Datenschutzerklärung
Stand: 30. August 2026Was das TwoStack Kundenportal über Sie speichert, warum, auf welcher Rechtsgrundlage und wie lange.
Auf einen Blick
Jede Zeile führt zum ausführlichen Abschnitt. Mehr als das Folgende verarbeiten wir im Portal nicht.
| Daten | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Konto- und Anmeldedaten | Zugang zum Portal, Absicherung gegen unbefugte Zugriffe | Art. 6 Abs. 1 lit. b und lit. f DSGVO | Konto: bis zur Löschung · Anmeldeprotokolle: 30 Tage |
| Protokoll der Vorgänge | Nachvollziehbarkeit des Betriebs, Erkennen unbefugter Zugriffe | Art. 6 Abs. 1 lit. f DSGVO | IP-Adresse: 30 Tage · Eintrag: 1 Jahr |
| Kundenstammdaten | Angebot, Abwicklung und Verrechnung | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Geschäftsbeziehung |
| Projekt- und Termindaten | Zusammenarbeit am Projekt | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Geschäftsbeziehung |
| Dateien und Dokumente | Austausch von Verträgen, Protokollen und Nachweisen | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Geschäftsbeziehung, bei Aufbewahrungspflicht länger |
| Nachrichten und Kommentare | Kommunikation im Portal | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Geschäftsbeziehung |
| Von dir verfasste Inhalte | Texte und Bilder, die du für deine Website bereitstellst | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Geschäftsbeziehung |
| Rechnungsdaten | Verrechnung und Buchhaltung | Art. 6 Abs. 1 lit. c DSGVO (§ 132 BAO) | 7 Jahre |
| Server-Protokolle | Betrieb und Abwehr von Angriffen | Art. 6 Abs. 1 lit. f DSGVO | 30 Tage |
| Cookies | Anmeldung, Sprachwahl, Ansichtseinstellung | Art. 6 Abs. 1 lit. b DSGVO | 10 Minuten bis 1 Jahr |
Auf dieser Seite
- 1Verantwortlicher
- 2Datenschutzbeauftragter
- 3Überblick und Geltungsbereich
- 4Zugang und Anmeldung
- 5Protokoll der Vorgänge im Portal
- 6Welche Leistungen Sie ansehen
- 7Kundenstammdaten
- 8Projektdaten
- 9Dateien und Dokumente
- 10Nachrichten, Termine und Buchungen
- 11Inhalte für deine Website
- 12Vorschau und Kommentare
- 13Rechnungen
- 14Cookies und lokale Speicherung
- 15Hosting
- 16E-Mail-Versand
- 17Vorschau externer Websites
- 18Keine fremden Analysewerkzeuge, kein Profiling
- 19Empfänger Ihrer Daten
- 20Ihre Rechte
- 21Beschwerderecht und Änderungen
§ 1
Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten in diesem Kundenportal ist:
- Unternehmen
- TwoStack GmbH
- Anschrift
- Favoritenstraße 219/1/8, 1100 Wien, Österreich
- Telefon
- +43 660 4532141
- office@twostack.at
- Firmenbuch
- FN 674484p, Handelsgericht Wien
- UID-Nummer
- ATU83103847
Diese Erklärung gilt ausschließlich für das Kundenportal unter kundenportal.twostack.at. Für unsere Website twostack.at gilt die dort veröffentlichte Datenschutzerklärung.
§ 2
Datenschutzbeauftragter
Wir sind nach Art. 37 DSGVO nicht verpflichtet, einen Datenschutzbeauftragten zu bestellen, und haben keinen bestellt. Fragen zum Datenschutz richten Sie bitte an office@twostack.at.
§ 3
Überblick und Geltungsbereich
Das Kundenportal ist ein geschlossener Bereich. Öffentlich zugänglich sind nur die Anmeldeseite und diese Erklärung. Ein Konto erhalten ausschließlich Personen, für die wir es im Rahmen einer Geschäftsbeziehung oder deren Anbahnung anlegen. Eine Selbstregistrierung gibt es nicht.
Im Portal bilden wir die laufende Zusammenarbeit ab: Projektstand, Rechnungen, Dateien, Nachrichten, Termine, Dokumentanforderungen und Vorschauversionen Ihrer Website. Welche Daten dabei anfallen, steht in den folgenden Abschnitten, jeweils mit Zweck, Rechtsgrundlage und Speicherdauer.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO erheben wir nicht gezielt. Übermitteln Sie solche Daten in einem Freitextfeld oder in einem hochgeladenen Dokument, verarbeiten wir sie ausschließlich zur Erfüllung des jeweiligen Auftrags.
§ 4
Zugang und Anmeldung
Zu Ihrem Benutzerkonto speichern wir Ihre E-Mail-Adresse, Ihren Namen, Ihre Rolle, die gewählte Sprache und die Zuordnung zu Ihrem Unternehmen. Ihr Passwort wird ausschließlich als Hash gespeichert; im Klartext liegt es uns zu keinem Zeitpunkt vor.
Bis Ihr Zugang eingerichtet ist, halten wir außerdem fest, wann wir Ihnen die Einladung gesendet haben und wie oft, ob die E-Mail zugestellt werden konnte, wann Sie den Link geöffnet und Ihr Passwort gesetzt haben und wann Sie sich erstmals angemeldet haben. Das dient allein dazu, zu erkennen, ob Ihr Zugang bei Ihnen angekommen und nutzbar ist. Zählpixel oder umgeschriebene Links in E-Mails setzen wir dafür nicht ein. Dass ein Link geöffnet wurde, stellen wir auf unserer eigenen Seite fest.
Jede Anmeldung erfordert zwingend zwei Schritte. Nach E-Mail und Passwort senden wir Ihnen einen sechsstelligen Code per E-Mail. Auch dieser Code wird nur als Hash gespeichert, verfällt nach zehn Minuten und erlaubt höchstens fünf Versuche. Nach fünf fehlgeschlagenen Anmeldungen sperren wir das Konto vorübergehend.
Bei jeder Anmeldung, ob erfolgreich oder nicht, sowie beim Anfordern und beim Setzen eines neuen Passworts protokollieren wir zusätzlich:
- Ihre IP-Adresse
- die Kennung Ihres Browsers und Betriebssystems (User-Agent)
- Zeitpunkt der Anmeldung und Kennung der Sitzung
Diese Protokolle dienen ausschließlich dem Erkennen unbefugter Zugriffe und der Nachvollziehbarkeit von Sicherheitsvorfällen. Wir werten sie nicht aus, um Ihr Verhalten zu analysieren. IP-Adresse und Browserkennung löschen wir automatisch nach 30 Tagen; der Vermerk, dass eine Anmeldung stattgefunden hat, bleibt dann ohne diese Angaben noch ein Jahr bestehen (siehe „Protokoll der Vorgänge im Portal").
Ihre aktiven Sitzungen können Sie im Portal jederzeit einsehen und alle Sitzungen auf einmal beenden. Eine Anmeldung bleibt längstens acht Stunden gültig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für den Zugang selbst, Art. 6 Abs. 1 lit. f DSGVO für die Protokollierung (berechtigtes Interesse an einem abgesicherten Zugang).
§ 5
Protokoll der Vorgänge im Portal
Damit nachvollziehbar bleibt, was in Ihrem Portal geschehen ist, halten wir zu jedem wesentlichen Vorgang eine Zeile fest: um welche Art von Vorgang es sich handelte, wer ihn ausgelöst hat, zu welchem Unternehmen er gehört, ob er erfolgreich war und wann er stattfand.
- Anmeldung, Abmeldung, Passwortänderung und das Anfordern eines neuen Passworts
- Einrichten und Entfernen von Passkeys
- begonnene Unterhaltungen und gesendete Nachrichten
- eingereichte Dokumente und Inhalte sowie deren Prüfung durch uns
- angefragte, bestätigte, abgesagte und zurückgezogene Termine und Buchungen
- erstellte Rechnungen und vermerkte Zahlungen
Der Inhalt einer Nachricht, eines Dokuments oder einer Rechnung wird dabei nicht festgehalten. Zu einem Vorgang speichern wir höchstens eine kurze Bezeichnung seines Gegenstands, etwa den Betreff einer Unterhaltung oder eine Rechnungsnummer.
IP-Adresse und Browserkennung stehen ausschließlich an Vorgängen rund um die Anmeldung und werden dort nach 30 Tagen gelöscht. Die Zeile selbst löschen wir automatisch nach einem Jahr.
