Datenschutzerklärung

Qauf: Agent-First CRM by close one. · Stand: Mai 2026

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Dragan Matijević

close one., AI Sales Infrastructure

Schmallenberg, Deutschland

E-Mail: info@close-one.de

Telefon: +49 163 7119632

Website: https://close-one.de

Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO nicht bestellt, da die Voraussetzungen (weniger als 20 Personen ständig mit automatisierter Verarbeitung beschäftigt, keine Kerntätigkeit in der Verarbeitung besonderer Datenkategorien) nicht erfüllt sind.

2. Überblick über die Datenverarbeitung

Qauf ist ein Agent-First CRM für den B2B-Markt im DACH-Raum. Die Plattform verarbeitet personenbezogene Daten in zwei Kontexten:

  • · Account-Daten: Daten die der Nutzer bei Registrierung und Nutzung bereitstellt (Name, E-Mail, Telefon, ICP-Profil, Zahlungsdaten).
  • · Lead-/Kontaktdaten: Öffentlich verfügbare B2B-Geschäftsdaten die im Auftrag des Nutzers über Drittanbieter abgerufen und im CRM gespeichert werden (Firmenname, Ansprechpartnername, Berufsbezeichnung, geschäftliche E-Mail, geschäftliche Telefonnummer, LinkedIn-Profil-URL, Firmenwebsite).

3. Rechtsgrundlagen der Verarbeitung

  • · Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung: Verarbeitung der Account-Daten zur Bereitstellung des Qauf-Dienstes.
  • · Art. 6 Abs. 1 lit. f DSGVO, Berechtigtes Interesse: Verarbeitung öffentlich verfügbarer B2B-Geschäftsdaten zum Zweck der Geschäftsanbahnung im Auftrag des Nutzers. Das berechtigte Interesse ergibt sich aus Erwägungsgrund 47 DSGVO.
  • · Art. 6 Abs. 1 lit. a DSGVO, Einwilligung: Sofern der Nutzer optionale Funktionen aktiviert (z.B. Google Calendar Integration).

4. Kategorien personenbezogener Daten

4.1 Account-Daten (Nutzer)

  • · Vor- und Nachname
  • · E-Mail-Adresse
  • · Telefonnummer (optional)
  • · Firmenname, Branche, Unternehmensgröße (ICP-Profil)
  • · Zahlungsdaten (werden ausschließlich bei Stripe verarbeitet, nie bei uns gespeichert)

4.2 Lead-/Kontaktdaten (im Auftrag des Nutzers)

  • · Name des Ansprechpartners
  • · Berufsbezeichnung / Rolle
  • · Firmenname, Branche, Standort
  • · Geschäftliche E-Mail-Adresse
  • · Geschäftliche Telefonnummer
  • · LinkedIn-Profil-URL
  • · Firmenwebsite / Domain

Es werden ausschließlich öffentlich verfügbare Geschäftsdaten verarbeitet. Private Daten, Gesundheitsdaten oder besondere Kategorien nach Art. 9 DSGVO werden nicht erhoben.

4.3 Nutzungsdaten

  • · IP-Adresse (anonymisiert)
  • · Browser-Typ und -Version
  • · Zeitpunkt des Zugriffs
  • · Referrer-URL

5. Zwecke der Datenverarbeitung

  • · Bereitstellung und Betrieb des Qauf CRM-Dienstes
  • · KI-gestützte Lead-Suche, Analyse und Bewertung
  • · Generierung von Outreach-Sequenzen und Gesprächsleitfäden
  • · Pipeline-Management und Follow-up-Erinnerungen
  • · Radar-Überwachung
  • · Abrechnung und Zahlungsabwicklung
  • · Technische Bereitstellung und Sicherheit

6. Unterauftragnehmer und Drittanbieter

Zur Erbringung des Dienstes setzen wir folgende Unterauftragnehmer ein:

Supabase Inc.

Zweck: Datenbank-Hosting, Authentifizierung, Datenspeicherung

Daten: Alle Account- und Lead-Daten

Serverstandort: EU (AWS eu-central-1, Frankfurt)

Rechtsgrundlage: AVV geschlossen, EU-Serverstandort

Vercel Inc.

Zweck: Hosting und Bereitstellung der Webanwendung

Daten: Nutzungsdaten (IP-Adressen, Request-Logs)

Serverstandort: EU (Frankfurt, fra1)

Rechtsgrundlage: AVV geschlossen, EU-Serverstandort

Stripe Inc.

Zweck: Zahlungsabwicklung, Abonnementverwaltung

Daten: Zahlungsdaten (Kreditkarte, SEPA), Name, E-Mail

Serverstandort: USA und EU

Rechtsgrundlage: EU-US Data Privacy Framework (DPF) zertifiziert, AVV/DPA geschlossen

Surfe Ltd.

Zweck: B2B-Lead-Discovery und E-Mail-Enrichment

Daten: Suchanfragen (Branche, Region, Rolle), Rückgabe öffentlicher B2B-Kontaktdaten

Serverstandort: EU

Rechtsgrundlage: AVV geschlossen, EU-Serverstandort

SerpApi LLC

Zweck: Web-Research für Lead-Analyse und Radar-Signale

Daten: Firmenname und Domain (öffentliche Suchanfragen)

Serverstandort: USA

Rechtsgrundlage: EU-Standardvertragsklauseln (SCCs). Es werden keine personenbezogenen Daten natürlicher Personen übermittelt.

Resend Inc.

Zweck: Versand transaktionaler E-Mails

Daten: E-Mail-Adresse des Nutzers

Serverstandort: USA

Rechtsgrundlage: EU-US Data Privacy Framework (DPF), DPA geschlossen

Google LLC (optional)

Zweck: Kalender-Synchronisation (Google Calendar API) und Versand von E-Mails im Namen des Nutzers (Gmail API, nur Senden)

Daten: Kalender-Termine (Titel, Beginn, Ende), vom Nutzer freigegebene ausgehende E-Mails, OAuth-Zugangsschlüssel

Serverstandort: USA und EU

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), EU-US DPF

Hinweis: Nur aktiviert wenn Nutzer explizit verbindet.

7. Nutzung von Google-Nutzerdaten

Der Nutzer kann sein Google-Konto freiwillig mit Qauf verbinden. Die Verbindung erfolgt ausschließlich auf seine Veranlassung im Profil über die Google-Anmeldung (OAuth 2.0). Qauf fordert dabei nur die folgenden zwei Berechtigungen an:

· Gmail, E-Mails senden (gmail.send): Qauf versendet E-Mails, die der Nutzer in Qauf erstellt und freigibt, in seinem Namen über sein Gmail-Konto. Mit dieser Berechtigung kann Qauf keine E-Mails lesen, durchsuchen oder löschen und hat keinen Zugriff auf den Posteingang.
· Google Kalender, Termine (calendar.events): Qauf liest Termine aus dem Hauptkalender des Nutzers, um sie in der Terminübersicht anzuzeigen und bei Terminvorschlägen belegte Zeiten zu berücksichtigen. Außerdem trägt Qauf Termine, die der Nutzer in Qauf plant, in diesen Kalender ein. Von Google übernommen werden nur Titel, Beginn und Ende eines Termins, keine Teilnehmer, Beschreibungen oder Orte.

7.1 Zweck

Google-Nutzerdaten werden ausschließlich verwendet, um die oben beschriebenen, für den Nutzer sichtbaren Funktionen bereitzustellen. Eine Verwendung für andere Zwecke findet nicht statt.

7.2 Speicherung

Qauf speichert die von Google ausgestellten Zugangsschlüssel (Access Token und Refresh Token) sowie die übernommenen Termindaten in der Datenbank von Qauf bei Supabase in der EU (Frankfurt). Die Übertragung erfolgt verschlüsselt über HTTPS. Inhalte gesendeter E-Mails werden nicht aus Gmail abgerufen.

7.3 Löschung

· Trennen im Profil: Trennt der Nutzer die Verbindung im Profil, löscht Qauf die gespeicherten Zugangsschlüssel und widerruft die Freigabe bei Google. Bereits übernommene Termine bleiben in Qauf, bis der Nutzer sie löscht oder seinen Account löscht.
· Account-Löschung: Mit der Löschung des Accounts werden die Zugangsschlüssel und alle Termine gelöscht und die Freigabe bei Google widerrufen.
· Im Google-Konto: Der Nutzer kann die Freigabe zusätzlich jederzeit unter myaccount.google.com/permissions widerrufen.

7.4 Keine Weitergabe, keine Werbung, kein KI-Training

· Qauf verkauft Google-Nutzerdaten nicht und gibt sie nicht an Dritte weiter. Ausgenommen sind nur die in Abschnitt 6 genannten Dienstleister für Hosting und Datenbank, soweit sie für den Betrieb dieser Funktionen nötig sind, sowie Fälle, in denen eine gesetzliche Pflicht besteht.
· Google-Nutzerdaten werden nicht für Werbung verwendet, auch nicht für personalisierte Werbung, Retargeting oder die Bildung von Nutzerprofilen.
· Google-Nutzerdaten werden nicht an Anbieter von KI-Modellen übermittelt und nicht zum Training oder zur Verbesserung von KI- oder Machine-Learning-Modellen verwendet, weder durch Qauf noch durch Dritte.
· Mitarbeiter von close one lesen Google-Nutzerdaten nicht. Ausnahmen gelten nur, wenn der Nutzer im Einzelfall ausdrücklich zustimmt (etwa bei einer Support-Anfrage), wenn es zur Sicherheit erforderlich ist (etwa zur Aufklärung von Missbrauch) oder wenn es gesetzlich vorgeschrieben ist.

7.5 Google API Services User Data Policy

Die Nutzung von Informationen, die Qauf über Google APIs erhält, und deren Übertragung an andere Anwendungen erfolgen gemäß der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use Requirements).

Qauf's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

8. Speicherdauer

Account-Daten werden für die Dauer des Vertragsverhältnisses gespeichert und nach Vertragsende innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (z.B. steuerrechtliche Aufbewahrungsfristen nach §147 AO: 10 Jahre für Buchungsbelege).

Lead-/Kontaktdaten werden gespeichert, solange der Nutzer sie in seinem Account vorhält. Der Nutzer kann einzelne Kontakte jederzeit löschen. Bei Account-Löschung werden alle zugehörigen Lead-Daten innerhalb von 30 Tagen endgültig gelöscht.

Nutzungsdaten (Server-Logs) werden nach 90 Tagen automatisch gelöscht.

9. Betroffenenrechte

Jede betroffene Person hat folgende Rechte:

  • · Auskunftsrecht (Art. 15 DSGVO): Recht auf Auskunft über die verarbeiteten personenbezogenen Daten.
  • · Berichtigungsrecht (Art. 16 DSGVO): Recht auf Berichtigung unrichtiger Daten.
  • · Löschungsrecht (Art. 17 DSGVO):Recht auf Löschung der Daten ("Recht auf Vergessenwerden").
  • · Einschränkung der Verarbeitung (Art. 18 DSGVO): Recht auf Einschränkung unter bestimmten Voraussetzungen.
  • · Datenübertragbarkeit (Art. 20 DSGVO): Recht auf Erhalt der Daten in maschinenlesbarem Format.
  • · Widerspruchsrecht (Art. 21 DSGVO): Recht auf Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen.
  • · Beschwerderecht (Art. 77 DSGVO): Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).

Zur Ausübung Ihrer Rechte wenden Sie sich an: info@close-one.de

10. Cookies und Tracking

Qauf verwendet ausschließlich technisch notwendige Cookies für die Authentifizierung und Session-Verwaltung. Es werden keine Marketing-Cookies, Tracking-Cookies oder Analyse-Tools von Drittanbietern eingesetzt. Eine gesonderte Cookie-Einwilligung ist daher nach §25 TDDDG nicht erforderlich.

11. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz der verarbeiteten Daten:

  • · Verschlüsselung aller Datenübertragungen via TLS 1.3
  • · Row Level Security (RLS) in der Datenbank: jeder Nutzer sieht ausschließlich eigene Daten
  • · Verschlüsselung ruhender Daten (AES-256)
  • · Hosting ausschließlich auf EU-Servern (Frankfurt)
  • · Regelmäßige Sicherheitsupdates und Dependency-Audits
  • · Zugriffskontrolle nach dem Need-to-Know-Prinzip

Die vollständigen TOMs sind als Anlage zum AVV dokumentiert.

12. Datenübermittlung in Drittländer

Einzelne Unterauftragnehmer (Stripe, Resend) haben Serverstandorte in den USA. Die Übermittlung erfolgt auf Basis des EU-US Data Privacy Framework (Angemessenheitsbeschluss vom 10. Juli 2023). Für SerpApi auf Basis von EU-Standardvertragsklauseln (SCCs), wobei ausschließlich Firmennamen und Domains übermittelt werden.

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen anzupassen. Die aktuelle Version ist stets unter https://qauf.de/datenschutz abrufbar.

Stand: Mai 2026