Datenschutzerklärung

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung:

Orangize Digital
Inhaber: Naumche Joshevski
Brüderstraße 11
32547 Bad Oeynhausen
E-Mail: hello@dversum.com
Telefon: +49 (0) 15122031093

2. Art der verarbeiteten Daten

Im Rahmen der Nutzung der SaaS-Anwendung werden folgende Daten verarbeitet:

Account-Daten

  • Name
  • E-Mail-Adresse
  • Passwort (verschlüsselt gespeichert)

Organisationsdaten

  • Unternehmens- und Kundendaten des Nutzers
  • Rechnungsdaten
  • Angebotsdaten
  • Kundendaten
  • Lieferanteninformationen
  • Steuerliche Angaben
  • Zahlungsinformationen
  • Zeitbuchungen
  • Kalenderdaten
  • Support-Tickets
  • Whiteboard-Inhalte
  • Dokumente und Dateien

Technische Daten

  • IP-Adresse
  • Logfiles
  • Geräteinformationen
  • Zugriffsdaten

Zahlungsdaten

  • Abonnementinformationen
  • Zahlungsstatus
  • (Abwicklung über Stripe)

KI-Interaktionen

  • Vom Nutzer eingegebene Inhalte
  • Von KI generierte Inhalte

3. Zweck der Verarbeitung

Die Verarbeitung erfolgt zur:

  • Bereitstellung der SaaS-Anwendung
  • Vertragsdurchführung
  • Rechnungsstellung
  • Abonnementverwaltung
  • Supportabwicklung
  • System- und Sicherheitsüberwachung
  • Verbesserung der Funktionalität
  • Durchführung KI-gestützter Funktionen

Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Betrieb)

4. Hosting

Die Anwendung wird bei folgendem Anbieter gehostet:

Hetzner Online GmbH
Industriestr. 25
91710 Gunzenhausen
Deutschland

Die Server befinden sich in Deutschland. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag.

Backups erfolgen über die von Hetzner bereitgestellten Backup-Services.

5. Zahlungsabwicklung

Die Zahlungsabwicklung erfolgt über:

Stripe Payments Europe Ltd.

Stripe verarbeitet Zahlungsdaten eigenverantwortlich. Es gelten die Datenschutzbestimmungen von Stripe. Stripe setzt zur Betrugsprävention technisch notwendige Cookies ein, die ausschließlich auf Zahlungsseiten geladen werden.

6. KI-Dienstleister

Für KI-Funktionen werden folgende Anbieter genutzt:

  • OpenAI, Inc. (USA) — für den KI-Assistenten und Content-Generierung
  • Anthropic, PBC (USA) — als alternativer KI-Anbieter (BYOK)

Die Übermittlung erfolgt zur Durchführung der vom Nutzer angeforderten KI-Funktion. Es werden ausschließlich die vom Nutzer eingegebenen Inhalte sowie der für die Verarbeitung erforderliche Kontext übermittelt.

Es erfolgt eine Übermittlung in die USA. Die Übermittlung erfolgt auf Grundlage von Standardvertragsklauseln gemäß Art. 46 DSGVO.

Datenschutzmaßnahmen: Die Kommunikation mit KI-Anbietern erfolgt ausschließlich über verschlüsselte Verbindungen (TLS). API-Schlüssel werden serverseitig verschlüsselt gespeichert (AES-256-GCM). Bei BYOK (Bring Your Own Key) wird der vom Nutzer bereitgestellte Schlüssel pro Nutzer verschlüsselt und nur für die jeweilige Sitzung entschlüsselt. KI-Anbieter erhalten keinen Zugriff auf die Datenbank oder andere Nutzerdaten außerhalb der expliziten Anfrage.

Spracheingabe (Diktat): In Editoren (Kommentare, Seiten, Aufgabenbeschreibungen, Verträge) kann Text per Mikrofon diktiert werden. Eine Aufnahme erfolgt ausschließlich, solange der Nutzer sie aktiv gestartet hat. Die Audiodaten werden zur Umwandlung in Text an OpenAI, Inc. (USA) übermittelt und dort auf Grundlage von Standardvertragsklauseln gemäß Art. 46 DSGVO verarbeitet. dVersum speichert zu keinem Zeitpunkt Audiodaten, weder auf Servern noch in der Datenbank. Gespeichert wird ausschließlich der resultierende Text, sofern der Nutzer ihn speichert. Nutzt ein Nutzer Anthropic als KI-Anbieter (BYOK), erfolgt die Spracherkennung dennoch über OpenAI, da Anthropic keine Spracherkennung anbietet.

7. Google-Nutzerdaten (OAuth & Kalender)

Für die Anmeldung und Kalender-Synchronisation kann Google OAuth genutzt werden.

