FA² GbR
Datenschutzerklärung
Wie wir Ihre Daten verarbeiten — knapp, ehrlich, nach Art. 13/14 DSGVO.
Stand: 18. Juni 2026.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
FA² GbR, vertreten durch Alexander Mock und Fabian Ackermann
Reuther Straße 25, 91301 Forchheim
Telefon: +49 172 6744002
E-Mail: kontakt@fahoch2.de
USt-IdNr.: DE455070436
Interner Ansprechpartner für Datenschutzfragen ist Alexander Mock. Ein Datenschutzbeauftragter ist gesetzlich nicht zu benennen, da bei der FA² GbR in der Regel weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst sind und keine datenschutz-folgenabschätzungspflichtige Verarbeitung vorliegt (§ 38 BDSG).
2. Server-Logs (Hosting bei Vercel)
Beim Aufruf unserer Website werden durch unseren Hosting-Anbieter Vercel automatisch Informationen in Server-Log-Dateien gespeichert: Browser-Typ und Version, Betriebssystem, Referrer-URL, Hostname / IP-Adresse, Uhrzeit der Server-Anfrage.
Unser Hosting-Anbieter verarbeitet diese Daten in unserem Auftrag, um die Website auf Ihrem Endgerät zugänglich zu machen, eventuell auftretende technische Probleme zu erkennen und zu beheben sowie einen Missbrauch unseres Angebots zu verhindern und gegebenenfalls zu verfolgen. Hierfür muss Ihre IP-Adresse für die Dauer des Besuchs unserer Website verarbeitet werden. Die Speicherung in Logfiles dient der Funktionsfähigkeit, der Optimierung und der Sicherheit unserer informationstechnischen Systeme. Mit dem Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Vercel (Vercel Inc., USA) betreibt die Auslieferung in der EU-Region Frankfurt. Soweit eine Übermittlung in die USA erfolgt, ist diese durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert; daneben ist Vercel unter dem EU-US Data Privacy Framework zertifiziert. Eine Kopie der geeigneten Garantien erhalten Sie auf Anfrage über die inAbschnitt 1 genannten Kontaktdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem effizienten, sicheren und funktionsfähigen Betrieb der Website).
Speicherdauer: 30 Tage.
3. Kontaktformular (Resend)
Wenn Sie unser Kontaktformular nutzen, werden Ihre Angaben (Name, E-Mail, Kanzlei, Telefon falls angegeben, Nachricht) zur Bearbeitung verarbeitet. Die Kontaktaufnahme wird protokolliert, um sie entsprechend den rechtlichen Anforderungen nachweisen zu können. Der Versand erfolgt über unseren Mail-Dienstleister Resend (Resend Inc., USA, EU-US Data Privacy Framework-zertifiziert, zusätzlich abgesichert durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; der Versand läuft über die EU-Region); die Anfrage geht in unser E-Mail-Postfach ein und wird dort bearbeitet. Ein gesondertes CRM-System setzen wir nicht ein. Wir verarbeiten ausschließlich Ihre Anfrage-Daten, niemals Mandantendaten unserer Auftraggeber-Kanzleien. Eine Kopie der geeigneten Garantien für die Übermittlung in die USA erhalten Sie auf Anfrage über die in Abschnitt 1 genannten Kontaktdaten.
Lässt sich eine Bestätigungs- oder Benachrichtigungs-E-Mail nicht zustellen (Bounce), speichert Resend die betroffene Adresse samt Zustellstatus kurzzeitig in den Versand-Logs zur Fehlerdiagnose; die Speicherdauer ist auf 30 Tage begrenzt, danach erfolgt die automatische Löschung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung und Nachweis der Kontaktaufnahme).
Speicherdauer: Wir löschen die Daten — vorbehaltlich gesetzlicher Aufbewahrungsfristen — sobald wir Ihre Anfrage abschließend bearbeitet haben. Sie können der Speicherung jederzeit per E-Mail an kontakt@fahoch2.de widersprechen; in diesem Fall kann Ihre Anfrage nicht weiterbearbeitet werden.
