Diese Energiespeicher-Cloud-Plattform erfüllt die Anforderungen der Verordnung (EU) 2023/2854 (EU Data Act) sowie der einschlägigen Bestimmungen der Datenschutz-Grundverordnung (DSGVO). Diese offizielle Compliance-Mitteilung richtet sich an alle Nutzer innerhalb der Europäischen Union, die diese Plattform und verbundene Energiespeichergeräte verwenden, und informiert über die Datenverarbeitung der Plattform, die Datenrechte der Nutzer, Datensicherheit, Datenzugang und -übertragung sowie das Compliance-Management.
1. Umfang und Formate der Plattformdaten
1.Datenumfang:
Bei der Nutzung von Energiespeichergeräten und Cloud-Diensten werden durch die Plattform automatisch die folgenden Kategorien von Daten erhoben, erzeugt und verarbeitet.
2.Statusdaten von Energiespeichergeräten:
Betriebszustände, Schaltzustände, Lade- und Entladeleistung, Batterietemperatur, Ladezustand (SOC), Reifendruck sowie Hardwareparameter des Geräts.
3.Sensor- und ECU-Signaldaten:
Echtzeit-Abtastsignale, Drehzahl, Spannung, Strom, Beschleunigung sowie zeitbezogene Betriebsdaten.
4.System- und OTA-Daten:
Grundlegende Geräteinformationen, Systemversionen, Aktualisierungsprotokolle sowie Aufzeichnungen über Ablauf und Ergebnis von OTA-Updates.
5.Diagnose- und Wartungsdaten:
Gerätekonfigurationen, Firmwareinformationen, Energieverbrauchsstatistiken, Zustände elektronischer Systeme, Fehlerprotokolle sowie technische Bewertungsdaten.
6.Konto- und Anwendungsdaten:
Benutzerkontoinformationen, Informationen zu Netzwerkverbindungen, Protokolle der Anwendungsinteraktion, Gerätekennungen sowie Konfigurationsdaten.
7.Standardisierte Datenformate:
Die Plattform stellt Nutzern Daten in strukturierten, gängigen und maschinenlesbaren Formaten zur Verfügung, insbesondere in JSON und CSV. Exportierte Daten enthalten vollständige Metadaten, Zeitstempel, Gerätekennungen sowie Erläuterungen zu den Datenfeldern. Die ausschließliche Bereitstellung in nicht maschinenlesbaren bzw. proprietären Formaten wie PDF-Dateien oder Bildern wird vermieden, damit Drittplattformen die Daten unmittelbar erkennen und weiterverwenden können.
2. Datenspeicherung und Aufbewahrungsfristen
8.Speicherort:
Geräte-, Geschäfts- und personenbezogene Daten von Nutzern innerhalb der Europäischen Union werden in rechtskonformen Rechenzentren innerhalb der EU gespeichert. Dabei wird eine strenge Strategie zur regionalen Datenhaltung umgesetzt. Daten werden nicht ohne berechtigten Grund in andere Regionen übertragen oder dort gespeichert.
9.Speicherverfahren:
Die Plattform verwendet verteilte verschlüsselte Datenspeicherung sowie redundante Mehrfachkopien, um Datenverlust und unbefugte Änderungen zu verhindern.
10.Aufbewahrungsdauer:
Daten werden nur so lange gespeichert, wie dies zur Erbringung der Dienste, zur Erfüllung vertraglicher Pflichten, zur Einhaltung gesetzlicher Verpflichtungen oder zur Gewährleistung der Systemsicherheit erforderlich ist. Nach Ablauf der geschäftlich oder gesetzlich erforderlichen Aufbewahrungsfrist werden Daten automatisch anonymisiert, pseudonymisiert oder gelöscht. Für unterschiedliche Datenkategorien gelten entsprechend den Compliance-Anforderungen unterschiedliche Aufbewahrungsfristen. Die jeweiligen Regelungen werden transparent offengelegt.
