Teil I – Datenschutzerklärung
Datenschutzerklärung von Koll
Verantwortlicher
Koll Technologies GmbH
Richard-Sorge-Straße 81
10249 Berlin
Deutschland
- Register / Geschäftsführung
- Amtsgericht Charlottenburg, HRB 289748 B · Geschäftsführer: Pekka Wilhelm Nebelung
- Datenschutzkontakt
- hannu.nissinen@koll.to
- Version
- 2.0 DE
- Gültig ab
- 28. Juli 2026
- Anwendbares Datenschutzrecht
- Datenschutz-Grundverordnung (DSGVO) und Bundesdatenschutzgesetz (BDSG)
- Aufsichtsbehörde
- Berliner Beauftragte für Datenschutz und Informationsfreiheit (datenschutz-berlin.de)
Kurz zusammengefasst: Die Koll Technologies GmbH verarbeitet personenbezogene Daten als eigener Verantwortlicher, wenn sie über Zwecke und Mittel der Verarbeitung selbst entscheidet. Wenn Koll im Auftrag ihres Geschäftskunden dessen Kontakte, Anrufe, SmartCards, Nachrichten oder CRM-Integrationen verarbeitet, ist der Geschäftskunde in der Regel Verantwortlicher und Koll Auftragsverarbeiter.
Diese Datenschutzerklärung beschreibt, wie die Koll Technologies GmbH („Koll“) personenbezogene Daten als eigener Verantwortlicher in der Koll-Anwendung, in den Unternehmensportalen und Websites von Koll sowie im Rahmen ihrer Kunden-, Vertriebs-, Support- und Sicherheitstätigkeit verarbeitet.
1. Anwendungsbereich dieser Erklärung
Diese Erklärung betrifft insbesondere:
- Nutzerinnen und Nutzer, Administratorinnen und Administratoren sowie Ansprechpersonen von Geschäftskunden;
- Empfängerinnen und Empfänger eines Anrufs, einer SmartCard, einer RCS-, SMS- oder sonstigen über Koll übermittelten Nachricht, soweit Koll Daten für eigene Zwecke verarbeitet;
- Nutzerinnen und Nutzer der Websites, Unternehmensportale und Supportdienste;
- Vertriebs-, Partner-, Lieferanten- und Veranstaltungskontakte; sowie
- Personen, die Koll kontaktieren oder einen Missbrauch melden.
Nutzerkonten des Koll-Dienstes sind für von Organisationen autorisierte Nutzer bestimmt. Der Dienst ist nicht als allgemeiner Verbraucherkontodienst und nicht als an Kinder gerichtetes Angebot konzipiert.
Soweit Koll vom Geschäftskunden festgelegte Empfänger-, Kontakt-, Nachrichten- oder Integrationsdaten ausschließlich für den Kunden verarbeitet, gelten die eigene Datenschutzinformation des Kunden sowie der zwischen Kunde und Koll geschlossene Auftragsverarbeitungsvertrag (AVV).
2. Verantwortlicher und Kontaktdaten
Verantwortlicher: Koll Technologies GmbH, Amtsgericht Charlottenburg, HRB 289748 B, Richard-Sorge-Straße 81, 10249 Berlin, Deutschland, vertreten durch den Geschäftsführer Pekka Wilhelm Nebelung.
E-Mail für Datenschutzangelegenheiten: hannu.nissinen@koll.to. Website des Unternehmens: www.koll.to.
Fragen zum Datenschutz und Anträge zur Ausübung von Betroffenenrechten können an die oben genannte E-Mail-Adresse gerichtet werden. Koll kann angemessene weitere Angaben verlangen, um die Identität der anfragenden Person und den Gegenstand der Anfrage zu bestätigen.
3. Rollen von Koll bei der Verarbeitung personenbezogener Daten
| Rolle | Situation |
|---|---|
| Verantwortlicher | Koll entscheidet über Zweck und wesentliche Mittel der Verarbeitung, etwa bei eigenen Nutzerkonten, Vertrags- und Abrechnungsdaten, Sicherheitsprotokollen, Missbrauchsprävention, Support, Website und eigener Vermarktung. |
| Auftragsverarbeiter | Koll verarbeitet nach Weisung des Geschäftskunden dessen CRM-Kontakte, Empfänger, Kontaktgründe, SmartCard- und Nachrichteninhalte, Antworten, Anrufergebnisse und weitere zur Diensterbringung erforderliche Daten. |
| Drittkanäle | Telekommunikationsanbieter, SMS- oder RCS-Dienst, WhatsApp oder ein anderer Kanal können je nach Fallgestaltung als Auftragsverarbeiter von Koll oder des Kunden oder als eigenständiger Verantwortlicher im Rahmen ihrer eigenen gesetzlichen und dienstspezifischen Pflichten handeln. |
Ein und derselbe technische Vorgang kann Verarbeitungen in unterschiedlichen Rollen umfassen. Beispielsweise kann der Inhalt einer SmartCard im Auftrag des Kunden übermittelt werden, während Koll begrenzte Zustellungs-, Sicherheits- und Missbrauchsdaten als eigener Verantwortlicher verarbeitet.
4. Verarbeitete Daten und Datenquellen
Daten von Geschäftsnutzern und Administratoren: Name, berufliche Funktion, Organisation, geschäftliche E-Mail-Adresse, geschäftliche Telefonnummer, Benutzerkennung, Zugriffsrechte, Sprache, Profil- und Markendaten, Authentifizierungs- und Bestätigungsdaten sowie vom Nutzer gewählte Einstellungen.
Vertrags-, Kunden- und Abrechnungsdaten: Firmenname, Registernummer oder sonstige Unternehmenskennung, Ansprechpersonen, Bestell- und Vertragsdaten, gebuchtes Servicepaket, Rechnungs- und Zahlungsdaten, Zahlungsbelege sowie Kommunikation im Rahmen der Kundenbeziehung.
Anruf-, SmartCard-, Nachrichten- und Nutzungsdaten: Telefonnummern und Namen von Anrufer und Empfänger, soweit verfügbar, Unternehmensidentität, Kontaktgrund, Inhalt und Bild der SmartCard, Nachrichten- und Chatinhalte, Reaktionen und Antworten des Empfängers, Zeitstempel, Zustell- und Lesestatus, Anrufrichtung, Dauer, Annahmestatus, Anrufergebnis, Erinnerungen und sonstige vom Nutzer eingegebene Dienstdaten. Diese Daten werden nur verarbeitet, soweit das jeweilige Merkmal genutzt wird.
Kontakt- und Integrationsdaten: Kontaktdaten aus dem Endgerät des Nutzers auf Grundlage der von diesem erteilten Betriebssystemberechtigung sowie aus dem CRM-, CCaaS-, Authentifizierungs- oder sonstigen integrierten System des Kunden übermittelte Kontakte, Kennungen, Rollen, Telefonnummern, Kontaktgründe und Anrufergebnisse. Koll benötigt nicht das gesamte Adressbuch oder den gesamten CRM-Bestand, wenn ein Merkmal mit einem engeren Datenumfang umgesetzt werden kann.
Technische Daten, Sicherheits- und Diagnosedaten: IP-Adresse, Geräte- und Browsertyp, Betriebssystem, Anwendungsversion, Sitzungs- und Gerätekennungen, Anmelde- und Berechtigungsereignisse, Fehler- und Leistungsdaten, Zustellprotokolle, Missbrauchsmeldungen, Sperrungen, fehlgeschlagene Anmeldungen sowie sonstige für die Sicherheit und Funktionsfähigkeit des Dienstes erforderliche Protokolle.
Support-, Vertriebs- und Marketingdaten: Anfragen, Supportanliegen und deren Anhänge, Rückmeldungen, Demo- und Termindaten, Veranstaltungsteilnahmen, Marketingpräferenzen sowie weitere freiwillig an Koll übermittelte Angaben.
Die Daten stammen:
- von der betroffenen Person selbst;
- vom Geschäftskunden, dessen Administrator oder Arbeitgeber;
- vom Endgerät des Nutzers und dessen Betriebssystem gemäß den vom Nutzer erteilten Berechtigungen;
- aus einer vom Kunden gewählten CRM- oder sonstigen Integration;
- von der anderen Partei eines Anrufs oder einer Nachricht sowie vom genutzten Kommunikationskanal;
- vom App-Store, Zahlungsdienstleister oder sonstigen Dienstleistern in dem für den Dienst erforderlichen Umfang; sowie
- aus öffentlichen Unternehmens- und Berufsquellen für die B2B-Kontaktaufnahme.
5. Verarbeitungszwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage | Wesentliche Daten |
|---|---|---|
| Verwaltung von Nutzerkonto und Organisation | Berechtigtes Interesse; Vertrag, sofern der Nutzer selbst Vertragspartei ist | Profil-, Organisations-, Rollen-, Authentifizierungs- und Berechtigungsdaten |
| Bereitstellung des Dienstes und Kundensupport | Vertrag und berechtigtes Interesse | Nutzungs-, Kontakt-, Support-, Vertrags- und technische Daten |
| Vom Kunden gesteuerte Kommunikation | Der Kunde bestimmt die Rechtsgrundlage; Koll handelt als Auftragsverarbeiter | Kontakte, Telefonnummern, Kontaktgründe, SmartCards, Nachrichten, Antworten und Ergebnisse |
| Sicherheit sowie Betrugs- und Missbrauchsprävention | Berechtigtes Interesse; bei Bedarf gesetzliche Verpflichtung | Authentifizierungs-, Protokoll-, Geräte-, Zustell-, Sperr- und Meldedaten |
| Abrechnung, Buchhaltung und Vertragsverwaltung | Gesetzliche Verpflichtung und berechtigtes Interesse | Unternehmens-, Ansprechpartner-, Bestell-, Rechnungs- und Zahlungsdaten |
| Weiterentwicklung des Dienstes und Qualitätsüberwachung | Berechtigtes Interesse; Einwilligung, sofern eine Endgeräteüberwachung dies erfordert | Aggregierte, Diagnose-, Fehler- und Nutzungsdaten |
| B2B-Vertrieb und Marketing | Berechtigtes Interesse und, soweit anwendbar, Einwilligung | Berufliche Kontaktdaten, Interessen und Marketingpräferenzen |
| Rechtsansprüche und behördliche Verpflichtungen | Berechtigtes Interesse und gesetzliche Verpflichtung | Im Einzelfall erforderliche Vertrags-, Ereignis-, Sicherheits- und Kommunikationsdaten |
Berechtigte Interessen von Koll sind insbesondere die Bereitstellung eines sicheren und zuverlässigen Kommunikationsdienstes, die Verwaltung der Geschäftskundenbeziehungen, die Verbesserung von Qualität und Nutzbarkeit des Dienstes, die Bekämpfung von Betrug und Missbrauch, die Gewährleistung der Informationssicherheit, der Schutz des Geschäftsbetriebs sowie eine angemessene B2B-Kommunikation. Koll wägt bei der Berufung auf ein berechtigtes Interesse die Erforderlichkeit der Verarbeitung und ihre Auswirkungen auf die Rechte der betroffenen Person ab.
6. Pflicht zur Bereitstellung von Daten und Zugriffsrechte
Die zur Einrichtung von Organisation und Nutzerkonto, zur Authentifizierung, zur Sicherheit des Dienstes und zur Abrechnung erforderlichen Daten sind verpflichtend. Ohne sie kann das Nutzerkonto oder der vereinbarte Dienst gegebenenfalls nicht bereitgestellt werden.
Die Nutzung von Profilbild, zusätzlichen Markendaten, Kontaktdaten des Endgeräts, optionalen Integrationen und nicht zwingend erforderlicher Analytik ist freiwillig, sofern die Kundenorganisation das Merkmal nicht als Teil ihres eigenen Arbeitsablaufs ausgewählt hat. Zugriffsrechte des Endgeräts können in den Geräteeinstellungen verwaltet werden. Der Entzug einer Berechtigung kann die Funktion des darauf beruhenden Merkmals verhindern.
7. Empfänger der Daten und Dienstleister
Koll darf Daten nur im erforderlichen Umfang folgenden Stellen offenlegen oder ihnen Zugang gewähren:
- autorisierten Mitarbeitern von Koll und verbundenen Unternehmen im für ihre Aufgaben erforderlichen Umfang;
- Anbietern von Cloud-, Datenbank-, Speicher-, Authentifizierungs-, E-Mail-, Support-, Abrechnungs-, Buchhaltungs-, Analyse- und IT-Sicherheitsdiensten;
- Telekommunikationsanbietern sowie SMS-, RCS-, WhatsApp- und sonstigen Kommunikationskanälen zur Übermittlung von Nachrichten- oder Anrufdaten;
- vom Kunden eingesetzten CRM-, CCaaS-, Identitäts- und sonstigen Integrationsdiensten;
- beruflichen Beratern, Wirtschaftsprüfern und Versicherungsunternehmen unter Wahrung der Vertraulichkeit;
- Behörden, Gerichten und sonstigen Stellen, soweit Gesetz oder eine verbindliche Anordnung dies erfordert; sowie
- Parteien einer Unternehmenstransaktion unter angemessenen Schutzmaßnahmen.
