Datenschutzerklärung

Stand: Fassung 1.5 (06.08.2026)

Diese Rechtstexte beschreiben den aktuellen Plattform- und Vertragsstand von mendway. Individuelle Angebote, Bestellungen und gesetzliche Pflichten der Kunden bleiben unberührt.

Diese Erklärung betrifft die Verarbeitung personenbezogener Daten beim Besuch unserer Website, bei Kontaktanfragen und bei der Nutzung von mendway durch Kunden. Soweit Kunden über die Plattform personenbezogene Daten ihrer Geschäftspartner verarbeiten, handelt mendway als Auftragsverarbeiter; dafür gilt der Auftragsverarbeitungsvertrag (AVV) und der Datenschutzhinweis für Lieferanten.

1. Verantwortlicher und Kontakt

ad fontes Holding GmbH, Brentanostr. 6/6, 72770 Reutlingen, Deutschland. E-Mail: info@adfontes-holding.com, Telefon: +49 (0) 1525 9174838.

Für Datenschutzanfragen können Sie die oben genannten Kontaktdaten verwenden. Soweit ein Kunde die Plattform zur Einholung von Nachweisen nutzt, ist dieser Kunde für die von ihm veranlasste Verarbeitung Verantwortlicher; mendway unterstützt ihn als Auftragsverarbeiter.

2. Zwecke, Datenkategorien und Rechtsgrundlagen

Beim Besuch der Website verarbeiten wir technisch notwendige Daten wie IP-Adresse, Zeitpunkt, abgerufene Ressource, Referrer, User-Agent und Statuscodes, um die Website auszuliefern, Fehler zu analysieren und den Dienst abzusichern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb).

Bei Kontakt-, Sales- oder Supportanfragen verarbeiten wir die von Ihnen angegebenen Kontakt-, Firmen- und Nachrichteninhalte zur Bearbeitung der Anfrage und zur vorvertraglichen oder vertraglichen Kommunikation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an der effizienten Bearbeitung und Dokumentation von Anfragen sowie an der Abwehr von Missbrauch).

Für Kontaktanfragen sind Name und E-Mail-Adresse erforderlich, damit wir antworten können; für Kundenkonten sind E-Mail-Adresse und Organisationsangaben erforderlich, weil Anmeldung und Vertragsdurchführung sonst nicht möglich sind. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht; ohne die genannten Angaben können wir die Anfrage jedoch nicht bearbeiten bzw. das Konto nicht bereitstellen. Alle weiteren Angaben sind freiwillig.

Für Kundenkonten verarbeiten wir Nutzer-, Organisations-, Session-, Magic-Link- und Auditdaten, um Anmeldung, Vertragsdurchführung, Nachweisprozesse, Missbrauchsschutz und Revisionsdokumentation zu ermöglichen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und, für Sicherheits- und Nachweiszwecke, Art. 6 Abs. 1 lit. f DSGVO.

Lieferanten erhalten keinen Account, sondern einen auf eine konkrete Anfrage beschränkten Link. Für die darüber erfassten Kontakt-, Nachweis-, Signatur-, Dokumenten- und technischen Begleitdaten ist der jeweilige anfragende Kunde Verantwortlicher. Weitere Details stehen im Datenschutzhinweis für Lieferanten.

3. Hosting, Speicher und E-Mail

Die Anwendung wird bei der Vercel, Inc. betrieben; Datenbank, Anmeldedienst und der private Speicher für Nachweisdokumente werden von der Supabase, Inc. bereitgestellt. Die Verarbeitung findet in der EU-Region Frankfurt statt; beide Anbieter sind US-Unternehmen, die Übermittlung ist über EU-Standardvertragsklauseln abgesichert. Nachweisdokumente werden in einem privaten Speicher ohne öffentlichen Abrufweg abgelegt; sie werden ausschließlich über die Anwendung ausgeliefert, eine signierte Speicher-URL verlässt den Server nicht. Transaktionale E-Mails, etwa Anmeldelinks, Lieferantenanfragen und Benachrichtigungen, werden über Sendinblue SAS (Brevo) in Frankreich versendet. Cloudflare wird für DNS der Domain eingesetzt.

