P
Puggle
Anmelden

Datenschutzerklärung

Stand: Juli 2026


1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des österreichischen Datenschutzgesetzes (DSG):

Caio Kauffmann (Einzelunternehmer)
Hetzendorfer Straße 99/1/4
1120 Wien, Österreich
E-Mail: legal@puggle.me
UID-Nr.: ATU77728005

1.1 Datenschutzbeauftragter

Puggle wird als Einzelunternehmen betrieben. Die Voraussetzungen des Art. 37 DSGVO für die verpflichtende Benennung eines Datenschutzbeauftragten liegen derzeit nicht vor; es ist daher keiner benannt. Treten die Voraussetzungen ein, wird eine fachkundige und zuverlässige Person benannt und an dieser Stelle bekanntgegeben.

Alle datenschutzrechtlichen Anliegen richten Sie bitte an legal@puggle.me.


2. Geltungsbereich

Diese Datenschutzerklärung gilt für die Nutzung der SaaS-Plattform Puggle (erreichbar unter puggle.me; die früheren Adressen pugel.at und puggle.at leiten weiterhin dorthin weiter) einschließlich aller Unterseiten, Funktionen und über die Plattform bereitgestellten Dienste.

Puggle ist ein Rechnungs- und Auftragsverwaltungssystem für Unternehmen und Selbstständige im deutschsprachigen Raum. Es umfasst Funktionen zur Rechnungserstellung, Kontaktverwaltung, Terminplanung, Buchhaltung, E-Mail-Verarbeitung und Cloud-Integration.


3. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt auf Basis folgender Rechtsgrundlagen gemäß Art. 6 Abs. 1 DSGVO:

Rechtsgrundlage Anwendungsbereich
Art. 6 Abs. 1 lit. a – Einwilligung KI-Verarbeitung, Cloud-Integrationen, Marketing-Kommunikation
Art. 6 Abs. 1 lit. b – Vertragserfüllung Kontoerstellung, Rechnungserstellung, Zahlungsabwicklung, Terminverwaltung
Art. 6 Abs. 1 lit. c – Rechtliche Verpflichtung Steuerrechtliche Aufbewahrungspflichten (BAO §§ 131, 132), Rechnungslegung
Art. 6 Abs. 1 lit. f – Berechtigtes Interesse Plattformsicherheit, Fehlerbehebung, Nutzungsanalyse, Betrugsprävention

Die Einwilligung kann jederzeit widerrufen werden. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Einwilligungen werden versioniert erfasst und können pro Kategorie (Datenschutz, Nutzungsbedingungen, Marketing, KI-Dienste) einzeln erteilt und widerrufen werden.


4. Erhobene Daten

4.1 Registrierungs- und Kontodaten

  • E-Mail-Adresse (als Benutzername)
  • Vor- und Nachname
  • Passwort (gehasht gespeichert, niemals im Klartext)
  • Profilbild / Avatar (optional)
  • Unternehmensdaten (Firmenname, Adresse, UID-Nummer)
  • Bankverbindung (IBAN, BIC – verschlüsselt gespeichert)
  • Signatur (digitale Unterschrift für Dokumente)

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)

4.2 Kontaktverwaltungsdaten

Daten, die Nutzer über ihre Geschäftskontakte eingeben:

  • Name, Firma, Position
  • Adresse (Straße, PLZ, Ort, Land)
  • Telefon, Fax, E-Mail
  • UID-Nummer
  • Bankverbindung (IBAN, BIC – verschlüsselt gespeichert)
  • Kategorien und Sonderkonditionen
  • Notizen

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)

4.3 Rechnungs- und Finanzdaten

  • Rechnungsnummern und -positionen
  • Beträge, Steuersätze, Rabatte
  • Zahlungsstatus und -bedingungen
  • Angebote und deren Status
  • Produkte und Leistungen (Preise, Beschreibungen)
  • Buchhaltungsdaten (Ausgaben, Belege, USt-Voranmeldung, E1a-Kategorien)

