Stand: 17. August 2026
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Marcus Eick / GRAFF Schutz
Puschstr. 9
04103 Leipzig
E-Mail: info@handwerker-buero-app.me
Ein Datenschutzbeauftragter wurde nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen. Anfragen zum Datenschutz richtest du bitte an die oben genannte E-Mail-Adresse.
Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der gesetzlichen Vorschriften, insbesondere der DSGVO und der jeweils geltenden nationalen Datenschutzgesetze. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Die folgende Tabelle fasst zusammen, welche Daten wir zu welchem Zweck, auf welcher Rechtsgrundlage, mit welchen Empfängern und für wie lange verarbeiten.
| Zweck | Datenkategorien | Rechtsgrundlage | Empfänger | Speicherdauer |
|---|---|---|---|---|
| Konto & Anmeldung | Name, E-Mail, Passwort-Hash, User-ID, Session-Token | Art. 6 Abs. 1 lit. b DSGVO | Supabase, Lovable | bis Kontolöschung |
| Angebote, Rechnungen, Kunden, Firmendaten | Kundenstammdaten, Projektdaten, Positionen, Firmenlogo, Bankdaten, Steuer-Nr. | Art. 6 Abs. 1 lit. b, Art. 6 Abs. 1 lit. c DSGVO | Supabase, Lovable | Rechnungen 10 Jahre (§ 147 AO, § 257 HGB), sonst bis Löschung |
| KI-gestützte Transkription (Sprache → Text) | Audioaufnahme, transkribierter Text | Art. 6 Abs. 1 lit. b DSGVO | OpenAI (via Lovable AI Gateway) | keine dauerhafte Speicherung beim Anbieter (Zero-Data-Retention) |
| KI-gestützte Angebots- und Textgenerierung, Bildanalyse | eingegebene Texte, hochgeladene Baustellenfotos | Art. 6 Abs. 1 lit. b DSGVO | OpenAI, Google (via Lovable AI Gateway) | keine dauerhafte Speicherung beim Anbieter |
| PDF- und E-Mail-Versand von Angeboten/Rechnungen | Empfänger-E-Mail, Empfängername, PDF-Anhang, Versandstatus | Art. 6 Abs. 1 lit. b DSGVO | Resend (via Lovable Emails) | Versandprotokoll bis Löschung des Dokuments |
| Zahlung & Abo-Verwaltung | Name, E-Mail, Rechnungsadresse, Zahlungsmethode, Abo-Status | Art. 6 Abs. 1 lit. b DSGVO | Stripe | gemäß handels- und steuerrechtlicher Aufbewahrung |
| Digitale Auftragsbestätigung (Unterschrift auf Angeboten) | Unterschriftsbild, Name des Unterzeichners, Zeitpunkt der Unterzeichnung | Art. 6 Abs. 1 lit. b DSGVO | Supabase, Lovable | zusammen mit dem Angebot bzw. der Rechnung (bis 10 Jahre) |
| Erinnerungs-E-Mails (Zahlungsziel, Angebotsablauf, Abo) | E-Mail-Adresse, Dokumentbezug, Versandstatus | Art. 6 Abs. 1 lit. b, lit. f DSGVO | Resend (via Lovable Emails) | Protokoll bis Löschung des Dokuments |
| Feedback, Kritik & Support-Anfragen | Name, E-Mail, Nachricht, Kategorie, aufgerufene Seite, User-Agent | Art. 6 Abs. 1 lit. b, lit. f DSGVO | Supabase, Resend (Antwort per E-Mail) | bis zur Erledigung, längstens 24 Monate |
| DSGVO-Anfragen (Auskunft, Export, Löschung) | Name, E-Mail, Anfragetext, Zeitpunkt, User-Agent | Art. 6 Abs. 1 lit. c DSGVO | Supabase, Resend | 3 Jahre (Nachweispflicht) |
| Zwei-Faktor-Schutz des Administrationsbereichs | E-Mail-Adresse, optional Mobilnummer, Einmalcode (nur als Hash), Zeitstempel | Art. 6 Abs. 1 lit. f, Art. 32 DSGVO | Resend, Twilio (nur bei SMS-Zustellung) | Codes max. 10 Minuten, Protokolle bis zu 30 Tage |
| Bereitstellung & Auslieferung der App | IP-Adresse, User-Agent, angefragte URL, Zeitstempel | Art. 6 Abs. 1 lit. f DSGVO | Cloudflare, Lovable | Server-Logs bis zu 30 Tage |
| Sicherheit, Missbrauchserkennung, Fehlerdiagnose | IP-Adresse, Zugriffsprotokolle, Fehler-/Absturzprotokolle (Fehlermeldung, Route, Zeitpunkt) | Art. 6 Abs. 1 lit. f DSGVO | Supabase, Cloudflare, Lovable | bis zu 30 Tage |
Bei Nutzung der KI-Funktionen (Transkription, Angebotserstellung, Bildanalyse) werden Audio, Bilder und Texte an OpenAI und/oder Google übermittelt und dort ausschließlich zur Bereitstellung der angefragten Funktion verarbeitet. Über die genutzten API-Schnittstellen werden diese Inhalte nicht zum Training der Modelle verwendet (Zero-Data-Retention bzw. Opt-out gemäß API-Bedingungen).
