Zum Inhalt springen
SmartDocs Logo

Datenschutzerklärung

Stand: Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

SmartDocs, Inhaber Ahmet Zambak
Treseburger Straße 4
10589 Berlin
Deutschland
E-Mail: kontakt@smartdocs.de

2. Überblick und Geltungsbereich

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten:

  • beim Besuch dieser Website (smartdocs.de) — Abschnitte 3 bis 6,
  • bei der Nutzung der SmartDocs-Anwendung, das heißt der Web-Anwendung unter app.smartdocs.de, der SmartDocs Kiosk-App für Tablets (iOS und Android) sowie der Signatur-Oberfläche, die Unterzeichnende über einen Einladungslink im Browser oder direkt auf einem Kiosk-Tablet nutzen — Abschnitte 7 bis 13.

Analyse-Technologien setzen wir nur auf der Website ein und nur dann, wenn Sie darin über unser Consent-Banner eingewilligt haben (Details in Abschnitt 6). Schriftarten und andere Gestaltungsressourcen laden wir von unseren eigenen Servern, nicht von Drittservern nach.

3. Hosting der Website

Diese Website wird als statische Website über Cloudflare Pages ausgeliefert. Anbieter ist Cloudflare Germany GmbH, Rosental 7, 80331 München, als europäische Niederlassung der Cloudflare, Inc. (USA). Beim Abruf der Website verarbeitet Cloudflare technisch notwendige Verbindungsdaten (insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, abgerufene Ressource, übertragene Datenmenge, Browserkennung), um die Website auszuliefern und vor Angriffen zu schützen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und performanten Auslieferung der Website). Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag; soweit Daten in Drittländer übertragen werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln und des EU-US Data Privacy Framework.

Die Dokumente und Signaturdaten unserer Kundinnen und Kunden im SmartDocs-Produkt werden hiervon unabhängig auf Servern in Deutschland und an Speicherorten in der Europäischen Union verarbeitet (Abschnitt 12).

4. Server-Logs

Beim Abruf der Website werden in Protokolldateien technisch notwendige Daten gespeichert (IP-Adresse, Zeitpunkt, abgerufene Seite, Statuscode, Browserkennung). Diese Daten dienen der Sicherstellung des Betriebs und der Fehleranalyse und werden nach kurzer Zeit automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

5. Kontaktformular

Wenn Sie unser Kontaktformular nutzen, verarbeiten wir die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, optional Firma, Inhalt der Nachricht) ausschließlich zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

Ihre Anfragedaten werden gelöscht, sobald sie zur Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

5.1 Spam-Schutz mit Cloudflare Turnstile

Zum Schutz des Formulars vor automatisierten Zugriffen setzen wir Cloudflare Turnstile ein, eine cookielose Sicherheitsprüfung. Dabei verarbeitet Cloudflare technische Merkmale Ihres Browsers, um zwischen Mensch und Bot zu unterscheiden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch).

5.2 Zustellung über Resend

Die Zustellung der Formularnachrichten an unser Postfach erfolgt über den E-Mail-Dienst Resend (Resend, Inc., USA) mit Datenverarbeitung in der EU-Region. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag; soweit ein Zugriff aus einem Drittland nicht ausgeschlossen werden kann, erfolgt dieser auf Grundlage der EU-Standardvertragsklauseln.

6. Cookies, Einwilligung und Webanalyse

6.1 Consent-Banner

Beim ersten Besuch dieser Website erscheint ein Hinweis (Consent-Banner), über den Sie entscheiden, ob wir Analyse-Technologien einsetzen dürfen. Ihre Auswahl speichern wir in einem Cookie namens sd-consent (gültig für smartdocs.de einschließlich Subdomains; Laufzeit: 12 Monate bei Einwilligung, 60 Tage bei vollständiger Ablehnung). Dieses Cookie ist technisch erforderlich, um Ihre Entscheidung zu merken, und enthält keine Kennungen zu Ihrer Person. Ohne Ihre Einwilligung werden keine optionalen Cookies gesetzt.

Rechtsgrundlage für das technisch erforderliche Consent-Cookie ist § 25 Abs. 2 Nr. 2 TDDDG. Für das einwilligungsbasierte Speichern und Auslesen von Informationen auf Ihrem Endgerät ist sie § 25 Abs. 1 TDDDG, für die anschließende Datenverarbeitung Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über den Link "Cookie-Einstellungen" im Seitenfuß ändern oder widerrufen.

6.2 Google Tag Manager

Wir verwenden den Google Tag Manager der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland ("Google"). Der Tag Manager verwaltet Mess-Tags und setzt selbst keine Cookies. Er wird beim Seitenaufruf geladen und führt Messdienste nur entsprechend Ihrer Einwilligungseinstellungen aus.

6.3 Google Analytics 4 mit Consent Mode

Diese Website nutzt Google Analytics 4 mit aktiviertem Google Consent Mode. Vor einer Einwilligung werden keine Analyse-Cookies gesetzt. Es werden dann lediglich cookielose, keiner Person zuordenbare technische Signale an Google übertragen (unter anderem der Einwilligungsstatus), die Google für statistische Modellierungen verwendet. Erst nach Ihrer Einwilligung setzt Google Analytics Cookies (_ga und _ga_ mit einer Laufzeit von bis zu zwei Jahren) und erfasst pseudonymisierte Nutzungsdaten wie besuchte Seiten, Verweildauer, ungefähre Herkunft und Interaktionen, etwa Klicks auf Buttons.

IP-Adressen werden von Google Analytics 4 nur zur groben Standortbestimmung genutzt und nicht gespeichert. Nutzer- und Ereignisdaten werden nach spätestens 14 Monaten automatisch gelöscht. Mit Google besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Eine Übermittlung von Daten an die Google LLC in den USA kann nicht ausgeschlossen werden; die Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO). Rechtsgrundlage der Verarbeitung ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).

7. SmartDocs-Anwendung: Rollenverteilung

SmartDocs ist eine Plattform, mit der Unternehmen und Organisationen (unsere Kundinnen und Kunden) Dokumente elektronisch unterzeichnen lassen. Datenschutzrechtlich gilt dabei folgende Rollenverteilung:

  • Wir sind Verantwortlicher für die Verarbeitung der Konto- und Nutzungsdaten unserer Kundinnen und Kunden sowie deren Teammitglieder (Abschnitte 8 und 9).
  • Wir sind Auftragsverarbeiter nach Art. 28 DSGVO für die Inhalte, die unsere Kundinnen und Kunden über SmartDocs verarbeiten — insbesondere Dokumente und die Daten der Unterzeichnenden (Abschnitt 10). Verantwortlicher für diese Daten ist die jeweilige Organisation, die den Signaturprozess gestartet hat. Mit jeder Organisation schließen wir einen Auftragsverarbeitungsvertrag.

Wenn Sie ein Dokument über SmartDocs unterschrieben haben und Fragen zur Verarbeitung Ihrer Daten haben oder Ihre Betroffenenrechte ausüben möchten, wenden Sie sich bitte in erster Linie an die Organisation, von der Sie das Dokument erhalten haben. Anfragen, die uns direkt erreichen, leiten wir an die verantwortliche Organisation weiter.

8. Konto- und Registrierungsdaten

Für die Registrierung und Nutzung eines SmartDocs-Kontos verarbeiten wir die folgenden Daten: Name, E-Mail-Adresse, Passwort (ausschließlich als kryptografischer Hash gespeichert), Organisationszugehörigkeit und Rolle, Spracheinstellung sowie Angaben zur Abrechnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).

Bei der Anmeldung werden Sitzungs-Tokens erzeugt. In der Kiosk-App werden diese Tokens ausschließlich im gesicherten Speicher des Geräts abgelegt (iOS Keychain bzw. Android Keystore); im Browser werden sie in Ihrem Nutzerprofil gespeichert. Die Tokens dienen allein der Authentifizierung und werden bei der Abmeldung gelöscht.

