Datenschutzerklärung
Stand: August 2026
Mit dieser Datenschutzerklärung informieren wir über die Verarbeitung personenbezogener Daten bei der Nutzung der Web-Anwendung Astreo (app.astreo.de) sowie dieser Website (astreo.de). Astreo ist ein E-Mail-Client: Astreo verbindet bestehende Postfächer und ist kein E-Mail-Anbieter - Ihre Postfächer verbleiben bei Ihrem jeweiligen Anbieter (z. B. Microsoft 365/Outlook oder ein IMAP-Postfach).
1. Verantwortlicher
becom Systemhaus GmbH & Co. KGAm Feldkreuz 16a, 35578 Wetzlar, Deutschland
E-Mail: datenschutz@becom.net · Telefon: +49 6441 96500
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt. Anfragen richten Sie bitte an die oben genannte Adresse.
2. Welche Daten wir verarbeiten
a) Konto & Anmeldung
Für die Anmeldung stehen mehrere Verfahren zur Verfügung: Single-Sign-On über Google oder Microsoft, ein Magic-Link per E-Mail (einmaliger Anmeldelink) sowie E-Mail und Passwort mit verpflichtender Zwei-Faktor-Authentifizierung (TOTP). Dabei verarbeiten wir Name, E-Mail-Adresse, die jeweilige Provider-Kennung (bei SSO) und - sofern vorhanden - Ihr Profilbild. Ein Passwort speichern wir ausschließlich als argon2-Hash (nie im Klartext); das Geheimnis der Zwei-Faktor-Authentifizierung wird verschlüsselt at-rest gespeichert.
b) Verbundene Postfächer
Zum Abruf und Versand verbinden Sie Ihre Postfächer per OAuth (Microsoft 365/Outlook) oder per IMAP/SMTP bei einem beliebigen anderen Anbieter. Ein Zugriff auf Gmail-Postfächer findet derzeit nicht statt (siehe Abschnitt 8). Die hierfür nötigen Zugangsdaten (OAuth-Tokens bzw. IMAP/SMTP-Zugangsdaten) speichern wir verschlüsselt at-rest (AES-256-GCM). Zugangsdaten werden nicht im Klartext protokolliert.
c) Mail-Inhalte, Threads & Anhänge
Zur Darstellung, Suche und Verschlagwortung (Threading) speichern wir E-Mail-Inhalte, Metadaten und Anhänge im Rahmen des Dienstes. E-Mail-Inhalte werden ausschließlich zur Erbringung des Dienstes verarbeitet, nicht zu Werbe- oder Analysezwecken, und Nachrichteninhalte werden nicht protokolliert. Anhänge werden automatisch auf Schadsoftware geprüft (ClamAV).
d) KI-Funktionen (optional)
Für Antwortvorschläge, Übersetzung und Grammatikkorrektur setzen wir als Auftragsverarbeiter die Mistral AI SAS, Paris, Frankreich ein; ein eigener Schlüssel Ihrerseits ist nicht erforderlich. Welches Modell verwendet wird, ist in den KI-Einstellungen der Anwendung einsehbar. Übermittelt wird nur der für die jeweilige Funktion ausgewählte Kontext - nicht das gesamte Postfach.
- Die Verarbeitung findet in der Europäischen Union statt.
- Ein- und Ausgaben werden dort 30 Tage rollierend zur Erkennung von Missbrauch vorgehalten und danach gelöscht.
- Die Daten werden nicht zum Training von Modellen verwendet.
- Der Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO ist Bestandteil der API-Nutzungsbedingungen: Data Processing Agreement (Mistral AI).
KI-Ausgaben sind stets ein bearbeitbarer Entwurf und werden nie automatisch versendet.
d1) Verarbeitung im Auftrag unserer Kunden
Nutzt ein Unternehmen Astreo, verarbeiten wir die Inhalte der von ihm angebundenen Postfächer in seinem Auftrag. Verantwortlicher ist dann das Unternehmen, nicht wir. Grundlage ist der Vertrag zur Auftragsverarbeitung nach Art. 28 DS-GVO; dort stehen auch die eingesetzten Unterauftragsverarbeiter. Betroffene Personen wenden sich mit ihren Rechten an das jeweilige Unternehmen - wir leiten Anfragen, die uns erreichen, dorthin weiter.
