Datenschutzerklärung
Zentrale Informationen der CPCS GmbH zur Verarbeitung personenbezogener Daten für cpcs.at, Enerloop, Tarifpirat.at und Energiepirat.at.
1. Allgemeine Informationen
Der Schutz personenbezogener Daten hat für die CPCS GmbH einen hohen Stellenwert. Mit dieser Datenschutzerklärung informieren wir Sie darüber, welche personenbezogenen Daten wir im Zusammenhang mit unseren Websites und Diensten verarbeiten, zu welchen Zwecken dies geschieht und welche Rechte Ihnen zustehen.
Diese Erklärung gilt für mehrere von der CPCS GmbH betriebene Angebote. Je nach Website und genutzter Funktion werden unterschiedliche Daten verarbeitet. Nicht alle hier genannten Dienste und Verarbeitungen finden auf allen Domains statt. In den jeweiligen Abschnitten ist jeweils erkennbar, auf welcher Website bzw. in welcher Anwendung eine Verarbeitung stattfindet.
2. Verantwortlicher und Datenschutzkontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
CPCS GmbH
Gesellschaft mit beschränkter Haftung
Atterseestraße 19
4863 Seewalchen am Attersee
Österreich
Telefon: +43 677 63715663
E-Mail: office@cpcs.at
Internet: www.cpcs.at
Gesellschafter und Geschäftsführung: Mag. Christoph Nagl, DI (FH) Dr. Peter Claus Kriebernegg
Firmenbuchnummer: FN 528359 z
Firmenbuchgericht: Landesgericht Wels
UID-Nummer: ATU75471302
Weitere Unternehmensangaben finden Sie im Impressum.
Datenschutz-Ansprechpartner: DI (FH) Dr. Peter Claus Kriebernegg
E-Mail: office@cpcs.at
Telefon: +43 677 63715664
Soweit CPCS personenbezogene Daten im Auftrag einer Energiegemeinschaft, einer gemeinschaftlichen Erzeugungsanlage oder einer sonstigen Organisation verarbeitet, ist regelmäßig diese Organisation Verantwortlicher für die Daten ihrer Mitglieder und Teilnehmer. CPCS handelt in diesen Fällen als Auftragsverarbeiter gemäß Art. 28 DSGVO. Details dazu finden Sie in den Abschnitten zu Enerloop und Energiepirat.
3. Geltungsbereich
Diese Datenschutzerklärung gilt für folgende Websites und Dienste der CPCS GmbH:
- cpcs.at — Unternehmenswebsite der CPCS GmbH
- enerloop.at — öffentliche Website und Informationen zu Enerloop
- die registrierte Enerloop-SaaS-Plattform
- tarifpirat.at — Tarifwechsel-Service
- energiepirat.at — Vermittlung und Beitritt zu Energiegemeinschaften
Je nach Website und genutzter Funktion werden unterschiedliche Kategorien personenbezogener Daten verarbeitet. Die nachfolgenden Abschnitte beschreiben die Verarbeitungen getrennt nach Angebot. Eine Verarbeitung, die nur für ein bestimmtes Angebot beschrieben wird, findet nicht automatisch auch auf den übrigen Domains statt.
4. Allgemeine Rechtsgrundlagen
Soweit in den einzelnen Abschnitten nichts Abweichendes angegeben ist, stützen wir die Verarbeitung personenbezogener Daten insbesondere auf folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung einer rechtlichen Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse, sofern Ihre Interessen, Grundrechte und Grundfreiheiten nicht überwiegen
Berechtigte Interessen können insbesondere die sichere und stabile Bereitstellung unserer Websites und Systeme, die Abwehr von Missbrauch und Angriffen, die Verbesserung unserer Angebote sowie die Durchsetzung oder Verteidigung von Rechtsansprüchen sein.
5. Hosting, Server-Logfiles und technische Sicherheit
Unsere Websites und Anwendungen werden über Hosting- und Infrastrukturdienstleister betrieben. Beim Aufruf einer Website werden technisch erforderliche Verbindungsdaten verarbeitet, damit die Seite ausgeliefert, Sicherheitsmaßnahmen greifen und Störungen nachvollzogen werden können.
Zu den üblichen Server- und Zugriffsdaten können insbesondere gehören:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- angeforderte Seite bzw. Datei
- HTTP-Statuscode
- übertragene Datenmenge
- Referrer-URL
- Browsertyp und Browserversion
- Betriebssystem
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Bereitstellung, Sicherheit und Stabilität der Systeme).
Speicherdauer: Logdaten werden nur so lange gespeichert, wie dies für die genannten Zwecke erforderlich ist. In der Regel erfolgt eine Löschung oder Anonymisierung nach kurzer Zeit, spätestens jedoch nach 14 Tagen, sofern keine längere Speicherung zur Untersuchung von Sicherheitsvorfällen, zur Rechtsdurchsetzung oder aufgrund gesetzlicher Pflichten erforderlich ist. Dies entspricht der für Enerloop dokumentierten Praxis und gilt als Leitlinie auch für die übrigen CPCS-Systeme, soweit beim jeweiligen Hostinganbieter nicht abweichend konfiguriert.
