Datenschutzerklärung
Stand: 23. September 2026
Hier steht, welche personenbezogenen Daten wir verarbeiten, wenn du unsere Website, die Web-App oder die iOS-App nutzt, bei uns einen Termin buchst oder an einer Terminfindung teilnimmst – und welche Rechte du dabei hast.
Das Wichtigste in Kürze
- Die iOS-App wertet deinen Kalender ausschließlich auf deinem Gerät aus. Kalenderinhalte verlassen das Gerät nicht.
- In der Web-App speichern wir nur, was du selbst anlegst (Konto, Verfügbarkeiten, Buchungsseiten, Terminfindungen, Kalender-Abos) sowie die Angaben, die Gäste und Teilnehmende dort eingeben.
- Reichweitenmessung auf der Website findet nur mit deiner Einwilligung statt, mit einem selbst betriebenen, cookielosen Werkzeug (Umami).
- Wir verkaufen keine Daten, setzen keine Werbe-Tracker ein und erstellen keine Profile.
- Du kannst dein Konto jederzeit selbst löschen; dabei werden alle zugehörigen Daten sofort entfernt.
Verantwortlicher
Seisl Benjamin
Am Grünen Prater 11, 1020 Wien, Österreich
E-Mail: contact@codequadrat.com
Telefon: +43 677 64400670
Einen Datenschutzbeauftragten haben wir nicht bestellt, weil die Voraussetzungen des Art. 37 DSGVO nicht vorliegen. Für alle Datenschutzanliegen erreichst du uns unter der oben genannten Adresse.
Wer ist wofür verantwortlich?
In Calenytics gibt es zwei Arten von Beziehungen, und sie sind datenschutzrechtlich verschieden:
- Nutzer: Wer ein Konto anlegt, Buchungsseiten, Terminfindungen oder Kalender-Abos betreibt, ist unser Vertragspartner. Für Konto-, Nutzungs- und Abrechnungsdaten sind wir Verantwortliche.
- Gäste, Teilnehmende und Abonnenten: Wer über die Buchungsseite eines Nutzers einen Termin bucht, an seiner Terminfindung teilnimmt oder seinen Terminplan abonniert, steht in erster Linie in Beziehung zu diesem Nutzer. Für diese Daten ist der Nutzer (Host bzw. Organisator) Verantwortlicher; wir verarbeiten sie in seinem Auftrag nach Art. 28 DSGVO.
Die Einzelheiten der Auftragsverarbeitung regelt unser Auftragsverarbeitungsvertrag. Als Gast oder Teilnehmende kannst du dich mit Fragen zu deinen Daten an den jeweiligen Host wenden – oder an uns, dann leiten wir dein Anliegen weiter und unterstützen den Host bei der Beantwortung. Für den Betrieb und die Sicherheit der Plattform selbst (z. B. Server-Logs, Bot-Schutz, Missbrauchsabwehr) bleiben wir eigenständig verantwortlich.
Website und Web-App aufrufen
Server-Logs
- Daten
- IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Statuscode, übertragene Datenmenge, Referrer, Browser und Betriebssystem (User-Agent)
- Zweck
- Auslieferung der Seiten, Stabilität, Fehleranalyse, Abwehr von Angriffen und Missbrauch
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse an einem sicheren, störungsfreien Betrieb
- Speicherdauer
- kurzfristig, in der Regel wenige Tage, höchstens 30 Tage; länger nur, wenn ein konkreter Sicherheitsvorfall aufgeklärt werden muss
Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies und Browser-Speicher. Dafür ist nach § 165 Abs. 3 TKG 2021 keine Einwilligung erforderlich. Werbe- oder Marketing-Cookies setzen wir nicht.
| Name | Wo | Zweck | Dauer |
|---|---|---|---|
| cookie-consent (Local Storage) | Website | merkt sich deine Auswahl im Cookie-Hinweis | bis du sie änderst oder den Browser-Speicher löschst |
| NEXT_LOCALE (Cookie) | Website | gewählte Sprache | bis zu 1 Jahr |
| sb-…-auth-token (Cookies) | Web-App | Anmeldung und Sitzung | bis zur Abmeldung bzw. Ablauf der Sitzung |
| calenytics-locale (Cookie und Local Storage) | Web-App | gewählte Sprache | 1 Jahr |
| Seitenleisten-Zustand (Local Storage) | Web-App | ob die Navigation aus- oder eingeklappt ist | bis du den Browser-Speicher löschst |
Deine Auswahl im Cookie-Hinweis kannst du jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich der Website ändern oder widerrufen.