4. Empfänger und Dienstleister

Personenbezogene Daten erhalten nur die Stellen, die sie für Betrieb, Vertragserfüllung, Support, Sicherheit oder gesetzliche Pflichten benötigen. Innerhalb von Kundenorganisationen werden Nachweise den berechtigten Nutzern des jeweiligen Kunden bereitgestellt. Als Auftragsverarbeiter bzw. Unterauftragsverarbeiter werden eingesetzt:

DienstleisterZweckStandortAVV/DPA
Vercel, Inc.Betrieb der Anwendung (Hosting, Ausführung der Serverfunktionen)US-Unternehmen; Ausführung der Serverfunktionen in der EU-Region Frankfurt / EU-StandardvertragsklauselnData Processing Addendum verfügbar
Supabase, Inc.Datenbankbetrieb, Anmeldedienst für Anforderer-Konten und privater Datei-Speicher für NachweisdokumenteUS-Unternehmen; Projektregion Frankfurt (eu-central-1) / EU-StandardvertragsklauselnData Processing Addendum verfügbar
Cloudflare, Inc.DNS für die DomainUS-Unternehmen, globales Anycast-Netz / EU-StandardvertragsklauselnDPA verfügbar
Sendinblue SAS (Brevo)Transaktionaler E-Mail-VersandFrankreich (EU)AVV per Nutzungsbedingungen geschlossen
Amazon Web Services EMEA SARL (AWS Bedrock)KI-gestützte Dokumentenerkennung: Textextraktion und formale Vorprüfungs-Hinweise für hochgeladene Nachweisdokumente (optional; keine Nutzung zu Trainingszwecken)EU-Regionen des AWS-Bedrock-EU-Inferenzprofils (eu-central-1, eu-north-1, eu-south-1, eu-south-2, eu-west-1, eu-west-3; Quellregion eu-central-1/Frankfurt) / EU-StandardvertragsklauselnAWS GDPR Data Processing Addendum

Ein Teil dieser Empfänger – insbesondere Cloudflare, Inc. für das DNS der Domain – ist ein Unternehmen mit Sitz in den USA, sodass eine Übermittlung in ein Drittland erfolgen kann. Diese Übermittlung wird auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO, Durchführungsbeschluss (EU) 2021/914) gestützt; Cloudflare, Inc. ist derzeit zudem unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss nach Art. 45 DSGVO). Eine Kopie der vereinbarten Garantien stellen wir auf Anfrage über die unter Ziffer 1 genannten Kontaktdaten bereit. Auch unser E-Mail-Dienstleister Brevo (Sendinblue SAS, Frankreich) setzt nach seinem Auftragsverarbeitungsvertrag einzelne Unterauftragsverarbeiter mit Sitz in Drittländern ein (u. a. USA und Indien, im Wesentlichen für Infrastruktur-, Support- und Wartungsleistungen; die Datenhaltung erfolgt in der EU). Diese Übermittlungen sind nach dem Auftragsverarbeitungsvertrag mit Brevo durch EU-Standardvertragsklauseln und zusätzliche Maßnahmen abgesichert (Art. 46 Abs. 2 lit. c DSGVO).

