Datenschutzerklärung
Skrum erhebt nur die Daten, die für Ihren kollaborativen Workspace nötig sind. Diese Erklärung erläutert Art, Schutz und Wahlmöglichkeiten.
Zuletzt aktualisiert: Juli 2026
1. Überblick
Diese Datenschutzerklärung erläutert, was Skrum erhebt, warum, wie es geschützt wird und welche Wahlmöglichkeiten du hast. Sie gilt für den Dienst auf skrum.io.
Skrum erhebt nur, was der Dienst zum Betrieb braucht. Die folgenden Abschnitte beschreiben jede Datenkategorie und ihren Zweck.
2. Daten, die wir erheben
Kontodaten. Name, E-Mail-Adresse, Passwort (nur scrypt-Hash), bevorzugte Sprache, Rolle und Status der E-Mail-Verifizierung. Optionales Google-OAuth-Profil, wenn Sie sich mit Google anmelden.
Sitzungsdaten. Sitzungstoken, IP-Adresse und User-Agent, die mit jeder Sitzung zur Sicherheit und Missbrauchsprävention gespeichert werden.
Nutzungsdaten. Workspace-Zähler für Projekte, Speicher, Gäste, KI-Aktionen sowie Transkriptions- und Aufnahmeminuten. Sie setzen Tarifgrenzen durch.
Produktdaten. Projekte, Kanäle, Nachrichten, Aufgaben, Boards, Sprints, Meeting-Daten und Transkripte, Dateien, Codeaktivitäts-Metadaten, Berichte und Integrationseinstellungen. Dies sind Ihre Arbeitsdaten im Dienst.
Abrechnungsdaten. Abonnementstufe, Rechnungen und Einträge im Guthaben-Kontobuch. Kartendetails werden von Polar verarbeitet; Skrum speichert keine vollständigen Kartennummern.
Vendor-Zugangsdaten. KI-Anbieterschlüssel und Integrationszugangsdaten, wenn Sie sie konfigurieren. Sie werden mit AES-256-GCM unter einem Master-Schlüssel verschlüsselt.
Nachrichten aus dem Kontaktformular. Wenn Sie das Kontaktformular verwenden, werden der Nachrichteninhalt und Ihre E-Mail-Adresse über Resend an unseren Support-Posteingang übermittelt.
3. Wie wir Ihre Daten nutzen
Wir verwenden die obigen Daten, um:
- Ihr Konto, Ihren Workspace, Projekte und Kollaborationsfunktionen bereitzustellen und zu betreiben.
- Plan-Limits durchzusetzen und Missbrauch durch Rate-Limiting und Cross-Account-Isolation zu verhindern.
- Zahlungen über Polar zu verarbeiten und einen Rechnungs- und Guthaben-Kontobuch-Verlauf zu pflegen.
- Transaktions-E-Mails für Verifizierung, Passwort-Reset, Einladungen, Benachrichtigungen, Berichte und Löschwarnungen zu senden. Marketing erfolgt nur mit passender Einstellung und Rechtsgrundlage.
- KI-Digests, Meeting-Zusammenfassungen und Vorschläge nur auf Anforderung zu erzeugen. Gesendet wird nur der nötige begrenzte Workspace-Kontext, niemals der gespeicherte Anbieterschlüssel im Prompt.
- Audit-Logs zur Sicherheit zu pflegen. Audit-Logs erfassen niemals E-Mail-Adressen, Anfragetexte, Header oder sensible Parameter.
5. Datenweitergabe und Auftragsverarbeiter
Skrum gibt Daten nur an die Auftragsverarbeiter weiter, die zum Betrieb des Dienstes erforderlich sind:
- Polar – Zahlungsabwicklung und Abonnementverwaltung. Erhält Produkt-IDs, Kundenreferenzen und Webhook-Ereignisse, aber keine Workspace-Inhalte.
- LiveKit – Echtzeit-Medien für Meetings und Aufzeichnungssteuerung. Erhält Raumkennungen, Anzeigenamen der Teilnehmenden sowie die von Ihnen übertragenen Audio- und Videodaten.
- Konfigurierter Objektspeicher — speichert Dateien und Meeting-Aufzeichnungen in einem S3-kompatiblen Objektspeicher, der für den Dienst verwaltet wird.
- KI-Anbieter – der konfigurierte Anbieter erhält begrenzten Workspace-Kontext, wenn Sie eine Zusammenfassung oder einen Vorschlag anfordern. BYOK-Läufe verwenden den gewählten Anbieter; Betreiber-Schlüssel folgen der Fallback-Kette. Anbieterbedingungen und Aufbewahrung gelten.
- Resend – Zustellung von Transaktions- und Benachrichtigungs-E-Mails.
Jeder Auftragsverarbeiter ist an seine eigenen Datenschutzbedingungen gebunden. Skrum verkauft Ihre Daten nicht.
6. KI-Verarbeitung und menschliche Freigabe
Eine KI-Generierung läuft nur auf Anforderung eines berechtigten Nutzers. Bei jedem Lauf:
- Skrum wählt nur die begrenzten Nachrichten, Aufgaben, Sprint-Fakten, Transkripte oder Code-Metadaten aus, die für das Ergebnis nötig sind.
- Der Kontext geht an Ihren BYOK-Anbieter oder die Betreiber-Kette. Zugangsdaten werden niemals in Prompts eingefügt.
