Datenschutzhinweise für Kund:innen, Interessent:innen und Geschäftspartner:innen
Informationen nach Art. 13 und 14 DSGVO
1.Verantwortliche Stelle
Verantwortlich für die Verarbeitung personenbezogener Daten:
Vanessa-Fabienne Dippel
Austraße 3
90763 Fürth
Telefon: +49 15510 075397
E-Mail: kontakt@vanessadippel.de
Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist nicht benannt, da derzeit keine gesetzliche Benennungspflicht besteht.
2.Geltungsbereich und datenschutzrechtliche Rollen
Diese Hinweise gelten für die Verarbeitung personenbezogener Daten im Zusammenhang mit Anfragen, Vertragsanbahnung, Vertragsabschluss, Leistungserbringung, Projektkommunikation, Rechnungsstellung und der laufenden Geschäftsbeziehung.
Im Rahmen der eigenen Kunden- und Geschäftsbeziehung entscheide ich über Zwecke und Mittel der Verarbeitung und bin damit Verantwortliche im Sinne der DSGVO.
Greife ich im Auftrag eines Unternehmens auf dessen Systeme, Werbekonten oder dort gespeicherte personenbezogene Daten zu, kann ich für diese Verarbeitung als Auftragsverarbeiterin tätig werden. Soweit erforderlich, wird hierfür vor Beginn der Verarbeitung ein gesonderter Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen.
3.Welche Daten verarbeitet werden
Je nach Kontakt und gebuchter Leistung können insbesondere folgende Datenkategorien verarbeitet werden:
- Stamm- und Kontaktdaten, insbesondere Name, Unternehmen, Anschrift, E-Mail-Adresse und Telefonnummer
- Unternehmens- und Vertragsdaten, insbesondere gebuchte Leistung, Vertragslaufzeit, Preise, Angebote, Annahmeerklärungen und individuelle Vereinbarungen
- Kommunikations- und Projektdaten, insbesondere Nachrichten, Aufgaben, Freigaben, Feedback, Dateien, Inhalte, Reportings, Analysen und Projektstände
- Zugangs- und Berechtigungsdaten, insbesondere Benutzerkonto, Rollen, Einladungsstatus und erteilte Zugriffsrechte
- Termin- und Kommunikationsdaten, insbesondere gebuchte Termine, Kalenderdaten und Informationen aus Videocalls
- Abrechnungs- und Zahlungsdaten, insbesondere Rechnungsanschrift, Umsatzsteuer-ID, Rechnungen, Bankverbindung, Zahlungsstatus und Zahlungseingänge
- Technische Daten, insbesondere Login-, Sicherheits- und Protokolldaten, soweit sie durch die eingesetzten Systeme zur Bereitstellung und Absicherung verarbeitet werden
- Daten aus Kundensystemen, Werbekonten oder Plattformen, soweit mir hierfür ausdrücklich Zugriffsrechte erteilt wurden
- Öffentlich zugängliche Unternehmensinformationen, soweit sie für eine Anfrage, ein Angebot oder die Leistungserbringung erforderlich sind
4.Zwecke und Rechtsgrundlagen
Personenbezogene Daten werden insbesondere zu folgenden Zwecken verarbeitet:
- Vertragsanbahnung und Vertragsdurchführung: Bearbeitung von Anfragen, Angebotserstellung, Projektplanung, Durchführung gebuchter Leistungen und Kommunikation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartei ist, ansonsten Art. 6 Abs. 1 lit. f DSGVO.
- Geschäftsorganisation und Dokumentation: Kundenverwaltung, Projektsteuerung, Nachweis von Freigaben und Vereinbarungen sowie Qualitätssicherung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
- Rechnungsstellung und gesetzliche Pflichten: Buchhaltung, steuerliche Dokumentation und Erfüllung gesetzlicher Aufbewahrungspflichten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
- IT-Sicherheit und Missbrauchsprävention: Verwaltung von Zugängen, Protokollierung sicherheitsrelevanter Vorgänge und Schutz des KundenCockpits. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
- Einwilligungsbasierte Verarbeitungen: Soweit im Einzelfall eine Einwilligung eingeholt wird, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
- Geltendmachung und Abwehr von Ansprüchen: Aufbewahrung und Nutzung erforderlicher Unterlagen zur Rechtsverfolgung oder Rechtsverteidigung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
5.Anfragen und E-Mail-Kommunikation
Wenn du mich per E-Mail oder auf anderem geschäftlichem Weg kontaktierst, verarbeite ich die mitgeteilten Kontakt- und Inhaltsdaten zur Bearbeitung der Anfrage, zur Vertragsanbahnung oder zur Durchführung der Geschäftsbeziehung.
