Fassung 2026-08-09

Datenschutzerklärung

Stand: 8. August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:

Silas Nutz
handelnd unter der Geschäftsbezeichnung Mandavo Softwareentwicklung

Daimlerstraße 50
74211 Leingarten
Deutschland

E-Mail: hello@mandavotech.com
Website: https://www.mandavotech.com

Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Datenschutzanfragen können mit dem Betreff „Datenschutz“ an die oben genannte E-Mail-Adresse gerichtet werden.

2. Gegenstand dieser Datenschutzerklärung

Der Mandavo® Catalog Renderer ist ein B2B-Dienst zur Erstellung standardisierter Produktbilder aus CAD-Daten.

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei dem Besuch unserer Website, der Nutzung unseres Kontaktformulars, der Kommunikation mit uns, der Nutzung des Kundenportals, der Anmeldung über einen Einmal-Link, der Erteilung und Bearbeitung von Aufträgen sowie der Bereitstellung und dem Download von Ergebnissen.

3. Datenschutzrechtliche Rollen

3.1 Verarbeitung als Verantwortlicher

Mandavo verarbeitet personenbezogene Daten in eigener Verantwortlichkeit, insbesondere bei Websitebesuchen, Kontaktanfragen, der Verwaltung von Kundenbeziehungen, der Bereitstellung des Kundenportals, der Vertragsabwicklung, der Abrechnung sowie beim Versand von Transaktions-E-Mails.

3.2 Verarbeitung als Auftragsverarbeiter

Enthalten die vom Kunden bereitgestellten CAD-Dateien, Metadaten oder sonstigen Auftragsdaten personenbezogene Daten und bestimmt der Kunde über Zweck und Mittel dieser Verarbeitung, verarbeitet Mandavo diese Daten als Auftragsverarbeiter im Sinne von Art. 28 DSGVO.

In diesem Fall wird vor Beginn der entsprechenden Verarbeitung ein gesonderter Auftragsverarbeitungsvertrag geschlossen.

Der Kunde sollte personenbezogene Daten in Auftragsdateien vermeiden, soweit sie für die Leistungserbringung nicht erforderlich sind.

4. Kategorien betroffener Personen

Von der Datenverarbeitung können insbesondere betroffen sein: Interessenten und Kontaktpersonen, Kunden und deren Beschäftigte, eingeladene Nutzer des Kundenportals, Ansprechpartner bei Dienstleistern und Geschäftspartnern sowie Personen, deren Daten vom Kunden in Auftragsdateien eingebracht werden.

5. Verarbeitete Daten

5.1 Kontakt- und Stammdaten

Wir verarbeiten insbesondere Vor- und Nachname, geschäftliche E-Mail-Adresse, Unternehmen und Organisation, Funktion beziehungsweise Rolle, postalische Anschrift (soweit erforderlich) sowie interne Kunden- und Auftragsnummern.

5.2 Vertrags- und Abrechnungsdaten

Hierzu gehören insbesondere Angebote und Auftragsbestätigungen, Auftragsreferenzen und Bestellnummern, vereinbarter Leistungsumfang, Freigaben und Änderungswünsche, Rechnungs- und Zahlungsinformationen sowie Kommunikation im Zusammenhang mit dem Auftrag.

Die eigentliche Zahlungsabwicklung erfolgt außerhalb des Kundenportals.

5.3 Portal- und Nutzungsdaten

Bei der Nutzung des Kundenportals können insbesondere verarbeitet werden: Zeitpunkt und Ergebnis von Anmeldungen, IP-Adresse bei Anmeldung und Download, Sitzungskennungen, Browser- und Geräteinformationen, aufgerufene Portalbereiche, Auftragsverlauf und Statusänderungen, Kommentare und Freigaben, Upload- und Download-Ereignisse sowie Annahme rechtlicher Bedingungen einschließlich Version und Zeitstempel.

5.4 Auftragsdateien

Je nach Auftrag verarbeiten wir insbesondere CAD-Dateien (STEP, IGES, OBJ, STL), CSV-Dateien und sonstige Metadaten, Artikelnummern und Produktbezeichnungen, Material- und Oberflächenangaben, Referenzbilder, erzeugte Produktbilder sowie Zwischen- und Lieferergebnisse.

Diese Dateien können personenbezogene Daten enthalten, beispielsweise Namen in Dateinamen, Metadaten oder internen Artikelbezeichnungen, wenn der Kunde solche Daten einbringt.

5.5 Kontaktformular und Kommunikation

Bei Nutzung des Kontaktformulars verarbeiten wir Name, E-Mail-Adresse, Nachricht und optional den Namen des Unternehmens.

Die Angaben werden an hello@mandavotech.com weitergeleitet. Der Nachrichtentext wird nicht dauerhaft in der Plattform-Datenbank gespeichert; es können jedoch Metadaten zum Versand (Empfänger, Betreff, Zeitpunkt und Status) in der Plattform verbleiben. Die Nachricht selbst wird im verwendeten E-Mail-System und beim Versanddienstleister verarbeitet.

Bei sonstiger Kommunikation verarbeiten wir außerdem den Inhalt der Nachricht, den Kommunikationszeitpunkt sowie gegebenenfalls beigefügte Dateien.

5.6 Technische Protokolldaten

Beim Aufruf der Website und des Portals können insbesondere verarbeitet werden: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Referrer-URL (soweit vom Browser übermittelt), Browsertyp und Betriebssystem, HTTP-Statuscode, übertragene Datenmenge sowie Fehler- und Sicherheitsereignisse.

6. Zwecke und Rechtsgrundlagen

6.1 Vertragsanbahnung und Vertragsdurchführung

Wir verarbeiten Daten zur Bearbeitung von Anfragen, Angebotserstellung, Auftragsdurchführung, Kommunikation, Freigabe, Auslieferung und Abrechnung.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die betroffene Person selbst Vertragspartner ist oder vorvertragliche Maßnahmen anfragt.

Handelt die betroffene Person als Ansprechpartner eines Unternehmens, erfolgt die Verarbeitung regelmäßig auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Anbahnung, Durchführung und Dokumentation der Geschäftsbeziehung mit dem jeweiligen Unternehmen.

6.2 Bereitstellung und Sicherheit der Plattform

Portal-, Nutzungs- und Protokolldaten werden verarbeitet, um die Website und das Portal technisch bereitzustellen, Nutzer zu authentifizieren, Uploads und Downloads abzusichern, Angriffe und missbräuchliche Nutzung zu erkennen, technische Fehler zu analysieren sowie Freigaben und rechtlich relevante Handlungen nachzuweisen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Vertragserfüllung erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren, zuverlässigen und nachvollziehbaren Betrieb des Dienstes.

6.3 Kontaktanfragen

Kontaktanfragen werden auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO verarbeitet, soweit sie der Anbahnung eines Vertrags mit der anfragenden Person dienen.

Bei allgemeinen geschäftlichen Anfragen oder Anfragen von Beschäftigten eines Unternehmens erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Bearbeitung und Beantwortung geschäftlicher Anfragen.

6.4 Gesetzliche Verpflichtungen

Soweit Daten aufgrund steuer-, handels- oder sonstiger gesetzlicher Vorgaben aufbewahrt oder an Behörden übermittelt werden müssen, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.

6.5 Rechtsdurchsetzung und Verteidigung

Soweit erforderlich, verarbeiten wir Vertrags-, Kommunikations- und Nachweisdaten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Wahrung und Durchsetzung unserer rechtlichen Interessen.

7. Cookies und Endgerätespeicherung

Wir verwenden nach dem derzeitigen Stand ausschließlich technisch erforderliche Cookies und vergleichbare Technologien.

7.1 Sitzungscookie

mandavo_session — Dieses Cookie dient der Authentifizierung und hält die Anmeldung im Kundenportal aufrecht. Die maximale Gültigkeitsdauer beträgt 72 Stunden.

7.2 Statuscookie

mandavo_flash — Dieses Cookie ermöglicht die einmalige Anzeige von Status- oder Fehlermeldungen nach einer Formularaktion. Es wird nach wenigen Sekunden beziehungsweise nach Anzeige der Meldung gelöscht.

Der Zugriff auf das Endgerät beziehungsweise die Speicherung erfolgt auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG, da diese Technologien erforderlich sind, um die vom Nutzer ausdrücklich gewünschten Funktionen bereitzustellen.

Die anschließende Verarbeitung personenbezogener Daten erfolgt nach Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

Wir verwenden derzeit keine Analyse-, Marketing- oder Tracking-Cookies und keine einwilligungspflichtigen Werbetechnologien.

8. Empfänger und Dienstleister

8.1 Hetzner Online GmbH

Wir nutzen Dienste der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland.

Hetzner stellt insbesondere Server-, Datenbank- und Speicherinfrastruktur bereit. Die von uns ausgewählten Server- und Speicherstandorte befinden sich in Deutschland beziehungsweise innerhalb der Europäischen Union.

Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

8.2 Postmark

Für den Versand technisch und vertraglich erforderlicher E-Mails verwenden wir Postmark, einen Dienst der AC PM, LLC (USA), Unternehmen der ActiveCampaign-Gruppe.

Über Postmark werden insbesondere folgende E-Mails versendet: Einmal-Login-Links, Auftrags- und Statusbenachrichtigungen, Freigabeaufforderungen, Liefer- und Downloadbenachrichtigungen, technische und sicherheitsbezogene Mitteilungen sowie gegebenenfalls Nachrichten aus dem Kontaktformular.

Dabei können insbesondere E-Mail-Adresse, Name, Betreff, Nachrichteninhalt, Versandzeitpunkt, Zustellstatus sowie Bounce- und Fehlerdaten verarbeitet werden.

CAD-Dateien und Lieferpakete werden nicht als E-Mail-Anhang über Postmark versendet. E-Mails können jedoch zeitlich begrenzte Links zum Kundenportal oder zu Downloadmöglichkeiten enthalten.

Postmark verarbeitet Daten unter anderem in den USA. Die primäre Infrastruktur von Postmark befindet sich nach Angaben des Anbieters in einem Rechenzentrum außerhalb von Chicago sowie bei Amazon Web Services.

AC PM, LLC beziehungsweise ActiveCampaign nimmt am EU-US Data Privacy Framework teil. Soweit dessen Voraussetzungen erfüllt sind, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses nach Art. 45 DSGVO. Ergänzend enthält der mit Postmark geltende Auftragsverarbeitungsvertrag die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 DSGVO.

Postmark speichert E-Mail-Inhalte und zugehörige Ereignis- und Metadaten standardmäßig für 45 Tage. Zustellunterdrückungen, Bounce- und Spam-Beschwerdedaten können länger gespeichert werden, soweit dies zur Verhinderung weiterer Zustellversuche und zum Schutz der E-Mail-Infrastruktur erforderlich ist.

8.3 E-Mail- und Kommunikationsdienste

Bei der Kommunikation per E-Mail werden personenbezogene Daten außerdem durch die beteiligten E-Mail- und Kommunikationsanbieter verarbeitet. Dazu gehören der technische Anbieter unseres Postfachs sowie die E-Mail-Anbieter der jeweiligen Empfänger.

8.4 Lokales Render-System

Die eigentliche Erstellung der Produktbilder erfolgt auf einem von Mandavo betriebenen und kontrollierten Rechner. Dieser stellt keinen externen Empfänger dar.

Die für das Rendering erforderlichen Auftragsdateien werden verschlüsselt an dieses System übertragen und spätestens 72 Stunden nach Abschluss der lokalen Verarbeitung vom Render-System gelöscht. Die zentrale Aufbewahrung im Kundenportal richtet sich nach Abschnitt 10.

8.5 Weitere Empfänger

Soweit erforderlich, können Daten außerdem an folgende Empfängerkategorien übermittelt werden: Steuerberater und Buchhaltungsdienstleister, Banken und Zahlungsdienstleister, IT- und Sicherheitsdienstleister, Rechtsberater sowie Behörden und Gerichte bei gesetzlicher Verpflichtung oder zur Rechtsdurchsetzung.

