Rechtliches

Datenschutzerklärung

Informationen gemäß DSGVO (EU) 2016/679 — Stand: September 2026

1. Datenschutz auf einen Blick

Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie Faktigo nutzen oder unsere Website besuchen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.

Faktigo ist ein cloudbasiertes ERP-System für Selbstständige und kleine Unternehmen, das von Tail Forge Technologies betrieben wird.

2. Verantwortliche Stelle

Tail Forge Technologies

Hessenstraße 45, 36358 Herbstein, Deutschland

Telefon: +49 151 61143458

E-Mail: contact@faktigo.de

Verantwortliche Person im Sinne der DSGVO ist Tulika Rostyslav.

Hinweis: Ein Datenschutzbeauftragter ist gemäß Art. 37 DSGVO in unserem Fall nicht zwingend erforderlich (kein Beschäftigter, der regelmäßig mit Verarbeitung betraut ist). Bei datenschutzrechtlichen Anfragen wenden Sie sich bitte direkt an die oben genannte Adresse.

3. Welche Daten wir verarbeiten

3.1 Registrierungsdaten

Bei der Erstellung eines Kontos erheben wir: E-Mail-Adresse, Passwort (verschlüsselt gespeichert, nie im Klartext) sowie optionale Profilangaben (Name, Unternehmensname). Bei Registrierung über Google OAuth wird statt eines Passworts ein kryptografisch sicheres Zufallstoken gespeichert; das Google-Konto selbst wird nicht dauerhaft verknüpft. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

3.2 Nutzungsdaten (ERP-Inhalte)

Alle Daten, die Sie in Faktigo eingeben — Kunden, Projekte, Rechnungen, Ausgaben — werden ausschließlich für Sie gespeichert. Sie sind alleiniger Eigentümer Ihrer Daten. Wir verarbeiten diese Daten nur auf Ihre Weisung hin (Auftragsverarbeitung im Sinne von Art. 28 DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.3 Warteliste / Beta-Anmeldung

Wenn Sie sich für unsere Warteliste oder das Beta-Programm registrieren, speichern wir Ihre E-Mail-Adresse, um Sie über den Start der Plattform zu informieren. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können Ihre Einwilligung jederzeit durch eine E-Mail an contact@faktigo.de widerrufen.

3.4 Kontaktformular

Wenn Sie uns über das Kontaktformular oder per E-Mail kontaktieren, werden Ihre Angaben (Name, E-Mail, Nachricht) zur Bearbeitung Ihrer Anfrage gespeichert und nicht ohne Ihre Einwilligung an Dritte weitergegeben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.5 Administratorenzugriff und Benutzerverwaltung

Nutzer mit der Rolle Administrator innerhalb einer Organisation haben Zugriff auf die Kontodaten aller Mitglieder ihrer Organisation (Name, E-Mail, Rolle, Aktivierungsstatus). Sie sind berechtigt, Benutzerkonten zu aktivieren, zu deaktivieren und dauerhaft zu löschen. Der Administrator handelt dabei als datenschutzrechtlich Verantwortlicher; eine Anonymisierung gelöschter Konten erfolgt gemäß Art. 17 DSGVO. Zusätzlich verfügt der Plattformanbieter (Tail Forge Technologies) über administrative Rechte zur Verwaltung aller Organisationen und Benutzerkonten im Rahmen der in § 9 der AGB genannten Voraussetzungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Plattformsicherheit und -integrität).

3.6 Server-Logdateien

Der Hosting-Anbieter erhebt und speichert automatisch Informationen in Server-Logdateien: Browsertyp, Betriebssystem, Referrer-URL, IP-Adresse, Datum und Uhrzeit des Abrufs. Eine Zusammenführung mit anderen Datenquellen findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Betriebssicherheit).

3.7 Bankabruf über FinTS (optional)

Über „Mit Bank verbinden" können Sie Kontoumsätze direkt bei Ihrer Bank abrufen. Dafür geben Sie in Faktigo Ihre IBAN, Ihren Anmeldenamen und Ihre PIN für das Online-Banking ein; die Bank verlangt anschließend in der Regel eine TAN.

Ihre Zugangsdaten laufen dabei über unseren Server. FinTS ist ein Protokoll zwischen Server und Bank, das ein Browser nicht sprechen kann. Ihr Browser übermittelt die Zugangsdaten deshalb TLS-verschlüsselt an unseren Server, und unser Server führt den Dialog mit Ihrer Bank.

  • Keine Speicherung: Anmeldename, PIN und TAN werden weder in der Datenbank noch in Log-Dateien oder im Audit-Protokoll abgelegt. Sie liegen nur im Arbeitsspeicher, solange der Bankdialog offen ist — höchstens zehn Minuten. Danach, bei Abbruch oder bei einem Neustart des Servers werden sie verworfen.
  • Empfänger: ausschließlich Ihr Kreditinstitut, unter der Adresse, die die Deutsche Kreditwirtschaft in ihrer FinTS-Institutsliste für Ihre Bankleitzahl führt, und nur über HTTPS.
  • Kein Abruf ohne Sie: Umsätze werden nur abgerufen, wenn Sie das auslösen. Einen automatischen Abruf im Hintergrund gibt es nicht — er wäre ohne gespeicherte PIN auch nicht möglich.
  • Was gespeichert wird: das Ergebnis des Abrufs — Kontobezeichnung, IBAN, BIC, Währung und die Kontoumsätze (Buchungs- und Wertstellungsdatum, Betrag, Name und IBAN der Gegenseite, Verwendungszweck). Diese Umsätze enthalten Daten Ihrer Kunden und Lieferanten; insoweit verarbeiten wir sie als Ihr Auftragsverarbeiter (Abschnitt 6b).

Die Funktion ist freiwillig. Kontoumsätze lassen sich ebenso als Datei (CSV, CAMT.053, MT940) importieren; dabei werden keine Bankzugangsdaten verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

3.8 Zeiterfassung und Abwesenheiten (optional)

Wenn Sie die Zeiterfassung nutzen, speichern wir Beginn, Ende und Dauer der erfassten Arbeitszeit, Pausen, eine Tätigkeitsbeschreibung sowie den Bezug zu Projekt und Kunde. Nutzen Sie die Abwesenheitsverwaltung, kommen Art der Abwesenheit (Urlaub, Krankheit, unbezahlt, Sonderurlaub), Zeitraum, Genehmigungsstand und das Bundesland des Arbeitsortes hinzu.

  • Zweck: Ihre Aufzeichnungspflicht als Arbeitgeber nach § 16 Abs. 2 ArbZG in der Auslegung des Bundesarbeitsgerichts (Beschluss vom 13.09.2022, 1 ABR 22/21), die Urlaubsverwaltung nach dem Bundesurlaubsgesetz und die Abrechnung nach Aufwand.
  • Betroffene: soweit Sie Arbeitszeiten Ihrer Beschäftigten erfassen, verarbeiten wir diese Daten als Ihr Auftragsverarbeiter (Abschnitt 6b) — Sie bleiben dafür verantwortlich.
  • Keine Diagnosedaten: die Abwesenheitsart „Krank" lässt einen Rückschluss auf Arbeitsunfähigkeit zu. Eine Diagnose erheben wir nicht; dafür gibt es kein Feld.
  • Aufbewahrung: Arbeitszeitaufzeichnungen sind mindestens zwei Jahre aufzubewahren (§ 16 Abs. 2 ArbZG). Gehen sie in eine Lohnabrechnung oder eine Rechnung ein, gelten die längeren steuerlichen Fristen. Gelöschte Einträge werden deshalb nur als gelöscht markiert und nicht sofort entfernt.

Die Funktion ist freiwillig. In Betrieben mit Betriebsrat unterliegt die Einführung einer Arbeitszeiterfassung der Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG — ob und wie Sie sie nutzen, entscheiden Sie. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

4. Cookies und lokaler Speicher

Session-Cookies (technisch notwendig)

Faktigo verwendet technisch notwendige Session-Cookies ausschließlich zur Aufrechterhaltung Ihrer Anmeldesitzung. Diese Cookies enthalten keine personenbezogenen Daten und werden beim Schließen des Browsers gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 25 Abs. 2 TDDDG.

Lokaler Speicher (localStorage)

Zur Speicherung Ihrer Farbschema-Einstellung (Hell-/Dunkelmodus und Designthema) verwenden wir den localStorage Ihres Browsers. Diese Daten verbleiben lokal auf Ihrem Gerät und werden nicht an Server übertragen. Sie können diese Daten jederzeit über Ihre Browser-Einstellungen löschen.

