Anlage 5 zu den AGB der DATENschreinerei GmbH
Datenschutzinformationen
Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 und 14 DSGVO
Fassung 1.0 — gültig ab 01.09.2026
Was diese Informationen regeln — und was nicht
Diese Informationen betreffen die Verarbeitungen, für die die DATENschreinerei GmbH selbst verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO ist: die Anbahnung und Abwicklung von Geschäftsbeziehungen, den Betrieb der Website, den Newsletter und das Bewerbungsverfahren.
Nicht von diesen Informationen erfasst sind die personenbezogenen Daten, die ein Kunde in Ds360 verarbeitet — also die Daten seiner eigenen Mitarbeiter, Kunden und Geschäftspartner. Für diese ist der Kunde Verantwortlicher; die DATENschreinerei verarbeitet sie ausschließlich weisungsgebunden als Auftragsverarbeiterin. Maßgeblich ist insoweit der Auftragsverarbeitungsvertrag (Anlage 4). Die betroffenen Personen wenden sich in diesem Fall an den jeweiligen Kunden.
1. Verantwortlicher und Ansprechpartner
Verantwortlicher im Sinne der DSGVO:
DATENschreinerei GmbH
Sägewerkstr. 12b
83416 Saaldorf-Surheim
Deutschland
Telefon: +49 8654 48046 00
E-Mail: info@datenschreinerei.de
Vertretungsberechtigte Geschäftsführer: Christian Koller, Thomas Mayer
Registergericht: Amtsgericht Traunstein, HRB 27238
Umsatzsteuer-Identifikationsnummer: DE319592919
Ansprechpartner für den Datenschutz:
Thomas Mayer, info@datenschreinerei.de, Telefon +49 8654 48046 00
2. Rechtsgrundlagen im Überblick
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO — zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen, soweit Sie selbst Vertragspartei sind (etwa als Einzelunternehmer);
- Art. 6 Abs. 1 lit. f DSGVO — zur Wahrung unserer berechtigten Interessen. Diese Grundlage ist im Geschäftsverkehr mit Unternehmen der Regelfall für die Daten von Ansprechpartnern: Vertragspartei ist dort das Unternehmen, nicht die für es handelnde Person. Unser berechtigtes Interesse ist die Durchführung der Geschäftsbeziehung mit dem Unternehmen;
- Art. 6 Abs. 1 lit. c DSGVO — zur Erfüllung rechtlicher Verpflichtungen, insbesondere handels- und steuerrechtlicher Aufbewahrungspflichten;
- Art. 6 Abs. 1 lit. a DSGVO — aufgrund Ihrer Einwilligung, etwa bei der Reichweitenmessung oder beim Newsletter. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt;
- Art. 6 Abs. 1 lit. b DSGVO — für die Verarbeitung im Bewerbungsverfahren als Durchführung vorvertraglicher Maßnahmen; ergänzend § 26 Abs. 1 BDSG.
3. Verarbeitungen im Rahmen der Geschäftsbeziehung
3.1 Anfragen, Anbahnung und Angebotserstellung
Daten: Name, Funktion, Unternehmen, geschäftliche Kontaktdaten, Inhalt Ihrer Anfrage, Angaben zu Ihrem Betrieb, die zur Erstellung eines Angebots erforderlich sind (z. B. Anzahl der Arbeitsplätze, eingesetzte Systeme, Maschinenpark).
Zweck: Bearbeitung Ihrer Anfrage, Beratung, Erstellung und Nachverfolgung von Angeboten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit Sie selbst Vertragspartei sind; im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Kommt kein Vertrag zustande, löschen wir die Daten zwei Jahre nach dem letzten Kontakt, sofern keine Aufbewahrungspflicht besteht. Angebote und die zugehörige Korrespondenz sind Handelsbriefe im Sinne von § 257 HGB und werden sechs Jahre aufbewahrt.
3.2 Durchführung des Vertrags
Daten: Stamm- und Kontaktdaten der Ansprechpartner und Nutzer beim Kunden, Rollen und Berechtigungen, Vertrags- und Nutzungsdaten, Korrespondenz.
Zweck: Bereitstellung und Betrieb der vereinbarten Leistungen, Einrichtung von Nutzerkonten, Kommunikation zur Vertragsdurchführung, Rechnungsstellung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Speicherdauer: Für die Dauer der Vertragsbeziehung, anschließend nach Maßgabe der gesetzlichen Aufbewahrungsfristen (Abschnitt 9). Die Löschung der im Cloud-Dienst gespeicherten Kundendaten richtet sich nach Ziffer 20.4 der AGB und Ziffer 10 der Anlage 4.
3.3 Support, Störungsbearbeitung und Zugriff auf Ihre Systeme
Daten: Kontaktdaten des meldenden Ansprechpartners, Angaben zum betroffenen Modul und zum Symptom, Protokolle der Zugriffe.
Nicht von diesem Abschnitt erfasst sind die Inhalte Ihrer Störungsmeldung, soweit sie Daten aus Ds360 enthalten — insbesondere Screenshots, Fehlerprotokolle und Datenauszüge. Diese verarbeiten wir weisungsgebunden als Auftragsverarbeiter; es gilt ausschließlich Anlage 4 (dort Ziffer 1.2 Buchstabe c), einschließlich der dortigen Löschregelungen.
Zweck: Analyse und Beseitigung von Störungen, Nachweis der durchgeführten Zugriffe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Besonderheit Zugriff auf Ihre Systeme. Hier sind zwei Wege zu unterscheiden, für die jeweils die Regelungen der Anlage 4 gelten und bei denen wir ausschließlich weisungsgebunden als Auftragsverarbeiter tätig werden:
- Permanente Systemverbindung (Anlage 4, Ziffer 4.7): Ds360 setzt voraus, dass wir auf die Datenbank auf dem von Ihnen bereitgestellten Server zugreifen können — gleich ob Sie ihn im eigenen Netz oder in einer von Ihnen gewählten Cloud-Umgebung betreiben. Dafür besteht eine dauerhaft verschlüsselte Verbindung, die ausschließlich diesen einen Server erreicht; die Verbindung selbst führt nicht in Ihr übriges Netz. Sie können sie jederzeit unterbrechen; Ds360 ist dann allerdings nicht nutzbar.
- Dienst auf Ihrem Ds360-Server (Anlage 4, Ziffer 4.7 Absatz 2): Auf diesem Server läuft ein Dienst von uns, der dort Programme und Skripte ausführt — etwa um auf die Dateiablage zuzugreifen, Maschinen und Drittsysteme anzubinden oder Störungen zu diagnostizieren. Dieser Dienst arbeitet mit den Berechtigungen, die Ihr Ds360-Server in Ihrem Netz besitzt, und kann damit weiter reichen als die Verbindung selbst: Soweit Ihr Server auf Netzlaufwerke, Maschinenordner oder Freigaben zugreifen darf, kann es der Dienst ebenfalls. Welche Berechtigungen das sind, bestimmen Sie — über die Ausgestaltung des Servers und des Kontos, unter dem der Dienst läuft. Sie können sie jederzeit einschränken; eine Einschränkung kann allerdings dazu führen, dass einzelne Funktionen nicht mehr arbeiten, etwa die automatische Belieferung von Maschinen.
- Anlassbezogener Fernzugriff (Anlage 4, Ziffer 4.8): Für Support und Wartung darüber hinaus greifen wir nur nach Ihrer Freigabe im Einzelfall oder im vereinbarten Wartungsfenster zu. Diese Zugriffe werden protokolliert; Sie können die Sitzung jederzeit beenden.
Speicherdauer: Die vorgenannten Daten drei Jahre ab Abschluss der Bearbeitung; Zugriffsprotokolle zwölf Monate. Für Inhalte aus Ds360 gelten stattdessen die Löschregelungen der Anlage 4.
3.4 Rechnungsstellung, Buchhaltung, Steuern
Daten: Rechnungs- und Zahlungsdaten, Leistungsnachweise, Bankverbindung.
Zweck: Abrechnung, Buchführung, Erfüllung steuerlicher Pflichten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
Speicherdauer: Buchungsbelege acht Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB), sonstige Unterlagen sechs Jahre, jeweils ab Ende des Kalenderjahres.
