Datenschutzerklärung

Version 1.0 · Gültig seit 23 August 2026

Diese Seite erklärt, welche personenbezogenen Daten die Website wyroo.io erhebt, warum wir sie erheben, und welche Rechte Sie haben. Dies ist eine Übersetzung zu Informationszwecken; die englische Fassung ist rechtlich bindend.

Übersetzung zu Informationszwecken. Die englische Fassung dieses Dokuments ist rechtlich bindend und hat bei Abweichungen Vorrang.

Diese Erklärung erläutert, welche personenbezogenen Daten wir verarbeiten, warum wir das tun, und welche Rechte Sie haben. Wir haben sie geschrieben, um gelesen zu werden, nicht um daran vorbeizuscrollen.

1. Wer verantwortlich ist

Wyroo ist ein Dienst von Creative Parrots BV, mit Sitz in Ruwbeemd 9, 3755WD Eemnes, NL, Handelsregisternummer 80474624, USt-IdNr. NL861684722B01. Für Datenschutzfragen erreichen Sie uns unter hello@wyroo.io.

Wir haben keinen Datenschutzbeauftragten bestellt, weil wir dazu nicht verpflichtet sind. Datenschutzfragen gehen an hello@wyroo.io.

2. Zwei Rollen, und warum der Unterschied zählt

Wir verarbeiten personenbezogene Daten in zwei verschiedenen Rollen. Der Unterschied entscheidet, wer wofür verantwortlich ist.

Wir sind Verantwortlicher für die Daten, über die wir selbst entscheiden: Besucher unserer Website, Personen, die ein Konto anlegen, und Rechnungskontakte. Diese Erklärung beschreibt, was wir mit diesen Daten tun.

Wir sind Auftragsverarbeiter für alles, was unsere Kunden in ihren Arbeitsbereich stellen: Projekte, Karten, Kommentare, Dateien, Zeichnungen, Anmerkungen, Besprechungsnotizen, Kunden-Updates und die Kontaktdaten Dritter wie Subunternehmer, Lieferanten und Auftraggeber. Diese Daten verarbeiten wir im Auftrag des Kunden, der dafür der Verantwortliche ist. Was wir damit tun, steht in unserem Auftragsverarbeitungsvertrag, veröffentlicht unter wyroo.io/dpa. Dieser Vertrag gilt automatisch für jeden Kunden als Teil unserer Nutzungsbedingungen.

Stehen Ihre personenbezogenen Daten in jemandes Wyroo-Projekt und möchten Sie wissen warum, oder möchten Sie sie entfernen lassen, wenden Sie sich an diese Organisation. Sie entscheidet. Wissen Sie nicht, an wen Sie sich wenden sollen, schreiben Sie uns an hello@wyroo.io und wir weisen Ihnen den Weg.

3. Was wir erheben, warum, und auf welcher Grundlage

Websitebesucher

Was Warum Rechtsgrundlage
Kontaktformular: Name, E-Mail, Nachricht und was Sie selbst schreiben Um Ihre Frage zu beantworten Berechtigtes Interesse an der Beantwortung von Anfragen, und Maßnahmen auf Ihre Anfrage vor Abschluss eines Vertrags
Sitzungscookie Damit die Website funktioniert, etwa um Ihre Sprachwahl zu behalten und Formulare zu schützen Berechtigtes Interesse an einer funktionierenden, sicheren Website. Dies ist ein funktionales Cookie, das keine Einwilligung braucht
Technische Logs: IP-Adresse, Browser, aufgerufene Seiten, Zeitstempel Sicherheit, Missbrauchsprävention und Fehlerbehebung Berechtigtes Interesse an einem sicheren und zuverlässigen Dienst
Analyse-Cookies in der Anwendung, über Google Tag Manager und Google Analytics: besuchte Seiten, ungefährer Standort, Gerät und Browser Um zu verstehen, wie die Anwendung genutzt wird, und sie zu verbessern Ihre Einwilligung, erteilt im Cookie-Banner und jederzeit widerrufbar

Die Website wyroo.io selbst enthält keine Analyse-, Werbe- oder Profiling-Cookies.