Meine geschäftliche E-Mail-Kommunikation wird über Leistungen der netcup GmbH bereitgestellt. E-Mails können neben dem Inhalt auch technische Metadaten wie Absender, Empfänger, Versandzeitpunkt und Zustellinformationen enthalten.
Bitte übermittle keine besonderen Kategorien personenbezogener Daten oder besonders vertraulichen Zugangsdaten per unverschlüsselter E-Mail, sofern dies nicht vorher abgestimmt wurde.
6.KundenCockpit, Kundenportal und Angebotsannahme
Für die Projektorganisation nutze ich ein eigenes KundenCockpit. Dort werden je nach Leistung insbesondere Kontaktdaten, Vertragsinformationen, Aufgaben, Kommunikation, Dateien, Analysen, Reportings, Freigaben, Rechnungsinformationen und Projektstände verarbeitet.
Das KundenCockpit nutzt mehrere technische Komponenten: Hosting und E-Mail-Infrastruktur bei netcup, Datenbank, Authentifizierung und Speicherung bei Supabase sowie Funktionen des Quanticum Portals auf technischer Infrastruktur von LeadConnector. Die eingesetzte Supabase-Projektregion liegt in Europa.
Das Benutzerkonto wird über Supabase Auth bereitgestellt. Kund:innen erhalten per E-Mail einen Einladungslink und legen ihr Passwort selbst fest. Ein fertiges Passwort wird nicht per E-Mail versendet.
Angebote können im Kundenportal über die Schaltfläche „Angebot angenommen“ bestätigt werden. Dabei werden die Annahmeerklärung und die technisch erzeugten Nachweis- und Protokolldaten verarbeitet, damit der Vertragsschluss dokumentiert werden kann.
7.Terminbuchung und Videocalls
Für die Online-Terminbuchung nutze ich Notion Calendar. Bei einer Buchung werden insbesondere Name, E-Mail-Adresse, Terminwunsch, Kalenderdaten und freiwillig eingetragene Angaben verarbeitet. Die Daten werden zur Terminplanung und Durchführung der Zusammenarbeit verwendet.
Notion Calendar wird mit meinem geschäftlichen Google-Workspace-Kalender verbunden. Für Videotermine nutze ich Google Meet im Rahmen von Google Workspace. Dabei werden je nach Nutzung insbesondere Kontaktdaten, Termindaten, technische Verbindungsdaten sowie die im Gespräch freiwillig mitgeteilten Inhalte verarbeitet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO beziehungsweise bei Ansprechpartner:innen eines Unternehmens Art. 6 Abs. 1 lit. f DSGVO.
8.Rechnungsstellung und Banküberweisung
Für Rechnungsstellung und Buchhaltung nutze ich Accountable, angeboten durch Accountable SA in Belgien. Dort werden insbesondere Stamm-, Unternehmens-, Rechnungs- und Zahlungsdaten verarbeitet.
Die Bezahlung erfolgt per Banküberweisung. Dabei verarbeiten die beteiligten Kreditinstitute die für die Überweisung erforderlichen Konten-, Betrags- und Verwendungszweckdaten in eigener datenschutzrechtlicher Verantwortung.
Die Verarbeitung erfolgt zur Vertragsdurchführung sowie zur Erfüllung handels- und steuerrechtlicher Pflichten auf Grundlage von Art. 6 Abs. 1 lit. b und lit. c DSGVO.
9.Zugriff auf Meta, Werbekonten und weitere Kundensysteme
Für Social-Media-, Meta-Ads- oder technische Leistungen kann mir die auftraggebende Person rollenbasierte Zugriffsrechte auf Meta Business Suite, Werbekonten oder andere Systeme erteilen.
Ich fordere hierfür grundsätzlich keine persönlichen Passwörter der Kund:innen an. Der Zugriff erfolgt über die vom jeweiligen Plattformanbieter vorgesehenen Rollen-, Partner- oder Benutzerberechtigungen.
