DSGVO-Konformität

Zuletzt aktualisiert: 17. Juni 2026

Collecta ist eine mandantenfähige B2B-SaaS-Plattform, bei der Datenschutz im Mittelpunkt steht. Diese Seite erläutert, wie wir die DSGVO-Konformität unterstützen — für unser eigenes Unternehmen und für die Kunden und Endnutzer, deren Daten Sie in Collecta verwalten.

01Unser Engagement für die DSGVO

Collecta ist für europäische Unternehmen und die Partner, die sie betreuen, konzipiert. Wir behandeln die EU-Datenschutz-Grundverordnung (DSGVO) als Grundlage, nicht als Checkbox: Datenschutz ist von Grund auf in die mandantenfähige Architektur der Plattform eingebaut und nicht nachträglich hinzugefügt.

Diese Seite erläutert die Rollen, die wir einnehmen, die Rechtsgrundlagen, auf die wir uns stützen, die Rechte, die betroffenen Personen zustehen, und die technischen und organisatorischen Maßnahmen, die wir aufrechterhalten. Sie ist eine allgemein verständliche Ergänzung zu unserer Datenverarbeitungsvereinbarung und unserer Datenschutzerklärung, die gemeinsam regeln, wie personenbezogene Daten verarbeitet werden.

02Verantwortlicher und Auftragsverarbeiter

Die DSGVO unterscheidet zwischen dem Verantwortlichen (der entscheidet, warum und wie personenbezogene Daten verarbeitet werden) und dem Auftragsverarbeiter (der sie im Auftrag des Verantwortlichen verarbeitet). Collecta übernimmt je nach den betreffenden Daten beide Rollen.

  • Auftragsverarbeiter — für die Kunden- und Arbeitsbereichsdaten, die Sie in Collecta speichern (Moduldatensätze, benutzerdefinierte Felder, Anhänge, Angaben zu Ihren Endkunden). Sie sind der Verantwortliche; wir verarbeiten diese Daten nur nach Ihren dokumentierten Anweisungen.
  • Verantwortlicher — für die Daten, die wir für den Betrieb unseres eigenen Geschäfts benötigen: Ihr Kontoprofil, Authentifizierungsdaten, Abrechnungsunterlagen und Produktnutzungstelemetrie.

Das Auftragsverarbeitungsverhältnis ist in unserer Datenverarbeitungsvereinbarung formell geregelt.

03Rechtsgrundlage und Zweckbindung

Als Verantwortlicher verarbeiten wir personenbezogene Daten auf Grundlage der zum Zweck passenden Rechtsgrundlagen: Vertragserfüllung (um den von Ihnen abonnierten Dienst bereitzustellen), berechtigte Interessen (Absicherung der Plattform, Missbrauchsprävention, Produktverbesserung) und rechtliche Verpflichtung (Steuer-, Buchhaltungs- und Compliance-Unterlagen).

Als Auftragsverarbeiter obliegt es Ihnen, die Rechtsgrundlage für Ihre Arbeitsbereichsdaten gegenüber Ihren eigenen betroffenen Personen festzulegen. Wir erheben Daten nur für die in unseren Vereinbarungen festgelegten Zwecke und zweckentfremden sie nicht. Wir verkaufen niemals personenbezogene Daten und verwenden Kunden- oder Arbeitsbereichsinhalte niemals zum Trainieren von KI-Modellen.

04Rechte der betroffenen Personen

Die DSGVO gewährt Einzelpersonen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch. Ist Collecta der Verantwortliche, können Sie diese Rechte ausüben, indem Sie uns kontaktieren. Ist Collecta der Auftragsverarbeiter, gehört die Anfrage Ihrem Endkunden, und Sie erfüllen sie — Collecta stellt Ihnen die Werkzeuge zur Verfügung, um dies schnell zu tun:

  • Auskunft und Übertragbarkeit — Arbeitsbereichsinhaber können Mandantendaten jederzeit in eine strukturierte, maschinenlesbare JSON-Datei exportieren.
  • Berichtigung — Datensätze und benutzerdefinierte Felder sind direkt im Produkt bearbeitbar, wobei jede Änderung im Audit-Log erfasst wird.
  • Löschung und Einschränkung — Datensätze können gelöscht werden, und ein Arbeitsbereich kann zur dauerhaften Löschung mit kaskadierender Entfernung sämtlicher zugehöriger Daten vorgemerkt werden.
  • Standardmäßige Isolierung — die PostgreSQL-Sicherheit auf Zeilenebene beschränkt jede Abfrage auf einen einzelnen Mandanten, sodass die Daten eines Kunden während der Bearbeitung einer Anfrage niemals einem anderen offengelegt werden.

Benötigen Sie Hilfe bei einer bestimmten Anfrage? Kontaktieren Sie uns, wir unterstützen Sie gerne.

05Unterauftragsverarbeiter

Wir setzen einen kleinen, geprüften Kreis von Unterauftragsverarbeitern ein, um den Dienst bereitzustellen. Jeder ist an Datenschutzbedingungen gebunden, die mindestens so schützend sind wie unsere eigenen. Zu den aktuellen Unterauftragsverarbeitern gehören:

  • Anthropic — die Claude-KI-Modelle, die den produktinternen Assistenten und Agenten antreiben (keine Kundeninhalte werden zum Modelltraining verwendet).
  • Stripe — Abonnementabrechnung und Zahlungsabwicklung.
  • Cloud-Hosting-Anbieter — verwaltete Infrastruktur und Datenbank-Hosting.
  • E-Mail-Anbieter — Zustellung von Transaktions- und Benachrichtigungs-E-Mails.

Die vollständige, aktuelle Liste — zusammen mit den relevanten Standardvertragsklauseln — wird in unserer Datenverarbeitungsvereinbarung geführt. Wir informieren Sie über Änderungen, damit Sie widersprechen können, bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung beginnt.

06Internationale Datenübermittlungen

Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums übermittelt, stützen wir uns auf die Standardvertragsklauseln (SCCs) der Europäischen Kommission zusammen mit ergänzenden Maßnahmen wie Verschlüsselung bei der Übertragung und im Ruhezustand.

Kunden, deren Daten in der EU verbleiben müssen, können sich für EU-Datenresidenz mit Hosting in der Region eu-central-1 entscheiden. Sprechen Sie uns bei der Einrichtung Ihres Arbeitsbereichs an, und wir konfigurieren ihn entsprechend.

07Sicherheitsmaßnahmen

Artikel 32 der DSGVO verlangt angemessene technische und organisatorische Maßnahmen. Unsere sind architektonisch verankert und keine nachträglichen Ergänzungen:

  • PostgreSQL-Sicherheit auf Zeilenebene — auf Datenbankebene pro Mandant durchgesetzt.
  • AES-256-GCM-Verschlüsselung — für sensible Daten wie gespeicherte API-Schlüssel und Backups.
  • JWT-Zugriffstoken mit Refresh-Token-Rotation — kurzlebige Sitzungen mit Gerätenachverfolgung und Login-Sperre.
  • TOTP-basierte Zwei-Faktor-Authentifizierung und SSO für organisationsweite Zugriffskontrolle.
  • Manipulationssicheres Audit-Log, das 102 Aktionen auf der gesamten Plattform abdeckt.

Die vollständige Aufschlüsselung finden Sie auf unserer Sicherheitsseite.

08Benachrichtigung bei Datenschutzverletzungen

Wir unterhalten Vorfallreaktionsverfahren, die darauf ausgelegt sind, Verletzungen des Schutzes personenbezogener Daten zu erkennen, einzudämmen und zu bewerten. Im Falle einer Verletzung, die personenbezogene Daten betrifft, die wir in Ihrem Auftrag verarbeiten, benachrichtigen wir betroffene Kunden unverzüglich, nachdem wir davon Kenntnis erlangt haben, und stellen Ihnen die Informationen zur Verfügung, die Sie benötigen, um Ihren eigenen Meldepflichten gegenüber Aufsichtsbehörden und betroffenen Personen nachzukommen.

09Datenschutzbeauftragter und EU-Vertreter

Fragen dazu, wie wir personenbezogene Daten handhaben, oder Anträge zur Ausübung Ihrer Rechte können an unseren Datenschutzkontakt unter dpo@collecta.app gerichtet werden. Dieser Kontakt koordiniert sich auch mit unserem EU-Vertreter, sofern ein Vertreter gemäß Artikel 27 erforderlich ist.

10Datenverarbeitungsvereinbarung

Wir bieten allen Kunden als Standardbestandteil unserer Vertragsbedingungen eine Datenverarbeitungsvereinbarung (DPA) an. Sie legt den Gegenstand und die Dauer der Verarbeitung, die Kategorien von Daten und betroffenen Personen, unsere Pflichten als Auftragsverarbeiter, die genehmigten Unterauftragsverarbeiter und die Standardvertragsklauseln für internationale Übermittlungen fest. Sehen Sie sie sich auf unserer DPA-Seite an und fordern Sie sie dort an.

11Verarbeitungsverzeichnis und Rechenschaftspflicht

Im Einklang mit dem Grundsatz der Rechenschaftspflicht führen wir Aufzeichnungen über unsere Verarbeitungstätigkeiten, überprüfen unsere Unterauftragsverarbeiter und Sicherheitskontrollen und halten unsere Richtlinien aktuell. Das Audit-Log der Plattform bietet eine nachvollziehbare Spur administrativer und datenbezogener Aktionen und hilft sowohl Collecta als auch unseren Kunden, die Einhaltung der Vorschriften gegenüber Aufsichtsbehörden nachzuweisen.

12Kontakt

Bei Fragen zur DSGVO oder zum Datenschutz senden Sie eine E-Mail an dpo@collecta.app oder erreichen Sie uns über unsere Kontaktseite. Technische Details und Sicherheitsdetails finden Sie auf unserer Sicherheitsseite und in unserer Datenschutzerklärung.