Datenschutzerklärung
B2B-Plattform für SAP-Beratungsdienstleistungen — Stand: März 2026 | Version 2.0
1. Verantwortlicher
| Unternehmen | ERPspot UG (haftungsbeschränkt) |
| Geschäftsführer | Taras Lisnevskij |
| Anschrift | Eichenweg 2, 78166 Donaueschingen, Deutschland |
| [email protected] | |
| Telefon | +49 157 52238412 |
| Plattform | erpspot.de |
Hinweis: ERPspot richtet sich ausschliesslich an Unternehmer im Sinne des § 14 BGB. Die Nutzung der Plattform setzt Volljaehrigkeit sowie unternehmerische oder freiberufliche Taetigkeit voraus. Mit der Registrierung erklaert der Nutzer ausdruecklich, volljaehrig zu sein und im Rahmen seiner gewerblichen oder selbstaendigen Taetigkeit zu handeln. Verbraucherschutzrechtliche Vorschriften finden auf das Vertragsverhaeltnis zwischen ERPspot und seinen Nutzern keine Anwendung. Personenbezogene Daten Minderjaehriger werden von ERPspot nicht bewusst erhoben oder verarbeitet. Sollte ERPspot Kenntnis erlangen, dass Daten einer minderjaehrigen Person verarbeitet wurden, werden diese unverzueglich und vollstaendig geloescht.
1a. Datenverarbeitung beim Besuch der Website
Beim Aufrufen der Website erpspot.de werden durch den Browser des Nutzers automatisch Informationen an unseren Server uebermittelt und temporaer in Server-Logfiles gespeichert:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Referrer-URL (Website, von der aus der Zugriff erfolgte)
- Verwendeter Browser, Betriebssystem und Name des Access-Providers
Diese Daten werden ausschliesslich zur Gewaehrleistung eines stoerungsfreien Betriebs, zur Auswertung der Systemsicherheit und zu administrativen Zwecken verarbeitet. Eine Zusammenfuehrung mit anderen Datenquellen findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse: technisch einwandfreier und sicherer Betrieb der Plattform.
Speicherdauer: Server-Logfiles werden nach spaetestens 30 Tagen automatisch geloescht, soweit keine sicherheitsrelevante Aufbewahrung erforderlich ist.
2. Übersicht der Verarbeitungen
2.1 Arten der verarbeiteten Daten
- Bestandsdaten (z.B. Namen, Firmennamen, Adressen)
- Kontaktdaten (z.B. E-Mail-Adressen, Telefonnummern)
- Vertragsdaten (z.B. Vertragsgegenstand, Laufzeiten, Unterschriften, Zeitstempel)
- Zahlungsdaten (z.B. IBAN, BIC, Bankverbindung, Transaktionshistorie)
- Steuerdaten (z.B. USt-IdNr., Steuernummer der Berater)
- Projektdaten (z.B. SAP-Module, Leistungsbeschreibungen, Stundennachweise, Timesheets)
- Qualifikationsdaten (z.B. SAP-Zertifizierungen, Erfahrung, Modulschwerpunkte)
- Zugangsdaten (z.B. VPN-Konfigurationen, SAP-Systemzugänge — nur verschlüsselt und temporär)
- Kommunikationsdaten (z.B. Chat-Nachrichten, Ticket-Inhalte, Projektdokumentation)
- Nutzungsdaten (z.B. besuchte Seiten, Zugriffszeiten, IP-Adressen)
- Bewertungsdaten (z.B. Berater-Ratings, Projekt-Feedback)
- Lernfortschrittsdaten (z.B. Video-Fortschritte bei Schulungsmodulen)
- Meta-/Kommunikationsdaten (z.B. Geräteinformationen, Browser-Typ)
2.2 Kategorien betroffener Personen
- Kunden (Unternehmen und deren Mitarbeiter, die SAP-Beratung über ERPspot beauftragen)
- Berater (selbständige SAP-Consultants, die über ERPspot vermittelt werden)
- Mitarbeiter von Kundenunternehmen (im Rahmen von Schulungsvideos)
- Interessenten und Besucher der Website
3. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf Grundlage folgender Rechtsgrundlagen:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — Verarbeitung zur Bereitstellung der Plattformleistungen, Abwicklung von Tickets, Projekten, Auszahlungen und Vertragsmanagement.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) — z.B. handels- und steuerrechtliche Aufbewahrungspflichten, Gutschriftverfahren gemäß §14 Abs. 2 UStG.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) — z.B. Plattformsicherheit, Abwerbeschutz-Tracking (Schutz des Geschäftsmodells), technisch notwendige Cookies.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — z.B. Unterzeichnung des Gutschriftverfahrens (RV-2 §3 Abs. 6).
