Zum Inhalt springen
Akte · FL-DS

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 und 14 DSGVO — transparent, vollständig und konsistent zum tatsächlichen System.

Stand: 27.07.2026

01

Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist:

Funnel-Link · Andrej Hirsch
Garmischer Straße 14, 82418 Murnau, Deutschland
E-Mail: datenschutz@funnalized.app

02

Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Funnalized ist eine B2B-Plattform. Für den Datenschutz sind zwei Rollen zu unterscheiden:

  • Wir als Verantwortlicher: Für Daten, die bei Besuch dieser Website, Registrierung, Vertragsabwicklung, Abrechnung und Support anfallen (Abschnitte 3–8), sind wir Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
  • Wir als Auftragsverarbeiter: Für Daten, die unsere Kunden in ihren Workspaces verarbeiten (z. B. Leads, Kontakte, Bewerberdaten), ist der jeweilige Kunde Verantwortlicher — wir verarbeiten diese Daten ausschließlich in seinem Auftrag auf Grundlage unseres Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Betroffene (z. B. Bewerber über eine Karriereseite eines Kunden) wenden sich mit Anfragen bitte an das jeweilige Unternehmen; wir leiten direkt bei uns eingehende Anfragen unverzüglich dorthin weiter.
03

Besuch der Website (Server-Logs)

Beim Aufruf unserer Website verarbeitet unser Server automatisch technische Daten (IP-Adresse, Datum und Uhrzeit, aufgerufene URL, User-Agent, Referrer), um die Seite auszuliefern und die Sicherheit des Systems zu gewährleisten (Abwehr von Angriffen, Rate-Limiting, Fehleranalyse). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb). Server-Logs werden spätestens nach 30 Tagen gelöscht, sofern sie nicht zur Aufklärung konkreter Sicherheitsvorfälle länger benötigt werden.

04

Registrierung, Vertrag und Abrechnung

Bei Registrierung und Nutzung eines Accounts verarbeiten wir:

  • Account-Daten: Name, E-Mail-Adresse, Passwort (ausschließlich als bcrypt-Hash), Workspace-Zugehörigkeit, Rolle, Login-Zeitpunkte — Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • Abrechnungsdaten: gewählter Tarif, Rechnungsanschrift, Zahlungsstatus. Die Zahlungsabwicklung erfolgt über Stripe Payments Europe Ltd. (Dublin, Irland); Kreditkarten- und Kontodaten werden direkt bei Stripe verarbeitet und erreichen unsere Server nicht — Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Aufbewahrung von Rechnungsdaten nach Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO (10 Jahre).
  • System-E-Mails: transaktionale E-Mails (z. B. Passwort-Reset, Rechnungen, wichtige Kontoinformationen) versenden wir über den EU-Dienstleister Zoho Corporation B.V. (ZeptoMail, EU-Rechenzentrum) — Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Beta-Warteliste: Wenn Sie sich für die Beta anmelden, verarbeiten wir Name, E-Mail-Adresse und Firmenangaben zur Kontaktaufnahme, Platzvergabe und — soweit Sie eingewilligt haben — zur Information über die Beta und das Produkt per E-Mail. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, § 7 Abs. 2 Nr. 3 UWG) sowie Art. 6 Abs. 1 lit. b DSGVO für die Platzvergabe (vorvertragliche Maßnahmen). Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (E-Mail an datenschutz@funnalized.app); Wartelisten-Daten löschen wir spätestens 12 Monate nach Ende des Beta-Programms, sofern kein Vertrag zustande kommt.

Pflicht zur Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO): Die Bereitstellung von Name, E-Mail-Adresse und Abrechnungsdaten ist für den Abschluss und die Durchführung des Nutzungsvertrags erforderlich; ohne diese Daten können wir den Account nicht bereitstellen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht; alle weiteren Angaben sind freiwillig.

05

Cookies und Endgeräte-Zugriff

Wir setzen auf dieser Website und in der Applikation grundsätzlich technisch notwendige Cookies ein. Optionale Kategorien werden ausschließlich nach Ihrer ausdrücklichen Einwilligung aktiviert (Opt-in, standardmäßig deaktiviert):

  • funnalized_token — Session-Cookie mit JWT für die Anmeldung; httpOnly, secure, SameSite=Lax; Gültigkeit 7 Tage. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich) i. V. m. Art. 6 Abs. 1 lit. b DSGVO.
  • workspace-slug — merkt den zuletzt genutzten Workspace für die korrekte Weiterleitung nach dem Login; SameSite=Lax; Gültigkeit 12 Monate. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich).
  • funnalized-consent — auf unseren Marketing-Seiten speichern wir Ihre Cookie-Entscheidung (nur, ob Statistik bzw. Marketing an oder aus ist) in einem eigenen Cookie, damit wir Sie nicht bei jedem Besuch erneut fragen; SameSite=Lax, Gültigkeit 365 Tage. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich) i. V. m. Art. 6 Abs. 1 lit. c und f DSGVO. In der angemeldeten Anwendung wird die Entscheidung analog lokal im Browser gehalten.

Eigenes Einwilligungs-System (kein Drittanbieter-CMP): Beim ersten Besuch unserer Marketing-Seiten zeigen wir eine kleine Einwilligungs-Karte mit gleichwertigen Optionen; sie stammt vollständig von uns und lädt keine externen Skripte. Optionale Kategorien — Statistik und Marketing — lassen sich darin einzeln und bewusst aktivieren; ohne Ihre Einwilligung werden keine optionalen Cookies oder vergleichbaren Technologien geladen. Rechtsgrundlage für optionale Kategorien ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Aktuell setzen unsere eigenen Seiten keine Statistik- oder Marketing-Cookies; der Mechanismus stellt sicher, dass dies auch bei einer künftigen Erweiterung nur mit Ihrer Einwilligung geschieht. Eine vollständige Übersicht aller gespeicherten Cookies finden Sie auf unserer Cookie-Richtlinie.

Widerruf und Änderung (Art. 7 Abs. 3 DSGVO): Sie können Ihre Auswahl jederzeit mit Wirkung für die Zukunft ändern oder widerrufen — so einfach, wie Sie sie erteilt haben. Über den Fußzeilen-Link „Cookie-Einstellungen" oder die folgende Schaltfläche öffnen Sie das Einwilligungs-Panel erneut:

Kunden-Seiten: Auf den von unseren Kunden veröffentlichten Funnels und Karriereseiten kann der jeweilige Kunde eigene Tracking-Technologien (z. B. Meta Pixel) einsetzen. Dort zeigt die Plattform einen Cookie-Banner an, über den Besucher einwilligen oder ablehnen können; verantwortlich für dieses Tracking ist der jeweilige Kunde, dessen Datenschutzerklärung im Banner verlinkt ist.

Kundenportale und Belege: Die Kundenportale sowie die per Link geteilten Beleg-Seiten (Angebote, Verträge, Rechnungen, Recruiting-Angebote) setzen ausschließlich technisch notwendige Cookies ein — die Portal-Anmeldung (JWT), eine kurzlebige Sitzung zur Freigabe-Prüfung sowie Sprach- und Darstellungs-Einstellungen. Es findet kein Analyse- oder Marketing-Tracking statt; diese Seiten sind daher Cookie-Banner-frei (§ 25 Abs. 2 TDDDG).

06

Daten in Kunden-Workspaces (Auftragsverarbeitung)

In den Workspaces unserer Kunden werden — je nach genutzten Modulen — insbesondere folgende Datenkategorien verarbeitet. Verantwortlicher hierfür ist der jeweilige Kunde; Details regelt der AVV:

  • Vertrieb (CRM): Leads, Kontakte, Unternehmen, Deals, Aktivitäten, Notizen, Aufgaben, E-Mail-Kommunikation, Termine
  • Recruiting: Bewerberdaten, Bewerbungsunterlagen, Antworten aus Bewerbungs-Funnels, Interview-Notizen, Bewertungen, Onboarding-Daten
  • Marketing: Funnel-Sessions, Kampagnen-Performance, Empfänger-Listen, Tracking-Events aus vom Kunden betriebenen Funnels
  • Projekte & Team: Projektdaten, Aufgaben, Teammitglieder, Berechtigungen
07

