Daten & Sicherheits-FAQ
Für die Auftragsverarbeiterkette, die Speicherorte und Drittlandtransfers ist die Unterauftragsverarbeiter-Seite maßgeblich. Widerspricht diese Seite ihr in irgendeinem Punkt, gilt jene Seite und diese ist falsch — bitte melden Sie es an privacy@cadensa.io.
Sind meine Daten sicher?
Ja! Unternehmenssicherheit auf höchstem Niveau:
Verschlüsselung:
Daten im Ruhezustand: AES-256-Verschlüsselung
Daten in Übertragung: TLS 1.3 (min. TLS 1.2)
Datenbank: Verschlüsselte MongoDB
Backups: Verschlüsselter S3-Speicher
Datei-Uploads: Verschlüsselt (ENTERPRISE)
Infrastruktur:
Hetzner-Hosting (Falkenstein / Nürnberg, Deutschland)
OVHcloud Managed MongoDB (Gravelines, Frankreich, EU-Region)
Statische Auslieferung: Vercel (EU-Edge-Region, fra1 / Frankfurt)
Firewall-Schutz
Wir führen keine jährlichen Penetrationstests durch und haben keinen Penetrationstestbericht zum Weitergeben — siehe unten „Kann ich einen Sicherheitsauditbericht anfordern?“. Was auf dieser Seite als Sicherheitsmaßnahme steht, ist heute tatsächlich umgesetzt.
Zugriffssteuerung:
Starke Passwortanforderungen
Zwei-Faktor-Authentifizierung (2FA) — Backup-Codes als bcrypt-Hashes gespeichert
Einladungs-Tokens: SHA-256-gehasht vor der Speicherung
Admin-Zugriffsprotokolle: Operator-E-Mail nur als SHA-256-Hash gespeichert
Rechnungs-PII (Kontaktname, E-Mail, Telefon, USt-ID/Steuernummer) aus allgemeinen Abfragen ausgeschlossen (Datenbankebene select: false)
VIES-Validierungs-Snapshots (Firmenname, Adresse) nach 180 Tagen automatisch gelöscht (DSGVO Art. 5(1)(e))
SSO/SAML (ENTERPRISE) (demnächst)
IP-Allowlisting (ENTERPRISE)
Sitzungsverwaltung
Automatisches Abmelden (konfigurierbar)
Weitere Details: Sicherheitseinstellungen →
Wo werden meine Daten gespeichert?
Rechenzentren:
Primäre Region: Europa (Deutschland & Frankreich)
Warum Europa?
DSGVO-Konformität
EU-Datenspeicherung (Hetzner, OVHcloud)
Geringe Latenz für europäische Benutzer
Datenschutzfreundliche Rechtsprechung
Infrastruktur:
• Hosting: Hetzner Online GmbH (Falkenstein / Nürnberg, Deutschland) • Datenbank: OVHcloud Managed MongoDB (Gravelines, Frankreich, EU) • Statische Auslieferung: Vercel (EU-Edge-Region, fra1 / Frankfurt) • Backups & Rechnungsarchiv: Wasabi (eu-central-2, Frankfurt, Deutschland) • E-Mail: Tarhely.eu (Ungarn, EU)
Alle Infrastruktur:
In der EU (Datenspeicherung)
DSGVO-konforme DPAs unterzeichnet
Regelmäßige Sicherheitsaudits
Backups:
Tägliches Datenbank-Backup um 02:00 UTC
Tageskopien: 30 Tage
Wochenkopien (sonntags): 180 Tage
Monatskopien (zum Monatsersten): 2 Jahre
Eine EU-Region: Wasabi eu-central-2 (Frankfurt, Deutschland)
Vor dem Upload AES-256-GCM-verschlüsselt — der Schlüssel bleibt bei uns
Zeiteinträge, Projekte und Berichte liegen in der OVHcloud-Datenbank (Frankreich) und im Hetzner-Cluster (Deutschland). Backups gehen in eine Wasabi-Region in Frankfurt — nicht in drei, und ohne Geo-Replikation. Eine Monatskopie wird zwei Jahre aufbewahrt; so lange dauert die vollständige Löschung aus allen Backups. Wenn Sie Multi-Region-Redundanz brauchen, sagen Sie es vor dem Kauf; heute bieten wir sie nicht an.