Rechtsgrundlage: Vertragserfüllung und rechtliche Verpflichtung (Art. 6 Abs. 1 lit. b, c DSGVO)

4.4 Termindaten

  • Datum, Uhrzeit, Dauer
  • Ort / Adresse (mit optionaler Google-Maps-Integration)
  • Teilnehmer
  • Beschreibung und Notizen
  • Verknüpfung zu Kontakten

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)

4.5 E-Mail- und Kommunikationsdaten

  • IMAP-Zugangsdaten (verschlüsselt gespeichert)
  • E-Mail-Inhalte (Betreff, Text, Anhänge)
  • E-Mail-Metadaten (Absender, Empfänger, Zeitstempel)
  • Adressen der von dir verbundenen Postfächer (eigenes IMAP-Konto oder verbundenes Cloud-Konto)

Rechtsgrundlage: Vertragserfüllung und Einwilligung (Art. 6 Abs. 1 lit. a, b DSGVO)

4.6 Datei-Uploads

  • Signaturen (digitale Unterschriften)
  • PDF-Dokumente und Anhänge
  • Profilbilder / Avatare
  • Benutzerdefinierte Vorlagen (HTML/CSS)
  • Belege und Rechnungsbilder (Buchhaltung)

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)

4.7 Nutzungs- und Protokolldaten

  • IP-Adresse
  • Zeitstempel aller Aktionen (Erstellung, Änderung)
  • Benutzer-ID bei jeder Aktion (created_by, updated_by)
  • Browser- und Geräteinformationen
  • Zugriffszeiten und aufgerufene Seiten

Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)

4.8 Support-, Fehler- und Feedback-Anfragen

Über die Feedback-Funktion der Anwendung sowie über Support-Anfragen können Sie uns Anliegen melden. Dabei verarbeiten wir:

  • Ihre Beschreibung des Anliegens sowie die gewählte Kategorie und Dringlichkeit
  • Ihre E-Mail-Adresse als Rückmeldeadresse
  • optional beigefügte Dateien, insbesondere Screenshots
  • technischen Kontext zur Nachvollziehbarkeit des Problems: aufgerufene Seite und geöffnetes Dialogfenster, Referrer, Bildschirmgröße, Spracheinstellung, Browser- und Gerätetyp, User-Agent, IP-Adresse sowie im Browser aufgetretene Fehlermeldungen

Meldungen ohne Benutzerkonto: Die Feedback-Funktion steht auch Personen offen, die nicht angemeldet sind. In diesem Fall ist die Angabe einer E-Mail-Adresse erforderlich, damit wir antworten können; die Meldung wird als anonym eingegangen gekennzeichnet.

Melden Sie einen Fehler und sind Sie angemeldet, wird aus Ihrer Meldung ein Support-Verlauf erstellt, über den wir mit Ihnen kommunizieren. Beigefügte Inhalte verwenden wir ausschließlich zur Bearbeitung der jeweiligen Anfrage (vgl. AGB §16.2).

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) bei angemeldeten Nutzern; berechtigtes Interesse an der Beantwortung von Anfragen und an der Fehlerbehebung (Art. 6 Abs. 1 lit. f DSGVO) bei Meldungen ohne Konto.

4.9 Erforderlichkeit der Bereitstellung

Die Angabe von E-Mail-Adresse, Vor- und Nachname sowie eines Passworts ist für die Einrichtung eines Kontos erforderlich; ohne diese Angaben kann kein Vertrag geschlossen werden. Für ein kostenpflichtiges Abonnement sind zusätzlich die vom Zahlungsdienstleister benötigten Zahlungsdaten erforderlich. Für Rechnungen, die Sie über die Plattform ausstellen, verlangt das Gesetz bestimmte Angaben (z. B. § 11 UStG).

