Datenschutzerklärung
Zuletzt aktualisiert: 5. Oktober 2026
Diese Erklärung beschreibt, welche personenbezogenen Daten wir erheben, wenn Sie plutonapps.com besuchen, mit uns sprechen oder den Plutonapps Control Room nutzen, warum wir sie erheben und was Sie von uns damit verlangen können. Wir haben sie in einfacher Sprache geschrieben. Wenn etwas unklar ist, schreiben Sie uns.
Wer wir sind
Plutonapps ist ein Handelsname der Bose and Turing Innovations FZCO („Plutonapps“, „wir“, „uns“), einer in den Vereinigten Arabischen Emiraten (als Gesellschaft der Freihandelszone IFZA) gegründeten Gesellschaft, Handelslizenznummer 54549 (IFZA-Handelslizenz), eingetragen unter IFZA Properties, A1 - 3641379065, Dubai Silicon Oasis, Dubai, United Arab Emirates. Wir sind der Verantwortliche für die in dieser Erklärung beschriebenen personenbezogenen Daten.
Für alle Fragen zu Ihren Daten schreiben Sie an hello@plutonapps.com.
Welches Recht gilt: Wir haben unseren Sitz in den VAE, daher gilt das VAE-Gesetz zum Schutz personenbezogener Daten (Bundesgesetzesdekret Nr. 45 von 2021). Da wir unsere Dienste Personen und Unternehmen in der EU und im EWR (einschließlich Norwegen) sowie im Vereinigten Königreich anbieten, gelten für diese Verarbeitung auch die EU-Datenschutz-Grundverordnung (DSGVO, Art. 3 Abs. 2) und die UK GDPR. Diese Erklärung ist so verfasst, dass sie allen gerecht wird.
Wenn Sie sich im EWR oder im Vereinigten Königreich befinden, können Sie uns zu Ihren Rechten unter hello@plutonapps.com kontaktieren.
Wir haben keinen Datenschutzbeauftragten benannt. Unsere Verarbeitung ist weder eine umfangreiche Überwachung noch eine umfangreiche Verarbeitung besonderer Kategorien von Daten, daher verlangt Art. 37 DSGVO keinen.
Wenn unsere Kunden uns nutzen, um ihre Produkte zu bauen und zu betreiben, verarbeiten wir die Daten ihrer Endnutzer im Auftrag des Kunden. Das regelt unser Auftragsverarbeitungsvertrag, nicht diese Erklärung; der Kunde ist der Verantwortliche, und seine Datenschutzerklärung gilt.
Was wir erheben und warum
| Was | Woher es stammt | Warum (und Rechtsgrundlage) |
|---|---|---|
| Ihr Konto: Name, E-Mail-Adresse und, wenn Sie sich mit Google anmelden, der Name, die E-Mail-Adresse und das Profilbild, die Google übermittelt | Von Ihnen, über unseren Anmeldeanbieter Clerk | Um Ihnen ein Konto bereitzustellen und es zu schützen (Vertrag, Art. 6 Abs. 1 lit. b) |
| Angaben zu Ihrem Unternehmen und Projekt: Organisation, von Ihnen eingeladene Teammitglieder, Onboarding-Antworten (zum Beispiel, welche Compliance-Vorgaben Sie erfüllen müssen), Projekteinstellungen und Profilbild | Von Ihnen und Ihrem Team, im Control Room | Um den Dienst zu erbringen, für den Sie sich angemeldet haben (Vertrag) |
| Was Sie uns senden: Anfragen, Nachrichten mit Ihrem Product Owner und deren Anhänge, Chatnachrichten, Terminbuchungen, Besprechungsnotizen, Freigaben und Ihre Antworten auf Entscheidungen des Teams | Von Ihnen und Ihrem Team; von unseren Mitarbeitenden | Um die Arbeit zu erledigen und festzuhalten, was vereinbart wurde (Vertrag; berechtigtes Interesse an genauen Projektaufzeichnungen, Art. 6 Abs. 1 lit. f) |
| SOS-Anrufe: wer angerufen hat, um welchen Notfall es ging, wer angenommen hat, wann es klingelte, angenommen und beendet wurde, wie lange es dauerte und ob Ihr Notfallkontingent genutzt wurde. Der Anruf selbst ist Live-Audio zwischen Ihrem und unserem Browser und wird nie aufgezeichnet oder gespeichert; er kann verschlüsselt über ein von Cloudflare betriebenes Relay laufen | Von Ihnen und unseren Mitarbeitenden, wenn Sie einen SOS-Anruf starten oder annehmen | Um Notfälle zu beantworten und dieselbe Aufzeichnung zu führen wie bei Anfragen (Vertrag; berechtigtes Interesse an genauen Projektaufzeichnungen) |
| Google-Kalender-Verbindung, wenn Sie eine herstellen: die E-Mail-Adresse des Google-Kontos, ein verschlüsseltes Refresh-Token sowie die belegten Zeiten und Termine, die wir für bei uns gebuchte Gespräche lesen oder schreiben | Von Ihnen, wenn Sie Ihren Google Kalender im Control Room verbinden; von Google | Um Ihre Gespräche mit einem Meet-Link in Ihren Kalender einzutragen und nur passende Zeiten anzubieten (Vertrag) |
| Kontakt- und Enterprise-Anfragen: Name, E-Mail-Adresse, Unternehmen und Ihre Nachricht | Die Formulare auf /contact und /enterprise-request | Um Ihnen zu antworten (vorvertragliche Maßnahmen / berechtigtes Interesse) |
| Produktionsreife-Check: Ihre E-Mail-Adresse, der angegebene Name und die App-Adresse (als Text gespeichert; wir besuchen sie nie), Ihre Antworten, Ihr Wert, ob Sie das Kästchen für Neuigkeiten angekreuzt haben, sowie die Kampagnen-Tags im Link und die verweisende Seite (beides nicht, wenn Ihr Browser Do Not Track oder Global Privacy Control sendet). Nur, wenn Sie den Bericht per E-Mail anfordern; der Check selbst läuft in Ihrem Browser | Das Formular auf /tools/production-readiness-check | Um Ihnen den angeforderten Bericht zu senden und unser Team zu informieren (von Ihnen angeforderte Schritte / berechtigtes Interesse). Gelegentliche E-Mails über unsere Arbeit nur, wenn Sie das Kästchen ankreuzen; Sie können dies jederzeit widerrufen (Einwilligung, Art. 6 Abs. 1 lit. a) |
| Ein gesalzener Einweg-Hash Ihrer IP-Adresse, wenn Sie eine Anfrage senden oder einen Readiness-Bericht anfordern | Die Verbindung Ihres Browsers | Um Spam und Missbrauch der Formulare zu verhindern. Wir speichern den Hash, nicht die Adresse (berechtigtes Interesse) |
| Abrechnung: Plan, Abrechnungszeitraum, Abostatus, Verlängerungs- und Kündigungsdaten, gezahlte Beträge und die Stripe-Kundenreferenz | Stripe | Um Ihnen Rechnungen zu stellen und Ihren Plan anzuzeigen (Vertrag; gesetzliche Pflicht zur Aufbewahrung von Buchhaltungsunterlagen, Art. 6 Abs. 1 lit. c) |
| Zahlungskartendaten | Von Ihnen, auf der eigenen Checkout-Seite von Stripe | Werden von Stripe als eigenem Verantwortlichen für die Zahlungsabwicklung verarbeitet. Ihre Kartendaten gehen an Stripe und berühren nie unsere Server |
| Lovable-Verbindung: ein Verbindungstoken, das Sie erstellen, um Arbeit aus Lovable an uns zu senden (wir speichern nur einen Hash davon), und die Inhalte, die Sie senden | Von Ihnen, aus Ihrem Lovable-Workspace | Um Arbeit zu empfangen, die Sie uns senden (Vertrag) |
| Technische Daten: IP-Adresse, Browser, aufgerufene Seiten und Fehlerprotokolle, gespeichert von unseren Hosting- und Netzwerkanbietern | Ihr Browser | Um die Website sicher zu betreiben und Fehler zu beheben (berechtigtes Interesse) |
| Website-Analyse: die aufgerufene Seite, die verweisende Website (Referrer) und Kampagnen-Tags im Link, Ihr Gerätetyp, Browser, Betriebssystem, Bildschirmgröße und Sprache, Ihr Land (aus Ihrer IP-Adresse ermittelt, die nicht gespeichert wird) und einige Aktionen auf der Website, etwa das Öffnen des Chats, die Wahl eines Plans oder der Abschluss einer Zahlung | Ihr Browser, gemessen von Umami, einem Analysetool, das wir selbst hosten | Um zu sehen, welche Seiten und Kampagnen funktionieren, und die Website zu verbessern (berechtigtes Interesse, Art. 6 Abs. 1 lit. f). Keine Cookies und nie Ihr Name, Ihre E-Mail-Adresse oder etwas, das Sie eingeben |
