twostack

Datenschutzerklärung

Stand: 28. Juli 2026

Was das twostack Kundenportal über Sie speichert, warum, auf welcher Rechtsgrundlage und wie lange.

Auf einen Blick

Jede Zeile führt zum ausführlichen Abschnitt. Mehr als das Folgende verarbeiten wir im Portal nicht.

Konto- und AnmeldedatenZugang zum Portal, Absicherung gegen unbefugte ZugriffeArt. 6 Abs. 1 lit. b und lit. f DSGVOKonto: bis zur Löschung · Anmeldeprotokolle: 30 Tage
KundenstammdatenAngebot, Abwicklung und VerrechnungArt. 6 Abs. 1 lit. b DSGVODauer der Geschäftsbeziehung
Projekt- und TermindatenZusammenarbeit am ProjektArt. 6 Abs. 1 lit. b DSGVODauer der Geschäftsbeziehung
Dateien und DokumenteAustausch von Verträgen, Protokollen und NachweisenArt. 6 Abs. 1 lit. b DSGVODauer der Geschäftsbeziehung, bei Aufbewahrungspflicht länger
Nachrichten und KommentareKommunikation im PortalArt. 6 Abs. 1 lit. b DSGVODauer der Geschäftsbeziehung
RechnungsdatenVerrechnung und BuchhaltungArt. 6 Abs. 1 lit. c DSGVO (§ 132 BAO)7 Jahre
Server-ProtokolleBetrieb und Abwehr von AngriffenArt. 6 Abs. 1 lit. f DSGVO30 Tage
CookiesAnmeldung, Sprachwahl, AnsichtseinstellungArt. 6 Abs. 1 lit. b DSGVO10 Minuten bis 1 Jahr
Auf dieser Seite

§ 1

Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten in diesem Kundenportal ist:

Unternehmen
TwoStack GmbH
Anschrift
Favoritenstraße 219/1/8, 1100 Wien, Österreich
Telefon
+43 660 4532141
E-Mail
office@twostack.at
Firmenbuch
FN 674484p, Handelsgericht Wien
UID-Nummer
ATU83103847

Diese Erklärung gilt ausschließlich für das Kundenportal unter kundenportal.twostack.at. Für unsere Website twostack.at gilt die dort veröffentlichte Datenschutzerklärung.

§ 2

Datenschutzbeauftragter

Wir sind nach Art. 37 DSGVO nicht verpflichtet, einen Datenschutzbeauftragten zu bestellen, und haben keinen bestellt. Fragen zum Datenschutz richten Sie bitte an office@twostack.at.

§ 3

Überblick und Geltungsbereich

Das Kundenportal ist ein geschlossener Bereich. Öffentlich zugänglich sind nur die Anmeldeseite und diese Erklärung. Ein Konto erhalten ausschließlich Personen, für die wir es im Rahmen einer Geschäftsbeziehung oder deren Anbahnung anlegen — eine Selbstregistrierung gibt es nicht.

Im Portal bilden wir die laufende Zusammenarbeit ab: Projektstand, Rechnungen, Dateien, Nachrichten, Termine, Dokumentanforderungen und Vorschauversionen Ihrer Website. Welche Daten dabei anfallen, steht in den folgenden Abschnitten — jeweils mit Zweck, Rechtsgrundlage und Speicherdauer.

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO erheben wir nicht gezielt. Übermitteln Sie solche Daten in einem Freitextfeld oder in einem hochgeladenen Dokument, verarbeiten wir sie ausschließlich zur Erfüllung des jeweiligen Auftrags.

§ 4

Zugang und Anmeldung

Zu Ihrem Benutzerkonto speichern wir Ihre E-Mail-Adresse, Ihren Namen, Ihre Rolle, die gewählte Sprache und die Zuordnung zu Ihrem Unternehmen. Ihr Passwort wird ausschließlich als Hash gespeichert; im Klartext liegt es uns zu keinem Zeitpunkt vor.

Jede Anmeldung erfordert zwingend zwei Schritte. Nach E-Mail und Passwort senden wir Ihnen einen sechsstelligen Code per E-Mail. Auch dieser Code wird nur als Hash gespeichert, verfällt nach zehn Minuten und erlaubt höchstens fünf Versuche. Nach fünf fehlgeschlagenen Anmeldungen sperren wir das Konto vorübergehend.

Bei jeder erfolgreichen Anmeldung protokollieren wir zusätzlich:

  • Ihre IP-Adresse
  • die Kennung Ihres Browsers und Betriebssystems (User-Agent)
  • Zeitpunkt der Anmeldung und Kennung der Sitzung

Diese Protokolle dienen ausschließlich dem Erkennen unbefugter Zugriffe und der Nachvollziehbarkeit von Sicherheitsvorfällen. Wir werten sie nicht aus, um Ihr Verhalten zu analysieren, und löschen sie automatisch nach 30 Tagen.

Ihre aktiven Sitzungen können Sie im Portal jederzeit einsehen und alle Sitzungen auf einmal beenden. Eine Anmeldung bleibt längstens acht Stunden gültig.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für den Zugang selbst, Art. 6 Abs. 1 lit. f DSGVO für die Protokollierung (berechtigtes Interesse an einem abgesicherten Zugang).

§ 5

Kundenstammdaten

Zu jedem Kundenkonto speichern wir die Daten, die wir für Angebot, Abwicklung und Verrechnung brauchen: Firmenname, Ansprechperson, E-Mail-Adresse, Telefonnummer, Rechnungsanschrift und, sofern vorhanden, die UID-Nummer.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung, danach bis zum Ablauf der gesetzlichen Aufbewahrungsfristen.

§ 6

Projektdaten

Zu jedem Projekt speichern wir Bezeichnung, Beschreibung, Status sowie die einzelnen Projektschritte mit Terminen. Dazu kommen interne Notizen und, wo für die Zusammenarbeit nötig, Hinweise zum Zugang zu Testumgebungen oder Code-Repositories.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung.

§ 7

Dateien und Dokumente

Im Portal werden Dateien in beide Richtungen ausgetauscht. Wir stellen Ihnen Dokumente bereit — etwa Verträge, Rechnungen, Besprechungsprotokolle, Entwürfe oder Code-Archive. Umgekehrt laden Sie Dateien zu einer Dokumentanforderung hoch, typischerweise unterschriebene Verträge oder andere Nachweise.

Der Inhalt dieser Dateien kann personenbezogene Daten enthalten. Wir sehen ihn nur im Rahmen des jeweiligen Auftrags ein.

Dateien liegen auf dem Server unseres Hosters, außerhalb des öffentlich ausgelieferten Verzeichnisses. Sie sind über keine öffentliche Adresse erreichbar. Jeder Abruf läuft über eine geschützte Schnittstelle, die vorher prüft, ob Ihr Konto zu genau dieser Datei berechtigt ist.

Zu Dokumentanforderungen führen wir eine Änderungshistorie. Frühere Bearbeitungsstände einer Anforderung bleiben deshalb erhalten, bis die Anforderung gelöscht wird.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung; unterliegt ein Dokument einer gesetzlichen Aufbewahrungspflicht, entsprechend länger.

§ 8

Nachrichten, Termine und Buchungen

Nachrichten, die Sie im Portal schreiben, speichern wir mit Inhalt, Zeitpunkt und Absender. Außerdem halten wir fest, welche Nachrichten Sie gelesen haben — nur so lassen sich ungelesene Nachrichten kennzeichnen.

Zu Terminen speichern wir Titel, Beschreibung, Zeitpunkt, Dauer, Status, gegebenenfalls den Link zum Videokonferenzraum und das Protokoll. Zu Buchungen zusätzlich die gewählte Leistung, Ihre Nachricht dazu und den Preis zum Zeitpunkt der Buchung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung.

§ 9

Vorschau und Kommentare

In der Vorschau können Sie einzelne Elemente eines Entwurfs anklicken und kommentieren. Damit ein Kommentar später wieder an derselben Stelle erscheint, speichern wir neben Ihrem Text technische Angaben zur angeklickten Stelle: Selektor und Beschriftung des Elements, seine Position und Größe, die Scrollposition sowie die Größe Ihres Browserfensters.

Diese Angaben beschreiben die Seite, nicht Sie. Wir verwenden sie nicht zur Wiedererkennung Ihres Geräts und führen sie mit keinen anderen Daten zusammen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer des Projekts.

§ 10

Rechnungen

Rechnungen speichern wir mit Rechnungsnummer, Datum, Positionen, Beträgen, Zahlungsstatus und dem zugehörigen PDF.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 132 BAO und § 212 UGB. Speicherdauer: sieben Jahre ab Ende des Kalenderjahres, in dem die Rechnung ausgestellt wurde.

Diese Frist gilt auch dann, wenn Sie Ihr Konto zwischenzeitlich löschen lassen: Ihr Zugang und Ihre übrigen Daten werden entfernt, die Rechnungsdaten müssen wir gesetzlich aufbewahren.

§ 11

Cookies und lokale Speicherung

Wir setzen ausschließlich technisch notwendige Cookies. Es gibt keine Cookies für Werbung, Reichweitenmessung oder Wiedererkennung über Websites hinweg. Deshalb fragen wir Sie auch nicht nach einer Cookie-Einwilligung — für notwendige Cookies ist keine erforderlich (§ 165 Abs. 3 TKG 2021).

payload-token
Hält Ihre Anmeldung aufrecht. Für JavaScript nicht auslesbar, verfällt nach 8 Stunden.
portal-2fa-pending
Verbindet während der Anmeldung die Passworteingabe mit der Code-Eingabe. Für JavaScript nicht auslesbar, verfällt nach 10 Minuten.
NEXT_LOCALE
Merkt sich die gewählte Sprache. Laufzeit ein Jahr.
sidebar-collapsed
Merkt sich, ob Sie die Seitenleiste eingeklappt haben. Laufzeit ein Jahr.

