Datenschutzerklärung
Zuletzt aktualisiert: September 2026
🇩🇪 Serverstandort Deutschland: Sowohl die Web-App (Vercel, Region „fra1“) als auch die Datenbank (Neon, AWS-Region eu-central-1) werden physisch in Rechenzentren in Frankfurt am Main betrieben. Ihre CRM-Daten verlassen damit im Regelbetrieb die EU nicht. Details siehe Abschnitte 6 und 7.
1. Verantwortlicher
2. Zwecke der Datenverarbeitung
ApexLead-pro verarbeitet personenbezogene Daten zur Bereitstellung eines webbasierten CRM-Systems (SaaS). Dazu gehören Registrierung, Login, Nutzerverwaltung, Speicherung von CRM-Daten, E-Mail-Benachrichtigungen, Zahlungsabwicklung, Fehleranalyse und Sicherheitsmaßnahmen.
Bei der Registrierung kann optional der Newsletter abonniert werden (Einwilligung per Checkbox). Wir informieren Abonnenten per E-Mail über Vertriebs-Tipps und Produkt-Updates. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden, z. B. per E-Mail an info@apexlead-pro.de.
3. Verarbeitete Daten
- Bestandsdaten (Name, E-Mail, Unternehmensdaten)
- Login-Daten (E-Mail, Passwort-Hash, Tokens)
- CRM-Daten, die Nutzer selbst eingeben
- Nutzungsdaten (Logins, Aktionen, Zeitstempel)
- Server-Logfiles (IP-Adresse, Browser, Zeitpunkt, Referrer)
- Anonyme Website-Reichweitenstatistik (siehe Abschnitt 15) — ohne IP-Speicherung, ohne Cookies
- E-Mail-Kommunikation
- Zahlungsdaten (über Stripe)
- Datei-Uploads (über Cloudflare R2)
- Importierte Daten aus Dateien, eingefügtem Text, der Schnittstelle (API) und verbundenen Quellen (siehe Abschnitt 13a)
- E-Mail-, Kalender- und optional Adressbuchdaten verbundener Microsoft- oder Google-Konten (siehe Abschnitt 13b)
- Geschäftsadressen und daraus berechnete Koordinaten für die Tourenplanung (siehe Abschnitt 13c)
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung für SaaS-Nutzung und Zahlungen
- Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse an Sicherheit, Logging, Missbrauchserkennung
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. Newsletter, Leitfaden-Download, Vertriebs-Kontaktaufnahme)
5. Registrierung und Nutzerkonto
Zur Nutzung der Web-App ist ein Nutzerkonto erforderlich. Dabei werden E-Mail-Adresse, Passwort-Hash und technische Metadaten gespeichert. Passwörter werden ausschließlich verschlüsselt gespeichert.
6. Hosting & Serverstandort (Vercel)
Die Website und Web-App laufen auf der Infrastruktur von Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Die eigentliche Serververarbeitung erfolgt dabei physisch in einem Rechenzentrum in Frankfurt am Main, Deutschland (Vercel-Region „fra1“) — Ihre CRM-Daten werden also innerhalb der EU verarbeitet.
Vercel Inc. als Unternehmen hat ihren Sitz in den USA. Soweit im Rahmen von Support, Abrechnung oder Wartung ausnahmsweise ein Zugriff aus einem Drittland erfolgen kann, ist dieser durch Standardvertragsklauseln gemäß Art. 46 DSGVO bzw. das EU-US Data Privacy Framework abgesichert. Vercel verarbeitet technische Daten wie IP-Adresse, Logfiles und Browserinformationen zur Bereitstellung und Sicherheit der Dienste.
7. Datenbank & Serverstandort (Neon)
Die Datenbank wird bei Neon Tech, Inc. betrieben. Es werden CRM-Daten, Nutzerkontodaten und Systemdaten gespeichert. Die Speicherung erfolgt physisch in einem Rechenzentrum in Frankfurt am Main, Deutschland (AWS-Region eu-central-1) — vollständig innerhalb der EU.
8. Cloud-Speicher (Cloudflare R2)
Für Datei-Uploads wird Cloudflare R2 genutzt. Verarbeitete Daten:
- Datei-Inhalte
- Metadaten (Zeitpunkt, Größe, Dateiname)
- IP-Adressen bei Zugriffen
Cloudflare betreibt Rechenzentren weltweit; die Speicherung erfolgt in der gewählten Region.
9. E-Mail-Versand (IONOS SMTP)
Für System-E-Mails wird der SMTP-Dienst von IONOS SE genutzt. Verarbeitete Daten:
- E-Mail-Adresse
- Inhalt der Nachricht
- Technische Headerdaten
- Versandzeitpunkt
10. Automatisierte Angebotserstellung & Leitfaden-Download
Über das öffentliche Formular unter apexlead-pro.de/angebot kann ein automatisiert erstelltes, unverbindliches Angebot als PDF angefordert werden. Dabei verarbeiten wir:
- Firmenname und Firmenadresse
- Vorname (optional), Nachname, E-Mail-Adresse, Telefonnummer (optional) des Ansprechpartners
- Anzahl der gewünschten Nutzer
- Quelle der Anfrage (z. B. Google, LinkedIn, Empfehlung)
Diese Daten werden in unserem CRM als Lead, Organisation und Kontakt gespeichert und für die Erstellung des PDF-Angebots sowie eine anschließende persönliche Nachfassung durch unseren Vertrieb verwendet. Die Kontaktaufnahme durch den Vertrieb setzt eine gesonderte Einwilligung per Checkbox im Formular voraus.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme auf ausdrücklichen Wunsch der betroffenen Person) für die Angebotserstellung selbst; Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Kontaktaufnahme durch den Vertrieb. Betroffene Personen, die selbst kein ApexLead-pro-Nutzerkonto besitzen, können sich für Auskunft oder Löschung jederzeit an info@apexlead-pro.de wenden.
Beim Download des Vertriebsleitfadens verarbeiten wir Name, E-Mail-Adresse sowie optional Unternehmen und Telefonnummer, um den Leitfaden per E-Mail zuzusenden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Bestätigung im Formular). Der Versand erfolgt ausschließlich über unsere eigene E-Mail-Infrastruktur (siehe Abschnitt 9) — eine Übermittlung an einen externen E-Mail-Marketing-Dienstleister findet nicht statt. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft über den Abmeldelink in der E-Mail selbst oder per E-Mail an info@apexlead-pro.de widerrufen werden.
11. Zahlungsabwicklung (Stripe)
Für die Abwicklung von Zahlungen nutzen wir den Zahlungsdienstleister Stripe. Stripe wird betrieben von:
Stripe Payments Europe, Ltd.
1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland
Stripe, Inc.
510 Townsend Street, San Francisco, CA 94103, USA
Stripe verarbeitet u. a.:
- Name des Karteninhabers
- E-Mail-Adresse
- Rechnungsadresse
- Kreditkartendaten
- Bankverbindung
- Transaktionsdaten (Betrag, Datum, Uhrzeit)
- IP-Adresse und Geräteinformationen
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b, f und ggf. a DSGVO. Weitere Informationen: stripe.com/privacy
13. Companion-App: Gerätekopplung, Push-Benachrichtigungen & Kamerazugriff
ApexLead-pro bietet optional eine installierbare mobile Companion-App (Progressive Web App) als Ergänzung zur Desktop-Web-App an. Die Companion-App nutzt dasselbe Nutzerkonto und dieselbe Datenbasis wie die Desktop-Version; zusätzlich zu den bereits in dieser Erklärung genannten Daten werden dabei ausschließlich die in diesem Abschnitt beschriebenen Daten verarbeitet.
13.1 Gerätekopplung & Click-to-Dial (Web Push)
Nutzer, die diese Funktion aktivieren, koppeln ihr Smartphone per QR-Code. Dabei werden folgende zusätzliche Daten verarbeitet:
- Geräteinformationen: Plattform (iOS/Android/sonstig), vom Nutzer vergebener Gerätename, Zeitpunkt der Kopplung, Zeitpunkt der letzten Aktivität
- Web-Push-Zustelldaten: eine vom Browser erzeugte Push-Endpoint-URL sowie kryptografische Schlüssel zur verschlüsselten Zustellung von Anruf-Benachrichtigungen
Zweck: Auslösung von Anrufen auf dem gekoppelten Smartphone bei Klick auf eine Telefonnummer im CRM. Es handelt sich um reguläre Mobilfunkanrufe über die eigene SIM-Karte des Nutzers — kein VoIP, keine Erfassung von Gesprächsinhalten oder Gesprächsdauer.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung auf aktiven Wunsch des Nutzers — die Funktion wird durch bewusstes Scannen eines QR-Codes aktiviert).
Speicherdauer: Die Zugangsdaten für die Push-Zustellung werden sofort gelöscht, sobald der Nutzer die Verbindung in den Einstellungen trennt. Die übrigen Gerätedaten (Gerätename, Plattform, Zeitstempel) bleiben als inaktiver Datensatz bis zur Löschung des Nutzerkontos gespeichert.
Widerruf: Jederzeit über CRM → Einstellungen → „Gerät & Click-to-Dial“ → „Verbindung trennen“ möglich. Eine erneute Kopplung ersetzt automatisch ein zuvor gekoppeltes Gerät.
13.2 Allgemeine App-Benachrichtigungen (Web Push)
Unabhängig von der Gerätekopplung kann der Nutzer in der Companion-App Benachrichtigungen für App-Ereignisse aktivieren (z. B. neuer Lead, fällige Aufgabe, freigegebenes oder korrekturbedürftiges Angebot bzw. Rechnung). Dabei wird — technisch getrennt von der Gerätekopplung — eine eigene, vom Browser erzeugte Push-Endpoint-URL samt kryptografischer Schlüssel zur verschlüsselten Zustellung gespeichert.
Zweck: Information des Nutzers über für ihn relevante CRM-Ereignisse außerhalb einer aktiven Sitzung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b, hilfsweise lit. f DSGVO (Vertragserfüllung bzw. berechtigtes Interesse an zeitnaher Information, aktiviert durch bewusste Erteilung der Benachrichtigungserlaubnis).
Speicherdauer: bis zum Widerruf der Benachrichtigungserlaubnis, zur Deinstallation der Companion-App oder zur Löschung des Nutzerkontos.
Widerruf: Über die Benachrichtigungseinstellungen des Betriebssystems bzw. Browsers oder durch Deinstallation der Companion-App.
13.3 Kamerazugriff (QR-Code-Scan)
Zur Kopplung eines Smartphones bietet die Companion-App einen In-App-QR-Code-Scanner, der über die Standard-Browser-Schnittstelle (getUserMedia) auf die Gerätekamera zugreift. Das Kamerabild wird ausschließlich lokal auf dem Gerät zur Erkennung des QR-Codes ausgewertet, nicht gespeichert und nicht an unsere Server übertragen. Der Zugriff erfolgt nur nach expliziter Freigabe durch den Nutzer über den Berechtigungsdialog des Betriebssystems bzw. Browsers und kann dort jederzeit widerrufen werden.
13.4 Gemeinsame Empfänger (13.1 und 13.2)
Die Zustellung der Push-Benachrichtigungen (Click-to-Dial und allgemeine App-Benachrichtigungen) erfolgt technisch über die Push-Dienste der Browser-/ Betriebssystemhersteller — je nach Gerät:
Google LLC (Firebase Cloud Messaging, Android/Chrome)
1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Apple Inc. (Apple Push Notification Service für Web Push, iOS/Safari)
One Apple Park Way, Cupertino, CA 95014, USA
Diese Anbieter erhalten dabei ausschließlich Zustellmetadaten (Endpoint, Zeitpunkt, verschlüsselte Nutzlast) — Inhalte (z. B. Telefonnummer, Kontaktname, Aufgaben- oder Angebotsbezeichnung) sind durch die Web-Push-Verschlüsselung Ende-zu-Ende geschützt und für diese Anbieter nicht einsehbar. Die Übermittlung in die USA erfolgt auf Grundlage der Standardvertragsklauseln bzw., soweit vorhanden, einer Angemessenheitsentscheidung (z. B. EU-US Data Privacy Framework).
13a. Datenimport, Schnittstelle (API) und verbundene Quellen
ApexLead-pro bietet Nutzern die Möglichkeit, bestehende Listen (Excel, CSV, JSON, Word, vCard oder eingefügter Text) in das CRM zu übernehmen. Die hochgeladene Datei wird ausschließlich im Browser des Nutzers gelesen und ausgewertet. An unsere Server werden nur die daraus gebildeten Datensätze (Organisationen, Ansprechpartner, Leads) übertragen. Die Rohdatei wird weder übertragen noch gespeichert. Die Erkennung der Spalten erfolgt regelbasiert, ohne Einsatz externer KI-Dienste.
Zu jedem Import speichern wir Metadaten (Dateiname, Zeitpunkt, ausführender Nutzer, Zuordnung der Spalten, Statistik) sowie für die Funktion „Rückgängig machen“ den vorherigen Stand geänderter Datensätze und einen Fehlerbericht. Diese Zusatzdaten werden nach 30 Tagen automatisch gelöscht; nicht abgeschlossene Importvorgänge nach 24 Stunden.