Reichweitenmessung mit Umami
Wenn du im Cookie-Hinweis der Analyse zustimmst, laden wir Umami, eine quelloffene Webanalyse, die wir auf eigenen Servern betreiben (analytics.codequadrat.com). Umami setzt keine Cookies und speichert keine IP-Adressen. Erfasst werden aufgerufene Seiten, Referrer und UTM-Kampagnenparameter, Browser, Betriebssystem, Gerätetyp, Bildschirmgröße, Sprache, das aus der IP-Adresse abgeleitete Land sowie einzelne Interaktionen ohne Personenbezug – etwa der Klick auf einen Abo-Button, erfasst mit dem betreffenden Terminplan und der Position auf der Seite. Seitenaufrufe desselben Besuchs werden über einen Prüfwert zusammengefasst, der sich monatlich ändert; ein Wiedererkennen über längere Zeit ist damit nicht möglich. Die Daten verlassen unsere Infrastruktur nicht.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO – deine Einwilligung, jederzeit mit Wirkung für die Zukunft widerrufbar
- Speicherdauer
- höchstens 24 Monate, danach werden die Rohdaten gelöscht
Kostenlose Werkzeuge
Werkzeuge wie der Timezone Meeting Planner rechnen vollständig in deinem Browser. Deine Eingaben werden nicht an uns übertragen und nicht gespeichert. Teilst du einen Link mit Parametern, entscheidest du selbst, wer ihn erhält.
Konto in der Web-App
- Daten
- E-Mail-Adresse, Passwort (nur als Hash), Bestätigungsstatus, Zeitpunkte von Registrierung und Anmeldungen, Name, Sprache, Zeitzone, Ortsvorlagen und weitere Einstellungen
- Zweck
- Bereitstellung des Kontos, Anmeldung, Kontosicherheit, Support
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Nutzungsvertrags
- Speicherdauer
- bis du dein Konto löschst
Du kannst dein Konto jederzeit in den Einstellungen löschen. Dabei werden Profil, Verfügbarkeiten, Termintypen, Buchungen, Organisationen, Terminfindungen samt aller Antworten und Kalender-Abos samt Statistik in einem Schritt entfernt; öffentliche Links und Feeds funktionieren danach nicht mehr. Ausgenommen sind nur Daten, die wir aus gesetzlichen Gründen aufbewahren müssen (siehe „Tarife und Zahlung“).
Tarife und Zahlung
Kostenpflichtige Tarife verkauft nicht Calenytics selbst, sondern unser Wiederverkäufer Creem (Armitage Labs OÜ, Tallinn, Estland) als sogenannter Merchant of Record. Creem wickelt Bezahlung, Rechnungsstellung und Umsatzsteuer ab und ist für die dabei verarbeiteten Zahlungsdaten eigenständiger Verantwortlicher; es gilt die Datenschutzerklärung von Creem. Kartendaten und Bankverbindungen erhalten wir nicht.
- Daten, die wir erhalten
- gewählter Tarif, Laufzeit und Status des Abonnements, Kunden- und Abonnement-Kennungen bei Creem, Zeitpunkte von Zahlungsereignissen
- Zweck
- Freischalten des gebuchten Tarifs, Verwaltung des Abonnements
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO; für Buchhaltungsunterlagen Art. 6 Abs. 1 lit. c DSGVO
- Speicherdauer
- für die Dauer des Abonnements; Protokolle der Zahlungsereignisse als Buchhaltungsnachweis sieben Jahre (§ 132 BAO) – nach einer Kontolöschung ohne Verknüpfung zum Konto
Buchungsseiten, Verfügbarkeiten und Organisationen
Als Host
Wenn du Buchungsseiten betreibst, speichern wir deine Verfügbarkeitsfenster und Serien, Termintypen (Dauer, Vorlaufzeit, Puffer, Ortsangaben), Buchungen sowie technische Tokens für die öffentliche Buchungsseite und optionale ICS-Feeds. Legst du eine Organisation an, speichern wir deren Namen, Logo und Akzentfarbe; sie erscheinen auf den Seiten, bei denen du die Organisation auswählst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; gespeichert wird, bis du die Einträge oder dein Konto löschst.
Als Gast
Buchst du über die Seite eines Hosts einen Termin, verarbeiten wir in dessen Auftrag deinen Namen, deine E-Mail-Adresse, eine optionale Nachricht, den gewählten Zeitpunkt samt Zeitzone, Termintyp und Ort, den Buchungsstatus sowie ein Token, mit dem du den Termin selbst verschieben oder stornieren kannst. Damit wird die Buchung angelegt, dem Host angezeigt und du erhältst Bestätigungen und Verwaltungslinks per E-Mail. Der Host sieht deine Angaben und entscheidet, wie lange er die Buchung aufbewahrt; mit der Löschung durch den Host oder seines Kontos werden auch deine Daten gelöscht.
Terminfindungen
Legst du als Organisator eine Terminfindung an, speichern wir deren Grunddaten (Titel, Beschreibung, Ort, angezeigter Name des Organisators, Zeitzone, optionale Antwortfrist), die von dir vorgeschlagenen Termine und ein technisches Token, das die öffentliche Abstimmseite ermöglicht.
Wer über diesen Link abstimmt, übermittelt einen Namen, eine Antwort je Terminvorschlag (Ja, Vielleicht oder Nein) und – je nach Einstellung des Organisators freiwillig oder verpflichtend – eine E-Mail-Adresse sowie optional eine Anmerkung; dazu speichern wir den Zeitpunkt der Antwort. Wird eine Adresse angegeben, verschicken wir daran eine Bestätigung mit einem persönlichen Link zum späteren Ändern der Antwort; ohne Adresse verschicken wir nichts. Von diesem Link speichern wir nur einen nicht umkehrbaren Prüfwert, nicht den Link selbst.
Der Organisator sieht stets alle Namen, Adressen und Antworten – auch dann, wenn er eingestellt hat, dass Teilnehmende die Antworten der anderen nicht sehen. Teilnehmende können ihre Antwort über ihren persönlichen Link jederzeit ändern oder vollständig zurückziehen; der Organisator kann einzelne Antworten oder die gesamte Terminfindung löschen. Eine automatische Löschfrist gibt es derzeit nicht. Das Festlegen eines Termins durch den Organisator verschickt keine Einladung.
Kalender-Abos und ICS-Feeds
Veröffentlichte Terminpläne
Legst du ein Kalender-Abo an, speichern wir den Kalender (Name, Beschreibung, Zeitzone, Darstellung), Bereiche wie Bühnen oder Räume, die von dir eingetragenen Termine (Titel, Datum bzw. Zeitraum, Ort, Beschreibung, Link, gegebenenfalls Mitwirkende) und veröffentlichte Stände. Diese Inhalte liefern wir über einen ICS-Feed an alle aus, die den Link kennen. Trage dort keine personenbezogenen Daten Dritter ein, für deren Veröffentlichung dir die Grundlage fehlt. Du kannst den Feed jederzeit deaktivieren, das Token erneuern oder den Kalender samt Terminen löschen.
Abrufstatistik
Zu jedem Kalender-Abo führen wir eine Abrufstatistik, damit die veröffentlichende Person die Reichweite einschätzen kann. Ruft eine Kalender-App den Feed ab, bilden wir aus IP-Adresse, User-Agent und Kalender-Kennung mit einem serverseitigen Geheimnis einen nicht umkehrbaren Prüfwert. IP-Adresse und User-Agent selbst werden nicht gespeichert, und weil die Kalender-Kennung in den Prüfwert eingeht, ist derselbe Abruf über zwei Kalender hinweg nicht zusammenführbar. Zusätzlich halten wir die grobe Gattung der Kalender-App (etwa Apple, Google, Outlook), Zeitpunkt und Anzahl der Abrufe sowie Tagessummen fest. Daraus entstehen ausschließlich geschätzte Abonnentenzahlen; einzelne Personen werden weder identifiziert noch profiliert.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einer Reichweitenauswertung für veröffentlichende Nutzer und an der Durchsetzung von Tariflimits
- Speicherdauer
- Prüfwerte 180 Tage nach dem letzten Abruf, Tagessummen rund 13 Monate; mit dem Kalender entfällt auch seine Statistik
Feeds für Verfügbarkeit und Buchungen
Optionale ICS-Feeds können deine freien oder belegten Zeiten und gebuchte Termine (Termintyp mit Name des Gastes, Zeit und Ort) in Kalender-Apps deiner Wahl bringen. Wer die Feed-URL kennt, sieht die im Feed vorgesehenen Daten; behandle sie wie ein Passwort.
Bot-Schutz auf öffentlichen Seiten
Öffentliche Buchungs- und Abstimmseiten schützen wir mit Cloudflare Turnstile vor automatisierten Eingaben und Spam. Dabei erhält Cloudflare die für die Prüfung technisch erforderlichen Daten, insbesondere IP-Adresse, Browser- und Geräteinformationen sowie Interaktionssignale. Anbieter ist Cloudflare, Inc., USA; Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse an der Abwehr von Missbrauch.
Beim Laden freier Zeitfenster übermittelt dein Browser außerdem deine Zeitzone, damit Zeiten korrekt angezeigt werden; auf Abstimmseiten wird die Zeitzone nur im Browser erkannt und verwendet.
E-Mails
Registrierungs- und Sicherheits-E-Mails, Buchungsbestätigungen, Links zum Verschieben oder Stornieren und Bestätigungen zu Terminfindungen versenden wir über ZeptoMail (Zoho Corporation B.V., Niederlande) aus einem Rechenzentrum in der EU. Verarbeitet werden Empfängeradresse, Betreff, Inhalt und Zustellprotokolle. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Sicherheitsnachrichten ergänzend lit. f. Newsletter oder Werbe-E-Mails versenden wir nicht.
KI-Assistenten und Schnittstellen (MCP)
Du kannst KI-Assistenten und andere Anwendungen über das Model Context Protocol (MCP) mit deinem Konto verbinden. Die Verbindung kommt nur zustande, wenn du sie auf unserer Zustimmungsseite ausdrücklich freigibst (OAuth). Die verbundene Anwendung kann dann in deinem Namen deine Kalender-Abos lesen und bearbeiten – auf Buchungen, Gästedaten, Terminfindungen oder Zahlungsdaten hat sie keinen Zugriff.
Was die verbundene Anwendung mit den abgerufenen Daten macht, bestimmt deren Anbieter (z. B. der Anbieter deines KI-Assistenten) nach seinen eigenen Bedingungen; dafür ist er selbst verantwortlich. Verbundene Anwendungen siehst und trennst du jederzeit in den Einstellungen der Web-App. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Kontakt, Support und Bewerbungen
Schreibst du uns eine E-Mail, verarbeiten wir deine Adresse und die Inhalte deiner Nachricht, um sie zu beantworten (Art. 6 Abs. 1 lit. b DSGVO bei Bezug zu einem Vertrag, sonst lit. f). Wir löschen die Korrespondenz, wenn sie erledigt ist und keine Aufbewahrungspflicht besteht. Bewerbungen bewahren wir nach Abschluss des Verfahrens sieben Monate auf, um uns gegen Ansprüche verteidigen zu können, und löschen sie danach – es sei denn, du willigst in eine längere Aufbewahrung ein.
iOS-App
Die App fragt nach der Berechtigung für deinen Kalender. Auswertungen, Ziele und Gewohnheiten berechnet sie ausschließlich auf deinem Gerät; Kalenderinhalte werden weder an uns noch an Dritte übertragen. Benachrichtigungen zu Zielen und Gewohnheiten plant die App lokal, sofern du sie aktivierst. Du kannst die Kalenderberechtigung jederzeit in den iOS-Einstellungen widerrufen; mit der Deinstallation werden die lokalen App-Daten entfernt.
Für Download, Updates und etwaige Käufe im App Store ist Apple verantwortlich; es gilt die Datenschutzrichtlinie von Apple. Anonyme Absturz- und Nutzungsstatistiken erhalten wir von Apple nur, wenn du das in den iOS-Einstellungen erlaubt hast.
Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur an Dienstleister weiter, die uns beim Betrieb unterstützen, und nur im dafür erforderlichen Umfang. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
| Anbieter | Aufgabe | Ort |
|---|---|---|
| Supabase Inc., USA | Datenbank, Anmeldung, Serverfunktionen der Web-App | Rechenzentrum in der EU; Zugriff aus den USA möglich |
| Hosting-Dienstleister unserer Server | Betrieb von Website, Web-App, Redaktionssystem und Umami | EU |
| Zoho Corporation B.V. (ZeptoMail), Niederlande | Versand von E-Mails | EU |
| Cloudflare, Inc., USA | Bot-Schutz (Turnstile) | weltweit, DPF-zertifiziert |
| Armitage Labs OÜ (Creem), Estland | Verkauf und Abrechnung kostenpflichtiger Tarife – eigenständiger Verantwortlicher | EU; Zahlungsabwicklung über Stripe |
| Apple Inc. / Apple Distribution International Ltd. | Vertrieb der iOS-App – eigenständiger Verantwortlicher | Irland / USA |
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind (etwa an Behörden oder Gerichte) oder wenn es zur Durchsetzung unserer Rechte erforderlich ist.
Übermittlung in Drittländer
Soweit Daten in Länder außerhalb des EWR übermittelt oder von dort aus zugänglich werden – insbesondere in die USA –, geschieht das auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist, und im Übrigen auf Grundlage der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) samt ergänzender Schutzmaßnahmen. Eine Kopie der Garantien erhältst du auf Anfrage.
Deine Rechte
Dir stehen gegenüber uns folgende Rechte zu:
- Auskunft über deine Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) – für dein Konto auch jederzeit selbst in den Einstellungen
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf unserem berechtigten Interesse beruhen (Art. 21 DSGVO)
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO), etwa über die Cookie-Einstellungen
Schreib uns dazu an contact@codequadrat.com. Wir antworten innerhalb eines Monats; zur Prüfung deiner Identität können wir Rückfragen stellen.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. In Österreich ist das die Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, www.dsb.gv.at.
Datensicherheit
Alle Verbindungen sind per TLS verschlüsselt. In der Datenbank beschränken zeilenbasierte Zugriffsregeln (Row Level Security) jeden Datensatz auf seinen Eigentümer; öffentliche Endpunkte lesen nur die dafür freigegebenen Felder. Passwörter speichern wir ausschließlich als Hash. Geheime Links – Buchungsseiten, Terminfindungen, persönliche Antwort-Links und ICS-Feeds – beruhen auf zufälligen Tokens, die du jederzeit erneuern kannst. Behandle diese Links wie Passwörter.
Keine automatisierten Entscheidungen
Wir treffen keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO und betreiben kein Profiling. Freie Zeitfenster werden rein regelbasiert aus den Einstellungen des Hosts berechnet.
Kinder
Calenytics richtet sich nicht an Kinder. Ein Konto dürfen nur Personen ab 14 Jahren anlegen, Minderjährige mit Zustimmung ihrer Erziehungsberechtigten. Erfahren wir, dass Daten eines Kindes unter 14 Jahren ohne diese Zustimmung verarbeitet werden, löschen wir sie.
Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich unsere Dienste, Anbieter oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung. Über wesentliche Änderungen informieren wir registrierte Nutzer zusätzlich per E-Mail oder in der Web-App.