Datenschutzerklärung
Wie wir Ihre personenbezogenen Daten in der App und auf vantric.de verarbeiten.
Wir nehmen den Schutz Ihrer personenbezogenen Daten sehr ernst. Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und Art. 14 DSGVO umfassend darüber, welche personenbezogenen Daten wir bei der Nutzung der mobilen App „VANTRIC" (iOS/Android) sowie der Web-Anwendung unter vantric.de erheben, zu welchen Zwecken wir diese verarbeiten, an wen wir sie übermitteln, wie lange wir sie speichern und welche Rechte Ihnen zustehen.
1. Verantwortlicher im Sinne der DSGVO
Verantwortlicher für die Verarbeitung personenbezogener Daten ist:
Conser Gosch UG (haftungsbeschränkt)
Erlanger Straße 46
90765 Fürth · Deutschland
Geschäftsführer: Torben Gosch
Amtsgericht Fürth, HRB 22177
USt-IdNr.: DE458507310
E-Mail: info@vantric.de
2. Ansprechpartner für Datenschutz
Torben Gosch (Geschäftsführer)
Conser Gosch UG (haftungsbeschränkt)
Erlanger Straße 46, 90765 Fürth
E-Mail: datenschutz@vantric.de
Hinweis zur Bestellung eines Datenschutzbeauftragten: Wir beschäftigen derzeit weniger als 20 Personen, die regelmäßig personenbezogene Daten verarbeiten. Eine Pflicht zur Bestellung eines betrieblichen Datenschutzbeauftragten gemäß §38 BDSG besteht nicht.
3. Überblick: Welche Daten verarbeiten wir?
Zum schnellen Überblick — Details zu jeder Kategorie finden Sie in §4:
- Account-Daten: E-Mail, Vor-/Nachname, Telefonnummer, Passwort (gehasht) — bei Nutzung ohne Registrierung („Gast-Zugang") entfallen E-Mail/Passwort, siehe 4.1a
- Unternehmensdaten: Firmenname, Rechtsform, Branche, Land, Gründungsjahr
- Onboarding-/Gründerprofil: Antworten aus dem Einrichtungsdialog, Fähigkeiten, Erfahrung, Zeitbudget
- Aufgaben & Anhänge: selbst angelegte Aufgaben, optional angehängte Fotos/PDF-Belege
- Digitale Visitenkarte: von Ihnen frei eingegebene Networking-Angaben, die Sie bewusst per Link teilen
- Mentor-Support-Chat & Ideen-Check: von Ihnen eingegebene Frage-/Geschäftsideen-Texte
- Benachrichtigungs-Einstellungen & Push-Token: Ihre Push-/E-Mail-Präferenz sowie ein Geräte-Push-Token bei aktivierten Push-Benachrichtigungen
- Nutzungs- und Log-Daten: technische Zugriffsdaten, Fehlerprotokolle
4. Detaillierte Datenkategorien
4.1 Account- und Unternehmensdaten
Bei der Registrierung erheben wir E-Mail-Adresse, Vor-/Nachname, Telefonnummer und ein gehashtes Passwort (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung). Für Ihr Unternehmen erfassen wir Firmenname, Rechtsform, Land, Branche und Gründungsjahr sowie weitere im Einrichtungsdialog abgefragte Angaben (Zwölf-Monats-Ziel, Umsatzband, Gründungserfahrung), um Ihnen passende Empfehlungen, Leitfäden und Compliance-Hinweise anzeigen zu können (Art. 6 Abs. 1 lit. b, hilfsweise lit. f — berechtigtes Interesse an einer funktionierenden Personalisierung).
4.1a Gast-Zugang (anonymes Konto)
Für die Zuordnung im System hinterlegen wir intern eine technische Platzhalter-Adresse, die nicht an Sie adressierbar ist und niemals für Kommunikation genutzt wird. Alle übrigen in dieser Datenschutzerklärung beschriebenen Verarbeitungen (z.B. Unternehmensdaten, Aufgaben, digitale Visitenkarte) gelten für den Gast-Zugang inhaltlich unverändert, jeweils auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Bereitstellung der von Ihnen aktiv genutzten Funktionen). Ihr Gast-Konto können Sie wie jedes andere Konto jederzeit unter Ziffer 8 löschen. Ein Wechsel zu einem vollständig registrierten Konto (mit Datenübernahme) ist derzeit technisch nicht vorgesehen; bei einer späteren regulären Registrierung entsteht ein neues, eigenständiges Konto. Wird ein Gast-Zugang nie zu einem vollständig registrierten Konto ausgebaut, löschen wir das zugehörige technische Konto automatisch 30 Tage nach seiner Erstellung — unabhängig davon, ob es zwischenzeitlich noch genutzt wurde (Art. 5 Abs. 1 lit. e DSGVO, Speicherbegrenzung). Diese automatische Löschung erfolgt zusätzlich zur jederzeit möglichen eigenen Löschung nach Ziffer 8, die auch für Gast-Konten unverändert sofort und ohne Wartezeit wirkt.