4. URL-Analyse-Tool
Beim Nutzen unseres URL-Analyse-Tools übermitteln Sie eine URL, die wir analysieren. Die URL wird an folgende Verarbeitungsstationen weitergegeben:
- Interner URL-Scanner als Vercel Server-Action (technische Header- und HTML-Analyse, EU-Region Frankfurt)
- Anthropic Claude API (Anthropic PBC, USA, EU-US Data Privacy Framework-zertifiziert, zusätzlich abgesichert durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO)
Die URL wird in unserem Cache-System Upstash Redis (EU-Region Frankfurt) maximal 24 Stunden gespeichert und dann automatisch gelöscht. Die Inhalte der von der URL abgerufenen Website werden nicht dauerhaft gespeichert. Falls Sie eine E-Mail-Adresse für den PDF-Versand angeben, wird diese zusätzlich an unseren Mail-Dienstleister Resend (Resend Inc., USA, EU-US Data Privacy Framework-zertifiziert, zusätzlich abgesichert durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; der Versand läuft über die EU-Region) übermittelt. Eine Kopie der geeigneten Garantien für die Übermittlung in die USA erhalten Sie auf Anfrage über die in Abschnitt 1 genannten Kontaktdaten.
Bestätigung des Versands (Double-Opt-in): Zum Schutz vor Missbrauch fremder E-Mail-Adressen versenden wir den PDF-Report nicht sofort, sondern erst nach Ihrer Bestätigung. Sie erhalten dazu eine neutrale Bestätigungs-Mail mit einem einmaligen Link. Bis zu dessen Aufruf werden Ihre E-Mail-Adresse und der bereits erzeugte Report unter einem Zufalls-Token höchstens 24 Stunden im genannten Zwischenspeicher (Upstash Redis, EU-Region Frankfurt) vorgehalten und danach automatisch gelöscht. Rufen Sie den Link nicht auf, erfolgt kein Versand.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
5. Auslieferung der Website (Vercel) und DNS (Cloudflare)
Die Auslieferung der Website erfolgt über unseren Hosting-Anbieter Vercel (EU-Region Frankfurt); dabei verarbeitet Vercel die IP-Adresse zur Bereitstellung der Seiten und zur Abwehr von Angriffen (sieheAbschnitt 2, Server-Logs, inklusive der Angaben zur Drittland- Übermittlung). Cloudflare ist ausschließlich unser DNS-Anbieter (Namensauflösung der Domain inkl. DNSSEC) und wertet die DMARC-Reports unseres eigenen E-Mail-Versands aus. Cloudflare liefert die Seiteninhalte NICHT aus und verarbeitet keine Besucher-IP-Adresse zur Auslieferung. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und zuverlässigen Erreichbarkeit unserer Domain).
6. Reichweitenmessung / Web-Analyse
Wir setzen derzeit kein Webanalyse-Tool ein. Es werden keine Nutzungsprofile gebildet, keine Tracking-Cookies gesetzt und keine Analyse-Skripte Dritter geladen. Sollte künftig eine cookielose Reichweitenmessung eingeführt werden, ergänzen wir diesen Abschnitt vorab und passen die Rechtsgrundlage entsprechend an.
7. Self-Hosted Fonts
Wir verwenden den Font Montserrat ausschließlich self-hosted. Die Schrift-Dateien (TTF) liegen lokal im Repository unter /public/fonts/montserrat/ und werden über next/font/local direkt in das Build-Artefakt eingebunden. Es findet weder zur Build-Zeit noch zur Laufzeit eine Verbindung zu Google Fonts oder anderen Drittanbieter-Schriftquellen statt. Die IP-Adresse Ihres Browsers wird nicht an Google übertragen.
8. Keine Cookies (außer technisch notwendige)
Diese Website setzt keine Tracking- oder Marketing-Cookies und bildet keine geräteübergreifenden Nutzerprofile. Es kommen ausschließlich technisch notwendige Session-Cookies zum Einsatz, die für den Betrieb und die Sicherheit der Website erforderlich sind — etwa für Rate-Limiting (Begrenzung der Anfragen pro Nutzer) und CSRF-Schutz (Schutz vor websiteübergreifender Anfragenfälschung).
