Entwurf, rechtliche Prüfung ausstehend

Dieser Text ist ein Entwurf und wurde noch nicht anwaltlich geprüft. In der vorliegenden Form ist er nicht rechtsverbindlich.

Datenschutzerklärung

Stand: 6. Oktober 2026

1. Das Wichtigste in Kürze

Diese Erklärung beschreibt nach der Datenschutz-Grundverordnung (DSGVO), was mit personenbezogenen Daten geschieht, wenn Sie mivochart, den Organigramm-Editor, nutzen. Die wichtigsten Punkte:

  • Ihr Konto und Ihre Organigramme werden in der Europäischen Union gespeichert, in Frankfurt (Deutschland).
  • Sie können ein Organigramm ohne Konto erstellen. Es bleibt dann in Ihrem Browser und wird nicht an uns übertragen.
  • Die Personen in Ihren Organigrammen sind meist Ihre Kolleginnen und Kollegen. Über diese Daten entscheidet Ihre Organisation; wir verarbeiten sie nur in ihrem Auftrag (Einzelheiten in Abschnitt 3).
  • Wir verkaufen keine personenbezogenen Daten, zeigen keine Werbung und setzen derzeit keine Analyse- oder Tracking-Werkzeuge ein.
  • Sie können jederzeit alle Daten selbst exportieren und Ihr Konto selbst löschen, in den Kontoeinstellungen.

2. Verantwortlicher

Verantwortlicher für die in dieser Erklärung beschriebene Verarbeitung ist MIVO STUDIO S.R.L., Strada Teilor, Nr. 49B, Corp C3, Ap. 2, 407280 Sat Floreşti, Comuna Floreşti, Jud. Cluj, Rumänien („wir“, „uns“). Sie erreichen uns unter hello@mivochart.com.

Datenschutzbeauftragter: keiner benannt; wir sind nicht verpflichtet, einen zu benennen. Fragen zum Datenschutz können Sie jederzeit an hello@mivochart.com richten.

3. Zwei Rollen: Ihre Daten und die Daten in Ihren Organigrammen

mivochart wird vor allem von Personalabteilungen und Führungskräften genutzt, die Angaben zu Kolleginnen und Kollegen in ein Organigramm eintragen. Die DSGVO behandelt diese Daten anders als Ihre eigenen Kontodaten, deshalb haben wir zwei verschiedene Rollen:

  • Verantwortliche sind wir für die Daten, die wir für Ihr Konto und unser Geschäft benötigen: Ihre E-Mail-Adresse, Anmeldedaten, Tarif- und Abrechnungsdaten, Support-E-Mails und technische Protokolle. Diese Verarbeitung beschreibt diese Erklärung vollständig.
  • Auftragsverarbeiter sind wir für den Inhalt Ihrer Organigramme (Namen, Positionen, Abteilungen, E-Mail-Adressen, Fotos usw. der darin enthaltenen Personen). Verantwortlich ist die Organisation, die mivochart nutzt, meist Ihr Arbeitgeber oder Ihr Kunde. Sie entscheidet, was in ein Organigramm kommt und wozu, und wir verarbeiten diese Inhalte nur zur Erbringung des Dienstes, auf Grundlage unseres Auftragsverarbeitungsvertrags (Art. 28 DSGVO).
  • Wenn Sie als Beschäftigte oder Beschäftigter in einem Organigramm erscheinen: Wenden Sie sich bitte wegen Ihrer Daten an die Organisation, die das Organigramm erstellt hat. Sie muss Sie über die Verarbeitung informieren und Ihre Anfragen beantworten. Schreiben Sie uns, leiten wir Ihre Anfrage an sie weiter und unterstützen sie bei der Antwort.

