Datenschutzerklärung

Stand: 6. Juli 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Zusammenhang mit dieser Anwendung („Retroboard“) ist:

Brayn.io GmbH
Leuschnerdamm 13
10999 Berlin
Deutschland

E-Mail: info@brayn.io
Telefon: +49 30 916 848 00
Geschäftsführung: André Berthold, Robert Menzlow
Handelsregister: Amtsgericht Charlottenburg, HRB 115173
USt-Nr.: DE260996383

2. Überblick

Das Retroboard ist ein Werkzeug für Team-Retrospektiven: Teilnehmende sammeln Karten auf einem gemeinsamen Board, kommentieren und priorisieren sie per Abstimmung. Die Anwendung ist bewusst datensparsam gestaltet: Die Teilnahme an Boards erfordert kein Benutzerkonto, es findet keine Analyse oder Profilbildung statt, und es werden keine Analyse-, Tracking- oder Werbedienste eingesetzt.

3. Welche Daten wir verarbeiten

a) Anonyme Teilnahme an Boards. Beim ersten Besuch erzeugt Ihr Browser eine zufällige Kennung (siehe Local Storage unten), die Ihre Beiträge ohne Konto zuordenbar macht. Gespeichert werden auf unserem Server: Ihr selbst gewählter Anzeigename, die von Ihnen erstellten Karten- und Kommentartexte, Ihre Abstimmungen (Votes) sowie Anwesenheits-Zeitstempel (seit wann Sie auf einem Board aktiv sind, letztes Lebenszeichen für die Teilnehmeranzeige). Die zufällige Kennung lässt ohne Zusatzwissen keinen Rückschluss auf Ihre Person zu.

b) Moderator-Anmeldung über GitLab. Das Erstellen und Moderieren von Boards erfordert eine Anmeldung über die firmeneigene GitLab-Instanz (gitlab.brayn.io). Dabei verarbeiten wir Ihre GitLab-Benutzer-ID (zur Zuordnung der Moderatorenrolle), Ihren Anzeigenamen (wird als „Erstellt von“ am Board gespeichert) und die URL Ihres GitLab-Profilbilds (Anzeige neben Ihren Beiträgen). Die Sitzung wird über ein Session-Cookie gehalten (siehe unten).

c) Confluence-Export. Moderatorinnen und Moderatoren können ihr Atlassian-Konto per OAuth verbinden, um Boards als Tabelle nach Confluence zu exportieren. Dabei speichern wir server-seitig die von Atlassian ausgestellten Zugriffs- und Erneuerungs-Tokens sowie die Kennung der Confluence-Cloud-Instanz — Ihr Atlassian-Passwort erhalten wir zu keinem Zeitpunkt. Beim Export werden Board-Inhalte (Kartentexte, je nach gewählten Optionen auch Vote-Anzahlen, Autoren-Anzeigenamen und Kommentare) an Atlassian übertragen und dort als Confluence-Seite unter Ihrer Atlassian-Identität gespeichert. Zusätzlich merken wir uns die zuletzt gewählte Confluence-Zielseite am Board, um sie beim nächsten Export vorzubelegen.

d) Zugangsschutz. Moderatoren können ein Board mit einem Zugangstoken schützen; dieses wird am Board gespeichert und bei Ihnen im Browser hinterlegt, damit Sie es nicht erneut eingeben müssen.

e) GIFs an Karten (GIPHY). Hat der Moderator GIFs für ein Board freigegeben, können Teilnehmende Karten ein GIF aus dem Katalog des Anbieters GIPHY anfügen. Ihre Suchbegriffe werden dabei über unseren Server an GIPHY weitergeleitet — ohne Ihre Kennung oder IP-Adresse. Die GIF-Bilder selbst lädt Ihr Browser direkt vom GIPHY-CDN; dabei wird Ihre IP-Adresse an GIPHY (USA) übertragen. Am Board speichern wir nur die URL und den Titel des gewählten GIFs.

4. Cookies

Die Anwendung setzt ausschließlich technisch notwendige Cookies:

  • Session-Cookie (nur nach GitLab-Anmeldung): hält die Anmeldesitzung von Moderatoren; wird beim Abmelden bzw. mit Ablauf der Sitzung ungültig.
  • atlassian_oauth_state: kurzlebiges Sicherheits-Cookie (max. 10 Minuten, httpOnly) zum Schutz des Atlassian-Anmeldevorgangs vor Fälschung (CSRF); wird nach Abschluss gelöscht.

Es werden keine einwilligungspflichtigen Cookies gesetzt — daher gibt es keinen Cookie-Banner.

5. Local Storage (im Browser)

Folgende Einstellungen verbleiben ausschließlich in Ihrem Browser (Local Storage) und werden nicht an uns übertragen, soweit oben nicht anders beschrieben:

  • retroboard-voter-id — die zufällige, anonyme Kennung Ihres Browsers
  • retroboard-display-name — Ihr gewählter Anzeigename
  • retroboard-token-… — eingegebene Zugangstokens geschützter Boards
  • retroboard-visited-boards — Liste der von Ihnen besuchten Boards (für die Übersicht)
  • retroboard-hide-config-… — Ansichts-Einstellung für Moderatoren
  • retroboard-timer-muted — Stummschaltung des Timer-Tons

Sie können diese Daten jederzeit über die Browser-Einstellungen löschen; dabei gehen der Anzeigename, gespeicherte Zugangstokens und die Board-Historie in diesem Browser verloren.

6. Empfänger und Drittdienste

  • GitLab (gitlab.brayn.io) — firmeneigene Instanz für die Moderator-Anmeldung; es gelten die dortigen Datenschutzhinweise.
  • Atlassian (Confluence Cloud) — nur wenn Sie Ihr Atlassian-Konto verbinden bzw. einen Export ausführen. Auf die Verarbeitung bei Atlassian haben wir keinen Einfluss; es gilt die Datenschutzerklärung von Atlassian.
  • GIPHY (GIPHY, Inc., USA) — nur auf Boards, für die der Moderator GIFs freigegeben hat: Die GIF-Suche läuft über unseren Server (ohne Ihre Kennung oder IP-Adresse); die Anzeige gewählter GIFs lädt die Bilder direkt vom GIPHY-CDN, dabei wird Ihre IP-Adresse an GIPHY in die USA übertragen. Es gilt die Datenschutzerklärung von GIPHY.
  • Hosting — die Anwendung läuft auf von uns betriebener Infrastruktur; eine Weitergabe an sonstige Dritte findet nicht statt.

Es kommen keine Analyse-, Tracking- oder Werbedienste zum Einsatz; beim Laden von GIF-Bildern erhält GIPHY technisch bedingt Ihre IP-Adresse (siehe oben). Die Echtzeit-Synchronisation zwischen Teilnehmenden überträgt nur technische Änderungssignale, keine Inhalte.

7. Speicherdauer und Löschung

  • Board-Inhalte (Karten, Kommentare, Votes, Teilnehmerdaten) bleiben gespeichert, bis das Board von einem Moderator gelöscht wird. Die Löschung entfernt alle zugehörigen Inhalte dauerhaft und unwiederbringlich.
  • Die Atlassian-Verbindung (Tokens) bleibt bestehen, bis Sie sie im Export-Dialog über „Atlassian-Verbindung trennen“ löschen oder neu verbinden.
  • Nach Confluence exportierte Seiten liegen in Ihrem Confluence-Bereich und unterliegen dessen Regeln — sie werden durch das Löschen eines Boards nicht entfernt.
  • Local-Storage-Daten verbleiben bis zur Löschung im Browser.

8. Rechtsgrundlagen und Ihre Rechte

Wir verarbeiten die Daten zur Bereitstellung der Anwendung (Art. 6 Abs. 1 lit. b DSGVO) bzw. auf Grundlage unseres berechtigten Interesses an einem sicheren, funktionsfähigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Das Verbinden Ihres Atlassian-Kontos erfolgt auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie durch Trennen der Verbindung jederzeit mit Wirkung für die Zukunft widerrufen können.

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde. Wenden Sie sich dazu an: info@brayn.io.

9. Änderungen

Wir passen diese Erklärung an, wenn sich der Funktionsumfang der Anwendung ändert. Es gilt die jeweils hier veröffentlichte Fassung.