Datenschutzerklärung
01
Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO):
- Unternehmen
- Cevio e.U.
- Inhaber
- Tobias Sonnleitner
- Adresse
- Stadlergasse 9a/3, 1130 Wien, Österreich
- E-Mail
- contact@cevio.at
- Dienst
- cevioworkspace.at
Für Anliegen zum Datenschutz genügt eine formlose E-Mail an contact@cevio.at. Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt, weil die Voraussetzungen des Art. 37 DSGVO nicht vorliegen.
02
Geltungsbereich
Diese Erklärung gilt für die Cevio Workspace unter www.cevioworkspace.at, also für die Anmeldeseite, den Kundenbereich nach dem Login und alle darin enthaltenen Funktionen.
Für unsere Unternehmenswebsite gilt eine eigene Erklärung: cevio.at/privacy. Für Websites, die wir für Kundinnen und Kunden betreiben, ist jeweils der Betreiber der betreffenden Website verantwortlich.
Die Verarbeitung erfolgt auf folgenden Rechtsgrundlagen gemäß Art. 6 Abs. 1 DSGVO:
- Art. 6 Abs. 1 lit. a DSGVO, Einwilligung der Nutzerin oder des Nutzers.
- Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung (Bereitstellung des Kundenbereichs, Abwicklung eines Auftrags).
- Art. 6 Abs. 1 lit. c DSGVO, gesetzliche Verpflichtung (z. B. Aufbewahrung von Rechnungen).
- Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse (IT-Sicherheit, Missbrauchsabwehr, Nachvollziehbarkeit).
Mindestalter. Die Workspace richtet sich an unsere Geschäftskundinnen und Geschäftskunden sowie an Personen, die das 14. Lebensjahr vollendet haben (§ 4 Abs. 4 DSG). Erlangen wir Kenntnis davon, dass ein Konto ohne die nötige Zustimmung angelegt wurde, löschen wir es samt Daten.
03
Hosting & Serverinfrastruktur
Die Workspace läuft auf Servern in Österreich. Webhosting und Datenbank werden von der World4You Internet Services GmbH (Hafenstraße 47-51, 4020 Linz, Österreich) bereitgestellt. Die Anwendung ist in PHP geschrieben, die Daten liegen in einer SQLite-Datenbank auf demselben Server.
Beim Zugriff erfasst der Webserver automatisch technische Daten in Logdateien:
- IP-Adresse
- Datum und Uhrzeit der Anfrage
- Aufgerufene Adresse
- Browsertyp und -version
- Betriebssystem
- Referrer-Adresse
Diese Daten dienen dem sicheren Betrieb sowie der Erkennung und Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Sie werden nicht mit anderen Datenquellen zusammengeführt.
- Hosting-Anbieter
- World4You Internet Services GmbH, Linz, Österreich
- Serverstandort
- Österreich (EU)
- Übertragung
- Ausschließlich verschlüsselt über HTTPS, HTTP wird umgeleitet
04
Benutzerkonto
Die Workspace ist ein geschlossener Kundenbereich. Ein Konto entsteht auf Einladung oder durch Registrierung. Dabei verarbeiten wir:
- Name
- E-Mail-Adresse
- Passwort, ausschließlich als bcrypt-Hash gespeichert, nie im Klartext
- Telefonnummer, sofern angegeben
- Profilbild, sofern hochgeladen
- Rolle und Berechtigungen innerhalb der Workspace
- Zeitpunkt der Erstellung und der letzten Anmeldung
Diese Daten sind für die Bereitstellung des Kundenbereichs erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Änderung und Löschung. Name, Telefonnummer, Profilbild und Passwort können Sie im Profil jederzeit selbst ändern. Eine Änderung der E-Mail-Adresse wird per Code an die neue Adresse bestätigt. Über die Schaltfläche Konto löschen im Profil können Sie die Löschung Ihres Kontos verlangen; ausgenommen bleiben Daten, die wir gesetzlich aufbewahren müssen (siehe Abschnitt 17).
05
Zwei-Faktor-Authentifizierung
Die Anmeldung ist durch einen zweiten Faktor geschützt. Dafür verarbeiten wir:
- TOTP-Schlüssel
- Der geheime Schlüssel Ihrer Authenticator-App, gespeichert zur Prüfung der Codes
- Backup-Codes
- Einmalcodes für den Fall, dass die App nicht verfügbar ist; verbrauchte Codes werden entwertet
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b und lit. f DSGVO (Vertragserfüllung, Kontosicherheit)
Vertrauenswürdige Geräte. Auf Wunsch merkt sich die Workspace ein Gerät, damit der zweite Faktor dort nicht bei jeder Anmeldung abgefragt wird. Gespeichert werden dazu ein Hashwert des Gerätemerkmals, die Browserkennung (User-Agent), der Zeitpunkt der Einrichtung, die letzte Nutzung und ein Ablaufdatum. Abgelaufene Einträge werden automatisch entfernt, bestehende können Sie jederzeit widerrufen.
06
Anmeldung über Discord
Sie können Ihr Konto freiwillig mit einem Discord-Konto verknüpfen und sich danach über Discord anmelden. Die Verknüpfung erfolgt über OAuth 2.0 bei der Discord Netherlands B.V. beziehungsweise Discord Inc.
- Wir fordern ausschließlich die Berechtigung
identify an, also nur Ihre Discord-Benutzerkennung.
- Wir erhalten dadurch keine E-Mail-Adresse, keine Nachrichten und keine Serverlisten von Discord.
- Gespeichert wird bei uns nur die Discord-Benutzerkennung, um sie Ihrem Konto zuzuordnen.
- Die Anmeldung über Discord ersetzt die Zwei-Faktor-Authentifizierung nicht.
- Sie können die Verknüpfung im Profil jederzeit lösen, die Kennung wird dann bei uns entfernt.
Rechtsgrundlage ist Ihre Einwilligung durch die Verknüpfung (Art. 6 Abs. 1 lit. a DSGVO). Beim Aufruf der Anmeldung bei Discord verarbeitet Discord eigenständig Daten; es gilt die Datenschutzerklärung von Discord.
- Anbieter
- Discord Netherlands B.V., Amsterdam, Niederlande / Discord Inc., San Francisco, USA
- Datenschutzerklärung
- discord.com/privacy
07
Projekte, Aufgaben & Nachrichten
Kern der Workspace ist die gemeinsame Arbeit an Projekten. Dabei verarbeiten wir die Inhalte, die Sie und wir dort einstellen:
- Projektdaten wie Name, Beschreibung, Status, Termine und die zugeordneten Personen
- Aufgaben mit Titel, Beschreibung, Priorität, Zuständigkeit und Bearbeitungsstand
- Nachrichten im Projektverlauf samt Zeitpunkt, Verfasser, Antwortbezug und Reaktionen
- Rückmeldungen aus dem Feedback-Werkzeug, einschließlich Kommentar, Position auf der Seite und, falls erzeugt, eines Bildschirmfotos der betreffenden Ansicht
Diese Inhalte sind nur den dem jeweiligen Projekt zugeordneten Personen und uns als Betreiber zugänglich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Nachrichten und Rückmeldungen können personenbezogene Daten enthalten, wenn Sie solche hineinschreiben. Bitte geben Sie dort keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO ein, etwa Gesundheitsdaten.
08
Dateien & Uploads
In der Workspace können Dateien hochgeladen werden, etwa Entwürfe, Bilder, Dokumente oder Projektsicherungen. Gespeichert werden die Datei selbst sowie Dateiname, Größe, Zeitpunkt und die hochladende Person.
Dateien liegen auf demselben Server in Österreich. Der Zugriff ist auf die Personen beschränkt, die dem jeweiligen Projekt zugeordnet sind. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Projektvorschauen. Über die Vorschaufunktion können in Arbeit befindliche Websites innerhalb der Workspace angesehen werden. Dabei wird der jeweilige Entwurf ausgeliefert; die Inhalte dieser Entwürfe verantwortet das jeweilige Projekt.
09
Vertrags- und Rechnungsdaten
Im Rahmen der Geschäftsbeziehung verarbeiten wir die Daten, die für Vertrag und Abrechnung erforderlich sind:
- Firma, Ansprechperson, Anschrift, E-Mail-Adresse, Telefonnummer und, falls vorhanden, UID-Nummer
- Vertragsdaten und Leistungszeiträume
- Rechnungen, Beträge und Zahlungsstatus
Verschlüsselte Ablage. Die Stammdaten unserer Geschäftspartner, also E-Mail-Adresse, Telefonnummer, Anschrift, Postleitzahl und Ort sowie UID- und ZVR-Nummer, werden in der Datenbank verschlüsselt gespeichert (libsodium) und erst beim Anzeigen entschlüsselt.
Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und die gesetzliche Aufbewahrungspflicht (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der Bundesabgabenordnung). Rechnungsrelevante Unterlagen bewahren wir sieben Jahre auf.
10
E-Mail-Kommunikation
Aus der Workspace heraus versenden wir ausschließlich dienstbezogene E-Mails. Werbung oder Newsletter versenden wir nicht, sofern Sie dem nicht ausdrücklich zugestimmt haben.
