Zurück

Datenschutzerklärung

Zuletzt aktualisiert: 20. Mai 2026

1. Verantwortlicher

cepaos LLC, eine Gesellschaft mit beschränkter Haftung, gegründet im Bundesstaat Wyoming, Vereinigte Staaten, ist der Verantwortliche für die Verarbeitung personenbezogener Daten, die über die Plattform cepaos ("die Plattform") erhoben werden.

EU-Vertreter (Art. 27 DSGVO): Die Benennung eines EU-Vertreters gemäß Artikel 27 der Datenschutz-Grundverordnung wird derzeit formalisiert. Die endgültigen Kontaktdaten werden innerhalb von 14 Tagen veröffentlicht. Bis zur Ernennung können datenschutzrechtliche Anfragen von EU-Bürgern an privacy@cepaos.com gerichtet werden.

2. Erhobene Personenbezogene Daten

2.1 Vom Nutzer Bereitgestellte Daten

  • Vollständiger Name und Funktion
  • E-Mail-Adresse
  • Telefonnummer (optional)
  • Name der Organisation, Steuernummer (CUIT/NIF) und Geschäftsadresse
  • Rechnungsinformationen und Zahlungsmethoden (verarbeitet durch dLocalGo)
  • Kontoprofildaten und Einstellungen

2.2 Automatisch Erhobene Daten

  • IP-Adresse und ungefähre Geolokalisierungsdaten
  • Browsertyp und Betriebssystem
  • Besuchte Seiten, Verweildauer und Navigationsverläufe
  • Gerätekennungen und Cookies (siehe Cookie-Richtlinie)
  • Zugriffsprotokolle und Sicherheitslogs

2.3 Organisationsdaten

Der Nutzer kann operative Daten seiner Organisation eingeben (Bestände, Chargen, Produktionsprozesse, Geschäftsdaten). Diese Daten werden gemäß den Allgemeinen Geschäftsbedingungen und dem anwendbaren Rahmendienstleistungsvertrag verarbeitet. cepaos behandelt diese Daten als vertrauliche Kundeninformationen.

3. Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:

  • Vertragsdurchführung: zur Erbringung der vertraglich vereinbarten Leistung und Verwaltung des Nutzerkontos.
  • Einwilligung: für Marketingkommunikation, nicht wesentliche Analysen und optionale Cookies. Die Einwilligung kann jederzeit widerrufen werden.
  • Berechtigtes Interesse: zur Verbesserung der Plattformsicherheit, Betrugsverhütung und Erstellung aggregierter Analysen.
  • Rechtliche Verpflichtung: zur Erfüllung steuerlicher Pflichten, buchhalterischer Aufzeichnungen und behördlicher Anfragen.

4. Zwecke der Verarbeitung

  • Bereitstellung und Aufrechterhaltung des Plattformdienstes
  • Verwaltung des Kontos, der Authentifizierung und der Zugangskontrolle
  • Abwicklung von Zahlungen und Rechnungsstellung über dLocalGo
  • Versand von Betriebs- und Sicherheitsbenachrichtigungen
  • Bereitstellung technischer Unterstützung für den Nutzer
  • Verbesserung der Plattform durch aggregierte und anonymisierte Analysen
  • Erfüllung gesetzlicher und regulatorischer Verpflichtungen
  • Betrugsverhütung und Gewährleistung der Plattformsicherheit
  • Versand von Marketingkommunikation (nur mit Einwilligung)

5. Datenweitergabe

cepaos verkauft keine personenbezogenen Daten. Wir geben Daten ausschließlich an folgende Stellen weiter:

5.1 Unterauftragsverarbeiter

Die folgenden Anbieter verarbeiten personenbezogene Daten im Auftrag von cepaos auf Grundlage von Auftragsverarbeitungsverträgen (DPA) und, soweit anwendbar, auf Grundlage der Standardvertragsklauseln (SCC) der Europäischen Kommission oder durch Zertifizierung unter dem EU-U.S. Data Privacy Framework als Mechanismus für internationale Datenübermittlung.

AnbieterFunktionStandortRechtsgrundlage / Mechanismus
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

An Stripe weitergegebene Daten (Nutzer non-LATAM): E-Mail-Adresse des Administrators, Name der Organisation, Stripe Customer ID und Stripe PaymentMethod ID (tokenisiert). cepaos erhält und speichert die Kartennummer nicht.

