Datenschutzerklärung
Wie Gapfy personenbezogene Daten auf unserer Website, der Plattform Gapfy Maestro und in unseren Produkten erhebt, verwendet, weitergibt und schützt, im Einklang mit der Datenschutz-Grundverordnung der EU.
Zuletzt aktualisiert: 13. Juli 2026
1. Wer wir sind
Diese Datenschutzerklärung wird herausgegeben von GAPFY UNIPESSOAL LDA ("Gapfy", "wir", "uns"), einer in Portugal unter der NIPC PT 518 008 029 eingetragenen Gesellschaft mit Sitz in Rua de Cedofeita 451, Loja 71, 4050-181 Porto, Portugal.
In allen Angelegenheiten, die personenbezogene Daten und diese Erklärung betreffen, können Sie uns unter privacy@gapfy.io kontaktieren. Wir haben keinen Datenschutzbeauftragten bestellt, da unsere Verarbeitung die Schwellenwerte des Artikels 37 DSGVO nicht erreicht; die vorstehende Adresse ist unsere Kontaktstelle für datenschutzrechtliche Anfragen.
2. Verantwortlicher oder Auftragsverarbeiter
Unsere Rolle hängt von den jeweils betroffenen Daten ab:
- Wir sind Verantwortlicher für personenbezogene Daten, deren Zwecke wir festlegen: Besucher dieser Website, Personen, die uns kontaktieren, Konto- und Identitätsdaten der Nutzer, die sich bei unseren Produkten anmelden, Abrechnungskontakte sowie die in Abschnitt 6 beschriebenen aggregierten Nutzungsanalysen.
- Wir sind Auftragsverarbeiter für die Inhalte, die eine Kundenorganisation und ihre autorisierten Nutzer in einem Mandanten von Gapfy Maestro oder in einem unserer Produkte speichern ("Kundendaten"). Für diese Daten ist die Kundenorganisation der Verantwortliche, und unsere Verarbeitung unterliegt unserem Auftragsverarbeitungsvertrag.
- Bewerber: Wenn Sie sich über eine auf gapfy.io gehostete Karriereseite (unser Recruiting-Modul Gapfy Audition) auf eine Stelle bewerben, ist der Arbeitgeber, der die Stelle veröffentlicht hat, der Verantwortliche für Ihre Bewerbungsdaten (Lebenslauf, Anschreiben, Antworten und Status), und Gapfy verarbeitet sie als Auftragsverarbeiter dieses Arbeitgebers auf Grundlage unseres Auftragsverarbeitungsvertrags. Für Ihre Bewerbung gilt die eigene Datenschutzerklärung des Arbeitgebers. Löschung, Export und Einschränkung Ihrer Bewerbungsdaten können Sie selbst über die von jeder Karriereseite verlinkte Datenschutzseite oder durch Kontaktaufnahme mit dem Arbeitgeber ausüben - siehe unsere Seite Ihre Datenrechte.
3. Die personenbezogenen Daten, die wir erheben
- Kontaktdaten, die Sie freiwillig über das Kontaktformular oder per E-Mail angeben - Name, E-Mail-Adresse, Unternehmen, Funktion und der Inhalt Ihrer Nachricht.
- Konto- und Identitätsdaten - Name, E-Mail-Adresse und die von unserem Identitätsanbieter (Microsoft Entra External ID) ausgestellte Kennung, wenn Sie ein Konto erstellen oder sich anmelden, sowie die Ihnen zugewiesenen Rollen, Berechtigungen und Zuweisungen kostenpflichtiger Plätze. Ihr Passwort und etwaige Mehrfaktor-Anmeldedaten werden vom Identitätsanbieter vorgehalten, niemals von uns.
- Profildaten, die Sie hinzufügen möchten - etwa ein Profilbild, eine kurze Biografie, eine persönliche Website oder ein Handle und, soweit Sie sie angeben, Ihr Geburtsdatum und Geschlecht.
- Kontakt- und Anschriftendaten, die Sie hinzufügen möchten - Postanschrift und Telefonnummer (ein einmaliger Code wird vorübergehend zur Verifizierung einer Telefonnummer verwendet).
