DSGVO-Konformität

Zuletzt aktualisiert: 20. April 2026

Wie Roadmappy die DSGVO einhält

Roadmappy ist ein in der Schweiz ansässiges SaaS-Unternehmen, das Kunden in der gesamten EU/dem EWR und im Rest der Welt betreut. Wir verarbeiten die personenbezogenen Daten unserer Kunden, ihrer Teammitglieder und der Personen, die in den Daten erwähnt werden, die sie in Roadmappy einbringen (Meetingteilnehmer, Prüfer, Kontakte). Wir betrachten die DSGVO nicht als Pflichtübung, sondern als die selbstverständliche Art, wie wir arbeiten.

Diese Seite erläutert — in klarer Sprache —, wie wir jede zentrale DSGVO-Pflicht erfüllen. Für die operativen Einzelheiten dazu, was wir erheben und warum, lesen Sie bitte unsere Datenschutzerklärung. Für die Vertragsbedingungen siehe unsere Nutzungsbedingungen.

1. Rechtsgrundlage für die Verarbeitung

Wir verarbeiten personenbezogene Daten nur dann, wenn wir eine Rechtsgrundlage nach Artikel 6 DSGVO haben. Wir stützen uns auf drei Grundlagen, und welche davon gilt, hängt von der Datenkategorie ab:

RechtsgrundlageWo wir sie anwenden
Vertragserfüllung (Art. 6 Abs. 1 lit. b)Erstellung und Pflege Ihres Kontos, Abrechnung, Speicherung der Roadmap-Inhalte, die Sie in die Plattform einbringen, Synchronisierung von Daten aus CRMs und anderen angebundenen Systemen sowie jede Funktion, die Sie benötigen, um Roadmappy tatsächlich zu nutzen.
Ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a)Anbindung von Integrationen von Drittanbietern (Salesforce, Slack, Intercom, Kalender usw.), Aktivierung des Meeting-Bots zur Teilnahme und Aufzeichnung von Anrufen sowie der Versand nicht-transaktionaler Marketing-E-Mails.
Berechtigtes Interesse (Art. 6 Abs. 1 lit. f)Produktanalyse, Betrugsprävention und Sicherheitsprotokollierung. Wir wägen unser Interesse gegen Ihre Rechte ab und dokumentieren die Abwägung intern.

Wir stützen uns nicht pauschal auf das "berechtigte Interesse". Wenn wir für ein bestimmtes Datum keine konkrete Grundlage benennen können, erheben wir es nicht.

2. Datenminimierung

Wir erheben nur, was zur Erbringung des Dienstes erforderlich ist. Konkret:

  • Für die Registrierung sind nur Ihre E-Mail-Adresse und Ihr vollständiger Name erforderlich. Wir fragen weder nach einer Telefonnummer noch nach einem Geburtsdatum oder einer Postanschrift.
  • Abrechnungsdaten (Umsatzsteuernummer, Rechnungsadresse) werden nur erhoben, wenn Sie einen kostenpflichtigen Tarif abonnieren, und Zahlungskartendaten gelangen niemals auf unsere Server — Stripe bewahrt sie direkt auf.
  • Integrationen fordern die engstmöglichen OAuth-Berechtigungen an, mit denen die Funktion arbeitet. Beispielsweise liest die Slack-Integration nur die Kanäle, die Sie ausdrücklich auswählen.
  • Der Meeting-Bot nimmt nur an Meetings teil, denen Sie ausdrücklich zugestimmt haben, und verarbeitet nur das Audiomaterial, das zur Erstellung eines Transkripts erforderlich ist.

Wenn eine Funktion eingestellt wird oder ein Kunde abwandert, werden die zugrunde liegenden Daten planmässig gelöscht — sie werden nicht "für alle Fälle" aufbewahrt.

3. Transparenz & Datenschutzerklärung

Unsere Datenschutzerklärung ist in klarer Sprache verfasst (kein Juristendeutsch), beginnt mit einer Zwei-Minuten-Zusammenfassung und erläutert dann im Detail:

  • Welche Datenkategorien wir erheben.
  • Warum wir jede Kategorie erheben (Zweck) und auf welcher Rechtsgrundlage.
  • Wie lange wir jede Kategorie aufbewahren (siehe Aufbewahrungsfristen in der Erklärung).
  • Mit welchen Auftragsverarbeitern die Daten geteilt werden.
  • Ihre Rechte und wie Sie diese ausüben können.

Wir aktualisieren die Erklärung immer dann, wenn sich unsere Verarbeitung wesentlich ändert, und benachrichtigen bestehende Nutzer per E-Mail, bevor die Änderung in Kraft tritt.

4. Ihre Rechte als betroffene Person

Jedes durch Kapitel III der DSGVO gewährte Recht wird gewahrt. Sie können jedes dieser Rechte ausüben, indem Sie eine E-Mail an privacy@roadmappy.io senden:

RechtWas es in der Praxis bedeutet
AuskunftWir senden Ihnen einen maschinenlesbaren Export aller personenbezogenen Daten, die wir über Sie speichern.
BerichtigungDie meisten Profilfelder können direkt in der App bearbeitet werden. Für alles, was Sie nicht selbst bearbeiten können, senden Sie uns eine E-Mail, und wir korrigieren es.
Löschung (Recht auf Vergessenwerden)Wir löschen Ihr Konto und die zugehörigen Daten innerhalb von 24 Stunden nach einer verifizierten Anfrage vollständig, einschliesslich aus unserer primären Datenbank, dem Dateispeicher und den Suchindizes. Backups werden in einem 30-Tage-Zyklus überschrieben.
DatenübertragbarkeitSenden Sie uns eine E-Mail an support@roadmappy.io, und wir exportieren Ihre Daten und senden sie Ihnen zu.
Widerspruch & EinschränkungSie können uns auffordern, jede auf berechtigtem Interesse oder Einwilligung beruhende Verarbeitung einzustellen oder einzuschränken.
Keiner automatisierten Entscheidung unterworfen zu werdenUnsere KI erstellt Vorschläge, keine rechtlich bindenden Entscheidungen. Sie bleiben eingebunden.
Beschwerde einlegenSie können bei Ihrer nationalen Aufsichtsbehörde Beschwerde einlegen. Ihre finden Sie hier.

Wir beantworten alle Anfragen zu Rechten innerhalb von 30 Tagen und Löschanfragen innerhalb von 24 Stunden.

5. Datensicherheit

Artikel 32 verlangt "geeignete technische und organisatorische Massnahmen." Zu unseren gehören:

Technisch

  • TLS 1.2+ für alle Daten während der Übertragung; AES-256 für ruhende Daten.
  • Kundengeheimnisse (Integrationstoken, API-Schlüssel) werden vor der Speicherung verschlüsselt.
  • Infrastruktur auf AWS (eu-central-1, Frankfurt) und Neon (EU-Region) — vollständig innerhalb der Europäischen Union.
  • IAM nach dem Prinzip der geringsten Rechte, kurzlebige Anmeldeinformationen und MFA sind für alle Entwickler mit Produktionszugriff erforderlich.
  • Automatisiertes Abhängigkeits-Scanning und statische Analyse bei jedem Pull Request.
  • Getrennte Entwicklungs- und Produktionsumgebungen.

Organisatorisch

  • Hintergrundüberprüfungen und Vertraulichkeitsvereinbarungen für alle mit Datenzugriff.
  • Jährliche Datenschutzschulung für das gesamte Team.
  • Dokumentiertes Runbook zur Vorfallreaktion, das Erkennung, Eindämmung, Beseitigung, Benachrichtigung und Nachbereitung abdeckt.
  • Vierteljährliche Überprüfung der Zugriffsrechte und der Beziehungen zu Auftragsverarbeitern.

6. Meldung von Verletzungen

Im Falle einer Verletzung des Schutzes personenbezogener Daten verpflichten wir uns:

  • die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden zu benachrichtigen, im Einklang mit Artikel 33.
  • betroffene Personen ohne unangemessene Verzögerung zu benachrichtigen, wenn die Verletzung voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten mit sich bringt (Artikel 34).
  • eine klare Beschreibung der Art der Verletzung, der Kategorien und der ungefähren Anzahl der betroffenen Personen, der wahrscheinlichen Folgen sowie der Massnahmen, die wir ergriffen haben oder zu ergreifen vorschlagen, bereitzustellen.

Unser Runbook zur Vorfallreaktion wird jährlich überprüft und mit Planspielen getestet.

7. Auftragsverarbeitungsverträge (AVV)

Die DSGVO verlangt schriftliche Vereinbarungen zwischen Verantwortlichen und Auftragsverarbeitern. Wir stehen auf beiden Seiten dieser Beziehung:

Roadmappy als Auftragsverarbeiter

Wenn Sie Geschäftskunde sind, sind Sie der Verantwortliche für die Daten, die Sie in Roadmappy einbringen, und wir handeln als Ihr Auftragsverarbeiter. Wir bieten jedem Kunden auf Anfrage einen Standard-AVV an — einschliesslich der EU-Standardvertragsklauseln, sofern relevant. Enterprise-Kunden können den AVV vor der Unterzeichnung des Hauptvertrags gegenzeichnen lassen. Senden Sie eine E-Mail an privacy@roadmappy.io, um die aktuelle Version zu erhalten.

Unsere Auftragsverarbeiter

Die aktuelle Liste der Auftragsverarbeiter lautet:

AuftragsverarbeiterZweckStandort
AWSRechenleistung, Speicherung und HostingDeutschland (eu-central-1)
NeonVerwaltetes PostgreSQLDeutschland (EU-Region)
StripeZahlungsabwicklung und RechnungsstellungIrland (EU) mit SCCs für jede Verarbeitung in den USA
Google AI (Gemini)Inferenz grosser SprachmodelleEuropäisch ansässige API-Region
Assembly AISprache-zu-Text-TranskriptionEuropäisch ansässige API-Region
PostHogProduktanalyseEU (Frankfurt)

Wir benachrichtigen Kunden im Voraus, wann immer wir einen Auftragsverarbeiter hinzufügen oder ersetzen, und jeder Auftragsverarbeiter wird vor der Aufnahme anhand unserer Sicherheits- und Datenschutzcheckliste geprüft.

