Zum Hauptinhalt springen
Rechtliches

Datenschutzerklärung

Stand: 9. August 2026 (intern dokumentierte Prüffassung)

Mit dieser Datenschutzerklärung informieren wir Sie über die Verarbeitung Ihrer personenbezogenen Daten bei der Nutzung von Empcora. Wir legen größten Wert auf den Schutz Ihrer Daten und halten uns strikt an die Vorgaben der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG).

Geltungsbereich

Diese Datenschutzerklärung gilt für alle Domains der Empcora-Markenfamilie:

  • empcora.de
  • empcora.com
  • empcora.eu
  • empco-pruefung.de
  • empco-konform.de
  • greenwashing-check.de
  • greenwashing-pruefen.de
  • greenclaim-guard.de

Alle genannten Domains werden vom selben Verantwortlichen (siehe Abschnitt 1) betrieben. empcora.de stellt deutsche und österreichische Fassungen bereit; empcora.com die englische, französische, niederländische, italienische und spanische Fassung. greenwashing-check.de enthält eigene Informations- und Werkzeugseiten. empco-pruefung.de und empco-konform.de sind begrenzte Kampagnen- beziehungsweise Informationsseiten; greenwashing-pruefen.de leitet auf greenwashing-check.de weiter. empcora.eu und greenclaim-guard.de sind nicht indexierbare Schutzseiten. Die nachfolgenden Angaben gemäß Art. 13 DSGVO gelten für jede dieser Domains gleichermaßen.

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Marcel Schlüter IT-Services
Empcora
Kollwitzstraße 76
10435 Berlin
Deutschland
E-Mail: kontakt@empcora.de

1a. Datenschutzbeauftragter

Eine gesonderte Kontaktstelle eines Datenschutzbeauftragten wird derzeit nicht ausgewiesen. Ob eine Benennung erforderlich ist, wird anhand der tatsächlichen Verarbeitungen und der amtlichen Kriterien aus Art. 37 DSGVO und § 38 BDSG intern dokumentiert; die Rechtsform als Einzelunternehmen entscheidet dies nicht allein. Bis zum Abschluss dieser Prüfung richten Sie Datenschutzanliegen bitte an den oben genannten Verantwortlichen.

2. Verarbeitungszwecke

Wir verarbeiten Ihre personenbezogenen Daten zu folgenden Zwecken:

  • Bereitstellung des SaaS-Dienstes: Registrierung, Authentifizierung, Verwaltung von Konto und Organisation, Durchführung von Compliance-Scans
  • Zahlungsabwicklung: Abrechnung kostenpflichtiger Plans über Stripe
  • KI-gestützte Analyse: Einordnung von Werbeaussagen mittels Claude API (Anthropic); bei kostenpflichtigen Bild-Audits zusätzlich Bilderkennung (Text-Extraktion aus auf der gescannten Website öffentlich abrufbaren Produkt-/Kampagnenbildern) über die Claude-Vision-API (siehe Abschnitt 14c)
  • E-Mail-Kommunikation: Bestätigungen, Scan-Ergebnisse, Passwort-Reset, Rechnungen, Support
  • Bearbeitung von Kontaktanfragen: Beantwortung Ihrer Anfragen über das Kontaktformular oder per E-Mail
  • Hanna-Chat: Beantwortung von Fragen zu Empcora, EmpCo-Compliance und unseren Leistungen sowie Übergabe nicht automatisiert lösbarer Anliegen an das Empcora-Team, soweit der Chat aktiviert ist
  • Logging und Sicherheit: Abuse-Prävention, Fehlerdiagnose, Schutz vor Angriffen
  • Erfüllung gesetzlicher Pflichten: Aufbewahrung von Rechnungen und Buchungsbelegen (8 Jahre nach § 147 Abs. 3 AO und § 14b Abs. 1 UStG)

3. Rechtsgrundlagen

Die Verarbeitung Ihrer personenbezogenen Daten erfolgt auf folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen): Bereitstellung des SaaS-Dienstes, Zahlungsabwicklung, KI-Analyse als vertraglich vereinbarte Leistung, E-Mail-Versand zu Vertragszwecken, Bearbeitung von Kontaktanfragen mit vorvertraglichem Bezug
  • Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): Aufbewahrung steuerrelevanter Unterlagen nach § 147 AO und § 14b UStG
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Logging zur Abuse-Prävention und IT-Sicherheit, Crawler-Anfragen zur Erbringung des Scan-Dienstes, Bearbeitung allgemeiner Kontaktanfragen ohne vorvertraglichen Bezug
  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): freiwillige Newsletter-Anmeldungen (sofern angeboten), optionale Marketing-Kommunikation
  • § 25 Abs. 2 Nr. 2 TDDDG (unbedingte technische Erforderlichkeit): Speichern von und Zugriff auf Informationen in der Endeinrichtung des Nutzers im Rahmen technisch notwendiger Cookies (Authentifizierung, Bot-Schutz, Sicherheitsprüfung) — siehe Abschnitt 8

4. Datenarten

Wir verarbeiten folgende Kategorien personenbezogener Daten:

  • Stammdaten: Name, E-Mail-Adresse, Firmenname, ggf. Anschrift bei kostenpflichtigen Plans
  • Anmelde- und Authentifizierungsdaten: bcrypt-Hash des Passworts (Cost-Faktor 12), JWT-Authentifizierungs-Token, Session-Cookie
  • Nutzungsdaten: gescannte Domains und URLs, gefundene Claims, Scan-Ergebnisse, technischer Risiko-Score, KI-Einschätzungen
  • Kommunikationsdaten: Inhalte aus dem Kontaktformular (Name, E-Mail, Betreff, Nachricht), Support-Korrespondenz
  • Hanna-Chatdaten: Name, E-Mail-Adresse, dokumentierte Einwilligung zur Kontaktaufnahme, Einstiegsseite, Sprache, Zeitstempel und Chatverlauf; zur Missbrauchsprävention speichern wir ausschließlich einen mit einem geheimen Schlüssel pseudonymisierten HMAC-Prüfwert der IP-Adresse
  • Zahlungsdaten: Stripe-Customer-ID, Stripe-Subscription-ID, Rechnungsnummer, Rechnungsbetrag, Zahlungsstatus. Kreditkarten- oder SEPA-Daten werden ausschließlich von Stripe verarbeitet und sind für uns nicht einsehbar.
  • Scan-Daten Dritter: öffentlich abrufbarer Inhalt der von Ihnen angegebenen Website (Meta-Tags, Texte, Werbeaussagen) sowie — bei kostenpflichtigen Bild-Audits — öffentlich abrufbare Produkt- und Kampagnenbilder dieser Website, die zur Text-Extraktion (Bilderkennung) heruntergeladen und verarbeitet werden. Auf gescannten Websites und in den darauf eingebundenen Bildern können beiläufig personenbezogene Daten Dritter enthalten sein. Das vollständige Roh-HTML und die Bilddatei werden von unserer Anwendung nicht als eigene Dateien dauerhaft gespeichert. Persistiert werden Fundtext, Bewertung und eine minimierte Seiten-/Bild-Quellreferenz; Credentials sowie bekannte Token-, Session-, E-Mail- und Trackingparameter werden an den Worker-Persistenzgrenzen entfernt. Diese Datensätze bewahren wir dauerhaft auf; eine regelmäßige, fristgebundene Löschung findet nicht statt. Ihr Recht auf Löschung nach Art. 17 DSGVO bleibt unberührt (Abschnitt 17). Die gesonderte API-Anbieter-Retention beschreibt Abschnitt 14c.
  • Technische Protokolldaten: je Verarbeitung insbesondere Zeitstempel, User-Agent, Request-/Quell-URL, Statuscode und gegebenenfalls IP-Adresse oder ein daraus mit geheimem Schlüssel gebildeter HMAC-Prüfwert. Rate-Limit-Schlüssel werden in der Anwendung nur HMAC-pseudonymisiert gespeichert; sicherheitsrelevante Audit-Ereignisse und Infrastruktur-/Edge-Logs sind hiervon getrennte Kategorien.

5. Speicherdauer

Ein Teil Ihrer Daten wird dauerhaft aufbewahrt, ein anderer nach festen Fristen gelöscht. Welche Regel für welche Kategorie gilt, steht in der folgenden Übersicht. Unabhängig davon können Sie jederzeit die Löschung Ihrer Daten verlangen (Art. 17 DSGVO, Abschnitt 17):

  • Konto- und Stammdaten: bis zur Löschung Ihres Kontos, anschließend Anonymisierung bzw. Löschung innerhalb von 30 Tagen
  • Scan-Ergebnisse (einschließlich Report-PDF): dauerhafte Aufbewahrung als Geschäftsunterlage; keine automatische Löschung nach Fristablauf
  • Marketing-E-Mail-Adressen (Lead-Magnet, Newsletter): E-Mail-Adressen, die Sie uns für den Bezug eines kostenlosen Materials („Lead-Magnet") oder unseres Newsletters unter ausdrücklicher Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) überlassen haben, speichern wir bis zum Widerruf der Einwilligung bzw. bis zu Ihrer Abmeldung. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — formlos durch Antwort „abmelden" auf jede unserer Mails oder per E-Mail an kontakt@empcora.de. Nach Widerruf entfernen wir die Adresse umgehend aus dem aktiven Verteiler (kein weiterer Versand); der Abmelde-Nachweis wird gemäß Abschnitt 12 für höchstens 12 Monate aufbewahrt und danach gelöscht.
  • Rechnungen und Buchungsbelege: mindestens 8 Jahre gemäß § 147 Abs. 3 AO und § 14b Abs. 1 UStG (für Bücher, Inventare und Jahresabschlüsse gelten weiterhin 10 Jahre; die Frist verlängert sich, solange die Unterlagen für noch nicht abgelaufene Festsetzungsfristen von Bedeutung sind). Tatsächlich bewahren wir sie dauerhaft auf — die gesetzliche Frist ist eine Mindest-, keine Höchstdauer.
  • Technische Protokolle: KI-Aufruf- und Funnel-Protokolle 30 Tage. Sicherheits- und Admin-Audit-Ereignisse bewahren wir dauerhaft auf — sie belegen unter anderem, dass ein Löschverlangen vollzogen wurde. Rate-Limit-Kennungen nur für das jeweilige Zeitfenster. Für nginx-/Cloudflare-Logs gelten die tatsächlich aktivierten Rotations-, Tarif- und Produkteinstellungen; diese werden vor produktiver Freigabe gegen die Datenflussmatrix geprüft. Tokenisierte Score-/Badge-Pfade werden am Origin nicht im nginx-Access-Log erfasst.
  • Kontaktanfragen: bis zur abschließenden Bearbeitung Ihrer Anfrage, anschließend Löschung sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen
  • Hanna-Chats und Support-Tickets: dauerhafte Aufbewahrung als Geschäftskorrespondenz; keine automatische Löschung nach Fristablauf
  • Authentifizierungs-Cookie: rollenabhängig — 24 Stunden ab Anmeldung für reguläre Nutzer (Rollen user, support), 7 Tage für Administratoren (Rolle admin). Der zugehörige Refresh-Token läuft in jedem Fall nach 7 Tagen ab. Beim Logout werden beide Cookies sofort gelöscht.
  • Cloudflare-Sicherheits-Cookies: __cf_bm 30 Minuten, _cfuvid Session, cf_clearance bis zu 30 Tage (siehe Abschnitt 8b)

6. Auftragsverarbeiter und Empfänger

Die datenschutzrechtliche Rolle eines Dienstleisters richtet sich nach der konkreten Verarbeitung. Hosting-, Edge- und KI-Anbieter können in unserem Auftrag verarbeiten; ein Zahlungsdienstleister kann daneben für regulierte Zahlungs-, Betrugspräventions- oder Nachweispflichten eigenständig verantwortlich handeln. Vor produktiver Freigabe werden die tatsächlich geschlossenen Verträge, Unterauftragnehmerlisten und Kontokonfigurationen gegen folgende Empfängerliste geprüft:

DienstleisterUnternehmenssitz (kein Verarbeitungsstandort)Zweck
Stripe Payments Europe Ltd. und weitere Stripe-Stellen laut dem tatsächlich genutzten DienstIrland / mögliche weitere Regionen laut VertragZahlungsabwicklung und Betrugsprävention; Rollen, Empfänger, Transfers und Aufbewahrung werden dienstbezogen anhand des aktuellen Stripe-Vertrags und Privacy Center ausgewiesen. Stripe ist nicht pauschal Unterauftragsverarbeiter der Scan-Leistung.
Hetzner Online GmbHGunzenhausen, DeutschlandServer-, Datenbank-, Cache- und eigene Mail-Infrastruktur; aktueller AVV und gewählter Produktstandort sind Freigabenachweise.
Anthropic PBCSan Francisco, USAKI-gestützte Einordnung von Claims via Claude API; übergeben werden der zu prüfende Werbe-Text sowie — bei kostenpflichtigen Bild-Audits — Produkt-/Kampagnenbilder zur Text-Extraktion. Personenbezug und Art. 9 können nicht ausgeschlossen werden. Commercial DPA, SCC, aktuelle Unterauftragnehmer und die konkrete Empcora-Workspace-Konfiguration sind vor Freigabe zu dokumentieren (siehe Abschnitt 14c).
Cloudflare Inc.San Francisco, USADNS, CDN, DDoS-Schutz und WAF. Cloudflare-DPA/SCC sowie die tatsächlichen Zone-, Log- und Data-Localization-Einstellungen sind Freigabenachweise; die Verfügbarkeit eines Produkts belegt nicht dessen Aktivierung.
Eigener E-Mail-ServerGewählter Hetzner-Produktstandort; aktueller Standortnachweis offenVersand von Transaktions-Mails über selbst betriebenes Mailcow. Kein separater E-Mail-Versanddienstleister; Hetzner-Infrastruktur, tatsächlicher Standort und die Übermittlung an Empfänger-Mailserver bleiben gesondert zu berücksichtigen.