- Finanz- und Steuerdaten, soweit eine von Ihnen genutzte Funktion dies erfordert - Bankverbindungsdaten (etwa Kontoinhaber, IBAN, BIC oder SWIFT), Steuer- oder Umsatzsteuernummer und Firmenname sowie etwaige von Ihnen hochgeladene Identitäts-, Anschriften- oder Bankverifizierungsdokumente. Wir bewahren diese nur auf, um die von Ihnen gewählten Funktionen zu betreiben.
- Abrechnungsdaten für kostenpflichtige Abonnements - Abrechnungsname, E-Mail-Adresse, Anschrift und Steueridentifikationsnummern sowie begrenzte Zahlungsmetadaten (etwa Kartenmarke und letzte vier Ziffern). Kartennummern werden unmittelbar von unserem Zahlungsdienstleister verarbeitet; wir speichern niemals vollständige Kartendaten.
- Produkt- und Nutzungsdaten, die bei der Nutzung unserer Produkte entstehen ("Kundendaten") - zum Beispiel Links, Notizen, gespeicherte Tabs und Browsersitzungen in Gapfy Harmony; API-Anfragen, Umgebungen und etwaige von Ihnen gespeicherte Anmeldedaten in Gapfy Echo (geheime Werte werden im Ruhezustand auf Ihrem Gerät verschlüsselt und bei Synchronisierung im Ruhezustand auf unserer EU-Infrastruktur mit von uns verwalteten Schlüsseln verschlüsselt - sie sind bei der Übertragung und bei der Speicherung geschützt, aber unsere Systeme können technisch auf sie zugreifen, um den Dienst zu betreiben; behandeln Sie sie daher entsprechend); Repository-Metadaten, Commit- und Branch-Vorlagen sowie Commit-Aktivitäten in Gapfy Riff; Arbeitszeiten in Gapfy Timesheet; Buchungen in Gapfy Booking; Dokumente, die Sie in Gapfy DocuVault hochladen; Bewerbungsdaten, die Kandidaten über Karriereseiten in Gapfy Audition einreichen (Name, Kontaktdaten, Lebenslauf- und Anschreiben-Dateien, Antworten auf Bewerbungsfragen, optionale selbst angegebene Sprachen und Geschlecht sowie die Einwilligung zum Talentpool - für den Arbeitgeber verarbeitet, wie in Abschnitt 2 beschrieben); sowie Aktivitäts- und Audit-Protokolle, die in Ihrem Konto durchgeführte Aktionen aufzeichnen.
- Aggregierte Nutzungsanalysen - wir betreiben unsere eigene cookielose Analysesoftware (Umami) auf unserer EU-Infrastruktur. Sie verarbeitet Ihre IP-Adresse und Browserinformationen kurzzeitig, um eine gesalzene Kennung zu berechnen, die sich täglich zurücksetzt, speichert keine Cookies und nichts auf Ihrem Gerät, zeichnet Ihre IP-Adresse nicht auf und teilt nichts mit Dritten. Einzelheiten finden Sie in unserer Cookie-Richtlinie.
- Technische Daten und Sicherheitsdaten, die automatisch erhoben werden - IP-Adresse, Geräte- und Browserinformationen (User-Agent) sowie die Server- und Sicherheitsprotokolle, die für den Betrieb, die Sicherung und die Fehlerbehebung der Dienste erforderlich sind. Authentifizierungs-, Single-Sign-On- und KI-Governance-Ereignisse zeichnen die IP-Adresse und das Gerät zu Sicherheits- und Prüfzwecken Ihrem Konto zugeordnet auf.
- Daten für unternehmensweites Single Sign-On - soweit Ihre Organisation ihren eigenen Identitätsanbieter anbindet, verarbeiten wir Verzeichniskennungen wie die Mandantenkennung Ihrer Organisation, Gruppenkennungen und E-Mail-Domains, um die Anmeldung zu leiten und Rollen zuzuweisen (SSO- und SCIM-Bereitstellung).
