Datenschutzerklärung

Stand: Januar 2025

1. Verantwortlicher

Muster GmbH
Musterstraße 1, 12345 Musterstadt
E-Mail: datenschutz@example.com

2. Erhobene Daten und Verarbeitungszwecke

2.1 Registrierung und Nutzerkonto

Bei der Registrierung erheben wir: E-Mail-Adresse, optional Firmenname, Passwort (gehasht mit bcrypt, nie im Klartext gespeichert).
Zweck: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Speicherdauer: Bis zur Konto-Löschung.

2.2 API-Nutzungsdaten

Wir speichern pro API-Aufruf: Zeitstempel, Endpunkt-Typ, HTTP-Statuscode, Antwortzeit, Ländercode (nur bei Adressvalidierung, 2-stellig). Es werden keine validierten Adressen, Namen oder Umsatzsteuer-IDs dauerhaft gespeichert.
Zweck: Kontingent-Überwachung, Abrechnung, berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: 90 Tage, danach automatische Löschung.

2.3 Zahlungsdaten

Zahlungen werden über Mollie B.V. (Keizersgracht 313, 1016 EE Amsterdam, Niederlande) abgewickelt. Wir speichern nur: Zahlungs-ID, Betrag, Status und Zeitstempel. Kreditkarten- oder Bankdaten werden von uns zu keinem Zeitpunkt verarbeitet oder gespeichert.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Mollie-Datenschutz: mollie.com/de/privacy

2.4 Externe API-Dienste

Zur Adressvalidierung nutzen wir die DHL Address Validation API (Deutsche Post DHL Group). Eingegebene Adressen werden für die Validierungsanfrage an DHL übertragen, jedoch nicht dauerhaft bei DHL gespeichert. Mit DHL besteht ein Auftragsverarbeitungsvertrag (AVV).

Zur USt-ID-Prüfung nutzen wir das VIES-System der Europäischen Kommission (webgate.ec.europa.eu). Es gilt die Datenschutzerklärung der EU-Kommission.

2.5 Server-Logs

Unser Hosting-Anbieter Hetzner Online GmbH speichert technische Zugriffslogs (IP-Adresse, Zeitstempel, angefragte URL). Diese werden nach 7 Tagen automatisch gelöscht. Mit Hetzner besteht ein AVV. Datenschutzerklärung: hetzner.com

3. Cookies und Sessions

Wir verwenden ausschließlich einen technisch notwendigen Session-Cookie (session) zur Authentifizierung im Dashboard. Dieser Cookie ist HttpOnly (kein JavaScript-Zugriff), wird nach 8 Stunden automatisch ungültig und enthält keine personenbezogenen Daten.
Es werden keine Tracking-, Analyse- oder Werbe-Cookies eingesetzt. Ein Cookie-Banner ist daher nicht erforderlich.
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).

4. Ihre Rechte (Art. 15–22 DSGVO)

Sie haben das Recht auf:

Anfragen richten Sie an: datenschutz@example.com

5. Datensicherheit

Alle Verbindungen sind TLS-verschlüsselt (HTTPS). API-Tokens werden als SHA-256-Hash gespeichert, Passwörter mit bcrypt (Kostenfaktor 12). Datenbanken und Redis-Cache sind nicht öffentlich zugänglich.

6. Aufsichtsbehörde

Zuständige Datenschutz-Aufsichtsbehörde (Beispiel Bayern):
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 27, 91522 Ansbach
www.lda.bayern.de