Datenschutzerklärung
Diese Hinweise beschreiben, wie die CalendAIr H.I. UG (haftungsbeschränkt) („CalendAIr“, „wir“) personenbezogene Daten verarbeitet, wenn du die CalendAIr-App und die Website calendair.de nutzt.
Sie sind entlang deiner Schritte in der App aufgebaut: von der Einladung bis zur Kontolöschung. Zu jedem Schritt steht immer dasselbe – was wir verarbeiten, wozu, auf welcher Rechtsgrundlage, wer es bekommt, wie lange wir es behalten und ob du es bereitstellen musst.
A1 · Wer wir sind und wie du uns erreichst
CalendAIr H.I. UG (haftungsbeschränkt)Fährstraße 217
40221 Düsseldorf
Deutschland
E-Mail: support@calendair.de. Weitere Angaben stehen im Impressum.
Zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW). Du kannst dich auch an die Behörde deines Wohnsitzlandes wenden.
A2 · Das Wichtigste in Kürze
- Unsere Server stehen in der EU (Frankfurt am Main). Einzelne Funktionen laufen über Google, Apple und Microsoft und verarbeiten auch außerhalb der EU – siehe C3.
- Von Terminen, die schon in deinem Kalender stehen, nutzen wir nur, wann sie anfangen und enden. Titel, Notizen, Orte und Teilnehmerlisten speichern wir nicht und zeigen sie niemandem.
- Meetings, die du in CalendAIr anlegst, speichern wir – wir müssen sie den eingeladenen Personen zeigen und in die Kalender schreiben.
- Die KI bekommt nur den Satz, den du tippst. Nicht deinen Kalender, nicht deine Kontakte.
- Wir verkaufen keine Daten. Werbung siehst du nur in der kostenlosen Version, personalisiert nur mit deiner Einwilligung.
- Du kannst dein Konto jederzeit löschen – in der App oder über diese Seite.
A3 · Inhalt
A4 · Wo das alles läuft
Alle in Teil B beschriebenen Verarbeitungen laufen auf unserer Infrastruktur bei Amazon Web Services in Frankfurt am Main (Region eu-central-1), sofern beim einzelnen Schritt nichts anderes steht. Bei jedem Schritt nennen wir deshalb nur die Empfänger, die zusätzlich dazukommen. Die vollständige Übersicht steht in C2.
Die Kennzeichnung neben jeder Überschrift zeigt, wo die Daten des jeweiligen Schritts verarbeitet werden: EU bleibt in der EU, EU + Drittland geht darüber hinaus – Einzelheiten in C3.
Was du bereitstellen musst. Nur zwei Dinge sind nötig: eine E-Mail-Adresse für dein Konto und ein verbundener Kalender, damit wir freie Zeiten berechnen können. Ohne das Erste gibt es kein Konto, ohne das Zweite keine Terminsuche. Alles andere ist freiwillig, und du kannst die App auch ohne nutzen. Eine gesetzliche Pflicht, uns Daten zu geben, besteht nicht.
B0 · Du wurdest eingeladen EU + Drittland
Für viele ist das der erste Kontakt mit CalendAIr: Jemand schickt dir einen Einladungslink, bevor du die App überhaupt hast. Der Code darin stammt nicht von dir, sondern von der Person, die dich einlädt (Art. 14 Abs. 2 lit. f DSGVO). Der Link kann einen Namen enthalten. Die Website speichert ihn nicht.
- Was wir verarbeiten
- Nur den Einladungscode. Er steht im Link, wird in deinem Browser angezeigt und nach der Installation in die App übernommen, damit du ihn nicht abtippen musst.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, dass eine Einladung ohne Umwege ankommt.
- Empfänger
- Der Code steht in der Adresszeile. Öffnest du den Link, erscheint diese Adresse in den Server-Protokollen von GitHub, wo unsere Website liegt.
- Wie lange
- Wir speichern dabei nichts. Der Code selbst läuft in unserem System nach etwa 25 Stunden ab.