Getrennt davon halten wir technische Fehler fest, die im Portal auftreten: die Fehlermeldung, den technischen Aufrufpfad und die betroffene Seitenvorlage. Eine IP-Adresse gehört nicht dazu, und die tatsächlich aufgerufene Adresse ebenso wenig. Diese Einträge löschen wir ein Jahr nach ihrem letzten Auftreten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem nachvollziehbaren und abgesicherten Betrieb). Eine automatisierte Auswertung Ihres Verhaltens findet nicht statt.
§ 6
Welche Leistungen Sie ansehen
Im Bereich „Leistungen" halten wir fest, welche Leistung Sie geöffnet haben, wie oft, und ob Sie begonnen haben, eine Anfrage zu schreiben. Dazu eine grobe Stufe, wie lange die Seite sichtbar war: unter 5 Sekunden, 5 bis 15, 15 bis 45 oder länger. Wir speichern keine genauen Zeiten und nicht, was Sie in das Anfragefeld geschrieben haben.
Der Zweck ist, unser Angebot zu verbessern und zu erkennen, worüber wir mit Ihnen sprechen sollten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einem Angebot, das zu Ihnen passt.
Diese Zeilen werden nach 180 Tagen automatisch gelöscht. Sie können der Aufzeichnung jederzeit widersprechen; wir setzen dann dieselbe Sperre, die auch die Aktivitätsanzeige abschaltet, und es wird nichts mehr festgehalten.
§ 7
Kundenstammdaten
Zu jedem Kundenkonto speichern wir die Daten, die wir für Angebot, Abwicklung und Verrechnung brauchen: Firmenname, Ansprechperson, E-Mail-Adresse, Telefonnummer, Rechnungsanschrift und, sofern vorhanden, die UID-Nummer.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung, danach bis zum Ablauf der gesetzlichen Aufbewahrungsfristen.
§ 8
Projektdaten
Zu jedem Projekt speichern wir Bezeichnung, Beschreibung, Status sowie die einzelnen Projektschritte mit Terminen. Dazu kommen interne Notizen und, wo für die Zusammenarbeit nötig, Hinweise zum Zugang zu Testumgebungen oder Code-Repositories.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung.
§ 9
Dateien und Dokumente
Im Portal werden Dateien in beide Richtungen ausgetauscht. Wir stellen Ihnen Dokumente bereit, etwa Verträge, Rechnungen, Besprechungsprotokolle, Entwürfe oder Code-Archive. Umgekehrt laden Sie Dateien zu einer Dokumentanforderung hoch, typischerweise unterschriebene Verträge oder andere Nachweise.
Der Inhalt dieser Dateien kann personenbezogene Daten enthalten. Wir sehen ihn nur im Rahmen des jeweiligen Auftrags ein.
Dateien liegen auf dem Server unseres Hosters, außerhalb des öffentlich ausgelieferten Verzeichnisses. Sie sind über keine öffentliche Adresse erreichbar. Jeder Abruf läuft über eine geschützte Schnittstelle, die vorher prüft, ob Ihr Konto zu genau dieser Datei berechtigt ist.
Zu Dokumentanforderungen führen wir eine Änderungshistorie. Frühere Bearbeitungsstände einer Anforderung bleiben deshalb erhalten, bis die Anforderung gelöscht wird.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung; unterliegt ein Dokument einer gesetzlichen Aufbewahrungspflicht, entsprechend länger.
§ 10
Nachrichten, Termine und Buchungen
Nachrichten, die Sie im Portal schreiben, speichern wir mit Inhalt, Zeitpunkt und Absender. Außerdem halten wir fest, welche Nachrichten Sie gelesen haben und wann. Nur so lassen sich ungelesene Nachrichten kennzeichnen, und wir sehen, ob eine Nachricht von uns bei Ihnen angekommen ist.
Solange Sie das Portal geöffnet haben, merken wir uns außerdem den Zeitpunkt Ihrer letzten Aktivität, damit wir sehen können, ob Sie gerade erreichbar sind. Gespeichert wird nur dieser eine Zeitpunkt, der immer wieder überschrieben wird. Es entsteht kein Verlauf darüber, wann Sie im Portal waren. Sie können dieser Anzeige jederzeit widersprechen, dann erfassen wir sie für Ihr Konto nicht mehr.
