Informationen gemäß Art. 13 und 14 DSGVO
Stand: September 2026 · Version 2026-09-19.2
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist die Rolsing & Kokorin GbR:
Rolsing & Kokorin GbR
Lars Rolsing und Julian Kokorin (Gesellschafter)
Leanderweg 4, 56727 Mayen
USt-IdNr.: DE463642917
E-Mail: datenschutz@kurzhand.de
Die vollständigen Anbieterangaben finden Sie im Impressum.
2. Geltungsbereich und Überblick
Diese Erklärung informiert über die Verarbeitung personenbezogener Daten bei Besuch und Nutzung der Website und der Anwendung kurzhand. Personenbezogene Daten sind alle Daten, mit denen eine natürliche Person identifiziert werden kann.
Für Konto-, Vertrags-, Sicherheits- und eigene Kommunikationsdaten ist die Rolsing & Kokorin GbR Verantwortlicher. Für Kunden-, Dokument- und Beschäftigtendaten, die ein Handwerksbetrieb in kurzhand verarbeitet, bleibt der jeweilige Betrieb Verantwortlicher; kurzhand verarbeitet diese Inhalte auf Grundlage des gesondert einbezogenen Auftragsverarbeitungsvertrags.
kurzhand richtet sich an Unternehmer (Solo-Handwerker und Handwerksbetriebe). Wir verarbeiten personenbezogene Daten für die jeweils beschriebenen Zwecke. Optionale Analysewerkzeuge verwenden wir nur nach Ihrer Einwilligung (Abschnitt 13); davon zu unterscheiden ist die anonyme Zählung auf der Verweisseite /links, die ohne Cookies, ohne Drittanbieter und ohne Wiedererkennung auskommt (ebenfalls Abschnitt 13). Für die werbliche Ansprache geeigneter Geschäftsbetriebe per Brief und Telefon prüfen wir unser berechtigtes Interesse im Einzelfall (Abschnitt 5). Werbliche E-Mails versenden wir nur mit vorheriger Einwilligung; eine Anfrage ist keine pauschale Einwilligung in weitere Werbung.
3. Verarbeitete Daten, Zwecke und Rechtsgrundlagen
a) Registrierung und Vertragsabwicklung. Bei der Registrierung verarbeiten wir E-Mail-Adresse, Name und Passwort (gehasht). Im Anschluss verarbeiten wir die von Ihnen im Profil bzw. bei der Einrichtung hinterlegten Betriebsdaten (z. B. Firmenname, Rechtsform, Anschrift, Telefonnummer, Steuernummer/USt-IdNr., Registerangaben und Bankverbindung für Ihre Rechnungen) sowie die in der Anwendung erfassten Angebots-, Auftrags-, Rechnungs- und Kundendaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
a1) Unternehmensnachweis vor einem kostenpflichtigen Tarif. kurzhand richtet sich ausschließlich an Unternehmen. Bevor ein kostenpflichtiger Tarif gebucht werden kann, verarbeiten wir zusätzlich Rechtsform, vollständige Geschäftsanschrift, den Namen der handelnden Ansprechperson, eine Rechnungs-E-Mail sowie Ihre Bestätigung, als Unternehmer im Sinne des § 14 BGB zu handeln. Von dieser Bestätigung speichern wir den angezeigten Wortlaut, die Fassung und den Zeitpunkt — als Nachweis, was genau bestätigt wurde. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO (ordnungsgemäße Rechnung nach § 14 UStG) und unser berechtigtes Interesse an der Nachweisbarkeit der Unternehmereigenschaft (Art. 6 Abs. 1 lit. f DSGVO).
b) Bereitstellung der Website. Beim Aufruf werden technisch erforderliche Verbindungsdaten (u. a. IP-Adresse) verarbeitet, um die Auslieferung zu ermöglichen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer stabilen, sicheren Bereitstellung).
c) Sicherheit und Missbrauchsschutz. Zur Abwehr von Missbrauch (Rate-Limiting) verarbeiten wir kurzzeitig technische Merkmale. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
d) Zahlungsabwicklung. Bei Buchung eines kostenpflichtigen Tarifs übermitteln wir E-Mail-Adresse, Firmenname, Rechnungsadresse und – sofern angegeben – die Umsatzsteuer-Identifikationsnummer an Stripe. Zahlungsmitteldaten (Karten- und Kontodaten) werden ausschließlich von Stripe erhoben und erreichen unsere Systeme nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Rolle von Stripe ist dabei nicht einheitlich: Nach dem Stripe-Auftragsverarbeitungsvertrag handelt Stripe als Auftragsverarbeiter für uns, soweit Daten zur Erbringung der beauftragten Zahlungs- und Abrechnungsfunktionen verarbeitet werden. Für bestimmte weitere Zwecke bestimmt Stripe Zweck und Mittel selbst und ist insoweit eigener Verantwortlicher — namentlich für Betrugserkennung und -prävention auf der Stripe-Plattform, die Erfüllung eigener gesetzlicher Pflichten (unter anderem Geldwäscheprävention und Identitätsprüfung), die Auswahl und Einbindung beteiligter Banken und Zahlungsmethodenanbieter, eigene interne Prozesse einschließlich Abrechnung gegenüber uns sowie die Analyse und Weiterentwicklung der eigenen Dienste. Für diese eigenverantwortlichen Verarbeitungen gelten die Datenschutzbestimmungen von Stripe; Ansprechpartner ist insoweit Stripe.
Lokal im Browser (localStorage) werden Komfort-Einstellungen, einmalige Hinweisstatus und kurzfristig ausgewählte Dokumentvorlagen gespeichert. Angebots- und Kundendaten werden dort nicht dauerhaft als primärer Datenspeicher geführt.
Lokaler Entwurf im öffentlichen Angebotsassistenten. Wenn Sie den öffentlichen Angebotsassistenten nutzen, werden Ihre Eingaben zunächst ausschließlich im localStorage Ihres Browsers gespeichert. Dazu gehören Betriebs- und Ansprechpartnerdaten, Steuerangaben, Kundendaten sowie Angebotspositionen, Mengen und Preise. Die lokale Speicherung ist erforderlich, um den von Ihnen angeforderten Entwurf wiederherzustellen und nach der Registrierung in Ihr Konto zu übernehmen. Der Entwurf wird spätestens sieben Tage nach seiner Erstellung automatisch gelöscht und kann im Assistenten jederzeit über „Entwurf löschen“ entfernt werden. Erst wenn Sie nach Registrierung oder Anmeldung die Übernahme starten, werden die Angaben an kurzhand übertragen; nach erfolgreicher Übernahme wird der lokale Entwurf gelöscht. Funnel-Analysen enthalten keine Namen, Kontaktdaten, Positions- oder Angebotstexte und keine Preise. Rechtsgrundlage für die anschließende serverseitige Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO. Die lokale Speicherung ist für den ausdrücklich gewünschten Angebotsassistenten nach § 25 Abs. 2 Nr. 2 TDDDG erforderlich.
e) Öffentliche Dokumentlinks. Bei Freigabe eines Angebots oder einer Rechnung erzeugt die Anwendung einen zufälligen, nicht für Suchmaschinen bestimmten Link. Über diesen Link werden die für Anzeige, Annahme oder PDF-Download erforderlichen Dokumentdaten verarbeitet. Der jeweilige kurzhand-Nutzer entscheidet als Verantwortlicher über die Freigabe an seine Empfänger; kurzhand verarbeitet diese Daten für ihn zur technischen Bereitstellung. Beim ersten Aufruf eines freigegebenen Angebots oder einer Abnahme über den öffentlichen Link speichern wir den Zeitpunkt dieses ersten Aufrufs und zeigen ihn dem freigebenden Betrieb als Statusangabe („angesehen“) an. Gespeichert wird ausschließlich dieser Zeitstempel — keine IP-Adresse, keine Gerätekennung, keine Angaben zur Häufigkeit oder Dauer des Aufrufs; spätere Aufrufe werden nicht erfasst. Zweck ist die Nachvollziehbarkeit des Dokumentversands für den Betrieb. Verantwortlich hierfür ist der jeweilige Betrieb; kurzhand verarbeitet den Zeitstempel in seinem Auftrag. Nutzt der kurzhand-Nutzer die Funktion zur digitalen Vor-Ort-Unterschrift, werden zusätzlich die Unterschrift, der eingegebene Name des Unterzeichners sowie Zeitpunkt, IP-Adresse, Gerätekennung (User-Agent) und eine Prüfsumme des Dokumentinhalts gespeichert. Diese Daten dienen ausschließlich dem Nachweis der Annahme und dem Schutz vor nachträglicher Veränderung (Beweissicherung); kurzhand verarbeitet sie im Auftrag des jeweiligen kurzhand-Nutzers als Verantwortlichem.
