Rechtliches — Impressum und Datenschutz
DSGVO
Datenschutzerklärung
Diese Website verarbeitet so wenige personenbezogene Daten wie technisch möglich. Es gibt keine Analytik, keine Werbenetzwerke und keine Social-Media-Einbettungen. Schriften, Skripte, Bilder und Videos kommen ausschließlich von unserem eigenen Server; Ihr Browser lädt nichts von fremden Anbietern nach. Der Aufruf selbst läuft allerdings über unseren Sicherheits- und DNS-Dienstleister Cloudflare — dazu unten der eigene Abschnitt. Was Sie über ein Formular senden, liegt verschlüsselt in unserer Datenbank.
Stand: 04.09.2026
Verantwortlicher und Grundsatz
Verantwortlich im Sinne der Datenschutz-Grundverordnung ist die Lantia Solutions GmbH, Dornhof 5, 9300 Frauenstein, erreichbar unter privacy@lantia.at.
Wir erheben Daten nur dort, wo sie für den Betrieb der Website oder für die Beantwortung einer Anfrage nötig sind. Was nicht gebraucht wird, wird nicht gespeichert.
Diese Erklärung gilt für die Website lantia.at samt ihrer englischsprachigen Fassung unter /en. Für Daten, die wir im Rahmen eines Projekts oder Vertrags verarbeiten, gelten die dort getroffenen Vereinbarungen.
Hosting und Protokolle
Zugriffsprotokoll des Servers
Diese Website läuft auf Servern unseres Hosters. Beim Aufruf einer Seite übermittelt Ihr Browser technische Daten, die der Server in einem Zugriffsprotokoll festhält: IP-Adresse, Datum und Uhrzeit, die aufgerufene Ressource, den Status der Antwort, die übertragene Datenmenge, den Referrer und die Browserkennung. Diese Protokolle werden nicht mit anderen Daten zusammengeführt und nicht dazu ausgewertet, Sie wiederzuerkennen.
Rechtsgrundlage ist unser berechtigtes Interesse am sicheren und stabilen Betrieb sowie an der Abwehr von Angriffen, Art. 6 Abs. 1 lit. f DSGVO. Die Protokolle werden nach 30 gelöscht. Hoster: Hosttech GmbH — Auftragsverarbeiter nach Art. 28 DSGVO, mit dem ein Auftragsverarbeitungsvertrag besteht. Standort der Server: Schweiz.
Betriebsprotokoll der Anwendung
Die Anwendung führt daneben ein eigenes Protokoll über Fehler und sicherheitsrelevante Ereignisse — etwa einen abgewiesenen Formularversand oder einen fehlgeschlagenen Anmeldeversuch im Redaktionsbereich. Festgehalten werden Zeitpunkt, Ereignis und der aufgerufene Pfad, bei einem fehlgeschlagenen Anmeldeversuch außerdem die eingegebene E-Mail-Adresse. IP-Adressen stehen nicht darin. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; die Einträge werden nach 30 gelöscht.
Kontakt und Bewerbung
Kontaktformular und E-Mail
Über das Kontaktformular verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse und Ihre Nachricht, um Ihre Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um die Anbahnung oder Erfüllung eines Vertrags geht, im Übrigen unser berechtigtes Interesse an der Beantwortung von Anfragen, Art. 6 Abs. 1 lit. f DSGVO. Die Angaben sind freiwillig; ohne Name, E-Mail-Adresse und Nachricht können wir nicht antworten. Sie können uns stattdessen jederzeit direkt an office@lantia.at schreiben.
Wie eine Einsendung gespeichert wird
Jede Einsendung wird zweimal abgelegt: in unserer Datenbank auf demselben Server und als Benachrichtigung per E-Mail an ein internes Postfach von Lantia. In der Datenbank sind Name, E-Mail-Adresse und Nachricht verschlüsselt gespeichert; im Klartext stehen dort nur der Betreff, ein von Ihnen angegebener Link, der Zeitpunkt und der Bearbeitungsstand. Zusätzlich wird Ihre IP-Adresse als Pseudonym gespeichert (HMAC-SHA256 mit einem geheimen Schlüssel, nicht als Klartext), damit wir Missbrauch des Formulars erkennen können; Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO. Kontaktanfragen und Bewerbungen laufen in denselben Eingang.