Bestätigt ein Kunde ein Angebot digital, speichern wir das Unterschriftsbild, den angegebenen Namen und den Zeitpunkt als Nachweis der Auftragserteilung. Die Unterschrift wird ausschließlich in unserer Datenbank (EU) gespeichert und nicht an KI-Dienste übermittelt.
Wenn du uns Feedback, Kritik oder eine DSGVO-Anfrage sendest, verarbeiten wir Name, E-Mail-Adresse, den Nachrichtentext sowie technische Begleitdaten (aufgerufene Seite, User-Agent), um die Anfrage bearbeiten und beantworten zu können.
Der Administrationsbereich ist zusätzlich durch einen Einmalcode geschützt. Der Code wird per E-Mail und – falls eine Mobilnummer hinterlegt ist – per SMS über Twilio zugestellt. Gespeichert werden nur ein Hash des Codes, die Zustellart und Zeitstempel. Für normale Nutzerkonten werden keine Telefonnummern erhoben.
Zur Bereitstellung unserer Leistungen setzen wir die folgenden Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein. Mit allen bestehen entsprechende Verträge.
| Dienstleister | Zweck | Sitz / Serverstandort | USA-Übermittlung? | Rechtsgrundlage Drittland |
|---|---|---|---|---|
| Supabase Inc. (via Lovable Cloud) | Datenbank, Auth, Datei-Storage | Konzernsitz USA / Datenverarbeitung EU (Frankfurt) | Nein bei Nutzdaten; theoretisch bei Support-/Admin-Zugriffen | EU-Standardvertragsklauseln (SCC) |
| Cloudflare, Inc. | Edge-Hosting, CDN, DDoS-Schutz | USA (globales Edge-Netz) | Ja (globales Routing) | SCC + EU-US Data Privacy Framework (zertifiziert) |
| Stripe Payments Europe, Ltd. | Zahlung & Abo | Irland / Konzern USA | Ja (Konzernübermittlung an Stripe, Inc.) | SCC + EU-US Data Privacy Framework (zertifiziert) |
| Resend (Drie Labs, Inc., via Lovable Emails) | Versand transaktionaler E-Mails | USA | Ja | SCC |
| Twilio Ireland, Ltd. | SMS-Versand von Einmalcodes (nur Administratoren, optional) | Irland / Konzern USA | Ja (Konzernübermittlung an Twilio Inc.) | SCC + EU-US Data Privacy Framework (Twilio Inc. zertifiziert) |
| OpenAI Ireland, Ltd. (via Lovable AI Gateway) | Transkription, Text- und Bildverarbeitung | Irland / Verarbeitung USA | Ja | SCC + EU-US Data Privacy Framework (OpenAI, L.L.C. zertifiziert) |
| Google Ireland, Ltd. (Gemini API, via Lovable AI Gateway) | KI-Text- und Bildverarbeitung | Irland / Verarbeitung u. a. USA | Ja | SCC + EU-US Data Privacy Framework (Google LLC zertifiziert) |
| Lovable AB | Plattform-Betrieb (AI-Gateway, Email-Infrastruktur, Deployment) | Schweden (EU/EWR) | Nein | — |
Datenschutzhinweise der Anbieter: Supabase, Cloudflare, Stripe, Resend, Twilio, OpenAI, Google, Lovable.
