Rechtliches
Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten Ilveno verarbeitet, zu welchem Zweck, auf welcher Rechtsgrundlage, wie lange wir sie aufbewahren und welche Rechte Ihnen zustehen. Sie gilt für Besucherinnen und Besucher von ilveno.com, für Kunden mit einem Abonnement von Ilveno Cloud und für die Personen, deren Daten innerhalb des Cloud-Workspace eines Kunden verarbeitet werden.
Wer wir sind
Ilveno wird von Ege Bilge, Einzelunternehmer, unter der Geschäftsbezeichnung "Ilveno" betrieben.
Kontakt zu allen Fragen dieser Erklärung: [email protected]
TODO — die ladungsfähige Postanschrift muss hier veröffentlicht werden. Derzeit ist sie nur auf Anfrage erhältlich, was für einen Betreiber, der Kundendaten hostet, nicht ausreicht.
Zwei Rollen: wo wir Verantwortlicher und wo wir Auftragsverarbeiter sind
Diese Unterscheidung bestimmt alles Weitere in dieser Erklärung, deshalb steht sie am Anfang.
- Für Konto-, Abonnement- und Abrechnungsdaten sowie für Besuche auf ilveno.com sind wir der Verantwortliche. Wir entscheiden über Zweck und Mittel der Verarbeitung dieser Daten, und diese Erklärung ist unsere Information an Sie darüber.
- Für die Inhalte innerhalb eines Cloud-Workspace — Notizen, Boards, Chatnachrichten, Dateien, Kalendereinträge, Tickets, die eigenen Benutzerkonten des Kunden — ist der Kunde der Verantwortliche und wir sind der Auftragsverarbeiter. Wir verarbeiten diese Daten ausschließlich zum Betrieb des Dienstes und nach Weisung des Kunden.
- Bei einer Enterprise-On-Premise-Installation sind wir weder das eine noch das andere: wir erhalten Workspace-Inhalte überhaupt nicht. Verantwortlicher sind wir dort nur für das Lizenz- und Abrechnungsverhältnis.
Wenn Ihr Arbeitgeber Ilveno einsetzt und Sie wissen möchten, warum Ihre personenbezogenen Daten in einem Workspace liegen, wie lange sie aufbewahrt werden, oder wenn Sie deren Berichtigung oder Löschung verlangen möchten, ist Ihr Arbeitgeber der Verantwortliche und Sie sollten sich an ihn wenden. Wir leiten eine solche Anfrage weiter und unterstützen ihn dabei.
Die Auftragsverarbeitungsregelungen — der Vertrag nach Art. 28 Abs. 3 DSGVO zwischen uns und jedem Cloud-Kunden — finden Sie unter https://ilveno.com/legal/dpa.
Daten, die wir als Verantwortlicher verarbeiten
- Kunden- und Kontodaten — Firmen- oder Kundenname, geschäftliche E-Mail-Adresse, Produkt des Abonnements, Platzanzahl, Abrechnungsperiode und Status, die Polar-Kundenkennung, die zugewiesene Workspace-Subdomain und deren Bereitstellungsstatus.
- Lizenzdatensätze — Lizenzkennung, Edition, Berechtigungen, Platzanzahl, Ausstellungs- und Ablaufdatum sowie bei On-Premise-Installationen die Check-in-Metadaten (Installations-Fingerabdruck, genutzte Plätze, Version, Zeitstempel).
- Abrechnungsdaten — Rechnungen und Transaktionsdatensätze. Kartendaten werden im Checkout von Polar eingegeben und erreichen unsere Systeme zu keinem Zeitpunkt; wir sehen und speichern sie nicht.
- Support- und Vertriebskorrespondenz — die E-Mails, die Sie uns senden, und unsere Antworten.
- Server-Logs der Website ilveno.com — IP-Adresse, User Agent, Referrer und angeforderter Pfad, kurzzeitig aufbewahrt zur Sicherheit und Missbrauchsprävention.
- Administrative Zugriffsprotokolle unseres internen Panels — wer sich wann angemeldet hat.
Wir verkaufen, vermieten oder handeln keine personenbezogenen Daten, und wir verwenden sie nicht zum Training von Machine-Learning-Modellen.
Rechtsgrundlage für die Daten, die wir als Verantwortlicher verarbeiten
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — Anlage und Betrieb Ihres Workspace, Bereitstellung, Berechtigung, Verlängerungen, Support.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) — Buchführungs- und Steuerunterlagen.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f) — Sicherheit und Missbrauchsprävention, Aufrechterhaltung der Verfügbarkeit der Plattform, Service- und Verlängerungshinweise, Verteidigung von Rechtsansprüchen. Sie können einer auf berechtigten Interessen beruhenden Verarbeitung jederzeit widersprechen.
- Einwilligung (Art. 6 Abs. 1 lit. a) — nur soweit erforderlich und jederzeit widerrufbar, ohne dass die bereits erfolgte Verarbeitung berührt wird.
