1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO):
ClickCandit UG (haftungsbeschränkt) i.Gr.
vertreten durch die Geschäftsführer Till Tomczak und Jason Hirsch
c/o Block Services
Stuttgarter Str. 106
70736 Fellbach, Deutschland
E-Mail: admin@clickcandit.com
Hinweis zur E-Mail-Adresse: Bis zur Inbetriebnahme der eigenen Mail-Domain laufen alle datenschutzrelevanten Anfragen über das oben genannte Google-Workspace-/Gmail-Postfach. Dies ist eine Auftragsverarbeitung durch Google LLC (USA) auf Grundlage des EU-US Data Privacy Framework (Adequacy Decision, ABl. L 231 vom 20.09.2023). Details siehe Sektion 4 d) dieser Erklärung.
2. Erhebung und Speicherung personenbezogener Daten
Wir erheben personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Dienste erforderlich ist. Im Folgenden informieren wir Sie darüber, welche Daten wir in welchem Kontext erheben:
a) Beim Besuch der Website (Server-Logs)
Bei jedem Aufruf unserer Website erfasst unser Server automatisch folgende Daten:
- IP-Adresse des anfragenden Rechners. Bei An- und Abmeldungen sowie fehlgeschlagenen Anmeldeversuchen speichern wir sie zusätzlich ungekürzt zusammen mit Zeitpunkt, E-Mail-Adresse und Browser-Kennung, um Kontoübernahmen zu erkennen (Art. 6 Abs. 1 lit. f DSGVO). Diese Anmelde-Protokolle werden nach 90 Tagen automatisch gelöscht.
- Browsertyp und -version
- Verwendetes Betriebssystem
- Datum und Uhrzeit des Zugriffs
- Referrer-URL (zuvor besuchte Seite)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Stabilität des Angebots).
b) Bei Kontaktaufnahme
Wenn Sie uns per E-Mail oder Kontaktformular kontaktieren, werden folgende Daten gespeichert:
- Name
- E-Mail-Adresse
- Inhalt der Nachricht sowie — freiwillig — Telefonnummer, Unternehmensname und der gewählte Anlass Ihrer Anfrage
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO.
c) Bei Registrierung
Bei der Erstellung eines Benutzerkontos erheben wir:
- E-Mail-Adresse
- Vor- und Nachname
- Unternehmensname
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
3. Nutzung der Daten
Die erhobenen Daten werden ausschließlich zu folgenden Zwecken verwendet:
Vertragserfüllung
Bereitstellung, Verwaltung und Verbesserung unserer SaaS-Plattform gemäß Art. 6 Abs. 1 lit. b DSGVO.
Berechtigtes Interesse
Gewährleistung der IT-Sicherheit, Fehlerbehebung und Optimierung unseres Angebots gemäß Art. 6 Abs. 1 lit. f DSGVO.
Einwilligung
Versand von Newsletter oder Marketing-Kommunikation nur mit Ihrer ausdrücklichen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit widerrufen.
4. Weitergabe an Dritte / Auftragsverarbeiter
Wir geben Ihre personenbezogenen Daten nur dann an Dritte weiter, wenn dies zur Vertragserfüllung erforderlich ist, Sie eingewilligt haben oder eine gesetzliche Verpflichtung besteht. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO (AVV/DPA). Bei Übermittlungen in Drittländer (insb. USA) stützen wir uns auf den Angemessenheitsbeschluss EU-US Data Privacy Framework (DPF, ABl. L 231 vom 20.09.2023) bzw. auf EU-Standardvertragsklauseln (SCC, ABl. L 199 vom 07.06.2021) sowie ergänzende Schutzmaßnahmen im Sinne von Schrems II (EuGH C-311/18).
a) Infrastruktur (EU)
Supabase (Database, Auth, Edge Functions)
Verarbeitungsort: EU (Frankfurt). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, AVV nach Art. 28 DSGVO.
Hetzner Online GmbH
Server-Hosting in Nürnberg, Deutschland. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, AVV nach Art. 28 DSGVO.
b) Zahlungsabwicklung
Stripe Payments Europe Ltd. / Stripe Inc.
Abonnement-Zahlungen und Kassensystem-Abwicklung (Stripe Connect / Stripe Terminal). Verarbeitungsort: EU (Irland), teils USA. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, DPA mit Stripe inkl. SCC und EU-US-DPF-Zertifizierung. Wählen Sie eine der über Stripe angebotenen Zahlungsarten — SEPA-Lastschrift, Kreditkarte, Klarna, PayPal, Link, Revolut Pay oder Amazon Pay —, verarbeitet auch der jeweilige Anbieter Ihre Zahlungsdaten.
