Datenschutz.

Wie wir personenbezogene Daten in der Cevio Workspace behandeln, gemäß DSGVO (EU 2016/679) und österreichischem DSG.

Datenschutzerklärung

01

Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO):

Unternehmen
Cevio e.U.
Inhaber
Tobias Sonnleitner
Adresse
Stadlergasse 9a/3, 1130 Wien, Österreich
E-Mail
contact@cevio.at
Dienst
cevioworkspace.at

Für Anliegen zum Datenschutz genügt eine formlose E-Mail an contact@cevio.at. Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt, weil die Voraussetzungen des Art. 37 DSGVO nicht vorliegen.

02

Geltungsbereich

Diese Erklärung gilt für die Cevio Workspace unter www.cevioworkspace.at, also für die Anmeldeseite, den Kundenbereich nach dem Login und alle darin enthaltenen Funktionen.

Für unsere Unternehmenswebsite gilt eine eigene Erklärung: cevio.at/privacy. Für Websites, die wir für Kundinnen und Kunden betreiben, ist jeweils der Betreiber der betreffenden Website verantwortlich.

Die Verarbeitung erfolgt auf folgenden Rechtsgrundlagen gemäß Art. 6 Abs. 1 DSGVO:

  • Art. 6 Abs. 1 lit. a DSGVO, Einwilligung der Nutzerin oder des Nutzers.
  • Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung (Bereitstellung des Kundenbereichs, Abwicklung eines Auftrags).
  • Art. 6 Abs. 1 lit. c DSGVO, gesetzliche Verpflichtung (z. B. Aufbewahrung von Rechnungen).
  • Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse (IT-Sicherheit, Missbrauchsabwehr, Nachvollziehbarkeit).

Mindestalter. Die Workspace richtet sich an unsere Geschäftskundinnen und Geschäftskunden sowie an Personen, die das 14. Lebensjahr vollendet haben (§ 4 Abs. 4 DSG). Erlangen wir Kenntnis davon, dass ein Konto ohne die nötige Zustimmung angelegt wurde, löschen wir es samt Daten.

03

Hosting & Serverinfrastruktur

Die Workspace läuft auf Servern in Österreich. Webhosting und Datenbank werden von der World4You Internet Services GmbH (Hafenstraße 47-51, 4020 Linz, Österreich) bereitgestellt. Die Anwendung ist in PHP geschrieben, die Daten liegen in einer SQLite-Datenbank auf demselben Server.

Beim Zugriff erfasst der Webserver automatisch technische Daten in Logdateien:

  • IP-Adresse
  • Datum und Uhrzeit der Anfrage
  • Aufgerufene Adresse
  • Browsertyp und -version
  • Betriebssystem
  • Referrer-Adresse

Diese Daten dienen dem sicheren Betrieb sowie der Erkennung und Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Sie werden nicht mit anderen Datenquellen zusammengeführt.

Hosting-Anbieter
World4You Internet Services GmbH, Linz, Österreich
Serverstandort
Österreich (EU)
Übertragung
Ausschließlich verschlüsselt über HTTPS, HTTP wird umgeleitet
04

Benutzerkonto

Die Workspace ist ein geschlossener Kundenbereich. Ein Konto entsteht auf Einladung oder durch Registrierung. Dabei verarbeiten wir:

  • Name
  • E-Mail-Adresse
  • Passwort, ausschließlich als bcrypt-Hash gespeichert, nie im Klartext
  • Telefonnummer, sofern angegeben
  • Profilbild, sofern hochgeladen
  • Rolle und Berechtigungen innerhalb der Workspace
  • Zeitpunkt der Erstellung und der letzten Anmeldung

Diese Daten sind für die Bereitstellung des Kundenbereichs erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Änderung und Löschung. Name, Telefonnummer, Profilbild und Passwort können Sie im Profil jederzeit selbst ändern. Eine Änderung der E-Mail-Adresse wird per Code an die neue Adresse bestätigt. Über die Schaltfläche Konto löschen im Profil können Sie die Löschung Ihres Kontos verlangen; ausgenommen bleiben Daten, die wir gesetzlich aufbewahren müssen (siehe Abschnitt 17).

05

Zwei-Faktor-Authentifizierung

Die Anmeldung ist durch einen zweiten Faktor geschützt. Dafür verarbeiten wir:

TOTP-Schlüssel
Der geheime Schlüssel Ihrer Authenticator-App, gespeichert zur Prüfung der Codes
Backup-Codes
Einmalcodes für den Fall, dass die App nicht verfügbar ist; verbrauchte Codes werden entwertet
Rechtsgrundlage
Art. 6 Abs. 1 lit. b und lit. f DSGVO (Vertragserfüllung, Kontosicherheit)

Vertrauenswürdige Geräte. Auf Wunsch merkt sich die Workspace ein Gerät, damit der zweite Faktor dort nicht bei jeder Anmeldung abgefragt wird. Gespeichert werden dazu ein Hashwert des Gerätemerkmals, die Browserkennung (User-Agent), der Zeitpunkt der Einrichtung, die letzte Nutzung und ein Ablaufdatum. Abgelaufene Einträge werden automatisch entfernt, bestehende können Sie jederzeit widerrufen.

06

Anmeldung über Discord

Sie können Ihr Konto freiwillig mit einem Discord-Konto verknüpfen und sich danach über Discord anmelden. Die Verknüpfung erfolgt über OAuth 2.0 bei der Discord Netherlands B.V. beziehungsweise Discord Inc.

  • Wir fordern ausschließlich die Berechtigung identify an, also nur Ihre Discord-Benutzerkennung.
  • Wir erhalten dadurch keine E-Mail-Adresse, keine Nachrichten und keine Serverlisten von Discord.
  • Gespeichert wird bei uns nur die Discord-Benutzerkennung, um sie Ihrem Konto zuzuordnen.
  • Die Anmeldung über Discord ersetzt die Zwei-Faktor-Authentifizierung nicht.
  • Sie können die Verknüpfung im Profil jederzeit lösen, die Kennung wird dann bei uns entfernt.

Rechtsgrundlage ist Ihre Einwilligung durch die Verknüpfung (Art. 6 Abs. 1 lit. a DSGVO). Beim Aufruf der Anmeldung bei Discord verarbeitet Discord eigenständig Daten; es gilt die Datenschutzerklärung von Discord.

Anbieter
Discord Netherlands B.V., Amsterdam, Niederlande / Discord Inc., San Francisco, USA
Datenschutzerklärung
discord.com/privacy
07

Projekte, Aufgaben & Nachrichten

Kern der Workspace ist die gemeinsame Arbeit an Projekten. Dabei verarbeiten wir die Inhalte, die Sie und wir dort einstellen:

  • Projektdaten wie Name, Beschreibung, Status, Termine und die zugeordneten Personen
  • Aufgaben mit Titel, Beschreibung, Priorität, Zuständigkeit und Bearbeitungsstand
  • Nachrichten im Projektverlauf samt Zeitpunkt, Verfasser, Antwortbezug und Reaktionen
  • Rückmeldungen aus dem Feedback-Werkzeug, einschließlich Kommentar, Position auf der Seite und, falls erzeugt, eines Bildschirmfotos der betreffenden Ansicht

Diese Inhalte sind nur den dem jeweiligen Projekt zugeordneten Personen und uns als Betreiber zugänglich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Nachrichten und Rückmeldungen können personenbezogene Daten enthalten, wenn Sie solche hineinschreiben. Bitte geben Sie dort keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO ein, etwa Gesundheitsdaten.

08

Dateien & Uploads

In der Workspace können Dateien hochgeladen werden, etwa Entwürfe, Bilder, Dokumente oder Projektsicherungen. Gespeichert werden die Datei selbst sowie Dateiname, Größe, Zeitpunkt und die hochladende Person.

Dateien liegen auf demselben Server in Österreich. Der Zugriff ist auf die Personen beschränkt, die dem jeweiligen Projekt zugeordnet sind. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Projektvorschauen. Über die Vorschaufunktion können in Arbeit befindliche Websites innerhalb der Workspace angesehen werden. Dabei wird der jeweilige Entwurf ausgeliefert; die Inhalte dieser Entwürfe verantwortet das jeweilige Projekt.

09

Vertrags- und Rechnungsdaten

Im Rahmen der Geschäftsbeziehung verarbeiten wir die Daten, die für Vertrag und Abrechnung erforderlich sind:

  • Firma, Ansprechperson, Anschrift, E-Mail-Adresse, Telefonnummer und, falls vorhanden, UID-Nummer
  • Vertragsdaten und Leistungszeiträume
  • Rechnungen, Beträge und Zahlungsstatus

Verschlüsselte Ablage. Die Stammdaten unserer Geschäftspartner, also E-Mail-Adresse, Telefonnummer, Anschrift, Postleitzahl und Ort sowie UID- und ZVR-Nummer, werden in der Datenbank verschlüsselt gespeichert (libsodium) und erst beim Anzeigen entschlüsselt.

Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und die gesetzliche Aufbewahrungspflicht (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der Bundesabgabenordnung). Rechnungsrelevante Unterlagen bewahren wir sieben Jahre auf.

