Zum Inhalt springen
Gelhaus Solutions
Apps Leistungen Sicherheit Kontakt
EN DE
Apps / GPlatform SSO / GPlatform-SSO-Datenschutzhinweis

GPlatform-SSO-Datenschutzhinweis

Was GPlatform SSO über Sie als Person speichert, warum und wie lange, was es an die Anwendungen und Anmeldeanbieter weitergibt, die Sie nutzen, und was eine Organisation, der Sie angehören, sehen kann.

Zuletzt aktualisiert 1 October 2026 Read in English →

Auf dieser Seite

  1. Wer verantwortlich ist
  2. Wofür dieser Hinweis gilt
  3. Das Wichtigste in Kürze
  4. Ihr Konto
  5. Passwörter, zweiter Faktor und Wiederherstellungscodes
  6. E-Mails, Links und Codes
  7. Passkeys
  8. Anmeldeanbieter
  9. Sitzungen
  10. Der Lockdown
  11. In einem Produkt angelegte Konten und das Zusammenführen von Konten
  12. Organisationen, Teams und Zugriff
  13. Enterprises und beanspruchte Domains
  14. Anwendungen, bei denen Sie sich anmelden
  15. Support-Zugang
  16. Innerhalb von Gelhaus Solutions
  17. Persönliche Zugriffstoken und Dienstkonten
  18. Konten aus der früheren Anmeldung eines Produkts
  19. Das Audit-Log und Ihre Aktivität
  20. Anfrageprotokolle
  21. Schutz der Anmeldung
  22. Woher die Daten stammen
  23. Wer die Daten sonst erhält
  24. Außerhalb der EU
  25. Wie lange
  26. Ihr Gerät
  27. Ihre Rechte
  28. Was Sie angeben müssen, und automatisierte Entscheidungen
  29. Änderungen

Dies gilt ergänzend zu den allgemeinen Nutzungsbedingungen und der Datenschutzerklärung. Wo sie in einem Punkt speziell zu GPlatform SSO abweichen, geht diese Seite vor.

Wer verantwortlich ist

Verantwortlich ist Gelhaus Solutions, ein Einzelunternehmen von Enno Gelhaus, Eichenwald 3, 49624 Löningen, Deutschland, erreichbar unter contact@gplatform.org.

Es gibt eine Ausnahme, die unten unter „Organisationen, Teams und Zugriff“ beschrieben ist: Für das, was eine Organisation in GPlatform SSO über ihre eigenen Leute festhält, ist die Organisation verantwortlich, und wir verarbeiten es in ihrem Auftrag nach dem Anhang zur Auftragsverarbeitung.

Wofür dieser Hinweis gilt

GPlatform SSO unter sso.gplatform.org ist die Identitätsebene unserer Produkte: das Konto, mit dem Sie sich anmelden, die Organisationen und Teams, denen Sie angehören, die Sitzungen, die Sie in allen Produkten zugleich halten, und welche Produkte Sie erreichen dürfen. Dieser Hinweis gilt für:

  • Ihr Konto, seine Adressen, seine Wege hinein und seine Sitzungen;
  • was GPlatform SSO weitergibt an die Anwendungen, bei denen Sie sich anmelden, und von den Anmeldeanbietern erhält, die Sie nutzen;
  • Organisationen, Teams, Zugriffsrechte und Enterprises, soweit wir für sie verantwortlich sind;
  • den Support-Zugang, das Audit-Log, die E-Mails, die wir senden, und die Cookies, die die Konsole von GPlatform SSO setzt.

Was ein Produkt mit dem tut, was ihm über Sie mitgeteilt wird, steht im Datenschutzhinweis dieses Produkts. Für die Website darum gilt die Datenschutzerklärung der Website. Wie der Dienst funktioniert, beschreiben die GPlatform-SSO-Nutzungsbedingungen.

Das Wichtigste in Kürze

  • Ihr Konto enthält Ihre E-Mail-Adressen, einen Anzeigenamen, wenn Sie einen angeben, und Ihre Wege hinein. Passwörter werden als argon2id-Hashes gespeichert, Geheimnisse der Authentifizierungs-App verschlüsselt, Wiederherstellungscodes, Sitzungstoken und die Codes in unseren E-Mails nur als Hashes. Keine Postanschrift, keine Telefonnummer, kein Geburtsdatum.
  • Jedes Produkt kennt Sie unter einer eigenen Kennung und erfährt Ihren Anzeigenamen und Ihre bestätigte Hauptadresse, wenn es danach fragt. Die Anwendung eines anderen erfährt, wer Sie sind, erst nachdem Sie auf ihrer Zustimmungsseite eingewilligt haben, und erfährt nie, welche unserer anderen Produkte Sie nutzen.
  • Ein Anmeldeanbieter teilt uns Ihr Konto dort, Ihre Adresse, Ihren Namen und einen Link zu Ihrem Bild mit. Wir senden ihm nichts über Sie und behalten seine Token nicht.
  • Eine Sitzung hält Ihre IP-Adresse, eine grobe Gerätebezeichnung und das Land fest, damit Sie sehen, wo Sie angemeldet sind, und vor einem Land gewarnt werden, aus dem Sie sich noch nie angemeldet haben. Das Land stammt aus einer Datenbank auf unserem eigenen Server; keine Adresse wird an einen Abfragedienst gesendet. Rohe IP-Adressen werden 90 Tage aufbewahrt, danach nur ein schlüsselabhängiger Hash, aus dem sich die Adresse nicht zurückgewinnen lässt.
  • Ein einziger Schalter beendet jede Sitzung in jedem Produkt. Unsere Produkte akzeptieren sie binnen einer Minute nicht mehr, und ein Token, das eine Anwendung bereits erhalten hat, gilt höchstens fünf Minuten.
  • Das Audit-Log hält jede Anmeldung, jede Ablehnung und jede Änderung fest. Es wird aufbewahrt, solange GPlatform SSO besteht, und nennt nach der Löschung eines Kontos nur noch dessen Kennung. Ihre eigenen letzten 90 Tage sehen Sie selbst.
  • Kontodaten werden aufbewahrt, solange das Konto besteht, und 12 Monate nach seinem Ende, dann gelöscht; nur die Kennung bleibt.
  • Unser Support kann nur mit Ihrer Einwilligung als Sie handeln, und nach jeder solchen Sitzung werden Sie per E-Mail benachrichtigt.
  • Eine Organisation, der Sie angehören, sieht Ihre Mitgliedschaft, Ihre Rolle, Ihre Teams und Ihren Zugriff und entscheidet darüber; wir verarbeiten das in ihrem Auftrag.
  • Nur die Cookies, die die Konsole braucht, und eines für das Farbschema, das Sie wählen, daher kein Einwilligungsbanner. Keine Tracker, keine Analyse, keine Werbung.
  • Die Server stehen in Deutschland. Fehlerberichte gehen an die EU-Datenregion von Sentry, mit allen Kategorien personenbezogener Daten abgeschaltet.

Ihr Konto

Wenn Sie sich auf der Konsole registrieren oder ein Produkt von uns auf seiner eigenen Registrierungsseite ein Konto für Sie anlegt, speichern wir:

  • Ihre E-Mail-Adresse, in Kleinbuchstaben, und wann sie bestätigt wurde. Sie können weitere Adressen hinzufügen und wählen, welche bestätigte Ihre Hauptadresse ist; nehmen Sie angemeldet eine Einladung an, kann die eingeladene Adresse hinzukommen. Eine Adresse kann nur ein volles Konto für sich beanspruchen, und wir halten fest, wann das geschah;
  • Ihren Anzeigenamen, wenn Sie einen angeben, und einen Link zu einem Bild, wenn Sie einen setzen. Wir speichern den Link, nicht das Bild: Wo das Bild angezeigt wird, lädt es der Browser der betrachtenden Person von dort, wohin der Link zeigt;
  • die Art des Kontos: ein volles Konto oder ein in einem Produkt angelegtes Konto, das sich nur bei diesem Produkt anmeldet;
  • den Zustand des Kontos: aktiv, gesperrt oder deaktiviert, und wann sich das zuletzt geändert hat; wann Sie sich zuletzt angemeldet haben; wie viele Anmeldungen in Folge fehlgeschlagen sind und bis wann die Anmeldung ausgesetzt ist; und ob ein Lockdown bei der nächsten Anmeldung ein neues Passwort verlangt, und seit wann;
  • Ihre Vorliebe, wie oft ein Produkt Sie erneut anmelden lässt, allgemein und je Produkt;
  • wann das Konto angelegt wurde und wann sich etwas, das einem Produkt über Sie mitgeteilt wird (Ihr Name, Ihre Hauptadresse oder Ihr Bild), zuletzt geändert hat, damit Produkte, die Ihren Namen führen, die Änderung nachvollziehen können;
  • wenn Sie noch nicht 18 sind, Ihre Bestätigung bei der Registrierung, dass ein Elternteil oder Vormund zustimmt.

Warum. Um das Konto bereitzustellen, das Sie angefordert haben (Art. 6 Abs. 1 lit. b DSGVO), und um es und die Produkte dahinter zu sichern (Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist die Sicherheit des Dienstes und Ihres Kontos). Mit der Bestätigung der Zustimmung eines Elternteils oder Vormunds stellen wir sicher, dass der Vertrag wirksam ist (§§ 107, 108 BGB; Art. 6 Abs. 1 lit. b und f DSGVO).

Passwörter, zweiter Faktor und Wiederherstellungscodes

  • Ihr Passwort wird nur als argon2id-Hash gespeichert, nie im Klartext, und hat mindestens 12 Zeichen. Ein Passwort, das aus dem früheren Anmeldedienst eines Produkts übernommen wurde, behält dessen Hash (bcrypt), bis Sie sich das nächste Mal damit anmelden; dann wird es durch einen argon2id-Hash ersetzt.
  • Das Geheimnis Ihrer Authentifizierungs-App, wenn Sie einen zweiten Faktor einrichten, wird verschlüsselt gespeichert (AES-256-GCM), weil es zum Prüfen eines Codes wieder gelesen werden muss, zusammen mit dem Zeitpunkt Ihrer Bestätigung.
  • Ihre zehn Wiederherstellungscodes werden nur als Hashes gespeichert, mit dem Zeitpunkt, zu dem jeder genutzt wurde. Die Bestätigung einer neuen App ersetzt alle zehn.

Ein Konto ohne Passwort meldet sich mit einem Code per E-Mail, einem Passkey oder einem Anbieter an.

Warum. Um Sie sicher anzumelden (Art. 6 Abs. 1 lit. b und f DSGVO).

E-Mails, Links und Codes

Wir senden E-Mails nur zu diesen Zwecken: um eine Adresse zu bestätigen, um ein Passwort zurückzusetzen, mit einem Anmeldecode, mit einer Einladung in eine Organisation, mit dem Angebot, zwei Konten zusammenzuführen, um die Verknüpfung mit einem Anbieter zu bestätigen, und um Ihnen mitzuteilen, dass unser Support als Sie gehandelt hat.

Die E-Mails sind reiner Text und werden aus unserem gemeinsamen Postfach sso@gplatform.org von unserem eigenen Mailserver (Stalwart) versandt, der in Deutschland auf demselben IONOS-Server läuft wie GPlatform SSO. Keine E-Mail enthält ein Zählpixel oder einen Link, der uns verrät, ob Sie sie geöffnet haben. Sie können auf jede antworten, und Ihre Antwort erreicht uns. Ein Anmeldecode steht bewusst in der Betreffzeile, damit eine Benachrichtigungsvorschau ihn zeigt.

Links und Codes werden nur als Hashes gespeichert, mit der Adresse, an die sie gingen, ihrem Zweck und dem Zeitpunkt, zu dem sie erzeugt wurden, ablaufen und genutzt wurden. Ein Link gilt eine Stunde; ein Anmeldecode hat sechs Zeichen und gilt zehn Minuten. Eine neue Anforderung verwirft die vorige derselben Art.

Das Versandprotokoll. Zu jeder Nachricht halten wir ihre Art fest, die Adresse, an die sie ging, ihren Betreff, ob sie versandt wurde, wie viele Versuche es brauchte, und einen etwaigen Zustellfehler. Bei jeder E-Mail, die einen Link oder Code enthält, wird der Text der Nachricht nicht aufbewahrt, und der Betreff eines Anmeldecodes wird als „A sign-in code“ protokolliert. Die Mitteilung, dass unser Support als Sie gehandelt hat, wird vollständig aufbewahrt, weil sie die Aufzeichnung ist, auf die Sie sich vielleicht stützen wollen.

Eine E-Mail erneut anfordern können Sie einmal alle 60 Sekunden je Adresse und Art. Dafür halten wir je Adresse und Art fest, wann zuletzt eine E-Mail angefordert wurde. Das geschieht für jede Adresse, die in das Formular eingegeben wird, ob ein Konto sie hält oder nicht, damit die Antwort nicht verrät, ob es eines gibt, und der Vermerk wird nach 24 Stunden gelöscht.

Welche E-Mails wir aufbewahren. Das Versandprotokoll, das Zustellprotokoll des Mailservers und die E-Mails in unseren gemeinsamen Postfächern (sso@ und contact@gplatform.org) werden nicht automatisch gelöscht. Wir löschen sie von Hand, sobald sie nicht mehr gebraucht werden.

Warum. Um Ihnen zu senden, was Ihr Konto braucht (Art. 6 Abs. 1 lit. b DSGVO), um zu wissen, ob unsere E-Mails ankommen, und damit die Formulare nicht genutzt werden können, um das Postfach eines anderen zu überfluten (Art. 6 Abs. 1 lit. f DSGVO).

Passkeys

Für jeden Passkey speichern wir die Kennung des Berechtigungsnachweises, seinen öffentlichen Schlüssel, seinen Signaturzähler, seine Übertragungswege, ob er in der Cloud eines Anbieters gesichert ist, die Bezeichnung, die Sie ihm geben, und wann er angelegt und zuletzt genutzt wurde. Der private Schlüssel verlässt Ihr Gerät nie. Wir verlangen keine Attestierung; Ihr Authentifikator muss uns also weder Hersteller noch Modell nachweisen.

Ein Passkey ist an sso.gplatform.org gebunden und antwortet nirgends sonst. Er ist auffindbar, sodass der Browser ihn anbietet, ohne dass Sie eine Adresse eingeben. Wenn Sie einen anlegen, übergibt Ihr Browser Ihre bestätigte Hauptadresse als Benutzernamen des Kontos an Ihren Authentifikator, damit Sie Ihre Passkeys auseinanderhalten können; sie wird auf dem Authentifikator gespeichert, und wenn ein Anbieter Ihre Passkeys synchronisiert, etwa der Passwortmanager Ihres Betriebssystems, hält auch dieser sie, nach seinen eigenen Bedingungen. Jeder Vorgang nutzt eine Einmal-Challenge, die fünf Minuten gilt.

Warum. Um Sie sicher anzumelden (Art. 6 Abs. 1 lit. b und f DSGVO).

Anmeldeanbieter

Sie können sich über einen Anbieter wie Google, GitHub oder Microsoft anmelden, soweit wir ihn eingerichtet haben. Ihr Browser geht zum Anbieter, und wir senden ihm nichts über Sie: nur unsere eigene Client-Kennung und Einmalwerte, die den Ablauf schützen. Wenn Sie zurückkommen, teilt uns der Anbieter Ihre Kontokennung dort mit, Ihre E-Mail-Adresse und ob er sie nach eigener Angabe bestätigt hat, Ihren Namen und einen Link zu Ihrem Bild. Wir speichern das an der Verknüpfung zwischen Ihrem Konto und dem Anbieter, zusammen mit dem Zeitpunkt Ihrer letzten Nutzung. Die Token des Anbieters behalten wir nicht; sie werden einmal genutzt, um zu lesen, wer Sie sind, und dann verworfen.

Solange Sie beim Anbieter sind, halten wir einen Datensatz über den Ablauf (einen Hash seines Zustandswerts, einen verschlüsselten Prüfwert, eine Einmalzahl und wohin wir Sie zurückleiten) für bis zu zehn Minuten. Nennt ein Anbieter eine Adresse, die bereits ein volles Konto hält, bleibt das, was der Anbieter mitgeteilt hat, an diesem Datensatz, bis die Bestätigungs-E-Mail geöffnet wird oder abläuft.

Der Anbieter ist für das, was er tut, nach seinem eigenen Datenschutzhinweis verantwortlich. Mehrere Anbieter haben ihren Sitz in den USA, und was Sie mit ihnen tun, ist eine Sache zwischen Ihnen und ihnen.

Warum. Um Sie auf dem Weg anzumelden, den Sie gewählt haben (Art. 6 Abs. 1 lit. b DSGVO).

Sitzungen

Wenn Sie sich anmelden, speichern wir eine Sitzung:

  • einen SHA-256-Hash ihres Tokens, nie das Token selbst;
  • wann sie entstand, wann Sie sich zuletzt vollständig angemeldet haben, wann sie endet und ob sie vorzeitig beendet wurde;
  • die IP-Adresse, von der aus sie entstand. Die rohe Adresse wird höchstens 90 Tage aufbewahrt; danach bleibt nur ein schlüsselabhängiger Hash, der zeigen kann, dass zwei Sitzungen von derselben Adresse kamen, und aus dem sich die Adresse nicht zurückgewinnen lässt;
  • das Land, zu dem diese Adresse gehört, als Zwei-Buchstaben-Code. Es wird in einer Länderdatenbank (MaxMind GeoLite2) auf unserem eigenen Server nachgeschlagen; die Adresse wird dafür also nie an jemanden gesendet. Wir halten ein Land fest, nie eine Stadt;
  • eine grobe Gerätebezeichnung wie „Firefox on Linux“, die bei der Anmeldung aus dem User-Agent Ihres Browsers gewonnen wird. Der User-Agent selbst wird nicht gespeichert;
  • ob Sie bestätigt haben, dass eine Sitzung aus einem ungewohnten Land Sie waren;
  • wie oft in Folge eine erneute Bestätigung in dieser Sitzung fehlgeschlagen ist.

Für jedes Produkt, das die Sitzung erreicht, halten wir das Produkt, Ihr Konto darin und den Zeitpunkt fest, zu dem das Produkt die Sitzung zuletzt geprüft hat.

