Zum Inhalt springen
Werkwolke

Datenschutzerklärung

Stand: 22. September 2026

Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung der Werkwolke-Website und des WerkPlus-Lizenzdienstes verarbeitet werden. Sie ist bewusst kurz, weil wenig anfällt.

1. Verantwortlicher

cpcMomentum GmbH, Guttenbrunnstraße 7, 71067 Sindelfingen, Deutschland. Vertreten durch Geschäftsführer Axel Deffner. E-Mail: info@cpcmomentum.com, Telefon: +49 151 24080576.

Ein Datenschutzbeauftragter ist nicht bestellt und gesetzlich nicht erforderlich. Ansprechpartner für Datenschutzfragen ist der Geschäftsführer.

2. Was Ihre eigene Cloud nicht verlässt

Die Werk-Apps – RechnungsWerk, WorkTime, ProjektWerk und VertragsWerk – laufen in Ihrer eigenen Nextcloud. Die Daten, mit denen Sie dort arbeiten, erreichen uns nicht: keine Rechnungen, keine Arbeitszeiten, keine Projekte, keine Verträge, keine Angaben zu Ihren Kunden oder Beschäftigten.

Das ist keine Absichtserklärung, sondern im Aufbau des Dienstes festgelegt. Der Lizenzdienst kennt keine Nextcloud-Benutzer- und keine Dateikennungen; er kann sie gar nicht entgegennehmen.

3. Beim Besuch dieser Website

Diese Website setzt keine Cookies und legt beim Seitenaufruf nichts in einer Datenbank ab. Es gibt keine Analyse-Werkzeuge, keine Werbe-Zählpixel, keine eingebetteten Inhalte Dritter und keine externen Schriftarten – alle Dateien werden von unserem eigenen Server ausgeliefert.

Wie bei jedem Aufruf einer Website entsteht ein Zugriffsprotokoll des Webservers. Es enthält IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge und Browserkennung. Diese Angaben dienen dem sicheren Betrieb und der Fehlersuche; Rechtsgrundlage ist unser berechtigtes Interesse an einem störungsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Protokolle werden nach 30 Tagen gelöscht.

4. Bei der Lizenzprüfung

Ihre Nextcloud-Installation meldet sich in regelmäßigen Abständen bei unserem Lizenzdienst, um zu prüfen, ob Ihr Tarif gültig ist. Dabei werden übermittelt und gespeichert: eine zufällige Kennung Ihrer Installation, die Versionen der installierten Werk-Apps, eine Größenklasse (etwa „6 bis 20 Beschäftigte", nicht die genaue Zahl) sowie der Zeitpunkt der letzten Meldung.

Der Lizenzschlüssel selbst wird ausschließlich als nicht rückrechenbarer Prüfwert gespeichert, nie im Klartext.

Rechtsgrundlage ist die Erfüllung des Vertrags mit Ihnen (Art. 6 Abs. 1 lit. b DSGVO).

5. Als Kundin oder Kunde

Für den Vertrag verarbeiten wir: Firmierung, E-Mail-Adresse, Anschrift und – sofern vorhanden – die Umsatzsteuer-Identifikationsnummer. Diese Angaben brauchen wir, um den Lizenzschlüssel auszustellen, Rechnungen zu erstellen und Sie über Ablauf oder Verlängerung zu unterrichten.

Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), für Rechnungsdaten zusätzlich die Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO).

6. Wenn Sie uns schreiben

Schreiben Sie uns eine E-Mail, verarbeiten wir Ihre Nachricht und Ihre Absenderangaben, um sie zu beantworten. Rechtsgrundlage ist unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO), bei vertraglichen Anliegen die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Wir bewahren solche Nachrichten auf, solange es für die Bearbeitung nötig ist, und löschen sie danach, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

7. Empfänger und Auftragsverarbeitung

Hosting und Betrieb: Hetzner Online GmbH, Deutschland; die Server stehen in der Europäischen Union. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Darüber hinaus geben wir Ihre Daten nicht an Dritte weiter. Es findet keine Übermittlung in Länder außerhalb der Europäischen Union statt. Der Dienst ruft im Betrieb keine fremden Dienste auf.

Ausgenommen sind gesetzliche Pflichten: Wo wir zur Herausgabe verpflichtet sind, kommen wir dem nach.

8. Speicherdauer und Löschung

Zugriffsprotokolle des Webservers: 30 Tage.

Kunden-, Lizenz- und Installationsdaten: für die Dauer des Vertrags. Danach löschen wir sie, soweit keine gesetzliche Aufbewahrungspflicht besteht.

Rechnungen und die dazugehörigen Angaben: zehn Jahre, wie es das Handels- und Steuerrecht verlangt (§ 147 AO, § 257 HGB).

9. Zwei Protokolle, die nicht gelöscht werden können

Der Dienst führt zwei Protokolle, die technisch nur beschrieben und nicht verändert oder gelöscht werden können. Das ist so gebaut, weil sich sonst nicht nachweisen ließe, wann eine Lizenz ausgestellt, verlängert oder gesperrt wurde. Wir benennen das hier ausdrücklich, statt es zu verschweigen.

Das Ereignisprotokoll enthält keine Namen, keine Anschriften und keine Inhalte. Es hält nur fest, dass eine Installation sich gemeldet hat, mit welchem Ergebnis, und eine feste Liste technischer Angaben. Wird Ihr Kundenkonto samt Lizenz gelöscht, lässt sich die dort vermerkte Installationskennung niemandem mehr zuordnen.

Das Verwaltungsprotokoll hält fest, wer auf unserer Seite eine Lizenz geändert hat. Es enthält Angaben über uns, nicht über Sie.

Ein Löschverlangen nach Art. 17 DSGVO erfüllen wir, indem wir Ihre Kunden-, Lizenz- und Installationsdaten löschen. Die beiden Protokolle bleiben bestehen; sie enthalten danach keine Angaben mehr, die Ihnen zugeordnet werden können. Rechtsgrundlage für ihre Führung ist unser berechtigtes Interesse an der Nachvollziehbarkeit der Lizenzvergabe (Art. 6 Abs. 1 lit. f DSGVO).

10. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine formlose Nachricht an info@cpcmomentum.com genügt.

Unabhängig davon können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI), Heilbronner Straße 35, 70191 Stuttgart.

Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO findet nicht statt.

11. Datensicherheit

Die Übertragung erfolgt durchgehend verschlüsselt über TLS. Passwörter werden ausschließlich als Prüfwert gespeichert, Lizenzschlüssel ebenfalls. Der Schlüssel, mit dem wir Lizenz-Nachweise signieren, liegt außerhalb des Webverzeichnisses und ist nur für den Dienst selbst lesbar.

Der Verwaltungsbereich ist zusätzlich durch eine Einschränkung auf bestimmte Netzadressen und einen zweiten Anmeldefaktor geschützt. Die Anwendung arbeitet mit einer Datenbankrolle, die keine Tabellen besitzt und keine anlegen kann.

Sicherungskopien werden verschlüsselt abgelegt und nach 30 Tagen gelöscht.

12. Änderungen

Wir passen diese Erklärung an, wenn sich der Dienst ändert – etwa wenn eine neue Funktion hinzukommt, die Daten verarbeitet. Maßgeblich ist die hier veröffentlichte Fassung mit dem oben genannten Stand.