Datenschutzerklärung
Version 1.0 · 27/08/2026
1. Verantwortlicher. Luxxow S.à r.l.-S, 12, rue Treeschheck, L-3321 Berchem, Luxemburg. Kontakt: germain@delagardelle.lu.
2. Zwei Rollen. Für Ihr Konto und diese Website ist Luxxow Verantwortlicher. Für die Geschäftsdaten, die Ihre Firma eingibt — Ihre Kunden, deren Adressen, Ihre Rechnungen — ist Ihre Firma Verantwortlicher und Luxxow Auftragsverarbeiter nach Ihren Weisungen, gemäß der Auftragsverarbeitungsvereinbarung.
3. Was wir verarbeiten, und warum.
- Kontodaten (Name, E-Mail, Passwort-Hash, Sprache, 2FA-Einstellungen) — für den Betrieb Ihres Zugangs. Rechtsgrundlage: Vertrag.
- Firmendaten (rechtliche Identität, MwSt.-Nummer, IBAN) — gedruckt auf Ihre Dokumente. Rechtsgrundlage: Vertrag.
- Von Ihrer Firma eingegebene Geschäftsdaten — ausschließlich zur Erbringung des Dienstes verarbeitet, als Auftragsverarbeiter.
- Aktivitäts- und Sicherheitsprotokolle (Anmeldungen, Schlüsselaktionen, IP-Adressen) — zum Schutz der Konten und als Wer-hat-was-getan-Nachweis. Rechtsgrundlage: berechtigtes Interesse.
4. Wo. Alles wird auf Servern in der Europäischen Union gehostet, jede Firma in ihrer eigenen, getrennten Datenbank. Die nächtlichen verschlüsselten Sicherungen umfassen Ihr Journal und die ausgestellten PDFs.
5. Unterauftragsverarbeiter. Wir nutzen einen kleinen, benannten Kreis von Dienstleistern: Hostinger (Serverinfrastruktur, EU), MXroute (Zustellung transaktionaler E-Mails), Recommand (Peppol-Zugangspunkt, Belgien — erhält den Inhalt der über Peppol gesendeten oder empfangenen Dokumente) und, sobald bezahlte Tarife starten, Stripe (Zahlungen — Ihre Karte berührt unsere Server nie). Kontoinhaber werden vor jeder Ergänzung oder Ersetzung informiert.
6. Speicherdauern. Kontodaten: solange das Konto besteht. Aktivitätsprotokoll: 12 Monate. Sicherungen: rollierend ca. 30 Tage. Nach Kündigung: 30 Tage zum Exportieren, dann Löschung (siehe Nutzungsbedingungen). Rechnungen, die Sie an Luxxow selbst gestellt haben, werden so lange aufbewahrt, wie es das luxemburgische Buchführungsrecht verlangt.
7. Cookies. Nur unbedingt erforderliche Cookies: die Sitzung und das CSRF-Token. Keine Analyse, keine Werbung, kein Tracking, keine Drittanbieter-Cookies.
8. Sicherheit. Durchgängig TLS, Datenbankisolation je Firma, verschlüsselte Geheimnisse im Ruhezustand, optionale Zwei-Faktor-Authentifizierung, signierte Webhooks und ein nur anhängendes Aktivitätsprotokoll.
9. Ihre Rechte. Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch — schreiben Sie an die obige Adresse; wir antworten binnen eines Monats. Sie können sich zudem an die luxemburgische Aufsichtsbehörde CNPD wenden (cnpd.public.lu). Für Daten, die Ihre Firma über ihre eigenen Kunden eingegeben hat, richten Sie Anfragen an diese Firma — wir unterstützen sie als Auftragsverarbeiter.