Mit dieser Datenschutzerklärung informieren wir Sie darüber, welche personenbezogenen Daten bei der Nutzung der Plattform „Taten statt Theorie“ verarbeitet werden, zu welchen Zwecken dies geschieht, auf welchen Rechtsgrundlagen die Verarbeitung beruht, an welche Empfänger Daten übermittelt werden können und welche Rechte Ihnen zustehen.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Christian Pitterling
Haunstetter Str. 54E
86343 Königsbrunn
Deutschland
E-Mail: info@taten-statt-theorie.de
Weitere Angaben zum Verantwortlichen finden Sie im Impressum.
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist derzeit nicht bestellt, da nach gegenwärtigem Stand keine gesetzliche Verpflichtung zur Benennung eines Datenschutzbeauftragten besteht.
3. Hosting und Bereitstellung der Plattform
Zur Bereitstellung dieser Website und der dazugehörigen Plattform nutzen wir Leistungen eines Hostinganbieters.
Anbieter ist:
STRATO GmbH
Otto-Ostrowski-Straße 7
10249 Berlin
Deutschland
Im Rahmen des Hostings können insbesondere folgende Daten verarbeitet werden:
- IP-Adressen,
- Datum und Uhrzeit von Zugriffen,
- aufgerufene Seiten und Dateien,
- Browser- und Geräteinformationen,
- Server- und Fehlerprotokolle,
- Daten, die Nutzer innerhalb der Plattform speichern,
- Datenbankinhalte und Datensicherungen.
Die Verarbeitung erfolgt, soweit sie zur Bereitstellung der von Ihnen angeforderten Plattformleistungen erforderlich ist, auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Im Übrigen erfolgt sie auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse besteht in einer sicheren, stabilen und wirtschaftlichen Bereitstellung unserer Plattform.
STRATO verarbeitet personenbezogene Daten im Rahmen der von uns gebuchten Hosting- und Infrastrukturleistungen als Auftragsverarbeiter. Mit STRATO besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
4. Serverprotokolle
Beim Aufruf der Website können automatisch technische Protokolldaten verarbeitet werden. Dazu können insbesondere gehören:
- IP-Adresse des aufrufenden Geräts,
- Datum und Uhrzeit des Zugriffs,
- aufgerufene Seite oder Datei,
- übertragene Datenmenge,
- HTTP-Statuscode,
- zuvor besuchte Seite, sofern vom Browser übermittelt,
- Browsertyp und Browserversion,
- Betriebssystem und Gerätetyp.
Die Verarbeitung erfolgt zur technischen Bereitstellung der Plattform, zur Fehleranalyse, zur Erkennung und Abwehr von Angriffen sowie zur Gewährleistung der Stabilität und Sicherheit unserer Systeme.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb der Plattform.
Serverprotokolle werden nur so lange gespeichert, wie dies für die genannten Zwecke erforderlich ist. Soweit Protokolldaten durch den Hostinganbieter verarbeitet werden, richtet sich die konkrete Speicherdauer zusätzlich nach der eingesetzten Hosting- beziehungsweise Serverkonfiguration.
Daten können im Einzelfall länger gespeichert werden, wenn konkrete Anhaltspunkte für einen Sicherheitsvorfall oder Missbrauch bestehen und die weitere Speicherung zu dessen Untersuchung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
5. Registrierung und Benutzerkonto
Für die Nutzung bestimmter Funktionen der Plattform ist die Einrichtung eines Benutzerkontos erforderlich.
Dabei können insbesondere folgende Daten verarbeitet werden:
- Name oder Anzeigename,
- E-Mail-Adresse,
- gehasht gespeicherte Zugangsdaten,
- Zeitpunkt der Registrierung,
- Status der E-Mail-Bestätigung,
- zugeordnete Projekte, Rollen und Berechtigungen,
- Sitzungs- und Sicherheitsinformationen,
- Zeitpunkte sicherheitsrelevanter Kontoaktionen.
Wir verarbeiten diese Daten zur Einrichtung und Verwaltung des Benutzerkontos, zur Anmeldung, zur Bereitstellung geschützter Plattformbereiche und zur Verhinderung unberechtigter Zugriffe.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Sicherheitsbezogene Verarbeitungen beruhen ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.
Pflichtangaben sind als solche gekennzeichnet. Ohne die erforderlichen Angaben kann das Benutzerkonto beziehungsweise die betreffende Funktion nicht bereitgestellt werden.
6. E-Mail-Bestätigung, Magic Links und Sicherheitslinks
Zur Bestätigung einer E-Mail-Adresse, zur Anmeldung über einen zeitlich begrenzten Link, zur Wiederherstellung eines Zugangs oder zur Annahme einer Einladung können einmalig oder zeitlich begrenzt verwendbare Sicherheitslinks eingesetzt werden.
Hierbei können insbesondere verarbeitet werden:
- E-Mail-Adresse,
- Zweck des Links,
- Erstellungs- und Ablaufzeitpunkt,
- technischer beziehungsweise gehasht gespeicherter Sicherheitswert,
- Status der Verwendung oder des Ablaufs,
- Sicherheits- und Missbrauchsinformationen.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Verarbeitungen zur Verhinderung von Missbrauch und unberechtigten Zugriffen beruhen ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.
Sicherheitslinks verlieren nach Ablauf des vorgesehenen Zeitraums oder nach ihrer bestimmungsgemäßen Verwendung ihre Gültigkeit. Nicht mehr benötigte technische Daten werden entsprechend unserem Löschkonzept entfernt.
7. Gründungswizard und Erstellung von Projekten
Im Gründungswizard und bei der weiteren Projektbearbeitung verarbeiten wir die von Ihnen eingegebenen Daten, soweit dies für die Erstellung, Bearbeitung und Verwaltung eines Projekts erforderlich ist.
Dazu können insbesondere gehören:
- Name und Kontaktdaten,
- berufliche Erfahrungen, Fähigkeiten und Qualifikationen,
- Projektidee und Projektbeschreibung,
- Branche und Tätigkeitsbereich,
- Region und räumlicher Tätigkeitsbereich,
- geplante Rollen und Verantwortlichkeiten,
- Aufgaben, Termine und Meilensteine,
- Finanzierungs- und Kalkulationsangaben,
- Satzungs- und Organisationsangaben,
- Kommunikations- und Entscheidungsinhalte,
- hochgeladene Dateien, Dokumente und Bilder.
Die Verarbeitung erfolgt zur Bereitstellung der von Ihnen angeforderten Plattformfunktionen und zur Durchführung der Projektbearbeitung. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO.
Bitte geben Sie personenbezogene Daten anderer Personen nur ein, wenn Sie hierzu berechtigt sind.
Die Plattform ist grundsätzlich nicht dafür vorgesehen, besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO zu verarbeiten. Dazu gehören insbesondere Gesundheitsdaten, Angaben zur ethnischen Herkunft, politischen Meinung, Religion oder Weltanschauung, Gewerkschaftszugehörigkeit, genetische oder biometrische Daten zur eindeutigen Identifizierung sowie Angaben zum Sexualleben oder zur sexuellen Orientierung.
Solche Daten sollen nur verarbeitet werden, wenn die jeweilige Funktion ausdrücklich hierfür vorgesehen ist und eine entsprechende datenschutzrechtliche Grundlage besteht.
8. Interne Projektbereiche, Rollen und Zusammenarbeit
Innerhalb eines Projekts können personenbezogene Daten für andere berechtigte Projektmitglieder sichtbar sein.
