Zum Inhalt springen

Datenschutzerklärung

Stand: 26. Juli 2026

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website firmenpilot.at, der Software unter app.firmenpilot.at sowie den damit verbundenen Diensten von FirmenPilot.

Wichtiger Hinweis: Diese Fassung ist eine vorläufige Muster-Datenschutzerklärung auf Grundlage der derzeit bekannten Angaben. Vor der Veröffentlichung müssen insbesondere die konkreten Konfigurationen, Auftragsverarbeitungsverträge, Speicherfristen, eingesetzten Tracking-Dienste und tatsächlichen Datenflüsse technisch und rechtlich geprüft werden.

1. Verantwortlicher

LD Software Solutions FlexCo
Zehnergürtel 110/2
2700 Wiener Neustadt
Österreich

Firmenbuchnummer: FN 680425a
Firmenbuchgericht: Landesgericht Wiener Neustadt
UID-Nummer: ATU83447423
Geschäftsführer: Lukas Christian Dillhof

E-Mail: office@ld-group.at
Telefon: +43 676 5424505

2. Geltungsbereich

Diese Datenschutzerklärung gilt für die öffentliche Website firmenpilot.at, die webbasierte Software app.firmenpilot.at, Registrierungen, Testzugänge, kostenpflichtige Abonnements, Supportanfragen, Kontaktformulare, Newsletter, Terminvereinbarungen, Zahlungsabwicklungen, Schnittstellen sowie weitere mit FirmenPilot verbundene Online-Dienste.

3. Datenschutzrechtliche Rollen

Soweit wir Daten von Interessenten, Kunden, Benutzern, Ansprechpartnern, Lieferanten oder Websitebesuchern für eigene Zwecke verarbeiten, handeln wir als datenschutzrechtlich Verantwortlicher.

Soweit unsere Kunden innerhalb von FirmenPilot personenbezogene Daten ihrer eigenen Kunden, Mitarbeiter, Lieferanten oder sonstigen Personen verarbeiten, ist grundsätzlich der jeweilige Kunde Verantwortlicher und die LD Software Solutions FlexCo Auftragsverarbeiter. Diese Verarbeitung wird zusätzlich durch einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geregelt.

4. Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten insbesondere auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO bei einer Einwilligung, Art. 6 Abs. 1 lit. b DSGVO zur Durchführung vorvertraglicher Maßnahmen und zur Vertragserfüllung, Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Verpflichtungen sowie Art. 6 Abs. 1 lit. f DSGVO zur Wahrung berechtigter Interessen.

Unsere berechtigten Interessen können insbesondere im sicheren und wirtschaftlichen Betrieb unserer Dienste, in der Abwehr von Missbrauch, in der Fehleranalyse, in der Verbesserung unseres Angebots, in der Direktwerbung gegenüber Geschäftskunden und in der Geltendmachung oder Abwehr rechtlicher Ansprüche liegen.

5. Hosting und technische Infrastruktur

Die Website und die Software werden auf Servern der Hetzner-Gruppe betrieben. Nach derzeitiger Konfiguration befinden sich Server in Deutschland und Finnland. Beide Standorte liegen innerhalb der Europäischen Union.

Beim Aufruf unserer Website oder Software können insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Adresse, übertragene Datenmenge, Browsertyp, Betriebssystem, Referrer-URL, Fehlerstatus und technische Sicherheitsinformationen verarbeitet werden.

Die Verarbeitung erfolgt zur Bereitstellung der Dienste, zur Systemsicherheit, zur Stabilität, zur Missbrauchsabwehr und zur Fehleranalyse auf Grundlage von Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Server- und Sicherheitsprotokolle werden nur so lange gespeichert, wie dies für Betrieb, Sicherheit, Fehleranalyse, Missbrauchsabwehr und Beweissicherung erforderlich ist. Die konkrete Regelfrist ist vor Veröffentlichung technisch festzulegen und in dieser Datenschutzerklärung zu ergänzen.

6. Verschlüsselte Backups und Tresorserver

Backups und geschützte Kundendokumente werden verschlüsselt auf einem der von uns genutzten Server in Deutschland oder Finnland gespeichert. Soweit technisch vorgesehen, sind Inhalte nur durch den jeweiligen Kunden oder entsprechend berechtigte Benutzer erreichbar und lesbar.

Backups dienen der Wiederherstellung, Ausfallsicherheit, Datensicherung und Erfüllung vertraglicher Pflichten. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b und lit. f DSGVO beziehungsweise im Rahmen der Auftragsverarbeitung auf Weisung des Kunden.

Die Verschlüsselungsarchitektur, der Umgang mit Schlüsseln, die Wiederherstellbarkeit und die konkrete Aufbewahrungsdauer der Backups werden in den technischen und organisatorischen Maßnahmen dokumentiert.

7. Registrierung und Benutzerkonto

Bei der Registrierung und Nutzung von FirmenPilot verarbeiten wir insbesondere Unternehmensname, Name des Benutzers, geschäftliche Kontaktdaten, E-Mail-Adresse, Telefonnummer, Rechnungsdaten, Login-Informationen, Rollen, Berechtigungen, Paketinformationen, Vertragsstatus, technische Protokolldaten und Supportinformationen.

Die Verarbeitung erfolgt zur Einrichtung und Verwaltung des Benutzerkontos, zur Bereitstellung der Software, zur Vertragsabwicklung, zur Abrechnung, zur Sicherheit und zur Kundenbetreuung auf Grundlage von Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO.

8. Kostenlose Testphase

Für reguläre Testzugänge gilt eine Testdauer von 14 Tagen. Über bestimmte Affiliate- oder Aktionslinks kann eine Testdauer von 30 Tagen gewährt werden.

Wird während oder nach der Testphase kein kostenpflichtiges Paket gebucht, bleiben die Daten des Testkontos grundsätzlich noch bis zu 30 Tage nach Ende der Testphase gespeichert. Anschließend werden die Daten aus dem Produktivsystem gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Beweissicherungsinteressen entgegenstehen.

9. Vertrags- und Abrechnungsdaten

Zur Vertragsabwicklung verarbeiten wir insbesondere Stammdaten, Ansprechpartner, Paketwahl, Vertragsbeginn, Laufzeit, Rechnungsdaten, Zahlungsverlauf, UID-Nummer, Unternehmensanschrift und Kommunikationsdaten.

Die Verarbeitung erfolgt zur Vertragserfüllung und Erfüllung gesetzlicher Aufbewahrungs- und Dokumentationspflichten auf Grundlage von Art. 6 Abs. 1 lit. b und lit. c DSGVO.

Steuer- und abrechnungsrelevante Unterlagen werden entsprechend den jeweils anwendbaren gesetzlichen Aufbewahrungsfristen gespeichert.

10. Zahlungsabwicklung mit Stripe

Für Kreditkartenzahlungen und SEPA-Zahlungen nutzen wir Stripe. Im Zuge der Zahlungsabwicklung können insbesondere Name, Unternehmensdaten, Rechnungsanschrift, E-Mail-Adresse, Zahlungsart, Zahlungsstatus, Transaktionsdaten, Bank- oder Kartendaten und technische Informationen an Stripe übermittelt werden.

Stripe verarbeitet bestimmte Daten eigenverantwortlich zur Zahlungsabwicklung, Betrugsprävention, Einhaltung gesetzlicher Pflichten und Sicherheit. Weitere Verarbeitungen können im Rahmen einer Auftragsverarbeitung erfolgen.

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO. Die konkrete Stripe-Vertragsgesellschaft und die eingesetzten Produkte sind vor Veröffentlichung anhand des FirmenPilot-Stripe-Kontos zu prüfen.

11. Bankanbindung über finAPI

FirmenPilot ermöglicht eine Bankanbindung über finAPI. Bei Nutzung dieser Funktion können Bankverbindungsdaten, Kontoinformationen, Kontoinhaber, Salden, Transaktionen, Verwendungszwecke, Gegenparteien, Autorisierungsinformationen und technische Protokolldaten verarbeitet werden.

Die Verarbeitung erfolgt nur, wenn der Kunde die Bankanbindung aktiv einrichtet und autorisiert. Sie dient der Bereitstellung der gebuchten Banking-Funktionen und erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO beziehungsweise im Rahmen der Auftragsverarbeitung auf Weisung des Kunden.

Die konkrete Rollenverteilung und Produktkonfiguration ist anhand des mit finAPI abgeschlossenen Vertrags zu dokumentieren.

12. Push-Benachrichtigungen über OneSignal

Für Push-Benachrichtigungen verwenden wir OneSignal. Dabei können insbesondere Gerätekennungen, Push-Token, IP-Adresse, Browser- und Geräteinformationen, Spracheinstellungen, Zustellstatus, Nutzungsereignisse und interne Benutzerkennungen verarbeitet werden.

