The data controller responsible for processing personal data on this website is:
··· ··· ··· Deutschland Phone: ··· Email: ···
2. Contact for Privacy Inquiries
For any privacy-related inquiries, requests under Articles 15–21 GDPR, or other concerns, please contact us at the email address listed in Section 1 above.
3. Data Protection Officer
We have not appointed a Data Protection Officer. As a solo operator without 20+ employees and without large-scale processing of special-category data, no appointment is required under §38 BDSG. The data controller named above is your direct contact.
4. Data Categories and Processing Purposes
Account data: email, name (if provided), password hash, and signup date, used to provision and operate your CRM account.
CRM content uploaded by Users:contact data of Users' clients (names, emails, phone, addresses), projects, tasks, notes, timeline events, stored on behalf of the User as Controller of that data; we are the Processor.
Session metadata:session ID hash, last-active timestamp, user-agent, IP address, IP-derived geolocation (city/country), for security, abuse prevention, and the user-visible "Active sessions" feature.
Two-factor authentication (2FA) data: if you enable the optional TOTP-based two-factor authentication, we store the TOTP secret and SHA-256 hashes of your one-time recovery codes, used solely to verify sign-in and to let you recover account access if you lose your authenticator.
Operational logs / Protokolldaten: HTTP request URL/path/method, IP address, user-agent, status codes, response bodies on errors, stack traces on panics, user IDs in structured event fields, for debugging, security investigation, and operational reliability. Operational logs are forwarded to Grafana Cloud (sub-processor). Despite best-effort sanitization (Authorization and Cookie headers redacted at the server), logs may incidentally contain PII via URL slugs (e.g., name-prefixed client/project slugs), error contexts, or panic stack traces. Treated as personal data for GDPR purposes.
Product analytics events: structured records of mutating CRM actions (create / update / delete on clients, projects, tasks) and account-level events (login, password change), with timestamps, action names, the originating user ID, and country derived from the session IP. Used for product improvement and security investigation.
Email metadata via Brevo: recipient address, subject, send/delivery status, for transactional and marketing emails.
Brevo (Sendinblue SAS): Transactional and marketing email (France, EU). Data Processing Agreement.
Grafana Labs, Inc.: Operational logs and metrics (USA East / AWS). Standard Contractual Clauses (EU 2021). Sub-sub-processor: Amazon Web Services Inc. (USA).
Administrative access. Authorised Kinsly personnel may access account and CRM data when necessary to respond to support requests, investigate suspected abuse or security incidents, or recover account access (e.g., login lockout assistance). All such access is recorded in an internal audit log and is limited to the personnel and purposes named above. This includes two-factor authentication recovery: an administrator can initiate a delayed (72-hour) reset of your 2FA, which we notify you about by email and which you can cancel yourself via a link in that email before it takes effect.
7. Third-Country Transfers
Some sub-processors are located in or owned by entities in the USA. We have entered into Standard Contractual Clauses (Commission Decision EU 2021/914) with each US sub-processor and have completed an internal Transfer Impact Assessment (TIA) per EDPB Recommendation 01/2020. The TIA documents the technical and contractual safeguards in place and the business rationale for the transfers (latency to the predominantly US-based target customer base). The TIA is available to supervisory authorities on request.
8. Storage Duration
Account data: until account deletion or 24 months after last activity, whichever is earlier.
CRM content uploaded by Users: until the User deletes it or terminates their account; export available on request.
Session metadata: 90 days after the session ends.
Operational logs: 30 days at Grafana Cloud, then automatic deletion. Forwarded operational logs used by our internal analytics service are retained for 90 days, then automatically deleted.
Product analytics events:raw event records are retained while the account exists. On account deletion, the user's raw event records are deleted from both the operational store and the analytics store within one sync cycle (≤1 hour). A single tombstone record (action system.account.deleted) is kept indefinitely as an audit trail of the deletion itself but contains no personal data. Hourly and daily aggregates (counts, top actions, geographic distribution) are statistical totals that do not identify individuals and are retained indefinitely for trend analysis.
