Wir sind auf der SPS 2026 in Nürnberg am Stand von HELU vertreten.

Datenschutzerklärung – Aufmaster GmbH

Präambel

Mit der folgenden Datenschutzerklärung möchten wir Sie darüber aufklären, welche Arten Ihrer personenbezogenen Daten (nachfolgend auch kurz als "Daten" bezeichnet) wir zu welchen Zwecken und in welchem Umfang verarbeiten. Die Datenschutzerklärung gilt für alle von uns durchgeführten Verarbeitungen personenbezogener Daten, sowohl im Rahmen der Erbringung unserer Leistungen als auch insbesondere auf unseren Webseiten, in mobilen Applikationen sowie innerhalb externer Onlinepräsenzen, wie z. B. unserer Social-Media-Profile (nachfolgend zusammenfassend bezeichnet als "Onlineangebot").

Die verwendeten Begriffe sind nicht geschlechtsspezifisch.

Stand: 21. Mai 2026

Inhaltsübersicht

Verantwortlicher

Jan Rebelein
Aufmaster GmbH
Grüneburgweg 106
D-60323 Frankfurt am Main

E-Mail-Adresse: dataprotection@aufmaster.com
Telefon: +49 69 99999978
Impressum: https://www.aufmaster.com/de/impressum

Übersicht der Verarbeitungen

Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.

Arten der verarbeiteten Daten

  • Bestandsdaten.
  • Beschäftigtendaten.
  • Zahlungsdaten.
  • Standortdaten.
  • Kontaktdaten.
  • Inhaltsdaten.
  • Vertragsdaten.
  • Nutzungsdaten.
  • Meta-, Kommunikations- und Verfahrensdaten.
  • Bewerberdaten.
  • Bild- und/ oder Videoaufnahmen.
  • Tonaufnahmen.
  • Gerätekennungen (z. B. MAC-Adressen, Geräte-IDs).
  • Sitzungsdaten (z. B. Session-IDs, Browser-/Betriebssysteminformationen).
  • Unterschriftsdaten.
  • Event-Daten (Facebook).
  • Protokolldaten.
  • Engagement-Daten (Mail-Öffnungen, Link-Klicks, Push-Reaktionen).
  • Sprachaufnahmen und automatisch erzeugte Audiotranskripte.
  • Chat- und Bot-Konversationen (Nutzeranfragen und Bot-Antworten).
  • WhatsApp-Kanal-Identifier (Telefonnummer im E.164-Format, WhatsApp-Profilname).
  • Reaktionsdaten in Chat-Nachrichten (Emoji-Reaktionen).

Kategorien betroffener Personen

  • Leistungsempfänger und Auftraggeber.
  • Beschäftigte.
  • Interessenten.
  • Kommunikationspartner.
  • Nutzer.
  • Bewerber.
  • Geschäfts- und Vertragspartner.
  • Abgebildete Personen.
  • Gastnutzer (eingeladene Dritte mit eingeschränktem Zugang).
  • API-Nutzer (Entwickler und Systeme, die unsere öffentliche Schnittstelle nutzen).
  • Chatbot-Nutzer (Web-Widget, mobile Apps und WhatsApp, anonym oder identifiziert).

Zwecke der Verarbeitung

  • Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten.
  • Kommunikation.
  • Sicherheitsmaßnahmen.
  • Direktmarketing.
  • Reichweitenmessung.
  • Tracking.
  • Büro- und Organisationsverfahren.
  • Konversionsmessung.
  • Zielgruppenbildung.
  • Organisations- und Verwaltungsverfahren.
  • Bewerbungsverfahren.
  • Feedback.
  • Marketing.
  • Profile mit nutzerbezogenen Informationen.
  • Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit.
  • Begründung und Durchführung von Beschäftigungsverhältnissen.
  • Informationstechnische Infrastruktur.
  • Öffentlichkeitsarbeit.
  • Absatzförderung.
  • Geschäftsprozesse und betriebswirtschaftliche Verfahren.
  • Partnerprogramme und Affiliate-Marketing.
  • Geräteverwaltung und Inventarisierung.
  • Lieferantenbeziehungsmanagement.
  • Telefonischer Kundensupport.
  • Versand von Push-Mitteilungen.
  • Customer-Health-Bewertung und Kundenbetreuung.
  • Erfolgsmessung elektronischer Kommunikation.
  • Beantwortung von Nutzeranfragen durch den Aufmaster Chatbot.
  • Sprache-zu-Text-Konvertierung eingehender Sprachnachrichten.
  • Text-zu-Sprache-Synthese ausgehender Bot-Antworten.
  • Wissensbasierte Antwortgenerierung (Retrieval-Augmented Generation, RAG).
  • Versandstatus-Auskunft mit Zwei-Faktor-Identitätsprüfung.

Maßgebliche Rechtsgrundlagen

Maßgebliche Rechtsgrundlagen nach der DSGVO: Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten. Bitte nehmen Sie zur Kenntnis, dass neben den Regelungen der DSGVO nationale Datenschutzvorgaben in Ihrem bzw. unserem Wohn- oder Sitzland gelten können. Sollten ferner im Einzelfall speziellere Rechtsgrundlagen maßgeblich sein, teilen wir Ihnen diese in der Datenschutzerklärung mit.

  • Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO) - Die betroffene Person hat ihre Einwilligung in die Verarbeitung der sie betreffenden personenbezogenen Daten für einen spezifischen Zweck oder mehrere bestimmte Zwecke gegeben.
  • Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO) - Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, die auf Anfrage der betroffenen Person erfolgen.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO) - Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der der Verantwortliche unterliegt.
  • Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) - die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten notwendig, vorausgesetzt, dass die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person, die den Schutz personenbezogener Daten verlangen, nicht überwiegen.
  • Bewerbungsverfahren als vorvertragliches bzw. vertragliches Verhältnis (Art. 6 Abs. 1 S. 1 lit. b) DSGVO) - Soweit im Rahmen des Bewerbungsverfahrens besondere Kategorien von personenbezogenen Daten im Sinne des Art. 9 Abs. 1 DSGVO (z. B. Gesundheitsdaten, wie Schwerbehinderteneigenschaft oder ethnische Herkunft) bei Bewerbern angefragt werden, damit der Verantwortliche oder die betroffene Person die ihm bzw. ihr aus dem Arbeitsrecht und dem Recht der sozialen Sicherheit und des Sozialschutzes erwachsenden Rechte ausüben und seinen bzw. ihren diesbezüglichen Pflichten nachkommen kann, erfolgt deren Verarbeitung nach Art. 9 Abs. 2 lit. b. DSGVO, im Fall des Schutzes lebenswichtiger Interessen der Bewerber oder anderer Personen gem. Art. 9 Abs. 2 lit. c. DSGVO oder für Zwecke der Gesundheitsvorsorge oder der Arbeitsmedizin, für die Beurteilung der Arbeitsfähigkeit des Beschäftigten, für die medizinische Diagnostik, die Versorgung oder Behandlung im Gesundheits- oder Sozialbereich oder für die Verwaltung von Systemen und Diensten im Gesundheits- oder Sozialbereich gem. Art. 9 Abs. 2 lit. h. DSGVO. Im Fall einer auf freiwilliger Einwilligung beruhenden Mitteilung von besonderen Kategorien von Daten, erfolgt deren Verarbeitung auf Grundlage von Art. 9 Abs. 2 lit. a. DSGVO.
  • Verarbeitung besonderer Kategorien personenbezogener Daten in Bezug auf Gesundheitswesen, Beruf und soziale Sicherheit (Art. 9 Abs. 2 lit. h) DSGVO) - Die Verarbeitung ist für Zwecke der Gesundheitsvorsorge oder der Arbeitsmedizin, für die Beurteilung der Arbeitsfähigkeit des Beschäftigten, für die medizinische Diagnostik, die Versorgung oder Behandlung im Gesundheits- oder Sozialbereich oder für die Verwaltung von Systemen und Diensten im Gesundheits- oder Sozialbereich auf der Grundlage des Unionsrechts oder des Rechts eines Mitgliedstaats oder aufgrund eines Vertrags mit einem Angehörigen eines Gesundheitsberufs erforderlich.

Nationale Datenschutzregelungen in Deutschland: Zusätzlich zu den Datenschutzregelungen der DSGVO gelten nationale Regelungen zum Datenschutz in Deutschland. Hierzu gehört insbesondere das Gesetz zum Schutz vor Missbrauch personenbezogener Daten bei der Datenverarbeitung (Bundesdatenschutzgesetz – BDSG). Das BDSG enthält insbesondere Spezialregelungen zum Recht auf Auskunft, zum Recht auf Löschung, zum Widerspruchsrecht, zur Verarbeitung besonderer Kategorien personenbezogener Daten, zur Verarbeitung für andere Zwecke und zur Übermittlung sowie automatisierten Entscheidungsfindung im Einzelfall einschließlich Profiling. Ferner gilt das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG), das insbesondere in § 25 TDDDG den Schutz der Privatsphäre bei Endeinrichtungen regelt und die Einwilligung für den Zugriff auf Informationen in Endeinrichtungen der Nutzer (z. B. Cookies) vorschreibt. Darüber hinaus können Landesdatenschutzgesetze der einzelnen Bundesländer zur Anwendung gelangen.

Hinweis zur Einwilligungsverwaltung (EinwV): Seit dem 1. April 2025 gilt die Einwilligungsverwaltungsverordnung (EinwV) gemäß § 26 Abs. 2 TDDDG. Diese Verordnung schafft einen Rahmen für anerkannte Dienste zur zentralen Verwaltung von Nutzereinwilligungen. Die Nutzung solcher Dienste ist für Webseitenbetreiber freiwillig. Wir setzen derzeit Cookiebot (Usercentrics) als Consent-Management-Plattform ein und beobachten die Entwicklung anerkannter Einwilligungsverwaltungsdienste.

Nationale Datenschutzregelungen in Lichtenstein: Zusätzlich zu den Datenschutzregelungen der DSGVO gelten nationale Regelungen zum Datenschutz in Lichtenstein. Hierzu gehören insbesondere das Datenschutzgesetz (DSG) sowie die Datenschutzverordnung (DSV).

Nationale Datenschutzregelungen in den Niederlanden: Zusätzlich zu den Datenschutzregelungen der DSGVO gelten nationale Regelungen zum Datenschutz in den Niederlanden. Hierzu gehört insbesondere das "Ausführungsgesetz zur Datenschutz-Grundverordnung" (Uitvoeringswet Algemene verordening gegevensbescherming – UAVG).

Nationale Datenschutzregelungen in Österreich: Zusätzlich zu den Datenschutzregelungen der DSGVO gelten nationale Regelungen zum Datenschutz in Österreich. Hierzu gehört insbesondere das Bundesgesetz zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten (Datenschutzgesetz – DSG). Das Datenschutzgesetz enthält insbesondere Spezialregelungen zum Recht auf Auskunft, zum Recht auf Richtigstellung oder Löschung, zur Verarbeitung besonderer Kategorien personenbezogener Daten, zur Verarbeitung für andere Zwecke und zur Übermittlung sowie zur automatisierten Entscheidungsfindung im Einzelfall.

Nationale Datenschutzregelungen in Polen: Zusätzlich zu den Datenschutzregelungen der DSGVO gelten nationale Regelungen zum Datenschutz in Polen. Hierzu gehört insbesondere das "Datenschutzgesetz" (Ustawa z dnia 10 maja 2018 r. ochronie danych osobowych).

Maßgebliche Rechtsgrundlagen nach dem Schweizer Datenschutzgesetz: Wenn Sie sich in der Schweiz befinden, bearbeiten wir Ihre Daten auf Grundlage des Bundesgesetzes über den Datenschutz (kurz „Schweizer DSG"). Anders als beispielsweise die DSGVO sieht das Schweizer DSG grundsätzlich nicht vor, dass eine Rechtsgrundlage für die Bearbeitung der Personendaten genannt werden muss und die Bearbeitung von Personendaten nach Treu und Glauben durchgeführt wird, rechtmäßig und verhältnismäßig ist (Art. 6 Abs. 1 und 2 des Schweizer DSG). Zudem werden Personendaten von uns nur zu einem bestimmten, für die betroffene Person erkennbaren Zweck beschafft und nur so bearbeitet, wie es mit diesem Zweck vereinbar ist (Art. 6 Abs. 3 des Schweizer DSG).

Hinweis auf Geltung DSGVO und Schweizer DSG: Diese Datenschutzhinweise dienen sowohl der Informationserteilung nach dem Schweizer DSG als auch nach der Datenschutzgrundverordnung (DSGVO). Aus diesem Grund bitten wir Sie zu beachten, dass aufgrund der breiteren räumlichen Anwendung und Verständlichkeit die Begriffe der DSGVO verwendet werden. Insbesondere statt der im Schweizer DSG verwendeten Begriffe „Bearbeitung" von „Personendaten", "überwiegendes Interesse" und "besonders schützenswerte Personendaten" werden die in der DSGVO verwendeten Begriffe „Verarbeitung" von „personenbezogenen Daten" sowie "berechtigtes Interesse" und "besondere Kategorien von Daten" verwendet. Die gesetzliche Bedeutung der Begriffe wird jedoch im Rahmen der Geltung des Schweizer DSG weiterhin nach dem Schweizer DSG bestimmt.

Drittland (außerhalb der EU und der Schweiz): Es gelten die Datenschutzregelungen in dem Sitzland des Verantwortlichen zusätzlich oder neben den Datenschutzregelungen der DSGVO. Diese Regelungen können spezifische Bestimmungen enthalten, die über die Anforderungen der DSGVO hinausgehen oder davon abweichen. Dazu gehören unter anderem Vorschriften zum Schutz vor Missbrauch personenbezogener Daten, Regelungen zu Auskunfts- und Löschungsrechten, Widerspruchsrechten, Verarbeitung besonderer Kategorien personenbezogener Daten, Verarbeitung für andere Zwecke, Übermittlung und automatisierte Entscheidungsfindung einschließlich Profiling.

Sicherheitsmaßnahmen

Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeiten und des Ausmaßes der Bedrohung der Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.

Zu den Maßnahmen gehören insbesondere die Sicherung der Vertraulichkeit, Integrität und Verfügbarkeit von Daten durch Kontrolle des physischen und elektronischen Zugangs zu den Daten als auch des sie betreffenden Zugriffs, der Eingabe, der Weitergabe, der Sicherung der Verfügbarkeit und ihrer Trennung. Des Weiteren haben wir Verfahren eingerichtet, die eine Wahrnehmung von Betroffenenrechten, die Löschung von Daten und Reaktionen auf die Gefährdung der Daten gewährleisten. Ferner berücksichtigen wir den Schutz personenbezogener Daten bereits bei der Entwicklung bzw. Auswahl von Hardware, Software sowie Verfahren entsprechend dem Prinzip des Datenschutzes, durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen.

Kürzung der IP-Adresse: Sofern IP-Adressen von uns oder von den eingesetzten Dienstleistern und Technologien verarbeitet werden und die Verarbeitung einer vollständigen IP-Adresse nicht erforderlich ist, wird die IP-Adresse gekürzt (auch als "IP-Masking" bezeichnet). Hierbei werden die letzten beiden Ziffern, bzw. der letzte Teil der IP-Adresse nach einem Punkt entfernt, bzw. durch Platzhalter ersetzt. Mit der Kürzung der IP-Adresse soll die Identifizierung einer Person anhand ihrer IP-Adresse verhindert oder wesentlich erschwert werden.

