Datenschutzrichtlinie
Zuletzt aktualisiert: 2. April 2026
Mylestone ("wir", "uns" oder "unser") ist eine Plattform zur Fortschrittsverfolgung für Einzelpersonen, Fachleute und Organisationen. Diese Datenschutzrichtlinie erklärt, welche personenbezogenen Daten wir erheben, wie wir sie verwenden, wann sie für andere sichtbar werden und welche Rechte und Wahlmöglichkeiten Sie haben.
1. Geltungsbereich
Diese Richtlinie gilt für die öffentliche Website, Registrierungs- und Anmeldeabläufe, öffentliche Profile, öffentliche Meilensteinseiten, soziale und Community-Funktionen, Organisations-Arbeitsbereiche, Funktionen für die Zusammenarbeit zwischen Fachleuten und Klienten, Support-Kommunikation sowie die zugehörigen APIs, Tokens und Integrationen, die wir bereitstellen.
Einige Bereiche des Dienstes sind bewusst öffentlich, andere sind privat, nur für Organisationen bestimmt oder nur für bestimmte Mitwirkende sichtbar. Welche Daten sichtbar sind, hängt von der jeweiligen Funktion und den von Ihnen gewählten Einstellungen ab.
Mylestone befindet sich in einer geschlossenen Alpha-Phase. Die Registrierung ist nicht öffentlich, sodass sich die von uns verarbeiteten personenbezogenen Daten auf Daten eingeladener Alpha-Teilnehmender und auf Daten beschränken, die bei gewöhnlichen Besuchen der öffentlichen Website anfallen.
2. Kategorien personenbezogener Daten, die wir erheben
Abhängig davon, wie Sie den Dienst nutzen, können wir die folgenden Datenkategorien erheben:
- Konto- und Authentifizierungsdaten: Name, E-Mail-Adresse, Benutzername, Login- und Sicherheitsdaten, Ereignisse zu Passwort-Zurücksetzung und Verifizierung, Zwei-Faktor-Einstellungen sowie Profilkennungen. Wenn Sie sich über Google, Apple, Facebook oder X (Twitter) anmelden, können wir von diesem Anbieter freigegebene Profildaten erhalten.
- Profil- und Präferenzdaten: Anzeigename, Biografie, Avatar, Sprache, Region, Darstellungsoptionen, Datenschutzeinstellungen, Angaben zum professionellen Profil, Fachgebiete, Hinweise, Preisorientierungen und Verfügbarkeitsnotizen, die Sie bereitstellen.
- Meilenstein- und Inhaltsdaten: Meilenstein-Titel, Beschreibungen, Kategorien, Titelbilder, Zieltermine, Status, Sichtbarkeitseinstellungen, Schritte, Notizen, Langtexte, Links, hochgeladene Dateien, generierte Videos, Vorlagen, Lesezeichen und zugehörige Metadaten.
- Community- und Interaktionsdaten: Folgen, Folgeanfragen, gespeicherte Inhalte, Kommentare, Antworten, Reaktionen, Erwähnungen, Feed-Aktivitäten, Benachrichtigungen, Sperren, Meldungen und moderationsbezogene Einreichungen.
- Professionelle und kollaborative Daten: Datensätze zu Beziehungen zwischen Fachleuten und Klienten, Vorschläge, Ueberarbeitungshistorie, angenommene Vorschlagsbedingungen, private Kommentare, Kontaktpunkte, Terminangaben und Ergebniszusammenfassungen aus professionellen oder Coaching-Workflows.
- Organisations- und Administrationsdaten: Organisationsmitgliedschaften, Einladungen, Rollen- oder Berechtigungseinstellungen, Auto-Join- oder SSO-bezogene Daten, Admin-Aktionen, Branding-Einstellungen, Formulare, Webhooks, Audit-Log-Daten und Exportanfragen von Organisationen.
- Abrechnungs- und Abo-Daten: Abostatus, Paket- oder Tarifdaten, Rechnungshistorie, Rechnungsadressen oder Steuerfelder, soweit angegeben, sowie Zahlungsdaten, die von Stripe verarbeitet werden. Vollständige Kartennummern speichern wir nicht.
- Support- und Kommunikationsdaten: Nachrichten über das Kontaktformular, Support-E-Mails, Zustellereignisse bei Benachrichtigungen, Bounce-Verarbeitung und zugehörige Korrespondenz.
- Technische, geräte- und nutzungsbezogene Daten: IP-Adresse, Browsertyp, Geräteinformationen, Server-Logs, Routen-Navigation, Seitenaufrufe, Request-Metadaten, Fehler, Leistungsdaten und Interaktionsdaten, die bei der Nutzung des Dienstes entstehen.
