HeroFlow
  • Home
  • Products
    • HeroFlow for Revit
    • HeroFlow Desk
  • Services
  • Integrations
  • Tutorials
  • About us
  • Contact

LEGAL

Datenschutzerklärung

Datenschutzhinweise für die HeroFlow-Website, das Kundenportal und die damit verbundenen Webfunktionen.

HF-LEGAL-002Version 1.2.0Stand 16.08.2026Finalfassung
Inhalt
1. Verantwortlicher2. Datenschutzkontakt3. Geltungsbereich4. Rechtsgrundlagen der Verarbeitung5. Hosting bei IONOS und technische Zugriffsdaten6. Cookies, Local Storage und Einwilligungsverwaltung7. Supabase: Datenbank, Authentifizierung und Storage8. Registrierung, Benutzerkonto und Profil9. Anmeldung mit Google10. Anmeldung mit Microsoft11. Software-Downloads12. Lizenzen, Organisationen, Seats, Trials und Codes13. Kontaktformular, Support und Datei-Uploads14. Terminbuchung mit Calendly15. YouTube-Videos16. Zahlungen, Abonnements und Stripe17. Transaktionale E-Mails über Resend und weitere Dienstleister18. Keine eigene Werbe- oder Verhaltensanalyse19. Empfänger und Auftragsverarbeiter20. Datenübermittlungen in Drittländer21. Speicherdauer und Löschung22. Löschung des Benutzerkontos23. Ihre Datenschutzrechte24. Beschwerderecht bei einer Aufsichtsbehörde25. Datensicherheit26. Automatisierte technische Berechtigungsprüfungen27. Änderungen dieser Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

HeroFlow UG (haftungsbeschränkt)

Germaniapromenade 14

12347 Berlin

Deutschland

E-Mail: info@heroflow.de

Website: https://www.heroflow.de

2. Datenschutzkontakt

Für Fragen zum Datenschutz sowie zur Ausübung Ihrer Datenschutzrechte erreichen Sie uns unter: privacy@heroflow.de.

3. Geltungsbereich

Diese Datenschutzerklärung gilt für die unter heroflow.de angebotene Website, das HeroFlow-Kundenportal und die damit verbundenen Webfunktionen. Sie erfasst insbesondere Registrierung und Login, Profil- und Kontoverwaltung, Lizenz- und Sitzverwaltung, Software-Downloads, Kauf und Abonnement, elektronische Kündigungs- und Widerrufserklärungen, Kontakt und Support, Workflow-, Bedarfs- und Feedbackformulare, Terminbuchungen sowie eingebettete Inhalte.

Die technische Datenverarbeitung innerhalb des lokal installierten HeroFlow-Revit-Plugins wird in einem gesonderten Datenschutzhinweis (HF-LEGAL-002B) beschrieben. Dort werden insbesondere Lizenzprüfung, Gerätebindung und die dabei verarbeiteten technischen Versions- und Gerätedaten erläutert.

4. Rechtsgrundlagen der Verarbeitung

Je nach Verarbeitung stützen wir uns insbesondere auf folgende Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO: Verarbeitung zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen, z. B. Registrierung, Login, Lizenzbereitstellung, Zahlung und Support.
  • Art. 6 Abs. 1 lit. c DSGVO: Verarbeitung zur Erfüllung gesetzlicher Pflichten, insbesondere steuer- und handelsrechtlicher Aufbewahrungspflichten.
  • Art. 6 Abs. 1 lit. f DSGVO: Verarbeitung aufgrund berechtigter Interessen, insbesondere sicherer und stabiler Betrieb, Missbrauchs- und Betrugsprävention, Fehleranalyse, Dokumentation sicherheitsrelevanter Vorgänge und Rechtsverteidigung, soweit keine überwiegenden Interessen der betroffenen Person entgegenstehen.
  • Art. 6 Abs. 1 lit. a DSGVO: Verarbeitung auf Grundlage einer freiwilligen Einwilligung, insbesondere beim Laden nicht technisch erforderlicher externer Inhalte wie YouTube oder Calendly.

Soweit Informationen in Ihrem Endgerät gespeichert oder daraus ausgelesen werden, beachten wir zusätzlich § 25 TDDDG. Nicht erforderliche Zugriffe erfolgen nur nach vorheriger Einwilligung; technisch unbedingt erforderliche Vorgänge können unter den gesetzlichen Ausnahmen des § 25 Abs. 2 TDDDG erfolgen.

