Verantwortlicher im Sinne der DSGVO ist:
Bei datenschutzrechtlichen Fragen wende dich bitte an: datenschutz@revenue-lab.de
Technischer Partner: Hosting, Infrastruktur und E-Signatur werden durch Awe Enterprise bereitgestellt und betrieben.
[Datenschutzbeauftragter (DSB): Pflicht ab 20 Mitarbeitern mit regelmäßiger Datenverarbeitung — ggf. hier benennen]
Folgende Kategorien personenbezogener Daten werden im Betrieb von RevenueLab verarbeitet:
| Datenkategorie | Zweck | Rechtsgrundlage |
|---|---|---|
| Name, E-Mail, Unternehmen | Account-Verwaltung, Kommunikation | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Zahlungsdaten | Abrechnung via Stripe | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Nutzungsdaten (Logs, Zeiten) | Betrieb, Sicherheit, Fehleranalyse | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Lead-/Kundendaten des Tenants | CRM, Pipeline, Dialer | Auftragsverarbeitung (Art. 28 DSGVO) |
| Telefonie-Metadaten | Dialer-Funktion via Twilio | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Google-Konto (E-Mail), Kalender-Events, gesendete E-Mails | Google-Kalender-Integration, Meeting-Planung, E-Mail-Versand via Gmail | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via OAuth) |
Wir verarbeiten nur Daten, die für den jeweiligen Zweck notwendig sind (Datensparsamkeit, Art. 5 Abs. 1 lit. c DSGVO).
RevenueLab wird auf Servern der folgenden Anbieter betrieben:
RevenueLab wird auf Servern der ZAP-Hosting GmbH & Co. KG (Hafenweg 8, 48155 Münster) betrieben. Serverstandort: Frankfurt am Main, Deutschland.
Mit ZAP-Hosting besteht ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Alle Daten werden ausschließlich auf Servern in der Europäischen Union gespeichert.
Server-Logs (IP-Adresse, Zeitstempel, aufgerufene URL, HTTP-Status) werden für [ZEITRAUM, z.B. 7 Tage] gespeichert und danach automatisch gelöscht. Grundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Sicherheit des Betriebs.
Bei der Registrierung erheben wir: Name, E-Mail-Adresse, Unternehmensname sowie den gewählten Tarif. Diese Daten sind zur Vertragserfüllung erforderlich (Art. 6 Abs. 1 lit. b DSGVO).
RevenueLab nutzt kein klassisches Passwort-System. Stattdessen wird für jeden Login ein einmaliger, zeitlich befristeter Magic Link per E-Mail versendet. Der Link ist 15 Minuten gültig und kann nur einmal verwendet werden. So werden keine Passwörter gespeichert.
Nach dem Login werden Session-Informationen (Tenant-ID, Rolle, Plan) in der Serversession und im Browser-Speicher (localStorage) gehalten. Diese Daten werden beim Logout gelöscht.
Nach Kündigung und Ablauf der Aufbewahrungsfrist von [ZEITRAUM] werden alle Account-Daten unwiderruflich gelöscht.
Die Zahlungsabwicklung erfolgt über Stripe, Inc. (354 Oyster Point Blvd, South San Francisco, CA 94080, USA) bzw. deren europäische Niederlassung Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Dublin 2, Irland).
Beim Abschluss des Bestellvorgangs wirst du auf die Stripe-Checkout-Seite weitergeleitet. Die Eingabe von Zahlungsdaten erfolgt ausschließlich auf den Servern von Stripe — RevenueLab erhält und speichert keine vollständigen Zahlungsdaten (Kartennummern o.ä.).
Stripe verarbeitet Daten ggf. auch in den USA. Die Übermittlung erfolgt auf Basis von Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).
Datenschutzerklärung Stripe: stripe.com/de/privacy
Für die Dialer-Funktion nutzt RevenueLab die API von Twilio Inc. (375 Beale Street, Suite 300, San Francisco, CA 94105, USA).
Bei der Nutzung des Dialers werden Telefonnummern (Anrufer und Angerufener), Anrufzeitpunkt, Anrufdauer und ggf. Gesprächsaufzeichnungen an Twilio übermittelt. Jeder RevenueLab-Tenant nutzt dabei seinen eigenen Twilio-Account — die Verantwortlichkeit für diese Daten liegt beim jeweiligen Kunden.
Eine Übermittlung von Daten in die USA erfolgt auf Basis von Standardvertragsklauseln. Datenschutzerklärung Twilio: twilio.com/legal/privacy
Für den Versand von Transaktions-E-Mails (Magic Links, Bestätigungen, Einladungen) wird folgender Dienst genutzt:
Für den Versand von Transaktions-E-Mails wird Brevo SAS (7 rue de Madrid, 75008 Paris, Frankreich) genutzt. Brevo ist ein europäischer Anbieter; die Datenverarbeitung erfolgt innerhalb der EU. Mit Brevo besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Datenschutzerklärung Brevo: brevo.com/de/legal/privacypolicy
Wir versenden keine Marketing-E-Mails ohne ausdrückliche Einwilligung. Transaktions-E-Mails werden ausschließlich im Rahmen der Vertragserfüllung versendet (Art. 6 Abs. 1 lit. b DSGVO).
