1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Colex Werbeagentur
Inhaberin: Lisa Mandana Ut
Kaiserin-Augusta-Allee 95
10589 Berlin
Deutschland
Umsatzsteuer-ID: DE320392292
E-Mail: support@colex.io

2. Gegenstand, Rollen und Zielgruppe

Diese Datenschutzerklärung gilt für die Webanwendung Colex unter https://app.colex.io (nachfolgend „Anwendung“). Die Anwendung ist eine mandantenfähige Business-Software für Unternehmen (B2B).

Doppelte Rolle: Für die Plattform selbst (Kontoerstellung, Abrechnung, Support gegenüber dem Mandanten, Sicherheit der Infrastruktur) ist Colex Werbeagentur Verantwortlicher. Für die vom Mandanten in der Anwendung gepflegten Geschäfts-, Personal- und Kommunikationsdaten handelt Colex Werbeagentur als Auftragsverarbeiter nach Art. 28 DSGVO; Verantwortlicher bleibt der Mandant. Der Auftragsverarbeitungsvertrag (AVV) steht öffentlich unter https://dev.colex.io/avv und in der Anwendung unter Einstellungen → Rechtliches zur Verfügung.

3. Kategorien personenbezogener Daten

  • Nutzerkonten: Name, E-Mail, Rolle/Berechtigungen, Login- und Sitzungsdaten, Zeitpunkt und Version der Annahme von Nutzungsbedingungen/Datenschutzerklärung, optional Zwei-Faktor-Authentifizierung
  • Geschäftsdaten der Mandanten: Kundenstammdaten, Ansprechpartner, Dokumente (Angebote, Rechnungen, Lieferscheine u. a.), Positionen und Beträge, offene Posten, Journal
  • Personal-/HR-Daten (optional, Modul): Stammdaten, Kontaktdaten, Abwesenheiten; steuer- und sozialversicherungsbezogene sowie bankbezogene Angaben, soweit der Mandant diese Funktionen nutzt (sensible Felder werden anwendungsseitig verschlüsselt gespeichert)
  • Banking (optional): Kontoverbindungsmetadaten und Transaktionsdaten über Open-Banking-Anbieter, soweit verbunden
  • Kommunikation: Support-Anfragen, Support-Chat-Verläufe, Ticket-Nachrichten; bei MailDock/IMAP E-Mail-Metadaten und -inhalte vom Postfach des Mandanten
  • Dateien & Cloud: hochgeladene Anhänge; optionale Kundendateien und Google-Drive-Synchronisation, soweit verbunden
  • Passwort-Tresor / SafeBox (optional): vom Mandanten hinterlegte Zugangsgeheimnisse (verschlüsselt)
  • Abrechnung: Vertrags- und Zahlungsdaten bei gebuchten Plänen (über Zahlungsdienstleister)
  • Protokoll- und Sicherheitsdaten: IP-Adresse, Zeitstempel, Browser/User-Agent, Fehler- und Aktivitätsprotokolle (sensible Felder in Audits werden redigiert); produktinterne Nutzungsmetriken (first-party, ohne Drittanbieter-Analyse-Cookies)
  • Optionale Integrationen: Daten aus verbundenen Diensten (Google Kalender/Kontakte/Business Profile/Drive, sevDesk, Beleg-Provider wie Amazon Business, ELSTER), soweit ein Mandant die jeweilige Funktion aktiv verbindet

