RECHTLICHES / DSGVO

Datenschutz­erklärung

Diese Hinweise erklären die Verarbeitung personenbezogener Daten auf mozaic.space, in der Anwendung app.mozaic.space und in den Workspaces unter <organisation>.mozaic.space, einschließlich ihrer öffentlichen Inhalte.

Stand: · Öffentliche Beta

Hosting in der EU

Der Kerndienst und die Workspace-Daten liegen auf Hetzner-Infrastruktur in der EU.

E-Mail über Google

Für E-Mails verwenden wir derzeit Gmail. Dabei ist eine Verarbeitung außerhalb der EU möglich.

Ihre Rechte

Auskunft, Berichtigung und weitere Datenschutzanliegen können Sie direkt an uns richten.

Zum Datenschutzkontakt
01 / VERANTWORTLICHER

Wer für diese Verarbeitung verantwortlich ist

Marco Silipo

Aktivieren Sie JavaScript, um die Postanschrift anzuzeigen. Falls die Schaltfläche nicht erscheint, laden Sie diese Seite neu oder verwenden Sie einen anderen Browser.

Für Fragen zum Datenschutz und zur Ausübung Ihrer Rechte können Sie uns per E-Mail oder Post kontaktieren. Ein Mozaic-Konto ist dafür nicht erforderlich.

Diese Erklärung betrifft unseren Website-, Konto- und Servicebetrieb. Wenn eine Organisation personenbezogene Inhalte ihrer Mitglieder oder anderer Personen in Mozaic verwaltet, bestimmt sie die Zwecke dieser Verarbeitung. Beachten Sie dafür auch die Datenschutzhinweise der jeweiligen Organisation.

02 / WEBSITE & HOSTING

Beim Aufruf unserer Seiten

Zur Auslieferung der Seiten und zur Absicherung des Betriebs werden technische Verbindungsdaten verarbeitet: insbesondere IP-Adresse, Zeitpunkt, angefragte Adresse, Browserangaben, Antwortstatus und übertragene Datenmenge. Der Webserver führt Zugriffsprotokolle. Sie dienen der Fehleranalyse und der Erkennung von Missbrauch.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt in einem erreichbaren, funktionsfähigen und gegen Angriffe geschützten Dienst.

Unser Hosting-Anbieter ist Hetzner Online GmbH, Deutschland. Der Kerndienst und die Workspace-Daten werden in EU-Rechenzentren betrieben. Weitere Informationen stellt Hetzner in seinen Datenschutzhinweisen bereit.

Die öffentlichen Informationsseiten verwenden keine eingebundenen Werbe- oder Analysewerkzeuge. Bilder, Skripte und Stylesheets werden von unserer Website geladen. Die Suche in der Dokumentation verarbeitet Ihre Suchbegriffe im Browser; sie werden nicht an einen Suchdienst übermittelt.

03 / KONTO & SICHERHEIT

Wenn Sie Mozaic nutzen

Für ein Konto verarbeiten wir insbesondere E-Mail-Adresse, Anzeigename, Benutzerkennung, Profilangaben und Authentifizierungsdaten. Passwörter werden als kryptografische Prüfwerte gespeichert; bei eingerichteten Passkeys, Authenticator-Apps oder Wiederherstellungscodes kommen die dafür erforderlichen Sicherheitsdaten hinzu. Biometrische Merkmale Ihres Geräts, etwa ein Fingerabdruck zur Passkey-Freigabe, werden dabei nicht an Mozaic übermittelt.

Sitzungs- und Sicherheitsdaten können IP-Adresse, Browserangaben, Zeitpunkte und das Ergebnis von Anmeldeversuchen enthalten. Wir verwenden sie für die Anmeldung, Kontowiederherstellung, Berechtigungsprüfung und Missbrauchserkennung.

Die Bereitstellung des angeforderten Kontos beruht auf Art. 6 Abs. 1 Buchst. b DSGVO. Die Absicherung von Konten und Organisationen beruht außerdem auf Art. 6 Abs. 1 Buchst. f DSGVO; das berechtigte Interesse ist der Schutz vor unbefugtem Zugriff und Missbrauch.

