Pflichtangaben
Datenschutzerklärung
Wir freuen uns über Ihr Interesse an dieser Website. Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Nachfolgend informieren wir Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten wir beim Besuch dieser Website verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.
Diese Erklärung gilt für die Seiten unter vertrauensarchitekt.de und www.vertrauensarchitekt.de sowie für die Programmierschnittstelle unter api.vertrauensarchitekt.de, über die die Vertrauensanalyse und die Formularstrecken dieser Website betrieben werden.
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website im Sinne von Art. 4 Nr. 7 DSGVO ist:
Andrei Pertache
VOXE.Studio
Schroeckstraße 5
86152 Augsburg
Deutschland
Telefon: 0176 621 70798
E-Mail: business@vertrauensarchitekt.de
2. Allgemeine Hinweise zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 DSGVO, insbesondere:
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), sofern Sie uns eine Einwilligung erteilt haben; soweit dabei Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, zusätzlich auf Grundlage von § 25 Abs. 1 TDDDG,
Vertrag oder vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO),
rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO), zum Beispiel handels- und steuerrechtliche Aufbewahrungspflichten,
berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO), sofern Ihre Interessen oder Grundrechte nicht überwiegen.
Eine Übermittlung Ihrer Daten an Dritte erfolgt nur, soweit dies in dieser Datenschutzerklärung beschrieben ist. Welche Dienstleister beteiligt sind, steht vollständig in Abschnitt 17; welche Garantien für eine Verarbeitung außerhalb der EU und des EWR gelten, steht in Abschnitt 18.
3. Hosting der Website (Framer)
Die Seiten dieser Website werden mit dem Dienst Framer erstellt und gehostet. Anbieter ist die Framer B.V., Rozengracht 207B, 1016 LZ Amsterdam, Niederlande, eingetragen bei der niederländischen Handelskammer unter der Nummer 59920637 (nachfolgend „Framer“).
Beim Aufruf dieser Website verarbeitet Framer die Daten, die für die Auslieferung der Seiten technisch erforderlich sind, insbesondere Ihre IP-Adresse, Informationen zu Browser und Endgerät, Datum und Uhrzeit des Zugriffs sowie die aufgerufenen Seiten. Die Inhalte werden über ein weltweit verteiltes Content-Delivery-Netzwerk ausgeliefert; Framer setzt hierfür nach eigenen Angaben unter anderem Amazon Web Services ein.
Dabei ruft Ihr Browser Ressourcen von mehreren Framer-eigenen Hosts ab: framerusercontent.com (Seitenbausteine, Bilder, Videos und die selbst ausgelieferten Schriften), app.framerstatic.com (weitere statische Programmbestandteile), framer.com (Auslieferung der Seite und Framer-eigene Einbindungen), events.framer.com (Reichweitenmessung, Abschnitt 9) und api.framer.com (Entgegennahme der Formulare, Abschnitt 11); hinzu kommt challenges.cloudflare.com (Spamschutz-Widget, siehe Abschnitt 13). An alle diese Hosts wird technisch bedingt Ihre IP-Adresse übermittelt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer zuverlässigen, sicheren und leistungsfähigen Bereitstellung dieser Website.
Framer setzt Unterauftragsverarbeiter ein, die ihren Sitz teilweise in den USA haben, unter anderem Amazon Web Services, Cloudflare und Google. Eine Übermittlung personenbezogener Daten in Drittländer ist daher nicht auszuschließen; es gelten die Ausführungen in Abschnitt 18. Die aktuelle Liste der Unterauftragsverarbeiter veröffentlicht Framer im Framer Trust Center. Weitere Informationen finden Sie in der Datenschutzerklärung von Framer.
Mit Framer besteht ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO. Das Data Processing Addendum von Framer ist Bestandteil der Nutzungsbedingungen und sieht für Übermittlungen in Drittländer einen Angemessenheitsbeschluss nach Art. 45 DSGVO oder die Standardvertragsklauseln der EU-Kommission vor.
