DATADOOM
Startseite Alle Checks

Projektmanagement

Asana Datenschutz

Was du über Asana und deine Daten wissen solltest — verständlich erklärt, mit konkreten Handlungsschritten.

Gezeichnetes Smartphone mit Herz-Symbol

Was ist das Risiko konkret?

US-amerikanisch, börsennotiert. Projektdaten auf US-Servern, keine E2E-Verschlüsselung.

Rechtsgrundlage (DSGVO)

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für den Kerndienst; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für Produktverbesserung und Nutzungsanalyse; Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für Asana Intelligence (KI-Features). Verantwortlicher: Asana, Inc., 633 Folsom St, San Francisco, CA 94107, USA. Börsennotiert (NYSE: ASAN), eigenständig — kein Atlassian-Produkt.

Drittländer-Transfer

US-Transfer (Standardbetrieb) Projektdaten auf US-Servern. SCCs nach Art. 46 DSGVO und DPA verfügbar. US CLOUD Act strukturell anwendbar. EU-Datenspeicherung (Enterprise) Für Enterprise-Kunden ist Datenspeicherung in der EU möglich (AWS eu-west-1, Irland) — muss explizit vertraglich vereinbart werden, kein Standard. Asana Intelligence (KI) KI-Features analysieren Aufgaben- und Projektinhalte; Sub-Prozessoren für KI-Inferenz können US-basiert sein (Angaben im Sub-Processor-Verzeichnis prüfen). Wichtig aktuell: Die rechtliche Grundlage für solche EU-US-Datentransfers wackelt. Ein US-Gerichtsurteil (Juni 2026) hat der US-Aufsichtsbehörde FTC ihre Unabhängigkeit genommen — genau die Unabhängigkeit, auf der das EU-US-Datenschutzabkommen (Data Privacy Framework) aufgebaut ist. Die EU prüft deshalb gerade, ob das Abkommen noch Bestand haben kann. Es gilt aktuell noch, könnte aber fallen.

Wer bekommt die Daten?

Asana, Inc. (USA, Verantwortlicher) → AWS (Infrastruktur, Auftragsverarbeiter) → Salesforce, Zendesk (CRM/Support, Auftragsverarbeiter) → KI-Sub-Prozessoren für Asana Intelligence (siehe aktuelles Sub-Processor-Verzeichnis) → Integrations-Drittdienste (Slack, Jira, Google Workspace u. a.) → Behörden auf behördliche Anfrage.

Welche Daten werden erhoben?

Aufgaben- und Projektinhalte (Titel, Beschreibungen, Kommentare, Anhänge, Custom Fields); Workflow-Metadaten (Deadlines, Assignees, Abhängigkeiten, Zeitstempel); Kontodaten (Name, E-Mail, Profilbild, Rolle); Nutzungsverhalten (Feature-Nutzung, Login-Häufigkeit, Gerätedaten, IP-Adresse); bei Asana Intelligence: Inhalte als Eingabe für KI-Analysen (Zusammenfassungen, Status-Updates, Goal-Tracking).

Opt-out / Einschränken

Asana Intelligence deaktivieren: Admin Console → Security → AI Features → deaktivieren (nur für Org-Admins). Datenexport: Mein Profil → Meine Einstellungen → Apps → 'Export data'. Datenlöschung beantragen: privacy@asana.com oder über das Datenschutzportal unter asana.com/privacy. DPA für Unternehmenseinsatz abschließen (standardmäßig nicht aktiv, muss angefordert werden). EU-Datenspeicherung für Enterprise: Vertrieb kontaktieren, muss vertraglich festgelegt werden.

Quellen

Gezeichnete Türklinke mit Schloss

Was kannst du tun?

Nextcloud Deck ([fortgeschritten] Self-Hosting anspruchsvoll oder Managed-Hoster nutzen). OpenProject (Open Source).

Was du beim Wechsel verlierst: Asanas ausgereifte Zeitplan-Ansichten (Timeline/Gantt), Portfolios für Team-Überblick und die breiten Integrationen mit Slack, Google Drive und Zoom. OpenProject deckt viel ab, ist aber im UI komplexer.
Individuelle Datenschutzanleitung für 200 Dienste
Stand: September 2026 · Bewertungen beziehen sich auf die deutsche bzw. EU-Variante des Dienstes. Datenschutzerklärungen können sich ändern.