TraXmark

Diese Übersetzung wird derzeit anwaltlich geprüft. Bei Abweichungen ist die englische Fassung maßgeblich.

Datenschutzerklärung (DSGVO)

Version: 1.1 · Datum des Inkrafttretens: 2026-09-10 · Betreiber: TriStiX S.L. (USt-IdNr. ESB26925016), Avenida Maisonnave 41, 3º H, 03003 Alicante/Alacant, Spanien

1. Wer wir sind

TraXmark® wird betrieben von TriStiX S.L. (USt-IdNr. ESB26925016), Avenida Maisonnave 41, 3º H, 03003 Alicante/Alacant, Spanien. TriStiX S.L. ist Verantwortlicher für Kontodaten und Auftragsverarbeiter für von Kunden hochgeladene Kontaktdaten. Kontakt: privacy@traxmark.com.

2. Was wir verarbeiten

  • Kontodaten: Name, E-Mail, Rechnungsangaben, Sicherheitsdaten (MFA, Einwilligungen).
  • Engagement-Daten: Öffnungssignale, Klicks, Antworten — klassifiziert mit Konfidenzwerten. IP-Adressen und User-Agents werden bereits bei der Erfassung pseudonymisiert (gehasht) und niemals im Klartext gespeichert.
  • Dokumentanalytik: Seitenaufrufe und Verweildauer bei freigegebenen Dokumenten.

3. Rechtsgrundlagen (DSGVO Art. 6)

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b) — Erbringung des Dienstes.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) — Sicherheit des Dienstes, Missbrauchsprävention.
  • Einwilligung (Art. 6 Abs. 1 lit. a) — soweit für das Tracking von Empfängern erforderlich; unsere Kunden holen sie ein und dokumentieren sie.

4. Tracking-Ehrlichkeit und ePrivacy

Gemäß den EDPB-Leitlinien 2/2023 unterfallen Tracking-Pixel und getrackte URLs der ePrivacy (in Deutschland ergänzend § 25 TTDSG). Wir bieten: Einwilligungsprotokolle, Opt-out über das Empfänger-Privatsphäreportal, Pseudonymisierung, Aufbewahrungsgrenzen und Transparenz. Wir behaupten niemals, dass ein Öffnungssignal das Lesen beweist.

5. Rechte der Empfänger

Empfänger getrackter Nachrichten können: dem Tracking widersprechen, Auskunft verlangen (Art. 15), Löschung verlangen (Art. 17) — über das in jeder Nachricht verlinkte Privatsphäreportal.

6. Ihre Rechte als Kunde

Auskunft, Berichtigung, Löschung, Übertragbarkeit, Einschränkung, Widerspruch — über Einstellungen → Datenschutz oder privacy@traxmark.com. Wir antworten innerhalb von 30 Tagen.

7. Aufbewahrung

Rohdaten der Engagement-Ereignisse: 12 Monate, danach Aggregation oder Löschung. Dokumente: gemäß Ihren Aufbewahrungseinstellungen. Rechnungen: gesetzliche Aufbewahrungsfristen (5 Jahre).

8. Unterauftragsverarbeiter

Wir setzen Unterauftragsverarbeiter für Infrastruktur ein (Cloud-Hosting, Datenbank, Zahlungsverkehr). Die aktuelle Liste ist auf Anfrage erhältlich. Datenhaltung in der EU; Übermittlungen außerhalb des EWR nur mit Standardvertragsklauseln (SCC).

9. Sicherheit

Verschlüsselung beim Transport und im Ruhezustand, Envelope-Verschlüsselung für Zugangsdaten, Mandantentrennung per Row-Level-Security, MFA, unveränderliche Audit-Logs. Details im Security-Whitepaper.

10. Änderungen und Beschwerden

Wesentliche Änderungen erfordern eine erneute Zustimmung. Sie können sich bei Ihrer Aufsichtsbehörde beschweren (in Deutschland die zuständige Landesdatenschutzbeauftragte bzw. der AEPD als Behörde des Sitzstaats).

11. Daten aus Google API Services (OAuth)

Dieser Abschnitt betrifft die Daten, die TraXmark über Google-Schnittstellen erhält, wenn Sie ein Postfach mit Ihrem Google-Konto verbinden (OAuth). Er ergänzt die Abschnitte 1 bis 10 und ist zusammen mit diesen zu lesen.