PostgreSQL und Redis werden auf der von uns betriebenen Server-Infrastruktur am gewählten Hetzner-Standort eingesetzt. Maßgeblich ist die zum Zeitpunkt der Verarbeitung aktuelle, anhand datierter Vertrags- und Konfigurationsbelege verifizierte Empfänger- und Unterauftragnehmerliste; unbelegte Anbieter- oder Regionserklärungen werden nicht als bestätigte Produktivkonfiguration behandelt.

6a. Auftragsverarbeitung als Auftragnehmer

Soweit Sie Zweck und wesentliche Mittel eines Scans bestimmen und Empcora personenbezogene Daten aus der angegebenen Domain ausschließlich nach Ihrer dokumentierten Weisung verarbeitet, können Sie hierfür Verantwortlicher und Empcora Auftragsverarbeiter i. S. d. Art. 28 DSGVO sein. Diese Einordnung gilt nicht automatisch für Konto, Sicherheit, Abrechnung, Produktbetrieb oder eigene Empcora-Kommunikation; die Rollen werden je Verarbeitung funktional bestimmt. Für die Auftragskette sind insbesondere Hetzner, Cloudflare und bei KI-Schritten Anthropic zu prüfen. Der versionierte AVV-Prüfentwurf mit TOM-, Unterauftragnehmer- und Löschstruktur ist dauerhaft unter empcora.de/avv abrufbar. Er ist als REVIEW-ENTWURF nicht annahmefähig; die Annahme wird nur für eine ausdrücklich als APPROVED gekennzeichnete Version aktiviert, wenn Vertragsgrundlagen, Rollen, Provider- und Produktionskonfiguration vollständig belegt und vom Owner dokumentiert freigegeben sind.

7. Drittlandstransfer

Drittlandverarbeitungen außerhalb des EWR sind insbesondere im globalen Cloudflare-Netz, bei der Claude API von Anthropic und je nach Zahlungsdienst möglich. Sie werden nur für den jeweiligen Dienst und nach dokumentierter Transferprüfung eingesetzt:

  • Anthropic PBC (USA): Übermittlung ausgewählter Werbe-Texte und bei Bild-Audits Bildinhalte an die Claude API. Personenbezug, einschließlich besonderer Kategorien in Bildern, lässt sich nicht ausschließen. Anthropic beschreibt sich bei kommerziellen Angeboten als Auftragsverarbeiter und nennt für Standard-API-Ein-/Ausgaben eine Löschung innerhalb von 30 Tagen mit Ausnahmen für Usage-Policy- und Rechtspflichten; Zero Data Retention gilt nur bei gesonderter Vereinbarung. Der für den tatsächlichen Empcora-Workspace geltende Commercial-Vertrag und sein Abschlussnachweis sind vor Freigabe zu prüfen.
  • Cloudflare Inc. (USA): Routing von Web-Requests, DNS-Auflösung, Schutz vor Angriffen.
  • Stripe: Je nach genutztem Zahlungsdienst und erforderlicher Zahlungs-/Betrugsprüfung können weitere Stripe-Stellen Daten erhalten; die konkrete Rollen- und Transferkette wird anhand des aktuellen Vertrags ausgewiesen.

Vor produktiver Freigabe werden je Verarbeitung die tatsächlich geltende Vertragsgrundlage, das zutreffende SCC-Modul, ergänzende Maßnahmen, aktuelle Unterauftragnehmer sowie die produktive Region-/Logkonfiguration dokumentiert. Eine bloße Anbieter-Webseite oder Produktverfügbarkeit ist kein Nachweis, dass diese Option für Empcora aktiviert oder vertraglich einbezogen ist.

7a. Transfer Impact Assessment (TIA)

Die Transferprüfung ist ein offenes internes Evidenz- und Aktivierungs-Gate. Vor Aktivierung der betroffenen Verarbeitung werden Datenarten, Notwendigkeit, Transferweg, Importeur-/Exporteurrolle, SCC, staatliche Zugriffsmöglichkeiten, Unterauftragnehmer und ergänzende Maßnahmen anhand der aktuellen Verträge und Konfigurationen dokumentiert. Der vorliegende Stand behauptet keine bereits vollständig abgeschlossene TIA.

  • Anthropic: Commercial DPA/SCC, aktuelle Unterauftragnehmer, API-Workspace, eingesetzte Features und tatsächliche Retention einschließlich Usage-Policy-Ausnahmen sichern; kein Zero-Data-Retention-Status ohne gesonderten Vertrag behaupten.
  • Cloudflare: DPA/SCC, Zone, Request-/Security-/Analytics-Logs, Logpush, Cache und Data-Localization-Entitlements prüfen. Die Customer Metadata Boundary greift nur bei entsprechender Berechtigung und Konfiguration; ohne Nachweis darf keine EU-Grenze behauptet werden.
  • Stripe: Dienstbezogene Rolle, Vertragspartner, Empfänger, Regionen und Transfermechanismen aus dem aktiven Stripe-Vertrag/Privacy Center dokumentieren; keine pauschale AVV- oder EU-Server-Aussage verwenden.

Nach Abschluss wird die freigegebene Transferdokumentation im gesetzlich erforderlichen Umfang bereitgestellt. Bis dahin bleiben öffentliche Compliance-Embeds und die AVV-Annahme deaktiviert.

8. Cookies, lokale Speicherung & Tracking

Technisch notwendige Cookies (Abschnitte 8a–8c) sind für den Betrieb der Anmeldung, des Bezahlvorgangs und des Schutzes vor automatisierten Angriffen unbedingt erforderlich und werden ohne Einwilligung auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG gesetzt. Statistik- und ggf. Marketing-Technologien — einschließlich Umami sowie Funnel-/Reichweiten-Erfassung — laden wir ausschließlich nach Ihrer ausdrücklichen Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Einzelheiten enthalten die Abschnitte 8d und 8e.

8a. Eigene Cookies

  • empcora_token · Domain: empcora.de · Laufzeit: 24 Stunden für reguläre Nutzer (Rollen user, support), 7 Tage für Administratoren · HttpOnly, SameSite=Lax · Zweck: Authentifizierung angemeldeter Nutzer mittels signiertem JSON-Web-Token (JWT). Inhalt: ausschließlich die User-ID (kein Klartext-Personenbezug, keine E-Mail, kein Name). Ergänzend besteht ein empcora_refresh-Cookie mit 7 Tagen Laufzeit zur stillen Sitzungsverlängerung ohne erneute Passwort-Eingabe.
  • empcora_hanna_session · Domain: empcora.de · Laufzeit: 24 Stunden · HttpOnly, SameSite=Lax · Zweck: technisch notwendige Zuordnung des von Ihnen gestarteten Hanna-Chats. Das Cookie enthält ausschließlich einen zufälligen Sitzungswert; in unserer Datenbank wird davon nur ein kryptografischer Hash gespeichert.

8b. Cookies durch Cloudflare (Sicherheit/Bot-Schutz)

Cloudflare schützt unsere Infrastruktur vor automatisierten Angriffen (DDoS, Bots, Scraping). Abhängig von den für den jeweiligen Request tatsächlich aktiven Sicherheitsprodukten und Regeln kann Cloudflare folgende technisch notwendige Sicherheits-Cookies setzen; sie werden nicht zwingend bei jedem Aufruf gesetzt:

  • __cf_bm · Cloudflare · Laufzeit: 30 Minuten · Zweck: Bot-Management, Unterscheidung zwischen menschlichen und automatisierten Aufrufen. Setzt einen anonymen Bot-Score, kein Personenbezug.
  • cf_clearance · Cloudflare · Laufzeit: bis zu 30 Tage · Zweck: Speichert das Ergebnis einer überstandenen Sicherheitsprüfung (z. B. Captcha bei verdächtigem Traffic), damit der Nutzer nicht bei jedem Aufruf erneut prüfen muss. Wird nur bei aktivierter Sicherheitsprüfung gesetzt.
  • _cfuvid · Cloudflare · Laufzeit: Session · Zweck: Bindung an die Rate-Limit-Regeln, verhindert Umgehung des Schutzes durch Cookie-Wechsel. Kein Werbe- oder Tracking-Zweck.

Rechtsgrundlage für diese Cookies ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingte Erforderlichkeit für die vom Nutzer gewünschte Telemediendienst-Leistung) i. V. m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor Angriffen).

8c. Cookies im Bezahlvorgang (Stripe)

Hinweis zu Stripe-Cookies: Beim Wechsel in die Stripe-Checkout-Seite (Bezahlvorgang) setzt Stripe eigene Cookies auf checkout.stripe.com zur Betrugsprävention und Session-Verwaltung. Diese Cookies sind technisch erforderlich für die Zahlungsabwicklung. Datenschutzhinweise von Stripe: stripe.com/de/privacy.

Beim ersten Aufruf unserer Seiten wird Ihnen ein Consent-Banner angezeigt. Technisch notwendige Cookies (Authentifizierung, Sicherheit, Bot-Schutz) setzen wir unabhängig von einer Einwilligung auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Statistik- und Marketing-Technologien — Umami, Meta-Pixel, LinkedIn-Insight-Tag und Google-Ads-Conversion-Tracking — laden ausschließlich nach Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ihre Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft über die dauerhaft eingeblendete Schaltfläche „Cookie-Einstellungen" sowie gegebenenfalls den gleichnamigen Footer-Link geändert oder widerrufen werden. Beim Widerruf werden bekannte nicht notwendige Trackingzustände entfernt und die Seite neu geladen. Mit dem Einsatz externer Marketinganbieter können Datenübermittlungen in die USA verbunden sein; Vertrags- und Transferbelege sind dienstbezogen vor Aktivierung zu prüfen (Abschnitt 7).

8d. Reichweitenmessung mit Umami (selbst gehostet, nur mit Einwilligung)

Zur statistischen Auswertung der Website-Nutzung setzen wir eine selbstverwaltete Instanz der Open-Source-Software Umami am gewählten Hetzner-Produktstandort ein. Tatsächlicher Standort und Produktionskonfiguration sind vor Freigabe nachzuweisen. Ein separater Umami-SaaS-Anbieter wird nicht eingesetzt; Hetzner und der gegebenenfalls aktive Edge-Pfad bleiben Empfänger gemäß den Abschnitten 6, 15 und 16.

Unabhängig davon, ob Umami selbst Cookies setzt, wird sein Analyse-Script technisch erst geladen, wenn Sie der Kategorie „Statistik" ausdrücklich zugestimmt haben. Ohne diese Einwilligung wird kein Umami-Request ausgelöst. Nach Aktivierung können Seitenpfad, Referrer-Domain, ungefähre Herkunft, Browser-/Gerätetyp und Zeitpunkt verarbeitet werden; die konkrete Umami-Version und Serverkonfiguration sind als Produktionsnachweis zu sichern. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; soweit ein Zugriff auf die Endeinrichtung stattfindet, zusätzlich § 25 Abs. 1 TDDDG.

Browser-„Do Not Track"-Signale werden zusätzlich respektiert; ist DNT in Ihrem Browser aktiviert, findet keine Messung statt.

8e. Funnel-/Conversion-Erfassung (nur mit Einwilligung)

Ergänzend zur einwilligungsgebundenen Umami-Reichweitenmessung erfassen wir — ausschließlich nach Ihrer ausdrücklichen Einwilligung in die Kategorie „Statistik" — den Verlauf einzelner Nutzungsschritte (z. B. Startseite → Preise → Scan-Start), um Schwachstellen im Ablauf zu erkennen und unser Angebot zu verbessern. Hierfür wird in der lokalen Speicherung Ihres Browsers (localStorage) eine zufällig erzeugte, pseudonyme Sitzungs-Kennung (Schlüssel empcora_session) abgelegt; zusätzlich speichern wir Kampagnen-Parameter (UTM) aus dem Aufruf-Link für bis zu 30 Tage (Schlüssel empcora.utm), damit der Akquisitionskanal einer späteren Conversion zugeordnet werden kann.

Diese Speicherung ist nicht technisch erforderlich. Rechtsgrundlage ist daher Ihre Einwilligung nach § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO. Ohne Statistik-Einwilligung werden weder diese Sitzungs-Kennung noch UTM-Parameter im Browser gespeichert und Umami bleibt ungeladen. Serverseitige, für angeforderte Scan-/Checkout-Schritte oder Missbrauchsschutz technisch entstehende Ereignisse sind davon getrennt, werden auf eigener Infrastruktur ausgewertet und nach 30 Tagen gelöscht; ihre Felder und Rechtsgrundlage sind je Ereignis zu dokumentieren. Ein „Do Not Track"-Signal wird zusätzlich beachtet. Die Einwilligung kann jederzeit über die dauerhaft erreichbare Schaltfläche „Cookie-Einstellungen" widerrufen werden.

8f. Technisch notwendige Zuordnung Ihres Gratis-Scans

Wenn Sie einen kostenlosen Vorab-Check starten, legen wir in der lokalen Speicherung Ihres Browsers (localStorage) eine zufällig erzeugte, pseudonyme Kennung unter dem Schlüssel empcora_scan_owner ab. Diese Kennung dient ausschließlich dazu, Ihnen das Ergebnis genau Ihres Scans zuzuordnen und anzuzeigen — sie verhindert, dass Dritte allein über die Scan-Adresse fremde Ergebnisse abrufen können. Eine Auswertung des Nutzungsverhaltens, eine Reichweiten- oder Conversion-Messung oder eine geräteübergreifende Wiedererkennung findet hierüber nicht statt; die Kennung ist vom einwilligungspflichtigen Funnel-Schlüssel (empcora_session, siehe 8e) bewusst getrennt.

Diese Speicherung ist für die Erbringung des von Ihnen ausdrücklich angeforderten Dienstes (Anzeige Ihres Scan-Ergebnisses) unbedingt erforderlich. Sie ist daher nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig; eine Verarbeitung etwaiger personenbezogener Daten stützt sich auf Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von Ihnen angeforderten Prüfung). Sie können die Kennung jederzeit durch Löschen der lokalen Browser-Daten entfernen.

9. Logfiles

Abhängig von der tatsächlich aktiven Edge-/Origin-Konfiguration können insbesondere folgende technische Daten in Infrastruktur-Logs verarbeitet werden:

  • IP-Adresse
  • Datum und Uhrzeit der Anfrage
  • User-Agent (Browser, Betriebssystem)
  • Referrer-URL
  • aufgerufene URL und HTTP-Statuscode

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Abuse-Prävention, Fehlerdiagnose und IT-Sicherheit. KI-Aufruf- und Funnel-Datensätze werden nach 30 Tagen gelöscht; Sicherheits- und Admin-Audit-Ereignisse bewahren wir dauerhaft auf. Für die tatsächliche nginx-/Cloudflare-Rotation ist ein datierter interner Konfigurationsnachweis offen; tokenisierte Score-/Badge-Pfade sind im Origin-nginx-Zielzustand vom Access-Log ausgeschlossen.

10. Crawler-Daten

Wenn Sie eine URL zur Compliance-Prüfung eingeben, ruft unser Crawler die öffentlich zugängliche Website ab und analysiert deren Inhalte (Meta-Tags, Texte, Werbeaussagen). Dabei beachten wir folgende Grundsätze:

  • Wir crawlen ausschließlich öffentlich zugängliche Bereiche der von Ihnen angegebenen Domain
  • Wir respektieren robots.txt und Crawl-Delays
  • Wir umgehen keine Authentifizierung oder Paywalls
  • Sie sichern uns als Nutzer zu, dass Sie zum Crawlen der angegebenen Domain berechtigt sind (Eigentum, Mandat o. Ä.)
  • Auf den gescannten Seiten können beiläufig personenbezogene Daten Dritter enthalten sein. Roh-HTML wird von unserer Anwendung nicht als eigener Datensatz dauerhaft gespeichert; identifizierte Claims und minimierte Quellreferenzen werden dauerhaft gespeichert (Abschnitt 5). Bestimmen Sie Zweck und wesentliche Mittel und handelt Empcora ausschließlich nach Ihrer dokumentierten Weisung, können Sie Verantwortlicher und Empcora Auftragsverarbeiter sein; die Rollen sind je Verarbeitung funktional zu bestimmen (Abschnitt 6a).

11. Kontaktformular

Wenn Sie unser Kontaktformular nutzen, verarbeiten wir die von Ihnen eingegebenen Daten (Name, E-Mail, Betreff, Nachricht) zur Beantwortung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung Ihrer Anfrage).

Zum Schutz vor Spam-Bots verwenden wir ein Honeypot-Feld und ein IP-basiertes Rate-Limiting (max. 3 Anfragen pro Stunde pro IP). Ihre Anfragen werden bis zur abschließenden Bearbeitung gespeichert und anschließend gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

12. Newsletter

Wir versenden ca. 1× pro Monat einen Newsletter mit EmpCo-Updates, BGH-/OLG-Urteilen und Compliance-Hinweisen. Der Versand erfolgt ausschließlich nach ausdrücklicher Einwilligung im Double-Opt-In-Verfahren (Bestätigung der Anmeldung über einen Link in einer separaten Bestätigungs-E-Mail).

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m. § 7 Abs. 2 Nr. 3 UWG.
  • Verarbeitete Daten: E-Mail-Adresse, Bestätigungs-Status (pending / aktiv / abgemeldet), DOI-Token (24 h gültig), permanenter Abmelde-Token, Anmelde-Quelle, IP-Hash (SHA-256-gekürzt, zum Spam-Schutz, nicht rückführbar auf die IP), Zeitstempel.
  • Zweck: Versand des Newsletters; Nachweis der Einwilligung (Art. 7 Abs. 1 DSGVO); Spam-/Missbrauchsschutz.
  • Speicherdauer: Aktive Abonnements unbegrenzt (bis zur Abmeldung). Nach Abmeldung wird der Status „abgemeldet" mit Zeitstempel für mindestens 12 Monate zum Nachweis der Widerrufsausübung gespeichert; danach erfolgt die Anonymisierung oder Löschung. Unbestätigte DOI-Anfragen werden nach Token-Ablauf (24 h) automatisch verworfen.
  • Widerruf (Art. 7 Abs. 3 DSGVO): Sie können Ihre Einwilligung jederzeit und ohne Angabe von Gründen widerrufen — entweder über den persönlichen Abmelde-Link, der in jeder Newsletter-E-Mail enthalten ist, oder per E-Mail an kontakt@empcora.de. Der Widerruf gilt unmittelbar; bereits versendete Mails sind davon unberührt.
  • Versand-Infrastruktur: Versand erfolgt über unseren eigenen Mail-Server (Mailcow) am gewählten Hetzner-Produktstandort. Der aktuelle Standort- und Kontokonfigurationsnachweis ist vor produktiver Freigabe zu dokumentieren; ein separater E-Mail-Versanddienstleister wird nicht eingesetzt.

13. Zahlungsabwicklung über Stripe

Für die Abwicklung kostenpflichtiger Plans nutzen wir den Zahlungsdienstleister Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Stripe ist ein PCI-DSS-zertifizierter Zahlungsdienstleister.