Push-Benachrichtigungen werden nur bereitgestellt, wenn der Benutzer sie im Browser oder Endgerät freigibt. Die Einwilligung kann jederzeit über die Browser- oder Geräteeinstellungen widerrufen werden.

Da OneSignal ein international tätiger Anbieter ist, können Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeitet werden. Die eingesetzten Transfermechanismen und die konkrete Konfiguration sind vor Veröffentlichung zu prüfen.

13. Anmeldung mit Google

Benutzer können sich mit einem Google-Konto anmelden. Bei Nutzung der Google-Anmeldung erhalten wir je nach Freigabe insbesondere eine eindeutige Google-Benutzerkennung, Name, E-Mail-Adresse, Profilbild und technische Anmeldeinformationen.

Die Verarbeitung erfolgt zur sicheren und vereinfachten Anmeldung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Google verarbeitet Daten im Rahmen des Google-Kontos auch in eigener Verantwortung.

14. Anmeldung mit Microsoft

Eine Anmeldung mit einem Microsoft-Konto ist vorgesehen. Sobald diese Funktion aktiviert wird, können je nach Freigabe insbesondere eine eindeutige Microsoft-Benutzerkennung, Name, E-Mail-Adresse, Profilinformationen und technische Anmeldeinformationen verarbeitet werden.

Dieser Abschnitt gilt erst ab tatsächlicher Aktivierung der Microsoft-Anmeldung.

15. E-Mail-Versand und verbundene Postfächer

FirmenPilot versendet automatische System-, Sicherheits-, Vertrags- und Benachrichtigungs-E-Mails. Der Versand kann über ein vom Kunden selbst verbundenes E-Mail-Konto oder über eine FirmenPilot-Adresse, insbesondere noreply@firmenpilot.at, erfolgen.

Dabei werden insbesondere Absender- und Empfängeradresse, Name, Betreff, Nachrichteninhalt, Anhänge, Versandzeitpunkt, Zustellstatus, Fehlerstatus und technische Versanddaten verarbeitet.

Geschäftliche E-Mail-Postfächer werden unter der Domain firmenpilot.at betrieben. Die genaue technische E-Mail-Infrastruktur und der konkrete Hostinganbieter der Postfächer sind vor Veröffentlichung zu dokumentieren.

16. Support und Tickets

Supportanfragen werden intern in FirmenPilot verarbeitet. Dabei können insbesondere Kontaktdaten, Unternehmensdaten, Benutzerkennung, Ticketinhalt, Anhänge, Screenshots, technische Protokolle und Informationen zum betroffenen Account verarbeitet werden.

Die Verarbeitung erfolgt zur Bearbeitung der Anfrage, Vertragserfüllung, Fehleranalyse und Verbesserung unserer Dienste auf Grundlage von Art. 6 Abs. 1 lit. b und lit. f DSGVO.

17. Terminverwaltung

Termine und Terminbuchungen werden intern über FirmenPilot verarbeitet. Dabei können insbesondere Name, Unternehmen, E-Mail-Adresse, Telefonnummer, Terminzeit, Beschreibung, Teilnehmer und Kommunikationsinhalte verarbeitet werden.

Die Verarbeitung erfolgt zur Durchführung vorvertraglicher Maßnahmen, Vertragserfüllung und Organisation von Terminen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.

18. OCR und künstliche Intelligenz mit Mistral

Für OCR- und KI-Funktionen nutzen wir Dienste von Mistral. Nach derzeitiger Planung beziehungsweise Konfiguration erfolgt die Verarbeitung auf Servern innerhalb der Europäischen Union.

Je nach verwendeter Funktion können Dokumente, Belege, Rechnungsdaten, Texte, Dateiinhalte, Metadaten und daraus abgeleitete Ergebnisse verarbeitet werden.

Vor Produktivstart sind der konkrete Mistral-Dienst, die Region, die Einstellung zur Verwendung von Eingaben für Modelltraining, Aufbewahrungsfristen, Unterauftragsverarbeiter und der abgeschlossene Auftragsverarbeitungsvertrag zu prüfen.

19. Registrierkasse, Fiskalisierung und Zahlungen

Für die geplanten beziehungsweise angebotenen Registrierkassen- und Zahlungsfunktionen werden Dienste von fiskaly und SumUp eingesetzt oder integriert.

Je nach Nutzung können insbesondere Unternehmensdaten, Kassenidentifikatoren, Transaktionsdaten, Belegdaten, Zahlungsdaten, Geräteinformationen, technische Signatur- und Fiskalisierungsdaten sowie Benutzerinformationen verarbeitet werden.

