Rechtliches

Datenschutzhinweis

Was diese Anwendung technisch verarbeitet, speichert und an wen sie Daten übermittelt – beschrieben anhand des tatsächlichen Verhaltens der Software.

Verantwortliche Stelle

Für diese Installation sind die Anbieterangaben noch nicht hinterlegt. Sie erscheinen hier und im Impressum, sobald der Betreiber sie konfiguriert hat.

Zwei Rollen, die nicht verwechselt werden dürfen

Orga360° ist eine Arbeitsplattform für Unternehmen. Für die Daten, die ein Unternehmen in seinem eigenen Arbeitsbereich verarbeitet – seine Kunden, Vorgänge, Dokumente und Nachrichten –, entscheidet dieses Unternehmen über Zwecke und Mittel; der Betreiber von Orga360° stellt dafür die Technik bereit. Für die Daten, die beim Aufruf dieser Website, bei einer Zugangsanfrage, bei der Registrierung und beim Betrieb der Zugänge anfallen, entscheidet der Betreiber selbst.

Diese Seite beschreibt in erster Linie den zweiten Fall. Welche vertragliche Grundlage zwischen Betreiber und nutzendem Unternehmen für den ersten Fall gilt, regelt der Vertrag zwischen beiden – nicht diese Seite.

Wenn Sie diese Seiten aufrufen

Beim Abruf einer Seite überträgt Ihr Browser die für die Auslieferung technisch erforderlichen Angaben an den Server, auf dem Orga360° betrieben wird – darunter die IP-Adresse, die angefragte Adresse, Zeitpunkt und Browserkennung. Ohne diese Angaben kann eine Seite nicht ausgeliefert werden.

Wie lange der Betreiber diese Server- und Zugriffsprotokolle aufbewahrt, hängt von der konkreten Serverkonfiguration und vom Hostingvertrag ab und ist daher nicht Bestandteil dieser Anwendung. Die Anwendung selbst schreibt in ihre eigenen technischen Protokolle Kennungen und Zustände, ausdrücklich keine Passwörter, keine Tokens, keine Nachrichteninhalte und keine Kundendaten.

Was im Browser gespeichert wird

Die folgende Liste ist vollständig. Über diese Einträge hinaus setzt die Anwendung keine Cookies, verwendet keinen Local Storage und keine vergleichbare Technik. Jeder Eintrag dient dem Betrieb der von Ihnen aufgerufenen Funktion; keiner dient Analyse, Reichweitenmessung oder Werbung. Die letzte Spalte sagt jeweils, worauf sich das stützt – damit die Einordnung nachvollziehbar ist und nicht nur behauptet.

