Datenschutzerklärung

    Stand: 23. September 2026

    Hier steht, welche personenbezogenen Daten wir verarbeiten, wenn du unsere Website, die Web-App oder die iOS-App nutzt, bei uns einen Termin buchst oder an einer Terminfindung teilnimmst – und welche Rechte du dabei hast.

    Das Wichtigste in Kürze

    • Die iOS-App wertet deinen Kalender ausschließlich auf deinem Gerät aus. Kalenderinhalte verlassen das Gerät nicht.
    • In der Web-App speichern wir nur, was du selbst anlegst (Konto, Verfügbarkeiten, Buchungsseiten, Terminfindungen, Kalender-Abos) sowie die Angaben, die Gäste und Teilnehmende dort eingeben.
    • Reichweitenmessung auf der Website findet nur mit deiner Einwilligung statt, mit einem selbst betriebenen, cookielosen Werkzeug (Umami).
    • Wir verkaufen keine Daten, setzen keine Werbe-Tracker ein und erstellen keine Profile.
    • Du kannst dein Konto jederzeit selbst löschen; dabei werden alle zugehörigen Daten sofort entfernt.

    Verantwortlicher

    Seisl Benjamin

    Am Grünen Prater 11, 1020 Wien, Österreich

    E-Mail: contact@codequadrat.com

    Telefon: +43 677 64400670

    Einen Datenschutzbeauftragten haben wir nicht bestellt, weil die Voraussetzungen des Art. 37 DSGVO nicht vorliegen. Für alle Datenschutzanliegen erreichst du uns unter der oben genannten Adresse.

    Wer ist wofür verantwortlich?

    In Calenytics gibt es zwei Arten von Beziehungen, und sie sind datenschutzrechtlich verschieden:

    • Nutzer: Wer ein Konto anlegt, Buchungsseiten, Terminfindungen oder Kalender-Abos betreibt, ist unser Vertragspartner. Für Konto-, Nutzungs- und Abrechnungsdaten sind wir Verantwortliche.
    • Gäste, Teilnehmende und Abonnenten: Wer über die Buchungsseite eines Nutzers einen Termin bucht, an seiner Terminfindung teilnimmt oder seinen Terminplan abonniert, steht in erster Linie in Beziehung zu diesem Nutzer. Für diese Daten ist der Nutzer (Host bzw. Organisator) Verantwortlicher; wir verarbeiten sie in seinem Auftrag nach Art. 28 DSGVO.

    Die Einzelheiten der Auftragsverarbeitung regelt unser Auftragsverarbeitungsvertrag. Als Gast oder Teilnehmende kannst du dich mit Fragen zu deinen Daten an den jeweiligen Host wenden – oder an uns, dann leiten wir dein Anliegen weiter und unterstützen den Host bei der Beantwortung. Für den Betrieb und die Sicherheit der Plattform selbst (z. B. Server-Logs, Bot-Schutz, Missbrauchsabwehr) bleiben wir eigenständig verantwortlich.

    Website und Web-App aufrufen

    Server-Logs

    Daten
    IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Statuscode, übertragene Datenmenge, Referrer, Browser und Betriebssystem (User-Agent)
    Zweck
    Auslieferung der Seiten, Stabilität, Fehleranalyse, Abwehr von Angriffen und Missbrauch
    Rechtsgrundlage
    Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse an einem sicheren, störungsfreien Betrieb
    Speicherdauer
    kurzfristig, in der Regel wenige Tage, höchstens 30 Tage; länger nur, wenn ein konkreter Sicherheitsvorfall aufgeklärt werden muss

    Cookies und lokale Speicherung

    Wir verwenden ausschließlich technisch notwendige Cookies und Browser-Speicher. Dafür ist nach § 165 Abs. 3 TKG 2021 keine Einwilligung erforderlich. Werbe- oder Marketing-Cookies setzen wir nicht.