c) KI-Verarbeitung durch externe Dienstleister
KI-Funktionen werden über einen externen KI-Dienstleister verarbeitet. Standardmäßig ist dies Requesty (USA); der Betreiber kann in den KI-Einstellungen einen anderen Anbieter (z. B. Claude/OpenAI) wählen. Dabei werden die für die jeweilige Funktion nötigen Daten an den Anbieter übermittelt — je nach Anbieter auch in die USA (Drittland). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung), für die Übermittlung in Drittländer Art. 49 Abs. 1 lit. a DSGVO. Mögliche Anbieter:
Anthropic PBC (Claude)
Verarbeitungsort: USA. Wird eingesetzt, wenn der Mandant einen eigenen Anthropic-Zugangsschlüssel hinterlegt. Rechtsgrundlage der Verarbeitung: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
OpenAI, OpenCo (OpenAI LLC)
Verarbeitungsort: USA. Wird eingesetzt, wenn der Mandant einen eigenen OpenAI-Zugangsschlüssel hinterlegt. Rechtsgrundlage der Verarbeitung: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Requesty Inc. (KI-Router — Standardweg)
Verarbeitungsort: USA. Requesty nimmt jede KI-Anfrage entgegen, sobald KI-Funktionen aktiviert sind und für den Mandanten kein eigener Anbieter-Zugangsschlüssel hinterlegt ist. Rechtsgrundlage der Verarbeitung: Ihre ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); die Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Mehr in den KI-Einstellungen der App.
d) Kommunikation & Productivity
Google LLC (Gmail – nur Plattform-Support)
Übergangsweise wird ein Google-Workspace-Postfach für eingehende Supportanfragen genutzt, bis die Migration auf Microsoft 365 abgeschlossen ist. Verarbeitungsort: USA. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung Ihrer Anfrage), EU-US-DPF (Google ist DPF-zertifiziert). Sobald die Migration abgeschlossen ist, werden Supportmails ausschließlich über eine eigene Geschäfts-E-Mail-Infrastruktur in der EU verarbeitet.
Microsoft Ireland Operations Ltd. (Microsoft 365, optional)
Wenn Sie als Tenant Ihr Microsoft-365-Konto über OAuth verbinden (E-Mail, Kalender, Kontakte), erfolgt eine Verarbeitung Ihrer Account-Daten durch Microsoft. Verarbeitungsort: EU (Irland), teils USA. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre OAuth-Einwilligung), DPA, SCC, EU-US-DPF.
Live-Chat (Chatwoot, selbst betrieben)
Auf unserer Website bieten wir einen Live-Chat auf Basis der Open-Source-Software Chatwoot an, die wir auf einer eigenen Serveradresse (chat.clickcandit.com) betreiben. Der Chat wird erst geladen, wenn Sie die Chat-Schaltfläche anklicken — vorher werden keinerlei Daten an den Chat-Dienst übertragen. Ab dann verarbeiten wir die von Ihnen eingegebenen Nachrichten, einen Konversations-Schlüssel im Speicher Ihres Browsers sowie technische Verbindungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO (einfache Kontaktaufnahme); der Konversations-Schlüssel ist für den von Ihnen aufgerufenen Chat erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
e) Gesetzliche Verpflichtung
Wenn wir gesetzlich oder durch behördliche/gerichtliche Anordnung dazu verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO), z.B. Aufbewahrungspflichten nach HGB/AO oder Auskunftsersuchen von Strafverfolgungsbehörden.
Eine aktuelle Liste aller Unterauftragsverarbeiter pflegen wir unter /legal/subprocessors und im Auftragsverarbeitungsvertrag /legal/avv.
6. Webanalyse
Wir verwenden Matomo (ehemals Piwik) zur Analyse des Nutzerverhaltens auf unserer Website. Matomo ist auf unseren eigenen Servern installiert, sodass keine Daten an Dritte übermittelt werden.
IP-Anonymisierung: Ihre IP-Adresse wird vor der Speicherung um die letzten zwei Bytes gekürzt (z.B. 192.168.xxx.xxx).
Opt-Out: Sie können die Erfassung durch Matomo jederzeit durch Aktivierung der „Do Not Track"-Einstellung in Ihrem Browser verhindern oder über unsere Cookie-Einstellungen deaktivieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
7. KI-Datenverarbeitung
ClickCandit bietet optionale KI-gestützte Funktionen zur Unterstützung Ihrer Geschäftsprozesse. Die Nutzung dieser Funktionen erfolgt ausschließlich auf Basis Ihrer ausdrücklichen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.
Pseudonymisierung vor dem Versand (Standard)
Standard: Vor jedem Versand an ein Sprachmodell werden personenbezogene Angaben in der Anfrage durch Platzhalter ersetzt (Namen, E-Mail-Adressen, Telefonnummern, Bankverbindungen) und erst in der Antwort wieder eingesetzt. Die so pseudonymisierte Anfrage wird über unseren KI-Router Requesty Inc. (USA) an das eingestellte Sprachmodell übermittelt; der Betreiber Ihres Mandanten kann stattdessen Anthropic oder OpenAI mit eigenem Zugangsschlüssel hinterlegen. Einzelheiten zu den Empfängern und zur Drittlandübermittlung finden Sie in Abschnitt 4 c) dieser Erklärung.
KI-Module und verarbeitete Daten
Business Intelligence (BI-Insights)
Analyse von Geschäftskennzahlen und natürlichsprachige Abfragen Ihrer Unternehmensdaten.
Verarbeitete Daten: Aggregierte Umsätze, Kontakte, Projekte, Rechnungen (keine personenbezogenen Rohdaten).
Dokumentenerfassung (OCR)
Automatische Texterkennung und Datenextraktion aus hochgeladenen Belegen.
Verarbeitete Daten: Belegbilder werden temporär analysiert und sofort nach Extraktion verworfen.
Smart Actions
Intelligente Vorschläge und Automatisierungen basierend auf Ihren Geschäftsdaten.
Verarbeitete Daten: Kontextuelle Geschäftsinformationen zur Generierung von Handlungsempfehlungen.
Ihre Rechte bei KI-Verarbeitung
Einwilligung erforderlich: KI-Funktionen sind erst nach ausdrücklicher Zustimmung nutzbar.
Jederzeit widerrufbar: Sie können Ihre Einwilligung in den Einstellungen oder der KI-Datenschutzseite jederzeit widerrufen.
Transparente Protokollierung: Alle KI-Anfragen werden protokolliert (ohne Klartext-Prompts) und sind für Sie einsehbar.
Datenexport & Löschung: Sie können Ihre KI-bezogenen Daten jederzeit exportieren oder löschen lassen (Art. 17 & 20 DSGVO).
Für eingeloggte Benutzer: Verwalten Sie Ihre KI-Einstellungen und Datenschutzrechte direkt in der App unter KI-Zentrale → Datenschutz.
8. Automatisierte Entscheidungsfindung (Art. 22 DSGVO)
Wir setzen keine rein automatisierten Entscheidungsverfahren im Sinne von Art. 22 Abs. 1 DSGVO ein. Das bedeutet: Keine Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, wird ausschließlich auf Grundlage einer automatisierten Verarbeitung — einschließlich Profiling — getroffen.
KI-Funktionen: Die optionalen KI-Module (siehe Abschnitt 7) erzeugen Vorschläge und Analyseergebnisse, treffen jedoch keine eigenständigen Entscheidungen. Jede geschäftsrelevante Handlung erfordert eine menschliche Bestätigung durch den jeweiligen Benutzer.
Beispiele für KI-gestützte, aber nicht automatisierte Verarbeitung
- Handlungsempfehlungen im Business-Intelligence-Modul — nur Vorschläge, keine Ausführung
- Belegerkennung (OCR) — extrahierte Daten müssen vom Benutzer bestätigt werden
- KI-Chatbot-Antworten — informativ, keine rechtsverbindlichen Aussagen
- Performance-Auswertungen im HR-Modul — Zusammenstellungen, keine automatischen Personalentscheidungen
Sollten wir künftig automatisierte Einzelfallentscheidungen einführen, werden wir Sie vorab informieren, Ihre ausdrückliche Einwilligung einholen und die Rechte nach Art. 22 Abs. 3 DSGVO (menschliches Eingreifen, Stellungnahme, Anfechtung) gewährleisten.
9. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
Auskunftsrecht
Art. 15 DSGVORecht auf Auskunft über die von uns verarbeiteten Daten.
Berichtigungsrecht
Art. 16 DSGVORecht auf Berichtigung unrichtiger oder unvollständiger Daten.
Löschungsrecht
Art. 17 DSGVORecht auf Löschung Ihrer Daten („Recht auf Vergessenwerden").
Einschränkung
Art. 18 DSGVORecht auf Einschränkung der Verarbeitung.
Datenübertragbarkeit
Art. 20 DSGVORecht, Ihre Daten in einem gängigen Format zu erhalten.
Widerspruchsrecht
Art. 21 DSGVORecht, der Verarbeitung jederzeit zu widersprechen.
Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Die für uns zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
10. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre Daten vor unberechtigtem Zugriff, Verlust oder Missbrauch zu schützen:
SSL/TLS-Verschlüsselung
Alle Datenübertragungen sind verschlüsselt.
Verschlüsselung ruhender Daten
Datenbanken und Backups sind verschlüsselt.
Regelmäßige Backups
Tägliche verschlüsselte Sicherungskopien.
Zugangskontrolle
Strenge Zugriffsbeschränkungen und 2FA.
11. Aufbewahrungsfristen
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:
| Datenart | Aufbewahrungsfrist | Grundlage |
|---|---|---|
| Vertragsdaten | 10 Jahre | § 257 HGB, § 147 AO |
| Server-Logs | Server-Protokolle und Fehlerberichte max. 30 Tage, Anmelde-Protokolle 90 Tage | Art. 6 Abs. 1 lit. f DSGVO |
| Analyse-Daten | 13 Monate | Art. 6 Abs. 1 lit. a DSGVO |
| KI-Nutzungsprotokolle | 90 Tage (konfigurierbar) | Art. 6 Abs. 1 lit. a DSGVO |
| Nach Kündigung | Löschung innerhalb 30 Tagen | Sofern keine Aufbewahrungspflicht |
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung gelegentlich anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt dann die jeweils neue Datenschutzerklärung.
Aktuelle Version: 1.3
Stand: Juni 2026