Datenschutzerklärung
Geltungsbereich
Diese Datenschutzerklärung gilt für alle Produkte und Dienste des Anbieters Ertugrul Kolac (Einzelunternehmer), insbesondere für:
- Die Webplattform Relexable.de (ehemals Mahnable.de) – automatisiertes Mahnwesen für Lexware Office
- Die mobile Anwendung „Relexable Connect" (im Google Play Store veröffentlicht unter dem Entwicklernamen Ertugrul Kolac, ehemals unter dem Namen „Mahnable")
- Die mobile Anwendung „Relexable Connect" im Apple App Store
Die App „Relexable Connect" (ehemals „Mahnable") wird entwickelt und betrieben von Ertugrul Kolac, Remboldstr. 5, 86356 Neusäß, Deutschland. Dieser Name stimmt mit dem im Google Play Store und Apple App Store hinterlegten Entwicklernamen überein.
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website besuchen oder unsere mobile App „Relexable Connect" (ehemals „Mahnable") nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
2. Verantwortliche Stelle
Verantwortliche Stelle im Sinne der DSGVO ist:
Ertugrul Kolac (Einzelunternehmer)
Remboldstr. 5
86356 Neusäß
Deutschland
Telefon: 0162 1845195
E-Mail: datenschutz@relexable.de
3. Datenerfassung auf dieser Website
Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein, die für die Grundfunktionen der Website erforderlich sind (z. B. Authentifizierung, Sitzungsverwaltung). Marketing-Cookies (Google-Ads-Messung, siehe Abschnitt 4a) werden nur mit Ihrer Einwilligung gesetzt.
Server-Log-Dateien
Der Provider der Seiten erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch an uns übermittelt. Dies sind: Browsertyp und Browserversion, verwendetes Betriebssystem, Referrer URL, Hostname des zugreifenden Rechners, Uhrzeit der Serveranfrage, IP-Adresse.
Die Verarbeitung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und stabilen Bereitstellung unserer Website. Die Log-Daten werden nach spätestens 14 Tagen gelöscht oder anonymisiert, sofern sie nicht zur Aufklärung konkreter Sicherheitsvorfälle länger benötigt werden.
4. Reichweitenmessung mit Plausible Analytics (selbst gehostet)
Zur Analyse der Nutzung unserer Website setzen wir Plausible Analytics ein. Plausible wird von uns selbst auf einem Server in der EU gehostet (Hetzner Online GmbH, Deutschland) – es findet keine Übermittlung an Dritte statt.
Plausible arbeitet vollständig cookielos und ohne personenbezogene Daten. Es werden keine Cookies gesetzt, keine IP-Adressen gespeichert und kein geräteübergreifendes Tracking betrieben. Erfasst werden ausschließlich aggregierte, anonyme Statistiken (z. B. Seitenaufrufe, Referrer, Browsertyp, ungefähres Land), die keine Rückschlüsse auf einzelne Personen erlauben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen, anonymen Reichweitenmessung). Da keine personenbezogenen Daten verarbeitet und keine Endgeräteinformationen i. S. d. § 25 TDDDG gespeichert oder ausgelesen werden, ist eine Einwilligung nicht erforderlich.
4a. Werbemessung mit Google Ads (Conversion-Tracking)
Wir schalten Anzeigen über Google Ads, einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Um zu messen, ob Besucherinnen und Besucher nach einem Klick auf eine unserer Anzeigen eine Registrierung durchführen, setzen wir das Google-Conversion-Tracking ein. Dabei wird ein Google-Tag (gtag.js) von den Servern von Google geladen; Google kann dabei Ihre IP-Adresse sowie Informationen über den Anzeigenklick (z. B. den Klick-Kennzeichner in der aufgerufenen Adresse) verarbeiten und Cookies setzen.
Die Verarbeitung erfolgt ausschließlich mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die Sie über unseren Cookie-Banner erteilen können. Ohne Einwilligung wird die Werbemessung in Regionen mit Einwilligungspflicht blockiert (Google Consent Mode); Ihre Entscheidung können Sie jederzeit über den Link „Cookie-Einstellungen" im Footer ändern oder widerrufen. Klicks und Impressionen unserer Anzeigen werden von Google unabhängig von Ihrer Einwilligung aggregiert erfasst.
Google ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: Datenschutzerklärung von Google.
5. Cloudflare Turnstile (Bot-Schutz)
Zum Schutz unseres Registrierungsformulars vor automatisierten Zugriffen (Bots) setzen wir Cloudflare Turnstile ein, einen Dienst der Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA.
