Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für den Betrieb dieser Website und der Plattform ist:
Kiwe UG (haftungsbeschränkt), Wiesbach 12, 83404 Ainring, Deutschland, Telefon +49 8654 5899094, E-Mail info@kiwe.io. Weitere Angaben siehe Impressum.
Für die Daten, die ein Mandant in seinem Mandantenbereich verarbeitet (Kunden, Kontakte, Belege, Verträge, Kommunikation), ist der jeweilige Mandant Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Wir verarbeiten diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Betroffenenanfragen zu solchen Daten richten Sie bitte an den jeweiligen Mandanten; wir leiten sie andernfalls an ihn weiter.
2. Verarbeitete Daten und Zwecke
- Konto- und Anmeldedaten (Name, E-Mail, verschlüsseltes Passwort, Rollen) zur Bereitstellung des Nutzerzugangs — Art. 6 Abs. 1 lit. b DSGVO.
- Inhalts- und Nutzungsdaten, die Sie als Nutzer:in im CRM erfassen (z. B. Kontakte, Belege, Nachrichten) — zur Vertragserfüllung gegenüber der verantwortlichen Stelle des jeweiligen Mandanten.
- Server-Logdaten (IP-Adresse, Zeitpunkt, abgerufene Ressource) zur Sicherstellung des sicheren Betriebs — Art. 6 Abs. 1 lit. f DSGVO.
3. Cookies
Wir verwenden ausschließlich technisch notwendige Cookies, die für die Anmeldung und die Aufrechterhaltung Ihrer Sitzung erforderlich sind (Authentifizierung). Diese sind nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Es findet keine Reichweiten-, Werbe- oder geräteübergreifende Analyse statt; ein Cookie-Banner ist daher nicht erforderlich.
4. Auftragsverarbeiter und Hosting
Zur Bereitstellung der Plattform setzen wir Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein:
- Hosting und Auslieferung: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA (Betrieb der Anwendung einschließlich Server-Logdaten). Die Auslieferung erfolgt über Rechenzentren in der EU (Frankfurt); ein Zugriff aus den USA — etwa im Rahmen von Support und Betrieb — ist nicht ausgeschlossen.
- Performance-Messung: Vercel Speed Insights, eingesetzt im angemeldeten Bereich (Anwendung und Kundenportal). Erhoben werden aggregierte Ladezeit- und Darstellungskennzahlen der aufgerufenen Seiten. Es werden keine Werbe- oder Tracking-Cookies gesetzt und keine Profile gebildet. Auf den öffentlich zugänglichen Seiten — einschließlich der Signaturseite — wird die Messung nicht geladen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Stabilität der Anwendung).
- Datenbank, Datei-Speicher und Authentifizierung: Supabase (Postgres-Datenbank, Storage und Auth; EU-Region).
- E-Mail (Microsoft 365): Microsoft, sofern die Mail-Anbindung aktiviert ist.
- SMS-Versand: Twilio Inc., 101 Spear Street, San Francisco, CA 94105, USA — ausschließlich für den Versand des Einmalcodes bei der Signatur mit Identitätsprüfung (Ziffer 5). Übermittelt werden die Mobilnummer und der Text der Kurznachricht.
Übermittlung in Drittländer (Art. 13 Abs. 1 lit. f DSGVO): Vercel Inc., Microsoft und Twilio Inc. haben ihren Sitz in den USA. Die Übermittlung stützt sich auf die von der EU-Kommission erlassenen Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) in Verbindung mit ergänzenden Schutzmaßnahmen sowie, soweit die Anbieter zertifiziert sind, auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss vom 10.07.2023). Supabase verarbeitet in der EU-Region. Eine Kopie der Standardvertragsklauseln sowie eine aktuelle Übersicht der eingesetzten Subprozessoren erhalten Sie auf Anfrage unter info@kiwe.io; angemeldeten Mandanten stellen wir sie zusätzlich in den Einstellungen unter „Datenschutz“ bereit.
5. Elektronische Signatur von Verträgen
Über einen personalisierten Einmal-Link können Verträge elektronisch unterzeichnet werden (einfache elektronische Signatur, Art. 3 Nr. 10 eIDAS-VO). Der versendende Mandant kann für einen Vertrag zusätzlich eine Signatur mit Identitätsprüfung wählen. Dann tritt zum Link ein Einmalcode per SMS, und die Unterschrift wird kryptografisch abgesichert. Welche Variante gilt, steht auf der Signaturseite und im Signaturprotokoll des fertigen Dokuments.
- Verantwortlicher für diese Verarbeitung ist der Mandant, der den Vertrag zur Unterschrift versendet — also Ihr Vertragspartner. Er ist im Signaturlink, in der Einladungsmail und auf der Signaturseite namentlich genannt. Die Kiwe UG (haftungsbeschränkt) stellt lediglich die technische Plattform bereit und handelt als Auftragsverarbeiter nach Art. 28 DSGVO.
- Verarbeitete Daten: Name und E-Mail-Adresse des Unterzeichners, das gezeichnete oder getippte Signaturbild, Zeitstempel des Aufrufs und der Unterzeichnung, IP-Adresse, Browserkennung (User-Agent) sowie kryptografische Prüfsummen des unterzeichneten Dokuments.
