Datenschutzerklärung

Unsere Datenschutzerklärung und wie wir deine Daten verwenden

Stand: 9. Juli 2026

Wir freuen uns über Ihr Interesse an Univents. Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten wir bei der Nutzung unserer Website univents.app und der darüber erreichbaren Anwendung verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage.

1. Verantwortlicher

Verantwortlicher für die Datenverarbeitung im Sinne der DSGVO ist:

Univents GmbH

Schillerstraße 10, 74395 Mundelsheim, Deutschland. Vertreten durch die Geschäftsführer Andreas Köckeis und Markus Link. Handelsregister: Amtsgericht Stuttgart, HRB 782148. USt-IdNr.: DE 348 933 744.

Für Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter der oben genannten Anschrift oder per E-Mail an hello@univents.app.

Diese Datenschutzerklärung gilt für die Verarbeitung, für die wir selbst verantwortlich sind. Soweit wir personenbezogene Daten im Auftrag unserer Kunden verarbeiten (öffentliche Buchungsseiten und Kundenportale), gilt zusätzlich Abschnitt 12.

2. Übersicht der Verarbeitungen

Wir verarbeiten personenbezogene Daten insbesondere zu folgenden Zwecken:

  • Bereitstellung unserer Website und der Anwendung (Hosting, Auslieferung, Sicherheit)
  • Analyse und Reichweitenmessung zur Verbesserung von Website und Produkt
  • Werbung und Messung des Werbeerfolgs auf unseren Marketing-Seiten
  • Registrierung, Verwaltung und Betrieb von Nutzerkonten und Workspaces
  • Zahlungsabwicklung und Abrechnung kostenpflichtiger Leistungen
  • Kommunikation mit Interessenten und Kunden (Support-Chat, E-Mail, Terminbuchung)
  • KI-gestützte Funktionen innerhalb der Anwendung
  • Betrieb öffentlicher Buchungsseiten und Kundenportale im Auftrag unserer Kunden

Kategorien betroffener Personen sind Websitebesucher, Interessenten, registrierte Nutzer und deren Teammitglieder, Ansprechpartner unserer Kunden und Lieferanten sowie – im Rahmen der Auftragsverarbeitung – Endkunden und Gäste unserer Kunden.

3. Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen der DSGVO:

  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) – insbesondere für nicht notwendige Cookies, wiedererkennende Analyse sowie Marketing-Dienste. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) – zur Bereitstellung des Nutzerkontos und der vertraglich vereinbarten Leistungen.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) – insbesondere handels- und steuerrechtliche Aufbewahrungspflichten.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) – u. a. für Sicherheit, datensparsame cookielose Reichweitenmessung und die Verbesserung unseres Produkts.

Ihre über den Cookie-Banner getroffene Auswahl protokollieren wir serverseitig als Nachweis der Einwilligung (Art. 7 Abs. 1 DSGVO). Ihre Einwilligung können Sie jederzeit über den Link „Cookie-Einstellungen“ im Footer anpassen oder widerrufen.

4. Hosting & Infrastruktur

Unsere Anwendung und Website werden auf einer Cloud-Infrastruktur innerhalb der EU betrieben. Datenbank, Authentifizierung und Datei-Speicher stellt Supabase (EU-Region Frankfurt) bereit; das Hosting und die Auslieferung der Anwendung erfolgen über Vercel (EU-Region). Ein vorgelagertes Content-Delivery-Network sowie Schutz vor Angriffen (DDoS, Web Application Firewall) stellt Cloudflare bereit.

Aus unserem Alt-System (Bubble) werden derzeit noch Daten in die neue Anwendung synchronisiert; Bubble wird als Auftragsverarbeiter geführt, bis diese Migration abgeschlossen ist.

Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und effizienten Betrieb (Art. 6 Abs. 1 lit. f DSGVO) sowie die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Mit allen Infrastruktur-Anbietern bestehen Auftragsverarbeitungsverträge.

5. Website-Besuch: Server-Logs und Cookies

Server-Logfiles

Beim Aufruf unserer Website werden automatisch Informationen an unsere Server übermittelt und temporär in Logfiles gespeichert: IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Seite bzw. Datei, die übertragene Datenmenge, die Referrer-URL sowie Browser- und Betriebssysteminformationen. Dies ist technisch erforderlich, um die Website auszuliefern und ihre Stabilität und Sicherheit zu gewährleisten. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).

