# Datenschutzerklaerung Stand: 2026-08-01 Diese Datenschutzerklaerung informiert ueber die Verarbeitung personenbezogener Daten bei Nutzung von savien, unserer Website und unserer B2B-SaaS-Anwendung. ## 1. Verantwortlicher Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist Davis Gabriels Kalnozols, handelnd unter der Geschäftsbezeichnung „savien“, Meierberger Str. 14, 31737 Rinteln, Deutschland („savien“). E-Mail: datenschutz@savien.io ## 2. Datenschutzbeauftragter Ein Datenschutzbeauftragter ist derzeit nicht bestellt, weil keine gesetzliche Pflicht zur Bestellung besteht. Massgeblich sind Art. 37 DSGVO und § 38 BDSG. Wir haben die Voraussetzungen aller dort genannten Tatbestaende geprueft und das Ergebnis intern schriftlich dokumentiert; die Dokumentation legen wir der Aufsichtsbehoerde auf Anfrage vor. Die Pruefung wird mindestens jaehrlich sowie anlassbezogen wiederholt, insbesondere wenn regelmaessig mindestens 20 Personen staendig mit der automatisierten Verarbeitung personenbezogener Daten beschaeftigt sind, eine Datenschutz-Folgenabschaetzung erforderlich wird oder eine neue Funktion das Verhalten natuerlicher Personen bewertet. Datenschutzanfragen koennen an datenschutz@savien.io gerichtet werden. ## 3. Zweck von savien savien ist eine B2B-Plattform fuer die Zusammenarbeit zwischen Haendlern, Lieferanten und deren Mitarbeitenden. Die Anwendung unterstuetzt insbesondere: - Registrierung, Login, Rollen- und Teamverwaltung. - Lieferanten- und Kundenverbindungen. - Produktkataloge, Artikel, Preise und Lagerinformationen. - Bestellungen, Lieferungen, Sendungen, Wareneingaenge und Ruecksendungen. - Kommentare, Dokumente, Benachrichtigungen und E-Mail-Vorlagen. - Abrechnung und Abonnementverwaltung. - Optionale ERP-Integration, derzeit insbesondere BillBee. - Support, Sicherheit, Fehleranalyse, Plattformbetrieb und Missbrauchspraevention. ## 4. Rollen nach DSGVO Fuer Daten, die wir zur Bereitstellung und Verwaltung des Dienstes selbst verarbeiten, sind wir Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Dazu gehoeren insbesondere Konto-, Vertrags-, Abrechnungs-, Support-, Sicherheits-, Website- und Betriebsdaten. Fuer Inhalte und Geschaeftsdaten, die Kunden in savien fuer ihre eigenen Lieferkettenprozesse verarbeiten, handeln wir regelmaessig als Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Einzelheiten regelt unser Auftragsverarbeitungsvertrag. Kunden bleiben fuer ihre eigenen Inhalte und die Rechtmaessigkeit ihrer Verarbeitung verantwortlich, insbesondere fuer Daten ihrer Mitarbeitenden, Lieferanten, Haendler, Ansprechpartner und sonstigen Geschaeftspartner. Soweit Kunden andere Unternehmen oder Nutzer in savien einladen, muessen sie sicherstellen, dass die Einladung und die dabei uebermittelten Daten rechtmaessig sind. Reine Unternehmensdaten sind keine personenbezogenen Daten. Sie koennen aber personenbezogen sein, wenn sie sich auf identifizierte oder identifizierbare natuerliche Personen beziehen, etwa Ansprechpartner, Einzelunternehmer, Rollen, E-Mail-Adressen oder Kommunikationsinhalte. ## 5. Kategorien personenbezogener Daten Je nach Nutzung verarbeiten wir folgende Datenkategorien: - Stammdaten: Name, Firma, Rolle, Kundennummer, Sprache, Zeitzone. - Kontaktdaten: E-Mail-Adresse, Telefonnummer, Geschaeftsanschrift. - Authentifizierungsdaten: Nutzer-ID, Passwort-Hash, Login-Status, E-Mail-Verifizierung, MFA-Status, Sessiondaten. - Team- und Berechtigungsdaten: Rollen, Einladungen, Firmenzuordnung, Plattform-Admin-Status. - Waitlist- und Einwilligungsdaten: E-Mail-Adresse, Sprache, Einwilligungs- und Hinweisversion, Status, Einwilligungs-, Bestaetigungs-, Widerrufs- und