Eine Weitergabe zu Werbezwecken oder zu eigenen Zwecken Dritter erfolgt nicht.

9. Drittlandübermittlungen

Die Verarbeitung erfolgt überwiegend in Deutschland oder innerhalb der Europäischen Union.

Im Zusammenhang mit Postmark kann eine Übermittlung personenbezogener Daten in die USA stattfinden. Diese erfolgt, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework nach Art. 45 DSGVO sowie ergänzend auf Grundlage der Standardvertragsklauseln der Europäischen Kommission nach Art. 46 DSGVO.

Darüber hinaus findet keine beabsichtigte Übermittlung von Auftragsdateien in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums statt.

10. Speicherdauer

10.1 Auftragsdateien und Ergebnisse

Eingangsdateien, Zwischenergebnisse und Lieferpakete werden grundsätzlich 30 Tage nach Auslieferung gelöscht, sofern im Portal oder in der Auftragsbestätigung keine abweichende Frist angegeben wird.

Nicht verbindlich eingereichte Auftragsentwürfe werden nach 30 Tagen ohne Aktivität gelöscht.

10.2 Lokales Render-System

Kopien der Auftragsdateien auf dem lokalen Render-System werden spätestens 72 Stunden nach Abschluss der dortigen Verarbeitung gelöscht.

10.3 Download- und Login-Links

Download-Links verfallen grundsätzlich 14 Tage nach ihrer Ausstellung. Das Verfallen eines Links führt nicht automatisch zur sofortigen Löschung der zugrunde liegenden Datei, wenn deren allgemeine Aufbewahrungsfrist noch läuft.

Einmal-Login-Links verfallen grundsätzlich nach 30 Minuten. Portal-Sitzungen verfallen spätestens nach 72 Stunden.

10.4 E-Mail-Daten bei Postmark

Postmark speichert E-Mail-Inhalte sowie zugehörige Ereignis- und Metadaten standardmäßig für 45 Tage. Bestimmte Zustell- und Unterdrückungsinformationen können aus Sicherheits- und Zustellbarkeitsgründen länger gespeichert werden.

10.5 Kontaktanfragen

Kontaktanfragen werden gelöscht, wenn ihre Bearbeitung abgeschlossen ist und keine weitere Aufbewahrung erforderlich ist.

Soweit die Kommunikation für die Anbahnung oder Durchführung eines Vertrags, zur Rechtsverteidigung oder als Handels- beziehungsweise Geschäftsbrief benötigt wird, kann sie entsprechend den gesetzlichen Verjährungs- und Aufbewahrungsfristen länger gespeichert werden.

10.6 Vertrags-, Rechnungs- und Buchhaltungsdaten

Rechnungen und Buchungsbelege werden grundsätzlich acht Jahre aufbewahrt. Andere steuer- oder handelsrechtlich relevante Unterlagen können je nach Art der Unterlage sechs oder zehn Jahre aufbewahrt werden.

10.7 Portal- und Nachweisdaten

Freigaben, Annahme rechtlicher Bedingungen, Auftragsstatus, Liefer- und Downloadnachweise werden für die Dauer des Vertrags und anschließend grundsätzlich bis zum Ablauf der regelmäßigen gesetzlichen Verjährungsfrist gespeichert. Bei laufenden Streitigkeiten oder offenen Ansprüchen kann eine längere Speicherung erforderlich sein.

10.8 Technische Protokolldaten

Reguläre Server- und Sicherheitsprotokolle werden grundsätzlich nach 30 Tagen gelöscht oder anonymisiert. Bei konkreten Sicherheitsvorfällen können betroffene Protokolldaten bis zur vollständigen Aufklärung und Abwehr des Vorfalls länger gespeichert werden.

10.9 Sicherungskopien

Bereits gelöschte Daten können bis zur turnusmäßigen Überschreibung vorübergehend in technisch erforderlichen Sicherungskopien enthalten sein. Sie werden in diesem Zeitraum nicht für andere Zwecke verwendet.

