NewEase AG
Bahnhofstraße 1, 47574 Goch
info@newease.ag
Freyberg Consulting
Inh.: Felix Freyberg
Mandrellaplatz 3
12555 Berlin
E-Mail: kontakt@felix-freyberg.de
Diese Erklärung deckt zweierlei ab, und wir sind dabei nicht dasselbe:
Unsere eigenen Seiten und unser Vertrag mit Ihnen. Wenn Sie claritos.io besuchen, ein Formular ausfüllen, etwas bestellen oder ein Nutzerkonto anlegen, entscheiden wir, was mit Ihren Daten geschieht. Wir sind Verantwortlicher im Sinne der DSGVO. Das regeln die Abschnitte 4 bis 13 und 17 bis 25.
Die Inhalte unserer Kunden in der Anwendung. Nutzt ein Betrieb claritos für seine Aufgaben, Belege, Buchungen, Kontakte oder Akten, entscheidet dieser Betrieb, welche Daten er dort verarbeitet und wozu. Wir führen das nur in seinem Auftrag aus (Art. 28 DSGVO). Sind Sie Kunde, Patient oder Geschäftspartner eines solchen Betriebs und möchten wissen, was mit Ihren Daten geschieht, ist dieser Betrieb Ihr Ansprechpartner, nicht wir. Das regelt Abschnitt 14.
Wir verarbeiten personenbezogene Daten nur, soweit das für den jeweiligen Zweck erforderlich ist. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Erfüllung eines Vertrags), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, etwa steuerliche Aufbewahrung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb) und, wo wir Sie ausdrücklich fragen, Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Beim Aufruf verarbeiten wir die Daten, die Ihr Browser übermittelt und die für die Auslieferung technisch nötig sind: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Erfolgsmeldung, Browsertyp und -version, Betriebssystem sowie die verweisende Seite, sofern Ihr Browser sie sendet. Diese Daten fallen in den Protokollen unseres Hosting-Dienstleisters an, dienen dem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO), werden nicht mit anderen Beständen zusammengeführt und nach kurzer Zeit gelöscht.
Wir messen die Nutzung unserer Seiten mit einer eigenen, auf unseren Servern betriebenen Zählung. Erfasst werden Seitenaufrufe und Interaktionen; ein Wiedererkennen über Geräte hinweg findet nicht statt, und die Daten verlassen unsere Infrastruktur nicht. Rechtsgrundlage ist unser berechtigtes Interesse an einer verständlichen Nutzungsstatistik (Art. 6 Abs. 1 lit. f DSGVO).
Technisch notwendige Cookies setzen wir nur dort, wo sie gebraucht werden — etwa für eine Anmeldung oder um Ihre Auswahl während eines Bestellvorgangs zu halten. Sie sind vom Server geschützt (httpOnly) und enden mit der Sitzung. Einwilligungspflichtige Cookies für Werbung oder Analyse setzen wir nicht.
Wenn Sie ein Formular ausfüllen, verarbeiten wir die dort angegebenen Daten, um Ihr Anliegen zu bearbeiten und mit Ihnen Kontakt aufzunehmen (Art. 6 Abs. 1 lit. b DSGVO). Pflichtfelder sind als solche gekennzeichnet; alles Weitere ist freiwillig. Zur Bestätigung Ihrer E-Mail-Adresse kann ein einmaliger Code versendet werden.
Für Bestellungen verarbeiten wir Ihre Bestell- und Rechnungsdaten zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und bewahren die Belege im gesetzlich vorgeschriebenen Umfang auf (Art. 6 Abs. 1 lit. c DSGVO, §§ 147 AO, 257 HGB — in der Regel zehn Jahre).
Die Zahlungsabwicklung übernimmt die Stripe Payments Europe, Ltd. (Irland). Ihre Zahlungsdaten — Karten- oder Kontodaten — geben Sie direkt dort ein; sie erreichen unsere Server nicht. Wir erhalten von Stripe nur die Information, ob und wie gezahlt wurde.