- Push- und Token-Daten: Web-Push-Abonnementdaten, API-Tokens und andere Kennungen oder Zugangsdaten, die autorisierten Agenten- oder Integrationszugriff ermöglichen.
3. Wie wir personenbezogene Daten verwenden
Wir verwenden personenbezogene Daten, um:
- Benutzerkonten, Organisations-Arbeitsbereiche und Anmeldeabläufe zu erstellen, zu sichern und zu verwalten.
- Meilensteine, Profile, öffentliche Seiten, Verzeichnisse, Feeds und andere für Nutzer sichtbare Erlebnisse gemäß den Sichtbarkeitseinstellungen und dem Kollaborationsmodell des Produkts bereitzustellen.
- soziale und kollaborative Funktionen wie Folgen, Kommentare, Erwähnungen, private Workflows zwischen Fachleuten und Klienten, Organisations-Mentoring und Kontaktpunkt-Planung bereitzustellen.
- KI-gestützte Meilenstein-Erstellung, Schrittanalyse, Videoerstellung und verwandte Werkzeuge anzubieten.
- Abonnements zu verarbeiten, Abrechnung zu verwalten und Rechnungen oder Abo-Lebenszyklusereignisse abzuwickeln.
- transaktionale, dienstbezogene, sicherheitsrelevante, abrechnungsbezogene und kollaborationsbezogene E-Mails sowie - sofern aktiviert - Web-Push- oder In-App-Benachrichtigungen zu versenden.
- Kontaktanfragen, Supportfälle, Missbrauchsmeldungen und Moderationsabläufe zu bearbeiten.
- Missbrauch, Betrug, Richtlinienverstöße, verdächtige Aktivitäten oder schädliche Inhalte zu erkennen, zu verhindern und zu untersuchen.
- Datenexporte zu erstellen, Löschanfragen zu unterstützen, Audit-Logs zu führen und gesetzliche Verpflichtungen zu erfüllen.
- Leistung, Zuverlässigkeit und Sicherheit des Dienstes zu betreiben, zu überwachen, zu messen und zu verbessern.
4. Rechtsgrundlagen
Soweit die DSGVO Anwendung findet, stützen wir uns auf die folgenden Rechtsgrundlagen. Welche davon einschlägig ist, hängt von der jeweiligen Funktion und den betroffenen Daten ab.
- Art. 6 Abs. 1 lit. b — Vertragserfüllung: Anlage und Führung Ihres Kontos, Bereitstellung Ihrer Meilensteine, Ihres Profils und Ihrer öffentlichen Seiten, Bereitstellung der Kollaborations- und Organisationsfunktionen sowie Abwicklung von Abonnements und Rechnungen.
- Art. 6 Abs. 1 lit. f — berechtigte Interessen: Verfügbarkeit und Sicherheit des Dienstes, Rate Limiting, Missbrauchs- und Betrugsprävention, Server-Logs und Fehlerdiagnose, Inhaltsmoderation sowie Geltendmachung und Verteidigung von Rechtsansprüchen. Unser Interesse ist der Betrieb eines funktionsfähigen und sicheren Dienstes. Sie können jederzeit nach Art. 21 DSGVO widersprechen.
- Art. 6 Abs. 1 lit. c — rechtliche Verpflichtung: Aufbewahrung von Rechnungs- und Steuerunterlagen sowie Beantwortung rechtmäßiger behördlicher Auskunftsersuchen.
- Art. 6 Abs. 1 lit. a — Einwilligung: optionale Analyse- und Telemetrie-Cookies sowie jede weitere Verarbeitung, für die wir Sie ausdrücklich um Zustimmung bitten. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
- Art. 9 Abs. 2 lit. a oder e — besondere Kategorien: ein von Ihnen verfasster Meilenstein kann Angaben zu Gesundheit, Überzeugungen oder ähnlich sensiblen Umständen enthalten. Solche Daten verarbeiten wir ausschließlich auf Grundlage der ausdrücklichen Einwilligung, die Sie mit der Eingabe erteilen, oder weil Sie sie durch Veröffentlichung des Meilensteins offensichtlich öffentlich gemacht haben. Geben Sie bitte keine sensiblen Daten ein, deren Verarbeitung Sie nicht wünschen.
5. KI, Video, Moderation und ähnliche Verarbeitungen
Der Dienst umfasst KI-gestützte Funktionen wie Vorschläge für Meilensteinfelder, Schrittanalysen und die Erstellung von Rückblick-Videos. Um diese Funktionen bereitzustellen, können wir Texte, Bilder, Videos, Meilenstein-Metadaten und verwandte Inhalte über externe KI- oder Sicherheitsanbieter verarbeiten.
