Allgemeine Angaben
Verantwortlicher
Rivoli iT Solutions
Inhaber: Mattin Osman Abdal
Robert-Koch-Straße 67
76287 Rheinstetten · Deutschland
Telefon: +49 156 79820853
E-Mail: info@rivoli-it.de
Datenschutz: datenschutz@rivoli-it.de
Web: rivoli-it.de
Einzelunternehmen; Anwendung der Kleinunternehmerregelung nach § 19 UStG. Es ist kein Datenschutzbeauftragter bestellt.
Je nach Leistung verarbeitet Rivoli Daten in eigener Verantwortung oder als Auftragsverarbeiter für den jeweiligen Unternehmenskunden. Bei Kundendaten in Mail, Studio, Cloud oder Quovum ist regelmäßig der jeweilige Kunde verantwortlich; die konkrete Rollenverteilung ergibt sich aus Vertrag und Auftragsverarbeitungsvereinbarung.
Gemeinsame Verarbeitung
Anmeldung und Kontoverwaltung
Rivoli Auth verarbeitet Identitäts-, Kontakt-, Anmelde- und Sicherheitsdaten. Rivoli Core verwaltet Organisationen, Mitgliedschaften, Produktfreigaben und technische Ressourcen. Rechtsgrundlagen sind je nach Beziehung Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen), lit. c (rechtliche Pflichten) und lit. f (sicherer, stabiler Betrieb).
Hosting, DNS, Domains und Zahlung
Die Dienste werden auf Servern der Hetzner Online GmbH in Deutschland betrieben. STRATO GmbH wird für Domains, Cloudflare, Inc. für DNS- und Sicherheitsdienste und Stripe Payments Europe, Ltd. für Zahlungen außerhalb der Rechnungszahlung eingesetzt. Mit Hetzner besteht ein AV-Vertrag; die in den jeweiligen Nutzungsverträgen enthaltenen Datenschutzvereinbarungen von STRATO, Cloudflare und Stripe sind vom Betreiberkonto aus nachweisbar zu archivieren.
Bei Cloudflare und Stripe kann eine Verarbeitung außerhalb des EWR, insbesondere in den USA, stattfinden. Nach Anbieterangaben werden dafür das EU-US Data Privacy Framework und ergänzend EU-Standardvertragsklauseln eingesetzt. Der konkrete Einsatz und die Garantien werden regelmäßig kontrolliert.
Sicherheit und Speicherdauer
Verarbeitet werden IP-Adresse, Zeitstempel, angeforderte Ressource, Status- und Sicherheitsinformationen. Diese Daten dienen Auslieferung, Fehleranalyse, Missbrauchsabwehr und Stabilität. Zugriffe sind mandantenbezogen beschränkt; Zugangsdaten werden verschlüsselt oder gehasht gespeichert. Betriebs- und Sicherheitsprotokolle sowie Backup-Generationen werden grundsätzlich höchstens ein Jahr aufbewahrt; eine kürzere produktspezifische Frist geht vor. Backups liegen nach Betreiberangabe bei Hetzner in Deutschland.
Produkt 01
Rivoli Webseite
Beim Abruf von rivoli-it.de werden technisch erforderliche Verbindungsdaten für Auslieferung und Sicherheit verarbeitet. Im Kontaktformular werden Name, E-Mail-Adresse, Unternehmen und Nachricht erfasst und per E-Mail an Rivoli übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Vertragsinteresse, sonst Art. 6 Abs. 1 lit. f DSGVO. Anfragen werden nach Abschluss der Bearbeitung gelöscht, soweit keine gesetzlichen oder vertraglichen Gründe entgegenstehen.
Derzeit werden nach Betreiberangabe kein Newsletter, keine Analyse, keine Werbepixel, keine Social-Media-Plugins und keine extern eingebetteten Medien eingesetzt.