Ist CADENSA DSGVO-konform?
Ja! Vollständig DSGVO-konform:
Deine Rechte:
Recht auf Zugang
→ Daten jederzeit exportieren
→ Einstellungen → Profil → Daten exportieren
Recht auf Berichtigung
→ Daten in der App bearbeiten
→ Profil, Zeiteinträge aktualisieren
Recht auf Löschung („Recht auf Vergessenwerden")
→ Konto dauerhaft löschen
→ Einstellungen → Profil → Konto löschen
Recht auf Datenübertragbarkeit
→ Export im JSON/CSV-Format
→ Nimm deine Daten überallhin mit
Widerspruchsrecht
→ Marketing-E-Mails abbestellen
→ Benachrichtigungseinstellungen steuern
Unsere Verpflichtungen:
Auftragsverarbeitungsvertrag (AVV) verfügbar
Privacy by Design und by Default
Datenminimierung (nur notwendige Daten werden erhoben)
Einwilligungsbasierte Verarbeitung
Meldung von Datenschutzverletzungen (innerhalb von 72 Stunden)
EU-Datenspeicherung (Deutschland & Frankreich)
Regelmäßige Compliance-Audits
DSGVO-Funktionen:
Einstellungen → Datenschutz:
• Erhobene Daten einsehen
• Alle Daten exportieren
• Konto löschen
• Cookie-Einstellungen verwalten
• Auftragsverarbeiter einsehen
• AVV herunterladen
Cookie-Verwaltung:
Granulare Cookie-Einwilligung (Notwendig, Funktional, Marketing)
Website-Analyse ist cookie-frei (Plausible — keine Einwilligung erforderlich)
Jederzeit einfacher Opt-out über die Cookie-Einstellungen
Transparente Cookie-Richtlinie mit vollständiger Offenlegung
Automatische Löschung bei Deaktivierung einer Kategorie
AVV anfordern: support@cadensa.io
Welche Daten erhebt ihr?
Von uns erhobene Daten:
Kontodaten:
E-Mail-Adresse (für den Login erforderlich)
Name (Vor- und Nachname)
Passwort (verschlüsselt, nie im Klartext gespeichert)
Profilbild (optional)
Jobtitel, Abteilung (optional)
Telefonnummer (optional, für 2FA)
Nutzungsdaten:
Zeiteinträge (Datum, Projekt, Dauer, Beschreibung)
Projekte und Aufgaben (Namen, Budgets, Einstellungen)
Arbeitsbereichseinstellungen
Erstellte Berichte
Anmeldeverlauf (IP-Adresse, Browser-/Gerätekennung)
Abrechnungsinformationen (Zahlungsmethode, Rechnungen)
Technische Daten:
Browsertyp und -version
Gerätetyp (Desktop/Mobil)
Betriebssystem
IP-Adresse (für Sicherheit)
Cookies (Sitzung, Präferenzen)
Daten, die wir NICHT erheben:
Browserverlauf außerhalb von CADENSA
Tastatureingaben oder Screenshots
Persönliche Dateien auf deinem Gerät
Daten aus anderen Apps
Unnötige persönliche Informationen
Deine Daten einsehen:
Einstellungen → Datenschutz → Erhobene Daten einsehen
• Sieh genau, was wir gespeichert haben
• Jederzeit exportieren (JSON/CSV)
• Dauerhaft löschen
Kann ich mein Konto und meine Daten löschen?