Wir nutzen außerdem Moderations- und Missbrauchsprozesse, einschließlich Textmoderation, Bildmoderation und nutzergenerierter Meldungen. Gemeldete Inhalte, einschließlich bestimmter privater Kollaborationsinhalte, können von autorisierten Administratoren oder Moderatoren geprüft werden, wenn dies zur Untersuchung einer Meldung, zur Durchsetzung von Regeln oder zum Schutz von Nutzern erforderlich ist.
Wir setzen KI-Anbieter als Auftragsverarbeiter nach Art. 28 DSGVO ein. Wir gestatten ihnen nicht, Ihre Inhalte zum Training ihrer allgemeinen Modelle zu verwenden, und erteilen in Ihrem Namen keine Einwilligung in eine darüber hinausgehende Nutzung.
Der einzige derzeit aktivierte KI-Anbieter ist OpenAI. Vertragspartner für Nutzende im EWR ist die OpenAI Ireland Ltd. Über die OpenAI-API übermittelte Inhalte werden nicht zum Training der Modelle von OpenAI verwendet. Ein- und Ausgaben werden für bis zu 30 Tage zur Missbrauchskontrolle gespeichert und anschließend gelöscht. Kein weiterer KI-Anbieter ist aktiv; sollte sich das ändern, wird diese Erklärung vor Wirksamwerden der Änderung aktualisiert.
6. Sichtbarkeit, Profile und Freigabeentscheidungen
Der Dienst umfasst sowohl öffentliche als auch nicht-öffentliche Bereiche. Welche Daten sichtbar sind, hängt von der jeweiligen Funktion und Ihren Einstellungen ab.
- Öffentliche Inhalte: Ihr öffentliches Profil, Ihr öffentliches professionelles Profil, öffentliche Meilensteine, öffentliche Meilensteinschritte und öffentliche Organisationsseiten können für alle sichtbar sein, die auf die jeweilige URL oder das öffentliche Verzeichnis zugreifen.
- Private Konten und Folgekontrollen: Wenn Ihr Konto privat ist, können Folgeanfragen und bestimmte Profil-Sichtbarkeitsregeln einschranken, wer Ihre Aktivitäten sehen kann.
- Organisations-Arbeitsbereiche: Daten innerhalb organisatorischer Workflows können gemäß den verwendeten Funktionen, Rollen und Berechtigungen für Administratoren, Mentoren, Mitarbeitende oder Mitglieder sichtbar sein.
- Zusammenarbeit zwischen Fachleuten und Klienten: Vorschlagshistorie, private Kommentare, Kontaktpunkte und verwandte Kollaborationsdaten sind für die jeweiligen Beteiligten und autorisierte Mitarbeitende bestimmt. Gemeldete Inhalte können jedoch autorisierten Prüfern offengelegt werden, wenn dies für Sicherheit oder Richtliniendurchsetzung erforderlich ist.
7. Weitergabe und Offenlegung
Wir verkaufen Ihre personenbezogenen Daten nicht. Wir können Daten in den folgenden Situationen offenlegen:
- An andere Nutzer, Organisationen oder Mitwirkende: wenn die jeweilige Produktfunktion dies erfordert, z. B. bei öffentlichen Profilen, öffentlichen Meilensteinen, sozialen Interaktionen, Zusammenarbeit zwischen Fachleuten und Klienten oder organisationsverwalteten Workflows.
- An Dienstleister und Auftragsverarbeiter: einschließlich Anbieter für Hosting, Datenbank- und Authentifizierungsdienste, Zahlungen, E-Mail-Zustellung, Web-Push, CAPTCHA, Telemetrie, Moderation, KI-Verarbeitung, Videoerstellung, Speicher, Hintergrundjobs und ähnliche operative Dienste.
- An Organisations-Admins und Betreiber: wenn sie einen Organisations-Arbeitsbereich, Einladungen, Mitgliederzugriff, Compliance, Audit-Trails, Exporte oder andere organisationsbezogene Funktionen verwalten.
- Aus Gründen der Sicherheit, Missbrauchsbekämpfung, Moderation und des Rechts: einschließlich Fällen, in denen dies zur Untersuchung von Meldungen, zum Schutz von Nutzern, zur Durchsetzung von Regeln, zur Beantwortung rechtmäßiger Anfragen oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
- Im Zusammenhang mit Unternehmenstransaktionen: etwa bei Fusion, Uebernahme, Finanzierung, Umstrukturierung oder Verkauf von Vermögenswerten.
