Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie darüber, wie wir im Rahmen des Angebots quidly personenbezogene Daten erheben, verarbeiten und nutzen. Grundlage ist die EU-Datenschutz-Grundverordnung (DSGVO) in Verbindung mit dem Bundesdatenschutzgesetz (BDSG).
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne des Art. 4 Nr. 7 DSGVO ist:
Ilana HoferWeidenkamp 6d
25436 Uetersen
Deutschland
E-Mail für Datenschutzanfragen: datenschutz@quidly.de
Einen Datenschutzbeauftragten haben wir nicht bestellt; eine gesetzliche Pflicht hierzu besteht nicht.
2. Begriffe
Wir verwenden die Begriffe der DSGVO, insbesondere „personenbezogene Daten" (Art. 4 Nr. 1), „Verarbeitung" (Art. 4 Nr. 2) und „Auftragsverarbeiter" (Art. 4 Nr. 8). Eine ausführliche Definition finden Sie in Artikel 4 DSGVO.
3. Hosting & Infrastruktur
quidly wird bei Vercel Inc. (440 N Barranca Ave #4133, Covina, CA 91723, USA) gehostet. Primärregion der App ist Frankfurt am Main. Datenbank, Authentifizierung und Datei-Speicher werden von Supabase Inc. (970 Toa Payoh North #07-04, Singapore 318992) bereitgestellt, ebenfalls mit Primärregion Frankfurt (EU). Für DNS und E-Mail-Routing nutzen wir Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, USA).
Mit allen drei Anbietern haben wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen, sicheren Betrieb).
Domain-Trennung: quidly nutzt drei getrennte Domains: quidly.de für die öffentliche Marketing-Seite (Landing, Impressum, Datenschutz, Kontakt), app.quidly.de für den eingeloggten App-Bereich (Dashboard, Angebote, Profil, alle Auth-Vorgänge) und angebot.quidly.de für die Antwortseiten Ihrer Endkund:innen nach einer Angebots-Mail. Anmelde- und Sitzungs-Cookies werden ausschließlich auf app.quidly.de gesetzt; auf angebot.quidly.de werden keine Konto-Cookies übertragen, sodass Endkund:innen, die einen Antwort-Link öffnen, keinen Bezug zu Ihrem Konto haben.
Technisch erforderliche Cookies: Wir setzen ausschließlich Cookies, die für den Betrieb des Dienstes erforderlich sind und für die nach § 25 Abs. 2 Nr. 2 TTDSG keine Einwilligung benötigt wird:
- Anmelde-/Sitzungs-Cookies (Supabase Auth): Halten Sie nach dem Login eingeloggt. Scope: app.quidly.de. Laufzeit: bis zum Logout bzw. Ablauf der Session.
- Sprach-Cookie
NEXT_LOCALE: Speichert Ihre gewählte Anzeigesprache (Deutsch oder Englisch), damit der Dienst Sie beim nächsten Besuch in der gewünschten Sprache empfängt. Scope: .quidly.de (alle drei Subdomains). Laufzeit: bis zu 12 Monate. - Bot-Schutz-Cookies (Cloudflare Turnstile): Kurzlebige Cookies zur Abwehr automatisierter Angriffe auf Anmeldung, Registrierung und Kontaktformulare. Details und Rechtsgrundlage in Abschnitt 10 (Kontakt) und 5 (Registrierung).
Andere Cookies — insbesondere zu Analyse-, Marketing- oder Tracking-Zwecken — setzen wir derzeit nicht. Falls solche Cookies in Zukunft eingeführt werden (z. B. eine datenschutzfreundliche Reichweitenmessung), holen wir vorher Ihre Einwilligung über ein Cookie-Banner ein und passen diese Datenschutzerklärung entsprechend an.
4. Aufruf der Website
Bei jedem Aufruf einer Seite werden durch unsere Hoster (Vercel, Cloudflare) automatisch technische Informationen verarbeitet:
- IP-Adresse (gekürzt bzw. kurzfristig zur Abwehr von Angriffen)
- Datum und Uhrzeit des Zugriffs
- aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge
- Referrer-URL, Browser-Typ und -Version, Betriebssystem
Diese Daten sind technisch notwendig, um die Seite auszuliefern und Missbrauch abzuwehren. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden bei Cloudflare/Vercel nach kurzer Zeit automatisch gelöscht oder anonymisiert. Ein Zusammenführen mit anderen Daten findet nicht statt.
5. Registrierung & Nutzerkonto
Für die Nutzung von quidly legen Sie ein Konto an. Dabei verarbeiten wir mindestens Ihre E-Mail-Adresse und ein von Ihnen gewähltes Passwort (gehasht gespeichert durch Supabase Auth). Bei Bedarf ergänzen Sie Ihren Firmennamen und Nutzernamen.
Zweck: Authentifizierung, Bereitstellung des Dienstes, Zuordnung Ihrer Daten zu Ihrem Betrieb („Mandantentrennung" via Row Level Security).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Bot-Schutz (Cloudflare Turnstile): Auch auf den Seiten zur Anmeldung und Registrierung setzen wir Cloudflare Turnstile ein, um Missbrauch und automatisierte Angriffe abzuwehren. Verarbeitung und Rechtsgrundlage analog zum Kontaktformular (Abschnitt 10).
Anmeldung über Google (Single Sign-On)
Alternativ zur E-Mail-/Passwort-Anmeldung bieten wir die Anmeldung über Ihr Google-Konto an. Wenn Sie diese Funktion wählen, werden Sie zur Anmeldeseite von Google weitergeleitet. Nach erfolgreicher Authentifizierung bei Google erhalten wir von dort Ihre E-Mail-Adresse, Ihren Namen, Ihre Google-Konto-ID und — falls vorhanden — Ihr Profilbild.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (für EU-Nutzer); Konzernmutter Google LLC, USA.
Zweck: Authentifizierung ohne eigenes Passwort, schnellere Registrierung, Anlegen bzw. Zuordnen des quidly-Kontos.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Anlage und Verwaltung Ihres Kontos sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für den initialen Zugriff, den Sie mit der Zustimmung im Google-Anmeldedialog erteilen. Sie können die Verknüpfung jederzeit aufheben — in Ihrem Google-Konto unter Sicherheit → Apps und Dienste mit Kontozugriff.
Rolle von Google: Google agiert für diesen Anmeldevorgang als eigenständig Verantwortliche/r (keine Auftragsverarbeitung). Google nutzt die eigenen Daten nach eigener Datenschutzerklärung (policies.google.com/privacy); wir verwenden die übermittelten Kontaktdaten nur zum Anlegen und Pflegen Ihres quidly-Kontos.
Drittlandtransfer: Google kann Daten aus technischen Gründen auch in den USA verarbeiten. Die Übermittlung ist durch Standardvertragsklauseln (SCCs) sowie den EU-US Data Privacy Framework abgesichert.
Speicherdauer: wie bei E-Mail-Registrierung (siehe Abschnitt 13).
Einladung von Teammitgliedern
Administratoren eines Betriebs können weitere Personen per E-Mail-Adresse einladen, dem Betrieb als Bearbeiter:in oder Leser:in beizutreten. Dabei verarbeiten wir die E-Mail-Adresse der eingeladenen Person sowie einen zufälligen, nicht personenbezogenen Einladungs-Token zur Validierung des Links.
Zweck: Versand der Einladungs-E-Mail, Zuordnung der Person zum Betrieb bei Annahme, Schutz vor unbefugter Nutzung des Einladungs-Links.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Teamaufbau des einladenden Betriebs). Als eingeladene Person können Sie der Einladung nicht nachkommen — Ihre E-Mail-Adresse wird dann automatisch nach spätestens 14 Tagen als abgelaufene Einladung markiert und nach weiteren 90 Tagen vollständig gelöscht.
Speicherdauer: offene Einladungen maximal 14 Tage; angenommene, abgelaufene und zurückgezogene Einladungen werden nach 90 Tagen automatisch gelöscht. Sie können vorzeitige Löschung per E-Mail an datenschutz@quidly.de verlangen.
Rollen und Rechte: Der Betriebs-Admin kann Rollen jederzeit ändern oder Mitglieder entfernen. Beim Entfernen wird das Konto der Person gelöscht; ihr zugeordnete Angebote bleiben dem Betrieb erhalten und werden anonymisiert (Art. 4 Nr. 5 DSGVO).
6. Verarbeitung in der App
Innerhalb der App verarbeiten wir die Daten, die Sie selbst eingeben oder hochladen, um Ihre Angebote systematisch nachzuverfolgen:
- Kundendaten (Name, Firma, E-Mail, Telefon, Adresse – soweit von Ihnen erfasst)
- Angebotsdaten (Titel, Betrag, Positionen, Status, Follow-up-Termine, Notizen)
- Hochgeladene Angebots-PDFs
- Vorlagen und Nachrichtenentwürfe
Diese Daten sehen ausschließlich Sie (bzw. Personen, denen Sie künftig Zugriff auf Ihren Betrieb geben). Die Mandantentrennung wird durch Row-Level-Security auf Datenbankebene technisch erzwungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nachverfolgung eigener Angebote) in Verbindung mit Art. 28 DSGVO für Daten Dritter, die Sie als Verantwortlicher in die App einpflegen. Für Daten Ihrer Kunden sind Sie selbst Verantwortlicher; quidly tritt insoweit als Auftragsverarbeiter auf. Einen Auftragsverarbeitungsvertrag zwischen Ihnen und quidly stellen wir auf Anfrage zur Verfügung.
6b. Datei-Import aus Cloud-Speichern (Google Drive, Dropbox)
Beim Anlegen eines Angebots können Sie eine Datei wahlweise direkt aus Ihrem eigenen Google-Drive- oder Dropbox-Konto auswählen, statt sie von Ihrem Gerät hochzuladen. Die Auswahl-Oberfläche („Picker") des Anbieters wird erst geladen, wenn Sie den jeweiligen Button anklicken — nicht beim normalen Seitenaufruf. Dabei erhält der Anbieter (Google Ireland Ltd. bzw. Dropbox International Unlimited Company / Dropbox, Inc., USA) technisch bedingt Ihre IP-Adresse und die Anmeldung an Ihrem dortigen Konto.
Sie melden sich an Ihrem eigenen Cloud-Konto an und wählen einzelne Dateien aus. quidly erhält ausschließlich Zugriff auf die von Ihnen ausgewählte(n) Datei(en) — bei Google über den eng begrenzten Berechtigungsumfang drive.file; auf Ihre übrigen Dateien greifen wir nicht zu. Die Datei wird in Ihrem Browser heruntergeladen und anschließend wie ein gewöhnlicher Upload verarbeitet (siehe Abschnitte 7 und 8). Zugangsdaten oder dauerhafte Zugriffstoken speichern wir nicht; das Zugriffstoken besteht nur flüchtig im Browser für den einen Auswahlvorgang.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen genutzten Upload-Funktion); hinsichtlich des Ladens der Anbieter-Oberfläche Art. 6 Abs. 1 lit. f DSGVO bzw. Ihre durch das aktive Anklicken erteilte Einwilligung. Das Laden erfolgt ausschließlich auf Ihre ausdrückliche Handlung hin.
Kein Auftragsverarbeitungs-Verhältnis: Da Sie Ihr eigenes Konto nutzen und die Datei über Ihren Browser zu uns gelangt, entsteht zwischen quidly und Google/Dropbox kein Auftragsverarbeitungs-Verhältnis (vergleichbar dem „Mail öffnen"- bzw. WhatsApp-Pfad). Für die Verarbeitung in Ihrem Cloud-Konto sind die jeweiligen Anbieter eigenständig verantwortlich; es gelten deren Datenschutzbestimmungen von Google bzw. von Dropbox. Drittland USA: gestützt auf das EU-US Data Privacy Framework bzw. Standardvertragsklauseln.
6c. Feedback & Kundenstimmen
In der App können Sie uns über die Funktion „Feedback geben" jederzeit eine freiwillige Rückmeldung zu quidly senden. Dabei verarbeiten wir den von Ihnen eingegebenen Freitext, den Zeitpunkt der Einreichung und die Zuordnung zu Ihrem Nutzerkonto und Betrieb. Über neue Rückmeldungen werden wir intern per E-Mail benachrichtigt.
Optional können Sie per Checkbox einwilligen, dass Ihre Rückmeldung zusammen mit einem von Ihnen frei wählbaren Anzeigenamen(z. B. Vorname und Betriebsname) als Kundenstimme öffentlich auf unserer Website erscheinen darf. Veröffentlicht wird ausschließlich, was wir zusätzlich redaktionell auswählen — die Einwilligung allein führt also noch nicht zur Veröffentlichung. Den Zeitpunkt Ihrer Einwilligung speichern wir als Nachweis.
Sie können die Einwilligung jederzeit in Ihrem Profil unter „Feedback & Kundenstimme" mit Wirkung für die Zukunft widerrufen; Ihre Kundenstimme wird dann sofort nicht mehr auf der Website angezeigt. Dort können Sie den Text und den Anzeigenamen auch nachträglich bearbeiten.
Rechtsgrundlage: für das (private) Feedback Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung unseres Produkts); für die Veröffentlichung als Kundenstimme Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Feedback-Einträge speichern wir bis zur Löschung Ihres Kontos.
7. KI-Verarbeitung (Google Vertex AI)
Für bestimmte Komfortfunktionen (z. B. Extraktion von Angebotsdaten aus hochgeladenen PDFs, Vorschlag von Nachrichtenvorlagen) nutzen wir Gemini-Modelle über Google Cloud / Vertex AI. Die Verarbeitung erfolgt ausschließlich in der Region europe-west3 (Frankfurt). Eingaben werden von Google nicht zum Training der Modelle verwendet.
Übermittelte Daten: die jeweils relevanten Inhalte, die Sie bewusst zur KI-Verarbeitung freigeben. Bei der PDF-Extraktion ist das der Inhalt des hochgeladenen Dokuments; bei den Nachrichtenvorlagen (Nachfass oder Erstkontakt beim Senden des Angebots) sind es ausschließlich strukturierte Angebotsdaten (Titel, Kundenname, Betrag, Angebots- und Wiedervorlage-Datum, Status, ggf. Nachfass-Stufe) sowie ein optionaler Freitext-Hinweis, den Sie selbst eingeben. Interne Notizen, Kollegen-Kommentare oder die tatsächlichen Inhalte vorheriger Nachrichten werden bewusst nicht an die KI übermittelt.