Ja! Dauerhafte Löschung möglich:
Ablauf der Kontolöschung:
1. Einstellungen → Profil → Konto löschen
2. Daten zuerst exportieren (empfohlen)
3. Passwort zur Bestätigung eingeben
4. „DELETE" zur Bestätigung eintippen
5. Auf „Konto endgültig löschen" klicken
6. 7-tägige Karenzzeit beginnt
Karenzzeit (7 Tage):
Tag 1–6:
• Konto deaktiviert (kein Login möglich)
• Daten bleiben erhalten
• Löschung kann abgebrochen werden
• E-Mail mit Reaktivierungslink wird gesendet
Tag 7:
• Endgültige Löschung
• Alle Daten aus der Produktion entfernt
• Backups werden innerhalb von 30 Tagen bereinigt
• Unwiderruflich
Was gelöscht wird:
Dein Konto und Profil
Alle Zeiteinträge
Persönliche Projekte
Arbeitsbereichsmitgliedschaften
Einstellungen und Präferenzen
Anmeldeverlauf
Hochgeladene Dateien
Was aufbewahrt bleibt (gesetzliche Pflicht):
8 Jahre aufbewahrt — ungarisches Buchführungsgesetz §169:
• Rechnungshistorie
• Zahlungsnachweise
Diese überdauern die Kontolöschung. Wir können sie auch auf
Wunsch nicht löschen: die Aufbewahrungspflicht geht dem
Löschrecht vor (Art. 17 Abs. 3 lit. b DSGVO).
Audit-Logs — 30 Tage (FREE), 90 Tage (PRO), 1 Jahr (ENTERPRISE);
Sicherheitsereignisse auf allen Tarifen 1 Jahr
Danach gelöscht.
Das Rechnungsarchiv liegt bei Wasabi unter einem WORM Object Lock: für die vom Buchführungsgesetz geforderten 8 Jahre kann niemand diese PDFs ändern oder löschen — wir auch nicht. Genau dafür ist die Sperre da, und deshalb erreicht ein Löschersuchen sie nicht.
Arbeitsbereichs-Eigentümerschaft:
Wenn du Eigentümer eines Arbeitsbereichs bist:
1. Eigentümerschaft muss zuerst übertragen werden
→ Einstellungen → Arbeitsbereich → Übertragen
2. Oder den Arbeitsbereich vollständig löschen
3. Danach kann das persönliche Konto gelöscht werden
Wer hat Zugriff auf meine Daten?
Zugriffskontrolle:
Dein Team (innerhalb des Arbeitsbereichs):
Rollenbasierter Zugriff:
Admin:
Voller Zugriff auf alle Daten
Kann alle Zeiteinträge sehen
Kann Arbeitsbereichseinstellungen bearbeiten
Kann Benutzer verwalten
Manager:
Sieht Team-Zeiteinträge
Verwaltet zugewiesene Projekte
Erstellt Team-Berichte
Kann Abrechnung nicht sehen
Mitglied:
Sieht eigene Zeiteinträge
Sieht zugewiesene Projekte
Sieht keine fremden Einträge
Betrachter:
Nur-Lese-Zugriff
Sieht zugewiesene Projekte
Kann keine Zeit erfassen
CADENSA-Mitarbeitende:
Support-Team (mit deiner Erlaubnis):
Sieht Daten zur Fehlerbehebung
Nur wenn du den Support kontaktierst
Zugriff wird im Audit-Trail protokolliert
Unterliegt strikter Vertraulichkeit
Cadensa wird von einem kleinen Team betrieben, und der Betriebszugriff liegt bei einer einzigen benannten Person. Wir behaupten keine Funktionstrennung, die es bei uns nicht gibt:
Produktionszugriff auf diese eine Person beschränkt
Jeder Zugriff wird im Audit-Trail protokolliert
Das Protokoll zu Ihrer Einheit ist auf Anfrage erhältlich
Admin-E-Mail-Adressen werden nur als SHA-256-Hash gespeichert
Dritte:
Wir verkaufen deine Daten nie
Keine Werbepartner
Kein Data Mining
Begrenzte Weitergabe (für den Betrieb erforderlich): • Mollie: Nur Zahlungsabwicklung • Hetzner: Server-Hosting • OVHcloud: Verwalteter Datenbankdienst • Wasabi: Verschlüsselter Backup-Speicher • SMTP (eigener Mailserver): E-Mail-Zustellung • Alles unter strikten AVVs
Datenweitergabe (ENTERPRISE):
Kundenportal-Funktion (demnächst):
• Bestimmte Projektberichte teilen
• Kunden sehen nur ihr eigenes Projekt
• Von dir kontrolliert
• Jederzeit widerrufbar
Welche Zertifizierungen habt ihr?
Sicherheitszertifizierungen:
SOC 2 Type II (noch nicht zertifiziert):
Noch nicht zertifiziert
Derzeit läuft kein Audit
Auf unserer Compliance-Roadmap für ENTERPRISE-Kunden
Fragen: support@cadensa.io
DSGVO-Konformität:
EU-Datenresidenz
Auftragsverarbeitungsvertrag (AVV)
Privacy by Design
Recht auf Löschung
Datenübertragbarkeit
Verfahren zur Meldung von Datenschutzverletzungen
ISO 27001 (in Bearbeitung):
Status: Zertifizierungsprozess läuft, noch kein festes Abschlussdatum
• Informationssicherheits-Management
• Regelmäßige Audits
• Kontinuierliche Verbesserung
HIPAA (derzeit nicht unterstützt):
CADENSA bietet derzeit keine Business Associate Agreement (BAA)
oder HIPAA-spezifische Kontrollen an. Nicht empfohlen für die
Speicherung von PHI zum jetzigen Zeitpunkt.
Falls HIPAA-Unterstützung für deine Organisation erforderlich ist,
kontaktiere uns — wir erfassen diesen Bedarf auf unserer Roadmap:
Kontakt: support@cadensa.io
PCI-DSS-Konformität (über Mollie):
Mollie B.V. Zahlungsabwicklung (PCI DSS Level 1 zertifiziert)
Keine Kartendaten von CADENSA gespeichert
Sicherer, weiterleitungsbasierter Checkout (Kartendaten erreichen nie CADENSA-Server)
EU-basierter Zahlungsdienstleister (Niederlande) — keine US-Datenübertragung für Zahlungen
Was passiert bei einer Datenschutzverletzung?
Reaktionsplan bei Sicherheitsvorfällen:
Erkennung:
• Automatische Fehler- und Performance-Alarme (Sentry, EU-Region)
• Infrastruktur- und Verfügbarkeitsüberwachung mit öffentlicher
Statusseite unter status.cadensa.io
• Audit-Protokolle der Anwendung für Sicherheits- und Auth-Ereignisse
Wir betreiben kein Intrusion-Detection-System, keine automatisierte Anomalieerkennung und kein rund um die Uhr besetztes Security Operations Center. Alarme laufen bei einer einzigen diensthabenden Person auf.
Reaktion:
1. Betroffene Systeme isolieren
2. Umfang des Vorfalls bewerten
3. Eindämmen und beheben
4. Beweise für die Untersuchung sichern
Benachrichtigung:
Innerhalb von 72 Stunden (DSGVO-Anforderung):
E-Mail an betroffene Nutzer:
• Welche Daten betroffen waren
• Wann der Vorfall auftrat
• Was wir dagegen unternehmen
• Welche Schritte du unternehmen solltest
Die E-Mail enthält:
• Details zum Vorfall
• Betroffene Konten
• Empfohlene Maßnahmen
• Support-Kontakt
Ist die Verletzung voraussichtlich mit einem hohen Risiko für Ihre Rechte verbunden, benachrichtigen wir Sie direkt (Art. 34 DSGVO); die Aufsichtsbehörde (NAIH) wird nach Art. 33 innerhalb von 72 Stunden informiert.
Behebung:
1. Schwachstelle beheben
2. Verstärkte Überwachung
3. Passwort-Reset (falls nötig)
4. Verpflichtende 2FA
5. Sicherheitsaudit
6. Öffentliche Offenlegung (falls erforderlich)
Bisherige Bilanz:
Wir hatten bisher keine meldepflichtige Datenschutzverletzung. Cadensa ist ein junges Produkt in der Beta-Phase — das sagt also weniger über unsere Bilanz aus, als es klingt. Nehmen Sie es als Tatsache, nicht als Sicherheitsgarantie. Jeder künftige Vorfall oberhalb der Schwelle von Art. 33 wird hier und gegenüber den betroffenen Kunden gemeldet.
Wie lange bewahrt ihr meine Daten auf?
Datenaufbewahrung:
Aktive Konten:
FREE-Plan:
• Letzte 30 Tage: Voller Zugriff
• Ältere Daten: Nur-Lese-Zugriff
• Für immer: Keine Löschung ohne Anfrage
PRO-Plan:
• Letztes Jahr: Voller Zugriff
• Ältere Daten: Nur-Lese-Zugriff
• Für immer: Keine Löschung ohne Anfrage
ENTERPRISE:
• Alle Daten: Für immer (sofern nicht gelöscht)
• Individuelle Aufbewahrungsrichtlinien verfügbar
IP-Adressen (DSGVO Art. 5(1)(e) — Speicherbegrenzung):
Letzte Login-IP-Adresse:
• Bis zu 90 Tage nach dem letzten Login gespeichert
• Automatische Löschung durch wöchentlichen Bereinigungsjob
IP-Adresse und User-Agent bei Zustimmung zu den AGB:
• Bis zu 12 Monate nach Zustimmung gespeichert
• Automatische Löschung durch wöchentlichen Bereinigungsjob
IP-Adresse bei Kontolöschungsanfrage:
• Bis zu 2 Jahre gespeichert (Audit-Trail)
• Automatische Löschung durch wöchentlichen Bereinigungsjob
Gelöschte Konten:
Tag 0: Konto gelöscht
• 7-tägige Karenzzeit
• Daten bleiben erhalten
• Reaktivierung möglich
Tag 7: Endgültige Löschung
• Produktionsdaten gelöscht
• Erscheint noch 30 Tage in Backups
Tag 37: Vollständige Bereinigung
• Alle Backups bereinigt
• Vollständig unwiederbringlich
Abrechnungsdaten:
Aus gesetzlichen Gründen aufbewahrt:
• Rechnungen: 8 Jahre (ungarisches Buchführungsgesetz §169)
• Zahlungsnachweise: 8 Jahre (ungarisches Buchführungsgesetz §169)
Auch nach Kontolöschung
Aufbewahrungsfristen für Buchführungsunterlagen legt nationales Recht fest, nicht eine EU-weite Regel. Als in Ungarn ansässiges Unternehmen wenden wir die 8 Jahre des Buchführungsgesetzes auf alle Kunden an. Verlangt Ihre eigene Rechtsordnung längere Fristen, ist das Ihre Pflicht — exportieren Sie Ihre Rechnungen, bevor Sie gehen.
VIES-Validierungs-Snapshots (DSGVO Art. 5(1)(e)):
EU-USt-Validierungsergebnisse (Firmenname, Adresse aus VIES):
• Gelöscht 180 Tage nach dem Validierungsdatum
• Automatische Löschung durch wöchentlichen Bereinigungsjob
• Validierungsdatum und Gültigkeitsstatus bleiben erhalten (keine personenbezogenen Daten)
Audit-Logs (ENTERPRISE):
Aufbewahrungsoptionen:
• 90 Tage (Standard)
• 1 Jahr (erweitert)
• 7 Jahre (Compliance)
• Für immer (individuell)
Backups:
• Tageskopien: 30 Tage
• Wochenkopien: 180 Tage (sonntags)
• Monatskopien: 2 Jahre (zum Monatsersten)
• Eine Region: Wasabi eu-central-2 (Frankfurt, Deutschland)
• Auf allen Tarifen gleich — Backup-Aufbewahrung ist kein Tarifmerkmal
Kann ich einen Sicherheitsauditbericht anfordern?
Verfügbar für ENTERPRISE-Kunden:
Verfügbare Berichte:
Antworten auf Sicherheitsfragebögen
• Standard-Lieferantenbewertung
• Anpassbar an deine Bedürfnisse
Auftragsverarbeitungsvertrag (AVV)
• DSGVO-konform
• Für alle Kunden verfügbar
ISO-27001-Zertifikat (sobald zertifiziert — noch kein festes Datum)
• Sobald zertifiziert
• Öffentliches Dokument
Noch nicht verfügbar: SOC 2 Type II-Bericht, formeller Penetrationstestbericht. Gerne beantworten wir in der Zwischenzeit spezifische Sicherheitsfragen direkt.
So forderst du einen Bericht an:
1. E-Mail: <a data-action="support" href="#">support@cadensa.io</a>
2. Angaben:
• Firmenname
• Deine Rolle
• Benötigtes Dokument
• Zweck (Lieferantenbewertung, Audit, usw.)