Keine Marketing- oder Tracking-Cookies: Wir setzen derzeit keinerlei Analyse-, Werbe- oder Drittanbieter-Tracking-Cookies ein. Sollte sich das ändern, werden wir diese Datenschutzerklärung aktualisieren und ggf. Ihre Einwilligung einholen.

5. Hosting und Datenübertragung

Die Applikation und Ihre Daten werden auf Servern innerhalb der Europäischen Union gehostet. Eine Übertragung in Drittländer außerhalb des EWR findet nicht statt. Die Verbindung zur Website und zur Anwendung ist durch TLS/SSL-Verschlüsselung gesichert.

Der Hosting-Anbieter verarbeitet Ihre Daten ausschließlich auf unsere Weisung und hat sich zur Einhaltung der DSGVO verpflichtet (Art. 28 DSGVO, Auftragsverarbeitungsvertrag liegt vor).

6. Externe Dienste und Unterauftragsverarbeiter

Zahlungsabwicklung: Stripe

Wenn Sie als Nutzer von Faktigo Zahlungslinks an Ihre Kunden versenden, nutzen wir den Dienst Stripe zur Zahlungsabwicklung. Dabei werden Zahlungsdaten (Betrag, Währung, Rechnungsnummer) an Stripe übertragen.

Verantwortliche Stellen: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, D02 H210, Irland (für Nutzer im EWR) sowie Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA (Drittlandübermittlung auf Grundlage der EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO sowie des EU-US Data Privacy Framework).

Datenschutzerklärung von Stripe: stripe.com/de/privacy. Stripe verarbeitet Kartendaten ausschließlich auf eigenen, PCI-DSS-zertifizierten Servern. Faktigo speichert oder verarbeitet zu keinem Zeitpunkt Kreditkarten- oder Zahlungsdaten.

Abo-Abrechnung: Stripe wird zudem für die Abwicklung von Faktigo-Abonnements (Starter- und Pro-Tarife) eingesetzt. Dabei werden Ihre E-Mail-Adresse sowie ggf. Name und Rechnungsadresse an Stripe übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Mit Stripe besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO, der in die Stripe Services Agreement integriert ist und im Stripe-Dashboard unter Settings → Data Processing Agreement eingesehen werden kann.

Schriftarten (Web Fonts)

Alle verwendeten Schriftarten (Work Sans, Plus Jakarta Sans) werden lokal auf unserem Server eingebunden. Es findet keine Verbindung zu Google Fonts oder anderen externen Font-Servern statt (vgl. LG München I, Urt. v. 20.01.2022, Az. 3 O 17493/20).

Analyse-Tools

Wir verwenden derzeit keine externen Analyse- oder Werbedienste (kein Google Analytics, kein Facebook Pixel o. Ä.). Sollte sich das ändern, werden wir vorab Ihre Einwilligung gemäß § 25 TDDDG einholen und diese Erklärung aktualisieren.

6b. Auftragsverarbeitung (Art. 28 DSGVO)

Faktigo ist ein Werkzeug zur Verarbeitung von Daten Ihrer eigenen Kunden (z. B. Rechnungsempfänger, Kontaktdaten). In dieser Funktion handeln wir als Ihr Auftragsverarbeiter gemäß Art. 28 DSGVO — Sie (als Nutzer der Plattform) sind der datenschutzrechtlich Verantwortliche für die von Ihnen eingegebenen Daten.

Wir verarbeiten diese Daten ausschließlich auf Ihre dokumentierte Weisung hin, ergreifen angemessene technisch-organisatorische Maßnahmen (TOMs) und stellen sicher, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind.

Vor Beginn der produktiven Nutzung (Erstellung der ersten freigegebenen Rechnung) schließen wir mit Ihnen einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 Abs. 3 DSGVO ab. Dieser ist im System beim Freigeben Ihrer ersten Rechnung zu akzeptieren. Den vollständigen AVV-Text finden Sie unter /avv. Bei Fragen wenden Sie sich bitte an contact@faktigo.de.

6c. Kundenportal

Faktigo bietet als optionale Funktion ein Kundenportal, über das die Kunden von Faktigo-Nutzern (Verantwortlichen) eigene Rechnungen einsehen, Angebote akzeptieren/ablehnen sowie ihre eigenen Kontaktdaten verwalten können. Die Aktivierung des Kundenportals liegt im Ermessen des jeweiligen Faktigo-Nutzers (Verantwortlicher).

Verarbeitete Daten und Zweck:

  • E-Mail-Adresse des Kunden: zur Versendung des Magic-Link-Tokens für die passwortlose Anmeldung
  • Magic-Link-Token: ein Einmal-Token (UUID, gehasht gespeichert), gültig für 15 Minuten, wird nach Nutzung sofort ungültig
  • Portal-JWT (Session-Cookie): httpOnly-Cookie mit 7 Tagen Gültigkeit nach erfolgreicher Anmeldung; enthält ausschließlich Kunden-ID und Organisations-ID
  • Rechnungs- und Angebotsdaten: zur Anzeige im Portal — ausschließlich die Dokumente, die dem jeweiligen Kunden gehören
  • Kontaktdaten: Firma, Ansprechpartner, Adresse, E-Mail, Telefon — einsehbar und vom Kunden selbst aktualisierbar

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — das Portal dient der Erfüllung des Dienstleistungsverhältnisses zwischen dem Verantwortlichen und dessen Kunden.

Aufbewahrungsfristen: Magic-Link-Tokens werden automatisch nach Ablauf (15 Minuten) oder nach Verwendung gelöscht. Portal-Session-Cookies verfallen nach 7 Tagen. Rechnungs- und Kontaktdaten werden gemäß den allgemeinen Aufbewahrungsregeln verarbeitet (s. § 9 AGB).

Magic-Link-E-Mail: Der Versand der Anmelde-E-Mail erfolgt über den vom Verantwortlichen in Faktigo konfigurierten eigenen SMTP-Server. Faktigo (Tail Forge Technologies) versendet diese E-Mails nicht im eigenen Namen — Absender ist stets die Organisation des Verantwortlichen. Die Datenschutzverantwortung für den SMTP-Dienst liegt beim Verantwortlichen.

Datenisolation: Jede Organisation im Kundenportal ist vollständig von anderen Organisationen isoliert. Kunden einer Organisation können ausschließlich ihre eigenen Daten einsehen — kein organisationsübergreifender Datenzugriff ist möglich.

Hinweis für Verantwortliche: Wenn Sie das Kundenportal für Ihre Kunden aktivieren, sind Sie als datenschutzrechtlich Verantwortlicher gemäß DSGVO verpflichtet, Ihre eigenen Kunden über die Verarbeitung ihrer Daten im Portal zu informieren (Art. 13, 14 DSGVO). Wir empfehlen, einen entsprechenden Hinweis in Ihren eigenen Geschäftsbedingungen oder Ihrer eigenen Datenschutzerklärung aufzunehmen.

7. Ihre Rechte nach der DSGVO

Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über Ihre gespeicherten Daten verlangen.
  • Berichtigungsrecht (Art. 16 DSGVO): Sie haben das Recht auf Berichtigung unrichtiger Daten.
  • Löschungsrecht (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen ("Recht auf Vergessenwerden").
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben das Recht auf Einschränkung der Datenverarbeitung.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem maschinenlesbaren Format erhalten.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie können der Datenverarbeitung widersprechen, sofern sie auf Art. 6 Abs. 1 lit. f DSGVO beruht.
  • Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutzbehörde zu beschweren, z. B. beim Hessischen Beauftragten für Datenschutz und Informationsfreiheit (HBDI).

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: contact@faktigo.de

8. Datensicherheit

Wir verwenden geeignete technische und organisatorische Sicherheitsmaßnahmen (TOMs), um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder den unbefugten Zugriff Dritter zu schützen. Dazu gehören TLS-/SSL-Verschlüsselung der Datenübertragung, verschlüsselte Passwort-Speicherung (Hashing) und Zugriffskontrollmechanismen. Zugangsdaten für das Online-Banking werden grundsätzlich nicht gespeichert (siehe Abschnitt 3.7).

9. Aktualität dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung gelegentlich anzupassen, um stets den aktuellen rechtlichen Anforderungen zu entsprechen oder Änderungen unserer Dienste abzubilden. Bei wesentlichen Änderungen werden registrierte Nutzer per E-Mail informiert.

Stand: September 2026