← Zurück zur Startseite

Blatt R-02 · Rechtliches

Datenschutzerklärung

Stand: 27. August 2026

Gültig für: my.craftifex.app (CraftiFex Cloud Web-App)
Kurzfassung: Wir verarbeiten nur die Daten, die für den Betrieb der Anwendung nötig sind. Es werden ausschließlich technisch notwendige Cookies gesetzt — kein Werbe-Tracking, keine Werbenetzwerke, kein Profiling. Alle Anwendungsdaten liegen in der EU (Frankfurt am Main). Für die Website craftifex.app gilt eine eigene Datenschutzerklärung.

1Verantwortlicher

KALABS GbR
Staakener Weg 20
14624 Dallgow-Döberitz, Deutschland
E-Mail: contact@craftifex.app

Wir sind gesetzlich nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet. Bei Datenschutzfragen wenden Sie sich direkt per E-Mail an uns.

2Unsere Rolle: Verantwortlicher und Auftragsverarbeiter

CraftiFex Cloud ist eine Anwendung für Handwerksbetriebe. Dabei sind zwei Rollen zu unterscheiden:

  • Verantwortlicher (Art. 4 Nr. 7 DSGVO): Für Konto-, Vertrags- und Abrechnungsdaten unserer Kunden (Registrierung, Login, Abonnement, Rechnungsstellung) sind wir selbst Verantwortlicher. Darauf bezieht sich diese Datenschutzerklärung.
  • Auftragsverarbeiter (Art. 28 DSGVO): Für die Inhaltsdaten, die ein Betrieb in der Anwendung speichert (z. B. Daten seiner Kunden, Mitarbeiter, Baustellen, Berichte, Rechnungen), ist der jeweilige Betrieb Verantwortlicher — wir verarbeiten diese Daten nur in dessen Auftrag. Hierfür gilt unser Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO einschließlich der Liste aller Unterauftragsverarbeiter und der technisch-organisatorischen Maßnahmen. Eine unterzeichnete Fassung stellen wir auf Anfrage an contact@craftifex.app bereit.

3Hosting (Vercel)

Die Web-App wird bei Vercel gehostet. Beim Aufruf verarbeitet Vercel technisch bedingt Server-Log-Daten:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit der Anfrage
  • aufgerufene URL und HTTP-Statuscode
  • Browsertyp und Betriebssystem (User-Agent)
  • Referrer-URL (sofern übermittelt)
Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA
vercel.com/legal/privacy-policy

Mit Vercel besteht ein Auftragsverarbeitungsvertrag (DPA) einschließlich EU-Standardvertragsklauseln; Vercel ist zudem unter dem EU-U.S. Data Privacy Framework zertifiziert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und fehlerfreiem Betrieb).

4Datenbank & Authentifizierung (Supabase)

Anwendungsdaten und Benutzerkonten werden bei Supabase gespeichert. Unser Supabase-Projekt wird in der Region EU (Frankfurt am Main) auf AWS-Infrastruktur betrieben — Anwendungsdaten verlassen die EU nicht.

Supabase, Inc., 970 Toa Payoh North #07-04, Singapur
supabase.com/privacy

Mit Supabase besteht ein Auftragsverarbeitungsvertrag (DPA) einschließlich EU-Standardvertragsklauseln. Die Anmeldung erfolgt über Session-Cookies, die für den Betrieb zwingend erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG). Rechtsgrundlage der Verarbeitung: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

5Cookies

Die Web-App setzt ausschließlich technisch notwendige Cookies und vergleichbare Speichertechnologien:

  • Auth-/Session-Cookies (Supabase) — halten Sie nach dem Login angemeldet; Laufzeit sessionbezogen bzw. bis zur Abmeldung
  • Präferenz-Speicherung (z. B. Theme-Einstellung, Zwischenstände von Formularen) — lokal in Ihrem Browser (localStorage/sessionStorage)

Es werden keine Werbe- oder Tracking-Cookies gesetzt und keine Daten zu Werbezwecken an Dritte weitergegeben. Ein Cookie-Consent-Banner ist daher nicht erforderlich (§ 25 Abs. 2 TDDDG).

6Web-Analyse (Vercel Analytics & Speed Insights)

Zur Messung der Nutzung und Ladeleistung setzen wir Vercel Analytics und Vercel Speed Insights ein. Beide Dienste arbeiten ohne Cookies und ohne geräteübergreifende Profile: Es werden aggregierte Kennzahlen (Seitenaufrufe, Ladezeiten, grober Standort auf Länderebene, Gerätetyp) erhoben; die IP-Adresse wird nicht dauerhaft gespeichert und Besucher werden nicht über den Tagesverlauf hinaus wiedererkannt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung von Stabilität und Leistung).

