Datenschutzerklärung
Stand: 08.09.2026
Diese Erklärung gilt für die Website und Kontoverwaltung unter https://wissen.app.mintapis.com sowie für den von uns betriebenen Dienst Wissen. Bei personenbezogenen Inhalten in einer Kundeninstanz unterscheiden wir zwischen unserer eigenen Verantwortung für den Betrieb und der Auftragsverarbeitung für den jeweiligen Kunden.
1. Verantwortlicher und Kontakt
productivity-boost.com Betriebs UG (haftungsbeschränkt) & Co. KG
Reichenbergerstr. 2, 94036 Passau, Deutschland
Vertreten durch Florian Standhartinger
E-Mail: info@productivity-boost.com
Telefon: +49 178 1981631
Weitere Anbieterangaben finden Sie im Impressum. Datenschutzanfragen richten Sie bitte an die genannte E-Mail-Adresse.
Ein Datenschutzbeauftragter ist nicht benannt, da keine gesetzliche Pflicht zur Benennung besteht. Ansprechpartner für Datenschutz ist der oben genannte Anbieter.
2. Website, Hosting und Server-Logs
Wir betreiben Wissen auf einem von uns administrierten Server bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Für Hosting und Sicherungskopien nutzen wir Standorte in Deutschland beziehungsweise Finnland, innerhalb der EU. Hetzner unterstützt uns als Auftragsverarbeiter bei der Bereitstellung der Infrastruktur. Dies ist keine Zusage, dass sämtliche weiteren Dienstleister ausschließlich innerhalb der EU verarbeiten; dazu siehe Abschnitt 9.
Beim Aufruf des Dienstes werden IP-Adresse, Zeitpunkt, angeforderter Pfad, HTTP-Status, übertragene Datenmenge sowie Browser- und Betriebssysteminformationen verarbeitet; soweit übermittelt, auch die verweisende Seite. Für die Fehleranalyse können technische Ereignisse einer Konto- oder Instanzkennung zugeordnet werden. Dies dient der Auslieferung, Stabilität, Fehlerbehebung und Abwehr missbräuchlicher Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse ist ein sicherer, funktionsfähiger Dienst.
Webserver-, Proxy- und Anwendungsprotokolle werden 14 Tage, Sicherheitsprotokolle 30 Tage aufbewahrt. Bei einem konkreten Sicherheitsvorfall bewahren wir relevante Auszüge so lange auf, wie es zur Aufklärung und Rechtsverfolgung erforderlich ist. Zugriff auf solche Auszüge ist beschränkt. Dokumentinhalte, Passwörter und Anmeldetoken gehören nicht in Zugriffsprotokolle.
3. Konto und Anmeldung per E-Mail-Link
Für die Registrierung und Anmeldung verarbeiten wir Ihre E-Mail-Adresse, eine interne Kontokennung, den Status des Kontos sowie die für den Anmeldelink und die Sitzung erforderlichen Sicherheitsdaten. Der Link dient dem Nachweis, dass Sie Zugriff auf die angegebene E-Mail-Adresse haben. Seine Verwendung und Gültigkeit werden technisch geprüft.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit Sie selbst Vertragspartei sind. Bei Beschäftigten oder anderen berechtigten Nutzern eines Geschäftskunden ist Art. 6 Abs. 1 Buchst. f DSGVO einschlägig; unser Interesse und das des Kunden bestehen darin, autorisierten Personen Zugang zu gewähren. Sicherheitsprüfungen dienen ebenfalls diesem berechtigten Interesse.
Der Versand erforderlicher Anmelde- und Vertragsnachrichten ist keine Werbung. Dabei werden Empfängeradresse, Nachrichteninhalt und technische Zustellinformationen verarbeitet.
Login-Links und Benachrichtigungen versenden wir über einen Transaktions-E-Mail-Dienst; derzeit Resend Inc. (USA, EU-Datenverarbeitung nach Standardvertragsklauseln). Weitere Informationen: Resend-Datenschutz und Auftragsverarbeitung. Login-Links gelten 15 Minuten. Verwendete Token werden bei Einlösung gelöscht; abgelaufene Token werden bei der nächsten Anforderung eines Login-Links bereinigt.
