Datenschutzerklärung.
Stand: Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
HBM Innovations
Inhaber: Hagen Müllershausen
Lottumstraße 8
10119 Berlin
Deutschland
E-Mail: info@mechanos.ai
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht (Art. 37 DSGVO, § 38 BDSG) nicht vorliegen.
2. Allgemeines zur Datenverarbeitung
Rechtsgrundlagen. Wir verarbeiten personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 DSGVO, insbesondere: lit. a (Einwilligung), lit. b (Vertragserfüllung und vorvertragliche Maßnahmen), lit. c (rechtliche Verpflichtung, z. B. handels- und steuerrechtliche Aufbewahrung) und lit. f (berechtigte Interessen). Die jeweils einschlägige Rechtsgrundlage nennen wir bei den einzelnen Verarbeitungen. Soweit wir für den Zugriff auf Informationen in der Endeinrichtung der Nutzer (z. B. Cookies) eine Einwilligung benötigen, ist Rechtsgrundlage hierfür § 25 Abs. 1 TDDDG.
Speicherdauer. Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten (insbesondere aus HGB und AO) bestehen. Danach werden die Daten gelöscht oder anonymisiert.
Empfänger. Wir setzen für einzelne Verarbeitungen Dienstleister als Auftragsverarbeiter im Sinne des Art. 28 DSGVO ein. Mit diesen bestehen Auftragsverarbeitungsverträge.
3. Datenübermittlung in Drittländer
Der überwiegende Teil unserer Verarbeitung findet innerhalb der Europäischen Union statt. Einzelne der von uns eingesetzten Dienstleister haben ihren Sitz in den USA oder verarbeiten Daten dort. Übermittlungen in die USA stützen wir auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (DPF), soweit der jeweilige Anbieter unter dem DPF zertifiziert ist, sowie ergänzend bzw. ersatzweise auf die Standardvertragsklauseln der EU-Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO. Bei den einzelnen Diensten weisen wir auf Drittlandbezüge gesondert hin. Kopien der Standardvertragsklauseln stellen wir auf Anfrage zur Verfügung.
4. Hosting und Infrastruktur
4.1 Frontend-Hosting (Vercel)
Die Websites und Web-Anwendungen von Mechanos werden über Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, bereitgestellt. Die Ausführung der Anwendung erfolgt in der Region Frankfurt am Main (fra1). Verarbeitet werden dabei insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Ressourcen, Browser- und Gerätedaten sowie — im Rahmen von Server-Funktionen — Daten aus der Nutzung der Anwendung (z. B. Anmeldevorgänge, Verarbeitung von Zahlungs-Benachrichtigungen unseres Zahlungsdienstleisters). Im Rahmen der Zugriffsprüfung wird zudem das Sitzungs-Token des angemeldeten Nutzers verarbeitet.
Vercel Analytics und Speed Insights setzen wir nicht ein.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren, performanten Bereitstellung unseres Angebots) sowie gegenüber Kunden Art. 6 Abs. 1 lit. b DSGVO. Vercel ist als US-Anbieter Auftragsverarbeiter; trotz EU-Ausführungsregion kann ein Zugriff aus den USA bzw. eine Übermittlung dorthin (z. B. für Steuerungs- und Logdaten) nicht ausgeschlossen werden. Die Übermittlung stützen wir auf das EU-US Data Privacy Framework und die EU-Standardvertragsklauseln (siehe Ziffer 3).
4.2 Backend, Anwendungsserver und Speicher
Backend, Anwendungslogik, Crawling-Infrastruktur, Objektspeicher, Vektor-Datenbank sowie Cache- und Queue-Systeme betreiben wir auf einem dedizierten Server der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland. Der Serverstandort ist Helsinki, Finnland (Rechenzentrum HEL1). Finnland ist Mitgliedstaat der Europäischen Union; eine Drittlandübermittlung findet insoweit nicht statt. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag.