Bei der Bezahlung werden die Zahlungsdaten (Kreditkartennummer, IBAN etc.) direkt an Stripe übermittelt und ausschließlich dort verarbeitet. Wir erhalten keinen Zugriff auf Ihre Kartendaten oder IBAN. Wir speichern lediglich die von Stripe vergebene Customer-ID, Subscription-ID, Rechnungsnummer sowie den Zahlungsstatus.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Datenschutzerklärung von Stripe finden Sie unter: https://stripe.com/de/privacy

14. KI-Analyse über Anthropic Claude API

Für die KI-gestützte Einordnung problematischer Werbeaussagen — d. h. die automatisierte Einordnung von Fundstellen anhand abstrakter Tatbestandskategorien (keine rechtliche Einzelfallbewertung) — nutzen wir die Claude-API von Anthropic PBC, San Francisco, USA. Zum Einsatz kommen Claude-Modelle von Anthropic; die jeweils eingesetzte Modellversion wird für jeden Scan protokolliert. Eine KI-gestützte Reformulierung oder Umschreibung von Werbeaussagen findet nicht statt. Übermittelt werden ausschließlich:

  • der zu prüfende Werbe-Text (z. B. „klimaneutral", „nachhaltig")
  • der Kontext der Werbeaussage (z. B. Branche, Seitentyp)

Im Text-Pfad werden Werbeaussage und knapper fachlicher Kontext übertragen; bei kostenpflichtigen Bild-Audits zusätzlich Bilddateien zur Text-Extraktion (Abschnitt 14c). Wir übermitteln aktiv keine Stamm- oder Kontaktfelder wie E-Mail, Konto-ID oder IP-Adresse. Personenbezogene Daten im bereitgestellten Text oder Bild können dennoch Bestandteil der API-Eingabe sein. Nach den Commercial Terms verwendet Anthropic Kundendaten nicht zum Modelltraining. Der aktuelle Commercial DPA, das zutreffende SCC-Modul, Unterauftragnehmer, Workspace-Konfiguration und tatsächliche Retention sind gesondert zu belegende Vertrags- und Konfigurationsnachweise; Zero Data Retention wird ohne besondere Vereinbarung nicht behauptet. Die Rollen werden wie in Abschnitt 6a funktional bestimmt.

Datenschutzerklärung Anthropic: https://www.anthropic.com/legal/privacy

Keine automatisierte Einzelfallentscheidung (Art. 22 DSGVO): Weder die algorithmische Compliance-Bewertung (Ampel-Status ROT/GELB/GRÜN, Score A bis F, Compliance-Badge) noch die KI-gestützte Einordnung stellen eine automatisierte Entscheidung im Einzelfall i. S. d. Art. 22 Abs. 1 DSGVO dar.

Begründung: (i) Die Bewertungen entfalten keine rechtliche Wirkung gegenüber dem Nutzer oder Dritten — sie sind technische Hinweise auf Basis öffentlicher Rechtsquellen. (ii) Aus einem Score oder einer KI-Einschätzung folgen keine automatischen Sanktionen, Sperren oder sonstigen ähnlich erheblichen Beeinträchtigungen; insbesondere bewirkt das Compliance-Badge keine Außenwirkung mit rechtlicher Verbindlichkeit. (iii) Die finale Entscheidung über die Verwendung einer Werbeaussage liegt ausschließlich beim Nutzer; Empcora trifft keine rechtliche Einzelfallentscheidung.

Hierzu verweisen wir ergänzend auf den RDG-Hinweis in § 1 Abs. 5 AGB sowie die Klarstellung zum Charakter der Tool-Ergebnisse in § 10 AGB (Compliance-Bewertung: Charakter, Grenzen und Haftungsausschluss).

Recht auf Einbeziehung einer Person: Sollten Sie dennoch eine Bewertung als ähnlich erhebliche Beeinträchtigung empfinden, können Sie sich jederzeit an kontakt@empcora.de wenden. Wir werden Ihren Fall manuell prüfen und Ihnen das Ergebnis schriftlich mitteilen (Art. 22 Abs. 3 DSGVO).

14a. Audit-Report-PDF

Nach Abschluss eines kostenpflichtigen Scans erzeugen wir einen Audit-Report im PDF-Format, der über das Konto-Dashboard zum Download bereitsteht und auf Wunsch per E-Mail an die in Ihrem Konto hinterlegte Adresse versandt wird. Der Report enthält die gescannte URL, die identifizierten Werbeaussagen mit Bewertung und Rechtsgrundlage sowie im Footer einen Erstellungs-Zeitstempel und die Scan-ID zur Zuordnung. Eine Übermittlung an Dritte erfolgt nicht; die PDF-Datei wird zusammen mit dem Scan-Datensatz dauerhaft gespeichert (siehe Abschnitt 5). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

14b. Greenwashing-Check-Widget (Embed)

Das Greenwashing-Check-Widget kann von Drittseiten per <iframe> über https://empcora.de/embed/widget eingebunden werden. Öffentliche Score-/Badge-Embeds sind dagegen bis zum Abschluss der dokumentierten internen Datenschutz-, Edge-Log- und Tokenprüfung sowie der ausdrücklichen Owner-Freigabe technisch deaktiviert. Für Widget-/Embed-Pfade gelten folgende Datenschutzhinweise:

  • Verantwortlicher: Marcel Schlüter IT-Services (Empcora), Kollwitzstraße 76, 10435 Berlin (siehe Abschnitt 1).
  • Erhobene Daten: die eingegebene URL sowie IP-Adresse, Request-Header und technische Verbindungsdaten, die beim Widget-/API-Aufruf an Cloudflare und den Origin übertragen werden. Vor Speicherung einer neuen Scan-Start-URL entfernen wir Credentials sowie bekannte Token-, Session-, E-Mail- und Trackingparameter.
  • Zweck: Durchführung des Greenwashing-Scans für die von Ihnen eingegebene URL sowie Anwendung eines IP-basierten Rate-Limits zum Schutz vor automatisiertem Missbrauch (Denial-of-Service-Schutz).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Erbringung der vom Nutzer angeforderten Scan-Leistung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unserer Infrastruktur vor DoS-/Missbrauchsangriffen).
  • Speicherdauer: Der Rate-Limit-Schlüssel enthält keine rohe IP, sondern ausschließlich einen mit geheimem Schlüssel erzeugten HMAC-Wert und besteht nur für das jeweilige Limit-Zeitfenster (beim Gratis-Check derzeit eine Stunde zuzüglich kurzer technischer Ablauffrist). Infrastruktur-/Edge-Logs sind davon getrennt und folgen der tatsächlich aktivierten Logkonfiguration. Scan-Daten (minimierte Start-URL, Claims, Bewertung) werden gemäß Abschnitt 5 dauerhaft gespeichert.
  • Drittland-Transfer: Cloudflare liegt im Requestpfad; bei einer KI-gestützten Claim-Einordnung kann die Claude API von Anthropic in den USA eingesetzt werden. Daher gelten die Hinweise und offenen Transferprüfungen aus den Abschnitten 7, 14 und 16 auch für Widget-Scans.
  • Empfänger: Es findet keine Weitergabe an Dritte statt, die über die in Abschnitt 6 genannten Auftragsverarbeiter hinausgeht.
  • Widerspruchs- und Auskunftsrecht: Sie können der Verarbeitung Ihrer Daten jederzeit widersprechen und Ihre Betroffenenrechte (Auskunft, Löschung, Einschränkung etc., siehe Abschnitt 17) ausüben — wenden Sie sich hierfür an datenschutz@empcora.de.

