Rechtliches
Datenschutzerklärung
Welche personenbezogenen Daten Nisaba verarbeitet, wozu, auf welcher Rechtsgrundlage, an welche Dienstleister sie gehen und welche Rechte Sie haben.
Zuletzt aktualisiert:
Rechtsverbindlich ist die deutsche Fassung dieses Dokuments. Eine englische Übersetzung steht zur Verfügung. English version
Inhalt
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist FluxonLab, Çağrı Bozgeyik, Arndtstraße 68, Tür 3, 1120 Wien, Österreich. E-Mail: contact@fluxonlab.com, Telefon: +43 676 563 1300.
Die Erklärung gilt für die Website nisaba.site, die Web-App „Nisaba“ und die Nisaba-Browser-Erweiterung. Nisaba ist ein Produkt von FluxonLab.
2. Überblick über die Verarbeitungen
Die folgende Tabelle fasst zusammen, welche Daten wir zu welchem Zweck verarbeiten. Die Abschnitte danach erklären jeden Punkt im Detail.
| Zweck | Daten | Rechtsgrundlage |
|---|---|---|
| Betrieb der Website und Sicherheit | IP-Adresse (nur kurzzeitig im Arbeitsspeicher, z. B. zur Begrenzung von Anfragen), Betriebsprotokolle ohne IP-Adressen | Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Betrieb) |
| Konto und Anmeldung | E-Mail-Adresse, Name (optional), Passwort-Hash oder Kennung des externen Kontos, Sitzungsdaten | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Ihre Bibliothek | Links, Titel, Notizen, Markierungen, Tags, Kategorien, Archivkopien, importierte Dateien, Workspaces, Tab-Sitzungen | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Verbundene Konten (nur wenn Sie eines verbinden) | Kennung und Name des verbundenen Kontos, verschlüsselter Zugriffsschlüssel, die dort gespeicherten Einträge (Link, Titel, Text, Autor, Datum) | Art. 6 Abs. 1 lit. b DSGVO (Vertrag, auf Ihre Anforderung); für Namen und Inhalte anderer Personen in gespeicherten Beiträgen Art. 6 Abs. 1 lit. f DSGVO |
| KI-Funktionen | Titel, URLs, Notizen, Textauszüge, Ihre Fragen und Suchanfragen, bei Seiten mit wenig Text deren Vorschaubild | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Abonnement und Zahlung | Name, E-Mail, Rechnungsadresse, Zahlungsstatus, Rechnungsdaten | Art. 6 Abs. 1 lit. b und c DSGVO (Vertrag, gesetzliche Aufbewahrung) |
| System-E-Mails | E-Mail-Adresse, Inhalt der Nachricht (z. B. Bestätigung, Passwort zurücksetzen) | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Reichweitenmessung | Aufgerufene Seiten ohne Abfragezeichenfolge, Geräte-, Browserart und ungefährer Standort; keine Personenprofile | Art. 6 Abs. 1 lit. a DSGVO und § 165 Abs. 3 TKG 2021 (Einwilligung) |
| Fehlerüberwachung und Missbrauchsschutz | Technische Fehlermeldungen (aus dem Browser ohne Abfragezeichenfolgen), vom Server auch Fehler und eine Stichprobe von Anfragen mit technischen Angaben zur Anfrage, Prüfergebnis der Bot-Abwehr | Art. 6 Abs. 1 lit. f DSGVO (Stabilität und Sicherheit) |
| Anfragen und Meldungen | Name, E-Mail-Adresse, Inhalt Ihrer Nachricht, bei Meldungen nach dem Gesetz über digitale Dienste auch die gemeldete Adresse | Art. 6 Abs. 1 lit. b, c (Pflichten nach Art. 16 und 17 DSA) und f DSGVO |
Wir verkaufen keine personenbezogenen Daten und nutzen Ihre Inhalte nicht für Werbung.