Soweit ich in diesen Systemen personenbezogene Daten von Beschäftigten, Leads, Kund:innen oder sonstigen Betroffenen im Auftrag verarbeite, richtet sich diese Verarbeitung nach den Weisungen des Auftraggebers und - soweit erforderlich - nach einem gesonderten Auftragsverarbeitungsvertrag. Für die Rechtmäßigkeit der Datenerhebung im eigenen System bleibt grundsätzlich der jeweilige Auftraggeber verantwortlich.
10.Individuelle KI- und Digitalprojekte
Bei individuellen Automationen, Dashboards, Web-Apps oder KI-gestützten Lösungen können für die Entwicklung je nach Projekt unter anderem Lovable oder Base44 eingesetzt werden.
In der Entwicklungsphase werden nach Möglichkeit Testdaten, Beispieldaten oder anonymisierte Daten verwendet. Wo die spätere Anwendung und ihre produktiven Daten gespeichert werden, wird projektspezifisch mit dem Auftraggeber festgelegt.
Sollen personenbezogene Echtdaten in einer Entwicklungs- oder Produktivumgebung verarbeitet werden, werden Datenfluss, Anbieter, Speicherort, Verantwortlichkeiten und gegebenenfalls erforderliche Auftragsverarbeitungsverträge vorab projektspezifisch geklärt. Diese allgemeinen Datenschutzhinweise ersetzen keine solche Projektprüfung.
11.Empfänger und eingesetzte Dienstleister
Personenbezogene Daten können im erforderlichen Umfang an folgende Kategorien von Empfängern übermittelt oder durch diese verarbeitet werden:
| Dienstleister / Empfänger | Zweck |
|---|---|
| netcup GmbH | E-Mail-Dienste, Hosting und technische Bereitstellung des KundenCockpits |
| Supabase Inc. | Datenbank, Supabase Auth, Speicherfunktionen und technische Backend-Dienste in einer europäischen Projektregion |
| Quanticum GbR / LeadConnector LLC | Kundenportal-, CRM-, Angebots-, Annahme- und Automationsfunktionen |
| Notion Labs, Inc. | Notion Calendar für Terminbuchungen und Kalenderintegration |
| Google Ireland Limited / Google LLC | Google Workspace, Kalender und Google Meet |
| Accountable SA | Rechnungsstellung, Buchhaltung und Zahlungszuordnung |
| Kreditinstitute | Durchführung und Dokumentation von Banküberweisungen |
| Meta Platforms Ireland Ltd. und weitere Plattformanbieter | Bereitstellung rollenbasierter Zugriffe auf Kundensysteme und Werbekonten |
| Behörden, Gerichte und Berater:innen | Nur soweit eine gesetzliche Pflicht besteht oder dies zur Rechtsverfolgung beziehungsweise Rechtsverteidigung erforderlich ist |
| Weitere technische Dienstleister | Nur soweit sie im konkreten Projekt erforderlich und vertraglich eingebunden sind |
12.Datenübermittlungen in Drittländer
Einige eingesetzte Anbieter haben ihren Sitz in den USA oder nutzen Unterauftragnehmer außerhalb des Europäischen Wirtschaftsraums. Dies betrifft insbesondere Notion Calendar, Google, LeadConnector und Supabase als Anbieter, auch wenn Daten teilweise in einer europäischen Region gespeichert werden.
Eine Übermittlung in ein Drittland erfolgt nur, wenn die gesetzlichen Voraussetzungen erfüllt sind. Je nach Anbieter stützt sich die Übermittlung insbesondere auf einen Angemessenheitsbeschluss der Europäischen Kommission, eine gültige Zertifizierung nach dem EU-US Data Privacy Framework, Standardvertragsklauseln der Europäischen Kommission sowie ergänzende technische und organisatorische Maßnahmen.
Weitere Informationen zu den jeweils eingesetzten Garantien können auf Anfrage bereitgestellt werden.
13.Speicherdauer und Löschung
Personenbezogene Daten werden nur so lange gespeichert, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche beziehungsweise vertragliche Gründe eine weitere Speicherung rechtfertigen.
Für die Speicherdauer gelten insbesondere folgende Kriterien:
- Anfragen ohne anschließenden Vertrag werden grundsätzlich gelöscht, wenn die Anfrage abschließend erledigt ist und keine berechtigten Gründe für eine weitere Dokumentation bestehen.
- Vertrags-, Projekt- und Kommunikationsdaten können bis zum Ablauf möglicher vertraglicher Ansprüche gespeichert werden. Die regelmäßige zivilrechtliche Verjährungsfrist beträgt grundsätzlich drei Jahre und beginnt regelmäßig mit dem Schluss des betreffenden Jahres.
