Rechtliches
Transparente und vollständige Informationen zur Verarbeitung Ihrer personenbezogenen Daten.
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
X-INTERNETDIENSTE
Geschäftsführer: Shahab Alaei
Im Baumgarten 4
51105 Köln
Deutschland
E-Mail: datenschutz@xflowassist.de
Web: https://xflowassist.de
Bei Fragen zum Datenschutz wenden Sie sich bitte per E-Mail an: datenschutz@xflowassist.de
Wir verarbeiten personenbezogene Daten nur, soweit dies für einen bestimmten Zweck erforderlich ist und eine Rechtsgrundlage nach Art. 6 DSGVO vorliegt. Wir erheben ausschließlich die Daten, die für den jeweiligen Verarbeitungszweck notwendig sind (Datensparsamkeit, Art. 5 Abs. 1 lit. c DSGVO).
Die maßgeblichen Rechtsgrundlagen sind:
Beim Aufruf unserer Website werden automatisch Informationen in sogenannten Server-Logfiles gespeichert. Dies geschieht auf der Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb).
| Datenkategorie | Zweck | Speicherdauer |
|---|---|---|
| IP-Adresse (gekürzt) | Technischer Betrieb, Fehlerdiagnose, Missbrauchsabwehr | 14 Tage |
| Datum und Uhrzeit des Zugriffs | Technischer Betrieb, Fehlerdiagnose | 14 Tage |
| Aufgerufene URL, HTTP-Methode, Statuscode | Technischer Betrieb | 14 Tage |
| Übertragene Datenmenge | Kapazitätsplanung | 14 Tage |
| Referrer-URL (zuvor besuchte Seite) | Fehlerdiagnose | 14 Tage |
| Browser-Typ und -Version, Betriebssystem | Kompatibilitätsoptimierung | 14 Tage |
Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nicht zur Identifizierung einzelner Personen verwendet. Eine Weitergabe an Dritte findet nicht statt, soweit keine gesetzliche Verpflichtung besteht.
Zur Nutzung des Lizenzportals unter portal.xflowassist.de ist eine Registrierung erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Nach der Registrierung versenden wir eine Bestätigungs-E-Mail mit einem Verifizierungslink. Die Nutzung des Portals setzt eine erfolgreiche Verifizierung voraus. Der Verifizierungstoken ist zeitlich begrenzt und wird nach Ablauf automatisch gelöscht.
Nach dem Login wird eine serverseitige PHP-Sitzung (Session) angelegt. Der dazugehörige Session-Cookie enthält keine personenbezogenen Daten, sondern lediglich eine zufällig generierte Sitzungs-ID. Das Cookie ist auf die Browser-Sitzung begrenzt und wird beim Schließen des Browsers gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung; Authentifizierung des eingeloggten Nutzers).
Die Desktop-Anwendung XFlowAssist kommuniziert mit unserem Lizenzserver, um Lizenzen zu aktivieren, zu validieren und ggf. zu deaktivieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Zur Gerätebindung der Lizenz erzeugt die Anwendung lokal eine Geräte-ID. Diese wird als SHA-256-Hash aus den Informationen Hostname, Benutzername und Betriebssystem gebildet. Der Hash ist ein Pseudonym (Art. 4 Nr. 5 DSGVO): Ohne Kenntnis der Ausgangsdaten lässt sich keine unmittelbare Rückidentifizierung vornehmen. Dennoch behandeln wir diesen Wert mit der gleichen Sorgfalt wie personenbezogene Daten.
Beim Start der Anwendung wird der Lizenzstatus beim Server geprüft. Dabei werden Geräte-ID und Lizenzschlüssel übertragen. Diese Prüfung erfolgt höchstens einmal täglich; im Offline-Betrieb (kein Internet) greift die Anwendung auf einen lokal gespeicherten, signierten Cache zurück (Offline-Gnadenfrist: 7 Tage).
Im Lizenzportal werden zur Geräteverwaltung folgende Daten gespeichert: Geräte-ID, Aktivierungsdatum, letzter Prüfzeitpunkt, verknüpfte Lizenz sowie die dem Konto zugeordnete E-Mail-Adresse.
Neue Nutzer können XFlowAssist 30 Tage kostenlos testen. Die Testversion wird serverseitig verwaltet, um Mehrfachregistrierungen zu verhindern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung von Missbrauch).
Die Geräte-ID wird nach Ablauf der gesetzlichen Aufbewahrungsfristen oder auf ausdrücklichen Wunsch des Nutzers gelöscht.
XFlowAssist ist als lokal installierte Desktop-Anwendung konzipiert. Alle geschäftlichen Daten (Kunden, Aufträge, Rechnungen, Angebote, Verträge, Dokumente) werden ausschließlich auf dem lokalen Gerät des Nutzers gespeichert und verarbeitet. Es findet keine automatische Synchronisation mit unseren Servern statt.
Wir haben zu keinem Zeitpunkt Zugriff auf die durch die Anwendung erfassten Geschäftsdaten. Die Verarbeitung dieser Daten liegt vollständig in der Verantwortung des Nutzers als eigenverantwortlichem Datenverarbeiter (Art. 4 Nr. 7 DSGVO). Wir sind insofern kein Auftragsverarbeiter für diese Daten.
