Datenschutzrichtlinie

Unsere Datenschutzrichtlinie und wie wir Ihre Daten verwenden

Datenschutz auf einen Blick

Der Schutz Ihrer persönlichen Daten ist uns ein besonderes Anliegen. Wir verarbeiten Ihre Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, BDSG, TDDDG). In dieser Datenschutzerklärung informieren wir Sie über die wichtigsten Aspekte der Datenverarbeitung im Rahmen unserer Website und unserer SaaS-Anwendung.

Diese Datenschutzerklärung gilt für unsere Marketing-Website unter www.aivee.one, für die eingeloggte Nutzung der AIVEE-SaaS-Anwendung unter aiv.ee sowie für unsere mobile Anwendung „AIVEE POS“ für Android und iOS (siehe Abschnitt „Verarbeitung in unserer mobilen Anwendung“). Soweit unsere Kunden eigene personenbezogene Daten in unsere Anwendung einbringen, agieren wir als Auftragsverarbeiter nach Art. 28 DSGVO. Details siehe Abschnitt „Verarbeitung im Rahmen unserer SaaS-Anwendung“.

Verantwortlicher

Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO ist:

Michelberger Digital GmbH & Co. KG
Ansprechpartner: Patrick Michelberger
Kirchtruderinger Str. 21
81829 München
Deutschland
E-Mail: info@michelberger.digital
Telefon: +49 89 958 42025

Datenschutzbeauftragter

Wir haben gesetzlich keinen Datenschutzbeauftragten zu bestellen (§ 38 BDSG i.V.m. Art. 37 DSGVO). Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an: info@michelberger.digital.

Hosting & Server-Logfiles

Unsere Website wird bei Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA gehostet. Backend-Dienste werden bei Amazon Web Services (AWS) EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg, in europäischen Rechenzentren betrieben. Beide Anbieter agieren als Auftragsverarbeiter (Art. 28 DSGVO).

Beim Aufruf unserer Website werden automatisch folgende Daten in Server-Logfiles erfasst: gekürzte (anonymisierte) IP-Adresse, Datum und Uhrzeit der Anfrage, abgerufene URL, übertragene Datenmenge, Referrer-URL, verwendeter Browser (User Agent), Betriebssystem.

Zweck: Bereitstellung der Website, Gewährleistung der IT-Sicherheit, Abwehr von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
Speicherdauer: Server-Logfiles werden spätestens nach 14 Tagen gelöscht oder anonymisiert.

Cookies

Unsere Website verwendet Cookies und vergleichbare Technologien (z.B. Local Storage). Cookies sind kleine Textdateien, die Ihr Browser auf Ihrem Endgerät speichert. Wir unterscheiden folgende Kategorien:

  • Technisch notwendige Cookies (essentiell): Erforderlich für den Betrieb der Website (z.B. Spracheinstellung, Session-Verwaltung im eingeloggten Bereich, Speicherung Ihrer Cookie-Einwilligung). Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i.V.m. Art. 6 Abs. 1 lit. f DSGVO. Diese Cookies werden ohne Einwilligung gesetzt.
  • Analyse-Cookies: Statistische Auswertung des Nutzungsverhaltens (z.B. Google Analytics, PostHog). Rechtsgrundlage: § 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
  • Marketing-Cookies: Personalisierung und Drittanbieter-Funktionen (z.B. Intercom-Chat, eingebettete Cal.com-Buchung). Rechtsgrundlage: § 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Bei Ihrem ersten Besuch erhalten Sie über unser Consent-Banner die Möglichkeit, Ihre Einwilligung granular zu erteilen oder zu verweigern. Vor Ihrer Einwilligung werden keine nicht notwendigen Cookies gesetzt und keine Drittanbieter-Inhalte geladen.

Eine vollständige Übersicht aller eingesetzten Cookies finden Sie in unserer Cookie-Richtlinie.

Analyse-Tools und Dienste

Google Analytics 4

Wir verwenden Google Analytics 4 (Anbieter: Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland) zur Analyse des Nutzungsverhaltens. Dabei werden Cookies eingesetzt und Nutzungsdaten (gekürzte IP-Adresse, besuchte Seiten, Verweildauer, Geräteinformationen) verarbeitet. IP-Adressen werden vor jeglicher Speicherung anonymisiert.

