Datenschutz
Datenschutzerklärung für die Website share2flow.com und die Web-Anwendung app.share2flow.com.
Stand: 28.09.2026
Diese Datenschutzerklärung gilt für die Website share2flow.com und für die Web-Anwendung Share2Flow unter app.share2flow.com (im Folgenden „App“). Teil A gilt für beide. Teil B betrifft die Website, Teil C die App. In jedem Abschnitt steht, welche Daten wir verarbeiten, wozu, auf welcher Rechtsgrundlage, wer sie erhält und wie lange wir sie speichern.
Teil A: Allgemeines
A1. Verantwortlicher
Share4Growth GmbH & Co. KG, Zedernstraße 6, 59075 Hamm, Deutschland
Telefon: +49 2381 3733695 E-Mail: info@share4growth.com
Die Gesellschaft wird vertreten durch ihre persönlich haftende Gesellschafterin, die Share4Growth Verwaltungs-GmbH (Amtsgericht Hamm, HRB 10415). Diese wird vertreten durch ihren Geschäftsführer Roman Hymer.
A2. Kontakt zum Datenschutz
Wenn du Fragen zum Datenschutz hast oder deine Rechte (A7, A8) ausüben möchtest, schreib an info@share4growth.com oder an unsere Postanschrift in A1.
A3. Rechtsgrundlagen im Überblick
Wir verarbeiten personenbezogene Daten nur auf einer der folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO: deine Einwilligung, z. B. für das Laden von YouTube-Videos.
- Art. 6 Abs. 1 lit. b DSGVO: die Erfüllung eines Vertrags mit dir oder Schritte vor Vertragsschluss auf deine Anfrage, z. B. dein Konto, deine Boards und dein Plan.
- Art. 6 Abs. 1 lit. c DSGVO: eine rechtliche Pflicht, z. B. die Aufbewahrung von Rechnungen oder die Prüfung einer USt-IdNr.
- Art. 6 Abs. 1 lit. f DSGVO: ein berechtigtes Interesse, z. B. die Sicherheit von Website, App und Konten. Welches Interesse wir verfolgen, steht im jeweiligen Abschnitt.
Legen wir Angaben in deinem Browser ab oder lesen sie dort aus, gilt zusätzlich § 25 TDDDG. Ohne Einwilligung tun wir das nur, soweit es für eine Funktion unbedingt erforderlich ist, die du ausdrücklich nutzen willst (§ 25 Abs. 2 Nr. 2 TDDDG). In allen anderen Fällen fragen wir dich vorher (§ 25 Abs. 1 TDDDG).
Inhalte in Boards einer Organisation verarbeiten wir im Auftrag unserer Kunden (Art. 28 DSGVO). Die Rechtsgrundlage dafür muss der Kunde haben (C4).
A4. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, soweit es für die genannten Zwecke nötig ist, du eingewilligt hast oder ein Gesetz uns dazu verpflichtet. Auftragsverarbeiter verarbeiten Daten nur nach unserer Weisung. Mit jedem von ihnen haben wir einen Vertrag nach Art. 28 DSGVO geschlossen.
| Empfänger | Wofür | Rolle | Ort der Verarbeitung |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Server, Datenbank und Sicherungskopien für Website und App | Auftragsverarbeiter | Rechenzentrum Falkenstein, verschlüsselte Sicherungskopie in Nürnberg, Deutschland |
| Sendinblue SAS (Brevo), 106 Boulevard Haussmann, 75008 Paris, Frankreich | Versand von E-Mails: Codes, Einladungen, Benachrichtigungen, Hinweise auf neue Rechnungen | Auftragsverarbeiter | EU |
| OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland | KI-Funktionen, nur nach Freischaltung (C10) | Unterauftragsverarbeiter: Die Board-Inhalte verarbeiten wir im Auftrag unserer Kunden (C4) | Irland und USA (A5) |
| PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, 2449 Luxemburg | Zahlung der Bezahlpläne (C11) | eigener Verantwortlicher | Luxemburg; weitere Orte nach Angaben von PayPal (A5) |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | Anmeldung mit Google (C1) | eigener Verantwortlicher | Irland und USA (A5) |
| Google Ireland Limited (YouTube), Anschrift wie oben | Videos nach deiner Einwilligung (B7, C9) | beim Laden des Videos gemeinsam mit uns verantwortlich, danach allein | Irland und USA (A5) |
| Bundeszentralamt für Steuern, Bonn | Prüfung der USt-IdNr. (C13) | Behörde, eigener Verantwortlicher | Deutschland |
| Finanzverwaltung (Finanzamt, Bundeszentralamt für Steuern) | Steuererklärungen und -meldungen, z. B. die Zusammenfassende Meldung mit der USt-IdNr. von Kunden aus anderen EU-Staaten; Außenprüfungen (C15) | Behörden, eigene Verantwortliche | Deutschland |
Andere Behörden und Gerichte erhalten Daten nur, wenn wir gesetzlich dazu verpflichtet sind. In der App sehen andere Nutzer die Angaben, die du mit ihnen teilst (C4).
A5. Übermittlung in Länder außerhalb der EU und des EWR
Website und App laufen auf Servern in Deutschland. In ein Land außerhalb der EU und des EWR gelangen Daten nur in diesen Fällen:
- KI-Funktionen: OpenAI Ireland Ltd. setzt verbundene Unternehmen in den USA ein, insbesondere OpenAI OpCo, LLC. OpenAI ist nicht nach dem EU-US Data Privacy Framework zertifiziert. Grundlage der Übermittlung sind die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie erhältst du auf Anfrage (A2).
- Anmeldung mit Google und YouTube: Google verarbeitet Daten in eigener Verantwortung auch bei Google LLC in den USA. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert. Für diese Übermittlung gilt deshalb der Angemessenheitsbeschluss der Europäischen Kommission vom 10.07.2023 (Art. 45 DSGVO).
- E-Mail-Versand: Brevo speichert die Daten in der EU. Brevo, verbundene Unternehmen oder deren Unterauftragsverarbeiter können Daten auch außerhalb des EWR verarbeiten. Grundlage sind dann Standardvertragsklauseln oder, für die USA, das EU-US Data Privacy Framework (Art. 45, 46 Abs. 2 lit. c DSGVO).
- PayPal verarbeitet Zahlungsdaten in eigener Verantwortung. Ob und auf welcher Grundlage PayPal Daten in andere Länder übermittelt, steht in der Datenschutzerklärung von PayPal: https://www.paypal.com/de/legalhub/privacy-full
Mehr dazu, wo deine Daten liegen, findest du auf der Seite Datenstandort und Anbieterwechsel.
