Datenschutzerklärung
Stand: 9. August 2026 (intern dokumentierte Prüffassung)
Mit dieser Datenschutzerklärung informieren wir Sie über die Verarbeitung Ihrer personenbezogenen Daten bei der Nutzung von Empcora. Wir legen größten Wert auf den Schutz Ihrer Daten und halten uns strikt an die Vorgaben der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG).
Geltungsbereich
Diese Datenschutzerklärung gilt für alle Domains der Empcora-Markenfamilie:
- empcora.de
- empcora.com
- empcora.eu
- empco-pruefung.de
- empco-konform.de
- greenwashing-check.de
- greenwashing-pruefen.de
- greenclaim-guard.de
Alle genannten Domains werden vom selben Verantwortlichen (siehe Abschnitt 1) betrieben. empcora.de stellt deutsche und österreichische Fassungen bereit; empcora.com die englische, französische, niederländische, italienische und spanische Fassung. greenwashing-check.de enthält eigene Informations- und Werkzeugseiten. empco-pruefung.de und empco-konform.de sind begrenzte Kampagnen- beziehungsweise Informationsseiten; greenwashing-pruefen.de leitet auf greenwashing-check.de weiter. empcora.eu und greenclaim-guard.de sind nicht indexierbare Schutzseiten. Die nachfolgenden Angaben gemäß Art. 13 DSGVO gelten für jede dieser Domains gleichermaßen.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
Marcel Schlüter IT-Services
Empcora
Kollwitzstraße 76
10435 Berlin
Deutschland
E-Mail: kontakt@empcora.de
1a. Datenschutzbeauftragter
Als Einzelunternehmer sind wir nach § 38 BDSG nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet. Bei datenschutzrechtlichen Anliegen wenden Sie sich bitte direkt an den oben genannten Verantwortlichen.
2. Verarbeitungszwecke
Wir verarbeiten Ihre personenbezogenen Daten zu folgenden Zwecken:
- Bereitstellung des SaaS-Dienstes: Registrierung, Authentifizierung, Verwaltung von Konto und Organisation, Durchführung von Compliance-Scans
- Zahlungsabwicklung: Abrechnung kostenpflichtiger Plans über Stripe
- KI-gestützte Analyse: Einordnung von Werbeaussagen mittels Claude API (Anthropic); bei kostenpflichtigen Bild-Audits zusätzlich Bilderkennung (Text-Extraktion aus auf der gescannten Website öffentlich abrufbaren Produkt-/Kampagnenbildern) über die Claude-Vision-API (siehe Abschnitt 14c)
- E-Mail-Kommunikation: Bestätigungen, Scan-Ergebnisse, Passwort-Reset, Rechnungen, Support
- Bearbeitung von Kontaktanfragen: Beantwortung Ihrer Anfragen über das Kontaktformular oder per E-Mail
- Hanna-Chat: Beantwortung von Fragen zu Empcora, EmpCo-Compliance und unseren Leistungen sowie Übergabe nicht automatisiert lösbarer Anliegen an das Empcora-Team, soweit der Chat aktiviert ist
- Logging und Sicherheit: Abuse-Prävention, Fehlerdiagnose, Schutz vor Angriffen
- Erfüllung gesetzlicher Pflichten: Aufbewahrung von Rechnungen und Buchungsbelegen (8 Jahre nach § 147 Abs. 3 AO und § 14b Abs. 1 UStG)
3. Rechtsgrundlagen
Die Verarbeitung Ihrer personenbezogenen Daten erfolgt auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen): Bereitstellung des SaaS-Dienstes, Zahlungsabwicklung, KI-Analyse als vertraglich vereinbarte Leistung, E-Mail-Versand zu Vertragszwecken, Bearbeitung von Kontaktanfragen mit vorvertraglichem Bezug
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): Aufbewahrung steuerrelevanter Unterlagen nach § 147 AO und § 14b UStG
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Logging zur Abuse-Prävention und IT-Sicherheit, Crawler-Anfragen zur Erbringung des Scan-Dienstes, Bearbeitung allgemeiner Kontaktanfragen ohne vorvertraglichen Bezug
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): freiwillige Newsletter-Anmeldungen (sofern angeboten), optionale Marketing-Kommunikation
- § 25 Abs. 2 Nr. 2 TDDDG (unbedingte technische Erforderlichkeit): Speichern von und Zugriff auf Informationen in der Endeinrichtung des Nutzers im Rahmen technisch notwendiger Cookies (Authentifizierung, Bot-Schutz, Sicherheitsprüfung), siehe Abschnitt 8
4. Datenarten
Wir verarbeiten folgende Kategorien personenbezogener Daten:
- Stammdaten: Name, E-Mail-Adresse, Firmenname, ggf. Anschrift bei kostenpflichtigen Plans
- Anmelde- und Authentifizierungsdaten: bcrypt-Hash des Passworts (Cost-Faktor 12), JWT-Authentifizierungs-Token, Session-Cookie
- Nutzungsdaten: gescannte Domains und URLs, gefundene Claims, Scan-Ergebnisse, technischer Risiko-Score, KI-Einschätzungen
- Kommunikationsdaten: Inhalte aus dem Kontaktformular (Name, E-Mail, Betreff, Nachricht), Support-Korrespondenz
- Hanna-Chatdaten: Name, E-Mail-Adresse, dokumentierte Einwilligung zur Kontaktaufnahme, Einstiegsseite, Sprache, Zeitstempel und Chatverlauf; zur Missbrauchsprävention speichern wir ausschließlich einen mit einem geheimen Schlüssel pseudonymisierten HMAC-Prüfwert der IP-Adresse
- Zahlungsdaten: Stripe-Customer-ID, Stripe-Subscription-ID, Rechnungsnummer, Rechnungsbetrag, Zahlungsstatus. Kreditkarten- oder SEPA-Daten werden ausschließlich von Stripe verarbeitet und sind für uns nicht einsehbar.
