Datenschutzerklärung
Stand: August 2026
Mit dieser Datenschutzerklärung informieren wir über die Verarbeitung personenbezogener Daten bei der Nutzung der Web-Anwendung Astreo (app.astreo.de) sowie dieser Website (astreo.de). Astreo ist ein E-Mail-Client: Astreo verbindet bestehende Postfächer und ist kein E-Mail-Anbieter — Ihre Postfächer verbleiben bei Ihrem jeweiligen Anbieter (z. B. Microsoft 365/Outlook oder ein IMAP-Postfach).
1. Verantwortlicher
becom Systemhaus GmbH & Co. KGAm Feldkreuz 16a, 35578 Wetzlar, Deutschland
E-Mail: datenschutz@becom.net · Telefon: +49 6441 96500
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt. Anfragen richten Sie bitte an die oben genannte Adresse.
2. Welche Daten wir verarbeiten
a) Konto & Anmeldung
Für die Anmeldung stehen mehrere Verfahren zur Verfügung: Single-Sign-On über Google oder Microsoft, ein Magic-Link per E-Mail (einmaliger Anmeldelink) sowie E-Mail und Passwort mit verpflichtender Zwei-Faktor-Authentifizierung (TOTP). Dabei verarbeiten wir Name, E-Mail-Adresse, die jeweilige Provider-Kennung (bei SSO) und – sofern vorhanden – Ihr Profilbild. Ein Passwort speichern wir ausschließlich als argon2-Hash (nie im Klartext); das Geheimnis der Zwei-Faktor-Authentifizierung wird verschlüsselt at-rest gespeichert.
b) Verbundene Postfächer
Zum Abruf und Versand verbinden Sie Ihre Postfächer per OAuth (Microsoft 365/Outlook) oder per IMAP/SMTP bei einem beliebigen anderen Anbieter. Ein Zugriff auf Gmail-Postfächer findet derzeit nicht statt (siehe Abschnitt 8). Die hierfür nötigen Zugangsdaten (OAuth-Tokens bzw. IMAP/SMTP-Zugangsdaten) speichern wir verschlüsselt at-rest (AES-256-GCM). Zugangsdaten werden nicht im Klartext protokolliert.
c) Mail-Inhalte, Threads & Anhänge
Zur Darstellung, Suche und Verschlagwortung (Threading) speichern wir E-Mail-Inhalte, Metadaten und Anhänge im Rahmen des Dienstes. E-Mail-Inhalte werden ausschließlich zur Erbringung des Dienstes verarbeitet, nicht zu Werbe- oder Analysezwecken, und Nachrichteninhalte werden nicht protokolliert. Anhänge werden automatisch auf Schadsoftware geprüft (ClamAV).
d) KI-Funktionen (optional)
Für Antwortvorschläge, Übersetzung und Grammatikkorrektur nutzen Sie auf Wunsch einen KI-Anbieter Ihrer Wahl mit Ihrem eigenen Schlüssel (z. B. Anthropic, OpenAI/OpenRouter, DeepSeek). Dabei wird nur der für die jeweilige Funktion ausgewählte Kontext an den von Ihnen gewählten Anbieter übermittelt. KI-Ausgaben sind stets ein bearbeitbarer Entwurf und werden nie automatisch versendet.
e) Abrechnung
Für kostenpflichtige Tarife setzen wir den Zahlungsdienstleister Stripe ein. Zahlungsdaten werden direkt bei Stripe verarbeitet; wir erhalten die zur Vertrags- und Rechnungsabwicklung erforderlichen Angaben. Da sich Astreo ausschließlich an Unternehmen richtet, verarbeiten wir hierfür zusätzlich Firmenname, Rechnungsanschrift, Sitzland und – bei Sitz im EU-Ausland – die Umsatzsteuer-Identifikationsnummer. Die Umsatzsteuer-Identifikationsnummer wird zur Prüfung an das Bestätigungsverfahren der EU (MIAS/VIES) übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. c DSGVO (Vertragserfüllung sowie steuer- und handelsrechtliche Pflichten); die Aufbewahrung richtet sich nach den gesetzlichen Fristen (i. d. R. 10 Jahre).
f) Website & Cookies
Beim Aufruf der Website werden serverseitig technisch erforderliche Zugriffsdaten verarbeitet. In der Anwendung setzen wir ein technisch notwendiges Sitzungs-Cookie zur Anmeldung. Darüber hinaus findet ohne deine Einwilligung kein Tracking statt; insbesondere wird Google Analytics erst nach aktiver Zustimmung geladen (siehe g).
g) Webanalyse mit Google Analytics (nur mit Einwilligung)
Mit deiner Einwilligung nutzen wir Google Analytics 4, einen Dienst der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). Erst wenn du im Cookie-Banner auf „Akzeptieren" klickst, wird das Analytics-Skript geladen und es werden Cookies bzw. Kennungen gesetzt. Ohne Zustimmung — oder bei „Ablehnen" — geschieht nichts davon.
