Datenschutzerklärung
Zuletzt aktualisiert: 16. September 2026
Stand: 24. Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger datenschutzrechtlicher Vorschriften ist:
Provimedia GmbH
Weidenweg 12
74321 Bietigheim-Bissingen
vertreten durch den Geschäftsführer Alexander Weipprecht
E-Mail: info@provimedia.de
Telefon: +49 (0)7142-9170511
2. Datenschutzbeauftragter
Für unser Unternehmen haben wir einen Datenschutzbeauftragten bestellt. In allen Fragen zum Datenschutz und zur Ausübung Ihrer Betroffenenrechte erreichen Sie ihn direkt unter:
Patrick Rempfer
E-Mail: rempfer@provimedia-team.de
3. Ihre Rechte als betroffene Person
Ihnen stehen im Rahmen der gesetzlichen Voraussetzungen die folgenden Rechte zu, die Sie jederzeit gegenüber uns bzw. unserem Datenschutzbeauftragten geltend machen können:
- Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO),
- Recht auf Berichtigung unrichtiger personenbezogener Daten (Art. 16 DSGVO),
- Recht auf Löschung Ihrer bei uns gespeicherten Daten (Art. 17 DSGVO),
- Recht auf Einschränkung der Verarbeitung, sofern wir Ihre Daten aufgrund gesetzlicher Pflichten noch nicht löschen dürfen (Art. 18 DSGVO),
- Recht auf Widerspruch gegen die Verarbeitung Ihrer Daten bei uns (Art. 21 DSGVO) und
- Recht auf Datenübertragbarkeit, sofern Sie in die Datenverarbeitung eingewilligt oder mit uns einen Vertrag abgeschlossen haben (Art. 20 DSGVO).
Sofern Sie uns eine Einwilligung erteilt haben, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO), ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de
4. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), zur Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) oder auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO). Die im Einzelnen einschlägige Rechtsgrundlage ist in den jeweiligen Abschnitten dieser Erklärung genannt. Eine Übermittlung Ihrer Daten an Dritte erfolgt nur zu den in dieser Erklärung genannten Zwecken.
5. SSL-/TLS-Verschlüsselung
Diese Website nutzt aus Sicherheitsgründen und zum Schutz der Übertragung personenbezogener und sonstiger vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Sie erkennen eine verschlüsselte Verbindung an dem Kürzel „https://“ und dem Schloss-Symbol in Ihrer Browserzeile.
6. Server-Logfiles beim Besuch unserer Website
Beim Aufruf unserer Website erhebt unser Hosting-Provider automatisiert Informationen in sogenannten Server-Logfiles, die Ihr Browser automatisch an uns übermittelt. Dies sind insbesondere:
- IP-Adresse des zugreifenden Endgeräts,
- Datum und Uhrzeit des Zugriffs,
- Name und URL der abgerufenen Datei,
- Website, von der aus der Zugriff erfolgt (Referrer-URL),
- verwendeter Browser sowie ggf. Betriebssystem und Access-Provider Ihres Endgeräts.
Die Verarbeitung erfolgt zu dem Zweck, einen technisch fehlerfreien Betrieb unserer Website sicherzustellen sowie die Sicherheit und Stabilität unserer Systeme zu gewährleisten. Rechtsgrundlage ist unser berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden aus Sicherheitsgründen (z. B. zur Aufklärung von Missbrauchsfällen) für 14 Tage gespeichert und danach automatisch gelöscht; die Protokolle unserer Anwendung selbst werden ebenfalls nach 14 Tagen gelöscht.
7. Cookies und Einwilligungsmanagement
Unsere Website verwendet Cookies und vergleichbare Technologien (u. a. lokalen Speicher), die Informationen über Ihre Nutzung der Website enthalten können. Beim ersten Besuch unserer Website werden Sie über ein Cookie-Consent-Banner um Einwilligung zur Nutzung nicht technisch notwendiger Cookies gebeten. Wir unterscheiden folgende Kategorien:
- Notwendig – technisch erforderlich, um die Website und ihre Kernfunktionen bereitzustellen; keine Einwilligung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Hierzu zählt der Merker akademie_exit_popup_dismissed: Schließen Sie auf einer Seite unserer Akademie den Hinweis, der Ihnen beim Verlassen der Seite erscheint, hält dieser Merker fest, dass Sie ihn nicht erneut sehen möchten. Er enthält ausschließlich den Wert „1“ – weder Ihren Namen noch eine Kennung noch Angaben zu Ihrem Besuch –, bleibt 180 Tage auf Ihrem Endgerät und wird an niemanden übermittelt. Sie können ihn jederzeit in Ihrem Browser löschen; der Hinweis erscheint dann wieder.
- Analyse – Webanalyse mit Matomo (siehe Ziffer 8.2), nur nach Einwilligung.
- Marketing (Google Ads) – Google Ads Conversion-Tracking (siehe Ziffer 8.3), nur nach Einwilligung.
- Marketing (TikTok) – TikTok-Pixel (siehe Ziffer 8.8), nur nach Einwilligung. Bewusst als eigene Kategorie geführt, damit Sie über TikTok gesondert entscheiden können.
- Chat-Assistent – Chat-Baustein „Website AI Agent“ (siehe Ziffer 8.1), nur nach Einwilligung.
Nicht technisch notwendige Cookies und vergleichbare Zugriffe auf Ihr Endgerät setzen wir erst nach Ihrer ausdrücklichen Einwilligung gemäß § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO ein. Ihre Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ widerrufen oder angepasst werden. Eine Ausnahme davon setzen wir ohne vorherige Einwilligung: das Cookie zur Herkunft Ihres Besuchs. Was es enthält, wozu es dient und wie lange es bleibt, steht in Ziffer 7.1.
Kommt ein Dienst neu hinzu, ist eine früher erteilte Einwilligung überholt: Sie konnten ihn zum Zeitpunkt Ihrer Entscheidung nicht kennen. Das Consent-Banner erscheint in diesem Fall erneut, und der neue Dienst wird erst nach Ihrer neuen Entscheidung geladen. Eine bereits erteilte Einwilligung wird dadurch nie stillschweigend auf zusätzliche Dienste ausgedehnt.
