Rechtliches

Datenschutzerklärung

Fassung 2.6 Stand 6. Oktober 2026

roleALPHA — Plattform für Organisations- und Rollenmanagement


Kurz vorweg: worüber diese Erklärung spricht — und worüber nicht

roleALPHA wird ausschließlich Unternehmen angeboten. Daraus folgt eine Unterscheidung, ohne die diese Erklärung nicht zu verstehen ist:

Worum es geht Wer entscheidet darüber? Wo steht es?
Nutzung der Website und der Plattform selbst — Konto, Anmeldung, Protokolle, Statistik, Support Die roleALPHA GmbH ist Verantwortlicher in dieser Erklärung
Inhalte, die ein Kundenunternehmen einbringt — Beschäftigtendaten, Organisationsstrukturen, Rollen, Aufwände, Dokumente Das Kundenunternehmen ist Verantwortlicher, wir sind Auftragsverarbeiter im Auftragsverarbeitungsvertrag, Abschnitt 8 dieser Erklärung fasst es zusammen

Was das für Sie bedeutet: Sind Sie Beschäftigter oder Ansprechpartner eines Unternehmens, das roleALPHA einsetzt, und möchten Auskunft, Berichtigung oder Löschung Ihrer in der Plattform gespeicherten Daten verlangen, wenden Sie sich an dieses Unternehmen — nicht an uns. Wir dürfen diese Daten nur auf dessen Weisung verarbeiten und Ihnen ohne sie keine Auskunft erteilen. Bei der Beantwortung unterstützen wir das Unternehmen.


1. Verantwortlicher und Datenschutzbeauftragter

roleALPHA GmbH
Aschergasse 34, 1130 Wien, Österreich
Firmenbuchnummer FN 685262p, Firmenbuchgericht Handelsgericht Wien
UID-Nummer ATU83606108
Geschäftsführung: Oskar Dohrau, Joseph Dinh
E-Mail: office@rolealpha.app

Weitere Angaben im Impressum.

Wir haben einen Datenschutzbeauftragten bestellt: ⟨TODO: Name bzw. Firma, Anschrift und E-Mail-Adresse des Datenschutzbeauftragten⟩. Datenschutzanfragen können Sie an ihn oder an datenschutz@rolealpha.app richten.


2. Welche Daten wir verarbeiten, wozu und wie lange

Die folgende Tabelle führt die Verarbeitungen auf, für die wir Verantwortlicher sind. Maßgeblich sind die DSGVO, das österreichische Datenschutzgesetz (DSG) und das Telekommunikationsgesetz 2021 (TKG 2021).