Eine Anmeldung gilt höchstens 12 Stunden, oder kürzer, wenn eine Organisation, der Sie angehören, das festgelegt hat, und die Sitzung wird gelöscht, sobald sie abgelaufen ist. Eine erneute Bestätigung gilt fünf Minuten als frisch. Zehn falsche Antworten auf eine erneute Bestätigung setzen sie in dieser Sitzung für 15 Minuten aus und lassen Ihr Konto unberührt.

Ihr Konto listet Ihre Sitzungen mit dem Gerät, der IP-Adresse, dem Land und den Produkten, die jede erreicht hat. Eine Sitzung aus einem Land, aus dem sich Ihr Konto noch nie angemeldet hat, wird als ungewohnt angezeigt, nur Ihnen, bis Sie sie beenden oder bestätigen, dass Sie es waren.

Warum. Um Sie angemeldet zu halten und Ihnen jede Sitzung zu zeigen und beenden zu lassen (Art. 6 Abs. 1 lit. b DSGVO) und um eine Sitzung zu erkennen, die nicht Ihre ist (Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist die Sicherheit Ihres Kontos).

Der Lockdown

Der Lockdown beendet jede Sitzung in jedem Produkt und verlangt auf den Stufen, die Sie wählen, außerdem ein neues Passwort, widerruft Ihre persönlichen Zugriffstoken und verwirft offene Codes zum Zurücksetzen und Anmelden, sperrt das Konto und löst jede Verknüpfung mit einem Anbieter. Jedes Produkt, bei dem Sie angemeldet waren, erhält eine signierte Mitteilung, die nur die Kennung enthält, unter der es Sie kennt; sonst erfährt es nichts über Sie. Die Quittung, die die Konsole danach anzeigt, liegt 15 Minuten in einem Cookie auf Ihrem Gerät, weil keine Sitzung mehr besteht, mit der sie sich abrufen ließe.

Warum. Um Ihr Konto auf Ihre Anforderung zu schützen (Art. 6 Abs. 1 lit. b und f DSGVO).

In einem Produkt angelegte Konten und das Zusammenführen von Konten

Ein Produkt von uns kann Sie auf seiner eigenen Seite registrieren. Es gibt uns weiter, was Sie dort eingegeben haben: Ihre Adresse, Ihr Passwort und Ihren Namen. Dieses Konto meldet sich nur bei diesem Produkt an.

Jeden Tag suchen wir nach derselben bestätigten Adresse auf zwei Konten, etwa auf einem in einem Produkt angelegten Konto und einem vollen Konto. Finden wir sie, senden wir an diese Adresse ein Angebot, die Konten zusammenzuführen. Nichts wird zusammengeführt, solange niemand es annimmt, aus diesem Postfach. Werden zwei Konten zusammengeführt, ziehen die Konten des anderen Kontos in den Produkten, seine Mitgliedschaften, Teams und Verknüpfungen mit Anbietern auf das verbleibende Konto um, das sein eigenes Passwort, seinen zweiten Faktor und seine Passkeys behält. Sitzungen, Passwort, zweiter Faktor, Wiederherstellungscodes und Passkeys des anderen Kontos werden vernichtet, und sein Datensatz und seine Adressen werden gelöscht. Jedes Produkt kennt Sie weiter unter der Kennung, die es schon hatte.

Warum. Um Ihnen ein Konto statt zweier zu geben, ohne versehentlich zwei Menschen zusammenzuführen (Art. 6 Abs. 1 lit. b und f DSGVO).

Organisationen, Teams und Zugriff

Für Ihr eigenes Konto sind wir verantwortlich. Eine Organisation, der Sie beitreten, besitzt Ihr Konto nicht; sie sieht weder Ihre Sitzungen noch Ihre Zugangsdaten, Ihre anderen Organisationen oder Ihre Aktivität außerhalb von ihr.

Für das, was eine Organisation über ihre Leute festhält, ist die Organisation verantwortlich, und wir verarbeiten es in ihrem Auftrag nach dem Anhang zur Auftragsverarbeitung:

  • Ihre Mitgliedschaft und Ihre Rolle darin (Owner, Admin, Member, Billing oder Auditor);
  • die Teams, denen Sie angehören;
  • den Ihnen gegebenen Zugriff: welches Produkt, welche Rolle, und ob er Ihnen namentlich, über ein Team oder der ganzen Organisation gegeben wurde;
  • die Regeln, die sie für ihre Leute festlegt, und die Rollenbündel, die sie definiert;
  • die Einladungen, die sie versendet: die Adresse, die angebotene Rolle, wer sie versandt hat und wann sie versandt, angenommen, zurückgezogen oder abgelaufen ist;
  • die Dienstkonten, die sie anlegt, mit dem Namen der Person, die jedes angelegt hat;
  • ihre Aktivitätsansicht, die ihren Ownern und Admins 90 Tage dessen zeigt, was in der Organisation geschah und wer es tat, nie die IP-Adresse oder das Land.

Ihre Owner und Admins sehen ihre Mitglieder mit Namen und bestätigter Hauptadresse. Fragen dazu, was eine Organisation damit tut, richten Sie an diese Organisation; Sie können auch uns schreiben, und wir leiten Ihr Anliegen an sie weiter.

Wurden Sie eingeladen und haben Sie kein Konto, stammt die Adresse von der Person, die Sie im Namen der Organisation eingeladen hat. Sie wird genutzt, um Ihnen die Einladung zu senden und Sie sie annehmen zu lassen. Die Einladung gilt sieben Tage und wird gelöscht, sobald sie angenommen oder abgelaufen ist.

Produkte erfahren Ihre Mitgliedschaften, wenn sie danach fragen: die Organisation, Ihre Rolle darin, ihr Enterprise, falls sie einem angehört, Ihre Teams und die Rolle, die Ihnen in diesem Produkt gegeben wurde.

Warum. Für das, was die Organisation festhält, ihre eigene Rechtsgrundlage. Für unseren Teil die Bereitstellung des Kontos, mit dem Sie sie nutzen (Art. 6 Abs. 1 lit. b DSGVO).

Enterprises und beanspruchte Domains

Ein Enterprise fasst Organisationen unter einem Unternehmen zusammen, und wir richten es für einen Kunden ein. Es sieht seine Organisationen, seine Leute und seine Regeln.

