Zum Hauptinhalt springen

Daten & Sicherheits-FAQ

Maßgebliche Quelle

Für die Auftragsverarbeiterkette, die Speicherorte und Drittlandtransfers ist die Unterauftragsverarbeiter-Seite maßgeblich. Widerspricht diese Seite ihr in irgendeinem Punkt, gilt jene Seite und diese ist falsch — bitte melden Sie es an privacy@cadensa.io.

Sind meine Daten sicher?

Ja! Unternehmenssicherheit auf höchstem Niveau:

Verschlüsselung:

Daten im Ruhezustand: AES-256-Verschlüsselung Daten in Übertragung: TLS 1.3 (min. TLS 1.2) Datenbank: Verschlüsselte MongoDB Backups: Verschlüsselter S3-Speicher Datei-Uploads: Verschlüsselt (ENTERPRISE)

Infrastruktur:

Hetzner-Hosting (Falkenstein / Nürnberg, Deutschland) OVHcloud Managed MongoDB (Gravelines, Frankreich, EU-Region) Statische Auslieferung: Vercel (EU-Edge-Region, fra1 / Frankfurt) Firewall-Schutz

Was wir nicht behaupten

Wir führen keine jährlichen Penetrationstests durch und haben keinen Penetrationstestbericht zum Weitergeben — siehe unten „Kann ich einen Sicherheitsauditbericht anfordern?“. Was auf dieser Seite als Sicherheitsmaßnahme steht, ist heute tatsächlich umgesetzt.

Zugriffssteuerung:

Starke Passwortanforderungen Zwei-Faktor-Authentifizierung (2FA) — Backup-Codes als bcrypt-Hashes gespeichert Einladungs-Tokens: SHA-256-gehasht vor der Speicherung Admin-Zugriffsprotokolle: Operator-E-Mail nur als SHA-256-Hash gespeichert Rechnungs-PII (Kontaktname, E-Mail, Telefon, USt-ID/Steuernummer) aus allgemeinen Abfragen ausgeschlossen (Datenbankebene select: false) VIES-Validierungs-Snapshots (Firmenname, Adresse) nach 180 Tagen automatisch gelöscht (DSGVO Art. 5(1)(e)) SSO/SAML (ENTERPRISE) (demnächst) IP-Allowlisting (ENTERPRISE) Sitzungsverwaltung Automatisches Abmelden (konfigurierbar)

Weitere Details: Sicherheitseinstellungen →


Wo werden meine Daten gespeichert?

Rechenzentren:

Primäre Region: Europa (Deutschland & Frankreich)

Warum Europa? DSGVO-Konformität EU-Datenspeicherung (Hetzner, OVHcloud) Geringe Latenz für europäische Benutzer Datenschutzfreundliche Rechtsprechung

Infrastruktur:

• Hosting: Hetzner Online GmbH (Falkenstein / Nürnberg, Deutschland) • Datenbank: OVHcloud Managed MongoDB (Gravelines, Frankreich, EU) • Statische Auslieferung: Vercel (EU-Edge-Region, fra1 / Frankfurt) • Backups & Rechnungsarchiv: Wasabi (eu-central-2, Frankfurt, Deutschland) • E-Mail: Tarhely.eu (Ungarn, EU)

Alle Infrastruktur: In der EU (Datenspeicherung) DSGVO-konforme DPAs unterzeichnet Regelmäßige Sicherheitsaudits

Backups:

Tägliches Datenbank-Backup um 02:00 UTC Tageskopien: 30 Tage Wochenkopien (sonntags): 180 Tage Monatskopien (zum Monatsersten): 2 Jahre Eine EU-Region: Wasabi eu-central-2 (Frankfurt, Deutschland) Vor dem Upload AES-256-GCM-verschlüsselt — der Schlüssel bleibt bei uns

Wo die Daten tatsächlich liegen

Zeiteinträge, Projekte und Berichte liegen in der OVHcloud-Datenbank (Frankreich) und im Hetzner-Cluster (Deutschland). Backups gehen in eine Wasabi-Region in Frankfurt — nicht in drei, und ohne Geo-Replikation. Eine Monatskopie wird zwei Jahre aufbewahrt; so lange dauert die vollständige Löschung aus allen Backups. Wenn Sie Multi-Region-Redundanz brauchen, sagen Sie es vor dem Kauf; heute bieten wir sie nicht an.