Turnstile ist eine datenschutzfreundliche Alternative zu herkömmlichen CAPTCHAs. Es analysiert das Verhalten des Browsers, um zwischen menschlichen Nutzern und Bots zu unterscheiden, ohne dass Sie ein Rätsel lösen müssen. Dabei werden keine Cookies zu Tracking-Zwecken gesetzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser berechtigtes Interesse liegt im Schutz unserer Website vor missbräuchlicher automatisierter Nutzung. Weitere Informationen: Cloudflare Datenschutzerklärung
Cloudflare verarbeitet Daten ggf. auch in den USA. Die Übermittlung erfolgt auf Grundlage der von der EU-Kommission genehmigten Standardvertragsklauseln (SCC).
5a. Eingesetzte Dienstleister (Auftragsverarbeiter / Empfänger)
Zur Erbringung unserer Leistungen setzen wir – nach Erforderlichkeit und je nach gebuchten Funktionen – die folgenden Dienstleister ein. Sofern diese personenbezogene Daten in unserem Auftrag verarbeiten, bestehen Auftragsverarbeitungs-Verträge nach Art. 28 DSGVO. Übermittlungen in Drittländer erfolgen ausschließlich auf Grundlage des EU-U.S. Data Privacy Framework (DPF), der EU-Standardvertragsklauseln (SCC) oder einer anderen geeigneten Garantie nach Art. 46 DSGVO.
- Backend & Datenbank-Hosting: Supabase (über eine Cloud-Hosting-Plattform), Rechenzentrum EU (Frankfurt/Irland) – Speicherung von Konto-, Konfigurations- und Anwendungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Edge-Netzwerk & Bot-Schutz: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA – CDN, TLS-Terminierung, Cloudflare Turnstile. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Drittland: USA, DPF-zertifiziert.
- Zahlungsabwicklung: Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Dublin, Irland (sowie Stripe, Inc., USA). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Drittlandsübermittlung: SCC + DPF.
- Eigener E-Mail-Versand- und -Empfangsdienst: selbst betriebener Mail-Dienst mailer.relexable.de, gehostet in einem deutschen Rechenzentrum (Hetzner Online GmbH, Gunzenhausen). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- KI-Sprachmodell für Angebots- und Textentwürfe (Relex Agent, Smart Outreach, Aufgabenanalyse, Umsatzprognose): Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Google Gemini), bereitgestellt über die Cloud-AI-Gateway. Es werden ausschließlich sachbezogene Projektdaten übermittelt (siehe Abschnitte 8, 8a, 8b). Rechtsgrundlage: Art. 6 Abs. 1 lit. a und lit. b DSGVO. Drittland: ggf. USA, DPF-zertifiziert. Es findet kein Training oder Fine-Tuning der Modelle mit Ihren Daten statt.
- Embedding-Service für die semantische Suche in eigenen Wissens-, Katalog- und Projektdaten: Voyage AI Innovations Inc., USA. Es werden ausschließlich sachbezogene Texte (Leistungsbeschreibungen, Wissensartikel) verarbeitet, keine Endkunden-Klardaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (effiziente Suche im eigenen Datenbestand). Drittland: USA, abgesichert über SCC.
- KI-Bildgenerierung für Designentwürfe: OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, Irland (sowie OpenAI, L.L.C., USA). Übermittelt werden ausschließlich vom Nutzer eingegebene Beschreibungstexte. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Drittland: USA, DPF-zertifiziert.
- Soziale Medien als Kommunikationskanal (nur bei aktiver Nutzung durch den Kunden): Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland – für Versand und Empfang von Nachrichten über Instagram, Facebook und WhatsApp. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung mit dem Kunden) sowie ggf. Einwilligung der Endkunden des Kunden (Art. 6 Abs. 1 lit. a DSGVO). Drittland: ggf. USA, DPF/SCC.
- Lexware Office (Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg): vom Kunden selbst angebundene Datenquelle. Wir greifen ausschließlich live über die API auf Rechnungs-, Angebots- und Kontaktdaten zu und speichern diese Dokumente nicht dauerhaft. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- E-Mail-Konten des Kunden (OAuth/SMTP/IMAP): bei Verbindung eines Google-Kontos (Google Ireland Ltd.) bzw. eines Microsoft-Kontos (Microsoft Ireland Operations Ltd.) zum Versand und Empfang von E-Mails. Details siehe § 12.