Automatischer Vorschlag und Zwischenspeicherung: Öffnen Sie den Versand-Assistenten für ein Angebot — zum Nachfassen oder zum erstmaligen Senden des Angebots (Erstangebot) —, wird der erste Nachrichtenvorschlag (in mehreren Stil-Varianten für E-Mail und ggf. WhatsApp) automatisch erstellt — ohne zusätzlichen Klick. Die erzeugten Entwurfs-Varianten werden serverseitig kurzzeitig zwischengespeichert, damit beim erneuten Öffnen am selben Tag oder beim Wechsel zwischen Kanal und Stil kein weiterer KI-Aufruf nötig ist. Dieser Zwischenspeicher wird nach spätestens 2 Tagen automatisch gelöscht; dauerhaft gespeichert wird weiterhin nur der Nachrichtentext, den Sie selbst ausdrücklich freigeben bzw. versenden (in der Aktivitäten-Historie des Angebots).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die aktiv genutzte Funktion; ergänzend Art. 6 Abs. 1 lit. f DSGVO.
Mit Google haben wir einen Auftragsverarbeitungsvertrag geschlossen. Standardvertragsklauseln (SCC) sind Bestandteil.
Löschung der KI-Rohantworten: Die von der KI zurückgelieferten Rohdaten zu einem Upload werden 90 Tage nach dem Upload automatisch aus unserer Datenbank entfernt. Der Upload-Datensatz selbst (Dateiname, Dateigröße, Verknüpfung zu einem Angebot) bleibt bestehen, bis Sie ihn löschen.
8. WhatsApp als alternativer Nachfass-Kanal
Neben dem bestehenden E-Mail-Pfad können Sie als Nutzer:in den KI-vorbereiteten Nachfass-Text wahlweise auch als WhatsApp-Nachricht versenden. Technisch geschieht das über einen sogenannten „Click-to-Chat"-Link (https://wa.me/…), den wir mit der Telefonnummer der Kund:in und dem vorbereiteten Text im Browser vorbereiten. Beim Klick öffnet sich WhatsApp (App oder Web) mit dem Entwurf; der tatsächliche Versand erfolgt aus Ihrem eigenen WhatsApp-Konto.
Wichtig: quidly übermittelt zu keinem Zeitpunkt Daten an WhatsApp oder Meta Platforms Ireland Ltd. Die Telefonnummer und der Nachrichtentext bleiben bis zum Klick ausschließlich in Ihrem Browser. Erst wenn Sie die Nachricht in Ihrem WhatsApp aktiv absenden, wird Meta Empfänger Ihrer Daten; ab diesem Zeitpunkt greifen die Datenschutzbestimmungen von WhatsApp.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse der Nutzer:in an einer effizienten Nachfass-Kommunikation im Rahmen der bestehenden Vertragsanbahnung). Der Kanal ist ausschließlich für den Nachfass zu konkret angefragten Angeboten vorgesehen — nicht für Werbe-Broadcasts.
Keine neue Drittlandübermittlung durch quidly: Da der Link erst beim Klick in Ihrem Browser zu Meta geht (nicht über unsere Server), entsteht zwischen quidly und Meta kein Auftragsverarbeitungs-Verhältnis. Die Logik ist identisch zum gewohnten „Mail öffnen"-Pfad (kein AVV zwischen quidly und Gmail/Outlook/Apple Mail).
9. E-Mail-Versand
Transaktionale E-Mails (z. B. Registrierungs-Bestätigung sowie konto- und systembezogene Nachrichten an Nutzer) versenden wir über Resend (Plus Five Five, Inc., 2261 Market Street #4667, San Francisco, CA 94114, USA). Sende-Region ist die EU (Irland).
Verarbeitete Daten: E-Mail-Adresse, E-Mail-Inhalt, Zustellstatus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, bei Double-Opt-In) bzw. Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, bei System-Mails).
10a. Direkter E-Mail-Versand an Ihre Kunden
Wenn Sie als Nutzer:in von quidly Angebots- oder Nachfassmails direkt aus der App an Ihre Endkund:innen versenden, übermitteln wir Name, E-Mail-Adresse und den Inhalt Ihres Angebots an Resend (s. o.). Resend ist auch hierfür unser Auftragsverarbeiter (AVV abgeschlossen am 17.04.2026) und versendet die Mails in unserem Auftrag aus EU-Rechenzentren (Irland).
Jede dieser Mails enthält drei Antwort-Buttons („Einverstanden", „Nicht interessiert", „Rückfrage stellen"), die auf eine signierte Antwort-Seite unter angebot.quidly.de führen. Die Rückmeldung Ihrer Kund:innen ist ausdrücklich unverbindlich und dient ausschließlich der Abstimmung mit Ihnen — ein Vertrag kommt erst durch eine separate Vereinbarung zwischen Ihnen und Ihrer Kund:in zustande.