A6. Speicherdauer im Überblick
Wir speichern personenbezogene Daten nur so lange, wie wir sie für den jeweiligen Zweck brauchen oder gesetzlich aufbewahren müssen.
| Daten | Speicherdauer | Einzelheiten |
|---|---|---|
| Technische Protokolle (ohne IP-Adresse) | bis neuere Einträge sie überschreiben | B2 |
| Kontaktanfragen | 6 Monate nach Abschluss der Anfrage; führt sie zu einem Vertrag oder Angebot, 6 Jahre als Geschäftsbrief | B6 |
| Konto-, Profil- und Einstellungsdaten | solange dein Konto besteht | C1 |
| Benachrichtigungen in der App | gelesene 90 Tage, übrige solange dein Konto besteht | C8 |
| Anmeldungen und verbundene Geräte | 7 Tage nach der letzten Nutzung bei „Angemeldet bleiben“, sonst 1 Tag; beim Abmelden sofort | C2 |
| Bestätigte Orte (Netzbereich und Hashwert) | 90 Tage nach der letzten Verwendung | C2 |
| Zähler für Fehlversuche und Code-Anforderungen | etwa 24 Stunden | C2 |
| Boards mit Versionen und KI-Ergebnissen | bis das Board oder dein Konto gelöscht wird | C4, C10, C16 |
| Daten nach einem Vertragsende ohne eigene Kontolöschung | 30 Tage zum Abruf, danach gelöscht | C16 |
| Nicht mehr verwendete Bilder | 7 Tage | C6, C7 |
| Einladungen | offene 30 Tage nach dem Versand; zurückgezogene, abgelehnte und angenommene mit dem nächsten Nachtlauf | C5 |
| KI-Anfragen bei OpenAI | in der Regel höchstens 30 Tage | C10 |
| KI-Freischaltung und Verbrauch von KI-Punkten | solange dein Konto besteht | C10 |
| IP-Adresse bei einer Bestellung | höchstens 30 Tage | C12 |
| Unternehmererklärung einer abgebrochenen Bestellung | höchstens 30 Tage | C12 |
| Unternehmererklärung zu einem Kauf | wie die Rechnungsunterlagen | C12 |
| Rechnungen einschließlich Stornorechnungen, Zahlungs- und Buchungsbelege | 8 Jahre | C15 |
| Umsatzsteuerliche Aufzeichnungen: Abo- und Zahlungsdaten, Ergebnis der Prüfung der USt-IdNr., Nachweis des Kundenlands | 10 Jahre | C13, C14, C15 |
| Handels- und Geschäftsbriefe, z. B. E-Mails zu Bestellung oder Kündigung | 6 Jahre | C15 |
| Sicherungskopien | gelöschte Daten bis zu 15 Tage | C16 |
Rechnungen und Buchungsunterlagen bewahren wir auf, bis die gesetzlichen Aufbewahrungsfristen abgelaufen sind: Rechnungen und Buchungsbelege 8 Jahre, Handelsbücher und Aufzeichnungen 10 Jahre, Handels- und Geschäftsbriefe 6 Jahre (§ 147 AO, § 257 HGB, § 14b UStG). Die Fristen beginnen jeweils mit dem Ende des Kalenderjahres, in dem das Dokument entstanden ist (§ 147 Abs. 4 AO, § 257 Abs. 5 HGB). Eine Frist kann sich verlängern, solange die Unterlagen für eine laufende Prüfung oder eine noch offene Steuerfestsetzung von Bedeutung sind, z. B. während einer Außenprüfung (§ 147 Abs. 3 AO).
Unsere Rechnungs-, Zahlungs- und Steuerdaten sind zugleich umsatzsteuerliche Aufzeichnungen. Technisch führen wir deshalb je Kundenkonto ein gemeinsames Löschdatum: 10 Jahre nach Ende des Kalenderjahres, in dem der letzte buchungsrelevante Vorgang stattfand, etwa die letzte Rechnung, Zahlung oder Erstattung. An diesem Tag löschen wir diese Daten gemeinsam, sofern keine Frist verlängert ist.
A7. Deine Rechte
Du hast uns gegenüber das Recht auf
- Auskunft über deine Daten (Art. 15 DSGVO),
- Berichtigung falscher Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit, also Herausgabe der Daten, die du uns bereitgestellt hast, in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO),
- Widerspruch gegen bestimmte Verarbeitungen (Art. 21 DSGVO, siehe A8).
Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Was wir bis zum Widerruf verarbeitet haben, bleibt rechtmäßig.
Für alle Anträge genügt eine formlose Nachricht an info@share4growth.com. Wir antworten unverzüglich, spätestens innerhalb eines Monats. Ist ein Antrag besonders aufwendig, kann sich die Frist um bis zu zwei Monate verlängern; das teilen wir dir innerhalb des ersten Monats mit (Art. 12 Abs. 3 DSGVO). Haben wir begründete Zweifel an deiner Identität, können wir zusätzliche Angaben verlangen (Art. 12 Abs. 6 DSGVO). Viele Angaben kannst du in der App auch selbst einsehen, ändern oder löschen, z. B. in den Einstellungen und unter „Verbundene Geräte“.
Geht es um Inhalte in Boards einer Organisation, ist die Organisation verantwortlich (C4). Richte deinen Antrag dann an sie. Erreicht uns ein solcher Antrag, informieren wir die Organisation und unterstützen sie bei der Antwort.
A8. Dein Widerspruchsrecht (Art. 21 DSGVO)
Verarbeiten wir deine Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen (Art. 21 Abs. 1 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Verarbeiten wir deine Daten für Direktwerbung, kannst du jederzeit ohne Angabe von Gründen widersprechen (Art. 21 Abs. 2 DSGVO). Wir verwenden sie dann nicht mehr für diesen Zweck.
Für den Widerspruch genügt eine formlose Nachricht an info@share4growth.com. Auf welche Verarbeitungen wir uns auf Art. 6 Abs. 1 lit. f DSGVO stützen, steht im jeweiligen Abschnitt.
A9. Beschwerde bei einer Aufsichtsbehörde
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere in dem EU-Staat, in dem du wohnst oder arbeitest oder in dem der mutmaßliche Verstoß stattfand. Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf Postanschrift: Postfach 20 04 44, 40102 Düsseldorf Online-Beschwerde: https://www.ldi.nrw.de/beschwerde
A10. Pflicht zur Bereitstellung
Du bist gesetzlich nicht verpflichtet, uns Daten zu geben. Einige Angaben brauchen wir aber, um einen Vertrag zu schließen oder zu erfüllen:
- Für ein Konto brauchen wir deinen Namen, deine E-Mail-Adresse und ein Passwort oder die Anmeldung mit Google. Ohne sie können wir kein Konto anlegen.