3a. Zwecke der Datenverarbeitung und Weitergabe
3a.1 Verarbeitungszwecke (Art. 13 Abs. 1 lit. c DSGVO)
ERPspot verarbeitet personenbezogene Daten ausschliesslich zu folgenden Zwecken:
- Anbahnung, Durchfuehrung und Abwicklung von Vermittlungsleistungen zwischen Beratern und Kundenunternehmen
- Abschluss, Verwaltung und Archivierung von Vertraegen (RV-1, RV-2, PV-1, PV-2, AVV, NDA)
- Zahlungsabwicklung, Gutschrifterstellung und steuerrechtliche Dokumentation
- Bereitstellung und technischer Betrieb der Plattforminfrastruktur
- Kundensupport und Kommunikation im Rahmen laufender Vertrags- und Projektverhaeltnisse
- Sicherheit der Plattform, Missbrauchspraevention und Durchsetzung vertraglicher Ansprueche
- Erfuellung gesetzlicher Aufbewahrungspflichten gemaess §257 HGB und §147 AO
Eine Verarbeitung personenbezogener Daten zu anderen als den vorstehend genannten Zwecken findet nicht statt, es sei denn, ERPspot ist hierzu gesetzlich verpflichtet oder der Nutzer hat ausdruecklich eingewilligt.
3a.2 Weitergabe an Dritte
Eine Uebermittlung personenbezogener Daten an Dritte findet ausschliesslich in folgenden Faellen statt:
- (1) Mit ausdruecklicher Einwilligung des Nutzers (Art. 6 Abs. 1 lit. a DSGVO)
- (2) Zur Vertragserfuellung, soweit die Weitergabe fuer die Abwicklung des Vertragsverhaeltnisses erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO) — insbesondere an Zahlungsdienstleister (Stripe), Hosting-Anbieter (IONOS) und CDN-Dienste (Bunny.net, Cloudflare) als Auftragsverarbeiter gemaess Art. 28 DSGVO
- (3) Aufgrund gesetzlicher Verpflichtung, wenn eine Weitergabe durch Rechtsvorschriften geboten ist (Art. 6 Abs. 1 lit. c DSGVO)
- (4) Zur Geltendmachung, Ausuebung oder Verteidigung von Rechtsanspruechen, sofern kein ueberwiegendes schutzwuerdiges Interesse des Nutzers entgegensteht (Art. 6 Abs. 1 lit. f DSGVO)
Eine Weitergabe zu Werbezwecken oder ein Verkauf personenbezogener Daten an Dritte findet nicht statt.
3a.3 Interne Zugriffsberechtigte (Art. 13 Abs. 1 lit. e DSGVO)
Intern werden personenbezogene Daten ausschliesslich von den folgenden Bereichen und Personen verarbeitet, soweit dies zur Erfuellung der jeweiligen Aufgabe erforderlich ist:
- Geschaeftsfuehrung: vollstaendiger Zugriff im Rahmen der Gesamtverantwortung
- Technischer Betrieb: Zugriff auf System-, Zugriffs- und Protokolldaten zur Gewaehrleistung des Plattformbetriebs
- Buchhaltung: Zugriff auf Zahlungs-, Rechnungs- und steuerrechtlich relevante Daten
Alle zugriffsberechtigten Personen sind schriftlich zur Vertraulichkeit und zur Einhaltung der datenschutzrechtlichen Vorschriften verpflichtet. Ein Zugriff auf personenbezogene Daten erfolgt ausschliesslich auf einer Need-to-know-Basis.
