Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß DSGVO.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Patrick Nuber
handelnd unter der Geschäftsbezeichnung
Retail Solutions Nuber
Kälinstraße 7
88410 Bad Wurzach, Deutschland
Telefon: +49 160 9265 3226
E-Mail: kontakt@vendara-retail.de

2. Erhebung und Speicherung personenbezogener Daten

Wir erheben und verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Dienste erforderlich ist. Dazu gehören Registrierungsdaten (Name, E-Mail-Adresse), sowie im laufenden Betrieb der Anwendung erfasste Nutzungsdaten.

3. Zweck der Verarbeitung

Die Verarbeitung erfolgt zur Bereitstellung der SaaS-Anwendung Retail Solutions Nuber, zur Nutzerauthentifizierung, zur Erstellung von Auswertungen im Kundenkonto sowie zur Erbringung des Supports.

4. Rechtsgrundlage

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen).

5. Auftragsverarbeiter und Empfänger

Zur Bereitstellung des Dienstes setzen wir folgende Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Mit allen Auftragsverarbeitern bestehen entsprechende Verträge; bei Datenübermittlungen in Drittländer werden Standardvertragsklauseln (SCC) sowie ergänzende Maßnahmen gemäß Art. 46 DSGVO eingesetzt.

  • Lovable / Cloudflare – Hosting und Auslieferung der Web-Anwendung (Serverless Edge). Anbieter: Lovable AB (Schweden) auf Infrastruktur von Cloudflare, Inc. (USA/EU). Verarbeitete Daten: Verbindungsdaten (IP-Adresse, User-Agent, Zeitstempel), Anfrageinhalte. Cloudflare Datenschutz.
  • Supabase – Datenbank, Authentifizierung und Datei-Speicher. Anbieter: Supabase Inc. (USA), Server-Region EU. Verarbeitete Daten: Kontodaten (E-Mail, Passwort-Hash), Anwendungsdaten (Organisationen, Nutzer, Verkaufsdaten, Kontakte, Aufgaben, Dokumente). Supabase Datenschutz.
  • Lovable AI Gateway (Google Gemini) – Verarbeitung von KI-Anfragen (Chat, Textanalyse, Auswertungen). Modell: Google Gemini, betrieben durch Google LLC (USA/EU). Verarbeitete Daten: Prompt-Inhalte, an die KI übermittelter Kontext. Es findet kein Training auf Kundendaten statt. Google Cloud DPA.
  • ElevenLabs – Vertonung unserer Hilfe-Videos (Sprachausgabe). Anbieter: ElevenLabs Inc. (USA). Verarbeitete Daten: ausschließlich von uns erstellte Skripttexte – keine Kunden- oder Nutzerdaten, keine Audioaufnahmen von Nutzern. ElevenLabs Datenschutz.
  • Stripe – Zahlungsabwicklung, Abonnements, Rechnungsstellung und (technische) Steuerberechnung. Anbieter innerhalb der EU: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Vertragspartner Ihrer Bestellung bleibt der Anbieter (Patrick Nuber, handelnd unter der Geschäftsbezeichnung Retail Solutions Nuber); Stripe verarbeitet die Zahlungsdaten in unserem Auftrag als Zahlungsdienstleister. Verarbeitete Daten: Name, Rechnungsadresse, Zahlungsdaten, IP-Adresse, Transaktionsmetadaten. Stripe Datenschutz.
  • E-Mail-Versand (Mailgun / Sinch über die E-Mail-Infrastruktur von Lovable) – Versand von System- und Benachrichtigungs-E-Mails (Registrierung, Passwort, Rechnungen, Termin- und Vertragsbestätigungen). Verarbeitete Daten: E-Mail-Adresse, Name, Inhalt der Nachricht, Versand- und Zustellprotokolle einschließlich Bounce-/Beschwerdemeldungen. Wir versenden keine Werbe-Newsletter.

Weitere Kategorien von Empfängern: Berufsträger (z. B. Steuerberater, Rechtsanwälte) sowie Behörden bei gesetzlichen Auskunftspflichten.