- Für einen Bezahlplan brauchen wir deine Rechnungsdaten und die Unternehmererklärung. Kunden außerhalb der EU geben zusätzlich eine lokale Steuernummer an, in den USA freiwillig. Die Rechnungsangaben schreibt das Umsatzsteuerrecht vor. Ohne diese Angaben können wir keinen Bezahlplan abschließen. Gibst du als Kunde aus einem anderen EU-Staat keine gültige USt-IdNr. an, berechnen wir deutsche Umsatzsteuer.
- Für eine Anfrage über das Kontaktformular brauchen wir deine E-Mail-Adresse, damit wir antworten können.
Alles andere ist freiwillig, z. B. Profilbild, Firmenlogo, Zwei-Faktor-Anmeldung oder Benachrichtigungen. Pflichtfelder sind in den Formularen gekennzeichnet.
A11. Keine automatisierte Entscheidung
Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Profiling findet nicht statt. Die KI-Funktionen (C10) machen nur Vorschläge zu Prozessen und Rollen. Sie bewerten keine Personen. Ob und wie ein Vorschlag umgesetzt wird, entscheiden Menschen.
A12. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Verarbeitung oder die Rechtslage ändert. Die aktuelle Fassung steht immer auf dieser Seite; das Datum oben zeigt ihren Stand.
Teil B: Website share2flow.com
Die Abschnitte B1 bis B3 gelten auch für die App.
B1. Hosting
Website und App laufen auf einem Server der Hetzner Online GmbH im Rechenzentrum Falkenstein in Deutschland. Hetzner verarbeitet die Daten in unserem Auftrag (A4). Die Inhalte der Website und die Anfragen aus dem Kontaktformular verwaltet ein Content-Management-System auf demselben Server. Rechtsgrundlage für die Website ist unser berechtigtes Interesse, sie sicher und zuverlässig bereitzustellen (Art. 6 Abs. 1 lit. f DSGVO). Für die App gilt Art. 6 Abs. 1 lit. b DSGVO, soweit du ein Konto hast; für die öffentlichen Seiten der App, etwa die Anmeldeseite, gilt ebenfalls Art. 6 Abs. 1 lit. f DSGVO.
B2. Technische Protokolle
Unser Webserver schreibt keine Zugriffsprotokolle. Website, App und Content-Management-System protokollieren zur Fehlersuche Datum und Uhrzeit, die aufgerufene Adresse, den Statuscode, die Größe der Antwort und die Antwortzeit. Deine IP-Adresse und Angaben zu deinem Browser stehen nicht darin.
Wir brauchen diese Protokolle, um Website und App stabil und sicher zu betreiben und Fehler zu finden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Sicherheit und Verfügbarkeit unseres Angebots.
Die Protokolle haben eine feste Höchstgröße. Ist sie erreicht, überschreiben neue Einträge automatisch die ältesten.
B3. Verschlüsselung
Website und App übertragen alle Daten verschlüsselt (TLS). Du erkennst das an „https://“ in der Adresszeile deines Browsers.
B4. Keine Cookies und kein Tracking
Die Website setzt keine Cookies und legt keine Angaben in deinem Browser ab. Wir nutzen keine Analyse-, Tracking- oder Werbedienste. Beim Aufruf der Seiten lädt dein Browser keine Inhalte von fremden Servern. Die einzige Ausnahme sind YouTube-Videos, nachdem du sie aktiviert hast (B7).
B5. Schriftarten
Die Schriftarten liefern wir von unserem eigenen Server aus. Dein Browser baut dafür keine Verbindung zu Dritten auf.
B6. Kontaktformular und Anfragen per E-Mail
Wenn du uns über das Kontaktformular schreibst, verarbeiten wir deine E-Mail-Adresse, deinen Namen, den Betreff, den gewählten Anfragegrund und deine Nachricht. Wir speichern die Anfrage im Content-Management-System auf unserem Server in Deutschland und nutzen sie nur, um dir zu antworten. Schreibst du uns eine E-Mail oder rufst du an, gilt das entsprechend.
Betrifft deine Anfrage einen Vertrag mit uns oder bereitet sie einen vor, ist die Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Sonst ist es Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, Anfragen zu beantworten.
Wir löschen deine Anfrage 6 Monate nach ihrem Abschluss. Entsteht aus der Anfrage ein Vertrag oder ein Angebot, bewahren wir die Korrespondenz als Geschäftsbrief 6 Jahre ab Ende des Kalenderjahres auf (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 257 HGB und § 147 AO).
B7. YouTube-Videos auf der Website
Auf der Website zeigen wir Videos von YouTube, einem Dienst der Google Ireland Limited (A4). Bis du „Video laden“ wählst, stellt dein Browser keine Verbindung zu YouTube her. Das Vorschaubild kommt von unserem Server. Klickst du auf ein Video, erklären wir dir zuerst in einem Hinweis, was beim Laden passiert. Mit „Video laden“ willigst du ein, dass das Video geladen wird. Erst dann lädt dein Browser den Player über den erweiterten Datenschutzmodus von YouTube (youtube-nocookie.com).
Beim Laden erhält Google deine IP-Adresse und technische Angaben zu Gerät und Browser. Nach dem Start kann YouTube Cookies und ähnliche Speicher in deinem Browser setzen. Für das Erheben und Übermitteln dieser Daten beim Laden sind wir mit Google gemeinsam verantwortlich, für alles Weitere ist Google allein verantwortlich (Datenschutzerklärung von Google: https://policies.google.com/privacy). Google verarbeitet Daten auch in den USA (A5).
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie gilt nur für das angeklickte Video; wir speichern sie nicht. Du widerrufst sie mit Wirkung für die Zukunft, indem du die Seite neu lädst oder verlässt.
Teil C: App app.share2flow.com
Die App speichert deine Daten auf unserem Server in Deutschland (B1). Server-Logdateien und Verschlüsselung beschreiben B2 und B3.
Für dein Konto, deine Anmeldungen, die Sicherheit und die Abrechnung sind wir verantwortlich. Für Inhalte in Boards einer Organisation ist die Organisation verantwortlich; wir verarbeiten diese Inhalte in ihrem Auftrag (C4). Nutzt du den kostenlosen Free-Plan, gelten zusätzlich unsere Zusagen in C17.
C1. Registrierung und Konto
Für dein Konto speichern wir deinen Namen, deine E-Mail-Adresse und dein Passwort. Das Passwort speichern wir nur als bcrypt-Hash, nicht im Klartext. Bei der Registrierung bestätigst du mit einem Haken, dass du mit unseren AGB einverstanden bist. Um den Vertragsschluss nachweisen zu können, speichern wir, welcher Fassung der AGB du wann zugestimmt hast und auf welchem Weg du dich registriert hast (Formular, Google oder Einladungslink).
