Datenschutzerklärung
1. Verantwortlicher
Inko4you GmbH
Langer Anger 7–9
69115 Heidelberg
Deutschland
Geschäftsführer: Mehmet Baran Sönmez
Registergericht: Amtsgericht Mannheim, HRB 758599
E-Mail: info@inko4you.de
2. Datenschutzkontakt
Für Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter info@inko4you.de oder postalisch unter der oben genannten Anschrift mit dem Zusatz „Datenschutz“.
Datenschutzbeauftragter: TODO: Prüfen, ob eine Benennungspflicht besteht; ggf. Kontakt ergänzen
3. Geltungsbereich
Diese Datenschutzerklärung gilt für die Website von INKO4YOU, für Kontakt- und Demo-Anfragen sowie für das Provider Portal, soweit die Inko4you GmbH dort als Verantwortlicher handelt. Für Endkundendaten, die wir im Auftrag angeschlossener Leistungserbringer verarbeiten, gilt zusätzlich die Datenschutzerklärung des jeweiligen Leistungserbringers.
4. Datenschutzrechtliche Rollen
Die Inko4you GmbH ist Verantwortlicher für eigene Prozesse, insbesondere: Website, Kontaktanfragen, Verwaltung von Geschäftskunden und Ansprechpartnern, Verwaltung der Portal-Benutzer, eigene Vertragsprozesse, IT-Sicherheit, eigene Abrechnung und die Erfüllung eigener gesetzlicher Pflichten.
Soweit INKO4YOU personenbezogene Daten von Endkunden ausschließlich nach Weisung eines angeschlossenen Leistungserbringers verarbeitet, ist grundsätzlich der Leistungserbringer Verantwortlicher und die Inko4you GmbH Auftragsverarbeiter gemäß Art. 28 DSGVO. Hierfür wird ein Vertrag zur Auftragsverarbeitung geschlossen (siehe AV-Vertrag).
5. Kategorien personenbezogener Daten
Je nach Prozess verarbeiten wir: Stamm- und Identifikationsdaten, Kontaktdaten, Portal-Benutzerdaten, Rollen und Berechtigungen, Aktivierungsdaten, Kommunikationsdaten, Vertragsdaten, Zahlungsstatus und Zahlungsreferenzen, Bestellungen, Service Cases, Recovery Cases, Dokumente, Audit Logs, Security Logs sowie Reportingdaten.
6. Besondere Kategorien personenbezogener Daten
Im Gesundheits- und Hilfsmittelumfeld können Daten im Sinne von Art. 9 DSGVO (z. B. Gesundheitsdaten) vorkommen. Solche Daten sollen nur verarbeitet werden, soweit dies für den beauftragten Prozess erforderlich und rechtlich zulässig ist. Die Verantwortung für die Zulässigkeit trägt bei Endkundendaten der jeweilige Leistungserbringer.
7. Website- und Server-Logs
Beim Aufruf der Website werden technisch notwendige Verbindungsdaten verarbeitet (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, übertragene Datenmenge, Browser- und Betriebssysteminformationen), um die Website auszuliefern und ihre Sicherheit zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb).
Vorgesehene Speicherdauer: 90 Tage (in rechtlicher Prüfung).
8. Cookies und ähnliche Technologien
Die öffentliche Website setzt keine Analyse-, Marketing- oder Tracking-Cookies ein. Schriftarten werden von unseren eigenen Servern ausgeliefert, ohne Abruf bei Drittanbietern.
Im Provider Portal wird nach der Anmeldung eine technisch notwendige Sitzungsinformation im lokalen Speicher Ihres Browsers abgelegt, damit Sie angemeldet bleiben. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO.
9. Kontaktformular und Demo-Anfragen
Wenn Sie uns über das Kontaktformular schreiben, verarbeiten wir Name, Unternehmen, E-Mail-Adresse, optional Telefonnummer und Ihre Nachricht, um Ihre Anfrage zu bearbeiten. Zum Schutz vor Missbrauch wird die Anzahl der Anfragen je Absender kurzfristig technisch begrenzt; ein externer Captcha-Dienst wird nicht eingesetzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. lit. f DSGVO.
Vorgesehene Speicherdauer, wenn kein Vertrag entsteht: 12 Monate nach Abschluss der Anfrage (in rechtlicher Prüfung).