4. Betrieb der Programmierschnittstelle (Cloudflare)
Die Programmierschnittstelle unter api.vertrauensarchitekt.de betreiben wir bei der Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA (nachfolgend „Cloudflare“). Über sie laufen die Vertrauensanalyse, die Formularstrecken des Analyse-Bereichs und die Terminbuchung. Dort liegt auch die Datenbank, in der diese Anfragen gespeichert werden.
Cloudflare erbringt für uns mehrere Leistungen, die in dieser Erklärung jeweils an der passenden Stelle beschrieben sind:
Cloudflare Workers als Laufzeitumgebung der Programmierschnittstelle (dieser Abschnitt),
Cloudflare D1 als Datenbank für Anfragen, Analyseergebnisse und Zugriffszähler (Abschnitte 11, 12 und 19),
Cloudflare Turnstile als Schutz der Analyse vor automatisierten Einsendungen (Abschnitt 13),
Cloudflare Browser Rendering für die Erzeugung des Vertrauenscheck-Dokuments als PDF (Abschnitt 14).
Die von uns genutzte Datenbank wurde mit dem Gerichtsstand Europäische Union angelegt (Region „EEUR“). Die gespeicherten Daten liegen damit auf Servern innerhalb der Europäischen Union. Das schließt nicht aus, dass Cloudflare als US-Unternehmen im Rahmen des Betriebs Zugriff auf Daten haben kann; es gelten die Ausführungen in Abschnitt 18.
Rechtsgrundlage für den Betrieb ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren, schnellen und zuverlässigen Betrieb dieser Website und ihrer Funktionen.
Mit Cloudflare besteht ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO. Das Data Processing Addendum von Cloudflare ist Bestandteil unseres Nutzungsvertrags. Weitere Informationen finden Sie in der Datenschutzerklärung von Cloudflare.
5. Server-Logfiles
Beim Aufruf der Seiten und beim Aufruf der Programmierschnittstelle übermittelt Ihr Browser automatisch Informationen, die in sogenannten Server-Logfiles gespeichert werden:
IP-Adresse des anfragenden Endgeräts,
Datum und Uhrzeit des Zugriffs,
aufgerufene Adresse sowie Meldung über den erfolgreichen Abruf,
übertragene Datenmenge,
Website, von der aus der Zugriff erfolgt (Referrer-URL),
verwendeter Browser samt Version und das Betriebssystem.
Die Protokolle von Cloudflare erfassen zusätzlich die Stadt und die ungefähren Koordinaten, die Cloudflare der IP-Adresse zuordnet. Unsere eigene Anwendung schreibt keine ungekürzte IP-Adresse in ihre Protokolle; wo in einer Protokollzeile auf einen Absender Bezug genommen wird, steht dort ein mit einem geheimen Schlüssel gebildeter, täglich wechselnder Kennwert und nicht die Adresse selbst.
Diese Daten verarbeiten wir, um einen reibungslosen Verbindungsaufbau und eine komfortable Nutzung der Website zu gewährleisten sowie die Systemsicherheit und Systemstabilität auszuwerten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ergibt sich aus diesen Zwecken. Eine Zusammenführung mit anderen Datenquellen findet nicht statt.
Die Protokolle der Programmierschnittstelle werden nach den Angaben von Cloudflare für den von uns genutzten Tarif 7 Tage vorgehalten. Für die bei Framer gehosteten Seiten steht die Speicherdauer der Zugriffsprotokolle noch aus; Framer veröffentlicht dazu keine Frist.
6. SSL- und TLS-Verschlüsselung
Diese Website nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- beziehungsweise TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an „https://“ in der Adresszeile Ihres Browsers und am Schloss-Symbol. Bei aktiver Verschlüsselung können die übermittelten Daten nicht ohne Weiteres von Dritten mitgelesen werden.