Metadaten über eine erfolgte Löschung können ohne die gelöschten Auftragsdateien aufbewahrt werden, soweit dies zum Nachweis der Löschung erforderlich ist.

11. Herkunft der Daten

Wir erhalten personenbezogene Daten insbesondere direkt von der betroffenen Person, von dem Unternehmen für das die betroffene Person tätig ist, durch Administratoren oder andere Nutzer des Kundenkontos, durch die Nutzung unserer Website und des Kundenportals sowie aus den vom Kunden übermittelten Auftragsdateien.

12. Pflicht zur Bereitstellung

Es besteht grundsätzlich keine gesetzliche Pflicht, uns personenbezogene Daten bereitzustellen.

Bestimmte Daten, insbesondere Name, geschäftliche E-Mail-Adresse, Unternehmenszuordnung und erforderliche Auftragsinformationen, werden jedoch für die Vertragsanbahnung, Anmeldung und Durchführung eines Auftrags benötigt.

Ohne diese Daten können wir Anfragen gegebenenfalls nicht bearbeiten, keinen Portalzugang bereitstellen oder den gewünschten Auftrag nicht durchführen.

13. Rechte betroffener Personen

Soweit die gesetzlichen Voraussetzungen vorliegen, haben betroffene Personen insbesondere folgende Rechte: Auskunft nach Art. 15 DSGVO, Berichtigung nach Art. 16 DSGVO, Löschung nach Art. 17 DSGVO, Einschränkung der Verarbeitung nach Art. 18 DSGVO, Datenübertragbarkeit nach Art. 20 DSGVO, Widerspruch nach Art. 21 DSGVO sowie Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft.

Anfragen können an hello@mandavotech.com gerichtet werden. Zur Verhinderung unberechtigter Auskünfte können wir einen angemessenen Identitätsnachweis verlangen.

Wir beantworten Anfragen grundsätzlich innerhalb eines Monats. Diese Frist kann bei komplexen oder zahlreichen Anträgen nach Maßgabe der gesetzlichen Vorschriften um bis zu zwei weitere Monate verlängert werden.

14. Widerspruchsrecht

Erfolgt eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, haben betroffene Personen das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.

Wir verarbeiten die betreffenden Daten anschließend nicht mehr, sofern wir keine zwingenden schutzwürdigen Gründe für die Verarbeitung nachweisen können, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.

Der Widerspruch kann an hello@mandavotech.com gerichtet werden.

15. Beschwerderecht

Betroffene Personen haben nach Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.

Die für Mandavo zuständige Aufsichtsbehörde ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Heilbronner Straße 35
70191 Stuttgart
Deutschland

Website: https://www.baden-wuerttemberg.datenschutz.de

Betroffene Personen können sich auch an eine andere für sie zuständige Datenschutzaufsichtsbehörde wenden.

16. Automatisierte Entscheidungsfindung

Wir setzen keine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO ein, die gegenüber betroffenen Personen rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt.

Automatisierte technische Qualitätsprüfungen von Produktbildern dienen ausschließlich der internen Fehlererkennung und treffen keine rechtlichen oder vergleichbar erheblichen Entscheidungen über Personen.

17. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere TLS-verschlüsselte Datenübertragung, rollenbasierte Zugriffskontrollen, Trennung der Daten unterschiedlicher Kundenorganisationen, zeitlich begrenzte und signierte Upload- und Download-URLs, begrenzte Gültigkeitsdauer von Sitzungen und Login-Links, Protokollierung sicherheitsrelevanter Ereignisse, regelmäßige Sicherheitsaktualisierungen sowie dokumentierte Aufbewahrungs- und Löschprozesse.

Ein absoluter Schutz vor sämtlichen Risiken kann bei Datenübertragungen und IT-Systemen nicht gewährleistet werden.

18. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die eingesetzten Dienste, Datenverarbeitungen oder rechtlichen Anforderungen ändern.

Es gilt die jeweils auf dieser Website veröffentlichte Fassung. Wesentliche Änderungen, die laufende Kundenaufträge betreffen, werden den betroffenen Kunden in geeigneter Form mitgeteilt.

Referenz: privacy@2026-08-09