Datenschutzerklärung
Stand: 27. Juli 2026 · Version: 1.5
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und Art. 14 der Datenschutz-Grundverordnung (DSGVO) sowie § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten beim Besuch und bei der Nutzung dieser Website und der darüber erreichbaren Anwendung “Abrechner”.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
Peter Oskar Keanu Braun An den Mühlwiesen 3 36355 Grebenhain Deutschland
E-Mail: info@beipeter.com Telefon: +49 170 3122359
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nicht bestellt. Eine gesetzliche Pflicht zur Bestellung besteht nicht:
- Es sind nicht mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt (§ 38 Abs. 1 Satz 1 BDSG).
- Es findet keine Verarbeitung statt, die der Pflicht zur Durchführung einer Datenschutz-Folgenabschätzung unterliegt (§ 38 Abs. 1 Satz 2 BDSG i. V. m. Art. 35 DSGVO).
- Es werden keine besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO geschäftsmäßig zum Zweck der Übermittlung verarbeitet.
Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an den Verantwortlichen (Kontaktdaten in Abschnitt 1).
3. Hosting und Infrastruktur
Die Website und die Anwendung “Abrechner” werden auf virtuellen Servern der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) betrieben. Hetzner ist als Auftragsverarbeiter gemäß Art. 28 DSGVO eingesetzt; ein entsprechender Auftragsverarbeitungsvertrag (AVV) ist abgeschlossen. Die Rechenzentren befinden sich in Deutschland (Falkenstein und Nürnberg).
Eingesetzt werden:
- Coolify/Docker Compose/Traefik als Container-Betrieb auf Hetzner-VPS
- PostgreSQL als Datenbank (auf Hetzner-VPS)
- Hetzner Object Storage (S3-kompatibel, Rechenzentren Falkenstein und Nürnberg, DE) für WORM-geschützte Rechnungs- und Beleg-PDFs (primäre Ablage in Falkenstein, geo-redundante Zweitkopie in Nürnberg)
- Keycloak als Identitäts- und Authentifizierungsdienst (selbst betrieben als Container auf Hetzner-VPS)
- .NET-Backend (Backend-for-Frontend-Pattern) und React-Frontend
Sämtliche eingehenden Verbindungen sind mit TLS 1.3 verschlüsselt.
Drittlandtransfers (Art. 44 ff. DSGVO): Es finden keine Übermittlungen personenbezogener Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums statt. Hosting, Datenbank und Dokumentenspeicherung erfolgen ausschließlich in Deutschland (Hetzner); der Versand transaktionaler E-Mails erfolgt über Mailjet (Mailjet SAS, Frankreich) mit Datenverarbeitung ausschließlich auf EU-Servern (Einzelheiten in §5.4 und §7).
Sollte in Zukunft eine Änderung der Infrastruktur erfolgen (z. B. Hinzunahme weiterer Auftragsverarbeiter), wird diese Datenschutzerklärung vor Aufnahme der Verarbeitung entsprechend aktualisiert und ein AVV nach Art. 28 DSGVO abgeschlossen.
4. Allgemeines zur Datenverarbeitung
4.1 Umfang der Verarbeitung
Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website und Anwendung sowie zur Erbringung unserer Leistungen erforderlich ist oder soweit Sie eingewilligt haben oder eine sonstige Rechtsgrundlage die Verarbeitung gestattet.
4.2 Rechtsgrundlagen
Sofern wir für Verarbeitungsvorgänge eine Einwilligung einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage. Bei Verarbeitungen, die zur Erfüllung eines Vertrages oder vorvertraglicher Maßnahmen erforderlich sind, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Soweit eine rechtliche Verpflichtung die Verarbeitung erforderlich macht, dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage. Ist die Verarbeitung zur Wahrung berechtigter Interessen erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person nicht, dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage.
4.3 Datenlöschung und Speicherdauer
Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine Speicherung kann darüber hinaus erfolgen, wenn dies durch europäische oder nationale Gesetze, denen der Verantwortliche unterliegt, vorgesehen wurde. Konkrete Speicherfristen werden zu jeder Verarbeitung unten angegeben.
5. Einzelne Verarbeitungsvorgänge
5.1 Bereitstellung der Website und Server-Logfiles
Bei jedem Aufruf der Website und der Anwendung werden automatisch Informationen verarbeitet, die Ihr Browser an unseren Server übermittelt und die vorübergehend in Server-Logfiles gespeichert werden.
- Verarbeitete Daten: IP-Adresse, Datum und Uhrzeit des Zugriffs, User-Agent (Browsertyp und -version, Betriebssystem), angeforderte URL, HTTP-Statuscode, übertragene Datenmenge, Referrer-URL.
