Zelviq Quantitative

Datenschutzerklärung

Diese Erklärung beschreibt den tatsächlichen Stand der Verarbeitung und ist inhaltlich ausgearbeitet. Sie ist noch nicht anwaltlich geprüft. Vor dem öffentlichen Start müssen die mit [OFFEN] markierten Werte festgelegt und der Text insgesamt geprüft werden.

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website im Sinne von Art. 4 Nr. 7 DSGVO ist:

[FIRMENNAME]
[STRASSE UND HAUSNUMMER]
[PLZ ORT]
Deutschland
E-Mail: [KONTAKT-EMAIL]

Einen Datenschutzbeauftragten haben wir [OFFEN: benannt / nicht benannt – die Benennungspflicht nach Art. 37 DSGVO, §38 BDSG ist anhand der tatsächlichen Beschäftigtenzahl und Tätigkeit zu prüfen].

2. Überblick über die Verarbeitungen

Diese Website kommt mit wenigen Verarbeitungen aus. Vollständig sind dies:

  • Server-Logdateien beim Aufruf jeder Seite (Abschnitt 3)
  • Prüfung des Herkunftslandes für regional beschränkte Inhalte (Abschnitt 5)
  • Angaben aus dem Kontaktformular (Abschnitt 6)
  • Benachrichtigung des Betreibers über eine neue Anfrage (Abschnitt 7)
  • IP-Adressen zur Begrenzung der Anfragerate am Kontaktformular (Abschnitt 8)
  • Ein Anmelde-Token im lokalen Speicher des Browsers (Abschnitt 9)

Es findet keine Reichweitenmessung, keine Nutzeranalyse, kein Profiling zu Werbezwecken und keine Einbindung externer Inhalte statt. Näheres in Abschnitt 11.

3. Aufruf der Website: Server-Logdateien

Der Webserver protokolliert jeden Abruf in Logdateien. Erfasst werden dabei die üblichen Verbindungsdaten: IP-Adresse des anfragenden Geräts, Datum und Uhrzeit, die angeforderte Adresse, der HTTP-Statuscode, die übertragene Datenmenge sowie – soweit vom Browser übermittelt – Referrer und Browserkennung (User-Agent).

Zweck ist der technische Betrieb: Auslieferung der Seite, Fehlersuche und die Abwehr missbräuchlicher Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einem funktionsfähigen und gegen Angriffe verteidigten Angebot.

Der Server steht in einem Rechenzentrum in Helsinki, Finnland, und damit innerhalb der Europäischen Union. Betreiber der Infrastruktur ist die Hetzner Online GmbH. Ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO ist [OFFEN: mit dem Hoster zu schließen bzw. der bestehende Abschluss zu belegen].

Speicherdauer: 7 Tage. Die Logdateien werden täglich rotiert und spätestens nach sieben Tagen gelöscht; die Löschung übernimmt eine feste Server-Regel (logrotate), nicht ein manueller Handgriff.

4. Cloudflare (vorgesehen, derzeit nicht aktiv)

Für den Betrieb unter eigener Domain ist vorgesehen, den Dienst Cloudflare (Cloudflare, Inc., USA) als Content-Delivery-Netzwerk und Schutz vor Überlastungs- angriffen vorzuschalten. Zum jetzigen Stand ist Cloudflare nicht eingebunden – die Website wird ohne vorgeschaltetes Netzwerk ausgeliefert.

Sobald die Einbindung erfolgt, läuft jeder Aufruf zunächst über Server von Cloudflare. Dabei werden Verbindungsdaten einschließlich der IP-Adresse verarbeitet, und es kann zu einer Übermittlung in die USA und damit in ein Drittland kommen. Cloudflare würde als Auftragsverarbeiter nach Art. 28 DSGVO tätig; Rechtsgrundlage der Einbindung wäre Art. 6 Abs. 1 lit. f DSGVO (sicherer und verfügbarer Betrieb). Die Grundlage der Drittlandübermittlung nach Art. 44 ff. DSGVO – Standardvertragsklauseln, Angemessenheitsbeschluss oder beides – ist [OFFEN: vor der Aktivierung zu bestimmen, zu dokumentieren und hier konkret zu benennen; diese Erklärung ist dann zu aktualisieren].

5. Prüfung des Herkunftslandes

Ein Teil unserer Inhalte darf aus regulatorischen Gründen nicht in jeder Region angezeigt werden. Um das zu steuern, wertet unsere Anwendung den Ländercode aus, den das vorgeschaltete Netzwerk (siehe Abschnitt 4) aus der IP-Adresse ableitet und als Kopfzeile mitliefert. Ausgewertet wird ausschließlich dieser Zwei-Buchstaben-Code; er wird nicht gespeichert und fließt in keine Auswertung ein. Fehlt der Code, gilt der Inhalt als gesperrt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit unserer Pflicht, Marketingbeschränkungen einzuhalten, hilfsweise Art. 6 Abs. 1 lit. f DSGVO. Da Cloudflare derzeit nicht eingebunden ist, findet diese Auswertung praktisch noch nicht statt.