B1 · Du installierst und öffnest die App EU + Drittland
Beim ersten Start fragt dich die App nach deiner Einwilligung für Analyse und Werbung. Für alles, was dabei auf deinem Gerät gespeichert oder ausgelesen wird, gilt zuerst § 25 TDDDG und erst danach die DSGVO.
- Was wir verarbeiten
-
- Auf deinem Gerät: eine Kopie deines Profils (Name, E-Mail, Bild-URL, Abo-Status), der Status deiner Kalenderverbindung, deine Sprache, deine Einwilligungsentscheidungen und ein noch offener Einladungscode.
- Absturzberichte (Firebase Crashlytics): Gerätemodell, Betriebssystemversion, App-Version, Zeitpunkt und die technische Fehlerspur.
- Eine App-Installations-Kennung, die Firebase beim ersten Start erzeugt.
- Nutzungsstatistik (Firebase Analytics): nur, wenn du einwilligst.
- Wozu
- Damit die App ohne vollständiges Nachladen startet, damit wir Abstürze finden und beheben und – mit deiner Einwilligung – um zu verstehen, welche Funktionen genutzt werden.
- Rechtsgrundlage
- Profil-Cache, Sprache, Consent-Speicher und offener Einladungscode: § 25 Abs. 2 Nr. 2 TDDDG, weil sie für die von dir gewünschte Funktion unbedingt erforderlich sind, zusammen mit Art. 6 Abs. 1 lit. b DSGVO. Analyse und Absturzberichte: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO – deine Einwilligung, die du jederzeit in den App-Einstellungen widerrufen kannst.
- Empfänger
- Google (Firebase Crashlytics, Firebase Analytics).
- Wie lange
- Die Daten auf deinem Gerät bleiben, bis du die App löschst. Absturz- und Analysedaten bei Firebase nach den dortigen Fristen, längstens 14 Monate.
- Musst du das bereitstellen?
- Analyse und Absturzberichte sind freiwillig. Lehnst du ab, funktioniert die App vollständig weiter – wir erfahren dann nur nicht, woran sie abgestürzt ist. Die lokale Speicherung ist technisch nötig; ohne sie müsstest du dich bei jedem Start neu anmelden.
B2 · Du legst ein Konto an EU + Drittland
Die Anmeldung läuft über AWS Cognito, mit deinem Google- oder Apple-Konto. Ein eigenes Passwort bei uns gibt es nicht.
- Was wir verarbeiten
- E-Mail-Adresse, Name, die Adresse deines Profilbilds, deine Spracheinstellung, eine Nutzer-ID und die Kennung deines Google- bzw. Apple-Kontos. Meldest du dich mit Apple an und wählst „E-Mail-Adresse verbergen“, erhalten wir nur Apples Weiterleitungsadresse.
- Wozu
- Um dein Konto anzulegen, dich wiederzuerkennen, dir die App in deiner Sprache zu zeigen und dich anderen gegenüber darstellen zu können, die dich einladen. Neue Konten erhalten außerdem einen Zeitstempel, über den wir die 30 Tage Premium zum Einstieg verwalten.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO – ohne Konto können wir den Dienst nicht erbringen.
- Empfänger
- Google bzw. Apple als Anbieter der Anmeldung. Beide erfahren dabei in eigener Verantwortung, dass und wann du dich bei CalendAIr anmeldest, und verarbeiten das nach ihren eigenen Datenschutzhinweisen.
- Wie lange
- Solange dein Konto besteht. Nach der Löschung siehe B10.
B3 · Du verbindest einen Kalender EU + Drittland
Das ist der Kern der App. Bitte lies diesen Abschnitt, bevor du einen Kalender verbindest.
Der Zugriff läuft über die Server des Anbieters, nicht über die Kalender-App auf deinem Telefon. Wir nutzen weder die iOS-Kalenderberechtigung (EventKit) noch die Android-Systemkalender-Berechtigung.
- Was wir verarbeiten
-
- Von bestehenden Terminen: Beginn, Ende und den Status – also ob ein Termin abgesagt, als „frei“ markiert oder von dir abgelehnt wurde. Titel, Beschreibungen, Orte und Teilnehmerlisten speichern wir nicht. Sie werden für die Berechnung deiner freien Zeiten im Arbeitsspeicher verarbeitet und danach verworfen. Anderen Nutzerinnen und Nutzern und Werbepartnern zeigen wir sie nie.
