Datenschutzerklärung
Last updated: 2026-07-26
Zu dieser Erklärung
Diese Datenschutzerklärung erläutert, wie die timeghost Solutions GmbH ("wir", "uns", "unser") personenbezogene Daten im Zusammenhang mit unserer CRM-Anwendung Company Contacts (der "Dienst"), eingebettet in Microsoft Teams, sowie unseren Websites verarbeitet.
1. Verantwortlicher
timeghost Solutions GmbH
Reichenaustr. 11a, 78467 Konstanz, Deutschland
E-Mail: info@timeghost.io | Telefon: +49 7531 9783000
(Registergericht: Amtsgericht Freiburg, HRB 729216)
2. Datenschutzbeauftragter
Gemäß Art. 37 DSGVO und § 38 BDSG haben wir einen Datenschutzbeauftragten benannt: Sven Weiser – c/o timeghost Solutions GmbH, Reichenaustr. 11a, 78467 Konstanz, Deutschland. E-Mail: info@timeghost.io
3. Verantwortlicher vs. Auftragsverarbeiter
- Daten, die Sie und Ihre Kolleginnen und Kollegen in einem Workspace speichern (Kontakte, Firmen, Kommentare, Tags = "Kundendaten"), unterliegen der Verantwortung Ihrer Organisation. Wir verarbeiten sie als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Ein AV-Vertrag ist auf Anfrage erhältlich.
- Für Konto-, Abrechnungs-, Website- und Sicherheitsdaten sind wir Verantwortlicher. Diese Erklärung beschreibt überwiegend diese Verarbeitung als Verantwortlicher.
4. Kategorien personenbezogener Daten
- Konto- & Profildaten: Name, geschäftliche E-Mail, Profilbild, Sprache, Microsoft-365-Benutzer-ID, Workspace-Rollen. Sofern von Ihrer Organisation bereitgestellt, optional Geburtsdatum und Eintrittsdatum.
- Authentifizierungsdaten: Microsoft 365 / Azure AD SSO (wir erhalten niemals Ihr Microsoft-Passwort, sondern nur OAuth-Token für den von Ihnen autorisierten Zugriff).
- Microsoft-Graph-Daten (siehe Abschnitt 5).
- Kontakt- & Firmendaten, die Sie importieren, anlegen oder synchronisieren ("Kundendaten").
- E-Mail-Kampagnendaten: Empfängerlisten, Inhalte, Versandstatus.
- Protokoll- & Nutzungsdaten: Server-Logfiles (Browsertyp/-version, Betriebssystem, Referrer-URL, Hostname, Zeitpunkt der Anfrage, IP-Adresse).
- Abrechnungsdaten (kostenpflichtige Pläne): Rechnungsname, Anschrift, USt-IdNr.; Zahlungsdaten werden von unserem Zahlungsdienstleister verarbeitet (siehe Abschnitt 8).
- Support-Kommunikation.
5. Microsoft-365-Integration und Berechtigungen
Der Dienst integriert sich über Microsoft Graph mit Microsoft 365. Je nach den von Ihrer Organisation aktivierten und freigegebenen Funktionen fordern wir die folgenden Berechtigungen ausschließlich für den genannten Zweck an:
- Anmeldung & Basisprofil (openid, email, profile, offline_access, User.Read): Authentifizierung und Profilanzeige.
- Verzeichnisbenutzer lesen: Import/Synchronisation von Active-Directory-/Microsoft-365-Benutzern als Kontakte.
- Outlook-Kontakte lesen/schreiben (Contacts): Synchronisation von Kontakten mit Outlook.
- E-Mails lesen (Mail.Read): um Ihren E-Mail-Verlauf mit Kontakten anzuzeigen, für den optionalen E-Mail-Signatur-Scan (Abschnitt 6) sowie — bei Nutzung der KI-E-Mail-Funktion — um zu erkennen, ob ein per KI erstellter Entwurf aus Ihrem Postfach versendet wurde und ob Antworten eingegangen sind (Abschnitt 6a).
- E-Mail-Entwürfe erstellen (Mail.ReadWrite) und E-Mails senden (Mail.Send): ausschließlich für die E-Mail-Kampagnenfunktion; E-Mails werden über Ihr eigenes Postfach erstellt/versendet.