f) Absicherung des Registrierungsvorgangs. Während der Registrierung verarbeiten wir eine zufällige Vorgangs-Kennung, den zuletzt erreichten Schritt und — sobald in das Formular eingegeben — die E-Mail-Adresse, auch wenn die Registrierung nicht abgeschlossen wird. Zweck ist ausschließlich, technische Probleme und Missbrauch des Registrierungsprozesses zu erkennen und zu beheben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen, missbrauchsfreien Registrierungsprozess). Eine werbliche Nutzung dieser Daten findet nicht statt; sie werden spätestens 30 Tage nach der letzten Aktivität automatisch gelöscht.
g) Kontaktformular. Wenn Sie unser Kontaktformular nutzen, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, den Betreff und Ihre Nachricht, um Ihre Anfrage zu beantworten. Diese Angaben werden nicht in unserer Datenbank gespeichert, sondern ausschließlich als E-Mail über unseren Auftragsverarbeiter Plus Five Five, Inc. (Resend) an unser Postfach übermittelt; zusätzlich erhalten Sie eine automatische Eingangsbestätigung. Die weitere Bearbeitung findet in unserem Postfach bei Microsoft 365 statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Zum Schutz vor Missbrauch begrenzen wir die Zahl der Absendungen je IP-Adresse.
h) Support-Anfragen im Konto. Im eingeloggten Bereich können Sie Support-Anfragen („Tickets“) stellen. Wir verarbeiten dabei Betreff, Kategorie, Status sowie den Nachrichtenverlauf zwischen Ihnen und uns. Die Kommunikation findet vollständig innerhalb der Anwendung statt; der Inhalt wird nicht per E-Mail versendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
i) Fotodokumentation. In den Tarifen mit Fotodokumentation können Sie Fotos zu Aufträgen und Abnahmen hochladen. Die Dateien werden in einem nicht öffentlich zugänglichen Speicherbereich bei Supabase abgelegt und sind nur über kurzzeitig gültige, signierte Links abrufbar. Soweit die Fotos Ihre Endkunden, deren Objekte oder Ihre Beschäftigten betreffen, sind Sie Verantwortlicher; kurzhand verarbeitet sie in Ihrem Auftrag (siehe Auftragsverarbeitungsvertrag).
j) DATEV-Export. Ab dem Tarif „Betrieb“ können Sie Ihre Ausgangsrechnungen eines Zeitraums als Datei im DATEV-Format herunterladen. Die Datei wird auf unserem Server aus Ihren eigenen Daten erzeugt und Ihnen zum Download bereitgestellt. Eine Übermittlung an die DATEV eG oder an sonstige Dritte erfolgt durch uns nicht; über die Weitergabe an Ihre Steuerberatung entscheiden Sie selbst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
k) Weiterleitung zu WhatsApp. Für den Versand eines Dokumentlinks können Sie eine vorbereitete WhatsApp-Nachricht öffnen. kurzhand übermittelt dabei selbst keine Daten an WhatsApp oder Meta und versendet keine Nachricht. Der Klick öffnet lediglich WhatsApp auf Ihrem Gerät bzw. im Browser mit vorausgefülltem Text — ohne Empfängernummer; der Versand erfolgt über Ihren eigenen WhatsApp-Zugang. Dabei baut Ihr Gerät eine Verbindung zu Meta auf. Für diese Verarbeitung ist Meta Platforms Ireland Limited verantwortlich; es gelten deren Datenschutzbestimmungen. Die Nutzung ist freiwillig — Versand per E-Mail oder Link ist gleichwertig möglich.
l) Hinweis-E-Mails zu Ihrem Konto. Im Rahmen des Nutzungsvertrags senden wir Ihnen E-Mails zu Ihrem Konto: Begrüßung nach der Registrierung, Hinweise zur Einrichtung in den ersten Tagen, Erinnerung vor Ablauf der Testphase, Hinweise zur Tarifbuchung sowie Bestätigungen eines gewählten Tarifs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Nachricht der Durchführung des Nutzungsvertrags dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Einrichtung und Nutzbarkeit des Kontos). Diese E-Mails sind nicht der Newsletter nach Abschnitt 4. Die E-Mails der Onboarding-Sequenz enthalten einen Abmeldelink, der mit einem Klick wirkt. Unabhängig davon können Sie der Verarbeitung nach Art. 21 DSGVO jederzeit widersprechen; eine Nachricht an datenschutz@kurzhand.de genügt.
m) Rückmeldung bei Kontolöschung. Beim Löschen Ihres Kontos können Sie freiwillig einen Grund aus einer vorgegebenen Liste auswählen. Übermittelt wird ausschließlich diese Kategorie (z. B. „zu teuer“) als Ereignismeldung an unseren Auftragsverarbeiter Sentry — ohne Ihre Kennung, ohne Ihren Namen und ohne Freitext. Ein Rückschluss auf Ihre Person ist daraus nicht möglich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des Dienstes).
3a. Ihre Kontaktaufnahme per WhatsApp
Wenn Sie den angebotenen WhatsApp-Kontakt nutzen, öffnet erst Ihr Klick WhatsApp mit unserer Kontaktnummer und einem vorbereiteten Text. Sie senden die Nachricht selbst ab. Wir verarbeiten Ihre Nummer, Ihren Profilnamen, Nachrichten und die darin enthaltenen Betriebsangaben zur Beantwortung Ihrer Anfrage und zur vereinbarten Einrichtung oder Testbegleitung. Bei vorvertraglichen oder vertraglichen Anfragen ist die Grundlage Art. 6 Abs. 1 lit. b DSGVO, im Übrigen unser berechtigtes Interesse an der Bearbeitung von Anfragen nach Art. 6 Abs. 1 lit. f DSGVO.
WhatsApp wird durch WhatsApp Ireland Limited bereitgestellt; dabei können Daten auch außerhalb des EWR verarbeitet werden. Es gelten ergänzend die Datenschutzinformationen von WhatsApp. Die Nutzung ist freiwillig: E-Mail und unser Kontaktformular stehen ebenfalls zur Verfügung. Wir übernehmen aus dem Chat nur die erforderlichen Angaben in unsere Kundenbetreuung und verwenden eingehende Kontakte nicht automatisch für weitere Werbung. Rückrufe und begleitende Nachrichten vereinbaren wir mit Ihnen.
Ist die Anfrage erledigt, löschen wir nicht mehr erforderliche Chatdaten spätestens nach zwölf Monaten; notwendige Vertrags- und Geschäftsunterlagen bewahren wir getrennt entsprechend den gesetzlichen Fristen auf. Werbewidersprüche berücksichtigen wir wie in Abschnitt 5 beschrieben. Ihre Rechte finden Sie in Abschnitt 14.
4. Newsletter
Auf unserer Website können Sie sich für unseren Newsletter anmelden. Wir informieren Sie darin über Produktneuigkeiten und besondere Angebote, z. B. Feature-Updates und Rabattaktionen.
Rechtsgrundlage. Der Versand erfolgt ausschließlich auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Wir verwenden das Double-Opt-in-Verfahren: Nach der Anmeldung erhalten Sie eine E-Mail mit einem Bestätigungslink; erst mit Klick auf diesen Link ist die Anmeldung wirksam und Sie erhalten weitere E-Mails.
Verarbeitete Daten. E-Mail-Adresse, Zeitpunkt der Anmeldung und der Bestätigung sowie die dabei verwendete IP-Adresse. Die Zeitpunkte und IP-Adressen verarbeiten wir ausschließlich, um die Erteilung Ihrer Einwilligung nachweisen zu können (Art. 7 Abs. 1 DSGVO).
Versanddienstleister. Der Versand erfolgt über unseren Auftragsverarbeiter Plus Five Five, Inc. (Resend; siehe Abschnitt 9 „Empfänger und Auftragsverarbeiter“). Eine Weitergabe Ihrer Daten an weitere Dritte findet nicht statt.