4. Registrierung und Benutzerkonto
4.1 Kundenkonto
Bei der Registrierung als Kunde erheben wir:
- Name, Vorname des Ansprechpartners
- E-Mail-Adresse
- Firmenname, Rechtsform
- Anschrift (Straße, PLZ, Ort)
- Handelsregister-Nr. (für Vertragsschluss)
- USt-IdNr. (für Rechnungsstellung)
- Passwort (verschlüsselt gespeichert, kein Klartext)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
4.2 Beraterkonto
Bei der Registrierung als Berater erheben wir zusätzlich:
- Vollständige Adressdaten
- USt-IdNr. oder Kleinunternehmer-Status gemäß §19 UStG (Pflichtfeld für Gutschriftverfahren)
- IBAN und BIC für Auszahlungen
- SAP-Module, Qualifikationen, Zertifizierungen
- Erfahrungsjahre und Berater-Level (Junior / Senior / Expert)
- Profil-Avatar (optional)
- Verfügbarkeit
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfuellung)
4.3 Berater-Profilsichtbarkeit und Weitergabe von Profildaten an Kundenunternehmen
(1) Kernzweck der ERPspot-Plattform ist die Vermittlung von SAP-Beratern an Kundenunternehmen. Zur Erfuellung dieses Zwecks werden Profildaten registrierter Berater an verifizierte Kundenunternehmen auf der Plattform sichtbar gemacht. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Erforderlichkeit zur Vertragserfuellung) sowie Art. 6 Abs. 1 lit. a DSGVO (ausdrueckliche Einwilligung des Beraters bei Registrierung gemaess Art. 7 DSGVO).
(2) Fuer registrierte und verifizierte Kundenunternehmen sichtbar sind ausschliesslich:
- Vor- und Nachname
- SAP-Module und Qualifikationen
- Berater-Level (Junior / Senior / Expert)
- Verfuegbarkeit
- Bewertungen und Anzahl abgeschlossener Projekteinsaetze und Tickets
- Profilfoto (sofern vom Berater hochgeladen)
(3) Folgende Datenkategorien werden ausdruecklich nicht an Kundenunternehmen weitergegeben:
- Berater-Stundensatz (ERPspot errechnet den Plattform-Stundensatz intern; dieser ist Geschaeftsgeheimnis von ERPspot im Sinne des § 2 Nr. 1 GeschGehG)
- IBAN, BIC und sonstige Bankverbindungsdaten
- USt-IdNr. und Steuernummer
- Private oder geschaeftliche Adresse
- E-Mail-Adresse (Kontaktaufnahme ausschliesslich ueber die Plattform-Chat-Funktion)
- Telefonnummer
(4) Der Berater kann seine Einwilligung zur Profilsichtbarkeit gemaess Art. 7 Abs. 3 DSGVO jederzeit mit Wirkung fuer die Zukunft widerrufen, indem er die Profilsichtbarkeit in den Plattformeinstellungen deaktiviert.
(5) Hinweis zur Kommunikation ueber den Plattform-Chat: ERPspot stellt fuer die Kommunikation zwischen Beratern und Kundenunternehmen eine verschluesselte Chat-Infrastruktur bereit. Soweit Nutzer im Rahmen dieser Kommunikation freiwillig personenbezogene Daten austauschen — insbesondere private Kontaktdaten wie E-Mail-Adresse oder Telefonnummer — liegt dies in der alleinigen Eigenverantwortung der beteiligten Parteien. ERPspot hat auf derartige freiwillige Datenweitergaben keinen Einfluss und uebernimmt hierfuer keine datenschutzrechtliche Verantwortung im Sinne des Art. 4 Nr. 7 DSGVO. ERPspot weist ausdruecklich darauf hin, dass die Weitergabe persoenlicher Kontaktdaten ueber den Chat den Abwerbeschutz gemaess RV-1 §5 bzw. RV-2 §6 dieses Vertragsverhaeltnisses nicht beruehrt.
4.4 Richtigkeit der Nutzerdaten
Der Nutzer ist verpflichtet, ausschliesslich wahrheitsgemasse und vollstaendige Angaben zu machen und diese bei Aenderungen unverzueglich zu aktualisieren. ERPspot uebernimmt keine Haftung fuer Schaeden, die durch unrichtige, unvollstaendige oder veraltete Angaben des Nutzers entstehen — insbesondere fuer steuerrechtliche Folgen aus fehlerhaften Angaben zur USt-IdNr. oder Bankverbindung. Die Verantwortung fuer die Richtigkeit der eingegebenen Daten liegt ausschliesslich beim Nutzer.
4.5 Freiwilligkeit der Dateneingabe und Konsequenzen
Die Bereitstellung personenbezogener Daten bei der Registrierung und der Nutzung der Plattform erfolgt grundsaetzlich freiwillig. Soweit Datenfelder als Pflichtfelder gekennzeichnet sind, ist deren Angabe jedoch fuer die Begruendung des Nutzungsverhaeltnisses und die Erbringung der Plattformleistungen zwingend erforderlich. Ohne Angabe dieser Pflichtdaten ist eine Registrierung und Nutzung der Plattform nicht moeglich.