- Zusätzlich bei der Signatur mit Identitätsprüfung:
- die vom Mandanten hinterlegte Mobilnummer, an die der Einmalcode versendet wird (Empfänger: Twilio, siehe Ziffer 4);
- der Einmalcode — gespeichert wird ausschließlich ein Prüfwert (Hash), nie der Code selbst. Er ist zehn Minuten gültig und nach drei Fehlversuchen verbraucht; die Zeile wird spätestens einen Tag nach Ablauf gelöscht;
- der Zeitpunkt der bestandenen Prüfung und die verwendete Prüfmethode;
- ein Signaturzertifikat, das für diesen einen Vorgang ausgestellt wird und fünfzehn Minuten gültig ist. Es enthält Name und E-Mail-Adresse des Unterzeichners sowie die auf die letzten vier Stellen verkürzte Mobilnummer — die vollständige Nummer steht nicht darin. Dazu die Signatur selbst, die Bezeichnung des Signaturverfahrens und die Versionskennung der genutzten Programmfassung.
- Signaturschlüssel: Der private Schlüssel entsteht im Browser des Unterzeichners, ist dort nicht auslesbar und wird nicht übertragen; nach dem Vorgang wird er verworfen. Die Schlüssel der Plattform selbst liegen in einem Schlüsseldienst von Amazon Web Services in Frankfurt; dorthin gelangen ausschließlich Prüfsummen, keine Vertragsinhalte.
- Angaben im fertigen Dokument: Das abgeschlossene Vertragsdokument trägt ein Signaturprotokoll und — bei der Signatur mit Identitätsprüfung — je Unterzeichner einen Nachweis als Dateianhang. Dieser enthält Name, E-Mail-Adresse, Signatur und Zertifikat, damit sich jede Unterschrift ohne Zugriff auf unsere Systeme nachprüfen lässt. Die vollständige Mobilnummer ist darin nicht enthalten. Wer das Dokument erhält, kann diese Angaben lesen.
- Zweck: Durchführung und Nachweis des Vertragsschlusses — insbesondere der Nachweis, wer wann welche Fassung des Dokuments unterzeichnet hat (Integritäts- und Zuordnungsnachweis).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags bzw. vorvertragliche Maßnahmen), bei Unterzeichnung für eine juristische Person zusätzlich Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beweisbarkeit des Vertragsschlusses).
- Speicherdauer: Signaturdaten unterzeichneter Verträge werden für die Dauer der Aufbewahrungspflichten des jeweiligen Vertrags gespeichert (handels- und steuerrechtlich in der Regel sechs bzw. zehn Jahre, § 257 HGB, § 147 AO). Signaturdaten abgelehnter oder verfallener Signaturanfragen werden 90 Tage nach der Ablehnung bzw. dem Verfall gelöscht — einschließlich der entsprechenden Angaben im Änderungsprotokoll. Das Protokoll selbst bleibt erhalten und weist weiterhin aus, dass und durch wen unterzeichnet wurde; IP-Adresse, Browserkennung und Formulareingaben werden daraus entfernt. Für Mobilnummer, Signaturzertifikat und die übrigen Angaben der Identitätsprüfung gelten dieselben Fristen; der Prüfwert des Einmalcodes wird davon unabhängig spätestens einen Tag nach seinem Ablauf gelöscht.
- Empfänger: die unter Ziffer 4 genannten Auftragsverarbeiter sowie die übrigen Unterzeichner desselben Vertrags, die die unterzeichnete Fassung samt Signaturprotokoll erhalten.
- Betroffenenrechte: Ihnen stehen die unter Ziffer 7 genannten Rechte zu. Da der Mandant Verantwortlicher ist, richten Sie Anfragen bitte an ihn.
Prüfseite: Unter /signatur-pruefen kann jede Person ein unterzeichnetes Dokument ohne Anmeldung auf Unverfälschtheit prüfen. Die hochgeladene Datei wird ausschließlich für die Dauer der Anfrage im Arbeitsspeicher ausgewertet und danach verworfen — sie wird nicht gespeichert, nicht protokolliert und nicht mit gespeicherten Verträgen abgeglichen. Auch der Dateiname wird nicht festgehalten. Zur Missbrauchsabwehr wird lediglich die Zahl der Anfragen je IP-Adresse gezählt.
Die Bestätigung im Signaturformular („Ich stimme zu, elektronisch zu unterzeichnen“) ist eine Willenserklärung zur Form des Vertragsschlusses und keine datenschutzrechtliche Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Ein Widerruf dieser Bestätigung beseitigt daher nicht die Rechtsgrundlage der Verarbeitung; maßgeblich bleiben die oben genannten Grundlagen.
6. Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungsfristen (z. B. handels- und steuerrechtlich) entgegenstehen. Für Signaturdaten gilt ergänzend Ziffer 5.
7. Ihre Rechte
Sie haben nach der DSGVO das Recht auf:
- Auskunft (Art. 15), Berichtigung (Art. 16) und Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21),
- Beschwerde bei einer Aufsichtsbehörde (Art. 77). Zuständig ist u. a. die Datenschutzaufsicht Ihres Bundeslandes.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an info@kiwe.io.
Stand: 25. August 2026