Klardaten
Datenschutzerklärung
Hier erfährst du, wie wir personenbezogene Daten beim Besuch unserer Website, bei Kontakt und Support sowie für Kundenkonten und Verträge verarbeiten. Der Abschnitt zu Gateway und MCP beschreibt die Verarbeitung von DATEV-Daten im Auftrag deiner Kanzlei.
Stand: 28. September 2026
Verantwortlicher und Kontakt
Verantwortlich für die hier beschriebene Verarbeitung in eigener Verantwortung ist die Klardaten GmbH, Kolonnenstr. 8, 10827 Berlin, Deutschland. Für Datenschutzanliegen erreichst du uns unter info@klardaten.com.
Angaben erhalten wir von dir, bei der Nutzung unserer Dienste oder von der Organisation, die dein Kundenkonto verwaltet. Wenn wir DATEV-Daten im Auftrag einer Kanzlei verarbeiten, entscheidet die Kanzlei als Verantwortlicher über Zwecke und Rechtsgrundlage. Unsere Rolle als Auftragsverarbeiter ist im Abschnitt zu Gateway und MCP erläutert.
Website und Browser-Einstellungen
Bereitstellung der Website
Beim Aufruf werden technische Verbindungsdaten wie IP-Adresse, angeforderte Adresse, Zeitpunkt sowie Browser- und Geräteinformationen verarbeitet, um die Seite auszuliefern und den Betrieb abzusichern. Die Website wird über Amazon Web Services mit S3 und dem Auslieferungsnetz CloudFront bereitgestellt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse liegt in einer erreichbaren und sicheren Website. Technische Daten werden für Auslieferung, Fehleranalyse und Missbrauchserkennung verwendet; ihre Aufbewahrung richtet sich nach dem jeweiligen Betriebs- oder Sicherheitszweck. Das weltweite Auslieferungsnetz ist von der Produktinfrastruktur in Frankfurt zu unterscheiden.
Google Analytics
Nach deiner Einwilligung verwenden wir Google Analytics 4 von Google Ireland Limited zur Auswertung der Website-Nutzung. Erfasst werden unter anderem aufgerufene Seiten einschließlich URL-Parametern, Browser- und Geräteinformationen sowie Ereignisse wie eine Demoanfrage und das gewählte Produktinteresse. Name, E-Mail und Nachricht aus dem Demoformular werden nicht als Felder dieses Analyseereignisses übermittelt.
Zweck ist, Nutzung und Nachfrage zu verstehen und die Website zu verbessern. Rechtsgrundlage ist deine Einwilligung. Google verarbeitet die Daten als Anbieter des Analysedienstes; dabei kann eine Verarbeitung außerhalb des EWR stattfinden. Nach Googles Angaben werden einzelne IP-Adressen von Nutzern in der EU nicht in Analytics protokolliert oder gespeichert.
Mit deinem Widerruf beenden wir weitere Analytics-Aufrufe und entfernen die zugehörigen GA-Cookies im Browser. Bereits übermittelte Daten werden dadurch nicht automatisch beim Anbieter gelöscht. Für weitere Datenschutzrechte kannst du dich an uns wenden.
Kontakt, Demoanfragen und Support
Demoformular und E-Mail
Wenn du eine Demo anfragst oder uns schreibst, verarbeiten wir deine Kontaktdaten, dein Unternehmen, Produktinteresse und den Inhalt deiner Nachricht. Wir nutzen diese Angaben zur Bearbeitung und Beantwortung deiner Anfrage. Erforderliche Felder im Formular sind gekennzeichnet; ohne die nötigen Kontaktangaben können wir nicht antworten.
Demoanfragen werden in unserer Datenbank gespeichert und über Amazon Web Services (AWS) an unser zuständiges Postfach versendet. Eine Slack-Benachrichtigung unterstützt die Bearbeitung. Bei Versandfehlern kann der Anfrageinhalt im Rahmen der Fehlerdiagnose an Sentry übermittelt werden. E-Mails werden außerdem durch die eingesetzten Postfachdienste verarbeitet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Anfragen zu einem Vertrag mit dir; bei geschäftlichen Ansprechpartnern und sonstigen Anfragen Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse ist eine zuverlässige Kommunikation. Die Aufbewahrung richtet sich nach der Bearbeitung, einer anschließenden Geschäftsbeziehung und einschlägigen Aufbewahrungspflichten.
Support-Chat
Wir betreiben unseren Support-Chat selbst auf AWS in Frankfurt. Dabei verarbeiten wir deine Nachrichten, angegebene Kontaktdaten, übermittelte Anhänge sowie technische Verbindungs- und Gesprächsdaten. Gesprächsverläufe und Anhänge werden in unserer eigenen Support-Infrastruktur gespeichert.
