Datenschutzerklärung
Stand: 7. Oktober 2026English version
Entwurf für die geschlossene Beta. Wird vor dem öffentlichen Start rechtlich geprüft.
1. Verantwortlicher
Studio Treo – Tobias Affüpper, Feldstraße 12, 40721 Hilden, E-Mail: koppel@treo.studio. Einen Datenschutzbeauftragten müssen wir nicht benennen.
2. Worum es geht
Koppel ist ein Werkzeug, mit dem Webentwicklerinnen und Webentwickler das eigene CSS und JavaScript ihrer Websites in ihrem Editor bearbeiten und über unser CDN ausliefern. Diese Erklärung beschreibt, welche Daten wir von Nutzern des Dashboards und der Editor-Erweiterung verarbeiten. Für Besucher der Websites unserer Kunden siehe Abschnitt 6.
3. Welche Daten wir verarbeiten
| Daten | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| E-Mail-Adresse, optional Name | Konto, Anmeldung per Einmal-Code, Benachrichtigungen bei Änderungen an Production | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) | Bis zur Löschung des Kontos |
| Projekte, hochgeladener Code, Builds, Releases | Bereitstellung des Dienstes | Art. 6 Abs. 1 lit. b DSGVO | Bis zur Löschung des Projekts oder Kontos; ältere Releases nach den Grenzen deines Tarifs |
| Name des Geräts bzw. Editors, Zeitpunkt der letzten Nutzung | Liste angemeldeter Editoren, Abmelden einzelner Geräte | Art. 6 Abs. 1 lit. b DSGVO | Bis zum Abmelden, höchstens 90 Tage nach letzter Nutzung |
| Protokoll sicherheitsrelevanter Aktionen (z. B. Publish, Anmeldung eines Editors) | Sicherheit, Nachvollziehbarkeit im Team | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit) | Bis zur Löschung des Workspace; persönliche Einträge mit dem Konto |
| E-Mail-Adresse auf der Beta-Warteliste, Herkunft (Website, Extension) | Benachrichtigung, sobald die Beta einen Platz für dich hat (Double-Opt-in: erst nach Bestätigung des zugesandten Links) | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), jederzeit per E-Mail widerrufbar | Unbestätigt: Löschung nach 7 Tagen; bestätigt: bis du Zugang erhältst oder die Löschung verlangst |
| E-Mail-Adressen von Personen, die du in einen Workspace einlädst; deine E-Mail-Adresse und dein Name, sichtbar für die Mitglieder deiner Workspaces | Zusammenarbeit im Team | Art. 6 Abs. 1 lit. b DSGVO | Einladungen: bis zur Annahme oder zum Widerruf; sie laufen nach 7 Tagen ab und werden binnen eines Tages gelöscht; Mitgliedschaft: bis du austrittst oder entfernt wirst |
| Domains, auf denen dein Snippet geladen wurde, mit Zeitpunkt | Anzeige, dass die Installation funktioniert, und Links zu deinen Seiten | Art. 6 Abs. 1 lit. b DSGVO | Die 20 zuletzt gesehenen Domains pro Projekt, bis das Projekt gelöscht wird |
| IP-Adresse bei der Registrierung | Begrenzung massenhafter Kontoerstellung | Art. 6 Abs. 1 lit. f DSGVO | 30 Tage |
| Normalisierte E-Mail-Adresse (z. B. ohne „+zusatz“) | Verhindern von Mehrfachkonten und gesperrter Wiederanmeldung | Art. 6 Abs. 1 lit. f DSGVO | Mit dem Konto; bei einer Sperre wegen Missbrauchs, solange die Sperre besteht |
| Technische Server-Logs (IP-Adresse, Zeit, aufgerufene Adresse) | Betrieb, Fehlersuche, Abwehr von Angriffen | Art. 6 Abs. 1 lit. f DSGVO | Höchstens 7 Tage bei unseren Dienstleistern |
| Datenbank-Sicherungen | Wiederherstellung nach Fehlern (Art. 32 DSGVO) | Art. 6 Abs. 1 lit. f DSGVO | 30 Tage, verschlüsselt |
Wir setzen im Dashboard nur technisch notwendige Cookies für die Anmeldung. Es gibt kein Tracking und keine Werbung.
4. Empfänger und Auftragsverarbeiter
Wir nutzen folgende Dienstleister, jeweils mit Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO):
- Supabase Inc. (USA): Datenbank und Anmeldung, gespeichert in Frankfurt am Main (EU). Übermittlungen in die USA sind möglich; Grundlage: EU-US Data Privacy Framework bzw. Standardvertragsklauseln.
- Cloudflare Inc. (USA): Auslieferung (CDN), Server-Funktionen, Speicherung des Codes in der EU (R2, EU-Jurisdiktion), Schutz vor Bots (Turnstile). Grundlage für Übermittlungen: EU-US Data Privacy Framework.
- Sendinblue SAS / Brevo (Frankreich): Versand der Anmelde-Codes und Benachrichtigungen.
- GitHub Inc. (USA): Erstellung der täglichen, verschlüsselten Datenbanksicherung. Grundlage: EU-US Data Privacy Framework.
- Vercel Inc. (USA): Hosting des Dashboards; dabei werden IP-Adresse und Zugriffsdaten kurzzeitig in Server-Logs verarbeitet. Grundlage für Übermittlungen: EU-US Data Privacy Framework.
Die aktuelle Liste steht unter AVV & Subprozessoren.
5. Editor-Erweiterung
Die Erweiterung für VS Code, Cursor und andere Editoren lädt die Dateien deines Projekts hoch, wenn du speicherst. Sie speichert ihr Anmelde-Token im Schlüsselbund deines Betriebssystems und sendet keine Nutzungsstatistiken an uns. Code, den du über Koppel veröffentlichst, ist öffentlich abrufbar. Lege darin keine Geheimnisse ab; die Erweiterung warnt bei typischen Schlüsselformaten.
6. Besucher der Websites unserer Kunden
Wenn eine Website das Koppel-Snippet einbindet, lädt der Browser des Besuchers CSS- und JavaScript-Dateien von unserem CDN. Dabei verarbeitet Cloudflare technisch die IP-Adresse, um die Dateien auszuliefern. Wir setzen dabei keine Cookies, erstellen keine Profile und werten keine Besucherdaten aus. Für diese Verarbeitung handeln wir im Auftrag unseres Kunden, des Betreibers der Website. Was der ausgelieferte Code selbst tut, verantwortet der Kunde.
7. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Dein Konto mit allen Projekten löschst du selbst unter Settings → Delete account. Deinen Code hast du jederzeit vollständig lokal in deinem Editor-Ordner. Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, etwa der Behörde deines Wohnorts oder der für uns zuständigen Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (Kavalleriestraße 2–4, 40213 Düsseldorf).
8. Änderungen
Wenn sich der Dienst ändert, passen wir diese Erklärung an. Über wesentliche Änderungen informieren wir per E-Mail.