Datenschutz
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website besuchen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Ausführliche Informationen zum Thema Datenschutz entnehmen Sie dieser Datenschutzerklärung.
Diese Erklärung gilt zugleich für den Dienst Abel Belege unter belege.abel-automation.de. Was dort verarbeitet wird und in welcher Rolle, steht in Abschnitt 5.
Datenerfassung auf dieser Website
Wer ist verantwortlich für die Datenerfassung auf dieser Website?
Béla Nicolai Abel
Nedlitzer Straße 16a
14469 Potsdam
E-Mail: bela@abel-automation.de
Telefon: +49 177 655 2119
Wie erfasse ich Ihre Daten?
Ihre Daten werden zum einen dadurch erhoben, dass Sie mir diese mitteilen. Hierbei kann es sich z. B. um Daten handeln, die Sie in das Kontaktformular eingeben. Andere Daten werden automatisch beim Besuch der Website durch die IT-Systeme des Hosting-Anbieters erfasst (technische Zugriffsdaten).
Wofür nutze ich Ihre Daten?
Ein Teil der Daten wird erhoben, um eine fehlerfreie Bereitstellung der Website zu gewährleisten. Wenn Sie über das Kontaktformular eine Anfrage stellen, werden Ihre Daten ausschließlich zur Bearbeitung Ihrer Anfrage verwendet.
Welche Rechte haben Sie?
Sie haben jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch bezüglich Ihrer gespeicherten Daten (Art. 15–21 DSGVO). Außerdem steht Ihnen ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu.
2. Hosting
Diese Website wird von Netlify, Inc. (2325 3rd Street, Suite 215, San Francisco, CA 94107, USA) gehostet. Beim Aufruf der Seite werden technische Zugriffsdaten (insb. IP-Adresse, Zeitstempel, abgerufene Ressource, User-Agent) automatisch verarbeitet, um die Auslieferung der Inhalte zu ermöglichen.
Netlify ist nach dem EU-U.S. Data Privacy Framework zertifiziert; die Datenübermittlung in die USA erfolgt auf dieser Grundlage sowie ergänzend über Standardvertragsklauseln (Art. 46 DSGVO). Weitere Informationen: Netlify Privacy Policy.
Die Nutzung von Netlify erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen, sicheren und schnellen Bereitstellung der Website).
Domain-Verwaltung: Die Domain abel-automation.de ist bei der IONOS SE (Elgendorfer Str. 57, 56410 Montabaur) registriert; IONOS verwaltet ausschließlich DNS- und Domain-Dienste, es werden keine Seiteninhalte über IONOS ausgeliefert.
3. Allgemeine Hinweise und Pflichtinformationen
Datenschutz
Ich nehme den Schutz Ihrer persönlichen Daten sehr ernst und behandle sie vertraulich entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Verantwortliche Stelle
Béla Nicolai Abel
Nedlitzer Straße 16a
14469 Potsdam
E-Mail: bela@abel-automation.de
Telefon: +49 177 655 2119
Speicherdauer
Konkrete Speicherdauern je Verarbeitungszweck:
- Kontaktanfragen ohne Vertragsabschluss (Mail, Telefon, Formular): bis zu 6 Monate nach abschließender Bearbeitung, danach Löschung.
- Buchungs-/Vertragskunden: bis zur vollständigen Vertragserfüllung sowie für die Dauer gesetzlicher Aufbewahrungsfristen (insbesondere § 257 HGB, § 147 AO – i. d. R. 6 bzw. 10 Jahre nach Geschäftsjahresende).
localStorage abel_lang: bis Sie ihn manuell oder durch Browser-Reset löschen. Wird nicht an mich übermittelt.localStorage abel_consent_v2: bis Sie ihn unter Abschnitt 6 zurücksetzen oder durch Browser-Reset löschen. Wird nicht an mich übermittelt.- Cookies von Google Analytics (
_ga,_ga_<Kennung>): 13 Monate ab dem letzten Besuch. Werden nur gesetzt, wenn Sie in Abschnitt 6 zugestimmt haben. Die zugehörigen Auswertungsdaten bei Google werden nach 14 Monaten gelöscht. - Server-Log-Dateien beim Hoster Netlify: nach Auskunft des Anbieters maximal 30 Tage, anschließend automatische Löschung bzw. Anonymisierung.
- Daten aus dem Dienst Abel Belege (Belege, Konto, Zugänge, Sicherungen): eigene Fristen, aufgeschlüsselt in Abschnitt 5.
Soweit innerhalb dieser Erklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei mir, bis der Zweck für die Datenverarbeitung entfällt. Gesetzliche Aufbewahrungsfristen bleiben unberührt.
Rechtsgrundlagen
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung / vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse
Widerruf Ihrer Einwilligung
Eine bereits erteilte Einwilligung können Sie jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt davon unberührt.