5. Cookies und Tracking

mendway setzt ausschließlich technisch notwendige Cookies; es findet kein Werbe-Tracking, keine Reichweitenmessung und kein Profiling zu Marketingzwecken statt. Eingesetzt werden drei Kategorien: (1) ein Sitzungs-Cookie für angemeldete Kunden — __Host-mendway_session (Sitzungs-Authentifizierung; Laufzeit 7 Tage; HttpOnly und Secure); (2) ein Sprach-Cookie — mendway_locale (Speicherung der gewählten Sprache; Laufzeit 1 Jahr; HttpOnly, SameSite=Lax und in Produktion Secure), das bereits vor einer Anmeldung gesetzt werden kann; (3) kurzlebige, signierte Bestätigungs- und Hinweis-Cookies, die das Ergebnis einer gerade ausgeführten Aktion sicher über eine Weiterleitung tragen und danach verfallen — derzeit mendway_flash_* (Dashboard-Hinweise; Laufzeit 5 Minuten), mendway_profile_confirmation_* und mendway_profile_revocation_* (Bestätigung bzw. Widerruf eines öffentlichen Lieferantenprofils; Pfad /profil; Laufzeit 5 Minuten) sowie mendway_pass_action_* (Bestätigung einer mendway-Pass-Aktion; Pfad /pass; Laufzeit 2 Minuten; unter HTTPS — also in Produktion — mit Secure-Präfix als __Secure-mendway_pass_action_*). Diese Speicherungen sind für die ausdrücklich gewünschten Login-, Sprach- und Bestätigungsfunktionen erforderlich und daher einwilligungsfrei (§ 25 Abs. 2 Nr. 2 TDDDG); die Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. b und f DSGVO. Die gewählte Sprache wird zusätzlich als nicht-sensitiver Notfall-Hinweis im localStorage gespiegelt, damit selbst eine Fehlerseite des Root-Layouts in der richtigen Sprache erscheint. Daneben speichert das Dashboard rein funktionale Oberflächen-Einstellungen (z. B. den Zustand der Seitenleiste) im localStorage Ihres Browsers. Ein Einwilligungsbanner ist deshalb nicht erforderlich.

6. Speicherdauern

Website- und Sicherheitslogs werden nur so lange gespeichert, wie es für Betrieb, Fehleranalyse und Missbrauchsschutz erforderlich ist, soweit von uns steuerbar in der Regel nur kurzfristig. Kontaktanfragen speichern wir bis zur abschließenden Bearbeitung und, falls ein Vertragsverhältnis entsteht, nach den dafür geltenden Aufbewahrungsfristen.

Kunden-, Organisations-, Nachweis-, Audit- und Dokumentendaten werden für die Dauer des Vertrags und der vereinbarten Nachweis- bzw. Aufbewahrungszwecke verarbeitet. Nach Vertragsende werden Daten nach den Regelungen des AVV gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweisinteressen entgegenstehen. Session- und Magic-Link-Tokens verfallen automatisch oder werden bei Widerruf gesperrt.

7. Keine Eigennutzung und kein KI-Training

Daten aus Nachweisprozessen werden zur Bereitstellung, Absicherung und Dokumentation der beauftragten Plattformleistung verarbeitet. Zwei eng begrenzte Ausnahmen bestehen nur auf ausdrückliche Einwilligung des jeweiligen Lieferanten (mendway-Pass und Gültigkeits-Sharing, Details im Datenschutzhinweis für Lieferanten, Abschnitt 6). mendway nutzt diese Daten nicht für eigene Werbung, nicht für Verkauf an Dritte und nicht zum Training von KI-Modellen.

8. Rolle als Auftragsverarbeiter

Soweit Kunden über die Plattform personenbezogene Daten Dritter, insbesondere ihrer Lieferanten, verarbeiten, handeln wir ausschließlich auf dokumentierte Weisung des jeweiligen Kunden als Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlicher ist dann der Kunde. Einzelheiten, einschließlich Unterauftragsverarbeitern, Unterstützungspflichten, Rückgabe/Löschung und Kontrollrechten, regelt der AVV.

9. Betroffenenrechte

Widerspruchsrecht (Art. 21 DSGVO)

Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) verarbeiten — etwa Website- und Sicherheitslogs oder die ergänzende Verarbeitung bei Kontaktanfragen —, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen diese Verarbeitung Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Richten Sie Ihren Widerspruch formlos an info@adfontes-holding.com.

Sie haben nach Maßgabe der DSGVO außerdem Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Soweit eine Verarbeitung auf Einwilligung beruht, können Sie diese mit Wirkung für die Zukunft widerrufen. Wenden Sie sich dazu an info@adfontes-holding.com. Bei Verarbeitungen im Auftrag eines Kunden leiten wir Anliegen an den verantwortlichen Kunden weiter oder unterstützen diesen bei der Bearbeitung.

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.