Email metadata at Brevo:per Brevo's retention policy (typically 12 months for delivery records).
9. Your Rights Under GDPR
You have the following rights regarding your personal data:
Right of access (Art. 15 GDPR)
Right to rectification (Art. 16 GDPR)
Right to erasure (Art. 17 GDPR)
Right to restriction of processing (Art. 18 GDPR)
Right to data portability (Art. 20 GDPR)
Right to object (Art. 21 GDPR), particularly to processing based on legitimate interest
Right to lodge a complaint with a supervisory authority (Art. 77 GDPR)
Right to withdraw consent at any time, where processing is based on consent (Art. 7(3) GDPR)
To exercise any of these rights, contact us at the email address in Section 1.
10. Supervisory Authority
The supervisory authority competent for our processing activities is the Bavarian State Office for Data Protection Supervision (Bayerisches Landesamt für Datenschutzaufsicht, BayLDA):
We use cookies and similar tracking technologies to operate the website, measure usage, and improve user experience. Detailed information about which cookies we use is available in our Cookie Policy. Cookie consent is managed via our own cookie banner; you can revisit and change your preferences at any time via the Cookie settings link in the footer.
12. Changes to This Privacy Policy
We reserve the right to modify this Privacy Policy as our service evolves or as legal requirements change. The current version is published on this page; the "Last updated" date at the top reflects the most recent change. For substantial changes affecting your rights, we will notify you in advance by email or in-app notice.
Datenschutzerklärung
Stand:
1. Verantwortlicher
Für die Verarbeitung personenbezogener Daten auf dieser Website ist verantwortlich:
··· ··· ··· Deutschland Telefon: ··· E-Mail: ···
2. Datenschutzanfragen
Für Anfragen zum Datenschutz, zur Ausübung Ihrer Rechte gemäß Art. 15 bis 21 DSGVO oder bei sonstigen datenschutzrechtlichen Anliegen erreichen Sie uns unter der oben genannten E-Mail-Adresse.
3. Datenschutzbeauftragter
Es wurde kein Datenschutzbeauftragter bestellt. Eine Bestellpflicht besteht nach §38 BDSG nicht, da wir als Einzelunternehmer ohne 20 oder mehr beschäftigte Personen tätig sind und keine Verarbeitung besonderer Kategorien personenbezogener Daten in großem Umfang erfolgt. Der oben genannte Verantwortliche ist Ihr direkter Ansprechpartner.
4. Datenkategorien und Verarbeitungszwecke
Kontodaten: E-Mail-Adresse, Name (falls angegeben), Passwort-Hash und Anmeldedatum, zur Bereitstellung und zum Betrieb Ihres CRM-Kontos.
CRM-Inhaltsdaten, die vom Nutzer hochgeladen werden: Kontaktdaten der Kunden des Nutzers (Namen, E-Mails, Telefon, Adressen), Projekte, Aufgaben, Notizen, Zeitleisten-Ereignisse, gespeichert im Auftrag des Nutzers als Verantwortlichem dieser Daten; wir sind der Auftragsverarbeiter.
Sitzungs-Metadaten:Sitzungs-ID-Hash, Zeitstempel der letzten Aktivität, User-Agent, IP-Adresse, IP-basierte Geolokalisierung (Stadt/Land), für Sicherheit, Missbrauchsprävention und die für den Nutzer sichtbare Funktion „Aktive Sitzungen“.
Zwei-Faktor-Authentifizierung (2FA)-Daten: Wenn Sie die optionale TOTP-basierte Zwei-Faktor-Authentifizierung aktivieren, speichern wir das TOTP-Secret sowie SHA-256-Hashes Ihrer Einmal-Wiederherstellungscodes, ausschließlich zur Anmeldeverifizierung und zur Wiederherstellung des Kontozugangs, falls Sie Ihren Authenticator verlieren.