5. Hosting bei IONOS und technische Zugriffsdaten

Unsere Website wird bei IONOS gehostet. Anbieter ist IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland. Im Rahmen des Hostings werden technisch erforderliche Verbindungs- und Zugriffsdaten verarbeitet, um die Website auszuliefern sowie Sicherheit, Stabilität und Fehleranalyse zu ermöglichen.

Je nach eingesetztem IONOS-Webhostingprodukt können hierzu insbesondere aufgerufene Seite oder Datei, Referrer, Browsertyp und -version, Betriebssystem, Gerätetyp, Zugriffszeit und IP-bezogene technische Informationen gehören. IONOS weist für sein Webhosting darauf hin, dass Besucherdaten unmittelbar bei der Erhebung anonymisiert werden und bei diesem Produkt regelmäßig acht Wochen gespeichert werden. IONOS WebAnalytics kann im Webhosting zusätzlich anonymisierte statistische Daten ohne Cookies verarbeiten.

Zwecke: technische Bereitstellung, Stabilität, IT-Sicherheit und technische Optimierung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb unseres Onlineangebots. Mit IONOS besteht die für die Auftragsverarbeitung erforderliche vertragliche Grundlage.

Weitere Informationen: IONOS Datenschutzinformationen

6. Cookies, Local Storage und Einwilligungsverwaltung

HeroFlow setzt eine Einwilligungsverwaltung ein, um Ihre Auswahl zu nicht erforderlichen externen Inhalten zu speichern und jederzeit änderbar zu machen. Für die bloße Speicherung Ihrer Einwilligungsentscheidung kann eine technisch erforderliche Information im Browser gespeichert werden. Diese dient ausschließlich dazu, Ihre Auswahl zu dokumentieren und bei späteren Seitenaufrufen zu berücksichtigen.

YouTube-Videos und das eingebettete Calendly-Modul werden nicht geladen, bevor Sie der jeweiligen Kategorie zugestimmt haben. Ohne Einwilligung bleibt ein Platzhalter sichtbar. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft über die auf der Website erreichbaren Datenschutzeinstellungen widerrufen oder ändern.

Derzeit setzen wir keine eigenen Werbe-, Remarketing- oder verhaltensbasierten Tracking-Pixel ein und verwenden keine eigenständigen Analysewerkzeuge wie Google Analytics, Meta Pixel, Microsoft Clarity oder Matomo. Die oben beschriebenen, von IONOS im Rahmen des Hostings bereitgestellten anonymisierten Webhosting-/WebAnalytics-Statistiken bleiben hiervon unberührt.

7. Supabase: Datenbank, Authentifizierung und Storage

Für zentrale Backend-Funktionen nutzen wir Supabase. Vertragspartner für die Auftragsverarbeitung ist Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513. Supabase stellt unter anderem Datenbank-, Authentifizierungs-, API-/Serverfunktions- und Storage-Dienste bereit.

Das HeroFlow-Projekt ist in der Region West EU (Ireland), AWS-Region eu-west-1, bereitgestellt. Personenbezogene Kundendaten werden dort primär gespeichert und verarbeitet. Supabase kann nach seinen Vertragsbedingungen zur Bereitstellung und Absicherung der Dienste außerdem weltweit eingesetzte Unterauftragsverarbeiter oder Personal einbinden; für erforderliche Übermittlungen außerhalb des EWR sind vertragliche Schutzmechanismen, insbesondere die EU-Standardvertragsklauseln, vorgesehen.

Je nach genutzter Funktion verarbeiten wir über Supabase insbesondere Konto- und Profildaten, Authentifizierungs- und Sitzungsdaten, Lizenz- und Berechtigungsdaten, Organisations- und Seat-Informationen, Einladungen, Vertrags-, Kündigungs- und Widerrufsdaten, technische Sicherheits- und Auditdaten sowie Dateien, die für vorgesehene Upload-Funktionen gespeichert werden.

Supabase Auth verarbeitet die für die Anmeldung erforderlichen Zugangsdaten. HeroFlow speichert in seiner Anwendungsdatenbank keine Klartextpasswörter. Bei Authentifizierung und Sitzungsverwaltung können insbesondere IP-Adresse, User-Agent, Zeitpunkte, interne Nutzer- und Sitzungskennungen sowie Sicherheitsereignisse verarbeitet werden.

Weitere Informationen: Supabase Privacy und Data Processing Addendum

8. Registrierung, Benutzerkonto und Profil

Für die Erstellung und Verwaltung eines HeroFlow-Kontos verarbeiten wir insbesondere E-Mail-Adresse, interne Nutzerkennung, Verifizierungsstatus, Authentifizierungsanbieter, Anmelde- und Sicherheitsereignisse sowie erforderliche Sitzungsinformationen. Je nach Profilfunktion können zusätzlich Name, Unternehmen, Profilbild/Avatar und weitere freiwillige Profilangaben verarbeitet werden, soweit diese im jeweiligen Formular angeboten werden.

Zwecke sind Kontoerstellung, Anmeldung, E-Mail-Verifizierung, Wiederherstellung des Zugangs, Profilverwaltung, Kommunikation sowie Schutz des Benutzerkontos. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheits- und Missbrauchsschutzmaßnahmen stützen wir ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.

9. Anmeldung mit Google

Alternativ zur Anmeldung mit E-Mail und Passwort können Sie „Mit Google anmelden“ verwenden. Die Verbindung zu Google wird erst hergestellt, wenn Sie diese Anmeldeoption auswählen. Im Rahmen des OAuth-/OpenID-Connect-Verfahrens werden Sie zu Google weitergeleitet und HeroFlow erhält die für die Anmeldung freigegebenen Identitätsinformationen, insbesondere eine eindeutige Anbieterkennung, Ihre E-Mail-Adresse und gegebenenfalls Name bzw. Basisprofilinformationen entsprechend den von Ihnen bzw. Google freigegebenen Berechtigungen.

Zweck ist die von Ihnen gewählte Authentifizierung und Kontoverknüpfung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für Nutzer im EWR werden Google-Verbraucherdienste grundsätzlich durch Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, bereitgestellt. Google kann Daten im Rahmen seiner Dienste auch außerhalb des EWR verarbeiten; hierfür kommen die von Google angegebenen gesetzlichen Übermittlungsmechanismen, einschließlich des EU-U.S. Data Privacy Framework und gegebenenfalls Standardvertragsklauseln, zur Anwendung.

Weitere Informationen: Google Datenschutzerklärung

10. Anmeldung mit Microsoft

Sie können sich außerdem über Microsoft anmelden. Die Verbindung zur Microsoft Identity Platform wird erst hergestellt, wenn Sie diese Anmeldeoption auswählen. Je nach Kontotyp können persönliche Microsoft-Konten sowie Geschäfts- oder Schulkonten über Microsoft Entra ID unterstützt werden.

HeroFlow erhält nur die im Rahmen des konfigurierten OpenID-Connect-/OAuth-Verfahrens freigegebenen Identitätsdaten, insbesondere eine eindeutige Anbieterkennung, E-Mail-Adresse und gegebenenfalls Name bzw. Profilinformationen. Zweck und Rechtsgrundlage entsprechen der Google-Anmeldung: freiwillig gewählte Authentifizierung zur Vertrags- bzw. Kontonutzung gemäß Art. 6 Abs. 1 lit. b DSGVO.

Für Personen im EWR ist Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland, ein maßgeblicher datenschutzrechtlicher Ansprechpartner für die unter der Microsoft-Datenschutzerklärung erfassten Dienste. Microsoft kann Daten weltweit verarbeiten und verweist für einschlägige Drittlandübermittlungen unter anderem auf das EU-U.S. Data Privacy Framework und weitere gesetzliche Garantien.

Weitere Informationen: Microsoft-Datenschutzerklärung

11. Software-Downloads

Nach erfolgreicher Anmeldung und den jeweils erforderlichen Berechtigungsprüfungen kann HeroFlow Software-Downloads bereitstellen. Hierfür können insbesondere Nutzerkennung, Berechtigungsstatus, angeforderte Softwareversion, Zeitpunkt der Downloadanforderung und technische Sicherheitsinformationen verarbeitet werden. Downloads können über zeitlich begrenzte signierte Links bereitgestellt werden.

Zwecke sind autorisierte Bereitstellung, Releasekontrolle sowie Schutz vor unberechtigtem Zugriff und Missbrauch. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

12. Lizenzen, Organisationen, Seats, Trials und Codes

Zur Bereitstellung und Verwaltung von HeroFlow-Zugängen verarbeiten wir – abhängig vom jeweiligen Produkt und Vertrag – insbesondere Plan und Zugangsquelle, Lizenzstatus, Laufzeit, Organisationszuordnung, Rollen, Anzahl und Zuweisung von Seats, Einladungen, Trial-Status sowie Einlösungen von Zugangs-, Kampagnen- oder Rabattcodes. Darüber hinaus können Auditinformationen zu sicherheits- oder berechtigungsrelevanten Änderungen gespeichert werden.

