Datenschutzerklärung
Stand: Juli 2026
Diese Erklärung informiert über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten auf der Website issuepilot.app, in der Anwendung unter cockpit.issuepilot.app sowie im Live-Issue-Widget von IssuePilot.
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
Schneider & Liska GbR (SL-Webservice)
Schubertstraße 14, 69214 Eppelheim
E-Mail: support@issuepilot.app
2. Datenschutzbeauftragter
Wir sind gesetzlich nicht verpflichtet, einen Datenschutzbeauftragten zu bestellen, und haben keinen bestellt. Bei Fragen zum Datenschutz erreichst du uns unter support@issuepilot.app.
3. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3). In der Anwendung kannst du deine Daten zudem selbst exportieren.
Zudem steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, für uns insbesondere: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI).
4. Rechtsgrundlagen und unsere Rollen
Wir verarbeiten personenbezogene Daten auf Grundlage von Einwilligung (Art. 6 Abs. 1 lit. a), zur Vertragserfüllung (lit. b), zur Erfüllung rechtlicher Pflichten (lit. c) oder aufgrund berechtigter Interessen (lit. f). Für den Zugriff auf Informationen in deinem Endgerät gilt zusätzlich § 25 TDDDG.
Dabei treten wir in zwei Rollen auf: Für den Websitebesuch, dein Nutzerkonto, die Abrechnung und die Reichweitenmessung sind wir Verantwortlicher. Für die Inhalte, die unsere Kundinnen und Kunden (die Arbeitsbereiche) in der Anwendung anlegen – insbesondere Daten ihrer eigenen Endkunden über Widget, Portal und Kundenverwaltung – handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO nach Weisung des jeweiligen Arbeitsbereichs.
5. Aufruf der Website und Server-Logfiles
Beim Aufruf werden durch den Server automatisch Informationen erfasst, die dein Browser übermittelt (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Referrer, Browsertyp und Betriebssystem). Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Logs werden nach kurzer Zeit gelöscht.
6. Hosting
Website und Anwendung werden bei einem professionellen Hosting-Dienstleister mit Serverstandort in Deutschland betrieben (Managed Hosting). Der Anbieter verarbeitet die Daten ausschließlich in unserem Auftrag; es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
7. Cookies und Einwilligung
Technisch notwendige Cookies setzen wir für den Betrieb der Website und – in der Anwendung unter cockpit.issuepilot.app – etwa zur Aufrechterhaltung deiner Anmeldung (Session). Rechtsgrundlage ist § 25 Abs. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO.
Statistik- und Marketing-Dienste (Google Analytics 4, Microsoft Clarity und Google Ads – siehe Ziffern 8 bis 11) setzen wir nur ein, wenn du über unser Consent-Banner ausdrücklich einwilligst (Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG). Bis dahin werden diese Dienste nicht geladen; es gilt der Standard „alles abgelehnt“ (Google Consent Mode v2). Deine Entscheidung speichern wir lokal in deinem Browser sowie in einem Cookie „ip_consent“ (Laufzeit rund zwölf Monate) und kannst du jederzeit über „Cookie-Einstellungen“ im Footer mit Wirkung für die Zukunft widerrufen.
8. Reichweitenmessung mit Google Analytics 4
Sofern du einwilligst, setzen wir Google Analytics 4 zur Reichweitenmessung ein (Anbieter: Google Ireland Limited). Verarbeitet werden dabei unter anderem eine verarbeitete IP-Adresse, Geräte- und Browserinformationen, aufgerufene Seiten sowie Interaktionsdaten. Die Aufbewahrungsdauer der Ereignisdaten ist auf 14 Monate eingestellt. Eine Übermittlung in die USA ist nicht auszuschließen und wird auf EU-Standardvertragsklauseln gestützt. Weitere Informationen findest du in der Datenschutzerklärung von Google.
9. Reichweitenanalyse mit Microsoft Clarity
Sofern du einwilligst, setzen wir Microsoft Clarity zur Analyse der Seitennutzung ein (Anbieter: Microsoft). Dabei werden Nutzungs- und Interaktionsdaten verarbeitet und daraus Sitzungsaufzeichnungen und Heatmaps erzeugt; Eingaben in Formularfeldern werden standardmäßig maskiert. Eine Übermittlung in die USA ist nicht auszuschließen und wird auf EU-Standardvertragsklauseln gestützt. Weitere Informationen findest du in den Datenschutzhinweisen von Microsoft.
10. Google Ads Conversion-Tracking
Sofern du einwilligst und wir dieses Tracking aktivieren, nutzen wir Google Ads Conversion-Tracking (Anbieter: Google Ireland Limited), um den Erfolg von Werbekampagnen zu messen. Dabei wird eine Google-Klick-Kennung genutzt; die eigentliche Conversion-Zählung erfolgt in der Anwendung unter cockpit.issuepilot.app. Eine Übermittlung in die USA ist nicht auszuschließen und wird auf EU-Standardvertragsklauseln gestützt. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG).
