Datenschutz

Datenschutzerklärung

Der Schutz Ihrer personenbezogenen Daten hat für die conavo GmbH (nachfolgend „conavo“, „wir“ oder „uns“) höchste Priorität. Wir behandeln Ihre Daten stets vertraulich sowie in strikter Übereinstimmung mit den gesetzlichen Datenschutzvorschriften – insbesondere der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) sowie dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) – und den Grundsätzen des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen („Privacy by Design“ und „Privacy by Default“, Art. 25 DSGVO).

In der folgenden Datenschutzerklärung informieren wir Sie transparent und umfassend über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung unserer öffentlich zugänglichen Website (conavo.de) sowie unserer geschützten B2B-Software-as-a-Service-Plattform (app.conavo.de).


1. Verantwortlicher und Kontaktdaten

Verantwortliche Stelle im Sinne der DSGVO und des BDSG:

conavo GmbH
Am Vogelbach 12
79110 Freiburg im Breisgau
Deutschland

Vertreten durch den Geschäftsführer: Florian Sauter
E-Mail: info@conavo.de
Webseite: https://conavo.de

Direkter Kontakt für Datenschutzanliegen:
Für alle Anliegen rund um den Schutz Ihrer personenbezogenen Daten und die Wahrnehmung Ihrer Betroffenenrechte erreichen Sie uns unmittelbar unter: datenschutz@conavo.de.

Hinweis zur Benennung eines Datenschutzbeauftragten: Da in unserem Unternehmen regelmäßig weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind und keine sonstigen gesetzlichen Benennungspflichten nach Art. 37 DSGVO bzw. § 38 BDSG vorliegen, ist die Benennung eines betrieblichen Datenschutzbeauftragten gesetzlich nicht vorgeschrieben. Sämtliche datenschutzrechtlichen Belange werden direkt durch die Geschäftsleitung koordiniert und verantwortet.


2. Gesetzliche Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten stets auf Basis einer gesetzlichen Ermächtigungsgrundlage gemäß Art. 6 DSGVO sowie den Bestimmungen des TDDDG:

  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Sofern Sie uns eine gesonderte Einwilligung für spezifische Verarbeitungsvorgänge erteilt haben, bildet diese die Rechtsgrundlage. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
  • Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO): Die Verarbeitung ist erforderlich zur Begründung, inhaltlichen Ausgestaltung oder Erfüllung eines Vertragsverhältnisses über unsere Software-as-a-Service-Lösung, zur Bereitstellung der SaaS-Plattformfunktionen, zur Benutzerauthentifizierung sowie zur Beantwortung vorvertraglicher Anfragen.
  • Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO): Die Verarbeitung erfolgt zur Erfüllung handels-, gesellschafts- oder steuerrechtlicher Aufbewahrungs- und Nachweispflichten (z. B. nach HGB und AO).
  • Wahrung berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO): Soweit keine vorrangigen schutzwürdigen Interessen oder Grundrechte Ihrerseits entgegenstehen, stützen wir Verarbeitungen auf unser berechtigtes wirtschaftliches und technisches Interesse (z. B. Gewährleistung der IT- und Netzsicherheit, Abwehr von Spam- und Bot-Angriffen über Webformulare, technisch einheitliche Darstellung typografischer Schriftarten, Fehleranalyse und Performance-Monitoring unserer Plattform sowie Direktwerbung gegenüber Bestandskunden gemäß § 7 Abs. 3 UWG).
  • Schutz der Endeinrichtungen (§ 25 TDDDG): Soweit wir auf Informationen zugreifen, die auf Ihrem Endgerät abgelegt sind, oder Informationen in Ihrer Endeinrichtung speichern (z. B. Cookies, LocalStorage), erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG, da die Speicherung oder der Zugriff technisch unbedingt erforderlich ist, um einen von Ihnen ausdrücklich gewünschten Telemediendienst zur Verfügung zu stellen (z. B. Speicherung Ihres Bestätigungsstatus im Cookie-Hinweisbanner, Abwehr missbräuchlicher Spam-Angriffe auf unsere Kontaktformulare oder sichere Authentifizierung für das Kundenportal). Die anschließende Verarbeitung hierbei erhobener personenbezogener Daten richtet sich nach den Vorgaben der DSGVO (insbesondere Art. 6 Abs. 1 lit. b und lit. f DSGVO).

