savien Legal
Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten.
- Dokument-ID
- privacy/de
- Version / Stand
- 2026-09-16
- Gültig ab
- 16. September 2026
- Kontakt
- datenschutz@savien.io
- SHA-256
- eb7c2d081a22d2b6348d0c5507ea0a80d01ccec667cf8c761ce41f1cd5bd26dd
Stand: 2026-09-16
Diese Datenschutzerklaerung informiert ueber die Verarbeitung personenbezogener Daten bei Nutzung von savien, unserer Website und unserer B2B-SaaS-Anwendung.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist Davis Gabriels Kalnozols, handelnd unter der Geschäftsbezeichnung „savien“, Meierberger Str. 14, 31737 Rinteln, Deutschland („savien“).
E-Mail: datenschutz@savien.io
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist derzeit nicht bestellt, weil keine gesetzliche Pflicht zur Bestellung besteht. Massgeblich sind Art. 37 DSGVO und § 38 BDSG. Wir haben die Voraussetzungen aller dort genannten Tatbestaende geprueft und das Ergebnis intern schriftlich dokumentiert; die Dokumentation legen wir der Aufsichtsbehoerde auf Anfrage vor.
Die Pruefung wird mindestens jaehrlich sowie anlassbezogen wiederholt, insbesondere wenn regelmaessig mindestens 20 Personen staendig mit der automatisierten Verarbeitung personenbezogener Daten beschaeftigt sind, eine Datenschutz-Folgenabschaetzung erforderlich wird oder eine neue Funktion das Verhalten natuerlicher Personen bewertet.
Datenschutzanfragen koennen an datenschutz@savien.io gerichtet werden.
3. Zweck von savien
savien ist eine B2B-Plattform fuer die Zusammenarbeit zwischen Haendlern, Lieferanten und deren Mitarbeitenden. Die Anwendung unterstuetzt insbesondere:
- Registrierung, Login, Rollen- und Teamverwaltung.
- Lieferanten- und Kundenverbindungen.
- Produktkataloge, Artikel, Preise und Lagerinformationen.
- Bestellungen, Lieferungen, Sendungen, Wareneingaenge und Ruecksendungen.
- Kommentare, Dokumente, Benachrichtigungen und E-Mail-Vorlagen.
- Abrechnung und Abonnementverwaltung.
- Optionale ERP-Integration, derzeit insbesondere BillBee.
- Support, Sicherheit, Fehleranalyse, Plattformbetrieb und Missbrauchspraevention.
4. Rollen nach DSGVO
Fuer Daten, die wir zur Bereitstellung und Verwaltung des Dienstes selbst verarbeiten, sind wir Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Dazu gehoeren insbesondere Konto-, Vertrags-, Abrechnungs-, Support-, Sicherheits-, Website- und Betriebsdaten.
Fuer Inhalte und Geschaeftsdaten, die Kunden in savien fuer ihre eigenen Lieferkettenprozesse verarbeiten, handeln wir regelmaessig als Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Einzelheiten regelt unser Auftragsverarbeitungsvertrag.
Kunden bleiben fuer ihre eigenen Inhalte und die Rechtmaessigkeit ihrer Verarbeitung verantwortlich, insbesondere fuer Daten ihrer Mitarbeitenden, Lieferanten, Haendler, Ansprechpartner und sonstigen Geschaeftspartner. Soweit Kunden andere Unternehmen oder Nutzer in savien einladen, muessen sie sicherstellen, dass die Einladung und die dabei uebermittelten Daten rechtmaessig sind.
Reine Unternehmensdaten sind keine personenbezogenen Daten. Sie koennen aber personenbezogen sein, wenn sie sich auf identifizierte oder identifizierbare natuerliche Personen beziehen, etwa Ansprechpartner, Einzelunternehmer, Rollen, E-Mail-Adressen oder Kommunikationsinhalte.
5. Kategorien personenbezogener Daten
Je nach Nutzung verarbeiten wir folgende Datenkategorien:
- Stammdaten: Name, Firma, Rolle, Kundennummer, Sprache, Zeitzone.
- Kontaktdaten: E-Mail-Adresse, Telefonnummer, Geschaeftsanschrift.
- Authentifizierungsdaten: Nutzer-ID, Passwort-Hash, Login-Status, E-Mail-Verifizierung, MFA-Status, Sessiondaten.
