Stand: 1. August 2026
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Marcus Eick / GRAFF Schutz
Puschstr. 9
04103 Leipzig
E-Mail: info@handwerker-buero-app.me
Ein Datenschutzbeauftragter wurde nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen. Anfragen zum Datenschutz richtest du bitte an die oben genannte E-Mail-Adresse.
Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der gesetzlichen Vorschriften, insbesondere der DSGVO und der jeweils geltenden nationalen Datenschutzgesetze. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Die folgende Tabelle fasst zusammen, welche Daten wir zu welchem Zweck, auf welcher Rechtsgrundlage, mit welchen Empfängern und für wie lange verarbeiten.
| Zweck | Datenkategorien | Rechtsgrundlage | Empfänger | Speicherdauer |
|---|---|---|---|---|
| Konto & Anmeldung | Name, E-Mail, Passwort-Hash, User-ID, Session-Token | Art. 6 Abs. 1 lit. b DSGVO | Supabase, Lovable | bis Kontolöschung |
| Angebote, Rechnungen, Kunden, Firmendaten | Kundenstammdaten, Projektdaten, Positionen, Firmenlogo, Bankdaten, Steuer-Nr. | Art. 6 Abs. 1 lit. b, Art. 6 Abs. 1 lit. c DSGVO | Supabase, Lovable | Rechnungen 10 Jahre (§ 147 AO, § 257 HGB), sonst bis Löschung |
| KI-gestützte Transkription (Sprache → Text) | Audioaufnahme, transkribierter Text | Art. 6 Abs. 1 lit. b DSGVO | OpenAI (via Lovable AI Gateway) | keine dauerhafte Speicherung beim Anbieter (Zero-Data-Retention) |
| KI-gestützte Angebots- und Textgenerierung, Bildanalyse | eingegebene Texte, hochgeladene Baustellenfotos | Art. 6 Abs. 1 lit. b DSGVO | OpenAI, Google (via Lovable AI Gateway) | keine dauerhafte Speicherung beim Anbieter |
| PDF- und E-Mail-Versand von Angeboten/Rechnungen | Empfänger-E-Mail, Empfängername, PDF-Anhang, Versandstatus | Art. 6 Abs. 1 lit. b DSGVO | Resend (via Lovable Emails) | Versandprotokoll bis Löschung des Dokuments |
| Zahlung & Abo-Verwaltung | Name, E-Mail, Rechnungsadresse, Zahlungsmethode, Abo-Status | Art. 6 Abs. 1 lit. b DSGVO | Stripe | gemäß handels- und steuerrechtlicher Aufbewahrung |
| Bereitstellung & Auslieferung der App | IP-Adresse, User-Agent, angefragte URL, Zeitstempel | Art. 6 Abs. 1 lit. f DSGVO | Cloudflare, Lovable | Server-Logs bis zu 30 Tage |
| Sicherheit, Missbrauchserkennung, Fehlerdiagnose | IP-Adresse, Zugriffsprotokolle, Fehler-Logs | Art. 6 Abs. 1 lit. f DSGVO | Supabase, Cloudflare, Lovable | bis zu 30 Tage |
Bei Nutzung der KI-Funktionen (Transkription, Angebotserstellung, Bildanalyse) werden Audio, Bilder und Texte an OpenAI und/oder Google übermittelt und dort ausschließlich zur Bereitstellung der angefragten Funktion verarbeitet. Über die genutzten API-Schnittstellen werden diese Inhalte nicht zum Training der Modelle verwendet (Zero-Data-Retention bzw. Opt-out gemäß API-Bedingungen).
Zur Bereitstellung unserer Leistungen setzen wir die folgenden Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein. Mit allen bestehen entsprechende Verträge.
