Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten in Nexara
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Webseite ist:
Berkay Caliskan c/o GAM
Pappelallee 64
10437 Berlin
Kontakt: support@codiax.eu
2. Art und Zweck der Anwendung
Nexara ist eine Anwendung zur Verwaltung von Aufgaben, Notizen und Arbeitszeiten. Sie wird vom Betreiber selbst betrieben und ist nicht öffentlich zugänglich: Inhalte sind ausschließlich nach Anmeldung mit einem Benutzerkonto erreichbar.
Benutzerkonten werden in der Regel vom Betreiber angelegt; der Nutzerkreis ist klein und wird vom Betreiber bestimmt. Die Selbstregistrierung lässt sich vom Betreiber ein- und ausschalten – ist sie eingeschaltet, kann grundsätzlich jede Person ein Konto anlegen.
Die Anwendung dient der internen Organisation von Aufgaben, Notizen, Arbeitszeiten und sonstigen Arbeitsabläufen innerhalb eines begrenzten Nutzerkreises. Sie ist nicht werbefinanziert und es werden keine Nutzerdaten verkauft oder vermietet.
3. Besuch ohne Benutzerkonto
Rufst du die Anwendung ohne Anmeldung auf – also beispielsweise die Anmeldeseite, das Impressum oder diese Erklärung – wird kein Konto angelegt und es werden keine Aufgaben, Notizen oder Dateien von dir gespeichert.
Auf der Anmeldeseite kann technisch ein für den Formularschutz erforderliches Antiforgery-Cookie gesetzt werden. Auf dem Impressum und dieser Datenschutzerklärung wird bei einem nicht angemeldeten Aufruf kein Cookie gesetzt.
Technisch fallen dennoch Daten an:
4. Verarbeitung mit Benutzerkonto
Kontodaten
- Interne Kennung (GUID)
- E-Mail-Adresse und Benutzername sowie deren normalisierte Schreibweisen
- Anzeigename
- Passwort-Hash (siehe Abschnitt 6)
- Zeitpunkt der Kontoerstellung
- Aktivierungs- bzw. Sperrstatus des Kontos
- Status des einmaligen Datenschutzhinweises
- Persönliche Voreinstellungen (Standardkategorie, Standardpriorität)
- Anzahl fehlgeschlagener Anmeldeversuche und eine etwaige Sperrzeit
- Interne Sicherheits- und Änderungsmarken der Kontoverwaltung
Inhaltsdaten
- Aufgaben und deren Beschreibungstexte
- Notizen einschließlich eingebetteter Bilder
- Hochgeladene Dateianhänge
- Kategorien
- Teams, Mitgliedschaften und Einladungen
- Zeitbuchungen
- Bug-Meldungen und deren Anhänge
Die Inhalte gibst du selbst in freie Textfelder ein. Welche Informationen dort stehen, bestimmst allein du – es findet keine Vorgabe und keine Prüfung statt. Es lässt sich daher nicht ausschließen, dass diese Felder personenbezogene oder besonders schützenswerte Daten enthalten.
5. Rechtsgrundlagen
Für die einzelnen Verarbeitungen gelten unterschiedliche Rechtsgrundlagen:
- Benutzerkonto und Bereitstellung der Anwendung – Art. 6 Abs. 1 lit. b DSGVO. Ohne Kontodaten kann die Anwendung nicht bereitgestellt werden.
- Speicherung der von dir eingegebenen Inhalte – Art. 6 Abs. 1 lit. b DSGVO; das Speichern der Inhalte ist der Zweck der Anwendung.
- Versand von Erinnerungen, Einladungen und Passwort-Zurücksetzungen – Art. 6 Abs. 1 lit. b DSGVO als Teil der Funktionen.
- Server-Protokolle, Sicherheitsmaßnahmen und technische Administration – Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist der sichere und störungsfreie Betrieb sowie die Abwehr von Angriffen.
- Sicherungskopien – Art. 6 Abs. 1 lit. f DSGVO zur Wiederherstellbarkeit im Störungsfall.
- Einbindung externer Gestaltungsressourcen (CDN) – gestützt auf Art. 6 Abs. 1 lit. f DSGVO.
6. Technische Schutzmaßnahmen
Passwörter
Passwörter werden nicht im Klartext gespeichert, sondern ausschließlich als Hash nach dem Verfahren PBKDF2 mit HMAC-SHA512 und 220.000 Iterationen sowie einem individuellen Zufallswert (Salt). Aus diesem Wert lässt sich das Passwort nicht zurückrechnen.