Die Anwendung unter app.wyroo.io nutzt Analyse. Wir laden Google Tag Manager, der wiederum Google Analytics lädt, um zu verstehen, wie die Anwendung genutzt wird, damit wir sie verbessern können. Nichts wird geladen oder gemessen, bis Sie es erlauben: Jede Speicherkategorie steht auf abgelehnt, bevor der Tag Manager läuft, und ändert sich nur, wenn Sie in unserem Cookie-Banner zustimmen. Analyse-Cookies werden auf Grundlage Ihrer Einwilligung gesetzt, die Sie jederzeit über dasselbe Banner widerrufen können. Wir nutzen derzeit keine Werbe- oder Remarketing-Tags und erstellen keine Werbeprofile von Personen. Sollte sich das ändern, aktualisieren wir diese Erklärung und das Cookie-Banner, bevor es geschieht.

Kontoinhaber und Nutzer

Was Warum Rechtsgrundlage
Name, E-Mail-Adresse, Passwort (gehasht), Sprach- und Benachrichtigungseinstellungen Um Ihr Konto anzulegen und zu sichern und den Dienst zu erbringen Vertragserfüllung
Zwei-Faktor-Geheimnisse, Wiederherstellungscodes, Passkey-Zugangsdaten Um Ihr Konto zu sichern Vertragserfüllung, und berechtigtes Interesse an der Kontosicherheit
Firmenname und Arbeitsbereichseinstellungen Um Ihren Arbeitsbereich zu betreiben Vertragserfüllung
Anmeldeaktivität und Audit-Aufzeichnungen privilegierter Aktionen Sicherheit, und damit Kunden sehen können, wer was getan hat Berechtigtes Interesse an Sicherheit und Nachvollziehbarkeit
Transaktionale E-Mail: Einladungen, Benachrichtigungen, Übersichten, Dienstmitteilungen Um den Dienst zu betreiben Vertragserfüllung

Wir versenden keine Marketing-Newsletter. Alle E-Mail, die wir heute versenden, ist transaktional. Sollte sich das je ändern, fragen wir zuerst nach Einwilligung.

Rechnungskontakte

Was Warum Rechtsgrundlage
Rechnungsname, E-Mail, Adresse, USt-IdNr., Abonnement- und Rechnungsdaten Um Ihnen Rechnungen zu stellen und unsere Bücher zu führen Vertragserfüllung, und rechtliche Verpflichtung für Steuerunterlagen
Zahlungsdaten Abgewickelt von Stripe. Wir sehen oder speichern keine vollständigen Kartennummern Vertragserfüllung

Kundeninhalte (wir sind der Auftragsverarbeiter)

Alles innerhalb eines Arbeitsbereichs: Projekte, Karten einschließlich Mehrleistung, Kommentare und Erwähnungen, hochgeladene Dateien und Zeichnungen, PDF-Anmerkungen, Besprechungsnotizen und KI-entworfene Protokolle, Kunden-Updates und ihre Freigabelinks, Rollen und die Kontaktdaten der Personen, die sie innehaben, auch Personen ohne Konto.

Zwei unserer Funktionen führen einen durchsuchbaren Index, der aus diesen Inhalten abgeleitet ist. Wo die Dokumentsuche eingeschaltet ist, wird der Text hochgeladener Dokumente und von PDF-Anmerkungen von unserem KI-Unterauftragsverarbeiter in eine numerische Darstellung umgewandelt, damit darin gesucht werden kann. Wo der Assistent genutzt wird, werden seine Unterhaltungen auf dieselbe Weise indexiert, damit er früheren Kontext abrufen kann. Dieser Index wird für die Lebensdauer des Kontos aufbewahrt, damit der Assistent früheren Kontext weiter abrufen kann.

