Datenschutzerklärung der Mission Solar GmbH
Photovoltaik | Stromspeicher | Wärmepumpen | Wallboxen | Klimageräte
Mission Solar GmbH ,Adamgasse 23 , 6020 Innsbruck, Info@mission-solar.at, +43 512 405060
www.mission-solar.at
Fassung: August 2026 · ersetzt die Fassung vom 19.07.2023
Teil 1 — Grundlagen
- Über diese Datenschutzerklärung
1.1 Die Mission Solar GmbH („Mission Solar“, „wir“) verarbeitet personenbezogene Daten nach der Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, „DSGVO“) und dem österreichischen Datenschutzgesetz („DSG“). Mit dieser Datenschutzerklärung informieren wir Sie gemäß Art. 13 und 14 DSGVO darüber, welche Daten wir zu welchen Zwecken, auf welcher Rechtsgrundlage und wie lange verarbeiten und welche Rechte Ihnen zustehen.
1.2 Diese Datenschutzerklärung gilt für alle Verarbeitungen personenbezogener Daten durch Mission Solar — für den Besuch unserer Websites und Online-Dienste ebenso wie für die Anbahnung und Abwicklung von Projekten (Photovoltaik, Stromspeicher, Wärmepumpen, Wallboxen, Klimageräte), für die Kommunikation mit Ihnen, für Bewerbungsverfahren und für die Zusammenarbeit mit Lieferanten und Partnern.
1.3 Aufbau nach Zwecken, nicht nach Produktnamen. Mission Solar ist ein technologiegetriebenes Unternehmen und entwickelt seine Systemlandschaft laufend weiter. Wir gliedern die folgenden Angaben daher nach dem Zweck der Verarbeitung und nach Kategorien von Empfängern (Art. 13 Abs. 1 lit. e DSGVO) und nicht nach einzelnen Produktnamen. Wechselt ein Dienstleister innerhalb einer Kategorie, bleiben Zweck, Rechtsgrundlage, Datenkategorien, Empfängerkategorie und Speicherdauer unverändert — und damit auch die Aussagekraft dieser Erklärung.
1.4 Sie erhalten jederzeit die konkreten Namen. Damit die Kategorienangabe nicht zu Lasten Ihrer Transparenz geht, gilt Folgendes: Die im Zeitpunkt Ihrer Anfrage konkret eingesetzten Dienstleister — mit Name, Sitz, Verarbeitungszweck und Datenschutzhinweis — nennen wir Ihnen auf Anfrage unter info@mission-solar.at unentgeltlich und ohne Angabe von Gründen. Für Cookies und vergleichbare Technologien auf unseren Websites finden Sie die jeweils aktuelle, namentliche Übersicht darüber hinaus dauerhaft in unseren Cookie-Einstellungen (siehe Punkt 7).
1.5 Keine Vertragsklausel, keine Zustimmung erforderlich. Diese Datenschutzerklärung ist eine reine Information nach Art. 13 und 14 DSGVO. Sie begründet keine vertraglichen Rechte oder Pflichten, ist nicht Vertragsbestandteil und bedarf keiner Bestätigung, Kenntnisnahme oder Zustimmung durch Sie.
1.6 Verhältnis zu unseren AGB. Punkt 19 unserer Allgemeinen Geschäftsbedingungen enthält eine Kurzinformation zu Datenschutz, Bild- und Drohnenaufnahmen, Referenzen und KI-Einsatz. Die Einzelheiten — insbesondere Zwecke, Rechtsgrundlagen, Empfänger, Speicherdauern und Betroffenenrechte — ergeben sich aus dieser Datenschutzerklärung.
1.7 Externe Links. Für Websites und Dienste Dritter, auf die wir verlinken, gelten deren eigene Datenschutzhinweise. Auf deren Inhalt und Datenverarbeitung haben wir keinen Einfluss.
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 1 von 26
- Verantwortlicher und Kontakt
Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO ist:
Mission Solar GmbH
Adamgasse 23, 6020 Innsbruck, Österreich
Telefon: +43 512 405060
E-Mail: info@mission-solar.at
Web: www.mission-solar.at
Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter info@mission-solar.at oder unter den oben genannten Kontaktdaten. Mission Solar ist gesetzlich nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet und hat keinen bestellt; Ihre Anliegen werden intern durch eine benannte, für Datenschutz zuständige Stelle bearbeitet.
- Rechtsgrundlagen der Verarbeitung
3.1 Wir verarbeiten personenbezogene Daten nur, wenn eine Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO vorliegt. Wir stützen uns auf:
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — etwa für nicht notwendige Cookies und Tracking, werbliche E-Mails ohne bestehende Kundenbeziehung, die Aufzeichnung persönlicher Besprechungen und Videokonferenzen oder die namentliche Veröffentlichung von Referenzen. Eine Einwilligung ist stets freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar (Art. 7 Abs. 3 DSGVO), ohne dass dies die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt.
- Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) — Beratung, Angebot, Planung, Lieferung, Montage, Inbetriebnahme, Netz- und Förderabwicklung, Service, Gewährleistung, Abrechnung.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) — insbesondere steuer-, unternehmens- und gewerberechtliche Aufzeichnungs- und Aufbewahrungspflichten sowie elektrotechnische Nachweis und Meldepflichten.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) — Sicherheit und Stabilität unserer IT, Betrugs und Missbrauchsvermeidung, Qualitätssicherung, Dokumentation und Beweissicherung, Geltendmachung und Abwehr von Ansprüchen, Effizienz und Qualität interner Abläufe einschließlich des Einsatzes technischer und KI-gestützter Hilfsmittel, anonymisierte Referenzkommunikation. Vor jeder solchen Verarbeitung wägen wir unser Interesse gegen Ihre Interessen, Rechte und Freiheiten ab; die Abwägung dokumentieren wir und teilen Ihnen die tragenden Erwägungen auf Anfrage mit.
- Schutz lebenswichtiger Interessen (Art. 6 Abs. 1 lit. d DSGVO) — nur im Ausnahmefall, etwa bei akuter Gefahr für Personen im Zusammenhang mit einer Anlage.
3.2 Besondere Datenkategorien (Art. 9 DSGVO — z. B. Gesundheitsdaten) verarbeiten wir grundsätzlich nicht. Kommt es im Einzelfall dazu (etwa weil Sie uns gegenüber gesundheitliche Umstände zur Terminplanung oder Barrierefreiheit offenlegen), stützen wir dies auf Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) oder auf Art. 9 Abs. 2 lit. f DSGVO zur Geltendmachung oder Abwehr von Rechtsansprüchen.
3.3 Bereitstellungspflicht. Soweit Daten zur Erfüllung eines Vertrags oder aufgrund gesetzlicher Vorgaben erforderlich sind, ist deren Bereitstellung Voraussetzung für den Vertragsabschluss bzw. die Leistungserbringung. Ohne diese Daten können wir eine Anlage nicht planen, errichten, anmelden oder abrechnen. Alle übrigen Angaben sind freiwillig.
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 2 von 26
- Empfänger, Auftragsverarbeiter und Kategorien von Empfängern
4.1 Innerhalb von Mission Solar erhalten nur jene Stellen und Personen Zugriff auf Ihre Daten, die diesen zur Erfüllung ihrer Aufgaben benötigen (Need-to-know-Prinzip, rollenbasierte Berechtigungen).
4.2 Wir geben Daten an Dritte weiter, soweit dies zur Vertragserfüllung erforderlich ist, Sie eingewilligt haben, eine gesetzliche Verpflichtung besteht oder ein berechtigtes Interesse vorliegt, dem keine überwiegenden Schutzinteressen entgegenstehen. Es erfolgt kein Verkauf personenbezogener Daten.
4.3 Wir setzen folgende Kategorien von Empfängern ein. Angegeben sind jeweils die Art der Tätigkeit, der Zweck und die typische Region der Verarbeitung:
| Kategorie von Empfängern | Zweck / Rolle Typische Region |
|
IT-Infrastruktur, Hosting, Rechenzentren, Content-Delivery und Sicherheitsdienste |
Bereitstellung, Auslieferung und Absicherung EU/EWR, teils USA unserer Websites, Anwendungen und Daten (Auftragsverarbeiter) |
|
Website-, Consent- und Formularlösungen |
Betrieb der Website, Einwilligungsverwaltung, EU/EWR, teils USA Anfragen- und Formularverarbeitung (Auftragsverarbeiter) |
| Reichweitenmessung, Statistik und Nutzungsanalyse |
Messung und Verbesserung von Reichweite, Nutzung EU/EWR, teils USA und Usability (Auftragsverarbeiter) |
| Werbenetzwerke, Social-Media und Suchmaschinenplattformen, Marketing-Automation |
Ausspielung und Messung von Werbung, EU/EWR und USA Conversion-Tracking, Retargeting, Zielgruppenbildung (überwiegend eigenverantwortlich bzw. gemeinsam Verantwortliche) |
|
CRM-, ERP-, Ticket- und Projektmanagementsysteme Kommunikations-, Telefonie-, Videokonferenz- und Messaging-Dienste Cloud-Speicher, Kollaborations und Automatisierungsplattformen |
Kunden-, Angebots-, Projekt-, Service- und EU/EWR, teils USA Dokumentenverwaltung (Auftragsverarbeiter) Telefonie, E-Mail, Video- und Chat-Kommunikation, EU/EWR, teils USA Protokollierung von Kontakten (Auftragsverarbeiter) Dokumentenablage, Zusammenarbeit, EU/EWR, teils USA Prozessautomatisierung und Schnittstellen zwischen Systemen (Auftragsverarbeiter) |
|
Anbieter KI-gestützter Dienste Hersteller und Plattformbetreiber von Anlagen-, Monitoring- und Energiemanagementsystemen |
Unterstützung bei Planung, Dokumentation, EU/EWR und USA Auswertung, Kommunikation und Support (Auftragsverarbeiter) — siehe Punkt 22 Betrieb der Anlage, Monitoring, Fernwartung, EU/EWR, teils Drittländer Firmware, Garantieabwicklung (je nach Konstellation Auftragsverarbeiter oder eigenverantwortlich) |
|
Netzbetreiber, Messstellenbetreiber, Energieversorger und Abwicklungsstellen |
Netzzugang, Zählpunktdaten, Zählertausch, Österreich / EU Anmeldung und Inbetriebsetzung, Einspeisung und Abrechnung (eigenverantwortlich) |
|
Förderstellen und Abwicklungsstellen von Förderungen |
Einreichung, Prüfung und Abrechnung von Österreich / EU Förderungen und Zuschüssen (eigenverantwortlich) |
| Subunternehmer, Montage-, Elektro- und Baupartner, Logistik und Zustelldienste |
Ausführung von Montage-, Elektro- und Österreich / EU Nebenleistungen, Lieferung und Zustellung |
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 3 von 26
| Kategorie von Empfängern | Zweck / Rolle Typische Region |
| Banken, Zahlungs-, Finanzierungs und Leasingpartner |
Zahlungsabwicklung, Finanzierung, Bonitätsprüfung EU/EWR im Einzelfall (eigenverantwortlich) |
|
Steuerberatung, Wirtschaftsprüfung, Rechtsvertretung, Inkasso, Versicherungen und Sachverständige |
Erfüllung gesetzlicher Pflichten, Rechtsverfolgung Österreich / EU und -verteidigung, Schadensabwicklung (berufsrechtlich bzw. eigenverantwortlich) |
| Behörden und Gerichte |
Erfüllung gesetzlicher Verpflichtungen und Österreich / EU Auskunftsersuchen (eigenverantwortlich) |
4.4 Auftragsverarbeitung. Mit Dienstleistern, die Daten in unserem Auftrag und nach unserer Weisung verarbeiten, schließen wir Auftragsverarbeitungsverträge nach Art. 28 DSGVO ab. Diese verpflichten den Dienstleister insbesondere zur Weisungsbindung, Vertraulichkeit, Datensicherheit nach Art. 32 DSGVO, Kontrolle von Unterauftragsverarbeitern, Unterstützung bei Betroffenenrechten sowie Löschung oder Rückgabe der Daten nach Auftragsende. Wir wählen Dienstleister sorgfältig aus und prüfen ihre technischen und organisatorischen Maßnahmen vor dem Einsatz.
4.5 Soweit Plattformen — insbesondere Social-Media- und Werbeplattformen — Daten auch für eigene Zwecke verarbeiten, sind sie insoweit eigenständig oder gemeinsam mit uns verantwortlich (Art. 26 DSGVO). Auf diese Eigenverarbeitung haben wir keinen bestimmenden Einfluss; die Kernpunkte etwaiger Vereinbarungen über die gemeinsame Verantwortlichkeit teilen wir Ihnen auf Anfrage mit.