Anlässe für den Versand:
- Einladung und Registrierungsbestätigung
- Bestätigungscodes, etwa beim Zurücksetzen des Passworts oder beim Ändern der E-Mail-Adresse
- Rechnungen und Zahlungserinnerungen
- Benachrichtigungen zu Projekten, Aufgaben und Nachrichten
- Sicherheitshinweise zu Ihrem Konto
- Versand über
- SMTP-Server der World4You (Österreich, EU), verschlüsselt per STARTTLS
- Verarbeitete Daten
- E-Mail-Adresse, Name, Anlass der Nachricht
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) oder lit. f (berechtigtes Interesse)
Es kommen keine externen Newsletter- oder Marketingdienste zum Einsatz. Alle Daten verbleiben in Österreich (EU).
11
Cookies & lokale Speicherung
Die Workspace setzt nur wenige Cookies, und zwar solche, die für den Betrieb erforderlich sind (Art. 6 Abs. 1 lit. f DSGVO, § 165 Abs. 3 TKG 2021):
- Sitzungs-Cookie
- Hält die Anmeldung aufrecht, endet mit der Sitzung
- CSRF-Merkmal
- Schützt Formulare vor Fremdanfragen, gilt innerhalb der Sitzung
- Gerätemerkmal
- Nur wenn Sie ein Gerät als vertrauenswürdig markieren, mit Ablaufdatum
- cevio_lang
- Merkt die Sprachwahl Deutsch oder Englisch, Laufzeit 12 Monate
Zusätzlich legt die Oberfläche einzelne Einstellungen im lokalen Speicher Ihres Browsers ab. Sie können Cookies und lokalen Speicher jederzeit über Ihre Browsereinstellungen löschen; danach ist eine erneute Anmeldung nötig.
12
Protokolle & Sicherheit
Zur Nachvollziehbarkeit und zum Schutz der Konten protokolliert die Workspace sicherheitsrelevante Vorgänge:
- Anmeldeversuche
- E-Mail-Adresse, IP-Adresse, Erfolg oder Misserfolg, Zeitpunkt. Grundlage der Sperre nach zu vielen Fehlversuchen
- Aktivitätsprotokoll
- Wer wann welche Aktion ausgeführt hat, mit IP-Adresse und Browserkennung
Diese Protokolle dienen ausschließlich der IT-Sicherheit, der Missbrauchsabwehr und der Nachvollziehbarkeit von Änderungen an Projekt- und Geschäftsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Eine Auswertung zur Leistungs- oder Verhaltenskontrolle findet nicht statt.
13
Reichweitenmessung
Wir messen die Nutzung mit einer selbst betriebenen Lösung auf unserem eigenen Server. Es werden keine Daten an Dritte übermittelt, und es kommt kein Dienst wie Google Analytics zum Einsatz.
Erfasst werden Seitenaufrufe, die aufgerufene Adresse und der Seitentitel, die verweisende Adresse, Verweildauer, Seiten pro Besuch sowie grobe Angaben zu Gerät, Browser und Betriebssystem.
- Es wird keine IP-Adresse gespeichert.
- Es wird kein Cookie gesetzt. Zur Unterscheidung wiederkehrender Besuche dient eine zufällige Kennung im lokalen Speicher des Browsers.
- Ein Besuch gilt nach 30 Minuten ohne Aktivität als beendet.
- Die Kennung lässt keinen Rückschluss auf Ihre Person zu und wird nicht mit Ihrem Konto verknüpft.
Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Auswertung zur Verbesserung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Sie können die Messung unterbinden, indem Sie den lokalen Speicher dieser Seite löschen oder deren Nutzung in Ihrem Browser blockieren.
14
Dritte & externe Dienste
Wir halten die Zahl externer Dienste bewusst klein. Eingesetzt werden:
World4You. Hosting der Anwendung, der Datenbank und des E-Mail-Versands. Alle Daten verbleiben in Österreich (EU).
- Anbieter
- World4You Internet Services GmbH, Hafenstraße 47-51, 4020 Linz, Österreich
- Datenschutzerklärung
- world4you.com/de/datenschutz
Google Fonts. Die Schriftarten Outfit und Syne werden von Google-Servern geladen. Dabei wird Ihre IP-Adresse an Google übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (einheitliche Darstellung).
- Anbieter
- Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
- Datenschutzerklärung
- policies.google.com/privacy
Discord. Nur wenn Sie Ihr Konto verknüpfen oder sich über Discord anmelden, siehe Abschnitt 06.
