Datenschutzerklärung
Stand: 24. Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer datenschutzrechtlicher Bestimmungen ist:
Joël Marth IT Services
Senftenauerstraße 3
80689 München
Deutschland
E-Mail: datenschutz@pathsweeper.com
Website: https://pathsweeper.com
Wir sind gesetzlich nicht verpflichtet, eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten zu benennen. Bei Fragen zum Datenschutz wenden Sie sich bitte an die oben genannte E-Mail-Adresse.
2. Übersicht der Verarbeitungen
PathSweeper ist eine browserbasierte Anwendung zur Berechnung von Schleppkurven (Swept-Path-Analyse). Die folgende Übersicht fasst zusammen, welche Arten von Daten wir verarbeiten und zu welchen Zwecken dies geschieht:
- Bestandsdaten – E-Mail-Adresse sowie akzeptierte AGB-Version, Zeitpunkt und Sprache der AGB-Annahme
- Nutzungsdaten – Projektdaten, hochgeladene Dateien (CAD-Dateien, Hintergrundbilder), Feedback-Nachrichten
- Kommunikationsdaten – E-Mail-Adresse (Newsletter, Zurücksetzen des Passworts)
- Einwilligungs- und Vertragsnachweise – Protokoll der AGB-Annahme und, beim Kauf, der abgegebenen Erklärungen zum Widerrufsrecht, jeweils mit Versionskennung, Zeitstempel und Sprachkennung sowie einem SHA-256-Fingerabdruck von IP-Adresse und User-Agent, der mit einem geheimen serverseitigen Pepper gebildet wird (siehe Abschnitt 7a)
- Zahlungsdaten – E-Mail-Adresse, Projekt-ID und Sprachkennung (an den Zahlungsdienstleister übermittelt); Karten- und Bankdaten verarbeitet ausschließlich der Zahlungsdienstleister, nicht wir; die Stripe-Kunden-ID wird zur Wiederverwendung bei Folgekäufen im Nutzerkonto gespeichert
- Rechnungsdaten – Käuferstatus (Privatperson oder Unternehmen), Firmenname, vollständige Rechnungsanschrift, gegebenenfalls Umsatzsteuer-Identifikationsnummer sowie die Steuerkonstellation (§-19-Kleinunternehmer, EU-Reverse-Charge oder Nicht-EU); gespeichert im Nutzerkonto, im Projekt und im ZUGFeRD-/Factur-X-Rechnungs-PDF (siehe Abschnitt 14a)
- Technische Daten – IP-Adresse (im AGB-Annahmeprotokoll als SHA-256-Fingerabdruck mit serverseitigem Pepper, bei der öffentlichen DWG-Konvertierung als SHA-256-Hash mit tageweise wechselndem Salt; im Klartext nur in den Server-Logfiles nach Abschnitt 5), Browser-Typ, Betriebssystem, Referrer, Zeitstempel
- Analysedaten – Ereignisse der Nutzungsinteraktion (selbst gehostete Webanalyse)
- Grobe Standortangabe – zweistelliger Ländercode nach ISO 3166-1, aus der IP-Adresse abgeleitet; ausschließlich zur Darstellung von Preisen in der Landeswährung (siehe Abschnitt 6a)
3. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf Grundlage der folgenden Rechtsgrundlagen der DSGVO:
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) – Anmeldung zum Newsletter
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) – Registrierung, Bereitstellung der Anwendung, Verarbeitung der Projektdaten, transaktionale E-Mails (Zurücksetzen des Passworts, Kontobestätigung) sowie Zahlungsabwicklung beim Kauf eines Projekt-Passes
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) – Ausstellung und Aufbewahrung von Rechnungen gemäß § 14 UStG, § 147 AO und § 257 HGB sowie Protokollierung der AGB-Annahme und der beim Kauf abgegebenen Erklärungen zum Widerrufsrecht nach § 312k Abs. 6 BGB und § 356 Abs. 5 BGB
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) – Server-Logfiles, Gewährleistung der IT-Sicherheit, selbst gehostete Webanalyse zur Produktverbesserung, Bearbeitung von Feedback sowie Schutz vor Missbrauch (Rate-Limiting)
4. Sicherheitsmaßnahmen
Wir treffen technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere:
- verschlüsselte Datenübertragung über TLS/HTTPS für sämtliche Verbindungen
- Speicherung von Passwörtern ausschließlich als Hash (keine Speicherung im Klartext)
- Row-Level-Security: Nutzerinnen und Nutzer können ausschließlich auf ihre eigenen Projektdaten zugreifen
- Bei der öffentlichen DWG-Konvertierung werden IP-Adressen nicht im Klartext gespeichert, sondern als SHA-256-Hash mit einem tageweise wechselnden Salt.
- IP-Adresse und User-Agent im AGB-Annahmeprotokoll (Abschnitt 7a) werden ausschließlich als SHA-256-Fingerabdruck gespeichert, der mit einem dauerhaften geheimen serverseitigen Pepper gebildet wird; allein aus einem Datenbankabzug lässt sich die ursprüngliche IP-Adresse nicht zurückrechnen.
- isolierte Microservice-Architektur: Die CAD-Verarbeitung läuft in einem eigenen Container.
5. Hosting und Server-Logfiles
Hosting
Diese Website wird auf Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland, gehostet. Hetzner betreibt zertifizierte Rechenzentren ausschließlich in Deutschland und Finnland (EU).
Mit Hetzner haben wir einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen.
Server-Logfiles
Bei jedem Zugriff auf unsere Website erfasst der Server automatisch die folgenden Daten (sogenannte Server-Logfiles):
- IP-Adresse des zugreifenden Rechners
- Datum und Uhrzeit der Anfrage
- aufgerufene URL bzw. aufgerufener Dateiname
- HTTP-Statuscode
- übertragene Datenmenge
- Referrer-URL (zuvor besuchte Seite)
- Browser-Typ und -Version sowie Betriebssystem
Diese Daten benötigen wir, um einen störungsfreien Betrieb sicherzustellen und Missbrauch zu erkennen. Eine Zusammenführung mit anderen Datenquellen findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Betriebsstabilität).
Speicherdauer: Logfiles werden nach 14 Tagen automatisch gelöscht.
6. Content Delivery Network (Cloudflare)
Wir nutzen das Content Delivery Network (CDN) und die DNS-Dienste von Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA.
Wenn Sie unsere Website aufrufen, wird Ihre Anfrage über Server von Cloudflare geleitet. Dabei können die folgenden Daten verarbeitet werden:
- IP-Adresse
- HTTP-Header (Browser-Typ, Sprache, Referrer)
- aufgerufene URL und Zeitstempel
Cloudflare kann technisch notwendige Cookies setzen (z. B. __cf_bm zur Bot-Erkennung). Diese Cookies dienen ausschließlich der Sicherheit und der Funktionsfähigkeit der Website.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und schnellen Bereitstellung der Website); für die Cookies zusätzlich § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich).
Drittlandtransfer: Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert. Ergänzend wurden Standardvertragsklauseln (SCCs) vereinbart.
Weitere Informationen: Cloudflare Datenschutzerklärung.
6a. Länderermittlung für die Preisanzeige
PathSweeper weist Preise in der Währung Ihres Landes aus (z. B. CHF in der Schweiz, GBP im Vereinigten Königreich). Dazu wertet unser Server den von Cloudflare gesetzten HTTP-Header CF-IPCountry aus. Dieser wird aus Ihrer IP-Adresse abgeleitet und enthält ausschließlich einen zweistelligen Ländercode nach ISO 3166-1 (z. B. DE).
Der Ländercode wird für zwei Zwecke verwendet:
- Anzeige im Browser: Er wird in einem eigenen Cookie (
ps_ctry, Laufzeit 30 Tage) gespeichert, damit Preisanzeige und Bezahlvorgang in der passenden Währung erfolgen (siehe Abschnitt 18). - Angaben in E-Mails: Bei registrierten Nutzerinnen und Nutzern speichern wir ihn zusätzlich im Nutzerkonto, bei einer Newsletter-Anmeldung im Newsletter-Eintrag. Dort dient er ausschließlich dazu, Preisangaben in unseren E-Mails (etwa bei einer Preisänderung) in Ihrer Landeswährung statt pauschal in Euro anzugeben. Beim E-Mail-Versand steht kein Cookie zur Verfügung.
Gespeichert wird nur der Ländercode, nicht Ihre IP-Adresse. Im Nutzerkonto und im Newsletter-Eintrag wird der Wert nur gesetzt, solange das Feld leer ist; danach wird er nicht mehr überschrieben, damit ein Auslandsaufenthalt Ihre Währung nicht dauerhaft verändert. Bei bestehenden Konten kann der Wert ersatzweise aus einer bereits von Ihnen angegebenen Rechnungsanschrift übernommen werden. Ist keine Zuordnung möglich, rechnen wir in Euro.
Dieser Ländercode ist keine Rechnungsangabe. Für Rechnungen und die umsatzsteuerliche Beurteilung gilt ausschließlich das von Ihnen selbst angegebene Rechnungsland (siehe Abschnitt 14a).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer verständlichen, in der Landeswährung ausgewiesenen Preisdarstellung); für das Cookie zusätzlich § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich für die von Ihnen aufgerufene Preisanzeige).
Speicherdauer: Cookie 30 Tage; der im Nutzerkonto bzw. im Newsletter-Eintrag gespeicherte Ländercode bis zur Löschung des Kontos bzw. bis zur Abmeldung vom Newsletter.
Widerspruch: Sie können das Cookie jederzeit in Ihrem Browser löschen und der Speicherung des Ländercodes in Ihrem Nutzerkonto oder in Ihrem Newsletter-Eintrag jederzeit per Nachricht an datenschutz@pathsweeper.com widersprechen. Wir weisen Preise dann in Euro aus.
