Datenschutzerklärung

Stand: August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Rechtsanwaltskanzlei Schureck
Christoph Schureck
Friedenspromenade 104a
81827 München
Telefon: +49 89 20943137
Mobil: +49 176 96741910
E-Mail: schureck@schureck.de

2. Datenschutzbeauftragter

Die Bestellung eines Datenschutzbeauftragten ist für unser Angebot gesetzlich nicht vorgeschrieben (Art. 37 DSGVO). Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an:

Christoph Schureck
E-Mail: schureck@schureck.de

3. Verzeichnis der Verarbeitungstätigkeit nach Art. 30 DSGVO

Der folgende Abschnitt gibt unser Verzeichnis der Verarbeitungstätigkeiten wieder - bisher als Fließtext veröffentlicht, hier zur besseren Lesbarkeit in Tabellenform. Inhaltlich unverändert gegenüber der bisherigen Fassung.

Zwecke der VerarbeitungTätigkeitsgegenstand der Kanzlei ist die Beratung von Mandanten sowie deren gerichtliche und außergerichtliche Vertretung.
Kategorien betroffener Personen und Kategorien personenbezogener DatenMandantendaten, Mitarbeiterdaten sowie Daten von Lieferanten sowie anderer Geschäftspartner, sofern die Verarbeitung zur Erfüllung der genannten Zwecke erforderlich ist. Details sind im Verzeichnis der Verarbeitungsvorgänge unten beschrieben.
Kategorien von Empfängern, denen die Daten offengelegt worden sind bzw. werden (intern/extern) sowie Empfänger in DrittstaatenHierzu zählen: Verantwortliche des öffentlichen Rechts bei Vorliegen vorrangiger Rechtsvorschriften, externe Auftragnehmer gemäß Art. 28 DSGVO sowie Dritte, soweit dies zur Erfüllung der genannten Zwecke erforderlich ist. Hierzu zählen Zahlungsdienstleister, Behörden, Gerichte, sonstige öffentliche Stellen. Interne Empfänger können z. B. sein: Buchhaltung.
Übermittlung in DrittstaatenEine Übermittlung an andere Unternehmen mit Sitz außerhalb der EU findet nur in Ausnahmefällen und bei bestimmten Datenverarbeitungen statt (siehe die einzelnen Verarbeitungsvorgänge unten).
Regelfristen für die Löschung der DatenkategorienDer Gesetzgeber hat vielfältige Aufbewahrungspflichten und -fristen erlassen. Nach Ablauf dieser Fristen werden die entsprechenden Daten routinemäßig gelöscht. Sofern Daten hiervon nicht berührt sind, werden sie gelöscht, wenn ihre spezifischen Verarbeitungszwecke wegfallen. Die konkreten Löschfristen werden bei den jeweiligen Verfahren unten beschrieben.
Allgemeine Beschreibung der technischen und organisatorischen MaßnahmenDie Systeme der Rechtsanwaltskanzlei Schureck werden durch eine Vielzahl von Maßnahmen gegen unbefugten Zugriff, Verlust oder Zerstörung und unzulässige Veränderung geschützt. Details zu jedem Verfahren werden unten erläutert.

Buchhaltung

Finanzbuchhaltung

Zwecke der DatenverarbeitungDurchführung der Finanzbuchhaltung
RechtsgrundlageArt. 6 Abs. 1 lit. c DSGVO, § 257 HGB, § 147 AO
Verarbeitung besonderer Arten personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVONein
Betroffene PersonengruppenBeschäftigte, Mandanten, Partner und Lieferanten
Personenbezogene Daten / DatenkategorienReisekosten von Beschäftigten, Mandatsrechnungsdaten, Daten von Partnern und Lieferanten sowie alle dazugehörigen Abrechnungsunterlagen
Empfänger / EmpfängerkategorienMitarbeiter der Finanzbuchhaltung
DrittstaatentransferNein
ZugriffsberechtigteMitarbeiter der Finanzbuchhaltung
Regelfristen für die LöschungArt. 17 Abs. 3 lit. b DSGVO, § 147 Abs. 3 AO, zehn Jahre, beginnend mit dem Ende des Kalenderjahres, in dem das Dokument entstanden ist. Achtung: Bei diesen Daten besteht eine Aufbewahrungspflicht! Eine Löschung vor Ablauf dieser Frist kommt nicht in Betracht!
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

Reiseplanung

Zwecke der DatenverarbeitungPlanung von Dienstreisen
RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO
Verarbeitung besonderer Arten personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVONein
Betroffene PersonengruppenMitarbeiter
Personenbezogene Daten / DatenkategorienStammdaten, dienstliche Kreditkarte, Reisedaten, Ausweisdaten/Reisepassdaten
Empfänger / EmpfängerkategorienFluglinien, Eisenbahnen, Autovermietungen, Hotels, Buchungsplattformen, Reisebüros, Botschaften, Immigrationsbehörden
DrittstaatentransferBei Reisen in Drittstaaten ggf. zur Buchung und zur Beantragung von Visa etc.
Regelfristen für die LöschungSoweit Daten gespeichert werden: Art. 17 Abs. 3 lit. e DSGVO, § 147 Abs. 3 AO, zehn Jahre, beginnend mit dem Ende des Kalenderjahres, in dem das Dokument entstanden ist. Achtung: Bei diesen Daten besteht eine Aufbewahrungspflicht! Eine Löschung vor Ablauf dieser Frist kommt nicht in Betracht!
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