7. Cookies
Diese Website setzt keine Cookies zur Analyse des Nutzungsverhaltens und keine Cookies zu Werbezwecken.
Technisch notwendige Cookies können durch die eingesetzten Sicherheitsfunktionen gesetzt werden, insbesondere durch Cloudflare, zum Beispiel __cf_bm zur Erkennung automatisierter Zugriffe (Ablauf nach 30 Minuten Inaktivität) und cf_clearance als Nachweis einer bestandenen Sicherheitsprüfung. Diese Cookies dienen ausschließlich dem sicheren und stabilen Betrieb. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO. Eine Übersicht finden Sie unter Cloudflare Cookies.
Sie können Cookies jederzeit in Ihren Browsereinstellungen löschen oder blockieren; dann stehen gegebenenfalls nicht alle Funktionen der Website zur Verfügung.
8. Schriftarten
Die auf dieser Website verwendeten Schriftarten DM Sans, Inter und Libre Caslon Text werden zusammen mit der Seite von unserem Hosting-Anbieter ausgeliefert (siehe Abschnitt 3). Ihr Browser baut dafür keine Verbindung zu Dritten auf, und es werden keine Daten an einen Schriftarten-Dienst übermittelt. Eine Einwilligung ist dafür nicht erforderlich.
9. Reichweitenmessung (Framer Analytics)
Wir nutzen die in Framer integrierte Reichweitenmessung („Framer Analytics“), um statistisch auszuwerten, wie diese Website genutzt wird, zum Beispiel Seitenaufrufe, Herkunftsseiten, ungefähres Land und Gerätetyp. Dazu wird ein Skript von events.framer.com geladen.
Framer Analytics verwendet nach Angaben von Framer keine Cookies und erzeugt keine dauerhaften Kennungen. IP-Adresse und Browserkennung werden nach Angaben von Framer mit einem täglich wechselnden Schlüssel gehasht, der täglich zurückgesetzt und gelöscht wird; dies dient allein der Zählung täglicher Besucher. Wir erhalten ausschließlich zusammengefasste Statistiken und können einzelne Besucher damit nicht identifizieren.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer datensparsamen Analyse und Verbesserung unseres Webangebots. Sie können dieser Verarbeitung nach Art. 21 DSGVO widersprechen; Abschnitt 20 erläutert, wie. Weitere Informationen finden Sie unter Framer Analytics.
Wie lange Framer die Messdaten speichert und in welchem Land sie verarbeitet werden, steht noch aus; Framer veröffentlicht dazu keine Angabe.
10. Speicherung im Browser während einer Analyse
Wenn Sie eine Vertrauensanalyse starten oder ein Gespräch anfragen, legt diese Website Angaben im Sitzungsspeicher (sessionStorage) Ihres Browsers ab, damit ein Neuladen der Seite den begonnenen Vorgang nicht verwirft. Es werden zwei Einträge verwendet:
va.score-continuity.v1: Kennung der laufenden Analyse, gewählte Analyseart, die von Ihnen eingegebene Adresse, der Startzeitpunkt, das gewählte Angebot, ein technischer Nachweis für eine mögliche Terminbuchung sowie, falls bereits gebucht, die Bestätigungsdaten des Termins.
va.gespraech-continuity.v1: Startzeitpunkt, die Kennung der gespeicherten Anfrage, derselbe technische Nachweis für die Terminbuchung sowie, falls bereits gebucht, die Bestätigungsdaten des Termins.
Weder das Ergebnis der Analyse noch die Inhalte des Kontaktformulars werden dort abgelegt. Beide Einträge verfallen 30 Minuten nach dem Start und werden dann beim nächsten Lesen entfernt; spätestens mit dem Schließen des Browser-Tabs sind sie gelöscht. Sie können den Sitzungsspeicher jederzeit selbst in Ihrem Browser leeren.
Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO: die Speicherung ist unbedingt erforderlich, um den von Ihnen ausdrücklich angeforderten Dienst bereitzustellen.
11. Kontaktaufnahme
Kontaktformular
Diese Website enthält zwei native Formulare des Dienstes Framer (siehe Abschnitt 3): das Kontaktformular auf der Seite „Kontakt“ und ein weiteres Formular auf der Seite „Leistungen“.
Wenn Sie eines dieser Formulare absenden, überträgt Ihr Browser Ihre Angaben unmittelbar an die Formularschnittstelle von Framer unter api.framer.com. Empfangendes System ist damit Framer, nicht die Programmierschnittstelle unter api.vertrauensarchitekt.de; die Einsendungen werden nicht in unserer Datenbank bei Cloudflare gespeichert. Framer nimmt die Einsendung entgegen und leitet sie an uns weiter.
Über das Kontaktformular erhoben werden Vorname, Nachname, E-Mail-Adresse und Land, auf freiwilliger Basis Telefonnummer und Website-Adresse, Ihre Nachricht sowie Ihre Angaben zu den Einwilligungs-Feldern des Formulars (Kenntnisnahme dieser Datenschutzerklärung, Einwilligung in E-Mail-Hinweise, Einwilligung in eine Kontaktaufnahme per WhatsApp). Hinzu kommen technische Felder, die Framer für die Zuordnung und den Spam- und Missbrauchsschutz mitsendet, darunter ein für Sie unsichtbares Kontrollfeld, das automatisierte Einsendungen erkennt. Pflichtfelder sind als solche gekennzeichnet; ohne diese Angaben können wir Ihre Anfrage nicht bearbeiten.
Zweck ist die Entgegennahme und Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage mit der Anbahnung oder Erfüllung eines Vertrags zusammenhängt, und im Übrigen Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an der effektiven Bearbeitung von Anfragen). Für die von Ihnen zusätzlich angekreuzten Einwilligungen gilt Art. 6 Abs. 1 lit. a DSGVO; Einzelheiten dazu stehen in Abschnitt 16.
Framer verarbeitet die Formulardaten in unserem Auftrag; es gilt der in Abschnitt 3 genannte Vertrag über Auftragsverarbeitung. Wie lange Framer eine Einsendung in seiner eigenen Formularverwaltung vorhält, steht noch aus; Framer veröffentlicht dazu keine Frist. Bei uns werden Ihre Angaben gelöscht, sobald Ihre Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
E-Mail und Telefon
Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Angaben (zum Beispiel Name, E-Mail-Adresse, Telefonnummer und Inhalt Ihrer Nachricht) zur Bearbeitung Ihrer Anfrage und für mögliche Anschlussfragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage mit einem Vertrag oder seiner Anbahnung zusammenhängt, und im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
E-Mail-Postfach (Zoho Mail)
Unser E-Mail-Postfach betreiben wir mit Zoho Mail. Anbieter für Kunden in Europa ist die Zoho Corporation B.V., Beneluxlaan 4B, 3527 HT Utrecht, Niederlande. Wir nutzen das europäische Rechenzentrum von Zoho (mail.zoho.eu); Zoho betreibt seine europäischen Rechenzentren nach eigenen Angaben in den Niederlanden und in Irland. Jede E-Mail, die Sie an eine Adresse dieser Website senden, wird dort empfangen, gespeichert und von uns abgerufen. Verarbeitet werden dabei Ihre Absenderadresse, der Inhalt und die Kopfzeilen Ihrer Nachricht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO beziehungsweise Art. 6 Abs. 1 lit. f DSGVO (siehe oben). Ihre Nachrichten werden gelöscht, sobald Ihre Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
12. Vertrauensanalyse (Vertrauens-Score)
Die Vertrauensanalyse bewertet auf Ihre ausdrückliche Anforderung öffentlich zugängliche Inhalte einer von Ihnen angegebenen Website. Grundlage ist ausschließlich die Adresse, die Sie selbst in das Formular eintragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Analyse als vorvertragliche Leistung auf Ihre Anforderung erbracht wird.
