Rechtliches

Datenschutzerklärung

Zuletzt aktualisiert: 25. Juli 2026

1. Verantwortliche Stelle

Unternehmen: Web Brauerei
Inhaber: Philipp Bartels
App / Website: Mandokit
Adresse: Wilhelmstraße 57, 71083 Herrenberg, Deutschland
Kontakt: [email protected]

2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Mandokit verarbeitet personenbezogene Daten in zwei klar getrennten Rollen. Diese Unterscheidung zieht sich durch die gesamte Erklärung:

Als Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO verarbeiten wir Ihre eigenen Daten als Nutzerin oder Nutzer: Konto- und Vertragsdaten, Abrechnung, Support, Website-Nutzung, Newsletter, Feedback-Board und die Nutzung unserer kostenlosen Online-Tools.
Als Auftragsverarbeiter im Sinne von Art. 28 DSGVO verarbeiten wir die Inhalte, die Sie in Mandokit anlegen, hochladen oder recherchieren lassen: Ihre Lead- und Kontaktdaten, Ihre Vorlagen sowie die über Ihre verbundenen Postfächer versendete und empfangene Korrespondenz.

In der zweiten Rolle sind Sie die verantwortliche Stelle und wir verarbeiten die Daten ausschließlich nach Ihren Weisungen. Die Einzelheiten regelt ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, den wir Ihnen auf Anfrage unter [email protected] zur Verfügung stellen. Sie entscheiden, welche Personen Sie recherchieren und kontaktieren, und Sie verantworten die Zulässigkeit dieser Ansprache.

3. Erhobene Daten

Bei der Nutzung unserer Website und unserer Dienste verarbeiten wir folgende Datenkategorien:

Bestandsdaten: Name und E-Mail-Adresse bei der Registrierung, Passwort (ausschließlich als bcrypt-Hash gespeichert), Rolle und Onboarding-Status. Vor der ersten Nutzung speichern wir zusätzlich die Bestätigung, dass Sie Mandokit geschäftlich nutzen – mit Zeitpunkt und der zu diesem Zeitpunkt geltenden AGB-Fassung. Diesen Nachweis brauchen wir zur Vertragsdurchführung und um zu belegen, dass kein Verbrauchervertrag vorliegt (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
Vertrags- und Abrechnungsdaten: gebuchtes Paket, Laufzeit, Guthaben und Zusatzkontingente, eingelöste Gutscheine, Stripe-Kundenkennung sowie Rechnungsdaten. Die Zahlungsdaten selbst verarbeitet Stripe (siehe Abschnitt 7).
Nutzungsdaten: besuchte Seiten, Verweildauer, Klickverhalten, Geräte- und Browsertyp – nur bei erteilter Einwilligung in die Analyse.
Technische Daten: IP-Adresse, Datum und Uhrzeit des Zugriffs, Referrer-URL, Protokolldateien und Cookies. IP-Adressen verarbeiten wir zusätzlich kurzzeitig im Arbeitsspeicher, um die Zahl der Anfragen an unsere Server zu begrenzen (Missbrauchsschutz).
Zugangsdaten verbundener Postfächer: SMTP- und IMAP-Server, Ports, Benutzernamen und Passwörter sowie OAuth-Token. Passwörter und Token speichern wir ausschließlich verschlüsselt (AES-256-GCM).
Inhalts- und Kommunikationsdaten: Ihre Lead- und Kontaktdaten, Vorlagen, Notizen und Aufgaben sowie die über Mandokit versendeten und in verbundenen Postfächern empfangenen E-Mails einschließlich Absender, Empfänger, Betreff, Text, HTML-Inhalt und Rohnachricht.
Freiwillige Angaben: Eingaben in Kontakt- und Tool-Formularen, Support-Anfragen, Feedback und Bewertungen.

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO erheben wir nicht. Mandokit ist nicht dafür bestimmt, solche Daten zu verarbeiten – bitte stellen Sie sie nicht in die Anwendung ein.

4. Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten auf Basis folgender Rechtsgrundlagen gemäß Art. 6 Abs. 1 DSGVO:

Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung unserer Dienste, Kontoverwaltung, Abwicklung von Zahlungen und Support-Anfragen.
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): z. B. Analyse-Cookies und Newsletter. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Verbesserung unserer Dienste, Betrugs- und Missbrauchsprävention, IT-Sicherheit und Auswertung der Website-Nutzung. Unser berechtigtes Interesse liegt in der Optimierung und dem sicheren Betrieb unserer Plattform.
Gesetzliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Erfüllung steuer- und handelsrechtlicher Aufbewahrungspflichten.

5. Konto, Registrierung und Anmeldung

Für die Nutzung von Mandokit ist ein Konto erforderlich. Wir speichern Ihren Namen, Ihre E-Mail-Adresse und Ihr Passwort; das Passwort wird ausschließlich als bcrypt-Hash abgelegt und ist für uns nicht lesbar. Die Anmeldung erfolgt über ein Session-Cookie. Für das Zurücksetzen des Passworts und die Bestätigung Ihrer E-Mail-Adresse erzeugen wir zeitlich befristete Token, die nach Ablauf gelöscht werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6. Cookies & Tracking

Wir verwenden Cookies und ähnliche Technologien. Technisch notwendige Cookies werden ohne Einwilligung gesetzt (Art. 6 Abs. 1 lit. f DSGVO). Alle weiteren Cookies (Analyse, Marketing) setzen wir nur mit Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Ihre Entscheidung speichern wir in einem Cookie; Sie können sie jederzeit über Ihre Browser-Einstellungen ändern.

Notwendige Cookies

Diese Cookies sind für die grundlegende Funktion der Website erforderlich (Session-Verwaltung, Authentifizierung, Spracheinstellung, CSRF-Schutz, Speicherung Ihrer Cookie-Entscheidung) und können nicht deaktiviert werden, ohne die Kernfunktionalität zu beeinträchtigen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Google Analytics

Wir nutzen Google Analytics (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) zur Analyse der Website-Nutzung. Das Analyse-Skript wird erst geladen, nachdem Sie im Cookie-Banner zugestimmt haben – ohne Einwilligung findet keine Übermittlung an Google statt. Wir haben die IP-Anonymisierung aktiviert, sodass Ihre IP-Adresse innerhalb der EU/des EWR gekürzt wird. Die erfassten Daten werden in der Regel an einen Server von Google in den USA übertragen und dort gespeichert (auf Basis von Standardvertragsklauseln). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Sie können die Erfassung verhindern, indem Sie das Browser-Add-on zur Deaktivierung von Google Analytics installieren (https://tools.google.com/dlpage/gaoptout) oder Ihre Einwilligung widerrufen. Speicherdauer der Analysedaten: 14 Monate.

7. Zahlungsabwicklung

Für die Abwicklung von Zahlungen nutzen wir Stripe (für Kundinnen und Kunden im EWR: Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland; Muttergesellschaft: Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA). Bei einem Kaufvorgang werden Ihre Zahlungsdaten direkt an Stripe übermittelt und dort verarbeitet. Mandokit speichert keine vollständigen Kreditkartennummern, sondern lediglich eine Stripe-Kundenkennung, das gebuchte Paket und den Zahlungsstatus. Zahlungs- und Abo-Ereignisse erhalten wir über eine gesicherte Schnittstelle von Stripe und speichern sie, um Doppelbuchungen zu vermeiden. Stripe verarbeitet Ihre Daten auch als eigenständiger Verantwortlicher gemäß seiner Datenschutzerklärung (https://stripe.com/privacy). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

8. E-Mail-Postfächer, Domains und Versand

Mandokit versendet und empfängt E-Mails über Postfächer, die Sie selbst verbinden oder über uns einrichten. Dabei verarbeiten wir in Ihrem Auftrag:

Zugangsdaten: SMTP- und IMAP-Hosts, Ports, Benutzernamen und Passwörter der verbundenen Postfächer. Passwörter speichern wir verschlüsselt (AES-256-GCM) und entschlüsseln sie ausschließlich zum Zeitpunkt des Verbindungsaufbaus.
Nachrichteninhalte: gesendete und empfangene E-Mails werden mit Absender, Empfänger, Betreff, Datum, Text- und HTML-Inhalt sowie der Rohnachricht in Ihrem Konto gespeichert, damit Sie den Verlauf in Mandokit sehen und beantworten können.
Zustellbarkeit: Wir prüfen regelmäßig den Zustand Ihrer Postfächer (Health-Check) und führen auf Wunsch ein automatisiertes Aufwärmverfahren durch, bei dem Postfächer untereinander Nachrichten austauschen. Daran sind ausschließlich Ihre bzw. unsere eigenen Postfächer beteiligt – keine Daten Dritter.
Domains: Auf Ihren Wunsch registrieren wir Versanddomains über den Registrar INWX. Dabei werden Sie als Domaininhaber (Registrant) eingetragen; Web Brauerei wird nur als administrativer, technischer und Rechnungskontakt geführt. Wir übermitteln dazu die im Bestellvorgang erhobenen Inhaberdaten – Firma, Anschrift und Telefonnummer sowie Ihre Konto-E-Mail-Adresse – an den Registrar. Diese Daten werden an die zuständige Registrierungsstelle weitergegeben und sind je nach Domainendung ganz oder teilweise über WHOIS abrufbar; bei .de-Domains veröffentlicht DENIC die Inhaberdaten nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Abmeldungen: Für den Abmeldelink in Ihren E-Mails erzeugen wir ein verschlüsseltes Token. Meldet sich eine Empfängerin oder ein Empfänger ab, speichern wir die betroffene Adresse in einer kontobezogenen Sperrliste, damit sie nicht erneut angeschrieben wird.

Ein Öffnungs- oder Klick-Tracking in Ihren Outreach-E-Mails führen wir nicht durch: Wir setzen weder Zählpixel noch umgeschriebene Tracking-Links ein. Rechtsgrundlage im Verhältnis zu Ihnen: Art. 6 Abs. 1 lit. b DSGVO.

9. Recherche und Anreicherung von Geschäftskontakten

Mit Mandokit recherchieren Sie geschäftliche Kontaktdaten. Wir verarbeiten dabei in Ihrem Auftrag Daten aus öffentlich zugänglichen Quellen sowie Daten, die Sie selbst hochladen.

Quellen: Google Maps und Google-Suchergebnisse, öffentliche LinkedIn-Unternehmens- und Personenprofile, das deutsche Handelsregister, Impressums-, Kontakt- und Startseiten von Websites sowie von Ihnen importierte Listen (z. B. CSV oder Excel).
Verarbeitete Daten: Unternehmensname, Anschrift, Telefonnummer, E-Mail-Adresse, Website, Social-Media-Profile, Handelsregisterdaten, Umsatzsteuer-Identifikationsnummer sowie Namen und Funktionen von Ansprechpartnerinnen und Ansprechpartnern.
Technische Umsetzung: Für den Abruf öffentlicher Quellen setzen wir die Plattform Apify sowie einen eigenen Website-Abruf ein. Zur Prüfung der Zustellbarkeit von E-Mail-Adressen nutzen wir eigene Verfahren (MX- und SMTP-Abfragen) sowie den Dienst Bouncer.
Speicherort: Die Ergebnisse werden Ihrem Konto zugeordnet und in unserer Datenbank in Deutschland gespeichert. Sie können einzelne Datensätze oder ganze Listen jederzeit selbst löschen und exportieren.

Wir handeln insoweit ausschließlich auf Ihre Weisung (siehe Abschnitt 2). Rechtsgrundlage ist im Verhältnis zu Ihnen der Vertrag (Art. 6 Abs. 1 lit. b DSGVO); im Verhältnis zu den betroffenen Personen stützen Sie sich als verantwortliche Stelle regelmäßig auf Art. 6 Abs. 1 lit. f DSGVO.

10. Einsatz künstlicher Intelligenz

Mandokit bietet Funktionen, die auf großen Sprachmodellen beruhen: die Anreicherung und Bereinigung von Lead-Daten, die Prüfung, ob ein Datensatz zu Ihrer Zielgruppe passt, das Erstellen und Optimieren von E-Mail-Vorlagen, die Personalisierung einzelner Nachrichten sowie die Einordnung eingehender Antworten.

Anbieter: Anthropic PBC, 548 Market St, San Francisco, CA 94104, USA (Claude API). Die Verarbeitung erfolgt weisungsgebunden als Auftragsverarbeitung; die Übermittlung in die USA stützt sich auf Standardvertragsklauseln.
Übermittelte Daten: je nach Funktion Unternehmens- und Kontaktdaten des jeweiligen Datensatzes, Auszüge der öffentlich abgerufenen Website- und Registerinhalte sowie Ihre Vorlagen- und Nachrichtentexte.
Zweckbindung: Die Daten werden ausschließlich zur Beantwortung der jeweiligen Anfrage verwendet. Nach den vertraglichen Zusagen des Anbieters findet keine Nutzung der Inhalte zum Training der Modelle statt.

KI-Funktionen laufen nur, wenn Sie die entsprechende Aktion ausdrücklich starten. Sie können die Plattform vollständig ohne diese Funktionen nutzen.

11. Informationen für Empfängerinnen und Empfänger unserer Kundenkommunikation

Dieser Abschnitt richtet sich an Personen, deren Daten von unseren Kundinnen und Kunden mit Mandokit verarbeitet werden – etwa weil sie eine geschäftliche E-Mail über unsere Plattform erhalten haben (Informationspflicht nach Art. 14 DSGVO).

Verantwortlich ist die Kundin oder der Kunde, die bzw. der Sie kontaktiert hat. Diese Stelle ist in der Signatur bzw. im Impressum der E-Mail genannt. Mandokit tritt insoweit nur als Auftragsverarbeiter auf.
Herkunft der Daten: öffentlich zugängliche Quellen wie Unternehmenswebsites und deren Impressum, Google Maps, Google-Suchergebnisse, öffentliche LinkedIn-Profile und das Handelsregister – oder eigene Bestandsdaten der verantwortlichen Stelle.
Kategorien: geschäftliche Kontaktdaten wie Name, Funktion, geschäftliche E-Mail-Adresse, Telefonnummer, Anschrift, Website und öffentlich verfügbare Unternehmensinformationen. Private Daten werden nicht gezielt erhoben.
Ihre Rechte nach Art. 15 bis 22 DSGVO richten sich in erster Linie gegen die verantwortliche Stelle. Über den Abmeldelink in der E-Mail können Sie sich jederzeit abmelden; Ihre Adresse wird dann für weitere Ansprachen gesperrt.

Sie können sich auch direkt an uns unter [email protected] wenden. Wir leiten Ihr Anliegen unverzüglich an die verantwortliche Stelle weiter und unterstützen bei der Umsetzung, etwa bei Löschung oder Sperrung.

12. Kostenlose Online-Tools

Auf unserer Website stellen wir kostenlose Tools bereit, unter anderem zur E-Mail-Prüfung, E-Mail-Suche, Spam-Prüfung, Blacklist-, DNS-, SSL- und Website-Sicherheitsprüfung sowie zur Prüfung von Umsatzsteuer-Identifikationsnummern. Ihre Eingaben verarbeiten wir ausschließlich zur Durchführung der jeweiligen Prüfung.

Keine dauerhafte Speicherung: Eingaben und Ergebnisse legen wir nicht in unserer Datenbank ab. Sie werden lediglich für kurze Zeit im Arbeitsspeicher zwischengespeichert (in der Regel wenige Minuten), damit wiederholte Anfragen nicht erneut ausgeführt werden müssen.
Ihre IP-Adresse wird kurzzeitig im Arbeitsspeicher verarbeitet, um die Zahl der Anfragen zu begrenzen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch).
Externe Abfragen: Je nach Tool fragen wir den öffentlichen DNS-Dienst von Google, öffentliche Blacklist-Verzeichnisse (DNSBL), die Google Safe Browsing API, die Datenbank URLhaus von abuse.ch, den Prüfdienst VIES der Europäischen Kommission sowie – bei der E-Mail-Prüfung – die Mailserver der jeweiligen Empfängerdomain und den Dienst Bouncer ab.
Spam-Prüfung: Für diesen Test senden Sie eine E-Mail an ein von uns bereitgestelltes Testpostfach. Wir lesen die Nachricht aus, werten Kopfzeilen und Zustellordner aus und verschieben sie anschließend in den Papierkorb des Testpostfachs.

Bitte geben Sie in den Tools nur Daten ein, zu deren Prüfung Sie berechtigt sind.

