Datenschutzerklärung

Version 1.2 · Stand: 2026-07-19

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO):



E-Mail:

1.1 Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten bestellt. Eine gesetzliche Pflicht zur Bestellung besteht für uns nicht, da bei weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§38 Abs 1 BDSG) und keine Verarbeitungen erfolgen, die einer Datenschutz-Folgenabschätzung unterliegen oder geschäftsmäßig der Übermittlung oder Markt-/Meinungsforschung dienen. Anfragen zum Datenschutz richten Sie bitte direkt an die unter Ziffer 1 genannten Kontaktdaten.

2. Verantwortliche Verarbeitung

App wird von betrieben und genutzt, um die Zusammenarbeit zwischen uns und unseren Kunden (Verkehrsunternehmen, deren Aboportale und Firmenticket-Lösungen wir entwickeln und betreuen) zu organisieren. Wir verarbeiten die Daten unserer Kunden im Rahmen bestehender Geschäftsbeziehungen (Projekt- und Auftragsbearbeitung). Rechtsgrundlage: Art 6 Abs 1 lit b und lit f DSGVO.

Hinsichtlich des Server-Betriebs ist Verantwortlicher. Das Hosting wird bei einem externen Auftragsverarbeiter erbracht (siehe Abschnitt 4 und 9); ein Vertrag über Auftragsverarbeitung nach Art 28 DSGVO (AVV) ist mit dem Hosting-Anbieter geschlossen. Die Verarbeitung findet ausschließlich in Deutschland (STRATO-Rechenzentrum, Berlin/Brandenburg) statt.

3. Verarbeitete Daten und Zwecke

3.1 Konto- und Nutzungsdaten

Bei der Registrierung erfassen wir Name, E-Mail-Adresse und ein gehashtes Passwort (PBKDF2-HMAC-SHA512, 600 000 Iterationen). Während der Nutzung speichern wir die von Ihnen angelegten Inhalte (Tickets, Aufgaben, Kommentare, Zeit­einträge, Anhänge) sowie technische Metadaten (Erstellungs­zeitpunkt, letzter Login). Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO (Vertragserfüllung).

3.2 Cookies und Local Storage

Wir setzen ausschließlich technisch notwendige Cookies. Sie sind nach §25 Abs 2 Nr 2 TTDSG einwilligungs­frei, weil sie für die Bereitstellung des Dienstes unbedingt erforderlich sind. Tracking-, Analytics-, Werbe- oder Drittanbieter-Cookies setzen wir nicht ein. Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO.

Name Zweck Speicherdauer
.AspNetCore.Identity.Application Authentifizierungs-Session (Login). Sitzung bzw. „Angemeldet bleiben" 14 Tage.
.AspNetCore.Antiforgery.* CSRF-Schutz (Cross-Site-Request-Forgery). Sitzung.
.AspNetCore.Identity.TwoFactorRemember 2FA-Geräte­merkung (nur wenn aktiv genutzt). 30 Tage.
.AspNetCore.Culture Gewählte Sprache (de/en). 1 Jahr.
vt-theme (Local Storage) Dark/Light-Theme-Präferenz. bis aktiv gelöscht.

3.3 Server-Logs

Beim Zugriff auf die Anwendung loggen unsere Server IP-Adresse, Zeitstempel, Pfad und User-Agent für die Dauer von 14 Tagen — zur Aufklärung von Sicherheits­vorfällen und zur technischen Fehlersuche. Danach automatische Löschung. Rechtsgrundlage: Art 6 Abs 1 lit f DSGVO (berechtigtes Interesse an Betriebssicherheit).

3.4 Optionale KI-Funktionen (Bring-your-own-Provider)

Workspace-Inhaber können in den Einstellungen → KI einen eigenen OpenAI-kompatiblen KI-Endpunkt hinterlegen (BaseUrl, Modell, API-Key). Sobald das geschehen ist, werden Auszüge der Workspace-Inhalte zur Verarbeitung an diesen Endpunkt übermittelt. Vor der Übermittlung läuft ein lokaler Anonymisierer, der personenbezogene Bezeichner (Namen, Adressen, E-Mail-Adressen, IBAN, Telefonnummern) durch nicht-zuordenbare Tokens ersetzt. Der externe Endpunkt sieht den Klartext der Bezeichner nie.

KI-Provider: stellt nur die technische Schnittstelle bereit. Der Workspace-Inhaber ist Vertragspartner gegenüber dem gewählten KI-Provider und in dieser Konstellation eigenverantwortlich für die Einhaltung der Voraussetzungen einer eventuellen Drittland-Übermittlung (z. B. Standard Contractual Clauses, EU-US Data Privacy Framework). Es bestehen keine Auftragsverarbeitungs-Verträge zwischen und einzelnen KI-Providern, da keine eigenen Vertragsverhältnisse zu diesen unterhält.

Rechtsgrundlage: Art 6 Abs 1 lit a DSGVO (Einwilligung des Inhabers durch aktive Konfiguration des Endpunkts).

3.5 Optionale Integrationen

Optionale Kalender- und KI-Integrationen werden nur nach expliziter Einrichtung im Workspace aktiv. Die zugehörigen Tokens werden mit ASP.NET DataProtection (AES-256) verschlüsselt gespeichert. Rechtsgrundlage: Art 6 Abs 1 lit a DSGVO.

4. Empfänger und Auftragsverarbeiter

Personen­bezogene Daten werden nur an die folgenden Empfänger bzw. Empfänger­kategorien weitergegeben:

  • Hosting-Anbieter: STRATO GmbH (Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland, Deutschland (STRATO-Rechenzentrum, Berlin/Brandenburg)) als Auftragsverarbeiter nach Art 28 DSGVO. Ein AVV ist geschlossen. Die Verarbeitung findet ausschließlich innerhalb des Geltungsbereichs der DSGVO statt; eine Drittland-Übermittlung erfolgt nicht.
  • SMTP-/E-Mail-Anbieter (falls eingesetzt) für den Versand von Einladungen, Passwort-Resets und Benachrichtigungen — siehe Subprozessor-Liste.
  • Optionale Integrationen, die der Workspace-Inhaber selbst aktiviert (z. B. externer KI-Endpunkt, Kalender-Synchronisation) — siehe §3.4 und §3.5.
  • Behörden, Gerichte oder Strafverfolgungsbehörden, sofern und soweit wir gesetzlich zur Auskunft verpflichtet sind (z. B. nach §100j TKG, §94 ff StPO). In diesem Fall erfolgt eine Übermittlung ausschließlich auf schriftliche oder anderweitig dokumentierte Anordnung der zuständigen Stelle.
  • Steuerberater und externe Buchhaltung ausschließlich für rechnungsbezogene Daten im Rahmen der gesetzlichen Aufbewahrungsfrist (§147 AO). Rechtsgrundlage: Art 6 Abs 1 lit c DSGVO.

Eine stets aktuelle Übersicht aller Auftragsverarbeiter inkl. Region und Zweck steht unter /subprocessors bereit. Die technisch-organisatorischen Maßnahmen unter /toms.

5. Speicherdauer

  • Konto- und Inhaltsdaten: bis zur Löschung des Kontos durch den Inhaber.
  • Audit-Logs sicherheits­relevanter Ereignisse: 12 Monate, danach automatische Löschung.
  • Server-Zugriffs­logs: 14 Tage, danach automatische Löschung.
  • Rechnungs­bezogene Daten: 10 Jahre gem. §147 AO.
  • Datenbank-Backups: 14 Tage Roll-Forward, danach Überschreibung.

6. Ihre Rechte

Sie haben jederzeit das Recht auf:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art 15).
  • Berichtigung unrichtiger Daten (Art 16).
  • Löschung Ihres Kontos und der zugehörigen Daten (Art 17) — auf Anfrage per E-Mail oder durch Self-Service-Account-Löschung in den Workspace-Einstellungen.
  • Einschränkung der Verarbeitung (Art 18).
  • Datenübertragbarkeit — Sie können Ihre Workspace-Inhalte als maschinen­lesbaren JSON-Export über die Backup-Funktion herunterladen (Art 20).
  • Widerspruch gegen Verarbeitung (Art 21) und Widerruf erteilter Einwilligungen (Art 7 Abs 3).

Anfragen richten Sie bitte an . Wir bestätigen den Eingang innerhalb von 72 Stunden und antworten in der Regel innerhalb eines Monats.

8. Sicherheit der Verarbeitung

Datenübertragung ausschließlich verschlüsselt (TLS 1.2+, HSTS mit includeSubDomains in Production). Sensible Felder (OAuth-Refresh-Tokens, API-Keys von Drittanbietern, Bot-Tokens) werden mit ASP.NET DataProtection (AES-256) verschlüsselt at-rest. Brute-Force-Versuche werden pro IP und pro Konto rate-limited; das Konto wird nach fünf Fehlversuchen für zehn Minuten gesperrt. Tägliche verschlüsselte Datenbank-Backups, 14-Tage-Rotation.

9. Hosting

Konten- und Inhaltsdaten werden bei STRATO GmbH (Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland) auf einem virtuellen Server in Deutschland (STRATO-Rechenzentrum, Berlin/Brandenburg) verarbeitet — ausschließlich innerhalb des Geltungsbereichs der DSGVO und des BDSG. Der Hosting-Anbieter ist Auftragsverarbeiter im Sinne des Art 28 DSGVO; ein entspre­chender AVV ist geschlossen. Die administrativen und physischen Sicherheits­maßnahmen des Rechenzentrums sind in den TOMs unter /toms beschrieben.

Eine Übermittlung in Drittstaaten findet aus dem laufenden Plattform-Betrieb nicht statt. Eine Übermittlung erfolgt nur dann, wenn der Workspace-Inhaber unter Eigenverantwortung einen externen KI-Endpunkt aktiviert (siehe Abschnitt 3.4). In diesem Fall greift zusätzlich die lokale Anonymisierung von Personen- und Kontaktdaten vor jeder Übermittlung.

10. Automatisierte Entscheidung im Einzelfall (Art 22 DSGVO)

Eine ausschließlich auf einer automatisierten Verarbeitung — einschließlich Profiling — beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt.

Die in der Anwendung verfügbaren KI-Funktionen (siehe §3.4) erzeugen ausschließlich Vorschläge und Hilfs­texte — etwa Zusammenfassungen, Klassifikations-Vorschläge, Tag-Empfehlungen — die einer menschlichen Prüfung durch die Workspace-Mitglieder vorgelegt werden. Eine selbsttätige Annahme dieser Vorschläge in die Datenbestände erfolgt nicht; jede dauerhafte Übernahme erfordert eine bewusste Handlung einer natürlichen Person.

11. Pflicht zur Bereitstellung

Die Bereitstellung der bei der Registrierung erfragten Daten (Name, E-Mail-Adresse, Passwort) ist weder gesetzlich noch vertraglich vorgeschrieben. Sie sind nicht verpflichtet, diese Daten bereitzustellen — ohne diese Daten ist jedoch ein Konto-Login und damit die Nutzung der Anwendung nicht möglich (Art 13 Abs 2 lit e DSGVO).

12. Eingebettete Inhalte und externe Schriftarten

Die Anwendung lädt keine Inhalte von Drittanbieter-CDNs: keine Google Fonts, keine externen Schrift­dienste, keine Web-Analytics-Skripte, keine Social-Media-Plugins, keine eingebetteten Videos oder Karten von Dritten. Sämtliche Schriften, Icons, JavaScript- und CSS-Bundles werden vom selben Server ausgeliefert, auf dem die Anwendung läuft. Es entstehen damit keine zusätzlichen IP-Übermittlungen an Dritte über das in §3.3 beschriebene Maß hinaus.

13. Werbung und Newsletter

Wir senden keine Werbe-Mails und keinen Newsletter. Die einzigen an Sie zugestellten E-Mails sind transaktionale Service-Mails (Konto-Bestätigung, Passwort-Reset, Einladungen, @-Erwähnungen, sicherheits­relevante Hinweise). Eine Vermarktung Ihrer Daten — etwa der Verkauf an Dritte oder ein Vermieten für Werbe­zwecke — findet zu keinem Zeitpunkt statt.

14. Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutz­erklärung anzupassen, wenn sich die Rechtslage, unsere technische Umsetzung oder unsere Auftragsverarbeiter ändern. Eingeloggte Nutzer werden bei wesentlichen Änderungen mindestens 14 Tage im Voraus per E-Mail über die geplante Änderung informiert. Aktuelle Version und Stand stehen im Seitenkopf.

Version 1.2 · Stand: 2026-07-19

Ein unerwarteter Fehler ist aufgetreten. Neu laden 🗙

Verbinde erneut zum Server…

Verbindung fehlgeschlagen… nächster Versuch in Sekunden.

Verbindung konnte nicht wiederhergestellt werden.
Bitte erneut versuchen oder die Seite neu laden.

Die Sitzung wurde vom Server pausiert.

Sitzung konnte nicht fortgesetzt werden.
Bitte erneut versuchen oder die Seite neu laden.