Auf dieser Infrastruktur werden insbesondere verarbeitet: Kunden- und Projektdaten, Analyseergebnisse, die im Rahmen des Crawlings erfassten Inhalte der angebundenen Websites sowie daraus erzeugte Embedding-Vektoren.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb der Infrastruktur).
4.3 Datenbank
Die Anwendungsdatenbank (PostgreSQL) betreiben wir als Managed-Dienst bei der Scaleway S.A.S., 8 rue de la Ville l'Évêque, 75008 Paris, Frankreich (RCS Paris 433 115 904). Serverstandort ist Paris, Frankreich. Dort werden die Kontodaten, Projektdaten und Verarbeitungsergebnisse der Plattform gespeichert. Die Verarbeitung findet ausschließlich innerhalb der Europäischen Union statt; eine Drittlandübermittlung erfolgt nicht. Mit Scaleway besteht ein Auftragsverarbeitungsvertrag.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb der Infrastruktur).
4.4 Server-Logfiles
Beim Aufruf unserer Websites werden automatisiert Logdaten verarbeitet (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Referrer-URL, Browsertyp und -version, Betriebssystem, Statuscode, übertragene Datenmenge). Diese Daten dienen der Sicherstellung des Betriebs, der Fehleranalyse und der Abwehr von Angriffen und werden nicht mit anderen Datenquellen zusammengeführt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Logdaten werden gelöscht bzw. anonymisiert, sobald sie für die genannten Zwecke nicht mehr erforderlich sind.
4.5 Fehler-Tracking (Sentry)
Zur Erkennung und Behebung technischer Fehler setzen wir Sentry mit EU-Datenresidenz ein (Anbieter: Functional Software, Inc. d/b/a Sentry, USA; Datenspeicherung in der Europäischen Union). Verarbeitet werden technische Fehlerdaten (Fehlermeldungen, Stacktraces, technische Kennungen, Zeitpunkt). Personenbezogene Inhalte werden vor der Übermittlung entfernt (PII-Scrubbing): Es werden keine Request-Inhalte, E-Mail-Adressen, Zugangsdaten oder Tokens übermittelt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Interesse an einem fehlerfreien und sicheren Betrieb). Die Datenspeicherung erfolgt in der EU; ein Zugriff aus den USA im Rahmen von Support und Wartung kann nicht vollständig ausgeschlossen werden und wird auf die EU-Standardvertragsklauseln gestützt (siehe Ziffer 3).
4.6 Ablaufsteuerung von Hintergrundprozessen (Inngest)
Für die Steuerung und Orchestrierung von Hintergrundprozessen (z. B. Analyseläufe) setzen wir Inngest, Inc. (USA) ein. An Inngest werden ausschließlich technische Identifikatoren (z. B. Auftrags- und Laufkennungen) übermittelt, um die Ausführung zu steuern. Inhalte, E-Mail-Adressen, Website-Texte oder Zugangsdaten werden nicht übermittelt. Die eigentliche Verarbeitung findet auf unserer Infrastruktur in der EU (Ziffer 4.2) statt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO sowie Art. 6 Abs. 1 lit. b DSGVO. Soweit die übermittelten Kennungen einen Personenbezug aufweisen können, liegt eine Übermittlung in die USA vor, die wir auf einen Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln stützen (siehe Ziffer 3).
5. Kontaktaufnahme
Bei Kontaktaufnahme per E-Mail oder über unser Kontaktformular verarbeiten wir die mitgeteilten Daten (Name, E-Mail-Adresse, Inhalt der Anfrage, ggf. Unternehmensangaben) zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf einen Vertrag gerichtet ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Beantwortung von Anfragen). Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine Aufbewahrungspflichten entgegenstehen.
6. Terminbuchung (Cal.com)
Für die Buchung von Gesprächsterminen setzen wir die Terminbuchungssoftware Cal.com ein. Wir betreiben Cal.com auf eigener Infrastruktur innerhalb der Europäischen Union (siehe Ziffer 4.2 und 4.3); eine Übermittlung der Buchungsdaten an den Anbieter von Cal.com oder an sonstige Dritte findet nicht statt.
