Datenschutzerklärung
Version 2.2 · Stand 04.09.2026. Für die Auftragsverarbeitung gilt der AVV nach Art. 28 DSGVO (Anhang A); für die KI-Funktionen die KI-Nutzungsbedingungen — BETA (Anhang C).
1. Verantwortlicher
HEINI Operations UG (haftungsbeschränkt), Wierling 19, 48301 Nottuln, Deutschland, Geschäftsführer: Daniel Heinen. E-Mail allgemein: hallo@heini.app · Datenschutz: datenschutz@heini.app.
Soweit HEINI in der vertraglich vereinbarten SaaS-Plattform Daten im Auftrag eines Kunden verarbeitet, ist der jeweilige Kunde Verantwortlicher und HEINI Auftragsverarbeiter (Art. 28 DSGVO, Anhang A). Diese Erklärung betrifft die Verarbeitungen, für die HEINI selbst Verantwortlicher ist (Website einschließlich Interessenten-SUSI und Terminorganisation, Vertragsabwicklung, Abrechnung).
2. Hosting und Serverstandort
Standard-Verarbeitungsort für Website, Storage und Backup ist das Rechenzentrum der Hetzner Online GmbH in Falkenstein (FSN1), Deutschland — ein eigener, getrennter Bereich pro Kunde (Single-Tenant). Hetzner ist nach ISO 27001:2022 zertifiziert.
Eine abweichende Hosting-Region wird ausschließlich auf ausdrücklichen Wunsch eines Enterprise-Kunden im Einzelvertrag vereinbart (AVV Ziff. 7.2); ohne solche Vereinbarung verbleibt die gesamte Verarbeitung in Falkenstein/Deutschland.
Website-Hosting und die selbst betriebene Reichweitenmessung sind von den freiwillig aufgerufenen Diensten SUSI und Calendly zu unterscheiden. Insbesondere beim Aktivieren oder direkten Öffnen von Calendly werden Daten an einen US-Anbieter übertragen; siehe die gesonderten Abschnitte unten. Für die Nutzung der SaaS-Plattform heini.app (insbesondere KI-Inferenz) können gesondert Sub-Auftragsverarbeiter mit Sitz in der EU eingesetzt werden, deren Muttergesellschaften in Drittländern ansässig sein können; dies ist im AVV Ziff. 7 ausgewiesen.
3. Verarbeitungen im Einzelnen
3.1 Website-Besuch. Zweck: Bereitstellung, Sicherheit, Stabilität. Daten: IP-Adresse, Zeitpunkt, User-Agent, Referrer, abgerufene URL. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: 14 Tage (Sicherheits-Logs). Empfänger: Hetzner (Falkenstein/DE, AVV).
3.2 Cookies (§ 25 TDDDG). Strikt notwendige Cookies (Login-Session, CSRF-Schutz, Sprachwahl) ohne Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Funktionale/statistische/Marketing-Cookies nur nach aktiver Einwilligung; Widerruf jederzeit. Reichweitenmessung über Umami Analytics (cookielos, self-hosted, keine persistenten Identifier, keine Drittland-Übermittlung).
3.3 Konto und Vertragsabwicklung. Zweck: Anbahnung, Abschluss, Durchführung. Daten: Firma, Vor-/Nachname, Funktion, dienstliche E-Mail, Telefon, Anschrift, USt-IdNr., Zahlungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO. Speicherdauer: Vertragslaufzeit zzgl. gesetzlicher Aufbewahrung (10 Jahre, § 257 HGB, § 147 AO).