Einzelheiten zu den für die jeweiligen Angebote relevanten Dienstleistern und zu technischen und organisatorischen Maßnahmen finden Sie im Abschnitt Dienstleister und Empfänger.
7. Datenverarbeitung auf cpcs.at
Dieser Abschnitt gilt ausschließlich für die Unternehmenswebsite cpcs.at.
7.1 Aufruf der Website und Server-Logfiles
Beim Aufruf von cpcs.at werden die unter Hosting, Server-Logfiles und technische Sicherheit beschriebenen Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Seite, Browsertyp und -version, Betriebssystem sowie gegebenenfalls der Referrer.
Zweck: Auslieferung der Website, Sicherstellung der technischen Funktionsfähigkeit,
Missbrauchs- und Angriffserkennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
7.2 Hosting
cpcs.at wird über den Hostinganbieter ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland, bereitgestellt. Dabei können Zugriffs- und Serverprotokolle beim Hostinganbieter anfallen. Mit dem Hostinganbieter besteht ein datenschutzrechtlich erforderlicher Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO, soweit dieser als Auftragsverarbeiter tätig wird. Die Verarbeitung findet in Deutschland bzw. in der EU/EWR statt.
7.3 Kontaktaufnahme per E-Mail oder Telefon
Auf cpcs.at können Sie uns per E-Mail (office@cpcs.at) oder Telefon kontaktieren. Ein digitales Kontaktformular ist auf cpcs.at derzeit nicht eingebunden.
Bei einer Kontaktaufnahme verarbeiten wir die von Ihnen mitgeteilten Angaben (z. B. Name, E-Mail-Adresse, Telefonnummer, Inhalt der Nachricht) zur Bearbeitung Ihres Anliegens.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche bzw. vertragliche
Kommunikation) bzw. Art. 6 Abs. 1 lit. f DSGVO (allgemeine Anfragen).
Speicherdauer: solange dies zur Bearbeitung erforderlich ist und anschließend
im Rahmen gesetzlicher Aufbewahrungs- oder Verjährungsfristen.
7.4 Externe Schriftarten (Google Fonts)
cpcs.at lädt Schriftarten von Google Fonts (Google Ireland Limited / Google LLC). Beim Laden der Schriftarten kann Ihr Browser eine Verbindung zu Servern von Google herstellen (insbesondere fonts.googleapis.com und fonts.gstatic.com). Dabei kann Ihre IP-Adresse an Google übermittelt werden.
Zweck: einheitliche typografische Darstellung der Website.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer
konsistenten und performanten Darstellung).
Verarbeitungsort: EU/EWR und gegebenenfalls USA; soweit eine Übermittlung in die
USA erfolgt, stützt sich dies auf geeignete Garantien (insbesondere EU-US Data Privacy Framework
und/oder Standardvertragsklauseln), soweit anwendbar.
7.5 Nicht eingesetzte Dienste auf cpcs.at
Auf cpcs.at werden derzeit insbesondere nicht eingesetzt:
- Google Tag Manager
- Google Analytics
- Google Ads / Google AdWords
- Google reCAPTCHA
- Facebook- oder sonstige Social-Media-Plugins
- YouTube-Einbettungen
- Newsletter-Anmeldungen
- Chatbots oder Messenger-Dienste
- Analyse- oder Marketing-Cookies
Verweise auf LinkedIn-Profile sind reine externe Links; es werden keine Social-Plugins geladen.
8. Datenverarbeitung auf enerloop.at
Dieser Abschnitt betrifft die öffentliche Website enerloop.at sowie damit verbundene Kommunikations- und Anfrageprozesse. Die registrierte SaaS-Plattform wird gesondert im nächsten Abschnitt beschrieben. Quelle der Vertiefung: enerloop.at/datenschutz.
8.1 Website-Aufruf und Server-Logfiles
Beim Aufruf von enerloop.at werden technisch erforderliche Zugriffsdaten verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte URL, Referrer-URL, Browsertyp und -version, Betriebssystem, übertragene Datenmenge, HTTP-Statuscode sowie technische Fehler- und Sicherheitsereignisse (siehe auch Abschnitt Hosting).
Zweck: Bereitstellung der Website, technischer Betrieb, Fehleranalyse,
Angriffsabwehr und Aufklärung missbräuchlicher Nutzung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: in der Regel kurze Zeit, spätestens nach 14 Tagen, sofern keine
längere Speicherung zur Untersuchung von Sicherheitsvorfällen oder zur Rechtsdurchsetzung
erforderlich ist.
