Datenschutzerklärung
Informationen über die Erhebung, Verarbeitung und Nutzung personenbezogener Daten gemäß Art. 13 und 14 DSGVO
1. Name und Kontaktdaten des Verantwortlichen
Farevia UG (haftungsbeschränkt)
Betreiberin des Dienstes und der Marke SyncroGate
Stolpmünder Straße 25B
22147 Hamburg
Deutschland
Geschäftsführer: Dennis Reinhart
E-Mail: datenschutz@syncrogate.dev
2. Art, Zweck und Rechtsgrundlagen der Verarbeitung
SyncroGate ist eine serverlose Integrations-Middleware zur automatisierten Synchronisation von Zahlungs- und Bestelldaten (Stripe) in die Finanzbuchhaltung (Lexoffice). Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:
- Vertragserfüllung & Registrierung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung der Nutzerkonten, Authentifizierung (GitHub/Google/E-Mail), Abwicklung von Abonnements sowie Ausführung der gebuchten Daten-Pipelines.
- Auftragsverarbeitung (Art. 28 DSGVO): Soweit wir über Stripe-Webhooks Daten der Endkunden unserer Nutzer (Name, E-Mail, Rechnungsadresse, Steuernummern) entgegennehmen und an Lexoffice übermitteln, handeln wir als Auftragsverarbeiter. Hierfür schließen wir mit unseren Mandanten einen AV-Vertrag ab.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Gesetzliche Aufbewahrungs- und Dokumentationspflichten gemäß HGB, AO und GoBD für steuerlich relevante Rechnungs- und Transaktionsdaten.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Gewährleistung der Systemsicherheit, Vermeidung von Duplikaten (Idempotenzprüfung) und Abwehr missbräuchlicher API-Aufrufe.
3. Kryptografische Sicherheitsmaßnahmen & Secrets-Schutz
Sensible Schnittstellenschlüssel (insbesondere Lexoffice API-Keys und Stripe Webhook-Signing-Secrets) werden in unserer Datenbank niemals im Klartext gespeichert. Die Speicherung erfolgt ausschließlich verschlüsselt mittels AES-256-GCM (Advanced Encryption Standard im Galois/Counter Mode mit authentifizierter Verschlüsselung). Die kryptografischen Schlüssel werden isoliert auf Serverebene verwaltet.
4. Eingesetzte Infrastruktur- & Cloud-Dienstleister
Supabase (Datenbank & Auth)
Bereitstellung der PostgreSQL-Datenbank, Speicherung verschlüsselter Verbindungsdaten und Authentifizierung. Unser Datenbank-Cluster befindet sich physisch im Rechenzentrum Frankfurt am Main (Region eu-central-1, Deutschland). Anbieter: Supabase Inc., 970 Toa Payoh North #07-04, Singapur (mit EU Standardvertragsklauseln).
Inngest (Serverless Queue & Workflow-Orchestrierung)
Verwaltung asynchroner Ausführungs-Queues und Retries zur Ausfallsicherheit. Bei Ausfall von Zielsystemen puffert Inngest Event-Payloads temporär zur wiederholten Abarbeitung. Anbieter: Inngest Inc., USA. Es besteht ein Auftragsverarbeitungsvertrag inklusive Standardvertragsklauseln (SCCs).
Stripe (Payment Processing & Inbound Webhooks)
Abwicklung unserer eigenen SaaS-Abonnements sowie Entgegennahme von Webhooks der Kunden. Anbieter für europäische Kunden: Stripe Technology Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland.
Vercel (Hosting & Edge Computing)
Hosting des Frontend-Portals und der Next.js Server-Routen. Anbieter: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Zertifiziert nach dem EU-US Data Privacy Framework.
5. Speicherdauer & Aufbewahrungsfristen
Empfangene Webhook-Payloads im Audit-Log (inbound_events) werden für technische Support- und Nachweiszwecke bis zu 30 Tage vorgehalten und anschließend automatisiert depubliziert oder gelöscht. Buchhalterische Belegdaten in synced_invoices unterliegen den gesetzlichen Aufbewahrungsfristen von 10 Jahren gemäß § 147 AO / § 257 HGB.
6. Ihre Rechte als betroffene Person
Sie haben jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten (Art. 15 DSGVO), deren Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie Widerspruch gegen die Verarbeitung (Art. 21 DSGVO).
Wenden Sie sich hierzu bitte per E-Mail an datenschutz@syncrogate.dev. Zudem steht Ihnen ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu (Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit).