Stand: 21. September 2026
Rechtlich verbindlich ist allein der deutsche Text, und zwar in jedem Land. Jede andere Sprachfassung ist eine Übersetzung und dient nur dem Verständnis. Weicht sie vom deutschen Text ab, gilt der deutsche Text.
Filum: Datenschutz
Diese Seite beschreibt, was die App Filum mit Daten macht. Filum archiviert Projektmails aus Postfächern in Microsoft 365 in einen Speicher, den das Büro selbst wählt.
Zu Website-, Konto-, Lizenz- und Zahlungsdaten von bimover siehe die allgemeine Datenschutzerklärung. Jene Erklärung und diese greifen ineinander: Jene behandelt, was rund um die App geschieht, diese Seite behandelt die App.
1. Verantwortlicher und Kontakt
bimover GmbH, Hammer 19, 5000 Aarau, Schweiz E-Mail: privacy@bimover.ch
Für die Mails in einem Archiv ist das Büro, das Filum betreibt, der Verantwortliche, nicht bimover. Siehe Ziffer 2.
2. Die Mails gelangen nicht zu bimover
Filum archiviert Projektmails aus Postfächern in Microsoft 365 in einen Ordner auf einem Speicher, den das Büro selbst wählt, zum Beispiel auf das eigene NAS des Büros. Die Mails gelangen nicht zu bimover. Sie gehen von Microsoft in die App auf Ihrem Rechner und von dort auf Ihren Speicher.
Wir betreiben auf diesem Weg keinen Server und haben keine Kopie. Das heisst auch: Wir können ein Archiv weder lesen noch ändern noch abschalten. Für die Personendaten in einem Archiv ist das Büro, das Filum betreibt, der Verantwortliche.
3. Was Filum uns meldet
Filum schickt uns die folgenden Angaben. Ist Filum mit Ihrem bimover-Konto verbunden, geht dessen Anmeldung mit, damit wir wissen, zu welchem Büro es gehört. Ist es nicht verbunden, gehen die Frage nach Lizenzen, die Meldung nach einem Lauf und die Anfrage vor dem Umstellen trotzdem hinaus, nur ohne Anmeldung, und wir weisen sie ab. Die Anfragen gehen von Ihrem Rechner aus und enthalten, was jede Anfrage enthält, darunter Ihre IP-Adresse.
Beim Einrichten und vor jedem Lauf fragt Filum, ob für jedes Postfach, aus dem ein Projekt archiviert, eine Lizenz da ist. Nachgesehen wird schon beim Einrichten und danach jedes Mal, wenn Filum die Seite des Projekts zeigt; dabei wird nichts belegt. Bevor ein Lauf beginnt, fragt Filum noch einmal und belegt die Lizenzen. Lässt sich die Anmeldung in diesem Moment nicht erneuern, unterbleibt die Anfrage, und wir erhalten nichts. Sonst erhalten wir je Postfach einen Hash statt der Adresse (SHA-256 über ein festes Präfix und die Adresse in Kleinbuchstaben). Ist für ein Postfach keine Lizenz frei, archiviert Filum es nicht; seinen Hash haben wir mit der Anfrage trotzdem erhalten.
Nach einem Archivierungslauf erhalten wir, sofern sich die Anmeldung erneuern liess:
- je Postfach, aus dem der Lauf archiviert hat, denselben Hash
- eine Kennung des Archivs, die Kennung des Laufs und den Zeitpunkt des Laufs
- die Prüfsumme des Belegs dieses Laufs, wie viele Nachrichten das Archiv enthält, und der wievielte Lauf es war
Vor dem Umstellen eines Archivs, wenn Filum schon abgelegte Mails umstellt, weil «Anhänge nur einmal ablegen» ein- oder ausgeschaltet wurde, lädt Filum den Lizenznachweis Ihres Kontos neu, damit die Vorgaben Ihres Büros gelten; lässt sich die Anmeldung gerade nicht erneuern, unterbleibt auch diese Anfrage. Ist Filum verbunden, geht dieselbe Anfrage auch beim Start und vor einem Lauf hinaus, wenn der gespeicherte Nachweis erneuert werden muss, und wenn Sie in den Einstellungen auf «Prüfen» klicken. Sie trägt ausser der Anmeldung nur die Kennung der App.