Soweit Ihre Organisation Sie einlädt oder Ihr Konto bereitstellt (Einladungen, Single Sign-On oder SCIM), erhalten wir Ihren Namen, Ihre E-Mail-Adresse und Verzeichniskennungen von Ihrer Organisation und deren Identitätsanbieter und nicht von Ihnen.
4. Weshalb wir sie verarbeiten und auf welcher Rechtsgrundlage
Wir verarbeiten personenbezogene Daten nur, soweit uns die DSGVO eine Rechtsgrundlage hierfür gibt:
- Erfüllung eines Vertrags (Art. 6(1)(b)) - zur Erstellung und Verwaltung Ihres Kontos, zur Bereitstellung der von Ihnen oder Ihrer Organisation abonnierten Dienste sowie zur Abwicklung der Abrechnung.
- Berechtigte Interessen (Art. 6(1)(f)) - zur Aufrechterhaltung der Sicherheit unserer Dienste, zur Verhinderung von Betrug und Missbrauch, zur Pflege und Verbesserung unserer Produkte, zur Messung von Reichweite und Nutzung unserer Websites und Apps mit datenschutzfreundlicher First-Party-Analyse sowie zur Beantwortung Ihrer Anfragen. Wir wägen diese Interessen gegen Ihre Rechte ab.
- Rechtliche Verpflichtung (Art. 6(1)(c)) - zur Erfüllung unserer buchhalterischen, steuerlichen und sonstigen gesetzlichen Pflichten.
- Einwilligung (Art. 6(1)(a)) - für etwaige optionale Marketingkommunikation und für etwaige künftige Technologien, die eine Einwilligung erfordern. Sie können Ihre Einwilligung jederzeit widerrufen, ohne dass die Rechtmäßigkeit der zuvor erfolgten Verarbeitung berührt wird.
Sie sind gesetzlich nie verpflichtet, uns personenbezogene Daten bereitzustellen, einige sind jedoch für den Vertragsschluss mit uns erforderlich: Ohne Name, E-Mail-Adresse und ein Konto beim Identitätsanbieter können wir Ihr Konto nicht erstellen, und ohne Abrechnungs- und Steuerdaten können wir kein kostenpflichtiges Abonnement abwickeln (das Steuerrecht verlangt sie zudem auf Rechnungen). Optionale Daten (Profilangaben, das Kontaktformular) ermöglichen lediglich die jeweilige Funktion; werden sie nicht bereitgestellt, steht diese Funktion schlicht nicht zur Verfügung.
5. KI-Funktionen und KI-Verarbeitung
Einige unserer Produkte bieten optionale, KI-gestützte Funktionen - zum Beispiel semantische Suche und Organisation in Gapfy Harmony, Anfrage- und Testerstellung in Gapfy Echo, Commit- und Diff-Unterstützung in Gapfy Riff, Eingabe in natürlicher Sprache in Gapfy Timesheet, Dokumentzusammenfassung und Beantwortung von Fragen in Gapfy DocuVault sowie Befehle in natürlicher Sprache in Gapfy Maestro. Diese Funktionen sind nur in kostenpflichtigen KI-Tarifen verfügbar, werden nach Wahl von Ihnen oder Ihrer Organisation aktiviert und können von einem Mandantenadministrator deaktiviert werden.
Wenn Sie eine KI-Funktion nutzen, werden die für diese Funktion erforderlichen Inhalte über das eigene KI-Gateway von Gapfy an unseren KI-Unterauftragsverarbeiter, den Microsoft Azure OpenAI Service (Azure AI Foundry), gesendet, wobei eine EU-Data-Zone-Bereitstellung verwendet wird, die die Modellverarbeitung innerhalb der Europäischen Union hält (die Dienstressource und die Daten im Ruhezustand befinden sich in der Region West Europe). Bevor Inhalte unser Gateway verlassen, durchlaufen sie einen automatisierten Prüfschritt, der gängige Muster personenbezogener Daten und Prompt-Injection-Versuche erkennt und blockiert. Die gesendeten Inhalte beschränken sich auf das, was die Funktion benötigt - zum Beispiel der Titel eines Links und Ihre Notiz, die Definition einer API-Anfrage, ein Code-Diff oder Ihre eigene Suchanfrage - und Sie bleiben dafür verantwortlich, keine personenbezogenen Daten Dritter, Geheimnisse oder Anmeldedaten über das hinaus in KI-Eingaben einzugeben, was die Funktion erfordert.