Alle übrigen Angaben — etwa Profilbild, Unternehmensdaten, Bankverbindung oder Signatur — sind freiwillig; ohne sie stehen einzelne Funktionen jedoch nicht oder nur eingeschränkt zur Verfügung.


5. Cookies und Sessions

Puggle verwendet ausschließlich technisch notwendige Cookies. Es werden keine Tracking-, Analyse- oder Werbe-Cookies eingesetzt.

Cookie Zweck Lebensdauer
sessionid Sitzungsverwaltung (datenbankgestützt) 24 Stunden
csrftoken CSRF-Schutz (Cross-Site-Request-Forgery-Prävention) Sitzungsdauer

Technische Sicherheitsmaßnahmen für Cookies:
- HttpOnly-Flag: Kein JavaScript-Zugriff auf Session-Cookies
- SameSite=Lax: Schutz vor Cross-Site-Anfragen
- Secure-Flag: Cookies nur über HTTPS übertragen (Produktion)
- HSTS mit Preload (1 Jahr) in Produktion aktiviert

Keine Einwilligung erforderlich: Da ausschließlich technisch notwendige Cookies verwendet werden, ist gemäß § 165 Abs. 3 TKG 2021 (Österreich) bzw. Art. 5 Abs. 3 ePrivacy-Richtlinie keine gesonderte Einwilligung erforderlich.

5.1 localStorage und sessionStorage

Zusätzlich zu Cookies verwendet Puggle den lokalen Speicher Ihres Browsers (localStorage/sessionStorage) — ausschließlich für funktionale UI-Einstellungen. Diese Daten verbleiben in Ihrem Browser und werden nicht an unsere Server übertragen; es findet kein Tracking und keine Analyse statt.

Kategorie Beispiele Zweck
Darstellung puggle-theme Gewähltes Farbschema (hell/dunkel/Themes)
UI-Zustand Tab-, Filter- und Einklapp-Zustände (z. B. invoiceFiltersExpanded, appt_rail_tab, sc_filters) Zuletzt gewählte Ansicht seitenübergreifend merken
Tabellenkonfiguration invoiceColumnPreferences, transaction_column_visibility Individuelle Spaltenauswahl in Listenansichten
Hinweise Ausgeblendete Hinweisbanner, Feedback-/Chat-Fensterzustand Einmal geschlossene Elemente geschlossen halten
Technisch (sessionStorage) HTMX-Verlaufscache, Auswahl-Zwischenstände Reibungslose Seitennavigation innerhalb einer Sitzung

Da es sich ausschließlich um funktional erforderliche Speicherung ohne Personenbezug zu Analysezwecken handelt, ist hierfür keine gesonderte Einwilligung erforderlich (§ 165 Abs. 3 TKG 2021). Sie können den lokalen Speicher jederzeit über die Einstellungen Ihres Browsers löschen; dadurch gehen lediglich UI-Einstellungen verloren.

Portfolio-Websites (Add-on): Über Puggle veröffentlichte Portfolio-Websites verfügen über einen eigenen Cookie-Hinweis; die dortige Zustimmung wird lokal im Browser des Besuchers gespeichert (cookieConsent).


6. Cloud-Integrationen (optional, nutzerseitig aktiviert)

Nutzer können folgende Cloud-Dienste optional mit Puggle verbinden. Die Verbindung erfolgt ausschließlich auf ausdrückliche Einwilligung des Nutzers.

6.1 Microsoft 365

  • Anbieter: Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA
  • Zweck: Synchronisation von E-Mails, Kalender und Kontakten
  • Übertragene Daten: E-Mail-Inhalte, Kalendereinträge, Kontaktdaten
  • Authentifizierung: OAuth 2.0 (Zugangstokens verschlüsselt gespeichert)
  • Datenschutzhinweise: https://privacy.microsoft.com
  • Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

6.2 Google Workspace

  • Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
  • Zweck: Synchronisation von Google Kalender, Google Kontakte und Google Drive
  • Übertragene Daten: Kalendereinträge, Kontaktdaten, Drive-Dateien
  • Authentifizierung: OAuth 2.0 (Zugangstokens verschlüsselt gespeichert)
  • Datenschutzhinweise: https://policies.google.com/privacy
  • Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Google API Services: Die Nutzung der von Google-APIs erhaltenen Daten durch Puggle erfolgt in Übereinstimmung mit der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung („Limited Use"). Über Google-APIs erhaltene Daten (Kalendereinträge, Kontaktdaten, Drive-Dateien) werden ausschließlich zur Bereitstellung der vom Nutzer aktivierten Synchronisationsfunktionen verwendet, nicht an Dritte übertragen, nicht für Werbung genutzt und nicht zum Training von KI-Modellen verwendet.

6.3 iCloud

  • Anbieter: Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland
  • Zweck: Synchronisation von Kontakten (CardDAV)
  • Übertragene Daten: Kontaktdaten
  • Authentifizierung: App-spezifisches Passwort (verschlüsselt gespeichert)
  • Datenschutzhinweise: https://www.apple.com/legal/privacy
  • Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Deaktivierung: Cloud-Integrationen können jederzeit in den Kontoeinstellungen getrennt werden. Bei Trennung werden gespeicherte Zugangstokens gelöscht.


7. KI-Verarbeitung (optional, nutzerseitig konfiguriert)

Puggle bietet optionale KI-gestützte Funktionen. Die Nutzung erfordert eine gesonderte Einwilligung und die Bereitstellung eigener API-Schlüssel durch den Nutzer.

7.1 Eingesetzte KI-Anbieter

Anthropic (Claude)
- Anbieter: Anthropic, PBC, 548 Market St, San Francisco, CA 94104, USA
- Modelle: Claude 3.5 Sonnet, Claude 3 Haiku u.a.
- Datenschutzhinweise: https://www.anthropic.com/privacy

Google (Gemini)
- Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
- Modelle: Gemini 1.5 Flash, Gemini 2.0 Flash u.a.
- Datenschutzhinweise: https://policies.google.com/privacy

OpenAI (Legacy-Unterstützung)
- Anbieter: OpenAI, L.L.C., 3180 18th St, San Francisco, CA 94110, USA
- Datenschutzhinweise: https://openai.com/policies/privacy-policy

Mistral AI
- Anbieter: Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich
- Datenschutzhinweise: https://mistral.ai/terms#privacy-policy

7.2 KI-Anwendungsfälle und verarbeitete Daten

Funktion Verarbeitete Daten
E-Mail-Extraktion E-Mail-Inhalte → Termindaten
Artikelextraktion Dokumentinhalte/Bilder → Produktdaten
Rechnungsverarbeitung Belegbilder → Buchungsdaten
Formular-Assistent Formularfelder → Bearbeitungsvorschläge
Kontaktextraktion Visitenkarten/QR-Codes → Kontaktdaten
Template-Studio Nutzereingaben → HTML-Vorlagen
Terminzusammenfassung Termindaten → Zusammenfassungen

7.3 Datenschutzmaßnahmen bei KI-Verarbeitung

  • API-Schlüssel werden verschlüsselt (Fernet-Verschlüsselung) gespeichert
  • Daten werden nur für die jeweilige Anfrage an den KI-Anbieter übertragen
  • Keine dauerhafte Speicherung der verarbeiteten Daten beim KI-Anbieter über die API-Nutzungsbedingungen hinaus (typisch: max. 30 Tage Aufbewahrung durch den Anbieter)
  • Automatischer Fallback zwischen konfigurierten Anbietern bei Nichtverfügbarkeit
  • Nutzer können pro Anwendungsfall einen primären und einen Fallback-Anbieter konfigurieren

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Drittlandübermittlung: Bei Nutzung von Anthropic und OpenAI erfolgt eine Datenübermittlung in die USA. Diese stützt sich auf die Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) der jeweiligen Anbieter. Bei Nutzung von Google Gemini über die europäische Niederlassung sowie von Mistral AI (Frankreich) erfolgt die Verarbeitung grundsätzlich im EWR bzw. in der EU.