Auf dem Mac fragt Filum zudem den Stand Ihres Kontos ab, solange es verbunden ist und sich die Anmeldung erneuern lässt: beim Verbinden, wenn die Anmeldung erneuert wird, und von Zeit zu Zeit vor einem Lauf oder wenn Sie auf «Prüfen» klicken. Diese Anfrage trägt die Anmeldung, die Kennung Ihres Kontos und die Kennung der App.
Keine Adressen im Klartext, keine Betreffzeilen, keine Dateinamen, keine Anhänge und keine Nachrichten. Das in Filum eingebaute Beispielprojekt meldet nichts.
Wir behandeln einen Postfach-Hash als Personendaten. Er ist pseudonym, nicht anonym: Dasselbe Postfach ergibt immer denselben Hash, und wer eine Adresse bereits hat, kann ihn berechnen und vergleichen. Die Adressen hinter diesen Hashes haben wir nicht, und wir versuchen nicht, sie aufzulösen. Wir verwenden diese Angaben für drei Zwecke: um vor einem Lauf zu sagen, für welche Postfächer eine Lizenz da ist, um zu zählen, wie viele verschiedene Postfächer ein Büro in einem Jahr archiviert hat, denn daran wird die Lizenz bemessen, und um später zu bemerken, wenn ein Archiv weniger Läufe oder weniger Nachrichten meldet als früher.
Rechtsgrundlage: für die Frage nach freien Lizenzen, das Nachladen des Lizenznachweises, die Abfrage des Kontostands und die Zählung der Postfächer die Erfüllung des Lizenzvertrags (Art. 6 Abs. 1 lit. b DSGVO), für die korrekte Abrechnung und für den Vergleich mit früheren Meldungen unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Zum Schweizer Recht siehe Ziffer 12 der allgemeinen Datenschutzerklärung.
4. Anmeldung mit Microsoft
Wenn Sie sich mit Microsoft anmelden, verarbeiten wir das Identitätstoken, das Microsoft ausstellt, und entnehmen ihm die Kennung, die Microsoft Ihrem Konto zuweist, sowie Ihre E-Mail-Adresse, um Ihr bimover-Konto zu finden oder anzulegen. Nennt das Token Ihre Microsoft-Organisation, verarbeiten wir auch die Kennung der Organisation. Passwörter verarbeiten wir nicht. Die Authentifizierung übernimmt Microsoft.
Filum meldet sich nur mit Microsoft an, weil dieselbe Anmeldung auch die Postfächer erreicht, die Filum archiviert; eine zweite Anmeldung gibt es nicht.
In Filum berechtigt dieselbe Anmeldung die App zudem, die Postfachordner zu lesen,
die Sie angeben. Der Zugriff ist delegiert: Filum handelt in Ihrem Namen und
erreicht nur die Postfächer und Ordner, die Sie selbst erreichen. Wir haben keine
unternehmensweite Berechtigung für Ihre Postfächer. Filum verlangt Zugriff auf
Ihre eigenen Mails und auf Postfächer, die für Sie freigegeben sind
(Mail.ReadWrite und Mail.ReadWrite.Shared). Der Schreibzugriff gehört aus einem
einzigen Grund dazu: Auf Ihren Wunsch verschiebt Filum eine Nachricht in den
Ordner, aus dem Sie archivieren. Die App versendet keine Nachrichten und löscht
keine. Im Admin Center von Microsoft ist die Registrierung als «Filum Mailarchiv»
aufgeführt.
Diese Mails gehen zwischen Ihrem Gerät und Microsoft hin und her. Sie laufen nicht über uns, und wir speichern sie nie. Die Tokens von Microsoft bleiben auf dem Gerät.
5. Der Zeitstempeldienst
Jeder Beleg eines Laufs erhält einen Zeitstempel von einem unabhängigen Dienst (RFC 3161), damit der Zeitpunkt eines Stands von jemand anderem bestätigt werden kann als vom Büro, dem der Datenträger gehört. Filum schickt diesem Dienst eine Prüfsumme des Belegs und sonst nichts.
