Datenschutzerklärung

Diese Erklärung beschreibt die Datenverarbeitung beim Betrieb der Webanwendung Offervity.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist Jonas Scheffner, Anbieter von Offervity. Die vollständigen Anbieterangaben und Kontaktmöglichkeiten finden Sie im Impressum.

Für die Daten Ihrer eigenen Kundinnen und Kunden, die Sie in Offervity erfassen, handeln wir weisungsgebunden in Ihrem Auftrag (Auftragsverarbeitung nach Art. 28 DSGVO); Verantwortlicher hierfür sind Sie als Nutzerin oder Nutzer.

2. Kontakt

Fragen zum Datenschutz und zur Ausübung Ihrer Rechte richten Sie bitte an contact@offervity.com. Eine gesetzliche Pflicht zur Benennung einer Datenschutzbeauftragten oder eines Datenschutzbeauftragten besteht derzeit nicht.

3. Hosting und Bereitstellung von Offervity

Offervity wird als Webanwendung über eine Cloud-Infrastruktur bereitgestellt (Anwendungshosting sowie verwaltete Datenbank-, Authentifizierungs- und Serverfunktionsdienste unseres Plattformanbieters). Beim Aufruf der Anwendung werden technisch notwendige Verbindungsdaten verarbeitet (siehe Ziffer 10). Der Betrieb erfolgt verschlüsselt über TLS. Diese Anbieter sind für uns Auftragsverarbeiter.

4. Registrierung und Benutzerkonto

Für die Nutzung ist ein Konto erforderlich. Verarbeitet werden E-Mail-Adresse, ein kryptografischer Passwort-Hash (kein Klartextpasswort), Zeitpunkte von Registrierung und Anmeldung sowie Sitzungsangaben. Passwörter werden zusätzlich gegen bekannte Datenlecks geprüft; dazu wird ausschließlich ein anonymisiertes Teilpräfix des Passwort-Hashes an den Dienst „Have I Been Pwned“ übermittelt – das Passwort selbst verlässt die Anwendung nicht.

5. Unternehmens-, Kunden-, Anfrage- und Angebotsdaten

In der Anwendung verarbeiten wir die von Ihnen eingegebenen Firmendaten (Firmenname, Anschrift, Kontaktdaten, Logo, Preisregeln) sowie Inhaltsdaten: Kundendatensätze, Anfragen, Angebote inkl. Positionen, Leads und Follow-ups. Diese Daten werden mandantengetrennt gespeichert und sind über zeilenbasierte Zugriffsregeln (Row Level Security) ausschließlich Ihrem Unternehmenskonto zugeordnet.

Die Angabe von Namen Ihrer Endkundinnen und Endkunden ist optional; zur Datenminimierung können Sie stattdessen Initialen verwenden.

6. KI-Analyse

Für die Auswertung von Anfragen und die Erstellung von Textvorschlägen übermitteln wir den Anfragetext sowie relevante Angebots- und Firmenparameter über das Lovable AI Gateway an ein Sprachmodell (derzeit Google Gemini). Die Verarbeitung erfolgt nur, wenn Sie eine Analyse ausdrücklich starten. Bitte geben Sie keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) ein. Die Ergebnisse sind Vorschläge und von Ihnen vor geschäftlicher Verwendung zu prüfen.

7. Erstellung von Angeboten und PDFs

Angebots-PDFs werden direkt in Ihrem Browser erzeugt. Die Angebotsinhalte werden dafür nicht an einen zusätzlichen externen Dienstleister übermittelt; gespeichert werden die Angebotsdaten in der Datenbank Ihres Mandanten.

8. Zahlungs- und Abonnementabwicklung über Paddle

Kostenpflichtige Abonnements werden über Paddle.com Market Ltd. abgewickelt. Paddle ist Merchant of Record und für die Zahlungsabwicklung, Rechnungsstellung, Steuerermittlung und Betrugsprävention eigener Verantwortlicher. Der Checkout wird als Overlay von Paddle geladen; dabei verarbeitet Paddle die von Ihnen dort eingegebenen Daten sowie technische Verbindungsdaten. Zahlungsmitteldaten erhalten wir nicht.

Von Paddle erhalten wir über Webhooks abrechnungsbezogene Statusdaten (Abo-Status, Tarif, Laufzeitende, Abonnement- und Kunden-Identifikatoren), die wir Ihrem Konto zuordnen, um den gebuchten Funktionsumfang freizuschalten. Es gilt ergänzend die Datenschutzerklärung von Paddle.

9. Authentifizierungs- und App-E-Mails

Wir versenden transaktionale E-Mails (Registrierungsbestätigung, Passwort-Zurücksetzen, sicherheitsrelevante Hinweise) über den E-Mail-Versand unseres Plattform-/Authentifizierungsanbieters. Verarbeitet werden E-Mail-Adresse, Versandzeitpunkt und Zustellstatus. Werbliche Newsletter versenden wir nicht.

