Marginwerk
AnmeldenBeta-Zugang anfragen→

Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Marginwerk
Michael Widmann
Einzelunternehmen
Aidenbachstraße 115
81379 München
Deutschland

E-Mail: kontakt@marginwerk.de
Telefon: +49 89 27780106

Ein Datenschutzbeauftragter ist nicht bestellt.

Welche datenschutzrechtliche Rolle Marginwerk einnimmt, richtet sich nach dem jeweiligen Verarbeitungsvorgang. Für eigene Zwecke – insbesondere Beta-Anfragen, Konto- und Sitzungsverwaltung, Authentifizierung, Sicherheitsereignisse, Kundenbeziehungs- und Serviceadministration sowie eigene Betriebs-, Fehler- und Sicherheitsprotokolle – ist Marginwerk Verantwortlicher.

Enthalten vom Kunden bestimmte Workspace-, Geschäfts- oder Dokumentdaten personenbezogene Daten Dritter, bestimmt dagegen regelmäßig der Kunde die Zwecke der Verarbeitung und ist Verantwortlicher. Marginwerk verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf dokumentierte Weisung des Kunden. Die nachfolgende Darstellung unterscheidet diese Rollen nach Verarbeitungsvorgang.

2. Hosting und technische Bereitstellung

Die öffentliche Website und die technische Infrastruktur von Marginwerk werden auf Infrastruktur der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland, betrieben. Soweit Hetzner personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt dies auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.

Beim Aufruf unserer Angebote werden technisch notwendige Protokolldaten verarbeitet. Dazu können insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource, übertragene Datenmenge, Angaben zu Browser und Betriebssystem, die Referrer-URL, soweit übermittelt, sowie Fehler- und Sicherheitsdaten gehören. Die Verarbeitung dient der sicheren und stabilen Bereitstellung sowie der Abwehr von Missbrauch und erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Protokolldaten werden gelöscht, sobald der jeweilige Betriebs- oder Sicherheitszweck abgeschlossen ist, spätestens innerhalb der dafür geltenden konfigurierten Speichergrenzen des Systems oder Dienstleisters, soweit keine weitere Aufbewahrung zur Untersuchung eines konkreten Vorfalls erforderlich ist.

3. Öffentliche Website www.marginwerk.de

Die öffentliche Website verwendet derzeit keine Reichweitenmessung, kein Tracking, keine Marketing-Pixel, keine nicht erforderlichen Cookies, keinen Browserspeicher, keine Drittanbieter-Einbettungen und keine Drittanbieter-Schriften zur Laufzeit. Die verwendeten Schriften werden zur Laufzeit selbst gehostet.

Die Website selbst erhebt derzeit keine Kontakt- oder Registrierungsdaten. Der Link „Beta-Zugang anfragen“ führt lediglich zu app.marginwerk.de.

4. Anfrage eines Beta-Zugangs

Eine Beta-Zugangsanfrage wird über app.marginwerk.de entgegengenommen. Verarbeitet werden die angegebene E-Mail-Adresse sowie, soweit freiwillig angegeben, Betriebs- oder Unternehmensname und Nachricht. Die E-Mail-Adresse ist erforderlich, um die Anfrage zu bearbeiten und über einen möglichen Zugang zu kommunizieren. Ohne sie kann die Beta-Anfrage nicht verarbeitet werden. Betriebs- oder Unternehmensname und Nachricht sind freiwillig. Eine Beta-Zugangsanfrage ist keine Einwilligung in einen Newsletter und begründet keine allgemeine Werbeeinwilligung.

Die Verarbeitung zur Bearbeitung der auf ein Nutzungsverhältnis gerichteten Anfrage erfolgt als vorvertragliche Maßnahme auf Antrag der betroffenen Person nach Art. 6 Abs. 1 lit. b DSGVO. Sicherheits- und Missbrauchsabwehr bei der Anfrage beruhen auf Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im Schutz des Dienstes und seiner Zugangsverfahren.

