App-Datenschutz
App-Datenschutz
Informationen zur Verarbeitung personenbezogener Daten in der eingeloggten Doconio-Anwendung.
Version 1.1 — Stand: 7. September 2026
Diese Datenschutzinformationen gelten für die Nutzung der eingeloggten Doconio-Anwendung unter
app.doconio.com. Für die Marketing-Website doconio.com gelten die gesonderten
Datenschutzinformationen der Website.
1. Verantwortlicher und Kontakt
Seleos GmbH
Schwarzmeerstraße 42
10319 Berlin
Deutschland
Telefon: +49 (0)30 2578 5767
E-Mail: info@doconio.com
2. Rollen von Doconio und Kunden
Für die Bereitstellung und Verwaltung von Benutzerkonten, die Sicherheit und den technischen Betrieb der Anwendung sowie die nachfolgend beschriebene Performance-Messung legt Seleos die Zwecke und wesentlichen Mittel der Verarbeitung fest.
Soweit ein Doconio-Kunde personenbezogene Daten seiner Beschäftigten, Lieferanten, Kontakte oder sonstigen betroffenen Personen in der Anwendung verarbeitet, ist grundsätzlich der jeweilige Kunde Verantwortlicher. Seleos verarbeitet diese Daten als Auftragsverarbeiter nach dem mit dem Kunden geschlossenen Auftragsverarbeitungsvertrag. Der Kunde bleibt für die Information der betroffenen Personen und die Rechtmäßigkeit seiner fachlichen Verarbeitung verantwortlich.
3. Benutzerkonto, Anmeldung und Kommunikation
Bei Registrierung, Einladung, Anmeldung und Kontoverwaltung verarbeiten wir insbesondere:
- Name, geschäftliche E-Mail-Adresse und bevorzugte Sprache,
- Organisation, Mitgliedschaften, Rollen und Berechtigungen,
- Anmelde-, Sicherheits- und Zwei-Faktor-Status,
- Sitzungs-, Geräte- und technische Verbindungsinformationen,
- Kommunikations- und Zustellinformationen für Einladungen, Sicherheitsmeldungen, Benachrichtigungen und Support. Bei einer ausdrücklich gewünschten Rückrufbitte verarbeiten wir zusätzlich die angegebene Rufnummer und das gewünschte Zeitfenster. Diese Rückrufdaten werden nach Beantwortung der Anfrage oder spätestens nach 30 Tagen gelöscht; der Kontaktvorgang und die protokollierte Antwort bleiben als Support- und Betriebsnachweis erhalten.
Die Verarbeitung erfolgt zur Bereitstellung der Anwendung und Durchführung des Nutzungsverhältnisses nach Artikel 6 Absatz 1 Buchstabe b DSGVO. Soweit der Vertrag mit der Organisation des Nutzers besteht, erfolgt die Verarbeitung außerdem auf Grundlage unseres berechtigten Interesses an der sicheren Bereitstellung und Verwaltung der vertraglich geschuldeten Anwendung nach Artikel 6 Absatz 1 Buchstabe f DSGVO. Gesetzlich erforderliche Verarbeitungen erfolgen nach Artikel 6 Absatz 1 Buchstabe c DSGVO.
4. Browser-Speicher
Die Anwendung verwendet technisch erforderlichen Local und Session Storage insbesondere für Anmeldung und Sitzung, Sprach- und Darstellungspräferenzen, die ausgewählte Organisation, Einladungsübergaben sowie ausdrücklich gestartete Integrationsabläufe. Diese Informationen sind für die vom Nutzer angeforderte Anwendung beziehungsweise den jeweiligen Integrationsablauf erforderlich. Analyse-, Werbe- oder Profiling-Cookies werden in der Anwendung nicht eingesetzt.
Die nach Abschnitt 6 erhobenen Web-Vitals verwenden weder Cookies noch Local oder Session Storage.
5. Technische Betriebs-, Sicherheits- und Auditdaten
Beim Betrieb der Anwendung können IP-Adresse, Zeitpunkt, aufgerufene technische API-Operation, Antwortstatus, Laufzeit, Geräte- und Browserinformationen sowie Sicherheits- und Fehlerereignisse verarbeitet werden. Fachliche Auditdaten dokumentieren nachvollziehbar wesentliche Aktionen in der Anwendung.
Diese Verarbeitung dient der sicheren, stabilen und nachvollziehbaren Bereitstellung, der Fehlerdiagnose, Missbrauchsabwehr und Erfüllung vertraglicher Nachweisanforderungen. Grundlage sind Artikel 6 Absatz 1 Buchstaben b und f DSGVO. Unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb der Anwendung sowie im Schutz von Kunden-, Nutzer- und Unternehmensdaten.
6. Datensparsame Performance-Messung
In der Production-Anwendung messen wir stichprobenartig und ausschließlich:
- Largest Contentful Paint (LCP),
- Interaction to Next Paint (INP),
- Cumulative Layout Shift (CLS).
Die Messwerte werden zusammen mit einer groben, nicht personenbezogenen Einordnung (Bewertung, Navigationstyp, grober Seitenbereich, Gerätetyp, Production-Kennung und Buildversion) an Azure Application Insights übertragen.
