Canvas.
DE·EN
Request demo
DSGVO

Datenschutzerklärung

Stand: 24.06.2026

Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und Art. 14 DSGVO darüber, wie die Canvas AILabs GmbH personenbezogene Daten verarbeitet, bei denen sie Verantwortliche im Sinne des Datenschutzrechts ist – also Daten über Besucherinnen und Besucher unserer Website, Interessentinnen und Interessenten sowie die Nutzerinnen und Nutzer unserer Plattform (Organisations-Administratoren und Builder).

§ 1 Verantwortlicher und Kontakt

Verantwortlicher für die Datenverarbeitung ist:

Canvas AILabs GmbH
Knorrpromenade 8
10245 Berlin
Deutschland

Registergericht: Amtsgericht Charlottenburg, HRB 289368
Vertretungsberechtigte Geschäftsführer: Oleksii Fedorov, Felix Schulte
Website: https://canvas.software

Kontakt in Datenschutzangelegenheiten: support@canvas.software

Wir haben keinen Datenschutzbeauftragten benannt; eine Benennungspflicht besteht für uns derzeit nicht (vgl. § 38 BDSG). Für alle Anliegen zum Datenschutz erreichen Sie uns unter der vorstehenden Kontaktadresse.

§ 2 Geltungsbereich und Abgrenzung

Diese Datenschutzerklärung gilt für die Verarbeitung personenbezogener Daten, für die wir Verantwortliche sind: die Nutzung unserer Website sowie die Verwaltung und der Betrieb der Nutzerkonten auf unserer Plattform.

Nicht von dieser Erklärung erfasst sind:

  • Inhalte und Arbeitsergebnisse auf der Plattform (z. B. Quellcode, Spezifikationen, Aufgabenbeschreibungen, Verläufe der AI-Assistenz). Hierbei handelt es sich um Inhalte und geistiges Eigentum unserer Kunden und in aller Regel nicht um personenbezogene Daten. Der Umgang mit diesen Inhalten richtet sich nach dem jeweiligen Vertrag (insbesondere den Allgemeinen Geschäftsbedingungen, den Regelungen zu Geheimhaltung und Rechteübertragung), nicht nach dieser Datenschutzerklärung.
  • Personenbezogene Daten, die von den Anwendungen verarbeitet werden, die Kunden auf unserer Plattform erstellen und betreiben. Insoweit ist der jeweilige Kunde Verantwortlicher und die Canvas AILabs GmbH handelt als Auftragsverarbeiterin auf dokumentierte Weisung. Maßgeblich ist hierfür der gesondert geschlossene Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO, nicht diese Datenschutzerklärung.

§ 3 Kategorien betroffener Personen

Wir verarbeiten personenbezogene Daten folgender Personengruppen:

  • Besucherinnen und Besucher unserer Website,
  • Interessentinnen und Interessenten (potenzielle Kunden, Geschäftskontakte),
  • Nutzerinnen und Nutzer unserer Plattform (Organisations-Administratoren und Builder).

§ 4 Kategorien personenbezogener Daten

Je nach Ihrer Beziehung zu uns verarbeiten wir folgende Kategorien personenbezogener Daten:

  • Konto- und Identitätsdaten: Name, E-Mail-Adresse, Rolle, Zugehörigkeit zu einer Organisation,
  • Anmelde- und Sitzungsdaten: Authentifizierungs- und Sitzungsinformationen,
  • Nutzungs- und Aktivitätsdaten mit Personenbezug: Anmeldungen, Build- und Commit-Aktivität, Sitzungspräsenz, Verbrauchs-/Token-Messung, Audit-Ereignisse,
  • Abrechnungs- und Kontaktdaten (auf Ebene der Organisation bzw. der Administratoren),
  • Kommunikationsdaten aus dem Support und sonstigem Schriftverkehr,
  • Server-Protokolldaten (insbesondere IP-Adresse, Zeitpunkt des Zugriffs, abgerufene Ressource).

Die Inhalte und Arbeitsergebnisse auf der Plattform (insbesondere Quellcode, Spezifikationen, Aufgabenbeschreibungen und Verläufe der AI-Assistenz) sind keine personenbezogenen Daten, die wir zu eigenen Zwecken verarbeiten; sie unterliegen der Abgrenzung nach § 2.

Herkunft der Daten: Daten von Nutzerinnen und Nutzern erheben wir unmittelbar bei Ihnen. Daten von Interessenten erheben wir teils unmittelbar bei Ihnen, teils aus öffentlich zugänglichen Quellen (insbesondere Unternehmenswebsites und beruflichen Netzwerken) sowie aus Kontakten auf Veranstaltungen und Messen und über Empfehlungen Dritter (Art. 14 DSGVO).

