Datenschutzerklärung
Stand: September 2026
1. Verantwortlicher
Micro-SaaS Factory UG (haftungsbeschränkt)
Vertreten durch: Tobias Schlepphorst
Von-Ascheberg-Weg 45
48167 Münster
E-Mail: kontakt@betreuer-cockpit.de
2. Überblick der Verarbeitungen
Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.
3. Rechtsgrundlagen
Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten:
- Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO) — Die betroffene Person hat ihre Einwilligung in die Verarbeitung gegeben (z. B. Analyse-Cookies).
- Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO) — Die Verarbeitung ist für die Erfüllung eines Vertrags erforderlich (z. B. Nutzerkonto, Klientenverwaltung).
- Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO) — Die Verarbeitung ist zur Wahrung berechtigter Interessen erforderlich (z. B. IT-Sicherheit, Server-Logs).
4. Firebase Authentication
| Aspekt | Details |
|---|---|
| Anbieter | Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland |
| Verarbeitete Daten | E-Mail-Adresse, Passwort (gehasht), IP-Adresse, Session-Daten |
| Zweck | Benutzerauthentifizierung und Kontoverwaltung |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung) |
| Speicherdauer | Bis zur Löschung des Nutzerkontos |
5. Cloud Firestore (Datenspeicherung)
| Aspekt | Details |
|---|---|
| Anbieter | Google Ireland Limited |
| Verarbeitete Daten | Klientendaten (Name, Betreuungsbeginn, Wohnform, Vermögensstatus), Einnahmen, Ausgaben, Einstellungen |
| Vertragsdaten | Gewählter Tarif (Starter/Profi) sowie die Historie der Tarifwechsel (Zeitpunkt, vorheriger und neuer Tarif, auslösender Vorgang) |
| Zweck | Persistierung Ihrer Geschäftsdaten für die Finanzplanung; bei den Vertragsdaten zusätzlich Nachweis und Nachvollziehbarkeit des Vertragsverhältnisses (z. B. wann ein kostenpflichtiger Zugang begonnen hat) |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung) |
| Speicherdauer | Bis zur Löschung des Nutzerkontos bzw. der einzelnen Datensätze; die Tarifwechsel-Historie ist Teil des Nutzerkontos und wird mit diesem gelöscht |
Hinweis zur Verantwortlichkeit: Sie als Nutzer sind selbst Verantwortlicher im Sinne der DSGVO für die von Ihnen eingegebenen Klientendaten. Das Betreuer Cockpit stellt lediglich die technische Infrastruktur zur Verfügung (Auftragsverarbeitung). Sobald Sie den Profi-Modus aktivieren und echte Klientendaten verarbeiten, schließen wir mit Ihnen einen Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO; den vollständigen Vertragstext finden Sie unter Auftragsverarbeitungsvertrag (AVV). Im reinen Simulationsmodus (Starter) werden keine personenbezogenen Daten Dritter verarbeitet; ein AVV ist dafür nicht erforderlich. Ihre Verarbeitung der Klientendaten als Betreuer stützt sich auf § 1821 BGB in Verbindung mit § 20 BtOG (bereichsspezifische Erlaubnis zur Datenverarbeitung durch Betreuer).
6. Google Analytics 4
| Aspekt | Details |
|---|---|
| Anbieter | Google Ireland Limited |
| Verarbeitete Daten | Nutzungsverhalten (Seitenaufrufe, Klicks), Geräteinformationen, IP-Adresse |
| Zweck | Analyse der Websitenutzung zur Verbesserung des Angebots |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. a DSGVO (Einwilligung) |
| Speicherdauer | 14 Monate (Google-Standard) |
Zur Verbesserung unseres Angebots erstellen wir pseudonymisierte Nutzungsprofile (z. B. genutzte Funktionen, Verweildauer auf Seiten, Registrierungsmethode). Es werden dabei keine personenbezogenen Daten wie Namen oder E-Mail-Adressen an Google übermittelt. Die IP-Adresse wird von Google zur Grob-Geolokalisierung verarbeitet, aber nicht dauerhaft gespeichert. Google Signals ist deaktiviert. Eine Firebase-Nutzer-ID wird nicht als GA4 User-ID übermittelt.
Gemeinsame Verantwortlichkeit: Nach Auffassung der deutschen Datenschutz-Aufsichtsbehörden (Beschluss der Datenschutzkonferenz vom 26.05.2020) besteht beim Einsatz von Google Analytics eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO zwischen uns und Google, nicht ein reines Auftragsverarbeitungsverhältnis. Die Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer Einwilligung.
Google Analytics wird ausschließlich nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Consent-Banner aktiviert. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie die Cookie-Einstellungen aufrufen.
Cookies
| Cookie | Zweck | Speicherdauer | Consent |
|---|---|---|---|
_ga | Unterscheidung von Nutzern (GA4) | 2 Jahre | Ja (Opt-in) |
_ga_G-9Q5MS9QRSW | Sitzungsstatus (GA4) | 2 Jahre | Ja (Opt-in) |
7. Firebase App Hosting
| Aspekt | Details |
|---|---|
| Anbieter | Google Ireland Limited |
| Verarbeitete Daten | IP-Adresse, Zugriffszeitpunkt, angeforderte Ressource (Server-Logs) |
| Zweck | Bereitstellung und Sicherheit der Webanwendung |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. f DSGVO (Berechtigtes Interesse) |
| Berechtigtes Interesse | Technisch fehlerfreie Bereitstellung, Stabilität und IT-Sicherheit der Webanwendung (Schutz vor Angriffen, Missbrauch und Überlastung) |
| Speicherdauer | 30 Tage (Server-Logs) |
| Serverstandort | Europäische Union (Google Cloud, EU-Region) |
8. E-Mail-Versand und Marketing (Brevo)
Transaktionale E-Mails
| Aspekt | Details |
|---|---|
| Anbieter | Brevo (Sendinblue), 106 boulevard Haussmann, 75008 Paris, Frankreich |
| Verarbeitete Daten | E-Mail-Adresse, Zeitpunkt des Versands, Zustellstatus |
| Zweck | Versand transaktionaler E-Mails (Willkommen, E-Mail-Verifizierung, Passwort-Zurücksetzung, Beta-Benachrichtigungen) |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung) |
| Speicherdauer | Bis zur Löschung des Nutzerkontos |
| Serverstandort | Europäische Union (Frankreich/Deutschland) |
Beta-Newsletter
| Aspekt | Details |
|---|---|
| Anbieter | Brevo (Sendinblue SAS), 106 boulevard Haussmann, 75008 Paris, Frankreich |
| Verarbeitete Daten | E-Mail-Adresse, Zeitpunkt der Anmeldung, IP-Adresse, Bestätigungsstatus |
| Zweck | Versand von Informationen zum Beta-Programm und Produktneuigkeiten |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. a DSGVO (Einwilligung) |
| Double-Opt-in | Ja — Anmeldung wird erst nach Bestätigung per E-Mail wirksam |
| Widerruf | Jederzeit möglich über den Abmeldelink in jeder E-Mail |
| Speicherdauer | Bis zum Widerruf der Einwilligung |
9. Zahlungsabwicklung (Stripe)
| Aspekt | Details |
|---|---|
| Anbieter | Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, D02 H210, Irland |
| Verarbeitete Daten | Zahlungs- und Rechnungsdaten, E-Mail-Adresse, Betrag, Zahlungsstatus |
| Zweck | Abwicklung von Zahlungen und Abonnements |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung) |
| Speicherdauer | Nach Maßgabe gesetzlicher Aufbewahrungspflichten (handels- und steuerrechtlich i. d. R. bis zu 10 Jahre) |
| Drittlandtransfer | Verarbeitung in der EU; Mutterkonzern Stripe, Inc. (USA), zertifiziert unter dem EU-US Data Privacy Framework, ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
Vollständige Kreditkartendaten werden ausschließlich von Stripe verarbeitet und nicht bei uns gespeichert.