Zweck ist die Bearbeitung und Nachverfolgung deiner Supportanfrage. Die Rechtsgrundlagen entsprechen denen für Kontaktanfragen. Bei angebundenen E-Mail-Postfächern sind zusätzlich deren Anbieter beteiligt.
Wir bewahren Supportunterlagen auf, soweit sie für die Bearbeitung, nachvollziehbare Unterstützung in der Kundenbeziehung oder gesetzliche Pflichten erforderlich sind. Bitte sende keine Passwörter oder Zugriffstoken und beschränke Anhänge auf das für die Anfrage Erforderliche.
Kundenkonto und Vertragsabwicklung
Konto und Organisationsverwaltung
Für Registrierung, Anmeldung und Kontoverwaltung verarbeiten wir Name, E-Mail-Adresse, Organisationszuordnung, Berechtigungen und Anmeldedaten. Passwörter für dein Klardaten-Konto werden als Hash verarbeitet. Das ist von den ausschließlich lokal gespeicherten DATEV-/Windows-Zugangsdaten zu unterscheiden.
Diese Daten ermöglichen die vereinbarte Leistung, Benutzerverwaltung und Absicherung von Zugängen. Grundlage ist Art. 6 Abs. 1 lit. b DSGVO bei einem Vertrag mit dir bzw. Art. 6 Abs. 1 lit. f DSGVO bei Organisationskonten und zur Missbrauchsprävention. Erforderliche Kontodaten müssen bereitgestellt werden, damit der Zugang funktioniert.
Kontodaten werden für die Kundenbeziehung benötigt. Eine Löschung oder Deaktivierung des Zugangs bedeutet nicht, dass zugleich alle Vertrags-, Abrechnungs- oder Sicherheitsunterlagen entfallen. Für diese gelten die jeweiligen Aufbewahrungszwecke.
Bestellungen, CRM und Zahlungen
Wir verarbeiten Bestellangaben, Ansprechpartner, Rechnungsanschrift, Vertrags- und Abrechnungsdaten. Zur Verwaltung von Kundenbeziehungen betreiben wir ein eigenes CRM-System. Organisations- und Bestellangaben werden mit diesem System abgeglichen.
Bei Zahlungen per Lastschrift erhält Stripe die für die Zahlungsabwicklung erforderlichen Daten, etwa Rechnungsname, Anschrift, E-Mail und Zahlungsangaben. In unserer Verwaltung werden zugehörige Kunden-, Zahlungs- und Mandatsreferenzen verwendet. Weitere Empfänger können im Rahmen gesetzlicher Pflichten oder der Abrechnung hinzukommen.
Grundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Vertragsabwicklung, lit. f für die Verwaltung geschäftlicher Ansprechpartner und lit. c für gesetzliche Pflichten. Unterlagen werden nach ihrer Vertrags-, Nachweis- und gesetzlichen Aufbewahrungsfunktion aufbewahrt.
Produktinformationen per E-Mail
Wenn du Produktinformationen abonnierst, nutzen wir deine E-Mail-Adresse für diesen Versand auf Grundlage deiner Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit über den Abmeldelink oder deine Kontoeinstellungen widerrufen.
Für die Abonnementverwaltung nutzen wir Loops. Dabei werden E-Mail, Benutzer-ID und Abonnementstatus übermittelt, auch bei einem deaktivierten Abonnement. Die Pflege des Abmeldestatus dient dazu, deine Auswahl zu beachten; Grundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Versand und erforderliche Nachweise werden nach ihrem jeweiligen Zweck aufbewahrt.
Sicherheit, Empfänger und Aufbewahrung
Für sicheren Betrieb und Fehleranalyse verarbeiten wir technische Protokolle, etwa IP-Adressen, Zeitpunkte, angefragte URLs, Status- und Fehlercodes sowie Konto- oder Verbindungsreferenzen. Die Zwecke sind Betriebssicherheit, Missbrauchsprävention und Fehlerbehebung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Produktbezogene Protokolle sind unten im Abschnitt zu Gateway und MCP beschrieben.
Neben den je Vorgang genannten Diensten erhalten berechtigte Personen Zugriff, soweit ihre Aufgabe dies erfordert. Bei gesetzlicher Verpflichtung können Daten an Behörden oder andere berechtigte Stellen übermittelt werden. Eine Verarbeitung außerhalb des EWR richtet sich nach den Anforderungen der Art. 44 ff. DSGVO, etwa einem einschlägigen Angemessenheitsbeschluss oder geeigneten Garantien. Eine Hostingregion in Deutschland gilt nicht automatisch für alle externen Dienste.
