Betreuer Cockpit
WissenLoginJetzt an der Beta teilnehmen

Datenschutzerklärung

Stand: Juli 2026

1. Verantwortlicher

Micro SaaS Factory UG (haftungsbeschränkt)
Vertreten durch: Tobias Schlepphorst
Von-Ascheberg-Weg 45
48167 Münster
E-Mail: kontakt@betreuer-cockpit.de

2. Überblick der Verarbeitungen

Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.

3. Rechtsgrundlagen

Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten:

  • Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO) — Die betroffene Person hat ihre Einwilligung in die Verarbeitung gegeben (z. B. Analyse-Cookies).
  • Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO) — Die Verarbeitung ist für die Erfüllung eines Vertrags erforderlich (z. B. Nutzerkonto, Klientenverwaltung).
  • Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO) — Die Verarbeitung ist zur Wahrung berechtigter Interessen erforderlich (z. B. IT-Sicherheit, Server-Logs).

4. Firebase Authentication

AspektDetails
AnbieterGoogle Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
Verarbeitete DatenE-Mail-Adresse, Passwort (gehasht), IP-Adresse, Session-Daten
ZweckBenutzerauthentifizierung und Kontoverwaltung
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerBis zur Löschung des Nutzerkontos

5. Cloud Firestore (Datenspeicherung)

AspektDetails
AnbieterGoogle Ireland Limited
Verarbeitete DatenKlientendaten (Name, Betreuungsbeginn, Wohnform, Vermögensstatus), Einnahmen, Ausgaben, Einstellungen
VertragsdatenGewählter Tarif (Starter/Profi) sowie die Historie der Tarifwechsel (Zeitpunkt, vorheriger und neuer Tarif, auslösender Vorgang)
ZweckPersistierung Ihrer Geschäftsdaten für die Finanzplanung; bei den Vertragsdaten zusätzlich Nachweis und Nachvollziehbarkeit des Vertragsverhältnisses (z. B. wann ein kostenpflichtiger Zugang begonnen hat)
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerBis zur Löschung des Nutzerkontos bzw. der einzelnen Datensätze; die Tarifwechsel-Historie ist Teil des Nutzerkontos und wird mit diesem gelöscht

Hinweis zur Verantwortlichkeit: Sie als Nutzer sind selbst Verantwortlicher im Sinne der DSGVO für die von Ihnen eingegebenen Klientendaten. Das Betreuer Cockpit stellt lediglich die technische Infrastruktur zur Verfügung (Auftragsverarbeitung). Sobald Sie den Profi-Modus aktivieren und echte Klientendaten verarbeiten, schließen wir mit Ihnen einen Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO; den vollständigen Vertragstext finden Sie unter Auftragsverarbeitungsvertrag (AVV). Im reinen Simulationsmodus (Starter) werden keine personenbezogenen Daten Dritter verarbeitet; ein AVV ist dafür nicht erforderlich. Ihre Verarbeitung der Klientendaten als Betreuer stützt sich auf § 1821 BGB in Verbindung mit § 20 BtOG (bereichsspezifische Erlaubnis zur Datenverarbeitung durch Betreuer).

6. Google Analytics 4

AspektDetails
AnbieterGoogle Ireland Limited
Verarbeitete DatenNutzungsverhalten (Seitenaufrufe, Klicks), Geräteinformationen, IP-Adresse
ZweckAnalyse der Websitenutzung zur Verbesserung des Angebots
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. a DSGVO (Einwilligung)
Speicherdauer14 Monate (Google-Standard)

Zur Verbesserung unseres Angebots erstellen wir pseudonymisierte Nutzungsprofile (z. B. genutzte Funktionen, Verweildauer auf Seiten, Registrierungsmethode). Es werden dabei keine personenbezogenen Daten wie Namen oder E-Mail-Adressen an Google übermittelt. Die IP-Adresse wird von Google zur Grob-Geolokalisierung verarbeitet, aber nicht dauerhaft gespeichert. Google Signals ist deaktiviert. Eine Firebase-Nutzer-ID wird nicht als GA4 User-ID übermittelt.