11. Herkunftsmessung (Attribution)
Bei bestehender Einwilligung speichern wir die erste Herkunft deines Besuchs (First-Touch) in einem Cookie „ip_attribution“ (Laufzeit 90 Tage), um nachvollziehen zu können, über welche Quelle oder Kampagne du zu uns gelangt bist. Gespeichert werden dabei Marketing-Parameter der aufgerufenen Adresse (z. B. utm_source, utm_medium, utm_campaign) sowie Google-Klick-Kennungen (gclid). Diese Parameter werden beim Wechsel auf die App-Subdomain an den Link angehängt, um die Herkunft über die Domaingrenze hinweg zuzuordnen.
12. Registrierung und Nutzerkonto
Für die Nutzung der Anwendung legst du ein Konto an. Dabei verarbeiten wir die angegebenen Bestandsdaten (Name, E-Mail-Adresse, Passwort – nur als Hash gespeichert, nie im Klartext) sowie Angaben zu Oberfläche, Arbeitsbereich und Team. Die Registrierung erfolgt derzeit auf Einladung. Eine Anmeldung über externe Anbieter (Social Login) ist nicht aktiv. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
13. Inhaltsdaten in der Anwendung
In IssuePilot erstellst und verarbeitest du Inhalte: Aufgaben, Kommentare, Anhänge, Projekte, Zyklen, Releases, Zeiterfassung sowie Angaben zu Kunden und Kundenanfragen. Datei-Anhänge werden auf dem Server (lokaler Speicher des Hosting-Systems) abgelegt; ein externer Cloud-Speicher wird dafür nicht verwendet. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Soweit du dabei personenbezogene Daten Dritter (etwa deiner eigenen Kunden) speicherst, bist du dafür Verantwortlicher und wir handeln als Auftragsverarbeiter (siehe Ziffer 22).
14. Kundenverwaltung und Kundenportal
Arbeitsbereiche können Kunden verwalten und ihnen einen Portalzugang geben. Dabei können Name, Firma, E-Mail-Adresse, Telefonnummer, Website, Postanschrift, USt-IdNr., Kundenstufe und Notizen verarbeitet werden, außerdem Kundenanfragen und im Portal ausgetauschte Dateien. Der Portalzugang ist vom regulären IssuePilot-Nutzerkonto getrennt: Nach Annahme der Einladung setzen Kunden ein eigenes Passwort (nur als Hash gespeichert) und melden sich über eine eigene Portal-Sitzung an. Für diese Daten ist der jeweilige Arbeitsbereich Verantwortlicher; wir handeln als Auftragsverarbeiter (Art. 28 DSGVO).
15. Live-Issue-Widget
Betreiber einer Website können das Live-Issue-Widget einbinden, damit ihre Nutzerinnen und Nutzer Feedback melden. Bei einer Meldung werden verarbeitet: Titel und Beschreibung, ein optional aufgenommener Screenshot bzw. Anhänge, technische Angaben (Browser, Betriebssystem, Bildschirm- und Viewport-Größe, aufgerufene Seite, Konsolen-Ausgaben) sowie – sofern der Betreiber dies vorsieht – optionale Zusatzdaten wie Name, E-Mail-Adresse, User-ID oder Kundennummer.
Das Widget setzt keine Drittanbieter-Tracker und erhebt nur, was für die Meldung erforderlich ist. Bindet ein Website-Betreiber das Widget ein, ist er für die darüber erhobenen Daten datenschutzrechtlich verantwortlich; SL-Webservice handelt insoweit als Auftragsverarbeiter nach Art. 28 DSGVO.
16. Passwort-Tresor
Arbeitsbereiche können Zugangsdaten in einem verschlüsselten Tresor ablegen. Passwörter und Notizen werden mit AES-256-GCM verschlüsselt gespeichert; im Klartext verlassen sie den Server nur auf ausdrückliche Anzeige-Anforderung. Jeder Anzeige- oder Kopiervorgang wird in einem Zugriffsprotokoll festgehalten (wer, wann, worauf). Einzelne Einträge lassen sich gezielt für einen Kunden freigeben. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
17. Administrations- und Sicherheitsprotokolle
Zur Absicherung des Betriebs und zur Nachvollziehbarkeit administrativer Eingriffe protokollieren wir sicherheitsrelevante Aktionen von Plattform-Administratoren (als Momentaufnahme z. B. E-Mail-Adresse der handelnden und der betroffenen Person, ausgeführte Aktion, Zeitpunkt). Rechtsgrundlage ist unser berechtigtes Interesse an Sicherheit, Missbrauchsabwehr und Nachvollziehbarkeit (Art. 6 Abs. 1 lit. f DSGVO).