Wir verwenden Ihre Inhalte oder Prompts nicht, und unser KI-Anbieter verwendet sie nicht, um KI-Modelle zu trainieren. KI-Ausgaben sind ausschließlich beratend: Sie werden Ihnen zur Prüfung und Annahme vorgelegt, und keine KI-Funktion führt eine Handlung aus, trifft eine Entscheidung mit rechtlicher oder in ähnlicher Weise erheblicher Wirkung oder erstellt automatisch ein Profil von Ihnen. Um Ergebnisse schnell zurückzugeben und nicht zweimal für dieselbe Anfrage abzurechnen, können KI-Antworten bis zu 24 Stunden und Such-Embeddings bis zu 30 Tage innerhalb der EU zwischengespeichert werden. Für die semantische Suche wird eine numerische Darstellung (Embedding) des indexierten Inhalts zusammen mit dem zugrunde liegenden Text in einem in der EU ansässigen Suchindex gespeichert, der je Organisation isoliert ist und entfernt wird, wenn das zugrunde liegende Element gelöscht wird. Aufzeichnungen, die wir zur KI-Abrechnung und Missbrauchsprävention führen, enthalten ausschließlich Nutzungszahlen und Metadaten, niemals den Inhalt Ihrer Prompts.
6. Cookies, Webanalyse und ähnliche Technologien
Diese Website verwendet ausschließlich unbedingt erforderliche Cookies und Präferenz-Cookies, die gesetzt werden, wenn Sie eine Sprache oder ein Design wählen, und lädt auf Seiten mit einem Formular ein Anti-Missbrauchs-Widget von Cloudflare. Unsere Webanalyse (Umami, beschrieben in Abschnitt 3) wird auf unserer eigenen EU-Infrastruktur selbst gehostet und setzt keine Cookies. Ausführliche Angaben finden Sie in unserer Cookie-Richtlinie.
7. An wen wir personenbezogene Daten weitergeben
Wir verkaufen keine personenbezogenen Daten. Wir geben sie an Dienstleister weiter, die sie vertraglich gebunden in unserem Auftrag verarbeiten, sowie an unseren Zahlungsdienstleister Stripe, der Zahlungsdaten auch als eigenständiger Verantwortlicher für die Zahlungsausführung, die Betrugsprävention und seine eigenen rechtlichen Verpflichtungen verarbeitet (siehe die Datenschutzerklärung von Stripe). Unsere derzeitigen Unterauftragsverarbeiter - darunter Microsoft (Azure-Hosting und Identität, Azure OpenAI für KI-Funktionen und Azure AI Search für die semantische KI-Suche), Stripe (Zahlungen), Twilio (SMS) und Cloudflare (Sicherheit) - sind auf unserer Seite Unterauftragsverarbeiter aufgeführt. Wir können Daten zudem offenlegen, soweit dies gesetzlich vorgeschrieben ist oder zum Schutz unserer Rechte, unserer Nutzer und der Allgemeinheit erforderlich ist.
8. Wo Ihre Daten gespeichert werden und internationale Übermittlungen
Unsere Infrastruktur läuft auf Microsoft Azure in Rechenzentren innerhalb der Europäischen Union (Region West Europe), und auch die KI-Verarbeitung bleibt in unserer Standardkonfiguration innerhalb der EU. Soweit ein Unterauftragsverarbeiter Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, ist diese Übermittlung durch einen Angemessenheitsbeschluss oder durch die Standardvertragsklauseln der Europäischen Kommission in Verbindung mit zusätzlichen Schutzmaßnahmen abgesichert. Der jeweils anwendbare Mechanismus für jeden Anbieter ist auf der Seite Unterauftragsverarbeiter angegeben. Eine Kopie der einschlägigen Standardvertragsklauseln können Sie per E-Mail an privacy@gapfy.io anfordern; der Standardtext der Kommission ist zudem auf der Website der Europäischen Kommission veröffentlicht.
