Datenschutzerklärung
Gültig ab
1. Verantwortlicher und Rollen
Andreas Ehrhardt, handelnd unter PurePortal, Hohenzollernstraße 17, 72172 Sulz am Neckar, Deutschland ist Verantwortlicher für Kontoverwaltung, Authentifizierung, Plattformsicherheit, Abrechnungsverwaltung, Support, Rechtsbefolgung und Betrieb von Perfect Cut. Datenschutzanfragen können an [email protected] oder telefonisch an +49 174 7297964 gerichtet werden.
Für personenbezogene Daten, die ein Geschäftskunde in Teaminhalte einstellt, bestimmt regelmäßig der Kunde Zweck und Mittel als Verantwortlicher; PurePortal verarbeitet sie nach dem Auftragsverarbeitungsvertrag im Auftrag. PurePortal ist Verantwortlicher für Verkäufer-, Vertrags- und Abonnementverwaltungsunterlagen. Stripe und Sold through Link verarbeiten Managed-Payments-Daten eigenständig für Zahlungsabwicklung als Merchant of Record, indirekte Steuern, Transaktionssupport, Betrugsprävention, Sicherheit und Rechtspflichten.
2. Daten, Zwecke und Rechtsgrundlagen
| Vorgang | Daten und Zweck | Rechtsgrundlage |
|---|---|---|
| Website und Dienstbereitstellung | IP-Adresse, Zeitpunkt, Route, Gerät/Browser sowie Sicherheits- und Fehlerprotokolle zur Auslieferung, Missbrauchsabwehr und Fehleranalyse | Art. 6 Abs. 1 lit. b DSGVO, soweit die Leistung für einen Vertrag mit der Person erforderlich ist; Art. 6 Abs. 1 lit. f für die Leistung an Geschäftsnutzer sowie sicheren, zuverlässigen Betrieb |
| Einwilligungsbasierte Analyse | Einwilligungsentscheidung, Seitenroute, begrenzte nicht geheime Navigations-/Kampagnenparameter, Verweis-/Kampagnendaten, Sprache/Zeitzone, Gerät/Browser, Besuchs- und Sitzungsaktivität, Leistungszeiten, ausgewählte Produktereignisse, Client-Fehlerdetails und eine pseudonyme interne Kontokennung angemeldeter Nutzer zur Auswertung von Nutzung, Leistung und Fehlern; der Analyseserver nutzt IP-Adresse und User-Agent zur kurzzeitigen Besucher-/Sitzungserkennung | Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG; vor Einwilligung werden keine Analysedaten gesendet |
| Registrierung und Konto | E-Mail, Nutzername, Name, Unternehmen/Team, Rechtsannahme, Prüfstatus und Einstellungen | Art. 6 Abs. 1 lit. b, wenn die Person selbst Kunde ist; Art. 6 Abs. 1 lit. f für B2B-Nutzer-/Kontoverwaltung und Nachweis der Bedingungen |
| Authentifizierung und Sicherheit | Passworthash, Sitzungs- und Einmaltokendaten, OIDC-Kennungen/-Konfiguration, API-Schlüssel-Metadaten, IP-/Sicherheitsereignisse und Auditprotokolle | Art. 6 Abs. 1 lit. b soweit anwendbar, lit. c soweit gesetzlich erforderlich und lit. f zum Schutz von Konten, Kunden und Dienst |
| Teams und Arbeit | Mitgliedschaften, Einladungen, Rechte, Domains, Projekte, Material, Maße, Berechnungen, Ergebnisse, Im-/Exporte, Angebote, Preisregeln, Vorlagen, eigene Felder, Avatare und Logos | Art. 6 Abs. 1 lit. b, wenn die Person selbst Kunde ist; Art. 6 Abs. 1 lit. f für B2B-Dienstverwaltung; Art. 28 DSGVO/AVV für kundengesteuerte personenbezogene Daten |