Datenbank
Die Datenbank ist vollständig mit AES-256 verschlüsselt. Der zugehörige Schlüssel wird getrennt von der Datenbankdatei aufbewahrt. Es handelt sich nicht um eine Ende-zu-Ende-Verschlüsselung: Die Anwendung muss die Inhalte lesen können, um Such- und Erinnerungsfunktionen bereitzustellen.
Übertragung und Zugriff
Die Verbindung zwischen deinem Gerät und dem Server ist per HTTPS verschlüsselt. Dateianhänge sind nur über einen zugriffsgeprüften Download erreichbar und nicht über eine öffentliche Adresse abrufbar. Keine technische Maßnahme bietet absoluten Schutz – überlege dir daher gut, ob du Passwörter oder andere Zugangsdaten in Aufgaben und Notizen hinterlegst.
7. Empfänger und Weitergabe von Daten
Daten werden nicht verkauft und nicht zu Werbezwecken weitergegeben. In den folgenden Fällen erhalten jedoch Dritte Daten:
a) Hosting
Die Anwendung wird auf einem Linux-vServer des Anbieters McHost24 betrieben. Auf diesem Server werden die für den Betrieb der Anwendung erforderlichen Daten gespeichert. Hierzu gehören insbesondere Kontodaten, von Nutzern eingegebene Inhalte, hochgeladene Dateien und technische Protokolldaten. Soweit der Hostinganbieter im Rahmen des technischen Betriebs Zugriff auf diese Daten erhält oder eine Verarbeitung nicht ausgeschlossen werden kann, erfolgt dies im Rahmen der für das Hosting erforderlichen technischen Leistungen.
b) E-Mail-Versand
Für Erinnerungen, Team-Einladungen und Passwort-Zurücksetzungen versendet die Anwendung E-Mails über den SMTP-Server von McHost24. Erinnerungs-E-Mails können den Titel einer Aufgabe enthalten – dadurch können von dir eingegebene Inhalte an den für den E-Mail-Versand eingesetzten Mailserver übermittelt werden. Dein Browser kommuniziert dabei nicht direkt mit dem Mailserver.
c) Externe Gestaltungsressourcen (CDN)
Beim Aufruf der Seiten lädt dein Browser Dateien von:
cdn.jsdelivr.net– Bootstrap (Gestaltung und Skripte)cdnjs.cloudflare.com– Font Awesome einschließlich Schriftdateien sowie highlight.jscdn.quilljs.com– Quill-Texteditor
Dabei wird deine IP-Adresse an den jeweiligen Anbieter übermittelt; technisch bedingt erhält dieser außerdem Angaben wie Zeitpunkt und verwendeten Browser. Eine Übermittlung in Länder außerhalb der EU ist dabei möglich. Maßgeblich sind die Datenschutzbedingungen des jeweiligen Anbieters. Über deren konkrete Ausgestaltung liegen dem Betreiber derzeit keine gesicherten Angaben vor; dieser Punkt wird geprüft.
d) Was ausdrücklich nicht stattfindet
- Keine Analyse- oder Statistikdienste (kein Google Analytics, Matomo o. Ä.)
- Keine Werbenetzwerke, keine Tracking-Pixel
- Keine Verarbeitung durch KI-Dienste
- Keine automatische Inhaltsprüfung, Moderation oder Texterkennung
- Keine externe Virenprüfung hochgeladener Dateien
- Keine Weitergabe an Marketingunternehmen oder Datenhändler
8. Server-Protokolle
Der Anwendung ist der Webserver nginx vorgeschaltet. Dieser schreibt Zugriffsprotokolle, die mindestens folgende Angaben enthalten:
- IP-Adresse
- Zeitpunkt des Zugriffs
- Aufgerufene Adresse (URL)
- Browserkennung (User-Agent)
Zusätzlich kann die Ausgabe der Anwendung über den Systemdienst
journald protokolliert werden.
Die Protokolle werden nur so lange aufbewahrt, wie dies für den sicheren und störungsfreien Betrieb, die Fehleranalyse und die Abwehr von Sicherheitsvorfällen erforderlich ist. Die konkrete Aufbewahrung richtet sich nach den technischen Protokollierungs- und Rotationsvorgaben des Servers.