10

E-Mail-Kommunikation

Aus der Workspace heraus versenden wir ausschließlich dienstbezogene E-Mails. Werbung oder Newsletter versenden wir nicht, sofern Sie dem nicht ausdrücklich zugestimmt haben.

Anlässe für den Versand:

  • Einladung und Registrierungsbestätigung
  • Bestätigungscodes, etwa beim Zurücksetzen des Passworts oder beim Ändern der E-Mail-Adresse
  • Rechnungen und Zahlungserinnerungen
  • Benachrichtigungen zu Projekten, Aufgaben und Nachrichten
  • Sicherheitshinweise zu Ihrem Konto
Versand über
SMTP-Server der World4You (Österreich, EU), verschlüsselt per STARTTLS
Verarbeitete Daten
E-Mail-Adresse, Name, Anlass der Nachricht
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) oder lit. f (berechtigtes Interesse)

Es kommen keine externen Newsletter- oder Marketingdienste zum Einsatz. Alle Daten verbleiben in Österreich (EU).

11

Cookies & lokale Speicherung

Die Workspace setzt nur wenige Cookies, und zwar solche, die für den Betrieb erforderlich sind (Art. 6 Abs. 1 lit. f DSGVO, § 165 Abs. 3 TKG 2021):

Sitzungs-Cookie
Hält die Anmeldung aufrecht, endet mit der Sitzung
CSRF-Merkmal
Schützt Formulare vor Fremdanfragen, gilt innerhalb der Sitzung
Gerätemerkmal
Nur wenn Sie ein Gerät als vertrauenswürdig markieren, mit Ablaufdatum
cevio_lang
Merkt die Sprachwahl Deutsch oder Englisch, Laufzeit 12 Monate

Zusätzlich legt die Oberfläche einzelne Einstellungen im lokalen Speicher Ihres Browsers ab. Sie können Cookies und lokalen Speicher jederzeit über Ihre Browsereinstellungen löschen; danach ist eine erneute Anmeldung nötig.

12

Protokolle & Sicherheit

Zur Nachvollziehbarkeit und zum Schutz der Konten protokolliert die Workspace sicherheitsrelevante Vorgänge:

Anmeldeversuche
E-Mail-Adresse, IP-Adresse, Erfolg oder Misserfolg, Zeitpunkt. Grundlage der Sperre nach zu vielen Fehlversuchen
Aktivitätsprotokoll
Wer wann welche Aktion ausgeführt hat, mit IP-Adresse und Browserkennung

Diese Protokolle dienen ausschließlich der IT-Sicherheit, der Missbrauchsabwehr und der Nachvollziehbarkeit von Änderungen an Projekt- und Geschäftsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Eine Auswertung zur Leistungs- oder Verhaltenskontrolle findet nicht statt.

13

Reichweitenmessung

Wir messen die Nutzung mit einer selbst betriebenen Lösung auf unserem eigenen Server. Es werden keine Daten an Dritte übermittelt, und es kommt kein Dienst wie Google Analytics zum Einsatz.

Erfasst werden Seitenaufrufe, die aufgerufene Adresse und der Seitentitel, die verweisende Adresse, Verweildauer, Seiten pro Besuch sowie grobe Angaben zu Gerät, Browser und Betriebssystem.

  • Es wird keine IP-Adresse gespeichert.
  • Es wird kein Cookie gesetzt. Zur Unterscheidung wiederkehrender Besuche dient eine zufällige Kennung im lokalen Speicher des Browsers.
  • Ein Besuch gilt nach 30 Minuten ohne Aktivität als beendet.
  • Die Kennung lässt keinen Rückschluss auf Ihre Person zu und wird nicht mit Ihrem Konto verknüpft.

Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Auswertung zur Verbesserung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Sie können die Messung unterbinden, indem Sie den lokalen Speicher dieser Seite löschen oder deren Nutzung in Ihrem Browser blockieren.

14

Dritte & externe Dienste

Wir halten die Zahl externer Dienste bewusst klein. Eingesetzt werden:

World4You. Hosting der Anwendung, der Datenbank und des E-Mail-Versands. Alle Daten verbleiben in Österreich (EU).

Anbieter
World4You Internet Services GmbH, Hafenstraße 47-51, 4020 Linz, Österreich
Datenschutzerklärung
world4you.com/de/datenschutz

Google Fonts. Die Schriftarten Outfit und Syne werden von Google-Servern geladen. Dabei wird Ihre IP-Adresse an Google übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (einheitliche Darstellung).