Eine tagesaktuelle Übersicht aller Unterauftragsverarbeiter sowie die Vereinbarung zur Auftragsverarbeitung finden Sie unter Auftragsverarbeitung (AVV).

5-1. Daten Ihrer Kundinnen, Kunden und Mitarbeitenden (Auftragsverarbeitung)

Erfassen Sie als Kunde in unserer Software Daten Ihrer eigenen Kundinnen und Kunden oder Ihrer Mitarbeitenden, sind Sie dafür der Verantwortliche; wir verarbeiten diese Daten ausschließlich in Ihrem Auftrag und nach Ihren Weisungen (Art. 28 DSGVO). Die dazugehörige Vereinbarung – mit Datenkategorien, Schutzmaßnahmen, Unterauftragsverarbeitern und Löschkonzept – wird mit Vertragsschluss automatisch Bestandteil des Vertrags und ist hier abrufbar und speicherbar: Vereinbarung zur Auftragsverarbeitung.

5a. Sicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen (Verschlüsselung in Transit und at Rest, Zugriffskontrollen, Row-Level-Security) zum Schutz Ihrer Daten.

5b. Chat mit Elodie (KI-Assistentin) – 24h-Speicherung

Unser Chat-Assistent „Elodie" ist sowohl für nicht angemeldete Besucher als auch für angemeldete Nutzer verfügbar. Damit die Konversation über kurze Unterbrechungen hinweg fortgesetzt werden kann, speichern wir die ausgetauschten Nachrichten befristet.

  • Was wird gespeichert: Ihre Chat-Nachrichten, die Antworten von Elodie, eine anonyme Konversations-ID sowie der Zeitpunkt der Nachricht. Bei angemeldeten Nutzern zusätzlich die zugehörige Nutzer-/Organisations-ID.
  • Wie lange: Nachrichten werden automatisch nach 24 Stunden gelöscht. Ältere Nachrichten werden weder im Chatfenster angezeigt noch in Antworten von Elodie berücksichtigt.
  • Wann wird gelöscht: Die Löschung erfolgt serverseitig fortlaufend, spätestens bei der nächsten Interaktion mit dem Chat nach Ablauf der 24 Stunden.
  • Zweck: Kurzfristige Fortführung des Gesprächs, Qualitätssicherung der Antworten, Missbrauchsschutz.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung/Erfüllung eines Nutzungsverhältnisses) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden Support-Kanal).
  • Eskalation: Wird ein Anliegen an einen Menschen übergeben (Support-Ticket), werden die dafür notwendigen Inhalte über die 24 Stunden hinaus im Support-System gespeichert – nur zugänglich für unser Support-Team.

Sie können jederzeit die Löschung Ihrer Chat-Daten verlangen: kontakt@vendara-retail.de.

5c. Cookies und lokale Speicherung

Wir setzen keine Cookies oder vergleichbaren Technologien zu Werbe-, Tracking- oder Analysezwecken ein. Es findet kein Profiling und keine Weitergabe an Werbenetzwerke statt. Deshalb wird auch kein Einwilligungsbanner angezeigt.

Verwendet werden ausschließlich technisch notwendige Speicher­einträge, die für den Betrieb der Anwendung erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG – keine Einwilligung erforderlich):

  • Anmeldung (Local Storage): Sitzungs- und Aktualisierungs-Token nach dem Login, damit Sie angemeldet bleiben. Speicherdauer: bis zum Logout bzw. bis zum Ablauf des Tokens.
  • Oberflächen-Einstellungen (Local Storage): z. B. ausgeblendete Hinweiskarten, ausgewählte Filiale, Ansichts- und Filtereinstellungen. Speicherdauer: bis Sie den Browser-Speicher löschen.
  • Sicherheits-Cookies der Infrastruktur: von Cloudflare bzw. Stripe gesetzte Einträge zur Abwehr von Missbrauch und zur sicheren Zahlungsabwicklung – ausschließlich beim Aufruf der jeweiligen Funktion.

