Zur Startseite

Datenschutzerklärung

Stand: 9. September 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Detailly Software Company
Inhaber & Geschäftsführer: Finn Bellmann
Ruthmannstraße 3a
48712 Gescher, Deutschland
E-Mail: support@detailly.eu

Für Anliegen rund um den Datenschutz erreichen Sie uns unter derselben Adresse: support@detailly.eu.

2. Datenschutzbeauftragter

Wir sind gesetzlich nicht verpflichtet, einen Datenschutzbeauftragten zu bestellen. Bei Fragen wenden Sie sich bitte an die oben genannte Datenschutz-Adresse.

3. Grundsätze der Verarbeitung

Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung unseres Angebots erforderlich ist, und nach dem Grundsatz der Datensparsamkeit. Eine Weitergabe an Dritte erfolgt nur im nachfolgend beschriebenen Rahmen oder wenn wir gesetzlich dazu verpflichtet sind.

4. Hosting und Server-Logfiles

Unsere Anwendung wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, gehostet. Die Server stehen im Rechenzentrum Nürnberg (Deutschland, EU); die Verarbeitung findet ausschließlich innerhalb der Europäischen Union statt. Der Anbieter verarbeitet Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO).

Beim Aufruf der Anwendung werden technisch notwendige Server-Logfiles verarbeitet (insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, übertragene Datenmenge, Browser-/Systeminformationen). Dies dient dem sicheren und stabilen Betrieb. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).

Zusätzlich zu diesen Logfiles des Servers führt Detailly ein eigenes Sicherheitsprotokoll innerhalb der Anwendung. Es ist eine eigene Verarbeitung und deshalb nachfolgend gesondert beschrieben (Ziffer 4a).

4a. Sicherheitsprotokoll und Sperrliste

Damit wir Angriffe auf Konten (etwa das massenhafte Durchprobieren von Passwörtern) erkennen und abwehren können, protokolliert die Anwendung sicherheitsrelevante Vorgänge: fehlgeschlagene Anmeldungen, fehlgeschlagene Zwei-Faktor-Eingaben, Serien von Fehlerantworten (mögliches Absuchen), gesetzte und aufgehobene Sperren, ausgefüllte unsichtbare Formularfelder (Bot-Erkennung), erfolgreiche Anmeldungen nach auffällig vielen Fehlversuchen sowie Anfragen auf Datensätze, die nicht zum eigenen Betrieb gehören.

Verarbeitet werden dabei: die vollständige IP-Adresse, Datum und Uhrzeit, die Art des Vorgangs, ein nicht rückrechenbarer Prüfwert (SHA-256) der bei der Anmeldung eingegebenen E-Mail-Adresse – die Adresse selbst wird hier nicht gespeichert – sowie, sofern vorhanden, die Kennung des angemeldeten Nutzerkontos und des Betriebs. Inhalte von Formularen, Kundendaten oder Passwörter werden nicht protokolliert.

Die vollständige IP-Adresse ist für diesen Zweck erforderlich: eine gekürzte Adresse lässt sich weder einer Angriffsquelle zuordnen noch sperren. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit der Anwendung und dem Schutz der darin gespeicherten Kundendaten (Art. 6 Abs. 1 lit. f DSGVO).

Speicherdauer: Die vollständige IP-Adresse eines Protokolleintrags wird nach 7 Tagen automatisch gelöscht. Danach bleiben nur noch ein nicht rückrechenbarer Prüfwert der Adresse und ihr gekürzter Netzbereich (bei IPv4 die ersten drei Blöcke, bei IPv6 die ersten drei Gruppen) – damit lässt sich erkennen, dass dieselbe Quelle wiederholt zugegriffen hat, aber nicht mehr, wer das war. Der Eintrag selbst wird nach 90 Tagen gelöscht. Erledigte Sperren (abgelaufen oder aufgehoben) werden ebenfalls nach 90 Tagen gelöscht; aktive Sperren bleiben bestehen, solange sie gelten. Alles läuft ohne Zutun als regelmäßiger Aufräumlauf.

Übermittlung: Bei auffälligen Häufungen erhält der Betreiber eine Benachrichtigung per E-Mail. Diese enthält ausschließlich Zahlen, Zeitpunkte und IP-Adressen – keine Namen, keine E-Mail-Adressen, keine Kundendaten. Für den Versand nutzen wir den in Ziffer 10 genannten E-Mail-Dienstleister.