- Zugangsdaten: bei Google und Outlook ein Zugriffstoken, bei iCloud deinen Apple-ID-Benutzernamen und das App-spezifische Passwort, das du eingibst. Beides speichern wir zusätzlich verschlüsselt.
- Deine Auswahl, welche Kalender berücksichtigt werden sollen.
- Wozu
- Um zu berechnen, wann du frei bist, und um zugesagte Meetings in deinen Kalender zu schreiben. Das Token brauchen wir, damit die Verbindung bestehen bleibt und du sie nicht bei jedem Start neu herstellen musst.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO – deine Einwilligung, die du im Freigabedialog des jeweiligen Anbieters erteilst. Du kannst sie jederzeit widerrufen, indem du den Kalender in der App trennst; die Rechtmäßigkeit bis zum Widerruf bleibt unberührt. Einen Kalender zu trennen ist nicht dasselbe wie das Konto zu löschen.
- Empfänger
- Je nachdem, was du verbindest: Google (Google Kalender), Microsoft (Outlook über Microsoft Graph) oder Apple (iCloud über CalDAV). Bei Google fragen wir zusätzlich die Berechtigungen für Kontakte an – wofür, steht in B4.
- Wie lange
- Bis du den Kalender trennst oder dein Konto löschst. Dann entfernen wir Token und Zugangsdaten sofort, und unser Zugriff endet in diesem Moment.
- Musst du das bereitstellen?
- Nein, das ist deine Entscheidung. Ohne verbundenen Kalender können wir allerdings nicht berechnen, wann du frei bist – das ist die zentrale Funktion der App.
Du kannst den Zugriff zusätzlich direkt bei Google oder Microsoft widerrufen oder das App-spezifische Passwort in deinen Apple-ID-Einstellungen löschen. Termine, die bereits in deinen Kalender geschrieben wurden, bleiben dort – auch wenn du den Kalender trennst.
B4 · Du verbindest dich mit Freunden EU + Drittland
Verbindungen entstehen nur über Einladungscodes. Wir lesen kein Adressbuch aus und verarbeiten keine Telefonnummern.
- Was wir verarbeiten
- Einen sechsstelligen Einladungscode und die Information, wer mit wem verbunden ist. Wenn eine der beiden Personen Google Kalender verbunden hat, können wir außerdem einen Kontakt mit E-Mail-Adresse und Anzeigenamen in einer Gruppe namens „CalendAIr Connections“ im jeweiligen Google-Konto suchen oder anlegen.
- Wozu
- Damit ihr euch gegenseitig zu Meetings einladen könnt. Der Kontakteintrag sorgt dafür, dass Einladungen aus CalendAIr beim Empfänger nicht als unbekannter Absender im Spam landen. Das wirkt in beide Richtungen: Nimmt jemand deine Einladung an, können auch deine E-Mail-Adresse und dein Anzeigename als Kontakt in seinem Google-Konto angelegt werden. Für Werbung nutzen wir Kontaktdaten nicht.
- Rechtsgrundlage
- Für die Verbindung Art. 6 Abs. 1 lit. b DSGVO. Für den Kontakteintrag Art. 6 Abs. 1 lit. a DSGVO, weil er nur möglich ist, wenn du die Kontakte-Berechtigung im Google-Dialog erteilt hast.
- Empfänger
- Google, soweit ein Kontakteintrag angelegt oder gesucht wird.
- Wie lange
- Einladungscodes etwa 25 Stunden. Die Verbindung, bis eine der beiden Personen sie in der App entfernt oder ihr Konto löscht. Den Kontakteintrag in deinem Google-Konto verwaltest du selbst; wir löschen ihn nicht automatisch.
B5 · Du findest einen Termin und legst ein Meeting an EU + Drittland
Zwei Dinge nacheinander, die wir getrennt beschreiben.
Der KI-Vorschlag
- Was wir verarbeiten
- Den Satz, den du tippst (zum Beispiel „Freitagnachmittag nächste Woche“), dazu deine Zeitzone und die App-Sprache. Deinen Kalender, die Titel deiner Termine, deinen Namen und die Namen der eingeladenen Personen senden wir nicht an die KI. Außerdem zählen wir, wie viele Anfragen du im laufenden Monat gestellt hast.
- Wozu
- Um aus Alltagssprache konkrete Zeitfenster zu machen. Der Zähler dient dazu, die Grenzen des kostenlosen Zugangs anzuwenden.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO für die Umwandlung und den Zähler. Für die Protokollierung Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, Fehldeutungen zu erkennen und die Trefferquote zu verbessern.
- Empfänger
- Google, als Anbieter des Modells Gemini. Wir nutzen einen kostenpflichtigen Zugang: Google verwendet die übermittelten Eingaben und Antworten nach seinen Bedingungen nicht, um seine eigenen Modelle zu trainieren.
- Wie lange
- Deine Anfrage und die erkannten Zeitfenster protokollieren wir für etwa 30 Tage, ohne deine Nutzer-ID – wir können sie dir also nicht zuordnen. Für Werbung nutzen wir das nicht, und wir bilden daraus kein Profil.
Das Meeting
- Was wir verarbeiten
- Titel, Beschreibung, Beginn und Ende des Meetings sowie die Personen, die du einlädst, und deren Zu- oder Absage.
- Wozu
- Um das Meeting anzulegen, es den eingeladenen Personen anzuzeigen und es nach einer Zusage in die verbundenen Kalender zu schreiben. Dabei werden Titel, Beschreibung, Zeiten und die E-Mail-Adressen der Teilnehmenden an Google, Outlook oder iCloud übertragen – so wie bei jeder Kalendereinladung.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO. Schreibst du besondere Kategorien personenbezogener Daten in Titel oder Beschreibung – etwa „Reha“ oder einen Gottesdienst – verarbeiten wir diese auf Grundlage deiner ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die du mit der freiwilligen Eingabe erteilst. Wir empfehlen, solche Angaben wegzulassen; ein neutraler Titel genügt.
- Empfänger
- Die Kalenderanbieter der Teilnehmenden (Google, Microsoft, Apple) sowie die eingeladenen Personen selbst.
- Wie lange
- Bis etwa 21 Tage nach Ende des Meetings, danach löschen wir es automatisch.
Wichtig: Löschst du ein Meeting in CalendAIr, trennst einen Kalender oder löschst dein Konto, werden bereits geschriebene Termine bei Google, Outlook oder iCloud nicht entfernt. Diese Kopien bleiben dort, bis du oder die organisierende Person sie im jeweiligen Kalender löschen.
B6 · Du erhältst Benachrichtigungen EU + Drittland
- Was wir verarbeiten
- Eine Gerätekennung für Push-Nachrichten, die Plattform und deine Sprache. Die Benachrichtigung selbst kann den Titel eines Meetings und Namen enthalten – und erscheint damit unter Umständen auf deinem Sperrbildschirm.
- Wozu
- Um dich über neue Meeting-Anfragen, Zu- und Absagen sowie neue Verbindungen zu informieren.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO, weil die Benachrichtigung über eine Terminanfrage Teil des Dienstes ist. Die Systemberechtigung dafür erteilst du deinem Betriebssystem.
- Empfänger
- Google (Firebase Cloud Messaging) und, auf iPhones, Apple (Push-Dienst).
- Wie lange
- Die Gerätekennung, bis du dich abmeldest, die App löschst oder dein Konto löschst.
B7 · Du kaufst Premium EU + Drittland
- Was wir verarbeiten
- Ob du Premium hast, bis wann, über welchen Store, und die Kennungen des Kaufvorgangs, die App Store und Google Play für die Prüfung und Wiederherstellung brauchen. Zahlungsdaten sehen wir nicht – keine Kartennummer, keine Rechnungsadresse.
- Wozu
- Um zu prüfen, dass der Kauf gültig ist, Premium freizuschalten und es bei einem Gerätewechsel wiederherzustellen.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO für die Freischaltung, Art. 6 Abs. 1 lit. c DSGVO, soweit wir Vorgänge steuerlich dokumentieren müssen.