Verarbeitung Datenkategorien Zweck Rechtsgrundlage Dauer
Nutzerkonto Name, Anmeldeadresse (E-Mail), interner Benutzername, Rolle je Mandant, Mandantenmitgliedschaften, Passwort-Hash (nur bei älteren Konten; zur Anmeldung genutzt wird ein Passwort seit Oktober 2026 nur noch von Plattform-Administratoren), Spracheinstellung, Anzeige- und Dashboard-Einstellungen Authentifizierung, Rechtevergabe, Kommunikation; ein Konto je Mensch: Zugänge zu mehreren Mandanten unter derselben Anmeldeadresse werden in einem Konto geführt, ohne dass ein Mandant erfährt, dass und bei wem das Konto sonst verwendet wird. Bestehen zu derselben Anmeldeadresse noch mehrere Konten (aus der Zeit vor dieser Regel), führt der Plattform-Betrieb sie nach einem Probelauf zu einem Konto zusammen; die übrigen bleiben gesperrt als Verweis für Protokoll und Historie, der Vorgang wird je Mandant protokolliert Art. 6 Abs. 1 lit. b bis zur Löschung des Kontos
Anmeldung (Anmeldecode, Passkey, Zwei-Faktor, Single Sign-On; Passwort nur für Plattform-Administratoren) E-Mail-Adresse, Hashwerte von Codes und Wiederherstellungscodes, öffentlicher Schlüssel und Begleitangaben eines Passkeys, verschlüsseltes TOTP-Geheimnis, vom Identitätsanbieter des Kunden gelieferte Kennungen — keine biometrischen Daten sichere Anmeldung Art. 6 Abs. 1 lit. b und f bis zur Entfernung durch Sie, längstens bis zur Kontolöschung; Einmalcodes spätestens einen Tag nach Ablauf
Anmeldeversuche und Ratenbegrenzung IP-Adresse, Benutzerkennung, Zeitstempel, Erfolg oder Fehlschlag Schutz vor Brute-Force- und Missbrauchsversuchen Art. 6 Abs. 1 lit. f 15 Minuten (Sperrfenster)
Serverprotokolle IP-Adresse, Zeitstempel, angefragte Ressource, Statuscode, Browser und Betriebssystem, Referrer Betrieb, Sicherheit, Fehleranalyse Art. 6 Abs. 1 lit. f 30 Tage
Fehlerprotokolle Fehlermeldung, Aufrufliste, Programmversion, Adresse der Seite ohne Abfrageteil, Browser und Betriebssystem, Art der letzten Bedienschritte ohne Elementtext; bei angemeldeten Nutzern Benutzer- und Mandantenkennung Erkennung und Behebung von Programmfehlern Art. 6 Abs. 1 lit. f 30 Tage
Nutzungsstatistik pseudonyme Kennungen (gesalzene Hashwerte), Seitenaufrufe, Ereignisse, Browser und Betriebssystem, Referrer — auf rolealpha.com ohne Kennungen; keine Cookies, keine IP im Klartext Produktverbesserung, Reichweitenmessung Art. 6 Abs. 1 lit. f ⟨TODO: konfigurierte Aufbewahrung der Analytics-Instanz⟩
System- und Benachrichtigungs-E-Mails E-Mail-Adresse, Name, Inhalt der Nachricht Zugangshinweise (ohne Passwort oder sonstiges Geheimnis), Betriebsmeldungen, fachliche Benachrichtigungen Art. 6 Abs. 1 lit. b und f bis zur Zweckerreichung
E-Mail-Zustellprotokoll Empfängeradresse, Zeitpunkt, Anlass, Versandweg, Ergebnis, Fehlermeldung der Gegenstelle; Betreff nur bei Betriebsmeldungen — kein Nachrichtentext Nachweis der Zustellung, Fehlersuche Art. 6 Abs. 1 lit. f 90 Tage
In-App-Feedback und Support-Anfragen Art der Meldung (Fehler, Verbesserung, Frage), Titel, Beschreibung, Bildschirmaufnahme, Seitenstruktur-Export und Dateianhänge (soweit die Person sie anhängt), technischer Kontext (Seite, Browser, Bildschirmgröße), Anmeldeadresse (E-Mail), Benutzername, Benutzer- und Mandantenkennung, Verlauf der Antworten; automatische Einstufung der Meldung und gegebenenfalls ein automatisch erstellter Antwortentwurf Bearbeitung der Anfrage, Fehlerbehebung, Produktverbesserung Art. 6 Abs. 1 lit. b und f ⟨TODO: Aufbewahrungsfrist der Support-Tickets festlegen⟩; die Zuordnung Ticket ↔ Nutzer in der Plattform wird mit dem Mandanten gelöscht
Vertrags- und Abrechnungsdaten Firmenwortlaut, Anschrift, UID-Nummer, Firmenbuchnummer, Ansprechpartner, Rechnungsadresse samt E-Mail-Adresse für Rechnungen (vom Administrator des Kunden in der Plattform gepflegt), Leistungsumfang, Nutzungsmengen je Mandant (täglich gezählt: Anzahl der Personen und KI-Agenten, Anzahl der Objekte in Data Nodes auf rA Cloud, Kosten der KI-Nutzung über den Schlüssel der Plattform; abgerechnet wird der Höchststand im Monat — reine Anzahlen und Beträge ohne Bezug zu einzelnen Personen); für den Auftragsverarbeitungsvertrag zusätzlich das vereinbarte Betriebsmodell, die benannten Weisungsberechtigten und der Kontakt für Datenschutzvorfälle (jeweils Name und, beim Kontakt, E-Mail-Adresse) Vertragsabwicklung, Rechnungslegung, Erstellung und Nachweis des Auftragsverarbeitungsvertrags Art. 6 Abs. 1 lit. b und c 7 Jahre (§ 132 BAO)
Support und Fernwartung Zugangsprotokolle; im Rahmen der Störungsbehebung eingesehene Daten Störungsbeseitigung, Wartung Art. 6 Abs. 1 lit. b; bei Kundeninhalten Art. 28 protokolliert, zweckgebunden

Die Aufbewahrungsfristen für Kundeninhalte legt das Kundenunternehmen selbst fest; sie stehen in Anlage 1.4 des Auftragsverarbeitungsvertrags.


3. Empfänger

Wir geben personenbezogene Daten nur weiter, soweit das zur Vertragserfüllung erforderlich ist, eine gesetzliche Pflicht besteht, ein berechtigtes Interesse es trägt oder Sie eingewilligt haben. Empfängerkategorien sind: Hosting- und Infrastrukturdienstleister, der E-Mail-Versanddienstleister, der Betreiber unseres Fehlerverwaltungs-Repositorys (nur technische Fehlerbeschreibungen, aus denen Namen, E-Mail-Adressen, Kennungen und Kundenadressen vor der Übermittlung entfernt werden — kein In-App-Feedback), Anbieter von KI-Diensten, soweit ein Kundenunternehmen sie freigegeben hat, Steuerberatung und Wirtschaftsprüfung, soweit rechtlich erforderlich, sowie Behörden und Gerichte, soweit wir gesetzlich verpflichtet sind.

Für die Umrechnung der KI-Kosten von US-Dollar in Euro rufen wir einmal täglich den öffentlichen Referenzkurs der Europäischen Zentralbank ab. Dabei werden keine personenbezogenen Daten übermittelt — der Abruf trägt weder Mandanten- noch Nutzerkennungen.

Jeder Dienstleister, der für uns personenbezogene Daten verarbeitet, ist nach Art. 28 DSGVO gebunden. Die vollständige, versionierte Liste mit Anschrift, Leistung, Verarbeitungsort und Übermittlungsmechanismus finden Sie unter Unterauftragsverarbeiter.


4. Übermittlung in Drittländer

Ein Teil der eingesetzten Dienstleister — insbesondere Anbieter von KI-Diensten und der Betreiber des Fehlerverwaltungs-Repositorys — sitzt außerhalb der EU und des EWR, überwiegend in den USA. Wir stützen diese Übermittlungen auf die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) und, wo der Empfänger zertifiziert ist, auf das EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss vom 10. Juli 2023, Art. 45 DSGVO). Welcher Mechanismus für welchen Empfänger gilt, weist die Liste der Unterauftragsverarbeiter aus.

Trotz dieser Garantien können Restrisiken verbleiben, etwa behördliche Zugriffe nach dortigem Recht, gegen die es möglicherweise keine gleichwertigen Rechtsbehelfe gibt. Vermeiden lässt sich das: die KI-Funktionen sind standardmäßig deaktiviert und je Mandant und Datenbereich einzeln freizugeben. Ohne diese Freigabe verlässt kein Inhalt die Plattform in Richtung eines KI-Anbieters. Ein Kundenunternehmen kann roleALPHA vollständig ohne Drittlandübermittlung betreiben.


5. Speicherung auf Ihrem Endgerät

Die Plattform setzt keine Cookies — weder für die Anmeldung noch für die Statistik noch für Werbung. Es findet kein Tracking durch Dritte statt. Stattdessen legt die Anwendung die folgenden Einträge im lokalen Speicher (localStorage) bzw. im Sitzungsspeicher (sessionStorage) Ihres Browsers ab; der Sitzungsspeicher wird beim Schließen des Browser-Tabs geleert.

Schlüssel Inhalt Zweck Dauer
ra_token Ihr Anmeldetoken Aufrechterhaltung der Anmeldung bis zur Abmeldung bzw. bis zum Ablauf
pa_token Anmeldetoken der Plattformverwaltung wie oben wie oben
ra_theme gewähltes Erscheinungsbild (hell/dunkel) Anzeigeeinstellung bis Sie es ändern
flow-positions-… von Ihnen verschobene Knotenpositionen einer Diagrammansicht Erhalt Ihres Layouts zwischen zwei Aufrufen bis Sie es zurücksetzen
ra_help_sidebar_expanded auf- oder zugeklappte Kapitel der Hilfe-Navigation Erhalt Ihrer Ansicht des Handbuchs bis Sie sie ändern
ra-graph-… Ihre Ansichtseinstellungen des Beziehungsgraphen Erhalt Ihrer Graph-Ansicht bis Sie sie ändern
ra_project_kanban_bahn gewählte Bahn-Einteilung des Kanban-Bretts Erhalt der Brett-Ansicht bis Sie sie ändern
ra-explorer-positionen:… (Sitzungsspeicher) von Ihnen verschobene Kartenpositionen einer Explorer-Ansicht damit Ihre Anordnung erhalten bleibt, wenn Sie auf eine Detailseite wechseln und zurückkehren bis zum Schließen des Tabs
ra_handoff_rueckkehr (Sitzungsspeicher) die Adresse, von der Sie zur gemeinsamen Anmeldeseite geleitet wurden damit Sie nach der Anmeldung dort landen, wo Sie hergekommen sind bis zum Schließen des Tabs
ra_entwurf_puffer:… (Sitzungsspeicher) Ihre in ein Formular eingetragenen, noch nicht gespeicherten Angaben damit Ihre Eingaben bei Absturz oder Neuladen nicht verloren gehen; die Anwendung bietet sie zum Zurückholen an und spielt sie nie selbst ein bis zum Schließen des Tabs, spätestens mit dem Speichern

