Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung der Arbeitsplattform nordOFFICE – gleich, ob Sie sie im Browser (Web-App), als iOS-App oder als Desktop-App verwenden. Alle Zugangswege greifen auf dieselbe Instanz und dieselben Daten zu.
nordOFFICE wird von Unternehmen (im Folgenden: „Kunde") für die eigene Organisation betrieben. Sie nutzen die App in der Regel, weil der Kunde – z. B. Ihr Arbeitgeber oder Auftraggeber – Ihnen einen Zugang eingerichtet hat.
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die in nordOFFICE verarbeiteten Daten ist der jeweilige Kunde, der die nordOFFICE-Instanz einsetzt. Er entscheidet über Zwecke und Mittel der Verarbeitung, richtet Benutzerkonten ein und legt fest, welche Module genutzt werden. Wen genau das in Ihrem Fall betrifft, erfahren Sie über das Impressum bzw. die Datenschutzhinweise des Unternehmens, das Ihnen den Zugang bereitgestellt hat.
Die digitalNORD GmbH ist Hersteller und Betreiber (Hoster) der App und verarbeitet die Daten ausschließlich im Auftrag des Kunden als Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist ein mit jedem Kunden geschlossener Vertrag zur Auftragsverarbeitung (AVV) mit Weisungsbindung, Vertraulichkeitsverpflichtung und technisch-organisatorischen Maßnahmen.
Für einzelne Verarbeitungen ist die digitalNORD GmbH selbst Verantwortliche: den technischen Betrieb und die Absicherung der Server (Protokolldaten), den Support sowie die Vertragsabwicklung mit ihren Kunden (siehe Abschnitt 5).
Der Betrieb erfolgt auf Servern der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen) in Rechenzentren in Deutschland. Die Rechenzentren sind nach ISO/IEC 27001 zertifiziert. Hetzner ist als Unterauftragsverarbeiter der digitalNORD GmbH vertraglich nach Art. 28 DSGVO gebunden. Eine Übermittlung in Drittländer findet durch den Betrieb der Plattform nicht statt.
Je nach Konfiguration durch den Kunden können weitere Empfänger hinzukommen, z. B. der E-Mail-Provider des Kunden (Mail-Modul), Apple (Push-Benachrichtigungen der iOS-App), bei aktivem Gutschein-Verkauf die PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) als eigene Verantwortliche für die Zahlungsabwicklung, bei vom Kunden aktivierter Rechnungs- bzw. Kontaktschnittstelle im Modul „Veranstaltungen" die Lexware/Lexoffice (Haufe-Lexware GmbH & Co. KG, Deutschland) für Rechnungsentwürfe und die Moco (Hundertzehn GmbH, Deutschland) für die Übertragung der Käufer- und Bestelldaten – oder, nur bei ausdrücklich aktivierten KI-Funktionen, der vom Kunden gewählte KI-Anbieter (siehe Abschnitt 7). Bei vom Kunden aktiviertem WhatsApp-Kanal (Modul „WhatsApp") werden Chat-Nachrichten über die WhatsApp Business Platform der Meta Platforms Ireland Limited (Irland) übermittelt; dabei kann eine Verarbeitung durch verbundene Unternehmen in den USA stattfinden (Meta Platforms, Inc. — zertifiziert nach dem EU-US Data Privacy Framework; ergänzend Standardvertragsklauseln nach Art. 46 DSGVO). Das WhatsApp-Business-Konto samt Vertragsverhältnis zu Meta liegt beim jeweiligen Kunden.