Sie können der Verarbeitung nach Art. 21 DSGVO widersprechen. Da ohne dieses Protokoll weder Angriffe erkannt noch abgewehrt werden können, überwiegen im Regelfall zwingende schutzwürdige Gründe unsererseits; wir prüfen jeden Widerspruch im Einzelfall.

5. Registrierung und Nutzerkonto

Für die Nutzung von Detailly legen Betriebe ein Konto an. Dabei verarbeiten wir die im Registrierungsformular angegebenen Daten (z. B. Betriebsname, Name der Ansprechperson, E-Mail-Adresse, optional Telefonnummer) sowie Stammdaten des Betriebs. Zweck ist die Bereitstellung und Abrechnung des Dienstes; Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Zur Bestätigung der E-Mail-Adresse versenden wir eine Verifizierungs-Mail. Die Angabe der für die Registrierung erforderlichen Daten ist für den Vertragsschluss notwendig; ohne sie können wir kein Nutzerkonto bereitstellen.

6. Verarbeitung im Auftrag unserer Kunden (Auftragsverarbeitung)

Soweit unsere Kunden (Betriebe) im Rahmen der Nutzung von Detailly personenbezogene Daten ihrer eigenen Kundinnen und Kunden verarbeiten (z. B. Kontakt-, Fahrzeug-, Auftrags- und Rechnungsdaten), handeln wir insoweit als Auftragsverarbeiter (Art. 28 DSGVO). Verantwortlich für diese Daten ist der jeweilige Betrieb; Grundlage ist ein Auftragsverarbeitungsvertrag zwischen uns und dem Betrieb. Sensible Datenfelder werden in unserer Datenbank verschlüsselt gespeichert.

7. E-Mail-Versand

Zum Versand von Belegen, Benachrichtigungen und systembezogenen E-Mails nutzen wir einen E-Mail-Dienstleister, mit dem ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht. Die Verarbeitung erfolgt zur Vertragserfüllung bzw. auf Grundlage unseres berechtigten Interesses an einer zuverlässigen Zustellung (Art. 6 Abs. 1 lit. b und lit. f DSGVO) und im Rahmen einer Auftragsverarbeitung.

8. Online-Terminanfrage (Kundenportal)

Über die öffentliche Buchungsseite eines Betriebs können Endkundinnen und Endkunden ohne Anmeldung eine Terminanfrage stellen. Dabei verarbeiten wir die freiwillig angegebenen Daten (Name, E-Mail-Adresse und/oder Telefonnummer, ausgewählte Leistung, Fahrzeugangabe, Wunschtermin, Nachricht). Zweck ist die Anbahnung und Bearbeitung des angefragten Termins; Rechtsgrundlage ist die Durchführung vorvertraglicher Maßnahmen bzw. unser berechtigtes Interesse an der effizienten Bearbeitung eingehender Terminanfragen und an der Abwehr von Missbrauch (Art. 6 Abs. 1 lit. b und lit. f DSGVO).

Zur Abwehr von Missbrauch (Spam) wird die IP-Adresse bei dieser Terminanfrage ausschließlich in gekürzter, gehashter Form gespeichert. Das gilt für die Terminanfrage; das anwendungseigene Sicherheitsprotokoll nach Ziffer 4a speichert die vollständige IP-Adresse (befristet auf 60 Tage). Nicht angenommene Anfragen werden nach spätestens 90 Tagen automatisch gelöscht. Wird eine Anfrage angenommen, werden die Daten in den Bestand des jeweiligen Betriebs überführt (siehe Ziffer 6).

9. Cookies, lokale Speicherung und Reichweitenmessung

Detailly setzt keine Tracking- oder Analyse-Cookies und bindet keine Werbe- oder Analysedienste Dritter ein. Wie viele Menschen unsere öffentlichen Seiten aufrufen, messen wir selbst und anonym – ohne Cookies und ohne Wiedererkennung (Einzelheiten weiter unten unter „Anonyme Reichweitenmessung“). Wir speichern ausschließlich technisch notwendige Angaben lokal im Speicher (localStorage) Ihres Browsers – nicht auf unseren Servern. Diese Speicherung ist für den Betrieb der Anwendung unbedingt erforderlich (§ 25 Abs. 2 TDDDG); eine Einwilligung ist hierfür nicht erforderlich. Im Einzelnen:

