Rechtliches

Datenschutzerklärung

Stand: August 2026

1. Verantwortlicher

Valmira Hajzeri

handelnd unter Structlens

Kollwitzstr. 76

10435 Berlin

Deutschland

E-Mail: kontakt@structlens.de

2. Übersicht der Verarbeitungen

Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.

Arten der verarbeiteten Daten:

  • Bestandsdaten (z.B. Namen, Adressen)
  • Kontaktdaten (z.B. E-Mail, Telefonnummern)
  • Inhaltsdaten (z.B. Eingaben in Formularen, hochgeladene Dokumente)
  • Vertragsdaten (z.B. Vertragsgegenstand, Laufzeit)
  • Zahlungsdaten (z.B. Bankverbindung, Rechnungen)
  • Nutzungsdaten (z.B. besuchte Seiten, Zugriffszeiten)
  • Meta-/Kommunikationsdaten (z.B. IP-Adressen, Geräteinformationen)

3. Rechtsgrundlagen

Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten:

  • Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO): Die betroffene Person hat ihre Einwilligung in die Verarbeitung gegeben.
  • Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO): Die Verarbeitung ist für die Erfüllung eines Vertrags erforderlich.
  • Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO): Die Verarbeitung ist zur Wahrung berechtigter Interessen erforderlich.

4. Hosting

Vercel Inc.

Unsere Website wird bei Vercel Inc., 440 N Baxter St, Los Angeles, CA 90012, USA, betrieben. Serverseitig gerenderte Seiten und Serverless Functions werden in Rechenzentren von Vercel ausgeführt; statische Inhalte werden zusätzlich über das globale Edge-Netzwerk des Anbieters ausgeliefert. Dabei können Standorte innerhalb und außerhalb der Europäischen Union beteiligt sein. Vercel verarbeitet hierbei technisch notwendige Daten wie IP-Adresse, Zeitpunkt der Anfrage und aufgerufene Adresse, um die Website auszuliefern und ihren Betrieb abzusichern.

Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses am sicheren und zuverlässigen Betrieb des Angebots (Art. 6 Abs. 1 lit. f DSGVO). Für Übermittlungen in die USA stützt sich Vercel nach eigenen Angaben auf das EU-US Data Privacy Framework; ergänzend kommen Standardvertragsklauseln zum Einsatz.

Hiervon zu unterscheiden sind Datenbank, Authentifizierung und Dateispeicher — siehe Abschnitt 5 und 10.

5. Datenbank & Authentifizierung

Supabase Inc.

Wir nutzen Supabase (Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992) als Datenbank- und Authentifizierungsdienst. Ihre Daten werden in der EU-Region (Frankfurt am Main) gespeichert. Supabase verarbeitet Ihre Registrierungsdaten (Name, E-Mail, Passwort-Hash), Firmendaten und Projektdaten. Die Verarbeitung erfolgt auf Grundlage der Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Passwörter werden ausschließlich als kryptografische Hashes gespeichert; im Klartext liegen sie uns zu keinem Zeitpunkt vor. Die Übertragung zwischen Ihrem Gerät, unserer Anwendung und der Datenbank erfolgt ausschließlich TLS-verschlüsselt. Der Zugriff auf Daten ist durch Row-Level-Security auf die jeweilige Organisation beschränkt. Zur Verschlüsselung ruhender Daten setzen wir auf die Sicherheitsmaßnahmen unseres Anbieters; Einzelheiten hierzu ergeben sich aus dessen Sicherheitsdokumentation.

6. Zahlungsabwicklung

Stripe Inc.

Für die Zahlungsabwicklung nutzen wir Stripe (Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA). Wenn Sie einen kostenpflichtigen Plan buchen, werden Ihre Zahlungsdaten direkt von Stripe verarbeitet. Wir speichern keine Kreditkartennummern. Die Verarbeitung erfolgt auf Grundlage der Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Nach Angaben des Anbieters ist Stripe unter dem EU-US Data Privacy Framework zertifiziert.

7. E-Mail-Versand

Plus Five Five, Inc. (Resend)

Für den Versand von E-Mails nutzen wir Resend (Plus Five Five, Inc., 2261 Market Street #4913, San Francisco, CA 94114, USA). Der E-Mail-Versand erfolgt über die von uns gewählte Versandregion Irland (eu-west-1), die bestimmt, von wo E-Mails versendet werden. Accountdaten, E-Mail-Metadaten, Logs und API-Daten können laut Anbieter in den USA gespeichert werden.

Bei der Nutzung werden insbesondere E-Mail-Adresse des Empfängers, E-Mail-Inhalt, Versandstatus und technische Metadaten verarbeitet.

Verwendete E-Mail-Arten:

  • Willkommens-E-Mail nach Registrierung
  • Team-Einladungen
  • Abo-Bestätigungen (Upgrade, Kündigung, Reaktivierung, Plan-Wechsel)
  • Zahlungsfehler-Benachrichtigungen
  • Fristen-Erinnerungen und Eskalationen
  • Support-Ticket-Weiterleitung (intern)

Die Verarbeitung der vertragsbezogenen E-Mails (Willkommen, Einladungen, Abo-Verwaltung, Zahlungshinweise) sowie der Fristen-Erinnerungen und Eskalationen als Kernfunktionalität der Anwendung erfolgt auf Grundlage der Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO). Die Weiterleitung von Support-Anfragen erfolgt auf Grundlage unserer berechtigten Interessen an der Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 S. 1 lit. f DSGVO).

8. KI-Verarbeitung

Anthropic (Claude) via AWS Bedrock

Für die KI-Funktionen (Vertragsanalyse, Foto-Analyse, LV-Prüfung) nutzen wir das Sprachmodell Claude von Anthropic über den AWS Bedrock-Dienst. Die Verarbeitung erfolgt auf Servern in der EU (AWS Region eu-central-1, Frankfurt am Main).

Hochgeladene Dokumente und Bilder werden ausschließlich zur Verarbeitung Ihrer Anfrage an das KI-Modell übermittelt und nicht zum Training des Modells verwendet. AWS Bedrock speichert keine Eingabe- oder Ausgabedaten. Die Verarbeitung erfolgt auf Grundlage der Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

9. Rate-Limiting und Schutz vor Missbrauch

Upstash, Inc.

Zum Schutz vor missbräuchlicher Nutzung und Überlastung sowie zur Sicherstellung der Stabilität und Verfügbarkeit des Dienstes setzen wir ein technisches Rate-Limiting ein. Dieses dient auch der Durchsetzung der tarifabhängigen Nutzungskontingente (z.B. KI-Anfragen pro Tag). Hierfür nutzen wir den Dienst Upstash (Upstash, Inc., San Francisco, CA, USA).

Verarbeitete Daten:

  • Pseudonyme Benutzer-ID (Supabase-UUID) als Identifier
  • Technische Anfragezähler (Anzahl der Anfragen im Zeitfenster)
  • Technischer Key-Prefix des verwendeten KI-Endpunkts
  • Zeitfenster und Reset-Zeitpunkte

Nicht an Upstash übermittelt werden:

  • Namen, E-Mail-Adressen oder sonstige Kontaktdaten
  • IP-Adressen (durch unsere Rate-Limit-Implementierung)
  • Dokumentinhalte, Vertragstexte oder Projektdaten
  • Organisationsinhalte oder Zahlungsdaten

Unsere aktuell konfigurierte Redis-Datenbank bei Upstash verwendet als primären Standort Frankfurt, Deutschland. Upstash ist ein US-amerikanisches Unternehmen, das zur Erbringung seiner Dienste auch Infrastruktur außerhalb der EU einsetzen kann.

Für die Verarbeitung personenbezogener Daten gilt das Data Processing Addendum (DPA) von Upstash. Soweit personenbezogene Daten in die USA oder andere Drittländer übermittelt werden, erfolgt die Übermittlung auf Grundlage der jeweils anwendbaren datenschutzrechtlichen Transfermechanismen. Upstash erklärt für Übermittlungen in die USA die Nutzung des EU-U.S. Data Privacy Framework. Soweit erforderlich, werden ergänzend die EU-Standardvertragsklauseln eingesetzt.

Die Verarbeitung erfolgt auf Grundlage unserer berechtigten Interessen an der Systemsicherheit, der Missbrauchsprävention, der Stabilität und Verfügbarkeit des Dienstes sowie der Durchsetzung der vereinbarten Nutzungskontingente (Art. 6 Abs. 1 lit. f DSGVO).

10. Dateispeicherung

Hochgeladene Dateien (Verträge, Fotos, Dokumente) werden über Supabase Storage in der EU-Region gespeichert. Der Zugriff ist durch Row-Level-Security (RLS) auf Ihre Organisation beschränkt. Nur Mitglieder Ihrer Organisation können auf Ihre Dateien zugreifen.

11. Kartendienst für die Adresseingabe

Google Ireland Limited (Google Maps Places)

Für die Adresseingabe bei Projekten nutzen wir den Dienst Google Maps Places der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Der Dienst wird ausschließlich im angemeldeten Bereich verwendet, wenn Sie eine Seite mit einem Adressfeld öffnen. Dabei wird ein Skript von maps.googleapis.com in Ihrem Browser geladen.

Übermittelt werden dabei Ihre IP-Adresse, technische Angaben zu Browser und Gerät sowie die Zeichen, die Sie in das Adressfeld eingeben, um Adressvorschläge zu erzeugen. Google kann hierbei Informationen auf Ihrem Endgerät speichern oder darauf zugreifen.

Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags und zur komfortablen Erfassung von Projektadressen (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Google verarbeitet Daten auch außerhalb der EU; hierfür bestehen nach Angaben des Anbieters Standardvertragsklauseln. Einzelheiten zur Verarbeitung durch Google: policies.google.com/privacy

12. Cookies und lokale Speicherung

Wir verwenden ausschließlich technisch notwendige Cookies und lokale Speicherung (LocalStorage) für die Authentifizierung und Ihre Einstellungen (z.B. Theme-Auswahl). Es werden keine Tracking-Cookies oder Analyse-Tools von Drittanbietern eingesetzt.

Verwendete Cookies/Storage:

  • sb-*-auth-token: Supabase-Authentifizierung (Session)
  • structlens-theme: Ihre Theme-Einstellung (hell/dunkel)

13. SSL/TLS-Verschlüsselung

Diese Seite nutzt aus Sicherheitsgründen eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von "http://" auf "https://" wechselt und an dem Schloss-Symbol. Die Verschlüsselung schützt die Übertragung Ihrer Daten gegen Mitlesen durch Dritte. Eine absolute Sicherheit der Datenübertragung im Internet kann nach dem Stand der Technik jedoch nicht gewährleistet werden.

14. Ihre Rechte

Ihnen stehen als betroffene Person nach der DSGVO folgende Rechte zu:

Auskunftsrecht

Sie können Auskunft über Ihre verarbeiteten Daten verlangen (Art. 15 DSGVO).

Berichtigung

Sie können die Berichtigung unrichtiger Daten verlangen (Art. 16 DSGVO).

Löschung

Sie können die Löschung Ihrer Daten verlangen (Art. 17 DSGVO).

Einschränkung

Sie können die Einschränkung der Verarbeitung verlangen (Art. 18 DSGVO).

Datenübertragbarkeit

Sie können Ihre Daten in einem gängigen Format erhalten (Art. 20 DSGVO).

Widerspruch

Sie können der Verarbeitung Ihrer Daten widersprechen (Art. 21 DSGVO).

15. Beschwerderecht bei einer Aufsichtsbehörde

Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Sie können sich insbesondere an die Aufsichtsbehörde Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden.

16. Löschung von Daten

Ihre Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Wenn Sie Ihren Account löschen, werden Ihre personenbezogenen Daten innerhalb von 30 Tagen aus unseren Systemen entfernt. Projektdaten innerhalb Ihrer Organisation bleiben erhalten, bis der letzte Administrator die Organisation löscht.

17. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.