Ihre Entscheidung speichern wir ausschließlich in Ihrem Browser (lokaler Speicher, kein Cookie und keine Übermittlung an uns). Sie bleibt dort, bis Sie sie über „Cookie-Einstellungen“ ändern, die Website-Daten in Ihrem Browser löschen oder ein neuer Dienst hinzukommt.
7.1 Herkunft Ihres Besuchs
Neben den Kategorien oben setzen wir ein eigenes Cookie mit dem Namen pm_attribution. Es entsteht beim ersten Aufruf einer Seite unserer Website und wird danach nicht mehr erneuert, solange es besteht. Es enthält ausschließlich:
- die Seite, auf der Sie unsere Website betreten haben,
- die Adresse der Seite, von der aus Sie zu uns gekommen sind (Referrer-URL), soweit Ihr Browser sie übermittelt,
- die Kampagnenangaben aus der aufgerufenen Adresse (utm_source, utm_medium, utm_campaign, utm_term, utm_content) sowie die Google-Klickkennung gclid, soweit vorhanden,
- den Zeitpunkt dieses ersten Aufrufs.
Das Cookie bleibt 90 Tage auf Ihrem Endgerät. Es enthält weder Ihren Namen noch Ihre Anschrift noch eine von uns vergebene Besucherkennung, und wir übermitteln es an niemanden. Buchen Sie einen Kurs unserer Akademie (KI-Zertifikat oder DSGVO-Schulung), übernehmen wir die Angaben in Ihre Teilnehmerdaten; wir sehen dann, über welchen Weg die Buchung zustande gekommen ist. Bei unseren übrigen Angeboten geschieht das nicht, und ohne Buchung bleibt es bei dem Cookie auf Ihrem Endgerät.
Zweck ist die Erfolgsmessung unserer eigenen Anzeigen und Verweise: Wir wollen wissen, welcher Weg zu einem Abschluss führt. Rechtsgrundlage der Verarbeitung ist unser berechtigtes Interesse an dieser Erfolgsmessung gemäß Art. 6 Abs. 1 lit. f DSGVO. Sie können der Verarbeitung nach Art. 21 DSGVO widersprechen; die Wege dazu stehen in Ziffer 3.
Sie können das Cookie jederzeit in Ihrem Browser löschen. Es entsteht dann beim nächsten Besuch neu, und die bis dahin gespeicherten Angaben sind fort.
8. Im Einzelnen eingesetzte Dienste
8.1 KI-Chatbot „Website AI Agent“
Auf unserer Website bieten wir den Chat-Assistenten „Website AI Agent“ an, einen von der Provimedia GmbH selbst betriebenen Dienst (website-ai-agent.com). Der Chat-Baustein wird erst geladen, nachdem Sie über unser Cookie-Banner in die Kategorie „Chat-Assistent“ eingewilligt haben; ohne diese Einwilligung wird keine Verbindung zum Chat-Server aufgebaut. Nach Ihrer Einwilligung werden beim Laden des Bausteins die aufgerufene Seiten-URL, der Seitentitel sowie Ihre IP-Adresse an den Chat-Server übermittelt, damit der Assistent kontextbezogen antworten kann. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ widerrufen.
Nutzen Sie den Chat anschließend aktiv, wird zur Aufrechterhaltung der Konversation ein First-Party-Cookie (_wai_sid) sowie ein lokaler Speichereintrag (wai_session) mit dem Chatverlauf auf Ihrem Endgerät angelegt; dies ist von Ihrer vorstehenden Einwilligung umfasst. Die inhaltliche Verarbeitung Ihrer Chatnachrichten stützen wir je nach Anliegen Ihrer Anfrage auf Art. 6 Abs. 1 lit. b oder lit. a DSGVO.
Zur Generierung der Chat-Antworten werden die von Ihnen im Chat übermittelten Inhalte durch KI-Sprachmodell-Dienstleister in unserem Auftrag verarbeitet. Soweit hierbei Daten in ein Drittland außerhalb der EU bzw. des EWR (insbesondere die USA) übermittelt werden, erfolgt dies auf Grundlage geeigneter Garantien im Sinne der Art. 44 ff. DSGVO (EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework).
Gemäß Art. 50 der Verordnung (EU) 2024/1689 (KI-Verordnung, „AI Act“) weisen wir Sie darauf hin, dass Sie im Chat mit einem KI-System kommunizieren.
8.2 Webanalyse mit Matomo
Nach Ihrer Einwilligung (Kategorie „Analyse“) setzen wir das selbst gehostete Webanalyse-Tool Matomo ein. Matomo verwendet Cookies, die eine Analyse Ihrer Nutzung unserer Website ermöglichen. Die dabei erhobenen Daten werden ausschließlich auf unseren eigenen Servern verarbeitet; eine Übermittlung an Dritte findet nicht statt. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Sie können Ihre Einwilligung jederzeit über „Cookie-Einstellungen“ widerrufen. Die Besuchsrohdaten löscht Matomo automatisch nach 12 Monaten; danach bleiben nur zusammengefasste Statistiken ohne Personenbezug.
8.3 Google Ads Conversion-Tracking
Nach Ihrer Einwilligung (Kategorie „Marketing“) nutzen wir das Conversion-Tracking von Google Ads, einem Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Hierbei wird ein Cookie gesetzt, das es uns ermöglicht nachzuvollziehen, ob ein Nutzer nach Klick auf eine Google-Anzeige eine für uns relevante Aktion durchgeführt hat. Eine Identifizierung Ihrer Person ist uns dadurch nicht möglich. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Soweit hierbei Daten in die USA übermittelt werden, stützt Google dies nach eigenen Angaben u. a. auf das EU-US Data Privacy Framework. Sie können Ihre Einwilligung jederzeit über „Cookie-Einstellungen“ widerrufen. Die Speicherdauer der von Google gesetzten Cookies und der bei Google verarbeiteten Daten bestimmt Google; Angaben dazu finden Sie in der Datenschutzerklärung von Google. Wir selbst speichern aus diesem Dienst keine Daten.