Welche Daten tatsächlich verarbeitet werden, hängt davon ab, welche Module der Kunde einsetzt. Typischerweise betrifft die Verarbeitung folgende Personenkategorien:
| Personenkategorie | Typische Daten | Module (Beispiele) |
|---|---|---|
| Benutzerinnen und Benutzer | Name, Kürzel, E-Mail-Adresse, Zugangsdaten (Passwort nur als Hash, optional Zwei-Faktor-Merkmale), Profilbild, Rollen und Rechte, Anwesenheitsstatus, Kalendereinträge, Journaleinträge, Arbeits- und Abwesenheitszeiten, Chat-Nachrichten, Telefonie-Metadaten | Benutzerverwaltung, Kalender, Journal & Zeiterfassung, Arbeitszeit, Team-Chat, Telefon |
| Beschäftigte des Kunden (Personalverwaltung) | Personalstammdaten, Dokumente der Personalakte, Fähigkeiten/Qualifikationen, Reisekostenbelege, Fahrzeug-Zuordnungen als Fahrerin/Fahrer (inkl. Fahrer-Historie je Fahrzeug), Schlüssel-/Zugangsmittel-Zuordnungen (inkl. Ausgabe-Historie je Zugangsmittel) | Personal, Reisekosten, Fuhrpark, Schlüsselverwaltung (jeweils nur falls aktiviert) |
| Kunden und Interessenten des Kunden sowie deren Ansprechpartner | Firmen- und Kontaktdaten (Name, Anschrift, E-Mail, Telefon, Funktion), Kommunikations- und Vorgangshistorie, Aufgaben, Verträge, Angebote und Rechnungen, Vertriebsdaten, Dokumente | Kunden/Kontakte, Tickets, Vertrieb, Verträge, Angebote & Rechnungen, Dokumente |
| Lieferanten, Dienstleister und sonstige Geschäftspartner | Firmen- und Kontaktdaten, Kategorien, Notizen | Adressen |
| Kommunikationspartner | E-Mail-Adressen, Betreff und Inhalte von Nachrichten, Anhänge, Verbindungs-Metadaten, Rufnummern und Gesprächsdaten | Mail, Tickets, Telefon, Videokonferenzen |
| Newsletter-Empfängerinnen und -Empfänger | E-Mail-Adresse, Name, An-/Abmeldedaten (Double-Opt-in-Nachweis), Versanddaten | Newsletter, Serienbrief |
| Umfrage-Teilnehmende | Antworten; bei personalisierten Einladungen zusätzlich Name und E-Mail-Adresse (anonyme Teilnahme ist möglich, wenn der Kunde die Umfrage so gestaltet) | Umfragen |
| Schulungs- und Kursteilnehmende | Name, E-Mail-Adresse, Anmeldedaten, Lernfortschritt, eigene Notizen, Zertifikate, Feedback | Akademie, Lernraum |
| Terminbuchende und Meeting-Teilnehmende | Name, E-Mail-Adresse, gewählter Termin, Anliegen, Videokonferenz-Metadaten | Termine (Online-Buchung), Meetings |
| Ticketkäuferinnen und -käufer sowie Veranstaltungsteilnehmende | Name, E-Mail-Adresse, bei kostenpflichtigen Tickets Rechnungsanschrift (Firma, Straße, PLZ, Ort), bestellte Tickets samt Ticket-Codes, optionale Teilnehmernamen je Ticket, Antworten auf Anmeldefragen, Einwilligungszeitpunkt, Check-in-Zeitpunkt am Einlass | Veranstaltungen (Event-Ticketing) |
| Gutscheinkäuferinnen und -käufer sowie Beschenkte | Name und E-Mail-Adresse der kaufenden Person, Betrag und Menge, optional Name der beschenkten Person und Grußtext, Gutschein-Codes, Einwilligungszeitpunkt, Einlösungen mit Zeitpunkt und Restwert; die Zahlungsdaten selbst verarbeitet PayPal (siehe Abschnitt 3) | Gutscheine |
| Unterzeichnende (elektronische Signatur) | Name, E-Mail-Adresse, Signaturdaten, Zeitstempel, IP-Adresse (Nachweiszwecke) | E-Signatur |
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden von der Plattform nicht gezielt erhoben; ob solche Daten z. B. in Dokumenten oder Nachrichten enthalten sind, liegt in der Verantwortung des Kunden. Im Passwortmanager-Modul sind Inhalte Ende-zu-Ende-verschlüsselt und auch für den Betreiber nicht lesbar.
