Datenschutzerklärung

Gemäß Art. 13, 14 DSGVO — Stand: 25.08.2026


1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

SharCo IT Einzelunternehmen — Inh.: Yevhenii Tverdokhlib Im Kaisemer 26A 70191 Stuttgart Deutschland

Telefon: +49 151 72465425 E-Mail: admin@blumencrm.de


2. Kontakt zum Datenschutz

Ein gesetzlich vorgeschriebener Datenschutzbeauftragter (Art. 37 DSGVO) ist derzeit nicht bestellt. Anfragen zum Datenschutz richten Sie bitte an:

E-Mail: admin@blumencrm.de Adresse: Im Kaisemer 26A, 70191 Stuttgart, Deutschland


3. Grundsätze der Datenverarbeitung

Wir verarbeiten personenbezogene Daten nur:

  1. mit Einwilligung der betroffenen Person (Art. 6 Abs. 1 lit. a DSGVO),
  2. zur Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO),
  3. zur Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO),
  4. zur Wahrung berechtigter Interessen, sofern nicht die Interessen der betroffenen Person überwiegen (Art. 6 Abs. 1 lit. f DSGVO).

4. Welche personenbezogenen Daten wir verarbeiten

4.1 Daten unserer Vertragspartner (Unternehmen)

Im Rahmen des Betriebs der SaaS-Plattform BlumenCRM verarbeiten wir als Auftragsverarbeiter folgende Datenkategorien im Auftrag unserer Kunden (Verantwortliche):

  • Kontaktdaten der Endkunden: Name, Vorname, Adresse, Telefon, E-Mail
  • Vertrags- und Angebotsdaten: Vertragsnummer, Leistungsbeschreibung, Laufzeit
  • Rechnungs- und Steuerdaten: Rechnungsnummer, Betrag, Zahlungsstatus, DATEV/XRechnung soweit genutzt
  • Warenwirtschaftsdaten: Lieferanten, Bestellungen, Wareneingänge, Lagerbewegungen
  • Grabpflege- und Kartendaten: Name des Verstorbenen, Grabstättennummer, Friedhof, Lagepläne/GeoJSON, Grabfotos, Pflegeleistungen
  • optional Kassendaten: POS-/DSFinV-K-Import
  • Nutzungsprotokolle: IP-Adresse (ungekürzt im Audit-Log der Plattform), Zeitstempel, Session-IDs; keine lückenlose Protokollierung jedes Lesezugriffs

4.2 Daten von Interessenten und Kontakten des Anbieters

  • Kontaktanfragen / Demo-Anfragen: Name, E-Mail, Unternehmen, optional Telefon und Nachricht; Rechtsgrundlage: Art. 6 Abs. 1 lit. b / f DSGVO
  • Vertragsanbahnung: Unternehmensdaten, Ansprechpartner; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
  • Rechnungsstellung: Name, Adresse, USt-IdNr.; Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO

4.3 Besucher der Marketing-Website (blumencrm.de)

Beim Besuch unserer öffentlichen Website verarbeiten wir:

  • Technisch notwendige Speicherung: Ihre Cookie-Einwilligung (localStorage), damit Ihre Auswahl gespeichert bleibt; Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (TTDSG/TDDDG §25) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an rechtskonformer Website-Nutzung)
  • Statistik (nur nach Einwilligung): Google Analytics (Google Ireland Limited), pseudonymisierte Nutzungsdaten (z. B. Seitenaufrufe, ungefähre Herkunft, Gerätetyp); Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, §25 Abs. 1 TTDSG/TDDDG. Google Analytics wird erst nach aktiver Einwilligung über den Cookie-Banner geladen. IP-Anonymisierung ist aktiviert.
  • Server-Logdateien: IP-Adresse (gekürzt/pseudonymisiert), Zeitstempel, aufgerufene URL, User-Agent; Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit); Speicherdauer: 30 Tage

Sie können Ihre Einwilligung jederzeit über „Cookie-Einstellungen" im Footer widerrufen.


