Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie nach Art. 13 und 14 DSGVO darüber, welche personenbezogenen Daten die Cloo GmbH verarbeitet, wenn Sie unsere Websites mirafive.io und docs.mirafive.io besuchen, MIRA FIVE unter app.mirafive.io nutzen oder uns schreiben. Abschnitt 15 erklärt, was gilt, wenn Sie die Website eines unserer Kunden besuchen, die MIRA FIVE einsetzt.
Stand: 28. September 2026
1. Verantwortlicher und Kontakt
Verantwortlich für die Verarbeitung ist:
Cloo GmbHReumtengrüner Str. 32B
08209 Auerbach
Deutschland
- Vertreten durch
- die Geschäftsführer Yannick Seeger und Paul Otto
- Telefon
- +49 3744 3515904
- Datenschutz
- info@cloo-gmbh.de
- Produkt und Support
- hello@mirafive.io
Fragen zum Datenschutz und Anliegen zu Ihren Rechten richten Sie bitte an info@cloo-gmbh.de oder per Post an die Anschrift oben. Weitere Angaben finden Sie im Impressum.
2. Überblick: Verantwortlicher oder Auftragsverarbeiter
Wir sind Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für
- den Besuch unserer Websites mirafive.io und docs.mirafive.io,
- Konten, Organisationen, Zahlungen und Verbindungen in MIRA FIVE (Kontodaten),
- E-Mails, die Sie uns schreiben, und
- die Protokolle, mit denen wir unsere Systeme schützen.
Die Daten, die Websites, Apps und Server unserer Kunden an MIRA FIVE senden (Kundendaten), verarbeiten wir dagegen als Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlich ist dann der Kunde, also der Betreiber der jeweiligen Website oder App. Näheres steht in Abschnitt 15.
MIRA FIVE richtet sich nur an Unternehmen. Wo wir in dieser Erklärung Art. 6 Abs. 1 lit. b DSGVO nennen und Sie nicht selbst Vertragspartner sind, sondern für einen Kunden handeln, etwa als Mitarbeiterin oder Mitarbeiter, stützen wir die Verarbeitung auf unser berechtigtes Interesse und das des Kunden, den Vertrag mit ihm durchzuführen (Art. 6 Abs. 1 lit. f DSGVO).
Den Dienst betreiben wir auf Servern der Hetzner Online GmbH in Deutschland. MIRA FIVE setzt keine Anbieter künstlicher Intelligenz ein, und wir verkaufen keine personenbezogenen Daten.
3. Besuch unserer Websites
Die Websites mirafive.io und docs.mirafive.io werden über das Content Delivery Network (CDN) und den DNS-Dienst der BunnyWay d.o.o. (bunny.net), Cesta komandanta Staneta 4A, 1215 Medvode, Slowenien, ausgeliefert. Bunny betreibt Server an vielen Orten weltweit. Ihre Anfrage beantwortet der Standort, der Ihnen am nächsten liegt.
Damit eine Seite bei Ihnen ankommt, verarbeitet Bunny die Verbindungsdaten, die Ihr Browser bei jedem Aufruf übermittelt: Ihre IP-Adresse, die aufgerufene Adresse, Datum und Uhrzeit, die verweisende Seite sowie Angaben zu Browser und Betriebssystem. Zweck ist, die Seiten auszuliefern und vor Überlastung und Angriffen zu schützen. Rechtsgrundlage ist unser berechtigtes Interesse an einer schnellen, stabilen und sicheren Website (Art. 6 Abs. 1 lit. f DSGVO). Bunny handelt als unser Auftragsverarbeiter und bewahrt Zugriffsprotokolle nur kurzzeitig auf. Ohne diese Daten können wir Ihnen die Seiten nicht ausliefern.
Beide Websites setzen keine Cookies. Schriftarten liefern wir selbst aus. Inhalte oder Dienste weiterer Anbieter binden wir nicht ein. Auf mirafive.io ist das Skript für die Messung (Abschnitt 4) Teil des Codes der Website; auf docs.mirafive.io laden Sie es von unserem eigenen Server cdn.mirafive.io in Deutschland.
4. Webanalyse mit MIRA FIVE auf unseren Websites
mirafive.io: nur mit Ihrer Einwilligung
Wir messen mirafive.io mit MIRA FIVE, unserem eigenen Produkt. Es läuft auf unseren Servern in Deutschland. Kein anderer Analyseanbieter ist beteiligt, und nichts wird mit Ihrem Verhalten auf anderen Websites zusammengeführt.
Das Messskript ist Teil des Codes dieser Website und wird mit jeder Seite von mirafive.io geladen. Vor Ihrer Einwilligung sendet es nichts und speichert nichts auf Ihrem Gerät. Wir fragen einmal über einen Hinweis. Sendet Ihr Browser ein Do-Not-Track- oder Global-Privacy-Control-Signal, gilt das ohne Rückfrage als Ablehnung.
Mit Ihrer Einwilligung speichert MIRA FIVE zwei zufällige Kennungen im lokalen Speicher (localStorage) Ihres Browsers, keine Cookies:
| Kennung | Zweck | Gültigkeit |
|---|---|---|
| Besucherkennung | erkennt wiederkehrende Besuche | läuft nach 365 Tagen ohne Besuch ab; jeder Besuch verlängert sie |
| Sitzungskennung | fasst die Seitenaufrufe eines Besuchs zusammen | läuft nach 30 Minuten ohne Aktivität ab |
Beide sind Zufallswerte, die nur für diese Website gelten. Sie werden nicht aus Eigenschaften Ihres Geräts abgeleitet und enthalten nicht Ihren Namen. Zusammen mit den Kennungen erfassen wir:
- die aufgerufenen Seiten (Adresse ohne Parameter und Anker), ihre Titel und den Zeitpunkt,
- die verweisende Seite (ohne Parameter), Kampagnenparameter (UTM) in der Adresse und, wenn Sie über eine Anzeige kommen, die Klick-Kennung der Werbeplattform,
- Sprache, Zeitzone und Bildschirmgröße Ihres Browsers,
- Gerätetyp, Browser und Betriebssystem, abgeleitet aus der Browserkennung (User-Agent); den User-Agent selbst speichern wir nicht,
- Land und Region, abgeleitet aus Ihrer IP-Adresse,
- Klicks auf Links und Schaltflächen: technische Merkmale des Elements, bis zu 128 Zeichen seines sichtbaren Textes und das Linkziel.
Die IP-Adresse dient nur der Bestimmung von Land und Region. Das geschieht auf unserem Server mit einer lokalen Datenbank. Die IP-Adresse wird nicht in der Analysedatenbank gespeichert, eine Stadt ebenfalls nicht. Im Zugriffsprotokoll unseres Servers steht sie wie bei jedem Aufruf höchstens 14 Tage (Abschnitt 12).
Zweck ist, zu verstehen, wie Besucherinnen und Besucher unsere Website finden und nutzen, um Website und Angebot zu verbessern. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, für das Speichern und Auslesen der Kennungen auf Ihrem Gerät § 25 Abs. 1 TDDDG. Die Einwilligung ist freiwillig; ohne sie können Sie die Website uneingeschränkt nutzen. Die Daten speichern wir auf unseren Servern bei Hetzner (Abschnitt 16) und bewahren sie bis zu 366 Tage auf.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO): Wählen Sie „Datenschutz-Einstellungen” am Ende jeder Seite und dann „Ablehnen”. Der Widerruf beendet die Erfassung und entfernt beide Kennungen aus Ihrem Browser. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Ihre Antwort auf den Hinweis speichern wir mit Datum im lokalen Speicher Ihres Browsers
(Eintrag mirafive:consent), damit die Frage nicht auf jeder Seite erneut erscheint. Der
Eintrag bleibt, ob Sie eingewilligt oder abgelehnt haben, und gilt zwölf Monate; danach fragen
wir erneut. Er selbst wird nicht an uns übertragen. Rechtsgrundlage für diese Speicherung ist
§ 25 Abs. 2 Nr. 2 TDDDG, weil sie für die von Ihnen gewünschte Funktion unbedingt erforderlich
ist.
docs.mirafive.io: Zählung ohne Kennungen
Auf docs.mirafive.io verwenden wir die Messung von MIRA FIVE ohne Einwilligung. Sie setzt keine Cookies, speichert nichts im lokalen Speicher Ihres Browsers und vergibt keine Kennung. Jeder Seitenaufruf wird für sich gezählt, die Daten lassen sich keiner Person zuordnen. Erfasst werden die aufgerufene Seite und ihr Titel, die verweisende Seite, Kampagnenparameter, bei Anzeigenklicks nur die Plattform (ohne Klick-Kennung), Sprache, Zeitzone und Bildschirmgröße, Gerätetyp, Browser und Betriebssystem sowie Land und Region. Klicks werden nicht erfasst. Die IP-Adresse wird wie oben nur zur Bestimmung von Land und Region verwendet und nicht in der Analysedatenbank gespeichert.
Zweck ist, zu erkennen, welche Teile der Dokumentation gelesen werden und wie Leserinnen und Leser sie finden. Rechtsgrundlage ist unser berechtigtes Interesse, die Dokumentation zu verbessern (Art. 6 Abs. 1 lit. f DSGVO). Das Skript speichert nichts auf Ihrem Gerät. Aus Ihrem Browser liest es nur Sprache, Zeitzone und Bildschirmgröße. Sendet Ihr Browser ein Do-Not-Track- oder Global-Privacy-Control-Signal, sendet das Skript nichts. Wir bewahren die Daten bis zu 366 Tage auf.
5. Registrierung und Konto
Für ein Konto bei MIRA FIVE unter app.mirafive.io verarbeiten wir:
- Name und E-Mail-Adresse,
- Ihr Passwort, das wir nur als Hash speichern, nie im Klartext,
- die gewählte Sprache,
- Datum und Fassung der von Ihnen akzeptierten AGB und des Auftragsverarbeitungsvertrags,
- die Bestätigung Ihrer E-Mail-Adresse.
Nach der Registrierung erhalten Sie einen Bestätigungslink, der 60 Minuten gilt. Registrieren Sie sich über eine Einladung, gilt Ihre Adresse damit als bestätigt. Eine Anmeldung über Google oder andere Konten bieten wir nicht an.
Wenn Sie ein Passwort festlegen, prüfen wir, ob es in bekannten Datenlecks vorkommt. Dazu fragen wir den Dienst „Pwned Passwords” von Have I Been Pwned ab. Übertragen werden nur die ersten fünf Zeichen eines SHA-1-Hashwerts Ihres Passworts; der Abgleich geschieht auf unserem Server. Weder Ihr Passwort noch Angaben zu Ihrer Person verlassen dabei unsere Server.
