Datenschutzerklärung
Stand: 9.9.2026
1. Verantwortlicher und Kontakt
Ich bin Jan Nikolov und betreibe diese Website als Einzelunternehmer unter Jan Nikolov Media. Diese Hinweise erläutern die Verarbeitung personenbezogener Daten auf jan-nikolov.de sowie bei Anfragen und Terminen, die du darüber vereinbarst.
Jan Nikolov Media
c/o WeWork
Pilgrimstraße 6
50674 Köln, Deutschland
E-Mail: info@nikolov.media
Telefon: +49 151 74386556
Bei Fragen zum Datenschutz und zur Ausübung deiner Rechte kannst du dich direkt an mich wenden.
2. Deine Auswahl und die Rechtsgrundlagen
Du kannst meine Leistungen anfragen, ohne freiwilliger Analyse oder Werbung zuzustimmen. Erforderliche Angaben sind im jeweiligen Formular erkennbar. Ohne die benötigten Kontakt- oder Termindaten kann ich eine Anfrage nicht beantworten oder den gewünschten Termin nicht organisieren. Freiwillige Angaben kannst du weglassen.
Analyse und Werbung kannst du in den Einstellungen getrennt auswählen. YouTube-Videos aktivierst du unabhängig davon direkt am jeweiligen Video. Über „Cookie-Einstellungen“ im Seitenfuß kannst du deine Auswahl ändern und Einwilligungen für die Zukunft widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit einer vorher auf wirksamer Einwilligung beruhenden Verarbeitung. Wie du einen Widerruf einer bereits gespeicherten Anfrage zuordnen lassen kannst, steht in Abschnitt 8.
Ich verwende je nach Zweck folgende Rechtsgrundlagen:
- Anfrage und Vertrag: Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Maßnahmen auf deine Anfrage und die Durchführung eines Vertrags mit dir. Wenn du für ein Unternehmen handelst, stütze ich die geschäftliche Kommunikation auf mein berechtigtes Interesse an der Anbahnung und Durchführung dieser Geschäftsbeziehung nach Art. 6 Abs. 1 Buchst. f DSGVO.
- Sicherer Betrieb: Art. 6 Abs. 1 Buchst. f DSGVO für die Bereitstellung der Website, Fehlerbehebung und Abwehr von Missbrauch. Die jeweiligen Interessen sind beim Dienst erläutert.
- Freiwillige Analyse und Werbung: Art. 6 Abs. 1 Buchst. a DSGVO. Soweit dafür Informationen auf deinem Gerät gespeichert oder ausgelesen werden, ist zusätzlich deine Einwilligung nach § 25 Abs. 1 TDDDG maßgeblich.
- Unbedingt erforderliche Speicherung: § 25 Abs. 2 Nr. 2 TDDDG, soweit ein Zugriff auf dein Gerät für einen von dir ausdrücklich gewünschten Dienst unbedingt erforderlich ist. Die anschließende Verarbeitung personenbezogener Daten benötigt zusätzlich eine der genannten DSGVO-Grundlagen.
- Gesetzliche Pflichten: Art. 6 Abs. 1 Buchst. c DSGVO in Verbindung mit der einschlägigen Pflicht, etwa zur Aufbewahrung steuerlicher Unterlagen.
3. Websitebetrieb und Schutz der Formulare
Cloudflare
Für Hosting, Auslieferung und technische Schnittstellen nutze ich Cloudflare, Inc., USA. Dabei werden insbesondere IP-Adresse, angeforderte Adresse, Zeitpunkt, Browser- und Verbindungsinformationen sowie technische Fehlerdaten verarbeitet. Das ermöglicht den sicheren und zuverlässigen Betrieb der Website. Grundlage ist Art. 6 Abs. 1 Buchst. f DSGVO.
Formularanfragen und Buchungsereignisse werden über Cloudflare-Schnittstellen an meine Anfrageverwaltung weitergegeben. Warteschlangen ermöglichen Wiederholungen bei vorübergehenden Störungen. Hierfür gilt die Rechtsgrundlage der jeweiligen Anfrage oder Terminorganisation. In der regulären Warteschlange werden bestätigte Nachrichten nach Verarbeitung entfernt; noch offene Nachrichten verfallen nach höchstens 24 Stunden. Für die gesonderte Fehlerwarteschlange sind ebenfalls 24 Stunden eingestellt. Das ist keine Löschfrist für die bereits in der Anfrageverwaltung gespeicherten Daten.
