Softbooq
Stand: Mai 2026
Everbright & Co. ("Softbooq", "wir", "uns" oder "unser"), mit Sitz in Deutschland, Europäische Union, verpflichtet sich zum Schutz Ihrer personenbezogenen Daten gemäß der Datenschutz-Grundverordnung der EU (DSGVO) und den geltenden Datenschutzgesetzen. Diese Erklärung erläutert, welche Daten wir erheben, warum, wie sie verarbeitet werden und welche Rechte Sie haben.
Der für die über die Softbooq-Plattform verarbeiteten personenbezogenen Daten Verantwortliche ist: Cypran Akubude, handelnd als Everbright & Co. (Softbooq) c/o Postflex #10549, Emsdettener Str. 10, 48268 Greven, Deutschland E-Mail: [email protected]
Wir erheben und verarbeiten die folgenden Datenkategorien: Konto- und Identitätsdaten: Name, geschäftliche E-Mail-Adresse, Name der Organisation, Land und Workspace-Anmeldedaten. Mitarbeiter- und HR-Daten (Pro-Tarif): vollständiger Name, Kontaktdaten, Berufsbezeichnung, Beschäftigungsart, Gehalt und Vergütung, Bankverbindungsdaten (IBAN, Bankleitzahlen) für die Gehaltsabrechnung, Notfallkontakte, Anwesenheits- und Ein-/Ausstempelaufzeichnungen, Urlaubsanträge, Gehaltsabrechnungen, Abzüge, Boni und Verlauf der Lohnläufe. Kunden- und Kontaktdaten: Kundennamen, E-Mail-Adressen, Telefonnummern, Postanschriften und Unternehmensdaten, die von Ihnen eingegeben oder aus verbundenen CRM-Plattformen (HubSpot) synchronisiert werden. Finanz- und Transaktionsdaten: Rechnungsbeträge, Zahlungsstatus, Bestellungen, Spesenaufzeichnungen, Lieferantendaten, Bankverbindungsdaten (über Open Banking), Zahlungslauf-Aufzeichnungen und Buchungssätze, die mit verbundenen Buchhaltungsplattformen (Xero, QuickBooks Online, DATEV, Pennylane, Lexoffice, ZohoBooks, SevDesk) synchronisiert werden. E-Commerce-Daten: Bestellungen, Produkte, Lagerbestände und Kundendatensätze, die aus verbundenen Onlineshops (Shopify, WooCommerce) synchronisiert werden. Projekt- und Aufgabendaten: Projektnamen, Aufgabenzuweisungen, Fälligkeitsdaten und Statusaktualisierungen, die mit verbundenen Projektmanagement-Tools (Asana, Jira, Trello, Microsoft Planner) synchronisiert werden. IT- und Gerätedaten: Namen verwalteter Geräte, Seriennummern, Compliance-Status und zugewiesene Benutzerinformationen, die schreibgeschützt von verbundenen IT-Management-Plattformen (Microsoft Intune, Jamf Pro) abgerufen werden. Vertrags- und Rechtsdaten: Vertragsparteien, Daten, Werte, Zahlungsbedingungen und Dokumenteninhalte. Reisedaten: Reiseziele, Daten, Unterkünfte, Tagegeldansprüche, Spesenabrechnungen und Buchungsdaten, die aus verbundenen Reisemanagement-Plattformen (TravelPerk) synchronisiert werden. Dokument- und Dateidaten: Bilder und Inhalte von Dokumenten, die Sie zur KI-Verarbeitung einreichen (Belege, Rechnungen, Verträge, Ausweisdokumente, Visitenkarten, Lebensläufe); Dateinamen und Metadaten aus verbundenen Cloud-Speicherkonten. Kalenderdaten: Ereignis-Metadaten aus verbundenen Google Kalender- oder Outlook-Kalender-Konten (schreibgeschützter Zugriff). Verzeichnisdaten: Mitarbeiternamen, E-Mail-Adressen, Abteilungs- und Berufsbezeichnungsinformationen sowie Inventar verwalteter Geräte, die schreibgeschützt aus verbundenen Google Workspace-Konten abgerufen werden. Nutzungsdaten: besuchte Seiten, Funktionsnutzung, Fehlerprotokolle und Sitzungs-Metadaten, die zur Aufrechterhaltung und Verbesserung der Plattform verwendet werden.