4. Optional: Anmeldung mit Google
Wenn Sie die Google-Anmeldung auswählen, wird eine Verbindung zu Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, hergestellt. Google verarbeitet den Anmeldevorgang nach eigenen Datenschutzbestimmungen. Wir erhalten die für die Kontoanmeldung freigegebenen Identitätsdaten, insbesondere Google-Kontokennung und E-Mail-Adresse sowie, soweit übermittelt, Name und Profilbild. Die Anmeldung gewährt uns keinen Zugriff auf Ihr Gmail-Postfach oder Ihre Google-Drive-Dokumente.
Die Verarbeitung der Identitätsdaten dient der von Ihnen gewählten Anmeldung und stützt sich bei Vertragsparteien auf Art. 6 Abs. 1 Buchst. b DSGVO, bei sonstigen autorisierten Nutzern auf Art. 6 Abs. 1 Buchst. f DSGVO. Alternativ können Sie den E-Mail-Link nutzen. Die Google-Anmeldung ist für die Nutzung von Wissen nicht erforderlich. Google handelt bei seinem eigenen Kontodienst grundsätzlich als eigener Verantwortlicher.
Weitere Informationen: Google-Datenschutzerklärung.
5. Technisch notwendige Cookies und Sitzungen
Wissen verwendet ausschließlich technisch notwendige Cookies, insbesondere zur Zuordnung angemeldeter Sitzungen und zum Schutz vor gefälschten Anfragen. Wir setzen keine Analyse-, Werbe- oder Tracking-Cookies ein. Notwendige Cookies werden nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung eingesetzt; die anschließende Verarbeitung personenbezogener Daten richtet sich nach Art. 6 Abs. 1 Buchst. b beziehungsweise f DSGVO.
| Bereich / Cookie | Zweck | Laufzeit |
|---|---|---|
Control-Plane: authjs.session-token bzw. __Secure-authjs.session-token (gegebenenfalls mit nummerierten Teil-Cookies) | Angemeldete Sitzung | 30 Tage, bei Sitzungsaktualisierung erneuert |
authjs.csrf-token bzw. __Host-authjs.csrf-token | Schutz vor gefälschten Anfragen | Sitzung |
authjs.callback-url bzw. __Secure-authjs.callback-url | Rücksprung nach Anmeldung | Sitzung |
authjs.pkce.code_verifier und gegebenenfalls authjs.state, jeweils unter HTTPS mit __Secure- | Absicherung der optionalen Google-Anmeldung | Höchstens 15 Minuten |
BookStack: bookstack_session | Instanz-Sitzung | Sitzung |
BookStack: XSRF-TOKEN | Schutz vor gefälschten Anfragen | Sitzung |
HTTPS verwendet die oben angegebenen sicheren Präfixe. Diese Cookies dienen ausschließlich der angeforderten Anmeldung und Nutzung.
Sie können Cookies im Browser löschen oder blockieren. Ohne die notwendigen Cookies funktioniert die Anmeldung gegebenenfalls nicht. Für Seiten von Google und Stripe, die Sie zur Anmeldung oder Zahlung aufrufen, gelten zusätzlich deren Hinweise; unsere Aussage zu Tracking-Cookies bezieht sich auf Wissen.
6. Vertrag, Abrechnung und Stripe
Für Vertragsverwaltung und Abrechnung verarbeiten wir Kontaktdaten, Firma, Rechnungsanschrift, gegebenenfalls Umsatzsteuer-ID, Tarif, Vertragslaufzeit, Rechnungsdaten sowie Zahlungsstatus und technische Zahlungsreferenzen. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO für die Vertragsabwicklung und Buchst. c für gesetzliche Buchführungs- und Steuerpflichten. Geschäftliche Ansprechpartner verarbeiten wir erforderlichenfalls nach Buchst. f zur Abwicklung des Vertrags mit ihrem Unternehmen.
Zahlungen und das Kundenportal stellt Stripe Payments Europe, Limited, Irland, bereit. Zahlungsdaten werden unmittelbar bei Stripe eingegeben. Vollständige Kartennummern und Kartenprüfnummern speichern wir nicht. Wir erhalten die für Abrechnung und Zuordnung erforderlichen Angaben und Zahlungsereignisse. In der kostenlosen Testphase ist kein Zahlungsmittel erforderlich.
Stripe verarbeitet Daten teilweise in unserem Auftrag und teilweise als eigener Verantwortlicher, beispielsweise zur Erfüllung eigener regulatorischer Pflichten und zur Betrugsbekämpfung. Die konkrete Rollenverteilung richtet sich nach dem jeweiligen Verarbeitungsvorgang. Informationen zu Empfängern, internationalen Übermittlungen und Speicherkriterien finden Sie in der Stripe-Datenschutzerklärung.
7. Inhalte in Kundeninstanzen
Der Kunde bestimmt, welche Personen Zugang zu seiner BookStack-Instanz erhalten und welche personenbezogenen Informationen dort gespeichert werden. Solche Informationen können Nutzerprofile, Wissensseiten, Anhänge, Kommentare, Versionshistorien sowie Daten über Beschäftigte, Kunden und Geschäftspartner umfassen.
Für diese Inhalte ist grundsätzlich der Kunde Verantwortlicher. Wir verarbeiten sie ausschließlich zur Bereitstellung, Absicherung, Sicherung, Wiederherstellung und vereinbarten Unterstützung der Instanz nach dokumentierter Weisung. Dazu schließen wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Der AVV ist selbst keine Rechtsgrundlage für die Datenerhebung durch den Kunden; dieser muss die einschlägige Rechtsgrundlage festlegen und Betroffene informieren.
Supportzugriffe auf Inhalte erfolgen nur, soweit für einen vom Kunden veranlassten Vorgang oder die sichere Bereitstellung erforderlich, durch berechtigte und zur Vertraulichkeit verpflichtete Personen. Wir verwenden Kundeninhalte nicht für Werbung oder zum Training eigener KI-Modelle.
Anfragen zu personenbezogenen Informationen in einer Kundeninstanz richten Sie bitte an deren Betreiber. Erreichen uns solche Anfragen, unterstützen wir den Kunden bei ihrer Bearbeitung und leiten sie ihm zu, soweit zulässig.
8. Geplante KI-Verarbeitung von Dokumenten und E-Mails
Diese Funktionen gehören zur angekündigten Phase 2 und stehen zum Stand dieser Erklärung noch nicht zur Verfügung. Die folgenden Regeln gelten erst nach Freischaltung und Veranlassung durch den Kunden. Allein die Registrierung oder das Anlegen einer BookStack-Instanz löst keine Übermittlung ihrer Inhalte an Chutes aus.
Beim geplanten Dokument-Eingang übermittelt der Kunde ausgewählte Dateien oder E-Mails einschließlich der für den Auftrag erforderlichen Anhänge, Absenderdaten und Inhalte. Daraus wird ein Vorschlag für eine Wissensseite erzeugt. Erst eine berechtigte Person des Kunden darf diesen prüfen und in BookStack veröffentlichen. Für später angebotene KI-Antworten dürfen nur Inhalte verarbeitet und ausgegeben werden, auf die der anfragende Nutzer zugreifen darf. KI-Ausgaben können Fehler enthalten und bedürfen einer sachlichen Prüfung.
Als KI-Dienst ist Chutes, betrieben von Chutes Global Corp, vorgesehen. Die Inferenz erfolgt in einem Trusted Execution Environment (TEE). TEE-Verarbeitung schützt Daten während der Berechnung; sie ist weder ein Nachweis für ausschließliche EU-Verarbeitung noch gleichbedeutend mit Ende-zu-Ende-Verschlüsselung des gesamten Übertragungswegs. Nach der Chutes-Datenschutzerklärung werden Inhalte öffentlicher LLM-API-Anfragen nicht dauerhaft gespeichert und nicht zum Training verwendet; technische Nutzungsmetadaten werden verarbeitet. Diese Aussagen gelten nicht pauschal für beliebige, von Dritten erstellte Chutes.
