Datenschutzerklärung

Deutsch

Datenschutzerklärung für pylo

Version 1.0 - gültig ab 31. Juli 2026

Diese Datenschutzerklärung informiert darüber, wie die Okeano GmbH personenbezogene Daten im Zusammenhang mit der Website pyloapp.com, der Dokumentation unter docs.pyloapp.com und der Anwendung Pylo unter app.pyloapp.com (gemeinsam der "Dienst") verarbeitet.

Wichtige Abgrenzung. Diese Datenschutzerklärung betrifft die Daten, die wir als Verantwortlicher verarbeiten - also Daten über Besucher unserer Website und über die Personen, die Pylo als unsere Kunden nutzen.

Sie betrifft nicht die Daten, die unsere Kunden in ihren eigenen Pylo-Workspaces speichern. Für diese Daten ist unser Kunde der Verantwortliche, und wir werden ausschließlich als Auftragsverarbeiter nach dessen Weisung tätig. Die maßgeblichen Regelungen finden Sie in unserem Auftragsverarbeitungsvertrag. Wenn Sie Endnutzer einer auf Pylo gebauten Anwendung sind, wenden Sie sich bitte an den Betreiber dieser Anwendung.


1. Verantwortlicher

Okeano GmbH
Wiedenbrücker Straße 53
59555 Lippstadt
Deutschland

Telefon: +49 2941 97728530
E-Mail: hello@pyloapp.com

Handelsregister: HRB 15217, Amtsgericht Paderborn
Umsatzsteuer-Identifikationsnummer: DE 343 918 861
Geschäftsführer: Valentin Rentzsch, Leon Schubert

Ansprechpartner für den Datenschutz: hello@pyloapp.com

Ein Datenschutzbeauftragter ist nicht bestellt. Wir haben die Voraussetzungen des Art. 37 DSGVO sowie des § 38 Abs. 1 BDSG geprüft; sie liegen nicht vor: Weniger als zwanzig Personen sind bei uns ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt, und unsere Kerntätigkeit besteht nicht in bestellungspflichtigen Verarbeitungsvorgängen. Sie können sämtliche datenschutzrechtlichen Anliegen an die vorgenannte Adresse richten.


2. Ihre Rechte

Ihnen stehen hinsichtlich Ihrer personenbezogenen Daten die folgenden Rechte zu:

Recht

Rechtsgrundlage

Bedeutung

Auskunft

Art. 15 DSGVO

Sie können erfahren, welche Daten wir über Sie verarbeiten, und eine Kopie erhalten.

Berichtigung

Art. 16 DSGVO

Sie können unrichtige Daten berichtigen lassen.

Löschung

Art. 17 DSGVO

Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Einschränkung

Art. 18 DSGVO

Sie können statt einer Löschung die Einschränkung der Verarbeitung verlangen.

Datenübertragbarkeit

Art. 20 DSGVO

Sie können Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten.

Widerspruch

Art. 21 DSGVO

Sie können der Verarbeitung auf Grundlage berechtigter Interessen widersprechen.

Widerruf der Einwilligung

Art. 7 Abs. 3 DSGVO

Sie können eine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung dieser Rechte genügt eine Nachricht an hello@pyloapp.com. Wir antworten innerhalb eines Monats; bei komplexen Anfragen können wir diese Frist um zwei weitere Monate verlängern und teilen Ihnen das mit.

Widerspruchsrecht nach Art. 21 DSGVO

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten, die aufgrund unserer berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO) erfolgt, Widerspruch einzulegen.

Verarbeiten wir Ihre Daten zum Zweck der Direktwerbung, haben Sie das Recht, dieser Verarbeitung jederzeit und ohne Angabe von Gründen zu widersprechen. Wir stellen die Verarbeitung dann unverzüglich ein.

Beschwerderecht

Sie können sich bei einer Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Behörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
https://www.ldi.nrw.de

Keine automatisierte Entscheidungsfindung

Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling ein, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO).


3. Website: pyloapp.com und docs.pyloapp.com

3.1 Server-Logfiles und Hosting

Beim Besuch unserer Website übermittelt Ihr Browser automatisch technische Daten, die vorübergehend in Logfiles gespeichert werden:

  • IP-Adresse (gekürzt oder nur für die zu Sicherheitszwecken erforderliche Dauer gespeichert)

  • Datum und Uhrzeit der Anfrage

  • aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge

  • Referrer-URL

  • Browsertyp, Browserversion und Betriebssystem

Zweck: Auslieferung der Website, Gewährleistung von Stabilität und Sicherheit, Erkennung und Abwehr von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und zuverlässigen Bereitstellung unserer Website.
Speicherdauer: Logdaten werden nach höchstens 30 Tagen gelöscht, sofern nicht die Aufklärung eines konkreten Sicherheitsvorfalls eine längere Speicherung erfordert.

Hostinganbieter: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Die Auslieferung erfolgt aus einer EU-Region. Da die Vercel Inc. ein Unternehmen mit Sitz in den Vereinigten Staaten ist, haben wir mit Vercel die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914) abgeschlossen und ergänzende technische Maßnahmen vereinbart. Eine Kopie der Klauseln erhalten Sie auf Anfrage.