5. Registrierung, Benutzerkonto und Anmeldung

Für Registrierung und Nutzung von Marginwerk verarbeiten wir insbesondere E-Mail-Adresse, Konto- und Authentifizierungsdaten, den Status der E-Mail-Verifizierung, die Zuordnung zu einem Workspace, Sitzungsdaten sowie konto- und sicherheitsbezogene Ereignisse. Passwörter werden nicht im Klartext gespeichert. Die Verarbeitung für Erstellung, Bereitstellung und Verwaltung des Kontos erfolgt nach Art. 6 Abs. 1 lit. b DSGVO, soweit sie für das Nutzungs- oder Vertragsverhältnis mit der betroffenen Person erforderlich ist. Soweit ein Kundenunternehmen Konten für seine Nutzer verwalten lässt, beruht unsere eigene Konto- und Kundenbeziehungsverwaltung auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der zuverlässigen Bereitstellung und Verwaltung des vereinbarten Dienstes. Authentifizierungs-, Sicherheits- und Missbrauchsschutzmaßnahmen beruhen ebenfalls auf Art. 6 Abs. 1 lit. f DSGVO.

Für die Registrierung sind ein gültiger Einladungslink, E-Mail-Adresse, Passwort, Workspace-Name und Zeitzone erforderlich; die Zeitzone ist im Formular mit „Europe/Berlin“ vorbelegt. Ohne diese erforderlichen Angaben kann das Konto nicht erstellt und die Anwendung nicht genutzt werden.

6. Technisch erforderliche Cookies und Browserspeicher in app.marginwerk.de

Nur in der authentifizierten Anwendung app.marginwerk.de werdenmw_session für die Anmeldung, mw_csrf zum Schutz vor missbräuchlichen Anfragen, mw-sidebar-collapsed für die Darstellungseinstellung der Seitenleiste sowie temporärer sessionStoragefür die Navigation in Listenansichten eingesetzt. Sie dienen nicht Werbung, Profilbildung oder websiteübergreifendem Tracking.

mw-sidebar-collapsed ist ein eigener, clientseitig geschriebener und gelesener Sitzungs-Cookie. Er enthält ausschließlich den Wert 0 oder1, gilt mit Path=/ und SameSite=Lax und enthält weder Max-Age noch Expires. Er enthält keine persönliche oder eindeutige Kennung und endet mit der aktuellen Browser-Sitzung. Noch vorhandene ältere dauerhafte Werte 0 oder 1 werden beim Lesen auf diese Sitzungsform normalisiert. Der temporäre Navigationsspeicher besteht nur im Kontext der jeweiligen Browser- beziehungsweise Tab-Sitzung.

Soweit der Zugriff auf oder die Speicherung von Informationen auf dem Endgerät für die Bereitstellung eines ausdrücklich gewünschten Telemediendienstes erforderlich ist, erfolgt dies nach § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende Verarbeitung richtet sich nach Art. 6 Abs. 1 lit. b DSGVO und, soweit Sicherheitszwecke betroffen sind, Art. 6 Abs. 1 lit. f DSGVO.

7. Workspace- und Geschäftsdaten

Marginwerk verarbeitet die im jeweiligen Workspace angelegten Geschäfts- und Nutzungsdaten. Dazu zählen insbesondere Lieferanten, Artikel, Einkaufspreise, Vorprodukte, Rezepturen, Menü-Kategorien, Verkaufszeiträume, Verkaufsmengen, Kalkulationen, Historien, Analysen und Exporte. Nicht jedes Workspace-Feld enthält personenbezogene Daten.

Soweit in Lieferantenangaben, Rechnungs- oder Kontaktdaten, hochgeladenen Dokumenten, daraus extrahierten Daten oder sonstigen vom Kunden bestimmten Workspace-Datensätzen personenbezogene Daten Dritter enthalten sind, ist regelmäßig der Kunde Verantwortlicher. Marginwerk verarbeitet diese Daten zur Bereitstellung der Produktfunktionen als Auftragsverarbeiter nach Art. 28 DSGVO auf dokumentierte Weisung des Kunden. Art. 6 Abs. 1 lit. b DSGVO wird nicht pauschal als eigene Rechtsgrundlage von Marginwerk für diese Daten Dritter verwendet. Die Verarbeitung eigener Konto-, Nutzer- und Kundenbeziehungsdaten durch Marginwerk als Verantwortlicher richtet sich nach Abschnitt 5.

