Rechtliches
Datenschutzerklärung
Diese Datenschutzerklärung informiert dich darüber, welche personenbezogenen Daten die Ruhm GmbH als Betreiberin der Plattform Bench (bench.ag) verarbeitet, auf welcher Rechtsgrundlage das geschieht und welche Rechte dir nach der EU-Datenschutz-Grundverordnung (DSGVO) sowie dem österreichischen Datenschutzgesetz (DSG) zustehen. Technische Details zu Speicherorten, Schutzmaßnahmen und Backups findest du ergänzend auf der Seite Datensicherheit bei Bench.
Überblick
Bench ist ein webbasiertes Tool für Projektzusammenarbeit (Projekte, Aufgaben, Chats, Dateien, Tickets, Feedback, optionale Zeiterfassung). Personenbezogene Daten werden nur in dem Umfang verarbeitet, der für den Betrieb der Plattform und die von dir genutzten Funktionen erforderlich ist.
Bench wird ausschließlich von Workspaces aktiv genutzt, die sich zuvor selbst registriert haben. Es findet keine werbegetriebene Auswertung von Nutzer:innen-Verhalten, kein Profiling für Marketingzwecke und kein Weiterverkauf von Daten an Dritte statt.
Verantwortliche Stelle
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO ist:
Ruhm GmbH
Pocksberg 8
6842 Koblach, Österreich
E-Mail: hey@bench.ag
Telefon: +43 5523 21612
UID ATU81343529 · FN641130pw
Ein:e Datenschutzbeauftragte:r ist gesetzlich nicht erforderlich. Anfragen zum Datenschutz richtest du bitte direkt an die oben genannte E-Mail-Adresse.
Begriffe & Geltungsbereich
Diese Erklärung gilt für die Website bench.ag einschließlich aller Subdomains (z. B. App-Workspaces unter kunde.workbench.ag). Sie verwendet die Begriffe der DSGVO – insbesondere „personenbezogene Daten", „Verarbeitung", „Verantwortlicher" und „Auftragsverarbeiter" – im Sinne von Art. 4 DSGVO.
Für Inhalte, die Nutzer:innen in einem Workspace anlegen, ist in der Regel der jeweilige Workspace-Inhaber Verantwortlicher. Die Ruhm GmbH tritt in diesem Verhältnis als Auftragsverarbeiterin auf und schließt mit Workspaces auf Wunsch einen Auftragsverarbeitungsvertrag (AVV) ab.
Besuch der Website
Beim bloßen Aufruf von bench.ag werden technisch erforderliche Verbindungsdaten verarbeitet, damit die Seite angezeigt und vor Missbrauch geschützt werden kann: IP-Adresse, Zeitpunkt der Anfrage, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge, Referrer und User-Agent.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen und sicheren Betrieb). Diese Logs werden ausschließlich kurzfristig zur Fehler- und Missbrauchsanalyse ausgewertet und nicht für Werbezwecke genutzt.
Cookies / Tracking: Ohne deine Zustimmung werden auf der öffentlichen Website keine Marketing- oder Tracking-Cookies gesetzt. Auf den öffentlichen Marketing-Seiten fragen wir per Banner ab, ob Google Analytics geladen werden darf; erst nach ausdrücklicher Zustimmung werden die entsprechenden Skripte und Cookies aktiv (siehe Abschnitt zu Drittlandtransfers). Innerhalb der App findet kein Drittanbieter-Analytics statt – dort werden nur technisch notwendige Cookies bzw. Local-Storage-Einträge gesetzt (z. B. für die Sitzungs- und Login-Verwaltung). Eine erteilte Zustimmung kannst du jederzeit widerrufen.
Konto- und Nutzungsdaten in der App
Für die Nutzung der App ist ein Konto nötig. Verarbeitet werden u. a.:
- E-Mail-Adresse, Anzeigename, Passwort-Hash, Avatar (optional).
- Workspace-/Account-Zugehörigkeit, Rollen und Berechtigungen.
- Einstellungen und Präferenzen (Benachrichtigungen, Sprache, UI).
- Login- und Sicherheitsereignisse (Zeitstempel, IP, Browser – zur Missbrauchsabwehr).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
Inhalte, Anhänge und Kommunikation
In Bench legst du selbst Inhalte an: Projekte, Aufgaben, Kommentare, Chat-Nachrichten, Tickets, Feedback, Datei-Anhänge, ggf. Zeiteinträge. Diese Inhalte können personenbezogene Daten enthalten – sowohl von dir als auch von Personen, mit denen du zusammenarbeitest (interne Kolleg:innen, externe Projektbeteiligte, Kund:innen).
