Rechtliches
Datenschutzerklärung
Wie wir personenbezogene Daten verarbeiten, wenn Sie diese Website besuchen, ein Konto anlegen und Zauberflow nutzen.
Entwurfsfassung. Die hervorgehobenen Stellen sind noch nicht ausgefüllt. Dieses Dokument ist vor dem Livegang zu vervollständigen und rechtlich prüfen zu lassen.
Verantwortlicher im Sinne der DSGVO: SweetWater Holding UG (haftungsbeschränkt), Bunsenstraße 1, 22765 Hamburg, Deutschland
Vertreten durch: Dr. Jan Niklas Sikorra (Geschäftsführer)
Kontakt in Datenschutzfragen: [email protected]
Stand / gültig ab: [DATE]
Die vollständigen Anbieterangaben nach § 5 DDG (Digitale-Dienste-Gesetz) finden Sie in unserem Impressum.
1. Wer wir sind und Geltungsbereich
Diese Datenschutzerklärung erläutert, wie die SweetWater Holding UG (haftungsbeschränkt) ("Zauberflow", "wir", "uns") personenbezogene Daten verarbeitet, wenn Sie unsere Website besuchen, ein Konto anlegen und den Zauberflow-Dienst zur Workflow-Automatisierung (der "Dienst") nutzen. Für die hier beschriebenen Verarbeitungen sind wir Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
Zwei Rollen, klar getrennt:
- Für Ihr Konto, die Abrechnung und Ihre Nutzung des Dienstes sind wir Verantwortlicher (dies regelt die vorliegende Datenschutzerklärung).
- Für die Inhalte der von Ihnen erstellten Workflows und die Daten, die diese in Ihrem Auftrag verarbeiten, sind wir Auftragsverarbeiter und handeln nach Ihren Weisungen. Dieses Verhältnis regelt unser Auftragsverarbeitungsvertrag (AVV), nicht diese Datenschutzerklärung.
2. Kategorien personenbezogener Daten, die wir verarbeiten
| Kategorie | Beispiele | Herkunft |
|---|---|---|
| Kontodaten | Name, E-Mail-Adresse, Passwort (nur als Hash gespeichert), Kennung des Authentifizierungsanbieters bei Nutzung von SSO, Plattform- und Projektkennungen, Rolle, Kontostatus, Zeitstempel | Von Ihnen, bei der Registrierung und im laufenden Betrieb |
| Workflow-Daten | Die von Ihnen erstellten Flows/Automatisierungen, deren Konfiguration, Ausführungshistorie und Protokolle sowie sämtliche personenbezogenen Daten in den Datensätzen, die Ihre Workflows verarbeiten | Von Ihnen / Ihren Datenquellen (Verarbeitung in Ihrem Auftrag — siehe AVV) |
| Verbindungs-Zugangsdaten | Access Tokens, API-Schlüssel und Geheimnisse für die Drittdienste, die Sie mit Ihren Workflows verbinden | Von Ihnen, beim Anlegen einer Verbindung |
| Nutzungs- und technische Daten | Protokolldaten, IP-Adresse, Geräte- und Browser-Metadaten, Funktionsnutzung, Fehler- und Performance-Ereignisse | Automatisch, bei Nutzung des Dienstes |
| Abrechnungsdaten | Name, Rechnungs-E-Mail-Adresse, Rechnungsland, Tarif, Transaktionshistorie und Metadaten des Zahlungsmittels (z. B. die letzten vier Kartenziffern) — vollständige Kartendaten verarbeitet ausschließlich unser Zahlungsdienstleister, nicht wir | Von Ihnen, über unseren Abrechnungsdienstleister |
| Support-/Kommunikationsdaten | Der Inhalt Ihrer Nachrichten an uns und unserer Antworten | Von Ihnen, wenn Sie uns kontaktieren |
3. Zwecke und Rechtsgrundlagen (Art. 6 DSGVO)
| Zweck | Rechtsgrundlage |
|---|---|
| Einrichtung und Verwaltung Ihres Kontos; Bereitstellung des Dienstes im Rahmen unseres Vertrages mit Ihnen | Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung |
| Verarbeitung Ihrer Workflows nach Ihren Weisungen | Art. 6 Abs. 1 lit. b DSGVO sowie als Auftragsverarbeiter nach Art. 28 DSGVO (siehe AVV) |
| Abrechnung, Rechnungsstellung und Zahlungseinzug | Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungspflichten (Steuer- und Handelsrecht) |
| Absicherung des Dienstes, Missbrauchsprävention, Protokollierung, Gewährleistung der Betriebssicherheit | Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse (Betrieb eines sicheren und funktionsfähigen Dienstes) |
| Produktanalyse und Weiterentwicklung | Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse, oder Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, soweit erforderlich (z. B. bei nicht notwendigen Cookies/Trackern) |
| Versand von Service- und Transaktions-E-Mails (z. B. Verifizierung, Sicherheitshinweise) | Art. 6 Abs. 1 lit. b DSGVO / Art. 6 Abs. 1 lit. f DSGVO |
| Versand von Werbe-E-Mails (sofern angeboten) | Art. 6 Abs. 1 lit. a DSGVO — Einwilligung; jederzeit widerrufbar (Widerrufsrecht nach Art. 7 Abs. 3 DSGVO) |
| Erfüllung rechtlicher Verpflichtungen und Beantwortung behördlicher Auskunftsersuchen | Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung |
3a. Reichweitenmessung (Plausible, selbst gehostet)
Zur Reichweitenmessung setzen wir Plausible Analytics ein, das wir auf eigener Infrastruktur in der Europäischen Union betreiben. Es findet keine Übermittlung an einen Analyse-Dienstleister statt; die Daten verlassen unsere eigene Infrastruktur nicht.
