MyMFA / Datenschutz
Datenschutz
für MyMFA.
Welche Daten MyMFA verwendet, warum sie benötigt werden und wie Sie deren Löschung beantragen können.
Gültig und zuletzt aktualisiert am: 15. September 2026
1. Wer wir sind und wofür diese Erklärung gilt
Entwickler von MyMFA und Betreiber der Websites mymfa.cz, mymfa.eu, mymfa.de und mymfa.at ist MyOffice s.r.o., Unternehmens-ID 29188997, U viaduktu 881/21f, Chrlice, 643 00 Brno, Tschechische Republik. Kontakt für Datenschutzfragen und Löschanträge: info@myoffice.cz.
Diese Erklärung gilt für MyMFA für Android, die in Entwicklung befindliche iOS-App, den zugehörigen Authentifizierungsdienst und diese Website. Sie beschreibt den aktuellen Android-Pilotbetrieb und den iOS-Client in Entwicklung. Die verfügbaren Funktionen unterscheiden sich: Android unterstützt lokale OTP-Codes und QR-Scans; der aktuelle iOS-Prototyp bietet diese Funktionen nicht. Push-Benachrichtigungen sind in den aktuellen Clients nicht eingebunden. Vor der Veröffentlichung einer Version, die die Datenverarbeitung ändert, aktualisieren wir diese Erklärung.
Bei geschäftlichen Anmeldungen legt in der Regel Ihre Organisation als Verantwortlicher die Zwecke und Regeln der Verarbeitung fest. MyOffice kann den Betrieb und Support als Auftragsverarbeiter auf Grundlage eines Vertrags und entsprechender Weisungen übernehmen. Für die eigene Website, die Kommunikation mit Ihnen und den eigenen Testbetrieb ist MyOffice Verantwortlicher. Die konkreten Regeln Ihrer Unternehmensumgebung erläutert Ihnen deren Administrator.
2. Welche Daten verarbeitet werden
OTP-Codes auf dem Smartphone — Android
Wenn Sie ein OTP-Konto hinzufügen, speichert die App dessen Bezeichnung, darin gegebenenfalls enthaltene Namen oder E-Mail-Adressen, den Anbieter, den geheimen Schlüssel und die Parameter zur Berechnung von Einmalcodes. Diese Informationen werden verschlüsselt lokal gespeichert. MyMFA übermittelt sie weder an unsere Server noch an den Kontoanbieter. Die Codes werden auf Ihrem Smartphone berechnet. Ihre Verwendung zur Anmeldung bei einem anderen Dienst unterliegt dessen Regeln.
Gerätekopplung und geschäftliche Authentifizierung
Bei der Kopplung sendet die App einen einmaligen Kopplungscode, eine Gerätebezeichnung und einen öffentlichen kryptografischen Schlüssel. Der Server erstellt eine Gerätekennung und ein Zugriffstoken. Die App bewahrt das Token in einem geschützten Speicher auf; der Server speichert einen Prüfhash davon. Der private Signaturschlüssel bleibt geschützt auf dem Gerät.
Bei der Authentifizierung erhält die App vom Server die Organisations- und Benutzeridentität, Kennungen für das Geschäftskonto, Zielsystem, Gerät, die Anfrage, den Versuch und die Sitzung sowie die Gültigkeitsdauer und Sicherheitsparameter der Anfrage. Sie sendet die Anfragekennung, Bestätigung oder Ablehnung, die eingegebene Kontrollzahl und eine digitale Signatur zurück. Der Server verarbeitet den Authentifizierungsstatus und Sicherheitsereignisse. Die mobile App fordert das Passwort Ihres Geschäftskontos weder an noch übermittelt sie es.
Kamera und Biometrie
Android fordert den Kamerazugriff an, wenn Sie einen QR-Code scannen möchten. Das Bild wird lokal dekodiert; die App speichert es nicht als Foto und übermittelt es nicht an einen Server. Der Inhalt eines Kopplungscodes kann anschließend wie oben beschrieben zur Kopplung verwendet werden. Sie können die Kameraberechtigung in den Systemeinstellungen ablehnen oder entziehen und den Link manuell einfügen.
