Perfect Cut

Datenschutzerklärung

Gültig ab

1. Verantwortlicher und Rollen

Andreas Ehrhardt, handelnd unter PurePortal, Hohenzollernstraße 17, 72172 Sulz am Neckar, Deutschland ist Verantwortlicher für Kontoverwaltung, Authentifizierung, Plattformsicherheit, Abrechnungsverwaltung, Support, Rechtsbefolgung und Betrieb von Perfect Cut. Datenschutzanfragen können an [email protected] oder telefonisch an +49 174 7297964 gerichtet werden.

Für personenbezogene Daten, die ein Geschäftskunde in Teaminhalte einstellt, bestimmt regelmäßig der Kunde Zweck und Mittel als Verantwortlicher; PurePortal verarbeitet sie nach dem Auftragsverarbeitungsvertrag im Auftrag. PurePortal ist Verantwortlicher für Verkäufer-, Vertrags- und Abonnementverwaltungsunterlagen. Stripe und Sold through Link verarbeiten Managed-Payments-Daten eigenständig für Zahlungsabwicklung als Merchant of Record, indirekte Steuern, Transaktionssupport, Betrugsprävention, Sicherheit und Rechtspflichten.

2. Daten, Zwecke und Rechtsgrundlagen

2. Daten, Zwecke und Rechtsgrundlagen
VorgangDaten und ZweckRechtsgrundlage
Website und DienstbereitstellungIP-Adresse, Zeitpunkt, Route, Gerät/Browser sowie Sicherheits- und Fehlerprotokolle zur Auslieferung, Missbrauchsabwehr und FehleranalyseArt. 6 Abs. 1 lit. b DSGVO, soweit die Leistung für einen Vertrag mit der Person erforderlich ist; Art. 6 Abs. 1 lit. f für die Leistung an Geschäftsnutzer sowie sicheren, zuverlässigen Betrieb
Einwilligungsbasierte AnalyseEinwilligungsentscheidung, Seitenroute, begrenzte nicht geheime Navigations-/Kampagnenparameter, Verweis-/Kampagnendaten, Sprache/Zeitzone, Gerät/Browser, Besuchs- und Sitzungsaktivität, Leistungszeiten, ausgewählte Produktereignisse, Client-Fehlerdetails und eine pseudonyme interne Kontokennung angemeldeter Nutzer zur Auswertung von Nutzung, Leistung und Fehlern; der Analyseserver nutzt IP-Adresse und User-Agent zur kurzzeitigen Besucher-/SitzungserkennungArt. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG; vor Einwilligung werden keine Analysedaten gesendet
Registrierung und KontoE-Mail, Nutzername, Name, Unternehmen/Team, Rechtsannahme, Prüfstatus und EinstellungenArt. 6 Abs. 1 lit. b, wenn die Person selbst Kunde ist; Art. 6 Abs. 1 lit. f für B2B-Nutzer-/Kontoverwaltung und Nachweis der Bedingungen
Authentifizierung und SicherheitPassworthash, Sitzungs- und Einmaltokendaten, OIDC-Kennungen/-Konfiguration, API-Schlüssel-Metadaten, IP-/Sicherheitsereignisse und AuditprotokolleArt. 6 Abs. 1 lit. b soweit anwendbar, lit. c soweit gesetzlich erforderlich und lit. f zum Schutz von Konten, Kunden und Dienst
Teams und ArbeitMitgliedschaften, Einladungen, Rechte, Domains, Projekte, Material, Maße, Berechnungen, Ergebnisse, Im-/Exporte, Angebote, Preisregeln, Vorlagen, eigene Felder, Avatare und LogosArt. 6 Abs. 1 lit. b, wenn die Person selbst Kunde ist; Art. 6 Abs. 1 lit. f für B2B-Dienstverwaltung; Art. 28 DSGVO/AVV für kundengesteuerte personenbezogene Daten
KatalogfreigabeKatalogeigentümer, Zielgruppen, Einladungen, Abonnements, Positionen, Änderungen sowie Herausgeber-/Nutzerkennungen für ausgewählte oder globale FreigabeArt. 6 Abs. 1 lit. b soweit anwendbar; Art. 6 Abs. 1 lit. f für B2B-Leistung und Plattformintegrität; Art. 28 bei Kundendaten
AbrechnungKunden- und Käuferidentität, Tarif-/Platzbestellung, Rechtsannahme, Stripe-Kunden-/Abonnement-/Rechnungs-IDs, Status, Summen, Rechnungsstandort, Unternehmensname sowie verschlüsselte Webhook-Nutzdaten; PurePortal erhält keine vollständigen Kartendaten und speichert nicht den Wert der Kunden-Steuer-IDArt. 6 Abs. 1 lit. b, wenn die Person selbst Kunde ist; Art. 6 Abs. 1 lit. c für Handels-/Steuerunterlagen; Art. 6 Abs. 1 lit. f für B2B-Abrechnung, Abstimmung, Betrugs- und Sicherheitsabwehr
Support und RechtsmeldungenKontaktdaten, Nachricht, Anlagen, betroffene Inhalte, Korrespondenz und LösungArt. 6 Abs. 1 lit. b soweit anwendbar, lit. c und lit. f zur Bearbeitung, Anspruchssicherung und rechtmäßigem Betrieb

