ClientDrop

Datenschutzerklärung

Stand: September 2026

Diese Erklärung beschreibt, welche personenbezogenen Daten beim Betrieb dieser ClientDrop-Instanz verarbeitet werden. ClientDrop ist ein Werkzeug, mit dem Selbstständige und kleine Unternehmen über einen individuellen Link Informationen und Dateien von ihren Kundinnen und Kunden einsammeln.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist der Betreiber dieser Instanz:

[VORNAME NACHNAME / FIRMA]
[ANSCHRIFT]
E-Mail: [E-MAIL]

Ein Datenschutzbeauftragter ist nicht benannt. Ob eine Benennungspflicht (Art. 37 DSGVO, § 38 BDSG) besteht, ist im Einzelfall zu prüfen.

2. Überblick: verarbeitete Daten

  • Konto des Unternehmers: E-Mail-Adresse, Passwort, Anmelde-Session
  • Projektdaten: Projektname, Kundenname, optionale Kunden-E-Mail, Beschreibung, zufälliger Link-Token, Status, Erstelldatum
  • Eingaben der Kundinnen und Kunden: die vom Unternehmer angeforderten Freitextangaben sowie hochgeladene Dateien und Bilder
  • Technische Daten beim Aufruf der Anwendung (Server-Protokolle der eingesetzten Dienste)

3. Registrierung und Login des Unternehmers

Für die Nutzung des Dashboards legt der Unternehmer ein Konto mit E-Mail-Adresse und Passwort an. Das Passwort wird nur in gehashter Form beim eingesetzten Backend-Dienst (Supabase, siehe Abschnitt 9) gespeichert. Zur Aufrechterhaltung der Anmeldung wird ein technisch notwendiges Cookie gesetzt (Login-Session).

Zweck: Bereitstellung und Absicherung des Nutzerkontos.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses).

4. Projekte

Der Unternehmer legt pro Kunde oder Auftrag ein Projekt an und hinterlegt dabei Projektname, Kundenname, optional eine Kunden-E-Mail-Adresse und eine Beschreibung. Für jedes Projekt wird ein zufälliger, nicht erratbarer Zugangs-Token erzeugt, der Teil des Kundenlinks ist.

Zweck: Organisation der angeforderten Informationen je Projekt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder lit. f DSGVO; die konkrete Einordnung nimmt der jeweilige Unternehmer vor.

5. Eingaben über den öffentlichen Kundenlink

Kundinnen und Kunden öffnen den Projektlink ohne Konto und tragen dort die Angaben ein, die der Unternehmer angefordert hat. Je nach Konfiguration können das zum Beispiel Name, Anschrift, Telefonnummer, eine Rechnungsadresse oder sonstige Freitextangaben sein. Es werden nur die Felder erhoben, die der Unternehmer für das jeweilige Projekt eingerichtet hat.

Zweck: Bearbeitung des jeweiligen Projekts durch den Unternehmer.
Rechtsgrundlage: regelmäßig Art. 6 Abs. 1 lit. b DSGVO (Anbahnung oder Erfüllung des Verhältnisses zwischen Unternehmer und Kundin/Kunde) oder Art. 6 Abs. 1 lit. f DSGVO. Die verantwortliche Stelle ist der Unternehmer, der das Projekt angelegt hat.

6. Hochgeladene Dateien und Bilder

Dateien werden aus dem Browser der Kundin oder des Kunden direkt an den Speicher-Dienst (Supabase Storage) übertragen. Sie liegen in einem nicht öffentlichen Speicherbereich und sind nicht über frei zugängliche Adressen abrufbar. Der Unternehmer kann die Dateien nur nach Anmeldung herunterladen; dazu wird jeweils ein zeitlich eng begrenzter, signierter Download-Link (rund eine Minute gültig) erzeugt.

Zweck und Rechtsgrundlage: wie in Abschnitt 5.

7. Technische Daten bei der Nutzung

Beim Aufruf der Anwendung verarbeiten die Hosting-Infrastruktur (Vercel) und der Backend-Dienst (Supabase) technische Daten in Server-Protokollen, insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Adresse, übertragene Datenmengen und Angaben zum verwendeten Browser.