Wir verarbeiten Ihre personenbezogenen Daten auf den folgenden Rechtsgrundlagen gemäß Art. 6 DSGVO: Vertragserfüllung (Art. 6 Abs. 1 lit. b): zur Bereitstellung, zum Betrieb und zur Wartung des von Ihnen abonnierten Softbooq-Dienstes. Berechtigte Interessen (Art. 6 Abs. 1 lit. f): zur Gewährleistung der Plattformsicherheit, zur Betrugsprävention und zur Verbesserung des Dienstes. Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c): soweit nach geltendem deutschem, EU- oder sonstigem anwendbarem Recht erforderlich. Einwilligung (Art. 6 Abs. 1 lit. a): soweit von Ihnen ausdrücklich erteilt, etwa bei der Aktivierung optionaler Integrationen. Für besondere Kategorien personenbezogener Daten (z. B. wenn Gehaltsdaten mit gesundheitsbezogenen Abzügen zusammenfallen) erfolgt die Verarbeitung auf Grundlage einer ausdrücklichen Einwilligung oder soweit dies für arbeitsrechtliche Verpflichtungen gemäß Art. 9 Abs. 2 lit. b erforderlich ist.
Die KI-Funktionen von Softbooq werden durch die folgenden Large-Language-Model-Dienste bereitgestellt: Anthropic Claude (Anthropic PBC, San Francisco, USA): Der Softbooq-KI-Assistent (Konversations-KI, Finanzabfragen, Dokumentenzusammenfassung und agentische Tool-Nutzung innerhalb der Plattform) wird durch Claude betrieben. Wenn Sie den KI-Assistenten nutzen, können die folgenden Daten an Anthropic übermittelt werden: Ihre Fragen und Ihr Gesprächsverlauf, zusammengefasste Datensätze aus Ihrem Workspace (Rechnungen, Verträge, Mitarbeiterprofile, Projekte) zur Erstellung kontextbezogener Antworten sowie Dokumenteninhalte, wenn Sie den Assistenten bitten, einen bestimmten Datensatz zu analysieren. Google Gemini (Google LLC): Dokument-OCR und -Extraktion, KI-generierte analytische Erläuterungen (z. B. Reorder Radar) und die Erzeugung von Vektor-Embeddings für die semantische Suche werden durch Google Gemini bereitgestellt. Wenn Sie diese Funktionen nutzen, können Dokumentbilder und -inhalte (Belege, Rechnungen, Verträge, Spesenfotos, Ausweisdokumente, Visitenkarten, Lebensläufe) an Google übermittelt werden. Wichtige Hinweise: - Softbooq verwendet Ihre Geschäftsdaten nicht zum Training von KI-Modellen - Anthropic verarbeitet Daten gemäß seinen API-Nutzungsbedingungen und verwendet API-Eingaben/-Ausgaben standardmäßig nicht zum Training seiner Modelle - Google verarbeitet Daten gemäß den API-Nutzungsbedingungen von Google; standardmäßig verwendet Google API-Eingaben/-Ausgaben nicht zum Training seiner Modelle - KI-generierte Antworten können Fehler enthalten und sollten vor dem Handeln überprüft werden - Sie können KI-Funktionen jederzeit unter Einstellungen > Intelligence deaktivieren - Mit Anthropic PBC und Google LLC bestehen Standardvertragsklauseln (SCCs) für internationale Datenübermittlungen An KI-Anbieter übermittelte Daten werden ausschließlich zur Erstellung von Antworten auf Ihre Anfragen verwendet und von diesen Anbietern nicht über die API-Sitzung hinaus gespeichert.