Gemeinsame Verantwortlichkeit: Nach Auffassung der deutschen Datenschutz-Aufsichtsbehörden (Beschluss der Datenschutzkonferenz vom 26.05.2020) besteht beim Einsatz von Google Analytics eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO zwischen uns und Google, nicht ein reines Auftragsverarbeitungsverhältnis. Die Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer Einwilligung.

Google Analytics wird ausschließlich nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Consent-Banner aktiviert. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie die Cookie-Einstellungen aufrufen.

Cookies

CookieZweckSpeicherdauerConsent
_gaUnterscheidung von Nutzern (GA4)2 JahreJa (Opt-in)
_ga_G-9Q5MS9QRSWSitzungsstatus (GA4)2 JahreJa (Opt-in)

7. Firebase App Hosting

AspektDetails
AnbieterGoogle Ireland Limited
Verarbeitete DatenIP-Adresse, Zugriffszeitpunkt, angeforderte Ressource (Server-Logs)
ZweckBereitstellung und Sicherheit der Webanwendung
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f DSGVO (Berechtigtes Interesse)
Berechtigtes InteresseTechnisch fehlerfreie Bereitstellung, Stabilität und IT-Sicherheit der Webanwendung (Schutz vor Angriffen, Missbrauch und Überlastung)
Speicherdauer30 Tage (Server-Logs)
ServerstandortEuropäische Union (Google Cloud, EU-Region)

8. E-Mail-Versand und Marketing (Brevo)

Transaktionale E-Mails

AspektDetails
AnbieterBrevo (Sendinblue), 106 boulevard Haussmann, 75008 Paris, Frankreich
Verarbeitete DatenE-Mail-Adresse, Zeitpunkt des Versands, Zustellstatus
ZweckVersand transaktionaler E-Mails (Willkommen, E-Mail-Verifizierung, Passwort-Zurücksetzung, Beta-Benachrichtigungen)
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerBis zur Löschung des Nutzerkontos
ServerstandortEuropäische Union (Frankreich/Deutschland)

Beta-Newsletter

AspektDetails
AnbieterBrevo (Sendinblue SAS), 106 boulevard Haussmann, 75008 Paris, Frankreich
Verarbeitete DatenE-Mail-Adresse, Zeitpunkt der Anmeldung, IP-Adresse, Bestätigungsstatus
ZweckVersand von Informationen zum Beta-Programm und Produktneuigkeiten
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. a DSGVO (Einwilligung)
Double-Opt-inJa — Anmeldung wird erst nach Bestätigung per E-Mail wirksam
WiderrufJederzeit möglich über den Abmeldelink in jeder E-Mail
SpeicherdauerBis zum Widerruf der Einwilligung

9. Zahlungsabwicklung (Stripe)

AspektDetails
AnbieterStripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, D02 H210, Irland
Verarbeitete DatenZahlungs- und Rechnungsdaten, E-Mail-Adresse, Betrag, Zahlungsstatus
ZweckAbwicklung von Zahlungen und Abonnements
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerNach Maßgabe gesetzlicher Aufbewahrungspflichten (handels- und steuerrechtlich i. d. R. bis zu 10 Jahre)
DrittlandtransferVerarbeitung in der EU; Mutterkonzern Stripe, Inc. (USA), zertifiziert unter dem EU-US Data Privacy Framework, ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)

Vollständige Kreditkartendaten werden ausschließlich von Stripe verarbeitet und nicht bei uns gespeichert.