Zwecke sind Vertragserfüllung, Rechte- und Rollenverwaltung, korrekte Zuweisung erworbener Zugänge, Missbrauchsprävention sowie Support und Nachweis sicherheitsrelevanter Aktionen. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Im Kundenportal können außerdem Geräte- und Lizenzstatusinformationen angezeigt und verwaltet werden. Welche technischen Gerätedaten das Revit-Plugin für Lizenzprüfungen übermittelt, wird in den ergänzenden Datenschutzhinweisen zum HeroFlow-Revit-Plugin (HF-LEGAL-002B) beschrieben.

13. Kontaktformular, Support und Datei-Uploads

Wenn Sie uns über ein Kontakt-, Workflow-, Feedback- oder Supportformular kontaktieren, verarbeiten wir die von Ihnen übermittelten Angaben.

Je nach Formular können hierzu insbesondere Name, geschäftliche E-Mail-Adresse, Unternehmen, Unternehmensgröße, wesentliche Herausforderungen oder Anforderungen, erwartete Nutzerzahl, eingesetzte Software und Plattformen, gewünschte Ziele bzw. Erfolgskriterien, Angaben zur möglichen späteren Bereitstellung von Beispieldateien sowie Ihre Präferenz hinsichtlich eines Beratungstermins gehören. Zusätzlich können Freitextangaben verarbeitet werden, die Sie freiwillig in den dafür vorgesehenen Feldern eingeben.

Die Angaben aus Workflow- und Bedarfsformularen verwenden wir insbesondere, um Ihre aktuelle Arbeitsweise und Ihren Bedarf besser zu verstehen, geeignete HeroFlow-Leistungen oder nächste Schritte vorzubereiten, Ihnen angeforderte Unterlagen zur Verfügung zu stellen, Rückfragen zu beantworten sowie gegebenenfalls einen Beratungs- oder Besprechungstermin vorzubereiten.

Soweit Ihre Anfrage auf die Vorbereitung oder den Abschluss eines Vertrags gerichtet ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Bei allgemeinen Anfragen, Feedback oder der Auswertung eines geschäftlichen Bedarfs erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Bearbeitung von Anfragen, der Verbesserung unserer Leistungen sowie der bedarfsgerechten Vorbereitung unserer Beratung und Angebote.

Sofern eine Upload-Funktion angeboten wird, können Sie zusätzlich Dateien übermitteln. Im Profil können außerdem Dateien wie ein Avatar oder Profilbild gespeichert werden. Bitte übermitteln Sie keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO und keine vertraulichen personenbezogenen Daten Dritter, sofern dies für den jeweiligen Vorgang nicht erforderlich und rechtlich zulässig ist.

14. Terminbuchung mit Calendly

Für Terminbuchungen binden wir Calendly ein. Anbieter ist Calendly LLC, USA. Das eingebettete Calendly-Modul wird erst geladen, nachdem Sie ausdrücklich zugestimmt haben. Vor der Einwilligung findet über den Embed kein Verbindungsaufbau zu Calendly statt.

Beim Laden und bei einer Buchung können insbesondere IP-Adresse, Geräte-/Browserinformationen, Datum und Uhrzeit, von Ihnen eingegebene Kontakt- und Termindaten sowie weitere Angaben verarbeitet werden, die Sie im Buchungsformular machen. Calendly verarbeitet Terminplanungsdaten im Rahmen des mit Kunden geschlossenen Data Processing Addendum als Auftragsverarbeiter; für eigene Zwecke können ergänzend die von Calendly beschriebenen Verantwortlichkeiten gelten.

Für das Laden des eingebetteten Moduls stützen wir uns auf Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Die anschließende Bearbeitung einer von Ihnen gewünschten Terminbuchung erfolgt zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO bzw. bei allgemeinen Geschäftsanfragen Art. 6 Abs. 1 lit. f DSGVO. Calendly kann Daten in den USA und weiteren Ländern verarbeiten; Calendly sieht hierfür unter anderem das EU-U.S. Data Privacy Framework und Standardvertragsklauseln vor.

Weitere Informationen: Calendly Privacy Notice

15. YouTube-Videos

Auf unserer Website können Videos von YouTube eingebettet sein. Betreiber für Nutzer im EWR ist grundsätzlich Google Ireland Limited; technisch können weitere Google-Unternehmen beteiligt sein. Wir verwenden für eingebettete Videos den datenschutzfreundlicheren „Privacy Enhanced Mode“ über youtube-nocookie.com und laden den Player erst nach Ihrer ausdrücklichen Einwilligung.