Die öffentlichen Seiten können Sie ohne Konto lesen. Die im Registrierungsformular erforderlichen Angaben benötigen wir zur Einrichtung eines Kontos; ohne sie können wir den persönlichen Zugang nicht bereitstellen. Zusätzliche Profilangaben sind freiwillig.

04 / ZUSAMMENARBEIT

Inhalte, Mitgliedschaften und öffentliche Beiträge

Je nach Nutzung verarbeitet Mozaic Mitgliedschaften und Rollen sowie Nachrichten, Aufgaben, Kalender- und Zeiteinträge, Wissensseiten, Dateien, Repository-Inhalte, Reviews und Build-Ergebnisse. Dazu können Namen, E-Mail-Adressen, Änderungsverläufe und weitere personenbezogene Angaben gehören. Daten stammen von Ihnen, von einladenden oder mitarbeitenden Personen und aus Inhalten, die eine Organisation importiert.

Zugriff erhalten berechtigte Personen innerhalb der Organisation. Ausdrücklich veröffentlichte Inhalte können auch ohne Anmeldung weltweit gelesen, heruntergeladen und von Suchmaschinen erfasst werden. Git-Commits können Autorennamen und E-Mail-Adressen enthalten. Eine spätere Einschränkung der Sichtbarkeit ruft bereits angefertigte Kopien nicht zurück.

Für die von Ihnen angeforderten Plattformfunktionen gilt Art. 6 Abs. 1 Buchst. b DSGVO. Die Organisation verantwortet die Rechtsgrundlage für personenbezogene Inhalte, die sie einstellt oder durch ihre Mitglieder verarbeiten lässt. Sicherheitsrelevante Änderungen werden zur Nachvollziehbarkeit und zum Schutz der Beteiligten protokolliert (Art. 6 Abs. 1 Buchst. f DSGVO).

Die Anleitung zur Veröffentlichung erläutert die Sichtbarkeitseinstellungen. Informationen zu Zugriffsschutz, Build-Isolation und den Grenzen der Beta finden Sie auf der Sicherheitsseite.

05 / E-MAIL

Derzeit verwenden wir Gmail

Für den E-Mail-Verkehr nutzt der Betreiber derzeit ein Gmail-Konto von Google. Dies betrifft den Versand von Kontonachrichten, etwa zur Bestätigung oder Wiederherstellung, Einladungen, organisationsseitig veranlasste Newsletter und die Bearbeitung von Anfragen per E-Mail. Dabei werden Absender- und Empfängeradressen, Betreff, Inhalt, gegebenenfalls Anhänge sowie Versand- und Verbindungsdaten verarbeitet. Versandaufträge und Zustellstatus werden auch in Mozaic gespeichert.

Wir verwenden diese Daten für angeforderte Kontofunktionen und vertragsbezogene Kommunikation (Art. 6 Abs. 1 Buchst. b DSGVO) sowie für die Bearbeitung sonstiger Anfragen (Art. 6 Abs. 1 Buchst. f DSGVO; berechtigtes Interesse: Beantwortung und Nachverfolgung Ihres Anliegens). Für die Bearbeitung gesetzlicher Datenschutzansprüche gilt Art. 6 Abs. 1 Buchst. c DSGVO in Verbindung mit Art. 12–22 DSGVO.

Bei organisationsseitigen Newslettern verantwortet die versendende Organisation die Auswahl der Empfänger und die Rechtsgrundlage des Versands, einschließlich einer gegebenenfalls erforderlichen Einwilligung. Ein Mozaic-Konto allein ist keine Einwilligung in den Empfang von Newslettern. Beachten Sie dazu die Datenschutzhinweise der versendenden Organisation.

Für Nutzer im EWR beschreibt Google Ireland Limited die Verarbeitung in der Google-Datenschutzerklärung. Google betreibt weltweit Server; E-Mail-Daten können deshalb auch außerhalb der EU bzw. des EWR, insbesondere in den USA, verarbeitet werden. Unsere Aussage zum EU-Hosting des Kerndiensts ist keine Zusage einer ausschließlichen EU-Verarbeitung durch Gmail.

Google erläutert die verwendeten Übermittlungsmechanismen, darunter die Zertifizierung von Google LLC nach dem EU-US Data Privacy Framework und Standardvertragsklauseln, in seinen Informationen zu internationalen Datenübermittlungen. Dort sind auch Informationen zum Erhalt von Kopien der Klauseln verlinkt. Ein Wechsel des E-Mail-Anbieters wird in dieser Erklärung berücksichtigt.

06 / IHR BROWSER

Cookies und lokale Einstellungen

Die öffentlichen Informationsseiten setzen selbst keine Analyse- oder Werbe-Cookies. Das Anzeigen der Kontaktadresse wird lokal im Browser ausgeführt und versendet keine Nachricht.

Anmeldesitzung
Die Anwendung verwendet ein geschütztes Sitzungscookie zur Zuordnung Ihrer Anmeldung. Es ist für JavaScript nicht lesbar und hat keine feste Browser-Ablauffrist. Serverseitig endet eine Sitzung nach sieben Tagen ohne Aktivität, spätestens nach 30 Tagen. Eine Abmeldung beendet ihre Nutzbarkeit; Sitzungsverlauf und Cookie-Laufzeit sind unterschiedliche Dinge.
Darstellung
mozaic-theme speichert das Farbschema im Local Storage und in einem Cookie mit einer Laufzeit von einem Jahr. Die Anwendung schreibt diese Einstellung bereits beim Start, auch wenn noch kein eigenes Farbschema gewählt wurde.
Weitere Bedienzustände
Local Storage hält etwa die Kalenderansicht und zuletzt verwendete Newsletter-Vorgänge fest. Session Storage speichert unter anderem Rücksprungziele und einen Zustand zur Wiederherstellung nach Ladefehlern. Local Storage bleibt grundsätzlich erhalten, bis Sie ihn löschen oder die Anwendung den Eintrag ersetzt; Session Storage ist an die Browsersitzung gebunden.

Für unbedingt erforderliche Speicherung oder Zugriffe zur Bereitstellung eines ausdrücklich gewünschten Diensts sieht § 25 Abs. 2 Nr. 2 TDDDG eine Ausnahme von der Einwilligungspflicht vor. Die anschließende Verarbeitung personenbezogener Daten richtet sich nach den hier jeweils genannten DSGVO-Rechtsgrundlagen.

Sie können Cookies und Website-Daten in Ihrem Browser löschen oder blockieren. Dann können eine erneute Anmeldung oder das erneute Einstellen Ihrer Anzeige erforderlich sein.

07 / EMPFÄNGER

Wer Daten erhalten kann

Zu den Empfängern gehören der Betreiber und berechtigte Administratoren, Hetzner für den Infrastruktur-Betrieb, Google für den beschriebenen E-Mail-Verkehr sowie die jeweils berechtigten Mitglieder und gegebenenfalls öffentlichen Leser eines Workspace. Behörden oder andere Stellen können Daten erhalten, wenn eine gesetzliche Pflicht oder eine zulässige Rechtsverfolgung dies erfordert.

Von einer Organisation eingerichtete Webhooks, Repository-Importe, Paketquellen und externe Meeting-Links können Daten an die jeweils ausgewählten Dienste übertragen; Newsletter gehen an die ausgewählten Empfänger. Die betreffenden Ziele und Anbieter hängen von der Konfiguration und Nutzung ab. Beim Aufruf einer fremden Website gelten deren Datenschutzhinweise.

EU-Hosting verhindert weder die weltweite Abrufbarkeit ausdrücklich veröffentlichter Inhalte noch Übermittlungen durch E-Mail oder externe Integrationen. Informationen zu Google finden Sie im E-Mail-Abschnitt; zu einer organisationsseitigen Integration wenden Sie sich auch an die betreffende Organisation.

08 / SPEICHERUNG

Aufbewahrung und Löschanfragen

Die Aufbewahrung richtet sich nach dem jeweiligen Zweck: Kontodaten werden für die Bereitstellung des Kontos benötigt, Workspace-Inhalte für die von der Organisation genutzten Funktionen. Bei Anfragen ist maßgeblich, ob das Anliegen abgeschlossen ist oder Daten noch für rechtliche Ansprüche bzw. gesetzliche Aufbewahrungspflichten benötigt werden.

