Zum Inhalt springen
löppt

Abgerufen unter https://loeppt.app/recht/datenschutz-anwendung

Datenschutzerklärung der Anwendung

Stand 13.09.2026

Diese Erklärung gilt für die Anwendung unter app.loeppt.app. Für die Website unter loeppt.app gilt eine eigene Datenschutzerklärung.


Kurz gesagt

Diese Anwendung hilft Unternehmen dabei, ihre Arbeitsabläufe zu beschreiben. Damit das funktioniert, verarbeiten wir einige personenbezogene Daten. Uns ist wichtig, dass Sie ohne juristische Vorkenntnisse verstehen, welche das sind.

Das Wichtigste in fünf Sätzen:


1 · Wer verantwortlich ist

Georg-Philipp Paar
Alter Markt 8, 25335 Elmshorn
E-Mail: info@loeppt.app

Ein Punkt, der leicht übersehen wird — und der bestimmt, an wen Sie sich wenden

Für Ihre Daten sind zwei verschiedene Stellen verantwortlich, je nachdem, worum es geht:

Worum es geht Wer verantwortlich ist An wen Sie sich wenden
Ihr Zugang — E-Mail-Adresse, Anzeigename, Anmeldungen wir an uns, Kontakt oben
Die Inhalte — Prozessbeschreibungen, Diagramme, Notizen, Mitarbeitereinträge Ihr Unternehmen an Ihr Unternehmen

Für die Inhalte sind wir nur Auftragsverarbeiter: Wir speichern und verwahren sie im Auftrag Ihres Unternehmens und dürfen nichts damit tun, was Ihr Unternehmen nicht angewiesen hat. Wenn Sie wissen möchten, welche Angaben zu Ihnen in Prozessbeschreibungen stehen, oder wenn Sie deren Löschung wünschen, ist Ihr Arbeitgeber die richtige Adresse — er entscheidet darüber, nicht wir. Wir unterstützen ihn dabei innerhalb von zehn Arbeitstagen.

2 · Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten benannt, und das ist eine geprüfte Feststellung, kein Versäumnis: Die gesetzliche Pflicht beginnt bei zwanzig ständig mit der automatisierten Verarbeitung beschäftigten Personen (§ 38 Abs. 1 BDSG). Dieses Unternehmen ist ein Einzelunternehmen und liegt weit darunter. Auch die Sonderfälle des Art. 37 Abs. 1 DSGVO greifen nicht — wir überwachen niemanden systematisch und verarbeiten keine besonderen Datenkategorien.

Ihr Ansprechpartner in Datenschutzfragen ist der oben genannte Kontakt.

3 · Was wir verarbeiten, wofür und auf welcher Grundlage

3.1 Ihr Zugang und der Vertrag mit Ihrem Unternehmen

Welche Daten: E-Mail-Adresse · Anzeigename · zu welchem Unternehmen Sie gehören und mit welcher Rolle · Zeitpunkte von Anmeldung, Einladung und Zustimmung · welchen Dokumenten Sie zugestimmt haben.

Wofür: damit Sie sich anmelden können, damit die Anwendung weiß, was Sie sehen dürfen, und damit wir belegen können, welchen Bedingungen zugestimmt wurde.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Verarbeitung ist zur Durchführung des Vertrags mit Ihrem Unternehmen erforderlich, den Sie als dessen Beschäftigter nutzen. Für den Zustimmungsnachweis zusätzlich Art. 5 Abs. 2 DSGVO, der uns verpflichtet, die Einhaltung der Regeln belegen zu können.

3.2 Einladungen

Welche Daten: die E-Mail-Adresse der eingeladenen Person, der Status der Einladung und die Zeitpunkte.

Wofür: damit jemand, den Ihr Unternehmen einlädt, ein Konto anlegen kann.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Eine Einladung verfällt nach sieben Tagen. Danach ist die Adresse für uns ohne Zweck — deshalb löschen wir sie nach dreißig Tagen, auch wenn nie ein Konto daraus wurde.

3.3 Protokolle über Verwaltungsvorgänge

Welche Daten: was getan wurde und wann, zusammen mit einer Kopie des Anzeigenamens, der E-Mail-Adresse und des Unternehmensnamens.