An dLocal Go weitergegebene Daten (Nutzer LATAM): E-Mail-Adresse des Administrators, Kundenkennung und Karten-Token. cepaos erhält und speichert die Kartennummer nicht.

5.2 Behörden

Wir können personenbezogene Daten offenlegen, wenn dies durch einen Gerichtsbeschluss, eine behördliche Anforderung erforderlich ist oder wenn es zum Schutz der Rechte, des Eigentums oder der Sicherheit von cepaos, unserer Nutzer oder der Öffentlichkeit notwendig ist.

5.3 Von der Organisation autorisierte externe Berater

Wenn der Administrator einer Organisation einen externen Berater (z. B. einen beratenden Önologen) einlädt, auf die Daten dieser Organisation zuzugreifen, handelt dieser Berater als von der Organisation selbst autorisierter Empfänger; die Organisation ist Verantwortlicher für ihre Daten. cepaos führt diese Weisung lediglich als Auftragsverarbeiter aus: Es aktiviert den Zugriff mit der von der Organisation festgelegten Berechtigungsstufe (Nur-Lesen oder Berater), protokolliert ihn (Einladung, Annahme und Widerruf) und beendet ihn unverzüglich, wenn die Organisation ihn widerruft. Der externe Berater ist kein Unterauftragsverarbeiter von cepaos und erhält keine Daten einer anderen Organisation als derjenigen, die ihn ausdrücklich eingeladen haben.

6. Internationale Übermittlungen

Personenbezogene Daten können in Länder außerhalb der Gerichtsbarkeit des Nutzers übermittelt werden, einschließlich der Vereinigten Staaten. Wir wenden folgende Schutzmaßnahmen an:

  • Von der Europäischen Kommission genehmigte Standardvertragsklauseln (SCC)
  • Transfer-Folgenabschätzungen, soweit anwendbar
  • Auftragsverarbeitungsverträge (AVV/DPA) mit allen Unterauftragsverarbeitern
  • Verschlüsselung während der Übertragung (TLS 1.3) und im Ruhezustand (AES-256)

Zahlungen in Lateinamerika wickelt die Dlocal LLP (England und Wales, Vereinigtes Königreich) ab. Die Übermittlung in das Vereinigte Königreich beruht auf dem Angemessenheitsbeschluss der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/1772, verlängert bis zum 27. Dezember 2031 durch den Durchführungsbeschluss (EU) 2025/2574). dLocal verarbeitet Zahlungsdaten zudem in den Ländern, in denen es tätig ist, sowie über lokale Acquirer im Land des Zahlers; laut der Datenschutzerklärung von dLocal sind Übermittlungen in Länder ohne Angemessenheitsbeschluss durch von der EU und dem Vereinigten Königreich genehmigte Standardvertragsklauseln geschützt. Zu den Verarbeitungsländern kann Uruguay gehören, für das ein Angemessenheitsbeschluss besteht (Durchführungsbeschluss 2012/484/EU der Kommission).

7. Datenspeicherung

  • Kontodaten: während der Laufzeit des Abonnements zuzüglich 30 Tage nach Kündigung.
  • Rechnungsunterlagen: 10 Jahre (gesetzliche steuerliche Aufbewahrungspflicht).
  • Sicherheitsprotokolle: 12 Monate.
  • Analysedaten: 24 Monate in aggregierter und anonymisierter Form.
  • Sicherungskopien: werden innerhalb von 90 Tagen nach Löschung der Originaldaten gelöscht.

8. Sicherheit

Wir setzen technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten um, darunter:

  • Verschlüsselung während der Übertragung (TLS 1.3) und im Ruhezustand (AES-256)
  • Multi-Tenant-Isolierung mit Row Level Security (RLS) in PostgreSQL
  • Sichere tokenbasierte Authentifizierung über Supabase Auth
  • Rate Limiting und Schutz vor Brute-Force-Angriffen
  • Kontinuierliche Sicherheitsüberwachung und automatisierte Warnmeldungen
  • Rollenbasierte Zugriffskontrolle (RBAC)
  • Regelmäßige Sicherheitsaudits

9. Rechte der Betroffenen

Gemäß dem anwendbaren Recht hat der Nutzer folgende Rechte:

  • Auskunft: eine Kopie der gespeicherten personenbezogenen Daten anfordern.
  • Berichtigung: unrichtige oder unvollständige Daten korrigieren.
  • Löschung: die Löschung personenbezogener Daten verlangen.
  • Datenportabilität: Daten in einem strukturierten, maschinenlesbaren Format erhalten (CSV, JSON).
  • Widerspruch: der Verarbeitung auf Grundlage berechtigter Interessen widersprechen.
  • Einschränkung: die Verarbeitung in bestimmten Fällen vorübergehend einschränken.
  • Widerruf der Einwilligung: die Einwilligung jederzeit widerrufen, ohne die Rechtmäßigkeit der bisherigen Verarbeitung zu berühren.

Zur Ausübung dieser Rechte wenden Sie sich an privacidad@cepaos.com. Wir antworten innerhalb von einem Monat nach Eingang der Anfrage (Art. 12 DSGVO).

10. Jurisdiktionsspezifische Konformität

DSGVO/GDPR Europäische Union / Europäischer Wirtschaftsraum

Für Nutzer in der EU/EWR erfüllt cepaos die Anforderungen der Datenschutz-Grundverordnung (DSGVO/GDPR). Rechtsgrundlagen: Artikel 6(1)(a) Einwilligung, 6(1)(b) Vertragsdurchführung, 6(1)(c) rechtliche Verpflichtung, 6(1)(f) berechtigtes Interesse. Übermittlungen außerhalb des EWR erfolgen auf Grundlage von Standardvertragsklauseln (SCC). Der Nutzer hat das Recht, eine Beschwerde bei der Aufsichtsbehörde seines Wohnsitzlandes einzureichen.

LGPD Brasilien

Für Nutzer in Brasilien erfüllt cepaos die Anforderungen der Lei Geral de Proteção de Dados (LGPD). Der Nutzer kann die in Artikel 18 der LGPD vorgesehenen Rechte ausüben. Die Einwilligung ist gemäß Artikel 7 der LGPD erforderlich. Beschwerden können bei der ANPD (Autoridade Nacional de Proteção de Dados) eingereicht werden.

CCPA/CPRA Kalifornien, Vereinigte Staaten

Für Einwohner Kaliforniens erfüllt cepaos die Anforderungen des California Consumer Privacy Act (CCPA) und des California Privacy Rights Act (CPRA). cepaos verkauft oder teilt keine personenbezogenen Daten im Sinne des CCPA/CPRA. Einwohner Kaliforniens haben das Recht auf Auskunft, Löschung und Widerspruch gegen den Verkauf personenbezogener Daten. Zur Ausübung dieser Rechte: privacidad@cepaos.com.

POPIA Südafrika

Für Nutzer in Südafrika erfüllt cepaos die Anforderungen des Protection of Personal Information Act (POPIA). Der Informationsbeauftragte ist erreichbar unter dpo@cepaos.com. Beschwerden können beim Information Regulator eingereicht werden.

Ley 25.326 Argentinien

cepaos erfüllt die Anforderungen der Ley 25.326 de Protección de Datos Personales und ihres Durchführungsdekrets 1558/2001. Die betroffene Person kann die in den Artikeln 14, 16 und 17 des Gesetzes vorgesehenen Rechte auf Auskunft, Berichtigung und Löschung ausüben. Die Agencia de Acceso a la Información Publica (AAIP) ist die Aufsichtsbehörde. AAIP-RNBD-Registrierung anhängig — offizielle Nummer ausstehend (Akt. Nr. 291 vom 29.03.2026).

11. Minderjährige

Die Plattform ist ausschließlich für geschäftliche Zwecke (B2B) bestimmt und erhebt nicht absichtlich Daten von Personen unter 18 Jahren. Sollten wir feststellen, dass wir Daten eines Minderjährigen erhoben haben, werden wir diese unverzüglich löschen.

12. Änderungen dieser Erklärung

cepaos kann diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Änderungen werden mindestens 30 Tage im Voraus per E-Mail und/oder Hinweis auf der Plattform mitgeteilt. Das Datum der letzten Aktualisierung ist am Anfang dieses Dokuments angegeben.

13. Kontakt

Für Fragen zum Datenschutz und zur Datenverarbeitung:

Diese Bedingungen können regelmäßig aktualisiert werden. Die geltende Version ist die auf cepaos.com veröffentlichte. Für rechtliche Anfragen wenden Sie sich an legal@cepaos.com.