Datenschutzerklärung

Diese Erklärung beschreibt, wie die VEHI Digital UG (haftungsbeschränkt) personenbezogene Daten verarbeitet, wenn ihr die Website und die Anwendung HeyOlaf nutzt.

Stand: 29. September 2026

Verantwortliche Stelle

VEHI Digital UG (haftungsbeschränkt)

Am Pichelssee 58

13595 Berlin

Deutschland

Ein Datenschutzbeauftragter ist nicht benannt. Fragen zum Datenschutz richtet ihr an: info@heyolaf.com

Worum es geht

HeyOlaf ist ein Workspace für Projekte, Aufgaben, Dokumente, Dateien, Team-Chat und den Assistenten Olaf. Olaf schlägt nur vor. Änderungen schreibt die Anwendung erst, wenn eine Person sie bestätigt.

Welche Daten wir verarbeiten

Je nachdem, was ihr nutzt, verarbeiten wir Kontodaten, Sitzungsdaten, Inhalte eurer Workspaces, Einladungen, Benachrichtigungen, Nachrichten über das Kontaktformular, Abrechnungsdaten, Eingaben an Olaf und — nur mit Einwilligung — Nutzungs- und Werbedaten. Wenn ihr Google Kalender oder Outlook verbindet, speichern wir zusätzlich Titel und Zeiten der Kalender, die ihr anzeigt.

Rechtsgrundlagen

  • Vertrag (Art. 6 Abs. 1 lit. b DSGVO): Konto, Workspace, Einladungen, Support und Olaf, wenn ihr den Assistenten benutzt.
  • Rechtliche Pflicht (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrung von Rechnungen und Buchungsbelegen.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): sicherer Betrieb, Abwehr von Missbrauch und die Sitzungsübersicht. Ihr könnt widersprechen, wenn eure besondere Situation das überwiegt.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und § 25 TDDDG): Statistik, Marketing-Cookies und Produkt-E-Mails. Die Einwilligung könnt ihr jederzeit mit Wirkung für die Zukunft widerrufen.

Konto und Sitzung

Für ein Konto brauchen wir Name und E-Mail-Adresse. Mit E-Mail und Passwort speichern wir das Passwort nur als Hash. Wenn Google oder Microsoft auf der Anmeldeseite angeboten wird, könnt ihr das Konto darüber anlegen. Dann übernehmen wir Name und E-Mail vom Anbieter und erhalten sein Passwort nicht. Bei einem Passwort-Konto muss die E-Mail bestätigt sein, bevor ein Workspace nutzbar ist. Die Sitzung steht im Cookie better-auth.session_token und gilt bis zu sieben Tage. Zur Sitzung speichern wir IP-Adresse und Browser, damit ihr aktive Sitzungen in den Einstellungen seht. Die Sprache merken wir im Cookie NEXT_LOCALE für die Browsersitzung und, sobald ihr angemeldet seid, im Profil.

Workspace-Inhalte

Projekte, Aufgaben, Kommentare, Chat, Dokumente und Dateien sehen Personen mit Zugang zu diesem Workspace. Administrative Vorgänge einer Organisation protokollieren wir. Dateien liegen privat. Downloads laufen über kurz gültige signierte Links. Einen persönlichen Kalender-Link könnt ihr selbst erzeugen. Wer den Link kennt, kann die Termine abrufen. Den Link könnt ihr in den Einstellungen erneuern. Inhalte eines gemeinsamen Workspace bleiben bei der Organisation, auch wenn ihr das Konto löscht. Profil und Mitgliedschaft löschen wir.

Hosting und Speicherung

Beim Aufruf verarbeitet der Hoster die Daten, die nötig sind, um die Seite auszuliefern: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Browsertyp und gegebenenfalls die zuvor besuchte Seite. Anwendung, PostgreSQL-Datenbank und privater Dateispeicher laufen bei der Hetzner Online GmbH in der EU, auf dem Server in Nürnberg. Optionale Statistik- und Marketing-Skripte werden erst nach Einwilligung geladen. Die Domain wird über Vercel DNS aufgelöst. Vercel liefert die Anwendung nicht aus.