4. Daten, die wir als Verantwortliche verarbeiten

Je nachdem, wie Sie mivochart nutzen, verarbeiten wir:

  • Kontodaten: Ihre E-Mail-Adresse, Ihr Passwort (von unserem Anmeldedienst nur als kryptografischer Hash gespeichert, für uns nie lesbar), die gewählte Sprache sowie den Zeitpunkt der Kontoerstellung und der letzten Anmeldung.
  • Anmeldung mit Google: Wenn Sie diese wählen, übermittelt Google uns Ihre E-Mail-Adresse, Ihren Namen, den Link zu Ihrem Profilbild und Ihre Google-Konto-ID. Die E-Mail-Adresse verwenden wir für Ihr Konto; den Rest speichert unser Anmeldedienst als Teil des Anmeldedatensatzes. Ihr Google-Passwort oder Zugriff auf Ihre Google-Daten erhalten wir nicht.
  • Tarif- und Abrechnungsdaten, sobald kostenpflichtige Tarife angeboten werden: Ihr Tarif (Free, Pass oder Pro), die Kunden- und Abonnement-IDs bei Stripe, der gewählte Preis, wann Ihr Pass endet oder Ihr Abonnement verlängert wird, ob Sie gekündigt haben, und ein Eintrag zu jedem Pass-Kauf (Checkout- und Zahlungsreferenz bei Stripe sowie die Anzahl der Tage). Kartendaten geben Sie direkt bei Stripe ein; sie erreichen uns nie. Beim Bezahlen erfasst Stripe Ihren Rechnungsnamen und Ihre Rechnungsanschrift sowie, falls Sie sie angeben, Ihre USt-IdNr., um die Steuer zu berechnen und die Rechnung auszustellen.
  • Aufzeichnungen der Zahlungsereignisse, die Stripe uns sendet (Ereignis-ID, Typ und Zeitpunkt), damit jedes genau einmal verarbeitet wird.
  • Einstellungen von Freigabelinks: ob ein Link aktiv ist, sein zufälliger Token, ob er ein Passwort hat (das Passwort selbst wird nur als scrypt-Hash gespeichert), wann er abläuft und an welchem Tag ein eingebettetes Organigramm zuletzt geladen wurde (höchstens einmal täglich), damit wir Ihnen sagen können, wenn eine Einbettung pausiert ist.
  • Markenauftritt (Pro): die Marken-Vorlagen, die Sie speichern (ein Name sowie Farben, Schrift, Karten- und Linienstil und Abteilungsfarben eines Organigramms), und das Logo, das Sie hochladen, mit seiner Ecke und wo es angezeigt wird. Das Logo wird privat gespeichert und auf Ihren Exporten und, wenn Sie es wünschen, auf Ihren geteilten und eingebetteten Organigrammen gezeigt. Beides bleibt bei Ihrem Konto, bis Sie es oder das Konto löschen.
  • E-Mails, die Sie uns schicken, und unsere Antworten.
  • Technische Daten: Wenn Sie eine Seite laden oder ein Organigramm speichern, sendet Ihr Browser Ihre IP-Adresse, den Browsertyp und die aufgerufene Adresse an unseren Hosting-Anbieter Vercel; Anfragen an unseren Datenbankanbieter Supabase werden ebenso protokolliert, zur Sicherheit und zur Fehlerbehebung.
  • Begrenzung von Anfragen: Wenn jemand das Passwort eines Freigabelinks eingibt, zählen wir die Versuche je IP-Adresse und Link, um das Erraten von Passwörtern zu verhindern. Diese Zähler liegen nur bis zu 15 Minuten im Arbeitsspeicher unseres Servers und werden in keine Datenbank geschrieben.

5. Inhalte von Organigrammen, die wir für unsere Kunden verarbeiten

Wenn Sie oder Ihre Organisation ein Konto nutzen, werden die Organigramme als Dokumente in unserer Datenbank gespeichert. Ein Organigramm kann zu jeder Person enthalten: Name, Position, Abteilung, Vorgesetzte und fachliche Vorgesetzte (gestrichelte Linien), Assistenzfunktion, dienstliche E-Mail-Adresse, Personalnummer, ein Foto oder einen Fotolink, Eintrittsdatum, Vollzeitäquivalent (FTE) und beliebige eigene Felder (Text, Zahlen, Daten, Links, E-Mail-Adressen, Telefonnummern oder Auswahllisten). Außerdem kann es offene Stellen, freien Text auf der Arbeitsfläche und benannte Versionen (gespeicherte Kopien des gesamten Organigramms) enthalten.