9. Cookies und Browser-Speicher
Es werden ausschließlich technisch notwendige Cookies verwendet – keine Tracking-, Werbe- oder Analyse-Cookies.
| Cookie | Zweck | Lebensdauer | Eigenschaften |
|---|---|---|---|
.AspNetCore.Antiforgery.<Hash> |
Schutz vor Cross-Site-Request-Forgery-Angriffen (CSRF) | Sitzung – wird beim Schließen des Browsers gelöscht | HttpOnly, SameSite=Strict, Pfad / |
.AspNetCore.Identity.Application |
Aufrechterhaltung der Anmeldung | 14 Tage, bei Nutzung gleitend verlängert | HttpOnly, SameSite=Strict, Secure |
Rufst du das Impressum oder diese Datenschutzerklärung ohne Anmeldung auf, werden keine Cookies gesetzt – diese Seiten enthalten selbst kein Formular. Bist du angemeldet, wird auch hier das Antiforgery-Cookie gesetzt, weil die Seitenleiste das Abmelde-Formular enthält; zudem kann das Anmelde-Cookie im Rahmen der gleitenden Verlängerung erneuert werden.
Zusätzlich im Browser gespeicherte Einstellungen
Folgende Werte werden lokal in deinem Browser abgelegt und nicht an den Server übertragen:
todoapp-theme– gewähltes Erscheinungsbild (hell oder dunkel)todoapp-recent-colors– zuletzt verwendete TextfarbentaskIndexUrl– zuletzt gesetzte Filter der Aufgabenliste, nur für die Dauer der Sitzung
10. Speicherdauer und Löschung
Kontodaten und Inhalte werden gespeichert, solange das Konto besteht. Du kannst dein Konto jederzeit selbst in deinem Profil löschen.
Bei der Kontolöschung werden entfernt:
- Deine Aufgaben samt Unteraufgaben
- Deine Notizen
- Alle deine Anhänge sowie von dir hochgeladene Dateien in fremden Aufgaben
- Deine Bug-Meldungen einschließlich Anhängen
- Von dir verschickte Team-Einladungen
- Deine Zeitbuchungen, Kategorien, eigenen Teams und Teammitgliedschaften
- Das Konto selbst mit allen zugehörigen Datenbankeinträgen
Was bestehen bleibt:
- Inhalte anderer Nutzer werden nicht gelöscht. Hast du Text in einer freigegebenen Notiz eines anderen Nutzers hinterlassen, bleibt dieser Text bestehen; die Zuordnung zu deinem Konto wird jedoch entfernt. Unteraufgaben anderer Nutzer bleiben erhalten und werden lediglich von deinen Aufgaben gelöst.
- Sicherungskopien können gelöschte Daten noch enthalten. Sie werden nach den technischen Aufbewahrungs- und Rotationsverfahren des Hostinganbieters überschrieben oder gelöscht.
- Bereits versendete E-Mails verbleiben in den Postfächern der Empfänger und liegen außerhalb der Kontrolle des Betreibers.
Server-Protokolle unterliegen einer eigenen, technisch bedingten Aufbewahrung (siehe Abschnitt 8).
11. Deine Rechte
Nach der Datenschutz-Grundverordnung stehen dir folgende Rechte zu:
- Auskunft (Art. 15 DSGVO) – welche Daten über dich verarbeitet werden
- Berichtigung (Art. 16 DSGVO) – Korrektur unrichtiger Daten
- Löschung (Art. 17 DSGVO) – Entfernung deiner Daten
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) – Herausgabe in einem gängigen Format
- Widerspruch (Art. 21 DSGVO), soweit die gesetzlichen Voraussetzungen vorliegen
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Auskunft und Datenübertragbarkeit selbst wahrnehmen
In deinem Profil findest du unter „Meine Daten exportieren" eine vollständige Kopie der zu deinem Konto gespeicherten Anwendungsdaten. Der Export umfasst insbesondere deine Aufgaben, Notizen, Anhänge, Zeitbuchungen, Kategorien, Teamzugehörigkeiten, Einladungen, Bug-Meldungen und die weiteren deinem Konto zugeordneten Anwendungsdaten. Das gehashte Passwort selbst wird aus Sicherheitsgründen nicht exportiert. Der Export erfolgt als lesbare JSON-Datei zusammen mit den zugehörigen hochgeladenen Dateien.
Beschwerderecht bei einer Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung deiner personenbezogenen Daten zu beschweren. Die Beschwerde kann insbesondere bei der für deinen gewöhnlichen Aufenthaltsort, deinen Arbeitsplatz oder den Ort des mutmaßlichen Verstoßes zuständigen Datenschutz-Aufsichtsbehörde eingereicht werden.
Stand: August 2026