Diese Datenschutzerklärung beschreibt, welche personenbezogenen Daten wir im Rahmen des Betriebs der Software-Plattform YOAH (erreichbar unter yoah.app und zugeordneten Subdomains) verarbeiten und welche Rechte Ihnen als betroffene Person zustehen. Die Darstellung entspricht der tatsächlichen technischen Umsetzung des Produkts zum oben genannten Stand.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:
Barisgreen – Inhaber Baris Pollmüller
Detmolder Str. 45A, 33758 Schloß Holte-Stukenbrock, Deutschland
Telefon: +49 176 61883785
E-Mail: kontakt@barisgreen.com
Ein Datenschutzbeauftragter ist gesetzlich derzeit nicht erforderlich. DSB – falls bestellt, hier ergänzen
2. Grundlagen & Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten insbesondere auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO – zur Erfüllung des Nutzungsvertrags und zur Durchführung vorvertraglicher Maßnahmen (Bereitstellung des Nutzerkontos, Betrieb der Plattform).
- Art. 6 Abs. 1 lit. c DSGVO – zur Erfüllung gesetzlicher Pflichten (z. B. handels- und steuerrechtliche Aufbewahrungspflichten für Rechnungen).
- Art. 6 Abs. 1 lit. f DSGVO – zur Wahrung berechtigter Interessen (z. B. IT-Sicherheit, Missbrauchsabwehr, Betrieb interner Protokolle, Weiterentwicklung des Produkts).
- Art. 6 Abs. 1 lit. a DSGVO – auf Grundlage Ihrer Einwilligung, soweit eine solche eingeholt wird (z. B. für optionale Kommunikationsfunktionen).
3. Kategorien personenbezogener Daten
Abhängig von der Nutzung verarbeiten wir insbesondere folgende Kategorien:
- Konto- und Profildaten: E-Mail-Adresse, Vor- und Nachname, ID des Nutzerkontos, Passwort-Hash, Zeitpunkt der Registrierung und letzten Anmeldung, optional gespeicherte Profilinformationen.
- Authentifizierungs- und Session-Daten: Access- und Refresh-Tokens, Session-Bezeichner, IP-Adresse und User-Agent bei Anmeldeversuchen.
- Unternehmens- und Mitgliedschaftsdaten:Firmenname, Rechtsform, Anschrift, USt-ID, Rollen (Owner / Admin / Member) sowie Zuordnungen zwischen Nutzern und Unternehmen.
- Geschäftsdaten, die Sie in YOAH eingeben:Kunden- und Kontaktinformationen, Ansprechpartner, Notizen, Tags, Timelines, Angebote, Rechnungen, Zahlungen, Produkte, Preishistorie, Kategorien, Dokumente.
- Kommunikationsdaten: gesendete/empfangene E-Mails inkl. Betreff, Text, Anhängen, Zustell- und Öffnungsereignissen (Webhooks des E-Mail-Providers), Absender- und Empfängeradressen, Templates.
- KI-Interaktionsdaten: Ihre Eingaben in die YOAH-Intelligence-Konversation, abgeleitete Absichten, Aktionspläne, Ausführungsergebnisse, semantisches Gedächtnis, Präferenzen, Session-IDs.
- Technische Log- und Metadaten: Zeitstempel, Aktionsbezeichnungen, betroffene Entitäten, Fehlermeldungen, eingeschränkte Request-Metadaten zur Fehlerdiagnose.
- Benachrichtigungspräferenzen und Benachrichtigungen.
4. Nutzerkonto, Authentifizierung, Sessions
Für die Nutzung der Anwendungsbereiche ist ein Nutzerkonto erforderlich. Die Registrierung ist per E-Mail/Passwort und optional über Google OAuth möglich. Passwörter werden ausschließlich als Hash über unseren Auth-Dienstleister gespeichert; wir haben keinen Zugriff auf Klartextpasswörter. Sessions werden über einen sicheren Token verwaltet und bei serverseitigen Anfragen als Bearer-Token übermittelt. Die Session-Persistenz erfolgt im Browser (LocalStorage) und bei serverseitigem Rendering zusätzlich über zugehörige Cookies des Auth-Anbieters.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. f DSGVO (Sicherheit).
5. Unternehmen & Rollen (Multi-Tenancy)
YOAH ist mandantenfähig: Nutzerinnen und Nutzer werden über Mitgliedschaften einem oder mehreren Unternehmen zugeordnet und erhalten dort eine Rolle (Owner, Admin, Member). Datenzugriffe werden auf Datenbankebene über Row-Level-Security-Policies und SECURITY-DEFINER-Funktionen (z. B. is_company_member, has_company_role) mandantenscharf getrennt. Innerhalb eines Unternehmens sind Daten je nach Rolle für die berechtigten Mitglieder sichtbar.