Koll verkauft keine personenbezogenen Daten. Eine aktuelle Liste der wesentlichen Auftragsverarbeiter, Verarbeitungsorte und Übermittlungsgrundlagen ist auf Anfrage bei Koll erhältlich. Vom Kunden selbst eingesetzte Integrationen und Kommunikationskanäle können Daten auch nach ihren eigenen Bedingungen und Datenschutzerklärungen verarbeiten.
8. Übermittlungen außerhalb des EWR
Koll bemüht sich, Verarbeitungs- und Speicherlösungen innerhalb des Europäischen Wirtschaftsraums zu nutzen. Daten können jedoch außerhalb des EWR übermittelt oder ferngesteuert zugänglich gemacht werden, wenn dies durch einen Dienstleister, Kommunikationskanal, eine Integration des Kunden oder eine internationale Supportfunktion erforderlich ist.
Die Übermittlung stützt sich je nach Fallgestaltung auf einen Angemessenheitsbeschluss der Europäischen Kommission, eine gültige Zertifizierung im Rahmen des EU-US Data Privacy Framework, von der Europäischen Kommission genehmigte Standardvertragsklauseln oder eine andere nach anwendbarem Datenschutzrecht zulässige Grundlage. Koll bewertet bei Bedarf die Umstände der Übermittlung und setzt ergänzende technische oder organisatorische Schutzmaßnahmen ein.
Weitere Informationen zum jeweils angewandten Übermittlungsmechanismus und den verfügbaren Schutzmaßnahmen können über den Datenschutzkontakt von Koll angefragt werden.
9. Speicherung der Daten
| Datenkategorie | Speichergrundsatz |
|---|---|
| Nutzerkonto und Zugriffsrechte | Für die Dauer der aktiven Kundenbeziehung und des Nutzerkontos. Daten werden in der Regel innerhalb von 90 Tagen nach Beendigung der Zugriffsberechtigung oder des Vertrags gelöscht oder anonymisiert, sofern keine längere Speicherung erforderlich ist. |
| Vertrags- und Kundendaten | Für die Dauer der Kundenbeziehung und danach für die zur Bearbeitung von Rechtsansprüchen, Reklamationen und Vertragspflichten erforderliche Zeit, in der Regel höchstens drei Jahre, sofern keine längere Frist anwendbar ist. |
| Rechnungs- und Buchhaltungsunterlagen | Für die nach dem Handels- und Steuerrecht erforderliche Dauer, grundsätzlich mindestens sechs bis zehn Jahre ab Ende des betreffenden Geschäftsjahres. |
| Support- und Kundenkommunikation | In der Regel höchstens 24 Monate nach Abschluss des Vorgangs, sofern die Nachricht nicht mit einem Vertrag, einer Reklamation, einem Sicherheitsvorfall oder einem Rechtsanspruch im Zusammenhang steht. |
| Sicherheits- und technische Protokolle | In der Regel höchstens 12 Monate. Daten im Zusammenhang mit einem Sicherheits- oder Missbrauchsvorfall können für die zur Aufklärung und Geltendmachung von Rechtsansprüchen erforderliche Dauer gespeichert werden. |
| Marketingdaten | Bis die betroffene Person der Verarbeitung widerspricht oder ihre Einwilligung widerruft. Daten zur Sperrliste können zur Sicherstellung der Beachtung des Widerspruchs weiter gespeichert werden. |
| Im Auftrag des Kunden verarbeitete Inhalte | Gemäß den Weisungen des Kunden, den Diensteinstellungen und dem AVV. Nach Vertragsende werden Daten aus aktiven Systemen in der Regel spätestens innerhalb von 90 Tagen gelöscht; Sicherungskopien entfallen im normalen Rotationszyklus. |
Werden Daten zur Erfüllung einer gesetzlichen Verpflichtung, zur Aufklärung eines Sicherheitsvorfalls oder zur Geltendmachung, Ausübung oder Verteidigung eines Rechtsanspruchs benötigt, können sie zu diesem begrenzten Zweck länger gespeichert werden. Nach Ablauf der Speicherfrist werden die Daten gelöscht oder anonymisiert.