Cloudflare verarbeitet Betriebsdaten in meinem Auftrag auf Grundlage seines Vertrags zur Auftragsverarbeitung. Die Infrastruktur ist weltweit verteilt; eine ausschließlich europäische Verarbeitung ist damit nicht zugesagt. Weitere Hinweise, einschließlich eigener Sicherheits- und Betriebszwecke des Anbieters: Cloudflare-Datenschutz.
Cloudflare Turnstile
Wenn du eine Anfrage absendest, wird das Turnstile-Skript von Cloudflare geladen und die Bot-Prüfung für den Formularversand gestartet. Das geschieht auch bei einem erneuten Übertragungsversuch für eine bereits abgesendete, noch nicht bestätigte Anfrage. Ein bloßer Seitenaufruf löst diesen Abruf nicht aus. Turnstile verarbeitet technische Signale wie IP-Adresse, Browsermerkmale und Verbindungsdaten und erstellt ein Prüfergebnis. Meine Schnittstelle prüft dieses Ergebnis, um automatisierte missbräuchliche Einsendungen abzuwehren. Die Formularantworten übermittle ich über die eigene Anfrageschnittstelle; sie sind von den technischen Turnstile-Signalen zu unterscheiden.
Mein Zweck ist der Schutz des Formulars und seiner Verfügbarkeit. Dafür kommt Art. 6 Abs. 1 Buchst. f DSGVO zur Anwendung. Cloudflare beschreibt neben der Auftragsverarbeitung für die Website-Sicherheit eine eigene Verantwortlichkeit für die Verbesserung der Bot-Erkennung. Einzelheiten stehen im Turnstile-Datenschutzzusatz.
Schriftdateien
Die verwendeten Schriften werden zusammen mit der Website ausgeliefert. Dafür lädt dein Browser keine Schriften von Google Fonts.
4. Speicherung in deinem Browser
Deine Auswahl: Das Cookie cc_cookie speichert deine Einwilligungseinstellungen für 182 Tage. Dies dient dazu, deine Entscheidung zu berücksichtigen. Grundlage für diese erforderliche Speicherung ist § 25 Abs. 2 Nr. 2 TDDDG; für den Nachweis und die Umsetzung deiner Auswahl Art. 6 Abs. 1 Buchst. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO.
Formular und Übermittlung: Angaben und Fortschritt im Formular können im Sitzungsspeicher deines Browsers gehalten werden. Eine zur Übermittlung vorgemerkte Anfrage wird dort gespeichert, damit ein fehlgeschlagener Versand wiederholt werden kann. Nach bestätigter Annahme wird diese Versandkopie entfernt. Das dient der von dir gewünschten Anfragebearbeitung. Sitzungsspeicher ist grundsätzlich an den jeweiligen Tab gebunden; die Wiederherstellungsfunktion deines Browsers kann Daten über einen Neustart hinaus erhalten.
Werbezuordnung: Erst nach deiner Zustimmung zu Werbung speichert die Website vorhandene Kampagnenangaben, Klickkennungen, Herkunft und den erfassten Einwilligungsstand unter lead_attribution für die Sitzung sowie unter lead_attribution_30d im lokalen Speicher. Die Anwendung behandelt die dauerhafte Kopie 30 Tage ab dem erfassten Kampagnenkontakt als gültig; abgelaufene Einträge werden beim erneuten Zugriff entfernt. Bei einer Anfrage können die freigegebenen Angaben in die Anfrageverwaltung übernommen werden. Ohne Werbeeinwilligung werden solche Angaben nicht in Formular- oder Buchungsdaten übernommen. Ein Widerruf entfernt die lokalen Zuordnungsdaten auch aus noch vorhandenen Formular- und Versandkopien; die für deine Anfrage benötigten Kontaktdaten und Antworten bleiben erhalten.
Die Lebensdauer weiterer Cookies der Messdienste hängt vom jeweiligen Dienst, dessen Einstellungen und deinem Browser ab. Das Löschen im Browser beendet nicht automatisch eine bereits erfolgte Speicherung beim Empfänger. Anbieterhinweise sind in Abschnitt 8 verlinkt.
