Datenschutzerklärung
Stand: 24. August 2026 · Version 1.0
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten beim Aufruf der öffentlichen Seiten von PipePilot, bei der Registrierung und bei der Nutzung der eingeloggten Anwendung.
1. Verantwortlicher und Datenschutzkontakt
Verantwortlich für die Verarbeitung im Sinne von Art. 4 Nr. 7 DSGVO für die öffentlichen Seiten, die Registrierung und den Betrieb der Plattform ist:
Göckel GmbH (Karl Göckel Orgelbau)Geschäftsführer: Johannes GöckelTonabfuhrweg 269242 Mühlhausen / RettigheimDeutschlandTelefon: +49 7253 21902E-Mail: info@orgelbau-goeckel.deDatenschutzanfragen richten Sie bitte an info@orgelbau-goeckel.de. Eine gesetzliche Pflicht zur Benennung einer/eines Datenschutzbeauftragten besteht derzeit nicht; benannt ist daher keine gesonderte Person.
Für die Fachdaten, die ein Unternehmenskunde in seiner Organisation innerhalb von PipePilot verarbeitet (z. B. Kunden-, Kirchen-, Projekt- und Mitarbeiterdaten), ist der jeweilige Unternehmenskunde Verantwortlicher. Die Göckel GmbH handelt insoweit als Auftragsverarbeiter auf Grundlage des Auftragsverarbeitungsvertrags (AVV).
2. Anwendungsbereich
- Öffentliche Seiten: Startseite, Rechtsseiten, Sicherheitsseite – Aufruf ohne Anmeldung.
- Registrierung und Anmeldung: Anlegen eines Kontos, Anmeldung per E-Mail und Passwort oder über Google Sign-in, Einladung in eine bestehende Organisation.
- Eingeloggte SaaS-Anwendung: Stammdaten, Planung, Wartung, Dokumente, Archiv, Buchhaltung, optionale Google-Drive-Verbindung und optionale KI-Funktionen.
3. Verarbeitete Datenkategorien
- Konto- und Profildaten: E-Mail-Adresse, Name, Sprache, Anmeldeverfahren, Rolle und Organisationszugehörigkeit.
- Organisationsdaten: Firmenname, Anschrift, Einstellungen, Einladungen, Berechtigungen.
- Stammdaten: Kunden, Kirchengemeinden, Ansprechpartner, Kirchen, Orgeln, Adressen und – soweit erfasst – Geokoordinaten.
- Projekt-, Wartungs- und Termindaten: Verträge, Wartungen, Reparaturen, Mängel, Checklisten, Tourenplanung, Zeitangaben, Abwesenheiten.
- Mitarbeiterbezogene Daten: Zuweisungen von Aufträgen, Rollen, Berichte, Einsatzzeiten, Abwesenheiten – verantwortet vom jeweiligen Unternehmenskunden.
- Dokumente und Medien: hochgeladene Dateien, Fotos, Sprachaufnahmen für Diktat, aus Dokumenten extrahierte Texte (OCR/Analyse), Rechnungs- und Belegdaten, Archivakten und deren Zuordnungen.
- Buchhaltungsbezogene Daten: Belege, Rechnungen, Zahlungen, Bankumsätze aus importierten Auszügen, Zuordnungen und Perioden.
- Nutzungs- und Sicherheitsdaten: Anmeldezeitpunkte, technische Protokolle, Fehler- und Audit-Ereignisse, Server-Logdaten wie IP-Adresse, Zeitstempel, angefragte Ressource und User-Agent.
- Einwilligungs- und Einstellungsdaten: Cookie-/Consent-Entscheidung, Sprache, Darstellung, Offline-Daten der App.
4. Zwecke und Rechtsgrundlagen
- Bereitstellung, Betrieb, Anmeldung und Support der Plattform – Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen), bei Beschäftigten des Kunden Art. 6 Abs. 1 lit. f DSGVO bzw. § 26 BDSG im Verantwortungsbereich des Kunden.
