freehub · Rechtliches
Datenschutzerklärung.
Version 1.0 · 11. Juli 2026 · English version
freehub ist eine B2B-Projektreporting-Plattform der Freelopers OÜ, Tornimäe tn 5, 10145 Tallinn, Estland ("wir"). Kontakt: serhat@freelopers.com. freehub wird von uns und von Partneragenturen genutzt, um über Kundenprojekte zu berichten. Die Plattform richtet sich nicht an Verbraucher.
1. Rollen
Für Benutzerkonten (Partner- und Team-Logins) sind wir Verantwortlicher. Für Arbeitsinhalte, die eine Partneragentur in freehub einbringt (Projektkarten, Notizen, Meeting-Transkripte, Elemente aus verbundenen Tools), ist die Agentur Verantwortlicher und wir verarbeiten in ihrem Auftrag (Art. 28 DSGVO — unser Auftragsverarbeitungsvertrag steht zur Gegenzeichnung bereit).
2. Was wir verarbeiten — und warum
- Kontodaten — Name, E-Mail, gesalzener Passwort-Hash, Sitzungs-Cookie. Zweck: Authentifizierung und Zuordnung. Rechtsgrundlage: Vertrag (Art. 6 Abs. 1 lit. b).
- Arbeitsinhalte — Projekt-/Kartentexte und verknüpfte Quellen: Notizen, Links, Dokumente, Meeting-Transkripte sowie — sofern die Agentur sie verbindet — Elemente aus Trello/Asana und Google Drive/Gmail (nur lesend, per persönlicher OAuth-Einwilligung). Zweck: konsolidiertes Projektreporting. Rechtsgrundlage: Vertragserfüllung der Agentur / berechtigtes Interesse (Art. 6 Abs. 1 lit. b/f).
- Zeiteinträge — Person, Projekt, Datum, Stunden, optionale Notiz und Task-Link. Zweck: Aufwandsreporting und Abrechnung. Der Zugriff ist minimiert: Teammitglieder sehen nur ihre eigenen Einträge; Team-Detailsichten sind benannten Team-Leads und dem Administrator vorbehalten.
- Technische Daten — Server-Logs, ein unveränderliches Änderungsprotokoll (Audit-Trail), Rate-Limit-Zähler. Zweck: Sicherheit, Missbrauchsabwehr, Nachvollziehbarkeit. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f).
3. Cookies
freehub setzt ausschließlich technisch notwendige Cookies: ein signiertes Sitzungs-Cookie (httpOnly, mit Ablauf) und eine Theme-Einstellung. Kein Tracking, keine Analyse, keine Werbung — daher ist kein Cookie-Banner erforderlich.
4. KI-Verarbeitung
Einzelne Funktionen senden Inhalte, die Sie aktiv übermitteln (eine eingefügte Notiz, ein Transkript, eine Frage), an KI-Anbieter — Anthropic (Zuordnung, Zusammenfassungen, quellenbasierte Fragen/Antworten) und OpenAI (Embeddings für die semantische Suche) — ausschließlich zur Erzeugung des angeforderten Ergebnisses. Diese API-Anbieter verwenden die Daten nicht zum Training ihrer Modelle. KI läuft nur auf ausdrückliche Nutzeraktion, nie im Hintergrund, und ist pro Person kontingentiert.
5. Subunternehmer & Drittlandtransfers
Unsere Infrastruktur läuft standardmäßig in der EU: Datenbank in Frankfurt (Supabase auf AWS eu-central-1), Compute in Frankfurt (Vercel, fra1). Soweit ein Anbieter seinen Sitz in den USA hat (Vercel, Anthropic, OpenAI, Atlassian, Asana), stützen sich Übermittlungen auf das EU-US Data Privacy Framework und/oder Standardvertragsklauseln gemäß dem jeweiligen Auftragsverarbeitungsvertrag. Die gepflegte Subunternehmerliste finden Sie auf unserer Trust-Seite.
6. Speicherdauer
Kontodaten für die Lebensdauer des Kontos; Arbeitsinhalte und Zeiteinträge für die Dauer der Zusammenarbeit mit der Agentur (Agenturen können jederzeit die Löschung ihres Mandanten verlangen); Audit-Ereignisse und Logs werden zu Sicherheitszwecken vorgehalten und rotiert. Backups folgen dem Zeitplan des Datenbankanbieters und verfallen automatisch.
7. Ihre Rechte
Nach der DSGVO haben Sie Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15–21) sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde — in Estland die Andmekaitse Inspektsioon (AKI) oder die Behörde Ihres Wohnsitzes. Anfragen an serhat@freelopers.com — wir antworten innerhalb von 30 Tagen. Gelangten Ihre Daten über eine Partneragentur zu freehub, koordinieren wir uns als deren Auftragsverarbeiter mit dieser Agentur.
8. Sicherheit
Durchgehend TLS, Mandantentrennung in der Datenzugriffsschicht mit automatisierter Testabdeckung, verschlüsselte Zugangsdaten (AES-256-GCM), gehashte Passwörter und API-Tokens, 90-Tage-Token-Ablauf, Rate-Limits und Audit-Logging. Details: Trust & Security.
9. Änderungen
Diese Erklärung ist versioniert; wesentliche Änderungen werden angemeldeten Nutzern mitgeteilt. Aktuelle Version: 1.0.