13. Kontaktformular, Newsletter und Feedback-Board

Kontaktformular: Wir speichern Name, E-Mail-Adresse, Betreff und Nachricht, um Ihre Anfrage zu bearbeiten (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).
Newsletter: Wenn Sie sich eintragen, speichern wir Ihre E-Mail-Adresse auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können sich jederzeit über den Abmeldelink oder per E-Mail an uns abmelden.
Feedback-Board: Beiträge, Kommentare, Bewertungen und Stimmen speichern wir zusammen mit dem von Ihnen angegebenen Namen und – sofern Sie angemeldet sind – der Verknüpfung zu Ihrem Konto. Beiträge und Kommentare sind für andere Nutzerinnen und Nutzer sichtbar; bitte geben Sie dort keine vertraulichen Daten an.
Terminbuchung: Auf unserer Website verlinken wir zur Vereinbarung von Gesprächsterminen auf Calendly (Calendly LLC, USA). Daten werden erst übermittelt, wenn Sie den Link aufrufen; es gilt dann die Datenschutzerklärung von Calendly.

14. Datenweitergabe & Auftragsverarbeiter

Wir geben personenbezogene Daten nur weiter, wenn dies zur Erbringung unserer Dienste erforderlich ist, Sie eingewilligt haben oder wir gesetzlich dazu verpflichtet sind. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Wir setzen ein:

Hosting

Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) – Hosting der Anwendung und der Datenbanken in Rechenzentren in Deutschland.

CDN & Sicherheit

Cloudflare, Inc. (101 Townsend St, San Francisco, CA, USA) – Content Delivery Network, TLS-Terminierung und Schutz vor Überlastungsangriffen. Datenübermittlung in die USA auf Basis von Standardvertragsklauseln.

Medienspeicherung

ImageKit (ImageKit.io, Indien) – Speicherung, Optimierung und Auslieferung der Bilder unserer Website.

E-Mail-Versand

Google Workspace / Gmail (Google Ireland Limited) – E-Mail-Kommunikation, Systemnachrichten und Support.

Zahlungen

Stripe (Stripe Payments Europe, Limited, Irland; Stripe, Inc., USA) – Zahlungsabwicklung, siehe Abschnitt 7.

KI-Verarbeitung

Anthropic PBC (548 Market St, San Francisco, CA, USA) – Verarbeitung von Texten und Datensätzen für KI-gestützte Funktionen (Textentwürfe, Anreicherung, Qualifizierung), siehe Abschnitt 10. Die Verarbeitung erfolgt weisungsgebunden; eine Nutzung der Inhalte zum Training der Modelle findet nach den vertraglichen Zusagen des Anbieters nicht statt. Datenübermittlung in die USA auf Basis von Standardvertragsklauseln.

Web-Recherche & E-Mail-Verifizierung

Apify Technologies s.r.o. (Prag, Tschechien) – Ausführung der Recherche-Funktionen auf öffentlich zugänglichen Quellen. Bouncer (Usebouncer sp. z o.o., Polen) – Verifizierung von E-Mail-Adressen. Übermittelt werden ausschließlich die für die jeweilige Prüfung erforderlichen Daten.

Domain-Registrierung

INWX GmbH & Co. KG (Berlin, Deutschland) – Registrierung und Verwaltung von Domains, die auf Ihren Wunsch über die App bestellt werden. Übermittelt werden die für die Registrierung erforderlichen Domain- und Kontaktdaten.

15. Schriftarten, Bilder und Profilbilder

Die von uns verwendeten Schriftarten werden beim Erstellen der Anwendung fest eingebunden und von unseren eigenen Servern ausgeliefert – beim Aufruf unserer Seiten entsteht dadurch keine Verbindung zu Google-Servern. Einen Tag Manager setzen wir nicht ein. Bilder unserer Website liefern wir über ImageKit aus. In der Posteingangs-Ansicht der Anwendung zeigen wir Profilbilder über den Dienst Gravatar (Automattic Inc., USA) an; dazu wird ein Hashwert der jeweiligen E-Mail-Adresse an Gravatar übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

16. Verbindung Ihres Google Workspace & Nutzung von Google-API-Diensten

Wenn Sie in Mandokit Ihren eigenen Google Workspace verbinden, greifen wir mit Ihrer ausdrücklichen Zustimmung als Workspace-Administrator über die Google-APIs auf bestimmte Daten Ihres Google-Kontos zu. Der Zugriff dient ausschließlich der Einrichtung von Domains und Postfächern sowie dem Versand und Empfang von E-Mails. Dabei fragen wir folgende Berechtigungen (Scopes) ab:

Kontoadresse (openid, userinfo.email): zur Identifikation des zustimmenden Administrators und zur eindeutigen Zuordnung der Verbindung.
Domains verwalten (admin.directory.domain): zum Hinzufügen, Auflisten und Prüfen des Verifizierungsstatus von Domains in Ihrem Workspace.
Domain-Verifizierung (siteverification): zum Nachweis der Domain-Eigentümerschaft über einen DNS-TXT-Eintrag.
Nutzer und Postfächer verwalten (admin.directory.user): zum Anlegen, Auflisten und Löschen von Postfächern in Ihrem Workspace.

Zugriff auf Postfächer über die Gmail-API

Der Zugriff auf Postfachinhalte ist nicht Teil der oben genannten Zustimmung. Er setzt voraus, dass Sie in Ihrem Google-Workspace-Adminbereich zusätzlich eine domänenweite Delegation für unser Dienstkonto einrichten. Erst danach kann Mandokit über die Gmail-API im Namen der von Ihnen bereitgestellten Postfächer Nachrichten senden (gmail.send), lesen (gmail.readonly) und als gelesen markieren (gmail.modify). Ohne diese von Ihnen erteilte Freigabe besteht kein Zugriff auf Postfachinhalte.

Verwendung

Die über die Google-APIs abgerufenen Daten werden ausschließlich zur Bereitstellung und zum Betrieb der von Ihnen aktivierten Funktionen verwendet. Wir nutzen diese Daten nicht für Werbezwecke, verkaufen sie nicht und geben sie nicht an Dritte weiter, außer soweit dies zur Erbringung der Dienste erforderlich oder gesetzlich vorgeschrieben ist. Eine Einsichtnahme durch Menschen erfolgt nur, soweit dies zur Sicherheit, zur Einhaltung geltender Gesetze oder mit Ihrer ausdrücklichen Einwilligung erforderlich ist. Insbesondere werden Daten aus Google-Workspace-APIs nicht zum Training generalisierter KI- oder Machine-Learning-Modelle verwendet.

Speicherung & Widerruf

Für die dauerhafte Verbindung speichern wir ein verschlüsseltes Aktualisierungs-Token (Refresh Token) sowie die zugeordnete Administrator-Adresse und Workspace-Kennung. Sie können die Verbindung jederzeit in Mandokit trennen; das Token wird dann gelöscht und der Zugriff widerrufen. Zusätzlich können Sie den Zugriff jederzeit unter https://myaccount.google.com/permissions entziehen.

Limited Use

Die Nutzung und Weitergabe der von Google-APIs erhaltenen Informationen durch Mandokit erfolgt in Übereinstimmung mit der Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use).

17. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:

Kontodaten: für die Dauer der Geschäftsbeziehung und bis zu 30 Tage nach Kontolöschung (Frist für den Datenexport).
Lead-, Vorlagen- und Nachrichtendaten: solange Sie sie in Ihrem Konto behalten. Sie können sie jederzeit selbst löschen; spätestens 30 Tage nach Kontolöschung werden sie entfernt.
Zugangsdaten verbundener Postfächer und Google-Workspace-Token: bis Sie den Zugang bzw. die Verbindung entfernen oder Ihr Konto löschen.
Zahlungs- und Rechnungsdaten: gemäß steuer- und handelsrechtlicher Aufbewahrungspflichten bis zu 10 Jahre (§ 147 AO, § 257 HGB).
Nutzungsdaten / Analytics: maximal 14 Monate (Google Analytics), danach automatische Löschung.
Server-Logdateien: maximal 30 Tage, danach automatische Löschung.
Eingaben in kostenlose Tools: nur flüchtig im Arbeitsspeicher, spätestens nach wenigen Minuten gelöscht.
Sperrliste abgemeldeter Adressen: dauerhaft, solange dies erforderlich ist, um eine erneute Ansprache zu verhindern (Art. 21 Abs. 3 DSGVO).
Support-Anfragen: bis zu 3 Jahre nach Abschluss der Anfrage (Verjährungsfrist).
Einwilligungsnachweise (Cookie-Consent): 3 Jahre zur Dokumentation der Einwilligung.

Nach Ablauf der Speicherfrist werden die Daten gelöscht oder anonymisiert, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.

18. Internationale Datenübertragung

Unsere Anwendung und unsere Datenbanken werden in Deutschland betrieben. Einzelne Auftragsverarbeiter haben ihren Sitz außerhalb der EU/des EWR, insbesondere Stripe, Cloudflare, Google, Anthropic und Automattic (USA) sowie ImageKit (Indien). Die Datenübermittlung erfolgt auf Basis von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und, soweit anwendbar, auf Basis des EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission gem. Art. 45 DSGVO). Apify (Tschechien) und Bouncer (Polen) verarbeiten Daten innerhalb der EU. Wir stellen sicher, dass ein angemessenes Schutzniveau gewährleistet ist.

19. Datensicherheit

Wir setzen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer personenbezogenen Daten ein: Verschlüsselung der Datenübertragung (TLS), Speicherung von Kontopasswörtern ausschließlich als bcrypt-Hash, Verschlüsselung hinterlegter Postfach-Passwörter und OAuth-Token mit AES-256-GCM, Zugriffs- und Rechtekontrolle, Begrenzung der Anfragen an unsere Schnittstellen, regelmäßige Sicherheitsupdates und Backups. Kein System ist jedoch vollständig sicher; die Übermittlung von Daten über das Internet erfolgt auf Ihr eigenes Risiko.

20. Automatisierte Entscheidungsfindung

Mandokit setzt automatisierte Verfahren ein, um recherchierte Datensätze vorzusortieren: Die Zielgruppen-Qualifizierung bewertet mithilfe eines Sprachmodells, ob ein Datensatz zu der von unserer Kundin bzw. unserem Kunden beschriebenen Zielgruppe passt; eingehende Antworten werden automatisiert nach Relevanz eingeordnet. Diese Bewertungen betreffen geschäftliche Kontakte und dienen ausschließlich der Vorauswahl. Sie entfalten keine rechtliche Wirkung und beeinträchtigen die betroffenen Personen nicht in ähnlich erheblicher Weise im Sinne von Art. 22 DSGVO; die Entscheidung, wen sie ansprechen, trifft stets die verantwortliche Kundin bzw. der verantwortliche Kunde. Sollten Sie dennoch der Auffassung sein, dass eine automatisierte Entscheidung Sie erheblich beeinträchtigt, können Sie unter [email protected] eine Überprüfung durch eine natürliche Person verlangen, Ihren Standpunkt darlegen und die Entscheidung anfechten.

21. Ihre Rechte

Wenn Sie sich in der EU/dem EWR befinden, haben Sie gemäß DSGVO folgende Rechte:

Auskunftsrecht (Art. 15 DSGVO) – Kopie Ihrer gespeicherten Daten anfordern
Recht auf Berichtigung (Art. 16 DSGVO) – fehlerhafte Daten korrigieren lassen
Recht auf Löschung (Art. 17 DSGVO) – Löschung Ihrer Daten verlangen
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Recht auf Datenübertragbarkeit (Art. 20 DSGVO) – Ihre Daten in einem gängigen Format erhalten
Widerspruchsrecht (Art. 21 DSGVO) – insbesondere gegen Verarbeitung auf Basis berechtigter Interessen
Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) – jederzeit mit Wirkung für die Zukunft
Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Um eines dieser Rechte auszuüben, kontaktieren Sie uns bitte unter [email protected]. Für uns zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart. Betreffen Ihre Rechte Daten, die wir im Auftrag einer unserer Kundinnen oder Kunden verarbeiten, leiten wir Ihr Anliegen an die dort verantwortliche Stelle weiter (siehe Abschnitt 11).

22. Änderungen dieser Richtlinie

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Bei wesentlichen Änderungen informieren wir Sie per E-Mail oder durch einen Hinweis in der Anwendung. Die neueste Version wird hier mit einem aktualisierten 'Zuletzt aktualisiert'-Datum veröffentlicht.

23. Kontakt

Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte kontaktieren Sie uns unter:

[email protected] · Web Brauerei, Wilhelmstraße 57, 71083 Herrenberg, Deutschland