Ist CADENSA DSGVO-konform?

Ja! Vollständig DSGVO-konform:

Deine Rechte:

Recht auf Zugang → Daten jederzeit exportieren → Einstellungen → Profil → Daten exportieren

Recht auf Berichtigung → Daten in der App bearbeiten → Profil, Zeiteinträge aktualisieren

Recht auf Löschung („Recht auf Vergessenwerden") → Konto dauerhaft löschen → Einstellungen → Profil → Konto löschen

Recht auf Datenübertragbarkeit → Export im JSON/CSV-Format → Nimm deine Daten überallhin mit

Widerspruchsrecht → Marketing-E-Mails abbestellen → Benachrichtigungseinstellungen steuern

Unsere Verpflichtungen:

Auftragsverarbeitungsvertrag (AVV) verfügbar Privacy by Design und by Default Datenminimierung (nur notwendige Daten werden erhoben) Einwilligungsbasierte Verarbeitung Meldung von Datenschutzverletzungen (innerhalb von 72 Stunden) EU-Datenspeicherung (Deutschland & Frankreich) Regelmäßige Compliance-Audits

DSGVO-Funktionen:

Einstellungen → Datenschutz:
• Erhobene Daten einsehen
• Alle Daten exportieren
• Konto löschen
• Cookie-Einstellungen verwalten
• Auftragsverarbeiter einsehen
• AVV herunterladen

Cookie-Verwaltung:

  • Granulare Cookie-Einwilligung (Notwendig, Funktional, Marketing)
  • Website-Analyse ist cookie-frei (Plausible — keine Einwilligung erforderlich)
  • Jederzeit einfacher Opt-out über die Cookie-Einstellungen
  • Transparente Cookie-Richtlinie mit vollständiger Offenlegung
  • Automatische Löschung bei Deaktivierung einer Kategorie

AVV anfordern: support@cadensa.io


Welche Daten erhebt ihr?

Von uns erhobene Daten:

Kontodaten:

E-Mail-Adresse (für den Login erforderlich) Name (Vor- und Nachname) Passwort (verschlüsselt, nie im Klartext gespeichert) Profilbild (optional) Jobtitel, Abteilung (optional) Telefonnummer (optional, für 2FA)

Nutzungsdaten:

Zeiteinträge (Datum, Projekt, Dauer, Beschreibung) Projekte und Aufgaben (Namen, Budgets, Einstellungen) Arbeitsbereichseinstellungen Erstellte Berichte Anmeldeverlauf (IP-Adresse, Browser-/Gerätekennung) Abrechnungsinformationen (Zahlungsmethode, Rechnungen)

Technische Daten:

Browsertyp und -version Gerätetyp (Desktop/Mobil) Betriebssystem IP-Adresse (für Sicherheit) Cookies (Sitzung, Präferenzen)

Daten, die wir NICHT erheben:

Browserverlauf außerhalb von CADENSA Tastatureingaben oder Screenshots Persönliche Dateien auf deinem Gerät Daten aus anderen Apps Unnötige persönliche Informationen

Deine Daten einsehen:

Einstellungen → Datenschutz → Erhobene Daten einsehen
• Sieh genau, was wir gespeichert haben
• Jederzeit exportieren (JSON/CSV)
• Dauerhaft löschen

Kann ich mein Konto und meine Daten löschen?