8.2 Cookies und Session für Website und Plattform
Website und Plattform verwenden technisch notwendige Cookies und vergleichbare Technologien, die für Betrieb, Anmeldung, Sitzungsverwaltung, Sicherheit und die Bereitstellung angeforderter Funktionen erforderlich sind.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; soweit Cookies zur Vertragserfüllung oder zur Bereitstellung eines Nutzerkontos erforderlich sind, zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
Analyse-, Statistik-, Marketing- oder externe Medien-Cookies werden nur eingesetzt, wenn sie tatsächlich verwendet werden und Sie zuvor eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO). Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Bei Deaktivierung technisch notwendiger Cookies können einzelne Funktionen nicht oder nur eingeschränkt genutzt werden.
8.3 Konkrete externe Dienste auf enerloop.at
Nach der aktuellen technischen Konfiguration von enerloop.at sind insbesondere eingebunden:
-
Google Analytics 4 (Mess-ID G-9CY5S9G6SJ) mit Consent Mode; die Speicherung von
Analytics-Daten ist standardmäßig abgelehnt (
analytics_storage: denied) und wird erst nach Einwilligung aktiviert. Google Tag Manager ist derzeit nicht eingebunden. - Google reCAPTCHA zum Schutz von Formularen und gegen missbräuchliche automatisierte Eingaben; dabei können IP-Adresse und weitere von Google für den Dienst benötigte Daten an Google übermittelt werden.
Rechtsgrundlage: für Analytics Art. 6 Abs. 1 lit. a DSGVO; für reCAPTCHA Art. 6
Abs. 1 lit. f DSGVO (Missbrauchsschutz) bzw. Art. 6 Abs. 1 lit. a DSGVO, soweit eine Einwilligung
eingeholt wird.
Verarbeitungsort: EU/EWR und gegebenenfalls USA; soweit eine Übermittlung in die
USA erfolgt, stützt sich dies auf geeignete Garantien (insbesondere EU-US Data Privacy Framework
und/oder Standardvertragsklauseln), soweit anwendbar.
8.4 Kontaktaufnahme und Support
Wenn Sie uns per E-Mail, Telefon, Kontaktformular, Supportanfrage oder über sonstige Kommunikationswege kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten, insbesondere Name, E-Mail-Adresse, Telefonnummer, Organisation, Inhalt der Anfrage, Zeitpunkt der Kontaktaufnahme sowie technische und organisatorische Informationen, die zur Bearbeitung erforderlich sind.
Zweck: Bearbeitung der Anfrage, Kommunikation, vorvertragliche Maßnahmen,
Vertragserfüllung, Dokumentation von Supportfällen und Sicherstellung eines ordnungsgemäßen
Betriebs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b, c oder f DSGVO je nach Zusammenhang.
8.5 Mitteilungen und Informationsversand
Sofern Mitteilungen oder vergleichbare Informationsmails angeboten werden, verarbeiten wir Ihre E-Mail-Adresse und gegebenenfalls Name, Organisation, Anrede, Zeitpunkt der Anmeldung und Bestätigung sowie technische Zustelldaten.
Der Versand erfolgt grundsätzlich auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Für Bestandskundeninformationen zu eigenen ähnlichen Leistungen kann die Verarbeitung, soweit gesetzlich zulässig, auch auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden.
Sie können eine Einwilligung jederzeit widerrufen und sich von Aussendungen abmelden. Ein Abmeldelink wird, soweit technisch vorgesehen, in der jeweiligen Nachricht bereitgestellt. Alternativ können Sie die Abmeldung an office@cpcs.at richten. Der Nachrichtenversand erfolgt über ALL-INKL (siehe Dienstleister).
9. Datenverarbeitung innerhalb der Enerloop-SaaS-Plattform
Dieser Abschnitt gilt für die registrierte Enerloop-SaaS-Plattform.
9.1 Rollenverteilung und AVV Enerloop.at
Bei der Nutzung von Enerloop.at ist zwischen eigenen Verarbeitungen der CPCS GmbH und Verarbeitungen im Auftrag eines Lizenznehmers bzw. Betreibers zu unterscheiden.
CPCS GmbH ist eigene Verantwortliche insbesondere für den Betrieb der Website, Kontaktanfragen, Vertragsverhandlungen, Kundenverwaltung, eigene Rechnungslegung, Lizenzvertragsabwicklung, eigene Supportkommunikation, IT-Sicherheit und allgemeine Geschäftsprozesse.
Soweit Enerloop.at von einem Lizenznehmer, einer Energiegemeinschaft, einem Verein, einem Betreiber einer gemeinschaftlichen Erzeugungsanlage oder einem sonstigen Kunden zur Verwaltung eigener Mitglieder, Teilnehmer, Zählpunkte, Messwerte und Abrechnungen verwendet wird, ist grundsätzlich dieser Lizenznehmer bzw. Betreiber Verantwortlicher im Sinne der DSGVO. CPCS GmbH verarbeitet diese Daten dann als Auftragsverarbeiterin auf Grundlage des Auftragsverarbeitungsvertrags „AVV Enerloop.at“ gemäß Art. 28 DSGVO und ausschließlich auf dokumentierte Weisung des jeweiligen Verantwortlichen.
