Datenschutzerklärung

Stand: 6. August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Schmelzer IT UG (haftungsbeschränkt)
Geschäftsführer: Maximilian Schmelzer
Lichtensteinstraße 3, 73663 Berglen
Deutschland
Telefon: +49 1590 8690657
E-Mail: info@schmelzer.dev

2. Hinweis zur B2B-Ausrichtung

CRMax richtet sich ausschließlich an Unternehmer (§ 14 BGB). Die im Rahmen der Vertragsabwicklung verarbeiteten Daten (z. B. Kontaktdaten von Leads) betreffen überwiegend juristische Personen oder natürliche Personen, die in ihrer unternehmerischen Eigenschaft handeln. Soweit personenbezogene Daten natürlicher Personen verarbeitet werden, gelten die nachstehenden Regelungen.

3. Welche Daten wir verarbeiten

3.1 Kontodaten (Anmeldung per E-Mail-Magic-Link)

Die Anmeldung erfolgt per E-Mail-Magic-Link. Dazu verarbeiten wir Ihre E-Mail-Adresse; ein Passwort wird nicht gespeichert. Diese Daten werden für die Authentifizierung und den Betrieb Ihres Kontos verwendet.

3.2 Kampagnen- und Lead-Daten

Im Rahmen der Nutzung von CRMax importieren und verwalten Sie Kontaktdaten von Geschäftspartnern, Kunden und Interessenten (Leads). Diese Daten werden ausschließlich im Auftrag des Kunden verarbeitet (Auftragsverarbeitung gemäß Art. 28 DSGVO). Der Kunde ist für die Rechtmäßigkeit der Verarbeitung dieser Daten verantwortlich. Details regelt der Auftragsverarbeitungsvertrag (AVV).

3.3 SMTP-Zugangsdaten

SMTP-Passwörter werden verschlüsselt (AES-256-GCM) gespeichert und sind nicht im Klartext abrufbar.

3.4 Serverlogs und technische Daten

Bei der Nutzung der Plattform werden technische Zugriffsdaten (IP-Adresse, Browser, Zeitstempel, aufgerufene Seiten) vorübergehend in Serverprotokollen gespeichert. Diese Daten werden für maximal 30 Tage aufbewahrt und dienen ausschließlich der Fehleranalyse und Sicherheitsüberwachung.

3.5 Zahlungsdaten

Zahlungsdaten (Kreditkarteninformationen o. Ä.) werden nicht auf unseren Servern gespeichert. Die Zahlungsabwicklung erfolgt über Stripe, Inc. (Auftragsverarbeiter). Stripe verarbeitet Zahlungsdaten gemäß den eigenen Datenschutzbestimmungen (stripe.com/de/privacy).

3.6 Fehlerprotokollierung (Error-Tracking)

Zur Erkennung und Behebung technischer Fehler setzen wir ein von uns selbst betriebenes Fehler-Analysewerkzeug (Error-Tracking) ein, das ausschließlich auf unserer eigenen Serverinfrastruktur läuft. Es werden keine Fehlerdaten an Dritte übermittelt; ein externer Analyse-Dienstleister kommt nicht zum Einsatz. Tritt bei einer Anfrage ein Serverfehler auf, werden dabei technische Angaben zum Fehler protokolliert (u. a. Fehlermeldung und technischer Verlauf, betroffene Adresse, Zeitpunkt, IP-Adresse und - sofern Sie angemeldet sind - die E-Mail-Adresse Ihres Kontos). Diese Fehlerdaten werden nach spätestens 30 Tagen automatisch gelöscht und dienen ausschließlich der Wahrung der Stabilität und Sicherheit des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).

3.7 Öffnungs- und Klick-Tracking in Kampagnen-E-Mails

Kunden können für eine einzelne Kampagne ein Tracking der versendeten E-Mails aktivieren. Das Tracking ist pro Kampagne einzeln einzuschalten und standardmäßig deaktiviert; ohne diese Aktivierung findet es nicht statt.

Ist es aktiviert, arbeitet es auf zwei Wegen: Die E-Mail enthält eine kleine, nicht sichtbare Grafik (Zählpixel), deren Abruf als Öffnung gewertet wird, und die Links im Nachrichtentext werden über eine Weiterleitungsadresse von CRMax geführt, sodass der Aufruf des Links als Klick erfasst wird. Gespeichert werden dabei ausschließlich die Tatsache und der Zeitpunkt der ersten Öffnung bzw. des ersten Klicks, die Anzahl der Öffnungen bzw. Klicks, die aufgerufene Zieladresse und die Zuordnung zur jeweils versendeten E-Mail. Die IP-Adresse und die Browserkennung (User-Agent) des Empfängers werden dabei nicht gespeichert.

