Datenschutzerklärung
Stand: Juli 2026 · in Überarbeitung
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei Besuch dieser Website sowie bei Nutzung der Softwarelösung DATENBRÜCKE der CSBERG GmbH.
1. Verantwortlicher
CSBERG GmbH
Neuer Wall 10, 20354 Hamburg
E-Mail: kontakt@csberg.de
2. Zwei Rollen – bitte unterscheiden
- Eigene Verantwortlichkeit: Für Daten, die bei Besuch der Website und bei der Verwaltung von Nutzerkonten anfallen, ist die CSBERG GmbH Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
- Auftragsverarbeitung: Die aus DATEV gespiegelten Buchhaltungsdaten verarbeitet die CSBERG GmbH im Auftrag und nach Weisung des Kunden. Insoweit ist der Kunde Verantwortlicher und die CSBERG GmbH Auftragsverarbeiter; es gilt der Auftragsverarbeitungsvertrag (ADV).
3. Verarbeitung der DATEV-Daten (Auftragsverarbeitung)
Was verarbeitet wird: Die DATENBRÜCKE spiegelt die in DATEV gebuchten Rechnungswesen-Daten des jeweiligen Mandanten – buchungsgenau bis zur Einzelbuchung. Dies umfasst insbesondere Buchungssätze und Belegtexte, Sach-, Debitoren- und Kreditorenkonten, offene Posten, Kostenstellen und Kostenträger, Stammdaten (Konten, Dimensionen, Mandantenzuordnung/`client_id`), die BWA-Hierarchie, daraus abgeleitete Kennzahlen sowie optional erfasste Planwerte.
Optional: Modul „Lohn und Gehalt". Diese Anbindung ist nicht Teil der Grundleistung und erfolgt nur, wenn der Kunde sie ausdrücklich beauftragt. In diesem Fall werden auch Personal- und Entgeltdaten seiner Beschäftigten gespiegelt – etwa Personalstammdaten (Name, Personalnummer, Ein- und Austritt, Tätigkeit, Kostenstelle), Entgelt- und Beschäftigungsdaten (Lohnarten, Bezüge, Beschäftigungsumfang, Abwesenheiten) sowie abrechnungsbezogene Merkmale. Der vorhandene Datenbestand wird dabei vollständig gespiegelt; darin sind regelmäßig auch Angaben enthalten, die Rückschlüsse auf besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) zulassen – etwa Kirchensteuermerkmal, Entgeltfortzahlung im Krankheitsfall oder Gewerkschaftsbeiträge. Diese Verarbeitung erfolgt ebenfalls ausschließlich im Auftrag und nach Weisung des Kunden; über die Anbindung des Lohn-Moduls entscheidet der Kunde als Verantwortlicher.
Wo gespeichert wird: Für jeden Kunden wird eine eigene SQL-Datenbank in Deutschland (Microsoft Azure, Region Germany West Central) – also innerhalb der Europäischen Union – bereitgestellt. Darin liegen alle DATEV-Mandanten dieses Kunden, über Wirtschaftsjahre hinweg. Es besteht kein gemeinsamer Datenbestand über Kunden hinweg; die Daten verschiedener Kunden sind in getrennten Datenbanken abgelegt.
Aktualisierung & Historie: Die Daten werden regelmäßig (je nach Tarif bis täglich bzw. auf Abruf) aus DATEV aktualisiert. Bei jeder Aktualisierung werden die geladenen Wirtschaftsjahre und Mandanten überschrieben (aktueller Stand), übrige Bestände bleiben erhalten. Mit dem Add-on „Erweiterte Historie" kann der aufbewahrte Datenbestand erweitert werden.
Anbindung an DATEV: Die Verbindung zu DATEV erfolgt über ein abgesichertes Gateway. Bei einem Teil der Kunden wird hierfür der Dienstleister Riecken Webservice & Application GmbH (Wien, Österreich) eingesetzt; die Zugangsdaten des Kunden verbleiben dabei in dessen Umgebung.
Zugriff: Ein Zugriff durch Mitarbeitende der CSBERG GmbH erfolgt nur bei Bedarf (Support, Onboarding) auf dokumentierte Weisung und wird protokolliert.