Wir setzen kein CAPTCHA eines fremden Anbieters ein — das wäre eine zusätzliche Verbindung zu einem Dritten, und beim Seitenaufbau vermeiden wir jede davon. Der Schutz läuft vollständig auf unserem eigenen Server, in vier Stufen. Erstens enthält jedes Formular ein für Sie unsichtbares Feld, das nur ein Skript ausfüllt. Zweitens trägt es einen signierten Zeitstempel, mit dem wir prüfen, ob zwischen Aufruf und Absenden plausibel Zeit vergangen ist; derselbe Stempel schützt das Formular davor, von einer fremden Seite aus abgeschickt zu werden. Drittens löst Ihr Browser eine kleine Rechenaufgabe, die für Sie kaum spürbar ist, massenhaftes Absenden aber spürbar verteuert; können oder wollen Sie kein JavaScript ausführen, tritt an ihre Stelle eine einfache Textaufgabe, die Sie selbst beantworten. Weder die Rechen- noch die Textaufgabe setzt ein Cookie, und keine von beiden wertet Ihr Verhalten aus. Viertens begrenzt eine Ratenbremse die Zahl der Einsendungen je Absender; sie speichert Ihre IP-Adresse ausschließlich als Pseudonym (HMAC-SHA256 mit einem geheimen Schlüssel) und löscht diesen Eintrag nach sieben Tagen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser Interesse daran, dass die Formulare benutzbar bleiben.
Wir löschen eine Einsendung, sobald sie erledigt ist. Unabhängig davon löscht die Anwendung jede Einsendung 90 Tage nach Eingang automatisch aus der Datenbank — echt und nicht bloß als Markierung. Im Protokoll bleibt danach ein Eintrag ohne Personendaten: Nummer, Vorgang und Zeitpunkt. Der Löschlauf ist zeitgesteuert; zwischen dem Ablauf der Frist und dem Verschwinden eines Eintrags kann bis zu ein Tag liegen. Die Benachrichtigung im E-Mail-Postfach erfasst dieser Lauf nicht; sie wird dort nach 30 gelöscht. Besteht eine gesetzliche Aufbewahrungspflicht — etwa aus dem Unternehmens- oder Steuerrecht —, halten wir die betroffenen Unterlagen bis zum Ablauf der Frist zurück und verarbeiten sie nur noch dafür.
Bewerbungen
Für eine Bewerbung verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, Ihre Nachricht, die Stelle, auf die Sie sich beziehen, und — wenn Sie einen angeben — den Link zu Portfolio, GitHub oder Repository. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: die Verarbeitung ist zur Durchführung des Bewerbungsverfahrens und damit zur Anbahnung eines Dienstverhältnisses erforderlich. Wir verlangen kein Foto, kein Motivationsschreiben und keine Angaben zu Gesundheit, Herkunft, Religion oder Gewerkschaftszugehörigkeit; senden Sie uns solche Angaben bitte nicht unaufgefordert. Beim Absenden bestätigen Sie mit einem Häkchen, dass Ihre Angaben zur Bearbeitung der Bewerbung gespeichert werden dürfen; diesen Zeitpunkt halten wir fest.
Bewerbungen liegen im selben verschlüsselten Eingang wie Kontaktanfragen und sind nur für die am Verfahren beteiligten Personen sichtbar. Über das Formular lässt sich keine Datei hochladen. Ein von Ihnen angegebener Link führt auf eine Seite, die nicht von uns betrieben wird — welche Daten dort anfallen, bestimmt deren Betreiber.
Auch Bewerbungen löscht die Anwendung 90 Tage nach Eingang automatisch. Länger bewahren wir Unterlagen nur auf, wenn wir sie zur Verteidigung gegen Ansprüche benötigen — etwa gegen einen Anspruch nach dem Gleichbehandlungsgesetz. Dann beschränken wir die Verarbeitung auf diesen Zweck, längstens 30; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Aufnahme in einen Bewerberpool setzt Ihre ausdrückliche Einwilligung voraus (Art. 6 Abs. 1 lit. a DSGVO); wir fragen sie derzeit nicht ab und führen keinen solchen Pool. Eine erteilte Einwilligung können Sie jederzeit widerrufen.
Cookies und lokaler Speicher
Diese Website setzt keine Cookies zu Analyse-, Werbe- oder Wiedererkennungszwecken und bindet keinen Dienst ein, der das täte. Es gibt hier deshalb nichts, wofür wir Ihre Einwilligung einholen müssten, und nichts, was Sie wegklicken müssten. Gespeichert werden genau zwei Einträge: ein Sitzungs-Cookie und ein Wert im lokalen Speicher Ihres Browsers. Beide sind hier vollständig beschrieben.
