Datenschutzerklärung
Stand: 28. Juli 2026Was das twostack Kundenportal über Sie speichert, warum, auf welcher Rechtsgrundlage und wie lange.
Auf einen Blick
Jede Zeile führt zum ausführlichen Abschnitt. Mehr als das Folgende verarbeiten wir im Portal nicht.
| Daten | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Konto- und Anmeldedaten | Zugang zum Portal, Absicherung gegen unbefugte Zugriffe | Art. 6 Abs. 1 lit. b und lit. f DSGVO | Konto: bis zur Löschung · Anmeldeprotokolle: 30 Tage |
| Kundenstammdaten | Angebot, Abwicklung und Verrechnung | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Geschäftsbeziehung |
| Projekt- und Termindaten | Zusammenarbeit am Projekt | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Geschäftsbeziehung |
| Dateien und Dokumente | Austausch von Verträgen, Protokollen und Nachweisen | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Geschäftsbeziehung, bei Aufbewahrungspflicht länger |
| Nachrichten und Kommentare | Kommunikation im Portal | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Geschäftsbeziehung |
| Rechnungsdaten | Verrechnung und Buchhaltung | Art. 6 Abs. 1 lit. c DSGVO (§ 132 BAO) | 7 Jahre |
| Server-Protokolle | Betrieb und Abwehr von Angriffen | Art. 6 Abs. 1 lit. f DSGVO | 30 Tage |
| Cookies | Anmeldung, Sprachwahl, Ansichtseinstellung | Art. 6 Abs. 1 lit. b DSGVO | 10 Minuten bis 1 Jahr |
Auf dieser Seite
- 1Verantwortlicher
- 2Datenschutzbeauftragter
- 3Überblick und Geltungsbereich
- 4Zugang und Anmeldung
- 5Kundenstammdaten
- 6Projektdaten
- 7Dateien und Dokumente
- 8Nachrichten, Termine und Buchungen
- 9Vorschau und Kommentare
- 10Rechnungen
- 11Cookies und lokale Speicherung
- 12Hosting
- 13E-Mail-Versand
- 14Vorschau externer Websites
- 15Keine Analyse, kein Profiling
- 16Empfänger Ihrer Daten
- 17Ihre Rechte
- 18Beschwerderecht und Änderungen
§ 1
Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten in diesem Kundenportal ist:
- Unternehmen
- TwoStack GmbH
- Anschrift
- Favoritenstraße 219/1/8, 1100 Wien, Österreich
- Telefon
- +43 660 4532141
- office@twostack.at
- Firmenbuch
- FN 674484p, Handelsgericht Wien
- UID-Nummer
- ATU83103847
Diese Erklärung gilt ausschließlich für das Kundenportal unter kundenportal.twostack.at. Für unsere Website twostack.at gilt die dort veröffentlichte Datenschutzerklärung.
§ 2
Datenschutzbeauftragter
Wir sind nach Art. 37 DSGVO nicht verpflichtet, einen Datenschutzbeauftragten zu bestellen, und haben keinen bestellt. Fragen zum Datenschutz richten Sie bitte an office@twostack.at.
§ 3
Überblick und Geltungsbereich
Das Kundenportal ist ein geschlossener Bereich. Öffentlich zugänglich sind nur die Anmeldeseite und diese Erklärung. Ein Konto erhalten ausschließlich Personen, für die wir es im Rahmen einer Geschäftsbeziehung oder deren Anbahnung anlegen — eine Selbstregistrierung gibt es nicht.
Im Portal bilden wir die laufende Zusammenarbeit ab: Projektstand, Rechnungen, Dateien, Nachrichten, Termine, Dokumentanforderungen und Vorschauversionen Ihrer Website. Welche Daten dabei anfallen, steht in den folgenden Abschnitten — jeweils mit Zweck, Rechtsgrundlage und Speicherdauer.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO erheben wir nicht gezielt. Übermitteln Sie solche Daten in einem Freitextfeld oder in einem hochgeladenen Dokument, verarbeiten wir sie ausschließlich zur Erfüllung des jeweiligen Auftrags.
§ 4
Zugang und Anmeldung
Zu Ihrem Benutzerkonto speichern wir Ihre E-Mail-Adresse, Ihren Namen, Ihre Rolle, die gewählte Sprache und die Zuordnung zu Ihrem Unternehmen. Ihr Passwort wird ausschließlich als Hash gespeichert; im Klartext liegt es uns zu keinem Zeitpunkt vor.
Jede Anmeldung erfordert zwingend zwei Schritte. Nach E-Mail und Passwort senden wir Ihnen einen sechsstelligen Code per E-Mail. Auch dieser Code wird nur als Hash gespeichert, verfällt nach zehn Minuten und erlaubt höchstens fünf Versuche. Nach fünf fehlgeschlagenen Anmeldungen sperren wir das Konto vorübergehend.