10. Bank-Kontoabruf (YAXI)

AspektDetails
Anbieter des ÜbertragungskanalsYAXI GmbH, Zollhof 7, 90443 Nürnberg, Deutschland
Verarbeitete DatenOnline-Banking-Zugangsdaten (nur zur Durchleitung im Browser — keine Speicherung), Konto-Stammdaten (IBAN, Bezeichnung), Kontoumsätze, Salden
ZweckÜbernahme Ihrer Kontoumsätze und Salden in die Finanzplanung
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerAbgerufene Umsätze/Salden bis zur Löschung durch Sie bzw. bis zur Löschung des Nutzerkontos; Zugangsdaten werden nicht gespeichert
Ort der VerarbeitungDeutschland (EU)

Die Nutzung des Bank-Kontoabrufs ist freiwillig. Die Verbindung zu Ihrer Bank stellen Sie selbst her: Ihre Online-Banking-Zugangsdaten (z. B. Anmeldename und PIN) geben Sie ausschließlich in Ihrem Browser ein. Von dort werden sie verschlüsselt über die technische Infrastruktur der YAXI GmbH unmittelbar an Ihre Bank übermittelt. Die YAXI GmbH stellt dabei ausschließlich den verschlüsselten Übertragungskanal bereit; sie nimmt weder von Ihren Zugangsdaten noch von den Inhalten Ihrer Kontodaten Kenntnis und speichert diese nicht. Auch an uns werden Ihre Zugangsdaten zu keinem Zeitpunkt übermittelt; wir erhalten und speichern ausschließlich die Ergebnisdaten des Abrufs (Kontoumsätze, Salden, Konto-Stammdaten) in Ihrem Nutzerkonto (siehe Abschnitt 5, Cloud Firestore). Je nach Bank erfolgt die technische Anbindung an die Bank-Schnittstelle unter Verwendung von Zertifikaten der DaoPay GmbH (ein in Österreich lizenzierter Zahlungsdienstleister); deren Name kann Ihnen daher im Online-Banking Ihrer Bank angezeigt werden. Auch die DaoPay GmbH erhält dabei keinen Zugriff auf Ihre Zugangsdaten oder Kontoinhalte.

Damit Folgeabrufe ohne erneute TAN-Bestätigung möglich sind, speichern wir — sofern Ihre Bank dies unterstützt — einen von Ihrer Bank ausgestellten Berechtigungsnachweis (Zugriffsberechtigung nach der Zahlungsdiensterichtlinie PSD2, in der Regel 90 Tage gültig) in zusätzlich anwendungsseitig verschlüsselter Form (AES-256-GCM) in Ihrem Nutzerkonto. Dieser Nachweis enthält keine Zugangsdaten (keine PIN, keine TAN) und ermöglicht ausschließlich den lesenden Abruf von Umsätzen und Salden. Sie können ihn jederzeit entfernen, indem Sie die gespeicherte Bankverbindung in der Anwendung löschen.

Auf Ihren Wunsch speichern wir zur Vereinfachung erneuter Abrufe Bank, IBAN und Anmeldenamen in Ihrem Profil — niemals PIN oder TAN. Alternativ zum Bank-Kontoabruf können Sie Kontoumsätze jederzeit per CSV-Datei importieren.

11. Social Login (Google)

AspektDetails
AnbieterGoogle Ireland Limited (Google Sign-In)
Verarbeitete DatenName, E-Mail-Adresse, Profilbild-URL (soweit vom Anbieter bereitgestellt)
ZweckVereinfachte Registrierung und Anmeldung
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung)
SpeicherdauerBis zur Löschung des Nutzerkontos

Die Nutzung von Social Login ist freiwillig. Sie können sich alternativ mit E-Mail-Adresse und Passwort registrieren.