Speicherdauer und Widerruf. Wir speichern Ihre Daten bis zum Widerruf Ihrer Einwilligung. Sie können die Einwilligung jederzeit widerrufen — ohne Angabe von Gründen und ohne dass Ihnen dadurch Nachteile entstehen. Am einfachsten nutzen Sie dazu den Abmeldelink, der in jeder Newsletter- E-Mail enthalten ist; alternativ genügt eine Nachricht an datenschutz@kurzhand.de. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
5. Werbliche Ansprache von Handwerksbetrieben
Für unsere Werbung sprechen wir Handwerksbetriebe gezielt an — per Brief, per Telefon und, nur nach vorheriger Einwilligung, per E-Mail. Wenn Sie von uns angesprochen wurden, gilt für die dabei verarbeiteten Daten Folgendes.
a) Zweck. Wir stellen Betrieben, für die kurzhand fachlich in Frage kommt, unser Angebot vor und klären, ob eine Zusammenarbeit sinnvoll ist. Es geht ausschließlich um geschäftliche Ansprache im Rahmen Ihrer gewerblichen Tätigkeit.
b) Rechtsgrundlage. Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Ansprache möglicher Geschäftskunden. Erwägungsgrund 47 zur DSGVO nennt die Verarbeitung zum Zwecke der Direktwerbung ausdrücklich als eine Verarbeitung, die einem berechtigten Interesse dienen kann. Wir haben Ihre Interessen dagegen abgewogen: Wir verwenden ausschließlich Angaben, die Sie selbst geschäftlich veröffentlicht haben, wir sprechen Sie in Ihrer beruflichen Rolle an, der Bezug zu Ihrer Tätigkeit ist unmittelbar, und wir beschränken die Ansprache auf das für eine Entscheidung nötige Maß. Für den Versand von E-Mail-Werbung gilt abweichend Buchstabe g): dort ist Ihre Einwilligung die Grundlage.
c) Welche Daten wir verarbeiten. Den Namen und die Anschrift Ihres Betriebs, den Namen und die Funktion der öffentlich genannten Ansprechperson, das Gewerk und die angebotenen Leistungen, Ihre Internetadresse, die öffentlich genannten geschäftlichen Rufnummern — einschließlich einer öffentlich genannten Mobilnummer der Inhaberin oder des Inhabers, soweit der Betrieb sie selbst als Geschäftskontakt veröffentlicht hat —, eine öffentlich genannte geschäftliche E-Mail-Adresse, die Datenquelle sowie Versand-, Kontakt-, Anfrage- und Betreuungsstatus. Bei einem Telefonat halten wir zusätzlich Zeitpunkt, Ergebnis und die für die weitere Betreuung nötigen Notizen fest (siehe Buchstabe f). Jeder Brief trägt außerdem eine Kennung, die nur für dieses eine Schreiben vergeben wurde. Wird der aufgedruckte Code aufgerufen, halten wir fest, dass und wann dieser Brief aufgerufen wurde. Im Kampagnensystem entstehen dabei der Code, ein Zähler und die Zeitpunkte des ersten und letzten Aufrufs. Der Aufruf legt kein Konto an und ordnet Ihnen keines zu; ob daraus später eine Registrierung wird, ergibt sich erst, wenn Sie sich selbst registrieren. Beim Aufruf selbst fallen zusätzlich die üblichen technischen Verbindungsdaten an — insbesondere Ihre IP-Adresse, die wir kurzzeitig zur Begrenzung automatisierter Abrufe verwenden. Für sie gilt, was in den Abschnitten 2 und 9 zum Betrieb der Website steht. Eine Anfrage ordnen wir nach den vom Interessenten mitgeteilten Betriebsangaben zu.
d) Woher die Daten stammen. Ausschließlich aus öffentlich zugänglichen geschäftlichen Quellen: Ihrer eigenen freiwilligen geschäftlichen Veröffentlichungen, etwa Kontakt- oder Teamseiten sowie geeigneten öffentlichen Branchen- und Handwerksverzeichnissen. Ausschließlich aus einem gesetzlichen Pflichtimpressum erhobene Angaben verwenden wir nicht. Wir dokumentieren die konkrete Quelle und den Abruf; auf dem Brief nennen wir sie zusätzlich, und im Telefonat nennen wir sie Ihnen auf Nachfrage. Wir kaufen keine Adressen und keine Rufnummern zu.
e) Empfänger. Druck, Kuvertierung und Versand der laufenden Briefwelle übernimmt ein Briefversanddienstleister als Auftragsverarbeiter; er erhält die dafür erforderlichen Angaben. Versenden wir selbst, erhält das Postunternehmen die Zustellangaben. Telefonate führen wir selbst; ein Callcenter oder ein sonstiger Dritter wird damit nicht beauftragt. Mit der Kampagne befasste Gründer und beauftragte IT-Dienstleister erhalten Zugriff im erforderlichen Umfang; zu den IT-Dienstleistern und Übermittlungen siehe Abschnitte 9 und 10.
f) Telefonische Ansprache. Rufen wir Sie an, nennen wir zu Beginn des Gesprächs unseren Namen, das Unternehmen und den Anlass des Anrufs und weisen auf diese Datenschutzhinweise hin; auf Wunsch erhalten Sie die Information nach Art. 14 DSGVO zusätzlich in Textform. Gespräche werden nicht aufgezeichnet und nicht mitgeschnitten. Wir halten lediglich fest, wann angerufen wurde, ob ein Gespräch zustande kam, wie es ausgegangen ist und was für eine etwaige Rückmeldung vereinbart wurde. Sagen Sie, dass Sie keine weiteren Anrufe wünschen, vermerken wir das sofort als Werbewiderspruch (Buchstabe h) und rufen nicht erneut an. Für die wettbewerbsrechtliche Zulässigkeit eines Werbeanrufs gegenüber Unternehmern verlangt § 7 Abs. 2 Nr. 1 UWG Ihre mutmaßliche Einwilligung; wir prüfen vor jedem Anruf anhand von Gewerk, Betriebsgröße und veröffentlichter Arbeitsweise, ob ein sachliches Interesse an unserem Angebot naheliegt, und dokumentieren diese Einschätzung.
g) E-Mail nur mit Einwilligung. Werbliche E-Mails versenden wir ausschließlich, wenn Sie uns dafür zuvor Ihre Einwilligung erteilt haben — etwa weil Sie uns im Telefonat oder auf eine Anfrage hin ausdrücklich um Unterlagen gebeten haben. Rechtsgrundlage ist dann Art. 6 Abs. 1 lit. a DSGVO, wettbewerbsrechtlich § 7 Abs. 2 Nr. 2 UWG. Ohne diese Einwilligung geht keine werbliche E-Mail hinaus; die Prüfung ist in unseren Systemen technisch erzwungen und lässt sich nicht übergehen. Ihre Einwilligung können Sie jederzeit für die Zukunft widerrufen; jede solche E-Mail enthält dafür einen Abmeldelink.
h) Ihr Widerspruchsrecht. Sie können der Verarbeitung Ihrer Daten zum Zwecke der Direktwerbung jederzeit widersprechen (Art. 21 Abs. 2 DSGVO) — für alle Wege zugleich oder nur für einen einzelnen. Ein Grund ist nicht erforderlich, und es entstehen Ihnen dadurch keine Nachteile. Nach Ihrem Widerspruch verarbeiten wir Ihre Daten nicht mehr für Werbung. Formlos genügt: datenschutz@kurzhand.de, ein Wort im Telefonat, oder postalisch an die in Abschnitt 1 genannte Anschrift.
i) Wie lange wir die Daten speichern. Wir haben für recherchierte Werbedaten eine eigene Zweckbindungsfrist festgelegt: Spätestens zwölf Monate nach der letzten Ansprache löschen oder anonymisieren wir diese Daten, sofern bis dahin kein Kontakt zustande gekommen ist und kein anderer Zweck fortbesteht — etwa eine angebahnte Geschäftsbeziehung. Dies ist keine gesetzliche Aufbewahrungsfrist, sondern unsere selbst gesetzte Löschregel.
j) Was wir nach einem Widerspruch behalten. Damit wir Ihren Widerspruch dauerhaft beachten können, müssen wir wissen, dass es ihn gibt. Wir speichern dafür getrennt von den übrigen Daten nur die Mindestangaben, die zum Wiedererkennen nötig sind — je nach Weg die normalisierte Anschrift, Rufnummer oder E-Mail-Adresse —, zusammen mit dem Vermerk „Werbewiderspruch“. Diese Sperrinformation nutzen wir ausschließlich, um Sie von künftiger Werbung auszunehmen — für keinen anderen Zweck. Sie unterliegt nicht der Frist unter i), weil ihre Löschung genau das verhindern würde, was Sie mit dem Widerspruch erreichen wollten.
k) Information nach Art. 14 DSGVO. Da wir diese Daten nicht bei Ihnen selbst erhoben haben, informieren wir Sie darüber spätestens mit der ersten Ansprache. Beim Brief steht die Kurzfassung dieser Information deshalb bereits auf dem Schreiben selbst, beim Anruf geben wir sie zu Beginn des Gesprächs (Buchstabe f).
6. Team-Funktion: Inhaber und Monteure
Betriebe (Inhaber) können in kurzhand Mitarbeiter („Monteure“) per E-Mail-Link einladen. Ein Monteur erhält ein eigenes Nutzerkonto, sieht ausschließlich die ihm zugewiesenen Aufträge — ohne Preis- und Umsatzdaten — und erfasst darauf seine Arbeitszeiten.
a) Rollenverteilung und Verantwortlichkeit. Für die im Rahmen des Beschäftigungs- bzw. Auftragsverhältnisses verarbeiteten Monteur-Daten (insbesondere Arbeitszeiten, Auftragszuweisungen und die zugehörigen Protokolle) ist der jeweilige Betrieb Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO; kurzhand verarbeitet diese Daten für ihn als Auftragsverarbeiter nach Art. 28 DSGVO (siehe Auftragsverarbeitungsvertrag). Der Betrieb ist verpflichtet, seine Monteure gemäß Art. 13/14 DSGVO über diese Verarbeitung zu informieren. Für die Bereitstellung des Monteur-Nutzerkontos selbst (Registrierung, Anmeldung, technische Bereitstellung der Anwendung) sind wir Verantwortlicher; es gelten die Abschnitte 3 b), c) und f) entsprechend. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag über das Konto).
b) Einladung. Zum Versand der Einladung verarbeiten wir die vom Inhaber eingegebene E-Mail-Adresse des Monteurs sowie einen zufälligen Einmal-Link (in unserer Datenbank nur als kryptographische Prüfsumme gespeichert, Gültigkeit sieben Tage, einmal verwendbar). Der Versand erfolgt über unseren Auftragsverarbeiter Plus Five Five, Inc. (Resend; Abschnitt 9). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Betrieb; gegenüber dem eingeladenen Monteur Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Betriebs, sein Team einzurichten). Wird die Einladung nicht angenommen, verfällt der Link automatisch.
c) Arbeitszeiten und Änderungsprotokoll. Erfasste Zeiteinträge (Datum, Beginn/Ende, Pausen, Dauer, Tätigkeit, Auftragsbezug) werden mit einem Änderungsprotokoll geführt: Korrekturen und Löschungen erfordern die Angabe eines Grundes und werden mitsamt der ändernden Person unveränderlich protokolliert. Dies dient der Unterstützung gesetzlicher Aufzeichnungspflichten des Betriebs (z. B. § 17 MiLoG) und der Nachvollziehbarkeit; die Verantwortung für vollständige und richtige Aufzeichnungen liegt beim Betrieb.
d) Urlaub, Krankmeldungen und Korrektur-Anträge. Monteure können Abwesenheiten melden bzw. beantragen und Arbeitszeit-Korrekturen einreichen; der Inhaber entscheidet darüber. Erfasst werden Zeitraum, eine neutrale Kategorie (Urlaub, Krankheit, Berufsschule, Fortbildung, Sonderurlaub oder sonstige Abwesenheit), der Status und die Entscheidungen — jeweils append-only protokolliert. Eine kurze Notiz ist außerhalb von Krankmeldungen möglich. Krankmeldungen betreffen Gesundheitsdaten und damit eine besondere Kategorie personenbezogener Daten nach Art. 9 DSGVO. kurzhand erhebt hierzu bewusst nur den Zeitraum der Arbeitsunfähigkeit („von–bis"), den Bearbeitungsstatus und die Angabe, ob eine Bescheinigung vorliegt — ausdrücklich keine Diagnose, keine Beschwerden, keine Behandlung, keine Medikamente, keinen Arztnamen und keine Datei (Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO). Ein Textfeld gibt es an der Krankmeldung nicht; entsprechende Eingaben werden serverseitig zurückgewiesen. Verantwortlicher für diese Beschäftigtendaten ist der Betrieb; die Verarbeitung stützt sich auf Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG (Ausübung von Rechten und Pflichten aus dem Arbeitsrecht). kurzhand verarbeitet sie ausschließlich im Auftrag des Betriebs. Eine Lohn- oder Entgeltberechnung findet nicht statt; ein Hinweis auf die gesetzliche Lohnfortzahlung (§ 3 EFZG) dient nur der Orientierung und enthält keine Beträge.
e) Team-Protokoll. Team-bezogene Vorgänge (Versand, Annahme und Widerruf von Einladungen, Auftragszuweisungen, Aktivierung/Deaktivierung von Mitgliedern, Urlaubs-/Krankheits- und Korrektur-Entscheidungen sowie höchstens eine Anmelde-Notiz je Monteur und Tag) werden in einem nur für den Inhaber einsehbaren, nicht veränderbaren Protokoll gespeichert. Zweck ist die Nachvollziehbarkeit und Sicherheit der Team-Verwaltung (Art. 6 Abs. 1 lit. b und f DSGVO, Art. 32 DSGVO).
f) Sichtbarkeit und Trennung. Der Inhaber sieht die Zeiteinträge eines Monteurs nur für den Zeitraum der Team-Zugehörigkeit; nach einer Deaktivierung erfasste private Einträge des (ehemaligen) Monteur-Kontos sind für den Betrieb nicht einsehbar. Umgekehrt sind Angebote, Rechnungen, Preise, Beträge und Umsatzdaten des Betriebs für Monteur-Konten technisch nicht zugänglich. Für ausschließlich zugewiesene Aufträge sehen Monteure die für den Einsatz erforderlichen Kunden- und Auftragsangaben (insbesondere Name und Adresse des Kunden, Tätigkeitsbeschreibung sowie Positionsbezeichnung, Menge und Einheit). Die Trennung wird datenbankseitig durch eine auf diese Felder beschränkte Ansicht und Zuweisungsprüfung durchgesetzt (Abschnitt 8).
g) Speicherdauer. Team-, Abwesenheits- und Änderungsprotokolle werden für die Dauer des Bestehens des jeweiligen Betriebs-Kontos zu Nachweiszwecken aufbewahrt. Bei Löschung des Monteur- bzw. Betriebs-Kontos gelten die Regelungen in Abschnitt 11 (Speicherdauer) entsprechend.
7. Interner Zugriff auf Kundendaten
Im Rahmen der Plattformverwaltung haben ausschließlich die Gesellschafter der Rolsing & Kokorin GbR administrativen Zugriff auf Kunden- und Vertragsdaten (z. B. Konto-, Angebots-, Auftrags- und Rechnungsdaten). Dieser Zugriff dient der Erbringung des vertraglich vereinbarten Dienstes, der technischen Unterstützung bei Supportanfragen sowie der Aufrechterhaltung der Plattformsicherheit.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie, soweit der Zugriff über die reine Vertragserfüllung hinausgeht (z. B. Missbrauchsprävention, technische Fehleranalyse), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
Der Zugriff ist technisch und organisatorisch abgesichert durch mehrstufige Authentifizierung (Identitätsprüfung, Berechtigungsprüfung, E-Mail-Code-Bestätigung) und serverseitige Zugriffskontrollen; administrative Zugriffe werden protokolliert (Audit-Log) gemäß Art. 32 DSGVO.
8. Technische und organisatorische Maßnahmen
Der Anbieter trifft folgende technische und organisatorische Maßnahmen im Sinne des Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten:
Vertraulichkeit
- Mandantentrennung auf Datenbankebene durch Row Level Security (RLS) auf den nutzerbezogenen Datentabellen
- Speicherung von Zugangsdaten ausschließlich in gehashter Form (Passwort-Hashing)
- API-Schlüssel zu Drittanbietern werden ausschließlich serverseitig gespeichert und sind clientseitig nicht einsehbar
- Administrativer Zugriff auf Kunden- und Vertragsdaten ist auf die Gesellschafter beschränkt und durch mehrstufige Authentifizierung abgesichert
Integrität
- Validierung von Nutzereingaben an den relevanten Schnittstellen serverseitig vor Verarbeitung
- Token-basierte Bestätigung sicherheitsrelevanter Aktionen mit zeitlich begrenzter Gültigkeit
Verfügbarkeit und Belastbarkeit
- Hosting der Anwendung über redundante Cloud-Infrastruktur (Vercel)
- Schutzmaßnahmen gegen Überlastung und Missbrauch durch Rate-Limiting
Verfahren zur regelmäßigen Überprüfung
- Protokollierung administrativer Zugriffe auf Kunden- und Vertragsdaten (Audit-Log)
- Fehler-Monitoring zur zeitnahen Erkennung technischer Störungen
Für die Verarbeitung im Auftrag eines Betriebs ist Anlage 2 zum Auftragsverarbeitungsvertrag die maßgebliche Fassung dieser Maßnahmen; die Aufstellung hier ist eine Zusammenfassung. Anlage 2 weist auch offene Punkte aus. Weitere technische Angaben stellen wir auf Anfrage unter datenschutz@kurzhand.de zur Verfügung.