Empfänger und Subprozessoren

Bei Drittlandtransfers bestehen geeignete Garantien nach Art. 44 ff. DSGVO (EU-Standardvertragsklauseln, Angemessenheitsbeschlüsse, EU-US Data Privacy Framework).

a) Auftragsverarbeiter (Art. 28 DSGVO)

  • Hetzner Online GmbH (Gunzenhausen, Deutschland) — Hosting der Applikation, PostgreSQL-Datenbank und Backups (Rechenzentren in Deutschland, privates Netz)
  • BUNNYWAY d.o.o. (bunny.net) (Ljubljana, Slowenien (EU)) — Content Delivery Network für statische Assets und Medien-Dateien
  • Zoho Corporation B.V. (ZeptoMail) (Utrecht, Niederlande (EU-Rechenzentrum)) — Versand transaktionaler System-E-Mails (z. B. Passwort-Reset, Rechnungen, Portal- und Team-Einladungen, System-Benachrichtigungen); EU-Rechenzentrum, kein Drittlandtransfer
  • AgileBits Inc. (1Password) (Toronto, Kanada) — Secrets-Management für Server-Zugangsdaten (kein Zugriff auf personenbezogene Kundendaten). Kanada — Angemessenheitsbeschluss der EU-Kommission

b) Empfänger in eigener Verantwortlichkeit

  • Stripe Payments Europe Ltd. (Dublin, Irland) — Zahlungsabwicklung für Abonnements und Rechnungen (verarbeitet Zahlungsdaten in eigener Verantwortlichkeit; Karten-/Kontodaten erreichen unsere Server nicht). Konzernintern USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework
  • Firmenlogos (Favicon-Anzeige) — zur übersichtlichen Darstellung von Firmen im CRM zeigen wir deren Favicon an. Der Abruf erfolgt ausschließlich server-seitig über unsere in Deutschland gehosteten Server; Ihr Browser lädt das Logo nur von uns. Dabei werden keine personenbezogenen Daten (insbesondere keine IP-Adresse) Ihres Browsers an Dritte übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer übersichtlichen Darstellung).

c) Vom Kunden aktivierbare Integrationen

Folgende Dienste erhalten nur dann Daten, wenn Sie bzw. Ihr Workspace-Inhaber die jeweilige Verknüpfung aktiv herstellen. Sie handeln als eigenständige bzw. — etwa beim Meta Pixel (EuGH „Fashion ID") — gemeinsam Verantwortliche mit dem jeweiligen Workspace-Inhaber. Zu den angeforderten Berechtigungen siehe Abschnitt 8:

  • Meta Platforms Ireland Ltd. (Dublin, Irland) — Erstellen, Verwalten und Auswerten von Werbekampagnen — Zugriff auf Werbekonten (ads_management, ads_read), verbundene Seiten (pages_show_list, pages_read_engagement, pages_manage_ads), Business-Assets (business_management) und Instagram-Basisdaten (instagram_basic); zusätzlich Meta Pixel / Conversions API auf vom Kunden betriebenen Funnel-Seiten — nur wenn der Workspace-Inhaber die Meta-Integration aktiv verbindet. USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework
  • Google Ireland Ltd. (Dublin, Irland) — Google-Kalender-Anbindung via OAuth (Kalender lesen und schreiben: calendar, calendar.events) — nur wenn der Nutzer sein Konto aktiv verbindet. USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework
  • Microsoft Ireland Operations Ltd. (Dublin, Irland) — Microsoft-Kalender-Anbindung via OAuth (Calendars.ReadWrite, User.Read) — nur wenn der Nutzer sein Konto aktiv verbindet. USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework
  • Zoho Corporation B.V. (Zoho Books) (Utrecht, Niederlande) — Buchhaltungs-Integration (Angebote, Rechnungen) — nur bei aktiver Verknüpfung durch den Kunden
08

Verbundene Konten: Kalender und Werbekonten (OAuth)

Nutzer und Workspace-Inhaber können optional externe Konten verbinden. Diese Verbindungen stellen ausschließlich Sie selbst aktiv her; ohne Ihre Verbindung werden keine Daten mit den betreffenden Anbietern ausgetauscht. Zugriffs- und Aktualisierungstokens werden verschlüsselt (AES-256-GCM) gespeichert.

a) Google-Kalender

Verbinden Sie ein Google-Konto, fordern wir die Berechtigungen calendar und calendar.events an — also Lese- und Schreibzugriff auf Ihre Kalender. Wir nutzen diesen Zugriff ausschließlich, um Termine im jeweiligen Workspace anzuzeigen und zu erstellen. Es findet keine Weitergabe an Dritte und keine Nutzung für Werbe- oder Trainingszwecke statt.