Sie können eine Zwei-Faktor-Anmeldung mit Einmalcodes (TOTP) oder Passkeys einrichten. Dann speichern wir die dafür nötigen Angaben, etwa den geheimen Schlüssel für die Codes oder den öffentlichen Schlüssel eines Passkeys.
Zweck ist die Bereitstellung Ihres Kontos und des Dienstes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen; zu Mitarbeitenden eines Kunden siehe Abschnitt 2). Die Passwortprüfung stützen wir zusätzlich auf unser berechtigtes Interesse, Konten vor Übernahme zu schützen (Art. 6 Abs. 1 lit. f DSGVO). Name, E-Mail-Adresse und Passwort sind für ein Konto erforderlich; ohne sie können wir kein Konto einrichten.
Wir speichern Ihre Kontodaten, solange Ihr Konto besteht. Sie können Ihr Konto in den Einstellungen mit Ihrem Passwort löschen. Solange Sie alleiniger Inhaber einer Organisation mit weiteren Mitgliedern sind, ist das gesperrt. Mit der Löschung entfernen wir sofort Ihr Konto, Ihre persönliche Organisation und alle Organisationen, deren einziges Mitglied Sie sind; laufende Abonnements kündigen wir vorher. Analysedaten dieser Organisationen werden innerhalb von sieben Tagen physisch entfernt. In Sicherungen können Daten bis zu sechs Monate verbleiben (Abschnitt 12). Gesetzliche Aufbewahrungspflichten (Abschnitt 8) bleiben unberührt.
6. Anmeldung, Sitzungen und Cookies der App
Wenn Sie angemeldet sind, speichern wir Ihre Sitzung verschlüsselt in unserer Datenbank. Sie endet nach 120 Minuten ohne Aktivität. IP-Adresse und Browserkennung speichern wir dabei nicht.
app.mirafive.io setzt nur diese Cookies:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
mira-five-session |
verbindet Ihren Browser mit Ihrer Sitzung; nur über HTTPS übertragen und für Skripte nicht lesbar | endet mit der Sitzung |
XSRF-TOKEN |
schützt Formulare vor Anfragen, die fremde Websites in Ihrem Namen auslösen (Cross-Site Request Forgery) | Dauer der Sitzung |
remember_web_… |
hält Sie angemeldet, nur wenn Sie „Angemeldet bleiben” wählen | bis zu 400 Tage |
sidebar_state |
merkt sich, ob die Seitenleiste geöffnet ist | 7 Tage |
Diese Cookies sind unbedingt erforderlich, damit wir den von Ihnen gewünschten Dienst bereitstellen können. Rechtsgrundlage für das Speichern und Auslesen ist § 25 Abs. 2 Nr. 2 TDDDG, für die weitere Verarbeitung Art. 6 Abs. 1 lit. b DSGVO (siehe Abschnitt 2). Die App setzt keine Cookies zur Analyse oder Werbung und bindet keine Dienste Dritter ein.
7. Organisationen, Mitglieder und Einladungen
Jedes Konto erhält eine persönliche Organisation. Sie können weitere Organisationen anlegen und andere Personen einladen. Wir verarbeiten dafür den Namen der Organisation, Mitgliedschaften und Rollen (Inhaber, Admin, Mitglied) und bei Einladungen die E-Mail-Adresse der eingeladenen Person, die vorgesehene Rolle und wer eingeladen hat.
Die eingeladene Person erhält eine E-Mail mit einem Link. Die Einladung gilt drei Tage und wird danach gelöscht. Werden Sie eingeladen, haben wir Ihre E-Mail-Adresse von der Person, die Sie einlädt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Verwaltung der Organisation (siehe Abschnitt 2). Einladungen an Personen, die noch kein Konto haben, stützen wir auf unser berechtigtes Interesse und das des Kunden, Mitarbeitende in eine gemeinsame Organisation aufzunehmen (Art. 6 Abs. 1 lit. f DSGVO).
Mitgliedschaften speichern wir, solange sie bestehen. Löscht der Inhaber eine Organisation, entfernen wir ihre Daten sofort; Analysedaten werden innerhalb von sieben Tagen physisch entfernt.
8. Zahlungen
Einen kostenpflichtigen Tarif bucht der Inhaber einer Organisation über die Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande. Ihre Zahlungsangaben, etwa Karten- oder Kontodaten, geben Sie direkt bei Mollie ein; wir erhalten sie nicht. Wir übermitteln Mollie nur den Namen und die Kennung der Organisation und erhalten von Mollie Zahlungsstatus und Beträge. Mollie verarbeitet die Zahlungsdaten als eigenständig Verantwortlicher. Näheres finden Sie in der Datenschutzerklärung von Mollie.
Für jede erfolgreiche Zahlung stellen wir im Dashboard einen Beleg bereit (Kleinbetragsrechnung nach § 33 UStDV) mit Zahlungsnummer, Name der Organisation, Betrag und ausgewiesener Umsatzsteuer.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Belege und Buchungsunterlagen bewahren wir auf, soweit wir dazu gesetzlich verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB), für die gesetzlichen Aufbewahrungsfristen von bis zu zehn Jahren. Ohne diese Angaben können wir keinen kostenpflichtigen Tarif abrechnen.
9. E-Mails aus der App
MIRA FIVE verschickt nur E-Mails, die zum Dienst gehören, keine Newsletter und keine Werbung:
- Bestätigung der E-Mail-Adresse und Zurücksetzen des Passworts,
- Hinweis an die bisherige Adresse, wenn Sie Ihre E-Mail-Adresse ändern,
- Einladungen in eine Organisation,
- Hinweise zu Zahlungen und Tarif, etwa eine fehlgeschlagene Verlängerung oder das Ende eines Tarifs,
- Hinweise an Inhaber und Admins bei 80 und 100 Prozent des Kontingents,
- betriebliche Hinweise, etwa wenn eine Quelle keine Daten mehr sendet, wenn die Person, die eine Verbindung eingerichtet hat, die Organisation verlässt, oder zu Experimenten und Segmenten.
Wir versenden sie von no-reply@mirafive.io über die Sinch Mailjet SAS, 13-13 bis rue de l’Aubrac, 75012 Paris, Frankreich, als unseren Auftragsverarbeiter mit Infrastruktur in der EU. Mailjet erhält dafür Ihre E-Mail-Adresse, gegebenenfalls Ihren Namen und den Inhalt der Nachricht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die E-Mails der Durchführung des Vertrags dienen (siehe Abschnitt 2), sonst unser berechtigtes Interesse an einem sicheren und funktionierenden Dienst (Art. 6 Abs. 1 lit. f DSGVO), etwa beim Hinweis auf eine geänderte E-Mail-Adresse.
10. Verbindungen zu Google, Meta und Microsoft (Search Console, Google Ads, Meta Ads, Bing Webmaster Tools)
Sie können eine Organisation mit Google Search Console, Google Ads, Meta Ads und Bing Webmaster Tools verbinden. Jede Verbindung richten Sie über das Anmeldeverfahren des Anbieters ein (OAuth; bei Meta Facebook Login for Business). Für den Abruf der Daten bitten wir nur um diese Berechtigungen:
| Dienst | Berechtigung | Was wir abrufen |
|---|---|---|
| Google Search Console | webmasters.readonly (nur lesen) |
Suchanalysen nach Datum, Suchanfrage, Seite, Land und Gerät; Websites und Sitemaps. Angaben zu einzelnen suchenden Personen sind darin nicht enthalten. |
| Google Ads | adwords (Google bietet keine reine Leseberechtigung an; wir lesen nur) |
Kampagnenkennzahlen und für Anzeigenklicks der letzten 89 Tage die Klick-Kennung (gclid) mit der zugehörigen Kampagne. Die Zuordnung zu Besuchen geschieht auf unseren Servern. |
| Meta Ads | ads_read (nur lesen) |
die Werbekonten, die die Anmeldung erreicht, mit Name und Status; zu jeder Kampagne und Anzeigengruppe ihr Name, Status und Ziel sowie ihre täglichen Impressionen, ausgehenden Klicks, Ausgaben, Conversions und Conversion-Werte. Meta meldet diese als Summen; Angaben zu einzelnen Personen sind darin nicht enthalten. |
| Bing Webmaster Tools | webmaster.read (nur lesen) |
die Websites des Kontos bei Bing Webmaster Tools und ob sie bestätigt sind; für die gewählte Website Klicks und Impressionen je Tag, Klicks, Impressionen und Positionen der wichtigsten Suchanfragen und Seiten von Bing je Woche, welche Suchanfragen zu welchen Seiten führen, die täglichen Klicks der wichtigsten Suchanfragen sowie Crawling-Statistiken; wenn Sie sie einschalten, ihre Feeds, Crawling-Probleme und Seiten mit eingehenden Links. Angaben zu einzelnen suchenden Personen sind darin nicht enthalten. Die Codes, mit denen Bing eine Website bestätigt, speichern wir nicht. |
Für jede Verbindung speichern wir die Zugangstoken des Anbieters, verschlüsselt mit AES-256, sowie den Namen des Kontos, mit dem sie eingerichtet wurde: bei Google Name und E-Mail-Adresse des Google-Kontos, bei Meta den Namen, den Meta zum Token nennt, meist den des Systemnutzers des Unternehmens, ohne E-Mail-Adresse. Bing Webmaster Tools teilt uns nichts über die Person mit, die sich anmeldet; diese Verbindung benennen wir deshalb nach den bestätigten Websites, die sie erreicht. Diese Angaben erhalten wir vom Anbieter. An Google, Meta und Microsoft senden wir keine Daten über Besucherinnen und Besucher.
Zweck ist, Daten aus diesen Diensten in MIRA FIVE auszuwerten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO zur Erfüllung des Vertrags mit dem Kunden; richten Sie die Verbindung als Mitarbeiterin oder Mitarbeiter eines Kunden ein, unser berechtigtes Interesse und das des Kunden, den Vertrag durchzuführen (Art. 6 Abs. 1 lit. f DSGVO). Die importierten Daten gehören zu den Kundendaten; für sie handeln wir als Auftragsverarbeiter (Abschnitt 15).
Trennen Sie die Verbindung, löschen wir die Token und widerrufen den Zugriff bei Google und Meta. Bing Webmaster Tools bietet uns keine Möglichkeit, den Zugriff zu widerrufen; dort beendet das Löschen der Token unseren Zugriff. Sie können den Zugriff auch jederzeit selbst entziehen: bei Google in Ihrem Google-Konto unter myaccount.google.com/permissions, bei Meta in den Einstellungen Ihres Unternehmensportfolios. Bereits importierte Daten bleiben als Kundendaten erhalten, bis sie nach dem Tarif der Organisation oder mit ihr gelöscht werden.
Umgang mit Daten aus Google-APIs
Die Nutzung und Übertragung von Informationen, die wir von Google-APIs erhalten, an andere Anwendungen hält sich an die Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use). Das heißt insbesondere:
- Wir nutzen Daten aus Google-APIs nur für die Funktionen, die Sie in MIRA FIVE sehen und nutzen.
- Wir nutzen sie nicht für Werbung und verkaufen sie nicht.
- Wir nutzen sie nicht, um Modelle künstlicher Intelligenz zu trainieren.
- Wir geben sie nur weiter, soweit es für den Betrieb nötig ist (an unseren Hosting-Anbieter, Abschnitt 16), wenn Sie selbst sie über die API oder MCP abrufen oder wenn das Gesetz es verlangt.
- Menschen lesen sie nur mit Ihrer Einwilligung, wenn es für die Sicherheit oder die Aufklärung von Missbrauch nötig ist oder wenn das Gesetz es verlangt.
11. API und KI-Agenten (MCP)
Über die REST-API und den MCP-Server können Sie und von Ihnen gewählte Programme, etwa ein KI-Assistent, Daten aus MIRA FIVE abrufen.
- API-Schlüssel sind persönlich. Sie können bis zu 20 anlegen, auf Wunsch mit Ablaufdatum. Wir speichern sie nur als Hash, bis Sie sie löschen oder Ihr Konto gelöscht wird.
- KI-Clients verbinden Sie über OAuth. Zugangstoken gelten eine Stunde, Aktualisierungstoken 30 Tage. Nach 31 Tagen löschen wir sie.
- Jeden Aufruf über API oder MCP halten wir im Prüfprotokoll fest (Abschnitt 12): Kanal, aufgerufene Funktion, Name des Schlüssels oder der Verbindung und Ergebnis. Die Inhalte der Anfragen protokollieren wir nicht.
- Pro Person gelten Obergrenzen für Anfragen, etwa 120 pro Minute.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (siehe Abschnitt 2), für das Prüfprotokoll unser berechtigtes Interesse an der Sicherheit des Dienstes und am Nachweis von Zugriffen (Art. 6 Abs. 1 lit. f DSGVO).
Daten, die Sie über API oder MCP abrufen, verlassen MIRA FIVE auf Ihre Anweisung. Nutzen Sie einen KI-Client, gehen sie an dessen Anbieter. Diesen wählen Sie oder der Kunde selbst; er ist nicht unser Dienstleister, und die Verantwortung für diese Weitergabe liegt beim Kunden. MIRA FIVE selbst setzt keine Anbieter künstlicher Intelligenz ein, und wir trainieren keine KI-Modelle mit Ihren Daten.
12. Sicherheit, Protokolle und Fehlerüberwachung
Zugriffsprotokoll
Vor app.mirafive.io, events.mirafive.io und cdn.mirafive.io steht ein Server, der jede Anfrage protokolliert: IP-Adresse, Host, aufgerufener Pfad einschließlich Parametern, Zeitpunkt und Statuscode. Wir nutzen das Protokoll, um Angriffe zu erkennen und abzuwehren. Es wird fortlaufend überschrieben; ein Eintrag bleibt höchstens 14 Tage erhalten.
Angriffserkennung mit CrowdSec
Auf unseren Servern läuft CrowdSec, ein Programm zur Erkennung von Angriffen, das wir selbst betreiben. Es wertet das Zugriffsprotokoll aus und sperrt Adressen, von denen Angriffe ausgehen. Erkennt es einen Angriff, übermittelt es die IP-Adresse des Angreifers, den Zeitpunkt und die Art des Angriffs an die CrowdSec SAS in Paris, Frankreich. CrowdSec erstellt daraus eine gemeinsame Sperrliste, die wir im Gegenzug erhalten. Andere Aufrufe werden nicht übermittelt.
Obergrenzen für Anfragen
Um Missbrauch zu begrenzen, zählen wir Anfragen je Absender. Dafür bilden wir aus der IP-Adresse (bei IPv6 aus den ersten 64 Bit) einen Hash mit geheimem Schlüssel und speichern ihn höchstens 60 Sekunden.
Prüfprotokoll
Sicherheitsrelevante Vorgänge halten wir in einem Prüfprotokoll fest, das nur ergänzt und nicht geändert wird: das Löschen von Projekten und Organisationen, Datenschutzanfragen und Export-Downloads, Aufrufe über API und MCP, Änderungen durch KI-Agenten, Änderungen an Feature-Flags, Segmenten und Experimenten sowie alle Handlungen unserer Mitarbeitenden. Wir speichern dabei einen Hash der IP-Adresse mit geheimem Schlüssel, nie die IP-Adresse selbst und keine Browserkennung. Die Einträge bewahren wir auf, solange sie nötig sind, um die Sicherheit, Änderungen und die Bearbeitung von Betroffenenanfragen nachzuweisen.
Zugriff durch unsere Mitarbeitenden
Unsere Mitarbeitenden können sich nicht als Nutzerinnen oder Nutzer anmelden. Für Support und die Abwehr von Missbrauch sehen sie Kontoangaben wie Name, E-Mail-Adresse, Status der Zwei-Faktor-Anmeldung, Organisationen, Tarif und Anzahl der Events. Jeder Einsatz der internen Werkzeuge verlangt Namen und Grund und wird im Prüfprotokoll festgehalten.
Fehlerüberwachung
Fehler in der Anwendung erfassen wir mit Sentry, das wir selbst auf unserem eigenen Server in Deutschland betreiben; einen externen Dienst nutzen wir dafür nicht. Fehlerberichte enthalten keine IP-Adressen, keine Inhalte von Anfragen, keine Parameter aus Adressen, keine Cookies und keine Zugangsdaten. Die Browserkennung (User-Agent) kann enthalten sein. Für die Messung von Antwortzeiten werten wir zehn Prozent der Anfragen aus. Fehlerberichte löschen wir nach 90 Tagen.
Sicherungen
Wir sichern unsere Datenbanken jede Nacht. Die Sicherungen werden vor der Übertragung auf unserem Server verschlüsselt und bei Hetzner in Helsinki, Finnland, gespeichert. Wir bewahren sieben tägliche, vier wöchentliche und sechs monatliche Stände auf. Gelöschte Daten können deshalb bis zu sechs Monate in Sicherungen verbleiben. Dort sind sie geschützt und werden nicht verwendet, bis die Sicherung abläuft.
Rechtsgrundlage
Rechtsgrundlage für die Verarbeitungen in diesem Abschnitt ist unser berechtigtes Interesse, unsere Systeme und die Daten unserer Nutzerinnen, Nutzer und Kunden vor Angriffen, Missbrauch, Fehlern und Verlust zu schützen (Art. 6 Abs. 1 lit. f DSGVO), sowie unsere Pflicht, die Sicherheit der Verarbeitung zu gewährleisten (Art. 6 Abs. 1 lit. c in Verbindung mit Art. 32 DSGVO).
13. Öffentliche Demo
Unter app.mirafive.io/demo können Sie MIRA FIVE ohne eigenes Konto ausprobieren. Sie werden dabei in ein gemeinsames Demo-Konto angemeldet, das nur lesen kann und ausschließlich erfundene Daten enthält. Dafür setzen wir das Sitzungs-Cookie aus Abschnitt 6. Um Missbrauch zu begrenzen, gelten Obergrenzen je Sitzung und je Absender; für Letztere verwenden wir einen Hash der IP-Adresse mit geheimem Schlüssel (Abschnitt 12).
Rechtsgrundlage ist unser berechtigtes Interesse, Interessierten den Dienst vorzuführen und ihn vor Missbrauch zu schützen (Art. 6 Abs. 1 lit. f DSGVO), für das Cookie § 25 Abs. 2 Nr. 2 TDDDG. Die Sitzung endet nach 120 Minuten ohne Aktivität.
14. Kontakt und Support per E-Mail
Wenn Sie uns an hello@mirafive.io oder info@cloo-gmbh.de schreiben, verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen, soweit angegeben, und den Inhalt Ihrer Nachricht, um sie zu beantworten.
Unsere Postfächer betreibt Google Workspace der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, als unser Auftragsverarbeiter. Dabei kann die Google LLC in den USA Daten verarbeiten. Die Google LLC ist nach dem EU-U.S. Data Privacy Framework zertifiziert; zusätzlich gelten die Standardvertragsklauseln der EU-Kommission (Abschnitt 16).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Nachricht einen Vertrag oder dessen Anbahnung betrifft, sonst unser berechtigtes Interesse, Anfragen zu beantworten (Art. 6 Abs. 1 lit. f DSGVO). Wir bewahren die Korrespondenz auf, solange die Angelegenheit offen ist und gesetzliche Aufbewahrungspflichten für Handels- und Geschäftsbriefe es verlangen (§ 257 HGB, § 147 AO).
Schicken Sie uns als Kunde in einer Support-Anfrage personenbezogene Daten Ihrer Besucherinnen und Besucher, verarbeiten wir sie als Auftragsverarbeiter nach dem Auftragsverarbeitungsvertrag.
15. Daten von Besucherinnen und Besuchern der Websites unserer Kunden
Rollen und Ansprechpartner
Besuchen Sie eine Website oder App, die MIRA FIVE nutzt, verarbeiten wir Daten über Ihren Besuch im Auftrag des Betreibers. Er ist Verantwortlicher, wir sind sein Auftragsverarbeiter nach Art. 28 DSGVO. Wir handeln nur auf seine Weisung und auf Grundlage unseres Auftragsverarbeitungsvertrags. Die eingesetzten Unterauftragsverarbeiter stehen auf der Seite Unterauftragsverarbeiter. Setzt eine Agentur MIRA FIVE für ihre Kunden ein, sind wir weiterer Auftragsverarbeiter.
Welche Daten erfasst werden und auf welcher Rechtsgrundlage, entscheidet der Betreiber. Er informiert Sie darüber in seiner Datenschutzerklärung und beantwortet Ihre Anfragen. Wenden Sie sich deshalb zuerst an ihn. Wir unterstützen ihn dabei; MIRA FIVE bietet ihm dafür Werkzeuge für Auskunft, Löschung und Widerspruch einzelner Personen.
Was erfasst werden kann
Das Skript lädt Ihr Browser von cdn.mirafive.io, die Daten empfängt events.mirafive.io. Betreiber können MIRA FIVE auch über Programmbibliotheken (SDKs) oder von ihren eigenen Servern aus nutzen. Der Betreiber wählt eine von zwei Betriebsarten:
- Ohne Einwilligung (Standard für neue Websites): keine Cookies, nichts im lokalen Speicher, keine Kennung. Jeder Aufruf wird für sich gezählt, die Daten lassen sich keiner Person zuordnen.