- Betriebssicherheit, Missbrauchsabwehr, Fehleranalyse und Protokollierung sicherheitsrelevanter Vorgänge – Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Dienst).
- Erfüllung gesetzlicher Pflichten, insbesondere handels- und steuerrechtlicher Aufbewahrungspflichten – Art. 6 Abs. 1 lit. c DSGVO.
- Optionale Google-Drive-Verbindung und optionale KI-Funktionen – Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO, ausgelöst durch die bewusste Aktivierung durch berechtigte Nutzerinnen und Nutzer.
- Optionale Cookie-Kategorien (Statistik, Marketing) – ausschließlich Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG; ohne Einwilligung werden diese Kategorien nicht aktiviert. Derzeit werden Statistik- und Marketing-Werkzeuge nicht eingesetzt.
Technisch notwendige Speicherungen für Anmeldung, Sicherheit und Offline-Betrieb erfolgen nach § 25 Abs. 2 TDDDG ohne Einwilligung.
5. Empfänger und Auftragsverarbeiter
Wir setzen ausschließlich die folgenden, tatsächlich im Betrieb eingesetzten Dienstleister ein. Eine Weitergabe an weitere Dritte erfolgt nur, soweit dies gesetzlich vorgeschrieben ist.
- Lovable (Lovable Cloud) – Hosting der Anwendung, Auslieferung der Website, Serverfunktionen, Protokollierung; Auftragsverarbeiter.
- Supabase – Datenbank, Authentifizierung und Dateispeicher (private Buckets) als technische Grundlage von Lovable Cloud; Auftragsverarbeiter bzw. Unterauftragsverarbeiter.
- Lovable AI Gateway – Vermittlung der optionalen KI-Anfragen an das jeweils konfigurierte Modell; derzeit ist als Standardmodell google/gemini-2.5-flash konfiguriert. KI-Anfragen erfolgen nur, wenn eine berechtigte Person eine KI-Funktion aktiv ausführt.
- Google Ireland Ltd. / Google LLC – nur bei ausdrücklich hergestellter Google-Drive-Verbindung (Speicherung von Dateien im Google-Konto des Unternehmens) sowie bei Nutzung von Google Sign-in zur Anmeldung.
- Google Fonts – die öffentlichen Seiten und die App laden die Schriftarten Sora und Manrope über fonts.googleapis.com und fonts.gstatic.com. Dabei wird technisch bedingt die IP-Adresse des Browsers an Google übermittelt.
Mit den eingesetzten Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO, soweit sie in unserem Auftrag personenbezogene Daten verarbeiten.
6. Übermittlung in Drittländer
Eine Verarbeitung in Ländern außerhalb der EU/des EWR, insbesondere in den USA, kann bei den genannten Anbietern nicht ausgeschlossen werden. Wir behaupten ausdrücklich keine ausschließliche Verarbeitung in Deutschland. Soweit Daten in ein Drittland übermittelt werden, stützen sich die jeweiligen Anbieter auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO und – soweit einschlägig – auf einen Angemessenheitsbeschluss. Trotz dieser Mechanismen können Zugriffsrechte ausländischer Behörden nicht vollständig ausgeschlossen werden.
7. Speicherdauer und Löschkriterien
- Konto- und Profildaten: bis zur Löschung des Kontos beziehungsweise bis zur Beendigung des Vertragsverhältnisses der Organisation.
- Fachdaten (Stammdaten, Projekte, Wartungen, Dokumente, Archiv): für die Dauer des Vertragsverhältnisses; danach Löschung oder Rückgabe nach den Regelungen des AVV, soweit keine Aufbewahrungspflicht entgegensteht.
- Buchhaltungsrelevante Belege und Rechnungen: entsprechend den gesetzlichen Aufbewahrungsfristen (regelmäßig sechs bzw. zehn Jahre nach HGB/AO), soweit der Kunde diese Daten in PipePilot führt.