Die biometrische Überprüfung erfolgt durch Android oder iOS. MyMFA erhält keine Fingerabdrücke, Gesichtsbilder oder biometrischen Vorlagen. Nach erfolgreicher Überprüfung erlaubt das System den geschützten Vorgang. Der Android-Pilotbetrieb setzt unterstützte starke Biometrie voraus; der iOS-Client in Entwicklung verwendet die systemseitige Benutzerüberprüfung. Ohne die erforderliche Überprüfung sind geschützte Funktionen nicht nutzbar.
Betriebsdaten, Website und Support
Bei einer Netzwerkverbindung verarbeitet der Server die IP-Adresse und technische Daten der HTTP-Anfrage. Betriebs- und Sicherheitsprotokolle können Zeitpunkt, angeforderte Adresse, Ergebnis der Anfrage und Clientinformationen enthalten. Wenn Sie den Support kontaktieren, verarbeiten wir Ihre E-Mail-Adresse, Ihre Nachricht und die von Ihnen bereitgestellten Angaben.
Die Websites mymfa.cz, mymfa.eu, mymfa.de und mymfa.at verwenden keine Analyse- oder Werbecookies, Tracking-Pixel oder Formulare. Schriftarten und Bilder werden von der jeweiligen Website selbst geladen. Die Apps enthalten keine Werbe-, Analyse- oder automatischen Fehlerberichtstools von Drittanbietern. Sie lesen keine Kontakte, SMS, Mikrofoneingaben, Standortdaten oder Werbekennungen des Geräts aus. FCM und APNs für Push-Benachrichtigungen sind nicht in die Apps eingebunden.
3. Warum wir Daten verwenden
Die Daten dienen der Erstellung und Verwaltung von Kopplungen, der Berechnung lokaler OTP-Codes, der Prüfung und Absicherung von Anmeldungen, der Missbrauchsprävention, der Behebung von Betriebsproblemen und der Bearbeitung Ihrer Anfragen. Wir verwenden sie nicht für Werbeprofile und verkaufen sie nicht.
Die eigene Verarbeitung durch MyOffice beruht je nach Situation auf der Erfüllung eines Vertrags oder vorvertraglichen Maßnahmen, berechtigten Interessen an der Sicherheit des Dienstes und der Bearbeitung von Anfragen oder einer rechtlichen Verpflichtung. Für Geschäftskonten bestimmt Ihre Organisation die einschlägige Rechtsgrundlage. Eine Betriebssystemberechtigung ersetzt für sich genommen keine Rechtsgrundlage nach der DSGVO.
Das Authentifizierungssystem prüft automatisch die Richtigkeit und Gültigkeit einer Bestätigung und kann den Zugriff verweigern. Bei Problemen wenden Sie sich an den Administrator Ihrer Organisation. Dieser kann den Vorgang prüfen und ein anderes zugelassenes Anmeldeverfahren bereitstellen. Der Dienst erstellt keine Werbe- oder Verhaltensprofile.
4. Wer Zugriff auf Daten hat
Daten zur geschäftlichen Authentifizierung stehen autorisierten Administratoren Ihrer Organisation sowie Betriebs- und Supportmitarbeitern im für ihre Aufgaben erforderlichen Umfang zur Verfügung. Ist ein vertraglicher Dienstleister beteiligt, darf er Daten nur für den vereinbarten Zweck, mit angemessenem Schutz, unter Wahrung der Vertraulichkeit und nach Weisung des Verantwortlichen verarbeiten. Zuständige Behörden können Daten erhalten, soweit dies gesetzlich vorgeschrieben ist.
Google Play und der Apple App Store verarbeiten Daten zu Store-Konten, Vertrieb und Nutzung ihrer Dienste eigenständig gemäß den Datenschutzbestimmungen von Google und den Datenschutzbestimmungen von Apple. MyMFA übermittelt ihnen keine Inhalte von OTP-Konten oder Bestätigungsanfragen über Werbe- oder Analyse-SDKs.
Bei Unternehmensbereitstellungen informiert Sie der Verantwortliche Ihrer Organisation über das konkrete Hosting, Dienstleister und mögliche Übermittlungen außerhalb des Europäischen Wirtschaftsraums. Veranlasst der Verantwortliche solche Übermittlungen, muss er die Voraussetzungen der DSGVO erfüllen, etwa durch einen Angemessenheitsbeschluss oder geeignete vertragliche Garantien.
Schutz bei Übertragung und Speicherung
Die App kommuniziert mit zugelassenen Authentifizierungsservern über HTTPS mit Zertifikatsprüfung. Signaturschlüssel werden durch den Systemspeicher des Geräts geschützt; Android nutzt einen verschlüsselten Tresor und der iOS-Client Keychain und Secure Enclave. Automatische Sicherungen der App-Daten sind im Android-Pilotbetrieb deaktiviert; der iOS-Client synchronisiert Kopplungsdaten nicht über iCloud. Der Zugriff auf Serverdaten ist auf autorisierte Personen beschränkt.
5. Wie lange wir Daten speichern
- Lokale OTP-Konten: bis zur Entfernung in der App oder zum Löschen der App-Daten unter Android. Die automatische Cloud-Sicherung von MyMFA ist nicht aktiviert.
- Kopplung: lokale Daten während der Nutzung der Kopplung; die Serverregistrierung muss durch einen Administrator widerrufen werden. Die Deinstallation allein widerruft die Serverregistrierung nicht. Unter iOS kann nicht davon ausgegangen werden, dass eine Deinstallation alle Keychain-Einträge entfernt.
- Authentifizierungsanfragen im aktuellen Pilotbetrieb: eine Anfrage ist 90 Sekunden gültig. Ihr Datensatz kann 24 Stunden nach Ablauf aus dem aktiven Zustand entfernt werden und wird bei der nächsten Serververarbeitung gelöscht. Diese Regel gilt nicht für separate Auditprotokolle oder Sicherungen.
- Sicherheits-Auditprotokolle: die Standardfrist beträgt 90 Tage ab dem Ereignis zur Prüfung unbefugter Zugriffe und zur Bearbeitung von Vorfällen.
- Allgemeine Betriebs- und Webprotokolle: 30 Tage ab Erstellung, sofern sie nicht zur Bearbeitung eines konkreten Sicherheitsvorfalls benötigt werden oder unter das unten beschriebene regulierte Regime fallen.
- Betriebliche Sicherungen von MyMFA-Daten: höchstens 30 Tage ab Erstellung der Sicherung. Nach der Löschung aus dem aktiven System können Daten bis zum Ende dieser Frist in einer getrennten Sicherung verbleiben. Sicherungen dienen ausschließlich der Wiederherstellung; dabei werden bereits erfolgte Löschungen und Zugriffswiderrufe erneut angewendet. Für ein Archiv von Sicherheitsprotokollen gilt dessen eigene Speicherfrist, nicht die Frist betrieblicher Sicherungen.
- Supportkommunikation: während der Bearbeitung und 12 Monate nach Abschluss der Anfrage.
Diese Standardfristen legen wir für den von MyOffice bereitgestellten MyMFA-Betrieb fest. Bei Bereitstellungen, die dem Regime höherer Pflichten nach tschechischem Cybersicherheitsrecht unterliegen, werden Sicherheits- und relevante Betriebsprotokolle im vorgeschriebenen Umfang 18 Monate ab dem Ereignis gespeichert, sofern kein Grund für eine längere Speicherung dokumentiert ist. Dies ist eine besondere Regel nach § 22 Abs. 5 Buchst. c der tschechischen Verordnung Nr. 409/2025 Slg.; sie gilt nicht automatisch für alle Daten, Sicherungen oder MyMFA-Bereitstellungen. Bei einem anderen betrieblichen Anbieter legt die zuständige Organisation die konkreten Fristen fest und teilt sie mit.
