Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 und 14 DSGVO
This page in English: Privacy Policy
Das Wichtigste in Kürze
- Unsere Website setzt keine Cookies, verwendet keine Analyse- oder Tracking-Werkzeuge und lädt keine Inhalte von Dritten. Der Dienst setzt ein einziges, unbedingt erforderliches Cookie, und zwar nur, wenn die Linux-Version der Desktop-App ein Gespräch an Ihren Browser übergibt (Abschnitt 3.7).
- AmadeusShare läuft auf einem Server, den wir bei der Hetzner Online GmbH angemietet haben. Dateien werden im Hetzner Object Storage am selben Standort gespeichert: [Serverstandort / Server location: Deutschland (Falkenstein/Nürnberg) oder Finnland (Helsinki)].
- Dateien in normalen Spaces werden auf unserem Server verschlüsselt. Da der Server über die Schlüssel verfügt, könnten wir sie technisch entschlüsseln. Nur in optionalen privaten Spaces werden Dateien bereits auf Ihrem Gerät Ende-zu-Ende-verschlüsselt, sodass wir ihre Inhalte nicht lesen können.
- Meetings laufen über unseren eigenen Medienserver. Sie werden weder aufgezeichnet noch Ende-zu-Ende-verschlüsselt.
- Die Desktop-App lädt keine Inhalte von Dritten; ihre Schriftarten werden mit der App ausgeliefert.
- In einem Team-Workspace gehören die Dateien in normalen Spaces zum Workspace: Löschen Sie Ihr Konto oder werden Sie entfernt, gehen sie an den Inhaber des Workspace über. Private Spaces, die nur Sie lesen können, werden mit Ihrem Konto gelöscht (Abschnitt 6.2).
1. Verantwortlicher und Kontakt
Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit AmadeusShare ist:
[Firmenname / Company name] [Rechtsform]
[Anschrift / Address]
Vertreten durch: [Vertretungsberechtigte / Managing director]
E-Mail: [Kontakt-E-Mail / Contact email]
Für alle Fragen zum Datenschutz erreichen Sie uns unter: [Datenschutzkontakt / Privacy contact]
Weitere Angaben zu unserem Unternehmen finden Sie im Impressum.
2. Geltungsbereich und unsere Rolle
Diese Datenschutzerklärung gilt für
- unsere Website unter [Domain] einschließlich des Kontaktformulars,
- den Dienst AmadeusShare, also unseren Server mit seiner Programmierschnittstelle sowie die im Browser aufgerufenen Seiten für Einladungen, E-Mail-Bestätigung und Meetings, und
- die Desktop-App AmadeusShare für macOS, Windows und Linux.
Ein „Workspace“ ist der Arbeitsbereich eines Nutzers oder eines Teams; darin werden Dateien in „Spaces“ (Bereichen) organisiert.
Wir sind Verantwortlicher für die Daten, die wir zum Betrieb der Website und zur Erbringung des Dienstes Ihnen gegenüber verarbeiten, etwa für Ihr Nutzerkonto, für die Sicherheit und für die Kommunikation mit Ihnen.
Nutzt ein Unternehmen oder eine andere Organisation einen Workspace für ihr Team und speichert darin personenbezogene Daten anderer Personen – etwa Dokumente mit personenbezogenen Daten –, verarbeiten wir diese Inhalte im Auftrag der Organisation als Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlicher für diese Inhalte ist die Organisation; bitte richten Sie Anfragen dazu an sie. Wir unterstützen sie bei der Beantwortung. Geschäftskunden können mit uns einen Vertrag über die Auftragsverarbeitung schließen: [Auftragsverarbeitungsvertrag / Data processing agreement].
3. Welche Daten wir verarbeiten, zu welchen Zwecken und wie lange
3.1 Besuch unserer Website
Unsere Website wird von unserem eigenen Anwendungsserver ausgeliefert. Sie setzt keine Cookies, verwendet keine Analyse- oder Tracking-Werkzeuge und lädt sämtliche Skripte, Stylesheets und Bilder von unserem eigenen Server. Bei Ihrem Besuch werden keine Daten an Dritte übermittelt.
Verarbeitete Daten: Beim Aufruf einer Seite übermittelt Ihr Browser technische Daten, die unser Reverse Proxy und unser Anwendungsserver in Protokolldateien (Server-Logfiles) erfassen: IP-Adresse, Datum und Uhrzeit, Anfragemethode, Hostname, Statuscode, übertragene Datenmenge und Antwortzeit; der Anwendungsserver erfasst zusätzlich den aufgerufenen Pfad, ohne Parameter und ohne etwaige Tokens aus Links.
Zweck: Auslieferung der Website sowie Gewährleistung ihrer Sicherheit und Stabilität, insbesondere Erkennung und Aufklärung von Angriffen und Fehlern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und funktionsfähigen Betrieb der Website.
Speicherdauer: Protokolleinträge werden nach 14 Tagen automatisch gelöscht.
Spracheinstellung: Um die Anzeigesprache zu wählen, liest die Website die Spracheinstellung Ihres Browsers lokal in Ihrem Browser aus. Nur wenn Sie selbst eine Sprache auswählen, wird diese Auswahl im lokalen Speicher (Local Storage) Ihres Browsers unter dem Eintrag „lang“ abgelegt, damit die Website sie sich merkt. Dieser Eintrag wird nicht an uns übermittelt. Die Speicherung ist unbedingt erforderlich, um die von Ihnen gewünschte Funktion bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Sie können den Eintrag jederzeit über die Einstellungen Ihres Browsers löschen.
3.2 Kontaktformular
Verarbeitete Daten: Ihr Name, Ihre E-Mail-Adresse, das gewählte Thema und Ihre Nachricht; sofern Sie über eine Tarifkarte zum Formular gelangt sind, zusätzlich der Name des Tarifs; außerdem Ihre IP-Adresse. Ein verborgenes Feld dient dem Schutz vor Spam und muss leer bleiben.
Ablauf: Wir speichern Ihre Nachricht nicht in unserer Datenbank. Unser Server leitet sie zusammen mit Ihrer IP-Adresse als E-Mail über unseren E-Mail-Versanddienstleister an unser Postfach weiter. In unserem Server-Protokoll wird die Zustellung mit Thema und IP-Adresse vermerkt. Zum Schutz vor Missbrauch sind die Zahl der Nachrichten je IP-Adresse und die Gesamtzahl der Nachrichten pro Tag begrenzt; hierfür wird Ihre IP-Adresse kurzzeitig im Arbeitsspeicher des Servers vorgehalten.
Zweck: Bearbeitung Ihrer Anfrage und Schutz des Formulars vor Missbrauch.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage einen Vertrag mit uns oder dessen Anbahnung betrifft; im Übrigen Art. 6 Abs. 1 lit. f DSGVO, gestützt auf unser berechtigtes Interesse an der Beantwortung von Anfragen. Die Verarbeitung Ihrer IP-Adresse beruht auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Missbrauchsabwehr.
Speicherdauer: Wir bewahren die E-Mail auf, solange dies zur Bearbeitung Ihrer Anfrage erforderlich ist, und löschen sie [Aufbewahrungsfrist Kontaktanfragen / Contact request retention period] nach Abschluss des Vorgangs, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (etwa bis zu sechs Jahre für Handelsbriefe nach § 257 HGB). Zu den Protokolleinträgen siehe Abschnitt 3.1.
Empfänger: unser E-Mail-Versanddienstleister [E-Mail-Versanddienstleister / Email relay provider] und der Anbieter unseres Postfachs [E-Mail-Postfach-Anbieter / Mailbox provider].
Name, E-Mail-Adresse und Nachricht sind Pflichtangaben; ohne sie können wir Ihre Anfrage nicht beantworten.
3.3 Registrierung, Nutzerkonto und Anmeldung
Registrierung: Für die Registrierung geben Sie Ihre E-Mail-Adresse, einen Benutzernamen und ein Passwort an. Bei der Registrierung in der App können Sie einen Anzeigenamen wählen; andernfalls leiten wir ihn aus Ihrer E-Mail-Adresse ab. Ihr Passwort speichern wir ausschließlich als bcrypt-Hashwert, niemals im Klartext. Registrieren Sie sich selbst, legen wir für Sie einen eigenen Workspace im Tarif „Free“ an, dessen Inhaber (Owner) Sie sind, und richten einen persönlichen Meetingraum ein.
Beitritt per Einladung: Treten Sie aufgrund einer Einladung einem bestehenden Workspace bei, wählen Sie einen Benutzernamen und ein Passwort; Ihre E-Mail-Adresse wird aus der Einladung übernommen.
Zustimmung zu den AGB: Registrierung und Beitritt per Einladung setzen voraus, dass Sie die AGB akzeptieren und bestätigen, diese Datenschutzerklärung gelesen zu haben. Den Zeitpunkt Ihrer Zustimmung speichern wir zu Ihrem Konto als Nachweis des Vertragsschlusses.
Freiwillige Profilangaben: Sofern Sie diese angeben, speichern wir zusätzlich Vor- und Nachnamen sowie einen Link zu einem Profilbild.
Sprache der E-Mails: Die Desktop-App teilt unserem Server bei der Anmeldung und bei jeder Änderung ihre Anzeigesprache mit (Deutsch, Englisch, Französisch, Italienisch oder Spanisch). Wir speichern sie zu Ihrem Konto und verfassen die E-Mails, die wir Ihnen senden, in dieser Sprache; solange die App sie uns nicht mitgeteilt hat, auf Englisch. E-Mails, die Sie an andere auslösen, etwa Einladungen, werden ebenfalls in Ihrer Sprache verfasst.