Für die Abwicklung kostenpflichtiger Tarife setzen wir den Zahlungsdienstleister Stripe ein (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland). An Stripe werden die für die Zahlungsabwicklung erforderlichen Daten übermittelt (Name, E-Mail-Adresse, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer sowie Zahlungsdaten); Zahlungsdaten wie Kartennummern werden ausschließlich von Stripe erhoben und gespeichert, nicht von uns. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Stripe kann Daten an die Stripe, Inc. (USA) übermitteln; dies erfolgt auf Grundlage der EU-Standardvertragsklauseln und des EU-US Data Privacy Framework. Mit Stripe besteht ein Auftragsverarbeitungsvertrag.

9. Technische Nutzungsdaten der Anwendung

Beim Zugriff auf unsere Server (api.smartdocs.de) werden technisch notwendige Daten in Protokolldateien verarbeitet: IP-Adresse, Zeitpunkt des Zugriffs, aufgerufener Endpunkt, Statuscode und Client-Kennung. Diese Daten dienen der Sicherstellung des Betriebs, der Fehleranalyse und der Abwehr von Angriffen und werden nach kurzer Zeit automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb).

Die Web-Anwendung und die Kiosk-App enthalten keine Analyse-, Tracking- oder Werbedienste von Drittanbietern. Schriftarten und andere Gestaltungsressourcen sind in der Anwendung gebündelt und werden nicht von Drittservern nachgeladen. Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt.

10. Daten im Signaturprozess

Im Auftrag der jeweils verantwortlichen Organisation verarbeiten wir im Rahmen eines Signaturprozesses folgende Kategorien personenbezogener Daten der Unterzeichnenden:

  • Name und Kontaktdaten (E-Mail-Adresse und/oder Mobilfunknummer),
  • die im Dokument enthaltenen und die von Unterzeichnenden eingegebenen Inhalte,
  • das Bild der geleisteten Unterschrift,
  • Nachweisdaten für die Beweiskraft der Signatur (Audit-Trail): IP-Adresse, Zeitstempel, verwendetes Gerät, Zustell- und Öffnungsereignisse, Einmalcode-Verifizierung sowie die Fassung der angezeigten Einwilligungs- und Hinweistexte,
  • der Status des Signaturprozesses (zum Beispiel angesehen, unterschrieben, abgelehnt).

Je nach Inhalt des Dokuments können auch besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO betroffen sein (etwa Gesundheitsdaten bei Einwilligungs- und Anamnesebögen einer Praxis). Die Rechtsgrundlage stellt die verantwortliche Organisation sicher: für besondere Kategorien in der Regel Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, im Übrigen insbesondere die Durchführung eines Vertrags nach Art. 6 Abs. 1 lit. b DSGVO. Wir verarbeiten diese Daten ausschließlich auf Weisung der verantwortlichen Organisation.

Auf Kiosk-Tablets werden Dokumente und Signaturen nicht dauerhaft gespeichert: Die Daten werden während des Signaturvorgangs angezeigt und über eine verschlüsselte Verbindung an unsere Server übertragen. Nach Abschluss des Vorgangs werden auch die während des Vorgangs zwischengespeicherten Dokumentansichten vom Gerät entfernt; es verbleiben keine Dokumente oder Signaturdaten auf dem Gerät.

11. Versand von Einmalcodes und E-Mails

Zur Verifizierung der Identität von Unterzeichnenden sowie zur Zustellung von Einladungen, Statusmeldungen und Kontobenachrichtigungen setzen wir folgende Dienstleister ein:

  • SMS-Versand der Einmalcodes (OTP): seven communications GmbH & Co. KG (seven.io), Willestraße 4–6, 24103 Kiel, Deutschland. Verarbeitet werden die Mobilfunknummer und der Nachrichtentext. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag; die Verarbeitung erfolgt in Deutschland.
  • E-Mail-Versand (Einladungen, Statusmeldungen und Kontobenachrichtigungen): Postmark (AC PM LLC, ein Unternehmen der ActiveCampaign, LLC, USA). Verarbeitet werden die E-Mail-Adresse und der Nachrichteninhalt. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag; die Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO) sowie der EU-Standardvertragsklauseln.

12. Hosting der Anwendung

Die SmartDocs-Anwendung und ihre Datenbank werden auf Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland (Rechenzentrum Nürnberg) betrieben. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Dokumentdateien (hochgeladene PDFs, Seitenvorschauen und Abschlussdokumente) werden im Objektspeicher Cloudflare R2 der Cloudflare, Inc. (USA) mit Speicherort in der Europäischen Union abgelegt und über kurzlebige, signierte URLs abgerufen. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag; soweit ein Zugriff aus einem Drittland nicht ausgeschlossen werden kann, erfolgt dieser auf Grundlage der EU-Standardvertragsklauseln und des EU-US Data Privacy Framework.

Die Web-Oberflächen (app.smartdocs.de und die Signatur-Oberfläche) werden über Netlify, Inc. (USA) ausgeliefert; bei der Signatur-Oberfläche werden auch die API-Aufrufe über die Netlify-Infrastruktur an unsere Server weitergeleitet. Dabei verarbeitet Netlify technisch notwendige Verbindungsdaten (insbesondere die IP-Adresse). Mit Netlify besteht ein Auftragsverarbeitungsvertrag auf Grundlage der EU-Standardvertragsklauseln.

13. Bezug der Kiosk-App über App-Stores

Die Kiosk-App wird über den Apple App Store (Apple Distribution International Ltd., Irland) und Google Play (Google Ireland Limited, Irland) bereitgestellt. Beim Herunterladen und Aktualisieren der App verarbeiten die Store-Betreiber Daten (etwa Konto-Kennung, Gerätedaten und Download-Statistiken) in eigener Verantwortung; es gelten die Datenschutzhinweise des jeweiligen Store-Betreibers. Wir erhalten hieraus keine personenbezogenen Daten.

14. Speicherdauer

Kontodaten speichern wir für die Dauer des Vertragsverhältnisses und löschen sie danach, soweit keine gesetzlichen Aufbewahrungspflichten (insbesondere aus Handels- und Steuerrecht) entgegenstehen. Dokumente und Signaturdaten speichern wir als Auftragsverarbeiter so lange, wie es die verantwortliche Organisation vorgibt; nach Vertragsende werden diese Daten nach Wahl der Organisation zurückgegeben oder gelöscht. Protokolldaten werden nach kurzer Zeit automatisch gelöscht.

15. Datensicherheit

Die Übertragung dieser Website und alle Verbindungen zur SmartDocs-Anwendung sind durchgehend über TLS verschlüsselt. Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um die verarbeiteten Daten gegen Verlust, Manipulation und unberechtigten Zugriff zu schützen. Eine Übersicht unserer Maßnahmen (TOM-Dokumentation) stellen wir Kundinnen und Kunden zusammen mit dem Auftragsverarbeitungsvertrag zur Verfügung.

16. Ihre Rechte

Ihnen stehen nach der DSGVO insbesondere folgende Rechte zu:

  • Auskunft über die verarbeiteten personenbezogenen Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Für Daten, die wir als Verantwortlicher verarbeiten, genügt eine formlose Nachricht an kontakt@smartdocs.de. Für Daten aus einem Signaturprozess (Abschnitt 10) wenden Sie sich bitte an die Organisation, von der Sie das Dokument erhalten haben. Daneben haben Sie das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO); für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit.

17. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Datenverarbeitung ändert. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.

Wir verkaufen keine Daten. Eine anonyme Analyse hilft uns nur zu verstehen, welche Inhalte Ihnen wirklich weiterhelfen. Damit verbessern wir SmartDocs für Sie. Details in der Datenschutzerklärung .