Datenschutzerklärung
Diese Erklärung beschreibt, was mit Deinen Daten passiert, wenn Du diese Website besuchst, hier bestellst, ein Konto anlegst, uns schreibst oder Dich bewirbst. Sie ist nach Diensten und Anlässen sortiert: Du kannst den Abschnitt lesen, der Dich betrifft, und den Rest überspringen.
Wir beschreiben hier ausschließlich Verarbeitungen, die es auf dieser Website tatsächlich gibt.
Stand: 29. September 2026
Verantwortlicher und Kontakt
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Smart Residence Solutions GmbH
Grüner Weg 1b
52070 Aachen
Deutschland
Telefon: +49 241 5183420
E-Mail: info@avitect.de
Geschäftsführer: Benedikt Marten Sylvester Senk, Marco Antonio Marino
Handelsregister: Amtsgericht Aachen, HRB 23413
Umsatzsteuer-Identifikationsnummer: DE310363683
Für Fragen zum Datenschutz, für Auskunft, Berichtigung, Löschung, für den Widerruf einer Einwilligung oder einen Widerspruch erreichst Du uns unter den oben genannten Kontaktdaten. Eine besondere Form ist dafür nicht nötig — eine E-Mail genügt.
Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten bestellt, weil wir dazu nicht verpflichtet sind. Nach § 38 Abs. 1 BDSG greift die Pflicht erst, wenn ständig mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind; bei uns sind es deutlich weniger. Auch die übrigen Gründe des § 38 Abs. 1 BDSG in Verbindung mit Art. 37 Abs. 1 DSGVO liegen bei uns nicht vor: Wir führen keine Verarbeitungen durch, die eine umfangreiche regelmäßige Überwachung von Personen zum Gegenstand haben, und verarbeiten keine besonderen Datenkategorien im großen Umfang.
Deine Anliegen zum Datenschutz richtest Du deshalb direkt an die oben genannte Adresse.
Allgemeine Hinweise zur Verarbeitung
Was personenbezogene Daten sind. Alle Angaben, die sich auf Dich beziehen lassen: Name, Anschrift, E-Mail-Adresse, Telefonnummer, aber auch die IP-Adresse Deines Anschlusses oder die Bestellnummer eines Kaufs.
Verschlüsselte Übertragung. Diese Website ist vollständig über HTTPS erreichbar. Unverschlüsselte Aufrufe werden auf die verschlüsselte Adresse umgeleitet, zusätzlich weist der Server den Browser über HSTS an, künftig nur noch verschlüsselt zu verbinden. Was Du in ein Formular eintippst, ist auf dem Weg zu uns damit gegen Mitlesen geschützt.
Keine automatisierte Entscheidung im Einzelfall. Wir treffen keine Entscheidungen über Dich allein auf Basis automatisierter Verarbeitung im Sinne von Art. 22 DSGVO, und wir betreiben kein Profiling zur Bewertung Deiner Person.
Pflichtangaben. In unseren Formularen sind Pflichtfelder gekennzeichnet. Ohne diese Angaben können wir die jeweilige Anfrage nicht bearbeiten. Alle übrigen Felder sind freiwillig.
Empfänger. Deine Daten gibt es nicht zu kaufen. Wir geben sie nur weiter, wenn wir müssen (etwa an den Versanddienstleister für eine Lieferung oder an das Finanzamt aufgrund gesetzlicher Pflichten), oder an die unten einzeln genannten Dienstleister, die für uns arbeiten und an unsere Weisungen gebunden sind.
Rechtsgrundlagen
Jede Verarbeitung in dieser Erklärung nennt ihre Rechtsgrundlage. Diese vier kommen vor:
- Art. 6 Abs. 1 lit. a DSGVO — Deine Einwilligung. Du hast aktiv zugestimmt, etwa im Einwilligungs-Banner oder bei der Newsletter-Anmeldung. Diese Zustimmung kannst Du jederzeit für die Zukunft widerrufen.
- Art. 6 Abs. 1 lit. b DSGVO — Vertrag und Vertragsanbahnung. Die Verarbeitung ist nötig, um einen Vertrag mit Dir zu erfüllen oder um auf Deine Anfrage hin einen Vertrag vorzubereiten. Das betrifft Bestellungen, das Kundenkonto und Kontaktanfragen zu einem Projekt.
- Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Pflicht. Wir müssen die Daten aufbewahren oder verarbeiten, weil ein Gesetz es verlangt — etwa die Aufbewahrungsfristen des Handels- und Steuerrechts oder die Nachweispflicht für Einwilligungen.
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse. Wir haben ein eigenes Interesse an der Verarbeitung, und Deine Interessen überwiegen es nicht. Wo wir uns darauf stützen, schreiben wir dazu, welches Interesse das ist. Gegen diese Verarbeitungen kannst Du Widerspruch einlegen — siehe den Abschnitt „Dein Widerspruchsrecht".
Werden auf Deinem Gerät Informationen gespeichert oder ausgelesen (Cookies und vergleichbare Techniken), kommt § 25 TDDDG hinzu. Ist die Speicherung für den von Dir gewünschten Dienst unbedingt erforderlich, genügt § 25 Abs. 2 Nr. 2 TDDDG. In allen anderen Fällen brauchen wir Deine Einwilligung nach § 25 Abs. 1 TDDDG — die holen wir über das Einwilligungs-Banner ein.
Deine Rechte
Du hast uns gegenüber die folgenden Rechte. Wir beantworten Anfragen dazu unentgeltlich und innerhalb eines Monats.
- Auskunft (Art. 15 DSGVO). Du kannst erfahren, ob und welche Daten wir über Dich verarbeiten, zu welchem Zweck, wie lange und an wen wir sie weitergeben — und eine Kopie dieser Daten verlangen.
- Berichtigung (Art. 16 DSGVO). Ist etwas falsch oder unvollständig, berichtigen oder ergänzen wir es.