E-Mail-Bestätigung: Nach der Selbstregistrierung senden wir Ihnen einen Bestätigungslink, der 48 Stunden gültig ist. Gespeichert wird nur ein Hashwert des Links. Bis zur Bestätigung können Nutzer anderer Workspaces keine Dateien per E-Mail-Adresse mit Ihnen teilen. Ihr Konto ist bereits vor der Bestätigung nutzbar. Bestätigen Sie Ihre Adresse nicht innerhalb von 30 Tagen, werden Ihr Konto und Ihr Workspace einschließlich der Dateien automatisch gelöscht; eine Woche vorher erinnern wir Sie mit einem neuen Bestätigungslink.
Anmeldung und Sitzungen: Bei der Anmeldung prüfen wir E-Mail-Adresse und Passwort und speichern den Zeitpunkt Ihrer letzten Anmeldung. Sie erhalten ein Zugriffstoken mit einer Gültigkeit von etwa 60 Minuten, das Ihre Nutzer-ID, Workspace-ID, Rolle und E-Mail-Adresse enthält, sowie ein Aktualisierungstoken (Refresh-Token) mit einer Gültigkeit von sieben Tagen, das der Server nur als Hashwert speichert. Mit der Abmeldung wird die Sitzung auf dem Server beendet. Abgelaufene Sitzungseinträge werden automatisch gelöscht. Wird Ihr Konto gesperrt oder entfernt (Abschnitte 6.3 und 6.4) oder Ihr Workspace gelöscht, enden alle Ihre Sitzungen sofort. Damit eine App, die in diesem Moment geschlossen war, Ihnen sagen kann, warum sie abgemeldet wurde, speichern wir dann zu jeder beendeten Sitzung den Hashwert ihres Aktualisierungstokens, Ihre Nutzer-ID und den Anlass („gesperrt“, „entfernt“ oder „Workspace gelöscht“), bis das Aktualisierungstoken abgelaufen wäre, also höchstens etwa sieben Tage lang, auch über die Löschung des Workspace hinaus; wird das Konto entsperrt, werden diese Einträge sofort gelöscht.
Passwort und E-Mail-Adresse: Ihr Passwort können Sie in der App ändern oder über einen Link zurücksetzen, den wir an Ihre E-Mail-Adresse senden (eine Stunde gültig; gespeichert wird nur ein Hashwert). Das Ändern oder Zurücksetzen meldet Sie auf allen Geräten ab, und wir informieren Sie per E-Mail. Zum Ändern Ihrer E-Mail-Adresse geben Sie in der App die neue Adresse und Ihr Passwort ein; die Änderung wird erst wirksam, wenn Sie den Bestätigungslink öffnen, den wir an die neue Adresse senden (24 Stunden gültig), und wir informieren Ihre bisherige Adresse.
Bestätigung wichtiger Aktionen: Das Entfernen eines Mitglieds, das Löschen Ihres Kontos oder des Workspace, die Übertragung der Inhaberschaft sowie das Ändern Ihres Passworts oder Ihrer E-Mail-Adresse erfordern Ihr aktuelles Passwort, das unser Server wie bei der Anmeldung prüft, und, wenn Sie die Zwei-Schritt-Bestätigung nutzen, einen Code.
Zwei-Schritt-Bestätigung (optional): Wenn Sie in den Einstellungen der App die Zwei-Schritt-Bestätigung einschalten, erzeugen wir ein zufälliges Geheimnis, das Sie in eine Authenticator-App Ihrer Wahl auf Ihrem Gerät übernehmen (von dieser App erhalten wir nichts), sowie zehn Wiederherstellungscodes, die wir Ihnen einmal anzeigen. Das Geheimnis speichern wir verschlüsselt, mit einem Schlüssel, der aus dem Hauptschlüssel unseres Servers abgeleitet und an Ihr Konto gebunden ist, die Wiederherstellungscodes nur als Hashwerte, jeweils mit dem Zeitpunkt ihrer Verwendung; außerdem speichern wir den Zeitschritt des zuletzt verwendeten Codes, damit kein Code zweimal gilt. Danach erfordern die Anmeldung und die oben genannten wichtigen Aktionen zusätzlich zu Ihrem Passwort einen Code aus der App oder einen der Wiederherstellungscodes. Nach Eingabe des richtigen Passworts wartet die Anmeldung höchstens fünf Minuten auf den Code: Wir speichern dafür nur einen Hashwert eines zufälligen Tokens, Ihre Nutzer-ID, die Zahl der Versuche und den Zeitpunkt und löschen abgelaufene Einträge automatisch. Wenn Sie die Zwei-Schritt-Bestätigung ein- oder ausschalten, neue Wiederherstellungscodes erstellen oder einen Wiederherstellungscode verwenden, benachrichtigen wir Sie per E-Mail (die E-Mail wird nicht als Benachrichtigung gespeichert); Ein- und Ausschalten sowie neue Wiederherstellungscodes beenden außerdem Ihre anderen Sitzungen. Haben Sie Ihr Gerät und Ihre Wiederherstellungscodes verloren, können wir die Zwei-Schritt-Bestätigung auf Ihren Wunsch ausschalten, nachdem wir uns vergewissert haben, dass der Wunsch von Ihnen stammt; wir beenden dann alle Ihre Sitzungen und benachrichtigen Sie per E-Mail. Geheimnis und Wiederherstellungscodes löschen wir, wenn die Zwei-Schritt-Bestätigung ausgeschaltet wird, oder mit Ihrem Konto bzw. Workspace; eine nicht abgeschlossene Einrichtung wird nach 24 Stunden gelöscht. Die Datenauskunft zeigt nur, ob die Zwei-Schritt-Bestätigung eingeschaltet ist.
Server-Protokoll: Erfolgreiche Anmeldungen werden mit E-Mail-Adresse und IP-Adresse protokolliert, fehlgeschlagene Versuche zusätzlich mit der Kennung der App bzw. des Browsers (siehe Abschnitt 3.11).
Sichtbarkeit: Mitglieder Ihres Workspace sehen in der Mitgliederliste Ihren Anzeigenamen und Ihre E-Mail-Adresse. Inhaber und Administratoren des Workspace sehen außerdem gesperrte Konten.
In Gruppen organisierte Workspaces: Der Inhaber eines Workspace kann ihn in Gruppen organisieren (zum Beispiel eine Gruppe je Kunde oder Team). Mitglieder eines solchen Workspace sehen nur die Mitglieder, mit denen sie mindestens eine Gruppe teilen – deren Namen, E-Mail-Adresse und Rolle –, und nur die Namen ihrer eigenen Gruppen; die übrigen Mitglieder, die übrigen Gruppen und Zahlen wie die Zahl der Mitglieder sehen sie nicht. Spaces, geteilte Dateien, Besprechungen und Anrufe gehören dann zu einer Gruppe, und nur deren Mitglieder können sie sehen und daran teilnehmen. Inhaber und Administratoren sehen alle Mitglieder und alle Gruppen. Wir speichern die Gruppen (Name, Zeitpunkt der Anlage und wer sie angelegt hat), ihre Mitglieder (wer sie wann hinzugefügt hat), die Gruppe jedes Space, jeder Freigabe und jeder Besprechung, die zu einer Besprechung eingeladenen Mitglieder und die in einen Anruf eingelassenen Mitglieder (Letztere für 12 Stunden). Gruppen und Mitgliedschaften werden mit dem Workspace gelöscht, die Mitgliedschaften einer Person mit ihrem Konto.
Zweck: Anlage und Verwaltung Ihres Kontos, Authentifizierung und Durchführung des Vertrags.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Protokollierung der Anmeldungen: Art. 6 Abs. 1 lit. f DSGVO, gestützt auf unser berechtigtes Interesse am Schutz der Konten vor Missbrauch.
Speicherdauer: für die Dauer des Bestehens Ihres Kontos; zur Löschung siehe Abschnitt 6.
Geräte: Zu jedem angemeldeten Gerät speichern wir die App-Version, das Betriebssystem und die Prozessorarchitektur, die die App übermittelt. Sie werden mit der Sitzung gespeichert und mit ihr gelöscht (spätestens etwa sieben Tage nach der letzten Nutzung des Geräts), unseren Administratoren angezeigt und in den Datenexport aufgenommen.
3.4 Workspaces, Dateispeicherung und Synchronisation
Verarbeitete Daten:
- die von Ihnen hochgeladenen Dateien (Inhalte);
- Metadaten: Namen von Dateien und Spaces, Dateityp, Größe, Prüfsumme des Inhalts, Eigentümer, Zeitstempel;
- Versionshistorie (Versionsnummer, Urheber, optionale Notiz) sowie Dateisperren (wer eine Datei gesperrt hat, dessen Name, optionaler Grund);
- Änderungsprotokolle für die Synchronisation (Dateiname, Art der Änderung, Urheber) und je Installation der Desktop-App eine zufällig erzeugte Gerätekennung mit dem Zeitpunkt der letzten Synchronisation;
- Papierkorbeinträge und nach endgültiger Löschung ein Löschprotokoll (Dateiname, Anzahl gelöschter Versionen, freigegebener Speicher);
- Nutzungswerte je Workspace: belegter Speicher sowie je Kalendermonat das heruntergeladene Datenvolumen und die Meetingminuten, die wir mit den Grenzen Ihres Tarifs abgleichen.
Verschlüsselung: Dateiinhalte werden vor der Speicherung mit XChaCha20-Poly1305 verschlüsselt. Jede Datei erhält einen eigenen Schlüssel; dieser ist durch einen Schlüssel Ihres Workspace geschützt, der seinerseits durch einen Hauptschlüssel unseres Servers geschützt ist. Da der Server über diese Schlüssel verfügt, könnten wir Dateien in normalen Spaces technisch entschlüsseln. Der Server entschlüsselt Inhalte automatisch, wenn eine berechtigte Person eine Datei herunterlädt oder wenn er eine Kopie zum Teilen mit einem anderen Workspace erstellt. Unsere Mitarbeitenden sehen sich Dateiinhalte nicht an, es sei denn, Sie bitten uns darum (etwa im Support) oder wir sind gesetzlich dazu verpflichtet. Metadaten werden ohne zusätzliche Verschlüsselung in unserer Datenbank gespeichert. Zu den Ende-zu-Ende-verschlüsselten privaten Spaces siehe Abschnitt 3.6.
Speicherort: Dateiinhalte im Hetzner Object Storage, Metadaten in einer PostgreSQL-Datenbank auf unserem Server, jeweils am Standort [Serverstandort / Server location: Deutschland (Falkenstein/Nürnberg) oder Finnland (Helsinki)].
Zweck: Speicherung, Synchronisation, Versionierung und Teilen Ihrer Dateien sowie Anwendung der Grenzen Ihres Tarifs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Soweit wir Inhalte im Auftrag einer Organisation verarbeiten, geschieht dies auf Grundlage eines Vertrags über die Auftragsverarbeitung (Art. 28 DSGVO).
Speicherdauer: bis Sie oder ein berechtigtes Mitglied eine Datei löschen. Gelöschte Dateien gelangen zunächst für die im Workspace eingestellte Aufbewahrungsfrist in den Papierkorb (standardmäßig 30 Tage). Standardmäßig etwa sieben Tage vor der endgültigen Löschung erhält der Eigentümer der Datei einen Hinweis in der App (nicht per E-Mail). Nach Ablauf der Frist werden die Datei und sämtliche Versionen endgültig aus dem Objektspeicher und der Datenbank gelöscht. Entfernen Sie eine Datei vorher in der Desktop-App aus dem Papierkorb, wird sie auf Ihrem Gerät gelöscht; auf unserem Server verbleibt sie bis zum Ablauf der Frist im Papierkorb. Das Löschprotokoll bleibt bis zur Löschung des Workspace erhalten. Scheidet ein Mitglied aus dem Workspace aus, bleiben seine Dateien darin und gehen an dessen Inhaber über (Abschnitt 6.2).
3.5 Teilen, Einladungen und Kontakte
Innerhalb eines Workspace: Andere Mitglieder Ihres Workspace erhalten nur dann Zugriff auf eine Datei oder einen Space, wenn diese ausdrücklich mit ihnen geteilt werden. Ausgenommen ist der Inhaber des Workspace, der Ihre Dateien erhält, wenn Sie aus dem Workspace ausscheiden (Abschnitt 6.2).
Freigabedaten: Wir speichern, wer was mit wem geteilt hat (Nutzer oder E-Mail-Adresse), die Art der Freigabe (etwa nur lesen, einmaliger Download oder gemeinsame Bearbeitung), ein etwaiges Ablaufdatum und Download-Limit sowie Widerrufe. Jeder Download über eine Freigabe wird mit Nutzer-ID des Empfängers, Zeitpunkt und IP-Adresse protokolliert. Diese Einträge bleiben bis zur Löschung des Workspace gespeichert.
Teilen mit anderen Workspaces: Teilen Sie eine Datei mit einer Person, die ein bestätigtes Konto in einem anderen Workspace hat, erhält diese eine eigene Kopie, die mit dem Schlüssel ihres Workspace verschlüsselt wird. Die Kopie gehört fortan zum Workspace des Empfängers. Widerrufen Sie die Freigabe oder löschen Sie Ihre Originaldatei (die App zeigt Ihnen vorher, wer sie erhalten hat, und fragt nach Ihrer Bestätigung), verschwindet die Kopie aus der Ansicht des Empfängers und ihr Inhalt wird sofort aus dem Speicher gelöscht; der verbleibende Datensatz der Kopie wird nach 30 Tagen gelöscht. Löschen Sie Ihren gesamten Workspace, gilt dasselbe für alle Kopien seiner Dateien in anderen Workspaces. Dateien aus privaten Spaces lassen sich auf diese Weise nicht teilen.
Kontakte: Teilen Sie etwas mit einer Person, werden Sie und der Empfänger automatisch gegenseitig als Kontakte hinzugefügt und sehen jeweils Namen und E-Mail-Adresse des anderen.
Einladungen: Inhaber und Administratoren können Personen per E-Mail in ihren Workspace einladen. Teilt ein Inhaber oder Administrator eine Datei mit einer E-Mail-Adresse, zu der noch kein Konto besteht, wird automatisch eine Einladung versandt. Zu jeder Einladung speichern wir E-Mail-Adresse, vorgesehene Rolle, einladende Person, Zeitpunkt und Status. Der Einladungslink ist sieben Tage gültig; gespeichert wird nur ein Hashwert. Die Einladungs-E-Mail enthält die E-Mail-Adresse der einladenden Person.
Informationen für eingeladene Personen und Empfänger von Freigaben (Art. 14 DSGVO): Ihre E-Mail-Adresse erhalten wir von dem Nutzer, der Sie einlädt oder etwas mit Ihnen teilt. Wir verwenden sie, um die Einladung oder Benachrichtigung zuzustellen und die Freigabe Ihrem Konto zuzuordnen, sobald Sie sich registrieren oder Ihre Adresse bestätigen. Nehmen Sie die Einladung nicht an, verfällt sie nach sieben Tagen; der Einladungsdatensatz einschließlich Ihrer E-Mail-Adresse wird 30 Tage später gelöscht. Scheidet die einladende Person aus dem Workspace aus, bevor Sie die Einladung annehmen, geht die Einladung an den Inhaber des Workspace über. Eine angenommene Einladung bleibt als Nachweis des Beitritts bis zur Löschung des Workspace gespeichert; wird das Konto des Mitglieds gelöscht, wird die E-Mail-Adresse darin ersetzt. Sie können dieser Verarbeitung jederzeit widersprechen (Abschnitt 8).
Rechtsgrundlage: für Nutzer Art. 6 Abs. 1 lit. b DSGVO; für eingeladene Personen und Empfänger ohne Konto Art. 6 Abs. 1 lit. f DSGVO, gestützt auf das berechtigte Interesse des einladenden bzw. teilenden Nutzers und unser eigenes, die gewünschte Zusammenarbeit zu ermöglichen.
3.6 Private Spaces (Ende-zu-Ende-Verschlüsselung)
Private Spaces sind optional. Richten Sie die Ende-zu-Ende-Verschlüsselung ein, erzeugt die Desktop-App auf Ihrem Gerät eine Wiederherstellungsphrase und leitet daraus Ihr persönliches Schlüsselpaar ab. Wiederherstellungsphrase und privater Schlüssel verlassen Ihr Gerät nicht. Auf Wunsch legt die App die Wiederherstellungsphrase – verschlüsselt mit einer von Ihnen gewählten Passphrase – im Schlüsselbund Ihres Betriebssystems ab.
Was unser Server erhält: Ihre öffentlichen Schlüssel, nämlich einen Verschlüsselungs- und einen Signaturschlüssel, zusammen mit einem Zertifikat, in dem Ihr Signaturschlüssel Ihren Verschlüsselungsschlüssel bestätigt; den Schlüssel jedes privaten Space in für jedes Mitglied gesondert verschlüsselter und vom Inhaber des Space signierter Form; die verschlüsselten Dateiinhalte und Dateischlüssel sowie den signierten Verlauf jedes privaten Space. Die Schlüssel der Spaces, die Dateischlüssel und die Dateiinhalte kann der Server nicht entschlüsseln.
Signierter Verlauf eines privaten Space: Legt der Inhaber einen privaten Space an, fügt er ein Mitglied hinzu oder entfernt er eines, ergänzt sein Gerät den Verlauf des Space um einen Eintrag und signiert ihn. Jeder Eintrag nennt den Space, den Zeitpunkt, die aktuelle Schlüsselgeneration und alle Mitglieder mit ihrer Nutzer-ID und ihrem öffentlichen Signaturschlüssel. Anhand des Verlaufs prüfen die Geräte der Mitglieder, wer zum Space gehört und welche Schlüssel echt sind. Die Mitglieder eines privaten Space erhalten die öffentlichen Schlüssel der anderen Mitglieder und den Verlauf des Space; die App zeigt eine Sicherheitsnummer, die zwei Mitglieder vergleichen können, um ihre Schlüssel zu bestätigen.
Was unser Server weiterhin sieht: die Namen privater Spaces und der darin enthaltenen Dateien, Dateitypen, Größen, Eigentümer, Mitglieder (auch im signierten Verlauf, mit ihren öffentlichen Signaturschlüsseln) und Zeitstempel sowie eine schlüsselabhängige Prüfsumme, die ohne den Schlüssel des Space nicht berechnet werden kann.
