Mit dieser Erklärung informieren wir dich über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten auf dieser Website sowie über deine Rechte.
Verantwortlicher
Schäfer & Welker GbR
vertreten durch die Gesellschafter Marco Schäfer und Daniel Welker
Wolfgang-Höfer-Straße 1
85049 Ingolstadt
E-Mail: info@schaefer-welker.de
Für alle Anliegen rund um den Datenschutz - Auskunft, Berichtigung, Löschung, Widerspruch oder Widerruf einer Einwilligung - erreichst du uns direkt unter compliance@schaefer-welker.de.
Hosting & Server-Protokolle
Diese Website läuft auf einem eigenen virtuellen Server der netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe (Deutschland). Mit netcup besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; die Verarbeitung findet ausschließlich in Deutschland statt.
Ein Zugriffsprotokoll mit IP-Adressen führen wir bewusst nicht. Der vorgelagerte Webserver ist ohne Zugriffsprotokoll eingerichtet - die sonst übliche Liste „wer hat wann welche Datei abgerufen" entsteht bei uns gar nicht erst. Die Betriebsprotokolle der Anwendung enthalten ausschließlich technische Meldungen (Start, Warnungen, Fehler) und keine Besucher-IP-Adressen. Sie werden fortlaufend überschrieben: Je Dienst liegen höchstens drei Dateien zu je 10 MB vor, die älteste wird beim Überlauf gelöscht. Ein Zeitraum lässt sich daraus nicht ableiten - er hängt vom Betriebsaufkommen ab und liegt erfahrungsgemäß bei mehreren Wochen.
Deine IP-Adresse wird technisch benötigt, um dir die Seite auszuliefern, und kurzzeitig im Arbeitsspeicher gehalten, um automatisierte Massenzugriffe auf die Formulare zu bremsen (Art. 6 Abs. 1 lit. f DSGVO - berechtigtes Interesse an einem sicheren und stabilen Betrieb). Auf die Festplatte geschrieben wird sie dabei nicht; mit Ablauf des jeweiligen Zeitfensters, spätestens mit dem nächsten Neustart, ist sie verschwunden. Dauerhaft halten wir IP-Adressen nur an den zwei Stellen fest, die wir weiter unten ausdrücklich nennen: beim Nachweis deiner Einwilligung (Double-Opt-In) und im internen Änderungsprotokoll.
Davon unberührt bleibt, dass netcup als Betreiber der Infrastruktur zur Abwehr von Angriffen eigene Protokolle auf Netzwerkebene führen kann. Diese liegen außerhalb unseres Zugriffs; sie richten sich nach den Datenschutzhinweisen von netcup.
Schriften (lokal gehostet)
Schriftarten werden ausschließlich von diesem Server geladen. Es besteht keine Verbindung zu Servern Dritter (etwa Google Fonts); deine IP-Adresse wird dafür nicht an Dritte übertragen.
Kontaktaufnahme
Wenn du uns per E-Mail oder über das Kontaktformular kontaktierst, verarbeiten wir die von dir gemachten Angaben (z. B. Name, E-Mail-Adresse, Telefonnummer, Nachricht), um deine Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung bzw. Erfüllung eines Vertrags) sowie lit. f DSGVO (Beantwortung allgemeiner Anfragen). Die Daten werden gelöscht, sobald sie für den Zweck nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Anfragen über das Strategiegespräch-Formular werden in unserem internen Lead-/CRM-System gespeichert, um sie zu bearbeiten und den Kontakt nachzuverfolgen (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Ein für dich unsichtbares Prüffeld (Honeypot) schützt vor automatisierten Einsendungen; ein automatischer E-Mail-Versand des Formulars ist nicht eingerichtet, die Bearbeitung erfolgt manuell.
Gratis-Prüfbericht (Optin)
Wenn du den kostenlosen Prüfbericht anforderst, speichern wir deine E-Mail-Adresse zusammen mit dem Zeitpunkt deiner Einwilligung in unserem Lead-/CRM-System, um dir das Material zukommen zu lassen. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst (z. B. per E-Mail an compliance@schaefer-welker.de).
Bestätigungsverfahren (Double-Opt-In): Nach dem Absenden des Formulars erhältst du zunächst eine E-Mail mit einem Bestätigungslink. Erst wenn du diesen Link anklickst, gilt deine Einwilligung als erteilt und wir senden dir den Prüfbericht zu. Zum Nachweis der Einwilligung (Art. 5 Abs. 2, Art. 7 Abs. 1 DSGVO) speichern wir jeweils Zeitpunkt, IP-Adresse und Browserkennung deiner Anforderung und deiner Bestätigung. Bestätigst du nicht, wird die offene Anforderung nach spätestens sieben Tagen automatisch gelöscht.
Versand und Download: Der E-Mail-Versand erfolgt über Google Workspace (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Den Prüfbericht stellen wir über einen persönlichen, zeitlich befristeten Download-Link bereit (14 Tage). Wir zählen dabei Anzahl und Zeitpunkt der Abrufe dieses Links, um die Wirksamkeit unseres Angebots zu beurteilen und den Kontakt nachzuverfolgen (Art. 6 Abs. 1 lit. f DSGVO). Ein Öffnungs-Pixel oder vergleichbares Tracking in E-Mails setzen wir bewusst nicht ein.
Abmeldung: Jede Werbe-E-Mail enthält einen Abmeldelink; zusätzlich unterstützen wir die Ein-Klick-Abmeldung deines E-Mail-Anbieters. Nach einer Abmeldung speichern wir deine Adresse als Sperrvermerk weiter, damit du nicht erneut angeschrieben wirst (Art. 6 Abs. 1 lit. f DSGVO); die vollständige Löschung kannst du jederzeit unter compliance@schaefer-welker.de verlangen.
Kundenportal (in Vorbereitung)
Für das Kundenportal werden zur Authentifizierung Zugangsdaten verarbeitet: E-Mail-Adresse, Name und Passwort. Das Passwort wird niemals im Klartext gespeichert, sondern ausschließlich als Argon2id-Hash - einem anerkannten, sicheren Verfahren nach dem Stand der Technik (Art. 32 DSGVO). Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung bzw. Erfüllung eines Vertrags).
Nach der Anmeldung wird ein technisch notwendiges Sitzungs-Cookie gesetzt, das dich für die Dauer der Sitzung angemeldet hält (§ 25 Abs. 2 Nr. 2 TDDDG). Es dient ausschließlich der Anmeldung und enthält keine Werbe- oder Tracking-Funktion. Konten werden ausschließlich durch den Betreiber angelegt; eine öffentliche Selbstregistrierung gibt es nicht. Angelegte Kunden werden zur Betreuung des Geschäftskontakts zusätzlich in unserem internen Lead-/CRM-System geführt (Art. 6 Abs. 1 lit. b DSGVO).
Beim Anlegen eines Kontos sowie bei „Passwort vergessen" wird deine E-Mail-Adresse genutzt, um dir ein Einmalpasswort bzw. einen Link zum Zurücksetzen zuzusenden (Art. 6 Abs. 1 lit. b DSGVO). Zu deiner Sicherheit wird jedes neu gewählte Passwort gegen die Datenbank bekannter Datenlecks abgeglichen - den Dienst „Pwned Passwords" von Have I Been Pwned (Superlative Enterprises Pty Ltd, Level 11, 2 Corporate Court, Bundall QLD 4217, Australien).
Übertragen wird dabei weder dein Passwort noch deine IP-Adresse. Unser Server bildet aus dem Passwort einen Hash-Wert und fragt nur dessen erste fünf Zeichen ab (Verfahren der k-Anonymität). Auf diese fünf Zeichen passen hunderttausende Passwörter; welches davon gemeint ist, erfährt der Dienst nicht. Den Abgleich der zurückgelieferten Liste führt anschließend unser Server durch. Vor allem: Die Anfrage stellt unser Server, nicht dein Gerät - deine IP-Adresse gelangt also nicht dorthin. Zusätzlich lassen wir die Antwort auffüllen, damit auch die Zahl der Treffer nichts verrät.
Einordnung zum Sitz des Anbieters in Australien: Weil bei dieser Abfrage keine personenbezogenen Daten hinausgehen - fünf Zeichen eines Hash-Werts lassen sich keiner Person zuordnen, und die Verbindung baut unser Server auf -, liegt darin keine Übermittlung personenbezogener Daten in ein Drittland im Sinne des Kapitels V DSGVO. Auf einen Angemessenheitsbeschluss oder Standardvertragsklauseln kommt es hier deshalb nicht an. Die Prüfung selbst stützen wir auf unser berechtigtes Interesse an sicheren Konten (Art. 6 Abs. 1 lit. f DSGVO) und auf die Pflicht zu angemessenen Schutzmaßnahmen nach Art. 32 DSGVO. Scheitert die Abfrage technisch, wird sie übersprungen - dein Passwort wird dann trotzdem gesetzt.
Im Profilbereich des Portals kannst du Stammdaten hinterlegen und bearbeiten (u. a. Firmenname, Rechnungs- und Versandanschrift, USt-IdNr., zeichnungsberechtigte Person, Kontakt-E-Mail-Adressen) sowie optional ein Profilbild. Diese Angaben verarbeiten wir zur Vertragserstellung, Rechnungslegung und Projektabwicklung (Art. 6 Abs. 1 lit. b DSGVO). Sie werden in der Datenbank auf unserem eigenen Server gespeichert; das Profilbild wird unmittelbar als Bestandteil deines Kontos abgelegt und nicht an Dritte übertragen. Nähere Angaben folgen mit der vollständigen Freischaltung des Portals.
Dateien & Dokumente (Objekt-Speicher)
Dateien, die im Portal ausgetauscht werden - etwa Verträge, Rechnungen und weitere Dokumente, Projektdateien, Brandbook-Material sowie Anhänge aus dem Support -, liegen wegen ihrer besonderen Schutzbedürftigkeit nicht auf dem Webserver, sondern in einem separaten, privaten Objekt-Speicher (S3) der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen (Deutschland). Auch mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Der Speicher ist nicht öffentlich zugänglich: Es gibt keine offenen Links, und Zugangsdaten zum Speicher erhält niemand außer uns. Jede Datei wird ausschließlich über das Portal ausgeliefert - nach Anmeldung und Prüfung, ob du auf genau diese Datei zugreifen darfst.
Zur Nachvollziehbarkeit und Absicherung führen wir über Kontakt-/Kundendatensätze ein internes Änderungsprotokoll (Audit-Log). Darin werden bei Anlage und Änderung die betroffene Aktion, die geänderten Werte (alt/neu), der Zeitpunkt, die handelnde Person sowie zur Sicherheit die IP-Adresse und der Browser (User-Agent) festgehalten. Passwörter oder Einmalpasswörter werden dabei nicht protokolliert. Die Einträge sind unveränderlich und kryptografisch verkettet (manipulationssicher). Rechtsgrundlage ist unser berechtigtes Interesse an Rechenschaft, Sicherheit und der Geltendmachung bzw. Abwehr von Rechtsansprüchen (Art. 6 Abs. 1 lit. f, Art. 5 Abs. 2, Art. 32 DSGVO; eine Löschung kann nach Art. 17 Abs. 3 lit. e DSGVO eingeschränkt sein).
Speicherdauer: Das Protokoll hat keine eigene Frist - es ist fest an den jeweiligen Kontakt- bzw. Kundendatensatz gebunden. Wird dieser gelöscht, verschwindet das zugehörige Protokoll automatisch mit ihm. Lässt du deine Daten stattdessen anonymisieren, werden auch die Protokolleinträge um deine personenbezogenen Angaben bereinigt und die Kette neu versiegelt. Eine darüber hinausgehende Aufbewahrung des Protokolls findet nicht statt.
Wie lange der Datensatz selbst bleibt, steht weiter unten unter „Deine Rechte": Wir löschen ihn, sobald er für seinen Zweck nicht mehr gebraucht wird - auf Wunsch jederzeit früher. Bestand ein Vertragsverhältnis, greifen die handels- und steuerrechtlichen Aufbewahrungsfristen von sechs bzw. zehn Jahren (§ 257 HGB, § 147 AO); für diesen Zeitraum werden die Daten gesperrt und nur noch zur Erfüllung dieser Pflichten vorgehalten.
Cookies & Einwilligung
Für die Einwilligung in nicht notwendige Cookies und Dienste setzen wir ein selbst gehostetes Consent-Tool ein - kein externer Anbieter, allein für die Einwilligung werden keine Daten an Dritte übertragen. Beim ersten Besuch kannst du frei wählen: „Alle ablehnen", „Alle akzeptieren" oder eine Auswahl je Kategorie. Nicht notwendige Dienste werden erst nach deiner aktiven Einwilligung geladen (Opt-in). Deine Entscheidung kannst du jederzeit über den Link „Cookie-Einstellungen" im Seitenfuß anpassen oder mit Wirkung für die Zukunft widerrufen.
Es gibt drei Kategorien:
- Notwendig - für den Betrieb erforderlich, immer aktiv.
- Statistik & Analyse - Reichweitenmessung, nur mit Einwilligung.
- Marketing - für künftige Werbefunktionen reserviert, derzeit ohne Inhalt.
Notwendiges Einwilligungs-Cookie
Um deine Auswahl zu speichern, wird ein technisch notwendiges Erst-Party-Cookie wc-consent gesetzt. Es enthält keine personenbezogenen Daten, sondern nur deine Kategorie-Entscheidung samt Zeitstempel. Speicherdauer: rund sechs Monate; danach wird erneut gefragt. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich) bzw. Art. 6 Abs. 1 lit. f DSGVO.
Statistik & Analyse (geplant, nur mit Einwilligung)
Sobald aktiviert, kommen Google Analytics (Anbieter: Google Ireland Limited) und Microsoft Clarity (Anbieter: Microsoft Ireland Operations Limited) zum Einsatz, um die Nutzung der Website anonymisiert auszuwerten und zu verbessern. Diese Dienste werden ausschließlich nach deiner Einwilligung geladen (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG) und sind derzeit noch nicht aktiv.
[BITTE ERGÄNZEN, sobald aktiv: konkrete Cookies und Speicherdauern, IP-Anonymisierung, Art der erfassten Daten]. [BITTE PRÜFEN: Datenübermittlung in die USA - Rechtsgrundlage (EU-US Data Privacy Framework bzw. Standardvertragsklauseln nach Art. 46 DSGVO) und Auftragsverarbeitungsverträge nach Art. 28 DSGVO].
Marketing
Diese Kategorie ist für künftige Werbe-/Remarketing-Funktionen vorgesehen und aktuell ohne Inhalt - es werden keine Marketing-Cookies gesetzt oder Dienste geladen.
Künstliche Intelligenz
Wir setzen KI-Werkzeuge für unsere eigene Arbeit ein - beim Schreiben von Texten und beim Bauen der Technik. Deine Daten sind davon nicht betroffen.
Konkret heißt das: Was du über die Formulare schickst, was du uns im Portal hinterlegst, deine Nachrichten und deine Dateien werden nicht an KI-Anbieter übertragen und nicht zum Training von KI-Modellen verwendet. Auf dieser Website läuft kein KI-System: kein Chat-Assistent, keine automatische Auswertung deiner Angaben, keine automatisierte Entscheidung über dich im Sinne von Art. 22 DSGVO. Anfragen bearbeiten wir persönlich.
Diese Trennung ist bei uns eine feste interne Regel. Deshalb ist auch kein KI-Anbieter Auftragsverarbeiter für deine Daten. Sollte sich das je ändern, informieren wir vorher an dieser Stelle. Wie wir KI im Übrigen einsetzen, steht in unserer KI-Transparenzerklärung.
Deine Rechte
Dir stehen nach der DSGVO folgende Rechte zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen die Verarbeitung (Art. 21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Eine formlose E-Mail an compliance@schaefer-welker.de genügt; die Ausübung dieser Rechte ist für dich kostenfrei.
Auf Wunsch (Art. 17) löschen wir deine Daten. Soweit gesetzliche Aufbewahrungspflichten entgegenstehen, werden die betroffenen Daten statt einer Löschung unwiderruflich anonymisiert (Name, E-Mail, Anschrift und weitere personenbezogene Angaben werden entfernt); der verbleibende Datensatz lässt dann keinen Bezug mehr zu dir zu. Über jede Löschung bzw. Anonymisierung führen wir einen nachweisfähigen, personenbezogen-freien Protokolleintrag (Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO) - darin wird deine E-Mail nicht im Klartext gespeichert, sondern nur als nicht zurückrechenbare Prüfsumme.
Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren - etwa bei der für deinen Wohnort zuständigen Behörde oder der Aufsichtsbehörde am Sitz des Verantwortlichen.
Aktualität dieser Erklärung
Diese Datenschutzerklärung wird angepasst, sobald sich die Datenverarbeitung ändert - etwa mit Aktivierung der Formulare, des E-Mail-Versands oder des Kundenportals.