- Empfänger
- Apple und Google als Betreiber der Stores. Beide senden uns außerdem von sich aus Mitteilungen, wenn sich ein Abo ändert – etwa bei Verlängerung, Kündigung oder Erstattung. Diese Angaben erheben wir also nicht bei dir, sondern erhalten sie vom jeweiligen Store.
- Wie lange
- Solange das Abo läuft, danach bis zum Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen.
B8 · Du siehst Werbung in der kostenlosen Version EU + Drittland
- Was wir verarbeiten
- Die Werbe-Kennung deines Geräts (IDFA auf iPhones, Werbe-ID auf Android), technische Angaben zur Anzeigenanfrage und deine Einwilligungsentscheidung. Kalender- und Meeting-Inhalte gehen nie an Werbedienste.
- Wozu
- Um die kostenlose Version zu finanzieren und Anzeigen auszuliefern – personalisiert nur, wenn du das erlaubst.
- Rechtsgrundlage
- § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO – deine Einwilligung. Auf iPhones fragen wir zusätzlich über Apples Dialog zur App-Tracking-Transparenz. Du kannst deine Entscheidung jederzeit in den App-Einstellungen ändern.
- Empfänger
- Google (AdMob und die dort eingebundenen Werbepartner).
- Wie lange
- Nach den Fristen von Google; deine Einwilligungsentscheidung speichern wir auf deinem Gerät, bis du sie änderst.
- Musst du das bereitstellen?
- Nein. Willigst du nicht ein, siehst du nicht personalisierte Werbung und die App bleibt vollständig nutzbar. Mit Premium entfällt die Werbung ganz.
B9 · Du schreibst uns EU
- Was wir verarbeiten
- Über das Formular in der App: Kategorie, dein Text und deine Nutzer-ID. Per E-Mail: deine Absenderadresse und der Inhalt deiner Nachricht. Bitte nenne uns keine Daten anderer Personen, die für die Bearbeitung nicht nötig sind.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO, wenn es um deinen Vertrag geht, sonst lit. f mit unserem berechtigten Interesse an funktionierender Unterstützung. Machst du Rechte aus Teil C geltend, lit. c, weil wir zur Beantwortung verpflichtet sind.
- Empfänger
- Das Formular bleibt auf unserer eigenen Infrastruktur. E-Mails laufen zusätzlich über den Anbieter unseres Postfachs.
- Wie lange
- Formular-Rückmeldungen etwa sechs Monate. E-Mails, bis dein Anliegen erledigt ist, danach im Rahmen gesetzlicher Aufbewahrungsfristen.
B10 · Du löschst dein Konto EU
Du kannst dein Konto in der App unter „Profil“ löschen oder die Löschung ohne App über die Seite Konto löschen verlangen.
- Was passiert
- Dein Profil wird sofort anonymisiert: Name, E-Mail-Adresse, Profilbild und Anbieter-Kennung werden überschrieben. Deine Kalender-Zugangsdaten entfernen wir sofort vollständig, unser Zugriff auf deinen Kalender endet damit augenblicklich. Deine Verbindungen und Push-Kennungen werden zur Löschung vorgemerkt.
- Rechtsgrundlage
- Art. 17 DSGVO und Art. 6 Abs. 1 lit. c DSGVO.
- Wie lange
- Der anonymisierte Datensatz wird nach etwa 90 Tagen endgültig entfernt. Meetings, die du angelegt hast, bleiben für die anderen Teilnehmenden sichtbar, bis sie ablaufen – längstens 90 Tage.
- Dein Anmeldedatensatz
- Deine Anmeldung wird sofort deaktiviert, niemand kann sich mehr als du einloggen. Der Eintrag selbst mit E-Mail-Adresse und Anbieter-Kennung wird zusammen mit den übrigen Kontodaten gelöscht.
- Was wir nicht löschen können
- Termine, die bereits in Google, Outlook oder iCloud geschrieben wurden, und ein laufendes Abo. Beides musst du im jeweiligen Kalender bzw. im Store selbst beenden.
C1 · Die Website calendair.de EU + Drittland
- Was wir verarbeiten
- Beim Aufruf der Seiten verarbeitet unser Hoster deine IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse und technische Angaben deines Browsers in Server-Protokollen.
- Wozu
- Um die Seiten auszuliefern und Angriffe abzuwehren.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und stabile Betrieb der Website.
- Empfänger
- GitHub, Inc. (GitHub Pages).
- Wie lange
- Nach den Fristen von GitHub.
- Cookies und Drittinhalte
- Keine. Die Website setzt keine Cookies, weder eigene noch fremde, und bindet keine Inhalte von Drittanbietern ein. Schriften, Symbole und alle übrigen Dateien liefern wir von unserer eigenen Domain aus. Es gibt daher auch kein Einwilligungsbanner.
C2 · Empfänger im Überblick
Wir setzen andere Unternehmen ein, um CalendAIr zu betreiben. Sie verarbeiten Daten nach unserer Weisung als Auftragsverarbeiter oder – bei Anmeldung, Stores und Werbung – in eigener Verantwortung für ihre Plattform.
- Amazon Web Services
- Hosting, Datenbank, Anmeldedienst, Protokolle. Auftragsverarbeiter. Ort: Frankfurt am Main. Betrifft alle Schritte in Teil B.
- Anmeldung, Google Kalender und Kontakte, das KI-Modell Gemini, Firebase (Absturzberichte, Analyse, Push), AdMob und Google-Play-Abrechnung. Teils Auftragsverarbeiter, teils eigener Verantwortlicher. Betrifft B1 bis B8.
- Anbieter unseres E-Mail-Postfachs
- Empfang und Versand der Nachrichten an unsere Kontaktadressen. Auftragsverarbeiter. Betrifft B9.
- Apple
- Anmeldung mit Apple, iCloud-Kalender, Push-Zustellung, App-Store-Abrechnung und Abo-Mitteilungen. Eigener Verantwortlicher für seine Plattform. Betrifft B2, B3, B6, B7.
- Microsoft
- Outlook-Kalender über Microsoft Graph. Betrifft B3 und B5.
- GitHub
- Hosting der Website calendair.de – nicht der App und nicht deiner Kontodaten. Betrifft C1 und B0.
Wir verkaufen keine personenbezogenen Daten. Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.
C3 · Verarbeitung außerhalb der EU
Unsere eigene Infrastruktur steht in der EU. Google, Apple und Microsoft können Daten in den Vereinigten Staaten oder anderen Ländern verarbeiten. Soweit erforderlich, stützen wir uns auf einen Angemessenheitsbeschluss der Europäischen Kommission – einschließlich des EU-US Data Privacy Framework, soweit der Anbieter dort zertifiziert ist – sowie auf die EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen.
Eine Kopie der jeweiligen Garantien stellen wir dir auf Anfrage zur Verfügung. Schreib dafür an support@calendair.de.
C4 · Google API Services User Data Policy (Limited Use)
The use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Insbesondere:
- Google-Nutzerdaten nutzen wir nur, um sichtbare CalendAIr-Funktionen bereitzustellen und zu verbessern: die Berechnung freier Zeiten (B3), das Anlegen und Aktualisieren von CalendAIr-Meetings in deinem Kalender (B5) und die Kontaktgruppe (B4).
- Wir nutzen Daten aus Google Kalender oder Google Kontakte nicht, um Werbung auszuspielen.
- Wir verkaufen diese Daten nicht.
- Menschen dürfen sie nicht lesen, außer du willigst ausdrücklich ein, es ist für Sicherheit oder zur Erfüllung von Gesetzen nötig, oder die Nutzung beschränkt sich auf interne Abläufe wie Fehlersuche (aggregiert oder soweit nötig, um ein von dir gemeldetes Problem zu beheben).
Die Nutzung von Microsoft-Graph-Daten folgt den Microsoft APIs Terms of Use und beschränkt sich auf die in B3 und B5 beschriebenen Outlook-Funktionen.
C5 · Betriebs- und Sicherheitsprotokolle
- Was wir verarbeiten
- Technische Protokolle über alle Schritte hinweg: Fehlermeldungen, Nutzer-ID, Zeitstempel, aufgerufene Funktion. Kalenderinhalte, Meeting-Titel, Zugangsdaten und Passwörter protokollieren wir nicht. Der einzige Inhalt, den wir protokollieren, ist die Terminanfrage aus B5.
- Wozu
- Um den Dienst zu betreiben, abzusichern, Störungen zu finden und Missbrauch abzuwehren.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein lauffähiger und sicherer Dienst. Du kannst widersprechen – siehe C7.
- Wie lange
- Etwa 30 Tage. Wir bilden daraus kein Profil von dir.
C6 · Sicherheit
Die Verbindung zwischen App und unseren Servern ist während der Übertragung verschlüsselt (TLS). Unsere Datenbanken stehen in der EU und sind im Ruhezustand verschlüsselt. Kalender-Zugangsdaten erhalten vor der Speicherung eine zusätzliche Verschlüsselung. Den Zugriff auf Produktivsysteme beschränken wir auf die Personen, die ihn für den Betrieb brauchen.
Ein absolut sicheres System gibt es nicht. Sollte eine Verletzung des Schutzes deiner Daten dich betreffen, informieren wir dich nach Art. 33 und 34 DSGVO.
C7 · Dein Widerspruchsrecht
Du hast das Recht, jederzeit gegen Verarbeitungen zu widersprechen, die wir auf ein berechtigtes Interesse stützen (Art. 21 Abs. 1 DSGVO) – aus Gründen, die sich aus deiner besonderen Situation ergeben. Widersprichst du, verarbeiten wir diese Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung oder Verteidigung von Rechtsansprüchen.
Auf ein berechtigtes Interesse stützen wir derzeit die Betriebs- und Sicherheitsprotokolle (C5), den Einladungslink (B0) und die Bearbeitung allgemeiner Anfragen (B9).
Für deinen Widerspruch genügt eine formlose Nachricht an support@calendair.de. Eine Begründung hilft uns bei der Abwägung, ist aber keine Voraussetzung.
C8 · Deine weiteren Rechte
Du kannst Auskunft über deine Daten verlangen (Art. 15), ihre Berichtigung (Art. 16), ihre Löschung (Art. 17), die Einschränkung der Verarbeitung (Art. 18) und die Übertragung in einem gängigen Format (Art. 20). Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).
In der App: Kalender trennen, Einwilligungen ändern, Konto löschen. Ohne App: über Konto löschen oder per E-Mail an support@calendair.de. Einen automatischen Datenexport bieten wir derzeit nicht an; Auskunftsanfragen bearbeiten wir von Hand. Um sicherzugehen, dass wir Daten nicht an Unbefugte herausgeben, fragen wir dabei gegebenenfalls eine Angabe zur Zuordnung nach – mehr als nötig verlangen wir nicht.
Unabhängig davon kannst du dich bei einer Aufsichtsbehörde beschweren (Art. 77). Zuständig ist für uns die LDI NRW, siehe A1; du kannst dich auch an die Behörde deines Wohnsitzlandes wenden.
C9 · Keine automatisierten Entscheidungen
Eine automatisierte Entscheidungsfindung oder ein Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung für dich (Art. 22 DSGVO) findet nicht statt. Die KI übersetzt nur deinen Text in Zeitfenster; welchen Termin du nimmst, entscheidest immer du.
C10 · Kinder und Jugendliche
CalendAIr richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Wenn du meinst, dass ein Kind uns personenbezogene Daten gegeben hat, schreib an support@calendair.de – wir löschen sie.
C11 · Änderungen dieser Hinweise
Wir passen diese Hinweise an, wenn sich die App oder die Rechtslage ändert. Maßgeblich ist immer die hier veröffentlichte Fassung; das Datum oben zeigt den Stand. Über wesentliche Änderungen informieren wir dich in der App oder auf der Website.
Sollten wir deine Daten einmal für einen anderen Zweck verarbeiten wollen als den, für den wir sie erhoben haben, informieren wir dich vorher darüber und über die Rechtsgrundlage (Art. 13 Abs. 3 DSGVO).
C12 · Kontakt
CalendAIr H.I. UG (haftungsbeschränkt)support@calendair.de ↑ Nach oben