NIHYOby YSK

Datenschutzerklärung für die Nutzung von NIHYO

Diese Datenschutzerklärung gilt für die Nutzung der SaaS-Anwendung NIHYO selbst (nach Anmeldung im Kundenportal), nicht für diese Marketing-Website — dafür gilt die separate Datenschutzerklärung dieser Website.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

YSK Design UG (haftungsbeschränkt) i.G.
vertreten durch den Geschäftsführer Mahir Yalcinkaya
Anschrift: Straße 160, 6b, 13127 Berlin
Registergericht/Registernummer: Amtsgericht Berlin (Charlottenburg) [HRB-Nummer folgt, sobald Eintragung vorliegt]
Umsatzsteuer-ID: [USt-IdNr. folgt]
E-Mail: MY@yskdesign.de · Telefon: 0176 23961574
Web: https://app.nihyo.de

Ein Datenschutzbeauftragter ist nach derzeitiger Einschätzung nicht zu bestellen; dies wird vor Go-Live nochmals anwaltlich geprüft.

2. Rollen: Verantwortlicher und Auftragsverarbeiter

NIHYO wird Handwerksbetrieben als Nutzern (nachfolgend „Kundenbetriebe“) zur Verfügung gestellt. Hinsichtlich der Daten, die ein Kundenbetrieb über seine eigenen Endkunden und Aufträge eingibt, ist der Kundenbetrieb Verantwortlicher; NIHYO verarbeitet diese Daten als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO).

Für die Daten der Kontoinhaber und Nutzer der Anwendung selbst (Registrierung, Abrechnung, Nutzung) ist NIHYO Verantwortlicher. Die vorliegende Datenschutzerklärung beschreibt in erster Linie diese Verarbeitungen sowie transparent die eingesetzten Systeme.

3. Verarbeitete Datenkategorien

Im Rahmen der Bereitstellung und Nutzung der Anwendung werden insbesondere folgende Kategorien personenbezogener Daten verarbeitet:

  • Konto-/Nutzerdaten: Name, E-Mail-Adresse, Passwort (nur als kryptografischer Hash), Rolle/Berechtigung, Organisationszugehörigkeit — zur Bereitstellung des Zugangs und Authentifizierung.
  • Betriebsstammdaten: Firmenname, Kleinunternehmer-Status, Zahlungs- und DATEV-Einstellungen, Mahngebühren, Logo/Branding — zur Erstellung von Dokumenten und Konfiguration.
  • Endkundendaten (Auftragsverarbeitung): Name, Anschrift, ggf. E-Mail-Adresse der Kunden des Kundenbetriebs — zur Auftrags- und Dokumentenverwaltung im Auftrag des Kundenbetriebs.
  • Auftrags- und Leistungsdaten: Aufträge, Leistungspositionen, Katalog-/Preisdaten, Zeiterfassung, Ausgaben/Belege, Auftragsfotos, elektronische Unterschriften — zur Auftragsabwicklung und Dokumentenerstellung.
  • Dokumente: Angebote, Rechnungen, Mahnungen (als PDF), Rechnungsnummern, Zahlungsstatus, Mahndaten — zur Erstellung, zum Versand und zur Aufbewahrung (GoBD).
  • E-Mail-Verbindungsdaten: Verbundene Gmail-Adresse, OAuth-Zugriffs- /Refresh-Token (verschlüsselt gespeichert), E-Mail-Protokoll — für E-Mail-Versand und Postfach-Analyse.
  • Postfach-Analyse: Betreff, Absender und Textauszug eingehender E-Mails, KI-Klassifizierung (mögliche Anfrage ja/nein, Kundenname, Kurzbeschreibung) — zur Erkennung von Anfragen.
  • Sprachnotizen: Audioaufnahme der Spracheingabe (wird ausschließlich zur Transkription an den Dienstleister übermittelt und nicht dauerhaft bei NIHYO gespeichert), transkribierter Text, daraus abgeleitete strukturierte Auftragsdaten.
  • KI-Nutzungs- und Protokolldaten: Modell, Token-Verbrauch, geschätzte Kosten, Zeitpunkt, technische Protokolle, Rate-Limit-Ereignisse — zur Kostenkontrolle, Sicherheit und Missbrauchsvermeidung.
  • Marketingdaten: Empfänger- und Kontaktdaten für Newsletter/Reaktivierung, Textentwürfe — für die Marketing-Funktionen des Kundenbetriebs.

4. Zwecke und Rechtsgrundlagen

Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags und vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung rechtlicher Verpflichtungen wie handels- und steuerrechtlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO) sowie auf Grundlage berechtigter Interessen an einem sicheren, funktionsfähigen und wirtschaftlichen Betrieb des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Soweit Einwilligungen eingeholt werden (z. B. für bestimmte Marketingmaßnahmen), erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO.

Für Verarbeitungen, bei denen NIHYO als Auftragsverarbeiter für einen Kundenbetrieb tätig wird, ist der jeweilige Kundenbetrieb für die Rechtsgrundlage verantwortlich.

5. Eingesetzte Systeme und Dienstleister

Zur Bereitstellung der Anwendung setzt NIHYO die nachfolgenden Dienstleister ein. Mit ihnen bestehen — soweit erforderlich — Verträge zur Auftragsverarbeitung (Art. 28 DSGVO). Findet eine Übermittlung in ein Drittland statt, wird diese auf geeignete Garantien (insbesondere EU-Standardvertragsklauseln bzw. das EU-U.S. Data Privacy Framework) gestützt.

