Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung der Anwendung OrgaSphere verarbeitet werden, zu welchem Zweck das geschieht und welche Rechte Sie dabei haben.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Steven Dieckmann
Wirthstr. 66
90459 Nürnberg
Deutschland
E-Mail: kontakt@orgasphere.de
2. Was OrgaSphere ist
OrgaSphere ist eine Anwendung zum Ordnen von Aufgaben. Nutzerinnen und Nutzer legen Aufgabenbereiche an („Orbits"), tragen darin einzelne Vorgänge ein („Spheres"), versehen sie mit Terminen und Erinnerungen und können Orbits mit anderen Personen teilen. Die Anwendung gibt es für Windows und Android; beide sprechen denselben Server an.
3. Welche Daten verarbeitet werden
3.1 Daten, die Sie selbst angeben
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| E-Mail-Adresse, Passwort, optional ein Anzeigename | Einrichtung und Absicherung Ihres Kontos, Anmeldung | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Inhalte, die Sie eintragen: Orbits, Aufgaben, Beschreibungen, Termine, Verlaufseinträge, Dateianhänge | Erbringung der Leistung — das ist der eigentliche Zweck der Anwendung | Art. 6 Abs. 1 lit. b DSGVO |
| E-Mail-Adressen von Personen, die Sie in einen Orbit einladen | Versand der Einladung und Zuordnung der Mitgliedschaft | Art. 6 Abs. 1 lit. b DSGVO |
3.2 Daten, die beim Betrieb anfallen
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Zeitpunkt der Registrierung, Zeitpunkte von Änderungen an Ihren Einträgen | Nachvollziehbarkeit im Verlauf, technischer Abgleich zwischen Geräten | Art. 6 Abs. 1 lit. b DSGVO |
| Server-Protokolle mit Aufrufzeitpunkt, aufgerufener Adresse, Antwortzeit und Statuscode; gekürzte IP-Adresse | Betrieb, Fehlersuche, Erkennung von Störungen und Missbrauch | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden, sicheren Dienst) |
| IP-Adresse bei Anmelde- und Registrierungsversuchen | Begrenzung der Versuchszahl gegen automatisiertes Ausprobieren von Passwörtern. Die Adresse wird dabei nur kurzzeitig im Arbeitsspeicher gehalten und nicht dauerhaft gespeichert. | Art. 6 Abs. 1 lit. f DSGVO |
| Gerätekennung für Push-Nachrichten (nur Android) | Zustellung von Hinweisen aus geteilten Orbits an Ihr Gerät | Art. 6 Abs. 1 lit. b DSGVO |
3.3 Was auf Ihrem Gerät bleibt
Die Anwendung legt einen Teil Ihrer Daten auf Ihrem eigenen Gerät ab, damit sie auch ohne Internetverbindung nutzbar ist: den zuletzt abgerufenen Stand Ihrer Orbits und Aufgaben, noch nicht übertragene Änderungen sowie Ihren Anmeldeausweis in einem gesicherten Bereich des Betriebssystems. Diese Daten verlassen Ihr Gerät nur, um mit dem Server abgeglichen zu werden, und werden beim Abmelden entfernt.
4. Wer die Daten außerdem verarbeitet
Für den Betrieb setzen wir Dienstleister ein, die Daten ausschließlich in unserem Auftrag und nach unseren Weisungen verarbeiten (Auftragsverarbeitung nach Art. 28 DSGVO):
| Dienstleister | Aufgabe | Ort der Verarbeitung |
|---|---|---|
| Microsoft (Azure) | Betrieb des Servers, Datenbank, Speicher für Dateianhänge, technische Überwachung | Rechenzentrumsregion „West Europa" (Niederlande), Europäische Union |
| STRATO AG | Versand der E-Mails (Erinnerungen, Einladungen, Passwort zurücksetzen), Bereitstellung dieser Internetseite | Deutschland |
| Google (Firebase Cloud Messaging) | Zustellung von Push-Nachrichten — nur auf Android-Geräten | Europäische Union und USA |
Übermittlung in die USA
Für Push-Nachrichten auf Android-Geräten werden eine Gerätekennung und der anzuzeigende Hinweistext an Google übermittelt. Dabei können Daten in die USA gelangen. Die Übermittlung stützt sich auf die Standardvertragsklauseln der Europäischen Kommission sowie den EU-US-Datenschutzrahmen.
Die Android-Fassung meldet dafür beim Start eine Gerätekennung an, solange Sie angemeldet sind. Sie können das jederzeit unterbinden: In der Anwendung unter Einstellungen → Benachrichtigungen lässt sich der Empfang abschalten. Das Gerät meldet seine Kennung dann beim Server ab, und es wird nichts mehr an Google übermittelt. Die Anwendung bleibt vollständig nutzbar.
Zur Abgrenzung: Schalten Sie Benachrichtigungen nur in den Systemeinstellungen Ihres Geräts ab, werden sie lediglich nicht mehr angezeigt — die Kennung bliebe angemeldet und die Übermittlung liefe weiter. Für den vollständigen Ausstieg benutzen Sie bitte den Schalter in der Anwendung.
Auf Windows werden keine Daten an Google übermittelt — dort erscheinen Hinweise nur, solange die Anwendung läuft, und werden vom Betriebssystem angezeigt.
Eine Weitergabe Ihrer Inhalte an Dritte zu deren eigenen Zwecken findet nicht statt. Ihre Daten werden nicht verkauft und nicht für Werbung ausgewertet. Es findet keine automatisierte Entscheidungsfindung und kein Profiling statt.
5. Wie lange die Daten gespeichert werden
| Daten | Dauer |
|---|---|
| Konto und Inhalte | Solange Ihr Konto besteht. Nach einer Löschung werden sie entfernt (siehe Abschnitt 7). |
| Dateianhänge | 365 Tage nach dem Hochladen. Danach wird die Datei gelöscht; im Verlauf bleibt der Dateiname mit dem Hinweis stehen, dass die Datei entfernt wurde. |
| Erledigte einmalige Aufgaben | 365 Tage nach dem Erledigen |
| Erledigte wiederkehrende Aufgaben | Die letzten 20 Ausgaben je Serie bleiben erhalten, ältere werden entfernt |
| Server-Protokolle | 3 Tage |
| Technische Überwachungsdaten | 90 Tage |
| Sicherungskopien der Datenbank | 7 Tage für den punktgenauen Rückgriff, dazu wöchentliche Kopien für 8 Wochen und monatliche für 12 Monate. Aus Sicherungskopien gelöschte Daten verschwinden erst mit Ablauf dieser Fristen endgültig. |
| Orbits ohne aktives Konto | 365 Tage; 30 Tage vorher werden die Mitglieder benachrichtigt |
6. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
- Auskunft (Art. 15) — welche Daten über Sie gespeichert sind
- Berichtigung (Art. 16) — Korrektur unrichtiger Daten
- Löschung (Art. 17) — Entfernung Ihrer Daten
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20) — Herausgabe Ihrer Daten in einem gängigen Format
- Widerspruch (Art. 21) — gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen
Wenden Sie sich dafür formlos an die oben genannte E-Mail-Adresse. Wir antworten innerhalb der gesetzlichen Frist von einem Monat.
Unabhängig davon können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig ist die Behörde Ihres Wohnorts oder die des Verantwortlichen: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
7. Konto löschen
Sie können Ihr Konto jederzeit selbst löschen: in der Anwendung unter Einstellungen → Konto → Konto löschen. Zur Sicherheit werden dabei Ihr Passwort und eine ausgeschriebene Bestätigung verlangt. Die Löschung erfolgt sofort und lässt sich nicht rückgängig machen.
Wenn Sie keinen Zugang mehr zur Anwendung haben, schreiben Sie formlos an die oben genannte E-Mail-Adresse; wir löschen dann innerhalb von 30 Tagen.
Mit Ihrem Konto werden gelöscht: Ihre Zugangsdaten, Ihre Geräteanmeldungen für Benachrichtigungen sowie alle Orbits, in denen Sie allein waren — samt der darin enthaltenen Aufgaben und Dateien.
Zwei Einschränkungen, auf die wir hinweisen möchten:
- Inhalte, die Sie in einem geteilten Orbit eingetragen haben, bleiben für die übrigen Mitglieder erhalten, weil sie deren gemeinsame Arbeitsgrundlage sind. Ihr Name wird dabei überall durch „Ehemaliges Mitglied" ersetzt — in Verlaufseinträgen, an hochgeladenen Dateien und in den Team-Hinweisen. Ein Bezug zu Ihrer Person besteht danach nicht mehr. Möchten Sie darüber hinaus die Entfernung einzelner Inhalte, teilen Sie es uns mit.
- War ein geteilter Orbit Ihrer — waren Sie also dessen Pilot —, bleibt er für die übrigen Mitglieder bestehen, hat dann aber keinen Piloten mehr. Ein Mitglied mit Pro-Abo kann ihn übernehmen. Geschieht das innerhalb eines Jahres nicht, wird er gelöscht; 30 Tage vorher werden die Mitglieder gewarnt.
- In Sicherungskopien können Ihre Daten bis zum Ablauf der in Abschnitt 5 genannten Fristen noch enthalten sein. Sie werden dort nicht mehr verwendet und laufen automatisch ab.
8. Sicherheit
Die Verbindung zwischen Anwendung und Server ist durchgehend verschlüsselt (TLS). Passwörter werden nicht im Klartext gespeichert, sondern nur als nicht rückrechenbarer Prüfwert (bcrypt). Der Zugang zur Datenbank ist auf die Server der Anwendung beschränkt. Die Zahl der Anmeldeversuche ist begrenzt.
9. Änderungen dieser Erklärung
Wenn sich die Anwendung ändert, passen wir diese Erklärung an. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung mit dem oben genannten Stand. Bei wesentlichen Änderungen informieren wir Sie zusätzlich per E-Mail.