Für die Inhalte in nordOFFICE (Kontakte, Vorgänge, Mails, Dokumente usw.) bestimmt der Kunde als Verantwortlicher die Zwecke. Typische Zwecke und die dafür üblichen Rechtsgrundlagen sind:
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung der Benutzerkonten und Nutzung der App durch Beschäftigte | Art. 6 Abs. 1 lit. b DSGVO bzw. § 26 BDSG (Beschäftigungsverhältnis) |
| Verwaltung von Kunden-, Interessenten- und Partnerdaten; Kommunikation; Vorgangs- und Vertragsbearbeitung | Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Anbahnung) bzw. lit. f DSGVO (berechtigtes Interesse an geordneter Geschäftsorganisation) |
| Angebots- und Rechnungsstellung, Aufbewahrung von Geschäftsunterlagen | Art. 6 Abs. 1 lit. b und lit. c DSGVO (gesetzliche Pflichten, z. B. HGB/AO) |
| Newsletter-Versand | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, Double-Opt-in; jederzeit widerrufbar über den Abmeldelink in jeder Mail) |
| Werbebanner unter ausgehenden E-Mails (Modul „E-Mail-Footer") einschließlich Zählung der Klicks auf das Banner | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Eigenwerbung und deren Erfolgskontrolle). Gespeichert werden ausschließlich Zeitpunkt und Ziel-Adresse des Klicks — ohne IP-Adresse, ohne Angaben zum Endgerät und ohne Bezug zur empfangenden Person. Ein Zählpixel zur Messung geöffneter Mails wird nicht eingesetzt. |
| Umfragen, Schulungen, Terminbuchungen | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. lit. b DSGVO (Durchführung des jeweiligen Angebots) |
| Zeiterfassung, Abwesenheits- und Personalverwaltung | § 26 BDSG, Art. 6 Abs. 1 lit. c DSGVO (z. B. ArbZG) |
| Elektronische Signatur inkl. Nachweisdaten | Art. 6 Abs. 1 lit. b und lit. f DSGVO (Nachweisbarkeit des Signaturvorgangs) |
Maßgeblich sind die Datenschutzhinweise des jeweiligen Kunden; die vorstehende Übersicht beschreibt die für die App typischen Konstellationen.
| Zweck | Rechtsgrundlage |
|---|---|
| Technischer Betrieb, Server-Protokolldaten (IP-Adresse, Zeitstempel, aufgerufene Ressource) zur Sicherstellung von Stabilität und Sicherheit, Abwehr von Angriffen, Fehleranalyse | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb) |
| Sitzungsverwaltung (Login-Cookie) und Absicherung der Konten (z. B. Zwei-Faktor-Authentifizierung) | Art. 6 Abs. 1 lit. b und lit. f DSGVO |
| Support und Störungsbeseitigung auf Anforderung des Kunden | Art. 28 DSGVO i. V. m. dem Auftragsverarbeitungsvertrag; Art. 6 Abs. 1 lit. b DSGVO |
| Vertragsverwaltung und Abrechnung gegenüber dem Kunden | Art. 6 Abs. 1 lit. b und lit. c DSGVO |
| Online-Bestellung (Bestellformular): Verarbeitung der im Formular angegebenen Firmen-, Kontakt- und Rechnungsdaten zur Prüfung und Ausführung der Bestellung, Einrichtung der bestellten Umgebung sowie Rechnungsstellung; Übermittlung der Rechnungsdaten an unsere Buchhaltungssoftware Lexware Office (Haufe-Lexware GmbH & Co. KG, Freiburg) | Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-erfüllung) und lit. c DSGVO (handels- und steuerrechtliche Pflichten) |
Server-Protokolldaten werden nur so lange gespeichert, wie es für Sicherheits- und Fehleranalyse erforderlich ist, und anschließend gelöscht bzw. anonymisiert.
nordOFFICE verwendet ausschließlich technisch notwendige Speichertechniken:
vdsb_session): hält Ihre Anmeldung für bis zu 7 Tage aufrecht.