| Katalogfreigabe | Katalogeigentümer, Zielgruppen, Einladungen, Abonnements, Positionen, Änderungen sowie Herausgeber-/Nutzerkennungen für ausgewählte oder globale Freigabe | Art. 6 Abs. 1 lit. b soweit anwendbar; Art. 6 Abs. 1 lit. f für B2B-Leistung und Plattformintegrität; Art. 28 bei Kundendaten |
| Abrechnung | Kunden- und Käuferidentität, Tarif-/Platzbestellung, Rechtsannahme, Stripe-Kunden-/Abonnement-/Rechnungs-IDs, Status, Summen, Rechnungsstandort, Unternehmensname sowie verschlüsselte Webhook-Nutzdaten; PurePortal erhält keine vollständigen Kartendaten und speichert nicht den Wert der Kunden-Steuer-ID | Art. 6 Abs. 1 lit. b, wenn die Person selbst Kunde ist; Art. 6 Abs. 1 lit. c für Handels-/Steuerunterlagen; Art. 6 Abs. 1 lit. f für B2B-Abrechnung, Abstimmung, Betrugs- und Sicherheitsabwehr |
| Support und Rechtsmeldungen | Kontaktdaten, Nachricht, Anlagen, betroffene Inhalte, Korrespondenz und Lösung | Art. 6 Abs. 1 lit. b soweit anwendbar, lit. c und lit. f zur Bearbeitung, Anspruchssicherung und rechtmäßigem Betrieb |
Erforderliche Konto- und Vertragsdaten müssen zur Konto- oder Abonnementnutzung angegeben werden. Optionale Profilfelder können leer bleiben. Perfect Cut nutzt personenbezogene Daten oder Analysen nicht für Werbung und trifft keine ausschließlich automatisierten Entscheidungen über Personen nach Art. 22 DSGVO. Die Zuschnittoptimierung berechnet Material und entscheidet nicht über Menschen.
4. Aktuelle und geplante Dienste
| Status | Dienst | Verarbeitung |
|---|---|---|
| Aktiv | Hetzner | Hostet Anwendung, PostgreSQL-Datenbank, hochgeladene Bilder und technische Protokolle. |
| Aktiv | Cloudflare | Stellt DNS sowie vorgeschaltete Netzwerkauslieferung/-sicherheit bereit und verarbeitet hierfür IP-Adressen, Anfrage-Header, Routing-/Sicherheitsmetadaten und erforderliche übertragene Inhalte. |
| Aktiv | Lokale Sicherungen | Sicherungskopien liegen derzeit nur auf von PurePortal kontrollierter Infrastruktur; es gibt keine Backblaze-Fernkopie. Kopien können Datenbank und Kundeninhalte enthalten und werden nur zur Wiederherstellung genutzt. |
| Aktiv | Dateiimporte | CSV-, JSON-, XML-, Text- und unterstützte XLSX-Inhalte werden an Perfect Cut gesendet und in der bei Hetzner gehosteten Anwendung verarbeitet. Die Anwendung speichert die rohe Importdatei nach der Anfrage nicht; importierte Zeilen und der im Projekt-Auditprotokoll erfasste Dateiname können mit den Teamdaten bestehen bleiben. |
| Geplant – nicht aktiv | Backblaze B2 | Verschlüsselte Fernsicherungen können später ergänzt werden. Vor Aktivierung muss PurePortal die EU-Region wählen, vor Upload verschlüsseln, Zugriff/Aufbewahrung/Löschung festlegen, AVV und Transferprüfung abschließen, Wiederherstellung testen, Kunden informieren und Erklärung sowie Unterauftragsliste aktualisieren. |
| Aktiv nach Einwilligung | Von PurePortal betriebenes Swetrix | Empfängt Seitenaufrufe, Sitzungsaktivität, Leistungszeiten, ausgewählte Produktereignisse und Client-Fehlerdetails über swetrix.pureportal.io ausschließlich nach Analyse-Einwilligung. Swetrix setzt kein eigenes Tracking-Cookie und nutzt keinen Browserspeicher; Sitzungsaufzeichnungen sind deaktiviert. |