12. Feedback-Tool (Formbricks)

AspektDetails
AnbieterFormbricks GmbH, Kuhnkestraße 6, 24118 Kiel, Deutschland
Verarbeitete DatenNutzer-ID (pseudonymisiert), E-Mail-Adresse, Feedback-Antworten, aktuelle Seiten-URL
ZweckEinholung von Nutzerfeedback zur Verbesserung der Anwendung
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. a DSGVO (Einwilligung)
SpeicherdauerBis zum Widerruf der Einwilligung; Feedback-Antworten werden spätestens 24 Monate nach Erhebung gelöscht
ServerstandortDeutschland (EU)

Formbricks wird ausschließlich nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Consent-Banner aktiviert. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie die Cookie-Einstellungen aufrufen.

13. Fehlerprotokollierung

AspektDetails
AnbieterGoogle Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter)
Verarbeitete DatenZeitpunkt, Ihre Nutzerkennung (uid), Fehlertyp bzw. -quelle (klassifizierte Kategorie), ggf. Name der Bank, App-Version, strukturelle Kontextangaben (z. B. Zeilennummer, Feldname)
ZweckFehlerdiagnose, Support und Sicherheit der Dienste
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse)
Berechtigtes InteresseZuverlässiger Betrieb und zügige Behebung von Fehlern bei der Bank-Aktualisierung, beim CSV-Bankimport und beim Klientendaten-Import
Speicherdauer90 Tage, danach automatisierte Löschung
ZugriffAusschließlich Administratoren über ein zugriffsgeschütztes Admin-Backend

Zur Fehlerdiagnose, für den Support und zur Sicherheit unserer Dienste protokollieren wir technische Fehler-Ereignisse aus drei Quellen: der clientseitig gemeldeten Bank-Aktualisierung, dem CSV-Bankimport und dem Klientendaten-Import. Ausdrücklich nicht protokolliert werden Buchungsinhalte, Klientendaten (keine Namen, Aktenzeichen oder Feldwerte), Zugangsdaten, Roh-Fehlertexte, IBANs oder Beträge.

Die Fehler-Ereignisse werden nicht an Dritte weitergegeben; ihre Speicherung löst keinen neuen Subprozessor aus, da sie innerhalb der bestehenden Cloud-Firestore-Infrastruktur erfolgt (siehe Abschnitt 5). Sie sind vom Datenexport (Art. 20 DSGVO) und von der vollständigen Kontolöschung (Art. 17 DSGVO) umfasst.

14. Kampagnen-Banner-Wirksamkeitsmessung

AspektDetails
AnbieterGoogle Ireland Limited (Speicherung innerhalb der bestehenden Cloud-Firestore-Infrastruktur, siehe Abschnitt 5 — kein neuer Anbieter)
Verarbeitete DatenBanner-Kennung, Interaktionstyp (gesehen/geklickt/weggeklickt), Zeitpunkt, interne Nutzer-Kennung. Keine IP-Adresse.
ZweckWirksamkeitsmessung eigener Hinweise im Nutzerkonto
RechtsgrundlageArt. 6 Abs. 1 S. 1 lit. f DSGVO (Berechtigtes Interesse)
Berechtigtes InteresseVerbesserung der eigenen Nutzeransprache; Vermeidung wirkungsloser Hinweise
SpeicherdauerEinzelereignisse 90 Tage; aggregierte Zahlen ohne Personenbezug unbefristet
WiderspruchJederzeit über die Einstellungen (Art. 21 DSGVO)

Im Nutzerkonto zeigen wir gelegentlich Hinweis-Banner, zum Beispiel zu einer zeitlich begrenzten Preisaktion. Wir möchten wissen, ob solche Hinweise etwas bringen: Deshalb speichern wir für jeden Hinweis, ob Sie ihn gesehen, angeklickt oder weggeklickt haben. Gespeichert werden dabei nur, welcher Hinweis es war, welche Art von Reaktion es war, wann das passiert ist, und Ihre interne Nutzer-Kennung — keine IP-Adresse und kein Gerätefingerabdruck.

