Datenschutzerklärung
Informationen über die Verarbeitung personenbezogener Daten auf der öffentlichen Website und innerhalb von TBPortal.
Stand: August 2026
1. Verantwortlicher
Verantwortlicher im Sinne des Artikels 4 Nummer 7 DSGVO für die nachfolgend beschriebenen Verarbeitungen in eigener Verantwortlichkeit ist:
TBSoft GmbH & Co. KGDieselstraße 9
70794 Filderstadt
Deutschland
- Telefon
- 0711 / 70973-50
- info@tbsoft.de
- Internet
- www.tbsoft.de
Datenschutzanfragen können unter dem Stichwort „Datenschutz“ an die genannten Kontaktdaten gerichtet werden.
2. Eigene Verantwortlichkeit und Auftragsverarbeitung
Verarbeitung in eigener Verantwortlichkeit
TBSoft entscheidet insbesondere bei folgenden Verarbeitungen selbst über Zwecke und Mittel:
- Betrieb und Absicherung der öffentlichen Website,
- Anbahnung, Durchführung und Abrechnung von Kundenverträgen,
- Verwaltung eigener geschäftlicher Ansprechpartner und Supportvorgänge,
- Schutz von Konten, Infrastruktur und Portalbetrieb vor Missbrauch und Angriffen,
- Erfüllung gesetzlicher Nachweis-, Aufbewahrungs- und Auskunftspflichten.
Verarbeitung im Auftrag der Kunden
Soweit Kunden über TBPortal eigene Unternehmens-, Kunden-, Benutzer-, Dokumenten-, Medien- oder Kommunikationsdaten verarbeiten, bestimmt regelmäßig der jeweilige Kunde die Zwecke dieser Verarbeitung. TBSoft verarbeitet diese Daten im Auftrag und nach dokumentierten Weisungen des Kunden auf Grundlage einer Vereinbarung gemäß Artikel 28 DSGVO.
3. Herkunft und Kategorien personenbezogener Daten
Personenbezogene Daten können insbesondere stammen:
- direkt von der betroffenen Person,
- von einem Kunden, Arbeitgeber, Administrator oder berechtigten Benutzer,
- aus vom Kunden angebundenen Anwendungen oder freigegebenen Schnittstellen,
- aus übermittelten Dokumenten, Dateien und geschäftlichen Nachrichten,
- aus technischen Vorgängen bei Nutzung von Website und Portal.
Abhängig von der Nutzung können folgende Kategorien betroffen sein:
- Stamm- und Kontaktdaten wie Name, Unternehmen, geschäftliche Anschrift, E-Mail-Adresse und Telefonnummer,
- Benutzer-, Rollen-, Berechtigungs- und Statusdaten,
- Authentifizierungs-, Sitzungs- und Sicherheitsdaten,
- technische Verbindungsdaten wie IP-Adresse, Zeitstempel, Browser- und Geräteinformationen,
- Unternehmens-, Kunden-, Empfänger-, Werk- und Baustellenstammdaten,
- Rechnungs-, Lieferschein-, Dokumenten- und Dateiinhalte,
- Medien, Ordner, Tags und zugehörige Metadaten,
- Absender-, Empfänger-, Betreff-, Nachrichten-, Vorlagen- und Anhangsdaten,
- Support-, Fehler-, Versand-, Import- und Protokolldaten.
4. Aufruf der öffentlichen Website
Beim Aufruf der Website verarbeitet die technische Infrastruktur Verbindungs- und Anfragedaten. Dazu können insbesondere gehören:
- IP-Adresse des zugreifenden Systems,
- Datum und Uhrzeit der Anfrage,
- aufgerufener Pfad und verwendete HTTP-Methode,
- Antwortstatus und übertragene Datenmenge,
- Browser- und Betriebssysteminformationen,
- technische Anfrage- und Sicherheitskennungen,
- Informationen über blockierte oder sicherheitswidrige Browseranfragen.
Die Verarbeitung erfolgt zur sicheren Auslieferung der Website, zur Fehleranalyse, zur Abwehr missbräuchlicher Zugriffe und zum Schutz der technischen Infrastruktur.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Die berechtigten Interessen liegen im sicheren, stabilen und nachvollziehbaren Betrieb des Webangebots.
Sicherheits- und Zugriffsprotokolle werden im regulären Betrieb grundsätzlich bis zu 30 Tage gespeichert. Bei einem konkreten Sicherheitsvorfall können betroffene Informationen bis zur abschließenden Untersuchung, Beweissicherung und Anspruchsbearbeitung länger aufbewahrt werden.
5. Cookies und lokale Speichertechniken
TBPortal verwendet ausschließlich Speichertechniken, die für Sicherheit, Anmeldung, Sitzungsverwaltung oder ausdrücklich gewählte Benutzerfunktionen erforderlich sind.
| Bezeichnung | Zweck | Reguläre Dauer |
|---|---|---|
csrfToken |
Schutz von Formularen und schreibenden Anfragen gegen Cross-Site-Request-Forgery. | Bis zu 24 Stunden. |
accessToken |
Authentifizierung eines angemeldeten Benutzers. Das Cookie ist nicht durch Browser-Skripte lesbar. | Bis zu 24 Stunden. |
refreshToken |
Sichere Erneuerung einer angemeldeten Sitzung. Das Cookie ist nicht durch Browser-Skripte lesbar. | Bis zu 7 Tage. |
XSRF-TOKEN |
Zusätzlicher Schutz schreibender Anfragen innerhalb einer angemeldeten Sitzung. | Bis zu 7 Tage. |
theme |
Speichert die Auswahl zwischen hellem und dunklem Erscheinungsbild im lokalen Browserspeicher. | Bis zur Löschung durch den Benutzer. |
| Sortier- und Ansichtsoptionen | Speichert gewählte Sortierungen oder Darstellungsoptionen im geschützten Portal. | Bis zum Zurücksetzen der Einstellung oder zum Löschen des lokalen Browserspeichers. |
| Temporärer Sitzungsspeicher | Speichert vorübergehend Zustände wie geöffnete Dokumentenordner oder Sicherheitsmeldungen. | Regelmäßig bis zum Schließen des Browser-Tabs. |
Der Zugriff auf Informationen im Endgerät erfolgt auf Grundlage von § 25 Absatz 2 Nummer 2 TDDDG, soweit dies zur Bereitstellung der ausdrücklich gewünschten Funktionen erforderlich ist. Die anschließende Verarbeitung erfolgt abhängig vom Zweck auf Grundlage von Artikel 6 Absatz 1 Buchstabe b oder f DSGVO.
Auf der öffentlichen Website werden derzeit keine Analyse-, Marketing-, Werbe- oder Profiling-Technologien eingesetzt.
6. Benutzerkonten und Anmeldung
Kontoeinrichtung und Verwaltung
Für die Einrichtung und Verwaltung eines Benutzerkontos können insbesondere Name, geschäftliche E-Mail-Adresse, Unternehmen, Benutzerstatus, Rollen, Berechtigungen und zeitliche Verwaltungsinformationen verarbeitet werden.
Diese Daten stammen regelmäßig vom Kunden, einem berechtigten Administrator oder unmittelbar vom Benutzer. Die Verarbeitung erfolgt zur Bereitstellung des Kontos, zur Zugriffssteuerung und zur Durchführung des Vertrags.
Soweit TBSoft die Daten in eigener Verantwortung verarbeitet, beruht die Verarbeitung auf Artikel 6 Absatz 1 Buchstabe b DSGVO bei unmittelbar betroffenen Vertragspartnern oder auf Artikel 6 Absatz 1 Buchstabe f DSGVO bei Ansprechpartnern und Beschäftigten eines Unternehmenskunden. Das berechtigte Interesse liegt in der ordnungsgemäßen und sicheren Vertragsdurchführung.
Anmeldung und Kontosicherheit
Zur Authentifizierung und Missbrauchsprävention verarbeitet TBPortal insbesondere:
- kryptografisch geschützte Passwortinformationen,
- Sitzungskennungen und kryptografisch geschützte Erneuerungstoken,
- IP-Adresse und Browserinformationen,
- Anmeldezeitpunkte, fehlgeschlagene Versuche und Kontosperrungen,
- Informationen über eingerichtete Mehrfaktor-Authentifizierung,
- verschlüsselte TOTP-Geheimnisse und kryptografisch geschützte Wiederherstellungscodes,
- bei Passkeys die öffentliche Berechtigungsinformation und technische Kennung des Passkeys.
Biometrische Merkmale, die ein Endgerät zur Freigabe eines Passkeys verwendet, werden nicht an TBPortal übertragen und nicht von TBSoft gespeichert.
Die Verarbeitung erfolgt zur sicheren Vertragserfüllung und auf Grundlage des berechtigten Interesses an der Verhinderung unberechtigter Zugriffe gemäß Artikel 6 Absatz 1 Buchstabe b und f DSGVO sowie zur Umsetzung angemessener Sicherheitsmaßnahmen gemäß Artikel 32 DSGVO.
