Datenschutzerklärung
Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Diese Erklärung informiert Sie darüber, welche Daten wir im Rahmen des Angebots DiscloseKit (disclosekit.eu) verarbeiten, zu welchem Zweck und auf welcher Rechtsgrundlage.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Kristian Hoffmann
Karl-Kraut-Straße 15
30177 Hannover, Deutschland
E-Mail: moin@kristianhoffmann.de
2. Grundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies gesetzlich erlaubt ist. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung, z. B. steuerliche Aufbewahrungspflichten) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, etwa Betriebssicherheit und Missbrauchsvermeidung).
3. Datenregion und Hosting
Unsere Anwendungsdaten (Konten, Produkte, KI-System-Inventar, Transparenz-Statements und Nachweis-Protokolle) werden in der EU gespeichert. Die Datenbank betreiben wir selbst gehostet auf einem Server in der EU.
- Anwendungs-Hosting (Frontend/API): Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA. Die Auslieferung erfolgt über die Region Frankfurt (fra1). Bei der Auslieferung fallen technisch bedingt Server-Logdaten (u. a. IP-Adresse, Zeitpunkt, angefragte Ressource, User-Agent) an, die der Betriebssicherheit dienen (Art. 6 Abs. 1 lit. f DSGVO).
- Datenbank-Server (Auftragsverarbeitung Infrastruktur): Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern. Auf diesem Server betreiben wir unsere selbst gehostete Datenbank und Authentifizierung.
Soweit personenbezogene Daten an Dienstleister in Drittländern (z. B. USA) übermittelt werden, erfolgt dies auf Grundlage geeigneter Garantien, insbesondere der EU-Standardvertragsklauseln.
4. SSL-/TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen eine TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an „https://“ in der Adresszeile Ihres Browsers.
5. Cookies
Technisch notwendige Cookies setzen wir für den Betrieb des angemeldeten Bereichs ein (Sitzungs-/Authentifizierungs-Cookies). Diese sind für die Bereitstellung des Dienstes zwingend erforderlich (Art. 6 Abs. 1 lit. f DSGVO bzw. § 25 Abs. 2 TDDDG) und lassen sich nicht abwählen.
Darüber hinaus setzen wir auf unseren öffentlichen Seiten Reichweitenmessung mit Google Analytics 4 ein, die Cookies verwendet. Diese werden ausschließlich nach Ihrer ausdrücklichen Einwilligung gesetzt (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Details dazu in Abschnitt 6. Marketing- oder Werbe-Cookies setzen wir nicht ein.
Ihre Entscheidung speichern wir im lokalen Speicher Ihres Browsers (localStorage), nicht in einem Cookie. Sie können sie jederzeit widerrufen, indem Sie die Websitedaten für disclosekit.eu in Ihrem Browser löschen — anschließend werden Sie erneut gefragt.
6. Reichweitenmessung mit Google Analytics
Auf den öffentlichen Seiten (nicht im angemeldeten Bereich) nutzen wir Google Analytics 4, einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Zweck ist die statistische Auswertung, welche Inhalte gefunden und gelesen werden, um unser Angebot zu verbessern.
Rechtsgrundlage ist ausschließlich Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Solange Sie nicht zugestimmt haben, wird der Google-Analytics-Code gar nicht erst geladen: Es wird keine Verbindung zu Google-Servern aufgebaut, kein Cookie gesetzt und keine Angabe — auch nicht Ihre IP-Adresse — an Google übermittelt. Erst mit Ihrer Zustimmung wird das Skript nachgeladen. Signale für Werbung und Personalisierung (ad_storage, ad_user_data, ad_personalization) bleiben dauerhaft deaktiviert, da wir keine Werbung ausspielen.
Verarbeitete Daten: gekürzte IP-Adresse (IP-Anonymisierung ist aktiviert), aufgerufene Seiten, Verweisquelle, ungefähre geografische Herkunft auf Länder-/Regionsebene, Gerätetyp, Browser und Zeitpunkt des Zugriffs sowie eine pseudonyme Kennung zur Wiedererkennung innerhalb einer Sitzung.
Drittlandübermittlung: Eine Verarbeitung in den USA durch Google LLC kann nicht ausgeschlossen werden. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Es besteht das Restrisiko, dass US-Behörden auf die Daten zugreifen, ohne dass Ihnen wirksame Rechtsbehelfe zur Verfügung stehen.