- Mit Einwilligung: zwei zufällige Kennungen im lokalen Speicher Ihres Browsers auf der Domain des Betreibers, keine Cookies. Die Besucherkennung läuft nach 365 Tagen ohne Nutzung ab, die Sitzungskennung nach 30 Minuten ohne Aktivität. Vor Ihrer Einwilligung wird nichts gespeichert oder gesendet; mit dem Widerruf werden beide Kennungen gelöscht. Der Betreiber kann Besuche mit seiner eigenen Nutzerkennung verknüpfen und dazu Angaben wie Name oder E-Mail-Adresse übermitteln.
Je nach Einstellung werden erfasst: aufgerufene Seiten (ohne Parameter und Anker) und ihre Titel, verweisende Seite, Kampagnenparameter, Sprache, Zeitzone und Bildschirmgröße, Gerätetyp, Browser und Betriebssystem, Land und Region, Events und Umsätze, die der Betreiber festlegt, Klicks auf Links und Schaltflächen mit bis zu 128 Zeichen ihres Textes sowie Suchbegriffe auf der Website, bereinigt um E-Mail-Adressen und lange Zahlen. Passwort-, versteckte und E-Mail-Felder werden nie erfasst. Klick-Kennungen von Werbeanzeigen werden nur mit Einwilligung gespeichert. Anfragen von Bots verwerfen wir.
Ihre IP-Adresse speichern wir nie in der Analysedatenbank. Wir verwenden sie nur im Arbeitsspeicher, um Land und Region zu bestimmen, als Hash mit geheimem Schlüssel für Obergrenzen (Sekunden) sowie im Zugriffsprotokoll und bei Angriffen durch CrowdSec (Abschnitt 12). Für diese Sicherheitsprotokolle sind wir selbst Verantwortlicher.
Wie lange die Daten gespeichert werden, hängt vom Tarif des Betreibers ab: 30, 366 oder 1.095 Tage. Danach werden sie gelöscht und innerhalb von sieben Tagen physisch entfernt. Wir nutzen diese Daten nicht für eigene Zwecke, verkaufen sie nicht und trainieren damit keine KI-Modelle. Für Abrechnung und Betrieb verwenden wir nur zusammengefasste Zählwerte ohne Personenbezug, etwa die Zahl der Events je Organisation.
So widersprechen Sie der Erfassung
- Lehnen Sie die Einwilligung auf der jeweiligen Website ab oder widerrufen Sie sie dort.
- Aktivieren Sie Do Not Track oder Global Privacy Control in Ihrem Browser. Das Skript sendet dann nichts. Kommen Daten vom Server des Betreibers mit einem dieser Signale an, entfernen wir alle Kennungen.
16. Empfänger und Übermittlungen in Drittländer
Personenbezogene Daten erhalten nur die folgenden Stellen, jeweils nur soweit es für den genannten Zweck nötig ist:
| Empfänger | Aufgabe | Rolle | Ort der Verarbeitung |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Server für den gesamten Dienst (Nürnberg), für Fehlerüberwachung und Betrieb (Falkenstein) sowie verschlüsselte Sicherungen (Helsinki) | Auftragsverarbeiter | Deutschland; Sicherungen Finnland (EU) |
| BunnyWay d.o.o., Cesta komandanta Staneta 4A, 1215 Medvode, Slowenien | CDN und DNS für mirafive.io und docs.mirafive.io | Auftragsverarbeiter | Sitz in der EU; Server weltweit |
| Sinch Mailjet SAS, 13-13 bis rue de l’Aubrac, 75012 Paris, Frankreich | Versand der E-Mails aus der App | Auftragsverarbeiter | EU |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | E-Mail-Postfächer (Google Workspace) | Auftragsverarbeiter | EU; Übermittlung in die USA möglich |
| Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande | Zahlungsabwicklung | eigenständig Verantwortlicher | Niederlande (EU) |
| Google, Anbieter von Google Search Console und Google Ads | nur wenn Sie eine Verbindung einrichten: Abruf der Daten mit Ihrem Zugangstoken | Anbieter des verbundenen Dienstes, nach seinen Bedingungen mit dem Kunden | Übermittlung in die USA möglich |
| Meta, Anbieter von Meta Ads | nur wenn Sie eine Verbindung einrichten: Abruf der Daten mit Ihrem Zugangstoken | Anbieter des verbundenen Dienstes, nach seinen Bedingungen mit dem Kunden | Übermittlung in die USA möglich |
| Microsoft, Anbieter von Bing Webmaster Tools | nur wenn Sie eine Verbindung einrichten: Abruf der Daten mit Ihrem Zugangstoken | Anbieter des verbundenen Dienstes, nach seinen Bedingungen mit dem Kunden | Übermittlung in die USA möglich |
| CrowdSec SAS, Paris, Frankreich | gemeinsame Sperrliste gegen Angriffe; nur IP-Adresse, Zeitpunkt und Art erkannter Angriffe | Empfänger von Angriffsdaten | Frankreich (EU) |
| Have I Been Pwned (Pwned Passwords) | Prüfung neuer Passwörter auf bekannte Datenlecks | erhält nur die ersten fünf Zeichen eines Hashwerts, keine personenbezogenen Daten | – |
Unsere Auftragsverarbeiter handeln nur auf unsere Weisung auf Grundlage eines Vertrags nach Art. 28 DSGVO. Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind, etwa auf Anordnung einer Behörde oder eines Gerichts.
