Betreuer Cockpit
WissenLoginJetzt starten

Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

Micro-SaaS Factory UG (haftungsbeschränkt)
Vertreten durch: Tobias Schlepphorst
Von-Ascheberg-Weg 45
48167 Münster
E-Mail: kontakt@betreuer-cockpit.de

2. Überblick der Verarbeitungen

Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.

3. Rechtsgrundlagen

Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten:

  • Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO) — Die betroffene Person hat ihre Einwilligung in die Verarbeitung gegeben (z. B. Analyse-Cookies).
  • Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO) — Die Verarbeitung ist für die Erfüllung eines Vertrags erforderlich (z. B. Nutzerkonto, Klientenverwaltung).
  • Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO) — Die Verarbeitung ist zur Wahrung berechtigter Interessen erforderlich (z. B. IT-Sicherheit, Server-Logs).

4. Firebase Authentication

AspektDetails
AnbieterGoogle Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
Verarbeitete DatenE-Mail-Adresse, Passwort (gehasht), IP-Adresse, Session-Daten
ZweckBenutzerauthentifizierung und Kontoverwaltung
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerBis zur Löschung des Nutzerkontos

5. Cloud Firestore (Datenspeicherung)

AspektDetails
AnbieterGoogle Ireland Limited
Verarbeitete DatenKlientendaten (Name, Betreuungsbeginn, Wohnform, Vermögensstatus), Einnahmen, Ausgaben, Einstellungen
VertragsdatenGewählter Tarif (Starter/Profi) sowie die Historie der Tarifwechsel (Zeitpunkt, vorheriger und neuer Tarif, auslösender Vorgang)
ZweckPersistierung Ihrer Geschäftsdaten für die Finanzplanung; bei den Vertragsdaten zusätzlich Nachweis und Nachvollziehbarkeit des Vertragsverhältnisses (z. B. wann ein kostenpflichtiger Zugang begonnen hat)
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerBis zur Löschung des Nutzerkontos bzw. der einzelnen Datensätze; die Tarifwechsel-Historie ist Teil des Nutzerkontos und wird mit diesem gelöscht

Hinweis zur Verantwortlichkeit: Sie als Nutzer sind selbst Verantwortlicher im Sinne der DSGVO für die von Ihnen eingegebenen Klientendaten. Das Betreuer Cockpit stellt lediglich die technische Infrastruktur zur Verfügung (Auftragsverarbeitung). Sobald Sie den Profi-Modus aktivieren und echte Klientendaten verarbeiten, schließen wir mit Ihnen einen Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO; den vollständigen Vertragstext finden Sie unter Auftragsverarbeitungsvertrag (AVV). Im reinen Simulationsmodus (Starter) werden keine personenbezogenen Daten Dritter verarbeitet; ein AVV ist dafür nicht erforderlich. Ihre Verarbeitung der Klientendaten als Betreuer stützt sich auf § 1821 BGB in Verbindung mit § 20 BtOG (bereichsspezifische Erlaubnis zur Datenverarbeitung durch Betreuer).

6. Google Analytics 4

AspektDetails
AnbieterGoogle Ireland Limited
Verarbeitete DatenNutzungsverhalten (Seitenaufrufe, Klicks), Geräteinformationen, IP-Adresse
ZweckAnalyse der Websitenutzung zur Verbesserung des Angebots
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. a DSGVO (Einwilligung)
Speicherdauer14 Monate (Google-Standard)

Zur Verbesserung unseres Angebots erstellen wir pseudonymisierte Nutzungsprofile (z. B. genutzte Funktionen, Verweildauer auf Seiten, Registrierungsmethode). Es werden dabei keine personenbezogenen Daten wie Namen oder E-Mail-Adressen an Google übermittelt. Die IP-Adresse wird von Google zur Grob-Geolokalisierung verarbeitet, aber nicht dauerhaft gespeichert. Google Signals ist deaktiviert. Eine Firebase-Nutzer-ID wird nicht als GA4 User-ID übermittelt.

Gemeinsame Verantwortlichkeit: Nach Auffassung der deutschen Datenschutz-Aufsichtsbehörden (Beschluss der Datenschutzkonferenz vom 26.05.2020) besteht beim Einsatz von Google Analytics eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO zwischen uns und Google, nicht ein reines Auftragsverarbeitungsverhältnis. Die Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer Einwilligung.

Google Analytics wird ausschließlich nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Consent-Banner aktiviert. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie die Cookie-Einstellungen aufrufen.