3. Hosting und Protokolle
Nisaba läuft auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Der Server steht in Falkenstein (Deutschland). Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Unser Reverse-Proxy schreibt keine Zugriffsprotokolle mit IP-Adressen. Die Anwendungsprotokolle (Betriebs- und Fehlermeldungen) enthalten keine IP-Adressen. Sie werden nach Größe rotiert (Docker, höchstens etwa 30 MB je Dienst); ältere Einträge werden dabei automatisch überschrieben. Zum Schutz vor Missbrauch, etwa bei Anmeldung und Registrierung, verarbeitet die Anwendung Ihre IP-Adresse kurzzeitig im Arbeitsspeicher, um Anfragen zu zählen (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO). Die IP-Adresse wird dabei nicht dauerhaft gespeichert.
Der Server wird jede Nacht gesichert. Hetzner bewahrt die letzten sieben täglichen Sicherungen des gesamten Servers auf. Zusätzlich sichern wir jede Nacht die Datenbank und die hochgeladenen Dateien, bewahren diese Sicherungen 14 Tage auf dem Server auf und legen eine Kopie für 30 Tage bei Cloudflare R2 in der EU ab. Diese Kopie verschlüsseln wir auf unserem Server, bevor sie übertragen wird; Cloudflare kann ihren Inhalt nicht lesen. Gelöschte Daten können daher noch bis zu etwa einem Monat in Sicherungskopien enthalten sein, danach werden die Sicherungen automatisch gelöscht. Schlägt die externe Kopie fehl, behalten wir die Sicherungen auf dem Server bis zu etwa sechs Wochen.
4. Konto und Anmeldung
Zum Anlegen eines Kontos benötigen wir Ihre E-Mail-Adresse und ein Passwort. Passwörter speichern wir nur als Hash, nie im Klartext. Bietet die Anmeldeseite die Anmeldung mit Google oder GitHub an und wählen Sie sie, erhalten wir von dem Anbieter Ihre E-Mail-Adresse, Ihren Namen und eine Kennung Ihres Kontos; der Anbieter ist dafür eigenständiger Verantwortlicher, und es gelten zusätzlich seine Datenschutzbestimmungen.
Für die Anmeldung setzen wir technisch notwendige Cookies (Sitzung, Schutz vor Formularmissbrauch). Optional können Sie eine Zwei-Faktor-Authentifizierung einrichten. Persönliche Zugriffstoken für die Browser-Erweiterung speichern wir nur als Hash.
Sie können Ihr Konto samt Daten in den Einstellungen löschen.
5. Ihre Bibliothek
Alles, was Sie in Nisaba speichern, verarbeiten wir, um Ihnen den Dienst bereitzustellen: gespeicherte Links samt Titel, Beschreibung und Seitentext, Notizen, Markierungen, Tags, Kategorien, Archivkopien, Workspaces, Tab-Sitzungen sowie Dateien, die Sie importieren (Browser-Lesezeichen, Exporte von Raindrop, Pocket, Instapaper, CSV, JSON-Exporte von X, Instagram, LinkedIn oder Facebook).
Für X, Instagram, LinkedIn und Facebook laden Sie die Exportdatei selbst hoch. Wir verlangen keine Zugangsdaten für soziale Netzwerke, verwenden keine Sitzungs-Cookies dieser Dienste und lesen deren Webseiten nicht automatisiert aus.
Verbundene Konten. Auf Ihre ausdrückliche Anforderung können Sie ein Konto bei GitHub, Mastodon, Bluesky oder YouTube (Google) über die offizielle Freigabeseite der jeweiligen Plattform verbinden (OAuth). Wir erhalten dabei kein Passwort, sondern einen Zugriffsschlüssel mit Leserechten, den wir verschlüsselt speichern und nicht protokollieren. Nur wenn Sie ein Konto verbinden oder „Neue Einträge importieren“ wählen (bei YouTube zusätzlich zum wöchentlichen Abgleich, siehe unten), ruft unser Server die offizielle Schnittstelle der Plattform ab; die Plattform sieht dabei die IP-Adresse unseres Servers. Die gelesenen Einträge zeigen wir Ihnen zuerst als Vorschau; in Ihre Bibliothek kommen sie erst, wenn Sie den Import bestätigen. Die Plattformen sind eigenständige Verantwortliche; es gelten zusätzlich deren Datenschutzbestimmungen.