- Zweck: technische Bereitstellung, Aufrechterhaltung der Systemsicherheit (u. a. Abwehr von Angriffsversuchen), Fehleranalyse.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der sicheren und stabilen Bereitstellung der Dienste.
- Empfänger: keine externen Empfänger außer dem mit dem Hosting beauftragten Auftragsverarbeiter (Hetzner Online GmbH, §7). Die Logs werden ausschließlich auf der von Hetzner als Auftragsverarbeiter betriebenen Infrastruktur verarbeitet.
- Speicherdauer: maximal 7 Tage rotierend, danach automatische Löschung.
- Drittlandtransfer: keiner.
5.2 Authentifizierung (Keycloak)
Für die Anmeldung an der Anwendung “Abrechner” setzen wir den selbst betriebenen Identitätsdienst Keycloak ein.
- Verarbeitete Daten: E-Mail-Adresse, gehashtes Passwort (nie im Klartext), Zeitpunkt von Anmeldungen und Abmeldungen, Sitzungskennungen.
- Zweck: Authentifizierung der Nutzer, Schutz vor unberechtigten Zugriffen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer Zugangskontrolle).
- Empfänger: keine externen Empfänger außer dem mit Hosting und Storage beauftragten Auftragsverarbeiter (Hetzner Online GmbH, §7); Konto-E-Mails (z. B. Registrierungsbestätigung, Passwort-Zurücksetzung) werden über Mailjet versendet (§5.4, §7).
- Speicherdauer: für die Dauer des Nutzungsverhältnisses; nach Löschung des Nutzerkontos werden die Zugangsdaten innerhalb von 30 Tagen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Drittlandtransfer: keiner für die selbst betriebene Keycloak-Verarbeitung (Hosting ausschließlich Deutschland). Für den Versand der Konto-E-Mails über Mailjet gilt §5.4.
5.3 Kontaktaufnahme per E-Mail
Bei einer Kontaktaufnahme per E-Mail werden die von Ihnen übermittelten Angaben zum Zweck der Bearbeitung Ihrer Anfrage verarbeitet.
- Verarbeitete Daten: E-Mail-Adresse, Name (soweit angegeben), Betreff, Inhalt der Nachricht, weitere freiwillig mitgeteilte Angaben.
- Zweck: Bearbeitung und Beantwortung Ihrer Anfrage, ggf. Anbahnung eines Vertragsverhältnisses.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (bei vertragsbezogenen Anfragen), im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
- Empfänger: keine externen Empfänger außer dem mit Hosting und Storage beauftragten Auftragsverarbeiter (Hetzner Online GmbH, §7).
- Speicherdauer: bis zur abschließenden Bearbeitung der Anfrage, danach Löschung spätestens nach 6 Monaten, soweit keine gesetzlichen Aufbewahrungspflichten (z. B. Handels- oder Steuerrecht) entgegenstehen oder die Korrespondenz in eine Vertragsbeziehung mündet.
- Drittlandtransfer: keiner.
5.4 E-Mail-Versand
Für transaktionale E-Mails aus der Anwendung (z. B. Anmelde-Bestätigungen, Passwort-Zurücksetzung, Versand von Rechnungen) erfolgt der Versand über Mailjet (Mailjet SAS, Frankreich; Auftragsverarbeiter, Einzelheiten in §7); die Datenverarbeitung erfolgt ausschließlich auf EU-Servern. Ein Öffnungs- oder Klick-Tracking findet nicht statt. Nutzer können alternativ einen eigenen SMTP-Server konfigurieren; in diesem Fall erfolgt der Versand über den selbst gewählten Anbieter, für den der Nutzer als Verantwortlicher selbst eine Rechtsgrundlage und ggf. einen AVV sicherstellen muss. Es kommen von uns aus keine weiteren externen Mail-Dienstleister (z. B. Amazon SES, Mailgun, Postmark, Sendgrid, Brevo) zum Einsatz.
- Verarbeitete Daten: E-Mail-Adresse des Empfängers, Betreff, Inhalt der E-Mail einschließlich Anhängen (z. B. Rechnungs-PDF), technische Zustellinformationen (Zustell-, Unzustellbarkeits- und Beschwerde-Ereignisse).
- Zweck: technische Kommunikation zur Erbringung der vertraglichen Leistungen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Empfänger: Mailjet SAS (Auftragsverarbeiter, §7); der angeschriebene Mail-Server des Empfängers (unvermeidbar auf dem Versandweg).
