Datenschutzerklärung

Stand: 24.07.2026

(If copies of this privacy policy have been made in languages other than German, only the German version is binding.)

Diese Datenschutzerklärung gilt für unsere Website bluepic.io sowie ihre Subdomains (insbesondere für studio.bluepic.io und template.bluepic.io).

Je nachdem, wie Sie mit uns in Kontakt kommen, betrifft Sie ein anderer Abschnitt. Bitte lesen Sie zunächst den allgemeinen Teil (Abschnitte 1–6) und anschließend den für Sie zutreffenden Abschnitt:

  • Abschnitt A: Sie besuchen unsere öffentliche Website bluepic.io.
  • Abschnitt B: Sie sind registrierte Kundin bzw. registrierter Kunde und nutzen unsere Software unter studio.bluepic.io.
  • Abschnitt C: Sie sind Endnutzerin bzw. Endnutzer einer unserer Kundinnen und Kunden und kommen über unser Widget (eingebettet in die Website oder App der Kundin bzw. des Kunden oder als Link weitergegeben; ausgeliefert über template.bluepic.io) mit unserer Anwendung in Berührung.

Die für alle Gruppen geltenden Themen (Auftragsverarbeiter, Drittlandübermittlung, Speicherdauer, Ihre Rechte, Sicherheit, Beschwerde) finden Sie in den Abschnitten 7–12.

Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Nachfolgend informieren wir Sie ausführlich über den Umgang mit Ihren Daten gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

FellowBlue GmbH
Im Mediapark 5
50670 Köln
Deutschland


Tel.: 0221 95674830
E-Mail: [email protected]


Vertretungsberechtigte Geschäftsführer: Markus Hiller, Thomas Wicke
Handelsregister: Amtsgericht Köln, HRB 116136
USt-IdNr.: DE364437752

Soweit wir für bestimmte Verarbeitungen nicht Verantwortlicher, sondern Auftragsverarbeiter unserer Kundinnen und Kunden sind, ist dies in Abschnitt 2 und in Abschnitt C gesondert erläutert.

2. Kontakt in Datenschutzfragen

Für Rückfragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter [email protected].

Ein Datenschutzbeauftragter ist nicht bestellt, da hierzu nach unserer Einschätzung keine gesetzliche Verpflichtung besteht (§ 38 Abs. 1 BDSG, Art. 37 Abs. 1 DSGVO).

3. An wen sich diese Datenschutzerklärung richtet (Nutzergruppen und unsere Rolle)

Wir unterscheiden drei Gruppen. Die Unterscheidung ist wichtig, weil wir für Sie in unterschiedlichen Rollen tätig sind:

A) Website-Besuchende (bluepic.io). Sie besuchen unsere öffentliche Website, ohne angemeldet zu sein. Für die damit verbundene, eingeschränkte Verarbeitung sind wir Verantwortlicher. Einzelheiten: Abschnitt A.

B) Registrierte Kundinnen und Kunden (studio.bluepic.io). Sie verfügen über ein Konto und nutzen unsere Software. Für Ihre Kontodaten (Registrierung, Abrechnung, Einstellungen, Nutzung der Anwendung) sind wir Verantwortlicher. Für die personenbezogenen Daten Ihrer Endnutzenden, die Sie über unsere Software verarbeiten (z. B. wenn diese ein von Ihnen erstelltes Widget nutzen), handeln wir als Ihr Auftragsverarbeiter im Sinne von Art. 28 DSGVO (siehe Abschnitt 4). Einzelheiten: Abschnitt B.

C) Endnutzende unserer Kundinnen und Kunden (Widget, template.bluepic.io). Sie kommen mit unserer Anwendung in Berührung, weil eine unserer Kundinnen und Kunden unser Widget in ihre eigene Website oder App einbettet oder als Link an ihre Endnutzenden weitergibt. In diesem Fall ist die jeweilige Kundin bzw. der jeweilige Kunde Verantwortlicher für die Verarbeitung Ihrer Daten. Wir sind deren Auftragsverarbeiter und stellen lediglich die technische Infrastruktur bereit. Einzelheiten und die Ausnahme, in der wir selbst Verantwortlicher sind (Einbindung des Widgets auf unserer eigenen Website bluepic.io), finden Sie in Abschnitt C.

4. Unsere Rolle als Auftragsverarbeiter für Kundendaten

Als registrierte Kundin bzw. registrierter Kunde verarbeiten Sie über unsere Software personenbezogene Daten Ihrer eigenen Endnutzenden. Für diese Daten sind wir Ihr Auftragsverarbeiter im Sinne von Art. 28 DSGVO und Sie sind Verantwortlicher. Grundlage ist der mit Ihnen geschlossene Auftragsverarbeitungsvertrag (AVV).

Als Verantwortlicher sind Sie verpflichtet, Ihre Endnutzenden gemäß Art. 13/14 DSGVO über die Verarbeitung zu informieren und, soweit erforderlich, eine Rechtsgrundlage dafür zu schaffen. Wir verarbeiten diese Daten ausschließlich auf Ihre Weisung und zu den im AVV festgelegten Zwecken.

5. Rechtsgrundlagen

Wir stützen die Verarbeitung auf folgende Rechtsgrundlagen:

Tätigkeit Rechtsgrundlage
Bereitstellung der Software für registrierte Kundinnen und Kunden; Erbringung angeforderter Leistungen Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Vorvertragliche Maßnahmen auf Ihre Anfrage Art. 6 Abs. 1 lit. b DSGVO
Verarbeitung auf Grundlage Ihrer gesonderten, widerrufbaren Einwilligung Art. 6 Abs. 1 lit. a DSGVO
Speicherung/Zugriff auf Ihrem Endgerät bei einwilligungspflichtigen Technologien § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO
Technisch notwendige Speicherung auf Ihrem Endgerät § 25 Abs. 2 TDDDG
Erfüllung rechtlicher Verpflichtungen (z. B. handels-/steuerrechtliche Aufbewahrung) Art. 6 Abs. 1 lit. c DSGVO
Betrieb, Sicherheit, Missbrauchsabwehr und Verbesserung unserer Dienste Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)

Soweit wir uns auf ein berechtigtes Interesse stützen, benennen wir das konkrete Interesse bei der jeweiligen Verarbeitung. Sie können einer solchen Verarbeitung nach Art. 21 DSGVO widersprechen.