Der Zugriff auf Ihr Endgerät zur Speicherung dieser Cookies erfolgt, weil sie für die Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich sind; eine Einwilligung ist hierfür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich. Die in diesem Zusammenhang verarbeiteten Daten werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet (berechtigtes Interesse an einer sicheren, funktionsfähigen und vor Missbrauch geschützten Bereitstellung der Website).
9. Keine externen Tracker
Wir verzichten bewusst auf Google Analytics, Facebook-Pixel, LinkedIn Insight Tag und andere Tracking-Tools, die ohne Einwilligung des Nutzers nicht zulässig wären.
10. Ihre Rechte als betroffene Person
Die nachstehenden Rechte sind nicht absolut und unterliegen jeweils bestimmten Voraussetzungen und Ausnahmen. Wir entsprechen Ihrem Antrag nur insoweit, wie wir das nach dem Datenschutzrecht dürfen und müssen. Verantwortlicher ist die FA² GbR (Abschnitt 1).
1. Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Soweit eine Verarbeitung auf Ihrer Einwilligung beruht (etwa beim KI-Assistenten, bei der Terminbuchung über Cal.eu oder beim Schnellcheck-Lead-Magnet), können Sie diese jederzeit widerrufen. Durch den Widerruf wird die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung nicht berührt.
2. Auskunftsrecht (Art. 15 DSGVO): Sie können eine Bestätigung verlangen, ob Sie betreffende personenbezogene Daten verarbeitet werden, und Auskunft über diese Daten sowie über Zwecke, Kategorien, Empfänger, Speicherdauer, die Herkunft der Daten und das Bestehen Ihrer weiteren Rechte erhalten. Werden Daten in ein Drittland übermittelt, haben Sie das Recht, über die geeigneten Garantien nach Art. 46 DSGVO unterrichtet zu werden.
3. Recht auf Berichtigung (Art. 16 DSGVO): Sie haben ein Recht auf Berichtigung und/oder Vervollständigung, sofern die verarbeiteten Daten unrichtig oder unvollständig sind.
4. Recht auf Löschung (Art. 17 DSGVO): Sie können die unverzügliche Löschung Ihrer Daten verlangen, soweit die Verarbeitung nicht erforderlich ist und einer der gesetzlichen Löschgründe vorliegt (z. B. Wegfall des Zwecks, Widerruf der Einwilligung, berechtigter Widerspruch). Das Recht besteht nicht, soweit die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
5. Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter den gesetzlichen Voraussetzungen verlangen, die Verarbeitung Ihrer Daten einzuschränken (etwa für die Dauer einer Richtigkeitsprüfung oder bei einem laufenden Widerspruch).
6. Recht auf Unterrichtung (Art. 19 DSGVO): Haben Sie Berichtigung, Löschung oder Einschränkung geltend gemacht, teilen wir dies allen Empfängern Ihrer Daten mit, es sei denn, dies erweist sich als unmöglich oder ist mit unverhältnismäßigem Aufwand verbunden. Sie haben das Recht, über diese Empfänger unterrichtet zu werden.
7. Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, die uns bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übermitteln zu lassen, soweit die Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt.
8. Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit der Verarbeitung zu widersprechen, die auf Art. 6 Abs. 1 lit. e oder f DSGVO beruht. Wir verarbeiten Ihre Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
9. Keine ausschließlich automatisierte Entscheidung im Einzelfall (Art. 22 DSGVO): Auf dieser Website findet keine ausschließlich auf einer automatisierten Verarbeitung — einschließlich Profiling — beruhende Entscheidung statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
10. Beschwerderecht (Art. 77 DSGVO): siehe Abschnitt 11.
Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an kontakt@fahoch2.de.
11. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu, insbesondere im Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt. Die für uns zuständige Aufsichtsbehörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 27, 91522 Ansbach
E-Mail: poststelle@lda.bayern.de
12. Online-Terminbuchung (Cal.eu — EU-Instanz)
Falls auf unserer Website ein Button „30-Minuten-Termin direkt buchen“ sichtbar ist, führt dieser über einen Outbound-Link auf cal.eu — die EU-Instanz des Anbieters Cal.com, Inc. mit Datenresidenz innerhalb der Europäischen Union. Wir betten Cal.eu bewusst nicht als iframe in unsere Seite ein — Sie verlassen fahoch2.de erst, wenn Sie aktiv auf den Button klicken. Bis dahin werden weder Cookies noch Skripte von Cal.eu geladen. Das bloße Anzeigen des Buttons erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einfachen Terminvereinbarung); ein Zugriff auf Ihr Endgerät im Sinne des § 25 TDDDG findet hierbei nicht statt.
Sobald Sie cal.eu aufrufen, ist für die dortige Datenverarbeitung Cal.com als eigenständig Verantwortlicher zuständig; es gelten dessen Datenschutzbestimmungen (cal.com/privacy). Bei der Buchung übermitteln Sie an Cal.com unter anderem Ihren Namen, Ihre E-Mail-Adresse, den gewünschten Termin sowie technische Browser-Daten. Im Rahmen der EU-Instanz erfolgt die Verarbeitung innerhalb des EWR; eine Drittland-Übermittlung in die USA findet im Standardfall nicht statt. Soweit in Support- oder Sub-Auftragsverarbeiter-Konstellationen US-Komponenten beteiligt sein können, ist die Übermittlung durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert; daneben ist der Cal.com-Konzern unter dem EU-US Data Privacy Framework zertifiziert (seit Juli 2024). Eine Kopie der geeigneten Garantien erhalten Sie auf Anfrage über die inAbschnitt 1 genannten Kontaktdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre ausdrückliche Einwilligung durch aktiven Klick auf den Buchungs-Button).
Speicherdauer bei FA² selbst: Keine — wir erhalten von Cal.com nur die finale Termin-Benachrichtigung per E-Mail nach Ihrer Buchung. Diese Mail-Nachricht wird in unserem Mail-Postfach nach den allgemeinen Regeln aus Abschnitt 3 verarbeitet.
13. KI-Assistent (Concierge)
Auf unserer Website können Sie unten rechts einen automatischen KI-Assistenten öffnen und Fragen zu unseren Paketen, Preisen, dem Ablauf und unseren Insights stellen. Dass Sie mit einem KI-System und nicht mit einem Menschen kommunizieren, ist im Assistenten klar gekennzeichnet (Transparenzpflicht nach Art. 50 der Verordnung (EU) 2024/1689, „KI-Verordnung“).
Wenn Sie eine Nachricht absenden, wird Ihr eingegebener Text zusammen mit dem bisherigen Gesprächsverlauf zur Erzeugung der Antwort an die Anthropic Claude API (Anthropic PBC, USA) übermittelt. Der Assistent antwortet ausschließlich auf Basis unserer eigenen öffentlichen Inhalte. Zur Missbrauchs-Abwehr zählen wir Anfragen pro IP-Adresse über unseren Dienstleister Upstash Redis (EU-Region Frankfurt) — gespeichert wird dabei nur ein Zähler, nicht der Nachrichteninhalt.
Kein Logging von Gesprächsinhalten: Wir speichern weder Ihre Eingaben noch die Antworten des Assistenten dauerhaft auf unseren Systemen. Die Verarbeitung erfolgt je Anfrage flüchtig. Bitte geben Sie in den Assistenten keine Mandantendaten oder vertraulichen Informationen ein; er ist für allgemeine Fragen zu unserem Angebot gedacht und leistet keine Steuer- oder Rechtsberatung.
Datenübermittlung in die USA: Die Übermittlung an Anthropic ist durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert; daneben ist Anthropic unter dem EU-US Data Privacy Framework zertifiziert. Eine Kopie der geeigneten Garantien erhalten Sie auf Anfrage über die in Abschnitt 1 genannten Kontaktdaten.