- Audit-, Sicherheits- und Fehlerprotokolle: kurzfristig, in der Regel wenige Wochen bis maximal zwölf Monate, soweit nicht ein konkreter Sicherheitsvorfall eine längere Aufbewahrung erfordert.
- Backups: verschlüsselte Sicherungen werden in Zyklen überschrieben; nach einer Löschung im Produktivsystem verschwinden Daten aus Backups erst mit Ablauf des jeweiligen Sicherungszyklus.
- Aktionsvorschläge des KI-Assistenten: bleiben nur bis zur Bestätigung, Ablehnung oder zum Ablauf gespeichert.
Dateien, die über die optionale Google-Drive-Verbindung im Google-Konto des Kunden gespeichert wurden, verbleiben nach Trennung der Verbindung ausschließlich dort und unterliegen den Regeln und Aufbewahrungsmechanismen von Google. PipePilot löscht diese Dateien nicht automatisch; die Löschung im Google-Konto obliegt dem Kunden.
8. Ihre Rechte
- Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20).
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO).
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Wenden Sie sich hierfür an info@orgelbau-goeckel.de. Betrifft Ihre Anfrage Fachdaten innerhalb einer Kundenorganisation, leiten wir sie an den verantwortlichen Unternehmenskunden weiter.
Ihnen steht zudem ein Beschwerderecht bei einer Aufsichtsbehörde zu, für uns zuständig: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart, lfdi.baden-wuerttemberg.de.
9. Erforderlichkeit der Bereitstellung
Die Angabe von E-Mail-Adresse und Zugangsdaten ist für die Einrichtung und Nutzung eines Kontos erforderlich. Ohne diese Angaben kann die Anwendung nicht bereitgestellt werden. Optionale Angaben und optionale Funktionen sind als solche gekennzeichnet.
10. Cookies, lokale Speicherung und Service Worker
PipePilot nutzt technisch notwendige lokale Speicherungen: Sitzungsdaten der Anmeldung, die Cookie-Entscheidung, Sprach- und Darstellungseinstellungen sowie Offline-Daten in IndexedDB und im Service-Worker-Cache für den Betrieb ohne Netz. Statistik- und Marketingkategorien sind standardmäßig deaktiviert und werden nur nach ausdrücklicher Einwilligung aktiviert; eine stillschweigende Zustimmung erfolgt nicht.
Einzelheiten und die jederzeitige Änderung Ihrer Entscheidung finden Sie im Cookie-Hinweis.
11. KI-Funktionen
KI-Funktionen sind optional und rollenabhängig. Sie werden nur ausgeführt, wenn eine berechtigte Person sie ausdrücklich auslöst (z. B. Dokumentanalyse, Foto- oder Diktatauswertung, Assistenzfragen).
- Verarbeitet werden können: Ihre Frage- oder Anweisungstexte, ausgewählte Fotos, Sprachaufnahmen für Diktate, Inhalte hochgeladener Dokumente sowie diejenigen Fachdaten, die Ihre Rolle ohnehin sehen darf.
- Der Assistent liefert Auskünfte auf Basis der für Ihre Rolle freigegebenen Daten; kaufmännische Angaben werden für Technik- und Subunternehmerrollen serverseitig entfernt.
- Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO mit rechtlicher Wirkung statt. Ergebnisse sind Vorschläge und müssen von Ihnen geprüft werden.
- Schreibende KI-Aktionen werden ausschließlich als Vorschlag erzeugt und erst nach ausdrücklicher Bestätigung durch eine berechtigte Person ausgeführt.
- In diesen Aktionsvorschlägen werden keine Rohprompts, Bilder oder Audiodaten gespeichert, sondern nur die strukturierten Felder des geplanten Vorgangs.
12. Optionale Google-Drive-Verbindung (OAuth)
Unternehmenskunden können optional ein zentrales Google-Konto ihres Unternehmens mit PipePilot verbinden, um Dokumente als Originale in Google Drive abzulegen. Ohne diese ausdrückliche Verbindung findet keine Verarbeitung durch Google Drive statt.
Berechtigungsumfang
- PipePilot fordert ausschließlich den Scope https://www.googleapis.com/auth/drive.file an.
- Damit besteht Zugriff nur auf Dateien und Ordner, die PipePilot selbst erstellt hat oder die Sie ausdrücklich für PipePilot ausgewählt haben. Ein Zugriff auf Ihr gesamtes Google Drive ist technisch nicht möglich.
Verarbeitete Google-Daten
- E-Mail-Adresse und Subject-Kennung des verbundenen Google-Kontos zur Anzeige und Zuordnung der Verbindung.
- OAuth-Zugriffs- und Aktualisierungstoken, verschlüsselt gespeichert.
- Die erteilten Scopes sowie Status und Zeitpunkte der Verbindung.
- Ordner- und Datei-IDs, Dateinamen, Größen, Prüfsummen, Verknüpfungen (Shortcuts) und weitere Metadaten der von PipePilot verwalteten Objekte.
- Die von Ihnen übertragenen Unternehmensdokumente selbst.
Zwecke
- Herstellen und Aufrechterhalten der Verbindung zum Firmen-Google-Konto.
- Anlegen von Ordnern, Hochladen von Originaldateien und Erstellen von Verknüpfungen (Shortcuts), damit dieselbe Datei in mehreren Akten sichtbar ist, ohne mehrfach gespeichert zu werden.
- Abrufen und Verifizieren gespeicherter Originale (z. B. Größe und Prüfsumme) für Buchhaltung und Archiv.
- Trennen der Verbindung und Widerruf der Token.
Grenzen der Nutzung
- Keine Nutzung für Werbung, kein Verkauf und keine Weitergabe von Google-Nutzerdaten zu Werbezwecken.
- Keine Nutzung für Bonitätsprüfungen oder Kreditwürdigkeitsentscheidungen.
- Kein Training allgemeiner KI-Modelle mit Google-Nutzerdaten.
- Keine Weitergabe an Dritte außer an die für den Betrieb erforderlichen Auftragsverarbeiter oder aufgrund zwingender rechtlicher Verpflichtung.
Die Nutzung und Weitergabe von Informationen, die PipePilot über Google-APIs erhält, erfolgt im Einklang mit der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.
Die Verbindung kann jederzeit in PipePilot unter Einstellungen → Google Drive getrennt werden. Zusätzlich können Sie den Zugriff im Google-Konto unter myaccount.google.com/permissions widerrufen. Bereits in Ihrem Google Drive gespeicherte Dateien bleiben dort bestehen.
13. Google Sign-in
Für die Anmeldung kann optional Google Sign-in genutzt werden. Dabei erhält PipePilot von Google die zur Identifikation notwendigen Kontodaten, insbesondere E-Mail-Adresse und Kennung. Google Sign-in ist von der Google-Drive-Verbindung technisch und rechtlich getrennt: Eine Anmeldung per Google erteilt keinen Zugriff auf Google Drive, und eine Drive-Verbindung setzt keine Anmeldung per Google voraus. Alternativ ist die Anmeldung mit E-Mail-Adresse und Passwort möglich.
14. Sicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere Transportverschlüsselung, mandantengetrennte Datenbankzugriffe mit Row-Level-Security, rollenbasierte Berechtigungen, private Dateispeicher, verschlüsselte Ablage von OAuth-Geheimnissen sowie Protokollierung sicherheitsrelevanter Vorgänge. Eine absolute Sicherheit oder eine bestimmte Verfügbarkeit können wir nicht garantieren.
15. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung, die eingesetzten Dienstleister oder die Rechtslage ändern. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung mit dem angegebenen Stand.