| Plattform | Was wir lesen | Angefragte Berechtigung |
|---|---|---|
| GitHub | Ihre mit Stern markierten Repositorys (Name, Beschreibung, Link, Datum) sowie Kennung und Name Ihres Profils | Keine zusätzliche Berechtigung, nur öffentliche Informationen |
| Mastodon (der Server, den Sie angeben) | Ihre Lesezeichen und Favoriten (Text, Autor, Link, Datum) sowie Kennung und Name Ihres Kontos | read:bookmarks, read:favourites und profile (bei älteren Servern read:accounts) |
| Bluesky | Ihre Lesezeichen und „Gefällt mir“-Angaben (Text, Autor, Link, Datum) sowie Ihre DID und Ihr Handle | atproto und Lesezugriff nur auf app.bsky.bookmark.getBookmarks und app.bsky.feed.getActorLikes |
| YouTube (Google) | Ihre mit „Gefällt mir“ markierten Videos und Ihre eigenen Wiedergabelisten (Videotitel, Kanalname, Link, Datum) sowie Kennung und Name Ihres YouTube-Kanals | Nur Lesezugriff: https://www.googleapis.com/auth/youtube.readonly |
Gespeicherte Beiträge und Seiten können Namen und Inhalte anderer Personen enthalten, etwa die Autorin oder den Autor eines Beitrags. Wir verarbeiten sie nur, um sie Ihnen in Ihrer privaten Bibliothek bereitzustellen; Rechtsgrundlage ist unser berechtigtes Interesse und das unserer Nutzerinnen und Nutzer, eine eigene Sammlung von Lesezeichen zu führen (Art. 6 Abs. 1 lit. f DSGVO). Öffentlich sichtbar werden solche Einträge nur, wenn ein Konto sie in einem Workspace bewusst freigibt (Abschnitt 13). Die betroffenen Personen einzeln zu informieren, wäre unmöglich oder unverhältnismäßig (Art. 14 Abs. 5 lit. b DSGVO); sie können sich mit ihren Rechten, insbesondere dem Widerspruchsrecht, jederzeit an uns wenden. Für importierte Einträge gelten die KI-Funktionen aus Abschnitt 7 wie für alle anderen Einträge.
YouTube. Für die YouTube-Verbindung nutzt Nisaba die YouTube-API-Dienste. Mit der Verbindung stimmen Sie den YouTube-Nutzungsbedingungen zu; für die Daten, die Google verarbeitet, gilt die Datenschutzerklärung von Google. Die Freigabe läuft über die Anmeldeseite von Google mit reinem Lesezugriff; solange Google unsere App nicht geprüft hat, zeigt Google zuvor den Hinweis „Nicht bestätigte App“. Wir lesen Ihre mit „Gefällt mir“ markierten Videos und Ihre eigenen Wiedergabelisten (Videotitel, Kanalname, Link, Datum des Hinzufügens) sowie Kennung und Name Ihres YouTube-Kanals und verwenden sie ausschließlich, um sie Ihnen in Ihrer Bibliothek bereitzustellen. Wir nutzen sie nicht für Werbung. Die Nutzung und Weitergabe von Informationen, die Nisaba von Google-APIs erhält, entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.
Wir halten die gespeicherten YouTube-Daten aktuell: Einmal pro Woche prüfen wir bei Google, ob Ihre Freigabe noch gilt, aktualisieren den Namen Ihres YouTube-Kanals und gleichen Videotitel und Kanalname der importierten Einträge mit YouTube ab (eigene Änderungen an diesen beiden Feldern werden dabei überschrieben, Ihre Notizen nie); Videos, die es nicht mehr gibt, löschen wir (eigene Notizen von Ihnen bleiben erhalten). Die Daten sind damit höchstens 30 Tage alt, oder sie sind gelöscht. Wenn Sie die Verbindung in Nisaba trennen, widerrufen wir sofort unseren Zugriff bei Google und löschen alle aus YouTube importierten Einträge sofort. Das Löschen in Nisaba ändert nichts an Ihren Daten bei YouTube; dort löschen Sie mit einer YouTube-Anwendung. Zusätzlich zum normalen Löschverfahren können Sie den Zugriff von Nisaba jederzeit auf der Sicherheitsseite von Google unter https://security.google.com/settings/security/permissions entziehen; wir erkennen das beim nächsten wöchentlichen Abgleich und löschen die Einträge dann, spätestens innerhalb von 30 Tagen. Fragen oder Beschwerden zu unserem Umgang mit diesen Daten richten Sie an contact@fluxonlab.com. Für aus YouTube importierte Einträge gelten die KI-Funktionen aus Abschnitt 7 wie für alle anderen Einträge.
