Datenschutzerklärung
Informationen nach Art. 13 und 14 DSGVO
1. Verantwortlicher
- Gatherest UG (haftungsbeschränkt)
-
Libellenweg 3, 89257 Illertissen, Deutschland
E-Mail: info@gatherest.com
Eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten haben wir nicht bestellt; die Voraussetzungen des Art. 37 DSGVO und § 38 BDSG liegen nicht vor.
2. Beim Aufruf dieser Website
Diese Website lädt keine fremden Inhalte nach — keine Schriftarten, keine Skripte, keine Karten, keine Videos von anderen Anbietern. Sie setzt keine Cookies und verwendet keine Analyse- oder Tracking-Werkzeuge. Es gibt deshalb auch kein Zustimmungsbanner: Es gäbe nichts, dem man zustimmen müsste.
Wie bei jedem Aufruf einer Website überträgt Ihr Browser technische Angaben, die für die Auslieferung nötig sind — unter anderem Ihre IP-Adresse. Diese Angaben werden beim Betrieb des Servers verarbeitet.
| Was | Wozu | Grundlage | Wie lange |
|---|---|---|---|
| Zugriffsprotokoll des Webservers (IP-Adresse, Zeitpunkt, abgerufene Adresse, Browserkennung) | Auslieferung der Seite, Betriebssicherheit | Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem funktionierenden, sicheren Dienst | Umlaufender Speicher von höchstens 70 MB; ältere Einträge werden von neueren überschrieben |
Zur Speicherdauer nennen wir das Kriterium und keine Frist (Art. 13 Abs. 2 lit. a DSGVO lässt beides zu): Das Protokoll läuft in sieben Dateien zu je 10 MB um, danach fällt die älteste weg. Eine Frist stünde hier als Zusage, die wir mit diesem Verfahren nicht einhalten könnten — bei wenig Verkehr lägen die Einträge länger, bei viel kürzer. Ein Kriterium, das die Software wirklich durchsetzt, ist uns lieber als eine Zahl, die gut aussieht.
Der Server steht bei der netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, in einem Rechenzentrum in Nürnberg. netcup stellt die Infrastruktur bereit und verarbeitet Daten für uns als Auftragsverarbeiter; ein Vertrag nach Art. 28 DSGVO besteht. Der Webserver selbst wird von uns betrieben — das Zugriffsprotokoll oben ist unseres, nicht das von netcup.
3. Zugang anfragen
Penguflow wird auf Anfrage vergeben. Wer über das Formular Zugang anfragen schreibt, übermittelt:
| Was | Wozu | Grundlage | Wie lange |
|---|---|---|---|
| Firma, Name, E-Mail-Adresse | Bearbeitung der Anfrage und Anlegen eines Kontos | Art. 6 Abs. 1 lit. b DSGVO — vorvertragliche Maßnahmen | sechs Monate nach Erledigung |
| Angabe zum Vorhaben (freiwillig) | Einschätzung, ob Penguflow für den Zweck taugt | Art. 6 Abs. 1 lit. b DSGVO | wie oben |
4. Konto und Anmeldung
Wer ein Konto hat, meldet sich damit in der Anwendung an. Dazu verarbeiten wir:
| Was | Wozu | Grundlage | Wie lange |
|---|---|---|---|
| Name, E-Mail-Adresse, Rolle im Konto | Führung des Kontos | Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrags | bis 30 Tage nach Vertragsende |
Passwort, gespeichert als scrypt-Hash mit eigenem Salz |
Anmeldung | Art. 6 Abs. 1 lit. b DSGVO | bis 30 Tage nach Vertragsende |
| Gerätekennung, Gerätename, Zeitpunkt der ersten und letzten Nutzung | Durchsetzung der im Tarif enthaltenen Anzahl gleichzeitiger Sitzungen; Wiedererkennen desselben Geräts | Art. 6 Abs. 1 lit. b DSGVO | bis 30 Tage nach Vertragsende |
| Sitzungen: Beginn, letztes Lebenszeichen, Ende und dessen Grund | ein Platz je Sitzung, Freigabe bei Inaktivität | Art. 6 Abs. 1 lit. b DSGVO | 24 Stunden nach dem Ende der Sitzung |
| Zeichen für Zugang und Erneuerung (als Abdruck, nicht im Klartext), mit Gerätekennung und Ablaufzeitpunkt | Nachweis, dass die Anwendung zu diesem Konto gehört | Art. 6 Abs. 1 lit. b DSGVO | bis zum Ablauf; danach stündlich weggeräumt |
| Anmeldevorgänge: einmaliger Code (als Abdruck) und Rücksprungadresse | Der Handschlag zwischen Browser und Anwendung beim Anmelden | Art. 6 Abs. 1 lit. b DSGVO | bis zum Ablauf (wenige Minuten); danach stündlich weggeräumt |
| Sitzung der Weboberfläche: IP-Adresse, Browserkennung, Kennung des angemeldeten Kontos | Angemeldet bleiben zwischen zwei Seitenaufrufen | Art. 6 Abs. 1 lit. b DSGVO | zwei Stunden nach der letzten Anfrage |
Alle Fristen dieser Tabelle setzt ein Auftrag durch, der stündlich läuft — kein Zufallsverfahren, das nebenbei mitläuft. Der Unterschied ist der zwischen einer Frist und einer Hoffnung.