Sicherung von Online-Verbindungen durch TLS-/SSL-Verschlüsselungstechnologie (HTTPS): Um die Daten der Nutzer, die über unsere Online-Dienste übertragen werden, vor unerlaubten Zugriffen zu schützen, setzen wir auf die TLS-/SSL-Verschlüsselungstechnologie. Secure Sockets Layer (SSL) und Transport Layer Security (TLS) sind die Eckpfeiler der sicheren Datenübertragung im Internet. Diese Technologien verschlüsseln die Informationen, die zwischen der Website oder App und dem Browser des Nutzers (oder zwischen zwei Servern) übertragen werden, wodurch die Daten vor unbefugtem Zugriff geschützt sind. TLS, als die weiterentwickelte und sicherere Version von SSL, gewährleistet, dass alle Datenübertragungen den höchsten Sicherheitsstandards entsprechen. Wenn eine Website durch ein SSL-/TLS-Zertifikat gesichert ist, wird dies durch die Anzeige von HTTPS in der URL signalisiert. Dies dient als ein Indikator für die Nutzer, dass ihre Daten sicher und verschlüsselt übertragen werden.

Übermittlung von personenbezogenen Daten

Im Rahmen unserer Verarbeitung von personenbezogenen Daten kommt es vor, dass diese an andere Stellen, Unternehmen, rechtlich selbstständige Organisationseinheiten oder Personen übermittelt beziehungsweise ihnen gegenüber offengelegt werden. Zu den Empfängern dieser Daten können z. B. mit IT-Aufgaben beauftragte Dienstleister gehören oder Anbieter von Diensten und Inhalten, die in eine Website eingebunden sind. In solchen Fällen beachten wir die gesetzlichen Vorgaben und schließen insbesondere entsprechende Verträge bzw. Vereinbarungen, die dem Schutz Ihrer Daten dienen, mit den Empfängern Ihrer Daten ab.

Datenübermittlung innerhalb der Organisation: Datenübermittlung innerhalb der Unternehmensgruppe: Wir können personenbezogene Daten an andere Unternehmen innerhalb unserer Unternehmensgruppe übermitteln oder ihnen den Zugriff darauf gewähren. Sofern die Datenweitergabe zu administrativen Zwecken erfolgt, beruht sie auf unseren berechtigten unternehmerischen und betriebswirtschaftlichen Interessen oder erfolgt, sofern sie zur Erfüllung unserer vertragsbezogenen Verpflichtungen erforderlich ist beziehungsweise wenn eine Einwilligung der Betroffenen oder eine gesetzliche Erlaubnis vorliegt.

Internationale Datentransfers

Datenverarbeitung in Drittländern: Sofern wir Daten in einem Drittland (d. h., außerhalb der Europäischen Union (EU), des Europäischen Wirtschaftsraums (EWR)) verarbeiten oder die Verarbeitung im Rahmen der Inanspruchnahme von Diensten Dritter oder der Offenlegung bzw. Übermittlung von Daten an andere Personen, Stellen oder Unternehmen stattfindet, erfolgt dies nur im Einklang mit den gesetzlichen Vorgaben. Sofern das Datenschutzniveau in dem Drittland mittels eines Angemessenheitsbeschlusses anerkannt wurde (Art. 45 DSGVO), dient dieser als Grundlage des Datentransfers. Im Übrigen erfolgen Datentransfers nur dann, wenn das Datenschutzniveau anderweitig gesichert ist, insbesondere durch Standardvertragsklauseln (Art. 46 Abs. 2 lit. c) DSGVO), ausdrückliche Einwilligung oder im Fall vertraglicher oder gesetzlich erforderlicher Übermittlung (Art. 49 Abs. 1 DSGVO). Im Übrigen teilen wir Ihnen die Grundlagen der Drittlandübermittlung bei den einzelnen Anbietern aus dem Drittland mit, wobei die Angemessenheitsbeschlüsse als Grundlagen vorrangig gelten. Informationen zu Drittlandtransfers und vorliegenden Angemessenheitsbeschlüssen können dem Informationsangebot der EU-Kommission entnommen werden: https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection_en?prefLang=de.

EU-US Trans-Atlantic Data Privacy Framework: Im Rahmen des sogenannten „Data Privacy Framework" (DPF) hat die EU-Kommission das Datenschutzniveau ebenfalls für bestimmte Unternehmen aus den USA im Rahmen der Angemessenheitsbeschlusses vom 10.07.2023 als sicher anerkannt. Die Liste der zertifizierten Unternehmen als auch weitere Informationen zu dem DPF können Sie der Website des Handelsministeriums der USA unter https://www.dataprivacyframework.gov/ (in Englisch) entnehmen. Wir informieren Sie im Rahmen der Datenschutzhinweise, welche von uns eingesetzten Diensteanbieter unter dem Data Privacy Framework zertifiziert sind.

Bekanntgabe von Personendaten ins Ausland: Gemäß dem Schweizer DSG geben wir personenbezogene Daten nur dann ins Ausland bekannt, wenn ein angemessener Schutz der betroffenen Personen gewährleistet ist (Art. 16 Schweizer DSG). Sofern der Bundesrat keinen angemessenen Schutz festgestellt hat (Liste: https://www.bj.admin.ch/bj/de/home/staat/datenschutz/internationales/anerkennung-staaten.html), ergreifen wir alternative Sicherheitsmaßnahmen. Diese können internationale Verträge, spezifische Garantien, Datenschutzklauseln in Verträgen, von der Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) genehmigte Standarddatenschutzklauseln oder von EDÖB oder einer zuständigen Datenschutzbehörde eines anderen Landes vorab anerkannte unternehmensinterne Datenschutzvorschriften umfassen.

Laut Art. 16 des Schweizer DSG können Ausnahmen für die Bekanntgabe von Daten ins Ausland zugelassen werden, wenn bestimmte Bedingungen erfüllt sind, einschließlich Einwilligung der betroffenen Person, Vertragsabwicklung, öffentliches Interesse, Schutz von Leben oder körperlicher Unversehrtheit, öffentlich gemachte Daten oder Daten aus einem gesetzlich vorgesehenen Register. Diese Bekanntgaben erfolgen stets im Einklang mit den gesetzlichen Anforderungen.

Bot- und Messaging-Kanäle: Wenn Sie über WhatsApp mit uns kommunizieren oder unseren Chatbot per Sprachnachricht nutzen, können Inhalte über Meta (WhatsApp Cloud API) bzw. ElevenLabs (Sprachsynthese) in Drittländer übermittelt werden. Details und die jeweilige Rechtsgrundlage finden Sie im Abschnitt „Aufmaster Chatbot und WhatsApp-Kommunikation".

Allgemeine Informationen zur Datenspeicherung und Löschung

Wir löschen personenbezogene Daten, die wir verarbeiten, gemäß den gesetzlichen Bestimmungen, sobald die zugrundeliegenden Einwilligungen widerrufen werden oder keine weiteren rechtlichen Grundlagen für die Verarbeitung bestehen. Dies betrifft Fälle, in denen der ursprüngliche Verarbeitungszweck entfällt oder die Daten nicht mehr benötigt werden. Ausnahmen von dieser Regelung bestehen, wenn gesetzliche Pflichten oder besondere Interessen eine längere Aufbewahrung oder Archivierung der Daten erfordern.

Insbesondere müssen Daten, die aus handels- oder steuerrechtlichen Gründen aufbewahrt werden müssen oder deren Speicherung notwendig ist zur Rechtsverfolgung oder zum Schutz der Rechte anderer natürlicher oder juristischer Personen, entsprechend archiviert werden.

Unsere Datenschutzhinweise enthalten zusätzliche Informationen zur Aufbewahrung und Löschung von Daten, die speziell für bestimmte Verarbeitungsprozesse gelten.

Bei mehreren Angaben zur Aufbewahrungsdauer oder Löschungsfristen eines Datums, ist stets die längste Frist maßgeblich.

Beginnt eine Frist nicht ausdrücklich zu einem bestimmten Datum und beträgt sie mindestens ein Jahr, so startet sie automatisch am Ende des Kalenderjahres, in dem das fristauslösende Ereignis eingetreten ist. Im Fall laufender Vertragsverhältnisse, in deren Rahmen Daten gespeichert werden, ist das fristauslösende Ereignis der Zeitpunkt des Wirksamwerdens der Kündigung oder sonstige Beendigung des Rechtsverhältnisses.

Daten, die nicht mehr für den ursprünglich vorgesehenen Zweck, sondern aufgrund gesetzlicher Vorgaben oder anderer Gründe aufbewahrt werden, verarbeiten wir ausschließlich zu den Gründen, die ihre Aufbewahrung rechtfertigen.

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Aufbewahrung und Löschung von Daten: Die folgenden allgemeinen Fristen gelten für die Aufbewahrung und Archivierung nach deutschem Recht:
    • 10 Jahre - Aufbewahrungsfrist für Bücher und Aufzeichnungen, Jahresabschlüsse, Inventare, Lageberichte, Eröffnungsbilanz sowie die zu ihrem Verständnis erforderlichen Arbeitsanweisungen und sonstigen Organisationsunterlagen, Buchungsbelege und Rechnungen (§ 147 Abs. 3 i. V. m. Abs. 1 Nr. 1, 4 und 4a AO, § 14b Abs. 1 UStG, § 257 Abs. 1 Nr. 1 u. 4, Abs. 4 HGB).
    • 6 Jahre - Übrige Geschäftsunterlagen: empfangene Handels- oder Geschäftsbriefe, Wiedergaben der abgesandten Handels- oder Geschäftsbriefe, sonstige Unterlagen, soweit sie für die Besteuerung von Bedeutung sind, z. B. Stundenlohnzettel, Betriebsabrechnungsbögen, Kalkulationsunterlagen, Preisauszeichnungen, aber auch Lohnabrechnungsunterlagen, soweit sie nicht bereits Buchungsbelege sind und Kassenstreifen (§ 147 Abs. 3 i. V. m. Abs. 1 Nr. 2, 3, 5 AO, § 257 Abs. 1 Nr. 2 u. 3, Abs. 4 HGB).
    • 3 Jahre - Daten, die erforderlich sind, um potenzielle Gewährleistungs- und Schadensersatzansprüche oder ähnliche vertragliche Ansprüche und Rechte zu berücksichtigen sowie damit verbundene Anfragen zu bearbeiten, basierend auf früheren Geschäftserfahrungen und üblichen Branchenpraktiken, werden für die Dauer der regulären gesetzlichen Verjährungsfrist von drei Jahren gespeichert (§§ 195, 199 BGB).
    • 365 Tage - Versand- und Engagement-Events (NotificationEvent) sowie Customer-Health-Score-Snapshots werden zur Audit- und Verlaufsanalyse für 365 Tage aufbewahrt und danach automatisch per TTL-Löschmechanismus gelöscht.
    • 90 Tage - Audit-Protokolle (API-Zugriffsprotokolle, Gastzugangs-Protokolle) werden nach 90 Tagen automatisch gelöscht.
    • 30 Tage - Server-Logdateien werden nach 30 Tagen gelöscht bzw. anonymisiert.
    • 365 Tage - Chatbot- und WhatsApp-Konversationen werden 24 Stunden nach letzter Aktivität automatisch archiviert und nach 365 Tagen automatisch gelöscht.
    • 90 Tage - Audiodateien aus Sprachnachrichten (eingehende Voice-Notes und vom Chatbot synthetisierte Voice-Note-Antworten) werden nach 90 Tagen aus dem Speicher gelöscht.
    • Dauerhaft - Opt-Out-Markierungen (STOP-Keyword auf WhatsApp) bleiben zur Erfüllung Ihres Widerspruchsrechts dauerhaft gespeichert.
  • Aufbewahrung und Löschung von Daten: Die folgenden allgemeinen Fristen gelten gemäß österreichischem Recht für die Aufbewahrung und Archivierung:
    • 10 Jahre - Aufbewahrungsfrist für Bücher und Aufzeichnungen, Jahresabschlüsse, Inventare, Lageberichte, Eröffnungsbilanzen, Buchungsbelege und Rechnungen sowie alle erforderlichen Arbeitsanweisungen und sonstigen Organisationsunterlagen (Bundesabgabenordnung (BAO §132), Unternehmensgesetzbuch (UGB §§190-212)).
    • 6 Jahre - Sonstige Geschäftsunterlagen (Bundesabgabenordnung (BAO §132), Unternehmensgesetzbuch (UGB §§190-212)).
    • 3 Jahre - Daten, die erforderlich sind, um potenzielle Gewährleistungs- und Schadensersatzansprüche oder ähnliche vertragliche Ansprüche und Rechte zu berücksichtigen (§§ 1478, 1480 ABGB).
  • Aufbewahrung und Löschung von Daten: Die folgenden allgemeinen Fristen gelten für die Aufbewahrung und Archivierung nach dem Schweizer Recht:
    • 10 Jahre - Aufbewahrungsfrist für Bücher und Aufzeichnungen, Jahresabschlüsse, Inventare, Lageberichte, Eröffnungsbilanzen, Buchungsbelege und Rechnungen (Art. 958f des Schweizerischen Obligationenrechts (OR)).
    • 10 Jahre - Daten, die zur Berücksichtigung potenzieller Schadenersatzansprüche oder ähnlicher vertraglicher Ansprüche und Rechte notwendig sind (Art. 127, 130 OR).

Rechte der betroffenen Personen

Rechte der betroffenen Personen aus der DSGVO: Ihnen stehen als Betroffene nach der DSGVO verschiedene Rechte zu, die sich insbesondere aus Art. 15 bis 21 DSGVO ergeben:

  • Widerspruchsrecht: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten, die aufgrund von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. Werden die Sie betreffenden personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht.
  • Widerrufsrecht bei Einwilligungen: Sie haben das Recht, erteilte Einwilligungen jederzeit zu widerrufen.
  • Auskunftsrecht: Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob betreffende Daten verarbeitet werden und auf Auskunft über diese Daten sowie auf weitere Informationen und Kopie der Daten entsprechend den gesetzlichen Vorgaben.
  • Recht auf Berichtigung: Sie haben entsprechend den gesetzlichen Vorgaben das Recht, die Vervollständigung der Sie betreffenden Daten oder die Berichtigung der Sie betreffenden unrichtigen Daten zu verlangen.
  • Recht auf Löschung und Einschränkung der Verarbeitung: Sie haben nach Maßgabe der gesetzlichen Vorgaben das Recht, zu verlangen, dass Sie betreffende Daten unverzüglich gelöscht werden, bzw. alternativ nach Maßgabe der gesetzlichen Vorgaben eine Einschränkung der Verarbeitung der Daten zu verlangen.
  • Recht auf Datenübertragbarkeit: Sie haben das Recht, Sie betreffende Daten, die Sie uns bereitgestellt haben, nach Maßgabe der gesetzlichen Vorgaben in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu fordern.
  • Beschwerde bei Aufsichtsbehörde: Entsprechend den gesetzlichen Vorgaben und unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs, haben Sie ferner das Recht, bei einer Datenschutzaufsichtsbehörde, insbesondere einer Aufsichtsbehörde im Mitgliedstaat, in dem Sie sich gewöhnlich aufhalten, der Aufsichtsbehörde Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes, eine Beschwerde einzulegen, wenn Sie der Ansicht sei sollten, dass die Verarbeitung der Ihre Person betreffenden personenbezogenen Daten gegen die DSGVO verstößt.