Beschwerderecht
Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg
Stahnsdorfer Damm 77, 14532 Kleinmachnow
Telefon: +49 33203 356-0
E-Mail: poststelle@lda.brandenburg.de
Website: www.lda.brandenburg.de
4. Datenerfassung auf dieser Website
Server-Log-Dateien
Der Hosting-Provider (Netlify) erhebt und speichert automatisch Informationen in Server-Log-Dateien, die Ihr Browser übermittelt:
- Browsertyp und Browserversion
- Verwendetes Betriebssystem
- Referrer-URL
- Hostname des zugreifenden Rechners
- Uhrzeit der Serveranfrage
- IP-Adresse (gekürzt)
Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Kontaktformular
Wenn Sie mir per Kontaktformular Anfragen zukommen lassen, werden Ihre Angaben aus dem Anfrageformular inklusive Kontaktdaten zwecks Bearbeitung der Anfrage und für Anschlussfragen bei mir gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) i.V.m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via Checkbox vor Versand).
Übermittelt werden die von Ihnen ausgefüllten Felder: Name, E-Mail-Adresse, optional Telefonnummer, Themenbereich („Interesse") sowie Ihre Nachricht. Zusätzlich wird ein nicht sichtbares Honeypot-Feld erfasst, das ausschließlich der Spam-Erkennung dient und keine personenbezogenen Daten enthält.
Mitgesendet werden außerdem zwei technische Angaben: die Sprache der aufgerufenen Seite
(damit die Antwort in derselben Sprache verfasst wird) und, falls vorhanden, die
Kampagnenkennung aus der aufgerufenen Adresse (die üblichen Parameter
utm_source, utm_medium, utm_campaign und utm_content).
Damit erkenne ich, über welchen Weg eine Anfrage entstanden ist, etwa über einen Brief oder eine
Anzeige. Diese Kennung bezeichnet immer nur die Kampagne, nie eine einzelne Person,
und sie wird nur für die Dauer Ihres Besuchs im Browser gehalten.
Verarbeitungs-Pipeline (Auftragsverarbeitung gemäß Art. 28 DSGVO): Das Formular sendet die Daten zunächst an eine Verarbeitungs-Funktion auf Netlify, Inc. (44 Montgomery Street, Suite 300, San Francisco, CA 94104, USA), dem Hosting-Anbieter dieser Website. Von dort werden die Daten verschlüsselt an meinen Automations-Server weitergeleitet, der bei der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen; Serverstandort Falkenstein, Deutschland) betrieben wird und auf dem die Workflow-Automatisierung n8n läuft. Anschließend werden die Daten innerhalb meiner Verantwortung an folgende Auftragsverarbeiter weitergegeben:
- Anthropic, PBC (548 Market Street, San Francisco, CA 94104, USA) – KI-gestützte Vorklassifizierung und Antwort-Entwurfserstellung („Claude"). Verarbeitet werden Name, E-Mail, Themenbereich und Nachrichtentext zur Lead-Bewertung und automatischen Antwortvorbereitung. Die Verarbeitung erfolgt über einen geschäftlichen API-Zugang; auf dieser Grundlage werden Ihre Daten nicht zum Training von KI-Modellen verwendet.
- Brevo GmbH (Köpenicker Straße 126, 10179 Berlin) – Versand der automatischen Eingangsbestätigung an Sie per E-Mail.
- HubSpot Germany GmbH (Anschrift für Mitteilungen: HubSpot House, One Sir John Rogerson's Quay, Dublin 2, Irland) – mein CRM. Gespeichert werden Name, E-Mail-Adresse, Firma, Datum der Anfrage und der nächste geplante Schritt, damit ich Ihre Anfrage nachverfolgen kann. Mein Konto liegt im Rechenzentrum der Europäischen Union in Frankfurt am Main.
- Slack Technologies LLC (500 Howard Street, San Francisco, CA 94105, USA) – interne Sofort-Benachrichtigung an mich über den Eingang Ihrer Anfrage.
- Microsoft Corporation (One Microsoft Way, Redmond, WA 98052, USA) – interne E-Mail-Benachrichtigung an meine Outlook-Adresse.
Mit allen genannten Drittland-Anbietern bestehen Auftragsverarbeitungs-Verträge auf Basis der EU-Standardvertragsklauseln (SCC) sowie ergänzende Schutzmaßnahmen (Verschlüsselung in Übertragung und Speicherung). Eine Zusammenführung mit anderen Datenquellen oder eine Weitergabe zu Werbezwecken findet nicht statt. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft per E-Mail an bela@abel-automation.de widerrufen; die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.
Potenzial-Check für Vereine (bis 7. Oktober 2026)
Bis zum 7. Oktober 2026 stand auf der Seite /potenzial-check.html ein separates 8-Fragen-Formular für Vereine bereit (Vereinsbuchhaltung, SKR-49, Mitgliedsbeitrags-Workflow, Schatzmeister-Zeit). Das Formular ist abgeschaltet, neue Angaben nehme ich darüber nicht mehr entgegen. Für Angaben, die bis dahin eingegangen sind, gilt weiter: Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) i.V.m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via Checkbox vor Versand).