Sie können ein verbundenes Konto jederzeit in Nisaba trennen (Import oder Einstellungen → Daten). Wir widerrufen dann unseren Zugriff bei der Plattform und löschen den Zugriffsschlüssel. Dabei wählen Sie, ob die aus diesem Konto importierten Einträge in Ihrer Bibliothek bleiben oder mitgelöscht werden (bei YouTube werden sie immer mitgelöscht). Den Zugriff können Sie auch direkt bei der Plattform entziehen, etwa bei GitHub unter Settings → Applications → Authorized OAuth Apps, bei Mastodon in den Kontoeinstellungen Ihres Servers unter „Autorisierte Anwendungen“ oder bei YouTube über https://security.google.com/settings/security/permissions. Wenn Sie Ihr Nisaba-Konto löschen, widerrufen wir alle Verbindungen.
Ihre Bibliothek ist nur für Ihr Konto sichtbar, es sei denn, Sie geben einen Workspace bewusst öffentlich frei (siehe Abschnitt 13). Sie können Ihre Daten jederzeit vollständig als HTML, JSON oder CSV exportieren.
6. Abruf von Webseiten beim Speichern
Wenn Sie einen Link speichern, ruft unser Server die Seite ab, um Titel, Beschreibung und Text zu lesen und Ihnen eine lesbare Kopie anzulegen. Die aufgerufene Webseite sieht dabei die IP-Adresse unseres Servers, nicht Ihre. Erfolgt das Speichern über die Browser-Erweiterung, kann die Erweiterung den Seiteninhalt aus Ihrem Browser an Ihren Nisaba-Account senden, damit auch Seiten gespeichert werden können, die unser Server nicht abrufen kann. Hat eine Seite wenig Text, lädt unser Server für die KI-Kategorisierung (Abschnitt 7) auch ihr Vorschaubild; der Server, auf dem das Bild liegt, sieht dabei ebenfalls nur die IP-Adresse unseres Servers. Vorschaubilder in Ihrer Bibliothek und Bilder in der Leseansicht lädt dagegen Ihr Browser direkt von dem Server, auf dem sie liegen; dieser sieht dabei Ihre IP-Adresse.
Wählen Sie in der Leseansicht „An Wayback senden“ und bestätigen Sie das, übermittelt unser Server die Adresse der Seite an das Internet Archive (USA), das davon eine öffentlich abrufbare Kopie anlegt. Ihren Namen oder Ihr Konto übermitteln wir dabei nicht. Das Internet Archive ist dafür eigenständiger Verantwortlicher; es gelten seine Bestimmungen.
7. KI-Funktionen
Nisaba bietet KI-Funktionen an, zum Beispiel „Frag deine Bibliothek“ mit Quellenangaben, Zusammenfassungen, Übersetzungen sowie vorgeschlagene Kategorien und Tags. Für eine KI-Anfrage übermitteln wir dem jeweiligen Anbieter nur die dafür nötigen Inhalte: Titel, URLs, Notizen, Auszüge aus dem gespeicherten Seitentext und Ihre Frage oder Suchanfrage. Bei der Kategorisierung einer Seite mit wenig Text senden wir zusätzlich ihr Vorschaubild in verkleinerter Form an OpenAI; wir speichern es dafür nicht (Einzelheiten in der KI-Richtlinie).
- OpenAI (Antworten, Zusammenfassungen, Übersetzungen, Kategorie- und Tag-Vorschläge sowie Embeddings für die Suche nach Bedeutung; Sortierung von Suchergebnissen, wenn TypeSafe kein verwertbares Ergebnis liefert)
- TypeSafe AI, Inc. (Modell „Jev“: Sortierung von Suchergebnissen; erhält Ihre Suchanfrage sowie Titel, Adresse ohne Abfragezeichenfolge, Tags und Kurzbeschreibung der in Frage kommenden Einträge)
Nach den API-Bedingungen von OpenAI werden übermittelte Eingaben nicht zum Training der Modelle verwendet. OpenAI kann API-Eingaben einschließlich Bildern zur Missbrauchserkennung bis zu 30 Tage speichern, länger nur, wenn ein Gesetz es verlangt oder es zum Schutz der Dienste von OpenAI oder Dritter vor Schaden vernünftigerweise nötig ist. Bilder prüft OpenAI bei der Übermittlung automatisch auf Darstellungen sexuellen Kindesmissbrauchs; ein Bild, das diese Prüfung meldet, bewahrt OpenAI für eine manuelle Prüfung auf. Weil für unser OpenAI-Projekt keine EU-Datenresidenz eingerichtet ist, kann OpenAI die Daten über verbundene Unternehmen und Unterauftragsverarbeiter auch außerhalb der EU verarbeiten, darunter in den USA. OpenAI stützt solche Übermittlungen auf Standardvertragsklauseln oder einen Angemessenheitsbeschluss; außerdem gelten die Garantien aus Abschnitt 16. TypeSafe verarbeitet die Daten in den USA und verwendet sie nach seinen Vertragsbedingungen nicht zum Training von Modellen. Für Nisaba ist bei TypeSafe die Null-Datenspeicherung (Zero Data Retention) vereinbart: TypeSafe speichert die übermittelten Daten nicht, sondern verarbeitet sie nur, um die jeweilige Anfrage zu beantworten. Die Übermittlung an TypeSafe stützt sich auf die EU-Standardvertragsklauseln in dessen Auftragsverarbeitungsvertrag (Abschnitt 16).
Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). KI ist für neue Konten eingeschaltet. Einige Übermittlungen erfolgen dann ohne eigene KI-Anfrage: Wenn Sie einen Eintrag in der Leseansicht öffnen, senden wir den Text der lesbaren Kopie in Abschnitten an OpenAI, um Embeddings für die Suche nach Bedeutung zu erzeugen. Nach einem Import kategorisieren wir die Einträge mit KI, wenn Sie diese Option beim Import nicht abwählen. Wenn Sie in Ihrer Bibliothek suchen, senden wir die Suchanfrage und die in Frage kommenden Einträge zur Sortierung an TypeSafe. Sie können KI in den Einstellungen für Ihr Konto ausschalten. Dann werden keine Inhalte mehr an KI-Anbieter übermittelt, auch keine Vorschaubilder; die Stichwortsuche funktioniert weiter. Das Senden von Vorschaubildern können Sie dort auch gesondert ausschalten; voreingestellt ist es eingeschaltet. Embeddings speichern wir in unserer Datenbank.
Was wir für KI-Funktionen übermitteln, etwa Textauszüge, Notizen, Ihre Fragen und Suchanfragen oder Vorschaubilder, kann Personen nennen oder zeigen und zufällig auch sensible Angaben enthalten, etwa Hinweise auf die Gesundheit. Wir verwenden diese Inhalte nur für die jeweilige Funktion und werten sie nicht gezielt auf solche Angaben aus; Vorschaubilder verwenden wir nicht, um Personen zu erkennen oder Rückschlüsse auf sie zu ziehen. Für genannte oder abgebildete Dritte gilt Abschnitt 5 entsprechend.
Wir treffen keine Entscheidungen mit rechtlicher Wirkung ausschließlich automatisiert. Kategorien und Tags sind Vorschläge, die Sie ändern können. KI-Ausgaben können unvollständig oder falsch sein. Mehr dazu in der KI-Richtlinie.