Cookies und ähnliche Technologien

Wir verwenden Cookies und vergleichbare Technologien (z. B. localStorage). Notwendige Cookies sind für den Betrieb der Website und der Anwendung erforderlich und werden ohne Einwilligung gesetzt (§ 25 Abs. 2 TTDSG, Art. 6 Abs. 1 lit. f DSGVO). Alle nicht notwendigen Cookies setzen wir nur mit Ihrer Einwilligung über unseren Cookie-Banner (§ 25 Abs. 1 TTDSG, Art. 6 Abs. 1 lit. a DSGVO). Unser Banner unterscheidet drei Kategorien: Notwendig, Statistik und Marketing.

Einzelheiten zu den konkret eingesetzten Cookies, ihrer Speicherdauer und ihren Anbietern finden Sie in unserer Cookie-Richtlinie. Dort und über den Link „Cookie-Einstellungen“ im Footer können Sie Ihre Einwilligung jederzeit anpassen oder widerrufen.

6. Analyse & Reichweitenmessung

Reichweiten- und Nutzungsmessung (PostHog)

Wir setzen PostHog (EU-Hosting) zur statistischen Analyse der Nutzung unserer Website ein. Vor einer Einwilligung werden keine Cookies gesetzt und keine Daten in Ihrem Browser (localStorage) gespeichert. Soweit bereits vor einer Einwilligung eine Reichweitenmessung erfolgt, geschieht dies ausschließlich in einer cookielosen Variante ohne dauerhafte Wiedererkennungskennung und ausschließlich sitzungsbezogen im Arbeitsspeicher (u. a. aufgerufene Seiten, ungefähre Herkunft, Browser/Gerät, IP-Adresse). Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO).

Erteilen Sie über unseren Cookie-Banner Ihre Einwilligung in die Analyse, speichern wir zur wiedererkennenden Auswertung zusätzlich Cookies bzw. localStorage-Einträge (Laufzeit bis zu 12 Monate). Rechtsgrundlage ist dann Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können.

Der cookielosen Reichweitenmessung können Sie jederzeit widersprechen (Art. 21 DSGVO), indem Sie im Cookie-Banner „Ablehnen“ wählen. Wir beenden die Erfassung dann umgehend. Die Daten werden innerhalb der EU verarbeitet.

Sitzungsaufzeichnungen im eingeloggten Bereich (PostHog Session Replay)

Im eingeloggten Bereich der Anwendung setzen wir PostHog Session Replay (EU-Hosting) ein, um einzelne Nutzungssitzungen visuell nachzuvollziehen. Aufgezeichnet werden ausschließlich Sitzungen während des Einrichtungs-Onboardings sowie Sitzungen von Konten, die noch kein erstes Angebot und keine erste Rechnung versendet haben – nicht die laufende Nutzung durch aktive Bestandskunden. Erfasst werden dabei Interaktionen wie Mausbewegungen, Klicks, Scrollverhalten und die dargestellten Seiteninhalte; Eingaben in Formularfelder werden standardmäßig maskiert und sind in der Aufzeichnung nicht lesbar. Auf öffentlichen Buchungsseiten erfolgt eine Aufzeichnung nur mit Einwilligung.

Zweck der Aufzeichnung ist die Verbesserung des Produkteinstiegs: Wir analysieren, an welchen Stellen neue Nutzerinnen und Nutzer bei der Einrichtung und beim Erstellen ihres ersten Angebots bzw. ihrer ersten Rechnung auf Hürden stoßen. Rechtsgrundlage ist unser berechtigtes Interesse an der Analyse und Verbesserung unseres Produkts (Art. 6 Abs. 1 lit. f DSGVO). Die Aufzeichnungen werden innerhalb der EU verarbeitet und nach 30 Tagen automatisch gelöscht.

Sie können der Aufzeichnung jederzeit mit Wirkung für die Zukunft widersprechen (Art. 21 DSGVO), indem Sie uns über die im Impressum genannte Kontaktadresse informieren. Bereits erstellte Aufzeichnungen löschen wir auf Anfrage vorzeitig.