6. Allgemeines zur Datenverarbeitung, Cookies und Speicherdauer

6.1 Umfang der Verarbeitung

Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website, unserer Anwendung sowie unserer Inhalte und Leistungen erforderlich ist oder Sie eingewilligt haben.

6.2 Cookies und ähnliche Technologien

Wir unterscheiden:

  • Technisch notwendige Cookies/Speicherungen, die für den Betrieb erforderlich sind. Rechtsgrundlage: § 25 Abs. 2 TDDDG sowie Art. 6 Abs. 1 lit. f DSGVO.
  • Nicht notwendige Cookies/Dienste (insbesondere Analyse und Marketing), die nur mit Ihrer Einwilligung gesetzt werden. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO.

Auf unserer öffentlichen Website bluepic.io und auf template.bluepic.io setzen wir keine einwilligungspflichtigen Analyse- oder Marketing-Cookies ein.

Die dort eingesetzte Reichweiten-/Nutzungsanalyse (PostHog) erfolgt anonym und ohne Speicherung oder Auslesen von Informationen auf Ihrem Endgerät (siehe A.2 bzw. C.4). Das über template.bluepic.io ausgelieferte Widget nutzt allerdings funktionalen lokalen Speicher (sessionStorage), um ausschließlich Ihre eigenen Eingaben vorzuhalten – nicht zu Analyse- oder Marketingzwecken (Einzelheiten in C.3). Cookies werden hierfür nicht gesetzt.

Übersicht der eingesetzten technisch notwendigen bzw. funktionalen Speicherungen:

Name Anbieter Zweck Speicherdauer Kategorie
bluepic_lang FellowBlue GmbH (First-Party) Speichert Ihre Sprachauswahl (Deutsch/Englisch) 12 Monate Technisch notwendig / funktional
Session-/CSRF-Token FellowBlue GmbH (First-Party, nur studio.bluepic.io) Sitzungs- und Formularschutz in der Anwendung Sitzung Technisch notwendig

In der Anwendung (studio.bluepic.io) können weitere Verarbeitungen mit Endgerätebezug hinzukommen; hierzu siehe Abschnitt B.

6.3 Löschung und Speicherdauer

Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine darüber hinausgehende Speicherung erfolgt, wenn gesetzliche Aufbewahrungspflichten (insbesondere handels- und steuerrechtliche Fristen) dies vorsehen. Konkrete Fristen sind bei der jeweiligen Verarbeitung bzw. in Abschnitt 9 angegeben.

6.4 Übersicht der im Browser aufgebauten Verbindungen

Je nachdem, welche unserer Angebote Sie nutzen, baut Ihr Browser Verbindungen zu den folgenden Domains auf. Die Spalte „Kontext" gibt an, in welchem Abschnitt die jeweilige Verbindung anfällt (A = bluepic.io, B = studio.bluepic.io, C = template.bluepic.io). Nicht aufgeführt sind Dienste, die wir ausschließlich serverseitig einsetzen. Diese finden Sie in der Auftragsverarbeiter-Übersicht in Abschnitt 7.

Domain / Dienst Zweck Kontext
bluepic.io Auslieferung der Website A
studio.bluepic.io Auslieferung der Anwendung B
template.bluepic.io Auslieferung des Widgets / der Vorschau A, B, C
api.bluepic.io Laden der Konfiguration / Backend-API A, B, C
auth.bluepic.io Anmeldung / Authentifizierung B
feed.bluepic.io Laden von Projects / Campaigns B
fontdelivery.bluepic.io Auslieferung der selbst gehosteten Schriftarten A, B, C
sandbox.bluepic.io Rendering-Umgebung des Generators A, B, C
imagedelivery.net Auslieferung der Bild-Assets A, B, C
eu.i.posthog.com / eu-assets.i.posthog.com Anonyme Fehler- und Reichweitenanalyse A, B, C
beacon-v2.helpscout.net Support-Widget (erst nach aktivem Klick) A (/help), B
d3hb14vkzrxvla.cloudfront.net CDN von Help Scout (Amazon CloudFront) A (/help), B
meetings-eu1.hubspot.com Terminbuchung (Erst nach Aufruf des Links) A
cdn.auth0.com Anmeldung / Authentifizierung B
secure.gravatar.com Profilbild-Anzeige (In Auth0 eingebunden) B
i0.wp.com Avatar-Bilder (In Auth0 eingebunden) B
billing.stripe.com Zahlungsabwicklung (Direkte Verbindung erst bei „Manage via Stripe" (Settings → Billing)) B
accounts.google.com / appleid.apple.com / github.com Social Login (Nur bei aktiver Auswahl) B
www.linkedin.com / api.linkedin.com LinkedIn-Login, Import von Profildaten und Veröffentlichung von Beiträgen (nur bei aktiviertem LinkedIn-Feature) B, C

Abschnitt A – Website-Besuchende (bluepic.io)

Dieser Abschnitt gilt, wenn Sie unsere öffentliche Website bluepic.io besuchen, ohne angemeldet zu sein. Verantwortlicher ist die FellowBlue GmbH. Eine Übersicht der beim Besuch aufgebauten Verbindungen (Domains) finden Sie in Abschnitt 6.4.

A.1 Bereitstellung der Website und Logfiles (Hosting)

Unsere Website wird bei Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA, gehostet. Bei jedem Aufruf erhebt Cloudflare als Auftragsverarbeiter automatisch Server-Logfiles:

  • IP-Adresse des anfragenden Endgeräts
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene Seite, übertragene Datenmenge und Statusmeldung
  • Browsertyp und -version, Betriebssystem
  • verweisende Website (Referrer)

Diese Daten sind zur Auslieferung der Website sowie zur Gewährleistung von Stabilität und Sicherheit technisch erforderlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer technisch fehlerfreien und sicheren Bereitstellung sowie an der Vorbeugung und Aufklärung von Betrugs- und Missbrauchsfällen).