Für Verträge und Vereinbarungen setzen wir eine elektronische Signatur ein. Dabei protokollieren wir zum Nachweis, wer wann von welcher IP-Adresse unterzeichnet hat, und versenden einen Bestätigungscode an Ihre E-Mail-Adresse — bei erhöhter Nachweisstufe zusätzlich per SMS an Ihre Mobilnummer. Diese Angaben werden Teil der Nachweiskette des unterzeichneten Dokuments (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
Den SMS-Code erzeugt und versendet die Twilio Inc. in unserem Auftrag. Bei Signaturen mit Siegel wird zusätzlich eine Zertifizierungsstelle (SSL.com) eingebunden, die das Siegel ausstellt; sie ist dafür eigenständig verantwortlich.
Bewerben Sie sich als Vertriebspartner, verarbeiten wir Ihre Bewerbungs- und Vertragsdaten zur Prüfung und Durchführung der Zusammenarbeit (Art. 6 Abs. 1 lit. b DSGVO). Im Partnerbereich melden Sie sich mit einem Code an, den wir an Ihre E-Mail-Adresse senden. Provisionsabrechnungen unterliegen den steuerlichen Aufbewahrungsfristen.
Für Auszahlungen übermitteln wir die dafür nötigen Angaben — Name, Anschrift, Bankverbindung und den Betrag — an unsere Zahlungsdienstleister Qonto (Olinda SAS, Frankreich) und Wise Europe SA (Belgien). Welcher Weg genutzt wird, hängt vom Zielland und von der Währung ab.
Für die Nutzung von claritos legen wir ein Konto an. Verarbeitet werden Name, E-Mail-Adresse, ein Passwort-Hash (das Passwort selbst kennen wir nicht), optional ein Profilbild, Ihre Sprachwahl sowie Ihre Zugehörigkeit zu einer oder mehreren Organisationen samt Ihrer dortigen Rolle (Art. 6 Abs. 1 lit. b DSGVO).
Für die Anmeldung setzen wir ein Sitzungs-Cookie. Zum Schutz des Zugangs speichern wir, wann Sie sich angemeldet haben.
Sie können Ihr Konto in den Profileinstellungen selbst löschen. Was dabei gelöscht wird und was aus gesetzlichen Gründen bleiben muss, erklärt Abschnitt 21.
Sie können sich bei claritos mit Ihrem Google-Konto anmelden und Ihr Gmail-Postfach mit claritos verbinden. Beides ist freiwillig; claritos lässt sich vollständig ohne Google-Konto nutzen.
Anmeldung mit Google. Melden Sie sich mit Google an, erhalten wir von Google Ihre Kennung, Ihre E-Mail-Adresse, Ihren Namen und, sofern hinterlegt, Ihr Profilbild. Wir verwenden diese Angaben ausschließlich, um Ihr Nutzerkonto anzulegen und Sie wiederzuerkennen (Art. 6 Abs. 1 lit. b DSGVO).
Versand über Ihr Postfach. Verbinden Sie Ihr Gmail-Postfach, können Sie E-Mails — etwa Rechnungen, Angebote oder Briefe — unmittelbar aus Ihrem eigenen Postfach versenden, statt über eine fremde Absenderadresse. Wir fordern dafür ausschließlich die Berechtigung zum Senden an. Wir haben keinen Lesezugriff auf Ihr Postfach: Wir rufen Ihre Nachrichten nicht ab, durchsuchen sie nicht und werten sie nicht aus. An Google übermittelt wird allein die Nachricht, deren Versand Sie in claritos veranlassen, samt ihrer Anhänge.
Was wir speichern. Für die Verbindung speichern wir die von Google ausgestellten Zugangsmerkmale verschlüsselt sowie die Adresse des verbundenen Postfachs. Trennen Sie die Verbindung, löschen wir diese Merkmale.
Wie Sie die Verbindung beenden. Sie können die Verbindung jederzeit in den Einstellungen von claritos trennen. Unabhängig davon können Sie den Zugriff jederzeit in den Sicherheitseinstellungen Ihres Google-Kontos entziehen (google.com/account → Sicherheit → Drittanbieter-Apps mit Kontozugriff).
Eingeschränkte Verwendung von Google-Nutzerdaten. Die Verwendung und die Weitergabe von Informationen, die claritos über Google-Schnittstellen erhält, richten sich nach der Google API Services User Data Policy einschließlich der Anforderungen zur eingeschränkten Verwendung (Limited Use). Das bedeutet im Einzelnen: Wir verwenden diese Informationen ausschließlich für die Funktionen, die Sie in claritos sichtbar nutzen. Wir geben sie nicht an Dritte weiter, außer soweit dies für die von Ihnen angeforderte Funktion nötig ist, aus Sicherheitsgründen — etwa zur Untersuchung eines Missbrauchs — oder um einer gesetzlichen Verpflichtung nachzukommen. Wir verwenden sie nicht für Werbung und verkaufen sie nicht. Wir lesen sie nicht durch Menschen, außer Sie haben ausdrücklich eingewilligt, es ist zur Wahrung der Sicherheit oder zur Erfüllung einer gesetzlichen Verpflichtung erforderlich, oder die Daten sind zusammengefasst und anonymisiert.