10. Geschäftskunden und Ansprechpartner
Für die Anbahnung und Durchführung von Verträgen mit Leistungserbringern verarbeiten wir Kontaktdaten der jeweiligen Ansprechpartner (Name, Funktion, geschäftliche Kontaktdaten) sowie Vertrags- und Abrechnungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
11. Provider Portal
Das Provider Portal ist ausschließlich für berechtigte Benutzer angeschlossener Leistungserbringer und für INKO4YOU-Mitarbeitende zugänglich. Es dient der Steuerung operativer Prozesse wie Kundenaktivierung, Service, Bestellungen, Zahlungsstatus, Recovery und Reporting.
12. Benutzerkonten und Authentifizierung
Für Portal-Benutzer verarbeiten wir E-Mail-Adresse, Anzeigename, Passwort (ausschließlich als kryptografischer Hash), Mandantenzuordnung und Anmeldezeitpunkte. Neue Benutzer werden über zeitlich begrenzte Einladungslinks hinzugefügt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. lit. f DSGVO.
13. Zwei-Faktor-Anmeldung (MFA)
Für Administratoren, Finance-Benutzer und INKO4YOU-Operations ist eine Zwei-Faktor-Anmeldung über eine Authenticator-App verpflichtend. Dabei wird ein geheimer Schlüssel für die Code-Erzeugung gespeichert. Es werden keine biometrischen Daten verarbeitet.
14. Rollen und Berechtigungen
Zugriffe im Portal richten sich nach Rollen (z. B. Administrator, Management, Operations Manager, Customer Service, Finance, Read Only). Jede Rolle erhält nur die für ihre Aufgaben erforderlichen Rechte.
15. Mandantentrennung (Multi-Tenancy)
Daten verschiedener Leistungserbringer werden logisch getrennt gespeichert. Die Trennung wird serverseitig durchgesetzt; Benutzer eines Leistungserbringers können keine Daten anderer Leistungserbringer einsehen oder verändern.
16. Audit Logs
Sicherheits- und nachweisrelevante Änderungen (z. B. an Berechtigungen, Kundendaten oder Abrechnungsstatus) werden mit Zeitpunkt, handelndem Konto und betroffenem Datensatz protokolliert, ohne Inhalte unnötig zu speichern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c und lit. f DSGVO. Vorgesehene Speicherdauer: 3 Jahre (in rechtlicher Prüfung).
17. Customer Operations
Im Auftrag von Leistungserbringern verarbeiten wir Endkundendaten zur Steuerung operativer Abläufe. Die Inko4you GmbH handelt hierbei grundsätzlich als Auftragsverarbeiter.
18. Customer Activation
Für die Aktivierung neuer Endkunden werden Stammdaten, Aktivierungsstatus, dokumentierte Einwilligungen und Prüfschritte verarbeitet.
19. Quality Calls und Kundenkommunikation
Im Rahmen von Quality Calls und der Kundenkommunikation werden Zeitpunkt, Kanal, Richtung und Betreff der Kommunikation dokumentiert. Gespräche werden nicht aufgezeichnet.
20. Zahlungsabwicklung
INKO4YOU kümmert sich um die Einbindung und operative Steuerung der Zahlungsabwicklung innerhalb der Plattform. Dabei werden Zahlungsstatus und Zahlungsreferenzen verarbeitet. Regulierte Zahlungsdienste können durch entsprechend geeignete Zahlungsdienstleister erbracht werden. INKO4YOU ist weder Bank noch Zahlungsinstitut.
21. Bestellungen und Auftragssteuerung
Für Bestellungen werden Bestellnummer, Status, Priorität sowie Referenzen und Status beauftragter Logistik- bzw. Fulfillment-Partner verarbeitet.
22. Customer Service
Für Serviceanliegen werden Betreff, Status, Priorität, Zuständigkeit und Bearbeitungsverlauf verarbeitet.
23. Recovery- und Klärungsprozesse
Bei offenen oder fehlgeschlagenen Zahlungen werden Klärungsfälle mit Grund, Betrag und Status verarbeitet. INKO4YOU ist kein Inkassounternehmen.
24. Reporting
Für Auswertungen werden überwiegend aggregierte Kennzahlen je Leistungserbringer erzeugt.
25. Dokumente und Datei-Uploads
Hochgeladene Dokumente (PDF, PNG, JPEG, max. 10 MB) werden in einem nicht öffentlichen Speicher abgelegt, nach Leistungserbringer getrennt und nur über kurzzeitig gültige Download-Links bereitgestellt.
26. Abrechnung
Für die Abrechnung gegenüber Leistungserbringern verarbeiten wir Abrechnungsperioden, Positionen und deren nachvollziehbare Herleitung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. c DSGVO.
