Datenschutzerklärung
Wir freuen uns über Ihren Besuch auf dieser Website. Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten wir beim Besuch dieser Website und bei der Nutzung unseres Kontaktformulars verarbeiten. Für den Betrieb unserer Systeme für Kunden gilt ergänzend Ziffer 8, für unser Kundenportal Ziffer 9.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Shipping S&T GbR
Simon Woytewicz und Tim Basinski
Windberger Allee 27
41063 Mönchengladbach
Deutschland
Telefon: +49 176 81471205
E-Mail: info@flagshipstudio.de
2. Allgemeines zur Datenverarbeitung
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Wir verarbeiten personenbezogene Daten nur im Rahmen der gesetzlichen Bestimmungen und nur, soweit dies für die Bereitstellung dieser Website, für die Bearbeitung Ihrer Anfragen sowie für die Erfüllung unserer Verträge mit Kunden erforderlich ist. Die Übertragung der Daten zwischen Ihrem Browser und unseren Servern erfolgt verschlüsselt über eine TLS-/SSL-Verbindung (erkennbar am „https://“ in der Adresszeile).
3. Hosting und Server-Logfiles
Diese Website wird bei der Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA („Vercel“) gehostet. Beim Aufruf der Website erhebt Vercel als Auftragsverarbeiter für uns automatisch Informationen, die Ihr Browser übermittelt, und speichert sie in sogenannten Server-Logfiles. Dies sind insbesondere:
– IP-Adresse des anfragenden Geräts
– Datum und Uhrzeit des Zugriffs
– Name und URL der abgerufenen Datei
– verwendeter Browser und ggf. das Betriebssystem
– die Website, von der aus der Zugriff erfolgt (Referrer-URL)
Die Verarbeitung dieser Daten erfolgt auf Grundlage unseres berechtigten Interesses an einer technisch fehlerfreien, sicheren und stabilen Bereitstellung der Website sowie an der Abwehr von Angriffen gemäß Art. 6 Abs. 1 lit. f DSGVO. Diese Logdaten werden ausschließlich zu diesem Zweck verarbeitet und nur so lange gespeichert, wie es hierfür erforderlich ist; anschließend werden sie gelöscht. Eine Zusammenführung dieser Daten mit anderen Datenquellen oder eine Identifizierung Ihrer Person nehmen wir nicht vor.
Mit Vercel besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Da Vercel seinen Sitz in den USA hat, kann es zu einer Übermittlung von Daten in die USA kommen. Diese ist durch den Abschluss der EU-Standardvertragsklauseln sowie — soweit einschlägig — durch eine Zertifizierung unter dem EU-US Data Privacy Framework abgesichert.
4. Cookies
Auf dieser Website setzen wir keine Cookies ein. Insbesondere verwenden wir keine Tracking-, Analyse- oder Marketing-Cookies und binden keine Dienste zur Reichweitenmessung oder Profilbildung ein. Ein Einwilligungsbanner ist daher nicht erforderlich. Für unser Kundenportal unter mein.flagshipstudio.de gilt Ziffer 9; auch dort setzen wir ausschließlich technisch notwendige Cookies und Speichereinträge im Browser ein.
5. Kontaktformular
Auf unserer Website können Sie über ein Formular Kontakt zu uns aufnehmen. Dabei verarbeiten wir die von Ihnen eingegebenen Daten:
– Name
– Telefonnummer und/oder E-Mail-Adresse
– Unternehmen (freiwillig)
– Gewerk und Ort Ihres Betriebs sowie die Angabe, ob Sie bereits eine Website haben (bei der Anfrage einer Website-Vorschau)
– Ihre Nachricht (freiwillig)
– Ihre Angabe, wie Sie uns gefunden haben (Auswahl aus einer Liste)
Diese Daten verwenden wir ausschließlich, um Ihre Anfrage zu bearbeiten und mit Ihnen in Kontakt zu treten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf den Abschluss oder die Anbahnung eines Vertrags gerichtet ist, im Übrigen unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Erforderlich ist mindestens eine Telefonnummer oder E-Mail-Adresse, damit wir Ihnen antworten können; alle als freiwillig gekennzeichneten Angaben können Sie weglassen. Geben Sie eine E-Mail-Adresse an, schicken wir Ihnen eine automatische Bestätigung, dass Ihre Anfrage angekommen ist.
Zusätzlich wird mit der Anfrage die Seite übermittelt, von der aus Sie das Formular aufgerufen haben (in der Adresszeile als Parameter „von“ sichtbar). Wir verwenden diese Angabe ausschließlich, um zu erkennen, welche Inhalte unserer Website zu Anfragen führen. Rechtsgrundlage ist unser berechtigtes Interesse an der Auswertung der eigenen Website (Art. 6 Abs. 1 lit. f DSGVO). Dafür werden keine Cookies gesetzt und keine Daten auf Ihrem Gerät gespeichert; es findet keine Analyse Ihres Verhaltens und keine Zusammenführung mit anderen Datenquellen statt. Die Angabe steht nur in der E-Mail zu Ihrer Anfrage.
Zum Schutz vor automatisiertem Missbrauch (Spam) wird die IP-Adresse des absendenden Geräts für kurze Zeit im Arbeitsspeicher vorgehalten, um die Anzahl der Absendungen zu begrenzen. Eine darüber hinausgehende Speicherung der IP-Adresse findet nicht statt. Rechtsgrundlage ist unser berechtigtes Interesse an der Abwehr von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).
Wir löschen die im Rahmen der Anfrage verarbeiteten Daten, sobald Ihre Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
6. E-Mail: Versand über Resend, Postfach bei Hetzner
Für den Versand der Benachrichtigungs-E-Mail über eingehende Anfragen sowie der automatischen Empfangsbestätigung an Sie nutzen wir den Dienst Resend der Plus Five Five, Inc. („Resend“), 2261 Market Street #5039, San Francisco, CA 94114, USA. Resend verarbeitet die im Formular angegebenen Daten in unserem Auftrag, um die E-Mail zuzustellen. Mit Resend besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Wir haben bei Resend die Region Irland (EU) eingestellt; der Versand läuft über Rechenzentren in der Europäischen Union. Da Resend seinen Sitz in den USA hat, kann es dennoch zu einer Übermittlung von Daten in die USA kommen, die durch die EU-Standardvertragsklauseln sowie — soweit einschlägig — durch eine Zertifizierung unter dem EU-US Data Privacy Framework abgesichert ist. Rechtsgrundlage entspricht dem unter Ziffer 5 genannten Zweck.
Über denselben Dienst und dieselbe Region versenden wir E-Mails an unsere Kunden, etwa Benachrichtigungen über neue Anfragen, Monatsberichte und Anmeldecodes für das Kundenportal (Ziffer 8 und 9). Rechtsgrundlage ist insoweit Art. 6 Abs. 1 lit. b DSGVO.
E-Mails an uns — auch die Benachrichtigung über Ihre Anfrage und Ihre Antworten darauf — gehen in unser Postfach bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland („Hetzner“), die es in unserem Auftrag betreibt; die Verarbeitung findet in Deutschland statt. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage entspricht dem unter Ziffer 5 genannten Zweck.
7. Zahlungsabwicklung über Stripe
Für den Abschluss und die Abrechnung unserer Leistungspakete nutzen wir den Zahlungsdienstleister Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland („Stripe“). Der Bezahlvorgang läuft auf einer von Stripe betriebenen Seite ab; die dort eingegebenen Zahlungsdaten (z. B. Karten- oder IBAN-Angaben) erhalten wir zu keinem Zeitpunkt.
Verarbeitet werden dabei Ihr Name und Firmenname, Ihre Rechnungsanschrift, Ihre E-Mail-Adresse, eine etwaige Umsatzsteuer-Identifikationsnummer, das gewählte Paket sowie der Zahlungsstatus. Diese Angaben erhalten wir von Stripe zurück, um den Vertrag zu erfüllen und Rechnungen auszustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags und Durchführung vorvertraglicher Maßnahmen).