| Aufzeichnungen über Mitarbeiterzugriffe: welche Plutonapps-Mitarbeitenden wann eine schreibgeschützte Ansicht Ihres Dashboards geöffnet haben | Unsere Systeme | Nachvollziehbarkeit von Mitarbeiterzugriffen auf Ihre Daten (berechtigtes Interesse) |
Unsere Analyse ist cookielos und selbst gehostet. Wir betreiben Umami auf unserem eigenen Server, die Daten werden also nicht mit einem Analyseunternehmen geteilt. Es setzt keine Cookies und speichert Ihre IP-Adresse nicht. Es zählt Besuche mit einem Einweg-Hash aus Ihrer IP-Adresse und Browserdaten, gemischt mit einem Wert, der sich jeden Monat ändert, sodass es Sie weder auf anderen Websites noch von einem Monat zum nächsten wiedererkennen kann. Es erstellt kein Profil von Ihnen. Wenn Ihr Browser ein Do-Not-Track- oder Global-Privacy-Control-Signal sendet, lädt die Website es gar nicht. Angemeldete Bereiche (Ihr Dashboard und unser Mitarbeiterbereich) werden nie gemessen, außer dass wir eine abgeschlossene Registrierung oder Zahlung einmal zählen, ohne etwas, das Sie identifiziert.
Wir verwenden auf dieser Website keine Werbe- oder Tracking-Tools, und wir verkaufen keine personenbezogenen Daten und nutzen sie nicht für automatisierte Entscheidungen mit rechtlicher Wirkung.
Wir fragen keine besonderen Kategorien von Daten ab (Gesundheit, Religion usw.). Bitte nehmen Sie solche Daten nicht in Nachrichten auf, es sei denn, sie werden für die Arbeit benötigt.
An wen wir Daten weitergeben
Wir nutzen eine kleine Zahl von Dienstleistern (Auftragsverarbeitern), um Plutonapps zu betreiben. Jeder verarbeitet Daten nur auf unsere Weisung. Die aktuelle Liste mit Tätigkeit und Standort jedes Anbieters steht auf unserer Seite Unterauftragsverarbeiter.
Stripe verarbeitet Zahlungen als unabhängiger Verantwortlicher zur Betrugsprävention und für eigene gesetzliche Pflichten; siehe stripe.com/privacy.
Wir können Daten offenlegen, wenn das Gesetz es verlangt oder um unsere Rechte zu schützen, sowie an einen Käufer, falls Plutonapps verkauft oder fusioniert wird (Sie werden informiert).
Unser Team arbeitet aus Norwegen, den Vereinigten Staaten, den Vereinigten Arabischen Emiraten und Indien und kann von jedem dieser Orte auf Ihre Daten zugreifen, um die Arbeit zu erledigen.
Internationale Übermittlungen
Wenn Sie sich in der EU, im EWR oder im Vereinigten Königreich befinden, verlassen Ihre Daten diese Gebiete: Wir sind ein Unternehmen aus den VAE, unser Team arbeitet auch aus den Vereinigten Staaten und Indien, und unsere wichtigsten Anbieter (Clerk, Supabase, Stripe, Resend und DigitalOcean) verarbeiten Daten in den Vereinigten Staaten; unsere Datenbank wird von Supabase in AWS us-east-1 (Nord-Virginia, USA) gehostet. Für die VAE und Indien gibt es keinen Angemessenheitsbeschluss der EU.
Wenn personenbezogene Daten außerhalb des EWR oder des Vereinigten Königreichs übermittelt werden, stützen wir uns auf geeignete Garantien, etwa die Standardvertragsklauseln der Europäischen Kommission (mit dem UK Addendum für Daten aus dem Vereinigten Königreich) oder das EU-US Data Privacy Framework, wenn der Anbieter zertifiziert ist.
Daten, die Sie uns direkt aus der EU/dem EWR oder dem Vereinigten Königreich übermitteln, werden von uns in den VAE nach Art. 3 Abs. 2 DSGVO und der UK GDPR erhoben, und wir wenden die Schutzmaßnahmen dieser Erklärung darauf an, wo immer sie verarbeitet werden. Dieselben Garantien gelten für den Zugriff durch unsere Mitarbeitenden in den VAE, den Vereinigten Staaten und Indien.