- Postfacheinstellungen lesen (MailboxSettings.Read): um Ihre Postfachkonfiguration zu berücksichtigen.
Sie können diese Berechtigungen jederzeit über Microsoft 365, Ihren Administrator oder die Profil-/Microsoft-Einstellungen der App widerrufen. Über diese Berechtigungen erlangte OAuth-Token werden verschlüsselt (AES-256-GCM) in unserer Datenbank gespeichert.
6. E-Mail-Signatur-Scan (optional)
Sofern aktiviert, liest der Scan die E-Mails Ihres eigenen Postfachs für den gewählten Zeitraum (einschließlich des Nachrichtentexts), um Kontaktdaten aus E-Mail-Signaturen zu extrahieren. Die Extraktion erfolgt innerhalb des Dienstes; gespeichert werden nur die extrahierten Kontaktfelder und der erkannte Signaturtext, und Scan-Ergebnisse werden nach 90 Tagen automatisch gelöscht. Allein Sie entscheiden, ob extrahierte Daten in einen Kontakt übernommen werden. Eine externe KI-Analyse wird für diese Funktion nur eingesetzt, wenn sie für Ihre Umgebung ausdrücklich aktiviert wurde und Sie einen eigenen OpenAI-API-Schlüssel hinterlegt haben; in diesem Fall können der Signaturtext oder bis zu 2.000 Zeichen des Nachrichtenendes zur Extraktion an OpenAI übermittelt werden.
6a. KI-E-Mail-Entwürfe und Versand-/Antwort-Erkennung (optional)
Sofern Ihr Workspace-Administrator einen KI-Anbieter konfiguriert, können Mitglieder E-Mails aus Topic-Unterhaltungen entwerfen. Für die Entwurfserstellung werden Topic-Inhalte (einschließlich Kontakt- und Firmennamen) an den von Ihrer Organisation ausgewählten und beauftragten KI-Anbieter übermittelt; Ihre Organisation ist für die entsprechenden Vereinbarungen mit diesem Anbieter verantwortlich.
Hat ein Mitglied zusätzlich die Berechtigung Mail.Read erteilt, prüft der Dienst das eigene Postfach dieses Mitglieds, um zu erkennen, ob ein übergebener Entwurf tatsächlich versendet wurde und ob Antworten des Kontakts eingegangen sind. Betreff und Text der erkannten E-Mails (die gesendete E-Mail und Antworten derselben Konversation) werden als Teil des zugehörigen Topics gespeichert und sind für Workspace-Mitglieder sichtbar, die Zugriff auf diesen Kontakt haben. Die Prüfung ist auf das eigene Postfach des Mitglieds und auf Konversationen beschränkt, die über die KI-E-Mail-Funktion gestartet wurden, und endet, wenn das Topic erledigt oder archiviert wird.
7. Zwecke und Rechtsgrundlagen (Art. 6 DSGVO)
- Bereitstellung/Betrieb des Dienstes und der Microsoft-365-Integration — Art. 6 Abs. 1 lit. b.
- Kontakt-/Benutzersynchronisation und von Ihnen ausgelöste Kampagnen-E-Mails — Art. 6 Abs. 1 lit. b; Verarbeitung im Auftrag Ihrer Organisation nach Art. 28.
- Sicherheit, Missbrauchsprävention, Protokollierung, Monitoring — Art. 6 Abs. 1 lit. f.
- Abrechnung, Buchhaltung, Steuern — Art. 6 Abs. 1 lit. b und c.
- Service-Benachrichtigungen (Teams-Bot / E-Mail) — Art. 6 Abs. 1 lit. b/f.
- Marketingkommunikation sowie Marketing-/Analyse-Cookies — Art. 6 Abs. 1 lit. a (Einwilligung), jederzeit widerruflich.
- Support — Art. 6 Abs. 1 lit. b/f.
8. Empfänger und Auftragsverarbeiter
Wir setzen die folgenden Dienstleister ein (sofern nicht anders angegeben auf Grundlage von Auftragsverarbeitungsverträgen):
- Microsoft (Microsoft Ireland Operations Ltd. / Microsoft Corporation, USA): Microsoft-Azure-Hosting, Azure-AD-Identität, Microsoft Graph und Microsoft Teams. Wesentlich. Übermittlungen in die USA erfolgen auf Grundlage der EU-Standardvertragsklauseln.
