Datenschutzerklärung

BuiltDesk: Rechnungssoftware für kleine Bau- und Handwerksbetriebe

Diese Erklärung informiert Sie darüber, welche personenbezogenen Daten beim Besuch dieser Website und bei der Nutzung der Anwendung BuiltDesk verarbeitet werden, zu welchen Zwecken das geschieht, an wen Daten übermittelt werden und welche Rechte Ihnen zustehen.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Kevin Jägle (BuiltDesk)
Eschbach 8
77716 Fischerbach
Deutschland

E-Mail: kevinjaegle@builtdesk.de

2. Hosting, Server-Logs und geladene Dienste

Website und Anwendung werden bei Vercel Inc. (USA) betrieben. Beim Aufruf jeder Seite verarbeitet Vercel in Server-Logs automatisch:

  • IP-Adresse
  • Datum und Uhrzeit der Anfrage
  • Zeitzonendifferenz zur GMT
  • Inhalt der Anforderung (aufgerufene Seite)
  • HTTP-Statuscode und übertragene Datenmenge
  • Referrer-URL, Browser, Betriebssystem, Sprache und Version

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb der Anwendung (Fehleranalyse, Abwehr von Angriffen).

Die Anwendungslogik (Serverfunktionen, PDF-Erzeugung, Datenbankzugriffe) wird in der Vercel-Region Frankfurt (fra1) ausgeführt; die Datenbank liegt bei Neon in Frankfurt (eu-central-1). Anfrage-Routing und Auslieferung statischer Inhalte laufen über das weltweite Vercel-Netzwerk.

Beim Aufruf lädt Ihr Browser Skripte unseres Anmeldedienstes Clerk (Clerk, Inc., USA); dabei wird Ihre IP-Adresse an Clerk übermittelt. Fehlerberichte und Sitzungsaufzeichnungen unseres Fehlermonitorings Sentry werden über unseren eigenen Server (Pfad /monitoring) an Sentry (Functional Software, Inc., USA) übermittelt. Es werden keine Skripte von Sentry-Servern nachgeladen. Bei der Registrierung kann Cloudflare Turnstile (Cloudflare, Inc., USA) als Unterauftragsverarbeiter unseres Anmeldedienstes Clerk prüfen, ob es sich um einen automatisierten Zugriff handelt. Einzelheiten zu diesen Empfängern finden Sie in Abschnitt 4.

3. Daten in der Anwendung (nach Registrierung)

Bei der Registrierung und Nutzung von BuiltDesk verarbeiten wir die folgenden Daten:

  • Konto- und Anmeldedaten: E-Mail-Adresse, Name und Anmeldeinformationen (über Clerk)
  • Firmendaten: Name, Anschrift, Kontaktdaten, Steuernummer und USt-IdNr., Bankverbindung, Logo-Adresse, DATEV-Berater- und Mandantennummer, Nummernkreise und Einstellungen
  • Teammitglieder und Einladungen: E-Mail-Adressen der von Ihnen eingeladenen Personen. Ein Einladungslink ist 7 Tage gültig; wer den Link besitzt, kann Firmenname und Einladungsadresse einsehen.
  • Kundendaten: Name, Anschrift, Kontaktdaten, USt-IdNr., Leitweg-ID (E-Rechnung) und DATEV-Debitorenkonten Ihrer Kunden
  • Projekte und Baustellenadressen, Angebote, Aufmaße
  • Rechnungs-, Zahlungs- und Buchungsdaten einschließlich Mahnhistorie und Statusprotokoll jeder Rechnung
  • Beschäftigtendaten aus der Stundenerfassung: Name, Stunden, Stundensatz
  • Nutzungsprotokolle: Zeitstempel von E-Mail-Versand und PDF-Erzeugung (Schutz vor Missbrauch durch Mengenbegrenzung)
  • Fehlerdiagnosedaten: technische Angaben zu Fehlern in der Anwendung (Server-Logs bei Vercel, Abschnitt 2, und Sentry, Abschnitt 4)

Rechtsgrundlage für die Nutzung der Anwendung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Nutzungsprotokolle und Fehlerdiagnosedaten verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchsschutz und Fehlerbehebung).

Für die Daten Ihrer Kunden und Beschäftigten sind Sie Verantwortlicher im Sinne der DSGVO; BuiltDesk verarbeitet diese Daten in Ihrem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO).

4. Auftragsverarbeiter und Empfänger

Wir setzen folgende Dienstleister ein, mit denen wir Auftragsverarbeitungsverträge nach Art. 28 DSGVO geschlossen haben bzw. abschließen. Übermittlungen in die USA stützen sich auf das EU-U.S. Data Privacy Framework (DPF), den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 (Art. 45 DSGVO), ergänzend auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Die Standardvertragsklauseln sind im Durchführungsbeschluss (EU) 2021/914 der Kommission veröffentlicht (abrufbar über eur-lex.europa.eu); die mit den Anbietern geschlossenen Fassungen stellen wir Ihnen auf Anfrage zur Verfügung.

Anmeldung und Benutzerverwaltung

Clerk, Inc., USA

Zweck: Authentifizierung, Benutzerkonten und Sitzungen

Verarbeitungsort: USA

Übermittlung: EU-U.S. DPF

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Laden des Anmeldedienstes auf öffentlichen Seiten: lit. f

Hosting und Ausführung der Anwendung

Vercel Inc., USA

Zweck: Auslieferung der Website, Serverfunktionen, PDF-Erzeugung, Server-Logs

Verarbeitungsort: Funktionsregion Frankfurt (fra1); Anfrage-Routing und statische Inhalte über das weltweite Vercel-Netzwerk

Übermittlung: EU-U.S. DPF

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Server-Logs: lit. f

Datenbank

Neon, LLC (Databricks, Inc.), USA

Zweck: PostgreSQL-Datenbank für alle Anwendungsdaten

Verarbeitungsort: Frankfurt (eu-central-1)

Übermittlung: EU-U.S. DPF

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO

E-Mail-Versand

Plus Five Five, Inc. (Resend), USA

Zweck: Versand von Rechnungen, Angeboten und Mahnungen (mit PDF-Anhang) an Ihre Kunden sowie von Team-Einladungen

Verarbeitungsort: Versand aus der EU-Region (Irland, eu-west-1); E-Mail-Inhalte, Versandprotokolle (30 Tage) und Kontodaten werden in den USA gespeichert

Übermittlung: EU-U.S. DPF, Standardvertragsklauseln

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO

Fehlermonitoring

Functional Software, Inc. (Sentry), USA

Zweck: Fehlerberichte, Leistungsmessung (Ladezeiten bei 10 % der Seitenaufrufe) und Sitzungsaufzeichnung (Session Replay: 10 % der Sitzungen, 100 % bei Fehlern; Texte maskiert, Medien geblockt)

Verarbeitungsort: USA

Übermittlung: EU-U.S. DPF

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, Widerspruch möglich (Abschnitt 5)

Bot-Schutz bei der Registrierung

Cloudflare, Inc., USA (Unterauftragsverarbeiter von Clerk)

Zweck: Turnstile-Prüfung, ob ein automatisierter Zugriff vorliegt

Verarbeitungsort: USA

Übermittlung: EU-U.S. DPF (vertragliche Garantien über die Auftragsverarbeitung durch Clerk)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO

Sicherungskopien

Backblaze, Inc., USA

Zweck: Tägliche, verschlüsselte Sicherung der Datenbank

Verarbeitungsort: EU-Region (Rechenzentrum Amsterdam)

Übermittlung: EU-U.S. DPF, ergänzend Standardvertragsklauseln

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Datensicherheit, Art. 32 DSGVO)

Sicherungslauf

GitHub, Inc., USA

Zweck: Täglicher Sicherungslauf (GitHub Actions): Datenbank-Export nur während des Laufs, Verschlüsselung vor dem Upload

Verarbeitungsort: USA

Übermittlung: EU-U.S. DPF, ergänzend Standardvertragsklauseln

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Datensicherheit, Art. 32 DSGVO)

5. Ihre Rechte

  • Auskunft (Art. 15 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO): Ihre Firmen-, Kunden-, Projekt-, Rechnungs- und Zahlungsdaten exportieren Sie jederzeit selbst als JSON-Datei (Einstellungen → Datenschutz; der Firmen-Export steht dem Inhaber zur Verfügung). Weitere Auskünfte erteilen wir auf Anfrage.
  • Berichtigung (Art. 16 DSGVO): Firmen- und Stammdaten korrigieren Sie direkt in der Anwendung, alles Weitere auf Anfrage.
  • Löschung (Art. 17 DSGVO): Auf Anfrage löschen wir Ihr Konto und Ihre Daten innerhalb von 30 Tagen. Exportieren Sie vorher Ihre Daten (Einstellungen → Datenschutz). Die steuerliche Aufbewahrung Ihrer Rechnungen obliegt Ihnen als Unternehmer. Kundendatensätze können Sie in der Anwendung ausblenden (Soft-Delete); die Belege und die gespeicherten Kundendaten bleiben dabei erhalten. Eine weitergehende Löschung oder Anonymisierung der Kontaktdaten Ihrer Kunden nehmen wir auf Anfrage vor, soweit keine Aufbewahrungspflichten entgegenstehen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, insbesondere gegen die Sitzungsaufzeichnung (Session Replay) durch Sentry. Wir setzen den Widerspruch um, soweit keine zwingenden schutzwürdigen Gründe entgegenstehen.
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO, Abschnitt 8)

Zur Ausübung Ihrer Rechte wenden Sie sich an kevinjaegle@builtdesk.de.

6. Speicherdauer

Rechnungen und Buchungsbelege bewahren Sie als Unternehmer acht Jahre auf (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB, § 14b UStG), Bücher und Aufzeichnungen (etwa das Rechnungsausgangsbuch) zehn Jahre. BuiltDesk hält die Daten für diese Dauer vor, solange Ihr Konto besteht. Im Einzelnen:

  • Konto- und Stammdaten: bis zur Löschung des Kontos
  • Rechnungen, Belege und das Statusprotokoll der Rechnungen: für die Dauer der gesetzlichen Aufbewahrungspflicht (Storno statt Löschen)
  • Einladungen: Link 7 Tage gültig, der Datensatz bleibt bis zur Kontolöschung
  • Nutzungsprotokolle (Versand- und PDF-Zeitstempel): derzeit ohne automatische Löschung, sie werden mit dem Konto gelöscht
  • Sicherungskopien der Datenbank: tägliche Sicherungen werden nach 35 Tagen überschrieben, Monatssicherungen bewahren wir für die Dauer der gesetzlichen Aufbewahrungspflicht auf
  • Server-Logs bei Vercel sowie Fehlerberichte und Sitzungsaufzeichnungen bei Sentry: zeitlich befristet nach den Voreinstellungen des jeweiligen Anbieters

7. Cookies und Speicherzugriffe

Wir setzen Sitzungs-Cookies unseres Anmeldedienstes Clerk, ein Einstellungs-Cookie, das den von Ihnen gewählten Zustand der Seitenleiste speichert (sidebar_state, 7 Tage), und einen Eintrag im lokalen Speicher Ihres Browsers, der vermerkt, dass Sie die Einführungstour abgeschlossen oder übersprungen haben (er wird bei jedem Aufruf der Anwendung gelesen). Alle drei sind unbedingt erforderlich, um die von Ihnen ausdrücklich gewünschte Anwendung und Darstellung bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Die Clerk-Cookies werden gesetzt, sobald der Anmeldedienst geladen wird; Einstellungs-Cookie und Speichereintrag entstehen nur in der angemeldeten Anwendung. Kein Tracking, keine Werbe-Cookies. Unser Fehlermonitoring Sentry (Abschnitt 4) legt keine Einträge im Browser-Speicher an.

8. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständige Aufsichtsbehörde:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Heilbronner Straße 35
70191 Stuttgart
Postfach 10 29 32, 70025 Stuttgart
Telefon: 0711 615541-0

E-Mail: poststelle@lfdi.bwl.de
Web: www.baden-wuerttemberg.datenschutz.de

9. Pflicht zur Bereitstellung

Die Angabe der Registrierungsdaten (E-Mail-Adresse, Name, Anmeldeinformationen) ist für die Nutzung erforderlich; ohne sie kann kein Konto angelegt werden (Art. 13 Abs. 2 lit. e DSGVO). Alle weiteren Angaben in der Anwendung machen Sie im Rahmen Ihrer Nutzung.

10. Stand

Stand: September 2026. Wir passen diese Erklärung an, wenn sich Dienstleister oder Verarbeitungen ändern. Frühere Fassungen auf Anfrage.