ImpressumDatenschutzAGB

Datenschutzerklärung

1. Verantwortlicher

Sascha Sanders
Johannesstraße 11
53859 Niederkassel
E-Mail: dsgvo@jupiter-app.online

Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, ldi.nrw.de

2. Datenschutz-Grundsätze

Jupiter ist eine Plattform zur Messung psychologischer Sicherheit auf Team-Ebene. Datenschutz ist kein Compliance-Anhang, sondern Teil des Kernprodukts. Jupiter misst keine Leistung einzelner Personen, deshalb werden auch keine individuellen Verhaltensdaten gespeichert oder ausgewertet.

k-Anonymität (≥ 5)

Auswertungen werden nur angezeigt, wenn mindestens 5 Personen geantwortet haben. Darunter erscheint: „Zu wenige Antworten – aus Datenschutzgründen keine Auswertung.“ Kein Drill-Down auf Einzelpersonen. Nie, auch nicht für HR-Admins.

EU-Hosting only

Alle Daten liegen physisch in der Europäischen Union. Keine US-Cloud-Provider, keine Datenübertragungen in Drittstaaten ohne geeignete Garantien gemäß Art. 46 DSGVO.

Kein Tracking, kein Profiling

Jupiter verwendet kein Google Analytics, kein Hotjar, kein Heap und keine ähnlichen Tracking-Dienste. Es werden keine individuellen Nutzungsprofile erstellt.

3. Verarbeitungstätigkeiten im Überblick

3a. Nutzung der Jupiter-Plattform (registrierte Kunden)

Welche Daten:

  • Organisationsdaten: Name, Adresse, Ansprechperson, Zahlungsinformationen
  • Team-Zugehörigkeit: Teams, Team-Namen, Struktur (keine Hierarchie-Scores)
  • Authentifizierung: E-Mail-Adresse zur Zugangserteilung (kein Passwort)
  • Pulse-Daten: Antworten auf bis zu 10 Fragen zur psychologischen Sicherheit, gespeichert nur mit Datum (ohne Uhrzeit), kein Name, keine ID des Antwortenden
  • Audit-Logs: Anmeldezeitpunkte, Aggregat-Abrufe (nur opaque IDs, kein Klartext)

Was wir bewusst nicht speichern:

  • Namen oder IDs der Antwortenden bei Pulse-Befragungen
  • IP-Adressen oder Device-Fingerprints von Beschäftigten
  • Freitext-Antworten oder Kommentare
  • Individuelle Auswertungen (nur Team-Aggregate)
  • Verhaltensdaten oder Engagement-Scores auf Personenebene

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Plattformnutzung; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für Audit-Logs und Sicherheit.

3b. Beta-Kontaktformular / Interessenten-CRM

Welche Daten:

  • Pflichtfelder: E-Mail-Adresse, Teamgröße (Personenzahl inkl. aller Rollen, mind. 5)
  • Optionale Felder: Vorname, Nachname, Telefonnummer, Freitext-Nachricht
  • Automatisch (server-seitig): Zeitpunkt der Einwilligung, Zeitpunkt der E-Mail-Bestätigung, letzter Kontaktzeitpunkt
  • Nicht gespeichert: IP-Adresse, Gerätedaten, E-Mail-Öffnungen, Klick-Tracking

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO: ausdrückliche Einwilligung durch aktives Ankreuzen der Datenschutz-Checkbox. Zweck: Kontaktaufnahme im Rahmen des Beta-Programms, kein weiterer Verwendungszweck.

Double Opt-In: Nach dem Absenden des Formulars erhalten Sie eine Bestätigungs-E-Mail (versendet über Mailjet, EU-Server Frankfurt). Ihre Daten werden erst nach Klick auf den einmaligen Bestätigungslink aktiviert. Der Link ist nach Verwendung gelöscht und kann nicht ein zweites Mal genutzt werden. Bestätigen Sie nicht innerhalb von 30 Tagen, werden Ihre Daten automatisch gelöscht (siehe Abschnitt 4).

Kein Tracking in Bestätigungs-E-Mails: Öffnungs- und Klick-Tracking ist in allen von Jupiter versendeten E-Mails explizit deaktiviert.

3c. Transaktionale E-Mails (Magic Links, Einladungen)

Zur Anmeldung und Einladung in Teams versenden wir einmalig verwendbare Magic-Link-E-Mails über Mailjet. Diese Links sind 15 Minuten gültig, werden nach Verwendung als „genutzt“ markiert und nach 24 Stunden automatisch gelöscht. Es wird keine Sitzung ohne solchen Link eröffnet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Zugangsvermittlung).

4. Speicherdauer und automatische Löschfristen

Alle Löschläufe werden im Audit-Log protokolliert (Art. 5 Abs. 2 DSGVO, Rechenschaftspflicht). Die Löschung erfolgt automatisch über interne Cron-Jobs.