Hierzu können insbesondere gehören:
- Name oder Anzeigename,
- Projektrolle,
- Aufgaben und Verantwortlichkeiten,
- Statusinformationen,
- Nachrichten und Projektkommunikation,
- Entscheidungen,
- Projektaktivitäten und Änderungen.
Der Zugriff richtet sich nach der jeweiligen Projektrolle und den innerhalb der Plattform eingerichteten Berechtigungen.
Rechtsgrundlage für die Bereitstellung dieser Funktionen ist Art. 6 Abs. 1 Buchst. b DSGVO.
Soweit Projektverantwortliche personenbezogene Daten eigenständig für Zwecke außerhalb der von uns bereitgestellten Plattformfunktionen verwenden, exportieren oder auf andere Weise weiterverarbeiten und dabei selbst über Zwecke und Mittel dieser Verarbeitung entscheiden, können sie für diese Verarbeitung eigenständig datenschutzrechtlich verantwortlich sein.
9. Öffentliche Projektseiten und Veröffentlichungen
Nutzer können, soweit die entsprechende Funktion verfügbar ist, bestimmte Projektinformationen zur öffentlichen Darstellung freigeben.
Öffentlich zugänglich gemacht werden können insbesondere:
- Projektname,
- Projektbeschreibung,
- Region und Branche,
- Projektstatus,
- offene Rollen,
- veröffentlichte Projektupdates,
- ausdrücklich zur Veröffentlichung ausgewählte Namen oder Bilder,
- ausdrücklich freigegebene Kontaktmöglichkeiten.
Die Veröffentlichung erfolgt nur im Rahmen der von Ihnen ausgewählten Plattformfunktion. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Veröffentlichung Bestandteil der von Ihnen angeforderten Plattformleistung ist.
Öffentlich zugängliche Inhalte können von Suchmaschinen erfasst, zwischengespeichert, archiviert oder von Dritten kopiert und außerhalb unseres Einflussbereichs weiterverbreitet werden.
Veröffentlichen Sie deshalb keine personenbezogenen Daten anderer Personen, wenn Ihnen hierfür keine ausreichende Berechtigung vorliegt.
Eine Veröffentlichung kann über die hierfür vorgesehenen Plattformfunktionen für die Zukunft beendet werden. Eine sofortige Entfernung bereits erfasster Inhalte aus Suchmaschinen, Archiven oder fremden Kopien können wir nicht gewährleisten.
10. Mitgründeranfragen und Kontaktaufnahme mit Projekten
Wenn Sie über eine öffentliche Projektseite oder eine entsprechende Plattformfunktion Kontakt mit einem Projekt aufnehmen, können insbesondere folgende Daten verarbeitet werden:
- Name,
- E-Mail-Adresse,
- angefragte oder gewünschte Rolle,
- Nachricht und freiwillige Angaben,
- Status und Verlauf der Anfrage,
- Zeitpunkte der Bestätigung und Bearbeitung.
Die Angaben werden den hierzu berechtigten Verantwortlichen des ausgewählten Projekts bereitgestellt. Diese können die Anfrage prüfen, beantworten, annehmen oder ablehnen.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, da die Verarbeitung aufgrund Ihrer ausdrücklich veranlassten Kontaktaufnahme erfolgt.
Soweit Projektverantwortliche die erhaltenen Daten außerhalb der Plattform für eigene Zwecke weiterverarbeiten, können sie hierfür eigenständig datenschutzrechtlich verantwortlich sein.
11. Direkte Projekteinladungen
Berechtigte Nutzer können eine andere Person unter Angabe ihrer E-Mail-Adresse zu einem konkreten Projekt einladen.
Die E-Mail-Adresse wird in diesem Fall nicht unmittelbar bei der eingeladenen Person erhoben, sondern durch den Nutzer bereitgestellt, der die Einladung auslöst.
Dabei können insbesondere verarbeitet werden:
- E-Mail-Adresse der eingeladenen Person,
- optional der Name,
- optional eine vorgesehene Projektrolle,
- Zuordnung zum einladenden Nutzer und zum betreffenden Projekt,
- optionale Einladungsnachricht,
- Versandzeitpunkt,
- Status und Ablauf der Einladung.
Zweck der Verarbeitung ist ausschließlich die Übermittlung einer konkret durch einen Nutzer veranlassten Projekteinladung und die Möglichkeit, diese Einladung anzunehmen oder abzulehnen.
Soweit die Einladung zur Durchführung einer von der betroffenen Person erwarteten oder angebahnten Zusammenarbeit erfolgt, kann die Verarbeitung auf Art. 6 Abs. 1 Buchst. b DSGVO beruhen. Im Übrigen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse sowie das Interesse des einladenden Nutzers bestehen darin, eine konkret beabsichtigte projektbezogene Zusammenarbeit technisch zu ermöglichen.
Die Einladungsfunktion ist nicht für den Versand allgemeiner Werbung, Newsletter oder massenhafter Werbenachrichten vorgesehen.
Die Quelle der E-Mail-Adresse ist der Nutzer, der die Einladung ausgelöst hat. Die eingeladene Person wird bei der ersten Kontaktaufnahme über die Herkunft der Daten beziehungsweise die Person oder das Projekt, von dem die Einladung ausgeht, sowie über diese Datenschutzerklärung informiert.
Nicht angenommene Einladungsdaten werden nach Ablauf beziehungsweise endgültiger Erledigung der Einladung gelöscht, sobald sie für den Einladungsprozess und gegebenenfalls erforderliche Sicherheits- oder Missbrauchsnachweise nicht mehr benötigt werden.
Die eingeladene Person kann einer auf Art. 6 Abs. 1 Buchst. f DSGVO gestützten weiteren Verarbeitung aus Gründen, die sich aus ihrer besonderen Situation ergeben, widersprechen.
12. Kommunikation und Benachrichtigungen
Wir versenden E-Mails und andere Benachrichtigungen, soweit dies zur Durchführung einer von Ihnen genutzten Plattformfunktion erforderlich ist.
Dazu können insbesondere gehören:
- E-Mail-Bestätigungen,
- Anmelde- und Sicherheitslinks,
- Projekteinladungen,
- Statusinformationen zu Anfragen,
- sicherheitsrelevante Benachrichtigungen,
- von Nutzern ausgelöste Projektmitteilungen.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Kommunikation zur Durchführung der angeforderten Plattformleistung erforderlich ist. Sicherheitsbezogene Benachrichtigungen können ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO beruhen.
Werbliche Newsletter oder sonstige allgemeine Werbe-E-Mails werden nur versendet, wenn hierfür eine ausreichende Rechtsgrundlage besteht, insbesondere eine erforderliche Einwilligung erteilt wurde.
13. Echtzeit-Chat über Pusher Channels
Für die Echtzeitübertragung von Chatnachrichten und weiteren Chat-Ereignissen innerhalb geschützter Plattformbereiche nutzen wir den Dienst „Pusher Channels“, der in den aktuellen Vertragsbedingungen als „Pusher RTC Channels Service“ bezeichnet wird.
Pusher ist Teil der Bird-Unternehmensgruppe. Die Bird-Plattform wird betrieben durch:
Bird B.V.
Keizersgracht 268
1016 EV Amsterdam
Niederlande
Pusher Channels ermöglicht es, Nachrichten und Ereignisse unmittelbar an die jeweils berechtigten und aktuell verbundenen Teilnehmer eines Chats zu übertragen.
Dabei können insbesondere folgende Daten verarbeitet werden:
- Nutzer- oder pseudonyme Teilnehmerkennungen,
- Projekt-, Chat- und Channel-Kennungen,
- Inhalt der über Pusher übertragenen Chatnachrichten und Ereignisse,
- Zeitpunkt der Übermittlung,
- Verbindungs- und Sitzungskennungen,
- IP-Adressen,
- technische Browser-, Geräte- und Netzwerkdaten,
- Fehler-, Verbindungs- und Sicherheitsinformationen.