Wichtig: Verlieren Sie Ihre Wiederherstellungsphrase und haben Sie über keines Ihrer Geräte mehr Zugriff, können weder wir noch sonst jemand die Inhalte Ihrer privaten Spaces wiederherstellen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: Dateien wie in Abschnitt 3.4. Ihre öffentlichen Schlüssel und Ihr Zertifikat werden gelöscht, wenn Ihr Konto oder Ihr Workspace gelöscht wird. Der signierte Verlauf bleibt bei seinem Space, bis der Workspace gelöscht wird – auch nachdem das Konto eines Mitglieds gelöscht wurde: Er enthält dann weiterhin die Nutzer-ID und den öffentlichen Signaturschlüssel dieses ehemaligen Mitglieds (nicht aber dessen Namen oder E-Mail-Adresse), weil jeder spätere Eintrag auf den früheren aufbaut und die Geräte der verbleibenden Mitglieder den gesamten Verlauf prüfen (siehe Abschnitt 6.2).
3.7 Meetings
Technik: Meetings laufen über einen Medienserver (LiveKit), den wir selbst auf unserem Server betreiben. Audio, Video, Bildschirmfreigaben und Chatnachrichten einschließlich im Chat versandter Dateien werden transportverschlüsselt übertragen und in Echtzeit über unseren Server weitergeleitet. Sie sind nicht Ende-zu-Ende-verschlüsselt und werden weder aufgezeichnet noch transkribiert oder gespeichert.
Was andere Teilnehmende sehen: Anzeigename und E-Mail-Adresse jeder teilnehmenden Person; diese Angaben werden mit dem Zugangstoken für das Meeting übermittelt.
Vom Server verarbeitete Daten: Raumname, Teilnehmerkennung (Nutzer-ID), Anzeigename und E-Mail-Adresse, die für den Aufbau der Medienverbindungen erforderlichen Verbindungsdaten (einschließlich IP-Adresse und Port) sowie die Zeitpunkte des Beitritts und des Verlassens.
Gespeicherte Daten:
- Meetings (Titel, Meeting-Code, geplanter bzw. tatsächlicher Beginn und Ende, das anlegende Mitglied) und die von ihnen genutzten Räume mit dem Workspace, zu dem sie gehören;
- je Meeting Ereignisse wie Beginn und Ende des Raums sowie Beitritt und Verlassen von Teilnehmenden (Raumname, Teilnehmerkennung, Zeitpunkt, Teilnehmerzahl, Dauer);
- je Workspace und Kalendermonat die verbrauchten Teilnehmerminuten für die Grenzen Ihres Tarifs;
- Betriebsprotokolle des Medienservers, etwa mit Raumname, Teilnehmerkennung und Verbindungsdetails (siehe Abschnitt 3.11).
Gäste: Workspaces mit einem kostenpflichtigen Tarif können Personen ohne Konto zu einem Meeting einladen. Der Gastgeber gibt den Meeting-Code oder den Beitrittslink weiter oder lässt ihn von uns per E-Mail an Adressen senden, die er eingibt. Der Gast öffnet den Link im Browser und gibt einen Namen ein, den die anderen Teilnehmenden sehen; eine E-Mail-Adresse ist freiwillig. Für jeden beitretenden Gast legen wir im Workspace des Gastgebers einen Gastdatensatz an (Anzeigename, eine automatisch erzeugte Platzhalteradresse, die E-Mail-Adresse, falls angegeben, das Meeting und der Zeitpunkt des Beitritts). Ein Meeting-Code gilt nur für sein Meeting und nur, solange es läuft oder innerhalb seiner geplanten Zeit; endet das Meeting, wird der Code ungültig, der Zugang der Gäste widerrufen und niemand kann mehr beitreten. Der Gastgeber kann einen Gast auch entfernen; dessen Zugang wird dann widerrufen.
Warteraum: In einem Meeting mit Warteraum (Standard für neue Meetings) wartet ein Gast, bis ein Gastgeber ihn einlässt oder abweist. Dazu enthält der Gastdatensatz zusätzlich seinen Status (wartend, eingelassen oder abgewiesen) und den Zeitpunkt, zu dem sich die Seite des Gastes zuletzt gemeldet hat; solange der Gast wartet, meldet sich seine Seite regelmäßig, und die Gastgeber sehen die Namen der wartenden Gäste. Meldet sich die Seite eines wartenden Gastes 10 Minuten lang nicht, werden der Gastdatensatz und der Zugang des Gastes gelöscht. Ein abgewiesener Gast kann dem Meeting nicht beitreten; sein als abgewiesen gekennzeichneter Datensatz bleibt gespeichert und wird wie andere Gastdatensätze gelöscht (siehe Speicherdauer).
Co-Gastgeber: Das Mitglied, das ein Meeting oder dessen Raum angelegt hat, sowie Inhaber und Administratoren des Workspace können andere Mitglieder des Workspace zu Co-Gastgebern des Meetings machen. Wir speichern, wer von wem und wann zum Co-Gastgeber gemacht wurde; die Teilnehmenden sehen, wer Co-Gastgeber ist. Diese Einträge werden gelöscht, wenn das Meeting endet.
Gespräche aus der Desktop-App unter Linux: Die Linux-Version der App kann in ihrem eigenen Fenster keine Gespräche führen. Sie öffnet das Gespräch stattdessen in Ihrem Webbrowser: Die App holt einen einmal verwendbaren Übergabecode, der 20 Sekunden gültig ist, und öffnet unsere Meetingseite mit dem Code in dem Teil der Adresse, den der Browser nicht an den Server sendet. Die Seite tauscht den Code gegen eine Gesprächssitzung, die nur für dieses eine Gespräch gilt. Wir speichern nur Hashwerte des Codes und der Sitzungskennung, zusammen mit Ihrer Nutzer-ID, Ihrem Workspace, dem Raum sowie den Zeitpunkten der Erstellung und des Ablaufs. Der Browser speichert die Sitzungskennung in einem Cookie („amadeus_call_“ gefolgt von einer kurzen Kennung des Raums; HttpOnly, SameSite=Strict, nur an unsere Programmierschnittstelle gesendet, ohne Ablaufdatum, sodass der Browser es beim Schließen löscht). Die Sitzung endet, wenn Sie das Gespräch verlassen, wenn das Meeting endet, wenn Sie sich auf allen Geräten abmelden oder Ihr Passwort oder Ihre E-Mail-Adresse ändern, wenn sich Ihre Rolle ändert oder Ihr Konto gesperrt oder gelöscht wird, spätestens aber nach der maximalen Gesprächsdauer Ihres Tarifs zuzüglich 10 Minuten (6 Stunden, wenn Ihr Tarif keine festlegt). Abgelaufene Codes und Sitzungen werden innerhalb von sechs Stunden aus unserer Datenbank gelöscht. Das Anwendungsprotokoll vermerkt die Übergabe eines Gesprächs an einen Browser mit Ihrer Nutzer-ID und dem Raum (siehe Abschnitt 3.11). Das Cookie ist unbedingt erforderlich, um das von Ihnen gewünschte Gespräch bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG); die Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO.
Speicherung in Ihrem Browser: Nehmen Sie über den Browser teil, legt die Meetingseite die für die Teilnahme erforderlichen Zugangstoken und Angaben zum Meeting im Sitzungsspeicher (Session Storage) Ihres Browsers ab. Dies ist unbedingt erforderlich, um das von Ihnen gewünschte Meeting bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Der Sitzungsspeicher wird beim Schließen des Tabs geleert; die Seite leert ihn außerdem, wenn das Meeting endet.
Zweck: Durchführung von Meetings, Anwendung der Tarifgrenzen und Gewährleistung der Sicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Gäste, die keinen Vertrag mit uns geschlossen haben, Art. 6 Abs. 1 lit. f DSGVO, gestützt auf das berechtigte Interesse des Gastgebers und unser eigenes an der Durchführung des Meetings, an dem der Gast teilnehmen möchte.
Speicherdauer: Meeting-Ereignisse werden nach 90 Tagen gelöscht, beendete Meetings samt der Liste der beigetretenen Gäste 90 Tage nach ihrem Ende; beides außerdem mit dem betroffenen Workspace. Gastdatensätze werden 90 Tage nach ihrer Anlage gelöscht. Einträge zu Co-Gastgebern werden gelöscht, wenn das Meeting endet; Übergabecodes und Gesprächssitzungen wie oben beschrieben.
3.8 E-Mails, Benachrichtigungen und Nachrichten in der App
E-Mails: Wir versenden Bestätigungslinks, Einladungen, Hinweise auf Freigaben, Meeting-Einladungen mit Beitrittslink und Meeting-Code, Einladungen zu Spaces sowie bei kostenpflichtigen Tarifen Hinweise an Inhaber und Administratoren eines Workspace, wenn eine Tarifgrenze fast oder ganz erreicht ist. Scheidet ein Mitglied aus einem Workspace aus, teilen wir dessen Inhaber mit, dass die Dateien des Mitglieds an ihn übergegangen sind; außerdem benachrichtigen wir ein Mitglied, das Inhaber eines Workspace wird, und eine Person, die aus einem Workspace entfernt wird (Abschnitt 6.3), und wir benachrichtigen Sie über Änderungen Ihrer Zwei-Schritt-Bestätigung (Abschnitt 3.3). Je nach Art enthalten sie die Empfängeradresse, Namen oder E-Mail-Adresse des Absenders, den Namen der Datei, des Space oder des Meetings sowie einen Link; Hinweise auf ein ausgeschiedenes Mitglied enthalten dessen Namen. Unsere E-Mails enthalten keine Zählpixel und keine Tracking-Links. Der Versand erfolgt über unseren E-Mail-Versanddienstleister [E-Mail-Versanddienstleister / Email relay provider].