Was beim Klick gespeichert wird: Zeitstempel, gewählte Aktion und ein optionaler Freitext der Kund:in. Wir speichern keine IP-Adresse, keinen User-Agent und keinen Geräte-Fingerabdruck der Endkund:innen.
Bestätigungs-E-Mail an Ihre Kund:in: Nach der Rückmeldung erhält Ihre Kund:in automatisch eine kurze Bestätigungs-E-Mail in Ihrem Namen (gewählte Aktion, Angebotsbezeichnung, erneuter Hinweis auf die Unverbindlichkeit). Die Mail ist rein transaktional und enthält keine Werbung; Antworten darauf gehen direkt an Sie. Rechtsgrundlage ist auch hier Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung zwischen Ihnen und Ihrer Kund:in).
Eingefrorene Anzeige: Titel, Angebotsnummer und Betrag werden beim Versand pro Mail als Kopie gespeichert, damit die Antwort-Seite und die Bestätigungs-E-Mail auch nach späteren Änderungen am Angebot genau das anzeigen, was versendet wurde (wie beim PDF-Anhang, der ebenfalls als unveränderliche Kopie gespeichert wird).
Schutz vor Missbrauch: Beim Aufruf der Antwort-Seite wird die IP-Adresse ausschließlich kurzzeitig als Zähler verwendet, um automatisierte Massen-Zugriffe und Angriffe (z. B. Erraten von Links, Überlastung) abzuwehren. Dieser Zähler wird über unseren Dienstleister in der EU-Region Frankfurt geführt (siehe Abschnitt 11), nach kurzer Zeit automatisch gelöscht und nicht mit der Rückmeldung verknüpft. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren, missbrauchsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: Sende-Metadaten und Antwort bleiben bei dem zugehörigen Angebot in Ihrem Konto, solange Sie das Angebot nicht selbst löschen oder Ihr Konto schließen. PDF-/Bild-Anhänge der versandten Mails werden nach Ablauf des Antwort-Links zzgl. einem Jahr automatisch aus dem Storage entfernt; Webhook-Roh-Payloads von Resend (Zustell-Events) nach 30 Tagen.
Signierte Antwort-Links bleiben standardmäßig 30 Tage gültig (in Ihrem Profil pro Betrieb zwischen 7 und 180 Tagen konfigurierbar). Nach Ablauf zeigt die Antwort-Seite einen Hinweis auf die direkte Kontaktaufnahme bei Ihnen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung zwischen Ihnen und Ihrer Kund:in). Sie sind für den Inhalt der versandten Mails Verantwortliche:r im Sinne der DSGVO; quidly handelt als Auftragsverarbeiterin.
10b. Angebote per E-Mail einreichen (E-Mail-Eingang)
Optional können Sie Angebote (als PDF- oder Foto-Anhang) an eine geheime, betriebseigene Eingangs-Adresse (…@in.quidly.de) senden — entweder direkt oder indem Sie diese Adresse beim Versand an Ihre Kund:innen in BCC setzen. Aus dem Anhang legen wir automatisch ein Angebot in Ihrem Konto an; der E-Mail-Text wird als Notiz in der Historie gespeichert. Der Empfang läuft technisch über Resend (s. o.; derselbe Auftragsverarbeiter und AVV, jetzt auch für den Empfang eingehender E-Mails), die KI-Extraktion über Google Vertex AI in Frankfurt (s. Abschnitt 7).
Verarbeitete Daten: Absenderadresse, Betreff und Text der E-Mail, Anhänge sowie technische Kopf- und Zustellinformationen der Nachricht.
Sicherheit: Verarbeitet werden ausschließlich E-Mails von Adressen, die Sie zuvor in Ihrem Profil freigegeben haben (Absender-Allowlist); zusätzlich prüfen wir die Echtheit der Nachricht (DMARC). Nicht freigegebene oder nicht authentifizierte E-Mails werden verworfen — weder Inhalt noch Anhang werden gespeichert. Protokolliert wird lediglich ein Metadaten-Eintrag (Absenderadresse, Zeitpunkt, Ergebnis), der nach 30 Tagen automatisch gelöscht wird.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der effizienten Erfassung eigener Angebote).
9b. Zahlungsabwicklung und Abo-Verwaltung (Stripe)
Wenn Sie nach dem kostenlosen Testzeitraum einen kostenpflichtigen Tarif buchen, erfolgt die Zahlungsabwicklung über die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland („Stripe"). Für den Bezahlvorgang und die Abo-Verwaltung (Zahlungsmittel, Rechnungen, Kündigung) werden Sie auf von Stripe betriebene Seiten weitergeleitet; auf unseren eigenen Seiten wird kein Code von Stripe eingebunden. Während des Testzeitraums werden keinerlei Zahlungsdaten erhoben.
Verarbeitete Daten: Name bzw. Firmenname, E-Mail-Adresse, Rechnungsadresse, Umsatzsteuer-Identifikationsnummer (optional), gewählter Tarif und Beträge sowie Zahlungsdaten (z. B. Kartendaten). Zahlungsdaten werden ausschließlich von Stripe verarbeitet und niemals auf unseren Systemen gespeichert. Wir speichern lediglich eine Kunden- und Abo-Referenz (Stripe-IDs), den Abo-Status und den Abrechnungszeitraum. Stripe verarbeitet daneben eigenverantwortlich Daten zur Betrugsprävention (z. B. IP-Adresse, Geräteinformationen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und -abrechnung) sowie Art. 6 Abs. 1 lit. c DSGVO für die Aufbewahrung von Rechnungsdaten nach steuer- und handelsrechtlichen Vorgaben (§ 147 AO, § 257 HGB — in der Regel zehn Jahre).
Stripe kann Daten innerhalb der Unternehmensgruppe auch an die Stripe, Inc. in den USA übermitteln. Als Schutzmaßnahmen bestehen Standardvertragsklauseln der EU-Kommission (SCC); Stripe ist zudem unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Details in der Datenschutzerklärung von Stripe.
9c. Reichweitenmessung (PostHog)
Zur Verbesserung unserer Website und App setzen wir PostHog (PostHog Inc., 965 Mission St, San Francisco, USA) in der EU-Cloud-Variante ein. Die Daten werden dabei ausschließlich auf Servern in der Europäischen Union (Frankfurt) verarbeitet. PostHog hilft uns zu verstehen, welche Seiten und Funktionen genutzt werden, um Bedienung und Angebot zu verbessern.
PostHog wird nur mit Ihrer Einwilligung geladen. Ohne Zustimmung über unseren Cookie-Hinweis wird das Analyse-Skript gar nicht erst geladen — es werden dann weder Cookies gesetzt noch Daten an PostHog übertragen. Ihre Einwilligung können Sie jederzeit über die „Cookie-Einstellungen" (im Seitenfuß) mit Wirkung für die Zukunft widerrufen.
Verarbeitete Daten: Nutzungs- und Ereignisdaten (z. B. aufgerufene Seiten, Klicks), Geräte- und Browser-Informationen, gekürzte/anonymisierte IP-Adresse sowie eine pseudonyme Kennung, die in Cookies bzw. im lokalen Speicher Ihres Browsers abgelegt wird. Eine Aufzeichnung von Sitzungen (Session Recording) findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie § 25 Abs. 1 TDDDG für die Speicherung von bzw. den Zugriff auf Informationen in Ihrem Endgerät.
Anbieter ist die PostHog Inc. mit Sitz in den USA; die Verarbeitung erfolgt auf EU-Servern. Für etwaige Zugriffe aus den USA bestehen Standardvertragsklauseln der EU-Kommission (SCC); mit PostHog wurde ein Auftragsverarbeitungsvertrag geschlossen. Details in der Datenschutzerklärung von PostHog.
10. Kontaktformular
Auf der Seite /kontakt bieten wir ein Kontaktformular an. Nachrichten werden uns per E-Mail zugestellt; eine dauerhafte Speicherung der Formulareingaben in einer Datenbank findet nicht statt.
In-App-Kontakt („Hilfe & Kontakt"): Eingeloggte Nutzer:innen können uns zusätzlich über den Menüpunkt „Hilfe & Kontakt" innerhalb der App erreichen. Dabei werden Ihre Konto-E-Mail-Adresse, Ihr Anzeigename, der Name Ihres Betriebs, die gewählte Anliegen-Kategorie und der Nachrichtentext per E-Mail an unser Postfach übermittelt; eine Speicherung in der Datenbank findet auch hier nicht statt. Ein Captcha ist bei diesem Weg nicht erforderlich — der Zugang setzt eine Anmeldung voraus, und gegen Missbrauch ist die Zahl der Nachrichten pro Konto zeitlich begrenzt (kurzlebiger Zähler bei unserem Auftragsverarbeiter Upstash, siehe Abschnitt 11). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Support im Rahmen des Nutzungsvertrags). Der nachfolgende Absatz zum Bot-Schutz betrifft nur das öffentliche Formular.
Verarbeitete Daten: Name, E-Mail-Adresse, Betreff, Nachrichtentext; technisch die IP-Adresse zur Bot-Abwehr (nur im Moment der Prüfung, keine dauerhafte Speicherung unsererseits).
Zweck: Beantwortung Ihrer Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung/Durchführung eines Vertrags) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Kommunikation mit Interessenten). Die Bestätigung der Einwilligungs-Checkbox dokumentiert Ihre Kenntnisnahme dieser Erklärung.
Bot-Schutz (Cloudflare Turnstile): Zur Abwehr automatisierter Spam-Einsendungen setzen wir das Captcha-System Cloudflare Turnstile der Cloudflare, Inc. ein. Dabei verarbeitet Cloudflare technische Signale Ihres Browsers (u. a. IP-Adresse, User-Agent, kurzlebige Cookies ausschließlich für die Challenge) und entscheidet, ob Sie ein Mensch sind. Cloudflare setzt Turnstile ausdrücklich datensparsam ein und verwendet die Daten nicht zu Werbezwecken. Näheres unter cloudflare.com/privacypolicy. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unseres Formulars vor Missbrauch).
Speicherdauer: Die per Kontaktformular übermittelten Nachrichten bleiben in unserem E-Mail-Postfach, bis der Vorgang abgeschlossen ist und keine gesetzlichen Aufbewahrungspflichten mehr bestehen (in der Regel bis zu 3 Jahre). Auf Wunsch löschen wir Ihre Anfrage vorher.
11. Empfänger / Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein:
| Anbieter | Zweck | Region |
|---|---|---|
| Supabase Inc. | Datenbank, Auth, Datei-Speicher | EU (Frankfurt) |
| Vercel Inc. | Hosting, Edge-Infrastruktur | EU (Frankfurt), global Edge |
| Cloudflare, Inc. | DNS, E-Mail-Routing | global |
| Plus Five Five, Inc. (Resend) | Transaktionaler E-Mail-Versand | EU (Irland) |
| Google Ireland Ltd. / Google LLC | KI-Verarbeitung (Vertex AI / Gemini) | EU (Frankfurt) |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung, Abo- und Rechnungsverwaltung | EU (Irland), Konzern-Übermittlung USA |
| Upstash, Inc. | Rate-Limits zur Missbrauchsabwehr: Plattform-Administrations-Login, Schutz der Registrierung vor automatisierter Massen-Anlage sowie Schutz der öffentlichen Antwort-Seite (angebot.quidly.de) vor Link-Erraten und Überlastung (jeweils nur kurzzeitige IP-Zähler) | EU (Frankfurt) |
Eine aktuelle Liste der Unter-Auftragsverarbeiter der jeweiligen Anbieter findet sich in deren eigenen Subprocessor-Listen (siehe jeweilige Anbieter-Websites).
12. Übermittlung in Drittländer
Soweit oben genannte Dienstleister ihren Hauptsitz in den USA haben (Vercel, Cloudflare, Resend, Google LLC, Stripe, Inc.), kann es im Rahmen von Support, globalem Routing oder zentralem Account-Management zu Übermittlungen personenbezogener Daten in die USA kommen. Als Schutzmaßnahmen sind Standardvertragsklauseln der EU-Kommission (SCC) abgeschlossen; mehrere Anbieter sind zusätzlich unter dem EU-US Data Privacy Framework (DPF) zertifiziert.
13. Speicherdauer
- Nutzerkonto und App-Daten: bis zur Kontolöschung durch Sie oder automatisch nach 180 Tagen ohne Login (siehe nächster Absatz).
- Technische Server-Logs (Vercel, Cloudflare): wenige Tage bis wenige Wochen, abhängig vom Anbieter.
- E-Mail-Versand-Metadaten (Resend): gemäß Aufbewahrungskonfiguration des Anbieters, in der Regel 30 Tage.
Automatische Löschung bei Inaktivität
Zur Umsetzung des Grundsatzes der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO) löschen wir Nutzerkonten, die über einen längeren Zeitraum nicht mehr genutzt wurden. Maßgeblich ist der Zeitpunkt des letzten Logins — unabhängig davon, welches Anmeldeverfahren (E-Mail/Passwort, künftig ggf. Google/Apple) genutzt wurde.
- Nach 30 Tagen ohne Login erhalten Sie per E-Mail eine Warnung mit dem geplanten Löschdatum.
- Nach 90 Tagen folgt eine Erinnerung.
- Nach 180 Tagen werden Ihr Konto, Ihr Betriebseintrag, alle hinterlegten Angebote, hochgeladenen PDFs und zugehörigen Aktivitätseinträge endgültig gelöscht.
Ein einziger Login setzt diese Fristen vollständig zurück — eine separate Reaktivierung ist nicht erforderlich. Der Prozess läuft automatisiert einmal täglich und wird in einem internen Audit-Protokoll dokumentiert (Aufbewahrung 90 Tage).
14. Ihre Rechte
Sie haben gegenüber uns folgende Rechte bezüglich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich an datenschutz@quidly.de.
Selbst-Löschung über die App (Art. 17 DSGVO): Eingeloggte Nutzerinnen und Nutzer können ihr Konto jederzeit unter „Mein Profil" → „Gefahrenzone" löschen. Dabei wird der Login-Zugang entfernt; Ihr Name in bereits erstellten Angeboten und Aktivitätseinträgen wird zu „Gelöschter Nutzer" anonymisiert (Pseudonymisierung nach Art. 4 Nr. 5 DSGVO), die geschäftlichen Inhalte des Betriebs bleiben erhalten. Admins können zusätzlich den gesamten Betrieb löschen — dabei werden alle Angebote, Uploads (inklusive der Dateien im Speicher), Einladungen, Einstellungen und die Konten aller Mitglieder unwiderruflich entfernt. Betroffene Mitglieder erhalten eine Info-Mail. Der letzte Administrator eines Betriebs kann sein Konto nur dann alleine löschen, wenn vorher eine andere Person zum Administrator ernannt wurde — sonst bleibt nur die Variante „Betrieb komplett löschen".
Beschwerderecht bei der Aufsichtsbehörde: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel.
15. Plattform-Administration durch die Anbieterin
Zum Betrieb und Support des Dienstes greift die Anbieterin („Plattform-Administration") in begrenztem Umfang auf Metadaten der Konten zu – etwa Betriebsname, Admin-E-Mail-Adresse, Anzahl Mitglieder, Angebots- und Upload-Zählung, letzter Login-Zeitstempel, Inaktivitäts-Status sowie Einträge eines internen Audit-Logs (Konto- und Betriebslöschungen, Inaktivitäts-Sweeps).
Keinen Zugriff hat die Plattform-Administration über ihr Admin-Dashboard auf Angebotsinhalte, Kundendaten Dritter, Notizen, Aktivitätshistorien oder KI-Rohantworten einzelner Mandanten. Der Code, der das Dashboard speist, ist ausschließlich aggregierend angelegt; es existiert kein UI-Pfad zu diesen Inhalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Bereitstellung einer funktionsfähigen Plattform) in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, missbrauchsfreien Plattformbetrieb).
Technische Schutzmaßnahmen: Zugang ausschließlich über einen separaten Login-Pfad mit Zwei-Faktor-Authentifizierung (TOTP) und einem Anmelde-Rate-Limit (5 Versuche pro IP in 15 Minuten). Die Rate-Limit-Zähler werden über einen Dienstleister in der EU-Region Frankfurt geführt (siehe Abschnitt 11) und nach 15 Minuten automatisch gelöscht. Zugriff haben ausschließlich Personen, die in einer internen Whitelist-Tabelle eingetragen sind.
16. Web-Push-Benachrichtigungen
Sie können in der App optional Web-Push-Benachrichtigungen aktivieren, um auch bei geschlossener App über fällige Nachfässe und über Reaktionen Ihrer Kund:innen informiert zu werden. Diese Funktion ist standardmäßig deaktiviert und wird erst nach Ihrer ausdrücklichen Erlaubnis im Browser sowie einer bewussten Aktivierung in den Einstellungen genutzt.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können die Benachrichtigungen jederzeit widerrufen – in den Einstellungen der App oder über Ihren Browser bzw. Ihr Betriebssystem.
Verarbeitete Daten: Beim Aktivieren legt Ihr Browser eine sogenannte „Push-Subscription" an – eine Adresse (Endpoint) des Push-Dienstes Ihres Browsers sowie zwei kryptografische Schlüssel. Diese speichern wir, um Ihnen Benachrichtigungen zustellen zu können. Die Benachrichtigungen selbst enthalten keine personenbezogenen Details (keine Kundennamen oder Beträge), sondern nur einen allgemeinen Hinweis (z. B. „3 Angebote heute fällig") und einen Link; die Einzelheiten lädt erst die App, nachdem Sie sie geöffnet haben.
Empfänger: Die Zustellung läuft über den Push-Dienst, den Ihr Browser vorgibt – je nach Browser Google (Chrome/Android), Apple (Safari/iOS), Mozilla (Firefox) oder Microsoft (Edge). Wir wählen diesen Dienst nicht aus; er ist Bestandteil des Web-Push-Standards. Bei Google, Apple und Microsoft kann dabei eine Übermittlung in die USA erfolgen (zertifiziert unter dem EU-US Data Privacy Framework). Übermittelt werden nur die genannten technischen Daten und der allgemeine Hinweis – keine Daten Ihrer Kund:innen.
Speicherdauer: Wir speichern die Push-Subscription, bis Sie die Benachrichtigungen abschalten, sich auf dem Gerät abmelden oder Ihr Konto löschen. Vom Push-Dienst als ungültig gemeldete Einträge entfernen wir automatisch.
17. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert – etwa bei neuen Funktionen, neuen Dienstleistern oder geänderter Rechtslage. Es gilt jeweils die Fassung zum Zeitpunkt Ihrer Nutzung. Den aktuellen Stand entnehmen Sie dem Datum am Anfang dieser Seite.