Datenschutzerklärung
Wie ich mit Ihren Daten umgehe — vollständige Erklärung nach DSGVO Art. 13/14 für Marketing-Site und Faktorias-Tool.
Diese Datenschutzerklärung erklärt, welche Daten ich beim Besuch der Website faktorias.de und bei der Nutzung des Faktorias-Tools verarbeite, warum ich das tue, wie lange ich sie speichere und welche Rechte Sie dabei haben.
Sie ist nach Art. 13 und Art. 14 DSGVO geschrieben und so aufgebaut, dass Sie auch ohne Jura-Studium verstehen, was passiert. Wo eine Klausel wichtig ist, gibt es einen kurzen „Im Klartext"-Block.
Stand: 2026-09-28
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne von Art. 4 Nr. 7 DSGVO ist:
Ronny Brummer
Mannheimer Straße 136
04209 Leipzig
Deutschland
Telefon: 0341 5832953
E-Mail: post@faktorias.de
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich (Einzelunternehmen ohne Kerntätigkeit nach Art. 37 DSGVO). Bei Fragen zum Datenschutz erreichen Sie mich unter der oben genannten E-Mail-Adresse direkt.
2. Grundsätze meiner Datenverarbeitung
Ich verarbeite Ihre Daten nach folgenden Grundsätzen:
- Datenminimierung. Ich erhebe nur die Daten, die ich für den jeweiligen Zweck wirklich brauche.
- Zweckbindung. Daten, die ich für Zweck A erhebe, nutze ich nicht heimlich für Zweck B.
- Server in Berlin, Administration in eigener Hand. Web- und Mailserver laufen auf Hardware, die ich bei einem Rechenzentrum in Berlin (STRATO) angemietet habe. Betriebssystem, Anwendungen, Datenbanken und Backups administriere ich selbst — es gibt keine fremde Software-Wartung, keine fremde Backup-Infrastruktur und keinen externen Mail-Provider. Es findet keine Übermittlung in Drittländer (außerhalb EU/EWR) statt.
- Kein externes Tracking. Ich nutze kein Google Analytics, keinen Facebook-Pixel, kein anderes Tracking-Pixel. Schriften (Fonts) lade ich lokal — kein Aufruf von Google Fonts oder ähnlichen externen CDNs.
- Cookies nur, wenn technisch nötig. Ich setze nur Cookies, die für den Betrieb der Website oder des Tools zwingend erforderlich sind (siehe Abschnitt 5).
3. Datenverarbeitung auf der Marketing-Website (faktorias.de)
3.1 Aufrufstatistik (Pageviews)
Wenn Sie eine Seite auf faktorias.de aufrufen, speichere ich anonyme Statistik-Daten zur Reichweitenmessung. Konkret:
| Was | Was nicht |
|---|---|
| Aufgerufene Seite (URL-Pfad) | Ihre IP-Adresse — wird nicht gespeichert |
| Referer-Host (z.B. „google.de" als Quelle) | vollständige Referer-URL |
| Falls Sie über einen Werbe-Link zu uns kommen: die darin enthaltenen Kampagnen-Kennzeichen (z.B. „Quelle: Google-Anzeigen", „Kampagne: Herbst 2026") — diese legen wir selbst in unseren eigenen Anzeigen-Links fest, sie stammen nicht von Ihrem Gerät und sind kein Teil der verweisenden Seite | Klick-Kennungen der Werbeplattform (z.B. „gclid", „fbclid") |
| Geräteklasse (mobile / tablet / desktop / bot) | konkretes Gerätemodell oder Browser-Version |
| Länderklasse (DE / AT / CH / EU / OTHER) | konkretes Bundesland oder Stadt |
| Eine zufällige Session-UUID (30 Minuten gültig) | dauerhafter Identifier |
Die Session-UUID rotiert nach 30 Minuten Inaktivität automatisch und wird nicht über Subdomains hinweg geteilt. Sie identifiziert Sie nicht persönlich — sie unterscheidet nur zwei aufeinanderfolgende Klicks vom Klick eines anderen Besuchers, damit ich „2 Seiten in einer Session" von „2 separaten Besuchen" unterscheiden kann.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einfachen, datenschutzfreundlichen Reichweitenmessung). Da keine personenbezogenen Daten persistiert werden und keine Daten an Dritte gehen, ist diese Verarbeitung nicht einwilligungsbedürftig — daher gibt es bewusst kein Cookie-Banner.