27. Empfänger personenbezogener Daten
Innerhalb der Inko4you GmbH erhalten nur die Stellen Zugriff, die ihn für ihre Aufgaben benötigen. Externe Empfänger sind die in Abschnitt 28 genannten Auftragsverarbeiter sowie – bei Endkundendaten – der jeweils verantwortliche Leistungserbringer. Eine Weitergabe an Behörden erfolgt nur bei gesetzlicher Verpflichtung.
28. Auftragsverarbeiter und Unterauftragsverarbeiter
Wir setzen derzeit folgende technische Dienstleister ein:
- Lovable (Entwicklungs- und Hosting-Plattform) – Hosting / Auslieferung der Website und des Portals. Standort: TODO: Standort bestätigen
- Lovable Cloud (über Lovable) – Datenbank, Anmeldung, Dateispeicher. Standort: Rechenzentrum Frankfurt am Main (EU)
TODO: Vertrag zur Auftragsverarbeitung mit den Dienstleistern und deren Unterauftragsverarbeiter bestätigen
29. Drittlandübermittlungen
Die Datenbank des Portals wird in einem Rechenzentrum in Frankfurt am Main (EU) betrieben. Ob einzelne Dienstleister oder deren Unterauftragsverarbeiter Daten außerhalb des EWR verarbeiten oder darauf zugreifen können, wird derzeit geprüft. TODO: Drittlandübermittlungen und Garantien (z. B. Angemessenheitsbeschluss, Standardvertragsklauseln) ergänzen
30. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Es gibt keine einheitliche Löschfrist für alle Daten; die Fristen sind je Datenkategorie festgelegt. Vorgesehene Ausgangswerte (in rechtlicher Prüfung): technische Logs 90 Tage, Security-/Login-Logs 180 Tage, Audit Logs 3 Jahre, Kontaktanfragen ohne Vertragsabschluss 12 Monate nach Abschluss, nicht angenommene Einladungen 90 Tage nach Ablauf, Service- und Recovery-Fälle 3 Jahre nach Abschluss. Abrechnungs-, Rechnungs- und Buchungsdaten sowie Verträge werden nach den jeweils einschlägigen handels- und steuerrechtlichen Vorgaben aufbewahrt. Endkundendaten werden nach Weisung des verantwortlichen Leistungserbringers gelöscht oder anonymisiert.
Die konkreten Speicherfristen je Datenkategorie werden derzeit rechtlich und steuerlich geprüft (siehe Abschnitt 30). TODO: Fristen nach Freigabe ergänzen
31. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, unter anderem: verschlüsselte Übertragung (HTTPS), serverseitig durchgesetzte Mandantentrennung, rollenbasierte Berechtigungen, verpflichtende Zwei-Faktor-Anmeldung für kritische Rollen, Protokollierung sicherheitsrelevanter Änderungen, Begrenzung von Anfragen, Prüfung hochgeladener Dateitypen und nicht öffentliche Dokumentenablage.
32. Datenschutzverletzungen
Verletzungen des Schutzes personenbezogener Daten werden intern dokumentiert und – soweit erforderlich – der zuständigen Aufsichtsbehörde gemeldet sowie Betroffene informiert. Als Auftragsverarbeiter informieren wir den verantwortlichen Leistungserbringer unverzüglich.
33. Automatisierte Workflows
Die Plattform nutzt automatisierte Abläufe, etwa für Fristen, Arbeitswarteschlangen und Eskalationen. Eine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt.
34. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Soweit wir Daten im Auftrag eines Leistungserbringers verarbeiten, wenden Sie sich bitte vorrangig an diesen; wir unterstützen ihn bei der Bearbeitung.
35. Widerspruchsrecht
Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen (Art. 21 DSGVO).
36. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für die Inko4you GmbH ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig.
37. Pflicht zur Bereitstellung
Die Bereitstellung Ihrer Daten ist gesetzlich nicht vorgeschrieben. Ohne die als Pflichtfelder gekennzeichneten Angaben können wir Ihre Anfrage jedoch nicht bearbeiten bzw. kein Benutzerkonto bereitstellen.
38. Herkunft der Daten
Wir erheben Daten grundsätzlich bei Ihnen selbst. Endkundendaten erhalten wir vom jeweiligen Leistungserbringer oder über von ihm beauftragte angebundene Systeme. Benutzerdaten neuer Portal-Benutzer erhalten wir vom einladenden Administrator.
39. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Prozesse, eingesetzte Dienstleister oder rechtliche Anforderungen ändern. Es gilt die jeweils hier veröffentlichte Fassung.
40. Stand
09.10.2026