Zu Terminen speichern wir Titel, Beschreibung, Zeitpunkt, Dauer, Status, gegebenenfalls den Link zum Videokonferenzraum und das Protokoll. Zu Buchungen zusätzlich die gewählte Leistung, Ihre Nachricht dazu und den Preis zum Zeitpunkt der Buchung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung.
§ 11
Inhalte für deine Website
Wenn wir dich bitten, Texte und Bilder für deine Website bereitzustellen, legen wir dafür im Portal ein Paket aus einzelnen Seiten an. Verarbeitet wird dabei genau das, was du selbst einträgst oder hochlädst: Überschriften, Fließtexte, Aufzählungen und Bilddateien.
Diese Inhalte sind zur Veröffentlichung auf deiner Website bestimmt. Falls du dabei personenbezogene Daten Dritter angibst (etwa Namen, Fotos oder Kontaktdaten deiner Mitarbeiterinnen und Mitarbeiter), bist du für deren Rechtsgrundlage verantwortlich; wir verarbeiten sie in deinem Auftrag.
Alles, was du eingibst, wird laufend gespeichert, damit nichts verloren geht, wenn du zwischendurch aufhörst. Auch noch nicht abgeschickte Zwischenstände liegen deshalb bei uns. Hochgeladene Bilder liegen außerhalb des öffentlichen Verzeichnisses und sind nur nach Anmeldung abrufbar.
Bleibt ein Paket offen, erinnern wir automatisch daran, höchstens dreimal und mit mindestens sieben Tagen Abstand. Danach verschickt das System keine weiteren Erinnerungen. Auf Wunsch schalten wir sie jederzeit ganz ab.
§ 12
Vorschau und Kommentare
In der Vorschau können Sie einzelne Elemente eines Entwurfs anklicken und kommentieren. Damit ein Kommentar später wieder an derselben Stelle erscheint, speichern wir neben Ihrem Text technische Angaben zur angeklickten Stelle: Selektor und Beschriftung des Elements, seine Position und Größe, die Scrollposition sowie die Größe Ihres Browserfensters.
Diese Angaben beschreiben die Seite, nicht Sie. Wir verwenden sie nicht zur Wiedererkennung Ihres Geräts und führen sie mit keinen anderen Daten zusammen.
Wenn Sie eine Entwurfsversion öffnen, halten wir fest, wer sie wann zum ersten und zum letzten Mal geöffnet hat. So sehen wir, ob ein zur Abnahme vorgelegter Entwurf bei Ihnen angekommen ist, bevor wir nachfragen. Gespeichert werden diese beiden Zeitpunkte je Version, nicht welche Seiten Sie wie lange angesehen haben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer des Projekts.
§ 13
Rechnungen
Rechnungen speichern wir mit Rechnungsnummer, Datum, Positionen, Beträgen, Zahlungsstatus und dem zugehörigen PDF.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 132 BAO und § 212 UGB. Speicherdauer: sieben Jahre ab Ende des Kalenderjahres, in dem die Rechnung ausgestellt wurde.
Diese Frist gilt auch dann, wenn Sie Ihr Konto zwischenzeitlich löschen lassen: Ihr Zugang und Ihre übrigen Daten werden entfernt, die Rechnungsdaten müssen wir gesetzlich aufbewahren.
§ 15
Hosting
Portal, Datenbank und Dateiablage laufen auf einem virtuellen Server, den wir bei der Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern, angemietet haben. Der Serverstandort liegt in der Europäischen Union. Mit Hostinger besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Beim Aufruf des Portals fallen serverseitige Protokolldateien an. Sie enthalten IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode und User-Agent, dienen dem Betrieb und der Abwehr von Angriffen und werden nach 30 Tagen gelöscht.
Die Verbindung zum Portal ist durchgehend mit TLS verschlüsselt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und stabilem Betrieb).
§ 16
E-Mail-Versand
Für E-Mails aus dem Portal setzen wir Resend ein, einen Dienst der Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Versendet werden Ihr Anmeldecode, Einladungs- und Passwort-E-Mails sowie Benachrichtigungen über neue Nachrichten, Rechnungen, Dateien, Termine und Dokumentanforderungen.