§ 5 Zwecke und Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen (Art. 6 DSGVO):

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung und Verwaltung der Plattform und der Nutzerkonten, Abrechnung, Support.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Sicherheit und Stabilität unserer Systeme, Protokollierung, Verhinderung von Missbrauch und betrügerischer Nutzung sowie B2B-Vertrieb und die Ansprache von Interessenten (gegebenenfalls AI-gestützt; siehe § 8 und § 9). Unser berechtigtes Interesse besteht in der Sicherheit und Stabilität unserer Systeme sowie in der wirtschaftlichen Vermarktung unserer Produkte und der Gewinnung von Geschäftskunden.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten (insbesondere handels- und steuerrechtlich).
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): soweit wir Sie um eine gesonderte Einwilligung bitten; eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

§ 6 Cookies

Website: Unsere Website verwendet keine Cookies und keine Tracking- oder Analysedienste. Es ist daher kein Cookie-Banner erforderlich.

Plattform: Innerhalb der Plattform setzen wir ausschließlich technisch notwendige Cookies ein (Anmeldung, Sitzung, Sicherheit). Diese Cookies sind für den von Ihnen ausdrücklich angeforderten Dienst unbedingt erforderlich und daher gemäß § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Wir setzen keine Tracking-, Analyse- oder Marketing-Cookies ein.

Sollten wir künftig Analyse- oder Marketingdienste einsetzen, holen wir hierfür – soweit erforderlich – vorab Ihre Einwilligung ein und passen diese Erklärung entsprechend an.

§ 7 Datenverarbeitung beim Besuch der Website

Server-Protokolldaten: Beim Aufruf unserer Website und der Plattform werden durch den Hosting-Betrieb automatisch Protokolldaten erfasst (insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, abgerufene Ressource, übertragene Datenmenge, technische Angaben zum anfragenden System). Diese Verarbeitung dient der technischen Bereitstellung, der Sicherheit und der Stabilität unserer Systeme; Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Die Speicherdauer richtet sich nach § 10.

Kontaktformular: Wenn Sie unser Kontaktformular nutzen, verarbeiten wir die von Ihnen angegebenen Daten (Name, Unternehmen, E-Mail-Adresse, Rolle, Nachricht), um Ihre Anfrage zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung Ihres Anliegens). Die Verarbeitung erfolgt ausschließlich auf unserer eigenen, in Deutschland gehosteten Infrastruktur (selbst betriebenes, quelloffenes CRM); einen externen Dienstleister für das Kontaktformular setzen wir nicht ein. Soweit aus Ihrer Anfrage ein Geschäftskontakt entsteht, verarbeiten wir Ihre Daten gegebenenfalls im Rahmen unseres Vertriebs (siehe § 5, § 8 und § 9). Die Speicherdauer richtet sich nach § 10.

Terminvereinbarung (Microsoft Bookings): Über die Schaltflächen „Demo anfragen" gelangen Sie zu unserem Terminbuchungstool, das wir über Microsoft Bookings (Teil von Microsoft 365) bereitstellen. Buchen Sie dort einen Termin, verarbeiten wir die von Ihnen angegebenen Daten (insbesondere Name, E-Mail-Adresse, gewünschter Termin sowie etwaige Anmerkungen), um den Gesprächstermin zu vereinbaren und durchzuführen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung Ihres Anliegens). Die Daten werden in unserem Microsoft-365-Tenant gespeichert; Microsoft handelt insoweit als Auftragsverarbeiter (siehe § 8 und § 9). Erst mit dem Aufruf der Buchungsseite werden Daten an Microsoft übermittelt – auf unserer Website selbst werden keine Inhalte von Microsoft geladen. Näheres zur Verarbeitung durch Microsoft finden Sie in der Microsoft-Datenschutzerklärung. Die Speicherdauer richtet sich nach § 10.

Schriftarten (Web Fonts): Wir binden Schriftarten ausschließlich von unseren eigenen Servern ein (Self-Hosting). Beim Laden der Schriftarten werden keine personenbezogenen Daten an Dritte übermittelt; insbesondere erfolgt keine Verbindung zu Servern Dritter (etwa Google Fonts).

§ 8 Empfänger und Auftragsverarbeiter

Personenbezogene Daten, für die wir Verantwortliche sind, geben wir nur an sorgfältig ausgewählte Dienstleister weiter, mit denen wir – soweit erforderlich – Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen haben.

In Deutschland bzw. der EU verarbeiten:

  • Hetzner Online GmbH (Hosting, Deutschland),
  • Heinlein Hosting GmbH (E-Mail-/SMTP-Versand, Deutschland).

In einem Drittland (USA) verarbeitet:

  • Anthropic PBC (USA) – AI-gestützte Erstellung von Vertriebs-/Ansprachetexten im Rahmen unseres internen CRM; verarbeitet werden hierbei Daten von Interessenten. Die Übermittlung erfolgt unter den in § 9 beschriebenen Garantien.
  • Microsoft Corporation (USA; Vertragspartner in der EU: Microsoft Ireland Operations Limited) – Bereitstellung des Terminbuchungstools Microsoft Bookings (Teil von Microsoft 365); verarbeitet werden die von Ihnen bei der Terminvereinbarung angegebenen Daten. Die Übermittlung erfolgt unter den in § 9 beschriebenen Garantien.