Workspace-Inhalte — was wir als Auftragsverarbeiter tun
Jeder Cloud-Kunde erhält einen dedizierten Stack: einen eigenen Anwendungscontainer, eine eigene PostgreSQL-Datenbank, eine eigene Redis-Instanz und ein eigenes Datei-Volume, erreichbar unter einer eigenen Subdomain. Es gibt keine gemeinsam genutzte Anwendungsdatenbank und keine Trennung auf Zeilenebene zwischen Kunden — die Isolationsgrenze ist der Container und nicht eine Bedingung in einer Abfrage.
Wir lesen keine Workspace-Inhalte. Unsere Mitarbeitenden können die Infrastruktur eines Workspace erreichen, weil wir sie betreiben; dieser Zugang dient dem Betrieb und der Instandsetzung des Dienstes, dem Einspielen von Updates und — im Supportfall — der Prüfung eines Sachverhalts auf Bitte des Kunden. Jeder solche Zugriff beschränkt sich auf das, was die jeweilige Aufgabe erfordert.
Wir verwenden Workspace-Inhalte nicht für Analysen, Profilbildung, Werbung oder Modelltraining, und wir geben sie nicht weiter, außer auf Weisung des Kunden oder soweit gesetzlich vorgeschrieben.
Unterauftragsverarbeiter und Dienstleister
Wir setzen eine kleine Zahl von Anbietern ein. Jeder handelt auf Grundlage einer schriftlichen Vereinbarung und verarbeitet Daten ausschließlich nach unseren Weisungen.
- Polar Software Inc. (polar.sh) — Merchant of Record: Zahlung, Rechnungsstellung, Umsatz- und Verkaufssteuer sowie das Kundenportal. Verarbeitet Kunden- und Abrechnungsdaten.
- Resend — transaktionale E-Mail (Willkommensnachrichten, Lizenzzustellung, Benachrichtigungen, Support- und Produkt-E-Mails).
- TODO — unser Hosting- und Infrastrukturanbieter, der die Server betreibt, auf denen Ihr Workspace-Container, Ihre Datenbank und Ihr Datei-Volume liegen. Der juristische Name des Anbieters und die Rechenzentrumsregion müssen hier vor der Veröffentlichung eingetragen werden; wir haben sie bewusst nicht erraten.
- Audio und Video von Besprechungen werden über einen LiveKit-Server geleitet, den wir selbst betreiben — beim oben genannten Hosting-Anbieter. Es handelt sich um Software, die wir betreiben, nicht um ein eigenständiges Unternehmen, an das wir Ihre Daten übermitteln; LiveKit ist daher kein Unterauftragsverarbeiter. Die Medien laufen nur während einer laufenden Besprechung darüber und werden weder aufgezeichnet noch gespeichert.
- OpenAI — nur wenn KI-Funktionen eingeschaltet sind und ein Schlüssel hinterlegt wurde. Das Produkt verfügt über keinerlei KI-Funktionalität, solange kein API-Schlüssel konfiguriert ist, entweder von einer einzelnen Nutzerin oder einem einzelnen Nutzer für das eigene Konto oder vom Betreiber für die Installation. Ist ein Schlüssel konfiguriert, wird der an den Assistenten gesendete Text im Rahmen der eigenen Beziehung des Schlüsselinhabers zu OpenAI an OpenAI übermittelt. Ist kein Schlüssel konfiguriert, wird nichts gesendet und die Funktion steht nicht zur Verfügung.
- Buchhaltungs- und Steuerdienstleistungen, streng im Rahmen der gesetzlichen Buchführungspflichten.
Die aktuelle Liste der Unterauftragsverarbeiter für Cloud-Kunden sowie die Art und Weise, wie wir Sie über Änderungen daran informieren, finden Sie im Auftragsverarbeitungsvertrag unter https://ilveno.com/legal/dpa.
Wo die Daten gehostet werden und internationale Übermittlungen
TODO — die Hosting-Region für Cloud-Workspaces muss hier genau angegeben werden (Anbieter, Land, Rechenzentrumsregion). Kunden wählen einen gehosteten Dienst auch anhand dieser Antwort aus; sie darf daher nicht vage bleiben und darf nicht geraten werden.
Einige unserer Anbieter sind außerhalb des Europäischen Wirtschaftsraums niedergelassen. Soweit personenbezogene Daten außerhalb des EWR übermittelt werden, stützen wir uns auf die nach Art. 46 DSGVO zulässigen Garantien — in der Praxis auf die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss 2021/914), ergänzt durch zusätzliche Maßnahmen, soweit eine Übermittlungsfolgenabschätzung dies erfordert. Für betroffene Personen in der Türkei gelten die entsprechenden Mechanismen nach Art. 9 KVKK.