- Löschung (Art. 17 DSGVO). Du kannst die Löschung Deiner Daten verlangen. Wir dürfen sie nur dann nicht löschen, wenn wir sie noch brauchen — etwa zur Erfüllung einer gesetzlichen Aufbewahrungspflicht oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO). Statt einer Löschung kannst Du verlangen, dass wir die Daten nur noch aufbewahren und sonst nicht verwenden — etwa solange geklärt wird, ob sie richtig sind.
- Datenübertragbarkeit (Art. 20 DSGVO). Daten, die Du uns auf Grundlage einer Einwilligung oder eines Vertrags gegeben hast, erhältst Du in einem gängigen, maschinenlesbaren Format. Auf Wunsch übermitteln wir sie direkt an einen anderen Verantwortlichen, soweit das technisch machbar ist.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO). Eine erteilte Einwilligung kannst Du jederzeit für die Zukunft widerrufen. Was bis dahin auf Grundlage der Einwilligung geschehen ist, bleibt rechtmäßig.
Dein Widerspruchsrecht
Widerspruch gegen Verarbeitungen aufgrund berechtigter Interessen (Art. 21 Abs. 1 DSGVO). Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, kannst Du dem aus Gründen widersprechen, die sich aus Deiner besonderen Situation ergeben. Wir verarbeiten die Daten dann nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Widerspruch gegen Direktwerbung (Art. 21 Abs. 2 DSGVO). Verarbeiten wir Daten für Direktwerbung, kannst Du dem jederzeit widersprechen — ohne Begründung. Danach verwenden wir Deine Daten für diesen Zweck nicht mehr.
Für einen Widerspruch genügt eine formlose Nachricht an info@avitect.de.
Beschwerde bei der Aufsichtsbehörde
Unabhängig davon kannst Du Dich nach Art. 77 DSGVO bei einer Datenschutz-Aufsichtsbehörde beschweren. Zuständig ist die Behörde Deines gewöhnlichen Aufenthaltsorts, Deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns als Unternehmen mit Sitz in Nordrhein-Westfalen ist das:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4
40213 Düsseldorf
Postanschrift: Postfach 20 04 44, 40102 Düsseldorf
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Internet: www.ldi.nrw.de
Hosting
Diese Website wird von der Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA betrieben. Vercel stellt die Server bereit, auf denen die Seiten erzeugt und ausgeliefert werden, und betreibt das Auslieferungsnetz, über das die Seite zu Dir gelangt. Jeder Aufruf dieser Website läuft damit über Vercel — das lässt sich nicht abwählen, weil es der Dienst selbst ist.
Verarbeitete Daten: IP-Adresse, aufgerufene Adresse, Datum und Uhrzeit, übertragene Datenmenge, Browser- und Betriebssystem-Kennung, verweisende Seite. Bei Formularen und Bestellungen zusätzlich die Inhalte, die Du eingibst, solange sie auf dem Server verarbeitet werden.
Wo die Verarbeitung stattfindet. Die Server-Funktionen dieser Website — alles, was Formulare, Bestellungen und Dein Kundenkonto verarbeitet — laufen in der Region Frankfurt am Main (fra1). Diese Region ist im Projekt fest eingestellt.
Das Auslieferungsnetz ist trotzdem weltweit. Deine Anfrage erreicht zuerst einen von rund 126 Netzknoten, die Vercel über die Welt verteilt betreibt — bei einem Besuch aus Deutschland ist das ein europäischer, bei einem Besuch aus Übersee ein dortiger. Dieser Knoten nimmt die Verbindung an und leitet sie über Vercels eigenes Netz an die Region Frankfurt weiter. Entschlüsselt wird die Verbindung nach Angaben von Vercel erst in der Region, nicht am Netzknoten: Der Knoten sieht also die IP-Adresse und die Verbindungsdaten, nicht den Inhalt Deiner Eingaben. Fertige Seiten und Bilder werden zusätzlich in den Regionen zwischengespeichert und über diese Knoten ausgeliefert. Fällt eine Region aus, kann Vercel den Verkehr auf die nächstgelegene umleiten; die kann außerhalb der EU liegen.
Zweck: Bereitstellung und sicherer, störungsfreier Betrieb der Website.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der zuverlässige und gegen Angriffe geschützte Betrieb unseres Online-Angebots. Für Bestellungen und Kundenkonten kommt Art. 6 Abs. 1 lit. b DSGVO hinzu, weil ohne Server kein Vertrag zustande kommt.
Drittlandübermittlung: Die eigentliche Verarbeitung Deiner Eingaben bleibt durch die Region Frankfurt in der EU. Vercel ist aber ein US-Unternehmen, betreibt die Netzknoten weltweit und verwaltet unser Konto und die Betriebsprotokolle von den USA aus; eine Verarbeitung dort lässt sich deshalb nicht ausschließen. Vercel Inc. ist nach dem EU-US Data Privacy Framework zertifiziert. Ergänzend gilt der Auftragsverarbeitungsvertrag von Vercel, der die Standardvertragsklauseln der Europäischen Kommission einbezieht. Näheres unten im Abschnitt „Übermittlung in Drittländer".
Auftragsverarbeitung: Vercel verarbeitet diese Daten als Auftragsverarbeiter in unserem Auftrag und nach unseren Weisungen. Grundlage ist der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, den Vercel als festen Bestandteil seiner Nutzungsbedingungen mit jedem Kunden abschließt.
Server-Logdateien
Der Webserver hält jeden Aufruf in einem Protokoll fest. Das geschieht automatisch und lässt sich nicht abschalten, ohne den Betrieb aufzugeben.
Verarbeitete Daten: IP-Adresse, Datum und Uhrzeit des Aufrufs, aufgerufene Adresse, übertragene Datenmenge, Statusmeldung des Servers, Browser- und Betriebssystem-Kennung, verweisende Seite.
Zweck: Auslieferung der Seite, Fehlersuche, Erkennung und Abwehr von Angriffen und missbräuchlicher Nutzung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem funktionierenden und sicheren Angebot.
Zusammenführung: Wir führen diese Protokolle nicht mit anderen Datenquellen zusammen und werten sie nicht personenbezogen aus.
Missbrauchsschutz. Unsere Formular- und Bestellwege sind gegen massenhafte Anfragen abgesichert. Dafür merkt sich der Server für kurze Zeit, wie viele Anfragen von einer IP-Adresse oder für eine E-Mail-Adresse kamen. Ein Teil dieser Zählung liegt nur im Arbeitsspeicher und verfällt nach spätestens 15 Minuten. Bei der Anmeldung am Kundenkonto, der Registrierung, der Newsletter-Anmeldung, der Bewerbung, beim Senden eines Warenkorbs an ein Studio sowie bei Kontakt-, Termin- und Widerrufsformularen zählen wir zusätzlich in unserer Datenbank. Dort steht nie die IP- oder E-Mail-Adresse selbst, sondern nur ein daraus gebildeter Prüfwert, zusammen mit dem Zeitfenster und der Zahl der Versuche. Diese Einträge löschen wir nach spätestens zwei Tagen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Abwehr von Missbrauch.
Aufbewahrungsdauer: Vercel bewahrt die Anfrage-Protokolle 30 Tage auf und löscht sie danach automatisch. Diese Frist brauchen wir, um Störungen und Angriffe auch dann noch nachvollziehen zu können, wenn sie erst nach einigen Tagen auffallen.
Meldungen über blockierte Inhalte. Blockiert der Browser aufgrund unserer Sicherheitsregeln (Content Security Policy) einen Inhalt, kann er darüber eine technische Meldung an uns senden. Diese Meldungen enthalten die blockierte Adresse, die Seite, auf der es passierte, und die Stelle im Programmcode. Wir legen sie in keiner Datenbank ab. Sie landen als Eintrag im Betriebsprotokoll des Servers und werden mit diesem nach 30 Tagen gelöscht. Wie jeder Aufruf erscheint dort auch die Meldung selbst mit IP-Adresse und Browser-Kennung (siehe oben). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse daran, Sicherheitsregeln zu prüfen und Fehler zu finden.
Cookies und Einwilligung
Was Cookies sind. Cookies sind kleine Textdateien, die eine Website auf Deinem Gerät ablegen kann. Manche verschwinden, sobald Du den Browser schließt (Sitzungs-Cookies), andere bleiben länger. Technisch vergleichbar sind der lokale Speicher und der Sitzungsspeicher des Browsers, die wir ebenfalls nutzen.
Zwei Sorten. Was für den von Dir gewünschten Dienst unbedingt erforderlich ist, setzen wir ohne Einwilligung ein (§ 25 Abs. 2 Nr. 2 TDDDG) — sonst könnten wir Dir zum Beispiel keinen Warenkorb anbieten. Alles andere setzen wir erst ein, wenn Du im Banner zugestimmt hast (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Lehnst Du ab, funktioniert die Seite weiter; einzelne Bereiche wie die Studio-Karte bleiben dann gesperrt.
Der Standard ist „abgelehnt". Bevor Du entschieden hast, stehen alle wahlfreien Kategorien auf „nicht erlaubt". Erst Deine Zustimmung ändert das. Ohne Zustimmung lädt kein Werbe- und kein Wiedererkennungs-Werkzeug — weder Google Analytics noch Google Ads noch die Karte. Die cookielose Reichweiten- und Tempomessung von Vercel läuft unabhängig davon; sie braucht keine Einwilligung, weil sie nichts auf Deinem Gerät ablegt (Einzelheiten weiter unten).
Was wir ohne Einwilligung speichern
Diese Einträge sind für den Betrieb der Seite unbedingt erforderlich. Keiner davon dient der Wiedererkennung zu Werbezwecken, und keiner wird für Werbung oder für eine Auswertung Deines Verhaltens ausgelesen.
| Was | Art | Zweck | Dauer |
|---|---|---|---|
Einwilligungs-Entscheidung (CookieConsent) | Cookie (Cookiebot) | speichert Deine Auswahl und weist sie nach | bis 12 Monate |
| Warenkorb | lokaler Speicher | merkt sich die Artikel, die Du gewählt hast | bis Du ihn leerst |
Anmeldung am Kundenkonto (sb-…-auth-token) | Cookie (Supabase) | hält Dich angemeldet | bis zur Abmeldung bzw. Ablauf der Sitzung |
Zugang zur Rückmelde-Seite der Website-Vorschau (avitect-soft-opening) | Cookie | öffnet die Rückmelde-Seite, solange es sie gibt | 30 Tage |
| Hinweisleiste weggeklickt | lokaler Speicher | zeigt denselben Hinweis nicht erneut | dauerhaft, bis Du den Browserspeicher leerst |
| Ansichts-Einstellungen (Hell/Dunkel im Wissensbereich, Warenkorb-Gruppierung) | lokaler Speicher | merkt sich Deine gewählte Darstellung | dauerhaft, bis Du den Browserspeicher leerst |
| Merkliste und Leseliste als Gast, zuletzt angesehene Wege im Shop | Sitzungsspeicher | Listen ohne Konto, Brotkrumen-Navigation | bis der Browser geschlossen wird |
| Überblendung beim ersten Aufruf | Sitzungsspeicher | zeigt die Einblendung nur einmal | bis der Browser geschlossen wird |
Schutz vor automatisierten Anfragen (__cf_bm, Domain api.avitect.app) | Cookie (Cloudflare, für Supabase) | unterscheidet Menschen von Bots an unserer Datenbank-Schnittstelle | 30 Minuten |
Rechtsgrundlage für alle Einträge dieser Tabelle: § 25 Abs. 2 Nr. 2 TDDDG, ergänzend Art. 6 Abs. 1 lit. f DSGVO (funktionierendes Angebot), beim Kundenkonto und beim Warenkorb zusätzlich Art. 6 Abs. 1 lit. b DSGVO (Vertrag), bei der Einwilligungs-Entscheidung Art. 6 Abs. 1 lit. c DSGVO (Nachweispflicht aus Art. 7 Abs. 1 DSGVO).
Was erst nach Deiner Einwilligung gespeichert wird
| Was | Art | Kategorie | Zweck | Dauer |
|---|---|---|---|---|
Kartendienst (mapbox.eventData…) | lokaler Speicher | Präferenzen | technische Nutzungsmeldungen der Karte an Mapbox | dauerhaft, bis Du den Browserspeicher leerst |
Google Analytics (_ga, _ga_…) | Cookie | Statistik | zufällige Kennung zur Unterscheidung von Besuchen | bis 2 Jahre |
Google Ads (_gcl_au und weitere Werbe-Cookies von Google) | Cookie | Marketing | Zuordnung von Anfragen und Käufen zu Anzeigen | bis 2 Jahre |
Kauf bereits gemeldet (avitect-purchase-tracked:…) | Sitzungsspeicher | Statistik oder Marketing | verhindert, dass ein Kauf doppelt gemeldet wird | bis der Browser geschlossen wird |
Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO — Deine Einwilligung in die jeweilige Kategorie. Einzelheiten stehen in den Abschnitten zu den einzelnen Diensten.
Einwilligungs-Werkzeug: Cookiebot CMP
Zur Verwaltung der Einwilligungen setzen wir das Cookiebot CMP ein. „Cookiebot" ist dabei ein Produktname; Anbieter und unser Vertragspartner ist die Usercentrics A/S, Havnegade 39, 1058 Kopenhagen, Dänemark (Registernummer DK34624607). Das Banner, das Dich beim ersten Besuch nach Deiner Entscheidung fragt, stammt von diesem Dienst. Das Skript dafür lädt von consent.cookiebot.eu — der europäischen Auslieferung des Anbieters.
Verarbeitete Daten: IP-Adresse (gekürzt), Datum und Uhrzeit Deiner Entscheidung, eine zufällige Einwilligungs-Kennung, die gewählten Kategorien, Browser-Kennung sowie die Adresse der Seite, auf der Du entschieden hast.
Zweck: Einwilligungen einholen, speichern und nachweisen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — wir sind nach Art. 7 Abs. 1 DSGVO verpflichtet, eine Einwilligung nachweisen zu können. Das Setzen des dafür nötigen Cookies ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei, weil ohne es die Einwilligungsverwaltung selbst nicht funktioniert.
Speicherdauer: Der Nachweis wird bei Cookiebot bis zu zwölf Monate aufbewahrt, das Cookie auf Deinem Gerät ebenso lange.
Serverstandort der Einwilligungen: Die Einwilligungs-Datenbanken stehen nach Angaben des Anbieters in Irland, mit Ausweichbetrieb in Amsterdam — also in der Europäischen Union.
Auslieferung des Banners. Das Banner-Skript kommt über ein Auslieferungsnetz. Wir nutzen die europäische Variante des Anbieters: BunnyWay d.o.o. mit Datenbank in der Europäischen Union. Die voreingestellte Variante hätte über Akamai Technologies, Inc. mit Datenbank in den USA ausgeliefert; weil das Banner auf jeder Seite noch vor Deiner Entscheidung lädt, hätte dabei jede IP-Adresse die USA erreicht. Wir haben deshalb auf die EU-Auslieferung umgestellt.
Rechtsgrundlage dafür: Art. 6 Abs. 1 lit. c DSGVO — ohne das Banner können wir die Einwilligungspflicht gar nicht erst erfüllen.
Auftragsverarbeitung: Usercentrics verarbeitet diese Daten als Auftragsverarbeiter in unserem Auftrag und nach unseren Weisungen (Art. 28 DSGVO).
Privatsphäre-Einstellungen ändern
Deine Entscheidung kannst Du jederzeit ändern. Mit der Schaltfläche „Einstellungen öffnen" direkt unter diesem Absatz oder mit dem Verweis „Privatsphäre-Einstellungen ändern" im Fußbereich jeder Seite öffnest Du das Einwilligungsfenster erneut und stellst jede Kategorie einzeln ein.
Ablehnen ist dabei genauso leicht erreichbar wie Zustimmen: Beide Schaltflächen stehen auf derselben Ebene und sind gleich groß.
Historie der Privatsphäre-Einstellungen
Hier siehst Du Deine zuletzt gespeicherte Entscheidung: Zeitpunkt, eine verkürzte Einwilligungs-Kennung und die Kategorien, die Du erlaubt oder abgelehnt hast.
Angezeigt wird, was in Deinem aktuellen Browser gespeichert ist. Den vollständigen Nachweis führen wir getrennt davon im Cookiebot-Konto; auf Anfrage stellen wir ihn Dir zur Verfügung.
Widerruf der Einwilligung
Soweit Du eingewilligt hast (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), kannst Du die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Dafür genügt ein Klick auf die Schaltfläche „Einwilligung widerrufen" direkt unter diesem Absatz oder auf den gleichnamigen Verweis im Fußbereich jeder Seite. Der Widerruf setzt alle wahlfreien Kategorien — Präferenzen, Statistik und Marketing — auf „nicht erlaubt". Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 Satz 2 DSGVO).
Du kannst den Widerruf auch formlos an info@avitect.de schicken. Außerdem kannst Du die gespeicherte Entscheidung jederzeit selbst entfernen, indem Du die Cookies für avitect.de in Deinem Browser löschst; beim nächsten Besuch fragen wir Dich dann erneut.
Notwendige Techniken bleiben aktiv, damit die Seite weiter funktioniert.
Studio-Karte und Umkreissuche: Mapbox
Auf unseren Studio-Seiten und in der Umkreissuche zeigen wir eine interaktive Karte. Sie stammt von Mapbox, Inc., 1133 15th St NW, Suite 825, Washington, DC 20005, USA.