Gespeicherte Benachrichtigungen: Jede Benachrichtigung – auch E-Mails an Personen ohne Konto – wird zusätzlich mit Empfängeradresse, Betreff, Text und Zustellstatus in unserer Datenbank gespeichert. Registrierte Empfänger sehen Benachrichtigungen in der App und können sie dort löschen; im Übrigen werden sie nach 12 Monaten gelöscht. Einladungslinks, Meeting-Beitrittslinks und Meeting-Codes sind nur in der E-Mail enthalten; sie werden nicht mit der Benachrichtigung gespeichert. Die E-Mail an eine aus einem Workspace entfernte Person wird nicht gespeichert. Manche Benachrichtigungen erscheinen nur in der App, etwa der Hinweis an den Inhaber eines privaten Space, dass eines seiner Mitglieder den Workspace verlassen hat.
Nachrichten in der App: Systemnachrichten (etwa Hinweise zum Papierkorb), Nachrichten unseres Teams und Nachrichten, die Sie aus der App an unseren Support senden, werden bis zur Löschung des Workspace in unserer Datenbank gespeichert. Unsere Administratoren können sie lesen.
Eine Weiterleitung von Benachrichtigungen an Messaging-Dienste Dritter findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Empfänger ohne Konto Art. 6 Abs. 1 lit. f DSGVO (siehe Abschnitt 3.5).
3.9 Tarife und Abrechnung
Zu jedem Workspace speichern wir den Tarif, die zugehörigen Grenzen und die in Abschnitt 3.4 beschriebenen Nutzungswerte. Kostenpflichtige Tarife werden derzeit individuell über unseren Vertrieb vereinbart; eine Online-Bestellung gibt es nicht. Für Abschluss und Durchführung solcher Verträge sowie für die Rechnungsstellung verarbeiten wir die Kontakt- und Rechnungsdaten, die Sie uns mitteilen. [Zahlungsdienstleister / Payment provider]
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Aufbewahrung von Rechnungen und Buchungsbelegen Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO und § 257 HGB. Speicherdauer: Buchungsbelege bis zu zehn Jahre.
3.10 Desktop-App
Auf Ihrem Gerät gespeicherte Daten: Die App legt auf Ihrem Gerät eine lokale Datenbank (Kontodaten einschließlich eines Passwort-Hashwerts, der die Anmeldung ohne Internetverbindung ermöglicht, Datei-Metadaten, Kontakte, Benachrichtigungen, Nachrichten, Einstellungen sowie die Gästeliste, die Sie für Meeting-Einladungen führen – von Ihnen gespeicherte Namen und E-Mail-Adressen), einen lokalen Zwischenspeicher Ihrer Dateien sowie eine zufällig erzeugte Gerätekennung an. Dateiinhalte im Zwischenspeicher sind mit XChaCha20-Poly1305 verschlüsselt; der Schlüssel liegt im Schlüsselbund Ihres Betriebssystems. Die lokale Datenbank ist derzeit nicht verschlüsselt; sie ist durch Ihr Benutzerkonto im Betriebssystem geschützt. Im Schlüsselbund speichert die App außerdem die Serveradresse, bei Auswahl von „Remember Me“ Ihre Sitzungstoken und Basisprofildaten, bei Nutzung privater Spaces Ihre verschlüsselte Wiederherstellungsphrase sowie gegebenenfalls von Ihnen eingegebene API-Schlüssel für KI-Anbieter. Auf diese lokalen Daten haben wir keinen Zugriff. Standardmäßig schreibt die App keine Protokolldatei. Je nach Betriebssystem werden lokale Daten bei der Deinstallation nicht automatisch entfernt; Sie können den Ordner „AmadeusShare“ im Anwendungsdatenverzeichnis Ihres Benutzerprofils löschen.
Gesperrtes oder entferntes Konto: Meldet unser Server, dass Ihr Konto gesperrt oder aus seinem Workspace entfernt wurde oder dass sein Workspace gelöscht wurde, vermerkt die App dies auf Ihrem Gerät (Nutzer-ID, E-Mail-Adresse, Anlass und Zeitpunkt), damit sich das Konto ohne Verbindung nicht mehr öffnen lässt und eine spätere Anmeldung Ihnen den Grund nennen kann. Der Vermerk wird gelöscht, sobald eine Anmeldung mit dieser Adresse wieder gelingt. Bei einem entfernten Konto und bei einem Konto, dessen Workspace gelöscht wurde, bietet die App außerdem an, die Daten des Kontos auf dem Gerät zu löschen; sie löscht sie nur mit Ihrer Zustimmung, und der Vermerk selbst bleibt erhalten.
Verschlüsselter USB-Tresor: Nutzen Sie den optionalen Tresor auf einem externen Laufwerk, verbleiben die Daten auf diesem Laufwerk und werden nicht an uns übermittelt.
Verbindungen: Die App verbindet sich mit unserem Server und unserem Medienserver. Sie lädt keine Inhalte von Dritten (die Schriftarten werden mit der App ausgeliefert), sendet keine Telemetrie- oder Absturzdaten und sucht nicht automatisch nach Updates.
KI-Einstellungen: Die App enthält Einstellungen zur Anbindung eines KI-Sprachmodells – entweder eines lokal laufenden Programms (Ollama, LM Studio, vLLM) oder eines Cloud-Dienstes (OpenAI, Anthropic, Google Gemini, Zhipu GLM). Die aktuelle Version enthält keine Funktion, die Ihre Dateien oder sonstige Inhalte an ein KI-Modell übermittelt. Nutzen Sie „Test Connection“, verbindet sich die App direkt von Ihrem Gerät aus mit dem von Ihnen gewählten Anbieter, verwendet dabei den von Ihnen eingegebenen API-Schlüssel und ruft die Liste der verfügbaren Modelle ab. Dies geschieht ausschließlich auf Ihre Veranlassung; wir erhalten dabei keine Daten. Es gelten die Datenschutzbestimmungen des jeweiligen Anbieters. Cloud-Anbieter können ihren Sitz außerhalb der EU haben, etwa in den USA oder in China.
3.11 Sicherheit, Missbrauchsabwehr und Protokolle
- Begrenzung von Anfragen: Um Anfragen zu begrenzen und das Ausprobieren von Passwörtern zu unterbinden, hält der Server IP-Adressen – bei Anmeldungen zusätzlich die eingegebene E-Mail-Adresse – im Arbeitsspeicher vor; um Passwort- und Code-Versuche bei wichtigen Aktionen und der Zwei-Schritt-Bestätigung zu begrenzen, die Nutzer-ID. Sie werden nach 30 Minuten ohne Aktivität entfernt.
- Anwendungsprotokoll: jede Anfrage (Methode, Pfad, Status, Dauer, Datenmenge, IP-Adresse); Anmeldungen (E-Mail-Adresse, IP-Adresse, bei fehlgeschlagenen Versuchen zusätzlich die Kennung der App bzw. des Browsers); Versuche mit einem unbekannten Meeting-Code (IP-Adresse); Anlage von Einladungen in einen Workspace (E-Mail-Adresse der eingeladenen Person); Sperren, Entsperren und Entfernen von Mitgliedern, Löschung des eigenen Kontos und Übertragungen der Inhaberschaft (Nutzer-IDs, Workspace-ID); Übergabe eines Gesprächs an einen Browser (Nutzer-ID, Raum); Anmeldungen, die auf den Code der Zwei-Schritt-Bestätigung warten, und falsche Codes (IP-Adresse), das Zurücksetzen der Zwei-Schritt-Bestätigung durch unsere Administratoren (Nutzer-ID); Zustellung von Kontaktanfragen (Thema, IP-Adresse).
- Zugriffsprotokoll des Reverse Proxy: siehe Abschnitt 3.1.
- Protokoll des Medienservers: siehe Abschnitt 3.7.
- Speicherdauer der Protokolle: 14 Tage.
- Audit-Protokoll der Administration: Jede Änderung über unsere Administrationsoberfläche wird mit Nutzer-ID, E-Mail-Adresse und IP-Adresse des Administrators, der Aktion, dem Pfad, dem Ergebnis und einer um Geheimnisse bereinigten Kopie der Anfrage erfasst. Ebenso erfasst werden folgende Handlungen in der App: die Löschung eines Workspace oder des eigenen Kontos, das Sperren, Entsperren und Entfernen von Mitgliedern und die Übertragung der Inhaberschaft durch den Inhaber oder einen Administrator sowie das Ein- und Ausschalten der eigenen Zwei-Schritt-Bestätigung und das Erstellen neuer Wiederherstellungscodes (ohne Geheimnis und Codes). Statt einer Kopie der Anfrage enthalten diese Einträge die Nutzer-IDs der betroffenen Personen, den Workspace und Zahlen wie die der übergebenen Dateien und Spaces; ein Eintrag zur Löschung des eigenen Kontos enthält keine E-Mail-Adresse. Die Einträge können Daten der betroffenen Nutzer enthalten. Das Audit-Protokoll kann nicht verändert werden; Einträge werden nach 12 Monaten gelöscht, auch wenn die Konten oder Workspaces, auf die sie sich beziehen, schon früher gelöscht wurden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz unserer Systeme und Ihrer Daten sowie im Nachweis der Einhaltung datenschutzrechtlicher Pflichten (Art. 5 Abs. 2, Art. 32 DSGVO).