Dieser Abschnitt ist vor Aktivierung anhand der tatsächlich abgeschlossenen Verträge, Produkte, Rollenverteilung, Speicherorte und Unterauftragsverarbeiter von fiskaly und SumUp zu finalisieren.

20. Interne Auswertungen

Wir können Nutzungs- und Systemdaten intern auswerten, um den Betrieb, die Sicherheit, die Stabilität, den Support und die Produktentwicklung zu verbessern. Soweit möglich, werden solche Auswertungen aggregiert oder anonymisiert.

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b und lit. f DSGVO.

21. Kontaktformular über Onepage

Kontaktformulare auf der Marketingwebsite werden über Onepage bereitgestellt. Dabei können insbesondere Name, Unternehmen, E-Mail-Adresse, Telefonnummer, Nachricht, Formularangaben, IP-Adresse, Zeitpunkt und technische Metadaten verarbeitet werden.

Die Angaben werden auf der von Onepage bereitgestellten Infrastruktur gespeichert und zusätzlich per E-Mail an uns übermittelt.

Die konkrete Onepage-Vertragsgesellschaft, Serverregion, Speicherfrist, eingesetzten Unterauftragsverarbeiter und der Auftragsverarbeitungsvertrag sind vor Veröffentlichung zu prüfen.

22. Newsletter und Warteliste

Newsletter, Wartelisten- und Marketinganmeldungen werden intern verarbeitet. Für die Anmeldung verwenden wir ein Double-Opt-in-Verfahren.

Dabei verarbeiten wir insbesondere E-Mail-Adresse, Name, Unternehmen, Zeitpunkt der Anmeldung, Einwilligungstext, Bestätigungszeitpunkt, technische Nachweisdaten und gegebenenfalls Interessen oder Kampagnenzuordnung.

Die Verarbeitung erfolgt auf Grundlage der Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

23. Cookies und ähnliche Technologien

Wir verwenden technisch notwendige Cookies und vergleichbare Technologien, um Login, Sitzungsverwaltung, Sicherheit, Spracheinstellungen und grundlegende Funktionen bereitzustellen.

Nicht notwendige Analyse-, Marketing- und Einbettungsdienste werden auf der Marketingwebsite nur nach vorheriger Einwilligung über das von Onepage bereitgestellte Consent-Management aktiviert.

24. Google Tag Manager und Google Analytics

Wir verwenden oder planen die Verwendung von Google Tag Manager und Google Analytics zur technischen Verwaltung von Tags und zur Analyse der Nutzung unserer Marketingwebsite.

Dabei können insbesondere IP-Adresse, Geräte- und Browserdaten, ungefähre Standortdaten, besuchte Seiten, Verweildauer, Interaktionen, Kampagneninformationen und technische Kennungen verarbeitet werden.

Diese Dienste werden nur nach Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO aktiviert. Die konkrete Konfiguration, Aufbewahrungsdauer und Datenübermittlung sind vor Veröffentlichung zu prüfen.

25. Meta Pixel

Wir können das Meta Pixel für Reichweitenmessung, Conversion-Messung, Kampagnenoptimierung und zielgerichtete Werbung auf Facebook und Instagram verwenden.

Die Verarbeitung erfolgt nur nach Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Je nach Konfiguration kann eine gemeinsame Verantwortlichkeit mit Meta bestehen.

26. LinkedIn Insight Tag

Wir können das LinkedIn Insight Tag zur Kampagnenmessung, Zielgruppenbildung und Analyse von Websitebesuchen verwenden.

Die Verarbeitung erfolgt nur nach Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

27. TikTok Pixel

Wir können das TikTok Pixel zur Reichweitenmessung, Conversion-Messung, Kampagnenoptimierung und Zielgruppenbildung verwenden.

Die Verarbeitung erfolgt nur nach Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

28. Externe Medien und Karten

Auf unserer Website können Google Maps, YouTube, Vimeo und weitere externe Medien oder Inhalte eingebettet werden.

Beim Laden solcher Inhalte können insbesondere IP-Adresse, Browser- und Geräteinformationen, aufgerufene Seite, Interaktionen und gegebenenfalls Kontoinformationen an den jeweiligen Anbieter übertragen werden.

Externe Inhalte werden, soweit sie nicht technisch notwendig sind, erst nach Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO geladen.