8. Dokumente und Dokumentenverarbeitung

Berechtigte Nutzer können Menüs, Rechnungen, Belege und andere Dokumente hochladen. Diese werden privat gespeichert und für Import-, Prüf- und Kandidaten-Workflows verarbeitet. Für OCR und Dokumentextraktion kann Mistral AI eingesetzt werden. Anbieter ist Mistral AI, eine französische Société par actions simplifiée, 15 rue des Halles, 75001 Paris, Frankreich.

Enthalten Kundendokumente personenbezogene Daten, ist regelmäßig der Kunde Verantwortlicher und Marginwerk verarbeitet die Dokumente als Auftragsverarbeiter nach Art. 28 DSGVO. Mistral AI wird für OCR und Extraktion im Rahmen dieses Service-Datenflusses nach dem anwendbaren Data Processing Addendum als weiterer Auftragsverarbeiter beziehungsweise Unterauftragsverarbeiter eingesetzt.

Marginwerk hat die Nutzung von API-Ein- und Ausgaben für Modelltraining deaktiviert. Labs-Modelle werden nicht eingesetzt. Zero Data Retention ist nicht bestätigt und wird daher nicht als aktiv dargestellt. Nach der aktuellen Anbieterinformation können API-Ein- und Ausgaben – sofern ZDR nicht aktiviert ist – für die zur Erzeugung erforderliche Zeit und anschließend regelmäßig für 30 rollierende Tage zur Missbrauchsüberwachung gespeichert werden. Für diese eigenständige Missbrauchsüberwachung und bestimmte Nutzungs- oder Betriebsdaten sieht das aktuelle Mistral-DPA eine eigene Verantwortlichkeit von Mistral vor. Mistral ist daher nicht für sämtliche Vorgänge ausschließlich Auftragsverarbeiter. Dokumente werden nicht als dauerhaftes Marginwerk-Archiv bei Mistral geführt.

9. Transaktions-E-Mails

Für Einladungen, E-Mail-Verifizierung, Passwort-Zurücksetzung sowie konto- und sicherheitsbezogene Nachrichten nutzen wir den SMTP-Dienst der manitu GmbH, Welvertstraße 2, 66606 St. Wendel, Deutschland. Die Verarbeitung dient ausschließlich der technischen und vertraglichen Kommunikation; manitu wird hierfür nicht als Newsletter- oder Marketingdienst eingesetzt.

Die Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO, soweit die Nachricht für die Anbahnung oder Durchführung des Konto- beziehungsweise Nutzungsverhältnisses erforderlich ist. Konto- und Sicherheitsnachrichten beruhen außerdem auf Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im Schutz von Konten und Dienst. manitu verarbeitet die Versanddaten dabei als Auftragsverarbeiter nach Art. 28 DSGVO.

10. Fehleranalyse mit Sentry

Zur Diagnose technischer Fehler sowie zur Sicherung von Zuverlässigkeit und Sicherheit verwenden wir Sentry, einen Dienst der Functional Software, Inc. dba Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Die Marginwerk-Konfiguration nutzt die deutsche/EU-Datenregion. Verarbeitet werden technisch erforderliche Fehler- und Korrelationsdaten, etwa Zeitpunkte, Service-, Release- und Ereigniskennungen. Passwörter, Authentifizierungs-Token und Dokumentinhalte werden nicht absichtlich an Sentry übermittelt.

Die Verarbeitung dient Fehlerdiagnose, Sicherheit und Stabilität und beruht auf Art. 6 Abs. 1 lit. f DSGVO. Die mögliche internationale Verarbeitung und die dabei verwendeten Garantien werden in Abschnitt 16 erläutert. Fehlerereignisse bleiben bis zum Ablauf der jeweils im Sentry-Projekt konfigurierten Aufbewahrungsdauer gespeichert und werden anschließend nach den Löschprozessen des Anbieters entfernt; eine davon unabhängige pauschale Marginwerk-Frist wird nicht behauptet.

11. Datensicherung

Zur Wiederherstellung werden verschlüsselte, zusammengehörige Sicherungskopien auf getrennter Hetzner-Infrastruktur geführt. Es gelten 14 tägliche, 8 wöchentliche und 12 monatliche Sicherungen. Eine Löschung aus dem aktiven System kann deshalb in einer vorhandenen Sicherungskopie noch enthalten sein, bis deren Rotation abgelaufen ist. Sicherungen werden nicht als aktiver Produktionsbestand verwendet.