Der Kunde bestimmt als Verantwortlicher Zweck, Rechtsgrundlage und zulässige Inhalte. Wir handeln nach seiner Weisung als Auftragsverarbeiter; Chutes wird erst nach Erfüllung der in Anlage 3 des AVV genannten Voraussetzungen als Unterauftragsverarbeiter eingesetzt. Besondere Kategorien personenbezogener Daten sind ohne zusätzliche ausdrückliche Vereinbarung nicht für die KI-Verarbeitung vorgesehen.
Die Chutes-Nutzungsbedingungen nennen Chutes Global Corp und das Recht von Nevis. Eine verbindliche Geschäftsanschrift und konkrete Inferenzländer sind öffentlich nicht abschließend belegt; wir behaupten daher weder einen US-Sitz noch ausschließlich europäische Verarbeitung. Details zu Standorten und Transfergarantien erhalten Kunden auf Anfrage und vor ihrer Freischaltung. Ohne dokumentierten Art.-28-Vertrag und zulässige Drittlandgarantien bleibt die KI-Verarbeitung deaktiviert. Inhalte öffentlicher LLM-API-Anfragen werden bei Chutes nur für die jeweilige Anfrage im Arbeitsspeicher verarbeitet und nicht darüber hinaus gespeichert. Bei Wissen gespeicherte Eingangsdokumente und Vorschläge unterliegen den Löschfristen für Kundeninhalte in Abschnitt 10; technische Anwendungsprotokolle werden nach 14 Tagen gelöscht.
9. Empfänger und internationale Verarbeitung
Neben Hetzner und den funktionsabhängig genannten Anbietern erhalten nur befugte Personen und erforderlichenfalls gesetzlich berechtigte Stellen Daten. Wir verkaufen keine personenbezogenen Daten. Externe E-Mail-Dienstleister werden, soweit eingesetzt, in Abschnitt 3 und bei Verarbeitung von Kundeninhalten im AVV genannt.
Google und Stripe können Daten außerhalb der EU beziehungsweise des EWR verarbeiten. Für Chutes sind Sitz und Datenflüsse vor der Aktivierung abschließend zu dokumentieren; eine EU-exklusive Inferenz wird nicht zugesagt. Internationale Übermittlungen dürfen nur auf Grundlage der Art. 44 ff. DSGVO erfolgen, etwa eines einschlägigen Angemessenheitsbeschlusses oder abgeschlossener EU-Standardvertragsklauseln mit der erforderlichen Transferprüfung und ergänzenden Schutzmaßnahmen. Eine bloße TEE-Angabe ersetzt diese Voraussetzungen nicht. Ein etwaiger Angemessenheitsbeschluss wird nur genutzt, soweit die konkrete empfangende Organisation und Verarbeitung erfasst sind.
Informationen zu den für unseren konkreten Einsatz vereinbarten Garantien und eine Kopie beziehungsweise zugängliche Fassung erhalten Sie unter info@productivity-boost.com; schutzwürdige Informationen dürfen geschwärzt werden.
10. Speicherdauer und Löschung
Kontodaten speichern wir für die Dauer des Vertrags beziehungsweise Kontos und löschen nicht mehr erforderliche Daten anschließend grundsätzlich innerhalb von 30 Tagen. Inhalte der Kundeninstanz werden während der Vertragsdauer verarbeitet und spätestens 30 Tage nach Vertragsende aus den aktiven Systemen gelöscht, sofern der Kunde nicht eine frühere Löschung verlangt. Der Kunde kann vorher die BookStack-Exportfunktionen verwenden. Entsprechendes gilt nach dem Ende einer nicht fortgesetzten Testphase.
Tägliche Sicherungen werden sieben Tage aufbewahrt. Nach Löschung aus dem aktiven System können abgeschottete Sicherungskopien daher noch bis zu sieben weitere Tage bestehen; bei regulärer Löschung am 30. Tag sind sämtliche solchen Kopien spätestens am 37. Tag nach Vertragsende entfernt. Sie werden ausschließlich zur Wiederherstellung genutzt. Bei einer Wiederherstellung werden zwischenzeitliche Löschungen erneut umgesetzt.
Supportanfragen speichern wir bis zur abschließenden Bearbeitung und darüber hinaus nur, soweit gesetzliche Aufbewahrungsregeln oder konkret absehbare Rechtsansprüche dies erfordern. Gesetzlich aufzubewahrende Unterlagen werden vom operativen Konto getrennt und zugriffsbeschränkt aufbewahrt: regelmäßig acht Jahre für Buchungsbelege, sechs Jahre für aufbewahrungspflichtige Geschäftsbriefe und zehn Jahre für Bücher und Jahresabschlüsse, jeweils nach den einschlägigen gesetzlichen Fristregeln. Gesetzliche Verlängerungen, etwa im Zusammenhang mit laufenden Steuerverfahren, bleiben möglich. Kundeninhalte werden nicht allein wegen unserer Aufbewahrungspflicht für eine Rechnung insgesamt zurückbehalten.
Für Logs, Cookies, Anmeldetoken und den künftigen KI-Eingang gelten die in den jeweiligen Abschnitten genannten spezifischen Fristen.
11. Ihre Rechte
Unter den gesetzlichen Voraussetzungen haben Sie das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20). Soweit eine Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bisherigen Verarbeitung bleibt unberührt.
Widerspruch: Sie können einer auf Art. 6 Abs. 1 Buchst. f DSGVO gestützten Verarbeitung aus Gründen Ihrer besonderen Situation nach Art. 21 DSGVO widersprechen. Wir verarbeiten dann nur weiter, wenn die gesetzlichen Voraussetzungen hierfür vorliegen. Gegen Direktwerbung können Sie jederzeit ohne besondere Begründung widersprechen; Wissen betreibt die hier beschriebene Verarbeitung nicht zu Direktwerbezwecken.
Schreiben Sie an info@productivity-boost.com. Falls begründete Zweifel an Ihrer Identität bestehen, dürfen wir erforderliche zusätzliche Informationen anfordern. Wir antworten grundsätzlich innerhalb eines Monats; über eine gesetzlich zulässige Verlängerung informieren wir Sie innerhalb dieser Frist.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder Ort des vermuteten Verstoßes. Für unseren privaten Unternehmenssitz ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) zuständig: Promenade 18, 91522 Ansbach, Deutschland; E-Mail: poststelle@lda.bayern.de; Kontakt und Beschwerdeinformationen.
12. Erforderliche Angaben und automatisierte Entscheidungen
Die Bereitstellung von Konto- und gegebenenfalls Abrechnungsdaten ist für Anmeldung und Vertragsabwicklung erforderlich. Ohne diese Angaben können wir die jeweilige Leistung nicht erbringen. Google-Anmeldung und künftige KI-Funktionen sind optional. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO statt. KI-Seitenvorschläge werden vor Veröffentlichung menschlich geprüft.
13. Änderungen
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Über wesentliche Änderungen informieren wir in geeigneter Weise, bevor neue Verarbeitungen beginnen. Eine Änderung dieser Erklärung ersetzt keine gegebenenfalls erforderliche Einwilligung, Weisung oder Vertragsänderung.
13. Kündigungs- und Widerrufserklärungen
Über das öffentliche Formular verarbeiten wir E-Mail-Adresse, die Art der Erklärung und freiwillige Angaben zur Zuordnung und zum gewünschten Vertragsende. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und c DSGVO. Die Speicherung dient der Bearbeitung und dem Nachweis des Eingangs; die Fristen für Vertragsunterlagen in Abschnitt 10 gelten entsprechend. Zur Missbrauchsabwehr wird ein aus der IP-Adresse abgeleiteter Zähler für höchstens eine Stunde im Arbeitsspeicher gehalten (Art. 6 Abs. 1 Buchst. f DSGVO).