Verarbeitete Google-Nutzerdaten:

  • Google-Account-ID und Profilinformationen (Name, E-Mail)
  • OAuth-Zugriffstoken und Aktualisierungstoken
  • Kalenderereignisse (Titel, Datum, Uhrzeit, Beschreibung, Teilnehmer, Standort)
  • Google Meet-Links (bei Erstellung über die Anwendung)

Die Nutzung erfolgt nur nach ausdrücklicher Zustimmung des Nutzers über den Google-Autorisierungsprozess.

Weitergabe und Übermittlung von Google-Nutzerdaten:

Google-Nutzerdaten werden nicht an Dritte verkauft, vermietet oder zu Werbezwecken weitergegeben. Die Daten werden ausschließlich für den vom Nutzer angeforderten Zweck (Kalender-Synchronisation) verarbeitet. Eine Weitergabe erfolgt nur in folgenden Fällen:

  • Hosting-Anbieter (Hetzner): Kalenderdaten werden auf Servern in Deutschland gespeichert. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag.
  • KI-Assistent (nur auf explizite Nutzeranfrage): Wenn der Nutzer den KI-Assistenten aktiv zu Kalendereinträgen befragt, kann der relevante Kontext an den konfigurierten KI-Anbieter (OpenAI oder Anthropic) übermittelt werden. Dies geschieht nur auf ausdrückliche Anweisung des Nutzers.

Schutz von Google-Nutzerdaten:

  • OAuth-Tokens werden serverseitig verschlüsselt gespeichert (AES-256-GCM)
  • Die gesamte Kommunikation erfolgt über TLS-verschlüsselte Verbindungen
  • Zugriff auf Kalenderdaten ist durch rollenbasierte Berechtigungen auf den jeweiligen Nutzer beschränkt
  • Der Nutzer kann die Google-Verbindung jederzeit in den Einstellungen trennen, wodurch alle gespeicherten Tokens und synchronisierten Kalenderdaten gelöscht werden
  • Multi-Tenant-Architektur stellt sicher, dass Daten verschiedener Organisationen strikt getrennt sind

Die Nutzung von Google-Nutzerdaten entspricht den Google API Services User Data Policy einschließlich der Limited Use Requirements.

8. Telegram-Integration

Bei Nutzung der optionalen Telegram-Integration werden folgende Daten verarbeitet:

  • Telegram-ID und Benutzername
  • Chat-Inhalte im Rahmen der KI-Interaktion

Telegram ist ein externer Anbieter (Telegram FZ-LLC, Dubai). Es gelten deren Datenschutzbestimmungen. Die Verbindung kann vom Nutzer jederzeit in den Einstellungen getrennt werden.

9. E-Mail-Versand (Resend)

Für den Versand transaktionaler E-Mails (Rechnungen, Angebote, Mahnungen, Benachrichtigungen, Passwort-Zurücksetzungen) sowie den Empfang eingehender E-Mails (Beleg-Weiterleitung, Support-Postfach) nutzen wir:

Resend, Inc.
2261 Market Street #5039
San Francisco, CA 94114, USA
resend.com/legal/privacy-policy

Verarbeitete Daten: E-Mail-Adressen (Absender und Empfänger), Betreff, Nachrichteninhalt, Anhänge, Versanddatum, Zustellstatus.

Zweck: Versand und Empfang von E-Mails im Rahmen der Vertragsdurchführung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kommunikation).

Es erfolgt eine Übermittlung in die USA. Die Übermittlung ist durch Standardvertragsklauseln gemäß Art. 46 DSGVO sowie die Zertifizierung von Resend nach dem EU-US Data Privacy Framework abgesichert. Mit Resend besteht ein Auftragsverarbeitungsvertrag.

10. Schriftarten (Google Fonts)

Auf einzelnen Marketing-Seiten wird die Schriftart "Caveat" über den Dienst Google Fonts der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland) eingebunden. Beim Laden der Schriftart wird eine Verbindung zu Google-Servern hergestellt, wobei die IP-Adresse des Nutzers an Google übermittelt werden kann.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einheitlichen Darstellung des Markenauftritts).

Eine Übermittlung in die USA kann nicht ausgeschlossen werden. Google ist nach dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: policies.google.com/privacy.

11. Cookies und Tracking-Technologien

Wir setzen Cookies und vergleichbare Speichertechnologien (z. B. localStorage) ein. Diese werden in drei Kategorien eingeteilt: technisch notwendig, Statistik und Marketing.

Statistik- und Marketing-Technologien werden ausschließlich nach Ihrer ausdrücklichen Einwilligung über das Cookie-Banner geladen (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Sie können Ihre Einwilligung jederzeit über den Link "Cookie-Einstellungen ändern" im Footer widerrufen. Technisch notwendige Cookies sind gemäß § 25 Abs. 2 Nr. 2 TDDDG von der Einwilligungspflicht ausgenommen.

