1. Verantwortlicher
Best IT-Solutions GmbHGesellschaft mit beschränkter Haftung (GmbH)
Otto-Hahn-Straße 25
61381 Friedrichsdorf
Deutschland
E-Mail: mail@bestit-gmbh.de
Datenschutzkontakt: mail@bestit-gmbh.de
2. Zwecke und Rechtsgrundlagen im Überblick
Wir verarbeiten personenbezogene Daten zur Bereitstellung von HomeCrafter und vorvertraglicher Testzugänge (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung handels-, steuer- und verbraucherrechtlicher Pflichten (lit. c) sowie zur Sicherung, Fehleranalyse, Missbrauchsabwehr und nachvollziehbaren Administration (lit. f). Unser berechtigtes Interesse liegt dabei im sicheren und revisionsfähigen Betrieb des Dienstes. Soweit ausnahmsweise eine Einwilligung erforderlich ist, gilt Art. 6 Abs. 1 lit. a DSGVO; sie kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
3. Hosting und Serverprotokolle
Das Angebot wird auf Infrastruktur der Hetzner Online GmbH in Deutschland betrieben. Beim Aufruf können technisch erforderliche Protokolldaten verarbeitet werden: IP-Adresse, Zeitpunkt, angeforderte Adresse, Referrer, Browser-/Betriebssystemangaben, übertragene Datenmenge und HTTP-Status. Die Verarbeitung dient der sicheren, stabilen Auslieferung und Fehleranalyse (Art. 6 Abs. 1 lit. f DSGVO). Ein verbindlicher regulärer Löschzeitraum für Webserver- und Sicherheitsprotokolle ist in der derzeitigen Betriebskonfiguration noch nicht dokumentiert und muss vor der Produktivfreigabe festgelegt werden. Bei einem konkreten Sicherheitsvorfall können betroffene Protokolle bis zur abschließenden Klärung und Rechtsverfolgung gesichert bleiben.
4. Benutzerkonto, Anmeldung, Passkeys und Sicherheit
Bei Registrierung und Anmeldung verarbeiten wir Name, E-Mail-Adresse, einen kryptografischen Passwort-Hash, Konto- und Rollenstatus sowie Sitzungs- und Sicherheitsdaten. Eine Sitzung wird serverseitig nur als Hash geführt; das technisch notwendige Sitzungscookie läuft standardmäßig nach 14 Tagen ab. Beim Zurücksetzen des Passworts wird nur der Hash eines einmal nutzbaren, 30 Minuten gültigen Tokens gespeichert. Verwendete oder abgelaufene Reset-Datensätze werden bei der vorgesehenen Bereinigung entfernt.
Für Passkeys speichern wir Credential-ID, öffentlichen Schlüssel, Zähler und unterstützte Transportarten. Biometrische Merkmale verbleiben auf dem Endgerät und werden von HomeCrafter nicht gespeichert. Ein kurzlebiges Zuordnungscookie für den Passkey-Vorgang endet nach fünf Minuten. Zustandsändernde sensible Anfragen werden zusätzlich durch Origin- und Same-Origin-Prüfungen gegen websiteübergreifende Anfragen geschützt; ein separates CSRF-Cookie wird nicht gesetzt. Administrative Änderungen werden mit handelndem Konto, Zeitpunkt, Aktion, Ziel, Begründung, Request-ID, gehashter IP-Adresse und User-Agent protokolliert (Art. 6 Abs. 1 lit. f DSGVO).
5. Bezahlte Pakete, 14-Tage-Testphase und kostenlose Freischaltungen
Zur Steuerung des Funktionszugangs speichern wir Paketumfang, Zugangsart, Beginn und Ende, Status sowie bei bezahlten Zugängen Abrechnungs- und Anbieterreferenzen. Eine vom Kontoinhaber ausdrücklich gestartete Testphase schaltet einmal pro Konto ab dem serverseitig protokollierten Startzeitpunkt den Komplettzugang für exakt 14 Tage frei. Sie endet automatisch und wird ohne eine gesonderte zahlungspflichtige Bestellung nicht verlängert oder in ein Abo umgewandelt. Dabei werden keine Zahlungsdaten erhoben.
