Datenschutzerklärung
Datenschutzhinweise für Vistameet und Sparks for Teams
1. Geltungsbereich
Wir freuen uns über Ihr Interesse an unseren SaaS-Diensten Vistameet und Sparks for Teams (nachfolgend „Dienste“). Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Diese Datenschutzerklärung informiert Sie über die Art, den Umfang und die Zwecke der Verarbeitung personenbezogener Daten im Rahmen unserer Dienste und der Vertragsanbahnung bzw. -abwicklung.
2. Verantwortliche Stelle
Verantwortlicher: Digitalzeit GmbH
Marke: Sparks for Teams
Anschrift: Speditionstraße 15a, 40221 Düsseldorf, Germany
Datenschutzbeauftragter: Dr. Jörg Berthold
E-Mail (Datenschutz): ·
- Die Digitalzeit GmbH ist Verantwortliche (Art. 4 Nr. 7 DSGVO) für die Website, Registrierung, Kundenkonto, Abrechnung und Support.
- Für Inhalte der Zusammenarbeit (Audio/Video, Chat, Dateien, Aufzeichnungen, KI-Transkripte) handelt die Digitalzeit GmbH als Auftragsverarbeiterin (Art. 28 DSGVO) im Auftrag des jeweiligen Kunden. Der AVV ist unter AVV / DPA veröffentlicht.
3. Personenbezogene Daten
Im Rahmen der Nutzung unserer Dienste verarbeiten wir personenbezogene Daten insbesondere technische Logdaten (Logfiles) wie IP-Adresse, Datum und Uhrzeit des Zugriffs, Name und URL der abgerufenen Datei, übertragene Datenmenge, Meldung über den erfolgreichen Abruf (http-Response-Code), Browser-Typ und -Version, Betriebssystem sowie Referrer-URL (zuvor besuchte Seite). Zusätzlich verarbeiten wir technisch notwendige Cookies (z. B. Session-Verwaltung, Sprachauswahl) sowie bei Registrierung und Kundenkonto Angaben wie Vor- und Nachname, geschäftliche E-Mail-Adresse, Unternehmensname, Rechnungsadresse (ggf. Telefonnummer sowie ggf. Umsatzsteuer-Identifikationsnummer). Bei Supportanfragen (E-Mail, Ticketsystem, Chat) verarbeiten wir Name und E-Mail-Adresse, den Inhalt Ihrer Anfrage sowie ggf. technische Diagnoseinformationen (z. B. Log-Auszüge, Screenshots).
- Logfiles: Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit, Stabilität und Missbrauchsprävention sowie technischer Funktionsfähigkeit und Fehleranalyse).
- Registrierung/Kundenkonto und Zahlungsabwicklung: Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Support: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (Kundenbetreuung).
4. Zweck der Datenverarbeitung
- Technische Bereitstellung der Dienste und Sicherstellung der Systemsicherheit (Fehleranalyse/technische Funktionsfähigkeit)
- Besuch der Website sowie Betrieb und Wartung der Dienste
- Registrierung und Verwaltung von Kundenkonten
- Rechnungsstellung und Zahlungsabwicklung (einschließlich Einsatz von Zahlungsdienstleistern)
- Erbringung von Support- und Kundenserviceleistungen
- Grundlegende Funktionen über technisch notwendige Cookies (z. B. Session-Verwaltung, Sprachauswahl)
5. Datenspeicherung und -sicherheit
Personenbezogene Daten werden nur so lange gespeichert, wie es der jeweilige Zweck erfordert, zuzüglich gesetzlicher Aufbewahrung. Nach Ablauf löschen oder anonymisieren wir die Daten. Backups halten gelöschte Primärdaten höchstens 30 Tage. Der Kunde als Verantwortlicher für Kollaborationsinhalte kann kürzere oder längere Fristen vorgeben, soweit technisch umsetzbar und in einem AVV oder in Organisationseinstellungen vereinbart. Sparks ist kein Patientenarchiv; Fristen des Gesundheitswesens muss der Kunde selbst festlegen.
| Datenkategorie | SaaS-Standard | Hinweis |
|---|---|---|
| Live-Audio/Video | Nicht gespeichert | Nur Übertragung während der Sitzung (LiveKit). Nach Ende weg, sofern keine Aufzeichnung. |
| Meeting-Aufzeichnungen | Bis Löschung durch Organisator/Organisation, sonst bis Vertragsende | Kein automatischer Tages-Job im Standard-SaaS. Kürzere Frist per Enterprise/Org-Weisung. Nach Löschung in Backups max. 30 Tage. |
| Transkripte und KI-Zusammenfassungen | Bis Löschung oder Vertragsende | Nur wenn Mitschrift/KI vom Kunden eingeschaltet. Kein Training allgemeiner Modelle. |
| Chat (Matrix) | Bis Löschung/Redaktion, sonst Vertragsende | Bei E2EE liegen Schlüssel auf den Geräten. Speicherung auf dem Homeserver der Instanz. |
| Dateien | Bis Löschung; bei Kunden-WebDAV/Nextcloud dessen Policy | Sparks speichert Dateiinhalte nur, soweit der Dienst die Ablage hostet. |
| Meeting-Metadaten (Teilnehmer, Join, Call-Log) | Bis Vertragsende bzw. Löschung des Eintrags | Consent für Aufzeichnung/Mitschrift: Durchsetzung 180 Minuten; Audit-Satz bis Vertragsende. |
| Kalender (Sparks Cloud) | 3 Jahre nach Terminende | Automatischer Job. Abgelaufene Einladungs-Token: 30 Tage. Abweichung per Konfiguration möglich. |
| Technische Website-Logs | 7 Tage | IP, Zeitpunkt, URL, Browser — Sicherheit und Fehleranalyse. |
| Session-Cookies | Session, höchstens 365 Tage | Technisch notwendig (§ 25 Abs. 2 TDDDG). |
| Kundenkonto (Stammdaten) | Vertragsende plus 10 Jahre | Gesetzliche Aufbewahrung (u. a. HGB/AO) für abrechnungsrelevante Daten. |
| Zahlungsdaten | 10 Jahre | Über Stripe; gesetzliche Aufbewahrung. |
| Support-Tickets | 3 Jahre nach Abschluss | Nachweisführung und Folgesupport. |
| Backups | 30 Tage | Täglich, verschlüsselt. Überlagert die Fristen der Primärdaten um höchstens 30 Tage. |
- Verschlüsselung: Alle Datenübertragungen erfolgen über TLS 1.2/1.3; gespeicherte Daten werden verschlüsselt (Encryption at Rest)
- Zugangskontrollen: Zugriff auf Produktionssysteme nur für autorisiertes Personal mit Zwei-Faktor-Authentifizierung (2FA)
- ISO 27001-zertifizierte Rechenzentren mit physischen Sicherheitsmaßnahmen
- Regelmäßige Sicherheitsprüfungen
- Privacy by Default: Kameras und Mikrofone sind bei Meeting-Beitritt standardmäßig deaktiviert
- Backup und Disaster Recovery: tägliche verschlüsselte Backups mit 30-Tage-Aufbewahrung
6. Ihre Rechte
Sie haben folgende Rechte gegenüber der Digitalzeit GmbH bezüglich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO)
- Berichtigungsrecht (Art. 16 DSGVO)
- Löschungsrecht (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO)
- Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO)
- Beschwerderecht (Art. 77 DSGVO)
7. Cookies und Tracking
Unsere Dienste verwenden ausschließlich technisch notwendige Cookies. Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert werden. Technisch notwendige Cookies ermöglichen grundlegende Funktionen (z. B. Session-Verwaltung, Sprachauswahl) und erfolgen ausschließlich serverseitig zur technischen Bereitstellung. Diese sind von der Einwilligungspflicht ausgenommen (§ 25 Abs. 2 TDDDG). Speicherdauer: Session-Ende bzw. maximal 365 Tage.
8. Weitergabe von Daten und Drittlandtransfers
Hosting und Kernbetrieb liegen in der EU/EWR (u. a. IONOS SE, OVH GmbH, Hetzner Online GmbH). Audio-/Video-Meetings laufen über von uns betriebene LiveKit-Instanzen auf dieser Infrastruktur; Matrix-Chat und Identität (Keycloak) betreiben wir ebenfalls in der EU. KI-Funktionen (Transkription, Übersetzung, Zusammenfassungen) nutzen wir im Auftrag des Kunden, typischerweise über OVH bzw. IONOS in europäischen Rechenzentren. Kundendaten werden nicht zum Training allgemeiner KI-Modelle verwendet. Der AVV nach Art. 28 DSGVO ist veröffentlicht unter sparks.team/de/dpa . Öffentliche Stellen erhalten Daten nur bei gesetzlicher Verpflichtung oder zur Durchsetzung eigener Rechtsansprüche.
Drittlandübermittlungen sind nicht der Standardbetrieb, können aber bei optionalen Diensten auftreten. Dann gelten geeignete Garantien (EU-Standardvertragsklauseln nach Art. 46 DSGVO und, soweit einschlägig, das EU-US Data Privacy Framework):
- Stripe (Stripe Payments Europe Ltd. / Stripe, Inc.): Zahlungsabwicklung, Rechnungen, Steuer. Stripe handelt für Zahlungsdaten teilweise als eigener Verantwortlicher; soweit Stripe im Auftrag von Digitalzeit Organisations- und Kontaktdaten verarbeitet, als Auftragsverarbeiter. Konzernunternehmen außerhalb der EU können einbezogen sein.
- Microsoft 365 / Graph (optional): Wenn Sie Microsoft-Konten verknüpfen, werden Daten im Microsoft-Tenant Ihrer Organisation verarbeitet. Gegenüber Microsoft ist in der Regel Ihre Organisation Verantwortliche; es gilt deren Vertrag mit Microsoft.
- Mobile Push (optional): Apple Push Notification service (APNs) und Firebase Cloud Messaging (FCM/Google) in den USA, nur soweit Push-Benachrichtigungen genutzt werden.
- Hinweis für Meeting-Teilnehmer: Der jeweilige Meeting-Organisator ist datenschutzrechtlich Verantwortlicher für die Inhalte der Kommunikation innerhalb des Meetings (Audio-/Videodaten, Chat, geteilte Dateien, Aufzeichnungen sowie KI-generierte Inhalte).
- Wenn Sie als Gast teilnehmen, wenden Sie sich für Informationen nach Art. 13/14 DSGVO an den Meeting-Organisator.
- KI-generierte Inhalte (Transkripte, Zusammenfassungen, Übersetzungen) werden gemäß Art. 50 EU AI Act transparent gekennzeichnet.
9. Kontakt und automatisierte Entscheidungen
Wir treffen keine automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung (Art. 22 DSGVO). KI-Funktionen dienen ausschließlich der Unterstützung und werden transparent gekennzeichnet.
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte wenden Sie sich bitte an: (Post: Digitalzeit GmbH, Datenschutz, Speditionstraße 15a, 40221 Düsseldorf)
Stand: 22. August 2026
Diese Datenschutzerklärung kann von Zeit zu Zeit aktualisiert werden, um sie an geänderte Rechtslagen oder Änderungen unserer Dienste anzupassen. Die jeweils aktuelle Version ist unter https://sparks.team/de/privacy abrufbar. Bei wesentlichen Änderungen informieren wir Sie per E-Mail.
← Zurück zur Startseite