11.1 Technisch notwendige Cookies

Herausgeber: Orangize Digital (Verantwortlicher dieser Website)

Zweck: Bereitstellung der vom Nutzer angeforderten Funktionen (Login, Sprachwahl, Designwahl, Cookie-Entscheidung, Zahlungsabwicklung).

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b und lit. f DSGVO.

NameTypLebensdauerZweck
auth_tokenCookie7 TageAuthentifizierung (JWT)
consent_v1Cookie12 MonateSpeichert die Cookie-Einwilligung
i18n_localeCookie12 MonateSpracheinstellung
theme-preferencelocalStorageunbegrenztGewähltes Design (Hell/Dunkel/System)
sidebar-nav-preferenceslocalStorageunbegrenztSidebar-Konfiguration
Stripe-CookiesCookiebis zu 12 MonateBetrugsprävention bei Zahlungen (nur auf Zahlungsseiten)

11.2 Statistik — Umami (nur mit Einwilligung)

Herausgeber: Orangize Digital (selbst gehostete Instanz von Umami, betrieben unter stat.dversum.com auf Servern der Hetzner Online GmbH in Deutschland)

Beschreibung: Umami ist eine datenschutzfreundliche, selbst gehostete Web-Analyselösung. Es werden keine Daten an Dritte übermittelt; sämtliche Reichweitenmessung erfolgt auf unseren eigenen Servern.

Erhobene Daten: besuchte Seiten, Verweildauer, Klickpfad, Referrer-URL, Browser-Typ, Browser-Sprache, Bildschirmauflösung, Gerätetyp, ungefährer Standort (Land); IP-Adressen werden nicht gespeichert.

Zweck: Reichweitenmessung und Optimierung des Webauftritts.

Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Drittlandtransfer: Keiner. Die Daten werden ausschließlich in Deutschland gespeichert.

NameLebensdauerBeschreibung
umami.sessionSessionSitzungs-ID zur Erkennung wiederkehrender Seitenaufrufe innerhalb einer Sitzung. Kein Cross-Site-Tracking.

11.3 Marketing — Meta Pixel (nur mit Einwilligung)

Herausgeber: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland (Mutterkonzern: Meta Platforms, Inc., 1 Hacker Way, Menlo Park, CA 94025, USA)

Beschreibung: Das Meta Pixel (auch Facebook Pixel) ist ein Tracking-Tool für Conversion-Messung und Remarketing auf Facebook und Instagram. Nach Ihrer Einwilligung wird das Pixel beim Aufruf unserer Website geladen und protokolliert Seitenaufrufe sowie definierte Ereignisse (z. B. Aufruf der Registrierung, abgeschlossene Registrierung).

Erhobene Daten: IP-Adresse, Browser- und Geräteinformationen, Referrer-URL, besuchte Seiten, ausgelöste Ereignisse, Facebook-User-ID (falls bei Facebook eingeloggt), gehashte Kontaktdaten zur Conversion-Zuordnung.

Zweck: Conversion-Messung von Werbeanzeigen, Erstellung von Custom Audiences und Lookalike Audiences, Retargeting.

Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Drittlandtransfer: Eine Übermittlung in die USA findet statt. Sie ist durch Standardvertragsklauseln gemäß Art. 46 DSGVO sowie die Zertifizierung von Meta nach dem EU-US Data Privacy Framework abgesichert. Nach dem Schrems-II-Urteil ist ein Zugriff durch US-Behörden auf übermittelte Daten nicht vollständig auszuschließen.

Gemeinsame Verantwortlichkeit: Für die Erhebung der Daten durch das Pixel und die Übermittlung an Meta sind wir und Meta gemeinsam Verantwortliche im Sinne des Art. 26 DSGVO. Die Vereinbarung finden Sie unter facebook.com/legal/controller_addendum.

Datenschutzerklärung von Meta: facebook.com/privacy/policy

NameLebensdauerBeschreibung
_fbp90 TageIdentifiziert den Browser für Conversion-Messung und Anzeigenausspielung.
_fbc90 TageSpeichert die letzte Klick-Quelle (Facebook-Klick-ID) zur Conversion-Zuordnung.
fr90 TageWird von Meta gesetzt, wenn Sie bei Facebook eingeloggt sind, zur Werbeausspielung.

12. Lead-Tracking und Conversion-Messung

Wir nutzen auf dieser Website einen serverseitigen Tracking-Dienst zur Erfassung von Kontaktanfragen und deren Zuordnung zu Werbemaßnahmen. Betreiber des Dienstes ist dVersum. Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) an der Messung der Wirksamkeit unserer Werbemaßnahmen.

Welche Daten werden erhoben?

  • Eine zufällige Besucher-ID (als serverseitiges Cookie „_tid")
  • Besuchte Seiten und Zeitpunkte der Seitenaufrufe
  • Klick-IDs aus Werbekampagnen: GCLID, GBraid und WBraid von Google Ads, FBCLID von Meta
  • UTM-Parameter zur Kampagnenzuordnung (utm_source, utm_medium, utm_campaign, utm_term, utm_content)
  • Bei Formularabsendung: die eingegebenen Kontaktdaten
  • Technische Verbindungsdaten: IP-Adresse (zur Spam- und Bot-Erkennung) sowie User-Agent (zur Geräte-Klassifizierung Mobil, Tablet oder Desktop)

Interaktions-Erfassung

Zusätzlich werden bestimmte Interaktionen erfasst, soweit für die Kampagnen-Optimierung relevant:

  • Scroll-Tiefe innerhalb einer Seite
  • Verweildauer auf einer Seite

Es werden hierbei keine Eingaben aus Formularfeldern und keine biometrischen Daten erfasst.

Zweck der Verarbeitung

Die Daten dienen ausschließlich der Zuordnung von Kontaktanfragen zu den jeweiligen Werbemaßnahmen (Offline-Conversion-Tracking) sowie der Optimierung der Werbekampagnen. Es erfolgt keine Profilbildung, kein Cross-Site-Tracking und keine Weitergabe an Dritte zu Werbezwecken.

Übermittlung an Werbeplattformen

Die Conversion-Daten aus Formularabsendungen sowie aus konfigurierten Interaktionsereignissen werden nach Prüfung serverseitig an Google Ads und Meta übermittelt. Dabei werden ausschließlich die im Bereich „Welche Daten werden erhoben" beschriebenen Kennungen und Beträge übertragen. Für die Übermittlung an Meta werden Kontaktdaten wie E-Mail-Adresse und Telefonnummer vor dem Versand mit dem Verfahren SHA-256 hashverschlüsselt; im Klartext verlässt diese Information unsere Server nicht.

Speicherdauer

Die Besucher-ID und zugehörige Tracking-Daten werden nach 90 Tagen automatisch gelöscht. Die Verarbeitung erfolgt auf Servern innerhalb der Europäischen Union (Standort Deutschland).

Auftragsverarbeitung

Für den Betrieb des Tracking-Dienstes besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO mit dem technischen Dienstleister.

Ihre Rechte

Sie können der Verarbeitung jederzeit widersprechen, indem Sie das Cookie „_tid" in Ihrem Browser löschen oder uns unter den im Impressum genannten Kontaktdaten kontaktieren. Es besteht ein Recht auf Auskunft, Berichtigung, Löschung und Einschränkung der Verarbeitung sowie ein Beschwerderecht bei der zuständigen Aufsichtsbehörde.

Tracking-Domain

stat.dversum.com

13. Speicherdauer

Personenbezogene Daten werden gespeichert:

  • solange das Nutzerkonto besteht
  • bis zur Kündigung
  • entsprechend gesetzlicher Aufbewahrungspflichten (z. B. steuerrechtliche Fristen gemäß AO: bis zu 10 Jahre)

Nach Kontolöschung werden personenbezogene Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

14. Datensicherheit

Zum Schutz personenbezogener Daten werden folgende technische und organisatorische Maßnahmen eingesetzt:

  • TLS-Verschlüsselung der gesamten Kommunikation
  • Verschlüsselte Speicherung sensibler Daten (AES-256-GCM)
  • Hosting in deutschen Rechenzentren (Hetzner)
  • Rollenbasierte Zugriffskontrolle
  • Multi-Tenant-Datentrennung pro Organisation
  • Regelmäßige Backups
  • Zwei-Faktor-Authentifizierung (TOTP) als optionaler Kontozugang
  • Passwörter werden ausschließlich als bcrypt-Hash gespeichert

15. Keine automatisierte Entscheidungsfindung

Es findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt. Insbesondere die KI-Funktionen der Anwendung (KI-Assistent, Content-Generierung, proaktive Hinweise) liefern Vorschläge und Hilfen; alle rechtlich oder wirtschaftlich erheblichen Entscheidungen (z. B. Rechnungs- oder Mahnversand, Vertragsschluss) werden ausschließlich durch den Nutzer ausgelöst.

16. Rechte der betroffenen Personen

Nutzer haben das Recht auf:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO)

Zur Ausübung dieser Rechte wenden Sie sich bitte an: hello@dversum.com

Es besteht zudem ein Beschwerderecht bei der zuständigen Aufsichtsbehörde:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestr. 2-4, 40213 Düsseldorf
www.ldi.nrw.de

17. Aktualität

Stand: Juni 2026

Diese Datenschutzerklärung wird bei Bedarf aktualisiert, um Änderungen der Datenverarbeitung oder gesetzlicher Anforderungen zu berücksichtigen.