Abruf der angegebenen Website
Die angegebene Adresse wird von unserem eigenen Dienst bei Cloudflare abgerufen und dort ausgewertet. An diesem Schritt ist kein externer Crawling-Dienst beteiligt. Übermittelt wird dabei lediglich die Anfrage unseres Dienstes an die angegebene Adresse.
Auswertung durch ein Sprachmodell (OpenAI)
Die abgerufenen Inhalte werden anschließend an die Programmierschnittstelle von OpenAI übermittelt und dort nach einem festen Kriterienkatalog bewertet. Anbieter für Kunden im Europäischen Wirtschaftsraum ist die OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117 bis 126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland (Firmennummer 737350).
Wenn für Sie zusätzlich das Vertrauenscheck-Dokument erstellt wird, werden die Befunde dieser Bewertung ein zweites Mal an dieselbe Programmierschnittstelle übermittelt; daraus entstehen die Randnotizen des Dokuments. Übermittelt werden in beiden Fällen die öffentlich abgerufenen Inhalte beziehungsweise die daraus gewonnenen Befunde, nicht Ihre Kontaktdaten aus dem Formular.
Mit OpenAI besteht ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO (Data Processing Addendum von OpenAI). Daten, die über die Programmierschnittstelle gesendet werden, nutzt OpenAI nach eigenen Angaben nicht zum Training oder zur Verbesserung seiner Modelle, sofern dem nicht ausdrücklich zugestimmt wird; wir haben dem nicht zugestimmt. Zur Missbrauchserkennung speichert OpenAI Protokolle, die Eingaben und Antworten enthalten können, nach eigenen Angaben standardmäßig bis zu 30 Tage.
Speicherung des Ergebnisses
Das Ergebnis der Analyse wird in unserer Datenbank bei Cloudflare gespeichert und 30 Minuten nach der letzten Aktualisierung des Vorgangs nicht mehr ausgeliefert und gelöscht. Wird das Ergebnis zusammen mit einer Anfrage gespeichert, gilt für diese Kopie die Speicherdauer der Anfrage (Abschnitt 19).
13. Spamschutz mit Cloudflare Turnstile
Zum Schutz der Vertrauensanalyse vor automatisierten Einsendungen setzen wir Cloudflare Turnstile ein, einen Dienst der Cloudflare, Inc. (Anschrift siehe Abschnitt 4). Der Schritt löst einen kostenpflichtigen Abruf und eine kostenpflichtige Auswertung aus, deshalb wird er abgesichert.
Turnstile zeigt Ihnen im Formular ein Prüffeld an und stellt mit kurzen technischen Tests in Ihrem Browser fest, ob die Eingabe von einem Menschen stammt. Sie müssen dafür weder klicken noch ein Bilderrätsel lösen; das Feld läuft ohne Ihr Zutun durch. Dabei verarbeitet Cloudflare technische Merkmale Ihrer Verbindung und Ihres Browsers, insbesondere Ihre IP-Adresse, den TLS-Fingerabdruck, die Browserkennung sowie die Kennung unserer Website und deren Herkunft. Hierzu wird ein Skript von challenges.cloudflare.com geladen, sobald Sie eine Seite mit der Analyse-Strecke aufrufen. Nach Angaben von Cloudflare greift Turnstile nicht auf Ihre Formulareingaben zu und dient nicht dazu, Personen zu identifizieren, Profile zu bilden oder Werbung auszuspielen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, missbräuchliche Einsendungen und die dadurch ausgelösten Kosten zu verhindern. Soweit dabei Informationen in Ihrem Endgerät gespeichert oder ausgelesen werden, erfolgt dies nach § 25 Abs. 2 Nr. 2 TDDDG, da dies für die sichere Nutzung der angeforderten Funktion unbedingt erforderlich ist.