6. Kontaktformular

Wenn Sie das Kontaktformular absenden, verarbeiten wir genau die Angaben, die Sie dort eintragen. Gespeichert werden:

  • Ihr Name (auf 200 Zeichen gekürzt)
  • Ihre E-Mail-Adresse (auf 200 Zeichen gekürzt)
  • Ihre Nachricht (höchstens 4.000 Zeichen)
  • der Zeitpunkt des Eingangs
  • der Zeitpunkt Ihrer Einwilligung, getrennt festgehalten

Die Angaben landen in einer Datei auf demselben Server, auf dem die Website läuft (logs/contact_requests.jsonl). Ein Versand per E-Mail an Dritte findet nicht statt. Die IP-Adresse, von der die Anfrage kam, wird zusammen mit der Nachricht nicht gespeichert – sie wird nur flüchtig für die Anfragebegrenzung verwendet (Abschnitt 8).

Das Formular enthält ein für Sie unsichtbares Zusatzfeld gegen automatisierte Einsendungen. Ist es ausgefüllt, verwerfen wir die Anfrage vollständig, ohne etwas zu speichern.

Zweck ist die Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie mit dem Häkchen im Formular erteilen und deren Zeitpunkt wir nach Art. 7 Abs. 1 DSGVO nachweisbar festhalten. Zielt Ihre Anfrage auf den Abschluss oder die Durchführung eines Vertrages, tritt Art. 6 Abs. 1 lit. b DSGVO hinzu.

Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); eine formlose Nachricht an die oben genannte Adresse genügt. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Speicherdauer: 6 Monate ab Eingang. Anfragen, die älter sind, werden automatisch aus der Datei entfernt; die Bereinigung läuft täglich auf dem Server. Führt Ihre Anfrage zu einem Vertrag, gelten für die dann entstehenden Unterlagen die gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen – diese Unterlagen liegen außerhalb der hier beschriebenen Datei.

7. Benachrichtigung des Betreibers über eine neue Anfrage

Damit Anfragen nicht liegenbleiben, löst ein Formulareingang eine Push-Benachrichtigung an die Geräte des Betreibers aus. Übertragen werden dabei Ihr Name und Ihre E-Mail-Adresse, nicht der Text Ihrer Nachricht.

Technisch läuft die Zustellung über den Push-Dienst des jeweiligen Browser- beziehungsweise Geräteherstellers. Der Inhalt der Benachrichtigung ist dabei Ende-zu-Ende verschlüsselt (Web-Push-Verschlüsselung nach RFC 8291); der Push- Dienst leitet ihn weiter, kann ihn aber nicht lesen. Verbindungsdaten fallen bei ihm gleichwohl an. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO – unser Interesse an zeitnaher Bearbeitung. Die datenschutzrechtliche Einordnung des Push-Dienstes und ein etwaiger Vertrag nach Art. 28 DSGVO sind [OFFEN: abhängig vom eingesetzten Gerät bzw. Browser zu bestimmen].

8. Anfragebegrenzung am Kontaktformular

Das Kontaktformular ist die einzige Stelle, an der ohne Anmeldung Daten auf unserem Server abgelegt werden. Um Missbrauch zu verhindern, zählen wir die Anfragen je Absender-IP-Adresse: fünf Anfragen sind sofort möglich, danach wächst das Kontingent um eine Anfrage je Minute nach. Wer das Kontingent ausschöpft, erhält eine Fehlermeldung statt einer Speicherung.

Die dafür nötige IP-Adresse wird ausschließlich im Arbeitsspeicher gehalten, nicht auf einen Datenträger geschrieben und nicht mit Ihrer Anfrage verknüpft. Sie geht beim Neustart des Dienstes verloren; zudem ist die Zahl der vorgehaltenen Adressen gedeckelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz vor automatisierten Masseneinsendungen.

9. Anmeldung: Token im lokalen Speicher des Browsers

Kundinnen und Kunden können sich an einem Dashboard anmelden. Nach erfolgreicher Anmeldung legt der Browser einen Anmeldenachweis – ein signiertes Token – im lokalen Speicher (localStorage) unter dem Namen apex_token ab. Bei jedem Abruf unserer Programmschnittstelle schickt die Website dieses Token mit, damit die Schnittstelle erkennt, wer fragt, und freigeschaltete Inhalte ausliefern kann.

Das Token bleibt auf Ihrem Gerät, bis Sie sich abmelden oder die Daten Ihres Browsers löschen. Es dient allein der Anmeldung und enthält keine Merkmale zur geräteübergreifenden Wiedererkennung; es wird nicht zu Analyse- oder Werbezwecken ausgewertet.

Technisch ist das kein Cookie, sondern lokaler Speicher. Für die Zustimmungspflicht kommt es darauf nicht an: §25 TDDDG erfasst jedes Speichern von Informationen auf Ihrem Endgerät. Wir stützen uns auf die Ausnahme des §25 Abs. 2 Nr. 2 TDDDG – ohne diesen Nachweis lässt sich der von Ihnen ausdrücklich gewünschte Anmeldevorgang nicht erbringen. Ein Zustimmungsbanner setzen wir deshalb nicht ein. Diese Einordnung ist [OFFEN: anwaltlich zu bestätigen].