Zweck: Reichweitenmessung, Optimierung unserer Inhalte.
Rechtsgrundlage: § 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Speicherdauer: Bis zu 14 Monate; bei Widerruf der Einwilligung sofortige Löschung.
Drittlandtransfer: Eine Übertragung in die USA kann nicht ausgeschlossen werden. Google LLC ist nach dem EU-U.S. Data Privacy Framework zertifiziert.

PostHog

Wir verwenden PostHog (Anbieter: PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA) zur Produktanalyse und Verbesserung unserer Anwendung. Dabei können Nutzungsereignisse, Session-Aufzeichnungen sowie freiwillige Umfrageantworten verarbeitet werden.

Zweck: Produktoptimierung, Fehleranalyse, freiwillige Nutzerbefragung.
Rechtsgrundlage: § 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Speicherdauer: 12 Monate, danach automatische Löschung.
Drittlandtransfer: USA; Absicherung durch EU-Standardvertragsklauseln (SCC).

Intercom (Chat & Newsletter)

Für Live-Chat, Support und Newsletter-Versand nutzen wir Intercom (Anbieter: Intercom R&D Unlimited Company, 2nd Floor, Stephen Court, 18-21 St. Stephen’s Green, Dublin 2, Irland). Dabei werden Name, E-Mail-Adresse, IP-Adresse, Geräteinformationen und Konversationsverlauf verarbeitet.

Zweck: Kundensupport (Anfrage-Bearbeitung), Versand des Newsletters nach Double-Opt-In.
Rechtsgrundlage: Für Support: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/ -erfüllung) bzw. lit. f (berechtigtes Interesse). Für Chat-Widget und Newsletter: § 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Speicherdauer: Konversationen bis zu 24 Monate nach letztem Kontakt; Newsletter-Anmeldungen bis zum Widerruf.
Drittlandtransfer: Datenverarbeitung erfolgt primär in der EU; Sub-Verarbeiter in den USA möglich, abgesichert über SCC und DPF-Zertifizierung.

Cal.com (Terminbuchung)

Für die Online-Terminbuchung binden wir Cal.com (Anbieter: Cal.com, Inc., 2261 Market Street #4382, San Francisco, CA 94114, USA) ein. Cal.com wird im Marketing-Bereich nur nach Ihrer ausdrücklichen Einwilligung („Inhalte laden“) geladen. Bei Buchung werden Name, E-Mail-Adresse, gewünschter Termin sowie ggf. von Ihnen freiwillig angegebene Zusatzinformationen an Cal.com übermittelt.

Zweck: Terminvereinbarung für Demo-Gespräche.
Rechtsgrundlage: Einbettung: § 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Buchungsverarbeitung: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme).
Speicherdauer: Bis zur Erledigung des Termins, danach gemäß handelsrechtlichen Aufbewahrungsfristen (bis 10 Jahre nach § 257 HGB / § 147 AO, soweit relevant).
Drittlandtransfer: USA; Absicherung durch EU-Standardvertragsklauseln (SCC).

Kontaktanfragen

Wenn Sie uns über das Kontaktformular oder per E-Mail kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (Name, E-Mail-Adresse, Telefonnummer, Inhalt der Anfrage) zur Bearbeitung Ihres Anliegens.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme oder Vertragsdurchführung) bzw. lit. f (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer: Bis zur Erledigung Ihrer Anfrage, anschließend Aufbewahrung im Rahmen gesetzlicher Pflichten (Geschäftsbriefe: 6 Jahre nach § 257 HGB; bei Bezug zu steuerrelevanten Vorgängen: 10 Jahre nach § 147 AO).

Verarbeitung im Rahmen unserer SaaS-Anwendung

Bei Nutzung unserer SaaS-Anwendung AIVEE Pricing verarbeiten wir folgende Daten:

  • Account-Daten (Name, E-Mail-Adresse, Unternehmen, Rolle, verschlüsseltes Passwort): zur Bereitstellung des Nutzerzugangs. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: bis 30 Tage nach Vertragsende, danach Löschung (außer gesetzliche Aufbewahrung greift).
  • Nutzungsdaten (Login-Zeiten, IP-Adresse, aufgerufene Funktionen, Audit-Logs): zur Bereitstellung des Dienstes, Sicherheitsüberwachung und Missbrauchserkennung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO. Speicherdauer: 90 Tage.
  • Abrechnungsdaten (Rechnungsadresse, Zahlungsinformationen über Stripe): Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO. Speicherdauer: 10 Jahre nach § 147 AO (steuerlich relevante Aufzeichnungen).
  • Kundendaten / Kundeninhalte (z.B. Produkt-, Preis-, Bestelldaten unserer Kunden, ggf. mit Personenbezug zu deren Endkunden): Soweit unsere Kunden personenbezogene Daten in AIVEE einbringen, sind sie hierfür Verantwortliche, wir agieren als Auftragsverarbeiter (Art. 28 DSGVO) auf Basis eines abgeschlossenen Auftragsverarbeitungsvertrags (AVV). Eine eigenständige Nutzung dieser Daten zu eigenen Zwecken erfolgt nicht.

Den AVV-Standardvertrag können Sie unter /dpa einsehen.

Verarbeitung in unserer mobilen Anwendung „AIVEE POS“

Dieser Abschnitt informiert Sie über die Datenverarbeitung bei Nutzung unserer mobilen Anwendung „AIVEE POS“ für Android und iOS (nachfolgend „App“). Die App richtet sich ausschließlich an Mitarbeitende unserer Kunden und setzt ein bestehendes Nutzerkonto voraus; eine Registrierung in der App ist nicht möglich. Ihr Konto wird von Ihrem Arbeitgeber bzw. dem Händler eingerichtet, für den Sie tätig sind.

Keine Werbung, kein Tracking

Die App enthält keine Werbung und kein Werbe- oder Analyse-Tracking. Wir verwenden in der App insbesondere keine Werbe-ID (Advertising ID) und erstellen keine geräteübergreifenden Nutzungsprofile.

Rollenverteilung: Verantwortlicher und Auftragsverarbeiter

Für die Daten Ihres Nutzerkontos (Anmeldung, Sitzung, Geräteeinstellungen, Diagnosedaten) sind wir Verantwortlicher im Sinne der DSGVO. Die fachlichen Daten, mit denen Sie in der App arbeiten — Aufgaben, Artikel- und Preisdaten, Bestellungen und Lieferadressen von Endkunden sowie Ihre Bearbeitungs- und Prämiendaten —, verarbeiten wir im Auftrag des Händlers, für den Sie tätig sind (Art. 28 DSGVO). Verantwortlicher für diese Daten ist der Händler bzw. Ihr Arbeitgeber; für Auskunft, Berichtigung und Löschung dieser Daten wenden Sie sich bitte an ihn.

Anmeldung und Authentifizierung

Die App vereint zwei Produktbereiche mit jeweils eigener Anmeldung. Je nachdem, welche Bereiche für Sie freigeschaltet sind, nutzen Sie einen davon oder beide:

  • AIVEE (Aufgaben, Artikelsuche, Prämien): Anmeldung mit E-Mail-Adresse und Passwort über den Dienst Supabase (Supabase, Inc.).
  • m-board (Kommissionierung und Versand): Anmeldung über den Dienst Auth0 (Okta, Inc.). Diese Anmeldung öffnet sich in einem Browser-Fenster Ihres Geräts.

Verarbeitet werden dabei E-Mail-Adresse, Anmeldezeitpunkt, IP-Adresse, technische Merkmale des Geräts sowie Sitzungs- und Zugriffstoken. Bei der AIVEE-Anmeldung verarbeiten wir zusätzlich Ihren Namen und — sofern hinterlegt — Ihr Profilbild sowie die Ihnen zugeordneten Filialen. Zweck: Authentifizierung und Absicherung des Zugangs. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Auf Ihrem Gerät gespeicherte Daten

Damit Sie sich nicht bei jedem Start neu anmelden müssen, speichert die App Ihre Sitzungsdaten lokal auf dem Gerät. Ebenfalls lokal gespeichert werden Ihre Auswahl von Mandant und Filiale, Ihre Spracheinstellung und das Farbschema. Diese Daten verlassen Ihr Gerät nicht und werden bei der Abmeldung oder Deinstallation gelöscht. Melden Sie sich auf gemeinsam genutzten Geräten nach der Arbeit ab.