Zweck der Verarbeitung ist die Bereitstellung der von Ihnen genutzten Echtzeit-Chatfunktion, insbesondere die unmittelbare Zustellung von Nachrichten und Chat-Ereignissen an berechtigte Teilnehmer sowie die technische Verwaltung der dafür erforderlichen Verbindungen.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Verarbeitung zur Bereitstellung der von Ihnen angeforderten Chat- und Kommunikationsfunktion erforderlich ist.
Soweit technische Daten zur Fehleranalyse, Missbrauchsverhinderung, Verbindungsüberwachung oder zum Schutz unserer Systeme verarbeitet werden, erfolgt die Verarbeitung ergänzend auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren, stabilen und störungsfreien Bereitstellung der Echtzeitkommunikation.
Bird beziehungsweise Pusher verarbeitet die im Rahmen von Pusher Channels übermittelten Kundendaten nach Maßgabe der hierfür geltenden Vertragsbedingungen und des Data Processing Agreement als Auftragsverarbeiter. Das Data Processing Agreement enthält insbesondere Regelungen zur Verarbeitung von Kundendaten, zu Unterauftragsverarbeitern, zu technischen und organisatorischen Schutzmaßnahmen sowie zu grenzüberschreitenden Datenübermittlungen.
Die Verarbeitung der über Pusher Channels übertragenen Inhalte kann abhängig von dem für die Anwendung ausgewählten Servercluster im Europäischen Wirtschaftsraum oder außerhalb des Europäischen Wirtschaftsraums erfolgen. Soweit personenbezogene Daten in ein Drittland übermittelt werden, erfolgt dies nach Maßgabe der Art. 44 ff. DSGVO und der hierfür vorgesehenen Datenschutzgarantien. Dazu können insbesondere Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework, soweit dessen Voraussetzungen erfüllt sind, oder Standardvertragsklauseln der Europäischen Kommission gehören.
Nach den für Pusher geltenden Produktbedingungen können IP-Adressen von Endnutzern im Zusammenhang mit Anwendungsfehlern für Fehlerprotokollierung und Überwachung verarbeitet und bis zu 14 Tage gespeichert werden. Dabei werden nach den derzeitigen Produktbedingungen höchstens die 100 jüngsten Fehler und die damit verbundenen Endnutzer-IP-Adressen vorgehalten.
Chatnachrichten können personenbezogene Daten enthalten. Nutzer sollen deshalb keine Passwörter, Zugangsdaten, privaten Schlüssel, vertraulichen Geschäftsgeheimnisse oder besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO über den Chat übermitteln, sofern dies nicht für die jeweilige Kommunikation ausdrücklich erforderlich, vorgesehen und rechtlich abgesichert ist.
14. E-Mail-Versand über SMTP2GO
Für den technischen Versand von E-Mails setzen wir den Dienst SMTP2GO ein.
Anbieter ist:
Sand Dune Mail Ltd, handelnd unter „SMTP2GO“
96–106 Manchester Street
Christchurch 8011
Neuseeland
Über SMTP2GO können insbesondere folgende Nachrichten versendet werden:
- E-Mail-Bestätigungen,
- Anmelde- und Sicherheitslinks,
- Kontobenachrichtigungen,
- Projekteinladungen,
- Statusinformationen zu Mitgründeranfragen,
- von Nutzern ausgelöste Projektmitteilungen,
- technisch oder sicherheitsbedingt erforderliche Benachrichtigungen.
Dabei können insbesondere folgende Daten an SMTP2GO übermittelt und verarbeitet werden:
- E-Mail-Adresse des Empfängers,
- Absenderadresse und Absendername,
- Betreff und Inhalt der Nachricht,
- gegebenenfalls weitere in der Nachricht enthaltene personenbezogene Daten,
- technische E-Mail- und Headerdaten,
- Versandzeitpunkt und Nachrichtenkennung,
- Zustellungs-, Fehler-, Rückläufer- und Missbrauchsinformationen.
Die Verarbeitung erfolgt zur Bereitstellung der angeforderten Plattformfunktionen auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO.
Soweit die Verarbeitung der Zustellsicherheit, technischen Fehleranalyse, Missbrauchsverhinderung oder dem Schutz unserer Systeme dient, beruht sie auf Art. 6 Abs. 1 Buchst. f DSGVO.
SMTP2GO verarbeitet die für den E-Mail-Versand übermittelten Daten im Rahmen der vereinbarten Leistungen als Auftragsverarbeiter. Es besteht eine Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Unser SMTP2GO-Konto ist der EU-Datenregion zugeordnet. SMTP2GO stellt für EU-Konten eine europäische Datenregion zur Verfügung. Die konkrete Datenregion kann im SMTP2GO-Kundenkonto überprüft werden.
Bei den standardmäßigen Einstellungen sind Aktivitätsdaten bei kostenpflichtigen Konten grundsätzlich 30 Tage und bei kostenlosen Konten grundsätzlich 5 Tage im Kundenkonto sichtbar. Die entsprechenden Versanddaten werden standardmäßig spätestens nach 35 Tagen gelöscht, soweit keine verlängerte Speicherung eingerichtet ist oder eine ausnahmsweise längere Aufbewahrung erforderlich ist.
Eine optionale verlängerte Aktivitätsspeicherung oder E-Mail-Archivierung wird von uns nicht eingesetzt, sofern nicht an dieser Stelle künftig ausdrücklich etwas anderes angegeben wird.
SMTP2GO kann einzelne E-Mail-Informationen aus Sicherheits- und Missbrauchsschutzgründen im Rahmen seiner dokumentierten Sicherheitsverfahren verarbeiten.
SMTP2GO hat seinen Unternehmenssitz in Neuseeland. Für Neuseeland besteht ein Angemessenheitsbeschluss der Europäischen Kommission. Soweit Unterauftragsverarbeiter in anderen Drittländern eingesetzt werden, erfolgt eine Übermittlung personenbezogener Daten nach Maßgabe der Art. 44 ff. DSGVO und der hierfür vorgesehenen Datenschutzgarantien.
15. KI-gestützte Funktionen
Die Plattform stellt Funktionen bereit, mit denen Nutzer mithilfe generativer künstlicher Intelligenz Inhalte erstellen, analysieren, strukturieren oder überarbeiten lassen können.
Dazu können beispielsweise gehören:
- Projekt- und Konzeptentwürfe,
- Finanzplan-Skizzen,
- Satzungsentwürfe,
- Aufgaben und Handlungsschritte,
- Kommunikationsentwürfe,
- Auswertungen und weitere projektbezogene Arbeitsergebnisse.
Daten werden nur dann an einen externen KI-Dienst übermittelt, wenn eine entsprechende KI-Funktion aktiv genutzt beziehungsweise ausgelöst wird.
Dabei können insbesondere verarbeitet werden:
- Projektbeschreibungen und Projektziele,
- Branchen- und Regionsangaben,
- Rollen und Aufgaben,
- Finanzierungs- und Planungsangaben,
- Satzungs- und Organisationsinformationen,
- vom Nutzer eingegebene Anweisungen,
- vom jeweiligen KI-Dienst erzeugte Ausgaben,
- technische Nutzungs- und Sicherheitsinformationen.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO, soweit sie zur Durchführung der ausdrücklich angeforderten KI-Funktion erforderlich ist.