Die Anwendung verfügt über eine optionale Funktion zur Übermittlung anonymen Qualitätsfeedbacks zur Texterkennung (OCR). Diese Funktion überträgt ausschließlich technische Bewertungsdaten (gut/schlecht, Erkennungsgenauigkeit) ohne Dokumentinhalte. Eine Übermittlung erfolgt nur, wenn der Nutzer dies aktiv auslöst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Handlung).
Wir versenden ausschließlich transaktionale E-Mails, die für die Vertragserfüllung notwendig sind. Es handelt sich um keine Werbe- oder Newsletter-E-Mails. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Der E-Mail-Versand erfolgt über unsere eigene SMTP-Infrastruktur, die ebenfalls bei Hetzner Online GmbH betrieben wird. Die in diesem Zusammenhang verarbeitete E-Mail-Adresse wird ausschließlich für den vorgenannten Zweck verwendet.
Wenn Sie uns per E-Mail kontaktieren (kontakt@xflowassist.de), verarbeiten wir Ihre E-Mail-Adresse sowie den Inhalt Ihrer Nachricht zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen) bzw. Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage einen bestehenden Vertrag betrifft.
Die Daten werden gelöscht, sobald Ihr Anliegen abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Unsere Website verwendet keine Tracking- oder Analyse-Cookies (z. B. Google Analytics, Meta Pixel oder ähnliche Dienste). Wir setzen kein Re-Targeting, kein Cross-Site-Tracking und keine Social-Media-Einbindungen mit Tracking-Funktion ein.
Das Lizenzportal setzt ausschließlich einen technisch notwendigen Session-Cookie (Name: PHPSESSID) ein, der nach dem Schließen des Browsers automatisch gelöscht wird. Dieser Cookie ist für den sicheren Betrieb des Portals unerlässlich und bedarf keiner gesonderten Einwilligung (vgl. § 25 Abs. 2 Nr. 2 TTDSG).
Es werden keine Drittanbieter-Cookies gesetzt.
Unsere Website, das Lizenzportal und die zugehörigen Datenbanken werden ausschließlich auf Infrastruktur der Hetzner Online GmbH (nachfolgend „Hetzner") betrieben:
Hetzner Online GmbH
Industriestr. 25
91710 Gunzenhausen
Deutschland
Datenschutz: www.hetzner.com/de/legal/privacy-policy
Hetzner verarbeitet personenbezogene Daten in unserem Auftrag ausschließlich innerhalb der Europäischen Union (Rechenzentren in Deutschland und Finnland). Mit Hetzner besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Eine Übermittlung in Drittstaaten außerhalb des EWR findet nicht statt.
Hetzner hat als zertifizierter ISO-27001-Betreiber angemessene technische und organisatorische Schutzmaßnahmen implementiert. Die Datenverarbeitung durch Hetzner beschränkt sich auf das für den Infrastrukturbetrieb Notwendige (Bereitstellung von Serverkapazität, Netzwerk, Speicher).
Für die Abwicklung von Kartenzahlungen, SEPA-Lastschriften und weiteren elektronischen Zahlmethoden setzen wir den Zahlungsdienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, ein (im Folgenden „Stripe").
Wenn Sie eine über Stripe abgewickelte Zahlart auswählen, werden die für die Zahlung erforderlichen Daten (Name, E-Mail-Adresse, Rechnungsanschrift, ggf. Steuer-/USt-IdNr., Zahlungsbetrag, Bestellbezug, sowie die von Ihnen auf der Stripe-Bezahlseite eingegebenen Zahlungsdaten wie Kartennummer, Ablaufdatum und Prüfziffer bzw. IBAN) direkt an Stripe übermittelt. Wir selbst haben keinen Zugriff auf vollständige Karten- oder Bankdaten; Stripe übermittelt uns lediglich pseudonymisierte Referenzkennungen (z. B. Customer-ID, Payment-Intent-ID) sowie Statusinformationen zur Zahlung.
Rechtsgrundlage für diese Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem zuverlässigen, betrugsgesicherten Zahlungssystem).
Drittlandübermittlung: Stripe Payments Europe Ltd. (Irland) ist Vertragspartner und Verantwortlicher im Sinne der DSGVO. Eine Übermittlung in die USA an die Muttergesellschaft Stripe, Inc. (510 Townsend Street, San Francisco, CA 94103, USA) findet ausschließlich auf Grundlage der von der EU-Kommission erlassenen EU-Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO statt. Stripe, Inc. ist darüber hinaus nach dem EU-US Data Privacy Framework (DPF) zertifiziert (Art. 45 DSGVO), was ein angemessenes Datenschutzniveau für US-Übermittlungen sicherstellt. Sie können den Zertifizierungsstatus jederzeit unter www.dataprivacyframework.gov/list einsehen.
Speicherdauer bei Stripe: Stripe speichert Zahlungsdaten gemäß eigener Datenschutzbestimmungen und gesetzlicher Aufbewahrungspflichten (u. a. zur Betrugsabwehr). Details finden Sie in der Datenschutzerklärung von Stripe: stripe.com/de/privacy.
Ihre Rechte: Sie können die Verarbeitung Ihrer Daten durch Stripe direkt gegenüber Stripe ausüben (Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch). Kontaktmöglichkeiten finden Sie in der oben verlinkten Stripe-Datenschutzerklärung. Selbstverständlich können Sie sich für sämtliche datenschutzrechtlichen Anfragen auch an uns wenden (Kontaktdaten siehe § 1).
Eine Weitergabe Ihrer personenbezogenen Daten an Dritte findet grundsätzlich nicht statt. Ausnahmen bestehen nur in den folgenden Fällen:
Wir verkaufen, vermieten oder tauschen Ihre Daten nicht mit Dritten zu Marketingzwecken.
Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
| Datenkategorie | Speicherdauer | Begründung |
|---|---|---|
| Serverprotokolle (Logfiles) | 14 Tage | Technischer Betrieb, Missbrauchsabwehr |
| Kontodaten (E-Mail, Passwort-Hash, Firmenname) | Bis zur Kontolöschung + 30 Tage Kulanzfrist | Vertragserfüllung; anschließend automatische Löschung |
| Lizenzaktivierungsdaten (Geräte-ID, Zeitstempel) | Laufzeit der Lizenz + max. 3 Jahre | Vertragserfüllung, Nachweis der Lizenznutzung |
| Trial-Registrierungsdaten (Geräte-ID) | 36 Monate ab Registrierung | Missbrauchsabwehr (Mehrfach-Trials) |
| E-Mail-Kommunikation (Support) | 3 Jahre ab abgeschlossenem Vorgang | Berechtigtes Interesse (Nachvollziehbarkeit) |
| Rechnungs- und Zahlungsdaten | 10 Jahre | Handels- und steuerrechtliche Aufbewahrungspflicht (§ 147 AO, § 257 HGB) |
| Session-Cookie (PHPSESSID) | Browser-Sitzung (bis zum Schließen des Browsers) | Technisch notwendig |
Nach Ablauf der jeweiligen Frist werden Daten automatisch gelöscht oder unwiderruflich anonymisiert. Soweit eine sofortige Löschung aufgrund gesetzlicher Aufbewahrungspflichten nicht möglich ist, werden die Daten gesperrt.
Sie haben gegenüber uns jederzeit die folgenden Rechte bezüglich Ihrer bei uns gespeicherten personenbezogenen Daten:
Zur Ausübung Ihrer Rechte wenden Sie sich bitte per E-Mail an: datenschutz@xflowassist.de
Wir beantworten Ihre Anfragen grundsätzlich innerhalb von einem Monat (Art. 12 Abs. 3 DSGVO). Bei komplexen oder zahlreichen Anfragen kann diese Frist um bis zu zwei weitere Monate verlängert werden; wir informieren Sie in diesem Fall vorab.
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, sich bei einer datenschutzrechtlichen Aufsichtsbehörde zu beschweren (Art. 77 DSGVO).
Die zuständige Aufsichtsbehörde richtet sich nach Ihrem Wohnort oder dem Ort des mutmaßlichen Verstoßes. Eine Liste aller deutschen Datenschutzbehörden finden Sie unter:
www.bfdi.bund.de – Liste der Aufsichtsbehörden
Die für uns zuständige Landesbehörde (abhängig von unserem Firmensitz) ist ebenfalls über die obige Liste erreichbar. Das Beschwerderecht lässt andere verwaltungsrechtliche oder gerichtliche Rechtsbehelfe unberührt.
Wir setzen technische und organisatorische Schutzmaßnahmen (TOM) gemäß Art. 32 DSGVO ein, um Ihre Daten vor unbefugtem Zugriff, Verlust oder Manipulation zu schützen. Unsere Maßnahmen umfassen insbesondere:
Trotz dieser Maßnahmen kann eine vollständige Datensicherheit bei der Übertragung über das Internet nicht garantiert werden. Im Falle einer Datenschutzverletzung informieren wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO) und – soweit erforderlich – betroffene Personen gemäß Art. 34 DSGVO.
Unsere Dienste richten sich ausschließlich an gewerbliche Nutzer (Unternehmer im Sinne des § 14 BGB) und Personen, die das 18. Lebensjahr vollendet haben. Wir erheben wissentlich keine personenbezogenen Daten von Minderjährigen. Sofern uns bekannt wird, dass eine minderjährige Person ohne elterliche Einwilligung personenbezogene Daten übermittelt hat, werden diese unverzüglich gelöscht.
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich rechtliche Anforderungen ändern, neue Funktionen eingeführt werden oder sich technische Gegebenheiten ändern. Die jeweils aktuelle Version ist stets unter xflowassist.de/rechtliches/datenschutz/ abrufbar.
Bei wesentlichen Änderungen, die Ihre Rechte als betroffene Person berühren, informieren wir registrierte Nutzer per E-Mail. Das Datum der letzten Aktualisierung ist am Anfang dieser Erklärung angegeben.