- Team- und Berechtigungsdaten: Rollen, Einladungen, Firmenzuordnung, Plattform-Admin-Status.
- Waitlist- und Einwilligungsdaten: E-Mail-Adresse, Sprache, Einwilligungs- und Hinweisversion, Status, Einwilligungs-, Bestaetigungs-, Widerrufs- und Loeschzeitpunkte sowie gehashte Bestaetigungs- und Abmeldetoken.
- Vertrags- und Abrechnungsdaten: Plan, Subscription-Status, Stripe Customer ID, Rechnungs- und Zahlungsinformationen.
- Lieferketten- und Bestelldaten: Lieferanten, Haendler, Artikel, SKUs, Preise, Bestellungen, Sendungen, Tracking, Empfangsmengen, Abweichungen, Ruecksendungen.
- Kommunikationsdaten: Kommentare, Benachrichtigungen, E-Mail-Vorlagen, Kontaktformular- und Supportanfragen.
- Dokumente und Dateien: hochgeladene Bestell-, Liefer-, Produkt- oder sonstige B2B-Dokumente sowie Metadaten.
- Integrationsdaten: BillBee-Benutzername, API-Zugangsdaten, SKU-Zuordnungen und API-Pruefergebnisse.
- Nutzungs- und Sicherheitsdaten: IP-Adresse, User-Agent, Zeitpunkte, Logs, Fehlerdaten, Audit-Events und Rate-Limit-Daten.
- Technische Daten: Cookies, Session-Cookies, Local-Storage-Daten, Geraete- und Browserinformationen, Performance- und Web-Vitals-Daten.
6. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten fuer folgende Zwecke:
Konto, Authentifizierung und Sicherheit
Zweck: Registrierung, Login, E-Mail-Verifizierung, Passwort-Reset, MFA, Sessionverwaltung, Rollenpruefung, Schutz vor Missbrauch.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO fuer Vertragsdurchfuehrung, Art. 6 Abs. 1 lit. f DSGVO fuer Sicherheitsinteressen, Art. 6 Abs. 1 lit. c DSGVO fuer gesetzliche Pflichten.
Bereitstellung der B2B-Plattform
Zweck: Verwaltung von Haendler-/Lieferantenbeziehungen, Bestellungen, Katalogen, Sendungen, Dokumenten, Kommentaren und Benachrichtigungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit wir Vertragsleistungen erbringen; Art. 28 DSGVO, soweit wir Kundendaten im Auftrag verarbeiten.
Teamverwaltung und Einladungen
Zweck: Einladung von Mitarbeitenden, Lieferanten und Haendlern, Zuordnung zu Firmenkonten, Berechtigungen sowie Verhinderung missbraeuchlicher Wiederholungssendungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO fuer vorvertragliche Schritte und Art. 6 Abs. 1 lit. f DSGVO fuer die angefragte B2B-Zusammenarbeit, sichere Zugriffsverwaltung und Missbrauchspraevention.
Wenn eine Organisation eine geschaeftliche E-Mail-Adresse eintraegt, stammt diese Adresse von der einladenden Organisation und nicht unmittelbar von der betroffenen Person. Die erste Nachricht nennt die Quelle, den konkreten Zweck, Datenkategorien, Rollen, Rechtsgrundlagen, Empfaenger, Speicherdauer und Rechte. Der versandte Hinweis wird unter der Version art14-de-v1-2026-07-30 protokolliert. Der Link ist sieben Tage gueltig; nicht angenommene Einladungsdaten sind am achten Tag zur automatischen Loeschung vorgesehen. Insgesamt sind hoechstens zwei Versandvorgaenge zulaessig.
Betroffene koennen der Einladung und weiteren Erinnerungen ueber den Abmeldelink widersprechen. Die offenen Einladungen werden dann gesperrt und zur Loeschung vorgesehen. Ein nicht rueckrechenbarer Hash der normalisierten E-Mail-Adresse kann auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO weiter gespeichert werden, soweit dies erforderlich ist, um den Widerspruch zu beachten und weitere Einladungen zu verhindern.
Abrechnung und Zahlungsverwaltung
Zweck: Abo-Verwaltung, Checkout, Zahlungsabwicklung, Rechnungen, Betrugs- und Missbrauchsschutz.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO fuer steuer- und handelsrechtliche Pflichten, Art. 6 Abs. 1 lit. f DSGVO fuer Forderungsmanagement und Missbrauchsschutz.
E-Mail-Kommunikation
Zweck: Transaktionsmails, Sicherheitsmails, Einladungen, Passwort-Reset, Benachrichtigungen, Supportantworten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO. Werbung per E-Mail erfolgt nur nach Massgabe von § 7 UWG, insbesondere mit Einwilligung oder innerhalb gesetzlich zulaessiger Bestandskundenkommunikation.
Launch-Waitlist
Zweck: einmalige Benachrichtigung ueber den Produktstart. Verarbeitet werden E-Mail-Adresse, Sprache, Einwilligungsversion launch-notification-v1-2026-07-30, Status und Zeitpunkte sowie gehashte Bestaetigungs- und Abmeldetoken. Rechtsgrundlage ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
Nach der Anmeldung wird eine Bestaetigungsnachricht versandt. Nur innerhalb von 48 Stunden bestaetigte Eintraege duerfen die Startbenachrichtigung erhalten; unbestaetigte Eintraege werden nach Ablauf des Bestaetigungsfensters automatisch geloescht. Die Einwilligung kann jederzeit ueber den Abmeldelink widerrufen werden. Bestaetigte Eintraege werden hoechstens 365 Tage und nach Versand der Startbenachrichtigung hoechstens weitere 30 Tage gespeichert; bei Widerruf wird die Loeschung sofort faellig.
Kontaktformular, Support und Kundenkommunikation
Zweck: Bearbeitung von Anfragen, Demo-, Vertriebs-, Support-, Datenschutz-, Security- oder Legal-Anliegen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO fuer vorvertragliche oder vertragliche Kommunikation und Art. 6 Abs. 1 lit. f DSGVO fuer allgemeine Anfragebearbeitung und Dokumentation.
Support, Fehleranalyse und Betrieb
Zweck: Bearbeitung von Supportanfragen, Fehlerbehebung, Auditierung, Monitoring, Sicherheit, Backup und Wiederherstellung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO.
Vercel Analytics und Speed Insights
Zweck: Messung von Aufrufen freigegebener oeffentlicher Seiten sowie technischer Performance und Web-Vitals. Die Komponenten werden nur nach ausdruecklicher Analyse-Einwilligung geladen. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Die technische Positivliste umfasst Startseite, Preise, Kontakt, oeffentliche Rechtsdokumente und oeffentliche Dokumentation. Dashboard-, Admin-, Authentifizierungs-, Setup-, API- und Einladungsrouten sind ausgeschlossen. Query-Parameter und Hash-Fragmente werden entfernt; E-Mail-Adressen, Tokens, Nutzer-, Bestell-, Einladungs- und Referenznummern werden nicht uebergeben.
Interne Nutzungsstatistik
Zweck: Auswertung, welche Bereiche der Anwendung genutzt werden, um Weiterentwicklung und Betrieb zu priorisieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der bedarfsgerechten Weiterentwicklung der Plattform.
Die Erfassung erfolgt ausschliesslich serverseitig. Es werden keine Informationen auf deinem Endgeraet gespeichert oder ausgelesen; § 25 TDDDG ist deshalb nicht einschlaegig und es wird keine Einwilligung eingeholt.
Erfasst werden nur Aufrufe von Dashboard-Routen durch angemeldete Nutzer, und zwar:
- die Routenform statt der konkreten Adresse. Kennungen werden vor der Speicherung durch Platzhalter ersetzt, aus
/dashboard/buyer/orders/9f3c...wird/dashboard/buyer/orders/[id], - die Nutzerkennung, um die Zahl unterschiedlicher Nutzer zu bestimmen,
- der Zeitpunkt.
Query-Parameter und Hash-Fragmente werden vollstaendig verworfen. Prefetch-Anfragen des Browsers werden nicht gezaehlt. Oeffentliche Seiten sind nicht erfasst. Die Daten werden nach 90 Tagen automatisch geloescht.
Du kannst dieser Verarbeitung nach Art. 21 DSGVO widersprechen; wende dich dafuer an datenschutz@savien.io.
Optionale Integrationen
Zweck: Verbindung mit Drittanbietern wie BillBee, Synchronisierung von SKUs und Bestaenden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 28 DSGVO, soweit wir im Auftrag des Kunden handeln. Die Aktivierung erfolgt durch den Kunden.