5. Auftragsverarbeitung (Art. 28 DSGVO)

BlumenCRM wird als Software-as-a-Service betrieben. Unsere Kunden sind im Sinne der DSGVO die Verantwortlichen für die in der Plattform gespeicherten Daten ihrer Endkunden. Wir handeln als Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO).

Mit jedem Kunden wird ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abgeschlossen, der die Rechte und Pflichten beider Parteien regelt.

Die vertraglich vereinbarten technischen und organisatorischen Maßnahmen (TOMs) sind im AVV dokumentiert.


6. Unterauftragsverarbeiter (Subprozessoren)

Zur Erbringung unserer Dienstleistung setzen wir die in Ziff. 6.1 bis 6.3 genannten Unterauftragsverarbeiter ein. Let's Encrypt (Ziff. 6.4) und der KI-Hilfeassistent (Ziff. 6.5) sind keine Auftragsverarbeiter für die Kundendaten in der Plattform.

6.1 Hetzner Online GmbH

  • Leistung: Server-Hosting (VPS), Object Storage (Uploads, Grabfotos, Offsite-Backups)
  • Adresse: Industriestr. 25, 91710 Gunzenhausen
  • Standort: Deutschland / EU
  • Zertifizierung: ISO 27001

6.2 Zoho Mail (Zoho Corporation B.V.)

  • Leistung: E-Mail-Versand der Plattform (Zugangs- und Systemnachrichten). Rechnungs- und Angebotssversand über den vom Kunden in der Software hinterlegten SMTP-Account.
  • Adresse: Beneluxlaan 4B, 3527 HT Utrecht, Niederlande — Rechenzentrum EU (zoho.eu)
  • Standort: EU (Niederlande / Irland)
  • Zertifizierung: ISO 27001, SOC 2

6.3 Google Ireland Limited (Google Analytics)

  • Leistung: Webanalyse der Marketing-Website (nur nach Cookie-Einwilligung)
  • Adresse: Gordon House, Barrow Street, Dublin 4, Irland
  • Standort: EU (Irland); mögliche Übermittlung an Google LLC (USA) nur bei Einwilligung und mit geeigneten Garantien
  • Vertragsgrundlage: Standardvertragsklauseln der EU-Kommission, Google Ads Data Processing Terms

6.4 TLS-Zertifikate (kein Auftragsverarbeiter)

Für HTTPS nutzen wir Let's Encrypt (Internet Security Research Group, ISRG, San Francisco, USA). Let's Encrypt ist kein Auftragsverarbeiter nach Art. 28 DSGVO. Übermittelt wird regelmäßig nur der Domainname des Servers, nicht personenbezogene Daten der Nutzer der Plattform oder der Endkunden unserer Kunden. Es gilt das Certificate Subscriber Agreement der ISRG.

6.5 KI-Hilfeassistent (kein Zugriff auf Kundendaten)

In der Plattform ist ein Hilfeassistent eingebettet (derzeit Anthropic / Claude, USA). Er beantwortet nur technische Fragen zur Bedienung. Er liest keine Kunden-, Grab- oder Rechnungsdaten. Übermittelt werden der Fragetext des Nutzers, der URL-Pfad der Seite und Auszüge aus der Bedienungsdokumentation.

Alle Unterauftragsverarbeiter nach 6.1 bis 6.3 wurden sorgfältig ausgewählt und vertraglich verpflichtet. Eine Weitergabe personenbezogener Daten an Dritte außerhalb dieser Aufzählung findet nicht statt, es sei denn, wir sind gesetzlich dazu verpflichtet oder Sie haben eingewilligt (z. B. Google Analytics). Der Hilfeassistent (6.5) übermittelt keine Endkundendaten aus der Mandantendatenbank.


7. Datenspeicherort

Alle personenbezogenen Daten der Mandantenplattform (Kundendaten unserer Kunden) werden auf Servern in Deutschland bzw. der Europäischen Union gespeichert (Hetzner). Eine Übermittlung dieser Daten in Drittländer außerhalb des EWR findet nicht statt.

Davon unabhängig: die freiwillige Nutzung von Google Analytics auf der Marketing-Website nach Cookie-Einwilligung (Art. 44 ff. DSGVO, geeignete Garantien) sowie der KI-Hilfeassistent, der nur Bedienungsfragen, den URL-Pfad und Dokumentation — keine Mandantendaten — an den KI-Anbieter übermitteln kann.


8. Mandantentrennung (Multi-Tenant)

Jeder Kunde der BlumenCRM-Plattform erhält eine eigene Datenbank und getrennte Datei-/Backup-Bereiche. Die technische Infrastruktur (Server, Anwendung) wird mehreren Kunden gemeinsam genutzt; eine Vermischung der Kundendaten in derselben Datenbank findet nicht statt.


9. Speicherdauer und Löschfristen

  • Kundendaten (Vertragspartner): Dauer des Vertragsverhältnisses; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
  • Buchhalterische Unterlagen: Vertragsende + 10 Jahre; Rechtsgrundlage: §257 HGB, §147 AO
  • Systemlogs und Zugriffsprotokolle der Plattform (Audit-Log): im Rahmen des laufenden Betriebs, ohne festes 30-Tage-Löschversprechen; Rechtsgrundlage gegenüber den betroffenen Personen richtet sich nach dem AVV mit dem jeweiligen Kunden
  • Server-Logdateien der Marketing-Website: 30 Tage (siehe Ziff. 4.3)
  • Datensicherungen (Backups): gemäß vertraglich vereinbartem Plan; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
  • Daten nach Vertragsende: 30 Tage Bereitstellung, danach unwiderrufliche Löschung; Rechtsgrundlage: Art. 17 DSGVO, §11 AGB

10. Ihre Rechte als betroffene Person (Art. 15–22 DSGVO)

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  1. Recht auf Auskunft (Art. 15 DSGVO): Sie können Auskunft über die von uns verarbeiteten Daten verlangen.
  2. Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
  3. Recht auf Löschung (Art. 17 DSGVO): Sie können unter bestimmten Voraussetzungen die Löschung Ihrer Daten verlangen.
  4. Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen.
  5. Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem maschinenlesbaren Format erhalten.
  6. Recht auf Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten widersprechen, sofern diese auf berechtigtem Interesse beruht.
  7. Recht auf Widerruf (Art. 7 Abs. 3 DSGVO): Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung Ihrer Rechte wenden Sie sich an: admin@blumencrm.de


11. Automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO findet nicht statt.


12. Keine Weitergabe an Dritte

Eine Weitergabe Ihrer personenbezogenen Daten an Dritte erfolgt nicht, außer:

  • an die in Abschnitt 6 genannten Unterauftragsverarbeiter,
  • wenn wir gesetzlich dazu verpflichtet sind (z. B. auf Anforderung von Behörden),
  • wenn Sie ausdrücklich eingewilligt haben.

13. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO ein, darunter:

  • Verschlüsselung der Übertragung (TLS 1.2/1.3)
  • Verschlüsselung der Backups (AES-256-GCM)
  • Rollenbasierte Zugriffskontrolle (RBAC)
  • Audit-Logs für sicherheitsrelevante Aktionen
  • Regelmäßige Datensicherungen
  • Single-Tenant-Datenbanken pro Kunde auf gemeinsamer Infrastruktur

14. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren (Art. 77 DSGVO).

Die zuständige Aufsichtsbehörde ist die Datenschutzbehörde des Bundeslandes, in dem unser Unternehmen seinen Sitz hat:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW) Königstraße 10a, 70173 Stuttgart, Deutschland https://www.baden-wuerttemberg.datenschutz.de


15. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie aktuellen rechtlichen Anforderungen oder Änderungen unserer Dienstleistungen anzupassen. Die jeweils aktuelle Version ist auf unserer Website verfügbar. Bei wesentlichen Änderungen werden wir unsere Vertragspartner per E-Mail informieren.


Stand: 25.08.2026