Cookies

CookieZweckSpeicherdauerConsent
_gaUnterscheidung von Nutzern (GA4)2 JahreJa (Opt-in)
_ga_G-9Q5MS9QRSWSitzungsstatus (GA4)2 JahreJa (Opt-in)

7. Firebase App Hosting

AspektDetails
AnbieterGoogle Ireland Limited
Verarbeitete DatenIP-Adresse, Zugriffszeitpunkt, angeforderte Ressource (Server-Logs)
ZweckBereitstellung und Sicherheit der Webanwendung
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f DSGVO (Berechtigtes Interesse)
Berechtigtes InteresseTechnisch fehlerfreie Bereitstellung, Stabilität und IT-Sicherheit der Webanwendung (Schutz vor Angriffen, Missbrauch und Überlastung)
Speicherdauer30 Tage (Server-Logs)
ServerstandortEuropäische Union (Google Cloud, EU-Region)

8. E-Mail-Versand und Marketing (Brevo)

Transaktionale E-Mails

AspektDetails
AnbieterBrevo (Sendinblue), 106 boulevard Haussmann, 75008 Paris, Frankreich
Verarbeitete DatenE-Mail-Adresse, Zeitpunkt des Versands, Zustellstatus
ZweckVersand transaktionaler E-Mails (Willkommen, E-Mail-Verifizierung, Passwort-Zurücksetzung, Beta-Benachrichtigungen)
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerBis zur Löschung des Nutzerkontos
ServerstandortEuropäische Union (Frankreich/Deutschland)

Beta-Newsletter

AspektDetails
AnbieterBrevo (Sendinblue SAS), 106 boulevard Haussmann, 75008 Paris, Frankreich
Verarbeitete DatenE-Mail-Adresse, Zeitpunkt der Anmeldung, IP-Adresse, Bestätigungsstatus
ZweckVersand von Informationen zum Beta-Programm und Produktneuigkeiten
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. a DSGVO (Einwilligung)
Double-Opt-inJa — Anmeldung wird erst nach Bestätigung per E-Mail wirksam
WiderrufJederzeit möglich über den Abmeldelink in jeder E-Mail
SpeicherdauerBis zum Widerruf der Einwilligung

9. Zahlungsabwicklung (Stripe)

AspektDetails
AnbieterStripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, D02 H210, Irland
Verarbeitete DatenZahlungs- und Rechnungsdaten, E-Mail-Adresse, Betrag, Zahlungsstatus
ZweckAbwicklung von Zahlungen und Abonnements
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerNach Maßgabe gesetzlicher Aufbewahrungspflichten (handels- und steuerrechtlich i. d. R. bis zu 10 Jahre)
DrittlandtransferVerarbeitung in der EU; Mutterkonzern Stripe, Inc. (USA), zertifiziert unter dem EU-US Data Privacy Framework, ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)

Vollständige Kreditkartendaten werden ausschließlich von Stripe verarbeitet und nicht bei uns gespeichert.

10. Bank-Kontoabruf (YAXI)

AspektDetails
Anbieter des ÜbertragungskanalsYAXI GmbH, Zollhof 7, 90443 Nürnberg, Deutschland
Verarbeitete DatenOnline-Banking-Zugangsdaten (nur zur Durchleitung im Browser — keine Speicherung), Konto-Stammdaten (IBAN, Bezeichnung), Kontoumsätze, Salden
ZweckÜbernahme Ihrer Kontoumsätze und Salden in die Finanzplanung
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerAbgerufene Umsätze/Salden bis zur Löschung durch Sie bzw. bis zur Löschung des Nutzerkontos; Zugangsdaten werden nicht gespeichert
Ort der VerarbeitungDeutschland (EU)

Die Nutzung des Bank-Kontoabrufs ist freiwillig. Die Verbindung zu Ihrer Bank stellen Sie selbst her: Ihre Online-Banking-Zugangsdaten (z. B. Anmeldename und PIN) geben Sie ausschließlich in Ihrem Browser ein. Von dort werden sie verschlüsselt über die technische Infrastruktur der YAXI GmbH unmittelbar an Ihre Bank übermittelt. Die YAXI GmbH stellt dabei ausschließlich den verschlüsselten Übertragungskanal bereit; sie nimmt weder von Ihren Zugangsdaten noch von den Inhalten Ihrer Kontodaten Kenntnis und speichert diese nicht. Auch an uns werden Ihre Zugangsdaten zu keinem Zeitpunkt übermittelt; wir erhalten und speichern ausschließlich die Ergebnisdaten des Abrufs (Kontoumsätze, Salden, Konto-Stammdaten) in Ihrem Nutzerkonto (siehe Abschnitt 5, Cloud Firestore). Je nach Bank erfolgt die technische Anbindung an die Bank-Schnittstelle unter Verwendung von Zertifikaten der DaoPay GmbH (ein in Österreich lizenzierter Zahlungsdienstleister); deren Name kann Ihnen daher im Online-Banking Ihrer Bank angezeigt werden. Auch die DaoPay GmbH erhält dabei keinen Zugriff auf Ihre Zugangsdaten oder Kontoinhalte.

Damit Folgeabrufe ohne erneute TAN-Bestätigung möglich sind, speichern wir — sofern Ihre Bank dies unterstützt — einen von Ihrer Bank ausgestellten Berechtigungsnachweis (Zugriffsberechtigung nach der Zahlungsdiensterichtlinie PSD2, in der Regel 90 Tage gültig) in zusätzlich anwendungsseitig verschlüsselter Form (AES-256-GCM) in Ihrem Nutzerkonto. Dieser Nachweis enthält keine Zugangsdaten (keine PIN, keine TAN) und ermöglicht ausschließlich den lesenden Abruf von Umsätzen und Salden. Sie können ihn jederzeit entfernen, indem Sie die gespeicherte Bankverbindung in der Anwendung löschen.

Auf Ihren Wunsch speichern wir zur Vereinfachung erneuter Abrufe Bank, IBAN und Anmeldenamen in Ihrem Profil — niemals PIN oder TAN. Alternativ zum Bank-Kontoabruf können Sie Kontoumsätze jederzeit per CSV-Datei importieren.

11. Social Login (Google)

AspektDetails
AnbieterGoogle Ireland Limited (Google Sign-In)
Verarbeitete DatenName, E-Mail-Adresse, Profilbild-URL (soweit vom Anbieter bereitgestellt)
ZweckVereinfachte Registrierung und Anmeldung
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerBis zur Löschung des Nutzerkontos

Die Nutzung von Social Login ist freiwillig. Sie können sich alternativ mit E-Mail-Adresse und Passwort registrieren.

12. Feedback-Tool (Formbricks)

AspektDetails
AnbieterFormbricks GmbH, Kuhnkestraße 6, 24118 Kiel, Deutschland
Verarbeitete DatenNutzer-ID (pseudonymisiert), E-Mail-Adresse, Feedback-Antworten, aktuelle Seiten-URL
ZweckEinholung von Nutzerfeedback zur Verbesserung der Anwendung
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. a DSGVO (Einwilligung)
SpeicherdauerBis zum Widerruf der Einwilligung; Feedback-Antworten werden spätestens 24 Monate nach Erhebung gelöscht
ServerstandortDeutschland (EU)

Formbricks wird ausschließlich nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Consent-Banner aktiviert. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie die Cookie-Einstellungen aufrufen.

13. Fehlerprotokollierung

AspektDetails
AnbieterGoogle Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter)
Verarbeitete DatenZeitpunkt, Ihre Nutzerkennung (uid), Fehlertyp bzw. -quelle (klassifizierte Kategorie), ggf. Name der Bank, App-Version, strukturelle Kontextangaben (z. B. Zeilennummer, Feldname)
ZweckFehlerdiagnose, Support und Sicherheit der Dienste
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse)
Berechtigtes InteresseZuverlässiger Betrieb und zügige Behebung von Fehlern bei der Bank-Aktualisierung, beim CSV-Bankimport, beim Klientendaten-Import, bei Zahlungsvorgängen und Rückmeldungen unseres Zahlungsdienstleisters sowie bei Abstürzen der Anwendung in Ihrem Browser
Speicherdauer90 Tage, danach automatisierte Löschung
ZugriffAusschließlich Administratoren über ein zugriffsgeschütztes Admin-Backend

Zur Fehlerdiagnose, für den Support und zur Sicherheit unserer Dienste protokollieren wir technische Fehler-Ereignisse aus diesen Quellen: der clientseitig gemeldeten Bank-Aktualisierung, dem CSV-Bankimport, dem Klientendaten-Import, den von Ihnen ausgelösten Zahlungsvorgängen, den Rückmeldungen unseres Zahlungsdienstleisters und Abstürzen der Anwendung in Ihrem Browser. Ausdrücklich nicht protokolliert werden Buchungsinhalte, Klientendaten (keine Namen, Aktenzeichen oder Feldwerte), Zugangsdaten, Roh-Fehlertexte, IBANs oder Beträge.