Fuer Berater gilt ergaenzend: Die Angabe einer gueltigen IBAN, BIC sowie einer USt-IdNr. (oder einer Erklaerung zum Kleinunternehmer-Status gemaess § 19 UStG) ist zwingende Voraussetzung fuer die Auszahlung von Verguetungen im Gutschriftverfahren gemaess § 14 Abs. 2 UStG. Ohne vollstaendige Angabe dieser Daten kann ERPspot keine steuerrechtlich ordnungsgemaessen Gutschriften erstellen und keine Auszahlungen vornehmen.
Fuer Kunden gilt ergaenzend: Die Angabe einer gueltigen USt-IdNr. sowie vollstaendiger Unternehmensdaten ist Voraussetzung fuer die Ausstellung ordnungsgemaesser Rechnungen. ERPspot uebernimmt keine Haftung fuer steuerrechtliche Folgen aus falschen oder unvollstaendigen Unternehmensangaben des Kunden.
5. Vertragsmanagementsystem und digitale Signatur
ERPspot betreibt ein vollständiges digitales Vertragsmanagementsystem. Über die Plattform werden folgende Verträge digital abgeschlossen:
- RV-1 — Rahmenvertrag ERPspot ↔ Kunde
- RV-2 — Rahmenvertrag ERPspot ↔ Berater
- PV-1 — Projekteinzelvertrag ERPspot ↔ Kunde
- PV-2 — Projekteinzelvertrag ERPspot ↔ Berater
- AVV — Auftragsverarbeitungsvertrag (direkt Kunde ↔ Berater, ERPspot ist nicht Vertragspartei)
- NDA — Geheimhaltungsvereinbarung (direkt Kunde ↔ Berater, ERPspot ist nicht Vertragspartei)
Bei der digitalen Unterzeichnung verarbeiten wir:
- Name und Funktion des Unterzeichners
- Datum und Uhrzeit der Unterzeichnung
- IP-Adresse zum Zeitpunkt der Unterzeichnung
- Unterschriftsmethode (Checkbox + Zeitstempel oder handschriftlich-digital)
- Handschriftliche Unterschrift als Bilddatei (bei HANDWRITTEN_DIGITAL)
Die signierten Verträge werden als PDF-Dateien auf unseren Servern (IONOS SE, Deutschland) und im Bunny.net CDN gespeichert. Die Unterzeichnungsdetails sind dauerhaft Bestandteil des Vertragsdokuments.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Textform gemäß §126b BGB.
6. Ticket-System
Im Rahmen des Ticket-Systems verarbeiten wir:
- Ticket-Beschreibungen und technische Problembeschreibungen
- Kommunikation zwischen Kunde und Berater über den Ticket-Chat
- Zugangsdaten-Übermittlung (siehe Abschnitt 9)
- Ticket-Status und Bearbeitungshistorie
- Abrechnungsdaten (Ticket-Typ, Preis, Zahlungsstatus)
- Bewertungen nach Ticket-Abschluss
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Projektmodul
7.1 Projektdaten
- Projektbezeichnung, Beschreibung und SAP-Module
- Projektlaufzeit (Start- und Enddatum)
- Teamzusammensetzung (welche Berater dem Projekt zugeordnet sind)
- Stundenzuweisung pro Berater und Modul
- Stundensätze (Kundenstundensatz und Berater-Stundensatz — getrennt gespeichert)
- Projektstatus und Statushistorie
- Vorauszahlungsbeträge (Deposit)
7.2 Timesheets und Zeitnachweise
Berater erfassen ihre Arbeitszeiten über das Timesheet-System:
- Datum des Eintrags
- Beschreibung der Tätigkeit
- Dauer in 15-Minuten-Schritten
- Typ des Eintrags
- Einreichungsdatum und Genehmigungsstatus
- IP-Adresse bei Einreichung (Audit-Log)
Timesheets werden nach Genehmigung durch den Kunden zur Grundlage der Gutschrifterstellung. Die genehmigten Timesheets werden gemäß handels- und steuerrechtlicher Aufbewahrungspflichten 10 Jahre gespeichert.