  • Supabase — Datenbank (PostgreSQL), Authentifizierung, Datei- /Dokumentenspeicher. Verarbeitet Konto-, Betriebs-, Auftrags-, Dokument- und Endkundendaten sowie Dateien (PDF, Fotos, Belege, Unterschriften). Hosting in der EU-Region; Anbieter Supabase, Inc. (USA) — Drittlandbezug möglich.
  • Vercel — Hosting und Betrieb der Web-Anwendung. Verarbeitet Verbindungs- und Nutzungsdaten, technische Protokolle. Vercel Inc. (USA) — Drittlandübermittlung.
  • Anthropic (Claude) — KI-gestützte Text- und Dokumentenerstellung, Belegerkennung, E-Mail-Klassifizierung, Marketingtexte. Verarbeitet Inhalte der jeweiligen Anfrage (z. B. Kundenname/-anschrift, Positionen, Belegtext, Betreff/Absender/Textauszug von E-Mails). Anthropic PBC (USA) — Drittlandübermittlung.
  • OpenAI (Whisper) — Spracherkennung zur Umwandlung von Sprachnotizen in Text. Verarbeitet die Audioaufnahme der Spracheingabe; die Audiodatei wird nach der Transkription nicht bei NIHYO gespeichert. OpenAI, L.L.C. (USA) — Drittlandübermittlung.
  • Retell AI Inc. — Sprach-KI-Infrastruktur (Spracherkennung, Sprachsynthese, Telefonie) für den optionalen KI-Telefonagenten. Verarbeitet Gesprächsaudio in Echtzeit sowie das daraus erstellte Transkript; eine Audioaufzeichnung wird nicht gespeichert. Nur für Betriebe, die dieses Zusatzfeature aktiviert haben. Retell AI Inc. (USA) — Drittlandübermittlung.
  • Google (Gmail API) — Versand von Dokumenten per E-Mail sowie Lesezugriff, Antworten und Verwalten (Archivieren, Als-gelesen-Markieren) im Postfach. Verarbeitet die verbundene E-Mail-Adresse, Inhalte gesendeter und beantworteter E-Mails, Metadaten und Inhalte gelesener E-Mails. Google Ireland Ltd. / Google LLC (USA) — Drittlandbezug möglich.

6. Google-Nutzerdaten (Gmail API)

Die Anbindung an Gmail erfolgt über OAuth 2.0. Es werden ausschließlich die für die Funktion erforderlichen Berechtigungen angefragt (Versand von E-Mails sowie — für die Postfach-Analyse sowie das Antworten und Verwalten (Archivieren, Als-gelesen-Markieren) im Postfach — Lese- und Schreibzugriff). Zugriffs- und Aktualisierungs-Token werden verschlüsselt gespeichert. Die Nutzung von über Google-APIs empfangenen Informationen erfolgt im Einklang mit den Anforderungen der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Der Nutzer kann die Verbindung jederzeit in den Einstellungen sowie in seinem Google-Konto widerrufen.

Bei der KI-gestützten Postfach-Analyse werden auch Betreff, Absenderadresse und ein Textauszug von E-Mails ausgewertet, die von unbeteiligten Dritten stammen (nicht nur von potenziellen Kunden). Diese Absender haben hiervon regelmäßig keine Kenntnis. Die Auswertung erfolgt ausschließlich auf manuellen Abruf durch den Kundenbetrieb, begrenzt auf einzelne Nachrichten (keine Anhänge), maximal die 25 neuesten Nachrichten der letzten 30 Tage.

7. Speicherdauer und Löschung

Personenbezogene Daten werden gelöscht, sobald der Zweck ihrer Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Rechnungs- und buchhaltungsrelevante Dokumente unterliegen handels- und steuerrechtlichen Aufbewahrungsfristen (regelmäßig sechs bzw. zehn Jahre) und werden dementsprechend aufbewahrt. Zur Wahrung der Unveränderbarkeit (GoBD) werden Rechnungen nicht gelöscht, sondern bei Bedarf storniert.

8. Rechte der betroffenen Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21). Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.

Zur Ausübung dieser Rechte genügt eine Mitteilung an: MY@yskdesign.de. Da entsprechende Selbstbedienungsfunktionen (automatisierter Datenexport bzw. eine Löschfunktion je Kunde) aktuell noch nicht in die Anwendung integriert sind, werden Anfragen derzeit organisatorisch manuell bearbeitet. Richtet sich das Anliegen auf Daten, die im Auftrag eines Kundenbetriebs verarbeitet werden, wird die betroffene Person an den jeweils verantwortlichen Kundenbetrieb verwiesen.

Es besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Zuständig ist u. a. die Aufsichtsbehörde am Sitz des Verantwortlichen: Berliner Beauftragte für Datenschutz und Informationsfreiheit [vorläufig auf Basis der mitgeteilten Anschrift, bitte anhand des endgültigen Sitzes bestätigen].

9. Bereitstellungspflicht, automatisierte Entscheidungen

Die Bereitstellung bestimmter Daten (z. B. bei Registrierung) ist für die Vertragserfüllung erforderlich; ohne sie kann der Dienst nicht bereitgestellt werden. Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt; KI-gestützte Ergebnisse dienen als Vorschläge, die der Nutzer prüft und freigibt.

10. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung wird angepasst, wenn Änderungen der Verarbeitung oder der Rechtslage dies erfordern. Es gilt die jeweils veröffentlichte aktuelle Fassung.