Derzeit eingesetzt werden Supabase (Datenbank, Authentifizierung, Dateispeicher und Authentifizierungs-E-Mails), Vercel (Hosting sowie, vorbehaltlich Ihrer Einwilligung, Web-Analyse) und OpenAI (KI-gestützte Funktionen). Weitere Anbieter für Zahlungen, E-Mail-Versand, CAPTCHA, Telemetrie und Inhaltsmoderation sind im Produkt eingebunden, in der aktuellen Bereitstellung jedoch nicht aktiviert. Jeden weiteren Anbieter benennen wir hier, bevor er mit der Verarbeitung personenbezogener Daten beginnt.
8. Cookies, lokaler Speicher, Telemetrie und ähnliche Technologien
Wir verwenden Cookies, lokalen Speicher und ähnliche Technologien für Authentifizierung, Sicherheit, Präferenzen und den Betrieb des Dienstes. Dazu können insbesondere die folgenden Technologien gehören:
Erforderliche Technologien
Sie werden für Authentifizierung, Sitzungsverwaltung, Sicherheit, Rate Limiting und zentrale Website-Funktionen benötigt. Ohne diese Technologien funktionieren wesentliche Teile des Dienstes möglicherweise nicht.
Funktionale Technologien
Sie dienen dazu, Einstellungen wie Theme, Sprache und ähnliche Produktpräferenzen zu speichern.
Analyse und Telemetrie
Falls für ein Deployment aktiviert, können wir Vercel Web Analytics nutzen, um aggregierte Besuchs- und Routenmuster zu verstehen. Zusätzlich können deployment-spezifische Telemetrie-Werkzeuge wie Azure Application Insights für Performance-, Zuverlässigkeits- und Fehlerdiagnosen eingesetzt werden.
Analytics-Cookies bleiben optional und können über das Cookie-Banner sowie in den angemeldeten Datenschutzeinstellungen für den aktuellen Browser gesteuert werden.
Analyse und Telemetrie sind deaktiviert, bis Sie einwilligen. Vor Ihrer Zustimmung im Cookie-Banner wird nichts geladen und keine Analyse-Kennung gesetzt; lehnen Sie ab, bleiben ausschließlich die oben beschriebenen essenziellen Technologien aktiv. Sie können Ihre Entscheidung jederzeit über das Cookie-Banner oder — im angemeldeten Zustand — in Ihren Datenschutzeinstellungen ändern oder widerrufen.
Drittanbieter-Technologien
Dritte können eigene Cookies, Speichermechanismen oder ähnliche Technologien setzen oder nutzen, wenn sie Leistungen wie Zahlungen, Authentifizierung, Analyse, CAPTCHA, E-Mail-Zustellung oder andere Infrastruktur- und Kommunikationsfunktionen bereitstellen.
9. Speicherdauer
Wir speichern personenbezogene Daten so lange, wie es für die Bereitstellung des Dienstes, die Führung Ihres Kontos, den Betrieb von Organisations- oder Kollaborationsfunktionen, die Erfüllung rechtlicher Pflichten, die Beilegung von Streitigkeiten und die Durchsetzung unserer Vereinbarungen erforderlich ist.
- Konto- und Produktdaten werden grundsätzlich gespeichert, solange Ihr Konto oder der jeweilige Arbeitsbereich aktiv ist.
- Wenn Sie über das Produkt die Löschung Ihres Kontos anfordern, können Live-Kontodaten aus unseren primären Anwendungssystemen gelöscht oder deaktiviert werden, vorbehaltlich von Logs, Warteschlangenjobs, Sicherheitsaufzeichnungen und gesetzlich erforderlichen Aufbewahrungen.
- Archivdateien für personenbezogene Datenexporte werden auf Anfrage erstellt, per E-Mail bereitgestellt und verfallen derzeit nach kurzer Zeit. Die aktuelle Implementierung speichert Exportdateien ungefähr 48 Stunden und stellt signierte Download-Links mit einer Gültigkeit von ungefähr 1 Stunde aus.
Die von unserem Hosting-Anbieter erzeugten Laufzeit-Logs werden einen Tag lang aufbewahrt und danach automatisch gelöscht. Der derzeit genutzte Datenbank-Tarif umfasst keine automatischen Backups; aus den Live-Systemen gelöschte Daten verbleiben daher nicht in einer Sicherungskopie. Rechnungs- und Buchungsunterlagen werden für die gesetzlichen Fristen aufbewahrt, in Deutschland zehn Jahre nach § 147 AO und § 257 HGB. Sollten künftig Backups aktiviert werden, wird diese Erklärung vor Wirksamwerden der Änderung um deren Aufbewahrungsdauer ergänzt.