NameArtZweckDauerWarum erforderlich
nos808_sessionCookieHält die Anmeldung aufrecht. Enthält ein zufälliges Token, keine Personendaten.Bis zum Abmelden, längstens die konfigurierte Sitzungsdauer (Vorgabe 7 Tage)Ohne ihn gäbe es keine Anmeldung: Jeder Seitenaufruf wäre der einer unbekannten Person. Er ist der Dienst, nicht eine Beigabe dazu.
nos808_themeCookieMerkt die gewählte Helligkeit (hell oder dunkel) für dieses Gerät.Ein JahrEr trägt ausschliesslich die Entscheidung, die eine Person selbst getroffen hat, und wird nur beim Umschalten gesetzt. Er wird serverseitig gelesen, damit die Seite sofort im gewählten Auftritt erscheint statt sichtbar umzuspringen.
nos808_cockpitCookieMerkt, ob die Cockpit-Spalte geöffnet oder geschlossen war.Ein JahrDasselbe: eine selbst getroffene Entscheidung über die eigene Ansicht. Ohne ihn stünde die Spalte bei jedem Aufruf wieder offen, obwohl jemand sie geschlossen hat.
nos808_mailbox_columnsCookieMerkt die selbst eingestellte Spaltenbreite des Outlook-Postfachs.Ein JahrEntsteht erst, wenn jemand eine Spalte von Hand zieht, und trägt nur diese Breite. Er wird serverseitig gelesen, damit die Spalten im ersten Bild richtig stehen.
nos808_orga_mail_columnsCookieMerkt die selbst eingestellte Spaltenbreite des eigenen Postfachs.Ein JahrWie oben, für das Postfach unter eigener Domain.
nos808_login_oauthCookieSichert einen laufenden Anmeldevorgang über Microsoft gegen Manipulation. Verschlüsselt, nur während des Vorgangs.Wenige Minuten, danach gelöschtEr sichert genau den Anmeldevorgang, den die Person selbst gestartet hat, gegen Unterschieben einer fremden Antwort. Ohne ihn wäre die Anmeldung über Microsoft angreifbar.
carpaip_ms365_oauthCookieSichert das Verbinden eines Microsoft-365-Postfachs gegen Manipulation. Verschlüsselt, nur während des Vorgangs.Wenige Minuten, danach gelöschtDieselbe Absicherung für das Verbinden eines Postfachs. Er entsteht nur, wenn jemand diesen Vorgang startet, und verschwindet mit ihm.
carpaip_preview_accessCookieHält die Freigabe der passwortgeschützten Vorschau. Enthält eine Signatur, kein Passwort.Begrenzt, danach erneute EingabeEr ist die Freigabe selbst: Ohne ihn müsste das Vorschau-Passwort bei jedem Seitenaufruf erneut eingegeben werden.
orga360.settings.originSession StorageMerkt innerhalb eines Browser-Tabs, von welcher Seite die Einstellungen geöffnet wurden, damit „Schliessen" dorthin zurückführt.Bis der Tab geschlossen wirdEr trägt ausschliesslich den Pfad der Seite, von der die Einstellungen geöffnet wurden, damit „Schliessen" dorthin zurückführt. Er verlässt den Browser nie und endet mit dem Tab.

Einen Zustimmungsdialog gibt es deshalb nicht: Es gibt keinen Speicherzugriff, den man ablehnen könnte, ohne die aufgerufene Funktion selbst abzulehnen – und ein Banner, das nichts schaltet, wäre reine Dekoration. Die Wahl der Helligkeit sowie die gemerkten Spaltenbreiten und der Zustand des Cockpits lassen sich jederzeit in der Anwendung ändern; alle Einträge lassen sich ausserdem in den Einstellungen Ihres Browsers löschen. Nach dem Löschen des Sitzungs-Cookies ist eine erneute Anmeldung nötig.

Was diese Anwendung nicht tut

  • Keine Analyse- oder Statistikwerkzeuge, keine Reichweitenmessung, kein Tracking-Pixel.
  • Keine Werbenetzwerke, kein Profiling, keine automatisierte Entscheidungsfindung.
  • Keine externen Skripte und keine eingebetteten Fremdinhalte.
  • Keine externen Schriftarten zur Laufzeit – die verwendete Schrift wird mitgeliefert.
  • Keine Social-Media-Plugins und keine Karten- oder Videoeinbettungen.

Das ist nicht nur eine Absichtserklärung: Die Anwendung liefert mit jeder Seite eine Content-Security-Policy aus, die Inhalte ausschliesslich von der eigenen Herkunft zulässt (default-src 'self', connect-src 'self'). Ein externes Skript, eine externe Schriftquelle oder ein eingebetteter Fremdinhalt würde vom Browser blockiert. Die verwendete Schrift wird beim Erstellen der Anwendung heruntergeladen und vom eigenen Server ausgeliefert.

Wenn Sie ein Formular abschicken

Zugang anfordern
Erhoben werden: Vorname, Nachname, Unternehmen, geschäftliche E-Mail-Adresse sowie – freiwillig – Telefonnummer, Teamgrösse und Nachricht. Es entsteht eine Zugangsanfrage. Ein Konto, eine Organisation oder eine Mitgliedschaft entsteht dabei ausdrücklich nicht; über eine Freischaltung entscheidet der Betreiber gesondert.

Registrierung
Erhoben werden: Vorname, Nachname, Firmenname, geschäftliche E-Mail-Adresse und die ausdrückliche Bestätigung des Datenschutzhinweises. Es entsteht zunächst nur eine Registrierung mit einem einmaligen Bestätigungslink. Konto, Arbeitsbereich und Mitgliedschaft entstehen erst, wenn dieser Link aufgerufen und ein Passwort gesetzt wird.