Abhängig von der ausgewählten Funktion, technischen Konfiguration und Verfügbarkeit können insbesondere folgende Anbieter eingesetzt werden:
15.1 OpenAI
Anbieter für Nutzer beziehungsweise Kunden mit Sitz im Europäischen Wirtschaftsraum ist im Rahmen der hierfür geltenden Vertragsbedingungen:
OpenAI Ireland Ltd.
Irland
Wir nutzen die OpenAI API als kommerziellen Entwicklerdienst. Für die Verarbeitung von Kundendaten bestehen die hierfür vorgesehenen vertraglichen Datenschutzregelungen einschließlich eines Data Processing Addendum.
Daten, die über die OpenAI API verarbeitet werden, werden nach den veröffentlichten Bedingungen standardmäßig nicht zum Training oder zur Verbesserung der allgemeinen OpenAI-Modelle verwendet, sofern nicht ausdrücklich eine entsprechende Datenfreigabe beziehungsweise Opt-in-Funktion aktiviert wird.
Bei der regulären API-Nutzung können für Sicherheits- und Missbrauchsüberwachungszwecke Protokolle mit Kundeninhalten grundsätzlich bis zu 30 Tage gespeichert werden. Bestimmte API-Funktionen können abweichende Speicherfristen oder eine zusätzliche Speicherung von Anwendungszuständen vorsehen. Maßgeblich ist daher auch die jeweils von uns tatsächlich eingesetzte API-Funktion und Konfiguration.
Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, erfolgt dies nach Maßgabe der Art. 44 ff. DSGVO und der in den vertraglichen Datenschutzregelungen vorgesehenen Garantien.
15.2 Google Gemini
Für bestimmte KI-Funktionen kann die Gemini API von Google eingesetzt werden.
Für Kunden im Europäischen Wirtschaftsraum kann im Rahmen der entsprechenden Vertragskonstellation insbesondere Google Cloud EMEA Limited, Irland, beteiligt sein.
Wir verwenden die Gemini API nur im Rahmen einer für den Plattformbetrieb vorgesehenen API-Konfiguration.
Bei den von Google als „Paid Services“ eingestuften Gemini-API-Diensten werden Prompts und Antworten nach den veröffentlichten Bedingungen nicht zur Verbesserung oder zum allgemeinen Training der Google-Produkte verwendet.
Google kann Eingaben, Kontextinformationen und Ausgaben für Zwecke der Missbrauchserkennung, Sicherheit und zur Erfüllung gesetzlicher Verpflichtungen protokollieren. Nach den derzeit veröffentlichten Informationen können solche Daten im Rahmen der standardmäßigen Missbrauchsüberwachung bis zu 55 Tage aufbewahrt werden.
Bestimmte zusätzliche Gemini-Funktionen können abweichende Speichermechanismen oder Aufbewahrungsfristen besitzen. Funktionen, die eine weitergehende Speicherung erfordern, werden nur eingesetzt, wenn dies für die jeweilige Plattformfunktion erforderlich ist.
Für die Verarbeitung von Kundendaten gelten die entsprechenden vertraglichen Datenschutzregelungen von Google. Soweit eine Übermittlung in Drittländer erfolgt, richtet sich diese nach den Art. 44 ff. DSGVO und den dafür vorgesehenen Garantien.
15.3 Anthropic
Für bestimmte KI-Funktionen kann die Claude API von Anthropic eingesetzt werden.
Für Nutzer beziehungsweise Kunden im Europäischen Wirtschaftsraum ist im Rahmen der hierfür geltenden Vertragsbedingungen insbesondere Anthropic Ireland, Limited relevant.
Anthropic stellt für seine kommerziellen Angebote einschließlich der API ein Data Processing Addendum bereit.
Eingaben und Ausgaben kommerzieller Anthropic-Produkte werden nach den veröffentlichten Bedingungen standardmäßig nicht zum Training der allgemeinen Anthropic-Modelle verwendet, sofern keine ausdrückliche Freigabe, Feedbackübermittlung oder sonstige entsprechende Vereinbarung erfolgt.
Bei der regulären Anthropic API werden Eingaben und Ausgaben grundsätzlich innerhalb von 30 Tagen gelöscht. Abweichungen können insbesondere gelten, wenn eine andere Aufbewahrungsvereinbarung getroffen wurde, Daten zur Durchsetzung von Nutzungs- und Sicherheitsrichtlinien länger benötigt werden oder gesetzliche Pflichten eine längere Aufbewahrung verlangen.
Soweit Daten in Drittländer übermittelt werden, erfolgt dies nach Maßgabe der Art. 44 ff. DSGVO und der in den Vertrags- und Datenschutzbestimmungen vorgesehenen Garantien.
15.4 Auswahl des KI-Anbieters
Der konkret eingesetzte KI-Anbieter kann sich abhängig von der jeweiligen Plattformfunktion, administrativen Konfiguration und technischen Verfügbarkeit unterscheiden.
Eine gleichzeitige Übermittlung derselben Anfrage an sämtliche genannten Anbieter findet nicht statt, sofern dies für die jeweilige Funktion nicht technisch erforderlich und entsprechend vorgesehen ist.
Wir übermitteln grundsätzlich nur solche Informationen, die für die angeforderte KI-Funktion erforderlich sind.
15.5 Keine sensiblen oder geheimen Daten in KI-Eingaben
Nutzer sollen keine Passwörter, API-Schlüssel, privaten Schlüssel, Zugangsdaten, vertraulichen Geschäftsgeheimnisse, besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO oder personenbezogenen Daten unbeteiligter Dritter in KI-Eingabefelder eingeben, sofern die Verarbeitung dieser Informationen nicht ausdrücklich vorgesehen, erforderlich und rechtlich abgesichert ist.
KI-Ausgaben werden automatisiert erzeugt und können unvollständig, fehlerhaft, veraltet oder für den jeweiligen Einzelfall ungeeignet sein. Sie dienen als Arbeits- und Orientierungshilfe.
KI-generierte Inhalte ersetzen insbesondere keine individuelle Rechts-, Steuer-, Finanzierungs- oder sonstige professionelle Beratung.
Die Plattform trifft allein aufgrund einer KI-Ausgabe keine ausschließlich automatisierte Entscheidung, die gegenüber einem Nutzer rechtliche Wirkung entfaltet oder ihn in vergleichbarer Weise erheblich beeinträchtigt.
16. Cookies, Local Storage und ähnliche Technologien
Unsere Plattform verwendet Cookies, Local Storage und vergleichbare Speicher- oder Zugriffstechnologien, soweit diese für den Betrieb, die Sicherheit, die Anmeldung oder eine ausdrücklich angeforderte Funktion erforderlich sind.
Hierzu können insbesondere gehören:
- Sitzungskennungen,
- CSRF-Schutzwerte,
- Anmelde- und Sicherheitszustände,
- Datenschutz- und Einwilligungsentscheidungen,
- technisch erforderliche Darstellungs- oder Spracheinstellungen.
Soweit die Speicherung von oder der Zugriff auf Informationen auf Ihrem Endgerät unbedingt erforderlich ist, erfolgt dies auf Grundlage von § 25 Abs. 2 TDDDG.
Soweit hierbei personenbezogene Daten verarbeitet werden, erfolgt die Verarbeitung abhängig vom jeweiligen Zweck auf Grundlage von Art. 6 Abs. 1 Buchst. b oder Buchst. f DSGVO.
Nicht unbedingt erforderliche Technologien, insbesondere für Statistik, Analyse oder Reichweitenmessung, werden nur eingesetzt, wenn zuvor eine erforderliche Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 Buchst. a DSGVO erteilt wurde.
Eine erteilte Einwilligung kann jederzeit über die auf der Website angebotenen Datenschutzeinstellungen mit Wirkung für die Zukunft geändert oder widerrufen werden.