Cloudflare verarbeitet diese Daten als unser Auftragsverarbeiter. Daneben verarbeitet Cloudflare sie nach eigenen Angaben in eigener Verantwortung, um die Bot-Erkennung von Turnstile zu verbessern, und stützt sich dabei auf sein berechtigtes Interesse. Weitere Informationen finden Sie im Turnstile Privacy Addendum von Cloudflare.
Das Kontaktformular dieser Website ist hiervon nicht betroffen; dort findet keine Prüfung durch Cloudflare Turnstile statt.
14. Der Vertrauenscheck als PDF
Wenn Sie ein Angebot mit Analyse wählen, erstellen wir aus dem Ergebnis ein persönliches PDF-Dokument, „Der Vertrauenscheck“, und senden es Ihnen per E-Mail zu.
Das Dokument wird innerhalb der Infrastruktur von Cloudflare erzeugt. Dafür nutzen wir Cloudflare Browser Rendering, einen Dienst der Cloudflare, Inc. (Anschrift siehe Abschnitt 4), der einen Browser in der Cloudflare-Umgebung fernsteuert und die fertige Seite als PDF ausgibt. Verarbeitet werden dabei die Inhalte des Dokuments, also das Analyseergebnis und die darin genannte Adresse der analysierten Website. Der Versand erfolgt über den Dienst Resend (Abschnitt 15).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da das Dokument die von Ihnen angeforderte Leistung ist. Das gespeicherte Dokument wird zusammen mit dem Analyseergebnis 30 Minuten nach der letzten Aktualisierung des Vorgangs nicht mehr ausgeliefert und gelöscht. Die von Ihnen empfangene E-Mail samt Anhang bleibt davon unberührt; sie liegt in Ihrem Postfach.
15. E-Mail-Versand (Resend)
Für den Versand der E-Mails dieser Website, also die Bestätigung Ihrer Anfrage, die Zusendung des Leitfadens, die Zusendung des Vertrauenscheck-Dokuments sowie die interne Benachrichtigung über eine neue Anfrage, nutzen wir den Dienst Resend. Anbieter ist die Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA.
Übermittelt werden dabei Ihre E-Mail-Adresse, Ihr Name, der Inhalt der jeweiligen Nachricht und gegebenenfalls der Dateianhang. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO beziehungsweise, bei der internen Benachrichtigung, Art. 6 Abs. 1 lit. f DSGVO.
Mit Resend besteht ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO (Data Processing Addendum von Resend). Für die Übermittlung in die USA gelten die Ausführungen in Abschnitt 18.
16. Weitere Verarbeitungen auf Ihre Einwilligung hin
Nachweis der Einwilligung
Wenn Sie eine Anfrage über die Analyse-Strecke absenden, speichern wir zusammen mit der Anfrage den Zeitpunkt der Absendung, Ihre IP-Adresse, Ihre Browserkennung und die Fassung der Hinweistexte, die Ihnen beim Absenden angezeigt wurde. Diese Angaben dienen ausschließlich dem Nachweis nach Art. 7 Abs. 1 DSGVO und werden nicht für andere Zwecke ausgewertet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.
E-Mail-Hinweise und Bestätigungsverfahren
Wenn Sie im Formular zusätzlich zustimmen, gelegentlich Hinweise per E-Mail zu erhalten, erhalten Sie zunächst eine Nachricht mit einem Bestätigungslink. Erst mit dem Klick auf diesen Link gilt die Einwilligung als erteilt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 3 UWG. Die Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Kontaktaufnahme per WhatsApp
Wenn Sie im Formular zusätzlich zustimmen, zu Ihrer Anfrage per WhatsApp kontaktiert zu werden, willigen Sie damit in eine Kontaktaufnahme über diesen Kanal ein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist freiwillig und keine Voraussetzung für eine Antwort auf Ihre Anfrage; Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen.