Produkt 02
Rivoli Core & Workspace
Core wird von Kunden und Beschäftigten, überwiegend im Geschäftskundenbereich, genutzt und verarbeitet Kontokennung, Name, E-Mail-Adresse, Organisationen, Rollen, Einladungen, Domains, Produktberechtigungen, Ressourcen und Vertrags-/Nutzungszuordnungen. Die Daten dienen Identität, Mandantentrennung, Berechtigungsprüfung und zentraler Produktverwaltung. Zugriff erhalten nur berechtigte Organisationsmitglieder und erforderliche Administratoren; global verantwortlich ist Mattin Osman Abdal.
Core-Portalsitzungen laufen nach 8 Stunden ab, Einladungen nach 14 Tagen. Vertragsbezogene Kontodaten werden grundsätzlich 30 Tage nach Vertragsende gelöscht, soweit keine Aufbewahrungspflicht oder dokumentierte Kundenweisung entgegensteht.
Produkt 03
Rivoli Mail
Rivoli Mail richtet sich an Unternehmen. Verarbeitet werden Postfachadressen, Anzeigenamen, Quoten, Weiterleitungen, Authentifizierungs- und Sitzungsdaten sowie Nachrichten, Absender, Empfänger, Betreff, Zeitpunkte und Anhänge. Nachrichten liegen im Mailserver; Rivoli Mail speichert keine zusätzliche dauerhafte Nachrichtenkopie in seiner eigenen Datenbank.
Sitzungen laufen spätestens nach 30 Tagen ab. Temporäre IMAP-/SMTP-App-Passwörter werden bei Wechsel, Trennung, Logout oder Ablauf widerrufen. Externe Bilder und Trackingpixel sind standardmäßig blockiert. Nach Vertragsende werden Postfachdaten grundsätzlich binnen 30 Tagen gelöscht. Spam-/Quarantänedaten und als gelöscht markierte Nachrichten werden grundsätzlich 30 Tage vorgehalten; Mailprotokolle sind auf 1.000 Einträge begrenzt. Kundenspezifische Fristen können vereinbart werden. Eine zusätzliche Sicherung der E-Mail-Inhalte sowie S/MIME/OpenPGP stellt Rivoli derzeit nicht bereit; Kunden mit besonders sensiblen Inhalten müssen den Schutzbedarf vor Nutzung prüfen.
Produkt 04
Rivoli Studio
Studio richtet sich an Einzelhandels- und Dienstleistungsbetriebe mit Schwerpunkt Terminbuchung. Verarbeitet werden insbesondere Kontaktdaten, Termine und – wenn der jeweilige Betrieb dies konfiguriert – zusätzliche Profilangaben wie Haarlänge oder Farbwünsche. Solche Freitextfelder dürfen nur für erforderliche, rechtmäßige Angaben verwendet werden; Gesundheitsdaten sind nur mit einer gesondert geprüften Rechtsgrundlage zulässig.
Rivoli verarbeitet die Kundendaten im vereinbarten Umfang als Auftragsverarbeiter. E-Mail-Terminerinnerungen und optionale Kundenkonten können aktiviert werden; Onlinezahlungen über Studio werden derzeit nicht angeboten. Exporte und Löschfunktionen stehen zur Verfügung. Nach Betreiberangabe gilt grundsätzlich eine 30-tägige Löschfrist, soweit der jeweilige Betrieb keine notwendige, dokumentierte Frist vorgibt oder gesetzliche Aufbewahrungspflichten – insbesondere für Rechnungsdaten – entgegenstehen.
Vom Kunden veröffentlichte Websites besitzen eigene Impressums- und Datenschutzhinweise. Diese zentrale Seite ersetzt nicht die individuellen Pflichtangaben des jeweiligen Unternehmens.
Produkt 05
Rivoli Workspace
Workspace verarbeitet organisationsbezogene Aufgaben, Notizen, Prioritäten, Fälligkeiten, Erledigungsstände sowie Verknüpfungen zu Rivoli-Produkten. Dazu können Ereignisse aus Mail, Cloud und Studio, Projekte und Automationsregeln gehören. Persönliche Aufgaben sind dem Benutzerkonto zugeordnet; gemeinsame Vorgänge sind nur für berechtigte Organisationsmitglieder sichtbar.
Rechtsgrundlage ist regelmäßig Art. 6 Abs. 1 lit. b oder lit. f DSGVO, bei Beschäftigtendaten gegebenenfalls § 26 BDSG. Änderungen und sicherheitsrelevante Vorgänge können protokolliert werden.
Produkt 06
Rivoli Team
Team verarbeitet Namen, geschäftliche E-Mail-Adressen, Organisationsrollen, Einladungsstatus, Abteilungszuordnungen, Zuständigkeiten und gemeinsame Aufgaben. Aufgaben können Beschreibungen, Fristen, Prioritäten, Bearbeitungsstatus und Links auf Cloud-Dateien enthalten. Einladungen laufen grundsätzlich nach 14 Tagen ab.
Der Unternehmenskunde ist für Rechtmäßigkeit, Berechtigungen und die Information seiner Beschäftigten verantwortlich. Daten zur Beschäftigtenkontrolle oder besonders sensible Angaben dürfen nicht ohne gesonderte rechtliche und technische Prüfung verarbeitet werden.
Produkt 07
Rivoli Chat & Support-Tickets
Rivoli Chat ist als gemeinsame Kommunikationsschicht in Core, Workspace, Team, Mail, Studio und Cloud eingebunden. Verarbeitet werden Organisation, Kanal, Absenderkonto, Anzeigename, geschäftliche E-Mail-Adresse, Nachrichteninhalt und Zeitpunkt. Automatisch bereitgestellt werden ein allgemeiner Unternehmenskanal, Kanäle für vorhandene Abteilungen sowie ein Betreuungskanal mit dem in Core hinterlegten Ansprechpartner.
Beim Erstellen eines Support-Tickets werden Betreff, Beschreibung, Priorität, Bearbeitungsstatus, Ersteller, Organisation, zuständiger Ansprechpartner sowie Erstellungs- und Änderungszeitpunkte gespeichert. Tickets und administrative Vorgänge werden zur Nachvollziehbarkeit protokolliert. Zugriff erhalten ausschließlich berechtigte Organisationsmitglieder, zugewiesene Rivoli-Mitarbeiter und erforderliche Administratoren.
Rechtsgrundlage ist je nach Inhalt Art. 6 Abs. 1 lit. b DSGVO für Vertragsdurchführung und Support, Art. 6 Abs. 1 lit. f DSGVO für sichere Zusammenarbeit und nachvollziehbaren Betrieb sowie bei Beschäftigtendaten gegebenenfalls § 26 BDSG. Nutzer dürfen keine Passwörter, Authentifizierungscodes oder unnötige besondere Kategorien personenbezogener Daten in Chat oder Tickets einstellen.
Nachrichten und Tickets werden grundsätzlich für die Dauer der aktiven Geschäftsbeziehung gespeichert. Geschlossene Support-Tickets und zugehörige Nachrichten werden regelmäßig spätestens 12 Monate nach Abschluss gelöscht, soweit keine gesetzliche Pflicht, laufende Rechtsverteidigung oder dokumentierte Kundenweisung eine längere Speicherung erfordert. Bei Vertragsende gilt grundsätzlich die produktübergreifende Löschfrist von 30 Tagen; Sicherungskopien können bis zum Ende des regulären Backup-Zyklus fortbestehen.
Produkt 08
Rivoli Cloud
Rivoli Cloud ist ein von Rivoli betriebener digitaler Arbeitsbereich auf Basis von Nextcloud. Das Produkt dient der Speicherung, Synchronisierung, Freigabe und gemeinsamen Bearbeitung von Dateien sowie – soweit aktiviert – Kalendern, Kontakten, Notizen und Videokonferenzen. Die Anwendung und ihre Datenbank werden auf der von Rivoli betriebenen Infrastruktur bei der Hetzner Online GmbH in Deutschland gehostet.