Ohne dieses Cookie ist eine Anmeldung nicht möglich.Es findet kein Tracking statt: keine Analyse-, Werbe- oder Social-Media-Dienste Dritter, keine Cookie-Banner-pflichtigen Einwilligungen.
Die iOS-App und die Desktop-App fragen Gerätezugriffe (z. B. Benachrichtigungen, Kamera/Fotos für Anhänge und für den QR-Ticket-Scan beim Veranstaltungs-Check-in, Mikrofon für Videokonferenzen) nur an, wenn Sie die jeweilige Funktion nutzen, und nur nach Ihrer ausdrücklichen Zustimmung im Betriebssystem. Das Kamerabild des Ticket-Scanners wird ausschließlich auf dem Gerät ausgewertet und weder gespeichert noch übertragen. Push-Benachrichtigungen der iOS-App laufen über den Apple-Dienst APNs; übermittelt wird dabei ein Geräte-Token, keine Inhaltsdaten über das erforderliche Maß hinaus.
Einzelne Module bieten optionale KI-Unterstützung (z. B. Textentwürfe, Zusammenfassungen). Diese Funktionen sind nur nutzbar, wenn der Kunde sie aktiviert und einen eigenen API-Schlüssel eines KI-Anbieters (z. B. Anthropic, OpenAI, Google oder ein Anonymisierungsdienst) hinterlegt hat. Daten werden an den jeweiligen Anbieter nur übermittelt, wenn eine KI-Funktion aktiv verwendet wird. Verantwortlich für die Auswahl des Anbieters und die Rechtsgrundlage der Übermittlung ist der Kunde; Einzelheiten regeln dessen Datenschutzhinweise.
Die digitalNORD GmbH speichert die im Auftrag verarbeiteten Daten so lange, wie es der Kunde vorgibt – längstens für die Dauer des Vertragsverhältnisses. Nach Vertragsende werden die Daten nach Wahl des Kunden herausgegeben und anschließend gelöscht. Innerhalb der App gelten die Lösch- und Aufbewahrungsregeln des Kunden (z. B. gesetzliche Aufbewahrungsfristen für Rechnungen). Gelöschte Dokumente liegen zunächst in einem Papierkorb und werden danach endgültig entfernt.
Ihnen stehen die Rechte aus Art. 15–21 DSGVO zu: Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Bitte richten Sie Ihre Anfrage an den Verantwortlichen – also das Unternehmen, das Ihnen den nordOFFICE-Zugang bereitgestellt hat bzw. mit dem Sie in Kontakt stehen. Die digitalNORD GmbH unterstützt ihre Kunden bei der Beantwortung solcher Anfragen und leitet direkt bei ihr eingehende Anfragen an den zuständigen Verantwortlichen weiter.
Sie haben außerdem das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), z. B. bei der für Ihren Wohnort zuständigen Behörde. Für die digitalNORD GmbH ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD) zuständig.
Beim Bezug der iOS-App über den Apple App Store verarbeitet Apple eigene Daten (z. B. Konto- und Downloaddaten) in eigener Verantwortung; es gelten die Datenschutzhinweise von Apple. Die digitalNORD GmbH erhält daraus keine personenbezogenen Nutzerdaten.
Wir passen diese Datenschutzerklärung an, wenn sich die App oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung; das Datum des Stands finden Sie am Seitenanfang.
Fragen zum Datenschutz bei nordOFFICE beantwortet die digitalNORD GmbH unter info@dnord.de.