Ja! Dauerhafte Löschung möglich:

Ablauf der Kontolöschung:

1. Einstellungen → Profil → Konto löschen
2. Daten zuerst exportieren (empfohlen)
3. Passwort zur Bestätigung eingeben
4. „DELETE" zur Bestätigung eintippen
5. Auf „Konto endgültig löschen" klicken
6. 7-tägige Karenzzeit beginnt

Karenzzeit (7 Tage):

Tag 1–6:
• Konto deaktiviert (kein Login möglich)
• Daten bleiben erhalten
• Löschung kann abgebrochen werden
• E-Mail mit Reaktivierungslink wird gesendet

Tag 7:
• Endgültige Löschung
• Alle Daten aus der Produktion entfernt
• Backups werden innerhalb von 30 Tagen bereinigt
• Unwiderruflich

Was gelöscht wird:

Dein Konto und Profil Alle Zeiteinträge Persönliche Projekte Arbeitsbereichsmitgliedschaften Einstellungen und Präferenzen Anmeldeverlauf Hochgeladene Dateien

Was aufbewahrt bleibt (gesetzliche Pflicht):

8 Jahre aufbewahrt — ungarisches Buchführungsgesetz §169:
• Rechnungshistorie
• Zahlungsnachweise
Diese überdauern die Kontolöschung. Wir können sie auch auf
Wunsch nicht löschen: die Aufbewahrungspflicht geht dem
Löschrecht vor (Art. 17 Abs. 3 lit. b DSGVO).

Audit-Logs — 30 Tage (FREE), 90 Tage (PRO), 1 Jahr (ENTERPRISE);
Sicherheitsereignisse auf allen Tarifen 1 Jahr

Danach gelöscht.

Das Rechnungsarchiv liegt bei Wasabi unter einem WORM Object Lock: für die vom Buchführungsgesetz geforderten 8 Jahre kann niemand diese PDFs ändern oder löschen — wir auch nicht. Genau dafür ist die Sperre da, und deshalb erreicht ein Löschersuchen sie nicht.

Arbeitsbereichs-Eigentümerschaft:

Wenn du Eigentümer eines Arbeitsbereichs bist:
1. Eigentümerschaft muss zuerst übertragen werden
→ Einstellungen → Arbeitsbereich → Übertragen
2. Oder den Arbeitsbereich vollständig löschen
3. Danach kann das persönliche Konto gelöscht werden

Kontolöschungs-Leitfaden →


Wer hat Zugriff auf meine Daten?

Zugriffskontrolle:

Dein Team (innerhalb des Arbeitsbereichs):

Rollenbasierter Zugriff:

Admin: Voller Zugriff auf alle Daten Kann alle Zeiteinträge sehen Kann Arbeitsbereichseinstellungen bearbeiten Kann Benutzer verwalten

Manager: Sieht Team-Zeiteinträge Verwaltet zugewiesene Projekte Erstellt Team-Berichte Kann Abrechnung nicht sehen

Mitglied: Sieht eigene Zeiteinträge Sieht zugewiesene Projekte Sieht keine fremden Einträge

Betrachter: Nur-Lese-Zugriff Sieht zugewiesene Projekte Kann keine Zeit erfassen

CADENSA-Mitarbeitende:

Support-Team (mit deiner Erlaubnis): Sieht Daten zur Fehlerbehebung Nur wenn du den Support kontaktierst Zugriff wird im Audit-Trail protokolliert Unterliegt strikter Vertraulichkeit

Cadensa wird von einem kleinen Team betrieben, und der Betriebszugriff liegt bei einer einzigen benannten Person. Wir behaupten keine Funktionstrennung, die es bei uns nicht gibt:

Produktionszugriff auf diese eine Person beschränkt Jeder Zugriff wird im Audit-Trail protokolliert Das Protokoll zu Ihrer Einheit ist auf Anfrage erhältlich Admin-E-Mail-Adressen werden nur als SHA-256-Hash gespeichert

Dritte:

Wir verkaufen deine Daten nie Keine Werbepartner Kein Data Mining

Begrenzte Weitergabe (für den Betrieb erforderlich): • Mollie: Nur Zahlungsabwicklung • Hetzner: Server-Hosting • OVHcloud: Verwalteter Datenbankdienst • Wasabi: Verschlüsselter Backup-Speicher • SMTP (eigener Mailserver): E-Mail-Zustellung • Alles unter strikten AVVs

Datenweitergabe (ENTERPRISE):

Kundenportal-Funktion (demnächst):
• Bestimmte Projektberichte teilen
• Kunden sehen nur ihr eigenes Projekt
• Von dir kontrolliert
• Jederzeit widerrufbar

Welche Zertifizierungen habt ihr?