Hinweis zu Drittseiten: Der einbettende Betreiber ist für seine eigene Seite und seine Transparenzpflichten verantwortlich. Ob für einzelne über das Widget ausgelöste Verarbeitungsschritte getrennte, gemeinsame oder Auftragsverarbeitungsrollen bestehen, ist anhand der tatsächlichen Zwecke und Mittel zu bestimmen. Embed-Antworten verwenden Referrer-Policy: no-referrer; auf Embed-Pfaden werden keine Empcora-Marketing-Pixel oder Reichweitenmessung geladen.

14c. Bilderkennung (Bild-Audit) — Download und Übertragung fremder Bilder

Bei kostenpflichtigen Bild-Audits prüft Empcora nicht nur Text, sondern auch öffentlich abrufbare Produkt- und Kampagnenbilder der von Ihnen angegebenen Website. Dazu ruft unser Dienst die im öffentlich zugänglichen Seitenquelltext verlinkten Bilddateien ab (Download), überträgt sie zur reinen Text-Extraktion („Bilderkennung") an die Claude-Vision-API der Anthropic PBC, San Francisco, USA, und gleicht den so ausgelesenen Text anschließend mit derselben deterministischen Begriffs-Datenbank wie beim Seitentext ab.

  • Übertragene Daten: die heruntergeladene Bilddatei selbst (als Base64-kodierter Bildinhalt). Wir übermitteln aktiv keine Stamm-, Konto- oder Kontaktdaten und keine IP-Adresse an Anthropic.
  • Möglicher Personenbezug (auch Art. 9 DSGVO): Bilder einer fremden Website können — anders als reine Text-Snippets — personenbezogene Daten enthalten, etwa abgebildete Personen (Mitarbeitende, Models, Kundinnen und Kunden), erkennbare Gesichter oder im Bild abgedruckte Namen. In Einzelfällen sind dabei besondere Kategorien personenbezogener Daten i. S. d. Art. 9 Abs. 1 DSGVO nicht vollständig auszuschließen (z. B. erkennbare Gesundheits-, religiöse oder ethnische Bezüge in Abbildungen). Eine gezielte Verarbeitung solcher Daten findet nicht statt; sie werden ausschließlich beiläufig im Rahmen der von Ihnen beauftragten Text-Extraktion verarbeitet.
  • Speicherdauer / Verwerfung der Bilddaten: Unsere Anwendung hält heruntergeladene Bilddateien nur im Arbeitsspeicher für die Analyse und legt sie nicht als eigene Bilddatei ab. Davon zu unterscheiden ist die Verarbeitung beim API-Anbieter: Anthropic nennt für Standard-API-Ein-/Ausgaben eine Löschung innerhalb von 30 Tagen mit dokumentierten Ausnahmen; Zero Data Retention gilt nur bei gesonderter Vereinbarung. Persistiert werden bei Empcora der erkannte Text/Fund und ein Verweis auf die Quell-URL — dauerhaft. Query-Geheimnisse in entdeckten Bild-/Seiten-URLs werden vor produktiver Freigabe unmittelbar an jeder Worker-Persistenzgrenze minimiert.
  • Drittlandstransfer: Die Bildübertragung an Anthropic (USA) setzt den für den tatsächlichen Empcora-Workspace belegten Commercial DPA, das zutreffende SCC-Modul und die in Abschnitt 7a beschriebene Transferprüfung voraus.
  • Verantwortlichkeit beim Scan fremder Domains: Bestimmen Sie Zweck und wesentliche Mittel der Bildprüfung und handelt Empcora ausschließlich nach Ihrer dokumentierten Weisung, können Sie für die Drittpersonen-Daten Verantwortlicher und Empcora Auftragsverarbeiter sein (Anthropic gegebenenfalls als Unter-Auftragsverarbeiter; siehe Abschnitt 6a). Die Einordnung ist funktional zu prüfen. Sie müssen zur Prüfung der Domain und der dort enthaltenen Bilder berechtigt sein.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erbringung der von Ihnen beauftragten Bild-Audit-Leistung). Soweit beiläufig Daten Dritter betroffen sind, stützt sich die Verarbeitung im Verhältnis zu diesen auf die von Ihnen als Verantwortlichem zu gewährleistende Rechtsgrundlage; bei besonderen Kategorien (Art. 9 DSGVO) obliegt Ihnen die Sicherstellung einer Ausnahme nach Art. 9 Abs. 2 DSGVO.

Bild-Audits sind ein kostenpflichtiges Zusatzmerkmal. Beim kostenlosen Test-Scan sowie bei reinen Text-Audits werden keine Bilder heruntergeladen oder an Anthropic übertragen.

14d. Hanna — KI-Assistentin von Empcora

Soweit der Hanna-Chat auf empcora.de aktiviert ist, beantwortet unsere KI-Assistentin Fragen zu Empcora, EmpCo-Compliance und unseren Leistungen. Vor dem Start geben Sie Ihren Namen und Ihre E-Mail-Adresse an und willigen ausdrücklich ein, dass das Empcora-Team Sie zu Ihrer Anfrage per E-Mail kontaktieren darf. Diese Einwilligung ist keine Newsletter- oder Werbeeinwilligung.

Wenn Sie uns per Kontaktformular oder Support-E-Mail schreiben, kann Hanna den Inhalt Ihrer Anfrage und den erforderlichen bisherigen Ticketverlauf zur Formulierung einer Antwort auswerten. Eine geeignete, risikoarme Antwort wird frühestens zehn Minuten nach Eingang automatisch per E-Mail versandt. Bei Unsicherheit, sensiblen Anliegen oder einer Übernahme durch unser Team endet die automatische Bearbeitung; das Ticket wird persönlich weiterbearbeitet. Die Kommunikation bleibt auf die konkrete Anfrage beschränkt und wird nicht für Newsletter oder andere Werbemaßnahmen verwendet.