| Geplant – nicht aktiv | OpenAI API | KI-gestützte XLS-Zuordnung oder ähnliche Vorschläge können später ergänzt werden. Derzeit werden keine Tabelle, Eingabe oder Ausgabe an OpenAI gesendet. Vor Aktivierung sind OpenAI-Business/API-AVV, Transfer- und Aufbewahrungskonfiguration, Unterauftragsinformation, Minimierungs-/Löschregeln und eine Produktinformation vor dem Senden nötig. |
Ein künftiger KI-Import muss am Nutzungspunkt gesendete Daten, Zweck, Anbieter und Aufbewahrung nennen, vor möglichen Personen- oder Geheimdaten in Tabellen warnen, eine bewusste Nutzerhandlung verlangen und Zuordnungen als KI-Vorschläge zur menschlichen Prüfung vor dem Import zeigen. PurePortal aktiviert weder Modelltraining durch Opt-in noch ausschließlich automatisierte Personenentscheidungen für diese Funktion. Neue Zwecke oder Hochrisikonutzung erfordern vor Veröffentlichung eine neue DSGVO- und EU-KI-Verordnungsprüfung.
5. Drittlandübermittlungen
Primäres Anwendungs-/Datenbankhosting erfolgt bei der in Deutschland ansässigen Hetzner Online GmbH. Der gewählte Hetzner-Rechenzentrumsstandort ist in den für diese Erklärung geprüften Bereitstellungsunterlagen nicht belegt und muss bestätigt werden; vor Nutzung eines Standorts mit zusätzlicher Drittlandübermittlung ist diese Erklärung zu aktualisieren. Cloudflare betreibt ein globales Netzwerk und kann Verbindungs-, Sicherheits- und Anfragedaten in den USA und weiteren Staaten verarbeiten; der Cloudflare-AVV nutzt anerkannte Transfermechanismen einschließlich Angemessenheitsrahmen, soweit anwendbar, und EU-Standardvertragsklauseln. Stripe und Sold through Link können Managed-Payments-Daten an den in ihren Datenschutzhinweisen beschriebenen Orten auf Grundlage anwendbarer Angemessenheitsbeschlüsse oder Garantien wie Standardvertragsklauseln verarbeiten. Zoho speichert E-Mail-Daten europäischer Kunden in EU-Rechenzentren; begrenzter Drittland-Support oder Unterauftrag kann auf Standardvertragsklauseln beruhen. Ein kundengewählter Identitätsanbieter verarbeitet an vom Kunden bestimmten Orten. Geplante Backblaze- und OpenAI-Verarbeitung ist keine aktuelle Übermittlung.
7. Speicherdauer
- Nicht abgeschlossene Registrierungsprüfungen laufen nach 1 Tag, passwortlose Links nach 15 Minuten ab. Abgelaufene Übergangsdaten werden im Dienst bereinigt.
- Rohe Importdateiinhalte werden für Vorschau/Import verarbeitet und von der Anwendung nach der Anfrage nicht gespeichert. Importierte Projektdatensätze und der Dateiname im Projekt-Auditprotokoll folgen den nachstehenden Konto-/Teamfristen.
- Konto- und Teamdaten bleiben während des aktiven Kontos oder Kundenvertrags gespeichert. Kontolöschung ersetzt die aktive Identität, Avatar-, Anmelde- und externe Kennungen, pseudonymisiert die Audit-Akteurbezeichnung, entfernt gespeicherte Profilwerte aus eigenen Profil-Audits und deaktiviert Mitgliedschaften. Eine pseudonyme interne Kennung kann in Audit-/Sicherheits- oder geteilten Geschäftsunterlagen verbleiben, soweit dies für Integrität, Ansprüche oder Kundenkontinuität nötig ist.