Sie können eine Kopie der geltenden Garantien bei uns anfordern.
Wie lange wir Daten aufbewahren
- Konto- und Projektdaten: solange Sie Kunde sind, danach 12 Monate, sofern Sie keine frühere Löschung verlangen. Wenn ein Projekt entfernt wird, archivieren wir es, statt es sofort zu löschen, damit es wiederhergestellt werden kann, falls das Entfernen ein Versehen war.
- Nachrichten mit Ihrem Product Owner: werden mit dem Konto aufbewahrt. Anhänge können Sie oder wir jederzeit entfernen; der Nachrichtentext bleibt als Nachweis des Vereinbarten erhalten, bis die Daten des Kontos gelöscht werden.
- Abrechnung und Rechnungen: so lange, wie das Buchhaltungsrecht es verlangt (mindestens 5 Jahre nach dem Steuerrecht der VAE).
- Anfragen: 24 Monate nach unserem letzten Kontakt, sofern daraus keine Kundenbeziehung wird.
- Anfragen zum Produktionsreife-Check: 24 Monate, nachdem Sie den Bericht angefordert haben, sofern daraus keine Kundenbeziehung wird.
- Server- und Sicherheitsprotokolle: von unseren Hosting-Anbietern für deren Standardfristen aufbewahrt.
- Website-Analyse: 24 Monate, danach gelöscht.
- Google-Kalender-Verbindung: bis Sie sie trennen oder die Daten des Kontos gelöscht werden; das Trennen widerruft unseren Zugriff bei Google und löscht das Token.
Die Löschung von Daten am Ende eines Kontos erfolgt derzeit auf Anfrage durch uns, nicht automatisch. Schreiben Sie uns oder fragen Sie in der App oder auf der Seite zur Kontolöschung, und wir erledigen es.
Ihre Rechte
Nach der DSGVO, der UK GDPR und dem VAE-PDPL können Sie von uns verlangen: eine Kopie Ihrer Daten; deren Berichtigung; deren Löschung; die Einschränkung ihrer Nutzung oder einen Widerspruch dagegen; und ihre Herausgabe in einem übertragbaren Format. Soweit wir uns auf eine Einwilligung stützen, können Sie sie jederzeit widerrufen. Wir antworten innerhalb eines Monats.
Schreiben Sie an hello@plutonapps.com. Möglicherweise müssen wir zuerst Ihre Identität bestätigen.
Sie können sich auch bei einer Datenschutzbehörde beschweren: in Norwegen bei Datatilsynet (datatilsynet.no); im Vereinigten Königreich beim ICO (ico.org.uk); in der EU bei der Behörde an Ihrem Wohn- oder Arbeitsort; in den VAE beim UAE Data Office. Wir würden uns freuen, wenn Sie uns zuerst die Gelegenheit geben, die Sache zu klären.
Wenn Sie sich in einem US-Bundesstaat mit einem Verbraucherdatenschutzgesetz befinden (zum Beispiel Kalifornien), haben Sie vergleichbare Rechte auf Auskunft, Berichtigung und Löschung Ihrer Daten. Wir verkaufen keine personenbezogenen Daten und geben sie nicht für kontextübergreifende verhaltensbasierte Werbung weiter.
Sicherheit
Der Datenbankzugriff erfordert Zugangsdaten, die nur unsere Server und eine kleine Zahl namentlich benannter Entwickler haben, und Kundendaten sind zusätzlich durch Row-Level Security geschützt; die Anmeldung übernimmt Clerk; Kartendaten verarbeitet nur Stripe; und Mitarbeiterzugriffe auf Kunden-Dashboards werden aufgezeichnet. Kein System ist vollkommen sicher, und wir informieren Sie und die Behörden unverzüglich, wenn eine Datenschutzverletzung Ihre Daten gefährdet.
Cookies
Wir verwenden nur Cookies und Browserspeicher, die die Website zum Funktionieren braucht, etwa um Sie angemeldet zu halten. Unsere Analyse setzt keine Cookies. Siehe unseren Cookie-Hinweis.
Kinder
Plutonapps ist ein Dienst für Unternehmen und nicht für Personen unter 16 Jahren bestimmt.
Änderungen
Wenn wir diese Erklärung in wesentlicher Weise ändern, aktualisieren wir das Datum oben und informieren Kunden per E-Mail, bevor die Änderung wirksam wird.