5. Kontakt und Anfrageverwaltung
Wenn du mich per Formular, E-Mail oder Telefon kontaktierst, verarbeite ich deine Kontaktdaten, deine Nachricht und die für die Bearbeitung erforderlichen Angaben. Im Analyseformular gehören dazu beispielsweise deine Website, Informationen zu deinem Angebot, dein Projektziel und deine Antworten zum Projektumfang.
Ich bearbeite die Anfragen persönlich. Zur Organisation verwende ich eine nicht öffentliche Google-Tabelle. Dort führe ich Kontaktdaten, Formularantworten, Terminbezug, Bearbeitungsstand, erforderliche Notizen und eine interne Anfragekennung zusammen. Diese Kennung hilft, zusammengehörige Vorgänge zuzuordnen und doppelte Einträge zu verhindern. Für übernommene Werbeangaben gelten zusätzlich die Erläuterungen in Abschnitt 4 und 8.
Rechtsgrundlage ist die Anbahnung oder Durchführung der Geschäftsbeziehung nach Abschnitt 2. Die technische Übermittlung erfolgt über Cloudflare; für E-Mail, Tabelle und Kalender nutze ich Google Workspace. Anbieter ist Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland. Für die Verarbeitung von Kundendaten gilt der in den Workspace-Vertrag einbezogene Zusatz zur Verarbeitung von Cloud-Daten. Google beschreibt die Verarbeitung eigener Dienst- und Betriebsdaten im Cloud-Datenschutzhinweis.
Es gibt auf dieser Website keine Newsletter-Anmeldung. Eine Anfrage führt nicht zu einer Newsletter-Aufnahme.
6. Terminbuchung und Videogespräche
Für die Online-Terminbuchung nutze ich Cal.com, Inc., 2261 Market Street #4382, San Francisco, CA 94114, USA. Beim Laden der Buchungsoberfläche erhält Cal.com technische Verbindungsdaten. Bei einer Buchung werden insbesondere Name, E-Mail-Adresse, Termin und die Antworten auf Buchungsfragen verarbeitet. Bereits eingegebene Angaben können zur Vorbelegung der Buchung übertragen werden. Die Buchungsdaten verarbeitet Cal.com für mich; die Verarbeitung erfolgt auch in den USA. Weitere Angaben: Cal.com-Datenschutz.
Der angebundene Google Kalender gleicht belegte Zeiten ab, um Doppelbuchungen zu vermeiden. Name, E-Mail-Adresse, Terminzeit und Gesprächslink werden für den Termin im Kalender gespeichert. Buchungsänderungen und Absagen können über eine Schnittstelle auch in meiner Anfrageverwaltung berücksichtigt werden.
Vereinbarte Videogespräche finden über Google Meet statt. Dabei werden technische Verbindungsdaten und die von dir übermittelten Audio-, Video- und gegebenenfalls Chat-Inhalte verarbeitet. Du kannst deine Kamera ausgeschaltet lassen. Ich zeichne diese Gespräche nicht auf und nutze in diesem Ablauf keine Transkription und keine KI-Gesprächsnotizen.
Diese Verarbeitung dient der Organisation und Durchführung des von dir gewünschten Gesprächs. Es gelten die Grundlagen für Anfrage und Vertrag aus Abschnitt 2. Du kannst mich auch direkt per E-Mail oder Telefon kontaktieren. Google Kalender und Meet gehören zum in Abschnitt 5 beschriebenen Workspace-Angebot.
7. Technische Steuerung der Messdienste
Google Tag Manager steuert die eingebundenen Messdienste. Ein Teil der Anfragen läuft über meine Domain und Cloudflare an einen Server bei Stape Europe OÜ, Sepapaja tn 6, Tallinn 15551, Estland. Der verwendete Serverstandort ist Frankreich. Stape verarbeitet diese Daten in meinem Auftrag auf Grundlage des EU-Vertrags zur Auftragsverarbeitung.