6. Kunden-, Angebots-, Rechnungs- und Produktdaten
YOAH ermöglicht das Anlegen und Verwalten von Kundenstammdaten, Ansprechpartnern, Notizen, Tags, Angeboten, Rechnungen, Zahlungen und Produkten. Die Daten werden zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) sowie – bei Rechnungen und Zahlungen – zusätzlich zur Erfüllung gesetzlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO, § 257 HGB) verarbeitet.
Wenn Sie personenbezogene Daten Ihrer eigenen Kunden in YOAH speichern, sind Sie datenschutzrechtlich Verantwortlicher gegenüber diesen Personen; Barisgreen verarbeitet diese Daten in Ihrem Auftrag als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Ein entsprechender Auftragsverarbeitungsvertrag (AVV) wird auf Anfrage bereitgestellt.
7. Dokumenten- & PDF-Erzeugung
Für Angebote und Rechnungen erzeugt YOAH PDF-Dokumente serverseitig. Für die Darstellung werden ausschließlich die von Ihnen eingegebenen Geschäftsdaten sowie das gewählte Branding verwendet. Die erzeugten Dokumente werden dem jeweiligen Datensatz zugeordnet und können exportiert oder versendet werden.
8. E-Mail-Kommunikation & Benachrichtigungen
Für den Versand transaktionaler und geschäftlicher E-Mails (z. B. Angebots-/Rechnungsversand, Authentifizierungsmails, Benachrichtigungen) nutzen wir den Dienstleister Resend (Resend, Inc., USA). An Resend werden die für den Versand notwendigen Daten übermittelt (Empfänger, Absender, Betreff, Inhalt, Anhänge, Metadaten für Zustellstatistik). Rückkanäle (Webhooks) werden signiert überprüft und in unserer Datenbank protokolliert (Zustellung, Öffnung, Bounces, Beschwerden, Sperrungen). Unterdrückungslisten dienen dem Schutz von Empfängern und der Deliverability.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) und Art. 6 Abs. 1 lit. f DSGVO (funktionsfähiger und rechtssicherer Betrieb).
9. KI-gestützte Funktionen (YOAH Intelligence)
YOAH enthält eine KI-gestützte Konversations- und Automatisierungsschicht („YOAH Intelligence"). Ihre Eingaben und der jeweils relevante Kontext (aktive Pläne, Geschäftsdaten des Mandanten, Präferenzen) werden zur Verarbeitung an das Lovable AI Gateway sowie die dahinterliegenden Modellanbieter übermittelt, um Antworten, Aktionspläne und Werkzeugaufrufe zu erzeugen. Es findet keine vollautomatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt: sicherheitsrelevante Aktionen (z. B. Senden, Bezahlen, Löschen, Stornieren, Finalisieren) erfordern eine ausdrückliche Bestätigung.
Die KI wird nicht mit Ihren Daten trainiert. Ihre Inhalte werden ausschließlich zur Erbringung der angefragten Funktion verwendet. Details siehe KI-Transparenzhinweis.
10. Konversations-, Langzeit- und Präferenzgedächtnis
Um kohärente Konversationen zu ermöglichen, speichert YOAH:
- Konversationsprotokolle (Tabelle
intelligence_command_logs): Eingabe, normalisierte Fassung, Metadaten der Entscheidung, Session-ID, Zeitpunkt. - Aktionspläne und -schritte (Tabellen
intelligence_action_plans,intelligence_action_steps). - Semantisches Gedächtnis (Tabelle
intelligence_business_memory) mit destillierten, langzeitrelevanten Fakten. - Präferenzen (z. B. bevorzugte Sprache, Workflow-Absicht) – ausschließlich aus geschlossenen Wertebereichen abgeleitet.
Sie können Konversations- und Sitzungsdaten über die Funktion„Gedächtnis löschen" (SQL-Funktion erase_conversation_memory) je Session oder je Nutzer unwiderruflich anonymisieren; Inhalte werden entfernt, Zeitstempel und Struktur zu Nachvollziehbarkeitszwecken beibehalten. Die Löschung wird in activity_logs vermerkt.
11. Aktivitäts-, Audit- und Fehlerprotokolle
Zur Nachvollziehbarkeit und Absicherung des Betriebs protokolliert YOAH Aktionen (Tabelle activity_logs: Aktion, Entitätstyp, betroffene Entitäts-ID, Metadaten, Zeitpunkt) sowie Zustell- und Statusereignisse für Kommunikation und Automatisierungen. Anwendungs- und Serverfunktionsfehler werden an unseren Betreiber übermittelt, damit Störungen erkannt und behoben werden können. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
12. Browser-Speicher & Cookies
YOAH nutzt Cookies bzw. gleichgestellte Techniken ausschließlich im technisch erforderlichen Umfang:
- LocalStorage zur Speicherung Ihrer Authentifizierungssitzung (Auth-Token), des gewählten Themes (hell/dunkel) und weniger anwendungsinterner Einstellungen.
- Cookies des Auth-Anbieters (Session-Cookies bei serverseitigem Rendering).