Diese Daten werden ausschließlich im Auftrag des Kunden verarbeitet (Auftragsverarbeitung gemäß Art. 28 DSGVO). Verantwortlicher gegenüber den Empfängern ist der Kunde, der die Kampagne versendet und das Tracking aktiviert hat; er entscheidet über Zweck und Rechtsgrundlage. Die Daten werden zusammen mit den übrigen Kampagnendaten des Kunden gespeichert und gelöscht (siehe Ziffer 7). Empfänger können ihre Rechte nach Ziffer 8 gegenüber dem versendenden Kunden geltend machen; auf Wunsch leiten wir eine Anfrage an den zuständigen Kunden weiter.

3.8 APK-Downloads (Android-App)

Beim Herunterladen der Android-App (APK) über dl.crmax.de protokollieren wir einen pseudonymen, täglich neu berechneten Hashwert Ihrer IP-Adresse (keine Klartext-IP-Adresse, kein dauerhafter Personenbezug) sowie das Herkunftsland und das autonome System (ASN) der Anfrage, um eine missbräuchliche Weiterverbreitung der signierten APK zu erkennen; wiederholte Downloads derselben Adresse innerhalb von fünf Minuten zählen dabei nur als ein Download. Rechtsgrundlage ist unser berechtigtes Interesse an der Kontrolle über unsere eigene Software (Art. 6 Abs. 1 lit. f DSGVO). Die zugehörigen Zählerstände werden nach spätestens 35 Tagen automatisch gelöscht.

4. Rechtsgrundlagen der Verarbeitung

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Verarbeitung von Kontodaten und technischen Daten, die zur Erbringung des Dienstes erforderlich sind.
  • Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Aufbewahrung von Rechnungen und Geschäftsdaten gemäß steuerrechtlichen Anforderungen (GoBD, § 147 AO).
  • Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Sicherheitsprotokollierung, Missbrauchserkennung und technischer Betrieb der Plattform.
  • Art. 28 DSGVO (Auftragsverarbeitung): Verarbeitung von Lead- und Kampagnendaten im Auftrag des Kunden, einschließlich der Öffnungs- und Klickereignisse nach Ziffer 3.7.

5. Auftragsverarbeiter und Sub-Auftragsverarbeiter

Wir setzen folgende Dienstleister ein, mit denen wir AVV-Vereinbarungen geschlossen haben:

  • Zoho Corporation B.V. (Zoho Mail) - SMTP-Relay für den Versand von Anmelde-E-Mails (Magic-Link-Login) sowie systeminterner Benachrichtigungen. Serverstandort: EU (Zoho EU, Amsterdam). Verarbeitete Daten: E-Mail-Adresse des Nutzers und Inhalt der System-E-Mail. Übermittlungsgarantie: SCC vorhanden.
  • Brevo (Sendinblue SAS) - SMTP-Relay für systeminterne Benachrichtigungs-E-Mails (keine Kampagnen-E-Mails). Serverstandort: EU (Frankreich).
  • Cloudflare, Inc. - CDN, DNS-Verwaltung und DDoS-Schutz sowie Objektspeicher (Cloudflare R2). In R2 werden vom Nutzer hochgeladene Dokumente (signierte Verträge, Rechnungen, Media-Kit-Dateien) gespeichert. Serverstandort: weltweit (EU-Präsenz vorhanden). Verarbeitete Daten: IP-Adressen, HTTP-Anfragen, gespeicherte Dokumentinhalte. Übermittlungsgarantie: SCC / EU-US Data Privacy Framework.
  • Backblaze, Inc. (Backblaze B2) - verschlüsselter Objektspeicher für die nächtlichen Datenbankbackups. Die Backups werden vor dem Hochladen mit AES-256-GCM verschlüsselt; Backblaze verarbeitet ausschließlich verschlüsselte Inhalte ohne Zugriff auf den Schlüssel. Serverstandort: EU (Amsterdam). Übermittlungsgarantie: SCC vorhanden.
  • Stripe, Inc. - Zahlungsabwicklung (wenn kostenpflichtige Tarife gebucht werden). Serverstandort: USA/EU (SCC vorhanden). Verarbeitete Daten: Rechnungsdaten, Zahlungsinformationen.
  • Oracle Corporation (Oracle Cloud Infrastructure) - Hosting der Web-Applikation und der selbst betriebenen SQLite-Datenbank auf demselben Server (kein separater Datenbank-Auftragsverarbeiter). Serverstandort: EU. Verarbeitete Daten: HTTP-Anfragen sowie alle in der Datenbank gespeicherten Kundendaten.

6. Datenübermittlung in Drittländer

Soweit Dienstleister in Drittländern (außerhalb der EU/des EWR) eingesetzt werden, erfolgt die Datenübermittlung auf Grundlage von Standarddatenschutzklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO oder anderer geeigneter Garantien.

7. Speicherdauer

  • Kontodaten: Für die Dauer des Vertragsverhältnisses. Nach Kündigung werden Daten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
  • Rechnungs- und Geschäftsdaten: 10 Jahre gemäß § 147 AO / GoBD.
  • Serverprotokolle: Maximal 30 Tage.
  • Lead-/Kampagnendaten: Bis zur Löschung durch den Kunden oder 30 Tage nach Vertragsende.

8. Rechte der betroffenen Personen

Soweit Sie als natürliche Person von der Datenverarbeitung betroffen sind, stehen Ihnen folgende Rechte zu:

  • Auskunftsrecht (Art. 15 DSGVO)
  • Berichtigungsrecht (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)

Anfragen richten Sie bitte über unser Kontaktformular.

Werden Lead-Daten verwaltet, die von einem Kunden eingespeist wurden, ist der Anbieter Auftragsverarbeiter; Auskunftsanfragen betroffener Personen zu diesen Daten sind an den jeweiligen Kunden als Verantwortlichen zu richten.

9. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die zuständige Behörde am Sitz des Anbieters ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), www.baden-wuerttemberg.datenschutz.de.

10. Cookies und Tracking

CRMax verwendet keine Tracking-Cookies von Drittanbietern. Technisch notwendige Session-Cookies werden für die Authentifizierung eingesetzt (HttpOnly, Secure, SameSite=Lax, Laufzeit 1 Woche). Diese Cookies sind für den Betrieb des Dienstes zwingend erforderlich und bedürfen gemäß § 25 Abs. 2 Nr. 2 TDDDG keiner gesonderten Einwilligung. Eine vollständige Übersicht aller in Ihrem Browser gespeicherten Informationen und die Möglichkeit, Ihre Einwilligung zu verwalten, finden Sie unter Cookies & Datenschutz-Tools.

Auf dieser Website wird der cookielose Webanalysedienst Umami (selbst gehostet unter analytics.schmelzer.dev) eingesetzt, um die Nutzung der Website statistisch auszuwerten. Umami speichert keine Cookies und keine personenbezogene Kennung auf Ihrem Endgerät; Ihre IP-Adresse wird ausschließlich zur Ermittlung Ihres ungefähren Standorts (Land) verarbeitet und dabei nicht gespeichert. Eine Zusammenführung mit anderen Diensten findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Gestaltung und fortlaufenden Optimierung unserer Website). Da keine Cookies gesetzt und keine personenbezogenen Kennungen gespeichert werden, ist keine Einwilligung erforderlich.

Diese Angaben betreffen unsere eigene Website und die Anwendung. Von Kunden versendete Kampagnen-E-Mails können ein gesondert zu aktivierendes Öffnungs- und Klick-Tracking enthalten; dieses ist in Ziffer 3.7 beschrieben.

11. Cloudflare Turnstile (Spamschutz)

Zum Schutz unserer öffentlich zugänglichen Formulare (Anmeldung, Kontaktformular, Abmeldeformular, Vertrags-Signatur) setzen wir den Dienst Cloudflare Turnstile der Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA ein. Turnstile prüft, ob eine Anfrage von einem Menschen stammt, ohne herkömmliche CAPTCHA-Rätsel.

Verarbeitete Daten: Ihre IP-Adresse, technische Browser-Informationen (User-Agent, Bildschirmauflösung, installierte Plug-ins, Sprache, JavaScript-Funktionen) und Interaktionsverhalten auf der Seite (z. B. Mausbewegung). Cloudflare setzt im Rahmen der Prüfung außerdem Cookies.

Rechtsgrundlage: Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Turnstile wird erst geladen, nachdem Sie dem Banner zugestimmt haben. Ohne Zustimmung können Sie die geschützten Formulare nicht abschicken; melden Sie sich in diesem Fall bitte alternativ per E-Mail an info@schmelzer.dev.

Drittstaatentransfer: Cloudflare verarbeitet die Anfragen bevorzugt über EU-Standorte. Eine Verarbeitung in den USA ist technisch nicht ausgeschlossen. Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert; Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) liegen ergänzend vor.

Widerruf: Sie können Ihre Einwilligung jederzeit auf der Seite Cookies & Datenschutz-Tools widerrufen. Der Widerruf wirkt für die Zukunft.

Weitere Informationen finden Sie in Cloudflares Datenschutzerklärung unter https://www.cloudflare.com/de-de/privacypolicy/.