4. Verarbeitung bei Nutzung der Anwendung
Bei Registrierung und Nutzung der Anwendung verarbeiten wir:
- Stamm- und Kontodaten (Name, E-Mail-Adresse, Firma, Kundennummer, Mandantenzuordnung),
- Authentifizierungs- und Nutzerverwaltungsdaten (über Clerk),
- Anwendungs-/Metadaten der Web-App (über Neon, EU-Region) – keine DATEV-Buchungsdaten,
- Zahlungs- und Abodaten (über Stripe),
- Transaktions-E-Mails (Konto- und Systembenachrichtigungen) über Postmark,
- Protokoll- und Nutzungsdaten (IP-Adresse, Zeitstempel, Logdaten) zu Sicherheit, Support und Fehleranalyse.
Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO); für Sicherheit, Protokollierung und Missbrauchsvermeidung unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
5. Verarbeitung beim Besuch dieser Website
- Hosting & Auslieferung: Die Website wird über Vercel bereitgestellt; dabei fallen Server-Log-Daten (u. a. IP-Adresse, Zeitpunkt, abgerufene Ressource) an. Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und stabilen Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO).
- Kontakt- und Demo-Anfragen: Angaben aus Kontaktformularen werden zur Bearbeitung Ihrer Anfrage verarbeitet und an unser CRM (Pipedrive) sowie unser Kontaktmanagement (ActiveCampaign) übergeben; die Benachrichtigung an uns und eine automatische Eingangsbestätigung an Sie laufen über Postmark. Rechtsgrundlage ist die Durchführung vorvertraglicher Maßnahmen bzw. unser berechtigtes Interesse an der Bearbeitung (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).
- Information über unser Angebot: Haben Sie uns kontaktiert, nehmen wir Sie in unseren Interessenten-Verteiler auf und informieren Sie über die Datenbrücke. Rechtsgrundlage ist unser berechtigtes Interesse an Direktwerbung gegenüber geschäftlichen Interessenten (Art. 6 Abs. 1 lit. f DSGVO). Sie können dem jederzeit widersprechen – über den Abmeldelink in jeder E-Mail oder formlos an kontakt@csberg.de; danach erhalten Sie keine weiteren Informationen mehr.
- Newsletter/Marketing: Soweit angeboten, erfolgt der Versand nur mit Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) über ActiveCampaign; die Einwilligung ist jederzeit widerrufbar.
- Support-Chat: Der Support-Chat (Crisp IM SAS, Frankreich) wird beim Aufruf der Website geladen. Dabei werden Kontextinformationen (u. a. Ihre IP-Adresse, die aufgerufene Seite, die Verweisquelle sowie ggf. Kampagnen- und Partnerparameter aus der URL), die personenbeziehbar sein können, und – bei aktiver Nutzung – die von Ihnen im Chat eingegebenen Angaben an Crisp übermittelt und dort gespeichert, um die Konversation zu ermöglichen. Rechtsgrundlage ist unser berechtigtes Interesse an einer direkten Kontaktmöglichkeit (Art. 6 Abs. 1 lit. f DSGVO).
- Videos: Videos (Vimeo) werden erst nach aktivem Klick geladen; bis dahin wird keine Verbindung zu Vimeo hergestellt (Do-Not-Track aktiv).
6. Cookies, Einwilligung & Reichweitenmessung
- Notwendige Cookies: Diese Website setzt selbst nur ein technisch notwendiges Cookie, das Ihre Cookie-Entscheidung speichert (
db_consent), damit der Hinweis nicht erneut erscheint. Eine etwaige Referral-Zuordnung (Erkennung, ob eine Registrierung über den Empfehlungslink eines Software-Partners erfolgt) erfolgt anhand von Parametern im Aufruf-Link (URL) und wird an die Registrierung übergeben. - Drittanbieter-Cookies (Support-Chat): Wird der Support-Chat (Crisp) geladen, kann Crisp eigene Cookies zur Wiedererkennung der Chat-Sitzung setzen (siehe Ziffer 5).
- Reichweitenmessung nur mit Einwilligung: Analyse-Dienste (Vercel Web Analytics/Speed Insights und – sofern aktiviert – Google Analytics) werden erst nach Ihrer Einwilligung über den Cookie-Hinweis geladen.
- Widerruf: Sie können Ihre Einwilligung jederzeit über „Cookie-Einstellungen" im Seitenfuß mit Wirkung für die Zukunft ändern.