Übermittelt werden dabei Ihre E-Mail-Adresse, der Betreff und der Inhalt der jeweiligen Nachricht. Das schließt den sechsstelligen Anmeldecode ein. Genau deshalb ist dieser Code nur zehn Minuten gültig und genügt allein nicht für eine Anmeldung.
Die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln der EU-Kommission; Resend ist darüber hinaus unter dem EU-US Data Privacy Framework zertifiziert. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht.
Unsere E-Mails enthalten keine Zählpixel und kein Öffnungs- oder Klick-Tracking. Sie laden allerdings unser Logo von unserem eigenen Server nach. Zeigt Ihr E-Mail-Programm Bilder automatisch an, entsteht dadurch ein Eintrag in unserem Server-Protokoll (siehe Hosting). Sie können das verhindern, indem Sie das automatische Laden von Bildern abschalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
§ 17
Vorschau externer Websites
In der Vorschau binden wir Ihre eigene Website oder deren Testumgebung in einem Rahmen (iframe) ein. Diese Seite wird direkt von Ihrem Browser geladen. Wer sie betreibt (in aller Regel Sie selbst oder Ihr Hoster), kann dabei Ihre IP-Adresse und Ihren User-Agent sehen. Auf deren Datenverarbeitung haben wir keinen Einfluss.
Andere externe Inhalte binden wir nicht ein.
§ 18
Keine fremden Analysewerkzeuge, kein Profiling
Wir setzen keine Analysewerkzeuge ein: kein Google Analytics, kein Matomo, kein Plausible, keinen Tag Manager, keine Sitzungsaufzeichnung und keinen Dienst zur Fehlerübermittlung an Dritte. Technische Fehler halten wir ausschließlich auf unserem eigenen Server fest, siehe „Protokoll der Vorgänge im Portal". Was wir auf unserem eigenen Server über Ihre Nutzung festhalten, steht in den Abschnitten „Protokoll der Vorgänge im Portal" und „Welche Leistungen Sie ansehen". An keiner Stelle erfährt ein Dritter davon.
Die verwendete Schrift wird beim Erstellen der Anwendung heruntergeladen und von unserem eigenen Server ausgeliefert. Ihr Browser baut dafür keine Verbindung zu Google Fonts oder einem anderen Drittanbieter auf.
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.
§ 19
Empfänger Ihrer Daten
In unserem Unternehmen erhalten nur die Personen Zugriff, die ihn für die Betreuung Ihres Projekts benötigen. Im Portal sieht jedes Kundenkonto ausschließlich die eigenen Daten; diese Trennung wird bei jedem einzelnen Zugriff serverseitig geprüft.
Darüber hinaus geben wir Daten weiter an:
- Hostinger International Ltd.: Betrieb von Server, Datenbank und Dateiablage (Auftragsverarbeiter)
- Resend, Inc.: Versand der E-Mails (Auftragsverarbeiter)
- Microsoft Ireland Operations Ltd.: Ablage der Rechnungen in Microsoft 365 (Auftragsverarbeiter; Speicherort Österreich, zugesicherte Geografie EU/EFTA)
- unsere Steuerberatung sowie, im gesetzlich vorgesehenen Rahmen, die Finanzverwaltung: für Rechnungen und Buchhaltung
Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.
§ 20
Ihre Rechte
Hinsichtlich der Sie betreffenden personenbezogenen Daten haben Sie uns gegenüber folgende Rechte:
- Auskunft über die gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Eine formlose Nachricht an office@twostack.at genügt. Wir antworten innerhalb eines Monats. Damit wir keine Auskunft an Unbefugte erteilen, kann es nötig sein, dass wir uns zuvor Ihrer Identität vergewissern.
§ 21
Beschwerderecht und Änderungen
Wenn Sie der Ansicht sind, dass wir Ihre Daten nicht rechtmäßig verarbeiten, können Sie sich bei der Aufsichtsbehörde beschweren:
- Behörde
- Österreichische Datenschutzbehörde
- Anschrift
- Barichgasse 40-42, 1030 Wien, Österreich
- dsb@dsb.gv.at
- Web
- www.dsb.gv.at
Wir passen diese Erklärung an, wenn sich das Portal oder die eingesetzten Dienste ändern. Maßgeblich ist die jeweils hier veröffentlichte Fassung; das Datum am Seitenanfang zeigt den aktuellen Stand.