Speicherdauer: Die Server-Logfiles einschließlich der IP-Adresse werden für 90 Tage gespeichert und anschließend gelöscht. Diese Frist dient insbesondere der Vorbeugung und Aufklärung von Betrugs- und Missbrauchsfällen.

Zur Drittlandübermittlung an Cloudflare siehe Abschnitt 8.

A.2 Anonyme Reichweitenmessung mit PostHog

Zur Analyse der Websitenutzung und zur Verbesserung unseres Angebots setzen wir den Analysedienst PostHog der PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA, über dessen EU-Infrastruktur ein. Die Daten werden nach Angaben des Anbieters auf Servern in Deutschland verarbeitet.

Auf bluepic.io setzen wir PostHog ausschließlich anonym ein: Die erhobenen Ereignisse (z. B. Seitenaufrufe, Interaktionen, technische Geräte-/Browserdaten) werden so verarbeitet, dass keine Rückschlüsse auf einzelne Nutzende möglich sind. Es findet keine Speicherung oder Auslesung von Informationen auf Ihrem Endgerät statt (keine Analyse-Cookies, keine dauerhafte Nutzerkennung).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer anonymen Reichweiten- und Nutzungsmessung). Da keine einwilligungspflichtige Speicherung auf dem Endgerät erfolgt, ist hierfür keine Einwilligung nach § 25 Abs. 1 TDDDG erforderlich.

A.3 Schriftarten (Fonts)

Zur einheitlichen Darstellung verwenden wir Web-Schriften, die wir selbst hosten (Self-Hosting) und ausschließlich über unser eigenes Content-Delivery-Network ausliefern. Eine Verbindung zu Servern Dritter findet hierbei nicht statt.

A.4 Support-Widget (Help Scout)

In unserem Hilfe-Bereich (Seiten unter bluepic.io/help) bieten wir ein Support-Widget („Beacon") der Help Scout Inc., 131 Tremont Street, Boston, MA 02111, USA, an.

Das Widget wird nicht automatisch geladen. Zunächst wird lediglich eine von uns selbst bereitgestellte Schaltfläche („Hilfe") angezeigt. Erst wenn Sie diese aktiv anklicken, wird das Widget von Help Scout nachgeladen. Bis dahin findet keine Verbindung zu Help Scout statt, es wird keine IP-Adresse übermittelt und nichts auf Ihrem Endgerät gespeichert. Nach dem Anklicken wird Ihre IP-Adresse an Help Scout übermittelt und es werden im lokalen Speicher (Local Storage) Ihres Browsers Informationen abgelegt, die zum Betrieb des Widgets erforderlich sind. Nutzen Sie das Widget, verarbeiten wir zudem Ihre Angaben (z. B. Name, E-Mail-Adresse, Nachrichteninhalt).

Rechtsgrundlage: Das Laden und die damit verbundene Speicherung erfolgen auf Grundlage Ihrer aktiven Anforderung des Support-Dienstes und sind hierfür unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Die Verarbeitung Ihrer Angaben stützen wir auf Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (effiziente Bearbeitung von Supportanfragen). Zur Drittlandübermittlung siehe Abschnitt 8.

A.5 Terminbuchung (HubSpot Meetings)

Für Demo- und Beratungstermine binden wir den Terminplanungsdienst „Meetings" von HubSpot ein (HubSpot Ireland Limited, 1 Sir John Rogerson's Quay, Dublin 2, Irland; Muttergesellschaft HubSpot, Inc., USA), der für uns als Auftragsverarbeiter tätig ist.

Sobald Sie einen entsprechenden Buchungslink „Demo buchen" aufrufen, setzt HubSpot auf der von HubSpot betriebenen Buchungsseite Cookies und verarbeitet technische Zugriffsdaten (u. a. Ihre IP-Adresse). Solange Sie den Link nicht aufrufen, werden keine Daten an HubSpot übermittelt. Buchen Sie einen Termin, verarbeitet HubSpot die von Ihnen angegebenen Daten (z. B. Name, E-Mail-Adresse, gewünschter Termin), um den Termin für uns zu organisieren.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Vereinbarung von Beratungsterminen). Zur Drittlandübermittlung siehe Abschnitt 8.

A.6 Eingebettete Generatoren und Widgets (Bluepic Embed)

Auf verschiedenen Seiten binden wir unser eigenes Widget bzw. unsere Generatoren als Live-Vorschau (iframe) von unserer Subdomain template.bluepic.io ein. Je nach Kontext kommunizieren wir dies unterschiedlich (z. B. als „Free Design Generator", „Template Demo" oder „Website Widget"). Technisch handelt es sich in allen Fällen um dieselbe Anwendung wie in Abschnitt C.

Da die Einbindung auf unserer eigenen Website erfolgt, sind wir Verantwortlicher für die dabei ablaufende technische Verarbeitung. Für den Verbindungsaufbau zu unserer Infrastruktur und die geladenen Domains, verarbeitete technische Daten, hochgeladene Bilder sowie die anonyme Fehler- und Reichweitenanalyse gelten die Ausführungen in Abschnitt C, insbesondere C.3 und C.4, entsprechend.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Darstellung unserer Produktfunktionen); soweit Sie einen konkreten Dienst aktiv anfordern (z. B. Erstellung eines individuellen Designs), Art. 6 Abs. 1 lit. b DSGVO.

Optionaler Ergebnisversand per E-Mail (Brevo)

Bei einzelnen Generatoren (z. B. „Free Design Generator") können Sie eine E-Mail-Adresse angeben, an die wir Ihnen das Ergebnis bzw. den Link senden. Ihre E-Mail-Adresse wird hierzu an Brevo (Brevo GmbH, Köpenicker Str. 126, 10179 Berlin, Deutschland) übermittelt und ausschließlich zur Zusendung des angeforderten Ergebnisses verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer der bei Brevo gespeicherten E-Mail-Adresse: 30 Tage.

