Datenschutzerklärung
Welche Daten hier anfallen, wozu, wie lange sie bleiben und wer sie sonst noch zu sehen bekommt. Stand: 11. August 2026.
Verantwortlicher
Verantwortlich im Sinne der DSGVO ist der im Impressum genannte Diensteanbieter. Diese Erklärung betrifft den Shop: das Konto, mit dem gekauft wird, und den Kauf selbst. Für die Inhalte, die eine Einrichtung anschließend in BlueAgent anlegt — Projekte, Geometrien, Gespräche — gilt die Datenschutzerklärung von BlueAgent.
Was wir verarbeiten — und warum
Konto und Anmeldung. Ihre E-Mail-Adresse, Ihr Passwort
(gespeichert ausschließlich als argon2id-Hash, nie im Klartext), ob die
Adresse bestätigt ist, und die Kennung Ihrer Arbeitsumgebung, sobald es eine gibt.
Grundlage ist der Vertrag (Art. 6 Abs. 1 lit. b DSGVO). Die Anmeldung setzt
ein technisch notwendiges Cookie: blueshop_session,
signiert, HttpOnly, SameSite=Lax, Laufzeit 14 Tage.
Tracking-, Analyse- oder Werbe-Cookies gibt es nicht.
Beim Aufruf wird kein fremder Server berührt. Alles, was diese
Seiten laden, kommt vom eigenen Server: keine Schriften von Google, kein CDN, keine
eingebetteten Dienste, keine Zählpixel. Der Browser wird per Content Security
Policy (default-src 'self') daran gehindert, davon abzuweichen. Ihre
Sprachwahl merkt sich der Browser lokal und schickt sie nirgendwohin.
Bestellungen. Was Sie gekauft haben — Plan, Anzahl der Plätze, vorausbezahltes Guthaben —, der abgerechnete Betrag mit Währung, die Zeitpunkte, und beim ersten Kauf der Name, den Sie Ihrer Arbeitsumgebung geben. Grundlage ist der Vertrag; dass die Bestellung darüber hinaus aufbewahrt wird, folgt aus der steuerlichen Aufzeichnungspflicht (Art. 6 Abs. 1 lit. c DSGVO).
Zahlung. Bezahlt wird bei Paddle. Paddle ist Merchant of Record, also selbst der Verkäufer Ihnen gegenüber: Paddle stellt die Rechnung, führt die Umsatzsteuer ab und verarbeitet Ihre Zahlungsdaten als eigener Verantwortlicher nach der eigenen Datenschutzerklärung. Zum Bezahlen werden Sie auf eine Seite von Paddle geleitet; auf unseren Seiten läuft kein Script von Paddle. Karten-, Konto- und PayPal-Daten sehen wir nicht und speichern wir nicht. Zurück kommt zu jedem Vorgang eine Ereignis-Kennung, die Bestellnummer, der Betrag, die Währung und der Zeitpunkt.
Bereitstellung. Damit aus einer bezahlten Bestellung ein Zugang wird, gehen Ihre E-Mail-Adresse und der gewählte Name der Arbeitsumgebung an BlueAgent. Beide Dienste betreibt dieselbe Person (siehe Impressum); ein Dritter bekommt dabei nichts.
E-Mails. Wir schicken Ihnen die Bestätigung Ihrer Adresse und, auf Wunsch, einen Link zum Zurücksetzen des Passworts. Von diesen Links wird nur ein Hash gespeichert — der Link selbst existiert genau einmal, in der Nachricht an Sie. Abgelaufene Links werden gelöscht.
Anfragen von Einrichtungen. Das Formular auf „Für Institute“ speichert nichts: Ihre Angaben werden zu einer E-Mail und existieren danach nur noch in unserem Postfach. In dieser Nachricht steht auch die IP-Adresse, von der sie kam — nur dazu, Missbrauch des Formulars zuzuordnen (Art. 6 Abs. 1 lit. f DSGVO).
Protokolle. Der Server schreibt technische Protokolle, im Zugriffsprotokoll mit IP-Adresse, für den sicheren Betrieb und die Abwehr von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Sie werden täglich gewechselt, nach 7 Tagen gepackt und nach 90 Tagen gelöscht. Passwörter, Token und Schlüssel werden entfernt, bevor eine Zeile auf die Platte geht.
Missbrauchsabwehr. Registrierung und Anmeldung sind in ihrer Häufigkeit begrenzt, nach IP-Adresse und bei der Anmeldung zusätzlich nach Konto. Die Zähler dafür stehen nur im Arbeitsspeicher und überstehen keinen Neustart.
Protokoll der Vorgänge. Käufe, Änderungen am Konto und Eingriffe im Betrieb werden mitgeschrieben — mit der Kennung des Kontos, nicht mit Ihrer Adresse. Das ist die Spur, mit der sich eine Abrechnung im Streitfall nachvollziehen lässt.
Empfänger
- netcup GmbH
- Hosting. Daimlerstraße 25, 76185 Karlsruhe, Deutschland. Auftragsverarbeiter nach Art. 28 DSGVO.
- Scaleway SAS
- Zustellung unserer E-Mails, nur Konto- und Vorgangsmail. Frankreich. Auftragsverarbeiter nach Art. 28 DSGVO.
- Paddle.com Market Ltd
- Zahlung und Rechnung. Vereinigtes Königreich. Kein Auftragsverarbeiter, sondern eigener Verantwortlicher; Grundlage der Übermittlung ist der Angemessenheitsbeschluss der Europäischen Kommission für das Vereinigte Königreich.
Darüber hinaus geben wir nichts weiter, und verkauft werden Ihre Daten nicht.
Wie lange
- Konto
- Solange es besteht. Sie können es in Ihrem Konto selbst löschen — das ist ein echtes Löschen und kein Merkmal „gelöscht“ (Art. 17 DSGVO).
- Bestellungen
- Sieben Jahre, auch über die Löschung des Kontos hinaus: Belege unterliegen der steuerlichen Aufbewahrungspflicht (§ 132 BAO). Was bleibt, nennt eine Konto-Kennung, zu der es kein Konto mehr gibt.
- Protokolle
- 90 Tage.
- Links aus E-Mails
- Bis sie ablaufen, dann gelöscht.
- Anfragen über das Formular
- Gar nicht gespeichert.
Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch — formlos an die E-Mail-Adresse im Impressum. Beschweren können Sie sich bei der österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien. Für die Daten, die bei der Zahlung anfallen, ist Paddle die richtige Adresse.
Institutslizenzen
Betreibt eine Einrichtung BlueAgent als eigene Installation, ist sie für die Daten ihrer Nutzer selbst Verantwortliche; wir verarbeiten dann in ihrem Auftrag. Was dabei gilt, steht im Auftragsverarbeitungsvertrag (Art. 28 DSGVO).