Einen Zahlungsdienstleister setzen wir derzeit nicht ein; die Abrechnung erfolgt per Rechnung und SEPA-Überweisung. Sollten wir künftig einen Zahlungsdienstleister einsetzen, aktualisieren wir diese Erklärung entsprechend.

Nicht in dieser Aufstellung enthalten sind die AI-Dienste, die innerhalb der Plattform den AI-Programmierassistenten unterstützen: Diese verarbeiten ausschließlich Inhalte und Arbeitsergebnisse der Kunden (Quellcode usw.) und keine personenbezogenen Daten im Sinne dieser Erklärung; sie unterliegen der vertraglichen Abgrenzung nach § 2.

§ 9 Übermittlung in Drittländer

Grundsätzlich verarbeiten wir personenbezogene Daten in Deutschland bzw. innerhalb der EU/des EWR.

Eine Übermittlung in ein Drittland erfolgt bei der in § 8 genannten AI-gestützten Vertriebsansprache: Hierbei werden Daten von Interessenten an die Anthropic PBC in den USA übermittelt. Die Übermittlung wird durch geeignete Garantien abgesichert: Anthropic ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend hat Anthropic in der Vereinbarung zur Auftragsverarbeitung die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) einbezogen. Eine Kopie der Garantien stellen wir Ihnen auf Anfrage über die in § 1 genannte Kontaktadresse zur Verfügung.

Eine weitere Übermittlung in ein Drittland (USA) kann bei der Nutzung unseres Terminbuchungstools Microsoft Bookings erfolgen. Auch diese Übermittlung ist durch geeignete Garantien abgesichert: Microsoft ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln der EU-Kommission nach dem Microsoft-Datenschutznachtrag (Data Protection Addendum). Eine Kopie der Garantien stellen wir Ihnen auf Anfrage zur Verfügung.

§ 10 Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen es vorschreiben:

  • Konto- und Nutzungsdaten: für die Dauer des Vertragsverhältnisses; anschließend Löschung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen,
  • Buchungsbelege und Rechnungen: 8 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB, § 14b UStG),
  • Handels- und Geschäftsbriefe sowie sonstige steuerrelevante Unterlagen: 6 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB),
  • Server-Protokolldaten: Zugriffsprotokolle für 30 Tage; sicherheitsrelevante Protokolle (Audit-/Sicherheitslogs) für 90 Tage,
  • Support- und sonstige Kommunikation: für 24 Monate ab Abschluss des jeweiligen Vorgangs; unterliegt einzelne Kommunikation ausnahmsweise als steuerrelevanter Geschäftsbrief einer gesetzlichen Aufbewahrungsfrist, gilt diese vorrangig.

Die gesetzlichen Aufbewahrungsfristen sind feste Fristen für die jeweilige Unterlagenart. Nach Ablauf der für die jeweiligen Daten geltenden Frist werden diese gelöscht, sofern nicht ausnahmsweise eine andere Rechtsgrundlage die weitere Speicherung erfordert (z. B. ein laufendes Rechtsstreit- oder Prüfungsverfahren).

§ 11 Ihre Rechte als betroffene Person

Sie haben nach der DSGVO folgende Rechte:

  • Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO),
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Ihre personenbezogenen Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Verarbeiten wir Ihre Daten zum Zwecke der Direktansprache, können Sie der Verarbeitung jederzeit ohne Angabe von Gründen widersprechen; wir verarbeiten Ihre Daten dann nicht mehr zu diesem Zweck.

Zur Ausübung Ihrer Rechte wenden Sie sich an die in § 1 genannte Kontaktadresse.

Ihnen steht zudem ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI), Alt-Moabit 59–61, 10555 Berlin.

§ 12 Erforderlichkeit der Bereitstellung; automatisierte Entscheidungsfindung

Die Bereitstellung bestimmter personenbezogener Daten ist für den Abschluss und die Durchführung des Vertrags sowie die Nutzung der Plattform erforderlich; ohne diese Daten können wir den Dienst nicht bereitstellen.

Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung Ihnen gegenüber im Sinne des Art. 22 DSGVO findet nicht statt.

§ 13 Datensicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen, um Ihre Daten zu schützen (Art. 32 DSGVO). Dazu gehören insbesondere das Hosting in Deutschland, die Verschlüsselung der Datenübertragung und -speicherung sowie strenge Zugriffskontrollen. Weitere Einzelheiten zu unseren Sicherheitsmaßnahmen finden Sie in unserer gesonderten Sicherheits- und Vertrauensübersicht.

§ 14 Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die zugrunde liegende Verarbeitung oder die rechtlichen Rahmenbedingungen ändern. Es gilt jeweils die auf unserer Website veröffentlichte aktuelle Fassung; den Stand entnehmen Sie der Angabe zu Beginn dieses Dokuments.

© 2026 Canvas AILabs GmbH
Imprint · Privacy · DPA · AGB · Trust Center