Zusätzlich merkt sich die Entwurfsansicht eine Anzeigeeinstellung im Sitzungsspeicher Ihres Browsers (sessionStorage). Diese Angabe verlässt Ihr Gerät nicht und wird beim Schließen des Tabs gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Cookies sind für den Betrieb des Portals erforderlich.

§ 12

Hosting

Portal, Datenbank und Dateiablage laufen auf einem virtuellen Server, den wir bei der Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern, angemietet haben. Der Serverstandort liegt in der Europäischen Union. Mit Hostinger besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Beim Aufruf des Portals fallen serverseitige Protokolldateien an. Sie enthalten IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode und User-Agent, dienen dem Betrieb und der Abwehr von Angriffen und werden nach 30 Tagen gelöscht.

Die Verbindung zum Portal ist durchgehend mit TLS verschlüsselt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und stabilem Betrieb).

§ 13

E-Mail-Versand

Für E-Mails aus dem Portal setzen wir Resend ein, einen Dienst der Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Versendet werden Ihr Anmeldecode, Einladungs- und Passwort-E-Mails sowie Benachrichtigungen über neue Nachrichten, Rechnungen, Dateien, Termine und Dokumentanforderungen.

Übermittelt werden dabei Ihre E-Mail-Adresse, der Betreff und der Inhalt der jeweiligen Nachricht. Das schließt den sechsstelligen Anmeldecode ein — genau deshalb ist dieser Code nur zehn Minuten gültig und genügt allein nicht für eine Anmeldung.

Die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln der EU-Kommission; Resend ist darüber hinaus unter dem EU-US Data Privacy Framework zertifiziert. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht.

Unsere E-Mails enthalten keine Zählpixel und kein Öffnungs- oder Klick-Tracking. Sie laden allerdings unser Logo von unserem eigenen Server nach. Zeigt Ihr E-Mail-Programm Bilder automatisch an, entsteht dadurch ein Eintrag in unserem Server-Protokoll (siehe Hosting). Sie können das verhindern, indem Sie das automatische Laden von Bildern abschalten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

§ 14

Vorschau externer Websites

In der Vorschau binden wir Ihre eigene Website oder deren Testumgebung in einem Rahmen (iframe) ein. Diese Seite wird direkt von Ihrem Browser geladen. Wer sie betreibt — in aller Regel Sie selbst oder Ihr Hoster — kann dabei Ihre IP-Adresse und Ihren User-Agent sehen. Auf deren Datenverarbeitung haben wir keinen Einfluss.

Andere externe Inhalte binden wir nicht ein.

§ 15

Keine Analyse, kein Profiling

Wir setzen keine Analysewerkzeuge ein: kein Google Analytics, kein Matomo, kein Plausible, keinen Tag Manager, keine Sitzungsaufzeichnung und keinen Dienst zur Fehlerübermittlung.

Die verwendete Schrift wird beim Erstellen der Anwendung heruntergeladen und von unserem eigenen Server ausgeliefert. Ihr Browser baut dafür keine Verbindung zu Google Fonts oder einem anderen Drittanbieter auf.

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.

§ 16

Empfänger Ihrer Daten

In unserem Unternehmen erhalten nur die Personen Zugriff, die ihn für die Betreuung Ihres Projekts benötigen. Im Portal sieht jedes Kundenkonto ausschließlich die eigenen Daten; diese Trennung wird bei jedem einzelnen Zugriff serverseitig geprüft.

Darüber hinaus geben wir Daten weiter an:

  • Hostinger International Ltd. — Betrieb von Server, Datenbank und Dateiablage (Auftragsverarbeiter)
  • Resend, Inc. — Versand der E-Mails (Auftragsverarbeiter)
  • unsere Steuerberatung sowie, im gesetzlich vorgesehenen Rahmen, die Finanzverwaltung — für Rechnungen und Buchhaltung

Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.

§ 17

Ihre Rechte

Hinsichtlich der Sie betreffenden personenbezogenen Daten haben Sie uns gegenüber folgende Rechte:

  • Auskunft über die gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Eine formlose Nachricht an office@twostack.at genügt. Wir antworten innerhalb eines Monats. Damit wir keine Auskunft an Unbefugte erteilen, kann es nötig sein, dass wir uns zuvor Ihrer Identität vergewissern.

§ 18

Beschwerderecht und Änderungen

Wenn Sie der Ansicht sind, dass wir Ihre Daten nicht rechtmäßig verarbeiten, können Sie sich bei der Aufsichtsbehörde beschweren:

Behörde
Österreichische Datenschutzbehörde
Anschrift
Barichgasse 40–42, 1030 Wien, Österreich
E-Mail
dsb@dsb.gv.at
Web
www.dsb.gv.at

Wir passen diese Erklärung an, wenn sich das Portal oder die eingesetzten Dienste ändern. Maßgeblich ist die jeweils hier veröffentlichte Fassung; das Datum am Seitenanfang zeigt den aktuellen Stand.