Sicherheitskennzahlen: Wir zählen erfolgreiche und fehlgeschlagene Anmeldungen, falsche Codes der Zwei-Schritt-Bestätigung und gedrosselte Versuche je Stunde, ohne E-Mail- oder IP-Adressen, und bewahren diese Zahlen 13 Monate auf. Solange ein Konto nach Fehlversuchen vorübergehend gesperrt ist, sehen unsere Administratoren, dass es gesperrt ist; IP-Adressen erscheinen dort nur auf ihre ersten drei Teile gekürzt.
E-Mail-Zustellung: Zu jeder von uns versandten E-Mail halten wir fest, ob sie zugestellt wurde, und wenn nicht, die Fehlermeldung des empfangenden Mailservers, als Teil der Benachrichtigungsdaten (12 Monate); von anderen E-Mails (etwa Bestätigungs- und Rücksetzlinks) speichern wir nur Zahlen je Art.
3.12 Betrieb, Datensicherung und administrativer Zugriff
Hosting: Server und Objektspeicher stellt uns die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, am Standort [Serverstandort / Server location: Deutschland (Falkenstein/Nürnberg) oder Finnland (Helsinki)] als Auftragsverarbeiter auf Grundlage eines Vertrags über die Auftragsverarbeitung (Art. 28 DSGVO) zur Verfügung.
Datensicherung: Einmal täglich erstellen wir eine vollständige Sicherung der Datenbank (Kontodaten, Metadaten sowie Freigabe-, Benachrichtigungs- und Nachrichtendaten). Sie wird auf dem Server mit einem Schlüssel verschlüsselt, der dort nicht aufbewahrt wird, und nur verschlüsselt nach [Speicherort Backups / Backup storage location] kopiert. Die Dateiinhalte im Objektspeicher werden nicht gesondert gesichert. Datenbanksicherungen werden nach 14 Tagen gelöscht.
Administrativer Zugriff: Unsere Administratoren erreichen den Server und die Administrationsoberfläche ausschließlich über ein verschlüsseltes VPN (Tailscale); die Administrationsoberfläche ist öffentlich nicht erreichbar und weist jede Anfrage ab, die nicht darüber kommt. Administratorsitzungen enden nach spätestens acht Stunden. Die Tailscale Inc. verarbeitet dabei lediglich Verbindungsmetadaten der Geräte unserer Administratoren; die Inhalte dieser Verbindungen sind Ende-zu-Ende-verschlüsselt und für Tailscale nicht lesbar. Unsere Administratoren können Kontodaten (etwa E-Mail-Adresse, Name, Workspace, Tarif, belegter Speicher, letzte Anmeldung), Nachrichten in der App und das Audit-Protokoll einsehen, Tarife und Rollen ändern, Konten sperren, entsperren und entfernen, ein Konto in einen anderen Workspace verschieben, die Inhaberschaft eines Workspace übertragen (Abschnitte 6.3 bis 6.5) sowie sehen, ob ein Konto die Zwei-Schritt-Bestätigung nutzt, und sie auf Wunsch des Kontoinhabers ausschalten (Abschnitt 3.3). Eine Funktion zur Anzeige von Dateiinhalten bietet die Administrationsoberfläche nicht.
Nutzungsstatistik: Einmal täglich erfassen wir für jeden Workspace seinen Tarif, die Zahl der Mitglieder, den belegten Speicher (einschließlich Papierkorb und Versionen), die Zahl der Dateien, Versionen und Spaces, Meeting-Minuten, Meetings, Gäste, das Download-Volumen sowie abgeschlossene und fehlgeschlagene Uploads, und für die gesamte Plattform die Summen dieser Zahlen sowie von Anfragen, Fehlern, Anmeldungen und E-Mails – ohne Namen, E-Mail- oder IP-Adressen. Wir nutzen sie für die Kapazitätsplanung, einen stabilen und sicheren Betrieb und um zu sehen, ob die Tarife passen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Sie werden 13 Monate aufbewahrt; die Statistik eines Workspace wird mit dem Workspace gelöscht.
Serverressourcen: Wir überwachen die Ressourcen des Servers (Prozessor, Arbeitsspeicher, Festplatte, Netzwerk, Datenbank); diese enthalten keine personenbezogenen Daten. Auch Warn- und Übersichts-E-Mails an unsere Administratoren enthalten keine personenbezogenen Daten.
Was unsere Administratoren außerdem sehen: die Nutzungsstatistik und ihren Verlauf je Workspace; App-Versionen und Betriebssysteme der angemeldeten Geräte eines Kontos und wann sich jedes zuletzt verbunden hat; zusammengefasste Sicherheitskennzahlen und vorübergehend gesperrte Konten; den Zustellstatus von E-Mails (Art, Domain des Empfängers, Fehler).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren und zuverlässigen Betrieb sowie in der Möglichkeit, Daten nach einem Ausfall wiederherzustellen.
4. Empfänger
- Hetzner Online GmbH (Hosting und Objektspeicher) als Auftragsverarbeiter;
- [E-Mail-Versanddienstleister / Email relay provider] (E-Mail-Versand) als Auftragsverarbeiter;
- [E-Mail-Postfach-Anbieter / Mailbox provider] (Postfach für Kontaktanfragen) als Auftragsverarbeiter;
- andere Nutzer im oben beschriebenen Umfang: Mitglieder Ihres Workspace, Empfänger Ihrer Freigaben und Teilnehmende Ihrer Meetings sowie der Inhaber Ihres Workspace, wenn Sie aus ihm ausscheiden (Abschnitt 6.2);
- öffentliche Stellen, soweit wir gesetzlich zur Herausgabe verpflichtet sind.
Die Tailscale Inc. erhält keine Daten unserer Nutzer (Abschnitt 3.12). Wir verkaufen keine personenbezogenen Daten und nutzen sie nicht zu Werbezwecken.
5. Übermittlung in Drittländer
Wir speichern und verarbeiten Ihre Daten in der Europäischen Union. Eine Übermittlung in Länder außerhalb der EU bzw. des Europäischen Wirtschaftsraums ist nicht beabsichtigt, mit folgenden Ausnahmen:
- von Ihnen selbst veranlasste Verbindungen zu einem Cloud-KI-Anbieter Ihrer Wahl (Abschnitt 3.10);
- E-Mails an Empfänger, deren E-Mail-Anbieter außerhalb der EU sitzt; dies ist dem E-Mail-Versand immanent.
6. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten es verlangen. Im Überblick:
- Server- und Proxy-Protokolle: 14 Tage (Abschnitt 3.1).
- Daten zur Anfragenbegrenzung im Arbeitsspeicher: 30 Minuten nach der letzten Aktivität.
- Kontaktanfragen: [Aufbewahrungsfrist Kontaktanfragen / Contact request retention period] nach Abschluss des Vorgangs, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- Kontodaten: bis zur Löschung des Workspace oder Ihres Kontos, auch durch Entfernen aus dem Workspace; nicht innerhalb von 30 Tagen bestätigte Konten werden gelöscht; gesperrte Konten bleiben gespeichert, bis sie entsperrt oder entfernt werden oder der Workspace gelöscht wird.
- Dateien: bis zur Löschung zuzüglich der Papierkorbfrist des Workspace (standardmäßig 30 Tage); die Dateien eines ausscheidenden Mitglieds bleiben beim Inhaber im Workspace (Abschnitt 6.2).
- Freigabe-, Download-, Nachrichten-, Synchronisations- und Löschprotokolle, Kontakte und angenommene Einladungen: bis zur Löschung des Workspace.
- Nicht angenommene Einladungen: 30 Tage nach ihrem Ablauf.
- Benachrichtigungen und Audit-Protokoll der Administration: 12 Monate.
- Meeting-Ereignisse und Gastdatensätze: 90 Tage; Gäste, die im Warteraum nicht mehr warten: nach 10 Minuten; Einträge zu Co-Gastgebern: bis zum Ende des Meetings.
- Öffentliche Schlüssel und Zertifikate für private Spaces: bis zur Löschung des Kontos oder des Workspace; der signierte Verlauf eines privaten Space: bis zur Löschung des Workspace.
- Kopien, die mit anderen Workspaces geteilt wurden, sobald die Freigabe widerrufen, das Original oder dessen gesamter Workspace gelöscht ist: der Inhalt sofort, der verbleibende Datensatz nach 30 Tagen.
- Sitzungen sowie Anmelde-, Bestätigungs- und Zurücksetzungslinks: mit Ablauf oder Verwendung.
- Zwei-Schritt-Bestätigung (Abschnitt 3.3): das verschlüsselte Geheimnis und die gehashten Wiederherstellungscodes, bis sie ausgeschaltet oder das Konto bzw. der Workspace gelöscht wird; eine nicht abgeschlossene Einrichtung: 24 Stunden; Anmeldungen, die auf den Code warten: fünf Minuten.
- Einträge zu Sitzungen, die durch Sperren, Entfernen oder die Löschung des Workspace beendet wurden: bis das Aktualisierungstoken abgelaufen wäre, höchstens etwa sieben Tage, oder bis das Konto entsperrt wird (Abschnitt 3.3).
- Übergabecodes und Gesprächssitzungen im Browser (Abschnitt 3.7): mit ihrer Verwendung oder ihrem Ende, spätestens mit ihrem Ablauf; die Datensätze werden danach innerhalb von sechs Stunden gelöscht.