Hochgeladene Fotos werden vor dem Hochladen in Ihrem Browser verkleinert, wodurch auch die in der Datei eingebetteten Metadaten entfallen, und in einem privaten Speicherbereich abgelegt. Angezeigt werden sie nur über Links, die nach einer Stunde ungültig werden.

Importierte Dateien (Excel oder CSV) werden in Ihrem Browser gelesen; die Datei selbst wird nicht hochgeladen, gespeichert wird nur das daraus erstellte Organigramm. Auch Exporte (PNG, PDF, SVG, PowerPoint, CSV) entstehen in Ihrem Browser.

Bitte tragen Sie keine besonderen Kategorien personenbezogener Daten in ein Organigramm ein (zum Beispiel Gesundheitsdaten, Religion oder Gewerkschaftszugehörigkeit), es sei denn, Ihre Organisation hat dafür eine Rechtsgrundlage. mivochart ist für solche Daten nicht ausgelegt.

6. Ohne Konto und im privaten Modus

Sie können ein Organigramm ohne Registrierung erstellen. Es wird dann nur im Speicher Ihres Browsers auf Ihrem Gerät abgelegt (Fotos in der Browser-Datenbank) und nicht an unsere Server übertragen. Legen Sie später ein Konto an, wird das Organigramm in dieses übernommen.

Der private Modus hält ein Organigramm auch im angemeldeten Zustand auf Ihrem Gerät: kein automatisches Speichern auf unseren Servern, keine Freigabelinks, keine Versionen und kein Foto-Upload, und eingefügte Fotolinks werden nicht geladen. Wenn Sie Ihre Browserdaten löschen, sind solche Organigramme gelöscht, und wir können sie nicht wiederherstellen.

7. Freigabelinks und Einbettungen: Was andere sehen können

Ein Organigramm bleibt privat, bis Sie seinen Freigabelink aktivieren. Dann gilt:

  • Jede Person, die den Link hat, kann das Organigramm ohne Konto öffnen. Sie sieht, was die Karten zeigen, so wie Sie das Organigramm eingerichtet haben: zum Beispiel Namen, Positionen, Abteilungen und, falls Sie sie anzeigen, E-Mail-Adressen, Fotos oder eigene Felder. Felder, die Sie auf den Karten nicht anzeigen, etwa Personalnummern, ausgeblendete E-Mail-Adressen oder ausgeblendete eigene Felder, entfernen wir auf unserem Server, bevor das Organigramm übertragen wird; Personen mit dem Link können sie daher nicht sehen. Teilen Sie ein Organigramm nur mit Personen, die sehen dürfen, was seine Karten zeigen.
  • Personen, die Sie unter „Nicht platziert“ abgelegt haben, sind im geteilten Organigramm nicht enthalten.
  • In den kostenpflichtigen Tarifen können Sie einen Link mit Passwort und Ablaufdatum schützen und das Organigramm in eine andere Website einbetten, etwa in Ihr Intranet. Eingebettete Organigramme erscheinen innerhalb dieser Website; für sie gilt deren eigene Datenschutzerklärung.
  • Sie können einen Link jederzeit deaktivieren; er funktioniert dann sofort nicht mehr.

