1. Verantwortlicher
Kovetto – eine Marke der Coperte GmbHKopernikusstraße 14
30167 Hannover
Telefon: 0511 515 241 60
E-Mail: [email protected]
Website: https://kovetto.com
2. Allgemeine Hinweise & Geltungsbereich
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und Art. 14 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, DSGVO) sowie den einschlägigen Vorschriften des Bundesdatenschutzgesetzes (BDSG) über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten durch die Coperte GmbH im Rahmen von kovetto.
Personenbezogene Daten werden ausschließlich auf Grundlage der jeweils einschlägigen Rechtsgrundlagen verarbeitet. In Betracht kommen insbesondere:
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung der betroffenen Person
- Art. 6 Abs. 1 lit. b DSGVO – Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO – Wahrung berechtigter Interessen des Verantwortlichen oder Dritter
Die jeweils maßgebliche Rechtsgrundlage wird bei den einzelnen Verarbeitungsvorgängen gesondert ausgewiesen.
Geltungsbereich: Diese Datenschutzerklärung gilt für die Website kovetto.com einschließlich aller Unterseiten sowie für die unter dieser Domain bereitgestellte SaaS-Anwendung kovetto (visuelles Feedback-Tool) und alle damit verbundenen Dienste. Soweit von kovetto.com auf Websites Dritter verlinkt wird, erstreckt sich diese Datenschutzerklärung nicht auf diese externen Inhalte.
3. Hosting & Infrastruktur
Für den Betrieb von kovetto.com setzen wir folgende Infrastrukturdienstleister ein, die im Rahmen von Auftragsverarbeitungsverträgen gemäß Art. 28 DSGVO tätig werden:
3.1 Railway Corp. – Hosting & Compute
Anbieter: Railway Corp., 340 S Lemon Ave #4133, Walnut, CA 91789, USA
Zweck: Betrieb der Anwendungsserver und API-Server von kovetto.com.
Verarbeitete Datenkategorien: IP-Adressen, HTTP-Request-Metadaten, Server-Log-Daten sowie sämtliche Nutzdaten der Anwendung, soweit sie während der Laufzeit im Arbeitsspeicher oder bei der Übertragung anfallen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Der zuverlässige, skalierbare und sichere Betrieb der Anwendungsinfrastruktur über einen spezialisierten Hosting-Anbieter liegt im überwiegenden berechtigten Interesse des Verantwortlichen sowie der Nutzer.
Serverstandort: EU-Region Frankfurt (Deutschland), betrieben auf Google Cloud Platform (GCP).
Drittlandtransfer: Railway Corp. hat seinen Sitz in den USA. Ein Transfer von Betriebsdaten (z. B. bei Supportzugriffen) ist abgesichert durch Standarddatenschutzklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO, Modul 2.
Sub-Auftragsverarbeiter – Google Cloud Platform: Railway betreibt seine Infrastruktur auf der Google Cloud Platform. Als weiterer Auftragsverarbeiter (Sub-Processor) verarbeitet Google Cloud EMEA Ltd., 70 Sir John Rogerson's Quay, Dublin 2, Irland Infrastrukturdaten in der GCP-Region europe-west3 (Frankfurt). Die Absicherung erfolgt ebenfalls auf Basis von SCCs Modul 2. DPA Google Cloud: cloud.google.com/terms/data-processing-addendum
Datenschutzerklärung Railway: railway.com/legal/privacy | DPA: railway.com/legal/dpa
3.2 Supabase Inc. – Datenbank, Authentifizierung & Storage
Anbieter: Supabase Inc., 970 Toa Payoh North, #07-04, Singapore 318992
Zweck: Supabase stellt die relationale Datenbank (PostgreSQL), den Authentifizierungsdienst, den Objektspeicher für hochgeladene Dateien (Screenshots, Audio-Dateien) sowie den Versand transaktionaler Auth-E-Mails bereit.
Verarbeitete Datenkategorien: Nutzerprofil- und Kontodaten, E-Mail-Adressen, Authentifizierungstoken und Session-Daten, hochgeladene Mediendateien, sämtliche in der Anwendungsdatenbank gespeicherte Inhalte sowie IP-Adressen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für Datenbank und Auth; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für Log-Daten zur IT-Sicherheit.