- Scan-Daten Dritter: öffentlich abrufbarer Inhalt der von Ihnen angegebenen Website (Meta-Tags, Texte, Werbeaussagen) sowie, bei kostenpflichtigen Bild-Audits, öffentlich abrufbare Produkt- und Kampagnenbilder dieser Website, die zur Text-Extraktion (Bilderkennung) heruntergeladen und verarbeitet werden. Auf gescannten Websites und in den darauf eingebundenen Bildern können beiläufig personenbezogene Daten Dritter enthalten sein (z. B. abgebildete Personen, Mitarbeiternamen auf Team-Seiten, Impressums-Daten). Das vollständige Roh-HTML der gescannten Seiten sowie die heruntergeladenen Bilddaten werden unmittelbar nach Abschluss der Analyse verworfen und nicht dauerhaft gespeichert; persistiert wird ausschließlich der aus dem Bild extrahierte Text in Form identifizierter Werbeaussagen (siehe unten). Persistent gespeichert werden ausschließlich die identifizierten Werbeaussagen („Claims"), deren Bewertung und ein Verweis auf die Quell-URL, diese Datensätze werden zur Reproduzierbarkeit und für Vergleichs-Scans dauerhaft aufbewahrt; eine regelmäßige, fristgebundene Löschung findet nicht statt. Ihr Recht auf Löschung nach Art. 17 DSGVO bleibt unberührt (Abschnitt 17). Eine Anreicherung mit zusätzlichen Daten Dritter findet nicht statt.
- Logfile-Daten: IP-Adresse, Zeitstempel, User-Agent, Referrer, aufgerufene URL, HTTP-Statuscode
5. Speicherdauer
Ein Teil Ihrer Daten wird dauerhaft aufbewahrt, ein anderer nach festen Fristen gelöscht. Welche Regel für welche Kategorie gilt, steht in der folgenden Übersicht. Unabhängig davon können Sie jederzeit die Löschung Ihrer Daten verlangen (Art. 17 DSGVO, Abschnitt 17):
- Konto- und Stammdaten: bis zur Löschung Ihres Kontos, anschließend Anonymisierung bzw. Löschung innerhalb von 30 Tagen
- Scan-Ergebnisse (einschließlich Report-PDF): dauerhafte Aufbewahrung als Geschäftsunterlage; keine automatische Löschung nach Fristablauf. Ausgenommen sind anonyme Gratis-Checks ohne Konto und ohne Rechnung: Sie werden 180 Tage nach dem Scan automatisch gelöscht
- Marketing-E-Mail-Adressen (Lead-Magnet, Newsletter): E-Mail-Adressen, die Sie uns für den Bezug eines kostenlosen Materials („Lead-Magnet") oder unseres Newsletters unter ausdrücklicher Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) überlassen haben, speichern wir bis zum Widerruf der Einwilligung bzw. bis zu Ihrer Abmeldung. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, formlos durch Antwort „abmelden" auf jede unserer Mails oder per E-Mail an kontakt@empcora.de. Nach Widerruf entfernen wir die Adresse umgehend aus dem aktiven Verteiler (kein weiterer Versand); der Abmelde-Nachweis wird gemäß Abschnitt 12 für höchstens 12 Monate aufbewahrt und danach gelöscht.
- Rechnungen und Buchungsbelege: mindestens 8 Jahre gemäß § 147 Abs. 3 AO und § 14b Abs. 1 UStG (für Bücher, Inventare und Jahresabschlüsse gelten weiterhin 10 Jahre; die Frist verlängert sich, solange die Unterlagen für noch nicht abgelaufene Festsetzungsfristen von Bedeutung sind). Tatsächlich bewahren wir sie dauerhaft auf, die gesetzliche Frist ist eine Mindest-, keine Höchstdauer.
- Technische Protokolle: KI-Aufruf- und Funnel-Protokolle 30 Tage. Sicherheits- und Admin-Audit-Ereignisse bewahren wir dauerhaft auf, sie belegen unter anderem, dass ein Löschverlangen vollzogen wurde. Rate-Limit-Kennungen nur für das jeweilige Zeitfenster. nginx-/Cloudflare-Logs folgen der tatsächlich aktiven Rotation und Produktkonfiguration; hierfür ist ein datierter interner Konfigurationsnachweis offen.
- Kontaktanfragen: bis zur abschließenden Bearbeitung Ihrer Anfrage, anschließend Löschung sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Hanna-Chats und Support-Tickets: dauerhafte Aufbewahrung als Geschäftskorrespondenz; keine automatische Löschung nach Fristablauf
- Authentifizierungs-Cookie: rollenabhängig, 24 Stunden ab Anmeldung für reguläre Nutzer (Rollen user, support), 7 Tage für Administratoren (Rolle admin). Der zugehörige Refresh-Token läuft in jedem Fall nach 7 Tagen ab. Beim Logout werden beide Cookies sofort gelöscht.