Problem melden (Hilfe & Support)
Erhoben werden: Betreff, Beschreibung, optionale Anhänge sowie technische Angaben: zuletzt besuchte Seite (nur der Pfad), Browserkennung, Fenstergrösse, gewählte Helligkeit und die Release-Kennung. Es entsteht ein Support-Ticket, das ausschliesslich die meldende Person und die Plattformverwaltung sehen. Passwörter, Tokens, Formulareingaben, Mailinhalte und Kundendaten der Seite werden ausdrücklich nicht mitgesendet.

Dienste, an die Daten übermittelt werden können

Die folgenden Dienste spricht die Anwendung an, sofern sie für diese Installation eingerichtet sind. Ohne die zugehörige Konfiguration entsteht keine Verbindung, und die Fläche dafür erscheint nicht in der Oberfläche. Welche davon hier tatsächlich im Einsatz sind und auf welcher vertraglichen Grundlage, beantwortet der Betreiber.

DienstWozuWas übermittelt wirdWann
E-Mail-Versand der Plattform (SMTP)Versendet Einladungen, Aktivierungs- und Passwortmails sowie Bestätigungen von Zugangsanfragen.Empfängeradresse, Betreff und Inhalt der jeweiligen Systemmail. Nie ein Passwort.Sobald ein SMTP-Zugang konfiguriert ist (TRANSACTIONAL_EMAIL_PROVIDER=smtp).
Microsoft 365 (Microsoft Graph)Anmeldung über Microsoft Entra ID sowie – für Organisationen, die es einrichten – Postfach und Kalender im Namen des angemeldeten Kontos.Bei der Anmeldung die Identitätsangaben des Kontos. Beim Postfach die Nachrichten und Termine des verbundenen Kontos sowie die Inhalte, die versendet werden.Nur mit konfigurierter Entra-Anwendung und nur, nachdem eine Organisation bzw. eine Person das Konto ausdrücklich verbunden hat.
Migadu (Orga Mail)Stellt die eigenen E-Mail-Postfächer unter der konfigurierten Maildomain bereit.Adresse und Zustand des Postfachs; über IMAP/SMTP der Inhalt der Nachrichten.Nur mit konfigurierter Maildomain und eingerichtetem Anbieter (ORGA_MAIL_*).
Professional WorksÜberträgt Kundendaten auf ausdrückliche Entscheidung in ein externes Zielsystem.Ausschliesslich die für die Übertragung ausgewählten Kundenangaben.Nur mit eingerichteter Verbindung und nur für Kunden, die ausdrücklich übertragen werden. Die Voreinstellung ist „deaktiviert".
Webhooks der OrganisationMeldet Ereignisse an eine von der Organisation selbst hinterlegte Adresse.Ereignistyp, Kennungen und Zustand – keine Dokumentinhalte, keine Tokens.Nur wenn eine Organisation ein Webhook-Ziel einrichtet.

Speicherdauer

Ein Benutzerkonto, eine Organisation und deren Daten bestehen, solange der Zugang genutzt wird. Die Anwendung löscht von sich aus nichts nach Ablauf einer Frist: Konten werden deaktiviert statt gelöscht, solange historische Daten sie referenzieren, und Vorgänge werden archiviert statt gelöscht. Für Kundendaten stehen zwei ausdrückliche Wege bereit – eine Anonymisierung, die den Personenbezug entfernt und die Vorgänge erhält, und eine endgültige Löschung, die den Datensatz samt Dokumenten physisch entfernt und nur anonyme Auswertungszahlen zurücklässt.

Welche Aufbewahrungsfristen der Betreiber darüber hinaus anwendet, ergibt sich aus seinen eigenen Vorgaben und den für ihn geltenden gesetzlichen Pflichten. Diese Seite nennt dafür bewusst keine feste Frist, die die Software nicht durchsetzt.

Ihre Rechte

Sie haben gegenüber der verantwortlichen Stelle die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie das Recht, einer Verarbeitung zu widersprechen. Sie können sich ausserdem bei einer Datenschutz-Aufsichtsbehörde beschweren.

Betrifft Ihre Anfrage Daten, die ein Unternehmen in seinem eigenen Arbeitsbereich verarbeitet, richten Sie sie bitte an dieses Unternehmen – der Betreiber von Orga360° entscheidet über diese Daten nicht.