Domains. Ein Enterprise weist eine Domain mit einer Datei auf seinem Webserver oder einem DNS-Eintrag nach. Offene Ansprüche prüfen wir alle 15 Minuten, indem wir diese Datei abrufen und diesen Eintrag nachschlagen, und wir speichern die Antwort und die ersten 200 Zeichen dessen, was zurückkam.

Bestätigen Sie eine Adresse auf einer Domain, die ein Enterprise beansprucht und nachgewiesen hat, wird ein Eintrag mit Ihrem Konto und der Domain ins Audit-Log geschrieben, und die eigene Aufzeichnung dieses Enterprise zeigt ihn. Ein Enterprise, das die Konten seiner Leute verwaltet, kann eine Passwortrücksetzung erzwingen, einen zweiten Faktor verwalten oder entfernen und ein Konto schließen; für die Konten, die es verwaltet, verarbeiten wir auch das Konto nach seinen Weisungen. Ein bereits bestehendes Konto kommt erst unter die Verwaltung eines Enterprise, nachdem Sie benachrichtigt wurden und ablehnen konnten.

Warum. Um ein Enterprise über Adressen auf der Domain zu informieren, deren Kontrolle es nachgewiesen hat (Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist die Kontrolle des Enterprise über seine eigene Domain). Für verwaltete Konten die eigene Rechtsgrundlage des Enterprise.

Anwendungen, bei denen Sie sich anmelden

Jede Anwendung wird von uns als eine von drei Arten eingetragen: unsere eigenen Produkte, Software, die wir betreiben, aber nicht geschrieben haben, oder Software eines anderen, auch die eigenen Anwendungen einer Organisation. Was eine Anwendung erfährt, hängt von ihrer Art und davon ab, wonach sie fragt.

Über das Sitzungsprotokoll, das unsere eigenen Produkte und von uns betriebene Software nutzen, erfährt eine Anwendung: die Kennung, unter der sie Sie kennt, Ihre bestätigte Hauptadresse, Ihren Anzeigenamen, Ihre Mitgliedschaften wie oben beschrieben, wann Ihre Sitzung endet, wann Sie sich zuletzt vollständig angemeldet haben und ob das in den letzten fünf Minuten war, und ob unser Support als Sie handelt.

Über OpenID Connect, das jede Art nutzen kann, erfährt eine Anwendung die Kennung, unter der sie Sie kennt, wann Sie sich angemeldet haben und eine Kennung Ihrer Sitzung, und, wenn sie danach fragt:

  • mit profile Ihren Anzeigenamen und den Link zu Ihrem Bild;
  • mit email Ihre bestätigte Hauptadresse;
  • mit gplatform_memberships Ihre Mitgliedschaften wie oben beschrieben;
  • mit gplatform_apps, welche unserer anderen Produkte Sie erreichen können. Unsere eigenen Produkte erfahren das; von uns betriebene Software nur, wenn wir es ihr erlaubt haben; Software eines anderen nie.

Bevor eine Anwendung über OpenID Connect erfährt, wer Sie sind, werden Sie gefragt. Die Zustimmungsseite zeigt, welche Art von Anwendung es ist und was sie anfragt. Wir halten fest, welche Anwendung was davon erhalten darf und seit wann; fragt sie später mehr an, wird erneut gefragt. Ein in einem Produkt angelegtes Konto wird nicht gefragt, wenn es sich bei eben diesem Produkt anmeldet.

Die Token dieses Austauschs sind kurzlebig. Ein Code funktioniert einmal, innerhalb von 60 Sekunden, und nur sein Hash wird gespeichert. Ein Zugriffstoken und ein Identitätstoken gelten fünf Minuten, werden mit einem Schlüssel aus unserem Schlüsselspeicher (HashiCorp Vault) signiert und nicht gespeichert. Ein Aktualisierungstoken wird bei jeder Nutzung ersetzt, nur sein Hash wird gespeichert, und es überdauert nie die Anmeldung, aus der es stammt.

Bittet eine Anwendung darum, Sie abzumelden, fragen wir Sie, ob nur diese Anwendung oder jede Sitzung enden soll, und halten diese Anfrage bis zu zehn Minuten vor. Meldet sich ein Gerät wie ein Fernseher oder ein Terminal an, zeigt es einen kurzen Code, den Sie innerhalb von 15 Minuten in der Konsole eingeben, und die eigene Bezeichnung des Geräts wird Ihnen gezeigt, bevor Sie zustimmen.

Auf den eigenen Anmeldeseiten unserer Produkte läuft, was Sie eingeben, Ihr Passwort eingeschlossen, auf dem Weg zu uns über den Server dieses Produkts.

Endet eine Sitzung, erhält jedes Produkt, das sie erreicht hat, eine signierte Mitteilung, die nur die Kennung enthält, unter der es Sie kennt. Ändert sich etwas, das ein Produkt über Sie führt, etwa Ihr Name, kann ein Produkt abfragen, welche seiner Leute sich seit einem bestimmten Zeitpunkt geändert haben.

Wer für das verantwortlich ist, was eine Anwendung damit tut. Unsere eigenen Produkte und die von uns betriebene Software gehören uns, unter demselben Verantwortlichen, und ihre eigenen Datenschutzhinweise sagen, was sie darin tun. Software eines anderen ist für das, was sie erhält, nach ihrem eigenen Datenschutzhinweis verantwortlich.

Warum. Um Sie dort anzumelden, wohin Sie wollten (Art. 6 Abs. 1 lit. b DSGVO). Sitzt die Anwendung eines anderen in einem Land außerhalb der EU ohne Angemessenheitsbeschluss, ist die Übermittlung dessen, was Sie freigegeben haben, erforderlich, um Sie auf Ihren Wunsch dort anzumelden (Art. 49 Abs. 1 lit. b DSGVO).

Support-Zugang

Unser Support kann nur mit Ihrer Einwilligung als Sie handeln. Wir halten fest, wer sie erteilt hat, den Grund, der Ihnen gezeigt wurde, bis wann sie gilt (höchstens sieben Tage) und wann sie widerrufen wurde. Eine darunter geöffnete Sitzung trägt die Kennzeichnung des Teammitglieds und den Grund, jede Handlung darin wird als Handlung des Supports in Ihrem Namen festgehalten, und jedes Produkt erfährt, dass die Sitzung der Support ist, der als Sie handelt. Der Widerruf der Einwilligung beendet jede darunter geöffnete Sitzung. Nach jeder solchen Sitzung benachrichtigen wir Sie per E-Mail, und diese E-Mail bleibt vollständig im Versandprotokoll.