7.4 Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt.

Die KI-gestützten Funktionen erzeugen ausschließlich Vorschläge — etwa eine vorgeschlagene Kategorie für einen Beleg oder aus einem Dokument ausgelesene Felder. Diese Vorschläge werden erst wirksam, wenn Sie sie bestätigen; die Entscheidung trifft in jedem Fall ein Mensch. Auch die aufbereiteten steuerlichen Kennzahlen sind Rechenergebnisse ohne eigene Entscheidungswirkung und vor jeder Verwendung von Ihnen zu prüfen (vgl. AGB §6.4 und §9.4).


8. Zahlungsabwicklung

Stripe

  • Anbieter: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland
  • Zweck: Abonnementverwaltung und Zahlungsabwicklung
  • Verarbeitete Daten: Zahlungsmethode, Abonnementstatus, Abrechnungszeiträume, Rechnungs-IDs
  • Datenschutzhinweise: https://stripe.com/privacy
  • Besonderheit: Zahlungsdaten (Kreditkartennummern etc.) werden ausschließlich von Stripe verarbeitet und nicht auf unseren Servern gespeichert. Puggle speichert lediglich die Stripe-Kunden-ID und den Abonnementstatus.
  • Webhook: Stripe benachrichtigt uns über Zahlungsereignisse via verschlüsseltem Webhook (Signaturprüfung)
  • Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)

9. E-Mail-Dienste

9.1 E-Mail-Hosting für System-E-Mails (Hetzner)

  • Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
  • Zweck: Versand und Empfang der System-E-Mails von Puggle (Registrierungsbestätigung, Passwort-Zurücksetzung, Benachrichtigungen) über die Postfächer noreply@puggle.me und central@puggle.me
  • Verarbeitete Daten: E-Mail-Adressen, E-Mail-Inhalte, Anhänge, Zustellungsmetadaten
  • Standort: Deutschland (EU). Es findet keine Übermittlung in ein Drittland statt.
  • Übertragung: SMTP und IMAP ausschließlich TLS-verschlüsselt
  • Datenschutzhinweise: https://www.hetzner.com/legal/privacy-policy/
  • Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)

9.2 E-Mail-Versand durch dich selbst

Puggle ist kein E-Mail-Anbieter. E-Mails, die du aus der Anwendung heraus versendest
(z. B. Rechnungen und Angebote), werden über das E-Mail-Konto versendet, das du selbst
verbindest — dein eigener IMAP-/SMTP-Server, Microsoft 365 oder iCloud. Zugangsdaten
werden verschlüsselt gespeichert (siehe Abschnitt 10.3); OAuth-Verbindungen speichern
statt eines Passworts ein widerrufbares Token.

Für diese Übermittlung gelten zusätzlich die Datenschutzbestimmungen des jeweiligen
Anbieters (siehe Abschnitt 7 und die Übersicht in Abschnitt 11). Puggle speichert von
diesen Sendevorgängen Absender, Empfänger, Betreff, Inhalt und Sendestatus, um dir den
Nachweis des Versands zu ermöglichen.

  • Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)

10. Hosting und Sicherheit

10.1 Hosting-Anbieter

  • Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
  • Standort: Rechenzentrum in Deutschland (EU)
  • Zertifizierungen: ISO 27001, SOC 1 Type II
  • Datenschutzhinweise: https://www.hetzner.com/legal/privacy-policy/
  • Auftragsverarbeitung: siehe Übersicht in Abschnitt 11

10.2 Objektspeicher und CDN (Galerie-Add-on)

Für das optionale Galerie-Add-on (Bereitstellung von Kundengalerien durch Fotografinnen und Fotografen) werden zusätzlich eingesetzt:

Hetzner Object Storage
- Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
- Zweck: Speicherung hochgeladener Galeriefotos und daraus erzeugter Bildvarianten
- Standort: EU
- Besonderheit: Originaldateien sind niemals öffentlich zugänglich; der Abruf erfolgt ausschließlich über kurzlebige, signierte URLs

BunnyCDN
- Anbieter: BunnyWay d.o.o., Cesta komandanta Staneta 4A, 1215 Medvode, Slowenien (EU)
- Zweck: Schnelle Auslieferung öffentlicher Galerie-Bildvarianten (Content Delivery Network, gallery-cdn.puggle.me)
- Verarbeitete Daten: Bildvarianten öffentlicher Galerien, IP-Adressen der abrufenden Besucher (technisch bedingt)
- Datenschutzhinweise: https://bunny.net/privacy/
- Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), berechtigtes Interesse an performanter Auslieferung (Art. 6 Abs. 1 lit. f DSGVO)

10.3 Technische Sicherheitsmaßnahmen

  • Transportverschlüsselung: TLS/HTTPS für alle Verbindungen, HSTS mit Preload
  • Datenverschlüsselung: Fernet-Verschlüsselung (AES-128-CBC + HMAC-SHA256) für sensible Felder (Bankdaten, API-Schlüssel, OAuth-Tokens, Zugangsdaten)
  • Schlüsselverwaltung: Dedizierter Verschlüsselungsschlüssel mit Rotationsmöglichkeit, Backup-Schlüssel für unterbrechungsfreie Rotation
  • Datenbanksicherheit: PostgreSQL mit SSL-Verbindung (konfigurierbar: require, verify-ca, verify-full)
  • Zugriffskontrolle: Authentifizierungspflicht für alle Seiten, rollenbasierte Berechtigungen
  • Session-Sicherheit: Datenbankgestützte Sessions, HttpOnly-Cookies, SameSite-Schutz
  • CSRF-Schutz: Token-basierter Cross-Site-Request-Forgery-Schutz
  • XSS-Schutz: Browser-XSS-Filter, Content-Type-Nosniff
  • Clickjacking-Schutz: X-Frame-Options: SAMEORIGIN
  • Passwörter: Gehasht gespeichert (Django PBKDF2 mit SHA256)
  • Verschlüsselungs-Audit: Protokollierung von Verschlüsselungsvorgängen aktivierbar

11. Auftragsverarbeitung (Sub-Auftragsverarbeiter)

Folgende Dienstleister werden als Auftragsverarbeiter eingesetzt:

Dienstleister Zweck Standort AVV-Status
Hetzner Online GmbH Server-Hosting, Objektspeicher, E-Mail-Hosting Deutschland (EU) in Umsetzung
BunnyWay d.o.o. (BunnyCDN) CDN für Galerie-Auslieferung Slowenien (EU) in Umsetzung
Stripe Payments Europe, Ltd. Zahlungsabwicklung Irland (EU) in Umsetzung
Microsoft Corporation Cloud-Integration (optional) USA / EU in Umsetzung
Google Ireland Limited Cloud-Integration, KI (optional) Irland (EU) in Umsetzung
Apple Distribution International Ltd. iCloud-Integration (optional) Irland (EU) in Umsetzung
Anthropic, PBC KI-Verarbeitung (optional) USA in Umsetzung*
OpenAI, L.L.C. KI-Verarbeitung (optional, Legacy) USA in Umsetzung*
Mistral AI SAS KI-Verarbeitung (optional) Frankreich (EU) in Umsetzung

*Standardvertragsklauseln (SCCs) für Drittlandübermittlungen

Der jeweils aktuelle Stand der Auftragsverarbeitungsverträge wird laufend gepflegt; „in Umsetzung" bedeutet, dass der Abschluss des Standard-AVV des Anbieters vorbereitet wird.


11a. Unsere Rolle als Auftragsverarbeiter

Diese Datenschutzerklärung beschreibt die Verarbeitungen, für die wir Verantwortlicher sind: Ihre Konto-, Abonnement-, Kommunikations- und Nutzungsdaten.

Davon zu unterscheiden sind die Daten, die Sie über die Plattform über andere Personen verarbeiten — insbesondere Ihre Kundinnen und Kunden, Ihre Kontakte, Ihre Lieferanten und die auf hochgeladenen Bilddateien abgebildeten Personen. Für diese Daten sind Sie Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO; wir verarbeiten sie ausschließlich in Ihrem Auftrag und sind insoweit Auftragsverarbeiter (Art. 4 Z 8 DSGVO).

Die dafür nach Art. 28 DSGVO erforderlichen Regelungen — Weisungsbindung, Vertraulichkeit, technische und organisatorische Maßnahmen, Sub-Auftragsverarbeiter, Unterstützung bei Betroffenenrechten, Meldung von Datenschutzverletzungen sowie Löschung nach Vertragsende — enthält der Auftragsverarbeitungsvertrag (AVV), abrufbar unter puggle.me/avv. Er ist integrierender Bestandteil der Nutzungsbedingungen (AGB §13.4) und kommt mit diesen zustande; ein gesonderter Abschluss ist nicht erforderlich.

Als Verantwortlicher für diese Daten obliegt Ihnen insbesondere, die betroffenen Personen nach Art. 13 und 14 DSGVO zu informieren und für eine tragfähige Rechtsgrundlage zu sorgen. Wenden sich betroffene Personen an uns, leiten wir die Anfrage an Sie weiter und beantworten sie nicht selbst.


12. Datenspeicherung und Löschung

12.1 Aufbewahrungsfristen

Datenkategorie Aufbewahrungsfrist Rechtsgrundlage
Rechnungen und Finanzdaten 10 Jahre BAO §§ 131, 132 (Österreich)
Buchhaltungsbelege 10 Jahre BAO §§ 131, 132 (Österreich)
Kontaktdaten Dauer der Geschäftsbeziehung + 3 Jahre Berechtigtes Interesse
Termindaten 3 Jahre nach dem Termin Berechtigtes Interesse
E-Mail-Kommunikation 3 Jahre Berechtigtes Interesse
Support-, Fehler- und Feedback-Anfragen (§4.8) Bis zur Erledigung, danach 3 Jahre Berechtigtes Interesse (Nachvollziehbarkeit, Fehleranalyse)
Protokoll-/Logdaten 90 Tage Berechtigtes Interesse
Session-Daten 24 Stunden Technische Notwendigkeit
Cloud-Zugangstokens Bis zur Trennung der Integration Einwilligung
KI-API-Schlüssel Bis zur Entfernung durch Nutzer Einwilligung
Datensicherungen (Datenbank, Medien) 15 Tage; Monats- und Jahresstände darüber hinaus Berechtigtes Interesse (Betriebssicherheit)
Objektspeicher-Versionen (Galerie-Add-on) 30 Tage Berechtigtes Interesse (Schutz vor Fehllöschung)

12.2 Löschmechanismen

Papierkorb-System (Soft Delete): Gelöschte Objekte werden zunächst in den Papierkorb verschoben (is_in_bin). Nutzer können Objekte wiederherstellen oder endgültig löschen. Der Papierkorb ist über den zentralen Papierkorb-Manager erreichbar.

Kontolöschung: Bei Löschung eines Benutzerkontos werden alle personenbezogenen Daten gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Steuerrelevante Daten werden für die gesetzlich vorgeschriebene Frist aufbewahrt und anschließend automatisch gelöscht.

Verschlüsselungsschlüssel-Rotation: Bei Rotation des Verschlüsselungsschlüssels werden alle verschlüsselten Felder mit dem neuen Schlüssel neu verschlüsselt. Der alte Schlüssel wird nach erfolgreicher Rotation sicher gelöscht.