10. Bank-Kontoabruf (YAXI)
| Aspekt | Details |
|---|---|
| Anbieter des Übertragungskanals | YAXI GmbH, Zollhof 7, 90443 Nürnberg, Deutschland |
| Verarbeitete Daten | Online-Banking-Zugangsdaten (nur zur Durchleitung im Browser — keine Speicherung), Konto-Stammdaten (IBAN, Bezeichnung), Kontoumsätze, Salden |
| Zweck | Übernahme Ihrer Kontoumsätze und Salden in die Finanzplanung |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung) |
| Speicherdauer | Abgerufene Umsätze/Salden bis zur Löschung durch Sie bzw. bis zur Löschung des Nutzerkontos; Zugangsdaten werden nicht gespeichert |
| Ort der Verarbeitung | Deutschland (EU) |
Die Nutzung des Bank-Kontoabrufs ist freiwillig. Die Verbindung zu Ihrer Bank stellen Sie selbst her: Ihre Online-Banking-Zugangsdaten (z. B. Anmeldename und PIN) geben Sie ausschließlich in Ihrem Browser ein. Von dort werden sie verschlüsselt über die technische Infrastruktur der YAXI GmbH unmittelbar an Ihre Bank übermittelt. Die YAXI GmbH stellt dabei ausschließlich den verschlüsselten Übertragungskanal bereit; sie nimmt weder von Ihren Zugangsdaten noch von den Inhalten Ihrer Kontodaten Kenntnis und speichert diese nicht. Auch an uns werden Ihre Zugangsdaten zu keinem Zeitpunkt übermittelt; wir erhalten und speichern ausschließlich die Ergebnisdaten des Abrufs (Kontoumsätze, Salden, Konto-Stammdaten) in Ihrem Nutzerkonto (siehe Abschnitt 5, Cloud Firestore). Je nach Bank erfolgt die technische Anbindung an die Bank-Schnittstelle unter Verwendung von Zertifikaten der DaoPay GmbH (ein in Österreich lizenzierter Zahlungsdienstleister); deren Name kann Ihnen daher im Online-Banking Ihrer Bank angezeigt werden. Auch die DaoPay GmbH erhält dabei keinen Zugriff auf Ihre Zugangsdaten oder Kontoinhalte.
Damit Folgeabrufe ohne erneute TAN-Bestätigung möglich sind, speichern wir — sofern Ihre Bank dies unterstützt — einen von Ihrer Bank ausgestellten Berechtigungsnachweis (Zugriffsberechtigung nach der Zahlungsdiensterichtlinie PSD2, in der Regel 90 Tage gültig) in zusätzlich anwendungsseitig verschlüsselter Form (AES-256-GCM) in Ihrem Nutzerkonto. Dieser Nachweis enthält keine Zugangsdaten (keine PIN, keine TAN) und ermöglicht ausschließlich den lesenden Abruf von Umsätzen und Salden. Sie können ihn jederzeit entfernen, indem Sie die gespeicherte Bankverbindung in der Anwendung löschen.
Auf Ihren Wunsch speichern wir zur Vereinfachung erneuter Abrufe Bank, IBAN und Anmeldenamen in Ihrem Profil — niemals PIN oder TAN. Alternativ zum Bank-Kontoabruf können Sie Kontoumsätze jederzeit per CSV-Datei importieren.
11. Social Login (Google)
| Aspekt | Details |
|---|---|
| Anbieter | Google Ireland Limited (Google Sign-In) |
| Verarbeitete Daten | Name, E-Mail-Adresse, Profilbild-URL (soweit vom Anbieter bereitgestellt) |
| Zweck | Vereinfachte Registrierung und Anmeldung |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung) |
| Speicherdauer | Bis zur Löschung des Nutzerkontos |
Die Nutzung von Social Login ist freiwillig. Sie können sich alternativ mit E-Mail-Adresse und Passwort registrieren.
12. Feedback-Tool (Formbricks)
| Aspekt | Details |
|---|---|
| Anbieter | Formbricks GmbH, Kuhnkestraße 6, 24118 Kiel, Deutschland |
| Verarbeitete Daten | Nutzer-ID (pseudonymisiert), E-Mail-Adresse, Feedback-Antworten, aktuelle Seiten-URL |
| Zweck | Einholung von Nutzerfeedback zur Verbesserung der Anwendung |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. a DSGVO (Einwilligung) |
| Speicherdauer | Bis zum Widerruf der Einwilligung; Feedback-Antworten werden spätestens 24 Monate nach Erhebung gelöscht |
| Serverstandort | Deutschland (EU) |
Formbricks wird ausschließlich nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Consent-Banner aktiviert. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie die Cookie-Einstellungen aufrufen.
13. Fehlerprotokollierung
| Aspekt | Details |
|---|---|
| Anbieter | Google Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter) |
| Verarbeitete Daten | Zeitpunkt, Ihre Nutzerkennung (uid), Fehlertyp bzw. -quelle (klassifizierte Kategorie), ggf. Name der Bank, App-Version, strukturelle Kontextangaben (z. B. Zeilennummer, Feldname) |
| Zweck | Fehlerdiagnose, Support und Sicherheit der Dienste |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse) |
| Berechtigtes Interesse | Zuverlässiger Betrieb und zügige Behebung von Fehlern bei der Bank-Aktualisierung, beim CSV-Bankimport, beim Klientendaten-Import, bei Zahlungsvorgängen und Rückmeldungen unseres Zahlungsdienstleisters sowie bei Abstürzen der Anwendung in Ihrem Browser |
| Speicherdauer | 90 Tage, danach automatisierte Löschung |
| Zugriff | Ausschließlich Administratoren über ein zugriffsgeschütztes Admin-Backend |
Zur Fehlerdiagnose, für den Support und zur Sicherheit unserer Dienste protokollieren wir technische Fehler-Ereignisse aus diesen Quellen: der clientseitig gemeldeten Bank-Aktualisierung, dem CSV-Bankimport, dem Klientendaten-Import, den von Ihnen ausgelösten Zahlungsvorgängen, den Rückmeldungen unseres Zahlungsdienstleisters und Abstürzen der Anwendung in Ihrem Browser. Ausdrücklich nicht protokolliert werden Buchungsinhalte, Klientendaten (keine Namen, Aktenzeichen oder Feldwerte), Zugangsdaten, Roh-Fehlertexte, IBANs oder Beträge.
Die Fehler-Ereignisse werden nicht an Dritte weitergegeben; ihre Speicherung löst keinen neuen Subprozessor aus, da sie innerhalb der bestehenden Cloud-Firestore-Infrastruktur erfolgt (siehe Abschnitt 5). Sie sind vom Datenexport (Art. 20 DSGVO) und von der vollständigen Kontolöschung (Art. 17 DSGVO) umfasst.
14. Bank-Sync-Protokoll
| Aspekt | Details |
|---|---|
| Anbieter | Google Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter) |
| Verarbeitete Daten | Zeitpunkt, Ihre Nutzerkennung (uid), Art des Bank-Sync-Aufrufs (Konten, Umsätze, Salden, Verbindungsaufbau), Ergebnis (Erfolg/Fehler), Dauer des Aufrufs, ggf. Name der Bank, bei Fehlschlag der klassifizierte Fehlertyp, App-Version |
| Zweck | Fehlerdiagnose und Ermittlung der Erfolgsquote je Bank beim Bank-Kontoabruf (Abschnitt 10) |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse) |
| Berechtigtes Interesse | Zuverlässiger Betrieb und zügige Behebung von Störungen beim Bank-Kontoabruf |
| Speicherdauer | 30 Tage, danach automatisierte Löschung |
| Zugriff | Ausschließlich Administratoren über ein zugriffsgeschütztes Admin-Backend |
Zur Fehlerdiagnose und Qualitätssicherung des Bank-Kontoabrufs (Abschnitt 10) protokollieren wir jeden Aufruf an unseren Bank-Datenanbieter YAXI — sowohl erfolgreiche als auch fehlgeschlagene. Nur so lässt sich eine belastbare Fehlerquote je Bank bilden, statt Fehler aus einem Zeitraum gegen Erfolge aus einem anderen zu rechnen. Ausdrücklich nicht protokolliert werden Zugangsdaten, der verschlüsselte Berechtigungsnachweis (Consent-Handle), IBANs, Kontonummern, Verwendungszwecke, Beträge oder Roh-Antworten Ihrer Bank.
