Rechtliches
Datenschutzerklärung
Stand: April 2026
1. Verantwortlicher
FacilityStack – Rene Staude (Einzelunternehmen)
Nordring 26, 34513 Waldeck
E-Mail: info@facilitystack.de
2. Arten der verarbeiteten Daten
Wir verarbeiten folgende Kategorien personenbezogener Daten:
- Bestandsdaten: Name, Firma, Adresse
- Kontaktdaten: E-Mail-Adresse, Telefonnummer
- Nutzungsdaten: Zugriffszeiten, Seitenaufrufe, IP-Adressen
- Vertragsdaten: Modulbuchungen, Zahlungshistorie, Abrechnungszeitraum
- Inhaltsdaten: Alle von Ihnen eingegebenen Facility-Management-Daten (Gebäude, Anlagen, Wartungstermine, Verbrauchsdaten etc.)
Zahlungsdaten (Kreditkartennummern, Bankverbindungen) werden nicht von uns gespeichert, sondern ausschließlich von Stripe verarbeitet.
3. Rechtsgrundlagen
Die Verarbeitung erfolgt auf Basis folgender Rechtsgrundlagen nach der DSGVO:
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung (Nutzung der Plattform)
- Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse (Sicherheit, Fehleranalyse)
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (Newsletter, falls vorhanden)
- Art. 28 DSGVO – Auftragsverarbeitung (durch Sub-Dienstleister)
4. Drittanbieter & Empfänger
Wir setzen folgende Dienstleister ein:
| Dienst | Anbieter | Zweck | Sitz |
|---|---|---|---|
| Supabase | Supabase Inc. | Datenbank, Auth, Storage | USA (Server: Frankfurt/DE) |
| Hetzner Cloud | Hetzner Online GmbH | Hosting | Deutschland (Server: Nürnberg/DE) |
| Stripe | Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland (EU) |
| Brevo | Sendinblue GmbH (Brevo) | Transaktions-E-Mails | Berlin, Deutschland (EU) (AVV nach Art. 28 DSGVO vorhanden) |
| Ionos | IONOS SE | Domain, E-Mail-Server | Deutschland |
| Firebase Cloud Messaging | Google Ireland Ltd. | Push-Benachrichtigungen | Irland (EU) (Server: EU) |
| Cloudflare Turnstile | Cloudflare Inc. | Bot-Schutz (CAPTCHA) | USA (EU-Standardvertragsklauseln) |
| Anthropic Claude API | Anthropic PBC | KI-gestützte Analysen, Dokumentengenerierung (optional, KI-Modul erforderlich) | USA (EU-Standardvertragsklauseln) |
Mit allen Dienstleistern bestehen Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO. Für Übermittlungen in die USA gelten EU-Standardvertragsklauseln (SCC).
4a. KI-gestützte Datenverarbeitung (Anthropic Claude)
FacilityStack bietet optional KI-gestützte Funktionen zur Analyse und Verarbeitung von Facility-Management-Daten. Dabei werden folgende Daten an die Anthropic Claude API übermittelt:
- Tickettexte (Betreff und Beschreibung von Störmeldungen und Aufgaben)
- Beschreibungen von Gebäuden, Anlagen und Einrichtungen
- Wartungsprotokolle und Prüfberichte
Rechtsgrundlage: Die Verarbeitung erfolgt auf Basis von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), soweit die KI-Analyse Bestandteil des gebuchten Leistungsumfangs ist. Sofern die KI-Analyse als optionale Zusatzfunktion genutzt wird, erfolgt die Verarbeitung auf Basis Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.
Speicherdauer bei Anthropic: Die übermittelten Daten werden von Anthropic ausschließlich zur Verarbeitung der jeweiligen Anfrage verwendet und nicht dauerhaft gespeichert. Es findet kein Training von KI-Modellen mit Ihren Daten statt (Zero Data Retention Policy).
Opt-out: Die KI-Funktionen sind standardmäßig aktiviert und können jederzeit in den Profileinstellungen deaktiviert werden. Bei Deaktivierung werden keinerlei Daten an externe KI-Dienste übermittelt. Bereits verarbeitete Anfragen können nicht nachträglich bei Anthropic gelöscht werden, da keine dauerhafte Speicherung erfolgt (Zero Data Retention).
5. Übermittlung in Drittländer
Supabase: Firmensitz USA, Server ausschließlich in Deutschland (Frankfurt, eu-central-1). DPA + EU-Standardvertragsklauseln vorhanden.
Hetzner Cloud: Hetzner Online GmbH, Gunzenhausen, Deutschland. Hosting ausschließlich in Deutschland (Nürnberg).
Brevo (Sendinblue GmbH): Sendinblue GmbH, Berlin, Deutschland. AVV nach Art. 28 DSGVO vorhanden.
Stripe: EU-Verarbeitung durch Stripe Payments Europe Ltd. (Dublin).
Cloudflare Turnstile: Cloudflare Inc., USA. DSGVO-konform durch EU-Standardvertragsklauseln (SCC). Keine Cookies, keine Tracking-Daten. Verarbeitet nur technische Browser-Signale zur Bot-Erkennung.
