Datenschutzerklärung
Version 5.0 · Stand: 31.08.2026
1. Verantwortlicher und Kontakt
Verantwortlich für die Verarbeitung personenbezogener Daten ist die xpansio GmbH, Klatschmohnweg 13, 38300 Wolfenbüttel, Deutschland. Datenschutzanfragen richten Sie bitte an datenschutz@xpansio.de.
2. Für welche Bereiche diese Erklärung gilt
Diese Erklärung gilt für xpansio.de einschließlich Webshop und Konfigurator, für die Angebots- und Projektabwicklung im xpansio Backoffice sowie – soweit für Ihr Projekt freigeschaltet – für das Kundenportal. Sie beschreibt außerdem die Kommunikation mit Installationspartnern, Lieferanten und sonstigen projektbezogenen Empfängern.
3. Shop, Konfigurator und Angebotsanfrage
Der Shop wird über Shopify betrieben. Bei Shopnutzung, Bestellung oder Angebotsanfrage können insbesondere Kontakt-, Adress-, Warenkorb-, Bestell-, Zahlungs-, Geräte- und Projektdaten verarbeitet werden. Der Wärmepumpen-Konfigurator arbeitet regelbasiert und deterministisch. Seine Eingaben werden nicht zur Produktempfehlung an OpenAI übermittelt.
Wenn Sie ein Angebot, eine Auftragsbestätigung oder Unterlagen zur Förderung anfordern, verarbeiten wir Ihre Angaben zur Durchführung vorvertraglicher Maßnahmen beziehungsweise zur Vertragsdurchführung gemäß Art. 6 Abs. 1 lit. b DSGVO. Erforderliche Pflichtangaben können ohne diese Verarbeitung nicht bearbeitet werden.
4. Eigenes xpansio Backoffice und Kundenportal
4.1 Projekt- und Kundendaten
Im eigenen xpansio Backoffice verarbeiten wir Kunden-, Angebots-, Projekt-, Termin-, Material-, Zahlungs-, Rechnungs-, Kommunikations-, Foto- und Dokumentationsdaten. Das System dient der Angebotserstellung, Projektkoordination, Installation, Abrechnung, Kundenbetreuung, Nachweisführung und Erfüllung gesetzlicher Pflichten.
Im Kundenportal werden ausschließlich Daten des jeweils berechtigten Kundenprojekts angezeigt. Dazu können Projektfortschritt, bestätigte Installationstermine, offene Aufgaben, technische Angaben, Fotos, Hydraulikdaten, Rechnungen, Abschlussdokumentation und weitere ausdrücklich veröffentlichte Projektunterlagen gehören.
4.2 Anmeldung mit E-Mail-Code
Der Portalzugang erfolgt ohne dauerhaftes Kundenpasswort. Nach Eingabe der E-Mail-Adresse wird – sofern ein aktiver Zugang besteht – ein zufällig erzeugter achtstelliger Einmalcode per E-Mail versendet. Der Code ist zehn Minuten gültig und nur einmal verwendbar. Im System werden Code und Sitzungstoken nicht im Klartext, sondern nur als kryptografische Prüfdigests gespeichert.
Zur Missbrauchsabwehr verarbeiten wir pseudonymisierte Sicherheitsmerkmale, insbesondere HMAC-Werte der E-Mail-Adresse und eines gekürzten IP-Präfixes sowie einen Digest des User-Agents. Antworten auf Loginanfragen sind bewusst neutral, damit Außenstehende nicht erkennen können, ob eine E-Mail-Adresse bei xpansio hinterlegt ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für den Portalzugang und Art. 6 Abs. 1 lit. f DSGVO für die Absicherung gegen Missbrauch.
4.3 Portal-Sitzung und Cookies
Nach erfolgreicher Anmeldung verwendet das Portal technisch notwendige, sichere Sitzungs- und CSRF-Cookies. Diese sind für Anmeldung, Berechtigungsprüfung und Schutz vor unbefugten Änderungen erforderlich. Das Portal setzt keine Marketing- oder Analyse-Cookies und lädt keine Marketing-, Analyse- oder Session-Replay-Tracker.
4.4 Supportansicht durch xpansio
Ausgewählte, berechtigte xpansio-Administratoren können zur Bearbeitung eines konkreten Supportfalls eine zeitlich begrenzte Supportansicht des jeweiligen Kundenprojekts öffnen. Der Zugriff setzt eine aktuelle Admin-Authentifizierung, eine dokumentierte Begründung und einen kurzlebigen, einmal verwendbaren Zugriffsgrant voraus. Der Supportmodus wird im Portal sichtbar gekennzeichnet und revisionssicher protokolliert. Der Standardzugriff ist lesend; weitergehende unterstützte Aktionen unterliegen zusätzlichen Berechtigungs- und Protokollierungsgrenzen.