4. Zwecke und Rechtsgrundlagen

  • Bereitstellung, Betrieb und Verbesserung der Anwendung (Art. 6 Abs. 1 lit. b DSGVO – Vertrag/vorvertragliche Maßnahmen)
  • Authentifizierung, Mandantentrennung und Zugriffskontrolle (Art. 6 Abs. 1 lit. b und f DSGVO)
  • Kundensupport und Fehlerbehebung (Art. 6 Abs. 1 lit. b und f DSGVO)
  • Abrechnung und Verwaltung von Abonnements (Art. 6 Abs. 1 lit. b DSGVO)
  • KI-gestützte Funktionen (Support-Chat, Dokumentenerkennung) nur im erforderlichen Umfang (Art. 6 Abs. 1 lit. b bzw. lit. a DSGVO bei Einwilligung)
  • IT-Sicherheit, Missbrauchsprävention und Nachweispflichten (Art. 6 Abs. 1 lit. f DSGVO)
  • Gesetzliche Aufbewahrungspflichten, z. B. steuer- und handelsrechtlich (Art. 6 Abs. 1 lit. c DSGVO)

5. Hosting und Speicherung

Die Anwendung wird von Colex Werbeagentur (Inhaberin: Lisa Mandana Ut) auf eigener, von uns betriebener Infrastruktur gehostet – nicht bei einem separaten externen Webhosting-Dienstleister. Serverstandort ist in der Regel Deutschland bzw. innerhalb der Europäischen Union.

Daten werden in Datenbanken und Dateispeichern der Anwendung gehalten. Mandantendaten sind logisch voneinander getrennt (Multi-Tenancy). Zugriff haben nur berechtigte Mitarbeiter von Colex Werbeagentur im für Betrieb und Support erforderlichen Umfang. Transport erfolgt verschlüsselt (TLS). Sensible Geheimnisse (u. a. IMAP/SMTP-Passwörter, OAuth-Tokens, Tresor-Einträge, 2FA-Secrets) und ausgewählte HR-/Lohnfelder werden anwendungsseitig verschlüsselt gespeichert.

6. Cookies und ähnliche Technologien (TDDDG)

Technisch notwendige Cookies (kein Einwilligungserfordernis nach § 25 Abs. 2 TDDDG) verwenden wir für:

  • Login und Sitzung (Session-Cookie, z. B. „colex-session“)
  • Sicherheit (CSRF-Schutz, z. B. „XSRF-TOKEN“)
  • optional „Angemeldet bleiben“, sofern Sie diese Funktion nutzen
  • Speicherung Ihrer Cookie-/Analyse-Entscheidung auf der Marketing-Website (localStorage und ggf. first-party Consent-Cookie)

Zusätzlich können in der angemeldeten Anwendung first-party Nutzungsmetriken (ohne Drittanbieter-Tracking-Cookies) zur Stabilität und Produktverbesserung erhoben werden. Diese technisch notwendigen Speichervorgänge erfordern keine gesonderte Einwilligung.

Optionales Funnel-/Attribution-Cookie: Zur Zuordnung einer späteren Registrierung zur ersten Marketing-/Landing-Seite und zum Referrer setzen wir das first-party Cookie „clx_signup_attr“ (ohne Analyse-Drittanbieter) – nur nach Ihrer Einwilligung über das Cookie-Banner auf der Marketing-Website (Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ohne Einwilligung wird dieses Cookie nicht gesetzt; bei Widerruf wird es gelöscht. Am Registrierungsformular können weiterhin nur die in der URL mitgeführten UTM-Parameter ausgewertet werden.

Auf der öffentlichen Marketing-Website (colex.io) setzen wir – nur nach Ihrer Einwilligung über das Cookie-Banner – außerdem Google Analytics 4 ein (siehe Abschnitt 7.10). Ohne Einwilligung werden keine Analyse-Cookies von Google gesetzt (Consent Mode: Speicherung standardmäßig verweigert). Meta Pixel und PostHog setzen wir derzeit nicht ein. Ihre Entscheidung können Sie jederzeit über „Cookie-Einstellungen“ im Fußbereich der Marketing-Seiten ändern.