Diese Speicherung ist für den von Ihnen gewünschten Dienst unbedingt erforderlich und daher nach § 165 Abs. 3 TKG 2021 ohne Einwilligung zulässig. Sie können die Einträge jederzeit im Browser löschen; Sie werden dann abgemeldet. Deshalb braucht und zeigt die Plattform kein Cookie-Banner.


6. Was wir ausdrücklich nicht tun

Diese Zusagen begrenzen die Verarbeitungen aus Abschnitt 2 und gelten, solange diese Erklärung gilt.

  • Serverprotokolle werden nicht mit anderen Quellen zu Nutzerprofilen zusammengeführt.
  • Fehlerprotokolle enthalten keine Formularinhalte, keinen Text angeklickter Elemente, keine Abfrageteile von Adressen, keine Anfrageinhalte, keine Cookies und keine Kopfzeilen. Werte, die wie ein Geheimnis aussehen, werden vor dem Weiterleiten maschinell ersetzt. Es gibt keine Sitzungsaufzeichnung, keine Laufzeitmessung einzelner Nutzer und keine Erfassung von Besuchern ohne Fehlerfall. Die Fehler-Erfassung speichert nichts auf Ihrem Endgerät.
  • Fehler-Erfassung und Nutzungsstatistik betreiben wir selbst, auf eigener Infrastruktur. Es findet keine Übermittlung an einen Fehler-Tracking- oder Analysedienstleister statt.
  • Die Nutzungsstatistik ist cookielos, respektiert „Do Not Track" und überträgt Kennungen ausschließlich als gesalzenen Hashwert — eine Zuordnung zu einer namentlich bekannten Person ist den Auswertenden nicht möglich.
  • Passwörter speichern wir ausschließlich als bcrypt-Hash, niemals im Klartext.
  • Biometrische Daten eines Passkeys verarbeitet ausschließlich Ihr Endgerät; uns werden sie weder übermittelt noch von uns gespeichert. Eine Verarbeitung besonderer Kategorien nach Art. 9 DSGVO findet auf unserer Seite nicht statt.
  • Das E-Mail-Zustellprotokoll speichert keinen Nachrichtentext.
  • Werbliche E-Mails versenden wir nur mit Einwilligung oder in den Grenzen des § 174 TKG 2021; ein Abbestellen ist jederzeit möglich.

Wie Support-Anfragen bearbeitet werden: Meldungen aus der Plattform und E-Mails an den Support landen in unserem selbst betriebenen Helpdesk (Zammad, auf unserer eigenen Infrastruktur bei netcup). Jede Anfrage wird automatisch als Fehler, Verbesserung oder Frage eingestuft; auf Fragen kann ein automatisch erstellter Antwortvorschlag aus unserer öffentlichen Hilfe versendet werden, der als solcher gekennzeichnet ist. Das dafür eingesetzte Sprachmodell betreiben wir selbst auf gemieteter Infrastruktur (Hetzner); die Anfrage geht an keinen KI-Anbieter. Muss ein Fehler an unsere Entwicklung übergeben werden, formuliert ein Mitarbeitender eine technische Aufgabe — Name, E-Mail-Adresse, Bildschirmaufnahme und Ihr Text bleiben im Helpdesk. Die Feedbackfunktion kann für einen Mandanten von dessen Administration abgeschaltet werden.