Serverstandort: EU-Region eu-central-1, Frankfurt (Deutschland). Es findet kein Drittlandtransfer statt.
Datenschutzerklärung Supabase: supabase.com/privacy | DPA: supabase.com/legal/dpa
3.3 Cloudflare Inc. – Browser Rendering & serverseitige Screenshots
Anbieter: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
Zweck: Cloudflare stellt einen Headless-Browser-Dienst (Browser Rendering API) bereit, über den kovetto.com serverseitig automatisierte Screenshots von Webseiten erzeugt.
Verarbeitete Datenkategorien: Zu rendernde URLs, HTTP-Metadaten, erzeugte Screenshot-Bilddaten sowie IP-Adressen der ausgehenden Anfragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Die serverseitige Screenshot-Erzeugung ist ein zentrales Funktionsmerkmal des Dienstes.
Serverstandort: EU-Rechenzentren. Cloudflare setzt die EU Data Localization Suite ein, sodass Nutzdaten ausschließlich in der EU verarbeitet und gespeichert werden.
Drittlandtransfer: Betriebsdaten werden auf Basis von SCCs Modul 2 abgesichert.
Datenschutzerklärung Cloudflare: cloudflare.com/privacypolicy | DPA: cloudflare.com/cloudflare-customer-dpa
4. Datenerhebung auf unserer Website
4.1 Server-Logfiles
Bei jedem Aufruf unserer Website werden automatisch folgende Daten in Server-Logfiles gespeichert: IP-Adresse des anfragenden Geräts, Datum und Uhrzeit des Zugriffs, aufgerufene URL und übertragene Datenmenge, Browsertyp und -version, Betriebssystem sowie HTTP-Statuscode.
Zweck: Gewährleistung der Systemsicherheit, Erkennung und Abwehr von Angriffen (z. B. DDoS), technische Fehlerbehebung sowie stabiler Betrieb.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der IT-Sicherheit und dem störungsfreien Betrieb der Plattform. Logfiles werden nach spätestens 7 Tagen automatisch gelöscht.
4.2 Registrierung & Nutzerkonto
Zur Nutzung von kovetto ist die Erstellung eines Nutzerkontos erforderlich. Dabei erheben wir: E-Mail-Adresse, Passwort (ausschließlich verschlüsselt gespeichert, kein Klartextzugriff) sowie den Zeitpunkt der Registrierung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Bereitstellungspflicht (Art. 13 Abs. 2 lit. e DSGVO): Die Angabe Ihrer E-Mail-Adresse und eines Passworts ist für den Vertragsschluss und die Nutzung des Dienstes zwingend erforderlich. Ohne diese Angaben kann kein Nutzerkonto eingerichtet und der Dienst nicht erbracht werden.
4.3 Mindestalter
Kovetto richtet sich ausschließlich an Personen, die das 18. Lebensjahr vollendet haben. Durch die Registrierung bestätigen Sie eigenverantwortlich, mindestens 18 Jahre alt zu sein. Erlangen wir Kenntnis, dass eine minderjährige Person ein Konto erstellt hat, werden wir das Konto umgehend sperren und die Daten unverzüglich löschen.
4.4 Nutzung des Feedback-Dienstes
Im Rahmen der aktiven Nutzung von kovetto verarbeiten wir: hochgeladene Screenshots und Designdateien, Feedback-Marker mit Koordinaten, Textnachrichten und Kommentare, Sprachnachrichten samt automatischer Transkripte, Projekt- und Sessiondaten sowie Nutzungsmetadaten (Zeitstempel, Gerättyp).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Hinweis zu Sprachnachrichten: Sprachnachrichten werden ausschließlich zur Transkription und Zusammenfassung des Feedback-Inhalts verarbeitet. Eine Identifizierung von Personen anhand von Stimmmerkmalen findet nicht statt. Es handelt sich daher nicht um die Verarbeitung biometrischer Daten im Sinne von Art. 9 Abs. 1 DSGVO.
5. KI-Dienste, E-Mails & Zahlungsabwicklung
5.1 KI-gestützte Transkription & Zusammenfassung (OpenAI)
Anbieter: OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland
Zweck: Automatische Transkription von Sprachnachrichten sowie KI-gestützte Zusammenfassung von Feedback-Inhalten. Die Verarbeitung erfolgt ausschließlich über die EU-API von OpenAI mit Zero Data Retention: Übermittelte Daten werden von OpenAI nicht für das Training von Modellen verwendet und nicht dauerhaft gespeichert.
Verarbeitete Datenkategorien: Audio-Aufnahmen der Sprachnachrichten, zugehörige Transkriptionstexte und Metadaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); ergänzend Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Feedback-Verarbeitung).
Drittlandtransfer: Durch ausschließliche Nutzung der EU-API mit Zero Data Retention findet kein dauerhafter Drittlandtransfer statt.
Keine automatisierte Entscheidungsfindung: Die KI-Verarbeitung dient ausschließlich der Transkription und Zusammenfassung. Es werden keine Entscheidungen mit Rechtswirkung auf Basis dieser Verarbeitung getroffen (siehe Abschnitt 11).
DPA OpenAI: openai.com/policies/data-processing-addendum
5.2 Transaktionale E-Mails (Plunk)
Anbieter: Plunk (gehosteter Dienst unter useplunk.com), Kontakt: [email protected]
Zweck: Versand transaktionaler E-Mails, insbesondere Konto- und Authentifizierungs-E-Mails (Bestätigung, Passwort-Zurücksetzen, Einladungen, Login-Links), Feedback-Benachrichtigungen, Tester-Einladungen, Session-Ablauf-Hinweise und Willkommens-E-Mails.
Verarbeitete Datenkategorien: E-Mail-Adressen der Empfänger, E-Mail-Betreff und -Inhalt, Versandmetadaten (Zeitstempel, Zustellstatus). Plunk verarbeitet diese Daten als Auftragsverarbeiter in unserem Auftrag.
Speicherort: Sämtliche Daten werden in der EU/im EWR gespeichert; die Infrastruktur wird bei Hetzner (Deutschland) betrieben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Drittlandtransfer: Das Hosting erfolgt ausschließlich in der EU. Für die reine E-Mail-Zustellung nutzt Plunk Amazon SES als Unterauftragsverarbeiter (Daten nur im Transit, keine Speicherung); abgesichert über das AWS-DPA und SCCs Modul 2 gemäß Art. 46 Abs. 2 lit. c DSGVO.
Datenschutzerklärung Plunk: useplunk.com/privacy | AVV auf Anfrage über [email protected]
5.3 Zahlungsabwicklung (Stripe)
Anbieter: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin D02 H210, Irland
Zweck: Abwicklung von Zahlungen, Verwaltung von Abonnements, Checkout-Prozess und Kundenportal.
Verarbeitete Datenkategorien: E-Mail-Adresse, Rechnungsadresse, Transaktionsdaten, Abonnementinformationen. Zahlungsdaten (Kartennummer etc.) werden ausschließlich von Stripe verarbeitet; wir erhalten keinen Klartextzugriff auf Ihre Zahlungsdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Zahlungsabwicklung; Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 257 HGB und § 147 AO für die 10-jährige Aufbewahrung von Rechnungsbelegen.
Drittlandtransfer: Stripe Payments Europe Ltd. ist ein EU-Unternehmen. Ein Drittlandtransfer findet nicht statt.
Datenschutzerklärung Stripe: stripe.com/de/privacy | DPA: stripe.com/legal/dpa
6. Analyse & Tracking
Alle nachfolgend beschriebenen Analyse-Dienste werden ausschließlich nach Ihrer ausdrücklichen Einwilligung über unser Cookie-Banner aktiviert. Die Dienste sind vor Erteilung der Einwilligung vollständig deaktiviert; es werden weder Cookies gesetzt noch Daten übertragen. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen – so einfach, wie Sie sie erteilt haben.
6.1 PostHog
Anbieter: PostHog Inc., 965 Mission St., San Francisco, CA 94103, USA
Zweck: Produkt-Analytics, Nutzungs-Tracking und LLM-Observability. Wir nutzen ausschließlich die EU-Instanz unter eu.posthog.com (Serverstandort: Frankfurt, Deutschland).
Verarbeitete Datenkategorien: Pseudonymisierte IP-Adresse, aufgerufene Seiten, Interaktionsereignisse, Browser- und Gerättyp, Referrer.
Rechtsgrundlage: § 25 Abs. 1 TTDSG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Drittlandtransfer: keiner – die Verarbeitung erfolgt ausschließlich in der EU.
Datenschutzerklärung PostHog: posthog.com/privacy | DPA: posthog.com/dpa
6.2 Google Tag Manager
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
Zweck: Zentrale Verwaltung von Analyse- und Tracking-Tags. Der Google Tag Manager selbst erhebt keine personenbezogenen Daten; er dient als technisches Verwaltungswerkzeug für die nachfolgenden einwilligungspflichtigen Dienste und wird erst nach Einwilligung geladen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), da der GTM als Vehikel für einwilligungspflichtige Dienste eingesetzt wird.
Datenschutzerklärung Google: policies.google.com/privacy
6.3 Google Analytics 4
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
Zweck: Analyse des Nutzerverhaltens (Seitenaufrufe, Klickpfade, Verweildauer, Conversion-Ereignisse) zur Verbesserung unseres Angebots.
Verarbeitete Datenkategorien: Pseudonymisierte IP-Adresse (IP-Masking aktiv: die IP wird vor Übertragung an Google-Server innerhalb der EU gekürzt), aufgerufene Seiten, Browser- und Gerättyp, Herkunftsland, Referrer.
Rechtsgrundlage: § 25 Abs. 1 TTDSG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Drittlandtransfer: Google LLC verarbeitet Daten auch auf Servern in den USA auf Basis von SCCs Modul 2 gemäß Art. 46 Abs. 2 lit. c DSGVO. Google ist zudem dem EU-U.S. Data Privacy Framework (DPF) beigetreten (Parallelabsicherung).
Browser-Opt-Out: tools.google.com/dlpage/gaoptout | Datenschutzerklärung: policies.google.com/privacy
9. Optionale Drittanbieter-Integrationen
kovetto bietet optionale Integrationen mit folgenden Diensten an. Diese Integrationen sind standardmäßig deaktiviert und werden ausschließlich aktiv, wenn Sie sie in den Kontoeinstellungen ausdrücklich aktivieren. Durch die Aktivierung willigen Sie in die Übertragung von Feedback-Daten (Marker, Texte, Transkripte) an den jeweiligen Dienst ein. Die Deaktivierung gilt als Widerruf dieser Einwilligung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivierung).
- WhatsApp / Meta: Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland. Datenschutz: whatsapp.com/legal/privacy-policy
- ClickUp: Mango Technologies Inc., 350 Tenth Avenue, Suite 110, San Diego, CA 92101, USA. Drittlandtransfer: USA, SCCs Modul 2. Datenschutz: clickup.com/privacy
- Jira / Atlassian: Atlassian Pty Ltd., Level 6, 341 George Street, Sydney NSW 2000, Australien. EU-Datenresidenz wählbar. Drittlandtransfer: Australien/ggf. USA, SCCs Modul 2. Datenschutz: atlassian.com/legal/privacy-policy
- Linear: Linear Orbit Inc., USA. Drittlandtransfer: USA, SCCs Modul 2. Datenschutz: linear.app/privacy
10. Automatisierte Entscheidungsfindung (Art. 22 DSGVO)
Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhen und die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 Abs. 1 DSGVO).
Wir setzen KI-Dienste (OpenAI) ein, um Sprachnachrichten zu transkribieren und Feedback-Inhalte zusammenzufassen. Diese Verarbeitung dient ausschließlich der Protokollierung und Nutzerunterstützung. Die erzeugten Transkriptionen und Zusammenfassungen entfalten keine Rechtswirkung gegenüber betroffenen Personen und führen zu keiner erheblichen Beeinträchtigung im Sinne des Art. 22 DSGVO. Alle rechtlich oder wirtschaftlich relevanten Entscheidungen werden stets durch einen Menschen getroffen.
11. Ihre Rechte als betroffene Person
Als von der Datenverarbeitung betroffene Person stehen Ihnen folgende Rechte zu. Zur Geltendmachung wenden Sie sich per E-Mail an [email protected].
Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, Auskunft darüber zu verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten, sowie über Verarbeitungszwecke, Kategorien, Empfänger und geplante Speicherdauer.
Recht auf Berichtigung (Art. 16 DSGVO)
Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
Recht auf Löschung (Art. 17 DSGVO)
Sie können die unverzügliche Löschung Ihrer Daten verlangen, sofern die Voraussetzungen des Art. 17 Abs. 1 DSGVO vorliegen und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie können unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung verlangen.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten, sofern die Verarbeitung auf einer Einwilligung oder einem Vertrag beruht und automatisiert erfolgt.
Recht auf Unterrichtung (Art. 19 DSGVO)
Haben Sie ein Recht auf Berichtigung, Löschung oder Einschränkung geltend gemacht, werden wir alle Empfänger, denen Ihre Daten offenbart wurden, entsprechend informieren. Sie können über diese Empfänger unterrichtet werden.
Widerrufsrecht bei Einwilligung (Art. 7 Abs. 3 DSGVO)
Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
⚠ Widerspruchsrecht (Art. 21 DSGVO) – Wichtiger Hinweis
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Art. 6 Abs. 1 lit. e oder lit. f DSGVO beruht, Widerspruch einzulegen.
Im Falle des Widerspruchs verarbeiten wir Ihre Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 21 Abs. 1 DSGVO).
Den Widerspruch können Sie formlos per E-Mail an [email protected] richten.
12. Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO)
Unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe steht Ihnen das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt.
Die für uns zuständige Aufsichtsbehörde ist:
Die Landesbeauftragte für den Datenschutz NiedersachsenPrinzenstraße 5
30159 Hannover
Telefon: +49 511 120-4500
E-Mail: [email protected]
Website: www.lfd.niedersachsen.de
Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder des Orts des mutmaßlichen Verstoßes wenden.
13. Kontaktaufnahme per E-Mail
Wenn Sie uns per E-Mail kontaktieren, werden die von Ihnen übermittelten personenbezogenen Daten (E-Mail-Adresse, ggf. Name, Inhalt Ihrer Nachricht) zum Zweck der Bearbeitung Ihrer Anfrage gespeichert und nicht ohne Ihre Einwilligung weitergegeben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der ordnungsgemäßen Beantwortung von Anfragen. Soweit Ihre Anfrage auf den Abschluss eines Vertrages gerichtet ist, ist zusätzliche Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.
Die Daten werden gelöscht, sobald sie für die Erreichung des Zwecks nicht mehr erforderlich sind (in der Regel 6 Monate nach abschließender Bearbeitung), sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Sie können der Verarbeitung jederzeit widersprechen (Art. 21 DSGVO). Widerspruch an: [email protected]
14. Auftragsverarbeiter-Übersicht
Wir haben mit allen nachfolgenden Dienstleistern Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO geschlossen. Bei Übermittlungen in Drittländer stützen wir uns auf Standardvertragsklauseln (SCCs) der EU-Kommission, Modul 2 (Verantwortlicher an Auftragsverarbeiter).
| Dienstleister | Zweck | Serverstandort | Drittlandtransfer |
|---|---|---|---|
| Railway Corp. (USA) | Hosting, Server, Compute | EU Frankfurt (GCP) | SCCs Modul 2 |
| Google Cloud EMEA Ltd. (IRL) | Sub-Processor von Railway | EU Frankfurt | SCCs Modul 2 |
| Supabase Inc. (USA) | Datenbank, Auth, Storage | EU Frankfurt | Kein Transfer |
| Cloudflare Inc. (USA) | Browser Rendering, Screenshots | EU (Data Localization Suite) | SCCs Modul 2 |
| OpenAI Ireland Ltd. (IRL) | Transkription, KI-Analyse | EU (Zero Data Retention) | Kein Transfer |
| Plunk (EU / Hetzner DE) | Transaktionale E-Mails | EU/EWR (Hetzner DE); Zustellung via Amazon SES | AVV; SCCs Modul 2 (Amazon SES) |
| Stripe Payments Europe Ltd. (IRL) | Zahlungsabwicklung | EU Irland | Kein Transfer |
| PostHog Inc. (USA) | Analytics, LLM-Observability | EU Frankfurt | Kein Transfer |
| Google Ireland Limited (IRL) | Tag Manager, Analytics (GA4) | EU / USA | SCCs Modul 2 + DPF |
15. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO:
- Transportverschlüsselung: Alle Datenübertragungen erfolgen ausschließlich über TLS 1.2 oder höher (HTTPS).
- Passwort-Hashing: Passwörter werden mit bcrypt gehasht und gesaltet; Klartextzugriff ist technisch ausgeschlossen.
- Storage-Buckets: Nutzerinhalte werden in isolierten, nicht öffentlich zugänglichen Storage-Buckets gespeichert. Zugriff erfolgt ausschließlich über kurzlebige, signierte URLs.
- Zugriffskontrolle: Zugriff auf Produktionssysteme ist auf autorisiertes Personal beschränkt und erfolgt über MFA sowie rollenbasierte Zugriffskontrolle (RBAC).
- Regelmäßige Überprüfung: Sicherheitsmaßnahmen werden regelmäßig überprüft. Bei einer Datenschutzverletzung informieren wir die zuständige Aufsichtsbehörde gemäß Art. 33 DSGVO innerhalb von 72 Stunden.
16. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:
| Datenkategorie | Speicherdauer | Rechtsgrundlage |
|---|---|---|
| Server-Logfiles | 7 Tage | Art. 6 Abs. 1 lit. f DSGVO |
| Nutzerkonto (aktiv) | Bis zur Löschung durch den Nutzer | Art. 6 Abs. 1 lit. b DSGVO |
| Feedback-Daten (Starter-Tarif) | 30 Tage nach Erstellung | Art. 6 Abs. 1 lit. b DSGVO |
| Feedback-Daten (Growth / Business) | Bis zur Kontokündigung | Art. 6 Abs. 1 lit. b DSGVO |
| Zahlungsdaten (Stripe) | 10 Jahre | Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 257 HGB, § 147 AO |
| E-Mail-Kontaktanfragen | 6 Monate nach Bearbeitung | Art. 6 Abs. 1 lit. f DSGVO |
| Analyse-Daten (PostHog / GA4) | 12 Monate | Art. 6 Abs. 1 lit. a DSGVO |
17. Änderungen dieser Datenschutzerklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung jederzeit mit Wirkung für die Zukunft anzupassen. Dies kann insbesondere erforderlich sein, wenn wir neue Funktionen einführen, sich gesetzliche Anforderungen ändern oder behördliche Vorgaben dies verlangen.
Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar. Bei wesentlichen Änderungen – insbesondere Änderungen des Verarbeitungszwecks, der Rechtsgrundlage oder neu hinzukommenden Empfängerkategorien – werden wir registrierte Nutzer zusätzlich per E-Mail informieren.
Wenn Sie mit einer geänderten Datenschutzerklärung nicht einverstanden sind, steht es Ihnen frei, Ihr Konto zu löschen und die Nutzung unserer Dienste einzustellen.
Stand: Juni 2026
8. Social Media
8.1 Externe Links zu Social-Media-Plattformen
Unsere Website enthält Links zu unseren Profilen auf folgenden Plattformen. Erst beim Klick auf einen dieser Links werden Daten (IP-Adresse, Referrer) an den jeweiligen Anbieter übertragen. Wir setzen keine Social Plugins ein; vor dem Klick findet keine Datenübertragung statt.
Rechtsgrundlage externe Links: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Außendarstellung und Kommunikation).
8.2 Unsere eigenen Profile (gemeinsame Verantwortlichkeit)
Wir betreiben eigene Profile auf X, Instagram, LinkedIn und TikTok. Im Rahmen dieser Profilnutzung sind wir zusammen mit dem jeweiligen Plattformbetreiber gemeinsam Verantwortliche im Sinne von Art. 26 DSGVO, soweit die Plattformen Insights-Daten bereitstellen. Auf die Verarbeitung durch die Plattformbetreiber haben wir keinen Einfluss; es gelten deren Datenschutzbestimmungen.