A.7 Kontaktaufnahme per E-Mail oder Telefon

Wenn Sie uns per E-Mail ([email protected]) oder telefonisch kontaktieren, werden Ihre Angaben zur Bearbeitung Ihrer Anfrage gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage der Durchführung eines Vertrags dient, andernfalls Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, sobald sie nicht mehr erforderlich sind und keine Aufbewahrungspflichten entgegenstehen.


Abschnitt B – Registrierte Kundinnen und Kunden (studio.bluepic.io)

Dieser Abschnitt beschreibt die Verarbeitungen, die wir über Sie als registrierte Kundin bzw. registrierten Kunden vornehmen. Für die personenbezogenen Daten, die Sie über unsere Software über Ihre eigenen Endnutzenden verarbeiten, gelten Abschnitt 4 (Auftragsverarbeitung) und der mit Ihnen geschlossene AVV; die Sicht Ihrer Endnutzenden ist in Abschnitt C beschrieben. Eine Übersicht der in der Anwendung aufgebauten Verbindungen (Domains) finden Sie in Abschnitt 6.4.

B.1 Konto und Authentifizierung (Auth0/Okta)

Zur Registrierung und Anmeldung verarbeiten wir Ihre Kontodaten (insbesondere Name, E-Mail-Adresse, Unternehmen sowie kontobezogene Einstellungen). Für die Nutzer- und Zugangsverwaltung setzen wir Auth0/Okta, Inc., Okta HQ North America, 100 First Street, San Francisco, CA 94105, USA als Auftragsverarbeiter ein; die Verarbeitung erfolgt in der EU-Region. Auth0 speichert dabei Ihre Kontoinformationen (u. a. E-Mail-Adresse, Name, Unternehmen, Passwort-Hash).

Anmeldung über Drittanbieter (Social Login): Alternativ zur Anmeldung mit E-Mail und Passwort können Sie sich (vermittelt über Auth0) mit einem Konto bei Google, Apple oder GitHub anmelden. Wählen Sie eine dieser Optionen, werden Sie zum jeweiligen Anbieter weitergeleitet; dieser authentifiziert Sie und übermittelt anschließend die zur Kontoerstellung erforderlichen Profildaten (insbesondere Name und E-Mail-Adresse) an uns bzw. Auth0. Über die von Ihnen freigegebenen Daten hinaus erhalten wir keine weiteren Informationen. Der jeweilige Anbieter verarbeitet die Anmeldung in eigener Verantwortung nach seiner Datenschutzerklärung. Anbieter sind:

  • Google Ireland Limited (Irland) bzw. Google LLC (USA); die Google LLC ist unter dem EU-U.S. Data Privacy Framework zertifiziert
  • Apple Distribution International Ltd. (Irland) bzw. Apple Inc. (USA). „Sign in with Apple" ermöglicht auf Wunsch die Nutzung einer anonymisierten Relay-E-Mail-Adresse. Apple ist nicht unter dem EU-U.S. Data Privacy Framework zertifiziert; Übermittlungen in die USA erfolgen auf Grundlage der EU-Standardvertragsklauseln (Art. 46 DSGVO).
  • GitHub Inc. (USA); GitHub Inc. ist unter dem EU-U.S. Data Privacy Framework zertifiziert

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von Ihnen gewählten Anmeldung und Bereitstellung des Kontos); die Auswahl eines Anbieters und die damit verbundene Datenübermittlung beruhen auf Ihrer aktiven Entscheidung. Zur Drittlandübermittlung siehe Abschnitt 8.

Zur Anzeige von Profilbildern bindet Auth0 Dienste der Automattic Inc., 60 29th Street #343, San Francisco, CA 94110, USA als Unterauftragsverarbeiter ein: den Avatar-Dienst Gravatar (secure.gravatar.com) sowie das Bild-CDN „Jetpack Image CDN"/Photon (i0.wp.com), über das u. a. Auth0-Standardavatare ausgeliefert werden. Dabei baut Ihr Browser eine Verbindung zu diesen Diensten auf; an Gravatar werden ein gehashter Wert Ihrer E-Mail-Adresse sowie Ihre IP-Adresse übermittelt, um ein zugeordnetes Profilbild abzurufen. Automattic Inc. ist unter dem EU-U.S. Data Privacy Framework zertifiziert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Zugangs und Betrieb des Kontos); für die Einbindung von Gravatar Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Darstellung eines Profilbilds). Zur Drittlandübermittlung siehe Abschnitt 8.

B.2 Bereitstellung der Software und Hosting

Der Betrieb der Anwendung erfolgt über Cloudflare, Inc. (Hosting/CDN, USA). In der Cloudflare-Infrastruktur werden zudem die von Ihnen in der Anwendung erzeugten Assets und Bilder gespeichert.

Ihre personenbezogenen Daten werden dabei auf drei Dienstleister aufgeteilt: Kontoinformationen bei Auth0 (siehe B.1), die von Ihnen erzeugten Assets und Bilder bei Cloudflare sowie Name, E-Mail-Adresse und ggf. Zahlungsdaten bei Stripe (siehe B.3). Eine gesonderte eigene Datenbank setzen wir hierfür nicht mehr ein.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb). Zur Drittlandübermittlung siehe Abschnitt 8.

B.3 Zahlungsabwicklung (Stripe)

Für die Abwicklung von Zahlungen setzen wir Stripe (Stripe Payments Europe Ltd., Irland; Stripe, Inc., USA) ein. Kartendaten speichern wir nicht selbst; diese werden von Stripe auf dessen PCI-DSS-zertifizierter Infrastruktur verarbeitet.

Bei der Erstellung eines Bluepic-Kontos wird bei Stripe ein Kundendatensatz angelegt, dabei werden Name und E-Mail-Adresse an Stripe übermittelt. Weitere (Zahlungs-)Daten kommen bei Nutzung kostenpflichtiger Funktionen hinzu. Die Übermittlung an Stripe erfolgt im Regelfall serverseitig über api.bluepic.io. In den Einstellungen (Settings → Billing) steht Ihnen zudem die Schaltfläche „Manage via Stripe" zur Verfügung; rufen Sie diese auf, wird eine direkte Verbindung Ihres Browsers zu Stripe aufgebaut.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) i. V. m. Art. 6 Abs. 1 lit. c DSGVO für aufbewahrungspflichtige Abrechnungsunterlagen. Zur Drittlandübermittlung siehe Abschnitt 8.