Rechte der betroffenen Personen nach dem Schweizer DSG:

Ihnen stehen als betroffene Person nach Maßgabe der Vorgaben des Schweizer DSG die folgenden Rechte zu:

  • Recht auf Auskunft: Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob Sie betreffende Personendaten verarbeitet werden, und auf Erhalt derjenigen Informationen, die erforderlich sind, damit Sie Ihre Rechte nach diesem Gesetz geltend machen können und eine transparente Datenbearbeitung gewährleistet ist.
  • Recht auf Datenherausgabe oder -übertragung: Sie haben das Recht, die Herausgabe Ihrer Personendaten, die Sie uns bekanntgegeben haben, in einem gängigen elektronischen Format zu verlangen.
  • Recht auf Berichtigung: Sie haben das Recht, die Berichtigung der Sie betreffenden unrichtigen Personendaten zu verlangen.
  • Recht auf Widerspruch, Löschung und Vernichtung: Sie haben das Recht, der Verarbeitung Ihrer Daten zu widersprechen, sowie zu verlangen, dass die Sie betreffenden Personendaten gelöscht oder vernichtet werden.

Geschäftliche Leistungen

Wir verarbeiten Daten unserer Vertrags- und Geschäftspartner, z. B. Kunden und Interessenten (zusammenfassend als „Vertragspartner" bezeichnet), im Rahmen von vertraglichen und vergleichbaren Rechtsverhältnissen sowie damit verbundenen Maßnahmen und im Hinblick auf die Kommunikation mit den Vertragspartnern (oder vorvertraglich), etwa zur Beantwortung von Anfragen.

Wir verwenden diese Daten, um unsere vertraglichen Verpflichtungen zu erfüllen. Dazu gehören insbesondere die Pflichten zur Erbringung der vereinbarten Leistungen, etwaige Aktualisierungspflichten und Abhilfe bei Gewährleistungs- und sonstigen Leistungsstörungen. Darüber hinaus verwenden wir die Daten zur Wahrung unserer Rechte und zum Zwecke der mit diesen Pflichten verbundenen Verwaltungsaufgaben sowie der Unternehmensorganisation. Zudem verarbeiten wir die Daten auf Grundlage unserer berechtigten Interessen sowohl an einer ordnungsgemäßen und betriebswirtschaftlichen Geschäftsführung als auch an Sicherheitsmaßnahmen zum Schutz unserer Vertragspartner und unseres Geschäftsbetriebs vor Missbrauch, Gefährdung ihrer Daten, Geheimnisse, Informationen und Rechte (z. B. zur Beteiligung von Telekommunikations-, Transport- und sonstigen Hilfsdiensten sowie Subunternehmern, Banken, Steuer- und Rechtsberatern, Zahlungsdienstleistern oder Finanzbehörden). Im Rahmen des geltenden Rechts geben wir die Daten von Vertragspartnern nur insoweit an Dritte weiter, als dies für die vorgenannten Zwecke oder zur Erfüllung gesetzlicher Pflichten erforderlich ist. Über weitere Formen der Verarbeitung, etwa zu Marketingzwecken, werden die Vertragspartner im Rahmen dieser Datenschutzerklärung informiert.

Welche Daten für die vorgenannten Zwecke erforderlich sind, teilen wir den Vertragspartnern vor oder im Rahmen der Datenerhebung, z. B. in Onlineformularen, durch besondere Kennzeichnung (z. B. Farben) bzw. Symbole (z. B. Sternchen o. Ä.), oder persönlich mit.

Wir löschen die Daten nach Ablauf gesetzlicher Gewährleistungs- und vergleichbarer Pflichten, d. h. grundsätzlich nach vier Jahren, es sei denn, dass die Daten in einem Kundenkonto gespeichert werden, z. B., solange sie aus gesetzlichen Gründen der Archivierung aufbewahrt werden müssen (etwa für Steuerzwecke im Regelfall zehn Jahre). Daten, die uns im Rahmen eines Auftrags durch den Vertragspartner offengelegt wurden, löschen wir entsprechend den Vorgaben und grundsätzlich nach Ende des Auftrags.

  • Verarbeitete Datenarten: Bestandsdaten (z. B. der vollständige Name, Wohnadresse, Kontaktinformationen, Kundennummer, etc.); Zahlungsdaten (z. B. Bankverbindungen, Rechnungen, Zahlungshistorie); Kontaktdaten (z. B. Post- und E-Mail-Adressen oder Telefonnummern); Vertragsdaten (z. B. Vertragsgegenstand, Laufzeit, Kundenkategorie); Nutzungsdaten (z. B. Seitenaufrufe und Verweildauer, Klickpfade, Nutzungsintensität und -frequenz, verwendete Gerätetypen und Betriebssysteme, Interaktionen mit Inhalten und Funktionen). Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, Zeitangaben, Identifikationsnummern, beteiligte Personen).
  • Betroffene Personen: Leistungsempfänger und Auftraggeber; Interessenten. Geschäfts- und Vertragspartner.
  • Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Sicherheitsmaßnahmen; Kommunikation; Büro- und Organisationsverfahren; Organisations- und Verwaltungsverfahren. Geschäftsprozesse und betriebswirtschaftliche Verfahren.
  • Aufbewahrung und Löschung: Löschung entsprechend Angaben im Abschnitt "Allgemeine Informationen zur Datenspeicherung und Löschung".
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO). Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Onlineshop, Bestellformulare, E-Commerce und Auslieferung: Wir verarbeiten die Daten unserer Kunden, um ihnen die Auswahl, den Erwerb, bzw. die Bestellung der gewählten Produkte, Waren sowie verbundener Leistungen, als auch deren Bezahlung und Zustellung, bzw. Ausführung zu ermöglichen. Sofern für die Ausführung einer Bestellung erforderlich, setzen wir Dienstleister, insbesondere Post-, Speditions- und Versandunternehmen ein, um die Lieferung, bzw. Ausführung gegenüber unseren Kunden durchzuführen. Für die Abwicklung der Zahlungsvorgänge nehmen wir die Dienste von Banken und Zahlungsdienstleistern in Anspruch. Die erforderlichen Angaben sind als solche im Rahmen des Bestell- bzw. vergleichbaren Erwerbsvorgangs gekennzeichnet und umfassen die zur Auslieferung, bzw. Zurverfügungstellung und Abrechnung benötigten Angaben sowie Kontaktinformationen, um etwaige Rücksprache halten zu können; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).
  • Angebot von Software- und Plattformleistungen: Wir verarbeiten die Daten unserer Nutzer, angemeldeter und etwaiger Testnutzer (nachfolgend einheitlich als "Nutzer" bezeichnet), um ihnen gegenüber unsere vertraglichen Leistungen erbringen zu können sowie auf Grundlage berechtigter Interessen, um die Sicherheit unseres Angebotes gewährleisten und es weiterentwickeln zu können. Die erforderlichen Angaben sind als solche im Rahmen des Auftrags-, Bestell- bzw. vergleichbaren Vertragsschlusses gekennzeichnet und umfassen die zur Leistungserbringung und Abrechnung benötigten Angaben sowie Kontaktinformationen, um etwaige Rücksprachen halten zu können; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).
  • Versand- und Logistikdienstleistung (JTL/FFN): Wir nutzen den Fulfillment-Dienst JTL FFN (Fulfillment Network) zur Lagerhaltung und zum Versand bestellter Hardware-Produkte (z. B. Messgeräte). Im Rahmen der Auftragsabwicklung werden Bestell- und Lieferdaten (Name, Adresse, E-Mail-Adresse) an den Fulfillment-Dienstleister übermittelt. Nach Versand senden wir transaktionale E-Mails mit Tracking-Informationen an die Besteller; Dienstanbieter: JTL-Software-GmbH, Rheinstr. 7, 41836 Hückelhoven, Deutschland; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Website: https://www.jtl-software.de; Datenschutzerklärung: https://www.jtl-software.de/Datenschutz.

Customer-Health-Bewertung und Profiling

Zur internen Steuerung unseres Customer-Success-Teams berechnen wir täglich aus aggregierten Nutzungsdaten Ihres Kundenkontos einen sogenannten Customer-Health-Score. Dieser Score dient ausschließlich der Vorbereitung von Beratungs-, Hilfe- und Service-Angeboten durch unsere Mitarbeiter.

In den Score einfließende Datenpunkte (aggregiert pro Organisation):

  • Login-Häufigkeit und Tage seit letzter Anmeldung.
  • Messungsvolumen und Projektaktivität (Anzahl, Frequenz).
  • Plan- und Trial-Status, Vertragsphase, Tage bis zur Verlängerung.
  • Engagement mit unseren Kommunikationen (Mail-Öffnungen, Link-Klicks, Push-Reaktionen) — siehe Abschnitt „Newsletter und elektronische Benachrichtigungen".
  • Aktive Nutzeranzahl und kalibrierte Kabeltypen.

Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO: Der Score löst keine automatisierten Entscheidungen mit rechtlicher Wirkung Ihnen gegenüber aus. Eine letztverbindliche Bewertung trifft stets ein menschlicher Mitarbeiter unseres Customer-Success-Teams. Der Score ist ein Hilfswerkzeug, kein Entscheidungsmechanismus für Vertragsabschlüsse, Preisänderungen oder Kontosperrungen.

Aufbewahrung: Tägliche Snapshots werden 365 Tage gespeichert, um historische Entwicklungen nachvollziehen zu können. Danach automatische Löschung per TTL.

Versendungs- und Engagement-Audit-Log: Zur Nachvollziehbarkeit unserer Kommunikation mit Ihnen protokollieren wir, welche unserer Lifecycle- und transaktionalen Mitteilungen (E-Mail, WhatsApp, Push) an Ihre Organisation versendet wurden und wie diese aufgenommen wurden (zugestellt, geöffnet, geklickt, bounced, als Spam markiert). Diese Daten werden 365 Tage aufbewahrt und ausschließlich intern zur Optimierung unserer Kundenbetreuung verwendet.

  • Verarbeitete Datenarten: Nutzungsdaten (Login-Aktivität, Messungsvolumen, Plan-Status); Meta-, Kommunikations- und Verfahrensdaten (Versand- und Engagement-Events); Vertragsdaten.
  • Betroffene Personen: Leistungsempfänger und Auftraggeber; Nutzer.
  • Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Kundenbetreuung; Profile mit nutzerbezogenen Informationen.
  • Aufbewahrung und Löschung: 365 Tage automatische TTL-Löschung für Score-Snapshots und Engagement-Events.
  • Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) — zur Sicherstellung einer angemessenen Kundenbetreuung. Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).

Auskunftsanspruch: Sie können jederzeit Auskunft über Ihren aktuellen Customer-Health-Score und die für die Berechnung herangezogenen Datenpunkte verlangen. Senden Sie hierzu eine formlose Anfrage an dataprotection@aufmaster.com.

Sitzungsverwaltung und Geräteerkennung

Zum Schutz Ihres Nutzerkontos setzen wir eine Sitzungsverwaltung ein, die sicherstellt, dass Ihr Konto jeweils nur auf einem Gerät gleichzeitig aktiv genutzt werden kann (Single-Session-Enforcement). Dabei werden folgende Daten verarbeitet:

  • Eine zufällig generierte Sitzungs-ID (Session-ID), die im lokalen Speicher Ihres Browsers abgelegt wird.
  • Der Zeitpunkt des letzten Logins.
  • Informationen zum verwendeten Browser und Betriebssystem (z. B. „Chrome 121 · macOS"), die aus dem User-Agent Ihres Browsers abgeleitet werden.

Wird festgestellt, dass eine neue Sitzung an einem anderen Gerät gestartet wurde, wird die vorherige Sitzung automatisch beendet. Diese Verarbeitung dient dem Schutz vor unbefugtem Zugriff auf Ihr Konto.

Authentifizierung per Einmalpasswort (OTP): Die Anmeldung bei unserem Dienst erfolgt über ein Einmalpasswort (One-Time Password), das Ihnen per E-Mail (über Amazon SES) oder optional per SMS (über Amazon SNS) zugestellt wird. Die E-Mail-Adresse bzw. Mobilnummer wird ausschließlich zum Zweck der Zustellung des Einmalpassworts verwendet.

  • Verarbeitete Datenarten: Sitzungsdaten (Session-ID, Browser-/Betriebssysteminformationen, Login-Zeitpunkt); Kontaktdaten (E-Mail-Adresse, ggf. Mobilnummer).
  • Betroffene Personen: Nutzer.
  • Zwecke der Verarbeitung: Sicherheitsmaßnahmen; Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten.
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).

Gastzugang und geteilte Projektlinks

Gastzugang: Nutzer unserer Plattform können Dritte (Gastnutzer) per E-Mail einladen, um diesen einen eingeschränkten, zeitlich begrenzten Zugang zu ausgewählten Projektdaten zu gewähren. Bei der Einladung werden folgende Daten verarbeitet:

  • E-Mail-Adresse und Name des Gastes.
  • Zeitpunkt und Anzahl der Zugriffe des Gastes.
  • Audit-Protokoll der Gast-Aktionen (welche Ressourcen aufgerufen wurden), das nach 90 Tagen automatisch gelöscht wird.

Geteilte Projektlinks (Share Links): Nutzer können öffentlich zugängliche Links zu Projektdaten erstellen. Dabei wird ein zufälliger Zugangs-Token generiert. Optional kann ein PIN-Schutz aktiviert werden (der PIN wird als Hash gespeichert). Die Anzahl der Zugriffe auf einen geteilten Link wird gezählt. Geteilte Links können mit einem Ablaufdatum versehen werden.

  • Verarbeitete Datenarten: Kontaktdaten (E-Mail-Adresse, Name des Gastes); Nutzungsdaten (Zugriffszähler, aufgerufene Ressourcen); Protokolldaten (Audit-Log mit 90-Tage-Aufbewahrung).
  • Betroffene Personen: Gastnutzer (eingeladene Dritte); Nutzer (die Einladungen aussprechen oder Links erstellen).
  • Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Sicherheitsmaßnahmen.
  • Aufbewahrung und Löschung: Audit-Protokolle werden nach 90 Tagen automatisch gelöscht. Gast-Konten können jederzeit vom einladenden Nutzer widerrufen werden.
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).

Lieferantenportal und Geräteinventar

Lieferantenportal (Supplier Portal): Wir bieten Lieferanten von Messgeräten ein eigenes Portal zur Verwaltung ihrer Kundenbeziehungen und ihres Geräteinventars. Im Rahmen dieses Portals werden folgende Daten verarbeitet:

  • Kontaktdaten des Lieferanten (Firmenname, E-Mail, Telefon).
  • Kundenlisten und Verknüpfungen zwischen Lieferant und Handwerkskunden.
  • Verkaufsdaten (verkaufte Geräte, Rechnungsreferenzen, Zeitpunkte).
  • Aggregierte Nutzungsanalysen (Kabelverbrauch, Lagerbestand, Projektaktivität) der Kunden-Tenants, sofern diese der Datenweitergabe an ihren Lieferanten zugestimmt haben.