3. Hosting, Infrastruktur und Server-Protokolldaten (Logfiles)

Amazon Web Services (AWS)

Unsere gesamte IT-Infrastruktur, Serverinstanzen, Datenbanken und Webanwendungen werden über Cloud-Dienste der Amazon Web Services EMEA SARL (38 Avenue John F. Kennedy, L-1855 Luxemburg; Muttergesellschaft: Amazon.com, Inc., 410 Terry Avenue North, Seattle, WA 98109, USA – nachfolgend „AWS“) betrieben.

  • Öffentliche Website (conavo.de): Wird über eine virtuelle Serverinstanz (AWS Lightsail) im Rechenzentrum Frankfurt am Main betrieben.
  • SaaS-Plattform (app.conavo.de): Wird über dedizierte Cloud-Compute-Instanzen (AWS EC2) und Container-Infrastruktur im Rechenzentrum Frankfurt am Main betrieben.

Serverstandort: Sämtliche Daten und Anwendungsserver werden ausnahmslos im nach ISO/IEC 27001 zertifizierten AWS-Rechenzentrum in Frankfurt am Main, Deutschland (Region: eu-central-1) gehostet.

Auftragsverarbeitung und Garantien: Wir haben mit AWS einen Auftragsverarbeitungsvertrag (Data Processing Addendum) gemäß Art. 28 DSGVO abgeschlossen. Soweit im Rahmen administrativer Supporttätigkeiten ein Fernzugriff durch die US-amerikanische Konzernmutter (Amazon.com, Inc.) nicht vollständig ausgeschlossen werden kann, ist dieser Datentransfer durch die Zertifizierung von Amazon.com, Inc. unter dem EU-U.S. Data Privacy Framework (DPF) gemäß Art. 45 DSGVO sowie ergänzend durch die Standardvertragsklauseln der EU-Kommission (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO rechtlich abgesichert.

Rechtsgrundlage: Die Bereitstellung unserer Dienste über AWS erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer hochgradig verfügbaren, ausfallsicheren, performanten und nach modernsten Sicherheitsstandards zertifizierten Rechenzentrumsinfrastruktur.

Server-Logfiles

Bei jedem Aufruf unserer Website und unserer Applikation erfassen unsere Webserver automatisiert Daten und Informationen vom Computersystem des aufrufenden Rechners. Folgende Daten werden hierbei in sogenannten Server-Logfiles verarbeitet:

  • IP-Adresse des anfragenden Geräts (wird zeitnah anonymisiert bzw. gekürzt),
  • Datum und Uhrzeit des Zugriffs (inkl. Zeitzonendifferenz zu GMT),
  • Methode des Zugriffs (HTTP-Verb, z. B. GET, POST) und aufgerufene URL / Zieladresse,
  • HTTP-Statuscode (z. B. 200 OK, 404 Not Found),
  • Übertragene Datenmenge in Byte,
  • Website, von welcher der Zugriff erfolgte (Referrer-URL),
  • Typ und Version des verwendeten Internetbrowsers sowie das Betriebssystem des Nutzers.

Die vorübergehende Speicherung der IP-Adresse ist technisch notwendig, um die Auslieferung der Website an den Rechner des Nutzers zu ermöglichen. Eine Speicherung in Logfiles erfolgt, um die Funktionsfähigkeit, Stabilität und Sicherheit der Systeme zu gewährleisten sowie zur Aufklärung von Missbrauch und Cyberangriffen (z. B. DDoS-Attacken). Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt. Rechtsgrundlage für diese Datenverarbeitung ist Art. 6 Abs. 1 lit. f DSGVO. Die Server-Logfiles werden nach spätestens 14 Tagen gelöscht, sofern keine sicherheitsrelevanten Vorfälle eine längere Aufbewahrung zu Beweiszwecken erfordern.


4. Cookies und lokaler Speicher (Endgeräte-Zugriff nach § 25 TDDDG)

Unsere Webseiten und Dienste nutzen Cookies sowie Technologien zur lokalen Speicherung (LocalStorage), um Grundfunktionen bereitzustellen, Nutzereinstellungen zu speichern und die Sicherheit unserer Formulare zu gewährleisten.