RevenueLab setzt ausschließlich technisch notwendige Cookies und Browser-Speicher-Einträge (localStorage, sessionStorage). Diese sind für den Betrieb der Plattform zwingend erforderlich und bedürfen keiner Einwilligung (Art. 6 Abs. 1 lit. b DSGVO; § 25 Abs. 2 Nr. 2 TDDDG).
Gespeicherte Daten im Browser:
RevenueLab setzt kein Google Analytics, keine Pixel-Tracking-Tools und keine Social-Media-Plugins auf dem Dashboard ein.
[Falls zukünftig Analytics eingesetzt wird: Tool nennen, Zweck, Rechtsgrundlage (Einwilligung Art. 6 Abs. 1 lit. a DSGVO), Opt-out-Möglichkeit]
Soweit du als RevenueLab-Kunde personenbezogene Daten Dritter (z.B. deiner Leads oder Kunden) über die Plattform verarbeitest, bist du der Verantwortliche und RevenueLab agiert als Auftragsverarbeiter gemäß Art. 28 DSGVO.
Wir stellen dir auf Anfrage einen Auftragsverarbeitungsvertrag (AVV) bereit, der die Pflichten beider Seiten regelt. Der AVV ist Voraussetzung für die DSGVO-konforme Nutzung von RevenueLab.
Anfrage per E-Mail: datenschutz@revenue-lab.de
[Optional: AVV direkt unter /avv.html abrufbar machen]
Als betroffene Person stehen dir gegenüber dem Verantwortlichen folgende Rechte zu:
Welche Daten wir über dich gespeichert haben.
Korrektur unrichtiger oder unvollständiger Daten.
Löschung deiner Daten ("Recht auf Vergessenwerden").
Einschränkung der Verarbeitung unter bestimmten Umständen.
Herausgabe deiner Daten in maschinenlesbarem Format.
Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen.
Zur Ausübung deiner Rechte wende dich an: datenschutz@revenue-lab.de
Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die zuständige Behörde für unseren Sitz ist: [AUFSICHTSBEHÖRDE, z.B. Der Landesbeauftragte für Datenschutz und Informationsfreiheit Baden-Württemberg]
Wir setzen technische und organisatorische Maßnahmen ein, um deine Daten zu schützen:
Wichtiger Hinweis zur eingeschränkten Nutzung (Limited Use):
RevenueLabs Nutzung und Weitergabe von Informationen, die über Google APIs erhalten werden, entspricht der
Google API Services User Data Policy,
einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use Requirements).
Google-Nutzerdaten werden ausschließlich für die unten beschriebenen, direkt sichtbaren Funktionen genutzt —
niemals für Werbung, Nutzertracking oder Weitergabe an Dritte.
Nutzer können optional ihr Google-Konto mit RevenueLab verbinden. Die Verbindung ist freiwillig — alle anderen Plattform-Funktionen bleiben ohne Google-Konto vollständig nutzbar. Nach ausdrücklicher Einwilligung via Google OAuth werden folgende Berechtigungen (Scopes) angefragt:
| Berechtigung (Scope) | Zweck in RevenueLab | Was wir damit tun |
|---|---|---|
| userinfo.email | Konto-Identifikation | E-Mail-Adresse wird gespeichert, um das verknüpfte Google-Konto anzuzeigen und dem richtigen Nutzer zuzuordnen. |
| calendar.events | Termine anlegen & lesen | Erstellen, Anzeigen und Bearbeiten von Kalender-Terminen (Meetings, Kundentermine) direkt aus dem CRM-Dashboard. Termine werden ausschließlich im Kalender des eingeloggten Nutzers erstellt. |
| gmail.send | E-Mails versenden | Versand von CRM-E-Mails (Follow-ups, Angebote, Terminbestätigungen) über das Gmail-Konto des Nutzers. Es werden ausschließlich E-Mails versendet, die der Nutzer explizit im Dashboard verfasst und bestätigt hat — kein automatischer Versand. |
RevenueLab verwendet Daten aus Google APIs ausschließlich für folgende Zwecke — und für nichts anderes:
Ausdrücklich verboten und nicht umgesetzt:
OAuth-Tokens (Access Token und Refresh Token) werden verschlüsselt (AES-256-CBC) in der Datenbank gespeichert. Jeder Nutzer besitzt seinen eigenen Token — keine mandantenübergreifende Token-Nutzung. Tokens werden automatisch erneuert, sobald sie abgelaufen sind.
Gespeicherte Daten je Nutzer:
Verbindung trennen: Über Einstellungen → Google-Integration → Verbindung trennen werden alle gespeicherten Google-Tokens sofort und unwiderruflich gelöscht. Zusätzlich empfehlen wir, die Berechtigung direkt in den Google-Konto-Einstellungen zu widerrufen.
Rechtsgrundlage für die Verarbeitung durch RevenueLab: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung durch den aktiven OAuth-Verbindungsvorgang). Die Einwilligung kann jederzeit ohne Nachteile für die sonstige Plattformnutzung widerrufen werden.
Google ist ein eigenständiger Verantwortlicher für die Verarbeitung im Rahmen des OAuth-Flows und der Google-Dienste selbst. Datenschutzerklärung von Google: policies.google.com/privacy
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, wenn sich rechtliche Anforderungen oder unsere Datenverarbeitungspraktiken ändern. Die jeweils aktuelle Version ist unter dashboard.revenue-lab.de/datenschutz.html abrufbar.
Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail.