API MatchDatenmigration aus Alt-Handwerkersoftware

Datenschutzerklärung

Stand: 30.08.2026 · Impressum

Wofür diese Erklärung gilt — und wofür nicht. Sie beschreibt, welche Daten der Personen, die diese Anwendung nutzen, verarbeitet werden. Die Kundenbestände, die mit API Match migriert werden, sind davon nicht erfasst: Dafür ist der jeweilige Auftraggeber — der Handwerksbetrieb, dessen Daten übernommen werden — Verantwortlicher im Sinne der DSGVO. Wir verarbeiten sie ausschließlich in seinem Auftrag auf Grundlage eines Vertrags nach Art. 28 DSGVO. Betroffene Personen aus diesen Beständen wenden sich bitte an den jeweiligen Betrieb.

1. Verantwortlicher

[Firmierung]
[Straße, Hausnummer]
[PLZ, Ort]
E-Mail: [Adresse] · Telefon: [Nummer]

Datenschutzbeauftragte Person beziehungsweise Ansprechpartner für den Datenschutz: [Name, Kontakt].

2. Was verarbeitet wird

2.1 Zugangsdaten der Nutzer

Um die Anwendung zu nutzen, ist ein persönlicher Zugang nötig. Gespeichert werden dienstliche E-Mail-Adresse, optional der Name, die Rolle (Team oder Verwaltung), ob der Zugang aktiv ist, sowie Zeitpunkte des Anlegens und der letzten Anmeldung.

Zweck: Zugangskontrolle und Nachvollziehbarkeit, wer auf fremde Kundenbestände zugegriffen hat. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (Durchführung des Beschäftigungs- beziehungsweise Auftragsverhältnisses sowie berechtigtes Interesse an einem geschützten Zugang).

2.2 Anmeldung mit Einmal-Code

Es gibt kein Passwort. Bei der Anmeldung wird ein sechsstelliger Code an die hinterlegte Adresse versendet. Gespeichert wird nur sein Hashwert, zusammen mit Gültigkeitszeitpunkt und Zahl der Fehlversuche; nach 15 Minuten oder der ersten erfolgreichen Verwendung verfällt er.

Zur Abwehr von Missbrauch werden Anmeldeversuche protokolliert: Zeitpunkt, Art des Versuchs und die betroffene Adresse in gekürzter Form. Diese Einträge werden nach [30] Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Zugänge und der darin verwahrten Kundenbestände).

2.3 Protokollierung fachlicher Vorgänge

Wird ein migrierter Datensatz im Review bestätigt oder eine Übergabe an ein Zielsystem ausgelöst, werden die handelnde Person und der Zeitpunkt festgehalten. Das ist Teil des Nachweises gegenüber dem Auftraggeber: Zu jedem übernommenen Wert muss sich sagen lassen, woher er stammt und wer ihn bestätigt hat. Rechtsgrundlage: Art. 6 Abs. 1 lit. c und f DSGVO in Verbindung mit Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht).

2.4 Server-Protokolle

Beim Aufruf fallen technische Protokolldaten an (Zeitpunkt, aufgerufene Adresse, Statuscode, IP-Adresse). Sie dienen dem Betrieb und der Erkennung von Störungen und Angriffen und werden nach [7] Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

3. Was nicht stattfindet

Das Sitzungscookie apimatch_sitzung ist zum Betrieb erforderlich und deshalb einwilligungsfrei (§ 25 Abs. 2 Nr. 2 TDDDG). Es enthält Kennung, Kontostand und Ablaufzeit, ist signiert und läuft nach sieben Tagen ab.

4. Empfänger

Die Anwendung wird bei [Hosting-Anbieter, Anschrift] in [Standort, EU] betrieben; mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung. Für den Versand der Anmeldecodes wird [Mailanbieter] eingesetzt; übermittelt werden dabei die E-Mail-Adresse und der Code, keine Kundendaten des Auftraggebers.

Eine Übermittlung in Drittländer findet im Rahmen dieser Erklärung nicht statt. Der für die Migration eingesetzte KI-Dienst verarbeitet ausschließlich Daten aus den Beständen der Auftraggeber; er ist in deren Auftragsverarbeitungsverträgen geregelt und nicht Gegenstand dieser Erklärung.

5. Speicherdauer

Zugangsdaten werden gelöscht, sobald der Zugang nicht mehr benötigt wird. Einmal-Codes verfallen nach 15 Minuten, Anmeldeprotokolle nach [30] Tagen, Server-Protokolle nach [7] Tagen. Für die migrierten Kundenbestände und die dabei entstehenden Bildschirmaufnahmen gelten eigene, vertraglich vereinbarte Fristen; Aufnahmen werden spätestens 365 Tage nach ihrer Erstellung automatisch gelöscht.

6. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Wenden Sie sich dazu an die unter Nummer 1 genannte Stelle.

Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO), etwa bei der für uns zuständigen Behörde: [Zuständige Aufsichtsbehörde, Anschrift].

7. Änderungen

Diese Erklärung wird angepasst, wenn sich die Verarbeitung ändert. Maßgeblich ist die jeweils hier abrufbare Fassung; das Datum steht oben.