8. Zahlungen und Abonnement
Zahlungen für Pro wickelt Stripe ab. Das ist Stripe Payments Europe, Ltd., Irland, bei Bedarf gemeinsam mit Stripe, Inc., USA. Ihre Kartendaten geben Sie ausschließlich bei Stripe ein; wir erhalten sie nicht. Wir verarbeiten Name, E-Mail-Adresse, Rechnungsland, Rechnungsadresse, Abonnementstatus und Rechnungsdaten sowie, ob und wann Sie im Bestellschritt verlangt haben, dass Pro während der Widerrufsfrist beginnt (für die Berechnung einer Erstattung). Bei einem Rechnungsland in der EU kaufen Sie bei uns; Stripe wickelt die Zahlung für uns ab. Stripe verarbeitet Zahlungsdaten teilweise auch als eigener Verantwortlicher, etwa zur Betrugsprävention und zur Erfüllung gesetzlicher Pflichten; dafür gilt die Datenschutzerklärung von Stripe.
Bei einem Rechnungsland außerhalb der EU kaufen Sie über Stripe Managed Payments; Verkäufer (Merchant of Record) ist dann Link, ein Dienst von Stripe. Link verarbeitet die Kauf-, Zahlungs- und Steuerdaten dieses Kaufs als eigenständiger Verantwortlicher, etwa für Checkout, Rechnungen, Steuern, Erstattungen und Support zum Kauf; dafür gilt die Datenschutzerklärung von Link. Wir erhalten von Stripe die Daten, die wir für Ihr Abonnement brauchen (E-Mail-Adresse, Rechnungsland, Abonnementstatus und Zahlungsbeträge).
Kündigen Sie über die Seite Verträge hier kündigen, verarbeiten wir die dort eingegebenen Angaben (E-Mail-Adresse, Name, gewünschtes Enddatum und bei einer außerordentlichen Kündigung den Grund), um die Kündigung auszuführen und zu bestätigen.
Rechtsgrundlagen sind die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und unsere gesetzlichen Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO). Buchhaltungsunterlagen bewahren wir sieben Jahre auf (§ 132 BAO).
Die 14-tägige Testphase für Pro erfordert keine Zahlungsdaten.
9. E-Mail-Versand
System-E-Mails (Bestätigung, Passwort zurücksetzen, Hinweise zu Ihrem Abonnement wie Verlängerungshinweis sowie Bestätigung von Kündigung oder Widerruf) versenden wir über Resend (Resend, Inc., USA) mit Verarbeitung in der EU-Region Irland. Dabei verarbeitet Resend Ihre E-Mail-Adresse und den Nachrichteninhalt in unserem Auftrag. Werbe-E-Mails senden wir nur mit Ihrer ausdrücklichen Einwilligung.
10. Reichweitenmessung (nur mit Einwilligung)
Wenn Sie zustimmen, messen wir mit PostHog (EU-Cloud), wie Website und App genutzt werden. Erfasst werden nur aufgerufene Seiten ohne Abfragezeichenfolge sowie Kennzahlen zu Gerät, Browser und ungefährem Standort, den PostHog aus der IP-Adresse ableitet. Dazu speichert PostHog eine zufällige Kennung Ihres Browsers. Wir erstellen keine Personenprofile, zeichnen keine Sitzungen auf und erfassen keine Eingaben. Auf Anmelde- und Passwort-Seiten wird nichts erfasst.
Vor Ihrer Entscheidung wird PostHog weder geladen noch werden Daten gesendet. Sie können Ihre Wahl jederzeit über „Cookie-Einstellungen“ im Seitenfuß der Website oder, wenn Sie angemeldet sind, in der App unter Einstellungen → Konto ändern oder widerrufen; der Widerruf wirkt für die Zukunft. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 165 Abs. 3 TKG 2021).
11. Fehlerüberwachung und Missbrauchsschutz
Zur Erkennung technischer Fehler setzen wir die Fehlerüberwachung Sentry ein. Fehlermeldungen aus dem Browser werden ohne Abfragezeichenfolgen der Adresse und ohne Cookies übertragen, und es werden keine personenbezogenen Standarddaten mitgesendet. Leistungsmessung und Sitzungsaufzeichnung im Browser sind aus. Auf dem Server erfasst Sentry Fehler sowie zur Leistungsmessung eine Stichprobe von Anfragen, jeweils mit technischen Angaben zur Anfrage wie der aufgerufenen Adresse einschließlich Abfragezeichenfolge und den Kopfzeilen der Anfrage, aber ohne Ihre IP-Adresse. Anbieter ist Functional Software, Inc. (Sentry), USA; die Fehlerdaten werden in der EU-Datenregion von Sentry in Frankfurt (Deutschland) gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse an einem stabilen und sicheren Dienst (Art. 6 Abs. 1 lit. f DSGVO).