- Nutzungsereignisse speichern Anbieter, Modell, Tokenzahl, Latenz und Kosten, aber keine Prompt- oder Antworttexte.
- Zusammenfassungen und Vorschläge bleiben Entwürfe. Skrum ändert keine Aufgaben und veröffentlicht keine Aktion ohne menschliche Freigabe.
- Sie steuern die Workspace-Aufbewahrung und können Ausgaben löschen. Externe Aufbewahrung und Training richten sich nach Anbieter und Kontoeinstellungen.
Nutzen Sie KI-Ausgaben als Hilfe und prüfen Sie sie, bevor Sie sich darauf verlassen oder eine vorgeschlagene Aktion anwenden.
7. Sicherheitsmaßnahmen
- Vendor-Geheimnisse und Refresh-Tokens werden im Ruhezustand mit AES-256-GCM unter einem Master-Schlüssel verschlüsselt.
- Passwörter werden mit scrypt über Better Auth gehasht; Klartext-Passwörter werden niemals gespeichert.
- Cross-Account-Isolation: Jede Produktroute prüft die Eigentümerschaft und liefert 404 (nicht 403) für fremde Ressourcen, sodass die Existenz niemals durchsickert.
- Rate-Limits auf Authentifizierungs- und Webhook-Routen reduzieren Brute-Force- und volumetrischen Missbrauch.
- Zwei-Faktor-Authentifizierung (TOTP + Backup-Codes) ist auf allen Konten verfügbar und für Admins erforderlich.
- CSRF wird über Origin- und trusted-origins-Prüfungen plus das Double-Submit-Cookie durchgesetzt.
Kein System ist perfekt sicher. Wenn Sie glauben, eine Schwachstelle gefunden zu haben, kontaktieren Sie bitte security@skrum.io vor einer öffentlichen Offenlegung.
8. Datenaufbewahrung
Skrum bewahrt Workspace-Daten so lange auf, wie Ihr Konto aktiv ist, vorbehaltlich der Aufbewahrungsregeln und rechtlicher Sperren. Unterstützte Daten können Sie exportieren oder löschen.
Abrechnungsunterlagen (Rechnungen, Guthaben-Kontobuch) werden für den steuerrechtlich erforderlichen Zeitraum in der Betriebsgerichtsbarkeit aufbewahrt.
Audit-Logs, die sicherheitsrelevante Metadaten tragen, werden rollierend aufbewahrt und enthalten niemals E-Mail-Adressen oder Anfragetexte.
9. Ihre Rechte (GDPR und ähnliches)
Je nach Ihrer Gerichtsbarkeit (EU/EWR, UK, Kalifornien usw.) können Sie das Recht haben:
- Eine Kopie Ihrer personenbezogenen Daten einzusehen.
- Ungenaue Daten zu korrigieren.
- Unterstützte Workspace-Daten und Berichte als CSV, JSON oder PDF zu exportieren.
- Ihr Konto zu löschen. Die Löschung tritt in eine 30-tägige Karenzphase ein, während der Sie sie abbrechen können. Eine letzte Warn-E-Mail wird 24 Stunden vor der Löschung gesendet. Ein rechtlicher Hold kann die Löschung verzögern, wenn dies gesetzlich vorgeschrieben ist.
- Bestimmten Verarbeitungen zu widersprechen oder sie einzuschränken und die Einwilligung für Marketing-E-Mails jederzeit über die Benachrichtigungspräferenzen zu widerrufen.
- Bei Ihrer Aufsichtsbehörde Beschwerde einzulegen, wenn Sie glauben, dass die Verarbeitung geltendes Recht verletzt.
Um eines dieser Rechte auszuüben, nutzen Sie die In-App-Datenrechts-Endpunkte (/api/legal/*) oder kontaktieren Sie privacy@skrum.io.
10. Internationale Datenübermittlungen
Ihre Daten können von Skrum und seinen Auftragsverarbeitern in Gerichtsbarkeiten außerhalb Ihres Wohnsitzlandes verarbeitet werden. Wo der EU/EWR beteiligt ist, stützen sich Übermittlungen auf angemessene Schutzmaßnahmen wie Standardvertragsklauseln oder einen anderen rechtmäßigen Übermittlungsmechanismus.
Aktuelle Standorte und Rollen der Unterauftragsverarbeiter stehen auf der Unterauftragsverarbeiter-Seite.
11. Datenschutz für Kinder
Der Dienst richtet sich nicht an Kinder unter 16 Jahren. Skrum erhebt wissentlich keine personenbezogenen Daten von Kindern. Wenn Sie glauben, dass sich ein Minderjähriger registriert hat, kontaktieren Sie privacy@skrum.io und das Konto wird entfernt.
12. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden mindestens 30 Tage vor Inkrafttreten per E-Mail (an verifizierte Konten) oder in der App angekündigt. Das Datum „Zuletzt aktualisiert“ unten spiegelt die aktuellste Überarbeitung wider.
13. Kontakt
Fragen zu dieser Datenschutzerklärung oder eine Anfrage betroffener Personen? Kontaktieren Sie privacy@skrum.io.
Starten Sie Ihren kostenlosen Arbeitsbereich →
Sehen Sie sich verwaltete Pläne, explizite Obergrenzen und Credit-Pakete an Preisseite.