Erforderliche Konto- und Vertragsdaten müssen zur Konto- oder Abonnementnutzung angegeben werden. Optionale Profilfelder können leer bleiben. Perfect Cut nutzt personenbezogene Daten oder Analysen nicht für Werbung und trifft keine ausschließlich automatisierten Entscheidungen über Personen nach Art. 22 DSGVO. Die Zuschnittoptimierung berechnet Material und entscheidet nicht über Menschen.

3. Empfänger

  • Berechtigte Nutzer und Administratoren der Kundenteams entsprechend Rollen und Freigaben.
  • Empfänger von Katalogeinladungen und angemeldete Kunden, die auf einen in der globalen Bibliothek veröffentlichten Katalog zugreifen können.
  • Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland, für Anwendungs-, Datenbank- und Serverhosting.
  • Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, für autoritatives DNS, Reverse-Proxy-Auslieferung, TLS, Verkehrssteuerung und Netzwerksicherheit; Cloudflare erhält Verbindungs- und Anfragedaten und kann übertragene Inhalte vorübergehend verarbeiten.
  • Zoho Corporation B.V., Beneluxlaan 4B, 3527 HT Utrecht, Niederlande, und genehmigte Zoho-Verbundunternehmen/Unterauftragsverarbeiter für Transaktions-E-Mails.
  • Sold through Link LLC und die nach der Stripe-Datenschutzerklärung anwendbare Stripe-Gesellschaft für Managed Payments, Zahlungsabwicklung, indirekte Steuern, Belege und Rechnungen, Transaktionssupport, Betrugsprävention, Sicherheit und Rechtspflichten als eigenständig Verantwortliche.
  • Ein vom Kunden für Enterprise-SSO konfigurierter Identitätsanbieter nach den Vereinbarungen des Kunden.
  • Berater, Gerichte oder Behörden nur soweit zur Anspruchssicherung oder Rechtsbefolgung erforderlich.