  • Anmeldung (detailly_token): hält Sie nach dem Login angemeldet. Nur nach einer Anmeldung gesetzt.
  • Spracheinstellung (detailly.lang): merkt sich die von Ihnen gewählte Sprache.
  • Darstellung und Barrierefreiheit (detailly_theme, detailly_reduce_motion): merkt sich helles/dunkles Erscheinungsbild und eine reduzierte Bewegungsdarstellung. Auf den öffentlichen Seiten werden diese Werte nur gelesen, gesetzt werden sie erst in den Einstellungen nach der Anmeldung.
  • Ihre Cookie-Auswahl (detailly_consent): speichert Ihre Entscheidung aus dem Cookie-Hinweis samt Zeitpunkt und Textstand, damit der Hinweis nicht bei jedem Besuch erneut erscheint. Diese Speicherung der Einwilligungs-Wahl ist selbst notwendig (§ 25 Abs. 2 TDDDG).

Für die Nutzung als installierbare Web-App (PWA) legt Ihr Browser zusätzlich einen lokalen Zwischenspeicher der Programmdateien an (Service-Worker-Cache). Dieser dient allein dem schnellen und stabilen Laden der Oberfläche und enthält keine Tracking-Daten.

Die von uns eingesetzten Schriftarten werden mit der Anwendung ausgeliefert (selbst gehostet); es findet dabei keine Verbindung zu externen Schrift- oder CDN-Anbietern statt.

Anonyme Reichweitenmessung

Um unsere öffentlichen Seiten verbessern zu können, zählen wir, wie oft sie aufgerufen werden und wie sie genutzt werden. Diese Messung ist bewusst so gebaut, dass sie ohne Einwilligung auskommt: Es wird nichts auf Ihrem Gerät gespeichert (kein Cookie, kein Eintrag im lokalen Speicher) und nichts von Ihrem Gerät ausgelesen. Es gibt keine Besucher-Kennung; wir erkennen Sie weder bei einem späteren Besuch noch über mehrere Tage hinweg wieder.

Erfasst werden ausschließlich:

  • die aufgerufene Seite (aus einer festen Liste unserer öffentlichen Seiten),
  • Klicks auf einzelne, von uns benannte Schaltflächen (z. B. „Kostenlos testen“) – keine Mausbewegungen, keine Tastatureingaben, keine Bildschirmaufzeichnung,
  • wie lange ein Seitenabschnitt sichtbar war, wie weit gescrollt wurde und an welcher Stelle die Seite verlassen wurde,
  • eine grobe Herkunftskategorie (z. B. „Suchmaschine“ oder „soziales Netzwerk“) – nie die vollständige verweisende Adresse und nie ein Suchbegriff,
  • eine grobe Geräteklasse (Handy, Tablet, Rechner).

Ihre IP-Adresse wird dabei nicht gespeichert. Sie wird noch während der Anfrage auf ihren Netzbereich gekürzt (bei IPv4 auf die ersten drei Zahlenblöcke) und zusammen mit dem Tagesdatum in einen nicht umkehrbaren Prüfwert umgerechnet. Dieser Wert dient allein dazu, mehrere Aufrufe innerhalb desselben Tages zu einer geschätzten Besucherzahl zusammenzufassen; am Folgetag ergibt sich ein anderer Wert. Da sich mindestens 256 Adressen denselben Netzbereich teilen, ist ein Rückschluss auf eine Person nicht möglich. Rechtsgrundlage für diese Verarbeitung ist unser berechtigtes Interesse an einer bedarfsgerechten Gestaltung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO).

Die Einzelmessungen werden spätestens nach 14 Tagen automatisch gelöscht. Danach bleiben nur noch Tagessummen ohne jeden Personenbezug (z. B. „am 14. August 120 Aufrufe“), die wir bis zu 400 Tage aufbewahren, um Zeiträume vergleichen zu können. Die Auswertung findet ausschließlich auf unseren eigenen Servern in Deutschland statt; es werden keine Daten an Dritte weitergegeben und keine Analysedienste eingebunden.

Nicht gemessen werden der angemeldete Bereich der Anwendung sowie die Seiten, über die Endkundinnen und Endkunden mit einem Betrieb in Kontakt treten (Terminanfrage, Auftrags- und Belegansichten, Übergabemappe).

Widerruf und Änderung: Sollten wir künftig einwilligungspflichtige Dienste einsetzen (z. B. Statistik oder externe Inhalte), fragen wir Sie vorab über den Cookie-Hinweis; nichts ist dabei vorausgewählt. Ihre Auswahl können Sie jederzeit über den Link „Cookie-Einstellungen“ in der Fußzeile der öffentlichen Seiten aufrufen und mit Wirkung für die Zukunft ändern.

9a. KI-Assistent „Deta“ und KI-Chat auf unseren öffentlichen Seiten

Detailly bietet einen KI-gestützten Assistenten an. Im angemeldeten Bereich beantwortet er unter dem Namen „Deta“ Fragen zur Bedienung der Software; auf unseren öffentlichen Seiten kann ein Chat angeboten werden, über den Sie ohne Anmeldung Fragen zu Detailly stellen können. Der Assistent gibt sich stets als KI zu erkennen und niemals als Mensch aus.

Wer die Eingaben verarbeitet: Für die Erzeugung der Antworten setzen wir ein Sprachmodell des Anbieters Anthropic ein. Vertragspartner für den Europäischen Wirtschaftsraum ist die Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland; Mutterunternehmen ist die Anthropic PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA. Die Verarbeitung der Eingaben kann dabei in den Vereinigten Staaten stattfinden. Anthropic verarbeitet die Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO).

Was übermittelt wird – und was nicht. An Anthropic geht ausschließlich der Text, den Sie selbst in das Chatfeld eintippen, zusammen mit den letzten Beiträgen desselben Gesprächs (höchstens acht) als Zusammenhang. Es werden keine Daten aus Ihrem Betrieb mitgeschickt: keine Kundennamen, Anschriften, Telefonnummern oder E-Mail-Adressen, keine Kennzeichen oder Fahrgestellnummern, keine Fotos, keine Unterschriften, keine Rechnungen und keine Termine. Der Assistent liest Ihre Datenbank nicht.

Auch Ihre Zahlen bleiben im Haus. Nicht übermittelt werden ebenso Ihre Einkaufspreise, Stundensätze, Kalkulationen, Aufschläge, Margen und Umsätze. Das sind keine personenbezogenen Daten, das Datenschutzrecht schützt sie also nicht – für einen Betrieb sind sie trotzdem oft heikler als ein Kundenname. Deshalb sagen wir es hier ausdrücklich: Was das Haus verlässt, ist ausschließlich der Fragetext, den jemand selbst eintippt. Alles andere bleibt auf unseren Servern. Umgekehrt heißt das: Was jemand freiwillig in das Chatfeld schreibt, geht mit – tippen Sie dort deshalb bitte keine Kundendaten, keine Passwörter, keine Zugangs- oder Zahlungsdaten und nichts ein, das Ihr Betriebsgeheimnis ist.

Rechtsgrundlage. Im angemeldeten Bereich ist die Bereitstellung des Assistenten Teil der vertraglich geschuldeten Leistung (Art. 6 Abs. 1 lit. b DSGVO); für den Chat auf den öffentlichen Seiten stützen wir uns auf unser berechtigtes Interesse daran, Interessentenfragen unmittelbar zu beantworten (Art. 6 Abs. 1 lit. f DSGVO). Die Nutzung ist in beiden Fällen freiwillig – ohne Eingabe findet keine Übermittlung statt.

Übermittlung in die USA. Grundlage der Übermittlung sind die von der Europäischen Kommission erlassenen Standardvertragsklauseln (Art. 46 DSGVO), auf die sich Anthropic in seiner Datenschutzerklärung ausdrücklich beruft. Trotz dieser Garantien lässt sich nicht ausschließen, dass US-Behörden auf übermittelte Daten zugreifen und dass Ihnen dagegen kein mit der EU vergleichbarer Rechtsschutz zur Verfügung steht.

Speicherdauer. Wir selbst speichern keinen Gesprächsverlauf. Ihre Fragen und die Antworten liegen nur so lange in Ihrem Browserfenster, wie das Gespräch geöffnet ist; es gibt bei uns keine Chat-Datenbank. Anthropic löscht Ein- und Ausgaben nach eigenen Angaben innerhalb von 30 Tagen und nutzt sie standardmäßig nicht zum Training seiner Modelle.

Der Assistent ist nur aktiv, wenn wir ihn betreiben; ist er abgeschaltet, findet keinerlei Übermittlung an Anthropic statt. Eine automatisierte Entscheidung mit rechtlicher Wirkung trifft der Assistent nicht (siehe Ziffer 13); er beantwortet Fragen und darf im Zweifel irren – verbindliche Auskünfte erteilt unser Team.