Nutzungs- und Betriebsdaten

Bei Nutzung der App werden Anfragen an unsere Backend-Dienste übermittelt (u. a. aufgerufene Funktionen, Zeitstempel, IP-Adresse, Geräte- und Betriebssystemversion, App-Version). Zweck: Bereitstellung der Funktionen, Fehleranalyse, IT-Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb).

Diagnose- und Absturzdaten

Zur Stabilitätsüberwachung setzen wir Sentry ein. Übermittelt werden im Fehlerfall technische Diagnosedaten: Fehlermeldung und Stacktrace, App- und Betriebssystemversion, Gerätemodell, Zeitpunkt sowie eine pseudonyme Nutzerkennung. Name, E-Mail-Adresse und Inhalte Ihrer Arbeit (etwa Bestell- oder Adressdaten) werden nicht an Sentry übermittelt; die App entfernt solche Inhalte vor dem Versand aus Fehlermeldungen. Die Daten werden auf Servern in der EU (de.sentry.io) verarbeitet. Zweck: Erkennung und Behebung von Fehlern. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen Anwendung). Speicherdauer: 30 Tage.

Push-Benachrichtigungen

Sofern Sie Push-Benachrichtigungen zustimmen, wird ein gerätebezogenes Push-Token erzeugt und bei uns gespeichert. Der Versand erfolgt über den Push-Dienst von Expo (Expo, Inc.); die Zustellung an Ihr Gerät übernimmt Firebase Cloud Messaging (Google Ireland Limited) bzw. der Apple Push Notification service (Apple Distribution International Ltd.). Zweck: Versand betriebsbezogener Benachrichtigungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, erteilt über die Systemabfrage Ihres Geräts). Die Einwilligung können Sie jederzeit in den Geräteeinstellungen widerrufen.

Kamera und Fotos

Die App benötigt Zugriff auf die Kamera Ihres Geräts, um Artikel-Barcodes zu scannen sowie Produktfotos für Aufgaben und auf Wunsch ein Profilbild aufzunehmen. Auf Ihre Fotomediathek greift die App nur zu, wenn Sie ein vorhandenes Bild als Produktfoto oder Profilbild auswählen möchten. Beide Zugriffe erfolgen erst nach Ihrer ausdrücklichen Freigabe über die Systemabfrage. Das Kamera-Livebild wird ausschließlich lokal auf dem Gerät verarbeitet; eine Übertragung an uns erfolgt nur, soweit Sie ein Bild bewusst hochladen. Ein Zugriff auf Kamera oder Fotos im Hintergrund findet nicht statt. Eine Audioaufnahme findet zu keinem Zeitpunkt statt — die App fordert keine Mikrofonberechtigung an. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) i. V. m. Ihrer Freigabe.

Profilbild

Ihr Profilbild ist freiwillig. Es wird in einem Speicherbereich abgelegt, dessen Adresse Ihre Kontokennung enthält und der ohne Anmeldung abrufbar ist. Laden Sie daher kein Bild hoch, das Sie nicht auch außerhalb der Anwendung zeigen möchten. Sie können das Profilbild jederzeit in der App entfernen; die Datei wird dann gelöscht.

App-Aktualisierungen

Zur Auslieferung von Programmaktualisierungen nutzen wir den Dienst Expo (Expo, Inc.). Dabei werden App-Version, Laufzeitversion, Plattform und IP-Adresse übermittelt. Zweck: Bereitstellung von Fehlerbehebungen und Funktionsaktualisierungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer aktuellen und sicheren Anwendung).

Löschung Ihres Kontos und Ihrer Daten

  • AIVEE-Konto: Sie können Ihr Konto selbst löschen. Melden Sie sich dazu in der Web-Anwendung an und nutzen Sie unter aiv.ee/home/settings die Funktion „Konto löschen“. Die Löschung wird sofort wirksam.
  • m-board-Zugang: Die Löschung beantragen Sie per E-Mail an support@michelberger.digital. Wir setzen sie innerhalb von 14 Tagen um und bestätigen Ihnen den Abschluss.
  • Push-Token werden gelöscht, sobald Sie die Benachrichtigungen deaktivieren oder die App deinstallieren.
  • Fachliche Daten, die wir im Auftrag des Händlers verarbeiten (siehe „Rollenverteilung“), bleiben von der Kontolöschung unberührt und werden vom Händler verantwortet. Daten, die wir aufgrund gesetzlicher Aufbewahrungspflichten vorhalten müssen, werden gesperrt und nach Ablauf der Frist gelöscht.
  • Im Übrigen gelten die Löschfristen aus dem Abschnitt „Verarbeitung im Rahmen unserer SaaS-Anwendung“.

Eingesetzte Auftragsverarbeiter (SaaS)

Wir setzen folgende Auftragsverarbeiter zur Erbringung unserer SaaS-Dienste und unserer mobilen Anwendung ein. Mit allen Anbietern bestehen Verträge nach Art. 28 DSGVO; Drittlandtransfers sind durch EU-Standardvertragsklauseln (SCC) und/oder das EU-U.S. Data Privacy Framework abgesichert.

  • Vercel Inc. (USA, DPF-zertifiziert) — Hosting der Web-Anwendung.
  • Amazon Web Services EMEA SARL (Luxemburg/EU) — Hosting von Backend-Diensten.
  • Supabase, Inc. (USA; EU-Region) — Datenbank-, Speicher- und Authentifizierungsdienste (Web-Anwendung und App).
  • Okta, Inc. / Auth0 (USA, DPF-zertifiziert; EU-Tenant) — Authentifizierung für den Produktbereich m-board (Web-Anwendung und App).
  • Stripe Payments Europe Ltd. (Irland/EU) — Zahlungsabwicklung.
  • Intercom R&D Unlimited Company (Irland/EU) — Kundensupport und Newsletter.
  • OpenAI Ireland Ltd. (Irland/EU; Sub-Verarbeitung in USA) und/oder Anthropic PBC (USA, SCC) — KI-Inferenz für AIVEE-Pricing-Empfehlungen. Eingaben werden nicht zum Modelltraining verwendet (Zero-Retention- Vereinbarung).
  • Functional Software, Inc. / Sentry (USA, DPF-zertifiziert; Datenhaltung EU-Region) bzw. Baselime (je nach aktivem Monitoring-Provider) — Fehler- und Performance-Monitoring.
  • Expo, Inc. (USA) — Auslieferung von Aktualisierungen der mobilen Anwendung und Versand von Push-Benachrichtigungen (Expo Push Service).
  • Google Ireland Limited (Irland/EU) — Firebase Cloud Messaging, Zustellung von Push-Benachrichtigungen an Android-Geräte.
  • Apple Distribution International Ltd. (Irland/EU) — Apple Push Notification service, Zustellung von Push-Benachrichtigungen an iOS-Geräte.

Eine jeweils aktuelle Liste der Sub-Auftragsverarbeiter halten wir auf der Seite AVV / Subverarbeiter bereit.

Datenübermittlung in Drittländer

Soweit personenbezogene Daten in Drittländer (insbesondere USA) übermittelt werden, erfolgt dies entweder auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (z.B. EU-U.S. Data Privacy Framework), durch den Abschluss von EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO oder mit Ihrer ausdrücklichen Einwilligung gemäß Art. 49 Abs. 1 lit. a DSGVO. Über die jeweilige Rechtsgrundlage je Verarbeitung informieren wir oben in den einzelnen Abschnitten.

Ihre Rechte

Ihnen stehen gemäß DSGVO folgende Rechte zu:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO)
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an info@michelberger.digital.

Widerruf Ihrer Einwilligung

Soweit Verarbeitungen auf Ihrer Einwilligung beruhen (Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG), können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung. Cookie- und Tracking-Einwilligungen können Sie jederzeit über den Link „Cookie-Einstellungen“ in unserem Footer widerrufen oder ändern.

Beschwerderecht bei der Aufsichtsbehörde

Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen das Datenschutzrecht verstößt, haben Sie das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Für uns zuständig ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Telefon: +49 (0) 981 180093-0
E-Mail: poststelle@lda.bayern.de
https://www.lda.bayern.de

Stand dieser Datenschutzerklärung: August 2026