Sitzungs-Cookie
Ein einziges Cookie kommt zum Einsatz: die Sitzungskennung von PHP unter dem Namen lantia_sid. Sie wird gesetzt, sobald Sie eine Seite mit einem Formular aufrufen — Startseite und Karriereseite — und im Redaktionsbereich nach der Anmeldung; auf Impressum und Datenschutzerklärung entsteht sie nicht. Sie enthält nur eine Zufallskennung, keine Angaben über Sie; die zugehörigen Inhalte bleiben auf unserem Server. Zweck: Sie trägt den Schutz gegen fremdes Absenden von Formularen, hält Ihre bereits eingegebenen Werte und den Hinweis, den Sie nach dem Absenden sehen, und im Redaktionsbereich die Anmeldung. Das Cookie ist auf unsere Domain beschränkt, für Skripte nicht lesbar (HttpOnly), wird nur über HTTPS übertragen und nicht an fremde Seiten mitgesendet (SameSite=Lax). Speicherdauer: die Sitzung — es endet mit dem Schließen des Browsers, ein Ablaufdatum darüber hinaus hat es nicht. Rechtsgrundlagen: § 165 Abs. 3 TKG 2021, weil es für den von Ihnen gewünschten Dienst unbedingt erforderlich ist und deshalb keiner Einwilligung bedarf, sowie Art. 6 Abs. 1 lit. f DSGVO für die dahinterliegende Verarbeitung — unser berechtigtes Interesse daran, dass die Formulare sicher benutzbar bleiben (Art. 32 DSGVO).
Lokaler Speicher
Im lokalen Speicher Ihres Browsers legen wir einen einzigen Wert ab: unter dem Schlüssel lantia-theme steht Ihre Wahl des Erscheinungsbilds — automatisch, hell oder dunkel. Geschrieben wird er nur, wenn Sie den Schalter im Kopfbereich tatsächlich benutzen; rufen Sie die Seite bloß auf, bleibt der lokale Speicher leer. Zweck ist allein diese von Ihnen gewählte Einstellung. Der Wert bleibt auf Ihrem Gerät und wird nicht an uns übertragen. Speicherdauer: bis Sie die Website-Daten Ihres Browsers löschen — der lokale Speicher kennt kein Ablaufdatum. Rechtsgrundlagen: § 165 Abs. 3 TKG 2021, weil der Zugriff einem von Ihnen ausdrücklich veranlassten Dienst dient, und Art. 6 Abs. 1 lit. f DSGVO. Die Sprache steht in der Adresse der Seite und braucht keinen Speicher.
Weitere Cookies und Speicherzugriffe dieser Website: Keine.
Externe Inhalte
Diese Website läuft hinter Cloudflare (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA). Cloudflare betreibt für uns die Namensauflösung (DNS) und sitzt als Sicherheitsschicht vor dem Server: der Dienst wehrt Überlastungsangriffe ab und begrenzt insbesondere die Zahl der Anmeldeversuche am Redaktionsbereich. Technisch bedeutet das, dass jede Anfrage an diese Website zuerst Cloudflare erreicht und die verschlüsselte Verbindung dort endet. Dabei verarbeitet Cloudflare Ihre IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, den Browsertyp sowie Angaben, die zur Abwehr von Angriffen nötig sind. Inhalte lädt Ihr Browser weiterhin ausschließlich von unserem eigenen Server — Cloudflare liefert keine Schriften, Skripte oder Videos aus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz der Website und der Anmeldung vor automatisierten Angriffen. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO einschließlich der Standardvertragsklauseln der EU-Kommission; eine Verarbeitung in den Vereinigten Staaten ist dabei nicht ausgeschlossen. Die Datenschutzerklärung von Cloudflare finden Sie unter cloudflare.com/privacypolicy.
Alle Skripte, Schriften und Bewegtbilder liegen auf unserem eigenen Server. Es werden keine Bibliotheken und keine Mediendateien aus fremden Netzwerken nachgeladen.
Es gibt keine Einbettungen von Kartendiensten, Videoplattformen, sozialen Netzwerken, Schriftdiensten oder CAPTCHA-Anbietern. Die Sicherheitsrichtlinie dieser Seite (Content-Security-Policy) erlaubt dem Browser Verbindungen ausschließlich zu unserer eigenen Domain.
