Datenschutz
Stand: 17. September 2026
Wer verantwortlich ist
Discovery Magazine e.K., Ladehofstraße 9, 86150 Augsburg, vertreten durch den Inhaber Luca Palopoli. E-Mail: hallo@sixus.io. Ein Datenschutzbeauftragter ist nicht benannt; die gesetzlichen Voraussetzungen für eine Benennungspflicht liegen nicht vor.
Zwei Rollen – bitte kurz lesen
Diese Anwendung verarbeitet Daten in zwei verschiedenen Rollen, und davon hängt ab, an wen Sie sich wenden:
- Ihr Zugang zur Anwendung – Anmeldedaten, Sitzungen, IP-Adresse. Dafür sind wir verantwortlich, und darüber informiert diese Erklärung.
- Die Daten in der Anwendung – Kunden, Projekte, Rechnungen, Arbeitszeiten, Belege. Diese trägt Ihr Handwerksbetrieb ein; er ist dafür verantwortlich, wir verarbeiten sie nur in seinem Auftrag (Art. 28 DSGVO). Wenn Sie Kunde oder Mitarbeiter eines Betriebs sind und Auskunft oder Löschung möchten, wenden Sie sich bitte an diesen Betrieb. Welche Dienstleister wir dabei einsetzen, steht trotzdem hier unten – es gibt keinen Grund, das zu verschweigen.
Was wir zu Ihrem Zugang verarbeiten
- Anmeldedaten: Name, E-Mail-Adresse und Ihr Passwort – letzteres ausschließlich als nicht rückrechenbarer Hash (scrypt), nie im Klartext.
- Zwei-Faktor-Anmeldung, wenn Sie sie einschalten: das Geheimnis Ihrer Authenticator-App und Ihre Ersatzcodes.
- Sitzungen: ein Sitzungsschlüssel, Zeitpunkt, IP-Adresse und Browserkennung. Damit erkennen wir ungewöhnliche Anmeldungen und begrenzen die Zahl gleichzeitiger Sitzungen.
- Geräte, nur wenn Ihr Betrieb die Gerätebindung eingeschaltet hat: eine zufällige Gerätekennung (in der Datenbank nur als Hash) und der Zeitpunkt des letzten Zugriffs.
- Ihre Einstellungen: Profilbild (freiwillig), Sprache, Auswahl der Dashboard-Kacheln, Benachrichtigungswünsche und ob Sie die Einführung schon gesehen haben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses) und, soweit es um das Erkennen missbräuchlicher Zugriffe geht, Art. 6 Abs. 1 lit. f DSGVO – unser Interesse daran, fremde Betriebsdaten vor unbefugtem Zugriff zu schützen. Name und E-Mail-Adresse müssen Sie angeben; ohne sie lässt sich kein Zugang anlegen. Alles andere ist freiwillig.
Cookies und Browserspeicher
Wir setzen ausschließlich Cookies, ohne die die Anwendung nicht so funktioniert, wie Sie es verlangen (§ 25 Abs. 2 Nr. 2 TDDDG). Deshalb gibt es kein Einwilligungsbanner. Es sind:
- Sitzungscookie (
better-auth.session_token): hält Ihre Anmeldung; läuft nach sieben Tagen ab, bei täglicher Nutzung wird es verlängert. - Gerätecookie (
sixus_geraet): nur bei eingeschalteter Gerätebindung; ein Jahr. - Thema (
sixus_thema) und Leiste (leiste): merken sich, ob Sie die dunkle Ansicht und die aufgeklappte Symbolleiste gewählt haben; ein Jahr, ohne Personenbezug. - Im Browserspeicher (localStorage) liegt nur, ob die Belegvorschau aufgeklappt ist und wie breit.
Die Anwendung setzt keine Analyse- oder Werbe-Cookies, bindet keine Schriftarten, Karten oder Skripte von fremden Servern in Ihren Browser ein und gibt keine Daten an Werbenetzwerke.
Server-Protokolle
Der vorgelagerte Webserver protokolliert jeden Aufruf mit IP-Adresse, Zeitpunkt, aufgerufener Adresse, Statuscode und Browserkennung. Diese Protokolle dienen ausschließlich der Sicherheit des Dienstes und der Aufklärung von Störungen (Art. 6 Abs. 1 lit. f DSGVO) und werden nach 30 Tagen gelöscht.
E-Mails
Einladungen, Links zum Zurücksetzen des Passworts sowie Belege und Mahnungen, die Ihr Betrieb aus der Anwendung verschickt, gehen über den E-Mail-Dienst Brevo (Sendinblue SAS, Paris, Frankreich; Server in der EU). Brevo erhält dafür Empfängeradresse, Betreff, Text und Anhang der jeweiligen Mail und verarbeitet sie in unserem Auftrag.
KI-Auswertung von Dokumenten und Diktaten
Drei Funktionen nutzen ein Sprachmodell der Anthropic, PBC (San Francisco, USA), das die Inhalte auswertet und strukturiert zurückgibt:
- Leistungsverzeichnis einlesen: die hochgeladene Ausschreibungsdatei (PDF oder Bild) wird übermittelt.
- Angebot einsprechen: der diktierte Text wird übermittelt – nicht die Aufnahme, denn die Spracherkennung macht Ihre Tastatur, bei uns kommt bereits Text an.
- Eingangsbeleg lesen (Buchhaltung): der hochgeladene Beleg (PDF oder Foto) wird übermittelt, sofern er keine maschinenlesbare E-Rechnung ist.
Was Sie dort hochladen oder diktieren, kann personenbezogene Daten enthalten (Namen, Anschriften, Bankverbindungen auf Belegen). Diese drei Funktionen gibt es nur, wenn Ihr Betrieb das Modul „KI-Auswertung" gebucht hat – das entscheidet er selbst. Jede davon wird von Ihnen ausdrücklich ausgelöst; nichts wird ohne Ihr Zutun übermittelt, und alles andere in der Anwendung kommt ohne das Sprachmodell aus. Anthropic verarbeitet die Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags, verwendet sie nach dessen Bedingungen nicht zum Training von Modellen und löscht Eingaben und Ausgaben innerhalb von 30 Tagen. Ausnahme: Inhalte, die Anthropics automatische Missbrauchserkennung markiert, oder Daten, die aus rechtlichen Gründen einzubehalten sind, können bis zu zwei Jahre gespeichert bleiben. Die Dokumente gehen als Teil der einzelnen Anfrage an das Modell und werden nicht bei Anthropic als Dateien abgelegt. Da die Verarbeitung in den USA stattfindet, ist das eine Übermittlung in ein Drittland; sie ist durch die Standardvertragsklauseln der EU-Kommission (Beschluss (EU) 2021/914, Modul 3) abgesichert, die Bestandteil dieses Vertrags sind. Für die Daten Ihres Betriebs handeln wir dabei auf dessen Weisung; Ihr Betrieb hat diesen Unterauftragsverarbeiter im Auftragsverarbeitungsvertrag genehmigt.
Wetter und Icon
Die Wetterkachel fragt bei Open-Meteo nach dem Wetter am Ort Ihres Betriebs – vom Server aus, ohne Ihre IP-Adresse, ohne Standort Ihres Geräts. Das Betriebsicon kann von der Website Ihres Betriebs geholt werden, ebenfalls vom Server aus. In beiden Fällen gehen keine personenbezogenen Daten hinaus.
Wo die Daten liegen
Auf Servern der Hetzner Online GmbH in Deutschland. Die Übertragung ist durchgehend mit TLS verschlüsselt; Sicherungskopien werden vor dem Ablegen verschlüsselt. Außer der oben beschriebenen KI-Auswertung findet keine Übermittlung in Drittländer statt.
Support-Zugriff durch Sixus
Wir haben keinen Generalschlüssel zu den Daten Ihres Betriebs. Braucht Ihr Betrieb Hilfe, kann der Admin uns unter Mein Profil → Vertrag und Abo für höchstens eine Woche freischalten; jeder Zugriff wird mit Name, Grund und Zeitpunkt im Betrieb protokolliert und lässt sich dort jederzeit widerrufen, laufende Support-Sitzungen enden damit sofort. Was Sixus während eines solchen Zugriffs ändert, steht in den Verläufen der Anwendung unter „Sixus-Support", nicht unter dem Namen Ihres Admins.
Wie lange
- Sitzungen laufen nach sieben Tagen ab und werden dann gelöscht; beim Zurücksetzen oder Ändern des Passworts sofort.
- Ihr Zugang besteht, solange Ihr Betrieb ihn eingerichtet lässt. Entfernt der Betrieb ihn, werden Konto, Passwort-Hash, Zwei-Faktor-Geheimnis und Profilbild sofort gelöscht, sofern der Zugang zu keinem anderen Betrieb mehr gehört.
- Einladungen, die angenommen, zurückgenommen oder abgelaufen sind, bleiben 90 Tage zur Missbrauchserkennung und werden dann gelöscht.
- Kaufmännische Belege Ihres Betriebs unterliegen gesetzlichen Aufbewahrungsfristen (acht Jahre nach § 147 Abs. 3 AO und § 14b UStG), Arbeitszeitnachweise zwei Jahre (§ 17 Abs. 2 MiLoG, § 16 Abs. 2 ArbZG). Diese Fristen treffen den Betrieb; sie gehen einer Löschung vor.
Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Wenden Sie sich dafür an hallo@sixus.io – für Daten, die Ihr Betrieb eingetragen hat, bitte an den Betrieb selbst.
Widerspruchsrecht: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten (Missbrauchserkennung, Server-Protokolle), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen.
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
Sie können sich außerdem bei einer Aufsichtsbehörde beschweren; für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.
Auftragsverarbeiter
- Hetzner Online GmbH, Gunzenhausen – Serverbetrieb (Deutschland).
- Sendinblue SAS (Brevo), Paris – E-Mail-Versand (EU).
- Anthropic, PBC, San Francisco – KI-Auswertung (USA, Standardvertragsklauseln; siehe oben).
- Haufe Service Center GmbH (Lexware Office, vormals lexoffice), Freiburg – unsere Rechnungsstellung an Ihren Betrieb; unter „Vertrag und Abo" sehen Sie diese Rechnungen (Deutschland).
Mit jedem dieser Unternehmen besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.