Anfragen betroffener Personen zu Daten, die im Auftrag eines Lizenznehmers verarbeitet werden, sind vorrangig an den jeweiligen Verantwortlichen zu richten. CPCS unterstützt den Verantwortlichen im gesetzlich und vertraglich vorgesehenen Umfang.
9.2 Zwecke der Auftragsverarbeitung
Soweit CPCS als Auftragsverarbeiterin tätig wird, dient die Verarbeitung insbesondere:
- Verwaltung und digitales Onboarding von Mitgliedern, Teilnehmern, Energiegemeinschaften und gemeinschaftlichen Erzeugungsanlagen
- Verwaltung von Zählpunkten, Verbrauchs- und Einspeisedaten, Messwerten und Zeitreihen
- Abrechnung, Rechnungsstellung, Zahlungsabgleich und Export von Abrechnungsdaten
- Kommunikation mit Mitgliedern, Teilnehmern, Administratoren und Verantwortlichen
- Analyse, Berichtswesen, Auswertung und Prognosen von Energiedaten im Rahmen der Plattformfunktionen
- Verwaltung von Vereins-, Vertrags- und Gemeinschaftsdokumenten
- EDA-Kommunikation sowie Datenimporte und Datenexporte
- Betrieb, Wartung, Support, Datensicherung und IT-Sicherheit
9.3 Kategorien personenbezogener Daten
Je nach Nutzung und Konfiguration der Plattform können insbesondere folgende Datenkategorien verarbeitet werden:
- Stammdaten: Name, Adresse, E-Mail-Adresse, Telefonnummer, Geburtsdatum, Mitglieds- oder Teilnehmernummer, Ansprechpartnerdaten
- Identifikations- und Berechtigungsdaten: Benutzerkonto, Rollen, Rechte, Login- und Sitzungsdaten, administrative Aktionen
- Bank- und Zahlungsdaten: IBAN, BIC, Kontoinhaber, Zahlungsstatus, Zahlungsreferenzen
- Zählpunkt-, Verbrauchs- und Einspeisedaten: Zählpunktnummern, Messwerte, kWh-Verbrauch, kWh-Einspeisung, Zeitreihen, Tarif- und Zuordnungsdaten
- Vertrags- und Abrechnungsdaten: Verträge, Tarife, Rechnungen, Gutschriften, Zahlungsabgleiche, SEPA-/Buchhaltungsexporte
- Kommunikationsdaten: Portalnachrichten, E-Mail-Inhalte, Supportanfragen, Benachrichtigungen
- System- und Protokolldaten: IP-Adressen, Zeitstempel, Logdaten, Benutzeraktionen, Fehlermeldungen, Audit-Logs
- Weitere energierelevante Angaben, soweit vom Verantwortlichen vorgesehen: etwa PV-Größe, Heizungsart, Warmwasseraufbereitung, Stromtarif oder E-Auto
Eine Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO, insbesondere Gesundheitsdaten, ist für Enerloop.at nicht vorgesehen.
9.4 Betroffene Personengruppen
Die Verarbeitung kann insbesondere folgende Personengruppen betreffen:
- Mitglieder und Teilnehmer von Energiegemeinschaften oder gemeinschaftlichen Erzeugungsanlagen
- Vereinsfunktionäre
- Administratoren
- Mitarbeiter und berechtigte Nutzer des Verantwortlichen
- Ansprechpartner beteiligter Organisationen oder Partner
9.5 Datenexport, Löschung und Rückgabe
Für Verantwortliche wird ein Datenexport der im jeweiligen Tenant bzw. der jeweiligen Energiegemeinschaft gespeicherten Daten bereitgestellt. Nach Beendigung des Auftrags oder auf dokumentierte Weisung des Verantwortlichen werden personenbezogene Daten gelöscht oder an den Verantwortlichen zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Backups und Zwischenspeicher werden nach Maßgabe des AVV Enerloop.at und der technischen Sicherungsprozesse gelöscht. Die konkrete Abwicklung richtet sich nach dem jeweiligen Vertrag und den im AVV vereinbarten Fristen.
9.6 Drittlandübermittlung der Kernplattform
Eine Verarbeitung personenbezogener Daten außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums ist für die Kernplattform Enerloop.at nicht vorgesehen. Soweit einzelne externe Dienste mit Drittlandbezug eingesetzt werden (z. B. Google Analytics oder reCAPTCHA auf der Website, Mistral für KI-Funktionen), erfolgt dies nur auf Grundlage der gesetzlichen Voraussetzungen, insbesondere eines Angemessenheitsbeschlusses oder geeigneter Garantien gemäß Art. 46 DSGVO, sowie – soweit erforderlich – nach Einwilligung.