3.2 Schriftarten

Sämtliche auf unserer Website verwendeten Schriftarten hosten wir lokal auf unseren eigenen Servern. Beim Besuch unserer Website wird keine Verbindung zu Servern von Google oder eines anderen Schriftartenanbieters hergestellt. Eine Übermittlung von Daten an Dritte findet insoweit nicht statt.

3.3 Websitestatistik - Plausible Analytics

Wir setzen Plausible Analytics ein, um aggregierte Statistiken über die Nutzung unserer Website zu erhalten (Seitenaufrufe, Verweisquellen, ungefähres Herkunftsland, Gerätekategorie).

Plausible arbeitet ohne Cookies und ohne jede Speicherung von oder jeden Zugriff auf Informationen in Ihrem Endgerät. Es werden keine seiten- oder sitzungsübergreifenden Profile gebildet und keine personenbezogenen Daten gespeichert. IP-Adressen werden ausschließlich flüchtig verarbeitet, um einen nicht umkehrbaren Tageshashwert zu bilden, und nicht gespeichert.

Zweck: Reichweitenmessung und Verbesserung unserer Website.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer bedarfsgerechten Gestaltung unserer Website. Da keine Informationen in Ihrem Endgerät gespeichert oder ausgelesen werden, ist eine Einwilligung nach § 25 TDDDG nicht erforderlich.
Anbieter: Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland. Die Daten werden innerhalb der EU gehostet.

3.4 Produktanalyse - PostHog

Wir setzen PostHog ein, um zu verstehen, wie unsere Website und unsere Anwendung genutzt werden, damit wir Probleme erkennen und das Produkt verbessern können.

PostHog speichert Informationen in Ihrem Endgerät (Cookies und/oder Local Storage), insbesondere eine pseudonyme Kennung, um wiederkehrende Sitzungen zu erkennen. Erhoben werden unter anderem: aufgerufene Seiten und Ansichten, Interaktionen wie Klicks, technische Geräte- und Browserinformationen, der aus der IP-Adresse abgeleitete ungefähre Standort sowie eine pseudonyme Nutzerkennung.

Rechtsgrundlage für die Speicherung von und den Zugriff auf Informationen in Ihrem Endgerät: § 25 Abs. 1 TDDDG - Ihre Einwilligung.
Rechtsgrundlage für die anschließende Verarbeitung der Daten: Art. 6 Abs. 1 lit. a DSGVO - Ihre Einwilligung.
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, über die Datenschutzeinstellungen auf unserer Website oder per Nachricht an hello@pyloapp.com.
Speicherdauer: Ereignisdaten werden spätestens nach 12 Monaten gelöscht.
Anbieter: PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. Wir nutzen die PostHog EU Cloud; die Daten werden in der Europäischen Union gespeichert. Da die PostHog, Inc. ein Unternehmen mit Sitz in den Vereinigten Staaten ist, haben wir mit PostHog die Standardvertragsklauseln der Europäischen Kommission abgeschlossen und ergänzende technische Maßnahmen vereinbart.

Innerhalb der eingeloggten Anwendung setzen wir PostHog ebenfalls ein, um die Nutzung von Funktionen auszuwerten. Diese Verarbeitung ist in Ziffer 4.5 beschrieben.

3.5 Cookies und Informationen in Ihrem Endgerät

Unsere Website verwendet:

Kategorie

Zweck

Rechtsgrundlage

Dauer

Unbedingt erforderlich

Sitzungsverwaltung, Login, Sicherheit, Lastverteilung, Speicherung Ihrer Datenschutzeinstellungen

§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. f DSGVO

Sitzung bis 12 Monate

Analyse (PostHog)

Verständnis der Produkt- und Websitenutzung

§ 25 Abs. 1 TDDDG; Art. 6 Abs. 1 lit. a DSGVO - Einwilligung

bis zu 12 Monate

Für unbedingt erforderliche Cookies ist keine Einwilligung nötig, weil sie zur Bereitstellung eines von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich sind.

Sie können Cookies jederzeit über Ihre Browsereinstellungen löschen und Ihren Browser so einstellen, dass er Cookies ablehnt. Dies kann die Funktionsfähigkeit der Anwendung beeinträchtigen.

3.6 Kontaktformular

Wenn Sie uns über das Kontaktformular auf unserer Website kontaktieren, verarbeiten wir die von Ihnen eingegebenen Daten (insbesondere Name, E-Mail-Adresse, Unternehmen und Inhalt Ihrer Nachricht), um Ihre Anfrage zu bearbeiten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage der Anbahnung oder Durchführung eines Vertrages dient; im Übrigen Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an der Beantwortung an uns gerichteter Anfragen.
Speicherdauer: Wir löschen Anfragen, sobald sie abschließend bearbeitet sind und keine Aufbewahrungspflichten bestehen. Anfragen, die zu einem Vertrag geführt haben, bewahren wir nach den gesetzlichen Fristen auf.
Hinweis: Das Kontaktformular wird auf unserer eigenen Infrastruktur betrieben, auf der Plattform Pylo selbst. Ein externer Formularanbieter ist nicht eingebunden.

