Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 und 14 DSGVO — transparent, vollständig und konsistent zum tatsächlichen System.
Stand: 27.07.2026
Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist:
Funnel-Link · Andrej Hirsch
Garmischer Straße 14, 82418 Murnau, Deutschland
E-Mail: datenschutz@funnalized.app
Zwei Rollen: Verantwortlicher und Auftragsverarbeiter
Funnalized ist eine B2B-Plattform. Für den Datenschutz sind zwei Rollen zu unterscheiden:
- Wir als Verantwortlicher: Für Daten, die bei Besuch dieser Website, Registrierung, Vertragsabwicklung, Abrechnung und Support anfallen (Abschnitte 3–8), sind wir Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
- Wir als Auftragsverarbeiter: Für Daten, die unsere Kunden in ihren Workspaces verarbeiten (z. B. Leads, Kontakte, Bewerberdaten), ist der jeweilige Kunde Verantwortlicher — wir verarbeiten diese Daten ausschließlich in seinem Auftrag auf Grundlage unseres Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Betroffene (z. B. Bewerber über eine Karriereseite eines Kunden) wenden sich mit Anfragen bitte an das jeweilige Unternehmen; wir leiten direkt bei uns eingehende Anfragen unverzüglich dorthin weiter.
Besuch der Website (Server-Logs)
Beim Aufruf unserer Website verarbeitet unser Server automatisch technische Daten (IP-Adresse, Datum und Uhrzeit, aufgerufene URL, User-Agent, Referrer), um die Seite auszuliefern und die Sicherheit des Systems zu gewährleisten (Abwehr von Angriffen, Rate-Limiting, Fehleranalyse). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb). Server-Logs werden spätestens nach 30 Tagen gelöscht, sofern sie nicht zur Aufklärung konkreter Sicherheitsvorfälle länger benötigt werden.
Registrierung, Vertrag und Abrechnung
Bei Registrierung und Nutzung eines Accounts verarbeiten wir:
- Account-Daten: Name, E-Mail-Adresse, Passwort (ausschließlich als bcrypt-Hash), Workspace-Zugehörigkeit, Rolle, Login-Zeitpunkte — Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Abrechnungsdaten: gewählter Tarif, Rechnungsanschrift, Zahlungsstatus. Die Zahlungsabwicklung erfolgt über Stripe Payments Europe Ltd. (Dublin, Irland); Kreditkarten- und Kontodaten werden direkt bei Stripe verarbeitet und erreichen unsere Server nicht — Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Aufbewahrung von Rechnungsdaten nach Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO (10 Jahre).
- System-E-Mails: transaktionale E-Mails (z. B. Passwort-Reset, Rechnungen, wichtige Kontoinformationen) versenden wir über den EU-Dienstleister Zoho Corporation B.V. (ZeptoMail, EU-Rechenzentrum) — Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Beta-Warteliste: Wenn Sie sich für die Beta anmelden, verarbeiten wir Name, E-Mail-Adresse und Firmenangaben zur Kontaktaufnahme, Platzvergabe und — soweit Sie eingewilligt haben — zur Information über die Beta und das Produkt per E-Mail. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, § 7 Abs. 2 Nr. 3 UWG) sowie Art. 6 Abs. 1 lit. b DSGVO für die Platzvergabe (vorvertragliche Maßnahmen). Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (E-Mail an datenschutz@funnalized.app); Wartelisten-Daten löschen wir spätestens 12 Monate nach Ende des Beta-Programms, sofern kein Vertrag zustande kommt.
Pflicht zur Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO): Die Bereitstellung von Name, E-Mail-Adresse und Abrechnungsdaten ist für den Abschluss und die Durchführung des Nutzungsvertrags erforderlich; ohne diese Daten können wir den Account nicht bereitstellen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht; alle weiteren Angaben sind freiwillig.
Daten in Kunden-Workspaces (Auftragsverarbeitung)
In den Workspaces unserer Kunden werden — je nach genutzten Modulen — insbesondere folgende Datenkategorien verarbeitet. Verantwortlicher hierfür ist der jeweilige Kunde; Details regelt der AVV:
- Vertrieb (CRM): Leads, Kontakte, Unternehmen, Deals, Aktivitäten, Notizen, Aufgaben, E-Mail-Kommunikation, Termine
- Recruiting: Bewerberdaten, Bewerbungsunterlagen, Antworten aus Bewerbungs-Funnels, Interview-Notizen, Bewertungen, Onboarding-Daten
- Marketing: Funnel-Sessions, Kampagnen-Performance, Empfänger-Listen, Tracking-Events aus vom Kunden betriebenen Funnels
- Projekte & Team: Projektdaten, Aufgaben, Teammitglieder, Berechtigungen
Empfänger und Subprozessoren
Bei Drittlandtransfers bestehen geeignete Garantien nach Art. 44 ff. DSGVO (EU-Standardvertragsklauseln, Angemessenheitsbeschlüsse, EU-US Data Privacy Framework).
a) Auftragsverarbeiter (Art. 28 DSGVO)
- Hetzner Online GmbH (Gunzenhausen, Deutschland) — Hosting der Applikation, PostgreSQL-Datenbank und Backups (Rechenzentren in Deutschland, privates Netz)
- BUNNYWAY d.o.o. (bunny.net) (Ljubljana, Slowenien (EU)) — Content Delivery Network für statische Assets und Medien-Dateien
- Zoho Corporation B.V. (ZeptoMail) (Utrecht, Niederlande (EU-Rechenzentrum)) — Versand transaktionaler System-E-Mails (z. B. Passwort-Reset, Rechnungen, Portal- und Team-Einladungen, System-Benachrichtigungen); EU-Rechenzentrum, kein Drittlandtransfer
- AgileBits Inc. (1Password) (Toronto, Kanada) — Secrets-Management für Server-Zugangsdaten (kein Zugriff auf personenbezogene Kundendaten). Kanada — Angemessenheitsbeschluss der EU-Kommission
b) Empfänger in eigener Verantwortlichkeit
- Stripe Payments Europe Ltd. (Dublin, Irland) — Zahlungsabwicklung für Abonnements und Rechnungen (verarbeitet Zahlungsdaten in eigener Verantwortlichkeit; Karten-/Kontodaten erreichen unsere Server nicht). Konzernintern USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework
- Firmenlogos (Favicon-Anzeige) — zur übersichtlichen Darstellung von Firmen im CRM zeigen wir deren Favicon an. Der Abruf erfolgt ausschließlich server-seitig über unsere in Deutschland gehosteten Server; Ihr Browser lädt das Logo nur von uns. Dabei werden keine personenbezogenen Daten (insbesondere keine IP-Adresse) Ihres Browsers an Dritte übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer übersichtlichen Darstellung).
c) Vom Kunden aktivierbare Integrationen
Folgende Dienste erhalten nur dann Daten, wenn Sie bzw. Ihr Workspace-Inhaber die jeweilige Verknüpfung aktiv herstellen. Sie handeln als eigenständige bzw. — etwa beim Meta Pixel (EuGH „Fashion ID") — gemeinsam Verantwortliche mit dem jeweiligen Workspace-Inhaber. Zu den angeforderten Berechtigungen siehe Abschnitt 8:
- Meta Platforms Ireland Ltd. (Dublin, Irland) — Erstellen, Verwalten und Auswerten von Werbekampagnen — Zugriff auf Werbekonten (ads_management, ads_read), verbundene Seiten (pages_show_list, pages_read_engagement, pages_manage_ads), Business-Assets (business_management) und Instagram-Basisdaten (instagram_basic); zusätzlich Meta Pixel / Conversions API auf vom Kunden betriebenen Funnel-Seiten — nur wenn der Workspace-Inhaber die Meta-Integration aktiv verbindet. USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework
- Google Ireland Ltd. (Dublin, Irland) — Google-Kalender-Anbindung via OAuth (Kalender lesen und schreiben: calendar, calendar.events) — nur wenn der Nutzer sein Konto aktiv verbindet. USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework
- Microsoft Ireland Operations Ltd. (Dublin, Irland) — Microsoft-Kalender-Anbindung via OAuth (Calendars.ReadWrite, User.Read) — nur wenn der Nutzer sein Konto aktiv verbindet. USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework
- Zoho Corporation B.V. (Zoho Books) (Utrecht, Niederlande) — Buchhaltungs-Integration (Angebote, Rechnungen) — nur bei aktiver Verknüpfung durch den Kunden
Verbundene Konten: Kalender und Werbekonten (OAuth)
Nutzer und Workspace-Inhaber können optional externe Konten verbinden. Diese Verbindungen stellen ausschließlich Sie selbst aktiv her; ohne Ihre Verbindung werden keine Daten mit den betreffenden Anbietern ausgetauscht. Zugriffs- und Aktualisierungstokens werden verschlüsselt (AES-256-GCM) gespeichert.
a) Google-Kalender
Verbinden Sie ein Google-Konto, fordern wir die Berechtigungen calendar und calendar.events an — also Lese- und Schreibzugriff auf Ihre Kalender. Wir nutzen diesen Zugriff ausschließlich, um Termine im jeweiligen Workspace anzuzeigen und zu erstellen. Es findet keine Weitergabe an Dritte und keine Nutzung für Werbe- oder Trainingszwecke statt.
Die Nutzung und Weitergabe von Informationen, die Funnalized aus Google-APIs erhält, entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.
b) Microsoft-Kalender
Verbinden Sie ein Microsoft-Konto, fordern wir die Berechtigungen Calendars.ReadWrite und User.Read an — Lese- und Schreibzugriff auf Ihre Kalender sowie Basis-Profildaten zur Kontozuordnung. Zweck, Speicherung und Vertraulichkeit entsprechen lit. a.
c) Meta (Werbekampagnen)
Verbindet der Workspace-Inhaber ein Meta-Business-Konto, erhält die Plattform Zugriff auf Werbekonten, verbundene Seiten, Business-Assets und Instagram-Basisdaten (Berechtigungen ads_management, ads_read, pages_show_list, pages_read_engagement, pages_manage_ads, business_management, instagram_basic), um Werbekampagnen aus Funnalized zu erstellen, zu verwalten und auszuwerten. Ein Abruf von Meta-Lead-Ads (leads_retrieval) findet nicht statt; Leads entstehen innerhalb der Plattform (u. a. über Funnels, Import, manuelle Erfassung und Formulare), nicht durch Abruf aus Meta. Verantwortlich für diese Verarbeitung ist der Workspace-Inhaber.
Speicherort und Speicherdauer
Applikation und Datenbank werden ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland betrieben. Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen (z. B. § 147 AO: 10 Jahre für Buchungsbelege) bestehen. Account-Daten werden nach Vertragsende gemäß den Fristen des AVV gelöscht. Datenbank-Backups sind GPG-verschlüsselt und werden turnusmäßig überschrieben.
Ihre Rechte
Als betroffene Person haben Sie nach der DSGVO insbesondere folgende Rechte:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten („Recht auf Vergessenwerden", Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem maschinenlesbaren Format (Art. 20 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO) — zuständig ist die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder unseres Sitzes
Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen. Legen Sie Widerspruch ein, verarbeiten wir die betroffenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Werden Daten für Direktwerbung verarbeitet, können Sie dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen. Richten Sie Ihren Widerspruch formlos an datenschutz@funnalized.app.
Anfragen richten Sie bitte formlos per E-Mail an datenschutz@funnalized.app. Betrifft Ihre Anfrage Daten in einem Kunden-Workspace (z. B. Ihre Bewerbung bei einem Unternehmen), leiten wir sie an den verantwortlichen Kunden weiter.
Keine automatisierte Entscheidungsfindung
Wir selbst treffen keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO über Nutzer der Plattform. Soweit Kunden in ihren Bewerbungs-Funnels automatisierte Vorprüfungen (z. B. Mindestanforderungs-Fragen) konfigurieren, ist der jeweilige Kunde hierfür Verantwortlicher; die Plattform stellt ihm die nach Art. 13 Abs. 2 lit. f und Art. 15 Abs. 1 lit. h DSGVO erforderlichen Transparenz- und Auskunftsfunktionen bereit.
Datensicherheit
Wir schützen Ihre Daten durch dem Stand der Technik entsprechende Maßnahmen: TLS-Verschlüsselung aller Verbindungen, Verschlüsselung sensibler gespeicherter Zugangsdaten (AES-256-GCM), Passwort-Speicherung ausschließlich als bcrypt-Hash, rollenbasierte Zugriffskontrolle mit strikter Mandantentrennung, Audit-Logging, regelmäßige verschlüsselte Backups sowie gehärtete Server-Infrastruktur. Details enthält § 5 des AVV.
Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage oder Funktionsumfang ändern. Die jeweils aktuelle Version finden Sie unter dieser URL; über wesentliche Änderungen informieren wir registrierte Nutzer per E-Mail.