Datenschutzerklärung

Was wir erheben, warum, wo es liegt und wie Sie Ihre Rechte wahrnehmen.

1. Wer verantwortlich ist

Verantwortlicher für die personenbezogenen Daten, die über diese Website und die Catalyst-Anwendung unter ctlst.eu verarbeitet werden, ist:

Groep Dhont CommV (trading as “Catalyst”)
Sint-Gerolfstraat 45 bus A
9031 Gent, Belgium
VAT / enterprise number: BE 0690.666.922 · RPR Gent, Gent division
Email: hello@ctlst.eu

Für alles, was diese Erklärung betrifft — Fragen, Anträge, Beschwerden — schreiben Sie an hello@ctlst.eu.

2. Was wir erheben und warum

Kontodaten

Wenn Sie ein Konto anlegen, speichern wir Ihren Namen, Ihre E-Mail-Adresse und — bei Konten mit E-Mail und Passwort — ein gehashtes Passwort (Argon2; das Passwort selbst speichern wir nie). Melden Sie sich mit Google oder Microsoft an, übermittelt uns der Anbieter Ihren Namen, Ihre E-Mail-Adresse und die URL Ihres Profilbilds, und wir speichern eine Verknüpfung zu dieser Identität. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Workspace-Inhalte

Alles, was Sie und Ihr Team in einen Workspace einbringen: Verbindungseinstellungen, Dataset-Schemas, Contracts und Regeln, Validierungsergebnisse und hochgeladene Dateien. Warehouse-Zugangsdaten sind im Ruhezustand verschlüsselt und werden von unserer API nie zurückgegeben. Rechtsgrundlage: Vertragserfüllung.

Ergebnisse von Validierung und Duplikaterkennung

Schlägt eine Validierungsprüfung fehl, speichert Catalyst bis zu fünf fehlerhafte Beispielzeilen, damit Ihr Team sieht, was schiefgelaufen ist. Die Duplikaterkennung speichert die Feldwerte geclusterter Datensätze. Enthalten die von Ihnen validierten Tabellen personenbezogene Daten, enthalten auch diese Stichproben personenbezogene Daten — insoweit handeln wir als Auftragsverarbeiter nach Ihren Weisungen, und Sie (unser Kunde) bleiben Verantwortlicher. Einen Auftragsverarbeitungsvertrag erhalten Sie auf Anfrage über hello@ctlst.eu.

Audit-Log

Workspaces führen ein Audit-Log über wesentliche Aktionen (wer wann was geändert hat). Aus Sicherheitsgründen halten Audit-Einträge die E-Mail-Adresse des handelnden Nutzers fest und, bei den meisten Aktionen, die IP-Adresse und den Browser-User-Agent, von denen die Aktion ausging. Audit-Einträge des gemeinsam genutzten öffentlichen Demo-Kontos erfassen niemals IP-Adressen oder User-Agents. Rechtsgrundlage: unser berechtigtes Interesse daran, Konten abzusichern und Missbrauch aufzuklären (Art. 6 Abs. 1 lit. f).

Abrechnung

Kostenpflichtige Pläne werden über Stripe abgerechnet. Wir speichern Ihren Abonnementstatus und Stripe-Kennungen; Ihre Kartendaten gehen direkt an Stripe und erreichen unsere Server nie. Rechtsgrundlage: Vertragserfüllung sowie unsere gesetzlichen Pflichten (Steuer- und Buchführungsrecht).

Kontaktformular

Das Kontaktformular sendet Ihren Namen, Ihre E-Mail-Adresse, Ihr Unternehmen und Ihre Nachricht per E-Mail an unser Vertriebspostfach, damit wir antworten können. In der Anwendungsdatenbank wird nichts davon gespeichert. Rechtsgrundlage: unser berechtigtes Interesse daran, Ihre Anfrage zu beantworten.

Server-Logs

Wie jeder Webdienst schreibt unsere Infrastruktur (Google Cloud) technische Zugriffsprotokolle, die IP-Adressen enthalten können. Wir nutzen sie ausschließlich für Sicherheit und Betrieb.

3. Cookies und lokaler Speicher

Wir setzen ausschließlich technisch notwendige Cookies — kein Werbe- und kein seitenübergreifendes Tracking:

NameZweckSpeicherdauer
catalyst_sessionHält Sie angemeldet (HttpOnly, Secure)14 Tage
catalyst_oidcSchützt den Anmeldevorgang über Google/MicrosoftMinuten, nur während der Anmeldung
catalyst.workspace (localStorage)Merkt sich Ihren zuletzt gewählten WorkspaceBis zum Löschen

Da keines davon nach den ePrivacy-Regeln einwilligungsbedürftig ist, zeigen wir kein Cookie-Banner.

4. Webanalyse

Wir messen die Nutzung der Website mit einer selbst gehosteten Instanz von Umami, einem datenschutzfreundlichen Analysewerkzeug. Sie läuft auf unserer eigenen Domain, setzt keine Cookies, bildet keine seitenübergreifenden Profile, und wir konfigurieren sie so, dass Query-Strings entfernt sowie Datensatzkennungen und Einladungs-Token in erfassten URLs maskiert werden. Analysedaten werden an keinen Dritten weitergegeben. Rechtsgrundlage: unser berechtigtes Interesse daran, die Nutzung der Website zu verstehen (Art. 6 Abs. 1 lit. f).

Die beiden von uns verwendeten Webfonts werden von unserer eigenen Domain ausgeliefert, nicht von einem Font-CDN. Dafür verlässt also keine Anfrage unsere Server, und kein Dritter erhält auf diesem Weg Ihre IP-Adresse. Unsere Seiten stellen überhaupt keine Anfragen an Dritte.

5. Die öffentliche Demo

Die 1-Click-Demo meldet Sie in einem gemeinsam genutzten Workspace an, der mit synthetischen Daten befüllt ist. Er ist für alle anderen Demo-Besucher sichtbar und wird regelmäßig zurückgesetzt — geben Sie dort keine echten personenbezogenen Daten ein. Aktivitäten in der Demo werden im Audit-Log des Workspace ohne IP-Adressen und ohne User-Agents festgehalten.

6. Mit wem wir Daten teilen

Wir verkaufen keine personenbezogenen Daten. Wir geben Daten ausschließlich an die Dienstleister (Auftragsverarbeiter) weiter, die wir für den Betrieb von Catalyst benötigen:

AnbieterZweckStandort
Google CloudHosting der Anwendung und Infrastruktur-LogsEU (Belgien)
NeonAnwendungsdatenbankEU (Frankfurt)
Cloudflare R2Speicherung hochgeladener DateienSiehe Abschnitt 7
Redis CloudJob-Queue und Rate-Limit-ZählerSiehe Abschnitt 7
StripeZahlungen und RechnungsstellungUSA (EU Data Privacy Framework)
ResendTransaktions-E-Mails (Verifizierung, Zurücksetzen, Einladungen)USA (Standardvertragsklauseln)
Google / MicrosoftOptionales Single Sign-on, nach Ihrer WahlUSA (EU Data Privacy Framework)

Wenn Sie ein GitHub-Repository für die Contract-Synchronisierung anbinden, werden Contract-Dateien auf Ihre Weisung hin mit den von Ihnen bereitgestellten Zugangsdaten in dieses Repository gepusht.

7. Internationale Datenübermittlungen

Unsere Anwendung und unsere Datenbank laufen in EU-Rechenzentren. Soweit ein Anbieter Daten außerhalb des EWR verarbeitet (Stripe, Resend, die Anmeldeanbieter sowie Teile der Infrastruktur von Cloudflare und Redis Cloud), stützen wir uns auf das EU-US Data Privacy Framework oder die Standardvertragsklauseln der Europäischen Kommission.

8. Wie lange wir Daten speichern

Konto- und Workspace-Daten speichern wir, solange Ihr Konto oder Ihr Workspace besteht. Validierungsergebnisse, hochgeladene Dateien und Audit-Einträge bleiben für die Lebensdauer des Workspace erhalten; für Sicherheitsprotokolle führen wir gerade automatische Löschfristen ein. Abrechnungsunterlagen bewahren wir so lange auf, wie es das Steuerrecht verlangt. Um Ihr Konto und die zugehörigen Daten löschen zu lassen, schreiben Sie an hello@ctlst.eu — Löschanträge setzen wir innerhalb von 30 Tagen um.

9. Ihre Rechte

Nach der DSGVO können Sie Auskunft über Ihre personenbezogenen Daten, deren Berichtigung oder Löschung sowie eine übertragbare Kopie verlangen, und Sie können einer auf berechtigtem Interesse beruhenden Verarbeitung widersprechen oder deren Einschränkung verlangen. Schreiben Sie an hello@ctlst.eu; wir antworten innerhalb eines Monats. Sie können sich außerdem bei einer Aufsichtsbehörde beschweren — in Belgien bei der Gegevensbeschermingsautoriteit (gegevensbeschermingsautoriteit.be) oder bei der Behörde Ihres eigenen Landes.

10. Änderungen

Wir aktualisieren diese Erklärung, während sich das Produkt weiterentwickelt, und vermerken das Datum oben. Über wesentliche Änderungen informieren wir Kontoinhaber per E-Mail oder in der Anwendung.

Diese Übersetzung dient nur der Verständlichkeit; die englische Fassung ist maßgeblich.