Google (Firebase): Firebase Cloud Messaging über Google Ireland Ltd. (EU).Anthropic: KI-Analysen werden über die Anthropic Claude API verarbeitet (USA, EU-Standardvertragsklauseln). DPA + EU-Standardvertragsklauseln vorhanden. Die KI-Analyse ist optional und kann deaktiviert werden.
6. Speicherdauer & Löschung
- Inhaltsdaten (von Ihnen eingegebene Facility-Management-Daten): für die Dauer des Vertragsverhältnisses; nach Kündigung bzw. Löschung gemäß dem unten beschriebenen Lösch-Lebenszyklus.
- Eigene Abrechnungsdaten (Abonnement-Rechnungen): die von uns an Sie gestellten Rechnungen bewahren wir zur Erfüllung unserer eigenen handels- und steuerrechtlichen Aufbewahrungspflichten auf (§ 257 HGB, § 147 AO: 6 bzw. 10 Jahre). Diese sind von der Löschung der Inhaltsdaten getrennt.
- Nutzungsdaten (Server-Logs): max. 30 Tage.
- Zahlungsdaten: bei Stripe gespeichert, nicht bei uns.
Lösch-Lebenszyklus (30-Tage-Frist): Wenn Sie Ihr Konto oder eine einzelne Liegenschaft löschen — oder nach einer Kündigung — werden die betroffenen Daten zunächst zur Löschung vorgemerkt. Wir informieren Sie vorab per E-Mail und weisen Sie auf die Export-Möglichkeit hin. Innerhalb von 30 Tagen können Sie die Löschung widerrufen. Nach Ablauf dieser Frist werden alle betroffenen Daten einschließlich der gespeicherten Dateien (Datei-Speicher) unwiderruflich gelöscht.
Ihre Aufbewahrungspflicht: FacilityStack verarbeitet Ihre Inhaltsdaten als Auftragsverarbeiter; Verantwortlicher im Sinne der DSGVO sind Sie. Die Einhaltung gesetzlicher Aufbewahrungspflichten (insbesondere § 257 HGB, § 147 AO) für Ihre eigenen Geschäftsunterlagen liegt daher bei Ihnen. Wir archivieren Ihre Inhaltsdaten nicht dauerhaft über das Vertragsende hinaus. Bitte exportieren und sichern Sie aufbewahrungspflichtige Daten vor Ablauf der 30-Tage-Frist selbst über die Export-Funktion (siehe Abschnitt 8).
7. Cookies
Wir setzen ausschließlich technisch notwendige First-Party-Cookies ein. Diese sind für den Betrieb der Plattform erforderlich und dienen nicht der Analyse oder dem Marketing. Da kein Tracking durch Dritte stattfindet, ist ein Einwilligungs-Banner nicht erforderlich (§ 25 Abs. 2 Nr. 2 TTDSG).
Cookie-Kategorien:
- Notwendig: Erforderlich für grundlegende Funktionen wie Anmeldung, Sitzungsverwaltung und Sicherheit (Supabase Auth Session-Cookies). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO; eine Einwilligung ist nicht erforderlich. Diese Cookies können nicht deaktiviert werden.
- Funktional (First-Party):Speichern Ihre Auswahl innerhalb der Anwendung, etwa die zuletzt gewählte Liegenschaft, zur Performance-Optimierung (z. B.
fs_tenant_cache, Gültigkeitsdauer: Sitzung). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Sie können in Ihrem Browser sämtliche Cookies löschen oder deren Speicherung unterbinden. Bei deaktivierten notwendigen Cookies stehen Anmeldung und geschützte Bereiche der Plattform jedoch nicht zur Verfügung.
7a. Reichweitenmessung (Plausible Analytics)
Wir nutzen Plausible Analytics (cookielos, ohne Personenbezug, EU-gehostet) zur anonymen Reichweitenmessung – keine Cookies, keine personenbezogenen Daten, daher keine Einwilligung erforderlich.
8. Ihre Rechte
Sie haben gegenüber uns folgende Rechte nach der DSGVO:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch (Art. 21 DSGVO)
- Beschwerderecht bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO)
Auskunft und Datenübertragbarkeit (Art. 15 und 20 DSGVO): Eigentümer eines Kontos können jederzeit selbst einen vollständigen Mandanten-Export erstellen. Dieser wird als ZIP-Archiv bereitgestellt und enthält je Datentabelle eine JSON-Datei mit allen Datensätzen des Mandanten sowie eine Aufstellung der gespeicherten Dateien. Damit lassen sich Auskunfts- und Datenübertragbarkeitsansprüche in einem strukturierten, gängigen und maschinenlesbaren Format erfüllen.
Zur Geltendmachung Ihrer übrigen Rechte wenden Sie sich an: info@facilitystack.de
9. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen:
- Verschlüsselte Datenübertragung via HTTPS (TLS 1.3)
- Row Level Security (RLS) für mandantenspezifische Datenisolation
- Passwörter werden als bcrypt-Hash gespeichert
- Regelmäßige Sicherheitsupdates
- Keine Weitergabe von Daten an Dritte zu Marketingzwecken
10. Auftragsverarbeitung
FacilityStack ist Auftragsverarbeiter i.S.v. Art. 28 DSGVO für die Daten, die Sie in die Plattform eingeben. Ein separater Auftragsverarbeitungsvertrag (AVV) steht unter /avv zum Download bereit.