Erst nach Deiner Zustimmung. Solange Du der Kategorie „Präferenzen" nicht zugestimmt hast, bleibt die Karte gesperrt. Statt der Karte siehst Du eine Fläche mit einer Erklärung und einer Schaltfläche, die genau diese eine Kategorie freischaltet und sonst nichts. Vor Deinem Klick geht keine Anfrage an Mapbox — auch kein kurzes Aufblitzen der Karte.
Verarbeitete Daten: IP-Adresse, Browser- und Gerätekennung, der angezeigte Kartenausschnitt sowie Deine Interaktionen mit der Karte. Mapbox erhält zusätzlich eine technische Meldung, sobald die Karte geladen ist (Zeitstempel, Browser-Kennung, Anwendungs- und Versionsangabe). Gibst Du in der Umkreissuche eine Postleitzahl ein, wird diese an Mapbox übermittelt, um sie in Koordinaten umzuwandeln und die Fahrzeit zu den Studios zu berechnen. Statt der Postleitzahl kannst Du auch „Standort nutzen" wählen: Erst dann fragt Dein Browser, ob er uns Deinen ungefähren Standort mitteilen darf. Erlaubst Du das, schickt Dein Browser die Koordinaten direkt an Mapbox, um die Fahrzeiten zu berechnen. Wir selbst erhalten und speichern Deinen Standort nicht; dasselbe gilt für die eingegebene Postleitzahl. Ohne diesen Klick fragen wir Deinen Standort nie ab. Auf Deinem Gerät legt das Kartenprogramm nach Deiner Zustimmung Einträge für seine technischen Nutzungsmeldungen im lokalen Speicher ab (siehe Tabelle oben).
Zweck: Anfahrt und Lage unserer Studios darstellen, das nächstgelegene Studio finden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG — Deine Einwilligung, die Du jederzeit widerrufen kannst. Für die Standortabfrage zusätzlich Deine Freigabe im Browser.
Speicherdauer: Mapbox löscht die IP-Adresse nach eigenen Angaben nach 30 Tagen.
Auftragsverarbeitung: Mapbox verarbeitet die Daten als Auftragsverarbeiter in unserem Auftrag. Grundlage ist der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, der nach den Nutzungsbedingungen von Mapbox Bestandteil jedes Kundenvertrags ist. Vertragspartner ist die Mapbox, Inc. in den USA.
Drittlandübermittlung: USA. Mapbox, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert (Eintrag in der offiziellen Liste bis 13. November 2026). Ergänzend enthält der Auftragsverarbeitungsvertrag die Standardvertragsklauseln der Europäischen Kommission. Wird die Zertifizierung nicht verlängert, stützt sich die Übermittlung ab dann allein auf diese Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Siehe unten.
Bilder und Videos
Cloudflare Images. Die Produkt- und Projektbilder dieser Website liefern wir über Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA aus (Domain imagedelivery.net). Dadurch laden die Bilder schneller und in der für Dein Gerät passenden Größe. Beim Laden eines Bildes erhält Cloudflare Deine IP-Adresse, die Browser-Kennung und die angeforderte Bildadresse. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer schnellen und sparsamen Auslieferung unseres Angebots. Eine Einwilligung ist dafür nicht erforderlich, weil dabei nichts auf Deinem Gerät gespeichert oder ausgelesen wird. Cloudflare arbeitet dabei als unser Auftragsverarbeiter; der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Bestandteil der Nutzungsbedingungen von Cloudflare. Vertragspartner ist die Cloudflare, Inc. Drittland: USA; Cloudflare, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert, ergänzend enthält der Auftragsverarbeitungsvertrag die Standardvertragsklauseln. Eine Beschränkung des Speicherorts auf die EU bietet Cloudflare für diesen Bilddienst derzeit nicht an.
Hetzner Object Storage. Die Videodateien unserer Hintergrundfilme und deren Standbilder liegen bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, im Rechenzentrum Falkenstein. Beim Abspielen erhält Hetzner Deine IP-Adresse und die angeforderte Datei. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Auslieferung großer Mediendateien. Hetzner verarbeitet diese Daten als Auftragsverarbeiter in unserem Auftrag und nach unseren Weisungen (Art. 28 DSGVO). Die Verarbeitung findet ausschließlich in Deutschland statt; es gibt keine Drittlandübermittlung.
Dateispeicher unseres Datenbank-Dienstes. Einzelne Bilder — etwa Logos, Studio- und Katalogbilder — lädt Dein Browser aus dem Dateispeicher unseres Datenbank-Dienstes unter api.avitect.app (Supabase, Speicherort Frankfurt am Main, vorgeschaltet Cloudflare). Was dabei geschieht, steht im Abschnitt „Datenbank und Anmeldung: Supabase". Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer schnellen, sicheren Auslieferung unseres Angebots.
Schriftarten. Unsere Schriften (Poppins, Caveat, JetBrains Mono) liefern wir von unserem eigenen Server aus. Beim Aufruf dieser Website wird keine Verbindung zu Google Fonts aufgebaut, und es gehen keine Daten an Google, nur weil eine Seite Text anzeigt. Unsere Sicherheitsregeln blockieren eine solche Verbindung zusätzlich technisch.
Videos auf YouTube
Unsere Videos liegen auf YouTube. Auf dieser Website verweisen wir nur mit einem Link auf sie, etwa „Video ansehen" auf einer Referenzseite; eingebunden ist kein Video. Solange Du den Link nicht öffnest, erhält Google nichts von uns.
Öffnest Du den Link, wechselst Du zu YouTube, einem Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Ab dann gilt die Datenschutzerklärung von Google.
Kundenbewertungen aus Google
Auf der Startseite und den Studio-Seiten zeigen wir Bewertungen, die Kundinnen und Kunden öffentlich im Google-Unternehmensprofil eines unserer Studios abgegeben haben. Diese Daten übernehmen wir aus Google; bei Dir selbst erheben wir sie nicht (Art. 14 DSGVO).
Quelle: das Google-Unternehmensprofil des jeweiligen Studios bei der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Wir rufen die Bewertungen über die Schnittstelle ab, die Google den Inhabern eines Profils bereitstellt.
