Datenschutzerklärung
SACO (Safe Contract) ist eine digitale Plattform zum Signieren und Archivieren privater Vereinbarungen. Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, zu welchen Zwecken, mit wem wir sie teilen, wie lange wir sie speichern und welche Rechte Ihnen nach der EU-Datenschutz-Grundverordnung (DSGVO) und dem spanischen LOPDGDD (Organgesetz 3/2018) zustehen.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten über SACO ist die nachstehende Gesellschaft. Sie können uns oder unseren Datenschutzbeauftragten (DPO) unter den angegebenen Adressen erreichen.
Bis zur Veröffentlichung der endgültigen Registerdaten befindet sich die Gesellschaft in der Schlussphase der Gründung. Die Postfächer für Datenschutz und den DPO sind aktiv.
2. Geltungsbereich
Diese Erklärung gilt für:
- Besucher unserer Website (saco.app und lokalisierte Unterpfade);
- registrierte Nutzer, die Verträge auf SACO erstellen, senden, bezahlen oder erhalten;
- eingeladene Gegenparteien, die einen Vertrag prüfen und signieren, auch ohne SACO-Konto;
- Personen, die uns über Formulare, E-Mail oder eine Demo-Anfrage kontaktieren.
Bestimmte Seiten oder Schritte werden in unserem Auftrag von Dritten betrieben — insbesondere Tecalis (elektronische Identifikation und Signatur) und Stripe (Zahlungen). In diesen Fällen können diese Anbieter Ihre Daten als eigenständige oder gemeinsame Verantwortliche verarbeiten; siehe Abschnitt 5.
3. Welche Daten wir verarbeiten
Wir erheben nur die zur Erbringung des Signaturdienstes und zur Einhaltung unserer rechtlichen Pflichten erforderlichen Daten. Hauptkategorien:
- Kontodaten — E-Mail, verschlüsseltes Passwort, Sprache, Authentifizierungs-Tokens und optional Name/Profilangaben.
- Vertragsdaten — Inhalte der hochgeladenen oder erstellten Verträge, Namen und E-Mails der Parteien, ausgefüllte Felder, Zeitstempel, SHA-256-Hashes vor und nach der Signatur, fertiges signiertes PDF.
- KYC-Daten (bei gebuchtem Add-on) — Ausweisbilder, Selfie, Lebendprüfung und Ergebnis. Die Daten werden von Tecalis direkt erhoben; SACO erhält nur das Ergebnis und eine Referenz, keine biometrischen Rohdaten.
- Signatur-Zeremoniedaten — Zeitstempel zu Versand und Prüfung der OTPs, IP-Adresse und User-Agent, Tecalis-Auditbericht.
- Zahlungsdaten — Rechnungsadresse, USt-IdNr. (falls angegeben), Stripe-Kunden- und Abo-IDs, Betrag, Rechnungsnummer, Status. Kartennummern werden in einem von Stripe gehosteten Element eingegeben und erreichen unsere Server nie.
- Technische und Nutzungsdaten — Logs, IP, User-Agent, Zeitmessungen, Einwilligungsnachweise, Sicherheitsereignisse.
- Kommunikation — Ihre Nachrichten an uns und unsere Antworten.
Wir erheben wissentlich keine Daten von Personen unter 16 Jahren. Sollten Sie eine solche Erhebung vermuten, kontaktieren Sie uns zur Löschung.
4. Zwecke und Rechtsgrundlagen
Jede Kategorie wird nur für die unten genannten Zwecke auf Basis der jeweils angegebenen DSGVO-Rechtsgrundlage verarbeitet (Art. 6; Art. 9 für besondere Kategorien).