10. Informationssicherheit und Datenschutzverletzungen
Koll trifft dem Risiko der Verarbeitung angemessene technische und organisatorische Schutzmaßnahmen. Dazu zählen unter anderem eine rollenbasierte Zugriffsverwaltung, starke Authentifizierung für relevante Verwaltungsfunktionen, Verschlüsselung von Daten während der Übertragung, Protokollierung, Datensicherungen, Schwachstellen- und Vorfallsmanagement, Mitarbeiterschulungen sowie eine risikobasierte Bewertung von Dienstleistern.
Führt eine Verletzung des Schutzes personenbezogener Daten voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen, meldet Koll dies der zuständigen Aufsichtsbehörde unverzüglich und, soweit möglich, binnen 72 Stunden nach Kenntniserlangung. Bei hohem Risiko benachrichtigt Koll zudem die betroffenen Personen entsprechend den gesetzlichen Vorgaben. Als Auftragsverarbeiter meldet Koll dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich.
11. Rechte der betroffenen Person
Nach Maßgabe des anwendbaren Datenschutzrechts und der dort vorgesehenen Voraussetzungen kann die betroffene Person das Recht haben:
- eine Bestätigung darüber zu erhalten, ob sie betreffende personenbezogene Daten verarbeitet werden, und Auskunft zu erhalten;
- die Berichtigung unrichtiger oder unvollständiger Daten zu verlangen;
- die Löschung von Daten oder die Einschränkung der Verarbeitung zu verlangen;
- der auf einem berechtigten Interesse beruhenden Verarbeitung aus Gründen zu widersprechen, die sich aus ihrer besonderen persönlichen Situation ergeben;
- der Verarbeitung personenbezogener Daten zu Zwecken der Direktwerbung jederzeit zu widersprechen;
- bestimmte selbst bereitgestellte Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten, wenn die Verarbeitung auf einer Einwilligung oder einem Vertrag beruht und automatisiert erfolgt;
- ihre Einwilligung jederzeit mit Wirkung für die Zukunft ebenso einfach zu widerrufen, wie sie erteilt wurde, ohne dass dies die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung berührt; sowie
- Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde einzulegen.
Diese Rechte gelten nicht unbeschränkt. Koll kann Daten beispielsweise weiter aufbewahren, wenn dies gesetzlich vorgeschrieben ist oder die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind.
Betrifft eine Anfrage Daten, die Koll im Auftrag eines Geschäftskunden verarbeitet, kann Koll die Anfrage an den betreffenden Geschäftskunden weiterleiten oder die betroffene Person an diesen verweisen. Der als Verantwortlicher handelnde Kunde ist für die Bearbeitung der Anfrage zuständig.
12. Automatisierte Entscheidungsfindung und Profiling
Koll trifft keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen über eine betroffene Person, die dieser gegenüber rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen. Der Dienst kann automatisierte Regeln zur Erkennung von Betrugs-, Sicherheits- oder Missbrauchsrisiken einsetzen. Wesentliche einschränkende Maßnahmen können, sofern in der jeweiligen Situation angemessen, einer menschlichen Überprüfung unterzogen werden.
13. Minderjährige
Nutzerkonten des Koll-Dienstes sind für von Organisationen autorisierte Nutzer bestimmt; der Dienst richtet sich nicht an Kinder. Erlangt Koll Kenntnis davon, dass für ein Kind ohne angemessene Berechtigung ein Konto eingerichtet oder dessen Daten unnötig verarbeitet wurden, ergreift Koll angemessene Maßnahmen zur Einschränkung des Kontos und zur Löschung der Daten, sofern keine gesetzliche Grundlage für eine weitere Speicherung besteht.
15. Änderungen und Aufsichtsbehörde
Koll kann diese Erklärung aktualisieren, wenn sich der Dienst, die Verarbeitung personenbezogener Daten oder die Rechtslage ändern. Die jeweils aktuelle Fassung wird auf der Website von Koll veröffentlicht. Über wesentliche Änderungen wird auf geeignete Weise informiert, beispielsweise im Dienst oder per E-Mail.
Die betroffene Person hat insbesondere das Recht, Beschwerde bei der Aufsichtsbehörde des EU- oder EWR-Mitgliedstaats einzulegen, in dem sie ihren gewöhnlichen Aufenthalt oder Arbeitsplatz hat oder in dem der mutmaßliche Verstoß erfolgt ist.
Deutsche Aufsichtsbehörde am Sitz von Koll: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Friedrichstr. 219, 10969 Berlin. Telefon +49 30 13889-0, www.datenschutz-berlin.de.
Diese Fassung ist datiert auf den 28. Juli 2026.