Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)

Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung von E-Signing.io verarbeitet werden, zu welchen Zwecken das geschieht und welche Rechte dir zustehen.

Stand: Februar 2026

1. Verantwortlicher

EINSZWEIDREI SOLUTIONS UG (haftungsbeschränkt)
Hochstraße 2
56242 Ellenhausen
Deutschland

Vertreten durch Tristan Craemer. Anfragen zum Datenschutz: datenschutz@e-signing.io. Ein Datenschutzbeauftragter ist derzeit nicht bestellt, da die gesetzlichen Schwellenwerte nicht erreicht werden.

2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Für die Daten unserer Kundinnen und Kunden (Konto, Abrechnung, Support) sind wir Verantwortlicher. Für die Inhalte, die du in E-Signing.io einstellst, Dokumente, Empfängerdaten, Anhänge. Handeln wir ausschließlich als Auftragsverarbeiter nach Art. 28 DSGVO und nur auf deine Weisung. Die Einzelheiten regelt unsere Auftragsverarbeitungsvereinbarung.

3. Verarbeitete Daten, Zwecke und Rechtsgrundlagen

Konto- und Workspace-Daten
  • Name
  • E-Mail-Adresse
  • Passwort-Hash
  • Rolle im Workspace
  • Firmendaten
Zweck:
Bereitstellung des Nutzerkontos, Zugriffssteuerung und Abrechnung
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer:
Bis zur Löschung des Kontos, danach unverzüglich gelöscht
Dokumente und Vorlagen
  • Inhalte
  • Bilder und Logos
  • Felddefinitionen
  • Zahlungspläne
Zweck:
Erstellung, Versand und Signatur der von dir eingestellten Dokumente
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO, im Auftrag nach Art. 28 DSGVO
Speicherdauer:
Bis zur Löschung durch dich bzw. Ende des Vertrags
Empfänger- und Kontaktdaten
  • Name
  • E-Mail-Adresse
  • Mobilnummer
  • Gruppenzuordnung
Zweck:
Zustellung der Signaturlinks per E-Mail und SMS
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO, im Auftrag nach Art. 28 DSGVO
Speicherdauer:
Bis zur Löschung durch dich bzw. Ende des Vertrags
Signatur- und Nachweisdaten
  • Zeitpunkte von Aufruf, Öffnung und Unterschrift
  • IP-Adresse der unterzeichnenden Person zum Zeitpunkt der Signatur (im Nachweis im Klartext, in Aufruf-Protokollen zusätzlich gehasht)
  • User-Agent
  • Bestätigung des Einmal-Codes (maskiertes Ziel)
  • SHA-256-Prüfsumme und Zeitstempel des finalen PDFs
Zweck:
Beweissicherung der Unterschrift (Audit-Trail) und Integritätsnachweis
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b und lit. f DSGVO (Nachweisbarkeit der Signatur)
Speicherdauer:
Für die Dauer der Aufbewahrung des signierten Dokuments; Nachweise werden nicht nachträglich verändert
Anhänge von Unterzeichnern
  • Hochgeladene Dateien bis 25 MB
  • Dateiname, Größe, Upload-Zeitpunkt
Zweck:
Beifügung angeforderter Nachweise zum signierten Dokument
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO, im Auftrag nach Art. 28 DSGVO
Speicherdauer:
Bis zur Löschung des zugehörigen Vorgangs
Nutzungs- und Protokolldaten
  • Aufrufe von Kurzlinks
  • Zustellstatus von E-Mail und SMS
  • Fehlerprotokolle
Zweck:
Betrieb, Sicherheit, Missbrauchserkennung und Statusanzeige im Dashboard
Rechtsgrundlage:
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb)
Speicherdauer:
In der Regel bis zur Löschung des zugehörigen Vorgangs

4. Aufruf der Website und Kurzlinks

Beim Aufruf unserer Seiten verarbeiten wir technisch notwendige Verbindungsdaten wie IP-Adresse, Zeitpunkt und User-Agent, um die Auslieferung sicherzustellen und Missbrauch zu erkennen (Art. 6 Abs. 1 lit. f DSGVO). Beim Aufruf eines Signatur-Kurzlinks protokollieren wir zusätzlich Zeitpunkt und eine gehashte Form der IP-Adresse, damit der Absender den Zustell- und Lesestatus nachvollziehen kann. Ein Tracking über Werbenetzwerke findet ohne deine Einwilligung nicht statt (siehe Ziffer 5).

5. Cookies, Einwilligung und Reichweitenmessung

Technisch notwendige Speichermechanismen (insbesondere zur Aufrechterhaltung deiner Anmeldung und zur Speicherung deiner Cookie-Entscheidung) setzen wir auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO ein. Sie sind für den Betrieb erforderlich und lassen sich nicht abwählen.