Freiwillig kannst du Angaben zu deiner Firma und ein Profilbild (C6) hinterlegen. Außerdem speichern wir deine Einstellungen, z. B. Sprache und Benachrichtigungen, und deinen Fortschritt in der App: zuletzt geöffnete und favorisierte Boards, gesehene und favorisierte Hilfevideos, den Stand des Rundgangs und erreichte Lernziele. Diese Angaben dienen nur dazu, sie dir in der App anzuzeigen. Wir werten sie nicht zu Analyse- oder Werbezwecken aus.
Zweck ist, dir dein Konto und die App bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für den Nachweis deiner Zustimmung zu den AGB gilt Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, belegen zu können, zu welchen Bedingungen der Vertrag geschlossen wurde. Wir speichern diese Daten, solange dein Konto besteht (zur Löschung siehe C16).
Anmeldung mit Google: Du kannst dich statt mit einem Passwort mit deinem Google-Konto registrieren und anmelden. Die App leitet dich dafür zu Google weiter; sie lädt keine Skripte von Google. Nachdem du bei Google zugestimmt hast, übermittelt uns Google deine E-Mail-Adresse, deinen Namen und deine Google-Nutzerkennung. Google erfährt dabei, dass du dich bei Share2Flow anmeldest. Für die Anmeldung bei Google ist Google selbst verantwortlich (https://policies.google.com/privacy). Rechtsgrundlage für unsere Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO. Auch bei der Anmeldung mit Google stimmst du den AGB zu, bevor wir dein Konto anlegen.
Einladungslink: Registrierst du dich über einen Einladungslink, übernehmen wir die E-Mail-Adresse aus der Einladung (C5).
Schutz vor Bots: Um automatisierte Registrierungen und Angriffe abzuwehren, nutzen wir ALTCHA. Dabei löst dein Browser eine kleine Rechenaufgabe. ALTCHA läuft auf unserem eigenen Server, übermittelt keine Daten an Dritte und setzt keine Cookies. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz der App vor Missbrauch.
C2. Anmeldung, Sicherheit und verbundene Geräte
Anmeldungen: Bei jeder Anmeldung speichern wir deine IP-Adresse, die Kennung deines Browsers (User-Agent; daraus leiten wir Browser, Betriebssystem und Gerätetyp ab), den Zeitpunkt der Anmeldung und der letzten Nutzung und ob du „Angemeldet bleiben“ gewählt hast. Wählst du „Angemeldet bleiben“, speichern wir zusätzlich eine zufällige Gerätekennung (C3). Unter „Verbundene Geräte“ siehst du diese Angaben und kannst einzelne Geräte oder alle anderen Geräte abmelden.
Neue Orte und Geräte: Meldest du dich an einem unbekannten Ort an, schicken wir dir einen Bestätigungscode per E-Mail. Für bestätigte Orte speichern wir den Netzbereich deiner IP-Adresse (z. B. 192.0.2.0/24) und einen Hashwert davon, aber keine Beschreibung des Geräts.
Schutz vor Angriffen: Wir zählen fehlgeschlagene Anmeldungen und Code-Anforderungen je Konto und je IP-Adresse. Nach zu vielen Fehlversuchen sperren wir die Anmeldung vorübergehend.
Zwei-Faktor-Anmeldung: Richtest du sie ein, speichern wir den geheimen Schlüssel, mit dem deine Authenticator-App die Codes erzeugt.
Zweck und Rechtsgrundlage: Diese Daten schützen dein Konto und die App. Du kannst damit unbefugte Zugriffe erkennen und beenden. Wir können damit Angriffe abwehren. Zu diesem Schutz sind wir auch nach Art. 32 DSGVO und § 19 Abs. 4 TDDDG verpflichtet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz deines Kontos und unseres Dienstes vor unbefugter Nutzung. Die Zwei-Faktor-Anmeldung ist eine Funktion, die du selbst einschaltest (Art. 6 Abs. 1 lit. b DSGVO).
Speicherdauer:
- Anmeldedaten löschen wir 7 Tage nach der letzten Nutzung, wenn du „Angemeldet bleiben“ gewählt hast, sonst nach einem Tag. Eine Anmeldung mit Google gilt immer als einfache Sitzung. Meldest du dich oder ein Gerät ab, löschen wir die Sitzung sofort.
- Bestätigte Orte löschen wir 90 Tage nach der letzten Verwendung.
- Zähler für Fehlversuche und Code-Anforderungen löschen wir nach etwa 24 Stunden.
- Bestätigungscodes löschen wir, sobald sie verwendet sind, abgelaufene spätestens einen Tag nach Ablauf.
- Den Schlüssel der Zwei-Faktor-Anmeldung löschen wir, wenn du sie abschaltest oder dein Konto löschst.
C3. Speicher in deinem Browser
Die App setzt keine Cookies. Sie legt nur die folgenden Angaben im Speicher deines Browsers ab (Local Storage oder Session Storage). Jede davon ist für eine Funktion unbedingt erforderlich, die du nutzt (§ 25 Abs. 2 Nr. 2 TDDDG). Wir verwenden sie nicht für Analyse oder Werbung.
| Eintrag | Speicherort | Wozu | Wann wir ihn anlegen | Wann er gelöscht wird |
|---|---|---|---|---|
token |
Session Storage | Anmeldeschlüssel für die laufende Sitzung | bei der Anmeldung | beim Abmelden oder wenn du den Tab schließt |
token |
Local Storage | Anmeldeschlüssel, damit du angemeldet bleibst | nur wenn du „Angemeldet bleiben“ wählst | beim Abmelden; auf dem Server wird die Sitzung 7 Tage nach der letzten Nutzung ungültig |
s2f_device_id |
Local Storage | zufällige Gerätekennung; fasst deine Sitzungen in diesem Browser unter „Verbundene Geräte“ zu einem Gerät zusammen und wird bei jeder Anmeldung übermittelt | nur wenn du „Angemeldet bleiben“ wählst | wenn du die Browserdaten löschst; auf dem Server löschen wir sie mit der Sitzung |
s2f_lang |
Local Storage | gewählte Sprache | erst wenn du die Sprache umstellst | wenn du die Browserdaten löschst |
s2f_yt_consent |
Local Storage | deine Entscheidung „YouTube immer erlauben“ (C9) | erst nach deinem Klick | wenn du die Freigabe widerrufst oder die Browserdaten löschst |
s2f-tbar-open |
Local Storage | ob die Werkzeugleiste offen ist | erst nach deinem Klick | wenn du die Browserdaten löschst |
s2fperf |
Local Storage | Leistungsmodus | erst wenn du ihn einschaltest | wenn du die Browserdaten löschst |
s2f_invoicePending, s2f_invoicePendingAt |
Session Storage | Vermerk, damit ein Kauf nach der Rückkehr von PayPal abgeschlossen werden kann | beim Start eines Kaufs | wenn du den Tab schließt, spätestens nach 15 Minuten |
Die Gerätekennung ist eine Zufallszahl. Sie enthält keine Angaben über dich oder dein Gerät, und wir nutzen sie nicht, um dich über Konten oder Websites hinweg zu verfolgen. Für die Verarbeitung der Anmeldeschlüssel und der übrigen Einträge gilt Art. 6 Abs. 1 lit. b DSGVO, für die Gerätekennung Art. 6 Abs. 1 lit. f DSGVO (C2).