Wofür: damit nachvollziehbar bleibt, wer ein Konto angelegt, eine Rolle geändert oder Daten gelöscht hat. Es gibt zwei solche Protokolle — eines für Vorgänge innerhalb Ihres Unternehmens, eines für die wenigen Fälle, in denen wir als Betreiber eingreifen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Nachvollziehbarkeit von Eingriffen und die Erkennung von Missbrauch; Art. 5 Abs. 2 und Art. 32 DSGVO verlangen von uns, beides belegen zu können. Ihr Interesse an möglichst wenig Protokollierung haben wir dadurch berücksichtigt, dass die Protokolle nur Verwaltungsvorgänge festhalten — nicht, was Sie inhaltlich arbeiten.

3.4 Schutz vor automatisierten Angriffen

Welche Daten: eine Kennung des Absenders und ein Zähler, wie oft ein Anmelde- oder Registrierungsversuch fehlgeschlagen ist.

Wofür: damit niemand Passwörter durchprobieren kann.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 — der Schutz Ihres Zugangs ist zugleich unsere gesetzliche Sicherheitspflicht.

3.5 Betriebsprotokolle des Servers

Welche Daten: Ihre IP-Adresse · Zeitpunkt · welche Seite aufgerufen wurde · ob der Aufruf erfolgreich war · technische Angaben Ihres Browsers.

Wofür: damit der Betrieb sicher läuft, Fehler gefunden und Angriffe erkannt werden können.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — ohne diese Aufzeichnungen ließe sich ein Angriff weder bemerken noch aufklären.

Diese Protokolle entstehen bei jedem Aufruf, auch wenn Sie kein Konto haben und nur die Registrierungsseite ansehen.

3.6 E-Mails über Ihr Konto

Welche Daten: Ihre E-Mail-Adresse, bei einer Einladung zusätzlich die Adresse der einladenden Person, und ein Link mit einer einmal verwendbaren Kennung.

Wofür: um Ihnen Einladung, Anmeldelink, Registrierungsbestätigung, Passwort-Zurücksetzung sowie Hinweise auf Passwort- und Adressänderungen zuzustellen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für die Sicherheitshinweise zusätzlich Art. 32.

Mehr steht in diesen Nachrichten nicht. Kein Klarname, kein Unternehmensname, keine Inhalte aus der Anwendung.

3.7 Rechnungen

Welche Daten: Name und Anschrift des Unternehmens, Ansprechpartner, Beträge und Leistungszeiträume.

Wofür: Abrechnung und Erfüllung steuerlicher Pflichten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Abrechnung, Art. 6 Abs. 1 lit. c in Verbindung mit § 147 AO und §§ 14, 14b UStG für die Aufbewahrung.

Rechnungen entstehen außerhalb der Anwendung, in unserer Buchhaltung. Sie enthalten keine Inhalte aus der Anwendung.

3.8 Die freiwillige Auswertung der Nutzung

Haben Sie bei der Registrierung das freiwillige Ankreuzfeld gesetzt, werten wir aus, wie die Anwendung bedient wird. Ohne dieses Häkchen geschieht nichts davon.

Welche Daten: pseudonyme Nutzungsereignisse — welche Funktion der Anwendung wie oft aufgerufen wurde. Keine Inhalte Ihres Unternehmens, keine Namen, keine E-Mail-Adressen. Statt Ihres Namens steht eine interne Kennung. Wir bezeichnen diese Daten bewusst nicht als „anonym“: bei einem Unternehmen mit wenigen Nutzern ließe sich diese Behauptung nicht halten.

Wofür: um zu erkennen, welche Teile der Anwendung genutzt werden und wo sie hakt, und sie daran zu verbessern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Ihre Einwilligung. Sie erteilen sie über ein eigenes, freiwilliges Ankreuzfeld bei der Registrierung, das nicht vorausgewählt ist. Kreuzen Sie es nicht an, entsteht kein Nachteil: Registrierung und Nutzung der Anwendung hängen nicht davon ab.

Widerruf: Sie können die Einwilligung jederzeit widerrufen, formlos per E-Mail an den in Abschnitt 1 genannten Kontakt. Ab dem Widerruf werden keine weiteren Ereignisse mehr aufgezeichnet; die Rechtmäßigkeit der bis dahin erfolgten Auswertung bleibt unberührt.

Wie lange: 12 Monate ab dem Tag des Ereignisses. Danach löschen wir die Ereignisse; widerrufen Sie früher, entstehen ab dem Widerruf keine neuen mehr.

Wo gemessen wird: auf unserem eigenen Server, nicht in Ihrem Browser. Es wird dafür nichts auf Ihrem Gerät gespeichert oder ausgelesen, es wird kein fremder Dienst eingebunden, und § 25 TDDDG greift deshalb nicht. Abschnitt 6 gilt unverändert.

4 · Die Inhalte Ihres Unternehmens

Prozessdiagramme, Beschreibungen, Notizen, hochgeladene Bilder und Anhänge, Mitarbeitereinträge, Zuständigkeiten und Freigaben verarbeiten wir im Auftrag Ihres Unternehmens. Es bestimmt, was dort steht und wie lange; wir werten diese Inhalte nicht aus und geben sie an niemanden weiter.

Eine Zusage, die Sie kennen sollten: In den gespeicherten Fassungen von Diagrammen und Beschreibungen steht kein Name, sondern nur eine interne Kennung Ihres Kontos. Wird Ihr Konto gelöscht, leert sich diese Kennung von selbst — die Bearbeitungsgeschichte anonymisiert sich also ohne weiteres Zutun.

5 · Der Zwischenspeicher auf Ihrem Gerät

Damit Sie weiterarbeiten können, wenn die Verbindung abbricht, legt die Anwendung den zuletzt gesehenen Stand in Ihrem Browser ab. Diese Daten bleiben auf Ihrem Gerät und werden von uns nicht ausgelesen.

Warum wir dafür nicht um Erlaubnis fragen: § 25 Abs. 2 Nr. 2 TDDDG erlaubt eine solche Speicherung ohne Einwilligung, wenn sie unbedingt erforderlich ist, um einen ausdrücklich gewünschten Dienst bereitzustellen. Das Weiterarbeiten ohne Netz ist eine zugesagte Eigenschaft dieser Anwendung, nicht eine beiläufige Bequemlichkeit — genau darauf zielt die Ausnahme.

Sie können den Zwischenspeicher jederzeit löschen, indem Sie in Ihrem Browser die Websitedaten für diese Adresse entfernen. Danach lädt die Anwendung alles neu vom Server.

6 · Keine fremden Dienste, kein Cookie-Banner

Die Anwendung lädt nichts von fremden Servern. Kein Analysewerkzeug, keine Schriftarten aus einem fremden Netz, kein eingebettetes Video, kein Chat-Fenster, kein Terminwerkzeug, keine Werbenetzwerke. Alles, was Ihr Browser lädt, kommt von unserer eigenen Adresse.

Deshalb sehen Sie hier kein Einwilligungsbanner — es gibt nichts, dem Sie zustimmen müssten. Das ist eine bewusste Entscheidung und bleibt so. Wir setzen ausschließlich die technisch notwendigen Cookies, die Ihre Anmeldung aufrechterhalten.

Dies gilt für die Anwendung einschließlich der Registrierungsseite.

7 · Wer die Daten außer uns sieht

Wir setzen drei Dienstleister ein. Alle drei sitzen in der Europäischen Union und verarbeiten die Daten in Deutschland:

Dienstleister Wofür Wo verarbeitet wird
Hostinger International Ltd., Larnaca, Zypern Betrieb des Servers, auf dem die Anwendung läuft Frankfurt am Main
Microsoft Ireland Operations Ltd., Dublin, Irland Zustellung der E-Mails zu Ihrem Konto Deutschland
Hetzner Online GmbH, Gunzenhausen Verwahrung der verschlüsselten Sicherungskopien an einem zweiten Ort Falkenstein (Vogtland)

Mit allen dreien bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Über Änderungen dieser Liste informieren wir die betroffenen Unternehmen dreißig Tage im Voraus.

Es findet keine Übermittlung in ein Drittland statt. Vertragspartner, Verarbeitungsorte und die vertraglich zugesicherten Regionen liegen sämtlich in der EU beziehungsweise im EWR. Standardvertragsklauseln sind deshalb nicht erforderlich.

Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind — etwa gegenüber der Finanzverwaltung bei einer Prüfung.