Speicherdauer: Einzelne Pageview-Datensätze werden nach 24 Monaten automatisch gelöscht. Aggregierte Tageszahlen (z.B. „im März 2026 gab es 1.247 Pageviews auf der Startseite") bleiben dauerhaft erhalten.
Im Klartext: Ich zähle, wie oft Seiten aufgerufen werden, damit ich weiß, was die Leute interessiert. Ich weiß nicht, wer Sie sind, und ich kann Sie nicht wiedererkennen, wenn Sie morgen wiederkommen.
3.2 Kontaktformular
Wenn Sie das Kontaktformular auf der Website nutzen, übermittle ich folgende Daten an meine E-Mail-Adresse post@faktorias.de:
- Ihr Name
- Ihre E-Mail-Adresse
- Ihre Telefonnummer (optional)
- Betreff
- Ihre Nachricht
- Zeitpunkt der Anfrage
Diese Daten werden nicht in der Datenbank gespeichert — sie werden ausschließlich per SMTP an mein Postfach übermittelt. Im Audit-Log halte ich nur Metadaten fest (Betreff-Auszug, Sender-Domain, Längen-Metriken), nicht den Inhalt Ihrer Nachricht.
Wenn die Auto-Reply-Funktion aktiviert ist, erhalten Sie automatisch eine Empfangsbestätigung an die von Ihnen angegebene E-Mail-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung durch Bestätigung der Datenschutz-Checkbox vor dem Absenden) und Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertragsverhältnisses, soweit Ihre Anfrage darauf abzielt).
Speicherdauer: Die E-Mail in meinem Postfach speichere ich bis zur Erledigung Ihrer Anfrage. Anschließend wird sie nach den Aufbewahrungsfristen für Geschäftskorrespondenz behandelt — bei geschäftlichen Anfragen 6 Jahre nach § 257 HGB, bei reinen Vorab-Anfragen ohne Geschäftsbezug spätestens 6 Monate nach abschließender Bearbeitung.
3.3 Server-Logs
Beim Aufruf der Website fallen technisch bedingt Server-Logs an, die der Webserver für Betrieb und Fehlersuche schreibt. Diese Logs enthalten IP-Adresse, Zeitpunkt, aufgerufene URL und HTTP-Statuscode. Sie sind technisch unvermeidbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb der Website, Erkennung und Abwehr von Angriffen).
Speicherdauer: Die Server-Logs werden nach 14 Tagen automatisch gelöscht. Im Fall eines Sicherheitsvorfalls können einzelne Einträge länger aufbewahrt werden, bis der Vorfall geklärt ist.
4. Datenverarbeitung im Faktorias-Tool
Sobald Sie sich bei Faktorias registrieren und das Tool nutzen, kommen weitere Verarbeitungen hinzu. Hier ist die Rollenverteilung wichtig:
Sie sind der Verantwortliche für die Daten Ihrer eigenen Kunden, Lieferanten, Mitarbeiter und Geschäftspartner, die Sie in Faktorias eingeben.
Ich bin Ihr Auftragsverarbeiter im Sinne von Art. 28 DSGVO — ich verarbeite diese Daten ausschließlich auf Ihre dokumentierte Weisung. Die Details regelt der separate Auftragsverarbeitungsvertrag (AVV), den Sie unter faktorias.de/rechtliches/avv abrufen können.
4.1 Account- und Benutzerdaten
Für Ihren eigenen Zugang zu Faktorias verarbeite ich:
- Name und E-Mail-Adresse
- Passwort (gespeichert als Argon2id-Hash — der Klartext wird zu keinem Zeitpunkt gespeichert)
- Optional: Zwei-Faktor-Authentifizierungs-Geheimnis und Recovery-Codes (verschlüsselt mit AES-256)
- Tenant-Zuordnung (zu welchem Mandanten gehören Sie)
- Rolle (Admin / Editor / Viewer)
- Login-Zeitpunkte und fehlgeschlagene Login-Versuche (zur Sicherheit)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
Speicherdauer: Bis zur Account-Löschung. Anschließend gilt die 90-Tage-Karenz nach den AGB. Login-Versuche werden nach 90 Tagen automatisch gelöscht.