Bei jeder erfolgreichen Anmeldung protokollieren wir zusätzlich:
- Ihre IP-Adresse
- die Kennung Ihres Browsers und Betriebssystems (User-Agent)
- Zeitpunkt der Anmeldung und Kennung der Sitzung
Diese Protokolle dienen ausschließlich dem Erkennen unbefugter Zugriffe und der Nachvollziehbarkeit von Sicherheitsvorfällen. Wir werten sie nicht aus, um Ihr Verhalten zu analysieren, und löschen sie automatisch nach 30 Tagen.
Ihre aktiven Sitzungen können Sie im Portal jederzeit einsehen und alle Sitzungen auf einmal beenden. Eine Anmeldung bleibt längstens acht Stunden gültig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für den Zugang selbst, Art. 6 Abs. 1 lit. f DSGVO für die Protokollierung (berechtigtes Interesse an einem abgesicherten Zugang).
§ 5
Kundenstammdaten
Zu jedem Kundenkonto speichern wir die Daten, die wir für Angebot, Abwicklung und Verrechnung brauchen: Firmenname, Ansprechperson, E-Mail-Adresse, Telefonnummer, Rechnungsanschrift und, sofern vorhanden, die UID-Nummer.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung, danach bis zum Ablauf der gesetzlichen Aufbewahrungsfristen.
§ 6
Projektdaten
Zu jedem Projekt speichern wir Bezeichnung, Beschreibung, Status sowie die einzelnen Projektschritte mit Terminen. Dazu kommen interne Notizen und, wo für die Zusammenarbeit nötig, Hinweise zum Zugang zu Testumgebungen oder Code-Repositories.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung.
§ 7
Dateien und Dokumente
Im Portal werden Dateien in beide Richtungen ausgetauscht. Wir stellen Ihnen Dokumente bereit — etwa Verträge, Rechnungen, Besprechungsprotokolle, Entwürfe oder Code-Archive. Umgekehrt laden Sie Dateien zu einer Dokumentanforderung hoch, typischerweise unterschriebene Verträge oder andere Nachweise.
Der Inhalt dieser Dateien kann personenbezogene Daten enthalten. Wir sehen ihn nur im Rahmen des jeweiligen Auftrags ein.
Dateien liegen auf dem Server unseres Hosters, außerhalb des öffentlich ausgelieferten Verzeichnisses. Sie sind über keine öffentliche Adresse erreichbar. Jeder Abruf läuft über eine geschützte Schnittstelle, die vorher prüft, ob Ihr Konto zu genau dieser Datei berechtigt ist.
Zu Dokumentanforderungen führen wir eine Änderungshistorie. Frühere Bearbeitungsstände einer Anforderung bleiben deshalb erhalten, bis die Anforderung gelöscht wird.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung; unterliegt ein Dokument einer gesetzlichen Aufbewahrungspflicht, entsprechend länger.
§ 8
Nachrichten, Termine und Buchungen
Nachrichten, die Sie im Portal schreiben, speichern wir mit Inhalt, Zeitpunkt und Absender. Außerdem halten wir fest, welche Nachrichten Sie gelesen haben — nur so lassen sich ungelesene Nachrichten kennzeichnen.
Zu Terminen speichern wir Titel, Beschreibung, Zeitpunkt, Dauer, Status, gegebenenfalls den Link zum Videokonferenzraum und das Protokoll. Zu Buchungen zusätzlich die gewählte Leistung, Ihre Nachricht dazu und den Preis zum Zeitpunkt der Buchung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Geschäftsbeziehung.
§ 9
Vorschau und Kommentare
In der Vorschau können Sie einzelne Elemente eines Entwurfs anklicken und kommentieren. Damit ein Kommentar später wieder an derselben Stelle erscheint, speichern wir neben Ihrem Text technische Angaben zur angeklickten Stelle: Selektor und Beschriftung des Elements, seine Position und Größe, die Scrollposition sowie die Größe Ihres Browserfensters.
Diese Angaben beschreiben die Seite, nicht Sie. Wir verwenden sie nicht zur Wiedererkennung Ihres Geräts und führen sie mit keinen anderen Daten zusammen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer des Projekts.
§ 10
Rechnungen
Rechnungen speichern wir mit Rechnungsnummer, Datum, Positionen, Beträgen, Zahlungsstatus und dem zugehörigen PDF.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 132 BAO und § 212 UGB. Speicherdauer: sieben Jahre ab Ende des Kalenderjahres, in dem die Rechnung ausgestellt wurde.
Diese Frist gilt auch dann, wenn Sie Ihr Konto zwischenzeitlich löschen lassen: Ihr Zugang und Ihre übrigen Daten werden entfernt, die Rechnungsdaten müssen wir gesetzlich aufbewahren.