- Nutzungs- und Betriebsstatistik (Abschnitt 3.12): 13 Monate; die Statistik eines Workspace bis zur Löschung des Workspace. Stündliche Betriebskennzahlen: 35 Tage.
- Datenbanksicherungen: 14 Tage.
- Buchungsbelege: bis zu zehn Jahre.
6.1 Löschung eines Workspace
Der Inhaber eines Workspace kann diesen in der Desktop-App unter „Settings“ mit der Funktion „Delete Account“ löschen. Die Löschung wird sofort wirksam und kann nicht rückgängig gemacht werden. Sie entfernt aus unserer Datenbank den Workspace und sämtliche zugehörigen Konten – einschließlich der Konten eingeladener Mitglieder – mitsamt allen Dateien und Versionen, Freigaben, Einladungen, Kontakten, Benachrichtigungen, Nachrichten, Meeting-Zugangsdaten und Schlüsseln. Auch die Kopien seiner Dateien, die mit anderen Workspaces geteilt wurden, werden gelöscht: Sie verschwinden aus der Ansicht der Empfänger wie beim Löschen einer geteilten Datei. Anschließend werden die gespeicherten Dateien und der Inhalt dieser Kopien aus dem Objektspeicher gelöscht. Erhalten bleiben:
- Einträge im Audit-Protokoll der Administration, für bis zu 12 Monate;
- zu jeder Sitzung der Konten des Workspace, die die Löschung beendet hat, der Hashwert ihres Aktualisierungstokens, die Nutzer-ID und der Anlass, damit die Apps der Mitglieder sagen können, dass der Workspace gelöscht wurde, bis das Aktualisierungstoken abgelaufen wäre, höchstens etwa sieben Tage (Abschnitt 3.3);
- Protokolldateien und Datenbanksicherungen, für bis zu 14 Tage.
Ein Inhaber, der den Workspace verlassen, ihn für die anderen aber erhalten möchte, macht zuerst ein anderes Mitglied zum Inhaber (Abschnitt 6.5) und kann danach sein Konto als Mitglied löschen (Abschnitt 6.2).
6.2 Löschung Ihres Kontos als Mitglied eines Team-Workspace
Mitglieder können ihr Konto in der Desktop-App unter „Einstellungen“ mit der Funktion „Mein Konto löschen“ löschen. Die App zeigt zunächst, was mit Ihren Inhalten geschieht (siehe unten). Dann bietet sie an, die Daten, die wir über Sie speichern, als JSON-Datei und eine Kopie Ihrer eigenen Dateien, die Dateien Ihrer privaten Spaces entschlüsselt, in einem Ordner Ihrer Wahl zu sichern. Zuletzt fragt sie nach Ihrer Bestätigung. Die Löschung wirkt sofort und kann nicht rückgängig gemacht werden.
Solange Sie Inhaber eines privaten Space sind, dem weitere Mitglieder angehören, ist die Löschung nicht möglich: Übergeben Sie den Space zuerst an eines seiner Mitglieder, das darin schreiben darf (die App führt Sie dorthin). Ebenso wenig ist sie möglich, während einer Ihrer Spaces mitten in der Umstellung auf Ende-zu-Ende-Verschlüsselung ist; warten Sie, bis die Umstellung abgeschlossen ist. Der Inhaber eines Workspace kann sein Konto nicht auf diese Weise löschen (Abschnitt 6.1).
Was an den Inhaber übergeht: Inhalte in einem Workspace gehören zum Workspace. Alles, was Ihnen in seinen normalen Spaces gehört, geht daher an den Inhaber des Workspace über, auch wenn ein Administrator Sie entfernt (Abschnitt 6.3): Ihre Dateien mit Namen, Versionen und Versionshistorie, auch Dateien, die Sie mit niemandem geteilt haben, und Dateien im Papierkorb; die normalen Spaces, die Sie angelegt haben; die Freigaben und Space-Mitgliedschaften, die Sie eingerichtet haben, die fortbestehen und die der Inhaber beenden kann; Ihre offenen Einladungen und die von Ihnen geplanten Meetings. Auch Kopien von Dateien, die Nutzer anderer Workspaces mit Ihnen geteilt haben, gehen an den Inhaber über; deren Absender können sie weiterhin widerrufen. Freigaben, die andere im Workspace mit Ihnen eingerichtet haben, und Ihre Mitgliedschaften in deren Spaces enden.
Dateien in „Meine Dateien“: Die Dateien in Ihrem Bereich „Meine Dateien“ werden in einen neuen normalen Space verschoben, den nur der Inhaber hat. Er ist nach Ihnen benannt, in der Sprache des Inhabers, auf Deutsch etwa „Von Anna Beispiel“, und zwar nach Ihrem Anzeigenamen, sonst nach Vor- und Nachnamen, sonst nach dem Teil Ihrer E-Mail-Adresse vor dem @. Personen, mit denen Sie einzelne Dateien aus „Meine Dateien“ geteilt hatten, behalten ihren Zugriff; sie sehen diese Dateien dann in diesem Space. Der Inhaber kann den Space umbenennen.
Was gelöscht wird: Private Spaces, deren Inhaber Sie sind und denen niemand sonst angehört, und Ihre Ende-zu-Ende-verschlüsselten persönlichen Dateien (Ihr Bereich „Meine Dateien“ nach der Umstellung auf Ende-zu-Ende-Verschlüsselung) werden mit allen Dateien und Versionen gelöscht, weil nur Ihre Geräte ihre Schlüssel haben. Weder der Inhaber des Workspace noch wir noch sonst jemand kann sie wiederherstellen. Personen, mit denen Sie Dateien daraus geteilt hatten, verlieren den Zugriff. Dateien, die Sie in private Spaces anderer gelegt haben, bleiben dort und gehen an den Inhaber des jeweiligen Space über. Die gespeicherten Dateien werden anschließend aus dem Objektspeicher gelöscht.
Ihr Konto: Wir ersetzen E-Mail-Adresse und Benutzernamen durch Zufallswerte, löschen Passwort-Hashwert, Namen und Profilbild-Link, beenden alle Sitzungen und Gespräche und löschen Ihre Kontakte, die an Sie gerichteten Benachrichtigungen und Nachrichten, Ihre Anmelde- und Bestätigungslinks, Ihre Zwei-Schritt-Bestätigung (Geheimnis, Wiederherstellungscodes, auf den Code wartende Anmeldungen), Meeting-Zugänge, Einträge als Co-Gastgeber, Ihren persönlichen Meetingraum und Ihre Schlüssel. Wo Ihre E-Mail-Adresse in Einladungen, gespeicherten Benachrichtigungen oder Freigaben steht, wird sie ebenfalls ersetzt. Ihre öffentlichen Schlüssel für private Spaces werden gelöscht; der signierte Verlauf der privaten Spaces, denen Sie angehört haben, behält Ihre Nutzer-ID und Ihren öffentlichen Signaturschlüssel, nicht aber Ihren Namen oder Ihre E-Mail-Adresse, solange der Space besteht (Abschnitt 3.6). Die App löscht zudem die Daten des Kontos auf Ihrem Gerät.
Was weiterhin auf Sie verweist: Versionshistorie und Download-Protokolle der Dateien behalten Ihre Nutzer-ID, nicht aber Ihren Namen oder Ihre E-Mail-Adresse. Ihr Name bleibt im Namen des Space, der aus Ihrem Bereich „Meine Dateien“ entstanden ist, bis der Inhaber ihn umbenennt, und in den unten beschriebenen Hinweisen auf Ihr Ausscheiden. Benachrichtigungen, die andere Nutzer früher über eine Handlung von Ihnen erhalten haben, etwa über eine Freigabe, behalten ihren Text, der Ihren Namen enthalten kann, bis die Empfänger sie löschen oder sie nach 12 Monaten gelöscht werden (Abschnitt 3.8).
Hinweise: Der Inhaber des Workspace erhält einen Hinweis in der App und, wenn seine Adresse bestätigt ist, per E-Mail, dass Ihre Dateien jetzt ihm gehören, mit Ihrem Namen, dem Anlass (Konto gelöscht oder entfernt), der Zahl der übergebenen Dateien und Spaces und dem Namen des neuen Space. Hatten Sie einen Schlüssel zu privaten Spaces anderer Mitglieder, wird er gelöscht, und der Inhaber jedes solchen Space erhält in der App einen Hinweis mit Ihrem Namen. Er bestätigt dann in der Mitgliederliste des Space Ihr Entfernen, und sein Gerät gibt dem Space einen neuen Schlüssel. Unser Server tut dies nicht von sich aus, weil nur die Geräte der Mitglieder den Schlüssel eines privaten Space haben und jede Änderung seiner Mitglieder von seinem Inhaber signiert werden muss.
Die Löschung wird im Audit-Protokoll der Administration erfasst (Abschnitt 3.11).
6.3 Entfernen aus einem Workspace
Der Inhaber eines Workspace und seine Administratoren können ein Mitglied in der Desktop-App auf der Seite „Benutzer“ entfernen. Administratoren können nur Mitglieder entfernen, keine anderen Administratoren; den Inhaber und sich selbst kann niemand entfernen. Vor dem Entfernen zeigt die App der handelnden Person, was geschieht, wie in Abschnitt 6.2 beschrieben, und fragt nach ihrer Bestätigung. Das Entfernen wirkt sofort und kann nicht rückgängig gemacht werden: Die Inhalte des Mitglieds gehen an den Inhaber des Workspace über, und das Konto wird gelöscht, wie in Abschnitt 6.2 beschrieben, mit folgenden Unterschieden:
- Die entfernte Person wird vorher nicht gefragt und kann ihre Daten und Dateien daher nicht zuvor über die App sichern.
