Datenschutzerklärung
Der Schutz personenbezogener Daten ist uns wichtig. Nachfolgend informieren wir gemäß der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten bei der Nutzung von traxxed (nachfolgend „die Anwendung“).
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne des Art. 4 Nr. 7 DSGVO ist:
P² Ventures UG (haftungsbeschränkt)
Krokusstr. 33
73663 Berglen
Deutschland
E-Mail: kontakt@traxxed.com
Einen Datenschutzbeauftragten haben wir nicht bestellt. Datenschutzanfragen richten Sie bitte an datenschutz@traxxed.com.
2. Ihre Rechte als betroffene Person
Ihnen stehen gegenüber uns folgende Rechte zu:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO).
Haben Sie in die Verarbeitung eingewilligt, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Ihnen steht zudem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO). Zuständig ist unter anderem der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
3. Zwei Rollen: eigene Daten und Kundendaten
traxxed ist eine Unternehmenssoftware. Bei der Verarbeitung sind zwei Fälle zu unterscheiden:
- Für Ihre eigenen Bestands- und Nutzungsdaten (Konto, Anmeldung, Abrechnung) sind wir Verantwortlicher im Sinne der DSGVO.
- Für die Inhalte, die Sie in der Anwendung verarbeiten — etwa Ihre Kunden, Lieferanten, Belege, Termine oder Nachrichten — sind Sie Verantwortlicher; wir handeln als Auftragsverarbeiter nach Art. 28 DSGVO und ausschließlich nach Ihrer Weisung. Ein Auftragsverarbeitungsvertrag wird auf Anfrage bereitgestellt und ist Bestandteil der Nutzung.
4. Hosting und Infrastruktur
Anwendung und Datenbank werden ausschließlich in der Europäischen Union betrieben. Als Dienstleister setzen wir ein:
- Supabase (Datenbank, Authentifizierung, Dateiablage), Region Frankfurt am Main, Deutschland.
- Vercel (Auslieferung der Anwendung). Die Verarbeitung erfolgt in EU-Regionen; soweit im Einzelfall ein Drittlandtransfer stattfindet, ist dieser durch Standardvertragsklauseln abgesichert.
Mit beiden Anbietern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
5. Server-Logfiles
Beim Aufruf der Anwendung werden technisch notwendige Daten protokolliert: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Statuscode, übertragene Datenmenge sowie Browser- und Betriebssystemkennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und störungsfreien Betrieb. Diese Protokolle werden nach spätestens 30 Tagen gelöscht.
6. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige Cookies ein: ein Sitzungs-Cookie für die Anmeldung, ein Cookie für die gewählte Sprache sowie kurzlebige Sicherheits-Cookies (etwa zum Schutz vor Anfragefälschung). Es findet keine Analyse des Nutzungsverhaltens und kein Tracking zu Werbezwecken statt. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO.
7. Registrierung und Nutzerkonto
Für die Nutzung ist ein Konto erforderlich. Verarbeitet werden E-Mail-Adresse, Name, ein verschlüsselt gespeicherter Passwort-Hash, Sprache sowie optional ein von Ihnen hochgeladenes Profilbild. Zum Unternehmen erfassen wir Firmenname, Anschrift, Land sowie Steuer- und Umsatzsteuer-Identifikationsnummern, soweit für Belege erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
8. Inhalte, die Sie in der Anwendung verarbeiten
In den Modulen der Anwendung speichern Sie eigene Geschäftsdaten, etwa Kunden- und Lieferantenstammdaten, Artikel, Aufträge, Belege, Zeiterfassung, Termine, Aufgaben und Teamnachrichten. Diese Daten gehören Ihnen. Wir greifen darauf nicht zu, außer zur Störungsbehebung auf Ihre Anfrage oder soweit gesetzlich verpflichtet. Die Trennung zwischen den Unternehmen wird auf Datenbankebene durch Zugriffsregeln erzwungen, sodass ein Unternehmen ausschließlich eigene Daten sehen kann.
9. E-Rechnung und gesetzliche Aufbewahrung
Festgeschriebene Belege sind aus steuerrechtlichen Gründen unveränderlich und werden revisionssicher aufbewahrt. Für Deutschland gelten die Grundsätze zur ordnungsmäßigen Buchführung (GoBD) sowie Aufbewahrungsfristen von bis zu zehn Jahren (§ 147 AO, § 14b UStG); in den Vereinigten Arabischen Emiraten gelten entsprechende Vorgaben der Steuerbehörde. Ein Löschverlangen kann sich daher nicht auf Belege erstrecken, solange gesetzliche Aufbewahrungspflichten bestehen (Art. 17 Abs. 3 lit. b DSGVO).
10. E-Mail-Postfächer (optionales Modul)
Wenn Sie das Mail-Modul nutzen, hinterlegen Sie die Zugangsdaten Ihres eigenen Postfachs. Dazu gilt:
- Passwörter werden mit AES-256-GCM verschlüsselt gespeichert und ausschließlich serverseitig sowie nur für den jeweiligen Abruf oder Versand entschlüsselt.
- Ein Postfach ist persönlich: Nur der jeweilige Nutzer kann auf seine Zugangsdaten zugreifen, auch nicht die Inhaberin oder Administratoren des Unternehmens.
- Von Nachrichten werden lediglich Kopfdaten (Absender, Betreff, Datum) zwischengespeichert, um die Liste darstellen zu können. Die Nachrichteninhalte werden beim Öffnen unmittelbar von Ihrem Mailserver geladen und nicht bei uns gespeichert.
- Empfangenes HTML wird vor der Anzeige bereinigt und in einer abgeschotteten Umgebung dargestellt; nachladende Inhalte wie Zählpixel werden standardmäßig blockiert.
11. Google Kalender (optionales Modul)
Sie können Ihr Google-Konto verbinden, damit in traxxed angelegte Termine in Ihrem Google Kalender erscheinen. Die Verbindung erfolgt über das Standardverfahren OAuth 2.0; ein Passwort Ihres Google-Kontos erhalten wir dabei nicht. Angefragt wird ausschließlich die Berechtigung calendar.events (Termine anlegen und ändern). Zugriffs- und Erneuerungsschlüssel werden verschlüsselt gespeichert und können von Ihnen jederzeit durch Trennen der Verbindung gelöscht werden; zusätzlich können Sie die Freigabe in Ihrem Google-Konto entziehen.
Beschränkte Verwendung von Google-Nutzerdaten
Die Verwendung und Weitergabe von Informationen, die traxxed über Google-APIs erhält, richtet sich nach der Google API Services User Data Policy einschließlich der Anforderungen zur beschränkten Verwendung („Limited Use“). Konkret bedeutet das:
- Wir verwenden diese Daten ausschließlich, um die von Ihnen angeforderte Kalenderfunktion bereitzustellen.
- Wir geben diese Daten nicht an Dritte weiter, außer soweit dies zur Bereitstellung der Funktion, aus Sicherheitsgründen, zur Einhaltung gesetzlicher Vorgaben oder mit Ihrer ausdrücklichen Einwilligung erforderlich ist.
- Wir verwenden diese Daten nicht für Werbung und nicht zum Trainieren verallgemeinerter Modelle künstlicher Intelligenz.
- Menschen lesen diese Daten nicht, außer mit Ihrer ausdrücklichen Einwilligung, zur Behebung eines von Ihnen gemeldeten Fehlers, aus Sicherheitsgründen oder soweit gesetzlich vorgeschrieben.
Verbinden Sie zusätzlich einen externen Kalender per Abonnement-Adresse (ICS), rufen unsere Server diese Adresse in Ihrem Auftrag ab, um die Termine anzuzeigen. Die Adresse wird nur serverseitig verwendet.
12. KI-gestützte Zuordnung von Importdateien
Beim Import von Kontoauszügen mit unbekanntem Dateiaufbau können Sie eine automatische Zuordnung der Spalten anfordern. Dabei werden die Spaltenüberschriften sowie höchstens drei Beispielzeilen an Anthropic PBC (Vereinigte Staaten) übermittelt. Vor der Übermittlung werden Kontonummern, IBANs und vergleichbare längere Ziffernfolgen maskiert. Die Übermittlung erfolgt nur auf Ihre ausdrückliche Anforderung im Einzelfall (Art. 6 Abs. 1 lit. a DSGVO); der Drittlandtransfer ist durch Standardvertragsklauseln abgesichert. Ohne diese Funktion können Sie die Zuordnung jederzeit selbst vornehmen.
13. Zahlungsabwicklung
Für kostenpflichtige Tarife nutzen wir Stripe. Bei einem Zahlungsvorgang werden die erforderlichen Daten unmittelbar an Stripe übermittelt und dort verarbeitet; vollständige Zahlungsdaten wie Kartennummern erhalten wir nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe.
14. Teamfunktionen
Nutzen Sie Aufgabenplanung, Team-Chat oder gemeinsame Kalender, werden die dort eingegebenen Inhalte allen Mitgliedern des jeweiligen Unternehmens sichtbar. Für die Verarbeitung von Beschäftigtendaten in diesen Modulen sind Sie als Arbeitgeber verantwortlich; bitte beachten Sie insbesondere § 26 BDSG sowie etwaige Mitbestimmungsrechte.
15. E-Mail-Kontakt
Wenn Sie uns schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO). Die Nachrichten werden gelöscht, sobald sie nicht mehr benötigt werden und keine Aufbewahrungspflichten entgegenstehen.
16. Speicherdauer
Kontodaten werden für die Dauer des Vertragsverhältnisses gespeichert. Nach Vertragsende löschen wir die Daten, sobald keine gesetzlichen Aufbewahrungspflichten mehr bestehen; steuerlich relevante Unterlagen unterliegen den in Abschnitt 9 genannten Fristen. Vor der Löschung können Sie Ihre Daten jederzeit selbst vollständig exportieren.
17. Datensicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt (TLS). Daten werden auch im Ruhezustand verschlüsselt gespeichert; besonders sensible Zugangsdaten zusätzlich anwendungsseitig mit AES-256-GCM. Der Zugriff auf Daten ist durch Zugriffsregeln auf Datenbankebene je Unternehmen getrennt. Sicherheitsrelevante Vorgänge werden protokolliert.
18. Aktualität und Änderung dieser Erklärung
Diese Erklärung wird angepasst, wenn Änderungen der Anwendung oder der Rechtslage dies erfordern. Die jeweils aktuelle Fassung ist hier abrufbar.
Stand: Juli 2026