Datenschutzerklärung
Stand: April 2026
Gemäß Art. 13 und 14 DSGVO (Datenschutz-Grundverordnung)
1. Verantwortlicher
The Digital Copilot Wolffstraße 23 98587 Steinbach-Hallenberg Deutschland
E-Mail: info@handwerks-automation.de Telefon: +49 174 6302510
2. Kontakt Datenschutz
Bei Fragen zum Datenschutz wenden Sie sich bitte an: info@handwerks-automation.de
(Hinweis: Ein Datenschutzbeauftragter ist für uns derzeit nicht gesetzlich vorgeschrieben, da weniger als 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind und keine besonders sensiblen Datenkategorien gem. Art. 9 DSGVO verarbeitet werden.)
3. Verarbeitete Daten und Zwecke
3.1 Registrierung und Account
Welche Daten: Name, E-Mail-Adresse, Firmenname, Umsatzsteuer-ID (optional; bei Unternehmen aus dem EU-Ausland erforderlich), Gewerk, Anschrift Zweck: Bereitstellung des Nutzerkontos, Vertragserfüllung; die Umsatzsteuer-ID wird zusätzlich zur Bestimmung des anwendbaren Steuersatzes genutzt (19 % USt für deutsche Kunden; Reverse-Charge-Verfahren für Unternehmen aus dem EU-Ausland) Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) Speicherdauer: Bis zur Löschung des Accounts, danach 10 Jahre gemäß Aufbewahrungspflichten (§ 147 AO)
3.2 Projektdaten
Welche Daten: Anlagenbetreiber (Name, Adresse, Kontaktdaten), Anlagenerrichter (Name, Adresse, Kontaktdaten), Standortdaten, technische Anlagendaten (Komponenten, Leistung Wechselrichter, Module, Art) Zweck: Automatische Befüllung der Netzbetreiber-Anmeldedokumente Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) Speicherdauer: Bis zur Löschung durch den Nutzer, danach 10 Jahre (steuerrechtliche Aufbewahrungspflicht)
Wichtig: Projekt- und Kundendaten werden zu keinem Zeitpunkt an KI-Systeme übermittelt. Die Befüllung der Netzbetreiber-Formulare erfolgt vollautomatisch über ein zuvor erstelltes Feld-Mapping — ohne KI-Beteiligung, ohne externe Verarbeitung der eingegebenen Daten.
3.3 Zahlungsdaten
Welche Daten: Zahlungsmethode, Transaktions-ID, Rechnungsadresse, Umsatzsteuer-ID (für steuerliche Einordnung), Rechnungsbeträge (netto/USt/brutto) Zweck: Abrechnung der genutzten Dienste; Erstellung steuerlich korrekter Rechnungen nach § 14 UStG; bei Unternehmen aus dem EU-Ausland Anwendung des Reverse-Charge-Verfahrens gemäß § 13b UStG Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) + Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung, § 147 AO) Verarbeitung durch: Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Dublin 2, Irland Speicherdauer: 10 Jahre (steuerrechtliche Aufbewahrungspflicht)
Hinweis: Kartendaten werden ausschließlich durch Stripe verarbeitet. Wir speichern keine Kartendaten auf unseren Servern. Der auf Stripe-Rechnungen ausgewiesene Steuersatz wird automatisch anhand der hinterlegten Umsatzsteuer-ID ermittelt.
3.4 Nutzungsdaten / Server-Logs
Welche Daten: IP-Adresse (anonymisiert nach 7 Tagen), Browser-Typ, Datum/Uhrzeit, aufgerufene Seiten Zweck: Betrieb und Sicherheit der Plattform Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) Speicherdauer: 7 Tage, dann automatische Löschung
3.5 E-Mail-Kommunikation
Welche Daten: E-Mail-Adresse, Nachrichteninhalt Zweck: Transaktionale E-Mails (Bestätigung, Benachrichtigungen), Support Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO Speicherdauer: 3 Jahre nach letztem Kontakt
4. Empfänger und Subprozessoren
Wir setzen folgende Dienstleister ein, mit denen Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO bestehen:
| Dienstleister | Zweck | Serverstandort | Grundlage |
|---|---|---|---|
| Supabase Inc. (via Supabase EU) | Datenbank, Authentifizierung | Frankfurt, Deutschland (AWS eu-central-1) | AVV + EU SCCs |
| Vercel Inc. | Hosting des Frontends | Frankfurt, Deutschland (fra1) | AVV + EU SCCs |
| Hetzner Online GmbH | Server für Automatisierungssystem (n8n) | Deutschland | AVV |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland (EU) | AVV |
| Anthropic PBC | Feld-Mapping öffentlicher Netzbetreiber-Formularvorlagen (keine Kunden- oder Projektdaten) | USA | AVV + EU SCCs |
| OpenAI, L.L.C. | Prompt-Injection-Prüfung öffentlicher Netzbetreiber-Formularvorlagen (keine Kunden- oder Projektdaten) | USA | AVV + EU SCCs |
| All-Inkl.com (neue Medien Münnich) | E-Mail-Versand (SMTP) | Deutschland | AVV |
Wichtig: Alle echten Kundendaten werden ausschließlich auf EU-Servern in Deutschland gespeichert.
5. Drittlandtransfers
Folgende Dienstleister sind in den USA ansässig. Die Datenübertragung erfolgt auf Basis von EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO:
- Vercel Inc. – Nur Code und Konfigurationsdaten, keine Kundendaten
- Anthropic PBC – Ausschließlich Feld-Mapping öffentlicher Netzbetreiber-Formularvorlagen (Flow A, Admin-Funktion). Es werden weder Kunden- noch Projektdaten an Anthropic übermittelt. Die Befüllung der Formulare mit Kundendaten (Flow C) erfolgt vollständig ohne KI-Beteiligung auf Basis des zuvor gespeicherten Mappings. Auftragsverarbeitungsvertrag + EU-Standardvertragsklauseln vorhanden.
- OpenAI, L.L.C. – Ausschließlich Prompt-Injection-Prüfung hochgeladener, öffentlicher Netzbetreiber-Formularvorlagen als Sicherheitsfilter (Flow A, Admin-Funktion). Es werden weder Kunden- noch Projektdaten an OpenAI übermittelt. Auftragsverarbeitungsvertrag + EU-Standardvertragsklauseln vorhanden.
6. Cookies, Tracking und Einwilligung
6.1 Technisch notwendige Cookies (keine Einwilligung erforderlich)
Diese Cookies sind für den Betrieb der Plattform zwingend erforderlich (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, § 25 Abs. 2 TDDDG):
| Cookie / Speicher | Zweck | Speicherdauer | Anbieter |
|---|---|---|---|
sb-*-auth-token |
Anmeldesitzung | 1 Stunde | Supabase |
sb-*-refresh-token |
Sitzungs-Verlängerung | 30 Tage | Supabase |
| CSRF-Token | Schutz vor Cross-Site Forgery | Sitzungsdauer | Eigen |
ha_consent_v1 |
Speicherung deiner Cookie-Wahl | 6 Monate | Eigen |
6.2 Optionale Cookies und Tools (Einwilligung erforderlich)
Wichtig vorab — was diese Tools NICHT erfassen:
Die folgenden optionalen Tools sehen oder verarbeiten niemals die Daten, die du in die Plattform eingibst. Konkret werden NICHT erfasst:
- ❌ deine Projektdaten (Anlagen, Adressen, Anlagenbetreiber, Komponenten)
- ❌ deine Kunden- und Auftraggeberdaten
- ❌ deine hochgeladenen oder generierten PDFs und Dokumente
- ❌ Inhalte, die du in Formulare eingibst
- ❌ deine E-Mail-Adresse, dein Name, deine Firmen-Daten
- ❌ deine Zahlungsdaten
Diese fachlichen Daten bleiben grundsätzlich in der EU (Supabase Frankfurt) und werden zu keinem Zeitpunkt an Drittanbieter wie Vercel weitergegeben.
Was die Tools tatsächlich messen:
Es geht ausschließlich um Telemetrie — also Messwerte darüber, wie die Webseite technisch funktioniert. Beispiele: „Seite /preise wurde aufgerufen", „Ladevorgang dauerte 1,2 Sekunden", „Auf Seite X trat ein technischer Fehler auf". Solche Messwerte werden ohne Personenbezug erfasst — wir können daraus nicht ableiten, wer du bist oder was du auf der Plattform machst.