4. Aktuelle und geplante Dienste

4. Aktuelle und geplante Dienste
StatusDienstVerarbeitung
AktivHetznerHostet Anwendung, PostgreSQL-Datenbank, hochgeladene Bilder und technische Protokolle.
AktivCloudflareStellt DNS sowie vorgeschaltete Netzwerkauslieferung/-sicherheit bereit und verarbeitet hierfür IP-Adressen, Anfrage-Header, Routing-/Sicherheitsmetadaten und erforderliche übertragene Inhalte.
AktivLokale SicherungenSicherungskopien liegen derzeit nur auf von PurePortal kontrollierter Infrastruktur; es gibt keine Backblaze-Fernkopie. Kopien können Datenbank und Kundeninhalte enthalten und werden nur zur Wiederherstellung genutzt.
AktivDateiimporteCSV-, JSON-, XML-, Text- und unterstützte XLSX-Inhalte werden an Perfect Cut gesendet und in der bei Hetzner gehosteten Anwendung verarbeitet. Die Anwendung speichert die rohe Importdatei nach der Anfrage nicht; importierte Zeilen und der im Projekt-Auditprotokoll erfasste Dateiname können mit den Teamdaten bestehen bleiben.
Geplant – nicht aktivBackblaze B2Verschlüsselte Fernsicherungen können später ergänzt werden. Vor Aktivierung muss PurePortal die EU-Region wählen, vor Upload verschlüsseln, Zugriff/Aufbewahrung/Löschung festlegen, AVV und Transferprüfung abschließen, Wiederherstellung testen, Kunden informieren und Erklärung sowie Unterauftragsliste aktualisieren.
Aktiv nach EinwilligungVon PurePortal betriebenes SwetrixEmpfängt Seitenaufrufe, Sitzungsaktivität, Leistungszeiten, ausgewählte Produktereignisse und Client-Fehlerdetails über swetrix.pureportal.io ausschließlich nach Analyse-Einwilligung. Swetrix setzt kein eigenes Tracking-Cookie und nutzt keinen Browserspeicher; Sitzungsaufzeichnungen sind deaktiviert.
Geplant – nicht aktivOpenAI APIKI-gestützte XLS-Zuordnung oder ähnliche Vorschläge können später ergänzt werden. Derzeit werden keine Tabelle, Eingabe oder Ausgabe an OpenAI gesendet. Vor Aktivierung sind OpenAI-Business/API-AVV, Transfer- und Aufbewahrungskonfiguration, Unterauftragsinformation, Minimierungs-/Löschregeln und eine Produktinformation vor dem Senden nötig.

Ein künftiger KI-Import muss am Nutzungspunkt gesendete Daten, Zweck, Anbieter und Aufbewahrung nennen, vor möglichen Personen- oder Geheimdaten in Tabellen warnen, eine bewusste Nutzerhandlung verlangen und Zuordnungen als KI-Vorschläge zur menschlichen Prüfung vor dem Import zeigen. PurePortal aktiviert weder Modelltraining durch Opt-in noch ausschließlich automatisierte Personenentscheidungen für diese Funktion. Neue Zwecke oder Hochrisikonutzung erfordern vor Veröffentlichung eine neue DSGVO- und EU-KI-Verordnungsprüfung.

5. Drittlandübermittlungen

Primäres Anwendungs-/Datenbankhosting erfolgt bei der in Deutschland ansässigen Hetzner Online GmbH. Der gewählte Hetzner-Rechenzentrumsstandort ist in den für diese Erklärung geprüften Bereitstellungsunterlagen nicht belegt und muss bestätigt werden; vor Nutzung eines Standorts mit zusätzlicher Drittlandübermittlung ist diese Erklärung zu aktualisieren. Cloudflare betreibt ein globales Netzwerk und kann Verbindungs-, Sicherheits- und Anfragedaten in den USA und weiteren Staaten verarbeiten; der Cloudflare-AVV nutzt anerkannte Transfermechanismen einschließlich Angemessenheitsrahmen, soweit anwendbar, und EU-Standardvertragsklauseln. Stripe und Sold through Link können Managed-Payments-Daten an den in ihren Datenschutzhinweisen beschriebenen Orten auf Grundlage anwendbarer Angemessenheitsbeschlüsse oder Garantien wie Standardvertragsklauseln verarbeiten. Zoho speichert E-Mail-Daten europäischer Kunden in EU-Rechenzentren; begrenzter Drittland-Support oder Unterauftrag kann auf Standardvertragsklauseln beruhen. Ein kundengewählter Identitätsanbieter verarbeitet an vom Kunden bestimmten Orten. Geplante Backblaze- und OpenAI-Verarbeitung ist keine aktuelle Übermittlung.