9. Wie lange wir sie aufbewahren
Wir bewahren personenbezogene Daten nur so lange auf, wie dies für die vorgenannten Zwecke erforderlich ist:
- Konto- und Identitätsdaten - solange Ihr Konto aktiv ist und, nachdem Sie es gelöscht haben, für die Dauer der widerruflichen Karenzfrist unseres Löschprozesses (derzeit 30 Tage), nach deren Ablauf sie endgültig gelöscht werden.
- Kontaktformulardaten - Übermittlungen und die zugehörigen Benachrichtigungsaufzeichnungen werden nach 90 Tagen gelöscht; eine etwaige daraus entstehende E-Mail-Korrespondenz wird nur so lange aufbewahrt, wie es zur Bearbeitung Ihrer Anfrage erforderlich ist.
- Verifizierungsdokumente (von Ihnen hochgeladene Identitäts-, Anschriften- oder Bankdokumente) - werden aufbewahrt, solange die Funktion, die sie erfordert, weiterhin genutzt wird, und mit Ihrem Konto gelöscht.
- Kundendaten - für die Dauer des Abonnements des Kunden und für den im Auftragsverarbeitungsvertrag festgelegten Rückgabe- oder Löschungszeitraum. Bewerbungsdaten von Kandidaten werden für den vom Arbeitgeber auf seiner Karriereseite konfigurierten Zeitraum aufbewahrt und danach automatisch gelöscht.
- Abrechnungs- und Buchhaltungsunterlagen - für den nach portugiesischem Steuerrecht vorgeschriebenen Zeitraum.
- Sicherheits- und Audit-Protokolle - einschließlich Authentifizierungs-, Single-Sign-On- und KI-Governance-Ereignissen, die IP-Adresse und Gerät aufzeichnen - für den Zeitraum, der für den Betrieb, die Sicherung und den Nachweis der Dienste erforderlich ist; für unternehmensweites Single Sign-On ist diese Aufbewahrung durch die Kundenorganisation konfigurierbar. Wird ein Konto oder ein Arbeitsbereich gelöscht, werden diese Aufzeichnungen anonymisiert (alle persönlichen Kennungen werden entfernt); die anonymisierten Aufzeichnungen werden bis zu zwei Jahre aufbewahrt, oder bis zu zehn Jahre, soweit sie der Abrechnung und der Nutzungserfassung dienen.
- KI-Zwischenspeicher - KI-Antworten verfallen innerhalb von 24 Stunden und Such-Embeddings innerhalb von 30 Tagen; KI-Nutzungsaufzeichnungen (Zahlen und Metadaten, keine Inhalte) werden zur Abrechnung und Missbrauchsprävention aufbewahrt.
10. Prävention von Missbrauch und Betrug
Zum Schutz der Plattform und ihrer Nutzer führen wir eine Liste von E-Mail-Adressen, die von der Registrierung für Gapfy-Produkte ausgeschlossen sind, etwa nach schwerem Missbrauch, Betrug oder wiederholten Verstößen gegen unsere Nutzungsbedingungen. Diese Liste enthält die E-Mail-Adresse, den Grund der Sperrung, die zugehörigen Zeitangaben (einschließlich eines optionalen Ablaufdatums) und den Administrator, der den Eintrag angelegt hat, und wird auf Grundlage unseres berechtigten Interesses an der Verhinderung von Missbrauch und Betrug verarbeitet (Art. 6(1)(f) DSGVO). Die Einträge werden regelmäßig überprüft und entfernt, sobald sie nicht mehr erforderlich sind.
Wenn Sie der Ansicht sind, dass eine Adresse irrtümlich gesperrt wurde, oder dieser Verarbeitung widersprechen möchten, kontaktieren Sie uns über die in dieser Erklärung genannten Kontaktdaten; wir prüfen jeden Widerspruch individuell.
11. Ihre Rechte
Vorbehaltlich der Voraussetzungen der DSGVO haben Sie das Recht auf Auskunft über Ihre Daten, auf deren Berichtigung oder Löschung, auf Einschränkung ihrer Verarbeitung, auf Datenübertragbarkeit sowie auf Widerruf Ihrer Einwilligung.
Widerspruchsrecht: Soweit wir Ihre Daten auf Grundlage berechtigter Interessen verarbeiten (Abschnitt 4), können Sie jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen, und wir stellen die Verarbeitung ein, es sei denn, wir haben zwingende berechtigte Gründe, die Ihre Rechte überwiegen. Der Direktwerbung können Sie jederzeit mit sofortiger Wirkung widersprechen.
Eine praktische Anleitung zur Ausübung dieser Rechte, einschließlich der Self-Service-Optionen in unseren Produkten, der Kandidaten-Datenschutzseite für Bewerber sowie der Frage, wie Anfragen weitergeleitet werden, wenn der Verantwortliche Ihr Arbeitgeber ist, finden Sie auf unserer Seite Ihre Datenrechte. Um eine Anfrage zu stellen, schreiben Sie an privacy@gapfy.io; wir antworten innerhalb eines Monats. Sie haben außerdem das Recht, eine Beschwerde bei der portugiesischen Aufsichtsbehörde, der Comissão Nacional de Proteção de Dados (CNPD, www.cnpd.pt), oder bei der Behörde in Ihrem Wohnsitzland einzureichen.
12. Automatisierte Entscheidungen
Für die personenbezogenen Daten, für die wir Verantwortlicher sind, treffen wir keine Entscheidungen, die Ihnen gegenüber rechtliche oder in ähnlicher Weise erhebliche Wirkung entfalten und ausschließlich auf einer automatisierten Verarbeitung beruhen. Unsere KI-Funktionen sind ausschließlich unterstützend - sie machen Vorschläge, die eine Person prüft und bestätigt - und wir nutzen sie nicht, um ein Profil von Ihnen zu erstellen.
Ausnahme - Bewerbungen: Arbeitgeber, die unser Recruiting-Modul Gapfy Audition nutzen, können Knockout-Fragen konfigurieren, die Bewerbungen, die eine angegebene Anforderung nicht erfüllen, automatisch ablehnen, ohne menschliche Prüfung in diesem Schritt. Für diese Bewerbungen ist der Arbeitgeber der Verantwortliche: Seine Datenschutzerklärung regelt ein etwaiges automatisiertes Screening, und Sie haben das Recht, vom Arbeitgeber ein menschliches Eingreifen zu verlangen, Ihren eigenen Standpunkt darzulegen und die Entscheidung anzufechten (Art. 22(3) DSGVO). Gapfy stellt die Funktion als Auftragsverarbeiter des Arbeitgebers bereit.
13. Kinder
Unsere Dienste richten sich an Unternehmen und Fachkräfte. Sie sind nicht für Kinder bestimmt, und wir erheben wissentlich keine personenbezogenen Daten von Personen unter 16 Jahren. Falls Sie der Auffassung sind, dass ein Kind uns Daten übermittelt hat, kontaktieren Sie uns, und wir werden sie löschen.
14. Wie wir Ihre Daten schützen
Wir treffen geeignete technische und organisatorische Maßnahmen, einschließlich der Verschlüsselung von Daten bei der Übertragung und im Ruhezustand, rollenbasierter Zugriffskontrollen, Netzwerksegmentierung, Audit-Protokollierung und eines Zugriffs nach dem Grundsatz der geringsten Rechte auf Produktivsysteme. Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigen wir die zuständige Aufsichtsbehörde und, soweit erforderlich, die betroffenen Personen, im Einklang mit den Artikeln 33 und 34 DSGVO.
15. Änderungen dieser Erklärung
Wir aktualisieren diese Seite, sobald sich unsere Verarbeitung ändert. Das Datum am Anfang spiegelt die jüngste Aktualisierung wider. Über wesentliche Änderungen informieren wir, soweit angemessen, über die Dienste.
16. Kontakt
Fragen zu dieser Erklärung oder zu Ihren personenbezogenen Daten können Sie an privacy@gapfy.io oder über unsere Kontaktseite richten.
Dies ist eine Übersetzung zur Erleichterung. Die englischsprachige Fassung dieses Dokuments ist die maßgebliche und rechtsverbindliche Fassung.