Aufgabenverwaltung und DSGVO

In Aufgaben und Notizen stehen Kundennamen, Honorarverhandlungen und halbfertige Gedanken. Diese Seite sagt, wo diese Daten liegen und wer sie anfassen kann. Auch dort, wo die Antwort nicht bequem ist.

Warum das bei Aufgaben strenger zu nehmen ist als bei anderen Programmen

Eine Aufgabenliste wirkt harmlos. Tatsächlich ist sie oft das ehrlichste Dokument im ganzen Betrieb. Dort steht, welcher Kunde zahlt und welcher nicht, welche Bewerbung noch offen ist und welcher Termin beim Anwalt ansteht. Wer als Selbstständiger oder in einem kleinen Betrieb arbeitet, führt dort nebenbei auch personenbezogene Daten Dritter.

Damit ist die Wahl des Werkzeugs keine reine Geschmacksfrage mehr. Sie ist eine Entscheidung darüber, in welche Rechtsordnung diese Daten fließen.

Wo die Daten tatsächlich liegen

Was Wo Anbieter
Website aevo.soDeutschlandeigener Server im Rechenzentrum der Hetzner Online GmbH, Gunzenhausen
Anwendung, Datenbank, DateienEU (Irland)Supabase, Inc.
ZahlungsabwicklungUK, USAPaddle.com Market Ltd als Merchant of Record
Kalender und Postfachnur bei aktivierter Integrationdein Anbieter, bei Microsoft 365 die Microsoft Corporation

Die Website lädt nichts von fremden Servern nach. Schriftarten und Bilder liegen auf demselben Server, es gibt kein Content-Delivery-Netzwerk und keine eingebetteten Dienste. Dein Browser spricht beim Aufruf dieser Seite mit genau einem Rechner, und der steht in Bayern.

Die unbequemen Stellen

Ein Anbieter, der an dieser Stelle nur „Server in der EU" schreibt, lässt etwas weg. Deshalb hier die drei Punkte, an denen es nicht ganz einfach ist:

Supabase. Die Datenbank liegt in der EU-Region Irland, und Nutzerdaten verlassen die EU im Regelbetrieb nicht. Die Supabase, Inc. hat ihren Sitz jedoch außerhalb der EU. Ein Zugriff durch Support- und Wartungspersonal aus einem Drittland ist damit nicht ausgeschlossen. Dafür bestehen ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und Standardvertragsklauseln nach Art. 46 DSGVO.

Paddle. Der Verkauf von Pro läuft über Paddle als Merchant of Record, mit Sitz im Vereinigten Königreich und Verarbeitung auch in den USA. Für das Vereinigte Königreich gibt es einen Angemessenheitsbeschluss der EU-Kommission, für die USA stützt Paddle sich auf Standardvertragsklauseln beziehungsweise das EU-US Data Privacy Framework. Betroffen sind davon nur Rechnungs- und Zahlungsdaten, nicht deine Aufgaben und Notizen.

Microsoft 365. Verbindest du ein Microsoft-Konto, gilt für die Verarbeitung in diesem Konto die Microsoft Corporation als eigenständig Verantwortliche. Das ist eine Entscheidung, die du triffst, und sie lässt sich in den Einstellungen jederzeit zurücknehmen.

Vollständig steht das alles in der Datenschutzerklärung, Ziffern 3, 8, 11 und 12. Wenn du eine Auftragsverarbeitung nach Art. 28 DSGVO für deine eigenen Kunden dokumentieren musst, findest du dort die Angaben, die in dein Verzeichnis von Verarbeitungstätigkeiten gehören.

Was nicht passiert

Löschen und Exportieren

Das Konto lässt sich direkt in der Anwendung löschen, ohne E-Mail an den Support. Inhalte lassen sich vorher als JSON, CSV oder Markdown exportieren. Wichtig: Der Export ist dein Job, nicht unserer. Nach der Kontolöschung sind die Inhalte weg.

Eine Ausnahme bleibt, und sie ist gesetzlich erzwungen: Rechnungs- und Steuerunterlagen unterliegen Aufbewahrungsfristen von bis zu zehn Jahren nach § 147 AO und § 257 HGB. Sie bleiben auch nach einer Kontolöschung gespeichert. Das kann kein Anbieter anders lösen.

Was das praktisch heißt

Wenn du eine Aufgabenverwaltung suchst, bei der du die Verarbeitungskette benennen kannst, ohne raten zu müssen, findest du hier alle Angaben dafür. Wenn deine Anforderung dagegen lautet, dass kein Verarbeiter außerhalb der EU auch nur theoretisch Zugriff haben darf, ist Aevo wegen des Supabase-Sitzes nicht das richtige Werkzeug. Dann brauchst du eine selbst gehostete Lösung, und das sollte dir jemand sagen, bevor du anfängst.

Häufige Fragen

Ist Aevo DSGVO-konform?

Der Betrieb ist auf die DSGVO ausgelegt: Verarbeitung in der EU, Auftragsverarbeitungsverträge nach Art. 28 mit allen Dienstleistern, Standardvertragsklauseln nach Art. 46 für Drittlandbezüge, kein Tracking, kein Profiling. Ob dein konkreter Einsatz konform ist, hängt aber auch davon ab, was du dort speicherst und welche Pflichten du selbst als Verantwortlicher hast.

Wo liegen meine Aufgaben und Notizen?

In der EU-Region Irland, bei Supabase. Die Website selbst läuft auf einem eigenen Server in einem deutschen Rechenzentrum der Hetzner Online GmbH.

Können Mitarbeiter aus Drittstaaten auf meine Daten zugreifen?

Ausgeschlossen ist es nicht. Die Supabase, Inc. hat ihren Sitz außerhalb der EU, deshalb kann Support- und Wartungspersonal aus einem Drittland theoretisch Zugriff haben. Abgesichert ist das über einen Auftragsverarbeitungsvertrag und Standardvertragsklauseln.

Brauche ich einen Cookie-Banner, wenn ich Aevo nutze?

Für Aevo nicht. Die Anwendung wird nicht gemessen, und die Reichweitenmessung der Website arbeitet ohne Cookies und ohne Zugriff auf dein Endgerät. Damit ist keine Einwilligung nach § 25 TDDDG erforderlich.

Bekomme ich einen Auftragsverarbeitungsvertrag?

Schreib an support@abacado.com. Die Angaben zu allen eingesetzten Auftragsverarbeitern stehen in Ziffer 12 der Datenschutzerklärung.

Weiterlesen