Administratoren können einem Konto aus dokumentiertem Anlass einen zeitlich befristeten oder dauerhaften kostenlosen Zugang zu Budget, Planer oder Komplett gewähren und wieder entziehen. Gespeichert werden Umfang, Gültigkeit, interner Grund und die zugehörige Auditspur. Freischaltungen können administrativ geändert oder widerrufen werden. Rechtsgrundlage ist die Durchführung der zugesagten Leistung (Art. 6 Abs. 1 lit. b DSGVO) und die nachvollziehbare, sichere Administration (lit. f). Ein solcher Zugang begründet keine automatische Zahlung und keine automatische Verlängerung.
6. Projekte, Dokumente und Exporte
Je nach freigeschaltetem Zugang speichern wir Projektstammdaten, Budgets, Angebote, Rechnungen, Fristen, hochgeladene Dokumente sowie technische Planungsdaten – etwa Räume, Maße, Heizkreise, Elektrokomponenten und Hintergrundbilder – kontogebunden in PostgreSQL auf dem HomeCrafter-Server. Die Verarbeitung erfolgt zur Bereitstellung des bezahlten, getesteten oder kostenlos freigeschalteten Zugangs (Art. 6 Abs. 1 lit. b DSGVO). Projektinhalte werden nicht als dauerhafter Projektdatensatz im Browser gespeichert. Nutzer sollten keine nicht benötigten personenbezogenen Angaben in Projektbezeichnungen oder Plänen hinterlegen. Exporte werden nur auf ausdrücklichen Befehl im Browser erzeugt beziehungsweise bereitgestellt.
7. Zahlungen über PayPal
Produktiv ist derzeit ausschließlich PayPal als Zahlungsanbieter aktiviert. Erst wenn ein Nutzer den PayPal-Checkout auswählt, werden Bestellkennung, Paket, Laufzeit, Betrag, Währung, interne Nutzerreferenz und später Zahlungs-/Abo-Status an PayPal übermittelt beziehungsweise von dort empfangen. Karten-, Konto- oder PayPal-Zugangsdaten erhält HomeCrafter nicht. Rechtsgrundlagen sind Vertragserfüllung und gesetzliche Abrechnungs- und Nachweispflichten (Art. 6 Abs. 1 lit. b und c DSGVO). Einzelheiten zur eigenständigen Verarbeitung enthält die Datenschutzerklärung von PayPal.
Eine Stripe-Integration ist im Programmcode vorbereitet, aber derzeit deaktiviert. Solange sie nicht konfiguriert und sichtbar angeboten wird, werden keine HomeCrafter-Daten an Stripe übermittelt. Vor einer Aktivierung sind diese Hinweise, Empfängerangaben und der Checkout erneut zu prüfen.
8. E-Mail-Versand
Passwort-Reset-, Eingangs- und Vertragsbestätigungen werden derzeit über einen lokalen SMTP-/Postfix-Dienst auf der HomeCrafter-Serverumgebung versendet. Dabei verarbeiten wir Empfängeradresse, Name, Nachricht, Vorgangs- oder Zahlungsreferenz, Zustellstatus und Versandzeitpunkt (Art. 6 Abs. 1 lit. b, c und f DSGVO). Für die Zustellung werden E-Mail und technische Versanddaten zwangsläufig an den Mailserver des Empfängers übertragen. Ein externer Newsletter-, Analyse- oder Mailjet-Dienst ist derzeit nicht eingebunden.
9. Cookies und lokale Speichertechniken
Wir verwenden technisch notwendige Cookies für Anmeldung, Sitzung und Passkey-Vorgänge. Projektdaten, Dokumente und Tarifberechtigungen werden serverseitig verarbeitet und nicht in LocalStorage, SessionStorage oder IndexedDB als dauerhafter Projektdatensatz abgelegt. Die Rechtsgrundlage für den technisch notwendigen Zugriff auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG; die nachfolgende Verarbeitung erfolgt je nach Funktion auf Grundlage von Art. 6 Abs. 1 lit. b oder f DSGVO. Analyse-, Marketing- oder Profiling-Cookies werden nicht eingesetzt. Einzelheiten stehen unter Cookies & Speichertechniken.
Die optionale Hintergrundmusik wird aus eigenen statischen Dateien von HomeCrafter abgespielt. Beim Abspielen wird keine Verbindung zu einer Musikplattform oder einem anderen Drittanbieter hergestellt. Die Einstellungen „Musik an/aus“, „Lautstärke“ und „Genre“ werden ausschließlich lokal im Browser gespeichert, damit die gewählte Einstellung beim nächsten Besuch erhalten bleibt. Diese Einstellungen werden nicht an uns übermittelt und nicht zur Profilbildung verwendet. Angaben zu den Musikstücken und ihren Lizenzen finden sich ebenfalls unter Cookies & Speichertechniken.