  • (a) Zugriff. Beim Verbinden eines Postfachs greifen wir auf die E-Mail-Adresse des Google-Kontos zu, mit dem Sie sich anmelden (Scopes openid und email), sowie — im Rahmen des reinen Lese-Scopes https://www.googleapis.com/auth/gmail.readonly — auf die Nachrichtenliste, die Kopfzeilen und die Metadaten der eingehenden Nachrichten dieses Postfachs. Nachrichteninhalte werden nicht aus dem Arbeitsbereich des Kunden herauskopiert, außer in dem Umfang, der für die Klassifizierung des Öffnungssignals erforderlich ist. Wir fordern keinen Schreib-, Sende-, Entwurfs-, Änderungs-, Kennzeichnungs- oder Löschzugriff auf das Postfach an: Die Verbindung ist strikt schreibgeschützt.
  • (b) Verwendung. Wir verwenden diese Daten ausschließlich, um Öffnungen von Nachrichten an das verbundene Postfach als menschlich, als Privacy-Proxy (zum Beispiel Apple Mail Privacy Protection) oder als Bot-Prefetch zu klassifizieren und um Engagement-Analytik innerhalb des eigenen Arbeitsbereichs (Mandanten) des Kunden bereitzustellen. Diese Verarbeitung folgt den Limited-Use-Anforderungen der Google API Services User Data Policy: Die Daten werden nur zur Bereitstellung der von Ihnen angeforderten Funktionen, nur innerhalb Ihres eigenen Arbeitsbereichs und zu keinem anderen Zweck verwendet.
  • (c) Weitergabe. Wir übermitteln keine Google-Nutzerdaten an Dritte und legen sie nicht offen. Wir verkaufen sie nicht und verwenden sie nicht für Werbung. Die in Abschnitt 8 genannten Infrastruktur-Auftragsverarbeiter handeln ausschließlich als Verarbeiter in unserem Auftrag auf Grundlage eines schriftlichen Vertrags (Art. 28 DSGVO) und innerhalb unserer Datenhaltung in der EU; sie erhalten keine eigenen Rechte an den Daten.
  • (d) Schutz. Wir setzen Verschlüsselung ein (AES-256-GCM im Ruhezustand, TLS beim Transport), um Ihre Informationen zu schützen. OAuth-Zugriffstoken und -Aktualisierungstoken sowie IMAP-Zugangsdaten werden ausschließlich als Envelope-verschlüsselter Ciphertext gespeichert (ein Datenschlüssel je Eintrag, versiegelt mit einem Hauptschlüssel aus der Serverumgebung, zuzüglich zufälliger IV und Schlüsselversion für die Rotation); Klartext erreicht niemals Datenbank, Browser, Logs oder Audit-Nachweis. Der Zugriff ist durch Mandantentrennung auf Zeilenebene (Row-Level-Security) begrenzt und wird in unveränderlichen Audit-Logs erfasst (Abschnitt 9).
  • (e) Aufbewahrung und Löschung. Die Zugangsdaten der Postfach-Verbindung werden gelöscht, sobald Sie das Postfach trennen. Für daraus abgeleitete Daten gelten die Fristen aus Abschnitt 7: Rohdaten der Engagement-Ereignisse werden 12 Monate aufbewahrt und danach aggregiert oder gelöscht. Sie können die Löschung verlangen, indem Sie das Postfach trennen, über einen DSAR-Export bzw. eine DSAR-Anonymisierung oder indem Sie den Zugriff in Google My Account widerrufen. Im Produkt: Trennen unter Einstellungen → Postfach-Verbindungen; DSAR-Export und Anonymisierung unter Einstellungen → Datenanfragen (DSAR); Widerruf aufseiten von Google unter Google My Account → Sicherheit → Drittanbieter-Apps mit Kontozugriff. Anfragen per E-Mail beantworten wir innerhalb von 30 Tagen (Abschnitt 6).
  • (f) AI/ML. TraXmark nutzt die Google Workspace APIs nicht, um nicht personalisierte AI/ML-Modelle zu entwickeln, zu verbessern oder zu trainieren; Funktionen des maschinellen Lernens laufen je Arbeitsbereich des Kunden ausschließlich auf den Daten dieses Kunden und allein zur Bereitstellung nutzerseitiger Analytik.
  • Tracking-Pixel und Cookies. Das Öffnungssignal selbst stammt aus einem Tracking-Pixel in der Nachricht; es unterliegt Abschnitt 4 (ePrivacy: Einwilligungsprotokolle, Opt-out, Pseudonymisierung, Aufbewahrungsgrenzen) sowie der Cookie-Richtlinie unter /legal/cookie-policy. Die eigene Webanwendung von TraXmark verwendet zwingend erforderliche Sitzungs-Cookies (HttpOnly, Secure, SameSite=Lax) für die Authentifizierung und für den Ablauf der OAuth-Verbindung (PKCE: Der Code-Verifier liegt in einem kurzlebigen HttpOnly-Cookie und wird ausschließlich serverseitig ausgetauscht). Wir setzen keine Werbe-Cookies Dritter und keine Cookies auf den Geräten Ihrer Empfänger.
  • Kontakt. Anfragen zu Google-Nutzerdaten (Auskunft, Löschung, Widerruf, Fragen) richten Sie bitte an support@traxmark.com; Kontaktstelle des Datenschutzbeauftragten ist privacy@traxmark.com.

Dokumentintegrität (SHA-256): f0dc535e6d68c48e

← Legal Center