Datenexport und Anbieterwechsel
Stand: 17. September 2026. Informationen nach Art. 26 und Art. 28 der Verordnung (EU) 2023/2854 (Data Act) für Unternehmen, die Kordo nutzen. Die vertragliche Regelung steht in Abschnitt 7 des Nutzungsvertrags.
1. Wechsel und Beendigung
Sie können jederzeit in Textform an kontakt@mykordo.app verlangen, zu einem anderen Anbieter zu wechseln, Ihre Daten in eigene Systeme zu übernehmen oder sie löschen zu lassen. Die Ankündigungsfrist ist die Kündigungsfrist (ein Monat zum Monatsende, höchstens zwei Monate). Danach läuft auf Wunsch ein Übergangszeitraum von bis zu 30 Kalendertagen, in dem der Dienst weiterläuft und wir den Wechsel unterstützen, und anschließend ein Datenabrufzeitraum von mindestens 30 Kalendertagen. Danach löschen wir alle Daten vollständig und bestätigen das in Textform. Wechselentgelte erheben wir nicht.
Methoden: Export selbst in der App oder im Browser (Cockpit › Firmeneinstellungen › Datenexport) oder Bereitstellung durch uns über befristete Download-Adressen. Bekannte Einschränkungen: Download-Adressen gelten fünf Minuten und lassen sich neu erzeugen; das Dateipaket kommt in Teilen bis etwa 40 MB; Exportdateien bleiben 30 Tage im Speicher; Passwort-Prüfwerte, Geheimnisse des zweiten Faktors und Zugangsschlüssel werden aus Sicherheitsgründen nicht herausgegeben (in den Tabellen durch „[entfernt]“ ersetzt).
2. Exporte, Formate und Normen
| Export | Inhalt und Aufbau | Normen |
|---|---|---|
| Alle Tabellen | ZIP-Datei mit alle_tabellen.json (Objekt mit _kopf und daten; je Tabelle eine Liste von Zeilen, Spaltennamen als Schlüssel), csv/<tabelle>.csv (Kopfzeile mit Spaltennamen, Semikolon, Zeilenende CRLF, UTF-8 mit BOM; neben Kennungen Klartextspalten …_name) und LIESMICH.txt (Tabellen mit Zeilenzahl) | ZIP, JSON (RFC 8259), CSV (RFC 4180, Semikolon als Trennzeichen), UTF-8, Zeitangaben ISO 8601 in UTC, Kennungen UUID (RFC 9562) |
| Alle Dateien | ZIP-Teile mit allen Dateien im Originalformat (etwa JPEG, PNG, PDF), MANIFEST.csv (Speicherbereich, Pfad, Bytes, SHA-256) und LIESMICH.txt | ZIP, SHA-256 (FIPS 180-4) |
| Eine Person | Auskunft nach Art. 15 DSGVO: ZIP-Datei mit CSV und JSON aller Tabellen mit Bezug zur Person, Anmeldekonto, Löschfristen und LIESMICH.txt; die Dateien der Person als ZIP-Teile | wie oben |
| Ganze Firma | Übersichten als einzelne CSV-Dateien mit LIESMICH.txt | CSV, UTF-8 |
| Nachweise | Arbeitszeitnachweise, Leistungsnachweise, Rechnungen als PDF |
3. Datenstrukturen
Das aktuelle Verzeichnis der Datenstrukturen – jede Tabelle des Exports
„Alle Tabellen“ mit ihren Spalten, aus der Datenbank erzeugt – steht der
Verwaltung Ihres Unternehmens in Kordo zur Verfügung: Cockpit ›
Firmeneinstellungen › Datenexport › Alle Tabellen › Datenstrukturen
ansehen. Die Spalten stehen außerdem in der Kopfzeile jeder CSV-Datei
und als Schlüssel in der JSON-Datei; LIESMICH.txt nennt jede
Tabelle mit ihrer Zeilenzahl. Aus Sicherheitsgründen veröffentlichen wir den
Aufbau der Datenbank nicht; auf Ihren Wunsch senden wir das Verzeichnis auch
einem von Ihnen beauftragten neuen Anbieter.
Nicht exportiert werden interne Betriebsdaten ohne Bezug zu Ihren Inhalten (Systemwache, Verbindungswache, Zähler ohne Personenbezug) und der Programmcode.
4. Schnittstellen
Die Exportfunktionen stehen allen Kunden gleichermaßen und unentgeltlich zur Verfügung. Sie laufen über Serverfunktionen, die die Anmeldung eines Verwaltungskontos verlangen; eine Beschreibung für den programmatischen Abruf durch Sie oder einen neuen Anbieter senden wir auf Anfrage.
5. Gerichtsbarkeit der Infrastruktur (Art. 28 Data Act)
| Aufgabe | Infrastruktur und Standort | Anbieter und Gerichtsbarkeit |
|---|---|---|
| Datenbank, Dateien, Serverfunktionen | Supabase auf AWS, Region Frankfurt am Main (Deutschland) | Supabase Inc., USA |
| Web-Auslieferung, Anmeldeschutz | Cloudflare, weltweites Netz | Cloudflare, Inc., USA |
| E-Mail-Versand | Resend, Server in der EU (Irland) | Resend, Inc., USA |
| Push-Mitteilungen | Google Firebase; Apple Push Notification service | Google Ireland Ltd. / Google LLC, USA; Apple Distribution International Ltd., Irland / Apple Inc., USA |
| KI-Module (nur wenn eingeschaltet) | Google Gemini, weltweit | Google Ireland Ltd. / Google LLC, USA |
| Absturzberichte | Sentry, EU-Region (Frankfurt) | Functional Software, Inc., USA |
| Postfach | mailbox.org, Deutschland | Heinlein Hosting GmbH, Deutschland |
Maßnahmen gegen unrechtmäßigen staatlichen Zugriff auf in der EU gespeicherte nicht-personenbezogene Daten: Speicherung der Unternehmensdaten in Frankfurt am Main; verschlüsselte Übertragung (TLS) und Verschlüsselung der gespeicherten Daten beim Infrastrukturanbieter; Zugriff nur über rollenbasierte Rechte, Betreiberzugänge mit zweitem Faktor; Verträge mit den Anbietern einschließlich Standardvertragsklauseln und deren Richtlinien zum Umgang mit behördlichen Ersuchen; Datenminimierung bei Diensten außerhalb der EU (Push-Texte ohne Namen, KI-Module standardmäßig aus). Behördliche Ersuchen beantworten wir nur auf rechtlich verbindlicher Grundlage nach Prüfung und informieren das betroffene Unternehmen, soweit das zulässig ist.