Privacy Policy — Armorik
Applies to the Armorik application operated at sevasoft.armorik.eu. Last updated: September 28, 2026
1. Data controller
The data controller is the operator of this Armorik instance ("the application"). For questions about personal data processing contact: admin.hsp.armorik@sevasoft.cz
2. Data we process
The application processes personal data required for its operation, in particular:
- Account data — name, e-mail address, password (stored as a hash), role and permissions,
- Business data entered by users — contacts, accounts, cases, orders, invoices, tasks, notes and other CRM records,
- E-mail data — messages received and sent through e-mail accounts the user connects via IMAP/SMTP, including message content and attachments,
- Calendar and task data — events and tasks synchronized with Google services (see section 5),
- Technical data — operational and security logs, IP addresses, device information and timestamps needed to secure and debug the service,
- Session data — authentication tokens and cookies required to keep you signed in.
3. Data collection details
Summary of what data is collected, its source, purpose and retention:
| Data | Source | Purpose | Retention |
|---|
| Name, e-mail address | User registration | Account identification, sign-in, notifications | Duration of the account |
| Password | User registration | Authentication (stored only as a cryptographic hash) | Duration of the account |
| CRM records (contacts, cases, orders, invoices) | Entered by users | Core application features | Until deleted by the user or the organization |
| E-mail messages and attachments | User's IMAP/SMTP mailbox | Displaying and sending e-mail inside the app | Not copied to the app database — read from the mailbox on demand; sent-mail metadata logged |
| Calendar events | Google Calendar (with user consent) | Two-way sync of meetings, calls and deadlines | While the Google account is connected or the record exists |
| Tasks | Google Tasks (with user consent) | Two-way task synchronization | While the Google account is connected or the record exists |
| Google OAuth tokens | Google OAuth flow | Maintaining the authorized connection | Deleted immediately on disconnect or revocation |
| IP address, logs | Automatic (HTTP requests) | Security, abuse prevention, debugging | Limited rotation period |
We do not collect: advertising identifiers, analytics/telemetry data, location data, contact lists for marketing, or any data unrelated to the features above.
4. Purposes and legal basis
We process personal data on the following legal bases (GDPR Article 6):
- Contract performance — providing the application features you use (CRM, e-mail, calendar and task synchronization),
- Legitimate interest — service security, abuse prevention, debugging and improving reliability,
- Consent — connecting your Google account and granting OAuth scopes is voluntary; you may revoke it at any time.
5. Google user data
When a user connects their Google account, the application obtains access via Google OAuth 2.0 to the following data, according to the scopes granted by the user:
- E-mail address (
userinfo.email) — to identify the connected account and display it in your profile, - Google Calendar (
calendar) — two-way synchronization of meetings, calls, tasks and deadlines between the application and your Google Calendar, - Google Tasks (
tasks) — two-way synchronization of tasks between the application and Google Tasks.
Google user data is used exclusively to provide the application's features described above.
- We do not share Google user data with third parties, do not sell it, and do not use it for advertising, user profiling or market research.
- Google user data is not used to train machine-learning or AI models.
- OAuth access and refresh tokens are stored in the application database; we never see or store your Google account password.
- Data from Google Calendar and Tasks is stored only within the application's data on the servers of the instance operator.
The application's use and transfer to any other app of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.
6. Cookies and local storage
The application uses only strictly necessary storage:
- an HttpOnly refresh-token cookie required for authentication,
- local/session storage for the access token, UI preferences and unsaved form drafts.
We do not use advertising, analytics or third-party tracking cookies.
7. Recipients and data transfer
Personal data is not sold or shared for marketing. Data is disclosed only to:
- Google LLC — when synchronizing with Google Calendar/Tasks at your explicit request,
- hosting and e-mail providers of the instance operator — under their own data processing terms, solely to run the service,
- authorities — only where required by law.
Data is processed primarily within the EU on servers operated by the instance operator.
8. Security
We protect data using TLS encryption in transit, hashed passwords, per-user access control, token-based authentication and regular backups. Access to production data is restricted to authorized administrators of the instance operator.
9. Disconnecting your Google account and data deletion
You can disconnect your Google account at any time:
- using the "Disconnect" button in the application (Profile → Google) — this deletes the stored Google OAuth tokens and stops all synchronization,
- or in your Google account at myaccount.google.com/permissions.
After disconnection the application stops accessing your Google account. Previously synchronized data remains part of the application's business data; you can request its deletion from the controller (see section 1).
10. Data retention
We retain personal data for the duration of the user account or as long as necessary for the purposes described. Technical logs are retained for a limited period. Google OAuth tokens are deleted immediately when you disconnect your account or when they are revoked.