8.4 Zahlungsabwicklung mit Stripe
Für den Kauf unserer kostenpflichtigen Angebote (u. a. KI-Zertifikat, Company-Audit) setzen wir den Zahlungsdienstleister Stripe Payments Europe, Ltd., Irland, ein. Hierbei werden die für die Zahlungsabwicklung erforderlichen Daten (u. a. Name, Zahlungsdaten) an Stripe übermittelt. Rechtsgrundlage ist die Erfüllung des mit Ihnen geschlossenen Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Eine Übermittlung an mit Stripe verbundene Unternehmen außerhalb der EU/des EWR kann auf Grundlage geeigneter Garantien (u. a. EU-Standardvertragsklauseln) erfolgen. Weitere Informationen entnehmen Sie der Datenschutzerklärung von Stripe.
Für Code Guardian kann die Zahlung alternativ per SEPA-Lastschrift erfolgen. In diesem Fall wird Stripe nicht eingeschaltet; wie wir dabei mit Ihren Bankdaten umgehen, steht in Abschnitt 14.
8.5 WhatsApp-Kontakt
Wir bieten Ihnen die Möglichkeit, über einen wa.me-Link Kontakt mit uns über WhatsApp aufzunehmen. Eine Datenübermittlung an WhatsApp bzw. Meta Platforms Ireland Limited findet erst statt, wenn Sie den Link aktiv anklicken und ein Gespräch über WhatsApp beginnen. Rechtsgrundlage ist Ihre Einwilligung durch die aktive Nutzung (Art. 6 Abs. 1 lit. a DSGVO) bzw. unser berechtigtes Interesse an einer niedrigschwelligen Kontaktmöglichkeit (Art. 6 Abs. 1 lit. f DSGVO). Für die weitere Verarbeitung gelten die Datenschutzbestimmungen von WhatsApp/Meta.
8.6 Schriftarten (Webfonts)
Zur einheitlichen und ansprechenden Darstellung von Inhalten setzen wir Schriftarten (Webfonts) ein. Diese werden ausschließlich lokal von unseren eigenen Servern ausgeliefert. Es findet keine Verbindung zu Servern Dritter, insbesondere nicht zu Google Fonts, statt; hierbei werden also keine personenbezogenen Daten an Dritte übermittelt.
8.7 Eingebettete YouTube-Videos
Auf einigen Seiten binden wir Videos der Plattform YouTube ein, einem Dienst der Google Ireland Limited. Die Einbindung erfolgt im datenschutzfreundlichen Zwei-Klick-Verfahren: Zunächst wird lediglich ein Vorschaubild angezeigt; eine Verbindung zu YouTube über die datenschutzfreundliche Domain youtube-nocookie.com wird erst hergestellt, wenn Sie aktiv auf das Vorschaubild klicken und damit in das Laden des Videos einwilligen. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Nach dem Klick wird Ihre IP-Adresse an Google übermittelt; sind Sie dort in Ihrem Google-Konto eingeloggt, kann Google das Nutzungsverhalten Ihrem Konto zuordnen. Weitere Informationen entnehmen Sie der Datenschutzerklärung von Google.
8.8 TikTok-Pixel
Einsatz und Zweck. Ausschließlich nach Ihrer ausdrücklichen Einwilligung (Cookie-Kategorie „Marketing (TikTok)“) binden wir das TikTok-Pixel ein, ein Analyse- und Werbewerkzeug der TikTok Technology Limited, 10 Earlsfort Terrace, Dublin 2, D02 T380, Irland. Das Pixel misst die Reichweite und den Erfolg unserer Werbeanzeigen auf TikTok, erkennt, ob Besucherinnen und Besucher nach dem Klick auf eine Anzeige eine für uns relevante Handlung vornehmen, und ermöglicht es TikTok, Werbung auszuspielen und zu optimieren. Erteilen Sie diese Einwilligung nicht, wird das Pixel nicht geladen; es werden dann keinerlei Daten an TikTok übermittelt. Die Einwilligung ist freiwillig; die Nutzung unserer Website ist ohne sie uneingeschränkt möglich.
Verarbeitete Daten. Verarbeitet werden insbesondere: Ihre IP-Adresse (von TikTok nach eigenen Angaben gekürzt bzw. pseudonymisiert), Angaben zu Browser, Betriebssystem, Endgerät und Bildschirmauflösung, die von Ihnen aufgerufenen Seiten unserer Website und der Zeitpunkt des Aufrufs, die Referrer-URL sowie eine im Cookie _ttp abgelegte pseudonyme Kennung. Die Speicherdauer dieses Cookies beträgt nach Angaben des Anbieters bis zu 13 Monate. Sind Sie zugleich bei TikTok angemeldet, kann TikTok diese Informationen Ihrem dortigen Nutzerkonto zuordnen. Wir selbst erhalten von TikTok ausschließlich aggregierte, nicht personenbezogene Auswertungen.
Rechtsgrundlage. Rechtsgrundlage für das Speichern von Informationen auf Ihrem Endgerät und den Zugriff darauf ist § 25 Abs. 1 TDDDG, für die anschließende Verarbeitung Ihrer personenbezogenen Daten Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Eine andere Rechtsgrundlage nutzen wir für dieses Werkzeug nicht; insbesondere stützen wir es nicht auf ein berechtigtes Interesse.
Gemeinsame Verantwortlichkeit. Für die Erhebung Ihrer Daten auf unserer Website und deren Übermittlung an TikTok sind wir und TikTok gemeinsam Verantwortliche im Sinne des Art. 26 DSGVO. Die dafür erforderliche Vereinbarung stellt TikTok in Teil B seiner „Jurisdiction Specific Terms“ bereit; darin ist geregelt, dass TikTok die Informationspflichten nach Art. 13 und 14 DSGVO für die eigene Verarbeitung übernimmt und Betroffenenanfragen bearbeitet. Für die weitere Verarbeitung, die allein bei TikTok stattfindet, ist TikTok eigenständig verantwortlich. Sie können Ihre Rechte nach der DSGVO gegenüber jedem von uns beiden geltend machen — die interne Aufgabenverteilung ändert daran nichts.