3. Erhalt innerhalb von 2-3 Werktagen
Nutzt ihr Dienste von Drittanbietern?
Ja, nur vertrauenswürdige Partner:
Infrastruktur:
Hetzner Online GmbH
• Zweck: Server-Hosting
• Region: EU (Deutschland)
• AVV: Ja
• Zertifizierung: ISO 27001, TÜV-geprüfte DPA
Vercel Inc.
• Zweck: Ausliefern der statischen Dateien von Website und App
• Vertragspartner: ⚠️ USA (Delaware)
• Region: EU-Edge-Region (fra1, Frankfurt)
• Transfer: Vercel DPA + SCC. Die Auslieferung erfolgt in der EU, doch
US-Ingenieure von Vercel können im Support aus der Ferne zugreifen —
nach der DSGVO ist das ein Transfer, auch wenn die Daten in Frankfurt
bleiben. Betroffene Daten: IP-Adresse, User-Agent, Request-Metadaten.
• AVV: Ja (vercel.com/legal/dpa)
OVH Hosting Limited
• Zweck: Verwalteter Datenbankdienst (OVHcloud Public Cloud Databases for MongoDB)
• Region: Rechenzentrum — Gravelines, Frankreich (EU); Vertragspartner — Dublin, Irland (EU)
• AVV: Ja
• Zertifizierung: ISO/IEC 27001 (OVHclouds eigene Zertifizierung für Cloud Databases — nicht die von CADENSA)
Objektspeicher (Backups, Rechnungen, Profilbilder):
Wasabi Technologies LLC • Vertragspartner: ⚠️ USA (Massachusetts) • Region: Deutschland (eu-central-2, Frankfurt) — eine Region, keine Geo-Replikation • Drei getrennte Buckets:
- Verschlüsselte Datenbank-Backups, 30 Tage rollierend Vor dem Upload AES-256-GCM-verschlüsselt; der Schlüssel bleibt bei uns, Wasabi kann sie nicht lesen
- Rechnungs-PDF-Archiv unter WORM Object Lock COMPLIANCE 8 Jahre unveränderlich (ungarisches Buchführungsgesetz §169)
- Profilbilder — dieser Bucket ist öffentlich lesbar, damit das
Bild in der Oberfläche erscheint. Laden Sie dort nichts hoch,
was Sie nicht öffentlich zeigen würden. Das Profilbild ist
optional und jederzeit löschbar.
• Transfer: Wasabi DPA + SCC (Daten bleiben in der EU, Vertragspartner ist US-amerikanisch)
• AVV:
Ja (wasabi.com/legal/data-processing-addendum)
Rechnungsstellung & Steuermeldung:
Billingo Technologies Zrt.
• Zweck: Elektronische Rechnungsstellung + NAV Online Számla 3.0-Meldung
• Region: EU (Ungarn)
• AVV: Ja (billingo.hu/adatvedelem)
• Übermittelte Daten: Kundenname, Rechnungsadresse, Steuer-/USt-ID,
E-Mail, Rechnungspositionen und -beträge
• Aufbewahrung: 8 Jahre (verpflichtend nach ungarischem Buchführungsgesetz §169)
• Unterauftragsverarbeiter: NAV (ungarische Steuerbehörde — gesetzlich verpflichtende Meldung)
Zahlungen:
Mollie B.V.
• Zweck: Zahlungsabwicklung, Abonnementverwaltung
• Region: Niederlande (EU) — Amsterdam
• Sicherheit: PCI DSS Level 1 zertifiziert
• AVV: Automatisch bei Registrierung (DSGVO Art. 28 — EU-Auftragsverarbeiter)
• Daten: Nur Zahlungsmandatsreferenz (Kartendaten erreichen nie CADENSA-Server)
• Keine US-Datenübertragung für Zahlungen
Kommunikation:
Tarhely.eu (EZIT Kft.)
