Datenschutzerklärung
Stand: August 2026
Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir Sie darüber, welche personenbezogenen Daten wir beim Betrieb dieser Anwendung verarbeiten, zu welchem Zweck und auf welcher Rechtsgrundlage das geschieht und welche Rechte Ihnen dabei zustehen.
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
STP Informationstechnologie GmbHBrauerstraße 12
76135 Karlsruhe
Deutschland
Telefon: +49 721 82815-0
Telefax: +49 721 82815-555
E-Mail: info@stp.one
Weitere Angaben finden Sie in unserem Impressum.
Datenschutzbeauftragter
Daniel KraftSTP Informationstechnologie GmbH
Brauerstraße 12
76135 Karlsruhe
Deutschland
Telefon: +49 721 82815-0
E-Mail: dsb@stp.one
An diese Adresse können Sie sich jederzeit unmittelbar mit allen Fragen und Anregungen zum Datenschutz wenden.
2. Zwei Rollen: Portalbetrieb und Auftragsverarbeitung
Diese Anwendung ist ein Dienst für Unternehmen und Kanzleien, mit dem diese ihren eigenen Schriftverkehr — insbesondere Sammelschreiben — erstellen, prüfen und per Post oder E-Mail versenden. Datenschutzrechtlich sind dabei zwei Bereiche strikt zu trennen:
- Portalbetrieb (wir sind Verantwortlicher). Für alles, was den Betrieb der Anwendung selbst betrifft — Ihr Benutzerkonto, Ihre Anmeldung, Server-Protokolle, Anfragen über unser Kontaktformular — sind wir Verantwortlicher. Diese Erklärung beschreibt in erster Linie diesen Bereich.
- Kundeninhalte (wir sind Auftragsverarbeiter). Die Inhalte, die unsere Kunden in die Anwendung einstellen — hochgeladene Dokumente, Empfängeradressen, Versandstatus der einzelnen Schreiben — verarbeiten wir ausschließlich weisungsgebunden im Auftrag des jeweiligen Kunden auf Grundlage eines Vertrages zur Auftragsverarbeitung nach Art. 28 DSGVO. Verantwortlicher für diese Daten ist der jeweilige Kunde, nicht wir.
Sie sind Empfänger:in eines über diese Anwendung versandten Schreibens? Dann richten Sie Auskunfts-, Berichtigungs- und Löschersuchen bitte an den Absender des Schreibens — also an die Kanzlei bzw. das Unternehmen, das Ihnen geschrieben hat. Wir dürfen als Auftragsverarbeiter über diese Daten nicht eigenständig verfügen und leiten entsprechende Anfragen an unseren Kunden weiter.
3. Aufruf der Anwendung und Server-Protokolldaten
Bei jedem Aufruf verarbeitet der Server automatisch Informationen, die Ihr Browser übermittelt. Diese werden in Protokolldateien (Logfiles) gespeichert:
- IP-Adresse des anfragenden Endgeräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene Adresse (URL), HTTP-Methode und übertragene Datenmenge
- Statusmeldung über den Erfolg des Abrufs
- Browsertyp, Browserversion und Betriebssystem
- bei angemeldeten Nutzenden zusätzlich die interne Benutzer- und Mandantenkennung
Zweck: Auslieferung der Anwendung, Gewährleistung von Systemsicherheit und
Systemstabilität, Erkennung und Nachverfolgung von Störungen und Missbrauchsversuchen sowie
Nachvollziehbarkeit von Verarbeitungsvorgängen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse
liegt im sicheren, störungsfreien Betrieb des Dienstes und in der Aufklärung von
Sicherheitsvorfällen. Soweit die Verarbeitung zur Vertragsdurchführung erforderlich ist,
stützt sie sich zusätzlich auf Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: [Tatsächliche Aufbewahrungsdauer der
Logs eintragen — üblich sind 7 bis 30 Tage, bei sicherheitsrelevanten Ereignissen länger.
Die Angabe muss zur konfigurierten Retention im Log-Backend passen.]
Protokolldaten werden strukturiert erfasst und in einem Log-Management-System gespeichert, das ausschließlich für berechtigte Administratoren zugänglich ist. Zugangsdaten, Passwörter und vergleichbare Geheimnisse werden nicht protokolliert.
4. Cookies und vergleichbare Techniken
Wir setzen ausschließlich Cookies ein, die für den Betrieb der Anwendung technisch erforderlich sind oder eine von Ihnen ausdrücklich gewählte Einstellung speichern. Es findet keine Analyse Ihres Nutzungsverhaltens, kein Tracking und keine Werbung statt. Ein Einwilligungsbanner ist deshalb nicht erforderlich.
| Cookie | Zweck | Speicherdauer |
|---|---|---|
| septeo.om.auth | Anmeldesitzung; hält Sie nach dem Login angemeldet | 24 Stunden, verlängert sich bei Aktivität |
| septeo.om.mfa | Zwischenschritt der Zwei-Faktor-Anmeldung | nur bis zum Abschluss der Anmeldung |
| septeo.om.webauthn | Zwischenschritt der Passkey-Anmeldung bzw. -Registrierung | nur bis zum Abschluss des Vorgangs |
| septeo.om.theme | gewähltes Erscheinungsbild (hell, dunkel, Systemvorgabe) | 1 Jahr |
| septeo.om.sidebar | Zustand der Seitenleiste (ein- oder ausgeklappt) | 1 Jahr |
| septeo.om.tz | gewählte Zeitzone für die Anzeige von Datums- und Zeitangaben | 1 Jahr |
| septeo.om.whatsnew | merkt eine gerade erfolgte Anmeldung, damit der Hinweis auf Neuerungen einmalig erscheint | bis zum Schließen des Browsers, längstens bis der Hinweis angezeigt wurde |
| Antiforgery-Cookie | Schutz vor Cross-Site-Request-Forgery beim Absenden von Formularen | bis zum Schließen des Browsers |
Ergänzend speichern wir im lokalen Speicher (Local Storage) Ihres Browsers, ob Sie die Client-Diagnose eingeschaltet haben. Dieser Wert verlässt Ihren Browser nicht.
Rechtsgrundlage: Für den Zugriff auf Ihr Endgerät § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen); für die anschließende Verarbeitung Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) bzw. Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb).
Sie können Cookies über die Einstellungen Ihres Browsers löschen oder blockieren. Ohne die Sitzungs- und Sicherheits-Cookies ist eine Anmeldung an der Anwendung technisch nicht möglich.
5. Schriftarten
Die verwendeten Schriftarten („Poppins" und „JetBrains Mono") werden ausschließlich von unserem eigenen Server ausgeliefert. Es besteht dabei keine Verbindung zu Servern Dritter, insbesondere nicht zu Google Fonts; eine Übermittlung Ihrer IP-Adresse an Dritte findet nicht statt.
6. Benutzerkonto und Anmeldung
Der Zugang zur Anwendung setzt ein Benutzerkonto voraus. Konten werden nicht von den Nutzenden selbst angelegt, sondern durch die Administration des jeweiligen Kunden per Einladung vergeben.
Verarbeitete Daten
- Name und E-Mail-Adresse
- Passwort — ausschließlich als kryptografischer Hash (PBKDF2-HMAC-SHA-256, 210.000 Iterationen); das Klartextpasswort wird zu keinem Zeitpunkt gespeichert
- zugewiesene Rollen und Berechtigungen sowie die Zugehörigkeit zum Mandanten
- Einstellungen zur Zwei-Faktor-Authentifizierung (verschlüsselt gespeichertes TOTP-Geheimnis, Wiederherstellungscodes)
- registrierte Passkeys (Schlüsselkennung und öffentlicher Schlüssel — biometrische Merkmale verlassen Ihr Endgerät nicht und erreichen uns nicht)
- Anmeldezeitpunkte sowie Zeitpunkt der letzten Aktivität
- bei Anmeldung über das Identitätsmanagement Ihres Unternehmens (Single Sign-on) die von dort übermittelten Kennungen
Zweck: Bereitstellung des Zugangs, Authentifizierung, Rechteverwaltung und
Absicherung der Konten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO im Verhältnis zu unseren Kunden
sowie Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb und Missbrauchsschutz).
Speicherdauer: für die Dauer des Vertragsverhältnisses mit dem Kunden bzw.
bis zur Deaktivierung des Kontos durch die Administration des Kunden; anschließend gelöscht,
soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Single Sign-on über den Identitätsanbieter des Kunden
Kunden können die Anmeldung an ihr eigenes Identitätsmanagement (z. B. Microsoft Entra ID oder einen anderen OpenID-Connect-Anbieter) anbinden. In diesem Fall findet die Authentifizierung beim Identitätsanbieter des Kunden statt; wir erhalten von dort lediglich die zur Identifizierung erforderlichen Angaben (insbesondere Kennung, Name und E-Mail-Adresse). Für die Verarbeitung im Identitätsmanagement ist der jeweilige Kunde verantwortlich.
7. Nutzung der Anwendung durch angemeldete Personen
Während der Nutzung protokollieren wir fachliche Vorgänge, um Arbeitsschritte nachvollziehbar zu machen — etwa wer eine Aussendung angelegt, freigegeben oder gelöscht hat und wann ein Schreiben welchen Versandstatus erreicht hat.
Zweck: Nachvollziehbarkeit fachlicher Vorgänge, Fehleranalyse, Erfüllung der
Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO; gegenüber unseren
Kunden erfolgt die Verarbeitung weisungsgebunden nach Art. 28 DSGVO.
8. Kontaktformular und Kontaktaufnahme
Auf unserer öffentlichen Startseite können Sie über ein Formular unverbindlich Kontakt aufnehmen. Dabei verarbeiten wir die von Ihnen angegebenen Daten: Name, optional Kanzlei bzw. Organisation, E-Mail-Adresse und Ihre Nachricht. Die Anfrage wird als E-Mail an unsere zentrale Vertriebsadresse zugestellt.
Zum Schutz vor automatisierten Eintragungen enthält das Formular ein für Menschen unsichtbares Feld und eine Begrenzung der Anfragen je IP-Adresse. Ein Einsatz von Captcha-Diensten Dritter findet nicht statt.
Zweck: Bearbeitung und Beantwortung Ihrer Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Anfragen zur Anbahnung eines
Vertrages, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung
von Anfragen).
Speicherdauer: [Aufbewahrungsdauer für
Interessentenanfragen eintragen — üblich: Löschung, sobald die Anfrage abschließend bearbeitet
ist, spätestens nach 6 bis 24 Monaten; handels- und steuerrechtliche Aufbewahrungsfristen
bleiben unberührt.]
9. Versand von E-Mails und Briefen
Der Kern der Anwendung ist der Versand von Schreiben. Je nach Konfiguration des Kunden erfolgt dieser elektronisch per E-Mail, physisch per Brief über einen Druck- und Versanddienstleister oder in einer Kombination beider Wege. Für diese Verarbeitung sind wir Auftragsverarbeiter des jeweiligen Kunden (siehe Abschnitt 2).
Für den Briefversand werden die erzeugten Druckdaten über eine verschlüsselte Verbindung (SFTP) an den vom Kunden beauftragten Druck- und Versanddienstleister übermittelt. Der Dienstleister meldet den Verarbeitungs- und Zustellstatus an die Anwendung zurück, damit der Versand nachvollziehbar bleibt.
Daneben versendet die Anwendung Systemnachrichten an angemeldete Personen, etwa Einladungen zu einem Benutzerkonto, Hinweise auf anstehende Freigaben sowie Vorwarnungen und Bestätigungen zur automatischen Löschung von Aussendungen.
10. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, soweit dies zur Erbringung des Dienstes erforderlich ist, Sie eingewilligt haben oder eine rechtliche Verpflichtung besteht. Mit allen eingesetzten Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
| Kategorie | Dienstleister | Zweck |
|---|---|---|
| Hosting und Rechenzentrum | [Name, Anschrift und Rechenzentrumsstandort des Hosting-Anbieters] | Betrieb der Server, Datenbanken und Dateispeicher |
| E-Mail-Versand | [Vertragspartner für Mailjet (Sinch Mailjet SAS, Paris) und — soweit noch im Einsatz — SendGrid/Twilio Ireland Limited; tatsächliche Vertragspartei und Datenregion eintragen] | Zustellung von System- und Kundennachrichten per E-Mail |
| Druck und Postversand | [Namen und Anschriften der eingesetzten Druck- und Versanddienstleister, z. B. BridgeTec sowie beauftragte Druckereien] | Druck, Kuvertierung und Aufgabe der Briefsendungen |
| Softwarewartung und Support | [Sofern externe Dienstleister Zugriff auf Produktivsysteme haben: Name und Anschrift eintragen, sonst Zeile entfernen] | Wartung, Fehlerbehebung und technischer Support |
Übermittlung in Drittländer
[Prüfen und anpassen: Mailjet (Sinch) verarbeitet ausschließlich in der EU (Rechenzentren Frankfurt/Paris) und begründet für sich genommen keine Drittlandübermittlung. Sofern alle eingesetzten Dienstleister ausschließlich in der EU verarbeiten, kann dieser Abschnitt auf die Feststellung reduziert werden, dass keine Drittlandübermittlung stattfindet. Der folgende Text gilt, solange Dienste mit US-Bezug — insbesondere SendGrid ohne EU-Datenregion — eingesetzt werden.]
Soweit Daten an Dienstleister außerhalb der Europäischen Union übermittelt werden, geschieht dies nur, wenn ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt (etwa das EU-U.S. Data Privacy Framework für zertifizierte US-Unternehmen) oder geeignete Garantien nach Art. 46 DSGVO — insbesondere die Standardvertragsklauseln der Europäischen Kommission — vereinbart wurden. Ergänzend treffen wir zusätzliche Schutzmaßnahmen wie Verschlüsselung auf dem Transportweg und Datenminimierung.
11. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen — insbesondere aus Handels- und Steuerrecht (§ 257 HGB, § 147 AO).
Für die von Kunden eingestellten Aussendungen und Schreiben gilt zusätzlich eine Aufbewahrungsfrist, die jeder Kunde für seinen Mandanten selbst festlegt. Nach Ablauf dieser Frist werden die Aussendung samt zugehöriger Dokumente und Empfängerdaten automatisch gelöscht. Der Ersteller wird vor der Löschung vorgewarnt und über die erfolgte Löschung informiert; die Löschung wird protokolliert. Ist keine Frist konfiguriert, bleiben die Daten bis zur manuellen Löschung durch den Kunden bestehen.
12. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Missbrauch und unberechtigten Zugriff zu schützen. Dazu gehören insbesondere:
- Transportverschlüsselung sämtlicher Verbindungen über TLS (HTTPS bzw. SFTP)
- Speicherung von Passwörtern und Einmal-Geheimnissen ausschließlich als Hash
- Verschlüsselung besonders sensibler Datenbankfelder (AES-256-GCM), etwa hinterlegter Zugangsdaten zu Versandzielen
- rollenbasierte Zugriffskontrolle sowie strikte Trennung der Daten verschiedener Mandanten auf Datenbank- und Dateiebene
- optionale Zwei-Faktor-Authentifizierung und Anmeldung mit Passkeys
- strukturierte Protokollierung sicherheitsrelevanter Ereignisse
13. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Automatisierte Prüfungen innerhalb der Anwendung — etwa die Erkennung und Bewertung von Adressen in hochgeladenen Dokumenten — dienen ausschließlich der Qualitätssicherung des Versands und entfalten keine rechtliche Wirkung gegenüber betroffenen Personen; die Freigabe erfolgt stets durch einen Menschen.
14. Ihre Rechte
Ihnen stehen gegenüber dem Verantwortlichen folgende Rechte zu:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an die in Abschnitt 1 genannten Kontaktdaten. Bitte beachten Sie Abschnitt 2: Betrifft Ihr Anliegen ein Schreiben, das Sie über diese Anwendung erhalten haben, ist der Absender des Schreibens Ihr Ansprechpartner.
Widerspruchsrecht nach Art. 21 DSGVO. Soweit wir Ihre Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Zuständige Aufsichtsbehörde
Für uns ist die Aufsichtsbehörde am Sitz der Gesellschaft in Karlsruhe zuständig:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-WürttembergLautenschlagerstraße 20
70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de
Unabhängig davon steht Ihnen das Beschwerderecht nach Art. 77 DSGVO auch bei jeder anderen Aufsichtsbehörde zu, insbesondere an Ihrem gewöhnlichen Aufenthaltsort oder Arbeitsplatz.
15. Pflicht zur Bereitstellung
Die Bereitstellung Ihrer Kontaktdaten und Anmeldedaten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne diese Angaben können wir Ihnen jedoch keinen Zugang zur Anwendung einrichten und keine Anfragen beantworten.
16. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen an der Anwendung oder an der Rechtslage dies erfordern. Es gilt jeweils die hier abrufbare Fassung. Der oben angegebene Stand weist den Zeitpunkt der letzten Änderung aus.