- Reichweitenmessung (Plausible Analytics): selbst gehostet auf unserem Server in einem deutschen Rechenzentrum (Hetzner Online GmbH). Cookielos, ohne personenbezogene Daten, keine Drittanbieterübermittlung. Siehe Abschnitt 4.
Eine aktualisierte Liste der eingesetzten Dienstleister stellen wir auf Anfrage in Textform zur Verfügung.
6. Ihre Rechte
Sie haben jederzeit das Recht:
- unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten zu erhalten
- die Berichtigung oder Löschung dieser Daten zu verlangen
- die Einschränkung der Verarbeitung zu verlangen
- der Verarbeitung zu widersprechen
- Ihre Daten in einem strukturierten, gängigen Format zu erhalten (Datenportabilität)
- sich bei einer Aufsichtsbehörde zu beschweren – zuständig für den Anbieter ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach
Sofern die Verarbeitung Ihrer Daten auf einer Einwilligung beruht (Art. 6 Abs. 1 lit. a DSGVO), haben Sie das Recht, diese Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Richten Sie Ihren Widerspruch formlos an datenschutz@relexable.de.
7. Nutzung von Relexable.de
Registrierung und Nutzerkonto
Bei der Registrierung erheben wir: E-Mail-Adresse, Passwort (verschlüsselt gespeichert), Name (optional). Diese Daten werden zur Bereitstellung unseres Dienstes verarbeitet.
Lexware Office Integration
Wenn Sie Relexable.de mit Ihrem Lexware Office Konto verbinden, werden folgende Daten verarbeitet: API-Schlüssel (verschlüsselt gespeichert), Rechnungsdaten (Rechnungsnummer, Beträge, Fälligkeitsdaten), Kontaktdaten Ihrer Kunden (Name, E-Mail).
Diese Daten werden ausschließlich zur Bereitstellung der gebuchten Funktionen verwendet und nicht zu eigenen Zwecken an Dritte weitergegeben. Eine Verarbeitung durch die in Abschnitt 5a genannten Auftragsverarbeiter erfolgt ausschließlich in unserem Auftrag und nach unseren Weisungen.
E-Mail-Versand
Für den Versand von Zahlungserinnerungen und Mahnungen werden E-Mails an die Kontaktadressen Ihrer Kunden gesendet. Diese E-Mails enthalten die von Ihnen konfigurierten Inhalte.
Automatisierte Erinnerungs- und Nachfassprozesse
Automatisierte Prozesse (Mahnläufe, Angebots-Nachfassung, Ablauf-Erinnerungen, Termin- und Rechnungsbenachrichtigungen, Smart Outreach) sind optionale Funktionen. Sie werden ausschließlich von Ihnen als verantwortlicher Stelle aktiviert und konfiguriert — einschließlich Empfängerkreis, Fristen, Textvorlagen, Versandzeiten sowie der Entscheidung, ob importierte Altbestände einbezogen werden. Wir versenden Nachrichten an Ihre Kontakte nur im Rahmen dieser Konfiguration und nicht zu eigenen Zwecken. Grundlage ist der Auftragsverarbeitungsvertrag (Art. 28 DSGVO).
Zum Schutz Ihrer Kontakte setzen wir technische Sicherungen ein: Belege, die vor Beginn Ihrer Nutzung datieren oder älter als 60 Tage sind, werden nicht automatisch angeschrieben, sondern als Altbestand pausiert. Zusätzlich blockiert ein Schwellenwert Läufe mit ungewöhnlich vielen erstmaligen Nachfassungen vollständig; ein größerer Lauf ist nur nach Ihrer ausdrücklichen Freigabe möglich. Über solche Sicherheitsstopps informieren wir Sie.
Datengrundlage sind die Belegdaten aus Ihrem angebundenen Drittsystem (z. B. Lexware Office). Für die Richtigkeit und Aktualität dieser Daten — insbesondere der Empfängeradressen, Beträge, Fristen und Zahlungsstände — sind Sie als Verantwortlicher zuständig. Sicherheitsrelevante Ereignisse und der Versandverlauf werden protokolliert. Vorfälle im automatisierten Versand melden wir Ihnen unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden, damit Sie Ihre Pflichten nach Art. 33 und 34 DSGVO prüfen können.