Zweck: Betrieb, Stabilität und Sicherheit des Dienstes (u. a. Erkennung und Abwehr von Missbrauch).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: richtet sich nach den Vorgaben und Einstellungen der eingesetzten Dienste ([konkrete Aufbewahrungsdauer der Server-Logs anhand der Verträge/Einstellungen von Vercel und Supabase ergänzen]).

8. Cookies, Reichweitenmessung, Schriftarten

Es wird ausschließlich ein technisch notwendiges Cookie für die Login-Session des Unternehmers gesetzt. Es findet keine Analyse, keine Reichweitenmessung und kein Tracking statt; es werden keine Werbe- oder Analyse-Cookies eingesetzt. Auf der öffentlichen Kundenseite ist keine Anmeldung nötig; dort werden keine Cookies zu Analyse- oder Wiedererkennungszwecken gesetzt.

Die verwendete Schriftart wird lokal vom eigenen Server ausgeliefert; dabei besteht keine Verbindung zu Servern Dritter.

9. Eingesetzte Dienste und Empfänger

Zur Bereitstellung des Dienstes werden folgende Auftragsverarbeiter eingesetzt:

  • Vercel Inc. – Hosting und Auslieferung der Anwendung.
  • Supabase Inc. – Datenbank, Konten- und Anmeldeverwaltung sowie Datei-Speicher.

Verarbeitungsort / Region: [Region der Supabase-Instanz und der Vercel-Bereitstellung anhand der eigenen Projektkonfiguration eintragen]. Sofern dabei Daten in Länder außerhalb der EU/des EWR übermittelt werden (z. B. USA), ist dies durch geeignete Garantien (etwa EU-Standardvertragsklauseln) abzusichern.

Mit beiden Anbietern ist vor einem kommerziellen Einsatz ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO abzuschließen (siehe auch interne Notiz docs/avv-todo.md).

10. Speicherdauer und Löschung

Projekte, Anforderungen, Antworten und Dateien bleiben gespeichert, bis der Unternehmer das jeweilige Projekt löscht. Beim Löschen eines Projekts werden das Projekt selbst, seine Anforderungen, die Antworten, die Datei-Metadaten sowie die im Speicher abgelegten Dateien entfernt.

Kontodaten des Unternehmers werden bis zur Löschung des Kontos gespeichert. Gesetzliche Aufbewahrungspflichten (z. B. handels- oder steuerrechtlicher Art) bleiben unberührt und sind vom Verantwortlichen eigenständig zu beachten.

11. Ihre Rechte

Sie haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21). Außerdem können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77).

Kontakt für die Ausübung dieser Rechte: [E-MAIL]. Betrifft Ihre Anfrage Angaben, die Sie über einen Projektlink gemacht haben, wenden Sie sich bitte an den Unternehmer, der Ihnen den Link geschickt hat.

12. Keine automatisierte Entscheidungsfindung

Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO statt.

13. Änderungen dieser Erklärung

Diese Erklärung wird angepasst, wenn Änderungen an der Anwendung oder an den eingesetzten Diensten dies erforderlich machen.

Vor kommerziellem Einsatz prüfen

Vor einem kommerziellen Einsatz sollten insbesondere geprüft werden:

  • alle mit [ ] markierten Angaben (Verantwortlicher, Regionen, Log-Speicherdauer)
  • die Zuordnung der Rechtsgrundlagen (Abschnitte 4 und 5)
  • Abschluss und Inhalt der AV-Verträge mit Vercel und Supabase (Art. 28 DSGVO)
  • Absicherung möglicher Drittlandübermittlungen (Standardvertragsklauseln)
  • Notwendigkeit und Ausgestaltung eines Auftragsverarbeitungsvertrags zwischen ClientDrop-Betreiber und den nutzenden Unternehmen
  • Aufbewahrungsfristen und ein Löschkonzept

Dieser Text ist eine technische Beschreibung der Datenverarbeitung und ersetzt keine Rechtsberatung.