3.5 Referenznennung
Wir nennen unsere Kunden nach Ziffer 8.4 der AGB mit Namen als Referenz, sofern der Kunde nicht widerspricht; die Verwendung des Logos erfolgt nur mit vorheriger Zustimmung. Dabei verarbeiten wir in der Regel keine personenbezogenen Daten — soweit doch (etwa bei einem namentlichen Zitat eines Ansprechpartners), erfolgt dies nur mit dessen Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Weitergehende Referenzberichte wie Fallstudien oder Pressetexte erstellen wir nur mit vorheriger Zustimmung.
Widerspruch: Der Widerspruch gegen die Referenznennung ist jederzeit formlos in Textform möglich, ohne dass Ihnen daraus Nachteile entstehen.
3.6 Geltendmachung und Abwehr von Ansprüchen
Daten: Vertrags-, Korrespondenz- und Zahlungsdaten, soweit für die Rechtsverfolgung erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Bis zum Abschluss des jeweiligen Verfahrens zuzüglich der gesetzlichen Verjährungsfristen.
4. Verarbeitungen beim Besuch unserer Website
4.1 Aufruf der Website (Server-Protokolldaten)
Beim Aufruf unserer Website übermittelt Ihr Browser technisch notwendige Daten, die in Protokolldateien gespeichert werden: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, übertragene Datenmenge, Referrer-URL, Browsertyp und -version, Betriebssystem.
Zweck: Auslieferung der Website, Gewährleistung der Systemsicherheit und -stabilität, Erkennung und Nachverfolgung von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: sieben Tage, anschließend automatische Löschung. Bei Anhaltspunkten für einen Angriff werden die betroffenen Protokolle bis zur Klärung aufbewahrt.
Hosting: Die Website wird bei der IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, betrieben. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Der Serverstandort liegt in Deutschland.
4.2 Cookies und vergleichbare Technologien
Technisch notwendige Cookies setzen wir ein, damit die Website funktioniert und Ihre Auswahl im Einwilligungsdialog gespeichert werden kann. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO; eine Einwilligung ist hierfür nicht erforderlich.
Alle übrigen Cookies und vergleichbaren Technologien setzen wir nur mit Ihrer vorherigen Einwilligung nach § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Ihre Einwilligung erteilen Sie über den Einwilligungsdialog beim ersten Aufruf der Website. Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie den Einwilligungsdialog über den Link „Cookie-Einstellungen" im Seitenfuß erneut aufrufen.
Im Einzelnen setzen wir folgende Cookies:
| Cookie | Zweck | Laufzeit | Einwilligung nötig |
|---|---|---|---|
holo_proj | Steuert die Schriftdarstellung beim ersten Seitenaufruf | Sitzung | nein — technisch notwendig |
hideCookieHint | Merkt, dass der Einwilligungsdialog beantwortet wurde | 1 Jahr | nein — technisch notwendig |
allowAnalytics / noAnalytics | Speichert Ihre Entscheidung zur Reichweitenmessung | 1 Jahr | nein — technisch notwendig |
_ga | Wiedererkennung von Besuchern (Client-Kennung), Google Analytics | rund 2 Jahre | ja |
_ga_KLZZYP5K1K | Sitzungsstatus Google Analytics 4 | rund 2 Jahre | ja |
Lehnen Sie die Reichweitenmessung ab, werden bereits vorhandene Analyse-Cookies aktiv gelöscht.
4.3 Reichweitenmessung
Google Tag Manager. Zur Verwaltung der auf unserer Website eingesetzten Dienste verwenden wir den Google Tag Manager der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Der Tag Manager selbst erstellt keine Nutzungsprofile und speichert keine Cookies; beim Aufruf der Website wird jedoch Ihre IP-Adresse an Google übertragen. Er wird erst nach Ihrer Einwilligung geladen; Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG.
Google Analytics. Wir setzen Google Analytics 4, einen Dienst der Google Ireland Limited (Anschrift wie vor), zur Analyse der Nutzung unserer Website ein.
Daten: gekürzte IP-Adresse, aufgerufene Seiten, Verweildauer, Herkunftsseite, technische Angaben zu Gerät und Browser, pseudonyme Nutzerkennung.
Zweck: statistische Auswertung der Nutzung, Verbesserung des Angebots.
Rechtsgrundlage: Ihre Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Ohne Ihre Einwilligung findet keine Reichweitenmessung statt.
Übermittlung in die USA: Eine Übermittlung an die Google LLC in den Vereinigten Staaten kann nicht ausgeschlossen werden. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung ist damit durch den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 gedeckt.
Speicherdauer: Ereignis- und Nutzerdaten werden 14 Monate aufbewahrt.
4.4 Terminvereinbarung
Für die Vereinbarung von Terminen setzen wir TuCalendi ein, betrieben von der APPLOAD SOLUTIONS S.L., Calle Bethencourt Alfonso 33, 7º, 38002 Santa Cruz de Tenerife, Spanien.
Daten: Vor- und Nachname, E-Mail-Adresse, Telefonnummern einschließlich Messenger-Kennungen, gewählter Termin, Datum, Uhrzeit, Land und Zeitzone sowie die von Ihnen im Buchungsformular gemachten Angaben.
Zweck: Vereinbarung und Verwaltung von Gesprächsterminen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO.
Verarbeitungsort: Spanien. Nach Angaben des Anbieters findet eine Übermittlung in Drittländer nicht statt. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
4.5 Kontaktaufnahme
Daten: Die von Ihnen im Kontaktformular oder per E-Mail übermittelten Angaben (Name, Unternehmen, Kontaktdaten, Nachricht).
Zweck: Bearbeitung Ihrer Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Bis zur abschließenden Bearbeitung Ihrer Anfrage; führt die Anfrage zu einer Geschäftsbeziehung, gelten die Fristen aus Abschnitt 3.
4.6 Auftritte in sozialen Netzwerken
Wir unterhalten Profile bei LinkedIn, Instagram und Facebook. Rufen Sie diese Profile auf, verarbeiten die jeweiligen Anbieter Ihre Daten in eigener Verantwortung nach ihren eigenen Datenschutzbestimmungen; hierauf haben wir keinen Einfluss. Für die Verarbeitung von Besucherdaten in den Seiten-Statistiken sind wir mit dem jeweiligen Anbieter gemeinsam Verantwortliche nach Art. 26 DSGVO. Das Wesentliche dieser Vereinbarungen stellen wir Ihnen auf Anfrage zur Verfügung; es ist zusätzlich beim jeweiligen Anbieter abrufbar — bei Meta als „Seiten-Insights-Ergänzung", bei LinkedIn als „Page Insights Joint Controller Addendum".
Zweck: Öffentlichkeitsarbeit, Kommunikation mit Interessenten und Kunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
5. Newsletter
Daten: E-Mail-Adresse, Anrede und Name, Unternehmen; Zeitpunkt der Anmeldung.
Zweck: Versand von Informationen zu unseren Leistungen, Produktneuerungen und Fachthemen.
Rechtsgrundlage: Gegenüber Bestandskunden stützen wir den Versand auf § 7 Abs. 3 UWG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO. Im Übrigen versenden wir den Newsletter nur mit Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
Versand: Der Versand erfolgt über unsere eigene E-Mail-Infrastruktur auf Basis von Microsoft Exchange Online (siehe Abschnitt 7); ein spezialisierter Newsletter-Dienstleister wird nicht eingesetzt.
Keine Erfolgsmessung: Wir werten nicht aus, ob und wann Sie eine Nachricht geöffnet oder auf einen Link geklickt haben. Zählpixel oder vergleichbare Techniken setzen wir nicht ein.
Abmeldung: Sie können den Newsletter jederzeit abbestellen — über den Abmeldelink in jeder Nachricht oder formlos an info@datenschreinerei.de. Nach der Abmeldung speichern wir Ihre E-Mail-Adresse in einer Sperrliste, um sicherzustellen, dass Sie keine weiteren Nachrichten erhalten. Diese Speicherung beruht auf Art. 6 Abs. 1 lit. c und lit. f DSGVO.
Speicherdauer: Bis zum Widerruf der Einwilligung bzw. bis zum Widerspruch. Die Nachweise über Einwilligung und Abmeldung bewahren wir zur Erfüllung der Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO) drei Jahre über das Ende der Verarbeitung hinaus auf.