Nicht übertragen werden Tenant-, Benutzer-, Ressourcen- oder Sitzungs-IDs, E-Mail-Adressen, Suchbegriffe, vollständige URLs, dynamische Routensegmente oder fachliche Inhalte. Automatische Page-View-, Routen-, Fetch-/XHR-, Dependency- und Exception-Telemetrie ist deaktiviert.
Die Absender-IP ist beim verschlüsselten Transport und am Azure-Ingestion-Endpunkt technisch vorübergehend sichtbar. Die Azure-seitige IP-Maskierung bleibt aktiviert; die Roh-IP wird nicht in den Performance-Messdaten gespeichert. Einzelmessungen werden im produktiven Log-Analytics-Workspace 30 Tage aufbewahrt. Die Auswertung erfolgt nur gruppiert, sodass keine einzelne Person identifizierbar wird.
Die Verarbeitung dient dazu, reale Darstellungs- und Interaktionsprobleme zu erkennen, die durch Labor- und Lasttests allein nicht sichtbar werden. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Unser berechtigtes Interesse liegt in der performanten und zuverlässigen Bereitstellung der Anwendung. Die Messung wird nicht für Werbung, Nutzerprofile, Leistungs- oder Verhaltenskontrolle verwendet.
Produkt- und Adoptionsmessung
Zur Verbesserung des Produkts erfassen wir serverseitig eine geschlossene Liste erfolgreicher fachlicher Ereignistatsachen, etwa die erstmalige Anwendung eines Katalogpakets, den Abschluss eines Evidence Requests oder die erfolgreiche Nutzung von Audit Pack, Teams, MCP und Document AI. Gespeichert werden Ereignisart, Zeitpunkt, Tenant-Zuordnung, grobe Produktfläche und ein grobes Rollenmerkmal. Für die Zählung aktiver Nutzer wird ausschließlich ein monatlich wechselndes Einweg-Pseudonym verwendet; Benutzer-ID, Name, E-Mail-Adresse, Dokumenttitel, Dateiname, Such- oder Kommentarinhalte und sonstige fachliche Freitexte werden nicht übernommen.
Auswertungen sind ausschließlich aggregiert für Doconio-Plattformadministratoren verfügbar. Bei weniger als fünf geeigneten Tenants werden die Werte vollständig unterdrückt. Es gibt keinen Drill-down auf einzelne Tenants oder Nutzer und keine Leistungs- oder Verhaltenskontrolle. Demo- und Test-Tenants sind ausgeschlossen. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; unser berechtigtes Interesse liegt in der nachweisbaren, datensparsamen Verbesserung des Dienstes. Die Ereignistatsachen werden für die Lebensdauer des Tenants aufbewahrt und beim Tenant-Hard-Purge gelöscht, damit die erstmalige Nutzung nicht durch eine rollierende Frist verfälscht wird.
7. Dienstleister, Regionen und internationale Zugriffe
Wir setzen Microsoft Ireland Operations Ltd. beziehungsweise verbundene Microsoft-Gesellschaften für Azure Static Web Apps, Azure App Service, Azure SQL, Blob Storage, Key Vault, Application Insights, Log Analytics und weitere vereinbarte Azure-Dienste ein.
Die produktive API-, Datenbank-, Speicher- und Monitoring-Plattform liegt in Azure Germany West Central. Die statischen Dateien der Kundenanwendung werden aus Azure West Europe bereitgestellt. Gesetzlich zulässige Support- und Betriebszugriffe können nach dem Microsoft-Vertragswerk einen internationalen Bezug haben. Grundlage sind der Microsoft Products and Services Data Protection Addendum und die dort vorgesehenen Transfermechanismen.
Weitere Informationen enthalten unsere öffentliche Unterauftragsverarbeiterliste und die Informationen zu internationalen Datenzugriffen.
8. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck, das Nutzungs- oder Vertragsverhältnis, Sicherheits- und Nachweispflichten oder gesetzliche Aufbewahrungspflichten erforderlich ist. Browser-Performance-Einzelmessungen werden 30 Tage aufbewahrt. Fachliche Kundendaten werden nach Maßgabe des Kundenvertrags, Auftragsverarbeitungsvertrags sowie der Export- und Löschverfahren verarbeitet. Die Speicherdauer der datensparsamen Produkt- und Adoptionsereignisse ist in Abschnitt 6 beschrieben.
9. Rechte betroffener Personen
Nach Maßgabe der gesetzlichen Voraussetzungen bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit sowie das Recht, einer auf Artikel 6 Absatz 1 Buchstabe f DSGVO beruhenden Verarbeitung aus Gründen zu widersprechen, die sich aus der besonderen Situation der betroffenen Person ergeben.
Zur Wahrnehmung Ihrer Rechte oder für einen Widerspruch genügt eine formlose Nachricht an info@doconio.com. Betrifft die Anfrage fachliche Daten, die ein Doconio-Kunde in eigener Verantwortung verarbeitet, können wir die Anfrage an den zuständigen Kunden verweisen oder ihn nach Maßgabe des Auftragsverarbeitungsvertrags unterstützen.
Außerdem besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
10. Änderungen
Wir aktualisieren diese Datenschutzinformationen, wenn sich Zwecke, Datenkategorien, Dienstleister oder wesentliche technische Verfahren ändern. Der aktuelle Stand und die Versionsnummer werden am Anfang dieses Dokuments veröffentlicht.