Datenschutzerklärung
1. Verantwortlicher
Andreas Köhler, handelnd unter der Geschäftsbezeichnung Daedalus Cybersecurity
Oberkollbacher Str. 36
75394 Oberreichenbach
E-Mail: datenschutz@ddsec.de
2. Übersicht der Verarbeitungen
Arten der verarbeiteten Daten
- Bestandsdaten
- Zahlungsdaten
- Kontaktdaten
- Inhaltsdaten
- Vertragsdaten
- Nutzungsdaten
- Meta-, Kommunikations- und Verfahrensdaten
- Protokolldaten
Kategorien betroffener Personen
- Leistungsempfänger und Auftraggeber
- Interessenten
- Kommunikationspartner
- Nutzer
- Geschäfts- und Vertragspartner
Zwecke der Verarbeitung
- Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten
- Kommunikation
- Sicherheitsmaßnahmen
- Büro- und Organisationsverfahren
- Bereitstellung des Onlineangebotes und Nutzerfreundlichkeit
3. Maßgebliche Rechtsgrundlagen
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung
- Art. 6 Abs. 1 lit. c DSGVO — Rechtliche Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO — Berechtigte Interessen
4. Sicherheitsmaßnahmen
Wir treffen nach Maßgabe der gesetzlichen Vorgaben geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Zur Sicherung der übertragenen Daten setzen wir auf TLS/SSL-Verschlüsselung (HTTPS).
5. Übermittlung von personenbezogenen Daten
Im Rahmen unserer Verarbeitung kommt es vor, dass personenbezogene Daten an andere Stellen übermittelt oder offengelegt werden, z. B. an IT-Dienstleister. In solchen Fällen schließen wir entsprechende Verträge zum Schutz Ihrer Daten ab.
6. Internationale Datentransfers
Die Verarbeitung findet grundsätzlich innerhalb der EU statt — Hosting, Rechnungsstellung, E-Mail-Versand, Terminbuchung und Videoauslieferung laufen über Anbieter mit Sitz in Deutschland bzw. der EU. In drei Fällen kommt es zu Übermittlungen in die USA:
- Stripe (Zahlungsabwicklung) — Vertragspartner ist Stripe Payments Europe, Ltd. (Irland); soweit Daten an die US-Muttergesellschaft gelangen, ist diese nach dem EU-US Data Privacy Framework zertifiziert.
- YouTube / Google — erst, wenn Sie ein kostenloses Video ausdrücklich per Klick starten (siehe Abschnitt „Plug-ins"). Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert.
- Anthropic (Anthropic, PBC, San Francisco, USA) — nur im Rahmen der gebuchten NIS2-Standortbestimmung: Zur Erstellung des Ergebnisberichts werden Firmenname, Fragenkatalog-Antworten und die berechnete Einstufung an die Anthropic-API übermittelt; Kontaktdaten werden nicht übergeben. Anthropic ist nach dem EU-US Data Privacy Framework zertifiziert und verwendet API-Daten nicht zum Training seiner Modelle. Datenschutzerklärung
Weitere Informationen zum Data Privacy Framework: dataprivacyframework.gov
7. Datenspeicherung und Löschung
Wir löschen personenbezogene Daten gemäß den gesetzlichen Bestimmungen, sobald die Einwilligungen widerrufen werden oder keine weiteren rechtlichen Grundlagen für die Verarbeitung bestehen.
- 10 Jahre — Bücher, Aufzeichnungen, Jahresabschlüsse (§ 147 AO, § 257 HGB)
- 8 Jahre — Buchungsbelege
- 6 Jahre — Handelsbriefe, übrige Geschäftsunterlagen
- 3 Jahre — Sonstige Daten (§§ 195, 199 BGB)
8. Rechte der betroffenen Personen
- Widerspruchsrecht (Art. 21 DSGVO) — Widerspruch gegen die Verarbeitung jederzeit möglich.
- Widerrufsrecht — Einwilligungen können jederzeit widerrufen werden.
- Auskunftsrecht (Art. 15 DSGVO) — Auskunft über Ihre verarbeiteten Daten.
- Berichtigung (Art. 16 DSGVO) — Berichtigung unrichtiger Daten.
- Löschung (Art. 17 DSGVO) — Löschung Ihrer Daten verlangen.
- Datenübertragbarkeit (Art. 20 DSGVO) — Daten in maschinenlesbarem Format erhalten.
- Beschwerde (Art. 77 DSGVO) — Beschwerde bei einer Datenschutzaufsichtsbehörde.
9. Geschäftliche Leistungen
Verarbeitete Daten: Bestandsdaten, Zahlungsdaten, Kontaktdaten, Vertragsdaten. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b), c), f) DSGVO.
10. Betroffenheitschecks (NIS 2 und CRA)
Die kostenlosen Betroffenheitschecks (NIS 2 und CRA) laufen ohne Konto. Solange du dir nur das Ergebnis ansiehst, wird nichts gespeichert und nichts übertragen — die Auswertung findet in deinem Browser statt. Alles Folgende gilt für beide Checks gleichermaßen.
Forderst du das Ergebnis per E-Mail an, speichern wir E-Mail-Adresse, optional den Firmennamen, deine Antworten samt Ergebnis und eine gekürzte IP-Adresse (Missbrauchsschutz) und senden dir die Einschätzung zu. Ohne bestätigte Einwilligung in weitere Informationen werden diese Angaben nach 30 Tagen automatisch gelöscht.
Für Hinweise zu Rechtslage und Angeboten holen wir eine ausdrückliche Einwilligung mit Bestätigungslink ein (Double-Opt-in). Sie ist jederzeit widerrufbar — formlos per E-Mail oder über den Abmeldelink.
Nach bestätigter Einwilligung übernehmen wir E-Mail-Adresse, Firmenname, Ergebnis und Antworten zusätzlich in unsere selbst betriebene Kontakt- und Lead-Verwaltung (eigener Server bei Hetzner in Deutschland), um dich gezielt zum jeweiligen Thema (NIS 2 beziehungsweise CRA) zu informieren. Ein externer Dienstleister ist daran nicht beteiligt; der Einwilligungsnachweis (Zeitpunkt, Textfassung, Bestätigung) wird dort mitgeführt. Nach einem Widerruf oder 365 Tagen ohne Kontakt werden die personenbezogenen Angaben dort gelöscht.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Zusendung des angeforderten Ergebnisses), lit. a DSGVO (Einwilligung), lit. f DSGVO (Missbrauchsschutz).
11. Kundenkonto und Lernbereich
Die Anmeldung erfolgt ohne Passwort: Auf Anforderung senden wir einen kurzlebigen Einmal-Anmeldelink an die hinterlegte E-Mail-Adresse. Zur Begrenzung von Missbrauch speichern wir dabei eine gekürzte IP-Adresse (letztes Oktett entfernt). Nach der Anmeldung hält ein technisch notwendiges Sitzungs-Cookie die Anmeldung für bis zu 30 Tage aufrecht (siehe Abschnitt „Cookies").
Der Abruf gekaufter Dateien wird protokolliert (Zeitpunkt, Datei, gekürzte IP-Adresse), um missbräuchliche Weitergabe erkennen zu können. Diese Protokolleinträge werden nach 90 Tagen automatisch gelöscht. Bei Eintrag in eine Webinar-Warteliste speichern wir E-Mail-Adresse, optional den Namen und eine gekürzte IP-Adresse.
Fragenkatalog der NIS2-Standortbestimmung: Haben Sie diese Beratungsleistung gebucht, füllen Sie den zugehörigen Fragenkatalog im Kundenkonto aus. Gespeichert werden Firmenname, Ihre Antworten und die daraus berechnete Einstufung — als Auftragsdaten zur Erbringung der gebuchten Leistung (Auswertung, Ergebnisbericht, Ergebnisgespräch). Ein automatisch gespeicherter Zwischenstand bleibt bis zur Einreichung änderbar. Für die Erstellung des Ergebnisberichts werden Firmenname, Antworten und Einstufung an Anthropic übermittelt (siehe Abschnitt „Internationale Datentransfers") — Ihre Kontaktdaten werden dabei nicht übergeben.
Im Konto stehen eine vollständige Datenauskunft zum Herunterladen (Art. 15 DSGVO) und die Löschung des Kontos bereit. Rechnungsbezogene Daten unterliegen gesetzlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB) und werden deshalb bei der Löschung anonymisiert statt entfernt — die Bestellung behält Betrag, Datum und Rechnungsnummer unter einem Pseudonym.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Kontoführung, Zugang zu gekauften Inhalten, Durchführung gebuchter Beratungsleistungen einschließlich Fragenkatalog), lit. f DSGVO (Missbrauchsschutz), lit. c DSGVO (Aufbewahrungspflichten).
12. Zahlungsabwicklung und Rechnungsstellung
Stripe — Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland. Die Bezahlung läuft über eine von Stripe gehostete Seite; Zahlungsdaten werden auf dieser Website weder erhoben noch gespeichert. Verarbeitet werden Name, E-Mail-Adresse, Rechnungsanschrift und Zahlungsbetrag. Datenschutzerklärung
SevDesk — sevDesk GmbH, Hauptstraße 115, 77652 Offenburg. Für die Erstellung und Aufbewahrung der Rechnungen werden Name, Anschrift, E-Mail-Adresse, gegebenenfalls die Umsatzsteuer-Identifikationsnummer sowie die Rechnungspositionen übermittelt. Datenschutzerklärung
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und lit. c DSGVO (steuer- und handelsrechtliche Aufbewahrungspflichten, §§ 147 AO, 257 HGB).
13. Prüfung der Umsatzsteuer-Identifikationsnummer
Bei Bestellungen aus dem EU-Ausland wird die angegebene Umsatzsteuer-Identifikationsnummer vor Vertragsschluss über das Mehrwertsteuer-Informationsaustauschsystem (VIES) der Europäischen Kommission auf Gültigkeit geprüft. Übermittelt werden ausschließlich Länderkennung und Nummer.