6. Bewerbungen
Daten: Angaben aus Ihrer Bewerbung (Kontaktdaten, Lebenslauf, Zeugnisse, Anschreiben) sowie im Auswahlverfahren entstehende Notizen.
Zweck: Durchführung des Bewerbungsverfahrens.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen), ergänzend § 26 Abs. 1 BDSG; für die Aufbewahrung nach Abschluss des Verfahrens Art. 6 Abs. 1 lit. f DSGVO (Abwehr möglicher Ansprüche nach dem AGG).
Speicherdauer: Bei Absage löschen wir Ihre Unterlagen sechs Monate nach Abschluss des Verfahrens. Eine längere Speicherung erfolgt nur, wenn Sie ausdrücklich in die Aufnahme in unseren Bewerberpool eingewilligt haben; die Speicherdauer beträgt dann zwölf Monate ab Erteilung der Einwilligung. Die Einwilligung können Sie jederzeit widerrufen; wir löschen Ihre Unterlagen dann unverzüglich.
7. Empfänger Ihrer Daten
Innerhalb unseres Unternehmens erhalten nur die Personen Zugriff, die ihn zur Erfüllung der genannten Zwecke benötigen.
Dienstleister, die für uns als Auftragsverarbeiter tätig sind. Mit allen genannten Anbietern bestehen Verträge nach Art. 28 DSGVO:
| Anbieter | Sitz | Leistung | Verarbeitungsort |
|---|---|---|---|
| IONOS SE | Montabaur, Deutschland | Hosting der Website, Rechenzentrumsbetrieb für den Cloud-Dienst Ds360, Monitoring | Deutschland |
| Microsoft Ireland Operations Limited | Dublin, Irland | Microsoft 365: E-Mail (Exchange), Dokumentenablage (SharePoint, OneDrive), Zusammenarbeit (Teams); zugleich Versandinfrastruktur für den Newsletter | EU/EWR, Zugriff aus Drittländern möglich (siehe Abschnitt 8) |
| TeamViewer Germany GmbH | Göppingen, Deutschland | Fernwartungssoftware für Support und Pflege | überwiegend Deutschland und Österreich; Drittlandbezug im Einzelfall nicht ausgeschlossen |
| Google Ireland Limited | Dublin, Irland | Reichweitenmessung — nur bei Einwilligung (Abschnitt 4.3) | EU/EWR, Übermittlung in die USA möglich |
| APPLOAD SOLUTIONS S.L. (TuCalendi) | Santa Cruz de Tenerife, Spanien | Terminvereinbarung (Abschnitt 4.4) | EU |
Weitere Empfänger:
- Steuerberater im Rahmen seiner gesetzlichen und berufsrechtlichen Aufgaben, insbesondere für Lohnabrechnung und Steuererklärungen. Der Steuerberater ist insoweit eigenständig Verantwortlicher, nicht Auftragsverarbeiter; die von ihm eingesetzten Systeme und Dienstleister liegen in seiner Verantwortung;
- Kreditinstitute zur Abwicklung des Zahlungsverkehrs;
- Rechtsanwälte, Gerichte und Behörden, soweit dies zur Rechtsverfolgung erforderlich oder gesetzlich vorgeschrieben ist.
Eine Weitergabe zu Werbezwecken an Dritte findet nicht statt.
8. Übermittlung in Drittländer
Die Verarbeitung Ihrer Daten findet grundsätzlich in Deutschland und der Europäischen Union statt. Der Betrieb des Cloud-Dienstes Ds360 und der Website erfolgt ausschließlich in deutschen Rechenzentren.
Soweit im Einzelfall Daten in ein Drittland übermittelt werden, erfolgt dies nur unter den Voraussetzungen des Kapitels V DSGVO — also auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission oder unter Vereinbarung der EU-Standardvertragsklauseln nebst erforderlicher ergänzender Maßnahmen. Das betrifft:
- Microsoft 365: Vertragspartner ist die Microsoft Ireland Operations Limited in Irland; die Verarbeitung der Kerndienste erfolgt innerhalb der EU/des EWR (EU Data Boundary). Ein Zugriff aus den Vereinigten Staaten, etwa im Rahmen von Support, lässt sich nicht vollständig ausschließen. Die Microsoft Corporation ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die EU-Standardvertragsklauseln nach dem Datenschutznachtrag von Microsoft.
- Reichweitenmessung: siehe Abschnitt 4.3 — Google LLC, zertifiziert unter dem EU-US Data Privacy Framework.
- Terminvereinbarung: Der Anbieter verarbeitet innerhalb der EU (Spanien) — eine Drittlandübermittlung findet nicht statt.
- Fernwartung: Der Anbieter betreibt die Server, auf denen sensible Daten verarbeitet werden, in Deutschland und Österreich. Ein Teil der Sitzungen wird über Vermittlungsserver geleitet; eine Übermittlung in Drittländer ist dabei im Einzelfall nicht ausgeschlossen. Sie erfolgt auf Grundlage der EU-Standardvertragsklauseln nach Maßgabe des Auftragsverarbeitungsvertrags des Anbieters.
Hinweis zu den KI-Funktionen von Ds360: Soweit KI-Funktionen für Sie bereitgestellt sind, werden sie als selbst gehostetes Modell auf eigener Infrastruktur in einem Rechenzentrum in Deutschland betrieben. Weder Eingaben noch Chat-Verläufe, Systemprompts oder gespeicherte Kontextdaten werden an externe Anbieter von KI-Modellen übermittelt. Die entsprechende vertragliche Zusage enthält Ziffer 7.2 der Anlage 4 sowie Ziffer 21.6 der AGB.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Die konkreten Fristen sind bei den einzelnen Verarbeitungen genannt. Ergänzend gilt:
- Zehn Jahre: Buchungsbelege und Unterlagen nach § 147 Abs. 1 Nr. 1, 4 und 4a AO;
- Sechs Jahre: empfangene und abgesandte Handelsbriefe sowie sonstige Unterlagen nach § 257 Abs. 1 Nr. 2 und 3 HGB;
- Die Fristen beginnen jeweils mit dem Schluss des Kalenderjahres, in dem die Unterlage entstanden ist.
Vorrang der gesetzlichen Aufbewahrungspflichten. Bestehen für einzelne Daten handels- oder steuerrechtliche Aufbewahrungspflichten, gehen diese den in den Abschnitten 3 bis 6 genannten Fristen vor. Die betroffenen Daten werden dann bis zum Ablauf der Aufbewahrungsfrist gespeichert, in dieser Zeit jedoch nur noch zu diesem Zweck verarbeitet und im Übrigen in der Verarbeitung eingeschränkt.
Nach Ablauf der Fristen werden die Daten gelöscht oder die Zugriffsmöglichkeit auf sie eingeschränkt.
10. Ihre Rechte
Sie haben uns gegenüber folgende Rechte in Bezug auf Ihre personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO);
- Berichtigung (Art. 16 DSGVO) unrichtiger oder unvollständiger Daten;
- Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht oder ein sonstiger Ausschlussgrund entgegensteht;
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit (Art. 20 DSGVO), soweit die Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt;
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) jederzeit mit Wirkung für die Zukunft.
Widerspruchsrecht
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt (Art. 21 Abs. 1 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Werden Ihre Daten zum Zweck der Direktwerbung verarbeitet, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch einzulegen (Art. 21 Abs. 2 DSGVO). Nach einem solchen Widerspruch werden die Daten nicht mehr für diesen Zweck verarbeitet.
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an die in Abschnitt 1 genannten Kontaktdaten.
11. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Die für uns zuständige Behörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes wenden.
12. Erforderlichkeit der Bereitstellung
Die Bereitstellung Ihrer Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Für den Abschluss und die Durchführung eines Vertrags sind bestimmte Angaben allerdings erforderlich — ohne sie können wir den Vertrag nicht schließen oder erfüllen. Welche Angaben das im Einzelfall sind, teilen wir Ihnen bei der Erhebung mit.
13. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO — also eine ausschließlich automatisierte Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt — findet nicht statt.
14. Änderungen dieser Informationen
Wir passen diese Datenschutzinformationen an, wenn sich die Rechtslage, unsere Verarbeitungen oder die eingesetzten Dienste ändern. Es gilt die jeweils auf unserer Website veröffentlichte Fassung.
Stand: 01.09.2026