Diese Inhalte werden ausschließlich innerhalb deines Workspaces sichtbar gemacht. Externe Projektbeteiligte sehen nur jene Projekte/Aufgaben, zu denen sie ausdrücklich eingeladen wurden, und auch nur im Umfang dieser Freigabe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO im Verhältnis zwischen Workspace-Inhaber und seinen Nutzer:innen sowie Art. 6 Abs. 1 lit. f DSGVO für die technische Bereitstellung durch die Ruhm GmbH.
E-Mail-Versand & -Antworten
Bench versendet System- und Benachrichtigungs-Mails (z. B. Einladungen, Passwort-Reset, Aufgaben- und Chat-Hinweise). Empfänger sind ausschließlich registrierte Nutzer:innen oder von Nutzer:innen aktiv eingeladene Personen. Antworten auf Benachrichtigungs-Mails werden – soweit unterstützt – wieder in die entsprechende Konversation eingespielt.
Versand und Annahme der E-Mails laufen über Mailgun (EU-Region) als Auftragsverarbeiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO.
KI-gestützte Funktionen
Einige Funktionen (z. B. Vorschläge, Zusammenfassungen, Transkription von Aufnahmen, der Benchbot) nutzen KI-Modelle des europäischen Anbieters Mistral AI (Frankreich/EU). Für die jeweilige Anfrage werden nur die für das Ergebnis nötigen Inhalte übermittelt und ausschließlich in der EU verarbeitet; eine Freigabe dieser Daten für das Training der Modelle erfolgt ausdrücklich nicht. KI-Funktionen werden nur dann ausgelöst, wenn du sie aktiv verwendest.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
Optionale Integrationen (MOCO, Kalender)
Workspaces können optionale Integrationen aktivieren, etwa mit der Projekt-/Zeit-Software MOCO oder mit einem Kalender (Google, Microsoft 365, iCloud bzw. beliebige CalDAV-Anbieter). Solche Integrationen sind standardmäßig deaktiviert und werden nur auf ausdrückliche Veranlassung des jeweiligen Workspaces hergestellt. Dabei werden Zugangsdaten (API-Schlüssel oder OAuth-Token) verschlüsselt gespeichert und nur für den vereinbarten Synchronisierungszweck verwendet.
Weitere Dienste werden nur situativ und außerhalb der EU aufgerufen: die GIF-Suche (Giphy), wenn Admins GIFs im Chat erlauben und danach gesucht wird, das Bild-CDN Unsplash beim Einsatz von Board-Hintergründen, Link-Vorschauen (z. B. YouTube in der Cookie-freien Variante) für selbst geteilte Links sowie die Leak-Prüfung Have I Been Pwned bei der Passwortvergabe, an die nur ein 5-stelliges Präfix des Passwort-Hashs übermittelt wird (k-Anonymität) – nie das Passwort selbst. Eine Übersicht aller Dienste mit Standort findest du im EU-Status.
Verantwortlich für die mit dem jeweiligen Drittanbieter ausgetauschten Daten ist der Workspace-Inhaber gemeinsam mit dem Anbieter; deren Datenschutzbestimmungen gelten ergänzend.
Auftragsverarbeiter & Subprozessoren
Für den Betrieb von Bench werden folgende Auftragsverarbeiter eingesetzt:
- Lovable Cloud (Supabase, EU – Irland): Hosting der Datenbank, Authentifizierung und Server-Funktionen. Die zugrundeliegende Technologie stammt von Supabase Inc. (US- Unternehmen); die Datenverarbeitung findet jedoch ausschließlich in der EU-Region (AWS eu-west-1, Irland) statt.
- Hetzner Online GmbH (Object Storage, Falkenstein/Deutschland): Speicherung aller Datei-Anhänge sowie Ablage der Account-Backups.
- Cloudflare (EU-Edge, US-Konzern): Auslieferung der Web-Anwendung und Ausführung der Server-Funktionen.
- Mailgun (EU-Region): Versand und Empfang von Benachrichtigungs- und Antwort-Mails.
- Mistral AI (Frankreich/EU): Verarbeitung aller KI-Anfragen aus der App, ohne Trainings-Freigabe.
- Stripe: Abwicklung von Abonnements und Zahlungen.
- MOCO: nur sofern der Workspace die Integration ausdrücklich verbindet.
Mit allen relevanten Anbietern bestehen die nach Art. 28 DSGVO erforderlichen Vereinbarungen. Auf Wunsch erhalten Workspaces eine aktuelle Subprozessor-Liste bzw. einen AVV.
Datenübermittlung in Drittländer
Bench betreibt seine Infrastruktur bewusst innerhalb der EU: Datenbank und Authentifizierung liegen in der EU-Region (AWS eu-west-1, Irland), Datei-Anhänge und Backups in Deutschland (Hetzner, Falkenstein), KI-Verarbeitung in Frankreich (Mistral AI), E-Mail-Versand über die EU-Endpunkte von Mailgun. Eine Disaster-Recovery-Kopie außerhalb der EU besteht nicht.
Bei Anbietern mit US-Unternehmen als Muttergesellschaft oder Betreiber (insbesondere Supabase für Datenbank und Authentifizierung, Cloudflare für die Auslieferung der Anwendung, Stripe für Zahlungen sowie Google Analytics auf den öffentlichen Marketing-Seiten) kann ein Zugriff aus einem Drittland im Einzelfall nicht vollständig ausgeschlossen werden. Die Übermittlung erfolgt in diesen Fällen auf Grundlage der EU-Standardvertragsklauseln und – wo einschlägig – des EU-US Data Privacy Framework. Google Analytics wird ausschließlich nach ausdrücklicher Zustimmung im Cookie-Banner geladen und findet in der Anwendung selbst nicht statt.
Speicherorte & Sicherheit
Alle produktiven Daten liegen in EU-Rechenzentren: Datenbank und Authentifizierung in der EU-Region (AWS eu-west-1, Irland), Datei-Anhänge und Backups im Objektspeicher bei Hetzner in Falkenstein (Deutschland), KI-Verarbeitung bei Mistral AI in Frankreich. Übertragung erfolgt TLS-verschlüsselt; Passwörter werden ausschließlich gehasht gespeichert; der Zugriff ist über Rollen und Row-Level-Security pro Workspace abgesichert.
Eine ausführliche, regelmäßig gepflegte Beschreibung der Speicherorte, Schutzmaßnahmen und der Backup-Strategie findest du auf der Seite Datensicherheit bei Bench.
Aufbewahrung & Löschung
Produktive Inhalte (Projekte, Aufgaben, Kommentare, Chat-Nachrichten, Anhänge, Zeiteinträge) bleiben bestehen, solange der jeweilige Workspace aktiv ist. Es gibt keine automatischen Löschjobs, die Inhalte nach einer bestimmten Zeit entfernen.
Für Backups gelten die klassenspezifischen Aufbewahrungsfristen (täglich 14 Tage, wöchentlich 8 Wochen, monatlich 12 Monate, jährlich 7 Jahre). Details siehe Datensicherheit-Seite.
Auf Wunsch werden einzelne Inhalte oder ganze Konten samt zugehöriger Backup-Kopien gelöscht. Gesetzliche Aufbewahrungspflichten (z. B. nach UGB/BAO für Rechnungen) bleiben davon unberührt.
Deine Rechte
Du hast nach der DSGVO insbesondere folgende Rechte gegenüber der Ruhm GmbH:
- Auskunft über deine Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung („Recht auf Vergessenwerden", Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Wahrnehmung dieser Rechte genügt eine formlose Nachricht an hey@bench.ag.
Beschwerderecht
Unbeschadet anderer Rechtsbehelfe steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, in Österreich insbesondere bei der Österreichischen Datenschutzbehörde (dsb.gv.at).
Änderungen dieser Erklärung
Diese Datenschutzerklärung wird angepasst, sobald sich an den verarbeiteten Daten, eingesetzten Diensten oder rechtlichen Rahmenbedingungen etwas Wesentliches ändert. Es gilt jeweils die aktuelle, auf dieser Seite veröffentlichte Fassung.
Kontakt
Fragen zum Datenschutz, Auskunfts- oder Löschwünsche richte bitte an hey@bench.ag. Verantwortlich ist die Ruhm GmbH – Details siehe Impressum.
Bench Press
Bei uns geht die Post ab. Einmal monatlich fassen wir die wichtigen Updates und News rund um Bench für dich zusammen.
Mit der Anmeldung stimmst du unserer Datenschutzerklärung zu.