Alle darüber hinausgehenden Dienste in den Kategorien Statistik, Marketing und Komfort laden ausschließlich nach deiner ausdrücklichen Einwilligung im Cookie-Banner (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung wird kein entsprechendes Skript geladen und kein Cookie gesetzt; für Google-Dienste ist zusätzlich der Google Consent Mode v2 auf „denied“ vorbelegt. Du kannst deine Entscheidung jederzeit mit Wirkung für die Zukunft ändern oder widerrufen.

Derzeit sind folgende einwilligungspflichtige Dienste eingerichtet:

  • Zapier Workflow-Element (Zapier Inc., USA), Kategorie Komfort, Speicherdauer Sitzung; eine Übermittlung in die USA ist nicht ausgeschlossen, wir stützen sie auf Standardvertragsklauseln bzw. das EU-US Data Privacy Framework.

Details zu den einzelnen Kategorien und Speicherdauern findest du in unseren Cookie-Hinweisen.

Für die Darstellung nutzen wir die Schriftarten Inter, JetBrains Mono und Instrument Serif. Diese werden lokal von unseren eigenen Servern ausgeliefert. Es findet kein Abruf bei Google Fonts statt, es wird keine IP-Adresse an Google übermittelt und es werden dabei keine Cookies gesetzt.

Feedback, Roadmap und Produkt-Updates betreiben wir innerhalb der Anwendung selbst; es ist kein externer Dienst eingebunden. Wenn du einen Beitrag, eine Stimme oder einen Kommentar abgibst, speichern wir den Inhalt zusammen mit deinem Namen und deiner Konto-Kennung in unserer eigenen Datenbank in der EU. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Support und Produktverbesserung).

5a. Abonnements, Zahlungen und Rechnungen

Kostenpflichtige Abonnements wickeln wir über Paddle.com Market Ltd. (Judd House, 18–29 Mora Street, London EC1V 8BT, Vereinigtes Königreich) ab. Paddle tritt als Wiederverkäufer (Merchant of Record) auf und ist für die Zahlungsabwicklung, die Rechnungsstellung und die Abführung der Umsatzsteuer eigenständig Verantwortlicher.

Verarbeitet werden dabei Name, E-Mail-Adresse, Rechnungs- und Firmenanschrift, ggf. die USt-IdNr., die Zahlungsart sowie Bestell- und Rechnungsdaten; zur Betrugsprävention verarbeitet Paddle zusätzlich technische Verbindungsdaten einschließlich der IP-Adresse. Vollständige Zahlungsmitteldaten (z. B. Kartennummern) erhalten und speichern wir nicht, sie verbleiben bei Paddle. Wir erhalten von Paddle den Abo-Status, den Tarif, die Laufzeitdaten und die Rechnungsbelege.

In den eingeloggten Bereichen binden wir zusätzlich das Skript Paddle.js (cdn.paddle.com) ein; auf den öffentlichen Seiten wird es erst nach Ihrer Einwilligung in funktionale Dienste geladen. Es dient ausschließlich der sicheren Zahlungsabwicklung, der Wiederherstellung abgebrochener Zahlungen (Paddle Retain, vormals ProfitWell) und der Betrugserkennung; eine Analyse des Nutzungsverhaltens oder Werbung findet darüber nicht statt. In eingeloggten Bereichen übermitteln wir dabei die Paddle-Kundennummer des Arbeitsbereichs, damit Zahlungshinweise und Kündigungsdialoge dem richtigen Vertrag zugeordnet werden können. Beim Laden verarbeitet Paddle technische Verbindungsdaten einschließlich der IP-Adresse und kann Cookies bzw. vergleichbare Speichertechnologien setzen; eine Übermittlung in Drittländer (u. a. USA) erfolgt auf Basis von Standardvertragsklauseln. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für den vom Nutzer gewünschten Dienst) sowie Art. 6 Abs. 1 lit. b und lit. f DSGVO (Vertragsanbahnung und -durchführung, berechtigtes Interesse an sicheren Zahlungen).

Auf einzelnen Seiten binden wir Videos von YouTube (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland) im erweiterten Datenschutzmodus (youtube-nocookie.com) ein. Ohne Ihre Einwilligung wird weder der Player noch das Vorschaubild geladen; stattdessen erscheint ein Platzhalter. Erst wenn Sie das Video freigeben, stellt Ihr Browser eine Verbindung zu YouTube her und übermittelt dabei technische Verbindungsdaten einschließlich der IP-Adresse; eine Übermittlung in die USA ist möglich und erfolgt auf Basis von Standardvertragsklauseln. Rechtsgrundlage ist § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), die Sie jederzeit über die Cookie-Einstellungen widerrufen können. Flaggen-Grafiken und Auszeichnungs-Logos liefern wir von unseren eigenen Servern aus, es entsteht dabei keine Verbindung zu Dritten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags) sowie Art. 6 Abs. 1 lit. c DSGVO für die handels- und steuerrechtliche Aufbewahrung von Rechnungsdaten (in der Regel zehn Jahre, §§ 147 AO, 257 HGB). Für die Übermittlung in das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission; für weitergehende Übermittlungen stützen wir uns auf Standardvertragsklauseln. Die Datenschutzhinweise von Paddle sind unter paddle.com/legal/privacy abrufbar.

5b. Zapier-Baustein auf der Website und in der Anwendung

Auf unserer Startseite und im Bereich Integrationen bieten wir einen Baustein des Dienstes Zapier Inc. (548 Market St #62411, San Francisco, CA 94104, USA) an, mit dem du Automatisierungen („Zaps") direkt einrichten kannst. Der Baustein wird nicht automatisch geladen: Ohne deine Einwilligung in funktionale Drittinhalte oder deine ausdrückliche Freigabe für den jeweiligen Besuch wird keine Verbindung zu Zapier aufgebaut.

Lädst du den Baustein, werden Skript, Stylesheet und Schriften vom Zapier-CDN abgerufen. Dabei erhält Zapier deine IP-Adresse, Angaben zu Browser und Gerät sowie die aufgerufene Seite; innerhalb des Bausteins kann Zapier eigene Cookies setzen. Sofern du in der Anwendung angemeldet bist, übermitteln wir zusätzlich deine E-Mail-Adresse, damit du ohne separate Registrierung starten kannst. Für die Nutzung von Zapier selbst ist Zapier eigenständig Verantwortlicher.

Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG; du kannst sie jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen. Die Übermittlung in die USA stützen wir auf Standardvertragsklauseln bzw. die Zertifizierung nach dem EU-US Data Privacy Framework. Die Datenschutzhinweise von Zapier sind unter zapier.com/privacy abrufbar.

6. Anmeldung über Google oder Microsoft (Single Sign-on)

Du kannst dich freiwillig mit einem Google- oder Microsoft-Konto bei E-Signing.io registrieren und anmelden. Nutzt du diese Möglichkeit nicht, werden dabei keinerlei Daten verarbeitet.

Bei der Anmeldung mit Google fragen wir ausschließlich die Standard-Berechtigungen openid, email und profile ab. Wir erhalten von Google deine Google-Konto-ID, deine E-Mail-Adresse, deinen angezeigten Namen und, sofern hinterlegt, die URL deines Profilbilds. Bei der Anmeldung mit Microsoft erhalten wir entsprechend Konto-ID, E-Mail-Adresse und Namen. Weitere Daten aus deinem Google- oder Microsoft-Konto, etwa E-Mails, Kalender, Kontakte oder Dateien, rufen wir nicht ab.

Diese Daten verwenden wir ausschließlich, um dein Nutzerkonto anzulegen, dich wiederzuerkennen, dich anzumelden und dir servicebezogene Nachrichten zu senden. Es findet keine Weitergabe an Dritte zu Werbezwecken statt, es erfolgt keine Nutzung für Werbung oder Profilbildung und die Daten werden nicht zum Training von KI-Modellen verwendet. Menschliche Einsicht erfolgt nur mit deiner ausdrücklichen Zustimmung, zu Sicherheits- oder Missbrauchsuntersuchungen oder soweit gesetzlich vorgeschrieben.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags). Die Daten werden bis zur Löschung deines Kontos gespeichert und danach entfernt. Du kannst die Verbindung jederzeit im Sicherheitsbereich deines Google- bzw. Microsoft-Kontos widerrufen und dein E-Signing.io-Konto jederzeit in den Einstellungen vollständig löschen.

Die Verwendung von Informationen, die wir über Google-APIs erhalten, richtet sich nach der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.

7. Empfänger und Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung bestehen. Bei Übermittlungen in Drittländer stützen wir uns auf Standardvertragsklauseln der EU-Kommission.

Optionale Dienste, in der Tabelle als solche gekennzeichnet, werden nur aktiv, wenn du sie selbst verbindest. Verbindest du beispielsweise die Granola-Integration, rufen wir in deinem Auftrag Meeting-Notizen und Transkripte aus deinem Granola-Konto ab, um daraus Dokumente zu befüllen. Ohne Verbindung findet keinerlei Übermittlung statt; du kannst die Verbindung jederzeit in den Integrationen trennen.