Stripe verarbeitet Ihre Daten nicht nur für uns: Als Zahlungsdienstleister handelt Stripe insbesondere zur Betrugsprävention und zur Erfüllung eigener aufsichtsrechtlicher und geldwäscherechtlicher Pflichten eigenverantwortlich. Insoweit ist Stripe selbst Verantwortlicher; maßgeblich sind dann die Datenschutzhinweise von Stripe: https://stripe.com/de/privacy. Stripe gehört zu einer Unternehmensgruppe mit Sitz in den USA; eine Übermittlung von Daten dorthin ist durch die EU-Standardvertragsklauseln abgesichert.
Rechnungs- und Zahlungsunterlagen bewahren wir nach den steuer- und handelsrechtlichen Vorgaben auf (in der Regel acht Jahre); eine Löschung vor Ablauf dieser Fristen ist uns insoweit nicht möglich.
8. Betrieb für unsere Kunden: Datenbank, Server, SMS und Sicherung
Unsere Kunden sind Betriebe, für die wir Websites, ein Anfragesystem, Bewertungs-Erinnerungen und Berichte betreiben. Dabei verarbeiten wir zweierlei. Erstens Daten unserer Kunden selbst: Firmenname, Ansprechpartner, E-Mail-Adresse und Mobilfunknummer für Meldungen, Angaben aus dem Onboarding, gebuchtes Paket und Zahlungsstatus. Dafür sind wir verantwortlich; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags mit dem Kunden). Zweitens Daten, die Besucher der Websites unserer Kunden dort eingeben oder die beim Kontakt mit einem Betrieb anfallen — etwa Name, Kontaktdaten und Nachricht einer Anfrage oder die Rückmeldung nach einer Bewertungs-Erinnerung. Diese verarbeiten wir ausschließlich im Auftrag des jeweiligen Betriebs nach Art. 28 DSGVO; verantwortlich ist der Betrieb, und für Sie maßgeblich sind die Datenschutzhinweise seiner Website.
Datenbank und Server (Google). Diese Daten speichern und verarbeiten wir auf der Plattform Google Cloud / Firebase der Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland („Google“). Die Datenbank liegt in Frankfurt am Main; die Serverfunktionen, die Anfragen entgegennehmen und Meldungen auslösen, laufen in den Niederlanden und in Frankfurt am Main. Bilder, die unsere Kunden für ihre Website hochladen, liegen im Speicher dieser Plattform in der Europäischen Union. Daneben führt Google für uns technische Betriebsprotokolle der Server — darin stehen unter anderem die IP-Adressen und aufgerufenen Adressen der Zugriffe, bei Versandfehlern auch Rufnummern —, die wir 30 Tage aufbewahren; der Speicherort dieser Protokolle ist derzeit nicht auf die Europäische Union festgelegt. Mit Google besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Da Google zu einem Unternehmen mit Sitz in den USA gehört, kann es zu einer Übermittlung von Daten in die USA kommen, die durch die EU-Standardvertragsklauseln sowie — soweit einschlägig — durch eine Zertifizierung unter dem EU-US Data Privacy Framework abgesichert ist. Rechtsgrundlage ist für unsere eigenen Daten Art. 6 Abs. 1 lit. b DSGVO und unser berechtigtes Interesse an einem sicheren und zuverlässigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO); im Übrigen die Weisung des jeweiligen Betriebs.