9. Empfänger und Auftragsverarbeiter
Wir setzen die nachfolgend genannten Empfänger und Dienstleister ein. Dienstleister, die personenbezogene Daten weisungsgebunden für uns verarbeiten, sind Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Bei Stripe ist die Rolle nach Verarbeitungszweck aufgeteilt (Doppelrolle) — die Einzelheiten stehen in Abschnitt 3 d).
Supabase
- Zweck
- Authentifizierung, Datenbank, Speicherung der Anwendungsdaten
- Standort
- EU – Irland (AWS eu-west-1)
- Grundlage
- Art. 6 Abs. 1 lit. b DSGVO
- Drittland
- Verarbeitung und Speicherung in der EU; ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als Absicherung, weil der Anbieter seinen Sitz in den USA hat. Datenspeicherung in Irland (AWS eu-west-1)
Vercel Inc.
- Zweck
- Hosting und Auslieferung der Anwendung über ein weltweites Content-Delivery-Netzwerk; Verarbeitung technischer Verbindungsdaten (IP-Adresse, angefragte URL, Zeitpunkt, User-Agent, Statuscode) in Server- und Sicherheitsprotokollen
- Standort
- USA
- Grundlage
- Art. 6 Abs. 1 lit. f DSGVO
- Drittland
- Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO
GitHub, Inc.
- Zweck
- GitHub Actions zur täglichen Erstellung verschlüsselter Sicherungen. Datenbank- und Dateispeicherarchive werden vor der Ablage mit AES-256 verschlüsselt; die Passphrase wird getrennt verwahrt. GitHub speichert die verschlüsselten Workflow-Artefakte 14 Tage und löscht sie anschließend automatisiert.
- Standort
- USA / weitere GitHub-Verarbeitungsstandorte
- Grundlage
- Art. 6 Abs. 1 lit. b und f DSGVO; für im Auftrag gespeicherte Kundendaten Art. 28 DSGVO
- Drittland
- Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO
Vercel Analytics (Vercel Inc.)
- Zweck
- Cookie-freie Reichweitenmessung der Website (Seitenaufrufe). IP-Adresse und User-Agent werden dabei nur kurzzeitig zur Bildung eines tagesaktuellen Hashs verarbeitet und nicht dauerhaft gespeichert; eine langfristige Wiedererkennung ist damit nicht möglich. Das Messskript wird erst nach ausdrücklicher Einwilligung geladen; ohne Einwilligung entsteht keine Verbindung zu Vercel Analytics.
- Standort
- USA
- Grundlage
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
- Drittland
- Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO
Microsoft Clarity (Microsoft Corporation / Microsoft Ireland Operations Ltd.)
- Zweck
- Optionale Analyse ausschließlich ausgewählter öffentlicher Marketingseiten mittels Heatmaps und rekonstruierter Sitzungsabläufe; Verarbeitung von Interaktionen sowie technischen Geräte- und Browserdaten. Die Aktivierung erfolgt erst nach ausdrücklicher Einwilligung. Kunden-, Angebots-, Rechnungs-, Account- und Dokumentbereiche sind technisch ausgeschlossen.
- Standort
- EU / USA und weitere Microsoft-Verarbeitungsstandorte
- Grundlage
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
- Drittland
- Microsoft-Datenschutzbestimmungen; für etwaige Drittlandübermittlungen insbesondere EU-US Data Privacy Framework und EU-Standardvertragsklauseln nach Maßgabe der Microsoft-Vertragsunterlagen
Plus Five Five, Inc. (Resend)
- Zweck
- Versand von System-E-Mails (z. B. Anmeldebestätigung, Passwort-Reset), Angeboten und Rechnungen sowie des Newsletters (siehe Abschnitt 4). Zusätzlich — nur wenn der jeweilige Betrieb die Funktion „Mail-Eingang" aktiviert hat — Empfang von E-Mails an die betriebseigene Eingangsadresse ({kennung}@eingang.kurzhand.de) einschließlich Anhängen; kurzhand speichert daraus nur Betreff, Absender, einen Text-Auszug und Anhang-Metadaten (Löschung nach 90 Tagen), Anhänge werden ausschließlich vorübergehend für die KI-Auswertung abgerufen. Die vollständige E-Mail liegt für die Dauer der Resend-Aufbewahrung bei Resend.
- Standort
- USA
- Grundlage
- Art. 6 Abs. 1 lit. b DSGVO; für den Newsletter Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); für den Mail-Eingang Art. 6 Abs. 1 lit. b und f DSGVO (Bearbeitung eingehender Anfragen)
- Drittland
- Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO
Microsoft Ireland Operations Limited (Microsoft 365)
- Zweck
- Empfang und Bearbeitung geschäftlicher E-Mails, insbesondere Antworten auf Dokument-E-Mails sowie Support- und Datenschutzanfragen
- Standort
- EU / weitere Microsoft-Verarbeitungsstandorte
- Grundlage
- Art. 6 Abs. 1 lit. b und lit. f DSGVO
- Drittland
- Microsoft-Datenschutzbestimmungen und Data Protection Addendum; für etwaige Drittlandübermittlungen EU-Standardvertragsklauseln
Stripe Payments Europe, Limited
- Zweck
- Zahlungsabwicklung für kostenpflichtige Tarife (Kreditkarte, SEPA-Lastschrift), Rechnungsstellung im Namen des Anbieters, Berechnung der Umsatzsteuer. Rolle nach Zweck geteilt: Auftragsverarbeiter für die beauftragte Zahlungs- und Abrechnungsfunktion, eigener Verantwortlicher für Betrugsprävention, gesetzliche Pflichten (Geldwäsche/Identitätsprüfung), Einbindung beteiligter Banken und Zahlungsmethoden sowie eigene Analyse- und Abrechnungsprozesse — siehe Abschnitt 3 d)
- Standort
- Irland (EU); Konzerngesellschaften auch in den USA
- Grundlage
- Art. 6 Abs. 1 lit. b DSGVO
- Drittland
- EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Vertragspartner ist die Stripe Payments Europe, Limited mit Sitz in Irland. Grundlage ist die Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO (Stripe Data Processing Agreement) einschließlich der darin vereinbarten Standardvertragsklauseln für Übermittlungen an Stripe-Gesellschaften außerhalb der EU
Upstash, Inc.
- Zweck
- Rate-Limiting / Schutz vor Missbrauch (Redis)
- Standort
- USA / Datenspeicherung EU-Frankfurt (AWS eu-central-1)
- Grundlage
- Art. 6 Abs. 1 lit. f DSGVO
- Drittland
- Verarbeitung und Speicherung in der EU; ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als Absicherung, weil der Anbieter seinen Sitz in den USA hat. Datenspeicherung in Frankfurt (AWS eu-central-1), keine Replikation in Drittländer
Cloudflare, Inc. (Turnstile)
- Zweck
- Bot- und Missbrauchsschutz der öffentlichen Anmeldeformulare (Registrierung, Anmeldung, Passwort vergessen) sowie einzelner sicherheitsrelevanter Formulare im angemeldeten Bereich. Beim Aufruf dieser Seiten wird das Turnstile-Programm von Cloudflare geladen; dabei werden die IP-Adresse, Angaben zu Browser und Endgerät sowie Interaktionssignale verarbeitet, um automatisierte Anfragen von menschlichen zu unterscheiden. Turnstile setzt in der hier eingesetzten Konfiguration keine Cookies und legt keine dauerhafte Kennung auf Ihrem Endgerät ab; die Signale dienen ausschließlich der Missbrauchserkennung und werden nicht zur Profilbildung oder Werbung verwendet. Die Prüfung des erzeugten Nachweises erfolgt serverseitig bei Supabase.
- Standort
- USA / weltweites Cloudflare-Netzwerk
- Grundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr automatisierter Angriffe auf Benutzerkonten); für den technisch erforderlichen Zugriff auf Endgeräte-Informationen § 25 Abs. 2 Nr. 2 TDDDG
- Drittland
- Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO
Functional Software, Inc. (Sentry)
- Zweck
- Fehler-Monitoring und Performance-Überwachung der Anwendung. Die Anwendung entfernt Request-Bodies, den Zugangscookie und definierte sensible URL-Felder vor dem Versand; Standard-PII und Session Replay sind deaktiviert. Zwei getrennte Pfade: Serverseitig erfasste Fehler laufen unabhängig von einer Einwilligung, weil sie auf unseren Servern entstehen und für den Betrieb erforderlich sind. Das Sentry-Programm im Browser wird dagegen erst nach ausdrücklicher Einwilligung geladen; ohne Einwilligung wird es nicht geladen und meldet nichts.