Von dort können Messdaten an die nachfolgend genannten Empfänger weitergeleitet werden. Daneben bestehen direkte Verbindungen deines Browsers zu einzelnen Anbietern. Eine Adresse unter meiner Domain oder ein Serverstandort in Frankreich bedeutet deshalb nicht, dass alle beteiligten Dienste ihre Daten ausschließlich in Europa verarbeiten.
In der geprüften Serverkonfiguration wird die IP-Adresse für die entsprechende Weiterleitung gekürzt. Kennungen und Kampagnenparameter können erhalten bleiben. Daraus folgt keine vollständige Anonymität.
8. Analyse und Werbung
Google Analytics und Google Ads
Ich verwende Google Analytics, um Seitenaufrufe und Interaktionen auszuwerten und die Website zu verbessern. Google Ads dient der Messung von Werbewirkung und der Optimierung von Anzeigen. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Verarbeitet werden je nach Einwilligung und Messweg Seiten- und Ereignisdaten, Zeitpunkte, Herkunft, Geräte- und Browserinformationen sowie Cookie-, Sitzungs- und Klickkennungen.
In Analytics sind Google-Signale und die Nutzung für personalisierte Anzeigen aktiviert. Bei entsprechend eingewilligten, bei Google angemeldeten Personen kann Google Websitebesuche mit Informationen aus dem Google-Konto verknüpfen. Damit sind geräteübergreifende Auswertungen, Zielgruppenbildung und personalisierte Werbung möglich. Kontobezogene Einstellungen und Löschmöglichkeiten findest du unter Meine Aktivitäten.
Auch die automatische Erkennung bereitgestellter Nutzerdaten ist in der Property aktiviert. Dadurch können mit entsprechender Einwilligung auf der Website erkannte Kontaktdaten in gehashter Form zum Abgleich mit Google-Daten verarbeitet werden. Hashing ersetzt den Klartext durch einen abgeleiteten Wert; es macht Daten nicht anonym. Die Aktivierung dieser Funktion bedeutet nicht, dass jedes Formularfeld tatsächlich übertragen wird.
Grundlage der einwilligungsabhängigen Analyse und Werbung ist Art. 6 Abs. 1 Buchst. a DSGVO sowie bei Speicherung oder Zugriff auf deinem Gerät § 25 Abs. 1 TDDDG. Google verarbeitet Analytics-Daten nach den einschlägigen Produktbedingungen im Auftrag; bei Werbe- und kontobezogenen Funktionen gelten zusätzlich die dort beschriebenen eigenen Verantwortlichkeiten. Weitere Informationen: Google-Datenschutz, Google-Partnerseiten und Datenschutzbedingungen für Werbeprodukte.
In meiner Analytics-Property sind für die betreffende detaillierte Datenaufbewahrung zwei Monate für Ereignisdaten und 14 Monate für Nutzerdaten eingestellt. Neue Nutzeraktivität kann die Nutzerfrist zurücksetzen. Diese Einstellungen bestimmen nicht die Aufbewahrung aller aggregierten Berichte oder anderer Google-Produkte.
Die Website verwendet den grundlegenden Einwilligungsmodus von Google (Basic Consent Mode). Vor deiner Zustimmung und bei Ablehnung werden keine Google-Messtags geladen. Analyse- und Werbeeinwilligungen werden getrennt berücksichtigt. Ohne Werbeeinwilligung werden Werbekennungen aus der Seitenadresse entfernt, bevor eine erlaubte Analyse startet. Ein Widerruf wird für weitere Messung berücksichtigt; erforderlichenfalls lädt die Seite neu, um bereits gestartete Messdienste zu beenden.
Spätere Zuordnung zu einer Google-Anzeige
Wenn eine passende Einwilligung zur Werbedatenverarbeitung und eine Google-Klickkennung vorliegen, übermittle ich ausgewählte Bearbeitungsereignisse aus der Anfrageverwaltung an Google Ads: Eingang einer Anfrage, Terminbuchung, Qualifizierung und Zustandekommen eines Auftrags.
Dieser Tabellenexport enthält die Klickkennung GCLID, Ereignisart und Zeitpunkt, eine interne Kennung gegen Doppelzählung sowie den Einwilligungsstatus. Bei einem Auftrag können Auftragswert und Währung hinzukommen. Namen, E-Mail-Adressen, Telefonnummern, Formularantworten und Gesprächsnotizen enthält dieser Export nicht. Diese Aussage gilt für den beschriebenen Exportweg; die weiteren Google-Funktionen sind oben gesondert erläutert.