Übermittlung in Drittländer und die damit verbundenen Risiken. Wir weisen Sie ausdrücklich darauf hin, dass im Zusammenhang mit dem TikTok-Pixel Daten in Länder außerhalb der EU und des EWR übermittelt werden, namentlich in die Vereinigten Staaten, und dass ein Fernzugriff auf Daten aus der EU durch Konzerngesellschaften in der Volksrepublik China nicht ausgeschlossen werden kann. TikTok stützt solche Übermittlungen nach eigenen Angaben auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO sowie ergänzende Schutzmaßnahmen. Für die Volksrepublik China besteht kein Angemessenheitsbeschluss der Europäischen Kommission. Die irische Datenschutzaufsicht (Data Protection Commission) hat im April 2025 wegen unzulässiger Übermittlungen nach China ein Bußgeld in Höhe von 530 Millionen Euro gegen TikTok verhängt und die Übermittlungen untersagt; der Irish High Court hat die Durchsetzung dieser Anordnung am 13. November 2025 bis zu einer abschließenden gerichtlichen Klärung ausgesetzt, sodass die Übermittlungen bis dahin fortdauern. Es kann daher nicht ausgeschlossen werden, dass Behörden in diesen Ländern auf Ihre Daten zugreifen, dass ein dem europäischen Recht gleichwertiges Schutzniveau nicht besteht und dass Ihnen wirksame Rechtsbehelfe dagegen nicht zur Verfügung stehen. Mit Ihrer Einwilligung in die Kategorie „Marketing (TikTok)“ willigen Sie in Kenntnis dieser Risiken zugleich ausdrücklich in die Übermittlung in diese Drittländer ein (Art. 49 Abs. 1 lit. a DSGVO).
Widerruf. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ widerrufen; das Pixel wird dann nicht mehr geladen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Bereits an TikTok übermittelte Daten können wir nicht selbst löschen; wenden Sie sich hierfür an TikTok. Nähere Informationen zur Verarbeitung durch TikTok, zu den Standardvertragsklauseln und zu Ihren Rechten finden Sie in der Datenschutzerklärung von TikTok unter tiktok.com/legal/privacy-policy-eea.
8.9 Rechnungsstellung mit Lexware Office
Für die Erstellung und den Versand von Rechnungen und Gutschriften setzen wir Lexware Office (Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg im Breisgau) als Auftragsverarbeiter ein. Das betrifft die Rechnungen zum KI-Zertifikat der Provimedia Akademie und zum Company Audit sowie die Gutschriften an Partnerinnen und Partner unseres Partnerprogramms.
Übermittelt werden Ihr Name beziehungsweise Ihr Firmenname, Ihre Rechnungsanschrift, Ihre E-Mail-Adresse, gegebenenfalls Ihre Umsatzsteuer-Identifikationsnummer sowie die Rechnungspositionen und Beträge. Rechtsgrundlage ist die Erfüllung des mit Ihnen geschlossenen Vertrags (Art. 6 Abs. 1 lit. b DSGVO) und die Erfüllung unserer steuer- und handelsrechtlichen Pflichten (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB).
Wählen Sie bei Code Guardian die SEPA-Lastschrift, gilt für die dabei zusätzlich verarbeiteten Angaben Abschnitt 14.
9. Kontaktformular
Wenn Sie uns per Kontaktformular Anfragen zukommen lassen, werden Ihre Angaben aus dem Anfrageformular einschließlich der von Ihnen dort angegebenen Kontaktdaten zum Zweck der Bearbeitung der Anfrage und für den Fall von Anschlussfragen bei uns gespeichert. Zum Schutz vor automatisiertem Missbrauch (Spam) setzen wir ein sogenanntes Honeypot-Feld ein, das für menschliche Nutzer nicht sichtbar ist und ausschließlich der Erkennung automatisierter Formularübermittlungen dient. Rechtsgrundlage der Verarbeitung ist bei Vertragsanbahnung Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) sowie unser berechtigtes Interesse an der Beantwortung Ihrer Anfrage (Art. 6 Abs. 1 lit. f DSGVO). Wir geben diese Daten nicht ohne Ihre Einwilligung weiter. Die Daten werden gelöscht, sobald sie für die Erreichung des Zwecks ihrer Erhebung nicht mehr erforderlich sind; dies ist regelmäßig dann der Fall, wenn die jeweilige Konversation mit Ihnen abgeschlossen ist und sich aus den Umständen entnehmen lässt, dass der betroffene Sachverhalt abschließend geklärt ist. Spätestens zwölf Monate nach der letzten Nachricht zu Ihrer Anfrage löschen wir sie automatisch. Führt Ihre Anfrage zu einem Vertrag, gelten für die dann entstehenden Unterlagen die gesetzlichen Aufbewahrungsfristen (Abschnitt 13).
10. KI-Zertifikat / Akademie – Teilnehmerkonten
Wenn Sie an unseren Online-Kursen (z. B. „KI-Zertifikat“) teilnehmen, legen wir zur Vertragsdurchführung ein Teilnehmerkonto an. Hierbei verarbeiten wir insbesondere Ihren Namen, Ihre E-Mail-Adresse sowie Daten zu Ihrem Kursfortschritt und zu ausgestellten Zertifikaten. Der Login erfolgt über einen Magic-Link, der Ihnen per E-Mail zugesandt wird. Rechtsgrundlage ist die Erfüllung des mit Ihnen geschlossenen Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Ihre Daten werden für die Dauer der Vertragsbeziehung sowie darüber hinaus gespeichert, soweit gesetzliche Aufbewahrungspflichten (z. B. handels- und steuerrechtliche Vorschriften) dies erfordern.
11. KI-Community – Mitgliedskonten, Forum und KI-Auswertung
Für die Mitgliedschaft in unserer KI-Community legen wir ein Mitgliedskonto an. Verarbeitet werden Ihr Name, Ihre E-Mail-Adresse, ein von Ihnen gewählter Anzeigename sowie – sofern Sie sie angeben – Profilbild, Signatur und Rechnungsanschrift. Rechtsgrundlage ist die Erfüllung des Mitgliedschaftsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Die Zahlungsabwicklung erfolgt über Stripe (siehe Ziffer 8.4).
Im Forum verarbeiten wir die von Ihnen verfassten Beiträge, Antworten und Direktnachrichten sowie optional von Ihnen hochgeladene Dateianhänge und aufgenommene Sprachnachrichten. Aufrufe eines Themas zählen wir ausschließlich in aggregierter Form; dabei speichern wir Ihre IP-Adresse nicht im Klartext, sondern nur einen kryptografischen Hashwert, der ausschließlich der Mehrfachzählung entgegenwirkt und nach 24 Stunden gelöscht wird.