Geräteinventar (GlobalMeasurementDeviceRegister): Zur Verwaltung von Messgeräten führen wir ein zentrales Geräteinventar, in dem jedes Gerät anhand seiner MAC-Adresse (Media Access Control) eindeutig identifiziert wird. Die MAC-Adresse ist eine persistente Gerätekennung, die als personenbeziehbares Datum behandelt wird. Das Register speichert:

  • MAC-Adresse des Geräts.
  • Status des Geräts (hochgeladen, registriert, zugewiesen).
  • Zuordnung zum Lieferanten-Tenant und ggf. zum registrierenden Kunden-Tenant.
  • Zeitpunkt der Registrierung.

Lieferanten können über dieses Register nachvollziehen, bei welchem Kunden ein bestimmtes Gerät registriert wurde. Die Weitergabe von aggregierten Nutzungsdaten an den Lieferanten erfolgt ausschließlich auf Basis einer aktiven Zustimmung des Kunden (Opt-in über die Einstellung „Datenweitergabe an Lieferant" im Kundenkonto).

  • Verarbeitete Datenarten: Bestandsdaten (Firmenname, Kontaktdaten); Gerätekennungen (MAC-Adressen); Vertragsdaten (Kundenverknüpfungen, Verkaufsdaten); Nutzungsdaten (aggregierte Betriebsdaten bei Opt-in).
  • Betroffene Personen: Geschäfts- und Vertragspartner (Lieferanten); Leistungsempfänger und Auftraggeber (Handwerkskunden).
  • Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Geräteverwaltung und Inventarisierung; Lieferantenbeziehungsmanagement.
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Einwilligung für die Weitergabe aggregierter Nutzungsdaten (Art. 6 Abs. 1 S. 1 lit. a) DSGVO).

Öffentliche API und Audit-Protokollierung

Wir stellen eine öffentliche Programmierschnittstelle (API) bereit, über die autorisierte Nutzer programmatisch auf ihre Projektdaten zugreifen können. Bei der Nutzung der API werden zu Sicherheits- und Missbrauchsschutzzwecken folgende Daten protokolliert:

  • IP-Adresse des aufrufenden Systems.
  • User-Agent (Kennung des aufrufenden Programms/Browsers).
  • Aufgerufener Endpunkt (Methode und Pfad).
  • Zeitpunkt des Aufrufs.
  • Zugehörige Nutzer- und Organisations-ID.

Diese Audit-Protokolle werden nach 90 Tagen automatisch gelöscht (TTL-basierte Löschung).

  • Verarbeitete Datenarten: Meta-, Kommunikations- und Verfahrensdaten (IP-Adressen, Zeitangaben, User-Agent); Protokolldaten.
  • Betroffene Personen: API-Nutzer (Entwickler und Systeme, die unsere öffentliche Schnittstelle nutzen).
  • Zwecke der Verarbeitung: Sicherheitsmaßnahmen; Erbringung vertraglicher Leistungen.
  • Aufbewahrung und Löschung: Automatische Löschung nach 90 Tagen.
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).

Telefonischer Support (IVR)

Für unseren telefonischen Kundensupport setzen wir ein interaktives Sprachdialogsystem (IVR) auf Basis von Amazon Connect ein. Bei einem Anruf werden folgende Daten verarbeitet:

  • Telefonnummer des Anrufers (durch den Telekommunikationsdienst übermittelt).
  • Support-PIN: Eine 6-stellige Identifikationsnummer, die dem Kundenkonto zugeordnet ist und vom Anrufer per Tasteneingabe übermittelt wird, um den Anrufer zu identifizieren.
  • Firmenname des zugeordneten Kundenkontos (zur Anrufweiterleitung).

Die Verarbeitung dient der Identifikation des Anrufers und der zielgerichteten Weiterleitung an den zuständigen Support-Mitarbeiter. Anrufdaten werden gemäß den Aufbewahrungsrichtlinien von Amazon Connect verarbeitet.

  • Verarbeitete Datenarten: Kontaktdaten (Telefonnummer); Bestandsdaten (Support-PIN, Firmenname).
  • Betroffene Personen: Leistungsempfänger und Auftraggeber; Kommunikationspartner.
  • Zwecke der Verarbeitung: Telefonischer Kundensupport; Kommunikation.
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).
  • Dienstanbieter: Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855, Luxemburg (Amazon Connect als Bestandteil der AWS-Infrastruktur); Datenschutzerklärung: https://aws.amazon.com/de/privacy/.

Digitale Unterschriften

Im Rahmen der Projektdokumentation können Nutzer unserer mobilen App digitale Unterschriften erfassen, um z. B. Zusatzarbeiten von Auftraggebern bestätigen zu lassen. Dabei werden folgende Daten verarbeitet:

  • Die digitale Unterschrift (als Bilddatei/Zeichnungsdaten).
  • Der Name des Unterzeichners.
  • Der Name des erfassenden Mitarbeiters.
  • Zeitpunkt der Erfassung.
  • Verarbeitete Datenarten: Unterschriftsdaten; Bestandsdaten (Name des Unterzeichners und Erfassers).
  • Betroffene Personen: Leistungsempfänger und Auftraggeber; Nutzer.
  • Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten.
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).

Aufmaster Chatbot und WhatsApp-Kommunikation

Wir betreiben einen Chatbot („Aufmaster Chatbot"), der unsere Nutzer und Interessenten bei Fragen zu Aufmaster, zu Bestellungen und zu Produkten unterstützt. Der Aufmaster Chatbot ist über vier Kanäle erreichbar: das Web-Widget auf aufmaster.com, die Aufmaster-Apps für iOS und Android sowie WhatsApp unter der Nummer +49 69 99999979. In allen Kanälen sind die Datenverarbeitungswege identisch — die nachstehenden Hinweise gelten kanalübergreifend.

Welche Daten wir verarbeiten

  • Nachrichteninhalte: Text, Sprachnachrichten, Bilder, Dokumente (PDF, Word) und Reaktionen (Emoji), die Sie an den Chatbot senden.
  • Bot-Antworten: Die vom Chatbot erzeugten Antwortinhalte werden gemeinsam mit Ihrer Anfrage in der Konversationshistorie gespeichert.
  • Kanal-Identifier: Auf WhatsApp Ihre Mobilnummer im internationalen Format (E.164) und der von WhatsApp übermittelte Profilname; in Web/App eine technische Conversation-ID, die im lokalen Browser- bzw. App-Speicher abgelegt wird.
  • Meta-Daten: Zeitstempel, technischer Nachrichtenkennzeichner des Anbieters (z. B. WhatsApp-WAMID) zur Idempotenz von Webhook-Lieferungen, Sprachenkennzeichen.

Wie Ihre Nachricht verarbeitet wird

  1. Eingang: Inhalte werden über AWS End User Messaging Social (WhatsApp), unser Web-Widget oder die mobilen Apps in unsere Lambda-Infrastruktur in der AWS-Region Frankfurt (eu-central-1) übermittelt.
  2. Speech-to-Text (nur Sprachnachrichten): Eingehende Voice-Notes werden mit AWS Transcribe automatisch in Text umgewandelt. Sowohl die Audiodatei als auch der erzeugte Text werden in unserem privaten S3-Speicher abgelegt (verschlüsselt at-rest, AES-256). Die Audiodatei wird automatisch nach 90 Tagen per S3-Lifecycle-Regel gelöscht; das Transkript bleibt Teil der Konversation.
  3. Antwortgenerierung: Der Inhalt wird an unser Large Language Model (Anthropic Claude Haiku) übergeben. Das Modell läuft ausschließlich in Amazon Bedrock in der AWS-Region Frankfurt — es findet hier kein Drittland-Transfer statt. Anthropic erhält Ihre Inhalte nicht direkt; AWS verarbeitet sie als Auftragsverarbeiter in der EU.
  4. Wissensretrieval (RAG): Zur Beantwortung Ihrer Frage durchsucht der Chatbot unsere interne Wissensbasis (Help-Center-Artikel, FAQ, Ticketverlauf, Produkt-Dokumentation). Es werden keine personenbezogenen Daten aus dieser Wissensbasis preisgegeben.
  5. Text-to-Speech (optional, nur WhatsApp): Wenn Sie uns eine Sprachnachricht senden, kann der Chatbot ebenfalls als Sprachnachricht antworten. Die Sprachsynthese erfolgt über ElevenLabs Inc. (USA). Der zu vertonende Text wird an ElevenLabs übermittelt; das zurückgelieferte Audio wird in unserem S3-Bucket zwischengespeichert und an WhatsApp ausgeliefert. ElevenLabs erhält keine Ihrer Stammdaten — nur den Antworttext.
  6. Versand: Die Antwort wird über denselben Kanal zugestellt, über den Ihre Anfrage kam.

Versandstatus-Auskunft (Order-Lookup)

Über alle Kanäle können Sie den Versandstatus einer Bestellung erfragen. Aus Datenschutzgründen wenden wir eine strikte Zwei-Faktor-Identitätsprüfung an: Bevor der Chatbot Versanddetails preisgibt, müssen Sie mindestens zwei der folgenden Identifikatoren angeben — Bestellnummer, E-Mail-Adresse, Telefonnummer. Stimmt nur einer der angegebenen Werte mit unserer Datenbank überein, gibt der Chatbot keine Informationen heraus. Auf WhatsApp zählt Ihre verifizierte Mobilnummer als ein Identifikator, ein weiterer (z. B. Bestellnummer oder E-Mail) muss aktiv von Ihnen angegeben werden.

Speicherdauer und Löschung

  • Konversationen: Eine Konversation wird automatisch nach 24 Stunden Inaktivität archiviert. Die Inhalte verbleiben dann für 365 Tage in unserer Datenbank und werden anschließend automatisch gelöscht, sofern keine vertraglichen oder rechtlichen Aufbewahrungspflichten entgegenstehen.
  • Audiodateien: Automatische Löschung in S3 nach 90 Tagen.
  • Opt-Out-Markierung: Wenn Sie auf WhatsApp das Schlüsselwort STOP senden (siehe „Widerspruchsrecht" weiter unten), bleibt diese Markierung dauerhaft erhalten, um sicherzustellen, dass Sie keine weiteren Bot-Antworten erhalten. Die ursprüngliche Konversation wird darüber hinaus nach der allgemeinen Frist gelöscht.

Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO

Der Aufmaster Chatbot trifft keine automatisierten Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Der Chatbot liefert ausschließlich Informationen und Hilfestellungen. Bei komplexeren Anliegen können Sie jederzeit zu einem menschlichen Mitarbeiter wechseln; Sie können dies aktiv anfragen, oder ein Mitarbeiter übernimmt die Konversation, wenn dies sinnvoll erscheint.

Widerspruchsrecht und Opt-Out auf WhatsApp

Sie können der Verarbeitung durch unseren Chatbot jederzeit widersprechen:

  • Auf WhatsApp: Senden Sie das Schlüsselwort STOP (alternativ STOPP, UNSUBSCRIBE, ABBESTELLEN, CANCEL, AUSTRAGEN). Sie erhalten ab diesem Zeitpunkt keine automatisierten Antworten mehr von uns. Diese Opt-Out-Markierung ist unwiderruflich und kann nur durch direkte Kontaktaufnahme mit unserem Datenschutzbeauftragten zurückgenommen werden.
  • Auf allen Kanälen: Per formloser E-Mail an dataprotection@aufmaster.com.
  • Verarbeitete Datenarten: Inhaltsdaten (Text-, Bild-, Dokument-, Audio-Nachrichten); Tonaufnahmen und Audiotranskripte; Kontaktdaten (E.164-Mobilnummer auf WhatsApp); Meta-, Kommunikations- und Verfahrensdaten (Zeitstempel, Provider-Nachrichten-IDs, Reaktionsdaten); Nutzungsdaten (Frequenz und Inhalte der Bot-Interaktion).
  • Betroffene Personen: Nutzer; Interessenten; Geschäfts- und Vertragspartner; Kommunikationspartner.
  • Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Kommunikation; Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit; Sicherheitsmaßnahmen.
  • Aufbewahrung und Löschung: Konversationen 365 Tage nach Archivierung; Audiodateien 90 Tage; Opt-Out-Markierung dauerhaft.
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) — zur Unterstützung unserer Nutzer und Interessenten und zur Effizienzsteigerung unseres Supports.

Eingesetzte Dienste und Drittland-Transfers

  • Meta Platforms Ireland Ltd. / WhatsApp: Eingehende und ausgehende WhatsApp-Nachrichten werden über die WhatsApp Business Cloud API von Meta zugestellt. Meta kann Inhalte zur Zustellung in Drittländern (insbesondere USA) verarbeiten. Meta Platforms Inc. ist nach dem EU-US Data Privacy Framework zertifiziert. Anbieter: Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland; Datenschutzerklärung: https://www.whatsapp.com/legal/business-policy.
  • AWS End User Messaging Social: Wir nutzen den Dienst „End User Messaging Social" der Amazon Web Services EMEA SARL als Vermittler zur WhatsApp Cloud API. Die Steuerung erfolgt aus der AWS-Region Frankfurt (eu-central-1). Anbieter: Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg.
  • Amazon Bedrock (Claude Haiku): Sämtliche LLM-Aufrufe laufen ausschließlich in der AWS-Region Frankfurt. Es findet kein Drittland-Transfer statt. Anbieter: Amazon Web Services EMEA SARL.
  • AWS Transcribe: Sprache-zu-Text-Konvertierung in der AWS-Region Frankfurt. Anbieter: Amazon Web Services EMEA SARL.
  • ElevenLabs Inc.: Wenn Sie uns auf WhatsApp eine Sprachnachricht senden, vertonen wir die Antwort des Aufmaster Chatbots über ElevenLabs Inc. (USA). Übermittelt wird ausschließlich der zu vertonende Antworttext. ElevenLabs Inc. ist nach dem EU-US Data Privacy Framework zertifiziert (Stand der Recherche: Februar 2026). Anbieter: ElevenLabs Inc., 169 Madison Ave 2298, New York, NY 10016, USA; Datenschutzerklärung: https://elevenlabs.io/privacy-policy; Auftragsverarbeitungsvertrag: https://elevenlabs.io/dpa; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF).

Im Rahmen der Geschäftstätigkeit eingesetzte Anbieter und Services

Im Rahmen unserer Geschäftstätigkeit nutzen wir unter Beachtung der gesetzlichen Vorgaben zusätzliche Dienste, Plattformen, Schnittstellen oder Plug-ins von Drittanbietern (kurz "Dienste"). Deren Nutzung beruht auf unseren Interessen an einer ordnungsgemäßen, rechtmäßigen und wirtschaftlichen Führung unseres Geschäftsbetriebs und unserer internen Organisation.

