Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten bei Nutzung der Plattform.
1. Verantwortlicher
Lars Stahl / StahlData (Einzelunternehmen)
Inhaber: Lars Stahl
Florapromenade 19
25335 Elmshorn
E-Mail: info@xboa.de
2. Verarbeitungsrahmen
XBOA OfficePilot ist eine cloudbasierte Plattform für Unternehmensprozesse, Kommunikation, Ticketing, Abrechnung und optionale Integrationen. Soweit Kundinnen und Kunden personenbezogene Daten eigener Endkundinnen, Endkunden, Beschäftigter oder sonstiger Dritter in der Plattform verarbeiten, erfolgt diese Verarbeitung grundsätzlich im Auftrag der Kundin oder des Kunden.
3. Datenkategorien und Zwecke
- Registrierungs- und Stammdaten wie Firmenname, Ansprechpartner, E-Mail-Adresse und Zugangsdaten zur Anlage und Verwaltung des Nutzerkontos.
- Nutzungs-, Protokoll- und Sicherheitsdaten wie IP-Adresse, Zeitstempel, Browser-Informationen und Login-Ereignisse zur Sicherstellung von Betrieb, IT-Sicherheit und Missbrauchsabwehr.
- Kommunikations-, Support- und Inhaltsdaten, sofern diese über Funktionen wie Tickets, Chat, E-Mail oder Integrationen verarbeitet werden.
- Abrechnungs- und Vertragsdaten zur Vertragsdurchführung, Zahlungsabwicklung und Durchsetzung von Ansprüchen.
- Integrationsdaten aus Drittquellen, insbesondere aus Lexware Office, soweit die Kundin oder der Kunde eine entsprechende Anbindung aktiviert.
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO für Registrierung, Bereitstellung der Plattform, Vertragsabwicklung und Support.
- Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungs-, Nachweis- und Sicherheitsverpflichtungen.
- Art. 6 Abs. 1 lit. f DSGVO für IT-Sicherheit, Missbrauchsprävention, Systemstabilität, Produktverbesserung und Rechtsverteidigung.
- Soweit erforderlich, Art. 28 DSGVO für Verarbeitung im Auftrag der Kundin oder des Kunden.
5. Lexware Office-Integration und Drittdienste
Bei aktivierter Anbindung an Lexware Office (vormals lexoffice) werden Daten ausschließlich nach den von der Kundin oder dem Kunden veranlassten Einstellungen, Aktionen und Schnittstellenmöglichkeiten übertragen, abgerufen oder abgeglichen. Verfügbarkeit, Umfang, Struktur und Verhalten der Lexware Office API liegen außerhalb unseres Einflussbereichs.
Es besteht insbesondere keine Zusage, dass bestimmte Endpunkte, Felder, Inhalte oder Funktionen einer Drittanbieter-API dauerhaft, vollständig oder unverändert angebunden werden. Änderungen, Einschränkungen, Fehler, Löschungen oder Erweiterungen auf Seiten des Drittanbieters können Auswirkungen auf die Verarbeitung haben.
Für die Nutzung der Lexware Office-Anbindung ist ein eigenes, aktives Konto beim Drittanbieter erforderlich. Nach aktuellem Stand ist der API-Zugriff dort nur in bestimmten kostenpflichtigen Paketen (derzeit z. B. Lexware Office XL) verfügbar. Anforderungen und Leistungsumfang des Drittanbieters können sich jederzeit ändern.
Lexware, Lexware Office und lexoffice sind Marken oder Kennzeichen ihrer jeweiligen Inhaber. Es besteht keine gesellschaftsrechtliche Verbindung zwischen uns und den Markeninhabern, sofern nicht ausdrücklich anders angegeben.
Technische Grundlage der API ist die öffentliche Entwicklerdokumentation des Drittanbieters: https://developers.lexware.io.
6. Empfänger und Auftragsverarbeiter
Wir setzen technische Dienstleister ein, soweit dies für Hosting, E-Mail-Versand, Zahlungsabwicklung, Monitoring, Sicherheit oder Support erforderlich ist. Diese Dienstleister werden nach Maßgabe der Datenschutzgesetze als Auftragsverarbeiter oder eigenständig Verantwortliche eingebunden.
Standort-Garantie Hosting: Hosting, Datenbank und ausgehender Mailversand werden ausschließlich in Rechenzentren innerhalb von Deutschland oder eines anderen Mitgliedstaates der Europäischen Union bzw. des Europäischen Wirtschaftsraums betrieben. Eine Übermittlung in Drittländer findet im Rahmen des Hostings nicht statt. Einzige verbleibende Drittland-Komponente ist die Zahlungsabwicklung über Stripe (siehe Abschnitt 10).
Eine aktuelle Übersicht der eingesetzten Unterauftragsverarbeiter ist verfügbar unter: /subprocessors.php
7. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist. Folgende Regelfristen gelten, soweit im Einzelfall keine kürzeren oder längeren gesetzlichen Pflichten greifen:
- Stamm-, Vertrags- und Abrechnungsdaten: bis zu 10 Jahre nach Ende des Geschäftsjahres, in dem das Vertragsverhältnis endete (§ 257 HGB, § 147 AO).