SMS (seven.io).SMS versenden wir über die seven communications GmbH & Co. KG, Willestr. 4–6, 24103 Kiel, Deutschland („seven.io“). Dorthin übermitteln wir die Rufnummer des Empfängers und den Text der SMS. Das betrifft Meldungen an unsere Kunden (zum Beispiel neue Anfrage, verpasster Anruf, Rückmeldung, Erinnerung an eine unbearbeitete Anfrage) — soweit nicht zuerst eine Mitteilung im Kundenportal ankommt (Ziffer 9) — sowie Anmeldecodes und Sicherheitshinweise für das Kundenportal. Im Auftrag unserer Kunden versenden wir darüber außerdem SMS an deren Kunden, etwa die Empfangsbestätigung einer Anfrage oder, nach dokumentierter Einwilligung des Empfängers, eine Bewertungs-Erinnerung. Eingehende SMS und Anrufe an eine Antwortnummer nimmt seven.io ebenfalls für uns entgegen (Ziffer 9). Mit seven.io besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; die Verarbeitung findet in Deutschland statt. Rechtsgrundlage für Meldungen an unsere Kunden ist Art. 6 Abs. 1 lit. b DSGVO, im Übrigen die Weisung des jeweiligen Betriebs.
Datensicherung. Damit Daten nach einem Ausfall oder Bedienfehler nicht verloren sind, wird die Datenbank gesichert: fortlaufend für die zurückliegenden sieben Tage, täglich mit acht Wochen Aufbewahrung und wöchentlich (sonntags) mit 14 Wochen Aufbewahrung. Gelöschte Bilder lassen sich 30 Tage lang wiederherstellen, und die Datenbank ist gegen versehentliches Löschen geschützt. Alle Sicherungen liegen in der Europäischen Union, am selben Ort wie die Datenbank, und dienen ausschließlich der Wiederherstellung. Rechtsgrundlage ist unser berechtigtes Interesse an der Verfügbarkeit und Sicherheit der Daten (Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO). Eine Löschung wirkt in den Sicherungen daher mit Verzögerung: Bis zu 14 Wochen nach der Löschung können Daten dort noch liegen. Stellen wir eine Sicherung wieder her, wenden wir alle seit dem Sicherungsstand erfolgten Löschungen erneut an.
Fristen. Name, E-Mail-Adresse, Telefonnummer und Nachricht einer Anfrage entfernen wir zwölf Monate nach dem Eingang; es bleiben Kanal, Bearbeitungsstand und Zeitpunkt. Rückmeldungen nach einer Bewertungs-Erinnerung (Text und ein freiwillig genannter Name) entfernen wir ebenfalls nach zwölf Monaten; Sternezahl, Zeitpunkt und Quelle bleiben. Die dokumentierte Einwilligung in eine Bewertungs-Erinnerung bewahren wir als Nachweis 36 Monate auf, danach entfernen wir Name und Rufnummer. Die Daten unserer Kunden selbst bewahren wir bis zum Ende des Vertrags auf, zuzüglich 30 Tage für die Herausgabe; Rechnungs- und Zahlungsunterlagen gemäß Ziffer 7.
9. Kundenportal (mein.flagshipstudio.de)
Unseren Kunden stellen wir unter mein.flagshipstudio.de ein Kundenportal bereit, in dem sie Anfragen, Rückmeldungen, Bewertungs-Erinnerungen, versendete Nachrichten, Berichte und — soweit gebucht — SMS-Gespräche mit ihren eigenen Kunden einsehen und bearbeiten. Zu einer Rückmeldung unter vier Sternen zeigt das Portal den Namen der Person, sofern bekannt, und ihre Rufnummer nur, wenn sie einen Rückruf angeboten hat. Zugang erhalten die Personen, die der Kunde uns dafür benennt.