Erst nach Aktivierung kann eine Verbindung zu Google/YouTube hergestellt werden. Dabei können insbesondere IP-Adresse, Geräte- und Browserinformationen sowie Informationen über die Nutzung des Videos verarbeitet und – abhängig von Ihrem Google-Konto und Ihren Einstellungen – Ihrem Konto zugeordnet werden.

Rechtsgrundlage für das Laden und die damit verbundene Verarbeitung ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Die Einwilligung kann jederzeit über die Datenschutzeinstellungen mit Wirkung für die Zukunft widerrufen werden.

Weitere Informationen: Google/YouTube Datenschutzerklärung

16. Zahlungen, Abonnements und Stripe

Für Zahlungen, Abonnements, Rechnungen, Kündigungen, Wiederaufnahmen von Abonnements, Gutschriften und Erstattungen nutzen wir Stripe. Für ein in Europa geführtes Stripe-Konto ist nach dem aktuellen Stripe Data Processing Agreement Stripe Payments Europe, Limited (SPEL), Irland, die maßgebliche Vertragspartei für die dort geregelte Auftragsverarbeitung. Stripe kann je nach Dienst zugleich als Auftragsverarbeiter und als eigener Verantwortlicher tätig sein.

Bei Nutzung von Stripe können insbesondere Name, E-Mail-Adresse, Rechnungs- und Steuerinformationen, Kunden- und Transaktionskennungen, Produkt/Plan, Preis, Abrechnungsintervall, Seat-Anzahl, der im Checkout gewählte Kundentyp (Privatkunde oder Geschäftskunde), Zahlungs- und Abonnementstatus, Kündigungsstatus und Beendigungszeitpunkte sowie Informationen zu Gutschriften und Erstattungen verarbeitet werden. HeroFlow kann hierzu zusätzlich interne Vertrags-, Änderungs-, Kündigungs- und Erstattungskennungen sowie den Bearbeitungsstatus speichern, soweit dies für die Vertragsdurchführung, Nachweisführung und Fehlerbehandlung erforderlich ist. Vollständige Kartennummern und CVC werden innerhalb des von Stripe bereitgestellten Zahlungsprozesses verarbeitet und nicht in der HeroFlow-Anwendungsdatenbank gespeichert.

Zwecke sind Vertragsabschluss und -durchführung, Zahlungsabwicklung, wiederkehrende Abrechnung, Rechnungsstellung, Abonnement- und Lizenzsynchronisierung, technische Umsetzung von Plan- und Seat-Änderungen, Bearbeitung und Nachweis von Kündigungen und Wiederaufnahmen, Berechnung und Durchführung erforderlicher Gutschriften oder Erstattungen, Support, Betrugsprävention und Erfüllung gesetzlicher Pflichten. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b, lit. c und – für Sicherheits- und Betrugspräventionszwecke – lit. f DSGVO.

Stripe kann personenbezogene Daten weltweit, insbesondere auch in den USA, verarbeiten. Stripe verweist für Drittlandübermittlungen unter anderem auf das EU-U.S. Data Privacy Framework sowie auf die Standardvertragsklauseln der Europäischen Kommission.

Weitere Informationen: Stripe Privacy Center / Data Processing Agreement

16a. Elektronische Kündigungs- und Widerrufsfunktionen

Für die öffentlich erreichbaren Funktionen „Verträge hier kündigen“ und „Vertrag widerrufen“ verarbeitet HeroFlow die Angaben, die für die Entgegennahme, Zuordnung, Bearbeitung und Bestätigung der jeweiligen Erklärung erforderlich sind. Hierzu können insbesondere Name, Bestätigungs-E-Mail-Adresse, Vertragsreferenz oder sonstige Vertragsbezeichnung, Plan bzw. ungefähres Vertragsdatum, Widerrufserklärung, Art und Grund einer Kündigung, gewünschter Beendigungszeitpunkt, öffentliche Anfrage-Referenz, Zuordnungs- und Bearbeitungsstatus sowie – soweit bereits verlässlich bestimmt – der wirksame Beendigungszeitpunkt gehören.

Zur Vermeidung von Missbrauch und automatisierten Massenanfragen kann aus technischen Verbindungsinformationen und der normalisierten E-Mail-Adresse ein technischer Hash/Fingerprint für eine zeitlich begrenzte Ratenbegrenzung gebildet werden. Rohe IP-Adressen werden in den Kündigungs- und Widerrufsanfrageprotokollen nicht als Klartext gespeichert. Der technische Fingerprint ist kein Authentifizierungsmerkmal und wird nicht zu Werbe- oder Profilingzwecken verwendet.

Zwecke sind die Erfüllung und Beendigung von Verträgen, die Entgegennahme und beweissichere Dokumentation gesetzlich vorgesehener Erklärungen, die elektronische Eingangsbestätigung, die Bearbeitung etwaiger Erstattungs- oder Folgeprozesse sowie der Schutz der öffentlichen Formulare vor Missbrauch. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Vertragsdurchführung, Art. 6 Abs. 1 lit. c DSGVO für gesetzlich erforderliche Kündigungs- und Widerrufsfunktionen und Bestätigungen sowie Art. 6 Abs. 1 lit. f DSGVO für Missbrauchsschutz, technische Sicherheit und Rechtsverteidigung.

Eine öffentlich angegebene Vertragsreferenz dient ausschließlich der Zuordnung und ist kein geheimer Authentifizierungsnachweis. Soweit eine Anfrage nicht eindeutig oder nicht sicher automatisch verarbeitet werden kann, wird sie zur manuellen Prüfung gespeichert, ohne dass die öffentliche Antwort Rückschlüsse auf das Bestehen eines Kontos, Vertrags oder Abonnements zulässt.

17. Transaktionale E-Mails über Resend und weitere Dienstleister

HeroFlow versendet transaktionale E-Mails, beispielsweise zur E-Mail-Verifizierung, Passwortwiederherstellung, Kontosicherheit, Lizenz- und Seat-Verwaltung, Einladungen, Vertrags- und Abonnementvorgängen sowie zur Bestätigung elektronischer Kündigungs- und Widerrufserklärungen. Für einen Teil dieser Nachrichten nutzen wir Resend, einen Dienst der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Je nach Vorgang können außerdem Supabase oder Stripe systembezogene E-Mails versenden.

Verarbeitet werden insbesondere Empfängeradresse, Name soweit erforderlich, Nachrichtentyp, der für die Nachricht erforderliche Konto-/Vertragskontext, öffentliche Anfrage- oder Vertragsreferenzen, Nachrichteninhalt, Versandstatus, Retry-/Zustellinformationen und technische Providerkennungen. Für reguläre Resend-Pläne weist der Anbieter aktuell eine Datenaufbewahrung von 30 Tagen für die E-Mail-Historie aus. HeroFlow verwendet derzeit keinen Newsletter und aktiviert für transaktionale HeroFlow-E-Mails keine eigenen Open-/Click-Tracking-Pixel.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für vertrags- und kontobezogene Kommunikation, Art. 6 Abs. 1 lit. c DSGVO für gesetzlich erforderliche Mitteilungen und Art. 6 Abs. 1 lit. f DSGVO für Sicherheitsinformationen und Missbrauchsschutz. Resend ist ein US-Anbieter; sein DPA enthält Standardvertragsklauseln und verweist zusätzlich auf die Teilnahme am EU-U.S. Data Privacy Framework.

Weitere Informationen: Resend Privacy Policy / DPA

18. Keine eigene Werbe- oder Verhaltensanalyse

Zum Stand dieser Erklärung betreibt HeroFlow keinen Newsletter, kein Affiliate-Tracking, kein Remarketing und keine eigenen Werbe- oder Analyse-Pixel. Insbesondere setzen wir derzeit Google Analytics, Meta Pixel, Microsoft Clarity und Matomo nicht ein. Sollten solche Dienste künftig eingeführt werden, aktualisieren wir diese Datenschutzerklärung und holen – soweit erforderlich – vor deren Aktivierung eine Einwilligung ein.

19. Empfänger und Auftragsverarbeiter

Personenbezogene Daten erhalten nur Stellen, die sie für die jeweils beschriebenen Zwecke benötigen. Hierzu können insbesondere die oben genannten Hosting-, Backend-, Authentifizierungs-, Zahlungs-, Termin- und E-Mail-Dienstleister gehören. Darüber hinaus können im erforderlichen Umfang Steuer- und Rechtsberater, Wirtschaftsprüfer, IT-Dienstleister oder zuständige Behörden Empfänger sein.

Soweit ein Dienstleister personenbezogene Daten ausschließlich in unserem Auftrag verarbeitet, schließen wir die nach Art. 28 DSGVO erforderliche Vereinbarung zur Auftragsverarbeitung ab. Soweit ein Dienstleister für bestimmte Verarbeitungsvorgänge selbst Verantwortlicher ist, gelten ergänzend dessen eigene Datenschutzinformationen.

20. Datenübermittlungen in Drittländer

Einige unserer Dienstleister haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums oder setzen Unterauftragsverarbeiter in Drittländern ein. Dies betrifft insbesondere mögliche Verarbeitungen durch Supabase, Google, Microsoft, Stripe, Calendly und Resend außerhalb des EWR.

Soweit für das jeweilige Drittland ein Angemessenheitsbeschluss der Europäischen Kommission besteht oder der Empfänger wirksam unter dem EU-U.S. Data Privacy Framework zertifiziert ist, kann die Übermittlung darauf gestützt werden. Andernfalls verwenden die beteiligten Anbieter – soweit erforderlich – insbesondere die Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 DSGVO sowie ergänzende technische und organisatorische Maßnahmen.

Informationen zu den jeweils eingesetzten Transfermechanismen finden Sie in den oben verlinkten Datenschutz- und DPA-Unterlagen der Anbieter. Auskünfte zu den für HeroFlow relevanten Garantien können Sie außerdem unter privacy@heroflow.de anfordern.

21. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungs-, Nachweis- oder Verjährungsfristen eine längere Speicherung verlangen. Für den aktuellen HeroFlow-Produktionsstandard gelten grundsätzlich folgende Fristen:

DatenkategorieGrundsätzliche Dauer / Kriterium
Konto, Profil, Organisation und aktive Seat-/Lizenzzuordnungfür die Dauer des Kontos bzw. der Geschäftsbeziehung; anschließend Löschung oder Einschränkung, soweit keine Pflicht zur weiteren Aufbewahrung besteht
Authentifizierungs-/Sitzungsdatenbis Ablauf, Widerruf oder technische Ungültigkeit; sicherheitsrelevante Login-/Security-Logs grundsätzlich bis zu 6 Monate
Technische Lizenzprüfungengrundsätzlich 12 Monate
Geräte- und Gerätewechselhistoriegrundsätzlich 12 Monate nach Wegfall der operativen Erforderlichkeit; aktuelle Gerätezuordnung solange sie für die Lizenzverwaltung benötigt wird
Admin-/Auditprotokollegrundsätzlich 12 Monate; bei Sicherheitsvorfällen oder Rechtsstreitigkeiten solange erforderlich
Kontakt-, Workflow-, Feedback- und Supportanfragengrundsätzlich 12 Monate nach Abschluss des jeweiligen Vorgangs, sofern die Angaben nicht Bestandteil einer fortbestehenden Geschäftsbeziehung, eines Vertrags oder einer weiterführenden Anfrage werden.
Dateianhänge aus Kontakt/Supportgrundsätzlich 90 Tage nach Abschluss des Vorgangs, sofern keine längere vertragliche oder gesetzliche Notwendigkeit besteht
Profilbild/Avatarbis zur Entfernung durch den Nutzer oder Löschung des Kontos
Calendly-Termin- und Buchungsdaten bei HeroFlowgrundsätzlich 12 Monate nach dem Termin, sofern nicht Teil einer weitergehenden Geschäftsbeziehung
Nachweis von Einwilligungsentscheidungengrundsätzlich bis zu 3 Jahre nach der letzten Entscheidung bzw. dem Widerruf, soweit dies zur Nachweisführung erforderlich ist
Vertrags-, Abonnement-, Kündigungs-, Widerrufs- und rechtsrelevante Unterlageneinschließlich Nachweisen zu Vertragsänderungen, Kündigungen, Widerrufen, Wiederaufnahmen, Gutschriften und Erstattungen bis zum Ablauf einschlägiger Verjährungs- und Nachweisfristen; gesetzliche Sonderregeln und längere steuer- oder handelsrechtliche Aufbewahrungspflichten bleiben unberührt
Steuer- und handelsrechtlich aufbewahrungspflichtige Unterlagenje nach Dokument insbesondere 6, 8 oder 10 Jahre gemäß den einschlägigen steuer- und handelsrechtlichen Vorschriften
Technische Missbrauchsschutzdaten öffentlicher Kündigungs-/Widerrufsformularenur solange sie für Ratenbegrenzung, Sicherheit, Fehleranalyse oder Rechtsverteidigung erforderlich sind; rohe IP-Adressen werden in den Anfrageprotokollen nicht gespeichert; ein technischer Hash/Fingerprint wird spätestens mit Löschung des zugehörigen Anfragedatensatzes entfernt