4.2 Gründerprofil und Personalisierung
Optional erfasste Angaben zu Ihrer beruflichen Situation, Fähigkeiten, Qualifikation und Ihrem Zeitbudget nutzen wir ausschließlich, um die App-Inhalte (Empfehlungen, Leitfäden, Aufgabenvorschläge) auf Ihre Situation zuzuschneiden. Sie können der Personalisierung beim Onboarding widersprechen (Rechtsgrundlage dann: Einwilligung, Art. 6 Abs. 1 lit. a — jederzeit widerrufbar in den Konto-Einstellungen). Dieser Widerspruch wirkt sich auf die automatische Empfehlungs-Engine (obige Empfehlungen/Leitfäden/Aufgabenvorschläge) aus. Der COO/CFO-Fragen-Chat und der Ideen-Check (siehe Ziffer 4.5) sind davon nicht betroffen: dort geben Sie Ihre Frage bzw. Ihre Angaben jeweils aktiv und gezielt selbst ein, und die Antwort bezieht sich naturgemäß auf genau diese Eingabe sowie Ihr hinterlegtes Firmenprofil.
4.3 Aufgaben, Fotos und PDF-Anhänge
Von Ihnen angelegte Aufgaben sowie optional daran angehängte Fotos oder PDF-Dokumente (z.B. fotografierte Belege) speichern wir in einem privaten, nur für Ihr Unternehmen zugänglichen Speicherbereich (max. 10 MB je Datei, Formate JPEG/PNG/PDF). Der Zugriff erfolgt ausschließlich über zeitlich begrenzte, signierte Links — es gibt keine öffentlich erreichbare Datei-URL. Diese Funktion dient der informellen Aufgabenorganisation, nicht der steuerlichen Belegarchivierung (keine GoBD-Anforderungen). Sie können angehängte Dateien jederzeit selbst löschen.
4.4 Digitale Visitenkarte — öffentlich per Link abrufbar
Wenn Sie die Networking-Funktion nutzen, können Sie Anzeigename, Firmenname, Kurzbeschreibung, Pitch-Text, Team-Mitglieder und einen Link zu Ihrem Pitchdeck hinterlegen. Für einzelne, besonders sensible Felder (E-Mail, Telefonnummer, Pitchdeck-Link) holen wir Ihre gesonderte, granulare Einwilligung ein, bevor diese über die Karte sichtbar werden (Art. 6 Abs. 1 lit. a). Wir zählen, wie oft Ihre Karte aufgerufen wurde (reiner Zähler, keine Identität der aufrufenden Person). Wenn Sie selbst die Karte einer anderen Person scannen, speichern wir die dabei sichtbaren Angaben in Ihrer eigenen „Kontakte"-Liste. Sie können Ihre Karte jederzeit deaktivieren oder einzelne Felder wieder verbergen.
4.5 KI-gestützte Funktionen (Mentor-Support-Chat, CFO-/COO-Erklärungen, Ideen-Check)
VANTRIC bietet einen Support-Chat für Unternehmerfragen, KI-generierte Erklärungen zu Ihren CFO-/COO-Kennzahlen sowie einen Ideen-Check-Assistenten (Geschäftsidee, Wettbewerbsanalyse, grober Kapitalbedarf). Je nach Funktion werden unterschiedliche Daten an die folgenden externen KI-Anbieter übermittelt — siehe §5 für die genauen Drittland-Garantien:
- Anthropic PBC (USA) — Strukturierung Ihrer Support-Chat- Nachrichten, Ihrer Ideen-Check-Angaben sowie Ihrer CFO-/COO-Kennzahlen und Unternehmenskontextdaten zu einer verständlichen Antwort/Erklärung.
- Perplexity AI, Inc. (USA) — ausschließlich für die Wettbewerbsrecherche im Ideen-Check, mit Live-Websuche zu von Ihnen genannten Begriffen/Wettbewerbern.
