Zum Inhalt springen

Rechtliches

Datenschutzerklärung

Diese Erklärung informiert nach Art. 13 und 14 DSGVO darüber, welche personenbezogenen Daten bei der Nutzung dieser Website und des gehosteten Dienstes Enclessa verarbeitet werden. Soweit Enclessa Daten im Auftrag einer Kundenorganisation verarbeitet, gilt statt dieser Erklärung der Vertrag zur Auftragsverarbeitung.

Offene BetaDie Plattform wird offen entwickelt. Teile davon gibt es noch nicht, das Verhalten ändert sich zwischen Releases, und solange die Beta läuft, wird keine Verfügbarkeit zugesichert. Was noch gebaut wird.

Stand: 7. September 2026

1. Verantwortlicher und Datenschutzbeauftragter

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Quavon UG (haftungsbeschränkt)

Langbehnstraße 39

83022 Rosenheim, Deutschland

E-Mail: privacy@enclessa.app

Datenschutzbeauftragter: nicht bestellt. Beim Anbieter sind weniger als zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt (§ 38 Abs. 1 BDSG), und keine der Voraussetzungen des Art. 37 Abs. 1 DSGVO liegt vor. Datenschutzanfragen beantwortet der Anbieter unmittelbar.

2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Für die eigene Beziehung zu Ihnen ist Enclessa Verantwortlicher: für Ihr Konto, die Abrechnung, den Support-Schriftwechsel und diese Website.

Für alles, was Ihre Organisation in die Plattform einstellt — Nachrichten, Dateien, Zeiterfassung, Personaldaten — ist Enclessa Auftragsverarbeiter und handelt auf Weisung Ihrer Organisation. Verantwortlicher ist dann Ihre Organisation, und deren eigene Datenschutzinformation ist maßgeblich.

3. Besuch dieser Website

Beim Aufruf dieser Website verarbeitet der Server Zugriffsdaten, die Ihr Browser übermittelt: IP-Adresse, Datum und Uhrzeit der Anfrage, angeforderte Ressource, Übertragungsmenge, Status der Anfrage, Referrer und User-Agent.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im technischen Betrieb, in der Fehlersuche und in der Abwehr von Angriffen. Die Zugriffsprotokolle werden weder an einen externen Protokolldienst übermittelt noch archiviert: sie liegen als Dateien auf dem Server und werden durch die laufende Rotation fortlaufend überschrieben. Dauerhaft vorgehalten wird nur, was zur Angriffsabwehr aus ihnen abgeleitet wird — etwa die zeitweise Sperrung einer auffälligen IP-Adresse —, und dies längstens 14 Tage; benötigen wir Protokolle zur Aufklärung eines konkreten Sicherheitsvorfalls, sichern wir die betroffenen Zeilen gesondert und löschen sie mit dem Abschluss der Aufklärung.

Die verwendeten Schriftarten werden beim Erstellen der Seiten mit ausgeliefert und lokal ausgeliefert; es entsteht keine Verbindung zu einem Schriftartendienst. Darüber hinaus lädt diese Website nur eine einzige Ressource von einem anderen Server: die Reichweitenmessung mit der Software Rybbit unter tracker.quavon.de, die Quavon selbst betreibt.

Rybbit setzt keine Cookies und speichert nichts auf Ihrem Endgerät: Es wird weder im lokalen Speicher noch im Sitzungsspeicher Ihres Browsers etwas abgelegt oder ausgelesen. Da damit kein Zugriff auf Ihre Endeinrichtung im Sinne des § 25 Abs. 1 TDDDG stattfindet, ist hierfür keine Einwilligung erforderlich; wir zeigen deshalb kein Einwilligungsbanner. Verarbeitet werden die aufgerufene Seite, die verweisende Seite (Referrer) sowie grobe technische Angaben zu Browser, Betriebssystem und Bildschirmgröße.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der statistischen Auswertung der Nutzung, um das Angebot zu verbessern. Sie haben nach Art. 21 DSGVO das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen; die Kontaktdaten finden Sie im Impressum.

4. Kontaktaufnahme

Wenn Sie uns per E-Mail schreiben, verarbeiten wir Ihre Adresse und den Inhalt Ihrer Nachricht, um die Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

Support-Korrespondenz wird 24 Monate nach dem letzten Kontakt gelöscht, soweit keine handels- oder steuerrechtliche Aufbewahrungspflicht besteht.

5. Registrierung und Nutzung des Dienstes

Für die Nutzung von Enclessa verarbeiten wir Bestandsdaten: E-Mail-Adresse, Anzeigename, Benutzername, Sprache und Zeitzone sowie die Anmeldedaten in Form eines Passwort-Hashes und der Konfiguration einer Zwei-Faktor-Authentisierung.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Verarbeitung zur Erfüllung des Nutzungsvertrags erforderlich ist.

Für die Anmeldung wird ein technisch notwendiges Cookie mit dem Namen enclessa_session gesetzt. Es ist an den Host Ihrer Organisation gebunden, für Skripte nicht lesbar (HttpOnly), nur über TLS übertragbar (Secure) und wird bei Anfragen von fremden Seiten nicht mitgesendet (SameSite=Strict). Es dient allein der Sitzungsverwaltung und ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei.

Daneben speichert der Dienst Folgendes auf Ihrem Endgerät, jeweils ohne Werbe- oder Auswertungszweck und jeweils nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei, weil ohne diese Speicherung die von Ihnen angeforderte Funktion nicht erbracht werden kann:

  • enclessa_portal — das Sitzungs-Cookie des Kundenportals, gesetzt, wenn Sie einen zugesandten Portallink einlösen. Es ist HttpOnly, Secure und SameSite=Lax; Lax deshalb, weil der Aufruf aus einem E-Mail-Programm ein seitenübergreifender Aufruf ist, den ein Strict-Cookie nicht begleiten würde.
  • enclessa_locale — die zuletzt verwendete Anzeigesprache, damit die erste Seite in Ihrer Sprache ausgeliefert wird. Laufzeit ein Jahr, für Skripte lesbar, ohne Kennung und ohne Anmeldewirkung.
  • Im lokalen Speicher des Browsers: die gewählte Darstellung (hell, dunkel, kontrastreich), zuletzt geöffnete Bereiche und Emoji, ausgeblendete Hinweise, ein Stummschalter für den Klingelton, auf der gemeinsamen Eingangsseite die Kennungen der Organisationen, zu denen dieser Browser zuletzt weitergeleitet wurde (nur die Kennung, kein Name), sowie eine je Browserprofil einmalig erzeugte Installationskennung, die dieses Gerät für die Ende-zu-Ende-Verschlüsselung wiedererkennbar macht.
  • Für die Ende-zu-Ende-Verschlüsselung: das Schlüsselmaterial dieses Geräts, im Browser im lokalen Speicher und im Origin Private File System, in den Apps im geschützten Schlüsselspeicher des Betriebssystems. Es verlässt das Gerät nicht.
  • Im Sitzungsspeicher des Browsers: das Sitzungstoken der Anmeldung und die Seite, auf die nach der Anmeldung zurückgesprungen wird. Beides endet mit dem Schließen des Tabs.

6. Verarbeitung im laufenden Betrieb

Beim Betrieb des Dienstes fallen weitere Daten an, die für Sicherheit und Nachvollziehbarkeit erforderlich sind. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit sie zur Leistungserbringung gehören, und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Missbrauchsabwehr.

  • Sitzungen und angemeldete Geräte, jeweils mit Zeitpunkt und IP-Adresse der Anmeldung
  • Zähler der Ratenbegrenzung je Organisation und Mitglied
  • Audit-Protokoll administrativer Vorgänge innerhalb einer Organisation
  • Prüfung hochgeladener Dateien auf Schadsoftware vor der Freigabe
  • Vorschauen zu geteilten Links werden vom Server abgerufen, nicht von Ihrem Browser, damit Ihre IP-Adresse die Zielseite nicht erreicht

7. Push-Benachrichtigungen

Wenn Sie Push-Benachrichtigungen aktivieren, übermitteln wir die Gerätekennung sowie Titel und Absenderzeile der Benachrichtigung an den Push-Dienst des Geräteherstellers, damit dieser die Nachricht zustellen kann. Bei Ende-zu-Ende-verschlüsselten Unterhaltungen enthält die Benachrichtigung keinen Nachrichtentext.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit der Freigabe auf Ihrem Gerät; die Erlaubnis können Sie dort jederzeit widerrufen.

8. Video- und Sprachanrufe

Anrufe laufen über einen Medienserver, den wir selbst betreiben. Dabei werden Verbindungsdaten verarbeitet: Teilnehmer, Beginn und Ende, Gerätetyp und Netzwerkadressen der Verbindungsaufnahme. Medieninhalte werden nicht gespeichert, sofern die Aufzeichnung nicht ausdrücklich gestartet wird.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

9. Ende-zu-Ende-verschlüsselte Inhalte

Direktnachrichten und verschlüsselte Gruppenunterhaltungen werden nach dem Messaging-Layer-Security-Standard (RFC 9420) verschlüsselt. Der Server speichert nur Geheimtext und hält keinen Schlüssel, mit dem sich dieser öffnen ließe.

Enclessa kann den Inhalt solcher Unterhaltungen deshalb weder einsehen noch gegenüber Dritten offenlegen — auch nicht auf behördliche Anordnung. Was verarbeitet wird, sind die zur Zustellung erforderlichen Metadaten: Absender, Empfängergruppe, Zeitpunkt und Größe.

10. Abrechnung und Zahlung

Für kostenpflichtige Abonnements verarbeiten wir Firmenname, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer, gebuchte Plätze, Rechnungen und Zahlungsstatus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten.

Die Zahlungsabwicklung übernimmt Mollie B.V., Amsterdam, Niederlande. Mollie ist Zahlungsdienstleister und nicht Händler; Zahlungsmitteldaten wie Kartennummern werden dort verarbeitet und von Enclessa weder erhoben noch gespeichert.

11. Empfänger und Auftragsverarbeiter

Personenbezogene Daten werden an die nachstehenden Auftragsverarbeiter weitergegeben, jeweils auf Grundlage eines Vertrags nach Art. 28 DSGVO. Dieselbe Liste bildet die Anlage des Vertrags zur Auftragsverarbeitung; sie wird an beiden Stellen gemeinsam gepflegt.

EmpfängerZweckSitzÜbermittlung
netcup GmbHBetrieb der Server, Datenbanken und Objektspeicher, auf denen der Dienst läuftKarlsruhe, DeutschlandVerarbeitung ausschließlich in Rechenzentren in Deutschland
Mollie B.V.Zahlungsabwicklung für kostenpflichtige Abonnements (Zahlungsdienstleister, nicht Händler)Amsterdam, NiederlandeVerarbeitung innerhalb der Europäischen Union
Apple Distribution International Ltd.Zustellung von Push-Benachrichtigungen an iOS- und macOS-Geräte über den Apple Push Notification service; übertragen werden Gerätekennung, Absender- und TitelzeileCork, IrlandÜbermittlung in die USA möglich; Angemessenheitsbeschluss EU-US Data Privacy Framework bzw. Standardvertragsklauseln
Google Ireland LimitedZustellung von Push-Benachrichtigungen an Android-Geräte über Firebase Cloud Messaging; übertragen werden Gerätekennung, Absender- und TitelzeileDublin, IrlandÜbermittlung in die USA möglich; Angemessenheitsbeschluss EU-US Data Privacy Framework bzw. Standardvertragsklauseln
OpenAI Ireland Ltd.Betrieb des Sprachmodells hinter den modellgestützten Funktionen (Modul „Companion“): dem Assistenten selbst, den Notiz- und Anschreibenentwürfen im Kundenbereich und — sofern die Organisation dies freigeschaltet hat — den Zusammenfassungen eingehender E-Mails. Übermittelt wird, was diese Funktionen vorlegen: Frage und Gesprächsverlauf, die gelesenen Datensätze, die Kontaktliste des betreffenden Kunden, der Text eingehender Nachrichten. Nur in Organisationen, die das Modul installiert haben; Ende-zu-Ende-verschlüsselte Räume bleiben ausgenommen.Dublin, IrlandVerarbeitung auch in den USA; Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um den Angemessenheitsbeschluss EU-US Data Privacy Framework, soweit das aufnehmende Unternehmen zertifiziert ist
Infomaniak Network SABetrieb der Mailserver und Versand von Einladungen, Benachrichtigungen, Rechnungen und sicherheitsrelevanten E-MailsGenf, SchweizÜbermittlung in die Schweiz auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für die Schweiz (Art. 45 DSGVO)

12. Modellgestützte Funktionen (Companion)

Der Companion ist das Modul, über das diese Installation ein Sprachmodell erreicht. Eine Organisation installiert es für sich; ohne diese Installation wird an keiner Stelle des Dienstes etwas an einen Modellanbieter übermittelt. Welcher Anbieter und welches Modell verwendet werden, benennt die Oberfläche; der Anbieter steht in der Liste in Abschnitt 11.

Ende-zu-Ende-verschlüsselte Unterhaltungen erreicht keine dieser Funktionen. Ihre Organisation kann darüber hinaus getrennt einstellen, ob Nachrichten-, Mail-, Datei- und Seiteninhalte mitgesendet werden dürfen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber Ihrer Organisation als Verantwortlicher; Enclessa handelt insoweit als Auftragsverarbeiter und der Modellanbieter als weiterer Auftragsverarbeiter nach Art. 28 Abs. 4 DSGVO. Die Übermittlung in ein Drittland ist in Abschnitt 13 beschrieben. Die Inhalte werden nicht zum Training von Modellen verwendet.