- Standort
- USA
- Grundlage
- Serverseitiges Fehler-Monitoring: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabiler Software); Fehlerdiagnose im Browser: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
- Drittland
- Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO
OpenAI Ireland Ltd.
- Zweck
- KI-Assistent (optionale Funktion): Beantwortung von Anfragen zur Verwaltung von Angeboten, Aufträgen, Rechnungen und Kundendaten; bei Nutzung von „Angebot aus Sprache/Foto" außerdem vom Nutzer hochgeladene Sprachaufnahmen und Fotos, bei aktiviertem „Mail-Eingang" Inhalte eingehender Kundenanfragen (E-Mail-Text und Bild-Anhänge). Sprachaufnahmen, Fotos und Anhänge werden von kurzhand nur für die Auswertung übermittelt und nicht dauerhaft gespeichert. Eine Übermittlung erfolgt erst nach ausdrücklicher Aktivierung und nur bei aktiver Nutzung; zusätzlich wird eine durch kurzhand gehashte Kontokennung für die Missbrauchserkennung übermittelt. Krankmeldungen sind vom KI-Assistenten vollständig ausgenommen: Er kann sie weder lesen noch eintragen noch ändern, und eine Eingabe mit erkennbarem Krankheitsbezug wird serverseitig abgefangen, bevor eine Verbindung zu OpenAI entsteht — sie wird dabei weder übermittelt noch protokolliert noch gespeichert. Krankheitsbedingte Abwesenheiten erfassen Sie unter Team → Abwesenheiten; sie verlassen die Datenbank in der Europäischen Union nicht. Hinweis: Für Anfragen Dritter, die über den Mail-Eingang eines Betriebs eingehen, ist der jeweilige Betrieb Verantwortlicher und erfüllt die Informationspflichten nach Art. 13/14 DSGVO gegenüber seinen Anfragenden. Nach dem OpenAI-DPA und den API-Datenkontrollen werden API-Inhalte standardmäßig nicht zum Modelltraining verwendet. Missbrauchsüberwachungsprotokolle können übermittelte Inhalte grundsätzlich bis zu 30 Tage enthalten; Zero Data Retention ist für das eingesetzte Konto nicht nachgewiesen. Zu jeder erzeugten Ausgabe hält kurzhand einen Herkunftsnachweis fest — Funktion, Modell, Systemversion, Zeitpunkt und eine Prüfsumme über den erzeugten Inhalt, nicht den Inhalt selbst. Er ist eine interne Dokumentations- und Nachvollziehbarkeitsmaßnahme: Sie soll später belegbar machen, welche Ausgabe von welchem Modell stammt, und unterstützt damit die Transparenzanforderungen der Verordnung (EU) 2024/1689 (KI-Verordnung). Eine abschließende Zuordnung zu einer bestimmten Pflicht aus Art. 50 dieser Verordnung ist damit nicht behauptet. Der Nachweis ist im Datenexport enthalten.
- Standort
- Irland / Unterauftragsverarbeitung in weiteren Ländern möglich
- Grundlage
- Art. 6 Abs. 1 lit. b DSGVO
- Drittland
- EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Grundlage ist das OpenAI Data Processing Addendum einschließlich der darin für erforderliche Drittlandübermittlungen vereinbarten Standardvertragsklauseln
Google LLC / Apple Inc. (browserabhängig)
- Zweck
- Spracheingabe im KI-Assistenten (optionale Funktion, Web-Speech-API des Browsers): Audiodaten werden zur Umwandlung in Text nicht lokal, sondern vom jeweiligen Browser-Hersteller verarbeitet — in Chrome/Edge durch Google, in Safari durch Apple. Firefox unterstützt diese Funktion nicht. Diese Übermittlung nimmt Ihr Browser selbst vor: kurzhand erhält die Audiodaten nicht, leitet sie nicht weiter und hat mit Google oder Apple hierzu keinen Vertrag geschlossen; der jeweilige Hersteller ist dafür eigener Verantwortlicher. Vor der ersten Nutzung wird direkt am Mikrofon-Button darauf hingewiesen. Die Spracheingabe ist rein optional — Texteingabe ist jederzeit möglich, ohne dass Audiodaten entstehen.
- Standort
- USA (Verarbeitung durch den Browser-Hersteller, nicht durch kurzhand)
- Grundlage
- Für die Nutzung der Browser-Funktion selbst ist kurzhand nicht Verantwortlicher; maßgeblich sind die Datenschutzbestimmungen Ihres Browser-Herstellers. kurzhand bietet die Schaltfläche an und weist vorher darauf hin
- Drittland
- keine Übermittlung durch kurzhand und keine von kurzhand abgeschlossene Transfervereinbarung: Die Spracherkennung ist eine Funktion Ihres Browsers, der die Audiodaten unmittelbar an seinen Hersteller sendet. Verantwortlich dafür ist der jeweilige Hersteller nach seinen eigenen Datenschutzbestimmungen; welche Garantien er für Drittlandübermittlungen vorhält, bestimmt er selbst
10. Übermittlung in Drittländer
Ein Teil der in Abschnitt 9 genannten Empfänger verarbeitet Daten außerhalb der EU/des EWR oder gehört zu einer Unternehmensgruppe mit Sitz außerhalb der EU. Für jeden Empfänger gilt genau der Mechanismus, der in Abschnitt 9 in der Zeile „Drittland“ steht. Nach Empfängern gruppiert:
EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln
Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Empfänger: Vercel Inc., GitHub, Inc., Vercel Analytics (Vercel Inc.), Plus Five Five, Inc. (Resend), Cloudflare, Inc. (Turnstile), Functional Software, Inc. (Sentry)
EU-Standardvertragsklauseln
EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Empfänger: Stripe Payments Europe, Limited, OpenAI Ireland Ltd.
Verarbeitung in der EU, ergänzend Standardvertragsklauseln
Verarbeitung und Speicherung in der EU; ergänzend EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als Absicherung, weil der Anbieter seinen Sitz in den USA hat.
Empfänger: Supabase, Upstash, Inc.
Microsoft-Vertragsunterlagen (Clarity)
Microsoft-Datenschutzbestimmungen; für etwaige Drittlandübermittlungen insbesondere EU-US Data Privacy Framework und EU-Standardvertragsklauseln nach Maßgabe der Microsoft-Vertragsunterlagen.
Empfänger: Microsoft Clarity (Microsoft Corporation / Microsoft Ireland Operations Ltd.)
Microsoft Data Protection Addendum (Microsoft 365)
Microsoft-Datenschutzbestimmungen und Data Protection Addendum; für etwaige Drittlandübermittlungen EU-Standardvertragsklauseln.
Empfänger: Microsoft Ireland Operations Limited (Microsoft 365)
Eigenständige Verarbeitung durch den Browser-Hersteller
keine Übermittlung durch kurzhand und keine von kurzhand abgeschlossene Transfervereinbarung: Die Spracherkennung ist eine Funktion Ihres Browsers, der die Audiodaten unmittelbar an seinen Hersteller sendet. Verantwortlich dafür ist der jeweilige Hersteller nach seinen eigenen Datenschutzbestimmungen; welche Garantien er für Drittlandübermittlungen vorhält, bestimmt er selbst.
Empfänger: Google LLC / Apple Inc. (browserabhängig)
Soweit wir uns auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework stützen, kommen zusätzlich EU-Standardvertragsklauseln zur Anwendung. Sie tragen die Übermittlung auch dann, wenn der Angemessenheitsbeschluss aufgehoben oder die Zertifizierung eines Empfängers beendet wird. Den Zertifizierungsstatus überprüfen wir regelmäßig.
Offen ausgewiesen — Nachweis der Vertragsausfertigung: Die genannten Klauseln sind Bestandteil der Standard-Auftragsverarbeitungsbedingungen der jeweiligen Anbieter, die sie durch Verweis einbeziehen. Für Supabase, Sentry und den genutzten Vercel-Tarif liegt uns die kontobezogene Ausfertigung beziehungsweise Annahme dieser Bedingungen derzeit nicht als archivierter Nachweis vor. Wir nennen das hier, statt eine abgeschlossene Vertragslage zu behaupten; dieselbe Aussage steht im Auftragsverarbeitungsvertrag und in Anhang B zu den AGB.
Bei der Auslieferung der Anwendung über Vercel werden technische Verbindungsdaten — insbesondere die IP-Adresse — an Server in den USA übermittelt und dort kurzzeitig in Betriebs- und Sicherheitsprotokollen verarbeitet. Die aktiven Anwendungsdaten (Konto-, Kunden-, Angebots- und Rechnungsdaten) liegen in der Datenbank in der EU. Zusätzlich verarbeitet GitHub in den USA bereits verschlüsselte Sicherungsarchive; die zur Entschlüsselung erforderliche Passphrase wird dort nicht gespeichert.