Speicherdauer: Ereignisdaten werden nach 14 Monaten automatisch gelöscht.
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (siehe Abschnitt 5). Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Weitere Informationen finden Sie in der Datenschutzerklärung von Google.
7. Registrierung und Nutzerkonto
Für die Nutzung des Dashboards ist ein Konto erforderlich. Die Authentifizierung erfolgt passwortlos über einen per E-Mail versandten Anmeldelink (Magic Link) oder optional über einen von Ihnen gewählten Anmeldedienst (Google, GitHub, Apple), sofern aktiviert. Wir verarbeiten hierfür Ihre E-Mail-Adresse und die zugehörige Anmeldekennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
8. Kostenloser Article-50-Checker
Der öffentliche Checker kann ohne Anmeldung genutzt werden. Ihre Antworten und das Ergebnis werden anonymisiert gespeichert. Eine E-Mail-Adresse wird nur dann gespeichert, wenn Sie den Bericht ausdrücklich anfordern, und erst, nachdem Sie Ihre Adresse über einen Double-Opt-in-Bestätigungslink bestätigt haben (Art. 6 Abs. 1 lit. a DSGVO).
9. Newsletter
Der Bezug eines Newsletters ist optional und technisch vom transaktionalen Bericht getrennt. Die Aufnahme in den Verteiler erfolgt ausschließlich nach ausdrücklicher Einwilligung im Double-Opt-in-Verfahren (Art. 6 Abs. 1 lit. a DSGVO). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, etwa über den Abmeldelink in jeder Newsletter-E-Mail.
10. E-Mail-Versand
Für den Versand transaktionaler E-Mails (Bestätigung des Checker-Berichts, Team-Einladungen, systembezogene Nachrichten) sowie des Newsletters nutzen wir den Dienst Brevo. Anbieter ist die Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin. Hierbei werden Ihre E-Mail-Adresse und die Inhalte der jeweiligen Nachricht verarbeitet. Grundlage ist ein Auftragsverarbeitungsvertrag.
11. Zahlungsabwicklung
Für kostenpflichtige Pläne nutzen wir den Zahlungsdienstleister Stripe. Anbieter für Nutzer im Europäischen Wirtschaftsraum ist die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Ihre Zahlungsdaten (z. B. Kartendaten) geben Sie ausschließlich gegenüber Stripe ein; sie werden nicht auf unseren Servern gespeichert. Wir speichern lediglich die Stripe-Kunden- und Abonnement-Kennungen sowie den Plan-Status. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
12. Disclosure-Widget
Das einbettbare Disclosure-Widget ist cookiefrei. Es sendet einen anonymen Aufruf-Zähler, damit ein tägliches Aggregat der Einblendungen für Ihr Nachweis-Protokoll geführt werden kann. Es werden dabei keine IP-Adressen gespeichert, keine Cookies gesetzt und keine Einzeldaten pro Seitenaufruf abgelegt. Grundlage ist unser berechtigtes Interesse an der Nachweisführung (Art. 6 Abs. 1 lit. f DSGVO).
13. Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen bzw. geschlossen werden:
- Vercel Inc. (Anwendungs-Hosting)
- Hostinger International Ltd. (Server für Datenbank/Auth, EU)
- Stripe Payments Europe, Ltd. (Zahlungsabwicklung)
- Sendinblue GmbH / Brevo (E-Mail-Versand)
- Google Ireland Limited (Reichweitenmessung, nur nach Einwilligung)
14. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten (insbesondere handels- und steuerrechtlicher Art) bestehen. Danach werden die Daten gelöscht oder anonymisiert.
15. Ihre Rechte
Ihnen stehen nach der DSGVO insbesondere folgende Rechte zu:
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung Ihrer Rechte genügt eine Nachricht an moin@kristianhoffmann.de. Ein Nutzerkonto und die zugehörigen Produkte können Sie jederzeit selbst löschen.
16. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für den Verantwortlichen ist die Landesbeauftragte für den Datenschutz Niedersachsen zuständig.
17. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen der von uns durchgeführten Datenverarbeitungen dies erforderlich machen. Es gilt jeweils die auf dieser Seite veröffentlichte aktuelle Fassung.