Sicherheitszertifizierungen:

SOC 2 Type II (noch nicht zertifiziert):

Noch nicht zertifiziert Derzeit läuft kein Audit Auf unserer Compliance-Roadmap für ENTERPRISE-Kunden

Fragen: support@cadensa.io

DSGVO-Konformität:

EU-Datenresidenz Auftragsverarbeitungsvertrag (AVV) Privacy by Design Recht auf Löschung Datenübertragbarkeit Verfahren zur Meldung von Datenschutzverletzungen

ISO 27001 (in Bearbeitung):

Status: Zertifizierungsprozess läuft, noch kein festes Abschlussdatum
• Informationssicherheits-Management
• Regelmäßige Audits
• Kontinuierliche Verbesserung

HIPAA (derzeit nicht unterstützt):

CADENSA bietet derzeit keine Business Associate Agreement (BAA)
oder HIPAA-spezifische Kontrollen an. Nicht empfohlen für die
Speicherung von PHI zum jetzigen Zeitpunkt.

Falls HIPAA-Unterstützung für deine Organisation erforderlich ist,
kontaktiere uns — wir erfassen diesen Bedarf auf unserer Roadmap:

Kontakt: support@cadensa.io

PCI-DSS-Konformität (über Mollie):

Mollie B.V. Zahlungsabwicklung (PCI DSS Level 1 zertifiziert) Keine Kartendaten von CADENSA gespeichert Sicherer, weiterleitungsbasierter Checkout (Kartendaten erreichen nie CADENSA-Server) EU-basierter Zahlungsdienstleister (Niederlande) — keine US-Datenübertragung für Zahlungen


Was passiert bei einer Datenschutzverletzung?

Reaktionsplan bei Sicherheitsvorfällen:

Erkennung:

• Automatische Fehler- und Performance-Alarme (Sentry, EU-Region)
• Infrastruktur- und Verfügbarkeitsüberwachung mit öffentlicher
Statusseite unter status.cadensa.io
• Audit-Protokolle der Anwendung für Sicherheits- und Auth-Ereignisse

Wir betreiben kein Intrusion-Detection-System, keine automatisierte Anomalieerkennung und kein rund um die Uhr besetztes Security Operations Center. Alarme laufen bei einer einzigen diensthabenden Person auf.

Reaktion:

1. Betroffene Systeme isolieren
2. Umfang des Vorfalls bewerten
3. Eindämmen und beheben
4. Beweise für die Untersuchung sichern

Benachrichtigung:

Innerhalb von 72 Stunden (DSGVO-Anforderung):

E-Mail an betroffene Nutzer:
• Welche Daten betroffen waren
• Wann der Vorfall auftrat
• Was wir dagegen unternehmen
• Welche Schritte du unternehmen solltest

Die E-Mail enthält:
• Details zum Vorfall
• Betroffene Konten
• Empfohlene Maßnahmen
• Support-Kontakt

Ist die Verletzung voraussichtlich mit einem hohen Risiko für Ihre Rechte verbunden, benachrichtigen wir Sie direkt (Art. 34 DSGVO); die Aufsichtsbehörde (NAIH) wird nach Art. 33 innerhalb von 72 Stunden informiert.

Behebung:

1. Schwachstelle beheben
2. Verstärkte Überwachung
3. Passwort-Reset (falls nötig)
4. Verpflichtende 2FA
5. Sicherheitsaudit
6. Öffentliche Offenlegung (falls erforderlich)

Bisherige Bilanz:

Wir hatten bisher keine meldepflichtige Datenschutzverletzung. Cadensa ist ein junges Produkt in der Beta-Phase — das sagt also weniger über unsere Bilanz aus, als es klingt. Nehmen Sie es als Tatsache, nicht als Sicherheitsgarantie. Jeder künftige Vorfall oberhalb der Schwelle von Art. 33 wird hier und gegenüber den betroffenen Kunden gemeldet.