Ein Ablauf von Sitzungstokens, das Archivieren eines Inhalts oder eine logische Löschung bedeutet nicht, dass alle zugehörigen Protokolle, Versionen und Sicherungskopien sofort gelöscht sind. Insbesondere Git-Historien, Reviews und Audit-Aufzeichnungen können ältere Angaben enthalten.

Aktueller Beta-Stand

Für Zugriffsprotokolle und Sicherungskopien können wir in dieser Fassung noch keine verlässlich bestätigte Löschfrist angeben. Deshalb nennen wir dafür keine automatische Löschung nach einer bestimmten Anzahl von Tagen. Für eine Auskunft zur Speicherung Ihrer Daten oder eine Löschanfrage wenden Sie sich bitte an den Datenschutzkontakt.

Löschanfragen werden anhand der betroffenen Daten, gesetzlicher Aufbewahrungspflichten und entgegenstehender Rechte geprüft. Ist eine Löschung rechtlich ausgeschlossen, können unter den gesetzlichen Voraussetzungen andere Maßnahmen wie eine Einschränkung der Verarbeitung in Betracht kommen. In der Anwendung gibt es derzeit keine allgemeine Funktion, die mit einem Klick sämtliche personenbezogenen Daten aus allen Verläufen und Backups entfernt.

09 / IHRE RECHTE

Datenschutzrechte ausüben

Unter den jeweiligen gesetzlichen Voraussetzungen können Sie folgende Rechte geltend machen:

  • Auskunft über Ihre personenbezogenen Daten und deren Verarbeitung (Art. 15 DSGVO).
  • Berichtigung unrichtiger oder unvollständiger Angaben (Art. 16 DSGVO).
  • Löschung oder Einschränkung der Verarbeitung (Art. 17 DSGVO und Art. 18 DSGVO).
  • Datenübertragbarkeit bei automatisierter Verarbeitung auf Grundlage einer Einwilligung oder eines Vertrags (Art. 20 DSGVO).
  • Widerruf einer Einwilligung für die Zukunft, soweit eine Verarbeitung auf Ihrer Einwilligung beruht. Die bisherige Verarbeitung bleibt davon unberührt (Art. 7 Abs. 3 DSGVO).
Widerspruch nach Art. 21 DSGVO

Gegen eine Verarbeitung auf Grundlage berechtigter Interessen können Sie aus Gründen Ihrer besonderen Situation widersprechen. Wir dürfen sie dann nur unter den gesetzlichen Voraussetzungen fortsetzen, etwa bei überwiegenden zwingenden Gründen oder zur Rechtsverfolgung. Gegen Direktwerbung können Sie jederzeit ohne Begründung widersprechen.

Wenden Sie sich an den oben genannten Kontakt und beschreiben Sie Ihr Anliegen. Soweit erforderlich, fragen wir nach Angaben zur sicheren Zuordnung Ihrer Anfrage. Ein automatisches Export- oder Löschwerkzeug ist keine Voraussetzung für die Ausübung Ihrer Rechte. Für Daten im Verantwortungsbereich einer Organisation können Sie sich zusätzlich an diese wenden.

Wir informieren Sie grundsätzlich innerhalb eines Monats über die Bearbeitung. Bei einer gesetzlich zulässigen Verlängerung erhalten Sie innerhalb dieses Monats eine Mitteilung mit den Gründen. Mozaic verwendet im beschriebenen Servicebetrieb keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO.

10 / BESCHWERDE & ÄNDERUNGEN

Aufsicht und weitere Informationen

Sie können sich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder am Ort eines vermuteten Verstoßes. Für den Betreiber in Nordrhein-Westfalen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) eine Anlaufstelle: Kavalleriestraße 2–4, 40213 Düsseldorf.

Die Datenschutz-Grundverordnung (EU) 2016/679 gilt unmittelbar in der EU. Diese Erklärung wird angepasst, wenn sich die beschriebenen Dienste oder Verarbeitungen ändern. Das Datum oben bezeichnet den Stand dieser Fassung.