6. Cookies und Browserspeicher

Perfect Cut fragt vor der Aktivierung der Swetrix-Analyse. Vor Zustimmung werden keine Analysedaten gesendet; ein Widerruf in den Datenschutzeinstellungen beendet die künftige Erhebung. Swetrix selbst ist cookielos; Perfect Cut speichert nur die Einwilligungsentscheidung. Für die eingewilligte Analyse gelten § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO, für notwendigen Speicher § 25 Abs. 2 TDDDG.

6. Cookies und Browserspeicher
SpeicherZweckTypische Dauer
pc_session (HTTP-only-Cookie)Hält die angemeldete Sitzung und Team-/SicherheitsstatusKonfigurierte Sitzungsdauer; standardmäßig 7 Tage oder bis zur Abmeldung
NEXT_LOCALE (Cookie)Merkt die gewählte oder verwendete Sprache1 Jahr
sidebar_state (Cookie)Merkt den Zustand der Arbeitsbereichsnavigation7 Tage
pc_analytics_consent (Cookie)Merkt Zustimmung oder Ablehnung der Swetrix-Analyse und ermöglicht späteren Widerruf oder Änderung180 Tage; bei Änderung der Auswahl ersetzt
pc_sso_flow / pc_sso_link (HTTP-only-Cookies)Schützt und beendet eine OIDC-Anmeldung oder KontoverknüpfungWenige Minuten; nach Ablauf entfernt
Browser-Sitzungs-/VerlaufsstatusTransportiert kurzzeitig Einmal-Anmeldung, Registrierung oder eine ausstehende Katalogeinladung und entfernt Geheimnisse aus der AdresszeileBis zur Nutzung, zum Ablauf oder Löschen der Browsersitzung
Cloudflare-Sicherheitsspeicher (z. B. __cf_bm, cf_clearance oder _cfuvid, nur wenn die jeweilige Schutzfunktion ausgelöst/aktiviert ist)Unterscheidet legitimen Verkehr, schließt eine Sicherheitsprüfung ab oder setzt Raten-/Sicherheitskontrollen umFunktionsabhängig; Dauer nach Cloudflares Cookie-Dokumentation
Link- und Stripe-Checkout-SpeicherSchließt den vom Nutzer geöffneten Managed-Payments-Checkout ab, verhindert Betrug und merkt Zahlungsoptionen nach den Hinweisen von Link und StripeErst beim Öffnen von Checkout, Link-Bestellverwaltung oder Kundenportal; Dauer durch Link und Stripe bestimmt