- Speicherdauer: Transport-Logs maximal 7 Tage, Versandprotokolle soweit zur Nachweisführung erforderlich.
- Drittlandtransfer: keiner. Die Verarbeitung erfolgt bei Mailjet (Sitz Frankreich) ausschließlich auf EU-Servern. Beim Transport kann es systembedingt zu Übermittlungen in das Land des Mail-Empfängers kommen; darauf haben wir keinen Einfluss.
5.5 Nutzung der Anwendung “Abrechner”
Zur Bereitstellung der Rechnungs-, Kunden- und Zeiterfassungsfunktionen verarbeiten wir die von Ihnen in der Anwendung eingegebenen Daten.
- Verarbeitete Daten: Stammdaten des Accounts (Name, E-Mail-Adresse, Unternehmensangaben inkl. Steuer-/USt-IdNr.), Kundendaten (Name, Anschrift, E-Mail, ggf. USt-IdNr.), Rechnungs-, Angebots- und Mahnungsdaten, Zeiterfassungseinträge, Bank- und Zahlungsdaten einschließlich SEPA-Mandate, Belege sowie sonstige in der Anwendung eingegebene Geschäftsdaten.
- Zustimmungsnachweise bei Vertragsschluss: Bei der Anlage des Mandanten speichern wir Ihre Zustimmung zu den AGB sowie Ihre Bestätigung der Unternehmereigenschaft (§ 14 BGB) jeweils mit der akzeptierten Dokumentversion, dem Zeitstempel und der IP-Adresse als Nachweis des Vertragsschlusses. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-durchführung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nachweisbarkeit der erteilten Zustimmung).
- Zweck: Erbringung der vertraglich geschuldeten SaaS-Leistungen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Empfänger: Hetzner Online GmbH als Auftragsverarbeiter (Hosting/Storage, §7). Gegenüber Ihren Kunden handeln Sie als Verantwortlicher; wir verarbeiten die Daten weisungsgebunden für Sie (AVV nach Art. 28 DSGVO).
- Speicherdauer: für die Dauer des Nutzungsverhältnisses. Nach Vertragsende erfolgt die Löschung innerhalb von 30 Tagen, soweit keine gesetzlichen Aufbewahrungsfristen (z. B. §§ 147 AO, 257 HGB) entgegenstehen; Daten, für die eine Aufbewahrungspflicht besteht (z. B. Rechnungen 8 Jahre gemäß § 147 Abs. 3 AO), werden für die weitere Verarbeitung gesperrt und nach Ablauf der Frist gelöscht oder anonymisiert.
- Drittlandtransfer: keiner.
- Hinweis zur Auftragsverarbeitung: Soweit Sie über die Anwendung personenbezogene Daten Ihrer eigenen Kunden, Mitarbeitenden oder sonstiger Dritter verarbeiten, sind Sie dafür datenschutzrechtlich verantwortlich. Wir verarbeiten diese Daten weisungsgebunden für Sie; die Einzelheiten regelt der AVV nach Art. 28 DSGVO.
6. Cookies und vergleichbare Technologien auf Endgeräten
Wir setzen auf Endgeräten ausschließlich unbedingt erforderliche Informationen im Sinne des § 25 Abs. 2 Nr. 2 TDDDG. Eine Einwilligung ist dafür nicht erforderlich; ein Cookie-Banner wird nicht eingesetzt, da keine nicht-essentiellen Technologien verwendet werden.
Konkret werden folgende Einträge gesetzt:
| Eintrag | Typ | Anbieter | Zweck | Speicherdauer |
|---|---|---|---|---|
| BFF-Session-Cookie | HttpOnly-Cookie, Secure, SameSite=Lax | Verantwortlicher selbst | Sitzungsverwaltung nach Login; hält die authentifizierte Session serverseitig aufrecht | maximal 8 Stunden (bei Aktivität gleitend verlängert); Löschung bei Logout |
| CSRF-Token | Cookie bzw. Header-Token | Verantwortlicher selbst | Schutz vor Cross-Site-Request-Forgery bei zustandsändernden Anfragen | Session |
| localStorage-Einträge | localStorage | Verantwortlicher selbst | Selbst gewählte Oberflächen-Präferenzen (z. B. Farbschema, Anzeigedichte, Tabellen-Einstellungen, Aufteilungsverhältnisse der Ansichten); keine personenbezogenen Daten, keine Tracking-Inhalte | bis zur manuellen Löschung durch den Nutzer |
Rechtsgrundlage für das Setzen dieser Einträge ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich zur Erbringung des vom Nutzer ausdrücklich gewünschten digitalen Dienstes). Die anschließende Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Vertragserfüllung, berechtigtes Interesse an Sicherheit und Funktionsfähigkeit).