7. Eingesetzte Dienste und Empfänger

Abhängig von der Nutzung können folgende Empfänger/Kategorien in Betracht kommen:

7.1 Mistral AI (KI-Funktionen)

Für KI-gestützten Support-Chat und die Erkennung von Inhalten aus hochgeladenen Dokumenten (z. B. Belege) können Texte und Bilddaten an die API von Mistral AI (Mistral AI SAS, Frankreich) übermittelt werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (bereitgestellte Funktion) bzw. Art. 6 Abs. 1 lit. a DSGVO, soweit eine Einwilligung erforderlich ist. Es werden nur die für die jeweilige Anfrage notwendigen Inhalte übermittelt. Datenschutz von Mistral AI

7.2 Google-Dienste (Google API Services User Data Policy)

Wenn ein Mandant Google-Dienste mit Colex verbindet (z. B. für die Module TaskFlow, Kontakte, TrustBase oder Kundenakte / Drive), werden Daten an Google Ireland Limited / Google LLC übermittelt. Colex nutzt und überträgt Informationen, die über Google APIs bezogen wurden, ausschließlich in Übereinstimmung mit der Google API Services User Data Policy (einschließlich der Bestimmungen zur eingeschränkten Nutzung – „Limited Use“).

Erfasste Daten (Data Accessed)

Wir greifen nur auf Daten zu, für die der Mandant bzw. der jeweilige Nutzer bei der OAuth-Authentifizierung ausdrücklich die Berechtigung erteilt hat. Je nach verbundener Funktion kann das insbesondere sein:

  • TaskFlow / Google Kalender: Kalenderlisten, Kalenderereignisse (z. B. Titel, Zeiten, Beschreibung) sowie die Google-Konto-E-Mail zur Identifikation der Verbindung
  • Kontakte / Google Kontakte: Einträge im Google-Adressbuch (Namen, Telefonnummern, E-Mail-Adressen) zum Abgleich mit Colex-Kontakten; Colex überträgt Stammdaten mit Telefonnummer (Name, Telefon, E-Mail, Adresse) in dieses Adressbuch. Die Google-Konto-E-Mail dient zur Identifikation der Verbindung
  • TrustBase / Google Business Profile: Unternehmensprofil, Standortdaten, Google-Bewertungen und Antworten sowie die Google-Konto-E-Mail zur Verbindung
  • Kundenakte / Google Drive: Ordner- und Dateimetadaten sowie Dateiinhalte, soweit der Mandant die Synchronisation aktiviert; Google-Konto-E-Mail zur Verbindung

Es werden keine weiteren Google-Daten abgerufen, als für die jeweilige Funktion technisch erforderlich sind. Google-Zugangsdaten (OAuth-Tokens) werden gesondert und verschlüsselt gespeichert; Passwörter des Google-Kontos werden von uns nicht abgefragt.

Datennutzung (Data Usage)

Die abgerufenen Google-Nutzerdaten werden ausschließlich zur Bereitstellung der jeweiligen Funktionen innerhalb der Colex-Webanwendung verwendet – z. B. Anzeige und Synchronisation von Terminen im Kanban-Board, Export von Kontakten nach Google Kontakte, Anzeige und Beantwortung von Bewertungen im TrustBase-Modul bzw. Dateizugriff in der Kundenakte. Eine Nutzung zu Werbezwecken, Profilbildung, KI-Training durch uns oder zur Weitergabe an Datenbroker findet nicht statt.

Weitergabe von Daten (Data Sharing)

Google-Nutzerdaten werden von uns vertraulich behandelt. Wir verkaufen, vermieten oder teilen diese Daten nicht mit Dritten zu deren eigenen Zwecken (z. B. Werbetreibende oder Datenbroker). Eine Übermittlung an Auftragsverarbeiter (z. B. Hosting) erfolgt nur, soweit dies für den Betrieb der Anwendung erforderlich ist und die Dienstleister die Daten nicht für eigene Zwecke verwenden dürfen. Eine Weitergabe an andere Dritte erfolgt nur, wenn der Mandant dies ausdrücklich veranlasst (z. B. Antwort auf eine Bewertung über die Google-API) oder wir gesetzlich dazu verpflichtet sind.

Speicherung & Schutz (Storage & Protection)

Alle abgerufenen Google-Daten werden verschlüsselt (TLS/SSL) übertragen und mandantentrennend in unserer Datenbank bzw. im Dateispeicher gehalten. Der Zugriff innerhalb der Anwendung ist durch Rollen- und Mandantentrennung geschützt. Technische Sicherheitsmaßnahmen (z. B. Zugriffskontrolle, Protokollierung, regelmäßige Updates) werden im Rahmen des Standes der Technik umgesetzt.

Speicherdauer & Löschung (Retention & Deletion)

Google-Nutzerdaten werden nur so lange gespeichert, wie die jeweilige Verknüpfung zwischen Colex und dem Google-Konto aktiv ist. Mandanten bzw. Nutzer können die Verknüpfung jederzeit in den Einstellungen der Anwendung aufheben. Bei einer Aufhebung werden die zugehörigen OAuth-Tokens gelöscht; bei TrustBase werden synchronisierte Bewertungsdaten aus unseren Systemen entfernt. Nach Löschung des Nutzer- oder Mandantenkontos bzw. nach Widerruf über Google werden die Daten unverzüglich gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Rechtsgrundlage der Verarbeitung ist in der Regel die Vertragserfüllung mit dem Mandanten (Art. 6 Abs. 1 lit. b DSGVO) sowie ggf. dessen Einwilligung über den OAuth-Dialog (Art. 6 Abs. 1 lit. a DSGVO). Weitere Informationen: Datenschutzerklärung von Google.

7.3 Stripe (Zahlungsabwicklung)

Für Abonnements und Zahlungen kann Stripe Payments Europe Ltd. (bzw. verbundene Stripe-Gesellschaften) als Zahlungsdienstleister eingesetzt werden. Dabei werden u. a. Zahlungs- und Vertragsdaten verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Datenschutz von Stripe

7.4 Echtzeit-Kommunikation (optional)

Für Live-Updates im Support-Bereich können WebSockets auf unserer Infrastruktur oder einem von uns betriebenen Server eingesetzt werden. Es werden dabei technische Verbindungsdaten verarbeitet, keine Werbeprofile.

7.5 E-Mail-Postfächer (IMAP/SMTP, optional)

Wenn ein Mandant ein E-Mail-Postfach anbindet (MailDock oder Beleg-Posteingang), ruft die Anwendung Nachrichten über IMAP vom jeweiligen E-Mail-Provider des Mandanten ab und kann über SMTP versenden. Zugangsdaten werden verschlüsselt gespeichert. Colex Werbeagentur betreibt dabei den E-Mail-Provider nicht; Verantwortlicher für das Postfach bleibt der Mandant. Wir verarbeiten die Inhalte als Auftragsverarbeiter für den Mandanten (Art. 28 DSGVO).

7.6 Open Banking (optional)

Für Kontoanbindung und Transaktionsabruf kann ein Open-Banking-Anbieter (z. B. Enable Banking oder finAPI) eingesetzt werden, soweit der Mandant die Funktion aktiviert und die bankseitige Einwilligung im PSD2-/OAuth-Dialog erteilt. Abrufe erfolgen in begrenzten Intervallen (kein Dauer-Polling). Zugangsdaten des Anbieters werden nicht im Klartext in Anwendungs-Konfigurationen abgelegt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. Einwilligung im PSD2-/OAuth-Dialog.

7.7 ELSTER / steuerliche Übermittlung (optional)

Soweit Module zur steuerlichen Übermittlung genutzt werden, können dafür erforderliche Daten an die zuständigen technischen Schnittstellen (z. B. ELSTER/ERIC) übermittelt werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. c bzw. lit. b DSGVO.