4.2 Mandanten-Stammdaten
Im Tool pflegen Sie eigene Stammdaten Ihres Unternehmens:
- Firmen-/Geschäftsadresse, Briefkopf-Daten
- Steuernummer, USt-ID
- Bankverbindung (IBAN, BIC)
- SMTP-Zugangsdaten für den Beleg-Versand (Passwort verschlüsselt mit AES-256 unter einem separaten kryptographischen Schlüssel)
- Logo-Dateien
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
4.3 Daten Ihrer eigenen Kunden, Lieferanten und Geschäftspartner
Wenn Sie in Faktorias Kunden- und Lieferanten-Stammdaten erfassen, Belege schreiben (Rechnungen, Angebote, Lieferscheine, Bestellungen), Verträge anlegen oder Schriftverkehr verwalten, verarbeite ich diese Daten in Ihrem Auftrag als Auftragsverarbeiter.
Die einzelnen Verarbeitungen ergeben sich aus dem AVV. Konkret können enthalten sein:
- Kontakt- und Stammdaten Ihrer Kunden und Lieferanten (Name, Anschrift, E-Mail, Telefon, USt-ID)
- Beleg-Inhalte (Positionen, Preise, Zahlungen, Status)
- Hochgeladene Dokumente (im Customer-Document-Bereich)
- Schriftverkehr-Inhalte
Tenant-Isolation: Jeder Mandant erhält eine eigene MariaDB-Datenbank mit eigenem Datenbank-Benutzer. Die Daten verschiedener Mandanten sind technisch voneinander getrennt. Ich kann nicht versehentlich die Daten eines Mandanten in einem anderen Mandanten anzeigen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags zwischen mir und Ihnen) in Verbindung mit Art. 28 DSGVO (Auftragsverarbeitung). Die Rechtsgrundlage Ihrer Verarbeitung gegenüber Ihren Kunden ergibt sich aus Ihrem eigenen Verhältnis zu diesen — typischerweise ebenfalls Art. 6 Abs. 1 lit. b DSGVO oder eine gesetzliche Pflicht nach § 14 UStG (Rechnungstellung).
4.4 Audit-Log
Sicherheitsrelevante und buchhalterisch relevante Aktionen im Tool werden in einem zentralen Audit-Log protokolliert (Login-Versuche, Beleg-Statuswechsel, PDF-Erzeugung, Daten-Exporte, Konfigurations-Änderungen).
Das Audit-Log nutzt eine HMAC-Hashkette — jeder Eintrag enthält den Hash des vorherigen Eintrags. Damit ist nachträgliche Manipulation kryptographisch erkennbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Erfüllung gesetzlicher GoBD-Pflichten zur Nachvollziehbarkeit) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheits-Forensik).
Speicherdauer: 10 Jahre, gemäß Aufbewahrungspflicht nach § 147 AO.
4.5 Beleg-Versand per E-Mail (BYO-SMTP)
Faktorias bietet Ihnen den E-Mail-Versand von Belegen über Ihren eigenen SMTP-Zugang. Das bedeutet:
- Sie hinterlegen die Zugangsdaten Ihres eigenen Postfachs (z.B. bei Ihrem Domain-Provider).
- Faktorias nutzt diese Zugangsdaten ausschließlich zur Übergabe der Mail an Ihren SMTP-Server.
- Der Mail-Inhalt fließt nicht über meine Mail-Infrastruktur.
- Empfänger sehen Ihre eigene Absender-Adresse.
Vorteil für Sie: Keine Datenweitergabe an einen zentralen Mail-Provider. Ihre Versand-Reputation bleibt bei Ihnen.
Speicherung der SMTP-Zugangsdaten: Das SMTP-Passwort wird mit AES-256-CBC unter einem separaten Schlüssel verschlüsselt. Im Audit-Log wird ein Versand-Eintrag erzeugt mit Empfänger-Adresse, Beleg-Typ und Zeitpunkt — der Mail-Inhalt selbst wird nicht protokolliert.
5. Cookies
Faktorias verwendet ausschließlich technisch erforderliche Cookies:
| Cookie-Name | Zweck | Lebensdauer |
|---|---|---|
faktorius_session |
Sitzungs-Cookie zur Anmeldung im Tool | bis Browser-Schließen oder Logout |
XSRF-TOKEN |
CSRF-Schutz vor Cross-Site-Angriffen | bis Browser-Schließen |
faktorius_admin_session |
separates Sitzungs-Cookie für den CMS-Admin-Bereich | bis Browser-Schließen oder Logout |
faktorius_stats |
anonyme Session-UUID für Reichweitenmessung der Marketing-Site | 30 Minuten |
Da alle eingesetzten Cookies technisch erforderlich sind und der faktorius_stats-Cookie nicht user-identifizierend wirkt, ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich. Daher gibt es bewusst kein Cookie-Banner.