8 · Wie lange wir was aufbewahren

Was Wie lange Warum
Ihr Konto (E-Mail-Adresse, Anzeigename) wird mit der Kontolöschung sofort entfernt kein Zweck darüber hinaus
Gelöschte Inhalte (Diagramme, Beschreibungen, Notizen, Anhänge) 30 Tage, dann endgültig Schutz vor versehentlichem Löschen
Einladungen 30 Tage siehe oben
Protokoll Ihres Unternehmens 12 Monate Nachweis von Verwaltungsvorgängen
Protokoll unserer Betreibereingriffe 24 Monate derselbe Zweck, längere Frist, weil ein Betreibereingriff später bestritten werden kann
Mitarbeitereinträge und Freigabe-Historie bis zur Löschung des Unternehmens Ohne den Namen ließe sich nicht mehr belegen, wer eine Fassung freigegeben hat
Betriebsprotokolle (IP-Adressen) höchstens 30 Tage Betriebssicherheit
Sicherungskopien 30 Tage Wiederherstellung nach einem Ausfall
Rechnungen 8 Jahre gesetzliche Aufbewahrungspflicht (§ 147 AO) — sie geht einem Löschwunsch vor
Zähler des Angriffsschutzes Minuten siehe oben
Pseudonyme Nutzungsereignisse (nur bei erteilter Einwilligung, siehe 3.8) 12 Monate Verbesserung der Anwendung; danach ist der Zweck erfüllt

Wird ein ganzes Unternehmen gelöscht

Alle Inhalte werden nach 30 Tagen endgültig entfernt. Innerhalb dieser Frist kann das Unternehmen die Löschung noch rückgängig machen oder die Herausgabe seiner Daten verlangen.

9 · Drei Dinge, die wir offen sagen

Wir könnten diese Punkte weglassen. Wir nennen sie, weil eine Zusage, die bei der ersten Nachfrage nicht hält, schlechter ist als eine offen benannte Einschränkung.

1. Ihre E-Mail-Adresse überlebt die Löschung Ihres Kontos in den Protokollen. Ihr Profil verschwindet sofort. In den beiden Protokollen bleibt Ihre Adresse jedoch stehen — bis zu 12 Monate im Protokoll Ihres Unternehmens, bis zu 24 Monate im Betreiberprotokoll. Der Grund: Ein Protokoll, das sich nachträglich ändern lässt, ist kein Nachweis mehr. Art. 17 Abs. 3 lit. b und e DSGVO lassen das ausdrücklich zu.

2. Ein Löschwunsch erreicht die Sicherungskopien nicht sofort. In der laufenden Anwendung wird Ihr Datum gelöscht. In den Sicherungskopien erlischt es mit der letzten Kopie, die es enthält — spätestens nach 30 Tagen. Der Grund ist technischer Natur: Jede Sicherung ist so verschlüsselt, dass der Server sie selbst nicht lesen kann. Einzelne Daten daraus herauszuschneiden hieße, genau diesen Schutz aufzuheben. Die Sicherungen werden ausschließlich zur Wiederherstellung nach einem Ausfall verwendet.

3. Der Name eines gelöschten Unternehmens bleibt länger stehen als seine Inhalte. Nach 30 Tagen sind alle Inhalte weg. Der bloße Unternehmensname bleibt, solange sein Protokoll noch besteht — also bis zu 12 Monate. Sonst verwiesen Protokolleinträge auf ein Unternehmen, das es nicht mehr gibt.

10 · Ihre Rechte

Sie haben uns gegenüber die folgenden Rechte. Eine formlose E-Mail an die oben genannte Adresse genügt; wir antworten innerhalb eines Monats.

Für Inhalte, die Ihr Unternehmen angelegt hat, richten Sie diese Anliegen bitte an Ihr Unternehmen — siehe Abschnitt 1. Wir leiten Ihre Anfrage weiter, wenn sie bei uns eingeht, dürfen aber nicht selbst darüber entscheiden.

Sie zahlen für keines dieser Rechte etwas, und Ihnen entsteht kein Nachteil, wenn Sie sie ausüben.

11 · Beschwerderecht

Wenn Sie der Ansicht sind, dass wir Ihre Daten nicht rechtmäßig verarbeiten, können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist:

Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98, 24103 Kiel

Sie können sich ebenso an die Aufsichtsbehörde Ihres Wohnorts oder Arbeitsplatzes wenden.

12 · Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Anwendung oder die Rechtslage ändert. Es gilt immer die hier veröffentlichte Fassung. Wesentliche Änderungen teilen wir den Unternehmen, die die Anwendung nutzen, vorher per E-Mail mit.

Zurück zur Übersicht Rechtliches