Zum Schutz vor automatisiertem Missbrauch setzen wir auf dem Registrierungsformular Cloudflare Turnstile ein. Dabei verarbeitet Cloudflare technische Merkmale Ihres Browsers und Ihre IP-Adresse, um zu prüfen, ob eine Person das Formular ausfüllt. Rechtsgrundlage ist unser berechtigtes Interesse an Stabilität und Sicherheit (Art. 6 Abs. 1 lit. f DSGVO). Auf nisaba.site setzt Turnstile dafür keine Cookies.
12. Browser-Erweiterung
Die Nisaba-Erweiterung für Chrome überträgt Adresse, Titel und Text einer Seite an Ihren Nisaba-Account, wenn Sie speichern, und die Liste Ihrer geöffneten Tabs, wenn Sie die Tab-Funktion nutzen. Einstellungen und Ihr Zugriffstoken speichert die Erweiterung lokal im Browser. Zusätzliche Website-Berechtigungen fordert sie nur an, wenn eine Funktion sie benötigt.
Wir nutzen diese Daten ausschließlich, um die sichtbaren Funktionen der Erweiterung bereitzustellen. Wir verkaufen sie nicht, verwenden sie nicht für Werbung und nicht zur Beurteilung der Kreditwürdigkeit. Die Nutzung von Informationen, die die Erweiterung über Chrome-APIs erhält, entspricht der Chrome Web Store User Data Policy einschließlich der Limited-Use-Anforderungen.
13. Öffentliche Workspaces und RSS
Wenn Sie einen Workspace öffentlich freigeben, sind Name, Beschreibung, die ausgewählten Einträge und optional ein RSS-Feed für jede Person mit dem Link abrufbar. Öffentliche Seiten sind standardmäßig von Suchmaschinen ausgenommen. Sie können die Freigabe jederzeit beenden. Alles andere bleibt privat.
14. Cookies und lokale Speicherung
Wir setzen technisch notwendige Cookies und lokale Speicherung für Anmeldung, Sicherheit und Einstellungen (Sprache, Darstellung, Anordnung der Oberfläche wie Seitenleiste, Bibliothek, Leseansicht und Mindmap, Ihre Cookie-Entscheidung) ein. Sie sind ohne Einwilligung zulässig (§ 165 Abs. 3 TKG 2021). Alles Weitere finden Sie in der Cookie-Erklärung.
Schriftarten liefern wir selbst aus; beim Aufruf unserer öffentlichen Seiten werden keine Schriftarten von Servern Dritter geladen.
15. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur an Dienstleister weiter, die in unserem Auftrag tätig sind und mit denen ein Auftragsverarbeitungsvertrag besteht, oder wenn dies zur Vertragserfüllung nötig ist oder Sie es veranlassen.