Übermittelt wurden: E-Mail-Adresse (Pflicht für die Rückmeldung), optional der Name, die Antworten auf die acht Fragen (Software-Stack, Mitglieder-Anzahl, Spenden-Anteil, SKR-Schlüssel, Banking-Sync-Beschreibung, Mahnwesen-Beschreibung, Vorstands-Rhythmus, Schatzmeister-Stunden pro Monat) sowie zwei nicht sichtbare Honeypot-Felder zur Spam-Erkennung.
Verarbeitungs-Pipeline: Die Daten gingen über eine Verarbeitungs-Funktion auf Netlify, Inc. (USA) verschlüsselt an meinen Automations-Server bei der Hetzner Online GmbH (Serverstandort Falkenstein, Deutschland) und wurden dort vom Workflow n8n verarbeitet. Anschließend wurden sie an folgende Auftragsverarbeiter weitergegeben:
- Brevo GmbH (Köpenicker Straße 126, 10179 Berlin) – Versand der Eingangs- und Rückmeldungs-E-Mail (Honest-Phase-Auto-Reply) an Sie sowie der internen Benachrichtigung mit Ihren Antworten an meine Adresse.
- Slack Technologies LLC (500 Howard Street, San Francisco, CA 94105, USA) - interne Sofort-Benachrichtigung an mich über den Eingang Ihrer Antworten.
Ihre Antworten werden anders als beim allgemeinen Kontaktformular nicht automatisch durch eine KI-Vorklassifizierung verarbeitet und nicht automatisch in meinem CRM gespeichert. Sie bleiben in meiner E-Mail-Inbox und im n8n-Workflow-Execution-Log mit einer Retention von 90 Tagen. Bei Bedarf übertrage ich Ihre Anfrage manuell ins interne CRM, wenn daraus ein konkretes Erstgespräch wird – darüber informiere ich Sie in meiner Antwort.
Sie können Ihre Einwilligung jederzeit per E-Mail an bela@abel-automation.de widerrufen. Eine erfolgte Verarbeitung bleibt rechtmäßig; gespeicherte Daten werden auf Wunsch gelöscht.
Terminbuchung über Cal.eu
Für die Terminbuchung nutze ich den Dienst Cal.eu (Anbieter: Cal.com, Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA). Der Buchungskalender ist auf dieser Website nicht eingebettet. An den entsprechenden Stellen steht lediglich ein gewöhnlicher Link, der sich in einem neuen Fenster öffnet.
Das bedeutet: Solange Sie diesen Link nicht anklicken, wird keine Verbindung zu Cal-Servern aufgebaut und Ihre IP-Adresse nicht dorthin übertragen. Es ist dafür auch keine Einwilligung nötig, weil auf dieser Website nichts von Cal geladen wird. Erst mit Ihrem Klick verlassen Sie diese Seite, und ab diesem Zeitpunkt gilt die Datenschutzerklärung von Cal.com.
Sollte ich den Kalender künftig direkt einbetten, geschieht das ausschließlich nach ausdrücklicher Einwilligung. Die Kategorie Externe Dienste im Einwilligungsfenster ist dafür bereits angelegt und steht heute auf abgelehnt, weil es nichts zu laden gibt.
Wenn Sie auf der Seite von Cal.eu einen Termin buchen, werden die dort von Ihnen eingegebenen Daten (Name, E-Mail-Adresse, gegebenenfalls weitere Angaben) an Cal.eu übermittelt und zur Terminverwaltung verarbeitet. Rechtsgrundlage ist dann Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung).
Da Cal.com, Inc. in den USA ansässig ist, erfolgt dabei eine Datenübermittlung in ein Drittland. Cal.com verarbeitet Daten auf Grundlage der EU-Standardvertragsklauseln. Weitere Informationen finden Sie in der Datenschutzerklärung von Cal.eu: cal.com/privacy.
Anfrage per E-Mail oder Telefon
Wenn Sie mich per E-Mail oder Telefon kontaktieren, wird Ihre Anfrage inklusive aller daraus hervorgehenden personenbezogenen Daten zum Zwecke der Bearbeitung bei mir gespeichert. Diese Daten gebe ich nicht ohne Ihre Einwilligung weiter.
5. Der Dienst „Abel Belege" (belege.abel-automation.de)
Dieser Abschnitt betrifft ausschließlich Kundinnen und Kunden des Dienstes Abel Belege. Wer nur diese Website besucht, ist davon nicht betroffen; dafür gelten die Abschnitte 2 bis 4.
Zwei getrennte Rollen
Beim Betrieb des Dienstes verarbeite ich zwei Arten von Daten, und meine Rolle ist dabei unterschiedlich:
- Konto-, Vertrags- und Abrechnungsdaten des Kunden: Hier bin ich Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Was damit geschieht, steht unten unter „Konto und Vertrag".