Wie in Abschnitt 5 dargestellt, findet bei einigen Dienstleistern eine Verarbeitung in den USA oder in anderen Drittstaaten statt. Konkret betrifft das:
Diese Übermittlungen sind abgesichert durch:
Trotz dieser Maßnahmen besteht bei Übermittlungen in die USA das Risiko, dass US-Behörden auf Grundlage nationaler Rechtsvorschriften (z. B. FISA 702, CLOUD Act) Zugriff auf die Daten verlangen können, ohne dass dagegen ein mit dem EU-Recht vergleichbarer Rechtsschutz besteht. Mit der Nutzung der App und der oben genannten Funktionen nimmst du dieses Risiko zur Kenntnis.
Wir setzen angemessene technische und organisatorische Maßnahmen ein, u. a.:
Die App verwendet ausschließlich technisch notwendige Cookies bzw. Local-Storage-Einträge, die für Anmeldung, Sicherheit und Funktionalität erforderlich sind (Session-Token, Spracheinstellungen, PWA-Status). Ein Tracking zu Werbe- oder Analysezwecken findet nicht statt. Sollten künftig Analyse- oder Marketingdienste eingesetzt werden, wird diese Erklärung angepasst und – soweit erforderlich – eine Einwilligung eingeholt.
Deine Entscheidung im Cookie-Hinweis protokollieren wir zum Nachweis nach Art. 7 Abs. 1 DSGVO (Einwilligungs-Log: Zeitpunkt, gewählte Kategorien, Version des Hinweises, User-ID bzw. pseudonyme Kennung). Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO. Das Protokoll kannst du in der App unter „Meine Daten (DSGVO)“ einsehen.
Diese Datenschutzerklärung gilt gleichermaßen für die Website und für die über Google Play angebotene Android-App. Die App stellt dieselben Funktionen bereit und verarbeitet dieselben Datenkategorien wie in den Abschnitten 3 bis 7 beschrieben.
Die folgende Aufstellung entspricht 1:1 den Angaben im Play-Console-Formular „Datensicherheit“:
In der Android-App findet keine Zahlungsabwicklung statt. Das Abonnement wird ausschließlich außerhalb der App über die Website abgeschlossen und verwaltet; die App zeigt lediglich den aktuellen Abo-Status an.
Weitere Berechtigungen (Standort, Kontakte, Kalender, SMS/Anrufe, Telefonstatus, Hintergrundstandort, Werbe-ID) fordert die App nicht an. Die App enthält keine Werbe- oder Analyse-SDKs und kein Drittanbieter-Absturz-SDK; Fehlerprotokolle entstehen ausschließlich auf unseren eigenen Servern.
Du kannst dein Konto samt aller zugehörigen Daten jederzeit löschen: in der App unter „Meine Daten (DSGVO)“ oder – auch ohne Anmeldung – über das Lösch- und Auskunftsformular. Gesetzliche Aufbewahrungspflichten (z. B. 10 Jahre für Rechnungsdaten nach § 147 AO) bleiben davon unberührt; betroffene Datensätze werden für die weitere Nutzung gesperrt und nach Ablauf der Frist gelöscht.
Du hast jederzeit das Recht auf:
Auskunfts-, Export- und Löschanfragen kannst du direkt in der App unter „Meine Daten (DSGVO)“ selbst auslösen. Außerdem hast du das Recht, dich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren.
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt. Die KI-gestützte Angebotserstellung dient lediglich als Vorschlag; die endgültige Entscheidung liegt beim Nutzer.
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich gesetzliche Vorgaben oder unsere Leistungen ändern. Der jeweils aktuelle Stand ist auf dieser Seite abrufbar.
Impressum · Zurück zur Startseite
Hinweis: Dieser Text ist eine anpassbare Vorlage und ersetzt keine individuelle Rechtsberatung.