Ihre Eingaben im Support-Chat und im Ideen-Check können auch von Ihnen freiwillig mitgeteilte, besonders schützenswerte Angaben enthalten (z.B. persönliche Lebenshaltungskosten-Schätzungen im Ideen-Check). Wir fordern solche Angaben nicht gezielt an und kategorisieren sie nicht automatisiert — sollten Sie dennoch Gesundheits- oder andere besonders sensible Daten im Sinne von Art. 9 DSGVO im Support-Chat oder Ideen-Check mitteilen, geschieht dies freiwillig und auf Ihre eigene Veranlassung (Rechtsgrundlage: Art. 9 Abs. 2 lit. a, ausdrückliche Einwilligung durch aktive Eingabe). Die CFO-/COO- Erklärungen basieren dagegen auf den bereits in Ihrem Konto hinterlegten strukturierten Kennzahlen, nicht auf einer eigenen Freitext-Eingabe von Ihnen.
4.6 Push- und E-Mail-Benachrichtigungen
Beim Onboarding fragen wir, ob Sie Push- und E-Mail-Benachrichtigungen erlauben, und speichern diese Einstellung getrennt je Kanal. Wenn Sie Push-Benachrichtigungen aktivieren, speichern wir zusätzlich ein Geräte-Push-Token, um Sie z.B. an anstehende Compliance-Fristen zu erinnern — der Versand läuft über den Push-Dienst von Expo (650 Industries, Inc., siehe §5). Die E-Mail-Einstellung wird aktuell gespeichert, aber noch nicht zum tatsächlichen Versand von Benachrichtigungs-E-Mails genutzt — diese Funktion ist noch nicht gebaut. Sie können beide Einstellungen jederzeit in den Konto-Einstellungen oder (für Push) den Geräte-Systemeinstellungen ändern.
4.7 Nutzungs- und Log-Daten
Beim Zugriff auf unsere Server werden technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, angeforderte Ressource, Fehlermeldungen) kurzzeitig verarbeitet, um den Betrieb und die Sicherheit der App sicherzustellen (Art. 6 Abs. 1 lit. f).
4.8 Fehler-Monitoring und Nutzungsanalyse (Sentry, PostHog)
Zur Fehlererkennung setzen wir Sentry ein: bei technischen Fehlern werden Stacktraces und Fehlermeldungen übermittelt, die vor der Übertragung automatisiert von erkennbaren Zugangsdaten (Tokens, Passwörter, API-Schlüssel, E-Mail-Adressen in Fehlertexten) bereinigt werden; wir deaktivieren zudem die automatische IP-Adress-/PII-Anreicherung von Sentry sowie das automatische Session-Tracking, sodass Sentry keine Werte auf Ihrem Endgerät speichert. Da kein Zugriff auf Ihr Endgerät im Sinne von §25 TTDSG stattfindet, läuft Sentry auf Grundlage berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO — Stabilität und Sicherheit der App); Sie können der Verarbeitung gemäß §7 jederzeit widersprechen.
Zur Produktnutzungsanalyse setzen wir optional PostHog ein — ausschließlich gezielt benannte Ereignisse und Bildschirm-/Seitenaufrufe, um zu verstehen, welche Funktionen genutzt werden. Ausdrücklich nicht aktiviert: Session Replay (Bildschirmaufzeichnung) und automatische Erfassung einzelner Klicks/Formulareingaben (Touch-/Click-Autocapture). PostHog speichert eine Wiedererkennungs-ID in Local Storage — das ist Zugriff auf Ihr Endgerät im Sinne von §25 Abs. 1 TTDSG und läuft daher ausschließlich mit Ihrer vorherigen Einwilligung über unser Cookie-Banner (Art. 6 Abs. 1 lit. a DSGVO), jederzeit mit Wirkung für die Zukunft widerrufbar. Ohne Ihre Einwilligung wird PostHog nicht geladen. Details je Kategorie, konkrete Speicherwerte und wie Sie Ihre Wahl ändern: siehe Cookie-Richtlinie. Beide Dienste laufen als Auftragsverarbeiter gemäß Art. 28 DSGVO; Details zu Anbietersitz/Drittlandgarantien siehe §5.