Wir setzen folgende optionale Tools nur ein, wenn du dem zustimmst (Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG):
Kategorie: Error-Monitoring
| Tool | Anbieter | Was wird erfasst | Speicherdauer |
|---|---|---|---|
| Vercel Observability | Vercel Inc., USA | Aufgerufene Seitenadresse, technische Fehlermeldung (Stack-Trace), Browsertyp, gekürzte (anonymisierte) IP-Adresse | 30 Tage |
Kategorie: Statistik & Performance
| Tool | Anbieter | Was wird erfasst | Speicherdauer |
|---|---|---|---|
| Vercel Analytics | Vercel Inc., USA | Aufgerufener Seiten-Pfad (z. B. „/preise"), woher du kamst (Verweis-Quelle), gekürzte (anonymisierte) IP-Adresse | 90 Tage |
| Vercel Speed Insights | Vercel Inc., USA | Wie schnell Seiten geladen wurden, Browsertyp, Bildschirmgröße | 90 Tage |
Vercel ist als Auftragsverarbeiter über AVV vertraglich gebunden (Art. 28 DSGVO). Drittlandtransfer in die USA: Vercel ist nach EU-US Data Privacy Framework zertifiziert.
6.3 Einwilligung erteilen, ändern und widerrufen
Beim ersten Besuch unserer Plattform erscheint ein Cookie-Banner. Du kannst:
- Alle akzeptieren – alle optionalen Kategorien aktivieren
- Nur notwendige – ausschließlich erforderliche Cookies
- Einstellungen – Kategorien einzeln auswählen
Du kannst deine Einwilligung jederzeit widerrufen oder ändern:
- Über den Footer-Link „Cookie-Einstellungen" auf jeder öffentlichen Seite
- In deinem Konto unter „Einstellungen → Rechtliches → Cookie-Einstellungen"
Der Widerruf ist genauso einfach wie die Erteilung (Art. 7 Abs. 3 DSGVO). Bereits erfasste Daten bleiben anonym und können dir nicht zugeordnet werden.
6.4 Nachweis deiner Einwilligung
Für eingeloggte Nutzer protokollieren wir jede Cookie-Wahl in der Tabelle
consent_log (Art. 7 Abs. 1 DSGVO – Nachweispflicht). Gespeichert werden:
Zeitpunkt, ausgewählte Kategorien, Quelle (Banner / Einstellungen).
Keine IP-Adresse, kein Roh-User-Agent. Für nicht eingeloggte Besucher
findet die Speicherung ausschließlich lokal in deinem Browser statt.
7. Betroffenenrechte
Gemäß DSGVO haben Sie folgende Rechte:
- Auskunftsrecht (Art. 15 DSGVO) – Welche Daten wir über Sie gespeichert haben
- Berichtigungsrecht (Art. 16 DSGVO) – Korrektur unrichtiger Daten
- Recht auf Löschung (Art. 17 DSGVO) – Löschung Ihrer Daten ("Recht auf Vergessenwerden")
- Recht auf Einschränkung (Art. 18 DSGVO) – Einschränkung der Verarbeitung
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) – Ihre Daten in maschinenlesbarem Format
- Widerspruchsrecht (Art. 21 DSGVO) – Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen
Zur Ausübung Ihrer Rechte wenden Sie sich an: info@handwerks-automation.de
Wir beantworten Anfragen innerhalb von 30 Tagen.
8. Recht auf Beschwerde
Sie haben das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren:
Thüringer Landesbeauftragte für den Datenschutz und die Informationsfreiheit (TLfDI) (oder die zuständige Behörde Ihres Bundeslandes) https://tlfdi.de
9. Datensicherheit
Wir setzen folgende technische und organisatorische Maßnahmen (TOMs) ein:
- SSL/TLS-Verschlüsselung aller Datenübertragungen (HTTPS)
- Row Level Security (RLS) – jeder Nutzer sieht ausschließlich eigene Daten
- Verschlüsselung der Datenbank at rest (AES-256)
- Regelmäßige automatische Backups
- Zugriffskontrolle mit rollenbasiertem Berechtigungssystem
- Strikte Trennung Kundendaten ↔ KI: KI-Verarbeitung ausschließlich auf öffentlichen Netzbetreiber-Formularvorlagen (Admin-Funktion); Kundendaten verlassen hierfür zu keinem Zeitpunkt unsere EU-Infrastruktur
10. Automatisierte Entscheidungsfindung
Es findet keine vollautomatisierte Entscheidungsfindung gemäß Art. 22 DSGVO statt, die rechtliche Wirkung entfaltet.
11. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren. Die aktuelle Version ist stets auf dieser Seite verfügbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail.
Stand: April 2026 Diese Datenschutzerklärung wurde auf Basis der DSGVO, des BDSG und aktueller Rechtsprechung erstellt.