Archivierung der Daten

Zweck der DatenverarbeitungOptisches Archiv zur revisionssicheren Archivierung von Auftrags- und Finanzbuchhaltungsdaten. Geschäftsunterlagen wie Kreditorenrechnungen oder Dokumenten werden hier manuell gescannt und archiviert.
RechtsgrundlageArt. 6 Abs. 1 lit. c DSGVO, § 257 HGB, § 147 AO, § 4 Abs. 2a LStDV
Verarbeitung besonderer Arten personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVONein
Betroffene PersonengruppenMandanten, Lieferanten
Personenbezogene Daten / DatenkategorienEingangs-, Ausgangs-, Buchungsbelege, Unterlagen von Mandanten
Empfänger / EmpfängerkategorienZugriffsberechtigte Mitarbeiter
DrittstaatentransferNein
Regelfristen für die LöschungArt. 17 Abs. 3 lit. b) DSGVO, § 147 Abs. 3 AO, zehn Jahre, beginnend mit dem Ende des Kalenderjahres, in dem das Dokument entstanden ist. Achtung: Bei diesen Daten besteht eine Aufbewahrungspflicht! Eine Löschung vor Ablauf dieser Frist kommt nicht in Betracht!
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

Allgemeine Abwicklung des Zahlungsverkehrs

Zwecke der DatenverarbeitungAllgemeine Abwicklungen der Zahlungen über den Dienstleister XY GmbH
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO
Verarbeitung besonderer Arten personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVONein
Betroffene PersonengruppenMitarbeiter, Mandanten, Geschäftspartner
Personenbezogene Daten / DatenkategorienName und Kontodaten
Empfänger / EmpfängerkategorienMitarbeiter der Buchhaltung
DrittstaatentransferMöglich
ZugriffsberechtigteMitarbeiter der Buchhaltung und die Geschäftsführung
Regelfristen für die LöschungUnverzüglich nach Ausscheiden des jeweiligen Mitarbeiters, Art. 17 Abs. 1 lit. a) DSGVO
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

Controlling

Zweck der DatenverarbeitungControlling zur Planung, Steuerung und Kontrolle aller Unternehmensbereiche. Das Controlling hat hier eine Kostenkontrollfunktion.
RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO, § 26 BDSG n. F.
Verarbeitung besonderer Arten personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVONein
Betroffene PersonengruppenMitarbeiter, Lieferanten, Mandanten
Personenbezogene Daten / DatenkategorienVereinzelte Daten, die im Rahmen von Abrechnungen etc. sichtbar sind.
Empfänger / EmpfängerkategorienMitarbeiter in der Unternehmensführung
DrittstaatentransferNein
ZugriffsberechtigteMitarbeiter in der Kanzleiführung
Regelfristen für die LöschungHier nicht vorhanden, weil keine personenbezogenen Daten gespeichert werden.
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

Mandatierung

Anlegung von Akten

Zwecke der DatenverarbeitungErfassung der Daten für Anlegung der Akte
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO
Verarbeitung besonderer Arten personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVOMöglich
Betroffene PersonengruppenMandanten
Personenbezogene Daten / DatenkategorienIP-Adresse der Webseitenbesucher, Bewegungen und Clicks der Besucher auf der Webseite, Browser-Fingerprints
Empfänger / EmpfängerkategorienMitarbeiter
DrittstaatentransferMöglich
Regelfristen für die Löschung§ 50 BRAO: Sechs Jahre mit Ablauf des Kalenderjahres, in dem der Auftrag beendet wurde
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

Werbung, Marketing, Akquise

Tracking-Maßnahmen

Zweck der BearbeitungSpeicherung der IP-Adresse, der besuchten Unterseiten und der Verweildauer durch die Tracking-Software beim Besuch der Webseite. Darüber hinaus Einsatz des Analysetools „Google Analytics" zur Optimierung des Webauftritts.
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f DSGVO, Art. 28 DSGVO
Verarbeitung besonderer Arten personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVONein
Betroffene PersonengruppenWebseitenbesucher
Personenbezogene Daten / DatenkategorienIP-Adresse der Webseitenbesucher, Bewegungen und Clicks der Besucher auf der Webseite, Browser-Fingerprints
Empfänger / EmpfängerkategorienDienstleister
DrittstaatentransferMöglich
Regelfristen für die Löschung§ 15 TMG, bei bloßem Besuch der Internetseite maximal sieben Tage.
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

Newsletter

Zweck der DatenverarbeitungVersand von Newslettern
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. a DSGVO, § 7 III UWG, Art. 28 DSGVO
Verarbeitung besonderer Arten personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVONein
Betroffene PersonengruppenNewsletter-Abonnenten
Personenbezogene Daten / DatenkategorienE-Mail-Adresse, ggf. Name
Empfänger / EmpfängerkategorienKanzleimitarbeiter und Dienstleister
DrittstaatentransferMöglich
Regelfristen für die LöschungGrundsätzlich bei nicht mit einer Befristung versehenen Einwilligungen unbeschränkt. Gegebenenfalls gemäß Art. 17 Abs. 1 lit. b DSGVO, unmittelbar nach Widerruf der Einwilligung oder nach Widerspruch.
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

Sonstige

Wartung der Software

Zweck der DatenverarbeitungSoftwarewartung zur Behebung von Fehlern, zur Verbesserung der Performance oder anderer Attribute und Anpassungen an Veränderungen.
RechtsgrundlageWartung der Software im Auftrag bedarf keiner eigenen Rechtsgrundlage; Voraussetzungen des Art. 28 DSGVO sind eingehalten.
Betroffene PersonengruppenMitarbeiterdaten, Mandantendaten
Personenbezogene Daten / DatenkategorienAlle personenbezogenen Daten, die in der Software sichtbar sind.
Empfänger / EmpfängerkategorienKanzleimitarbeiter und Mitarbeiter von IT-Dienstleister
DrittstaatentransferNein
Regelfristen für die LöschungHier nicht vorhanden, weil keine Daten gespeichert werden.
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

IT-Infrastruktur / Netzwerkadministration / IT-Sicherheit

Zweck der DatenverarbeitungBetreuung und Administration der IT-Infrastruktur
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b und f DSGVO, Art. 28 DSGVO
Betroffene PersonengruppenMitarbeiterdaten, Mandantendaten
Personenbezogene Daten / DatenkategorienJede Art von Daten
Empfänger / EmpfängerkategorienMitarbeiter IT
DrittstaatentransferNein
Regelfristen für die LöschungNicht erforderlich, weil keine Speicherung von Daten erfolgt
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

Audits

Zweck der DatenverarbeitungInterne Audits für die kontinuierliche Überwachung von Prozessen zur Erfüllung von gesetzlichen Standards oder Richtlinien in der Kanzlei.
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f DSGVO, Art. 28 DSGVO
Betroffene PersonengruppenMandanten, Interessenten und Mitarbeiter
Personenbezogene Daten / DatenkategorienJede Datenart
Empfänger / EmpfängerkategorienMitarbeiter IT
DrittstaatentransferNein
Regelfristen für die LöschungNicht erforderlich, weil keine Speicherung von Daten erfolgt
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

E-Mail-System: Outlook

Zweck der DatenverarbeitungBereitstellung, Verarbeitung und Archivierung von der E-Mail-Kommunikation zur Datensicherung und effizienten Prozessgestaltung.
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b, c, f DSGVO
Betroffene PersonengruppenMitarbeiter und Dritte (IT-Dienstleister etc.)
Personenbezogene Daten / DatenkategorienName, E-Mail, ggf. Anschrift, Kontaktdaten, Nutzungsdaten
Empfänger / EmpfängerkategorienAusgewählte Mitarbeiter der IT-Abteilung mit zertifiziertem Zugang, E-Mail-Empfänger
DrittstaatentransferNein
Regelfristen für die LöschungArt. 17 Abs. 1 lit. a, Abs. 3 lit. b, lit. e DSGVO: unverzüglich nach Zweckerfüllung, bzw. § 147 Abs. 3 AO, zehn Jahre, beginnend mit dem Ende des Kalenderjahres, in dem das Dokument entstanden ist.
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

Internetzugang

Zweck der DatenverarbeitungGewährleistung von Internetzugang.
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f und Art. 88 DSGVO, § 26 BDSG (neu)
Verarbeitung besonderer Arten personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVONein
Betroffene PersonengruppenMitarbeiter
Personenbezogene Daten / DatenkategorienBrowserverläufe, Name, ggf. E-Mail
Empfänger / EmpfängerkategorienMitarbeiter der IT-Abteilung
DrittstaatentransferNein
Regelfristen für die LöschungArt. 17 Abs. 3 lit. e DSGVO: bis zum Verjährungseintritt aller absehbaren Ansprüche - sieben Monate gemäß §§ 4, 5 KSchG, beginnend mit dem Ausspruch einer evtl. Kündigung.
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind

Nutzerverwaltung und Zugriffsberechtigung IT

Zweck der DatenverarbeitungVerwaltung von Nutzern und Zugriffsberechtigungen im Active-Directory-Verzeichnisdienst
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f und Art. 88 DSGVO, § 26 BDSG (neu)
Verarbeitung besonderer Arten personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVONein
Betroffene PersonengruppenMitarbeiter
Personenbezogene Daten / DatenkategorienName, Nutzerkennung, berufliche Position, E-Mail-Adresse
Empfänger / EmpfängerkategorienMitarbeiter der IT-Abteilung, Vorgesetzte
DrittstaatentransferNein
ZugriffsberechtigteMitarbeiter der IT-Abteilung
Regelfristen für die LöschungArt. 17 Abs. 1 lit. a DSGVO, unverzüglich nach Ausscheiden des Mitarbeiters
Technische und organisatorische MaßnahmenEintrag erfolgt, sobald die TOMs DSGVO-konform sind