Die 30 Tage nach Vertragsende sind kein Zögern, sondern eine Sicherung für Sie. Endet ein Konto — versehentlich, wegen einer verspäteten Zahlung, aus einem Irrtum —, kommt zunächst niemand mehr herein und die laufenden Sitzungen enden. Die Daten bleiben aber liegen, und ein Klick nimmt das Konto wieder auf: Nutzer, Geräte und Meldungen sind dann unverändert da. Nach dreissig Tagen wird gelöscht, und dann endgültig.
Das Passwort selbst wird nicht gespeichert und kann von uns nicht wiederhergestellt werden. Wer es vergisst, bekommt einen Link, mit dem er ein neues setzt.
Cookies im Kontobereich
Im angemeldeten Bereich setzen wir zwei Cookies:
| Name | Wozu | Wie lange |
|---|---|---|
penguflow_sitzung |
hält die Anmeldung; nicht durch Skripte lesbar | zwei Stunden ab der letzten Anfrage |
XSRF-TOKEN |
schützt Formulare davor, dass eine fremde Seite sie in Ihrem Namen abschickt | zwei Stunden ab der letzten Anfrage |
Beide sind für den Betrieb des angemeldeten Bereichs erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und brauchen deshalb keine Einwilligung. Sie enthalten kein Profil und werden nicht für Werbung ausgewertet. Auf den öffentlichen Seiten wird keines von beiden gesetzt.
5. Meldungen und Abstimmungen
Im Konto lassen sich Fehler melden und Wünsche äußern. Andere Kundinnen und Kunden sehen diese Meldungen und können ihnen zustimmen — daran entscheidet sich, was wir zuerst angehen.
| Was | Wozu | Grundlage | Wie lange |
|---|---|---|---|
| Titel und Beschreibung der Meldung, ihre Art und ihr Stand, dazu Konto und Person, die sie angelegt hat | Bearbeitung der Meldung und Rückfragen dazu | Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrags | bis 30 Tage nach Vertragsende |
| Zustimmung zu einer Meldung, mit Konto und Person | Reihenfolge der Bearbeitung; und damit niemand zweimal zustimmt | Art. 6 Abs. 1 lit. b DSGVO | solange die Meldung besteht |
Was Sie in eine Meldung schreiben, entscheiden Sie. Sie ist für andere Kunden sichtbar — Zugangsdaten, Namen von Testpersonen oder Auszüge aus Ihren Systemen gehören deshalb nicht hinein.
Meldungen und Zustimmungen gehen mit dem Konto: Wird es gelöscht, verschwinden sie mit ihm. Scheidet dagegen eine einzelne Person aus einem bestehenden Konto aus, bleibt ihre Meldung erhalten und verliert nur die Verknüpfung zu ihr — andere Kunden haben ihr zugestimmt, und daran hängt, was wir als Nächstes bauen. Ihre eigene Zustimmung wird in diesem Fall entfernt; eine Stimme, die niemand abgegeben hat, dürfte nicht weiterzählen.
5a. Mitteilungen und Zustimmungen
Wir schreiben Ihnen, wenn es den Vertrag oder Ihr Konto betrifft:
- die Einladung mit dem Link zum Passwort
- ein neuer Link, wenn Sie das Passwort vergessen haben
- eine Bestätigung, wenn Ihre Zugangsanfrage angekommen ist — und eine Antwort darauf
- eine Nachricht, wenn wir auf eine Ihrer Meldungen geantwortet haben
- eine Warnung, wenn Ihr Passwort geändert wurde
- eine Nachricht, wenn Ihr Zugang endet
- eine Mitteilung, wenn sich unsere Bedingungen ändern
Werbung verschicken wir nicht, und einen Newsletter gibt es nicht. Abbestellen lässt sich davon nichts, weil jede dieser Nachrichten zum Vertrag gehört — die Warnung über ein geändertes Passwort ist obendrein die einzige, die Sie erreicht, wenn jemand anderes Ihr Konto übernimmt.
| Was | Wozu | Grundlage | Wie lange |
|---|---|---|---|
| E-Mail-Adresse und Name für den Versand | Einladung, Passwortlink, Mitteilung über geänderte Bedingungen | Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrags | bis 30 Tage nach Vertragsende |
| Zustimmung zu einer Fassung unserer Bedingungen: Zeitpunkt und IP-Adresse | Nachweis, dass und wann Sie zugestimmt haben (§ 15 Abs. 2 unserer AGB) | Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung; Art. 6 Abs. 1 lit. f — Nachweisinteresse | bis 30 Tage nach Vertragsende |
Die IP-Adresse steht dort als Beweismittel und nicht zur Auswertung — dieselbe Angabe, die im Zugriffsprotokoll ohnehin anfällt, nur an dem einen Zeitpunkt festgehalten, auf den es ankommt.