7. Speicherdauer

  • Nicht abgeschlossene Registrierungsprüfungen laufen nach 1 Tag, passwortlose Links nach 15 Minuten ab. Abgelaufene Übergangsdaten werden im Dienst bereinigt.
  • Rohe Importdateiinhalte werden für Vorschau/Import verarbeitet und von der Anwendung nach der Anfrage nicht gespeichert. Importierte Projektdatensätze und der Dateiname im Projekt-Auditprotokoll folgen den nachstehenden Konto-/Teamfristen.
  • Konto- und Teamdaten bleiben während des aktiven Kontos oder Kundenvertrags gespeichert. Kontolöschung ersetzt die aktive Identität, Avatar-, Anmelde- und externe Kennungen, pseudonymisiert die Audit-Akteurbezeichnung, entfernt gespeicherte Profilwerte aus eigenen Profil-Audits und deaktiviert Mitgliedschaften. Eine pseudonyme interne Kennung kann in Audit-/Sicherheits- oder geteilten Geschäftsunterlagen verbleiben, soweit dies für Integrität, Ansprüche oder Kundenkontinuität nötig ist.
  • Wird die Löschung eines Teams angefordert, bleibt das Team während einer 14-tägigen Stornierungsfrist verfügbar und wird danach endgültig gelöscht, vorbehaltlich vertraglicher oder gesetzlicher Aufbewahrungspflichten. PurePortal darf minimale Sicherheits- und Auditnachweise für Dienstschutz und Ansprüche aufbewahren.
  • Verschlüsselte Stripe-Webhook-Nutzdaten werden regelmäßig nach 90 Tagen gelöscht. Abonnement-, Transaktions-, Annahme- und rechnungsbezogene Daten bleiben für Abstimmung und gesetzliche Handels-/Steuerfristen gespeichert: grundsätzlich 6 Jahre für Geschäftsbriefe, 8 Jahre für Buchungsbelege und 10 Jahre für Bücher/Jahresabschlüsse nach anwendbarem deutschen Recht.
  • Eingewilligte Swetrix-Analysedaten werden nur so lange gespeichert, wie sie zur Auswertung von Nutzung, Leistung und Fehlern benötigt werden, und danach gelöscht oder aggregiert; eine Einstellungsänderung beendet die künftige Erhebung, ohne bereits rechtmäßig verarbeitete Daten zu verändern.
  • Support- und Inhaltsmeldungen bleiben für Bearbeitung und so lange wie für Folgemaßnahmen, Pflichten oder Ansprüche nötig gespeichert und werden danach gelöscht oder anonymisiert.
  • Nach abgeschlossenem SaaS-Wechsel sind exportierbare Daten während des angegebenen Abrufzeitraums verfügbar und werden anschließend gemäß Datenportabilitäts- und Wechselregister gelöscht, vorbehaltlich gesetzlicher Aufbewahrung und getrennter Backupzyklen.
  • Sicherungen sind derzeit ausschließlich lokal und werden nur für das rollierende Wiederherstellungsfenster aufbewahrt und danach überschrieben. Konto-/Teamlöschung erreicht verbleibende Kopien beim Überschreiben; gesetzliche Nachweise dürfen getrennt und gesperrt verbleiben.

8. Sicherheit

PurePortal setzt risikogerechte Maßnahmen ein, darunter TLS-Transport, Einweg-Passworthashing, gehashte Einmal-Zugangsdaten und API-Geheimnisse, HTTP-only-Sitzungscookies, Mandantentrennung, Rollenrechte, Ratenbegrenzung, Validierung, Audit-/Sicherheitsprotokolle, beschränkten Administrationszugriff und verschlüsselte Speicherung sensibler Abrechnungs-Webhooks. Kein Internetdienst kann absolute Sicherheit garantieren. Kunden müssen Nutzer, Identitätsanbieter, API-Schlüssel und Exporte sicher verwalten.

9. Betroffenenrechte

Unter den gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Empfängerinformation. Gegen Verarbeitungen nach Art. 6 Abs. 1 lit. f DSGVO kann aus Gründen der eigenen Situation widersprochen werden. Die Analyse-Einwilligung kann jederzeit in den Datenschutzeinstellungen für die künftige Erhebung widerrufen werden. Anfragen sollten das Konto benennen; eine angemessene Identitätsprüfung kann erforderlich sein. Bei kundengesteuerten Teaminhalten kann PurePortal die Anfrage an den Kunden verweisen oder ihn nach dem AVV unterstützen.

10. Beschwerde

Eine Beschwerde ist bei jeder zuständigen Aufsichtsbehörde möglich, insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Heilbronner Straße 35, 70191 Stuttgart, [email protected]. Andere verwaltungsrechtliche oder gerichtliche Rechtsbehelfe bleiben unberührt.

11. Änderungen

Diese Erklärung wird bei wesentlichen Änderungen der Datennutzung, Anbieter oder Rechtslage aktualisiert. Die aktuelle Version ist in Perfect Cut enthalten. Wesentliche Änderungen für bestehende Konten werden, soweit erforderlich, im Dienst oder per E-Mail mitgeteilt.