| Dienstleister | Zweck | Sitz / Serverstandort | USA-Übermittlung? | Rechtsgrundlage Drittland |
|---|---|---|---|---|
| Supabase Inc. (via Lovable Cloud) | Datenbank, Auth, Datei-Storage | Konzernsitz USA / Datenverarbeitung EU (Frankfurt) | Nein bei Nutzdaten; theoretisch bei Support-/Admin-Zugriffen | EU-Standardvertragsklauseln (SCC) |
| Cloudflare, Inc. | Edge-Hosting, CDN, DDoS-Schutz | USA (globales Edge-Netz) | Ja (globales Routing) | SCC + EU-US Data Privacy Framework (zertifiziert) |
| Stripe Payments Europe, Ltd. | Zahlung & Abo | Irland / Konzern USA | Ja (Konzernübermittlung an Stripe, Inc.) | SCC + EU-US Data Privacy Framework (zertifiziert) |
| Resend (Drie Labs, Inc., via Lovable Emails) | Versand transaktionaler E-Mails | USA | Ja | SCC |
| OpenAI Ireland, Ltd. (via Lovable AI Gateway) | Transkription, Text- und Bildverarbeitung | Irland / Verarbeitung USA | Ja | SCC + EU-US Data Privacy Framework (OpenAI, L.L.C. zertifiziert) |
| Google Ireland, Ltd. (Gemini API, via Lovable AI Gateway) | KI-Text- und Bildverarbeitung | Irland / Verarbeitung u. a. USA | Ja | SCC + EU-US Data Privacy Framework (Google LLC zertifiziert) |
| Lovable AB | Plattform-Betrieb (AI-Gateway, Email-Infrastruktur, Deployment) | Schweden (EU/EWR) | Nein | — |
Datenschutzhinweise der Anbieter: Supabase, Cloudflare, Stripe, Resend, OpenAI, Google, Lovable.
Wie in Abschnitt 5 dargestellt, findet bei einigen Dienstleistern eine Verarbeitung in den USA oder in anderen Drittstaaten statt. Konkret betrifft das:
Diese Übermittlungen sind abgesichert durch:
Trotz dieser Maßnahmen besteht bei Übermittlungen in die USA das Risiko, dass US-Behörden auf Grundlage nationaler Rechtsvorschriften (z. B. FISA 702, CLOUD Act) Zugriff auf die Daten verlangen können, ohne dass dagegen ein mit dem EU-Recht vergleichbarer Rechtsschutz besteht. Mit der Nutzung der App und der oben genannten Funktionen nimmst du dieses Risiko zur Kenntnis.
Wir setzen angemessene technische und organisatorische Maßnahmen ein, u. a.:
Die App verwendet ausschließlich technisch notwendige Cookies bzw. Local-Storage-Einträge, die für Anmeldung, Sicherheit und Funktionalität erforderlich sind (Session-Token, Spracheinstellungen, PWA-Status). Ein Tracking zu Werbe- oder Analysezwecken findet nicht statt. Sollten künftig Analyse- oder Marketingdienste eingesetzt werden, wird diese Erklärung angepasst und – soweit erforderlich – eine Einwilligung eingeholt.
Deine Entscheidung im Cookie-Hinweis protokollieren wir zum Nachweis nach Art. 7 Abs. 1 DSGVO (Einwilligungs-Log: Zeitpunkt, gewählte Kategorien, Version des Hinweises, User-ID bzw. pseudonyme Kennung). Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO. Das Protokoll kannst du in der App unter „Meine Daten (DSGVO)“ einsehen.
Diese Datenschutzerklärung gilt gleichermaßen für die Website und für die über Google Play angebotene Android-App. Die App stellt dieselben Funktionen bereit und verarbeitet dieselben Datenkategorien wie in den Abschnitten 3 bis 7 beschrieben.
Die folgende Aufstellung entspricht 1:1 den Angaben im Play-Console-Formular „Datensicherheit“:
In der Android-App findet keine Zahlungsabwicklung statt. Das Abonnement wird ausschließlich außerhalb der App über die Website abgeschlossen und verwaltet; die App zeigt lediglich den aktuellen Abo-Status an.
Du kannst dein Konto samt aller zugehörigen Daten jederzeit löschen: in der App unter „Meine Daten (DSGVO)“ oder – auch ohne Anmeldung – über das Lösch- und Auskunftsformular. Gesetzliche Aufbewahrungspflichten (z. B. 10 Jahre für Rechnungsdaten nach § 147 AO) bleiben davon unberührt; betroffene Datensätze werden für die weitere Nutzung gesperrt und nach Ablauf der Frist gelöscht.
Du hast jederzeit das Recht auf:
Auskunfts-, Export- und Löschanfragen kannst du direkt in der App unter „Meine Daten (DSGVO)“ selbst auslösen. Außerdem hast du das Recht, dich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren.
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt. Die KI-gestützte Angebotserstellung dient lediglich als Vorschlag; die endgültige Entscheidung liegt beim Nutzer.
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich gesetzliche Vorgaben oder unsere Leistungen ändern. Der jeweils aktuelle Stand ist auf dieser Seite abrufbar.
Impressum · Zurück zur Startseite
Hinweis: Dieser Text ist eine anpassbare Vorlage und ersetzt keine individuelle Rechtsberatung.