Eine Bitte in eigener Sache: Eine Bildschirmaufnahme im In-App-Feedback enthält, was zum Zeitpunkt der Aufnahme auf Ihrem Bildschirm zu sehen war — das können personenbezogene Daten Dritter sein. Prüfen Sie die Vorschau vor dem Absenden und entfernen Sie, was nicht gebraucht wird; oder senden Sie das Feedback ohne Bildschirmaufnahme an support@rolealpha.app.


7. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Sie können einer Verarbeitung, die auf einem berechtigten Interesse beruht, aus Gründen Ihrer besonderen Situation widersprechen (Art. 21) — das betrifft insbesondere Server- und Aktivitätsprotokolle sowie die Nutzungsstatistik. Eine einmal erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).

Eine Nachricht an datenschutz@rolealpha.app genügt.

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.

Beachten Sie die Rollenverteilung: Betreffen Ihre Rechte Inhalte, die ein Kundenunternehmen eingebracht hat, ist dieses Ihr Ansprechpartner (siehe Abschnitt 8). Erreichen Sie dennoch uns, leiten wir Ihre Anfrage unverzüglich weiter oder verweisen Sie darauf, ohne sie inhaltlich zu bearbeiten.


8. Inhalte unserer Kundenunternehmen

Für alles, was ein Kundenunternehmen in die Plattform einbringt — Personen, Rollen, Organigramme, Wertschöpfung, Ziele, Projekte, Kompetenzen, Aufwände, Bedarfe, Dokumentverweise und die daraus entstehenden Entwürfe, Protokolle und Auswertungen — ist dieses Unternehmen Verantwortlicher. Wir verarbeiten diese Daten ausschließlich auf seine dokumentierte Weisung, auf Grundlage des Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.

Dort, nicht hier, stehen die Einzelheiten: welche Datenarten in welchem Datenknoten entstehen (Anlage 1.1), aus welchen Quellsystemen übernommen und an welche KI-Anbieter übermittelt wird, wie die Betriebsmodelle die Verantwortung verteilen (Anlage 1.2), welche Verarbeitungen ein erhöhtes Risiko tragen und wo Mitbestimmung zu prüfen ist (Anlage 1.3), und welche Aufbewahrungsfristen gelten (Anlage 1.4). Der Vertrag ist öffentlich einsehbar; die Informationspflicht gegenüber den betroffenen Beschäftigten trifft nach Art. 13 und 14 DSGVO ihren Arbeitgeber.

Zwei Zusagen, die uns dabei binden und deshalb auch hier stehen: Kundeninhalte werden nicht zum Trainieren von KI-Modellen verwendet, und ohne ausdrückliche Freigabe eines Datenbereichs durch das Kundenunternehmen erhält kein KI-Dienst Zugriff darauf (fehlerabweisende Voreinstellung).


9. Beschwerderecht

Sie können sich jederzeit bei einer Aufsichtsbehörde beschweren, für uns zuständig ist die

Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien, Österreich
Telefon: +43 1 52 152-0 · E-Mail: dsb@dsb.gv.at · www.dsb.gv.at


10. Sicherheit und Datenschutzverletzungen

Wir treffen die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen; sie sind im Dokument Technisch-organisatorische Maßnahmen beschrieben. Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, dokumentieren wir sie, melden sie binnen 72 Stunden der Aufsichtsbehörde, soweit wir Verantwortlicher sind, und benachrichtigen betroffene Personen, wenn ein hohes Risiko besteht. Betrifft die Verletzung Kundeninhalte, informieren wir das betroffene Kundenunternehmen binnen 48 Stunden; die Meldung an die Behörde nimmt dann dieses vor.


11. Kontakt und Änderungen

Datenschutzanfragen: datenschutz@rolealpha.app · Allgemeine Anfragen: office@rolealpha.app · Support: support@rolealpha.app

Wir passen diese Erklärung an, wenn sich die Rechtslage, unsere Leistungen oder die Verarbeitung ändern. Die geltende Fassung ist mit Version und Stand gekennzeichnet; über wesentliche Änderungen informieren wir Kundenunternehmen vorab. Die Hinzuziehung eines neuen Unterauftragsverarbeiters folgt dem Verfahren in der Liste der Unterauftragsverarbeiter mit Widerspruchsmöglichkeit.


Weitere Dokumente

English version: Privacy Policy

© 2026 roleALPHA GmbH