3. Grundlegende Datenrechte der Nutzer
Gemäß dem EU Data Act und den geltenden Datenschutzvorschriften stehen Nutzern innerhalb der Europäischen Union insbesondere folgende gesetzliche Rechte zu:
Recht auf Datenzugang, Recht auf Einsichtnahme, Recht auf Datenexport, Recht auf Datenübertragbarkeit, Recht auf Wechsel und Übertragung zu anderen Dienstanbietern, Recht auf Berichtigung, Recht auf Löschung, Recht auf Beendigung der Datenweitergabe sowie das Recht auf Beschwerde und Rechtsbehelf.
Die Plattform darf gesetzlich gewährte Nutzerrechte weder durch Vertragsbedingungen noch durch technische Beschränkungen oder finanzielle Hürden unangemessen einschränken oder ausschließen.
4. Recht auf Datenzugang
11.Nutzer können sich jederzeit bei der Plattform anmelden und die Betriebsdaten ihrer Energiespeichergeräte, Systemprotokolle, Konfigurationsinformationen, Aktualisierungsaufzeichnungen und Diagnosedaten einsehen.
12.Die Plattform stellt visuelle Datenübersichten und detaillierte Abfragefunktionen bereit. Daten können nach Zeitraum, Gerät und Datentyp gefiltert und eingesehen werden.
13.Nutzer können über die offiziell angegebenen E-Mail-Adressen oder Servicekanäle die Bereitstellung ihrer vollständigen historischen Daten beantragen. Die Plattform bearbeitet entsprechende Anfragen innerhalb der gesetzlich vorgeschriebenen Fristen und ohne unangemessene Verzögerung.
5. Recht auf Datenübertragbarkeit
14.Nutzer sind berechtigt, ihre vollständigen geschäftlichen und gerätebezogenen Daten unentgeltlich in einem standardisierten und maschinenlesbaren Format zu erhalten und diese selbst zu speichern und zu verwenden.
15.Die Plattform stellt Funktionen für den selbstständigen Datenexport bereit und ermöglicht Nutzern, übertragbare Datenbestände je nach Bedarf gebündelt und in größerem Umfang herunterzuladen.
16.Die Datenübertragung ist nicht an zusätzliche Bedingungen oder den Erwerb zusätzlicher Leistungen gebunden. Ab dem 12. Januar 2027 werden sämtliche Dienste zur Datenübertragung unentgeltlich bereitgestellt.
6. Recht auf Datenmigration und Anbieterwechsel
17.Nutzer haben das Recht, den Cloud-Dienstanbieter frei zu wechseln, ihre Daten auf eine andere Energiespeicher-Cloud-Plattform eines Drittanbieters zu übertragen oder in die eigene lokale IT-Infrastruktur zurückzuführen.
18.Kündigungs- und Wechselankündigungsfrist:
Die maximale Frist für die Ankündigung eines Anbieterwechsels beträgt zwei Monate. Die Plattform darf keine unangemessen langen Vertragsbindungen oder sonstigen Hindernisse für eine Vertragsbeendigung vorsehen.
19.Frist für die Datenmigration:
Eine reguläre Datenmigration ist innerhalb von 30 Tagen abzuschließen. Ist dies aufgrund objektiver technischer Gegebenheiten nicht möglich, kann die Frist gemäß den geltenden gesetzlichen Anforderungen auf höchstens sieben Monate verlängert werden. Die entsprechenden technischen Gründe sind nachvollziehbar zu dokumentieren.
20.Kontinuität der Dienste:
Während des gesamten Migrationsprozesses soll die kontinuierliche Bereitstellung wesentlicher Funktionen wie Überwachung, Alarmierung, Steuerung und Wartung des Energiespeichers gewährleistet werden. Die Plattform stellt erforderliche technische Schnittstellenunterstützung und Unterstützung bei der Systemanpassung bereit.
21.Keine diskriminierenden Beschränkungen:
Die Plattform richtet keine künstlichen Schnittstellensperren, Formatverschlüsselungen, unangemessenen Zugriffsberechtigungen oder sonstigen technischen Hindernisse ein, die eine ordnungsgemäße Datenmigration verhindern.
7. Schutz der Datensicherheit
22.Durchgängige Verschlüsselung:
Für gespeicherte Daten werden moderne Verschlüsselungsverfahren eingesetzt. Für die Datenübertragung werden sichere verschlüsselte Kommunikationsprotokolle verwendet, um unbefugtes Abhören, Abfangen oder Manipulieren von Daten zu verhindern.
23.Mehrstufige Zugriffskontrolle:
Der Zugriff auf Daten von EU-Nutzern erfolgt nach dem Prinzip der geringstmöglichen Berechtigung und auf Grundlage abgestufter Zugriffsrechte. Kritische Vorgänge unterliegen zusätzlichen Freigabe- und Kontrollmechanismen.
24.Protokollierung von Zugriffen:
Vorgänge wie Datenzugriffe, Exporte, Migrationen und administrative Backend-Aktivitäten werden protokolliert und durch nachvollziehbare Audit-Logs dokumentiert.
25.Geräte- und Kontosicherheit:
Die Plattform stellt Sicherheitsmechanismen für Benutzerkonten, risikobasierte Anmeldekontrollen und Warnungen bei ungewöhnlichen Anmeldeaktivitäten bereit, um Kontodiebstahl und unbefugte Nutzung zu verhindern.
8. Datenschutz
26.Grundsatz der Datenminimierung:
Es werden nur solche Daten erhoben, die für die Erbringung der jeweiligen Dienste erforderlich sind. Eine darüber hinausgehende oder sachlich nicht erforderliche Erhebung personenbezogener Daten wird vermieden.
27.Maskierung und Schutz sensibler Daten:
Sensible Identifikationsinformationen werden bei Anzeige, Export und Weitergabe entsprechend den jeweiligen Anforderungen automatisch maskiert oder anderweitig geschützt.
28.Verbot unzulässiger Datenweitergabe:
Personenbezogene Daten und Gerätedaten werden ohne entsprechende Rechtsgrundlage oder erforderliche Einwilligung des Nutzers nicht an unbeteiligte Dritte offengelegt, verkauft oder unzulässig weitergegeben.
29.Transparenz der Datenschutzbestimmungen:
Zwecke und Methoden der Datenverarbeitung, Aufbewahrungsfristen sowie der Umfang einer Datenweitergabe werden transparent dargestellt. Nutzer können die Datenschutzerklärung jederzeit einsehen.
9. Managementsystem für Datensicherheit
30.Es wird eine zuständige Organisation für das Datensicherheitsmanagement eingerichtet. Verantwortlichkeiten für Datenschutz, Informationssicherheit und Betrieb werden klar definiert.
31.Es werden umfassende Richtlinien zur Datensicherheit, Betriebsverfahren sowie Prozesse für Zugriffsberechtigungen, Personaleintritt und Ausscheiden von Mitarbeitern eingerichtet.
32.Regelmäßige interne Sicherheitsüberprüfungen, Schwachstellenscans und Penetrationstests werden durchgeführt, um die Sicherheitsfähigkeit der Plattform kontinuierlich zu verbessern.
33.Für Betriebs-, Entwicklungs- und externe Wartungsmitarbeiter gelten angemessene Zugriffskontrollen und verbindliche Anforderungen für den Umgang mit Daten.
10. Datenschutz- und Compliance-Audits
34.Es wird ein regelmäßiges Compliance-Audit-System eingerichtet, mit dem die Prozesse der Datenerhebung, Speicherung, des Exports, der Migration und Weitergabe regelmäßig intern überprüft werden.
35.Audit-Protokolle, Prozessaufzeichnungen und Änderungen von Zugriffsberechtigungen werden dokumentiert, um behördliche Prüfungen innerhalb der Europäischen Union und Compliance-Anfragen von Nutzern angemessen beantworten zu können.
36.Für die Anforderungen des EU Data Act, insbesondere hinsichtlich Anbieterwechsel, Migrationsfristen, Gebührenregelungen und Datenformaten, werden gezielte Compliance-Prüfungen durchgeführt.
37.Die Plattform arbeitet bei rechtmäßigen Prüfungen und Anfragen zuständiger europäischer Aufsichtsbehörden mit und stellt im erforderlichen Umfang entsprechende Nachweise zur Verfügung.
11. Umgang mit Datensicherheitsvorfällen
38.Für Datensicherheitsvorfälle besteht ein Notfall- und Reaktionsplan, der unter anderem Datenlecks, ungewöhnliche Zugriffe, Datenmanipulationen und Systemausfälle berücksichtigt.
39.Im Falle eines Datensicherheitsvorfalls werden unverzüglich geeignete Maßnahmen eingeleitet. Dazu können insbesondere Isolierung, Sperrung, Fehlerbehebung, Wiederherstellung und Ursachenanalyse gehören.
40.Soweit gesetzlich erforderlich, werden zuständige Aufsichtsbehörden innerhalb der vorgeschriebenen Fristen informiert. Betroffene Nutzer werden erforderlichenfalls ebenfalls zeitnah benachrichtigt und über geeignete Schutz- und Abhilfemaßnahmen informiert.
41.Nach Abschluss der Reaktion auf einen Sicherheitsvorfall erfolgt eine interne Nachbereitung. Sicherheitsstrategien und Kontrollprozesse werden bei Bedarf angepasst, um vergleichbare Vorfälle künftig zu vermeiden.
12. Schutz vor unrechtmäßigem Zugriff durch Behörden aus Drittländern
Die Plattform setzt technische Architekturmaßnahmen, regionale Datenspeicherung, Zugriffskontrollen und Beschränkungen grenzüberschreitender Datenübertragungen ein, um einen unrechtmäßigen Zugriff auf Daten von Nutzern innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums durch Behörden oder Institutionen aus Drittländern ohne ausreichende Rechtsgrundlage zu verhindern. Anfragen auf grenzüberschreitende Herausgabe oder Offenlegung von Daten ohne gültige Rechtsgrundlage werden zurückgewiesen. Dadurch sollen die Datenhoheit und der Schutz der Privatsphäre der Nutzer gewährleistet werden.
13. Verantwortung für die Datensicherheit
42.Die Plattform übernimmt als für die Datenverarbeitung verantwortliche Stelle die entsprechenden Compliance-Verantwortlichkeiten für den Schutz der Daten von Nutzern innerhalb der Europäischen Union während ihres gesamten Lebenszyklus.
43.Die Plattform erfüllt die jeweils geltenden gesetzlichen Verpflichtungen in Bezug auf Datenschutz, Sicherheitsmaßnahmen, transparente Informationen, Unterstützung bei der Datenmigration und die Behandlung von Sicherheitsvorfällen.
44.Soweit durch Managementversäumnisse, technische Sicherheitslücken oder rechtswidrige Handlungen der Plattform eine Datenverletzung oder eine Beeinträchtigung der Nutzerrechte verursacht wird, wird die entsprechende Verantwortung nach Maßgabe der geltenden gesetzlichen Bestimmungen übernommen.
45.Soweit externe Kooperationspartner Zugriff auf Plattformdaten erhalten, unterliegen diese strengen Zugangs-, Berechtigungs- und Compliance-Anforderungen. Die Plattform überwacht den ordnungsgemäßen Umgang dieser Partner mit den Daten im Rahmen der jeweils geltenden gesetzlichen Verpflichtungen.
14. Antragswege und Aktualisierung dieser Mitteilung
46.Nutzer können Anträge auf Datenzugang, Datenexport, Datenmigration oder Beschwerden über das Data-Act-Modul der Plattform, die offiziell angegebenen E-Mail-Adressen oder sonstige vorgesehene Servicekanäle einreichen. Die Plattform bearbeitet entsprechende Anträge innerhalb der jeweils geltenden gesetzlichen Fristen.
47.Diese Mitteilung kann aufgrund von Änderungen der europäischen Rechtsvorschriften oder Weiterentwicklungen der Plattformdienste von Zeit zu Zeit aktualisiert werden. Wesentliche Änderungen werden in dem hierfür vorgesehenen Bereich der Plattform veröffentlicht. Es gilt jeweils die zuletzt veröffentlichte Fassung.