1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Zusammenhang mit der Plattform MAGSARO ist:
Adrian Kloc Digital Solutions (AKDS)
Lisztgasse 2/3/23, 2284 Untersiebenbrunn, Österreich
E-Mail: office@akds.at
2. Überblick der Verarbeitungen & Zwecke
Wir verarbeiten personenbezogene Daten ausschließlich für klar umrissene Zwecke:
- Konto- & Vertragsdaten (Name, E-Mail, Login, gebuchtes Paket) — zur Bereitstellung deines Zugangs und Abwicklung des Hosting-Vertrags.
- Website-Inhalte, die du im Generator erstellst oder hochlädst — zur Erzeugung und zum Betrieb deiner Website.
- Zahlungsdaten — zur Abwicklung deiner monatlichen Zahlungen über unsere Zahlungsdienstleister.
- Support- & Ticketdaten — zur Bearbeitung deiner Anfragen über unser integriertes Ticket-System.
- Nutzungs- & Logdaten — zur Sicherheit, Stabilität und Fehleranalyse.
3. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — Konto, Hosting, Zahlungsabwicklung, Support.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — Betrieb, Sicherheit, anonyme Reichweitenmessung, SEO-Analyse.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — wo erforderlich, z. B. beim Laden externer Karten oder beim Verbinden eines externen Kalenders.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) — z. B. steuerrechtliche Aufbewahrung von Rechnungen.
4. Hosting & Server-Logs
Die Plattform und alle Kundenwebsites werden bei der Hetzner Online GmbH in Nürnberg, Deutschland gehostet — deine Daten verlassen die EU also nicht für den reinen Betrieb. Beim Aufruf werden technisch notwendige Server-Logs (u. a. IP-Adresse, Zeitstempel, abgerufene Ressource) verarbeitet, um Betrieb und Sicherheit zu gewährleisten. Diese Logs werden nur kurzfristig gespeichert und nicht mit anderen Daten zusammengeführt.
5. Reichweitenmessung (cookielos)
Für anonyme Statistiken setzen wir Plausible Analytics ein — self-hosted auf Servern in der EU. Plausible arbeitet ohne Cookies und ohne personenbezogene Daten: Es werden keine Profile gebildet, IP-Adressen werden nicht gespeichert, und es findet kein geräteübergreifendes Tracking statt. Deshalb ist hierfür kein Cookie-Banner nötig. Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO).
6. KI-gestützte Generierung
Zur Erzeugung von Texten, Designs und Logos übermitteln wir deine Geschäftsbeschreibung und gewählte Vorgaben an KI-Dienste (Anthropic und OpenAI). Dabei werden keine sensiblen personenbezogenen Daten weitergegeben — nur die Informationen, die für die Generierung deiner Inhalte nötig sind. Die Anbieter sitzen in den USA; zur Absicherung dienen Standardvertragsklauseln bzw. das EU-US Data Privacy Framework (siehe Abschnitt 12). Nutzt du die Belegerfassung, übermitteln wir außerdem hochgeladene Eingangsrechnungen zur automatischen Auswertung an dieselben Dienste; die Belege werden dort nur zur Auswertung verarbeitet, nicht für Training verwendet und nach kurzer Zeit gelöscht — die ausgelesenen Daten liegen ausschließlich bei uns.
7. SEO- & Konkurrenzanalyse
Im Rahmen unseres SEO-Services analysieren wir auf deinen Wunsch von dir benannte Mitbewerber-Websites. Dabei werten wir ausschließlich öffentlich zugängliche, suchmaschinenrelevante Daten aus (insbesondere Seitentitel, Meta-Tags, Überschriften und thematische Schlüsselbegriffe). Wir respektieren die robots.txt der jeweiligen Website, kopieren keine Inhalte und verarbeiten dabei keine personenbezogenen Daten Dritter. Die Auswertung dient allein der Verbesserung der Sichtbarkeit deiner Website.
8. Zahlungsabwicklung
Zahlungen wickeln wir über externe Zahlungsdienstleister ab (Stripe, PayPal und – je nach Auswahl – Apple Pay bzw. Google Pay). Die Zahlungsdaten (z. B. Kartendaten) gibst du direkt beim jeweiligen Dienstleister ein; wir speichern keine vollständigen Kreditkartendaten. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
9. Karten & Kalender-Synchronisierung
Folgende Funktionen aktivierst du selbst und bindest dabei Dienste Dritter ein:
- Kalender-Synchronisierung: Termine mit dem eigenen Kalender abgleichen (nur nach ausdrücklicher Verbindung) (Anbieter: Google Calendar, Microsoft Outlook/365, Apple iCloud).
- Standort-Karte (Google Maps): Anzeige des Firmenstandorts auf der Kundenwebsite — erst nach Klick/Einwilligung des Besuchers geladen (Anbieter: Google Ireland Ltd.).
Standort-Karte (Google Maps): Bindest du eine Karte auf deiner Website ein, wird diese erst nach aktiver Zustimmung deiner Besucher geladen (Zwei-Klick-Lösung). Erst dann werden Daten an Google übertragen. Rechtsgrundlage ist die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Kalender-Synchronisierung: Verbindest du einen externen Kalender (Google, Microsoft/Outlook oder Apple), gleichen wir Termine in dem von dir freigegebenen Umfang ab. Die dafür nötigen Zugangs-Token speichern wir verschlüsselt; du kannst die Verbindung jederzeit in den Einstellungen wieder trennen. Rechtsgrundlage ist deine Einwilligung bzw. die Vertragserfüllung (Art. 6 Abs. 1 lit. a bzw. b DSGVO).
10. Google-Nutzerdaten (Google API Services)
Dieser Abschnitt beschreibt gesondert, welche Daten aus deinem Google-Konto MAGSARO über Google-APIs erhält, wozu wir sie verwenden, an wen wir sie weitergeben, wie wir sie schützen und wie lange wir sie aufbewahren. Er gilt zusätzlich zu den übrigen Angaben dieser Erklärung. Google-Daten erhalten wir ausschließlich, wenn du eine Google-Verbindung selbst herstellst oder dich mit Google anmeldest.
Welche Google-Nutzerdaten wir abrufen: Nur die Daten der Bereiche, die du im Google-Zustimmungsbildschirm freigibst: (1) die primäre E-Mail-Adresse deines Google-Kontos (Bereich userinfo.email) — damit in den Einstellungen sichtbar ist, welches Konto verbunden ist, und damit die Anmeldung mit Google deinem Konto zugeordnet werden kann; (2) die Liste deiner Kalender mit Name und Farbe (Bereich calendar.readonly) — damit du auswählen kannst, welcher Kalender abgeglichen wird; (3) die Termine des ausgewählten Kalenders mit Titel, Beschreibung, Ort, Beginn und Ende, Zeitzone, Teilnehmerinnen und Teilnehmern, Wiederholungsregel und Status (Bereich calendar.events) — lesend und schreibend, damit Termine in beide Richtungen abgeglichen werden können. Meldest du dich mit Google an, verarbeiten wir außerdem deinen Namen und dein Profilbild (Bereiche openid und userinfo.profile) zur Anlage und Anzeige deines Kontos. Andere Google-Dienste — etwa Kontakte, Drive, Gmail, Fotos oder Werbekonten — rufen wir nicht ab.
Wofür wir sie verwenden: Ausschließlich, um die Funktionen bereitzustellen, die du sichtbar angefordert hast: den Abgleich deiner Termine zwischen MAGSARO und deinem Google-Kalender (inklusive Terminbuchungen deiner Kunden, damit belegte Zeiten nicht doppelt vergeben werden) und — bei Anmeldung mit Google — die Authentifizierung an deinem Konto. Wir verwenden Google-Nutzerdaten nicht für Werbung, nicht zur Profilbildung, nicht für Bonitäts- oder Scoring-Zwecke, nicht zum Verkauf und nicht zum Trainieren von KI-Modellen. Termindaten aus Google werden zu keinem Zeitpunkt an unsere KI-Dienstleister (Anthropic, OpenAI) übergeben.
An wen wir sie weitergeben: An niemanden. Wir verkaufen Google-Nutzerdaten nicht, übermitteln sie nicht an Werbenetzwerke, Datenhändler, Analyse- oder KI-Anbieter und führen sie nicht mit Daten aus anderen Quellen zusammen. Sie werden ausschließlich auf unseren eigenen Servern bei der Hetzner Online GmbH in Nürnberg (Deutschland, EU) verarbeitet, die für uns als Auftragsverarbeiterin ausschließlich den Serverbetrieb erbringt und keinen inhaltlichen Zugriff nimmt. Eine Weitergabe darüber hinaus erfolgt nur, wenn du im Einzelfall ausdrücklich zustimmst, wenn sie zur Aufklärung oder Abwehr eines Sicherheitsvorfalls oder eines Betrugsversuchs erforderlich ist oder wenn wir gesetzlich beziehungsweise behördlich dazu verpflichtet sind.
Wie wir sie schützen: Die Zugriffs- und Auffrischungs-Token deiner Google-Verbindung speichern wir ausschließlich verschlüsselt (AES-256-GCM); der Schlüssel wird getrennt von der Datenbank in der Server-Umgebung gehalten. Die Übertragung erfolgt durchgehend über TLS/HTTPS. Die Daten jedes Kontos liegen in einem eigenen, abgeschotteten Datenbank-Schema; die Datenbank ist aus dem Internet nicht erreichbar. Administrativen Zugriff haben nur wenige, namentlich bekannte Konten mit Zwei-Faktor-Absicherung. Deine Termindaten werden von uns nicht eingesehen — Ausnahmen sind allein ein von dir ausdrücklich angefragter Supportfall, die Abwehr eines Sicherheitsvorfalls und gesetzliche Verpflichtungen. Änderungen und Zugriffe werden protokolliert.