B.4 Produktanalyse und Sitzungsaufzeichnung (PostHog)

Innerhalb der Anwendung setzen wir PostHog (PostHog Inc., EU-Region, Serverstandort Deutschland) ein, um zu verstehen, wie das Produkt genutzt wird, um es zu betreiben, abzusichern und zu verbessern und um Sie bei Problemen oder Fehlfunktionen der Anwendung zu unterstützen. Anders als auf der öffentlichen Website werden die Ereignisse hier mit Ihrem Konto verknüpft (nutzerbezogene Produktanalyse).

Sitzungsaufzeichnung (Session Replay): Zur Qualitätssicherung und für den Kundensupport zeichnen wir Ihre Sitzung in der Anwendung auf und erstellen daraus eine abspielbare, videoähnliche Wiedergabe. Dies hilft uns insbesondere nachzuvollziehen, welche Schritte zu einem Fehler geführt haben, um diesen zu beheben und Sie zu unterstützen. Erfasst werden dabei insbesondere die dargestellten Seiteninhalte, Maus- und Scrollbewegungen, Klicks sowie Seitenwechsel; Eingaben in Formularfelder werden unkenntlich gemacht (Masking). Die Sitzungsaufzeichnungen werden nach 90 Tagen automatisch gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb, Sicherheit, Support und Fehlerdiagnose sowie an der Verbesserung des Produkts). Soweit hierfür Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, holen wir Ihre Einwilligung nach § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO ein. Sie können der Produktanalyse und der Sitzungsaufzeichnung jederzeit mit Wirkung für die Zukunft widersprechen bzw. eine erteilte Einwilligung widerrufen.

B.5 Support (Help Scout)

Für den Kundensupport innerhalb der Anwendung setzen wir Help Scout Inc. (USA) ein. Für angemeldete Kundinnen und Kunden ist das Support-Widget Bestandteil der vertraglich geschuldeten Leistung und automatisch verfügbar. Wir verarbeiten dabei Ihre Profil- und Sitzungsdaten sowie den Inhalt Ihrer Support-Konversation. Zur Auslieferung der Widget-Bestandteile nutzt Help Scout als Unterauftragsverarbeiter das global verteilte Content-Delivery-Network Amazon CloudFront (Amazon Web Services, Inc., unter dem EU-U.S. Data Privacy Framework zertifiziert). Dabei baut Ihr Browser eine Verbindung zu d3hb14vkzrxvla.cloudfront.net auf. Die Auslieferung erfolgt über den nächstgelegenen Edge-Standort (für Nutzende aus der EU regelmäßig innerhalb der EU), während die zugrunde liegenden Inhalte aus der von Help Scout gewählten AWS-Ursprungsregion (USA) stammen. Die Übermittlung ist über das Data Privacy Framework abgesichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Support als Teil der vertraglichen Leistung) sowie § 25 Abs. 2 Nr. 2 TDDDG für die zur Diensterbringung erforderliche Speicherung. Zur Drittlandübermittlung siehe Abschnitt 8.

B.6 E-Mail-Kommunikation (Cloudflare Email Service, Brevo)

Für den Versand von E-Mails setzen wir je nach Zweck unterschiedliche Dienste ein:

  • Transaktions- und Benachrichtigungs-E-Mails an angemeldete Nutzerinnen und Nutzer (z. B. Konto-, System- und Aktivitätsbenachrichtigungen in der Anwendung) versenden wir über den Cloudflare Email Service (Cloudflare, Inc.). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Zur Drittlandübermittlung an Cloudflare siehe Abschnitt 8.
  • Newsletter, Produktneuigkeiten und Werbung versenden wir (nur mit Ihrer Einwilligung) über Brevo (Brevo GmbH, Berlin, Deutschland; vorrangig EU-Server). Hierzu übermitteln wir die erforderlichen Kontaktdaten (insbesondere Name und E-Mail-Adresse) an Brevo als Auftragsverarbeiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; jederzeit über den Abmeldelink in jeder solchen E-Mail oder per E-Mail an [email protected] widerrufbar.

Für die kostenlosen Tools auf unserer Website (Nutzung ohne Konto) erfolgt der transaktionale Versand des Ergebnisses unverändert über Brevo; Einzelheiten dazu in Abschnitt A.6.

Speicherdauer (Brevo): 30 Tage

B.7 Erstellung, Vorschau und Test von Widgets (template.bluepic.io)

Wenn Sie in der Anwendung ein Widget erstellen, wird zur Vorschau und Funktionsprüfung dieselbe Auslieferungsinfrastruktur über template.bluepic.io geladen, die später auch Ihre Endnutzenden erreicht. Ebenso können Sie die URL eines Widgets aus der Anwendung kopieren und selbst aufrufen (z. B. in einem neuen Browser-Tab) und kommen dabei unmittelbar mit diesem Dienst in Kontakt.

Für die dabei ablaufende technische Verarbeitung (geladene Domains, verarbeitete technische Daten, hochgeladene Bilder sowie die anonyme Fehler- und Reichweitenanalyse) gelten die Ausführungen in Abschnitt C, insbesondere C.3 und C.4, entsprechend. Da diese Nutzung Teil der Ihnen gegenüber vertraglich geschuldeten Leistung ist, sind wir Ihnen gegenüber Verantwortlicher.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung und Test der Widget-Funktion als Teil der Software) sowie Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Sicherheit).

B.8 Schriftarten (Fonts)

Auch in der Anwendung werden Web-Schriften selbst gehostet und über unser eigenes CDN ausgeliefert.

B.9 Löschung des Kontos

Ihr Konto können Sie jederzeit beenden. Nach Schließung löschen wir Ihre Kontodaten innerhalb von 30 Tagen, vorbehaltlich gesetzlicher Aufbewahrungspflichten (insbesondere für Abrechnungsunterlagen, siehe Abschnitt 9). Die Löschung des Kontos oder einzelner Daten sowie einen Datenexport können Sie unter [email protected] verlangen.

