Datenschutzerklärung

Stand: August 2026 (Version 2026-08)

1. Verantwortlicher

Parez Kakakahn
Offexa
Koburger Str. 93
51103 Köln
Deutschland

E-Mail: contact@offexa.de
Support: support@offexa.de

2. Allgemeine Hinweise

Diese Erklärung beschreibt, welche personenbezogenen Daten Offexa bei der Nutzung der Anwendung verarbeitet. Sie richtet sich an Besucher der Website sowie an registrierte Nutzer.

3. Rechtsgrundlagen

Soweit die Datenschutz-Grundverordnung (DSGVO) Anwendung findet, kann eine Verarbeitung insbesondere auf folgenden Grundlagen beruhen:

  • Art. 6 Abs. 1 lit. b DSGVO — Vertrag bzw. vorvertragliche Maßnahmen
  • Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse
  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, soweit tatsächlich eingeholt

Die Zuordnung einzelner Verarbeitungen zu einer konkreten Rechtsgrundlage richtet sich nach dem jeweiligen Zweck.

4. Hosting

Die Anwendung wird über Vercel betrieben. Beim Aufruf können technisch notwendige Verbindungsdaten verarbeitet werden, etwa IP-Adresse, Zeitpunkt, angeforderte Ressource und User-Agent. Die genaue Serverregion und der Inhalt etwaiger Server-Logs hängen von der jeweiligen Vercel-Konfiguration ab.

5. Registrierung und Benutzerkonto

Für die Nutzung des Dienstes ist ein Benutzerkonto erforderlich. Dabei verarbeiten wir insbesondere E-Mail-Adresse, Passwort (nur als Hash), Namen sowie Firmendaten, die du im Onboarding oder in den Einstellungen angibst. Rechtsgrundlage ist in der Regel die Vertragserfüllung.

6. Anmeldung / Sessions

Die Anmeldung erfolgt über Auth.js mit einer JWT-Session. Es werden technisch notwendige Session-Cookies gesetzt, um dich angemeldet zu halten. Ein Passwort ist für uns nicht einsehbar. Passwort-Reset und E-Mail-Bestätigung nutzen zeitlich begrenzte, gehashte Tokens.

7. Kunden- und Stammdaten

Nutzer von Offexa können eigene Kundendaten speichern, etwa Namen, Firmen, Adressen, E-Mail-Adressen und Ansprechpartner. Diese Daten gehören zum Arbeitsbereich des jeweiligen Nutzers. SoweitOffexa diese Daten im Auftrag des Nutzers speichert, kann der Nutzer Verantwortlicher und Offexa Auftragsverarbeiter sein.

8. Angebote

Angebotsinhalte, Positionen, Texte, Status und zugehörige Kundenzuordnungen werden gespeichert, um den Dienst bereitzustellen. Öffentliche Angebotslinks nutzen einen Token, kein Passwort.

9. Rechnungen

Rechnungsdaten einschließlich Positionen, Beträgen, Status und Zahlungsvermerken werden gespeichert. Finalisierte Rechnungen werden nicht automatisch physisch gelöscht, weil steuerliche oder sonstige Aufbewahrungspflichten bestehen können.

10. Zahlungsinformationen

In den Einstellungen kannst du eigene Bankdaten für Rechnungen hinterlegen (z. B. Kontoinhaber, IBAN, BIC). Diese Daten werden in der Datenbank deines Arbeitsbereichs gespeichert und nicht an das KI-Modell übermittelt.

11. Stripe

Bezahlte Tarife werden über Stripe abgewickelt. Stripe erhält die für Checkout, Abonnement und Kundenportal erforderlichen Zahlungs- und Kundendaten. Offexa speichert Referenzen wie Kunden- und Abonnement-IDs, nicht die vollständigen Kartendaten. Stripe kann je nach Konto und Produkt eigene Verantwortlichkeiten haben.

12. E-Mail-Kommunikation

Systemmails (Bestätigung, Passwort-Reset, Angebotsversand, Rechnungsversand, rechtliche Bestätigungen) werden über den konfigurierten E-Mail-Dienst versendet. Inhalt und Empfänger richten sich nach der jeweiligen Funktion.

13. Resend

Sofern ein Resend-API-Schlüssel konfiguriert ist, erfolgt der E-Mail-Versand über Resend. Ohne Schlüssel werden E-Mails lokal nur protokolliert und nicht zugestellt. Ob ein Auftragsverarbeitungsvertrag mit Resend besteht, richtet sich nach der jeweiligen Vereinbarung.

14. KI-Funktionen

Optionale KI-Funktionen können Angebotstexte erzeugen oder umformulieren. Dafür werden nur die für die jeweilige Aufgabe erforderlichen Angaben übermittelt, insbesondere die Nutzereingabe, der eigene Firmenname sowie Steuer- und Spracheinstellungen. Kundenadressen, E-Mail-Adressen, IBAN, Steuernummern, Passwörter, Tokens und Secrets sollen nicht mitgesendet werden. Freitexte werden vor dem Versand zusätzlich auf E-Mail-Adressen, IBAN-Muster und erkennbare Secrets geprüft.

15. DeepSeek

Der vorgesehene KI-Anbieter ist DeepSeek, sofern der entsprechende API-Schlüssel und Provider gesetzt sind. Die Verarbeitung kann außerhalb der EU/des EWR stattfinden. Standardvertragsklauseln können eine Grundlage sein.

16. Speicherung / Hosting der Datenbank und Dateien

Anwendungsdaten liegen in einer PostgreSQL-Datenbank (Supabase). Dateien wie Logos können über einen konfigurierten Object-Storage (S3-kompatibel) gespeichert werden. Die produktive Region der Datenbank ist nach Projektkonfiguration EU (Frankfurt), soweit nicht anders umgestellt. Die Storage-Region hängt vom jeweiligen Bucket ab.

17. Server-Logs

Hosting- und Laufzeitumgebungen können technische Logs speichern.

18. Sicherheits- und Rate-Limit-Systeme

Zum Schutz vor Missbrauch begrenzen wir bestimmte Aktionen (Anmeldung, Registrierung, Passwort-Reset, KI, Einladungen). Dafür kann Upstash Redis verwendet werden, sofern konfiguriert. Andernfalls erfolgt eine lokale Begrenzung. Dabei können IP- oder Aktionskennungen verarbeitet werden.

19. Fehlerüberwachung

Sentry wird nur verwendet, wenn ein Sentry-DSN konfiguriert ist. Die Integration ist so eingestellt, dass Standard-PII nicht automatisch gesendet werden. Ob Sentry in der jeweiligen Umgebung aktiv ist, hängt von der Konfiguration ab.

20. Cookies und lokale Speicherung

Technisch notwendige Speicherung umfasst insbesondere die Auth-Session-Cookies sowie die lokale Speicherung der Darstellungseinstellung (Hell-/Dunkelmodus) über next-themes. Es wurden keine Marketing-, Tracking- oder Analytics-Skripte Dritter im Anwendungscode gefunden. Ein Einwilligungsbanner ist daher derzeit nicht vorgesehen. Zugriffe, die unbedingt erforderlich sind, um den ausdrücklich gewünschten Dienst bereitzustellen, können unter die Ausnahme des § 25 Abs. 2 TDDDG fallen.

21. Empfänger / Auftragsverarbeiter

Je nach Konfiguration können folgende Stellen Daten erhalten: Vercel (Hosting), Supabase (Datenbank), Stripe (Zahlungen), Resend (E-Mail), DeepSeek (KI), Object-Storage, Upstash (Rate-Limits) und optional Sentry (Fehler).

22. Drittlandübermittlungen

DeepSeek und je nach Anbieterkonfiguration auch andere Dienste können Daten außerhalb der EU/des EWR verarbeiten. Ob Standardvertragsklauseln oder weitere Maßnahmen im Einzelfall ausreichen, richtet sich nach dem jeweiligen Anbieter.

23. Speicherdauer

Kontodaten bleiben gespeichert, solange das Konto besteht. Nach Löschung können gesetzliche Aufbewahrungspflichten, insbesondere für Rechnungen, einer vollständigen physischen Löschung entgegenstehen. Konkrete Fristen richten sich nach den gesetzlichen Vorgaben.

24. Betroffenenrechte

Soweit die DSGVO gilt, stehen betroffenen Personen insbesondere die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu, jeweils nach den gesetzlichen Voraussetzungen.

25. Widerruf von Einwilligungen

Soweit eine Verarbeitung auf Einwilligung beruht, kannst du diese mit Wirkung für die Zukunft widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Derzeit werden keine Marketing-Einwilligungen eingeholt.

26. Widerspruchsrecht

Soweit eine Verarbeitung auf berechtigten Interessen beruht, kannst du unter den gesetzlichen Voraussetzungen Widerspruch einlegen.

27. Beschwerderecht bei einer Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat deines Aufenthalts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes.

28. Löschung

In den Einstellungen kannst du die Löschung deines Accounts beantragen. Wenn finalisierte Rechnungen vorhanden sind, wird die Löschung technisch blockiert, bis die Aufbewahrung abgeschlossen ist.

29. Datenexport

Registrierte Nutzer können ihre eigenen Accountdaten über die Einstellungen exportieren. Der Export umfasst Kontodaten, Organisationsprofil, Mitgliedschaft und Tarifstatus, nicht jedoch Passwörter, Tokens oder Zahlungsgeheimnisse.

30. Änderungen dieser Datenschutzerklärung

Wir können diese Erklärung anpassen, wenn sich der Dienst oder die Rechtslage ändert. Die jeweils aktuelle Version ist unter /datenschutz abrufbar. Eine Zustimmung zu jeder Änderung wird dadurch nicht fingiert.