Empfänger und Drittländer
Innerhalb des Unternehmens erhalten nur die Personen Zugriff, die eine Anfrage oder eine Bewerbung bearbeiten. Sie melden sich dafür mit einem persönlichen Zugang im Redaktionsbereich an; jede Änderung an einer Anfrage wird protokolliert — ohne Inhalt, nur Nummer, Vorgang und Zeitpunkt.
Außerhalb des Unternehmens sind drei Auftragsverarbeiter nach Art. 28 DSGVO beteiligt: unser Hoster Hosttech GmbH, auf dessen Servern die Website, die Datenbank und der Mailversand laufen, der Anbieter unseres Postfachs Google, über den die Benachrichtigung zugestellt und aufbewahrt wird, und Cloudflare, Inc. als DNS- und Sicherheitsdienstleister vor dem Server (eigener Abschnitt weiter unten). Mit allen dreien besteht ein Auftragsverarbeitungsvertrag. Weitere Empfänger gibt es nicht: keine Werbenetzwerke, keine Analysedienste, keine Zahlungsdienstleister, keine Bewerbermanagement-Plattform. An Behörden oder Gerichte geben wir Daten nur heraus, soweit wir dazu verpflichtet sind.
Die Website, die Datenbank und der Mailversand liegen innerhalb der Europäischen Union; Standort der Server: Schweiz. Eine Übermittlung in ein Land außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums findet allein durch den Einsatz von Cloudflare statt: weil der Dienst weltweit verteilte Rechenzentren betreibt, ist eine Verarbeitung Ihrer Verbindungsdaten in den Vereinigten Staaten nicht ausgeschlossen. Abgesichert ist das über einen Auftragsverarbeitungsvertrag mit den Standardvertragsklauseln der EU-Kommission. Darüber hinaus werden keine Daten in ein Drittland übermittelt.
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Anfragen und Bewerbungen werden nicht maschinell bewertet, und es werden keine Profile gebildet.
Sicherheit der Verarbeitung
Die Verbindung zu dieser Website ist mit TLS verschlüsselt; der Browser wird angewiesen, sie ausschließlich verschlüsselt aufzubauen. Datenbankabfragen laufen ausnahmslos über vorbereitete Anweisungen, und jedes Formular, das etwas verändert, ist gegen Absenden von fremden Seiten abgesichert.
Name, E-Mail-Adresse und Nachricht liegen in der Datenbank mit XChaCha20-Poly1305 verschlüsselt; jeder Datensatz erhält eine eigene Zufallszahl, und jede nachträgliche Veränderung fällt beim Entschlüsseln auf. Das schützt gegen ein abgeflossenes Datenbank-Backup und gegen einen Angriff, der nur die Datenbank erreicht. Es schützt nicht gegen jemanden, der auf demselben Server Dateien lesen kann: der Schlüssel liegt auf derselben Maschine wie die Daten. Wir sagen das ausdrücklich, weil wir keine Sicherheit behaupten wollen, die es hier nicht gibt.
Den Redaktionsbereich erreicht nur, wer sich mit E-Mail-Adresse und Passwort anmeldet und danach einen Einmalcode aus einer Authenticator-App auf dem eigenen Gerät eingibt; geprüft wird beides auf dem Server, bevor eine Seite ausgeliefert wird. Passwörter sind ausschließlich als Hash gespeichert, eine Bremse begrenzt Anmeldeversuche je Herkunft, nach mehreren Fehlversuchen wird das betroffene Konto zeitweise gesperrt, und die Sitzung endet nach 30 Minuten ohne Aktivität, spätestens nach zehn Stunden. Eine Anmeldung über Konten Dritter — etwa ein Google-Konto — gibt es nicht; es führt kein anderer Weg in den Redaktionsbereich.
Ihre Rechte
Sie haben jederzeit das Recht auf:
- Art 15 Auskunft darüber, welche Daten wir über Sie verarbeiten.
- Art 16 Berichtigung unrichtiger Daten.
- Art 17 Löschung, soweit keine Aufbewahrungspflicht entgegensteht.
- Art 18 Einschränkung der Verarbeitung.
- Art 20 Datenübertragbarkeit in einem gängigen Format.
- Art 21 Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen.
Eine erteilte Einwilligung können Sie jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird. Für alle Anliegen genügt eine Nachricht an office@lantia.at. Wir antworten innerhalb eines Monats; dauert es in einem Ausnahmefall länger, sagen wir Ihnen das innerhalb dieses Monats.
Sie können sich außerdem bei der Aufsichtsbehörde beschweren, Art. 77 DSGVO: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, dsb.gv.at.