- Cloudflare-Sicherheits-Cookies: __cf_bm 30 Minuten, _cfuvid Session, cf_clearance bis zu 30 Tage (siehe Abschnitt 8b)
6. Auftragsverarbeiter und Empfänger
Die datenschutzrechtliche Rolle eines Dienstleisters richtet sich nach der konkreten Verarbeitung. Hosting-, Edge- und KI-Anbieter können in unserem Auftrag verarbeiten; ein Zahlungsdienstleister kann daneben für regulierte Zahlungs-, Betrugspräventions- oder Nachweispflichten eigenständig verantwortlich handeln. Vor produktiver Freigabe werden die tatsächlich geschlossenen Verträge, Unterauftragnehmerlisten und Kontokonfigurationen gegen folgende Empfängerliste geprüft:
| Dienstleister | Unternehmenssitz (kein Verarbeitungsstandort) | Zweck |
|---|---|---|
| Stripe Payments Europe Ltd. und weitere Stripe-Stellen laut dem tatsächlich genutzten Dienst | Irland / mögliche weitere Regionen laut Vertrag | Zahlungsabwicklung und Betrugsprävention; Rollen, Empfänger, Transfers und Aufbewahrung werden dienstbezogen anhand des aktuellen Stripe-Vertrags und Privacy Center ausgewiesen. Stripe ist nicht pauschal Unterauftragsverarbeiter der Scan-Leistung. |
| Hetzner Online GmbH | Gunzenhausen, Deutschland | Server-, Datenbank-, Cache- und eigene Mail-Infrastruktur; aktueller AVV und gewählter Produktstandort sind Freigabenachweise. |
| Anthropic PBC | San Francisco, USA | KI-gestützte Einordnung von Claims via Claude API und optionale Bild-Text-Extraktion. Personenbezug und Art. 9 können nicht ausgeschlossen werden. Commercial DPA, SCC, aktuelle Unterauftragnehmer und die konkrete Empcora-Workspace-Konfiguration sind vor Freigabe zu dokumentieren. |
| Cloudflare Inc. | San Francisco, USA | DNS, CDN, DDoS-Schutz und WAF. Cloudflare-DPA/SCC sowie die tatsächlichen Zone-, Log- und Data-Localization-Einstellungen sind Freigabenachweise; die Verfügbarkeit eines Produkts belegt nicht dessen Aktivierung. |
| Eigener E-Mail-Server | Gewählter Hetzner-Produktstandort; aktueller Standortnachweis offen | Versand von Transaktions-Mails über selbst betriebenes Mailcow. Kein separater E-Mail-Versanddienstleister; Hetzner-Infrastruktur, tatsächlicher Standort und die Übermittlung an Empfänger-Mailserver bleiben gesondert zu berücksichtigen. |
PostgreSQL und Redis werden auf der von uns betriebenen Server-Infrastruktur am gewählten Hetzner-Standort eingesetzt. Maßgeblich ist die zum Zeitpunkt der Verarbeitung aktuelle, anhand datierter Vertrags- und Konfigurationsbelege verifizierte Empfänger- und Unterauftragnehmerliste; unbelegte Anbieter- oder Regionserklärungen werden nicht als bestätigte Produktivkonfiguration behandelt.
6a. Auftragsverarbeitung als Auftragnehmer
Soweit Sie Zweck und wesentliche Mittel eines Scans bestimmen und Empcora personenbezogene Daten aus der angegebenen Domain ausschließlich nach Ihrer dokumentierten Weisung verarbeitet, können Sie hierfür Verantwortlicher und Empcora Auftragsverarbeiter i. S. d. Art. 28 DSGVO sein. Diese Einordnung gilt nicht automatisch für Konto, Sicherheit, Abrechnung, Produktbetrieb oder eigene Empcora-Kommunikation; die Rollen werden je Verarbeitung funktional bestimmt. Für die Auftragskette sind insbesondere Hetzner, Cloudflare und bei KI-Schritten Anthropic zu prüfen. Der versionierte AVV-Prüfentwurf mit TOM-, Unterauftragnehmer- und Löschstruktur ist dauerhaft unter empcora.de/avv abrufbar. Er ist als REVIEW_DRAFT nicht annahmefähig; die Annahme wird nur für eine ausdrücklich als APPROVED gekennzeichnete Version aktiviert, wenn Vertragsgrundlagen, Rollen, Provider- und Produktionskonfiguration vollständig belegt und vom Owner dokumentiert freigegeben sind.
7. Drittlandstransfer
Drittlandverarbeitungen außerhalb des EWR sind insbesondere im globalen Cloudflare-Netz, bei der Claude API von Anthropic und je nach Zahlungsdienst möglich. Sie werden nur für den jeweiligen Dienst und nach dokumentierter Transferprüfung eingesetzt:
- Anthropic PBC (USA): Übermittlung ausgewählter Werbe-Texte und bei Bild-Audits Bildinhalte an die Claude API. Personenbezug, einschließlich besonderer Kategorien in Bildern, lässt sich nicht ausschließen. Anthropic nennt für Standard-API-Ein-/Ausgaben eine Löschung innerhalb von 30 Tagen mit Ausnahmen für Usage-Policy- und Rechtspflichten; Zero Data Retention gilt nur bei gesonderter Vereinbarung. Der für den tatsächlichen Empcora-Workspace geltende Commercial-Vertrag und sein Abschlussnachweis sind vor Freigabe zu prüfen.
- Cloudflare Inc. (USA): Routing von Web-Requests, DNS-Auflösung, Schutz vor Angriffen.
- Stripe: Je nach genutztem Zahlungsdienst und erforderlicher Zahlungs-/Betrugsprüfung können weitere Stripe-Stellen Daten erhalten; die konkrete Rollen- und Transferkette wird anhand des aktuellen Vertrags ausgewiesen.
Vor produktiver Freigabe werden je Verarbeitung die tatsächlich geltende Vertragsgrundlage, das zutreffende SCC-Modul, ergänzende Maßnahmen, aktuelle Unterauftragnehmer sowie die produktive Region-/Logkonfiguration dokumentiert. Eine bloße Anbieter-Webseite oder Produktverfügbarkeit ist kein Nachweis, dass diese Option für Empcora aktiviert oder vertraglich einbezogen ist.
7a. Transfer Impact Assessment (TIA)
Die Transferprüfung ist ein offenes internes Evidenz- und Aktivierungs-Gate. Vor Aktivierung der betroffenen Verarbeitung werden Datenarten, Notwendigkeit, Transferweg, Importeur-/Exporteurrolle, SCC, staatliche Zugriffsmöglichkeiten, Unterauftragnehmer und ergänzende Maßnahmen anhand der aktuellen Verträge und Konfigurationen dokumentiert. Der vorliegende Stand behauptet keine bereits vollständig abgeschlossene TIA.
- Anthropic: Commercial DPA/SCC, aktuelle Unterauftragnehmer, API-Workspace, eingesetzte Features und tatsächliche Retention einschließlich Usage-Policy-Ausnahmen sichern; kein Zero-Data-Retention-Status ohne gesonderten Vertrag behaupten.
- Cloudflare: DPA/SCC, Zone, Request-/Security-/Analytics-Logs, Logpush, Cache und Data-Localization-Entitlements prüfen. Die Customer Metadata Boundary greift nur bei entsprechender Berechtigung und Konfiguration; ohne Nachweis darf keine EU-Grenze behauptet werden.
- Stripe: Dienstbezogene Rolle, Vertragspartner, Empfänger, Regionen und Transfermechanismen aus dem aktiven Stripe-Vertrag/Privacy Center dokumentieren; keine pauschale AVV- oder EU-Server-Aussage verwenden.