Die Fehler-Ereignisse werden nicht an Dritte weitergegeben; ihre Speicherung löst keinen neuen Subprozessor aus, da sie innerhalb der bestehenden Cloud-Firestore-Infrastruktur erfolgt (siehe Abschnitt 5). Sie sind vom Datenexport (Art. 20 DSGVO) und von der vollständigen Kontolöschung (Art. 17 DSGVO) umfasst.

14. Bank-Sync-Protokoll

AspektDetails
AnbieterGoogle Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter)
Verarbeitete DatenZeitpunkt, Ihre Nutzerkennung (uid), Art des Bank-Sync-Aufrufs (Konten, Umsätze, Salden, Verbindungsaufbau), Ergebnis (Erfolg/Fehler), Dauer des Aufrufs, ggf. Name der Bank, bei Fehlschlag der klassifizierte Fehlertyp, App-Version
ZweckFehlerdiagnose und Ermittlung der Erfolgsquote je Bank beim Bank-Kontoabruf (Abschnitt 10)
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse)
Berechtigtes InteresseZuverlässiger Betrieb und zügige Behebung von Störungen beim Bank-Kontoabruf
Speicherdauer30 Tage, danach automatisierte Löschung
ZugriffAusschließlich Administratoren über ein zugriffsgeschütztes Admin-Backend

Zur Fehlerdiagnose und Qualitätssicherung des Bank-Kontoabrufs (Abschnitt 10) protokollieren wir jeden Aufruf an unseren Bank-Datenanbieter YAXI — sowohl erfolgreiche als auch fehlgeschlagene. Nur so lässt sich eine belastbare Fehlerquote je Bank bilden, statt Fehler aus einem Zeitraum gegen Erfolge aus einem anderen zu rechnen. Ausdrücklich nicht protokolliert werden Zugangsdaten, der verschlüsselte Berechtigungsnachweis (Consent-Handle), IBANs, Kontonummern, Verwendungszwecke, Beträge oder Roh-Antworten Ihrer Bank.

Die Protokoll-Ereignisse werden nicht an Dritte weitergegeben; ihre Speicherung löst keinen neuen Subprozessor aus, da sie innerhalb der bestehenden Cloud-Firestore-Infrastruktur erfolgt (siehe Abschnitt 5). Sie werden bei der vollständigen Kontolöschung (Art. 17 DSGVO) gemeinsam mit Ihren übrigen Daten entfernt.

15. Kampagnen-Banner-Wirksamkeitsmessung

AspektDetails
AnbieterGoogle Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter)
Verarbeitete DatenBanner-Kennung, Interaktionstyp (gesehen/geklickt/weggeklickt), Zeitpunkt, interne Nutzer-Kennung. Keine IP-Adresse.
ZweckWirksamkeitsmessung eigener Hinweise im Nutzerkonto
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f DSGVO (Berechtigtes Interesse)
Berechtigtes InteresseVerbesserung der eigenen Nutzeransprache; Vermeidung wirkungsloser Hinweise
SpeicherdauerEinzelereignisse 90 Tage; aggregierte Zahlen ohne Personenbezug unbefristet
WiderspruchJederzeit über die Einstellungen (Art. 21 DSGVO)

Im Nutzerkonto zeigen wir gelegentlich Hinweis-Banner, zum Beispiel zu einer zeitlich begrenzten Preisaktion. Wir möchten wissen, ob solche Hinweise etwas bringen: Deshalb speichern wir für jeden Hinweis, ob Sie ihn gesehen, angeklickt oder weggeklickt haben. Gespeichert werden dabei nur, welcher Hinweis es war, welche Art von Reaktion es war, wann das passiert ist, und Ihre interne Nutzer-Kennung — keine IP-Adresse und kein Gerätefingerabdruck.

Für diese Messung speichern wir nichts auf Ihrem Gerät und lesen auch nichts von dort aus — keine Cookies, keine lokalen Speicher, keinen Gerätefingerabdruck. Ihre Reaktion auf einen Hinweis wird direkt an unseren Server übermittelt und nur dort gespeichert. Deshalb ist dafür — anders als z. B. bei Google Analytics in Abschnitt 6 — keine gesonderte Einwilligung nötig: Nach Auffassung der deutschen Datenschutzkonferenz braucht eine rein serverseitige Reichweitenmessung keine Cookie-Einwilligung.