In der englischen Originalfassung: claritos' use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Innerhalb von claritos verarbeiten unsere Kunden eigene Daten: Aufgaben, Projekte, Zeiten, Kontakte, Belege, Buchungen, Rechnungen, Mahnungen, Schriftverkehr, Formulare, Verträge und — je nach Betrieb — Klienten- oder Patientenakten mit Gesundheitsdaten.
Für diese Inhalte ist der jeweilige Kunde Verantwortlicher. Wir verarbeiten sie ausschließlich in seinem Auftrag und nach seinen Weisungen (Art. 28 DSGVO); Grundlage ist ein Vertrag zur Auftragsverarbeitung, den wir jedem Kunden zur Verfügung stellen.
Wir werten diese Inhalte nicht zu eigenen Zwecken aus, insbesondere nicht zu Werbezwecken, und geben sie nicht an Dritte weiter, soweit nicht eine gesetzliche Pflicht besteht oder der Kunde es verlangt.
Sind Sie Kunde, Patient oder Geschäftspartner eines Betriebs, der claritos nutzt, wenden Sie sich mit Auskunfts-, Berichtigungs- oder Löschwünschen bitte an diesen Betrieb. Erreicht uns Ihr Anliegen direkt, leiten wir es an ihn weiter und informieren Sie darüber; entscheiden dürfen wir darüber nicht.
Einzelne Funktionen arbeiten maschinell: Text- und Belegerkennung, Vorschläge zur Zuordnung von Buchungen, Übersetzungen, Formulierungshilfen und das Auslesen von Laborbefunden. Dabei werden die betreffenden Inhalte an einen Sprachmodell-Dienst übermittelt und dort verarbeitet.
Wir nutzen dafür das Vercel AI Gateway, über das die Anfragen an Anthropic PBC (USA) und Google gehen. Die übermittelten Inhalte werden dort nicht zum Training von Modellen verwendet.
Was maschinell erzeugt wird, sind Vorschläge. Sie werden vor der Übernahme durch einen Menschen geprüft; eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO findet nicht statt.
Für die Umwandlung von Office-Dateien in PDF setzen wir CloudConvert (EU-Region) ein.
claritos lässt sich mit weiteren Diensten verbinden. Diese Verbindungen stellt der Kunde selbst her, indem er den jeweiligen Zugriff freigibt — meist mit seinem eigenen Vertrag beim Anbieter. Erst dann werden Daten dorthin übermittelt, und nur die, die die jeweilige Funktion braucht:
Google — Anmeldung und Versand aus dem eigenen Postfach (Abschnitt 13).
Zoom Video Communications — Import von Besprechungen und deren Zusammenfassungen.
Pingen AG (Schweiz) und LetterXpress (Deutschland) — Versand echter Briefe und Einschreiben. Übermittelt werden Empfängeranschrift und Inhalt des Briefes, denn genau das wird gedruckt und zugestellt.
MailCheap (Cyberlabs, Inc., Delaware, USA — Datenhaltung in Deutschland) — Postfächer im Partnerbereich. Übermittelt werden die E-Mails samt Absender, Empfänger und Inhalt, weil der Dienst sie zustellt und vorhält.
GoHighLevel — Übergabe von Kontakten und Auslösern an ein dort geführtes Konto.
Meta Platforms — Messung von Werbeerfolgen, sofern der Kunde ein Werbekonto hinterlegt.
Für die Verarbeitung beim jeweiligen Anbieter gilt dessen eigene Datenschutzerklärung. Die Zugangsmerkmale speichern wir verschlüsselt; beim Trennen der Verbindung löschen wir sie.
Eine Organisation kann ihre Daten als Archiv herunterladen — Tabellen als CSV, Belege im Original, dazu ein steuerlich auswertbarer Teil. Das dient der Erfüllung ihrer eigenen Aufbewahrungspflichten und dem Wechsel zu einem anderen Anbieter (Art. 6 Abs. 1 lit. b und lit. c DSGVO).
Was dabei zu beachten ist:
Ein solches Archiv enthält personenbezogene Daten der Kontakte, Klienten und Geschäftspartner der Organisation — je nach Betrieb auch Gesundheitsdaten.
Auslösen darf es nur, wer die Organisation verwaltet. Jeder Lauf und jeder spätere Abruf wird protokolliert.
Zugangsdaten sind nicht enthalten. Passwörter, Schlüssel und Token zu verbundenen Diensten bleiben ausdrücklich draußen.
Der Download-Link geht per E-Mail an die Adressen, die die Organisation dafür einträgt — das können auch Personen außerhalb sein, etwa die Steuerkanzlei. Wer den Link hat, kommt an das Archiv; die Organisation entscheidet, wer ihn bekommt.
Das Archiv kann mit einem Passwort verschlüsselt werden. Das Passwort setzt die Organisation selbst; es steht nie in der Zustell-Mail.
Nach 30 Tagen läuft der Link ab, und wir löschen das Archiv aus unserem Speicher.
Davon zu unterscheiden ist unsere eigene Betriebssicherung: Wir sichern die gesamte Plattform verschlüsselt bei einem anbieterfremden Speicherdienst (Backblaze), damit wir nach einem Ausfall wiederherstellen können. Diese Sicherung ist für niemanden abrufbar und dient allein dem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Neben den Protokollen unseres Hosting-Dienstleisters (Abschnitt 5) führt claritos ein eigenes Ereignisprotokoll: Fehler und sicherheitsrelevante Vorgänge — etwa eingehende Schnittstellen-Aufrufe, ausgelöste Datensicherungen oder fehlgeschlagene Hintergrundverarbeitungen. Es enthält so wenige personenbezogene Angaben wie möglich, in der Regel nur interne Kennungen. Diese Einträge werden nach 90 Tagen gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren und nachvollziehbaren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Wir setzen Dienstleister ein, die Daten ausschließlich in unserem Auftrag und nach unseren Weisungen verarbeiten (Auftragsverarbeitung nach Art. 28 DSGVO):
Vercel Inc. (USA), Ausführung in der EU — Betrieb und Auslieferung der Seiten. Die Server-Funktionen laufen ausschliesslich in europäischen Rechenzentren (Frankfurt, Paris, Dublin). Die Auslieferung der Seiten selbst erfolgt über ein weltweites Netz; dabei fallen die in Abschnitt 5 genannten Protokolldaten an, je nach Ihrem Standort auch ausserhalb der EU.
Supabase Inc. (USA), Datenhaltung in Frankfurt am Main — Datenbank.
Cloudflare, Inc. (USA), Speicher-Jurisdiktion Europäische Union — Speicher und Auslieferung von Bildern, Videos und Dokumenten. Beim Abruf einer Datei wird Ihre IP-Adresse technisch bedingt an diesen Dienst übermittelt.
Railway Corp. (USA), Ausführung in Amsterdam — Hintergrundverarbeitung, etwa das Erzeugen von PDF-Dokumenten, Texterkennung und Datensicherungen.
Inngest, Inc. (USA) — Ablaufsteuerung wiederkehrender Aufgaben. Übermittelt werden dabei nur interne Kennungen.
Plus Five Five, Inc. („Resend", USA), Versand aus Irland — Versand unserer E-Mails.
Backblaze, Inc. (USA), Speicher in der EU-Region (EU Central) — verschlüsselte Datensicherung.
CloudConvert (EU-Region) — Umwandlung von Office-Dateien in PDF.
Anthropic PBC (USA) und Google, über das Vercel AI Gateway — maschinelle Verarbeitung nach Abschnitt 15.
Twilio Inc. (USA) — Versand des SMS-Codes bei erhöhter Nachweisstufe der elektronischen Signatur.
Google Ireland Limited (Irland) — Anmeldung mit Google und Versand von E-Mails aus dem Postfach des Nutzers, soweit dieser die Verbindung hergestellt hat. Näheres in Abschnitt 13.
Eigenständig verantwortlich, also nicht in unserem Auftrag, handeln:
Stripe Payments Europe, Ltd. (Irland) — Zahlungsabwicklung.
SSL.com — Ausstellung des Siegels bei der elektronischen Signatur.