Dienstleister können eigene, gesetzlich oder vertraglich erforderliche Aufbewahrungsfristen haben. Für Resend beträgt die reguläre E-Mail-Datenaufbewahrung nach aktueller Anbieterangabe bei Standardplänen 30 Tage. Für IONOS-Webhosting weist IONOS für die dort beschriebenen anonymisierten Besucherdaten regelmäßig acht Wochen aus. Solche Providerfristen ändern nicht die von HeroFlow festgelegten Löschfristen für Daten in den eigenen Produktivsystemen.

22. Löschung des Benutzerkontos

Sie können Ihr HeroFlow-Benutzerkonto über die dafür vorgesehene Self-Service-Funktion löschen. Dabei werden personenbezogene Daten in den aktiven HeroFlow-Systemen gelöscht oder – soweit eine sofortige Löschung wegen gesetzlicher Aufbewahrungspflichten, offener Vertragsansprüche, Sicherheitsvorfälle oder anderer rechtlicher Gründe nicht zulässig ist – gesperrt und nur noch für diesen Zweck verarbeitet.

Daten bei eigenständig Verantwortlichen wie Stripe können deren gesetzlichen Aufbewahrungsanforderungen unterliegen. Technische Sicherungskopien können bis zu ihrer regulären Überschreibung fortbestehen und werden nicht für den normalen Produktbetrieb verwendet.

23. Ihre Datenschutzrechte

Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie insbesondere folgende Rechte:

  • Auskunft über die von uns verarbeiteten personenbezogenen Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO),
  • Löschung Ihrer Daten (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21 DSGVO),
  • Widerruf erteilter Einwilligungen jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Zur Ausübung Ihrer Rechte genügt eine Nachricht an privacy@heroflow.de. Wenn dies zur sicheren Zuordnung der Anfrage erforderlich ist, können wir einen angemessenen Identitätsnachweis verlangen.

24. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für HeroFlow als in Berlin ansässiges Unternehmen ist insbesondere folgende Behörde zuständig:

Berliner Beauftragte für Datenschutz und Informationsfreiheit

Alt-Moabit 59–61

10555 Berlin

E-Mail: mailbox@datenschutz-berlin.de

Weitere Informationen: Berliner Datenschutzaufsicht – Beschwerde

25. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff und unberechtigte Veränderung zu schützen. Dazu gehören je nach System insbesondere verschlüsselte Übertragung, Authentifizierung, E-Mail-Verifizierung, rollen- und berechtigungsbasierte Zugriffe, serverseitige Zugriffskontrollen, Auditprotokollierung, signierte Downloadmechanismen und die Prüfung sicherheitsrelevanter Backend-Anfragen.

Keine Internetübertragung und kein IT-System kann absolute Sicherheit gewährleisten. Wir überprüfen deshalb Sicherheitsmaßnahmen regelmäßig und passen sie an technische und organisatorische Entwicklungen an.

26. Automatisierte technische Berechtigungsprüfungen

HeroFlow verwendet automatisierte Regeln, um vertragliche Zugangsrechte technisch umzusetzen, beispielsweise Plan, Seat-Zuordnung, Lizenzstatus oder Geräteberechtigung. Diese Regeln dienen der Durchführung des von Ihnen gewählten Lizenzmodells. Nach aktuellem Produktstand verwenden wir kein Profiling zu Werbe-, Kreditwürdigkeits- oder vergleichbaren Zwecken und keine ausschließlich automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO für solche Zwecke.

27. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich unsere Datenverarbeitung, eingesetzte Dienstleister oder die Rechtslage wesentlich ändern. Die jeweils aktuelle Fassung wird auf unserer Website veröffentlicht. Bei wesentlichen Änderungen, die bestehende Nutzer erheblich betreffen, informieren wir zusätzlich über einen geeigneten Kanal, soweit dies erforderlich ist.

Stand: 16.08.2026 · Version 1.2.0 · Deutsche Fassung · Status: Finalfassung
HeroFlow

Smarter BIM workflows. Less repetition. Better projects.

Company

About usServicesTutorialsContactGive us feedback

Products

HeroFlow for RevitHeroFlow DeskIntegrations

Legal

ImpressumDatenschutzAGBWiderrufsbelehrungVertrag widerrufenVerträge hier kündigen

© 2026 HeroFlow. Built for AEC teams.