Verarbeitet werden Name, E-Mail-Adresse, gewählter Termin sowie freiwillige Angaben aus dem Buchungsformular. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Terminvereinbarung als vorvertragliche Maßnahme) bzw. Art. 6 Abs. 1 lit. f DSGVO (Interesse an einer effizienten Terminorganisation). Die Daten werden gelöscht, sobald sie für den Zweck nicht mehr erforderlich sind und keine Aufbewahrungspflichten entgegenstehen.
7. Registrierung und Authentifizierung (Clerk)
Für Registrierung, Anmeldung und Organisationsverwaltung im Kundenkonto setzen wir Clerk, Inc. (USA) als Auftragsverarbeiter ein; ergänzend nutzen wir ein eigenes Magic-Link-Anmeldeverfahren (Anmeldung über einen per E-Mail zugestellten Einmal-Link).
An Clerk übermittelt werden ausschließlich: E-Mail-Adresse, Name und die Organisationskennung sowie die zur Sitzungsverwaltung erforderlichen Authentifizierungsdaten (z. B. Login-Zeitpunkte, Session-Token). Nicht übermittelt werden Website-Inhalte, CMS-Zugangsdaten oder Zahlungsdaten.
Clerk verarbeitet diese Daten in den USA. Es liegt damit eine Übermittlung in ein Drittland vor. Wir stützen sie auf einen Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln sowie — soweit Clerk zertifiziert ist — auf das EU-US Data Privacy Framework (siehe Ziffer 3).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Kundenkontos) sowie Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit, Missbrauchsvermeidung). Für technisch erforderliche Sitzungs-Cookies gilt § 25 Abs. 2 Nr. 2 TDDDG.
8. Zahlungsabwicklung (Stripe)
Die Zahlungsabwicklung erfolgt über Stripe. Vertragspartner in der EU ist die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland; Daten können an die Stripe, Inc. (USA) übermittelt werden. Stripe verarbeitet die für die Zahlung erforderlichen Daten (Name, E-Mail-Adresse, Rechnungsdaten, Zahlungsmitteldaten, Transaktionsdaten). Wir selbst speichern keine Kartendaten, sondern lediglich Stripe-Referenzen (Kunden- und Abonnement-IDs) sowie Rechnungsdaten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Zahlungsabwicklung als Teil der Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten). Stripe ist teilweise Auftragsverarbeiter und handelt teilweise — insbesondere für regulatorische Pflichten und Betrugsprävention als Zahlungsdienstleister — als eigenständiger Verantwortlicher. Die Übermittlung in die USA stützt Stripe auf das EU-US Data Privacy Framework sowie auf EU-Standardvertragsklauseln (siehe Ziffer 3). Weitere Informationen: stripe.com/de/privacy
9. Transaktionale E-Mails (Zoho Mail und Resend)
Für die Bestätigungs-E-Mails unserer Warteliste setzen wir Zoho Mail ein. Vertragspartner für Kunden in Deutschland ist die Zoho Corporation GmbH, Trinkausstraße 7, 40213 Düsseldorf; die EU-Rechenzentren werden durch die Zoho Corporation B.V., Niederlande, betrieben. Verarbeitet werden die E-Mail-Adresse, Inhalt und Metadaten der jeweiligen Nachricht sowie Zustell-Logs. Unser Konto ist der EU-Region zugeordnet. Ein Support-Zugriff durch verbundene Unternehmen außerhalb des EWR kann im Einzelfall auf Grundlage eines Auftragsverarbeitungsvertrags und EU-Standardvertragsklauseln erfolgen.