Die App lädt keine Inhalte von fremden Servern, solange du nicht selbst ein YouTube-Video freigibst (C9) oder einen Kauf mit PayPal startest (C11).
[AB STUFE B EINFÜGEN: Ersten Satz dieses Abschnitts ersetzen durch „Die App setzt nur ein Cookie: s2f_media (C7).“ und die Tabelle um folgende Zeile ergänzen: | s2f_media | Cookie | damit Bilder nur an angemeldete Nutzer ausgeliefert werden; nur für Bildadressen, für Skripte nicht lesbar | nach der Anmeldung | nach 12 Stunden oder beim Abmelden |]
C4. Boards und Zusammenarbeit
In Boards bildest du Prozesse ab: Rollen, Prozessschritte, Kennzahlen, Probleme, Ideen und Maßnahmen mit Verantwortlichen, Kommentare, Dokumente und Bilder. Wir speichern die Boards mit ihren Versionen und Archiven im Umfang deines Plans auf unserem Server in Deutschland. Boards können personenbezogene Daten enthalten, z. B. Namen in Rollen, Kommentaren oder bei Maßnahmen.
Wer ein Board sehen darf, legen Mitgliedschaften und Rechte fest. Diese bestimmt, wem das Board zugeordnet ist: ein einzelner Nutzer oder eine Organisation. Mitglieder eines Boards sehen deine Änderungen in Echtzeit, deinen Namen und dein Profilbild bei deinen Beiträgen und dass du gerade im Board bist. Gehörst du zum Team eines Business-Kunden, sehen dessen Administratoren, dass du Mitglied bist und welche Lizenz du hast.
Boards einer Organisation: Nutzt du Share2Flow für ein Unternehmen, ist das Unternehmen für die Board-Inhalte verantwortlich, auch im Free-Plan. Wir verarbeiten sie nur in seinem Auftrag und nach seinen Weisungen. Dafür gilt unser Auftragsverarbeitungsvertrag, der mit den AGB vereinbart wird. Die Rechtsgrundlage für die Inhalte muss das Unternehmen haben; es informiert auch die Personen, die in seinen Boards genannt werden. Als Unterauftragsverarbeiter setzen wir Hetzner und Brevo ein, OpenAI nur nach Freischaltung der KI-Funktionen (A4, C10 und Anhang 2 des Auftragsverarbeitungsvertrags).
Private Nutzung: Nutzt du den Free-Plan privat, also nicht für ein Unternehmen, sind wir für die Board-Inhalte selbst verantwortlich. Wir verarbeiten sie, um dir den Dienst bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO). Für Angaben über andere Personen, die du einträgst, gilt Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, den von dir gewünschten Dienst zu erbringen.
Wir nutzen Board-Inhalte nicht für eigene Zwecke, also nicht für Vorlagen, Beispiele, Werbung oder das Training von KI-Modellen.
Empfehlung: Benenne Rollen nach Aufgaben, nicht nach Personen, z. B. „Einkauf“ statt „Frau Meier“. Gib keine Gesundheitsdaten oder andere besonders geschützte Angaben (Art. 9 DSGVO) ein.
Boards bleiben gespeichert, bis sie gelöscht werden, etwa von dir, von der Organisation oder zusammen mit deinem Konto. Endet der Vertrag, ohne dass du dein Konto selbst löschst, kannst du sie noch 30 Tage abrufen (C16).
C5. Einladungen
Du kannst andere Personen per E-Mail in ein Team oder zu einem Board einladen. Bei einer Einladung ins Team speichern wir die E-Mail-Adresse der eingeladenen Person und wer sie wann eingeladen hat. Bei einer Einladung zu einem Board schicken wir die Einladung nur und speichern die Adresse nicht. Den Versand übernimmt Brevo. Wir nutzen die Adresse nur für diese Einladung.
Hast du eine Einladung bekommen, haben wir deine E-Mail-Adresse von der Person, die dich eingeladen hat. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: Die einladende Person möchte mit dir zusammenarbeiten, und wir stellen dafür die Einladungsfunktion bereit. Du kannst dem widersprechen (A8) oder die Einladung ablehnen; dann löschen wir deine Adresse.
Nimmst du die Einladung an, legst du ein eigenes Konto an (C1). Nimmst du sie nicht innerhalb von 30 Tagen an, löschen wir sie samt deiner Adresse. Zieht die einladende Person sie zurück, lehnst du sie ab oder nimmst du sie an, löschen wir die Einladung mit dem nächsten Nachtlauf.
C6. Profilbild und Firmenlogo
Freiwillig kannst du ein Profilbild und für deine Firma ein Logo hochladen. Beides sehen andere Nutzer, mit denen du zusammenarbeitest. Wir verkleinern die Bilder auf höchstens 1024 Pixel, speichern sie im Format WebP und entfernen eingebettete Metadaten wie Kamera- und Standortangaben (GPS). Das Original bewahren wir nicht auf. GIF-Dateien speichern wir unverändert, also mit ihren Metadaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Wird ein Bild nicht mehr verwendet, weil du es ersetzt oder entfernt hast oder weil dein Konto gelöscht wurde, löschen wir die Datei nach 7 Tagen.
C7. Bilder und Dateien in Boards
Die App nimmt nur Bilder an (PNG, JPG, GIF, WEBP und BMP). Lädst du ein Bild in ein Board hoch, verkleinern wir es auf unserem Server auf höchstens 2000 Pixel an der langen Seite, speichern es im Format WebP und entfernen eingebettete Metadaten wie Kamera- und Standortangaben (GPS). Das Original bewahren wir nicht auf. GIF-Dateien speichern wir unverändert, also mit ihren Metadaten; sie dürfen höchstens 5 MB groß sein. Zu jedem Bild speichern wir die Größe, wer es wann hochgeladen hat und zu welchem Board es gehört, damit wir den Speicherplatz deines Plans berechnen können.