B.10 Kampagnen-Auswertung und LinkedIn-Feature

Für Kampagnen, die Sie über unsere Software erstellen, können Sie optional das LinkedIn-Feature aktivieren. Ihre Endnutzenden können sich dann im Widget mit ihrem LinkedIn-Konto anmelden, ausgewählte Profildaten in das Design übernehmen und den erstellten Entwurf als Beitrag in ihrem LinkedIn-Profil veröffentlichen. Hierzu stellen wir Ihnen ein Kampagnen-Dashboard bereit, das die entstandenen Beiträge auswertet (Impressionen sowie Klicks auf die in der Caption enthaltenen Affiliate-Links).

Beim Anlegen der Kampagne wählen Sie zwischen zwei Auswertungsmodi: (1) namentlich – die Kennzahlen werden je Beitrag dem jeweiligen LinkedIn-Profil zugeordnet (personenbezogen); (2) anonym-aggregiert – ohne Zuordnung zu einzelnen Personen. Für die Verarbeitung der Daten Ihrer Endnutzenden im Rahmen dieses Features sind Sie Verantwortlicher und wir Ihr Auftragsverarbeiter (siehe Abschnitt 4); die Wahl des Modus, die Rechtsgrundlage und die Information Ihrer Endnutzenden liegen bei Ihnen. Die Rolle von LinkedIn ist in Abschnitt C.7 erläutert.

Speicherdauer: Die Daten der Kampagnen-Auswertung werden für die Dauer der Kampagne, längstens 2 Jahre, gespeichert und anschließend gelöscht oder anonymisiert.

Rechtsgrundlage (Bereitstellung des Features Ihnen gegenüber): Art. 6 Abs. 1 lit. b DSGVO.


Abschnitt C – Endnutzende (Widget, template.bluepic.io)

C.1 Was Sie hier lesen und an wen sich dieser Abschnitt richtet

Sie lesen diesen Abschnitt, weil Sie mit unserer Anwendung in Berührung kommen, ohne selbst Kundin oder Kunde von uns zu sein.

Hinweis für registrierte Kundinnen und Kunden: Auch Sie kommen mit dieser Infrastruktur in Kontakt, wenn Sie in der Anwendung ein Widget erstellen und in der Vorschau testen oder eine Widget-URL selbst aufrufen. Für die technische Verarbeitung gelten die nachfolgenden Abschnitte C.3 und C.4 entsprechend; wer dabei Verantwortlicher ist, richtet sich nach Abschnitt B (siehe B.7).

Eine unserer Kundinnen und Kunden setzt unser Widget ein, also den Teil unserer Software, der eine Design-Vorlage und die zugehörigen Formularfelder enthält. Das Widget wird entweder als eingebetteter Inhalt in die Website oder App der Kundin bzw. des Kunden eingebunden oder als Link an deren Endnutzende weitergegeben. Technisch wird es in beiden Fällen über unsere Subdomain (template.bluepic.io) ausgeliefert. Für Sie ist dabei oft nicht unmittelbar erkennbar, dass im Hintergrund unsere Anwendung genutzt wird; dieser Abschnitt schafft die nötige Transparenz.

C.2 Wer ist verantwortlich? (Zwei Konstellationen)

Im Regelfall erfolgt die Nutzung über eine unserer Kundinnen und Kunden. Die Kundin bzw. der Kunde, die Ihnen das Widget bereitstellt (eingebettet in ihre Website oder App oder als Link weitergegeben), ist Verantwortlicher für die Verarbeitung Ihrer Daten. Wir sind deren Auftragsverarbeiter (Art. 28 DSGVO) und stellen ausschließlich die technische Infrastruktur bereit; wir handeln auf Weisung der verantwortlichen Stelle. Wofür diese Ihre Daten anschließend verwendet und auf welcher Rechtsgrundlage, entnehmen Sie bitte der Datenschutzinformation der betreffenden Stelle. Für Auskünfte und zur Ausübung Ihrer Rechte in Bezug auf diese Verarbeitung wenden Sie sich bitte an die jeweilige verantwortliche Kundin bzw. den jeweiligen verantwortlichen Kunden.

Eine Ausnahme bildet der Fall, in dem die Einbettung auf unserer eigenen Website erfolgt. Binden wir dasselbe Widget auf unserer eigenen Website bluepic.io ein (siehe A.6), sind wir für die dabei anfallende Verarbeitung Verantwortlicher.

Die im Folgenden beschriebenen technischen Verarbeitungen sind in beiden Konstellationen im Wesentlichen gleich; sie unterscheiden sich nur in der Frage, wer Verantwortlicher ist.

C.3 Technische Bereitstellung

Beim Laden des Widgets stellt Ihr Browser Verbindungen zu unserer Infrastruktur her. Dabei werden technisch erforderliche Daten verarbeitet, insbesondere Ihre IP-Adresse, Zeitstempel, aufgerufene Ressource sowie Browser-/Geräteangaben, um den Inhalt auszuliefern und die Interaktion zu ermöglichen. Die dabei im Browser aufgebauten Verbindungen sind in der Gesamtübersicht in Abschnitt 6.4 aufgeführt. Hosting, CDN und Bildspeicherung erfolgen über Cloudflare, Inc. als Auftragsverarbeiter; die Auslieferung der Schriftarten erfolgt aus unserer eigenen Infrastruktur (Self-Hosting).

Lokale Verarbeitung

Soweit technisch möglich, werden Ihre Eingaben ausschließlich lokal auf Ihrem Gerät verarbeitet. Das erzeugte Ergebnis (z. B. ein Profilbild) wird in der Regel lokal auf Ihrem Gerät gerendert und bei uns serverseitig nicht gespeichert; auch Ihre übrigen Eingaben (z. B. Texte) verlassen Ihr Gerät dabei nicht. Nur wenn das lokale Rendering fehlschlägt, oder wenn die verantwortliche Kundin bzw. der verantwortliche Kunde in den Anwendungseinstellungen ein serverseitiges Rendering erzwingt, erfolgt eine rein temporäre serverseitige Erzeugung. Diese läuft auf einem Render-Server der Hetzner Online GmbH (Standort Deutschland, Falkenstein; Region eu-central). Das Ergebnis wird dabei nicht gespeichert, sondern innerhalb derselben Anfrage an Sie zurückgesendet. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO).

Hochgeladene Bilder

Laden Sie ein Bild in ein Eingabefeld, wird das Originalbild ausschließlich temporär für maximal 24 Stunden serverseitig gespeichert (Cloudflare R2, fest auf EU-Speicherung festgelegt) und anschließend automatisch gelöscht. EXIF-Metadaten werden von Anfang an entfernt. Etwaige Replikationen in Backups oder CDN-Caches werden spätestens innerhalb von 14 Tagen überschrieben oder laufen ab.

Speicher im Browser. Die Anwendung nutzt sessionStorage, um ausschließlich Ihre eigenen Eingaben in die Eingabefelder vorzuhalten (Wiederherstellbarkeit und komfortable Weiternutzung). Diese Daten bleiben ausschließlich lokal in Ihrem Browser und werden nicht an uns übermittelt oder anderweitig verarbeitet. Die in sessionStorage abgelegten Daten werden mit dem Ende der Browser-Sitzung gelöscht. Cookies werden hierfür nicht gesetzt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (technische Bereitstellung und Sicherheit) bzw. – im Auftragsverhältnis – die Weisung und Rechtsgrundlage der verantwortlichen Stelle. Für unbedingt erforderliche Speicherungen auf Ihrem Endgerät gilt § 25 Abs. 2 TDDDG.

C.4 Anonyme Fehler- und Reichweitenanalyse (PostHog)

Auf template.bluepic.io setzen wir PostHog (EU-Infrastruktur, Serverstandort Deutschland) ausschließlich anonym zur Telemetrie und Fehleranalyse ein. Die erhobenen Ereignisse lassen keine Rückschlüsse auf einzelne Nutzende zu. Es findet keine Speicherung oder Auslesung von Informationen auf Ihrem Endgerät statt und es wird kein Session Replay eingesetzt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Stabilität, Fehleranalyse und Verbesserung). Eine Einwilligung nach § 25 Abs. 1 TDDDG ist mangels Endgerätezugriff nicht erforderlich.

C.5 Marketing-/Analyse-Technologien unserer Kundinnen und Kunden

Außerhalb des optionalen LinkedIn-Features (siehe C.7) laden wir Ihnen gegenüber keine Marketing- oder nicht-anonymen Analyse-Skripte und setzen keine personenbezogene Auswertung ein. Soweit auf der einbindenden Website solche Technologien zum Einsatz kommen, ist dafür die jeweilige Kundin bzw. der jeweilige Kunde als Verantwortlicher zuständig.

C.6 Ihre Rechte

Die in Abschnitt 10 beschriebenen Betroffenenrechte stehen Ihnen zu. Für Anliegen, die die Verwendung Ihrer Daten durch die verantwortliche Kundin bzw. den verantwortlichen Kunden betreffen (etwa Löschung oder Widerspruch gegen Marketing), wenden Sie sich bitte direkt an diese verantwortliche Stelle. Für Fragen zu unserer eigenen Verarbeitung erreichen Sie uns unter [email protected].

C.7 LinkedIn-Integration (optionales Feature; nur wenn von der verantwortlichen Stelle aktiviert)

Setzt die verantwortliche Kundin bzw. der verantwortliche Kunde das optionale LinkedIn-Feature ein, können Sie sich im Widget mit Ihrem LinkedIn-Konto anmelden (OAuth). Nach Ihrer Autorisierung werden (A) ausgewählte Profildaten (z. B. Name, Profilbild, Position) aus LinkedIn abgerufen und in das Design eingefügt und/oder (B) der von Ihnen erstellte Entwurf auf Ihre Veranlassung als Beitrag in Ihrem LinkedIn-Profil veröffentlicht.

LinkedIn (LinkedIn Ireland Unlimited Company, Irland, sowie LinkedIn Corporation, USA, Teil der Microsoft-Unternehmensgruppe) ist für die Anmeldung, den Profilabruf und die Veröffentlichung eigenständig Verantwortlicher; die Datenfreigabe beruht auf Ihrer Autorisierung. LinkedIn verarbeitet diese Daten in eigener Verantwortung nach seiner Datenschutzerklärung. Zur Übermittlung in die USA siehe Abschnitt 8.

Auswertung: Werden Sie über einen so erstellten Beitrag aktiv, können Impressionen und Klicks auf die enthaltenen Affiliate-Links ausgewertet werden. Das Klick-Tracking erfolgt über unsere eigene Infrastruktur (Cloudflare); ob die Auswertung namentlich oder anonym-aggregiert erfolgt, bestimmt die verantwortliche Stelle (siehe C.2). Für diese Verarbeitung sind wir deren Auftragsverarbeiter; die Daten werden längstens 2 Jahre gespeichert und anschließend gelöscht oder anonymisiert.

Rechtsgrundlage bzw. Verantwortlichkeit: im Auftragsverhältnis die Weisung und Rechtsgrundlage der verantwortlichen Stelle; für unsere eigene technische Bereitstellung Art. 6 Abs. 1 lit. f DSGVO.


Gültig für alle Nutzergruppen

7. Auftragsverarbeiter (Übersicht)

Wir arbeiten mit sorgfältig ausgewählten Dienstleistern als Auftragsverarbeiter (Art. 28 DSGVO) zusammen. Mit diesen besteht jeweils ein Auftragsverarbeitungsvertrag (AVV). Von diesen eingesetzte Unterauftragsverarbeiter (z. B. Gravatar/Automattic über Auth0, Amazon CloudFront über Help Scout) sind über die jeweiligen Verträge einbezogen und ebenfalls DPF-zertifiziert.

Anbieter Zweck Standort/Region Drittland
Cloudflare Inc. Hosting / CDN / Logfiles / Bildspeicher (R2, EU-Pinning) / Bild-CDN (imagedelivery.net) / transaktionaler E-Mail-Versand USA (Bildspeicherung EU) Ja (siehe Abschnitt 8)
PostHog Inc. Nutzungs-/Produktanalyse EU-Infrastruktur (Serverstandort Deutschland) Grds. nein; etwaiger Konzernzugriff USA abgesichert
Help Scout Inc. Support-Widget USA Ja
HubSpot Ireland Ltd. / HubSpot, Inc. Terminbuchung Irland / USA Ja
Brevo GmbH E-Mail-Versand Deutschland / EU Nein
Stripe Payments Europe Ltd. / Stripe, Inc. Zahlungsabwicklung Irland / USA Ja
Okta, Inc. (Auth0/Okta) Authentifizierung / Nutzerverwaltung / Kontodaten EU-Region Ja
Hetzner Online GmbH Serverseitiges Rendering (Fallback / vom Kunden erzwingbar) Deutschland (Falkenstein, eu-central) Nein

8. Datenübermittlung in Drittländer

Einige Dienstleister haben ihren Sitz in den USA bzw. können Daten an dortige Konzerngesellschaften übermitteln. Für Übermittlungen in die USA stützen wir uns auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-U.S. Data Privacy Framework (DPF) (Art. 45 DSGVO). Ergänzend bzw. für nicht vom DPF erfasste Fälle greifen die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Betroffen sind insbesondere:

  • Cloudflare, Inc. (Hosting/CDN) (DPF-zertifiziert)
  • HubSpot, Inc. (Terminbuchung) (DPF-zertifiziert)
  • Help Scout Inc. (Support-Widget) (DPF-zertifiziert) (Unterauftragsverarbeiter Amazon CloudFront/AWS ebenfalls DPF-zertifiziert)
  • Stripe, Inc. (Zahlungsabwicklung; primär EU über Stripe Payments Europe Ltd.) (DPF-zertifiziert)
  • Okta, Inc. / Auth0 (Authentifizierung) (DPF-zertifiziert) (Unterauftragsverarbeiter Gravatar/Automattic ebenfalls DPF-zertifiziert)
  • PostHog Inc. (EU-Hosting in Deutschland; etwaiger Konzernzugriff aus den USA ergänzend über Standardvertragsklauseln abgesichert)
  • Bei Nutzung eines Social Logins (jeweils eigene Verantwortliche): Google LLC und GitHub, Inc. sind DPF-zertifiziert; Apple ist nicht DPF-zertifiziert und stützt Übermittlungen in die USA auf die EU-Standardvertragsklauseln (Art. 46 DSGVO)
  • Bei aktiviertem LinkedIn-Feature (eigenständig verantwortlich): LinkedIn Corporation (USA, Teil der Microsoft-Unternehmensgruppe); Übermittlungen in die USA über das EU-U.S. Data Privacy Framework (Microsoft ist zertifizierter Teilnehmer), subsidiär EU-Standardvertragsklauseln (Art. 46 DSGVO)

Die aktuelle DPF-Zertifizierung können Sie unter https://www.dataprivacyframework.gov einsehen.

Ergänzende Absicherung und Datenlokalisierung

Die serverseitige Speicherung hochgeladener Bilder erfolgt über Cloudflare R2 mit fester EU-Beschränkung (EU-Jurisdiction-Pinning); eine Speicherung außerhalb der EU/des EWR ist dadurch ausgeschlossen. Eine kurzzeitige Verarbeitung außerhalb der EU lässt sich lediglich bei der randbasierten Ausführung von Cloudflare Workers und CDN-Funktionen in Einzelfällen nicht vollständig ausschließen; für diese Fälle greifen der DPF-Mechanismus und ergänzend die EU-Standardvertragsklauseln.

Den DPF-Status der eingesetzten US-Anbieter (Cloudflare, Help Scout/AWS, HubSpot, Stripe-US, Okta, Google, GitHub, Automattic) haben wir zuletzt am 21.07.2026 geprüft. Betrieb und Support durch uns erfolgen aus Deutschland bzw. der EU; ein Zugriff durch zur Vertraulichkeit verpflichtetes Support-/Betriebspersonal der Anbieter im Rahmen von Wartung und Fehlerbehebung ist auf das Erforderliche beschränkt (Need-to-know) und unterliegt den genannten Schutzmaßnahmen.

9. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist; konkrete Fristen sind bei der jeweiligen Verarbeitung angegeben. Soweit gesetzliche Aufbewahrungsfristen gelten, gilt die längere Frist; insbesondere verpflichten §§ 147 AO, 257 HGB zur Aufbewahrung steuer- und handelsrechtlich relevanter Unterlagen für bis zu zehn Jahre. Ist eine Löschung nicht ohne Beeinträchtigung einer Aufbewahrungspflicht möglich, werden die Daten stattdessen gesperrt.

10. Ihre Rechte als betroffene Person

Ihnen stehen zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Zudem können Sie eine erteilte Einwilligung jederzeit widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Zur Ausübung genügt eine formlose Mitteilung an [email protected]. Soweit sich Ihr Anliegen auf eine Verarbeitung bezieht, für die eine unserer Kundinnen und Kunden Verantwortlicher ist (Abschnitt C), wenden Sie sich bitte an diese Stelle; wir leiten Anfragen andernfalls weiter.

Widerspruchsrecht

Soweit wir Ihre Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen Ihrer besonderen Situation jederzeit Widerspruch einzulegen.

Beschwerderecht

Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu. Für uns zuständig ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
https://www.ldi.nrw.de/

11. Datensicherheit (SSL-/TLS-Verschlüsselung)

Wir setzen technische und organisatorische Maßnahmen nach dem Stand der Technik ein, insbesondere eine SSL-/TLS-Verschlüsselung bei der Übertragung. Eine verschlüsselte Verbindung erkennen Sie an „https://" in der Adresszeile Ihres Browsers.

12. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung hat den Stand 24.07.2026. Durch die Weiterentwicklung unserer Dienste oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann eine Anpassung erforderlich werden.