PRÜFUNG ERFORDERLICH — der genaue Übermittlungsmechanismus, der mit jedem Anbieter besteht, wurde für diesen Entwurf nicht verifiziert. Er muss vor der Veröffentlichung dieses Abschnitts anbieterbezogen geprüft werden. Eine Kopie der bestehenden Garantien kann unter [email protected] angefordert werden.
Aufbewahrung
- Workspace-Inhalte: solange das Abonnement aktiv ist. Bei einer Sperrung werden die Daten aufbewahrt und nicht gelöscht — siehe die Aufbewahrungsfrist in Abschnitt 8 unserer Allgemeinen Geschäftsbedingungen unter https://ilveno.com/legal/terms, die noch zu bestätigen ist.
- Kunden-, Abonnement- und Lizenzdatensätze: solange die Geschäftsbeziehung besteht, und danach für den nach Buchführungsrecht erforderlichen Zeitraum.
- Rechnungen und Steuerunterlagen: entsprechend den gesetzlichen Vorgaben.
- Supportkorrespondenz: bis zu drei (3) Jahre nach dem letzten Austausch.
- Server-Logs der Website: bis zu dreißig (30) Tage.
- Betriebliche Sicherungen: TODO — die Aufbewahrungsdauer der Sicherungen ist anzugeben, sobald sie betrieblich festgelegt ist.
Sicherheit
Die Maßnahmen, die wir tatsächlich betreiben, sind im Auftragsverarbeitungsvertrag unter https://ilveno.com/legal/dpa beschrieben. Zusammengefasst: eine Datenbank, ein Cache und ein Speicher-Volume je Kunde statt einer gemeinsam genutzten Datenbank; HTTPS mit automatisch ausgestellten und erneuerten Zertifikaten für jeden Workspace; pro Mandant erzeugte Geheimnisse; authentifizierter Zugang zu den Datenspeichern; verfügbare Zwei-Faktor-Authentifizierung für Workspace-Nutzerinnen und -Nutzer; sowie ein internes Panel, das auf eine ausdrückliche Zulassungsliste von Konten hinter Single Sign-on beschränkt ist.
Wir verfügen über keine Sicherheitszertifizierung. Wir sind nicht nach ISO 27001 zertifiziert, wir haben keinen SOC 2-Bericht, und wir behaupten beides nicht. Wenn Sie eine auditierte Zusicherung benötigen, fragen Sie uns vor Abschluss eines Abonnements, statt eine solche vorauszusetzen.
Cookies und Analyse
ilveno.com setzt keine Tracking-Cookies und betreibt keine Analyse durch Dritte. Die einzigen auf Ihrem Gerät gespeicherten Werte sind funktionale Einstellungen — Ihr gewähltes Design und Ihre Sprache. Einzelheiten finden Sie in unserer Cookie-Richtlinie unter https://ilveno.com/legal/cookies.
Innerhalb eines Cloud-Workspace setzt die Anwendung die Cookies, die sie für Anmeldung und Sitzungsverwaltung benötigt. Diese sind für einen von den Nutzerinnen und Nutzern des Kunden ausdrücklich gewünschten Dienst unbedingt erforderlich.
Ihre Rechte
Sofern die DSGVO oder die UK GDPR auf Sie anwendbar ist, haben Sie die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch, das Recht, keiner ausschließlich automatisierten Entscheidung mit rechtlicher Wirkung unterworfen zu werden (wir treffen keine solchen), sowie das Recht, eine Einwilligung zu widerrufen, soweit die Verarbeitung darauf beruht.
Wenn Sie sich in der Türkei befinden, sind Ihre Rechte nach Art. 11 KVKK in unserem KVKK-Hinweis unter https://ilveno.com/tr/legal/kvkk beschrieben.
Zur Ausübung eines jeden Rechts schreiben Sie an [email protected]. Wir antworten innerhalb eines (1) Monats und unentgeltlich, es sei denn, ein Antrag ist offensichtlich unbegründet oder exzessiv.
Soweit wir als Auftragsverarbeiter handeln, leiten wir Ihren Antrag an den Verantwortlichen weiter — Ihren Arbeitgeber oder wer sonst den Workspace betreibt —, weil die Entscheidung ihm obliegt, und wir unterstützen ihn bei der Beantwortung.
Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren: im EWR bei der Behörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77); im Vereinigten Königreich beim Information Commissioner's Office; in der Türkei bei der Datenschutzbehörde (KVKK).
Kinder
Ilveno wird an Unternehmen verkauft und richtet sich nicht an Kinder. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Stellt ein Kunde Daten von Kindern in einen Workspace ein, ist er dafür der Verantwortliche und für die Rechtsgrundlage zuständig.
Änderungen dieser Erklärung
Wir können diese Erklärung überarbeiten. Das Datum "Zuletzt aktualisiert" am Anfang der Seite gibt stets die aktuelle Fassung wieder; über wesentliche Änderungen werden aktive Kunden per E-Mail informiert.