Protokolldaten / Logs: HTTP-Anfrage-URL/-Pfad/-Methode, IP-Adresse, User-Agent, Statuscodes, Antwort-Bodies bei Fehlern, Stack-Traces bei Panics, Nutzer-IDs in strukturierten Ereignisfeldern, für Debugging, Sicherheitsuntersuchungen und den Betrieb. Aufzeichnungen werden an Grafana Cloud (Auftragsverarbeiter) weitergeleitet. Trotz bestmöglicher Bereinigung (Authorization- und Cookie-Header werden beim Server geschwärzt) können Aufzeichnungen versehentlich personenbezogene Daten enthalten, z. B. über URL-Slugs (etwa namensbasierte Kunden-/Projekt-Slugs), Fehlerkontexte oder Panic-Stack-Traces. Diese werden für DSGVO-Zwecke als personenbezogene Daten behandelt.
Produktanalyse-Ereignisse: strukturierte Aufzeichnungen mutierender CRM-Vorgänge (Anlegen / Aktualisieren / Löschen von Kunden, Projekten, Aufgaben) und kontobezogener Ereignisse (Anmeldung, Passwortänderung), mit Zeitstempeln, Aktionsbezeichnung, der ursprünglichen Nutzer-ID sowie dem aus der Sitzungs-IP abgeleiteten Land. Verwendung zur Produktverbesserung und Sicherheitsuntersuchung.
E-Mail-Metadaten über Brevo: Empfängeradresse, Betreff, Sende-/Zustellstatus, für transaktionale und Marketing-E-Mails.
Sicherheit, Missbrauchsprävention, IP-basierte Geolokalisierung, Sitzungsanreicherung: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) am Betrieb eines sicheren Dienstes.
Transaktionale E-Mails: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Marketing-E-Mails: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), mit Abmeldemöglichkeit in jeder E-Mail.
Protokolldaten / Logs: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Betriebszuverlässigkeit und Sicherheitsuntersuchung.
Produktanalyse-Ereignisse: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an Produktverbesserung und Sicherheits-Audit.
6. Empfänger und Auftragsverarbeiter
Wir setzen folgende Auftragsverarbeiter ein, die personenbezogene Daten in unserem Auftrag verarbeiten können:
Contabo Inc.: Primäres VPS-Hosting (New York, USA). Standardvertragsklauseln (EU 2021).
Digital Ocean LLC: Backup-Hosting (Frankfurt, EU; Anbieter-HQ in USA). Standardvertragsklauseln (EU 2021).
Brevo (Sendinblue SAS): Transaktionale und Marketing-E-Mails (Frankreich, EU). Auftragsverarbeitungsvereinbarung.
Grafana Labs, Inc.: Protokolldaten / Logs und Metriken (USA East / AWS). Standardvertragsklauseln (EU 2021). Unter-Auftragsverarbeiter: Amazon Web Services Inc. (USA).
Administrativer Zugriff. Befugtes Kinsly-Personal kann auf Konto- und CRM-Daten zugreifen, soweit dies zur Bearbeitung von Support-Anfragen, zur Untersuchung mutmaßlichen Missbrauchs oder von Sicherheitsvorfällen oder zur Wiederherstellung des Kontozugangs (z. B. bei Login-Sperren) erforderlich ist. Jeder solche Zugriff wird in einem internen Audit-Log dokumentiert und ist auf das oben genannte Personal und die genannten Zwecke beschränkt. Dies umfasst auch die Wiederherstellung der Zwei-Faktor-Authentifizierung: Ein Administrator kann einen verzögerten (72-stündigen) Reset Ihrer 2FA einleiten. Wir benachrichtigen Sie hierüber per E-Mail; Sie können den Reset über einen Link in dieser E-Mail selbst abbrechen, bevor er wirksam wird.