Lädst du eine Rollenbeschreibung als PDF-Datei hoch, lesen wir nur ihren Text aus und speichern ihn im Board. Die Datei selbst speichern wir nicht.
Beim Hochladen weisen wir dich darauf hin: Lade keine Gesundheitsdaten oder andere sensible Angaben hoch und Fotos von Personen nur mit deren Einverständnis.
Bilder sind über eine zufällige, nicht erratbare Adresse abrufbar. Wer diese Adresse kennt, kann das Bild auch ohne Anmeldung sehen. Gib Bildadressen deshalb nicht an Unbefugte weiter. Suchmaschinen schließen wir aus, und wir sorgen dafür, dass Browser die Adressen nicht an andere Websites weitergeben. Ältere Dateien, etwa PDF-Dokumente, sind auf dieselbe Weise abrufbar.
Wird ein Bild in keinem Board, keinem Archiv, keinem Profil und keinem Logo mehr verwendet, löschen wir es nach 7 Tagen automatisch.
Für Bilder in Boards einer Organisation handeln wir in deren Auftrag (C4). Bei privater Nutzung gilt Art. 6 Abs. 1 lit. b DSGVO.
[AB STUFE B EINFÜGEN: Den dritten Absatz ersetzen durch „Bilder liefern wir nur an angemeldete Nutzer aus. Dafür setzen wir nach der Anmeldung ein technisch notwendiges Cookie (s2f_media). Es gilt 12 Stunden, wird nur beim Abruf von Bildern mitgesendet und ist für Skripte nicht lesbar. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG, für die weitere Verarbeitung Art. 6 Abs. 1 lit. b DSGVO.“]
C8. E-Mails und Benachrichtigungen
Wir schicken dir E-Mails, die zum Dienst gehören: Bestätigungs- und Sicherheitscodes, Links zum Zurücksetzen des Passworts, Einladungen, Hinweise auf neue Rechnungen und Nachrichten zu deinem Vertrag, Hinweise auf Änderungen unserer AGB oder dieser Erklärung sowie Hinweise zu Wartung und Störungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, bei gesetzlich vorgeschriebenen Mitteilungen Art. 6 Abs. 1 lit. c DSGVO. Diese E-Mails enthalten keine Werbung.
Benachrichtigungen per E-Mail, z. B. über Änderungen in deinen Boards, bekommst du nur, wenn du sie einschaltest. Du kannst sie in den Einstellungen wieder abschalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Gelesene Benachrichtigungen in der App löschen wir nach 90 Tagen, alle übrigen speichern wir, solange dein Konto besteht.
Für den Versand nutzen wir Brevo (A4). Wir messen nicht, ob du unsere E-Mails öffnest oder Links darin anklickst. Brevo haben wir so eingestellt, dass Öffnungen und Klicks nicht verfolgt werden.
C9. YouTube-Videos in der App
Hilfe- und Tutorialvideos binden wir über den erweiterten Datenschutzmodus von YouTube ein (youtube-nocookie.com). Bis du zustimmst, stellt die App keine Verbindung zu YouTube her. Die Vorschaubilder kommen von unserem Server. Vor dem Laden erklären wir dir in einem Dialog, was passiert. Mit „Video laden“ lädt nur dieses Video, und wir speichern nichts. Mit „Immer erlauben“ merken wir uns deine Entscheidung im Speicher deines Browsers (s2f_yt_consent, C3).
Nach deiner Zustimmung lädt dein Browser den Player von youtube-nocookie.com und zusätzlich ein Skript von youtube.com. Dabei erhält Google Ireland Limited deine IP-Adresse und technische Angaben zu Gerät und Browser. YouTube kann Cookies und ähnliche Speicher in deinem Browser setzen. Für das Erheben und Übermitteln dieser Daten beim Laden sind wir mit Google gemeinsam verantwortlich, für die weitere Verarbeitung ist Google allein verantwortlich (https://policies.google.com/privacy). Google verarbeitet Daten auch in den USA (A5).
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen: auf der Seite „Videos“ im Reiter „Datenschutz“ oder über den Link unter dem Video.
Welche Videos du gesehen oder als Favorit markiert hast, speichern wir in deinem Konto (C1).
C10. KI-Funktionen
In den Plänen Boost und Business stehen KI-Funktionen zur Verfügung. Diese Pläne können nur Unternehmer buchen. Ab dem Boost-Plan gibt es die Analyse eines Boards mit Verbesserungsvorschlägen im KI-Assistenten und den Entwurf eines neuen Boards („Mit KI erstellen“). Nur im Business-Plan gibt es zusätzlich die Übersetzung der Board-Anzeige.
Freischaltung: Die KI-Funktionen sind ausgeschaltet, bis sie freigeschaltet werden. Im Business-Plan schaltet ein Administrator des Kunden sie für die ganze Organisation frei, im Boost-Plan der Kunde für sein Konto. Mitglieder einer Organisation können die KI-Funktionen nicht selbst freischalten. Die Freischaltung ist eine Weisung des Kunden an uns nach dem Auftragsverarbeitungsvertrag (C4), keine Einwilligung im Sinne der DSGVO. Administratoren bzw. der Kunde können die KI-Funktionen in den Einstellungen jederzeit wieder abschalten.
Wann Daten übertragen werden: Auch nach der Freischaltung übertragen wir nur dann Daten, wenn jemand eine KI-Funktion aufruft, also eine Analyse startet, „Mit KI erstellen“ nutzt oder die Anzeige eines Boards auf eine andere Sprache umstellt.
Was übertragen wird:
- Analyse: eine kompakte Textfassung des Boards mit Rollen, Prozessschritten, Kennzahlen, Problemen, Ideen, gegebenenfalls Rollenbeschreibungen und dem Ziel, das du eingibst. Kommentare, die Verantwortlichen von Maßnahmen und Personennamen an Rollen übertragen wir nicht.
- Mit KI erstellen: deine Antworten, z. B. zum Prozess, zu Start und Ende, zum Ziel und zu Rollen und Schritten.
- Übersetzung: die sichtbaren Texte des Boards, mit denselben Ausnahmen wie bei der Analyse. Die übersetzte Anzeige speichern wir zum Board.
Deine E-Mail-Adresse und deine Kontokennung übertragen wir nicht. Stehen Namen in Rollen oder Texten, werden sie mitübertragen. Benenne Rollen deshalb nach Aufgaben, nicht nach Personen, z. B. „Einkauf“ statt „Frau Meier“. Gib in Boards, die du mit KI bearbeiten lässt, keine Gesundheitsdaten oder andere besonders geschützte Angaben (Art. 9 DSGVO) ein.
Empfänger: Die Daten gehen an OpenAI Ireland Ltd. (Anschrift in A4). Die Board-Inhalte verarbeiten wir im Auftrag unserer Kunden (C4); OpenAI handelt dabei als unser Unterauftragsverarbeiter. OpenAI verarbeitet die Daten auch bei verbundenen Unternehmen in den USA. Grundlage dafür sind die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO). OpenAI ist nicht nach dem EU-US Data Privacy Framework zertifiziert. Eine Kopie der Klauseln erhältst du auf Anfrage (A5).
Speicherung bei OpenAI: Nach unserem Vertrag mit OpenAI verwendet OpenAI die Daten nicht zum Training von KI-Modellen. Wir weisen OpenAI an, Anfragen nicht zu speichern (store: false). Um Missbrauch zu erkennen, bewahrt OpenAI Anfragen und Antworten trotzdem in der Regel höchstens 30 Tage auf, es sei denn, ein Gesetz verlangt eine längere Aufbewahrung.
Speicherung bei uns: Die Ergebnisse speichern wir im Verlauf des Boards. Mitglieder des Boards können sie dort ansehen, ohne dass erneut Daten an OpenAI gehen. Außerdem speichern wir, wer die KI-Funktionen wann mit welcher Fassung des Hinweistexts freigeschaltet hat und wie viele KI-Punkte verbraucht wurden. Die Punkte brauchen wir für den Vertrag und die Abrechnung des Kontingents (Art. 6 Abs. 1 lit. b DSGVO). Die Angaben zur Freischaltung speichern wir, um die Weisung des Kunden belegen zu können (Art. 6 Abs. 1 lit. f DSGVO); darin liegt unser berechtigtes Interesse. Beides speichern wir, solange das Konto besteht.
Kennzeichnung: KI-Ergebnisse sind in der App sichtbar als KI-generiert gekennzeichnet. Im gespeicherten Board und im Export tragen sie zusätzlich ein maschinenlesbares Herkunftsmerkmal (Art. 50 der KI-Verordnung (EU) 2024/1689).
Keine Bewertung von Personen: Die KI-Funktionen sind dafür bestimmt, Prozesse und Rollen als Funktionen zu analysieren. Sie bewerten keine Personen und treffen keine Entscheidungen. Sie machen Vorschläge. Ob und wie sie umgesetzt werden, entscheiden Menschen. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt.
Anbieterwechsel: Wechseln wir den KI-Anbieter, kündigen wir das unseren Kunden mindestens 4 Wochen vorher an und passen diese Erklärung an.
C11. Bezahlung mit PayPal
Bezahlpläne bezahlst du über PayPal. Anbieter ist die PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg (A4). Erst wenn du einen Kauf startest, lädt die App die Bezahlschaltflächen von PayPal (www.paypal.com). Dabei erhält PayPal deine IP-Adresse und Angaben zu deinem Browser und kann eigene Cookies setzen. Rechtsgrundlage für das Laden ist Art. 6 Abs. 1 lit. b DSGVO, weil du die Zahlung mit PayPal startest. Deine Zahlungsdaten, etwa Konto- oder Kartendaten, gibst du direkt bei PayPal ein. PayPal verarbeitet sie in eigener Verantwortung; wir erhalten sie nicht. Datenschutzerklärung von PayPal: https://www.paypal.com/de/legalhub/privacy-full
Von PayPal erhalten und speichern wir die E-Mail-Adresse deines PayPal-Kontos, das Land des Zahlers, die Kennungen von Abo und Zahlungen, Beträge, den Zahlungsstatus und Erstattungen. Beim Kauf gibst du uns außerdem deine Rechnungsdaten: Firma, Anschrift, Land und, falls vorhanden, deine USt-IdNr. oder lokale Steuernummer. Wir vergeben eine Kundennummer.
Zweck ist, den Vertrag abzuschließen, Zahlungen zuzuordnen und richtige Rechnungen zu erstellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO. Zur Speicherdauer siehe A6 und C16.
C12. Unternehmererklärung
Bezahlpläne verkaufen wir nur an Unternehmer im Sinne des § 14 BGB. Vor jeder Bestellung bestätigst du das mit einem Haken. Wir speichern dazu den Zeitpunkt, dein Kundenkonto, die Bestellung und die Textfassung der Erklärung. Damit weisen wir nach, dass wir den Vertrag mit einem Unternehmer geschlossen haben. Bei Kunden außerhalb der EU belegt die Erklärung zugleich die umsatzsteuerliche Behandlung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Nachweis, dass wir Bezahlpläne nur an Unternehmer verkaufen. Bei Kunden außerhalb der EU ist es Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 Abs. 1 AO und Art. 18 Abs. 3 der MwSt-Durchführungsverordnung (Durchführungsverordnung (EU) Nr. 282/2011).
Die Erklärung bewahren wir zusammen mit den Rechnungsunterlagen auf (A6). Brichst du die Bestellung ab, löschen wir sie spätestens nach 30 Tagen.
Die IP-Adresse, von der aus du bestellst, speichern wir höchstens 30 Tage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, missbräuchliche Bestellungen zu erkennen. Löschst du dein Konto vorher, löschen wir die IP-Adresse sofort. Die Angaben deines Browsers (User-Agent) speichern wir dabei nicht.
C13. Prüfung der USt-IdNr.
Gibst du eine USt-IdNr. an, prüfen wir sie, bevor wir abrechnen. Dazu übermitteln wir die USt-IdNr., die Firma, den Ort, die Straße und die Postleitzahl an das Bundeszentralamt für Steuern für eine qualifizierte Bestätigung. Das Ergebnis speichern wir mit Zeitpunkt und Abfragekennung als Nachweis. Vor einer Verlängerung können wir die Prüfung wiederholen.
Fällt die Prüfung negativ aus, berechnen wir deutsche Umsatzsteuer. Hältst du das Ergebnis für falsch, melde dich bei uns; dann prüfen wir den Fall persönlich. Teilst du uns deine USt-IdNr. erst später mit, gilt sie nach erfolgreicher Prüfung ab der nächsten Abrechnungsperiode. Bereits ausgestellte Rechnungen bleiben unverändert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO, weil wir die Umsatzsteuer richtig berechnen und nachweisen müssen (§ 18e UStG, Art. 18 Abs. 1 der MwSt-Durchführungsverordnung). Ergänzend gilt Art. 6 Abs. 1 lit. b DSGVO, weil die Prüfung Voraussetzung für eine richtige Rechnung ist. Das Ergebnis bewahren wir mit den Rechnungsunterlagen auf (A6).
Bei Kunden außerhalb der EU speichern wir die angegebene lokale Steuernummer. Wir prüfen nur ihre Form, nicht in einem Register.
C14. Nachweis des Kundenlands
Um den Ort der Leistung und die richtige Umsatzsteuer nachzuweisen, speichern wir zu jeder Zahlung:
- das Land deiner Rechnungsanschrift,
- das Land, das PayPal für den Zahler meldet,
- das Land deiner USt-IdNr., falls vorhanden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 22 UStG, bei Kunden mit USt-IdNr. zusätzlich Art. 20 der MwSt-Durchführungsverordnung. Mit diesen Angaben belegen wir die umsatzsteuerliche Behandlung und berechnen die Umsatzschwelle von 10.000 € für Leistungen in andere EU-Staaten (§ 3a Abs. 5 S. 3 UStG). Überschreiten wir die Schwelle, erheben wir zusätzlich die nötigen Nachweise und passen diese Erklärung an.
Die Angaben bewahren wir mit den Rechnungsunterlagen auf (A6).
C15. Rechnungen
Rechnungen stellen wir elektronisch aus, als PDF mit eingebetteter E-Rechnung nach der Norm EN 16931. Sie enthalten die gesetzlichen Pflichtangaben, u. a. Firma und Anschrift, bei Kunden aus anderen EU-Staaten deine USt-IdNr., die Leistung mit Leistungszeitraum, das Entgelt und die Umsatzsteuer. Wir stellen sie in der App bereit und weisen dich per E-Mail darauf hin. Jede Rechnung archivieren wir unverändert. Müssen wir eine Rechnung korrigieren, stornieren wir sie und stellen eine neue aus; beide bewahren wir auf.
Wir müssen Rechnungen und Buchungsunterlagen aufbewahren und die gesetzlich vorgeschriebenen Angaben an die Finanzverwaltung melden, z. B. in der Zusammenfassenden Meldung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit §§ 14, 14b und 18a UStG, § 147 AO und § 257 HGB. Die Fristen stehen in A6.
C16. Kontolöschung, Vertragsende und Aufbewahrung
Du kannst dein Konto in den Einstellungen löschen. Dazu bestätigst du die Löschung mit einem Code, den wir dir per E-Mail schicken. Vorher weisen wir dich darauf hin, dass du deine Daten exportieren kannst. Mit der Bestätigung löschen wir deine Daten sofort, soweit wir sie nicht aufbewahren müssen (siehe unten); einen späteren Abruf gibt es nicht. Ein laufender Bezahlplan endet mit der Löschung. Hast du im Business-Plan Lizenzen an Mitglieder vergeben, entziehe sie zuerst oder wende dich an uns.
Was wir löschen: deine Profil-, Anmelde-, Geräte-, Einstellungs- und Benachrichtigungsdaten, deine Einladungen, Lizenzen und Mitgliedschaften sowie deine Daten zur KI-Nutzung. Boards, die nur du nutzt, löschen wir ebenfalls.
Geteilte Boards: Boards, an denen andere mitarbeiten, bleiben für sie erhalten und gehen auf ein anderes Mitglied des Boards über, vorrangig auf einen Administrator oder ein Lizenz-Mitglied der Organisation. Darauf weisen wir dich vor der Löschung hin. Deine Beiträge in diesen Boards erscheinen danach ohne deinen Namen. Bei Boards einer Organisation folgt der Übergang aus unserem Vertrag mit ihr (C4). Sonst ist die Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse der anderen Mitglieder liegt darin, ihre gemeinsame Arbeit fortzuführen.
Was wir aufbewahren: Hast du bei uns etwas gekauft, müssen wir Rechnungen und Buchungsunterlagen aufbewahren (§ 147 AO, § 14b UStG, § 257 HGB). Dazu gehören die Rechnungen mit der damaligen Rechnungsanschrift, deine Kundennummer, die E-Mail-Adresse deines PayPal-Kontos, die Abo- und Zahlungsdaten, die Unternehmererklärung, das Ergebnis der Prüfung deiner USt-IdNr. und der Nachweis des Kundenlands. Diese Daten sperren wir: Sie sind mit keiner Anmeldung mehr verbunden, und wir verwenden sie nur noch für gesetzliche Pflichten, etwa Prüfungen durch das Finanzamt, und zur Abwehr von Ansprüchen (Art. 17 Abs. 3 lit. b und e DSGVO). Gespeicherte IP-Adressen aus Bestellungen löschen wir sofort. Wir bewahren die gesperrten Daten auf, bis die gesetzlichen Aufbewahrungsfristen abgelaufen sind, und löschen sie dann automatisch (A6). Hast du nie etwas gekauft, löschen wir dein Konto vollständig.
Sicherungskopien: Wir sichern die Datenbanken täglich und legen eine verschlüsselte Kopie in einem getrennten Rechenzentrum in Deutschland ab (Hetzner Object Storage, Nürnberg). Zusätzlich sichert Hetzner den ganzen Server täglich (sieben Stände). Gelöschte Daten können noch bis zu 15 Tage in diesen Sicherungskopien enthalten sein. Danach werden sie gelöscht.
Vertragsende ohne eigene Kontolöschung: Endet nur dein Bezahlplan, läuft dein Konto als Free-Konto weiter, und deine Daten bleiben erhalten. Endet der Vertrag über dein Konto, ohne dass du das Konto selbst löschst, etwa nach einer Kündigung in Textform, einer Kündigung durch uns oder einer Kündigung zum Anbieterwechsel (AGB § 9 Abs. 3), kannst du deine Daten danach noch 30 Tage abrufen und exportieren. Anschließend löschen wir die Daten, soweit keine Aufbewahrungspflicht besteht.
C17. Free-Plan: keine Werbung, keine Analyse
Nutzt du den kostenlosen Free-Plan, verarbeiten wir deine Daten nur, um dir Share2Flow bereitzustellen, es abzusichern und gesetzliche Pflichten zu erfüllen. Dazu gehören dein Konto und die Anmeldung, deine Boards, die Sicherheitsdaten (Anmeldungen, Geräte, IP-Adressen), die wir zum Schutz des Dienstes nach Art. 32 DSGVO und § 19 Abs. 4 TDDDG brauchen, sowie Service-E-Mails wie Codes, Einladungen und die Benachrichtigungen, die du selbst einschaltest.
Als Nutzer des Free-Plans bekommst du von uns keine Werbe-, Upgrade-, Newsletter- oder Umfrage-E-Mails. Wir werten deine Nutzung nicht zu Marketing- oder Analysezwecken aus, nutzen deine Board-Inhalte nicht für eigene Zwecke und geben deine Daten nicht für solche Zwecke weiter. Das gilt auch, wenn du Mitglied im Team eines Business-Kunden bist und selbst keinen Plan gebucht hast.