1. Verantwortlicher
CEQTOR Vasili Schewelow & Dimitri Orlow GbRAugust-Bebel-Str. 27
14482 Potsdam
Deutschland
E-Mail: hello@ceqtor.com
Telefon: +49 (0) 176 800 68 130
2. Besuch der öffentlichen Website
Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Referrer, Browser, Betriebssystem und Statuscode gehören. Die Verarbeitung ist erforderlich, um die Website auszuliefern, Angriffe zu erkennen und den sicheren Betrieb zu gewährleisten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren und zuverlässigen Webangebot.
Hosting
Die Anwendung wird bei STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland, gehostet. Der Hosting-Anbieter verarbeitet technische Daten in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung.
Cookies
Wir verwenden derzeit keine Analyse-, Werbe- oder Social-Media-Tracking-Cookies. Für Anmeldung, Sitzungsschutz, Spracheinstellungen und Sicherheit nutzt die Anwendung technisch notwendige Cookies. Diese sind für den ausdrücklich gewünschten Dienst erforderlich; eine Einwilligung in optionale Tracking-Technologien ist daher nicht nötig.
3. Nutzerkonto und Wochenplaner
Registrierung und Profil
Wir verarbeiten Name, E-Mail-Adresse, Passwort-Hash, Verifikationsstatus, Zeitzone sowie freiwillige Profilangaben. Diese Daten dienen der Einrichtung, Authentifizierung und Verwaltung Ihres Kontos.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Registrierungspause und einmalige Warteliste
Ist die Registrierung vorübergehend geschlossen, können Sie freiwillig Ihre E-Mail-Adresse und Sprache für eine einmalige Nachricht zur nächsten Öffnung hinterlassen. Die Adresse wird verschlüsselt gespeichert; ein nicht umkehrbarer Hash verhindert doppelte Einträge innerhalb derselben Liste. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Nach der Öffnung wird die Adresse nicht in eine spätere Warteliste übernommen und spätestens nach 30 Tagen gelöscht.
Notwendige und freiwillige E-Mails
Notwendige Nachrichten zu Verifikation, Kontosicherheit, Abrechnung, Vertragsänderungen, Kündigung und Support verarbeiten wir zur Vertragserfüllung, zur Erfüllung rechtlicher Pflichten und zum sicheren Betrieb gemäß Art. 6 Abs. 1 lit. b, c und f DSGVO. Eine Erinnerung nach 14 Tagen ohne Nutzung senden wir nur nach freiwilliger Einwilligung. Diese Einwilligung kann jederzeit in den Einstellungen oder über den Abmeldelink in jeder solchen E-Mail widerrufen werden.
Termine, Aufgaben, Notizen und Dateien
Zur Bereitstellung der App speichern wir die von Ihnen angelegten Termine, Aufgaben, Projektboards, Notizen, Links, hochgeladenen Dateien, Archiveinträge, Fokus- und Einstellungsdaten. Freitextinhalte, Kalender-Feed-URLs, Abrechnungsadressen und weitere sensible App-Inhalte werden in der Datenbank verschlüsselt gespeichert. Passwörter werden ausschließlich als Einweg-Hash gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Support und philanthropische Konten
Wenn Sie den Service Desk nutzen oder ein kostenfreies Konto beantragen, verarbeiten wir Nachricht, Kategorie, Bearbeitungsstatus, Korrespondenz und Kontaktdaten. Dies ist notwendig, um Ihre Anfrage zu bearbeiten und Missbrauch zu verhindern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Kündigung und Widerruf
Für öffentliche Kündigungs- und Widerrufserklärungen verarbeiten wir Name, Konto- und Bestätigungs-E-Mail, Vertragsreferenz, gewünschten Beendigungszeitpunkt, gegebenenfalls den angegebenen Grund sowie Eingangs- und Bearbeitungszeitpunkt. Die Angaben werden verschlüsselt gespeichert; für die technische Zuordnung verwenden wir zusätzlich nicht umkehrbare, schlüsselgebundene Hashwerte.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
4. Eingebundene Dienste
Optionale Anmeldung mit Google oder Apple
Wenn Sie freiwillig Google oder Apple für Registrierung oder Anmeldung wählen, erhält der ausgewählte Anbieter die Authentifizierungsanfrage und technisch erforderliche Verbindungsdaten. Wir erhalten einen dauerhaften Konto-Identifikator des Anbieters, Ihren Namen und eine bestätigte E-Mail-Adresse. Apple kann dabei eine private Relay-Adresse bereitstellen. Den Anbieter-Identifikator speichern wir ausschließlich als schlüsselgebundenen, nicht umkehrbaren Hash. Zugriffs- oder Aktualisierungstoken des Anbieters werden nicht dauerhaft gespeichert; Kalender, Kontakte und Dateien werden nicht importiert.
Google-Dienste werden regelmäßig von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, und Apple-Dienste regelmäßig von Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland, bereitgestellt. Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums kann nach den jeweils anwendbaren Garantien des Anbieters stattfinden. Weitere Informationen finden Sie in der Datenschutzerklärung von Google und der Datenschutzerklärung von Apple.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO zur Durchführung vorvertraglicher Maßnahmen sowie zur sicheren Einrichtung und Nutzung des Kontos.
Stripe
Für Abonnements und Rechnungen nutzen wir Stripe. Wenn Sie eine Zahlung einrichten oder das Abrechnungsportal öffnen, werden insbesondere Name, E-Mail-Adresse, Rechnungsadresse, Transaktions- und Zahlungsinformationen an Stripe übermittelt. Vollständige Karten- oder Wallet-Daten werden nicht auf unseren Servern gespeichert.
Anbieter für Nutzerinnen und Nutzer im Europäischen Wirtschaftsraum ist regelmäßig Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Je nach Verarbeitung handelt Stripe als unser Auftragsverarbeiter oder als eigener Verantwortlicher, etwa zur Betrugsprävention, Erfüllung gesetzlicher Pflichten und Bereitstellung eigener Zahlungsdienste.
Stripe kann Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Dafür werden je nach Empfänger insbesondere Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework oder EU-Standardvertragsklauseln eingesetzt. Weitere Informationen finden Sie im Stripe Privacy Center und in den Informationen zu internationalen Datentransfers.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Abrechnungs- und Aufbewahrungspflichten.
Externe Kalender
Wenn Sie freiwillig einen Kalender-Feed verbinden, ruft unser Server die von Ihnen hinterlegte Feed-Adresse ab und überführt die ausgewählten Ereignisdaten in die Wochenansicht. Feed-Adressen werden verschlüsselt gespeichert. Die Verarbeitung hängt vom Anbieter des Kalender-Feeds ab; dessen Datenschutzbestimmungen gelten ergänzend.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Wetter und Geocodierung
Wenn ein Termin eine Adresse und Uhrzeit enthält und die Wetterfunktion aktiv ist, kann die Adresse serverseitig an einen konfigurierten Geocoding-Dienst auf Basis von OpenStreetMap/Nominatim übermittelt werden. Die ermittelten Koordinaten werden anschließend für eine Prognose an Open-Meteo übertragen. Im Cache wird statt der ursprünglichen Adresse ein nicht umkehrbarer Hash zusammen mit Koordinaten und Prognosedaten verwendet. Termine ohne Zeit oder Adresse werden nicht abgefragt.
Weitere Informationen: Nominatim Usage Policy, OpenStreetMap und Open-Meteo Datenschutz.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, da die Abfrage eine von Ihnen gewählte App-Funktion bereitstellt.
E-Mail-Versand
Für Verifikations-, Sicherheits-, Abrechnungs- und Supportnachrichten nutzen wir einen konfigurierten E-Mail-Dienstleister als Auftragsverarbeiter. Dabei werden Empfängeradresse, Betreff, Nachricht und technische Zustelldaten verarbeitet.
5. Sicherheit, Protokolle und Empfänger
Wir setzen technische und organisatorische Maßnahmen ein, darunter verschlüsselte Übertragung, verschlüsselte Sitzungen, Zugriffskontrollen, getrennte Administratorrechte, private Dateispeicherung, Sicherheitsheader, Protokollierung sicherheitsrelevanter Änderungen und verschlüsselte Backups.
Hochgeladene Dateien werden vor der Speicherung auf dem Anwendungsserver mit ClamAV auf bekannte Schadsoftware geprüft. Dateien, die als schädlich erkannt werden oder deren Prüfung technisch nicht sicher abgeschlossen werden kann, werden abgelehnt. Moderne Office-Dateien werden für die Vorschau lokal mit LibreOffice in einer vom Netzwerk und von übrigen Kundendaten getrennten, kurzlebigen Umgebung umgewandelt. Für diese Prüfungen werden Dateien nicht an einen externen Malware- oder Konvertierungsdienst übertragen.
Für Betrieb, Betrugsprävention, Support und forensische Aufklärung speichern wir begrenzte Metadaten zu sicherheitsrelevanten Vorgängen. Dazu können Benutzerkonto, Zeitpunkt, Aktion, betroffene Objekt-ID, technische Anfrageinformationen und Ergebnisstatus gehören. Inhalte werden nur protokolliert, soweit dies für den konkreten Zweck erforderlich ist.
Zugriff durch Mitarbeitende und Administratoren
Private Termine, Aufgaben, Notizen und Dateien werden nicht routinemäßig gelesen. Berechtigte Personen dürfen auf personenbezogene Daten nur zugreifen, wenn dies für einen konkreten Supportfall, die Abrechnung, die Abwehr eines Sicherheitsrisikos, die Untersuchung eines Vorfalls oder die Erfüllung einer gesetzlichen Pflicht erforderlich ist. Inhaltszugriffe erfolgen nach dem Grundsatz der geringsten Berechtigung, soweit möglich mit Ihrer vorherigen Mitwirkung, zeitlich und sachlich begrenzt sowie nachvollziehbar protokolliert.
Rechtsgrundlage: je nach Anlass Art. 6 Abs. 1 lit. b, lit. c oder lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und nachvollziehbaren Betrieb des Dienstes; Ihre Interessen und die Vertraulichkeit Ihrer Arbeitsinhalte werden dabei berücksichtigt.
Empfänger erhalten Daten nur, wenn dies zur Vertragserfüllung, für einen sicheren Betrieb, aufgrund einer gesetzlichen Pflicht oder mit Ihrer Weisung erforderlich ist. Mit Auftragsverarbeitern schließen wir die gesetzlich erforderlichen Vereinbarungen.
6. Speicherdauer
Kontodaten und App-Inhalte speichern wir grundsätzlich für die Dauer des Nutzungsverhältnisses. Nach einer Löschanforderung werden Daten gelöscht oder gesperrt, soweit keine gesetzlichen Aufbewahrungspflichten, laufenden Sicherheitsfälle oder offenen Ansprüche entgegenstehen. Rechnungs- und Zahlungsunterlagen werden entsprechend den gesetzlichen handels- und steuerrechtlichen Fristen aufbewahrt.
Nachweise über den Versand notwendiger Transaktionsnachrichten speichern wir nur mit den für Zustellung, Wiederholungsversuche und Deduplizierung erforderlichen Metadaten. Wartelisteneinträge werden spätestens 30 Tage nach der jeweiligen Wiederöffnung gelöscht und nicht in einen späteren Registrierungszyklus übernommen.
Anwendungsprotokolle werden in der Produktionsumgebung derzeit grundsätzlich nach 14 Tagen rotiert. Sicherheits- und Auditereignisse werden derzeit bis zu 400 Tage aufbewahrt, soweit sie nicht für einen konkreten Vorfall, die Rechtsverfolgung oder eine gesetzliche Pflicht länger benötigt werden. Danach werden sie gelöscht oder anonymisiert.
Backups werden in einem rollierenden Verfahren überschrieben. Dadurch kann eine endgültige Löschung aus Sicherungskopien zeitversetzt erfolgen; eine Wiederherstellung für den normalen Produktivbetrieb findet nur bei einem Sicherheits- oder Datenverlustereignis statt.
7. Ihre Rechte
Sie haben nach Maßgabe der DSGVO insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte schreiben Sie an hello@ceqtor.com. Außerdem können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Landesbeauftragten für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg.
Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung findet nicht statt.
8. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, eingesetzte Dienstleister oder rechtliche Anforderungen ändern. Die aktuelle Fassung ist jederzeit auf dieser Seite abrufbar.