Dabei können Nutzungsdaten (z. B. aufgerufene Seiten, ungefährer Standort, Geräte- und Browser-Infos) an Google übermittelt werden; die IP-Adresse wird gekürzt verarbeitet (anonymize_ip). Eine Übermittlung in die USA (Google LLC) ist dabei nicht ausgeschlossen. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen — Cookie-Einstellungen ändern. Weitere Informationen: policies.google.com/privacy.
3. Hosting
Astreo wird in der Europäischen Union gehostet. Eine Verarbeitung in einer US-Cloud findet im Rahmen des Dienstes nicht statt. Bei Nutzung externer Postfächer und selbst gewählter KI-Anbieter gelten zusätzlich deren Standorte und Bedingungen.
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Nutzungsvertrags (Bereitstellung des E-Mail-Clients, verbundene Postfächer, Abrechnung).
- Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse (sicherer und stabiler Betrieb, Schadsoftware-Prüfung).
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. optionale KI-Funktionen, Webanalyse mit Google Analytics).
5. Empfänger / Auftragsverarbeiter
Personenbezogene Daten geben wir nur weiter, soweit dies zur Vertragserfüllung erforderlich ist oder eine Rechtsgrundlage besteht. Dazu zählen insbesondere unser EU-Hosting-Dienstleister sowie der Zahlungsdienstleister Stripe. Bei Nutzung von OAuth-Postfächern und KI-Funktionen erfolgt eine Übermittlung an den jeweils von Ihnen gewählten Anbieter. Mit Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
6. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist bzw. gesetzliche Aufbewahrungsfristen es verlangen. Verbundene Postfächer, Inhalte und das Konto können Sie jederzeit trennen bzw. löschen; danach werden die zugehörigen Daten gelöscht.
7. Ihre Rechte
Ihnen stehen nach der DSGVO insbesondere folgende Rechte zu:
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17) und Einschränkung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Es besteht zudem ein Beschwerderecht bei einer Aufsichtsbehörde, z. B. dem Hessischen Beauftragten für Datenschutz und Informationsfreiheit.
8. Nutzung von Google-Nutzerdaten (Google API Services User Data Policy / „Limited Use")
Wenn Sie ein Google-Konto verbinden (Anmeldung, Google Kontakte oder Google Kalender), greift Astreo über die Google-APIs auf bestimmte Daten Ihres Google-Kontos zu. Die Nutzung und Weitergabe der von Google-APIs erhaltenen Informationen durch Astreo entspricht der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung („Limited Use").
Je nach von Ihnen verbundener Funktion greifen wir auf folgende Daten zu:
- Anmeldung (email, profile): Name, E-Mail-Adresse, Google-Kennung und ggf. Profilbild – zur Authentifizierung.
- Google Kontakte (.../auth/contacts): Lesen und Schreiben Ihrer Kontakte für Adressbuch und Kontaktpflege im Client.
- Google Kalender (.../auth/calendar): Lesen und Schreiben von Terminen für die Kalenderfunktionen im Client.
Kein Zugriff auf Gmail-Postfächer: Astreo fordert derzeit keine Gmail-Berechtigungen an und liest, sendet oder speichert keine E-Mails aus einem Google-Postfach. Der E-Mail-Teil des Dienstes arbeitet ausschließlich mit Postfächern, die Sie über Microsoft 365/Outlook (Microsoft Graph) oder über IMAP/SMTP bei einem anderen Anbieter verbinden. Sollte künftig eine Gmail-Anbindung angeboten werden, geschieht das erst nach einer gesonderten Einwilligung von Ihnen und nach vorheriger Aktualisierung dieser Datenschutzerklärung.
Für diese Daten gilt insbesondere:
- Wir verwenden sie ausschließlich, um die von Ihnen genutzten, für Sie sichtbaren Funktionen von Astreo bereitzustellen und zu verbessern.
- Wir geben sie nicht an Dritte weiter – außer soweit dies zur Bereitstellung oder Verbesserung dieser Funktionen erforderlich, gesetzlich vorgeschrieben oder aus Sicherheitsgründen (z. B. Missbrauchs-/Schadsoftware-Abwehr) nötig ist oder Sie ausdrücklich eingewilligt haben.
- Wir nutzen sie nicht für Werbung und übertragen sie nicht zu Werbezwecken.
- Menschen lesen diese Daten nicht, außer Sie haben ausdrücklich eingewilligt, es ist aus Sicherheitsgründen oder zur Einhaltung geltenden Rechts erforderlich, oder die Daten sind aggregiert und anonymisiert.
Diese Daten werden verschlüsselt übertragen und gespeichert und unterliegen denselben Schutzmaßnahmen wie alle übrigen sensiblen Daten — die Einzelheiten stehen in Abschnitt 9 („Datensicherheit — Schutz sensibler Daten").
Verbundene Google-Konten können Sie jederzeit in Astreo trennen; erteilte Zugriffsrechte können Sie zusätzlich unter myaccount.google.com/permissions widerrufen.
9. Datensicherheit — Schutz sensibler Daten
E-Mail-Inhalte, Anhänge, Kontakte, Kalendereinträge sowie sämtliche Zugangsdaten — einschließlich der über Google-APIs erhaltenen Nutzerdaten (Google Kontakte, Google Kalender) — behandeln wir als sensible Daten. Wir schützen sie durch die folgenden technischen und organisatorischen Maßnahmen (Art. 32 DSGVO):
- Verschlüsselung bei der Übertragung: Jede Verbindung zwischen Ihrem Browser und Astreo läuft ausschließlich über HTTPS/TLS (mindestens TLS 1.2); unverschlüsselte HTTP-Aufrufe werden zwangsweise auf HTTPS umgeleitet. Auch der Abruf und Versand von Mails gegenüber Microsoft Graph und IMAP/SMTP-Servern sowie die Aufrufe der Google-APIs (Kontakte, Kalender) erfolgen ausschließlich TLS-verschlüsselt (IMAPS/SMTPS bzw. STARTTLS).
- Verschlüsselung im Ruhezustand: OAuth-Tokens (auch Google-Tokens), IMAP/SMTP-Passwörter und Zwei-Faktor-Geheimnisse werden mit AES-256-GCM verschlüsselt gespeichert. Der Schlüssel liegt außerhalb der Datenbank in der Server-Konfiguration mit auf den Dienst beschränkten Dateirechten. Anmeldepasswörter werden ausschließlich als argon2-Hash gespeichert.
- Strikte Mandantentrennung: Jeder Datensatz ist einem Nutzerkonto fest zugeordnet, und jeder Datenzugriff läuft über eine zentrale Schicht, die serverseitig auf das angemeldete Konto filtert. Ein Zugriff auf die Daten anderer Nutzer ist über die Anwendung technisch nicht möglich.
- Zugriffsbeschränkung und Berechtigungsminimierung: Server- und Datenbankzugriff haben ausschließlich wenige namentlich benannte Administratoren, ausschließlich über SSH mit Schlüsselpaaren. Die Datenbank ist nicht aus dem Internet erreichbar. Ein administrativer Zugriff erfolgt nur zum Betrieb, zur Fehlerbehebung oder aus Sicherheitsgründen; Mitarbeitende lesen keine Mail-, Kontakt- oder Kalenderinhalte (siehe Abschnitt 8). Alle Beteiligten sind zur Vertraulichkeit verpflichtet.
- Absicherung der Anwendung: Sicherheits-Header (u. a. HSTS, Content-Security-Policy, X-Content-Type-Options), Sitzungs-Cookies als httpOnly, secure und SameSite, widerrufbare Sitzungen, verpflichtende Zwei-Faktor-Authentifizierung beim Passwort-Login sowie Rate-Limits gegen automatisierte Zugriffe.
- Datensparsamkeit: Wir fordern nur die Berechtigungen (Scopes) an, die für die von Ihnen aktiv verbundene Funktion nötig sind. Nachrichteninhalte, Anhänge und Zugangsdaten werden nicht protokolliert; Fehlermeldungen und Protokolle enthalten keine Inhaltsdaten. An einen KI-Anbieter wird nur der für die aufgerufene Funktion ausgewählte Kontext übermittelt.
- Schadsoftware-Prüfung: Anhänge werden automatisiert mit ClamAV geprüft.
- Sicherungen: Datenbank-Sicherungen verbleiben ausschließlich auf demselben zugriffsbeschränkten Server in der EU, werden nach 14 Tagen automatisch gelöscht und enthalten Zugangsdaten weiterhin nur in verschlüsselter Form.
- Löschung: Trennen Sie ein verbundenes Postfach oder löschen Sie Ihr Konto, werden die zugehörigen Inhalte und die gespeicherten Zugangsdaten/Tokens gelöscht. Zusätzlich können Sie den Zugriff jederzeit direkt bei Google unter myaccount.google.com/permissions widerrufen.
- Betrieb und Vorfallsbehandlung: Der Dienst wird ausschließlich in der Europäischen Union betrieben und regelmäßig aktualisiert. Im Fall einer Verletzung des Schutzes personenbezogener Daten informieren wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden und die betroffenen Personen, sofern gesetzlich vorgeschrieben (Art. 33, 34 DSGVO). Sicherheitshinweise nehmen wir unter datenschutz@becom.net entgegen.
10. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn Änderungen am Dienst oder der Rechtslage dies erfordern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.