Rechtsgrundlage:Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer interaktiven Informationsbereitstellung mit geringer Eingriffstiefe) bzw. Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung bei konkreten Anfragen zu unserem Angebot).
Speicherdauer: Keine dauerhafte Speicherung der Inhalte; der Rate-Limit-Zähler bei Upstash läuft nach kurzer Zeit automatisch ab.
14. Pillar-Lead-Magnet (Schnellchecks pro Cluster)
Auf unseren Rubrik-Landingpages (z. B. /insights/rubrik/sicherheit) bieten wir je nach Cluster zwei verschiedene Schnellcheck-Varianten an. Wenn Sie das jeweilige Formular ausfüllen und Ihre Einwilligung erteilen, erzeugen wir einen PDF-Report und senden ihn an die angegebene E-Mail-Adresse. Die gemeinsamen Festlegungen zu Rechtsgrundlage, Auftragsverarbeitern und Speicherdauer finden Sie inAbschnitt 14.3.
14.1 Scan-Cluster (Sicherheit, Performance & Design, Datenschutz & Recht)
Für die Cluster Sicherheit, Performance & Design und Datenschutz & Recht rufen wir die von Ihnen angegebene Kanzlei-URL einmalig auf und werten ausschließlich öffentlich ausgelieferte HTTP-Header und HTML-Auszüge aus. Ein Zugriff auf nicht öffentlich zugängliche Bereiche der Zielseite findet nicht statt.
Verarbeitete Daten: die von Ihnen angegebene URL, Ihre E-Mail-Adresse, die Scan-Ergebnisse (Header-Auszug, CMS-/Stack-Marker, Drittanbieter-Verbindungen, Cookie-Banner- Indikatoren, Mixed-Content-Stichproben), Ihre IP-Adresse (ausschließlich für Rate-Limit-Schutz).
Verarbeitungsstationen: Die Auswertung erfolgt ausschließlich über unseren internen URL-Scanner (Vercel Server-Action, EU-Region Frankfurt) anhand regelbasierter Prüfungen. Eine Übermittlung der Scan-Daten an die Anthropic Claude API oder einen anderen US-Dienst findet im Scan-Cluster nicht statt.
Zweck: einmalige Scan-Durchführung gegen die angegebene öffentliche URL, Erstellung eines cluster-spezifischen PDF-Reports, Versand an Ihre E-Mail-Adresse, Anbahnung eines möglichen Erstgesprächs.
Hinweis zur eingegebenen URL: Wir scannen die von Ihnen angegebene URL exakt einmal und werten dabei nur öffentlich ausgelieferte Inhalte aus. Bitte stellen Sie sicher, dass Sie zur Eingabe dieser URL berechtigt sind (Eigentum der Kanzlei-Website oder Auftrag der Kanzlei-Inhaberin oder des Kanzlei-Inhabers).
14.2 Quiz-Cluster (Code & Architektur, Tools & Integrationen, KI-Werkstatt, Sichtbarkeit & Akquise)
Für die übrigen vier Cluster führen wir keinen URL-Scan durch. Stattdessen beantworten Sie fünf bis sechs Multiple-Choice-Fragen zu Ihrer aktuellen Aufstellung. Aus Ihren Antworten erzeugen wir einen cluster-spezifischen PDF-Report mit konkreten Handlungs- Empfehlungen und Aufwand-Schätzungen.
Verarbeitete Daten: Ihre E-Mail-Adresse, Ihre Antworten zu den Quiz-Fragen, Ihre IP-Adresse (ausschließlich für Rate-Limit-Schutz). Es werden keine Mandantendaten und keine URLs verarbeitet.
Zweck: Auswertung Ihrer Antworten, Erstellung eines cluster-spezifischen PDF-Reports, Versand an Ihre E-Mail-Adresse, Anbahnung eines möglichen Erstgesprächs.