| Anbieter | Zweck | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH | Hosting, Server, Sicherungen; E-Mail-Postfach für contact@fluxonlab.com | Deutschland (Server in Falkenstein) |
| Namecheap, Inc. | Weiterleitung von E-Mails an Adressen unter nisaba.site (z. B. support@nisaba.site) | USA |
| Resend, Inc. | Versand von System-E-Mails | EU-Region Irland (Anbieter mit Sitz in den USA) |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Zahlungsabwicklung | Irland / USA |
| OpenAI Ireland Ltd (Vertragspartner) / OpenAI OpCo, LLC | KI-Funktionen, Embeddings | Auch außerhalb der EU, darunter USA |
| TypeSafe AI, Inc. | KI-Sortierung von Suchergebnissen | USA |
| PostHog Inc. | Reichweitenmessung, nur mit Einwilligung | EU-Cloud (Deutschland) |
| Cloudflare, Inc. | Bot-Abwehr (Turnstile) bei der Registrierung; verschlüsselte externe Sicherungskopien (R2) | Turnstile: weltweites Netz (Anbieter mit Sitz in den USA); R2: EU |
| Functional Software, Inc. (Sentry) | Fehlerüberwachung | EU-Datenregion Frankfurt, Deutschland (Anbieter mit Sitz in den USA) |
| Google Ireland Limited / GitHub, Inc. | Anmeldung mit externem Konto, nur wenn die Anmeldeseite sie anbietet und Sie sie wählen (eigenständige Verantwortliche) | EU / USA |
| Internet Archive | Nur wenn Sie eine Seite an die Wayback Machine senden: die Adresse der Seite (eigenständiger Verantwortlicher) | USA |
16. Übermittlung in Drittländer
Einige Anbieter haben ihren Sitz in den USA oder verarbeiten Daten dort. Für solche Übermittlungen stützen wir uns auf die von der EU-Kommission genehmigten Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und, soweit ein Anbieter zertifiziert ist, auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO). Mit TypeSafe AI, Inc. gelten die Standardvertragsklauseln (Modul 2, Verantwortlicher an Auftragsverarbeiter), die Teil seines Auftragsverarbeitungsvertrags sind. Eine Kopie der Garantien können Sie über die Kontaktadresse anfordern.
17. Speicherdauer
- Konto und Bibliothek: bis Sie Inhalte oder Ihr Konto löschen
- Zugriffsschlüssel verbundener Konten: bis Sie die Verbindung trennen oder Ihr Konto löschen
- Aus YouTube importierte Einträge: bis Sie die Verbindung trennen, höchstens 30 Tage ohne Abgleich mit YouTube; nach einem Widerruf bei Google höchstens 30 Tage
- Abrechnungs- und Buchhaltungsunterlagen: sieben Jahre (§ 132 BAO)
- Betriebsprotokolle: rotieren nach Größe (höchstens etwa 30 MB je Dienst), ältere Einträge werden automatisch überschrieben
- Cookie-Entscheidung: in Ihrem Browser, bis Sie sie löschen oder ändern
- Anfragen und Meldungen: bis sie erledigt sind, danach nur, solange wir sie zur Geltendmachung oder Abwehr von Rechtsansprüchen brauchen, in der Regel höchstens drei Jahre
- Sicherungskopien: bis zu etwa einem Monat, wenn die externe Kopie fehlschlägt bis zu etwa sechs Wochen (siehe Abschnitt 3)
Über die genannten Fristen hinaus speichern wir Daten nur, wenn ein Gesetz es verlangt oder wir sie zur Geltendmachung oder Abwehr von Rechtsansprüchen brauchen.
18. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Widerspruchsrecht: Soweit wir Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO, z. B. Betriebsprotokolle, Begrenzung von Anfragen, Fehlerüberwachung und Bot-Abwehr), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 Abs. 1 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Zur Ausübung Ihrer Rechte schreiben Sie an contact@fluxonlab.com oder support@nisaba.site. Ihre Daten können Sie außerdem selbst exportieren und löschen.
Sie haben das Recht auf Beschwerde bei einer Aufsichtsbehörde. In Österreich ist das die Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, www.dsb.gv.at. Sie können sich auch an die Behörde an Ihrem gewöhnlichen Aufenthaltsort wenden.
Die Bereitstellung von Daten für Konto und Zahlung ist für den Vertrag erforderlich; ohne sie können wir den Dienst nicht erbringen.
19. Sicherheit
Die Übertragung zwischen Ihrem Browser und Nisaba ist per TLS verschlüsselt. Passwörter und Zugriffstoken speichern wir nur als Hash, Zugriffsschlüssel verbundener Konten verschlüsselt (AES-256-GCM). Der Zugriff auf Server und Daten ist auf das Nötige beschränkt. Kein System ist vollkommen sicher; bei einer Verletzung des Schutzes personenbezogener Daten melden wir sie, wenn das Gesetz es verlangt.
20. Änderungen
Wir passen diese Erklärung an, wenn sich Nisaba, unsere Dienstleister oder die Rechtslage ändern. Das Datum oben zeigt den Stand. Wesentliche Änderungen kündigen wir in der App oder per E-Mail an.