Soweit Sicherungen personenbezogene Kundendaten enthalten, erfolgt ihre Verarbeitung im Auftragsverhältnis nach Art. 28 DSGVO. Soweit Marginwerk eigene Konto-, Betriebs- oder Sicherheitsdaten sichert, beruht dies auf Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in Wiederherstellbarkeit, Integrität und sicherem Betrieb.

12. Exporte

Auf Anforderung erzeugte Exportdateien stehen höchstens 24 Stunden bereit. Ein privater, zeitlich begrenzter Download-Link ist für etwa 5 Minuten gültig. Die Verarbeitung dient der angeforderten Bereitstellung des Exports. Für kundenkontrollierte personenbezogene Daten erfolgt sie im Auftragsverhältnis nach Art. 28 DSGVO; für von Marginwerk verantwortete Konto- oder Nutzerdaten gilt, soweit erforderlich, Art. 6 Abs. 1 lit. b DSGVO.

13. Änderungs- und Sicherheitsprotokolle

Marginwerk führt technische Änderungs- und Sicherheitsprotokolle. Diese können Zeitstempel, handelnde Nutzer oder Systemakteure, betroffene Datensätze oder Prozesse, Korrelations- und Änderungssatzinformationen, maßgebliche Änderungen sowie Sicherheitsereignisse enthalten. Soweit die Historienfunktion Bestandteil des vereinbarten Dienstes für die betroffene Person ist, beruht die Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO. Für Nachvollziehbarkeit, Sicherheit, Missbrauchsprävention, Integrität sowie Fehler- und Vorfallsuntersuchung beruht sie auf Art. 6 Abs. 1 lit. f DSGVO. Bei kundenkontrollierten personenbezogenen Geschäftsdaten erfolgt sie dagegen im Auftragsverhältnis nach Art. 28 DSGVO.

14. Speicherdauer

Beta-Anfragen werden während ihrer Bearbeitung gespeichert. Entsteht daraus ein Konto- oder Kundenverhältnis, können dafür erforderliche Angaben in die zugehörigen Konto- und Serviceunterlagen übergehen. Andernfalls werden sie entfernt, sobald sie für die Bearbeitung nicht mehr benötigt werden; gesetzliche Aufbewahrungs- oder Rechtsverteidigungszwecke bleiben vorbehalten.

Konto- und zugehörige Serviceinformationen werden für die Dauer des aktiven Konto- oder Kundenverhältnisses verarbeitet. Danach werden sie nur weiter gespeichert, soweit und solange gesetzliche Aufbewahrung, Rechtsansprüche oder konkrete Sicherheitszwecke dies erfordern. Kundenbestimmte Workspace- und Dokumentdaten werden während der vereinbarten Serviceverarbeitung und nach den dokumentierten Weisungen des Kunden verarbeitet; vorhandene Sicherungskopien laufen anschließend mit der unten genannten Rotation aus.

Betriebs- und Sicherheitsprotokolle werden bis zum Abschluss ihres jeweiligen Zwecks und innerhalb der anwendbaren konfigurierten System- oder Anbietergrenzen gespeichert. Audit- und Änderungshistorien bleiben für den Zeitraum erhalten, in dem die Historien- und Nachvollziehbarkeitsfunktion bereitgestellt sowie Integrität und Sicherheit geschützt werden müssen; anwendbare Lösch-, Aufbewahrungs- und Rechtsverteidigungspflichten bleiben vorbehalten. Für Sentry gilt die im Projekt konfigurierte Anbieter-Aufbewahrungsdauer nach Abschnitt 10.

Konkrete Fristen bestehen für Exportdateien (höchstens 24 Stunden), private Download-Links (etwa 5 Minuten), die Sicherungsrotation (14 tägliche, 8 wöchentliche und 12 monatliche Sicherungen) und die in Abschnitt 8 beschriebene Mistral-Verarbeitung (bei gewöhnlicher API-Nutzung ohne bestätigtes ZDR regelmäßig 30 rollierende Tage nach der Erzeugung). mw-sidebar-collapsed gilt nur für die aktuelle Browser-Sitzung; der temporäre Navigations-sessionStorage nur für den jeweiligen Browser- beziehungsweise Tab-Sitzungskontext.

