Datenschutzerklärung

Stand: 7. Oktober 2026English version

Entwurf für die geschlossene Beta. Wird vor dem öffentlichen Start rechtlich geprüft.

1. Verantwortlicher

Studio Treo – Tobias Affüpper, Feldstraße 12, 40721 Hilden, E-Mail: koppel@treo.studio. Einen Datenschutzbeauftragten müssen wir nicht benennen.

2. Worum es geht

Koppel ist ein Werkzeug, mit dem Webentwicklerinnen und Webentwickler das eigene CSS und JavaScript ihrer Websites in ihrem Editor bearbeiten und über unser CDN ausliefern. Diese Erklärung beschreibt, welche Daten wir von Nutzern des Dashboards und der Editor-Erweiterung verarbeiten. Für Besucher der Websites unserer Kunden siehe Abschnitt 6.

3. Welche Daten wir verarbeiten

DatenZweckRechtsgrundlageSpeicherdauer
E-Mail-Adresse, optional NameKonto, Anmeldung per Einmal-Code, Benachrichtigungen bei Änderungen an ProductionArt. 6 Abs. 1 lit. b DSGVO (Vertrag)Bis zur Löschung des Kontos
Projekte, hochgeladener Code, Builds, ReleasesBereitstellung des DienstesArt. 6 Abs. 1 lit. b DSGVOBis zur Löschung des Projekts oder Kontos; ältere Releases nach den Grenzen deines Tarifs
Name des Geräts bzw. Editors, Zeitpunkt der letzten NutzungListe angemeldeter Editoren, Abmelden einzelner GeräteArt. 6 Abs. 1 lit. b DSGVOBis zum Abmelden, höchstens 90 Tage nach letzter Nutzung
Protokoll sicherheitsrelevanter Aktionen (z. B. Publish, Anmeldung eines Editors)Sicherheit, Nachvollziehbarkeit im TeamArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit)Bis zur Löschung des Workspace; persönliche Einträge mit dem Konto
E-Mail-Adresse auf der Beta-Warteliste, Herkunft (Website, Extension)Benachrichtigung, sobald die Beta einen Platz für dich hat (Double-Opt-in: erst nach Bestätigung des zugesandten Links)Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), jederzeit per E-Mail widerrufbarUnbestätigt: Löschung nach 7 Tagen; bestätigt: bis du Zugang erhältst oder die Löschung verlangst
E-Mail-Adressen von Personen, die du in einen Workspace einlädst; deine E-Mail-Adresse und dein Name, sichtbar für die Mitglieder deiner WorkspacesZusammenarbeit im TeamArt. 6 Abs. 1 lit. b DSGVOEinladungen: bis zur Annahme oder zum Widerruf; sie laufen nach 7 Tagen ab und werden binnen eines Tages gelöscht; Mitgliedschaft: bis du austrittst oder entfernt wirst
Domains, auf denen dein Snippet geladen wurde, mit ZeitpunktAnzeige, dass die Installation funktioniert, und Links zu deinen SeitenArt. 6 Abs. 1 lit. b DSGVODie 20 zuletzt gesehenen Domains pro Projekt, bis das Projekt gelöscht wird
IP-Adresse bei der RegistrierungBegrenzung massenhafter KontoerstellungArt. 6 Abs. 1 lit. f DSGVO30 Tage
Normalisierte E-Mail-Adresse (z. B. ohne „+zusatz“)Verhindern von Mehrfachkonten und gesperrter WiederanmeldungArt. 6 Abs. 1 lit. f DSGVOMit dem Konto; bei einer Sperre wegen Missbrauchs, solange die Sperre besteht
Technische Server-Logs (IP-Adresse, Zeit, aufgerufene Adresse)Betrieb, Fehlersuche, Abwehr von AngriffenArt. 6 Abs. 1 lit. f DSGVOHöchstens 7 Tage bei unseren Dienstleistern
Datenbank-SicherungenWiederherstellung nach Fehlern (Art. 32 DSGVO)Art. 6 Abs. 1 lit. f DSGVO30 Tage, verschlüsselt

Wir setzen im Dashboard nur technisch notwendige Cookies für die Anmeldung. Es gibt kein Tracking und keine Werbung.

4. Empfänger und Auftragsverarbeiter

Wir nutzen folgende Dienstleister, jeweils mit Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO):

  • Supabase Inc. (USA): Datenbank und Anmeldung, gespeichert in Frankfurt am Main (EU). Übermittlungen in die USA sind möglich; Grundlage: EU-US Data Privacy Framework bzw. Standardvertragsklauseln.
  • Cloudflare Inc. (USA): Auslieferung (CDN), Server-Funktionen, Speicherung des Codes in der EU (R2, EU-Jurisdiktion), Schutz vor Bots (Turnstile). Grundlage für Übermittlungen: EU-US Data Privacy Framework.
  • Sendinblue SAS / Brevo (Frankreich): Versand der Anmelde-Codes und Benachrichtigungen.
  • GitHub Inc. (USA): Erstellung der täglichen, verschlüsselten Datenbanksicherung. Grundlage: EU-US Data Privacy Framework.
  • Vercel Inc. (USA): Hosting des Dashboards; dabei werden IP-Adresse und Zugriffsdaten kurzzeitig in Server-Logs verarbeitet. Grundlage für Übermittlungen: EU-US Data Privacy Framework.

Die aktuelle Liste steht unter AVV & Subprozessoren.

5. Editor-Erweiterung

Die Erweiterung für VS Code, Cursor und andere Editoren lädt die Dateien deines Projekts hoch, wenn du speicherst. Sie speichert ihr Anmelde-Token im Schlüsselbund deines Betriebssystems und sendet keine Nutzungsstatistiken an uns. Code, den du über Koppel veröffentlichst, ist öffentlich abrufbar. Lege darin keine Geheimnisse ab; die Erweiterung warnt bei typischen Schlüsselformaten.

6. Besucher der Websites unserer Kunden

Wenn eine Website das Koppel-Snippet einbindet, lädt der Browser des Besuchers CSS- und JavaScript-Dateien von unserem CDN. Dabei verarbeitet Cloudflare technisch die IP-Adresse, um die Dateien auszuliefern. Wir setzen dabei keine Cookies, erstellen keine Profile und werten keine Besucherdaten aus. Für diese Verarbeitung handeln wir im Auftrag unseres Kunden, des Betreibers der Website. Was der ausgelieferte Code selbst tut, verantwortet der Kunde.

7. Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Dein Konto mit allen Projekten löschst du selbst unter Settings → Delete account. Deinen Code hast du jederzeit vollständig lokal in deinem Editor-Ordner. Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, etwa der Behörde deines Wohnorts oder der für uns zuständigen Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (Kavalleriestraße 2–4, 40213 Düsseldorf).

8. Änderungen

Wenn sich der Dienst ändert, passen wir diese Erklärung an. Über wesentliche Änderungen informieren wir per E-Mail.