- Übermittlung in Drittländer
5.1 Soweit personenbezogene Daten an Empfänger außerhalb des Europäischen Wirtschaftsraums („EWR“) — insbesondere in die USA — übermittelt werden, stellen wir ein angemessenes Schutzniveau sicher. Wir wenden dabei die folgende Prüfreihenfolge an:
- Angemessenheitsbeschluss (Art. 45 DSGVO). Besteht für das Empfängerland ein gültiger Angemessenheitsbeschluss der Europäischen Kommission, stützen wir die Übermittlung darauf. Für die USA ist dies der Beschluss zum EU-US Data Privacy Framework vom 10. Juli 2023, soweit der Empfänger nach diesem Rahmenwerk zertifiziert ist. Die Zertifizierung prüfen wir vor dem Einsatz über die offizielle Liste unter www.dataprivacyframework.gov/list.
- Geeignete Garantien (Art. 46 DSGVO). Besteht kein anwendbarer Angemessenheitsbeschluss — etwa weil der Empfänger nicht zertifiziert ist oder ein Beschluss ausgesetzt, geändert oder für ungültig erklärt wurde — stützen wir die Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO), verbunden mit einer dokumentierten Übermittlungs-Folgenabschätzung (Transfer Impact Assessment) und ergänzenden technischen, organisatorischen und vertraglichen Maßnahmen (z. B. Verschlüsselung, Datenminimierung, Pseudonymisierung, Behördenanfragen-Prüfung).
- Ausnahmen (Art. 49 DSGVO). Nur wenn weder ein Angemessenheitsbeschluss noch geeignete Garantien zur Verfügung stehen, stützen wir eine Übermittlung ausnahmsweise auf einen Ausnahmetatbestand des Art. 49 DSGVO, insbesondere Ihre ausdrückliche Einwilligung oder die Erforderlichkeit zur Erfüllung eines Vertrags mit Ihnen.
5.2 Robustheit dieser Regelung. Sollte der Angemessenheitsbeschluss zum EU-US Data Privacy Framework ausgesetzt, aufgehoben oder gerichtlich für ungültig erklärt werden, greift automatisch die in Punkt 5.1 Ziffer 2 beschriebene Absicherung, ohne dass es einer Änderung dieser Datenschutzerklärung bedarf. Wir beobachten die Entwicklung laufend und passen unsere Übermittlungsgrundlagen an.
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 4 von 26
5.3 Wir weisen darauf hin, dass in Drittländern — insbesondere in den USA — Zugriffsmöglichkeiten von Behörden bestehen können, die nicht in jedem Fall mit dem europäischen Schutzniveau vergleichbar sind und gegen die ein wirksamer Rechtsbehelf nicht in gleichem Maße gewährleistet sein muss. Wo möglich, setzen wir Anbieter mit Verarbeitung innerhalb der EU/des EWR ein. Auf Anfrage nennen wir Ihnen die betroffenen Empfänger, Länder und die jeweils angewandte Garantie.
Teil 2 — Nutzung unserer Websites und Online-Dienste
- Hosting, Auslieferung und Server-Logfiles
6.1 Unsere Websites werden bei einem externen Dienstleister als Auftragsverarbeiter betrieben. Beim Aufruf einer Seite werden technisch notwendige Zugriffsdaten verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Ressource, übertragene Datenmenge, Meldung über den Zugriffserfolg, Referrer-URL sowie Browsertyp, Betriebssystem und Sprache.
6.2 Zwecke sind die technische Auslieferung der Website, die Gewährleistung von Stabilität und Betriebssicherheit, die Erkennung und Abwehr von Angriffen und Missbrauch sowie die Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einem sicheren, funktionsfähigen Internetauftritt. Eine Zusammenführung dieser Daten mit anderen Datenquellen zur Identifizierung einzelner Besucher findet nicht statt.
6.3 Server-Logfiles werden regelmäßig nach kurzer Zeit gelöscht oder gekürzt; eine längere Speicherung erfolgt nur, soweit dies zur Aufklärung eines konkreten Sicherheitsvorfalls oder Missbrauchs erforderlich ist.
6.4 Zur Auslieferung von Schriftarten, Skripten, Karten, Videos und ähnlichen Inhalten können Content-Delivery- und Medien-Dienste eingesetzt werden. Dabei wird technisch bedingt Ihre IP-Adresse an den jeweiligen Anbieter übertragen. Soweit dies nicht zur Auslieferung unbedingt erforderlich ist, binden wir solche Inhalte erst nach Ihrer Einwilligung ein (siehe Punkt 7).
- Cookies, vergleichbare Technologien und Einwilligungsverwaltung
7.1 Auf unseren Websites setzen wir Cookies und vergleichbare Technologien ein. Darunter verstehen wir alle Verfahren, mit denen Informationen auf Ihrer Endeinrichtung gespeichert oder von dort abgerufen werden — insbesondere Cookies, Local Storage und Session Storage, Pixel und Zählpixel, Tags, SDKs, Geräte- und Browser-Fingerprinting sowie serverseitige Weiterverarbeitung der so erhobenen Kennungen.
7.2 Rechtsgrundlage. Das Speichern von Informationen auf Ihrer Endeinrichtung und der Zugriff darauf sind nach § 165 Abs. 3 Telekommunikationsgesetz 2021 (TKG 2021) nur mit Ihrer vorherigen Einwilligung zulässig — ausgenommen sind Verfahren, die zur Übertragung einer Nachricht oder zur Bereitstellung eines von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich sind. Für die anschließende Verarbeitung der Daten stützen wir uns auf Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO oder, bei unbedingt erforderlichen Verfahren, auf Art. 6 Abs. 1 lit. f DSGVO.
7.3 Einwilligungsverwaltung. Wir setzen ein Einwilligungsverwaltungs-Tool („Consent-Banner“) ein. Auf der ersten Ebene erhalten Sie eine knappe Information über den Einsatz von Cookies und können gleichwertig und mit demselben Aufwand zustimmen oder ablehnen. Über „Einstellungen“ gelangen Sie auf die zweite Ebene, auf der Sie Ihre Einwilligung je Kategorie und je einzelnem Dienst erteilen, einsehen und jederzeit ändern oder widerrufen können. Dort finden Sie zu jedem Dienst dauerhaft und in aktueller Fassung: Name und Anbieter, Zweck, verarbeitete Datenarten, Speicherdauer der eingesetzten Cookies,
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 5 von 26
allfällige Drittlandübermittlung und einen Link zu den Datenschutzhinweisen des Anbieters. Nicht notwendige Verfahren werden erst nach Ihrer Einwilligung aktiviert. Die Einstellungen erreichen Sie jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich unserer Website; zusätzlich nennen wir Ihnen die eingesetzten Dienste auf Anfrage nach Punkt 1.4.
7.4 Kategorien. Wir gruppieren die eingesetzten Verfahren wie folgt:
| Kategorie | Was damit geschieht | Rechtsgrundlage |
| Unbedingt erforderlich | Sicherstellung von Grundfunktionen: Sitzungsverwaltung, Lastverteilung, Sicherheits- und Missbrauchsschutz, Speicherung Ihrer Cookie-Entscheidung, Formular- und Warenkorbfunktionen. |
§ 165 Abs. 3 TKG 2021 (Ausnahme) i. V. m. Art. 6 Abs. 1 lit. f DSGVO |
|
Funktionalität und Komfort |
Speicherung von Einstellungen wie Sprache, Region, Anzeigeoptionen; Vorbelegung von Formularen; Einbindung von Karten, Videos, Schriftarten und interaktiven Rechnern. |
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 165 Abs. 3 TKG 2021) |
| Reichweitenmessung und Statistik | Messung von Seitenaufrufen, Verweildauer, Herkunft, Navigationspfaden, Geräteklassen und Abbruchpunkten; Auswertung in Berichten; teilweise Aufzeichnung von Nutzungsverläufen wie Klick- und Scrollverhalten (z. B. Heatmaps, Session-Analyse) zur Verbesserung von Inhalten und Bedienbarkeit. |
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 165 Abs. 3 TKG 2021) |
Marketing,
Conversion-Messung und Retargeting
Externe Medien und Kartendienste
Erhebung von Kennungen (Cookie-IDs, Werbe-IDs, gehashte Kontaktdaten) und Interaktionen; Messung des Erfolgs von Anzeigen und Kampagnen über Geräte und Plattformen hinweg; Bildung von Interessen- und Zielgruppenprofilen; Ausspielung interessenbezogener Werbung auf Plattformen und Websites Dritter, auch nach Verlassen unserer Website; Aufbau von Zielgruppen und ähnlichen Zielgruppen; Übermittlung an Werbe und Social-Media-Plattformen, die diese Daten auch für eigene Zwecke nutzen.
Einbindung von Inhalten Dritter wie Kartendarstellungen, Videos, Bewertungs-Widgets und Social-Media-Elementen; dabei Übertragung von IP-Adresse und Geräteinformationen an den jeweiligen Anbieter.
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 165 Abs. 3 TKG 2021)
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 165 Abs. 3 TKG 2021)
7.5 Widerruf und Browsereinstellungen. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen. Zusätzlich können Sie Ihren Browser so einstellen, dass Cookies abgelehnt oder gelöscht werden; dies kann die Funktionsfähigkeit einzelner Bereiche unserer Website einschränken. Für plattformseitige Werbeeinstellungen stehen Ihnen darüber hinaus die Einstellungsmöglichkeiten der jeweiligen Plattform zur Verfügung.
- Profiling zu Marketingzwecken — Klarstellung
8.1 Wir stellen ausdrücklich klar: Soweit Sie in Marketing-Cookies und Tracking einwilligen, findet Profiling im Sinne des Art. 4 Z 4 DSGVO statt. Aus Ihrem Nutzungsverhalten werden Interessen und Merkmale abgeleitet, um Werbung auszuwählen, Kampagnenerfolg zu messen und Zielgruppen zu bilden. Auch im Vertriebsprozess können wir Anfragen anhand von Merkmalen wie Objektart, Standort, Anlagengröße, Herkunftskanal oder Bearbeitungsstand priorisieren, kategorisieren und bewerten (Lead-Bewertung).
8.2 Es findet dabei keine ausschließlich automatisierte Entscheidung im Einzelfall im Sinne des Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Über Angebote, Vertragsabschlüsse, Preise, Ablehnungen und Serviceentscheidungen
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 6 von 26
entscheiden stets Menschen; automatisierte Vorschläge und Bewertungen dienen ausschließlich der Vorbereitung (siehe Punkt 22.4).
8.3 Sie können der Verarbeitung zu Direktwerbezwecken jederzeit widersprechen (Art. 21 Abs. 2 DSGVO). Danach verarbeiten wir Ihre Daten nicht mehr für diese Zwecke.
- Kontaktformulare, Online-Rechner und Konfiguratoren
9.1 Wenn Sie uns über ein Formular, per E-Mail, telefonisch oder über einen Chat kontaktieren, verarbeiten wir die von Ihnen gemachten Angaben — typischerweise Name, Adresse oder Objektstandort, Telefonnummer, E-Mail-Adresse, Angaben zum Vorhaben (z. B. Objekt- und Dachart, Verbrauch, bestehende Anlagen, Zeithorizont, Budget), Ihre Nachricht und beigefügte Dateien — sowie Zeitpunkt und Kanal der Anfrage.
9.2 Zwecke sind die Bearbeitung und Beantwortung Ihres Anliegens, die Vorbereitung eines Angebots und die Nachvollziehbarkeit der Kommunikation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO bei allgemeinen Anfragen ohne Vertragsbezug.
9.3 Nutzen Sie einen Online-Rechner, Konfigurator oder eine Erstauslegung, verarbeiten wir zusätzlich die von Ihnen eingegebenen technischen Parameter sowie öffentlich verfügbare bzw. von Dritten bezogene Standortdaten (z. B. Luftbild- und Kartendaten, Dachgeometrie, Einstrahlungs- und Wetterdaten, Netzinformationen), um Ertrag, Dimensionierung und Wirtschaftlichkeit zu simulieren. Ergebnisse solcher Simulationen sind Prognosen und keine Zusage.
9.4 Anfragen speichern wir, bis das Anliegen abgeschlossen ist. Führt die Anfrage zu einem Vertrag, gelten die Fristen nach Punkt 26. Führt sie zu keinem Vertrag, speichern wir die Anfragedaten für die Dauer eines möglichen Wiederaufgreifens, längstens jedoch drei Jahre ab dem letzten Kontakt, und löschen sie danach; gesetzliche Aufbewahrungspflichten bleiben unberührt.
- Newsletter und werbliche Kommunikation
10.1 Versenden wir einen Newsletter oder werbliche Informationen per E-Mail, erfolgt dies auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) im bestätigten Anmeldeverfahren (Double-Opt-in) oder — im Rahmen einer bestehenden Kundenbeziehung für eigene, ähnliche Produkte und Leistungen — auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO nach Maßgabe des § 174 Abs. 4 TKG 2021. Letzteres setzt voraus, dass wir Ihre Kontaktdaten im Zusammenhang mit einem Verkauf erhalten haben, dass wir Sie bereits bei der Erhebung klar und deutlich auf die jederzeitige, kostenlose Widerspruchsmöglichkeit hingewiesen haben und dass jede Nachricht eine einfache und kostenlose Abmeldemöglichkeit enthält. Bei der Anmeldung protokollieren wir Zeitpunkt, IP-Adresse und Bestätigung, um die Einwilligung nachweisen zu können.