Eine Übermittlung in Länder außerhalb der EU und des EWR ist nur in diesen Fällen möglich:
- Google: Bei Google Workspace und bei verbundenen Google-Diensten kann die Google LLC in den USA Daten verarbeiten. Die Google LLC ist nach dem EU-U.S. Data Privacy Framework zertifiziert, für das die EU-Kommission einen Angemessenheitsbeschluss erlassen hat (Art. 45 DSGVO). Zusätzlich gelten Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie erhalten Sie auf Anfrage bei uns.
- Meta: Bei einer Verbindung zu Meta Ads kann die Meta Platforms, Inc. in den USA Daten verarbeiten. Die Meta Platforms, Inc. ist nach dem EU-U.S. Data Privacy Framework zertifiziert, für das die EU-Kommission einen Angemessenheitsbeschluss erlassen hat (Art. 45 DSGVO).
- Microsoft: Bei einer Verbindung zu Bing Webmaster Tools kann die Microsoft Corporation in den USA Daten verarbeiten. Die Microsoft Corporation ist nach dem EU-U.S. Data Privacy Framework zertifiziert, für das die EU-Kommission einen Angemessenheitsbeschluss erlassen hat (Art. 45 DSGVO).
- Bunny: Die BunnyWay d.o.o. hat ihren Sitz in der EU. Rufen Sie unsere Websites von außerhalb der EU auf, beantwortet Ihre Anfrage ein Standort in Ihrer Nähe, der dann ebenfalls außerhalb der EU liegen kann.
17. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig ist oder das Gesetz es verlangt. Im Überblick:
| Daten | Speicherdauer |
|---|---|
| Kontodaten (Name, E-Mail-Adresse, Passwort-Hash, Einstellungen) | bis zur Löschung des Kontos, dann sofort |
| Sitzung in der App | 120 Minuten ohne Aktivität; mit „Angemeldet bleiben” bis zu 400 Tage |
| Einladungen | drei Tage, danach gelöscht |
| API-Schlüssel (als Hash) | bis Sie ihn löschen oder Ihr Konto gelöscht wird |
| OAuth-Token für KI-Clients | eine Stunde (Zugang) und 30 Tage (Aktualisierung), gelöscht nach 31 Tagen |
| Token und Kontoangaben einer Verbindung | bis die Verbindung getrennt oder die Organisation gelöscht wird |
| Belege und Buchungsunterlagen | gesetzliche Aufbewahrungsfristen von bis zu zehn Jahren |
| E-Mails an uns | solange die Angelegenheit offen ist und gesetzliche Aufbewahrungspflichten bestehen |
| Zugriffsprotokolle bei Bunny | nur kurzzeitig |
| Zugriffsprotokoll unseres Servers | höchstens 14 Tage |
| Obergrenzen für Anfragen (Hash der IP-Adresse) | höchstens 60 Sekunden |
| Fehlerberichte | 90 Tage |
| Prüfprotokoll | solange nötig, um Sicherheit, Änderungen und die Bearbeitung von Betroffenenanfragen nachzuweisen |
| Webanalyse auf unseren Websites | bis zu 366 Tage |
| Kennungen im Browser (mirafive.io, mit Einwilligung) | Besucherkennung 365 Tage ohne Besuch, Sitzungskennung 30 Minuten ohne Aktivität |
| Antwort auf den Einwilligungshinweis im Browser | zwölf Monate |
| Sicherungen | bis zu sechs Monate |
Gelöschte Analysedaten werden innerhalb von sieben Tagen physisch entfernt.
18. Ihre Rechte
Sie haben nach der DSGVO das Recht,
- Auskunft über die Daten zu erhalten, die wir über Sie verarbeiten (Art. 15),
- unrichtige Daten berichtigen zu lassen (Art. 16),
- Ihre Daten löschen zu lassen (Art. 17),
- die Verarbeitung einschränken zu lassen (Art. 18),
- Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übermitteln zu lassen (Art. 20),
- eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Schreiben Sie dazu an info@cloo-gmbh.de oder per Post an die Anschrift in Abschnitt 1. Viele Angaben können Sie auch selbst in den Einstellungen der App ändern oder löschen.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Zuständig für uns ist:
Die Sächsische Datenschutz- und TransparenzbeauftragteDevrientstraße 5
01067 Dresden
Ihr Widerspruchsrecht nach Art. 21 DSGVO
Verarbeiten wir Ihre Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), können Sie dieser Verarbeitung jederzeit aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Ihren Widerspruch können Sie formlos an info@cloo-gmbh.de richten. Der Zählung auf docs.mirafive.io können Sie auch widersprechen, indem Sie in Ihrem Browser Do Not Track oder Global Privacy Control aktivieren.
19. Pflicht zur Bereitstellung und automatisierte Entscheidungen
Um unsere Websites zu nutzen, müssen Sie keine personenbezogenen Daten angeben. Die Verbindungsdaten aus Abschnitt 3 fallen technisch an; ohne sie können wir die Seiten nicht ausliefern. Die Einwilligung in die Webanalyse ist freiwillig.
Für ein Konto sind Name, E-Mail-Adresse und Passwort erforderlich, für einen kostenpflichtigen Tarif zusätzlich Ihre Zahlungsangaben bei Mollie. Ohne diese Angaben können wir keinen Vertrag schließen oder durchführen. Eine gesetzliche Pflicht, die Daten bereitzustellen, besteht nicht.
Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung einschließlich Profiling beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO).
20. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Websites, der Dienst oder die Rechtslage ändern. Das Datum am Seitenanfang zeigt die geltende Fassung.