7. Registrierung und Nutzerkonto
Reguläres Konto
Bei der Registrierung erheben wir die folgenden Daten:
- E-Mail-Adresse
- Passwort (wird ausschließlich als Hash gespeichert)
- optional: Einwilligung in den Erhalt von E-Mail-Benachrichtigungen (Newsletter-Opt-in)
- zweistelliger Ländercode (aus der IP-Adresse abgeleitet, siehe Abschnitt 6a) – ausschließlich zur Darstellung von Preisen in Ihrer Landeswährung
- akzeptierte AGB-Version, Zeitpunkt und Sprache der AGB-Annahme; bei späteren Upgrades (z. B. vom Gast-Zugang zum regulären Konto) jeweils die zum Zeitpunkt des Upgrades akzeptierte Version. Eine manipulationserkennbar geführte Kopie jeder Annahme wird im AGB-Annahmeprotokoll (Abschnitt 7a) abgelegt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Bereitstellung des Nutzerkontos).
Speicherdauer: Die Daten werden gespeichert, bis das Konto gelöscht wird.
Gast-Zugang
PathSweeper lässt sich auch ohne Registrierung als Gast nutzen. In diesem Fall legen wir auf unserem Server ein anonymes Konto mit einer automatisch erzeugten zufälligen E-Mail-Adresse (<zufall>@guest.pathsweeper.com) und einem zufälligen Passwort an. Die Zugangsdaten werden im localStorage Ihres Browsers gespeichert, damit Sie nach einem Neuladen wieder auf dieselben Projekte zugreifen können; der Kontodatensatz selbst sowie die von Ihnen erstellten Projekte werden in unserer PocketBase-Datenbank gespeichert. Die automatisch erzeugte E-Mail-Adresse lässt keine Rückschlüsse auf eine reale Person zu.
Für den Kauf eines Projekt-Passes ist ein reguläres Konto erforderlich. Möchten Sie als Gast einen Projekt-Pass erwerben, werden Sie vor dem Bezahlvorgang zur Registrierung weitergeleitet; ab diesem Zeitpunkt behandeln wir Ihr Konto wie jedes andere registrierte Konto (siehe oben unter „Reguläres Konto“).
Speicherdauer (Gast): Gast-Konten und die zugehörigen Projekte verbleiben in der Datenbank, bis Sie sie aktiv löschen.
7a. AGB-Annahmeprotokoll
Zum Nachweis der Annahme unserer Allgemeinen Geschäftsbedingungen (AGB) sowie – beim Kauf eines Projekt-Passes – der dabei abgegebenen ausdrücklichen Erklärungen zum Widerrufsrecht gemäß § 356 Abs. 5 BGB führen wir in unserer PocketBase-Datenbank ein separates, manipulationserkennbar geführtes Protokoll (consent_log). Für jede Annahme wird genau ein Eintrag angelegt.
Zu jedem Eintrag speichern wir die folgenden Daten:
- Art der Annahme (Registrierung, Upgrade eines Gast-Zugangs, Bezahlvorgang beim Kauf)
- Nutzer-ID und – beim Kauf – Projekt-ID
- akzeptierte AGB-Version (Datumskennung der zum Zeitpunkt der Annahme veröffentlichten Fassung)
- beim Kauf: die Angabe, ob die Erklärungen zum Widerrufsrecht abgegeben wurden (entfällt bei B2B-Käufen ohne Widerrufsrecht)
- Sprachkennung der angezeigten AGB (
de/en) - SHA-256-Fingerabdruck Ihrer IP-Adresse und Ihres User-Agents, der mit einem dauerhaften geheimen serverseitigen Pepper (
CONSENT_IP_SALT) gebildet wird. Die IP-Adresse und der User-Agent selbst werden nicht gespeichert. - Status (
pendingbei Anlage,confirmednach Bezahlung) sowie gegebenenfalls die zugehörige Stripe-Sitzungs-ID - Zeitstempel der Erstellung und der letzten Aktualisierung
Wenn Sie Ihr Nutzerkonto später löschen, bleibt der Eintrag als anonymisierter Nachweis bestehen: Die Nutzer-ID ist dort als reine Textreferenz und nicht als verknüpfte Relation gespeichert. So können wir die gesetzliche Nachweispflicht auch über das Bestehen des Kontos hinaus erfüllen.
Zweck: Erfüllung der gesetzlichen Nachweispflichten zur Einbeziehung der AGB in den Vertrag (§ 305 Abs. 2 BGB), zu den beim Kauf digitaler Inhalte abgegebenen ausdrücklichen Erklärungen zum Widerrufsrecht (§ 356 Abs. 5 BGB) sowie zur Bestätigung im Bestellprozess (§ 312k BGB).
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung) in Verbindung mit den vorgenannten Vorschriften des BGB; ergänzend Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beweissicherung in Missbrauchsfällen).
Speicherdauer: Bis zum Ablauf der vertraglichen Verjährungsfristen, bei kaufbezogenen Einträgen mindestens so lange, wie die Aufbewahrungspflicht für die zugehörige Rechnung besteht (10 Jahre gemäß § 147 AO).
8. Projektdaten
Wenn Sie in PathSweeper Projekte erstellen und speichern, verarbeiten wir die folgenden Daten:
- Projektname
- Projektdaten im JSON-Format (Schleppkurven-Pfade, Kalibrierung, Fahrzeugeinstellungen, Messungen, Ebenen)
- Vorschaubild (Thumbnail) des Projekts
- hochgeladenes Hintergrundbild (z. B. Lageplan als JPG, PNG oder PDF)
Projektdaten sind durch Row-Level-Security geschützt: Jede Nutzerin und jeder Nutzer kann ausschließlich auf die eigenen Projekte zugreifen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Bereitstellung der Anwendung).
Speicherdauer: Bis zur Löschung durch die Nutzerin oder den Nutzer. Wird das Konto gelöscht, werden alle zugehörigen Projekte mitgelöscht.
9. CAD-Datei-Verarbeitung
Nutzerinnen und Nutzer können CAD-Dateien (DXF, DWG, 12d-XML, PDF) hochladen, um daraus Geometrien zu extrahieren. Dabei verarbeiten wir:
- die hochgeladene Datei
- den ursprünglichen Dateinamen
Die Verarbeitung erfolgt ausschließlich auf unseren eigenen Servern in einem eigenen Container (Microservice). Eine Weitergabe der CAD-Dateien an Dritte findet nicht statt.
Speicherdauer: Nach erfolgreicher Verarbeitung wird die hochgeladene Datei unmittelbar automatisch gelöscht.
Fehlgeschlagene Uploads (Fehlerdiagnose): Schlägt die Verarbeitung fehl, etwa wegen eines Server- oder Konvertierungsfehlers, bewahren wir die betroffene Datei und den Dateinamen vorübergehend auf, um die konkrete Fehlerursache nachvollziehen und beheben zu können. Rechtsgrundlage ist unser berechtigtes Interesse an der technischen Funktionsfähigkeit, der Sicherheit und der Fehlerfreiheit des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Dieses Interesse deckt sich mit dem Interesse der betroffenen Nutzerinnen und Nutzer, den von ihnen erlebten oder gemeldeten Fehler behoben zu bekommen. Da es sich um eine Datei handelt, die zur Nutzung des Dienstes selbst hochgeladen wurde, und da die Aufbewahrung kurz und streng zweckgebunden ist, stehen dem keine überwiegenden schutzwürdigen Interessen der betroffenen Person entgegen. Wir bewahren die Daten nur so lange auf, wie es zur Fehlerbehebung erforderlich ist, längstens jedoch 30 Tage; anschließend werden die Datensätze automatisiert gelöscht (Grundsatz der Speicherbegrenzung, Art. 5 Abs. 1 lit. e DSGVO). Sie können der Aufbewahrung jederzeit widersprechen und die vorzeitige Löschung verlangen (Art. 21 DSGVO) – per E-Mail an datenschutz@pathsweeper.com.
10. DWG-zu-DXF-Konvertierung (öffentliches Tool)
Wir bieten ein öffentliches Tool an, mit dem sich DWG-Dateien in DXF-Dateien konvertieren lassen. Ein Nutzerkonto ist dafür nicht erforderlich.
Dabei werden die folgenden Daten verarbeitet:
- Hochgeladene Datei: Die DWG-Datei wird vorübergehend auf unserem Server gespeichert und nach spätestens einer Stunde automatisch gelöscht.
- IP-Adresse: Ihre IP-Adresse wird nicht im Klartext gespeichert. Stattdessen erzeugen wir daraus einen SHA-256-Hash mit einem tageweise wechselnden Salt. Dieser Hash dient ausschließlich dem Rate-Limiting (höchstens 5 Konvertierungen pro Stunde) und lässt keine Identifizierung zu. Am nächsten Tag wird ein neuer Salt verwendet, sodass ältere Hashes nicht mehr zugeordnet werden können.
Die konvertierte Datei laden Sie über einen zufällig erzeugten Token herunter. Nach Ablauf der Stunde werden die Datei und die zugehörigen Metadaten gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes); Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch durch Rate-Limiting).
11. Feedback-Funktion
Über unsere Feedback-Funktion können Sie uns Rückmeldungen zu Fehlern und Funktionswünschen sowie allgemeines Feedback senden – auch ohne Registrierung. Dabei verarbeiten wir die folgenden Daten:
- Feedback-Typ (Fehler, Funktionswunsch, Allgemein)
- Ihre Nachricht (höchstens 5.000 Zeichen)
- E-Mail-Adresse (optional, nur bei freiwilliger Angabe)
- URL der Seite, auf der das Feedback abgegeben wurde
- Browser- und Geräteinformationen (User-Agent)
- Spracheinstellung (Locale)
- Nutzer-ID (nur wenn Sie zum Zeitpunkt der Abgabe angemeldet sind)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung unserer Anwendung).
Speicherdauer: Bis zur Bearbeitung und anschließenden Löschung.