5. Empfänger und Drittländer — eingesetzte Auftragsverarbeiter
Wir setzen folgende Dienstleister als Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Bei Anbietern mit Sitz außerhalb der EU/des EWR erfolgt die Übermittlung auf Grundlage von Standardvertragsklauseln (SCC) und/oder des EU-US Data Privacy Framework:
| Anbieter | Zweck | Daten | Standort / Garantie |
|---|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung, Datei-Speicher | alle in §4 genannten Nutzer- und Unternehmensdaten | Frankfurt (AWS eu-central-1) — DPA: supabase.com/dpa |
| Anthropic PBC | KI für Mentor-Support-Chat, CFO-/COO-Erklärungen und Ideen-Check | Chat-/Ideen-Check-Freitexte, CFO-/COO-Kennzahlen | USA (DPF + SCC Modul 2) — DPA: anthropic.com/legal/dpa |
| Perplexity AI, Inc. | KI-Wettbewerbsrecherche (Ideen-Check) | frei eingegebene Rechercheanfragen | USA (SCC Modul 2) — Kontakt: datenschutz-ext@perplexity.ai |
| 650 Industries, Inc. (Expo) | Push-Benachrichtigungen, App-Build-Infrastruktur | Push-Token (kein dauerhaft gespeicherter Nachrichteninhalt) | USA (EU-US/UK/Swiss Data Privacy Framework, SCC-Fallback) — DPA auf Anfrage |
| Vercel Inc. | Hosting der Web-Anwendung | IP, Request-Metadaten | Frankfurt (fra1) — DPA: vercel.com/legal/dpa |
| Functional Software, Inc. (Sentry) | Fehler-/Crash-Monitoring (§4.8) | bereinigte Stacktraces/Fehlermeldungen | USA (SCC Modul 2) — DPA: sentry.io/legal/dpa |
| PostHog Inc. | Produktnutzungsanalyse, kein Session Replay (§4.8) | Bildschirm-/Seitenaufrufe, benannte Ereignisse | EU-Hosting (PostHog EU Cloud) — keine Drittlandübermittlung, DPA: posthog.com/dpa |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung für das Web-Abo (AGB §5a) | E-Mail-Adresse, Zahlungsdaten (Karte/SEPA — bei Stripe gespeichert, nicht bei uns), Abo-Status | Dublin, Irland (EU) — DPA: stripe.com/de/legal/dpa |
| Apple Distribution International Ltd. | Zahlungsabwicklung für das iOS-In-App-Abo (AGB §5b) sowie App-Store-Distribution und Push (APNs) | anonymisierte Kaufbestätigung, Abo-Status, Geräte-Push-Token | Cork, Irland (EU) — DPA: apple.com/legal/dpa |
| Upstash, Inc. | Anfrage-Begrenzung (Rate-Limiting) bei KI-Anfragen, zweite, von unserer Datenbank unabhängige Absicherung | nur Ihre pseudonyme Nutzer-ID als Schlüssel — keine Nachrichteninhalte | USA (SCC Modul 2) — DPA: upstash.com/trust/dpa |
| Conser Gosch UG (haftungsbeschränkt) — BuchBalance | Schwesterprodukt-Anbindung: gemeinsamer Konto-Zugang (Single Sign-on-nahe Anmeldedaten-Spiegelung) sowie optionale Übernahme von Firmen-/Finanzkennzahlen bei aktivierter BuchBalance-Verknüpfung | E-Mail-Adresse, Ihr Passwort (bei der Kontospiegelung von Vantric zu BuchBalance asymmetrisch verschlüsselt übertragen, nur bei BuchBalance entschlüsselbar), Firmendaten, Finanz-Kennzahlen-Snapshots — nur bei aktiv hergestellter Verknüpfung | eigenes, separates Supabase-Projekt (EU-Hosting) — rechtliche Einordnung als Auftragsverarbeitung (Art. 28 DSGVO) oder gemeinsame Verantwortlichkeit (Art. 26 DSGVO) wird derzeit abschließend geprüft |
Sobald VANTRIC zusätzlich im Google Play Store mit einem eigenen Zahlungsweg eingestellt wird, kommt Google Ireland Ltd. als weiterer Auftragsverarbeiter hinzu — aktuell noch nicht der Fall.
6. Speicherdauer
Wir speichern Ihre Daten grundsätzlich so lange, wie Ihr Konto besteht. Löschen Sie Ihr Konto (§8), werden alle zugehörigen Daten unmittelbar entfernt — es gibt keine Aufbewahrungsfrist danach, da keine gesetzliche Aufbewahrungspflicht (wie z.B. bei Buchhaltungsunterlagen) für die von VANTRIC verarbeiteten Kategorien besteht. Technische Log-Daten (§4.7) werden nach kurzer Zeit automatisch überschrieben.