11. Your rights
Under GDPR you have the right to access your data, rectification, erasure, restriction of processing, data portability, the right to object, and the right to lodge a complaint with the supervisory authority (ÚOOÚ, uoou.gov.cz). To exercise your rights, contact the controller at the e-mail address above.
12. Changes to this policy
We may update this policy from time to time. The current version is always available at this URL and the date of the last update is shown at the top of this page.
Datenschutzerklärung
Gilt für die Armorik-Anwendung, die auf dieser Domain betrieben wird. Zuletzt aktualisiert: 27. September 2026
1. Verantwortlicher
Verantwortlicher ist der Betreiber dieser Armorik-Instanz ("die Anwendung"). Bei Fragen zur Verarbeitung personenbezogener Daten wenden Sie sich an: admin.hsp.armorik@sevasoft.cz
2. Daten, die wir verarbeiten
Die Anwendung verarbeitet personenbezogene Daten, die für ihren Betrieb erforderlich sind, insbesondere:
- Kontodaten — Name, E-Mail-Adresse, Passwort (als Hash gespeichert), Rolle und Berechtigungen,
- Von Nutzern eingegebene Geschäftsdaten — Kontakte, Firmen, Vorgänge, Bestellungen, Rechnungen, Aufgaben, Notizen und andere CRM-Einträge,
- E-Mail-Daten — Nachrichten, die über vom Nutzer via IMAP/SMTP verbundene E-Mail-Konten empfangen und gesendet werden, einschließlich Inhalt und Anhänge,
- Kalender- und Aufgabendaten — Termine und Aufgaben, die mit Google-Diensten synchronisiert werden (siehe Abschnitt 5),
- Technische Daten — Betriebs- und Sicherheitsprotokolle, IP-Adressen, Geräteinformationen und Zeitstempel zur Absicherung und Fehlerbehebung,
- Sitzungsdaten — Authentifizierungs-Tokens und Cookies, die für die Anmeldung erforderlich sind.
3. Details zur Datenerhebung
Übersicht darüber, welche Daten erhoben werden, aus welcher Quelle, zu welchem Zweck und mit welcher Speicherdauer:
| Daten | Quelle | Zweck | Speicherdauer |
|---|
| Name, E-Mail-Adresse | Nutzerregistrierung | Kontoidentifikation, Anmeldung, Benachrichtigungen | Dauer des Kontos |
| Passwort | Nutzerregistrierung | Authentifizierung (nur als kryptografischer Hash gespeichert) | Dauer des Kontos |
| CRM-Einträge (Kontakte, Vorgänge, Bestellungen, Rechnungen) | Von Nutzern eingegeben | Kernfunktionen der Anwendung | Bis zur Löschung durch den Nutzer oder die Organisation |
| E-Mail-Nachrichten und Anhänge | IMAP/SMTP-Postfach des Nutzers | Anzeige und Versand von E-Mails in der App | Werden nicht in die App-Datenbank kopiert — bei Bedarf aus dem Postfach gelesen; Metadaten gesendeter E-Mails werden protokolliert |
| Kalenderereignisse | Google Calendar (mit Einwilligung des Nutzers) | Zwei-Wege-Synchronisation von Besprechungen, Anrufen und Fristen | Solange das Google-Konto verbunden ist bzw. der Eintrag existiert |
| Aufgaben | Google Tasks (mit Einwilligung des Nutzers) | Zwei-Wege-Synchronisation von Aufgaben | Solange das Google-Konto verbunden ist bzw. der Eintrag existiert |
| Google-OAuth-Tokens | Google-OAuth-Ablauf | Aufrechterhaltung der autorisierten Verbindung | Bei Trennung oder Widerruf sofort gelöscht |
| IP-Adresse, Protokolle | Automatisch (HTTP-Anfragen) | Sicherheit, Missbrauchsverhinderung, Fehlerbehebung | Begrenzte Rotationsdauer |
Wir erheben keine: Werbe-IDs, Analyse-/Telemetriedaten, Standortdaten, Kontaktlisten für Marketingzwecke oder sonstige Daten, die nicht mit den oben genannten Funktionen zusammenhängen.
4. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen (Art. 6 DSGVO):
- Vertragserfüllung — Bereitstellung der von Ihnen genutzten Anwendungsfunktionen (CRM, E-Mail, Kalender- und Aufgabensynchronisation),
- Berechtigtes Interesse — Sicherheit des Dienstes, Missbrauchsverhinderung, Fehlerbehebung und Verbesserung der Zuverlässigkeit,
- Einwilligung — das Verbinden Ihres Google-Kontos und das Erteilen von OAuth-Berechtigungen ist freiwillig und jederzeit widerrufbar.
5. Google-Nutzerdaten
Wenn ein Nutzer sein Google-Konto verbindet, erhält die Anwendung über Google OAuth 2.0 Zugriff auf folgende Daten — entsprechend den vom Nutzer erteilten Berechtigungen (Scopes):
- E-Mail-Adresse (
userinfo.email) — zur Identifizierung des verbundenen Kontos und zur Anzeige in Ihrem Profil, - Google Calendar (
calendar) — Zwei-Wege-Synchronisation von Besprechungen, Anrufen, Aufgaben und Fristen zwischen der Anwendung und Ihrem Google-Kalender, - Google Tasks (
tasks) — Zwei-Wege-Synchronisation von Aufgaben zwischen der Anwendung und Google Tasks.
Google-Nutzerdaten werden ausschließlich für die oben beschriebenen Funktionen der Anwendung verwendet.
- Wir geben Google-Nutzerdaten nicht an Dritte weiter, verkaufen sie nicht und verwenden sie nicht für Werbung, Profiling oder Marktforschung.
- Google-Nutzerdaten werden nicht zum Trainieren von Machine-Learning- oder KI-Modellen verwendet.
- OAuth-Zugriffs- und Refresh-Tokens werden in der Datenbank der Anwendung gespeichert; Ihr Google-Konto-Passwort sehen oder speichern wir niemals.
- Daten aus Google Calendar und Tasks werden nur innerhalb der Anwendungsdaten auf den Servern des Instanzbetreibers gespeichert.
Die Verwendung und Übertragung der von Google-APIs erhaltenen Informationen durch die Anwendung an andere Apps erfolgt in Übereinstimmung mit der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.
6. Cookies und lokale Speicherung
Die Anwendung verwendet ausschließlich unbedingt erforderliche Speicherung:
- ein HttpOnly-Refresh-Token-Cookie, das für die Authentifizierung erforderlich ist,
- Local/Session Storage für das Zugriffstoken, UI-Einstellungen und nicht gespeicherte Formularentwürfe.
Wir verwenden keine Werbe-, Analyse- oder Tracking-Cookies von Drittanbietern.
7. Empfänger und Datenübertragung
Personenbezogene Daten werden nicht verkauft und nicht für Marketingzwecke weitergegeben. Daten werden nur offengelegt an:
- Google LLC — bei der Synchronisation mit Google Calendar/Tasks auf Ihre ausdrückliche Anforderung,
- Hosting- und E-Mail-Anbieter des Instanzbetreibers — unter deren Auftragsverarbeitungsbedingungen, ausschließlich zum Betrieb des Dienstes,
- Behörden — nur wenn gesetzlich vorgeschrieben.
Die Daten werden vorwiegend innerhalb der EU auf Servern des Instanzbetreibers verarbeitet.
8. Sicherheit
Wir schützen Daten durch TLS-Verschlüsselung bei der Übertragung, gehashte Passwörter, benutzerbezogene Zugriffskontrolle, tokenbasierte Authentifizierung und regelmäßige Backups. Der Zugriff auf Produktivdaten ist auf autorisierte Administratoren des Instanzbetreibers beschränkt.
9. Trennung Ihres Google-Kontos und Datenlöschung
Sie können Ihr Google-Konto jederzeit trennen:
- über die Schaltfläche "Trennen" in der Anwendung (Profil → Google) — dabei werden die gespeicherten Google-OAuth-Tokens gelöscht und die gesamte Synchronisation gestoppt,
- oder in Ihrem Google-Konto unter myaccount.google.com/permissions.
Nach der Trennung greift die Anwendung nicht mehr auf Ihr Google-Konto zu. Zuvor synchronisierte Daten bleiben Teil der Geschäftsdaten der Anwendung; deren Löschung können Sie beim Verantwortlichen anfordern (siehe Abschnitt 1).
10. Speicherdauer
Wir speichern personenbezogene Daten für die Dauer des Nutzerkontos bzw. solange es für die beschriebenen Zwecke erforderlich ist. Technische Protokolle werden nur für einen begrenzten Zeitraum aufbewahrt. Google-OAuth-Tokens werden bei Trennung des Kontos oder Widerruf sofort gelöscht.
11. Ihre Rechte
Nach der DSGVO haben Sie das Recht auf Auskunft über Ihre Daten, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch sowie das Recht auf Beschwerde bei der Aufsichtsbehörde (ÚOOÚ, uoou.gov.cz). Zur Ausübung Ihrer Rechte wenden Sie sich an den Verantwortlichen unter der oben genannten E-Mail-Adresse.
12. Änderungen dieser Erklärung
Wir können diese Erklärung gelegentlich aktualisieren. Die aktuelle Version ist stets unter dieser URL verfügbar; das Datum der letzten Aktualisierung steht oben auf dieser Seite.