- Paddle (Paddle.com Market Limited, 18-29 Mora Street, Judd House, London EC1V 8BT, UK): Zahlungsabwicklung / Reseller (Merchant of Record) für kostenpflichtige Pläne. Wir haben keinen Zugriff auf Ihre vollständigen Zahlungsdaten. Die Übermittlung in das UK erfolgt auf Grundlage des EU-Angemessenheitsbeschlusses.
- Brevo (Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland): transaktionale und Benachrichtigungs-E-Mails; Daten auf Servern in Deutschland gespeichert.
- Sentry: Fehler-Tracking. In unserem Setup self-hosted innerhalb unserer eigenen Infrastruktur; Daten werden nicht an Dritte weitergegeben.
Diese Aufzählung nennt die wesentlichen Empfänger und ist nicht abschließend; eine aktuelle Liste unserer Subprozessoren stellen wir Ihnen auf Anfrage bereit.
Wir können Daten zudem an Behörden weitergeben, soweit gesetzlich erforderlich, sowie an Berater/Prüfer oder im Rahmen einer Unternehmenstransaktion, jeweils unter Wahrung der Vertraulichkeit.
9. Internationale Datenübermittlungen
Einige Empfänger (z. B. Microsoft) verarbeiten Daten außerhalb des EWR. Solche Übermittlungen werden durch einen Angemessenheitsbeschluss (z. B. UK für Paddle) und/oder EU-Standardvertragsklauseln mit ergänzenden Maßnahmen abgesichert. Wir weisen darauf hin, dass Drittländer wie die USA möglicherweise kein dem EU-Niveau gleichwertiges Datenschutzniveau bieten.
10. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich oder gesetzlich vorgeschrieben ist. Wenn Sie Ihr Konto löschen, werden Ihre personenbezogenen Daten gelöscht; Backups können Daten bis zu 14 Tage vor der endgültigen Löschung vorhalten. Buchhaltungsrelevante Daten werden für die gesetzliche Frist aufbewahrt. Kundendaten werden gemäß den Weisungen Ihrer Organisation gespeichert und bei Vertragsbeendigung gelöscht.
11. Ihre Rechte
Vorbehaltlich der gesetzlichen Voraussetzungen haben Sie das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit widerrufen (Art. 7 Abs. 3).
Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Behörde ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart, Deutschland — https://www.baden-wuerttemberg.datenschutz.de
Zur Ausübung Ihrer Rechte wenden Sie sich an info@timeghost.io.
12. Pflicht zur Bereitstellung von Daten
Für die Nutzung des Dienstes oder bestimmter Funktionen sind ein Microsoft-365-Konto und bestimmte Kontodaten erforderlich.
13. Automatisierte Entscheidungsfindung
Wir führen keine automatisierte Entscheidungsfindung einschließlich Profiling durch, die rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO).
14. Cookies und Tracking
Die Anwendung verwendet unbedingt erforderliche Cookies (z. B. Session/Login) auf Grundlage von Art. 6 Abs. 1 lit. f. Unsere Marketing-Website nutzt Cookiebot (Cybot A/S, Dänemark) für das Einwilligungsmanagement und — nur mit Ihrer Einwilligung — Analysewerkzeuge wie Google Analytics (Google Ireland Ltd.) und Microsoft Clarity. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen verwalten oder widerrufen. Außerdem nutzen wir Frill.co für Produkt-Feedback, wobei Frill.co als eigenständiger Verantwortlicher agiert.
15. Sicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, einschließlich TLS/SSL-Verschlüsselung. Unser Informationssicherheits-Managementsystem ist konform mit den Anforderungen der ISO 27001.
16. Änderungen
Wir können diese Erklärung aktualisieren. Die jeweils aktuelle Fassung mit dem Datum der letzten Aktualisierung ist stets auf dieser Seite verfügbar.
17. Kontakt
timeghost Solutions GmbH, Reichenaustr. 11a, 78467 Konstanz, Deutschland
E-Mail: info@timeghost.io / support@timeghost.io — Telefon: +49 7531 9783000