  • Verarbeitete Datenarten: Bestandsdaten (z. B. der vollständige Name, Wohnadresse, Kontaktinformationen, Kundennummer, etc.); Zahlungsdaten (z. B. Bankverbindungen, Rechnungen, Zahlungshistorie); Kontaktdaten (z. B. Post- und E-Mail-Adressen oder Telefonnummern); Inhaltsdaten (z. B. textliche oder bildliche Nachrichten und Beiträge sowie die sie betreffenden Informationen, wie z. B. Angaben zur Autorenschaft oder Zeitpunkt der Erstellung); Vertragsdaten (z. B. Vertragsgegenstand, Laufzeit, Kundenkategorie); Nutzungsdaten (z. B. Seitenaufrufe und Verweildauer, Klickpfade, Nutzungsintensität und -frequenz, verwendete Gerätetypen und Betriebssysteme, Interaktionen mit Inhalten und Funktionen). Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, Zeitangaben, Identifikationsnummern, beteiligte Personen).
  • Betroffene Personen: Leistungsempfänger und Auftraggeber; Interessenten; Geschäfts- und Vertragspartner. Nutzer (z. B. Webseitenbesucher, Nutzer von Onlinediensten).
  • Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Büro- und Organisationsverfahren; Geschäftsprozesse und betriebswirtschaftliche Verfahren. Informationstechnische Infrastruktur (Betrieb und Bereitstellung von Informationssystemen und technischen Geräten (Computer, Server etc.).).
  • Aufbewahrung und Löschung: Löschung entsprechend Angaben im Abschnitt "Allgemeine Informationen zur Datenspeicherung und Löschung".
  • Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO). Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Firebase (Google Mobile-Plattform): Firebase ist die zentrale Plattform von Google für mobile App-Backend-Dienste. Wir nutzen die Komponenten Firebase Cloud Messaging (Push-Versand, siehe Abschnitt „Push-Mitteilungen") und Firebase Analytics (optionale Nutzungs-Statistik, siehe Abschnitt „Webanalyse, Monitoring und Optimierung") in unseren mobilen Apps für iOS und Android. Beide Komponenten greifen nur dann auf personenbezogene Daten zu, wenn der Nutzer die jeweilige Funktion ausdrücklich aktiviert hat; Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Mutterkonzern: Google LLC, USA); Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Website: https://firebase.google.com; Datenschutzerklärung: https://policies.google.com/privacy; Auftragsverarbeitungsvertrag: https://firebase.google.com/terms/data-processing-terms; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF), zusätzlich Standardvertragsklauseln.
  • Bugfender: Bugfender ist ein Protokollspeicherdienst für Anwendungsentwickler. Bugfender sammelt alles, was in der Anwendung passiert, auch wenn sie nicht abstürzt, um Fehler effektiver zu reproduzieren und zu beheben und einen besseren Kundensupport zu bieten. Bugfender respektiert die Privatsphäre Ihrer Benutzer, ist batterie- und netzwerkeffizient und protokolliert auch dann, wenn das Gerät offline ist; Dienstanbieter: Beenario GmbH, Tonbachstrasse 102, 72270 Baiersbronn, Germany; Website: https://www.bugfender.com; Datenschutzerklärung: https://support.bugfender.com/en/articles/1538086-personal-data-processing-agreement-dpa-and-gdpr-compliance.
  • sevDesk: Online-Software für Rechnungsstellung, Buchhaltung, Banking und Steuereinreichung mit Belegspeicherung; Dienstanbieter: sevDesk GmbH, Hauptstraße 115, 77652 Offenburg, Deutschland; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://sevdesk.de/; Datenschutzerklärung: https://sevdesk.de/datenschutz/; Auftragsverarbeitungsvertrag: https://sevdesk.de/datenschutz/.
  • Stripe: Zahlungsdienstleistungen (technische Anbindung von Online-Bezahlmethoden); Dienstanbieter: Stripe Payments Europe Ltd., The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland (für Kunden im EWR); Konzernmutter: Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Website: https://stripe.com; Datenschutzerklärung: https://stripe.com/de/privacy; Auftragsverarbeitungsvertrag: https://stripe.com/de/legal/dpa. Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF).
  • Amazon Web Services (AWS): Leistungen auf dem Gebiet der Bereitstellung von informationstechnischer Infrastruktur und verbundenen Dienstleistungen (z. B. Speicherplatz, Rechenkapazitäten, Datenbanken, Authentifizierung via Amazon Cognito, E-Mail-Versand via Amazon SES, SMS-Versand via Amazon SNS, Telefonsystem via Amazon Connect); Dienstanbieter: Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855, Luxemburg; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://aws.amazon.com/de/; Datenschutzerklärung: https://aws.amazon.com/de/privacy/; Auftragsverarbeitungsvertrag: https://aws.amazon.com/de/compliance/gdpr-center/. Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF), Schweiz - Angemessenheitsbeschluss (Luxemburg).
  • Pipedrive: CRM-Software zur Verwaltung von Kundenbeziehungen, Kontaktdaten und Vertriebsprozessen. Bei der Anmeldung von Administratoren werden Unternehmensdaten (Firmenname, Adresse, E-Mail, Telefon, USt-IdNr.) sowie Kontaktdaten (Vorname, Nachname, E-Mail, Telefon) automatisch mit dem CRM synchronisiert, um eine effiziente Kundenbetreuung zu ermöglichen; Dienstanbieter: Pipedrive OÜ, Mustamäe tee 3a, 10615 Tallinn, Estland; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://www.pipedrive.com; Datenschutzerklärung: https://www.pipedrive.com/en/privacy; Auftragsverarbeitungsvertrag: https://www.pipedrive.com/en/privacy/dpa.
  • Microsoft Clouddienste: Cloudspeicher, Cloudinfrastrukturdienste und cloudbasierte Anwendungssoftware; Dienstanbieter: Microsoft Irland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://microsoft.com/de-de; Datenschutzerklärung: https://privacy.microsoft.com/de-de/privacystatement; Auftragsverarbeitungsvertrag: https://www.microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA. Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF), Schweiz - Angemessenheitsbeschluss (Irland).
  • Microsoft Teams: Audio- und Videokonferenzen, Chat, Dateifreigabe, Echtzeit-Zusammenarbeit an Dokumenten, Bildschirmfreigabe; Dienstanbieter: Microsoft Irland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Datenschutzerklärung: https://privacy.microsoft.com/de-de/privacystatement. Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF), Schweiz - Angemessenheitsbeschluss (Irland).
  • Jira: Webanwendung zur Fehlerverwaltung, Problembehandlung und operativem Projektmanagement; Dienstanbieter: Atlassian Pty Ltd., Level 6, 341 George St, Sydney NSW 2000, Australien; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://www.atlassian.com/software/jira; Datenschutzerklärung: https://www.atlassian.com/legal/privacy-policy; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF).
  • Confluence: Software zur Erstellung und Administration von Wiki- und Wissens-Plattformen; Dienstanbieter: Atlassian Pty Ltd., Level 6, 341 George St, Sydney NSW 2000, Australien; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://www.atlassian.com/software/confluence; Datenschutzerklärung: https://www.atlassian.com/legal/privacy-policy; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF).
  • Hetzner: Leistungen auf dem Gebiet der Bereitstellung von informationstechnischer Infrastruktur und verbundenen Dienstleistungen (z. B. Speicherplatz und/oder Rechenkapazitäten); Dienstanbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://www.hetzner.com; Datenschutzerklärung: https://www.hetzner.com/de/rechtliches/datenschutz.
  • ipapi.co (Geolokalisierung): Bei der erstmaligen Registrierung eines Nutzers wird die IP-Adresse einmalig an den Dienst ipapi.co übermittelt, um das Registrierungsland zu ermitteln. Dies dient der automatischen Sprachauswahl und Markteinordnung. Es werden keine weiteren personenbezogenen Daten an den Dienst übermittelt; Dienstanbieter: Kloudend, Inc., 1887 Whitney Mesa Dr #4080, Henderson, NV 89014, USA; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://ipapi.co; Datenschutzerklärung: https://ipapi.co/privacy/. Grundlage Drittlandtransfers: Standardvertragsklauseln (Art. 46 Abs. 2 lit. c) DSGVO).
  • Photon/Komoot (Adress-Autovervollständigung): Für die Adresseingabe in den Unternehmenseinstellungen nutzen wir die Photon-Geocoding-API von Komoot. Bei der Eingabe werden Suchanfragen (Straßennamen, Ortsnamen) an die API übermittelt. Es werden keine zusätzlichen personenbezogenen Daten (wie Nutzernamen oder Kontodetails) übertragen; Dienstanbieter: komoot GmbH, Friedrich-Wilhelm-Boelcke-Straße 2, 14473 Potsdam, Deutschland; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://photon.komoot.io; Datenschutzerklärung: https://www.komoot.com/privacy.
  • Google Favicon-Dienst: In unserer iOS-App werden die Favicons (Logos) von verlinkten Partnerseiten und Großhändlern über den öffentlichen Favicon-Dienst von Google geladen (google.com/s2/favicons). Beim Abruf wird die IP-Adresse des Gerätes an Google übermittelt; weitere personenbezogene Daten werden nicht übertragen. Der Aufruf erfolgt nur bei aktiver Nutzung der entsprechenden Bildschirme; Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Datenschutzerklärung: https://policies.google.com/privacy; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF).

Webanalyse, Monitoring und Optimierung

Die Webanalyse (auch als „Reichweitenmessung" bezeichnet) dient der Auswertung der Besucherströme unseres Onlineangebotes und kann Verhalten, Interessen oder demografische Informationen zu den Besuchern, wie z. B. Alter oder Geschlecht, als pseudonyme Werte umfassen. Mithilfe der Reichweitenanalyse können wir z. B. erkennen, zu welcher Zeit unser Onlineangebot oder dessen Funktionen oder Inhalte am häufigsten genutzt werden, oder zur Wiederverwendung einladen. Ebenso ist es uns möglich, nachzuvollziehen, welche Bereiche der Optimierung bedürfen.

Neben der Webanalyse können wir auch Testverfahren einsetzen, um z. B. unterschiedliche Versionen unseres Onlineangebotes oder seiner Bestandteile zu testen und zu optimieren.

Sofern nachfolgend nicht anders angegeben, können zu diesen Zwecken Profile, also zu einem Nutzungsvorgang zusammengefasste Daten, angelegt und Informationen in einem Browser bzw. in einem Endgerät gespeichert und aus diesem ausgelesen werden. Zu den erhobenen Angaben gehören insbesondere besuchte Websites und dort genutzte Elemente sowie technische Auskünfte, wie der verwendete Browser, das verwendete Computersystem sowie Angaben zu Nutzungszeiten. Sofern sich Nutzer in die Erhebung ihrer Standortdaten uns gegenüber oder gegenüber den Anbietern der von uns eingesetzten Dienste einverstanden erklärt haben, ist auch die Verarbeitung von Standortdaten möglich.

Sofern wir die Nutzer um deren Einwilligung in den Einsatz der Drittanbieter bitten, stellt die Einwilligung die Rechtsgrundlage der Verarbeitung dar. Ansonsten werden die Daten der Nutzer auf Grundlage unserer berechtigten Interessen (d. h. Interesse an effizienten, wirtschaftlichen und empfängerfreundlichen Leistungen) verarbeitet. In diesem Zusammenhang möchten wir Sie auch auf die Informationen zur Verwendung von Cookies in dieser Datenschutzerklärung hinweisen.

  • Verarbeitete Datenarten: Nutzungsdaten (z. B. Seitenaufrufe und Verweildauer, Klickpfade, Nutzungsintensität und -frequenz, verwendete Gerätetypen und Betriebssysteme, Interaktionen mit Inhalten und Funktionen). Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, Zeitangaben, Identifikationsnummern, beteiligte Personen).
  • Betroffene Personen: Nutzer (z. B. Webseitenbesucher, Nutzer von Onlinediensten).
  • Zwecke der Verarbeitung: Reichweitenmessung (z. B. Zugriffsstatistiken, Erkennung wiederkehrender Besucher); Profile mit nutzerbezogenen Informationen (Erstellen von Nutzerprofilen); Tracking (z. B. interessens-/verhaltensbezogenes Profiling, Nutzung von Cookies); Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit; Optimierung der Nutzererfahrung und Fehlerbehebung.
  • Sicherheitsmaßnahmen: IP-Masking (Pseudonymisierung der IP-Adresse).
  • Aufbewahrung und Löschung: Löschung entsprechend Angaben im Abschnitt "Allgemeine Informationen zur Datenspeicherung und Löschung". Speicherung von Cookies von bis zu 2 Jahren (Sofern nicht anders angegeben, können Cookies und ähnliche Speichermethoden für einen Zeitraum von zwei Jahren auf den Geräten der Nutzer gespeichert werden.).
  • Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO). Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Google Analytics: Wir verwenden Google Analytics zur Messung und Analyse der Nutzung unseres Onlineangebotes auf der Grundlage einer pseudonymen Nutzeridentifikationsnummer. Diese Identifikationsnummer enthält keine eindeutigen Daten, wie Namen oder E-Mail-Adressen. Sie dient dazu, Analyseinformationen einem Endgerät zuzuordnen, um zu erkennen, welche Inhalte die Nutzer innerhalb eines oder verschiedener Nutzungsvorgänge aufgerufen haben, welche Suchbegriffe sie verwendet haben, diese erneut aufgerufen haben oder mit unserem Onlineangebot interagiert haben. Ebenso werden der Zeitpunkt der Nutzung und deren Dauer gespeichert, sowie die Quellen der Nutzer, die auf unser Onlineangebot verweisen und technische Aspekte ihrer Endgeräte und Browser. Dabei werden pseudonyme Profile von Nutzern mit Informationen aus der Nutzung verschiedener Geräte erstellt, wobei Cookies eingesetzt werden können. Google Analytics protokolliert und speichert keine individuellen IP-Adressen für EU-Nutzer. Analytics stellt jedoch grobe geografische Standortdaten bereit, indem es die folgenden Metadaten von IP-Adressen ableitet: Stadt (und der abgeleitete Breiten- und Längengrad der Stadt), Kontinent, Land, Region, Subkontinent (und ID-basierte Gegenstücke). Beim EU-Datenverkehr werden die IP-Adressdaten ausschließlich für diese Ableitung von Geolokalisierungsdaten verwendet, bevor sie sofort gelöscht werden. Sie werden nicht protokolliert, sind nicht zugänglich und werden nicht für weitere Verwendungszwecke genutzt. Wenn Google Analytics Messdaten sammelt, werden alle IP-Abfragen auf EU-basierten Servern durchgeführt, bevor der Verkehr zur Verarbeitung an Analytics-Server weitergeleitet wird; Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Website: https://marketingplatform.google.com/intl/de/about/analytics/; Datenschutzerklärung: https://policies.google.com/privacy; Auftragsverarbeitungsvertrag: https://business.safety.google/adsprocessorterms/; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF); Widerspruchsmöglichkeit (Opt-Out): Opt-Out-Plugin: https://tools.google.com/dlpage/gaoptout?hl=de, Einstellungen für die Darstellung von Werbeeinblendungen: https://myadcenter.google.com/personalizationoff. Weitere Informationen: https://business.safety.google/adsservices/ (Arten der Verarbeitung sowie der verarbeiteten Daten).
  • Firebase Analytics (Mobile Apps): In unseren mobilen Apps (Aufmaster für iOS und Android) setzen wir Firebase Analytics ein, um Nutzungsdaten in pseudonymer Form zu erheben und auszuwerten. Erfasst werden u. a. App-Öffnungen, verwendete Funktionen, Gerätemodell, Betriebssystem-Version, App-Version, Sprache und ungefährer Standort (auf Länderebene, abgeleitet aus der IP-Adresse). Es werden keine direkt identifizierenden Daten (z. B. Name, E-Mail-Adresse) verarbeitet. Die Daten dienen der Verbesserung von Stabilität, Performance und Funktionsumfang der Apps. Die Erhebung ist standardmäßig deaktiviert und wird ausschließlich nach ausdrücklicher Einwilligung des Nutzers (Toggle „Nutzungsdaten zur App-Verbesserung" in den App-Einstellungen) aktiviert; Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Mutterkonzern: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA); Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Website: https://firebase.google.com; Datenschutzerklärung: https://policies.google.com/privacy; Auftragsverarbeitungsvertrag: https://firebase.google.com/terms/data-processing-terms; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF), zusätzlich Standardvertragsklauseln; Widerspruchsmöglichkeit (Opt-Out): Über den Toggle „Nutzungsdaten zur App-Verbesserung" in den App-Einstellungen; iOS zusätzlich systemweit über „Einstellungen → Datenschutz & Sicherheit → Analyse & Verbesserungen"; Android zusätzlich über „Einstellungen → Google → Anzeigen → Personalisierte Werbung deaktivieren".
  • SalesViewer: SalesViewer-Technologie erfasst und speichert Daten zu Marketing-, Marktforschungs- und Optimierungszwecken. Im Rahmen einer seitenübergreifenden Analyse wird ein Unternehmensprofil des Webseitenbesuchers erstellt, um potenzielle Geschäftskontakte zu identifizieren; Dienstanbieter: SalesViewer GmbH, Borsigstr. 26, 44145 Dortmund, Deutschland; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://www.salesviewer.com/de; Datenschutzerklärung: https://www.salesviewer.com/de/datenschutz; Widerspruchsmöglichkeit (Opt-Out): https://www.salesviewer.com/opt-out.
  • Smartlook (Session-Recording und Nutzeranalyse): Wir setzen Smartlook ein, um die Nutzung unserer Webanwendung zu analysieren und die Benutzerfreundlichkeit zu verbessern. Smartlook zeichnet Nutzersitzungen in anonymisierter Form auf, einschließlich Mausbewegungen, Klicks, Scrollverhalten und Seitenübergängen. Sensible Eingabefelder (z. B. Passwortfelder, Zahlungsdaten) werden automatisch maskiert und nicht erfasst. Die Daten werden in der EU verarbeitet (EU-Region). Der Einsatz von Smartlook erfolgt nur auf Basis Ihrer Einwilligung über unser Consent-Management-Tool (Cookiebot); Dienstanbieter: Smartlook.com, s.r.o., Šumavská 524/31, Veveří, 602 00 Brno, Tschechische Republik; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Einwilligung gemäß § 25 Abs. 1 TDDDG; Website: https://www.smartlook.com; Datenschutzerklärung: https://help.smartlook.com/docs/privacy-policy; Auftragsverarbeitungsvertrag: https://www.smartlook.com/dpa; Datenschutzkontakt: privacy@smartlook.com.
  • Google Tag Manager: Wir setzen den Google Tag Manager (GTM) ein, um auf unserer Website (www.aufmaster.com) Tracking-Skripte (z. B. Google Analytics, Facebook-Pixel) zentral zu verwalten und zu laden. Der GTM selbst erfasst keine personenbezogenen Daten, sondern dient ausschließlich als Container für andere Werkzeuge, deren Einsatz wir Ihnen in dieser Datenschutzerklärung separat erläutern. Beim Aufruf des Containers werden technische Verbindungsdaten (insbesondere die IP-Adresse des Nutzers) an Google übermittelt. Eingebundene Tags werden erst nach Ihrer Einwilligung über unser Consent-Management-Tool (Cookiebot) aktiviert; Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Einwilligung gemäß § 25 Abs. 1 TDDDG; Website: https://tagmanager.google.com; Datenschutzerklärung: https://policies.google.com/privacy; Auftragsverarbeitungsvertrag: https://business.safety.google/adsprocessorterms/; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF).
  • YouTube (eingebettete Demo-Videos): Wir binden auf unserer Website Demo-Videos über den datenschutzfreundlichen YouTube-Nocookie-Modus (youtube-nocookie.com) ein. In diesem Modus werden bis zum Abspielen des Videos keine Cookies gesetzt und keine personenbezogenen Daten an Google übermittelt. Erst bei aktivem Abspielen wird eine Verbindung zu YouTube-Servern aufgebaut, wobei Google Nutzungsdaten (z. B. IP-Adresse, Browser-Typ, abgespielte Videos) verarbeiten kann; Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Website: https://www.youtube.com; Datenschutzerklärung: https://policies.google.com/privacy; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF).
  • Microsoft Bookings (Online-Demo-Termine): Für die Buchung von Online-Demo-Terminen mit unserem Vertriebsteam nutzen wir Microsoft Bookings. Wenn Sie einen Termin buchen, werden Ihr Name, Ihre E-Mail-Adresse, optionale weitere Angaben sowie Datum und Uhrzeit des Termins an Microsoft übermittelt und dort gespeichert. Die Daten werden ausschließlich zur Vorbereitung und Durchführung des vereinbarten Termins verwendet; Dienstanbieter: Microsoft Irland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Website: https://www.microsoft.com/de-de/microsoft-365/business/scheduling-and-booking-app; Datenschutzerklärung: https://privacy.microsoft.com/de-de/privacystatement; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF), Schweiz - Angemessenheitsbeschluss (Irland).

Onlinemarketing

Wir verarbeiten personenbezogene Daten zum Zwecke des Onlinemarketings, worunter insbesondere die Vermarktung von Werbeflächen oder die Darstellung von werbenden und sonstigen Inhalten (zusammenfassend als "Inhalte" bezeichnet) anhand potenzieller Interessen der Nutzer sowie die Messung ihrer Effektivität fallen können.

Zu diesen Zwecken werden sogenannte Nutzerprofile angelegt und in einer Datei (sogenannte "Cookie") gespeichert oder es werden ähnliche Verfahren genutzt, mittels derer die für die Darstellung der vorgenannten Inhalte relevanten Angaben zum Nutzer gespeichert werden. Zu diesen Angaben können z. B. betrachtete Inhalte, besuchte Websites, genutzte Onlinenetzwerke, aber auch Kommunikationspartner und technische Angaben wie der verwendete Browser, das verwendete Computersystem sowie Angaben zu Nutzungszeiten und genutzten Funktionen gehören. Sofern Nutzer in die Erhebung ihrer Standortdaten eingewilligt haben, können auch diese verarbeitet werden.

Sofern wir die Nutzer um deren Einwilligung bitten (z. B. im Rahmen einer sogenannten „Cookie-Einwilligung"), ist die Rechtsgrundlage der Verarbeitung die Einwilligung. Ansonsten werden die Daten der Nutzer auf Grundlage unserer berechtigten Interessen (d. h. Interesse an effizienten, wirtschaftlichen und empfängerfreundlichen Leistungen) verarbeitet. In diesem Zusammenhang möchten wir Sie auch auf die Informationen zur Verwendung von Cookies in dieser Datenschutzerklärung hinweisen.

  • Verarbeitete Datenarten: Nutzungsdaten (z. B. Seitenaufrufe und Verweildauer, Klickpfade, Nutzungsintensität und -frequenz, verwendete Gerätetypen und Betriebssysteme, Interaktionen mit Inhalten und Funktionen); Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, Zeitangaben, Identifikationsnummern, beteiligte Personen); Standortdaten (Angaben zur geografischen Position eines Gerätes oder einer Person); Event-Daten (Facebook) (Event-Daten, die z. B. via Facebook-Pixel (über Apps oder andere Mittel) von uns an Facebook übermittelt werden können und sich auf Personen oder deren Handlungen beziehen; Zu den Daten gehören z. B. Angaben über Besuche auf Websites, Interaktionen mit Inhalten, Funktionen, Installationen von Apps, Käufe von Produkten, etc.; die Event-Daten werden zwecks Bildung von Zielgruppen für Inhalte und Werbeinformationen (Custom Audiences) verarbeitet; Event Daten beinhalten nicht die eigentlichen Inhalte (wie z. B. verfasste Texte), keine Login-Informationen und keine Kontaktinformationen (also keine Namen, E-Mail-Adressen und Telefonnummern). Event Daten werden durch Facebook nach maximal zwei Jahren gelöscht, die aus ihnen gebildeten Zielgruppen mit der Löschung unseres Facebook-Kontos). Kontaktdaten (z. B. Post- und E-Mail-Adressen oder Telefonnummern).
  • Betroffene Personen: Nutzer (z. B. Webseitenbesucher, Nutzer von Onlinediensten).
  • Zwecke der Verarbeitung: Reichweitenmessung (z. B. Zugriffsstatistiken, Erkennung wiederkehrender Besucher); Tracking (z. B. interessens-/verhaltensbezogenes Profiling, Nutzung von Cookies); Konversionsmessung (Messung der Effektivität von Marketingmaßnahmen); Zielgruppenbildung; Marketing; Profile mit nutzerbezogenen Informationen (Erstellen von Nutzerprofilen); Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit. Partnerprogramme und Affiliate-Marketing.
  • Aufbewahrung und Löschung: Löschung entsprechend Angaben im Abschnitt "Allgemeine Informationen zur Datenspeicherung und Löschung". Speicherung von Cookies von bis zu 2 Jahren (Sofern nicht anders angegeben, können Cookies und ähnliche Speichermethoden für einen Zeitraum von zwei Jahren auf den Geräten der Nutzer gespeichert werden.).
  • Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO). Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Facebook-Pixel und Zielgruppenbildung (Custom Audiences): Mit Hilfe des Facebook-Pixels ist es Facebook zum einen möglich, die Besucher unseres Onlineangebotes als Zielgruppe für die Darstellung von Anzeigen (sogenannte "Facebook-Ads") zu bestimmen. Der Facebook-Pixel wird beim Aufruf unserer Webseiten über den Google Tag Manager eingebunden und erst nach Erteilung der Einwilligung im Rahmen unseres Consent-Management-Tools aktiviert; Dienstanbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Website: https://www.facebook.com; Datenschutzerklärung: https://www.facebook.com/policy.php; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF). Widerspruchsmöglichkeit (Opt-Out): https://www.facebook.com/settings?tab=ads.
  • Rewardful (Affiliate-/Partnerprogramm): Wir nutzen den Dienst Rewardful zur Durchführung unseres Partnerprogramms (Affiliate-Marketing). Rewardful setzt ein Tracking-Script auf unserer Website ein, das über ein Erstanbieter-Cookie eine Referral-ID speichert, um Empfehlungen (Referrals) zuordnen zu können. Diese Referral-ID wird bei einem Kaufvorgang an unseren Zahlungsdienstleister Stripe weitergegeben, um die Provision dem empfehlenden Partner zuzuordnen. Für am Partnerprogramm teilnehmende Partner werden zudem E-Mail-Adresse, Vor- und Nachname sowie ggf. PayPal-E-Mail-Adresse (zur Provisionsauszahlung) verarbeitet. Der Einsatz des Tracking-Scripts erfolgt nur auf Basis Ihrer Einwilligung über unser Consent-Management-Tool (Cookiebot); Dienstanbieter: Rewardful Inc., Suite 3810 Bankers Hall West, 888 3rd Street SW, Calgary, Alberta, Canada T2P 5C5; Rechtsgrundlagen: Einwilligung für das Tracking (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Einwilligung gemäß § 25 Abs. 1 TDDDG; Vertragserfüllung für das Partnerprogramm (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Website: https://www.rewardful.com; Datenschutzerklärung: https://www.rewardful.com/privacy; Grundlage Drittlandtransfers: Kanada - Angemessenheitsbeschluss (PIPEDA); Datenschutzkontakt: dpo@rewardful.com.

Zahlungsverfahren

Im Rahmen von Vertrags- und sonstigen Rechtsbeziehungen, aufgrund gesetzlicher Pflichten oder sonst auf Grundlage unserer berechtigten Interessen bieten wir den betroffenen Personen effiziente und sichere Zahlungsmöglichkeiten an und setzen hierzu neben Banken und Kreditinstituten weitere Dienstleister ein (zusammenfassend "Zahlungsdienstleister").

Zu den durch die Zahlungsdienstleister verarbeiteten Daten gehören Bestandsdaten, wie z. B. der Name und die Adresse, Bankdaten, wie z. B. Kontonummern oder Kreditkartennummern, Passwörter, TANs und Prüfsummen sowie die Vertrags-, Summen- und empfängerbezogenen Angaben. Die Angaben sind erforderlich, um die Transaktionen durchzuführen. Die eingegebenen Daten werden jedoch nur durch die Zahlungsdienstleister verarbeitet und bei diesen gespeichert. D. h., wir erhalten keine konto- oder kreditkartenbezogenen Informationen, sondern lediglich Informationen mit Bestätigung oder Negativbeauskunftung der Zahlung. Unter Umständen werden die Daten seitens der Zahlungsdienstleister an Wirtschaftsauskunfteien übermittelt. Diese Übermittlung bezweckt die Identitäts- und Bonitätsprüfung. Hierzu verweisen wir auf die AGB und die Datenschutzhinweise der Zahlungsdienstleister.

Für die Zahlungsvorgänge gelten die Geschäftsbedingungen und die Datenschutzhinweise der jeweiligen Zahlungsdienstleister, welche innerhalb der jeweiligen Webseiten bzw. Transaktionsapplikationen abrufbar sind. Wir verweisen auf diese ebenfalls zwecks weiterer Informationen und Geltendmachung von Widerrufs-, Auskunfts- und anderen Betroffenenrechten.

  • Verarbeitete Datenarten: Bestandsdaten; Zahlungsdaten; Vertragsdaten; Nutzungsdaten. Meta-, Kommunikations- und Verfahrensdaten.
  • Betroffene Personen: Leistungsempfänger und Auftraggeber. Interessenten.
  • Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten.
  • Aufbewahrung und Löschung: Löschung entsprechend Angaben im Abschnitt "Allgemeine Informationen zur Datenspeicherung und Löschung".
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Stripe: Zahlungsdienstleistungen (technische Anbindung von Online-Bezahlmethoden); Dienstanbieter: Stripe Payments Europe Ltd., The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland (für Kunden im EWR); Konzernmutter: Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Website: https://stripe.com; Datenschutzerklärung: https://stripe.com/de/privacy; Auftragsverarbeitungsvertrag: https://stripe.com/de/legal/dpa. Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF).

Bereitstellung des Onlineangebots und Webhosting

Wir verarbeiten die Daten der Nutzer, um ihnen unsere Online-Dienste zur Verfügung stellen zu können. Zu diesem Zweck verarbeiten wir die IP-Adresse des Nutzers, die notwendig ist, um die Inhalte und Funktionen unserer Online-Dienste an den Browser oder das Endgerät der Nutzer zu übermitteln.

