Rechtliches

Datenschutzerklärung

Transparente und vollständige Informationen zur Verarbeitung Ihrer personenbezogenen Daten.

Stand: Mai 2026  ·  Version 1.1

Hinweis: Diese Datenschutzerklärung gilt für die Website xflowassist.de, das Lizenzportal unter portal.xflowassist.de sowie die Desktop-Anwendung XFlowAssist. Wir verarbeiten personenbezogene Daten ausschließlich im Einklang mit der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

X-INTERNETDIENSTE
Geschäftsführer: Shahab Alaei
Im Baumgarten 4
51105 Köln
Deutschland

E-Mail: datenschutz@xflowassist.de
Web: https://xflowassist.de

Bei Fragen zum Datenschutz wenden Sie sich bitte per E-Mail an: datenschutz@xflowassist.de

2. Grundsätze der Verarbeitung

Wir verarbeiten personenbezogene Daten nur, soweit dies für einen bestimmten Zweck erforderlich ist und eine Rechtsgrundlage nach Art. 6 DSGVO vorliegt. Wir erheben ausschließlich die Daten, die für den jeweiligen Verarbeitungszweck notwendig sind (Datensparsamkeit, Art. 5 Abs. 1 lit. c DSGVO).

Die maßgeblichen Rechtsgrundlagen sind:

  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung der betroffenen Person
  • Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung oder vorvertragliche Maßnahmen
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung
  • Art. 6 Abs. 1 lit. f DSGVO – Wahrung berechtigter Interessen des Verantwortlichen

3. Website-Besuch und Serverprotokolle

Beim Aufruf unserer Website werden automatisch Informationen in sogenannten Server-Logfiles gespeichert. Dies geschieht auf der Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb).

Verarbeitete Daten

DatenkategorieZweckSpeicherdauer
IP-Adresse (gekürzt) Technischer Betrieb, Fehlerdiagnose, Missbrauchsabwehr 14 Tage
Datum und Uhrzeit des Zugriffs Technischer Betrieb, Fehlerdiagnose 14 Tage
Aufgerufene URL, HTTP-Methode, Statuscode Technischer Betrieb 14 Tage
Übertragene Datenmenge Kapazitätsplanung 14 Tage
Referrer-URL (zuvor besuchte Seite) Fehlerdiagnose 14 Tage
Browser-Typ und -Version, Betriebssystem Kompatibilitätsoptimierung 14 Tage

Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nicht zur Identifizierung einzelner Personen verwendet. Eine Weitergabe an Dritte findet nicht statt, soweit keine gesetzliche Verpflichtung besteht.

4. Registrierung und Kundenkonto im Portal

Zur Nutzung des Lizenzportals unter portal.xflowassist.de ist eine Registrierung erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Bei der Registrierung erhobene Daten

  • E-Mail-Adresse – zur Kontoverwaltung, Lizenzabwicklung und transaktionalen Benachrichtigungen
  • Passwort – wird ausschließlich als Argon2id-Hash gespeichert; das Klartextpasswort wird zu keinem Zeitpunkt persistiert
  • Firmenname (optional) – zur Zuordnung von Unternehmenslizenzen
  • Registrierungsdatum und Zeitstempel

E-Mail-Verifizierung

Nach der Registrierung versenden wir eine Bestätigungs-E-Mail mit einem Verifizierungslink. Die Nutzung des Portals setzt eine erfolgreiche Verifizierung voraus. Der Verifizierungstoken ist zeitlich begrenzt und wird nach Ablauf automatisch gelöscht.

Sitzungsverwaltung

Nach dem Login wird eine serverseitige PHP-Sitzung (Session) angelegt. Der dazugehörige Session-Cookie enthält keine personenbezogenen Daten, sondern lediglich eine zufällig generierte Sitzungs-ID. Das Cookie ist auf die Browser-Sitzung begrenzt und wird beim Schließen des Browsers gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung; Authentifizierung des eingeloggten Nutzers).