17. Selbst gehostete Besucheranalyse mit Analytics Lite
Wir können zur statistischen Auswertung der Nutzung unserer Plattform das selbst gehostete Analysemodul „Analytics Lite“ einsetzen.
Analytics Lite wird innerhalb unserer eigenen beziehungsweise von uns kontrollierten Serverumgebung betrieben. Analyseinformationen werden nicht allein aufgrund dieser Funktion an einen externen Analyseanbieter wie Google Analytics übertragen.
Soweit Analytics Lite nicht unbedingt erforderliche Analyse- oder Reichweitenfunktionen verwendet, werden diese erst aktiviert, nachdem Sie der Kategorie „Statistik“ zugestimmt haben.
Abhängig von der eingesetzten Konfiguration können dabei insbesondere folgende Informationen verarbeitet werden:
- pseudonyme Sitzungs- oder Besucherkennung,
- aufgerufene Seiten beziehungsweise Plattformbereiche,
- Zeitpunkt des Aufrufs,
- Verweildauer,
- technische Browser- und Gerätekategorie,
- Referrer beziehungsweise Herkunft des Seitenaufrufs, soweit übermittelt,
- technische Informationen zum Nutzungsverlauf.
Zweck der Verarbeitung ist die statistische Auswertung der Nutzung, die Erkennung technischer Probleme und die Verbesserung der Benutzerführung und Plattformstruktur.
Soweit hierfür Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, erfolgt dies auf Grundlage Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG.
Die Verarbeitung personenbezogener beziehungsweise pseudonymer Analysedaten erfolgt auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 Buchst. a DSGVO.
Die Analysedaten werden grundsätzlich nach spätestens 3 Monaten gelöscht oder so anonymisiert beziehungsweise aggregiert, dass sie keiner identifizierbaren Person mehr zugeordnet werden können.
Ihre Einwilligung können Sie jederzeit über die Datenschutzeinstellungen mit Wirkung für die Zukunft widerrufen.
18. Funnel-Analyse im Gründungswizard
Mit Ihrer Einwilligung zur Kategorie „Statistik“ können wir erfassen, welche Schritte des Gründungswizards beziehungsweise der Nutzerführung erreicht werden.
Hierzu kann eine pseudonyme Sitzungskennung im Local Storage Ihres Browsers gespeichert werden.
Die Verarbeitung kann insbesondere folgende Daten umfassen:
- pseudonyme Sitzungs- oder Analysekennung,
- erreichter Wizard-Schritt,
- Zeitpunkt,
- gegebenenfalls Dauer zwischen einzelnen Schritten,
- Abbruch- oder Abschlussstatus,
- technische Geräte- und Browserkategorie.
Zweck ist die statistische Auswertung und Verbesserung des Gründungswizards und der Benutzerführung.
Die Kennung wird nicht verwendet, um personenbezogene Werbeprofile zu erstellen.
Rechtsgrundlagen sind Ihre Einwilligung gemäß § 25 Abs. 1 TDDDG für den Zugriff auf beziehungsweise die Speicherung von Informationen auf Ihrem Endgerät sowie Art. 6 Abs. 1 Buchst. a DSGVO für die anschließende Verarbeitung personenbezogener beziehungsweise pseudonymer Daten.
Die Analysedaten werden grundsätzlich nach spätestens 3 Monaten gelöscht oder anonymisiert.
Ohne Einwilligung zur Statistik findet dieses Funnel-Tracking nicht statt. Ihre Einwilligung können Sie jederzeit über die Datenschutzeinstellungen widerrufen.
19. Sicherheits-, Missbrauchs- und Auditprotokolle
Zum Schutz von Benutzerkonten, Projekten und Plattformfunktionen können sicherheitsrelevante Vorgänge protokolliert werden.
Dazu können insbesondere gehören:
- Anmeldeversuche und fehlgeschlagene Anmeldungen,
- Erstellung und Verwendung von Sicherheitslinks,
- Änderungen an Rollen und Berechtigungen,
- Statusänderungen von Anfragen und Einladungen,
- sicherheitsrelevante Administrationsvorgänge,
- Missbrauchs-, Rate-Limit- und Sicherheitsereignisse.
Zweck ist die Nachvollziehbarkeit sicherheitsrelevanter Handlungen, die Verhinderung und Abwehr von Missbrauch sowie die Untersuchung technischer oder sicherheitsrelevanter Vorfälle.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt im Schutz der Plattform, ihrer Nutzer und der darin gespeicherten Daten.
Sicherheits- und Auditprotokolle werden grundsätzlich für bis zu 6 Monate gespeichert, soweit keine kürzere Speicherung ausreichend ist oder ein konkreter Sicherheitsvorfall beziehungsweise ein rechtlicher Nachweiserfordernis eine längere Aufbewahrung notwendig macht.
20. Kontaktaufnahme
Wenn Sie uns per E-Mail oder über eine auf der Plattform bereitgestellte Kontaktfunktion kontaktieren, verarbeiten wir die von Ihnen übermittelten Kontaktdaten und den Inhalt Ihrer Nachricht.
Die Verarbeitung erfolgt zur Bearbeitung und Beantwortung Ihres Anliegens.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, sofern Ihre Anfrage der Anbahnung oder Durchführung eines Vertrags- beziehungsweise Nutzungsverhältnisses dient.
In anderen Fällen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse besteht in der sachgerechten Bearbeitung und Dokumentation eingehender Anfragen.
Die Daten werden gelöscht, sobald das Anliegen abschließend bearbeitet wurde und keine gesetzlichen Aufbewahrungs-, Sicherheits- oder Nachweispflichten einer Löschung entgegenstehen.
21. Freiwillige Unterstützung der Plattform über PayPal
Auf unserer Website kann ein Link bereitgestellt werden, über den Sie uns freiwillig über PayPal bei den laufenden Kosten der Plattform unterstützen können.
Eine Verbindung zu PayPal wird erst hergestellt, wenn Sie den entsprechenden Unterstützungslink anklicken. Sie verlassen dabei unsere Website und werden auf eine von PayPal bereitgestellte Seite weitergeleitet.
Für Nutzer im Europäischen Wirtschaftsraum ist insbesondere folgender Anbieter relevant:
PayPal (Europe) S.à r.l. et Cie, S.C.A.
22–24 Boulevard Royal
L-2449 Luxemburg
Für die Verarbeitung personenbezogener Daten innerhalb des PayPal-Dienstes ist PayPal grundsätzlich eigenständig verantwortlich.
Wir erhalten keine PayPal-Passwörter, vollständigen Zahlungsinstrumente, Bankzugangsdaten oder Zugangsdaten zu Ihrem PayPal-Konto.
Als Empfänger einer Unterstützung können uns über PayPal jedoch Transaktionsinformationen zur Verfügung gestellt werden. Dazu können insbesondere gehören:
- Name des Zahlenden,
- E-Mail-Adresse,
- Unterstützungsbetrag,
- Zahlungszeitpunkt,
- Transaktionskennung,
- gegebenenfalls eine freiwillig übermittelte Nachricht.
Wir verarbeiten diese Daten zur Entgegennahme, Zuordnung und Dokumentation der freiwilligen Unterstützung sowie zur Erfüllung gegebenenfalls bestehender gesetzlicher Buchführungs-, Steuer- und Nachweispflichten.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Verarbeitung zur Durchführung des von Ihnen veranlassten Zahlungsvorgangs erforderlich ist. Soweit gesetzliche Aufbewahrungspflichten bestehen, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. c DSGVO.
Die Unterstützung ist freiwillig und nicht mit einer Gegenleistung oder Freischaltung zusätzlicher Plattformfunktionen verbunden.