7. Werbung & Conversion-Messung

Auf unseren öffentlichen Marketing-Seiten setzen wir Google Consent Mode v2 ein. Bereits vor einer Einwilligung wird die Google-Tag-Bibliothek mit der Voreinstellung „Einwilligung verweigert“ (denied) geladen. In diesem Zustand werden keine Cookies gesetzt und keine unmittelbar personenbezogenen Kennungen an Google übertragen; übermittelt werden lediglich cookielose, aggregierte Signale (sog. Consent-Pings ohne dauerhafte Wiedererkennung), damit Google die Wirksamkeit unserer Werbung statistisch modellieren kann. Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Werbe-Erfolgsmessung (Art. 6 Abs. 1 lit. f DSGVO).

Erteilen Sie über unseren Cookie-Banner Ihre Einwilligung in Marketing, aktivieren wir zusätzlich das cookie-basierte Conversion-Tracking von Google Ads sowie den Meta-Pixel und das LinkedIn-Insight-Tag; diese werden erst nach Ihrer Einwilligung geladen. Ergänzend messen wir Conversions serverseitig (Meta Conversions API, Google Ads) – ebenfalls ausschließlich nach Ihrer Marketing-Einwilligung. Rechtsgrundlage ist dann Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können.

Zur Zuordnung von Marketing-Kampagnen setzen wir nach Ihrer Marketing-Einwilligung zudem ein First-Party-Cookie („attribution_id“, Laufzeit 12 Monate). Es wird niemals auf den öffentlichen Buchungsseiten unserer Kunden gesetzt.

Der cookielosen Werbe-Erfolgsmessung können Sie jederzeit widersprechen (Art. 21 DSGVO), indem Sie im Cookie-Banner „Ablehnen“ wählen; wir beenden die Übermittlung an Google dann umgehend. Meta und LinkedIn werden ohne Ihre Einwilligung gar nicht erst geladen. Diese Marketing-Dienste setzen wir ausschließlich auf unseren öffentlichen Marketing-Seiten ein – niemals in der eingeloggten Anwendung, auf öffentlichen Buchungsseiten oder in Kundenportalen.

Empfänger sind Google Ireland Ltd. bzw. Google LLC, Meta Platforms Ireland Ltd. und LinkedIn Ireland U.C. Dabei kann es zu einer Übermittlung in die USA kommen; diese ist durch geeignete Garantien (EU-Standardvertragsklauseln bzw. Angemessenheitsbeschluss EU-US Data Privacy Framework) abgesichert.

Zielgruppen-Abgleich (Custom Audiences / Customer Match): Sofern eine Rechtsgrundlage besteht, übermitteln wir eine kryptografisch gehashte (SHA-256) Fassung der bei Ihrer Registrierung angegebenen E-Mail-Adresse an Meta Platforms Ireland Ltd. und Google Ireland Ltd., um Sie dort in abgegrenzte Werbe-Zielgruppen einzuordnen, Sie von bestimmter Werbung auszunehmen oder statistisch ähnliche Zielgruppen zu bilden. Der Klartext Ihrer E-Mail-Adresse wird dabei nicht übertragen; der Abgleich erfolgt ausschließlich über den Hash-Wert, der bei fehlender Übereinstimmung nach dem Abgleich gelöscht wird. E-Mail-Adressen, die wir über eine verbundene Google-Kontoverbindung (Gmail) erhalten, verwenden wir hierfür niemals. Rechtsgrundlage ist unser berechtigtes Interesse an einer effizienten Direktwerbung gegenüber unseren Bestandskunden (Art. 6 Abs. 1 lit. f DSGVO).

Diesem Zielgruppen-Abgleich können Sie jederzeit mit Wirkung für die Zukunft widersprechen (Art. 21 DSGVO) über die im Impressum genannte Kontaktadresse; wir entfernen Ihre Adresse dann aus den betreffenden Zielgruppen.

8. Registrierung & Kundenkonto

Für die Nutzung der Anwendung ist ein Nutzerkonto erforderlich. Bei der Registrierung verarbeiten wir die von Ihnen angegebenen Daten, insbesondere Name, E-Mail-Adresse, Passwort (nur verschlüsselt gespeichert) sowie Angaben zu Ihrem Unternehmen bzw. Workspace (z. B. Firmenname, Adresse, USt-IdNr.). Die Authentifizierung erfolgt über Supabase (EU).

Alternativ können Sie sich per Single Sign-on mit einem Google- oder Microsoft-Konto anmelden. Dabei erhalten wir von dem gewählten Anbieter die zur Kontoerstellung erforderlichen Profildaten (insbesondere Name und E-Mail-Adresse).

Innerhalb eines Team-Workspaces verarbeiten wir zusätzlich die Inhalte, die Sie und Ihre Teammitglieder eingeben (z. B. Kontakte, Events, Angebote, Rechnungen). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

9. Zahlungsabwicklung

Für kostenpflichtige Abonnements nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., Irland). Bei einer Zahlung verarbeitet Stripe Ihre Zahlungs- und Rechnungsdaten; die vollständigen Zahlungsmitteldaten (z. B. Kartennummer) werden ausschließlich von Stripe verarbeitet und uns nicht im Klartext übermittelt. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie die Erfüllung steuer- und handelsrechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO). Bei einer Übermittlung an die Stripe, Inc. (USA) gelten EU-Standardvertragsklauseln.

10. Kommunikation

Support-Chat (Intercom)

Wir bieten einen Support-Chat über Intercom an. Auf unserer Website wird der Chat erst geladen, nachdem Sie in Statistik-Cookies eingewilligt haben. In der eingeloggten Anwendung gibt es keinen Cookie-Banner; dort wird der Intercom-Messenger erst gestartet, wenn Sie ihn aktiv öffnen. Rechtsgrundlage ist insoweit die Vertragserfüllung bzw. unser berechtigtes Interesse an der Bereitstellung von Support (Art. 6 Abs. 1 lit. b und f DSGVO). Verarbeitet werden Ihre Nachrichten sowie Kontakt- und Nutzungsdaten, um Ihre Anfragen zu beantworten.

E-Mail-Kommunikation und Transaktions-E-Mails (Resend)

Transaktionale System-E-Mails (z. B. Benachrichtigungen, Einladungen, Passwort-Zurücksetzen) versenden wir über Resend. Kontaktieren Sie uns per E-Mail, verarbeiten wir die von Ihnen mitgeteilten Daten zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an der Kommunikation (Art. 6 Abs. 1 lit. b und f DSGVO).

Demo-Terminbuchung und CRM (HubSpot)

Auf unserer Demo-Seite (/demo) binden wir einen Terminbuchungskalender von HubSpot ein, der beim Aufruf der Seite geladen wird. Buchen Sie einen Termin, verarbeiten wir die dabei angegebenen Daten (Name, E-Mail, ggf. Unternehmen) zur Vorbereitung und Durchführung des Termins. HubSpot nutzen wir zudem als CRM zur Verwaltung von Interessenten- und Kundenkontakten. Rechtsgrundlage ist unser berechtigtes Interesse an effizienter Kommunikation bzw. die Anbahnung und Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. f und b DSGVO).

Angebundene E-Mail-Postfächer und Kalender (Nylas)

Verbinden Sie in der Anwendung ein eigenes E-Mail-Postfach oder einen Kalender, synchronisieren wir über Nylas (EU-Rechenzentrum) E-Mails, Kalender- und Kontaktdaten, um die von Ihnen aktivierten Funktionen (Posteingang, Kalenderabgleich) bereitzustellen. Die Verbindung können Sie jederzeit trennen.

Google API Services – Eingeschränkte Nutzung (Limited Use)

Wenn Sie ein Google-Konto (Gmail, Google Kalender oder Google Kontakte) mit Univents verbinden, greifen wir ausschließlich auf Ihre Daten zu, um die von Ihnen aktivierten Funktionen bereitzustellen: E-Mails anzeigen und senden, Kalender synchronisieren und Kontakte synchronisieren. Wir verkaufen diese Daten niemals, nutzen sie niemals für Werbung und verwenden sie niemals zum Training generalisierter KI-/ML-Modelle. Der Zugriff erfolgt pro verbundenem Konto und kann jederzeit getrennt werden – dadurch wird unser Zugriff widerrufen und die gespiegelten Daten werden gelöscht.

Univents’ use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

11. KI-Funktionen

Für KI-Funktionen (Chat-Assistent, Onboarding-Assistent, Wissensdatenbank) werden die von Ihnen eingegebenen Inhalte sowie zugehörige Workspace-Daten an unsere KI-Anbieter übermittelt. Die Antworterzeugung erfolgt dabei über Anthropic (Claude); OpenAI setzen wir ausschließlich zur Erzeugung von Text-Embeddings für die semantische Suche ein, nicht zur Antworterzeugung. Zur Qualitätssicherung und Stimmungsauswertung (Sentiment) werden Inhalte der Chat- und Onboarding-Konversationen zudem an PostHog übermittelt. Diese Inhalte können personenbezogene Daten enthalten.

Wir verwenden diese Inhalte ausschließlich zur Bereitstellung und Verbesserung der Funktionen. Eine Nutzung zum Training generalisierter KI-Modelle durch unsere Anbieter ist gemäß den mit ihnen geschlossenen Auftragsverarbeitungsverträgen vertraglich ausgeschlossen. Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an der Bereitstellung intelligenter Funktionen (Art. 6 Abs. 1 lit. b und f DSGVO).

12. Öffentliche Buchungsseiten & Kundenportale (Auftragsverarbeitung)

Über Univents betreiben unsere Kunden (Veranstalter, Caterer, Eventlocations) öffentliche Buchungsseiten (u. a. unter /book sowie als iframe-Einbettung über /embed) und Kundenportale (EventHub). Die dort eingegebenen Buchungs-, Kontakt- und Gästedaten verarbeiten wir ausschließlich im Auftrag und nach Weisung des jeweiligen Kunden. Für diese Daten ist der Kunde der datenschutzrechtlich Verantwortliche; Univents ist Auftragsverarbeiter (Art. 28 DSGVO).

Es gilt unser Auftragsverarbeitungsvertrag (AVV).

Auf diesen Seiten setzen wir keine Marketing- oder Werbedienste ein. Unsere eigene Verarbeitung beschränkt sich auf eine anonyme, cookielose Reichweitenmessung; eine wiedererkennende Statistik (PostHog) sowie eine Sentiment-Auswertung erfolgen nur mit Ihrer Einwilligung. Das Attributions-Cookie (Abschnitt 7) wird auf diesen Seiten niemals gesetzt.

Bindet ein Kunde auf seiner Buchungsseite eigene Tools ein (z. B. einen eigenen Google Tag Manager), ist er für diese Verarbeitung selbst verantwortlich. Für die Ausübung Ihrer Betroffenenrechte in Bezug auf diese Daten wenden Sie sich bitte an den jeweiligen Kunden als Verantwortlichen.

13. Empfänger & Auftragsverarbeiter

Zur Bereitstellung unserer Leistungen geben wir personenbezogene Daten an sorgfältig ausgewählte Dienstleister weiter, die als Auftragsverarbeiter (Art. 28 DSGVO) ausschließlich nach unserer Weisung tätig sind. Mit allen bestehen Auftragsverarbeitungsverträge. Die folgende Übersicht nennt die eingesetzten Anbieter, den Zweck, den Verarbeitungsort und – bei Übermittlungen in Drittländer – die jeweilige Transfer-Grundlage.