- Geschäfts- und Handelsbriefe werden, soweit gesetzlich erforderlich, grundsätzlich sechs Jahre aufbewahrt.
- Buchungsbelege und Rechnungen werden grundsätzlich acht Jahre aufbewahrt; bestimmte Unterlagen können einer zehnjährigen Aufbewahrungsfrist unterliegen.
- Freigegebene Analysen, Blueprints, Konzepte und Abschlussunterlagen können entsprechend der vereinbarten Bereitstellung auch nach Vertragsende im KundenCockpit abrufbar bleiben. Der fortbestehende Zugriff rechtfertigt jedoch keine unbegrenzte Speicherung sämtlicher Chat-, Log- oder Entwurfsdaten.
- Technische Protokoll- und Sicherheitsdaten werden nach den Löschkonzepten der eingesetzten Systeme und nur so lange gespeichert, wie dies für Betrieb, Sicherheit, Fehleranalyse oder Missbrauchsprävention erforderlich ist.
- Daten können länger gespeichert werden, wenn dies wegen eines Rechtsstreits, einer behördlichen Anforderung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
14.Herkunft der Daten und Pflicht zur Bereitstellung
Die Daten erhalte ich in der Regel direkt von der betroffenen Person, von der auftraggebenden Organisation, aus den von ihr freigegebenen Systemen oder aus öffentlich zugänglichen Unternehmensquellen.
Die Bereitstellung bestimmter Stamm-, Kontakt-, Vertrags-, Abrechnungs- und Projektdaten ist für die Vertragsanbahnung oder Leistungserbringung erforderlich. Ohne diese Daten kann ein Vertrag möglicherweise nicht geschlossen oder die gebuchte Leistung nicht beziehungsweise nicht vollständig erbracht werden.
Darüber hinausgehende Angaben sind freiwillig, sofern sie nicht im konkreten Projekt ausdrücklich als notwendige Zuarbeit gekennzeichnet sind.
15.Automatisierte Entscheidungen
Es findet keine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt, die gegenüber betroffenen Personen rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt.
16.Rechte betroffener Personen
Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft über die verarbeiteten personenbezogenen Daten nach Art. 15 DSGVO
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten nach Art. 16 DSGVO
- Löschung personenbezogener Daten nach Art. 17 DSGVO
- Einschränkung der Verarbeitung nach Art. 18 DSGVO
- Datenübertragbarkeit nach Art. 20 DSGVO
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen nach Art. 21 DSGVO
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO
- Beschwerde bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO
Zur Ausübung dieser Rechte genügt eine Nachricht an kontakt@vanessadippel.de. Zur Vermeidung einer unbefugten Herausgabe kann ein geeigneter Identitätsnachweis erforderlich sein.
17.Widerspruchsrecht
Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einlegen.
Nach einem Widerspruch werden die betreffenden Daten nicht weiter auf dieser Grundlage verarbeitet, es sei denn, es können zwingende schutzwürdige Gründe nachgewiesen werden, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Ein Widerspruch kann per E-Mail an kontakt@vanessadippel.de gerichtet werden.
18.Beschwerderecht bei einer Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Für mein Unternehmen ist grundsätzlich das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, zuständig.
19.Sicherheit und Zugriffsorganisation
Ich treffe angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Veränderung, unbefugtem Zugriff oder unzulässiger Offenlegung zu schützen.
Zugriffe auf das KundenCockpit werden über persönliche Benutzerkonten und Berechtigungen gesteuert. Für Meta und andere Kundensysteme werden nach Möglichkeit rollenbasierte Zugriffsrechte statt der Weitergabe persönlicher Passwörter eingesetzt.
Auch verschlüsselte und abgesicherte Systeme können keinen absoluten Schutz garantieren. Kund:innen sind daher ebenfalls verpflichtet, eigene Zugangsdaten vertraulich zu behandeln und verdächtige Vorgänge unverzüglich mitzuteilen.
20.Änderungen dieser Datenschutzhinweise
Diese Datenschutzhinweise werden angepasst, wenn sich gesetzliche Anforderungen, eingesetzte Systeme oder Verarbeitungsabläufe ändern. Maßgeblich ist die jeweils bereitgestellte aktuelle Fassung.
Stand: 1. August 2026