Übersicht der eingesetzten Cookies und Speicherobjekte

Name / Schlüssel Bereich / Domain Typ & Speicherdauer Zweck & Rechtsgrundlage
cookie_notice_accepted conavo.de (Website) First-Party Cookie
30 Tage
Speichert den Bestätigungsstatus des Cookie-Hinweisbanners auf der Website.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG
_GRECAPTCHA .google.com Third-Party Cookie
180 Tage (6 Monate)
Wird von Google reCAPTCHA v3 gesetzt, um automatisierte Bots und Spam-Angriffe auf unsere Kontaktformulare abzuwehren.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (Endgerätespeicher) i. V. m. Art. 6 Abs. 1 lit. f DSGVO (Datenverarbeitung)
_grecaptcha conavo.de (Website) LocalStorage-Eintrag
Persistent
Clientseitiges Hardware- und Integritäts-Token von Google reCAPTCHA zur Risikoanalyse von Webseitenbesuchern.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (Endgerätespeicher) i. V. m. Art. 6 Abs. 1 lit. f DSGVO (Datenverarbeitung)
_amos_session app.conavo.de (SaaS) First-Party Cookie (HttpOnly, Secure)
Sitzungsdauer (Session)
Technisch unbedingt erforderliches Sitzungscookie für den Login-Status und CSRF-Schutz in unserer SaaS-Plattform.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG
ph_<token>_posthog app.conavo.de (SaaS) First-Party Cookie / LocalStorage
1 Jahr (nur eingeloggte Nutzer)
Wird ausschließlich nach erfolgreichem Login in die SaaS-Plattform zur Software-Diagnose und Zuordnung von Supportanfragen gesetzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, § 25 Abs. 2 Nr. 2 TDDDG

Verwaltung und Löschung von Cookies: Sie können Ihren Internetbrowser so einstellen, dass Sie über das Setzen von Cookies informiert werden, Cookies nur im Einzelfall erlauben, die Annahme von Cookies für bestimmte Fälle oder generell ausschließen sowie das automatische Löschen der Cookies beim Schließen des Browsers aktivieren. Bei der Deaktivierung von Cookies kann die Funktionalität unserer Webpräsenzen und insbesondere unserer SaaS-Plattform eingeschränkt sein.


5. Externe Dienste auf unserer öffentlichen Website (conavo.de)

a) Google Fonts (externe Schriftarten via CDN)

Auf unserer Website conavo.de binden wir externe Schriftarten („Google Fonts“) des Anbieters Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland; Muttergesellschaft: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA – nachfolgend „Google“) ein.

Zweck und Funktionsweise: Die Einbindung der Schriftarten (u. a. Nunito, Work Sans, Libre Franklin) erfolgt durch einen dynamischen Serveraufruf bei Google (über die Domains fonts.googleapis.com und fonts.gstatic.com). Hierbei wird Ihr Browser angewiesen, die benötigten Schriftdateien in Ihren Browser-Cache zu laden, um Texte und typografische Elemente einheitlich und ansprechend darzustellen. Durch diesen technischen Vorgang erlangt Google Kenntnis darüber, dass über Ihre IP-Adresse unsere Website aufgerufen wurde. Zudem werden technische Gerätedaten (wie Betriebssystem, Browsertyp und Bildschirmauflösung) an Google übertragen.

Rechtsgrundlage: Die Nutzung von Google Fonts erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer technisch stabilen, wartungsarmen und geräteübergreifend einheitlichen visuellen Präsentation unserer Webseiteninhalte.

Drittlandtransfer und Garantien: Soweit Daten durch Google in den USA verarbeitet werden, ist die Datenübermittlung durch die Zertifizierung der Muttergesellschaft Google LLC unter dem EU-U.S. Data Privacy Framework (DPF) gemäß Art. 45 DSGVO sowie ergänzend durch Standardvertragsklauseln der EU-Kommission (SCC) abgesichert. Weitere Informationen zur Datenverarbeitung durch Google finden Sie in den Datenschutzhinweisen von Google sowie in den Hinweisen zu Google Fonts & Datenschutz.

b) Google reCAPTCHA v3 (Spam- und Missbrauchsschutz)

Um unsere Webformulare (insbesondere unser Kontaktformular) vor automatisierter Spameingabe, Denial-of-Service-Angriffen und sonstigen bösartigen Bot-Aktivitäten zu schützen, setzen wir auf conavo.de den Sicherheitsdienst Google reCAPTCHA v3 der Google Ireland Limited ein.