12. Newsletter
Auf unserer Website können Sie sich für unseren Newsletter anmelden. Dabei erheben wir Ihre E-Mail-Adresse, die Quelle der Anmeldung (z. B. Landingpage oder App), die gewählte Sprachkennung sowie den aus Ihrer IP-Adresse abgeleiteten Ländercode (ausschließlich, um Preise in Ihrer Landeswährung anzugeben, siehe Abschnitt 6a).
Double-Opt-in: Nach Ihrer Anmeldung senden wir Ihnen eine Bestätigungs-E-Mail mit einem einmaligen Bestätigungslink. Erst wenn Sie diesen Link anklicken, wird Ihre Adresse als bestätigt markiert und in den Verteiler aufgenommen. Dafür speichern wir bis zur Bestätigung zusätzlich einen zufällig erzeugten Bestätigungstoken sowie den Zeitstempel der Bestätigung. Bestätigen Sie die Anmeldung nicht, entfernen wir den Eintrag regelmäßig manuell.
Der Versand erfolgt über den Dienst Resend (siehe Abschnitt 13).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können Ihre Einwilligung jederzeit widerrufen, beispielsweise über den Abmeldelink in jeder E-Mail oder per Nachricht an datenschutz@pathsweeper.com.
Speicherdauer: Bis zum Widerruf der Einwilligung (Abmeldung); unbestätigte Anmeldungen entfernen wir regelmäßig manuell.
12a. Geschäftliche Kontaktaufnahme mit Nutzern
In Einzelfällen kontaktieren wir registrierte Nutzerinnen und Nutzer direkt – etwa per E-Mail oder über berufliche Netzwerke wie LinkedIn oder Xing –, wenn sich aus ihrem beruflichen Kontext ein konkreter Bezug zu PathSweeper ergibt. Anlass sind insbesondere Kooperations- und Partnerschaftsanfragen, Sponsoring, gezielte Produktrückfragen, Einladungen zu Beta-Programmen oder Fallstudien sowie individuelle Angebote (z. B. erweiterte Lizenzen für Großprojekte).
Verarbeitet werden dabei ausschließlich die im Rahmen der Registrierung ohnehin vorhandene E-Mail-Adresse sowie gegebenenfalls öffentlich verfügbare berufliche Informationen (z. B. Name und Rolle aus einem beruflichen Netzwerkprofil).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zielgerichteten geschäftlichen Ansprache, an der Weiterentwicklung unseres Produkts sowie am Aufbau von Kooperationen mit Organisationen, die zu unserem Anwendungsfeld passen).
Für allgemeine Newsletter- oder Massenwerbung verwenden wir diese Daten ausdrücklich nicht. Dafür benötigen wir Ihre gesonderte Einwilligung (siehe Abschnitt 12).
Widerspruchsrecht: Sie können dieser Verarbeitung jederzeit mit Wirkung für die Zukunft widersprechen (Art. 21 DSGVO) – formlos per E-Mail an datenschutz@pathsweeper.com. Nach einem Widerspruch werden wir Sie auf diesem Weg nicht erneut kontaktieren.
13. E-Mail-Versand (Resend)
Für den Versand transaktionaler E-Mails (Zurücksetzen des Passworts, Kontobestätigung) sowie des Newsletters nutzen wir den Dienst Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA.
Beim E-Mail-Versand wird Ihre E-Mail-Adresse an Resend übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (transaktionale E-Mails als Teil der Vertragserfüllung); Art. 6 Abs. 1 lit. a DSGVO (Newsletter auf Grundlage Ihrer Einwilligung).
Drittlandtransfer: Resend hat seinen Sitz in den USA. Die Datenübermittlung ist durch Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO abgesichert.
Weitere Informationen: Resend Datenschutzerklärung.
14. Zahlungsabwicklung (Stripe)
Für die Abwicklung von Zahlungen beim Kauf eines Projekt-Passes nutzen wir den Zahlungsdienstleister Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Stripe ist ein in Irland lizenziertes E-Geld-Institut und wird von der Central Bank of Ireland beaufsichtigt.
Bei einem Kauf werden die folgenden Daten an Stripe übermittelt:
- Ihre E-Mail-Adresse (Rechnungs- bzw. Kontakt-E-Mail-Adresse)
- Betrag, Währung und Verwendungszweck
- technische Metadaten zur Zuordnung der Zahlung zu Ihrem Projekt (Projekt-ID, Sprachkennung)
- sofern bereits hinterlegt: Firmenname, Rechnungsanschrift und Umsatzsteuer-Identifikationsnummer (zur Vorbefüllung der Rechnungsfelder im Stripe-Checkout)
- die für die gewählte Zahlungsart erforderlichen Daten (z. B. Karten-, Bank- oder PayPal-Daten) – diese erhebt und verarbeitet Stripe direkt. PathSweeper erhält und speichert diese Daten nicht.
Im Stripe-Checkout werden Ihnen unsere AGB während des Bezahlvorgangs erneut zur ausdrücklichen Bestätigung angezeigt (consent_collection.terms_of_service). Das Ergebnis dieser zweiten Bestätigung wird über unseren Webhook in das AGB-Annahmeprotokoll (Abschnitt 7a) zurückgeschrieben und – sofern Sie damit eine neuere AGB-Fassung angenommen haben – in Ihrem Nutzerkonto aktualisiert. Eine bereits akzeptierte neuere Fassung wird dabei nie überschrieben.