10. Aboverwaltung, Kündigung und Support
Angaben aus der Aboverwaltung und der Online-Kündigungsfunktion werden zur Bearbeitung der Erklärung, zur Vertragszuordnung und als Zugangs-/Rechtsnachweis verarbeitet (Art. 6 Abs. 1 lit. b und c DSGVO). Dazu gehören Name, E-Mail, Vertragsreferenz, Erklärungsinhalt, Datum und Uhrzeit. Die Daten werden entsprechend der gesetzlichen zivil-, handels- und steuerrechtlichen Nachweisfristen gespeichert.
11. Speicherdauer, Löschung und Sicherungskopien
- Kontodaten und Zugangsberechtigungen: bis zur Kontolöschung beziehungsweise zum Abschluss offener Vertrags-, Sicherheits- und Rechtsvorgänge;
- Projekte und Dokumente: bis zur Löschung durch den Nutzer oder Kontolöschung, vorbehaltlich einer befristeten Wiederherstellung aus Sicherungskopien;
- Sitzungen: regulär höchstens 14 Tage, bei Abmeldung, Passwortwechsel oder administrativem Widerruf früher;
- Passkey-Vorgangscookie: fünf Minuten; Passkey-Credentials: bis zur Entfernung des Passkeys oder Kontolöschung;
- Passwort-Reset: Rohlink nur in der E-Mail, gehashter Token 30 Minuten gültig; abgelaufene Datensätze werden bereinigt;
- Vertrags-, Zahlungs- und Bestätigungsdaten: nach den jeweils anwendbaren handels-, steuer- und zivilrechtlichen Aufbewahrungs- und Verjährungsfristen;
- Reguläre Datenbanksicherungen: derzeit rollierend die letzten zehn Vor-Deployment-Sicherungen.
Gelöschte Daten können daher bis zur Rotation noch in einer Sicherungskopie enthalten sein und werden dort nur im Wiederherstellungsfall erneut aktiv verarbeitet. Gesonderte initiale Migrationssicherungen, reguläre Serverprotokolle und Admin-Auditdaten besitzen aktuell noch keine abschließend dokumentierte Löschfrist. Hierfür muss vor Produktivfreigabe ein verbindliches Lösch- und Wiederherstellungskonzept beschlossen werden.
12. Empfänger, Auftragsverarbeitung und Drittlandbezüge
Empfänger sind, soweit für den jeweiligen Vorgang erforderlich, Hetzner als Hostingdienstleister, PayPal beim ausdrücklich gestarteten Checkout, der empfangende E-Mail-Anbieter sowie Behörden, Gerichte oder Berater bei gesetzlicher Verpflichtung oder Rechtsverteidigung. Soweit Dienstleister weisungsgebunden verarbeiten, werden sie nach Art. 28 DSGVO eingebunden. PayPal oder E-Mail-Anbieter können Daten außerhalb des EWR verarbeiten; hierfür gelten die vom jeweiligen Anbieter ausgewiesenen Garantien und Datenschutzhinweise. HomeCrafter bindet derzeit keine Analyse-, Werbe-, Social-Media- oder externen Musikdienste ein.
13. Betroffenenrechte und Beschwerde
Betroffene haben – bei Vorliegen der gesetzlichen Voraussetzungen – Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht, erteilte Einwilligungen für die Zukunft zu widerrufen. Anfragen können an den oben genannten Datenschutzkontakt gerichtet werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für private Unternehmen mit Sitz in Hessen ist grundsätzlich der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden, E-Mail: poststelle@datenschutz.hessen.de, zuständig.
14. Pflichtangaben und automatisierte Entscheidungen
Die Übertragung erfolgt verschlüsselt per TLS. Zugangsdaten werden gehasht bzw. durch Passkeys abgesichert. Pflichtangaben sind in Formularen als solche gekennzeichnet; ohne sie kann die jeweilige Funktion nicht bereitgestellt werden. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet nicht statt.
15. Aktualisierung
Diese Erklärung wird angepasst, wenn Funktionen, Dienstleister oder Rechtslage dies erfordern. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung.