Rechtstext
Datenschutz
Veröffentlichte Fassung aus dem Rechtsdokumentenregister.
Datenschutzerklaerung BueroAutopilot
Version v1.1
1. Verantwortlicher
Verantwortlich fuer eigene Verarbeitungen ist Christian Fritz Thillmann, handelnd unter Thille Studios, nicht im Handelsregister eingetragenes Einzelunternehmen, Sassstraße 14, 25821 Bredstedt, Deutschland, E-Mail: kontakt@thillestudios.de.
2. Geltungsbereich und Rollen
Diese Datenschutzerklaerung gilt fuer die oeffentlichen Seiten, die BueroAutopilot-App, Benutzerkonten, Vertragsbeziehungen, Support, Zahlungen und Betreiberkommunikation.
Thille Studios verarbeitet eigene Konto-, Vertrags-, Zahlungs-, Support-, Sicherheits- und Betreiberinformationen grundsaetzlich als Verantwortlicher.
Soweit BueroAutopilot Daten verarbeitet, die Firmenkunden fuer eigene Geschaeftszwecke in gebuchten Modulen einsetzen, kann Thille Studios als Auftragsverarbeiter handeln. In diesen Faellen gilt zusaetzlich der AVV.
Der Kunde bleibt fuer Daten verantwortlich, die er in eigenen Geschaeftsprozessen, verbundenen Konten, Dokumenten, Empfaengerlisten, Kalendern, E-Mails oder Fachsystemen verarbeitet.
3. Oeffentliche Seiten und Serverlogs
Beim Aufruf oeffentlicher Seiten koennen technisch notwendige Zugriffsdaten verarbeitet werden, insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Seite, Browser- und Geraeteinformationen, Referrer, Fehler- und Sicherheitsereignisse.
Die Verarbeitung dient der Bereitstellung, Sicherheit, Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Soweit technisch notwendige Cookies oder vergleichbare Technologien eingesetzt werden, dienen sie der Bereitstellung, Anmeldung, Sicherheit, CSRF-Schutz oder Sitzungssteuerung.
BueroAutopilot setzt keine Analyse-, Werbe- oder Trackingdienste fuer verhaltensbasierte Werbung ein.
4. App, Account und Login
Fuer Registrierung, Login und Nutzung der App werden insbesondere verarbeitet:
- Name
- E-Mail-Adresse
- Firmenzuordnung
- Benutzerkennung
- Login- und Sitzungsdaten
- Rollen- und Berechtigungsstatus
- Zwei-Faktor-Status, Recovery- und Sicherheitsinformationen
- technische Sicherheitsereignisse
Die Verarbeitung erfolgt zur Vertragsdurchfuehrung, Mandantentrennung, Sicherheit, Missbrauchsabwehr und Bereitstellung der App. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO.
5. Firmen-, Vertrags- und Moduldaten
Thille Studios verarbeitet geschaeftliche Stammdaten des Kunden, Tarif- und Modulstatus, Buchungszeitpunkte, Aktivierungsstatus, Kuendigungsstatus, Zahlungsstatus, Modulvoraussetzungen und technische Freigaben.
Diese Daten werden benoetigt, um gebuchte Leistungen zuzuordnen, bezahlte Module freizuschalten, Kuendigungen umzusetzen, eingeschraenkte Konten zu verwalten, Support zu leisten und Nachweise zu fuehren.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. f DSGVO und, soweit gesetzliche Aufbewahrungspflichten bestehen, Art. 6 Abs. 1 lit. c DSGVO.
6. Rechtsdokumente und elektronische Bestaetigungen
Fuer AGB, Datenschutzinformationen, AVV, TOM, Unterauftragnehmerinformationen oder andere Rechtsvorgaenge kann BueroAutopilot konkrete Dokumentversionen, Dokumentart, Versionskennung, kanonischen Inhalt, SHA-256-Hash, Bestaetigungstext, Firma, Benutzer, Vertretungsgrundlage, Zeitpunkt, Status und Kontextdaten speichern.
Das Rechtsregister speichert keine dauerhafte Roh-IP-Adresse und keinen vollstaendigen User-Agent als Nachweiswert. Stattdessen koennen HMAC-basierte technische Fingerabdruecke mit zweckgetrennter Ableitung gespeichert werden. Getrennte kurzfristige Serverlogs koennen unabhaengig davon fuer Sicherheit und Betrieb anfallen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO und Art. 6 Abs. 1 lit. f DSGVO.
