Kordo
Rechtliches

Datenexport und Anbieterwechsel

Stand: 17. September 2026. Informationen nach Art. 26 und Art. 28 der Verordnung (EU) 2023/2854 (Data Act) für Unternehmen, die Kordo nutzen. Die vertragliche Regelung steht in Abschnitt 7 des Nutzungsvertrags.

1. Wechsel und Beendigung

Sie können jederzeit in Textform an kontakt@mykordo.app verlangen, zu einem anderen Anbieter zu wechseln, Ihre Daten in eigene Systeme zu übernehmen oder sie löschen zu lassen. Die Ankündigungsfrist ist die Kündigungsfrist (ein Monat zum Monatsende, höchstens zwei Monate). Danach läuft auf Wunsch ein Übergangszeitraum von bis zu 30 Kalendertagen, in dem der Dienst weiterläuft und wir den Wechsel unterstützen, und anschließend ein Datenabrufzeitraum von mindestens 30 Kalendertagen. Danach löschen wir alle Daten vollständig und bestätigen das in Textform. Wechselentgelte erheben wir nicht.

Methoden: Export selbst in der App oder im Browser (Cockpit › Firmeneinstellungen › Datenexport) oder Bereitstellung durch uns über befristete Download-Adressen. Bekannte Einschränkungen: Download-Adressen gelten fünf Minuten und lassen sich neu erzeugen; das Dateipaket kommt in Teilen bis etwa 40 MB; Exportdateien bleiben 30 Tage im Speicher; Passwort-Prüfwerte, Geheimnisse des zweiten Faktors und Zugangsschlüssel werden aus Sicherheitsgründen nicht herausgegeben (in den Tabellen durch „[entfernt]“ ersetzt).

2. Exporte, Formate und Normen

ExportInhalt und AufbauNormen
Alle TabellenZIP-Datei mit alle_tabellen.json (Objekt mit _kopf und daten; je Tabelle eine Liste von Zeilen, Spaltennamen als Schlüssel), csv/<tabelle>.csv (Kopfzeile mit Spaltennamen, Semikolon, Zeilenende CRLF, UTF-8 mit BOM; neben Kennungen Klartextspalten …_name) und LIESMICH.txt (Tabellen mit Zeilenzahl)ZIP, JSON (RFC 8259), CSV (RFC 4180, Semikolon als Trennzeichen), UTF-8, Zeitangaben ISO 8601 in UTC, Kennungen UUID (RFC 9562)
Alle DateienZIP-Teile mit allen Dateien im Originalformat (etwa JPEG, PNG, PDF), MANIFEST.csv (Speicherbereich, Pfad, Bytes, SHA-256) und LIESMICH.txtZIP, SHA-256 (FIPS 180-4)
Eine PersonAuskunft nach Art. 15 DSGVO: ZIP-Datei mit CSV und JSON aller Tabellen mit Bezug zur Person, Anmeldekonto, Löschfristen und LIESMICH.txt; die Dateien der Person als ZIP-Teilewie oben
Ganze FirmaÜbersichten als einzelne CSV-Dateien mit LIESMICH.txtCSV, UTF-8
NachweiseArbeitszeitnachweise, Leistungsnachweise, Rechnungen als PDFPDF

3. Datenstrukturen

Das aktuelle Verzeichnis der Datenstrukturen – jede Tabelle des Exports „Alle Tabellen“ mit ihren Spalten, aus der Datenbank erzeugt – steht der Verwaltung Ihres Unternehmens in Kordo zur Verfügung: Cockpit › Firmeneinstellungen › Datenexport › Alle Tabellen › Datenstrukturen ansehen. Die Spalten stehen außerdem in der Kopfzeile jeder CSV-Datei und als Schlüssel in der JSON-Datei; LIESMICH.txt nennt jede Tabelle mit ihrer Zeilenzahl. Aus Sicherheitsgründen veröffentlichen wir den Aufbau der Datenbank nicht; auf Ihren Wunsch senden wir das Verzeichnis auch einem von Ihnen beauftragten neuen Anbieter.

Nicht exportiert werden interne Betriebsdaten ohne Bezug zu Ihren Inhalten (Systemwache, Verbindungswache, Zähler ohne Personenbezug) und der Programmcode.

4. Schnittstellen

Die Exportfunktionen stehen allen Kunden gleichermaßen und unentgeltlich zur Verfügung. Sie laufen über Serverfunktionen, die die Anmeldung eines Verwaltungskontos verlangen; eine Beschreibung für den programmatischen Abruf durch Sie oder einen neuen Anbieter senden wir auf Anfrage.

5. Gerichtsbarkeit der Infrastruktur (Art. 28 Data Act)

AufgabeInfrastruktur und StandortAnbieter und Gerichtsbarkeit
Datenbank, Dateien, ServerfunktionenSupabase auf AWS, Region Frankfurt am Main (Deutschland)Supabase Inc., USA
Web-Auslieferung, AnmeldeschutzCloudflare, weltweites NetzCloudflare, Inc., USA
E-Mail-VersandResend, Server in der EU (Irland)Resend, Inc., USA
Push-MitteilungenGoogle Firebase; Apple Push Notification serviceGoogle Ireland Ltd. / Google LLC, USA; Apple Distribution International Ltd., Irland / Apple Inc., USA
KI-Module (nur wenn eingeschaltet)Google Gemini, weltweitGoogle Ireland Ltd. / Google LLC, USA
AbsturzberichteSentry, EU-Region (Frankfurt)Functional Software, Inc., USA
Postfachmailbox.org, DeutschlandHeinlein Hosting GmbH, Deutschland

Maßnahmen gegen unrechtmäßigen staatlichen Zugriff auf in der EU gespeicherte nicht-personenbezogene Daten: Speicherung der Unternehmensdaten in Frankfurt am Main; verschlüsselte Übertragung (TLS) und Verschlüsselung der gespeicherten Daten beim Infrastrukturanbieter; Zugriff nur über rollenbasierte Rechte, Betreiberzugänge mit zweitem Faktor; Verträge mit den Anbietern einschließlich Standardvertragsklauseln und deren Richtlinien zum Umgang mit behördlichen Ersuchen; Datenminimierung bei Diensten außerhalb der EU (Push-Texte ohne Namen, KI-Module standardmäßig aus). Behördliche Ersuchen beantworten wir nur auf rechtlich verbindlicher Grundlage nach Prüfung und informieren das betroffene Unternehmen, soweit das zulässig ist.