3.4 KI-Interaktion (KI-Kollege). Zweck: Erbringung der KI-Leistung im Auftrag des Kunden. Daten: Eingaben (Prompts, Dokumente), Output, technische Logs. Die Rechtsgrundlage für die Inhalte bestimmt der verantwortliche Kunde. Art. 28 DSGVO und der AVV regeln die Auftragsverarbeitung; sie sind keine eigenständige Rechtsgrundlage nach Art. 6 DSGVO. Sub-Auftragsverarbeiter: siehe AVV Ziff. 7 (Hetzner Falkenstein/DE; KI-Anbieter laut Auftragsbestätigung). Kundendaten werden nicht zum Modell-Training verwendet (§ 6.2 AGB). BYOK: Bringt der Kunde ein eigenes KI-Modell / einen eigenen Anbieter ein, erfolgt die Inferenz über den vom Kunden gewählten Anbieter; Auswahl und datenschutzrechtliche Verantwortung dafür liegen beim Kunden (§ 6.2a AGB, AVV Ziff. 7.3a).
3.5 Abrechnung. Zweck: Rechnungsstellung, Zahlungsabwicklung, Buchhaltung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO. Speicherdauer: 10 Jahre (§ 257 HGB, § 147 AO). Empfänger: vom Kunden beauftragter Steuerberater, Zahlungsdienstleister (siehe AVV). HEINI bereitet Buchungen nur vor und leistet keine Steuerberatung i. S. d. §§ 2–5 StBerG (§ 6.7 AGB).
3.6 Marketing/Newsletter. Nur bei ausdrücklicher Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 UWG); Widerruf jederzeit über den Abmelde-Link oder hallo@heini.app.
SUSI auf dieser Website
SUSI ist ein KI-Textdialog für Interessenten. Verantwortlich für die Bearbeitung dieser Website-Anfragen ist HEINI Operations UG (haftungsbeschränkt). Dieser Dialog dient der Erklärung von HEINI, der Klärung Ihres Anliegens und der Vorbereitung eines passenden nächsten Schritts. Er ist kein operativer Zugang zu Kundenkonten.
Erst mit Ihrem Klick auf Senden werden Ihre Eingabe, die Gesprächsreferenz und der Seitenkontext zur Beantwortung übertragen. Bitte nennen Sie nur Angaben, die für Ihre Anfrage nötig sind, und keine vertraulichen Kundendaten. Für allgemeine geschäftliche Anfragen stützen wir die Bearbeitung auf unser berechtigtes Interesse an deren Beantwortung (Art. 6 Abs. 1 lit. f DSGVO); soweit Sie selbst einen Vertrag anbahnen, auf Art. 6 Abs. 1 lit. b DSGVO.
Im Sitzungsspeicher Ihres Browsers wird zur Fortsetzung des angeforderten Dialogs nur eine Gesprächsreferenz mit Zeitstempel abgelegt; sie wird höchstens 24 Stunden zur Fortsetzung genutzt. Der Eingabetext wird dort nicht gespeichert. Freie Gesprächsinhalte werden nicht an die Reichweitenmessung übergeben. Die Referenz ist kein anonymes Datum, wenn sie einem Gespräch zugeordnet werden kann.
Für Auskunft, Löschung oder Widerspruch zur Bearbeitung Ihrer Anfrage wenden Sie sich an datenschutz@heini.app. Die Lösch- und Exportregeln für vertragliche SaaS-Konten gelten nicht automatisch für diesen Interessentendialog.
Optionale Terminbuchung mit Calendly
Für die Terminvereinbarung bieten wir Calendly, LLC (USA) an. Der eingebettete Kalender wird erst geladen, nachdem Sie ihn bewusst aktivieren. Dabei erhält Calendly insbesondere IP-Adresse, Browser- und Verbindungsdaten; Name, E-Mail-Adresse und weitere Buchungsangaben geben Sie anschließend bei Calendly selbst ein. Die Aktivierung ist freiwillig. Alternativ erreichen Sie uns per E-Mail. Auch der ausdrücklich als extern gekennzeichnete Direktlink öffnet Calendly.