6. Eingesetzte Technik
Damit Sie wissen, was im Hintergrund läuft, hier eine offene Auflistung:
- Webserver: Apache 2.4
- Datenbank: MariaDB
- Programmiersprache und Framework: PHP 8.4 mit Laravel
- Verschlüsselung sensibler Felder: AES-256-CBC mit drei voneinander getrennten Schlüsseln — einer für die allgemeine Anwendungs-Verschlüsselung, einer für die Hashkette des Audit-Logs (separat, damit eine Kompromittierung des Anwendungs-Schlüssels die Manipulationssicherheit des Audit-Logs nicht aushebelt), einer für die SMTP-Zugangsdaten der Mandanten
- Passwort-Hashing: Argon2id
- Schriften: lokal eingebunden (Inter — kein Aufruf von Google Fonts)
- Tracking: keines (kein Google Analytics, kein Facebook-Pixel, kein Matomo, keine externen Werbe-Scripts)
- Verbindung: HTTPS in der produktiven Umgebung (TLS 1.2 oder höher)
7. Empfänger Ihrer Daten
Ich gebe Ihre Daten grundsätzlich nicht an Dritte weiter.
7.1 Rechenzentrum (Hardware-Vermieter)
Die Server-Hardware miete ich bei der STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin an. STRATO stellt ausschließlich die physische Hardware und das Rechenzentrum bereit. Administration des Betriebssystems, der Anwendungen, der Datenbanken und der Backups erfolgt vollständig durch mich.
STRATO ist nach Art. 28 DSGVO mein Auftragsverarbeiter — nicht weil sie die Daten inhaltlich verarbeiten würden (das tun sie nicht), sondern weil sie als Vermieter potenziellen physischen Zugriff auf die Hardware haben (z.B. bei einem Hardware-Defekt). Mit STRATO besteht ein Auftragsverarbeitungsvertrag nach den Vorgaben des Art. 28 DSGVO. Server-Standort und Vertragspartner sind in Deutschland.
Den eigenen Mailserver für die Adresse post@faktorias.de betreibe ich auf derselben gemieteten Hardware — es gibt keinen separaten externen Mail-Provider.
7.2 Sonstige Empfänger
Ausnahmen, in denen eine Weitergabe von Daten an Dritte stattfinden kann:
- Steuerberater und Behörden, soweit ich gesetzlich verpflichtet bin (z.B. bei Aufbewahrung steuerrelevanter Belege oder einer behördlichen Anfrage mit gültiger Rechtsgrundlage).
- Rechtsbeistand, soweit zur Verteidigung gegen Rechtsansprüche erforderlich.
7.3 Drittländer
Keine Übermittlung in Drittländer. Es findet keine Übermittlung Ihrer Daten in Länder außerhalb der EU/EWR statt.
8. Aufbewahrungsfristen im Überblick
| Datenart | Aufbewahrung | Rechtsgrundlage |
|---|---|---|
| Marketing-Pageviews (Einzeldatensätze) | 24 Monate | Art. 6 Abs. 1 lit. f DSGVO |
| Marketing-Pageviews (Tagesaggregate) | unbegrenzt (anonym) | Art. 6 Abs. 1 lit. f DSGVO |
| Server-Logs | 14 Tage | Art. 6 Abs. 1 lit. f DSGVO |
| Login-Versuche | 90 Tage | Art. 6 Abs. 1 lit. f DSGVO |
| Account-Daten | bis Vertragsende + 90 Tage Karenz | Art. 6 Abs. 1 lit. b DSGVO |
| Mandanten-Daten (Stammdaten, Belege) | 10 Jahre nach Vertragsende | § 147 AO (GoBD) |
| Handelsbriefe (Schriftverkehr) | 6 Jahre | § 257 HGB |
| Audit-Log | 10 Jahre | § 147 AO (GoBD) |
| Kontaktformular-Anfragen | bis Erledigung + 6 Monate (bzw. 6 Jahre bei Geschäftsbezug) | § 257 HGB |
9. Ihre Rechte als betroffene Person
Nach der DSGVO stehen Ihnen folgende Rechte zu:
9.1 Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht zu erfahren, welche personenbezogenen Daten ich über Sie verarbeite.
Im Tool: Die Drill-Down-Sicht in jedem Kunden-Datensatz zeigt Ihnen alle Belege, Briefe und Dokumente zu diesem Kunden — eine Auskunft nach Art. 15 ist mit drei Klicks fertig.
9.2 Berichtigungsrecht (Art. 16 DSGVO)
Sie können verlangen, dass ich unrichtige Daten korrigiere. Im Tool können Sie die meisten Stammdaten direkt selbst bearbeiten.
9.3 Löschungsrecht (Art. 17 DSGVO)
Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
Im Tool: Über die Funktion „Account löschen" in den Einstellungen leiten Sie den Lösch-Vorgang ein. Nach 90 Tagen Karenz wird Ihr gesamter Mandanten-Datenbestand technisch unwiderruflich gelöscht — spätestens 30 Tage danach auch aus allen Backup-Generationen (Details im AVV § 8).
9.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie können verlangen, dass ich die Verarbeitung Ihrer Daten einschränke (z.B. solange die Richtigkeit von Ihnen bestritten und von mir geprüft wird).
9.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format zu erhalten.
Im Tool: Über die Funktion „Daten-Export" in den Einstellungen können Sie jederzeit einen vollständigen ZIP-Export ziehen — mit allen Stammdaten als CSV (UTF-8, Semikolon-separiert für Excel-Kompatibilität), allen PDF-Belegen und allen hochgeladenen Dokumenten. Kein Wartezeit, keine Anfrage erforderlich.
9.6 Widerspruchsrecht (Art. 21 DSGVO)
Soweit ich Ihre Daten auf der Grundlage berechtigter Interessen verarbeite (Art. 6 Abs. 1 lit. f DSGVO), können Sie der Verarbeitung jederzeit widersprechen.
9.7 Widerrufsrecht bei Einwilligungen (Art. 7 Abs. 3 DSGVO)
Soweit eine Verarbeitung auf Ihrer Einwilligung beruht (z.B. Kontaktformular), können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
9.8 Beschwerderecht (Art. 77 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für Faktorias zuständig ist:
Sächsischer Datenschutzbeauftragter
Devrientstraße 5
01067 Dresden
Telefon: 0351 85471 101
E-Mail: saechsdsb@slt.sachsen.de
Web: www.datenschutz.sachsen.de
Sie können sich aber auch an jede andere Aufsichtsbehörde in der EU wenden — typischerweise an die in Ihrem eigenen Bundesland.
10. Sicherheit der Verarbeitung (Art. 32 DSGVO)
Ich treffe technische und organisatorische Maßnahmen zum Schutz Ihrer Daten. Die wichtigsten:
- Tenant-isolierte Datenbanken — eine eigene MariaDB pro Mandant mit eigenem DB-Benutzer
- Argon2id-Passwort-Hashing mit hohen Speicher- und Zeit-Kosten
- AES-256-Verschlüsselung für sensible Felder, mit drei getrennten Schlüsseln (Anwendung, Audit, Mail)
- HMAC-Hashkette im Audit-Log zur Manipulations-Erkennung
- HTTPS / TLS 1.2 oder höher in Produktion
- Append-only-Trigger auf Datenbankebene für das Audit-Log
- Zwei-Faktor-Authentifizierung (TOTP) optional verfügbar
- Regelmäßige Sicherheits-Reviews pro entwickeltem Modul, mit dokumentierten Findings und Mitigations
- Backups nach Backup-Konzept (Details im AVV / Anlage TOM)
Eine ausführliche Beschreibung der technisch-organisatorischen Maßnahmen ist Anlage 1 zum AVV.
11. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung wird angepasst, wenn sich die rechtlichen Rahmenbedingungen ändern oder wenn ich neue Funktionen einführe, die neue Datenverarbeitungen mit sich bringen.
Die jeweils aktuelle Fassung ist unter faktorias.de/rechtliches/datenschutz abrufbar. Wesentliche Änderungen kommuniziere ich zusätzlich per E-Mail an meine Bestandskunden.
Stand dieser Datenschutzerklärung: 2026-09-28
Bei Fragen schreiben Sie an post@faktorias.de.