Datenschutz­erklärung

1. Datenschutz auf einen Blick

Allgemeine Hinweise

Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website und die Anwendung Startup Business Cockpit (SBC) nutzen.

Datenerfassung

Wer ist verantwortlich?

Die Datenverarbeitung erfolgt durch den Websitebetreiber (OPC On Promise Cloud GmbH) als Auftragsverarbeiter im Auftrag Ihres Unternehmens (des Vertragspartners). Für die Landing Page und den Blog agiert OPC als Verantwortlicher. Kontaktdaten finden Sie in Abschnitt 3.

Wie erfassen wir Ihre Daten?

Landing Page (startup-business-cockpit.de): Beim Besuch werden automatisch technische Daten erfasst (IP-Adresse, Browser, Uhrzeit). Es gibt kein Kontaktformular – die Kontaktaufnahme erfolgt per E-Mail-Link (mailto:).

Anwendung (App): Sie registrieren sich mit Name und E-Mail-Adresse. Ihre eingegebenen Daten (Arbeitszeiten, Urlaube, Notizen etc.) werden auf unseren Servern in der EU gespeichert.

Wofür nutzen wir Ihre Daten?

Ihre Daten werden ausschließlich für die Bereitstellung der vereinbarten Funktionen verwendet. Es findet kein Tracking, kein Profiling und keine Weitergabe an Dritte zu Werbezwecken statt.

Welche Rechte haben Sie?

Sie haben jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Beschwerde bei einer Aufsichtsbehörde. Details finden Sie in Abschnitt 3.

2. Hosting

Amazon Web Services (AWS)

Anbieter ist die Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, 1855 Luxemburg.

Die Landing Page wird über Amazon CloudFront ausgeliefert, wobei Edge-Locations in Europa und Nordamerika genutzt werden. Die Speicherung und Verarbeitung Ihrer Daten (Account-Daten, Arbeitszeiten etc.) erfolgt ausschließlich auf Servern in der EU (Irland, eu-west-1). Für die Auslieferung statischer Inhalte können Edge-Locations in Nordamerika genutzt werden. Rechtsgrundlage für die Datenübermittlung ist das EU-US Data Privacy Framework (DPF). AWS ist unter dem DPF zertifiziert: https://www.dataprivacyframework.gov/participant/5776 .

Rechtsgrundlage für die Nutzung von AWS: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger und sicherer Bereitstellung).

Weitere Informationen: Datenschutzerklärung von AWS .

3. Allgemeine Hinweise und Pflicht­informationen

Verantwortliche Stelle

OPC On Promise Cloud GmbH
Kemnitzer Chaussee 193
14542 Werder (Havel)

Telefon: 015752423316
E-Mail: contact@on-promise.cloud

Datenschutz­beauftragter

Sascha Curth
Kemnitzer Chaussee 193
14542 Werder (Havel)
E-Mail: legal@on-promise.cloud

Auftragsverarbeitung

SBC ist ein B2B-Produkt. Ihr Unternehmen (der Admin/Vertragspartner) ist der datenschutzrechtlich Verantwortliche für die Verarbeitung der Mitarbeiterdaten. OPC verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Basis eines Auftragsverarbeitungsvertrags (AVV).

Speicherdauer

Die spezifischen Speicherdauern sind in Abschnitt 5 und 6 für jede Datenkategorie angegeben. Grundsätzlich gilt: Daten werden gelöscht, sobald der Zweck entfällt, es sei denn gesetzliche Aufbewahrungspflichten stehen entgegen.

Ihre Rechte

Als betroffene Person haben Sie folgende Rechte. Bitte wenden Sie sich an Ihren Arbeitgeber (den Admin Ihres SBC-Accounts), der als Verantwortlicher Ihr Ansprechpartner ist. OPC unterstützt Ihren Arbeitgeber bei der Erfüllung.

  • Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

SSL-/TLS-Verschlüsselung

Diese Website und die Anwendung nutzen eine SSL-/TLS-Verschlüsselung. Alle Daten werden verschlüsselt übertragen und verschlüsselt gespeichert (AES-256).