Die optionale Einbettung erfolgt auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; soweit erforderlich § 25 Abs. 1 TDDDG). Die Terminorganisation dient der Bearbeitung Ihrer geschäftlichen Anfrage (Art. 6 Abs. 1 lit. f DSGVO), gegebenenfalls vorvertraglichen Maßnahmen auf Ihre Anfrage (Art. 6 Abs. 1 lit. b DSGVO). Eine SUSI-Gesprächsreferenz wird nur nach gesonderter Auswahl an Calendly übergeben. Wir übergeben keine freien Gesprächsinhalte oder Kontaktdaten automatisch in Kalender-Links.
Calendly verarbeitet Terminangaben für den Veranstalter als Auftragsverarbeiter und bestimmte eigene Website-/Nutzungsdaten als Verantwortlicher. Nach seiner Datenschutzerklärung können Daten in den USA und weiteren Ländern verarbeitet werden. Calendly nennt insbesondere das EU-US Data Privacy Framework und Standardvertragsklauseln als Transfergrundlagen. Diese Anbieterangaben ersetzen nicht die Prüfung des konkret eingesetzten Dienstes und seiner Vertragsgrundlagen.
Sie können die Einbettung jederzeit schließen; dadurch enden weitere Kalenderaufrufe dieser Einbettung. Bereits übermittelte Daten werden dadurch nicht automatisch gelöscht. Einstellungen zu Calendly-Cookies verwalten Sie im Kalender selbst. Für Auskunft oder Löschung Ihrer Terminangaben können Sie sich an datenschutz@heini.app wenden. Terminangaben werden zweckgebunden behandelt; gesetzliche Aufbewahrungspflichten bleiben unberührt.
4. Empfänger und Drittland-Transfer
4.1 Empfänger: Hetzner Online GmbH (Standort Falkenstein/FSN1, Deutschland; abweichende Region nur auf Enterprise-Wunsch — AVV Ziff. 7.2), eingesetzte KI-Anbieter (Liste AVV Ziff. 7; bei BYOK der vom Kunden gewählte Anbieter), der vom Kunden beauftragte Steuerberater, Zahlungsdienstleister, ggf. Behörden auf gesetzlicher Grundlage.
4.2 Soweit bei der SaaS-Nutzung ein Drittland-Transfer erfolgt, beruht er auf den in AVV Ziff. 7.5 genannten Grundlagen (Adäquanzbeschluss, EU-Standardvertragsklauseln 2021 mit Transfer-Impact-Assessment, DPF). Die optionale Terminbuchung auf dieser Website nutzt Calendly und kann Übermittlungen in die USA auslösen; sie fällt nicht unter eine pauschale Zusage rein deutscher Verarbeitung.
5. Verschlüsselung und Datensicherheit
Kundendaten werden mit einem eigenen Schlüssel pro Konto geschützt (Envelope-Encryption). Bei Vertragsende wird der Schlüssel gelöscht; die Daten sind damit unwiderruflich unlesbar (Crypto-Shredding, Art. 17 DSGVO). Transport via TLS 1.3, Speicherung verschlüsselt (AES-256). HEINI meldet Datenschutzverletzungen unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung (§ 9.2 AGB).
6. Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht. Nach Vertragsende: 30 Tage Export-Frist (CSV/JSON), danach Löschung aus den produktiven Systemen; Backups werden im Rotationszyklus überschrieben (max. 90 Tage). Handels-/steuerrechtliche Aufbewahrungspflichten (§ 257 HGB, § 147 AO) bleiben unberührt.
7. Keine automatisierten Einzelfallentscheidungen (Art. 22 DSGVO)
HEINI trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher Wirkung gegenüber Betroffenen. Der KI-Kollege bereitet vor und schlägt vor — die Freigabe und Entscheidung liegen beim Menschen (Human-in-the-Loop).
8. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77). Wenden Sie sich an datenschutz@heini.app.
9. Stand
Version 2.2 — Stand 04.09.2026. Diese Erklärung wird angepasst, wenn sich Verarbeitungen oder die Rechtslage ändern; die jeweils aktuelle Fassung ist unter /de/legal/datenschutz/ abrufbar.