Rechtliches

Datenschutzerklärung

1. Datenschutz auf einen Blick

Allgemeine Hinweise

Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie unsere Website und unsere SaaS-Plattform „ePigeon“ besuchen und nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.

Datenerfassung auf dieser Website und Plattform

Wer ist verantwortlich für die Datenerfassung?

Die Datenverarbeitung erfolgt durch den Websitebetreiber:

ePigeon UG (haftungsbeschränkt)
Lottestraße 1
35578 Wetzlar
E-Mail: info@epigeon.de

Wie erfassen wir Ihre Daten?

Ihre Daten werden einerseits dadurch erhoben, dass Sie uns diese mitteilen (z. B. bei der Account-Registrierung, Buchung eines Tarifs oder Kontaktanfragen). Andere Daten werden automatisch beim Besuch der Website oder der Nutzung der Software durch unsere IT-Systeme erfasst (z. B. technische Logfiles, IP-Adresse, Browser-Typ).

Wofür nutzen wir Ihre Daten?

Ein Teil der Daten wird erhoben, um eine fehlerfreie und sichere Bereitstellung der Plattform zu gewährleisten. Andere Daten dienen der Vertragserfüllung (Verarbeitung von B2B-Rechnungen, Erstellung von DATEV-Exporten, Abrechnung der Abonnements).

Welche Rechte haben Sie bezüglich Ihrer Daten?

Sie haben jederzeit das Recht auf unentgeltliche Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten. Sie haben außerdem das Recht auf Berichtigung, Sperrung, Löschung sowie Übertragbarkeit dieser Daten und das Recht auf Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde.

2. Hosting und Infrastruktur

Hetzner Online GmbH

Wir hosten unsere Website und die ePigeon-SaaS-Plattform bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland.

Sämtliche Daten (Datenbanken, Dateispeicher, WORM-Archiv) werden ausschließlich in zertifizierten deutschen Rechenzentren (Nürnberg / Falkenstein) verarbeitet und gespeichert. Die Nutzung von Hetzner erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, schnellen und effizienten Bereitstellung unseres Online-Angebots).

Wir haben mit Hetzner einen Vertrag über Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen.

3. Datenerfassung auf unserer Plattform und Website

Server-Log-Dateien

Der Provider der Seiten erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch an uns übermittelt. Dies sind:

  • Browser-Typ und Browser-Version
  • Verwendetes Betriebssystem
  • Referrer URL
  • Hostname des zugreifenden Rechners
  • Uhrzeit der Serveranfrage
  • IP-Adresse (gekürzt/anonymisiert bzw. zur Sicherheitsanalyse vorübergehend gespeichert)

Diese Daten werden nicht mit anderen Datenquellen zusammengeführt. Die Erfassung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an der technisch fehlerfreien Darstellung, der Systemstabilität und der Optimierung seiner Website und SaaS-Infrastruktur.

Registrierung und Nutzung der ePigeon SaaS-Plattform

Für die Nutzung unserer Software-Dienste ist eine Registrierung erforderlich. Die im Rahmen der Registrierung und der Account-Einrichtung eingegebenen Daten (z. B. Name, E-Mail-Adresse, Unternehmensdaten, Zahlungsdaten) werden ausschließlich für die Nutzung des Dienstes verarbeitet.

Die Verarbeitung der bei der Registrierung eingegebenen Daten erfolgt zur Erfüllung des Nutzungsvertrages oder zur Durchführung vorvertraglicher Maßnahmen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.

Funktionale Cookies und Session-Storage

Unsere Webanwendung (Next.js-Frontend) verwendet technisch notwendige Cookies und lokale Speichertechnologien (Session Storage / Local Storage / JWT-Tokens). Diese sind erforderlich, um Sie nach dem Login während einer Sitzung zu authentifizieren und die Funktionen der Anwendung (z. B. mandantenbezogene Sichten, Rejection Loop) bereitzustellen.

Rechtsgrundlage für den Einsatz technisch notwendiger Cookies/Tokens ist § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b und f DSGVO. Ein Tracking- oder Werbe-Cookie-Einsatz ohne Ihre Einwilligung findet nicht statt.

4. E-Mail-Dienste

Transaktions-E-Mails und Systembenachrichtigungen

Im Rahmen der Nutzung der SaaS-Plattform versenden wir systemrelevante Transaktions- und Betriebs-E-Mails, insbesondere zur Account-Verwaltung, Passwort-Zurücksetzen, Quarantäne- und Systemhinweisen, Tagesübersichten (Digests) sowie Ablehnungs-/Rückfragen an Lieferanten (Rejection Loop). Hierzu verarbeiten wir Empfängeradressen, Betreff und Inhalt der Nachricht sowie technische Zustellungsinformationen.

