Datenschutzerklärung

LEGAL REVIEW REQUIRED – Entwurf, noch nicht rechtlich freigegeben. Rot markierte Angaben sind noch offen.

1. Verantwortlicher

Inko4you GmbH
Langer Anger 7–9
69115 Heidelberg
Deutschland

Geschäftsführer: Mehmet Baran Sönmez
Registergericht: Amtsgericht Mannheim, HRB 758599
E-Mail: info@inko4you.de

2. Datenschutzkontakt

Für Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter info@inko4you.de oder postalisch unter der oben genannten Anschrift mit dem Zusatz „Datenschutz“.

Datenschutzbeauftragter: TODO: Prüfen, ob eine Benennungspflicht besteht; ggf. Kontakt ergänzen

3. Geltungsbereich

Diese Datenschutzerklärung gilt für die Website von INKO4YOU, für Kontakt- und Demo-Anfragen sowie für das Provider Portal, soweit die Inko4you GmbH dort als Verantwortlicher handelt. Für Endkundendaten, die wir im Auftrag angeschlossener Leistungserbringer verarbeiten, gilt zusätzlich die Datenschutzerklärung des jeweiligen Leistungserbringers.

4. Datenschutzrechtliche Rollen

Die Inko4you GmbH ist Verantwortlicher für eigene Prozesse, insbesondere: Website, Kontaktanfragen, Verwaltung von Geschäftskunden und Ansprechpartnern, Verwaltung der Portal-Benutzer, eigene Vertragsprozesse, IT-Sicherheit, eigene Abrechnung und die Erfüllung eigener gesetzlicher Pflichten.

Soweit INKO4YOU personenbezogene Daten von Endkunden ausschließlich nach Weisung eines angeschlossenen Leistungserbringers verarbeitet, ist grundsätzlich der Leistungserbringer Verantwortlicher und die Inko4you GmbH Auftragsverarbeiter gemäß Art. 28 DSGVO. Hierfür wird ein Vertrag zur Auftragsverarbeitung geschlossen (siehe AV-Vertrag).

5. Kategorien personenbezogener Daten

Je nach Prozess verarbeiten wir: Stamm- und Identifikationsdaten, Kontaktdaten, Portal-Benutzerdaten, Rollen und Berechtigungen, Aktivierungsdaten, Kommunikationsdaten, Vertragsdaten, Zahlungsstatus und Zahlungsreferenzen, Bestellungen, Service Cases, Recovery Cases, Dokumente, Audit Logs, Security Logs sowie Reportingdaten.

6. Besondere Kategorien personenbezogener Daten

Im Gesundheits- und Hilfsmittelumfeld können Daten im Sinne von Art. 9 DSGVO (z. B. Gesundheitsdaten) vorkommen. Solche Daten sollen nur verarbeitet werden, soweit dies für den beauftragten Prozess erforderlich und rechtlich zulässig ist. Die Verantwortung für die Zulässigkeit trägt bei Endkundendaten der jeweilige Leistungserbringer.

7. Website- und Server-Logs

Beim Aufruf der Website werden technisch notwendige Verbindungsdaten verarbeitet (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, übertragene Datenmenge, Browser- und Betriebssysteminformationen), um die Website auszuliefern und ihre Sicherheit zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb).

Vorgesehene Speicherdauer: 90 Tage (in rechtlicher Prüfung).

8. Cookies und ähnliche Technologien

Die öffentliche Website setzt keine Analyse-, Marketing- oder Tracking-Cookies ein. Schriftarten werden von unseren eigenen Servern ausgeliefert, ohne Abruf bei Drittanbietern.

Im Provider Portal wird nach der Anmeldung eine technisch notwendige Sitzungsinformation im lokalen Speicher Ihres Browsers abgelegt, damit Sie angemeldet bleiben. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO.

9. Kontaktformular und Demo-Anfragen

Wenn Sie uns über das Kontaktformular schreiben, verarbeiten wir Name, Unternehmen, E-Mail-Adresse, optional Telefonnummer und Ihre Nachricht, um Ihre Anfrage zu bearbeiten. Zum Schutz vor Missbrauch wird die Anzahl der Anfragen je Absender kurzfristig technisch begrenzt; ein externer Captcha-Dienst wird nicht eingesetzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. lit. f DSGVO.

Vorgesehene Speicherdauer, wenn kein Vertrag entsteht: 12 Monate nach Abschluss der Anfrage (in rechtlicher Prüfung).

10. Geschäftskunden und Ansprechpartner

Für die Anbahnung und Durchführung von Verträgen mit Leistungserbringern verarbeiten wir Kontaktdaten der jeweiligen Ansprechpartner (Name, Funktion, geschäftliche Kontaktdaten) sowie Vertrags- und Abrechnungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.

11. Provider Portal

Das Provider Portal ist ausschließlich für berechtigte Benutzer angeschlossener Leistungserbringer und für INKO4YOU-Mitarbeitende zugänglich. Es dient der Steuerung operativer Prozesse wie Kundenaktivierung, Service, Bestellungen, Zahlungsstatus, Recovery und Reporting.

12. Benutzerkonten und Authentifizierung

Für Portal-Benutzer verarbeiten wir E-Mail-Adresse, Anzeigename, Passwort (ausschließlich als kryptografischer Hash), Mandantenzuordnung und Anmeldezeitpunkte. Neue Benutzer werden über zeitlich begrenzte Einladungslinks hinzugefügt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. lit. f DSGVO.

13. Zwei-Faktor-Anmeldung (MFA)

Für Administratoren, Finance-Benutzer und INKO4YOU-Operations ist eine Zwei-Faktor-Anmeldung über eine Authenticator-App verpflichtend. Dabei wird ein geheimer Schlüssel für die Code-Erzeugung gespeichert. Es werden keine biometrischen Daten verarbeitet.

14. Rollen und Berechtigungen

Zugriffe im Portal richten sich nach Rollen (z. B. Administrator, Management, Operations Manager, Customer Service, Finance, Read Only). Jede Rolle erhält nur die für ihre Aufgaben erforderlichen Rechte.

15. Mandantentrennung (Multi-Tenancy)

Daten verschiedener Leistungserbringer werden logisch getrennt gespeichert. Die Trennung wird serverseitig durchgesetzt; Benutzer eines Leistungserbringers können keine Daten anderer Leistungserbringer einsehen oder verändern.

16. Audit Logs

Sicherheits- und nachweisrelevante Änderungen (z. B. an Berechtigungen, Kundendaten oder Abrechnungsstatus) werden mit Zeitpunkt, handelndem Konto und betroffenem Datensatz protokolliert, ohne Inhalte unnötig zu speichern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c und lit. f DSGVO. Vorgesehene Speicherdauer: 3 Jahre (in rechtlicher Prüfung).

17. Customer Operations

Im Auftrag von Leistungserbringern verarbeiten wir Endkundendaten zur Steuerung operativer Abläufe. Die Inko4you GmbH handelt hierbei grundsätzlich als Auftragsverarbeiter.

18. Customer Activation

Für die Aktivierung neuer Endkunden werden Stammdaten, Aktivierungsstatus, dokumentierte Einwilligungen und Prüfschritte verarbeitet.

19. Quality Calls und Kundenkommunikation

Im Rahmen von Quality Calls und der Kundenkommunikation werden Zeitpunkt, Kanal, Richtung und Betreff der Kommunikation dokumentiert. Gespräche werden nicht aufgezeichnet.

20. Zahlungsabwicklung

INKO4YOU kümmert sich um die Einbindung und operative Steuerung der Zahlungsabwicklung innerhalb der Plattform. Dabei werden Zahlungsstatus und Zahlungsreferenzen verarbeitet. Regulierte Zahlungsdienste können durch entsprechend geeignete Zahlungsdienstleister erbracht werden. INKO4YOU ist weder Bank noch Zahlungsinstitut.

21. Bestellungen und Auftragssteuerung

Für Bestellungen werden Bestellnummer, Status, Priorität sowie Referenzen und Status beauftragter Logistik- bzw. Fulfillment-Partner verarbeitet.

22. Customer Service

Für Serviceanliegen werden Betreff, Status, Priorität, Zuständigkeit und Bearbeitungsverlauf verarbeitet.

23. Recovery- und Klärungsprozesse

Bei offenen oder fehlgeschlagenen Zahlungen werden Klärungsfälle mit Grund, Betrag und Status verarbeitet. INKO4YOU ist kein Inkassounternehmen.

24. Reporting

Für Auswertungen werden überwiegend aggregierte Kennzahlen je Leistungserbringer erzeugt.

25. Dokumente und Datei-Uploads

Hochgeladene Dokumente (PDF, PNG, JPEG, max. 10 MB) werden in einem nicht öffentlichen Speicher abgelegt, nach Leistungserbringer getrennt und nur über kurzzeitig gültige Download-Links bereitgestellt.

26. Abrechnung

Für die Abrechnung gegenüber Leistungserbringern verarbeiten wir Abrechnungsperioden, Positionen und deren nachvollziehbare Herleitung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. c DSGVO.

27. Empfänger personenbezogener Daten

Innerhalb der Inko4you GmbH erhalten nur die Stellen Zugriff, die ihn für ihre Aufgaben benötigen. Externe Empfänger sind die in Abschnitt 28 genannten Auftragsverarbeiter sowie – bei Endkundendaten – der jeweils verantwortliche Leistungserbringer. Eine Weitergabe an Behörden erfolgt nur bei gesetzlicher Verpflichtung.

28. Auftragsverarbeiter und Unterauftragsverarbeiter

Wir setzen derzeit folgende technische Dienstleister ein:

  • Lovable (Entwicklungs- und Hosting-Plattform) – Hosting / Auslieferung der Website und des Portals. Standort: TODO: Standort bestätigen
  • Lovable Cloud (über Lovable) – Datenbank, Anmeldung, Dateispeicher. Standort: Rechenzentrum Frankfurt am Main (EU)

TODO: Vertrag zur Auftragsverarbeitung mit den Dienstleistern und deren Unterauftragsverarbeiter bestätigen

29. Drittlandübermittlungen

Die Datenbank des Portals wird in einem Rechenzentrum in Frankfurt am Main (EU) betrieben. Ob einzelne Dienstleister oder deren Unterauftragsverarbeiter Daten außerhalb des EWR verarbeiten oder darauf zugreifen können, wird derzeit geprüft. TODO: Drittlandübermittlungen und Garantien (z. B. Angemessenheitsbeschluss, Standardvertragsklauseln) ergänzen

30. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Es gibt keine einheitliche Löschfrist für alle Daten; die Fristen sind je Datenkategorie festgelegt. Vorgesehene Ausgangswerte (in rechtlicher Prüfung): technische Logs 90 Tage, Security-/Login-Logs 180 Tage, Audit Logs 3 Jahre, Kontaktanfragen ohne Vertragsabschluss 12 Monate nach Abschluss, nicht angenommene Einladungen 90 Tage nach Ablauf, Service- und Recovery-Fälle 3 Jahre nach Abschluss. Abrechnungs-, Rechnungs- und Buchungsdaten sowie Verträge werden nach den jeweils einschlägigen handels- und steuerrechtlichen Vorgaben aufbewahrt. Endkundendaten werden nach Weisung des verantwortlichen Leistungserbringers gelöscht oder anonymisiert.

Die konkreten Speicherfristen je Datenkategorie werden derzeit rechtlich und steuerlich geprüft (siehe Abschnitt 30). TODO: Fristen nach Freigabe ergänzen

31. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, unter anderem: verschlüsselte Übertragung (HTTPS), serverseitig durchgesetzte Mandantentrennung, rollenbasierte Berechtigungen, verpflichtende Zwei-Faktor-Anmeldung für kritische Rollen, Protokollierung sicherheitsrelevanter Änderungen, Begrenzung von Anfragen, Prüfung hochgeladener Dateitypen und nicht öffentliche Dokumentenablage.

32. Datenschutzverletzungen

Verletzungen des Schutzes personenbezogener Daten werden intern dokumentiert und – soweit erforderlich – der zuständigen Aufsichtsbehörde gemeldet sowie Betroffene informiert. Als Auftragsverarbeiter informieren wir den verantwortlichen Leistungserbringer unverzüglich.

33. Automatisierte Workflows

Die Plattform nutzt automatisierte Abläufe, etwa für Fristen, Arbeitswarteschlangen und Eskalationen. Eine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt.

34. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Soweit wir Daten im Auftrag eines Leistungserbringers verarbeiten, wenden Sie sich bitte vorrangig an diesen; wir unterstützen ihn bei der Bearbeitung.

35. Widerspruchsrecht

Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen (Art. 21 DSGVO).

36. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für die Inko4you GmbH ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig.

37. Pflicht zur Bereitstellung

Die Bereitstellung Ihrer Daten ist gesetzlich nicht vorgeschrieben. Ohne die als Pflichtfelder gekennzeichneten Angaben können wir Ihre Anfrage jedoch nicht bearbeiten bzw. kein Benutzerkonto bereitstellen.

38. Herkunft der Daten

Wir erheben Daten grundsätzlich bei Ihnen selbst. Endkundendaten erhalten wir vom jeweiligen Leistungserbringer oder über von ihm beauftragte angebundene Systeme. Benutzerdaten neuer Portal-Benutzer erhalten wir vom einladenden Administrator.

39. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich Prozesse, eingesetzte Dienstleister oder rechtliche Anforderungen ändern. Es gilt die jeweils hier veröffentlichte Fassung.

40. Stand

09.10.2026