Informationen gemäß Art. 13 und 14 DSGVO
Stand: August 2026 · Version 2026-08-02.4
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist die Rolsing & Kokorin GbR:
Rolsing & Kokorin GbR
Lars Rolsing und Julian Kokorin (Gesellschafter)
Leanderweg 4, 56727 Mayen
USt-IdNr.: DE463642917
E-Mail: datenschutz@kurzhand.de
Die vollständigen Anbieterangaben finden Sie im Impressum.
2. Geltungsbereich und Überblick
Diese Erklärung informiert über die Verarbeitung personenbezogener Daten bei Besuch und Nutzung der Website und der Anwendung kurzhand. Personenbezogene Daten sind alle Daten, mit denen eine natürliche Person identifiziert werden kann.
Für Konto-, Vertrags-, Sicherheits- und eigene Kommunikationsdaten ist die Rolsing & Kokorin GbR Verantwortlicher. Für Kunden-, Dokument- und Beschäftigtendaten, die ein Handwerksbetrieb in kurzhand verarbeitet, bleibt der jeweilige Betrieb Verantwortlicher; kurzhand verarbeitet diese Inhalte auf Grundlage des gesondert einbezogenen Auftragsverarbeitungsvertrags.
kurzhand richtet sich an Unternehmer (Solo-Handwerker und Handwerksbetriebe). Wir verarbeiten ausschließlich die für Betrieb, Vertrag und Sicherheit erforderlichen Daten. Es findet kein Marketing-Tracking und keine werbliche Verarbeitung ohne Ihre ausdrückliche Einwilligung statt (zum optionalen Newsletter siehe Abschnitt 4).
3. Verarbeitete Daten, Zwecke und Rechtsgrundlagen
a) Registrierung und Vertragsabwicklung. Bei der Registrierung verarbeiten wir E-Mail-Adresse, Name und Passwort (gehasht). Im Anschluss verarbeiten wir die von Ihnen im Profil bzw. bei der Einrichtung hinterlegten Betriebsdaten (z. B. Firmenname, Rechtsform, Anschrift, Telefonnummer, Steuernummer/USt-IdNr., Registerangaben und Bankverbindung für Ihre Rechnungen) sowie die in der Anwendung erfassten Angebots-, Auftrags-, Rechnungs- und Kundendaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
a1) Unternehmensnachweis vor einem kostenpflichtigen Tarif. kurzhand richtet sich ausschließlich an Unternehmen. Bevor ein kostenpflichtiger Tarif gebucht werden kann, verarbeiten wir zusätzlich Rechtsform, vollständige Geschäftsanschrift, den Namen der handelnden Ansprechperson, eine Rechnungs-E-Mail sowie Ihre Bestätigung, als Unternehmer im Sinne des § 14 BGB zu handeln. Von dieser Bestätigung speichern wir den angezeigten Wortlaut, die Fassung und den Zeitpunkt — als Nachweis, was genau bestätigt wurde. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO (ordnungsgemäße Rechnung nach § 14 UStG) und unser berechtigtes Interesse an der Nachweisbarkeit der Unternehmereigenschaft (Art. 6 Abs. 1 lit. f DSGVO).
b) Bereitstellung der Website. Beim Aufruf werden technisch erforderliche Verbindungsdaten (u. a. IP-Adresse) verarbeitet, um die Auslieferung zu ermöglichen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer stabilen, sicheren Bereitstellung).
c) Sicherheit und Missbrauchsschutz. Zur Abwehr von Missbrauch (Rate-Limiting) verarbeiten wir kurzzeitig technische Merkmale. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
d) Zahlungsabwicklung. Bei Buchung eines kostenpflichtigen Tarifs übermitteln wir E-Mail-Adresse, Firmenname, Rechnungsadresse und – sofern angegeben – die Umsatzsteuer-Identifikationsnummer an Stripe. Zahlungsmitteldaten (Karten- und Kontodaten) werden ausschließlich von Stripe erhoben und erreichen unsere Systeme nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Rolle von Stripe ist dabei nicht einheitlich: Nach dem Stripe-Auftragsverarbeitungsvertrag handelt Stripe als Auftragsverarbeiter für uns, soweit Daten zur Erbringung der beauftragten Zahlungs- und Abrechnungsfunktionen verarbeitet werden. Für bestimmte weitere Zwecke bestimmt Stripe Zweck und Mittel selbst und ist insoweit eigener Verantwortlicher — namentlich für Betrugserkennung und -prävention auf der Stripe-Plattform, die Erfüllung eigener gesetzlicher Pflichten (unter anderem Geldwäscheprävention und Identitätsprüfung), die Auswahl und Einbindung beteiligter Banken und Zahlungsmethodenanbieter, eigene interne Prozesse einschließlich Abrechnung gegenüber uns sowie die Analyse und Weiterentwicklung der eigenen Dienste. Für diese eigenverantwortlichen Verarbeitungen gelten die Datenschutzbestimmungen von Stripe; Ansprechpartner ist insoweit Stripe. Die Online-Buchung ist derzeit noch nicht freigeschaltet.
Lokal im Browser (localStorage) werden Komfort-Einstellungen, einmalige Hinweisstatus und kurzfristig ausgewählte Dokumentvorlagen gespeichert. Angebots- und Kundendaten werden dort nicht dauerhaft als primärer Datenspeicher geführt.