Sie können diese Einträge jederzeit in den Einstellungen Ihres Browsers löschen. Danach müssen Sie sich neu anmelden und Oberflächen-Einstellungen gehen verloren. Ausführliche Details finden Sie in unserer Cookie-Richtlinie. Sollten wir künftig einwilligungspflichtige Technologien einsetzen, werden diese erst nach Ihrer aktiven Einwilligung geladen; die Einwilligung wird dokumentiert und ist jederzeit widerrufbar.

5d. Server-Logfiles

Beim Aufruf der Website werden automatisch Verbindungsdaten verarbeitet (IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Browsertyp und Betriebssystem). Zweck ist der sichere und stabile Betrieb sowie die Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nach kurzer Zeit gelöscht bzw. gekürzt.

5e. Kontaktaufnahme

Wenn Sie uns per E-Mail, Telefon oder über das Kontaktformular erreichen, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine Aufbewahrungspflichten entgegenstehen.

5f. Nutzungs- und Auswertungsdaten in der Anwendung

Innerhalb Ihres Kontos verarbeiten wir, wer wann welche Kontakte erfasst hat, sowie die daraus berechneten Kennzahlen (z. B. Abschlussquote, Verlustgründe, Be-back-Quote). Diese Auswertungen dienen der vertraglich geschuldeten Leistung (Art. 6 Abs. 1 lit. b DSGVO). Gegenüber Mitarbeitenden des Kunden ist der Kunde selbst Verantwortlicher – wir verarbeiten diese Daten als Auftragsverarbeiter. Eine Leistungs- oder Verhaltenskontrolle richtet sich nach den Vorgaben des Kunden und ggf. bestehenden Mitbestimmungsrechten.

6. Speicherdauer

Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungsfristen entgegenstehen. Im Einzelnen:

  • Konto- und Anwendungsdaten: für die Dauer des Vertragsverhältnisses. Nach Vertragsende bleiben die Daten 30 Tage für den Export verfügbar und werden anschließend gelöscht.
  • Selbst gelöschte Nutzerkonten: Profil- und Nutzungsdaten werden sofort pseudonymisiert (Name, Avatar und persönliche Notizen entfallen, Zugänge und Rollen werden entzogen). Der pseudonyme Restdatensatz wird nach Ablauf der handels- und steuerrechtlichen Aufbewahrungsfrist endgültig gelöscht.
  • Chat mit Elodie: 24 Stunden; eskalierte Support-Vorgänge bis zur Klärung und danach bis zu 12 Monate zur Nachvollziehbarkeit.
  • Server-Logfiles: in der Regel 7 bis 30 Tage.
  • Rechnungen, Zahlungs- und Buchungsbelege: 10 Jahre (§ 147 AO, § 257 HGB); diese Daten sind für den laufenden Betrieb gesperrt.
  • Kontaktanfragen: bis zur abschließenden Bearbeitung, danach bis zu 6 Monate zur Nachvollziehbarkeit.

7. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie auf Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zudem können Sie sich bei der zuständigen Aufsichtsbehörde beschweren (Art. 77 DSGVO).

So machen Sie Ihre Rechte praktisch geltend: Eine formlose E-Mail an kontakt@vendara-retail.de genügt; wir antworten innerhalb eines Monats. Angemeldete Nutzer können ihre Daten zusätzlich selbst exportieren (CSV, XLSX, PDF unter „Exporte") und ihr Konto samt Daten unter „Mein Konto → Konto löschen" eigenständig löschen.

7a. Keine automatisierte Entscheidungsfindung

Auswertungen und KI-Hinweise in der Anwendung dienen der Unterstützung von Entscheidungen. Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung gegenüber betroffenen Personen im Sinne von Art. 22 DSGVO findet nicht statt.

7b. Bereitstellungspflicht

Die Bereitstellung personenbezogener Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne Konto- und Zahlungsdaten können wir den Dienst jedoch nicht bereitstellen.

8. Kontakt

Für Fragen zum Datenschutz und zur Wahrnehmung Ihrer Betroffenenrechte erreichen Sie uns unter kontakt@vendara-retail.de.

9. Zuständige Aufsichtsbehörde

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Königstraße 10a, 70173 Stuttgart – baden-wuerttemberg.datenschutz.de.

Stand: 11.8.2026