Für diese Messung speichern wir nichts auf Ihrem Gerät und lesen auch nichts von dort aus — keine Cookies, keine lokalen Speicher, keinen Gerätefingerabdruck. Ihre Reaktion auf einen Hinweis wird direkt an unseren Server übermittelt und nur dort gespeichert. Deshalb ist dafür — anders als z. B. bei Google Analytics in Abschnitt 6 — keine gesonderte Einwilligung nötig: Nach Auffassung der deutschen Datenschutzkonferenz braucht eine rein serverseitige Reichweitenmessung keine Cookie-Einwilligung.

Die Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 S. 1 lit. f DSGVO): Wir wollen unsere Hinweise verbessern und Ihnen keine Hinweise zeigen, die ohnehin niemand braucht. Die Einzelereignisse werden nach 90 Tagen automatisch gelöscht. Danach bleiben nur noch zusammengezählte Zahlen übrig (z. B. „340-mal gesehen, 40-mal geklickt“), aus denen sich keine einzelne Person mehr erkennen lässt — diese Zahlen behalten wir dauerhaft.

Sie können dieser Messung jederzeit widersprechen (Art. 21 DSGVO): Schalten Sie dazu in Ihren Einstellungen den entsprechenden Schalter aus. Die Hinweis-Banner selbst sehen Sie dann weiterhin — nur die Messung, ob Sie darauf reagiert haben, findet dann nicht mehr statt.

15. Drittlandtransfer

Wir nutzen Dienste von Google LLC (USA) und Stripe, Inc. (USA, über die EU-Tochter Stripe Payments Europe Ltd.). Google und Stripe sind unter dem EU-US Data Privacy Framework zertifiziert bzw. setzen ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) ein, sodass ein angemessenes Datenschutzniveau gewährleistet ist. Brevo (Sendinblue SAS) hat seinen Sitz in Frankreich und unterliegt unmittelbar der DSGVO.

Brevo und Formbricks verarbeiten Daten ausschließlich innerhalb der EU. Die operative Verarbeitung der Auftragsdaten bei Google und Stripe erfolgt in der EU-Region.

16. Technisch notwendige Speicherung

Folgende Daten werden lokal in Ihrem Browser gespeichert (localStorage) und sind technisch notwendig für den Betrieb der Anwendung:

  • Cookie-Consent-Status
  • Sidebar-Zustand (auf-/zugeklappt)
  • App-Einstellungen (Offline-Fallback)

Rechtsgrundlage: § 25 Abs. 2 TDDDG (technisch erforderlich, keine Einwilligung notwendig).

17. Ihre Rechte

Ihnen stehen als betroffene Person folgende Rechte nach der DSGVO zu:

  • Auskunftsrecht (Art. 15 DSGVO) — Sie können Auskunft über Ihre bei uns gespeicherten Daten verlangen.
  • Berichtigungsrecht (Art. 16 DSGVO) — Sie können die Berichtigung unrichtiger Daten verlangen.
  • Löschungsrecht (Art. 17 DSGVO) — Sie können die Löschung Ihrer Daten verlangen.
  • Einschränkung (Art. 18 DSGVO) — Sie können die Einschränkung der Verarbeitung verlangen.
  • Datenübertragbarkeit (Art. 20 DSGVO) — Sie können Ihre Daten in einem strukturierten Format erhalten.
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) — Sie können eine erteilte Einwilligung jederzeit widerrufen.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an die oben genannte Kontaktadresse.

18. Besonderer Hinweis: Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen. Legen Sie Widerspruch ein, verarbeiten wir Ihre Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

19. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.

20. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4, 40213 Düsseldorf
www.ldi.nrw.de

21. Pflicht zur Bereitstellung

Die Bereitstellung Ihrer E-Mail-Adresse und eines Passworts ist für die Registrierung und Nutzung des Betreuer Cockpit erforderlich. Ohne diese Daten kann kein Nutzerkonto erstellt werden. Die Eingabe von Klientendaten ist freiwillig und dient Ihrer eigenen Finanzplanung.

ImpressumDatenschutzAGB