22. Projektunterstützungen und externe Zahlungsanbieter
Projektverantwortliche können, soweit diese Funktion auf der Plattform angeboten wird, für ihr Projekt eine Unterstützungs- beziehungsweise Crowdsupport-Seite einrichten und hierzu einen externen Zahlungsanbieter oder Zahlungslink hinterlegen.
Hierbei kann es sich beispielsweise um PayPal, Stripe, Mollie, SumUp oder einen anderen vom jeweiligen Projektverantwortlichen gewählten externen Dienst handeln.
Beim Anklicken einer entsprechenden Unterstützungsschaltfläche werden Sie auf die externe Zahlungsseite des jeweiligen Projektbetreibers beziehungsweise Zahlungsdienstleisters weitergeleitet.
Taten statt Theorie verarbeitet im Rahmen dieser extern abgewickelten Zahlung grundsätzlich keine Kreditkartennummern, Bankzugangsdaten oder sonstigen vollständigen Zahlungsinstrumente der Unterstützer.
Taten statt Theorie verwahrt im Rahmen dieser Funktion keine Unterstützergelder.
Für die Verarbeitung personenbezogener Daten auf der externen Zahlungsseite ist grundsätzlich der jeweilige Zahlungsdienstleister beziehungsweise – abhängig von der konkreten Ausgestaltung – der Projektverantwortliche verantwortlich.
Vor Nutzung eines externen Zahlungsdienstes sollten Sie die dort bereitgestellten Datenschutzinformationen beachten.
Soweit auf der Plattform ein öffentlicher Finanzierungsstand eines Projekts angezeigt wird, kann dieser vom Projektverantwortlichen als aggregierter Betrag eingetragen oder aktualisiert werden.
Sofern nicht ausdrücklich anders gekennzeichnet, bedeutet eine solche Anzeige nicht, dass einzelne Zahlungen oder der angezeigte Gesamtbetrag automatisch durch den externen Zahlungsanbieter technisch verifiziert wurden.
23. Empfänger personenbezogener Daten
Personenbezogene Daten können im Rahmen der in dieser Datenschutzerklärung beschriebenen Zwecke insbesondere an folgende Empfänger oder Empfängerkategorien übermittelt werden:
- Hosting- und Infrastrukturunternehmen,
- E-Mail-, Echtzeit- und Kommunikationsdienstleister, insbesondere Pusher/Bird,
- eingesetzte KI-Dienstleister,
- berechtigte Mitglieder des jeweiligen Projekts,
- Zahlungsdienstleister, sofern deren Dienste genutzt werden,
- IT-, Sicherheits- und Wartungsdienstleister, soweit erforderlich,
- Steuerberater, Rechtsberater oder Wirtschaftsprüfer, soweit erforderlich,
- Behörden und Gerichte, soweit eine gesetzliche Verpflichtung besteht.
Dienstleister, die personenbezogene Daten ausschließlich nach unseren Weisungen verarbeiten, werden – soweit gesetzlich erforderlich – auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO eingesetzt.
Wir verkaufen keine personenbezogenen Daten.
24. Datenübermittlungen in Drittländer
Einige von uns eingesetzte Dienstleister oder deren Unterauftragsverarbeiter können personenbezogene Daten außerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums verarbeiten.
Eine solche Übermittlung erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
Abhängig vom jeweiligen Empfänger kann die Übermittlung insbesondere erfolgen auf Grundlage:
- eines Angemessenheitsbeschlusses der Europäischen Kommission,
- des EU-US Data Privacy Framework, soweit dessen Voraussetzungen erfüllt sind,
- der Standardvertragsklauseln der Europäischen Kommission,
- ergänzender technischer oder organisatorischer Schutzmaßnahmen,
- oder einer sonstigen nach der DSGVO zulässigen Grundlage.
Nähere Angaben zu den eingesetzten Dienstleistern finden Sie in den jeweiligen Abschnitten dieser Datenschutzerklärung.
25. Speicherdauer und Löschung
Wir speichern personenbezogene Daten grundsätzlich nur so lange, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche beziehungsweise sonstige rechtlich anerkannte Gründe eine weitere Speicherung verlangen.
Für die verschiedenen Datenkategorien gelten insbesondere folgende Kriterien:
- Kontodaten werden grundsätzlich bis zur Löschung des Benutzerkontos beziehungsweise bis zur Beendigung des Nutzungsverhältnisses gespeichert, soweit keine weitere Aufbewahrung erforderlich ist.
- Projektdaten werden grundsätzlich bis zur Löschung des jeweiligen Projekts oder Benutzerkontos gespeichert, soweit keine gesetzlichen Aufbewahrungs- oder Nachweispflichten entgegenstehen.
- Öffentlich veröffentlichte Inhalte werden nach Beendigung ihrer Veröffentlichung aus der aktiven Plattformdarstellung entfernt, soweit keine weitere Speicherung erforderlich ist.
- Nicht angenommene Einladungen werden nach Ablauf beziehungsweise endgültiger Erledigung und nach Wegfall gegebenenfalls erforderlicher Sicherheits- oder Nachweiszwecke gelöscht.
- Technische Fehlerprotokolle des Echtzeitdienstes Pusher können Endnutzer-IP-Adressen entsprechend den geltenden Produktbedingungen bis zu 14 Tage enthalten.
- Funnel- und Analysedaten werden grundsätzlich nach spätestens 3 Monaten gelöscht oder anonymisiert.
- Sicherheits- und Auditprotokolle werden grundsätzlich für bis zu 6 Monate gespeichert, sofern kein konkreter Vorfall eine längere Aufbewahrung erforderlich macht.
- Einwilligungs- und Widerrufsnachweise können so lange gespeichert werden, wie dies zum Nachweis der Rechtmäßigkeit der Verarbeitung erforderlich ist.
- Daten in Datensicherungen werden entsprechend dem eingesetzten Backupzyklus überschrieben beziehungsweise gelöscht, soweit keine ausnahmsweise längere Speicherung erforderlich ist.
- Steuer-, handels- oder sonstige gesetzlich aufbewahrungspflichtige Daten werden entsprechend der jeweils geltenden gesetzlichen Aufbewahrungsfristen gespeichert.
Nach Ablauf der jeweiligen Speicherfrist werden personenbezogene Daten gelöscht oder anonymisiert, sofern keine weitere Rechtsgrundlage für die Verarbeitung besteht.
26. Ihre Datenschutzrechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Recht auf Auskunft nach Art. 15 DSGVO,
- Recht auf Berichtigung nach Art. 16 DSGVO,
- Recht auf Löschung nach Art. 17 DSGVO,
- Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Recht auf Datenübertragbarkeit nach Art. 20 DSGVO,
- Recht auf Widerspruch nach Art. 21 DSGVO,
- Recht auf Widerruf einer erteilten Einwilligung,
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde.
Zur Ausübung Ihrer Rechte können Sie sich an die unter Abschnitt 1 genannten Kontaktdaten wenden.
27. Widerruf von Einwilligungen
Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung wird durch den Widerruf nicht berührt.
Einwilligungen zu Statistik-, Analyse- und Speichertechnologien können über die auf der Website bereitgestellten Datenschutzeinstellungen geändert oder widerrufen werden.
28. Widerspruchsrecht
Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO verarbeiten, haben Sie nach Maßgabe von Art. 21 DSGVO das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Widerspruch einzulegen.
Wir verarbeiten die betreffenden personenbezogenen Daten anschließend nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Soweit personenbezogene Daten für Direktwerbung verarbeitet würden, besteht ein jederzeitiges Widerspruchsrecht gegen die Verarbeitung zum Zwecke derartiger Werbung.
29. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Dies gilt insbesondere bei einer Aufsichtsbehörde in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Datenschutzverstoßes.
Für nichtöffentliche Stellen mit Sitz in Bayern ist regelmäßig folgende Aufsichtsbehörde zuständig:
Bayerisches Landesamt für Datenschutzaufsicht
Promenade 18
91522 Ansbach
Deutschland
Sie können sich unabhängig davon auch an jede andere nach Art. 77 DSGVO zuständige Datenschutzaufsichtsbehörde wenden.
30. Automatisierte Entscheidungen und Profiling
Die Plattform kann automatisiert berechnete Fortschritts-, Status-, Bereitschafts- oder ähnliche Orientierungswerte anzeigen.
Solche Werte dienen ausschließlich der Projektorganisation und Orientierung.
Es findet keine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung im Sinne von Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
31. Nutzung durch Minderjährige
Die Plattform richtet sich an volljährige Personen.
Die selbstständige Registrierung und Nutzung der Plattform ist Personen vorbehalten, die das 18. Lebensjahr vollendet haben.
32. Technische und organisatorische Schutzmaßnahmen
Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Manipulation, unbefugten Zugriff, unberechtigte Offenlegung und sonstigen Missbrauch zu schützen.
Dazu können abhängig von der jeweiligen Plattformfunktion insbesondere gehören:
- verschlüsselte Datenübertragung mittels TLS,
- gehashte Speicherung von Passwörtern,
- geschützte beziehungsweise gehashte Sicherheitstoken,
- rollen- und projektbezogene Zugriffskontrollen,
- CSRF-Schutz,
- Rate Limits und Missbrauchsschutz,
- Sicherheitsprotokollierung,
- regelmäßige Datensicherungen,
- Beschränkung administrativer Zugriffsrechte,
- regelmäßige Aktualisierung sicherheitsrelevanter Softwarekomponenten.
Die konkreten Maßnahmen werden unter Berücksichtigung des Stands der Technik, der Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken fortlaufend überprüft und angepasst.
Ein absoluter Schutz vor sämtlichen denkbaren Sicherheitsrisiken kann trotz angemessener Schutzmaßnahmen nicht gewährleistet werden.
33. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich gesetzliche Anforderungen, technische Verfahren, eingesetzte Dienstleister oder Funktionen der Plattform ändern.
Es gilt die jeweils auf dieser Website veröffentlichte Fassung.
Bei wesentlichen Änderungen werden wir die aktualisierte Fassung in geeigneter Weise kenntlich machen.
Stand: August 2026
```PayPal-Unterstützungslink
Auf unserer Website können Sie uns über einen freiwilligen Unterstützungsbeitrag bei den laufenden Kosten der Plattform unterstützen. Hierfür stellen wir einen Link zum Zahlungsdienst PayPal bereit.
Eine Verbindung zu PayPal wird erst hergestellt, wenn Sie den entsprechenden Unterstützungslink anklicken. Sie verlassen dabei unsere Website und werden zu PayPal weitergeleitet. Für die anschließende Verarbeitung Ihrer Daten ist PayPal nach Maßgabe der dort geltenden Datenschutzbestimmungen verantwortlich.
In dieser Version erhalten wir über die Plattform selbst keine PayPal-Zugangsdaten und speichern keine von PayPal übermittelten Zahlungsdaten.
Der Unterstützungsbeitrag ist freiwillig und nicht mit einer Gegenleistung oder der Freischaltung zusätzlicher Plattformfunktionen verbunden.
Funnel-Analyse (Wizard)
Mit Ihrer Einwilligung zur Kategorie „Statistik“ speichern wir eine Session-Kennung
in Ihrem Browser (localStorage) und erfassen, welchen Wizard-Schritt Sie erreichen.
Ohne Einwilligung findet dieses Funnel-Tracking nicht statt. Dieses Funnel-Tracking ist vom
selbst gehosteten Modul Analytics Lite getrennt; Cookies und weitere Angaben zu Analytics Lite
finden Sie im Abschnitt „Selbst gehostete Besucheranalyse mit Analytics Lite“.
Externe Zahlungsanbieter bei Projektunterstützungen
Projektbetreiber können auf der Plattform eine Crowdsupport-Kampagne einrichten und dabei einen eigenen externen Zahlungsanbieter (beispielsweise PayPal, Mollie, Stripe, SumUp oder einen anderen Anbieter) hinterlegen.
Taten statt Theorie verarbeitet keine Kreditkartendaten und keine Bankzugangsdaten der Unterstützerinnen und Unterstützer. Die Plattform verwahrt keine Unterstützergelder. Beim Anklicken der Schaltfläche „Unterstützen“ verlassen Sie die Plattform und werden auf die Zahlungsseite des jeweiligen Projektbetreibers bzw. dessen Zahlungsanbieters weitergeleitet. Für die dortige Verarbeitung ist der jeweilige Zahlungsanbieter beziehungsweise der Projektbetreiber verantwortlich.
Der öffentliche Finanzierungsstand wird in dieser Version vom Projektbetreiber aggregiert gemeldet und ist nicht automatisch über den Zahlungsanbieter verifiziert.
Externe Zahlungsanbieter bei Projektunterstützungen
Projektbetreiber können auf der Plattform eine Crowdsupport-Kampagne einrichten und dabei einen eigenen externen Zahlungsanbieter (beispielsweise PayPal, Mollie, Stripe, SumUp oder einen anderen Anbieter) hinterlegen.
Taten statt Theorie verarbeitet keine Kreditkartendaten und keine Bankzugangsdaten der Unterstützerinnen und Unterstützer. Die Plattform verwahrt keine Unterstützergelder. Beim Anklicken der Schaltfläche „Unterstützen“ verlassen Sie die Plattform und werden auf die Zahlungsseite des jeweiligen Projektbetreibers bzw. dessen Zahlungsanbieters weitergeleitet. Für die dortige Verarbeitung ist der jeweilige Zahlungsanbieter beziehungsweise der Projektbetreiber verantwortlich.
Der öffentliche Finanzierungsstand wird in dieser Version vom Projektbetreiber aggregiert gemeldet und ist nicht automatisch über den Zahlungsanbieter verifiziert.
Selbst gehostete Besucheranalyse mit Analytics Lite
Stand dieses Abschnitts (aus Systemeinstellungen): 2026-09-13
Die Besucheranalyse ist derzeit in den Systemeinstellungen aktiviert. Sie wird dennoch erst genutzt, wenn Sie der Kategorie „Statistik“ zustimmen.
Analytics Lite ist unser selbst gehostetes Analysesystem auf dieser Plattform. Es ist vom Wizard-Funnel-Tracking getrennt und dient dazu, die Nutzung der Plattform statistisch zu verstehen und Struktur, Verständlichkeit, Technik und Inhalte zu verbessern.
Über die reguläre Website-Oberfläche beginnt Analytics Lite erst nach Ihrer Einwilligung in die Kategorie „Statistik“. Ohne diese Einwilligung setzt unser Statistik-Skript keine Analytics-Cookies und übermittelt keine Nutzungsereignisse an unseren Analyse-Endpunkt.