7a. Newsletter und Produktinformationen
Sofern Sie sich für unseren Newsletter anmelden, verarbeiten wir Ihre E-Mail-Adresse zum Versand von Produkt- und Funktionsinformationen. Die Anmeldung erfolgt im Double-Opt-in-Verfahren; die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) können Sie jederzeit mit Wirkung für die Zukunft widerrufen — über den Abmeldelink in jeder E-Mail oder unter relexable.de/unsubscribe. Bestandskunden können wir gemäß § 7 Abs. 3 UWG per E-Mail über eigene ähnliche Leistungen informieren; auch dem können Sie jederzeit widersprechen, ohne dass hierfür andere als die Übermittlungskosten nach den Basistarifen entstehen. Nach Abmeldung speichern wir die zur Dokumentation der früheren Einwilligung erforderlichen Daten (Nachweispflicht).
7b. Support, Live-Chat und Tickets
Wenn Sie unseren Support kontaktieren (Ticketsystem, Live-Chat oder E-Mail), verarbeiten wir Ihre Angaben (Name, E-Mail-Adresse, Anliegen, ggf. Screenshots/Anhänge) zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (effiziente Supportabwicklung). Supportverläufe werden gelöscht, sobald sie für die Bearbeitung und Dokumentation nicht mehr erforderlich sind.
8. KI-gestützte Aufgabenanalyse
Relexable bietet eine optionale KI-gestützte Analyse von Angebotspositionen zur automatischen Erstellung von Aufgaben und Zeitschätzungen. Dabei werden ausschließlich die folgenden sachbezogenen Daten an den KI-Dienst übermittelt:
- Positionsbezeichnung (z. B. „Montage Schrank")
- Positionsbeschreibung
- Menge und Einheit
- Betrag
Es werden keine personenbezogenen Daten übermittelt. Insbesondere werden Kundennamen, E-Mail-Adressen, Anschriften oder sonstige Kontaktdaten nicht an den KI-Dienst weitergegeben. Die Verarbeitung erfolgt ausschließlich auf Basis der sachbezogenen Positionsdaten des Angebots.
Eine Profilbildung oder automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.
Die Verarbeitung erfolgt vorrangig über EU-Infrastruktur; eine Übermittlung in die USA ist nicht ausgeschlossen und wird durch das EU-U.S. Data Privacy Framework bzw. EU-Standardvertragsklauseln abgesichert (siehe Abschnitt 5a). Die übermittelten Daten werden nicht dauerhaft gespeichert und ausschließlich zur Generierung der jeweiligen Ergebnisse verwendet.
8a. KI-gestützte Umsatzprognose
Relexable bietet eine optionale KI-gestützte Umsatzprognose, die historische Geschäftszahlen analysiert und eine 3-Monats-Vorhersage erstellt. Dabei werden ausschließlich die folgenden anonymisierten, aggregierten Kennzahlen an den KI-Dienst übermittelt:
- Monatliche Umsatzsummen (fakturiert und bezahlt)
- Angebotskonversionsrate (Prozentsatz)
- Durchschnittlicher Angebotswert
- Bisherige Prognosegenauigkeit
Es werden keine personenbezogenen Daten übermittelt. Insbesondere werden keine Kundennamen, E-Mail-Adressen, Rechnungsnummern, Kontaktdaten oder sonstige Informationen, die Rückschlüsse auf einzelne Personen ermöglichen, an den KI-Dienst weitergegeben.
Die Prognose ist vollständig optional und kann vom Nutzer jederzeit aktiviert oder deaktiviert werden. Eine Profilbildung oder automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.
Die Verarbeitung erfolgt vorrangig über EU-Infrastruktur; eine Übermittlung in die USA ist nicht ausgeschlossen und wird durch das EU-U.S. Data Privacy Framework bzw. EU-Standardvertragsklauseln abgesichert (siehe Abschnitt 5a). Die übermittelten Daten werden nicht dauerhaft gespeichert und ausschließlich zur Generierung der jeweiligen Ergebnisse verwendet.
8b. Relex Agent – KI-gestützte Angebotserstellung
Relexable bietet mit dem Relex Agent eine optionale KI-gestützte Angebotserstellung. Der Agent analysiert Projektbeschreibungen im Chat und erstellt daraus strukturierte Angebotsvorschläge mit Positionen, Mengen und Preisen. Diese werden ausschließlich als Entwurf angelegt und erfordern eine manuelle Prüfung und Freigabe durch den Nutzer.
Dabei werden ausschließlich die folgenden sachbezogenen Daten an den KI-Dienst übermittelt:
- Projektbeschreibung (z. B. „Badezimmer renovieren, 12 m²")
- Leistungskatalog-Einträge (Bezeichnung, Einheit, Preis)
- Historische Preisdaten (anonymisiert)
- Projekttyp und -kategorie
Es werden keine personenbezogenen Daten übermittelt. Insbesondere werden Kundennamen, E-Mail-Adressen, Anschriften, Telefonnummern oder sonstige Kontaktdaten nicht an den KI-Dienst weitergegeben.
Einwilligung: Die Nutzung des Relex Agents erfordert eine ausdrückliche Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Diese wird versioniert gespeichert und kann jederzeit widerrufen werden. Ohne Einwilligung ist der Agent nicht verfügbar.
KI-Drittanbieter: Die Verarbeitung erfolgt über Google Gemini (Alphabet Inc.), gehostet in der EU. Google ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Es findet kein Training oder Fine-Tuning von KI-Modellen mit Ihren Daten statt.
Eine Profilbildung oder automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt. Alle KI-Ergebnisse sind unverbindliche Entwürfe und erfordern die manuelle Prüfung durch den Nutzer.
8c. Relexable Connect – Mobile App
Die mobile Anwendung „Relexable Connect" (verfügbar im Google Play Store und Apple App Store) dient der mobilen Zeiterfassung, Auftragsbearbeitung und Dokumentation für Mitarbeiter. Im Folgenden informieren wir umfassend über die in der App erhobenen und verarbeiteten Daten.
Übersicht der erhobenen Daten in der App
Die App „Relexable Connect" (ehemals „Mahnable"), entwickelt von Ertugrul Kolac, erhebt und verarbeitet folgende Datenkategorien:
- Standortdaten (Location Data) – GPS-Koordinaten, auch im Hintergrund
- Fotos und Kameradaten – Aufnahmen zur Auftragsdokumentation
- Digitale Unterschriften – handschriftliche Signaturen auf dem Bildschirm
- Zeiterfassungsdaten – Start-/Stoppzeiten mit Standortnachweis
- Push-Benachrichtigungs-Token – Geräte-Token für Nachrichten des Arbeitgebers
- Authentifizierungsdaten – Sitzungstoken, Login-Daten
Standortdaten (Location Data / GPS / BACKGROUND_LOCATION)
Die App „Relexable Connect" (entwickelt von Ertugrul Kolac) erhebt Standortdaten (GPS-Koordinaten), einschließlich der Erhebung im Hintergrund (Android-Berechtigung: ACCESS_FINE_LOCATION, ACCESS_COARSE_LOCATION, ACCESS_BACKGROUND_LOCATION).
Zweck der Standorterhebung:
- Zeiterfassung mit Standortnachweis: Bei Start und Stopp der Arbeitszeiterfassung wird der aktuelle Standort erfasst, um den Einsatzort zu dokumentieren (z. B. für Kundenaufträge im Außendienst).
- Fahrtenbuch / Routenprotokoll: Während aktiver Fahrten wird der Standort im Hintergrund kontinuierlich erfasst, um gefahrene Routen vollständig zu protokollieren. Hierfür ist die Hintergrund-Standortberechtigung (
ACCESS_BACKGROUND_LOCATION) erforderlich.
Art der erhobenen Daten: GPS-Koordinaten (Breitengrad, Längengrad), Genauigkeit der Messung, Zeitstempel der Erfassung.
Einwilligung: Die Standorterfassung erfolgt nur nach ausdrücklicher Zustimmung des Nutzers über den systemeigenen Berechtigungsdialog des Betriebssystems. Die Hintergrund-Standorterfassung kann jederzeit in den Geräteeinstellungen widerrufen werden. Ohne erteilte Berechtigung werden keine Standortdaten erhoben.
Speicherung und Weitergabe: Standortdaten werden ausschließlich an den Server des Arbeitgebers (Workspace) übermittelt und dort gespeichert. Es erfolgt keine Weitergabe an Dritte, keine Nutzung zu Werbezwecken, kein Verkauf der Daten und kein Tracking.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung im Rahmen des Arbeitsverhältnisses).
Hinweis für Arbeitgeber (unsere Kunden): Im Verhältnis zu Ihren Mitarbeitern sind Sie datenschutzrechtlich Verantwortlicher. Prüfen Sie vor dem Einsatz der Standort- und Zeiterfassungsfunktionen die Rechtsgrundlage im Beschäftigungskontext (insb. § 26 BDSG, ggf. Mitbestimmung des Betriebsrats) und informieren Sie Ihre Mitarbeiter transparent. Die Hintergrund-Standorterfassung sollte nur aktiviert werden, soweit sie für den konkreten Zweck (z. B. Fahrtenprotokoll) erforderlich ist.