8. Datenübermittlungen ausserhalb der EU

Die Standardantwort lautet: Ihre Daten verlassen die EU nicht. Primärer Speicher und Rechenleistung befinden sich in Deutschland, und die gesamte KI-Inferenz läuft über europäische API-Endpunkte.

Wo ein Auftragsverarbeiter (zum Beispiel Stripe für bestimmte Zahlungsabläufe) Daten in einem Land ohne EU-Angemessenheitsbeschluss verarbeiten könnte, stützen wir uns auf die Standardvertragsklauseln (SCCs) der Europäischen Kommission zuzüglich ergänzender Massnahmen (Verschlüsselung während der Übertragung, vertragliche Prüfrechte), um ein im Wesentlichen gleichwertiges Schutzniveau zu gewährleisten, wie es nach Schrems II erforderlich ist.

Wir übermitteln keine personenbezogenen Daten in Rechtsordnungen, in denen wir keine gültigen Übermittlungsmechanismen einrichten können.

9. Benannte Rollen

Roadmappy ist ein kleines, in der Schweiz ansässiges Unternehmen. Bei unserer derzeitigen Grösse sind wir nicht formell verpflichtet, einen Datenschutzbeauftragten nach Artikel 37 zu benennen. Dennoch:

  • Ein benannter interner Privacy Lead ist für die DSGVO-Konformität verantwortlich, prüft AVV und koordiniert Anfragen betroffener Personen. Sie erreichen ihn unter privacy@roadmappy.io.
  • Da wir Nutzer in der EU von ausserhalb der EU betreuen, sind wir dabei, einen EU-Vertreter nach Artikel 27 formell zu benennen. In der Zwischenzeit können EU-Nutzer uns direkt unter der oben genannten Adresse kontaktieren, und alle Anfragen werden unabhängig von ihrer Herkunft mit derselben Dringlichkeit bearbeitet.

10. Verzeichnis von Verarbeitungstätigkeiten (VVT)

Wie in Artikel 30 verlangt, führen wir ein internes Verzeichnis von Verarbeitungstätigkeiten. Es dokumentiert für jeden Verarbeitungsvorgang:

  • Den Zweck und die Rechtsgrundlage.
  • Die Kategorien betroffener Personen und der betroffenen personenbezogenen Daten.
  • Empfänger und Auftragsverarbeiter.
  • Speicherort und Aufbewahrungsfrist.
  • Technische und organisatorische Sicherheitsmassnahmen.

Das VVT wird mindestens zweimal jährlich überprüft und aktualisiert, wann immer wir eine Funktion ausliefern, die eine neue Verarbeitung einführt. Auf Anfrage stellen wir Aufsichtsbehörden Auszüge zur Verfügung.

11. Cookies und Tracking

Wir verwenden ein Minimum an Cookies: Sitzungsauthentifizierung (unbedingt erforderlich, daher keine Einwilligung nötig) und ein einziges Produktanalyse-Cookie von PostHog, das nur ausgeführt wird, nachdem Sie über unseren Consent-Banner zugestimmt haben. Es werden niemals Werbe- oder seitenübergreifende Tracking-Cookies gesetzt.

12. Durchgängige Löschung

Eine Löschanfrage muss tatsächlich löschen. Wenn Sie uns bitten, Ihre Daten zu löschen, entfernen wir sie aus:

  • der primären PostgreSQL-Datenbank (innerhalb von 24 Stunden).
  • dem Objektspeicher für Uploads, Meeting-Aufzeichnungen und Transkripte (innerhalb von 24 Stunden).
  • den Such- und Analyseindizes (innerhalb von 24 Stunden).
  • den von uns kontrollierten Systemen der Auftragsverarbeiter (PostHog-Ereignisse, Stripe-Kundendatensatz, sobald Rechnungen rechtlich abgeschlossen sind).
  • verschlüsselten Backups, die in einem 30-Tage-Zyklus überschrieben werden; wir kennzeichnen den Datensatz so, dass er während dieses Zeitfensters nicht wiederhergestellt werden kann.

Die einzigen Daten, die wir über Ihre Löschanfrage hinaus aufbewahren, sind diejenigen, die wir gesetzlich aufbewahren müssen (zum Beispiel Rechnungsunterlagen zu Steuerzwecken), und nur für die strikt erforderliche Mindestdauer.

13. Kontakt

Fragen zu dieser Seite, unserem DSGVO-Programm oder eine Anfrage einer betroffenen Person?

  • E-Mail: privacy@roadmappy.io
  • Dringende Löschanfragen werden innerhalb von 24 Stunden bearbeitet.
  • Alle anderen Anfragen erhalten innerhalb von 30 Tagen eine inhaltliche Antwort.

Für alltägliche Einzelheiten dazu, welche Daten wir erheben und warum, siehe unsere Datenschutzerklärung.