Sie können das Setzen von Cookies in den Einstellungen Ihres Browsers jederzeit unterbinden oder gesetzte Cookies löschen. Bei Deaktivierung des Session-Cookies ist eine Anmeldung an der Anwendung technisch nicht möglich.
7. Auftragsverarbeiter
Wir setzen gemäß Art. 28 DSGVO die nachfolgenden Auftragsverarbeiter ein, mit denen jeweils ein Auftragsverarbeitungsvertrag (AVV) abgeschlossen ist:
Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Deutschland Web: https://www.hetzner.com
| Zweck | Verarbeitete Datenkategorien | Server-Standort |
|---|---|---|
| VPS-Hosting (App, API, PostgreSQL, Keycloak) | alle in §5 genannten Daten | Deutschland (Falkenstein, Nürnberg) |
| Object Storage (WORM-Bucket für Rechnungs- und Beleg-PDFs) | Rechnungs- und Belegdaten | Deutschland (Falkenstein, Nürnberg) |
Sitz und Rechenzentren von Hetzner befinden sich in Deutschland; insoweit erfolgt kein Transfer in Drittländer außerhalb des EWR.
Mailjet SAS 13-13 bis rue de l’Aubrac, 75012 Paris, Frankreich Web: https://www.mailjet.com
| Zweck | Verarbeitete Datenkategorien | Server-Standort |
|---|---|---|
| Mailversand über Mailjet (transaktionale E-Mails, §5.4) | E-Mail-Adresse, Betreff, Nachrichteninhalt inkl. Anhängen, Zustellmetadaten | Europäische Union (Verarbeitung ausschließlich auf EU-Servern) |
Sitz von Mailjet (Frankreich) und Konzernmutter (Sinch AB, Schweden) liegen innerhalb der EU/des EWR; die Datenverarbeitung erfolgt nach Angaben von Mailjet ausschließlich auf EU-Servern. Es erfolgt kein Transfer in Drittländer außerhalb des EWR.
Soweit wir personenbezogene Daten in Ihrem Auftrag verarbeiten (Auftragsverarbeitung), gelten die Regelungen des Auftragsverarbeitungsvertrags (AVV); die dabei eingesetzten Unterauftragsverarbeiter sind in der öffentlichen Subprozessoren-Liste aufgeführt und werden bei Änderungen nach dem im AVV (Ziffer 5.3) beschriebenen Verfahren mit Vorlauffrist und Widerspruchsrecht angekündigt.
Verfügbarkeits-Monitoring: Ein externer Verfügbarkeits-Monitoringdienst prüft die Erreichbarkeit einer öffentlichen URL aus dem Internet und alarmiert den Betreiber bei Störungen; eine öffentliche Statusseite informiert über den Betriebszustand. Dabei werden keine personenbezogenen Mandantendaten verarbeitet — der Dienst ruft ausschließlich eine öffentliche URL ab und verarbeitet nur technische Erreichbarkeitsdaten sowie die Alarm-Kontaktdaten des Betreibers, die er als eigener Verantwortlicher seiner Account-Beziehung — nicht weisungsgebunden für uns — verarbeitet; er ist daher kein Auftragsverarbeiter.
Error-Tracking: Es sind keine Error-Tracking-Dienste (z. B. Sentry) im Einsatz. Sollte künftig ein Dienst eingeführt werden, der personenbezogene Daten verarbeitet, wird diese Datenschutzerklärung vorab aktualisiert und — soweit erforderlich — ein AVV nach Art. 28 DSGVO abgeschlossen.
Nicht eingesetzt werden: externe Analytics- oder Tracking-Dienste, externe CDNs sowie externe Schriftarten (z. B. Google Fonts). Es werden ausschließlich selbst gehostete oder im Browser lokal vorhandene Ressourcen verwendet.
8. Automatisierte Entscheidungsfindung und Profiling
Es findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO und kein Profiling statt. Insbesondere kommen keine KI-gestützten Verfahren zum Einsatz, die rechtliche Wirkungen gegenüber den betroffenen Personen entfalten oder diese in ähnlicher Weise erheblich beeinträchtigen.