- Belegdaten und die darin enthaltenen Daten Dritter (etwa Namen von Lieferanten, Rechnungsanschriften, Beträge): Hier bin ich Auftragsverarbeiter nach Art. 28 DSGVO und handle ausschließlich nach Weisung des Kunden. Grundlage ist der Vertrag zur Auftragsverarbeitung unter abel-automation.de/avv.html, der vor der ersten Verarbeitung geschlossen wird. Verantwortlich für diese Daten ist der Kunde, nicht ich. Betroffene Personen wenden sich mit ihren Rechten aus Art. 15 bis 21 DSGVO deshalb an den Kunden; erreicht mich eine solche Anfrage, leite ich sie an ihn weiter und beantworte sie nicht selbst.
Konto und Vertrag
Bei der Registrierung erhebe ich: Firmenname und Anschrift, E-Mail-Adresse, Passwort (gespeichert wird nur ein nicht rückrechenbarer Hash, nie das Passwort selbst), auf Wunsch die Umsatzsteuer-Identifikationsnummer, die Angabe zur Kleinunternehmerregelung nach § 19 UStG sowie die Erklärung, dass der Zugang gewerblich oder selbstständig beruflich genutzt wird. Wer einer beruflichen Schweigepflicht unterliegt, teilt mir das nach § 11 Abs. 3 der Allgemeinen Geschäftsbedingungen zusätzlich mit; auch diese Mitteilung wird gespeichert.
Eine angegebene Umsatzsteuer-Identifikationsnummer prüfe ich gegen den Bestätigungsdienst der Europäischen Kommission (MIAS/VIES). Dabei werden die Nummer und der Firmenname an diesen Dienst übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den umsatzsteuerlichen Nachweispflichten.
Beim Abschluss eines Abonnements werden zusätzlich der Zeitpunkt der Bestellung, die gewählte Mengenstufe und die Fassung der Allgemeinen Geschäftsbedingungen und des Vertrags zur Auftragsverarbeitung gespeichert, denen zugestimmt wurde. Das ist der gesetzlich verlangte Nachweis nach § 312j Abs. 3 BGB und Grundlage der Vertragsbestätigung nach § 312f BGB.
Herkunft der Anmeldung. Ruft jemand die Produktseite über einen gekennzeichneten
Weg auf, etwa über den QR-Code eines gedruckten Flyers oder einen Link aus einem Beitrag, dann
stehen in der aufgerufenen Adresse die üblichen Kampagnenparameter
utm_source, utm_medium, utm_campaign und
utm_content. Diese Angaben reiche ich innerhalb der Produktseite bis zum
Registrierungsformular durch und speichere sie einmalig beim Konto. Sie sagen mir, über welchen
Weg ein Konto entstanden ist, damit ich weiß, welche Kampagne sich lohnt. Die Kennung bezeichnet
immer nur die Kampagne, nie eine einzelne Person, und sie wird nicht mit Diensten
Dritter zusammengeführt. Es wird dafür kein Cookie gesetzt und nichts auf Ihrem Gerät gespeichert:
die Angaben stehen in der Adresse und werden beim Absenden des Formulars mit übergeben. Ruft
jemand die Seite ohne solche Parameter auf, bleibt das Feld leer. Die Angabe wird zusammen mit dem
Konto gelöscht.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungs- und Nachweispflichten), für die Herkunft der Anmeldung Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erfolgsmessung der eigenen Werbung).
Zugriff auf das Postfach und die Cloud-Ablage
Der Dienst holt Belege aus einem Postfach, das der Kunde selbst anbindet, und legt sie in einer Cloud-Ablage ab, die der Kunde selbst bereitstellt (etwa OneDrive oder Google Drive). Dafür speichere ich entweder die Zugangsdaten des Postfachs oder ein Zugriffstoken des Cloud-Anbieters. Beides wird verschlüsselt gespeichert (AES-256-GCM) und nur zur Laufzeit für den jeweiligen Abruf entschlüsselt.
Der Vorfilter, der entscheidet, ob eine Nachricht überhaupt genauer angesehen wird, liest ausschließlich Absender, Betreff und die Art der Anhänge. Der Nachrichtentext wird dabei nicht gelesen. Nachrichten, die er als nicht belegrelevant einstuft, werden nur mit ihrer technischen Nachrichtenkennung und dem Grund der Aussortierung vermerkt, nicht mit ihrem Inhalt.
Die Cloud-Ablage selbst ist kein Unterauftragsverarbeiter von mir. Sie steht im Vertragsverhältnis des Kunden zu seinem Anbieter, und der Kunde verantwortet sie selbst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, im Verhältnis zu den Belegdaten Art. 28 DSGVO.
Belegerkennung mit künstlicher Intelligenz (Amazon Bedrock)
Um aus einem Beleg Datum, Lieferant, Betrag und Steuersatz auszulesen, setze ich Amazon Bedrock der Amazon Web Services EMEA SARL (38 Avenue John F. Kennedy, L-1855 Luxemburg) ein. Eingestellt ist die Region Frankfurt am Main (eu-central-1). Amazon verteilt die Last dabei über einen Verbund von Rechenzentren, der ausschließlich innerhalb der Europäischen Union liegt; eine einzelne Anfrage kann darin auch in einem anderen Rechenzentrum der Union bearbeitet werden. Eine Übermittlung in ein Drittland findet nicht statt: Die Anwendung verweigert den Dienst, wenn eine Region außerhalb der Europäischen Union eingestellt ist, und das ist im Programmablauf erzwungen und nicht bloß eine Einstellung.
Die Belegdatei wird ausschließlich für die Dauer der Erkennung an diesen Dienst übergeben und danach dort nicht weiter vorgehalten. So ist es auch in Anlage 2 des Vertrags zur Auftragsverarbeitung festgehalten.
Keine automatisierte Entscheidung: Das Ergebnis der Erkennung ist ein Vorschlag zur Vorbereitung der Buchhaltung. Er wird erst wirksam, wenn der Kunde ihn prüft und freigibt. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt, und es wird nichts selbsttätig gebucht.
Zahlungsabwicklung
Die Zahlungen wickelt Stripe Payments Europe, Limited (Irland) ab; sie ist nach den Stripe-Nutzungsbedingungen die Vertragspartnerin für den Europäischen Wirtschaftsraum. Stripe verarbeitet die Zahlungs- und Kontaktdaten des Kunden als eigenständig Verantwortlicher, nicht in meinem Auftrag; es gilt daher die Datenschutzerklärung von Stripe (stripe.com/de/privacy). Ich selbst erhalte von Stripe nur die Kennung des Zahlungskontos, den Status des Abonnements und die Rechnungsdaten. Zahlungsmittel wie vollständige Kartennummern sehe ich zu keinem Zeitpunkt. Auf die Belegdaten hat Stripe keinen Zugriff.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Betrieb des Dienstes und Systemnachrichten
Der Dienst läuft nicht bei Netlify, sondern auf Servern der Hetzner Online GmbH (Industriestraße 25, 91710 Gunzenhausen) im Rechenzentrum Falkenstein, Deutschland. Systemnachrichten des Dienstes, etwa die Meldung über einen abgeschlossenen Lauf oder eine Störung, versendet die Brevo GmbH (Köpenicker Straße 126, 10179 Berlin) innerhalb der Europäischen Union. Diese Nachrichten enthalten Zählwerte und Störungshinweise, aber keine Beleginhalte, keine Beträge und keine Namen von Geschäftspartnern.
Beide Unternehmen sind Unterauftragsverarbeiter. Die vollständige und verbindliche Liste mit Leistung, Ort der Verarbeitung und Zugriffsmöglichkeit steht in Anlage 2 des Vertrags zur Auftragsverarbeitung unter abel-automation.de/avv.html. Einen beabsichtigten Wechsel teile ich vorher in Textform mit.
Kundenbetreuung im CRM
Sobald ein Inhaber die E-Mail-Adresse seines Kontos bestätigt hat, lege ich ihn in meinem CRM bei der HubSpot Germany GmbH an (Anschrift für Mitteilungen: HubSpot House, One Sir John Rogerson's Quay, Dublin 2, Irland). Übertragen werden nur die E-Mail-Adresse, der Firmenname, die Herkunft der Anmeldung (siehe oben), eine technische Kontonummer und das Ende der Testphase. Später kommen der Stand des Abonnements dazu: ob es läuft, gekündigt ist oder eine Zahlung offen ist, die gewählte Mengenstufe und der monatliche Betrag.
Nie übertragen werden Belege und ihre Inhalte, Lieferanten, Beträge aus Belegen, die Namen von Büchern oder Mandanten und die Daten eingeladener Nutzer. Gehört ein Buch zu einer Organisation mit mehreren Büchern, etwa einer Kanzlei, übertrage ich gar nichts. So erfährt HubSpot auch nicht, für wen ein Kunde arbeitet.
Ich nutze diese Angaben, um den Überblick über meine Kunden zu behalten, mich am Ende der Testphase telefonisch zu melden und bei einer Kündigung oder einer offenen Zahlung nachzufragen. Eine Werbemail verschickt das CRM nicht. Wird ein Konto gelöscht, das nur zum Testen angelegt war, lösche ich auch den Eintrag im CRM. War jemand zahlender Kunde, bleibt der Eintrag mit dem Vermerk „gelöscht“ stehen, damit ich frühere Vertragsbeziehungen nachvollziehen kann; dem können Sie jederzeit per E-Mail widersprechen.
HubSpot verarbeitet diese Daten in meinem Auftrag nach Art. 28 DSGVO auf Grundlage seines Vertrags zur Auftragsverarbeitung. Mein Konto liegt im Rechenzentrum der Europäischen Union in Frankfurt am Main. Greift die Konzernmutter HubSpot, Inc. (USA) für Betrieb oder Wartung darauf zu, sichern das die EU-Standardvertragsklauseln und die Zertifizierung nach dem EU-U.S. Data Privacy Framework ab. Weil es um meine eigene Kundenbeziehung geht und nicht um die Belegdaten, ist HubSpot kein Unterauftragsverarbeiter im Sinne des Vertrags zur Auftragsverarbeitung mit dem Kunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Betreuung meiner Kunden und Testnutzer).
Wie lange die Daten des Dienstes gespeichert werden
- Belegdateien: Sobald eine Datei in der Cloud-Ablage des Kunden liegt, wird sie bei mir gelöscht. Der Dienst ist keine Belegablage.
- Belege, die zur Prüfung anstehen (weil die Erkennung unsicher war): längstens 14 Tage, danach automatische Löschung.
- Erkannte Angaben zu einem Beleg (Datum, Lieferant, Betrag, Status): bis der Kunde sie löscht, längstens bis zur Löschung seines Kontos.
- Ereignisprotokoll zu einem Beleg: Es hält fest, was wann mit einem Beleg geschehen ist, und enthält keine Beleginhalte. Es bleibt bis zur Löschung des Kontos gespeichert und wird dann mitgelöscht.
- Sicherungen der Datenbank: täglich, 14 Tage vorgehalten, danach überschrieben.
- Konto- und Zugangsdaten: bis zur Löschung des Kontos. Der Kunde kann sein Konto und die zugehörigen Daten im Dienst selbst löschen.
- Vertrags-, Rechnungs- und Zustimmungsnachweise: für die Dauer der gesetzlichen Aufbewahrungsfristen, insbesondere § 257 HGB und § 147 AO (in der Regel 6 bzw. 10 Jahre nach Ende des Geschäftsjahres). Diese Daten überdauern die Kontolöschung, weil das Gesetz es verlangt.
Berufliche Schweigepflicht (§ 203 StGB)
Nutzt eine Kanzlei oder eine andere Stelle mit beruflicher Schweigepflicht den Dienst, gilt § 11 Abs. 3 der Allgemeinen Geschäftsbedingungen und § 4 Abs. 3 des Vertrags zur Auftragsverarbeitung. Jede Person, die für mich Zugang erhält, wird vorher in Textform zur Verschwiegenheit verpflichtet und über die Strafbarkeit nach § 203 StGB belehrt. Von den eingesetzten Unternehmen können die Hetzner Online GmbH und die Amazon Web Services EMEA SARL technisch auf Belegdaten zugreifen; die Brevo GmbH kann es nicht. Eine gesonderte Verpflichtung dieser Unternehmen nach § 203 StGB sage ich nicht zu, sie ist für ein Einzelunternehmen von diesen Anbietern derzeit nicht zu erlangen. Wer der Schweigepflicht unterliegt, entscheidet in Kenntnis dieses Umstands über den Einsatz.
Die App „Abel Belege" für iPhone und Android
Dieser Abschnitt gilt zusätzlich, wenn Sie die App „Abel Belege" aus dem App Store von Apple oder aus Google Play nutzen. Die App ist eine Begleit-App zum Dienst: Sie melden sich mit dem Konto an, das Sie im Browser angelegt haben, und erfassen, prüfen und sehen Belege unterwegs. Ein Konto anlegen oder ein Abonnement abschließen können Sie in der App nicht. Alles, was oben zu Konto, Belegdaten, Belegerkennung und Speicherdauer steht, gilt in der App unverändert; hier steht nur, was auf dem Handy dazukommt.
Anmeldung und angemeldete Geräte. Die App meldet sich mit E-Mail-Adresse, Passwort und, falls eingerichtet, dem Einmalcode Ihrer Authenticator-App an. Dabei übermittelt sie eine zufällige Kennung dieser Installation (eine bei der Installation erzeugte Zufallszahl, die nach einer Neuinstallation neu vergeben wird), die Modellbezeichnung des Geräts (etwa „iPhone 17"), die App-Version und das Betriebssystem. Den Namen, den Sie Ihrem Gerät gegeben haben, überträgt die App nicht. Aus diesen Angaben entsteht auf dem Server eine App-Sitzung mit Anmeldezeitpunkt und letzter Aktivität (höchstens alle fünf Minuten aktualisiert). Die Liste „Angemeldete Geräte" in der App zeigt Ihnen diese Sitzungen, und Sie können jede davon beenden. Eine Sitzung endet von selbst nach 30 Tagen ohne Nutzung, spätestens nach 180 Tagen; danach melden Sie sich neu an. Die Zugangsschlüssel der Sitzung speichert der Server nur als nicht rückrechenbare Prüfsumme.
Schutz der Anmeldung auf dem Gerät. Den Schlüssel, mit dem die App angemeldet bleibt, legt sie im Schlüsselbund (iOS) beziehungsweise im Keystore (Android) ab. Er ist nur bei entsperrtem Gerät lesbar, wird nicht in Gerätesicherungen übernommen und nicht auf ein anderes Gerät übertragen. Beim Abmelden wird er gelöscht und die Sitzung auf dem Server widerrufen. Auf Wunsch sperrt sich die App nach zwei Minuten im Hintergrund und lässt sich mit Face ID, Touch ID, Gesichtserkennung oder Fingerabdruck entsperren. Die Prüfung übernimmt Ihr Betriebssystem; die App erfährt nur, ob sie gelungen ist. Biometrische Merkmale verlassen Ihr Gerät nicht und erreichen mich nie.
Kamera, Fotos und Dateien. Belege erfassen Sie mit dem Dokumentenscanner, den Apple beziehungsweise Google auf dem Gerät bereitstellen, aus Ihren Fotos oder als PDF aus der Dateiauswahl. Die Kamera nutzt die App nur, während Sie scannen. Auf Ihre Fotomediathek greift sie nicht zu: Sie wählen jedes Bild einzeln über die Auswahl des Systems aus, und die App speichert nichts in Ihrer Mediathek. Vor dem Senden verkleinert die App Bilder auf höchstens 2400 Bildpunkte Kantenlänge und speichert sie neu als JPEG. Auf dem Server entferne ich alle Metadaten der Bilder, auch Aufnahmeort und Aufnahmezeit, und füge die Seiten zu einem PDF zusammen. Danach nimmt der Beleg denselben Weg wie ein Beleg aus dem Postfach: Erkennung, Prüfung, Ablage in Ihrer Cloud.
Zwischenspeicher auf dem Gerät. Erfasste Belege liegen bis zur Bestätigung durch den Server in einer Warteschlange im geschützten Speicher der App, damit auch ohne Netz nichts verloren geht. Sobald der Server den Beleg abgelegt oder verworfen hat, löscht die App die Kopie auf dem Gerät (Schalter „Fotos nach dem Ablegen löschen", von Haus aus eingeschaltet). Diese Warteschlange ist von der Gerätesicherung über iCloud und Google ausgeschlossen. Zum Lesen ohne Netz merkt sich die App außerdem die zuletzt geladenen Listen und Belegangaben (Lieferant, Datum, Betrag, Status) für höchstens sieben Tage; Seitenbilder speichert sie nicht auf dem Gerät. Beim Abmelden wird dieser Lesespeicher gelöscht. Öffnen Sie eine Originaldatei, lädt die App sie kurz in ihren Zwischenspeicher, übergibt sie an die App, die Sie zum Anzeigen wählen, und löscht die Kopie danach wieder (unter Android spätestens beim nächsten Öffnen oder App-Start). Jeden Abruf einer Originaldatei oder Vorschau vermerkt der Server im Ereignisprotokoll des Belegs, genau wie im Browser.
Mitteilungen (Push). Wenn Sie Mitteilungen in der App einschalten, etwa „Es wartet ein Beleg auf Sie" oder „Störung beim Abruf", erzeugt Ihr Betriebssystem einen Geräte-Token, den die App an meinen Server übermittelt. Ich speichere ihn verschlüsselt, verknüpft mit Ihrer App-Sitzung, und lösche ihn, wenn Sie sich abmelden, Mitteilungen ausschalten oder der Zustelldienst ihn als ungültig meldet. Die Zustellung läuft über den Push-Dienst des Betriebssystems: auf iPhones über den Apple Push Notification Service von Apple (für den Europäischen Wirtschaftsraum: Apple Distribution International Limited, Hollyhill Industrial Estate, Hollyhill, Cork, Irland), auf Android-Geräten über Firebase Cloud Messaging der Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA). Beide erhalten dabei den Geräte-Token und den Text der Mitteilung. Dieser Text ist fest vorgegeben und enthält nie Beleginhalte, Beträge, Lieferantennamen oder Dateien, sondern nur die Art des Ereignisses und technische Kennungen für das betroffene Buch. Apple und Google verarbeiten diese Angaben auch in den USA: Apple speichert sie nach eigener Angabe bei der Apple Inc. in den USA und stützt die Übermittlung auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); die Google LLC ist nach dem EU-U.S. Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023), ergänzend gelten Standardvertragsklauseln. Google bewahrt die Installationskennung von Firebase nach eigener Angabe bis zu meinem Löschauftrag auf und entfernt sie danach binnen 180 Tagen. Für diese Zustellung sind Apple und Google meine Unterauftragsverarbeiter und ab dem 27. November 2026 in Anlage 2 des Vertrags zur Auftragsverarbeitung unter abel-automation.de/avv.html aufgeführt. Mitteilungen können Sie jederzeit in der App je Ereignis und in den Einstellungen Ihres Geräts abschalten.
Absturz- und Leistungsberichte. Die App enthält kein eigenes Werkzeug zur Absturzmeldung, keine Analyse- und keine Werbe-Bausteine. Stürzt die App ab, kann Ihr Betriebssystem einen Absturzbericht an Apple oder Google übermitteln, wenn Sie das in den Einstellungen Ihres Geräts erlaubt haben. Apple und Google zeigen mir solche Berichte zusammengefasst und ohne Beleginhalte in ihren Entwicklerwerkzeugen; dafür gelten die Datenschutzerklärungen von Apple und Google.