7.3 Abwerbeschutz-Tracking
Nach Abschluss eines Projekts speichern wir das Ablaufdatum des Abwerbeschutzes (Projektende + 24 Monate) verknüpft mit den Identitäten des Beraters und des Kunden. Dies dient dem Schutz des Geschäftsmodells von ERPspot als Vermittlungsplattform.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen).
7.4 Kündigungsdokumente
Bei Kündigung eines Projekts generiert das System automatisch ein Kündigungs-PDF, das folgende Daten enthält:
- Projektnummer und -bezeichnung
- Name und Funktion des Kündigenden
- Kündigungsgrund
- Wirksamkeitsdatum (berechnet nach der 15.-Regel)
- Stornogebühr bzw. pauschalierter Schadensersatz
- Digitale Signatur (Zeitstempel, IP)
Dieses Dokument wird an [email protected], den Kunden und alle betroffenen Berater übermittelt.
8. Vergütung und Gutschriftverfahren
ERPspot führt Auszahlungen an Berater im Gutschriftverfahren gemäß §14 Abs. 2 UStG (Self-Billing) durch. Der Berater stimmt diesem Verfahren bei Unterzeichnung des RV-2 ausdrücklich zu.
Im Rahmen des Auszahlungsprozesses verarbeiten wir:
- IBAN und BIC des Beraters
- Bankname
- USt-IdNr. des Beraters (Pflichtangabe gemäß §14 UStG)
- Auszahlungsbetrag und -datum
- Auszahlungsfrequenz (wöchentlich oder monatlich)
- Gutschrift-PDFs (10 Jahre aufbewahrt gemäß §257 HGB)
Zahlungsvorgänge werden über Stripe Payments Europe abgewickelt. Stripe verarbeitet Zahlungsdaten unter eigenem Datenschutz-Regime (siehe Abschnitt 12).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
9. Zugangsdaten-Übermittlung
ERPspot stellt eine Infrastruktur bereit, über die Kunden sensible Zugangsdaten (VPN-Konfigurationen, SAP-Systembenutzerdaten) sicher an Berater übermitteln können.
Technische Schutzmaßnahmen:
- Verschlüsselung per AES-256-GCM
- Einmal-Links: Zugangsdaten sind nur einmal abrufbar und werden danach automatisch gelöscht
- Automatische Löschung der Links nach 24 Stunden
- Alle Übertragungen werden revisionssicher protokolliert (Audit-Log)
ERPspot speichert keine Zugangsdaten dauerhaft. Berater sind vertraglich verpflichtet, empfangene Zugangsdaten nach Projektabschluss innerhalb von 30 Tagen zu löschen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 32 DSGVO (technische Sicherheitsmassnahmen).
Haftungsausschluss: ERPspot uebernimmt keine Haftung fuer Datenpannen, die durch missbraeuchliche Nutzung der Plattform, Weitergabe von Zugangsdaten durch den Nutzer selbst oder durch das Nichtbefolgen der in diesem Vertragsverhaeltnis vereinbarten Sicherheitspflichten entstehen. Die Verantwortung fuer den sorgfaeltigen Umgang mit ueber die Plattform erhaltenen Zugangsdaten liegt ausschliesslich beim jeweiligen Nutzer.
10. Auftragsverarbeitungsvertrag (AVV) und NDA — Rolle von ERPspot
ERPspot stellt eine technische Infrastruktur bereit, über die Kunden und Berater direkt einen Auftragsverarbeitungsvertrag (AVV gemäß Art. 28 DSGVO) und eine Geheimhaltungsvereinbarung (NDA) abschließen können.
Wichtiger Hinweis:
ERPspot ist bei diesen Verträgen ausschließlich Infrastrukturanbieter und nicht Vertragspartei. Die Vertragsparteien des AVV und NDA sind ausschließlich der jeweilige Kunde und der jeweilige Berater. ERPspot verarbeitet keine personenbezogenen Daten im Auftrag des Kunden im Sinne dieser Verträge.
Die Signaturdaten (Zeitstempel, IP, Methode) werden für den Nachweis des Vertragsabschlusses gespeichert.
11. Schulungsvideos (ERPspot Learning)
ERPspot bietet ein optionales Schulungsportal für SAP-Module an.