    NameWoZweckDauer
    cookie-consent (Local Storage)Websitemerkt sich deine Auswahl im Cookie-Hinweisbis du sie änderst oder den Browser-Speicher löschst
    NEXT_LOCALE (Cookie)Websitegewählte Sprachebis zu 1 Jahr
    sb-…-auth-token (Cookies)Web-AppAnmeldung und Sitzungbis zur Abmeldung bzw. Ablauf der Sitzung
    calenytics-locale (Cookie und Local Storage)Web-Appgewählte Sprache1 Jahr
    Seitenleisten-Zustand (Local Storage)Web-Appob die Navigation aus- oder eingeklappt istbis du den Browser-Speicher löschst

    Deine Auswahl im Cookie-Hinweis kannst du jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich der Website ändern oder widerrufen.

    Reichweitenmessung mit Umami

    Wenn du im Cookie-Hinweis der Analyse zustimmst, laden wir Umami, eine quelloffene Webanalyse, die wir auf eigenen Servern betreiben (analytics.codequadrat.com). Umami setzt keine Cookies und speichert keine IP-Adressen. Erfasst werden aufgerufene Seiten, Referrer und UTM-Kampagnenparameter, Browser, Betriebssystem, Gerätetyp, Bildschirmgröße, Sprache, das aus der IP-Adresse abgeleitete Land sowie einzelne Interaktionen ohne Personenbezug – etwa der Klick auf einen Abo-Button, erfasst mit dem betreffenden Terminplan und der Position auf der Seite. Seitenaufrufe desselben Besuchs werden über einen Prüfwert zusammengefasst, der sich monatlich ändert; ein Wiedererkennen über längere Zeit ist damit nicht möglich. Die Daten verlassen unsere Infrastruktur nicht.

    Rechtsgrundlage
    Art. 6 Abs. 1 lit. a DSGVO – deine Einwilligung, jederzeit mit Wirkung für die Zukunft widerrufbar
    Speicherdauer
    höchstens 24 Monate, danach werden die Rohdaten gelöscht

    Kostenlose Werkzeuge

    Werkzeuge wie der Timezone Meeting Planner rechnen vollständig in deinem Browser. Deine Eingaben werden nicht an uns übertragen und nicht gespeichert. Teilst du einen Link mit Parametern, entscheidest du selbst, wer ihn erhält.

    Konto in der Web-App

    Daten
    E-Mail-Adresse, Passwort (nur als Hash), Bestätigungsstatus, Zeitpunkte von Registrierung und Anmeldungen, Name, Sprache, Zeitzone, Ortsvorlagen und weitere Einstellungen
    Zweck
    Bereitstellung des Kontos, Anmeldung, Kontosicherheit, Support
    Rechtsgrundlage
    Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Nutzungsvertrags
    Speicherdauer
    bis du dein Konto löschst

    Du kannst dein Konto jederzeit in den Einstellungen löschen. Dabei werden Profil, Verfügbarkeiten, Termintypen, Buchungen, Organisationen, Terminfindungen samt aller Antworten und Kalender-Abos samt Statistik in einem Schritt entfernt; öffentliche Links und Feeds funktionieren danach nicht mehr. Ausgenommen sind nur Daten, die wir aus gesetzlichen Gründen aufbewahren müssen (siehe „Tarife und Zahlung“).

    Tarife und Zahlung

    Kostenpflichtige Tarife verkauft nicht Calenytics selbst, sondern unser Wiederverkäufer Creem (Armitage Labs OÜ, Tallinn, Estland) als sogenannter Merchant of Record. Creem wickelt Bezahlung, Rechnungsstellung und Umsatzsteuer ab und ist für die dabei verarbeiteten Zahlungsdaten eigenständiger Verantwortlicher; es gilt die Datenschutzerklärung von Creem. Kartendaten und Bankverbindungen erhalten wir nicht.

    Daten, die wir erhalten
    gewählter Tarif, Laufzeit und Status des Abonnements, Kunden- und Abonnement-Kennungen bei Creem, Zeitpunkte von Zahlungsereignissen
    Zweck
    Freischalten des gebuchten Tarifs, Verwaltung des Abonnements
    Rechtsgrundlage
    Art. 6 Abs. 1 lit. b DSGVO; für Buchhaltungsunterlagen Art. 6 Abs. 1 lit. c DSGVO
    Speicherdauer
    für die Dauer des Abonnements; Protokolle der Zahlungsereignisse als Buchhaltungsnachweis sieben Jahre (§ 132 BAO) – nach einer Kontolöschung ohne Verknüpfung zum Konto