Rechtliche Pflichten und Rechtsdurchsetzung
Zweck: Einhaltung gesetzlicher Aufbewahrungspflichten, Beantwortung von Behoerdenanfragen, Durchsetzung und Verteidigung von Anspruechen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO und Art. 6 Abs. 1 lit. f DSGVO.
7. Empfaenger und Dienstleister
Wir setzen Dienstleister ein, die personenbezogene Daten nur nach unseren Weisungen, auf Grundlage eigener gesetzlicher Pflichten oder als eigenstaendig Verantwortliche verarbeiten. Dazu gehoeren insbesondere:
- Supabase: Authentifizierung, PostgreSQL-Datenbank, Storage, Realtime.
- Vercel: Hosting, Deployment, Edge-/Serverless-Infrastruktur, Logs, Web Analytics, Speed Insights.
- Stripe: Zahlungsabwicklung, Abonnementverwaltung, Rechnungen; Stripe kann je nach Verarbeitung auch eigenstaendig Verantwortlicher sein.
- Resend: Versand transaktionaler E-Mails.
- BillBee: optionale ERP-Integration, wenn ein Kunde diese Verbindung aktiviert; je nach Konfiguration kann BillBee eigener Verantwortlicher oder Auftragsverarbeiter des Kunden sein.
- Weitere technische Dienstleister nach der jeweils aktuellen Unterauftragsverarbeiterliste.
Die aktuelle Liste der Unterauftragsverarbeiter ist dauerhaft abrufbar.
Personenbezogene Daten koennen ausserdem an Behoerden, Gerichte, Steuerberater, Rechtsberater oder sonstige Empfaenger uebermittelt werden, wenn dies rechtlich erforderlich oder zur Rechtsdurchsetzung notwendig ist.
8. Drittlandtransfers
savien kann weltweit genutzt werden. Dabei koennen personenbezogene Daten auch ausserhalb der EU/des EWR verarbeitet werden, insbesondere wenn Dienstleister, Supportprozesse oder Nutzer ausserhalb der EU/des EWR beteiligt sind.
Fuer Drittlandtransfers verwenden wir geeignete Garantien nach Kapitel V DSGVO, insbesondere:
- Angemessenheitsbeschluesse der EU-Kommission, soweit vorhanden.
- EU-Standardvertragsklauseln nach Art. 46 DSGVO.
- Zusaetzliche technische und organisatorische Schutzmassnahmen, soweit erforderlich.
- Das EU-US Data Privacy Framework, soweit ein US-Dienstleister entsprechend zertifiziert ist.
Kunden, die Daten aus anderen Rechtsordnungen in savien verarbeiten, sind dafuer verantwortlich, lokale Transfer- und Datenschutzanforderungen zu pruefen, soweit sie ueber die EU/Deutschland hinausgehen.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies fuer die jeweiligen Zwecke erforderlich ist.
- Kontodaten: fuer die Dauer des Nutzerkontos und danach nach gesetzlichen Pflichten oder berechtigten Interessen.
- Rechnungen und Buchungsbelege: regelmaessig acht Jahre; Handels- und Geschaeftsbriefe regelmaessig sechs Jahre, jeweils soweit die gesetzlichen Voraussetzungen vorliegen.
- Kundendaten in der Plattform: solange der Kunde den Dienst nutzt oder bis zur Loeschung nach Vertrag/AVV.
- Nicht angenommene Einladungsdaten: sieben Tage gueltig und am achten Tag zur automatischen Loeschung vorgesehen; ein erforderlicher Widerspruchs-Hash kann laenger bestehen bleiben.
- Launch-Waitlist: unbestaetigt hoechstens 48 Stunden; bestaetigt hoechstens 365 Tage und hoechstens 30 Tage nach der Startbenachrichtigung; Widerrufe werden sofort zur Loeschung vorgesehen.
- Fehler- und Sicherheitslogs: nur fuer den fuer Betrieb, Nachweis und Missbrauchspraevention erforderlichen Zeitraum; die konkrete Systemfrist wird im internen Loeschkonzept gefuehrt.