Eine Kopie der jeweils vereinbarten Standardvertragsklauseln erhalten Sie unter datenschutz@kurzhand.de (Art. 13 Abs. 2 lit. f DSGVO).
11. Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die maßgeblichen Fristen im Einzelnen:
- Auftragsdaten des Betriebs wie Kunden, Angebote, Aufträge, Rechnungen, Arbeitszeiten und Abnahmen bleiben während des Bestehens des Kontos gespeichert. Bei einer reinen Tarifkündigung bleiben sie im kostenlosen Konto erhalten; bei Kontolöschung werden sie aus den aktiven Systemen gelöscht. Eigene Aufbewahrungspflichten des Betriebs sind von ihm durch einen rechtzeitigen Export außerhalb von kurzhand zu erfüllen.
- Eigene Unterlagen der GbR zum Nutzungs-, Zahlungs- und Abrechnungsverhältnis werden getrennt von den im Auftrag gespeicherten Kundendokumenten nur so lange aufbewahrt, wie dies für Vertragserfüllung, gesetzliche Nachweise oder Rechtsverteidigung erforderlich ist.
- Server-Logs / Verbindungsdaten (u. a. IP-Adressen): nach Ablauf der beim jeweiligen Infrastruktur-Dienstleister eingestellten Aufbewahrungsdauer oder früher, wenn sie für Betrieb und Sicherheit nicht mehr erforderlich sind.
- Verschlüsselte Sicherungen: als GitHub-Actions-Artefakt 14 Tage; auf dem eigenen Sicherungsserver tägliche Stände 30 Tage sowie daraus abgeleitete Wochenstände 12 Wochen und Monatsstände 12 Monate. Nach einer Kontolöschung können Daten deshalb bis zum Ablauf der jeweiligen Sicherungsfrist enthalten bleiben. Sie werden nur zur Wiederherstellung verwendet und bei einer Wiederherstellung erneut nach dem aktuellen Löschstand bereinigt.
- Authentifizierungs-Cookies / Session-Daten: bis zur Abmeldung oder zum Ablauf der in der jeweils eingesetzten Authentifizierungs-Konfiguration festgelegten Sitzung.
- Support-E-Mails: bis das Anliegen abgeschlossen ist und, soweit erforderlich, darüber hinaus zur Vertragsabwicklung, Rechtsverteidigung oder zur Erfüllung gesetzlicher Pflichten.
- Herkunft der Registrierung (Abschnitt 13): für die Dauer des Kontos; sie wird mit der Kontolöschung entfernt. Auf Widerspruch nach Art. 21 DSGVO löschen wir sie auch vorher.
- Zählwerte der Verweisseite /links (siehe Abschnitt 13): 180 Tage ab Entstehung; ältere Einträge werden täglich automatisch gelöscht. Diese Einträge enthalten keine personenbezogenen Daten; die Frist ist eine selbst gesetzte Begrenzung, damit auch anonyme Zählwerte nicht auf Vorrat gespeichert werden.
12. Cookies und Speicherung auf dem Endgerät
Supabase setzt für die Anmeldung erforderliche Authentifizierungs-Cookies; deren konkrete Attribute richten sich nach Sitzung, Browser und eingesetzter Supabase-SSR-Konfiguration. Für das Speichern bzw. Auslesen dieser unbedingt erforderlichen Informationen ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich.
Auf den öffentlichen Anmeldeformularen (Registrierung, Anmeldung, Passwort vergessen) wird zusätzlich der Bot-Schutz Cloudflare Turnstile geladen. Er ist eine Sicherheitsmaßnahme und kein optionales Analysewerkzeug: Ohne ihn wären diese Formulare automatisierten Angriffen auf Benutzerkonten schutzlos ausgesetzt. Der Zugriff auf Informationen Ihres Endgeräts ist dafür im Sinne des § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich und deshalb einwilligungsfrei. Turnstile setzt in der hier eingesetzten Konfiguration keine Cookies. Welche Daten dabei an Cloudflare übermittelt werden, steht in Abschnitt 9.
Alle optionalen Werkzeuge — Microsoft Clarity, Vercel Analytics und die Fehlerdiagnose im Browser (Sentry) — werden erst geladen, nachdem Sie über die Datenschutz-Einstellungen ausdrücklich in die Kategorie „Analyse und Fehlerdiagnose“ eingewilligt haben (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Solange keine Einwilligung vorliegt, wird keines dieser Programme geladen und es entsteht keine Verbindung zu den genannten Anbietern. Das gilt auch, wenn Sie die Entscheidung noch gar nicht getroffen haben.
Auf der Verweisseite /links (dem Ziel unseres Instagram-Profils) wird gar kein optionales Werkzeug geladen und es wird dort auch nichts auf Ihrem Endgerät gespeichert oder ausgelesen — weder Cookies noch Local Storage, Session Storage oder vergleichbare Kennungen. Deshalb erscheint dort kein Einwilligungsbanner. Die dortige anonyme Zählung (Abschnitt 13) kommt ohne jeden Zugriff auf Ihr Endgerät aus; § 25 TDDDG ist auf sie nicht anwendbar.
Optionale Analyse-Cookies von Microsoft Clarity werden entsprechend erst gesetzt oder ausgelesen, nachdem Sie eingewilligt haben. Die Entscheidung wird ohne personenbezogene Angaben in Ihrem Browser gespeichert. Zum Nachweis der Einwilligung (Art. 7 Abs. 1 DSGVO) speichern wir zusätzlich serverseitig den Zeitpunkt, die Version des Einwilligungstextes und den gewählten Umfang jeder Entscheidung (Erteilung wie Widerruf) zusammen mit einer zufälligen Kennung — ohne IP-Adresse und ohne Verbindung zu einem Nutzerkonto. Sie können Ihre Entscheidung jederzeit über „Cookie-Einstellungen“ im Footer ändern oder widerrufen.
13. Reichweitenmessung und optionale Nutzungsanalyse
kurzhand erstellt keine Nutzerprofile zu Werbezwecken, verbindet Analysedaten nicht mit Supabase-Nutzerkonten und übermittelt an Microsoft Clarity keine eigenen Nutzer-, Kunden-, Account- oder Dokumentkennungen. Die Einwilligung für werbebezogene Speicherung wird technisch verweigert.
Davon zu unterscheiden ist ein einzelnes Merkmal, das bei der Registrierung entsteht: Wenn Sie über eine unserer eigenen Werbeflächen zu uns kommen, wird die dabei ermittelte Quellenangabe (z. B. „instagram“) einmalig beim neu angelegten Konto vermerkt. Sie stammt aus einem Parameter im aufgerufenen Link oder aus der Einordnung der verweisenden Seite in eine feste Liste. Das ist keine Verknüpfung von Analysedaten mit Ihrem Konto — die anonymen Aufrufe und Klicks der Verweisseite bleiben ohne jede Kennung und werden Ihrem Konto weder zugeordnet noch nachträglich zugeordnet werden können. Einzelheiten unten in diesem Abschnitt.
Zur datensparsamen, pseudonymisierten Reichweitenmessung setzen wir Vercel Analytics ein — ein cookie-freies Analysewerkzeug. IP-Adresse und User-Agent werden dabei nur kurzzeitig zur Bildung eines tagesaktuellen Hashs verarbeitet und nicht dauerhaft gespeichert; diese Pseudonymisierung lässt keine langfristige Wiedererkennung zu. Das Messskript wird erst geladen, nachdem Sie eingewilligt haben; Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Wir stützen die Reichweitenmessung damit bewusst auf Ihre Einwilligung und nicht auf ein berechtigtes Interesse, obwohl das Werkzeug ohne Cookies auskommt. Sie können die Einwilligung jederzeit über „Cookie-Einstellungen“ im Footer widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Auf der Verweisseite /links — dem Ziel des Links in unserem Instagram-Profil — zählen wir stattdessen anonym und ohne Drittanbieter, wie oft die Seite aufgerufen und welche der dortigen Schaltflächen angetippt wird. Dazu sendet die Seite an unseren eigenen Server je Ereignis ausschließlich: die Bezeichnung des Ereignisses aus einer festen Liste (Seitenaufruf, Klick auf „Kostenlos testen“, „Demo ansehen“, „Was kurzhand kann“, „Was es kostet“, „Schreib uns“), eine Herkunft aus einer festen Liste (z. B. „instagram“ oder „direkt“) sowie — falls im Link enthalten — eine kurze Kampagnenkennung aus Buchstaben, Ziffern, Binde- und Unterstrich. Die Herkunft ergibt sich aus einem Parameter im Link oder aus der Einordnung der verweisenden Seite in diese feste Liste; die Adresse der verweisenden Seite selbst wird nicht übertragen und nicht gespeichert. Den Zeitpunkt setzt unser Server.