Wir nutzen die folgenden Drittanbieterdienste zum Betrieb der Plattform. Jeder handelt als Auftragsverarbeiter personenbezogener Daten gemäß seiner eigenen Datenschutzerklärung und einem Auftragsverarbeitungsvertrag mit Softbooq. Kerninfrastruktur: - Supabase / AWS (eu-central-1, Frankfurt): Datenbank, Authentifizierung, Dateispeicherung und serverlose Funktionen. Alle Mandantendaten werden innerhalb der EU gespeichert. - Stripe (Stripe Inc.): Abonnementabrechnung, Zahlungsabwicklung und Stripe-Connect-Marketplace-Zahlungen. KI und Dokumentenverarbeitung: - Anthropic (Anthropic PBC): KI-Assistent, Konversationsabfragen und Dokumentenanalyse (siehe Abschnitt 4). - Google Gemini (Google LLC): Dokument-OCR/-Extraktion, analytische Erläuterungen und Embedding-Erzeugung (siehe Abschnitt 4). E-Mail-Zustellung: - Brevo (Sendinblue SAS): standardmäßige Zustellung von Transaktions-E-Mails. - Konfigurierbares SMTP (optional): SendGrid, Google Workspace, Microsoft 365 oder benutzerdefiniertes SMTP, vom Kontoadministrator konfiguriert und den Bedingungen dieser Anbieter unterliegend. Zahlungen und Banking (vom Nutzer aktiviert): - Wise (Wise Payments Limited): Bankverbindungsdaten und Zahlungsbeträge werden bei Einreichung von Zahlungsläufen übermittelt. - Revolut Business (Revolut Ltd): Bankverbindungsdaten und Zahlungsbeträge werden bei Einreichung von Zahlungsläufen übermittelt. - Enable Banking (Enable Banking Oy): PSD2/Open-Banking-Verbindungen für Live-Banktransaktionsdaten; die Autorisierung erfolgt über eine Weiterleitung zu Enable Banking. Cloud-Dateispeicher (vom Nutzer verbunden, optional): - Google Drive (Google LLC): Durchsuchen, Hochladen und Herunterladen von Dateien über OAuth. - Microsoft OneDrive und SharePoint (Microsoft Corporation): Durchsuchen, Hochladen und Herunterladen von Dateien über MSAL OAuth. - Dropbox (Dropbox Inc.): Durchsuchen, Hochladen und Herunterladen von Dateien über OAuth. - Box (Box Inc.): Durchsuchen, Hochladen und Herunterladen von Dateien über OAuth. Kalender (vom Nutzer verbunden, optional): - Google Kalender (Google LLC): schreibgeschützter Zugriff auf Kalenderereignisse über OAuth. - Microsoft Outlook-Kalender (Microsoft Corporation): schreibgeschützter Zugriff auf Kalenderereignisse über OAuth. E-Commerce (vom Nutzer verbunden, optional): - Shopify (Shopify Inc.): bidirektionale Synchronisierung von Bestellungen, Produkten, Lagerbeständen und Kundendatensätzen über OAuth. Kundennamen, E-Mail-Adressen und Bestelldaten werden übermittelt. - WooCommerce (Automattic Inc.): bidirektionale Synchronisierung von Bestellungen, Produkten, Lagerbeständen und Kundendatensätzen über API-Schlüssel. Kundennamen, E-Mail-Adressen und Bestelldaten werden übermittelt. Buchhaltung und Finanzen (vom Nutzer verbunden, optional): - Xero (Xero Limited): Kontakt- und Rechnungssynchronisierung über OAuth. Geschäftliche Kontakt- und Finanzdaten werden übermittelt. - QuickBooks Online (Intuit Inc.): Kontakt- und Rechnungssynchronisierung über OAuth. Geschäftliche Kontakt- und