Privacy Policy — Armorik

Applies to the Armorik application operated at sevasoft.armorik.eu. Last updated: September 28, 2026

1. Data controller

The data controller is the operator of this Armorik instance ("the application"). For questions about personal data processing contact: admin.hsp.armorik@sevasoft.cz

2. Data we process

The application processes personal data required for its operation, in particular:

  • Account data — name, e-mail address, password (stored as a hash), role and permissions,
  • Business data entered by users — contacts, accounts, cases, orders, invoices, tasks, notes and other CRM records,
  • E-mail data — messages received and sent through e-mail accounts the user connects via IMAP/SMTP, including message content and attachments,
  • Calendar and task data — events and tasks synchronized with Google services (see section 5),
  • Technical data — operational and security logs, IP addresses, device information and timestamps needed to secure and debug the service,
  • Session data — authentication tokens and cookies required to keep you signed in.

3. Data collection details

Summary of what data is collected, its source, purpose and retention:

DataSourcePurposeRetention
Name, e-mail addressUser registrationAccount identification, sign-in, notificationsDuration of the account
PasswordUser registrationAuthentication (stored only as a cryptographic hash)Duration of the account
CRM records (contacts, cases, orders, invoices)Entered by usersCore application featuresUntil deleted by the user or the organization
E-mail messages and attachmentsUser's IMAP/SMTP mailboxDisplaying and sending e-mail inside the appNot copied to the app database — read from the mailbox on demand; sent-mail metadata logged
Calendar eventsGoogle Calendar (with user consent)Two-way sync of meetings, calls and deadlinesWhile the Google account is connected or the record exists
TasksGoogle Tasks (with user consent)Two-way task synchronizationWhile the Google account is connected or the record exists
Google OAuth tokensGoogle OAuth flowMaintaining the authorized connectionDeleted immediately on disconnect or revocation
IP address, logsAutomatic (HTTP requests)Security, abuse prevention, debuggingLimited rotation period

We do not collect: advertising identifiers, analytics/telemetry data, location data, contact lists for marketing, or any data unrelated to the features above.

4. Purposes and legal basis

We process personal data on the following legal bases (GDPR Article 6):

  • Contract performance — providing the application features you use (CRM, e-mail, calendar and task synchronization),
  • Legitimate interest — service security, abuse prevention, debugging and improving reliability,
  • Consent — connecting your Google account and granting OAuth scopes is voluntary; you may revoke it at any time.

5. Google user data

When a user connects their Google account, the application obtains access via Google OAuth 2.0 to the following data, according to the scopes granted by the user:

  • E-mail address (userinfo.email) — to identify the connected account and display it in your profile,
  • Google Calendar (calendar) — two-way synchronization of meetings, calls, tasks and deadlines between the application and your Google Calendar,
  • Google Tasks (tasks) — two-way synchronization of tasks between the application and Google Tasks.

Google user data is used exclusively to provide the application's features described above.

  • We do not share Google user data with third parties, do not sell it, and do not use it for advertising, user profiling or market research.
  • Google user data is not used to train machine-learning or AI models.
  • OAuth access and refresh tokens are stored in the application database; we never see or store your Google account password.
  • Data from Google Calendar and Tasks is stored only within the application's data on the servers of the instance operator.

The application's use and transfer to any other app of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.

6. Cookies and local storage

The application uses only strictly necessary storage:

  • an HttpOnly refresh-token cookie required for authentication,
  • local/session storage for the access token, UI preferences and unsaved form drafts.

We do not use advertising, analytics or third-party tracking cookies.

7. Recipients and data transfer

Personal data is not sold or shared for marketing. Data is disclosed only to:

  • Google LLC — when synchronizing with Google Calendar/Tasks at your explicit request,
  • hosting and e-mail providers of the instance operator — under their own data processing terms, solely to run the service,
  • authorities — only where required by law.

Data is processed primarily within the EU on servers operated by the instance operator.

8. Security

We protect data using TLS encryption in transit, hashed passwords, per-user access control, token-based authentication and regular backups. Access to production data is restricted to authorized administrators of the instance operator.

9. Disconnecting your Google account and data deletion

You can disconnect your Google account at any time:

  • using the "Disconnect" button in the application (Profile → Google) — this deletes the stored Google OAuth tokens and stops all synchronization,
  • or in your Google account at myaccount.google.com/permissions.

After disconnection the application stops accessing your Google account. Previously synchronized data remains part of the application's business data; you can request its deletion from the controller (see section 1).

10. Data retention

We retain personal data for the duration of the user account or as long as necessary for the purposes described. Technical logs are retained for a limited period. Google OAuth tokens are deleted immediately when you disconnect your account or when they are revoked.

11. Your rights

Under GDPR you have the right to access your data, rectification, erasure, restriction of processing, data portability, the right to object, and the right to lodge a complaint with the supervisory authority (ÚOOÚ, uoou.gov.cz). To exercise your rights, contact the controller at the e-mail address above.

12. Changes to this policy

We may update this policy from time to time. The current version is always available at this URL and the date of the last update is shown at the top of this page.


Datenschutzerklärung

Gilt für die Armorik-Anwendung, die auf dieser Domain betrieben wird. Zuletzt aktualisiert: 27. September 2026

1. Verantwortlicher

Verantwortlicher ist der Betreiber dieser Armorik-Instanz ("die Anwendung"). Bei Fragen zur Verarbeitung personenbezogener Daten wenden Sie sich an: admin.hsp.armorik@sevasoft.cz

2. Daten, die wir verarbeiten

Die Anwendung verarbeitet personenbezogene Daten, die für ihren Betrieb erforderlich sind, insbesondere:

  • Kontodaten — Name, E-Mail-Adresse, Passwort (als Hash gespeichert), Rolle und Berechtigungen,
  • Von Nutzern eingegebene Geschäftsdaten — Kontakte, Firmen, Vorgänge, Bestellungen, Rechnungen, Aufgaben, Notizen und andere CRM-Einträge,
  • E-Mail-Daten — Nachrichten, die über vom Nutzer via IMAP/SMTP verbundene E-Mail-Konten empfangen und gesendet werden, einschließlich Inhalt und Anhänge,
  • Kalender- und Aufgabendaten — Termine und Aufgaben, die mit Google-Diensten synchronisiert werden (siehe Abschnitt 5),
  • Technische Daten — Betriebs- und Sicherheitsprotokolle, IP-Adressen, Geräteinformationen und Zeitstempel zur Absicherung und Fehlerbehebung,
  • Sitzungsdaten — Authentifizierungs-Tokens und Cookies, die für die Anmeldung erforderlich sind.

3. Details zur Datenerhebung

Übersicht darüber, welche Daten erhoben werden, aus welcher Quelle, zu welchem Zweck und mit welcher Speicherdauer:

DatenQuelleZweckSpeicherdauer
Name, E-Mail-AdresseNutzerregistrierungKontoidentifikation, Anmeldung, BenachrichtigungenDauer des Kontos
PasswortNutzerregistrierungAuthentifizierung (nur als kryptografischer Hash gespeichert)Dauer des Kontos
CRM-Einträge (Kontakte, Vorgänge, Bestellungen, Rechnungen)Von Nutzern eingegebenKernfunktionen der AnwendungBis zur Löschung durch den Nutzer oder die Organisation
E-Mail-Nachrichten und AnhängeIMAP/SMTP-Postfach des NutzersAnzeige und Versand von E-Mails in der AppWerden nicht in die App-Datenbank kopiert — bei Bedarf aus dem Postfach gelesen; Metadaten gesendeter E-Mails werden protokolliert
KalenderereignisseGoogle Calendar (mit Einwilligung des Nutzers)Zwei-Wege-Synchronisation von Besprechungen, Anrufen und FristenSolange das Google-Konto verbunden ist bzw. der Eintrag existiert
AufgabenGoogle Tasks (mit Einwilligung des Nutzers)Zwei-Wege-Synchronisation von AufgabenSolange das Google-Konto verbunden ist bzw. der Eintrag existiert
Google-OAuth-TokensGoogle-OAuth-AblaufAufrechterhaltung der autorisierten VerbindungBei Trennung oder Widerruf sofort gelöscht
IP-Adresse, ProtokolleAutomatisch (HTTP-Anfragen)Sicherheit, Missbrauchsverhinderung, FehlerbehebungBegrenzte Rotationsdauer

Wir erheben keine: Werbe-IDs, Analyse-/Telemetriedaten, Standortdaten, Kontaktlisten für Marketingzwecke oder sonstige Daten, die nicht mit den oben genannten Funktionen zusammenhängen.

4. Zwecke und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen (Art. 6 DSGVO):

  • Vertragserfüllung — Bereitstellung der von Ihnen genutzten Anwendungsfunktionen (CRM, E-Mail, Kalender- und Aufgabensynchronisation),
  • Berechtigtes Interesse — Sicherheit des Dienstes, Missbrauchsverhinderung, Fehlerbehebung und Verbesserung der Zuverlässigkeit,
  • Einwilligung — das Verbinden Ihres Google-Kontos und das Erteilen von OAuth-Berechtigungen ist freiwillig und jederzeit widerrufbar.

5. Google-Nutzerdaten

Wenn ein Nutzer sein Google-Konto verbindet, erhält die Anwendung über Google OAuth 2.0 Zugriff auf folgende Daten — entsprechend den vom Nutzer erteilten Berechtigungen (Scopes):

  • E-Mail-Adresse (userinfo.email) — zur Identifizierung des verbundenen Kontos und zur Anzeige in Ihrem Profil,
  • Google Calendar (calendar) — Zwei-Wege-Synchronisation von Besprechungen, Anrufen, Aufgaben und Fristen zwischen der Anwendung und Ihrem Google-Kalender,
  • Google Tasks (tasks) — Zwei-Wege-Synchronisation von Aufgaben zwischen der Anwendung und Google Tasks.

Google-Nutzerdaten werden ausschließlich für die oben beschriebenen Funktionen der Anwendung verwendet.

  • Wir geben Google-Nutzerdaten nicht an Dritte weiter, verkaufen sie nicht und verwenden sie nicht für Werbung, Profiling oder Marktforschung.
  • Google-Nutzerdaten werden nicht zum Trainieren von Machine-Learning- oder KI-Modellen verwendet.
  • OAuth-Zugriffs- und Refresh-Tokens werden in der Datenbank der Anwendung gespeichert; Ihr Google-Konto-Passwort sehen oder speichern wir niemals.
  • Daten aus Google Calendar und Tasks werden nur innerhalb der Anwendungsdaten auf den Servern des Instanzbetreibers gespeichert.

Die Verwendung und Übertragung der von Google-APIs erhaltenen Informationen durch die Anwendung an andere Apps erfolgt in Übereinstimmung mit der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.

6. Cookies und lokale Speicherung

Die Anwendung verwendet ausschließlich unbedingt erforderliche Speicherung:

  • ein HttpOnly-Refresh-Token-Cookie, das für die Authentifizierung erforderlich ist,
  • Local/Session Storage für das Zugriffstoken, UI-Einstellungen und nicht gespeicherte Formularentwürfe.

Wir verwenden keine Werbe-, Analyse- oder Tracking-Cookies von Drittanbietern.

7. Empfänger und Datenübertragung

Personenbezogene Daten werden nicht verkauft und nicht für Marketingzwecke weitergegeben. Daten werden nur offengelegt an:

  • Google LLC — bei der Synchronisation mit Google Calendar/Tasks auf Ihre ausdrückliche Anforderung,
  • Hosting- und E-Mail-Anbieter des Instanzbetreibers — unter deren Auftragsverarbeitungsbedingungen, ausschließlich zum Betrieb des Dienstes,
  • Behörden — nur wenn gesetzlich vorgeschrieben.

Die Daten werden vorwiegend innerhalb der EU auf Servern des Instanzbetreibers verarbeitet.

8. Sicherheit

Wir schützen Daten durch TLS-Verschlüsselung bei der Übertragung, gehashte Passwörter, benutzerbezogene Zugriffskontrolle, tokenbasierte Authentifizierung und regelmäßige Backups. Der Zugriff auf Produktivdaten ist auf autorisierte Administratoren des Instanzbetreibers beschränkt.

9. Trennung Ihres Google-Kontos und Datenlöschung

Sie können Ihr Google-Konto jederzeit trennen:

  • über die Schaltfläche "Trennen" in der Anwendung (Profil → Google) — dabei werden die gespeicherten Google-OAuth-Tokens gelöscht und die gesamte Synchronisation gestoppt,
  • oder in Ihrem Google-Konto unter myaccount.google.com/permissions.

Nach der Trennung greift die Anwendung nicht mehr auf Ihr Google-Konto zu. Zuvor synchronisierte Daten bleiben Teil der Geschäftsdaten der Anwendung; deren Löschung können Sie beim Verantwortlichen anfordern (siehe Abschnitt 1).

10. Speicherdauer

Wir speichern personenbezogene Daten für die Dauer des Nutzerkontos bzw. solange es für die beschriebenen Zwecke erforderlich ist. Technische Protokolle werden nur für einen begrenzten Zeitraum aufbewahrt. Google-OAuth-Tokens werden bei Trennung des Kontos oder Widerruf sofort gelöscht.

11. Ihre Rechte

Nach der DSGVO haben Sie das Recht auf Auskunft über Ihre Daten, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch sowie das Recht auf Beschwerde bei der Aufsichtsbehörde (ÚOOÚ, uoou.gov.cz). Zur Ausübung Ihrer Rechte wenden Sie sich an den Verantwortlichen unter der oben genannten E-Mail-Adresse.

12. Änderungen dieser Erklärung

Wir können diese Erklärung gelegentlich aktualisieren. Die aktuelle Version ist stets unter dieser URL verfügbar; das Datum der letzten Aktualisierung steht oben auf dieser Seite.

Armorik — privacy policy / Datenschutzerklärung — terms of service