7. Ihre Rechte gemäß DSGVO
Ihnen stehen die folgenden Rechte zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigten Interesses (Art. 21). Wenden Sie sich hierfür an die in §2 genannte Adresse. Ihnen steht außerdem ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts.
8. Konto löschen
Sie können Ihr Konto jederzeit in der App unter „Sicherheit" → „Konto löschen" selbst und endgültig löschen — ohne Wartezeit, ohne Rückfrage bei uns. Sind Sie das einzige Mitglied Ihres Unternehmens, wird auch das gesamte Unternehmen samt aller zugehörigen Daten gelöscht. Gehören weitere Personen zu Ihrem Unternehmen, wird nur Ihre eigene Mitgliedschaft entfernt, die übrigen Unternehmensdaten bleiben für die verbleibenden Mitglieder bestehen.
9. Datenexport
Unter „Konto" → „Meine Daten exportieren" können Sie jederzeit einen vollständigen Export Ihrer bei uns gespeicherten personenbezogenen Daten anfordern (Art. 15/20 DSGVO) — inklusive Konto-, Unternehmens-, Aufgaben-, Visitenkarten- und Einwilligungsdaten.
10. Keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO
Die in der App angezeigten Empfehlungen (z.B. „nächster sinnvoller Schritt") beruhen auf einer regelbasierten Logik, die Ihnen lediglich Vorschläge zur eigenen Entscheidung anzeigt. Es findet keine automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung für Sie statt.
11. Cookies
Die mobile App verwendet keine Cookies. Die Web-Anwendung (vantric.de) setzt technisch notwendige Session-Cookies für die Authentifizierung sowie einen Wert zur Speicherung Ihrer Cookie-Entscheidung selbst (§25 Abs. 2 Nr. 2 TTDSG, immer aktiv). Einen anonymen Wiedererkennungs-Wert (PostHog-„distinct_id" in Local Storage) zur Produktnutzungsanalyse gemäß §4.8/§5 setzen wir ausschließlich nach Ihrer vorherigen Einwilligung über das Cookie-Banner. Es werden keine Marketing-Cookies gesetzt. Vollständige Details je Kategorie, konkrete Speicherwerte/Laufzeiten und wie Sie Ihre Auswahl jederzeit ändern: Cookie-Richtlinie.
12. Verschlüsselung und IT-Sicherheit
Die Kommunikation zwischen App/Web und unseren Servern ist durchgehend TLS-verschlüsselt. Daten werden bei unserem Datenbank-Anbieter verschlüsselt gespeichert (at-rest). Der Zugriff auf Ihre Daten ist über Datenbankrichtlinien (Row Level Security) strikt auf Mitglieder Ihres eigenen Unternehmens beschränkt.
13. Biometrische Entsperrung (Face ID / Touch ID)
Wenn Sie Face ID/Touch ID auf Ihrem Gerät eingerichtet haben, nutzt VANTRIC ausschließlich die betriebssystemeigene Local-Authentication-Schnittstelle, um beim Wiederöffnen der App eine bestehende Sitzung zu entsperren. VANTRIC hat zu keinem Zeitpunkt Zugriff auf biometrische Rohdaten, Vorlagen oder Ergebnisse — die Prüfung findet ausschließlich lokal auf Ihrem Gerät statt und wird niemals an unsere Server übertragen.
14. Nicht an Minderjährige gerichtet
VANTRIC richtet sich an volljährige Gründerinnen und Gründer im DACH-Raum. Wir erheben wissentlich keine Daten von Personen unter 18 Jahren.
15. Datenpannen
Sollte es zu einer Verletzung des Schutzes personenbezogener Daten kommen, die voraussichtlich zu einem Risiko für Ihre Rechte und Freiheiten führt, informieren wir Sie und die zuständige Aufsichtsbehörde gemäß Art. 33/34 DSGVO unverzüglich.
16. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Datenverarbeitung ändert (z.B. neue Funktionen, neue Auftragsverarbeiter). Die jeweils aktuelle Fassung finden Sie stets unter dieser Adresse.
17. Kontakt
Bei Fragen zum Datenschutz erreichen Sie uns unter datenschutz@vantric.de.