9.7 Automatisierte Entscheidungsfindung und Profiling
Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO oder ein Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung findet durch CPCS GmbH im Rahmen von Enerloop.at nicht statt. Zu KI-gestützten Unterstützungsfunktionen siehe Abschnitt 10.3.
9.8 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
CPCS trifft angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff, Veränderung oder Offenlegung zu schützen. Dazu zählen insbesondere:
- TLS-verschlüsselte Datenübertragung
- rollenbasierte Zugriffskonzepte und Mandantentrennung
- Zugriffsbeschränkungen
- SSH-Key-basierte Serveradministration
- Firewalls und DDoS-Schutz
- regelmäßige Updates und Security-Patches
- getrennte Entwicklungs-, Test- und Produktionsumgebungen
- Backups
- Monitoring
- Protokollierung administrativer Änderungen (Admin-Logs)
- Verfahren zur Behandlung von Sicherheitsvorfällen
Rechtsgrundlagen für die Plattformnutzung gegenüber dem Lizenzkunden sind insbesondere Art. 6 Abs. 1 lit. b und f DSGVO sowie — soweit CPCS Auftragsverarbeiterin ist — die Weisungen und Rechtsgrundlagen des jeweiligen Verantwortlichen.
10. KI-gestützte Funktionen
KI-Funktionen werden derzeit in der Enerloop-Plattform und im Tarifpirat-Backend-System eingesetzt — nicht auf cpcs.at und nicht pauschal auf allen Domains.
10.1 Aktuell eingesetzter KI-Dienstleister
Als aktueller KI-Dienstleister wird eingesetzt:
Mistral AI, société par actions simplifiée
15 rue des Halles
75001 Paris
Frankreich
Die nachfolgende Beschreibung gilt allgemein für die KI-Funktionen in Enerloop und Tarifpirat. Der eingesetzte Anbieter kann später geändert oder ergänzt werden; maßgeblich ist jeweils der tatsächlich genutzte Dienstleister.
10.2 Gemeinsame technische Grundsätze
Die API-Aufrufe erfolgen ausschließlich serverseitig über den europäischen Mistral-Endpunkt https://api.eu.mistral.ai.
Der Mistral-API-Schlüssel ist nicht im Frontend, nicht in öffentlichem JavaScript und nicht in öffentlich zugänglichen Konfigurationsdateien enthalten.
Der KI-Dienst erhält keinen allgemeinen oder dauerhaften Zugriff auf die jeweiligen Anwendungsdatenbanken. Es werden nur jene Daten übermittelt, die für die konkrete Anfrage erforderlich sind. Soweit technisch möglich, werden unmittelbar identifizierende Angaben vor der Übermittlung entfernt, gekürzt oder durch interne Kennungen ersetzt. Dazu zählen insbesondere Namen, Kontaktdaten, IBAN, vollständige Zählpunktbezeichnungen und sonstige nicht erforderliche Identifikationsmerkmale.
Es wird ein kommerzieller Mistral-API-Tarif verwendet. Die übermittelten Ein- und Ausgaben werden nicht für das allgemeine Training der Mistral-Modelle verwendet. Die Speicherdauer beim KI-Dienstleister richtet sich nach den vertraglich vereinbarten und im verwendeten Konto aktivierten Einstellungen.
KI-generierte Ausgaben können Fehler enthalten und dienen der Information sowie Unterstützung. Es erfolgen keine ausschließlich automatisierten Entscheidungen im Sinne des Art. 22 DSGVO. Rechtlich oder wirtschaftlich erhebliche Vorgänge (z. B. Rechnungen, Gutschriften, Zahlungsanweisungen, Vertrags- oder Mitgliedschaftsänderungen, Lieferantenwechsel) werden nicht allein durch die KI ausgeführt, sondern benötigen eine Prüfung oder ausdrückliche Bestätigung durch einen berechtigten Benutzer bzw. durch CPCS-Mitarbeiter.
10.3 KI-gestützte Funktionen in Enerloop
Dieser Unterabschnitt gilt für KI-Funktionen innerhalb der Enerloop-Plattform.
Die KI-Funktionen können in Enerloop insbesondere für folgende Zwecke eingesetzt werden:
- Beantwortung von Fragen zur Enerloop-Plattform
- verständliche Erläuterung von Energie-, Verbrauchs-, Einspeise- und Abrechnungsdaten
- Zusammenfassung von Informationen
- Klassifizierung von Inhalten
- Unterstützung bei der Suche innerhalb der Plattform
- Erstellung von Textvorschlägen
- Erstellung von Handlungsvorschlägen
- Unterstützung bei ausdrücklich vom Benutzer angeforderten Funktionen
Je nach konkreter Anfrage können insbesondere verarbeitet werden:
- Inhalt der Benutzereingabe
- Benutzerkennung, Benutzerrolle und Berechtigungsinformationen
- Energie-, Verbrauchs- und Einspeisedaten
- Zählpunkt- und Anlagendaten
- Vertrags-, Tarif- und Abrechnungsinformationen
- ausdrücklich ausgewählte Dokumenteninhalte
- technische Metadaten und erzeugte KI-Antworten
Es dürfen nur Daten übermittelt werden, die für die konkrete Anfrage benötigt werden, auf die der angemeldete Benutzer selbst zugreifen darf und die serverseitig anhand des Rollen- und Berechtigungssystems freigegeben wurden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Unterstützung bei der Vertragsnutzung der Plattform) bzw. Art. 6 Abs. 1 lit. f DSGVO sowie — soweit CPCS Auftragsverarbeiter ist — die Weisungen des jeweiligen Verantwortlichen.
10.4 KI-gestützte Funktionen im Tarifpirat-Backend
Dieser Unterabschnitt gilt für KI-Funktionen im Tarifpirat-Backend-System.
Im Backend von Tarifpirat kann KI insbesondere zur Unterstützung interner Verarbeitungs- und Serviceprozesse eingesetzt werden, etwa:
- Auslesen und Strukturierung von Informationen aus hochgeladenen Strom- oder Gasrechnungen
- Klassifizierung und Zusammenfassung von Vertrags-, Tarif- und Verbrauchsangaben
- Unterstützung bei der Analyse bestehender Energielieferverträge
- Erstellung von Text- oder Handlungsvorschlägen für interne Bearbeitungsschritte
- Unterstützung bei der Qualitätssicherung und Plausibilitätsprüfung von erfassten Daten
Je nach Verarbeitungsschritt können insbesondere verarbeitet werden:
- Inhalte hochgeladener Rechnungen und daraus extrahierte Angaben
- Name, Adresse und Kontaktdaten, soweit für den jeweiligen Schritt erforderlich
- Kundennummern, Zählpunktnummern und Verbrauchsdaten
- Tarif-, Vertrags- und Lieferantendaten
- technische Metadaten und erzeugte KI-Ausgaben
Die KI-Aufrufe erfolgen serverseitig im Backend. Der KI-Dienst erhält keinen allgemeinen oder dauerhaften Zugriff auf das Tarifpirat-System. Es werden nur die für den jeweiligen Verarbeitungsschritt erforderlichen Daten übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Unterstützung bei der Vertragsdurchführung des Tarifpirat-Services) bzw. Art. 6 Abs. 1 lit. f DSGVO (effiziente und fehlerärmere Bearbeitung).
11. Datenverarbeitung auf tarifpirat.at
Dieser Abschnitt gilt für das Angebot Tarifpirat.at.
Tarifpirat.at ist ein Service der CPCS GmbH zum Vergleich und Wechsel von Strom- und Gaslieferverträgen. CPCS ist für die im Rahmen dieses Angebots erhobenen Kundendaten grundsätzlich Verantwortlicher.
11.1 Verarbeitete Daten
Im Rahmen von Tarifpirat können insbesondere folgende Daten verarbeitet werden:
- Name und Kontaktdaten
- Adresse
- E-Mail-Adresse und Telefonnummer
- Kundennummern
- hochgeladene Strom- oder Gasrechnungen
- Zählpunktnummern
- Verbrauchsdaten
- Tarif- und Vertragsdaten
- Bankdaten, soweit für Abrechnung oder Wechselabwicklung erforderlich
- Vollmachten und Kommunikationsinhalte mit Energieversorgern
11.2 Zwecke
Die Verarbeitung dient insbesondere:
- Analyse bestehender Energielieferverträge
- Erstellung von Tarifvorschlägen
- Kommunikation mit Energieversorgern
- Durchführung von Lieferantenwechseln
- Einholung und Nutzung von Vollmachten
- wiederkehrende Tarifprüfung
- Abrechnung der CPCS-Leistungen
- Erfüllung gesetzlicher Aufbewahrungspflichten
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten), Art. 6 Abs. 1 lit. a DSGVO (soweit eine gesonderte Einwilligung eingeholt wird) sowie Art. 6 Abs. 1 lit. f DSGVO (z. B. Missbrauchsschutz).
Der Energieliefervertrag kommt unmittelbar zwischen Kundin/Kunde und dem ausgewählten Energielieferanten zustande. Für diesen Vertrag gelten die Datenschutzinformationen des jeweiligen Lieferanten.
11.3 KI im Tarifpirat-Backend
Im Tarifpirat-Backend werden KI-gestützte Funktionen eingesetzt. Einzelheiten zu Anbieter, Zwecken, Datenkategorien und technischen Schutzmaßnahmen finden Sie unter KI-gestützte Funktionen im Tarifpirat-Backend.