Nutzt du in den Tarifen Pro oder Business eine eigene Absender-Domain, hinterlegst du in deinem eigenen DNS Einträge (SPF, DKIM), die unserem E-Mail-Versanddienstleister erlauben, in deinem Namen zu versenden. Domainname, Absenderpostfach und Prüfstatus werden dazu bei uns und beim Versanddienstleister gespeichert. Ohne eigene Domain versenden wir über unsere Standardadresse; die Domain lässt sich jederzeit in den Einstellungen entfernen.

DienstleisterZweckRegion
SupabaseHosting der Datenbank, Authentifizierung und DateispeicherEU
CloudflareAuslieferung der Anwendung, Server-Laufzeit und Schutz vor MissbrauchEU / global (Edge)
ResendVersand von Einladungs-, Erinnerungs- und Abschluss-E-MailsEU / USA
sms-tools.de (SMS-Tools GmbH)Versand von SMS-Einladungen und Einmal-Codes; setzt zur technischen Zustellung GatewayAPI ApS einEU (Deutschland)
GatewayAPI ApS (Unterauftragsverarbeiter von sms-tools.de)Technische Zustellung der SMS an die Mobilfunknetze (Endpunkt api.smsgatewayapi.com)EU (Dänemark)
freeTSA (RFC-3161)RFC-3161-Zeitstempel für die Versiegelung signierter PDFs; kein eIDAS-qualifizierter ZeitstempeldienstEU
Google Ireland Ltd. (Google Sign-In)Optionale Anmeldung mit einem Google-Konto (Single Sign-on), nur bei aktiver Nutzung dieser AnmeldeartEU / USA
Microsoft Ireland Operations Ltd. (Microsoft Entra ID)Optionale Anmeldung mit einem Microsoft-Konto (Single Sign-on), nur bei aktiver Nutzung dieser AnmeldeartEU / USA
Paddle.com Market Ltd.Zahlungsabwicklung, Abo-Verwaltung, Rechnungsstellung und Steuerabführung als Merchant of Record (Wiederverkäufer)UK / EU / USA
Cybot A/S (Usercentrics/Cookiebot)Einholen, Verwalten und Dokumentieren der Cookie-Einwilligung (Consent-Management-Plattform) inkl. automatischem Blockieren einwilligungspflichtiger SkripteEU (Dänemark)
Better Stack (Better Stack s.r.o.)Verfügbarkeitsüberwachung der Anwendung und öffentliche StatusseiteEU
Granola (optional)Nur bei selbst verbundener Integration: Abruf von Meeting-Notizen und Transkripten zur Befüllung von DokumentenUSA
Zapier (optional)Nur bei selbst verbundener Integration: Übermittlung von Ereignissen und Daten an die von dir gebauten Automatisierungen (Zaps) sowie Anlage von Sendungen und Kontakten aus Zapier herausUSA
bunny.net (Storage Zones)Regionaler Dateispeicher für hochgeladene Dokumente, Bilder und AnhängeVom Workspace gewählt (EU, UK, US, SG, AU, BR, ZA)

8. Signaturnachweise

Zur Beweissicherung einer elektronischen Unterschrift protokollieren wir Zeitpunkte und Zustellwege, die IP-Adresse der unterzeichnenden Person zum Zeitpunkt der Signatur, den User-Agent und bei der fortgeschrittenen Signatur die Bestätigung eines Einmal-Codes mit maskiertem Ziel. Die IP-Adresse wird im Signaturnachweis im Klartext festgehalten, weil sie andernfalls ihre Beweisfunktion verlöre; in den reinen Aufruf-Protokollen wird sie zusätzlich gehasht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beweisbarkeit der Signatur, Art. 25 eIDAS-VO), im Auftrag des Absenders nach Art. 28 DSGVO. Das fertige PDF erhält eine SHA-256-Prüfsumme und einen Zeitstempel. Diese Nachweise sind untrennbar mit dem Vorgang verbunden und werden nachträglich nicht verändert; sie können unter /pruefen verifiziert werden.

9. Speicherdauer und Löschung

Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Du kannst dein Konto jederzeit in den Einstellungen vollständig löschen; abhängige Daten werden dabei kaskadierend entfernt.

10. Deine Rechte

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Richte dein Anliegen an datenschutz@e-signing.io. Bist du Empfänger eines Dokuments, wende dich bitte zuerst an den Absender, er ist für diese Inhalte verantwortlich; wir leiten Anfragen an ihn weiter.

11. Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist für uns der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz. Du kannst dich auch an die Aufsichtsbehörde deines gewöhnlichen Aufenthaltsorts oder deines Arbeitsplatzes wenden.

12. Änderungen

Wir passen diese Erklärung an, wenn sich die Anwendung oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.