Zweck der Verarbeitung
Analytics Lite wird insbesondere für folgende Zwecke eingesetzt:
- statistische Auswertung der Nutzung der Plattform
- Ermittlung der Anzahl von Besuchern, Sitzungen und Seitenaufrufen
- Ermittlung häufig besuchter Seiten
- Ermittlung von Einstiegs- und Ausstiegsseiten
- Ermittlung der durchschnittlichen aktiven Nutzungsdauer
- Ermittlung der Nutzung nach groben Geräte-, Browser- und Betriebssystemgruppen
- Ermittlung allgemeiner Herkunftsquellen und UTM-Kampagnen
- Verbesserung von Struktur, Verständlichkeit, Technik und Inhalten
Analytics Lite dient nicht der Bildung individueller Werbeprofile, nicht der personenbezogenen Werbung, nicht dem Weiterverkauf von Daten, nicht der Überwachung einzelner Nutzer, nicht der Bonitätsprüfung und nicht automatisierten Entscheidungen mit Rechtswirkung.
Zeitpunkt und Voraussetzung der Verarbeitung
Voraussetzung ist Ihre Einwilligung zur Kategorie „Statistik“ in den Datenschutzeinstellungen. Zusätzlich muss die Besucheranalyse durch den Betreiber aktiviert sein. Ohne Einwilligung findet über die Website kein Analytics-Lite-Tracking statt.
Verarbeitete Daten
Abhängig von der tatsächlichen Nutzung können insbesondere verarbeitet werden: eine zufällige pseudonyme Besucherkennung, eine zufällige Sitzungskennung, Zeitpunkte und Anzahl von Seitenaufrufen, normalisierte Seitenpfade, grobe Seitentypen, gekürzte Seitentitel, Einstiegs- und Ausstiegsseiten, aktive Nutzungsdauer, letzter Aktivitätszeitpunkt, die Domain einer verweisenden Website, UTM-Quelle, UTM-Medium, UTM-Kampagne und UTM-Inhalt, grober Gerätetyp, Browserfamilie, Betriebssystemfamilie, grobe Bildschirmgrößenklasse sowie die Consent-Version. Gegebenenfalls wird auch der UTM-Begriff (utm_term) erfasst, sofern diese Option in den Analytics-Einstellungen aktiviert ist.
Die zufälligen Analysekennungen enthalten keine Namen oder E-Mail-Adressen. Sie können jedoch bis zur Löschung oder zum Ablauf technisch einem Browser beziehungsweise einer Sitzung zugeordnet werden und werden daher datenschutzrechtlich vorsorglich als pseudonyme Daten behandelt.
Messung der aktiven Nutzungsdauer
Die aktive Nutzungsdauer wird nicht allein anhand der geöffneten Zeit einer Seite berechnet. Zeit wird nur berücksichtigt, wenn die Seite sichtbar ist und innerhalb eines begrenzten Zeitraums eine Aktivität wie Scrollen, Klicken, Tippen, Berühren oder eine Zeigerbewegung festgestellt wurde. Inhalte von Eingaben oder gedrückte Tasten werden nicht gespeichert.
Nicht erhobene Daten
Im Rahmen von Analytics Lite werden insbesondere nicht dauerhaft als Analysedaten gespeichert:
- Roh-IP-Adressen
- gekürzte IP-Adressen
- stabile IP-Hashes in den Analytics-Tabellen
- vollständige User-Agent-Zeichenfolgen
- exakte Gerätebezeichnungen
- exakte Bildschirmauflösungen
- Canvas-, Audio-, Schrift- oder andere Browser-Fingerprints
- Formularinhalte, Namen, E-Mail-Adressen oder Passwörter
- Projekttexte, Magic-Link-Token oder Einladungstoken
- URL-Fragmente und nicht freigegebene Queryparameter
IP-Adressen können innerhalb des laufenden Requests oder eines kurzlebigen Missbrauchsschutzes (Rate-Limiting über einen täglich rotierenden Schlüssel) verarbeitet werden, werden jedoch nicht als Analytics-Rohdaten in den Analytics-Tabellen gespeichert.
Cookies
Nach Einwilligung setzen wir First-Party-Cookies. Die Cookies sind HttpOnly (kein JavaScript-Zugriff), nutzen Path=/, SameSite=Lax und Secure, sofern die Verbindung über HTTPS erfolgt.
| Name | Anbieter | Typ | Zweck | Laufzeit | Kategorie | Rechtsgrundlage | Zugriff durch Dritte |
|---|---|---|---|---|---|---|---|
analytics_vid |
Taten statt Theorie / Betreiber der Plattform | First-Party-Cookie | Speicherung einer zufälligen pseudonymen Besucherkennung zur statistischen Unterscheidung wiederkehrender Browser nach Einwilligung | 90 Tage | Statistik | § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO | Nein |
analytics_sid |
Taten statt Theorie / Betreiber der Plattform | First-Party-Cookie | Zusammenfassung zusammenhängender Seitenaufrufe zu einer Sitzung | 30 Minuten Inaktivität | Statistik | § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO | Nein |
Eine Sitzung umfasst zusammenhängende Seitenaufrufe. Die Standardsitzung endet nach 30 Minuten Inaktivität. Der Betreiber kann den Zeitraum innerhalb der Analytics-Einstellungen verändern (zulässig 10–120 Minuten).
Rechtsgrundlagen
Die Speicherung und das Auslesen der Analyse-Cookies erfolgen auf Grundlage Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG. Die anschließende Verarbeitung der pseudonymen Analysedaten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO.
Empfänger und Hosting
Analytics Lite wird vollständig auf der eigenen Plattform betrieben. Die Analysedaten werden nicht an Google Analytics, Google Tag Manager, Matomo Cloud, Plausible Cloud oder andere externe Analysedienste übermittelt. Eine Drittlandübermittlung speziell für Analytics Lite findet nicht statt.
Empfänger sind ausschließlich intern berechtigte Administratoren und gegebenenfalls der technische Hosting-Dienstleister im Rahmen der Auftragsverarbeitung. Angaben zum Hostinganbieter entnehmen Sie bitte dem Impressum bzw. dem dortigen Hostingabschnitt, sofern dieser ausgefüllt ist.
Die Auswertungen sind nicht öffentlich zugänglich. Zugriff erhalten ausschließlich entsprechend berechtigte Administratoren über den geschützten Adminbereich.
Speicherdauer
- Besucher-Cookie (
analytics_vid): 90 Tage (administrativ änderbar) - Sitzungs-Cookie (
analytics_sid): 30 Minuten Inaktivität (administrativ änderbar) - Rohdaten (einzelne Seitenaufrufe und Sitzungen): 90 Tage (administrativ änderbar)
- Aggregierte Statistikdaten: 24 Monate (administrativ änderbar)
Nach Ablauf der Rohdaten-Aufbewahrung werden einzelne Seitenaufrufe und Sitzungsdaten gelöscht. Zuvor können Kennzahlen in Tagesaggregate überführt werden. Aggregierte Statistiken enthalten keine direkt identifizierenden Besucherkennungen, sondern nur zusammengefasste Zählwerte.
Widerruf und Datenschutzeinstellungen
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über den Link
„Datenschutzeinstellungen“ widerrufen. Nach dem Widerruf wird die Analyse beendet und die Cookies
analytics_vid und analytics_sid werden gelöscht.
Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Do Not Track und Global Privacy Control
Standardmäßig berücksichtigt die Plattform die Browsersignale „Do Not Track“ und „Global Privacy Control“. Bei einem entsprechenden Signal wird Analytics Lite nicht aktiviert. Der tatsächliche Betrieb richtet sich nach der jeweils aktiven Analytics-Einstellung.
Keine automatisierten Entscheidungen
Analytics Lite wird nicht für automatisierte Entscheidungen im Sinne von Art. 22 DSGVO und nicht zur Bildung personenbezogener Werbeprofile verwendet.
Ihre Rechte
Weitere Informationen zu Ihren Rechten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerruf, Widerspruch und Beschwerde bei einer Aufsichtsbehörde) finden Sie im Abschnitt „Ihre Rechte“.