Beim ersten Kauf legen wir bei Stripe einen Kundendatensatz an und speichern die zugehörige Stripe-Kunden-ID in Ihrem Nutzerkonto, damit Folgekäufe denselben Datensatz wiederverwenden und bereits eingegebene Rechnungsdaten (Anschrift, USt-IdNr.) automatisch vorbelegt werden.
Die im Bezahlvorgang angegebene E-Mail-Adresse verwenden wir außerdem, um Ihnen nach erfolgreichem Kauf die Rechnung zuzusenden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Bezahlung und Rechnungsstellung).
Auftragsverarbeitung und Verantwortlichkeit: Für die eigentliche Zahlungsabwicklung handelt Stripe als eigenständiger Verantwortlicher im Sinne der DSGVO, insbesondere zur Erfüllung geldwäscherechtlicher, betrugspräventiver und aufsichtsrechtlicher Pflichten. Im Übrigen besteht ein Vertrag gemäß Art. 28 DSGVO.
Drittlandtransfer: Stripe Payments Europe Ltd. verarbeitet Zahlungsdaten innerhalb der EU. Stripe setzt eigene Unterauftragsverarbeiter ein, die im Rahmen einzelner Zahlungsarten teilweise außerhalb der EU ansässig sein können (z. B. internationale Kartennetzwerke sowie die Konzernmutter Stripe, Inc. in den USA). Diese Übermittlungen sind durch geeignete Garantien abgesichert, insbesondere durch Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO sowie ergänzende Maßnahmen. Einzelheiten dazu finden Sie in der Datenschutzerklärung von Stripe.
Speicherdauer: Stripe speichert personenbezogene Daten nicht länger als vorgeschrieben oder, falls keine gesetzliche Frist gilt, nicht länger, als es für den jeweiligen Zweck unbedingt erforderlich ist. Als Finanzinstitut ist Stripe nach geltendem Recht in den meisten Fällen verpflichtet, zahlungsbezogene Daten (etwa zur Vertragserfüllung, zur Abwicklung von Zahlungen oder zur Kundenprüfung) über mehrere Jahre aufzubewahren. Wir selbst bewahren Rechnungsdaten gemäß § 147 AO und § 257 HGB 10 Jahre auf.
Weitere Informationen: Datenschutzerklärung von Stripe.
14a. Rechnungsstellung (ZUGFeRD/Factur-X)
Für jeden Kauf erstellen wir eine umsatzsteuerlich konforme Rechnung als hybrides PDF nach dem Standard ZUGFeRD BASIC / Factur-X (PDF/A-3b). Die maschinenlesbaren Rechnungsdaten werden zusätzlich als XML in das PDF eingebettet.
Dafür verarbeiten und speichern wir auf unseren Servern (PocketBase, gehostet bei Hetzner) die folgenden Daten:
- Käuferstatus: Privatperson oder Unternehmen (
buyerType) - bei Unternehmen: Firmenname und vollständige Rechnungsanschrift (Straße, PLZ, Ort, Land); bei Privatpersonen Name und Anschrift, soweit erforderlich
- sofern angegeben: Umsatzsteuer-Identifikationsnummer (USt-IdNr. bzw. VAT-ID)
- Steuerkonstellation (
taxScenario): §-19-Kleinunternehmer, EU-Reverse-Charge oder Nicht-EU – ermittelt aus Käuferstatus, Land und USt-IdNr. - Rechnungsnummer, Rechnungsdatum, Leistungsbeschreibung, Nettobetrag, gegebenenfalls Umsatzsteuersatz und -betrag sowie Bruttobetrag
- das erzeugte Rechnungs-PDF (mit eingebetteten XML-Rechnungsdaten), abgelegt im Dateispeicher von PocketBase
Nach dem Kauf erhalten Sie von uns eine E-Mail (Versand über Resend, siehe Abschnitt 13) mit Rechnungsnummer, Betrag und einem Link zum Download Ihrer Rechnung im angemeldeten Bereich „Rechnungen“. Das Rechnungs-PDF selbst versenden wir aus Sicherheitsgründen nicht als Anhang; es steht dort jederzeit zum Abruf bereit. Wir nutzen diese Daten ausschließlich zur Erstellung, zum Versand, zur Aufbewahrung und zur gegebenenfalls erforderlichen Korrektur der Rechnung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Rechnungsstellung) sowie Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung gemäß § 14 UStG, § 14a UStG, § 147 AO und § 257 HGB).
Speicherdauer: Rechnungs- und Buchhaltungsdaten einschließlich des Rechnungs-PDFs bewahren wir gemäß § 147 AO und § 257 HGB 10 Jahre auf. Diese gesetzliche Aufbewahrungspflicht steht einem Löschanspruch nach Art. 17 Abs. 1 DSGVO entgegen; nach Ablauf der Frist werden die Daten gelöscht.