- Steuerlich relevante Belege und Rechnungen: 10 Jahre (§ 147 Abs. 3 AO).
- Sonstige Geschäftskorrespondenz: 6 Jahre (§ 257 Abs. 4 HGB).
- Anwendungs- und Sicherheits-Logs (Login-Ereignisse, Zugriffe, Fehler): in der Regel 90 Tage, längstens 12 Monate, anschließend Löschung oder Anonymisierung.
- Ticket-, Chat- und Kommunikationsdaten der Kundin oder des Kunden: bis zur eigenständigen Löschung durch die verantwortliche Stelle, längstens bis zum Ablauf des Exportzeitraums nach Vertragsende (vgl. Auftragsverarbeitung, Abschnitt 13).
- Registrierungs- und Einladungs-Token: bis zur Nutzung, zum Widerruf oder zum Ablauf, danach gemäß betrieblicher Erforderlichkeit, längstens 24 Monate.
- Akzeptanzprotokoll der Rechtsdokumente (Vertragsabschluss, Beta-Hinweis): für die Dauer des Vertragsverhältnisses zuzüglich Verjährungsfristen (in der Regel bis zu 10 Jahre nach Vertragsende), zur Erfüllung der Nachweispflicht gemäß Art. 7 Abs. 1 DSGVO und § 309 BGB.
Nach Ablauf werden personenbezogene Daten gelöscht oder anonymisiert, sofern keine gesetzliche Pflicht zur weiteren Speicherung besteht.
8. Cookies und vergleichbare Technologien
Wir setzen ausschließlich technisch notwendige Cookies und vergleichbare lokale Speicherinhalte ein, die für den Betrieb und die Sicherheit der Plattform unerlässlich sind. Eine Einwilligung nach § 25 Abs. 1 TTDSG ist hierfür nicht erforderlich, da die Voraussetzungen des § 25 Abs. 2 Nr. 2 TTDSG (unbedingt erforderlich, um einen ausdrücklich gewünschten Telemediendienst bereitzustellen) erfüllt sind.
Konkret eingesetzt werden:
- Session-Cookie (PHPSESSID o. ä.): Aufrechterhaltung der Anmeldung während der aktiven Nutzung, Ablauf mit Schließen des Browsers oder durch serverseitige Sitzungsdauer.
- CSRF-Token: Schutz vor Cross-Site-Request-Forgery bei Formular-Übermittlungen.
- Präferenz-Cookies/Local Storage (z. B. „pro Seite", Tab-Auswahl): Speicherung gewählter UI-Einstellungen wie Seitengröße oder zuletzt aktiver Reiter; Ablauf nach Maßgabe der Browser-Einstellung, längstens 12 Monate.
Tracking-, Analyse- oder Marketing-Cookies setzen wir derzeit nicht ein. Sollte sich dies ändern, werden vorab eine Einwilligung der Nutzerin oder des Nutzers eingeholt und entsprechende Informationen bereitgestellt.
9. Auslieferung von Frontend-Komponenten
Frontend-Bibliotheken (Bootstrap, Bootstrap-Icons) werden ausschließlich von unseren eigenen Servern ausgeliefert. Beim normalen Aufruf der Plattform werden keine Inhalte über Drittanbieter-CDNs nachgeladen.
10. Zahlungsabwicklung und Drittland-Übermittlung
Für Abrechnung, Abonnement-Verwaltung und Zahlungsabwicklung nutzen wir Stripe Payments Europe, Ltd. mit Sitz in Dublin, Irland. Stripe verarbeitet Abrechnungsdaten in eigener Verantwortung und unter Einsatz eigener Unterauftragsverarbeiter; einzelne Verarbeitungsschritte können in den USA stattfinden.
Rechtsgrundlage für die Datenübermittlung an Stripe ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung). Etwaige Übermittlungen in die USA stützen wir auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework sowie ergänzend auf die EU-Standardvertragsklauseln. Weitere Hinweise von Stripe: stripe.com/de/privacy.
Eine vollständige Übersicht unserer Unterauftragsverarbeiter findest du unter /subprocessors.php.
11. Betroffenenrechte
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen bestimmte Verarbeitungen, insbesondere auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde
Anfragen können an info@xboa.de gerichtet werden.
Für uns zuständige Aufsichtsbehörde:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98
24103 Kiel
https://www.datenschutzzentrum.de
12. Sicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Missbrauch, unbefugtem Zugriff und unbefugter Offenlegung zu schützen. Hierzu zählen unter anderem TLS-Verschlüsselung im Transport, verschlüsselte Speicherung von Zugangsdaten und Secrets, Authentifizierung mit modernen Verfahren sowie regelmäßige Updates. Eine vollständige Sicherheit kann bei internetbasierten Diensten gleichwohl nicht garantiert werden.
13. Änderungen
Wir können diese Datenschutzerklärung aktualisieren, sofern dies aus rechtlichen, technischen oder betrieblichen Gründen erforderlich ist. Maßgeblich ist die jeweils auf der Plattform veröffentlichte Fassung.