GRAEFER · SALES HUB

Datenschutzhinweise

Version 2026-09-06

Stand 06.09.2026

Datenschutzhinweise für Graefer Sales Hub

1. Verantwortlicher für Website, Registrierung und Vertragskonto
Graefer Trading GmbH
Otto-Schott-Str. 10
47906 Kempen
Deutschland

Vertreten durch den Geschäftsführer Maximilian Graefer.
E-Mail: info@machsales.de
Telefon: +49 2161 9850020

Für die Verwaltung der Website, die Registrierung von Firmenkonten, Benutzerzugänge, Abrechnung, Sicherheit und den Support ist die Graefer Trading GmbH datenschutzrechtlich Verantwortlicher.

2. Rollenverteilung bei CRM-Daten
Unternehmen, die Graefer Sales Hub einsetzen, entscheiden selbst, welche Lead-, Kunden-, Ansprechpartner-, Kommunikations-, Telefonie-, E-Mail-, Angebots- und Projektdaten sie verarbeiten. Für diese Daten ist grundsätzlich der jeweilige Kunde Verantwortlicher im Sinne der DSGVO. Die Graefer Trading GmbH verarbeitet diese Daten im Rahmen der Bereitstellung regelmäßig als Auftragsverarbeiter auf dokumentierte Weisung des Kunden.

Vor der produktiven Verarbeitung von CRM-Daten wird mit dem Kunden ein Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO geschlossen. Betroffene Personen, deren Daten durch einen Kunden im CRM gespeichert wurden, wenden sich vorrangig an dieses Unternehmen. Wir unterstützen unsere Kunden im Rahmen der Auftragsverarbeitung bei der Bearbeitung von Betroffenenanfragen.

3. Daten bei Aufruf der Website und Anwendung
Beim Aufruf können technisch notwendige Verbindungsdaten verarbeitet werden. Dazu gehören insbesondere Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browser- und Geräteinformationen, Referrer sowie die IP-Adresse. Die Verarbeitung dient der sicheren Auslieferung, Fehleranalyse, Abwehr von Angriffen und Sicherstellung des Betriebs.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren, stabilen und missbrauchsgeschützten SaaS-Betrieb. Sicherheitsprotokolle werden nur so lange gespeichert, wie dies für diese Zwecke, zur Aufklärung konkreter Vorfälle oder zur Erfüllung gesetzlicher Pflichten erforderlich ist. Im Anwendungssystem werden IP-Adressen für bestimmte Sicherheitsnachweise gesalzen gehasht und nicht im Klartext gespeichert.

4. Registrierung und Benutzerkonto
Bei Registrierung und Nutzung verarbeiten wir insbesondere Firmenname, geschäftliche E-Mail-Adresse, Anzeigename, Benutzerrolle, Firmenzugehörigkeit, Passwort-Hash, Zwei-Faktor-Status, Sitzungsdaten, Zustimmungen, gebuchten Tarif und Kontostatus. Passwörter und Einmal-Links werden nicht im Klartext gespeichert.

Die Verarbeitung dient vorvertraglichen Maßnahmen und der Vertragserfüllung nach Artikel 6 Absatz 1 Buchstabe b DSGVO, der sicheren Kontoverwaltung nach Artikel 6 Absatz 1 Buchstabe f DSGVO und der Erfüllung gesetzlicher Nachweis- und Aufbewahrungspflichten nach Artikel 6 Absatz 1 Buchstabe c DSGVO.

Bei der Registrierung speichern wir die akzeptierte Fassung der Nutzungsbedingungen, des Auftragsverarbeitungsvertrags und der Datenschutzhinweise, den Zeitpunkt, die jeweilige Versionsnummer und eine Inhaltsprüfsumme. Der dabei verwendete Netzwerkabdruck wird gesalzen gehasht. Dies dient dem Nachweis des Vertragsschlusses und der Systemsicherheit.

5. Zwei-Faktor-Authentifizierung und Sicherheit
Für Benutzerkonten ist eine Authenticator-basierte Zwei-Faktor-Authentifizierung vorgesehen. Dabei werden ein verschlüsseltes TOTP-Geheimnis, der Aktivierungszeitpunkt sowie nur gehashte Wiederherstellungscodes verarbeitet. Aktive Sitzungen werden serverseitig verwaltet und können widerrufen werden.

Die Verarbeitung ist für die sichere Vertragserfüllung und zum Schutz von Firmen- und Kontaktdaten erforderlich. Rechtsgrundlagen sind Artikel 6 Absatz 1 Buchstaben b und f DSGVO.

6. Vertragsabwicklung, Abrechnung und Stripe
Für Testphase, Abonnement, Rechnungsstatus und Zahlungsverwaltung verarbeiten wir Konto-, Vertrags-, Tarif-, Laufzeit- und Abrechnungsdaten. Die eigentliche Zahlungsabwicklung kann über Stripe erfolgen. Dabei werden erforderliche Angaben wie E-Mail-Adresse, Rechnungsanschrift, Steuerinformationen, Zahlungsstatus und technische Transaktionskennungen an Stripe übermittelt beziehungsweise von Stripe empfangen. Vollständige Zahlungsdaten werden grundsätzlich durch Stripe verarbeitet und nicht in Graefer Sales Hub gespeichert.

Rechtsgrundlagen sind Artikel 6 Absatz 1 Buchstabe b DSGVO für Vertrag und Zahlung sowie Artikel 6 Absatz 1 Buchstabe c DSGVO für handels- und steuerrechtliche Pflichten. Für einzelne Sicherheits- und Betrugspräventionsmaßnahmen kann Artikel 6 Absatz 1 Buchstabe f DSGVO einschlägig sein. Die eigenständige Datenverarbeitung durch Stripe richtet sich ergänzend nach den Datenschutzhinweisen des Zahlungsdienstleisters.

7. System-E-Mails und Support
Wir verwenden die hinterlegte E-Mail-Adresse für notwendige Bestätigungslinks, Einladungen, Passwort-Zurücksetzungen, sicherheitsrelevante Hinweise, Vertragskommunikation und Support. Inhalte und technische Versandinformationen werden nur in dem Umfang verarbeitet, der für Zustellung, Missbrauchsschutz und Fehlerbehebung erforderlich ist.

Rechtsgrundlagen sind Artikel 6 Absatz 1 Buchstaben b und f DSGVO. Marketing-E-Mails werden nicht allein aufgrund der Kontoeröffnung versendet. Für freiwillige Werbung wird eine gesonderte Rechtsgrundlage berücksichtigt.

8. CRM-, Vertriebs- und Projektdaten im Auftrag
Je nach Nutzung verarbeitet Graefer Sales Hub im Auftrag des Kunden insbesondere Firmen- und Kontaktdaten, Telefonnummern, E-Mail-Adressen, Anschriften, Kundengruppen, Quellen, Interessen, Vertriebsphasen, Aufgaben, Notizen, Gesprächsprotokolle, Angebote, Finanzierungs- und Leasingunterlagen, Verkaufs- und Abwicklungsfälle sowie Angaben zu verantwortlichen Mitarbeitern.

Zwecke, Rechtsgrundlagen, Empfänger und Löschfristen bestimmt der jeweilige Kunde. Der Kunde muss insbesondere sicherstellen, dass Daten aus aktiver Neukundenansprache, aus Telefonaten, aus E-Mails und aus Drittsystemen rechtmäßig verarbeitet werden und erforderliche Informationen oder Einwilligungen erteilt wurden.

9. E-Mail- und Telefonieanbindungen
Wenn ein Kunde ein E-Mail-Postfach oder einen Telefoniedienst verbindet, verarbeitet das System die vom Kunden freigegebenen Verbindungs-, Absender-, Empfänger-, Rufnummern-, Zeit-, Status- und gegebenenfalls Inhaltsdaten. Der Kunde entscheidet über gemeinsame oder persönliche Postfachsichtbarkeit sowie über die Zuordnung zu Leads und Mitarbeitern.

Gesprächsaufzeichnungen oder Transkriptionen dürfen nur aktiviert und genutzt werden, wenn der Kunde die dafür erforderliche Rechtsgrundlage, Transparenz und gegebenenfalls Einwilligung aller Gesprächsteilnehmer sichergestellt hat. Eine heimliche Gesprächsaufzeichnung ist nicht Gegenstand einer zulässigen Standardnutzung.

10. Buchhaltungs-, Warenwirtschafts- und sonstige Integrationen
Auf Wunsch des Kunden kann das System Daten mit Diensten wie Lexware Office, sevdesk, easybill, Xentral, E-Mail-Anbietern, Telefonieanbietern, Meta, Google-Diensten oder weiteren ausdrücklich verbundenen Systemen austauschen. Je nach Anbindung können Stammdaten, Kontakte, Produkte, Belege, Zahlungsstatus, Lead-Daten oder Kommunikationsereignisse in beide Richtungen synchronisiert werden.

Die Verbindung erfolgt erst nach Einrichtung durch einen berechtigten Administrator. Zugangsdaten und Zugriffsschlüssel werden verschlüsselt oder über geschützte Secret-Dateien verarbeitet. Der Kunde bestimmt Zweck und Umfang der Synchronisierung und ist für sein Vertragsverhältnis mit dem jeweiligen Drittanbieter verantwortlich.

11. KI-gestützte Verarbeitung
Bei bewusster Nutzung einer KI-Funktion können die für die konkrete Aufgabe erforderlichen CRM-Auszüge, Notizen, Einwände oder Gesprächsinhalte an einen vertraglich angebundenen KI-Dienst übermittelt werden. Das System soll die Datenmenge auf das für die Anfrage erforderliche Maß begrenzen. Ergebnisse können als Zusammenfassung, Formulierungsvorschlag oder Vertriebsimpuls im Firmenkonto angezeigt werden.

Für die derzeitige KI-Funktion wird die OpenAI API eingesetzt. Vor der Übermittlung werden unmittelbare Kontaktdaten nach Möglichkeit entfernt; übermittelt werden nur die für die angeforderte Vertriebsunterstützung erforderlichen Inhalte. Vertragspartner für Kunden mit Sitz im EWR ist nach den OpenAI-Vertragsbedingungen OpenAI Ireland Ltd. Übermittlungen an verbundene Unternehmen oder Unterauftragnehmer außerhalb des EWR werden nach dem OpenAI Data Processing Addendum insbesondere über Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln abgesichert. API-Inhalte werden nach den Bedingungen für Geschäftskunden nicht zur allgemeinen Modellschulung verwendet. Soweit verfügbar, wird eine europäische Verarbeitung mit Zero Data Retention eingesetzt. KI-Ergebnisse werden nicht ohne menschliche Entscheidung für rechtliche oder ähnlich erhebliche Entscheidungen über Personen verwendet.

12. Cookies und lokale Speicherung
Die Anwendung verwendet technisch notwendige Sitzungs- und Sicherheitscookies, insbesondere für Anmeldung, Sitzungsverwaltung und Schutz vor gefälschten Anfragen. Diese Funktionen sind für den vom Benutzer angeforderten Dienst erforderlich. Rechtsgrundlage für personenbezogene Verarbeitung sind Artikel 6 Absatz 1 Buchstaben b und f DSGVO; der Zugriff auf das Endgerät richtet sich nach den einschlägigen Vorschriften des TDDDG.

Nach aktuellem technischen Stand werden im Anmeldebereich keine Werbe- oder Reichweitenmessungs-Cookies eingesetzt. Falls solche Funktionen später ergänzt werden, wird die Information vor Einsatz angepasst und eine erforderliche Einwilligung eingeholt.

13. Empfänger und Unterauftragnehmer
Zugriff erhalten intern nur Personen, die ihn für Betrieb, Support, Abrechnung oder Sicherheit benötigen. Externe Empfänger können – abhängig von der tatsächlichen Konfiguration – Hosting- und Infrastrukturprovider, E-Mail-Versanddienstleister, Stripe, verbundene Integrationsanbieter, der KI-Dienstleister sowie fachliche Berater und Behörden bei gesetzlicher Verpflichtung sein.

Die aktuelle Liste der von uns eingesetzten Dienstleister und Unterauftragnehmer ist unter /unterauftragnehmer abrufbar. Für Auftragsverarbeiter werden Verträge nach Artikel 28 DSGVO geschlossen. Vom Kunden selbst aktivierte Integrationsanbieter erhalten Daten ausschließlich aufgrund der Konfiguration und Weisung des Kunden; ihre eigenständige Verarbeitung richtet sich zusätzlich nach dem Vertragsverhältnis des Kunden mit dem jeweiligen Anbieter.

14. Verarbeitung außerhalb von EU und EWR
Einige vom Kunden aktivierte Drittanbieter oder Unterauftragnehmer können Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeiten. Eine solche Übermittlung erfolgt nur bei Vorliegen der gesetzlichen Voraussetzungen, beispielsweise aufgrund eines Angemessenheitsbeschlusses oder geeigneter Garantien wie Standardvertragsklauseln und ergänzender Schutzmaßnahmen.

Die konkret eingesetzten Empfänger, Verarbeitungsregionen und Übermittlungsgrundlagen werden in der Dienstleisterliste ausgewiesen. Wo möglich wählen wir eine Verarbeitung im EWR. Bei Drittlandübermittlungen prüfen wir das anwendbare Übermittlungsinstrument und erforderliche ergänzende Schutzmaßnahmen.

15. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Pflichten bestehen. Bestätigungslinks für Registrierungen sind 24 Stunden, Passwort- und Löschbestätigungslinks 60 Minuten und Teameinladungen sieben Tage gültig. Abgelaufene technische Token werden zeitversetzt bereinigt.

Eine bestätigte Kontolöschung wird zunächst 30 Tage widerrufbar vorgemerkt. Danach werden aktive CRM- und Kontodaten innerhalb von 30 Tagen gelöscht oder irreversibel anonymisiert, sofern keine gesetzlichen Pflichten oder berechtigten Nachweisinteressen entgegenstehen. Verschlüsselte Sicherungskopien werden rollierend spätestens nach weiteren 30 Tagen überschrieben und bis dahin nur für eine Wiederherstellung im Störungsfall verwendet. Sicherheitsprotokolle werden grundsätzlich 90 Tage gespeichert; bei einem konkreten Vorfall bis zu dessen Klärung und Ablauf einschlägiger Verjährungsfristen. Vertrags-, Abrechnungs- und steuerlich relevante Nachweise werden entsprechend den gesetzlichen Aufbewahrungsfristen gespeichert. Gesprächsaudiodateien werden bei aktivierter Funktion standardmäßig nach 24 Stunden gelöscht; Zusammenfassung oder Transkript richten sich nach der vom Kunden festgelegten CRM-Löschfrist.

16. Pflicht zur Bereitstellung
Die als erforderlich gekennzeichneten Registrierungs-, Sicherheits- und Vertragsdaten werden für Kontoeröffnung und Vertrag benötigt. Ohne diese Angaben kann Graefer Sales Hub nicht bereitgestellt werden. Optionale CRM-Inhalte und Integrationen bestimmt der Kunde selbst.

17. Automatisierte Entscheidungen
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Artikel 22 DSGVO über registrierte Benutzer statt. Priorisierungen, Erinnerungen und KI-Vorschläge unterstützen Benutzer; die geschäftliche Entscheidung verbleibt bei einem Menschen.

18. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Soweit eine Verarbeitung auf Einwilligung beruht, kann diese mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde.

Für Daten, die ein Kunde als Verantwortlicher in Graefer Sales Hub verarbeitet, sollte die Anfrage direkt an diesen Kunden gerichtet werden. Für unsere eigene Verantwortlichkeit können Anfragen an die oben genannte E-Mail-Adresse gesendet werden.

Zuständige Aufsichtsbehörde für den Anbieter ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Internet: www.ldi.nrw.de

19. Sicherheit
Wir setzen technische und organisatorische Maßnahmen ein, die sich am Risiko der Verarbeitung orientieren. Dazu gehören insbesondere Mandantentrennung, rollenbasierte Berechtigungen, verschlüsselte Zugangsdaten, Passwort-Hashing, Zwei-Faktor-Authentifizierung, sichere Sitzungen, Protokollierung sicherheitsrelevanter Ereignisse, verschlüsselte Backups und kontrollierte Wiederherstellungsprozesse.

Kein System kann absolute Sicherheit gewährleisten. Sicherheitsmaßnahmen werden überprüft und entsprechend technischer Entwicklung und Risikolage angepasst.

20. Änderungen dieser Hinweise
Diese Datenschutzhinweise werden angepasst, wenn sich Funktionen, Empfänger, Rechtslage oder Datenverarbeitungen ändern. Die jeweils veröffentlichte Fassung trägt eine Versionsangabe. Wesentliche Änderungen werden registrierten Kunden in geeigneter Weise mitgeteilt.