15. Satellitenkarten (Mapbox)
PathSweeper bietet die Möglichkeit, Satellitenbilder als Projekthintergrund zu laden. Für die interaktive Standortauswahl nutzen wir Mapbox GL JS und die Mapbox Geocoding API, für den abschließenden Import des Kartenausschnitts die Mapbox Static Images API der Mapbox, Inc., 740 15th Street NW, 5th Floor, Washington, DC 20005, USA.
Wenn Sie die Standortauswahl öffnen, verbindet sich Ihr Browser direkt mit Servern von Mapbox, um Kartenkacheln und Suchvorschläge zu laden. Dabei werden technisch notwendige Daten an Mapbox übermittelt, insbesondere IP-Adresse, User-Agent, angefragte Kartenausschnitte und Suchanfragen. Der Import des ausgewählten Ausschnitts erfolgt anschließend ausschließlich serverseitig; dabei werden nur Koordinaten und Zoomstufe übermittelt, keine personenbezogenen Daten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der gewünschten Funktion).
Mapbox, Inc. ist ein US-amerikanisches Unternehmen. Die Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln (SCCs).
Weitere Informationen: Mapbox Datenschutzerklärung.
16. Webanalyse (OpenPanel – selbst gehostet)
Zur Verbesserung unserer Anwendung setzen wir die Open-Source-Analysesoftware OpenPanel ein. Sie wird vollständig auf unseren eigenen Servern bei Hetzner in Deutschland betrieben. Es werden keine Daten an Dritte weitergegeben.
Erfasst werden die folgenden Daten:
- Nutzungsereignisse (z. B. Projekt erstellt, Export durchgeführt, Werkzeug gewechselt, Seitenaufrufe, Newsletter-Anmeldung)
- Sitzungsdaten (Sitzungs-ID, Dauer, Zeitpunkt der letzten Aktivität)
- Geräteinformationen (Browser-Typ, Betriebssystem, Bildschirmgröße)
- Spracheinstellung und allgemeine Nutzungspräferenzen (z. B. bevorzugtes Fahrzeug)
- Marketing-Attribution: UTM-Parameter (utm_source, utm_medium, utm_campaign, utm_term, utm_content) aus dem Einstiegslink, sofern in der URL enthalten, sowie Referrer und Pfad der ersten Sitzung. Diese Daten werden lokal im Browser (localStorage) gespeichert und bei Ereignissen an unsere eigene Analyse-Instanz übermittelt, um den Erfolg unserer Marketing-Kanäle auszuwerten.
Es werden keine IP-Adressen gespeichert, und es werden keine Daten an externe Analysedienste übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Gestaltung und Optimierung unserer Anwendung).
17. Lokale Speicherung (localStorage / sessionStorage)
Wir verwenden den lokalen Speicher Ihres Browsers (localStorage und sessionStorage) für die folgenden Zwecke:
| Speicher | Zweck | Art |
|---|---|---|
| Authentifizierungs-Token | Anmeldestatus aufrechterhalten | Technisch erforderlich |
| Gast-Zugangsdaten | Sitzung für Gast-Zugänge wiederherstellen | Technisch erforderlich |
| Theme-Präferenz | Hell- oder Dunkelmodus speichern | Technisch erforderlich |
| Export-Zähler / Feedback-Status | Feedback-Aufforderung nach mehreren Exporten steuern | Funktional |
| Einheitenpräferenz (m/ft) | Bevorzugte Maßeinheit über Sitzungen hinweg merken | Funktional |
| UI-Status (z. B. zuletzt gewählter Tarif, bereits gesehene Hinweise) | Wiederholtes Anzeigen von Dialogfenstern und Hinweisen vermeiden | Funktional |
| Marketing-Attribution (UTM-Parameter) | Ersten Besuchspfad und Kampagnenparameter speichern, um Marketing-Kanäle in unserer selbst gehosteten Analyse auszuwerten | Analyse |
Die in dieser Tabelle genannten Daten verbleiben technisch in Ihrem Browser. Die Marketing-Attributionsdaten werden bei Ereignissen zusätzlich an unsere eigene, in Deutschland gehostete Analyse-Instanz übermittelt (siehe Abschnitt 16); eine Weitergabe an Dritte findet nicht statt.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderliche Speicherung im Endgerät); Art. 6 Abs. 1 lit. f DSGVO (funktionale Speicherung im berechtigten Interesse).
18. Cookies
PathSweeper setzt keine Tracking- oder Werbe-Cookies. Die Authentifizierung läuft über den lokalen Speicher des Browsers (localStorage), nicht über Cookies.
Wir setzen ein einziges eigenes Cookie:
ps_ctry– enthält ausschließlich den zweistelligen Ländercode nach ISO 3166-1, den Cloudflare aus Ihrer IP-Adresse ableitet. Es dient allein dazu, Preise in Ihrer Landeswährung anzuzeigen und den Bezahlvorgang in dieser Währung zu starten (siehe Abschnitt 6a). Laufzeit: 30 Tage. Es enthält keine Kennung, mit der Sie wiedererkannt oder über Websites hinweg verfolgt werden könnten.