Wir richten die Aufbewahrung nach dem Verarbeitungszweck, der Dauer der Geschäftsbeziehung, gesetzlichen Pflichten und der erforderlichen Sicherung oder Abwehr von Ansprüchen aus. Entfällt die Erforderlichkeit und besteht keine Aufbewahrungspflicht, sind die Daten zu löschen. Sicherungen und gesetzlich aufzubewahrende Unterlagen sind von der Löschung eines aktiven Kontos zu unterscheiden.
Deine Rechte
Du kannst nach den gesetzlichen Voraussetzungen Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen. Eine Einwilligung kannst du jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der Verarbeitung vor dem Widerruf bleibt davon unberührt.
Gegen eine Verarbeitung auf Grundlage berechtigter Interessen kannst du aus Gründen deiner besonderen Situation Widerspruch einlegen. Gegen Direktwerbung ist ein Widerspruch jederzeit möglich. Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an deinem Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes.
Richte Anfragen zu den hier beschriebenen Vorgängen an info@klardaten.com. Bei DATEV-Daten, die eine Kanzlei verantwortet, wende dich zunächst an diese Kanzlei; wir unterstützen sie im Rahmen der Auftragsverarbeitung.
Datenschutz bei Gateway und MCP
Dieser Abschnitt beschreibt die Verarbeitung bei DATEVconnect Gateway und MCP. Er ergänzt den Auftragsverarbeitungsvertrag und erklärt Datenarten, Empfänger, Verbindungen und Aufbewahrung.
Rollen und Verarbeitungsumfang
Wenn wir DATEV-Daten im Auftrag deiner Kanzlei verarbeiten, ist die Kanzlei Verantwortlicher und Klardaten GmbH Auftragsverarbeiter nach Art. 28 DSGVO. Die Kanzlei bestimmt den zulässigen Zweck und die Rechtsgrundlage. Maßgeblich sind ihre Weisungen und der vereinbarte AVV.
Dazu können Stamm- und Kontaktdaten, Mandanten-, Berater- und Benutzerkennungen, Berechtigungen, Buchhaltungsdaten, DMS-Metadaten und Dateien, Auftragsdaten sowie Lohn- und Mitarbeiterdaten gehören. Der Umfang hängt von den angebundenen DATEV-Modulen und den freigegebenen Rechten ab. Betroffen sein können Mandanten, deren Ansprechpartner, Mitarbeiter sowie Kunden und Lieferanten und die Benutzer der DATEV-Systeme.
Klardaten verarbeitet eigene Konto-, Vertrags- und Abrechnungsdaten in eigener Verantwortung. Technische Daten für eigenen Sicherheitsbetrieb und Missbrauchsprävention dienen unserem berechtigten Interesse nach Art. 6 Abs. 1 lit. f DSGVO; soweit sie im Kundenauftrag verarbeitet werden, gilt der AVV. Diese Rollen werden nicht allein durch den technischen Speicherort bestimmt.
DATEVconnect Gateway
Der Connector verbindet deine DATEV-Umgebung mit der Klardaten-API. Er baut die Verbindung von deinem Windows-System aus auf. Die Anwendung übermittelt eine Anfrage; der Connector führt sie im Rahmen des eingerichteten Profils aus und gibt das Ergebnis über Klardaten zurück. Du musst dafür keinen Port für eingehende Verbindungen in deiner Firewall öffnen.
Verarbeitet werden die Anfrageparameter, freigegebene DATEV-Inhalte und technische Angaben wie Instanz- und Profilkennungen, Anfragetyp, Zeitpunkt und Status. Zweck ist die Ausführung der beauftragten Integration. Die Prüfung von Anmeldung, Instanzberechtigung und Profil begrenzt den Zugriff.
Deine DATEV- und Windows-Zugangsdaten werden ausschließlich lokal auf deinem Windows-System gespeichert – niemals bei Klardaten. Bei der Einrichtung über Klardaten werden die Zugangsdaten an deinen Connector übertragen. Der Connector schützt die lokale Speicherung unter Windows mit DPAPI.
Für den Betrieb speichert Klardaten Konto- und Verbindungszuordnungen sowie technische Betriebs- und Sicherheitsdaten. Der Empfänger der angefragten DATEV-Daten ist die von dir angebundene Anwendung. Ihre weitere Verarbeitung richtet sich nach der von dir gewählten Anbindung und den dafür geltenden Vereinbarungen.
DATEVconnect MCP Server
Werkzeugaufrufe und Ergebnisse
MCP verbindet die von dir gewählten KI-Anwendungen mit deiner freigegebenen DATEV-Verbindung. Verarbeitet werden Eingaben für Werkzeugaufrufe, etwa ausgewählte Ressourcen, Such- und Filterparameter, sowie die dazugehörigen Ergebnisse. Dazu können berechtigte DATEV-Datensätze, DMS-Metadaten und Dateien gehören.