Nach Ablauf der jeweiligen Frist werden Daten gelöscht oder unumkehrbar anonymisiert. Nur Daten, die für einen konkreten Vorfall, Rechtsanspruch oder eine gesetzliche Verpflichtung erforderlich sind, dürfen länger gespeichert werden, im notwendigen Umfang und solange der jeweilige Grund besteht. Die Erforderlichkeit einer solchen Speicherung wird laufend überprüft.
Bei einem Löschantrag berücksichtigt der Verantwortliche auch zugehörige Datensätze und Sicherungen. Müssen bestimmte Daten weiter gespeichert werden, teilt er Ihnen den Grund und die betreffende Dauer oder die Kriterien zur Bestimmung dieser Dauer mit. Der Widerruf eines Geräts löscht nicht automatisch alle historischen Datensätze.
6. Daten löschen und Kopplung aufheben
MyMFA erstellt kein separates Verbraucherkonto bei MyOffice. Die App speichert lokale OTP-Konten und ermöglicht die Registrierung eines Geräts für einen bestehenden geschäftlichen Zugang. Gehen Sie je nach den zu löschenden Daten wie folgt vor:
- OTP-Konto unter Android: wählen Sie im Bereich Codes beim betreffenden Konto die Aktion Konto entfernen (auf Tschechisch: Odstranit účet) und bestätigen Sie die Entfernung. Sie können auch alle lokalen Daten in den Systemeinstellungen der App löschen. Sorgen Sie zuvor für eine alternative Anmeldemöglichkeit bei den betroffenen Diensten.
- Geschäftliche Geräteregistrierung und zugehörige Serverdaten: bitten Sie den Administrator Ihrer Organisation um Widerruf der Registrierung und Löschung der MyMFA-Daten. Sie können sich auch wenden an info@myoffice.cz mit dem Betreff „MyMFA — Löschantrag“. Ein Antrag ist auch ohne installierte App möglich.
Nennen Sie Ihre Organisation, Kontokennung oder Kontakt-E-Mail und geben Sie an, ob Sie die Kopplung aufheben, Daten löschen oder beides möchten. Senden Sie kein Passwort, OTP-Geheimnis, Kopplungs-QR-Code oder Zugriffstoken. Falls erforderlich, überprüfen wir Ihre Identität in angemessener Weise. Anträge zu Daten unter der Verantwortung Ihrer Organisation bearbeiten wir gemeinsam mit deren Verantwortlichem. Das Aufheben der Kopplung löscht weder Ihr Geschäftskonto beim Arbeitgeber noch ein Konto bei einem anderen Dienst.
Wir beantworten Anträge nach der DSGVO unverzüglich, in der Regel spätestens innerhalb eines Monats. Erlaubt das Gesetz wegen der Komplexität oder Anzahl der Anträge eine Verlängerung, teilen wir Ihnen die Gründe innerhalb dieser Frist mit.
7. Ihre weiteren Rechte
Unter den Voraussetzungen der DSGVO können Sie Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen. Einer Verarbeitung aufgrund berechtigter Interessen können Sie widersprechen. Beruht die Verarbeitung auf einer Einwilligung, können Sie diese widerrufen, ohne die Rechtmäßigkeit der bisherigen Verarbeitung zu berühren. Senden Sie Ihren Antrag an den Verantwortlichen Ihrer Organisation oder an info@myoffice.cz.
Sie haben außerdem das Recht, Beschwerde einzulegen bei der tschechischen Datenschutzbehörde oder einer anderen zuständigen Aufsichtsbehörde.
8. Kinder und Änderungen dieser Erklärung
MyMFA dient der Kontosicherheit und geschäftlichen Nutzung und richtet sich nicht an Kinder. Ändern sich Funktionen, verarbeitete Daten oder Empfänger, aktualisieren wir diese Erklärung und das Änderungsdatum. Über wesentliche Änderungen informieren wir entsprechend ihrer Art in der App oder über den Administrator des Dienstes.