10. Server- und Sicherheitslogs

Beim Betrieb fallen technische Protokolldaten an: IP-Adresse, Zeitpunkt, aufgerufene Funktion bzw. URL, Statuscodes, Fehlermeldungen und Browser-/Geräteangaben. Sie dienen dem sicheren und stabilen Betrieb, der Fehlersuche sowie der Missbrauchs- und Betrugsabwehr.

11. Cookies, Local Storage und technisch notwendige Speicherung

Wir setzen ausschließlich technisch notwendige Speicherung ein: die Anmeldesitzung (Token im lokalen Speicher Ihres Browsers), sicherheitsrelevante Angaben sowie kurzzeitige Statusinformationen zur Abo-Aktivierung nach einem Bezahlvorgang. Der Paddle-Checkout kann zusätzlich technisch erforderliche Cookies setzen. Tracking-, Analyse- oder Marketing-Cookies verwenden wir nicht; eine Einwilligung nach § 25 Abs. 1 TDDDG ist daher nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Sie können lokale Speicherung im Browser löschen; die Anmeldung funktioniert dann gegebenenfalls nicht mehr.

12. Zwecke und Rechtsgrundlagen

  • Konto, Firmendaten, Inhalts- und Angebotsdaten, KI-Analyse, PDF-Erstellung: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.
  • Abrechnung und Abonnementverwaltung: Art. 6 Abs. 1 lit. b DSGVO; steuer- und handelsrechtliche Pflichten: Art. 6 Abs. 1 lit. c DSGVO.
  • Transaktionale E-Mails: Art. 6 Abs. 1 lit. b DSGVO.
  • Logs, Sicherheit, Missbrauchs- und Betrugsabwehr, Fehlerbehebung: berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.
  • Support-Kommunikation: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.

Die Bereitstellung der Konto- und Firmendaten ist zur Nutzung erforderlich; ohne sie kann der Vertrag nicht erfüllt werden.

13. Empfänger und Kategorien von Empfängern

  • Plattform-/Hosting-Anbieter für Anwendungsbetrieb, Datenbank, Authentifizierung, Serverfunktionen und E-Mail-Versand (Auftragsverarbeiter).
  • Lovable AI Gateway und das angebundene Modell Google Gemini für die KI-Analyse (Auftragsverarbeitung).
  • Paddle.com Market Ltd. als Merchant of Record und Zahlungsabwickler (eigener Verantwortlicher).
  • „Have I Been Pwned“ zur anonymisierten Passwortprüfung (nur Hash-Präfix, kein Personenbezug).
  • Steuer- und Rechtsberatung sowie Behörden und Gerichte, soweit gesetzlich erforderlich.

Eine Weitergabe zu Werbezwecken an Dritte erfolgt nicht.

14. Übermittlungen in Drittländer

Einzelne der genannten Dienstleister – insbesondere der KI- und der Zahlungsdienstleister – können Daten außerhalb der EU/des EWR verarbeiten. Soweit dies der Fall ist, erfolgt die Übermittlung auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission oder der EU-Standardvertragsklauseln nebst ergänzenden Schutzmaßnahmen. Über die konkret genutzten Verarbeitungsregionen und die jeweiligen Garantien informieren wir Sie auf Anfrage unter contact@offervity.com.

15. Speicher- und Löschfristen

  • Konto-, Firmen- und Inhaltsdaten: für die Dauer des Vertragsverhältnisses; sie können jederzeit in der Anwendung gelöscht werden.
  • Nach Löschung des Kontos werden die zugeordneten Daten in der Anwendungsdatenbank unmittelbar mitgelöscht; in Backups der Infrastruktur können sie bis zum Ablauf des vom Infrastrukturanbieter vorgesehenen Backup-Zyklus fortbestehen und werden anschließend automatisch überschrieben.
  • Protokoll- und Fehlerdaten: nur so lange, wie es für Betrieb und Sicherheit erforderlich ist; bei Sicherheitsvorfällen bis zur Aufklärung.
  • Rechnungs- und steuerrelevante Unterlagen: gesetzliche Aufbewahrungsfristen nach § 147 AO und § 257 HGB (regelmäßig 10 bzw. 6 Jahre); diese Unterlagen führt überwiegend Paddle als Merchant of Record.
  • Support-Kommunikation: bis zur abschließenden Bearbeitung und darüber hinaus, soweit Nachweispflichten bestehen.

Nach Ablauf werden Daten gelöscht oder anonymisiert.

16. Rechte betroffener Personen

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Anfragen richten Sie bitte an contact@offervity.com.

17. Beschwerderecht

Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

18. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Anwendung, eingesetzte Dienstleister oder die Rechtslage ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.