Lokaler Entwurf im öffentlichen Angebotsassistenten. Wenn Sie den öffentlichen Angebotsassistenten nutzen, werden Ihre Eingaben zunächst ausschließlich im localStorage Ihres Browsers gespeichert. Dazu gehören Betriebs- und Ansprechpartnerdaten, Steuerangaben, Kundendaten sowie Angebotspositionen, Mengen und Preise. Die lokale Speicherung ist erforderlich, um den von Ihnen angeforderten Entwurf wiederherzustellen und nach der Registrierung in Ihr Konto zu übernehmen. Der Entwurf wird spätestens sieben Tage nach seiner Erstellung automatisch gelöscht und kann im Assistenten jederzeit über „Entwurf löschen“ entfernt werden. Erst wenn Sie nach Registrierung oder Anmeldung die Übernahme starten, werden die Angaben an kurzhand übertragen; nach erfolgreicher Übernahme wird der lokale Entwurf gelöscht. Funnel-Analysen enthalten keine Namen, Kontaktdaten, Positions- oder Angebotstexte und keine Preise. Rechtsgrundlage für die anschließende serverseitige Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO. Die lokale Speicherung ist für den ausdrücklich gewünschten Angebotsassistenten nach § 25 Abs. 2 Nr. 2 TDDDG erforderlich.
e) Öffentliche Dokumentlinks. Bei Freigabe eines Angebots oder einer Rechnung erzeugt die Anwendung einen zufälligen, nicht für Suchmaschinen bestimmten Link. Über diesen Link werden die für Anzeige, Annahme oder PDF-Download erforderlichen Dokumentdaten verarbeitet. Der jeweilige kurzhand-Nutzer entscheidet als Verantwortlicher über die Freigabe an seine Empfänger; kurzhand verarbeitet diese Daten für ihn zur technischen Bereitstellung. Beim ersten Aufruf eines freigegebenen Angebots oder einer Abnahme über den öffentlichen Link speichern wir den Zeitpunkt dieses ersten Aufrufs und zeigen ihn dem freigebenden Betrieb als Statusangabe („angesehen“) an. Gespeichert wird ausschließlich dieser Zeitstempel — keine IP-Adresse, keine Gerätekennung, keine Angaben zur Häufigkeit oder Dauer des Aufrufs; spätere Aufrufe werden nicht erfasst. Zweck ist die Nachvollziehbarkeit des Dokumentversands für den Betrieb. Verantwortlich hierfür ist der jeweilige Betrieb; kurzhand verarbeitet den Zeitstempel in seinem Auftrag. Nutzt der kurzhand-Nutzer die Funktion zur digitalen Vor-Ort-Unterschrift, werden zusätzlich die Unterschrift, der eingegebene Name des Unterzeichners sowie Zeitpunkt, IP-Adresse, Gerätekennung (User-Agent) und eine Prüfsumme des Dokumentinhalts gespeichert. Diese Daten dienen ausschließlich dem Nachweis der Annahme und dem Schutz vor nachträglicher Veränderung (Beweissicherung); kurzhand verarbeitet sie im Auftrag des jeweiligen kurzhand-Nutzers als Verantwortlichem.
f) Absicherung des Registrierungsvorgangs. Während der Registrierung verarbeiten wir eine zufällige Vorgangs-Kennung, den zuletzt erreichten Schritt und — sobald in das Formular eingegeben — die E-Mail-Adresse, auch wenn die Registrierung nicht abgeschlossen wird. Zweck ist ausschließlich, technische Probleme und Missbrauch des Registrierungsprozesses zu erkennen und zu beheben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen, missbrauchsfreien Registrierungsprozess). Eine werbliche Nutzung dieser Daten findet nicht statt; sie werden spätestens 30 Tage nach der letzten Aktivität automatisch gelöscht.
g) Kontaktformular. Wenn Sie unser Kontaktformular nutzen, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, den Betreff und Ihre Nachricht, um Ihre Anfrage zu beantworten. Diese Angaben werden nicht in unserer Datenbank gespeichert, sondern ausschließlich als E-Mail über unseren Auftragsverarbeiter Plus Five Five, Inc. (Resend) an unser Postfach übermittelt; zusätzlich erhalten Sie eine automatische Eingangsbestätigung. Die weitere Bearbeitung findet in unserem Postfach bei Microsoft 365 statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Zum Schutz vor Missbrauch begrenzen wir die Zahl der Absendungen je IP-Adresse.
h) Support-Anfragen im Konto. Im eingeloggten Bereich können Sie Support-Anfragen („Tickets“) stellen. Wir verarbeiten dabei Betreff, Kategorie, Status sowie den Nachrichtenverlauf zwischen Ihnen und uns. Die Kommunikation findet vollständig innerhalb der Anwendung statt; der Inhalt wird nicht per E-Mail versendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
i) Fotodokumentation. In den Tarifen mit Fotodokumentation können Sie Fotos zu Aufträgen und Abnahmen hochladen. Die Dateien werden in einem nicht öffentlich zugänglichen Speicherbereich bei Supabase abgelegt und sind nur über kurzzeitig gültige, signierte Links abrufbar. Soweit die Fotos Ihre Endkunden, deren Objekte oder Ihre Beschäftigten betreffen, sind Sie Verantwortlicher; kurzhand verarbeitet sie in Ihrem Auftrag (siehe Auftragsverarbeitungsvertrag).