  • Verarbeitete Datenarten: Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten. Protokolldaten.
  • Betroffene Personen: Nutzer.
  • Zwecke der Verarbeitung: Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit; Informationstechnische Infrastruktur. Sicherheitsmaßnahmen.
  • Aufbewahrung und Löschung: Löschung entsprechend Angaben im Abschnitt "Allgemeine Informationen zur Datenspeicherung und Löschung".
  • Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Erhebung von Zugriffsdaten und Logfiles: Der Zugriff auf unser Onlineangebot wird in Form von sogenannten "Server-Logfiles" protokolliert. Zu den Serverlogfiles können die Adresse und der Name der abgerufenen Webseiten und Dateien, Datum und Uhrzeit des Abrufs, übertragene Datenmengen, Meldung über erfolgreichen Abruf, Browsertyp nebst Version, das Betriebssystem des Nutzers, Referrer URL (die zuvor besuchte Seite) und im Regelfall IP-Adressen und der anfragende Provider gehören. Die Serverlogfiles können zum einen zu Sicherheitszwecken eingesetzt werden, z. B. um eine Überlastung der Server zu vermeiden (insbesondere im Fall von missbräuchlichen Angriffen, sogenannten DDoS-Attacken), und zum anderen, um die Auslastung der Server und ihre Stabilität sicherzustellen; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO). Löschung von Daten: Logfile-Informationen werden für die Dauer von maximal 30 Tagen gespeichert und danach gelöscht oder anonymisiert. Daten, deren weitere Aufbewahrung zu Beweiszwecken erforderlich ist, sind bis zur endgültigen Klärung des jeweiligen Vorfalls von der Löschung ausgenommen.

Einsatz von Cookies

Cookies sind kleine Textdateien bzw. sonstige Speichervermerke, die Informationen auf Endgeräten speichern und aus ihnen auslesen. Zum Beispiel, um den Log-in-Status in einem Nutzerkonto, einen Warenkorbinhalt in einem E-Shop, die aufgerufenen Inhalte oder verwendete Funktionen eines Onlineangebotes zu speichern. Cookies können ferner in Bezug auf unterschiedliche Anliegen Einsatz finden, etwa zu Zwecken der Funktionsfähigkeit, der Sicherheit und des Komforts von Onlineangeboten sowie der Erstellung von Analysen der Besucherströme.

Hinweise zur Einwilligung: Wir setzen Cookies im Einklang mit den gesetzlichen Vorschriften ein. Daher holen wir von den Nutzern eine vorherige Einwilligung ein, es sei denn, sie ist laut Gesetzeslage nicht gefordert. Eine Einwilligung ist insbesondere nicht notwendig, wenn das Speichern und das Auslesen der Informationen, also auch von Cookies, unbedingt erforderlich sind, um den Nutzern einen von ihnen ausdrücklich gewünschten Telemediendienst (also unser Onlineangebot) zur Verfügung zu stellen. Die widerrufliche Einwilligung wird ihnen gegenüber deutlich kommuniziert und enthält die Informationen zur jeweiligen Cookie-Nutzung.

Hinweise zu datenschutzrechtlichen Rechtsgrundlagen: Auf welcher datenschutzrechtlichen Grundlage wir die personenbezogenen Daten der Nutzer mithilfe von Cookies verarbeiten, hängt davon ab, ob wir sie um eine Einwilligung bitten. Falls die Nutzer akzeptieren, ist die Rechtsgrundlage der Verwertung ihrer Daten die erklärte Einwilligung. Andernfalls werden die mithilfe von Cookies verwerteten Daten auf Grundlage unserer berechtigten Interessen (z. B. an einem betriebswirtschaftlichen Betrieb unseres Onlineangebotes und der Verbesserung seiner Nutzbarkeit) verarbeitet oder, falls dies im Rahmen der Erfüllung unserer vertraglichen Pflichten erfolgt, wenn der Einsatz von Cookies erforderlich ist, um unseren vertraglichen Pflichten nachzukommen. Zu welchen Zwecken die Cookies von uns verwertet werden, darüber klären wir im Laufe dieser Datenschutzerklärung oder im Rahmen von unseren Einwilligungs- und Verarbeitungsprozessen auf.

Speicherdauer: Im Hinblick auf die Speicherdauer werden die folgenden Arten von Cookies unterschieden:

  • Temporäre Cookies (auch: Session- oder Sitzungscookies): Temporäre Cookies werden spätestens gelöscht, nachdem ein Nutzer ein Onlineangebot verlassen und sein Endgerät (z. B. Browser oder mobile Applikation) geschlossen hat.
  • Permanente Cookies: Permanente Cookies bleiben auch nach dem Schließen des Endgerätes gespeichert. So können beispielsweise der Log-in-Status gespeichert und bevorzugte Inhalte direkt angezeigt werden, wenn der Nutzer eine Website erneut besucht. Ebenso können die mithilfe von Cookies erhobenen Nutzerdaten zur Reichweitenmessung herangezogen werden. Sofern wir Nutzern keine expliziten Angaben zur Art und Speicherdauer von Cookies mitteilen (z. B. im Rahmen der Einholung der Einwilligung), sollten sie davon ausgehen, dass diese permanent sind und die Speicherdauer bis zu zwei Jahre betragen kann.

Allgemeine Hinweise zum Widerruf und Widerspruch (Opt-out): Nutzer können die von ihnen abgegebenen Einwilligungen jederzeit widerrufen und zudem einen Widerspruch gem. den gesetzlichen Vorgaben, auch mittels der Privatsphäre-Einstellungen ihres Browsers, erklären.

  • Verarbeitete Datenarten: Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, Zeitangaben, Identifikationsnummern, beteiligte Personen).
  • Betroffene Personen: Nutzer (z. B. Webseitenbesucher, Nutzer von Onlinediensten).
  • Aufbewahrung und Löschung: Löschung entsprechend Angaben im Abschnitt "Allgemeine Informationen zur Datenspeicherung und Löschung". Speicherung von Cookies von bis zu 2 Jahren (Sofern nicht anders angegeben, können Cookies und ähnliche Speichermethoden für einen Zeitraum von zwei Jahren auf den Geräten der Nutzer gespeichert werden.).
  • Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO). Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Verarbeitung von Cookie-Daten auf Grundlage einer Einwilligung: Wir setzen eine Einwilligungs-Management-Lösung ein, bei der die Einwilligung der Nutzer zur Verwendung von Cookies oder zu den im Rahmen der Einwilligungs-Management-Lösung genannten Verfahren und Anbietern eingeholt wird. Dieses Verfahren dient der Einholung, Protokollierung, Verwaltung und dem Widerruf von Einwilligungen, insbesondere bezogen auf den Einsatz von Cookies und vergleichbaren Technologien, die zur Speicherung, zum Auslesen und zur Verarbeitung von Informationen auf den Endgeräten der Nutzer eingesetzt werden. Im Rahmen dieses Verfahrens werden die Einwilligungen der Nutzer für die Nutzung von Cookies und die damit verbundenen Verarbeitungen von Informationen, einschließlich der im Einwilligungs-Management-Verfahren genannten spezifischen Verarbeitungen und Anbieter, eingeholt. Die Nutzer haben zudem die Möglichkeit, ihre Einwilligungen zu verwalten und zu widerrufen. Die Einwilligungserklärungen werden gespeichert, um eine erneute Abfrage zu vermeiden und den Nachweis der Einwilligung gemäß der gesetzlichen Anforderungen führen zu können. Die Speicherung erfolgt serverseitig und/oder in einem Cookie (sogenanntes Opt-In-Cookie) oder mittels vergleichbarer Technologien, um die Einwilligung einem spezifischen Nutzer oder dessen Gerät zuordnen zu können. Vorbehaltlich individueller Angaben zu den Anbietern von Einwilligungs-Management-Diensten gelten die folgenden Hinweise: Die Dauer der Speicherung der Einwilligung beträgt bis zu zwei Jahre. Dabei wird ein pseudonymer Nutzer-Identifikator erstellt, der zusammen mit dem Zeitpunkt der Einwilligung, den Angaben zum Umfang der Einwilligung (z. B. betreffende Kategorien von Cookies und/oder Diensteanbieter) sowie Informationen über den Browser, das System und das verwendete Endgerät gespeichert wird; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO).
  • Cookiebot: Einwilligungs-Management (Consent-Management); Dienstanbieter: Usercentrics A/S, Havnegade 39, 1058 Kopenhagen, Dänemark; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Website: https://www.cookiebot.com/de/; Datenschutzerklärung: https://www.cookiebot.com/de/privacy-policy/. Weitere Informationen: Es werden eine individuelle Nutzer-ID, Sprache sowie Arten von Einwilligungen und der Zeitpunkt deren Abgabe serverseitig und im Cookie auf dem Gerät des Nutzers gespeichert.

Besondere Hinweise zu Applikationen (Apps)

Wir verarbeiten die Daten der Nutzer unserer Applikation, soweit diese erforderlich sind, um den Nutzern die Applikation sowie deren Funktionalitäten bereitstellen, deren Sicherheit überwachen und sie weiterentwickeln zu können. Wir können ferner Nutzer kontaktieren, sofern dies für Zwecke der Kommunikation, die für die Administration oder die Nutzung der Applikation erforderlich sind, notwendig ist. Im Übrigen verweisen wir im Hinblick auf die Verarbeitung der Daten der Nutzer auf die Datenschutzhinweise in dieser Datenschutzerklärung.

Rechtsgrundlagen: Die Verarbeitung von Daten, die für die Bereitstellung der Funktionalitäten der Applikation erforderlich ist, dient der Erfüllung von vertraglichen Pflichten. Dies gilt auch, wenn die Bereitstellung der Funktionen eine Berechtigung (z. B. Freigabe von Gerätefunktionen) der Nutzer voraussetzt. Sofern die Verarbeitung von Daten für die Bereitstellung der Funktionalitäten der Applikation nicht erforderlich ist, aber der Sicherheit der Applikation oder unseren betriebswirtschaftlichen Interessen dient (z. B. Erhebung von Daten zu Zwecken der Optimierung der Applikation oder zu Sicherheitszwecken), erfolgt sie auf Grundlage unserer berechtigten Interessen. Sofern Nutzer um ihre Einwilligung gebeten werden, erfolgt die Verarbeitung der betreffenden Daten auf Grundlage dieser Einwilligung.

  • Verarbeitete Datenarten: Bestandsdaten; Meta-, Kommunikations- und Verfahrensdaten; Nutzungsdaten; Standortdaten; Gerätekennungen (MAC-Adressen, Geräte-IDs); Inhaltsdaten; Bild- und/oder Videoaufnahmen; Tonaufnahmen.
  • Betroffene Personen: Nutzer.
  • Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Sicherheitsmaßnahmen. Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit.
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO). Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO).

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Kamerazugriff: Im Rahmen der Nutzung unserer Applikation wird auf die Kamerafunktion des Gerätes der Nutzer zugegriffen. Der Kamerazugriff dient der Anmeldung und dem Scannen von Kabeltrommeln zur Identifikation; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).
  • Standortermittlung: Im Rahmen der Nutzung unserer Applikation werden die Standortdaten des Gerätes der Nutzer verarbeitet. Der Standort wird genutzt, um dem Nutzer passende Projekte vorzuschlagen; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO).
  • Systembenachrichtigungen: Im Rahmen der Nutzung unserer Applikation werden systemweite Benachrichtigungen versendet. Die Benachrichtigungen informieren über Updates und den Verbindungsstatus zum Messgerät; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO).
  • Bluetooth: Im Rahmen der Nutzung unserer Applikation wird auf die Bluetooth-Funktion des Gerätes der Nutzer zugegriffen. Die Bluetooth-Verbindung dient der Kommunikation mit den Messgeräten; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).
  • Mikrofon: Im Rahmen der Nutzung unserer Applikation wird auf das Mikrofon des Gerätes der Nutzer zugegriffen. Der Mikrofonzugriff dient der Spracheingabe von Messdaten; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO).
  • Dateisystem: Im Rahmen der Nutzung unserer Applikation wird auf das Dateisystem des Gerätes der Nutzer zugegriffen. Der Zugriff auf das Dateisystem dient dem Speichern von Auswertungen und Protokolldaten; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).

Bezug von Applikationen über Appstores

Der Bezug unserer Applikation erfolgt über spezielle Online-Plattformen, die von anderen Dienstanbietern betrieben werden (sogenannte "Appstores"). In diesem Zusammenhang gelten zusätzlich zu unseren Datenschutzhinweisen die Datenschutzhinweise der jeweiligen Appstores. Dies gilt insbesondere im Hinblick auf die auf den Plattformen eingesetzten Verfahren zur Reichweitenmessung und zum interessensbezogenen Marketing sowie etwaige Kostenpflicht.

  • Verarbeitete Datenarten: Nutzungsdaten. Meta-, Kommunikations- und Verfahrensdaten.
  • Betroffene Personen: Nutzer.
  • Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten.
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Apple App Store: Online-Plattform für den Bezug von Applikationen; Dienstanbieter: Apple Inc., Infinite Loop, Cupertino, CA 95014, USA; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Website: https://www.apple.com/de/; Datenschutzerklärung: https://www.apple.com/legal/privacy/de-ww/. Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF).
  • Google Play: Online-Plattform für den Bezug von Applikationen; Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Website: https://play.google.com/; Datenschutzerklärung: https://policies.google.com/privacy. Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF).

Push-Mitteilungen (Mobile Apps)

Wir versenden Push-Mitteilungen an Nutzer unserer mobilen Apps (iOS und Android), um über Team-Nachrichten, Abo-Hinweise, Sicherheits- und Wartungs-Hinweise sowie sonstige für die Nutzung relevante Updates zu informieren. Der Empfang von Push-Mitteilungen erfolgt nur, wenn der Nutzer dem Empfang ausdrücklich zugestimmt hat (System-Dialog beim ersten App-Start bzw. Aktivierung im Onboarding-Schritt „Push-Mitteilungen"). Die Einwilligung kann jederzeit in den Systemeinstellungen des Geräts widerrufen werden.

Für die technische Auslieferung der Push-Mitteilungen nutzen wir Dienste der Plattformbetreiber (Apple Push Notification Service auf iOS, Firebase Cloud Messaging auf Android und iOS). Dabei wird ein eindeutiger, geräte- und installations-spezifischer Push-Token erzeugt, den wir gemeinsam mit Geräteinformationen (Modell, Betriebssystem-Version, App-Version, Sprache) in unserem in der EU gehosteten Backend (AWS, Region Frankfurt) speichern, um Mitteilungen gezielt an das richtige Gerät senden zu können. Zusätzlich messen wir interne Zustell- und Interaktionsstatistiken (z. B. Zeitpunkt des Tappens einer Mitteilung), um die Qualität unserer Kommunikation auswerten zu können.

  • Verarbeitete Datenarten: Push-Token (geräte- und installations-spezifisch); Geräteinformationen (Modell, Betriebssystem, App-Version, Sprache); Nutzungs-Metadaten (Zeitpunkt des Empfangs / Öffnens einer Mitteilung); Nutzer-Kennung (Verknüpfung mit dem angemeldeten Account).
  • Betroffene Personen: Registrierte Nutzer der mobilen Apps.
  • Zwecke der Verarbeitung: Versand von Push-Mitteilungen; Messung der Zustellqualität und Interaktion (z. B. Öffnungsraten); Verbesserung der Nutzerkommunikation.
  • Aufbewahrung und Löschung: Push-Token werden gelöscht, sobald der Nutzer den Push-Empfang in den Systemeinstellungen deaktiviert, sich abmeldet oder die App deinstalliert (Token läuft serverseitig ab). Interaktionsdaten werden für maximal 12 Monate aufbewahrt.
  • Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO).

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Firebase Cloud Messaging (FCM): Wir nutzen Firebase Cloud Messaging zur Auslieferung von Push-Mitteilungen an Geräte mit Android-Betriebssystem sowie — als Vermittler zum Apple-Push-Dienst — an Geräte mit iOS-Betriebssystem. FCM erzeugt einen eindeutigen Geräte-Token, der an unser Backend übermittelt und dort gespeichert wird, um Push-Mitteilungen an dieses Gerät zustellen zu können. Im Rahmen des Push-Versands verarbeitet Google den Token sowie technische Verbindungsdaten (u. a. IP-Adresse); Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Mutterkonzern: Google LLC, USA); Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Website: https://firebase.google.com/products/cloud-messaging; Datenschutzerklärung: https://policies.google.com/privacy; Auftragsverarbeitungsvertrag: https://firebase.google.com/terms/data-processing-terms; Grundlage Drittlandtransfers: EU/EWR - Data Privacy Framework (DPF), zusätzlich Standardvertragsklauseln; Widerspruchsmöglichkeit (Opt-Out): Über die System-Einstellungen des Geräts (iOS: „Einstellungen → Mitteilungen → Aufmaster"; Android: „Einstellungen → Apps → Aufmaster → Benachrichtigungen").
  • Apple Push Notification Service (APNs): Für die Zustellung von Push-Mitteilungen an iOS-Geräte nutzen wir den Apple Push Notification Service. Apple erzeugt einen geräte-spezifischen APNs-Token, der über Firebase Cloud Messaging in einen FCM-Token überführt und an unser Backend übermittelt wird. Apple verarbeitet im Rahmen des Push-Versands den Geräte-Token und technische Verbindungsdaten; Dienstanbieter: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Website: https://developer.apple.com/notifications/; Datenschutzerklärung: https://www.apple.com/legal/privacy/de-ww/; Widerspruchsmöglichkeit (Opt-Out): Über „Einstellungen → Mitteilungen → Aufmaster".

Newsletter und elektronische Benachrichtigungen

Wir versenden Newsletter, E-Mails und weitere elektronische Benachrichtigungen (nachfolgend „Newsletter") nur mit der Einwilligung der Empfänger oder einer gesetzlichen Erlaubnis. Sofern im Rahmen einer Anmeldung zum Newsletter dessen Inhalte konkret umschrieben werden, sind sie für die Einwilligung der Nutzer maßgeblich. Im Übrigen enthalten unsere Newsletter Informationen zu unseren Leistungen und uns.

Um sich zu unseren Newslettern anzumelden, reicht es grundsätzlich aus, wenn Sie Ihre E-Mail-Adresse angeben. Wir können Sie jedoch bitten, einen Namen, zwecks persönlicher Ansprache im Newsletter, oder weitere Angaben, sofern diese für die Zwecke des Newsletters erforderlich sind, zu tätigen.

Double-Opt-In-Verfahren: Die Anmeldung zu unserem Newsletter erfolgt in einem sog. Double-Opt-In-Verfahren. D. h., Sie erhalten nach der Anmeldung eine E-Mail, in der Sie um die Bestätigung Ihrer Anmeldung gebeten werden. Diese Bestätigung ist notwendig, damit sich niemand mit fremden E-Mail-Adressen anmelden kann. Die Anmeldungen zum Newsletter werden protokolliert, um den Anmeldeprozess entsprechend den rechtlichen Anforderungen nachweisen zu können. Hierzu gehört die Speicherung des Anmelde- und des Bestätigungszeitpunkts als auch der IP-Adresse. Ebenso werden die Änderungen Ihrer bei dem Versanddienstleister gespeicherten Daten protokolliert.

  • Verarbeitete Datenarten: Bestandsdaten (z. B. der vollständige Name, Wohnadresse, Kontaktinformationen, Kundennummer, etc.); Kontaktdaten (z. B. Post- und E-Mail-Adressen oder Telefonnummern); Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, Zeitangaben, Identifikationsnummern, beteiligte Personen); Nutzungsdaten (z. B. Seitenaufrufe und Verweildauer, Klickpfade, Nutzungsintensität und -frequenz, verwendete Gerätetypen und Betriebssysteme, Interaktionen mit Inhalten und Funktionen). Engagement-Daten (Mail-Öffnungen, Link-Klicks).
  • Betroffene Personen: Kommunikationspartner; Nutzer.
  • Zwecke der Verarbeitung: Direktmarketing (z. B. per E-Mail oder postalisch); Marketing; Erfolgsmessung elektronischer Kommunikation.
  • Aufbewahrung und Löschung: Aufbewahrung der E-Mail-Adresse zur Nachweisführung der Einwilligung bis zum Widerruf (Art. 7 Abs. 1 DSGVO). Engagement-Events 365 Tage. IP/User-Agent beim Unsubscribe-Klick 30 Tage.
  • Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO). Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
  • Widerspruchsmöglichkeit (Opt-Out): Sie können den Empfang unseres Newsletters jederzeit kündigen, d. h. Ihre Einwilligungen widerrufen, bzw. dem weiteren Empfang widersprechen. Einen Link zur Kündigung des Newsletters finden Sie entweder am Ende eines jeden Newsletters oder können sonst eine der oben angegebenen Kontaktmöglichkeiten, vorzugsweise E-Mail, hierzu nutzen.

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Versand-, Öffnungs- und Klick-Messung: In unseren Lifecycle- und transaktionalen E-Mails (z. B. Trial-Erinnerungen, Erfolgs-Updates, Produkthinweise) setzen wir ein technisches Open-Pixel (1×1-Bild) sowie umgeleitete Links über unsere Tracking-Subdomain track.aufmaster.com ein. Dadurch erfassen wir aggregierte Statistiken zu Öffnungs- und Klickraten zur Verbesserung der Relevanz unserer Mitteilungen. Folgende Daten werden dabei verarbeitet: IP-Adresse (gekürzt nach 24 Stunden), User-Agent (Browser-/Mail-Client-Kennung), Klick-Zeitpunkt und geklickte URL. Die Tracking-Subdomain leitet über AWS CloudFront an Amazon SES weiter; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) zur Erfolgsmessung und Optimierung unserer Kommunikation. Widerspruchsrecht: Sie können der Messung jederzeit über den „Abmelden"-Link in jedem unserer Lifecycle-Mails widersprechen.
  • Abmeldung und Sperrliste (Unsubscribe-Loop): Jede unserer Lifecycle-Mails enthält im Footer einen HMAC-signierten Abmelde-Link. Zusätzlich unterstützen wir den One-Click-Unsubscribe gemäß RFC 8058 (E-Mail-Header List-Unsubscribe und List-Unsubscribe-Post), den moderne E-Mail-Clients (Gmail, Outlook, Apple Mail) direkt im Posteingang anbieten. Klicken Sie auf einen dieser Wege, wird Ihre E-Mail-Adresse in unsere interne Sperrliste eingetragen. Wir speichern dauerhaft Ihre E-Mail-Adresse zur Nachweisführung des Widerrufs sowie für 30 Tage IP-Adresse und User-Agent des Abmelde-Klicks zur Missbrauchsabwehr; Rechtsgrundlagen: Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 S. 1 lit. c) DSGVO i. V. m. Art. 7 Abs. 3 DSGVO).
  • Automatische Sperrung bei Hard-Bounce oder Spam-Beschwerde: Wird eine an Ihre Adresse versendete Nachricht von Ihrem Mailserver dauerhaft abgelehnt (Hard-Bounce) oder von Ihnen als Spam markiert (Complaint), tragen wir Ihre Adresse automatisch in unsere Sperrliste ein. Hierdurch verhindern wir weitere Zustellungsversuche, die Ihren Mail-Provider belasten oder unsere Versand-Reputation beeinträchtigen würden. Sie können jederzeit eine Wiederaufnahme in die Versandliste über dataprotection@aufmaster.com beantragen; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) zum Schutz unserer Versand-Infrastruktur und zur Wahrung der Empfängerinteressen.
  • Spiegelung im CRM (Pipedrive): Ausgehende Lifecycle- und transaktionale E-Mails an Personen, die unserem CRM-System Pipedrive zugeordnet sind, werden dort automatisch als Aktivität am jeweiligen Personen-Datensatz protokolliert. Erfasst werden: Template-Bezeichnung, Versandzeitpunkt, betroffene E-Mail-Adresse, Sender-Adresse und Versand-ID (DispatchId). Diese Spiegelung dient der Nachvollziehbarkeit des Kundenkontakts durch unser Customer-Success-Team. Pipedrive ist ein gesondert dokumentierter Auftragsverarbeiter; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) zur Dokumentation und Optimierung der Kundenbetreuung. Dienstanbieter: Pipedrive Inc. / Pipedrive OÜ, Paldiski mnt 80, 10617 Tallinn, Estland; Datenschutzerklärung: https://www.pipedrive.com/en/privacy.
  • Versand-Infrastruktur (Sender-Domain): Unsere Lifecycle-Mails werden über die Subdomain notify.aufmaster.com versendet, technisch abgewickelt durch Amazon Simple Email Service (SES) in der Region Frankfurt (eu-central-1). Die Subdomain ist mittels DKIM, SPF und DMARC kryptographisch authentifiziert, um Spoofing zu verhindern; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) zur sicheren E-Mail-Zustellung.

Kommunikation via Messenger

Wir setzen Messenger zu Zwecken der Kommunikation ein und bitten daher darum, die nachfolgenden Hinweise zur Funktionsfähigkeit der Messenger, zur Verschlüsselung, zur Nutzung der Metadaten der Kommunikation und zu Ihren Widerspruchsmöglichkeiten zu beachten.

Wenn Sie für die Kontaktaufnahme alternative Wege nutzen möchten, z. B. Telefon oder E-Mail, dann beachten Sie bitte die in dieser Datenschutzerklärung entsprechend dargelegten Kontaktwege.

  • Verarbeitete Datenarten: Kontaktdaten (z. B. Post- und E-Mail-Adressen oder Telefonnummern); Nutzungsdaten (z. B. Seitenaufrufe und Verweildauer, Klickpfade, Nutzungsintensität und -frequenz, verwendete Gerätetypen und Betriebssysteme, Interaktionen mit Inhalten und Funktionen); Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, Zeitangaben, Identifikationsnummern, beteiligte Personen). Inhaltsdaten (z. B. textliche oder bildliche Nachrichten und Beiträge sowie die sie betreffenden Informationen, wie z. B. Angaben zur Autorenschaft oder Zeitpunkt der Erstellung).
  • Betroffene Personen: Kommunikationspartner.
  • Zwecke der Verarbeitung: Kommunikation; Direktmarketing (z. B. per E-Mail oder postalisch).
  • Aufbewahrung und Löschung: Status-Rückmeldungen (zugestellt/gelesen/fehlgeschlagen) werden 365 Tage aufbewahrt. Inhaltliche Nachrichten gemäß Aufbewahrungspflichten der Kundenkommunikation.
  • Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO). Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
  • Widerspruchsmöglichkeit (Opt-Out): Sie können den Empfang von Benachrichtigungen via Messenger jederzeit in Ihrem Kundenkonto deaktivieren bzw. die Kommunikation über den jeweiligen Messenger-Anbieter beenden.

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • WhatsApp Business Cloud API (Aufmaster-Benachrichtigungen): Sofern Sie WhatsApp-Benachrichtigungen in Ihrem Kundenkonto aktiviert haben, übermitteln wir Ihre Mobilfunknummer sowie den Inhalt der Nachricht an Meta Platforms Ireland Limited (4 Grand Canal Square, Dublin, Irland) zur Zustellung über die WhatsApp Business Cloud API. Wir empfangen Statusrückmeldungen (zugestellt, gelesen, fehlgeschlagen) von Meta, die wir 365 Tage aufbewahren. Meta kann personenbezogene Daten in die USA übermitteln; rechtliche Grundlage hierfür ist der Angemessenheitsbeschluss der EU-Kommission im Rahmen des Data Privacy Framework; Dienstanbieter: Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin, Irland; Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Datenschutzerklärung: https://www.whatsapp.com/legal/business-policy; Grundlage Drittlandtransfers: Data Privacy Framework (DPF), zusätzlich Standardvertragsklauseln.

Registrierung, Anmeldung und Nutzerkonto

Nutzer können ein Nutzerkonto anlegen. Im Rahmen der Registrierung werden den Nutzern die erforderlichen Pflichtangaben mitgeteilt und zu Zwecken der Bereitstellung des Nutzerkontos auf Grundlage vertraglicher Pflichterfüllung verarbeitet. Zu den verarbeiteten Daten gehören insbesondere die Login-Informationen (Nutzername, Passwort sowie eine E-Mail-Adresse).

Im Rahmen der Inanspruchnahme unserer Registrierungs- und Anmeldefunktionen sowie der Nutzung des Nutzerkontos speichern wir die IP-Adresse und den Zeitpunkt der jeweiligen Nutzerhandlung. Die Speicherung erfolgt auf Grundlage unserer berechtigten Interessen als auch jener der Nutzer an einem Schutz vor Missbrauch und sonstiger unbefugter Nutzung. Eine Weitergabe dieser Daten an Dritte erfolgt grundsätzlich nicht, es sei denn, sie ist zur Verfolgung unserer Ansprüche erforderlich oder es besteht eine gesetzliche Verpflichtung hierzu.

Die Nutzer können über Vorgänge, die für deren Nutzerkonto relevant sind, wie z. B. technische Änderungen, per E-Mail informiert werden.

  • Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Inhaltsdaten; Meta-, Kommunikations- und Verfahrensdaten; Nutzungsdaten. Protokolldaten.
  • Betroffene Personen: Nutzer.
  • Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Sicherheitsmaßnahmen; Organisations- und Verwaltungsverfahren. Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit.
  • Aufbewahrung und Löschung: Löschung entsprechend Angaben im Abschnitt "Allgemeine Informationen zur Datenspeicherung und Löschung".
  • Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO). Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).

Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:

  • Löschung von Daten nach Kündigung: Wenn Nutzer ihr Nutzerkonto gekündigt haben, werden deren Daten im Hinblick auf das Nutzerkonto, vorbehaltlich einer gesetzlichen Erlaubnis, Pflicht oder Einwilligung der Nutzer, gelöscht; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).
  • Keine Aufbewahrungspflicht für Daten: Es obliegt den Nutzern, ihre Daten bei erfolgter Kündigung vor dem Vertragsende zu sichern. Wir sind berechtigt, sämtliche während der Vertragsdauer gespeicherte Daten des Nutzers unwiederbringlich zu löschen; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).

Änderung und Aktualisierung

Wir bitten Sie, sich regelmäßig über den Inhalt unserer Datenschutzerklärung zu informieren. Wir passen die Datenschutzerklärung an, sobald die Änderungen der von uns durchgeführten Datenverarbeitungen dies erforderlich machen. Wir informieren Sie, sobald durch die Änderungen eine Mitwirkungshandlung Ihrerseits (z. B. Einwilligung) oder eine sonstige individuelle Benachrichtigung erforderlich wird.

Sofern wir in dieser Datenschutzerklärung Adressen und Kontaktinformationen von Unternehmen und Organisationen angeben, bitten wir zu beachten, dass die Adressen sich über die Zeit ändern können und bitten die Angaben vor Kontaktaufnahme zu prüfen.

Erstellt mit kostenlosem Datenschutz-Generator.de von Dr. Thomas Schwenke

Ihre Cookie-Einstellungen