Kamera und Fotos
Die App nutzt die Kamera des Geräts zur Dokumentation von Aufträgen (z. B. Baufortschritt, Mängeldokumentation). Aufgenommene Fotos werden verschlüsselt an den Server übermittelt und im privaten Speicherbereich des jeweiligen Workspaces abgelegt. Der Zugriff erfolgt ausschließlich über zeitlich begrenzte, signierte URLs.
Digitale Unterschriften
Die App ermöglicht das Erfassen digitaler Unterschriften (z. B. Abnahmebestätigungen). Die Unterschrift wird als Bilddatei gespeichert und dem jeweiligen Auftrag zugeordnet.
Authentifizierung und Sitzungsdaten
Die Anmeldung in der App erfolgt über vom Arbeitgeber bereitgestellte Zugangsdaten. Sitzungstoken werden lokal auf dem Gerät gespeichert und bei Abmeldung gelöscht. Es werden keine biometrischen Daten erhoben.
Push-Benachrichtigungen
Bei aktivierten Push-Benachrichtigungen wird ein gerätebasiertes Token gespeichert, um Nachrichten des Arbeitgebers zuzustellen. Das Token wird bei Abmeldung oder Deinstallation der App gelöscht.
Keine Weitergabe an Dritte
Sämtliche in der App erhobenen Daten (Standort, Fotos, Unterschriften, Zeiterfassung) werden ausschließlich innerhalb des jeweiligen Arbeitgeber-Workspaces verarbeitet und gespeichert. Es erfolgt keine Weitergabe an externe Dritte, keine Nutzung zu Werbezwecken und kein Tracking durch Analyse-Dienste innerhalb der App.
8d. Spracheingabe (Speech-to-Text)
Bei Nutzung der optionalen Spracheingabe (Mikrofon-Symbol in Text- und Chatfeldern) werden Ihre Audioaufnahmen zur Umwandlung in Text an OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland (sowie OpenAI, L.L.C., USA) übermittelt und dort verarbeitet.
Die Übertragung erfolgt auf zwei Wegen: Während des Sprechens wird der Ton für die Live-Anzeige des Textes gestreamt; nach dem Beenden der Aufnahme wird die vollständige Aufnahme einmalig zur genauen Transkription übertragen. Übermittelt wird ausschließlich die Audioaufnahme selbst — keine Kunden-, Rechnungs- oder Kontaktdaten aus Ihrem Konto.
Die Audiodaten werden ausschließlich zur Transkription verarbeitet und nicht zum Training von KI-Modellen verwendet (OpenAI API: kein Training mit API-Daten). Wir speichern die Aufnahmen nicht dauerhaft; verarbeitet und gespeichert wird nur der entstandene Text im jeweiligen Eingabefeld. Für die Übermittlung in die USA bestehen Standardvertragsklauseln nach Art. 46 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Nutzung der Spracheingabe ist freiwillig — alle Felder können alternativ per Tastatur befüllt werden.
9. Datensicherheit
Wir verwenden SSL-Verschlüsselung für die Übertragung aller Daten. API-Schlüssel und sensible Daten werden nach dem Stand der Technik verschlüsselt in unserer Datenbank gespeichert. Der Zugriff auf Ihre Daten ist durch strikte Zugriffskontrollen geschützt.
Zwei-Faktor-Authentifizierung (2FA)
Sie können Ihr Konto zusätzlich mit TOTP-basierter Zwei-Faktor-Authentifizierung absichern. Die Einrichtung erfolgt über Ihre Kontoeinstellungen. Nach der Aktivierung wird bei jedem Login ein zusätzlicher Einmalcode abgefragt, der über eine Authenticator-App (z. B. Google Authenticator, Authy) generiert wird.
Hosting und Infrastruktur
Die Anwendung nutzt ein Backend-as-a-Service mit Rechenzentren innerhalb der Europäischen Union (Irland). Die Kommunikation erfolgt über Cloudflare-Edge-Server. Für europäische Nutzer werden Projekte ausschließlich in EU-Rechenzentren betrieben.
10. Datenlöschung
Sie können Ihr Konto jederzeit vollständig und eigenständig löschen – ohne Antrag und ohne Wartezeit. Gehen Sie dazu in Ihrem Konto auf Einstellungen → Account → Tab „DSGVO" und klicken Sie auf „Account löschen".