j) DATEV-Export. Ab dem Tarif „Betrieb“ können Sie Ihre Ausgangsrechnungen eines Zeitraums als Datei im DATEV-Format herunterladen. Die Datei wird auf unserem Server aus Ihren eigenen Daten erzeugt und Ihnen zum Download bereitgestellt. Eine Übermittlung an die DATEV eG oder an sonstige Dritte erfolgt durch uns nicht; über die Weitergabe an Ihre Steuerberatung entscheiden Sie selbst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
k) Weiterleitung zu WhatsApp. Für den Versand eines Dokumentlinks können Sie eine vorbereitete WhatsApp-Nachricht öffnen. kurzhand übermittelt dabei selbst keine Daten an WhatsApp oder Meta und versendet keine Nachricht. Der Klick öffnet lediglich WhatsApp auf Ihrem Gerät bzw. im Browser mit vorausgefülltem Text — ohne Empfängernummer; der Versand erfolgt über Ihren eigenen WhatsApp-Zugang. Dabei baut Ihr Gerät eine Verbindung zu Meta auf. Für diese Verarbeitung ist Meta Platforms Ireland Limited verantwortlich; es gelten deren Datenschutzbestimmungen. Die Nutzung ist freiwillig — Versand per E-Mail oder Link ist gleichwertig möglich.
l) Hinweis-E-Mails zu Ihrem Konto. Im Rahmen des Nutzungsvertrags senden wir Ihnen E-Mails zu Ihrem Konto: Begrüßung nach der Registrierung, Hinweise zur Einrichtung in den ersten Tagen, Erinnerung vor Ablauf der Testphase, Hinweise zur Tarifbuchung sowie Bestätigungen eines gewählten Tarifs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Nachricht der Durchführung des Nutzungsvertrags dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Einrichtung und Nutzbarkeit des Kontos). Diese E-Mails sind nicht der Newsletter nach Abschnitt 4. Die E-Mails der Onboarding-Sequenz enthalten einen Abmeldelink, der mit einem Klick wirkt. Unabhängig davon können Sie der Verarbeitung nach Art. 21 DSGVO jederzeit widersprechen; eine Nachricht an datenschutz@kurzhand.de genügt.
m) Rückmeldung bei Kontolöschung. Beim Löschen Ihres Kontos können Sie freiwillig einen Grund aus einer vorgegebenen Liste auswählen. Übermittelt wird ausschließlich diese Kategorie (z. B. „zu teuer“) als Ereignismeldung an unseren Auftragsverarbeiter Sentry — ohne Ihre Kennung, ohne Ihren Namen und ohne Freitext. Ein Rückschluss auf Ihre Person ist daraus nicht möglich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des Dienstes).
4. Newsletter
Auf unserer Website können Sie sich für unseren Newsletter anmelden. Wir informieren Sie darin über Produktneuigkeiten und besondere Angebote, z. B. Feature-Updates und Rabattaktionen.
Rechtsgrundlage. Der Versand erfolgt ausschließlich auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Wir verwenden das Double-Opt-in-Verfahren: Nach der Anmeldung erhalten Sie eine E-Mail mit einem Bestätigungslink; erst mit Klick auf diesen Link ist die Anmeldung wirksam und Sie erhalten weitere E-Mails.
Verarbeitete Daten. E-Mail-Adresse, Zeitpunkt der Anmeldung und der Bestätigung sowie die dabei verwendete IP-Adresse. Die Zeitpunkte und IP-Adressen verarbeiten wir ausschließlich, um die Erteilung Ihrer Einwilligung nachweisen zu können (Art. 7 Abs. 1 DSGVO).
Versanddienstleister. Der Versand erfolgt über unseren Auftragsverarbeiter Plus Five Five, Inc. (Resend; siehe Abschnitt 8 „Empfänger und Auftragsverarbeiter“). Eine Weitergabe Ihrer Daten an weitere Dritte findet nicht statt.
Speicherdauer und Widerruf. Wir speichern Ihre Daten bis zum Widerruf Ihrer Einwilligung. Sie können die Einwilligung jederzeit widerrufen — ohne Angabe von Gründen und ohne dass Ihnen dadurch Nachteile entstehen. Am einfachsten nutzen Sie dazu den Abmeldelink, der in jeder Newsletter- E-Mail enthalten ist; alternativ genügt eine Nachricht an datenschutz@kurzhand.de. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
5. Team-Funktion: Inhaber und Monteure
Betriebe (Inhaber) können in kurzhand Mitarbeiter („Monteure“) per E-Mail-Link einladen. Ein Monteur erhält ein eigenes Nutzerkonto, sieht ausschließlich die ihm zugewiesenen Aufträge — ohne Preis- und Umsatzdaten — und erfasst darauf seine Arbeitszeiten.
a) Rollenverteilung und Verantwortlichkeit. Für die im Rahmen des Beschäftigungs- bzw. Auftragsverhältnisses verarbeiteten Monteur-Daten (insbesondere Arbeitszeiten, Auftragszuweisungen und die zugehörigen Protokolle) ist der jeweilige Betrieb Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO; kurzhand verarbeitet diese Daten für ihn als Auftragsverarbeiter nach Art. 28 DSGVO (siehe Auftragsverarbeitungsvertrag). Der Betrieb ist verpflichtet, seine Monteure gemäß Art. 13/14 DSGVO über diese Verarbeitung zu informieren. Für die Bereitstellung des Monteur-Nutzerkontos selbst (Registrierung, Anmeldung, technische Bereitstellung der Anwendung) sind wir Verantwortlicher; es gelten die Abschnitte 3 b), c) und f) entsprechend. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag über das Konto).