4. Datenerfassung auf der Landing Page

Server-Log-Dateien (CloudFront Access Logs)

Beim Besuch der Landing Page werden automatisch folgende Daten gespeichert:

  • IP-Adresse
  • Browsertyp und -version
  • Aufgerufene Seite (URI)
  • Datum und Uhrzeit des Zugriffs
  • Übertragene Datenmenge

Diese Daten werden nicht mit anderen Datenquellen zusammengeführt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit, Fehleranalyse).
Speicherdauer: 3 Jahre.

Blog und RSS-Feed

Die Landing Page enthält einen Blog, der per RSS-Feed abonniert werden kann. Der RSS-Feed ist eine öffentlich zugängliche URL – der Abruf entspricht einem normalen Webseitenbesuch. Wir speichern keine Abonnenten-Daten.

Kontaktaufnahme per E-Mail

Die Website enthält einen E-Mail-Link (mailto:). Wenn Sie uns eine E-Mail senden, speichern wir Ihre Nachricht und E-Mail-Adresse zum Zwecke der Bearbeitung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

5. Datenverarbeitung in der Anwendung

Registrierung und Account

Zur Nutzung der Anwendung ist eine Registrierung durch den Admin (Geschäftsführer/Inhaber) Ihres Unternehmens erforderlich. Dabei werden folgende Pflichtangaben erhoben:

  • Name
  • E-Mail-Adresse
  • Rolle (Admin, Employee oder Contractor)
  • Firmenzugehörigkeit

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Daten werden für die Dauer der Vertragsbeziehung gespeichert und nach Vertragsende innerhalb von 30 Tagen gelöscht.

Arbeitszeiterfassung

Sie können Ihre Arbeitszeiten erfassen (Beginn, Ende, Pausen). Diese Daten werden auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht: § 3 ArbZG) verarbeitet.
Speicherdauer: 3 Jahre ab Erfassung (automatische Löschung).

Projektzeiterfassung

Projektbezogene Zeiten können als Grundlage für die Rechnungsstellung verwendet werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Für die Dauer der Vertragsbeziehung. Die Löschung einzelner Einträge erfolgt durch den Admin im Self-Service. Die Einhaltung steuerlicher Aufbewahrungspflichten (z. B. § 257 HGB) obliegt dem Kunden.

Urlaub, Krankheit und Abwesenheiten

Abwesenheitsdaten (Urlaubsanträge, Krankheitstage, sonstige Abwesenheiten) werden für die Dauer des aktiven Accounts gespeichert, da sie Grundlage für die Berechnung des aktuellen Resturlaubs sind. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Löschung: Ihr Admin erhält einen Hinweis wenn ein Mitarbeiter länger als 3 Jahre inaktiv ist und kann die Daten dann aktiv löschen. Bei Vertragsende werden alle Daten innerhalb von 30 Tagen gelöscht.

OKR, KPI und Zieldokumentation

Sie können Unternehmensziele, Key Results und KPIs definieren und tracken. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Bis Vertragsende + 30 Tage.

Persönliche Notizen und Reflexionen

Sie können persönliche Notizen, Reflexionen und eine Todo-Liste pflegen. Diese Daten sind nur für Sie sichtbar – Ihr Admin hat keinen Zugriff darauf. Die Eingabe ist freiwillig.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch freiwillige Nutzung).
Sie können Ihre Notizen jederzeit selbst löschen.

Coaching-Anfragen

Über die App können Sie eine Coaching-Anfrage an OPC stellen. Die Anfrage (Freitext + Ihr Name) wird an unser internes Support-System weitergeleitet. Es erfolgt keine dauerhafte Speicherung in der Anwendung – die Anfrage wird ausschließlich in unserem internen System verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme / Vertragsanbahnung).

Remote-Networking-Events

Sie können Remote-Events erstellen oder an Events anderer Nutzer teilnehmen. Dabei sind folgende Daten für andere SBC-Nutzer sichtbar:

  • Name des Veranstalters
  • Thema/Titel des Events
  • Verfügbare Zeitfenster

Nicht sichtbar für andere Teilnehmer bis 30 Minuten vor Beginn: Der Meeting-Link (Zoom, Teams etc.). Der Veranstalter entscheidet über die Zulassung von Teilnahme-Anfragen.

Bitte beachten Sie: Wenn Sie ein Event erstellen, sind Ihr Name und das Thema für andere SBC-Nutzer (auch aus anderen Unternehmen) im Networking-Hub sichtbar. Die Erstellung eines Events ist freiwillig.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Community-Vernetzung). Sie können der Verarbeitung jederzeit widersprechen, indem Sie kein Event erstellen oder Ihre Teilnahme zurückziehen.
Speicherdauer: Solange der Firmen-Account aktiv ist. Bei Vertragsende werden alle Event-Daten innerhalb von 30 Tagen gelöscht.

Admin-Funktionen und Exporte

Admins können Team-Statistiken, Urlaubsübersichten und Projekt-Logs einsehen und exportieren. Exportierte Daten werden direkt an den Admin übermittelt (Download) und nicht zusätzlich auf unseren Servern gespeichert.

6. Speicherdauer – Übersicht

Datenkategorie Speicherdauer Löschung
Account-Stammdaten Dauer der Vertragsbeziehung Vertragsende + 30 Tage
Arbeitszeitdaten 3 Jahre ab Erfassung Automatisch (TTL)
Projektzeitdaten Dauer der Vertragsbeziehung Self-Service durch Admin. Steuerliche Aufbewahrung obliegt dem Kunden.
Urlaub/Abwesenheiten Solange Account aktiv Admin-Hinweis bei Inaktivität > 3 Jahre
OKR/KPI Dauer der Vertragsbeziehung Vertragsende + 30 Tage
Persönliche Notizen Solange vom Nutzer gewünscht Jederzeit durch Nutzer löschbar
Remote-Events Solange Firmen-Account aktiv Vertragsende + 30 Tage
Coaching-Anfragen Internes Support-System Regelmäßige Bereinigung
CloudFront Access Logs 3 Jahre Automatisch
App-Logs 7 Tage Automatisch

7. Kein Tracking, keine Werbe-Cookies

Diese Website und die Anwendung verwenden keine:

  • Analyse-Tools (kein Google Analytics, kein Matomo)
  • Werbe-Cookies oder Tracking-Pixel
  • Social-Media-Plugins mit Datenübertragung
  • Drittanbieter-Dienste die Ihre personenbezogenen Daten für eigene Zwecke verarbeiten

8. Empfänger von Daten

Ihre Daten werden ausschließlich an folgende Empfänger weitergegeben:

  • Amazon Web Services (AWS) – Auftragsverarbeiter für Hosting und Infrastruktur (Rechenzentrum in Irland, EU)

Eine Weitergabe an sonstige Dritte erfolgt nicht, es sei denn wir sind gesetzlich dazu verpflichtet (z. B. auf Anordnung einer Behörde).

9. Widerspruchsrecht (Art. 21 DSGVO)

Soweit die Datenverarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, haben Sie das Recht, jederzeit Widerspruch einzulegen. Wir werden die betroffenen Daten dann nicht mehr verarbeiten, es sei denn wir können zwingende schutzwürdige Gründe nachweisen. Ihren Widerspruch richten Sie bitte an: legal@on-promise.cloud

10. Beschwerde bei der Aufsichtsbehörde

Im Falle von Verstößen gegen die DSGVO steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts oder unseres Firmensitzes.

11. Widerspruch gegen Werbe-E-Mails

Der Nutzung von im Rahmen der Impressumspflicht veröffentlichten Kontaktdaten zur Übersendung von nicht ausdrücklich angeforderter Werbung wird hiermit widersprochen.