Bei der Kontolöschung werden alle Ihre Daten unwiderruflich gelöscht: sämtliche Workspaces, Profildaten, gespeicherte Rechnungsdaten, E-Mail-Vorlagen, Mahnverläufe und das Nutzerkonto selbst. Es verbleiben keine personenbezogenen Daten in unserem System.
Wir behalten uns vor, anonymisierte statistische Daten zu Analysezwecken aufzubewahren.
Gesetzliche Aufbewahrungspflichten (z. B. nach Handels- oder Steuerrecht) bleiben hiervon unberührt.
11. Zahlungsabwicklung
Für die Zahlungsabwicklung nutzen wir Stripe. Bei der Bezahlung werden Ihre Zahlungsdaten direkt von Stripe verarbeitet. Wir erhalten keine Kreditkartendaten. Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe: https://stripe.com/de/privacy
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
12. E-Mail-Konten verbinden (SMTP / IMAP / OAuth)
Relexable bietet Ihnen die Möglichkeit, eigene E-Mail-Konten mit der Plattform zu verbinden, um Mahnungen, Rechnungen und Angebote von Ihrer eigenen Adresse zu versenden sowie eingehende Kundenkommunikation in der App-Inbox zu empfangen und zu beantworten.
12.1 Verbindungsarten
- OAuth 2.0 (Google / Microsoft): bevorzugte, sichere Verbindung ohne Speicherung Ihres Passworts. Wir erhalten ein Refresh-Token, mit dem wir im Auftrag Ihres Kontos E-Mails senden bzw. abrufen.
- SMTP / IMAP mit App-Passwort: alternative Verbindung mit Server-Adresse, Port, Benutzername und Passwort. Diese Daten werden verschlüsselt (AES) in unserer Datenbank gespeichert und ausschließlich für den Versand bzw. Abruf Ihrer E-Mails verwendet.
12.2 Welche Daten verarbeitet werden
- OAuth-Refresh-/Access-Tokens (verschlüsselt gespeichert)
- SMTP-/IMAP-Zugangsdaten inkl. Passwort (AES-verschlüsselt)
- E-Mail-Adresse des verbundenen Kontos
- Bei aktiviertem Posteingang (Inbox): eingehende E-Mail-Inhalte (Absender, Empfänger, Betreff, Body, Anhänge, Header, Message-IDs) sowie gesendete E-Mails (Sent-Folder Sync)
- Verarbeitungs-Metadaten (Zeitstempel, Status, Fehlermeldungen)
12.3 Zweckbindung („Limited Use")
Der Zugriff auf Ihre E-Mails dient ausschließlich der Bereitstellung der von Ihnen ausdrücklich beauftragten Funktionen:
- Versand von Mahnungen, Zahlungserinnerungen, Angeboten, Rechnungen und Auftragskommunikation
- Empfang und Anzeige eingehender Kunden-E-Mails in der App-Inbox
- Synchronisierung des „Gesendet"-Ordners
- Zuordnung von E-Mails zu Kontakten, Aufträgen und Vorgängen
Wir nutzen Ihre E-Mail-Daten ausdrücklich NICHT: für Werbung, für Profiling, zum Trainieren von KI-/Machine-Learning-Modellen, zur Weitergabe an Dritte, zum Verkauf oder zur Anzeige zielgerichteter Werbung.
12.4 Google API Services User Data Policy
Die Nutzung von Daten aus Google APIs (Gmail) durch Relexable erfolgt in Übereinstimmung mit den Google API Services User Data Policy einschließlich der Limited Use-Anforderungen. Insbesondere werden über Gmail-APIs erlangte Informationen ausschließlich zur Bereitstellung oder Verbesserung der für den Nutzer sichtbaren Funktionen verwendet, nicht an Dritte übertragen (außer es ist für die Funktionalität, aus rechtlichen Gründen oder mit ausdrücklicher Zustimmung des Nutzers notwendig), nicht für Werbung genutzt und nicht von Menschen gelesen, außer der Nutzer hat zugestimmt, zur Behebung von Sicherheits-/Missbrauchsproblemen oder es ist gesetzlich vorgeschrieben.
12.5 Microsoft / Outlook
Microsoft-Konten (Outlook, Office 365, Exchange Online) lassen sich derzeit ausschließlich per App-Passwort über IMAP/SMTP verbinden. Eine direkte OAuth-Anbindung steht aktuell nicht zur Verfügung. Es gelten die Microsoft-Datenschutzbestimmungen. Wir verarbeiten ausschließlich die für den Versand und Empfang erforderlichen Verbindungsdaten (Server, Port, Benutzername, App-Passwort) sowie die für die in § 12.3 genannten Zwecke notwendigen E-Mail-Inhalte.