14.3 Gemeinsame Festlegungen (Scan + Quiz)
Rechtsgrundlage:Die Verarbeitung Ihrer im Formular angegebenen Daten sowie der Versand des Reports beruhen auf Ihrer ausdrücklichen Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit formlos per E-Mail an kontakt@fahoch2.de widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird. Soweit im Scan-Cluster Daten der gescannten, öffentlich zugänglichen Kanzlei-Website verarbeitet werden, stützen wir dies daneben auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer auf öffentlich ausgelieferte Inhalte beschränkten Analyse).
Auftragsverarbeiter: Für den Versand des PDF-Reports setzen wir Resend ein (Resend Inc., USA, EU-US Data Privacy Framework-zertifiziert sowie zusätzlich abgesichert durch EU-Standardvertragsklauselnnach Art. 46 Abs. 2 lit. c DSGVO; der Versand läuft über die EU-Region). Für den Rate-Limit-Zähler nutzen wir Upstash Redis (EU-Region Frankfurt). Mit beiden Dienstleistern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Eine Kopie der geeigneten Garantien für die Übermittlung in die USA erhalten Sie auf Anfrage über die in Abschnitt 1 genannten Kontaktdaten.
Speicherdauer: E-Mail-Adresse, eingegebene URL (Scan) bzw. Antworten (Quiz) werden 30 Tage in den Versand-Logs unseres Mail-Dienstes Resend gespeichert und danach entfernt. Der Rate-Limit-Zähler bei Upstash läuft nach einer Stunde automatisch ab. Eine eigene Datenbank-Persistierung Ihrer Daten findet nicht statt.
Bestätigung des Versands (Double-Opt-in): Den PDF-Report senden wir erst nach Ihrer Bestätigung über einen einmaligen Link, den Sie per neutraler Bestätigungs-Mail erhalten. Bis zur Bestätigung werden Ihre E-Mail-Adresse und der erzeugte Report unter einem Zufalls-Token höchstens 24 Stunden bei Upstash Redis (EU-Region Frankfurt) vorgehalten und anschließend automatisch gelöscht; ohne Bestätigung erfolgt kein Versand.
15. Onboarding-Formular (beauftragte Kanzleien)
Nach Beauftragung stellen wir Ihnen unter einem persönlichen Link (/onboarding/[Token]) ein Formular bereit, in dem Sie die für den Website-Bau nötigen Angaben erfassen (u. a. Kanzlei-Stammdaten, Ansprechpartner, gewünschte Inhalte). Diese Angaben werden nach dem Absenden über unseren Mail-Dienstleister Resend (Resend Inc., USA, EU-US Data Privacy Framework-zertifiziert, zusätzlich abgesichert durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; der Versand läuft über die EU-Region) an unser Postfach übermittelt und dort im Rahmen des Auftrags verarbeitet. Mit Resend besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Eine Kopie der geeigneten Garantien für die Übermittlung in die USA erhalten Sie auf Anfrage über die in Abschnitt 1 genannten Kontaktdaten.
Zwischenspeicherung im Browser: Damit Sie das umfangreiche Formular unterbrechen und später fortsetzen können, speichern wir Ihre Eingaben vorübergehend lokal in Ihrem Browser (localStorage) — die Daten verlassen Ihr Gerät dabei nicht. Beim erfolgreichen Absenden werden sie aus dem Browser-Speicher gelöscht. Rechtsgrundlage für diese technisch erforderliche Zwischenspeicherung: § 25 Abs. 2 Nr. 2 TDDDG. Bitte löschen Sie die Eingaben aktiv, wenn Sie ein gemeinsam genutztes Gerät verwenden.
Rechtsgrundlage (Serververarbeitung nach Absenden): Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags).
Speicherdauer: Wir verarbeiten die Onboarding-Daten für die Dauer des Auftrags. Nach Abschluss löschen wir die Daten, soweit keine gesetzlichen Aufbewahrungsfristen (insbesondere nach HGB und AO) entgegenstehen. Die Versand-Logs bei Resend werden nach 30 Tagen gelöscht. Eine gesonderte Datenbank-Persistierung findet nicht statt.