Bestimmte Schreibrechte benötigen beim Verbinden eine zusätzliche Freigabe. Schreibzugriffe werden protokolliert. Die jeweils gewählte Verbindung und das eingerichtete Profil bestimmen die verfügbaren Rechte. Download-Ergebnisse können Dateinamen, Dateityp, Größe und einen zeitlich begrenzten Link enthalten.
Von dir gewählte KI-Anwendungen
Die von dir gewählte Anwendung erhält die Eingaben und Ergebnisse der Werkzeugaufrufe. Sie ist ein von dir ausgewählter Empfänger und nicht allein deshalb ein Unterauftragnehmer von Klardaten.
Kläre vor der Freigabe direkt mit deinem gewählten KI-Anbieter, wie er Mandantendaten verarbeitet und speichert und ob er sie zum Modelltraining nutzt. Maßgeblich sind seine Vertragsbedingungen, Verarbeitungsorte, Speicherfristen und deine Einstellungen. Klardatens Angaben zu Hosting und Sicherheit beziehen sich auf unsere eigenen Dienste.
Anmeldung und Sitzungsdaten
Klardaten verarbeitet zur Anmeldung und Berechtigungsprüfung OAuth-Token und Sitzungsdaten mit Benutzer-, Organisations-, Instanz- und Profilreferenzen. Diese Angaben sowie interne Anfragekennungen und Diagnosedaten werden nicht als normale Werkzeugergebnisse ausgegeben.
MCP-Sitzungen und die länger bestehende OAuth-Verbindung sind getrennt. Ihre Fristen stehen unten. Du kannst die Verbindung trennen oder widerrufen und die Rechte in Klardaten bzw. DATEV begrenzen. Eine Trennung löscht keine bereits bei der ausgewählten Anwendung gespeicherten Ergebnisse.
Hosting und Dienstleister
Die Hauptinfrastruktur für Gateway und MCP wird bei Amazon Web Services in Frankfurt betrieben. Mit AWS besteht eine Sondervereinbarung zur Wahrung des Berufsgeheimnisses nach § 203 StGB. Unterauftragnehmer und ihre vertragliche Einordnung stehen im Trust Center und in Anlage 3 des AVV. Der dort genannte Verarbeitungsort gilt nicht automatisch für einen von dir ausgewählten KI-Anbieter.
Klarvos ist ein gesondertes, noch in Entwicklung befindliches Produkt. Dieser Abschnitt beschreibt Gateway und MCP; die spätere Verarbeitung durch Klarvos wird getrennt erläutert.
Protokolle, Fristen und Löschung
Betriebs- und Sicherheitsprotokolle enthalten insbesondere Zeitpunkte, IP-Adressen, angefragte URLs, Status- und Fehlercodes sowie Benutzer-, Instanz- und Profilreferenzen. Sie dienen dem Betrieb, der Fehleranalyse und der Nachvollziehbarkeit von Zugriffen. Berechtigter Supportzugriff erfolgt zweckgebunden nach den vertraglichen Regelungen.
Archivierte Zugriffs- und Prüfprotokolle bewahren wir mindestens 90 Tage auf. Eine längere Aufbewahrung richtet sich nach dem Sicherheits- und Nachweiszweck sowie bestehenden Pflichten.
Rückgabe und Löschung von Daten im Kundenauftrag richten sich nach der Weisung und dem AVV. Eigene gesetzliche Aufbewahrungspflichten bleiben unberührt. Eine Deaktivierung des Kontos oder Trennung einer Verbindung ist nicht mit einer vollständigen Löschung sämtlicher Unterlagen und Sicherungen gleichzusetzen.
- API-Betriebsprotokolle: 14 Tage. MCP-Betriebsprotokolle: 30 Tage.
- OAuth-Verbindung: Refresh-Token haben standardmäßig 30 Tage Laufzeit; eine erfolgreiche Erneuerung verlängert die Frist. Abgelaufene Sitzungsdatensätze werden bereinigt.
- MCP-Protokollsitzung: standardmäßig 30 Minuten ohne Aktivität, höchstens vier Stunden. Das beendet nicht automatisch die OAuth-Verbindung.
- Downloadlinks: einmal verwendbar und standardmäßig drei Minuten gültig.
- OAuth-Datenbanksicherungen: tägliche Sicherung; Aufbewahrung nach einer 14-Tage-Lifecycle-Regel.
Rechte und Kontakt
Für Auskunft, Berichtigung, Löschung oder Einschränkung zu DATEV-Daten wende dich an die verantwortliche Kanzlei. Klardaten unterstützt sie bei der Erfüllung dieser Rechte nach dem AVV. Die Angaben zu deinem eigenen Klardaten-Konto und unserer Verarbeitung in eigener Verantwortung findest du in den vorherigen Abschnitten.