Naar de hoofdinhoud
Juridisch

Privacyverklaring

Stand: 26 juli 2026

Met deze privacyverklaring informeren wij u over de verwerking van uw persoonsgegevens bij het gebruik van Empcora. Wij hechten het grootste belang aan de bescherming van uw gegevens en houden ons strikt aan de vereisten van de Algemene Verordening Gegevensbescherming (AVG), de Bundesdatenschutzgesetz (BDSG) en de Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).

Toepassingsgebied

Deze privacyverklaring is van toepassing op alle domeinen van de Empcora-merkfamilie:

  • empcora.de
  • empcora.com
  • empcora.eu
  • empco-pruefung.de
  • empco-konform.de
  • greenwashing-check.de
  • greenwashing-pruefen.de
  • greenclaim-guard.de

Alle spoke-domeinen worden beheerd door dezelfde verwerkingsverantwoordelijke (zie paragraaf 1) en doorgestuurd naar het hoofddomein empcora.de. De onderstaande informatie conform art. 13 AVG is gelijkelijk van toepassing op elk van deze domeinen.

1. Verwerkingsverantwoordelijke

Verwerkingsverantwoordelijke in de zin van art. 4 nr. 7 AVG is:

Marcel Schlüter IT-Services
Empcora
Kollwitzstraße 76
10435 Berlin
Deutschland
E-mail: kontakt@empcora.de

1a. Functionaris voor gegevensbescherming

Als eenmanszaak zijn wij op grond van § 38 BDSG niet verplicht een functionaris voor gegevensbescherming aan te stellen. Voor vragen over gegevensbescherming kunt u rechtstreeks contact opnemen met de hierboven genoemde verwerkingsverantwoordelijke.

2. Verwerkingsdoeleinden

Wij verwerken uw persoonsgegevens voor de volgende doeleinden:

  • Levering van de SaaS-dienst: registratie, authenticatie, beheer van account en organisatie, uitvoering van compliancescans
  • Betalingsverwerking: facturering van betaalde abonnementen via Stripe
  • AI-gestuurde analyse: inhoudelijke inschatting van reclame-uitingen via de Claude API (Anthropic); bij betaalde beeldaudits aanvullend beeldherkenning (tekstextractie uit op de gescande website openbaar toegankelijke product-/campagnebeelden) via de Claude-Vision-API (zie paragraaf 14c)
  • E-mailcommunicatie: bevestigingen, scanresultaten, wachtwoordherstel, facturen, ondersteuning
  • Afhandeling van contactverzoeken: beantwoording van uw vragen via het contactformulier of per e-mail
  • Hanna-chat: beantwoording van vragen over Empcora, EmpCo-compliance en onze diensten en overdracht van niet automatisch oplosbare kwesties aan het Empcora-team, voor zover de chat is geactiveerd
  • Logging en beveiliging: misbruikpreventie, foutopsporing, bescherming tegen aanvallen
  • Naleving van wettelijke verplichtingen: bewaring van facturen en boekingsbescheiden (8 jaar conform § 147 lid 3 AO en § 14b lid 1 UStG)

3. Juridische grondslagen

De verwerking van uw persoonsgegevens berust op de volgende juridische grondslagen:

  • Art. 6 lid 1 sub b AVG (uitvoering van een overeenkomst en precontractuele maatregelen): levering van de SaaS-dienst, betalingsverwerking, AI-analyse als contractueel overeengekomen prestatie, e-mailverzending voor contractdoeleinden, afhandeling van contactverzoeken met precontractuele relevantie
  • Art. 6 lid 1 sub c AVG (wettelijke verplichting): bewaring van fiscaal relevante stukken conform § 147 AO en § 14b UStG
  • Art. 6 lid 1 sub f AVG (gerechtvaardigd belang): logging ter voorkoming van misbruik en voor IT-beveiliging, crawlerverzoeken voor de uitvoering van de scandienst, afhandeling van algemene contactverzoeken zonder precontractuele relevantie
  • Art. 6 lid 1 sub a AVG (toestemming): vrijwillige nieuwsbriefinschrijvingen (indien aangeboden), optionele marketingcommunicatie
  • Artikel 11.7a Telecommunicatiewet (absolute technische noodzaak): opslag van en toegang tot informatie op het eindapparaat van de gebruiker in het kader van technisch noodzakelijke cookies (authenticatie, botbeveiliging, veiligheidscontrole) — zie paragraaf 8

4. Categorieën van gegevens

Wij verwerken de volgende categorieën persoonsgegevens:

  • Stamgegevens: naam, e-mailadres, bedrijfsnaam, eventueel adres bij betaalde abonnementen
  • Aanmeldings- en authenticatiegegevens: bcrypt-hash van het wachtwoord (kostenfactor 12), JWT-authenticatietoken, sessie-cookie
  • Gebruiksgegevens: gescande domeinen en URL's, gevonden claims, scanresultaten, compliancescore, AI-inschattingen
  • Communicatiegegevens: inhoud van het contactformulier (naam, e-mail, onderwerp, bericht), ondersteuningscorrespondentie
  • Hanna-chatgegevens: naam, e-mailadres, gedocumenteerde toestemming voor contactopname, instappagina, taal, tijdstempel en chatgeschiedenis; ter voorkoming van misbruik bewaren wij uitsluitend een met een geheime sleutel gepseudonimiseerde HMAC-controlewaarde van het IP-adres
  • Betalingsgegevens: Stripe-klant-ID, Stripe-abonnements-ID, factuurnummer, factuurbedrag, betalingsstatus. Creditcard- of SEPA-gegevens worden uitsluitend door Stripe verwerkt en zijn voor ons niet inzichtelijk.
  • Scangegevens van derden: openbaar toegankelijke inhoud van de door u opgegeven website (metatags, teksten, reclame-uitingen) alsmede — bij betaalde beeldaudits — openbaar toegankelijke product- en campagnebeelden van deze website, die ten behoeve van tekstextractie (beeldherkenning) worden gedownload en verwerkt. Op gescande websites en in de daarin opgenomen beelden kunnen incidenteel persoonsgegevens van derden staan (bijv. afgebeelde personen, namen van medewerkers op teampagina's, impressumgegevens). De volledige ruwe HTML van de gescande pagina's alsmede de gedownloade beeldgegevens worden onmiddellijk na afronding van de analyse verwijderd en niet permanent opgeslagen; persistent opgeslagen wordt uitsluitend de uit het beeld geëxtraheerde tekst in de vorm van geïdentificeerde reclame-uitingen (zie onder). Persistent opgeslagen worden uitsluitend de geïdentificeerde reclame-uitingen ("claims"), hun beoordeling en een verwijzing naar de bron-URL — deze gegevens worden 24 maanden na uitvoering van de scan bewaard en daarna automatisch verwijderd. Er vindt geen verrijking met aanvullende gegevens van derden plaats.
  • Logbestandgegevens: IP-adres, tijdstempel, user-agent, referrer, opgevraagde URL, HTTP-statuscode

5. Bewaartermijnen

Wij bewaren uw gegevens uitsluitend zolang als noodzakelijk voor de respectieve doeleinden of wettelijk voorgeschreven:

  • Account- en stamgegevens: tot verwijdering van uw account, daarna anonimisering resp. verwijdering binnen 30 dagen
  • Scanresultaten: 24 maanden na uitvoering van de scan, daarna automatische verwijdering
  • Marketing-e-mailadressen (lead magnet, nieuwsbrief): e-mailadressen die u ons met uw uitdrukkelijke toestemming (art. 6 lid 1 sub a AVG) hebt gegeven voor een gratis document („lead magnet”) of onze nieuwsbrief bewaren wij tot het intrekken van de toestemming of tot uw afmelding. U kunt de toestemming op elk moment voor de toekomst intrekken — vormvrij door op een van onze mails te antwoorden met „afmelden” of per e-mail aan kontakt@empcora.de. Na intrekking verwijderen wij het adres direct uit de actieve verzendlijst (geen verdere mailings); het afmeldbewijs bewaren wij conform paragraaf 12 maximaal 12 maanden en verwijderen het daarna.
  • Facturen en boekingsbescheiden: 8 jaar conform § 147 lid 3 AO en § 14b lid 1 UStG (voor boeken, inventarissen en jaarrekeningen blijft 10 jaar gelden; de termijn wordt verlengd zolang de stukken van belang zijn voor nog niet verstreken aanslagtermijnen)
  • Logbestanden: 30 dagen ter voorkoming van misbruik, daarna automatische verwijdering
  • Contactverzoeken: tot definitieve afhandeling van uw verzoek, daarna verwijdering tenzij wettelijke bewaarverplichtingen van toepassing zijn
  • Hanna-chats: maximaal 12 maanden na het laatste bericht; een bij escalatie aangemaakt supportticket valt daarnaast onder de voor supporttickets geldende bewaartermijn
  • Authenticatie-cookie: rolafhankelijk — 24 uur na aanmelding voor reguliere gebruikers (rollen user, support), 7 dagen voor beheerders (rol admin). Het bijbehorende refresh-token vervalt in elk geval na 7 dagen. Bij uitloggen worden beide cookies onmiddellijk verwijderd.
  • Cloudflare-beveiligingscookies: __cf_bm 30 minuten, _cfuvid sessie, cf_clearance tot 30 dagen (zie paragraaf 8b)

6. Verwerkers en ontvangers

Wij maken gebruik van zorgvuldig geselecteerde verwerkers, met wie wij verwerkersovereenkomsten conform art. 28 AVG hebben gesloten. De volgende dienstverleners verwerken persoonsgegevens in onze opdracht:

DienstverlenerVestigingsplaatsDoel
Stripe Payments Europe Ltd. (contractpartner) alsmede Stripe Inc. (Amerikaanse moedermaatschappij, uitsluitend in nauw omschreven gevallen zoals anti-witwascontrole, verzoeken van autoriteiten)Dublin, Ierland (EU-servers) / San Francisco, VSBetalingsverwerking; verwerkersovereenkomst conform art. 28 AVG gesloten, EU-standaardcontractbepalingen (SCC) voor overdrachten aan Stripe Inc.; PCI-DSS-gecertificeerd
Hetzner Online GmbHGunzenhausen, DuitslandServerhosting, databasehosting (PostgreSQL en Redis lokaal), verwerkersovereenkomst gesloten
Anthropic PBCSan Francisco, VSAI-gestuurde inschatting van claims via Claude API; doorgegeven worden de te toetsen reclametekst alsmede — bij betaalde beeldaudits — product-/campagnebeelden van de gescande website ten behoeve van tekstextractie (Claude-Vision). Een indirecte persoonsbetrekking (bijv. afgebeelde personen, eigennamen) kan daarbij niet volledig worden uitgesloten (art. 4 nr. 1, eventueel art. 9 AVG); verwerkersovereenkomst en SCC's gesloten, contractuele toezegging dat gegevens niet voor training worden gebruikt volgens de Anthropic Commercial Terms (zie paragraaf 14c)
Cloudflare Inc.San Francisco, VSDNS, CDN, DDoS-beveiliging, WAF; verwerkersovereenkomst en SCC's gesloten
Eigen e-mailserverHetzner-datacenter, DuitslandVerzending van transactiemails (bevestigingen, scanresultaten, facturen, ondersteuningscorrespondentie). Beheer op eigen infrastructuur — geen aanvullende verwerker, geen doorgifte aan derden.

Databases (PostgreSQL, Redis) worden uitsluitend op onze servers bij Hetzner in Duitsland beheerd. Er vindt geen overdracht aan derden plaats die niet in deze lijst zijn opgenomen.

6a. Verwerking als verwerker

Voor zover u als gebruiker domeinen laat scannen waarvan de inhoud persoonsgegevens van derden bevat (bijv. namen van bestuurders in het impressum, namen van medewerkers op teampagina's, contactgegevens), treden wij ten aanzien van deze gegevens op als verwerker in de zin van art. 28 AVG en bent u de verwerkingsverantwoordelijke. Wij zetten in deze verwerking de volgende subverwerkers in, waarvan een deel gevestigd is in de VS (doorgifte aan derde landen op basis van de EU-standaardcontractbepalingen conform art. 46 lid 2 sub c AVG): Anthropic PBC (VS, AI-gestuurde inschatting van claims), Cloudflare Inc. (VS, CDN/WAF) en Hetzner Online GmbH (Duitsland, hosting). Uw verplichtingen als verwerkingsverantwoordelijke conform art. 28 lid 2 en art. 44 e.v. AVG blijven onverlet. Een overeenkomstige verwerkersovereenkomst inclusief subverwerkerlijst stellen wij op verzoek individueel beschikbaar — neem hiervoor contact met ons op via ons contactformulier.

7. Doorgifte aan derde landen

Doorgifte van uw persoonsgegevens aan derde landen buiten de EER vindt uitsluitend plaats voor zover dit noodzakelijk is voor de levering van onze diensten. Concreet vindt doorgifte aan de VS plaats bij:

  • Anthropic PBC (VS): doorgifte van reclameteksten aan de Claude API voor AI-gestuurde inschatting. Bij betaalde beeldaudits worden aanvullend openbaar toegankelijke product-/campagnebeelden van de gescande website aan de Claude-Vision-API doorgegeven om de daarin voorkomende tekst te extraheren. Bij tekstfragmenten is doorgaans geen persoonsbetrekking aanwezig; bij beelden laat een persoonsbetrekking (bijv. afgebeelde personen, eigennamen, eventueel bijzondere categorieën conform art. 9 AVG) zich niet volledig uitsluiten — bijzonderheden in paragraaf 14c. Volgens de Anthropic Commercial Terms traint Anthropic zijn modellen contractueel niet met doorgegeven klantgegevens; hiervoor is geen afzonderlijke vlag per verzoek vereist, zodat uw gegevens niet worden gebruikt voor het trainen van de modellen.
  • Cloudflare Inc. (VS): routering van webaanvragen, DNS-resolutie, bescherming tegen aanvallen.
  • Stripe Payments Europe Ltd. (Amerikaanse moedermaatschappij): bij betalingsverwerking kan er technisch een gegevensoverdracht aan de Amerikaanse moedermaatschappij Stripe Inc. plaatsvinden.

De doorgifte vindt telkens plaats op basis van de standaardcontractbepalingen van de Europese Commissie (SCC's conform art. 46 lid 2 sub c AVG) en aanvullende technische en organisatorische maatregelen. Een kopie van de respectieve SCC's stellen wij u op verzoek ter beschikking.

7a. Transfer Impact Assessment (TIA)

In het licht van de Schrems-II-jurisprudentie van het HvJEU (C-311/18) hebben wij voor elke doorgifte naar de VS een Transfer Impact Assessment (TIA) uitgevoerd en komen tot de volgende conclusie:

  • Anthropic PBC: doorgegeven worden reclameteksten (bijv. "klimaatneutraal geproduceerd") en — bij betaalde beeldaudits — product-/campagnebeelden ten behoeve van tekstextractie. Bij zuivere reclameteksten is doorgaans geen persoonsbetrekking aanwezig; bij beelden is een indirecte persoonsbetrekking niet steeds uit te sluiten. Anthropic publiceert transparantierapporten over overheidsverzoeken. De contractuele toezegging dat gegevens niet voor training worden gebruikt volgens de Anthropic Commercial Terms sluit het gebruik van de gegevens voor modeltraining uit; de gegevens worden uitsluitend transiënt verwerkt ter beantwoording van het verzoek. Het resterende risico van toegang door Amerikaanse autoriteiten (FISA 702) wordt gemitigeerd door dataspaarzaamheid (geen doorgifte van stam-/contactgegevens, onmiddellijke verwijdering van de beeldgegevens) en de SCC's.
  • Cloudflare Inc.: Cloudflare exploiteert EU-datacenters en biedt de "Data Localization Suite", waardoor IP-adressen en verbindingsgegevens primair in de EU blijven. Voor backbone-routering kan een vluchtig US-transit plaatsvinden. SCC's zijn afgesloten.
  • Stripe Payments Europe Ltd.: contractpartner is de Ierse Stripe-dochtermaatschappij met EU-servers. Doorgifte naar de VS aan de moedermaatschappij Stripe Inc. vindt uitsluitend in nauw omschreven gevallen plaats (anti-witwascontrole, overheidsverzoeken). Stripe is PCI-DSS-gecertificeerd; kaarthoudergegevens worden niet door ons opgeslagen.

De volledige TIA-documentatie stellen wij op schriftelijk verzoek beschikbaar.

8. Cookies, lokale opslag en tracking

Technisch noodzakelijke cookies (paragrafen 8a–8c) zijn absoluut vereist voor de werking van de aanmelding, het betalingsproces en de bescherming tegen geautomatiseerde aanvallen en worden zonder toestemming geplaatst op grond van artikel 11.7a Telecommunicatiewet. Daarnaast zetten wij statistiek- en eventueel marketingtechnologieën — met name de Meta-pixel, de LinkedIn Insight Tag en Google Ads-conversietracking — uitsluitend na uw uitdrukkelijke toestemming in (artikel 11.7a Telecommunicatiewet, artikel 6 lid 1 sub a AVG). Een cookieloze, toestemmingsvrije bereiksmeting beschrijft aanvullend paragraaf 8d.

8a. Eigen cookies

  • empcora_token · Domein: empcora.de · Looptijd: 24 uur voor reguliere gebruikers (rollen user, support), 7 dagen voor beheerders · HttpOnly, SameSite=Lax · Doel: authenticatie van aangemelde gebruikers via een ondertekend JSON-webtoken (JWT). Inhoud: uitsluitend de gebruikers-ID (geen leesbare persoonsgegevens, geen e-mail, geen naam). Aanvullend bestaat er een empcora_refresh-cookie met een looptijd van 7 dagen voor stille sessieverlenging zonder opnieuw het wachtwoord in te voeren.
  • empcora_hanna_session · Domein: empcora.de · Looptijd: 24 uur · HttpOnly, SameSite=Lax · Doel: technisch noodzakelijke toewijzing van de door u gestarte Hanna-chat. Het cookie bevat uitsluitend een willekeurige sessiewaarde; in onze database wordt daarvan alleen een cryptografische hash opgeslagen.

8b. Cookies van Cloudflare (beveiliging/botbeveiliging)

Cloudflare beschermt onze infrastructuur tegen geautomatiseerde aanvallen (DDoS, bots, scraping). Hiervoor worden bij elke aanroep de volgende cookies op het domein geplaatst — allemaal geclassificeerd als "strictly necessary":

  • __cf_bm · Cloudflare · Looptijd: 30 minuten · Doel: botbeheer, onderscheid tussen menselijke en geautomatiseerde aanroepen. Stelt een anonieme botscore in, geen persoonsbetrekking.
  • cf_clearance · Cloudflare · Looptijd: tot 30 dagen · Doel: slaat het resultaat van een doorstane beveiligingscontrole op (bijv. captcha bij verdacht verkeer), zodat de gebruiker niet bij elke aanroep opnieuw hoeft te controleren. Wordt uitsluitend geplaatst wanneer de beveiligingscontrole actief is.
  • _cfuvid · Cloudflare · Looptijd: sessie · Doel: koppeling aan de rate-limit-regels, verhindert omzeiling van de beveiliging door cookie-wisseling. Geen reclame- of trackingdoel.

De juridische grondslag voor deze cookies is artikel 11.7a Telecommunicatiewet (absolute noodzaak voor de door de gebruiker uitdrukkelijk gevraagde dienst) in samenhang met art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij bescherming tegen aanvallen).

8c. Cookies bij het betalingsproces (Stripe)

Opmerking over Stripe-cookies: bij het overstappen naar de Stripe-checkoutpagina (betalingsproces) plaatst Stripe eigen cookies op checkout.stripe.com voor fraudepreventie en sessiebeheer. Deze cookies zijn technisch vereist voor de betalingsverwerking. Privacybeleid van Stripe: stripe.com/de/privacy.

Bij uw eerste bezoek aan onze pagina's wordt een toestemmingsbanner getoond. Technisch noodzakelijke cookies (authenticatie, beveiliging, botbescherming) plaatsen wij ongeacht toestemming op grond van artikel 11.7a Telecommunicatiewet. Statistiek- en marketingcookies — met name de Meta-pixel, de LinkedIn Insight Tag en Google Ads-conversietracking — worden uitsluitend geplaatst na uw uitdrukkelijke toestemming (artikel 6 lid 1 onder a AVG, artikel 11.7a Telecommunicatiewet). Uw toestemming is vrijwillig en kan op elk moment met werking voor de toekomst worden ingetrokken via de link „Cookie-instellingen" in de footer. Het gebruik van de Meta-pixel, de LinkedIn Insight Tag en Google Ads gaat gepaard met een doorgifte van gegevens aan aanbieders in de VS; deze doorgifte baseren wij op de modelcontractbepalingen van de Europese Commissie (artikel 46 lid 2 onder c AVG).

8d. Bereiksmeting met Umami (zelf gehost, cookieloos)

Voor de statistische analyse van het websitegebruik zetten wij de open-sourcesoftware Umami in, zelfstandig gehost op eigen infrastructuur in Duitsland (Hetzner Online GmbH). Er vindt geen overdracht aan derden plaats.

Umami werkt cookieloos: er worden geen cookies geplaatst en er wordt geen informatie in de eindeinrichting opgeslagen of uitgelezen. Daardoor is geen toestemming op grond van artikel 11.7a Telecommunicatiewet vereist.

Er worden uitsluitend geaggregeerde, niet tot identificatie geschikte gegevens vastgelegd: bezochte pagina's (pad), referrer-domein, globale herkomst op landniveau, browser-/apparaattype, datum en tijdstip. Het IP-adres wordt uitsluitend transiënt verwerkt en niet permanent opgeslagen; een eventuele bezoekerssleutel wordt serverzijdig berekend uit IP-adres en browserkenmerken, gehasht en dagelijks gerouleerd — geen duurzaam of apparaatoverschrijdend tracking.

Rechtsgrondslag: gerechtvaardigd belang bij een dataspaarza­me, geanonimiseerde bereiksmeting (art. 6 lid 1 sub f AVG).

Browser-"Do Not Track"-signalen worden gerespecteerd; bij ingeschakelde DNT vindt geen meting plaats.

9. Logbestanden

Bij elke aanroep van onze website worden de volgende gegevens in logbestanden vastgelegd:

  • IP-adres
  • Datum en tijdstip van het verzoek
  • User-agent (browser, besturingssysteem)
  • Referrer-URL
  • Opgevraagde URL en HTTP-statuscode

De juridische grondslag is art. 6 lid 1 sub f AVG; ons gerechtvaardigde belang ligt in misbruikpreventie, foutopsporing en IT-beveiliging. De logbestanden worden na 30 dagen automatisch verwijderd.

10. Crawlergegevens

Wanneer u een URL invoert voor compliancecontrole, roept onze crawler de openbaar toegankelijke website op en analyseert de inhoud (metatags, teksten, reclame-uitingen). Hierbij hanteren wij de volgende principes:

  • Wij crawlen uitsluitend openbaar toegankelijke gedeelten van het door u opgegeven domein
  • Wij respecteren robots.txt en crawlvertragingen
  • Wij omzeilen geen authenticatie of betaalmuren
  • U bevestigt als gebruiker dat u gerechtigd bent het opgegeven domein te crawlen (eigendom, mandaat e.d.)
  • Op de gescande pagina's kunnen incidenteel persoonsgegevens van derden staan (verplichte impressumgegevens, namen van bestuurders/eigenaars, team-/medewerkersprofielen, contactgegevens). Deze gegevens worden uitsluitend verwerkt voor de uitvoering van de door u opgedragen scan, niet verrijkt en — voor zover het ruwe HTML betreft — onmiddellijk na afronding van de analyse verwijderd. Geïdentificeerde claims worden 24 maanden bewaard (paragraaf 5). De verantwoordelijkheid voor gegevensbescherming jegens de betrokken derden berust conform art. 4 nr. 7 AVG bij u als gebruiker (verwerkingsverantwoordelijke); wij treden in zoverre op als verwerker (zie paragraaf 6a).

11. Contactformulier

Wanneer u ons contactformulier gebruikt, verwerken wij de door u ingevoerde gegevens (naam, e-mail, onderwerp, bericht) voor de beantwoording van uw verzoek. De juridische grondslag is art. 6 lid 1 sub b AVG (precontractuele maatregelen) resp. art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij de afhandeling van uw verzoek).

Ter bescherming tegen spambots gebruiken wij een honeypot-veld en een IP-gebaseerde rate-limiting (max. 3 verzoeken per uur per IP). Uw verzoeken worden bewaard tot definitieve afhandeling en daarna verwijderd, tenzij wettelijke bewaarverplichtingen van toepassing zijn.

12. Nieuwsbrief

Wij versturen ca. 1× per maand een nieuwsbrief met EmpCo-updates, BGH-/OLG-uitspraken en compliancewenken. De verzending vindt uitsluitend plaats na uitdrukkelijke toestemming via de dubbele opt-in-procedure (bevestiging van de aanmelding via een link in een aparte bevestigings-e-mail).

  • Juridische grondslag: art. 6 lid 1 sub a AVG (toestemming) in samenhang met § 7 lid 2 nr. 3 UWG.
  • Verwerkte gegevens: e-mailadres, bevestigingsstatus (in behandeling / actief / afgemeld), DOI-token (24 u geldig), permanente afmeldtoken, aanmeldingsbron, IP-hash (SHA-256-verkort, ter voorkoming van spam, niet herleidbaar tot het IP-adres), user-agent (max. 200 tekens), tijdstempel.
  • Doel: verzending van de nieuwsbrief; bewijs van toestemming (art. 7 lid 1 AVG); spam-/misbruikbeveiliging.
  • Bewaartermijn: actieve abonnementen onbeperkt (tot afmelding). Na afmelding wordt de status "afgemeld" met tijdstempel minimaal 12 maanden bewaard als bewijs van herroeping; daarna anonimisering of verwijdering. Onbevestigde DOI-verzoeken worden na tokenverloop (24 u) automatisch verwijderd.
  • Herroeping (art. 7 lid 3 AVG): u kunt uw toestemming te allen tijde en zonder opgave van redenen herroepen — hetzij via de persoonlijke afmeldlink in elke nieuwsbrief-e-mail, hetzij per e-mail aan kontakt@empcora.de. De herroeping heeft onmiddellijk effect; reeds verzonden e-mails vallen hier buiten.
  • Verzendingsdienstverlener: verzending verloopt via onze eigen mailserver (Mailcow, gehost in Duitsland). Geen doorgifte aan derden of aan derde landen.

13. Betalingsverwerking via Stripe

Voor de verwerking van betaalde abonnementen maken wij gebruik van de betalingsdienstverlener Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Ierland. Stripe is een PCI-DSS-gecertificeerde betalingsdienstverlener.

Bij betaling worden de betalingsgegevens (creditcardnummer, IBAN enz.) rechtstreeks aan Stripe doorgegeven en uitsluitend daar verwerkt. Wij hebben geen toegang tot uw kaartgegevens of IBAN. Wij slaan uitsluitend de door Stripe toegewezen klant-ID, abonnements-ID, factuurnummer en de betalingsstatus op.

De juridische grondslag is art. 6 lid 1 sub b AVG (uitvoering van een overeenkomst). De privacyverklaring van Stripe is te vinden op: https://stripe.com/de/privacy

14. AI-analyse via Anthropic Claude API

Voor de AI-gestuurde inschatting van problematische reclame-uitingen — d.w.z. de geautomatiseerde indeling van vindplaatsen aan de hand van abstracte delictscategorieen (geen juridische beoordeling van het concrete geval) — maken wij gebruik van de Claude API van Anthropic PBC, San Francisco, VS. Een AI-gestuurde herformulering of herschrijving van reclame-uitingen vindt niet plaats. Uitsluitend de volgende gegevens worden doorgegeven:

  • de te toetsen reclametekst (bijv. "klimaatneutraal", "duurzaam")
  • de context van de reclame-uiting (bijv. branche, paginatype)

In het tekstpad worden de reclame-uiting en een beknopte vakinhoudelijke context (branche, paginatype) doorgegeven; bij betaalde beeldaudits worden aanvullend beeldbestanden ten behoeve van tekstextractie doorgegeven (afzonderlijke mededelingen in paragraaf 14c). Wij geven actief geen stam- of contactgegevens door (geen e-mail, geen account-ID, geen IP-adres, geen naam). Voor zover een reclametekst eigennamen van een natuurlijke persoon zou bevatten (bijv. naam van eigenaar of bestuurder in een slogan), kan een indirecte persoonsbetrekking in de zin van art. 4 nr. 1 AVG niet volledig worden uitgesloten — de doorgifte vindt in dat geval plaats op basis van de verwerkersovereenkomst conform art. 28 AVG alsmede de EU-standaardcontractbepalingen (art. 46 lid 2 sub c AVG). Volgens de Anthropic Commercial Terms traint Anthropic zijn modellen contractueel niet met doorgegeven klantgegevens, zodat uw teksten niet worden gebruikt voor het trainen van de Claude-modellen. Voor zover u als gebruiker reclameteksten van derden laat scannen, treedt Empcora in zoverre op als verwerker (zie paragraaf 6a) en Anthropic als subverwerker.

Privacyverklaring Anthropic: https://www.anthropic.com/legal/privacy

Geen geautomatiseerde individuele besluitvorming (art. 22 AVG): noch de algoritmische compliancebeoordeling (ampelstatus ROOD/GEEL/GROEN, score A tot F, compliancebadge) noch de AI-gestuurde inschatting vormt een geautomatiseerde beslissing in individuele gevallen in de zin van art. 22 lid 1 AVG.

Motivering: (i) De beoordelingen hebben geen rechtsgevolg voor de gebruiker of derden — het zijn technische aanwijzingen op basis van openbare rechtsbronnen. (ii) Uit een score of een AI-inschatting vloeien geen automatische sancties, blokkades of andere vergelijkbaar ingrijpende nadelen voort; in het bijzonder heeft de compliancebadge geen externe werking met rechtsgevolg. (iii) De uiteindelijke beslissing over het gebruik van een reclame-uiting berust uitsluitend bij de gebruiker; een menselijke toetsing — bij voorkeur door een toegelaten advocaat — blijft vereist.

In dit verband verwijzen wij aanvullend naar de RDG-opmerking in § 1 lid 5 AV alsmede de verduidelijking over het karakter van de toolresultaten in § 10 AV (compliancebeoordeling: karakter, grenzen en uitsluiting van aansprakelijkheid).

Recht op menselijke tussenkomst: mocht u een beoordeling toch als vergelijkbaar ingrijpend nadeel ervaren, kunt u te allen tijde contact opnemen met kontakt@empcora.de. Wij zullen uw geval handmatig beoordelen en u het resultaat schriftelijk meedelen (art. 22 lid 3 AVG).

14a. Audit-rapport-PDF

Na afronding van een betaalde scan genereren wij een auditrapport in PDF-formaat, dat via het accountdashboard beschikbaar is voor download en op verzoek per e-mail naar het in uw account geregistreerde adres wordt verstuurd. Het rapport bevat de gescande URL, de geïdentificeerde reclame-uitingen met beoordeling en AI-inschatting alsmede in de voettekst een aanmaaktijdstempel en de scan-ID ter identificatie. Doorgifte aan derden vindt niet plaats; het PDF-bestand wordt samen met de scandataset 24 maanden opgeslagen en daarna automatisch verwijderd (zie paragraaf 5). De juridische grondslag is art. 6 lid 1 sub b AVG (uitvoering van een overeenkomst).

14b. Greenwashing-check-widget (embed)

Wij stellen een insluitbaar miniwidget ("Greenwashing-check-widget") beschikbaar dat door derden via <iframe> kan worden ingesloten via de URL https://empcora.de/embed/widget. Wanneer u dit widget gebruikt, gelden de volgende privacymededelingen:

  • Verwerkingsverantwoordelijke: Marcel Schlüter IT-Services (Empcora), Kollwitzstraße 76, 10435 Berlin (zie paragraaf 1).
  • Verzamelde gegevens: de door u in het widget ingevoerde URL alsmede uw IP-adres, dat bij het aanroepen van het widget en bij het starten van een scan technisch wordt doorgegeven. De communicatie verloopt via onze tRPC-API op empcora.de.
  • Doel: uitvoering van de greenwashingscan voor de door u ingevoerde URL alsmede toepassing van een IP-gebaseerde rate-limiting ter bescherming tegen geautomatiseerd misbruik (denial-of-service-beveiliging).
  • Juridische grondslag: art. 6 lid 1 sub b AVG (uitvoering van een overeenkomst / levering van de door de gebruiker gevraagde scandienst) alsmede art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij bescherming van onze infrastructuur tegen DoS-/misbruikaanvallen).
  • Bewaartermijn: het IP-adres wordt voor de rate-limiting maximaal 24 uur in een vluchtige cache bewaard en daarna automatisch verwijderd. De scangegevens (ingevoerde URL, geïdentificeerde claims, beoordeling) worden conform de regels in paragraaf 5 van deze privacyverklaring ("Scanresultaten", 24 maanden) opgeslagen.
  • Doorgifte aan derde landen: geen doorgifte aan derde landen in het kader van het widgetgebruik zelf. De verwerking vindt plaats op onze servers bij Hetzner in Duitsland; Cloudflare wordt eventueel ingezet zoals beschreven in paragraaf 16. Voor zover voor de AI-gestuurde inschatting van claims de Claude API van Anthropic wordt gebruikt, gelden aanvullend de mededelingen uit paragraaf 7 en paragraaf 14.
  • Ontvangers: er vindt geen doorgifte aan derden plaats die verder gaat dan de in paragraaf 6 genoemde verwerkers.
  • Bezwaar- en inzagerecht: u kunt te allen tijde bezwaar maken tegen de verwerking van uw gegevens en uw rechten als betrokkene uitoefenen (inzage, verwijdering, beperking enz., zie paragraaf 17) — neem hiervoor contact op met datenschutz@empcora.de.

Opmerking over ingesluiten widgets op websites van derden: wanneer het widget is ingebed op de website van een derde, is aanvullend de privacyverklaring van de betreffende derdenbeheerder van toepassing. De derdenbeheerder is zelfstandig verwerkingsverantwoordelijke voor de gegevensverwerking op zijn site (art. 4 nr. 7 AVG) en dient zijn gebruikers dienovereenkomstig te informeren.

14c. Beeldherkenning (beeldaudit) — download en doorgifte van beelden van derden

Bij betaalde beeldaudits toetst Empcora niet alleen tekst, maar ook openbaar toegankelijke product- en campagnebeelden van de door u opgegeven website. Daartoe roept onze dienst de in de openbaar toegankelijke paginabroncode gekoppelde beeldbestanden op (download), draagt deze uitsluitend ten behoeve van tekstextractie ("beeldherkenning") over aan de Claude-Vision-API van Anthropic PBC, San Francisco, VS, en vergelijkt de zo uitgelezen tekst vervolgens met dezelfde deterministische begrippendatabase als bij de paginatekst.

  • Doorgegeven gegevens: het gedownloade beeldbestand zelf (als Base64-gecodeerde beeldinhoud). Wij geven actief geen stam-, account- of contactgegevens en geen IP-adres door aan Anthropic.
  • Mogelijke persoonsbetrekking (ook art. 9 AVG): beelden van een website van derden kunnen — anders dan zuivere tekstfragmenten — persoonsgegevens bevatten, zoals afgebeelde personen (medewerkers, modellen, klanten), herkenbare gezichten of in het beeld afgedrukte namen. In individuele gevallen zijn daarbij bijzondere categorieën van persoonsgegevens in de zin van art. 9 lid 1 AVG niet volledig uit te sluiten (bijv. herkenbare gezondheids-, religieuze of etnische verwijzingen in afbeeldingen). Een gerichte verwerking van dergelijke gegevens vindt niet plaats; zij worden uitsluitend incidenteel verwerkt in het kader van de door u opgedragen tekstextractie.
  • Bewaartermijn / verwijdering van de beeldgegevens: de gedownloade beeldbestanden worden uitsluitend transiënt in het werkgeheugen bewaard ten behoeve van de uitvoering van de analyse en onmiddellijk na afronding van de analyse verwijderd. Er vindt geen permanente opslag van de beeldbestanden plaats — noch bij ons, noch (conform de contractuele toezegging dat gegevens niet voor training worden gebruikt volgens de Anthropic Commercial Terms) ten behoeve van modeltraining bij Anthropic. Persistent opgeslagen wordt uitsluitend de uit het beeld geëxtraheerde tekst in de vorm van geïdentificeerde reclame-uitingen alsmede een verwijzing naar de bron-URL van het beeld (bewaartermijn 24 maanden, zie paragraaf 5).
  • Doorgifte aan derde landen: de beeldoverdracht aan Anthropic (VS) vindt plaats op basis van de verwerkersovereenkomst conform art. 28 AVG alsmede de EU-standaardcontractbepalingen (art. 46 lid 2 sub c AVG); aanvullend geldt het Transfer Impact Assessment in paragraaf 7a.
  • Verantwoordelijkheid bij het scannen van domeinen van derden: voor zover u een website laat scannen waarvan de beelden persoonsgegevens van derden bevatten, bent u ten aanzien van deze gegevens verwerkingsverantwoordelijke in de zin van art. 4 nr. 7 AVG en treedt Empcora in zoverre op als verwerker in de zin van art. 28 AVG (Anthropic als subverwerker; zie paragraaf 6a). U verzekert ons dat u gerechtigd bent het opgegeven domein te scannen en de daarin opgenomen beelden te verwerken (§ 8 AV).
  • Juridische grondslag: art. 6 lid 1 sub b AVG (levering van de door u opgedragen beeldauditdienst). Voor zover incidenteel gegevens van derden betrokken zijn, berust de verwerking in de verhouding tot hen op de door u als verwerkingsverantwoordelijke te waarborgen rechtsgrondslag; bij bijzondere categorieën (art. 9 AVG) is het aan u om een uitzondering conform art. 9 lid 2 AVG te waarborgen.

Beeldaudits zijn een betaald aanvullend kenmerk. Bij de gratis testscan alsmede bij zuivere tekstaudits worden geen beelden gedownload of aan Anthropic doorgegeven.

14d. Hanna — digitale assistent van Empcora

Voor zover de Hanna-chat op empcora.de is geactiveerd, beantwoordt onze digitale assistent vragen over Empcora, EmpCo-compliance en onze diensten. Voordat u begint, geeft u uw naam en e-mailadres op en stemt u er uitdrukkelijk mee in dat het Empcora-team u over uw vraag per e-mail mag benaderen. Deze toestemming is geen nieuwsbrief- of reclametoestemming.

Wanneer u ons via het contactformulier of per support-e-mail schrijft, kan Hanna de inhoud van uw vraag en de noodzakelijke eerdere ticketgeschiedenis analyseren om een antwoord te formuleren. Een passend antwoord met laag risico wordt niet eerder dan tien minuten na ontvangst automatisch per e-mail verzonden. Bij onzekerheid, bij gevoelige kwesties of wanneer ons team de behandeling overneemt, eindigt de automatische verwerking en wordt het ticket persoonlijk behandeld. De communicatie blijft beperkt tot de concrete vraag en wordt niet gebruikt voor nieuwsbrieven of andere reclamedoeleinden.

  • Verwerkte gegevens: naam, e-mailadres, chatinhoud, instappagina, taal, tijdstempel, tijdstip en tekstversie van de toestemming, en technische gegevens voor misbruikbescherming (user agent en een met een geheime sleutel gepseudonimiseerde HMAC-controlewaarde van het IP-adres).
  • Doel en rechtsgrondslag: behandeling van uw vraag en, indien van toepassing, precontractuele stappen op grond van art. 6, lid 1, onder b, AVG; het door u gewenste contact baseren wij bovendien op uw toestemming op grond van art. 6, lid 1, onder a, AVG. De technisch noodzakelijke sessietoewijzing berust op § 25, lid 2, nr. 2 TDDDG.
  • AI-verwerking: om een antwoord te formuleren wordt de voor de vraag noodzakelijke chat- of ticketinhoud doorgegeven aan de Claude API van Anthropic PBC (VS). Naam, e-mailadres, IP-adres, telefoonnummer en een eventueel toestemmingsbewijs worden niet actief aan Anthropic doorgegeven. Bevat uw bericht zelf persoonsgegevens, dan kunnen die deel uitmaken van de doorgegeven tekst. De verwerkersovereenkomst, de EU-standaardcontractbepalingen en de transfer impact assessment uit de paragrafen 6, 7 en 7a zijn van toepassing; op grond van de Anthropic Commercial Terms wordt de inhoud niet gebruikt voor het trainen van modellen.
  • Misbruikbescherming: vóór de start van de chat gebruiken wij Cloudflare Turnstile. Daarbij worden het verificatietoken, het IP-adres en technische verbindingsgegevens aan Cloudflare doorgegeven en daar verwerkt voor bot- en misbruikdetectie; aanvullend gelden de aanwijzingen in paragraaf 16. Turnstile wordt niet voor reclamedoeleinden ingezet.
  • Escalatie en overname door ons team: kan Hanna een vraag niet betrouwbaar beantwoorden of is beoordeling door een mens nodig, dan wordt de kwestie aan het Empcora-team overgedragen. Een teamlid kan de behandeling ook op elk moment overnemen; Hanna verzendt daarna in dat ticket geen verdere automatische antwoorden.
  • Bewaartermijn en intrekking: de chatgeschiedenis wordt maximaal twaalf maanden na het laatste bericht bewaard. U kunt uw contacttoestemming op elk moment met werking voor de toekomst intrekken per e-mail aan kontakt@empcora.de. De rechtmatigheid van de tot dan verrichte verwerking blijft onaangetast.