Drei Funktionen greifen auf das Modell zu. Sie unterscheiden sich darin, wer sie auslöst:

  • Der Assistent selbst: stellen Sie ihm eine Frage, werden die Frage, der bisherige Gesprächsverlauf und der Inhalt der Datensätze übermittelt, die er für Sie gelesen hat. Unter jeder Antwort steht, was diese Installation tatsächlich verlassen hat.
  • Entwürfe im Kundenbereich: fordern Sie einen Notiz- oder Anschreibenentwurf an, werden der eingegebene Text und die Kontaktliste des betreffenden Kunden — Namen, Funktionen, E-Mail-Adressen — übermittelt.
  • Zusammenfassungen eingehender E-Mails: hat Ihre Organisation dies ausdrücklich freigeschaltet, wird der Text eingehender Nachrichten übermittelt, um daraus einen Notizentwurf am Kundendatensatz zu erzeugen. Das geschieht beim Abruf der Nachricht und ohne weiteres Zutun; die Freigabe wird für jede Nachricht neu geprüft.

13. Übermittlung in Drittländer

Der Dienst wird in Deutschland betrieben. Die Inhalte, Dateien und Datenbanken der Plattform liegen ausschließlich in Rechenzentren in Deutschland und verlassen die Europäische Union nicht.

Eine Übermittlung in ein Drittland findet in drei Fällen statt. Erstens bei der Zustellung von Push-Benachrichtigungen, und dort nur im Umfang der in Abschnitt 7 genannten Daten; Grundlage ist der Angemessenheitsbeschluss zum EU-US Data Privacy Framework, hilfsweise Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Zweitens beim Versand von E-Mails, der über Mailserver in der Schweiz läuft; Grundlage ist insoweit der Angemessenheitsbeschluss der Europäischen Kommission für die Schweiz nach Art. 45 DSGVO.

Drittens beim KI-Assistenten nach Abschnitt 12, soweit Ihre Organisation ihn installiert hat: die dort genannten Inhalte werden an OpenAI Ireland Ltd., Dublin, übermittelt und auch in den Vereinigten Staaten verarbeitet. Grundlage sind Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, soweit das aufnehmende Unternehmen zertifiziert ist.

14. Speicherdauer

Personenbezogene Daten werden gelöscht, sobald der Zweck entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht.

KategorieDauer
Server-Protokolle dieser WebsiteBis zur Überschreibung durch die Rotation; daraus abgeleitete Sperrentscheidungen 14 Tage
Sitzungen und GeräteeinträgeBis zum Abmelden, längstens zwölf Monate ab der letzten Nutzung; Geräteeinträge, bis das Gerät entfernt wird
Konto- und InhaltsdatenFür die Dauer des Vertrags; danach nach § 15 der AGB und Ziffer 10 des Vertrags zur Auftragsverarbeitung
Audit-ProtokollNach der Einstellung der Organisation; ohne eine solche Einstellung bis zur Löschung der Organisation
Support-Korrespondenz24 Monate nach dem letzten Kontakt
Rechnungen und Buchungsbelege8 Jahre nach § 257 Abs. 4 HGB und § 147 Abs. 3 AO in der ab 2025 geltenden Fassung

15. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung genügt eine Nachricht an privacy@enclessa.app. Anfragen werden unverzüglich, spätestens innerhalb eines Monats nach Eingang beantwortet (Art. 12 Abs. 3 DSGVO).

Richtet sich Ihre Anfrage auf Daten, die Ihre Organisation in die Plattform eingestellt hat, leiten wir sie an Ihre Organisation als Verantwortliche weiter und unterstützen diese bei der Beantwortung.

Widerspruchsrecht nach Art. 21 DSGVO: Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie ihr aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir weisen zwingende schutzwürdige Gründe nach.

16. Beschwerderecht

Unbeschadet anderer Rechtsbehelfe steht Ihnen nach Art. 77 DSGVO das Recht zu, sich bei einer Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Für den Anbieter zuständig ist: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Deutschland, https://www.lda.bayern.de

17. Erforderlichkeit der Bereitstellung

Die Angabe der Konto- und Abrechnungsdaten ist für den Vertragsschluss erforderlich. Ohne sie kann der Dienst nicht bereitgestellt werden. Eine darüber hinausgehende gesetzliche oder vertragliche Pflicht zur Bereitstellung von Daten besteht nicht.

18. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Der KI-Assistent nach Abschnitt 12 trifft keine Entscheidung: er schlägt Änderungen vor, und erst die Zustimmung eines Menschen führt sie aus.

Inhalte werden nicht zum Training von Modellen maschinellen Lernens verwendet.

19. Änderungen dieser Erklärung

Diese Erklärung wird angepasst, wenn sich die Verarbeitung oder die Rechtslage ändert. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung; das Datum steht oben. Wesentliche Änderungen, die die Verarbeitung von Bestandskundendaten betreffen, werden zusätzlich per E-Mail angekündigt.