9b. Kontaktanfrage aus dem Produkt-Chat

Kommt der Chat auf unseren öffentlichen Seiten nicht weiter oder möchten Sie mit einem Menschen sprechen, können Sie dort eine Kontaktanfrage hinterlassen. Verarbeitet werden dabei ausschließlich die Angaben, die Sie selbst eintragen: Name, einKontaktweg (E-Mail-Adresse oder Telefonnummer), auf Wunsch derName Ihres Betriebs und Ihr Freitext.

Zweck und Rechtsgrundlage: Wir verwenden diese Angaben allein dazu, uns bei Ihnen zu melden und Ihre Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin).

Empfänger: Ihre Anfrage sieht ausschließlich der Betreiber von Detailly. Sie wird nicht an Betriebe, nicht an den KI-Anbieter und nicht an sonstige Dritte weitergegeben; ein automatischer E-Mail-Versand findet nicht statt.

Speicherdauer: Eine erledigte Anfrage wird 90 Tage nach dem Erledigen gelöscht, eine unerledigte Anfrage 12 Monate nach ihrem Eingang. Beides läuft täglich und ohne Zutun; zusätzlich können wir eine Anfrage jederzeit sofort löschen – etwa auf Ihren Wunsch nach Art. 17 DSGVO.

10. Empfänger und Auftragsverarbeiter

Personenbezogene Daten können an folgende Kategorien von Empfängern weitergegeben werden:

  • Hosting-/Infrastruktur-Anbieter (Hetzner Online GmbH, Gunzenhausen, Deutschland)
  • E-Mail-Dienstleister (Auftragsverarbeitung nach Art. 28 DSGVO)
  • KI-Anbieter für den Assistenten „Deta“ und den Chat auf den öffentlichen Seiten (Anthropic Ireland, Limited, Dublin, Irland; Verarbeitung auch in den USA) – übermittelt wird ausschließlich der eingetippte Fragetext, siehe Ziffer 9a
  • Buchhaltungsdienst sevDesk – nur sofern ein Betrieb diese Anbindung aktiv nutzt (sevDesk GmbH, Deutschland)
  • Zahlungsdienstleister für kostenpflichtige Abonnements (Stripe Payments Europe, Ltd., Dublin, Irland; Verarbeitung auch in den USA) – Stripe verarbeitet die Zahlungsdaten als eigenständig Verantwortlicher und nicht in unserem Auftrag. Zahlungsdaten wie Kartennummern werden ausschließlich bei Stripe eingegeben und von uns nicht gespeichert.

Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Stripe ist kein Auftragsverarbeiter, sondern für die Zahlungsabwicklung eigenständig verantwortlich. Der Kernbetrieb – Hosting, Datenbank, Fotos, Backups und damit sämtliche Daten Ihrer Kundinnen und Kunden – findet ausschließlich in Deutschland statt. Eine Übermittlung in ein Drittland außerhalb der EU/des EWR erfolgt in zwei Fällen: beim in Ziffer 9a beschriebenen KI-Assistenten (USA, auf Grundlage der Standardvertragsklauseln nach Art. 46 DSGVO) und bei der Zahlungsabwicklung über Stripe (USA, ebenfalls auf Grundlage der Standardvertragsklauseln nach Art. 46 DSGVO).

11. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen es vorsehen.

Für Buchungsbelege und Rechnungen gilt eine Aufbewahrungsfrist von acht Jahren (§ 147 Abs. 3 AO in der Fassung des Vierten Bürokratieentlastungsgesetzes, § 14b UStG). Für Handelsbücher und Jahresabschlüsse gilt eine Frist von zehn Jahren (§ 257 HGB). Die Frist beginnt jeweils mit dem Ablauf des Kalenderjahres, in dem die Unterlage entstanden ist (§ 147 Abs. 4 AO).

12. Ihre Rechte

Ihnen stehen nach der DSGVO folgende Rechte zu:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Löschung (Art. 17)
  • Einschränkung der Verarbeitung (Art. 18)
  • Datenübertragbarkeit (Art. 20)
  • Widerspruch gegen die Verarbeitung (Art. 21)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3)

Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO) – insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Zur Wahrnehmung Ihrer Rechte genügt eine Nachricht an support@detailly.eu.

13. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

Daran ändert auch der KI-Assistent nach Ziffer 9a nichts: Er beantwortet Fragen, trifft aber keine Entscheidung über Sie und löst keine Rechtsfolge aus.

14. Aktualität und Änderungen

Wir passen diese Datenschutzerklärung an, sobald Änderungen der von uns durchgeführten Datenverarbeitung dies erforderlich machen. Es gilt jeweils die hier veröffentlichte aktuelle Fassung.