- Wird die Löschung eines Teams angefordert, bleibt das Team während einer 14-tägigen Stornierungsfrist verfügbar und wird danach endgültig gelöscht, vorbehaltlich vertraglicher oder gesetzlicher Aufbewahrungspflichten. PurePortal darf minimale Sicherheits- und Auditnachweise für Dienstschutz und Ansprüche aufbewahren.
- Verschlüsselte Stripe-Webhook-Nutzdaten werden regelmäßig nach 90 Tagen gelöscht. Abonnement-, Transaktions-, Annahme- und rechnungsbezogene Daten bleiben für Abstimmung und gesetzliche Handels-/Steuerfristen gespeichert: grundsätzlich 6 Jahre für Geschäftsbriefe, 8 Jahre für Buchungsbelege und 10 Jahre für Bücher/Jahresabschlüsse nach anwendbarem deutschen Recht.
- Eingewilligte Swetrix-Analysedaten werden nur so lange gespeichert, wie sie zur Auswertung von Nutzung, Leistung und Fehlern benötigt werden, und danach gelöscht oder aggregiert; eine Einstellungsänderung beendet die künftige Erhebung, ohne bereits rechtmäßig verarbeitete Daten zu verändern.
- Support- und Inhaltsmeldungen bleiben für Bearbeitung und so lange wie für Folgemaßnahmen, Pflichten oder Ansprüche nötig gespeichert und werden danach gelöscht oder anonymisiert.
- Nach abgeschlossenem SaaS-Wechsel sind exportierbare Daten während des angegebenen Abrufzeitraums verfügbar und werden anschließend gemäß Datenportabilitäts- und Wechselregister gelöscht, vorbehaltlich gesetzlicher Aufbewahrung und getrennter Backupzyklen.
- Sicherungen sind derzeit ausschließlich lokal und werden nur für das rollierende Wiederherstellungsfenster aufbewahrt und danach überschrieben. Konto-/Teamlöschung erreicht verbleibende Kopien beim Überschreiben; gesetzliche Nachweise dürfen getrennt und gesperrt verbleiben.
8. Sicherheit
PurePortal setzt risikogerechte Maßnahmen ein, darunter TLS-Transport, Einweg-Passworthashing, gehashte Einmal-Zugangsdaten und API-Geheimnisse, HTTP-only-Sitzungscookies, Mandantentrennung, Rollenrechte, Ratenbegrenzung, Validierung, Audit-/Sicherheitsprotokolle, beschränkten Administrationszugriff und verschlüsselte Speicherung sensibler Abrechnungs-Webhooks. Kein Internetdienst kann absolute Sicherheit garantieren. Kunden müssen Nutzer, Identitätsanbieter, API-Schlüssel und Exporte sicher verwalten.
9. Betroffenenrechte
Unter den gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Empfängerinformation. Gegen Verarbeitungen nach Art. 6 Abs. 1 lit. f DSGVO kann aus Gründen der eigenen Situation widersprochen werden. Die Analyse-Einwilligung kann jederzeit in den Datenschutzeinstellungen für die künftige Erhebung widerrufen werden. Anfragen sollten das Konto benennen; eine angemessene Identitätsprüfung kann erforderlich sein. Bei kundengesteuerten Teaminhalten kann PurePortal die Anfrage an den Kunden verweisen oder ihn nach dem AVV unterstützen.
10. Beschwerde
Eine Beschwerde ist bei jeder zuständigen Aufsichtsbehörde möglich, insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Heilbronner Straße 35, 70191 Stuttgart, [email protected]. Andere verwaltungsrechtliche oder gerichtliche Rechtsbehelfe bleiben unberührt.
11. Änderungen
Diese Erklärung wird bei wesentlichen Änderungen der Datennutzung, Anbieter oder Rechtslage aktualisiert. Die aktuelle Version ist in Perfect Cut enthalten. Wesentliche Änderungen für bestehende Konten werden, soweit erforderlich, im Dienst oder per E-Mail mitgeteilt.