5. Lizenzaktivierung und Geräteverwaltung

Die Desktop-Anwendung XFlowAssist kommuniziert mit unserem Lizenzserver, um Lizenzen zu aktivieren, zu validieren und ggf. zu deaktivieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Gerätekennzeichnung (Geräte-ID)

Zur Gerätebindung der Lizenz erzeugt die Anwendung lokal eine Geräte-ID. Diese wird als SHA-256-Hash aus den Informationen Hostname, Benutzername und Betriebssystem gebildet. Der Hash ist ein Pseudonym (Art. 4 Nr. 5 DSGVO): Ohne Kenntnis der Ausgangsdaten lässt sich keine unmittelbare Rückidentifizierung vornehmen. Dennoch behandeln wir diesen Wert mit der gleichen Sorgfalt wie personenbezogene Daten.

Übermittelte Daten bei Aktivierung

  • Lizenzschlüssel
  • Geräte-ID (SHA-256-Hash, pseudonymisiert)
  • Aktivierungszeitpunkt

Übermittelte Daten bei der Lizenzprüfung

Beim Start der Anwendung wird der Lizenzstatus beim Server geprüft. Dabei werden Geräte-ID und Lizenzschlüssel übertragen. Diese Prüfung erfolgt höchstens einmal täglich; im Offline-Betrieb (kein Internet) greift die Anwendung auf einen lokal gespeicherten, signierten Cache zurück (Offline-Gnadenfrist: 7 Tage).

Gespeicherte Daten im Portal

Im Lizenzportal werden zur Geräteverwaltung folgende Daten gespeichert: Geräte-ID, Aktivierungsdatum, letzter Prüfzeitpunkt, verknüpfte Lizenz sowie die dem Konto zugeordnete E-Mail-Adresse.

6. Testversion (Trial)

Neue Nutzer können XFlowAssist 30 Tage kostenlos testen. Die Testversion wird serverseitig verwaltet, um Mehrfachregistrierungen zu verhindern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung von Missbrauch).

Bei der Trial-Registrierung gespeicherte Daten

  • Geräte-ID (SHA-256-Hash, pseudonymisiert) – zur Prüfung, ob bereits ein Trial auf diesem Gerät stattgefunden hat
  • E-Mail-Adresse (sofern bei der Portal-Registrierung angegeben)
  • Registrierungsdatum und Ablaufdatum der Testversion

Die Geräte-ID wird nach Ablauf der gesetzlichen Aufbewahrungsfristen oder auf ausdrücklichen Wunsch des Nutzers gelöscht.

7. Desktop-Anwendung – lokale Datenverarbeitung

XFlowAssist ist als lokal installierte Desktop-Anwendung konzipiert. Alle geschäftlichen Daten (Kunden, Aufträge, Rechnungen, Angebote, Verträge, Dokumente) werden ausschließlich auf dem lokalen Gerät des Nutzers gespeichert und verarbeitet. Es findet keine automatische Synchronisation mit unseren Servern statt.

Wir haben zu keinem Zeitpunkt Zugriff auf die durch die Anwendung erfassten Geschäftsdaten. Die Verarbeitung dieser Daten liegt vollständig in der Verantwortung des Nutzers als eigenverantwortlichem Datenverarbeiter (Art. 4 Nr. 7 DSGVO). Wir sind insofern kein Auftragsverarbeiter für diese Daten.

Optionales OCR-Feedback

Die Anwendung verfügt über eine optionale Funktion zur Übermittlung anonymen Qualitätsfeedbacks zur Texterkennung (OCR). Diese Funktion überträgt ausschließlich technische Bewertungsdaten (gut/schlecht, Erkennungsgenauigkeit) ohne Dokumentinhalte. Eine Übermittlung erfolgt nur, wenn der Nutzer dies aktiv auslöst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Handlung).

8. Transaktionale E-Mails

Wir versenden ausschließlich transaktionale E-Mails, die für die Vertragserfüllung notwendig sind. Es handelt sich um keine Werbe- oder Newsletter-E-Mails. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Anlässe für transaktionale E-Mails

  • Bestätigung der E-Mail-Adresse bei Registrierung (Verifizierungslink)
  • Passwort-Zurücksetzen (sofern implementiert)
  • Lizenzbestätigung und wichtige lizenzrelevante Mitteilungen
  • Ablaufhinweise bei zeitlich begrenzten Lizenzen oder der Testversion

Der E-Mail-Versand erfolgt über unsere eigene SMTP-Infrastruktur, die ebenfalls bei Hetzner Online GmbH betrieben wird. Die in diesem Zusammenhang verarbeitete E-Mail-Adresse wird ausschließlich für den vorgenannten Zweck verwendet.

9. Kontaktaufnahme

Wenn Sie uns per E-Mail kontaktieren (kontakt@xflowassist.de), verarbeiten wir Ihre E-Mail-Adresse sowie den Inhalt Ihrer Nachricht zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen) bzw. Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage einen bestehenden Vertrag betrifft.

Die Daten werden gelöscht, sobald Ihr Anliegen abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

10. Cookies und Tracking

Unsere Website verwendet keine Tracking- oder Analyse-Cookies (z. B. Google Analytics, Meta Pixel oder ähnliche Dienste). Wir setzen kein Re-Targeting, kein Cross-Site-Tracking und keine Social-Media-Einbindungen mit Tracking-Funktion ein.

Das Lizenzportal setzt ausschließlich einen technisch notwendigen Session-Cookie (Name: PHPSESSID) ein, der nach dem Schließen des Browsers automatisch gelöscht wird. Dieser Cookie ist für den sicheren Betrieb des Portals unerlässlich und bedarf keiner gesonderten Einwilligung (vgl. § 25 Abs. 2 Nr. 2 TTDSG).

Es werden keine Drittanbieter-Cookies gesetzt.

11. Hosting und Auftragsverarbeitung

Unsere Website, das Lizenzportal und die zugehörigen Datenbanken werden ausschließlich auf Infrastruktur der Hetzner Online GmbH (nachfolgend „Hetzner") betrieben:

Hetzner Online GmbH
Industriestr. 25
91710 Gunzenhausen
Deutschland
Datenschutz: www.hetzner.com/de/legal/privacy-policy

Hetzner verarbeitet personenbezogene Daten in unserem Auftrag ausschließlich innerhalb der Europäischen Union (Rechenzentren in Deutschland und Finnland). Mit Hetzner besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Eine Übermittlung in Drittstaaten außerhalb des EWR findet nicht statt.

Hetzner hat als zertifizierter ISO-27001-Betreiber angemessene technische und organisatorische Schutzmaßnahmen implementiert. Die Datenverarbeitung durch Hetzner beschränkt sich auf das für den Infrastrukturbetrieb Notwendige (Bereitstellung von Serverkapazität, Netzwerk, Speicher).

12. Zahlungsabwicklung (Stripe)

Für die Abwicklung von Kartenzahlungen, SEPA-Lastschriften und weiteren elektronischen Zahlmethoden setzen wir den Zahlungsdienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, ein (im Folgenden „Stripe").

Wenn Sie eine über Stripe abgewickelte Zahlart auswählen, werden die für die Zahlung erforderlichen Daten (Name, E-Mail-Adresse, Rechnungsanschrift, ggf. Steuer-/USt-IdNr., Zahlungsbetrag, Bestellbezug, sowie die von Ihnen auf der Stripe-Bezahlseite eingegebenen Zahlungsdaten wie Kartennummer, Ablaufdatum und Prüfziffer bzw. IBAN) direkt an Stripe übermittelt. Wir selbst haben keinen Zugriff auf vollständige Karten- oder Bankdaten; Stripe übermittelt uns lediglich pseudonymisierte Referenzkennungen (z. B. Customer-ID, Payment-Intent-ID) sowie Statusinformationen zur Zahlung.

Rechtsgrundlage für diese Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem zuverlässigen, betrugsgesicherten Zahlungssystem).

Drittlandübermittlung: Stripe Payments Europe Ltd. (Irland) ist Vertragspartner und Verantwortlicher im Sinne der DSGVO. Eine Übermittlung in die USA an die Muttergesellschaft Stripe, Inc. (510 Townsend Street, San Francisco, CA 94103, USA) findet ausschließlich auf Grundlage der von der EU-Kommission erlassenen EU-Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO statt. Stripe, Inc. ist darüber hinaus nach dem EU-US Data Privacy Framework (DPF) zertifiziert (Art. 45 DSGVO), was ein angemessenes Datenschutzniveau für US-Übermittlungen sicherstellt. Sie können den Zertifizierungsstatus jederzeit unter www.dataprivacyframework.gov/list einsehen.

Speicherdauer bei Stripe: Stripe speichert Zahlungsdaten gemäß eigener Datenschutzbestimmungen und gesetzlicher Aufbewahrungspflichten (u. a. zur Betrugsabwehr). Details finden Sie in der Datenschutzerklärung von Stripe: stripe.com/de/privacy.

Ihre Rechte: Sie können die Verarbeitung Ihrer Daten durch Stripe direkt gegenüber Stripe ausüben (Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch). Kontaktmöglichkeiten finden Sie in der oben verlinkten Stripe-Datenschutzerklärung. Selbstverständlich können Sie sich für sämtliche datenschutzrechtlichen Anfragen auch an uns wenden (Kontaktdaten siehe § 1).

13. Datenweitergabe an Dritte

Eine Weitergabe Ihrer personenbezogenen Daten an Dritte findet grundsätzlich nicht statt. Ausnahmen bestehen nur in den folgenden Fällen:

  • Auftragsverarbeiter: Hetzner Online GmbH gemäß § 11 dieser Erklärung.
  • Zahlungsdienstleister: Stripe Payments Europe Ltd. gemäß § 12 dieser Erklärung — jedoch nur, soweit Sie eine von Stripe abgewickelte Zahlart auswählen.
  • Gesetzliche Pflichten: Wenn wir aufgrund gesetzlicher Vorschriften oder behördlicher bzw. gerichtlicher Anordnung zur Weitergabe verpflichtet sind.
  • Rechtewahrung: Soweit die Weitergabe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist (Art. 6 Abs. 1 lit. f DSGVO).

Wir verkaufen, vermieten oder tauschen Ihre Daten nicht mit Dritten zu Marketingzwecken.

14. Speicherdauer

Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

DatenkategorieSpeicherdauerBegründung
Serverprotokolle (Logfiles) 14 Tage Technischer Betrieb, Missbrauchsabwehr
Kontodaten (E-Mail, Passwort-Hash, Firmenname) Bis zur Kontolöschung + 30 Tage Kulanzfrist Vertragserfüllung; anschließend automatische Löschung
Lizenzaktivierungsdaten (Geräte-ID, Zeitstempel) Laufzeit der Lizenz + max. 3 Jahre Vertragserfüllung, Nachweis der Lizenznutzung
Trial-Registrierungsdaten (Geräte-ID) 36 Monate ab Registrierung Missbrauchsabwehr (Mehrfach-Trials)
E-Mail-Kommunikation (Support) 3 Jahre ab abgeschlossenem Vorgang Berechtigtes Interesse (Nachvollziehbarkeit)
Rechnungs- und Zahlungsdaten 10 Jahre Handels- und steuerrechtliche Aufbewahrungspflicht (§ 147 AO, § 257 HGB)
Session-Cookie (PHPSESSID) Browser-Sitzung (bis zum Schließen des Browsers) Technisch notwendig

Nach Ablauf der jeweiligen Frist werden Daten automatisch gelöscht oder unwiderruflich anonymisiert. Soweit eine sofortige Löschung aufgrund gesetzlicher Aufbewahrungspflichten nicht möglich ist, werden die Daten gesperrt.

15. Ihre Rechte als betroffene Person

Sie haben gegenüber uns jederzeit die folgenden Rechte bezüglich Ihrer bei uns gespeicherten personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO): Sie können eine Bestätigung verlangen, ob wir Sie betreffende Daten verarbeiten, sowie eine vollständige Auskunft über diese Daten.
  • Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
  • Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern die Verarbeitung nicht mehr erforderlich ist, keine gesetzlichen Aufbewahrungspflichten bestehen und keine anderen Gründe nach Art. 17 Abs. 3 DSGVO vorliegen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können verlangen, dass die Verarbeitung Ihrer Daten eingeschränkt wird, etwa während der Prüfung einer Berichtigung.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, dass Sie Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten oder dass die Daten direkt an einen anderen Verantwortlichen übermittelt werden, soweit dies technisch möglich ist.
  • Widerspruch (Art. 21 DSGVO): Sie können jederzeit Widerspruch gegen die Verarbeitung Ihrer Daten einlegen, soweit diese auf berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO) beruht. Wir verarbeiten Ihre Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen.
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Soweit die Verarbeitung auf einer Einwilligung basiert, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte per E-Mail an: datenschutz@xflowassist.de

Wir beantworten Ihre Anfragen grundsätzlich innerhalb von einem Monat (Art. 12 Abs. 3 DSGVO). Bei komplexen oder zahlreichen Anfragen kann diese Frist um bis zu zwei weitere Monate verlängert werden; wir informieren Sie in diesem Fall vorab.

16. Beschwerderecht bei einer Aufsichtsbehörde

Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, sich bei einer datenschutzrechtlichen Aufsichtsbehörde zu beschweren (Art. 77 DSGVO).

Die zuständige Aufsichtsbehörde richtet sich nach Ihrem Wohnort oder dem Ort des mutmaßlichen Verstoßes. Eine Liste aller deutschen Datenschutzbehörden finden Sie unter:

www.bfdi.bund.de – Liste der Aufsichtsbehörden

Die für uns zuständige Landesbehörde (abhängig von unserem Firmensitz) ist ebenfalls über die obige Liste erreichbar. Das Beschwerderecht lässt andere verwaltungsrechtliche oder gerichtliche Rechtsbehelfe unberührt.

17. Datensicherheit

Wir setzen technische und organisatorische Schutzmaßnahmen (TOM) gemäß Art. 32 DSGVO ein, um Ihre Daten vor unbefugtem Zugriff, Verlust oder Manipulation zu schützen. Unsere Maßnahmen umfassen insbesondere:

  • Verschlüsselte Übertragung: Die gesamte Kommunikation zwischen Browser/App und unseren Servern erfolgt ausschließlich über TLS (HTTPS). Unverschlüsselte HTTP-Verbindungen werden automatisch auf HTTPS umgeleitet.
  • Passwortsicherheit: Passwörter werden ausschließlich als Argon2id-Hash mit individuellen Salt-Werten gespeichert. Das Klartextpasswort wird niemals persistiert.
  • Pseudonymisierung: Gerätekennzeichnungen werden als SHA-256-Hash gespeichert und sind nicht direkt einer natürlichen Person zuzuordnen.
  • Zugriffskontrolle: Der Zugriff auf Produktionssysteme ist auf autorisierte Personen beschränkt und wird protokolliert.
  • Infrastruktursicherheit: Unsere Server werden bei Hetzner betrieben, einem ISO-27001-zertifizierten Rechenzentrum in Deutschland.
  • Datenbankzugriff: Datenbankzugriffe erfolgen über separate Benutzerkonten mit minimalen Berechtigungen (Principle of Least Privilege).
  • Regelmäßige Updates: Serversoftware und Abhängigkeiten werden regelmäßig auf Sicherheitsupdates geprüft und aktualisiert.

Trotz dieser Maßnahmen kann eine vollständige Datensicherheit bei der Übertragung über das Internet nicht garantiert werden. Im Falle einer Datenschutzverletzung informieren wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO) und – soweit erforderlich – betroffene Personen gemäß Art. 34 DSGVO.

18. Minderjährige

Unsere Dienste richten sich ausschließlich an gewerbliche Nutzer (Unternehmer im Sinne des § 14 BGB) und Personen, die das 18. Lebensjahr vollendet haben. Wir erheben wissentlich keine personenbezogenen Daten von Minderjährigen. Sofern uns bekannt wird, dass eine minderjährige Person ohne elterliche Einwilligung personenbezogene Daten übermittelt hat, werden diese unverzüglich gelöscht.

19. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich rechtliche Anforderungen ändern, neue Funktionen eingeführt werden oder sich technische Gegebenheiten ändern. Die jeweils aktuelle Version ist stets unter xflowassist.de/rechtliches/datenschutz/ abrufbar.

Bei wesentlichen Änderungen, die Ihre Rechte als betroffene Person berühren, informieren wir registrierte Nutzer per E-Mail. Das Datum der letzten Aktualisierung ist am Anfang dieser Erklärung angegeben.