Datenschutz­erklärung

Stand: Oktober 2026

1. Verantwortliche Stelle

Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit Tervato Office ist:

Tervato UG (haftungsbeschränkt) i.G.
vertreten durch den Geschäftsführer Justus Bankwitz
Schornstraße 38
82266 Inning am Ammersee
Deutschland
E-Mail: support@tervato.de

Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.

2. Datenschutz auf einen Blick

Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften (DSGVO, BDSG) sowie dieser Datenschutzerklärung. Wir erheben Ihre Daten, wenn Sie sie uns mitteilen (z. B. bei Registrierung, Profil- oder Rechnungseingaben) oder automatisch beim Besuch (z. B. technische Daten wie Browser, Betriebssystem, Uhrzeit). Verwendet werden sie zur Bereitstellung und Erfüllung des Vertrags sowie zur sicheren Bereitstellung des Dienstes.

3. Besuch dieser Website (tervato.de)

Keine Cookies, kein Tracking, keine Inhalte von Drittanbietern

Auf tervato.de setzen wir keine Cookies und kein Tracking ein und binden keine Inhalte von Drittanbietern ein. Schriften, Skripte und Videos liegen auf unserem Server und werden von dort ausgeliefert. Beim Aufruf fallen lediglich die unter Ziffer 4 („Server-Log-Dateien“) beschriebenen technischen Zugriffsdaten an.

Live-Demo und Spracheingabe

Die Live-Demo auf tervato.de läuft vollständig in Ihrem Browser. Tervato speichert keine Eingaben. Die Spracheingabe startet nur, wenn Sie auf das Mikrofon klicken, und nutzt die Spracherkennung Ihres Browsers (Web Speech API). Je nach Browser wird die Aufnahme dafür an Server des Browser-Herstellers übertragen und dort verarbeitet, in Google Chrome etwa an Google, in Microsoft Edge an Microsoft und in Safari teilweise an Apple. Tervato erhält die Aufnahme nicht. Wenn Sie das nicht möchten, können Sie den Satz eintippen.

4. Verarbeitung im Rahmen der Nutzung von Tervato Office

Registrierung und Kundenkonto

Zur Nutzung des Dienstes legen Sie ein Konto an. Hierbei verarbeiten wir Ihre E-Mail-Adresse, Ihr (gehasht gespeichertes) Passwort sowie die im Profil hinterlegten Stammdaten Ihres Betriebs (z. B. Firmenname, Inhaber, Anschrift, Steuernummer, Bankverbindung). Rechtsgrundlage ist die Vertragserfüllung bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).

Vertrags-, Dokument- und Nutzungsdaten

Bei der Nutzung der Software verarbeiten wir die von Ihnen eingegebenen Inhalte, insbesondere Rechnungen, Angebote und Dokumente, Kunden- und Kontaktdaten Ihrer eigenen Kunden, hochgeladene Belege und Fotos sowie Zeiterfassungs- und Auftragsdaten. Soweit es sich dabei um personenbezogene Daten Dritter handelt (z. B. Ihrer eigenen Kunden), verarbeiten wir diese in Ihrem Auftrag (Auftragsverarbeitung, Art. 28 DSGVO); datenschutzrechtlich Verantwortlicher hierfür sind Sie. Rechtsgrundlage für die Bereitstellung der Software ist Art. 6 Abs. 1 lit. b DSGVO.

KI-gestützte Funktionen (Spracheingabe, Belegerkennung, KI-Sekretär)

Tervato Office bietet KI-Funktionen an. Hierfür setzen wir zwei Auftragsverarbeiter ein: Anthropic und OpenAI. Spracheingaben werden zunächst durch OpenAI transkribiert; die Auswertung des transkribierten Diktats zu einem Dokument (Positionen, Mengen, Preise) übernimmt Anthropic. Dabei werden neben dem Diktat auch die für die Zuordnung nötigen Kontextdaten aus Ihrem Konto übermittelt, etwa Kundennamen, Ihre hinterlegten Leistungen und Vorlagen sowie Ihr Stundensatz. Der KI-Sekretär (Fragen und Tagesempfehlungen zu Ihrem Betrieb) wird durch Anthropic erbracht und erhält neben Ihrer Frage die zur Beantwortung nötigen Daten aus Ihrem Konto, etwa Dokumente, Positionen, Umsätze, offene Posten, Kunden und Inventar. Auch die öffentliche Demo der Web-App (app.meistro.app) nutzt die Diktat-Auswertung durch Anthropic. Die Live-Demo auf tervato.de (Ziffer 3) nutzt keinen KI-Dienst. OpenAI übernimmt darüber hinaus die Texterkennung (OCR) hochgeladener Belege und Eingangsrechnungen, die Auswertung Ihrer gesprochenen Betriebsbeschreibung beim Einrichten des Kontos sowie die Erkennung von Sprachbefehlen; ist Anthropic nicht erreichbar, wird die Diktat-Auswertung ersatzweise durch OpenAI erbracht. Beide Anbieter verarbeiten die übermittelten Inhalte ausschließlich zur Erbringung der jeweiligen Funktion. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Geben Sie keine Inhalte ein, die nicht verarbeitet werden sollen.

Zahlungsabwicklung

Die Abwicklung kostenpflichtiger Abonnements erfolgt über den Zahlungsdienstleister Stripe. Dabei werden Name, E-Mail-Adresse, Zahlungs- und Rechnungsdaten sowie die Stripe-Kunden- und Abonnement-Kennungen verarbeitet. Zahlungsdaten (z. B. Kartendaten) werden direkt bei Stripe eingegeben und von uns nicht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Kundenportal (geteilte Dokumente)

Sofern Sie ein Dokument über einen Portal-Link teilen, kann der Empfänger das jeweilige Dokument ausschließlich über den individuellen, zeitlich befristeten Link aufrufen und ggf. bestätigen. Es werden hierbei nur die für das jeweilige Dokument erforderlichen Daten bereitgestellt.

Server-Log-Dateien

Beim Aufruf der Website/App werden automatisch Informationen in Server-Log-Dateien erfasst, die Ihr Browser übermittelt: Browsertyp und -version, Betriebssystem, Referrer-URL, Hostname, Uhrzeit der Serveranfrage und IP-Adresse. Diese Daten dienen der sicheren und stabilen Bereitstellung des Dienstes; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Cookies und lokaler Speicher

Tervato Office verwendet technisch notwendige Cookies bzw. lokalen Browser-Speicher (localStorage), um die Anmeldung (Sitzung) aufrechtzuerhalten und Einstellungen (z. B. Darstellung) zu speichern. Diese sind für den Betrieb erforderlich; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO bzw. § 25 Abs. 2 TDDDG.

5. Eingesetzte Auftragsverarbeiter und Dienste

Zur Bereitstellung der Software setzen wir die folgenden Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein. Mit jedem dieser Anbieter besteht ein Auftragsverarbeitungsvertrag (AVV/DPA) auf Basis der jeweiligen Standardbedingungen des Anbieters.

Dienst Zweck Datenkategorien AVV Rechtsgrundlage
Supabase Datenbank, Authentifizierung, Datei-/Beleg-Speicher Konto-/Stammdaten, Rechnungs-/Kundendaten, hochgeladene Belege/Fotos Ja (DPA von Supabase Inc.) Art. 6 Abs. 1 lit. b DSGVO
Stripe Zahlungsabwicklung, Abonnement-/Rechnungsverwaltung Name, E-Mail, Zahlungs-/Rechnungsdaten, Stripe-Customer-/Subscription-ID Ja (Stripe DPA) Art. 6 Abs. 1 lit. b DSGVO
Make.com Automatisierung / Webhooks (Prozesssteuerung) Übermittelte Vorgangs-/Kontextdaten der ausgelösten Automatisierung Ja (Make / Celonis DPA) Art. 6 Abs. 1 lit. b und f DSGVO
Anthropic KI-Verarbeitung: Auswertung transkribierter Spracheingaben → Dokument (Desktop, Mobile, Demo der Web-App (app.meistro.app)) sowie KI-Sekretär (Fragen und Tagesempfehlungen zum eigenen Betrieb) Transkribierte Sprachinhalte; Kontextdaten aus dem Konto (Kundennamen, hinterlegte Leistungen, Vorlagen, Stundensatz); beim KI-Sekretär zusätzlich Dokument-, Positions-, Umsatz-, Offene-Posten-, Kunden- und Inventardaten (ggf. personenbezogen) Ja (Anthropic DPA); Drittland USA Art. 6 Abs. 1 lit. b und f DSGVO
OpenAI KI-Verarbeitung: Transkription von Spracheingaben, Beleg-Scan und Eingangsrechnungs-Scan (OCR), Auswertung der gesprochenen Betriebsbeschreibung beim Einrichten des Kontos, Erkennung von Sprachbefehlen; Ersatz für Anthropic, wenn dieses nicht erreichbar ist (Auswertung Spracheingabe → Dokument) Audioaufnahmen und transkribierte Sprachinhalte, gescannte Beleg-/Rechnungsinhalte, Betriebsangaben aus der Einrichtung (z. B. Firmenname, Adresse, Steuernummer, IBAN); im Ersatzfall dieselben Daten wie bei Anthropic (ggf. personenbezogen) Ja (OpenAI DPA); Drittland USA Art. 6 Abs. 1 lit. b und f DSGVO
Netlify Hosting der Web-App und der serverseitigen Funktionen IP-Adresse, Server-Logs, technische Zugriffsdaten Ja (Netlify DPA); Drittland USA Art. 6 Abs. 1 lit. f DSGVO
Resend Transaktions-E-Mail-Versand (z. B. Rechnungen, Mahnungen) Empfänger-E-Mail, E-Mail-Inhalte/Anhänge Ja (Resend DPA); Drittland USA Art. 6 Abs. 1 lit. b DSGVO
Google (Docs) Rechnungserstellung (Docs) Dokumentinhalte Ja (Google DPA); Drittland USA Art. 6 Abs. 1 lit. f DSGVO
PostHog Produkt-Analyse / Reichweitenmessung Cookies/Geräte-IDs, Nutzungsdaten Ja (DPA von PostHog Inc.); Hosting in der EU (eu.i.posthog.com) Art. 6 Abs. 1 lit. f DSGVO
Sentry Fehler-Diagnose (Error-Monitoring) Technische Fehlerdaten, IP-Adresse Ja (DPA von Functional Software Inc.); Ingest-Endpunkt in der EU (ingest.de.sentry.io), Anbieter-Sitz USA — Standardvertragsklauseln Art. 6 Abs. 1 lit. f DSGVO

6. Datenübermittlung in Drittländer

Einige der vorgenannten Dienste (insbesondere Anthropic, OpenAI, Netlify, Resend, Google sowie ggf. Stripe und Supabase) verarbeiten Daten ganz oder teilweise in den USA bzw. anderen Drittländern. Soweit hierbei personenbezogene Daten übermittelt werden, erfolgt dies auf Grundlage geeigneter Garantien gemäß Art. 44 ff. DSGVO, insbesondere der von der EU-Kommission erlassenen Standardvertragsklauseln (Standard Contractual Clauses) und – soweit der jeweilige Anbieter zertifiziert ist – des EU-US Data Privacy Framework. Ein vollständiges Datenschutzniveau wie innerhalb der EU kann dabei nicht in jedem Fall garantiert werden.

7. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Für unsere eigenen Geschäftsunterlagen (z. B. Rechnungen für Ihr Tervato-Office-Abonnement) gelten die gesetzlichen Aufbewahrungsfristen von acht Jahren (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB); für Handelsbücher und Jahresabschlüsse gelten weiterhin zehn Jahre. Für die von Ihnen in der Software eingegebenen Inhalte sind wir Auftragsverarbeiter; deren Speicherdauer richtet sich nach Ihrer Weisung als datenschutzrechtlich Verantwortlicher, nicht nach unseren eigenen Fristen. Bei Kündigung des Kontos werden Ihre Zugangsdaten nach 30 Tagen gelöscht, soweit keine Aufbewahrungspflichten entgegenstehen.

8. Ihre Rechte

Sie haben im Rahmen der gesetzlichen Vorgaben jederzeit das Recht auf:

Widerspruchsrecht (Art. 21 DSGVO): Soweit die Verarbeitung auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) gestützt wird, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen diese Verarbeitung Widerspruch einlegen.

Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an die oben genannte verantwortliche Stelle.

9. Beschwerderecht bei der Aufsichtsbehörde

Ihnen steht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Für den Anbieter zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach (www.lda.bayern.de). Sie können sich jedoch an die Aufsichtsbehörde Ihres üblichen Aufenthaltsorts wenden.

10. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Manipulation und unberechtigten Zugriff zu schützen. Die Übertragung erfolgt verschlüsselt (TLS/SSL). Der Zugriff auf Daten ist durch Authentifizierung und Zugriffsbeschränkungen (Row-Level-Security) auf das jeweilige Konto begrenzt.

11. Schriftarten

Die auf diesen Seiten und in der App verwendeten Schriftarten werden zusammen mit der Website von unserem Hosting-Anbieter (Netlify, siehe Ziffer 5) ausgeliefert (Self-Hosting). Beim Laden der Schriften wird keine Verbindung zu Servern von Google oder anderen Schriftanbietern aufgebaut; es werden dabei keine personenbezogenen Daten an Dritte übermittelt.

Eine periodische rechtliche Prüfung dieser Datenschutzerklärung wird empfohlen, insbesondere bei Änderung der eingesetzten Dienste.