Verarbeitete Daten: der Name, unter dem die Bewertung bei Google veröffentlicht ist, die Sternezahl, der Text und das Datum der Bewertung. Das Profilbild von Google speichern wir mit ab, zeigen es auf der Website aber nicht. Anonym abgegebene Bewertungen zeigen wir ohne Namen.
Zweck: Besuchern einen Eindruck davon geben, wie andere unsere Studios erlebt haben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse, öffentlich abgegebene Bewertungen über unser Unternehmen auf der eigenen Website zu zeigen. Die Bewertungen speichern wir in unserer Datenbank bei Supabase (Frankfurt am Main).
Speicherdauer: Wir gleichen die Bewertungen alle sechs Stunden mit Google ab. Löscht der Verfasser seine Bewertung bei Google oder entfernt Google sie, verschwindet sie beim nächsten Abgleich auch bei uns.
Widerspruch: Du hast eine Bewertung geschrieben und möchtest sie hier nicht sehen? Eine formlose Nachricht an info@avitect.de genügt, wir blenden sie dann aus.
Reichweiten- und Tempomessung: Vercel Web Analytics und Speed Insights
Um zu sehen, wie viele Menschen unsere Seiten aufrufen und wie schnell die Seiten laden, setzen wir Vercel Web Analytics und Vercel Speed Insights der Vercel Inc. ein (Anschrift oben unter „Hosting").
Ohne Cookies, ohne dauerhafte Wiedererkennung. Beide Dienste legen auf Deinem Gerät weder Cookies noch Einträge im Browserspeicher ab; das haben wir auf avitect.de im Browser nachgeprüft. Vercel Web Analytics unterscheidet Besuche über einen Prüfwert aus der eingehenden Anfrage, und die Zuordnung zu einer Sitzung verfällt nach 24 Stunden. Es gibt keine dauerhafte Kennung und kein geräteübergreifendes Profil.
Verarbeitete Daten: aufgerufene Seite, verweisende Seite, Land, Gerätetyp, Browser, Betriebssystem, Ladezeiten und Messwerte zur Darstellungsqualität. Aus der Adresse der aufgerufenen Seite entfernen wir bei beiden Diensten vor dem Senden alle Parameter außer den Kampagnen-Kennungen (utm_*) — Bestellnummern oder andere Angaben in der Adresse werden damit nicht übertragen. Außerdem zählen wir einzelne Ereignisse ohne Personenbezug: abgeschickte Kontakt- oder Terminanfrage, an ein Studio gesendeter Warenkorb, Kauf (mit Betrag und Währung, ohne Bestellnummer) und Klicks auf Telefonnummern oder E-Mail-Adressen (mit Seitenpfad, Art der Seite und Studio). Zur Unterscheidung von Besuchen bildet Vercel aus IP-Adresse und Browser-Kennung einen Prüfwert, der täglich wechselt; die IP-Adresse selbst wird dabei nicht gespeichert.
Zweck: Reichweite unserer Inhalte verstehen, Ladezeiten messen und Fehler finden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer bedarfsgerechten Gestaltung und einem schnellen, stabilen Angebot. Eine Einwilligung nach § 25 Abs. 1 TDDDG ist nicht erforderlich, weil weder Informationen auf Deinem Endgerät gespeichert noch von dort ausgelesen werden.
Auftragsverarbeitung und Drittlandübermittlung: Vercel arbeitet auch hier als unser Auftragsverarbeiter (siehe „Hosting"). Eine Verarbeitung in den USA findet statt. Vercel Inc. ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln aus dem Auftragsverarbeitungsvertrag. Siehe unten.
Widerspruch: Gegen diese Verarbeitung kannst Du jederzeit widersprechen — formlos an info@avitect.de oder technisch, indem Du Skripte für unsere Domain in Deinem Browser blockierst.
Google-Dienste: wie sie eingebunden sind
Google Analytics 4 und Google Ads binden wir direkt über das Google-Skript („gtag.js") ein, das von der Adresse www.googletagmanager.com geladen wird. Einen Google Tag Manager als Verteiler setzen wir nicht ein. Das Skript lädt erst, wenn Du der Kategorie „Statistik" oder „Marketing" zugestimmt hast; vorher geht keine Anfrage an Google.
Zusätzlich nutzen wir den Einwilligungsmodus von Google („Consent Mode"): Vor Deiner Entscheidung stehen alle Speicherarten auf „abgelehnt". Cookiebot teilt dem Google-Skript danach mit, welchen Kategorien Du zugestimmt hast, und das Skript hält sich daran. Hast Du nur „Statistik" erlaubt, lädt kein Werbe-Teil.
Google Analytics 4
Nur mit Deiner Einwilligung in die Kategorie „Statistik". Ohne diese Zustimmung wird das Google-Skript für Analytics gar nicht erst geladen — es gibt dann keine Verbindung zu Google, auch keine cookielose Kurzmeldung.
Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Verarbeitete Daten: IP-Adresse, aufgerufene Seiten und Verweildauer, verweisende Seite, ungefährer Standort aus der IP-Adresse, Gerät, Browser und Betriebssystem, Bildschirmauflösung sowie einzelne Ereignisse wie das Absenden eines Formulars oder ein abgeschlossener Kauf. Google vergibt dafür eine zufällige Kennung und speichert sie in einem Cookie.
Keine personenbezogenen Angaben in den Ereignissen. Wir übergeben an die Ereignisse weder Name noch E-Mail-Adresse noch Anschrift. Beim Ereignis „Kauf" senden wir die Bestellnummer, den Betrag und die Währung. Klickst Du auf eine Telefonnummer oder eine E-Mail-Adresse, melden wir das als Ereignis mit Seitenpfad, Art der Seite und — falls die Seite zu einem Studio gehört — dem Studio; die Nummer oder Adresse selbst senden wir nicht.
Gekürzte Seitenadresse. Die Adresse der aufgerufenen Seite übermitteln wir gekürzt: Erhalten bleiben nur Kampagnen-Kennungen (utm_*) und die Klick-Kennungen von Google Ads (gclid, gbraid, wbraid). Bestellnummern, E-Mail-Hinweise oder Bestätigungsschlüssel, die in der Adresse stehen können, gehen nicht an Google.
Zweck: Auswertung, wie unsere Website genutzt wird, um Inhalte und Aufbau zu verbessern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG — Deine Einwilligung. Du kannst sie jederzeit über die Privatsphäre-Einstellungen widerrufen.
Speicherdauer: Die von Google gesetzten Cookies laufen spätestens nach zwei Jahren ab. Die Aufbewahrungsdauer der Ereignisdaten stellen wir in Google Analytics auf die kürzeste wählbare Frist ein.
Drittlandübermittlung: Google kann Daten an die Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA übermitteln. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert. Siehe unten.
Rolle von Google: Bei Google Analytics arbeitet Google für uns als Auftragsverarbeiter. Grundlage sind die Google-Bedingungen zur Datenverarbeitung für Werbung („Google Ads Data Processing Terms"), die für Konten mit Sitz im Europäischen Wirtschaftsraum Bestandteil der Nutzungsbedingungen von Google Analytics sind. Wir bestimmen also, was gemessen wird, und Google führt es aus.
Weitere Informationen: Datenschutzerklärung von Google.
Google Ads
Nur mit Deiner Einwilligung in die Kategorie „Marketing". Ohne diese Zustimmung lädt kein Werbe-Skript und es geht keine Meldung an Google.
Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Wir schalten Anzeigen in der Google-Suche und auf Websites Dritter. Damit wir sehen, welche Anzeige zu einer Anfrage oder einem Kauf geführt hat, meldet die Seite nach einer solchen Handlung ein Ereignis an Google Ads.
Verarbeitete Daten: IP-Adresse, Datum und Uhrzeit, Geräte- und Browserangaben, die von Dir aufgerufenen Seiten, eine pseudonyme Cookie-Kennung sowie die ausgelöste Handlung (Kontaktanfrage, Terminanfrage, Warenkorb ans Studio gesendet, Kauf, Klick auf eine Telefonnummer oder E-Mail-Adresse). Beim Kauf zusätzlich Bestellnummer, Betrag und Währung.
Zwecke: Erfolgsmessung unserer Anzeigen sowie interessenbezogene Werbung (Remarketing).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG — Deine Einwilligung, jederzeit widerrufbar.
Speicherdauer: Die Werbe-Cookies von Google laufen spätestens nach zwei Jahren ab.
Rolle von Google — hier anders als bei Analytics: Für Google Ads ist Google nicht unser Auftragsverarbeiter. Google entscheidet über diese Verarbeitung eigenständig mit; Grundlage sind die Google-Bedingungen zum Datenschutz zwischen Verantwortlichen. Für Daten aus dem Europäischen Wirtschaftsraum ist dabei die Google Ireland Limited der verantwortliche Empfänger. Welche Daten Google darüber hinaus für eigene Zwecke verwendet, entzieht sich unserem Einfluss; darüber informiert Google in der eigenen Datenschutzerklärung.
Drittlandübermittlung: Google kann Daten an die Google LLC in den USA übermitteln. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert. Siehe unten.
Serverseitige Meldung von Anfragen an Google
Diese Meldung ist technisch vorbereitet, aber zum Stand dieser Erklärung noch nicht eingeschaltet. Sobald sie läuft, gilt:
Schickst Du eine Kontakt- oder Terminanfrage ab, melden wir dieses Ereignis zusätzlich von unserem Server aus an Google (sogenannte „Enhanced Conversions for Leads"). Die Meldung läuft über das Messprotokoll von Google Analytics und wird von dort an Google Ads weitergegeben. Übertragen werden die Art der Anfrage und ein Hashwert Deiner E-Mail-Adresse und — falls angegeben — Deiner Mobilnummer. Ein Hashwert ist eine nicht umkehrbare Zeichenfolge (Verfahren SHA-256); Google kann ihn aber mit den Angaben in eigenen Google-Konten abgleichen und die Anfrage so einer Anzeige zuordnen. Die Adresse im Klartext übertragen wir nicht.
Auch das geschieht nur mit Deiner Einwilligung in die Kategorie „Marketing". Hast Du nicht zugestimmt, unterbleibt die Meldung vollständig: Es wird kein Prüfwert gebildet und kein Aufruf abgesetzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Deine Einwilligung.
Drittlandübermittlung: USA. Siehe unten.
Bestellabwicklung und Zahlung
Bestellst Du in unserem Shop, verarbeiten wir die Daten, die für den Kaufvertrag nötig sind.
Verarbeitete Daten: Vor- und Nachname, Straße und Hausnummer, Postleitzahl, Ort, Land, E-Mail-Adresse sowie die bestellten Artikel, Mengen, Preise, Versandkosten und die gewählte Zahlungsart. Firma und Telefonnummer sind freiwillig; sie helfen uns bei Rückfragen und bei der Zustellung. Weicht Deine Rechnungsadresse von der Lieferadresse ab, trägst Du sie freiwillig in der Kasse ein; wir verwenden sie nur für die Rechnung.
Zweck: Vertragsschluss, Lieferung, Rechnungsstellung, Rückfragen zur Bestellung, Abwicklung von Widerruf und Gewährleistung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Kaufvertrags. Für die Aufbewahrung von Rechnungen und Buchungsbelegen zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
Speicherort: Deine Bestellung speichern wir in unserer Datenbank bei Supabase (siehe unten), die in Frankfurt am Main betrieben wird.
Bestellbestätigung. Nach dem Kauf schicken wir Dir eine Bestätigung per E-Mail. Sie enthält die Bestelldaten und — weil § 312f BGB das verlangt — die Widerrufsbelehrung, das Muster-Widerrufsformular und unsere Allgemeinen Geschäftsbedingungen im Volltext. Versendet wird diese Mail über Resend (siehe unten).