§ 12
Hosting
Portal, Datenbank und Dateiablage laufen auf einem virtuellen Server, den wir bei der Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern, angemietet haben. Der Serverstandort liegt in der Europäischen Union. Mit Hostinger besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Beim Aufruf des Portals fallen serverseitige Protokolldateien an. Sie enthalten IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode und User-Agent, dienen dem Betrieb und der Abwehr von Angriffen und werden nach 30 Tagen gelöscht.
Die Verbindung zum Portal ist durchgehend mit TLS verschlüsselt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und stabilem Betrieb).
§ 13
E-Mail-Versand
Für E-Mails aus dem Portal setzen wir Resend ein, einen Dienst der Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Versendet werden Ihr Anmeldecode, Einladungs- und Passwort-E-Mails sowie Benachrichtigungen über neue Nachrichten, Rechnungen, Dateien, Termine und Dokumentanforderungen.
Übermittelt werden dabei Ihre E-Mail-Adresse, der Betreff und der Inhalt der jeweiligen Nachricht. Das schließt den sechsstelligen Anmeldecode ein — genau deshalb ist dieser Code nur zehn Minuten gültig und genügt allein nicht für eine Anmeldung.
Die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln der EU-Kommission; Resend ist darüber hinaus unter dem EU-US Data Privacy Framework zertifiziert. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht.
Unsere E-Mails enthalten keine Zählpixel und kein Öffnungs- oder Klick-Tracking. Sie laden allerdings unser Logo von unserem eigenen Server nach. Zeigt Ihr E-Mail-Programm Bilder automatisch an, entsteht dadurch ein Eintrag in unserem Server-Protokoll (siehe Hosting). Sie können das verhindern, indem Sie das automatische Laden von Bildern abschalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
§ 14
Vorschau externer Websites
In der Vorschau binden wir Ihre eigene Website oder deren Testumgebung in einem Rahmen (iframe) ein. Diese Seite wird direkt von Ihrem Browser geladen. Wer sie betreibt — in aller Regel Sie selbst oder Ihr Hoster — kann dabei Ihre IP-Adresse und Ihren User-Agent sehen. Auf deren Datenverarbeitung haben wir keinen Einfluss.
Andere externe Inhalte binden wir nicht ein.
§ 15
Keine Analyse, kein Profiling
Wir setzen keine Analysewerkzeuge ein: kein Google Analytics, kein Matomo, kein Plausible, keinen Tag Manager, keine Sitzungsaufzeichnung und keinen Dienst zur Fehlerübermittlung.
Die verwendete Schrift wird beim Erstellen der Anwendung heruntergeladen und von unserem eigenen Server ausgeliefert. Ihr Browser baut dafür keine Verbindung zu Google Fonts oder einem anderen Drittanbieter auf.
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.
§ 16
Empfänger Ihrer Daten
In unserem Unternehmen erhalten nur die Personen Zugriff, die ihn für die Betreuung Ihres Projekts benötigen. Im Portal sieht jedes Kundenkonto ausschließlich die eigenen Daten; diese Trennung wird bei jedem einzelnen Zugriff serverseitig geprüft.
Darüber hinaus geben wir Daten weiter an:
- Hostinger International Ltd. — Betrieb von Server, Datenbank und Dateiablage (Auftragsverarbeiter)
- Resend, Inc. — Versand der E-Mails (Auftragsverarbeiter)
- unsere Steuerberatung sowie, im gesetzlich vorgesehenen Rahmen, die Finanzverwaltung — für Rechnungen und Buchhaltung
Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.
§ 17
Ihre Rechte
Hinsichtlich der Sie betreffenden personenbezogenen Daten haben Sie uns gegenüber folgende Rechte:
- Auskunft über die gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Eine formlose Nachricht an office@twostack.at genügt. Wir antworten innerhalb eines Monats. Damit wir keine Auskunft an Unbefugte erteilen, kann es nötig sein, dass wir uns zuvor Ihrer Identität vergewissern.
§ 18
Beschwerderecht und Änderungen
Wenn Sie der Ansicht sind, dass wir Ihre Daten nicht rechtmäßig verarbeiten, können Sie sich bei der Aufsichtsbehörde beschweren:
- Behörde
- Österreichische Datenschutzbehörde
- Anschrift
- Barichgasse 40–42, 1030 Wien, Österreich
- dsb@dsb.gv.at
- Web
- www.dsb.gv.at
Wir passen diese Erklärung an, wenn sich das Portal oder die eingesetzten Dienste ändern. Maßgeblich ist die jeweils hier veröffentlichte Fassung; das Datum am Seitenanfang zeigt den aktuellen Stand.