Die Anfrage geht von Ihrem Rechner aus und enthält, was jede Anfrage enthält, darunter Ihre IP-Adresse. Voreingestellt ist SwissSign in der Schweiz; in den Einstellungen lässt sich ein deutscher Dienst (DFN) wählen. Wir erhalten davon nichts.
6. Support: das Diagnoseprotokoll
Filum führt auf Ihrem Gerät ein rollierendes Protokoll dessen, was es zuletzt versucht hat: Läufe, Fehler, Ordner- und Dateinamen, Anzahlen. Von sich aus geht es nirgendwohin. Zu uns gelangt es nur, wenn Sie es freigeben, und die App zeigt Ihnen vorher den ganzen Text. Mit ihm geht eine zufällige, zurücksetzbare Installationskennung mit, damit sich mehrere Tickets aus einer Installation zusammenführen lassen.
Die Dateinamen im Archiv werden aus Datum, Absender und Betreff gebildet. Bevor ein Protokoll Ihren Rechner verlässt, ersetzt Filum jeden solchen Namen darin durch einen Platzhalter, auch die Namen von Anhängen. Nachrichtentexte und Anhänge enthält ein Protokoll ohnehin nie. Ist Ihnen ein Fall besonders heikel, senden Sie das Ticket ohne das Protokoll, und wir fragen nach, was wir brauchen.
7. Support: eine Sitzung, die Sie freigeben
Filum kann auch Anweisungen von der Support-App von bimover entgegennehmen, wenn diese App auf demselben Rechner unter demselben Benutzerkonto installiert ist. Die beiden tauschen Dateien in einem gemeinsamen Ordner auf Ihrem Datenträger aus; eine Netzwerkverbindung und einen offenen Port gibt es dafür nicht.
Der Kanal ist geschlossen, bis Sie ihn einschalten, eine Freigabe dauert eine Stunde und schliesst sich dann von selbst, und eine Anweisung, die älter als zwei Minuten ist, wird abgewiesen. Solange eine Freigabe offen ist, kann eine Person vom Support dasselbe abfragen, was Sie sehen können: Ihre Projekte und Ihren Anmeldestatus, den Diagnosebericht, was ein Mailordner gerade enthält, und das Ergebnis der Prüfung eines Archivs. Diese Person kann auch einen Archivierungslauf starten; es ist derselbe Lauf, den Ihr eigener Knopf startet.
Über diesen Kanal lässt sich nichts tun, was nicht auch ein Knopf in der App tun kann, und jede Anweisung wird in der App aufgezeichnet.
8. Das Outlook-Add-in
Das Add-in für Outlook ist ein Knopf, der die App Filum öffnet. Es liest aus Outlook weder Nachrichten noch Angaben zu Ihrem Postfach, und es gibt keine Angaben aus Outlook an bimover weiter. Von Outlook verlangt es die niedrigste Berechtigungsstufe.
Damit Outlook das Add-in anzeigen kann, lädt es dessen Seite von www.bimover.ch und die Programmbibliothek office.js von Microsoft. Dabei gehen wie bei jedem Seitenaufruf Ihre IP-Adresse und die üblichen Angaben Ihres Browsers an diese Server. Outlook hängt dabei üblicherweise Angaben zu Programm, Plattform, Fassung und Sprache an die Adresse. Wie wir damit umgehen, beschreibt die allgemeine Datenschutzerklärung; für Microsoft gilt deren eigene Datenschutzerklärung.
Der Knopf ruft die Adresse www.bimover.ch/filum/oeffnen auf. Ist Filum installiert, übernimmt das Betriebssystem die Adresse und startet die App. Sonst zeigt der Browser eine Seite mit einem Link zur Produktseite. Die Adresse trägt keine Daten.
9. Ihre Rechte
Für die Konto-, Lizenz- und Abrechnungsdaten rund um Filum gelten die Rechte, die in der allgemeinen Datenschutzerklärung dargelegt sind, und Anfragen gehen an privacy@bimover.ch.
Für die Mails in einem Archiv sind wir nicht der Verantwortliche und können nichts unternehmen: Das Archiv liegt auf dem eigenen Speicher des Büros, und wir haben keine Kopie. Anfragen zu diesen Mails gehen an das Büro, das Filum betreibt.