29. Lokale Schriftarten

Auf unserer Website verwendete Google Fonts werden lokal auf unseren eigenen beziehungsweise von uns beauftragten Servern bereitgestellt. Beim bloßen Laden der Schriftarten wird daher keine Verbindung zu Google Fonts hergestellt.

30. Social-Media-Auftritte

Wir betreiben oder planen Unternehmensprofile auf Facebook, Instagram, LinkedIn, TikTok und YouTube.

Wenn Benutzer mit unseren Profilen interagieren, können der jeweilige Plattformbetreiber und wir personenbezogene Daten wie Profilinformationen, Kommentare, Nachrichten, Reaktionen, Reichweitendaten und Interaktionen verarbeiten.

31. Empfänger und Unterauftragsverarbeiter

Personenbezogene Daten können, soweit erforderlich, an Hostinganbieter, IT-Dienstleister, Zahlungsdienstleister, Bankanbindungsanbieter, Kommunikationsanbieter, Analyse- und Marketinganbieter, Authentifizierungsanbieter, OCR- und KI-Anbieter, Registrierkassen- und Zahlungsanbieter, externe Berater, Behörden und Gerichte übermittelt werden.

Auftragsverarbeiter werden auf Grundlage eines Vertrags gemäß Art. 28 DSGVO eingesetzt. Eine aktuelle Liste der Unterauftragsverarbeiter wird gesondert geführt und Kunden bereitgestellt.

32. Datenübermittlungen in Drittländer

Einige eingesetzte Anbieter haben ihren Sitz oder technische Verarbeitungsstandorte außerhalb des Europäischen Wirtschaftsraums. In diesen Fällen erfolgt eine Übermittlung nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

Als Grundlage können insbesondere ein Angemessenheitsbeschluss, das EU-US Data Privacy Framework für entsprechend zertifizierte Unternehmen, Standardvertragsklauseln der Europäischen Kommission und ergänzende Schutzmaßnahmen dienen.

33. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

Ungekaufte Testkonten werden grundsätzlich 30 Tage nach Ende der Testphase gelöscht.

Nach Ende eines kostenpflichtigen Vertrags wird ein Exportzugang von grundsätzlich 30 Tagen bereitgestellt. Danach werden die Daten aus dem Produktivsystem gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten, offenen Ansprüche oder Beweissicherungsinteressen entgegenstehen.

In Sicherungskopien können Daten bis zur turnusmäßigen Überschreibung fortbestehen.

34. Sicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Dazu zählen insbesondere verschlüsselte Verbindungen, verschlüsselte Speicherung geschützter Dokumente, Rollen- und Berechtigungskonzepte, Mandantentrennung, Zugriffskontrollen, Protokollierung, Datensicherung, Wiederherstellungsmaßnahmen, Passwortschutz und gegebenenfalls Zwei-Faktor-Authentifizierung.

35. Automatisierte Entscheidungen

Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet durch FirmenPilot grundsätzlich nicht statt, sofern dies nicht bei einer konkreten Funktion ausdrücklich anders angegeben wird.

OCR-, Analyse- und KI-Funktionen liefern grundsätzlich Vorschläge oder technische Auswertungen, die durch den Kunden zu prüfen sind.

36. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch.

Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Zur Ausübung Ihrer Rechte können Sie uns unter office@ld-group.at kontaktieren.

37. Beschwerderecht

Betroffene Personen haben das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde einzulegen.

Für Österreich ist insbesondere die Österreichische Datenschutzbehörde zuständig:
Barichgasse 40–42
1030 Wien
Österreich

38. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich unsere Dienste, technischen Systeme, eingesetzten Anbieter oder rechtlichen Anforderungen ändern.

Die jeweils aktuelle Fassung wird auf unserer Website veröffentlicht.

39. Vor Veröffentlichung noch zu prüfen

Vor der produktiven Verwendung müssen insbesondere folgende Punkte geklärt und dokumentiert werden: konkrete Speicherfrist der Server- und Sicherheitslogs, konkrete Backup-Aufbewahrungsdauer, E-Mail-Hostinganbieter, Onepage-Vertragsgesellschaft und Serverregion, genaue Stripe-Vertragsgesellschaft, Rollenverteilung bei finAPI, OneSignal-Transfermechanismen, konkrete Mistral-Konfiguration und Trainingseinstellungen, konkrete fiskaly- und SumUp-Produkte, vollständige Unterauftragsverarbeiterliste, Google-Analytics-Konfiguration, Consent-Mode sowie die tatsächliche Aktivierung von Microsoft-Login, Registrierkasse und weiteren geplanten Funktionen.