Finanzdaten werden übermittelt. - DATEV eG: Export von Rechnungen und Buchungssätzen über OAuth. Finanzdaten werden für die deutsche Steuerbuchhaltung übermittelt. - Pennylane (Pennylane SAS): Kontakt- und Rechnungssynchronisierung über API-Schlüssel. Geschäftliche Kontakt- und Finanzdaten werden übermittelt. - Lexoffice (Haufe-Lexware GmbH & Co. KG): Kontakt- und Rechnungssynchronisierung über API-Schlüssel. Geschäftliche Kontakt- und Finanzdaten werden übermittelt. - ZohoBooks (Zoho Corporation): Zahlungssynchronisierung über OAuth. Finanzdaten werden übermittelt. - SevDesk (sevDesk GmbH): Buchhaltungssynchronisierung über API-Schlüssel. Finanzdaten werden übermittelt. CRM (vom Nutzer verbunden, optional): - HubSpot (HubSpot Inc.): bidirektionale Kontakt- und Deal-Synchronisierung, automatische Rechnungserstellung bei Geschäftsabschluss. Kontaktnamen, E-Mail-Adressen, Unternehmensdaten und Deal-Beträge werden über OAuth übermittelt. Projektmanagement (vom Nutzer verbunden, optional): - Asana (Asana Inc.): bidirektionale Aufgaben- und Projektsynchronisierung, Team-Abwesenheiten und Zeiterfassung. Aufgabennamen, Zuweisungen und Fälligkeitsdaten werden über OAuth übermittelt. - Jira (Atlassian Corporation): bidirektionale Vorgangs- und Projektsynchronisierung. Vorgangsnamen, Zuweisungen und Statusdaten werden über OAuth übermittelt. - Trello (Atlassian Corporation): Board- und Karten-Synchronisierung. Kartennamen und Zuweisungsdaten werden über ein persönliches API-Token übermittelt. - Microsoft Planner (Microsoft Corporation): Aufgaben- und Plansynchronisierung. Aufgabennamen, Zuweisungen und Fälligkeitsdaten werden über Microsoft 365 OAuth übermittelt. Verzeichnis und Identität (vom Nutzer verbunden, optional): - Google Workspace (Google LLC): schreibgeschützte Synchronisierung des Mitarbeiterverzeichnisses (Namen, E-Mail-Adressen, Abteilungen, Berufsbezeichnungen) und Inventar verwalteter Geräte (ChromeOS- und Mobilgeräte) über OAuth. Siehe auch die Google-API-Offenlegung unter softbooq.com/google-api-disclosure. Reisen (vom Nutzer verbunden, optional): - TravelPerk (TravelPerk S.L.): Geschäftsreise-Buchungsdaten, Reisepläne und Spesenaufzeichnungen werden über OAuth synchronisiert. Reisendennamen, Reiseziele und Buchungsdetails werden übermittelt. - Travelpayouts: ausschließlich Affiliate-Weiterleitungslinks; es werden keine personenbezogenen Daten übermittelt. IT-Management (vom Nutzer verbunden, optional): - Microsoft Intune (Microsoft Corporation): Compliance-Status, Namen, Seriennummern und zugewiesene Benutzerinformationen verwalteter Geräte werden schreibgeschützt über die Microsoft Graph API per OAuth abgerufen. - Jamf Pro (Jamf Software LLC): Compliance-Status, Namen, Seriennummern und zugewiesene Benutzerinformationen verwalteter Apple-Geräte werden schreibgeschützt über API-Schlüssel abgerufen. Bot-Schutz: - Cloudflare Turnstile (Cloudflare Inc.): Bot-Schutz auf Anmeldeformularen unter Verwendung unbedingt erforderlicher Cookies. Kein seitenübergreifendes Tracking.
Ihre Daten werden in AWS Europa (Frankfurt, eu-central-1) gespeichert und verarbeitet. Die gesamte Datenbank-, Authentifizierungs- und serverlose Infrastruktur wird innerhalb der EU gehostet. API-Anmeldedaten und Geheimnisse werden im Supabase Vault gespeichert (im Ruhezustand verschlüsselt). Wir übermitteln Ihre personenbezogenen Daten nicht ohne angemessene Garantien außerhalb des Europäischen Wirtschaftsraums. Mit Anbietern außerhalb des EWR bestehen Standardvertragsklauseln (SCCs), darunter Anthropic PBC (USA), Google LLC (USA), Shopify Inc. (Kanada), HubSpot Inc. (USA), Atlassian Corporation (Australien/USA), Intuit Inc. (USA) und Jamf Software LLC (USA).
Wir speichern Ihre Daten, solange Ihr Konto aktiv ist oder solange dies zur Bereitstellung des Dienstes erforderlich ist. Nach Kontolöschung werden personenbezogene Daten innerhalb von 30 Tagen anonymisiert oder dauerhaft gelöscht, sofern wir nicht gesetzlich zur Aufbewahrung verpflichtet sind - beispielsweise können Finanzunterlagen nach deutschem Handelsrecht (§ 257 HGB) bis zu 10 Jahre aufbewahrt werden. Sie können vor der Löschung jederzeit einen Export Ihrer Daten anfordern, indem Sie sich an [email protected] wenden.
Nach der DSGVO haben Sie die folgenden Rechte: Auskunftsrecht (Art. 15): Anforderung einer Kopie Ihrer personenbezogenen Daten. Recht auf Berichtigung (Art. 16): Korrektur unrichtiger oder unvollständiger Daten. Recht auf Löschung (Art. 17): Anforderung der Löschung Ihrer Daten ('Recht auf Vergessenwerden'). Recht auf Einschränkung (Art. 18): Einschränkung der Verarbeitung Ihrer Daten. Recht auf Datenübertragbarkeit (Art. 20): Erhalt Ihrer Daten in einem strukturierten, maschinenlesbaren Format. Widerspruchsrecht (Art. 21): Widerspruch gegen eine auf berechtigten Interessen beruhende Verarbeitung. Recht auf Widerruf der Einwilligung (Art. 7): soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit widerrufen. Um eines dieser Rechte auszuüben, kontaktieren Sie uns unter [email protected]. Wir antworten innerhalb von 30 Tagen.
Im Falle einer Verletzung des Schutzes personenbezogener Daten wird Softbooq: - die zuständige Aufsichtsbehörde (Bundesbeauftragter für den Datenschutz und die Informationsfreiheit oder die Behörde des betroffenen EU-Mitgliedstaats) innerhalb von 72 Stunden nach Bekanntwerden der Verletzung benachrichtigen, sofern diese voraussichtlich ein Risiko für Ihre Rechte und Freiheiten darstellt (Art. 33 DSGVO). - betroffene Nutzer unverzüglich benachrichtigen, sofern die Verletzung voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten darstellt (Art. 34 DSGVO). - eine interne Aufzeichnung aller Datenschutzverletzungen führen, einschließlich derjenigen, die die Meldeschwelle nicht erreichen. Benachrichtigungen werden an die hinterlegte primäre Konto-E-Mail-Adresse gesendet.
Softbooq verwendet die folgenden Technologien zur Aufrechterhaltung des Sitzungsstatus und der Plattformfunktionalität: Unbedingt erforderliche Cookies: von Supabase gesetzte Sitzungs-Authentifizierungstoken zur Aufrechterhaltung Ihres angemeldeten Status. Lokaler Browserspeicher: OAuth-Zugriffstoken für vom Nutzer verbundene Drittanbieterdienste (Google Drive, OneDrive, Dropbox, Box, Google Kalender, Outlook-Kalender, Shopify, HubSpot, Xero, QuickBooks Online, Asana, Jira, TravelPerk und andere) werden im lokalen Speicher Ihres Browsers gespeichert, um diese Verbindungen aufrechtzuerhalten. Diese Token werden über den ursprünglichen Autorisierungsvorgang hinaus nicht an die Server von Softbooq übermittelt. Cloudflare Turnstile: ein Bot-Schutz-Skript, das auf Anmeldeformularen verwendet wird. Es nutzt unbedingt erforderliche Cookies, um zu überprüfen, dass Sie ein Mensch sind, und verfolgt Ihre Browsing-Aktivitäten nicht seitenübergreifend. Wir verwenden keine Werbe-Cookies, seitenübergreifenden Tracking-Cookies oder Analyse-Cookies.
Softbooq ermöglicht es Kontoadministratoren, ihren Kunden Zugang zu einem Kundenportal (zur Ansicht von Rechnungen, Projekten, Support-Tickets und zur Vornahme von Zahlungen) und ihren Lieferanten Zugang zu einem Lieferantenportal (zur Ansicht von Bestellungen, zum Einreichen von Dokumenten und zur Kommunikation über Beschaffungsabläufe) zu gewähren. Als Administrator, der den Portalzugang gewährt, sind Sie der für die personenbezogenen Daten Ihrer Kunden und Lieferanten Verantwortliche und sind verantwortlich für: - die Einholung jeglicher erforderlichen Einwilligung von Kunden oder Lieferanten vor Gewährung des Portalzugangs - die Sicherstellung, dass Portalnutzer darüber informiert werden, wie ihre Daten verarbeitet werden - die Einhaltung des geltenden Datenschutzrechts in Ihren Beziehungen zu Kunden und Lieferanten Softbooq verarbeitet Daten des Kunden- und Lieferantenportals im Auftrag des Kontoadministrators (als Auftragsverarbeiter). Softbooq ist nicht Vertragspartei der Beziehung zwischen Ihnen und Ihren Kunden oder Lieferanten.
Wenn Sie Drittanbieterdienste mit Softbooq verbinden - etwa Zahlungsanbieter (Wise, Revolut), Cloud-Speicher, Kalenderdienste, Buchhaltungsplattformen, CRM, Projektmanagement-Tools oder E-Mail-Anbieter - sind Sie verantwortlich für: - die Sicherstellung, dass Sie befugt sind, diese Konten mit Softbooq zu verbinden - die Sicherheit der von Ihnen bereitgestellten API-Anmeldedaten, Zugriffstoken und Passwörter - alle Transaktionen, Datenzugriffe oder Kosten, die über diese verbundenen Konten entstehen - die Einhaltung der Nutzungsbedingungen dieser Drittanbieter - soweit Sie Dienste verbinden, die personenbezogene Daten Dritter verarbeiten (z. B. Shopify-Kundendatensätze, HubSpot-Kontakte), die Sicherstellung, dass Sie über eine Rechtsgrundlage nach der DSGVO für diese Datenverarbeitung verfügen Softbooq fungiert beim Zugriff auf verbundene Drittanbieterkonten als Vermittler. Das Trennen eines Dienstes innerhalb von Softbooq widerruft nicht automatisch die dem Drittanbieter erteilten OAuth-Berechtigungen - Sie müssen den Zugriff auch in den Einstellungen des jeweiligen Anbieters widerrufen.
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Über wesentliche Änderungen informieren wir Sie per E-Mail oder durch eine In-App-Benachrichtigung. Ihre fortgesetzte Nutzung der Plattform nach einer solchen Benachrichtigung gilt als Annahme der aktualisierten Richtlinie.
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Datenrechte kontaktieren Sie uns unter [email protected]. Wenn Sie der Ansicht sind, dass Ihre Rechte verletzt wurden, haben Sie das Recht, eine Beschwerde bei Ihrer nationalen Datenschutzbehörde einzureichen. In Deutschland: Bundesbeauftragter für den Datenschutz und die Informationsfreiheit (BfDI), Graurheindorfer Str. 153, 53117 Bonn.
© 2026 Softbooq by Everbright & Co. - Germany, European Union