Gültig ab: 8. Juli 2026 (Version 2.0; Erstveröffentlichung am 10. Oktober 2025)
TL;DR (≈1 Minute)
CloudTeam sp. z o.o. („CloudTeam“, „wir“) betreibt Credentium, eine Plattform zur Gestaltung, Ausstellung, Speicherung und Überprüfung digitaler Mikro-Zertifikate gemäß EDC und eIDAS (jedes Zertifikat ist mit einem qualifizierten elektronischen Siegel versiegelt). Credentium umfasst: Issuer (für Organisationen zur Ausstellung von Zertifikaten), Wallet (für Empfänger zum Speichern/Teilen) und einen browserbasierten Validator (zur Überprüfung versiegelter PDF-Dateien). Wir hosten in Microsoft Azure-Regionen innerhalb der EU und nutzen Amazon Cognito (AWS, EU-Region – Frankfurt) für die Authentifizierung (ein älterer Auth0 (EU) -Anmeldepfad bleibt nur während der laufenden Migration bestehen). Wir verwenden keine Werbetechnologie und setzen keine Analyse-Cookies. Derzeit verwenden wir ausschließlich notwendige Cookies sowie ein Cookie zur Speicherung der Spracheinstellung. An den Validator hochgeladene PDF-Dateien werden nach ca. 24 Stunden automatisch gelöscht. Wir verkaufen oder geben keine personenbezogenen Daten für kontextübergreifende verhaltensbasierte Werbung weiter.
Verantwortlicher: CloudTeam spółka z ograniczoną odpowiedzialnością
Anschrift: Plac Konesera 9, 03‑736 Warschau, Polen
KRS: 0000276018 (Registergericht: Sąd Rejonowy dla m. st. Warszawy w Warszawie, XIV Wydział Gospodarczy KRS)
NIP: 5252388265
Stammkapital: 854.000,00 PLN
Datenschutzbeauftragter: Es wurde kein Datenschutzbeauftragter bestellt.
E-Mail-Adresse für Datenschutzanfragen: privacy@cloudteam.pl
CloudTeam hat seinen Sitz in Polen (EU) und fungiert als Verantwortlicher für die Credentium-Plattform, wie nachstehend beschrieben. In einigen Produktbereichen (insbesondere in der Issuer-App) agieren wir zudem als Auftragsverarbeiter für Unternehmenskunden – siehe „Geltungsbereich und Weitergabe“.
Vertreter außerhalb der EU/des Vereinigten Königreichs: Nicht zutreffend.
Abgedeckte Dienste:
Issuer -App (issuer.credentium.com) zur Gestaltung und Ausstellung von Zugangsdaten (B2B).
Wallet -App (wallet.credentium.com) für Empfänger zum Speichern und Teilen von Berechtigungsnachweisen.
PDF-Validator (validate.credentium.com) zur Echtheitsprüfung versiegelter PDF-Dateien.
Für wen dies gilt:
Aussteller-Benutzer/Administratoren (Mitarbeiter Ihrer Organisation, die das Aussteller-Portal nutzen).
Empfänger von Zertifikaten (Personen, die ein Zertifikat erhalten und optional die Wallet-App nutzen).
Betrachter/Prüfer, die einen öffentlichen Link öffnen oder eine PDF-Datei hochladen, um die Echtheit zu überprüfen.
Besucher unserer Produktwebsites.
Diese Richtlinie gilt nicht für Bewerber (über diesen Dienst werden keine Einstellungsverfahren durchgeführt).
Unsere Rollen:
Bei Daten im Aussteller-Arbeitsbereich (vom Aussteller hochgeladene Informationen der Empfänger) ist der Aussteller der Verantwortliche und CloudTeam der Auftragsverarbeiter im Rahmen einer Datenverarbeitungsvereinbarung (DPA).
Für das Wallet, den Validator, die Authentifizierung, die Sicherheit, den Support sowie unsere eigenen Websites ist CloudTeam der Verantwortliche.
Zusätzlicher Hinweis zum Geltungsbereich (Minderjährige und Einwilligung): Einige Emittenten können Zugangsdaten an Personen unter 18 Jahren vergeben. Bei vom Emittenten hochgeladenen Empfängerdaten ist der Emittent der Verantwortliche (CloudTeam fungiert als Auftragsverarbeiter im Rahmen der DPA). Für alle Wallet-Funktionen, die auf einer Einwilligung beruhen, müssen Nutzer unter 16 Jahren gemäß polnischem Recht eine nachprüfbare Einwilligung der Eltern oder Erziehungsberechtigten vorlegen.
Personenbezogene Daten: alle Informationen, die eine Person identifizieren oder nach vernünftigem Ermessen identifizieren können (z. B. Name, E-Mail-Adresse, Zugangsdaten).
Verantwortlicher: entscheidet, warum und wie personenbezogene Daten verarbeitet werden.
Auftragsverarbeiter: verarbeitet personenbezogene Daten im Auftrag eines Verantwortlichen gemäß dessen Anweisungen.
EDC (European Digital Credentials for Learning): Ein EU-Datenformat für Qualifikationsnachweise, das die Interoperabilität und Überprüfung verbessert.
eIDAS & qualifiziertes elektronisches Siegel: EU-Vorschriften und Vertrauensdienste; jeder von uns ausgestellte Nachweis wird zur Gewährleistung der Integrität und der rechtlichen Anerkennbarkeit mit einem Siegel versehen.
Cookies/Lokaler Speicher/Sitzungsspeicher: Kleine Dateien oder Browserspeicher, die zum Betrieb der Website, zur Speicherung von Einstellungen oder (sofern aktiviert) zur Analyse der Nutzung verwendet werden.
Auf einen Blick: Wir erheben Konto- und Zertifikatsdaten, Sicherheits- und Nutzungsprotokolle sowie in begrenztem Umfang Präferenzen. Wir setzen keine Werbetechnologie ein. Derzeit setzen wir notwendige Cookies und ein funktionales Cookie (Sprache) ein.
A. Konto- und Profildaten (Aussteller & Wallet)
Name, E-Mail-Adresse, Organisation, Rolle; Anmeldedaten werden über Amazon Cognito (EU) verwaltet (während der laufenden Migration vorübergehend über Auth0 (EU) ).
Quelle: Sie oder Ihre Organisation (Aussteller) sowie der Identitätsanbieter während der Anmeldung.
B. Daten zur Ausstellung von Zugangsdaten (EDC-Metadaten)
Von Ausstellern hinzugefügte Angaben zum Empfänger (z. B. Name, Kurs/Kompetenz, Daten, Ergebnisse) sowie Metadaten, die für das EDC und das qualifizierte E-Siegel erforderlich sind.
Quelle: Uploads durch Aussteller (CSV/API/Moodle) oder manuelle Eingabe.
C. Wallet-Daten und Freigabeeinstellungen
D. Validierungsdaten
E. Geräte- und Nutzungsdaten
F. Support und Kommunikation
G. Abrechnung und Zahlungen
H. Quellen im Überblick: Sie; Ihre Organisation (Aussteller); Ihr Gerät/Browser; unser Identitätsanbieter (Amazon Cognito; bisher Auth0); sowie, wenn Sie Validator nutzen, die von Ihnen hochgeladene Datei.
Besondere Datenkategorien: Wir erheben keine besonderen Datenkategorien gemäß Art. 9 DSGVO. Aussteller dürfen solche Daten nur dann hochladen, wenn dies für ihren Zweck unbedingt erforderlich ist und eine gültige Rechtsgrundlage sowie eine entsprechende Benachrichtigung der Empfänger vorliegt.
| Zweck | Beispiele | Rechtsgrundlage (DSGVO) | Berechtigte Interessen (falls zutreffend) |
|---|---|---|---|
| Bereitstellung und Betrieb von Diensten (Aussteller, Wallet, Validator) | Kontoerstellung, Generierung von Zugangsdaten (mit qualifiziertem elektronischen Siegel), Speicherung/Freigabe der Wallet, Validator-Prüfungen | Vertrag (Art. 6 Abs. 1 Buchstabe b) oder berechtigte Interessen für Besucher | Bereitstellung des von Ihnen angeforderten Dienstes; interoperable Zugangsdaten (EDC). |
| Authentifizierung und Kontoverwaltung | Anmeldung über Amazon Cognito (während der Migration weiterhin über Auth0), Sitzungen, Rollenverwaltung | Vertrag; berechtigte Interessen (Art. 6 Abs. 1 Buchstabe f) | Sicherstellung der Funktionsfähigkeit und Sicherheit der Konten. |
| Sicherheit und Betrugsbekämpfung | CSRF-/Antifälschungstoken, Missbraucherkennung, Reaktion auf Vorfälle | Berechtigte Interessen; gesetzliche Verpflichtung | Schutz der Nutzer und der Infrastruktur; Verhinderung von Missbrauch. |
| Integrationen und Automatisierung | CSV/API, Moodle -Abläufe, Webhooks | Vertrag; berechtigte Interessen | Interoperabilität und Automatisierung auf Ihren Wunsch. |
| Support & Kommunikation | Beantwortung von Tickets, Service-Updates | Vertrag; berechtigte Interessen | Hilfe leisten und Sie über Produktänderungen auf dem Laufenden halten. |
| Compliance und rechtliche Angelegenheiten | Steuern, Prüfungen, Abwehr von Ansprüchen | Gesetzliche Verpflichtung; berechtigte Interessen | Erfüllung gesetzlicher Pflichten; Abwehr bzw. Geltendmachung von Ansprüchen. |
Abwägung der berechtigten Interessen (Zusammenfassung): Wir verarbeiten nur das, was notwendig ist, wenden Sicherheitsmaßnahmen an und bieten gegebenenfalls einfache Möglichkeiten zum Widerruf an. Wir verwenden Ihre Daten nicht für andere Zwecke.
Die Angabe von Kontoidentifikatoren (Name, E-Mail-Adresse) ist erforderlich, um ein Konto anzulegen und die Dienstleistung zu erbringen. Wenn Sie die erforderlichen Daten nicht angeben, können wir Ihr Konto nicht anlegen oder Zugangsdaten ausstellen bzw. speichern. Die Angabe von Supportdaten ist freiwillig, jedoch können wir Ihre Anfrage ohne diese möglicherweise nicht bearbeiten.
Credentium richtet sich nicht an Kinder. In Polen kann ein Kind unter 16 Jahren rechtlich keine Einwilligung zu Diensten der Informationsgesellschaft erteilen; sollten wir für eine Funktion eine Einwilligung benötigen, verlangen wir bei Nutzern unter 16 Jahren die Einwilligung der Eltern oder Erziehungsberechtigten. Sollten Sie der Ansicht sein, dass wir die Daten eines Kindes ohne ordnungsgemäße Einwilligung verarbeitet haben, kontaktieren Sie uns bitte, und wir werden entsprechende Maßnahmen ergreifen.
Wir treffen keine Entscheidungen, die rechtliche oder ähnlich schwerwiegende Auswirkungen haben, ausschließlich auf automatisierte Weise. Wir führen automatisierte Prüfungen durch (z. B. kryptografische Validierung, Missbrauchsbekämpfung). Sicherheits- und Missbrauchsbekämpfungsprüfungen werten technische Signale aus (z. B. Ratenbegrenzungen, Signaturintegrität). Diese haben für sich genommen keine rechtlichen Auswirkungen; Sie können eine manuelle Überprüfung jedes Ergebnisses beantragen, das Sie betrifft.
Wir geben Daten nur bei Bedarf weiter:
Auftragsverarbeiter (Dienstleister)
Hosting und Infrastruktur (Rechenzentren in der EU).
Identität und Authentifizierung (Amazon Cognito; während der laufenden Migration weiterhin Auth0).
Qualifizierter Vertrauensdienstleister (QTSP) für das qualifizierte E-Siegel und die Zeitstempelung.
E-Mail-Versand (Amazon SES, EU-Region) sowie Support-/CRM-/Abrechnungstools, die für B2B-Vertragsabschlüsse und den Support genutzt werden.
Fehlerüberwachung (Datenspeicherung in der EU; so konfiguriert, dass keine personenbezogenen Daten übermittelt werden).
Sonstige Empfänger
Fachberater (Rechts- und Steuerberatung), Wirtschaftsprüfer.
Behörden, soferndies gesetzlich vorgeschrieben ist oder zum Schutz von Rechten erforderlich ist.
Beziehung zum Emittenten
Keine Werbenetzwerke und keine Social-Tracking-Pixel.
Verzeichnis der Auftragsverarbeiter: Wir führen hier eine aktuelle Liste unserer Unterauftragsverarbeiter (Name, Zweck, Standort): https://legal.cloudteam.global/credentium/sub-processors. Sie können sich auch an privacy@cloudteam.pl wenden, um die aktuelle Liste oder einen Link zur Live-Seite zu erhalten.
Wir hosten und verarbeiten Daten in erster Linie in der EU/im EWR. Bei einigen Anbietern handelt es sich um globale Unternehmen; der Zugriff zu Support- oder Wartungszwecken kann gelegentlich begrenzte Datenübermittlungen außerhalb des EWR erfordern.
Anbieter, deren Eigentümer außerhalb des EWR ansässig sind. Bei Anbietern, die zwar in der EU gehostet werden, deren Eigentümer jedoch nicht zum EWR gehören (z. B. Amazon Web Services, Auth0/Okta, Sentry), kann es zu einem eingeschränkten Fernzugriff für Supportzwecke kommen. Wir setzen Standardvertragsklauseln (SCCs) um, führen Folgenabschätzungen für Datenübermittlungen durch und wenden ergänzende Maßnahmen an. Einzelheiten sind auf Anfrage erhältlich.
Sicherheitsvorkehrungen:
Soweit erforderlich, verwenden wir die Standardvertragsklauseln der Europäischen Kommission (2021/914) und führen Folgenabschätzungen für Datenübermittlungen durch.
Sofern verfügbar, stützen wir uns auf Angemessenheitsbeschlüsse.
Sie können eine Kopie der relevanten Schutzmaßnahmen unter privacy@cloudteam.pl anfordern.
Wir bewahren personenbezogene Daten nur so lange auf, wie es für den Zweck, für den sie erhoben wurden, erforderlich ist; anschließend werden sie gelöscht oder anonymisiert.
| Datenkategorie | Typische Aufbewahrungsdauer |
|---|---|
| Kontodaten (Aussteller & Wallet) | Für die Dauer der Kontoführung + 24 Monate für Aufbewahrungszwecke/Ansprüche. |
| Aufzeichnungen zur Ausstellung von Zugangsdaten (EDC-Metadaten und versiegelte PDF-Dateien) | Solange die Berechtigungsnachweise gültig sind oder bis der Aussteller sie widerruft bzw. löscht; zugehörige Protokolle werden 24 Monate lang aufbewahrt. |
| Uploads durch Validatoren (PDFs) | Werden ca. 24 Stunden nach dem Hochladenautomatisch gelöscht. |
| Unbearbeitete (veraltete) Ausstellungsanfragen | Werden nach 30 Tagen durch einen geplanten Bereinigungsjobautomatisch entfernt (mit Prüfpfad). |
| Sicherheits-/Betriebsprotokolle | 12 Monate, je nach System. |
| Support-Dateien und Tickets | 24 Monate nach Abschluss, sofern gesetzlich keine längere Aufbewahrungsfrist vorgeschrieben ist. |
| Abrechnungen und Rechnungen (B2B) | Gemäß den steuer- und rechnungslegungsrechtlichen Vorschriften (in der Regel 5 Jahre ab Ende des Geschäftsjahres). |
Wir setzen technische und organisatorische Maßnahmen ein, darunter:
Verschlüsselung während der Übertragung und im Ruhezustand, strikte Anwendung von HTTPS und HSTS; Cookies verwenden gegebenenfalls die Attribute „Secure“, „SameSite“ und „HttpOnly “.
Zugriffskontrollen und RBAC, Prinzip der geringsten Berechtigungen, Isolierung bei Multi-Tenancy; API-Schlüssel werden ausschließlich in gesalzener, gehashteter Form gespeichert.
Protokollierung und Überwachung; serverlose Verarbeitung mit dauerhaften, von Warteschlangen entkoppelten Workflows für Skalierbarkeit und Ausfallsicherheit.
„Privacy by Design “-Praktiken; der PDF-Validator löscht Dateien automatisch nach ca. 24 Stunden.
Kein System ist zu 100 % sicher, doch wir bemühen uns, Vorfälle zu verhindern, zu erkennen und darauf zu reagieren. Sollten wir Grund zu der Annahme haben, dass Ihre Daten von einer Datenschutzverletzung betroffen sind, werden wir Sie und die Aufsichtsbehörden gemäß den geltenden Vorschriften benachrichtigen. Im Falle einer Verletzung des Schutzes personenbezogener Daten werden wir die UODO innerhalb von 72 Stunden benachrichtigen, sofern dies erforderlich ist, und die betroffenen Personen informieren, sofern dies gesetzlich vorgeschrieben ist.
Wenn Sie sich in der EU/im EWR oder im Vereinigten Königreich befinden, haben Sie das Recht, Ihre Daten einzusehen, zu berichtigen, zu löschen, deren Verarbeitung einzuschränken, Widerspruch einzulegen, Ihre Daten übertragen zu lassen und Ihre Einwilligung jederzeit zu widerrufen (ohne dass dies Auswirkungen auf die rechtmäßige Verarbeitung in der Vergangenheit hat). Wir werden Ihnen innerhalb eines Monats antworten (bei komplexen Anfragen um zwei Monate verlängerbar).
So können Sie Ihre Rechte geltend machen:
Senden Sie uns eine E-Mail an privacy@cloudteam.pl.
Bei Daten, die unter der Kontrolle des Emittenten stehen, werden wir den Emittenten (Verantwortlichen) benachrichtigen und ihn dabei unterstützen.
Möglicherweise bitten wir Sie, Ihre Identität nachzuweisen und den Umfang Ihrer Anfrage zu präzisieren.
Widerspruchsrecht (Art. 21): Sie können der Verarbeitung auf der Grundlage berechtigter Interessen widersprechen. Wenn Sie Widerspruch einlegen, werden wir die Verarbeitung einstellen, es sei denn, wir können zwingende berechtigte Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung ist zur Geltendmachung von Rechtsansprüchen erforderlich.
Beschwerde bei der polnischen Datenschutzbehörde (UODO):
Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00‑193 Warschau, Polen.
Sie können sich auch bei Ihrer örtlichen Behörde beschweren.
Barrierefreiheit: Benötigen Sie diese Richtlinie in einem anderen Format (Großdruck, reiner Text)? Kontaktieren Sie uns, und wir helfen Ihnen gerne weiter.
Wir schalten keine Werbung und betreiben kein verhaltensorientiertes Targeting. Wenn Sie sich für den Erhalt von Produktneuigkeiten angemeldet haben, können Sie sich jederzeit abmelden (über die Fußzeile der E-Mail oder indem Sie uns kontaktieren). Wir versenden keine Marketingmitteilungen ohne rechtmäßige Grundlage (in der Regel die Einwilligung).
Was wir derzeit verwenden: Credentium setzt ausschließlich unbedingt notwendige Cookies (Authentifizierung, Sicherheit, Framework) sowie ein funktionales Cookie für die Spracheinstellung. Wir setzen keine Analyse- oder Werbe-Cookies. Außerdem nutzen wir in begrenztem Umfang „localStorage“ und „sessionStorage“ für UI-Einstellungen. Das Cookie für die Spracheinstellung dient ausschließlich dazu, die von Ihnen gewählte Einstellung bereitzustellen, und verfolgt Sie nicht über verschiedene Websites hinweg.
Einwilligungsmanagement:
Da wir derzeit nur unverzichtbare Cookies (und ein Cookie für die Spracheinstellung) verwenden, zeigen wir kein Banner an.
Sie können Cookies über die Einstellungen Ihres Browsers verwalten.
Wir respektieren Global Privacy Control (GPC) -Signale; wir setzen keine nicht unbedingt erforderlichen Cookies.
| Name | Anbieter | Zweck | Kategorie | Gültigkeitsdauer | Typ |
|---|---|---|---|---|---|
.AspNetCore.Cookies |
Credentium / ASP.NET Core | Authentifizierte Sitzung nach der Anmeldung (läuft nach höchstens 12 Stunden ab) | Unbedingt erforderlich | Sitzung | 1P |
.AspNetCore.OpenIdConnect.Nonce.* |
Credentium / Auth0 | Nonce zur Sicherung des OIDC-Ablaufs (Anti-Replay) – gilt nur für die alte Auth0-Anmeldung | Unbedingt erforderlich | Minuten | 1P |
.AspNetCore.Correlation.OpenIdConnect.* |
Credentium / Auth0 | Korrelations-Cookie für den OIDC-Status – gilt nur für die alte Auth0-Anmeldung | Unbedingt erforderlich | Minuten | 1P |
.AspNetCore.Session |
Credentium (Wallet) | Sitzungsstatus (30-minütiges Inaktivitäts-Timeout) | Unbedingt erforderlich | Sitzung | 1P |
.AspNetCore.Antiforgery.* |
ASP.NET Core | CSRF-Schutz | Unbedingt erforderlich | Sitzung | 1P |
.AspNetCore.Blazor.Server.CircuitHost.* |
Blazor Server | Echtzeit-Verbindungsstatus | Unbedingt erforderlich | Sitzung | 1P |
.AspNetCore.Culture |
Credentium | Sprachauswahl (z. B.pl/en) |
Funktional | 1 Jahr | 1P |
Drittanbieter-Cookies bei der Anmeldung: Die Anmeldung über Amazon Cognito erfolgt auf unseren eigenen Seiten und setzt keine Drittanbieter-Cookies. Nur beim veralteten Auth0-Anmeldepfad (der derzeit außer Betrieb genommen wird) werden Cookies auf der Auth0-Domain gesetzt: auth0, auth0_compat, did, did_compat– diese sind für die Authentifizierung unerlässlich und unterliegen den Richtlinien von Auth0.
| Speicherschlüssel | Wo | Zweck | Kategorie | Dauer |
|---|---|---|---|---|
hideRevokedCredentials (localStorage) |
Wallet | Einstellung „hide revoked“ in der Benutzeroberfläche speichern | Funktional | Bis zum Löschen |
Toasts (sessionStorage) |
Aussteller & Wallet | Toast-Benachrichtigungen innerhalb einer Sitzung beibehalten | Funktional | Bis zum Schließen der Registerkarte |
Browsereinstellungen: Sie können Cookies und Website-Daten über Ihre Browsereinstellungen löschen. Das Blockieren wichtiger Cookies führt dazu, dass die Anmeldung und zentrale Funktionen nicht mehr funktionieren.
Nein. Wir verkaufen keine personenbezogenen Daten und „geben“ diese auch nicht für kontextübergreifende verhaltensbasierte Werbung (im Sinne bestimmter US-Bundesstaatsgesetze) weiter. Wir verwenden zudem keine Tracking-Pixel in sozialen Medien.
Die Begriffe „Verantwortlicher/Auftragsverarbeiter/personenbezogene Daten“ haben im Sinne der britischen DSGVO dieselbe Bedeutung.
Ihre Rechte entsprechen der oben aufgeführten EU-Liste.
Sie können eine Beschwerde beim Information Commissioner’s Office (ICO) im Vereinigten Königreich einreichen.
Derzeit ist kein Vertreter im Vereinigten Königreich benannt.
Unsere Plattform kann auf Dienste von Drittanbietern verweisen oder Links zu diesen enthalten (z. B. Moodle-Integrationen, das Teilen von Badges auf LinkedIn, die alte Auth0-Anmeldeseite während der Migration). Bei diesen Diensten handelt es sich um eigenständige Verantwortliche mit eigenen Datenschutzbestimmungen. Wenn Sie auf diese klicken oder sie nutzen, gelten deren Richtlinien. Wir laden keine Social-Tracking-Pixel.
Wir aktualisieren diese Erklärung, wenn sich unsere Dienste oder gesetzliche Anforderungen ändern, und geben oben das Datum der „letzten Aktualisierung“ an. Wir führen ein Versionsprotokoll und stellen frühere Versionen auf Anfrage zur Verfügung.
E-Mail: privacy@cloudteam.pl
Postanschrift: CloudTeam sp. z o.o., Plac Konesera 9, 03‑736 Warschau, Polen
Barrierefreiheit: Benötigen Sie diese Richtlinie in einem anderen Format (Großdruck, reiner Text)? Kontaktieren Sie uns, wir helfen Ihnen gerne weiter.
beabb65eb69e5b4187565b1413472b9535aaabe05a22ec9a970824ff096f8c60
Laden Sie den Rohinhalt herunter und überprüfen Sie: sha256sum filename.html
(Die heruntergeladene Datei enthält den genauen Inhalt, der für die Hash-Berechnung verwendet wurde)