Zweck ist die Auswertung, welche Anzeigen zu relevanten Anfragen und Aufträgen beitragen. Grundlage ist deine Einwilligung. Der Export ist auf reale Anfragen mit passender Einwilligung und einem Klickbezug innerhalb von 90 Tagen begrenzt. Die exportierten Vorgänge werden nicht für personalisierte Werbung freigegeben. Dieses Zuordnungsfenster ist keine allgemeine Löschfrist für Daten bei Google.
Widerruf für eine gespeicherte Anfrage: Die Cookie-Einstellung ändert deine künftige Website-Auswahl, ordnet sie aber nicht automatisch einer früher gespeicherten Anfrage zu. Schreib mir für deren Zuordnung unter info@nikolov.media. Ich berücksichtige zuordenbare Widerrufe in der Anfrageverwaltung für künftige Exporte und prüfe erforderliche Korrekturen bereits übermittelter Vorgänge.
Microsoft Clarity
Nach Zustimmung verwende ich Microsoft Clarity zur Untersuchung von Klicks, Scrollbewegungen und Nutzungsverläufen. Daraus entstehen Heatmaps und Wiedergaben der Seitennutzung, mit denen ich Bedienprobleme erkennen kann. Verarbeitet werden insbesondere Seiten-, Interaktions- und Geräteinformationen sowie pseudonyme Kennungen. Microsoft beschreibt die Maskierung von Eingabefeldern; daraus folgt keine Zusage, dass jede andere Stelle der Website frei von personenbezogenen Informationen ist.
Anbieter für Kunden in der EU ist Microsoft Ireland Operations Limited, Irland. Microsoft handelt bei Clarity nach seinen Angaben auch als Verantwortlicher und nutzt Daten entsprechend seiner Datenschutzerklärung für eigene Zwecke. Die Weitergabe an Microsoft Corporation in den USA ist möglich. Grundlage meines Einsatzes ist deine Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und § 25 Abs. 1 TDDDG. Weitere Angaben: Clarity-Datenschutzinformationen und Microsoft-Datenschutzerklärung.
Normale Sitzungswiedergaben sind laut Microsoft 30 Tage verfügbar. Für markierte oder favorisierte Sitzungen, eine ausgewählte Stichprobe und Heatmap-Daten gelten Zeiträume bis zu 13 Monaten. Einzelheiten: Aufbewahrung und Sitzungswiedergaben.
Meta
Meta Pixel und die serverseitige Conversions API sind seit dem 9. September 2026 deaktiviert. Es werden darüber keine neuen Ereignisse an Meta übermittelt. Die folgenden Angaben betreffen Daten, die während des früheren Einsatzes an Meta übermittelt wurden.
Für Abgleich, Messung und Analyse handelt Meta nach den Business-Tool-Bedingungen als Auftragsverarbeiter. Für die Erhebung und Übermittlung von Ereignisdaten zu den dort beschriebenen Werbe- und Personalisierungszwecken sind Meta und ich gemeinsam verantwortlich. Die weitere Verarbeitung durch Meta erfolgt in dessen eigener Verantwortlichkeit. Meta kann Ereignisdaten auch zur Personalisierung von Inhalten, zur Verbesserung seiner Dienste und für Sicherheitszwecke nutzen. Die Bedingungen sehen für Ereignisdaten höchstens zwei Jahre vor; daraus erstellte Zielgruppen können bis zur Löschung im Konto bestehen bleiben.
Der einbezogene Zusatz für Verantwortliche verteilt die Pflichten: Ich informiere über die Erhebung und Übermittlung auf meiner Website; Meta ermöglicht die Betroffenenrechte hinsichtlich der anschließend bei Meta gespeicherten Daten. Du kannst deine Rechte auch gegenüber mir geltend machen. Anbieter ist Meta Platforms Ireland Limited, Block J, Serpentine Avenue, Dublin 4, Irland. Weitere Informationen, Rechtsgrundlagen von Meta und Kontaktmöglichkeiten: Meta-Datenschutzrichtlinie.
LinkedIn Insight Tag
Nach Zustimmung wird der LinkedIn Insight Tag geladen. Er übermittelt technische Angaben zu Websitebesuchen, etwa Seitenadresse, Zeitpunkt, Browserinformationen, IP-Adresse und vorhandene Kennungen, an LinkedIn Ireland Unlimited Company, Irland. Damit lassen sich Werbewirkung und zusammengefasste Zielgruppenmerkmale auswerten; LinkedIn kann Besuche Mitgliedskonten zuordnen und Daten für personalisierte Werbung verwenden. Grundlage ist deine Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und § 25 Abs. 1 TDDDG.
Für auftragsbezogene Verarbeitung gelten LinkedIns Datenverarbeitungsvereinbarung und Werbebedingungen. Diese beschreiben auch begrenzte eigene Auswertungszwecke von LinkedIn. LinkedIn entfernt laut seiner Information zum Insight Tag direkte Mitgliedskennungen binnen sieben Tagen und löscht die verbleibenden pseudonymisierten Daten innerhalb von 180 Tagen. Informationen zu Empfängern und deinen Einstellmöglichkeiten findest du in der LinkedIn-Datenschutzrichtlinie und der Cookie-Richtlinie.
9. YouTube und externe Links
YouTube-Videos werden erst geladen, wenn du über „Video laden“ ausdrücklich zustimmst. Diese Einwilligung gilt für das betreffende Video und ist unabhängig von deinen Analyse- und Werbeeinstellungen. Die Einbindung verwendet youtube-nocookie.com. Beim Laden und Abspielen erhält Google Ireland Limited technische Verbindungsdaten und Informationen zum Videoabruf. Auch dieser erweiterte Datenschutzmodus verhindert nicht jede Verarbeitung. Bei einem Google-Konto kann eine Zuordnung möglich sein. Grundlage ist deine Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und, soweit Informationen auf deinem Gerät gespeichert oder ausgelesen werden, § 25 Abs. 1 TDDDG. Über „Video entladen & Zustimmung widerrufen“ kannst du den Player entfernen und weitere Übertragungen durch ihn beenden. Bereits erfolgte Übermittlungen werden dadurch nicht rückgängig gemacht. Nach einem neuen Seitenaufruf ist erneut deine Aktivierung erforderlich. Weitere Informationen: Google-Datenschutz.
Links zu anderen Websites, etwa meinem LinkedIn-Profil, öffnen eigenständige Angebote. Für deren Nutzung gelten zusätzlich die Hinweise des jeweiligen Anbieters. Das auf dieser Website eingebundene LinkedIn-Tracking ist separat in Abschnitt 8 beschrieben.
10. Aufbewahrung und Löschung
Anfragen, aus denen kein Auftrag entsteht, lösche ich grundsätzlich spätestens sechs Monate nach Abschluss ihrer Bearbeitung aus meiner operativen Anfrageverwaltung, Cal.com und den verbundenen Kalendern. Ich prüfe abgeschlossene Anfragen monatlich. Entfällt der Zweck vorher, lösche ich die Daten früher. Diese Bearbeitung erfolgt durch mich und ist keine automatische Löschfunktion des Formulars.
Vertrags- und Abrechnungsunterlagen bewahre ich nach den jeweils geltenden gesetzlichen Pflichten auf. Für konkrete Rechtsansprüche können erforderliche Angaben bis zur Erledigung oder bis zum Ablauf einschlägiger Fristen erhalten bleiben. Die weitere Speicherung ist auf diesen Zweck und die benötigten Daten begrenzt.
Technische Sicherheits- und Fehlerdaten werden so lange benötigt, wie dies für Betrieb, Untersuchung einer Störung oder Abwehr eines Angriffs erforderlich ist. Für Warteschlangen, Browserdaten und die geprüften Analysefristen gelten die Angaben oben. Lösch- und Sicherungszyklen der Dienstleister können sich von der Entfernung aus meiner aktiven Verwaltung unterscheiden. Aus der Sechsmonatsfrist folgt deshalb keine Zusage, dass zu diesem Zeitpunkt jede technische Sicherungskopie bereits entfernt ist.