b) Einladung. Zum Versand der Einladung verarbeiten wir die vom Inhaber eingegebene E-Mail-Adresse des Monteurs sowie einen zufälligen Einmal-Link (in unserer Datenbank nur als kryptographische Prüfsumme gespeichert, Gültigkeit sieben Tage, einmal verwendbar). Der Versand erfolgt über unseren Auftragsverarbeiter Plus Five Five, Inc. (Resend; Abschnitt 8). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Betrieb; gegenüber dem eingeladenen Monteur Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Betriebs, sein Team einzurichten). Wird die Einladung nicht angenommen, verfällt der Link automatisch.
c) Arbeitszeiten und Änderungsprotokoll. Erfasste Zeiteinträge (Datum, Beginn/Ende, Pausen, Dauer, Tätigkeit, Auftragsbezug) werden mit einem Änderungsprotokoll geführt: Korrekturen und Löschungen erfordern die Angabe eines Grundes und werden mitsamt der ändernden Person unveränderlich protokolliert. Dies dient der Unterstützung gesetzlicher Aufzeichnungspflichten des Betriebs (z. B. § 17 MiLoG) und der Nachvollziehbarkeit; die Verantwortung für vollständige und richtige Aufzeichnungen liegt beim Betrieb.
d) Urlaub, Krankmeldungen und Korrektur-Anträge. Monteure können Abwesenheiten melden bzw. beantragen und Arbeitszeit-Korrekturen einreichen; der Inhaber entscheidet darüber. Erfasst werden Zeitraum, eine neutrale Kategorie (Urlaub, Krankheit, Berufsschule, Fortbildung, Sonderurlaub oder sonstige Abwesenheit), der Status und die Entscheidungen — jeweils append-only protokolliert. Eine kurze Notiz ist außerhalb von Krankmeldungen möglich. Krankmeldungen betreffen Gesundheitsdaten und damit eine besondere Kategorie personenbezogener Daten nach Art. 9 DSGVO. kurzhand erhebt hierzu bewusst nur den Zeitraum der Arbeitsunfähigkeit („von–bis"), den Bearbeitungsstatus und die Angabe, ob eine Bescheinigung vorliegt — ausdrücklich keine Diagnose, keine Beschwerden, keine Behandlung, keine Medikamente, keinen Arztnamen und keine Datei (Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO). Ein Textfeld gibt es an der Krankmeldung nicht; entsprechende Eingaben werden serverseitig zurückgewiesen. Verantwortlicher für diese Beschäftigtendaten ist der Betrieb; die Verarbeitung stützt sich auf Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG (Ausübung von Rechten und Pflichten aus dem Arbeitsrecht). kurzhand verarbeitet sie ausschließlich im Auftrag des Betriebs. Eine Lohn- oder Entgeltberechnung findet nicht statt; ein Hinweis auf die gesetzliche Lohnfortzahlung (§ 3 EFZG) dient nur der Orientierung und enthält keine Beträge.
e) Team-Protokoll. Team-bezogene Vorgänge (Versand, Annahme und Widerruf von Einladungen, Auftragszuweisungen, Aktivierung/Deaktivierung von Mitgliedern, Urlaubs-/Krankheits- und Korrektur-Entscheidungen sowie höchstens eine Anmelde-Notiz je Monteur und Tag) werden in einem nur für den Inhaber einsehbaren, nicht veränderbaren Protokoll gespeichert. Zweck ist die Nachvollziehbarkeit und Sicherheit der Team-Verwaltung (Art. 6 Abs. 1 lit. b und f DSGVO, Art. 32 DSGVO).
f) Sichtbarkeit und Trennung. Der Inhaber sieht die Zeiteinträge eines Monteurs nur für den Zeitraum der Team-Zugehörigkeit; nach einer Deaktivierung erfasste private Einträge des (ehemaligen) Monteur-Kontos sind für den Betrieb nicht einsehbar. Umgekehrt sind Angebote, Rechnungen, Preise, Beträge und Umsatzdaten des Betriebs für Monteur-Konten technisch nicht zugänglich. Für ausschließlich zugewiesene Aufträge sehen Monteure die für den Einsatz erforderlichen Kunden- und Auftragsangaben (insbesondere Name und Adresse des Kunden, Tätigkeitsbeschreibung sowie Positionsbezeichnung, Menge und Einheit). Die Trennung wird datenbankseitig durch eine auf diese Felder beschränkte Ansicht und Zuweisungsprüfung durchgesetzt (Abschnitt 7).
g) Speicherdauer. Team-, Abwesenheits- und Änderungsprotokolle werden für die Dauer des Bestehens des jeweiligen Betriebs-Kontos zu Nachweiszwecken aufbewahrt. Bei Löschung des Monteur- bzw. Betriebs-Kontos gelten die Regelungen in Abschnitt 10 (Speicherdauer) entsprechend.
6. Interner Zugriff auf Kundendaten
Im Rahmen der Plattformverwaltung haben ausschließlich die Gesellschafter der Rolsing & Kokorin GbR administrativen Zugriff auf Kunden- und Vertragsdaten (z. B. Konto-, Angebots-, Auftrags- und Rechnungsdaten). Dieser Zugriff dient der Erbringung des vertraglich vereinbarten Dienstes, der technischen Unterstützung bei Supportanfragen sowie der Aufrechterhaltung der Plattformsicherheit.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie, soweit der Zugriff über die reine Vertragserfüllung hinausgeht (z. B. Missbrauchsprävention, technische Fehleranalyse), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
Der Zugriff ist technisch und organisatorisch abgesichert durch mehrstufige Authentifizierung (Identitätsprüfung, Berechtigungsprüfung, E-Mail-Code-Bestätigung) und serverseitige Zugriffskontrollen; administrative Zugriffe werden protokolliert (Audit-Log) gemäß Art. 32 DSGVO.
7. Technische und organisatorische Maßnahmen
Der Anbieter trifft folgende technische und organisatorische Maßnahmen im Sinne des Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten:
Vertraulichkeit
- Mandantentrennung auf Datenbankebene durch Row Level Security (RLS) auf den nutzerbezogenen Datentabellen
- Speicherung von Zugangsdaten ausschließlich in gehashter Form (Passwort-Hashing)
- API-Schlüssel zu Drittanbietern werden ausschließlich serverseitig gespeichert und sind clientseitig nicht einsehbar
- Administrativer Zugriff auf Kunden- und Vertragsdaten ist auf die Gesellschafter beschränkt und durch mehrstufige Authentifizierung abgesichert
Integrität
- Validierung von Nutzereingaben an den relevanten Schnittstellen serverseitig vor Verarbeitung
- Token-basierte Bestätigung sicherheitsrelevanter Aktionen mit zeitlich begrenzter Gültigkeit
Verfügbarkeit und Belastbarkeit
- Hosting der Anwendung über redundante Cloud-Infrastruktur (Vercel)
- Schutzmaßnahmen gegen Überlastung und Missbrauch durch Rate-Limiting
Verfahren zur regelmäßigen Überprüfung
- Protokollierung administrativer Zugriffe auf Kunden- und Vertragsdaten (Audit-Log)
- Fehler-Monitoring zur zeitnahen Erkennung technischer Störungen
Für die Verarbeitung im Auftrag eines Betriebs ist Anlage 2 zum Auftragsverarbeitungsvertrag die maßgebliche Fassung dieser Maßnahmen; die Aufstellung hier ist eine Zusammenfassung. Anlage 2 weist auch offene Punkte aus. Weitere technische Angaben stellen wir auf Anfrage unter datenschutz@kurzhand.de zur Verfügung.
8. Empfänger und Auftragsverarbeiter
Wir setzen die nachfolgend genannten Empfänger und Dienstleister ein. Dienstleister, die personenbezogene Daten weisungsgebunden für uns verarbeiten, sind Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Bei Stripe ist die Rolle nach Verarbeitungszweck aufgeteilt (Doppelrolle) — die Einzelheiten stehen in Abschnitt 3 d).
Supabase
- Zweck
- Authentifizierung, Datenbank, Speicherung der Anwendungsdaten
- Standort
- EU – Irland (AWS eu-west-1)
- Grundlage
- Art. 6 Abs. 1 lit. b DSGVO
- Drittland
- Verarbeitung und Speicherung in der EU; ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als Absicherung, weil der Anbieter seinen Sitz in den USA hat. Datenspeicherung in Irland (AWS eu-west-1)
Vercel Inc.
- Zweck
- Hosting und Auslieferung der Anwendung über ein weltweites Content-Delivery-Netzwerk; Verarbeitung technischer Verbindungsdaten (IP-Adresse, angefragte URL, Zeitpunkt, User-Agent, Statuscode) in Server- und Sicherheitsprotokollen
- Standort
- USA
- Grundlage
- Art. 6 Abs. 1 lit. f DSGVO
- Drittland
- Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO
Vercel Analytics (Vercel Inc.)
- Zweck
- Cookie-freie Reichweitenmessung der Website (Seitenaufrufe). IP-Adresse und User-Agent werden dabei nur kurzzeitig zur Bildung eines tagesaktuellen Hashs verarbeitet und nicht dauerhaft gespeichert; eine langfristige Wiedererkennung ist damit nicht möglich.
- Standort
- USA
- Grundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an datensparsamer, pseudonymisierter Reichweitenmessung)
- Drittland
- Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO
Microsoft Clarity (Microsoft Corporation / Microsoft Ireland Operations Ltd.)
- Zweck
- Optionale Analyse ausschließlich ausgewählter öffentlicher Marketingseiten mittels Heatmaps und rekonstruierter Sitzungsabläufe; Verarbeitung von Interaktionen sowie technischen Geräte- und Browserdaten. Die Aktivierung erfolgt erst nach ausdrücklicher Einwilligung. Kunden-, Angebots-, Rechnungs-, Account- und Dokumentbereiche sind technisch ausgeschlossen.
- Standort
- EU / USA und weitere Microsoft-Verarbeitungsstandorte
- Grundlage
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
- Drittland
- Microsoft-Datenschutzbestimmungen; für etwaige Drittlandübermittlungen insbesondere EU-US Data Privacy Framework und EU-Standardvertragsklauseln nach Maßgabe der Microsoft-Vertragsunterlagen
Plus Five Five, Inc. (Resend)
- Zweck
- Versand von System-E-Mails (z. B. Anmeldebestätigung, Passwort-Reset), Angeboten und Rechnungen sowie des Newsletters (siehe Abschnitt 4). Zusätzlich — nur wenn der jeweilige Betrieb die Funktion „Mail-Eingang" aktiviert hat — Empfang von E-Mails an die betriebseigene Eingangsadresse ({kennung}@eingang.kurzhand.de) einschließlich Anhängen; kurzhand speichert daraus nur Betreff, Absender, einen Text-Auszug und Anhang-Metadaten (Löschung nach 90 Tagen), Anhänge werden ausschließlich vorübergehend für die KI-Auswertung abgerufen. Die vollständige E-Mail liegt für die Dauer der Resend-Aufbewahrung bei Resend.
- Standort
- USA
- Grundlage
- Art. 6 Abs. 1 lit. b DSGVO; für den Newsletter Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); für den Mail-Eingang Art. 6 Abs. 1 lit. b und f DSGVO (Bearbeitung eingehender Anfragen)
- Drittland
- Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO
Microsoft Ireland Operations Limited (Microsoft 365)
- Zweck
- Empfang und Bearbeitung geschäftlicher E-Mails, insbesondere Antworten auf Dokument-E-Mails sowie Support- und Datenschutzanfragen
- Standort
- EU / weitere Microsoft-Verarbeitungsstandorte
- Grundlage
- Art. 6 Abs. 1 lit. b und lit. f DSGVO
- Drittland
- Microsoft-Datenschutzbestimmungen und Data Protection Addendum; für etwaige Drittlandübermittlungen EU-Standardvertragsklauseln
Stripe Payments Europe, Limited
- Zweck
- Zahlungsabwicklung für kostenpflichtige Tarife (Kreditkarte, SEPA-Lastschrift), Rechnungsstellung im Namen des Anbieters, Berechnung der Umsatzsteuer. Rolle nach Zweck geteilt: Auftragsverarbeiter für die beauftragte Zahlungs- und Abrechnungsfunktion, eigener Verantwortlicher für Betrugsprävention, gesetzliche Pflichten (Geldwäsche/Identitätsprüfung), Einbindung beteiligter Banken und Zahlungsmethoden sowie eigene Analyse- und Abrechnungsprozesse — siehe Abschnitt 3 d)
- Standort
- Irland (EU); Konzerngesellschaften auch in den USA
- Grundlage
- Art. 6 Abs. 1 lit. b DSGVO
- Drittland
- EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Vertragspartner ist die Stripe Payments Europe, Limited mit Sitz in Irland. Grundlage ist die Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO (Stripe Data Processing Agreement) einschließlich der darin vereinbarten Standardvertragsklauseln für Übermittlungen an Stripe-Gesellschaften außerhalb der EU
Upstash, Inc.
- Zweck
- Rate-Limiting / Schutz vor Missbrauch (Redis)
- Standort
- USA / Datenspeicherung EU-Frankfurt (AWS eu-central-1)
- Grundlage
- Art. 6 Abs. 1 lit. f DSGVO
- Drittland
- Verarbeitung und Speicherung in der EU; ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als Absicherung, weil der Anbieter seinen Sitz in den USA hat. Datenspeicherung in Frankfurt (AWS eu-central-1), keine Replikation in Drittländer
Functional Software, Inc. (Sentry)
- Zweck
- Fehler-Monitoring und Performance-Überwachung der Anwendung. Die Anwendung entfernt Request-Bodies, den Zugangscookie und definierte sensible URL-Felder vor dem Versand; Standard-PII und Session Replay sind deaktiviert.
- Standort
- USA
- Grundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabiler Software)
- Drittland
- Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO
OpenAI Ireland Ltd.
- Zweck
- KI-Assistent (optionale Funktion): Beantwortung von Anfragen zur Verwaltung von Angeboten, Aufträgen, Rechnungen und Kundendaten; bei Nutzung von „Angebot aus Sprache/Foto" außerdem vom Nutzer hochgeladene Sprachaufnahmen und Fotos, bei aktiviertem „Mail-Eingang" Inhalte eingehender Kundenanfragen (E-Mail-Text und Bild-Anhänge). Sprachaufnahmen, Fotos und Anhänge werden von kurzhand nur für die Auswertung übermittelt und nicht dauerhaft gespeichert. Eine Übermittlung erfolgt erst nach ausdrücklicher Aktivierung und nur bei aktiver Nutzung; zusätzlich wird eine durch kurzhand gehashte Kontokennung für die Missbrauchserkennung übermittelt. Hinweis: Für Anfragen Dritter, die über den Mail-Eingang eines Betriebs eingehen, ist der jeweilige Betrieb Verantwortlicher und erfüllt die Informationspflichten nach Art. 13/14 DSGVO gegenüber seinen Anfragenden. Nach dem OpenAI-DPA und den API-Datenkontrollen werden API-Inhalte standardmäßig nicht zum Modelltraining verwendet. Missbrauchsüberwachungsprotokolle können übermittelte Inhalte grundsätzlich bis zu 30 Tage enthalten; Zero Data Retention ist für das eingesetzte Konto nicht nachgewiesen. Zu jeder erzeugten Ausgabe hält kurzhand einen Herkunftsnachweis fest — Funktion, Modell, Systemversion, Zeitpunkt und eine Prüfsumme über den erzeugten Inhalt, nicht den Inhalt selbst. Er dient der Transparenzpflicht nach Art. 50 der Verordnung (EU) 2024/1689 und ist im Datenexport enthalten.
- Standort
- Irland / Unterauftragsverarbeitung in weiteren Ländern möglich
- Grundlage
- Art. 6 Abs. 1 lit. b DSGVO
- Drittland
- EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Grundlage ist das OpenAI Data Processing Addendum einschließlich der darin für erforderliche Drittlandübermittlungen vereinbarten Standardvertragsklauseln
Google LLC / Apple Inc. (browserabhängig)
- Zweck
- Spracheingabe im KI-Assistenten (optionale Funktion, Web-Speech-API des Browsers): Audiodaten werden zur Umwandlung in Text nicht lokal, sondern vom jeweiligen Browser-Hersteller verarbeitet — in Chrome/Edge durch Google, in Safari durch Apple. Firefox unterstützt diese Funktion nicht. Vor der ersten Nutzung wird direkt am Mikrofon-Button darauf hingewiesen. Die Spracheingabe ist rein optional — Texteingabe ist jederzeit möglich, ohne dass Audiodaten entstehen.
- Standort
- USA
- Grundlage
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Nutzung des Mikrofon-Buttons)
- Drittland
- je nach Anbieter Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO) oder EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO
9. Übermittlung in Drittländer
Ein Teil der in Abschnitt 8 genannten Empfänger verarbeitet Daten außerhalb der EU/des EWR oder gehört zu einer Unternehmensgruppe mit Sitz außerhalb der EU. Für jeden Empfänger gilt genau der Mechanismus, der in Abschnitt 8 in der Zeile „Drittland“ steht. Nach Empfängern gruppiert:
EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln
Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Empfänger: Vercel Inc., Vercel Analytics (Vercel Inc.), Plus Five Five, Inc. (Resend), Functional Software, Inc. (Sentry)
EU-Standardvertragsklauseln
EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Empfänger: Stripe Payments Europe, Limited, OpenAI Ireland Ltd.
Verarbeitung in der EU, ergänzend Standardvertragsklauseln
Verarbeitung und Speicherung in der EU; ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als Absicherung, weil der Anbieter seinen Sitz in den USA hat.
Empfänger: Supabase, Upstash, Inc.
Microsoft-Vertragsunterlagen (Clarity)
Microsoft-Datenschutzbestimmungen; für etwaige Drittlandübermittlungen insbesondere EU-US Data Privacy Framework und EU-Standardvertragsklauseln nach Maßgabe der Microsoft-Vertragsunterlagen.
Empfänger: Microsoft Clarity (Microsoft Corporation / Microsoft Ireland Operations Ltd.)
Microsoft Data Protection Addendum (Microsoft 365)
Microsoft-Datenschutzbestimmungen und Data Protection Addendum; für etwaige Drittlandübermittlungen EU-Standardvertragsklauseln.
Empfänger: Microsoft Ireland Operations Limited (Microsoft 365)
Je nach Browser-Hersteller Data Privacy Framework oder Standardvertragsklauseln
je nach Anbieter Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO) oder EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Empfänger: Google LLC / Apple Inc. (browserabhängig)
Soweit wir uns auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework stützen, sind zusätzlich EU-Standardvertragsklauseln vereinbart. Sie tragen die Übermittlung auch dann, wenn der Angemessenheitsbeschluss aufgehoben oder die Zertifizierung eines Empfängers beendet wird. Den Zertifizierungsstatus überprüfen wir regelmäßig.
Bei der Auslieferung der Anwendung über Vercel werden technische Verbindungsdaten — insbesondere die IP-Adresse — an Server in den USA übermittelt und dort kurzzeitig in Betriebs- und Sicherheitsprotokollen verarbeitet. Die Anwendungsdaten selbst (Konto-, Kunden-, Angebots- und Rechnungsdaten) liegen in der Datenbank in der EU.
Eine Kopie der jeweils vereinbarten Standardvertragsklauseln erhalten Sie unter datenschutz@kurzhand.de (Art. 13 Abs. 2 lit. f DSGVO).
10. Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die maßgeblichen Fristen im Einzelnen:
- Auftragsdaten des Betriebs wie Kunden, Angebote, Aufträge, Rechnungen, Arbeitszeiten und Abnahmen bleiben während des Bestehens des Kontos gespeichert. Bei einer reinen Tarifkündigung bleiben sie im kostenlosen Konto erhalten; bei Kontolöschung werden sie aus den aktiven Systemen gelöscht. Eigene Aufbewahrungspflichten des Betriebs sind von ihm durch einen rechtzeitigen Export außerhalb von kurzhand zu erfüllen.
- Eigene Unterlagen der GbR zum Nutzungs-, Zahlungs- und Abrechnungsverhältnis werden getrennt von den im Auftrag gespeicherten Kundendokumenten nur so lange aufbewahrt, wie dies für Vertragserfüllung, gesetzliche Nachweise oder Rechtsverteidigung erforderlich ist.
- Server-Logs / Verbindungsdaten (u. a. IP-Adressen): nach Ablauf der beim jeweiligen Infrastruktur-Dienstleister eingestellten Aufbewahrungsdauer oder früher, wenn sie für Betrieb und Sicherheit nicht mehr erforderlich sind.
- Authentifizierungs-Cookies / Session-Daten: bis zur Abmeldung oder zum Ablauf der in der jeweils eingesetzten Authentifizierungs-Konfiguration festgelegten Sitzung.
- Support-E-Mails: bis das Anliegen abgeschlossen ist und, soweit erforderlich, darüber hinaus zur Vertragsabwicklung, Rechtsverteidigung oder zur Erfüllung gesetzlicher Pflichten.
11. Cookies und Speicherung auf dem Endgerät
Supabase setzt für die Anmeldung erforderliche Authentifizierungs-Cookies; deren konkrete Attribute richten sich nach Sitzung, Browser und eingesetzter Supabase-SSR-Konfiguration. Für das Speichern bzw. Auslesen dieser unbedingt erforderlichen Informationen ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich.
Optionale Analyse-Cookies von Microsoft Clarity werden erst gesetzt oder ausgelesen, nachdem Sie über die Datenschutz-Einstellungen ausdrücklich in die Kategorie „Analyse“ eingewilligt haben (§ 25 Abs. 1 TDDDG). Die Entscheidung wird ohne personenbezogene Angaben in Ihrem Browser gespeichert. Zum Nachweis der Einwilligung (Art. 7 Abs. 1 DSGVO) speichern wir zusätzlich serverseitig den Zeitpunkt, die Version des Einwilligungstextes und den gewählten Umfang jeder Entscheidung (Erteilung wie Widerruf) zusammen mit einer zufälligen Kennung — ohne IP-Adresse und ohne Verbindung zu einem Nutzerkonto. Sie können Ihre Entscheidung jederzeit über „Cookie-Einstellungen“ im Footer ändern oder widerrufen.
12. Reichweitenmessung und optionale Nutzungsanalyse
kurzhand erstellt keine Nutzerprofile zu Werbezwecken, verbindet Analysedaten nicht mit Supabase-Nutzerkonten und übermittelt an Microsoft Clarity keine eigenen Nutzer-, Kunden-, Account- oder Dokumentkennungen. Die Einwilligung für werbebezogene Speicherung wird technisch verweigert.
Zur datensparsamen, pseudonymisierten Reichweitenmessung setzen wir Vercel Analytics ein — ein cookie-freies Analysewerkzeug. IP-Adresse und User-Agent werden dabei nur kurzzeitig zur Bildung eines tagesaktuellen Hashs verarbeitet und nicht dauerhaft gespeichert; diese Pseudonymisierung lässt keine langfristige Wiedererkennung zu. Da hierbei keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, ist § 25 Abs. 1 TDDDG nicht einschlägig; eine Einwilligung ist insoweit nicht erforderlich. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Reichweitenmessung); Sie können dem nach Art. 21 DSGVO jederzeit widersprechen.
Zusätzlich verwenden wir Microsoft Clarity ausschließlich nach Ihrer freiwilligen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG). Anbieter ist Microsoft Corporation, One Microsoft Way, Redmond, WA 98052-6399, USA; im Europäischen Wirtschaftsraum ist regelmäßig die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland, beteiligt.
Clarity hilft uns zu verstehen, wie ausgewählte öffentliche Marketing- und Ratgeberseiten genutzt werden. Dazu können Heatmaps und rekonstruierte Sitzungsabläufe erstellt sowie Interaktionsdaten (z. B. Klicks, Scrollbewegungen und Seitenaufrufe), ungefähre Standortinformationen und technische Geräte-, Browser- und Verbindungsdaten verarbeitet werden. Der gesamte Seiteninhalt wird durch ein anwendungsseitiges Maskierungsattribut für Clarity maskiert; Eingabefelder werden von Clarity zusätzlich standardmäßig maskiert. Auf Seiten mit URL-Parametern wird Clarity nicht gestartet.
Clarity wird nicht auf Login-, Registrierungs-, Authentifizierungs-, Kunden-, Angebots-, Auftrags-, Rechnungs-, Account-, Zahlungs-, Support-, Kontakt- oder Verwaltungsseiten und nicht in der interaktiven Demo eingesetzt. Beim Verlassen des freigegebenen Marketingbereichs wird die Analyselaufzeit durch eine vollständige Seitennavigation entfernt.
Nach der aktuellen Microsoft-Dokumentation werden Wiedergabedaten 30 Tage und Klick-/aggregierte Seitendaten, Heatmaps sowie markierte oder favorisierte Sitzungen bis zu 9 Monate gespeichert. Nach Ablauf sollen die Daten einschließlich Backups gelöscht werden. Sie können Ihre Einwilligung jederzeit über „Cookie-Einstellungen“ im Footer widerrufen; dabei werden die erreichbaren Clarity-Cookies gelöscht und die laufende Analyse wird beendet. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
Weitere Informationen finden Sie in der Datenschutzerklärung von Microsoft.
13. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO insbesondere folgende Rechte:
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) – für das gesamte Konto in der Anwendung verfügbar; eigene gesetzlich aufzubewahrende Vertrags- und Abrechnungsnachweise der GbR werden davon getrennt behandelt
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) – in der Anwendung über die Export-Funktion verfügbar
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f (Art. 21 DSGVO)
Eine ausschließlich automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO findet nicht statt.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an datenschutz@kurzhand.de.
14. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), insbesondere am Ort Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Zuständige Aufsichtsbehörde für kurzhand (Unternehmenssitz gemäß § 40 BDSG):
Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz (LfDI RLP)
Hintere Bleiche 34, 55116 Mainz
15. Pflicht zur Bereitstellung
Für den Abschluss und die Durchführung des Nutzungsvertrags ist die Bereitstellung der vertrags- und abrechnungsrelevanten Daten erforderlich. Ohne diese Daten kann der Dienst nicht oder nicht vollständig bereitgestellt werden.
16. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen der Verarbeitung oder der Rechtslage dies erforderlich machen. Es gilt die jeweils auf dieser Seite veröffentlichte aktuelle Fassung.
17. Kontakt in Datenschutzfragen
Bei Fragen zum Datenschutz erreichen Sie uns unter: datenschutz@kurzhand.de