E-Mail und Kontakt

Bestätigung, Passwort-Reset, Einladungen, Benachrichtigungen und Kontaktanfragen sendet Postmark (ActiveCampaign, LLC, USA). Das Kontaktformular übermittelt Name, E-Mail, optional den Firmennamen und die Nachricht. Rechtsgrundlage ist der Vertrag oder unser Interesse, die Anfrage zu beantworten.

Produkt-E-Mails

Hinweise zum Produkt senden wir nur nach einem gesonderten Double-Opt-in. Der Bestätigungslink gilt 48 Stunden. Diese Einwilligung hängt nicht am Konto. Widerrufen könnt ihr über den Abmeldelink oder per E-Mail an uns.

Zahlung

Personal-Abos werden dem Konto berechnet. Team-Abos werden der Organisation berechnet. Stripe verarbeitet die Zahlung. Wir speichern keine vollständigen Kartennummern. Enthaltene Olaf-Credits werden monatlich zurückgesetzt. Gekaufte Credit-Pakete bleiben, bis sie verbraucht sind.

Assistent Olaf

Olaf ist optional. Eine Anfrage verlässt HeyOlaf nur, wenn jemand den Assistenten in einem Workspace nutzt, den diese Person öffnen darf. Der Server stellt den Kontext aus diesem Zugang zusammen: Namen, Projekte, Aufgaben, Kommentare und Dokumenttext. Ist ein Kalender verbunden, kann die Anfrage diese Termintitel und -zeiten enthalten. Empfänger ist der IONOS AI Model Hub der IONOS SE in Deutschland, Region Berlin. Dabei wird kein Dienst von OpenAI aufgerufen. Olaf schlägt vor. Die Anwendung übernimmt nichts, bevor eine Person bestätigt.

Verbundene Kalender

Google Kalender oder Outlook zu verbinden ist freiwillig. HeyOlaf liest nur die Kalender, die ihr auswählt. Refresh-Tokens liegen verschlüsselt. Gespeichert werden Titel und Zeiten der Termine, nicht Beschreibungen, Teilnehmende oder Meeting-Links. Dieselben Titel und Zeiten können in einer Olaf-Anfrage an IONOS in Deutschland gehen. Trennt ihr den Kalender, löschen wir das Konto und den Zwischenspeicher. Dasselbe gilt, wenn ihr das HeyOlaf-Konto löscht.

Cookies

Notwendige Cookies sind immer aktiv. Statistik und Marketing sind im Europäischen Wirtschaftsraum, im Vereinigten Königreich, in der Schweiz und bei unbekanntem Land aus, bis ihr sie erlaubt. In einem erkannten Land außerhalb dieser Regionen können sie ohne Hinweis laufen, bis ihr die Auswahl ändert. Die Auswahl liegt 180 Tage im Cookie heyolaf_consent. Ändern oder widerrufen könnt ihr sie jederzeit über Cookie-Einstellungen, im Fuß der Website und in den Kontoeinstellungen.

Die Darstellung (hell, dunkel oder System) speichern wir im lokalen Speicher des Browsers unter dem Schlüssel theme und im Profil. Das ist kein Cookie.

  • heyolaf_consent

    Speichert eure Auswahl zu Statistik und Marketing. 180 Tage. Notwendig.

  • better-auth.session_token

    Hält die Anmeldung. 7 Tage. Notwendig.

  • NEXT_LOCALE

    Merkt die Sprache der Website. Browsersitzung. Notwendig.

  • _ga

    Unterscheidet Besucher für Google Analytics. 2 Jahre. Statistik.

  • _ga_*

    Hält den Sitzungszustand von Google Analytics 4. 2 Jahre. Statistik.