10. Schriftarten

Die verwendete Schriftart wird von unserem eigenen Server ausgeliefert. Es wird keine Verbindung zu Google Fonts oder einem anderen Schriftarten-Dienst aufgebaut. Ihre IP-Adresse wird dadurch nicht an Google oder Dritte übermittelt. Das gilt für alle Seiten dieser Website.

11. Keine Analyse, kein Tracking, keine Werbe-Cookies

Wir setzen keine Reichweitenmessung ein (kein Google Analytics, kein Matomo, kein Plausible oder Vergleichbares), keine Werbenetzwerke, keine Besucher-Wiedererkennung und keine sogenannten Pixel. Es sind keine Inhalte Dritter eingebettet – weder Karten, Videos, Schriftarten noch Skripte von fremden Servern. Beim Aufruf dieser Website wird deshalb keine Verbindung zu einem anderen Anbieter als unserem eigenen Server aufgebaut.

Cookies im technischen Sinn setzen wir nicht. Der einzige Eintrag, den diese Website auf Ihrem Gerät hinterlässt, ist der Anmeldenachweis aus Abschnitt 9 – und der nur, wenn Sie sich anmelden.

12. Empfänger

Personenbezogene Daten geben wir nicht zum Zweck der Vermarktung weiter. Zugriff haben ausschließlich:

  • der Betreiber der Serverinfrastruktur (Hosting, siehe Abschnitt 3)
  • künftig Cloudflare als vorgeschaltetes Netzwerk (Abschnitt 4)
  • der Push-Dienst des Geräteherstellers bei der Zustellung von Benachrichtigungen (Abschnitt 7)
  • Behörden, soweit wir gesetzlich zur Auskunft verpflichtet sind

Eine Übermittlung in Drittländer findet derzeit nicht statt und käme erst mit der Einbindung von Cloudflare in Betracht (Abschnitt 4).

13. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten es verlangen. Server-Logdateien werden nach 7 Tagen gelöscht (Abschnitt 3), Kontaktanfragen nach 6 Monaten (Abschnitt 6). Beide Fristen laufen automatisch. Die IP-Adressen der Anfragebegrenzung werden nicht dauerhaft gespeichert (Abschnitt 8).

14. Ihre Rechte

Ihnen stehen gegenüber uns die folgenden Rechte zu:

  • Auskunft (Art. 15 DSGVO) – ob und welche Daten wir zu Ihnen verarbeiten
  • Berichtigung (Art. 16 DSGVO) – Korrektur unrichtiger und Vervollständigung unvollständiger Daten
  • Löschung (Art. 17 DSGVO) – soweit keine Aufbewahrungspflicht entgegensteht
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO) – Herausgabe in einem gängigen, maschinenlesbaren Format
  • Widerspruch (Art. 21 DSGVO) – gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen; das betrifft hier die Abschnitte 3, 7 und 8
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) – jederzeit mit Wirkung für die Zukunft

Zur Ausübung genügt eine formlose Nachricht an [KONTAKT-EMAIL]. Wir antworten unentgeltlich und innerhalb der Fristen des Art. 12 Abs. 3 DSGVO.

15. Beschwerderecht bei einer Aufsichtsbehörde

Unabhängig davon können Sie sich nach Art. 77 DSGVO bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes. Die für uns zuständige Behörde richtet sich nach unserem Sitz und ist [OFFEN: nach Eintragung des Firmensitzes mit Name und Anschrift einzutragen].

16. Automatisierte Entscheidungen

Beim Besuch dieser Website findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt.

Unser Handelsdienst erzeugt Handelsentscheidungen dagegen regelbasiert und ohne menschlichen Eingriff im Einzelfall. Ob dies gegenüber Kundinnen und Kunden eine automatisierte Entscheidung mit erheblicher Beeinträchtigung nach Art. 22 Abs. 1 DSGVO darstellt und welche Absicherungen daraus folgen, ist [OFFEN: anwaltlich zu prüfen und – falls einschlägig – hier samt Widerspruchs- und Eingriffsmöglichkeit zu beschreiben]. Die Funktionsweise des Dienstes ist in unseren Allgemeinen Geschäftsbedingungen beschrieben (AGB).

17. Sicherheit

Der Abruf dieser Website erfolgt verschlüsselt über TLS. Der Zugang zum Server ist auf Schlüssel-Authentifizierung beschränkt, eine Anmeldung mit Passwort ist serverseitig abgeschaltet, und eine Firewall begrenzt die erreichbaren Dienste. Passwörter von Konten werden nur als Hash gespeichert.

18. Änderungen dieser Erklärung

Ändert sich die Verarbeitung – etwa durch die Aktivierung von Cloudflare –, passen wir diese Erklärung an. Es gilt die jeweils hier veröffentlichte Fassung. Stand: [OFFEN: Datum bei Veröffentlichung eintragen].