15. Empfänger und Auftragsverarbeiter

Soweit zur Bereitstellung erforderlich, setzen wir Auftragsverarbeiter ein. Dies betrifft insbesondere Hetzner Online GmbH für Hosting, Datenbank-, Objekt- und Sicherungsinfrastruktur, manitu GmbH für Transaktions-E-Mails sowie Functional Software, Inc. dba Sentry für technische Fehleranalyse. Mistral AI ist für Dokument-OCR und -extraktion im Service-Datenfluss Auftragsverarbeiter beziehungsweise Unterauftragsverarbeiter; seine abweichende eigene Verantwortlichkeit für die in Abschnitt 8 beschriebenen Vorgänge bleibt davon unberührt. Die Auftragsverarbeitung erfolgt auf Grundlage von Vereinbarungen nach Art. 28 DSGVO.

16. Drittlandübermittlungen

Sentry wird von der US-amerikanischen Functional Software, Inc. betrieben. Die von Marginwerk genutzte deutsche/EU-Datenregion legt den Speicherort der dafür vorgesehenen Produktdaten in Deutschland fest, schließt aber eine Verarbeitung oder einen Zugriff aus den USA beziehungsweise durch internationale Sentry-Unternehmen und Unterauftragsverarbeiter nicht vollständig aus. Für Übermittlungen aus dem EWR in die USA stützt sich Sentry nach seinem DPA auf das EU-US Data Privacy Framework. Falls dieses nicht anwendbar ist, gelten die Standardvertragsklauseln der Europäischen Kommission; sie erfassen je nach Rollenverteilung auch Übermittlungen vom Verantwortlichen oder Auftragsverarbeiter an Sentry.

Mistral AI hat seinen Sitz in Frankreich. Marginwerk nutzt derzeit den globalen, nicht regionsgebundenen API-Endpunkt; eine ausschließlich auf den EWR beschränkte Verarbeitung wird deshalb nicht zugesichert. Soweit Mistral oder seine Unterauftragsverarbeiter personenbezogene Daten in ein Drittland übermitteln, erlaubt das aktuelle Mistral-DPA Übermittlungen in Länder mit Angemessenheitsbeschluss oder auf Grundlage geeigneter Garantien und der Standardvertragsklauseln der Europäischen Kommission.

Weitere Informationen und eine Kopie der im konkreten Datenfluss anwendbaren Garantien können Sie über kontakt@marginwerk.de anfordern. Die aktuellen Anbieterinformationen sind außerdem im Sentry-DPA und im Mistral-DPA einsehbar.

17. Ihre Rechte

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf:

  • Auskunft (Art. 15 DSGVO),
  • Berichtigung (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch (Art. 21 DSGVO) sowie
  • Widerruf einer Einwilligung für die Zukunft (Art. 7 Abs. 3 DSGVO), soweit eine Einwilligung die Grundlage der Verarbeitung ist.

Zur Ausübung Ihrer Rechte genügt eine Nachricht an kontakt@marginwerk.de.

Bezieht sich Ihr Anliegen auf personenbezogene Daten, die ein Marginwerk-Kunde als Verantwortlicher in seinem Workspace oder in Dokumenten verarbeitet, wenden Sie sich bitte grundsätzlich zuerst an diesen Kunden. Marginwerk unterstützt den Kunden als Auftragsverarbeiter bei der Erfüllung seiner Pflichten gegenüber betroffenen Personen.

18. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für Marginwerk ist insbesondere zuständig:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland

Sie können sich auch an eine andere zuständige Datenschutzaufsichtsbehörde wenden.

19. Automatisierte Entscheidungen

Marginwerk verwendet derzeit keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen im Sinne von Art. 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Normale Produktkalkulationen, Analysen sowie OCR- und Dokumentextraktion sind keine solchen automatisierten Entscheidungen.

20. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung kann angepasst werden, wenn sich Verarbeitungsvorgänge, Dienste oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung ist unterwww.marginwerk.de/datenschutz verfügbar.

Marginwerk
ImpressumDatenschutz