Datenschutzerklärung für Flowtex CRM
Der Schutz Ihrer personenbezogenen Daten ist für uns nicht nur eine gesetzliche Pflicht, sondern ein zentraler Bestandteil unseres Dienstleistungsverständnisses im B2B-Bereich. Nachfolgend informieren wir Sie detailliert über die Art, den Umfang und den Zweck der Verarbeitung personenbezogener Daten durch Flowtex CRM.
1. Allgemeine Informationen und Verantwortlicher
Verantwortlicher für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) sowie der relevanten österreichischen Bestimmungen (DSG, TKG 2021) ist:
- Name: Matthias Mörtl
- Anschrift: Wiener Straße 64, 3133 Traismauer, Österreich
- E-Mail für Datenschutzanfragen: office@flowtex.at
2. Rollenverteilung: Flowtex als Verantwortlicher vs. Auftragsverarbeiter
Im Rahmen der Bereitstellung von Flowtex CRM differenzieren wir strikt zwischen zwei Rollen der Datenverarbeitung:
- Flowtex als Verantwortlicher (Controller): Wir agieren als Verantwortlicher für die Verarbeitung von Bestands- und Nutzungsdaten . Dies umfasst Daten, die für den Betrieb der Plattform, die Account-Verwaltung, die Abrechnung, die IT-Sicherheit sowie für unsere eigenen Marketingaktivitäten erforderlich sind.
- Flowtex als Auftragsverarbeiter (Processor): In Bezug auf die Inhaltsdaten (CRM-Daten), die Sie als Kunde aktiv im System speichern (z. B. Informationen über Ihre Geschäftspartner und Kontakte), agieren wir ausschließlich als Auftragsverarbeiter gemäß Art. 28 DSGVO. Flowtex verarbeitet diese Daten streng weisungsgebunden . Wir verfügen über keine eigenständige Rechtsgrundlage, diese Inhaltsdaten für eigene Zwecke zu nutzen.Hinweis: Die Nutzung von Flowtex CRM setzt den Abschluss eines schriftlichen Auftragsverarbeitungsvertrages (AVV) gemäß Art. 28 DSGVO voraus, der die Details der Verarbeitung Ihrer Inhaltsdaten regelt.
3. Kategorien der verarbeiteten Daten
Datenkategorie
Beispiel / Umfang
Account- & Bestandsdaten
Vor- und Nachname des Vertragspartners, geschäftliche E-Mail-Adresse, verschlüsseltes Passwort, Unternehmen, Position, Registrierungszeitpunkt.
CRM-Inhaltsdaten
Sämtliche Daten zu B2B-Partnern und Leads, die durch den Kunden im System verwaltet werden (Namen, Kontaktverläufe, Notizen).
Kommunikations- & Interaktionsdaten
Inhalte von E-Mails, Metadaten der Kommunikation sowie Daten aus Tracking-Pixeln (Zeitpunkt und Häufigkeit von E-Mail-Öffnungen).
System- & Protokolldateien (Logs)
IP-Adressen, Gerätekennungen, Browsertyp, Betriebssystem, Referrer-URLs, Zugriffszeiten, besuchte Seiten innerhalb der App, Fehlerprotokolle.
Angebots- & Abrechnungsdaten
Details zu erstellten Angeboten, Rechnungsadresse, Zahlungsmodalitäten, Transaktionsdaten.
4. Zweck der Verarbeitung und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten basierend auf folgenden Rechtsgrundlagen:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Zur Bereitstellung der SaaS-Plattform, zur Authentifizierung der Nutzer und zur technischen Durchführung des CRM-Betriebs.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Zur Gewährleistung der IT-Sicherheit (z. B. Verhinderung von Brute-Force-Angriffen), zur technischen Systemoptimierung sowie zur internen Analyse der Nutzungshäufigkeit einzelner Features (auf Basis anonymisierter Metadaten).
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Sofern Sie explizit dem E-Mail-Tracking oder dem Erhalt von Marketing-Newslettern zugestimmt haben.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Zur Erfüllung abgabenrechtlicher und unternehmensrechtlicher Aufbewahrungspflichten.
5. Infrastruktur und Hosting (Datenempfänger)
Flowtex nutzt eine hochverfügbare IT-Infrastruktur mit primärem Fokus auf Datensparsamkeit und lokales Hosting. Ihre Daten werden innerhalb der Europäischen Union gespeichert:
- Hetzner Online GmbH: Serverstandorte in Deutschland (ISO 27001 zertifiziert).
- Supabase (AWS): Datenbank-Infrastruktur mit Standort Frankfurt am Main, Deutschland.
6. Drittanbieter und Datentransfer in Drittstaaten
Für spezifische Teilfunktionen nutzen wir spezialisierte Drittanbieter. Sofern hierbei ein Transfer in Drittstaaten (z. B. USA) stattfindet, erfolgt dieser primär auf Basis des EU-U.S. Data Privacy Frameworks (DPF) . Subsidiär kommen die Standardvertragsklauseln (SCC) der EU-Kommission zum Einsatz.
- Stripe: Abwicklung der Zahlungen und Rechnungsstellung (DPF-zertifiziert).
- AWS SES (Amazon Web Services): Technischer Versand von System- und Benachrichtigungs-Mails (Region: EU-Zentral).
- OAuth-Provider (Google, Microsoft, Meta): Optionale Login-Schnittstellen (Single Sign-On).
7. Künstliche Intelligenz (KI-Policy)
Flowtex CRM setzt KI-Technologien zur Effizienzsteigerung ein (z. B. automatisierte Zusammenfassungen). Hierfür gelten folgende Grundsätze:
- Kein Modell-Training: Personenbezogene Kundendaten (Inhaltsdaten) werden nicht zum Training von KI-Modellen Dritter oder eigener allgemeiner Modelle verwendet.
- Zweckbindung: Die Verarbeitung erfolgt rein funktional und ohne menschliche Kenntnisnahme (kein "Human-in-the-loop"), sofern dies nicht zur Fehlerbehebung explizit angefordert wird.
- Optimierung: Zur technischen Verbesserung der Systemperformance nutzen wir ausschließlich anonymisierte Nutzungsstatistiken (Metadaten) auf Basis von Art. 6 Abs. 1 lit. f DSGVO.
Dies gilt ausdrücklich auch für sämtliche über Google Workspace APIs, insbesondere Gmail und Google Calendar, abgerufenen, synchronisierten oder daraus abgeleiteten Nutzerdaten. Diese Daten werden nicht zur Entwicklung, Verbesserung oder zum Training allgemeiner bzw. nicht personalisierter KI- oder Machine-Learning-Modelle verwendet.
8. Datenschutzmechanismen für sensible Daten
Zum Schutz personenbezogener und sensibler Daten setzt Flowtex technische und organisatorische Sicherheitsmaßnahmen ein. Dazu gehören insbesondere verschlüsselte Datenübertragung mittels HTTPS/TLS, verschlüsselte Speicherung sensibler Zugangsdaten und OAuth-Tokens, rollen- und berechtigungsbasierte Zugriffskontrollen, mandantenbezogene Datentrennung sowie serverseitige Zugriffsbeschränkungen.
Zugriffe auf sensible Daten erfolgen ausschließlich im für die jeweilige Funktion erforderlichen Umfang. Zugangsdaten, Tokens und vergleichbare Geheimnisse werden nicht öffentlich zugänglich gespeichert oder an Client-Anwendungen ausgeliefert.
Die vollständige Beschreibung der eingesetzten technischen und organisatorischen Maßnahmen ist im Auftragsverarbeitungsvertrag (AVV/DPA) einschließlich der dort beschriebenen TOMs dokumentiert.
9. Speicherdauer und Löschkonzept
Die Speicherdauer richtet sich nach dem Zweck der Verarbeitung sowie gesetzlichen Fristen:
- Abonnement-Daten: Nach Beendigung des Abonnements bewahren wir Ihre Daten für 180 Tage auf, um eine versehentliche Datenlöschung zu verhindern und eine Datenrettung zu ermöglichen. Danach erfolgt die irreversible Löschung, sofern kein aktiver Widerspruch vorliegt. Wird das Konto hingegen selbst aktiv gelöscht, verkürzt sich diese Frist auf 7 Tage (Backup-Vorhaltezeit), nach denen die Daten unwiederbringlich gelöscht werden
- Steuerrechtliche Aufbewahrung: Rechnungs- und Buchhaltungsdaten werden gemäß § 132 BAO und dem österreichischen UGB für 7 Jahre gespeichert. Diese Frist beginnt mit dem Schluss des Kalenderjahres , in dem die jeweilige Rechnung gelegt wurde.
10. Tracking-Technologien und E-Mail-Tracking
Flowtex verwendet in versendeten E-Mails Tracking-Pixel, um die Effektivität von CRM-Maßnahmen zu messen. Hierbei werden Zeitpunkt, Häufigkeit und die IP-Adresse beim Öffnen der E-Mail erfasst.Widerspruchsmöglichkeit: Sie können dieses Tracking unterbinden, indem Sie in Ihrem E-Mail-Client das automatische Laden von Bildern (externer Content) deaktivieren. Zudem können Sie der Auswertung Ihrer Interaktionsdaten jederzeit per E-Mail an office@flowtex.at widersprechen.
11. Betroffenenrechte nach DSGVO
Ihnen stehen gemäß DSGVO folgende Rechte gegenüber dem Verantwortlichen zu:
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18).
- Datenübertragbarkeit (Art. 20).
- Widerspruchsrecht (Art. 21): Insbesondere gegen Verarbeitungen auf Basis berechtigten Interesses.
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3).In Österreich können Sie Beschwerden direkt an die zuständige Aufsichtsbehörde richten: Österreichische Datenschutzbehörde (DSB) Barichgasse 40-42, 1030 Wien
12. Schlussbestimmungen und Änderungen
Flowtex behält sich vor, diese Datenschutzerklärung bei Bedarf (z. B. durch technische Updates oder rechtliche Änderungen) anzupassen. Die jeweils aktuellste Version ist stets innerhalb der Plattform abrufbar. Stand: 13. August 2026