Qonto (Olinda SAS, Frankreich) und Wise Europe SA (Belgien) — Auszahlungen im Partnerprogramm (Abschnitt 11).
Nur wenn ein Kunde sie selbst verbindet, kommen hinzu (Abschnitt 16): Zoom Video Communications, Pingen AG (Schweiz), LetterXpress (Deutschland), MailCheap (Cyberlabs, Inc.), GoHighLevel und Meta Platforms. Ohne eine solche Verbindung fließen dorthin keine Daten.
Mit allen Auftragsverarbeitern bestehen entsprechende Verträge.
Soweit Dienstleister Daten außerhalb der Europäischen Union verarbeiten, geschieht das auf Grundlage der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) mit ergänzenden Schutzmaßnahmen oder auf Grundlage eines Angemessenheitsbeschlusses.
Alle Anbieter, bei denen Ihre Daten gespeichert werden, verarbeiten sie in der EU — auch die, deren Unternehmen in den USA sitzt:
Vercel — Server-Funktionen in Frankfurt, Paris und Dublin.
Supabase — Datenbank in Frankfurt am Main.
Cloudflare R2 — Dateispeicher mit der Jurisdiktion „Europäische Union".
Railway — Hintergrundverarbeitung in Amsterdam.
MailCheap/Cyberlabs — Postfächer in Deutschland.
Resend — E-Mail-Versand aus Irland.
Backblaze — verschlüsselte Betriebssicherung in der EU-Region.
Ihre Inhalte — Belege, Buchungen, Kontakte, Akten, Dateien — werden damit ausschließlich in der EU gespeichert, einschließlich der Sicherungskopien. Für den Fall eines Zugriffs nach US-Recht greifen zusätzlich die Standardvertragsklauseln.
Drei Wege verlassen die EU, und wir benennen sie ausdrücklich:
Die Auslieferung der Seiten läuft über ein weltweites Netz, damit Seiten überall schnell erscheinen. Dabei fallen die Protokolldaten aus Abschnitt 5 an — im Wesentlichen Ihre IP-Adresse und die aufgerufene Adresse —, je nach Ihrem Standort an einem Knoten außerhalb der EU. Inhalte sind daran nicht beteiligt.
Die maschinelle Verarbeitung (Abschnitt 15) übermittelt die jeweiligen Inhalte an Anthropic PBC und Google in den USA. Das betrifft echte Inhalte — etwa den Text eines Belegs, der ausgelesen werden soll. Es geschieht nur bei den dort genannten Funktionen und nur mit dem, was die jeweilige Funktion braucht.
Der SMS-Code bei erhöhter Nachweisstufe der elektronischen Signatur (Abschnitt 10) geht über Twilio in den USA; übermittelt wird dabei Ihre Mobilnummer.
Für die Schweiz, wo der Briefversand-Anbieter Pingen sitzt, besteht ein Angemessenheitsbeschluss der EU-Kommission; eine Übermittlung dorthin bedarf deshalb keiner zusätzlichen Garantien.
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig ist. Anschließend werden sie gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Im Einzelnen:
Ereignisprotokoll der Anwendung: 90 Tage (Abschnitt 18).
Datensicherungs-Archive: 30 Tage (Abschnitt 17).
Belege, Buchungen und Rechnungen: nach handels- und steuerrechtlicher Aufbewahrungspflicht, in der Regel zehn Jahre (§§ 147 AO, 257 HGB).
Nutzerkonto und Inhalte: bis zur Löschung durch Sie oder bis zum Ende des Vertrags mit dem Betrieb, dem sie gehören.
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Einer Verarbeitung auf Grundlage berechtigter Interessen können Sie aus Gründen Ihrer besonderen Situation jederzeit widersprechen (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Betreffen Ihre Rechte Inhalte, die ein Betrieb in claritos verarbeitet, ist dieser Betrieb Ihr Ansprechpartner (Abschnitt 14).
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Postfach 20 04 44
40102 Düsseldorf
Telefon: +49 (0)211 / 38424 - 0
Unsere Seiten können auf fremde Internetseiten verweisen. Für deren Inhalte und Datenverarbeitung sind ausschließlich die jeweiligen Anbieter verantwortlich.
Wir passen diese Erklärung an, wenn sich die beschriebenen Verarbeitungen ändern. Stand: 12. September 2026.
