Datenschutzerklärung
Stand: Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Steffen SchulzeSchönstr. 12
13086 Berlin
Deutschland
E-Mail: kontakt@openpoints.app
2. Welche Daten wir erheben
Bei Besuch der Webseite (openpoints.app)
Durch den Aufruf der Webseite werden serverseitig technische Verbindungsdaten (IP-Adresse, Zeitstempel, aufgerufene URL) protokolliert. Diese Daten dienen ausschließlich der Betriebssicherheit und werden nicht personenbezogen ausgewertet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Sicherheit des Dienstes).
Zusätzlich setzen wir mit Ihrer Einwilligung ein Analyse-Tool (Google Analytics) ein — Details dazu finden Sie in Abschnitt 4. Cookies & Sitzungsdaten.
Bei Registrierung und Nutzung der Applikation
Im Rahmen der Registrierung und Nutzung von OPENpoints verarbeiten wir folgende Daten:
- Vor- und Nachname, E-Mail-Adresse, Passwort (gehasht, nie im Klartext gespeichert)
- Unternehmensdaten (Firmenname, Adresse, USt-ID oder Steuernummer, soweit angegeben)
- Projektbezogene Inhalte, die Sie selbst eingeben (Projekte, Aufgaben, Kommentare)
- Hochgeladene Dateien (verschlüsselt in Cloud-Speicher, s. Abschnitt Hosting)
- Zeitstempel von Aktivitäten für Protokoll- und Sicherheitszwecke
- Einwilligungsnachweise: Datum und Version der Zustimmung zu AGB und Datenschutzerklärung (Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. Art. 7 Abs. 1 DSGVO)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Betrieb).
Auftragsverarbeitung für Geschäftskunden (AVV)
Wenn Sie OPENpoints als Unternehmen nutzen und dabei personenbezogene Daten Dritter (z. B. Ihrer Mitarbeitenden, Kunden oder Projektbeteiligten) in der Anwendung verarbeiten, handelt der Anbieter insoweit als Auftragsverarbeiter im Sinne von Art. 28 DSGVO für Sie als Verantwortlichen.
Für diese Verarbeitung ist der Abschluss eines gesonderten Auftragsverarbeitungsvertrags (AVV) erforderlich, der die Pflichten und Rechte beider Seiten hinsichtlich der Verarbeitung personenbezogener Daten regelt (u. a. technisch-organisatorische Maßnahmen, Unterauftragsverarbeiter, Löschung nach Vertragsende). Der AVV wird bei der Registrierung als Unternehmen bzw. beim nächsten Login durch den Unternehmensadministrator digital akzeptiert.
3. Hosting & Infrastruktur
Webhosting
Diese Webseite wird gehostet bei:
IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland.
Weitere Informationen zur Datenverarbeitung bei IONOS finden Sie unter
ionos.de/datenschutz.
Applikations-Server
Die OPENpoints-Applikation (app.openpoints.app) wird ebenfalls auf Servern der IONOS SE betrieben, die sich physisch in Deutschland befinden. Es findet keine Übermittlung personenbezogener Daten in Drittländer außerhalb der EU statt, soweit nicht ausdrücklich anders angegeben.
Dateianhänge
Hochgeladene Dateien werden in einem S3-kompatiblen Objektspeicher abgelegt und sind ausschließlich für authentifizierte Benutzer des jeweiligen Mandanten zugänglich. Dateien werden verschlüsselt übertragen (TLS) und können serverseitig verschlüsselt gespeichert werden.
4. Cookies & Sitzungsdaten
Analyse-Tools auf der Webseite (Google Analytics)
Diese Webseite (openpoints.app) setzt mit Ihrer Einwilligung
Google Analytics ein, einen Webanalysedienst der Google Ireland Limited,
Gordon House, Barrow Street, Dublin 4, Irland ("Google"). Google Analytics verwendet Cookies
(u. a. _ga, _ga_*), die eine Analyse der Benutzung der Webseite
ermöglichen (z. B. besuchte Seiten, Verweildauer, Herkunft der Zugriffe).
IP-Adressen werden dabei von Google nicht in ungekürzter Form gespeichert. Die im Rahmen von Google Analytics erhobenen Daten können an Server von Google in die USA übermittelt werden. Google ist unter dem EU-US Data Privacy Framework zertifiziert, wodurch ein angemessenes Datenschutzniveau sichergestellt werden soll. Weitere Informationen finden Sie in der Datenschutzerklärung von Google.
Google Analytics wird auf dieser Marketing-Webseite sowie zusätzlich auf der Registrierungsseite (app.openpoints.app/registrierung) eingesetzt, um nachzuvollziehen, an welcher Stelle der Registrierungsstrecke Interessenten abbrechen. Die dort erfassten Ereignisse (z. B. Erreichen der einzelnen Registrierungsschritte, erfolgreicher Abschluss) sind an dieselbe Einwilligung gekoppelt: Haben Sie hier zugestimmt, wird das auf app.openpoints.app/registrierung übernommen, ohne dass dort erneut gefragt wird; haben Sie nicht zugestimmt oder diese Webseite nie besucht, findet dort keine Analyse statt. Der übrige, eingeloggte Bereich der Applikation ist davon nicht betroffen (siehe unten).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Beim ersten Besuch der Webseite werden Sie über ein Cookie-Banner um Ihre Zustimmung gebeten; ohne Zustimmung wird kein Analyse-Cookie gesetzt und keine Verbindung zu Google-Servern aufgebaut. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über den Link "Cookie-Einstellungen" im Footer widerrufen oder anpassen.