18. Echtzeit-Aktualisierungen
Für Live-Updates hält die Anwendung eine Echtzeit-Verbindung (Server-Sent Events) zum Server. Dabei werden nur die für die Darstellung nötigen Inhalts- und Verbindungsdaten übertragen. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
19. Benachrichtigungen (Web-Push)
Web-Push-Benachrichtigungen im Browser werden nur nach deiner ausdrücklichen Einwilligung aktiviert (Art. 6 Abs. 1 lit. a DSGVO). Dazu wird ein Push-Abonnement deines Browsers gespeichert (Endpunkt-URL und kryptografische Schlüssel). Die Zustellung läuft über den Push-Dienst deines Browsers (z. B. Mozilla, Google, Apple), wobei je nach Browser auch eine Verarbeitung außerhalb der EU erfolgen kann. Du kannst die Einwilligung jederzeit in den Einstellungen des Dienstes oder deines Browsers widerrufen.
20. Progressive Web App (PWA)
IssuePilot wird als Progressive Web App bereitgestellt und kann über den Browser auf dem Startbildschirm installiert werden. Eine native App aus einem App-Store gibt es derzeit nicht; entsprechend werden keine App-Store- oder Mobile-Tracking-SDKs eingesetzt. Lokal in deinem Gerät werden nur betriebsnotwendige Daten (z. B. Anmeldung, Oberflächeneinstellungen) gespeichert.
21. Kontaktaufnahme
Wenn du uns über das Kontaktformular oder per E-Mail schreibst, verarbeiten wir die von dir gemachten Angaben (Name, E-Mail-Adresse, optional Firma, Nachricht), um deine Anfrage zu bearbeiten (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO). Das Formular übermittelt die Nachricht serverseitig per E-Mail an support@issuepilot.app; ein verstecktes Kontrollfeld schützt vor automatisiertem Spam.
22. E-Mail-Versand der Anwendung
Aus der Anwendung versenden wir betriebsnotwendige E-Mails (z. B. Einladungen, Passwort-Zurücksetzung, Bestätigungen und Antworten zu Widget-Meldungen). Der Versand erfolgt vorrangig über einen SMTP-Server; ist kein SMTP verfügbar, dient der Dienst Resend (USA) als Fallback. Über jeden Versand führen wir zur Nachvollziehbarkeit ein internes Protokoll (Empfänger, Betreff, Status, Zeitpunkt, Anlass). Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an zuverlässigem Versand (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).
23. Zahlungsabwicklung
Für kostenpflichtige Pläne (Pro) setzen wir den Zahlungsdienstleister Stripe ein (Stripe Payments Europe, Ltd., Irland). Die für die Zahlung erforderlichen Daten werden direkt an Stripe übermittelt und dort verarbeitet; Kartendaten erhalten wir nicht im Klartext. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); für die Aufbewahrung von Rechnungsdaten zusätzlich eine rechtliche Verpflichtung (lit. c). Details findest du in der Datenschutzerklärung von Stripe.
24. Auftragsverarbeitung und Unterauftragsverarbeiter
Zur Bereitstellung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein, insbesondere den Hosting-Anbieter (Ziffer 6) und den Zahlungsdienstleister (Ziffer 23). Mit diesen bestehen, soweit erforderlich, Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
25. Drittlandübermittlung
Eine Übermittlung in Länder außerhalb der EU/des EWR findet nur statt, soweit dies zur Vertragserfüllung erforderlich, durch deine Einwilligung gedeckt oder gesetzlich zulässig ist. In diesen Fällen stellen wir ein angemessenes Datenschutzniveau sicher, etwa über EU-Standardvertragsklauseln.
26. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke oder nach gesetzlichen Aufbewahrungsfristen erforderlich ist. Server-Logfiles werden nach kurzer Zeit gelöscht; Konto- und Inhaltsdaten nach Löschung des Kontos entfernt, soweit keine Aufbewahrungspflichten entgegenstehen. Das Consent-Cookie läuft nach rund zwölf Monaten ab, das Attributions-Cookie nach 90 Tagen; Reichweitendaten in GA4 nach 14 Monaten. Rechnungs- und Abrechnungsdaten bewahren wir nach den handels- und steuerrechtlichen Fristen auf. Deine Daten werden regelmäßig gesichert.
27. Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung dir gegenüber im Sinne des Art. 22 DSGVO findet nicht statt.
28. Datensicherheit
Die Übertragung erfolgt verschlüsselt über TLS (HTTPS). Passwörter speichern wir nur in gehashter Form, Tresor-Geheimnisse mit AES-256-GCM. Der Zugriff ist rollen- und arbeitsbereichsbasiert getrennt, und im Produkt sowie im Widget setzen wir kein Drittanbieter-Tracking ein. Ergänzend treffen wir angemessene technische und organisatorische Maßnahmen, um deine Daten zu schützen.
29. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitung ändert. Es gilt die jeweils hier veröffentlichte Fassung.