  • _gcl_au

    Misst Anzeigenklicks für Google Ads. 3 Monate. Marketing.

  • _fbp

    Erkennt den Browser für das Meta-Pixel. 3 Monate. Marketing.

Google Tag Manager und Google Analytics

Google Analytics 4 misst, wie HeyOlaf genutzt wird: aufgerufene Seiten, ungefähre Region, Gerät, Browser und Interaktionen. Google Tag Manager lädt diese Messung und kann weitere Tags auslösen. Der Container wird geladen, der Consent Mode steht vorher aber auf abgelehnt. Die Speicherart analytics_storage wird erst nach der Statistik-Einwilligung erteilt. Rechtsgrundlage ist die Einwilligung.

Google Ads und Meta

Google Ads und das Meta-Pixel messen Werbung. Sie dürfen Cookies und eine werbliche Zuordnung erst setzen, wenn die Marketing-Einwilligung ad_storage, ad_user_data und ad_personalization auf erteilt stellt. Ohne Google Tag Manager laden wir das Meta-Pixel erst nach dieser Einwilligung. Mit Google Tag Manager erhält der Container die Pixel-ID und darf Meta nur mit derselben Einwilligung auslösen.

Google Search Console

Die Inhaberschaft der Website bestätigen wir mit einem Meta-Tag für die Google Search Console. Das Tag setzt kein Cookie und sendet kein Besucherprofil. Google kann öffentliche Seiten unabhängig davon als Suchmaschine abrufen.

Empfänger

Daten gehen an diese Stellen, soweit der jeweilige Vorgang sie braucht. Links führen zu deren eigenen Hinweisen.

Länder außerhalb der EU

IONOS und Hetzner verarbeiten in der EU. Postmark, Teile von Stripe, Google, Microsoft und Meta können Daten in den USA verarbeiten. Dafür gelten die Standardvertragsklauseln der Europäischen Kommission. Soweit ein Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, stützen wir die Übermittlung zusätzlich darauf. Eine Kopie der Garantien könnt ihr über die Datenschutz-Adresse anfordern.

Speicherdauer

Kontodaten speichern wir, bis ihr das Konto löscht oder der Vertrag endet. Sitzungen enden nach spätestens sieben Tagen oder beim Abmelden. Inhalte eines Teams bleiben, solange die Organisation sie behält. Bestätigungslinks für Produkt-E-Mails verfallen nach 48 Stunden. Die Cookie-Auswahl gilt 180 Tage. Rechnungen bewahren wir für die gesetzliche Frist auf, in der Regel zehn Jahre. Server-Protokolle löschen wir, sobald sie für Betrieb und Sicherheit nicht mehr nötig sind. Verläufe von Olaf liegen im Workspace und werden mit ihm gelöscht.

Eure Rechte

Ihr habt das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen aus berechtigtem Interesse. Eine Einwilligung könnt ihr mit Wirkung für die Zukunft widerrufen. In den Einstellungen könnt ihr eine Kopie der Kontodaten exportieren und das Konto löschen. Seid ihr die einzige Inhaberin einer Organisation mit weiteren Mitgliedern, muss die Inhaberschaft vorher übertragen werden.

Beschwerde

Ihr könnt euch bei einer Aufsichtsbehörde beschweren. Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin. datenschutz-berlin.de

Pflicht zur Angabe

E-Mail und Passwort sind nötig, um ein Konto anzulegen. Statistik, Marketing und Produkt-E-Mails sind freiwillig. Ohne sie könnt ihr HeyOlaf nutzen.

Automatisierte Entscheidungen

Es gibt keine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlicher erheblicher Beeinträchtigung. Olaf schlägt vor, eine Person entscheidet.

Cookies

Wir nutzen notwendige Cookies für Sitzung und Sprache. Statistik und Marketing bleiben aus, bis du sie erlaubst. Datenschutz