Nach Abschluss wird die freigegebene Transferdokumentation im gesetzlich erforderlichen Umfang bereitgestellt. Bis dahin bleiben öffentliche Compliance-Embeds und die AVV-Annahme deaktiviert.
8. Cookies
Technisch notwendige Cookies werden für Anmeldung, Bezahlvorgang und Schutz vor automatisierten Angriffen ohne Einwilligung eingesetzt. Umami sowie weitere Statistik- und Marketing-Technologien laden ausschließlich nach Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 165 Abs. 3 TKG 2021).
8a. Eigene Cookies
- empcora_token · Domain: empcora.de · Laufzeit: 24 Stunden für reguläre Nutzer (Rollen user, support), 7 Tage für Administratoren · HttpOnly, SameSite=Lax · Zweck: Authentifizierung angemeldeter Nutzer mittels signiertem JSON-Web-Token (JWT). Inhalt: ausschließlich die User-ID (kein Klartext-Personenbezug, keine E-Mail, kein Name). Ergänzend besteht ein empcora_refresh-Cookie mit 7 Tagen Laufzeit zur stillen Sitzungsverlängerung ohne erneute Passwort-Eingabe.
- empcora_hanna_session · Domain: empcora.de · Laufzeit: 24 Stunden · HttpOnly, SameSite=Lax · Zweck: technisch notwendige Zuordnung des von Ihnen gestarteten Hanna-Chats. Das Cookie enthält ausschließlich einen zufälligen Sitzungswert; in unserer Datenbank wird davon nur ein kryptografischer Hash gespeichert.
8b. Cookies durch Cloudflare (Sicherheit/Bot-Schutz)
Cloudflare schützt unsere Infrastruktur vor automatisierten Angriffen (DDoS, Bots, Scraping). Hierfür werden bei jedem Aufruf folgende Cookies auf der Domain gesetzt, alle als „strictly necessary" eingestuft:
- __cf_bm · Cloudflare · Laufzeit: 30 Minuten · Zweck: Bot-Management, Unterscheidung zwischen menschlichen und automatisierten Aufrufen. Setzt einen anonymen Bot-Score, kein Personenbezug.
- cf_clearance · Cloudflare · Laufzeit: bis zu 30 Tage · Zweck: Speichert das Ergebnis einer überstandenen Sicherheitsprüfung (z. B. Captcha bei verdächtigem Traffic), damit der Nutzer nicht bei jedem Aufruf erneut prüfen muss. Wird nur bei aktivierter Sicherheitsprüfung gesetzt.
- _cfuvid · Cloudflare · Laufzeit: Session · Zweck: Bindung an die Rate-Limit-Regeln, verhindert Umgehung des Schutzes durch Cookie-Wechsel. Kein Werbe- oder Tracking-Zweck.
Rechtsgrundlage für diese Cookies ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingte Erforderlichkeit für die vom Nutzer gewünschte Telemediendienst-Leistung) i. V. m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor Angriffen).
8c. Cookies im Bezahlvorgang (Stripe)
Hinweis zu Stripe-Cookies: Beim Wechsel in die Stripe-Checkout-Seite (Bezahlvorgang) setzt Stripe eigene Cookies auf checkout.stripe.com zur Betrugsprävention und Session-Verwaltung. Diese Cookies sind technisch erforderlich für die Zahlungsabwicklung. Datenschutzhinweise von Stripe: stripe.com/de/privacy.
Beim ersten Aufruf wird ein Consent-Banner angezeigt. Statistik- und Marketing-Technologien, Umami, Meta-Pixel, LinkedIn-Insight-Tag und Google Ads, laden nur nach ausdrücklicher Einwilligung. Ihre Wahl kann jederzeit über die dauerhaft eingeblendete schwebende Schaltfläche „Cookie-Einstellungen" und gegebenenfalls den Footer-Link geändert oder widerrufen werden. Beim Widerruf werden bekannte nicht notwendige Trackingzustände entfernt und die Seite neu geladen. Drittlandtransfers externer Anbieter sind dienstbezogen zu prüfen.
8d. Reichweitenmessung mit Umami (selbst gehostet, nur mit Einwilligung)
Zur statistischen Auswertung der Website-Nutzung setzen wir eine selbstverwaltete Instanz der Open-Source-Software Umami am gewählten Hetzner-Produktstandort ein. Tatsächlicher Standort und Produktionskonfiguration sind vor Freigabe nachzuweisen. Ein separater Umami-SaaS-Anbieter wird nicht eingesetzt; Hetzner und der gegebenenfalls aktive Edge-Pfad bleiben Empfänger gemäß den Abschnitten 6, 15 und 16.
Das Umami-Analysescript wird erst geladen, nachdem Sie der Kategorie „Statistik" ausdrücklich zugestimmt haben. Ohne diese Einwilligung wird kein Umami-Request ausgelöst. Die Einwilligung kann jederzeit über die dauerhaft erreichbare schwebende Schaltfläche „Cookie-Einstellungen" widerrufen werden.
Nach Aktivierung können Seitenpfad, Referrer-Domain, ungefähre Herkunft, Browser-/Gerätetyp und Zeitpunkt verarbeitet werden. Die konkrete Umami-Version, das serverseitige Identifier-Verhalten und die Retention-Konfiguration sind als Produktionsnachweis zu sichern. Umami wird auf Embed-Pfaden nicht geladen.
Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und § 165 Abs. 3 TKG 2021).
Browser-Do-Not-Track-Signale werden respektiert; bei aktiviertem DNT findet keine Messung statt.
9. Logfiles
Bei jedem Aufruf unserer Website werden folgende Daten in Logfiles erfasst:
- IP-Adresse
- Datum und Uhrzeit der Anfrage
- User-Agent (Browser, Betriebssystem)
- Referrer-URL
- aufgerufene URL und HTTP-Statuscode
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Abuse-Prävention, Fehlerdiagnose und IT-Sicherheit. KI-Aufruf- und Funnel-Datensätze werden nach 30 Tagen gelöscht; Sicherheits- und Admin-Audit-Ereignisse bewahren wir dauerhaft auf. Für die tatsächliche nginx-/Cloudflare-Rotation ist ein datierter interner Konfigurationsnachweis offen; tokenisierte Score-/Badge-Pfade sind im Origin-nginx-Zielzustand vom Access-Log ausgeschlossen.