Für die Anmeldung verarbeiten wir die von Ihnen angegebene Mobilfunknummer oder E-Mail-Adresse als Kennung. Ein Passwort gibt es nicht; stattdessen senden wir Ihnen bei jeder Anmeldung einen einmaligen sechsstelligen Code per SMS oder E-Mail. Den Code speichern wir nicht im Klartext, sondern nur als nicht rückrechenbaren Prüfwert, und nur für zehn Minuten. Nach erfolgreicher Anmeldung legen wir eine Sitzung an. Sie bleibt auf dem verwendeten Gerät bis 30 Tage nach der letzten Nutzung des Portals gültig (jede Nutzung verlängert sie), spätestens aber bis 180 Tage nach der Anmeldung; danach melden Sie sich neu an. Hierzu setzen wir ein technisch notwendiges Cookie („__Host-portal_session“), das ausschließlich eine zufällige Sitzungskennung enthält, nur über eine verschlüsselte Verbindung übertragen wird und für Skripte auf der Seite nicht lesbar ist. Rechtsgrundlage für dieses Cookie ist § 25 Abs. 2 Nr. 2 TDDDG; eine Einwilligung ist nicht erforderlich. Sie können alle Sitzungen jederzeit in den Einstellungen des Portals beenden. Wählen Sie dort ausdrücklich eine helle oder dunkle Darstellung, speichern wir diese Wahl in einem zweiten Cookie („darstellung“), das nur diese Einstellung enthält und nach 400 Tagen abläuft; mit der Wahl „Automatisch“ wird es gelöscht. Auch hierfür ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich. Weitere Cookies setzt das Portal nicht; zu einem Eintrag im Speicher Ihres Browsers bei eingeschalteten Mitteilungen siehe unten.
Die Angabe einer Mobilfunknummer oder E-Mail-Adresse ist für die Nutzung des Portals erforderlich; ohne sie kann keine Anmeldung erfolgen. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags mit unserem Kunden) sowie, soweit Sie nicht selbst unser Vertragspartner sind, unser berechtigtes Interesse an der Durchführung dieses Vertrags (Art. 6 Abs. 1 lit. f DSGVO).
Zum Schutz Ihres Zugangs protokollieren wir Anmeldungen, Abmeldungen und Aktionen mit Folgen (siehe den nächsten Absatz) mit Zeitpunkt, Kennung und Art der Aktion; die IP-Adresse speichern wir dabei nicht im Klartext, sondern nur als nicht rückrechenbaren Prüfwert (in den technischen Betriebsprotokollen nach Ziffer 8 steht sie 30 Tage lang). Bei jeder neuen Anmeldung informieren wir alle für den Betrieb hinterlegten Kennungen per SMS oder E-Mail, damit ein unbefugter Zugriff sofort auffällt. Die Zahl der Anmeldeversuche begrenzen wir je Kennung und Verbindung. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit des Portals und der darin gespeicherten Daten (Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO).
Das Protokoll bewahren wir nach Zweck gestaffelt auf: Anmeldungen, Abmeldungen und den Wechsel des Betriebs zwölf Monate; Aktionen mit Folgen — das Abhaken einer Anfrage, das Setzen eines Termins, die Änderung von Empfängern, das Anfordern oder Stoppen einer Bewertungs-Erinnerung sowie das Beantworten einer SMS im Namen des Betriebs — 36 Monate, weil sie zugleich den Nachweis über Vorgänge innerhalb der regelmäßigen Verjährungsfrist führen. Danach entfernen wir Kennung und Prüfwert der IP-Adresse; Betrieb, Art der Aktion und Zeitpunkt bleiben erhalten. Ihre Zustimmung zu den Nutzungsbedingungen bewahren wir als Nachweis auf, bis der Vertrag mit Ihrem Betrieb endet, und löschen sie dann mit dessen übrigen Daten.
Jede SMS und jede E-Mail, die unser System versendet, halten wir in einem Sendeprotokoll fest — sowohl Nachrichten an Sie (Anfrage-Benachrichtigungen, Erinnerungen, Berichte, Anmeldecodes, Sicherheitshinweise) als auch Nachrichten, die wir im Namen Ihres Betriebs an dessen Kunden senden (etwa Empfangsbestätigungen, Bewertungs-Erinnerungen und Antworten aus dem Portal). Gespeichert werden zwölf Monate lang Zeitpunkt, Kanal, Art, Empfänger und Status, bei SMS der Wortlaut, bei E-Mails nur der Betreff; Anmeldecodes selbst werden nicht gespeichert. So können Sie und wir nachvollziehen, was wann zugestellt wurde. Danach entfernen wir Empfänger, Name und Text aus dem Protokoll. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO; für Nachrichten an die Kunden Ihres Betriebs verarbeiten wir die Angaben in dessen Auftrag.
Bucht unser Kunde eine eigene Antwortnummer, kann er im Portal SMS-Gespräche mit seinen Kunden führen: Wer ihn anruft und nicht erreicht, erhält von dieser Nummer eine SMS und kann darauf antworten; man kann die Nummer auch direkt anschreiben. Eingehende SMS und Anrufe auf diese Nummer nimmt die seven communications GmbH & Co. KG für uns entgegen und übermittelt uns die Rufnummer des Absenders bzw. Anrufers, den Zeitpunkt und bei SMS den Nachrichtentext. Diese Nachrichten, die Antworten aus dem Portal und die SMS nach einem verpassten Anruf speichern wir mit Rufnummer, Wortlaut und Zeitpunkt zwölf Monate ab der jeweiligen Nachricht; danach entfernen wir Rufnummer und Wortlaut, und es bleibt nur stehen, dass zu diesem Zeitpunkt eine Nachricht dieser Art ein- oder ausging. Die Rufnummer und die Vorschau der letzten Nachricht am Gesprächsverlauf entfernen wir zwölf Monate nach der letzten Nachricht. Diese Daten verarbeiten wir ausschließlich im Auftrag des jeweiligen Betriebs (siehe den letzten Absatz dieser Ziffer).
Im Portal können Sie Mitteilungen auf Ihrem Gerät einschalten, die Sie auf Ereignisse in Ihrem Betrieb hinweisen: eine neue Anfrage, einen verpassten Anruf, eine Rückmeldung unter vier Sternen, eine Anfrage, die seit einem Tag unbearbeitet liegt, einen Termin auf Wiedervorlage und eine neue SMS eines Kunden Ihres Betriebs. Nimmt kein Gerät Ihres Betriebs eine Mitteilung an, melden wir das Ereignis stattdessen per SMS an die hinterlegte Rufnummer. Eine Anfrage, die Sie nur als Mitteilung erreicht hat und nach einem Tag noch unbearbeitet liegt, melden wir einmal zusätzlich per SMS; Erinnerungen an unbearbeitete Anfragen senden wir höchstens einmal je Betrieb und Tag. Schalten Sie die Mitteilungen ein, erzeugt Ihr Browser eine Zustelladresse beim Push-Dienst seines Herstellers — je nach Gerät und Browser Apple, Google, Mozilla oder Microsoft. Diese Adresse und die zugehörigen Schlüssel speichern wir zu Ihrer Sitzung und löschen sie, wenn Sie die Mitteilungen ausschalten oder die Sitzung endet. Bei eingeschalteten Mitteilungen legt das Portal außerdem im Sitzungsspeicher Ihres Browsers einen Eintrag „flagship-push-erneuert“ mit dem Datum des heutigen Tages ab, damit die Zustelladresse höchstens einmal täglich erneuert wird. Er enthält keine weiteren Angaben, entsteht ohne eingeschaltete Mitteilungen nicht und verschwindet, wenn Sie den Tab oder das Fenster schließen. Eine Mitteilung enthält nur einen kurzen Hinweis wie „Neue Anfrage – Über das Kontaktformular Ihrer Website“ oder „Verpasster Anruf“ und einen Link ins Portal; Name, Rufnummer und Text der Person, die sich gemeldet hat, stehen nicht darin. Einzige Ausnahme ist der Hinweis auf eine neue SMS („Neue Nachricht – Von S. Müller“): Er nennt den abgekürzten Namen oder die Rufnummer des Absenders, nie den Text der Nachricht. Die Mitteilung wird verschlüsselt übertragen; der Push-Dienst kann ihren Inhalt nicht lesen, erhält aber die Zustelladresse, den Zeitpunkt, die Größe und technische Angaben wie die Gültigkeitsdauer (zwölf Stunden). Dabei kann es zu einer Übermittlung in die USA kommen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie, soweit Sie nicht selbst unser Vertragspartner sind, Art. 6 Abs. 1 lit. f DSGVO; für die Speicherung auf Ihrem Gerät § 25 Abs. 2 Nr. 2 TDDDG, weil Sie die Mitteilungen ausdrücklich einschalten. Die Mitteilungen sind freiwillig; Sie können sie jederzeit in den Einstellungen des Portals oder Ihres Geräts ausschalten.
Die Dienstleister, über die das Portal läuft, sind in Ziffer 6 (E-Mail über Resend) und Ziffer 8 (Datenbank und Server bei Google, SMS und Anrufe bei seven.io, Datensicherung) beschrieben; mit allen bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Auch das Portal selbst wird dort betrieben — Datenbank in Frankfurt, Anwendung in den Niederlanden.
Zugriff durch uns. Auch wir als Anbieter können uns im Portal anmelden, um die Systeme zu betreiben, Kunden zu betreuen und Störungen zu beheben. Der Zugang erfolgt mit einer Kennung unserer Agentur und ebenfalls per Code, die Sitzung gilt 12 Stunden. Dabei können wir die Daten aller aktiven Betriebe sehen. Handlungen, die wir im Portal ausführen, werden im Anmeldeprotokoll als Handlung der Agentur gekennzeichnet; das bloße Ansehen von Daten wird dort derzeit nicht einzeln festgehalten, und Ihr Betrieb sieht unsere Zugriffe im Portal nicht.
Entfernt der Kunde Sie als Nutzer oder endet der Vertrag mit dem Kunden, entfernen wir Ihre Kennung aus dem Zugang zum Portal; Ihre Sitzungen werden damit sofort ungültig und spätestens nach Ablauf ihrer Frist gelöscht. Die Daten seines Betriebs stellen wir ihm auf Wunsch innerhalb von 30 Tagen nach Vertragsende zur Verfügung und löschen sie anschließend nach den Fristen unserer Vereinbarung über die Auftragsverarbeitung. Personenbezogene Daten der Kunden und Interessenten unseres Kunden, die im Portal angezeigt werden, verarbeiten wir ausschließlich in dessen Auftrag; verantwortlich ist insoweit der jeweilige Betrieb, dessen Datenschutzhinweise für Sie maßgeblich sind. Benennt unser Kunde Beschäftigte als Nutzer, informiert er diese über die Verarbeitung ihrer Kennung; ergänzend gilt diese Ziffer.
10. Schriftarten
Zur einheitlichen Darstellung verwenden wir die Schriftarten „Bricolage Grotesque“ und „Inter“. Diese werden lokal auf unserem Server eingebunden und von dort ausgeliefert. Es findet dabei keine Verbindung zu Servern Dritter (z. B. Google) statt; Ihre IP-Adresse wird hierfür nicht an Dritte übermittelt.
11. Analyse-Werkzeuge und externe Inhalte
Wir setzen auf dieser Website keine Webanalyse-Dienste, keine Tracking-Technologien und keine Werkzeuge zur Profilbildung oder zum Re-Targeting ein. Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt.
Externe Inhalte Dritter binden wir an einer einzigen Stelle ein: die Karte auf der Seite „Kontakt“, die unter Ziffer 12 beschrieben ist und erst nach Ihrem ausdrücklichen Klick geladen wird. Darüber hinaus verwenden wir keine eingebetteten Videos, keine Social-Media-Plugins und keine externen Schrift-Bibliotheken. Beim bloßen Besuch unserer Seiten werden daher keine Daten an Dritte übertragen.
12. Google Maps — nur nach Ihrem Klick
Auf der Seite „Kontakt“ bieten wir eine Karte des Dienstes Google Maps an, damit Sie unseren Standort finden. Diese Karte wird nicht automatisch geladen. Zunächst sehen Sie ausschließlich eine Platzhalter-Fläche mit unserer Anschrift, die vollständig von unserem eigenen Server stammt. Solange Sie diese Fläche nicht anklicken, wird keine Verbindung zu Google hergestellt und es werden keine Daten an Google übertragen.
Erst wenn Sie die Schaltfläche „Karte laden“ betätigen, wird die Karte nachgeladen. Dabei stellt Ihr Browser eine Verbindung zu Servern von Google her. Google erhält dadurch insbesondere Ihre IP-Adresse, Angaben zu Ihrem Browser und Betriebssystem sowie die Information, welche Seite Sie aufgerufen haben, und kann Cookies oder vergleichbare Techniken einsetzen. Sind Sie zu diesem Zeitpunkt in einem Google-Konto angemeldet, kann Google den Aufruf Ihrem Konto zuordnen.
Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei kann es zu einer Übermittlung von Daten in die USA kommen. Rechtsgrundlage für das Laden der Karte ist ausschließlich Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO — Ihr Klick auf „Karte laden“ ist diese Einwilligung. Sie ist freiwillig: Ohne den Klick lädt die Karte nicht, und alle Inhalte der Seite bleiben Ihnen zugänglich; unsere vollständige Anschrift steht auch ohne Karte daneben.
Ihre Einwilligung gilt nur für den jeweiligen Seitenaufruf. Wir speichern dafür weder ein Cookie noch einen Eintrag im Speicher Ihres Browsers. Verlassen Sie die Seite oder laden Sie sie neu, ist die Karte wieder deaktiviert; damit ist Ihre Einwilligung beendet. Näheres zur Datenverarbeitung durch Google finden Sie in der Datenschutzerklärung von Google unter https://policies.google.com/privacy.
13. Empfänger und Übermittlung in Drittländer
Eine Weitergabe Ihrer Daten an Dritte erfolgt nur in dem in dieser Erklärung beschriebenen Umfang. Empfänger sind insbesondere unsere Auftragsverarbeiter: Vercel (Hosting dieser Website, Ziffer 3), Resend (E-Mail-Versand, Ziffer 6), Hetzner (unser E-Mail-Postfach, Ziffer 6), die Google Cloud EMEA Limited (Datenbank, Server und Datensicherung für unsere Kunden und das Kundenportal, Ziffer 8 und 9) sowie die seven communications GmbH & Co. KG (SMS-Versand und -Empfang, Ziffer 8 und 9). Je nach Ihrer Nutzung kommen hinzu: im Fall eines Vertragsschlusses der Zahlungsdienstleister Stripe (Ziffer 7), bei eingeschalteten Mitteilungen im Kundenportal der Push-Dienst Ihres Browsers (Ziffer 9) und, wenn Sie die Karte ausdrücklich laden, Google (Ziffer 12). Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.
Eine Übermittlung in Drittländer, also in die USA, kann bei Vercel, Resend, Google, den Push-Diensten und Stripe vorkommen, weil diese Unternehmen ihren Sitz oder ihre Muttergesellschaft dort haben. Sie ist, soweit in den jeweiligen Ziffern genannt, durch EU-Standardvertragsklauseln und — soweit einschlägig — das EU-US Data Privacy Framework abgesichert. Die Datenbank für unsere Kunden liegt in Frankfurt am Main, die Serverfunktionen in den Niederlanden und in Frankfurt am Main, der E-Mail-Versand läuft über Irland und die SMS über Deutschland.
14. Ihre Rechte als betroffene Person
Sie haben im Rahmen der gesetzlichen Vorgaben das Recht auf:
– Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
– Berichtigung unrichtiger Daten (Art. 16 DSGVO)
– Löschung Ihrer Daten (Art. 17 DSGVO)
– Einschränkung der Verarbeitung (Art. 18 DSGVO)
– Datenübertragbarkeit (Art. 20 DSGVO)
– Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an die unter Ziffer 1 genannten Kontaktdaten.
15. Widerspruchsrecht
Soweit wir Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen diese Verarbeitung Widerspruch einzulegen. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen.
16. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt. Die für uns zuständige Aufsichtsbehörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4
40213 Düsseldorf
https://www.ldi.nrw.de
17. Aktualität und Änderung dieser Erklärung
Diese Datenschutzerklärung ist aktuell gültig. Durch die Weiterentwicklung unserer Website oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es erforderlich werden, diese Erklärung anzupassen.
Stand: 6. Oktober 2026