• Zweck: SMTP-E-Mail-Zustellung
• Region: EU (Ungarn)
• AVV: Ja (DSGVO-konform)
• Daten: Nur E-Mail-Adressen
Google-Dienste (eigenständig Verantwortlicher, nicht unser Auftragsverarbeiter):
Google LLC — Google Kalender Google LLC — Anmeldung mit Google
Google ist nicht unser Auftragsverarbeiter, weil Google nicht nach unseren Weisungen handelt. Verbinden Sie Ihr eigenes Google-Konto per OAuth, ist Google für seinen eigenen Dienst eigenständig Verantwortlicher.
• Beides optional und standardmäßig deaktiviert • Kalender nur mit Lesezugriff, widerrufbar unter Einstellungen → Integrationen • Die Anmeldung mit E-Mail und Passwort bleibt immer möglich • Transfergrundlage: Art. 45 DSGVO — Angemessenheitsbeschluss (EU-US Data Privacy Framework) • Bei der Anmeldung erhalten wir: Name, E-Mail-Adresse, Profilbild • Für den Kalender speichern wir: OAuth-Token (AES-256-verschlüsselt)
Analyse & Feedback:
Plausible Insights OÜ
• Zweck: Cookie- und kennungsfreie Reichweitenmessung auf der öffentlichen Website
• Unternehmen: Estland (Tallinn) · Region: EU (Deutschland)
• Rechtsgrundlage: Keine Einwilligung erforderlich — keine Cookies, keine personenbezogenen Daten
• AVV: Ja (plausible.io/dpa)
Formbricks GmbH
• Zweck: Feedback-, Support- und Sicherheitsmeldeformulare sowie NPS-Umfragen
• Unternehmen: Deutschland (Kiel) · Region: Deutschland (EU)
• Läuft in der Cloud des Anbieters (app.formbricks.com) — nicht selbst gehostet
• Was Sie in eines dieser Formulare schreiben, geht an sie
• Wird erst nach Einwilligung in die funktionale Cookie-Kategorie geladen
• AVV: Ja (formbricks.com/dpa)
Überwachung:
Functional Software, Inc. (Sentry)
• Zweck: Fehlerprotokollierung und Performance-Monitoring in der Web-App
• Vertragspartner: ⚠️ USA (San Francisco)
• Region: EU-Datenregion (de.sentry.io, Deutschland)
• Session Replay ist abgeschaltet — es werden keine Bildschirminhalte erfasst
• Das Produktions-Backend sendet nichts an Sentry
• Authorization- und Cookie-Header sowie der Query-String werden
vor dem Senden entfernt
• Transfer: Sentry DPA + SCC
• AVV: Ja (sentry.io/legal/dpa)
Alle Partner:
DSGVO-konform
Auftragsverarbeitungsverträge (AVV)
EU-Datenresidenz (wo möglich)
Regelmäßige Sicherheitsüberprüfungen
Kann deaktiviert werden (einige Funktionen betroffen)
Nächste Schritte
- Allgemeine FAQ → – Über CADENSA
- Sicherheitseinstellungen → – Sicherheit konfigurieren
- Profileinstellungen → – Daten exportieren
- Datenschutzrichtlinie → – Vollständige Richtlinie
- Unterauftragsverarbeiter → – Die maßgebliche Liste
Noch Fragen zum Datenschutz?
- Datenschutz und Betroffenenanfragen: privacy@cadensa.io — der in der Datenschutzrichtlinie genannte offizielle Kanal
- Sicherheitsmeldungen: security@cadensa.io
- Alles andere: support@cadensa.io
Antwortzeit: unverzüglich, spätestens innerhalb eines Monats nach Eingang Ihrer Anfrage (Art. 12 Abs. 3 DSGVO). In der Praxis antworten wir meist binnen weniger Tage, zusagen können wir einen Monat.
Wir haben keinen Datenschutzbeauftragten benannt. Nach Art. 37 sind wir dazu
nicht verpflichtet: wir betreiben keine umfangreiche regelmäßige Überwachung und
verarbeiten keine besonderen Datenkategorien in großem Umfang. Datenschutzfragen
gehen an privacy@cadensa.io und werden vom Verantwortlichen direkt bearbeitet.
Sie können sich jederzeit bei der ungarischen Aufsichtsbehörde beschweren (NAIH,
naih.hu).