e) Abrechnung
Für kostenpflichtige Tarife setzen wir den Zahlungsdienstleister Mollie B.V. (Keizersgracht 126, 1015 CW Amsterdam, Niederlande) ein. Zahlungsdaten wie Bankverbindung oder Kartendaten werden ausschließlich dort verarbeitet und erreichen uns nicht; wir erhalten nur die zur Vertrags- und Rechnungsabwicklung erforderlichen Angaben. Rechnung und Rechnungsversand erfolgen durch die becom Systemhaus GmbH & Co. KG selbst. Da sich Astreo ausschließlich an Unternehmen richtet, verarbeiten wir hierfür zusätzlich Firmenname, Rechnungsanschrift, Sitzland und - bei Sitz im EU-Ausland - die Umsatzsteuer-Identifikationsnummer. Die Umsatzsteuer-Identifikationsnummer wird zur Prüfung an das Bestätigungsverfahren der EU (MIAS/VIES) übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. c DSGVO (Vertragserfüllung sowie steuer- und handelsrechtliche Pflichten); die Aufbewahrung richtet sich nach den gesetzlichen Fristen (i. d. R. 10 Jahre).
f) Website & Cookies
Beim Aufruf der Website werden serverseitig technisch erforderliche Zugriffsdaten verarbeitet. In der Anwendung setzen wir ein technisch notwendiges Sitzungs-Cookie zur Anmeldung. Auf dieser Website setzen wir keine Cookies zu Analyse- oder Werbezwecken und binden keine Dienste Dritter zur Reichweitenmessung ein. Deshalb gibt es hier auch kein Cookie-Banner - es gäbe nichts, worin einzuwilligen wäre.
g) Reichweitenmessung (cookielos, auf eigenem Server)
Um zu verstehen, welche Seiten gelesen werden und was wir verbessern müssen, zählen wir Seitenaufrufe mit Umami, einer quelloffenen Analyse-Software, die auf einem von uns betriebenen Server in Deutschland läuft. Es werden keine Cookies gesetzt, keine Kennungen gespeichert, die Sie über den Seitenaufruf hinaus wiedererkennen, und keine Daten an Dritte übermittelt - auch nicht in Drittländer.
Erhoben werden ausschließlich: aufgerufene Seite, verweisende Seite, ungefähre Herkunft auf Länderebene, Browser, Betriebssystem, Gerätetyp und Bildschirmgröße. Die IP-Adresse wird nicht gespeichert; sie geht nur flüchtig in einen täglich wechselnden, nicht rückrechenbaren Prüfwert ein, damit mehrere Aufrufe eines Tages nicht doppelt gezählt werden. Über den Tag hinaus ist keine Wiedererkennung möglich. Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO). Sie können der Zählung widersprechen, indem Sie in Ihrem Browser „Do Not Track“ aktivierst oder das Skript blockierst.
Bis zum 24.08.2026 stand hier Google Analytics 4, geladen nur nach Einwilligung über ein Cookie-Banner. Der Dienst ist abgeschaltet; die dort erhobenen Daten werden nicht weiterverwendet.
h) Demo-Zugang (demo.astreo.de)
Unter demo.astreo.de stellen wir eine unverbindliche Testumgebung bereit. Wer sie nutzen möchte, gibt Firma, Namen und E-Mail-Adresse an und erhält einen einmaligen Anmeldelink. Diese drei Angaben verarbeiten wir, um Ihnen den Zugang zur Demo bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO - eine Maßnahme, die auf Ihre Anfrage hin vor einem möglichen Vertragsschluss erfolgt.
- Werbliche Folgemails erhalten Sie nur, wenn Sie das gesondert ankreuzen. Das Kontrollkästchen ist nicht vorausgewählt, und der Zugang zur Demo hängt nicht davon ab. Rechtsgrundlage ist dann Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie ist jederzeit widerrufbar - über den Abmeldelink in jeder E-Mail oder formlos an datenschutz@becom.net. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
- Wir löschen Ihre Angaben spätestens 30 Tage nach der Anmeldung automatisiert, sofern keine andere Rechtsgrundlage für eine weitere Speicherung besteht. Haben Sie in Folgemails eingewilligt, bewahren wir Ihre Adresse und den Nachweis der Einwilligung auf, bis Sie widerrufen.
- Die Adresse hinterlegen wir in unserem eigenen CRM unter crm.becom.net. Das ist keine Weitergabe an Dritte: Betreiberin ist dieselbe Verantwortliche wie oben unter 1.