Cloudflare. Einzelne Programmbibliotheken werden über das Content Delivery Network cdnjs geladen. Dabei wird Ihre IP-Adresse an Cloudflare übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- Anbieter
- Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
- Datenschutzerklärung
- cloudflare.com/privacypolicy
Für Übermittlungen in die USA stützen wir uns auf die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und, soweit anwendbar, auf das EU-U.S. Data Privacy Framework.
15
Auftragsverarbeitung
Soweit externe Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO.
- World4You
- Hosting, Datenbank und E-Mail-Zustellung, Verarbeitung in Österreich
- Cloudflare
- Auslieferung von Programmbibliotheken, Standardvertragsklauseln nach Art. 46 DSGVO
Betreuen wir im Rahmen eines Auftrags Ihre eigene Website oder Ihren eigenen Bot und verarbeiten dabei Daten Ihrer Nutzerinnen und Nutzer, sind wir insoweit Auftragsverarbeiter und Sie Verantwortlicher. Für diesen Fall schließen wir auf Wunsch einen gesonderten Vertrag nach Art. 28 DSGVO.
16
Ihre Rechte
Nach der DSGVO stehen Ihnen bezüglich Ihrer personenbezogenen Daten folgende Rechte zu:
- Auskunft, Sie können erfahren, welche Daten wir über Sie gespeichert haben (Art. 15 DSGVO).
- Berichtigung, Sie können unrichtige Daten berichtigen lassen (Art. 16 DSGVO).
- Löschung, Sie können die Löschung verlangen, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO).
- Einschränkung, Sie können die Einschränkung der Verarbeitung verlangen (Art. 18 DSGVO).
- Datenübertragbarkeit, Sie können Ihre Daten in einem gängigen Format erhalten (Art. 20 DSGVO).
- Widerspruch, Sie können der Verarbeitung widersprechen, die auf berechtigtem Interesse beruht (Art. 21 DSGVO).
Eine erteilte Einwilligung, etwa zur Discord-Verknüpfung, können Sie jederzeit widerrufen (Art. 7 Abs. 3 DSGVO). Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.
Zur Ausübung genügt eine E-Mail an contact@cevio.at. Wir antworten unverzüglich, spätestens innerhalb eines Monats.
Beschwerderecht. Sie können sich bei der österreichischen Aufsichtsbehörde beschweren:
- Aufsichtsbehörde
- Österreichische Datenschutzbehörde
- Adresse
- Barichgasse 40-42, 1030 Wien
- Web
- dsb.gv.at
- E-Mail
- dsb@dsb.gv.at
17
Datenaufbewahrung
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:
- Benutzerkonto
- Bis zur Löschung des Kontos
- Projekte & Nachrichten
- Für die Dauer der Geschäftsbeziehung, danach auf Wunsch gelöscht
- Hochgeladene Dateien
- Bis zur Löschung durch Sie oder uns
- Bestätigungscodes
- 15 Minuten, danach automatisch entfernt
- Anmeldeversuche
- Kurzfristig, alte Einträge werden automatisch bereinigt
- Vertrauenswürdige Geräte
- Bis zum Ablauf oder Widerruf
- Aktivitätsprotokoll
- Für die Dauer der Geschäftsbeziehung
- Rechnungen & Belege
- 7 Jahre (Bundesabgabenordnung)
- Reichweitenmessung
- Aggregiert, ohne Personenbezug
- Server-Logdateien
- Kurzfristig zur Störungs- und Angriffserkennung
18
Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten vor unbefugtem Zugriff, Verlust und Missbrauch zu schützen:
- Durchgehende TLS-Verschlüsselung, HTTP wird auf HTTPS umgeleitet, HSTS aktiv
- Passwörter ausschließlich als bcrypt-Hash, nie im Klartext
- Pflicht zur Zwei-Faktor-Authentifizierung für den Zugang
- Verschlüsselte Ablage sensibler Stammdaten und Zugangsdaten (libsodium)
- Sperre nach zu vielen Fehlanmeldungen
- Schutz aller Formulare gegen Fremdanfragen (CSRF-Merkmale)
- Content Security Policy, Schutz gegen Einbettung durch Dritte und gegen MIME-Fehldeutung
- Datenbank und Konfiguration liegen außerhalb des öffentlichen Zugriffs
- Rollen- und Rechtesystem, Zugriff nur auf die eigenen Projekte
19
Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich die Rechtslage oder unsere Dienste ändern. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite. Über wesentliche Änderungen informieren wir angemeldete Nutzerinnen und Nutzer per E-Mail.
Stand: 18. August 2026