  • Verarbeitete Daten: Name, E-Mail-Adresse, Chatinhalt, Einstiegsseite, Sprache, Zeitstempel, Einwilligungszeitpunkt und -textversion sowie technische Missbrauchsschutzdaten (User-Agent und ein mit einem geheimen Schlüssel pseudonymisierter HMAC-Prüfwert der IP-Adresse).
  • Zweck und Rechtsgrundlage: Bearbeitung Ihrer Anfrage und gegebenenfalls Vertragsanbahnung nach Art. 6 Abs. 1 lit. b DSGVO; die gewünschte Kontaktaufnahme stützen wir zusätzlich auf Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die technisch notwendige Sitzungszuordnung erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG.
  • KI-Verarbeitung: Zur Formulierung einer Antwort wird der für die Anfrage erforderliche Chat- oder Ticketinhalt an die Claude API von Anthropic PBC (USA) übermittelt. Name, E-Mail-Adresse, IP-Adresse, Telefonnummer und ein etwaiger Einwilligungsnachweis werden nicht aktiv als eigene Felder an Anthropic übermittelt. Enthält Ihre Nachricht selbst personenbezogene Daten, können diese Bestandteil des Textes sein. Vor Freigabe sind der für den tatsächlichen Workspace geltende Commercial DPA und sein Abschlussnachweis, das zutreffende SCC-Modul, die aktuelle Retention und die Transferprüfung aus den Abschnitten 6, 7 und 7a zu belegen; eine Zero-Data-Retention-Vereinbarung wird nicht behauptet.
  • Missbrauchsschutz: Vor dem Chatstart verwenden wir Cloudflare Turnstile. Dabei werden das Prüftoken, die IP-Adresse und technische Verbindungsdaten an Cloudflare übermittelt und dort zur Bot- und Missbrauchserkennung verarbeitet; ergänzend gelten die Hinweise in Abschnitt 16. Turnstile wird nicht zu Werbezwecken eingesetzt.
  • Eskalation und Team-Übernahme: Kann Hanna eine Anfrage nicht zuverlässig beantworten oder ist eine Prüfung durch einen Menschen erforderlich, wird das Anliegen an das Empcora-Team übergeben. Ein Teammitglied kann die Bearbeitung außerdem jederzeit übernehmen; Hanna versendet in diesem Ticket danach keine weiteren automatischen Antworten.
  • Speicherdauer und Widerruf: Der Chatverlauf wird dauerhaft gespeichert (Abschnitt 5); Ihr Recht auf Löschung nach Art. 17 DSGVO bleibt unberührt. Sie können Ihre Kontakt-Einwilligung jederzeit mit Wirkung für die Zukunft per E-Mail an kontakt@empcora.de widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Bitte übermitteln Sie im Chat keine besonderen Kategorien personenbezogener Daten (z. B. Gesundheitsdaten), Zugangsdaten oder Zahlungsinformationen. Hanna erteilt keine Rechtsberatung und trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung.

15. Hosting bei Hetzner

Unsere Server-Infrastruktur, PostgreSQL und Redis werden bei der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland betrieben. Als Zielkonfiguration ist ein deutscher Produktstandort gewählt. Tatsächlicher Standort, Abschluss und Geltung des AVV für das aktive Konto, Unterauftragnehmer sowie Backup- und Supportzugriffe sind vor produktiver Freigabe zu belegen.

16. Cloudflare (DNS, CDN, DDoS-Schutz)

Wir nutzen Cloudflare Inc., 101 Townsend St, San Francisco, CA 94107, USA für DNS-Auflösung, Content Delivery, DDoS-Schutz und Web Application Firewall. Cloudflare verarbeitet bei jedem Aufruf unserer Website die IP-Adresse und Verbindungsdaten zur Sicherstellung der Erreichbarkeit und Abwehr von Angriffen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz vor Missbrauch und der Sicherstellung der Verfügbarkeit. Maßgeblich sind das aktuelle Cloudflare-DPA, die zutreffenden Transferregelungen und die tatsächliche Zone-/Log-/Data-Localization-Konfiguration. Diese Nachweise sind vor produktiver Freigabe zu dokumentieren. Datenschutzerklärung Cloudflare: https://www.cloudflare.com/de-de/privacypolicy/

17. Ihre Rechte als Betroffene Person

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung („Recht auf Vergessenwerden", Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht gegen die Verarbeitung (Art. 21 DSGVO)
  • Recht, eine erteilte Einwilligung zu widerrufen (Art. 7 Abs. 3 DSGVO) — der Widerruf wirkt nur für die Zukunft
  • Recht, nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung unterworfen zu werden (Art. 22 DSGVO)
  • Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO) — siehe Abschnitt 18 für die zuständige Behörde

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an kontakt@empcora.de.

17a. Datenexport (Art. 20 DSGVO)

Sie haben das Recht, Ihre uns bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Wir stellen den Export wahlweise als JSON oder CSV bereit und übersenden ihn auf Anforderung innerhalb von sieben Werktagen kostenlos per E-Mail oder über das Konto-Dashboard. Der Export umfasst Konto-Stammdaten, Domains, Scan-Ergebnisse, Claims, hochgeladene Nachweise und PDF-Reports. Die Anforderung kann formlos an kontakt@empcora.de gerichtet werden.

18. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt. Zuständig ist die Aufsichtsbehörde des Bundeslandes, in dem der Verantwortliche seinen Wohnsitz hat:

Die Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin
Telefon: +49 30 13889-0
E-Mail: mailbox@datenschutz-berlin.de
Web: www.datenschutz-berlin.de

Hinweis: Die zuständige Aufsichtsbehörde richtet sich nach dem Sitz des Verantwortlichen (10435 Berlin). Unbeschadet dessen können Sie sich auch an die Aufsichtsbehörde des Mitgliedstaates Ihres gewöhnlichen Aufenthaltsorts oder Arbeitsorts wenden (Art. 77 Abs. 1 DSGVO).

Eine Übersicht aller deutschen Aufsichtsbehörden finden Sie unter: Anschriften der Landesdatenschutzbehörden

19. SSL-/TLS-Verschlüsselung

Diese Website nutzt zum Schutz Ihrer Daten und zur Sicherstellung der Übertragung vertraulicher Inhalte (z. B. Anfragen, Anmeldedaten, Zahlungsinformationen) eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie am „https://" in der Adresszeile Ihres Browsers.

20. Aktualität und Änderung dieser Datenschutzerklärung

Diese intern dokumentierte Prüffassung hat den Stand 2. August 2026. Quellen, Verträge sowie die produktive Anbieter-/Log-/Regionkonfiguration sind vor einer Owner-Freigabe vollständig abzugleichen; diese Fassung behauptet keine externe oder anwaltliche Freigabe. Wir behalten uns vor, die Datenschutzerklärung anzupassen, um sie aktuellen rechtlichen Anforderungen oder Änderungen unserer Leistungen Rechnung zu tragen. Die jeweils freigegebene Fassung ist unter /datenschutz abrufbar.