Es werden derzeit keine Marketing-, Tracking- oder Analyse-Cookies gesetzt und keine Drittanbieter-Tracker eingebunden. Ein Consent-Banner ist deshalb aktuell nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, „unbedingt erforderlich"). Details siehe Cookie-Hinweis.
13. Hosting, Datenbank & Auftragsverarbeiter
Die Plattform wird als Managed-Cloud-Anwendung betrieben. Wir setzen folgende Auftragsverarbeiter (Art. 28 DSGVO) ein:
| Dienstleister | Zweck | Standort |
|---|---|---|
| Lovable / Lovable Cloud | Hosting der Anwendung, Bereitstellung von Datenbank, Auth, Storage und Edge-Runtime (auf Basis von Cloudflare Workers und einer Supabase-basierten Backend-Plattform). | EU / weltweit (Cloudflare-Edge) |
| Supabase (via Lovable Cloud) | Datenbank (PostgreSQL), Authentifizierung, Row-Level Security, Objekt-Storage. | EU-Region |
| Lovable AI Gateway | Vermittlung der KI-Modellaufrufe (u. a. Google Gemini) für YOAH Intelligence, PDF-Zusammenfassungen, Textgenerierung. | EU / weltweit; Modellanbieter siehe unten |
| Google (Gemini via Gateway) | Ausführung KI-Modell für Reasoning und Textgenerierung. | EU / USA |
| Resend, Inc. | Versand transaktionaler und geschäftlicher E-Mails, Webhooks. | USA |
| Cloudflare, Inc. | Edge-Runtime, CDN, TLS-Terminierung. | weltweit |
| Google (nur bei Google-Login) | OAuth-Anmeldung. | EU / USA |
Mit allen Auftragsverarbeitern bestehen bzw. werden entsprechende Verträge nach Art. 28 DSGVO geschlossen.
14. Drittlandübermittlungen
Soweit Dienstleister mit Sitz oder Verarbeitung außerhalb des EWR eingebunden sind (insbesondere Resend, Cloudflare, Google), erfolgt die Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und – im Falle US-Empfänger, die unter dem EU-US Data Privacy Framework zertifiziert sind – auf Grundlage des Angemessenheitsbeschlusses (Art. 45 DSGVO).
15. Speicherdauer
- Konto- und Stammdaten: für die Dauer der Vertragsbeziehung und darüber hinaus bis zum Ablauf gesetzlicher Aufbewahrungsfristen.
- Rechnungen und rechnungsrelevante Daten: gemäß § 147 AO / § 257 HGB in der Regel bis zu 10 Jahre.
- Konversations- und Log-Daten: nur so lange, wie zur Erbringung der Funktion und zur Nachvollziehbarkeit erforderlich; Inhalte können jederzeit über die Gedächtnis-Löschfunktion anonymisiert werden.
- Kommunikationsereignisse (Zustellstatus etc.):in der Regel bis zu 12 Monate.
16. Sicherheitsmaßnahmen
- Transportverschlüsselung (TLS/HTTPS) für sämtliche Verbindungen.
- Verschlüsselung ruhender Daten auf Ebene der Managed-Datenbank.
- Row-Level Security auf Datenbankebene mit mandantenscharfen Policies und SECURITY-DEFINER-Prüffunktionen.
- Trennung von öffentlichen, authentifizierten und Service-Rollen; privilegierte Aktionen ausschließlich über serverseitige Handler mit expliziter Rollenprüfung.
- Signaturprüfung eingehender Webhooks (HMAC), Rate-Limiting und Fehlerbehandlung.
- Passwort-Speicherung ausschließlich als Hash; optionaler Abgleich gegen kompromittierte Passwörter (HIBP).
- Automatisierte Backups durch den Datenbank-Anbieter.
17. Ihre Rechte als betroffene Person
Sie haben – jeweils unter den gesetzlichen Voraussetzungen – das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO), z. B. bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
Anfragen richten Sie bitte an kontakt@barisgreen.com.
18. Konto- und Datenlöschung, Datenexport
Sie können jederzeit die Löschung Ihres Kontos verlangen. Nach Prüfung entgegenstehender gesetzlicher Aufbewahrungspflichten werden Ihre personenbezogenen Daten gelöscht bzw. eingeschränkt verarbeitet. Geschäftsdaten (z. B. Angebote, Rechnungen) können gemäß Aufbewahrungspflichten in gesperrter Form fortbestehen. Ein maschinenlesbarer Export der von Ihnen bereitgestellten Daten kann auf Anfrage bereitgestellt werden; einzelne Exporte (z. B. PDF-Rechnungen) sind bereits in der Anwendung möglich.
Konversationsinhalte der KI-Funktionen können Sie über die Funktion „Gedächtnis löschen" selbständig entfernen.
19. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder die tatsächliche Verarbeitung ändert. Die jeweils aktuelle Fassung ist unter dieser URL abrufbar.