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO zur Erfüllung unserer vertraglichen Pflichten sowie – soweit erforderlich – auf Grundlage unseres berechtigten Interesses an einer sicheren und nachvollziehbaren Kommunikation im Rechnungsprozess (Art. 6 Abs. 1 lit. f DSGVO).

Outbound-Versand (SMTP)

Der Versand erfolgt über einen von uns konfigurierten SMTP-Dienst. Dabei können technische Verbindungsdaten und die für die Zustellung erforderlichen Nachrichtendaten an den jeweiligen SMTP-/Hosting-Anbieter übermittelt werden. Sofern der Versand über Infrastruktur in der EU/EWR (z. B. Hetzner) erfolgt, gelten die unter „Hosting und Infrastruktur“ genannten Grundsätze und Auftragsverarbeitungsvereinbarungen.

Inbound-E-Mail (Rechnungsempfang)

ePigeon stellt mandantenspezifische Inbound-Adressen bereit, über die elektronische Rechnungen und Begleitdokumente empfangen werden. Eingehende Nachrichten (Absender, Empfänger, Betreff, Anhänge, technische Header) werden zur deterministischen Verarbeitung, Validierung und GoBD-konformen Archivierung gespeichert. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie – soweit steuerrechtliche Aufbewahrungspflichten greifen – Art. 6 Abs. 1 lit. c DSGVO.

Für den Empfang können wir E-Mail-Relay- bzw. Webhook-Dienste (z. B. Mailgun, Postmark oder vergleichbare Provider) einsetzen. In diesen Fällen werden die für die Zustellung und Weiterleitung erforderlichen Daten an den jeweiligen Anbieter übermittelt. Die Nutzung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags und – soweit technisch erforderlich – geeigneter Garantien für Drittlandübermittlungen.

5. Zahlungsabwicklung (Stripe)

Zur Abwicklung der kostenpflichtigen Abonnements (Starter, Pro, Kanzlei) nutzen wir den Zahlungsdienstleister Stripe. Anbieter ist die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (nachfolgend „Stripe“). Bei Nutzung des Stripe-Checkout bzw. des Kundenportals werden die von Ihnen angegebenen Zahlungsdaten (z. B. Name, E-Mail-Adresse, Rechnungsadresse, Zahlungsmittelinformationen) an Stripe übermittelt.

Die Übermittlung Ihrer Daten an Stripe erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung) sowie zur effizienten und sicheren Zahlungsabwicklung auf Grundlage unseres berechtigten Interesses gemäß Art. 6 Abs. 1 lit. f DSGVO. Details entnehmen Sie der Datenschutzerklärung von Stripe: https://stripe.com/de/privacy.

Stripe kann Daten auch in die USA übermitteln. Stripe ist nach dem EU-US Data Privacy Framework zertifiziert bzw. stützt Übermittlungen auf geeignete Garantien (insbesondere Standardvertragsklauseln). Wir speichern in unserem System nur die für die Vertragsverwaltung erforderlichen Stripe-Referenzen (z. B. Kunden- und Abonnement-IDs) sowie den Abrechnungsstatus. Vollständige Kartendaten werden nicht auf unseren Servern gespeichert.

Soweit SEPA-Lastschriften genutzt werden, erfolgt die Verarbeitung Ihrer Bankdaten (IBAN, BIC, Kontoinhaber) ausschließlich zur Durchführung der Zahlung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.

6. Auftragsverarbeitung durch ePigeon (Inbound E-Invoicing)

Soweit Sie über unsere SaaS-Plattform eingehende B2B-Rechnungen (XRechnung, ZUGFeRD, PDF) verarbeiten, validieren und archivieren, verarbeiten wir unter Umständen personenbezogene Daten (z. B. Kontaktdaten oder Namen auf Belegen) in Ihrem Auftrag.

Hierzu schließen wir im Rahmen unserer AGB einen Vertrag über Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO ab. Details: /avv.

7. Allgemeine Pflichtinformationen und Betroffenenrechte

Widerruf Ihrer Einwilligung zur Datenverarbeitung

Viele Datenverarbeitungsvorgänge sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Sie können eine bereits erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

Widerspruchsrecht gegen die Datenerhebung in besonderen Fällen sowie gegen Direktwerbung (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen.

Beschwerderecht bei der zuständigen Aufsichtsbehörde

Im Falle von Verstößen gegen die DSGVO steht den Betroffenen ein Beschwerderecht bei einer Aufsichtsbehörde zu. Zuständige Aufsichtsbehörde in Hessen ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163
65021 Wiesbaden
https://datenschutz.hessen.de/

Recht auf Auskunft, Berichtigung, Löschung und Einschränkung

Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung sowie ein Recht auf Berichtigung, Einschränkung oder Löschung dieser Daten.

SSL- bzw. TLS-Verschlüsselung

Diese Seite und die SaaS-Plattform nutzen aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine zwingende SSL- bzw. TLS-Verschlüsselung (HTTPS).