7.8 sevDesk (optional)

Wenn ein Mandant die sevDesk-Schnittstelle verbindet, können Kontakte, Belege und zugehörige Metadaten zwischen Colex und sevDesk / Lexware Office synchronisiert werden. Die Verbindung erfolgt nur auf Veranlassung des Mandanten (API-Token). Verantwortlicher für die bei sevDesk gespeicherten Daten bleibt der Mandant. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

7.9 Beleg-Provider (optional, z. B. Amazon Business)

Optionale Beleg-Importer können Belegdaten von angebundenen Anbieterkonten abrufen (z. B. Amazon Business), soweit der Mandant die Verbindung herstellt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

7.10 Google Analytics 4 (Marketing-Website)

Auf der öffentlichen Marketing-Website nutzen wir Google Analytics 4 (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Mutterunternehmen ggf. Google LLC, USA), um Reichweite und Nutzung der Website zu verstehen (z. B. Seitenaufrufe, ungefähre Region, Gerät/Browser, Verweisquellen). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung). Die Verarbeitung startet erst, wenn Sie im Cookie-Banner „Analyse erlauben“ wählen. IP-Adressen werden von Google Analytics 4 standardmäßig gekürzt/anonymisiert verarbeitet. Es kann zu einer Übermittlung in Drittländer (insb. USA) kommen; Google stützt sich u. a. auf Standardvertragsklauseln. Weitere Informationen: Google-Datenschutzerklärung, Google Ads Data Processing Terms. Widerruf: Cookie-Einstellungen im Fußbereich oder Browser-Einstellungen; der Widerruf gilt für die Zukunft.

7.11 Weitere technische Dienstleister

Für E-Mail-Versand von Systemnachrichten, Backups, Virenscan hochgeladener Dateien (sofern aktiviert) oder Infrastrukturkomponenten können weitere Auftragsverarbeiter eingesetzt werden, sofern dies für den Betrieb erforderlich ist. Mit allen Auftragsverarbeitern werden Verträge nach Art. 28 DSGVO geschlossen, soweit gesetzlich erforderlich. Ein produktanalytischer Dienst (PostHog) ist derzeit nicht aktiv.

Die aktuelle Unterauftragsverarbeiter-Liste ist Bestandteil des AVV (öffentliche Kurzfassung bzw. PDF unter Einstellungen → Rechtliches).

8. Drittlandübermittlungen

Eine Übermittlung in Drittländer (insbesondere USA) kann insbesondere bei Google- und Stripe-Diensten nicht ausgeschlossen werden. In diesen Fällen stützen wir uns – soweit anwendbar – auf Angemessenheitsbeschlüsse, Standardvertragsklauseln der EU-Kommission und zusätzliche Schutzmaßnahmen der Anbieter.

9. Speicherdauer

Wir speichern personenbezogene Daten, solange das Nutzerkonto bzw. der Mandantenvertrag besteht und die Daten für die jeweiligen Zwecke benötigt werden. Danach werden Daten gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (handels- und steuerrechtliche Unterlagen in der Regel 10 Jahre).

Mandantenende (technisch): Nach Kündigung bzw. geplanter Löschung gilt eine Karenz von ca. 30 Tagen. Anschließend entfernen wir Betriebsdaten (u. a. E-Mail, Passwort-Tresor, Disposition, Team-/Support-Daten) und anonymisieren Mandanten-, Nutzer- und CRM-Identitäten. Steuerrelevante Belege, Eingangsrechnungen und Buchungsjournale bleiben bis zum Ablauf der gesetzlichen Aufbewahrungsfrist unter einem deaktivierten Mandanten-Shell („Fiscal Hold“) erhalten und werden erst danach endgültig gelöscht. Existieren keine solchen Unterlagen, erfolgt die Hard-Löschung unmittelbar nach dem Betriebs-Purge.