AnbieterZweckVerarbeitungsortTransfer-Grundlage
Supabase Pte. Ltd.Datenbank, Authentifizierung, Datei-SpeicherEU (Frankfurt)AVV (EU)
Vercel Inc.Hosting und Auslieferung der Anwendung (CDN)EU (Frankfurt); Konzernsitz USAAVV + SCC
Cloudflare, Inc.Edge-/Proxy-Infrastruktur (u. a. Proxy für das Dokumenten-Rendering)Globales Edge-Netzwerk (Sitz USA)SCC + AVV
Google LLCRendering von Dokumenten (Angebote/Rechnungen) über Google Apps ScriptUSASCC + AVV
Bubble Group, Inc.Alt-Plattform (laufende Datenmigration)USASCC + AVV
Anthropic, PBCKI-Textgenerierung (Claude)USASCC + AVV
OpenAI, L.L.C.Semantische Suche und EinbettungenUSASCC + AVV
PostHog, Inc.Produktanalyse, Session Replay, KI-ObservabilityDeutschland (EU-Cloud)AVV (EU)
Stripe Payments Europe, Ltd.Zahlungsabwicklung und AbrechnungIrland (EU); Übermittlung an Stripe, Inc. (USA)AVV + SCC
Resend, Inc.Versand von Transaktions-E-MailsUSASCC + AVV
Nylas, Inc.Synchronisierung von E-Mail-Postfächern und KalendernEU (Irland)AVV + SCC
Intercom Inc.Support-Chat und KundenkommunikationUSASCC + AVV
HubSpot, Inc.CRM, Kontaktverwaltung, Demo-TerminbuchungEU (Frankfurt); Konzernsitz USAAVV + SCC
Google Ireland Ltd. (Maps)Adress- und Entfernungsfunktionen (z. B. Anfahrtsberechnung)Irland (EU); Übermittlung USA möglichAVV + SCC
Google Ireland Ltd. (Analytics / Google-Tag)Reichweitenmessung mit Google Analytics 4 und Auslieferung des Google-Tags (gtag.js); Cookies nur mit Statistik-EinwilligungIrland (EU); Übermittlung USA möglichAVV + SCC
Google Ireland Ltd. (Ads)Conversion-Tracking (nur mit Marketing-Einwilligung)Irland (EU) / USASCC + EU-US DPF
Meta Platforms Ireland Ltd.Werbe-Messung und Retargeting (nur mit Marketing-Einwilligung)Irland (EU); Übermittlung USASCC + EU-US DPF
LinkedIn Ireland U.C.Kampagnen-Messung und B2B-Retargeting (nur mit Marketing-Einwilligung)Irland (EU); Übermittlung USASCC + EU-US DPF

14. Drittlandtransfer

Einige der genannten Anbieter verarbeiten Daten außerhalb der EU bzw. des EWR, insbesondere in den USA. Ein solcher Drittlandtransfer erfolgt nur auf Grundlage geeigneter Garantien im Sinne der Art. 44 ff. DSGVO: EU-Standardvertragsklauseln (SCC) und – soweit der jeweilige Anbieter zertifiziert ist (u. a. Google, Meta, LinkedIn) – auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework. Wo erforderlich, ergreifen wir zusätzliche Schutzmaßnahmen wie Verschlüsselung. Die konkreten Verarbeitungsorte finden Sie in der Tabelle in Abschnitt 13.

15. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten es vorschreiben:

  • Kontodaten: für die Dauer des Vertragsverhältnisses; nach Kündigung Löschung, soweit keine Aufbewahrungspflichten entgegenstehen.
  • Rechnungs- und Buchungsbelege: 10 Jahre (§ 147 AO, § 257 HGB).
  • Server-Logfiles: nur kurzzeitig, danach automatische Löschung bzw. Anonymisierung.
  • Sitzungsaufzeichnungen (PostHog Session Replay): automatische Löschung nach 30 Tagen.
  • Pseudonymisierte Analyse-Ereignisdaten (PostHog): bis zu 84 Monate.
  • Einwilligungsnachweise: für die Dauer des Nachweisinteresses.
  • KI-Inhalte bei unseren KI-Anbietern: gemäß deren Auftragsverarbeitungsverträgen nur kurzzeitig (i. d. R. max. 30 Tage) zur Missbrauchserkennung, ohne Training.

16. Ihre Rechte

Sie haben nach der DSGVO folgende Rechte:

  • Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigten Interesses (Art. 21 DSGVO)

Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird – für Cookies und Tracking über den Link „Cookie-Einstellungen“ im Footer, im Übrigen per Nachricht an uns.

Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an hello@univents.app. Betreffen die Daten eine über Univents betriebene Buchungsseite oder ein Kundenportal, wenden Sie sich bitte an den jeweiligen Kunden als Verantwortlichen (siehe Abschnitt 12).

Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere bei der für uns zuständigen Behörde: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg.

17. Pflicht zur Bereitstellung

Soweit für den Vertragsabschluss oder die Kontoerstellung erforderlich, ist die Bereitstellung bestimmter Daten (z. B. Name, E-Mail-Adresse, Abrechnungsdaten) notwendig. Ohne diese Daten können wir die Anwendung nicht bereitstellen. Alle darüber hinausgehenden Angaben sind freiwillig.

18. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.