Warum. Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit widerrufen können, ohne dass das, was bis dahin geschah, davon berührt wird. Die Aufzeichnung und die Benachrichtigung: die Nachvollziehbarkeit jeder Handlung in Ihrem Namen (Art. 6 Abs. 1 lit. f DSGVO).

Innerhalb von Gelhaus Solutions

Unser Team arbeitet in drei Rollen: Admin, Support und Auditor. Jede Handlung des Teams an einem Konto hält einen Grund fest, und auch das Suchen und Öffnen eines Kontos wird festgehalten. Keine Rolle kann ein Passwort, einen Wiederherstellungscode oder das Geheimnis eines Produkts lesen, und keine Rolle kann sich ohne Ihre Einwilligung als Sie anmelden. Das Team kann eine Passwortrücksetzung oder einen Lockdown erzwingen, ein Konto sperren und eine Sperre aufheben; ein Konto deaktivieren und eines löschen dürfen nur Admins.

Persönliche Zugriffstoken und Dienstkonten

Zu einem persönlichen Zugriffstoken speichern wir den Namen, den Sie ihm geben, einen Hash des Tokens, seine letzten vier Zeichen, auf welche Produkte es eingeschränkt ist, wann es abläuft, wann es widerrufen und wann es zuletzt genutzt wurde. Das Token wird Ihnen einmal angezeigt.

Zu einem Dienstkonto speichern wir seinen Namen und seine Beschreibung, die Organisation oder das Enterprise, dem es gehört, wer es angelegt hat, und zu jedem Token einen Hash, die letzten vier Zeichen, den Ablauf, wer es erzeugt hat und wann es zuletzt genutzt wurde.

Warum. Um Ihnen und Ihrer Organisation sichere Automatisierung zu ermöglichen (Art. 6 Abs. 1 lit. b DSGVO).

Konten aus der früheren Anmeldung eines Produkts

Verlegt eines unserer Produkte seine Anmeldung zu GPlatform SSO, erhalten wir aus dem früheren Anmeldedienst des Produkts: Ihre Adresse und ob sie bestätigt war, Ihren Passwort-Hash, Ihren Anzeigenamen, den Link zu Ihrem Bild, Ihre verknüpften Anbieterkonten, soweit GPlatform SSO denselben Anbieter anbietet, und die Kennung, unter der jener Dienst Sie kannte; diese halten wir im Audit-Log fest, damit ein wiederholter Umzug Sie wiedererkennt; sie wird mit Ihren übrigen Kontodaten gelöscht. Passkeys und Geheimnisse von Authentifizierungs-Apps werden nicht übernommen. Wir geben dem Produkt eine Tabelle von seiner alten Kennung für Sie zur neuen, damit es Sie weiter erkennt.

Zwei Menschen werden nie nach einer Regel zusammengeführt. Teilen sich im alten Dienst mehrere Menschen eine Adresse, wurde sie dort nie bestätigt oder hält sie hier bereits jemand, entscheidet ein Mitglied unseres Teams und hält fest, warum. Die Aufzeichnung jedes Umzugs (die betroffenen Adressen, alte und neue Kennungen, die Entscheidung, wer sie traf und warum) wird aufbewahrt; die Adressen darin werden mit den Kontodaten gelöscht, zu denen sie gehören.

Warum. Um das Konto fortzuführen, das Sie bei diesem Produkt bereits haben (Art. 6 Abs. 1 lit. b DSGVO), und um es umzuziehen, ohne versehentlich zwei Menschen zusammenzuführen (Art. 6 Abs. 1 lit. f DSGVO). Wie Sie vorab benachrichtigt werden, regeln die Bedingungen des Produkts und die allgemeinen Nutzungsbedingungen.

Das Audit-Log und Ihre Aktivität

Jede Anmeldung, jede Ablehnung, jede Änderung daran, wie Sie sich anmelden, jeder Lockdown, jedes Zugriffsrecht und jede Handlung unseres Teams schreibt einen Audit-Eintrag: wer gehandelt hat (Sie, ein Teammitglied, das Team mit Ihrer Einwilligung als Sie, eine Anwendung oder das System), was getan wurde, wessen Konto es betrifft, welche Organisation, welches Produkt oder welches Enterprise, die IP-Adresse, von der es kam, und ihr Land, und die Einzelheiten, die die Handlung braucht. Die rohe IP-Adresse wird 90 Tage aufbewahrt; danach bleibt nur ein schlüsselabhängiger Hash beim Eintrag. Die Einzelheiten enthalten nie ein Token, einen Code oder eine Adresse, die nicht ohnehin Gegenstand des Eintrags ist. Jeder Eintrag trägt eine laufende Nummer und den Hash des vorigen, sodass ein entfernter oder veränderter Eintrag auffällt.

Audit-Einträge werden aufbewahrt, solange GPlatform SSO besteht. Nach der Löschung eines Kontos nennen die Einträge darüber nur noch seine Kennung. Sie sind die Aufzeichnung dessen, was dieser Dienst und sein Team getan haben, und darauf beruht die Nachvollziehbarkeit; wir sehen ihre Aufbewahrung als zwingenden schutzwürdigen Grund im Sinne von Art. 21 Abs. 1 DSGVO.

Ihre eigene Aktivität der letzten 90 Tage sehen Sie selbst, mit IP-Adresse und Land. Die Owner und Admins einer Organisation sehen 90 Tage dessen, was in der Organisation geschah, ohne IP-Adresse und Land.

Warum. Sicherheit, Abwehr von Missbrauch und Nachvollziehbarkeit jeder Änderung (Art. 6 Abs. 1 lit. f DSGVO).

Anfrageprotokolle

Der Webserver vor GPlatform SSO und seine API halten jede Anfrage mit der IP-Adresse fest, von der sie kam. Anfrageprotokolle werden nach 14 Tagen gelöscht.

Warum. Betrieb des Dienstes, Fehlersuche und Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO).

Schutz der Anmeldung

Fehlgeschlagene Anmeldungen werden je Konto und je eingegebener Adresse gezählt, ob ein Konto diese Adresse hält oder nicht. Zehn in Folge setzen die Anmeldung für 15 Minuten aus. Die Zählung je Adresse wird entfernt, sobald die Aussetzung oder das Zeitfenster, in dem gezählt wurde, vorbei ist; wir prüfen das alle 15 Minuten.

Warum. Um Konten gegen das Erraten von Zugangsdaten zu schützen (Art. 6 Abs. 1 lit. f DSGVO).

Woher die Daten stammen

Das meiste stammt von Ihnen. Darüber hinaus stammen die Daten:

  • von der eigenen Registrierungs- oder Anmeldeseite eines Produkts, die weitergibt, was Sie dort eingegeben haben;
  • aus dem früheren Anmeldedienst eines Produkts, wenn das Produkt seine Anmeldung hierher verlegt;
  • von dem Anmeldeanbieter, den Sie wählen;
  • von den Ownern und Admins einer Organisation, für Einladungen, Rollen, Teams und Zugriff;
  • von einem Enterprise, für seine Domains und die Konten, die es verwaltet;
  • aus der Länderdatenbank auf unserem eigenen Server, für das Land einer IP-Adresse.

Wer die Daten sonst erhält

  • Die Produkte, bei denen Sie sich anmelden, wie unter „Anwendungen, bei denen Sie sich anmelden“ beschrieben.
  • Der Anmeldeanbieter, den Sie wählen, der die Anfrage erhält, Sie anzumelden, und nichts über Sie.
  • Die Organisationen und Enterprises, denen Sie angehören, wie oben beschrieben.
  • IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, stellt den Server in Deutschland bereit, auf dem GPlatform SSO, seine Datenbank und unser eigener Mailserver (Stalwart) laufen.
  • Sentry (Functional Software, Inc.), in dessen EU-Datenregion, erhält Fehlerberichte. Es ist so konfiguriert, dass es keine Nutzerkennung, kein Cookie, keinen Header, keinen Anfrageinhalt, keine Query-Parameter und keine Werte lokaler Variablen erhält: Ein Fehlerbericht enthält die Ausnahme, ihren Stacktrace, die betroffene Route und die Anfragekennung. Die Daten werden in der EU gespeichert. Das Unternehmen hat seinen Sitz in den USA, sodass ein Zugriff von dort nicht ausgeschlossen werden kann; er ist durch die EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag von Sentry abgedeckt. Wir nutzen den Team-Tarif von Sentry, und Fehlerereignisse werden 90 Tage aufbewahrt.
  • Eigene Hardware in Deutschland hält den Schlüssel, der jedes Token signiert (HashiCorp Vault, wo der private Schlüssel erzeugt wird und das System nie verlässt), und unsere verschlüsselten Sicherungen, die jede Nacht auf unseren Proxmox Backup Server geschrieben und 90 Tage aufbewahrt werden. Sie ist über einen verschlüsselten WireGuard-Tunnel erreichbar.
  • Gerichte und Behörden erhalten Daten nur, wo uns das Gesetz zur Herausgabe verpflichtet (Art. 6 Abs. 1 lit. c DSGVO).

Außerhalb der EU

GPlatform SSO verarbeitet personenbezogene Daten in Deutschland. Drei Dinge reichen weiter, zwei davon nur nach Ihrer Wahl: Bei Sentry ist ein Zugriff auf Fehlerberichte aus den USA nicht auszuschließen, wie oben beschrieben; ein Anmeldeanbieter, den Sie wählen, kann außerhalb der EU sitzen; und ebenso die Anwendung eines anderen, der Sie zustimmen.

Wie lange

  • Kontodaten (Ihre Adressen, Ihre Zugangsdaten und Ihr Profil): solange das Konto besteht, und 12 Monate nach seinem Ende. Wenn Sie Ihr Konto schließen, werden Ihr Passwort, Ihr zweiter Faktor, Ihre Wiederherstellungscodes, Passkeys und Verknüpfungen mit Anbietern sofort gelöscht, und Ihre Mitgliedschaften und der Ihnen namentlich gegebene Zugriff werden entfernt. Zwölf Monate nach dem Ende des Kontos wird der Rest gelöscht: Jede Adresse wird durch einen Platzhalter ersetzt, der keine E-Mail empfangen kann, und Ihr Anzeigename, der Link zu Ihrem Bild, Ihre Vorlieben, Ihre Zustimmungen und Ihre Bestätigung der Zustimmung eines Elternteils oder Vormunds werden gelöscht. Nur die Kennung des Kontos bleibt, sodass Audit-Einträge und die Kennungen, unter denen Produkte Sie kennen, niemanden mehr benennen.
  • Rohe IP-Adressen: 90 Tage, in Sitzungen und in Audit-Einträgen. Danach bleibt nur ein schlüsselabhängiger Hash.
  • User-Agents: werden nicht gespeichert. Eine Sitzung behält nur eine grobe Gerätebezeichnung.
  • Sitzungen: werden gelöscht, sobald sie abgelaufen sind.
  • Token, Codes und Challenges (Aktualisierungstoken, persönliche Zugriffstoken, Token von Dienstkonten, die Codes und Links in unseren E-Mails, Einladungslinks, Codes des OpenID-Connect-Austauschs, Anmeldungen von Geräten, Passkey-Challenges, Abläufe bei einem Anbieter und Abmeldeanfragen): werden gelöscht, sobald sie abgelaufen sind oder genutzt wurden. Zugriffs- und Identitätstoken werden nicht gespeichert.
  • Ihre Kennung in jedem Produkt: wird aufbewahrt, auch wenn Sie ein Produkt verlassen oder Ihr Konto schließen, weil das Produkt darunter Dinge festgehalten hat. Sie ist ein Zufallswert, der niemanden benennt.
  • Mitgliedschaften, Teams und Zugriff in einer Organisation: bis sie entfernt werden, Sie austreten oder Ihr Konto schließen oder die Organisation geschlossen wird.
  • Audit-Einträge: solange GPlatform SSO besteht; nach der Löschung eines Kontos nennen sie nur noch seine Kennung.
  • Anfrageprotokolle: 14 Tage.
  • Vermerke, wann zuletzt eine E-Mail angefordert wurde: 24 Stunden.
  • Zählungen fehlgeschlagener Anmeldungen je Adresse: werden entfernt, sobald die Aussetzung oder das Zeitfenster, in dem gezählt wurde, vorbei ist.
  • Die Aufzeichnungen über den Umzug der Konten eines Produkts hierher: werden als Aufzeichnung dessen aufbewahrt, wie jede Person umgezogen wurde; die Adressen darin werden mit den Kontodaten gelöscht.
  • Das Versandprotokoll und die E-Mails auf unserem Mailserver und in unseren gemeinsamen Postfächern: werden nicht automatisch gelöscht, sondern von Hand, sobald sie nicht mehr gebraucht werden.
  • Fehlerereignisse bei Sentry: 90 Tage.
  • Sicherungen: jede Nacht auf unseren Proxmox Backup Server auf eigener Hardware in Deutschland, 90 Tage aufbewahrt. Sie werden nicht bearbeitet und nur zur Wiederherstellung des Dienstes eingespielt.