Die Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 S. 1 lit. f DSGVO): Wir wollen unsere Hinweise verbessern und Ihnen keine Hinweise zeigen, die ohnehin niemand braucht. Die Einzelereignisse werden nach 90 Tagen automatisch gelöscht. Danach bleiben nur noch zusammengezählte Zahlen übrig (z. B. „340-mal gesehen, 40-mal geklickt“), aus denen sich keine einzelne Person mehr erkennen lässt — diese Zahlen behalten wir dauerhaft.

Sie können dieser Messung jederzeit widersprechen (Art. 21 DSGVO): Schalten Sie dazu in Ihren Einstellungen den entsprechenden Schalter aus. Die Hinweis-Banner selbst sehen Sie dann weiterhin — nur die Messung, ob Sie darauf reagiert haben, findet dann nicht mehr statt.

16. Abmelde-Register

AspektDetails
AnbieterGoogle Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter)
Verarbeitete DatenE-Mail-Adresse, Ihre Nutzerkennung (uid), Zeitpunkt und Anlass der Beendigung (Kontolöschung oder Kündigung), gewählte Nutzungsart (Starter/Profi), Abo-Status, Registrierungsdatum, Zeitpunkt Ihrer letzten Anmeldung sowie die Anzahl Ihrer angelegten Klienten und die Angabe, ob ein Bankkonto verbunden und ob Ausgaben erfasst waren. Zusätzlich — nur wenn Sie sie freiwillig angeben — der gewählte Beendigungsgrund und eine freie Textantwort. Keine Klientennamen, keine Aktenzeichen, keine Finanzdaten, keine Bankverbindung.
ZweckNachweis darüber, wann ein Vertragsverhältnis endete und wann eine Löschung durchgeführt wurde, sowie Auswertung von Vertragsbeendigungen zur Verbesserung des Angebots
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse)
Berechtigtes InteresseErfüllung der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO (Nachweis der erfolgten Löschung), Nachvollziehbarkeit beendeter Vertragsverhältnisse gegenüber Zahlungsdienstleister und Buchhaltung sowie betriebswirtschaftliche Auswertung von Abwanderungsgründen
Speicherdauer24 Monate ab der Abmeldung, danach automatisierte Löschung
ZugriffAusschließlich Administratoren über ein zugriffsgeschütztes Admin-Backend

Wenn Sie Ihr Konto löschen oder Ihr Abonnement kündigen, halten wir dieses Ereignis in einem gesonderten Register fest. Diese Einträge bestehen bewusst über die Löschung Ihres Kontos hinaus fort — andernfalls könnten wir weder nachweisen, dass eine Löschung stattgefunden hat, noch beantworten, wie viele Kündigungen es in einem Zeitraum gab. Der Umfang ist auf die oben genannten Angaben beschränkt; Ihre inhaltlichen Daten (Klienten, Buchungen, Auswertungen) werden bei der Kontolöschung vollständig und unwiederbringlich entfernt.

Da wir diese Verarbeitung auf ein berechtigtes Interesse stützen, können Sie ihr nach Art. 21 DSGVO widersprechen — siehe Abschnitt 21.

17. Businessplan-Inhalte (Starter, KI-Upgrade)

AspektDetails
AnbieterGoogle Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter)
Verarbeitete DatenBusinessplan-Inhalte, die Sie im Interview mit einem von Ihnen selbst verbundenen KI-Dienst eingeben und kapitelweise speichern: beruflicher Werdegang, Angaben zu Ihrer Qualifikation (z. B. Sachkundenachweis, Registrierungsstand), und Angaben zu Ihrem Gründungsvorhaben (Geschäftsidee, Markt, Kapitalbedarf, Finanzierung, Meilensteine u. Ä.)
ZweckErstellung eines Businessplan-Entwurfs als Arbeitsgrundlage für Ihren Antrag auf Gründungszuschuss (§ 93 SGB III) bei einer fachkundigen Stelle und der Agentur für Arbeit
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung — Bereitstellung des von Ihnen aktiv genutzten Businessplan-Generators)
VoraussetzungKostenpflichtiges KI-Upgrade (einmalig) sowie eine von Ihnen selbst hergestellte Verbindung zu einem KI-Dienst Ihrer Wahl über die MCP-Schnittstelle
SpeicherdauerBis zur Löschung des Nutzerkontos bzw. bis Sie einzelne Kapitel selbst löschen oder überschreiben