- Je Adresse nehmen wir höchstens drei Anmeldungen zur Demo entgegen. Wer bereits einen Zugang hat, kann sich weiterhin per Anmeldelink einloggen.
- Die Inhalte der Demo - Postfächer, Nachrichten, Namen - sind erfunden. Echte Postfächer lassen sich dort nicht verbinden, und aus der Demo geht keine E-Mail nach außen.
- Was Sie in der Demo tun, wird nicht ausgewertet und nicht zu einem Profil verbunden.
i) Online-Terminbuchung (Brevo)
Über die Schaltfläche „Online-Termin vereinbaren“ können Sie ein Gespräch mit uns buchen. Der Link führt zu meet.brevo.com, einem Dienst der Brevo GmbH, Köpenicker Str. 126, 10179 Berlin (Amtsgericht Charlottenburg, HRB 133191). Die Brevo GmbH ist eine Tochtergesellschaft der Sendinblue SAS, Paris. Die Terminbuchung ist nicht in unsere Website eingebettet: Beim bloßen Aufruf unserer Seiten wird nichts von Brevo geladen, es werden keine Daten an Brevo übertragen und keine Cookies gesetzt. Erst wenn Sie den Link anklicken, verlassen Sie unsere Website.
- Buchen Sie dort einen Termin, verarbeitet Brevo die von Ihnen angegebenen Daten - in der Regel Name, E-Mail-Adresse und Terminwunsch sowie eine etwaige Nachricht - und die technischen Verbindungsdaten Ihres Aufrufs.
- Zweck ist die Vereinbarung und Durchführung des Termins einschließlich der Bestätigungs- und Erinnerungs-E-Mails. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Maßnahme auf Ihre Anfrage hin) beziehungsweise Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an einer einfachen Terminvereinbarung).
- Brevo ist dabei für uns als Auftragsverarbeiter tätig; siehe unten unter 5.
- Für die Verarbeitung auf den Seiten von Brevo gilt zusätzlich deren eigene Datenschutzerklärung.
3. Hosting
Astreo läuft auf Servern, die wir bei der netcup GmbH (Daimlerstraße 25, 76185 Karlsruhe) angemietet haben; die Rechenzentren stehen in Nürnberg (Deutschland). Die netcup GmbH verarbeitet die dabei anfallenden Daten ausschließlich in unserem Auftrag und nach unseren Weisungen auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DS-GVO.
Eine ausgelagerte Kopie der Datensicherung verwahren wir bei der Hetzner Online GmbH (Industriestraße 25, 91710 Gunzenhausen) in Deutschland - bewusst bei einem anderen Anbieter, damit ein Ausfall des Hosting-Anbieters nicht auch die Sicherung trifft. Diese Kopie wird von uns verschlüsselt, bevor sie übertragen wird; Hetzner erhält keinen Schlüssel und kann die Inhalte nicht einsehen. Auch hierfür besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DS-GVO.
Auch die KI-Verarbeitung findet in der EU statt. Eine Verarbeitung in einer US-Cloud findet im Rahmen des Dienstes nicht statt. Bei Nutzung externer Postfächer gelten zusätzlich die Standorte und Bedingungen des jeweiligen Anbieters.
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO - Erfüllung des Nutzungsvertrags (Bereitstellung des E-Mail-Clients, verbundene Postfächer, Abrechnung).
- Art. 6 Abs. 1 lit. f DSGVO - berechtigtes Interesse (sicherer und stabiler Betrieb, Schadsoftware-Prüfung).
- Art. 6 Abs. 1 lit. a DSGVO - Einwilligung (z. B. optionale KI-Funktionen).
5. Empfänger / Auftragsverarbeiter
Personenbezogene Daten geben wir nur weiter, soweit dies zur Vertragserfüllung erforderlich ist oder eine Rechtsgrundlage besteht. Dazu zählen insbesondere unser Hosting-Dienstleister netcup GmbH (Deutschland), die Hetzner Online GmbH (Deutschland) für die ausgelagerte Datensicherung, der Zahlungsdienstleister Mollie B.V. (Niederlande), für die KI-Funktionen die Mistral AI SAS (Frankreich) sowie für die Online-Terminbuchung die Brevo GmbH (Deutschland). Bei Nutzung von OAuth-Postfächern erfolgt eine Übermittlung an den von Ihnen verbundenen Postfachanbieter. Mit Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
6. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist bzw. gesetzliche Aufbewahrungsfristen es verlangen. Verbundene Postfächer, Inhalte und das Konto können Sie jederzeit trennen bzw. löschen; danach werden die zugehörigen Daten gelöscht.
Für den Demo-Zugang gilt gesondert: Die Testumgebung selbst wird zurückgesetzt, ihre Inhalte werden dabei gelöscht. Firma, Name und E-Mail-Adresse löschen wir spätestens 30 Tage nach der Anmeldung automatisiert, sofern keine andere Rechtsgrundlage für eine weitere Speicherung besteht. Haben Sie gesondert in werbliche Folgemails eingewilligt, bewahren wir Ihre Adresse und den Nachweis der Einwilligung auf, bis Sie widerrufen - danach löschen wir sie.
7. Ihre Rechte
Ihnen stehen nach der DSGVO insbesondere folgende Rechte zu:
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17) und Einschränkung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Es besteht zudem ein Beschwerderecht bei einer Aufsichtsbehörde, z. B. dem Hessischen Beauftragten für Datenschutz und Informationsfreiheit.
8. Nutzung von Google-Nutzerdaten (Google API Services User Data Policy / „Limited Use")
Wenn Sie ein Google-Konto verbinden (Anmeldung, Google Kontakte oder Google Kalender), greift Astreo über die Google-APIs auf bestimmte Daten Ihres Google-Kontos zu. Die Nutzung und Weitergabe der von Google-APIs erhaltenen Informationen durch Astreo entspricht der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung („Limited Use").
Je nach von Ihnen verbundener Funktion greifen wir auf folgende Daten zu:
- Anmeldung (email, profile): Name, E-Mail-Adresse, Google-Kennung und ggf. Profilbild - zur Authentifizierung.
- Google Kontakte (.../auth/contacts): Lesen und Schreiben Ihrer Kontakte für Adressbuch und Kontaktpflege im Client.
- Google Kalender (.../auth/calendar): Lesen und Schreiben von Terminen für die Kalenderfunktionen im Client.
Kein Zugriff auf Gmail-Postfächer: Astreo fordert derzeit keine Gmail-Berechtigungen an und liest, sendet oder speichert keine E-Mails aus einem Google-Postfach. Der E-Mail-Teil des Dienstes arbeitet ausschließlich mit Postfächern, die Sie über Microsoft 365/Outlook (Microsoft Graph) oder über IMAP/SMTP bei einem anderen Anbieter verbinden. Sollte künftig eine Gmail-Anbindung angeboten werden, geschieht das erst nach einer gesonderten Einwilligung von Ihnen und nach vorheriger Aktualisierung dieser Datenschutzerklärung.
Für diese Daten gilt insbesondere:
- Wir verwenden sie ausschließlich, um die von Ihnen genutzten, für Sie sichtbaren Funktionen von Astreo bereitzustellen und zu verbessern.
- Wir geben sie nicht an Dritte weiter - außer soweit dies zur Bereitstellung oder Verbesserung dieser Funktionen erforderlich, gesetzlich vorgeschrieben oder aus Sicherheitsgründen (z. B. Missbrauchs-/Schadsoftware-Abwehr) nötig ist oder Sie ausdrücklich eingewilligt haben.
- Wir nutzen sie nicht für Werbung und übertragen sie nicht zu Werbezwecken.
- Menschen lesen diese Daten nicht, außer Sie haben ausdrücklich eingewilligt, es ist aus Sicherheitsgründen oder zur Einhaltung geltenden Rechts erforderlich, oder die Daten sind aggregiert und anonymisiert.
Diese Daten werden verschlüsselt übertragen (TLS) und unterliegen denselben Schutzmaßnahmen wie alle übrigen sensiblen Daten. Die zugehörigen Zugangsdaten (Google-OAuth-Tokens) speichern wir verschlüsselt (AES-256-GCM). Welche Maßnahmen im Einzelnen greifen und was sie jeweils umfassen, steht in Abschnitt 9 („Datensicherheit - Schutz sensibler Daten").
Verbundene Google-Konten können Sie jederzeit in Astreo trennen; erteilte Zugriffsrechte können Sie zusätzlich unter myaccount.google.com/permissions widerrufen.
9. Datensicherheit - Schutz sensibler Daten
E-Mail-Inhalte, Anhänge, Kontakte, Kalendereinträge sowie sämtliche Zugangsdaten - einschließlich der über Google-APIs erhaltenen Nutzerdaten (Google Kontakte, Google Kalender) - behandeln wir als sensible Daten. Wir schützen sie durch die folgenden technischen und organisatorischen Maßnahmen (Art. 32 DSGVO):
- Verschlüsselung bei der Übertragung: Jede Verbindung zwischen Ihrem Browser und Astreo läuft ausschließlich über HTTPS/TLS (mindestens TLS 1.2); unverschlüsselte HTTP-Aufrufe werden zwangsweise auf HTTPS umgeleitet. Auch der Abruf und Versand von Mails gegenüber Microsoft Graph und IMAP/SMTP-Servern sowie die Aufrufe der Google-APIs (Kontakte, Kalender) erfolgen ausschließlich TLS-verschlüsselt (IMAPS/SMTPS bzw. STARTTLS).
- Verschlüsselung im Ruhezustand: OAuth-Tokens (auch Google-Tokens), IMAP/SMTP-Passwörter und Zwei-Faktor-Geheimnisse werden mit AES-256-GCM verschlüsselt gespeichert. Der Schlüssel liegt außerhalb der Datenbank in der Server-Konfiguration mit auf den Dienst beschränkten Dateirechten. Anmeldepasswörter werden ausschließlich als argon2-Hash gespeichert.
- Strikte Mandantentrennung: Jeder Datensatz ist einem Nutzerkonto fest zugeordnet, und jeder Datenzugriff läuft über eine zentrale Schicht, die serverseitig auf das angemeldete Konto filtert. Ein Zugriff auf die Daten anderer Nutzer ist über die Anwendung technisch nicht möglich.
- Zugriffsbeschränkung und Berechtigungsminimierung: Server- und Datenbankzugriff haben ausschließlich wenige namentlich benannte Administratoren, ausschließlich über SSH mit Schlüsselpaaren. Die Datenbank ist nicht aus dem Internet erreichbar. Ein administrativer Zugriff erfolgt nur zum Betrieb, zur Fehlerbehebung oder aus Sicherheitsgründen; Mitarbeitende lesen keine Mail-, Kontakt- oder Kalenderinhalte (siehe Abschnitt 8). Alle Beteiligten sind zur Vertraulichkeit verpflichtet.
- Absicherung der Anwendung: Sicherheits-Header (u. a. HSTS, Content-Security-Policy, X-Content-Type-Options), Sitzungs-Cookies als httpOnly, secure und SameSite, widerrufbare Sitzungen, verpflichtende Zwei-Faktor-Authentifizierung beim Passwort-Login sowie Rate-Limits gegen automatisierte Zugriffe.
- Datensparsamkeit: Wir fordern nur die Berechtigungen (Scopes) an, die für die von Ihnen aktiv verbundene Funktion nötig sind. Nachrichteninhalte, Anhänge und Zugangsdaten werden nicht protokolliert; Fehlermeldungen und Protokolle enthalten keine Inhaltsdaten. An einen KI-Anbieter wird nur der für die aufgerufene Funktion ausgewählte Kontext übermittelt.
- Schadsoftware-Prüfung: Anhänge werden automatisiert mit ClamAV geprüft.
- Sicherungen: Datenbank-Sicherungen verbleiben ausschließlich auf demselben zugriffsbeschränkten Server in der EU, werden nach 14 Tagen automatisch gelöscht und enthalten Zugangsdaten weiterhin nur in verschlüsselter Form.
- Löschung: Trennen Sie ein verbundenes Postfach oder löschen Sie Ihr Konto, werden die zugehörigen Inhalte und die gespeicherten Zugangsdaten/Tokens gelöscht. Zusätzlich können Sie den Zugriff jederzeit direkt bei Google unter myaccount.google.com/permissions widerrufen.
- Betrieb und Vorfallsbehandlung: Der Dienst wird ausschließlich in der Europäischen Union betrieben und regelmäßig aktualisiert. Im Fall einer Verletzung des Schutzes personenbezogener Daten informieren wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden und die betroffenen Personen, sofern gesetzlich vorgeschrieben (Art. 33, 34 DSGVO). Sicherheitshinweise nehmen wir unter datenschutz@becom.net entgegen.
10. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn Änderungen am Dienst oder der Rechtslage dies erfordern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.