7Registrierung, Konto & Betriebsdaten

Bei der Registrierung und Nutzung verarbeiten wir:

  • E-Mail-Adresse und Passwort (nur als kryptografischer Hash gespeichert)
  • Name, Position und optional Telefonnummer (Onboarding)
  • Betriebsdaten: Firmenname, Rechtsform, Anschrift, USt-IdNr., Bankverbindung (für Ihre Rechnungsstellung)
  • Team-Einladungen: E-Mail-Adresse, Name und Rolle der eingeladenen Person

Zweck ist die Bereitstellung der Anwendung und die Verwaltung Ihres Betriebskontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

8Zahlungsabwicklung (Stripe)

Kostenpflichtige Abonnements werden über Stripe abgewickelt. Beim Kauf werden Name, E-Mail-Adresse, Rechnungsadresse, USt-IdNr. sowie Ihre Zahlungsdaten direkt von Stripe verarbeitet — Ihre vollständigen Zahlungsdaten (z. B. Kartennummern) erreichen unsere Systeme zu keinem Zeitpunkt.

Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland
stripe.com/de/privacy

Eine Übermittlung an Stripe, Inc. (USA) ist durch EU-Standardvertragsklauseln und die Zertifizierung unter dem EU-U.S. Data Privacy Framework abgesichert. Soweit Stripe Daten zu eigenen Zwecken verarbeitet (z. B. Betrugsprävention, gesetzliche Aufbewahrung), ist Stripe insoweit eigenständiger Verantwortlicher. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung) und lit. c DSGVO (steuer- und handelsrechtliche Pflichten).

9Prüfung der USt-IdNr. (VIES)

Wenn Sie eine Umsatzsteuer-Identifikationsnummer angeben, übermitteln wir diese zur Bestätigung an das MwSt-Informationsaustauschsystem (VIES) der Europäischen Kommission (ec.europa.eu/taxation_customs/vies). Zurückgemeldet werden Gültigkeit sowie ggf. der hinterlegte Firmenname. Rechtsgrundlagen: Art. 6 Abs. 1 lit. c DSGVO (umsatzsteuerliche Nachweispflichten bei innergemeinschaftlichen Leistungen) und lit. f DSGVO (Schutz vor unberechtigter Steuerfreistellung).

10E-Mail-Versand (Resend)

System- und Transaktions-E-Mails (z. B. Team-Einladungen, Konto-Benachrichtigungen, Dokumentversand) versenden wir über den Dienst Resend. Verarbeitet werden dabei Empfänger-Adresse, Betreff und Inhalt der jeweiligen E-Mail.

Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA
resend.com/legal/privacy-policy

Mit Resend besteht ein Auftragsverarbeitungsvertrag (DPA) einschließlich EU-Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

11Fehler-Monitoring (Sentry)

Zur Erkennung und Behebung technischer Fehler setzen wir den Dienst Sentry ein. Tritt in der Anwendung ein Fehler auf, werden technische Angaben zum Fehler (Fehlermeldung, Codestelle, Browser-/Systeminformationen, Zeitpunkt) übermittelt. IP-Adressen und Personenprofile werden dabei von uns nicht an Sentry gesendet; Session-Aufzeichnungen (Replay) setzen wir nicht ein.

Functional Software, Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
sentry.io/privacy

Mit Sentry besteht ein Auftragsverarbeitungsvertrag (DPA) einschließlich EU-Standardvertragsklauseln; Sentry ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen, fehlerfreien Betrieb).

12Speicherdauer & Löschung

  • Während des Vertrags: Konto- und Anwendungsdaten werden für die Dauer der Vertragsbeziehung gespeichert.
  • Nach Vertragsende: Ihre Daten bleiben 90 Tage in einem Nur-Lese-Zustand für den Datenexport verfügbar und werden anschließend gelöscht.
  • Gesetzliche Aufbewahrung: Abrechnungsdaten, die wir selbst handels- und steuerrechtlich aufbewahren müssen (§ 257 HGB, § 147 AO), werden erst nach Ablauf dieser Fristen gelöscht.

13Datenexport & Datenübertragbarkeit

Sie können Ihre Daten jederzeit in strukturierten, gängigen Formaten aus der Anwendung exportieren (Art. 20 DSGVO). Wechsel- und Exportrechte nach der EU-Datenverordnung (Data Act) bleiben unberührt; Näheres regeln unsere AGB.

14Datensicherheit

  • TLS-Verschlüsselung aller Verbindungen
  • Verschlüsselte Speicherung der Datenbank (Encryption at Rest)
  • Strikte Mandantentrennung: Jeder Betrieb kann ausschließlich auf die eigenen Daten zugreifen (Row Level Security auf Datenbankebene)
  • Rollenbasierte Zugriffsrechte innerhalb eines Betriebs (Admin, Büro, Handwerker)

Eine ausführliche Beschreibung der technisch-organisatorischen Maßnahmen (Art. 32 DSGVO) finden Sie in der Anlage unseres Auftragsverarbeitungsvertrags.

15Ihre Rechte nach der DSGVO

  • Auskunft über Ihre gespeicherten Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Löschung (Art. 17)
  • Einschränkung der Verarbeitung (Art. 18)
  • Datenübertragbarkeit (Art. 20)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21)

Wenden Sie sich dazu formlos an contact@craftifex.app. Ihnen steht außerdem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu — für uns zuständig ist die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (lda.brandenburg.de).

Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.

16Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Anwendung oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung; über wesentliche Änderungen informieren wir aktive Kunden per E-Mail oder in der Anwendung.

© 2026 CraftiFex · KALABS GbR