Für die Kontaktaufnahme wird die von Ihnen angegebene Telefonnummer über den Dienst WhatsApp übermittelt. Verantwortlich für WhatsApp in der Europäischen Region ist die WhatsApp Ireland Limited, Irland, ein Unternehmen der Meta-Gruppe. WhatsApp verarbeitet die dabei anfallenden Daten in eigener Verantwortung; eine Verarbeitung durch die Meta Platforms, Inc. in den USA ist möglich. Informationen dazu finden Sie in der Datenschutzrichtlinie von WhatsApp. Ein Vertrag über Auftragsverarbeitung mit WhatsApp besteht für die kostenfreie Nutzung von WhatsApp nicht.
Terminvereinbarung (Cal.com)
Wenn Sie im Anschluss an eine Analyse oder über die Gesprächs-Strecke einen Termin buchen, übermitteln wir Ihren Namen, Ihre E-Mail-Adresse, Ihre Zeitzone und die gewählte Uhrzeit an den Dienst Cal.com, der den Kalender und die Bestätigung bereitstellt. Anbieter ist die Cal.com, Inc., 2261 Market Street #4382, San Francisco, CA 94114, USA. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Buchung auf Ihre ausdrückliche Anforderung erfolgt. Ohne eine Buchung findet keine Übermittlung an Cal.com statt.
Cal.com verarbeitet Teilnehmerdaten nach eigenen Angaben als Auftragsverarbeiter auf Grundlage seines Data Processing Agreement und verarbeitet die Daten in den USA. Weitere Informationen finden Sie in der Datenschutzerklärung von Cal.com.
17. Empfänger und Auftragsverarbeiter im Überblick
Darüber hinaus findet eine Übermittlung an Dritte nicht statt, soweit keine gesetzliche Verpflichtung dazu besteht.
18. Übermittlung in Drittländer
Ein Teil der genannten Dienstleister hat seinen Sitz in den USA oder setzt Unterauftragsverarbeiter mit Sitz in den USA ein. Eine Übermittlung personenbezogener Daten in ein Drittland erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO. Im Einzelnen:
Cloudflare, Inc. (USA): Cloudflare ist nach dem EU-U.S. Data Privacy Framework zertifiziert; für zertifizierte Unternehmen gilt der Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (Art. 45 DSGVO). Ergänzend sieht das Data Processing Addendum die Standardvertragsklauseln der EU-Kommission vor (Art. 46 Abs. 2 lit. c DSGVO). Die von uns genutzte Datenbank (Cloudflare D1) wurde mit dem Gerichtsstand Europäische Union angelegt; die darin gespeicherten Anfragen und Analyseergebnisse liegen auf Servern in der Europäischen Union.
Plus Five Five, Inc. (Resend, USA): zertifiziert nach dem EU-U.S. Data Privacy Framework; ergänzend gelten die Standardvertragsklauseln nach dem Data Processing Addendum von Resend.
OpenAI: Vertragspartner ist die OpenAI Ireland Ltd. mit Sitz in Irland. Soweit OpenAI Daten an Konzerngesellschaften oder Dritte außerhalb des Europäischen Wirtschaftsraums überträgt, geschieht dies nach dem Data Processing Addendum auf Grundlage der Standardvertragsklauseln oder eines Angemessenheitsbeschlusses nach Art. 45 DSGVO.
Cal.com, Inc. (USA): Cal.com verarbeitet Daten nach eigenen Angaben in den USA und stützt Übermittlungen aus dem EWR auf die Standardvertragsklauseln oder einen Angemessenheitsmechanismus. Eine eigene Zertifizierung von Cal.com nach dem EU-U.S. Data Privacy Framework besteht nach der offiziellen Teilnehmerliste nicht.