Wir verarbeiten dies nur, um den Dienst für den Kunden zu betreiben, in dessen Auftrag. Wir nutzen es nicht für eigene Zwecke, wir verkaufen es nicht, und wir nutzen es nicht, um KI-Modelle zu trainieren.

4. Mit wem wir Daten teilen

Wir nutzen eine begrenzte Zahl von Unterauftragsverarbeitern. Jeder verarbeitet nur, was er braucht.

Unterauftragsverarbeiter Rolle Wo
Laravel Cloud (auf Amazon Web Services) Anwendungshosting und Datenbank Europäische Union, eu-central-1, Frankfurt
Amazon Web Services S3 Datei- und Zeichnungsspeicher, private Buckets Europäische Union, eu-central-1, Frankfurt
Cloudflare Das Edge-Netzwerk, das unser Hostinganbieter vor die Anwendung stellt. Jede Anfrage durchläuft es, daher verarbeitet es Verbindungsdaten wie Ihre IP-Adresse und terminiert die verschlüsselte Verbindung Weltweites Edge-Netzwerk, Unternehmen mit Sitz in den Vereinigten Staaten
Stripe Zahlungen, Abonnements und Rechnungsstellung Europäische Union und Vereinigte Staaten. Wir kontrahieren mit Stripe Payments Europe Limited in Irland, und Stripe überträgt unter dem EU-US Data Privacy Framework zusammen mit Standardvertragsklauseln. Stripe bietet keine Zahlungsdaten-Residenz innerhalb des Europäischen Wirtschaftsraums
OpenAI KI-Funktionen, etwa das Entwerfen von Besprechungsprotokollen Vereinigte Staaten. Wir kontrahieren mit OpenAI Ireland Limited, und die Weiterübermittlung läuft unter Standardvertragsklauseln. Über die API übermittelte Inhalte werden nicht zum Training von Modellen genutzt
Anthropic KI-Funktionen, etwa das Entwerfen von Besprechungsprotokollen Vereinigte Staaten, Übermittlung unter Standardvertragsklauseln. Über die API übermittelte Inhalte werden nicht zum Training von Modellen genutzt
Google (Places und Address Validation) Adressvorschläge und -prüfung, während Sie eine Firmen- oder Projektadresse eingeben Europäische Union und Vereinigte Staaten, Übermittlung unter dem EU-US Data Privacy Framework
Google, Mozilla und Apple (Browser-Push-Dienste) Zustellung von Browserbenachrichtigungen an das Gerät, auf dem Sie sie aktiviert haben. Sie erhalten Titel und Text der Benachrichtigung. Ihr eigener Browser entscheidet, welcher Dienst genutzt wird; wir haben keinen Vertrag mit ihnen und können keinen anderen wählen. Lassen Sie Browserbenachrichtigungen aus, erhalten Sie stattdessen E-Mail Entschieden vom Browser, den Sie nutzen
Bunny Fonts Ausliefern der Schrift auf unseren Seiten und in unseren E-Mails. Erhält die IP-Adresse des Besuchers oder des Mailprogramms des Empfängers Europäische Union
Laravel Nightwatch Anwendungsüberwachung: Anfragen, Datenbankabfragen und Fehler, einschließlich Quellcodekontext und Logzeilen Europäische Union, eu-central-1, Frankfurt
Google Workspace (Gmail) Versand transaktionaler E-Mail. Google verarbeitet damit den Inhalt der E-Mail, die wir Ihnen senden Europäische Union und Vereinigte Staaten, Übermittlung unter dem EU-US Data Privacy Framework
Google Analytics und Google Tag Manager Nutzungsanalyse in der Anwendung, nur mit Ihrer Einwilligung Europäische Union und Vereinigte Staaten, Übermittlung unter dem EU-US Data Privacy Framework

Wir halten diese Liste aktuell. Kunden werden informiert, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, wie im Auftragsverarbeitungsvertrag festgelegt.

Wir teilen Daten auch, wenn das Gesetz es verlangt, etwa auf eine gültige Anordnung einer Behörde. Wir informieren den Kunden, wenn wir das dürfen.

Wir verkaufen niemals personenbezogene Daten, an niemanden, zu keinem Zweck.

5. Übermittlungen außerhalb des Europäischen Wirtschaftsraums

Unser Hosting, unsere Datenbank und unser Dateispeicher liegen in der Europäischen Union, in Amazons Region Frankfurt. Anfragen erreichen uns zuerst über ein weltweites Edge-Netzwerk, daher werden Verbindungsdaten wie Ihre IP-Adresse am Edge-Standort in Ihrer Nähe verarbeitet.

Mehrere Unterauftragsverarbeiter verarbeiten personenbezogene Daten in den Vereinigten Staaten oder können das tun: unsere KI-Anbieter, teilweise unser Zahlungsanbieter, und Google, das wir für transaktionale E-Mail, für Analyse in der Anwendung und für Adressvorschläge nutzen. Diese Übermittlungen stützen sich auf das EU-US Data Privacy Framework, wo der Anbieter darunter zertifiziert ist, und auf die Standardvertragsklauseln der Europäischen Kommission, wo nicht, in beiden Fällen neben zusätzlichen Maßnahmen wie Verschlüsselung während der Übertragung. Die Tabelle in Abschnitt 4 sagt, was für wen gilt.

6. Wie lange wir Daten aufbewahren

Daten Aufbewahrung
Nachrichten über das Kontaktformular 12 Monate nach Ende des Gesprächs
Kontodaten Solange das Konto besteht, danach 30 Tage nach Schließung
Kundeninhalte Solange der Arbeitsbereich besteht. Nach Schließung 30 Tage, dann aus den Livesystemen gelöscht, innerhalb von sieben Tagen aus den automatischen Datenbank-Backups und innerhalb von dreißig Tagen aus dem Dateispeicher. Jeder manuelle Snapshot, der sie enthält, wird mit dem Antrag gelöscht
Rechnungen und Buchhaltungsunterlagen Sieben Jahre, weil das Steuerrecht es verlangt
Technische und Sicherheitslogs 90 Tage
Audit-Aufzeichnungen 12 Monate

Schlägt eine Zahlung fehl und wechselt ein Arbeitsbereich in den Nur-Lesen-Modus, löschen wir nichts. Der Nur-Lesen-Modus schützt Ihre Daten; er entfernt sie nicht.

7. Wie wir Daten schützen

Dies sind Maßnahmen, die wir heute tatsächlich haben.

Der Datenverkehr ist während der Übertragung mit TLS verschlüsselt, und jede Antwort weist Ihren Browser an, nie auf eine unverschlüsselte Verbindung zurückzufallen. Passwörter werden mit bcrypt gehasht. Zwei-Faktor-Authentifizierung und Passkeys sind auf jedem Konto verfügbar, und wir empfehlen, sie zu nutzen. Anmeldeversuche werden begrenzt, und ein neues Konto muss seine E-Mail-Adresse bestätigen, bevor es genutzt werden kann.

Ihre Daten sind auch dort verschlüsselt, wo sie gespeichert sind, nicht nur unterwegs. Hochgeladene Dateien werden von Amazon S3 verschlüsselt abgelegt: Jedes Objekt wird automatisch unter seinem eigenen Schlüssel mit 256-Bit-AES verschlüsselt. Die Anwendung, die Datenbank und die Datenbank-Backups werden von unserem Hostinganbieter standardmäßig verschlüsselt abgelegt. Dieser Anbieter hält eine SOC 2 Type 2-Bescheinigung für Sicherheit, Vertraulichkeit und Verfügbarkeit, spielt Sicherheitspatches auf der Plattform selbst ein, und filtert bösartigen Verkehr am Rand, bevor er uns erreicht.

Dokumente, Zeichnungen und Projektfotos liegen in Buckets, die öffentlichen Zugriff vollständig blockieren, und werden nur über Links ausgeliefert, die nach fünf Minuten ablaufen. Anzeigebilder wie Profilfotos werden getrennt davon gehalten, weil sie nicht vertraulich sind, und ohne Ablauf über unser Content Delivery Network ausgeliefert. Wo Sie bewusst einen Freigabelink für jemanden außerhalb des Projekts erstellen, wählen Sie selbst, wie lange er gilt, einschließlich einer Option ohne Ablauf.

Hochgeladene Dateien sind versioniert. Wird eine Datei überschrieben oder gelöscht, bleibt die vorige Kopie dreißig Tage wiederherstellbar und wird dann endgültig entfernt. Projektdateien liegen zusätzlich neunzig Tage in einem wiederherstellbaren Papierkorb, bevor sie vernichtet werden; eine versehentliche Löschung ist also selten endgültig.

Der Zugriff ist pro Unternehmen und pro Projekt abgegrenzt, sodass ein Gast nur das Projekt sieht, zu dem er hinzugefügt wurde, durchgesetzt von Autorisierungsregeln und unternehmensbezogenen Abfragen und abgedeckt von einer automatisierten Isolations-Testsuite. Aktionen unserer eigenen Mitarbeiter, etwa Supportzugriff, Sperrung oder Rechnungsänderungen, werden in einem Audit-Log festgehalten, das nicht bearbeitet werden kann. Innerhalb Ihres Arbeitsbereichs werden Datei- und Board-Aktivität in einer eigenen Aktivitätsspur festgehalten.

Kein System ist perfekt. Betrifft eine Datenschutzverletzung personenbezogene Daten, melden wir sie, wo erforderlich, innerhalb von 72 Stunden bei der niederländischen Datenschutzbehörde, und informieren betroffene Kunden ohne unangemessene Verzögerung.

8. Automatisierte Entscheidungen und Profiling

Wir treffen über niemanden automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, und wir erstellen keine Profile von Nutzern, um etwas über sie zu entscheiden. Wir nutzen personenbezogene Daten derzeit nicht für Werbung.

Die KI-Funktionen entwerfen auf Anfrage Text. Sie entscheiden nichts über eine Person. Ihre Ausgabe ist ein Entwurf, den ein Mensch prüft und freigibt.

9. Ihre Rechte

Sie haben das Recht auf Auskunft über Ihre Daten, auf Berichtigung, auf Löschung, auf Einschränkung der oder Widerspruch gegen die Verarbeitung, und auf Erhalt Ihrer Daten in einem übertragbaren Format. Wo wir uns auf Einwilligung stützen, können Sie sie jederzeit widerrufen.

Um diese Rechte für Daten auszuüben, für die wir verantwortlich sind, schreiben Sie an hello@wyroo.io. Wir antworten innerhalb eines Monats. Wir können Sie bitten zu bestätigen, wer Sie sind, bevor wir handeln, damit wir Ihre Daten nicht jemand anderem geben.

Stehen Ihre Daten im Arbeitsbereich eines Kunden, sind wir der Auftragsverarbeiter und leiten Ihre Anfrage an diesen Kunden weiter, der entscheidet.

Sind Sie nicht zufrieden damit, wie wir mit Ihren Daten umgehen, können Sie sich bei der niederländischen Datenschutzbehörde beschweren, der Autoriteit Persoonsgegevens, unter autoriteitpersoonsgegevens.nl. Sie können sich auch an die Aufsichtsbehörde des Landes wenden, in dem Sie wohnen oder arbeiten.

10. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich der Dienst oder das Recht ändert. Das Datum oben zeigt die letzte Aktualisierung. Betrifft eine Änderung Sie, sagen wir es Ihnen per E-Mail oder in der Anwendung.

Kontakt

Creative Parrots BV, Ruwbeemd 9, 3755WD Eemnes, NL. Datenschutzfragen: hello@wyroo.io.