Wirksamwerden einer Löschung in Sicherungen: Eine Löschung wirkt im laufenden Betrieb sofort. In den Datensicherungen und in der Versionshistorie des Objektspeichers bleiben die betroffenen Daten für die in Abschnitt 12.1 genannten Zeiträume enthalten und werden danach automatisch und ohne weiteres Zutun entfernt. Diese Fenster bestehen ausschließlich zur Wiederherstellung nach technischen Fehlern; ein Zugriff im Regelbetrieb findet nicht statt.


13. Betroffenenrechte

Sie haben gemäß DSGVO folgende Rechte bezüglich Ihrer personenbezogenen Daten:

Recht Artikel Beschreibung
Auskunftsrecht Art. 15 DSGVO Auskunft über verarbeitete personenbezogene Daten
Recht auf Berichtigung Art. 16 DSGVO Korrektur unrichtiger oder unvollständiger Daten
Recht auf Löschung Art. 17 DSGVO Löschung Ihrer Daten (unter Beachtung gesetzlicher Aufbewahrungspflichten)
Recht auf Einschränkung Art. 18 DSGVO Einschränkung der Verarbeitung unter bestimmten Voraussetzungen
Recht auf Datenübertragbarkeit Art. 20 DSGVO Erhalt Ihrer Daten in einem strukturierten, maschinenlesbaren Format
Widerspruchsrecht Art. 21 DSGVO Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen
Recht auf Widerruf der Einwilligung Art. 7 Abs. 3 DSGVO Jederzeitiger Widerruf erteilter Einwilligungen

Ausübung Ihrer Rechte: Richten Sie Ihre Anfrage an legal@puggle.me oder postalisch an die oben genannte Adresse. Wir werden Ihre Anfrage innerhalb von einem Monat beantworten (Art. 12 Abs. 3 DSGVO). Die Ausübung dieser Rechte ist kostenlos.

Einwilligungsverwaltung: Erteilte Einwilligungen (Datenschutz, Nutzungsbedingungen, Marketing, KI-Dienste) können einzeln in den Kontoeinstellungen verwaltet und widerrufen werden.


14. Datensicherheit

Wir treffen folgende technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO:

Technische Maßnahmen:
- Verschlüsselung aller Datenübertragungen (TLS 1.2+)
- Feldbasierte Verschlüsselung sensibler Daten (Fernet/AES)
- Gehashte Passwörter (PBKDF2-SHA256)
- Datenbankverbindungen über SSL
- Automatische Session-Ablaufzeiten
- CSRF-, XSS- und Clickjacking-Schutz
- HTTP Strict Transport Security (HSTS) mit Preload

Organisatorische Maßnahmen:
- Rollenbasierte Zugriffssteuerung
- Vollständige Nachverfolgbarkeit aller Datenänderungen (created_by, updated_by, Zeitstempel)
- Regelmäßige Datensicherungen
- Verschlüsselungsschlüssel-Rotation
- Getrennte Entwicklungs- und Produktionsumgebungen


15. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt.

Zuständige Aufsichtsbehörde:

Österreichische Datenschutzbehörde
Barichgasse 40-42
1030 Wien, Österreich
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Website: https://www.dsb.gv.at


16. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf zu aktualisieren, um sie an geänderte Rechtslagen, technische Änderungen oder neue Funktionen anzupassen.

Bei wesentlichen Änderungen werden registrierte Nutzer per E-Mail informiert. Die aktuelle Version ist stets unter puggle.me/datenschutz abrufbar. Durch die fortgesetzte Nutzung der Plattform nach Inkrafttreten der Änderungen stimmen Sie der aktualisierten Datenschutzerklärung zu.


Version 2.4 — Stand: August 2026

© 2026 Puggle
Impressum Datenschutz AGB Widerruf AVV
admin@puggle.me