Framer B.V. (Niederlande): Framer selbst sitzt in der EU, setzt aber Unterauftragsverarbeiter in den USA ein. Nach dem Data Processing Addendum von Framer erfolgen solche Übermittlungen auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO, einschließlich des EU-U.S. Data Privacy Framework, soweit der Empfänger zertifiziert ist, andernfalls auf Grundlage der Standardvertragsklauseln.
Zoho Corporation B.V. (Niederlande): Wir nutzen das europäische Rechenzentrum von Zoho. Zoho gehört zu einer Unternehmensgruppe mit Gesellschaften außerhalb der EU; für gruppeninterne Übermittlungen stützt sich Zoho nach eigenen Angaben auf die Standardvertragsklauseln der EU-Kommission.
Google Ireland Limited (Irland): nur als Unterauftragsverarbeiter unseres Hosting-Anbieters (siehe Abschnitt 3). Eine Übermittlung an die Google LLC in den USA ist möglich und stützt sich auf das EU-U.S. Data Privacy Framework sowie ergänzend auf die Standardvertragsklauseln.
WhatsApp Ireland Limited (Irland) und Meta Platforms, Inc. (USA): nur bei ausdrücklicher Einwilligung. Meta Platforms, Inc. ist nach dem EU-U.S. Data Privacy Framework zertifiziert.
19. Speicherdauer
Soweit in dieser Datenschutzerklärung keine speziellere Speicherdauer genannt ist, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck der Verarbeitung entfällt, Sie eine berechtigte Löschung verlangen oder Sie eine Einwilligung widerrufen. Gesetzliche Aufbewahrungsfristen, insbesondere nach § 257 HGB und § 147 AO, bleiben unberührt.
Für die Verarbeitungen in unserer eigenen Datenbank gelten folgende Fristen, die eine automatische nächtliche Löschung durchsetzt:
Anfragen aus der Analyse-Strecke, aus denen weder eine Terminbuchung noch eine weitere Bearbeitung hervorgegangen ist: 24 Monate nach Eingang.
Eine Einwilligung in E-Mail-Hinweise, die nicht über den Bestätigungslink bestätigt wurde: 30 Tage nach Eingang der Anfrage. Ein von Ihnen erklärter Widerruf wird nicht mitgelöscht, weil auch er nachgewiesen werden muss.
Bestätigungslinks für E-Mail-Hinweise: 7 Tage nach ihrem Ablauf.
Analyseergebnis und Vertrauenscheck-Dokument: 30 Minuten nach der letzten Aktualisierung des Vorgangs.
Zähldaten der Zugriffsbegrenzung, zu denen die IP-Adresse des Absenders gehört und die wir benötigen, um die Zahl der Anfragen je Absender zu begrenzen: 25 Stunden. Rechtsgrundlage für diese Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Abwehr von Missbrauch und der Begrenzung der dadurch ausgelösten Kosten.
20. Ihre Rechte
Sie haben uns gegenüber folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
Recht auf Auskunft (Art. 15 DSGVO),
Recht auf Berichtigung (Art. 16 DSGVO),
Recht auf Löschung (Art. 17 DSGVO),
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO),
Recht auf Datenübertragbarkeit (Art. 20 DSGVO),
Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Das betrifft insbesondere die Server-Logfiles (Abschnitt 5), die Reichweitenmessung (Abschnitt 9), den Spamschutz (Abschnitt 13) und die Zugriffsbegrenzung (Abschnitt 19). Werden Ihre Daten zum Zweck der Direktwerbung verarbeitet, können Sie dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen.
Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
https://www.lda.bayern.de
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an die oben unter „Verantwortlicher“ genannten Kontaktdaten.
21. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung hat den Stand September 2026. Durch die Weiterentwicklung dieser Website oder aufgrund geänderter gesetzlicher beziehungsweise behördlicher Vorgaben kann es notwendig werden, sie anzupassen. Die jeweils aktuelle Fassung können Sie jederzeit unter https://vertrauensarchitekt.de/datenschutz abrufen.
Stand: September 2026