Anbieter
Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Datenschutzerklärung
policies.google.com/privacy

Discord. Nur wenn Sie Ihr Konto verknüpfen oder sich über Discord anmelden, siehe Abschnitt 06.

Cloudflare. Einzelne Programmbibliotheken werden über das Content Delivery Network cdnjs geladen. Dabei wird Ihre IP-Adresse an Cloudflare übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Anbieter
Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
Datenschutzerklärung
cloudflare.com/privacypolicy

Für Übermittlungen in die USA stützen wir uns auf die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und, soweit anwendbar, auf das EU-U.S. Data Privacy Framework.

15

Auftragsverarbeitung

Soweit externe Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO.

World4You
Hosting, Datenbank und E-Mail-Zustellung, Verarbeitung in Österreich
Cloudflare
Auslieferung von Programmbibliotheken, Standardvertragsklauseln nach Art. 46 DSGVO

Betreuen wir im Rahmen eines Auftrags Ihre eigene Website oder Ihren eigenen Bot und verarbeiten dabei Daten Ihrer Nutzerinnen und Nutzer, sind wir insoweit Auftragsverarbeiter und Sie Verantwortlicher. Für diesen Fall schließen wir auf Wunsch einen gesonderten Vertrag nach Art. 28 DSGVO.

16

Ihre Rechte

Nach der DSGVO stehen Ihnen bezüglich Ihrer personenbezogenen Daten folgende Rechte zu:

  • Auskunft, Sie können erfahren, welche Daten wir über Sie gespeichert haben (Art. 15 DSGVO).
  • Berichtigung, Sie können unrichtige Daten berichtigen lassen (Art. 16 DSGVO).
  • Löschung, Sie können die Löschung verlangen, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO).
  • Einschränkung, Sie können die Einschränkung der Verarbeitung verlangen (Art. 18 DSGVO).
  • Datenübertragbarkeit, Sie können Ihre Daten in einem gängigen Format erhalten (Art. 20 DSGVO).
  • Widerspruch, Sie können der Verarbeitung widersprechen, die auf berechtigtem Interesse beruht (Art. 21 DSGVO).

Eine erteilte Einwilligung, etwa zur Discord-Verknüpfung, können Sie jederzeit widerrufen (Art. 7 Abs. 3 DSGVO). Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.

Zur Ausübung genügt eine E-Mail an contact@cevio.at. Wir antworten unverzüglich, spätestens innerhalb eines Monats.

Beschwerderecht. Sie können sich bei der österreichischen Aufsichtsbehörde beschweren:

Aufsichtsbehörde
Österreichische Datenschutzbehörde
Adresse
Barichgasse 40-42, 1030 Wien
Web
dsb.gv.at
E-Mail
dsb@dsb.gv.at
17

Datenaufbewahrung

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:

Benutzerkonto
Bis zur Löschung des Kontos
Projekte & Nachrichten
Für die Dauer der Geschäftsbeziehung, danach auf Wunsch gelöscht
Hochgeladene Dateien
Bis zur Löschung durch Sie oder uns
Bestätigungscodes
15 Minuten, danach automatisch entfernt
Anmeldeversuche
Kurzfristig, alte Einträge werden automatisch bereinigt
Vertrauenswürdige Geräte
Bis zum Ablauf oder Widerruf
Aktivitätsprotokoll
Für die Dauer der Geschäftsbeziehung
Rechnungen & Belege
7 Jahre (Bundesabgabenordnung)
Reichweitenmessung
Aggregiert, ohne Personenbezug
Server-Logdateien
Kurzfristig zur Störungs- und Angriffserkennung
18

Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten vor unbefugtem Zugriff, Verlust und Missbrauch zu schützen:

  • Durchgehende TLS-Verschlüsselung, HTTP wird auf HTTPS umgeleitet, HSTS aktiv
  • Passwörter ausschließlich als bcrypt-Hash, nie im Klartext
  • Pflicht zur Zwei-Faktor-Authentifizierung für den Zugang
  • Verschlüsselte Ablage sensibler Stammdaten und Zugangsdaten (libsodium)
  • Sperre nach zu vielen Fehlanmeldungen
  • Schutz aller Formulare gegen Fremdanfragen (CSRF-Merkmale)
  • Content Security Policy, Schutz gegen Einbettung durch Dritte und gegen MIME-Fehldeutung
  • Datenbank und Konfiguration liegen außerhalb des öffentlichen Zugriffs
  • Rollen- und Rechtesystem, Zugriff nur auf die eigenen Projekte
19

Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich die Rechtslage oder unsere Dienste ändern. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite. Über wesentliche Änderungen informieren wir angemeldete Nutzerinnen und Nutzer per E-Mail.

Stand: 18. August 2026