3.7 Terminbuchung - Calendly

Wenn Sie einen Termin mit uns buchen, setzen wir Calendly ein. Dabei werden verarbeitet: Ihr Name, Ihre E-Mail-Adresse, der gewünschte Termin, Ihre Zeitzone sowie von Ihnen eingegebene Angaben.

Zweck: Vereinbarung und Durchführung von Terminen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) beziehungsweise Art. 6 Abs. 1 lit. f DSGVO.
Anbieter: Calendly LLC, 271 17th St NW, Atlanta, GA 30363, USA. Wir haben mit Calendly die Standardvertragsklauseln der Europäischen Kommission abgeschlossen.
Speicherdauer: Termindaten werden spätestens nach 12 Monaten gelöscht.

Sie können einen Termin mit uns auch ohne Calendly per E-Mail vereinbaren.

3.8 Beta-Zugangsanfragen und Produktneuigkeiten - Loops

Auf unserer Website können Sie Zugang zur privaten Beta von Pylo anfragen und - davon getrennt - Produktneuigkeiten per E-Mail abonnieren.

Beta-Zugangsanfrage. Wir verarbeiten Ihre E-Mail-Adresse und die von Ihnen gemachten Angaben, um Ihre Anfrage zu prüfen und zu bearbeiten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen).

Produktneuigkeiten und Newsletter. E-Mails mit Produktneuigkeiten versenden wir ausschließlich mit Ihrer gesonderten, ausdrücklichen Einwilligung. Wir nutzen das Double-Opt-in-Verfahren: Nach Ihrer Anmeldung senden wir Ihnen eine E-Mail mit der Bitte um Bestätigung. Wir protokollieren den Zeitpunkt der Anmeldung, den Zeitpunkt der Bestätigung und die dabei verwendete IP-Adresse, um die Einwilligung nachweisen zu können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Für die Protokollierung der Einwilligung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO.
Widerruf: Jede E-Mail enthält einen Abmeldelink. Sie können sich auch jederzeit an hello@pyloapp.com wenden. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Erfolgsmessung: Unsere E-Mails enthalten eine Messung von Öffnungs- und Klickraten, damit wir Inhalte passend zuschneiden können. Diese Messung ist von Ihrer Einwilligung in den Empfang der E-Mails umfasst.

Anbieter für beides: Loops (Loops Software, Inc.), USA. Wir haben mit Loops die Standardvertragsklauseln der Europäischen Kommission abgeschlossen.
Speicherdauer: Abonnentendaten speichern wir bis zu Ihrer Abmeldung, die Einwilligungsnachweise für weitere drei Jahre nach Ablauf des Jahres, in dem die Einwilligung widerrufen wurde, zur Abwehr von Ansprüchen.


4. Anwendung Pylo (app.pyloapp.com)

4.1 Konto- und Vertragsdaten

Bei Registrierung und Nutzung von Pylo verarbeiten wir:

  • Name, E-Mail-Adresse, Passwort (als Hashwert gespeichert)

  • Unternehmen, Anschrift, Umsatzsteuer-Identifikationsnummer

  • Workspace- und Tarifdaten, Nutzungswerte

  • Anmeldezeitpunkte, IP-Adressen von Anmeldungen, sicherheitsrelevante Ereignisse

Zweck: Abschluss und Durchführung des Vertrages, Bereitstellung des Dienstes, Kontoverwaltung, Sicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für die Sicherheitsprotokollierung zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Für die Dauer des Vertragsverhältnisses und danach nach den Fristen in Ziffer 5.

4.2 Rechnungsstellung

Für Rechnungsstellung und Buchhaltung setzen wir MOCO (hundertzehn GmbH, Deutschland) ein. Dort werden Vertrags-, Abrechnungs- und Nutzungsdaten verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Buchführungs- und Aufbewahrungspflichten).
Speicherdauer: Rechnungsdaten werden nach § 147 AO und § 257 HGB zehn Jahre aufbewahrt.

4.3 Support

Wenn Sie unseren Support kontaktieren, verarbeiten wir Ihre Anfrage, das betroffene Konto und die zur Störungsbeseitigung erforderlichen technischen Informationen. Intern setzen wir Linear (Linear Orbit, Inc., USA) zur Nachverfolgung von Supportanfragen ein; mit diesem Anbieter haben wir die Standardvertragsklauseln abgeschlossen.

Ein Zugriff unserer Supportmitarbeiter auf Ihre Workspace-Daten erfolgt ausschließlich nach Ihrer ausdrücklichen Freigabe im Einzelfall, ist zeitlich befristet und wird in einem Audit-Log protokolliert. Dieses Protokoll stellen wir Ihnen auf Anfrage zur Verfügung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Supportverläufe werden spätestens 24 Monate nach Abschluss der Anfrage gelöscht.

4.4 Betriebsprotokolle und Metriken

Für den sicheren und zuverlässigen Betrieb der Plattform verarbeiten wir technische Protokolle und Metriken: Anfragemetadaten, Fehlermeldungen, Antwortzeiten, Ressourcenauslastung. Diese können beiläufig IP-Adressen und Nutzerkennungen enthalten.

Zweck: Betrieb, Störungsdiagnose, Kapazitätsplanung, Schutz vor Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und leistungsfähigen Betrieb des Dienstes.
Anbieter: Axiom, Inc. (EU-Region) für Logs und Metriken sowie eine von uns selbst betriebene Grafana-Installation auf Hetzner-Infrastruktur in Deutschland. Mit Axiom haben wir die Standardvertragsklauseln abgeschlossen.
Speicherdauer: Höchstens 90 Tage, sofern nicht ein konkreter Sicherheitsvorfall eine längere Speicherung erfordert.

4.5 Produktanalyse innerhalb der Anwendung

Wir setzen PostHog (EU Cloud) ein, um auszuwerten, welche Funktionen der Anwendung genutzt werden und wo Nutzer auf Schwierigkeiten stoßen. Erhoben werden unter anderem: genutzte Funktionen, Navigationswege, Fehlerereignisse, technische Geräteinformationen sowie eine pseudonyme, mit Ihrem Konto verknüpfte Nutzerkennung.

Rechtsgrundlage: Für die Speicherung von und den Zugriff auf Informationen in Ihrem Endgerät § 25 Abs. 1 TDDDG (Einwilligung). Für die anschließende Verarbeitung Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie, soweit die Auswertung ausschließlich der Erkennung und Beseitigung von Störungen dient, Art. 6 Abs. 1 lit. f DSGVO.
Widerruf / Widerspruch: Über die Datenschutzeinstellungen in Ihrem Konto oder per Nachricht an hello@pyloapp.com.
Speicherdauer: 12 Monate.

4.6 Referenzmarketing

Wir nennen unsere Kunden als Referenzen - in Kundenlisten auf unserer Website, in Präsentationen und in Marketingmaterialien. Handelt es sich beim Kunden um eine juristische Person (GmbH, UG, AG und vergleichbare), sind Firmenname und Logo keine personenbezogenen Daten; diese Datenschutzerklärung gilt insoweit nicht.

Ist ein Kunde eine natürliche Person - insbesondere Einzelunternehmer und Freiberufler, deren Geschäftsbezeichnung den eigenen Namen enthält -, verwenden wir den Namen zu Referenzzwecken nur mit vorheriger ausdrücklicher Einwilligung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
Widerruf: Jederzeit per Nachricht an hello@pyloapp.com mit Wirkung für die Zukunft. Wir entfernen die Referenz innerhalb von 14 Tagen aus allen von uns kontrollierten Materialien.

Ansprechpartner von Unternehmenskunden werden ohne deren Einwilligung nicht namentlich genannt. Einzelheiten der Referenzregelung finden Sie in Ziffer 10.6 unserer AGB.

4.7 Aggregierte und anonymisierte Daten

Aus der Nutzung des Dienstes erstellen wir aggregierte und anonymisierte Statistiken (etwa Leistungskennzahlen, Fehlerraten, Verteilung der Funktionsnutzung). Diese Daten enthalten keinen Personenbezug und lassen keine Rückschlüsse auf einzelne Personen oder einzelne Kunden zu. Anonymisierte Daten sind keine personenbezogenen Daten mehr und fallen nicht in den Anwendungsbereich der DSGVO.

4.8 Daten in Ihrem Workspace

Daten, die Sie in Ihrem Pylo-Workspace speichern, verarbeiten wir ausschließlich nach Ihrer Weisung als Auftragsverarbeiter. Für diese Daten sind Sie der Verantwortliche. Die Einzelheiten regelt unser Auftragsverarbeitungsvertrag einschließlich der technischen und organisatorischen Maßnahmen und der vollständigen Liste der Unterauftragsverarbeiter.

Wir nutzen die Inhalte Ihres Workspace nicht für eigene Zwecke und insbesondere nicht zum Training von KI-Modellen.


5. Speicherfristen

Daten

Speicherdauer

Server-Logfiles (Website)

max. 30 Tage

Betriebsprotokolle und Metriken

max. 90 Tage

Produktanalyse (PostHog)

max. 12 Monate

Kontodaten

Vertragsdauer + 30 Tage

Workspace-Inhalte

Vertragsdauer + 30 Tage, Sicherungskopien weitere 14 Tage

Supportverläufe

max. 24 Monate nach Abschluss

Newsletter-Abonnentendaten

bis zum Widerruf; Einwilligungsnachweise + 3 Jahre

Vertragsunterlagen

6 Jahre (§ 257 HGB)

Rechnungen und Buchungsbelege

10 Jahre (§ 147 AO, § 257 HGB)

Soweit gesetzliche Aufbewahrungspflichten bestehen, sperren wir die betroffenen Daten für die weitere Verarbeitung, statt sie zu löschen, und löschen sie nach Ablauf der Frist.


6. Empfänger der Daten

Wir geben personenbezogene Daten ausschließlich weiter:

  • an die in dieser Datenschutzerklärung und in unserem Auftragsverarbeitungsvertrag genannten Auftragsverarbeiter, auf Grundlage von Verträgen nach Art. 28 DSGVO;

  • soweit wir gesetzlich dazu verpflichtet sind oder die Weitergabe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist;

  • an unsere Steuerberater und Prüfer im Rahmen ihrer gesetzlichen Aufgaben;

  • im Fall einer Unternehmensübertragung an den Erwerber, unter Einhaltung der gesetzlichen Voraussetzungen.

Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken Dritter weiter.


7. Übermittlungen in Drittländer

Einige der von uns eingesetzten Anbieter sind Unternehmen mit Sitz in den Vereinigten Staaten, auch wenn die Daten in EU-Regionen gespeichert werden. In diesen Fällen stützen wir uns auf die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914) nebst ergänzenden technischen und organisatorischen Maßnahmen: ausschließliche Wahl von EU-Regionen, Verschlüsselung bei Übertragung und Speicherung, Datenminimierung sowie - bei Sicherungskopien - Verschlüsselung mit ausschließlich von uns gehaltenen Schlüsseln.

Trotz dieser Maßnahmen lässt sich nicht vollständig ausschließen, dass Behörden im Sitzstaat der Muttergesellschaft Zugriffsrechte geltend machen. Wir bewerten dieses Risiko fortlaufend und informieren unsere Kunden, wenn uns eine rechtsverbindliche behördliche Anordnung bekannt wird, sofern uns dies nicht gesetzlich untersagt ist.

Die betroffenen Anbieter und die jeweiligen Übermittlungsmechanismen sind in Anlage 3 unseres Auftragsverarbeitungsvertrages und unter https://pyloapp.com/legal/subprocessors aufgeführt.


8. Sicherheit

Wir schützen Ihre Daten durch technische und organisatorische Maßnahmen, insbesondere:

  • ausschließlich TLS-verschlüsselte Verbindungen

  • Verschlüsselung der Daten im Ruhezustand sowie der Sicherungskopien mit ausschließlich von uns gehaltenen Schlüsseln

  • verpflichtende Multi-Faktor-Authentifizierung für sämtliche administrativen Zugänge

  • ein namentlich benannter, dokumentierter und regelmäßig überprüfter Personenkreis mit Zugang zu Produktivsystemen

  • strikte Trennung von Produktiv- und Staging-Umgebungen

  • logische Trennung der Kunden-Workspaces auf API-Ebene

  • Sicherungskopien alle 6 Stunden mit 14 Tagen Aufbewahrung an einem separaten deutschen Standort

  • Protokollierung sicherheitsrelevanter Ereignisse und von Supportzugriffen

  • schriftlich zur Vertraulichkeit verpflichtete und mindestens jährlich geschulte Beschäftigte

Eine vollständige Beschreibung finden Sie in Anlage 2 unseres Auftragsverarbeitungsvertrages.


9. Pflicht zur Bereitstellung von Daten

Die Bereitstellung personenbezogener Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne die im Registrierungsprozess als Pflichtangaben gekennzeichneten Daten können wir jedoch keinen Vertrag mit Ihnen schließen und Ihnen den Dienst nicht bereitstellen.


10. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn Änderungen des Dienstes oder der Rechtslage dies erforderlich machen. Die aktuelle Fassung ist stets unter https://pyloapp.com/legal/data-privacy abrufbar. Bei wesentlichen Änderungen, die die Verarbeitung Ihrer Daten betreffen, informieren wir Sie gesondert per E-Mail.


11. Sprachfassungen

Diese Datenschutzerklärung ist unter https://pyloapp.com/legal/data-privacy in deutscher und englischer Sprache veröffentlicht. Beide Fassungen sind inhaltsgleich. Werden Sie von uns auf Deutsch angesprochen, ist für Sie die deutsche Fassung maßgeblich.


Stand: 31. Juli 2026

Englisch

Privacy Policy for pylo

Version 1.0- Effective 31 July 2026

This Privacy Policy explains how Okeano GmbH processes personal data in connection with the website pyloapp.com, the documentation at docs.pyloapp.com and the Pylo application at app.pyloapp.com (together, the "Service").

Important distinction. This Privacy Policy covers the data that we process as controller - that is, data about visitors to our website and about the people who use Pylo as our customers.

It does not cover the data that our customers store inside their own Pylo workspaces. For those data, our customer is the controller and we act solely as a processor on their instructions. The relevant terms are set out in our Data Processing Agreement. If you are an end user of an application built on Pylo, please contact the operator of that application.


1. Controller

Okeano GmbH
Wiedenbrücker Straße 53
59555 Lippstadt
Germany

Telephone: +49 2941 97728530
Email: hello@pyloapp.com

Commercial register: HRB 15217, Local Court of Paderborn
VAT identification number: DE 343 918 861
Managing directors: Valentin Rentzsch, Leon Schubert

Data protection contact: hello@pyloapp.com

We have not appointed a data protection officer. We have assessed the conditions of Art. 37 GDPR and Section 38 (1) of the German Federal Data Protection Act (BDSG) and they are not met: fewer than twenty persons are constantly engaged in the automated processing of personal data, and our core activity does not consist of processing operations that require an appointment. You may direct all data protection enquiries to the address above.