Hinweis: Technische Details zu Cookies, Consent Management und etwaigen Analyse-/CAPTCHA-Diensten auf tarifpirat.at sind im jeweiligen Tarifpirat-Projekt zu prüfen und bei Bedarf hier zu ergänzen.
12. Datenverarbeitung auf energiepirat.at
Dieser Abschnitt gilt für das Angebot Energiepirat.at.
12.1 Verarbeitete Daten
Im Rahmen von Energiepirat können insbesondere folgende Daten verarbeitet werden:
- Kontakt- und Anfragedaten
- Name, Adresse, E-Mail-Adresse, Telefonnummer
- Standortdaten
- Zählpunktnummern und Smart-Meter-Angaben
- Verbrauchs- und Einspeisedaten
- Angaben zu PV-Anlagen
- Angaben zu bestehenden Energiegemeinschaften
12.2 Zwecke und Rollenverteilung
Die Verarbeitung dient insbesondere:
- Bearbeitung von Anfragen zum Beitritt zu einer Energiegemeinschaft
- Vermittlung oder Zuordnung zu einer geeigneten Energiegemeinschaft
- Weiterleitung an eine konkrete Energiegemeinschaft
- gegebenenfalls Übernahme der Daten in Enerloop zur weiteren Abwicklung
CPCS kann Daten zunächst in eigener Verantwortung verarbeiten, um eine Anfrage zu bearbeiten oder an eine Energiegemeinschaft zu vermitteln.
Nach einer Weiterleitung kann die konkrete Energiegemeinschaft eigenständiger Verantwortlicher sein. Bei der weiteren Verarbeitung innerhalb von Enerloop kann CPCS als Auftragsverarbeiter der jeweiligen Energiegemeinschaft tätig sein.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen / Vermittlung), Art. 6 Abs. 1 lit. a DSGVO (soweit Einwilligung erforderlich), Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung allgemeiner Anfragen) sowie nach Weiterleitung die Rechtsgrundlagen des jeweiligen Verantwortlichen.
Hinweis: Technische Details zu Cookies und externen Diensten auf energiepirat.at sind im jeweiligen Energiepirat-Projekt zu prüfen und bei Bedarf hier zu ergänzen.
13. Dienstleister und Empfänger
Wir setzen Dienstleister nur ein, soweit dies für den Betrieb unserer Angebote erforderlich ist. Eine Übermittlung an Dritte erfolgt insbesondere an Auftragsverarbeiter, an Vertragspartner zur Leistungserbringung oder aufgrund gesetzlicher Verpflichtungen.
13.1 Für cpcs.at nachweisbare bzw. konfigurierte Dienstleister
| Dienstleister | Zweck | Angebot | Datenkategorien | Ort / Drittland | Rechtsgrundlage |
|---|---|---|---|---|---|
| ALL-INKL.COM – Neue Medien Münnich (René Münnich), Hauptstraße 68, 02742 Friedersdorf, Deutschland | Webhosting und Auslieferung der Website | cpcs.at | Zugriffs- und Server-Logdaten, ausgelieferte Inhalte | Deutschland / EU/EWR; keine Drittlandübermittlung durch das Hosting | Art. 6 Abs. 1 lit. f DSGVO; Auftragsverarbeitung Art. 28 DSGVO |
| Google Ireland Limited / Google LLC (Google Fonts) | Bereitstellung von Webfonts | cpcs.at | IP-Adresse, technische Abrufdaten | EU/EWR und ggf. USA (DPF/SCCs soweit anwendbar) | Art. 6 Abs. 1 lit. f DSGVO |
| ALL-INKL.COM – Neue Medien Münnich (René Münnich), Hauptstraße 68, 02742 Friedersdorf, Deutschland | E-Mail-Hosting und -Zustellung (u. a. office@cpcs.at) | cpcs.at und allgemeine Kommunikation | Inhalte und Metadaten der E-Mail-Kommunikation | Deutschland / EU/EWR; keine Drittlandübermittlung durch den E-Mail-Provider | Art. 6 Abs. 1 lit. b bzw. f DSGVO; Auftragsverarbeitung Art. 28 DSGVO |
13.2 Subprozessoren Enerloop (laut AVV Enerloop.at)
Personenbezogene Daten werden innerhalb der CPCS GmbH nur denjenigen Personen zugänglich gemacht, die diese zur Erfüllung ihrer Aufgaben benötigen. Für Enerloop.at sind nach der aktuellen AVV insbesondere folgende Subprozessoren vorgesehen:
| Dienstleister | Zweck | Angebot | Datenkategorien | Ort / Drittland | Rechtsgrundlage |
|---|---|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Serverhosting und Backups | Enerloop-SaaS-Plattform | Plattform-, Kunden-, Mitglieder-, Mess- und Systemdaten laut AVV | Deutschland / EU/EWR; keine Drittlandübermittlung durch das Hosting | Art. 28 DSGVO (AVV Enerloop.at); Art. 6 Abs. 1 lit. b bzw. f DSGVO |
| ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland | Versand von Nachrichten | Enerloop (Mitteilungen / Informationsversand) | E-Mail-Adressen, Nachrichteninhalte, Zustellmetadaten | Deutschland / EU/EWR | Art. 28 DSGVO (AVV Enerloop.at); Art. 6 Abs. 1 lit. a, b oder f DSGVO |
| Google Ireland Limited / Google LLC (Google Analytics 4) | Reichweitenmessung der Website nach Einwilligung | enerloop.at (Website) | Nutzungs- und Gerätedaten, IP-Adresse (ggf. gekürzt), Consent-Status | EU/EWR und ggf. USA (DPF/SCCs soweit anwendbar) | Art. 6 Abs. 1 lit. a DSGVO |
| Google Ireland Limited / Google LLC (reCAPTCHA) | Spam- und Missbrauchsschutz bei Formularen | enerloop.at (Website) | IP-Adresse, Interaktions- und Gerätedaten | EU/EWR und ggf. USA (DPF/SCCs soweit anwendbar) | Art. 6 Abs. 1 lit. f bzw. a DSGVO |
| Mistral AI, 15 rue des Halles, 75001 Paris, Frankreich | KI-gestützte Funktionen | Enerloop-Plattform und Tarifpirat-Backend | Anfrageinhalte und jeweils freigegebene Kontextdaten (siehe § 10) | EU (API-Endpunkt api.eu.mistral.ai) | Art. 6 Abs. 1 lit. b bzw. f DSGVO; ggf. Art. 28 DSGVO |
Mit eingesetzten Auftragsverarbeitern werden, soweit erforderlich, Verträge gemäß Art. 28 DSGVO abgeschlossen. Eine aktuelle Subprozessorenliste für Enerloop wird auf Anfrage oder über das Kundenportal bereitgestellt.
13.3 Weitere Empfänger
Für Tarifpirat, Energiepirat und sonstige Leistungen können zusätzlich insbesondere folgende Empfänger relevant sein:
- Hosting-, Infrastruktur- und Backup-Anbieter der jeweiligen Anwendung
- Zahlungsdienstleister
- Energieversorger, Netzbetreiber und sonstige energiewirtschaftliche Stellen im Rahmen der Leistungserbringung
- die jeweilige Energiegemeinschaft bzw. Organisation als Verantwortlicher
Personenbezogene Daten werden nicht verkauft und nicht zu fremden Werbezwecken an Dritte weitergegeben.
14. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Anschließend werden die Daten gelöscht oder anonymisiert, sofern keine berechtigten Gründe für eine längere Aufbewahrung entgegenstehen (z. B. Verteidigung von Rechtsansprüchen).
- Server-Logfiles: in der Regel kurze Zeit, spätestens nach 14 Tagen, sofern keine längere Speicherung zur Untersuchung von Sicherheitsvorfällen oder zur Rechtsdurchsetzung erforderlich ist
- Kontaktanfragen: für die Dauer der Bearbeitung und danach im Rahmen von Verjährungs- bzw. Nachweisfristen
- Vertrags- und Abrechnungsdaten: insbesondere nach unternehmens- und steuerrechtlichen Fristen (häufig bis zu 7 Jahre)
- Enerloop-Plattformdaten (Auftragsverarbeitung): nach Weisung des jeweiligen Verantwortlichen und nach Maßgabe des AVV Enerloop.at; danach Löschung oder Rückgabe, vorbehaltlich gesetzlicher Aufbewahrungspflichten und technisch notwendiger Backup-Fristen
- KI-Anfragen: nach den für den jeweiligen KI-Dienstleister vertraglich vereinbarten und im Konto aktivierten Einstellungen sowie den internen Aufbewahrungsregeln
15. Rechte betroffener Personen
Werden personenbezogene Daten zu Ihrer Person verarbeitet, stehen Ihnen gegenüber dem Verantwortlichen insbesondere folgende Rechte zu:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO), ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an office@cpcs.at.
Soweit CPCS Daten als Auftragsverarbeiter für eine Energiegemeinschaft oder sonstige Organisation verarbeitet, richten Sie Auskunfts- und Betroffenenrechte möglichst zunächst an den jeweiligen Verantwortlichen. CPCS unterstützt den Verantwortlichen bei der Bearbeitung, soweit dies vertraglich und gesetzlich vorgesehen ist.
16. Beschwerderecht
Unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe haben Sie das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Zuständige Aufsichtsbehörde in Österreich ist:
Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien
Österreich
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Website: www.dsb.gv.at
17. Änderungen der Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich unsere Angebote, die technischen Gegebenheiten oder die Rechtslage ändern. Die aktuelle Fassung ist stets unter https://cpcs.at/datenschutz abrufbar. Maßgeblich ist der jeweils angegebene Stand bzw. die angegebene Version.