7. Datenübermittlung in Drittländer
Einige unserer Auftragsverarbeiter haben ihren Sitz in oder werden von Unternehmen mit Sitz in den USA betrieben. Mit jedem US-Auftragsverarbeiter haben wir Standardvertragsklauseln (Beschluss EU 2021/914) abgeschlossen und intern eine Transfer Impact Assessment (TIA) gemäß EDPB-Empfehlung 01/2020 erstellt. Die TIA dokumentiert die technischen und vertraglichen Schutzmaßnahmen sowie die geschäftliche Begründung der Übermittlungen (Latenz zur überwiegend US-ansässigen Zielkundschaft). Die TIA wird Aufsichtsbehörden auf Anfrage vorgelegt.
8. Speicherdauer
Kontodaten: bis zur Kontolöschung oder 24 Monate nach der letzten Aktivität, je nachdem, was früher eintritt.
CRM-Inhaltsdaten, die vom Nutzer hochgeladen werden: bis der Nutzer sie löscht oder das Konto kündigt; Export auf Anfrage möglich.
Sitzungs-Metadaten: 90 Tage nach Ende der Sitzung.
Protokolldaten / Logs: 30 Tage bei Grafana Cloud, dann automatische Löschung. Weitergeleitete Betriebsprotokolle, die unser internes Analyse-System nutzt, werden 90 Tage aufbewahrt und danach automatisch gelöscht.
Produktanalyse-Ereignisse: Rohaufzeichnungen werden für die Dauer des Kontos aufbewahrt. Bei Kontolöschung werden die Rohaufzeichnungen des Nutzers sowohl aus dem operativen Speicher als auch aus dem Analyse-Speicher innerhalb eines Synchronisierungszyklus (≤ 1 Stunde) gelöscht. Ein einzelner Tombstone-Eintrag (Aktion system.account.deleted) wird unbegrenzt als Prüfprotokoll des Löschvorgangs aufbewahrt, enthält jedoch keine personenbezogenen Daten. Stündliche und tägliche Aggregate (Zählungen, Top-Aktionen, geografische Verteilung) sind statistische Summen ohne Personenbezug und werden unbegrenzt zur Trendanalyse aufbewahrt.
E-Mail-Metadaten bei Brevo: gemäß der Aufbewahrungsrichtlinie von Brevo (in der Regel 12 Monate für Zustellnachweise).
9. Ihre Rechte nach DSGVO
Sie haben folgende Rechte in Bezug auf Ihre personenbezogenen Daten:
Auskunftsrecht (Art. 15 DSGVO)
Recht auf Berichtigung (Art. 16 DSGVO)
Recht auf Löschung (Art. 17 DSGVO)
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Widerspruchsrecht (Art. 21 DSGVO), insbesondere gegen Verarbeitungen auf Basis berechtigter Interessen
Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO), sofern die Verarbeitung auf einer Einwilligung beruht
Zur Ausübung dieser Rechte wenden Sie sich bitte an die in Abschnitt 1 genannte E-Mail-Adresse.
10. Zuständige Aufsichtsbehörde
Die für unsere Verarbeitungstätigkeiten zuständige Aufsichtsbehörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) Promenade 18 91522 Ansbach Deutschland Web: lda.bayern.de
11. Cookies und Einwilligungsverwaltung
Wir verwenden Cookies und ähnliche Tracking-Technologien zum Betrieb der Website, zur Messung der Nutzung und zur Verbesserung der Nutzererfahrung. Detaillierte Informationen zu den verwendeten Cookies finden Sie in unserer Cookie-Richtlinie. Die Einwilligung zur Cookie-Nutzung wird über unser eigenes Cookie-Banner verwaltet; Sie können Ihre Cookie-Einstellungen jederzeit über den Link „Cookie-Einstellungen“ im Footer der Website einsehen und ändern.
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich unser Dienst weiterentwickelt oder gesetzliche Anforderungen ändern. Die jeweils aktuelle Version ist auf dieser Seite veröffentlicht; das Datum „Stand“ am Anfang dieser Seite zeigt das Datum der letzten Änderung. Bei wesentlichen Änderungen, die Ihre Rechte betreffen, informieren wir Sie vorab per E-Mail oder im Service.
Die deutsche Fassung ist im Streitfall rechtlich verbindlich. The German version is legally binding in case of dispute.