10. Internationale Datenübermittlungen
Unsere Anbieter verarbeiten personenbezogene Daten außerhalb Ihres Wohnsitzlandes. Verlässt eine Übermittlung den EWR, stützen wir uns auf die nach Kapitel V DSGVO erforderlichen Garantien.
Personenbezogene Daten werden derzeit in den Vereinigten Staaten verarbeitet. Die Übermittlungen und die jeweils herangezogene Garantie sind nachstehend aufgeführt.
- Supabase (Datenbank, Authentifizierung, Dateispeicher) — Vereinigte Staaten, Region us-east-1: Supabase ist nicht unter dem EU-US Data Privacy Framework zertifiziert. Die Übermittlung stützt sich auf die in das Supabase Data Processing Addendum einbezogenen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst dem Transfer Impact Assessment von Supabase.
- Vercel (Hosting sowie, mit Ihrer Einwilligung, Web-Analyse) — Vereinigte Staaten: Vercel ist unter dem EU-US Data Privacy Framework zertifiziert und stützt sich hilfsweise auf die Standardvertragsklauseln.
- OpenAI (KI-gestützte Funktionen) — Irland und Vereinigte Staaten: Vertragspartner für Nutzende im EWR ist die OpenAI Ireland Ltd.; eine Weiterverarbeitung in den Vereinigten Staaten ist möglich. OpenAI ist unter dem EU-US Data Privacy Framework zertifiziert und stützt sich hilfsweise auf die Standardvertragsklauseln des eigenen Data Processing Addendum.
Auf Anfrage stellen wir Ihnen eine Kopie der für den jeweiligen Anbieter herangezogenen Garantien zur Verfügung.
11. Sicherheit
Wir nutzen administrative, technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten, einschließlich Verschlüsselung bei der Uebertragung, Zugriffskontrollen und dienstbezogener Sicherheitsvorkehrungen. Kein System ist vollkommen sicher, und wir können keine absolute Sicherheit garantieren. Wir empfehlen starke Zugangsdaten und die Aktivierung der Zwei-Faktor-Authentifizierung in Ihren Kontoeinstellungen.
12. Ihre Rechte
Wenn Sie sich im Europäischen Wirtschaftsraum, im Vereinigten Königreich, in der Schweiz oder in einer anderen Rechtsordnung mit vergleichbaren Rechten befinden, können Sie Anspruch auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch haben sowie darauf, eine erteilte Einwilligung zu widerrufen, soweit die Verarbeitung auf Einwilligung beruht.
Möglicherweise stehen Ihnen auch Selbstbedienungsfunktionen im Produkt zur Verfügung, darunter Datenschutzeinstellungen, Benachrichtigungspräferenzen, Datenexporte und Kontolöschungsfunktionen. Um Rechte auszuüben, die nicht im Produkt verfügbar sind, kontaktieren Sie uns unter privacy@mylestone.app. Zudem haben Sie möglicherweise das Recht, sich bei Ihrer zuständigen Datenschutzaufsichtsbehörde zu beschweren.
Sie können Beschwerde bei der Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes einlegen.
Zuständige Aufsichtsbehörde für den Verantwortlichen ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin (www.datenschutz-berlin.de).
13. Datenschutz von Kindern
Der Dienst richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Wenn wir erfahren, dass wir solche Daten ohne gültige Rechtsgrundlage erhoben haben, werden wir Schritte zu ihrer Löschung unternehmen. Wenn Sie glauben, dass uns ein Kind personenbezogene Daten bereitgestellt hat, kontaktieren Sie uns unter privacy@mylestone.app.
14. Aenderungen dieser Richtlinie
Wir können diese Datenschutzrichtlinie von Zeit zu Zeit aktualisieren. Wir veröffentlichen die aktualisierte Fassung auf dieser Seite und passen das Datum "Zuletzt aktualisiert" an. Bei wesentlichen Aenderungen können wir zusätzlich über den Dienst oder per E-Mail informieren, soweit dies angemessen ist.
15. Kontakt- und Verantwortlicheninformationen
Bei Fragen, Anliegen oder Beschwerden zum Datenschutz kontaktieren Sie uns unter privacy@mylestone.app.
Verantwortlicher: Raanan Weber
Zimmermannstr. 6, 12163 Berlin, Deutschland
Datenschutzbeauftragter: Nicht bestellt. Im Umfang der geschlossenen Alpha-Phase sind die Schwellen des Art. 37 Abs. 1 DSGVO und des § 38 BDSG nicht erreicht. Dies wird vor der Öffnung des Dienstes für die Allgemeinheit erneut geprüft.