Ausdrücklich nicht gespeichert werden dabei: IP-Adresse, ein Hash oder sonstige Ableitung der IP-Adresse, User-Agent/Gerätedaten, Bildschirmmaße, Verweis-URL, Cookies oder sonstige Kennungen, eine Besucher-, Sitzungs- oder Kontokennung, ein Fingerabdruck des Geräts sowie Aufzeichnungen des Seitenverlaufs. Ihre IP-Adresse wird beim Aufruf der Schnittstelle technisch übertragen und ausschließlich flüchtig für eine Missbrauchsbremse (Anfragenbegrenzung) verwendet; sie wird nicht protokolliert und nicht gespeichert. Für diese Bremse wird — wie für die übrigen Formulare der Website — der Dienst von Upstash eingesetzt (Abschnitt 9); dort entsteht ein kurzlebiger Zähler je Adresse, kein Eintrag in unserer Zähltabelle.
Aus einem gespeicherten Eintrag lässt sich weder allein noch im Zusammenspiel mit den übrigen Einträgen eine Person bestimmen; ein erneuter Aufruf derselben Person ist von dem Aufruf einer anderen Person nicht unterscheidbar. Wir werten deshalb Aufrufe und Klicks aus, nicht Besucher — eine Wiedererkennung ist technisch nicht vorgesehen und wird auch nicht angestrebt. Nach unserer Einschätzung handelt es sich bei den gespeicherten Einträgen daher nicht um personenbezogene Daten im Sinne des Art. 4 Nr. 1 DSGVO; soweit man dies im Einzelfall anders beurteilen wollte, stützen wir die Verarbeitung auf unser berechtigtes Interesse an der Messung der Reichweite und Wirksamkeit unserer eigenen Außendarstellung (Art. 6 Abs. 1 lit. f DSGVO). Sie können dem nach Art. 21 DSGVO jederzeit über die in Abschnitt 1 genannten Kontaktdaten widersprechen. Empfänger sind ausschließlich die in Abschnitt 9 bereits genannten Dienstleister für Hosting und Datenbank (Vercel, Supabase); ein zusätzlicher Auftragsverarbeiter kommt nicht hinzu. Die Einträge werden nach 180 Tagen automatisch gelöscht (Abschnitt 11).
Herkunft der Registrierung. Führt ein Klick auf der Verweisseite tatsächlich zu einer Registrierung, speichern wir beim neu angelegten Konto zwei Angaben: die Quelle aus derselben festen Liste (z. B. „instagram“ oder „direkt“) und, falls im Link enthalten, die kurze Kampagnenkennung. Mehr nicht — insbesondere keine besuchten Seiten, keine Verweis-URL, keine IP-Adresse, keine Gerätekennung und keinen Verlauf Ihres Besuchs. Der Zeitpunkt ergibt sich aus dem Anlagedatum des Kontos.
Der Zweck ist die Erfolgskontrolle unserer eigenen Werbung: Wir möchten wissen, welche unserer Marketingflächen zu Konten führt, und nicht mehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der wirtschaftlichen Steuerung der eigenen Werbeausgaben, dem gegenüber die Angabe einer Herkunftskategorie ohne Verhaltensdaten nur geringfügig in Ihre Rechte eingreift. Sie können dem nach Art. 21 DSGVO jederzeit über die in Abschnitt 1 genannten Kontaktdaten widersprechen; wir löschen den Vermerk dann.
Die Angabe wird ausschließlich beim Anlegen des Kontos gesetzt und danach nicht mehr verändert — auch nicht bei späteren Anmeldungen oder Seitenaufrufen. Werte, die nicht in der festen Liste stehen, werden serverseitig verworfen statt gespeichert. Wer ohne erkennbare Werbequelle registriert (etwa über eine Team-Einladung, einen Einladungscode oder ein Lesezeichen), erhält keinen Vermerk; bestehende Konten haben keinen und bekommen auch keinen nachträglich. Die Angabe wird mit dem Konto gelöscht (Abschnitt 11) und ist im Datenexport enthalten.
Zur Fehlerdiagnose kann im Browser zusätzlich das Programm unseres Auftragsverarbeiters Sentry laufen. Es meldet technische Fehler der Anwendung — Fehlermeldung, betroffene Stelle im Programm, Browser- und Gerätetyp sowie die aufgerufene Adresse. Request-Inhalte, der Zugangscookie und definierte sensible Adressfelder werden vor dem Versand entfernt; die Aufzeichnung von Sitzungen (Session Replay) ist abgeschaltet. Auch dieses Programm wird erst nach Ihrer Einwilligung geladen (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Widerrufen Sie, wird die Übermittlung sofort beendet.
Davon zu unterscheiden ist das Fehler-Monitoring auf unseren Servern. Fehler, die dort beim Verarbeiten Ihrer Anfrage entstehen, werden unabhängig von einer Einwilligung an Sentry gemeldet. Dabei werden keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen, § 25 TDDDG ist nicht einschlägig. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb); ohne diese Meldungen ließen sich Störungen und Sicherheitsvorfälle nicht erkennen und beheben. Sie können dem nach Art. 21 DSGVO jederzeit widersprechen.
Zusätzlich verwenden wir Microsoft Clarity ausschließlich nach Ihrer freiwilligen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG). Anbieter ist Microsoft Corporation, One Microsoft Way, Redmond, WA 98052-6399, USA; im Europäischen Wirtschaftsraum ist regelmäßig die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland, beteiligt.
Clarity hilft uns zu verstehen, wie ausgewählte öffentliche Marketing- und Ratgeberseiten genutzt werden. Dazu können Heatmaps und rekonstruierte Sitzungsabläufe erstellt sowie Interaktionsdaten (z. B. Klicks, Scrollbewegungen und Seitenaufrufe), ungefähre Standortinformationen und technische Geräte-, Browser- und Verbindungsdaten verarbeitet werden. Der gesamte Seiteninhalt wird durch ein anwendungsseitiges Maskierungsattribut für Clarity maskiert; Eingabefelder werden von Clarity zusätzlich standardmäßig maskiert. Auf Seiten mit URL-Parametern wird Clarity nicht gestartet.
Clarity wird nicht auf Login-, Registrierungs-, Authentifizierungs-, Kunden-, Angebots-, Auftrags-, Rechnungs-, Account-, Zahlungs-, Support-, Kontakt- oder Verwaltungsseiten und nicht in der interaktiven Demo eingesetzt. Beim Verlassen des freigegebenen Marketingbereichs wird die Analyselaufzeit durch eine vollständige Seitennavigation entfernt.
Nach der aktuellen Microsoft-Dokumentation werden Wiedergabedaten 30 Tage und Klick-/aggregierte Seitendaten, Heatmaps sowie markierte oder favorisierte Sitzungen bis zu 9 Monate gespeichert. Nach Ablauf sollen die Daten einschließlich Backups gelöscht werden. Sie können Ihre Einwilligung jederzeit über „Cookie-Einstellungen“ im Footer widerrufen; dabei werden die erreichbaren Clarity-Cookies gelöscht und die laufende Analyse wird beendet. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
Weitere Informationen finden Sie in der Datenschutzerklärung von Microsoft.
14. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO insbesondere folgende Rechte:
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) – für das gesamte Konto in der Anwendung verfügbar; eigene gesetzlich aufzubewahrende Vertrags- und Abrechnungsnachweise der GbR werden davon getrennt behandelt
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) – in der Anwendung über die Export-Funktion verfügbar
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f (Art. 21 DSGVO)
Eine ausschließlich automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO findet nicht statt.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an datenschutz@kurzhand.de.
15. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), insbesondere am Ort Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Zuständige Aufsichtsbehörde für kurzhand (Unternehmenssitz gemäß § 40 BDSG):
Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz (LfDI RLP)
Hintere Bleiche 34, 55116 Mainz
16. Pflicht zur Bereitstellung
Für den Abschluss und die Durchführung des Nutzungsvertrags ist die Bereitstellung der vertrags- und abrechnungsrelevanten Daten erforderlich. Ohne diese Daten kann der Dienst nicht oder nicht vollständig bereitgestellt werden.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen der Verarbeitung oder der Rechtslage dies erforderlich machen. Es gilt die jeweils auf dieser Seite veröffentlichte aktuelle Fassung.
18. Kontakt in Datenschutzfragen
Bei Fragen zum Datenschutz erreichen Sie uns unter: datenschutz@kurzhand.de