Die Prüfung ist erforderlich, weil die Steuerschuldnerschaft des Leistungsempfängers nur bei gültiger Nummer greift. Rechtsgrundlagen: Art. 6 Abs. 1 lit. c DSGVO (§ 18e UStG) und lit. b DSGVO. Informationen zu VIES
14. E-Mail-Versand
Brevo — Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin. Für den Versand von Bestellbestätigungen und weiteren dienstlichen Nachrichten werden E-Mail-Adresse und Nachrichteninhalt verarbeitet. Datenschutzerklärung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
15. Webhosting
Die Website läuft auf einem eigenen Server bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland — Datenschutzerklärung. Beim Aufruf der Website werden technisch notwendige Verbindungsdaten verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserkennung); kurzlebige Protokolle dienen ausschließlich der Fehlersuche und Betriebssicherheit.
Die Domain wird bei der STRATO AG, Berlin, verwaltet; dabei werden keine Besucherdaten dieser Website verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren Bereitstellung des Angebots).
16. Kursvideos (Bunny Stream)
Die Videos der Akademie werden über Bunny Stream ausgeliefert — BunnyWay d.o.o., Cesta komandanta Staneta 4A, 1215 Medvode, Slowenien (EU) — Datenschutzerklärung. Beim Abspielen eines Videos werden IP-Adresse und Browserdaten an Bunny übertragen, soweit das für die Auslieferung technisch erforderlich ist. Der Abruf ist nur über kurzlebige, signierte Adressen möglich, die diese Website je Aufruf neu erzeugt.
Bunny ist ein europäischer Anbieter; eine Übermittlung in Drittländer findet für die Videoauslieferung nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — das Abspielen der Kursvideos ist die vertraglich geschuldete Leistung.
17. Cookies und lokale Speicherung
Diese Website verwendet keine einwilligungspflichtigen Cookies — deshalb gibt es auch kein Cookie-Banner. Gesetzt wird genau ein Cookie, und zwar erst nach der Anmeldung im Kundenkonto: das Sitzungs-Cookie, das die Anmeldung aufrechterhält (Laufzeit bis zu 30 Tage, nicht per Skript auslesbar). Es ist für den bestellten Dienst unbedingt erforderlich.
Der Warenkorb wird im lokalen Speicher Ihres Browsers abgelegt und verlässt ihn nicht — erst beim Kauf werden die gewählten Produkte an den Server übermittelt. Startet man ein YouTube-Video, kann Google eigene Cookies setzen; das geschieht ausschließlich nach Ihrem Klick (siehe Abschnitt „Plug-ins").
Rechtsgrundlagen: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderliche Speicherung), Art. 6 Abs. 1 lit. b DSGVO.
18. Webanalyse und Monitoring
Diese Website setzt keine Webanalyse-, Tracking- oder Werbedienste ein. Es werden keine Besucherprofile erstellt, keine Analyse-Cookies gesetzt und keine Daten zu Werbezwecken an Dritte weitergegeben.
19. Präsenzen in sozialen Netzwerken
- LinkedIn — LinkedIn Ireland Unlimited Company — Datenschutzerklärung
- YouTube / Google — Google Ireland Limited — Datenschutzerklärung
20. Plug-ins und eingebettete Inhalte
YouTube-Videos (Zwei-Klick-Lösung) — Auf der Akademie-Seite stellen wir kostenlose Erklärvideos bereit, die bei YouTube liegen (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Beim Aufruf der Seite wird keine Verbindung zu YouTube oder Google hergestellt: Zunächst erscheint lediglich eine Vorschaukachel, die von unserem eigenen Server stammt.
Erst wenn Sie ein Video ausdrücklich starten, wird der Player von youtube-nocookie.com nachgeladen. Dabei werden Ihre IP-Adresse sowie Angaben zu Browser und Gerät an Google übertragen; Google kann Cookies setzen und den Abruf einem bestehenden Google-Konto zuordnen, sofern Sie angemeldet sind. Rechtsgrundlage ist Ihre durch den Klick erteilte Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Näheres in der Datenschutzerklärung von Google.
Schriftarten — Die verwendeten Schriften werden nicht von einem fremden Server geladen, sondern beim Erstellen der Website mitgeliefert und von unserem eigenen Server ausgeliefert. Es entsteht dabei keine Verbindung zu Google.
Zeeg (Terminbuchung) — für die Buchung von Gesprächen (Erstgespräch, Klärungsgespräch) verlinken wir auf den Terminplanungsdienst Zeeg — Datenschutzerklärung. Zeeg ist auf dieser Website nicht eingebettet; eine Verbindung entsteht erst, wenn Sie den Buchungslink aufrufen. Die dort eingegebenen Angaben (Name, E-Mail-Adresse, Firma, Anliegen) verarbeiten wir zur Terminvorbereitung und -durchführung (Art. 6 Abs. 1 lit. b DSGVO).
Erstellt auf Grundlage des kostenlosen Datenschutz-Generator.de von Dr. Thomas Schwenke, angepasst an die tatsächlich eingesetzten Dienste.