Datenschutzerklärung
Diese Seite beschreibt die im aktuellen Anwendungskern vorgesehenen Verarbeitungen. Sie muss mit dem tatsächlichen Hosting, den Verträgen und den Betriebsprozessen abgeglichen werden.
Stand: 2026-07-28
Vor Veröffentlichung konfigurieren und prüfen
Es fehlen: Verantwortlicher, Anschrift, Datenschutzkontakt. Die Angaben werden bewusst nicht aus eingesetzten Paketen oder vermuteten Hosting-Diensten abgeleitet. Sie müssen die reale Produktivumgebung wiedergeben und nach jeder Änderung neu geprüft werden.
1. Verantwortlicher und Kontakt
[Konfiguration erforderlich: Verantwortlicher]
[Konfiguration erforderlich: Anschrift]
Datenschutzanfragen: [Konfiguration erforderlich: Datenschutzkontakt]
2. Welche Daten wofür verarbeitet werden
Aufruf und technischer Betrieb
Beim Seitenaufruf können insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, Referrer, Browser- und Geräteinformationen sowie technische Fehlerdaten in Server- oder Sicherheitsprotokollen verarbeitet werden. Zweck sind Auslieferung, Stabilität, Missbrauchsschutz und Fehleranalyse. Umfang und Fristen hängen vom konfigurierten Hoster ab.
Vorgesehene Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; berechtigte Interessen sind ein sicherer und stabiler Betrieb. Die konkrete Interessenabwägung ist vom Betreiber zu dokumentieren.
Anmeldung und Benutzerkonto
Für Anmeldung und Kontozuordnung werden Identifikatoren des Auth-Anbieters, Name, E-Mail-Adresse, Verifizierungsstatus und gegebenenfalls ein Profilbild verarbeitet. Das Passwort wird nicht in der Anwendungsdatenbank verwaltet.
Vorgesehene Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung des gewünschten Kontos; Sicherheitsverarbeitung gegebenenfalls zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Firmenpass, Zusammenarbeit und Aufgaben
Verarbeitet werden vom Nutzer eingegebene Unternehmensstammdaten, Rechtsform, Statusangaben, steuerliche und organisatorische Kennungen, Informationen zu Buchhaltung und ELSTER, Mitgliedschaften und Rollen sowie Aufgaben, Fristen, Zuständigkeiten und Bearbeitungsstände. Daraus erzeugt die Anwendung passende Arbeitsschritte und eine Fortschrittsansicht.
Vorgesehene Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Soweit Nutzer Angaben zu anderen Personen eintragen, müssen sie hierzu berechtigt sein und erforderliche Informationen bereitstellen.
Kontaktanfragen
Bei einer Kontaktaufnahme werden Absenderdaten, Inhalt, Zeitpunkt und weitere freiwillig übermittelte Angaben zur Bearbeitung der Anfrage verarbeitet.
Vorgesehene Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, ansonsten Art. 6 Abs. 1 lit. f DSGVO. Gesetzliche Aufbewahrungspflichten können hinzukommen.
4. Empfänger und Drittlandtransfers
- Hosting
- Vercel
- Datenbank
- PlanetScale
- Authentifizierung
- WorkOS
Ob Daten außerhalb der EU oder des EWR verarbeitet werden, lässt sich nicht seriös aus dem Quellcode ableiten. Der Betreiber muss die tatsächlichen Regionen, Unterauftragsverarbeiter und Garantien wie Angemessenheitsbeschlüsse oder Standardvertragsklauseln anhand der produktiven Verträge konkret benennen. Zugriff erhalten außerdem nur intern autorisierte Personen, soweit dies für Betrieb, Support oder Pflichterfüllung erforderlich ist.
5. Speicherdauer und Kontolöschung
Anwendungsdaten werden grundsätzlich so lange gespeichert, wie das Konto genutzt wird oder sie für den jeweiligen Zweck erforderlich sind. Bei einer Kontolöschung werden der lokale Benutzer und seine Mitgliedschaften entfernt. Ein Unternehmen ohne verbleibende Mitglieder wird samt zugehörigen Anwendungsdaten gelöscht; gemeinsam genutzte Unternehmensdaten bleiben für verbleibende Mitglieder bestehen und persönliche Aufgabenzuordnungen werden gelöst.
Identitätsdaten beim Auth-Anbieter, Protokolle, Backups und Daten mit gesetzlichen Aufbewahrungspflichten folgen eigenen Fristen und Löschabläufen. Der Betreiber muss diese Fristen vor Veröffentlichung konkretisieren. Eine Löschung im Produkt bedeutet nicht automatisch die sofortige Entfernung aus gesicherten Backups oder beim Auth-Anbieter.
6. Sicherheit und automatisierte Vorschläge
Die Anwendung sieht rollenbasierte Zugriffe und eine zusätzliche anwendungsseitige Verschlüsselung ausgewählter vertraulicher Firmenpassfelder vor. Andere Daten werden durch die Sicherheitsmaßnahmen der Laufzeit-, Datenbank- und Hosting-Umgebung geschützt. Kein technisches Verfahren kann einen absoluten Schutz garantieren.
Aufgaben und Fortschrittsanzeigen werden regelbasiert aus gespeicherten Unternehmensangaben abgeleitet. Sie treffen keine Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO. Nutzer müssen die Anwendbarkeit fachlich prüfen.
7. Rechte betroffener Personen
Nach den gesetzlichen Voraussetzungen bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann mit Wirkung für die Zukunft widerrufen werden. Anfragen sind an den oben genannten Datenschutzkontakt zu richten.
Zudem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Zuständige Aufsicht: [Noch zu bestimmen – abhängig vom Sitz des tatsächlichen Verantwortlichen]