2. Your Rights

You have the following rights in relation to your personal data:

Right

Legal basis

What it means

Access

Art. 15 GDPR

You can ask us what data we hold about you and receive a copy.

Rectification

Art. 16 GDPR

You can have inaccurate data corrected.

Erasure

Art. 17 GDPR

You can have your data deleted, subject to statutory retention obligations.

Restriction

Art. 18 GDPR

You can have processing restricted instead of deleted.

Data portability

Art. 20 GDPR

You can receive your data in a structured, machine-readable format.

Objection

Art. 21 GDPR

You can object to processing based on legitimate interests.

Withdrawal of consent

Art. 7 (3) GDPR

You can withdraw consent at any time, with effect for the future.

To exercise these rights, contact hello@pyloapp.com. We will respond within one month; where a request is complex, we may extend this by a further two months and will tell you if we do.

Right to object - Art. 21 GDPR

Where we process your data on the basis of our legitimate interests (Art. 6 (1) (f) GDPR), you have the right to object at any time on grounds relating to your particular situation. Where we process your data for direct marketing purposes, you have an unconditional right to object at any time; we will then stop that processing immediately.

Right to lodge a complaint

You may lodge a complaint with a supervisory authority, in particular in the Member State of your habitual residence, place of work or the place of the alleged infringement. The authority competent for us is:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf, Germany
https://www.ldi.nrw.de

No automated decision-making

We do not use automated decision-making, including profiling, that produces legal effects concerning you or similarly significantly affects you (Art. 22 GDPR).


3. Website: pyloapp.com and docs.pyloapp.com

3.1 Server log files and hosting

When you visit our website, technical data are transmitted automatically by your browser and stored temporarily in log files:

  • IP address (shortened or stored only for the duration required for security purposes)

  • date and time of the request

  • URL requested, HTTP status code, volume of data transferred

  • referring URL

  • browser type, browser version and operating system

Purpose: delivery of the website, guaranteeing stability and security, and detecting and defending against attacks.
Legal basis: Art. 6 (1) (f) GDPR. Our legitimate interest lies in the secure and reliable provision of our website.
Retention: log data are deleted after a maximum of 30 days, unless retention beyond that period is required to investigate a specific security incident.

Hosting provider: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Delivery takes place from an EU region. Because Vercel Inc. is a company established in the United States, we have entered into the European Commission's Standard Contractual Clauses (Implementing Decision (EU) 2021/914) with Vercel and have agreed supplementary technical measures. A copy of the clauses is available from us on request.

3.2 Fonts

We host all fonts used on our website locally on our own servers. No connection is established to servers of Google or any other font provider when you visit our website. No data are transmitted to third parties in this connection.

3.3 Website statistics - Plausible Analytics

We use Plausible Analytics to obtain aggregated statistics about the use of our website (page views, referrers, approximate country of origin, device category).

Plausible operates without cookies and without any storage of, or access to, information on your device. No cross-site or cross-session profiles are created and no personal data are stored. IP addresses are processed only transiently in order to generate a non-reversible daily hash and are not stored.

Purpose: reach measurement and improvement of our website.
Legal basis: Art. 6 (1) (f) GDPR. Our legitimate interest lies in a needs-based design of our website. Because no information is stored on or read from your device, no consent under Section 25 of the German Telecommunications Digital Services Data Protection Act (TDDDG) is required.
Provider: Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estonia. Data are hosted within the EU.

3.4 Product analytics - PostHog

We use PostHog to understand how our website and our application are used, so that we can identify problems and improve the product.

PostHog stores information on your device (cookies and/or local storage), in particular a pseudonymous identifier, in order to recognise recurring sessions. Data collected include: pages and views called up, interactions such as clicks, technical device and browser information, approximate geographical location derived from the IP address, and a pseudonymous user ID.

Legal basis for storing and accessing information on your device: Section 25 (1) TDDDG - your consent.
Legal basis for the subsequent processing of the data: Art. 6 (1) (a) GDPR - your consent.
Withdrawal: you can withdraw your consent at any time with effect for the future, via the privacy settings on our website or by contacting hello@pyloapp.com.
Retention: event data are deleted after 12 months at the latest.
Provider: PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. We use the PostHog EU Cloud; the data are stored in the European Union. Because PostHog, Inc. is a company established in the United States, we have entered into the European Commission's Standard Contractual Clauses with PostHog and have agreed supplementary technical measures.

Within the logged-in application, we also use PostHog to analyse the use of features. This processing is described in Section 4.5.

3.5 Cookies and information stored on your device

Our website uses:

Category

Purpose

Legal basis

Duration

Strictly necessary

Session management, login, security, load distribution, storage of your privacy choices

Section 25 (2) no. 2 TDDDG; Art. 6 (1) (f) GDPR

Session to 12 months

Analytics (PostHog)

Understanding product and website usage

Section 25 (1) TDDDG; Art. 6 (1) (a) GDPR - consent

up to 12 months

Strictly necessary cookies do not require consent because they are strictly necessary to provide a service you have expressly requested.

You can delete cookies at any time through your browser settings and configure your browser to reject cookies. Doing so may impair the functioning of the application.

3.6 Contact form

If you contact us via the contact form on our website, we process the data you enter (in particular name, email address, company and the content of your message) in order to deal with your enquiry.

Legal basis: Art. 6 (1) (b) GDPR where the enquiry relates to the conclusion or performance of a contract; otherwise Art. 6 (1) (f) GDPR, our legitimate interest in answering enquiries addressed to us.
Retention: we delete enquiries once they have been finally dealt with and no retention obligations apply. Enquiries that led to a contract are retained in accordance with statutory retention periods.
Note: the contact form is operated on our own infrastructure, on the Pylo platform itself. No external form provider is involved.

3.7 Appointment booking - Calendly

If you book an appointment with us, we use Calendly. When you do so, the following are processed: your name, your email address, the appointment requested, your time zone, and any information you enter.

Purpose: scheduling and holding appointments.
Legal basis: Art. 6 (1) (b) GDPR (steps prior to entering into a contract) or Art. 6 (1) (f) GDPR.
Provider: Calendly LLC, 271 17th St NW, Atlanta, GA 30363, USA. We have entered into the European Commission's Standard Contractual Clauses with Calendly.
Retention: appointment data are deleted after 12 months at the latest.

You can also arrange an appointment with us by email without using Calendly.

3.8 Beta access requests and product updates - Loops

On our website you can request access to the Pylo private beta and, separately, subscribe to product updates by email.

Beta access request. We process your email address and any information you provide in order to review and process your request.
Legal basis: Art. 6 (1) (b) GDPR (steps prior to entering into a contract).

Product updates and newsletter. We send emails about product news only with your separate, express consent. We use the double opt-in procedure: after you subscribe, we send you an email asking you to confirm. We log the time of subscription, the time of confirmation and the IP address used, in order to be able to demonstrate consent.
Legal basis: Art. 6 (1) (a) GDPR. For the logging of consent, Art. 6 (1) (c) GDPR in conjunction with Art. 7 (1) GDPR.
Withdrawal: every email contains an unsubscribe link. You may also write to hello@pyloapp.com at any time. Withdrawal does not affect the lawfulness of processing carried out before withdrawal.
Measurement: our emails contain measurement of opening and click rates, so that we can tailor content. This measurement is covered by your consent to receive the emails.

Provider for both: Loops (Loops Software, Inc.), USA. We have entered into the European Commission's Standard Contractual Clauses with Loops.
Retention: we retain subscriber data until you unsubscribe, and the consent records for a further three years after the end of the year in which consent was withdrawn, in order to defend against claims.


4. Pylo Application (app.pyloapp.com)

4.1 Account and contract data

When you register and use Pylo, we process:

  • name, email address, password (stored as a hash)

  • company, address, VAT identification number

  • workspace and plan data, usage figures

  • login times, IP addresses of logins, security-relevant events

Purpose: conclusion and performance of the contract, provision of the Service, account administration, security.
Legal basis: Art. 6 (1) (b) GDPR. For security logging additionally Art. 6 (1) (f) GDPR.
Retention: for the duration of the contractual relationship and thereafter in accordance with the retention periods in Section 5.

4.2 Billing

We use MOCO (hundertzehn GmbH, Germany) for invoicing and accounting. Contract, billing and usage data are processed there.

Legal basis: Art. 6 (1) (b) GDPR and Art. 6 (1) (c) GDPR (statutory accounting and retention obligations).
Retention: invoicing data are retained for ten years pursuant to Section 147 of the German Fiscal Code (AO) and Section 257 of the German Commercial Code (HGB).

4.3 Support

If you contact our support, we process your enquiry, the account concerned and any technical information required to resolve the fault. We use Linear (Linear Orbit, Inc., USA) internally to track support requests; we have entered into the Standard Contractual Clauses with that provider.

Access to your workspace data by our support staff takes place only after you have expressly released it in the individual case, is limited in time, and is recorded in an audit log. We will provide you with that log on request.

Legal basis: Art. 6 (1) (b) GDPR.
Retention: support histories are deleted no later than 24 months after the request has been concluded.

4.4 Operational logs and metrics

To operate the platform securely and reliably, we process technical logs and metrics: request metadata, error messages, response times, resource utilisation. These may incidentally contain IP addresses and user identifiers.

Purpose: operation, fault diagnosis, capacity planning, protection against attacks.
Legal basis: Art. 6 (1) (f) GDPR. Our legitimate interest lies in the secure, stable and performant operation of the Service.
Providers: Axiom, Inc. (EU region) for logs and metrics, and a Grafana installation operated by ourselves on Hetzner infrastructure in Germany. We have entered into the Standard Contractual Clauses with Axiom.
Retention: a maximum of 90 days, unless a specific security incident requires longer retention.

4.5 Product analytics within the application

We use PostHog (EU Cloud) to analyse which functions of the application are used and where users encounter difficulties. Data collected include: features used, navigation paths, error events, technical device information, and a pseudonymous user ID linked to your account.

Legal basis: for the storage of and access to information on your device, Section 25 (1) TDDDG (consent). For the subsequent processing, Art. 6 (1) (a) GDPR (consent), and where the analysis serves solely to detect and remedy malfunctions, Art. 6 (1) (f) GDPR.
Withdrawal / objection: through the privacy settings in your account or by writing to hello@pyloapp.com.
Retention: 12 months.

4.6 Reference marketing

We name our customers as references - in customer lists on our website, in presentations and in marketing materials. Where the customer is a legal entity (GmbH, UG, AG and similar), the company name and logo are not personal data and this Privacy Policy does not apply.

Where a customer is a natural person - in particular sole traders and freelancers whose business name contains their own name - we use the name for reference purposes only with prior express consent.

Legal basis: Art. 6 (1) (a) GDPR.
Withdrawal: at any time, by writing to hello@pyloapp.com, with effect for the future. We will remove the reference from all materials under our control within 14 days.

Contact persons of corporate customers are not named without their consent. Details of the reference arrangement are set out in Section 10.6 of our Terms.

4.7 Aggregated and anonymised data

We generate aggregated and anonymised statistics from the use of the Service (for example performance figures, error rates, distribution of feature usage). These data contain no personal reference and allow no conclusions to be drawn about individuals or about individual customers. Anonymised data are no longer personal data and fall outside the scope of the GDPR.

4.8 Data in your workspace

Data that you store in your Pylo workspace are processed by us exclusively on your instructions as a processor. You are the controller for those data. The details are set out in our Data Processing Agreement, including the technical and organisational measures and the full list of subprocessors.

We do not use the content of your workspace for our own purposes, and in particular do not use it to train AI models.


5. Retention Periods

Data

Retention

Server log files (website)

max. 30 days

Operational logs and metrics

max. 90 days

Product analytics (PostHog)

max. 12 months

Account data

duration of the contract + 30 days

Workspace content

duration of the contract + 30 days, backups a further 14 days

Support histories

max. 24 months after conclusion

Newsletter subscriber data

until withdrawal; consent records + 3 years

Contract documents

6 years (Section 257 HGB)

Invoices and accounting records

10 years (Section 147 AO, Section 257 HGB)

Where statutory retention obligations apply, we block the data concerned against further processing instead of deleting them, and delete them upon expiry of the period.


6. Recipients of Data

We disclose personal data only:

  • to the processors listed in this Privacy Policy and in our Data Processing Agreement, on the basis of contracts compliant with Art. 28 GDPR;

  • where we are legally obliged to do so, or where disclosure is necessary to establish, exercise or defend legal claims;

  • to our tax advisers and auditors, within the scope of their statutory duties;

  • in the event of a transfer of business, to the acquirer, subject to compliance with the statutory requirements.

We do not sell personal data, and we do not disclose it for third-party advertising purposes.


7. Transfers to Third Countries

Some of the providers we use are companies established in the United States, even though the data are stored in EU regions. In these cases we rely on the Standard Contractual Clauses of the European Commission (Implementing Decision (EU) 2021/914) together with supplementary technical and organisational measures: exclusive selection of EU regions, encryption in transit and at rest, data minimisation, and - for backups - encryption with keys held solely by us.

Despite these measures, it cannot be entirely excluded that authorities in the country of the parent company may assert access rights. We assess this risk on an ongoing basis and will inform our customers if we become aware of any legally binding request from a public authority, unless we are prohibited by law from doing so.

The providers concerned and the relevant transfer mechanisms are set out in Annex 3 of our Data Processing Agreement and at https://pyloapp.com/subprocessors.


8. Security

We protect your data by technical and organisational measures, in particular:

  • exclusively TLS-encrypted connections

  • encryption of data at rest, and of backups using keys held solely by us

  • mandatory multi-factor authentication for all administrative access

  • a named, documented and regularly reviewed group of persons with access to production systems

  • strict separation of production and staging environments

  • logical separation of customer workspaces at the API level

  • backups every 6 hours with a retention period of 14 days, stored at a separate German location

  • logging of security-relevant events and of support access

  • personnel bound to confidentiality in writing and trained at least annually

A full description is set out in Annex 2 of our Data Processing Agreement.


9. Obligation to Provide Data

The provision of personal data is neither required by law nor by contract. However, without the data marked as mandatory in the registration process, we cannot conclude a contract with you or provide you with the Service.


10. Changes to this Privacy Policy

We will amend this Privacy Policy where changes to the Service or to the legal position make this necessary. The current version is always available at https://pyloapp.com/legal/data-privacy. In the case of material changes affecting the processing of your data, we will inform you separately by email.


11. Language versions

This Privacy Policy is published in English and in German at https://pyloapp.com/legal/data-privacy. Both versions have the same content. If you are addressed by us in German, the German version is authoritative for you.


Last updated: 31 July 2026