Loeschzeitpunkte sowie gehashte Bestaetigungs- und Abmeldetoken. - Vertrags- und Abrechnungsdaten: Plan, Subscription-Status, Stripe Customer ID, Rechnungs- und Zahlungsinformationen. - Lieferketten- und Bestelldaten: Lieferanten, Haendler, Artikel, SKUs, Preise, Bestellungen, Sendungen, Tracking, Empfangsmengen, Abweichungen, Ruecksendungen. - Kommunikationsdaten: Kommentare, Benachrichtigungen, E-Mail-Vorlagen, Kontaktformular- und Supportanfragen. - Dokumente und Dateien: hochgeladene Bestell-, Liefer-, Produkt- oder sonstige B2B-Dokumente sowie Metadaten. - Integrationsdaten: BillBee-Benutzername, API-Zugangsdaten, SKU-Zuordnungen und API-Pruefergebnisse. - Nutzungs- und Sicherheitsdaten: IP-Adresse, User-Agent, Zeitpunkte, Logs, Fehlerdaten, Audit-Events und Rate-Limit-Daten. - Technische Daten: Cookies, Session-Cookies, Local-Storage-Daten, Geraete- und Browserinformationen, Performance- und Web-Vitals-Daten. ## 6. Zwecke und Rechtsgrundlagen Wir verarbeiten personenbezogene Daten fuer folgende Zwecke: ### Konto, Authentifizierung und Sicherheit Zweck: Registrierung, Login, E-Mail-Verifizierung, Passwort-Reset, MFA, Sessionverwaltung, Rollenpruefung, Schutz vor Missbrauch. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO fuer Vertragsdurchfuehrung, Art. 6 Abs. 1 lit. f DSGVO fuer Sicherheitsinteressen, Art. 6 Abs. 1 lit. c DSGVO fuer gesetzliche Pflichten. ### Bereitstellung der B2B-Plattform Zweck: Verwaltung von Haendler-/Lieferantenbeziehungen, Bestellungen, Katalogen, Sendungen, Dokumenten, Kommentaren und Benachrichtigungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit wir Vertragsleistungen erbringen; Art. 28 DSGVO, soweit wir Kundendaten im Auftrag verarbeiten. ### Teamverwaltung und Einladungen Zweck: Einladung von Mitarbeitenden, Lieferanten und Haendlern, Zuordnung zu Firmenkonten, Berechtigungen sowie Verhinderung missbraeuchlicher Wiederholungssendungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO fuer vorvertragliche Schritte und Art. 6 Abs. 1 lit. f DSGVO fuer die angefragte B2B-Zusammenarbeit, sichere Zugriffsverwaltung und Missbrauchspraevention. Wenn eine Organisation eine geschaeftliche E-Mail-Adresse eintraegt, stammt diese Adresse von der einladenden Organisation und nicht unmittelbar von der betroffenen Person. Die erste Nachricht nennt die Quelle, den konkreten Zweck, Datenkategorien, Rollen, Rechtsgrundlagen, Empfaenger, Speicherdauer und Rechte. Der versandte Hinweis wird unter der Version `art14-de-v1-2026-07-30` protokolliert. Der Link ist sieben Tage gueltig; nicht angenommene Einladungsdaten sind am achten Tag zur automatischen Loeschung vorgesehen. Insgesamt sind hoechstens zwei Versandvorgaenge zulaessig. Betroffene koennen der Einladung und weiteren Erinnerungen ueber den Abmeldelink widersprechen. Die offenen Einladungen werden dann gesperrt und zur Loeschung vorgesehen. Ein nicht rueckrechenbarer Hash der normalisierten E-Mail-Adresse kann auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO weiter gespeichert werden, soweit dies erforderlich ist, um den Widerspruch zu beachten und weitere Einladungen zu verhindern. ### Abrechnung und Zahlungsverwaltung Zweck: Abo-Verwaltung, Checkout, Zahlungsabwicklung, Rechnungen, Betrugs- und Missbrauchsschutz. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO fuer steuer- und handelsrechtliche Pflichten, Art. 6 Abs. 1 lit. f DSGVO fuer Forderungsmanagement und Missbrauchsschutz. ### E-Mail-Kommunikation Zweck: Transaktionsmails, Sicherheitsmails, Einladungen, Passwort-Reset, Benachrichtigungen, Supportantworten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO. Werbung per E-Mail erfolgt nur nach Massgabe von § 7 UWG, insbesondere mit Einwilligung oder innerhalb gesetzlich zulaessiger Bestandskundenkommunikation. ### Launch-Waitlist Zweck: einmalige Benachrichtigung ueber den Produktstart. Verarbeitet werden E-Mail-Adresse, Sprache, Einwilligungsversion `launch-notification-v1-2026-07-30`, Status und Zeitpunkte sowie gehashte Bestaetigungs- und Abmeldetoken. Rechtsgrundlage ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Nach der Anmeldung wird eine Bestaetigungsnachricht versandt. Nur innerhalb von 48 Stunden bestaetigte Eintraege duerfen die Startbenachrichtigung erhalten; unbestaetigte Eintraege werden nach Ablauf des Bestaetigungsfensters automatisch geloescht. Die Einwilligung kann jederzeit ueber den Abmeldelink widerrufen werden. Bestaetigte Eintraege werden hoechstens 365 Tage und nach Versand der Startbenachrichtigung hoechstens weitere 30 Tage gespeichert; bei Widerruf wird die Loeschung sofort faellig. ### Kontaktformular, Support und Kundenkommunikation Zweck: Bearbeitung von Anfragen, Demo-, Vertriebs-, Support-, Datenschutz-, Security- oder Legal-Anliegen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO fuer vorvertragliche oder vertragliche Kommunikation und Art. 6 Abs. 1 lit. f DSGVO fuer allgemeine Anfragebearbeitung und Dokumentation. ### Support, Fehleranalyse und Betrieb Zweck: Bearbeitung von Supportanfragen, Fehlerbehebung, Auditierung, Monitoring, Sicherheit, Backup und Wiederherstellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO. ### Vercel Analytics und Speed Insights Zweck: Messung von Aufrufen freigegebener oeffentlicher Seiten sowie technischer Performance und Web-Vitals. Die Komponenten werden nur nach ausdruecklicher Analyse-Einwilligung geladen. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die technische Positivliste umfasst Startseite, Preise, Kontakt, oeffentliche Rechtsdokumente und oeffentliche Dokumentation. Dashboard-, Admin-, Authentifizierungs-, Setup-, API- und Einladungsrouten sind ausgeschlossen. Query-Parameter und Hash-Fragmente werden entfernt; E-Mail-Adressen, Tokens, Nutzer-, Bestell-, Einladungs- und Referenznummern werden nicht uebergeben. ### Interne Nutzungsstatistik Zweck: Auswertung, welche Bereiche der Anwendung genutzt werden, um Weiterentwicklung und Betrieb zu priorisieren. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der bedarfsgerechten Weiterentwicklung der Plattform. Die Erfassung erfolgt ausschliesslich serverseitig. Es werden keine Informationen auf deinem Endgeraet gespeichert oder ausgelesen; § 25 TDDDG ist deshalb nicht einschlaegig und es wird keine Einwilligung eingeholt. Erfasst werden nur Aufrufe von Dashboard-Routen durch angemeldete Nutzer, und zwar: - die **Routenform** statt der konkreten Adresse. Kennungen werden vor der Speicherung durch Platzhalter ersetzt, aus `/dashboard/buyer/orders/9f3c...` wird `/dashboard/buyer/orders/[id]`, - die Nutzerkennung, um die Zahl unterschiedlicher Nutzer zu bestimmen, - der Zeitpunkt. Query-Parameter und Hash-Fragmente werden vollstaendig verworfen. Prefetch-Anfragen des Browsers werden nicht gezaehlt. Oeffentliche Seiten sind nicht erfasst. Die Daten werden nach 90 Tagen automatisch geloescht. Du kannst dieser Verarbeitung nach Art. 21 DSGVO widersprechen; wende dich dafuer an datenschutz@savien.io. ### Optionale Integrationen Zweck: Verbindung mit Drittanbietern wie BillBee, Synchronisierung von SKUs und Bestaenden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 28 DSGVO, soweit wir im Auftrag des Kunden handeln. Die Aktivierung erfolgt durch den Kunden. ### Rechtliche Pflichten und Rechtsdurchsetzung Zweck: Einhaltung gesetzlicher Aufbewahrungspflichten, Beantwortung von Behoerdenanfragen, Durchsetzung und Verteidigung von Anspruechen. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO und Art. 6 Abs. 1 lit. f DSGVO. ## 7. Empfaenger und Dienstleister Wir setzen Dienstleister ein, die personenbezogene Daten nur nach unseren Weisungen, auf Grundlage eigener gesetzlicher Pflichten oder als eigenstaendig Verantwortliche verarbeiten. Dazu gehoeren insbesondere: - Supabase: Authentifizierung, PostgreSQL-Datenbank, Storage, Realtime. - Vercel: Hosting, Deployment, Edge-/Serverless-Infrastruktur, Logs, Web Analytics, Speed Insights. - Stripe: Zahlungsabwicklung, Abonnementverwaltung, Rechnungen; Stripe kann je nach Verarbeitung auch eigenstaendig Verantwortlicher sein. - Resend: Versand transaktionaler E-Mails. - BillBee: optionale ERP-Integration, wenn ein Kunde diese Verbindung aktiviert; je nach Konfiguration kann BillBee eigener Verantwortlicher oder Auftragsverarbeiter des Kunden sein. - Weitere technische Dienstleister nach der jeweils aktuellen Unterauftragsverarbeiterliste. Die aktuelle [Liste der Unterauftragsverarbeiter](/de/unterauftragsverarbeiter) ist dauerhaft abrufbar. Personenbezogene Daten koennen ausserdem an Behoerden, Gerichte, Steuerberater, Rechtsberater oder sonstige Empfaenger uebermittelt werden, wenn dies rechtlich erforderlich oder zur Rechtsdurchsetzung notwendig ist. ## 8. Drittlandtransfers savien kann weltweit genutzt werden. Dabei koennen personenbezogene Daten auch ausserhalb der EU/des EWR verarbeitet werden, insbesondere wenn Dienstleister, Supportprozesse oder Nutzer ausserhalb der EU/des EWR beteiligt sind. Fuer Drittlandtransfers verwenden wir geeignete Garantien nach Kapitel V DSGVO, insbesondere: - Angemessenheitsbeschluesse der EU-Kommission, soweit vorhanden. - EU-Standardvertragsklauseln nach Art. 46 DSGVO. - Zusaetzliche technische und organisatorische Schutzmassnahmen, soweit erforderlich. - Das EU-US Data Privacy Framework, soweit ein US-Dienstleister entsprechend zertifiziert ist. Kunden, die Daten aus anderen Rechtsordnungen in savien verarbeiten, sind dafuer verantwortlich, lokale Transfer- und Datenschutzanforderungen zu pruefen, soweit sie ueber die EU/Deutschland hinausgehen. ## 9. Speicherdauer Wir speichern personenbezogene Daten nur so lange, wie dies fuer die jeweiligen Zwecke erforderlich ist. - Kontodaten: fuer die Dauer des Nutzerkontos und danach nach gesetzlichen Pflichten oder berechtigten Interessen. - Rechnungen und Buchungsbelege: regelmaessig acht Jahre; Handels- und Geschaeftsbriefe regelmaessig sechs Jahre, jeweils soweit die gesetzlichen Voraussetzungen vorliegen. - Kundendaten in der Plattform: solange der Kunde den Dienst nutzt oder bis zur Loeschung nach Vertrag/AVV. - Nicht angenommene Einladungsdaten: sieben Tage gueltig und am achten Tag zur automatischen Loeschung vorgesehen; ein erforderlicher Widerspruchs-Hash kann laenger bestehen bleiben. - Launch-Waitlist: unbestaetigt hoechstens 48 Stunden; bestaetigt hoechstens 365 Tage und hoechstens 30 Tage nach der Startbenachrichtigung; Widerrufe werden sofort zur Loeschung vorgesehen. - Fehler- und Sicherheitslogs: nur fuer den fuer Betrieb, Nachweis und Missbrauchspraevention erforderlichen Zeitraum; die konkrete Systemfrist wird im internen Loeschkonzept gefuehrt. - Backups mit Kundendaten nach Vertragsende: fuer die weitere Nutzung gesperrt und im regulaeren Zyklus, spaetestens innerhalb von 90 Tagen, ueberschrieben oder geloescht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. - Support- und Kontaktanfragen: solange dies fuer Bearbeitung, Nachvollziehbarkeit und rechtliche Interessen erforderlich ist. Konkrete Fristen koennen je nach Vertrag, Plan, Backup-Konfiguration und gesetzlichen Pflichten abweichen. ## 10. Cookies, Local Storage und aehnliche Technologien savien nutzt technisch notwendige Cookies und aehnliche Speichertechnologien, insbesondere fuer Login, Session, Sicherheit, Spracheinstellungen und Funktionsbereitstellung. Der Zugriff auf Informationen im Endgeraet richtet sich in Deutschland insbesondere nach § 25 TDDDG. Technisch notwendige Speicherungen koennen auf § 25 Abs. 2 Nr. 2 TDDDG gestuetzt werden. Soweit wir nicht notwendige Cookies, Analytics-, Marketing- oder Tracking-Technologien einsetzen, holen wir vorher eine Einwilligung ein, soweit diese gesetzlich erforderlich ist. Das aktuelle Inventar und der dauerhafte Widerrufsweg stehen in den [Cookie- und Speicherhinweisen](/de/cookies). ## 11. Sicherheit Wir treffen technische und organisatorische Massnahmen nach Art. 32 DSGVO, insbesondere Zugriffskontrollen, Rollen- und Berechtigungsmodelle, Verschluesselung, Row Level Security, private Storage-Buckets fuer Dokumente, MFA-Unterstuetzung, Logging, Backups und Prozesse zur Fehlerbehebung. Eine [oeffentliche Sicherheitsuebersicht und der Zugang zu den Detail-TOMs](/de/toms) sind dauerhaft abrufbar. ## 12. Betroffenenrechte Betroffene Personen haben nach Massgabe der DSGVO insbesondere folgende Rechte: - Auskunft nach Art. 15 DSGVO. - Berichtigung nach Art. 16 DSGVO. - Loeschung nach Art. 17 DSGVO. - Einschraenkung der Verarbeitung nach Art. 18 DSGVO. - Datenuebertragbarkeit nach Art. 20 DSGVO. - Widerspruch nach Art. 21 DSGVO. - Widerruf einer Einwilligung mit Wirkung fuer die Zukunft. - Beschwerde bei einer Datenschutzaufsichtsbehoerde nach Art. 77 DSGVO. Anfragen koennen an `datenschutz@savien.io` gerichtet werden. Wenn wir Daten im Auftrag eines Kunden verarbeiten, leiten wir Anfragen grundsaetzlich an den jeweiligen Kunden weiter oder unterstuetzen ihn bei der Bearbeitung. ## 13. Beschwerderecht Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehoerde zu beschweren. Zustaendig kann insbesondere die Aufsichtsbehoerde am Sitz des Verantwortlichen oder am Aufenthaltsort der betroffenen Person sein. Fuer savien am Sitz Rinteln kommt insbesondere in Betracht: Der Landesbeauftragte fuer den Datenschutz Niedersachsen Postfach 221, 30002 Hannover Besuchsanschrift: Prinzenstrasse 5, 30159 Hannover Telefon: 0511 120-4500 E-Mail: poststelle@lfd.niedersachsen.de Website: [www.lfd.niedersachsen.de](https://www.lfd.niedersachsen.de) Die Aufsichtsbehoerde stellt fuer Beschwerden ein eigenes Online-Formular bereit und bittet vorrangig um dessen Nutzung. ## 14. Pflicht zur Bereitstellung Die Bereitstellung bestimmter Daten ist fuer Registrierung, Vertragsschluss, Nutzung der Plattform und Abrechnung erforderlich. Ohne diese Daten koennen wir savien ganz oder teilweise nicht bereitstellen. ## 15. Automatisierte Entscheidungen Wir treffen keine ausschliesslich automatisierten Entscheidungen mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO. Automatisierte Hinweise, Priorisierungen, Benachrichtigungen oder Statusberechnungen dienen der Plattformfunktion und koennen durch Nutzer geprueft werden. ## 16. Minderjaehrige savien richtet sich an Unternehmen und berufliche Nutzer. Die Nutzung durch Minderjaehrige ist nicht vorgesehen. ## 17. Aenderungen dieser Datenschutzerklaerung Wir koennen diese Datenschutzerklaerung anpassen, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen aendern. Die jeweils aktuelle Fassung wird in der Anwendung oder auf der Website bereitgestellt.