Stand: 11. August 2026
Chronivo nutzt SSO statt lokaler Passwörter. Kalenderdaten werden nur nach deiner ausdrücklichen Verbindung verarbeitet. Google Analytics ist optional konfigurierbar und wird ausschließlich nach deiner Einwilligung in Statistik-Cookies auf öffentlichen Marketing- und Rechtsseiten geladen. Geschützte App-Bereiche und Kundenfreigabelinks werden nicht damit erfasst.
Verantwortlicher
Moritz MergenthalerChronivo – Calendar to Timesheet
Talstraße 9, 71397 Leutenbach, Deutschland
info@mergenthaler.cloud
Fragen zum Datenschutz können jederzeit an diese Kontaktadresse gerichtet werden.
Welche Daten Chronivo verarbeitet
Bereitstellung und Server-Protokolle
Beim Aufruf werden technisch notwendige Informationen wie IP-Adresse, Zeitpunkt, angeforderte URL, Referrer, Browser und Betriebssystem verarbeitet. Dies dient dem sicheren und stabilen Betrieb sowie der Fehleranalyse.
SSO und Mandantenkonto
Für Registrierung und Anmeldung verarbeitet Chronivo die vom gewählten Identitätsanbieter übermittelten Stammdaten, insbesondere Name, bestätigte E-Mail-Adresse sowie externe Benutzer- und Mandantenkennungen. Anzeigename und E-Mail werden nicht lokal bearbeitet, sondern auf Anforderung erneut beim Identitätsanbieter abgerufen. Die dafür erforderlichen OAuth-Daten werden verschlüsselt und getrennt von Kalenderverbindungen gespeichert. Ein lokales Passwort wird nicht gespeichert.
Kalender, Abrechnung und Freigaben
Nach aktiver Kalenderverbindung werden für den gewählten Zeitraum Terminangaben wie Betreff, Inhaltsvorschau, daraus abgeleitete oder manuell bearbeitete Tätigkeit, Beginn, Ende, Kategorien, Organisator und Teilnehmer verarbeitet. Private Termininhalte werden nicht als Tätigkeit importiert. Teilnehmer-Domains und Kategorien dienen der Kundenzuordnung. Außerdem verarbeitet Chronivo Kundenstammdaten, Ansprechpartner, Stundensätze, Bearbeitungen, Wochenabrechnungen, Freigabe- und Versandstatus. Bei der Freigabe durch den angemeldeten Auftragnehmer werden dessen SSO-Name und E-Mail-Adresse, Abrechnungsrevision, Freigabezeitpunkt, ein unveränderlicher Abrechnungssnapshot, kryptografische Snapshot- und Nachweisprüfsummen, ein HMAC-geschützter Netzwerkfingerabdruck sowie begrenzte Browserinformationen (User-Agent, Browsersprache und Zeitzone) protokolliert. Die rohe IP-Adresse wird nicht gespeichert. Bei einem sicheren Kundenfreigabelink werden die eingegebene Ansprechpartner-E-Mail, Versand- und Prüfung eines sechsstelligen, zehn Minuten gültigen Einmalcodes, Prüf- und Freigabezeitpunkte, der erzeugte Kundennamenszug, ein unveränderlicher Abrechnungssnapshot und Prüfsummen sowie ein kryptografischer Hash der IP-Adresse und ein begrenzter Browserbezeichner protokolliert. Linktoken und Einmalcode werden ausschließlich gehasht gespeichert. Nach erteilter Kundenfreigabe kann eine Bestätigungs-E-Mail mit PDF, Nachweis-ID, bestätigter E-Mail-Adresse, Zeitpunkt, Revision, kryptografischem Netzwerk-Fingerabdruck und Browserbezeichner über das verbundene Provider-Postfach versendet werden.
Lokale Sitzung und Cookies
Für die Anmeldung speichert die Web-App ein Zugriffstoken und die aktive Mandantenkennung im lokalen Speicher des Browsers. Diese technisch erforderlichen Werte werden bei der Abmeldung entfernt. Cookiebot speichert die gewählte Einwilligungsentscheidung in einem notwendigen First-Party-Cookie. Statistik-Cookies von Google Analytics werden nur nach einer freiwilligen Einwilligung gesetzt. Werbe- oder Remarketing-Funktionen sind in der Chronivo-Einbindung deaktiviert.
Hosting und externe Anbieter
Hosting
Die produktive Web-Infrastruktur wird bei STRATO AG in Deutschland betrieben. Dabei können die für die Bereitstellung erforderlichen Server- und Inhaltsdaten verarbeitet werden.
Cookiebot Consent Management Platform
Zur Verwaltung und Dokumentation von Cookie-Einwilligungen kann Cookiebot™ by Usercentrics der Usercentrics A/S, Havnegade 39, 1058 Kopenhagen, Dänemark, eingesetzt werden. Dabei werden insbesondere Website-URL, Browserkennung, Einwilligungsstatus und eine von Cookiebot erzeugte Consent-ID verarbeitet. Consent-ID und Auswahl werden außerdem in einem notwendigen First-Party-Cookie gespeichert. Cookiebot dient nicht der Reichweitenmessung. Weitere Informationen enthält die Datenschutzerklärung von Cookiebot.
Google Analytics
Nach Einwilligung in die Kategorie „Statistik“ kann Google Analytics 4 der Google Ireland Limited eingesetzt werden. Verarbeitet werden insbesondere aufgerufene öffentliche Seiten, Zeitpunkt, Interaktionen, ungefähre Region sowie Browser- und Geräteinformationen; zufällige Kennungen in First-Party-Cookies unterscheiden Nutzer und Sitzungen. Chronivo übermittelt keine Namen, E-Mail-Adressen, Kalender-, Abrechnungs- oder Freigabedaten an Analytics. Google-Signale und personalisierte Werbung sind deaktiviert. Google kann Daten auch durch verbundene Unternehmen und Auftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums verarbeiten; hierfür gelten die von Google bereitgestellten Übermittlungsmechanismen. Weitere Informationen bietet Google unter Datenschutz bei Google Analytics.
Microsoft 365
Bei Microsoft-SSO und einer verbundenen Microsoft-365-Integration werden Daten über Microsoft Entra ID und Microsoft Graph ausgetauscht. Der Kalenderzugriff ist lesend; ein bewusst ausgelöster Abrechnungsversand erfolgt mit der delegierten Berechtigung Mail.Send über das verbundene Benutzerpostfach. OAuth-Zugriffsdaten werden serverseitig verschlüsselt gespeichert. Es gelten ergänzend die Datenschutzbestimmungen von Microsoft.
Google Workspace
Bei Registrierung und Anmeldung mit Google Workspace werden Name, bestätigte E-Mail-Adresse, unveränderliche Google-Benutzerkennung, bestätigte Workspace-Domain und gegebenenfalls das Profilbild über Google OpenID Connect verarbeitet. Die OAuth-Zugriffsdaten für eine spätere, vom Nutzer ausgelöste Profilaktualisierung werden serverseitig verschlüsselt gespeichert. Ein Google-Kalender- oder Gmail-Zugriff ist damit nicht verbunden und erfordert eine getrennte Integration und Einwilligung. Verantwortlicher Anbieter ist je nach Vertrags- und Kontokonstellation insbesondere Google Ireland Limited; eine Verarbeitung durch verbundene Unternehmen außerhalb des EWR kann nicht ausgeschlossen werden. Es gelten ergänzend die Datenschutzbestimmungen von Google.
E-Mail und OTP-Kundenfreigabe
Wird eine Abrechnung per E-Mail versendet, erhält der gewählte Postfachanbieter Empfänger, Nachricht, PDF-Anhang und bei bewusst aktivierter Unternehmenssignatur gegebenenfalls das Firmenlogo als eingebetteten Bildanhang; Chronivo verwendet dafür keinen separaten SMTP-Maildienst. Der Bestätigungscode für eine Kundenfreigabe wird über dasselbe verbundene Tenant-Postfach ausschließlich an den hinterlegten Ansprechpartner gesendet. Es wird kein externer Signaturdienst eingesetzt.
Künftige Integrationen
Weitere SSO-, Kalender- oder E-Mail-Anbieter werden erst nach Konfiguration und bewusster Auswahl verarbeitet. Die konkret verwendeten Anbieter und Berechtigungen werden innerhalb der Anwendung angezeigt.
Zwecke und Rechtsgrundlagen
Die Verarbeitung zur Konto-, Kalender- und Abrechnungsfunktion erfolgt zur Durchführung des Nutzungsverhältnisses nach Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsprotokolle und der zuverlässige Betrieb beruhen auf dem berechtigten Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO. Die notwendige Speicherung der Einwilligungsentscheidung dient der Erfüllung gesetzlicher Nachweis- und Einwilligungsanforderungen. Google Analytics wird ausschließlich auf Grundlage deiner Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG aktiviert.
Du kannst deine Auswahl jederzeit über „Cookie-Einstellungen“ im Seitenfuß ändern oder widerrufen. Der Widerruf wirkt für die Zukunft und berührt die Rechtmäßigkeit der vorherigen Verarbeitung nicht.
Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung findet nicht statt. Automatische Kundenzuordnungen können in der Anwendung geprüft und manuell geändert werden.
Speicherdauer und Sicherheit
Daten werden nur so lange gespeichert, wie sie für das Nutzungsverhältnis, die gewählte Integration oder gesetzliche Aufbewahrungspflichten erforderlich sind. Eine getrennte Kalenderverbindung kann gelöscht werden; Kontodaten werden nach Beendigung des Vertragsverhältnisses gelöscht oder gesperrt, soweit keine gesetzlichen Pflichten entgegenstehen.
Cookiebot bewahrt den Einwilligungsnachweis entsprechend der dort konfigurierten Einwilligungsdauer auf. Google-Analytics-Cookies wie _ga und _ga_<Container-ID> können nach Anbieterstandard bis zu zwei Jahre gespeichert werden; sie werden bei Widerruf nicht mehr für weitere Messungen verwendet und können zusätzlich über die Browsereinstellungen gelöscht werden. Die tatsächlich erkannten Cookies, Zwecke und Laufzeiten werden im Cookiebot-Dialog ausgewiesen.
Chronivo setzt Mandantentrennung, verschlüsselte OAuth-Zugriffsdaten, transportverschlüsselte Verbindungen und rollenbasierte Zugriffe ein. Bei Anbietern außerhalb des Europäischen Wirtschaftsraums werden die vom jeweiligen Anbieter bereitgestellten gesetzlichen Übermittlungsmechanismen genutzt, insbesondere Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln.
Deine Datenschutzrechte
Nach Maßgabe der DSGVO bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können jederzeit für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
Zur Ausübung genügt eine Nachricht an info@mergenthaler.cloud.