11.1 Einsatz von KI zur Auswertung Ihrer Beiträge
Anbieter: OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland (eingetragen in Irland unter der Nummer 737350). Für Kundinnen und Kunden im Europäischen Wirtschaftsraum ist OpenAI Ireland Limited die Vertragspartnerin und verarbeitet die Daten in unserem Auftrag.
Auftragsverarbeitung: Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Soweit Daten dabei in ein Land außerhalb des Europäischen Wirtschaftsraums übermittelt werden, geschieht dies auf Grundlage der im Auftragsverarbeitungsvertrag vereinbarten Garantien, insbesondere der Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO).
Keine Nutzung zum Training: Die von uns genutzte Programmierschnittstelle des Anbieters verwendet übermittelte Inhalte nach dessen Bedingungen nicht zum Training seiner Modelle. Zur Missbrauchskontrolle speichert der Anbieter Anfragen für einen begrenzten Zeitraum von bis zu 30 Tagen und löscht sie anschließend, sofern keine gesetzliche Pflicht zu längerer Aufbewahrung besteht.
Zwei Funktionen, zwei Rechtsgrundlagen. Wir setzen KI in der Community für zwei klar abgegrenzte Zwecke ein. Sie unterscheiden sich darin, ob Sie sie selbst auslösen — und deshalb auch in ihrer Rechtsgrundlage.
(a) Abschrift von Sprachnachrichten. Wenn Sie eine Sprachnachricht aufnehmen und absenden, wird die Aufnahme automatisch in Text umgewandelt, damit Ihr Beitrag lesbar und durchsuchbar wird. Diese Verarbeitung ist untrennbarer Bestandteil der von Ihnen aktiv gewählten Funktion; Rechtsgrundlage ist die Erfüllung des Mitgliedschaftsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Nehmen Sie keine Sprachnachricht auf, findet sie nicht statt.
(b) Zusammenfassung längerer Beiträge. Zu Forenbeiträgen ab einer gewissen Länge erzeugen wir automatisch eine kurze Zusammenfassung, eine Liste der darin gestellten Fragen sowie Schlagworte, die die Suche im Forum verbessern. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Dieses Interesse besteht darin, ein Forum lesbar und durchsuchbar zu halten: In längeren Beiträgen gehen einzelne Fragen unter und bleiben unbeantwortet, und ohne Schlagworte findet die Suche einen Beitrag nur, wenn jemand zufällig dieselben Wörter verwendet wie sein Verfasser. Verarbeitet wird ausschließlich Text, den Sie ohnehin für die anderen Mitglieder sichtbar veröffentlicht haben; es entsteht kein Profil, keine Bewertung Ihrer Person und keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO.
Ihr Widerspruchsrecht nach (b). Sie können dieser Verarbeitung jederzeit widersprechen — ohne Begründung, ohne Nachteil und ohne dass die Mitgliedschaft davon berührt wird: in Ihrem Konto unter Mitgliederbereich → Konto & Abo → KI-Zusammenfassung Ihrer Beiträge, ein Klick. Wahlweise erreichen Sie uns über die unter Ziffer 1 genannten Kontaktdaten. Nach Ihrem Widerspruch werden Ihre Beiträge nicht mehr ausgewertet, und wir löschen zugleich die zu Ihren Beiträgen bereits erstellten Zusammenfassungen — dazu wären wir nicht verpflichtet, wir tun es trotzdem. Die Community können Sie unverändert vollständig nutzen; es entstehen dann lediglich keine automatischen Zusammenfassungen zu Ihren Beiträgen.
Bis zum 22. August 2026 beruhte die Verarbeitung nach (b) auf Ihrer Einwilligung. Wer sie damals erteilt hat, muss nichts weiter tun; wer sie nicht erteilt hatte, kann ab sofort widersprechen. Die Rechtmäßigkeit der bis zu dieser Umstellung erfolgten Verarbeitung bleibt unberührt.
Übermittelte Daten: An den Anbieter übermittelt wird ausschließlich der Inhalt des jeweiligen Beitrags beziehungsweise die Tonaufnahme. Ihr Name, Ihre E-Mail-Adresse und Ihre sonstigen Kontodaten werden dabei nicht übermittelt.
Drittlandtransfer: Die Verarbeitung kann in den Vereinigten Staaten stattfinden.
Speicherdauer: Die erzeugten Zusammenfassungen, Fragenlisten und Schlagworte speichern wir, solange der zugehörige Beitrag besteht. Löschen Sie einen Beitrag, werden sie zusammen mit ihm gelöscht.
11.2 Löschung eigener Beiträge
Sie können Ihre eigenen Beiträge jederzeit löschen. Dabei werden der Beitragstext, die zugehörigen Dateianhänge, eine etwaige Sprachaufnahme samt Abschrift, die KI-Auswertung sowie die Zuordnung zu Ihrem Konto entfernt. An der Stelle des Beitrags bleibt ein inhaltsleerer Platzhalter zurück, damit die Antworten anderer Mitglieder ihren Zusammenhang behalten. Bereits versandte Benachrichtigungs-E-Mails, die einen Auszug Ihres Beitrags enthalten, können wir nicht zurückholen; ebenso können Zitate in Antworten anderer Mitglieder bestehen bleiben.
12. Partnerprogramm
Wir betreiben ein Partnerprogramm. Partnerinnen und Partner empfehlen unsere Produkte und erhalten dafür eine Provision, wenn daraus ein Kauf entsteht. Damit wir wissen, wem eine Empfehlung zuzurechnen ist, verarbeiten wir Daten. Was dabei passiert, steht hier vollständig – auch das, was ohne Ihre Einwilligung läuft.
Sie begegnen dem Programm auf zwei Wegen: Sie klicken einen Partnerlink (er enthält den Zusatz ?ref= und einen Code), oder Sie geben beim Kauf einen persönlichen Rabattcode einer Partnerin oder eines Partners ein. Einen dritten Weg gibt es nicht – insbesondere vermerken wir nichts an einem Kundenkonto.
Wer beteiligt ist. Verantwortlich sind wir (Ziffer 1). Empfängerin oder Empfänger ist außerdem die Partnerin oder der Partner, deren Code Sie verwendet haben. Diese Person sieht niemals Ihren Namen, Ihre E-Mail-Adresse, Ihre Anschrift oder Ihre Bestellnummer. Sie sieht in ihrer Übersicht ausschließlich Zahlen: wie viele Klicks auf ihren Link entfielen, wie viele Käufe daraus entstanden und welche Provision daraus folgt.
12.1 Was bei jedem Klick auf einen Partnerlink passiert
Klicken Sie einen Partnerlink, legen wir auf unserem Server eine Zeile an. Sie enthält eine zufällige Klick-Kennung, den Code der Partnerin oder des Partners, die von Ihnen aufgerufene Seite, die Internetadresse, von der Sie kamen (nur der Hostname, ohne Pfad), je einen aus Ihrer IP-Adresse und aus Ihrer Browser-Kennung berechneten Zahlenwert sowie Datum und Uhrzeit.
Zweck: Wir ordnen einen späteren Kauf der richtigen Partnerin oder dem richtigen Partner zu und erkennen Betrugsversuche – etwa maschinell erzeugte Klicks oder Käufe einer Partnerin unter ihrem eigenen Link.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, unsere Partnerinnen und Partner richtig zu vergüten und Provisionsbetrug zu erkennen. Die Abwägung, die wir dazu vorgenommen haben, ist schriftlich niedergelegt und wir stellen sie Ihnen auf Anfrage zur Verfügung – sie nennt jede verarbeitete Angabe, die geprüften milderen Mittel und die Punkte, an denen unsere Bewertung unsicher ist.
Speicherdauer: 120 Tage ab dem Klick. Danach löschen wir die Zeile – es sei denn, aus dem Klick ist ein Kauf geworden. Dann bleibt sie als Beleg der Abrechnung bestehen, verliert aber nach denselben 120 Tagen jeden Wert, mit dem sich ein Gerät wiedererkennen ließe. Der genaue Unterschied steht in Ziffer 12.5.
Zu den Zahlenwerten, ehrlich gesagt: Wir speichern Ihre IP-Adresse und Ihre Browser-Kennung nicht im Klartext, sondern rechnen sie mit einem geheimen, getrennt aufbewahrten Schlüssel in Zahlenwerte um. Das ist eine Pseudonymisierung, keine Anonymisierung: Die Werte bleiben personenbezogene Daten, und alle Ihre Rechte aus Ziffer 3 gelten für sie.
12.2 Ihr Widerspruchsrecht gegen Ziffer 12.1 und 12.3
Sie können der Verarbeitung nach Ziffer 12.1 und Ziffer 12.3 jederzeit widersprechen – aus Gründen, die sich aus Ihrer besonderen Situation ergeben. Ein Hinweis an die unter Ziffer 1 genannten Kontaktdaten genügt; ein Formular oder eine Begründung verlangen wir nicht.
Wir können Sie aus diesen Daten nicht identifizieren, und das müssen wir Ihnen sagen. In den Zeilen aus Ziffer 12.1 steht kein Name, keine Adresse und keine Kennung – nur Werte, die mit einem geheimen Schlüssel berechnet wurden. Bekommen wir eine Nachricht von Ihnen, können wir die Zeile, die zu Ihnen gehört, deshalb gar nicht finden. Art. 11 Abs. 2 in Verbindung mit Art. 12 Abs. 2 DSGVO verlangt in genau dieser Lage, dass wir das offenlegen, statt Ihnen eine Wirkung zu versprechen, die wir nicht herstellen können. Wir tun das hier lieber, als Sie im Glauben zu lassen, eine Nachricht habe etwas bewirkt.
Für die Zukunft wirkt Ihr Widerspruch sofort, mit einem Klick: Widerspruch zum Partnerprogramm einlegen. Danach entsteht in diesem Browser keine Zeile nach Ziffer 12.1 und kein Wert nach Ziffer 12.3 mehr. Dieselbe Seite nimmt den Widerspruch auch wieder zurück.
Drei Dinge dazu, ehrlich und ohne Kleingedrucktes: Der Schalter hinterlegt in Ihrem Browser einen Merker – er ist das einzige, was das Partnerprogramm überhaupt auf Ihrem Gerät ablegt, und er legt dort genau das ab, was das Ablegen beendet. Er enthält nichts als ein Ja, keine Kennung, und gilt fünf Jahre (§ 25 Abs. 2 Nr. 2 TDDDG: er erbringt ausschließlich den von Ihnen ausdrücklich gewünschten Dienst). Er hängt an diesem Browser; auf einem anderen Gerät oder nach dem Löschen Ihrer Browserdaten müssen Sie ihn erneut setzen – auch das folgt daraus, dass wir Sie nicht kennen. Und bereits gespeicherte Zeilen laufen nach 120 Tagen von selbst aus (Ziffer 12.5).
Dieser Absatz steht bewusst getrennt und vor allem Weiteren, weil Art. 21 Abs. 4 DSGVO genau das verlangt.
Im Partnerprogramm beruht nichts auf einer Einwilligung; es gibt hier deshalb nichts zu widerrufen. Der Weg heraus ist dieser Widerspruch.
12.3 Wiedererkennung – sieben Tage nutzbar, 120 Tage gespeichert
Unabhängig von Ihrer Entscheidung im Einwilligungsbanner berechnen wir aus Angaben, die Ihr Browser bei jedem Seitenaufruf ohnehin mitsendet, einen weiteren Zahlenwert. Er erlaubt uns, Sie wiederzuerkennen, wenn Sie zurückkommen. Auf Ihrem Gerät wird dabei nichts gespeichert und nichts ausgelesen, was nicht ohnehin Teil Ihrer Anfrage an unseren Server ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO mit demselben berechtigten Interesse wie in Ziffer 12.1. Sie können dem nach Ziffer 12.2 widersprechen.
Zwei Fristen, und sie sind verschieden. Wir nennen beide, weil nur die zweite die Speicherdauer im Sinne von Art. 13 Abs. 2 lit. a DSGVO ist. Genutzt wird der Wert längstens sieben Tage; ein Kauf am achten Tag wird über ihn nicht mehr zugeordnet. Gespeichert ist er, solange die Klick-Zeile aus Ziffer 12.1 besteht, also 120 Tage – er steht in derselben Zeile. Danach gilt Ziffer 12.5.
Wir beschönigen das Verfahren nicht: Es ist ein Wiedererkennungsverfahren. Wir nennen es nicht „technisch notwendig" und nicht „kein Tracking".
12.4 Der Weg ohne jede Wiedererkennung
Der persönliche Rabattcode. Geben Sie beim Kauf einen Code einer Partnerin oder eines Partners ein, ist das für uns die Zuordnung – und zugleich Ihr Rabatt. Wir verarbeiten den Code als Teil Ihrer Bestelldaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Der Code ist Bestandteil des Vertrags, weil er Ihren Preis bestimmt.
Dieser Weg kommt ohne Cookie, ohne Speicherung und ohne Auslesen auf Ihrem Gerät aus. Er ist zugleich der einzige, der ohne Frist arbeitet und auch dann trägt, wenn Sie das Gerät wechseln.
12.5 Wenn ein Kauf zustande kommt
Entsteht aus der Zuordnung ein Kauf, speichern wir dauerhaft, welche Bestellung welcher Partnerin oder welchem Partner zuzurechnen ist, welcher Nettobetrag ihr zugrunde liegt und welche Provision daraus folgt. Das ist die Grundlage der Abrechnung.
Speicherdauer: acht Jahre, beginnend mit dem Ende des Jahres, in dem die Abrechnung erstellt wurde (§ 14b Abs. 1 S. 1 UStG, § 147 Abs. 3 S. 1 AO). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.
Was nach 120 Tagen mit der Klick-Zeile geschieht – und hier trennen sich zwei Fälle: Hat der Klick zu keinem Kauf geführt, löschen wir die Zeile vollständig. Hat er zu einem Kauf geführt, bleibt die Zeile als Beleg der Abrechnung bestehen, aber wir löschen aus ihr alle Werte, mit denen sich ein Gerät wiedererkennen ließe – den Zahlenwert aus Ihrer IP-Adresse, den aus Ihrer Browser-Kennung und den aus Ziffer 12.3. Übrig bleiben Klick-Kennung, Partnercode, Zielseite und Zeitpunkt.
Wir sagen das so genau, weil der Unterschied für Sie der wesentliche ist: Nach 120 Tagen kann diese Zeile Sie nicht mehr wiedererkennen – auch die, die bestehen bleibt.
12.6 Alles auf einen Blick
| Vorgang | Daten | Zweck | Rechtsgrundlage | Dauer | Ihre Wahl |
|---|---|---|---|---|---|
| Klick-Zeile (12.1) | Klick-Kennung, Partnercode, Zielseite, Herkunfts-Hostname, zwei Zahlenwerte | Zuordnung, Betrugserkennung | Art. 6 I f | 120 Tage, danach gelöscht oder ohne Wiedererkennungswerte | Widerspruch |
| Wiedererkennung (12.3) | Zahlenwert aus Browser-Angaben | Zuordnung | Art. 6 I f | gespeichert 120 Tage, genutzt längstens 7 | Widerspruch |
| Rabattcode (12.4) | der eingegebene Code | Zuordnung, Rabatt | Art. 6 I b | mit der Bestellung | Eingabe freiwillig |
| Abrechnung (12.5) | Bestellung, Partnercode, Betrag, Provision | Abrechnung, Steuer | Art. 6 I c | 8 Jahre | – |
| Widerspruchs-Merker (12.2) | ein Ja, ohne Kennung | die Erhebung beenden | § 25 II Nr. 2 TDDDG | 5 Jahre | Sie setzen ihn selbst |
Der Widerspruchs-Merker ist der einzige Zugriff auf Ihr Gerät, den dieses Programm vornimmt – und er dient ausschließlich dem Abschalten. Deshalb steht er in der letzten Zeile und nicht versteckt: Er soll nicht so aussehen, als hätten wir doch ein Cookie gesetzt und es nur gut genannt.
Was in dieser Tabelle bewusst NICHT steht: kein Cookie zur Zuordnung, kein Eintrag im lokalen Speicher Ihres Browsers, kein Geräte-Fingerabdruck, keine Zuordnung an Ihrem Kundenkonto. Das Partnerprogramm setzt nichts davon ein. Sollte sich das ändern, ändert sich zuerst dieser Text und das Einwilligungsbanner – nicht das Programm.
12.7 Wenn Sie selbst Partnerin oder Partner werden
Melden Sie sich für das Partnerprogramm an, verarbeiten wir zusätzlich Ihre Stammdaten: Name, Anschrift, Geburtsdatum, E-Mail-Adresse, Steuerstatus und gegebenenfalls Steuernummer oder Umsatzsteuer-Identifikationsnummer sowie Ihre Bankverbindung für die Auszahlung. Rechtsgrundlage ist die Erfüllung des Partnervertrags (Art. 6 Abs. 1 lit. b DSGVO) und, soweit es um die steuerlich vorgeschriebenen Angaben auf der Gutschrift geht, eine rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO, § 14 Abs. 4 UStG). Die Abrechnungen bewahren wir acht Jahre auf. Ändern Sie Ihre Bankverbindung, senden wir zur Sicherheit eine Bestätigung an Ihre hinterlegte E-Mail-Adresse.
13. Speicherdauer und Löschung
Wir halten uns an die Grundsätze der Datenvermeidung und Datensparsamkeit. Wir speichern Ihre personenbezogenen Daten daher nur so lange, wie dies zur Erreichung der in dieser Erklärung genannten Zwecke erforderlich ist oder wie es gesetzlich vorgeschriebene Speicherfristen vorsehen. Nach Fortfall des jeweiligen Zwecks bzw. Ablauf dieser Fristen werden die entsprechenden Daten routinemäßig gesperrt oder gelöscht.
Im Einzelnen: Rechnungen, Gutschriften und sonstige Buchungsbelege bewahren wir acht Jahre auf (§ 147 Abs. 1 Nr. 4, Abs. 3 AO; § 257 Abs. 4 HGB), Bücher und Jahresabschlüsse zehn Jahre (§ 147 Abs. 1 Nr. 1, Abs. 3 AO), empfangene und abgesandte Geschäftsbriefe sechs Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB). Server- und Anwendungsprotokolle löschen wir nach 14 Tagen (Abschnitt 6), Kontaktanfragen zwölf Monate nach der letzten Nachricht (Abschnitt 9), Besuchsrohdaten der Webanalyse nach zwölf Monaten (Abschnitt 8.2). Kundenkonten bestehen, solange der Vertrag läuft; die Fristen je Produkt stehen in den Abschnitten 10 bis 12.
Für Kontodaten aus einem SEPA-Lastschriftmandat gilt die gesonderte Frist in Abschnitt 14.
14. Zahlung per SEPA-Lastschrift und Rechnungsstellung
14.1 Welche Daten wir verarbeiten
Wählen Sie beim Kauf von Code Guardian die SEPA-Lastschrift, verarbeiten wir zusätzlich zu den Bestelldaten:
Bankdaten
- den Namen des Kontoinhabers,
- Ihre IBAN,
- Ihre BIC, aber nur dann, wenn Ihr Konto außerhalb des Europäischen Wirtschaftsraums geführt wird; innerhalb des EWR erheben und speichern wir keine BIC.
Nachweis des Mandats
- die Mandatsreferenz und die Kennzeichnung, ob es sich um ein Mandat für eine einmalige oder für wiederkehrende Zahlungen handelt,
- den Zeitpunkt der Erteilung, die dabei verwendete IP-Adresse und die Browserkennung (User-Agent),
- den vollständigen Wortlaut des Mandatstextes in genau der Fassung, die Sie bestätigt haben, samt Versionsnummer und Prüfsumme,
- unsere Gläubiger-Identifikationsnummer und unseren Namen in der Fassung, die zum Zeitpunkt der Erteilung galt.
Zahlungsverlauf
- die angekündigten Fälligkeitstermine, die Beträge, den Zeitpunkt der Einreichung sowie eine etwaige Rücklastschrift mit ihrem Grund.
14.2 Wozu wir die Daten verarbeiten
Bankdaten und Mandat verarbeiten wir, um den vereinbarten Betrag einzuziehen, um Ihnen die Vorabankündigung und die Rechnung zu senden und um Rückfragen und Rücklastschriften zu bearbeiten. Zeitpunkt, IP-Adresse, Browserkennung und den Wortlaut des Mandats speichern wir, um nachweisen zu können, dass und mit welchem Inhalt Sie das Mandat erteilt haben. Diesen Nachweis müssen wir führen können, wenn ein Einzug als nicht autorisiert beanstandet wird; dafür sieht das Gesetz eine Frist von 13 Monaten ab der Belastung vor.
14.3 Auf welcher Rechtsgrundlage
Die Verarbeitung der Bankdaten und des Mandats ist zur Erfüllung des mit Ihnen geschlossenen Vertrags erforderlich (Art. 6 Abs. 1 lit. b DSGVO). Soweit wir Rechnungen und Buchungsbelege erstellen und aufbewahren, verarbeiten wir Ihre Daten zur Erfüllung unserer steuer- und handelsrechtlichen Pflichten (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB).
14.4 Wer die Daten erhält
Unsere Hausbank erhält die Angaben, die für den Einzug nötig sind: Kontoinhaber, IBAN, Betrag, Fälligkeit, Mandatsreferenz, unsere Gläubiger-Identifikationsnummer und die Kennzeichnung als Erst- oder Folgeeinzug. Diese Übermittlung ist Teil des SEPA-Lastschriftverfahrens; ohne sie kann kein Einzug stattfinden.
Für die Rechnungsstellung setzen wir Lexware Office (Haufe-Lexware GmbH & Co. KG, Freiburg im Breisgau) als Auftragsverarbeiter ein. Dorthin übermitteln wir Ihren Namen, Ihre Rechnungsanschrift, Ihre E-Mail-Adresse, gegebenenfalls Ihre Umsatzsteuer-Identifikationsnummer sowie die Rechnungspositionen und Beträge. Im Bemerkungsfeld der Rechnung stehen außerdem die Vorabankündigung mit dem frühesten Einzugsdatum, die Mandatsreferenz, unsere Gläubiger-Identifikationsnummer und Ihre auf die letzten vier Stellen verkürzte IBAN. Ihre vollständige IBAN und der Name des Kontoinhabers werden nicht an Lexware Office übermittelt.
Eine Weitergabe an andere Empfänger findet nicht statt. Insbesondere stehen Ihre Bankdaten nicht in den internen Benachrichtigungen, mit denen wir einen fälligen Einzug auslösen; diese nennen nur Name, Mandatsreferenz, Betrag und Fälligkeit.
14.5 Wie lange wir die Daten speichern
Kontoinhaber und IBAN löschen wir 14 Monate nach dem letzten Einzug, sofern zu diesem Zeitpunkt kein wirksames Mandat mehr besteht. Die Frist folgt der gesetzlichen Erstattungsfrist von 13 Monaten für nicht autorisierte Zahlungen zuzüglich eines Sicherheitszuschlags. Besteht das Mandat fort, speichern wir die Kontodaten, solange das Mandat gilt.
Der Nachweis des Mandats – Mandatsreferenz, Zeitpunkt, IP-Adresse, Browserkennung, Wortlaut, Version und Prüfsumme – sowie die Angaben zum Zahlungsverlauf bleiben darüber hinaus gespeichert, weil sie Teil unserer Buchführungsunterlagen sind. Rechnungen und die zugehörigen Buchungsbelege bewahren wir nach den gesetzlichen Fristen auf (§ 147 AO, § 257 HGB).
14.6 Wie die Daten geschützt sind
Kontoinhaber und IBAN speichern wir verschlüsselt (Verschlüsselung im Ruhezustand). Der Schlüssel liegt auf demselben Server wie die Anwendung; es handelt sich nicht um eine Ende-zu-Ende-Verschlüsselung. Innerhalb unseres Unternehmens sind die Bankdaten nur über einen mit Zwei-Faktor-Authentisierung geschützten Zugang einsehbar, und jedes Aufdecken wird mit Person und Zeitpunkt protokolliert.
14.7 Ob die Angabe verpflichtend ist
Die Angabe von Kontoinhaber und IBAN ist freiwillig. Ohne diese Angaben können wir die Zahlungsart SEPA-Lastschrift nicht anbieten; der Kauf ist dann über die anderen angebotenen Zahlungsarten möglich.
Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen an den von uns tatsächlich eingesetzten Diensten oder an der zugrunde liegenden Rechtslage dies erforderlich machen. Für Ihren erneuten Besuch unserer Website gilt dann die jeweils aktuelle, auf dieser Seite veröffentlichte Fassung. Bitte informieren Sie sich daher regelmäßig über den Inhalt dieser Erklärung.