12.6 Speicherort, Verschlüsselung & Zugriff
- Speicherung in der EU (Supabase, Frankfurt/EU-Region)
- Refresh-Tokens und SMTP-/IMAP-Passwörter sind AES-verschlüsselt
- Übertragung ausschließlich über TLS
- Strenger Workspace-Scope (Row Level Security): nur autorisierte Mitglieder Ihres Workspaces können auf die Daten zugreifen
- Kein menschlicher Zugriff durch den Anbieter, außer zur Behebung gemeldeter Fehler mit Ihrer Zustimmung oder bei rechtlicher Verpflichtung
12.7 Aufbewahrung & Löschung
- SMTP-/IMAP-Zugangsdaten werden aufbewahrt, solange das verbundene Konto aktiv ist
- OAuth-Tokens werden bis zum Trennen des Kontos durch Sie gespeichert
- Eingehende und gesendete E-Mails (Inbox) bleiben bis zur manuellen Löschung durch Sie oder bis zur Kündigung Ihres Kontos gespeichert
- Sie können das verbundene Konto jederzeit unter Einstellungen → Kanäle bzw. Einstellungen → SMTP trennen — alle Tokens und Zugangsdaten werden dann unverzüglich gelöscht
- Zusätzlich können Sie den Zugriff jederzeit direkt beim Anbieter widerrufen: Google-App-Berechtigungen / Microsoft-App-Berechtigungen
12.8 Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Bereitstellung der gebuchten App-Funktionen) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Verbindung des E-Mail-Kontos und ggf. die Aktivierung des Posteingangs.
13. Soziale Medien als Kommunikationskanal (Instagram, Facebook, WhatsApp)
Sofern der Kunde die optionalen Social-Media-Kanäle aktiviert, werden Nachrichten und zugehörige Kontaktdaten (z. B. Telefonnummer bei WhatsApp, Benutzername bei Instagram/Facebook, Nachrichteninhalt, Anhänge) über die jeweilige Schnittstelle von Meta Platforms Ireland Limited verarbeitet. Bei WhatsApp gilt das von Meta vorgegebene 24-Stunden-Service-Fenster; außerhalb dieses Fensters dürfen ausschließlich von Meta vorab genehmigte Nachrichten-Vorlagen (Templates) versendet werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO im Verhältnis zum Kunden, Art. 6 Abs. 1 lit. a DSGVO bzw. § 7 UWG im Verhältnis zu den Endempfängern. Der Kunde ist dafür verantwortlich, vor dem Versand die erforderlichen Einwilligungen einzuholen. Eine Übermittlung in Drittländer (USA) wird über DPF/SCC abgesichert. Es gilt die Datenschutzrichtlinie von Meta.
13a. Hinweise für Empfänger von Zahlungslinks und Portalen (Endkunden unserer Kunden)
Wenn Sie als Kunde eines unserer Nutzer einen Zahlungslink, ein Kundenportal, eine Angebots- oder Terminbestätigung öffnen, verarbeiten wir die dort angezeigten Daten (z. B. Name, Rechnungs- und Auftragsdaten) im Auftrag des jeweiligen Unternehmens (Art. 28 DSGVO). Verantwortlicher für diese Daten ist das Unternehmen, das Ihnen den Link gesendet hat; bitte richten Sie Betroffenenanfragen vorrangig dorthin. Für den technischen Betrieb der Portalseiten (Server-Logs, Sicherheit, CDN) sind wir selbst Verantwortlicher; es gelten die Abschnitte 3 und 5a. Bei Online-Zahlungen werden Ihre Zahlungsdaten direkt durch Stripe verarbeitet (Abschnitt 11).
14. Auftragsverarbeitung (Art. 28 DSGVO)
Soweit wir im Auftrag des Kunden personenbezogene Daten von dessen Endkunden, Mitarbeitern oder sonstigen Betroffenen verarbeiten, handeln wir als Auftragsverarbeiter. Der Kunde bleibt Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Unsere Auftragsverarbeitungs-Vereinbarung (AVV) einschließlich der technischen und organisatorischen Maßnahmen und der Liste der Subunternehmer ist unter relexable.de/avv abrufbar und wird mit Vertragsschluss Vertragsbestandteil. Auf Wunsch stellen wir sie zusätzlich als PDF zur Verfügung ( datenschutz@relexable.de).
15. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen.
Version 2.0 – Stand: 6. August 2026