Technisch notwendige Cookies in der Applikation
Die Applikation (app.openpoints.app) verwendet ausschließlich technisch notwendige Cookies für die Authentifizierung:
- access_token — Sitzungs-Cookie (HttpOnly), enthält einen kurzlebigen JWT zur Authentifizierung. Läuft nach 30 Minuten ab.
- refresh_token — HttpOnly-Cookie zur Erneuerung der Sitzung. Läuft nach 30 Tagen ab oder beim Logout.
Diese Cookies sind zur Bereitstellung des eingeloggten Bereichs technisch zwingend erforderlich und können nicht deaktiviert werden, ohne die Funktionalität der Anwendung zu beeinträchtigen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie § 25 Abs. 2 Nr. 2 TTDSG.
5. Zahlungsabwicklung (Stripe)
Für die Abwicklung von Zahlungen nutzen wir den Dienst Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland).
Bei der Durchführung einer Zahlung werden Sie zur sicheren Zahlungsseite von Stripe weitergeleitet. Stripe verarbeitet hierbei Zahlungsdaten (z.B. Kreditkartennummer, Kontodaten) direkt — wir speichern keine vollständigen Zahlungsmittelinformationen auf unseren Servern.
Stripe kann Daten in die USA übermitteln. Stripe ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen finden Sie in der Datenschutzrichtlinie von Stripe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
6. E-Mail-Dienst (Resend) und E-Mail-Kommunikation
Transaktionale E-Mails (Passwort-Reset, Willkommens-Mail, Benachrichtigungen, Billing-Hinweise, Löschungswarnungen) werden über den Dienst Resend Inc., 548 Market St PMB 72647, San Francisco, CA 94104, USA, versendet. Resend verarbeitet dabei E-Mail-Adressen und Nachrichteninhalte als Auftragsverarbeiter gemäß Art. 28 DSGVO. Für die Datenübermittlung in die USA liegt eine Standardvertragsklausel-Vereinbarung (SCC) gemäß Art. 46 DSGVO vor. Weitere Informationen: resend.com/privacy.
Wenn Sie uns direkt per E-Mail kontaktieren, verarbeiten wir Ihre E-Mail-Adresse und die von Ihnen übermittelten Inhalte zur Bearbeitung Ihrer Anfrage. Die Daten werden nach abschließender Bearbeitung gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
7. Optionale Funktionen: Spracheingabe
Web Speech API
Die OPENpoints-Applikation bietet eine optionale Spracheingabe-Funktion in den Protokollnotizen. Diese Funktion nutzt die browser-native Web Speech API und wird ausschließlich nach ausdrücklicher Einwilligung aktiviert.
In den Browsern Google Chrome und Microsoft Edge werden die aufgezeichneten Audiodaten zur Transkription an Server von Google LLC (Mountain View, CA, USA) bzw. Microsoft Corporation (Redmond, WA, USA) übertragen. Diese Server befinden sich außerhalb der Europäischen Union. In anderen Browsern (z. B. Firefox) ist die Funktion nicht verfügbar.
Wir selbst haben keinen Zugriff auf die übertragenen Audiodaten und erhalten ausschließlich den transkribierten Text. Die Verarbeitung durch Google und Microsoft unterliegt deren jeweiligen Datenschutzbestimmungen:
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung wird beim ersten Aufruf der Funktion eingeholt und ist jederzeit durch Nicht-Nutzung des 🎤-Buttons widerrufbar. Die Spracheingabe ist für keine Kernfunktion der Applikation erforderlich.
8. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen (z.B. steuerrechtliche Aufbewahrungsfristen von bis zu 10 Jahren für Abrechnungsdaten).
Nach vollständiger Kontoschließung (Kontosperrung nach Ablauf des letzten bezahlten Zeitraums und der Nachfrist) werden alle Mandantendaten unwiderruflich innerhalb von 90 Tagen gelöscht. Administratoren erhalten automatische Warnhinweise per E-Mail 30, 10 und 3 Tage vor der Löschung. Abrechnungsbezogene Daten unterliegen den gesetzlichen Aufbewahrungsfristen (bis zu 10 Jahre).
9. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO)
- Recht auf Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Recht auf Löschung ("Recht auf Vergessenwerden", Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht gegen die Verarbeitung (Art. 21 DSGVO)
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO) — dies berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung
kontakt@openpoints.app
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Die zuständige Aufsichtsbehörde richtet sich nach Ihrem Wohnsitz bzw. dem Ort des mutmaßlichen Verstoßes. Eine Liste der Aufsichtsbehörden finden Sie unter: bfdi.bund.de.
10. Datensicherheit
Alle Datenübertragungen zwischen Ihrem Browser und unseren Servern erfolgen ausschließlich verschlüsselt über HTTPS (TLS 1.2 oder höher). Passwörter werden ausschließlich als bcrypt-Hashwert gespeichert — eine Rekonstruktion des Klartextes ist technisch nicht möglich. TOTP-Geheimnisse für die Zwei-Faktor-Authentifizierung werden verschlüsselt (AES-128/Fernet) abgelegt.
Der Zugriff auf die Applikation ist durch Zwei-Faktor-Authentifizierung (TOTP) absicherbar. Fehlgeschlagene Login-Versuche werden nach 5 Fehlversuchen für 15 Minuten gesperrt.
11. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslage oder bei Änderungen des Dienstes zu aktualisieren. Die jeweils aktuelle Version ist stets unter openpoints.app/datenschutz abrufbar. Das Datum der letzten Aktualisierung ist oben auf dieser Seite vermerkt.