Plausible arbeitet cookiefrei: Es werden keine Cookies gesetzt und keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen. Ein Zugriff im Sinne des § 25 Abs. 1 TDDDG findet damit nicht statt, weshalb hierfür keine Einwilligung und kein Cookie-Banner erforderlich ist.
Erhoben werden ausschließlich aggregierte, nicht auf Sie zurückführbare Angaben, im Wesentlichen: aufgerufene Seite, Referrer, ungefähre Herkunftsregion sowie Gerätetyp und Browser in grober Kategorisierung. Es werden keine IP-Adressen gespeichert, keine geräteübergreifenden Kennungen gebildet und keine Profile erstellt. Innerhalb der Anwendung werden zusätzlich einzelne Produktereignisse (z. B. „Ablauf erstellt") gezählt — ohne Nutzer-, Konto- oder Mandantenkennung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der statistischen Auswertung der Nutzung, um den Dienst zu verbessern. Da die Verarbeitung cookiefrei und ohne Personenbezug erfolgt, ist Ihr Interesse an einem Ausschluss der Verarbeitung als gering einzustufen.
4. Hosting und Ort der Verarbeitung
Zauberflow wird in der Europäischen Union, in Deutschland, auf der Infrastruktur der netcup GmbH im Rechenzentrum Nürnberg, Deutschland betrieben. Ihre Konto- und Workflow-Daten liegen auf Servern in Deutschland. Wir haben uns bewusst für EU-Hosting entschieden, damit die von uns für Sie verarbeiteten Daten standardmäßig im EWR verbleiben.
Einzelne Unterauftragsverarbeiter sitzen oder können außerhalb der EU/des EWR sitzen — insbesondere unser Abrechnungsdienstleister in den USA sowie, soweit genutzt, eine optionale externe Backup-Speicherung und optionale KI-Modelle außerhalb der EU. Diese Übermittlungen und die zugehörigen Garantien sind in Abschnitt 6 und in der Liste der Unterauftragsverarbeiter aufgeführt.
Ihre eigenen Workflows sind hiervon zu unterscheiden. Wenn Sie einen Drittdienst mit einem Workflow verbinden, gelangen die von diesem Workflow übermittelten Daten dorthin, wo dieser Drittdienst betrieben wird — gegebenenfalls also außerhalb der EU. Diese Verbindungen wählen und steuern ausschließlich Sie; Näheres regelt der AVV.
5. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die oben genannten Zwecke erforderlich ist:
- Kontodaten: für die Dauer Ihres Kontos, danach Löschung oder Anonymisierung innerhalb von [NUMBER] Tagen nach Kontoschließung, sofern keine längere gesetzliche Aufbewahrungspflicht besteht.
- Workflow-Daten, Ausführungshistorie und Protokolle: entsprechend der in Ihrem Projekt konfigurierten Aufbewahrungsdauer für Ausführungsdaten, im Übrigen Löschung innerhalb von [NUMBER] Tagen nach Kontoschließung. Betriebs- und Sicherheitsprotokolle werden bis zu [NUMBER] Tage aufbewahrt.
- Verbindungs-Zugangsdaten: Löschung, sobald Sie die Verbindung löschen oder Ihr Konto schließen.
- Abrechnungs- und Rechnungsunterlagen: Aufbewahrung für die gesetzliche Dauer (in Deutschland regelmäßig bis zu 10 Jahre nach § 147 AO / § 257 HGB), auch nach Kontoschließung.
- Support-Kommunikation: [NUMBER] Monate/Jahre.
6. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur an Dienstleister weiter, die sie in unserem Auftrag nach Art. 28 DSGVO verarbeiten, und nur soweit dies für den Betrieb des Dienstes erforderlich ist. Die jeweils aktuelle Liste — mit Zweck, Verarbeitungsregion und Übermittlungsgarantie je Anbieter — wird unter Liste der Unterauftragsverarbeiter geführt und lässt sich wie folgt zusammenfassen:
- netcup GmbH (Nürnberg, Deutschland, EU) — Hosting, Rechenleistung, Speicher und Datenbank. Keine Übermittlung außerhalb der EU.
- Cloudflare, Inc. (USA) — CDN, DNS und Reverse-Proxy vor dem Dienst. Jede Anfrage erreicht uns über Cloudflare; dabei werden Verbindungsdaten (IP-Adresse, Anfrage-Metadaten) und — da die TLS-Verbindung am Edge endet — auch Anfrageinhalte während der Übertragung verarbeitet. Übermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln.
- [SMTP / E-MAIL-ANBIETER] ([REGION]) — Versand von Transaktions-E-Mails. (Noch nicht ausgewählt; muss nach der Auswahl mit
unterauftragsverarbeiter.mdübereinstimmen.) - Mistral AI SAS (Frankreich, EU) — Ausführung von KI-Schritten, nur soweit einer Ihrer Workflows einen solchen Schritt enthält. Ein Modell außerhalb der EU wird nur eingesetzt, wenn Sie dieses ausdrücklich auswählen.
- [BACKUP STORAGE PROVIDER] — externe Speicherung verschlüsselter Datenbank-Backups. Die Backups werden verschlüsselt, bevor sie unseren Server verlassen; liegt der Anbieter außerhalb der EU/des EWR, ist die Übermittlung durch Standardvertragsklauseln abgesichert (siehe Liste der Unterauftragsverarbeiter).
- Lemon Squeezy (USA) — Abrechnung und Zahlungsabwicklung als Merchant of Record. Dies beinhaltet eine Datenübermittlung in die USA, abgesichert durch die EU-Standardvertragsklauseln (und einen etwaig einschlägigen Angemessenheitsbeschluss — siehe Liste der Unterauftragsverarbeiter).
- Google / Microsoft (Irland, mit möglicher Verarbeitung in den USA) — föderierte Anmeldung (SSO), nur wenn Sie sich für diese Anmeldemethode entscheiden. Abgesichert durch Standardvertragsklauseln bzw. einen einschlägigen Angemessenheitsbeschluss.
Wir verkaufen Ihre personenbezogenen Daten nicht.
7. Datenübermittlung in Drittländer
Soweit ein Unterauftragsverarbeiter Daten außerhalb der EU/des EWR verarbeitet (siehe den US-Abrechnungsdienstleister oben), stützen wir uns auf geeignete Garantien nach Kapitel V DSGVO — insbesondere auf die EU-Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um ein Transfer Impact Assessment, und/oder auf einen geltenden Angemessenheitsbeschluss nach Art. 45 DSGVO (z. B. das EU-US Data Privacy Framework, sofern der Empfänger zertifiziert ist). Weitere Auskünfte oder eine Kopie der einschlägigen Garantien erhalten Sie unter [email protected].
8. Ihre Rechte als betroffene Person
Nach der DSGVO stehen Ihnen die folgenden Betroffenenrechte zu:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO);
- Berichtigung unrichtiger Daten (Art. 16 DSGVO);
- Löschung Ihrer Daten (Art. 17 DSGVO);
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit — Herausgabe Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO);
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO);
- Widerrufsrecht: Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO), ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.
Ausübung Ihrer Rechte: Wenden Sie sich an [email protected]. Angemeldete Konto-Administratorinnen und -Administratoren können zusätzlich die Funktionen im Produkt nutzen: einen Datenexport (Datenübertragbarkeit nach Art. 20 DSGVO) und eine Kontolöschung (Löschung nach Art. 17 DSGVO). Wir antworten innerhalb eines Monats; eine Verlängerung nach Art. 12 Abs. 3 DSGVO bleibt vorbehalten.
Ihnen steht ferner ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). In Deutschland richtet sich die Zuständigkeit nach Ihrem bzw. unserem Sitz; Sie können sich an [COMPETENT DATA PROTECTION AUTHORITY — z. B. die/den Landesbeauftragte/n für Datenschutz Ihres Bundeslandes] wenden.
9. Sicherheit der Verarbeitung
Wir treffen dem Risiko angemessene technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO. Dazu gehören die verschlüsselte Speicherung von Verbindungs-Zugangsdaten, verschlüsselte Übertragung (TLS), Zugriffskontrollen, Mandantentrennung (Daten werden je Plattform und Projekt abgegrenzt) sowie Protokollierung. Kein System ist absolut sicher; wir arbeiten jedoch daran, Ihre Daten zu schützen, und melden Verletzungen des Schutzes personenbezogener Daten der Aufsichtsbehörde bzw. den betroffenen Personen, soweit gesetzlich vorgeschrieben (Art. 33, 34 DSGVO).
10. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich der Dienst weiterentwickelt. Wir veröffentlichen die aktualisierte Fassung mit neuem Stand-Datum und informieren Kontoinhaberinnen und Kontoinhaber bei wesentlichen Änderungen per E-Mail oder im Produkt.
11. Kontakt
Fragen zu dieser Datenschutzerklärung oder zu Ihren Daten: [email protected] — SweetWater Holding UG (haftungsbeschränkt), Bunsenstraße 1, 22765 Hamburg, Deutschland.