10. Crawler-Daten
Wenn Sie eine URL zur Compliance-Prüfung eingeben, ruft unser Crawler die öffentlich zugängliche Website ab und analysiert deren Inhalte (Meta-Tags, Texte, Werbeaussagen). Dabei beachten wir folgende Grundsätze:
- Wir crawlen ausschließlich öffentlich zugängliche Bereiche der von Ihnen angegebenen Domain
- Wir respektieren
robots.txtund Crawl-Delays - Wir umgehen keine Authentifizierung oder Paywalls
- Sie sichern uns als Nutzer zu, dass Sie zum Crawlen der angegebenen Domain berechtigt sind (Eigentum, Mandat o. Ä.)
- Auf den gescannten Seiten können beiläufig personenbezogene Daten Dritter enthalten sein (Impressums-Pflichtangaben, Geschäftsführer-/Inhaber-Namen, Team-/Mitarbeiterprofile, Kontaktdaten). Diese Daten werden ausschließlich zur Durchführung des von Ihnen beauftragten Scans verarbeitet, nicht angereichert und, soweit es sich um Roh-HTML handelt, unmittelbar nach Abschluss der Analyse verworfen. Identifizierte Claims werden dauerhaft gespeichert (Abschnitt 5). Bestimmen Sie Zweck und wesentliche Mittel und handelt Empcora ausschließlich nach Ihrer dokumentierten Weisung, können Sie Verantwortlicher und Empcora Auftragsverarbeiter sein; die Rollen sind je Verarbeitung funktional zu bestimmen (Abschnitt 6a).
11. Kontaktformular
Wenn Sie unser Kontaktformular nutzen, verarbeiten wir die von Ihnen eingegebenen Daten (Name, E-Mail, Betreff, Nachricht) zur Beantwortung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung Ihrer Anfrage).
Zum Schutz vor Spam-Bots verwenden wir ein Honeypot-Feld und ein IP-basiertes Rate-Limiting (max. 3 Anfragen pro Stunde pro IP). Ihre Anfragen werden bis zur abschließenden Bearbeitung gespeichert und anschließend gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
12. Newsletter
Wir versenden ca. 1× pro Monat einen Newsletter mit EmpCo-Updates, BGH-/OLG-Urteilen und Compliance-Hinweisen. Der Versand erfolgt ausschließlich nach ausdrücklicher Einwilligung im Double-Opt-In-Verfahren (Bestätigung der Anmeldung über einen Link in einer separaten Bestätigungs-E-Mail).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m. § 7 Abs. 2 Nr. 3 UWG.
- Verarbeitete Daten: E-Mail-Adresse, Bestätigungs-Status (pending / aktiv / abgemeldet), DOI-Token (24 h gültig), permanenter Abmelde-Token, Anmelde-Quelle, IP-Hash (SHA-256-gekürzt, zum Spam-Schutz, nicht rückführbar auf die IP), Zeitstempel.
- Zweck: Versand des Newsletters; Nachweis der Einwilligung (Art. 7 Abs. 1 DSGVO); Spam-/Missbrauchsschutz.
- Speicherdauer: Aktive Abonnements unbegrenzt (bis zur Abmeldung). Nach Abmeldung wird der Status „abgemeldet" mit Zeitstempel für mindestens 12 Monate zum Nachweis der Widerrufsausübung gespeichert; danach erfolgt die Anonymisierung oder Löschung. Unbestätigte DOI-Anfragen werden nach Token-Ablauf (24 h) automatisch verworfen.
- Widerruf (Art. 7 Abs. 3 DSGVO): Sie können Ihre Einwilligung jederzeit und ohne Angabe von Gründen widerrufen, entweder über den persönlichen Abmelde-Link, der in jeder Newsletter-E-Mail enthalten ist, oder per E-Mail an kontakt@empcora.de. Der Widerruf gilt unmittelbar; bereits versendete Mails sind davon unberührt.
- Versand-Infrastruktur: Versand erfolgt über unseren eigenen Mail-Server (Mailcow) am gewählten Hetzner-Produktstandort. Der aktuelle Standort- und Kontokonfigurationsnachweis ist vor produktiver Freigabe zu dokumentieren; ein separater E-Mail-Versanddienstleister wird nicht eingesetzt.
13. Zahlungsabwicklung über Stripe
Für die Abwicklung kostenpflichtiger Plans nutzen wir den Zahlungsdienstleister Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Stripe ist ein PCI-DSS-zertifizierter Zahlungsdienstleister.
Bei der Bezahlung werden die Zahlungsdaten (Kreditkartennummer, IBAN etc.) direkt an Stripe übermittelt und ausschließlich dort verarbeitet. Wir erhalten keinen Zugriff auf Ihre Kartendaten oder IBAN. Wir speichern lediglich die von Stripe vergebene Customer-ID, Subscription-ID, Rechnungsnummer sowie den Zahlungsstatus.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Datenschutzerklärung von Stripe finden Sie unter: https://stripe.com/de/privacy
14. KI-Analyse über Anthropic Claude API
Für die KI-gestützte Einordnung problematischer Werbeaussagen, d. h. die automatisierte Einordnung von Fundstellen anhand abstrakter Tatbestandskategorien (keine rechtliche Einzelfallbewertung), nutzen wir die Claude-API von Anthropic PBC, San Francisco, USA. Zum Einsatz kommen Claude-Modelle von Anthropic; die jeweils eingesetzte Modellversion wird für jeden Scan protokolliert. Eine KI-gestützte Reformulierung oder Umschreibung von Werbeaussagen findet nicht statt. Übermittelt werden ausschließlich:
- der zu prüfende Werbe-Text (z. B. „klimaneutral", „nachhaltig")
- der Kontext der Werbeaussage (z. B. Branche, Seitentyp)
Im Text-Pfad werden Werbeaussage und knapper fachlicher Kontext übertragen; bei kostenpflichtigen Bild-Audits zusätzlich Bilddateien zur Text-Extraktion (Abschnitt 14c). Wir übermitteln aktiv keine Stamm- oder Kontaktfelder wie E-Mail, Konto-ID oder IP-Adresse. Personenbezogene Daten im bereitgestellten Text oder Bild können dennoch Bestandteil der API-Eingabe sein. Nach den Commercial Terms verwendet Anthropic Kundendaten nicht zum Modelltraining. Der aktuelle Commercial DPA, das zutreffende SCC-Modul, Unterauftragnehmer, Workspace-Konfiguration und tatsächliche Retention sind gesondert zu belegende Vertrags- und Konfigurationsnachweise; Zero Data Retention wird ohne besondere Vereinbarung nicht behauptet. Die Rollen werden wie in Abschnitt 6a funktional bestimmt.
Datenschutzerklärung Anthropic: https://www.anthropic.com/legal/privacy
Keine automatisierte Einzelfallentscheidung (Art. 22 DSGVO): Weder die algorithmische Compliance-Bewertung (Ampel-Status ROT/GELB/GRÜN, Score A bis F, Compliance-Badge) noch die KI-gestützte Einordnung stellen eine automatisierte Entscheidung im Einzelfall i. S. d. Art. 22 Abs. 1 DSGVO dar.
Begründung: (i) Die Bewertungen entfalten keine rechtliche Wirkung gegenüber dem Nutzer oder Dritten, sie sind technische Hinweise auf Basis öffentlicher Rechtsquellen. (ii) Aus einem Score oder einer KI-Einschätzung folgen keine automatischen Sanktionen, Sperren oder sonstigen ähnlich erheblichen Beeinträchtigungen; insbesondere bewirkt das Compliance-Badge keine Außenwirkung mit rechtlicher Verbindlichkeit. (iii) Die finale Entscheidung über die Verwendung einer Werbeaussage liegt ausschließlich beim Nutzer; Empcora trifft keine rechtliche Einzelfallentscheidung.
Hierzu verweisen wir ergänzend auf den RDG-Hinweis in § 1 Abs. 5 AGB sowie die Klarstellung zum Charakter der Tool-Ergebnisse in § 10 AGB (Compliance-Bewertung: Charakter, Grenzen und Haftungsausschluss).
Recht auf Einbeziehung einer Person: Sollten Sie dennoch eine Bewertung als ähnlich erhebliche Beeinträchtigung empfinden, können Sie sich jederzeit an kontakt@empcora.de wenden. Wir werden Ihren Fall manuell prüfen und Ihnen das Ergebnis schriftlich mitteilen (Art. 22 Abs. 3 DSGVO).
14a. Audit-Report-PDF
Nach Abschluss eines kostenpflichtigen Scans erzeugen wir einen Audit-Report im PDF-Format, der über das Konto-Dashboard zum Download bereitsteht und auf Wunsch per E-Mail an die in Ihrem Konto hinterlegte Adresse versandt wird. Der Report enthält die gescannte URL, die identifizierten Werbeaussagen mit Bewertung und Rechtsgrundlage sowie im Footer einen Erstellungs-Zeitstempel und die Scan-ID zur Zuordnung. Eine Übermittlung an Dritte erfolgt nicht; die PDF-Datei wird zusammen mit dem Scan-Datensatz dauerhaft gespeichert (siehe Abschnitt 5). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
14b. Greenwashing-Check-Widget (Embed)
Wir stellen ein einbettbares Mini-Widget („Greenwashing-Check-Widget") zur Verfügung, das von Drittseiten per <iframe> über die URL https://empcora.de/embed/widget eingebunden werden kann. Wenn Sie dieses Widget benutzen, gelten folgende Datenschutzhinweise:
- Verantwortlicher: Marcel Schlüter IT-Services (Empcora), Kollwitzstraße 76, 10435 Berlin (siehe Abschnitt 1).
- Erhobene Daten: die von Ihnen in das Widget eingegebene URL sowie Ihre IP-Adresse, die beim Aufruf des Widgets und beim Auslösen eines Scans technisch übertragen wird. Die Kommunikation läuft über unsere tRPC-API auf empcora.de.
- Zweck: Durchführung des Greenwashing-Scans für die von Ihnen eingegebene URL sowie Anwendung eines IP-basierten Rate-Limits zum Schutz vor automatisiertem Missbrauch (Denial-of-Service-Schutz).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Erbringung der vom Nutzer angeforderten Scan-Leistung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unserer Infrastruktur vor DoS-/Missbrauchsangriffen).
- Speicherdauer: Die IP-Adresse wird zum Zweck des Rate-Limits maximal 24 Stunden in einem flüchtigen Cache vorgehalten und anschließend automatisch verworfen. Die Scan-Daten (eingegebene URL, identifizierte Claims, Bewertung) werden gemäß den Regeln in Abschnitt 5 dieser Datenschutzerklärung („Scan-Ergebnisse", dauerhaft) gespeichert.
- Drittland-Transfer: Bei Widget-Aufrufen können Cloudflare im globalen Edge-Netz und für KI-Einordnungen Anthropic in den USA beteiligt sein. Der tatsächliche Hetzner-Produktstandort sowie die Transfer- und Konfigurationsnachweise dieser Anbieter sind vor produktiver Freigabe zu dokumentieren; siehe Abschnitte 6, 7, 14 und 16.
- Empfänger: Es findet keine Weitergabe an Dritte statt, die über die in Abschnitt 6 genannten Auftragsverarbeiter hinausgeht.
- Widerspruchs- und Auskunftsrecht: Sie können der Verarbeitung Ihrer Daten jederzeit widersprechen und Ihre Betroffenenrechte (Auskunft, Löschung, Einschränkung etc., siehe Abschnitt 17) ausüben, wenden Sie sich hierfür an datenschutz@empcora.de.
Hinweis zu eingebetteten Widgets auf Drittseiten: Wenn das Widget auf der Website eines Dritten eingebettet ist, gilt zusätzlich die Datenschutzerklärung des jeweiligen Drittseiten-Betreibers. Der Drittseiten-Betreiber ist eigenständiger Verantwortlicher für die Datenverarbeitung auf seiner Seite (Art. 4 Nr. 7 DSGVO) und hat seine Nutzer entsprechend zu informieren.
14c. Bilderkennung (Bild-Audit), Download und Übertragung fremder Bilder
Bei kostenpflichtigen Bild-Audits prüft Empcora nicht nur Text, sondern auch öffentlich abrufbare Produkt- und Kampagnenbilder der von Ihnen angegebenen Website. Dazu ruft unser Dienst die im öffentlich zugänglichen Seitenquelltext verlinkten Bilddateien ab (Download), überträgt sie zur reinen Text-Extraktion („Bilderkennung") an die Claude-Vision-API der Anthropic PBC, San Francisco, USA, und gleicht den so ausgelesenen Text anschließend mit derselben deterministischen Begriffs-Datenbank wie beim Seitentext ab.
- Übertragene Daten: die heruntergeladene Bilddatei selbst (als Base64-kodierter Bildinhalt). Wir übermitteln aktiv keine Stamm-, Konto- oder Kontaktdaten und keine IP-Adresse an Anthropic.
- Möglicher Personenbezug (auch Art. 9 DSGVO): Bilder einer fremden Website können, anders als reine Text-Snippets, personenbezogene Daten enthalten, etwa abgebildete Personen (Mitarbeitende, Models, Kundinnen und Kunden), erkennbare Gesichter oder im Bild abgedruckte Namen. In Einzelfällen sind dabei besondere Kategorien personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVO nicht vollständig auszuschließen (z. B. erkennbare Gesundheits-, religiöse oder ethnische Bezüge in Abbildungen). Eine gezielte Verarbeitung solcher Daten findet nicht statt; sie werden ausschließlich beiläufig im Rahmen der von Ihnen beauftragten Text-Extraktion verarbeitet.
- Speicherdauer / Verwerfung der Bilddaten: Unsere Anwendung lädt Bilddateien für die Analyse in den Arbeitsspeicher und persistiert sie nicht als eigene Dateien. Gespeichert werden nur Fundtext und minimierte Quellreferenz, dauerhaft (Abschnitt 5). Die Anthropic-seitige API-Retention ist davon getrennt: Für die Standard-API beschreibt die Dokumentation eine Löschung der Ein-/Ausgaben innerhalb von 30 Tagen mit Ausnahmen; Zero Data Retention wird ohne besondere Vereinbarung nicht behauptet.
- Drittlandstransfer: Die Bildübertragung an Anthropic (USA) setzt den für den tatsächlichen Empcora-Workspace belegten Commercial DPA, das zutreffende SCC-Modul und die Transferprüfung aus Abschnitt 7a voraus.
- Verantwortlichkeit beim Scan fremder Domains: Bestimmen Sie Zweck und wesentliche Mittel der Bildprüfung und handelt Empcora ausschließlich nach Ihrer dokumentierten Weisung, können Sie für die Drittpersonen-Daten Verantwortlicher und Empcora Auftragsverarbeiter sein; Anthropic kommt erst nach Nachweis der zutreffenden Auftragskette als Unter-Auftragsverarbeiter in Betracht. Die Einordnung ist je Verarbeitung funktional zu prüfen (Abschnitt 6a). Sie müssen zur Prüfung der Domain und der dort enthaltenen Bilder berechtigt sein.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erbringung der von Ihnen beauftragten Bild-Audit-Leistung). Soweit beiläufig Daten Dritter betroffen sind, stützt sich die Verarbeitung im Verhältnis zu diesen auf die von Ihnen als Verantwortlichem zu gewährleistende Rechtsgrundlage; bei besonderen Kategorien (Art. 9 DSGVO) obliegt Ihnen die Sicherstellung einer Ausnahme nach Art. 9 Abs. 2 DSGVO.
Bild-Audits sind ein kostenpflichtiges Zusatzmerkmal. Beim kostenlosen Test-Scan sowie bei reinen Text-Audits werden keine Bilder heruntergeladen oder an Anthropic übertragen.
14d. Hanna, KI-Assistentin von Empcora
Soweit der Hanna-Chat auf empcora.de aktiviert ist, beantwortet unsere KI-Assistentin Fragen zu Empcora, EmpCo-Compliance und unseren Leistungen. Vor dem Start geben Sie Ihren Namen und Ihre E-Mail-Adresse an und willigen ausdrücklich ein, dass das Empcora-Team Sie zu Ihrer Anfrage per E-Mail kontaktieren darf. Diese Einwilligung ist keine Newsletter- oder Werbeeinwilligung.
Wenn Sie uns per Kontaktformular oder Support-E-Mail schreiben, kann Hanna den Inhalt Ihrer Anfrage und den erforderlichen bisherigen Ticketverlauf zur Formulierung einer Antwort auswerten. Eine geeignete, risikoarme Antwort wird frühestens zehn Minuten nach Eingang automatisch per E-Mail versandt. Bei Unsicherheit, sensiblen Anliegen oder einer Übernahme durch unser Team endet die automatische Bearbeitung; das Ticket wird persönlich weiterbearbeitet. Die Kommunikation bleibt auf die konkrete Anfrage beschränkt und wird nicht für Newsletter oder andere Werbemaßnahmen verwendet.
- Verarbeitete Daten: Name, E-Mail-Adresse, Chatinhalt, Einstiegsseite, Sprache, Zeitstempel, Einwilligungszeitpunkt und -textversion sowie technische Missbrauchsschutzdaten (User-Agent und ein mit einem geheimen Schlüssel pseudonymisierter HMAC-Prüfwert der IP-Adresse).
- Zweck und Rechtsgrundlage: Bearbeitung Ihrer Anfrage und gegebenenfalls Vertragsanbahnung nach Art. 6 Abs. 1 lit. b DSGVO; die gewünschte Kontaktaufnahme stützen wir zusätzlich auf Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die technisch notwendige Sitzungszuordnung erfolgt nach § 165 Abs. 3 TKG 2021.
