Konfiguration ausstehend

Datenschutzerklärung

Diese Seite beschreibt die im aktuellen Anwendungskern vorgesehenen Verarbeitungen. Sie muss mit dem tatsächlichen Hosting, den Verträgen und den Betriebsprozessen abgeglichen werden.

Stand: 2026-07-28

Vor Veröffentlichung konfigurieren und prüfen

Es fehlen: Verantwortlicher, Anschrift, Datenschutzkontakt. Die Angaben werden bewusst nicht aus eingesetzten Paketen oder vermuteten Hosting-Diensten abgeleitet. Sie müssen die reale Produktivumgebung wiedergeben und nach jeder Änderung neu geprüft werden.

1. Verantwortlicher und Kontakt

[Konfiguration erforderlich: Verantwortlicher]

[Konfiguration erforderlich: Anschrift]

Datenschutzanfragen: [Konfiguration erforderlich: Datenschutzkontakt]

2. Welche Daten wofür verarbeitet werden

Aufruf und technischer Betrieb

Beim Seitenaufruf können insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, Referrer, Browser- und Geräteinformationen sowie technische Fehlerdaten in Server- oder Sicherheitsprotokollen verarbeitet werden. Zweck sind Auslieferung, Stabilität, Missbrauchsschutz und Fehleranalyse. Umfang und Fristen hängen vom konfigurierten Hoster ab.

Vorgesehene Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; berechtigte Interessen sind ein sicherer und stabiler Betrieb. Die konkrete Interessenabwägung ist vom Betreiber zu dokumentieren.

Anmeldung und Benutzerkonto

Für Anmeldung und Kontozuordnung werden Identifikatoren des Auth-Anbieters, Name, E-Mail-Adresse, Verifizierungsstatus und gegebenenfalls ein Profilbild verarbeitet. Das Passwort wird nicht in der Anwendungsdatenbank verwaltet.

Vorgesehene Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung des gewünschten Kontos; Sicherheitsverarbeitung gegebenenfalls zusätzlich Art. 6 Abs. 1 lit. f DSGVO.

Firmenpass, Zusammenarbeit und Aufgaben

Verarbeitet werden vom Nutzer eingegebene Unternehmensstammdaten, Rechtsform, Statusangaben, steuerliche und organisatorische Kennungen, Informationen zu Buchhaltung und ELSTER, Mitgliedschaften und Rollen sowie Aufgaben, Fristen, Zuständigkeiten und Bearbeitungsstände. Daraus erzeugt die Anwendung passende Arbeitsschritte und eine Fortschrittsansicht.

Vorgesehene Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Soweit Nutzer Angaben zu anderen Personen eintragen, müssen sie hierzu berechtigt sein und erforderliche Informationen bereitstellen.

Kontaktanfragen

Bei einer Kontaktaufnahme werden Absenderdaten, Inhalt, Zeitpunkt und weitere freiwillig übermittelte Angaben zur Bearbeitung der Anfrage verarbeitet.

Vorgesehene Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, ansonsten Art. 6 Abs. 1 lit. f DSGVO. Gesetzliche Aufbewahrungspflichten können hinzukommen.

3. Cookies und lokale Einstellungen

Der aktuelle Anwendungskern verwendet die folgenden funktionsbezogenen Cookies. Er enthält keine eigenen Marketing- oder Reichweiten-Cookies. Zusätzliche Dienste im Produktivbetrieb müssen vor ihrer Aktivierung ergänzt und rechtlich bewertet werden.

Cookie / KategorieZweckDauer
Auth-Sitzung (Anbieter-Cookies)Anmeldung, Sitzungsprüfung und Schutz authentifizierter Bereicheabhängig von der produktiven Auth-Konfiguration
current_company_idmerkt den ausgewählten Unternehmenskontext; HttpOnlybis zu 400 Tage
appearancemerkt die gewählte helle, dunkle oder systemabhängige Darstellungbis zu 400 Tage
sidebar_statemerkt den gewählten Zustand der Seitennavigationbis zu 400 Tage
flashzeigt einmalige Erfolgs-, Hinweis- oder Fehlermeldungen nach einer Aktionbis zu 60 Sekunden

Die Speicherung ist für die vom Nutzer angeforderte Anmeldung, Unternehmensauswahl, Oberflächeneinstellung oder Rückmeldung vorgesehen (§ 25 Abs. 2 Nr. 2 TDDDG). Die anschließende Verarbeitung personenbezogener Daten richtet sich nach den oben genannten DSGVO-Grundlagen.

4. Empfänger und Drittlandtransfers

Hosting
Vercel
Datenbank
PlanetScale
Authentifizierung
WorkOS

Ob Daten außerhalb der EU oder des EWR verarbeitet werden, lässt sich nicht seriös aus dem Quellcode ableiten. Der Betreiber muss die tatsächlichen Regionen, Unterauftragsverarbeiter und Garantien wie Angemessenheitsbeschlüsse oder Standardvertragsklauseln anhand der produktiven Verträge konkret benennen. Zugriff erhalten außerdem nur intern autorisierte Personen, soweit dies für Betrieb, Support oder Pflichterfüllung erforderlich ist.

5. Speicherdauer und Kontolöschung

Anwendungsdaten werden grundsätzlich so lange gespeichert, wie das Konto genutzt wird oder sie für den jeweiligen Zweck erforderlich sind. Bei einer Kontolöschung werden der lokale Benutzer und seine Mitgliedschaften entfernt. Ein Unternehmen ohne verbleibende Mitglieder wird samt zugehörigen Anwendungsdaten gelöscht; gemeinsam genutzte Unternehmensdaten bleiben für verbleibende Mitglieder bestehen und persönliche Aufgabenzuordnungen werden gelöst.

Identitätsdaten beim Auth-Anbieter, Protokolle, Backups und Daten mit gesetzlichen Aufbewahrungspflichten folgen eigenen Fristen und Löschabläufen. Der Betreiber muss diese Fristen vor Veröffentlichung konkretisieren. Eine Löschung im Produkt bedeutet nicht automatisch die sofortige Entfernung aus gesicherten Backups oder beim Auth-Anbieter.

6. Sicherheit und automatisierte Vorschläge

Die Anwendung sieht rollenbasierte Zugriffe und eine zusätzliche anwendungsseitige Verschlüsselung ausgewählter vertraulicher Firmenpassfelder vor. Andere Daten werden durch die Sicherheitsmaßnahmen der Laufzeit-, Datenbank- und Hosting-Umgebung geschützt. Kein technisches Verfahren kann einen absoluten Schutz garantieren.

Aufgaben und Fortschrittsanzeigen werden regelbasiert aus gespeicherten Unternehmensangaben abgeleitet. Sie treffen keine Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO. Nutzer müssen die Anwendbarkeit fachlich prüfen.

7. Rechte betroffener Personen

Nach den gesetzlichen Voraussetzungen bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann mit Wirkung für die Zukunft widerrufen werden. Anfragen sind an den oben genannten Datenschutzkontakt zu richten.

Zudem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Zuständige Aufsicht: [Noch zu bestimmen – abhängig vom Sitz des tatsächlichen Verantwortlichen]