Schnittstelle (API): Kunden können Zugangsschlüssel (API-Keys) erzeugen, mit denen eigene Systeme oder Automatisierungsdienste (z. B. Zapier, Make, n8n) Datensätze an das CRM übermitteln. Der Schlüssel wird bei uns ausschließlich als kryptografischer Hash gespeichert. Jeder Aufruf wird mit Zeitpunkt und Schlüssel-Kennung protokolliert. Die eingesetzten Drittsysteme wählt der Kunde selbst; sie sind keine Auftragsverarbeiter von ApexLead-pro.
Verbundene Quellen: Kunden können ein Google-Tabellenblatt per Freigabelink verbinden. Unser Server ruft die Tabelle dann einmal täglich sowie auf Anforderung des Nutzers bei Google ab und übernimmt neue oder geänderte Zeilen. An Google wird dabei lediglich die Abrufanfrage übermittelt; es werden keine CRM-Daten an Google gesendet. Der Kunde ist dafür verantwortlich, nur Tabellen zu verbinden, deren Freigabe per Link für die enthaltenen Daten angemessen ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Für die Rechtmäßigkeit der importierten Daten selbst ist der Kunde als Verantwortlicher zuständig (siehe AVV).
13b. Anbindung von E-Mail-Postfach, Kalender und Adressbuch (Microsoft, Google)
Nutzer können optional ein Microsoft-365-/Outlook- oder Google-Konto mit ApexLead-pro verbinden (OAuth 2.0). Dabei erteilt der Nutzer beim jeweiligen Anbieter die Berechtigung, E-Mails abzurufen und zu versenden sowie Kalendereinträge zu lesen und zu schreiben. Die Zugriffstoken werden verschlüsselt (AES-256) in unserer Datenbank in Frankfurt gespeichert; das Passwort des Kontos erhalten wir nicht. Abgerufene E-Mails und Termine werden dem zugehörigen CRM-Datensatz zugeordnet und in unserer Datenbank gespeichert.
Adressbuch (optional): Zusätzlich kann der Nutzer die Übernahme seines Adressbuchs aktivieren. Dann werden Kontakte aus dem verbundenen Konto einmal täglich sowie auf Anforderung abgerufen und als Organisationen und Ansprechpartner im CRM angelegt bzw. ergänzt. Kontakte ohne Firmenangabe und ohne geschäftliche E-Mail-Adresse werden nicht übernommen. Der Nutzer ist dafür verantwortlich, nur geschäftliche Kontakte zu übernehmen, für deren Verarbeitung im CRM eine Rechtsgrundlage besteht. Die Berechtigung für das Adressbuch wird erst beim Aktivieren dieser Funktion angefordert und kann jederzeit beim Anbieter widerrufen werden; die Verbindung kann in den Einstellungen getrennt werden.
Microsoft und Google sind in diesem Zusammenhang die vom Nutzer gewählten Anbieter seines Kontos; der Abruf erfolgt in seinem Auftrag. Ergänzend gelten die Datenschutzbestimmungen des jeweiligen Anbieters. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Adressbuch-Übernahme zusätzlich die aktive Einrichtung durch den Nutzer.
13c. Adress-Geocoding und Routenberechnung (OpenRouteService)
Für die Tourenplanung werden Geschäftsadressen von Organisationen in Koordinaten umgewandelt und Fahrtzeiten zwischen Adressen berechnet. Dazu übermitteln wir die Adresse (Straße, PLZ, Ort) bzw. Koordinaten an den Dienst OpenRouteService der HeiGIT gGmbH, Heidelberg, Deutschland. Es werden keine Namen, Kontaktdaten oder sonstigen CRM-Inhalte übermittelt. Die ermittelten Koordinaten speichern wir am Datensatz der Organisation. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
14. Logfiles
Der Server speichert automatisch:
- IP-Adresse
- Browsertyp
- Datum und Uhrzeit
- Angefragte URL
- Statuscodes
Die Speicherung erfolgt zur Sicherheit und Fehleranalyse.
15. Reichweitenmessung (anonyme Server-Statistik)
Zusätzlich zu den Logfiles (Abschnitt 14) erfassen wir für die öffentliche Website statistische Kennzahlen zu Seitenaufrufen (aufgerufene Seite, verweisende Domain, grober Gerätetyp/Browser, Land). Diese Erfassung ist bewusst so gestaltet, dass sie keinen Rückschluss auf einzelne Personen zulässt:
- Es wird keine IP-Adresse gespeichert. Stattdessen wird aus IP-Adresse, Browser-Kennung und Tagesdatum ein Einweg-Hash gebildet.
- Dieser Hash ändert sich täglich automatisch, sodass am Folgetag kein Rückschluss auf denselben Besucher mehr möglich ist.
- Es werden keine Cookies oder sonstigen dauerhaften Kennungen gesetzt.
- Diese Statistik betrifft ausschließlich die öffentliche Website, nicht die Nutzung der CRM-Web-App durch angemeldete Kunden.
Zweck: Ermittlung der tatsächlichen Besucherzahlen zur technischen und redaktionellen Optimierung der Website (ergänzend zu den Daten der Google Search Console, die nur Klicks aus der Google-Suche erfasst).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an anonymer Reichweitenmessung). Da keine Cookies gesetzt und keine personenbezogenen Daten gespeichert werden, ist hierfür keine Einwilligung erforderlich.
Speicherdauer: Einzelne Seitenaufrufe werden nach 30 Tagen gelöscht. Danach verbleiben nur noch vollständig anonyme, tagesweise aggregierte Summenwerte (Aufrufe/Besucherzahl pro Tag und Seite) ohne jeden Einzelbezug.
16. Weitergabe von Daten
Eine Weitergabe erfolgt ausschließlich an:
- Vercel (Hosting, Serverstandort Frankfurt/Deutschland; Unternehmenssitz USA)
- Neon (Datenbank, Serverstandort Frankfurt/Deutschland)
- Cloudflare (R2-Speicher)
- IONOS (E-Mail-Versand)
- Stripe (Zahlungsabwicklung)
- Google LLC / Apple Inc. (technische Zustellung von Web-Push-Benachrichtigungen für Click-to-Dial und allgemeine App-Benachrichtigungen, jeweils nur bei aktivierter Funktion)
- Microsoft Corporation / Google LLC (Abruf von E-Mails, Kalender und optional Adressbuch aus einem vom Nutzer verbundenen Konto, nur bei aktivierter Verbindung und im Auftrag des Nutzers; siehe Abschnitt 13b)
- Google LLC (Abruf verbundener Google-Tabellenblätter; es wird nur die Abrufanfrage übermittelt; siehe Abschnitt 13a)
- HeiGIT gGmbH, Heidelberg (OpenRouteService: Geocoding von Geschäftsadressen und Routenberechnung für die Tourenplanung; siehe Abschnitt 13c)
Es erfolgt keine Weitergabe an Dritte zu Werbezwecken.
17. Speicherdauer
- Kontodaten: bis zur Löschung des Nutzerkontos
- CRM-Daten: bis zur Löschung durch den Nutzer
- Angebots-Anfragen (/angebot): als Lead im CRM bis zur Löschung durch uns, auf Anfrage der betroffenen Person unter info@apexlead-pro.de
- Logfiles: 7–30 Tage
- Zahlungsdaten: gemäß gesetzlichen Aufbewahrungsfristen
- Backups: gemäß interner Backup-Policy
- Newsletter-Daten: bis zum Widerruf der Einwilligung bzw. zur Abmeldung
- Gerätekopplungsdaten: Push-Zugangsdaten sofort bei „Verbindung trennen“, übrige Gerätedaten bis zur Löschung des Nutzerkontos
- Allgemeine App-Benachrichtigungsdaten: bis zum Widerruf der Benachrichtigungserlaubnis, zur Deinstallation der Companion-App oder zur Löschung des Nutzerkontos
- Datenimport: Import-Historie (Metadaten, Statistik) bis zur Löschung des Nutzerkontos; Rückgängig-Daten und Fehlerberichte 30 Tage; nicht abgeschlossene Importe 24 Stunden
- Zugangsschlüssel (API-Keys): bis zum Widerruf durch den Kunden; verbundene Quellen: bis zur Entfernung durch den Kunden
- Zugriffstoken verbundener Microsoft- oder Google-Konten: bis zum Trennen der Verbindung
18. Sicherheit
ApexLead-pro nutzt:
- TLS-Verschlüsselung
- Passwort-Hashing
- Zugriffsbeschränkungen
- Verschlüsselte Übertragung zu R2 und Neon
- Serververarbeitung von App und Datenbank ausschließlich im EU-Rechenzentrum Frankfurt am Main
- Regelmäßige Sicherheitsupdates
19. Betroffenenrechte
Nutzer haben folgende Rechte:
- Auskunft
- Berichtigung
- Löschung
- Einschränkung
- Datenübertragbarkeit
- Widerspruch
- Widerruf von Einwilligungen (z. B. Abmeldung vom Newsletter oder von Leitfaden-Mails)
Anfragen bitte an: info@apexlead-pro.de
20. Beschwerderecht
Zuständige Aufsichtsbehörde: Landesbeauftragte für den Datenschutz Brandenburg.
21. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung wird aktualisiert, wenn neue Funktionen oder gesetzliche Anforderungen hinzukommen.