7. Zahlung, Rechnungen, Kuendigung und Garantie
Fuer Zahlungen nutzt BueroAutopilot Stripe. Dabei koennen Zahlungsstatus, Stripe-Kundenkennung, Checkout-Session, Subscription, Invoice-, Payment-Intent-, Charge- und Refund-Referenzen, Betraege, Waehrung, Zeitpunkte, Zahlungsfehler und Erstattungsstatus verarbeitet werden.
Kartennummern, Pruefnummern und vergleichbare Zahlungsgeheimnisse werden nicht in BueroAutopilot gespeichert.
Fuer eigene BueroAutopilot-Rechnungen werden die hierfuer erforderlichen Firmendaten, Leistungsdaten, Betraege, Steuerinformationen soweit vorhanden, Rechnungsstatus und Nachweise verarbeitet.
Fuer Kuendigungen werden betroffene Buchung, Wirksamkeitszeitpunkt, Ruecknahmefrist, Bestaetigung, freiwillige Gruende, Freitext und technische Nachweise verarbeitet.
Fuer die freiwillige 14-taegige Geld-zurueck-Garantie zur ersten bezahlten Buchung werden Garantiegrundlage, Frist, Antrag, Betreiberpruefung, Erstattungsstatus, Stripe-Referenzen und Modulumfang verarbeitet.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO und Art. 6 Abs. 1 lit. f DSGVO.
8. Support und App-Feedback
Support erfolgt ueber den Supportbereich der App und ueber kontakt@thillestudios.de. Verarbeitet werden koennen Name, Firma, Benutzer, E-Mail-Adresse, Kategorie, betroffenes Modul, Beschreibung, redigierte Zusammenfassung, Supportnachrichten, Status, Prioritaet, technische Kontexte und freiwillig uebermittelte Anhaenge oder Inhalte.
Supporttexte werden begrenzt und auf offensichtliche Geheimnisse geprueft. Kunden sollen keine Passwoerter, API-Schluessel, Tokens, Private Keys oder unnoetigen fremden Inhalte uebermitteln.
App-Feedback kann Kategorie, Betreff, Nachricht, optionale Zufriedenheit, Seitenkontext, Kontaktfreigabe und Bearbeitungsstatus enthalten. Oeffentliche Bewertungsanbieter werden getrennt von App-Feedback verarbeitet.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO.
9. Zentrale Dienstleister
Fuer Betrieb, Sicherheit, Kommunikation, Backup und Zahlung koennen insbesondere folgende Dienstleister eingesetzt werden:
- Hostinger fuer Hosting und Serverbetrieb
- Backblaze B2 fuer verschluesselte externe Backups
- Stripe fuer Zahlungsabwicklung
- der jeweils eingerichtete E-Mail-Anbieter fuer Betreiberkommunikation
Diese Dienstleister sind nicht automatisch fuer jede Verarbeitung Unterauftragsverarbeiter des Firmenkunden. Die Rolle haengt davon ab, ob eigene Betreiberverarbeitungen oder Kundenauftragsdaten betroffen sind.
10. Kundenaktivierte Anbieter
Je nach gebuchtem und aktiviertem Modul koennen kundenaktivierte Anbieter oder Kundenkonten erforderlich sein. Dazu koennen gehoeren:
- Google-Dienste
- Microsoft-Dienste
- externe E-Mail-Anbieter ueber IMAP oder SMTP
- PrintNode
- Yousign
- OCR-Anbieter
- Postdienstleister
- Telefonie- und VoIP-Anbieter
- KI-Anbieter
- weitere OAuth-, API- oder Webhook-Anbieter
Diese Anbieter werden nur funktionsbezogen eingesetzt, wenn der Kunde die jeweilige Verbindung oder Funktion einrichtet und die technische Freigabe vorliegt.
11. Verarbeitung im Auftrag nach Modulen
Soweit der Kunde personenbezogene Daten eigener Kunden, Interessenten, Mitarbeiter, Lieferanten oder Geschaeftspartner ueber BueroAutopilot-Module verarbeiten laesst, erfolgt dies nach Massgabe eines AVV und nur fuer aktivierte Funktionen.
Funktionsbezogen koennen betroffen sein:
- E-Mail und Anhaenge
- Dokumentablage
- Scan und OCR
- Angebote
- Vertraege und Signaturen
- Rechnungen und Mahnungen
- Tabellen
- Kalender
- Druck
- Postvorbereitung
- Telefonie und VoIP
- Audio, Voicemail und Transkripte, soweit eine solche Funktion gesondert aktiviert ist
- KI-Unterstuetzung, soweit eine solche Funktion gesondert aktiviert ist
Die konkrete Verarbeitung haengt von Buchung, Zahlung, Freigabe, AVV-Status, Verbindung, Kundenentscheidung und technischem Anbieterstand ab.
12. Speicher- und Loeschkonzept
BueroAutopilot verarbeitet Geschaeftsinhalte grundsaetzlich nur so lange und in dem Umfang, wie es fuer den jeweiligen Vorgang technisch erforderlich ist.
Je Modul koennen voruebergehende Verarbeitung, Uebertragung an aktivierte Anbieter, technisch notwendige Zwischenspeicherung, Logs, Queues, Failed Jobs, Cache, temporaere Dateien, Exporte und Backups relevant sein.
Dauerhafte Speicherung eigentlicher Kundeninhalte ist grundsaetzlich nicht vorgesehen. Gesetzliche, vertragliche, sicherheitstechnische und nachweisbezogene Ausnahmen bleiben moeglich.
Rechtlich wichtige Vertrags-, Zahlungs-, Kuendigungs-, Garantie- und Bestaetigungsnachweise koennen fuer die Dauer gesetzlicher Verjaehrungs-, Nachweis- und Aufbewahrungsfristen gespeichert werden.
Steuerlich und handelsrechtlich relevante Unterlagen werden nach den anwendbaren Aufbewahrungspflichten gespeichert.
Backups folgen eigenen Sicherungs- und Loeschzyklen. Eine technische Entfernung aus Sicherungen kann zeitversetzt erfolgen.
13. Sicherheit
Thille Studios setzt technische und organisatorische Massnahmen nach dem jeweiligen bestaetigten Stand ein. Dazu gehoeren HTTPS, Login-Schutz, Zwei-Faktor-Funktionen, Session- und CSRF-Schutz, rollenbezogene Zugriffe, Mandantentrennung, redigierte Protokollierung, Schutz von Geheimnissen, temporaere Workspaces, verschluesselte externe Backups und kontrollierte Betriebspruefungen.
Ein vollstaendiger Schutz vor allen Risiken kann nicht garantiert werden.
14. Oeffentliche Bewertungen
Wenn oeffentliche Bewertungen ueber Google Business Profile, Trustpilot oder ProvenExpert eingebunden werden, werden nur die hierfuer konfigurierten oeffentlichen Bewertungsdaten oder Providerzusammenfassungen verarbeitet. Ohne vollstaendige Konfiguration startet kein Providerabruf.
App-Feedback wird nicht fuer Review-Gating verwendet.
15. Betroffenenrechte
Betroffene Personen haben nach Massgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Loeschung, Einschraenkung der Verarbeitung, Datenuebertragbarkeit, Widerspruch, Widerruf erteilter Einwilligungen und Beschwerde bei einer Datenschutzaufsichtsbehoerde.
Anfragen koennen an kontakt@thillestudios.de gerichtet werden.
Soweit Thille Studios als Auftragsverarbeiter handelt, leitet Thille Studios Anfragen nach Massgabe des AVV an den verantwortlichen Kunden weiter oder unterstuetzt diesen angemessen.
16. Keine ausschliesslich automatisierte Entscheidung
Eine ausschliesslich automatisierte Entscheidung im Sinne von Art. 22 DSGVO ist nicht vorgesehen. Automationen unterstuetzen Geschaeftsprozesse; rechtlich, steuerlich und fachlich erhebliche Entscheidungen bleiben beim Kunden.
17. Drittlanduebermittlungen
Drittlanduebermittlungen koennen insbesondere bei Stripe, Backups, Supportfaellen oder kundenaktivierten Anbietern relevant werden. Sie erfolgen nur auf Grundlage der jeweils einschlaegigen Datenschutzmechanismen, soweit eine solche Uebermittlung fuer den konkreten Dienst erforderlich ist.
Kundenaktivierte Anbieter koennen eigene Rollen und Datenschutzbedingungen haben.
18. Aenderungen
Diese Datenschutzerklaerung kann angepasst werden, wenn sich BueroAutopilot, Datenfluesse, Anbieter, Speicherfristen, gesetzliche Anforderungen oder technische Ablaeufe aendern. Massgebliche Fassungen werden versioniert bereitgestellt.