| Zweck | Rechtsgrundlage | Hinweise |
|---|---|---|
| Bereitstellung von SACO: Konto, Vertragsversand, Signatur, Speicherung, Download. | Art. 6 Abs. 1 lit. b — Vertrag mit Ihnen. | Ohne diese Daten kein Vertragsabschluss möglich. |
| KYC-Identitätsprüfung (bei Buchung des Add-ons). | Art. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. a (ausdrückliche Einwilligung für Biometrie), von Tecalis erhoben. | Signieren ohne KYC möglich, wenn Ihr Tarif das zulässt; das Add-on ist stets optional. |
| Zahlungseinzug, Rechnungsstellung, Steuererklärungen. | Art. 6 Abs. 1 lit. b und lit. c — rechtliche Verpflichtung (spanisches Steuerrecht). | Rechnungsdaten werden für die gesetzliche Dauer aufbewahrt. |
| Transaktionale E-Mails zu Ihren Verträgen (gesendet, akzeptiert, bezahlt, signiert, archiviert). | Art. 6 Abs. 1 lit. b. | Servicenachrichten, kein Marketing. Nicht abbestellbar solange der Vertrag aktiv ist. |
| Marketing-E-Mails, Newsletter. | Art. 6 Abs. 1 lit. a — Einwilligung, jederzeit widerrufbar. | Nur bei Opt-in. Abmeldelink in jeder Nachricht. |
| Plattform-Audit-Log (app.contract_audit_events). | Art. 6 Abs. 1 lit. c und lit. f — berechtigtes Interesse an beweisrechtlicher Integrität. | Quelle der Wahrheit bei Streitigkeiten. Append-only, hash-verkettet. |
| Sicherheit, Betrugsprävention, Missbrauchserkennung, Rate-Limits. | Art. 6 Abs. 1 lit. f — berechtigtes Interesse an sicherem Dienst. | Keine Profilbildung, keine automatisierten Einzelfallentscheidungen mit Rechtswirkung. |
| Blockchain-Verankerung des Signatur-Hashes auf Arweave (Add-on). | Art. 6 Abs. 1 lit. a — ausdrückliche, gesonderte Einwilligung in die Unveränderlichkeit. | Nur ein SHA-256-Hash wird verankert. Nicht auf den Inhalt rückführbar, aber nicht entfernbar. |
| Rechtsverteidigung, Behördenauskünfte, Geltendmachung von Rechten. | Art. 6 Abs. 1 lit. c und lit. f. | Nur im erforderlichen Umfang und wenn gesetzlich verlangt. |
5. Empfänger und Auftragsverarbeiter
Wir verkaufen keine personenbezogenen Daten. Wir geben sie nur an die untenstehenden Verarbeiter und Anbieter weiter, jeweils auf Basis eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. Einige Anbieter sind für Teilprozesse eigenständig verantwortlich; dies ist in der Tabelle gekennzeichnet.
| Anbieter | Rolle | Zweck | Ort |
|---|---|---|---|
| Tecalis | Auftragsverarbeiter (Signatur) und eigenständig Verantwortlicher (für KYC-Daten, die er direkt erhebt) | Identitätsprüfung, OTP-Versand und -Prüfung, Signatur-Zeremonie, Auditbericht. | Europäische Union (Spanien) |
| Amazon Web Services (S3) | Auftragsverarbeiter | Verschlüsselte Speicherung von Entwürfen, signierten PDFs und Auditberichten während der Aufbewahrung. | Europäische Union (Irland / Frankfurt) |
| Supabase | Auftragsverarbeiter | Gemanagte PostgreSQL-Datenbank, Authentifizierung, Datei-Metadaten. | Europäische Union |
| Stripe | Eigenständig Verantwortlicher für Kartendaten; Auftragsverarbeiter für Abrechnungsmetadaten. | Zahlungsabwicklung, Tokenisierung, Steuerberechnung, Rechnung, SCA / 3-D Secure. | EU / USA über EU–US Data Privacy Framework und Standardvertragsklauseln. |
| Arweave / ArDrive (nur Blockchain-Add-on) | Unabhängiges öffentliches Register | Permanente Verankerung des SHA-256-Hashes des signierten PDFs. Keine personenbezogenen Daten. | Weltweit verteilt. Einträge sind konstruktionsbedingt unveränderlich. |
| Mailgun (oder gleichwertiger Transaktionsanbieter) | Auftragsverarbeiter | Versand transaktionaler E-Mails. | Region Europäische Union |
| ClamAV (selbst gehostet) oder gleichwertig | Auftragsverarbeiter | Virenprüfung hochgeladener Dateien vor der Speicherung. | In unserer EU-Infrastruktur |
| Google reCAPTCHA | Eigenständig Verantwortlicher | Bot-Schutz auf öffentlichen Formularen. Aktivierung erst beim Absenden. | USA unter Standardvertragsklauseln. Daten auf Risiko-Score reduziert. |
6. Internationale Datentransfers
Unsere Hauptinfrastruktur wird in der Europäischen Union betrieben. Für begrenzte Transfers außerhalb der EU/EWR (z. B. Stripe oder Google reCAPTCHA in den USA) stützen wir uns auf einen der in Kapitel V DSGVO anerkannten Mechanismen:
- Angemessenheitsbeschluss der EU-Kommission und EU–US Data Privacy Framework, sofern der Empfänger zertifiziert ist; und
- Standardvertragsklauseln (SCC) der Kommission, ergänzt um technische und organisatorische Zusatzmaßnahmen gemäß dem Schrems-II-Urteil.
Eine Kopie der Garantien für einen konkreten Transfer erhalten Sie auf Anfrage an dpo@saco.app.
7. Aufbewahrungsfristen
Wir wenden strikte Fristen an. Dokumente und personenbezogene Daten werden gelöscht, sobald sie für den Erhebungszweck nicht mehr erforderlich sind, sofern keine gesetzliche Pflicht eine längere Aufbewahrung verlangt.
| Kategorie | Frist |
|---|---|
| Signierte Verträge, Entwurfs-PDFs, Auditberichte (Amazon S3) | Fünf (5) Jahre ab Signaturdatum. Ein automatisierter Prozess löscht die Dateien bei retention_expires_at endgültig. |
| Plattform-Audit-Events | Bleiben als Metadaten (Hashes, Zeitstempel, Event-Typ) über die Dokumentlöschung hinaus zur Beweissicherung erhalten. Kein Dokumentinhalt. |
| Kontodaten ohne aktives Abo oder offenen Vertrag | Löschung nach 24 Monaten Inaktivität oder auf Anfrage. |
| Rechnungen und Steuerunterlagen | Aufbewahrung gemäß spanischem Handels- und Steuerrecht (in der Regel 4–6 Jahre). |
| Sicherheits- und Zugriffslogs | Bis zu 12 Monate; danach aggregiert oder gelöscht. |
| Marketing-Einwilligungen und Abmeldungen | Für die Dauer der Einwilligung plus Nachweisfrist (i. d. R. 3 Jahre). |
| Auf Arweave verankerte SHA-256-Hashes | Permanent und unveränderlich durch Protokoll-Design — daher die gesonderte ausdrückliche Einwilligung. |
8. Ihre Rechte nach der DSGVO
Als betroffene Person haben Sie folgende Rechte. Sie können sie per E-Mail an privacy@saco.app ausüben. Wir antworten innerhalb eines Monats; bei komplexen Anfragen kann die Frist um weitere zwei Monate verlängert werden.
- Auskunft — Bestätigung über Verarbeitung und Kopie Ihrer Daten.
- Berichtigung — Korrektur unrichtiger oder unvollständiger Daten.
- Löschung („Recht auf Vergessenwerden") — Löschung, sofern ein DSGVO-Grund vorliegt. Grenzen: Nach Signatur können Beweiszweck und Gesetz uns zur Aufbewahrung bis Ablauf der Frist verpflichten; auf Arweave verankerte Hashes sind nicht widerrufbar (siehe unten).
- Einschränkung der Verarbeitung während einer Prüfung.
- Datenübertragbarkeit — Erhalt Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format.
- Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen oder Direktwerbung.
- Widerruf einer Einwilligung — wirkt für die Zukunft.
- Keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung. Wir treffen keine solchen Entscheidungen.
- Beschwerde bei einer Aufsichtsbehörde — in Spanien die Agencia Española de Protección de Datos (AEPD). Alternativ bei der Behörde Ihres Wohnsitzlandes.
Hinweis Arweave: Wenn Sie das Blockchain-Add-on gebucht haben, wurde der SHA-256-Hash Ihres signierten Dokuments mit Ihrer vorherigen ausdrücklichen Einwilligung in einem öffentlichen, unveränderlichen Register gespeichert. Dieser Hash ist für sich genommen kein personenbezogenes Datum (Einweg-Prüfsumme) und kann aufgrund des Netzwerkdesigns nicht auf Antrag gelöscht werden. Wir erklären dies beim Kauf und dokumentieren Ihre Einwilligung vor der Verankerung als Audit-Event.
10. Sicherheit
Wir setzen risikoangemessene technische und organisatorische Maßnahmen ein, u. a.:
- Verschlüsselung bei Übertragung (TLS 1.2+) und Speicherung (AES-256);
- Row-Level Security auf allen Tabellen, eingeschränkt auf den authentifizierten Nutzer;
- Passwort-Hashing mit Standard-KDFs und MFA für Admin-Zugänge;
- Virenprüfung jeder Datei vor der Speicherung;
- Rate-Limits und Bot-Schutz an öffentlichen Endpunkten;
- Append-only und hash-verkettetes Audit-Log für jeden Statuswechsel;
- Zugriff nach dem Prinzip des geringsten Privilegs mit dokumentierter Überprüfung.
Bei einer Verletzung mit Risiko für Ihre Rechte melden wir dies der AEPD binnen 72 Stunden und, falls gesetzlich erforderlich, unverzüglich den Betroffenen.
11. Eingeladene Gegenparteien
Wenn Sie von einem SACO-Kunden zur Prüfung und Signatur eines Vertrags eingeladen werden, verarbeiten wir nur das Minimum: Ihre E-Mail, den Inhalt des zu signierenden Vertrags, die Zeitstempel von Prüfung und Signatur, IP und User-Agent zum Signaturzeitpunkt und — falls das KYC-Add-on gebucht wurde — das Tecalis-Ergebnis.
Sie können alle DSGVO-Rechte direkt uns gegenüber geltend machen (Abschnitt 8). Für Fragen zum Inhalt oder zum Grund der Einladung wenden Sie sich bitte an den SACO-Kunden, der Ihnen die Einladung geschickt hat — er ist Verantwortlicher für diesen Inhalt.
12. Änderungen
Wir können diese Erklärung aktualisieren, wenn sich der Dienst, unsere Verarbeiter oder die Rechtslage ändern. Wesentliche Änderungen teilen wir registrierten Nutzern mindestens 15 Tage vor Wirksamwerden per E-Mail mit. Das Datum oben spiegelt immer die aktuelle Fassung.
13. Kontakt
Bei datenschutzbezogenen Fragen oder Anträgen:
- Allgemeines Datenschutz-Postfach: privacy@saco.app
- Datenschutzbeauftragter: dpo@saco.app
- Aufsichtsbehörde in Spanien: Agencia Española de Protección de Datos
- Europäischer Datenschutzausschuss: edpb.europa.eu