Wie lange wir sie aufbewahren und wie du sie löschst: Solange die Verbindung besteht, halten wir die abgeglichenen Termine in einem Fenster von 30 Tagen in der Vergangenheit bis 400 Tagen in der Zukunft vor. Trennst du die Verbindung unter „Einstellungen → Kalender“, löschen wir die gespeicherten Google-Token sofort und unwiderruflich, melden den Änderungs-Benachrichtigungskanal bei Google ab und entfernen die Verknüpfung zwischen deinen und Googles Terminen; ein weiterer Zugriff auf dein Google-Konto ist damit ausgeschlossen. Termine, die bis dahin in deinen MAGSARO-Kalender übernommen wurden, bleiben als deine eigenen Einträge bestehen, damit dein Kalender nicht unbemerkt leer wird — du kannst sie im Kalender einzeln oder gesammelt löschen. Name, E-Mail-Adresse und Profilbild aus der Anmeldung mit Google gehören zu deinem Nutzerkonto und bleiben gespeichert, solange dieses Konto besteht. Löschst du dein Konto (Art. 17 DSGVO, formlos per E-Mail an office@akds.at), entfernen wir deinen gesamten Datenbereich einschließlich aller Termine, Anmeldedaten und Token; enthalten Sicherungskopien noch Restbestände, werden diese im regulären Rotationszyklus überschrieben. Unabhängig davon kannst du den Zugriff jederzeit direkt bei Google unter myaccount.google.com/permissions widerrufen.
Limited Use: Die Verwendung und Weitergabe von Informationen, die MAGSARO über Google-APIs erhält, erfolgt im Einklang mit der Google-API-Services-Nutzerdatenrichtlinie einschließlich der Anforderungen zur eingeschränkten Verwendung (Limited Use).
11. Daten der Besucher deiner Website
Wenn Besucher über das Kontaktformular, die Newsletter-Anmeldung, eine Terminbuchung oder den Live-Chat deiner Website Daten eingeben, verarbeiten wir diese in deinem Auftrag. Für diese Daten bist du der Verantwortliche und wir dein Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Einen entsprechenden Auftragsverarbeitungsvertrag (AVV) stellen wir dir zur Verfügung. Diese Daten liegen self-hosted auf unseren EU-Servern und gehören dir — du kannst sie jederzeit exportieren.
12. Empfänger / Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen – soweit erforderlich – Auftragsverarbeitungsverträge bestehen:
| Dienst | Zweck | Standort | Transfer |
|---|---|---|---|
| Hetzner Online GmbH | Server-Hosting & Objektspeicher | Nürnberg, Deutschland (EU) | Kein Drittlandtransfer |
| Anthropic PBC (Claude) | KI-Generierung von Texten & SEO-Analyse | USA | Standardvertragsklauseln (SCC) / EU-US Data Privacy Framework |
| OpenAI, L.L.C. | KI-Generierung von Texten & Logos (Fallback) | USA | Standardvertragsklauseln (SCC) / EU-US Data Privacy Framework |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung (Kreditkarte) | Irland (EU) / USA | Standardvertragsklauseln (SCC) |
| INWX GmbH & Co. KG | Domain-Registrierung & DNS | Berlin, Deutschland (EU) | Kein Drittlandtransfer |
| Plausible Analytics | Cookielose, anonyme Reichweitenmessung (self-hosted, EU) | EU | Kein Drittlandtransfer |
13. Drittlandtransfer
Einige Dienstleister (insbesondere Anthropic, OpenAI sowie ggf. Stripe, Apple und Google) verarbeiten Daten in den USA. Die Übermittlung ist durch Standardvertragsklauseln (SCC) der EU-Kommission und/oder eine Zertifizierung nach dem EU-US Data Privacy Framework abgesichert. Ein Restrisiko des Zugriffs durch US-Behörden lässt sich nicht vollständig ausschließen; hierüber klären wir transparent auf.
14. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist. Konto- und Vertragsdaten löschen wir nach Vertragsende, sofern keine gesetzlichen Aufbewahrungspflichten bestehen. Rechnungsrelevante Daten bewahren wir gemäß §132 BAO sieben Jahre auf. Server-Logs werden nur kurzfristig vorgehalten.
15. Deine Rechte
Dir stehen jederzeit folgende Rechte zu:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung genügt eine formlose Nachricht an office@akds.at.
16. Beschwerderecht
Du hast das Recht, dich bei einer Aufsichtsbehörde zu beschweren. Zuständig in Österreich ist die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb.gv.at.
17. Aktualität & Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Es gilt jeweils die hier veröffentlichte aktuelle Fassung.