8. Zwecke und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit die DSGVO es erlaubt:

ZweckDatenRechtsgrundlage
Einrichtung und Betrieb Ihres Kontos, Speichern und Teilen Ihrer OrganigrammeKontodaten, Organigramm-Inhalte, FreigabeeinstellungenVertrag (Art. 6 Abs. 1 lit. b DSGVO). Bei Organigramm-Inhalten handeln wir auf Weisung unseres Kunden (Art. 28 DSGVO).
Anmeldung mit GoogleDie in Abschnitt 4 genannten Google-KontodatenVertrag (Art. 6 Abs. 1 lit. b DSGVO), auf Ihren Wunsch
Verkauf und Abrechnung kostenpflichtiger Tarife, Rechnungen, ErstattungenTarif- und AbrechnungsdatenVertrag (Art. 6 Abs. 1 lit. b DSGVO); Aufbewahrung von Buchhaltungsunterlagen: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)
Beantwortung Ihrer E-MailsIhre Nachricht und KontaktdatenVertrag oder vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO); sonst unser berechtigtes Interesse an einer Antwort (Art. 6 Abs. 1 lit. f DSGVO)
Sicherheit des Dienstes, Schutz vor Missbrauch und Passwort-Raten, FehlerbehebungTechnische Daten, Zähler der AnfragebegrenzungBerechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an einem sicheren, funktionierenden Dienst
Speichern von Informationen auf Ihrem Gerät, die der Dienst braucht (Anmeldung, Sprache, Entwürfe)Die im Cookie-Hinweis aufgeführte Browser-SpeicherungUnbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG bzw. Art. 5 Abs. 3 ePrivacy-Richtlinie); die weitere Verarbeitung: Vertrag (Art. 6 Abs. 1 lit. b DSGVO)
Produktanalyse (derzeit nicht aktiv)NutzungsdatenNur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit widerrufen können
Verteidigung oder Durchsetzung von RechtsansprüchenSoweit im Einzelfall nötigBerechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)

9. Ihr Widerspruchsrecht

Soweit wir uns auf ein berechtigtes Interesse stützen (Art. 6 Abs. 1 lit. f DSGVO), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO). Wir beenden die Verarbeitung dann, es sei denn, wir haben zwingende schutzwürdige Gründe oder benötigen die Daten für Rechtsansprüche. Schreiben Sie an hello@mivochart.com.

10. Empfänger

Wir setzen wenige Dienstleister ein, die Daten in unserem Auftrag auf Grundlage von Auftragsverarbeitungsverträgen verarbeiten. Sie sind mit ihren Aufgaben und Standorten auf unserer Seite zu den Unterauftragsverarbeitern aufgeführt:

  • Supabase: Datenbank, Anmeldung und Fotospeicher, in Frankfurt (Deutschland).
  • Vercel: Hosting und Auslieferung der Website und unserer Serverfunktionen (Region: [OWNER: Vercel function region]).
  • Stripe: Zahlungen, Abonnements, Steuerberechnung und Rechnungen für kostenpflichtige Tarife.
  • Google: nur wenn Sie die Anmeldung mit Google wählen. Für Ihr Google-Konto selbst bleibt Google nach seiner eigenen Datenschutzerklärung verantwortlich.
  • Bestätigungs-E-Mails bei der Registrierung und E-Mails zum Zurücksetzen des Passworts werden versandt von: [OWNER: sender of sign-in emails].

11. Übermittlungen außerhalb der EU

Ihre Kontodaten und Organigramme werden in der EU (Frankfurt) gespeichert. Einige unserer Dienstleister sind Unternehmen mit Sitz in den USA (Supabase, Vercel, die Muttergesellschaft von Stripe und Google), sodass ein Zugriff von außerhalb der EU, etwa für Support oder Betrieb, nicht ausgeschlossen werden kann. Werden Daten in ein Land ohne Angemessenheitsbeschluss der EU übermittelt, stützen wir uns auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und, soweit der Anbieter zertifiziert ist, auf das EU-U.S. Data Privacy Framework (Art. 45 DSGVO).

Eine Kopie dieser Garantien erhalten Sie auf Anfrage unter hello@mivochart.com.

12. Speicherdauer

Wir speichern Ihre Kontodaten und Organigramme, solange Ihr Konto besteht. Löschen Sie ein Organigramm oder Ihr Konto, werden die Daten sofort aus dem laufenden Dienst entfernt; Kopien in Sicherungen werden spätestens [OWNER: backup window] nach der Löschung überschrieben. Abrechnungsunterlagen, die wir gesetzlich aufbewahren müssen, bewahren wir 10 Jahre lang auf. Die Seite zur Speicherdauer enthält die Einzelheiten für jede Datenart.

13. Sicherheit

Verbindungen sind verschlüsselt, jede Datenbanktabelle hat Zugriffsregeln, damit ein Konto die Organigramme eines anderen nicht lesen kann, Fotos liegen privat und werden nur über Links geteilt, die nach einer Stunde ablaufen, und Passwörter von Freigabelinks werden als Hash gespeichert. Die Seite „Sicherheit“ beschreibt unsere Maßnahmen verständlich, auch das, was wir (noch) nicht tun.