Unsere Mails laden nichts nach. Keine Bilder, keine Zählpixel, keine Schriften von fremden Servern. Wir erfahren deshalb nicht, ob und wann Sie eine Mail geöffnet haben. Versendet werden sie über unseren eigenen Mailserver bei der netcup GmbH — es kommt kein weiterer Dienstleister hinzu.
6. Herunterladen und Aktualisieren
Die Anwendung wird über unseren eigenen Dienst ausgeliefert. Sie erhält dafür eine Adresse, die auf unseren Server zeigt; die Pakete holt der Server dahinter. Ihr Rechner nimmt dabei keine Verbindung zu unserem Paketablageort auf, und es verlässt kein Zugangsschlüssel unseren Dienst. An den Ablageort werden keine personenbezogenen Daten übermittelt.
7. Was Ihre Anwendung nicht überträgt
Penguflow läuft als eigenständige Anwendung auf Ihrem Rechner. Alles, was Sie damit tun, bleibt dort:
- Ihre Testprozesse und deren Inhalte
- Laufprotokolle, Bildschirmfotos und Mitschnitte
- Zugangsdaten der von Ihnen getesteten Systeme — private Umgebungen liegen in einem Ordner, der sich selbst aus der Versionsverwaltung heraushält
- die Adressen und Inhalte der Systeme, gegen die Sie testen
Die Anwendung spricht mit uns ausschließlich für die Anmeldung, das Halten des Platzes und — sobald sie eingeschaltet ist — die Aktualisierung. Nichts davon überträgt Ihre Testdaten.
8. Empfänger
Personenbezogene Daten geben wir nicht an Dritte weiter, außer an Dienstleister, die für uns verarbeiten und mit denen ein Vertrag nach Art. 28 DSGVO besteht. Das ist derzeit ausschließlich die netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, als Betreiberin des Servers.
9. Ihre Rechte
Ihnen stehen gegenüber uns zu:
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
Dafür genügt eine Nachricht an info@gatherest.com. Außerdem können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), etwa bei der für unseren Sitz zuständigen: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 27, 91522 Ansbach.
Zum Widerspruchsrecht im Besonderen (Art. 21 Abs. 4 DSGVO): Die einzige Verarbeitung, die wir auf ein berechtigtes Interesse stützen, ist das Zugriffsprotokoll des Webservers (Abschnitt 2). Gegen sie können Sie jederzeit Widerspruch einlegen, aus Gründen, die sich aus Ihrer besonderen Situation ergeben. Alles Übrige verarbeiten wir, um den Vertrag zu erfüllen — dort gibt es kein Widerspruchsrecht, sondern das Recht auf Löschung, wenn der Vertrag endet.
10. Was es bei uns nicht gibt
Zwei Angaben, die Art. 13 DSGVO ausdrücklich verlangt — und bei denen die Antwort jeweils „nichts dergleichen" lautet:
- Keine automatisierte Entscheidungsfindung, kein Profiling (Art. 13 Abs. 2 lit. f und Art. 22 DSGVO). Über einen Zugang entscheidet ein Mensch. Was die Software automatisch entscheidet, ist ausschließlich, ob noch ein Platz frei ist — und das ergibt sich aus dem Tarif und nicht aus einer Bewertung Ihrer Person.
- Keine Übermittlung in Drittländer (Art. 13 Abs. 1 lit. f). Alle Daten liegen auf unserem Server in Deutschland. Es gibt keine Analysedienste, keine Werbenetzwerke und keine Auftragsverarbeiter ausserhalb der EU.
Und eine, die keine Pflichtangabe ist, aber öfter gefragt wird als jede andere: Die Angaben zum Konto sind nicht freiwillig — ohne Name und E-Mail-Adresse lässt sich kein Konto führen und keine Anmeldung prüfen (Art. 13 Abs. 2 lit. e). Freiwillig ist allein die Angabe zum Vorhaben im Formular „Zugang anfragen"; wer sie weglässt, bekommt trotzdem eine Antwort.
11. Änderungen
Ändert sich, wie wir Daten verarbeiten, ändert sich diese Erklärung mit. Es gilt jeweils die hier veröffentlichte Fassung.
Stand: 13. August 2026