9. Datensicherheit (Art. 32 DSGVO)
Wir treffen geeignete technische und organisatorische Maßnahmen, um Ihre personenbezogenen Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder unbefugten Zugriff zu schützen. Dazu gehören insbesondere:
- verschlüsselte Datenübertragung mittels TLS 1.3
- serverseitig gespeicherte Sessions (HttpOnly-Cookies), keine Tokens im Browser-Speicher
- Schutz vor Cross-Site-Request-Forgery (CSRF-Token)
- Passwort-Hashing nach aktuellem Stand der Technik (durch Keycloak)
- Zugriffsbeschränkungen auf die Infrastruktur, Betrieb in gesicherter Umgebung
- regelmäßige Aktualisierungen der eingesetzten Software
Unsere Sicherheitsmaßnahmen werden entsprechend der technischen Entwicklung fortlaufend überprüft und angepasst.
10. Pflicht zur Bereitstellung personenbezogener Daten
Sie sind weder gesetzlich noch vertraglich verpflichtet, uns personenbezogene Daten zur Verfügung zu stellen. Ohne Angabe der für die Vertragserfüllung erforderlichen Daten (insbesondere E-Mail-Adresse und Passwort für die Kontoanlage) ist die Nutzung der Anwendung jedoch technisch nicht möglich.
11. Rechte der betroffenen Person
Sie haben gegenüber dem Verantwortlichen hinsichtlich der Sie betreffenden personenbezogenen Daten folgende Rechte:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO, “Recht auf Vergessenwerden”)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. e oder f DSGVO beruhen (Art. 21 DSGVO)
- Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO)
Zur Ausübung dieser Rechte genügt eine formlose Mitteilung an die in Abschnitt 1 genannten Kontaktdaten. Wir beantworten Anträge nach Art. 15 bis 22 DSGVO unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags (Art. 12 Abs. 3 DSGVO).
Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO)
Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen das Recht zu, sich bei einer Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.
Die für uns zuständige Aufsichtsbehörde ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit Postfach 31 63 65021 Wiesbaden
Besuchsanschrift: Wilhelmstraße 7, 65185 Wiesbaden
Telefon: +49 611 1408-0 E-Mail: poststelle@datenschutz.hessen.de Web: https://datenschutz.hessen.de
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die Rechtslage ändert oder wenn Änderungen an unserer Verarbeitung personenbezogener Daten dies erfordern (z. B. Aufnahme eines neuen Auftragsverarbeiters, neuer Funktionen in der Anwendung). Bei wesentlichen Änderungen werden angemeldete Nutzer gesondert informiert. Die jeweils aktuelle Fassung ist unter der Adresse dieser Datenschutzerklärung abrufbar.
13. Stand und Version
Stand dieser Datenschutzerklärung: 27. Juli 2026 Version: 1.5
Änderungshistorie:
- 1.5 (27.07.2026): §3, §5.2, §5.4 und §7: transaktionaler E-Mail-Versand von Amazon SES auf Mailjet (Mailjet SAS, Frankreich; Verarbeitung ausschließlich auf EU-Servern) umgestellt; Amazon Web Services als Auftragsverarbeiter entfernt; der frühere Drittlandhinweis (US-Konzernmutter, EU-US Data Privacy Framework) entfällt, da kein Drittlandbezug mehr besteht.
- 1.4 (13.07.2026): §3, §5.2, §5.4 und §7: Umstellung des transaktionalen E-Mail-Versands von der Hetzner-Mailinfrastruktur auf Amazon SES (AWS-Region Frankfurt am Main); Aufnahme der Amazon Web Services EMEA SARL als weiteren Auftragsverarbeiter; Drittlandhinweis (EU-US Data Privacy Framework, EU-Standardvertragsklauseln) ergänzt.
- 1.3 (28.06.2026): §5.5 um die Zustimmungsnachweise bei Vertragsschluss ergänzt (Speicherung der AGB- und Unternehmer-Bestätigung mit Dokumentversion, Zeitstempel und IP-Adresse als Nachweis; Art. 6 Abs. 1 lit. b und lit. f DSGVO).
- 1.2 (27.06.2026): §7 externes Verfügbarkeits-Monitoring als aktiv ergänzt (Monitoringdienst + öffentliche Statusseite; keine personenbezogenen Mandantendaten, kein Auftragsverarbeiter) und die frühere Aussage „kein Monitoring im Einsatz“ korrigiert; Error-Tracking weiterhin nicht im Einsatz; Verweise auf den öffentlichen AVV und die Subprozessoren-Liste ergänzt.
- 1.1 (24.06.2026): §3 und §7 auf tatsächliche Infrastruktur (Hetzner als Auftragsverarbeiter) korrigiert; §5.4 E-Mail-Versand auf Hetzner-Mailinfrastruktur angepasst; §5.5 Datenarten um Bank-/Zahlungsdaten und SEPA-Mandate ergänzt; §11 HBDI-Besuchsanschrift aktualisiert.
- 1.0 (15.04.2026): Erstveröffentlichung.