7. Verarbeitung von Kunden- und Portalinhalten
Kunden können innerhalb ihres Portalbereichs abhängig von den vereinbarten Modulen insbesondere folgende Daten verarbeiten:
- Unternehmens-, Kunden-, Werk-, Empfänger- und Baustellenstammdaten,
- Rechnungen, Lieferscheine und zugehörige Dokumentinformationen,
- Dateien, Bilder, Videos, PDFs und andere Medien,
- Ordner, Kategorien, Tags und Suchmerkmale,
- Benutzer, Rollen, Module, Zuständigkeiten und Zugriffsrechte,
- E-Mail-Vorlagen, Textbausteine, Variablen und Versandinformationen,
- Importdaten, Übertragungsstatus und technische Schnittstelleninformationen.
TBSoft verarbeitet diese Daten grundsätzlich als Auftragsverarbeiter nach Weisung des Kunden. Rechtsgrundlagen, Informationspflichten und die Zulässigkeit der inhaltlichen Verarbeitung bestimmt der verantwortliche Kunde.
Das Portal ist nicht allgemein für die Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Artikel 9 DSGVO vorgesehen. Eine solche Verarbeitung setzt eine ausdrückliche vertragliche und datenschutzrechtliche Freigabe voraus.
8. Schnittstellen und Datenübernahmen
Bei einer vereinbarten Übernahme von Daten in TBPortal können neben den fachlichen Inhalten technische Übertragungsdaten verarbeitet werden. Dazu gehören insbesondere:
- Absender- und Systemkennungen,
- Zeitpunkt und Status der Übertragung,
- IP-Adresse und technische Anfrageinformationen,
- Dateiname, Dateityp, Dateigröße und Prüfergebnisse,
- fehlerhafte oder abgewiesene Datensätze und dazugehörige Diagnoseinformationen.
Die Verarbeitung dient der sicheren Annahme, Prüfung, Nachvollziehbarkeit und Zuordnung der übermittelten Informationen. Soweit es sich um Auftragsdaten handelt, erfolgt sie nach Weisung des Kunden.
9. E-Mail-Kommunikation und Versand
Geschäftliche Kontaktaufnahme
Bei einer Kontaktaufnahme per E-Mail, Telefon oder auf anderem geschäftlichem Weg verarbeitet TBSoft die übermittelten Kontaktdaten und Kommunikationsinhalte zur Bearbeitung der Anfrage.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO bei vorvertraglicher oder vertraglicher Kommunikation und Artikel 6 Absatz 1 Buchstabe f DSGVO bei sonstigen geschäftlichen Anfragen. Das berechtigte Interesse liegt in der ordnungsgemäßen Bearbeitung und Dokumentation geschäftlicher Kommunikation.
E-Mail-Versand über TBPortal
Für den Versand von E-Mails können insbesondere Absender, Empfänger, Betreff, Nachrichteninhalt, Anhänge, Versandzeitpunkt, Provider, Zustellstatus und technische Fehlerinformationen verarbeitet werden.
Abhängig von der technischen Konfiguration erfolgt der Versand über:
- SMTP-Infrastruktur der IONOS SE in Deutschland oder
- Twilio SendGrid mit möglichen Verarbeitungsstandorten in der Europäischen Union und den Vereinigten Staaten.
Soweit der Kunde Zweck, Empfänger und Inhalt der Nachricht bestimmt, erfolgt die Verarbeitung durch TBSoft im Auftrag des Kunden. Für eigene System-, Sicherheits- oder Vertragsnachrichten verarbeitet TBSoft die erforderlichen Daten in eigener Verantwortung.
Beim Versand einer E-Mail werden Daten außerdem an den vom Empfänger verwendeten Mailanbieter übermittelt. Auf dessen Standort und weitere Verarbeitung hat TBSoft keinen Einfluss.
10. Support, Fehleranalyse und Sicherheitsprotokolle
Bei Supportanfragen verarbeitet TBSoft Kontaktdaten, Fehlerbeschreibungen, betroffene Vorgänge, technische Protokolle und freiwillig bereitgestellte Dateien.
Ein Zugriff auf Kundeninhalte erfolgt nur, soweit dies zur Bearbeitung erforderlich, vom Kunden veranlasst oder anderweitig rechtlich zulässig ist.
Sicherheits- und Auditprotokolle können Benutzerkennung, Handlung, betroffene Ressource, Zeitpunkt, IP-Adresse, Browserinformationen und technische Zusatzinformationen enthalten. Sie dienen der Nachvollziehbarkeit kritischer Vorgänge, der Missbrauchsprävention und der Untersuchung von Sicherheitsereignissen.
Soweit TBSoft insoweit Verantwortlicher ist, beruht die Verarbeitung auf Artikel 6 Absatz 1 Buchstabe f DSGVO. Das berechtigte Interesse liegt im sicheren und beweisbaren Betrieb einer geschäftskritischen Plattform.
11. Empfänger und eingesetzte Dienstleister
Personenbezogene Daten werden nur weitergegeben, wenn dies zur Vertragserfüllung, auf Grundlage einer Weisung, aufgrund einer gesetzlichen Verpflichtung oder zur Wahrung berechtigter Interessen erforderlich ist.
| Empfänger | Leistung | Regulärer Standort |
|---|---|---|
| Autorisierte Beschäftigte von TBSoft | Betrieb, Administration, Support, Sicherheit und Vertragsabwicklung nach dem Erforderlichkeitsprinzip. | Deutschland |
| Hetzner Online GmbH | Hosting, PostgreSQL-Infrastruktur, S3-Objektspeicher und Sicherungsspeicher. | Ausgewählte Standorte in Deutschland |
| IONOS SE | Geschäftlicher E-Mail-Versand per SMTP. | Deutschland |
| Twilio Inc. beziehungsweise die zuständige Twilio-Konzerngesellschaft | E-Mail-Versand über Twilio SendGrid. | Europäische Union und Vereinigte Staaten |
| Mailanbieter der jeweiligen Empfänger | Zustellung geschäftlicher E-Mails. | Abhängig vom Empfänger |
| Rechts-, Steuer- und sonstige beruflich zur Verschwiegenheit verpflichtete Berater | Beratung, Rechtsverteidigung und Erfüllung gesetzlicher Pflichten. | Regelmäßig Deutschland oder EWR |
| Behörden, Gerichte und öffentliche Stellen | Erfüllung rechtlicher Verpflichtungen und Durchsetzung oder Abwehr von Ansprüchen. | Nach gesetzlicher Zuständigkeit |
TBSoft verkauft keine personenbezogenen Daten und übermittelt sie nicht zu fremden Werbezwecken.
12. Übermittlung in Drittländer
Die zentrale Portal-, Datenbank-, Objekt- und Sicherungsinfrastruktur wird nach der aktuellen Infrastrukturkonfiguration in Deutschland betrieben.
Beim Einsatz von Twilio SendGrid können personenbezogene Daten in den Vereinigten Staaten und weiteren in der Unterauftragsverarbeiterliste von Twilio genannten Ländern verarbeitet werden.
Soweit die jeweilige US-Empfängerorganisation wirksam unter dem EU-US Data Privacy Framework zertifiziert ist, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission gemäß Artikel 45 DSGVO.
Soweit dieser Mechanismus nicht anwendbar ist, werden die Standardvertragsklauseln der Europäischen Kommission oder andere geeignete Garantien gemäß Artikel 46 DSGVO vereinbart. Erforderlichenfalls werden zusätzliche technische, organisatorische oder vertragliche Maßnahmen getroffen.
Sendet ein Kunde eine Nachricht bewusst an einen Empfänger außerhalb des Europäischen Wirtschaftsraums, kann eine weitere Übermittlung an den vom Empfänger gewählten Mailanbieter erforderlich sein.
13. Speicherdauer und Löschung
TBSoft speichert personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche, vertragliche beziehungsweise sicherheitsbezogene Gründe eine weitere Aufbewahrung rechtfertigen.
- Website- und Sicherheitsprotokolle
- Im regulären Betrieb grundsätzlich bis zu 30 Tage. Bei konkreten Vorfällen bis zum Abschluss von Untersuchung, Beweissicherung und Anspruchsbearbeitung.
- Authentifizierungs- und Sitzungscookies
- Entsprechend den in Abschnitt 5 genannten Laufzeiten oder bis zur Abmeldung, Sperrung beziehungsweise technischen Ungültigerklärung.
- Benutzerkonten
- Für die Dauer der Berechtigung und des Vertragsverhältnisses. Nicht mehr erforderliche Konten werden deaktiviert und nach Maßgabe von Vertrag, Weisung, Nachweis- und Sicherheitsinteressen gelöscht.
- Vertrags- und Supportkommunikation
- Regelmäßig für die Dauer des Vertrags und anschließend bis zum Ablauf der gesetzlichen Verjährungsfristen, üblicherweise drei Jahre ab dem Ende des maßgeblichen Kalenderjahres.
- Handels- und steuerrechtliche Unterlagen
- Abhängig von der Art der Unterlage regelmäßig sechs, acht oder zehn Jahre nach den jeweils anwendbaren gesetzlichen Vorschriften.
- Versand-, Import- und Übertragungsinformationen
- Nach den vertraglich oder kundenspezifisch festgelegten Aufbewahrungsregeln. Technische Zwischendaten werden gelöscht, sobald sie für Übertragung, Fehleranalyse und Nachweis nicht mehr erforderlich sind.
- Kunden- und Portalinhalte
- Für die Vertragsdauer und eine anschließende Exportmöglichkeit von 30 Tagen. Die vollständige Löschung aus Produktivsystemen und rotierenden Sicherungen erfolgt grundsätzlich spätestens innerhalb von insgesamt 90 Tagen nach Vertragsende.
- Sicherungskopien
- Sicherungskopien werden turnusmäßig rotiert. Die reguläre Sicherungsaufbewahrung beträgt bis zu 30 Tage und wird in den Löschzeitraum nach Vertragsende einbezogen.
Gesetzlich aufzubewahrende Daten werden nach Wegfall des ursprünglichen Zwecks für andere Verarbeitungen gesperrt. Besteht eine rechtliche Aufbewahrungs- oder Beweissicherungspflicht, erfolgt die endgültige Löschung nach deren Ablauf.
14. Technische und organisatorische Maßnahmen
TBSoft setzt dem Risiko angemessene Maßnahmen zum Schutz von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme ein. Dazu gehören abhängig vom Schutzbedarf insbesondere:
- verschlüsselte Datenübertragung,
- geschützte Authentifizierungs- und Sitzungsverfahren,
- Mehrfaktor- und Passkey-Unterstützung,
- rollenbasierte Berechtigungen,
- logische Trennung von Kundenbereichen,
- Protokollierung sicherheitsrelevanter Vorgänge,
- Begrenzung und Kontrolle technischer Anfragen,
- regelmäßige Sicherungen und Wiederherstellungsverfahren,
- Verfahren zur Erkennung, Bewertung und Behandlung von Sicherheitsereignissen,
- Beschränkung administrativer Zugriffe auf autorisierte Personen.
Die Maßnahmen werden entsprechend technischer Entwicklung, Risikolage und vertraglichen Anforderungen überprüft und weiterentwickelt.
15. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft über die verarbeiteten personenbezogenen Daten gemäß Artikel 15 DSGVO,
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten gemäß Artikel 16 DSGVO,
- Löschung personenbezogener Daten gemäß Artikel 17 DSGVO,
- Einschränkung der Verarbeitung gemäß Artikel 18 DSGVO,
- Datenübertragbarkeit gemäß Artikel 20 DSGVO, soweit die gesetzlichen Voraussetzungen vorliegen,
- Widerspruch gegen eine Verarbeitung gemäß Artikel 21 DSGVO,
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft gemäß Artikel 7 Absatz 3 DSGVO.
Zur Bearbeitung einer Anfrage kann TBSoft zusätzliche Angaben verlangen, wenn dies zur eindeutigen Identifizierung der anfragenden Person erforderlich ist.
16. Beschwerderecht
Betroffene Personen haben gemäß Artikel 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für TBSoft ist insbesondere folgende Aufsichtsbehörde zuständig:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-WürttembergPostfach 10 29 32
70025 Stuttgart
Deutschland
- poststelle@lfdi.bwl.de
Das Beschwerderecht kann auch bei einer anderen nach Artikel 77 DSGVO zuständigen Aufsichtsbehörde ausgeübt werden.
17. Bereitstellungspflicht und automatisierte Entscheidungen
Daten, die für Vertragsschluss, Benutzerkonto, sichere Anmeldung oder eine ausdrücklich angeforderte Funktion erforderlich sind, müssen bereitgestellt werden. Ohne diese Angaben kann die jeweilige Leistung nicht oder nicht sicher erbracht werden.
TBSoft trifft im Rahmen von Website und TBPortal keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Artikels 22 DSGVO.
18. Aktualisierung dieser Datenschutzerklärung
Diese Datenschutzerklärung wird angepasst, wenn sich Verarbeitungsvorgänge, technische Funktionen, eingesetzte Dienstleister oder rechtliche Anforderungen ändern.
Die jeweils aktuelle Fassung ist dauerhaft über die öffentliche Website abrufbar. Bei wesentlichen Änderungen, die angemeldete Benutzer betreffen, kann zusätzlich innerhalb des Portals oder über die hinterlegten geschäftlichen Kontaktdaten informiert werden.