- Backups mit Kundendaten nach Vertragsende: fuer die weitere Nutzung gesperrt und im regulaeren Zyklus, spaetestens innerhalb von 90 Tagen, ueberschrieben oder geloescht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
- Support- und Kontaktanfragen: solange dies fuer Bearbeitung, Nachvollziehbarkeit und rechtliche Interessen erforderlich ist.
Konkrete Fristen koennen je nach Vertrag, Plan, Backup-Konfiguration und gesetzlichen Pflichten abweichen.
10. Cookies, Local Storage und aehnliche Technologien
savien nutzt technisch notwendige Cookies und aehnliche Speichertechnologien, insbesondere fuer Login, Session, Sicherheit, Spracheinstellungen und Funktionsbereitstellung.
Der Zugriff auf Informationen im Endgeraet richtet sich in Deutschland insbesondere nach § 25 TDDDG. Technisch notwendige Speicherungen koennen auf § 25 Abs. 2 Nr. 2 TDDDG gestuetzt werden. Soweit wir nicht notwendige Cookies, Analytics-, Marketing- oder Tracking-Technologien einsetzen, holen wir vorher eine Einwilligung ein, soweit diese gesetzlich erforderlich ist.
Das aktuelle Inventar und der dauerhafte Widerrufsweg stehen in den Cookie- und Speicherhinweisen.
11. Sicherheit
Wir treffen technische und organisatorische Massnahmen nach Art. 32 DSGVO, insbesondere Zugriffskontrollen, Rollen- und Berechtigungsmodelle, Verschluesselung, Row Level Security, private Storage-Buckets fuer Dokumente, MFA-Unterstuetzung, Logging, Backups und Prozesse zur Fehlerbehebung.
Eine oeffentliche Sicherheitsuebersicht und der Zugang zu den Detail-TOMs sind dauerhaft abrufbar.
12. Betroffenenrechte
Betroffene Personen haben nach Massgabe der DSGVO insbesondere folgende Rechte:
- Auskunft nach Art. 15 DSGVO.
- Berichtigung nach Art. 16 DSGVO.
- Loeschung nach Art. 17 DSGVO.
- Einschraenkung der Verarbeitung nach Art. 18 DSGVO.
- Datenuebertragbarkeit nach Art. 20 DSGVO.
- Widerspruch nach Art. 21 DSGVO.
- Widerruf einer Einwilligung mit Wirkung fuer die Zukunft.
- Beschwerde bei einer Datenschutzaufsichtsbehoerde nach Art. 77 DSGVO.
Anfragen koennen an datenschutz@savien.io gerichtet werden. Wenn wir Daten im Auftrag eines Kunden verarbeiten, leiten wir Anfragen grundsaetzlich an den jeweiligen Kunden weiter oder unterstuetzen ihn bei der Bearbeitung.
13. Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehoerde zu beschweren. Zustaendig kann insbesondere die Aufsichtsbehoerde am Sitz des Verantwortlichen oder am Aufenthaltsort der betroffenen Person sein.
Fuer savien am Sitz Rinteln kommt insbesondere in Betracht:
Der Landesbeauftragte fuer den Datenschutz Niedersachsen
Postfach 221, 30002 Hannover
Besuchsanschrift: Prinzenstrasse 5, 30159 Hannover
Telefon: 0511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de
Website: www.lfd.niedersachsen.de
Die Aufsichtsbehoerde stellt fuer Beschwerden ein eigenes Online-Formular bereit und bittet vorrangig um dessen Nutzung.
14. Pflicht zur Bereitstellung
Die Bereitstellung bestimmter Daten ist fuer Registrierung, Vertragsschluss, Nutzung der Plattform und Abrechnung erforderlich. Ohne diese Daten koennen wir savien ganz oder teilweise nicht bereitstellen.
15. Automatisierte Entscheidungen
Wir treffen keine ausschliesslich automatisierten Entscheidungen mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO. Automatisierte Hinweise, Priorisierungen, Benachrichtigungen oder Statusberechnungen dienen der Plattformfunktion und koennen durch Nutzer geprueft werden.
16. Minderjaehrige
savien richtet sich an Unternehmen und berufliche Nutzer. Die Nutzung durch Minderjaehrige ist nicht vorgesehen.
17. Aenderungen dieser Datenschutzerklaerung
Wir koennen diese Datenschutzerklaerung anpassen, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen aendern. Die jeweils aktuelle Fassung wird in der Anwendung oder auf der Website bereitgestellt.