Die Nutzung und Weitergabe von Informationen, die Funnalized aus Google-APIs erhält, entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.

b) Microsoft-Kalender

Verbinden Sie ein Microsoft-Konto, fordern wir die Berechtigungen Calendars.ReadWrite und User.Read an — Lese- und Schreibzugriff auf Ihre Kalender sowie Basis-Profildaten zur Kontozuordnung. Zweck, Speicherung und Vertraulichkeit entsprechen lit. a.

c) Meta (Werbekampagnen)

Verbindet der Workspace-Inhaber ein Meta-Business-Konto, erhält die Plattform Zugriff auf Werbekonten, verbundene Seiten, Business-Assets und Instagram-Basisdaten (Berechtigungen ads_management, ads_read, pages_show_list, pages_read_engagement, pages_manage_ads, business_management, instagram_basic), um Werbekampagnen aus Funnalized zu erstellen, zu verwalten und auszuwerten. Ein Abruf von Meta-Lead-Ads (leads_retrieval) findet nicht statt; Leads entstehen innerhalb der Plattform (u. a. über Funnels, Import, manuelle Erfassung und Formulare), nicht durch Abruf aus Meta. Verantwortlich für diese Verarbeitung ist der Workspace-Inhaber.

09

Speicherort und Speicherdauer

Applikation und Datenbank werden ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland betrieben. Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen (z. B. § 147 AO: 10 Jahre für Buchungsbelege) bestehen. Account-Daten werden nach Vertragsende gemäß den Fristen des AVV gelöscht. Datenbank-Backups sind GPG-verschlüsselt und werden turnusmäßig überschrieben.

10

Ihre Rechte

Als betroffene Person haben Sie nach der DSGVO insbesondere folgende Rechte:

  • Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten („Recht auf Vergessenwerden", Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit in einem maschinenlesbaren Format (Art. 20 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
  • Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO) — zuständig ist die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder unseres Sitzes

Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen. Legen Sie Widerspruch ein, verarbeiten wir die betroffenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Werden Daten für Direktwerbung verarbeitet, können Sie dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen. Richten Sie Ihren Widerspruch formlos an datenschutz@funnalized.app.

Anfragen richten Sie bitte formlos per E-Mail an datenschutz@funnalized.app. Betrifft Ihre Anfrage Daten in einem Kunden-Workspace (z. B. Ihre Bewerbung bei einem Unternehmen), leiten wir sie an den verantwortlichen Kunden weiter.

11

Keine automatisierte Entscheidungsfindung

Wir selbst treffen keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO über Nutzer der Plattform. Soweit Kunden in ihren Bewerbungs-Funnels automatisierte Vorprüfungen (z. B. Mindestanforderungs-Fragen) konfigurieren, ist der jeweilige Kunde hierfür Verantwortlicher; die Plattform stellt ihm die nach Art. 13 Abs. 2 lit. f und Art. 15 Abs. 1 lit. h DSGVO erforderlichen Transparenz- und Auskunftsfunktionen bereit.

12

Datensicherheit

Wir schützen Ihre Daten durch dem Stand der Technik entsprechende Maßnahmen: TLS-Verschlüsselung aller Verbindungen, Verschlüsselung sensibler gespeicherter Zugangsdaten (AES-256-GCM), Passwort-Speicherung ausschließlich als bcrypt-Hash, rollenbasierte Zugriffskontrolle mit strikter Mandantentrennung, Audit-Logging, regelmäßige verschlüsselte Backups sowie gehärtete Server-Infrastruktur. Details enthält § 5 des AVV.

13

Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage oder Funktionsumfang ändern. Die jeweils aktuelle Version finden Sie unter dieser URL; über wesentliche Änderungen informieren wir registrierte Nutzer per E-Mail.