7. Empfänger / Auftragsverarbeiter
Zur Leistungserbringung setzen wir sorgfältig ausgewählte Dienstleister ein:
| Dienst | Zweck | Region |
|---|---|---|
| Vercel Inc. | Hosting & Auslieferung der Web-App und Marketing-Website (CDN) | USA / EU-Edge |
| Neon Inc. | Datenbank (Anwendungs-/Metadaten) der Web-App | EU-Region |
| Clerk Inc. | Authentifizierung & Nutzerkontoverwaltung | USA |
| Microsoft Azure (Microsoft Ireland Operations Ltd.) | DATEV-ETL (Data Factory), je Kunde getrennte SQL-Datenbanken, Key Vault, Power BI Embedded | EU (Region Deutschland) |
| Riecken Webservice & Application GmbH | DATEV-Cloud-Gateway-Anbindung (nicht bei allen Kunden) | EU (Österreich) |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung & Abrechnung | EU / USA |
| Postmark (ActiveCampaign, LLC) | Transaktions-E-Mails der Anwendung | USA |
| ActiveCampaign, LLC | Marketing-/Newsletter-E-Mail | USA |
| Pipedrive OÜ | CRM / Bearbeitung von Kontakt- und Demo-Anfragen | EU (Estland) |
| Crisp IM SAS | Support-Chat auf der Website | EU (Frankreich) |
| Vimeo, Inc. | Videobereitstellung (Laden erst nach Klick, Do-Not-Track aktiv) | USA |
| Google LLC (Google Analytics)* | Reichweitenmessung / Web-Analyse – nur mit Einwilligung | USA |
| Vercel Web Analytics (Vercel Inc.)* | Reichweitenmessung – nur mit Einwilligung | USA / EU-Edge |
* Einsatz/Umfang im neuen Modell noch zu bestätigen.
8. Übermittlung in Drittländer
Die gespiegelten DATEV-Daten werden ausschließlich innerhalb der EU (Azure, Region Deutschland) gespeichert. Einige der unter Ziffer 7 genannten Dienste (u. a. Vercel, Clerk, Stripe, Postmark, ActiveCampaign, Vimeo) können personenbezogene Daten auch außerhalb der EU – insbesondere in den USA – verarbeiten. In diesen Fällen erfolgt die Übermittlung auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO, insbesondere EU-Standardvertragsklauseln (SCC), ergänzt um zusätzliche Schutzmaßnahmen.
9. Speicherdauer
- DATEV-Daten: für die Dauer des Vertrags; Löschung der bereitgestellten Datenbank innerhalb von 30 Tagen nach Vertragsende.
- Daten aus Testkonten: Löschung nach Ablauf der Testphase (30 Tage).
- Rechnungs- und Zahlungsdaten: gemäß gesetzlicher Aufbewahrungspflichten (i. d. R. 6–10 Jahre nach HGB/AO).
- Server-Log- und Sicherheitsdaten: nur so lange, wie es für den jeweiligen Zweck erforderlich ist.
- Kontakt-/Interessentendaten: bis zur Erledigung des Anliegens; darüber hinaus im CRM zur Nachverfolgung eines möglichen Geschäftskontakts, längstens bis zu Ihrem Widerspruch bzw. Widerruf.
10. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, vorvertragliche Maßnahmen),
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Sicherheit, Support, Logging, Missbrauchsvermeidung, Referral-Zuordnung, Direktwerbung),
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, z. B. Newsletter),
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, z. B. Aufbewahrung),
- Art. 28 DSGVO (Verarbeitung im Auftrag für die DATEV-Daten).
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.
11. Rechte der betroffenen Personen
Sie haben – im Rahmen der gesetzlichen Voraussetzungen – das Recht auf:
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3),
- Beschwerde bei einer Aufsichtsbehörde (Art. 77).
Zuständige Aufsichtsbehörde für die CSBERG GmbH ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), Ludwig-Erhard-Straße 22, 20459 Hamburg. Sie können sich auch an die Aufsichtsbehörde Ihres üblichen Aufenthaltsorts wenden.
Betrifft Ihr Anliegen im Auftrag verarbeitete DATEV-Daten, ist der jeweilige Kunde (Verantwortlicher) zuständig; wir leiten Anfragen weiter bzw. unterstützen ihn. Anfragen an uns richten Sie bitte an: kontakt@csberg.de
12. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die eingesetzten Dienste ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.