Wie lange bewahrt ihr meine Daten auf?

Datenaufbewahrung:

Aktive Konten:

FREE-Plan:
• Letzte 30 Tage: Voller Zugriff
• Ältere Daten: Nur-Lese-Zugriff
• Für immer: Keine Löschung ohne Anfrage

PRO-Plan:
• Letztes Jahr: Voller Zugriff
• Ältere Daten: Nur-Lese-Zugriff
• Für immer: Keine Löschung ohne Anfrage

ENTERPRISE:
• Alle Daten: Für immer (sofern nicht gelöscht)
• Individuelle Aufbewahrungsrichtlinien verfügbar

IP-Adressen (DSGVO Art. 5(1)(e) — Speicherbegrenzung):

Letzte Login-IP-Adresse:
• Bis zu 90 Tage nach dem letzten Login gespeichert
• Automatische Löschung durch wöchentlichen Bereinigungsjob

IP-Adresse und User-Agent bei Zustimmung zu den AGB:
• Bis zu 12 Monate nach Zustimmung gespeichert
• Automatische Löschung durch wöchentlichen Bereinigungsjob

IP-Adresse bei Kontolöschungsanfrage:
• Bis zu 2 Jahre gespeichert (Audit-Trail)
• Automatische Löschung durch wöchentlichen Bereinigungsjob

Gelöschte Konten:

Tag 0: Konto gelöscht
• 7-tägige Karenzzeit
• Daten bleiben erhalten
• Reaktivierung möglich

Tag 7: Endgültige Löschung
• Produktionsdaten gelöscht
• Erscheint noch 30 Tage in Backups

Tag 37: Vollständige Bereinigung
• Alle Backups bereinigt
• Vollständig unwiederbringlich

Abrechnungsdaten:

Aus gesetzlichen Gründen aufbewahrt:
• Rechnungen: 8 Jahre (ungarisches Buchführungsgesetz §169)
• Zahlungsnachweise: 8 Jahre (ungarisches Buchführungsgesetz §169)

Auch nach Kontolöschung

Aufbewahrungsfristen für Buchführungsunterlagen legt nationales Recht fest, nicht eine EU-weite Regel. Als in Ungarn ansässiges Unternehmen wenden wir die 8 Jahre des Buchführungsgesetzes auf alle Kunden an. Verlangt Ihre eigene Rechtsordnung längere Fristen, ist das Ihre Pflicht — exportieren Sie Ihre Rechnungen, bevor Sie gehen.

VIES-Validierungs-Snapshots (DSGVO Art. 5(1)(e)):

EU-USt-Validierungsergebnisse (Firmenname, Adresse aus VIES):
• Gelöscht 180 Tage nach dem Validierungsdatum
• Automatische Löschung durch wöchentlichen Bereinigungsjob
• Validierungsdatum und Gültigkeitsstatus bleiben erhalten (keine personenbezogenen Daten)

Audit-Logs (ENTERPRISE):

Aufbewahrungsoptionen:
• 90 Tage (Standard)
• 1 Jahr (erweitert)
• 7 Jahre (Compliance)
• Für immer (individuell)

Backups:

• Tageskopien: 30 Tage
• Wochenkopien: 180 Tage (sonntags)
• Monatskopien: 2 Jahre (zum Monatsersten)
• Eine Region: Wasabi eu-central-2 (Frankfurt, Deutschland)
• Auf allen Tarifen gleich — Backup-Aufbewahrung ist kein Tarifmerkmal

Kann ich einen Sicherheitsauditbericht anfordern?

Verfügbar für ENTERPRISE-Kunden:

Verfügbare Berichte:

Antworten auf Sicherheitsfragebögen • Standard-Lieferantenbewertung • Anpassbar an deine Bedürfnisse

Auftragsverarbeitungsvertrag (AVV) • DSGVO-konform • Für alle Kunden verfügbar

ISO-27001-Zertifikat (sobald zertifiziert — noch kein festes Datum) • Sobald zertifiziert • Öffentliches Dokument

Noch nicht verfügbar: SOC 2 Type II-Bericht, formeller Penetrationstestbericht. Gerne beantworten wir in der Zwischenzeit spezifische Sicherheitsfragen direkt.

So forderst du einen Bericht an:

1. E-Mail: <a data-action="support" href="#">support@cadensa.io</a>
2. Angaben:
• Firmenname
• Deine Rolle
• Benötigtes Dokument
• Zweck (Lieferantenbewertung, Audit, usw.)
3. Erhalt innerhalb von 2-3 Werktagen

Nutzt ihr Dienste von Drittanbietern?

Ja, nur vertrauenswürdige Partner:

Infrastruktur:

Hetzner Online GmbH • Zweck: Server-Hosting • Region: EU (Deutschland) • AVV: Ja • Zertifizierung: ISO 27001, TÜV-geprüfte DPA

Vercel Inc. • Zweck: Ausliefern der statischen Dateien von Website und App • Vertragspartner: ⚠️ USA (Delaware) • Region: EU-Edge-Region (fra1, Frankfurt) • Transfer: Vercel DPA + SCC. Die Auslieferung erfolgt in der EU, doch US-Ingenieure von Vercel können im Support aus der Ferne zugreifen — nach der DSGVO ist das ein Transfer, auch wenn die Daten in Frankfurt bleiben. Betroffene Daten: IP-Adresse, User-Agent, Request-Metadaten. • AVV: Ja (vercel.com/legal/dpa)

OVH Hosting Limited • Zweck: Verwalteter Datenbankdienst (OVHcloud Public Cloud Databases for MongoDB) • Region: Rechenzentrum — Gravelines, Frankreich (EU); Vertragspartner — Dublin, Irland (EU) • AVV: Ja • Zertifizierung: ISO/IEC 27001 (OVHclouds eigene Zertifizierung für Cloud Databases — nicht die von CADENSA)

Objektspeicher (Backups, Rechnungen, Profilbilder):

Wasabi Technologies LLC • Vertragspartner: ⚠️ USA (Massachusetts) • Region: Deutschland (eu-central-2, Frankfurt) — eine Region, keine Geo-Replikation • Drei getrennte Buckets:

  1. Verschlüsselte Datenbank-Backups, 30 Tage rollierend Vor dem Upload AES-256-GCM-verschlüsselt; der Schlüssel bleibt bei uns, Wasabi kann sie nicht lesen
  2. Rechnungs-PDF-Archiv unter WORM Object Lock COMPLIANCE 8 Jahre unveränderlich (ungarisches Buchführungsgesetz §169)
  3. Profilbilder — dieser Bucket ist öffentlich lesbar, damit das Bild in der Oberfläche erscheint. Laden Sie dort nichts hoch, was Sie nicht öffentlich zeigen würden. Das Profilbild ist optional und jederzeit löschbar. • Transfer: Wasabi DPA + SCC (Daten bleiben in der EU, Vertragspartner ist US-amerikanisch) • AVV: Ja (wasabi.com/legal/data-processing-addendum)

Rechnungsstellung & Steuermeldung:

Billingo Technologies Zrt. • Zweck: Elektronische Rechnungsstellung + NAV Online Számla 3.0-Meldung • Region: EU (Ungarn) • AVV: Ja (billingo.hu/adatvedelem) • Übermittelte Daten: Kundenname, Rechnungsadresse, Steuer-/USt-ID, E-Mail, Rechnungspositionen und -beträge • Aufbewahrung: 8 Jahre (verpflichtend nach ungarischem Buchführungsgesetz §169) • Unterauftragsverarbeiter: NAV (ungarische Steuerbehörde — gesetzlich verpflichtende Meldung)

Zahlungen:

Mollie B.V. • Zweck: Zahlungsabwicklung, Abonnementverwaltung • Region: Niederlande (EU) — Amsterdam • Sicherheit: PCI DSS Level 1 zertifiziert • AVV: Automatisch bei Registrierung (DSGVO Art. 28 — EU-Auftragsverarbeiter) • Daten: Nur Zahlungsmandatsreferenz (Kartendaten erreichen nie CADENSA-Server) • Keine US-Datenübertragung für Zahlungen

Kommunikation:

Tarhely.eu (EZIT Kft.) • Zweck: SMTP-E-Mail-Zustellung • Region: EU (Ungarn) • AVV: Ja (DSGVO-konform) • Daten: Nur E-Mail-Adressen

Google-Dienste (eigenständig Verantwortlicher, nicht unser Auftragsverarbeiter):

Google LLC — Google Kalender Google LLC — Anmeldung mit Google

Google ist nicht unser Auftragsverarbeiter, weil Google nicht nach unseren Weisungen handelt. Verbinden Sie Ihr eigenes Google-Konto per OAuth, ist Google für seinen eigenen Dienst eigenständig Verantwortlicher.

• Beides optional und standardmäßig deaktiviert • Kalender nur mit Lesezugriff, widerrufbar unter Einstellungen → Integrationen • Die Anmeldung mit E-Mail und Passwort bleibt immer möglich • Transfergrundlage: Art. 45 DSGVO — Angemessenheitsbeschluss (EU-US Data Privacy Framework) • Bei der Anmeldung erhalten wir: Name, E-Mail-Adresse, Profilbild • Für den Kalender speichern wir: OAuth-Token (AES-256-verschlüsselt)

Analyse & Feedback:

Plausible Insights OÜ • Zweck: Cookie- und kennungsfreie Reichweitenmessung auf der öffentlichen Website • Unternehmen: Estland (Tallinn) · Region: EU (Deutschland) • Rechtsgrundlage: Keine Einwilligung erforderlich — keine Cookies, keine personenbezogenen Daten • AVV: Ja (plausible.io/dpa)

Formbricks GmbH • Zweck: Feedback-, Support- und Sicherheitsmeldeformulare sowie NPS-Umfragen • Unternehmen: Deutschland (Kiel) · Region: Deutschland (EU) • Läuft in der Cloud des Anbieters (app.formbricks.com) — nicht selbst gehostet • Was Sie in eines dieser Formulare schreiben, geht an sie • Wird erst nach Einwilligung in die funktionale Cookie-Kategorie geladen • AVV: Ja (formbricks.com/dpa)

Überwachung:

Functional Software, Inc. (Sentry) • Zweck: Fehlerprotokollierung und Performance-Monitoring in der Web-App • Vertragspartner: ⚠️ USA (San Francisco) • Region: EU-Datenregion (de.sentry.io, Deutschland) • Session Replay ist abgeschaltet — es werden keine Bildschirminhalte erfasst • Das Produktions-Backend sendet nichts an Sentry • Authorization- und Cookie-Header sowie der Query-String werden vor dem Senden entfernt • Transfer: Sentry DPA + SCC • AVV: Ja (sentry.io/legal/dpa)

Alle Partner:

DSGVO-konform Auftragsverarbeitungsverträge (AVV) EU-Datenresidenz (wo möglich) Regelmäßige Sicherheitsüberprüfungen Kann deaktiviert werden (einige Funktionen betroffen)


Nächste Schritte


Noch Fragen zum Datenschutz?

Antwortzeit: unverzüglich, spätestens innerhalb eines Monats nach Eingang Ihrer Anfrage (Art. 12 Abs. 3 DSGVO). In der Praxis antworten wir meist binnen weniger Tage, zusagen können wir einen Monat.

Wir haben keinen Datenschutzbeauftragten benannt. Nach Art. 37 sind wir dazu nicht verpflichtet: wir betreiben keine umfangreiche regelmäßige Überwachung und verarbeiten keine besonderen Datenkategorien in großem Umfang. Datenschutzfragen gehen an privacy@cadensa.io und werden vom Verantwortlichen direkt bearbeitet. Sie können sich jederzeit bei der ungarischen Aufsichtsbehörde beschweren (NAIH, naih.hu).