Zweck und Funktionsweise: Im Unterschied zu älteren interaktiven Captcha-Systemen arbeitet reCAPTCHA v3 im Hintergrund ohne sichtbare Rätselaufgaben. Das Skript analysiert das Nutzerverhalten beim Aufruf der Seite anhand diverser technischer und verhaltensbasierter Parameter (wie Mausbewegungen, Klickpfade, Verweildauer auf der Seite, Referrer-URL, installierte Browser-Plugins, Bildschirmauflösung, Spracheinstellungen und IP-Adresse). Aus diesen Werten errechnet Google einen Wahrscheinlichkeitswert (Score), anhand dessen wir beurteilen können, ob eine Interaktion durch einen echten Menschen oder durch ein automatisiertes Skript erfolgt.

Im Rahmen dieser Sicherheitsprüfung setzt Google ein Third-Party-Cookie (_GRECAPTCHA) und legt clientseitige Prüftoken im lokalen Speicher Ihres Browsers (_grecaptcha) ab. Die erhobenen Daten werden an Server von Google übermittelt und dort verarbeitet.

Rechtsgrundlage: Rechtsgrundlage für das Setzen von Cookies und das Ablegen clientseitiger Integritäts-Token in Ihrer Endeinrichtung ist § 25 Abs. 2 Nr. 2 TDDDG, da diese Sicherheitsprüfung technisch unbedingt erforderlich ist, um das von Ihnen genutzte Kontaktformular vor automatisierter Überlastung und Bot-Angriffen zu schützen. Die anschließende Verarbeitung der personenbezogenen Daten stützt sich auf Art. 6 Abs. 1 lit. f DSGVO in Wahrung unseres berechtigten Interesses an der Stabilität, IT-Sicherheit und ordnungsgemäßen Funktionsfähigkeit unseres Webangebots.

Drittlandtransfer und Garantien: Google LLC ist nach dem EU-U.S. Data Privacy Framework (DPF) zertifiziert. Zudem gelten die Google-Standardvertragsklauseln. Weitere Informationen finden Sie in den Google-Datenschutzbestimmungen und den Nutzungsbedingungen von Google.


6. Benutzerkonto, Registrierung und Authentifizierung in der SaaS-Plattform (Auth0 / Okta)

Für das Identitäts- und Zugriffsmanagement (Identity and Access Management, IAM), Single Sign-on (SSO) und die sichere Benutzerauthentifizierung in unserer SaaS-Plattform (app.conavo.de) nutzen wir den Authentifizierungsdienst Auth0, betrieben von der Okta, Inc. (100 First Street, Suite 600, San Francisco, CA 94105, USA; EU-Niederlassung: Okta UK Ltd., 20 Farringdon Street, London, EC4A 4AB, Vereinigtes Königreich – nachfolgend „Auth0“).

Verarbeitete Datenkategorien:

  • E-Mail-Adresse und Benutzer-ID,
  • Kryptografisch gehashte und gesalzene Passwörter (Passwörter werden zu keinem Zeitpunkt im Klartext verarbeitet oder gespeichert),
  • Zeitpunkt der Registrierung und der letzten Anmeldung,
  • IP-Adresse und technische Browser-Metadaten (zur Erkennung verdächtiger Anmeldeversuche und Brute-Force-Angriffe),
  • Multi-Faktor-Authentifizierungsmerkmale (MFA, sofern vom Nutzer oder Administrator aktiviert).

Zweck und Rechtsgrundlage: Die Verarbeitung dient der sicheren Identifizierung autorisierter Nutzer, der Vergabe individueller Zugriffsrechte und der Absicherung sensibler B2B-Unternehmensdaten gegen unberechtigten Zugriff Dritter. Rechtsgrundlage für die Speicherung und das Auslesen der erforderlichen Session-Token auf Ihrem Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG (technisch unbedingt erforderlich für die Bereitstellung des von Ihnen angeforderten geschützten Telemediendienstes). Die Verarbeitung der personenbezogenen Profildaten stützt sich auf Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags über die conavo-Plattform).