Für weitere transaktionale E-Mails (z. B. Registrierungsbestätigungen, Magic-Link-Anmeldungen, Rechnungs- und Systembenachrichtigungen) setzen wir Resend, Inc. (USA) ein. Verarbeitet werden E-Mail-Adresse, Name, Inhalt und Metadaten der jeweiligen Nachricht sowie Zustell-Logs. Der Versand kann über EU-Infrastruktur erfolgen; Account-Daten und Logdaten werden jedoch in den USA gespeichert. Es liegt damit eine Übermittlung in die USA vor, die wir auf einen Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln und — soweit Resend zertifiziert ist — auf das EU-US Data Privacy Framework stützen (siehe Ziffer 3).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vertragsbezogene Kommunikation) sowie Art. 6 Abs. 1 lit. f DSGVO (zuverlässige Zustellung, Missbrauchsvermeidung).
10. Newsletter
Auf unserer Website kann ein Newsletter abonniert werden. Für den Versand nutzen wir das Marketing-Produkt von Resend, Inc. (USA) (Datenhaltung siehe Ziffer 9).
Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Nach der Eintragung erhält der Abonnent eine E-Mail mit einem Bestätigungslink; erst mit Bestätigung wird die Adresse in den Verteiler aufgenommen. Wir protokollieren Anmeldung und Bestätigung (Zeitpunkt, IP-Adresse), um die Einwilligung nachweisen zu können. Verarbeitet werden E-Mail-Adresse, ggf. Name sowie die Protokolldaten.
Rechtsgrundlage für den Versand ist die Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; für die Protokollierung Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit unserer Nachweispflicht aus Art. 7 Abs. 1 DSGVO. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden, insbesondere über den Abmeldelink in jeder Newsletter-E-Mail. Nach Widerruf wird die E-Mail-Adresse aus dem Verteiler entfernt; die Protokolldaten der Einwilligung bewahren wir zu Nachweiszwecken im Rahmen der gesetzlichen Verjährungsfristen auf.
11. Cookies und Einwilligungsverwaltung
Wir setzen Cookies und vergleichbare Technologien ein. Technisch erforderliche Cookies (z. B. Sitzungs- und Sicherheits-Cookies, Speicherung der Consent-Entscheidung) setzen wir auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO ein; sie bedürfen keiner Einwilligung.
Alle nicht erforderlichen Cookies und Zugriffe auf Endgeräteinformationen (insbesondere zu Analysezwecken, siehe Ziffer 12) setzen wir nur mit Einwilligung ein (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung wird über ein Consent-Banner beim ersten Besuch eingeholt und kann jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen geändert oder widerrufen werden.
12. Webanalyse
12.1 Google Analytics 4
Mit Einwilligung setzen wir Google Analytics 4 ein, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google"). Google Analytics verwendet Cookies bzw. vergleichbare Technologien, die eine Analyse der Nutzung der Website ermöglichen (u. a. gekürzte IP-Adresse, Geräte- und Browserinformationen, aufgerufene Seiten, Interaktionen, ungefährer Standort). In Google Analytics 4 werden IP-Adressen standardmäßig nicht protokolliert, sondern nur zur groben Standortbestimmung genutzt und anschließend verworfen.
Die Daten können an Server der Google LLC in den USA übermittelt werden. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen EU-Standardvertragsklauseln (siehe Ziffer 3). Mit Google besteht ein Auftragsverarbeitungsvertrag.
Rechtsgrundlage ist ausschließlich die Einwilligung, Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG; ohne Einwilligung wird Google Analytics nicht geladen. Die Einwilligung kann jederzeit über die Cookie-Einstellungen widerrufen werden. Die Speicherdauer der Analysedaten bei Google beträgt 14 Monate.
12.2 Matomo
Mit Einwilligung setzen wir zudem die Webanalyse-Software Matomo ein. Matomo betreiben wir auf eigener Infrastruktur in der Europäischen Union (siehe Ziffer 4.2); eine Übermittlung der Analysedaten an Dritte findet nicht statt. Verarbeitet werden pseudonymisierte Nutzungsdaten (gekürzte IP-Adresse, Geräte- und Browserinformationen, aufgerufene Seiten, Interaktionen).
Rechtsgrundlage ist die Einwilligung, Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Die Einwilligung kann jederzeit über die Cookie-Einstellungen widerrufen werden.
13. Datenverarbeitung innerhalb der Mechanos-Plattform
13.1 Rollenverteilung und Auftragsverarbeitung
Die Mechanos-Plattform analysiert und optimiert Websites unserer Kunden. Für personenbezogene Daten, die in den Inhalten dieser Websites enthalten sind oder über die CMS-Anbindung des Kunden verarbeitet werden, ist der jeweilige Kunde datenschutzrechtlich Verantwortlicher; wir verarbeiten diese Daten in seinem Auftrag als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags. Für die Daten des Kundenkontos selbst (Registrierungs-, Vertrags-, Zahlungs- und Nutzungsdaten) sind wir Verantwortlicher; insoweit gelten die übrigen Ziffern dieser Erklärung.
13.2 Analyse der Kundenwebsites (Crawling)
Zur Erbringung der Leistung ruft die Plattform die vom Kunden angebundenen Websites automatisiert ab (Crawling) und verarbeitet deren Inhalte und technische Merkmale (Texte, Metadaten, Struktur, Verlinkung, technische Kennwerte). Soweit diese Inhalte personenbezogene Daten enthalten (z. B. Namen von Ansprechpartnern, Impressumsdaten, Autorenangaben), werden sie im Rahmen der Auftragsverarbeitung nach Ziffer 13.1 verarbeitet. Das Crawling erfolgt ausschließlich über unsere eigene Infrastruktur in der EU (Ziffer 4.2); ein externer Crawling-Dienstleister wird nicht eingesetzt.
13.3 Externe SEO- und Sichtbarkeitsdaten (DataForSEO)
Zur Anreicherung der Analysen und zur Messung der Sichtbarkeit in KI-Systemen nutzen wir Programmierschnittstellen der DataForSEO OÜ, Vesivärava tn 50-201, Kesklinna linnaosa, Tallinn 10152, Estland (Registernummer 14502291). Abgerufen werden insbesondere Keyword- und Suchvolumendaten, SERP- und Ranking-Daten, Backlink-Daten sowie Daten zur Erwähnung und Darstellung in KI-Systemen (u. a. ChatGPT, Gemini, Claude). Für die Messung der KI-Sichtbarkeit führt DataForSEO in unserem Auftrag standardisierte Testabfragen gegen diese Systeme durch.
Übermittelt werden dabei ausschließlich Domains, URLs, Keywords und die standardisierten Testabfragen. Seiteninhalte, Nutzerdaten oder sonstige personenbezogene Daten unserer Kunden werden nicht übermittelt; ein Personenbezug kann sich im Einzelfall lediglich aus den übermittelten Domains oder URLs ergeben. DataForSEO wird als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags eingesetzt.
DataForSEO hat seinen Sitz in der Europäischen Union, setzt jedoch für den Betrieb der eigenen Infrastruktur Unterauftragsverarbeiter in Drittländern (insbesondere in den USA) ein. DataForSEO stützt diese Übermittlungen nach eigenen Angaben auf die EU-Standardvertragsklauseln bzw. auf Angemessenheitsbeschlüsse. Übermittelte Auftragsdaten werden bei DataForSEO nach 365 Tagen gelöscht.
Rechtsgrundlage gegenüber unseren Kunden ist Art. 6 Abs. 1 lit. b DSGVO.
13.4 KI-gestützte Erstellung von Inhalten (Google Vertex AI)
Zur Erstellung und Optimierung von Inhalten sowie zur Erzeugung von Embeddings nutzt die Plattform KI-Modelle von Google (Gemini) über den Dienst Google Cloud Vertex AI der Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland. Die Verarbeitung erfolgt in einer Region innerhalb der Europäischen Union. Übermittelt werden Inhalte der angebundenen Kundenwebsites sowie daraus abgeleitete Analyse- und Auftragsdaten.
Nach den vertraglichen Zusicherungen von Google Cloud werden die übermittelten Inhalte nicht zum Training der Modelle verwendet. Google Cloud ist als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags (Cloud Data Processing Addendum) tätig. Die Verarbeitung findet in der EU statt; für etwaige Zugriffe aus Drittländern im Rahmen von Support und Wartung bestehen EU-Standardvertragsklauseln.
Die Modellaufrufe erfolgen unmittelbar aus unserem Backend; zwischengeschaltete Dritte, die Zugriff auf die übermittelten Inhalte hätten, werden nicht eingesetzt.
Rechtsgrundlage gegenüber unseren Kunden ist Art. 6 Abs. 1 lit. b DSGVO; soweit Inhalte der Kundenwebsites betroffen sind, erfolgt die Verarbeitung als Auftragsverarbeitung nach Ziffer 13.1 (Google als Unterauftragsverarbeiter).
13.5 Standortdaten (Google Places API)
Zur Ermittlung der Unternehmensstandorte unserer Kunden (relevant für lokale Suchmaschinenoptimierung) nutzen wir die Google Places API der Google Ireland Limited bzw. Google LLC. Übermittelt werden der Firmenname des Kunden und die betreffende Region. Personenbezogene Daten werden dabei nur übermittelt, soweit der Firmenname selbst einen Personenbezug aufweist (z. B. bei Einzelunternehmen).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit eine Übermittlung in die USA erfolgt, stützen wir diese auf das EU-US Data Privacy Framework sowie EU-Standardvertragsklauseln (siehe Ziffer 3).
13.6 CMS-Anbindungen (WordPress, Shopify und Webflow)
Zur Umsetzung freigegebener Änderungen verbindet sich die Plattform über die jeweilige CMS-Anbindung mit WordPress, Shopify oder Webflow. Verarbeitet werden die hierfür erforderlichen Zugangs- bzw. Token-Daten sowie die zu übertragenden Inhalte. Zugangsdaten werden verschlüsselt gespeichert. Die Verbindung erfolgt ausschließlich verschlüsselt (TLS).
Änderungen werden ausschließlich nach vorheriger Einzelfreigabe durch den Kunden übertragen. Jede Freigabe wird protokolliert (Zeitpunkt, freigebende Person, betroffene Inhalte). Die Verarbeitung erfolgt im Rahmen der Auftragsverarbeitung nach Ziffer 13.1; Rechtsgrundlage gegenüber dem Kunden ist Art. 6 Abs. 1 lit. b DSGVO.
14. Rechte der betroffenen Personen
Betroffene Personen haben gegenüber uns folgende Rechte: Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO). Zur Ausübung genügt eine formlose Mitteilung an die oben genannten Kontaktdaten.
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben betroffene Personen das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
15. Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin. Das Beschwerderecht besteht unbeschadet dessen bei jeder Aufsichtsbehörde, insbesondere am gewöhnlichen Aufenthaltsort oder Arbeitsplatz der betroffenen Person.
16. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO, die rechtliche Wirkung gegenüber betroffenen Personen entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Insbesondere werden von der Plattform vorgeschlagene Website-Änderungen erst nach manueller Freigabe durch den Kunden umgesetzt.
17. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um die verarbeiteten Daten zu schützen. Dazu gehören insbesondere: Transportverschlüsselung (TLS) für sämtliche Verbindungen einschließlich der Verbindung zum CMS des Kunden, verschlüsselte Speicherung von Zugangsdaten, Trennung der Kundendaten auf Datenbankebene, Zwei-Faktor-Authentifizierung für Zugänge zu Produktivsystemen sowie regelmäßige Datensicherungen. Die Maßnahmen werden fortlaufend an den Stand der Technik angepasst.
18. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Datenverarbeitung oder die Rechtslage ändert. Es gilt die jeweils auf der Website veröffentlichte Fassung.