Datenschutzerklärung
Stand: 19.08.2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
- Verantwortliche Stelle
- Marvie Demit, Einzelunternehmen
Gerasdorfer Straße 61/4/2
1210 Wien, Österreich - marvie.demit@notjustany.tech
- Telefon
- +43 677 634 881 14
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO liegen nach unserer Einschätzung nicht vor. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Adresse.
2. Welche Daten wir verarbeiten
Konto- und Zugangsdaten
Bei der Registrierung verarbeiten wir Ihre E-Mail-Adresse, einen von Ihnen gewählten Anzeigenamen sowie ein kryptografisch gehashtes Passwort. Klartext-Passwörter werden zu keinem Zeitpunkt gespeichert. Ergänzend fallen Zeitstempel zur Kontoerstellung, zur E-Mail-Bestätigung und zur letzten Anmeldung an.
Arbeitsbereich und Organisationsprofil
Zu jedem Arbeitsbereich speichern wir den Namen der Organisation sowie optional Website, LinkedIn-Profil, Branche, Land und eine Kurzbeschreibung. Hinzu kommen die Zuordnung von Nutzerkonten zu Organisationen und die jeweilige Rolle (Administrator oder Mitglied) sowie offene Einladungen inklusive der eingeladenen E-Mail-Adresse.
Nutzungs- und Fortschrittsdaten
Für die Funktion des Produkts speichern wir den Bearbeitungsstatus von Aktivitäten, abgehakte Aufgaben, das Geräte- bzw. Produktprofil des Arbeitsbereichs und erreichte Ergebnisse in Wissensabfragen. Diese Daten sind der Organisation zugeordnet, nicht der einzelnen Person.
Von Ihnen hochgeladene Nachweisdokumente
Sie können Nachweisdateien hochladen. Diese liegen in einem privaten, nicht öffentlich adressierbaren Speicherbereich, getrennt nach Organisation, und sind ausschließlich für Mitglieder der jeweiligen Organisation zugänglich. Der Zugriff wird serverseitig über Row-Level-Security erzwungen, nicht allein über die Benutzeroberfläche.
Für den Inhalt dieser Dateien handeln wir als Auftragsverarbeiter: Verantwortlicher bleibt Ihr Unternehmen, wir verarbeiten die Inhalte ausschließlich weisungsgebunden zum Zweck der Speicherung, Versionierung und Anzeige innerhalb Ihres Arbeitsbereichs. Eine inhaltliche Auswertung zu eigenen Zwecken findet nicht statt; die Dateien werden insbesondere nicht zum Training von KI-Modellen verwendet und nicht an KI-Dienste übermittelt.
Einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO stellen wir auf Anfrage unter der oben genannten E-Mail-Adresse bereit. Die in Abschnitt 5 genannten Dienstleister sind die dabei eingesetzten Unterauftragsverarbeiter; über beabsichtigte Änderungen dieser Liste informieren wir vorab an die im Arbeitsbereich hinterlegte Administrator-Adresse.
Bitte laden Sie nur Nachweise hoch, die für den jeweiligen Zweck erforderlich sind, und beschränken Sie personenbezogene Daten darin (etwa Namen in Schulungsnachweisen oder Unterschriften in Freigaben) auf das notwendige Maß. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, insbesondere Gesundheitsdaten aus klinischen Prüfungen, Vorkommnismeldungen oder Reklamationen, gehören nicht in diesen Speicherbereich; laden Sie solche Unterlagen bitte ausschließlich pseudonymisiert oder anonymisiert hoch.
Protokolldaten und Änderungshistorie
Sicherheitsrelevante und nachweispflichtige Vorgänge werden in einem fortschreibbaren, nicht nachträglich veränderbaren Protokoll festgehalten (handelnde Person, Aktion, betroffenes Objekt, Zeitpunkt). Das ist für ein Qualitätsmanagementsystem ein funktionales Kernmerkmal. Daneben fallen bei unserem Hosting-Dienstleister technische Serverprotokolle an, unter anderem mit IP-Adresse, Zeitpunkt und aufgerufener Ressource.
Zahlungsdaten
Zahlungen werden über einen externen Zahlungsdienstleister abgewickelt. Vollständige Karten- oder Kontodaten erreichen unsere Systeme nicht; wir speichern lediglich die Kennungen des Vorgangs, den erworbenen Umfang und den Zahlungsstatus.
Bewerbung zum Startup-Programm
Bewirbt sich ein Arbeitsbereich um den vergünstigten Preis des Startup-Programms, verarbeiten wir die im Antragsformular gemachten Angaben: Firmenname, Website, Land, Gründungsmonat, Anzahl der Mitarbeitenden, eine Kurzbeschreibung des Produkts, die einschlägige Verordnung (MDR oder IVDR) samt Risikoklasse, die bisher aufgenommene Finanzierung (Eigenkapital und Förderungen), den Umsatz der letzten zwölf Monate sowie Ihre Begründung, warum eine CE-Kennzeichnung derzeit nicht finanzierbar ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage hin).
Wird der Antrag über die Subdomain eines Partners gestellt (etwa eines Accelerators oder Investors), wird er von diesem Partner vollständig gelesen. Das Formular nennt den Partner vor dem Absenden namentlich. Über die allgemeine Adresse gestellte Anträge sehen ausschließlich wir. Ein Partner erhält ausschließlich Anträge, die über seine eigene Subdomain eingereicht wurden, und keine Entwürfe.
Abgelehnte und zurückgezogene Anträge bewahren wir für die Dauer des Vertragsverhältnisses auf, damit die Grundlage einer Preisentscheidung nachvollziehbar bleibt; ohne Vertragsverhältnis löschen wir sie nach zwölf Monaten. Ein bewilligter Antrag bleibt als Nachweis für den gewährten Preis erhalten und ist mit dem zugehörigen Kauf verknüpft.
Programmatischer Zugriff
Wird ein Zugriffstoken für die Programmierschnittstelle erstellt, speichern wir ausschließlich dessen Hashwert nebst Bezeichnung und Zeitstempeln, nicht das Token selbst.
3. Zwecke und Rechtsgrundlagen
- Bereitstellung des Dienstes: Konto, Arbeitsbereich, Inhalte und Fortschritt: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung eines Vertrags bzw. vorvertragliche Maßnahmen).
- Sicherheit, Missbrauchsabwehr, Protokollierung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, nachvollziehbaren Betrieb).
- Zahlungsabwicklung: Art. 6 Abs. 1 lit. b DSGVO, in Bezug auf handels- und steuerrechtliche Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO.
- Transaktionale E-Mails(Bestätigung, Passwortzurücksetzung, Einladungen): Art. 6 Abs. 1 lit. b DSGVO.
4. Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein. Es findet keine Webanalyse, kein Tracking, keine Reichweitenmessung und keine Einbindung von Werbenetzwerken statt. Da alle eingesetzten Cookies für die Erbringung des ausdrücklich gewünschten Dienstes unbedingt erforderlich sind, ist keine Einwilligung einzuholen (§ 165 Abs. 3 TKG 2021).
nja_active_org: merkt sich den aktiven Arbeitsbereich. Die Mitgliedschaft wird bei jeder Anfrage serverseitig erneut geprüft; das Cookie ist reine Auswahlhilfe.nja_pending_invite: hält eine geöffnete Einladung fest, bis die Registrierung abgeschlossen ist.nja_pending_redeem: hält einen geöffneten Freischaltcode fest, bis Konto und Arbeitsbereich bestehen.- Sitzungscookies der Authentifizierung: halten Sie angemeldet und erneuern das Zugriffstoken.
5. Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen:
- Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513: Datenbank, Authentifizierung und Dateispeicher. Verarbeitung in der Region Frankfurt am Main (
eu-central-1), Deutschland. - Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA: Hosting und Auslieferung der Anwendung, Serverprotokolle. Ausführung in der Region Frankfurt am Main (
fra1), Deutschland. - Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland: Zahlungsabwicklung. Vertragspartner und verarbeitende Stelle für Kunden im EWR ist die irische Gesellschaft; die Verarbeitung erfolgt in der Europäischen Union, mit Übermittlungen an die verbundene Stripe, Inc. (USA).
- Plus Five Five, Inc. (auftretend als „Resend“), 2261 Market Street #5039, San Francisco, CA 94114, USA: Versand transaktionaler E-Mails. Die Verarbeitung findet in den Vereinigten Staaten statt.
Verarbeitung außerhalb der EU
Datenbank, Dateispeicher und die Ausführung der Anwendung finden in Deutschland statt; dort liegen die Daten auch im Ruhezustand. Beide Anbieter sind jedoch US-amerikanische Unternehmen, sodass ein Zugriff aus einem Drittland (etwa im Rahmen von Support, Wartung oder Administration) nicht generell ausgeschlossen werden kann. Die Wahl einer deutschen Region allein beseitigt die Drittlandproblematik daher nicht.
Für Übermittlungen in Drittländer stützen wir uns je Dienstleister auf folgende Garantien nach Kapitel V DSGVO:
- Supabase: Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914), Modul 2 (Verantwortlicher an Auftragsverarbeiter), als Bestandteil des Auftragsverarbeitungsvertrags, ergänzt um technische Maßnahmen (Verschlüsselung bei Übertragung und im Ruhezustand, Zugriffskontrolle).
- Vercel: Zertifizierung nach dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023) sowie ergänzend Standardvertragsklauseln aus dem Auftragsverarbeitungsvertrag.
- Stripe: Verarbeitung innerhalb der EU durch die irische Gesellschaft; für Übermittlungen an verbundene Unternehmen in Drittländern Standardvertragsklauseln.
- Resend: Zertifizierung nach dem EU-US Data Privacy Framework sowie ergänzend Standardvertragsklauseln.
Eine Kopie der jeweiligen Garantien stellen wir auf Anfrage unter der in Abschnitt 1 genannten Adresse zur Verfügung.
6. Speicherdauer
Konto-, Organisations- und Inhaltsdaten werden für die Dauer des Vertragsverhältnisses gespeichert. Nach Löschung eines Arbeitsbereichs werden die zugehörigen Datensätze und die hinterlegten Nachweisdateien entfernt. Rechnungen und sonstige abgabenrechtlich relevante Unterlagen werden gemäß § 132 BAO sieben Jahre aufbewahrt.
Im Einzelnen gelten folgende Fristen:
- Technische Serverprotokolle bei Vercel(IP-Adresse, Zeitpunkt, aufgerufene Ressource): automatische Löschung nach der Vorhaltezeit des genutzten Tarifs, längstens nach 30 Tagen. Ein Export dieser Protokolle in Systeme Dritter findet nicht statt.
- Protokolle bei Supabase(Datenbank-, Authentifizierungs- und Speicherzugriffe): automatische Löschung nach längstens 7 Tagen.
- Sicherungskopien der Datenbank: rollierende Vorhaltung von 7 Tagen. Ein gelöschter Arbeitsbereich entfällt daher spätestens 7 Tage nach der Löschung endgültig auch aus den Sicherungen. Bis dahin sind die Daten allein für die Wiederherstellung im Störungsfall gesperrt und werden nicht weiterverarbeitet.
- Nachweisdateien im Dateispeicher: Löschung unmittelbar mit der Löschung des Arbeitsbereichs; sie unterliegen keiner gesonderten Sicherungskopie.
- Protokolldaten und Änderungshistorie im Produkt: für die Dauer des Vertragsverhältnisses, danach Löschung gemeinsam mit dem Arbeitsbereich.
7. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO). Für uns zuständig ist die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at. Sie können sich ebenso an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
8. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Maßgeblich ist die jeweils hier veröffentlichte Fassung mit dem oben genannten Stand.