Auftragsverarbeitung und Drittlandtransfer: Mit Okta/Auth0 besteht ein den Anforderungen von Art. 28 DSGVO entsprechender Auftragsverarbeitungsvertrag. Okta, Inc. ist nach dem EU-U.S. Data Privacy Framework (DPF) zertifiziert. Zusätzlich wurden die von der Europäischen Kommission erlassenen Standardvertragsklauseln (SCC) vereinbart, um ein angemessenes Datenschutzniveau bei etwaigen Datenübermittlungen in die USA verbindlich abzusichern.

Speicherdauer: Die Authentifizierungsdaten bleiben für die Dauer Ihres aktiven conavo-Benutzerkontos gespeichert. Mit der Löschung Ihres Benutzerkontos werden die entsprechenden Auth0-Datensätze unverzüglich gelöscht, es sei denn, gesetzliche Aufbewahrungsfristen stehen einer Löschung entgegen.


7. Telemetrie, Application Monitoring und Support auf der SaaS-Plattform (PostHog)

Wichtiger Hinweis zum Geltungsbereich: Die nachfolgend beschriebene Plattform PostHog wird ausschließlich innerhalb unserer geschützten SaaS-Plattform (app.conavo.de) für angemeldete B2B-Kunden zur Fehlerdiagnose, Fehlerbehebung, Leistungsoptimierung und für unseren integrierten Kundensupport eingesetzt. Auf unserer frei zugänglichen Marketing-Website (conavo.de) kommt PostHog nicht zum Einsatz.

Anbieterin ist die PostHog Inc. (2261 Market Street #4008, San Francisco, CA 94114, USA – nachfolgend „PostHog“).

Datenschutzrechtliche Absicherung und ausschließliche EU-Cloud

  • Auftragsverarbeitungsvertrag (DPA): Zwischen der conavo GmbH und der PostHog Inc. besteht ein wirksamer Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO, der die strikte Weisungsgebundenheit der Datenverarbeitung und die Einhaltung technischer und organisatorischer Sicherheitsmaßnahmen garantiert.
  • Ausschließlicher Speicherstandort EU: Sämtliche Daten werden über die PostHog EU-Cloud mit Servern in Frankfurt am Main, Deutschland (eu.i.posthog.com) verarbeitet und persistent gespeichert. Es findet keine dauerhafte Speicherung in Drittstaaten statt.
  • Drittlandgarantien: PostHog Inc. ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert (Angemessenheitsbeschluss gem. Art. 45 DSGVO). Ergänzend sind die EU-Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO verbindlicher Vertragsbestandteil.

Die Einsatzbereiche in der conavo-Plattform im Überblick:

a) Plattform-Nutzungsanalyse

Nach erfolgreichem Login in die conavo-Plattform werden Interaktionen mit der Benutzeroberfläche zur Gewährleistung der Softwarefunktionalität, zur Bereitstellung kontextueller Hilfe und zur Optimierung der B2B-Workflows erfasst. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) in Verbindung mit § 25 Abs. 2 Nr. 2 TDDDG (technisch unbedingt erforderlich für den vom Nutzer angeforderten Telemediendienst).

b) Session Replay (Sitzungswiedergabe mit strikter Vollmaskierung)

Zur Diagnose von Softwarefehlern, Rendering-Problemen und Usability-Schwachstellen nutzen wir das PostHog Session Replay. Dabei wird das visuelle Nutzerverhalten innerhalb der Anwendung in Form von DOM-Ereignissen nachvollzogen.

Um Ihre Privatsphäre und das Geschäftsgeheimnis Ihrer Unternehmensdaten kompromisslos zu schützen, greifen strenge Datenschutz-Maskierungsfilter nach dem Grundsatz „Privacy by Design“ (Art. 25 DSGVO):

  • Clientseitige Vollmaskierung von Formulareingaben (maskAllInputs): Sämtliche Tastatur- und Texteingaben in Eingabefeldern werden bereits im Browser des Nutzers unkenntlich gemacht. Vertrauliche Texteingaben werden niemals an PostHog übertragen.
  • Universelle Textmaskierung (maskAllText): Sämtliche statischen DOM-Texte (wie Namen, Adressen, Rechnungsbeträge) werden standardmäßig unkenntlich dargestellt.
  • Gezielte Sensitivitätsmaskierung: HTML-Elemente, die sensible Daten enthalten (insbesondere gekennzeichnet durch CSS-Klassen wie .iban, .tax-id oder .sensitive-data), werden clientseitig vollständig geschwärzt und durch neutrale Platzhalter ersetzt.
  • Netzwerkausschluss: HTTP-Request-Header und Request-/Response-Bodies von Netzwerkanfragen sind von der Aufzeichnung ausnahmslos ausgeschlossen.

