1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO:
Thiel, Thomas und Gerhold, Frank GbR
Mariendorfer Str. 7, 34127 Kassel
E-Mail: kontakt@mdo-beratung.de
Tel: +49 163 8907380
2. Grundsätze der Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur soweit dies zur Bereitstellung unserer Dienste notwendig ist. Wir verkaufen keine personenbezogenen Daten und nutzen sie nicht für Werbezwecke Dritter.
3. Daten, die wir verarbeiten
3.1 Kontodaten (bei Registrierung)
Bei der Registrierung speichern wir:
- E-Mail-Adresse (Pflichtangabe für Authentifizierung)
- WhatsApp-Nummer (optional, für den +7-Tage-Pro-Bonus auf 14 Tage gesamt)
- Anmeldezeitpunkte und -methode (Magic Link, Google)
- Lizenz-Tier (Free / Plus / Pro)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
3.2 Aufstellungs-Boards (Inhaltsdaten)
Ihre Boards werden lokal in Ihrem Browser (IndexedDB) gespeichert und nicht an Server übertragen. Wir haben keinen Zugriff auf Ihre Aufstellungsinhalte.
3.3 Technische Protokolldaten
Beim Zugriff auf unsere Website erfasst der Hosting-Anbieter Cloudflare automatisch: IP-Adresse, Datum/Uhrzeit, aufgerufene URL, Browsertyp, Betriebssystem, Referrer. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
3.4 Theme- und Spracheinstellung
Die Wahl zwischen Hell- und Dunkel-Modus sowie die bevorzugte Sprache werden im localStorage Ihres Browsers gespeichert (Schlüssel: syslia-theme, systembrett-settings). Diese Daten verbleiben lokal auf Ihrem Gerät.
3.5 Chat-Assistent (Landingpage)
Der Chat-Assistent unten rechts beantwortet Fragen ohne Anmeldung und ohne Gesprächsverlauf auf unserer Seite zu speichern. Damit auch Anschlussfragen verstanden werden, sendet Ihr Browser bei jeder Nachricht die letzten Beiträge dieses Gesprächs mit; sie liegen nur im Arbeitsspeicher der Seite (nicht in Cookies oder lokalem Speicher) und verschwinden beim Schließen oder Neuladen. Ihre Nachricht samt diesem Verlauf wird zur Beantwortung an MiniMax übermittelt (siehe Abschnitt 4). Zum Schutz vor Missbrauch wird pro Nachricht eine Sicherheitsprüfung (Cloudflare Turnstile) durchgeführt und die Anzahl der Nachrichten je Besucher kurzzeitig gezählt — dafür wird Ihre IP-Adresse mit einem geheimen Zusatzwert unumkehrbar verschlüsselt (gehasht) und nach wenigen Stunden automatisch gelöscht; ein Rückschluss auf die tatsächliche IP-Adresse ist damit nicht möglich. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsprävention).
Kann eine Frage nicht sicher beantwortet werden, können Sie freiwillig eine E-Mail-Adresse hinterlassen, damit sich unser Team bei Ihnen meldet. Wenn Sie Ihre Frage an unser Team weiterleiten, speichern wir dazu auch den bisherigen Chatverlauf bei Ihrer Anfrage, damit das Team den Zusammenhang kennt; das geschieht ausschließlich auf Ihre Auslösung hin und wird vorher angezeigt. Diese Angaben werden ausschließlich zur Beantwortung Ihrer Anfrage verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.6 Linktausch-Programm (nur bei freiwilliger Teilnahme)
Kunden ab Tarif Standard können sich im Profil freiwillig für das Linktausch-Programm eintragen. Bei Teilnahme veröffentlichen wir den von Ihnen angegebenen Seitennamen und die Website-Adresse öffentlich auf syslia.de/unsere-kunden. Die angegebene Adresse wird automatisiert und regelmäßig (derzeit monatlich) daraufhin geprüft, ob dort weiterhin ein Link zu syslia.de gesetzt ist. Wird kein Rück-Link mehr gefunden, erhalten Sie nach interner Prüfung eine E-Mail und der Eintrag wird entfernt. Die Teilnahme können Sie jederzeit im Profil beenden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
3.7 Geräteverwaltung (ein aktiver Zugang je Lizenz)
Jede Lizenz erlaubt die gleichzeitige Nutzung auf einem Endgerät (zusätzliche Zugänge per Zusatzlizenz). Um das umzusetzen, speichern wir je angemeldetem Gerät eine zufällig erzeugte Geräte-Kennung (im lokalen Speicher Ihres Browsers), eine grobe Gerätebezeichnung aus Browser und Betriebssystem (z. B. „Chrome · Windows“), die Kennung der Anmeldesitzung sowie die Zeitpunkte der Anmeldung und der letzten Aktivität. Die App meldet sich dazu während der Nutzung etwa einmal pro Minute beim Server. Diese Angaben sehen Sie selbst im Profil unter „Zugänge & Zusatzlizenzen“. Sie werden mit Ihrem Konto gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Einhaltung der Lizenzbedingungen).
4. Eingesetzte Dienste Dritter
Supabase Inc. — EU-Server in Frankfurt am Main (AWS eu-central-1). Zweck: Nutzerverwaltung, Authentifizierung, Lizenzverwaltung. AVV abgeschlossen. supabase.com/privacy
Cloudflare Inc., USA. EU-US Data Privacy Framework zertifiziert. Zweck: Website- und App-Auslieferung. cloudflare.com/privacypolicy/
Cloudflare Inc., USA. Prüft im Hintergrund, ob eine Anfrage von einem Menschen stammt, ohne sichtbares Captcha in den meisten Fällen. cloudflare.com/privacypolicy/
Nanonoble Pte. Ltd. (MiniMax), Singapur. Zweck: Beantwortung Ihrer Chat-Nachrichten auf Basis unserer Wissensbasis. Ihre Nachricht wird zur Verarbeitung übermittelt, aber nicht dauerhaft mit Ihrer Identität verknüpft gespeichert. platform.minimax.io/protocol/privacy-policy
Bei Nutzung dieser optionalen Anmeldemethode werden Name und E-Mail übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Paddle.com Market Limited, Irland — Merchant of Record. Bei einem Kauf werden Name, E-Mail und Zahlungsdaten an Paddle übermittelt. Wir erhalten keine Kreditkartendaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. paddle.com/legal/privacy
5. Cookies und lokale Speicherung
Wir verwenden keine Tracking-Cookies und kein Analytics-Tracking. Technisch notwendige Speicherungen:
- localStorage (syslia-theme): Theme-Einstellung — kein Server-Zugriff
- localStorage (systembrett-settings): Spracheinstellung — kein Server-Zugriff
- IndexedDB (systembrett-*): Boards lokal — kein Server-Zugriff
- Supabase Auth Cookies: JWT (1h) + Refresh-Token — technisch notwendig
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 TDDDG.
6. Speicherdauer
- Kontodaten: Bis zur Konto-Löschung
- Boards (lokal): Bis zur manuellen Löschung
- Auth-Token: JWT 1h, Refresh bis Logout
- Server-Logs: Max. 30 Tage
- Chat-Missbrauchssperre (IP-Hash): Wenige Stunden, automatisch
- Zahlungsdaten: 10 Jahre (§ 147 AO)
7. Ihre Rechte (Art. 15–22 DSGVO)
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Zur Ausübung: kontakt@mdo-beratung.de oder DSGVO-Anfrage-Formular.
Beschwerderecht bei der zuständigen Aufsichtsbehörde: bfdi.bund.de
8. Datensicherheit
Alle Übertragungen erfolgen ausschließlich über HTTPS (TLS 1.3). Passwörter werden nicht gespeichert (passwortlose Authentifizierung via Magic Link).
9. Minderjährige
Unser Dienst richtet sich an Erwachsene. Wir erheben wissentlich keine Daten von Personen unter 16 Jahren.
10. Änderungen
Wir behalten uns vor, diese Erklärung zu aktualisieren. Die jeweils aktuelle Version ist stets unter syslia.de/datenschutz abrufbar.
Stand: 21. September 2026 · Impressum · Haftungsausschluss · DSGVO-Anfrage
1. Controller
Controller within the meaning of the GDPR:
Thiel, Thomas und Gerhold, Frank GbR
Mariendorfer Str. 7, 34127 Kassel, Germany
Email: kontakt@mdo-beratung.de
Tel: +49 163 8907380
2. Principles of data processing
We process personal data only to the extent necessary to provide our services. We do not sell personal data or use it for third-party advertising purposes.
3. Data we process
3.1 Account data (on registration)
Upon registration we store:
- Email address (required for authentication)
- WhatsApp number (optional, to extend the Pro trial by 7 days to 14 days total)
- Login timestamps and method (Magic Link, Google)
- Licence tier (Free / Plus / Pro)
Legal basis: Art. 6(1)(b) GDPR (performance of contract).
3.2 Constellation boards (content data)
Your boards are stored locally in your browser (IndexedDB) and are not transmitted to servers. We have no access to your constellation content.
3.3 Technical log data
When you access our website, the hosting provider Cloudflare automatically records: IP address, date/time, requested URL, browser type, operating system, referrer. Legal basis: Art. 6(1)(f) GDPR.
3.4 Theme and language preferences
Your choice of light/dark mode and preferred language is stored in your browser's localStorage (keys: syslia-theme, systembrett-settings). This data remains locally on your device.
3.5 Chat assistant (landing page)
The chat assistant in the bottom-right corner answers questions without requiring sign-in and without storing a conversation history on our side. So that follow-up questions are understood, your browser sends the most recent messages of this conversation with each message; they are kept only in the page's memory (not in cookies or local storage) and disappear when you close or reload the page. Your message together with this history is transmitted to MiniMax for the purpose of answering it (see section 4). To prevent abuse, each message undergoes a security check (Cloudflare Turnstile) and the number of messages per visitor is counted for a short time — for this, your IP address is irreversibly encrypted (hashed) with a secret additional value and automatically deleted after a few hours; it cannot be traced back to your actual IP address. Legal basis: Art. 6(1)(f) GDPR (abuse prevention).
If a question cannot be answered with confidence, you may voluntarily leave an email address so our team can get back to you. If you forward your question to our team, we also store the chat history so far with your request so the team knows the context; this only happens when you trigger it and is shown to you beforehand. This information is used exclusively to respond to your request. Legal basis: Art. 6(1)(b) GDPR.
3.6 Backlink exchange program (voluntary participation only)
Customers on the Standard plan or higher may voluntarily join the backlink exchange program in their profile. If you participate, we publish the site name and website address you provide on syslia.de/unsere-kunden. The address you provide is checked automatically and regularly (currently monthly) to confirm it still links back to syslia.de. If no backlink is found any more, you receive an email after internal review and the listing is removed. You may leave the program at any time in your profile. Legal basis: Art. 6(1)(a) GDPR (consent).
3.7 Device management (one active access per licence)
Each licence allows use on one device at a time (further concurrent access via additional licences). To implement this, we store for each signed-in device a randomly generated device identifier (in your browser’s local storage), a rough device label from browser and operating system (e.g. “Chrome · Windows”), the identifier of the sign-in session and the times of sign-in and last activity. While in use, the app contacts the server about once per minute for this purpose. You can see this information yourself in your profile under “Access & additional licences”. It is deleted together with your account. Legal basis: Art. 6(1)(b) GDPR (performance of contract – compliance with the licence terms).
4. Third-party services
Supabase Inc. — EU servers in Frankfurt am Main (AWS eu-central-1). Purpose: user management, authentication, licence management. DPA concluded. supabase.com/privacy
Cloudflare Inc., USA. Certified under EU-US Data Privacy Framework. Purpose: website and app delivery. cloudflare.com/privacypolicy/
Cloudflare Inc., USA. Checks in the background whether a request comes from a human, without a visible captcha in most cases. cloudflare.com/privacypolicy/
Nanonoble Pte. Ltd. (MiniMax), Singapore. Purpose: answering your chat messages based on our knowledge base. Your message is transmitted for processing but is not permanently linked to your identity. platform.minimax.io/protocol/privacy-policy
When using this optional sign-in method, your name and email are transferred. Legal basis: Art. 6(1)(b) GDPR.
Paddle.com Market Limited, Ireland — Merchant of Record. On purchase, name, email and payment data are transmitted to Paddle. We do not receive credit card data. Legal basis: Art. 6(1)(b) GDPR. paddle.com/legal/privacy
5. Cookies and local storage
We use no tracking cookies and no analytics tracking. Technically necessary storage:
- localStorage (syslia-theme): Theme preference — no server access
- localStorage (systembrett-settings): Language preference — no server access
- IndexedDB (systembrett-*): Boards locally — no server access
- Supabase Auth Cookies: JWT (1h) + refresh token — technically necessary
Legal basis: Art. 6(1)(f) GDPR, § 25(2) TDDDG.
6. Retention periods
- Account data: Until account deletion
- Boards (local): Until manual deletion
- Auth tokens: JWT 1h, refresh until logout
- Server logs: Max. 30 days
- Chat abuse-prevention (IP hash): A few hours, automatic
- Payment data: 10 years (§ 147 German Fiscal Code)
7. Your rights (Art. 15–22 GDPR)
You have the right of access, rectification, erasure, restriction, data portability and objection. To exercise your rights: kontakt@mdo-beratung.de or our GDPR request form.
You also have the right to lodge a complaint with a supervisory authority: bfdi.bund.de
8. Data security
All transmissions are exclusively via HTTPS (TLS 1.3). Passwords are not stored (passwordless authentication via Magic Link).
9. Minors
Our service is intended for adults. We do not knowingly collect data from persons under 16 years of age.
10. Changes
We reserve the right to update this policy. The current version is always available at syslia.de/datenschutz.
Updated: September 21, 2026 · Imprint · Disclaimer · GDPR Request