Verarbeitete Daten und Anmeldung
Verarbeitet werden Stammdaten wie Name und E-Mail-Adresse, Konto- und Organisationszuordnung, Rollen und Gruppen, Anmelde- und Sitzungsdaten sowie IP-Adresse, Browser-/Geräteinformationen, Zeitpunkte, Aktivitäten und sicherheitsrelevante Protokolle. Hinzu kommen die von Nutzern eingestellten Inhalte, insbesondere Dateien und deren Namen, Ordnerstrukturen, frühere Dateiversionen, Papierkorbinhalte, Kommentare, Freigaben und deren Empfänger sowie Daten aus zusätzlich aktivierten Cloud-Modulen.
Die Anmeldung erfolgt über Rivoli Auth mittels OpenID Connect. Rivoli Core ist die führende Stelle für Organisation und Produktfreigabe. Beim ersten berechtigten Zugriff wird ein lokales Cloud-Konto aus den Identitätsdaten angelegt und anhand der Organisationsgruppe dem zugehörigen Teamordner zugeordnet. Ein separates Cloud-Passwort ist dafür nicht erforderlich.
Mandantentrennung, Freigaben und Support
Für jedes freigeschaltete Unternehmen wird ein eigener, gruppengeschützter Teamordner eingerichtet. Nutzer sehen diesen Bereich nur, wenn sie der entsprechenden Rivoli-Auth-Gruppe zugewiesen sind. Berechtigte Administratoren und Supportmitarbeiter dürfen auf Daten nur zugreifen, soweit dies für Betrieb, Sicherheit, Wiederherstellung oder einen beauftragten Supportfall erforderlich ist; administrative und sicherheitsrelevante Vorgänge werden protokolliert.
Nutzer können Inhalte entsprechend den vom Unternehmen erteilten Rechten mit anderen Personen teilen. Das freigebende Unternehmen bleibt dafür verantwortlich, dass Empfänger berechtigt sind, Freigaben zeitlich und sachlich angemessen begrenzt werden und keine unzulässigen Inhalte eingestellt werden.
Rollen, Auftragsverarbeitung und sensible Daten
Bei Inhalten eines Unternehmenskunden ist regelmäßig dieses Unternehmen Verantwortlicher und Rivoli Auftragsverarbeiter nach Art. 28 DSGVO. Vor produktiver Nutzung personenbezogener Daten ist deshalb eine Auftragsverarbeitungsvereinbarung abzuschließen. Rechtsgrundlage und Informationspflichten gegenüber Beschäftigten, Kunden oder sonstigen Betroffenen bestimmt das jeweilige Unternehmen.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO dürfen nur verarbeitet werden, wenn das Unternehmen zuvor Rechtsgrundlage, Schutzbedarf, Berechtigungskonzept und erforderliche technische und organisatorische Maßnahmen geprüft hat. Rivoli Cloud ist nicht automatisch ein revisionssicheres oder GoBD-konformes Archiv; notwendige Aufbewahrungs- und Unveränderbarkeitsanforderungen müssen gesondert vereinbart und technisch umgesetzt werden.
Löschung, Papierkorb und Versionen
Gelöschte Dateien können zunächst im Cloud-Papierkorb verbleiben; frühere Bearbeitungsstände können als Dateiversionen gespeichert werden. Die Dauer richtet sich nach den jeweils technisch konfigurierten Speicher- und Bereinigungsregeln sowie dem verfügbaren Speicher. Nutzer mit entsprechender Berechtigung können Papierkorbinhalte endgültig löschen. Bei Vertragsende werden aktive Cloud-Daten grundsätzlich binnen 30 Tagen gelöscht, soweit keine dokumentierte Kundenweisung oder gesetzliche Pflicht entgegensteht. Sicherungskopien können bis zum Ablauf des regulären Backup-Zyklus fortbestehen und werden in dieser Zeit nicht für andere Zwecke verwendet.
Produkt 09
Quovum
Quovum ist eine Plattform für digitale Sitzungs- und Gremienarbeit. Verarbeitet werden Accountdaten wie Name, E-Mail-Adresse, Passwort-Hash, Registrierung und Abonnementstatus sowie organisationsbezogene Rollen und Berechtigungen.
Im Auftrag der nutzenden Organisation können insbesondere Gremien, Mitglieder- und Personendaten, Einladungen, Teilnehmer und Gäste, Tagesordnungen, Rednerlisten, Wortbeiträge, Abstimmungen, Wahlen, Anträge, Beschlüsse, Aufgaben, Protokolle, Unterschriften, Kommentare, Pressemitteilungen, Ankündigungen und hochgeladene Dokumente verarbeitet werden. Je nach Nutzung können Angaben politische Meinungen oder andere besonders schützenswerte Zusammenhänge erkennen lassen. Die jeweilige Organisation bleibt für Rechtmäßigkeit, Zugangsberechtigungen und Information ihrer Betroffenen verantwortlich; Rivoli verarbeitet diese Inhalte im vereinbarten Umfang als Auftragsverarbeiter.
Externe Dienste
Für Zahlung und Abonnement wird Stripe Payments Europe Ltd. eingesetzt. Die Anwendung läuft laut vorhandenen Rechtstexten bei der Hetzner Online GmbH. Optional können ein selbst konfigurierter SMTP-Dienst, Jitsi für Videokonferenzen, OnlyOffice für Dokumentbearbeitung und Nextcloud-Integrationen eingesetzt werden. Welche Anbieter tatsächlich aktiv sind, hängt von der jeweiligen Instanz ab. Auf öffentlichen Seiten kann Matomo cookielos verwendet werden; innerhalb angemeldeter Bereiche ist das Tracking deaktiviert.
Cookies und Löschung
Quovum verwendet gehärtete, technisch notwendige PHP-Sitzungscookies. Ein Account kann zur Löschung vorgemerkt werden. Nach einer 30-tägigen Widerrufsfrist entfernt ein automatisierter Prozess Account, Gremien, Sitzungen, Protokoll- und Teilnahmedaten sowie zugehörige Sitzungsuploads. Gesetzliche Aufbewahrungspflichten und kundenseitige Exporte bleiben gesondert zu prüfen.
Quovum besitzt zusätzlich einen elektronisch akzeptierbaren Auftragsverarbeitungsvertrag und eigene Rechtstexte unter quovum.de.
Ihre Rechte
Sie haben bei Vorliegen der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit für die Zukunft widerrufen werden. Datenexporte werden grundsätzlich als JSON bereitgestellt. Zudem besteht ein Beschwerderecht insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
Bei Daten, die ein Rivoli-Kunde in eigener Verantwortung verarbeitet, richten Sie Ihre Anfrage bitte zuerst an dieses Unternehmen. Rivoli unterstützt den Kunden bei der Bearbeitung.
Datenschutzkontakt
Anfragen können an datenschutz@rivoli-it.de gerichtet werden und werden vom Rivoli-Team bearbeitet. Zur Identitätsprüfung antwortet Rivoli an die im Konto oder Vorgang hinterlegte E-Mail-Adresse und kann bei erhöhtem Risiko weitere geeignete Nachweise verlangen. Bitte nennen Sie Produkt und Organisation, übermitteln Sie aber keine Passwörter oder vollständigen sensiblen Nachrichteninhalte.
Datenschutz- und Sicherheitsvorfälle verantwortet Mattin Osman Abdal; notwendige Benachrichtigungen erfolgen per E-Mail. Wiederherstellungs- und Sicherheitstests wurden nach Betreiberangabe zuletzt am 13. August 2026 durchgeführt.