11. Empfänger und internationale Übermittlungen
Die genannten Dienstleister erhalten Daten für die beschriebenen Zwecke. Soweit sie in meinem Auftrag tätig sind, erfolgt dies auf Grundlage von Vereinbarungen nach Art. 28 DSGVO. Eigene oder gemeinsame Verantwortlichkeiten sind bei den jeweiligen Diensten erläutert. Gesetzlich erforderliche Offenlegungen, beispielsweise gegenüber zuständigen Behörden, richten sich nach der jeweiligen Pflicht.
Einige Anbieter und ihre Unterauftragnehmer verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA. Dabei ist zwischen der Rechtsgrundlage der Verarbeitung und der Absicherung der internationalen Übermittlung zu unterscheiden. Eine Einwilligung in Analyse ist keine pauschale Freigabe jeder Auslandsübermittlung.
Für Cloudflare sehen die verlinkten Vertragsbedingungen geeignete Übermittlungsmechanismen einschließlich Standardvertragsklauseln vor. Cal.com nennt für seine internationalen Übermittlungen Standardvertragsklauseln oder einen anwendbaren Angemessenheitsmechanismus. Google beschreibt für erfasste Übermittlungen das EU-US Data Privacy Framework und ergänzend Standardvertragsklauseln in seinen Rahmenbedingungen für Datenübermittlungen. Microsoft nennt für Clarity Standardvertragsklauseln zwischen seiner irischen und US-amerikanischen Gesellschaft. LinkedIns Datenverarbeitungsvereinbarung regelt entsprechende internationale Übermittlungen ebenfalls über die dort benannten Mechanismen. Meta beschreibt für erfasste Übermittlungen an Meta Platforms, Inc. das EU-US Data Privacy Framework in seiner Offenlegung zum Datenschutzrahmen. Für die Auftragsverarbeitung enthält außerdem der EU-Datenübermittlungszusatz Regelungen zur Weitergabe in die USA und zu möglichen alternativen Garantien.
Ein Angemessenheitsmechanismus gilt nur für die jeweils erfassten Empfänger und Verarbeitungen. Eine Zertifizierung sämtlicher genannter Unternehmen wird hier nicht behauptet. Die einschlägigen Vereinbarungen sind bei den Diensten verlinkt. Du kannst über mich weitere Informationen und eine Kopie der für deine Daten einschlägigen Garantien anfordern, soweit keine geschützten Angaben Dritter entgegenstehen.
12. Deine Rechte
Unter den gesetzlichen Voraussetzungen kannst du Auskunft über deine personenbezogenen Daten und eine Kopie verlangen, unrichtige Daten berichtigen lassen sowie Löschung oder Einschränkung der Verarbeitung verlangen. Bei automatisierter Verarbeitung auf Grundlage deiner Einwilligung oder eines Vertrags kann dir außerdem ein Recht auf Datenübertragbarkeit zustehen.
Widerspruch: Soweit ich Daten aufgrund berechtigter Interessen verarbeite, kannst du aus Gründen deiner besonderen Situation widersprechen. Ich verarbeite die Daten dann nicht weiter, es sei denn, es bestehen zwingende schutzwürdige Gründe oder die Verarbeitung ist zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich. Einer Verarbeitung für Direktwerbung kannst du jederzeit widersprechen; das umfasst ein damit verbundenes Profiling.
Widerruf: Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Für deine Website-Auswahl nutze „Cookie-Einstellungen“ im Seitenfuß. Für einen gespeicherten Vorgang kontaktiere mich über die Angaben in Abschnitt 1. Der Widerruf macht eine vorher auf wirksamer Einwilligung beruhende Verarbeitung nicht rückwirkend rechtswidrig.
Beschwerde: Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an deinem Aufenthaltsort, Arbeitsplatz oder am Ort eines vermuteten Verstoßes. Für meinen Sitz in Nordrhein-Westfalen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit NRW eine Anlaufstelle: Kavalleriestraße 2–4, 40213 Düsseldorf.
Über Angebote, die Qualifizierung von Anfragen und Aufträge entscheide ich persönlich. In diesem Ablauf gibt es keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung nach Art. 22 DSGVO. Die beschriebenen Werbeauswertungen und Zielgruppenzuordnungen sind davon zu unterscheiden.