Geef in de chat geen bijzondere categorieën van persoonsgegevens (bijvoorbeeld gezondheidsgegevens), inloggegevens of betaalinformatie door. Hanna verstrekt geen juridisch advies en neemt geen uitsluitend op geautomatiseerde verwerking gebaseerde besluiten met rechtsgevolgen of vergelijkbaar aanzienlijke gevolgen.

15. Hosting bij Hetzner

Onze servers, de database (PostgreSQL) en de cache (Redis) worden gehost bij Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Duitsland. De servers bevinden zich uitsluitend in Duitse datacenters. Met Hetzner is een verwerkersovereenkomst conform art. 28 AVG gesloten.

16. Cloudflare (DNS, CDN, DDoS-beveiliging)

Wij maken gebruik van Cloudflare Inc., 101 Townsend St, San Francisco, CA 94107, VS voor DNS-resolutie, content delivery, DDoS-beveiliging en web application firewall. Cloudflare verwerkt bij elke aanroep van onze website het IP-adres en verbindingsgegevens om de bereikbaarheid te waarborgen en aanvallen af te weren.

De juridische grondslag is art. 6 lid 1 sub f AVG; ons gerechtvaardigde belang ligt in de bescherming tegen misbruik en het waarborgen van de beschikbaarheid. Met Cloudflare zijn een verwerkersovereenkomst en EU-standaardcontractbepalingen afgesloten. Privacyverklaring Cloudflare: https://www.cloudflare.com/de-de/privacypolicy/

17. Uw rechten als betrokkene

U heeft jegens ons de volgende rechten met betrekking tot de u betreffende persoonsgegevens:

  • Recht op inzage (art. 15 AVG)
  • Recht op rectificatie (art. 16 AVG)
  • Recht op verwijdering ("recht op vergetelheid", art. 17 AVG)
  • Recht op beperking van de verwerking (art. 18 AVG)
  • Recht op gegevensoverdraagbaarheid (art. 20 AVG)
  • Recht van bezwaar tegen de verwerking (art. 21 AVG)
  • Recht om een gegeven toestemming te herroepen (art. 7 lid 3 AVG) — de herroeping geldt uitsluitend voor de toekomst
  • Recht om niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking gebaseerde beslissing (art. 22 AVG)
  • Recht om een klacht in te dienen bij een toezichthoudende autoriteit (art. 77 AVG) — zie paragraaf 18 voor de bevoegde autoriteit

Om uw rechten uit te oefenen, kunt u contact opnemen via kontakt@empcora.de.

17a. Gegevensexport (art. 20 AVG)

U heeft het recht de aan ons verstrekte gegevens in een gestructureerd, gangbaar en machineleesbaar formaat te ontvangen. Wij stellen de export beschikbaar als JSON of CSV en sturen deze op verzoek binnen zeven werkdagen kosteloos per e-mail of via het accountdashboard. De export omvat accountstamgegevens, domeinen, scanresultaten, claims, geüploade bewijsstukken en PDF-rapporten. Het verzoek kan informeel worden gericht aan kontakt@empcora.de.

18. Recht om een klacht in te dienen bij een toezichthoudende autoriteit

U heeft conform art. 77 AVG het recht een klacht in te dienen bij een gegevensbeschermingsautoriteit indien u van mening bent dat de verwerking van uw gegevens in strijd is met de AVG. Bevoegd is de toezichthoudende autoriteit van de deelstaat waar de verwerkingsverantwoordelijke zijn woonplaats heeft:

Die Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin
Telefon: +49 30 13889-0
E-Mail: mailbox@datenschutz-berlin.de
Web: www.datenschutz-berlin.de

Opmerking: de bevoegde toezichthoudende autoriteit wordt bepaald door de vestigingsplaats van de verwerkingsverantwoordelijke (10435 Berlin). Onverminderd dit recht kunt u ook een klacht indienen bij de toezichthoudende autoriteit van de lidstaat van uw gewone verblijfplaats of werkplek (art. 77 lid 1 AVG).

Een overzicht van alle Duitse toezichthoudende autoriteiten vindt u op: Adressen van de deelstatelijke gegevensbeschermingsautoriteiten

19. SSL-/TLS-versleuteling

Deze website maakt gebruik van SSL- resp. TLS-versleuteling ter bescherming van uw gegevens en ter waarborging van de overdracht van vertrouwelijke inhoud (bijv. verzoeken, aanmeldgegevens, betalingsinformatie). Een versleutelde verbinding herkent u aan "https://" in de adresbalk van uw browser.

20. Actualiteit en wijziging van deze privacyverklaring

Deze privacyverklaring is momenteel van kracht en heeft de stand 15 mei 2026. Wij behouden ons het recht voor de privacyverklaring aan te passen om deze voortdurend in overeenstemming te houden met de actuele wettelijke vereisten of wijzigingen in onze diensten. De actuele versie is beschikbaar op /nl/datenschutz.