- KI-Verarbeitung: Zur Formulierung einer Antwort wird der erforderliche Chat- oder Ticketinhalt an die Claude API von Anthropic PBC (USA) übermittelt. Name, E-Mail-Adresse, IP-Adresse, Telefonnummer und ein etwaiger Einwilligungsnachweis werden nicht aktiv als eigene Felder übermittelt; personenbezogene Daten in der Nachricht selbst können enthalten sein. Die Freigabe setzt den tatsächlich geltenden Commercial DPA, das zutreffende SCC-Modul, die aktuelle Retention und die Transferprüfung aus den Abschnitten 6, 7 und 7a voraus. Eine Zero-Data-Retention-Vereinbarung wird nicht behauptet.
- Missbrauchsschutz: Vor dem Chatstart verwenden wir Cloudflare Turnstile. Dabei werden das Prüftoken, die IP-Adresse und technische Verbindungsdaten an Cloudflare übermittelt und dort zur Bot- und Missbrauchserkennung verarbeitet; ergänzend gelten die Hinweise in Abschnitt 16. Turnstile wird nicht zu Werbezwecken eingesetzt.
- Eskalation und Team-Übernahme: Kann Hanna eine Anfrage nicht zuverlässig beantworten oder ist eine Prüfung durch einen Menschen erforderlich, wird das Anliegen an das Empcora-Team übergeben. Ein Teammitglied kann die Bearbeitung außerdem jederzeit übernehmen; Hanna versendet in diesem Ticket danach keine weiteren automatischen Antworten.
- Speicherdauer und Widerruf: Der Chatverlauf wird dauerhaft gespeichert (Abschnitt 5); Ihr Recht auf Löschung nach Art. 17 DSGVO bleibt unberührt. Sie können Ihre Kontakt-Einwilligung jederzeit mit Wirkung für die Zukunft per E-Mail an kontakt@empcora.de widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Bitte übermitteln Sie im Chat keine besonderen Kategorien personenbezogener Daten (z. B. Gesundheitsdaten), Zugangsdaten oder Zahlungsinformationen. Hanna erteilt keine Rechtsberatung und trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung.
15. Hosting bei Hetzner
Unsere Server-Infrastruktur, PostgreSQL und Redis werden bei der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland betrieben. Als Zielkonfiguration ist ein deutscher Produktstandort gewählt. Tatsächlicher Standort, Abschluss und Geltung des AVV für das aktive Konto, Unterauftragnehmer sowie Backup- und Supportzugriffe sind vor produktiver Freigabe zu belegen.
16. Cloudflare (DNS, CDN, DDoS-Schutz)
Wir nutzen Cloudflare Inc., 101 Townsend St, San Francisco, CA 94107, USA für DNS-Auflösung, Content Delivery, DDoS-Schutz und Web Application Firewall. Cloudflare verarbeitet bei jedem Aufruf unserer Website die IP-Adresse und Verbindungsdaten zur Sicherstellung der Erreichbarkeit und Abwehr von Angriffen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz vor Missbrauch und der Sicherstellung der Verfügbarkeit. Maßgeblich sind das aktuelle Cloudflare-DPA, die zutreffenden Transferregelungen und die tatsächliche Zone-/Log-/Data-Localization-Konfiguration. Diese Nachweise sind vor produktiver Freigabe zu dokumentieren. Datenschutzerklärung Cloudflare: https://www.cloudflare.com/de-de/privacypolicy/
17. Ihre Rechte als Betroffene Person
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung („Recht auf Vergessenwerden", Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht gegen die Verarbeitung (Art. 21 DSGVO)
- Recht, eine erteilte Einwilligung zu widerrufen (Art. 7 Abs. 3 DSGVO), der Widerruf wirkt nur für die Zukunft
- Recht, nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung unterworfen zu werden (Art. 22 DSGVO)
- Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO), siehe Abschnitt 18 für die zuständige Behörde
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an kontakt@empcora.de.
17a. Datenexport (Art. 20 DSGVO)
Sie haben das Recht, Ihre uns bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Wir stellen den Export wahlweise als JSON oder CSV bereit und übersenden ihn auf Anforderung innerhalb von sieben Werktagen kostenlos per E-Mail oder über das Konto-Dashboard. Der Export umfasst Konto-Stammdaten, Domains, Scan-Ergebnisse, Claims, hochgeladene Nachweise und PDF-Reports. Die Anforderung kann formlos an kontakt@empcora.de gerichtet werden.
18. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt. Zuständig ist die Aufsichtsbehörde des Bundeslandes, in dem der Verantwortliche seinen Wohnsitz hat:
Die Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin
Telefon: +49 30 13889-0
E-Mail: mailbox@datenschutz-berlin.de
Web: www.datenschutz-berlin.de
Hinweis: Die zuständige Aufsichtsbehörde richtet sich nach dem Sitz des Verantwortlichen (10435 Berlin). Unbeschadet dessen können Sie sich auch an die Aufsichtsbehörde des Mitgliedstaates Ihres gewöhnlichen Aufenthaltsorts oder Arbeitsorts wenden (Art. 77 Abs. 1 DSGVO).
Eine Übersicht aller deutschen Aufsichtsbehörden finden Sie unter: Anschriften der Landesdatenschutzbehörden
19. SSL-/TLS-Verschlüsselung
Diese Website nutzt zum Schutz Ihrer Daten und zur Sicherstellung der Übertragung vertraulicher Inhalte (z. B. Anfragen, Anmeldedaten, Zahlungsinformationen) eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie am „https://" in der Adresszeile Ihres Browsers.
20. Aktualität und Änderung dieser Datenschutzerklärung
Diese intern dokumentierte Prüffassung hat den Stand 2. August 2026. Quellen, Verträge sowie die produktive Anbieter-, Log- und Regionkonfiguration sind vor einer Owner-Freigabe vollständig abzugleichen; diese Fassung behauptet keine externe oder anwaltliche Freigabe. Wir behalten uns vor, die Datenschutzerklärung anzupassen, um sie stets aktuellen rechtlichen Anforderungen oder Änderungen unserer Leistungen Rechnung zu tragen. Die jeweils freigegebene Fassung ist unter /at/datenschutz abrufbar.