Rechtsgrundlage für das Session Replay ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der zeitnahen Beseitigung technischer Fehler, der Qualitätssicherung und der Optimierung der Benutzerfreundlichkeit unserer Software.

c) In-App-Support-Chat (PostHog Conversations)

In unserer Plattform steht Ihnen ein integrierter Support-Chat über einen seitlichen In-App Drawer zur Verfügung, über den Sie direkt mit unserem Kundenservice in Verbindung treten können.

Kryptografische Signaturprüfung (HMAC-SHA256): Zur Verhinderung von Identitätsdiebstahl und unberechtigtem Datenzugriff wird jede Chat-Sitzung über eine serverseitig generierte HMAC-SHA256-Signatur kryptografisch verifiziert. Dadurch wird gewährleistet, dass Chat-Nachrichten und Supportanfragen ausschließlich von authentifizierten Benutzern der jeweiligen Organisation eingesehen und beantwortet werden können.

Rechtsgrundlage für diese Datenverarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung unserer vertraglichen Support- und Betreuungspflichten) in Verbindung mit § 25 Abs. 2 Nr. 2 TDDDG.

d) Logging, Exception Tracking & Performance Monitoring (OpenTelemetry & PostHog)

Zur proaktiven Erkennung von Systemstörungen, Softwareabstürzen (Exceptions) und Leistungsengpässen erfassen wir technische Diagnosedaten und Performance-Metriken über den OpenTelemetry-Standard.

Serverseitiges In-Flight-Scrubbing („PII-Scrubbing“): Sämtliche Logmeldungen und Trace-Daten durchlaufen vor ihrer Speicherung eine automatisierte serverseitige Maskierungsroutine in Echtzeit. Muster, die auf personenbezogene Daten wie E-Mail-Adressen, Authentifizierungs-Token, API-Schlüssel oder Bankverbindungen (IBANs) hindeuten, werden unverzüglich unkenntlich gemacht und durch statische Platzhalter ersetzt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der kontinuierlichen Gewährleistung der Systemsicherheit, Ausfallsicherheit und Fehlerfreiheit unserer Softwarearchitektur.

e) Automatisierte Löschroutine bei Account-Löschung (Art. 17 DSGVO)

Replay-Daten und detaillierte Fehler-Aufzeichnungen werden rollierend nach Ablauf von maximal 30 Tagen automatisiert gelöscht. Bei Beendigung des Vertragsverhältnisses und Löschung eines conavo-Benutzerkontos greift eine automatisierte Schnittstellenroutine: Alle mit der individuellen Benutzerkennung verknüpften personenbezogenen Daten werden unverzüglich und unwiderruflich aus den PostHog-Systemen gelöscht (Recht auf Vergessenwerden, Art. 17 DSGVO).


8. Kontaktaufnahme per E-Mail und Kontaktformular

Wenn Sie über unser Kontaktformular auf conavo.de oder per E-Mail mit uns in Verbindung treten, verarbeiten wir die von Ihnen mitgeteilten Daten (wie Name, geschäftliche E-Mail-Adresse, Unternehmen, Telefonnummer sowie den Inhalt Ihrer Nachricht), um Ihr Anliegen zu bearbeiten und zu beantworten.