Durch den Einsatz von Cloudflare (siehe Abschnitt 6) können zusätzlich technisch notwendige Cookies gesetzt werden (z. B. __cf_bm zur Bot-Erkennung). Diese Cookies enthalten keine personenbezogenen Daten und dienen ausschließlich der Sicherheit.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderliche Cookies sind ohne Einwilligung zulässig).
19. Auftragsverarbeiter
Wir setzen die folgenden Auftragsverarbeiter gemäß Art. 28 DSGVO ein:
| Anbieter | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Server-Hosting, Datenbank, Dateispeicherung | Deutschland |
| Cloudflare, Inc. | CDN, DNS, DDoS-Schutz | USA (EU-US DPF, SCCs) |
| Resend, Inc. | Transaktionale E-Mails, Newsletter-Versand | USA (SCCs) |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung (für die eigentliche Zahlungsabwicklung eigenständiger Verantwortlicher) | Irland (EU) |
| Mapbox, Inc. | Satellitenkarten, Geocoding, Static Images (Browser und serverseitig) | USA (SCCs) |
Mit allen Auftragsverarbeitern haben wir entsprechende Verträge gemäß Art. 28 DSGVO geschlossen.
20. Datenübermittlung in Drittländer
Im Rahmen der in Abschnitt 19 genannten Dienste kann eine Übermittlung personenbezogener Daten in die USA stattfinden. Diese Übermittlung ist wie folgt abgesichert:
- Cloudflare: Zertifizierung unter dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023, Art. 45 DSGVO) sowie ergänzende Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Resend: Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
Die Datenverarbeitung durch Mapbox, Inc. erfolgt in den USA. Beim Öffnen der Standortauswahl werden Verbindungsdaten übermittelt, insbesondere IP-Adresse und Suchanfragen; beim serverseitigen Import des Kartenausschnitts werden nur Koordinaten und Zoomstufe übermittelt. Die Übermittlung erfolgt auf Grundlage der EU-Standardvertragsklauseln.
Stripe Payments Europe Ltd. hat ihren Sitz in Irland (EU). Stripe kann jedoch im Rahmen einzelner Zahlungsarten sowie konzernintern (Stripe, Inc., USA) Unterauftragsverarbeiter außerhalb der EU einsetzen (z. B. internationale Kartennetzwerke). Diese Übermittlungen sichert Stripe durch geeignete Garantien gemäß Art. 46 DSGVO ab, insbesondere durch Standardvertragsklauseln (siehe Abschnitt 14).
21. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:
| Datenkategorie | Speicherdauer |
|---|---|
| Nutzerkonto | Bis zur Löschung durch die Nutzerin oder den Nutzer |
| Projektdaten | Bis zur Löschung durch die Nutzerin oder den Nutzer |
| Server-Logfiles | 14 Tage |
| DWG-Konvertierungsdateien | 1 Stunde (automatische Löschung) |
| CAD-Uploads (erfolgreich verarbeitet) | Sofort nach der Verarbeitung |
| CAD-Uploads (fehlgeschlagen, Fehlerdiagnose) | Bis zur Fehlerbehebung, längstens 30 Tage (automatische Löschung) |
| Feedback | Bis zur Bearbeitung und anschließenden Löschung |
| Newsletter-Daten (bestätigt) | Bis zum Widerruf der Einwilligung (Abmeldung) |
| Newsletter-Bestätigungstoken (unbestätigt) | 30 Tage |
| Analysedaten (OpenPanel) | 24 Monate |
| Ländercode (Preisanzeige) | Cookie 30 Tage; im Nutzerkonto bzw. im Newsletter-Eintrag bis zu dessen Löschung |
| AGB-Annahmeprotokoll | Bis zum Ablauf der vertraglichen Verjährungsfristen; bei kaufbezogenen Einträgen parallel zur Rechnungsaufbewahrung 10 Jahre |
| Zahlungs- und Rechnungsdaten (inkl. ZUGFeRD-PDF) | 10 Jahre (§ 147 AO, § 257 HGB) |
22. Rechte der betroffenen Personen
Nach der DSGVO stehen Ihnen die folgenden Rechte zu. Um sie auszuüben, wenden Sie sich bitte an datenschutz@pathsweeper.com:
- Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über die bei uns gespeicherten personenbezogenen Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen verlangen, dass wir die Verarbeitung Ihrer Daten einschränken.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, dass wir Ihnen Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format übermitteln. Ihre Projektdaten können Sie jederzeit als JSON exportieren.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO jederzeit widersprechen.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Eine erteilte Einwilligung (z. B. für den Newsletter) können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
23. Beschwerderecht bei einer Aufsichtsbehörde
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO).
Die für uns zuständige Aufsichtsbehörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland
Website: www.lda.bayern.de
24. Keine automatisierte Entscheidungsfindung
Wir nutzen keine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
25. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, etwa wenn sich die Rechtslage oder unser Dienst ändert. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite. Über wesentliche Änderungen informieren wir registrierte Nutzerinnen und Nutzer per E-Mail.