11.1 Firmen-Admin
- Zugangsverwaltung: Welche Mitarbeiter haben Zugang zu welchen Modulen
- Fortschrittsdaten: Prozentsatz der abgeschlossenen Videos je Mitarbeiter
- Datum des letzten Logins
11.2 Lernende Mitarbeiter
- Video-Fortschritt (Prozentsatz der angesehenen Dauer)
- Zeitpunkt des Abschlusses (für 5-Sterne-Bewertung nach 100 %)
- Bewertungen nach Kursabschluss
11.3 Inhaltsschutz
Alle geschützten Videoinhalte werden mit einem dynamischen digitalen Wasserzeichen versehen, das die E-Mail-Adresse des Nutzers sowie einen Zeitstempel enthält. Dieses Wasserzeichen dient dem Schutz des Urheberrechts und der Nachverfolgbarkeit bei unbefugter Weitergabe.
Videos werden über token-authentifizierte, signierte URLs ausgeliefert. Diese URLs sind personenbezogen und nicht weitergabefähig.
Videos werden über Bunny.net (Niederlande) gehostet und gestreamt (siehe Abschnitt 12).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung) und Art. 6 Abs. 1 lit. f DSGVO (Schutz von Urheberrechten).
12. Auftragsverarbeiter und Drittanbieter
ERPspot setzt folgende Dienstleister als Auftragsverarbeiter ein. Mit allen Anbietern wurden Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO geschlossen:
| Anbieter | Zweck | Sitz |
|---|---|---|
| IONOS SE | Webhosting, Server-Infrastruktur, Datenbankhosting | Deutschland (Montabaur) |
| Bunny.net | Video-Hosting, PDF-Speicherung, CDN, Encoding | Slowenien (Ljubljana) |
| Stripe Payments Europe | Zahlungsabwicklung, Deposits, Auszahlungen | Irland (Dublin) |
| Cloudflare, Inc. | CDN, DDoS-Schutz, Turnstile CAPTCHA | USA (San Francisco) |
Hinweis zu Drittstaatentransfers: Cloudflare und Stripe sind nach dem EU-US Data Privacy Framework zertifiziert. Bunny.net und IONOS verarbeiten Daten ausschliesslich in der EU/dem EWR.
Hinweis zu Stripe Payments Europe:
Im Rahmen der Zahlungsabwicklung ueber Stripe werden Zahlungsdaten direkt an Stripe Payments Europe, Ltd. uebermittelt und ausschliesslich dort verarbeitet. ERPspot erhaelt von Stripe keine vollstaendigen Zahlungsdaten (insbesondere keine Kreditkartennummern, vollstaendigen Kontonummern oder sonstige sensitive Zahlungsinformationen). ERPspot erhaelt ausschliesslich eine technische Bestaetigung oder Ablehnung des Zahlungsvorgangs sowie eine anonymisierte Transaktions-ID zur Zuordnung im Buchungssystem.
Auf Art und Umfang der durch Stripe verarbeiteten Daten hat ERPspot keinen Einfluss. Die Datenverarbeitung durch Stripe unterliegt ausschliesslich den Datenschutzbestimmungen von Stripe, abrufbar unter stripe.com/de/privacy.
Stripe ist nach dem EU-US Data Privacy Framework zertifiziert. Die Rechtsgrundlage fuer den Einsatz von Stripe ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfuellung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an einer sicheren und effizienten Zahlungsabwicklung).
13. Cookies und lokale Speicherung
ERPspot verwendet ausschließlich technisch notwendige Cookies und lokale Speicherung. Es werden keine Tracking-, Werbe- oder Analyse-Cookies eingesetzt.
- Session-Cookie: Für die Anmeldung und Navigation (Sitzungsdauer)
- Auth-Token (JWT): Für die sichere Authentifizierung (Gültigkeit: 7 Tage)
- Präferenz-Cookies: Für Spracheinstellungen und UI-Präferenzen
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an technisch einwandfreiem Betrieb).
14. Benachrichtigungssystem
ERPspot versendet transaktionale E-Mails und In-App-Benachrichtigungen zu folgenden Zwecken:
- Ticket-Benachrichtigungen (neue Tickets, Statusänderungen, Genehmigungen)
- Projekt-Benachrichtigungen (Einladungen, Statuswechsel, Teamveränderungen)
- Timesheet-Benachrichtigungen (Einreichung, Genehmigung, Ablehnung)
- Vertrags-Benachrichtigungen (Signing-Anfragen, Ablauf von Fristen, Gegenbestätigungen)
- Deposit-Benachrichtigungen (Zahlungserinnerungen, Mahnungen)
- Kündigungs-Benachrichtigungen (Kündigung, Gegenbestätigung)
- Sicherheitsbenachrichtigungen (Login, Passwortänderung)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vertragliche Kommunikationspflicht).
15. Speicherdauern
Wir löschen oder sperren personenbezogene Daten, sobald der Zweck der Speicherung wegfällt:
| Datenkategorie | Speicherdauer | Rechtsgrundlage |
|---|---|---|
| Timesheets und Zeitnachweise | 10 Jahre | §257 HGB, §147 AO |
| Gutschriften und Rechnungen | 10 Jahre | §257 HGB, §147 AO |
| Verträge (RV-1, RV-2, PV-1, PV-2) | 10 Jahre nach Vertragsende | §257 HGB |
| AVV und NDA | 10 Jahre nach Vertragsende | §257 HGB, Art. 28 DSGVO |
| Projektdaten | 10 Jahre nach Projektabschluss | §257 HGB |
| Abwerbeschutz-Tracking | Projektende + 24 Monate | Art. 6 Abs. 1 lit. f DSGVO |
| Zugangsdaten (Einmal-Links) | 24 Stunden (automatische Löschung) | Art. 5 Abs. 1 lit. e DSGVO |
| Zugangsdaten beim Berater | Projektende + 30 Tage (vertraglich) | RV-2 §5, PV-2 §9 |
| Kündigungs-PDFs | 10 Jahre | §257 HGB |
| Lernfortschritte (Videos) | Dauer des Abonnements + 1 Jahr | Art. 6 Abs. 1 lit. b DSGVO |
| Benutzerkonto (aktiv) | Dauer der Nutzung | Art. 6 Abs. 1 lit. b DSGVO |
| Benutzerkonto (gelöscht) | Sofortige Löschung* | Art. 17 DSGVO |
| Signaturdaten (Zeitstempel, IP) | 10 Jahre (Beweissicherung) | §257 HGB, Vertragsrecht |
* Soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
16. Sicherheitsmaßnahmen
ERPspot trifft umfassende technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO:
Technische Maßnahmen
- SSL/TLS-Verschlüsselung aller Datenübertragungen
- AES-256-GCM-Verschlüsselung für sensible Zugangsdaten
- JWT-basierte Authentifizierung mit Kurzzeit-Tokens
- Automatische Session-Timeouts
- Content Security Policy (CSP) und XSS-Schutz
- Rate Limiting gegen Brute-Force-Angriffe
- DDoS-Schutz über Cloudflare
- CAPTCHA (Cloudflare Turnstile) bei kritischen Formularen
- Audit-Log für alle sicherheitsrelevanten Aktionen
- Automatische verschlüsselte Backups mit Off-Site-Speicherung
Organisatorische Maßnahmen
- Zugriff auf personenbezogene Daten nur für autorisierte Personen
- Regelmäßige Sicherheitsüberprüfungen
- Vertragliche Datenschutzverpflichtungen für alle Dienstleister (AVV)
17. Ihre Rechte als betroffene Person
Sie haben gegenüber ERPspot folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über alle über Sie gespeicherten Daten verlangen.
- Berichtigungsrecht (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
- Löschungsrecht (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Einschränkung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen.
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem gängigen, maschinenlesbaren Format erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung auf Basis berechtigter Interessen widersprechen.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.
- Beschwerderecht (Art. 77 DSGVO): Sie können sich bei der zuständigen Aufsichtsbehörde beschweren.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: [email protected] oder [email protected]
18. Zuständige Aufsichtsbehörde
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20, 70173 Stuttgart
Telefon: +49 711 615541-0
E-Mail: [email protected]
Website: lfdi.bwl.de
19. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Die jeweils aktuelle Version ist unter erpspot.de/datenschutz abrufbar. Bei wesentlichen Änderungen werden registrierte Nutzer per E-Mail informiert.
Stand: April 2026 | Version 3.0
20. Externe Links
Diese Datenschutzerklaerung gilt ausschliesslich fuer die ERPspot-Plattform (erpspot.de). Sofern die Plattform Links zu externen Websites Dritter enthaelt, hat ERPspot keinen Einfluss auf deren Inhalte und Datenschutzpraktiken. Fuer die Inhalte und die Datenverarbeitung auf verlinkten externen Seiten ist ausschliesslich der jeweilige Betreiber verantwortlich. ERPspot uebernimmt keine Haftung fuer externe Inhalte oder Datenschutzverstoesse Dritter.