DatenkategorieFristTrigger
Pulse-Antworten180 TageAb Antwortdatum
Unbestätigte Kontaktanfragen (kein Opt-In-Klick)30 TageAb Formulareingabe
Bestätigte Kontaktdaten (Interessenten)3 JahreAb letztem Kontakt
Magic-Link-Tokens (abgelaufen oder genutzt)24 StundenAb Ablauf / Verwendung
Sessions (abgelaufen)Sofort nach AblaufAutomatisch
Audit-Logs365 TageAb Erstellungsdatum
RechnungsdatenBis zu 10 JahreGesetzliche Aufbewahrungspflicht

5. Technische und organisatorische Maßnahmen

  • Transportverschlüsselung: TLS 1.2+ für alle Verbindungen
  • Datenverschlüsselung im Ruhezustand: PostgreSQL-Verschlüsselung auf EU-Servern
  • Row-Level Security: Datenbankebene isoliert Mandanten voneinander
  • Sessions: Eigene Session-Verwaltung in der Datenbank, kein Drittanbieter-Auth
  • Zugriffskontrolle: CRM-Daten nur für Root-Admin zugänglich; HR-Admins sehen nur eigene Org
  • Audit-Trail: Alle datenschutzrelevanten Aktionen werden protokolliert (Löschungen, Statusänderungen, DSGVO-Anfragen)
  • Automatische Löschung: Cron-Jobs laufen wöchentlich und löschen abgelaufene Daten nachweisbar
  • Kein E-Mail-Tracking: Open-Pixel und Klick-Tracking in Mailjet explizit deaktiviert (X-Mailjet-TrackOpen: 0)

6. Ihre Rechte als betroffene Person

Sie haben folgende Rechte nach der DSGVO:

  • Auskunft (Art. 15): Welche Daten wir über Sie gespeichert haben
  • Berichtigung (Art. 16): Korrektur unrichtiger Daten
  • Löschung (Art. 17): Sofortige Löschung Ihrer Daten auf Anfrage
  • Einschränkung (Art. 18): Verarbeitungseinschränkung in bestimmten Fällen
  • Datenübertragbarkeit (Art. 20): Export Ihrer Daten in maschinenlesbarem Format
  • Widerspruch (Art. 21): Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen
  • Widerruf der Einwilligung: Jederzeit ohne Angabe von Gründen; betrifft nicht die Rechtmäßigkeit der bisherigen Verarbeitung

Alle Anfragen an: dsgvo@jupiter-app.online (Bearbeitung innerhalb von einem Monat, Art. 12 Abs. 3 DSGVO).

Beschwerderecht bei der Aufsichtsbehörde: LDI NRW, Kavalleriestraße 2–4, 40213 Düsseldorf, ldi.nrw.de

7. Auftragsverarbeiter und externe Dienste

Mit folgenden Dienstleistern besteht ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO. Alle Daten verbleiben in der EU.

Mailjet (Sinch Email GmbH): E-Mail-Versand

Mailjet versendet folgende E-Mail-Typen im Auftrag von Jupiter:

  • Magic-Link-E-Mails zur Anmeldung (15 Minuten gültig, einmalig verwendbar)
  • Team-Einladungen an neue Mitglieder
  • Double Opt-In Bestätigungsmail für das Beta-Kontaktformular
  • Interne Admin-Erinnerungsmail (kein personenbezogener Inhalt für Dritte)

Mailjet-Server: EU (Frankfurt / Saint-Ghislain). Tracking deaktiviert. Datenschutzinformation: mailjet.com/privacy-policy

Hetzner Cloud: Hosting und Datenbank

Jupiter läuft auf Servern von Hetzner Cloud in Deutschland. Die PostgreSQL-Datenbank liegt ebenfalls auf Hetzner-Infrastruktur in der EU. hetzner.com/de/datenschutz

Künstliche Intelligenz (KI): lokal, kein externer Anbieter

Für KI-gestützte Methodik-Empfehlungen nutzt Jupiter ein Sprachmodell, das vollständig auf der eigenen EU-Infrastruktur (Hetzner) betrieben wird. Es kommt kein externer KI-Anbieter zum Einsatz (kein OpenAI, Anthropic oder Mistral), und es findet keine Übermittlung an Dritte statt. Der KI-Dienst hat keinen Internet-Ausgang (Egress technisch gesperrt), daher ist hierfür kein Auftragsverarbeiter erforderlich.

Verarbeitet werden ausschließlich generische, urheberrechtsfreie Methodik-Texte sowie aggregierte, anonymisierte Auswertungen (k-Anonymität ab 5 Antworten). Niemals werden Klarnamen, E-Mail-Adressen, Team-Namen oder einzelne Antworten an das Modell übergeben. Kundendaten werden nicht zum Training verwendet.

8. Änderungen dieser Datenschutzerklärung

Jupiter kann diese Datenschutzerklärung aktualisieren, wenn sich der Funktionsumfang oder die rechtlichen Anforderungen ändern. Wesentliche Änderungen werden registrierten Kund:innen rechtzeitig per E-Mail mitgeteilt. Die jeweils aktuelle Fassung ist unter jupiter-app.online/datenschutz abrufbar.

Gültig ab: Mai 2026 · Letzte Aktualisierung: Juni 2026 · Änderungen: Beta-Kontaktformular, Double Opt-In, automatische Löschfristen, Mailjet-Nutzungsübersicht, lokale KI-Verarbeitung (Ollama, kein externer Anbieter)