10.2 Wir können auswerten, ob und wann eine Nachricht geöffnet und welche Links angeklickt wurden, um Inhalte und Versandzeitpunkte zu verbessern und Inhalte auf Ihre Interessen abzustimmen. Diese Erfolgsmessung ist Teil der Einwilligung; sie kann durch Deaktivierung externer Bilder in Ihrem E-Mail-Programm eingeschränkt werden.
10.3 Sie können sich jederzeit über den Abmeldelink in jeder Nachricht oder durch Mitteilung an uns abmelden. Nach Abmeldung speichern wir Ihre E-Mail-Adresse in einer Sperrliste, um künftige Zusendungen zu verhindern; Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. c und lit. f DSGVO.
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 7 von 26
- Social-Media-Präsenzen und Bewertungsportale
11.1 Wir betreiben Profile in sozialen Netzwerken sowie auf Bewertungs- und Branchenplattformen, um über unsere Leistungen zu informieren und mit Interessenten und Kunden in Kontakt zu treten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Außendarstellung und Kommunikation) bzw. Art. 6 Abs. 1 lit. b DSGVO, wenn die Kommunikation der Vertragsanbahnung oder -abwicklung dient.
11.2 Die Plattformbetreiber verarbeiten Nutzungsdaten der Besucher unserer Profile — insbesondere für Statistiken und eigene Werbezwecke — überwiegend eigenverantwortlich; teilweise besteht eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO für die uns bereitgestellten Seiten-Statistiken. Wir erhalten dabei in der Regel nur aggregierte, nicht personenbezogene Auswertungen. Auf die Verarbeitung durch die Plattform selbst haben wir keinen bestimmenden Einfluss; für die Ausübung Ihrer Rechte gegenüber der Plattform wenden Sie sich bitte direkt an diese, da nur sie über die vollständigen Daten verfügt.
11.3 Kommentare, Nachrichten und Bewertungen, die Sie öffentlich oder direkt an uns richten, verarbeiten wir zur Beantwortung und Qualitätssicherung. Bitte übermitteln Sie uns über soziale Netzwerke keine sensiblen Informationen; nutzen Sie hierfür info@mission-solar.at oder das Telefon.
Teil 3 — Kunden- und Projektgeschäft
- Beratung, Planung und Angebot
12.1 Für Beratung, Planung und Angebotslegung verarbeiten wir Stammdaten (Name, Anschrift, Telefonnummer, E-Mail-Adresse, bei Unternehmern Firmenbuchdaten, UID und Ansprechpartner), Objekt- und Anlagendaten (Standort, Objekt- und Dachtyp, Dachflächen und -aufbau, Verschattung, bestehende Heizung und Elektroinstallation, Zählerkasten, Netzebene), Bedarfsdaten (Strom- und Wärmeverbrauch, Lastprofile, Verbrauchsabrechnungen, geplante Verbraucher wie Wallbox oder Klimagerät) sowie Beratungs- und Angebotsdaten (Protokolle, Varianten, Wirtschaftlichkeitsrechnungen, Fördereinschätzungen).
12.2 Zwecke sind die technische Auslegung und Simulation, die Erstellung von Angeboten und Wirtschaftlichkeitsbetrachtungen, die Prüfung von Förderfähigkeit und Netzsituation sowie die Dokumentation der Beratung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; soweit wir Beratungsergebnisse zur Qualitätssicherung und Verbesserung unserer Auslegungsmethodik in anonymisierter oder aggregierter Form auswerten, Art. 6 Abs. 1 lit. f DSGVO.
12.3 Zur Auslegung ziehen wir neben Ihren Angaben auch externe Datenquellen heran, etwa Karten-, Luftbild- und Höhendaten, Einstrahlungs- und Klimadaten, Netz- und Zählpunktinformationen sowie Förderdatenbanken.
- Vertragsabwicklung, Montage und Inbetriebnahme
13.1 Nach Vertragsabschluss verarbeiten wir zusätzlich Vertrags- und Abwicklungsdaten (Auftrag, Leistungsumfang, Termine, Zahlungsplan, Änderungen), Ausführungsdaten (Aufmaß, Montageprotokolle, Verkabelungs- und Anschlusspläne, Prüf- und Messprotokolle, Serien- und Gerätenummern, Übergabe und Abnahmeprotokolle, Mängellisten), Zugangs- und Kontaktdaten für die Baustellenabwicklung sowie Zahlungsdaten.
13.2 Zwecke sind die Erfüllung des Vertrags, die Koordination von Montage- und Elektroarbeiten einschließlich beauftragter Subunternehmer, die Erfüllung elektrotechnischer und normativer Nachweispflichten sowie die Abrechnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. c DSGVO.
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 8 von 26
13.3 Zur Terminabwicklung und Anfahrt können wir Adress- und Routendaten sowie Kontaktdaten an ausführende Monteure, Subunternehmer und Zustelldienste weitergeben, soweit dies zur Leistungserbringung erforderlich ist.
- Netzanschluss, Zählpunkt und Förderungen
14.1 Für Netzanschluss, Zählpunktfreischaltung, Zählertausch, Anmeldung und netzseitige Inbetriebsetzung übermitteln wir die erforderlichen Daten an den zuständigen Netzbetreiber bzw. Messstellenbetreiber — insbesondere Name und Anschrift des Anlagenbetreibers, Zählpunktnummer, Anlagendaten (Leistung, Wechselrichter- und Speichertyp, Zertifikate), technische Nachweise und Fertigstellungsmeldungen. Der Netzbetreiber ist für die eigene Verarbeitung eigenverantwortlich.
14.2 Für die Beantragung und Abwicklung von Förderungen und Zuschüssen übermitteln wir die von der jeweiligen Förderstelle geforderten Daten und Nachweise — insbesondere Antragsdaten, Vollmachten, Zählpunktdaten, Energieberatungs- und Beratungsprotokolle, Rechnungen, Fotos und Fertigstellungsnachweise. Empfänger sind je nach Förderprogramm die zuständigen Bundes-, Landes- und Gemeindestellen sowie deren Abwicklungsstellen und beauftragte Prüfstellen.
14.3 Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des mit Ihnen geschlossenen Vertrags einschließlich der vereinbarten Einreich- und Förderabwicklung), ergänzend Art. 6 Abs. 1 lit. c DSGVO für gesetzlich vorgesehene Meldungen. Wo Förderbedingungen eine gesonderte Erklärung oder Vollmacht verlangen, holen wir diese von Ihnen ein. Über Bewilligung, Höhe und Auszahlung entscheidet ausschließlich die Förderstelle; wir haben darauf keinen Einfluss.
14.4 Beachten Sie, dass Netzbetreiber und Förderstellen eigene Aufbewahrungs-, Prüf- und Kontrollfristen haben, die über unsere Speicherdauern hinausgehen können, und dass Förderstellen Stichprobenprüfungen und Vor-Ort-Kontrollen durchführen können.
- Anlagendaten, Monitoring, Fernzugriff und Fernwartung
15.1 Ist die Anlage mit dem Internet verbunden, entstehen laufend Betriebs- und Anlagendaten: Erzeugungs-, Verbrauchs-, Einspeise- und Speicherdaten, Lade- und Entladezyklen, Leistungs-, Spannungs und Temperaturwerte, Betriebszustände, Fehler- und Statusmeldungen, Firmware- und Konfigurationsstände, Zeitstempel sowie technische Verbindungs- und Gerätedaten. Über die Zuordnung zu Ihrer Anlage und Ihrem Vertrag sind diese Daten personenbezogen.
15.2 Zwecke. Wir verarbeiten diese Daten zur Überwachung der Anlagenfunktion, zur Störungserkennung und -analyse, zur Fernwartung und Konfiguration, zur Erfüllung von Gewährleistungspflichten und zur Abwicklung von Herstellergarantien, zur Erbringung vereinbarter Service- und Wartungsleistungen sowie — soweit vereinbart oder freiwillig erbracht — zur proaktiven Kontaktaufnahme bei Auffälligkeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO für Betriebssicherheit, Qualitätssicherung und die Weiterentwicklung unserer Auslegungs und Servicemethodik.
15.3 Fernzugriff. Nach Punkt 13.3 unserer AGB sind wir berechtigt, zum Zweck der Störungsanalyse sowie der Erfüllung von Gewährleistungs- und Garantiepflichten Fernzugriff auf die Anlage zu nehmen und Betriebsdaten auszulesen. Zugriffe erfolgen zweckgebunden, durch berechtigte Personen und werden protokolliert.
15.4 Fernabschaltung bei Zahlungsverzug. Nach Punkt 9.3 unserer AGB können wir bei qualifiziertem Zahlungsverzug nach Mahnung, Nachfristsetzung und vorheriger ausdrücklicher Ankündigung einzelne Funktionen der Anlage per Fernzugriff außer Betrieb setzen. Dazu verarbeiten wir Zahlungs-, Vertrags und Anlagendaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO (Durchsetzung vertraglicher
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 9 von 26
Rechte). Wir stellen ausdrücklich klar: Diese Entscheidung wird nicht automatisiert getroffen, sondern in jedem Einzelfall von einer verantwortlichen Person geprüft und angekündigt; sie unterbleibt, soweit dadurch eine Gefahr für Personen oder Sachen entstehen würde.
15.5 Hersteller- und Plattformportale. Monitoring-Apps und Online-Portale von Herstellern und Plattformbetreibern sind Leistungen dieser Anbieter nach deren Nutzungsbedingungen und Datenschutzhinweisen. Legen Sie dort ein Konto an oder verknüpfen Sie Ihre Anlage, verarbeitet der Anbieter Ihre Daten in eigener Verantwortung; bitte beachten Sie dessen Datenschutzhinweise. Soweit wir für Sie auf ein solches Portal zugreifen, geschieht dies im Rahmen des vereinbarten Leistungsumfangs.
15.6 Kein Energieverhaltens-Profiling zu Werbezwecken. Anlagen- und Verbrauchsdaten nutzen wir nicht, um daraus Profile über Ihre Lebensgewohnheiten zu bilden, und geben sie nicht zu Werbezwecken an Dritte weiter. Für interne Auswertungen zur Produkt- und Serviceverbesserung verwenden wir aggregierte oder anonymisierte Daten.
15.7 Sie können den Fernzugriff oder die Internetanbindung deaktivieren. Wir weisen darauf hin, dass dann Monitoring-, Service- und Garantieleistungen, die eine Online-Anbindung voraussetzen, eingeschränkt sein oder entfallen können (siehe Punkt 13.3 der AGB).
- Zahlung, Finanzierung und Forderungsmanagement
16.1 Zur Abrechnung verarbeiten wir Rechnungs-, Zahlungs- und Bankdaten sowie Angaben zum Zahlungsverlauf. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. c DSGVO.
16.2 Bei Finanzierung, Leasing oder Contracting übermitteln wir die für die Antragstellung erforderlichen Daten an den von Ihnen gewählten Finanzierungspartner, der insoweit eigenverantwortlich ist. Grundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. Ihre Einwilligung, soweit der Partner eine solche verlangt.
16.3 Bei Geschäften mit erheblichem Vorleistungsrisiko können wir im Einzelfall eine Bonitäts- oder Identitätsprüfung durchführen bzw. Auskünfte von Wirtschaftsauskunftsdiensten einholen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Zahlungsausfall). Über das Ergebnis entscheidet stets ein Mensch; eine ausschließlich automatisierte Ablehnung erfolgt nicht. Wir informieren Sie, wenn eine solche Prüfung im konkreten Fall vorgesehen ist.
16.4 Bei Zahlungsverzug verarbeiten wir Ihre Daten für Mahnwesen und Forderungsdurchsetzung und übermitteln sie erforderlichenfalls an Rechtsvertretung, Inkassodienstleister oder Gerichte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
- Service, Gewährleistung und Garantieabwicklung
17.1 Für Service- und Störungsmeldungen verarbeiten wir Ihre Kontakt- und Anlagendaten, das gemeldete Störungsbild, Fehlermeldungen, übermittelte Fotos und Videos, Kommunikationsverlauf, Diagnose- und Ferndaten, Einsatz- und Servicedokumentation sowie Ersatzteil- und Garantievorgänge.
17.2 Zwecke sind die Bearbeitung Ihrer Meldung, die Erfüllung von Gewährleistungs- und Garantiepflichten, die Abwicklung von Herstellergarantien und -reklamationen sowie die Qualitätssicherung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO (Qualitätssicherung, Beweissicherung) und Art. 6 Abs. 1 lit. c DSGVO für sicherheitsrelevante Meldepflichten.
17.3 Für die Abwicklung von Herstellergarantien übermitteln wir die erforderlichen Daten an den jeweiligen Hersteller oder Distributor.
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 10 von 26
- Foto-, Video- und Drohnenaufnahmen im Projektgeschäft
18.1 Technische Dokumentation. Im Zuge von Planung, Ausführung, Übergabe und Service fertigen wir Foto- und Videoaufnahmen des Objekts innen und außen an — insbesondere von Dachflächen und Dachaufbau, Zählerkasten und Elektroverteilung, Verlegewegen und Durchbrüchen, Montagezustand, Aufstellorten von Speicher, Wärmepumpe und Wallbox, Mängeln und Schäden sowie vom Zustand bei Übergabe. Zwecke sind Planung, Ausführung, Dokumentation und Nachvollziehbarkeit der Leistung, Abrechnung, Förderabwicklung, Beweissicherung sowie die Bearbeitung von Gewährleistungs- und Garantiefällen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO (nachvollziehbare Projektdokumentation und Beweissicherung) und Art. 6 Abs. 1 lit. c DSGVO, soweit Nachweise gesetzlich oder normativ gefordert sind.
18.2 Drohnen- und Luftbildaufnahmen. Zur Dachvermessung, Verschattungsanalyse, Anlagenplanung und Dokumentation setzen wir Kameradrohnen ein. Der Betrieb erfolgt unter Einhaltung der luftfahrtrechtlichen Vorgaben — insbesondere der Durchführungsverordnung (EU) 2019/947, der Delegierten Verordnung (EU) 2019/945 und des österreichischen Luftfahrtgesetzes — einschließlich der Registrierungs- und Kompetenznachweispflichten gegenüber der Austro Control GmbH. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO (präzise und sichere Anlagenplanung).
18.3 Umgang mit Dritten und Nachbarliegenschaften. Aufnahmen beschränken wir auf das für den Zweck erforderliche Maß und richten sie auf das Projektobjekt aus. Eine gezielte Erfassung oder Beobachtung von Nachbarliegenschaften, dortigen Personen, Gärten, Terrassen oder Innenräumen findet nicht statt; eine Überwachung im Sinne einer dauerhaften oder verweilenden Beobachtung erfolgt nicht. Werden Personen oder fremde Liegenschaften unvermeidbar mit erfasst, werden diese Bildbestandteile nach Abschluss der Auswertung gelöscht oder unkenntlich gemacht und nicht weiterverwendet. Rechtsgrundlage für die unvermeidbare Miterfassung ist Art. 6 Abs. 1 lit. f DSGVO unter Wahrung dieser Löschpraxis. Wir informieren die anwesenden Personen vor Beginn eines Drohnenflugs über den Einsatz und dessen Zweck; eine darüber hinausgehende Einzelinformation aller möglicherweise betroffenen Personen im Umfeld ist mit unverhältnismäßigem Aufwand verbunden, weshalb wir insoweit nach Art. 14 Abs. 5 lit. b DSGVO mit dieser öffentlich zugänglichen Information sowie mit der beschriebenen Löschpraxis Ersatzmaßnahmen treffen.
18.4 Speicherdauer. Aufnahmen der technischen Dokumentation bewahren wir für die Dauer der Gewährleistungs- und Garantiefristen samt anschließender Verjährungsfristen auf sowie darüber hinaus, soweit steuer- und unternehmensrechtliche Aufbewahrungspflichten oder Förderbedingungen dies erfordern (siehe Punkt 26). Reine Planungsaufnahmen, die nicht Teil der Dokumentation werden, löschen wir nach Abschluss der Planung.
18.5 Rechte betroffener Dritter. Sind auf Aufnahmen Personen erkennbar, die nicht unsere Vertragspartner sind, stehen ihnen dieselben Rechte nach Art. 15 ff. DSGVO zu (siehe Punkt 28). Unabhängig davon bestehen Ansprüche nach § 78 Urheberrechtsgesetz (Recht am eigenen Bild), § 16 ABGB und bei erheblichen Eingriffen in die Privatsphäre nach § 1328a ABGB. Anliegen richten Sie bitte an info@mission-solar.at.
- Referenzen und Marketingveröffentlichungen
19.1 Anonymisierte Referenzen. Nach Punkt 19.3 unserer AGB (Verbraucher) veröffentlichen wir Aufnahmen errichteter Anlagen zu Referenz- und Werbezwecken nur in anonymisierter Form — ohne Nennung von Namen und genauer Adresse und ohne abgebildete Personen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Darstellung eigener Leistungen). Sie können dieser Nutzung jederzeit ohne Angabe von Gründen mit Wirkung für die Zukunft widersprechen und die Löschung veröffentlichter Aufnahmen verlangen; eine E-Mail an info@mission-solar.at genügt. Nach
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 11 von 26
Widerspruch entfernen wir die Aufnahmen, soweit dies technisch möglich und zumutbar ist; auf bereits verbreitete Kopien Dritter haben wir keinen Einfluss.
19.2 Namentliche Referenzen, Interviews, Kundenstimmen und erkennbare Personen. Sollen Ihr Name, Ihr Unternehmen, Ihr Standort oder erkennbare Personen genannt bzw. gezeigt werden — etwa bei Kundenstimmen, Interviews, Reportagen oder Videoproduktionen — erfolgt dies ausschließlich auf Grundlage Ihrer vorherigen, gesonderten und freiwilligen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), in der Umfang, Medien und Dauer der Nutzung beschrieben sind. Die Einwilligung ist jederzeit widerrufbar (Art. 7 Abs. 3 DSGVO).
19.3 Unternehmerkunden. Bei Verträgen mit Unternehmern gilt ergänzend Punkt C.11 unserer AGB (Referenz- und Werbeveröffentlichung nach Auftragsdurchführung, sofern nicht ausdrücklich anderes vereinbart ist).
Teil 4 — Kommunikation und Einsatz Künstlicher Intelligenz
- Telefonie, E-Mail, Messenger und Videokonferenzen
20.1 Für die Kommunikation mit Ihnen setzen wir E-Mail, eine cloudbasierte Telefonanlage, Videokonferenzsysteme, Chat- und Messenger-Dienste ein. Dabei verarbeiten wir Verbindungs- und Metadaten (Rufnummer, Zeitpunkt, Dauer, Richtung, Bearbeiter, Warte- und Bearbeitungszeiten, Verbindungsstatus), Inhalte Ihrer Nachrichten und Sprachnachrichten sowie Notizen und Zuordnungen zu Ihrem Vorgang.
20.2 Zwecke sind die Durchführung der Kommunikation, die Zuordnung zum richtigen Vorgang, die Nachvollziehbarkeit von Zusagen und Vereinbarungen, die Erreichbarkeits- und Qualitätssteuerung sowie die Erfüllung gesetzlicher Nachweispflichten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO; für die Auswertung aggregierter Erreichbarkeits- und Servicekennzahlen Art. 6 Abs. 1 lit. f DSGVO.
20.3 Hinweis zu Messenger-Diensten. Nutzen Sie zur Kontaktaufnahme einen Messenger-Dienst, verarbeitet dessen Anbieter Metadaten in eigener Verantwortung. Wir empfehlen, sensible Informationen und Unterlagen nicht über Messenger, sondern per E-Mail oder Telefon zu übermitteln. Unverschlüsselte E-Mail bietet keinen vollständigen Schutz vor Kenntnisnahme durch Dritte; für vertrauliche Unterlagen stellen wir auf Wunsch einen gesicherten Übermittlungsweg bereit.
- Dokumentation und KI-gestützte Auswertung von Gesprächen
21.1 Telefongespräche. Zur Dokumentation der Beratung und der getroffenen Vereinbarungen werden Telefongespräche protokolliert und KI-gestützt zusammengefasst. Verarbeitet werden dabei eine Tonaufnahme des Gesprächs, das daraus erstellte Transkript, die Zusammenfassung sowie Verbindungs und Zuordnungsdaten. Zwecke sind die Dokumentation von Gesprächsergebnissen, Zusagen und offenen Punkten, die Ableitung von Aufgaben und Terminen, die Vorbereitung von Angeboten sowie die Sicherung der Beratungsqualität.
21.2 Rechtsgrundlage und Widerspruchsrecht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einer nachvollziehbaren, verlässlichen Dokumentation der Beratung und der Beweisbarkeit getroffener Vereinbarungen — auch in Ihrem Interesse, weil damit nachvollziehbar bleibt, was zugesagt wurde. Die Interessenabwägung haben wir dokumentiert; die tragenden Erwägungen teilen wir Ihnen auf Anfrage mit. Die Teilnehmer werden zu Beginn des Gesprächs darüber informiert. Sie können der Protokollierung jederzeit widersprechen (Art. 21 Abs. 1 DSGVO) — ein
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 12 von 26
Hinweis gegenüber der Mitarbeiterin oder dem Mitarbeiter genügt; das Gespräch wird dann ohne Protokollierung fortgeführt, und Ihnen entsteht daraus kein Nachteil. Auf Wunsch löschen wir eine bereits erstellte Aufnahme samt Transkript, soweit keine gesetzliche Aufbewahrungspflicht und kein konkreter Rechtsverfolgungszweck entgegenstehen.
21.3 Verarbeitung durch einen Dienstleister und Speicherort. Aufnahme, Transkription und Zusammenfassung erfolgen durch einen spezialisierten Dienstleister, den wir als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags einsetzen. Die Speicherung und Verarbeitung findet dabei auch außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, statt; für diese Übermittlung gelten die Garantien nach Punkt 5. Wir stellen ausdrücklich klar: Verantwortlicher bleiben wir. Zweck, Umfang, Speicherdauer und Löschung der Aufnahmen bestimmen wir und nicht der Dienstleister; dessen Nutzungsbedingungen treten nicht an die Stelle dieser Datenschutzerklärung. Der Dienstleister darf die Inhalte nicht für eigene Zwecke und nicht zum Training von KI-Modellen verwenden (siehe Punkt 22.5); dies gilt auch für dessen Unterauftragsverarbeiter.
21.4 Keine biometrische Identifizierung. Verfahren zur biometrischen Erkennung oder Identifizierung von Personen anhand ihrer Stimme (Stimmprofile, „Voiceprints“) setzen wir nicht ein. Eine Zuordnung von Gesprächsbeiträgen erfolgt allenfalls technisch nach Sprecherrollen innerhalb des einzelnen Gesprächs, ohne Erstellung oder Speicherung eines wiedererkennbaren Stimmmerkmals. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeiten wir in diesem Zusammenhang nicht.
21.5 Persönliche Besprechungen und Videokonferenzen. Bei persönlichen Besprechungen, Beratungsterminen und Videokonferenzen erfolgt eine Aufzeichnung oder Transkription nur mit vorheriger Zustimmung der Teilnehmer. Rechtsgrundlage ist insoweit Art. 6 Abs. 1 lit. a DSGVO. Die Zustimmung wird gesondert vor dem jeweiligen Termin eingeholt und nicht durch unsere Allgemeinen Geschäftsbedingungen erteilt; sie ist jederzeit mit Wirkung für die Zukunft widerrufbar (Art. 7 Abs. 3 DSGVO). Ohne Zustimmung findet der Termin ohne Aufzeichnung statt.
21.6 Grenzen. Eine anlasslose Aufzeichnung von Gesprächen außerhalb der beschriebenen Zwecke findet nicht statt. Aufnahmen, Transkripte und Zusammenfassungen geben wir nicht an unbefugte Dritte weiter und veröffentlichen sie nicht. Wir weisen darauf hin, dass das Aufnehmen und insbesondere das Zugänglichmachen nicht öffentlicher Äußerungen an Dritte ohne Einverständnis der Sprechenden nach § 120 Strafgesetzbuch strafbar sein kann — dies gilt für uns wie für Sie als Gesprächspartner gleichermaßen.
21.7 Speicherdauer. Aufnahmen, Transkripte und Zusammenfassungen speichern wir so lange, wie sie für die Dokumentation des jeweiligen Beratungs- oder Projektvorgangs sowie für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind; maßgeblich sind daher der Verlauf und die Dauer der Geschäftsbeziehung und die einschlägigen Aufbewahrungs- und Verjährungsfristen nach Punkt 26. Auf Ihren Wunsch löschen wir eine Aufnahme, ein Transkript oder eine Zusammenfassung unverzüglich, soweit dem keine gesetzliche Aufbewahrungspflicht und kein konkreter Rechtsverfolgungszweck entgegensteht.
21.8 Keine Leistungskontrolle. Aufnahmen, Protokolle und Zusammenfassungen werden nicht zur Verhaltens- oder Leistungskontrolle unserer Mitarbeiterinnen und Mitarbeiter verwendet. Der Einsatz erfolgt im Rahmen des arbeitsrechtlich Zulässigen und der internen Regelungen.
- Einsatz von Künstlicher Intelligenz (KI)
22.1 Grundsatz. Mission Solar setzt KI-gestützte Systeme als reguläres Arbeitsmittel ein — quer über unsere Prozesse hinweg. KI unterstützt unsere Mitarbeiterinnen und Mitarbeiter; sie ersetzt weder deren
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 13 von 26
fachliche Beurteilung noch deren Entscheidung. Dabei können personenbezogene Daten verarbeitet werden, weshalb wir hier gesondert informieren.
22.2 Anwendungsfelder. Wir setzen KI insbesondere in folgenden Kategorien ein:
- Planung, Auslegung und Simulation — Dachanalyse und Vermessung auch anhand von Bild- und Luftbilddaten, Verschattungs-, Ertrags- und Wirtschaftlichkeitsberechnungen, Variantenvorschläge, Prüfung technischer Plausibilität.
- Kommunikation und Dokumenterstellung — Entwürfe für E-Mails, Angebote, Protokolle, Berichte, Zusammenfassungen und Übersetzungen; Aufbereitung von Informationen für die Beratung.
- Anfragen-, Vertriebs- und Supportbearbeitung — Erfassung, Klassifizierung, Priorisierung und Weiterleitung von Anfragen, Störungs- und Servicemeldungen; Vorschläge für Antworten und nächste Schritte; Zusammenfassung von Vorgangshistorien.
- Gesprächsdokumentation — Protokollierung, Transkription und Zusammenfassung von Telefonaten und Besprechungen nach Maßgabe von Punkt 21.
- Daten- und Prozessautomatisierung — Extraktion und Strukturierung von Informationen aus Dokumenten, Datenanreicherung und -abgleich, Dublettenerkennung, Datenqualitätsprüfung, automatisierte Abläufe zwischen unseren Systemen.
- Auswertung von Anlagen- und Betriebsdaten — Erkennung von Auffälligkeiten und Fehlerbildern, Vorschläge zur Störungseingrenzung, Auswertungen zur Produkt- und Servicequalität.
- Interne Organisation, Wissensmanagement und Softwareentwicklung — Recherche, Auswertung interner Unterlagen, Erstellung und Prüfung von Auswertungen und Programmcode.
22.3 Zwecke und Rechtsgrundlagen. Zwecke sind die Erfüllung unserer vertraglichen Leistungen, die Qualität und Nachvollziehbarkeit von Beratung, Planung und Dokumentation, kurze Bearbeitungs- und Reaktionszeiten sowie effiziente, fehlerarme interne Abläufe. Rechtsgrundlage ist je Anwendungsfall Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienten, qualitätsgesicherten und nachvollziehbaren Abläufen) oder Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — letzteres insbesondere bei der Aufzeichnung persönlicher Besprechungen und Videokonferenzen nach Punkt 21.5.
22.4 Menschliche Letztentscheidung — keine automatisierte Entscheidung im Einzelfall. Ergebnisse von KI-Systemen sind Vorschläge und Entscheidungsgrundlagen. Sie werden von zuständigen Mitarbeiterinnen und Mitarbeitern geprüft, bevor sie Wirkung nach außen erlangen. Eine ausschließlich auf automatisierter Verarbeitung — einschließlich Profiling — beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt (Art. 22 DSGVO). Das gilt insbesondere für Angebote und Preise, Vertragsabschluss und -ablehnung, Bonitäts- und Zahlungsentscheidungen, die Beurteilung von Gewährleistungs- und Garantiefällen sowie für Maßnahmen nach Punkt 15.4. Sollten wir künftig eine solche automatisierte Entscheidung einführen, informieren wir Sie vorab gesondert über die involvierte Logik, die Tragweite und die angestrebten Auswirkungen und räumen Ihnen die Rechte nach Art. 22 Abs. 3 DSGVO ein.
22.5 Keine Nutzung Ihrer Daten zum Training fremder KI-Modelle. Wir setzen KI-Dienste ausschließlich so ein, dass die von uns eingebrachten Inhalte vom jeweiligen Anbieter nicht zum Training oder zur Verbesserung seiner Modelle verwendet werden. Wir vereinbaren dies vertraglich, nutzen — wo angeboten — Geschäfts- bzw. Unternehmenskonditionen mit entsprechender Zusage und aktivieren erforderliche Opt-out-Einstellungen. Dienste ohne eine solche Zusage verwenden wir nicht für personenbezogene oder vertrauliche Inhalte. Wir trainieren auch selbst keine KI-Modelle mit Ihren personenbezogenen Daten; für interne Auswertungen und Verbesserungen verwenden wir aggregierte oder anonymisierte Daten.
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 14 von 26
22.6 Datenminimierung und Sorgfalt. Wir bringen in KI-Systeme nur jene Daten ein, die für den jeweiligen Zweck erforderlich sind, und vermeiden — soweit möglich — die Übermittlung identifizierender Angaben. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeiten wir nicht mittels KI. KI-Ergebnisse können unvollständig oder fehlerhaft sein; sie werden daher vor einer Verwendung fachlich geprüft. Nach außen wirksame Aussagen — insbesondere technische Auslegungen, Zusagen, Fristen und Förderangaben — beruhen stets auf einer menschlichen Prüfung.
22.7 Auftragsverarbeitung und Drittlandbezug. KI-Dienste setzen wir auf Grundlage von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO ein, mit Weisungsbindung, Zweckbindung, Vertraulichkeit, Löschverpflichtung und Kontrolle von Unterauftragsverarbeitern. Erfolgt dabei eine Verarbeitung außerhalb des EWR — insbesondere in den USA — gelten die Garantien nach Punkt 5. Wo verfügbar und fachlich geeignet, bevorzugen wir Anbieter mit Verarbeitung innerhalb der EU/des EWR sowie Konfigurationen ohne dauerhafte Speicherung der eingebrachten Inhalte.
22.8 Transparenz nach der KI-Verordnung. Für den Einsatz von KI-Systemen gilt neben der DSGVO die Verordnung (EU) 2024/1689 („KI-Verordnung“, AI Act) in der geltenden Fassung. Wir handeln dabei als Betreiber von KI-Systemen. Interagieren Sie unmittelbar mit einem KI-System — etwa einem KI-Chatbot oder einem automatisierten Sprachdialog — machen wir dies deutlich, soweit es nicht ohnehin aus den Umständen offensichtlich ist (Art. 50 Abs. 1 KI-Verordnung). Veröffentlichen wir Inhalte, die durch KI erzeugt oder wesentlich verändert wurden und die als authentisch erscheinen könnten, kennzeichnen wir dies (Art. 50 Abs. 4 KI-Verordnung). Systeme zur Emotionserkennung oder zur biometrischen Kategorisierung von Personen setzen wir nicht ein; sollte sich dies ändern, informieren wir die betroffenen Personen zuvor gesondert. KI-Systeme mit hohem Risiko im Sinne des Anhangs III der KI-Verordnung — etwa zur Bewertung von Bewerberinnen und Bewerbern oder von Beschäftigten — setzen wir nicht ein.
22.9 Interne KI-Governance und KI-Nutzungsrichtlinie. Der Einsatz von KI ist bei Mission Solar durch eine verbindliche interne KI-Nutzungsrichtlinie geregelt, die für alle Mitarbeitenden einschließlich Praktikantinnen und Praktikanten gilt und deren Kenntnisnahme dokumentiert wird. Sie legt insbesondere fest: welche KI-Dienste für welche Datenklasse freigegeben sind (öffentliche Daten, interne Betriebsdaten, Kundendaten, Kalkulations- und Geschäftsgeheimnisse) und welche Dienste ausdrücklich untersagt sind; dass personenbezogene Daten nur in freigegebene Dienste mit Auftragsverarbeitungsvertrag und EU-Datenregion eingebracht werden dürfen; dass Kundendaten nicht in Dienste ohne aktiviertes Trainings-Opt-out gelangen; dass Zugangsdaten, Schlüssel und Bankdaten nicht in KI-Eingaben gehören; dass KI-Ergebnisse — insbesondere Preise, Kalkulationen, Förderbeträge und technische Werte — vor jeder Verwendung nach außen fachlich geprüft werden; dass KI-gestützte Aktionen in verbundenen Systemen (etwa das Versenden von Nachrichten oder das Ändern und Löschen von Datensätzen) nur nach menschlicher Bestätigung ausgeführt werden; dass die KI-Herkunft von Inhalten gegenüber Kunden nicht verschleiert wird; sowie niederschwellige Melde- und Eskalationswege an eine benannte, für KI zuständige Person. Die Richtlinie wird jährlich und anlassbezogen überprüft. Ergänzend führen wir eine Übersicht der freigegebenen KI-Dienste je Datenklasse und sorgen im Sinne des Art. 4 KI-Verordnung durch dokumentiertes Onboarding für ein angemessenes Maß an KI-Kompetenz der damit befassten Personen. Auf Anfrage informieren wir Sie über die für Ihren Vorgang relevanten KI-Anwendungen.
Teil 5 — Weitere Betroffenengruppen
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 15 von 26
- Bewerbungen
23.1 Bei einer Bewerbung — ob auf eine ausgeschriebene Stelle, initiativ oder über ein Bewerbungsformular oder Karriereportal — verarbeiten wir Ihre Bewerbungsdaten: Stamm- und Kontaktdaten, Lebenslauf, Zeugnisse und Nachweise, Anschreiben, Angaben zu Qualifikation und Berufserfahrung, Gesprächsnotizen und Beurteilungen im Verfahren sowie Ihre Korrespondenz mit uns.
23.2 Zwecke sind die Durchführung des Bewerbungsverfahrens und die Entscheidung über eine Anstellung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Dienstverhältnisses als vorvertragliche Maßnahme), ergänzend Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten und Art. 6 Abs. 1 lit. f DSGVO für die Abwehr allfälliger Ansprüche, insbesondere nach dem Gleichbehandlungsgesetz.
23.3 Zugriff haben ausschließlich die für das Verfahren zuständigen Personen (Personalverantwortliche und die jeweilige Fachabteilung). Eine Bewertung oder Vorauswahl von Bewerbungen durch KI-Systeme findet nicht statt; Bewerbungsunterlagen werden nicht in allgemeine KI-Dienste eingebracht. Über Einladung und Anstellung entscheiden ausschließlich Menschen.
23.4 Kommt es zu keiner Anstellung, löschen wir Ihre Bewerbungsdaten spätestens sechs Monate nach Abschluss des Verfahrens; diese Frist dient der Abwehr allfälliger Ansprüche nach dem Gleichbehandlungsgesetz. Möchten Sie länger in unserem Bewerberpool bleiben, holen wir dafür Ihre gesonderte Einwilligung ein (Art. 6 Abs. 1 lit. a DSGVO); Sie können diese jederzeit widerrufen. Kommt es zu einer Anstellung, übernehmen wir die erforderlichen Daten in den Personalakt.
23.5 Bitte übermitteln Sie keine besonderen Datenkategorien nach Art. 9 DSGVO (etwa Gesundheitsdaten oder Angaben zu Religion oder Weltanschauung), soweit diese nicht für die Stelle rechtlich erforderlich sind, sowie kein Bewerbungsfoto — beides ist für unsere Entscheidung nicht notwendig.
- Beschäftigte
Für Mitarbeiterinnen und Mitarbeiter, Lehrlinge, Praktikantinnen und Praktikanten sowie freie Mitarbeitende bestehen gesonderte, intern bereitgestellte Datenschutzinformationen. Diese umfassen insbesondere Personalverwaltung und Lohnverrechnung, Zeit-, Einsatz- und Urlaubsverwaltung, betriebliche IT-Nutzung und Sicherheitsprotokollierung, Fahrzeug- und Betriebsmittelnutzung, Arbeitnehmerschutz sowie den Einsatz von KI nach Maßgabe der internen KI-Nutzungsrichtlinie.
- Lieferanten, Partner und Subunternehmer
25.1 Von Lieferanten, Herstellern, Distributoren, Subunternehmern, Planern, Vermittlern und sonstigen Partnern verarbeiten wir Kontakt- und Ansprechpartnerdaten, Firmen-, Gewerbe- und Nachweisdaten (z. B. Befähigungs- und Versicherungsnachweise, Bestätigungen zur Sozialversicherung und Einhaltung arbeitsrechtlicher Pflichten), Konditions-, Auftrags-, Liefer- und Leistungsdaten, Qualitäts- und Reklamationsdaten sowie Zahlungs- und Bankdaten.
25.2 Zwecke sind Anbahnung, Abschluss und Abwicklung der Geschäftsbeziehung, Qualitäts- und Lieferantenbewertung, Einhaltung von Sorgfalts- und Nachweispflichten sowie Rechnungs- und Zahlungsabwicklung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO.
25.3 Erhalten wir von Partnern und Vermittlern personenbezogene Daten von Interessenten, verarbeiten wir diese nur, wenn eine tragfähige Rechtsgrundlage vorliegt; die Einholung einer erforderlichen Einwilligung obliegt dem übermittelnden Partner. Wir informieren betroffene Personen nach Art. 14 DSGVO bei der ersten Kontaktaufnahme.
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 16 von 26
Teil 6 — Speicherung, Sicherheit und Ihre Rechte
- Speicherdauer und Aufbewahrungsfristen
26.1 Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist, und löschen oder anonymisieren sie danach, sofern keine gesetzliche Aufbewahrungspflicht oder kein konkreter Rechtsverfolgungszweck entgegensteht. Als Orientierung gelten:
| Datenkategorie | Regelmäßige Speicherdauer | Grundlage |
| Server-Logfiles | kurzfristig; längere Speicherung nur bei konkretem Sicherheitsvorfall | Art. 6 Abs. 1 lit. f DSGVO |
| Cookies und Tracking-Kennungen | je Dienst unterschiedlich; die konkreten Laufzeiten sind in den Cookie-Einstellungen ausgewiesen | Einwilligung |
| Anfragen ohne Vertragsabschluss | bis zur Erledigung, längstens 3 Jahre ab letztem Kontakt |
Art. 6 Abs. 1 lit. b und lit. f DSGVO |
| Newsletter-Daten | bis Widerruf; Nachweis der Einwilligung und Sperrliste darüber hinaus | Art. 6 Abs. 1 lit. a, lit. c und lit. f DSGVO |
|
Buchhaltungs- und steuerrelevante Unterlagen (Rechnungen, Belege, Aufzeichnungen) Vertrags-, Projekt- und Ausführungsdokumentation, technische Nachweise, Dokumentationsfotos Förderunterlagen |
7 Jahre ab Ende des betreffenden Kalender bzw. Geschäftsjahres; länger bei anhängigem Verfahren bis Ablauf der Gewährleistungsfrist (bei fest mit dem Gebäude verbundenen Anlagen in der Regel 3 Jahre ab Übergabe) samt anschließender Verjährungsfrist, insgesamt in der Regel bis zu 10 Jahre ab Übergabe nach Maßgabe der jeweiligen Förderbedingungen, mindestens bis Ablauf der Förder-Prüf- und Behaltefristen |
§ 132 BAO, § 212 UGB Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO; §§ 933, 1489 ABGB; § 132 BAO Art. 6 Abs. 1 lit. b und lit. c DSGVO |
|
Anlagen- und Betriebsdaten (Monitoring) Tonaufnahmen von Telefongesprächen |
für die Dauer der Service-, Gewährleistungs- und Garantiebeziehung; danach Löschung oder Anonymisierung solange für die Dokumentation des Vorgangs und die Rechtsverfolgung erforderlich; Löschung auf Wunsch unverzüglich |
Art. 6 Abs. 1 lit. b und lit. f DSGVO Art. 6 Abs. 1 lit. f DSGVO |
| Gesprächsprotokolle, Transkripte und Zusammenfassungen |
solange für die Dokumentation des Vorgangs erforderlich; als Teil der Vertragsdokumentation nach den Fristen dieser Tabelle; Löschung auf Wunsch unverzüglich |
Art. 6 Abs. 1 lit. f DSGVO (Telefonie); Einwilligung (persönliche Besprechungen); Art. 6 Abs. 1 lit. b DSGVO |
| Bewerbungsdaten | bis 6 Monate nach Verfahrensende; länger nur mit Einwilligung |
Art. 6 Abs. 1 lit. b und lit. f DSGVO |
|
Daten zu laufenden oder drohenden Rechtsstreitigkeiten |
bis zur endgültigen Klärung samt Rechtsmittel- und Verjährungsfristen |
Art. 6 Abs. 1 lit. f DSGVO |
26.2 Längere Fristen können sich im Einzelfall aus gesetzlichen Sonderbestimmungen, Förderbedingungen, längeren Verjährungsfristen (§§ 1478, 1489 ABGB) oder umsatzsteuerlichen Berichtigungszeiträumen bei Gebäuden und Grundstücken ergeben. Wir wenden diese nur an, soweit sie
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 17 von 26
für die betroffene Datenkategorie tatsächlich einschlägig sind, und schöpfen nicht pauschal die längstmögliche Frist aus.
26.3 Auf Anfrage nennen wir Ihnen die für Ihre Daten konkret geltende Speicherdauer oder die Kriterien für deren Festlegung.
- Datensicherheit
27.1 Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen unbefugten Zugriff, Verlust, Zerstörung, Veränderung und unbefugte Offenlegung zu schützen, und passen diese der technischen Entwicklung laufend an. Dazu gehören insbesondere Transportverschlüsselung unserer Websites und Formulare nach dem Stand der Technik (TLS, erkennbar am Schloss-Symbol Ihres Browsers), Verschlüsselung ruhender Daten und mobiler Endgeräte, rollenbasierte Zugriffsberechtigungen nach dem Need-to-know-Prinzip, Mehr-Faktor-Authentifizierung für zentrale Systeme, Protokollierung sicherheitsrelevanter Zugriffe, Netz- und Endgeräteschutz, geregeltes Patch- und Update-Management, Datensicherungs- und Wiederherstellungsverfahren, Vertraulichkeitsverpflichtung und Schulung unserer Mitarbeiterinnen und Mitarbeiter, geregelte Auswahl und Kontrolle von Auftragsverarbeitern sowie Prozesse zur Erkennung, Bewertung und Meldung von Datenschutzvorfällen.
27.2 Bei einer Verletzung des Schutzes personenbezogener Daten melden wir diese, soweit erforderlich, binnen 72 Stunden der Datenschutzbehörde (Art. 33 DSGVO) und informieren betroffene Personen bei voraussichtlich hohem Risiko unverzüglich (Art. 34 DSGVO).
27.3 Wir weisen darauf hin, dass die Datenübertragung im Internet trotz aller Maßnahmen Sicherheitslücken aufweisen kann und ein absoluter Schutz nicht gewährleistet werden kann.
- Ihre Rechte
28.1 Ihnen stehen als betroffene Person folgende Rechte zu:
- Auskunft (Art. 15 DSGVO) — Bestätigung, ob wir Daten zu Ihnen verarbeiten, sowie Auskunft über diese Daten, die Zwecke, die Empfänger, die Speicherdauer, die Herkunft und eine Kopie der Daten.
- Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger und Vervollständigung unvollständiger Daten.
- Löschung (Art. 17 DSGVO) — Löschung, soweit kein Aufbewahrungsgrund und keine Rechtsverfolgung entgegenstehen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO) — insbesondere während der Prüfung Ihres Berichtigungs- oder Widerspruchsbegehrens.
- Datenübertragbarkeit (Art. 20 DSGVO) — Erhalt der von Ihnen bereitgestellten Daten in einem strukturierten, gängigen, maschinenlesbaren Format bzw. deren Übermittlung an einen anderen Verantwortlichen, soweit die Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt.
- Widerspruch (Art. 21 DSGVO) — gegen Verarbeitungen auf Grundlage berechtigter Interessen; gegen Direktwerbung jederzeit und ohne Begründung.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) — jederzeit und mit Wirkung für die Zukunft, ohne Einfluss auf die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
- Rechte bei automatisierten Entscheidungen (Art. 22 DSGVO) — soweit solche stattfinden; bei uns derzeit nicht der Fall (siehe Punkt 22.4).
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 18 von 26
28.2 Zur Ausübung Ihrer Rechte genügt eine Nachricht an info@mission-solar.at oder an die in Punkt 2 genannten Kontaktdaten. Die Ausübung ist unentgeltlich. Wir antworten unverzüglich, jedenfalls binnen eines Monats; bei Komplexität kann sich diese Frist um bis zu zwei Monate verlängern, worüber wir Sie informieren. Zur Vermeidung von Auskünften an Unbefugte können wir bei begründeten Zweifeln zusätzliche Informationen zu Ihrer Identifizierung verlangen (Art. 12 Abs. 6 DSGVO).
- Beschwerderecht bei der Aufsichtsbehörde
Sind Sie der Ansicht, dass die Verarbeitung Ihrer Daten gegen das Datenschutzrecht verstößt oder Ihre Ansprüche verletzt wurden, können Sie sich unabhängig von anderen Rechtsbehelfen bei der Aufsichtsbehörde beschweren (Art. 77 DSGVO, §§ 24 ff. DSG). In Österreich ist dies:
Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Web: www.dsb.gv.at
Wir freuen uns, wenn Sie sich zuvor an uns wenden — meist lässt sich ein Anliegen unmittelbar klären.
- Änderungen dieser Datenschutzerklärung
30.1 Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungen, die Rechtslage oder die Rechtsprechung ändern. Die jeweils aktuelle Fassung finden Sie unter www.mission-solar.at/datenschutz. Das Datum der letzten Änderung ist am Ende angeführt.
30.2 Ein Wechsel des Dienstleisters innerhalb einer der in Punkt 4.3 genannten Kategorien stellt keine Änderung dieser Erklärung dar, solange Zweck, Rechtsgrundlage, Datenkategorien, Empfängerkategorie und Speicherdauer unverändert bleiben; die aktuellen Namen können Sie jederzeit nach Punkt 1.4 erfragen bzw. den Cookie-Einstellungen entnehmen. Führen wir hingegen einen neuen Verarbeitungszweck ein, informieren wir Sie darüber gesondert, bevor die Verarbeitung beginnt, und holen — soweit erforderlich — Ihre Einwilligung ein.
30.3 Diese Datenschutzerklärung enthält keinen Vorbehalt, Verarbeitungen ohne die erforderliche Information oder Rechtsgrundlage aufzunehmen.
- Stand
Fassung: August 2026. Diese Fassung ersetzt die Datenschutzerklärung vom 19.07.2023. Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 19 von 26
Anhang — Interne Arbeitsunterlage (nicht zur Veröffentlichung)
Dieser Anhang gehört nicht auf die Website. Er dokumentiert, was gegenüber der Fassung vom 19.07.2023 geändert wurde, welche Punkte Mission Solar noch entscheiden oder herstellen muss, und wie die Erklärung ohne laufende Pflege einer Tool-Liste aktuell bleibt. Vor Veröffentlichung des Hauptteils: Punkt B abarbeiten.
- Was gegenüber der Fassung vom 19.07.2023 geändert wurde
| Thema | Alte Fassung (19.07.2023) Neue Fassung (August 2026) |
| Anwendbares Recht |
Deutsche Normen zitiert: § 25 TTDSG Durchgehend österreichisch: § 165 Abs. 3 TKG (mehrfach), § 13 Abs. 7 TMG 2021 für Cookies, § 174 Abs. 4 TKG 2021 für Werbe-Mails an Bestandskunden, Art. 32 DSGVO statt TMG (das ECG kennt keine Entsprechung zu § 13 Abs. 7 TMG), DSG statt BDSG |
| Aufsichtsbehörde |
nicht genannt Österreichische Datenschutzbehörde mit Adresse und Kontakt, Beschwerdeweg nach Art. 77 DSGVO und §§ 24 ff. DSG (Punkt 29) |
| Geltungsbereich |
nur „Mission Solars Webseiten“ gesamte Verarbeitung: Website, Projektgeschäft, Kommunikation, KI, Bewerbungen, Lieferanten (Punkt 1.2) |
| Profiling |
„Automatische Entscheidungsfindung oder klargestellt: Profiling nach Art. 4 Z 4 DSGVO Profiling findet nicht statt“ — bei aktivem findet zu Marketingzwecken auf Tracking und Retargeting unzutreffend Einwilligungsbasis statt; keine automatisierte Einzelfallentscheidung nach Art. 22 DSGVO (Punkte 8 und 22.4) |
| Cookies / Tracking Tool-Nennung |
ein Absatz, Rechtsgrundlage berechtigtes Einwilligung als Regel; fünf Kategorien mit Interesse, nur Webflow und Google Maps konkreter Beschreibung dessen, was namentlich tatsächlich passiert (inkl. Retargeting, Zielgruppenbildung, Cross-Device-Messung); Verweis auf die laufend gepflegte Dienste-Liste im Consent-Tool (Punkte 7 und 8) zwei Tools hartcodiert im Text technologieneutral: 16 Empfängerkategorien mit Tätigkeit, Zweck und Region (Punkt 4.3); Namen auf Anfrage und im Consent-Tool (Punkt 1.4) |
| Drittland |
pauschal „EU-Standardvertragsklauseln“ dreistufige Kaskade: Angemessenheitsbeschluss / EU-US Data Privacy Framework → Standardvertragsklauseln plus Transfer Impact Assessment → Art. 49 DSGVO; ausdrücklich robust gegen einen Wegfall des DPF (Punkt 5) |
| KI |
nicht enthalten eigener Abschnitt: sieben Anwendungsfelder, Rechtsgrundlagen, kein Training mit Ihren Daten, menschliche Letztentscheidung, Transparenz nach Art. 50 KI-VO, Bezug auf die interne KI-Nutzungsrichtlinie und das KI-Systemverzeichnis (Punkt 22) |
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 20 von 26
| Thema | Alte Fassung (19.07.2023) Neue Fassung (August 2026) |
| Gesprächsdokumen tation |
nicht enthalten eigener Abschnitt (Punkt 21): Telefonie auf Art. 6 Abs. 1 lit. f DSGVO mit Ansage und Widerspruchsrecht statt Einwilligung; persönliche Besprechungen nur mit vorheriger Zustimmung; offengelegt, dass Aufnahme und Transkript bei einem Auftragsverarbeiter in den USA liegen, mit Klarstellung, dass Mission Solar Verantwortlicher bleibt und die Anbieterbedingungen die Erklärung nicht ersetzen; ausdrücklich keine biometrische Stimmerkennung; § 120 StGB; Löschfristen 30 Tage Audio / 6 Monate Transkript; keine Leistungskontrolle |
| Foto / Drohne |
nicht enthalten eigener Abschnitt: Dokumentation (lit. b/f) getrennt von Marketing (lit. f anonymisiert bzw. lit. a namentlich), Drohnen-Compliance nach VO (EU) 2019/947 und Austro Control, Löschpraxis für unvermeidbar erfasste Dritte, Rechte Dritter nach § 78 UrhG und § 1328a ABGB (Punkte 18 und 19) |
| Projektgeschäft |
nicht enthalten Beratung und Auslegung, Montage, Netzanschluss und Zählpunkt, Förderabwicklung, Anlagendaten und Monitoring inkl. Fernzugriff und Fernabschaltung nach Punkt 9.3 AGB, Zahlung und Bonität, Service und Garantie (Punkte 12 bis 17) |
| Speicherdauer |
ein Satz („bis zu 10 Jahre“) Tabelle mit 13 Datenkategorien, Fristen und Grundlage (§ 132 BAO, § 212 UGB, §§ 933, 1489 ABGB); ausdrücklich keine pauschale Ausschöpfung der längsten Frist (Punkt 26) |
| Datensicherheit |
SSL mit 128-Bit-Hinweis (veraltet) TLS nach Stand der Technik plus zwölf konkrete Maßnahmen; Meldeprozess nach Art. 33 und 34 DSGVO (Punkt 27) |
| Betroffenenrechte |
Aufzählung von Artikelnummern jedes Recht mit Inhalt erklärt, Kontaktweg, Unentgeltlichkeit, Fristen, Identitätsprüfung nach Art. 12 Abs. 6 DSGVO (Punkt 28) |
|
Kontakt für Betroffenenrechte |
nur allgemeine Adresse, kein Prozess durchgängig info@mission-solar.at als benannter Kanal in Punkt 1.4, 2, 18.5, 19.1 und 28.2, mit Frist- und Identitätsprüfungshinweis nach Art. 12 Abs. 3 und Abs. 6 DSGVO |
| Rechtsnatur |
unklar ausdrücklich reine Information, kein Vertragsbestandteil, keine Zustimmung erforderlich — Absicherung gegen die Klauselkontrolle nach OGH 7 Ob 112/22d (Punkt 1.5) |
| Bewerbungen |
3 Monate Speicherdauer, Bewerberdatenbank 6 Monate (Frist für Ansprüche nach dem Gleichbehandlungsgesetz), Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (das DSG kennt keine Norm entsprechend § 26 BDSG), ausdrücklich keine KI-Vorauswahl, Bitte um Verzicht auf Foto und Art.-9-Daten (Punkt 23) |
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 21 von 26
- Offene Punkte — vor Veröffentlichung zu klären
Reihenfolge nach Dringlichkeit. Die Punkte 0 bis 5 sind blockierend (0b, 0c und 3b zählen dazu); Punkt 0 hat Vorrang vor allem anderen, weil der Text sonst etwas behauptet, was nicht zutrifft — und eine unrichtige Datenschutzerklärung ist schlechter als eine lückenhafte.
| # | Punkt | Was zu tun ist |
| 0 |
Fireflies: Sprechererkennung abschalten — vor Veröffentlichung |
Höchste Priorität, unabhängig von der Datenschutzerklärung. Die Sprechererkennung ist derzeit aktiv. Erzeugt sie ein wiedererkennbares Stimmprofil, ist das ein biometrisches Datum zur eindeutigen Identifizierung und damit eine besondere Datenkategorie nach Art. 9 DSGVO — deren Verarbeitung ist grundsätzlich untersagt und bei Kundentelefonaten praktisch nur mit ausdrücklicher Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO zulässig. Eine Bandansage kann eine ausdrückliche Einwilligung nicht ersetzen. Gegen Fireflies laufen in den USA zwei Sammelklagen (Cruz v. Fireflies.AI Corp., C.D. Ill., 18.12.2025; Fricker v. Fireflies.AI Corp., N.D. Ill., 1:26-cv-02675, 19.03.2026) genau wegen Erfassung von Voiceprints von Meeting-Teilnehmern ohne Einwilligung. Zu prüfen ist, ob die Funktion tatsächlich Stimmprofile speichert oder nur Sprecher innerhalb eines Gesprächs trennt (Diarisierung) — Letzteres wäre unkritisch. Bis das geklärt ist: abschalten. Punkt 21.4 und Punkt 22.6 der Erklärung sagen zu, dass keine Art.-9-Daten und keine Stimmprofile verarbeitet werden; solange die Funktion aktiv ist, wäre das unrichtig. |
| 0b |
Fireflies: unbegrenzte Aufbewahrung ist jetzt der schwächste Punkt |
Auf deinen Wunsch nennt Punkt 21.7 keine festen Fristen mehr, sondern Kriterien — weil in der Praxis nur auf Zuruf gelöscht wird. Das ist ehrlich und nach Art. 13 Abs. 2 lit. a DSGVO zulässig (Kriterien statt Frist), verschiebt das Risiko aber, statt es zu beseitigen: Der Grundsatz der Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO gilt unabhängig davon, was die Erklärung sagt. Faktisch liegen damit vollständige Tonaufnahmen aller Kundentelefonate unbefristet bei einem Anbieter in den USA — und genau die pauschale Vollaufzeichnung war es, die die Datenschutzbehörde im Bankverfahren 2020-0.591.897 wegen Datenminimierung aufgehoben hat. In Kombination mit Art. 6 Abs. 1 lit. f (kein Einwilligungsschutzschirm) ist das der angreifbarste Teil des ganzen Dokuments. Der billigste Ausweg ist nicht eine Löschroutine, die niemand betreibt, sondern der Aufnahmemodus: Fireflies bietet Recording Modes for Compliance, bei denen kein Audio gespeichert wird. Einmal umstellen, und der Punkt erledigt sich dauerhaft von selbst — das Transkript bleibt, die Aufnahme entsteht gar nicht erst. Bestehende Altaufnahmen bleiben davon unberührt und sollten einmalig durchgegangen werden. |
| 0c | Fireflies: AVV, DPF-Status, KI-Richtlinie | Drei Nachweise, die fehlen. (a) Das Auftragsverarbeitungs-Addendum ist laut Fireflies automatisch Vertragsbestandteil, es gibt aber eine Signing-Page — gegenzeichnen und archivieren, das ist der einzige belastbare Nachweis für Art. 28. (b) Fireflies gibt selbst an, unter dem EU-US Data Privacy Framework selbstzertifiziert zu sein; ich konnte das auf der offiziellen Liste nicht verifizieren, weil dataprivacyframework.gov/list nur mit JavaScript rendert. Bitte händisch nach „Fireflies AI Corp“ suchen und Status sowie Umfang (Non-HR Data) prüfen. Ist die Zertifizierung nicht aktiv, greifen die im Fireflies-DPA verankerten Standardvertragsklauseln — Punkt 5 der Erklärung deckt beide Fälle ab. (c) Fireflies steht nicht in der Tool-Tabelle der KI-Nutzungsrichtlinie v1.1, obwohl darüber Kundendaten laufen. Der Einsatz widerspricht damit derzeit eurer eigenen Richtlinie — in die Tabelle aufnehmen, Datenklasse Kundendaten, mit Verarbeitungsort USA. |
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 22 von 26
| # | Punkt | Was zu tun ist |
| 1 | Betroffenenanfragen im info@-Postfach erkennen | Auf deinen Wunsch läuft alles über info@mission-solar.at — eine eigene Datenschutzadresse gibt es nicht. Damit verlagert sich die Pflicht in den Prozess: Eine Auskunfts-, Lösch- oder Widerspruchsanfrage kommt nun im allgemeinen Postfach zwischen Angebotsanfragen an, und die Monatsfrist nach Art. 12 Abs. 3 DSGVO läuft ab Eingang — nicht ab dem Tag, an dem jemand die Anfrage als solche erkennt. Empfehlung: ein einfaches Erkennungsmerkmal im Postfach (Label oder Regel auf Stichworte wie Auskunft, DSGVO, Löschung, Widerspruch, Datenschutz) und eine intern zuständige Person. Das ist in zehn Minuten eingerichtet und deckt das Risiko ab. |
| 2 | Cookie-Banner: schlichte erste Ebene, Detail auf der zweiten | Die Dienste-Liste kann bei Cookies nicht auf „nur auf Anfrage“ reduziert werden — die Einwilligung nach § 165 Abs. 3 TKG 2021 muss im Moment des Klicks informiert sein, eine Nachlieferung per Mail heilt das nicht. Punkt 7.3 ist deshalb auf das von Datenschutzbehörde und WKO anerkannte Mehrebenen-Modell umgestellt: Ebene 1 knapp, mit gleichwertigem Zustimmen und Ablehnen; Ebene 2 mit der Dienste-Liste. Diese Liste erzeugt Real Cookie Banner aus seinen Dienst-Vorlagen selbst — der Pflegeaufwand ist praktisch null, sobald sie einmal befüllt ist. Zu tun: Liste einmalig vollständig befüllen, Link „Cookie-Einstellungen“ im Footer prüfen. |
|
3 3b |
AGB Punkt 19.4 — Textbaustein liegt vor Telefonansage und Zustimmung der Mitarbeitenden |
Punkt 21 der Datenschutzerklärung ist auf das gewählte Modell umgestellt: Telefonie auf berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) mit Ansage und Widerspruchsrecht statt Einwilligung, persönliche Besprechungen mit Zustimmung. Damit die AGB dazu passen, ist der zweite Satz von Punkt 19.4 zu ersetzen durch: „Zur Dokumentation der Beratung und der getroffenen Vereinbarungen werden Telefongespräche protokolliert und KI-gestützt zusammengefasst; eine Tonaufnahme wird nicht dauerhaft gespeichert. Die Teilnehmer werden zu Beginn des Gesprächs darüber informiert und können der Protokollierung jederzeit widersprechen. Bei persönlichen Besprechungen erfolgt eine Aufzeichnung nur mit vorheriger Zustimmung der Teilnehmer.“ Der Rest von 19.4 bleibt unverändert. Zwei Umsetzungsschritte, ohne die Punkt 21 nicht hält. (a) Ansage in der Telefonanlage, empfohlener Wortlaut: „Zur Dokumentation unserer Beratung wird dieses Gespräch protokolliert und automatisiert zusammengefasst. Eine Tonaufnahme wird nicht dauerhaft gespeichert. Wenn Sie das nicht möchten, sagen Sie es einfach — Näheres unter mission-solar.at/datenschutz.“ Der letzte Satz ist keine Einwilligungsfrage, sondern der Hinweis auf Art. 21 DSGVO, den berechtigtes Interesse ohnehin verlangt; operativ muss niemand aktiv fragen oder auf eine Antwort warten. Technisch prüfen, ob die Telefonanlage tatsächlich so konfiguriert werden kann, dass kein Audio dauerhaft gespeichert wird — davon hängt die ganze Konstruktion ab. (b) Mitarbeitende: Die systematische Protokollierung aller Kundengespräche erfasst auch sie und ist objektiv zur Kontrolle geeignet. Nach OGH 9 ObA 60/22x kommt es darauf an, ob die Menschenwürde berührt wird — bei einem sachbezogenen Ergebnisprotokoll ohne Audio deutlich weniger als bei einer Vollaufzeichnung. Da kein Betriebsrat besteht, tritt nach WKO und AK die gesonderte schriftliche Zustimmung jeder betroffenen Person an die Stelle der Betriebsvereinbarung: mit Datenarten, Zweck und Empfängern, jederzeit widerruflich und ausdrücklich nicht im Dienstvertrag mitverpackt (Kopplungsverbot). Die Zusage „keine Verhaltens- oder Leistungskontrolle“ gehört zusätzlich in die KI-Nutzungsrichtlinie. |
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 23 von 26
| # | Punkt | Was zu tun ist |
| 4 | KI-Nutzungsrichtlinie v1.1 — erledigt, zwei Kleinigkeiten offen | Die Richtlinie liegt vor (Stand 27.05.2026, in Kraft seit 01.07.2026) und trägt Punkt 22.9 inhaltlich. Ich habe Punkt 22.9 an den tatsächlichen Inhalt angeglichen und zwei zu weit gefasste Formulierungen zurückgenommen: Ein Verbot nicht freigegebener Dienste („Schatten-KI“) steht so nicht in der Richtlinie — deren Modell ist umgekehrt (erlaubt ist, was nicht auf der roten Liste steht; private Accounts für unkritische Arbeit ohne Personenbezug sind ausdrücklich geduldet), und statt eines vollständigen KI-Systemverzeichnisses gibt es die Tool-Tabelle nach Datenklasse. Beides ist für ein Unternehmen eurer Größe angemessen; die Datenschutzerklärung behauptet jetzt nicht mehr, als vorhanden ist. Für v1.2 zwei Ergänzungen: (a) besondere Datenkategorien nach Art. 9 DSGVO (Gesundheitsdaten) ausdrücklich verbieten — Punkt 22.6 der Datenschutzerklärung sagt das zu, die Richtlinie erwähnt es nicht; (b) die Tool-Tabelle um Verarbeitungsort und AVV-Status je Dienst ergänzen, dann ist sie gleichzeitig der Nachweis für Punkt 1.4 und für Anfragen nach Art. 15 DSGVO. |
| 5 | Bewerbungen und KI |
Punkt 23.3 sagt zu, dass Bewerbungen nicht KI-gestützt bewertet werden und nicht in allgemeine KI-Dienste eingebracht werden. Bitte prüfen, ob das im Alltag tatsächlich eingehalten wird (z. B. keine Lebensläufe in einen KI-Assistenten kopieren, kein KI-Screening im Recruiting-Tool). Grund: KI zur Bewerberbewertung ist ein Hochrisiko-System nach Anhang III der KI-Verordnung mit deutlich strengeren Pflichten ab 02.12.2027 — die Zusage ist der bequemere Weg, muss aber halten. |
| 6 | Formular-Checkbox auf der Website | Falls Formulare eine Checkbox „Ich habe die Datenschutzerklärung gelesen und akzeptiere sie“ enthalten: entfernen und durch einen reinen Hinweistext mit Link ersetzen. Nach OGH 7 Ob 112/22d kann eine Datenschutzerklärung durch eine Zustimmungs- oder Kenntnisnahme-Mechanik zum Vertragsbestandteil und damit der strengeren Klauselkontrolle nach KSchG unterworfen werden. Punkt 1.5 der neuen Fassung stellt das Gegenteil klar — die Website muss dazu passen. |
| 7 | Newsletter — zutreffend? | Punkt 10 setzt voraus, dass ein Newsletter oder werbliche E-Mails versendet werden. Falls nicht: Punkt 10 löschen. Falls ja: Double-Opt-in und Protokollierung der Einwilligung prüfen sowie die vier Voraussetzungen des § 174 Abs. 4 TKG 2021 für Bestandskunden — insbesondere die häufig übersehene: Der Hinweis auf die kostenlose Widerspruchsmöglichkeit muss bereits bei der Erhebung der E-Mail-Adresse erfolgen, nicht erst über den Abmeldelink. Ist das im Formular nicht der Fall, greift die Ausnahme nicht und es braucht eine Einwilligung. |
| 8 |
Videoüberwachung am Standort |
Nicht enthalten, weil nicht bekannt. Falls Adamgasse 23, Lager, Hof oder Fahrzeuge videoüberwacht werden oder Fahrzeuge mit GPS-Ortung ausgestattet sind, fehlt jeweils ein eigener Abschnitt (Kennzeichnungspflicht, Löschfrist, Rechtsgrundlage). Bitte kurz zurückmelden, dann ergänze ich. |
| 9 | Beschäftigten-Information | Punkt 24 verweist auf gesonderte interne Datenschutzinformationen für Mitarbeitende. Existiert diese? Wenn nein, ist sie ohnehin nach Art. 13 DSGVO geschuldet und wäre der nächste sinnvolle Baustein. |
| 10 |
Löschfristen technisch abbildbar? |
Punkt 21.4 nennt 3 Monate für Audio und 6 Monate für Transkripte. Bitte prüfen, ob die eingesetzte Telefonie- und Transkriptionslösung diese Aufbewahrung automatisch durchsetzen kann. Wenn nicht automatisch löschbar, entweder Fristen anpassen oder einen wiederkehrenden Löschlauf einrichten — eine im Text zugesagte Frist, die technisch nicht eingehalten wird, ist ein eigener Verstoß. |
| 11 |
Speicherdauer Projektdokumentation |
Punkt 26 nennt in der Regel bis zu 10 Jahre ab Übergabe. Bitte mit der Steuerberatung abstimmen, ob für Ihr Geschäftsmodell längere Fristen einschlägig sind (umsatzsteuerlicher Berichtigungszeitraum bei Gebäuden — in der Praxis oft als 22 Jahre kommuniziert; relevant typischerweise nur für eigene Betriebsimmobilien, nicht für Kundenprojekte). Erst danach die Zahl fixieren. |
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 24 von 26
| # | Punkt | Was zu tun ist |
| 12 |
Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) |
Pflicht und in der Praxis der häufigste Prüfpunkt der Datenschutzbehörde. Der Aufbau dieser Datenschutzerklärung nach Zwecken lässt sich unmittelbar als Gliederung dafür übernehmen — die inhaltliche Arbeit ist damit zu einem großen Teil erledigt. |
| 13 | Auftragsverarbeitungsverträg e und Trainings-Opt-outs | Für jeden eingesetzten Dienst prüfen: AV-Vertrag vorhanden, Verarbeitungsort, bei US-Anbietern DPF-Zertifizierung (dataprivacyframework.gov/list), bei KI-Diensten die Zusage bzw. Einstellung „keine Nutzung zum Modelltraining“. Punkt 22.5 sagt das ausdrücklich zu. |
| 14 | Art.-26-Vereinbarungen | Für Social-Media-Seiten und Werbeplattformen die Vereinbarungen über gemeinsame Verantwortlichkeit ablegen. Punkt 4.5 sagt zu, die Kernpunkte auf Anfrage mitzuteilen. |
- Warum diese Fassung ohne Tool-Liste aktuell bleibt
Der Wunsch, nicht jedes Tool einzeln zu listen, ist umsetzbar — aber nicht, indem man einfach unspezifisch bleibt. Die Konstruktion beruht auf drei Elementen, die zusammen wirken:
- Art. 13 Abs. 1 lit. e DSGVO erlaubt Kategorien von Empfängern ausdrücklich als Alternative zur Namensnennung. Nach den Transparenz-Leitlinien der Datenschutzbehörden müssen Kategorien aber „so spezifisch wie möglich“ sein — erkennbar über Art der Tätigkeit, Branche und Region. Genau das leistet die Tabelle in Punkt 4.3: jede Zeile nennt Tätigkeit, Zweck, Rolle (Auftragsverarbeiter oder eigenverantwortlich) und Region. Ein reiner Sammelbegriff wie „Dienstleister“ würde nicht genügen.
- Der Zweck bleibt konstant, der Anbieter ist austauschbar. Die Erklärung ist nach Zwecken gegliedert. Ein Wechsel etwa des CRM-Anbieters ändert Zweck, Datenarten, Rechtsgrundlage und Speicherdauer nicht — und damit auch nicht den Text. Punkt 30.2 sagt das ausdrücklich. Neu ist Änderungsbedarf nur bei einem neuen Zweck, und dann ist eine gesonderte Information ohnehin geschuldet.
- Die konkreten Namen bleiben abrufbar — auf Anfrage für alles übrige (Punkt 1.4) und, weil Cookies strengeren Regeln folgen, zusätzlich auf der zweiten Ebene des Cookie-Banners (Punkt 7.3). Das ist die Gegenleistung für den Verzicht auf die Aufzählung im Text und der Grund, warum die Kategorienlösung tragfähig bleibt. Fällt dieses Element weg, fällt die Konstruktion.
Was dafür laufend nötig ist — und zwar nur das: die Dienste-Liste im Consent-Tool aktuell halten (das erledigt das Tool bei sauberer Konfiguration weitgehend selbst), ein internes Tool- und KI-Inventar pflegen, damit Anfragen nach Punkt 1.4 in Minuten statt Stunden beantwortbar sind, und bei einem neuen Verarbeitungszweck kurz gegenprüfen, ob der Text noch passt.
Hinweis zur Belastbarkeit: Dass die namentliche Dienste-Liste ausschließlich im Consent-Tool geführt und aus der Erklärung nur verlinkt wird, entspricht dem von der Datenschutzbehörde und der WKO anerkannten Mehrebenen-Modell und ist verbreitete Praxis. Eine ausdrückliche behördliche oder gerichtliche Bestätigung genau dieser Auslagerung habe ich nicht gefunden. Das Restrisiko halte ich für gering, es ist aber kein Nullrisiko — und es sinkt weiter, je vollständiger die Liste im Tool tatsächlich ist.
Empfehlung für die Wiederholung: Ein Jahres-Check der Datenschutzerklärung, ausgelöst durch Kalender oder eine wiederkehrende Aufgabe, genügt — geprüft werden dann: neue Verarbeitungszwecke, Vollständigkeit der Consent-Liste, DPF-Status der US-Anbieter, Stand der KI-Verordnung und der internen KI-Nutzungsrichtlinie. Ich kann das als wiederkehrende Aufgabe einrichten, die den Check jeweils vorbereitet und die offenen Punkte vorlegt.
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 25 von 26
- Rechtsstand und Quellen
Stand der Recherche: 04.08.2026. Alle nachfolgenden Angaben wurden für diese Fassung geprüft.
- KI-Verordnung (VO (EU) 2024/1689) in der Fassung der VO (EU) 2026/1744 („Digital Omnibus on AI“, beschlossen 08.07.2026, in Kraft 27.07.2026): Die Transparenzpflichten nach Art. 50 gelten unverändert ab 02.08.2026 (Kennzeichnung bereits im Einsatz befindlicher Systeme mit Übergangsfrist bis 02.12.2026). Verschoben wurden die Hochrisiko-Pflichten nach Anhang III auf 02.12.2027 und nach Anhang I auf 02.08.2028. Art. 5 (verbotene Praktiken) und Art. 4 (KI-Kompetenz) gelten seit 02.02.2025. Für Mission Solar als Betreiber sind daher Art. 4 und Art. 50 unmittelbar relevant — Punkt 22.8 ist entsprechend formuliert.
- EU-US Data Privacy Framework: Der Angemessenheitsbeschluss vom 10.07.2023 ist aufrecht. Das Gericht der Europäischen Union hat die Klage dagegen am 03.09.2025 abgewiesen (T-553/23, Latombe). Dagegen wurde am 31.10.2025 Rechtsmittel beim Gerichtshof eingelegt (C-703/25 P), über das noch nicht entschieden ist. Zusätzliche Unsicherheitsfaktoren sind die eingeschränkte Beschlussfähigkeit des PCLOB und die Entwicklung bei Section 702 FISA. Deshalb ist Punkt 5 als Kaskade formuliert: Ein Wegfall des DPF macht die Erklärung nicht unrichtig.
- Cookies: § 165 Abs. 3 TKG 2021 ist die österreichische Umsetzung der ePrivacy-Vorgaben und tritt an die Stelle des in der alten Fassung zitierten deutschen § 25 TTDSG. Bestätigt durch die Cookie-FAQ der Datenschutzbehörde und die Ausführungen der WKO, die beide auch das Mehrebenen-Modell (Banner plus vertiefende Information) anerkennen.
- Foto und Drohne: Die Datenschutzbehörde behandelt Drohnenkameras wie Videoüberwachung; die gezielte Erfassung fremder Privatgrundstücke ist demnach in der Regel unzulässig — Punkt 18.3 ist darauf ausgerichtet. Luftfahrtrechtlich gelten VO (EU) 2019/947 und 2019/945 sowie das Luftfahrtgesetz samt Registrierungs- und Kompetenznachweispflichten bei der Austro Control. Eine ausdrückliche Entscheidung der Datenschutzbehörde speziell zu Vermessungsflügen im Projektgeschäft liegt nicht vor; Punkt 18.3 stützt sich daher auf die allgemeine Linie und auf Art. 14 Abs. 5 lit. b DSGVO.
- Klauselkontrolle: OGH 7 Ob 112/22d vom 23.11.2022 — eine Datenschutzerklärung kann durch eine Kenntnisnahme- oder Zustimmungsmechanik zum Vertragsbestandteil werden und unterliegt dann der Klauselkontrolle nach KSchG; eine Empfängerkategorie ohne Angabe von Zweck, Datenart und Region wurde als intransparent beurteilt. Daraus folgen Punkt 1.5 und die Ausgestaltung von Punkt 4.3.
- Aufbewahrungsfristen: § 132 BAO und § 212 UGB (7 Jahre), §§ 933, 1478 und 1489 ABGB (Gewährleistung und Verjährung). Die WKO weist ausdrücklich darauf hin, dass die Berufung auf Verjährungsfristen als Speichergrund verhältnismäßig sein muss — Punkt 26.2 greift das auf.
- Gesprächsaufzeichnung: § 120 StGB (Missbrauch von Tonaufnahme- oder Abhörgeräten) sowie die Linie der Datenschutzbehörde, dass eine anlasslose Aufzeichnung aller Kundengespräche gegen den Grundsatz der Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO verstößt. Daraus folgen das Zustimmungserfordernis und Punkt 21.4.
Abgrenzung: Diese Ausarbeitung ist eine sorgfältig recherchierte fachliche Grundlage, aber keine Rechtsberatung und ersetzt keine anwaltliche Prüfung. Ich empfehle, die Fassung vor Veröffentlichung von einer auf österreichisches Datenschutzrecht spezialisierten Kanzlei gegenlesen zu lassen — mit gezieltem Blick auf Punkt 18.3 (Drohnen und unbeteiligte Dritte), Punkt 21 (Rechtsgrundlage der Gesprächsaufzeichnung) und Punkt 4.3 in Verbindung mit Punkt 1.4 (Kategorienlösung statt Tool-Liste). Die Vorarbeit ist damit erledigt; die Prüfung wird dadurch kurz und günstig.
Mission Solar GmbH · Datenschutzerklärung · Fassung August 2026 · Seite 26 von 26