Orientierungswerte für betrieblich begrenzte Daten (können angepasst werden):

  • First-party Nutzungsmetriken: ca. 365 Tage
  • E-Mail-Vorschau-Caches: ca. 180 Tage
  • Plattform-Fehlerprotokolle: ca. 180 Tage
  • Inaktive Support-Chats: ca. 730 Tage
  • Mandantenlöschung: Karenz ca. 30 Tage → Betriebs-Purge + Anonymisierung → Fiscal Hold bis ca. 10 Jahre → Hard-Purge

10. Ihre Rechte

Sie haben gegenüber dem Verantwortlichen u. a. folgende Rechte:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitung (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft

Angemeldete Nutzer können unter Einstellungen → Rechtliches einen Export der eigenen Kontodaten anstoßen (Unterstützung zu Art. 15/20). Löschung bzw. Anonymisierung von Nutzerkonten erfolgt über Support bzw. dokumentierte Betriebsprozesse, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Anfragen: support@colex.io. Beschwerderecht bei einer Aufsichtsbehörde, z. B. der Berliner Beauftragte für Datenschutz und Informationsfreiheit.

Betroffene, deren Daten ein Mandant in der Anwendung verarbeitet (z. B. Kundenkontakte des Mandanten), wenden sich vorrangig an den jeweiligen Mandanten als Verantwortlichen; Colex Werbeagentur unterstützt den Mandanten im Rahmen des AVV.

11. Pflicht zur Bereitstellung

Die Bereitstellung personenbezogener Daten ist für die Nutzung der Anwendung teilweise erforderlich. Ohne Login-Daten ist eine Anmeldung nicht möglich. Weitere Angaben können je nach Funktion freiwillig sein.

12. Automatisierte Entscheidungsfindung

KI-Funktionen unterstützen Nutzer (z. B. Textvorschläge, Dokumentenerkennung). Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung gegenüber Verbrauchern im Sinne von Art. 22 DSGVO statt, die ohne menschliche Prüfung bindend wäre.

13. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)

In optionalen HR-/Personalmodulen können Mandanten Angaben speichern, die besondere Kategorien personenbezogener Daten berühren können (z. B. gesundheitsbezogene Informationen im Rahmen von Abwesenheiten). Verantwortlicher für Zweck und Rechtsgrundlage dieser Daten ist der jeweilige Mandant. Colex Werbeagentur verarbeitet solche Daten nur als Auftragsverarbeiter nach Weisung und im Rahmen des AVV; sensible Felder werden anwendungsseitig verschlüsselt gespeichert, soweit technisch vorgesehen. Mandanten sind verpflichtet, nur rechtmäßig erhobene Daten einzugeben und keine besonderen Kategorien zu speichern, soweit keine geeignete Rechtsgrundlage (Art. 9 Abs. 2 DSGVO) vorliegt.

14. Technische und organisatorische Maßnahmen (TOMs)

Zum Schutz personenbezogener Daten treffen wir insbesondere folgende Maßnahmen (Kurzfassung; Details Anlage A des AVV):

  • Logische Mandantentrennung und rollen-/modulbasierte Zugriffskontrolle (Deny-by-default)
  • Tenant-Context für Hintergrundjobs, um fehlende Mandantenfilter zu vermeiden
  • TLS-Transportverschlüsselung, HSTS und Sicherheits-Header im Produktivbetrieb
  • Verschlüsselung sensibler Secrets und ausgewählter HR-/Lohnfelder; Passwort-Hashing; optionale 2FA
  • Private Dateispeicherung mit authentifizierten Downloads (kein öffentliches Mandanten-/storage)
  • Audit-/Aktivitätsprotokolle mit Redaktion besonders sensibler Felder
  • Backups, Monitoring, Fehlerprotokolle; optionaler Virenscan hochgeladener Dateien
  • Retention- und Löschprozesse inkl. Karenz, Fiscal Hold und Hard-Purge bei Mandantenende

15. Weitere Informationen

Impressum · Nutzungsbedingungen · Auftragsverarbeitungsvertrag (AVV)

16. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, Funktionen oder eingesetzte Dienste ändern. Maßgeblich ist die jeweils hier veröffentlichte Fassung (Versionskennung intern: 2026-09-18.1).