Der Businessplan-Generator ist Teil des optionalen KI-Zugriffs: Über eine Schnittstelle (MCP-Server) verbinden Sie Ihr Cockpit mit einem KI-Dienst Ihrer Wahl (z. B. Claude von Anthropic oder ChatGPT von OpenAI). Das Interview zu Ihrem Businessplan führen Sie direkt mit diesem von Ihnen gewählten KI-Dienst; für dessen Verarbeitung Ihrer Eingaben sind Sie selbst verantwortlich — der KI-Anbieter ist insoweit Ihr eigener Auftragsverarbeiter, nicht unser Subprozessor. Wir selbst erhalten und speichern ausschließlich die strukturierten Kapitel-Inhalte, die Sie im Gespräch bestätigen und die dadurch über die Schnittstelle an unser System übertragen werden — nicht den vollständigen Gesprächsverlauf.

Die gespeicherten Kapitel-Inhalte sind Grundlage für die Erstellung eines Businessplan-Dokuments, das Sie auf der Seite /dashboard/businessplan einsehen und drucken können. Der Zahlenteil (Umsatz-, Rentabilitäts- und Liquiditätsvorschau) stammt dabei nicht aus dem Interview, sondern aus Ihrer bestehenden Finanzplanung (siehe Abschnitt 5) und wird hier nicht gesondert gespeichert.

Die Businessplan-Inhalte sind vom Datenexport (Art. 20 DSGVO) und von der vollständigen Kontolöschung (Art. 17 DSGVO) umfasst — sie werden über denselben Löschpfad wie Ihre übrigen Kontodaten entfernt.

18. Drittlandtransfer

Wir nutzen Dienste von Google LLC (USA) und Stripe, Inc. (USA, über die EU-Tochter Stripe Payments Europe Ltd.). Google und Stripe sind unter dem EU-US Data Privacy Framework zertifiziert bzw. setzen ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) ein, sodass ein angemessenes Datenschutzniveau gewährleistet ist. Brevo (Sendinblue SAS) hat seinen Sitz in Frankreich und unterliegt unmittelbar der DSGVO.

Brevo und Formbricks verarbeiten Daten ausschließlich innerhalb der EU. Die operative Verarbeitung der Auftragsdaten bei Google und Stripe erfolgt in der EU-Region.

19. Technisch notwendige Speicherung

Folgende Daten werden lokal in Ihrem Browser gespeichert (localStorage) und sind technisch notwendig für den Betrieb der Anwendung:

  • Cookie-Consent-Status
  • Sidebar-Zustand (auf-/zugeklappt)
  • App-Einstellungen (Offline-Fallback)

Rechtsgrundlage: § 25 Abs. 2 TDDDG (technisch erforderlich, keine Einwilligung notwendig).

20. Ihre Rechte

Ihnen stehen als betroffene Person folgende Rechte nach der DSGVO zu:

  • Auskunftsrecht (Art. 15 DSGVO) — Sie können Auskunft über Ihre bei uns gespeicherten Daten verlangen.
  • Berichtigungsrecht (Art. 16 DSGVO) — Sie können die Berichtigung unrichtiger Daten verlangen.
  • Löschungsrecht (Art. 17 DSGVO) — Sie können die Löschung Ihrer Daten verlangen.
  • Einschränkung (Art. 18 DSGVO) — Sie können die Einschränkung der Verarbeitung verlangen.
  • Datenübertragbarkeit (Art. 20 DSGVO) — Sie können Ihre Daten in einem strukturierten Format erhalten.
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) — Sie können eine erteilte Einwilligung jederzeit widerrufen.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an die oben genannte Kontaktadresse.

21. Besonderer Hinweis: Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen. Legen Sie Widerspruch ein, verarbeiten wir Ihre Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

22. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.

23. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4, 40213 Düsseldorf
www.ldi.nrw.de

24. Pflicht zur Bereitstellung

Die Bereitstellung Ihrer E-Mail-Adresse und eines Passworts ist für die Registrierung und Nutzung des Betreuer Cockpit erforderlich. Ohne diese Daten kann kein Nutzerkonto erstellt werden. Die Eingabe von Klientendaten ist freiwillig und dient Ihrer eigenen Finanzplanung.

ImpressumDatenschutzAGB