Wo eine gesetzliche Aufbewahrungsfrist gilt, gilt stattdessen diese.

Ihr Gerät

Die Konsole von GPlatform SSO setzt diese Cookies:

  • gpsso_session, wenn Sie sich anmelden: ein Zufallstoken von 32 Byte und sonst nichts. Skripte können es nicht lesen (HttpOnly), der Browser sendet es nur über HTTPS (Secure) und nur an sso.gplatform.org, und nicht mit Anfragen, die andere Websites im Hintergrund auslösen (SameSite=Lax). Es endet mit Ihrer Sitzung, spätestens nach 12 Stunden.
  • gpsso_provider_name, wenn Sie zu einem Anmeldeanbieter gehen: der Name des Anbieters, damit die nächste Seite ihn nennen kann. 15 Minuten, HttpOnly.
  • gpsso_provider_confirming, wenn ein Anbieter eine Adresse nannte, die bereits ein volles Konto hält: diese Adresse und der Name des Anbieters, nur für die Seite, die Sie bittet, in Ihr Postfach zu schauen. 15 Minuten, HttpOnly.
  • gpsso_lockdown_receipt, nach einem Lockdown: was er beendet hat und in welchen Produkten, nur für die Seite mit der Quittung. 15 Minuten, HttpOnly.
  • gpsso_theme, nur wenn Sie ein Farbschema wählen: „light“, „dark“ oder „system“, ein Jahr lang.

Jedes davon ist unbedingt erforderlich, um bereitzustellen, was Sie angefordert haben, das letzte, weil Sie es angefordert haben; eine Einwilligung ist dafür nicht nötig (§ 25 Abs. 2 Nr. 2 TDDDG), und es gibt kein Banner. Sonst wird nichts auf Ihrem Gerät gespeichert oder von dort gelesen: kein weiteres Cookie, kein lokaler Speicher, keine Analyse, keine Tracker, keine Werbung und kein Fingerprinting. Schriften werden von unserem eigenen Server ausgeliefert. Die Produkte, bei denen Sie sich anmelden, setzen ihre eigenen Cookies, wie ihre Hinweise beschreiben.

Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und das Recht, einer Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen (Art. 21 DSGVO). Beruht eine Verarbeitung auf Ihrer Einwilligung, wie der Support-Zugang, können Sie sie jederzeit widerrufen; was bis dahin geschah, bleibt davon unberührt. Schreiben Sie an contact@gplatform.org; eine formlose E-Mail genügt, und wir antworten innerhalb eines Monats.

Die Löschung hat die unter „Wie lange“ beschriebenen Grenzen: Die Kennung des Kontos bleibt, Audit-Einträge werden aufbewahrt und nennen nur diese Kennung, Produkte behalten die Kennung, unter der sie Sie kennen, und die Aufzeichnungen einer Organisation sind deren Sache. Das meiste, was Sie ändern können, ändern Sie selbst in der Konsole: Ihre Adressen, Ihren Namen und Ihr Bild, Ihre Wege hinein, Ihre Sitzungen, Ihre Vorlieben, die Produkte, die Sie verlassen, und das Konto selbst.

Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.

Was Sie angeben müssen, und automatisierte Entscheidungen

Für ein Konto sind eine E-Mail-Adresse und ein Weg hinein erforderlich: ein Passwort, ein Passkey, ein Anmeldeanbieter oder Codes per E-Mail. Ohne sie können wir das Konto nicht bereitstellen. Auf einem in der Konsole registrierten Konto funktioniert nichts, bevor seine Adresse bestätigt ist. Sie müssen mindestens 16 Jahre alt sein, und wenn Sie noch nicht 18 sind, braucht das Konto die Zustimmung eines Elternteils oder Vormunds.

Über Sie wird nichts automatisiert im Sinne von Art. 22 DSGVO entschieden. Die Aussetzung der Anmeldung für 15 Minuten nach zehn Fehlversuchen ist eine Sicherheitsmaßnahme, keine Entscheidung über Sie. Die Warnung vor einem ungewohnten Land wird nur Ihnen angezeigt und entscheidet nichts. Das Angebot, zwei Konten zusammenzuführen, entscheidet nichts, solange niemand es annimmt. Die Prüfung der Domain eines Enterprise weist die Domain nach und entscheidet nichts über Ihr Konto.

Änderungen

Dieser Hinweis ändert sich, wenn GPlatform SSO sich ändert. Eine wesentliche Änderung wird vorab angekündigt, mit dem, was sich geändert hat, wie es die allgemeinen Nutzungsbedingungen regeln. Jede Fassung wird im Dokumentenarchiv aufbewahrt.

Gelhaus Solutions

Selbst betriebene Anwendungen, und die Plattform, die sie für alle betreibt, die das lieber nicht selbst tun.

Seite

  • Apps
  • Sicherheit
  • Schreiben
  • Kontakt
  • Seitenübersicht

GHub

  • GAdvisory
  • GControl
  • GPlatform Control
  • GPlatform SSO
  • GPlatform Billing

Rechtliches

  • Impressum
  • Datenschutz
  • Nutzungsbedingungen
  • Auftragsverarbeitung
  • Widerruf
  • Inhalte melden

Anderswo

  • egelhaus@ennogelhaus.de
  • @egelhaus
  • @egelhaus
© 2026 Enno Gelhaus Gebaut und ausgeliefert in Deutschland