Die Protokoll-Ereignisse werden nicht an Dritte weitergegeben; ihre Speicherung löst keinen neuen Subprozessor aus, da sie innerhalb der bestehenden Cloud-Firestore-Infrastruktur erfolgt (siehe Abschnitt 5). Sie werden bei der vollständigen Kontolöschung (Art. 17 DSGVO) gemeinsam mit Ihren übrigen Daten entfernt.
15. Kampagnen-Banner-Wirksamkeitsmessung
| Aspekt | Details |
|---|---|
| Anbieter | Google Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter) |
| Verarbeitete Daten | Banner-Kennung, Interaktionstyp (gesehen/geklickt/weggeklickt), Zeitpunkt, interne Nutzer-Kennung. Keine IP-Adresse. |
| Zweck | Wirksamkeitsmessung eigener Hinweise im Nutzerkonto |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. f DSGVO (Berechtigtes Interesse) |
| Berechtigtes Interesse | Verbesserung der eigenen Nutzeransprache; Vermeidung wirkungsloser Hinweise |
| Speicherdauer | Einzelereignisse 90 Tage; aggregierte Zahlen ohne Personenbezug unbefristet |
| Widerspruch | Jederzeit über die Einstellungen (Art. 21 DSGVO) |
Im Nutzerkonto zeigen wir gelegentlich Hinweis-Banner, zum Beispiel zu einer zeitlich begrenzten Preisaktion. Wir möchten wissen, ob solche Hinweise etwas bringen: Deshalb speichern wir für jeden Hinweis, ob Sie ihn gesehen, angeklickt oder weggeklickt haben. Gespeichert werden dabei nur, welcher Hinweis es war, welche Art von Reaktion es war, wann das passiert ist, und Ihre interne Nutzer-Kennung — keine IP-Adresse und kein Gerätefingerabdruck.
Für diese Messung speichern wir nichts auf Ihrem Gerät und lesen auch nichts von dort aus — keine Cookies, keine lokalen Speicher, keinen Gerätefingerabdruck. Ihre Reaktion auf einen Hinweis wird direkt an unseren Server übermittelt und nur dort gespeichert. Deshalb ist dafür — anders als z. B. bei Google Analytics in Abschnitt 6 — keine gesonderte Einwilligung nötig: Nach Auffassung der deutschen Datenschutzkonferenz braucht eine rein serverseitige Reichweitenmessung keine Cookie-Einwilligung.
Die Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 S. 1 lit. f DSGVO): Wir wollen unsere Hinweise verbessern und Ihnen keine Hinweise zeigen, die ohnehin niemand braucht. Die Einzelereignisse werden nach 90 Tagen automatisch gelöscht. Danach bleiben nur noch zusammengezählte Zahlen übrig (z. B. „340-mal gesehen, 40-mal geklickt“), aus denen sich keine einzelne Person mehr erkennen lässt — diese Zahlen behalten wir dauerhaft.
Sie können dieser Messung jederzeit widersprechen (Art. 21 DSGVO): Schalten Sie dazu in Ihren Einstellungen den entsprechenden Schalter aus. Die Hinweis-Banner selbst sehen Sie dann weiterhin — nur die Messung, ob Sie darauf reagiert haben, findet dann nicht mehr statt.
16. Abmelde-Register
| Aspekt | Details |
|---|---|
| Anbieter | Google Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter) |
| Verarbeitete Daten | E-Mail-Adresse, Ihre Nutzerkennung (uid), Zeitpunkt und Anlass der Beendigung (Kontolöschung oder Kündigung), gewählte Nutzungsart (Starter/Profi), Abo-Status, Registrierungsdatum, Zeitpunkt Ihrer letzten Anmeldung sowie die Anzahl Ihrer angelegten Klienten und die Angabe, ob ein Bankkonto verbunden und ob Ausgaben erfasst waren. Zusätzlich — nur wenn Sie sie freiwillig angeben — der gewählte Beendigungsgrund und eine freie Textantwort. Keine Klientennamen, keine Aktenzeichen, keine Finanzdaten, keine Bankverbindung. |
| Zweck | Nachweis darüber, wann ein Vertragsverhältnis endete und wann eine Löschung durchgeführt wurde, sowie Auswertung von Vertragsbeendigungen zur Verbesserung des Angebots |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse) |
| Berechtigtes Interesse | Erfüllung der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO (Nachweis der erfolgten Löschung), Nachvollziehbarkeit beendeter Vertragsverhältnisse gegenüber Zahlungsdienstleister und Buchhaltung sowie betriebswirtschaftliche Auswertung von Abwanderungsgründen |
| Speicherdauer | 24 Monate ab der Abmeldung, danach automatisierte Löschung |
| Zugriff | Ausschließlich Administratoren über ein zugriffsgeschütztes Admin-Backend |
Wenn Sie Ihr Konto löschen oder Ihr Abonnement kündigen, halten wir dieses Ereignis in einem gesonderten Register fest. Diese Einträge bestehen bewusst über die Löschung Ihres Kontos hinaus fort — andernfalls könnten wir weder nachweisen, dass eine Löschung stattgefunden hat, noch beantworten, wie viele Kündigungen es in einem Zeitraum gab. Der Umfang ist auf die oben genannten Angaben beschränkt; Ihre inhaltlichen Daten (Klienten, Buchungen, Auswertungen) werden bei der Kontolöschung vollständig und unwiederbringlich entfernt.
Da wir diese Verarbeitung auf ein berechtigtes Interesse stützen, können Sie ihr nach Art. 21 DSGVO widersprechen — siehe Abschnitt 21.
17. Businessplan-Inhalte (Starter, KI-Upgrade)
| Aspekt | Details |
|---|---|
| Anbieter | Google Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter) |
| Verarbeitete Daten | Businessplan-Inhalte, die Sie im Interview mit einem von Ihnen selbst verbundenen KI-Dienst eingeben und kapitelweise speichern: beruflicher Werdegang, Angaben zu Ihrer Qualifikation (z. B. Sachkundenachweis, Registrierungsstand), und Angaben zu Ihrem Gründungsvorhaben (Geschäftsidee, Markt, Kapitalbedarf, Finanzierung, Meilensteine u. Ä.) |
| Zweck | Erstellung eines Businessplan-Entwurfs als Arbeitsgrundlage für Ihren Antrag auf Gründungszuschuss (§ 93 SGB III) bei einer fachkundigen Stelle und der Agentur für Arbeit |
| Rechtsgrundlage | Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung — Bereitstellung des von Ihnen aktiv genutzten Businessplan-Generators) |
| Voraussetzung | Kostenpflichtiges KI-Upgrade (einmalig) sowie eine von Ihnen selbst hergestellte Verbindung zu einem KI-Dienst Ihrer Wahl über die MCP-Schnittstelle |
| Speicherdauer | Bis zur Löschung des Nutzerkontos bzw. bis Sie einzelne Kapitel selbst löschen oder überschreiben |
Der Businessplan-Generator ist Teil des optionalen KI-Zugriffs: Über eine Schnittstelle (MCP-Server) verbinden Sie Ihr Cockpit mit einem KI-Dienst Ihrer Wahl (z. B. Claude von Anthropic oder ChatGPT von OpenAI). Das Interview zu Ihrem Businessplan führen Sie direkt mit diesem von Ihnen gewählten KI-Dienst; für dessen Verarbeitung Ihrer Eingaben sind Sie selbst verantwortlich — der KI-Anbieter ist insoweit Ihr eigener Auftragsverarbeiter, nicht unser Subprozessor. Wir selbst erhalten und speichern ausschließlich die strukturierten Kapitel-Inhalte, die Sie im Gespräch bestätigen und die dadurch über die Schnittstelle an unser System übertragen werden — nicht den vollständigen Gesprächsverlauf.
Die gespeicherten Kapitel-Inhalte sind Grundlage für die Erstellung eines Businessplan-Dokuments, das Sie auf der Seite /dashboard/businessplan einsehen und drucken können. Der Zahlenteil (Umsatz-, Rentabilitäts- und Liquiditätsvorschau) stammt dabei nicht aus dem Interview, sondern aus Ihrer bestehenden Finanzplanung (siehe Abschnitt 5) und wird hier nicht gesondert gespeichert.
Die Businessplan-Inhalte sind vom Datenexport (Art. 20 DSGVO) und von der vollständigen Kontolöschung (Art. 17 DSGVO) umfasst — sie werden über denselben Löschpfad wie Ihre übrigen Kontodaten entfernt.
18. Drittlandtransfer
Wir nutzen Dienste von Google LLC (USA) und Stripe, Inc. (USA, über die EU-Tochter Stripe Payments Europe Ltd.). Google und Stripe sind unter dem EU-US Data Privacy Framework zertifiziert bzw. setzen ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) ein, sodass ein angemessenes Datenschutzniveau gewährleistet ist. Brevo (Sendinblue SAS) hat seinen Sitz in Frankreich und unterliegt unmittelbar der DSGVO.
Brevo und Formbricks verarbeiten Daten ausschließlich innerhalb der EU. Die operative Verarbeitung der Auftragsdaten bei Google und Stripe erfolgt in der EU-Region.
19. Technisch notwendige Speicherung
Folgende Daten werden lokal in Ihrem Browser gespeichert (localStorage) und sind technisch notwendig für den Betrieb der Anwendung:
- Cookie-Consent-Status
- Sidebar-Zustand (auf-/zugeklappt)
- App-Einstellungen (Offline-Fallback)
Rechtsgrundlage: § 25 Abs. 2 TDDDG (technisch erforderlich, keine Einwilligung notwendig).
20. Ihre Rechte
Ihnen stehen als betroffene Person folgende Rechte nach der DSGVO zu:
- Auskunftsrecht (Art. 15 DSGVO) — Sie können Auskunft über Ihre bei uns gespeicherten Daten verlangen.
- Berichtigungsrecht (Art. 16 DSGVO) — Sie können die Berichtigung unrichtiger Daten verlangen.
- Löschungsrecht (Art. 17 DSGVO) — Sie können die Löschung Ihrer Daten verlangen.
- Einschränkung (Art. 18 DSGVO) — Sie können die Einschränkung der Verarbeitung verlangen.
- Datenübertragbarkeit (Art. 20 DSGVO) — Sie können Ihre Daten in einem strukturierten Format erhalten.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) — Sie können eine erteilte Einwilligung jederzeit widerrufen.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an die oben genannte Kontaktadresse.
21. Besonderer Hinweis: Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen. Legen Sie Widerspruch ein, verarbeiten wir Ihre Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
22. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.
23. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4, 40213 Düsseldorf
www.ldi.nrw.de
24. Pflicht zur Bereitstellung
Die Bereitstellung Ihrer E-Mail-Adresse und eines Passworts ist für die Registrierung und Nutzung des Betreuer Cockpit erforderlich. Ohne diese Daten kann kein Nutzerkonto erstellt werden. Die Eingabe von Klientendaten ist freiwillig und dient Ihrer eigenen Finanzplanung.