5. Fotos, Dokumente und privater Objektspeicher
Projektbezogene Fotos und Dokumente können sensible Einblicke in Gebäude, Technikräume oder Installationsbedingungen enthalten. Uploads werden deshalb zweckgebunden verarbeitet, auf zulässige Größe und Dateitypen geprüft, auf Schadsoftware untersucht und erst nach erfolgreicher Prüfung einem Projekt zugeordnet.
Dateien des Kundenportals werden in einem privaten Objektspeicher mit EU-Jurisdiktion bei Cloudflare R2 gespeichert. Es gibt keine öffentliche Objekt-URL, keine öffentliche Bucket-Freigabe und keine Auslieferung über r2.dev. Downloads erfolgen nach erneuter Projektberechtigung über die xpansio-Anwendung. Datenbank und Anwendung laufen auf Serverinfrastruktur der Hetzner Online GmbH in Deutschland.
Für die Wiederherstellung werden verschlüsselte Backups in einem getrennten, privaten R2-Backup-Bucket mit getrennten Zugriffsrechten und verbindlicher Aufbewahrung abgelegt. Backupdaten werden ausschließlich für Sicherung, Integritätsprüfung und Wiederherstellung genutzt.
6. Projektpartner und Empfänger
Soweit es für Ihr Projekt erforderlich ist, übermitteln wir die notwendigen Daten an qualifizierte Installationspartner, Produkt- und Materiallieferanten, Logistik- und Speditionsdienstleister sowie weitere konkret eingesetzte Projektpartner. Dazu können Name, Kontakt- und Adressdaten, Terminangaben, bestellte Komponenten, technische Angaben, Fotos und freigegebene Projektdokumente gehören.
Die Weitergabe erfolgt nur für Vorbereitung, Lieferung, Installation, Inbetriebnahme, Nachweisführung, Mängelbearbeitung oder sonstige Vertragsabwicklung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; ergänzende Sicherheits-, Qualitäts- und Nachweiszwecke können auf Art. 6 Abs. 1 lit. f DSGVO beruhen.
7. Eingesetzte Dienstleister
- Shopify: Webshop, Warenkorb, Checkout und Bestelldaten.
- Hetzner: Serverbetrieb, Datenbank, Anwendung und technische Betriebsdaten.
- Cloudflare: DNS-, Netzwerk-, Firewall-, DDoS- und Missbrauchsschutz sowie privater EU-R2-Objekt- und Backupspeicher.
- HubSpot: CRM, Kundenhistorie, Deals und Kommunikationsnotizen.
- Lexoffice: Angebote, Rechnungen und steuerlich relevante Unterlagen.
- Qonto: Geschäftszahlungen und Zahlungseingangsabgleich.
- Microsoft 365 / Microsoft Graph: E-Mail-Kommunikation einschließlich Portal-Einmalcodes und projektbezogener Nachrichten.
- Sentry: technische Fehleranalyse, Stabilitäts- und Sicherheitsmonitoring mit minimierten Ereignisdaten.
- Google reCAPTCHA: Schutz öffentlicher Shop- und Konfiguratorformulare vor Spam und automatisiertem Missbrauch.
- Brevo: Newsletterversand nach Einwilligung, soweit der Newsletter genutzt wird.
Dienstleister werden entsprechend ihrer Rolle vertraglich und technisch eingebunden. Soweit eine Übermittlung außerhalb des Europäischen Wirtschaftsraums nicht ausgeschlossen werden kann, erfolgt sie nur auf Grundlage eines Angemessenheitsbeschlusses, geeigneter Garantien wie EU-Standardvertragsklauseln oder einer anderen gesetzlichen Grundlage.
8. Kommunikation, Rechnungen und Zahlungsabgleich
Projekt- und Systemmails können über Microsoft 365 beziehungsweise Microsoft Graph versendet und im Backoffice dokumentiert werden. Angebote und Rechnungen werden mit Lexoffice verarbeitet. Zahlungsinformationen können mit Shopify und Qonto abgeglichen werden, damit Zahlungseingänge, Zahlungsreferenzen, Rechnungsstatus und Folgeprozesse korrekt zugeordnet werden.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Vertragsabwicklung und Art. 6 Abs. 1 lit. c DSGVO für handels- und steuerrechtliche Pflichten.
9. Cookies, Reichweitenmessung und Einwilligung
Der Shop verwendet technisch notwendige Shopify- und Sicherheitscookies. Optionale Analyse- und Marketingdienste werden nur entsprechend Ihrer Auswahl im Shopify-Consent-Banner aktiviert. Dazu können Google Analytics, Microsoft Clarity sowie aktivierte Werbeintegrationen gehören. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Sie können Ihre Auswahl jederzeit über die von Shopify bereitgestellten Cookie-Einstellungen ändern.
Microsoft Clarity kann nach Einwilligung Seitenaufrufe, Klicks, Scrollbewegungen, Geräteinformationen und Session-Replay-Daten verarbeiten. Sensible Formularfelder sind von der bewussten Inhaltsauswertung auszunehmen. Im Kundenportal wird Clarity nicht geladen.
10. Interne digitale Assistenz
Der Konfigurator selbst verwendet keine KI. Interne Assistenzfunktionen können Mitarbeiter bei Dokumentationsfragen, Textentwürfen, minimierten Finanzanalysen oder technischer Fehlertriage unterstützen. Der interne Hilfe-Assistent besitzt keinen direkten Zugriff auf die Kundendatenbank, Zahlungsdaten oder Geheimnisse. Rechtsverbindliche Kundenentscheidungen werden nicht ausschließlich automatisiert getroffen.
11. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche Aufbewahrungspflichten bestehen. Projektbezogene Fotodokumentation wird nach der im System konfigurierten Frist gelöscht; der derzeitige Standard beträgt 26 Monate. Rechnungen und sonstige handels- oder steuerrechtlich relevante Unterlagen werden nach den gesetzlichen Vorgaben regelmäßig bis zu zehn Jahre aufbewahrt.
Portalzugänge, Login-Challenges, Sitzungen und Supportgrants werden nach Ablauf, Widerruf oder Löschung technisch ungültig gemacht. Nicht aufbewahrungspflichtige Portalobjekte werden über einen protokollierten Löschprozess aus dem Primärspeicher entfernt. Sicherungskopien werden nach ihrem getrennten, zeitlich begrenzten Backupzyklus überschrieben beziehungsweise gelöscht.
12. Sicherheit und Protokollierung
Wir setzen insbesondere TLS-Verschlüsselung, rollenbasierte Zugriffe, verpflichtende MFA für Admins, CSRF-Schutz, Rate-Limits, private Speicherbereiche, Malware-Scans, Audit- und Fehlerprotokolle, verschlüsselte Backups sowie regelmäßige Restore-Prüfungen ein. Protokolle sollen keine Einmalcodes, Sitzungstoken, Dateiinhalte oder sonstigen Authentifizierungsgeheimnisse enthalten.
13. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Gesetzliche Aufbewahrungspflichten können einer sofortigen Löschung einzelner Unterlagen entgegenstehen.
Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Zuständig für uns ist insbesondere die Landesbeauftragte für den Datenschutz Niedersachsen. Zur Ausübung Ihrer Rechte genügt eine Nachricht an datenschutz@xpansio.de.
14. Aktualisierung dieser Erklärung
Wir aktualisieren diese Datenschutzerklärung, wenn sich Verarbeitungsvorgänge, Dienstleister oder rechtliche Anforderungen ändern. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung.
15. Ergänzende Präzisierungen vom 5. September 2026
15.1 Einwilligung vor optionaler Reichweitenmessung
Ergänzend zu Ziffer 9 gilt: Microsoft Clarity, HubSpot-Webanalyse und andere optionale Analyse- oder Marketingdienste dürfen im Shop erst nach Ihrer entsprechenden Auswahl im Shopify-Consent-Banner für Reichweitenmessung oder Marketing aktiviert werden. Vor einer Einwilligung werden durch xpansio keine Analyse- oder Marketingereignisse an diese Dienste übermittelt und keine zu diesen Zwecken vorgesehenen Cookies gesetzt. Shopify kann zur technischen Verwaltung des Einwilligungsstatus Anbieter-Module in einem isolierten Pixelrahmen initialisieren; dies darf vor Ihrer Auswahl nicht zur Reichweitenmessung, Profilbildung oder zum Setzen optionaler Cookies führen. Eine erteilte Auswahl kann jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft geändert werden.
Bei einer Einwilligung können HubSpot und Microsoft Clarity insbesondere Seitenaufrufe, Interaktionen, Geräte- und Browsermerkmale sowie pseudonyme Online-Kennungen verarbeiten. HubSpot kann hierfür unter anderem die Cookies __hstc, hubspotutk, __hssc und __hssrc verwenden. Microsoft Clarity kann vergleichbare Analysekennungen verwenden. Rechtsgrundlage ist ausschließlich die Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG.
15.2 Gesetzliche Aufbewahrungsfristen
Die in Ziffer 11 genannte Höchstfrist von regelmäßig bis zu zehn Jahren wird wie folgt konkretisiert: Bücher, Aufzeichnungen, Inventare, Eröffnungsbilanzen, Jahresabschlüsse und die zu ihrem Verständnis erforderlichen Unterlagen werden grundsätzlich zehn Jahre aufbewahrt. Für Buchungsbelege einschließlich Rechnungen gilt grundsätzlich eine Frist von acht Jahren. Empfangene und abgesandte Handels- oder Geschäftsbriefe werden grundsätzlich sechs Jahre aufbewahrt. Abweichende längere Fristen gelten nur, soweit besondere gesetzliche Vorgaben, laufende Verfahren oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dies erfordern.
15.3 Aktivierung des Kundenportals
Die in dieser Erklärung beschriebenen Portal-, Support- und Objektspeicherverarbeitungen finden für ein Kundenprojekt erst statt, wenn der betreffende Portalbereich tatsächlich freigeschaltet und genutzt wird. Bis dahin bleibt die bestehende Kommunikation und Projektabwicklung maßgeblich.