14. Cookies, Browser-Speicher und Analyse

Wir speichern auf Ihrem Gerät nur, was der Dienst zum Funktionieren braucht: Ihre Anmeldesitzung, Sprache und Darstellung, Ihre Browser-Entwürfe und Sicherungen ungespeicherter Änderungen sowie Ihre Cookie-Auswahl. Dafür ist keine Einwilligung nötig. Jeder Eintrag ist im Cookie-Hinweis aufgeführt, und Sie können Ihre Auswahl jederzeit über „Cookie-Einstellungen“ unten auf jeder Seite einsehen.

Wir setzen derzeit keine Analyse-, Werbe- oder Tracking-Werkzeuge ein. Wir planen, PostHog (EU-Cloud) für die Produktanalyse zu nutzen; schalten wir es ein, läuft es erst, nachdem Sie im Cookie-Banner zugestimmt haben, und wir aktualisieren vorher diese Erklärung und den Cookie-Hinweis.

Eingefügte Fotolinks: Verwendet ein Organigramm einen Link zu einem anderswo gespeicherten Foto, lädt Ihr Browser dieses Foto von der anderen Website, die dabei Ihre IP-Adresse sehen kann. Der private Modus lädt solche Links nicht.

15. Keine automatisierten Entscheidungen, kein Verkauf

Wir treffen keine Entscheidungen über Sie, die ausschließlich auf automatisierter Verarbeitung einschließlich Profiling beruhen (Art. 22 DSGVO). Wir verkaufen oder vermieten keine personenbezogenen Daten und nutzen Ihre Organigramme weder für Werbung noch zum Training von KI-Modellen.

16. Ihre Rechte

Nach der DSGVO haben Sie das Recht auf:

  • Auskunft über Ihre personenbezogenen Daten und eine Kopie (Art. 15 DSGVO); der Kontoexport in Ihren Einstellungen liefert eine ZIP-Datei mit Ihren Kontodaten, jedem Organigramm (als JSON und CSV), seinen Versionen, Freigabeeinstellungen und Fotos;
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO);
  • Löschung Ihrer Daten (Art. 17 DSGVO); Organigramme und Ihr gesamtes Konto können Sie selbst löschen;
  • Einschränkung der Verarbeitung (Art. 18 DSGVO);
  • Datenübertragbarkeit (Art. 20 DSGVO);
  • Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO, siehe Abschnitt 9);
  • jederzeitigen Widerruf einer Einwilligung, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird (Art. 7 Abs. 3 DSGVO).

17. So machen Sie Ihre Rechte geltend; Beschwerden

Schreiben Sie an hello@mivochart.com. Wir antworten innerhalb eines Monats und teilen Ihnen mit, falls wir länger brauchen (Art. 12 Abs. 3 DSGVO). Gegebenenfalls bitten wir Sie zuvor, Ihre Identität zu bestätigen.

Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem EU-Land, in dem Sie leben oder arbeiten. Für uns zuständig ist: die rumänische Datenschutzaufsichtsbehörde Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, 010336 Bukarest, Rumänien, anspdcp@dataprotection.ro, www.dataprotection.ro.

18. Müssen Sie Daten angeben?

Für ein Konto ist eine E-Mail-Adresse erforderlich; ohne sie können wir die Kontofunktionen nicht bereitstellen. Alles Weitere entscheiden Sie. Den Editor können Sie nutzen, ohne uns überhaupt Daten zu geben.

19. Kinder

mivochart ist ein Arbeitswerkzeug für Erwachsene und richtet sich nicht an Kinder. Wir verarbeiten nicht wissentlich personenbezogene Daten von Kindern unter 16 Jahren. Wenn Sie glauben, dass ein Kind uns Daten gegeben hat, schreiben Sie an hello@mivochart.com; wir löschen sie dann.

20. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert. Das Datum oben zeigt die aktuelle Fassung. Wenn eine Änderung die Nutzung Ihrer Daten wesentlich betrifft, informieren wir Sie, bevor sie wirksam wird.

Zurück zur Startseite