    Buchungsseiten, Verfügbarkeiten und Organisationen

    Als Host

    Wenn du Buchungsseiten betreibst, speichern wir deine Verfügbarkeitsfenster und Serien, Termintypen (Dauer, Vorlaufzeit, Puffer, Ortsangaben), Buchungen sowie technische Tokens für die öffentliche Buchungsseite und optionale ICS-Feeds. Legst du eine Organisation an, speichern wir deren Namen, Logo und Akzentfarbe; sie erscheinen auf den Seiten, bei denen du die Organisation auswählst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; gespeichert wird, bis du die Einträge oder dein Konto löschst.

    Als Gast

    Buchst du über die Seite eines Hosts einen Termin, verarbeiten wir in dessen Auftrag deinen Namen, deine E-Mail-Adresse, eine optionale Nachricht, den gewählten Zeitpunkt samt Zeitzone, Termintyp und Ort, den Buchungsstatus sowie ein Token, mit dem du den Termin selbst verschieben oder stornieren kannst. Damit wird die Buchung angelegt, dem Host angezeigt und du erhältst Bestätigungen und Verwaltungslinks per E-Mail. Der Host sieht deine Angaben und entscheidet, wie lange er die Buchung aufbewahrt; mit der Löschung durch den Host oder seines Kontos werden auch deine Daten gelöscht.

    Terminfindungen

    Legst du als Organisator eine Terminfindung an, speichern wir deren Grunddaten (Titel, Beschreibung, Ort, angezeigter Name des Organisators, Zeitzone, optionale Antwortfrist), die von dir vorgeschlagenen Termine und ein technisches Token, das die öffentliche Abstimmseite ermöglicht.

    Wer über diesen Link abstimmt, übermittelt einen Namen, eine Antwort je Terminvorschlag (Ja, Vielleicht oder Nein) und – je nach Einstellung des Organisators freiwillig oder verpflichtend – eine E-Mail-Adresse sowie optional eine Anmerkung; dazu speichern wir den Zeitpunkt der Antwort. Wird eine Adresse angegeben, verschicken wir daran eine Bestätigung mit einem persönlichen Link zum späteren Ändern der Antwort; ohne Adresse verschicken wir nichts. Von diesem Link speichern wir nur einen nicht umkehrbaren Prüfwert, nicht den Link selbst.

    Der Organisator sieht stets alle Namen, Adressen und Antworten – auch dann, wenn er eingestellt hat, dass Teilnehmende die Antworten der anderen nicht sehen. Teilnehmende können ihre Antwort über ihren persönlichen Link jederzeit ändern oder vollständig zurückziehen; der Organisator kann einzelne Antworten oder die gesamte Terminfindung löschen. Eine automatische Löschfrist gibt es derzeit nicht. Das Festlegen eines Termins durch den Organisator verschickt keine Einladung.

    Kalender-Abos und ICS-Feeds

    Veröffentlichte Terminpläne

    Legst du ein Kalender-Abo an, speichern wir den Kalender (Name, Beschreibung, Zeitzone, Darstellung), Bereiche wie Bühnen oder Räume, die von dir eingetragenen Termine (Titel, Datum bzw. Zeitraum, Ort, Beschreibung, Link, gegebenenfalls Mitwirkende) und veröffentlichte Stände. Diese Inhalte liefern wir über einen ICS-Feed an alle aus, die den Link kennen. Trage dort keine personenbezogenen Daten Dritter ein, für deren Veröffentlichung dir die Grundlage fehlt. Du kannst den Feed jederzeit deaktivieren, das Token erneuern oder den Kalender samt Terminen löschen.

    Abrufstatistik

    Zu jedem Kalender-Abo führen wir eine Abrufstatistik, damit die veröffentlichende Person die Reichweite einschätzen kann. Ruft eine Kalender-App den Feed ab, bilden wir aus IP-Adresse, User-Agent und Kalender-Kennung mit einem serverseitigen Geheimnis einen nicht umkehrbaren Prüfwert. IP-Adresse und User-Agent selbst werden nicht gespeichert, und weil die Kalender-Kennung in den Prüfwert eingeht, ist derselbe Abruf über zwei Kalender hinweg nicht zusammenführbar. Zusätzlich halten wir die grobe Gattung der Kalender-App (etwa Apple, Google, Outlook), Zeitpunkt und Anzahl der Abrufe sowie Tagessummen fest. Daraus entstehen ausschließlich geschätzte Abonnentenzahlen; einzelne Personen werden weder identifiziert noch profiliert.