Eingesetzte Dienste und Dienstleister bei der Kommunikation:

  • Kontaktformular auf conavo.de: Das Formular wird über das WordPress-Plugin Contact Form 7 bereitgestellt und – wie unter Ziffer 5.b beschrieben – durch Google reCAPTCHA v3 vor automatisierter Spam-Übermittlung geschützt.
  • E-Mail-Postfächer (Google Workspace): Für den Empfang, die Bearbeitung und den Versand unserer allgemeinen geschäftlichen E-Mail-Korrespondenz (z. B. über info@conavo.de oder datenschutz@conavo.de) nutzen wir den Dienst Google Workspace der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). Hierbei werden E-Mails und Anhänge auf den Servern von Google verarbeitet. Mit Google besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Soweit Daten in die USA übertragen werden, ist dies über die Zertifizierung von Google LLC unter dem EU-U.S. Data Privacy Framework (DPF) sowie Standardvertragsklauseln (SCC) abgesichert.
  • Transaktionale Plattform-E-Mails (Amazon SES): Systembenachrichtigungen, Registrierungs-E-Mails und Statusmitteilungen unserer SaaS-Plattform werden über den Dienst Amazon Simple Email Service (SES) der Amazon Web Services EMEA SARL aus dem Rechenzentrum Frankfurt am Main (eu-central-1) versendet.

Rechtsgrundlagen: Zielt die Kontaktaufnahme auf den Abschluss oder die Durchführung eines Vertrags ab, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Bei sonstigen Anfragen stützen wir die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht in einer effizienten, strukturierten und zielgerichteten Beantwortung geschäftlicher Anfragen.

Speicherdauer: Die Daten werden gelöscht, sobald Ihre Anfrage abschließend geklärt ist und keine gesetzlichen Aufbewahrungsfristen (z. B. 6 Jahre für geschäftliche Korrespondenz gemäß § 257 Abs. 1 Nr. 2 HGB) entgegenstehen.


9. Direktwerbung per E-Mail (Bestandskundenwerbung)

Haben wir Ihre geschäftliche E-Mail-Adresse im Zusammenhang mit dem Erwerb einer Dienstleistung oder Softwarelizenz erhalten, nutzen wir diese, um Sie über eigene ähnliche Produkte und Dienstleistungen aus unserem B2B-SaaS-Portfolio zu informieren (§ 7 Abs. 3 UWG).

Rechtsgrundlage ist unser berechtigtes Interesse an wirtschaftlicher Kundenpflege gemäß Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 7 Abs. 3 UWG.

Widerspruchsrecht bei Bestandskundenwerbung: Sie können der Zusendung dieser Produktinformationen jederzeit formlos und ohne Angabe von Gründen widersprechen – beispielsweise über den am Ende jeder entsprechenden E-Mail enthaltenen Abmeldelink oder per Nachricht an info@conavo.de. Hierfür entstehen Ihnen keine anderen als die Übermittlungskosten nach den Basistarifen.


10. Datenübermittlung in Drittstaaten

Wir verarbeiten Ihre Daten primär in Rechenzentren innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (EWR). Sofern im Einzelfall – etwa durch den Einsatz US-basierter Dienstleister (AWS, Okta/Auth0, PostHog, Google LLC) – eine Übermittlung personenbezogener Daten in ein Land außerhalb der EU/des EWR (Drittstaat) erfolgt, stellen wir sicher, dass ein angemessenes Datenschutzniveau gewährleistet ist:

  • Angemessenheitsbeschluss (EU-U.S. Data Privacy Framework): Für Datenübertragungen in die USA gilt der Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023. Unsere eingesetzten US-Dienstleister (bzw. deren Muttergesellschaften Amazon.com, Inc., Okta, Inc., PostHog Inc., Google LLC) sind nach dem EU-U.S. DPF zertifiziert.
  • Standardvertragsklauseln (SCC): Soweit erforderlich, haben wir mit den Dienstleistern die aktuellen Standardvertragsklauseln der EU-Kommission (gemäß Durchführungsbeschluss (EU) 2021/914) abgeschlossen.
  • Zusätzliche Garantien: Wir setzen strenge technische und organisatorische Schutzmaßnahmen ein, darunter durchgehende Transport- und Ruheverschlüsselung (TLS 1.3 / AES-256), client- und serverseitiges PII-Scrubbing sowie strenge rollenbasierte Zugriffsbeschränkungen.

11. Dauer der Datenspeicherung und Löschroutinen

Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie es zur Erfüllung des jeweiligen Speicherungszwecks erforderlich ist oder wie es gesetzliche Aufbewahrungsfristen vorsehen. Nach Wegfall des Verarbeitungszwecks bzw. Ablauf der Frist werden die Daten routinemäßig und gemäß Art. 17 DSGVO gelöscht oder datenschutzkonform anonymisiert.

Relevante gesetzliche Aufbewahrungsfristen betragen unter anderem:

  • 6 Jahre: Für Geschäftsbriefe, E-Mails und sonstige kaufmännische Dokumente gemäß § 257 Abs. 1 Nr. 2, 3 i. V. m. Abs. 4 HGB.
  • 10 Jahre: Für Buchungsbelege, Rechnungen, Verträge und Jahresabschlüsse gemäß § 147 Abs. 1 Nr. 4, 4a i. V. m. Abs. 3 AO sowie § 257 Abs. 1 Nr. 1, 4 HGB.

12. Ihre Rechte als betroffene Person (Betroffenenrechte)

Ihnen stehen als betroffene Person nach der DSGVO die folgenden Rechte gegenüber der conavo GmbH zu:

  • Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob wir personenbezogene Daten über Sie verarbeiten, sowie Auskunft über diese Daten und die Einzelheiten der Verarbeitung zu erhalten.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht, unverzüglich die Berichtigung Sie betreffender unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.
  • Recht auf Löschung („Recht auf Vergessenwerden“, Art. 17 DSGVO): Sie können die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten verlangen, sofern kein gesetzlicher Ausnahmetatbestand (z. B. steuerrechtliche Aufbewahrungspflichten) entgegensteht.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer Daten zu verlangen, wenn eine der gesetzlichen Voraussetzungen vorliegt (z. B. bei Bestreiten der Richtigkeit der Daten).
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, die Sie betreffenden Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu verlangen.
  • Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO): Sie haben das Recht, einmal erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft formlos zu widerrufen.
  • Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Aufsichtsbehörde für den Datenschutz zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.

Besonderer Hinweis: Ihr Widerspruchsrecht nach Art. 21 DSGVO

1. Widerspruchsrecht im Einzelfall (Art. 21 Abs. 1 DSGVO):
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. e DSGVO (Datenverarbeitung im öffentlichen Interesse) oder Art. 6 Abs. 1 lit. f DSGVO (Datenverarbeitung auf der Grundlage einer Interessenabwägung) erfolgt, Widerspruch einzulegen. Dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling.
Legen Sie Widerspruch ein, verarbeiten wir Ihre personenbezogenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

2. Widerspruchsrecht gegen Direktwerbung (Art. 21 Abs. 2 DSGVO):
Verarbeiten wir Ihre personenbezogenen Daten, um Direktwerbung zu betreiben (einschließlich Bestandskundenwerbung nach § 7 Abs. 3 UWG), so haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch gegen die Verarbeitung Sie betreffender Daten zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht.
Widersprechen Sie der Verarbeitung für Zwecke der Direktwerbung, so werden Ihre personenbezogenen Daten unverzüglich nicht mehr für diese Zwecke verarbeitet.

Formlose Ausübung des Widerspruchs:
Der Widerspruch kann jederzeit formlos erfolgen, idealerweise per E-Mail an: info@conavo.de.


13. Datensicherheit und TLS-Verschlüsselung

Wir treffen dem aktuellen Stand der Technik entsprechende technische und organisatorische Sicherheitsmaßnahmen (TOMs) gemäß Art. 32 DSGVO, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, teilweisen oder vollständigen Verlust, Zerstörung oder gegen den unbefugten Zugriff Dritter zu schützen. Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend evaluiert und optimiert.

Aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte (wie etwa Registrierungsdaten, Anmeldedaten oder Kundenanfragen) nutzt unsere gesamte Web- und Plattformpräsenz eine durchgehende Transportverschlüsselung via TLS 1.3 / HTTPS mit Perfect Forward Secrecy (PFS). Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und an dem geschlossenen Schloss-Symbol in Ihrer Browserzeile.


14. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung ist aktuell gültig und hat den Stand: September 2026.

Durch die kontinuierliche Weiterentwicklung unserer Website, unserer SaaS-Applikation und Leistungsangebote oder aufgrund geänderter gesetzlicher beziehungsweise behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Version kann jederzeit auf dieser Seite abgerufen und ausgedruckt werden.