Protokolle auf dem Server. Anfragen der App protokolliert der Server wie Anfragen aus dem Browser mit Zeitpunkt, aufgerufenem Pfad und technischem Ergebnis. Zugangsschlüssel werden nie protokolliert.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für Anmeldung, Sitzungen, Geräteliste und Zwischenspeicher (Vertragserfüllung); Art. 6 Abs. 1 lit. a DSGVO für Mitteilungen, die Sie in der App einschalten und jederzeit wieder abschalten können; im Verhältnis zu den Belegdaten Art. 28 DSGVO.
6. Cookies, lokaler Speicher & Reichweitenmessung – Ihre Einstellungen
Beim ersten Aufruf dieser Website erscheint ein Fenster, in dem Sie über die Reichweitenmessung entscheiden. Solange Sie nicht zustimmen, wird nichts gemessen und es geht keine Anfrage an Google. Ablehnen ist genauso einfach wie Zustimmen, und Ihre Entscheidung lässt sich jederzeit weiter unten auf dieser Seite ändern.
Was ohne Ihre Einwilligung gespeichert wird
-
abel_lang– speichert Ihre Sprachauswahl (DE / EN / TH), damit die Website beim nächsten Besuch in der gewählten Sprache erscheint. Technisch notwendig zur Bedienung der Sprachfunktion. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich) i.V.m. Art. 6 Abs. 1 lit. f DSGVO. Keine Einwilligung nötig. -
abel_consent_v2– speichert Ihre eigene Entscheidung aus dem Einwilligungsfenster, damit Sie nicht bei jedem Aufruf erneut gefragt werden. Enthält nur die Angabe, welche Kategorien Sie erlaubt haben, und das Datum. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i.V.m. Art. 6 Abs. 1 lit. c DSGVO (Nachweis der Einwilligung).
Beides liegt im localStorage Ihres Browsers und wird nicht an mich oder an Dritte
übertragen. Es findet kein Facebook Pixel, kein LinkedIn Insight Tag und keine
personalisierte Werbung statt. Es gibt keine automatisierte Entscheidungsfindung
im Sinne des Art. 22 DSGVO.
Google Analytics 4 – nur nach Ihrer Einwilligung
Zweck. Ich möchte wissen, wie oft meine Seiten aufgerufen werden und über welchen Weg Besucher hierher kommen, damit ich einschätzen kann, ob sich ein Brief oder eine Anzeige gelohnt hat. Erfasst werden dabei aufgerufene Seiten, ungefähre Herkunft auf Stadtebene, verwendeter Browser und Gerätetyp sowie das Absenden des Kontaktformulars. Es werden keine Formularinhalte, keine Namen und keine E-Mail-Adressen an Google übertragen.
Rechtsgrundlage. Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, also ausschließlich Ihre Einwilligung. Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass Ihnen dadurch ein Nachteil entsteht.
Empfänger und Drittlandübermittlung. Anbieter ist die Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). Dabei werden Daten auch an die Google LLC in die Vereinigten Staaten übermittelt. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; die Europäische Kommission hat mit Beschluss vom 10. Juli 2023 ein angemessenes Schutzniveau festgestellt. Ergänzend gelten Standardvertragsklauseln. Mit Google besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Was ich abgeschaltet habe. Die Funktion „Google-Signale" ist deaktiviert, es findet also keine Verknüpfung mit Google-Konten und keine geräteübergreifende Wiedererkennung statt. Die Weitergabe meiner Analytics-Daten an andere Google-Produkte ist in allen vier möglichen Punkten abgeschaltet. Die IP-Adresse wird gekürzt verarbeitet.
Speicherdauer. Die Ereignis- und Nutzerdaten in Google Analytics werden nach
14 Monaten gelöscht. Die von Google gesetzten Cookies (_ga und
_ga_<Kennung>) laufen nach 13 Monaten ab und werden ausschließlich
gesetzt, wenn Sie zugestimmt haben.
Weitere Angaben von Google: Datenschutzerklärung und Hinweise zum Datenschutz in Analytics.
Ihre Entscheidung ändern
Aktueller Stand:
Schriftarten: Die Seite verwendet die Schriften Hanken Grotesk
und JetBrains Mono, beide lokal auf
meinem Server gehostet (WOFF2-Dateien im Verzeichnis fonts/). Es werden
keine Google Fonts oder andere externe Schrift-CDNs nachgeladen. Dadurch findet
keine Übertragung Ihrer IP-Adresse an Schrift-Anbieter statt.
Externe Links: An einer Stelle (Bereich „Über mich") wird ein Link zu meinem LinkedIn-Profil angeboten. Erst beim Anklicken des Links durch Sie werden Daten an LinkedIn übertragen. Bis dahin findet keine Verbindung zu LinkedIn statt.
7. Ihre Rechte (Art. 15–21 DSGVO)
- Auskunftsrecht (Art. 15 DSGVO)
- Berichtigungsrecht (Art. 16 DSGVO)
- Löschungsrecht (Art. 17 DSGVO)
- Einschränkung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO)
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an bela@abel-automation.de.
Stand: 11. Oktober 2026