- Private Spaces der entfernten Person, denen weitere Mitglieder angehören, werden weder gelöscht noch übergeben: Sie bleiben mit ihren Inhalten, wie sie sind, und die übrigen Mitglieder können darin weiter lesen und schreiben. Weil nur die Geräte der Mitglieder den Schlüssel eines solchen Space haben, kann niemand seine Inhaberschaft übernehmen; bis eine Wiederherstellungsfunktion für Workspaces verfügbar ist, können einem solchen Space keine Mitglieder hinzugefügt und keine entfernt werden. Private Spaces der Person, denen niemand sonst angehört, und ihre Ende-zu-Ende-verschlüsselten persönlichen Dateien werden gelöscht und können von niemandem wiederhergestellt werden.
- War die Adresse des Kontos bestätigt, senden wir der entfernten Person an diese Adresse und in der Sprache des Kontos eine E-Mail: dass sie aus dem Workspace entfernt und ihr Konto gelöscht wurde, dass die Dateien beim Workspace bleiben und dass die Adresse wieder verwendet werden kann. Adresse und Sprache lesen wir dafür vor der Löschung des Kontos aus; die E-Mail speichern wir nicht als Benachrichtigung.
- Die E-Mail-Adresse ist danach wieder frei: Mit ihr kann man sich registrieren oder eine Einladung annehmen.
- Verbindet sich die App der entfernten Person das nächste Mal mit unserem Server, meldet sie das Entfernen und bietet an, die Daten des Kontos auf diesem Gerät zu löschen; gelöscht werden sie nur, wenn die Person zustimmt (Abschnitt 3.10).
Auch wir können ein Konto über unsere Administrationsoberfläche entfernen, etwa auf Wunsch des Mitglieds oder des Inhabers; dann gilt dasselbe, und die Inhalte gehen an den Inhaber des Workspace über. Den Inhaber kann niemand entfernen: Die Inhaberschaft muss zuvor an ein anderes Mitglied übergehen (Abschnitt 6.5). Jedes Entfernen wird im Audit-Protokoll der Administration erfasst (Abschnitt 3.11).
6.4 Sperrung
Statt ein Mitglied zu entfernen, können der Inhaber oder ein Administrator es auf der Seite „Benutzer“ sperren, mit denselben Einschränkungen wie in Abschnitt 6.3. Ein gesperrtes Konto kann sich nicht mehr anmelden: Seine Sitzungen und Gespräche enden sofort, und die App zeigt die Sperrung an, sobald sie sich das nächste Mal mit unserem Server verbindet (Abschnitt 3.3). Gelöscht wird nichts: Das Konto, seine Dateien, Spaces, Freigaben und Mitgliedschaften bleiben, wie sie sind, und seine E-Mail-Adresse bleibt für das Konto reserviert. Per E-Mail benachrichtigen wir die gesperrte Person nicht. Der Inhaber oder ein Administrator kann das Konto jederzeit entsperren, sofern der Tarif des Workspace einen freien Platz hat; Dateien, die inzwischen in Spaces hinzugekommen sind, deren Mitglied die Person ist, werden dann mit ihr geteilt. Ein gesperrtes Konto bleibt gespeichert, bis es entsperrt oder entfernt oder der Workspace gelöscht wird. Auch wir können Konten über unsere Administrationsoberfläche sperren und entsperren, auch das Konto eines Inhabers, etwa nach § 9 unserer AGB. Sperren und Entsperren werden im Audit-Protokoll der Administration erfasst (Abschnitt 3.11).
6.5 Übertragung der Inhaberschaft
Der Inhaber eines Workspace kann in der Desktop-App auf der Seite „Benutzer“ ein anderes Mitglied zum Inhaber machen („Zum Eigentümer machen“); dazu gibt er sein aktuelles Passwort und, wenn er die Zwei-Schritt-Bestätigung nutzt, einen Code ein. Der neue Inhaber muss ein aktives Mitglied oder ein Administrator des Workspace mit bestätigter E-Mail-Adresse sein. Der bisherige Inhaber wird Administrator. Der neue Inhaber erhält einen Hinweis in der App und per E-Mail. Er hat fortan die Rechte des Inhabers, darf also auch den Workspace löschen (Abschnitt 6.1), und erhält die Inhalte ausscheidender Mitglieder (Abschnitt 6.2). Auch wir können die Inhaberschaft über unsere Administrationsoberfläche übertragen, etwa wenn das Konto des Inhabers gesperrt ist oder der Inhaber nicht mehr handeln kann; ein Passwort ist dann nicht erforderlich. Jede Übertragung wird im Audit-Protokoll der Administration erfasst (Abschnitt 3.11).
7. Sicherheitsmaßnahmen
- Sämtliche Verbindungen zu unserer Website, unserem Server und unserem Medienserver sind per TLS (mindestens Version 1.2) verschlüsselt; Browser werden angewiesen, ausschließlich verschlüsselte Verbindungen zu verwenden (HSTS).
- Dateiinhalte werden mit XChaCha20-Poly1305 unter Verwendung gesonderter Schlüssel je Datei und je Workspace verschlüsselt gespeichert; ihre Unversehrtheit wird mit BLAKE3-Prüfsummen kontrolliert. In normalen Spaces verfügt der Server über die Schlüssel (Abschnitt 3.4), in privaten Spaces nur Ihre Geräte (Abschnitt 3.6).
- Passwörter werden ausschließlich als bcrypt-Hashwerte gespeichert, Aktualisierungstoken, Einladungs- und Bestätigungslinks ausschließlich als Hashwerte. Meeting-Codes sind zufällig, gelten nur für ihr Meeting und werden mit dessen Ende ungültig.
- Der Server ist durch eine Firewall geschützt, die alle nicht benötigten Ports sperrt; Datenbank und interne Dienste sind nur lokal auf dem Server erreichbar; eine Administration ist ausschließlich über ein verschlüsseltes VPN möglich; Anfragen werden begrenzt; administrative Änderungen werden im Audit-Protokoll erfasst.
- Einschränkungen: Kontodaten und Metadaten in unserer Datenbank und deren Sicherungen werden von der Anwendung nicht zusätzlich verschlüsselt; die lokale Datenbank der Desktop-App ist derzeit nicht verschlüsselt.
Kein System ist vollkommen sicher. Wir überprüfen und verbessern unsere Maßnahmen fortlaufend.
8. Ihre Rechte
Ihnen stehen hinsichtlich Ihrer personenbezogenen Daten folgende Rechte zu:
- Auskunft (Art. 15 DSGVO);
- Berichtigung unrichtiger Daten (Art. 16 DSGVO);
- Löschung (Art. 17 DSGVO);
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit (Art. 20 DSGVO);
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO, siehe unten).
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an [Datenschutzkontakt / Privacy contact]. Ihre Dateien können Sie jederzeit über die Desktop-App herunterladen. In der App können Sie außerdem die Daten exportieren, die wir über Sie speichern (Einstellungen, „Ihre Daten“), Ihre E-Mail-Adresse ändern und Ihr Konto selbst löschen; vor der Löschung bietet die App zudem an, eine Kopie Ihrer eigenen Dateien zu sichern. Ist Ihr Konto gesperrt, können Sie sich nicht mehr anmelden; wenden Sie sich dann für eine Auskunft, eine Kopie Ihrer Daten oder die Löschung Ihres Kontos an den Inhaber Ihres Workspace oder an uns. Wird Ihr Konto gelöscht, bleiben die Dateien in normalen Spaces beim Workspace und gehen an dessen Inhaber über (Abschnitt 6.2). Betrifft Ihr Anliegen solche Dateien oder andere Inhalte in einem Workspace, den eine Organisation für ihr Team nutzt (Abschnitt 2), wenden Sie sich bitte zusätzlich an diese Organisation.
Derzeit stützen wir keine Verarbeitung auf Ihre Einwilligung.
Widerspruchsrecht nach Art. 21 DSGVO
Verarbeiten wir Ihre personenbezogenen Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO), haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Für Zwecke der Direktwerbung verwenden wir Ihre Daten nicht.
9. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem EU-Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist: [Zuständige Aufsichtsbehörde / Competent supervisory authority].
10. Pflicht zur Bereitstellung von Daten
Sie sind gesetzlich nicht verpflichtet, uns personenbezogene Daten bereitzustellen. Für die Einrichtung eines Kontos benötigen wir jedoch Ihre E-Mail-Adresse, einen Benutzernamen und ein Passwort, für die Beantwortung einer Kontaktanfrage Ihren Namen, Ihre E-Mail-Adresse und Ihre Nachricht. Ohne diese Angaben können wir die jeweilige Leistung nicht erbringen.
11. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt. Die technischen Grenzen Ihres Tarifs, etwa das Speicherkontingent, werden automatisch angewendet; hierbei handelt es sich nicht um eine Entscheidung im Sinne von Art. 22 DSGVO.
12. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unser Dienst oder die Rechtslage ändert. Die jeweils aktuelle Fassung finden Sie auf dieser Seite. Über wesentliche Änderungen informieren wir registrierte Nutzer in der App oder per E-Mail.
Stand: [Datum / Date]