    Rechtsgrundlage
    Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einer Reichweitenauswertung für veröffentlichende Nutzer und an der Durchsetzung von Tariflimits
    Speicherdauer
    Prüfwerte 180 Tage nach dem letzten Abruf, Tagessummen rund 13 Monate; mit dem Kalender entfällt auch seine Statistik

    Feeds für Verfügbarkeit und Buchungen

    Optionale ICS-Feeds können deine freien oder belegten Zeiten und gebuchte Termine (Termintyp mit Name des Gastes, Zeit und Ort) in Kalender-Apps deiner Wahl bringen. Wer die Feed-URL kennt, sieht die im Feed vorgesehenen Daten; behandle sie wie ein Passwort.

    Bot-Schutz auf öffentlichen Seiten

    Öffentliche Buchungs- und Abstimmseiten schützen wir mit Cloudflare Turnstile vor automatisierten Eingaben und Spam. Dabei erhält Cloudflare die für die Prüfung technisch erforderlichen Daten, insbesondere IP-Adresse, Browser- und Geräteinformationen sowie Interaktionssignale. Anbieter ist Cloudflare, Inc., USA; Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse an der Abwehr von Missbrauch.

    Beim Laden freier Zeitfenster übermittelt dein Browser außerdem deine Zeitzone, damit Zeiten korrekt angezeigt werden; auf Abstimmseiten wird die Zeitzone nur im Browser erkannt und verwendet.

    E-Mails

    Registrierungs- und Sicherheits-E-Mails, Buchungsbestätigungen, Links zum Verschieben oder Stornieren und Bestätigungen zu Terminfindungen versenden wir über ZeptoMail (Zoho Corporation B.V., Niederlande) aus einem Rechenzentrum in der EU. Verarbeitet werden Empfängeradresse, Betreff, Inhalt und Zustellprotokolle. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Sicherheitsnachrichten ergänzend lit. f. Newsletter oder Werbe-E-Mails versenden wir nicht.

    KI-Assistenten und Schnittstellen (MCP)

    Du kannst KI-Assistenten und andere Anwendungen über das Model Context Protocol (MCP) mit deinem Konto verbinden. Die Verbindung kommt nur zustande, wenn du sie auf unserer Zustimmungsseite ausdrücklich freigibst (OAuth). Die verbundene Anwendung kann dann in deinem Namen deine Kalender-Abos lesen und bearbeiten – auf Buchungen, Gästedaten, Terminfindungen oder Zahlungsdaten hat sie keinen Zugriff.

    Was die verbundene Anwendung mit den abgerufenen Daten macht, bestimmt deren Anbieter (z. B. der Anbieter deines KI-Assistenten) nach seinen eigenen Bedingungen; dafür ist er selbst verantwortlich. Verbundene Anwendungen siehst und trennst du jederzeit in den Einstellungen der Web-App. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

    Kontakt, Support und Bewerbungen

    Schreibst du uns eine E-Mail, verarbeiten wir deine Adresse und die Inhalte deiner Nachricht, um sie zu beantworten (Art. 6 Abs. 1 lit. b DSGVO bei Bezug zu einem Vertrag, sonst lit. f). Wir löschen die Korrespondenz, wenn sie erledigt ist und keine Aufbewahrungspflicht besteht. Bewerbungen bewahren wir nach Abschluss des Verfahrens sieben Monate auf, um uns gegen Ansprüche verteidigen zu können, und löschen sie danach – es sei denn, du willigst in eine längere Aufbewahrung ein.

    iOS-App

    Die App fragt nach der Berechtigung für deinen Kalender. Auswertungen, Ziele und Gewohnheiten berechnet sie ausschließlich auf deinem Gerät; Kalenderinhalte werden weder an uns noch an Dritte übertragen. Benachrichtigungen zu Zielen und Gewohnheiten plant die App lokal, sofern du sie aktivierst. Du kannst die Kalenderberechtigung jederzeit in den iOS-Einstellungen widerrufen; mit der Deinstallation werden die lokalen App-Daten entfernt.

    Für Download, Updates und etwaige Käufe im App Store ist Apple verantwortlich; es gilt die Datenschutzrichtlinie von Apple. Anonyme Absturz- und Nutzungsstatistiken erhalten wir von Apple nur, wenn du das in den iOS-Einstellungen erlaubt hast.

    Empfänger und Auftragsverarbeiter

    Wir geben personenbezogene Daten nur an Dienstleister weiter, die uns beim Betrieb unterstützen, und nur im dafür erforderlichen Umfang. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.

    AnbieterAufgabeOrt
    Supabase Inc., USADatenbank, Anmeldung, Serverfunktionen der Web-AppRechenzentrum in der EU; Zugriff aus den USA möglich
    Hosting-Dienstleister unserer ServerBetrieb von Website, Web-App, Redaktionssystem und UmamiEU
    Zoho Corporation B.V. (ZeptoMail), NiederlandeVersand von E-MailsEU
    Cloudflare, Inc., USABot-Schutz (Turnstile)weltweit, DPF-zertifiziert
    Armitage Labs OÜ (Creem), EstlandVerkauf und Abrechnung kostenpflichtiger Tarife – eigenständiger VerantwortlicherEU; Zahlungsabwicklung über Stripe
    Apple Inc. / Apple Distribution International Ltd.Vertrieb der iOS-App – eigenständiger VerantwortlicherIrland / USA

    Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind (etwa an Behörden oder Gerichte) oder wenn es zur Durchsetzung unserer Rechte erforderlich ist.

    Übermittlung in Drittländer

    Soweit Daten in Länder außerhalb des EWR übermittelt oder von dort aus zugänglich werden – insbesondere in die USA –, geschieht das auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist, und im Übrigen auf Grundlage der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) samt ergänzender Schutzmaßnahmen. Eine Kopie der Garantien erhältst du auf Anfrage.

    Deine Rechte

    Dir stehen gegenüber uns folgende Rechte zu:

    • Auskunft über deine Daten (Art. 15 DSGVO)
    • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
    • Löschung (Art. 17 DSGVO) – für dein Konto auch jederzeit selbst in den Einstellungen
    • Einschränkung der Verarbeitung (Art. 18 DSGVO)
    • Datenübertragbarkeit (Art. 20 DSGVO)
    • Widerspruch gegen Verarbeitungen, die auf unserem berechtigten Interesse beruhen (Art. 21 DSGVO)
    • Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO), etwa über die Cookie-Einstellungen

    Schreib uns dazu an contact@codequadrat.com. Wir antworten innerhalb eines Monats; zur Prüfung deiner Identität können wir Rückfragen stellen.

    Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. In Österreich ist das die Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, www.dsb.gv.at.

    Datensicherheit

    Alle Verbindungen sind per TLS verschlüsselt. In der Datenbank beschränken zeilenbasierte Zugriffsregeln (Row Level Security) jeden Datensatz auf seinen Eigentümer; öffentliche Endpunkte lesen nur die dafür freigegebenen Felder. Passwörter speichern wir ausschließlich als Hash. Geheime Links – Buchungsseiten, Terminfindungen, persönliche Antwort-Links und ICS-Feeds – beruhen auf zufälligen Tokens, die du jederzeit erneuern kannst. Behandle diese Links wie Passwörter.

    Keine automatisierten Entscheidungen

    Wir treffen keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO und betreiben kein Profiling. Freie Zeitfenster werden rein regelbasiert aus den Einstellungen des Hosts berechnet.

    Kinder

    Calenytics richtet sich nicht an Kinder. Ein Konto dürfen nur Personen ab 14 Jahren anlegen, Minderjährige mit Zustimmung ihrer Erziehungsberechtigten. Erfahren wir, dass Daten eines Kindes unter 14 Jahren ohne diese Zustimmung verarbeitet werden, löschen wir sie.

    Änderungen

    Wir passen diese Datenschutzerklärung an, wenn sich unsere Dienste, Anbieter oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung. Über wesentliche Änderungen informieren wir registrierte Nutzer zusätzlich per E-Mail oder in der Web-App.