Versand der Ware. Für die Lieferung geben wir Deinen Namen und Deine Lieferadresse an das Versandunternehmen weiter, das wir mit der Zustellung beauftragen — je nach Ware etwa DHL, DPD, GLS, UPS, Hermes, FedEx oder eine Spedition. Welches Unternehmen Deine Sendung bringt, steht in der Versandmitteilung. Hast Du eine Telefonnummer angegeben, geben wir sie bei sperriger Ware an die Spedition weiter, damit sie den Liefertermin mit Dir absprechen kann. Deine E-Mail-Adresse geben wir nicht an Versandunternehmen weiter. Die Versandunternehmen verarbeiten diese Daten in eigener Verantwortung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Beauftragen wir ein Unternehmen mit Sitz in den USA (UPS oder FedEx), kann die Lieferadresse dorthin gelangen; das ist für die Zustellung an Dich erforderlich (Art. 49 Abs. 1 lit. b DSGVO).
Zahlungsabwicklung über Stripe
Die Zahlung wickeln wir über Stripe ab. Unser Vertragspartner ist die Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland.
Wie das abläuft: Zum Bezahlen leiten wir Dich auf eine von Stripe betriebene Bezahlseite weiter. Deine Zahlungsdaten — Kartennummer, Bankverbindung und Ähnliches — gibst Du dort ein. Wir sehen diese Daten nicht und speichern sie nicht. Auf unserer eigenen Seite läuft dafür kein Stripe-Skript.
Verarbeitete Daten bei Stripe: Name, E-Mail-Adresse, Rechnungs- und Zahlungsdaten, Betrag und Währung, Bestellnummer, IP-Adresse und Gerätedaten sowie Angaben zur Betrugsprävention.
Was wir zurückbekommen: Stripe meldet uns, ob die Zahlung erfolgreich war, dazu die Kennung des Zahlvorgangs und die gewählte Zahlungsart. Vollständige Kartennummern erhalten wir nie.
Stripe hat hier zwei Rollen — das ist bei Zahlungsdiensten der Regelfall. Soweit Stripe die Zahlung in unserem Auftrag abwickelt, arbeitet Stripe für uns als Auftragsverarbeiter: Wir bestimmen, was geschieht. Für die Betrugserkennung, die Erfüllung eigener aufsichts- und geldwäscherechtlicher Pflichten und die Verbesserung der eigenen Dienste entscheidet Stripe dagegen selbst und ist insoweit eigener Verantwortlicher; das bestätigt Stripe in den eigenen Datenschutzangaben ausdrücklich. Worauf Stripe diese eigene Verarbeitung stützt und wie lange sie die Daten dafür behält, entzieht sich unserem Einfluss — darüber informiert Stripe unten verlinkt.
Rechtsgrundlage für unseren Teil: Art. 6 Abs. 1 lit. b DSGVO — Abwicklung des Kaufvertrags. Soweit die Weitergabe an Stripe der Verhinderung von Zahlungsbetrug dient, kommt Art. 6 Abs. 1 lit. f DSGVO hinzu (berechtigtes Interesse daran, nicht auf betrügerische Zahlungen hereinzufallen), und für die Aufbewahrung der Zahlungsbelege Art. 6 Abs. 1 lit. c DSGVO.
Drittlandübermittlung: Stripe kann Daten an die konzernangehörige Stripe, LLC, 354 Oyster Point Blvd, South San Francisco, CA 94080, USA übermitteln. Diese Gesellschaft ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln aus dem Auftragsverarbeitungsvertrag von Stripe. Siehe unten.
Einzelheiten zur Verarbeitung durch Stripe findest Du in der Datenschutzerklärung von Stripe.
Auftragsverarbeitung: Für den Teil, in dem Stripe für uns arbeitet, gilt der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, den Stripe als Bestandteil seines Dienstleistungsvertrags mit jedem Kunden abschließt. Für die eigene Verarbeitung von Stripe (siehe oben) ist Stripe selbst verantwortlich.
Aufbewahrung
Bestell- und Rechnungsdaten bewahren wir auf, solange Ansprüche aus dem Vertrag bestehen können und solange gesetzliche Fristen laufen: Rechnungen und Buchungsbelege acht Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB), Handelsbriefe sechs Jahre, jeweils gerechnet ab dem Ende des Kalenderjahres, in dem der Beleg entstanden ist. Nach Ablauf dieser Fristen löschen wir die Daten. Ansprüche aus dem Vertrag, auch aus der Gewährleistung, verjähren spätestens drei Jahre nach Ende des Jahres, in dem die Bestellung versandt oder storniert wurde. Ab dann sperren wir die Bestellung: Sie liegt nur noch für die gesetzliche Aufbewahrung bereit, erscheint nicht mehr in unserer Bestellübersicht und wird für nichts anderes mehr verwendet. In Deinem Kundenkonto siehst Du sie weiterhin.
Abgebrochene Bestellungen. Wird eine Bestellung nie bezahlt — Du brichst auf der Zahlungsseite ab, die Zahlung scheitert oder bei Vorkasse kommt kein Geld an —, kommt kein Vertrag zustande. Wir schließen solche Bestellungen automatisch (ohne Zahlungsseite nach einer Stunde, bei Zahlung per Karte, Apple Pay, Google Pay oder PayPal nach 24 Stunden, bei Vorkasse nach 14 Tagen) und entfernen 30 Tage nach der Bestellung Name, Anschrift, E-Mail-Adresse und Telefonnummer. Bestellnummer, Artikel und Beträge bleiben ohne Bezug zu Dir stehen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, solange die Bestellung noch bezahlt werden kann, danach Art. 6 Abs. 1 lit. f DSGVO (Rückfragen zum Abbruch klären).
Datenbank und Anmeldung: Supabase
Die Daten dieser Website — Produktkatalog, Bestellungen, Kundenkonten, Merklisten, Kontakt- und Terminanfragen, Widerrufserklärungen, Newsletter-Anmeldungen und Bewerbungen — liegen in einer Datenbank, die wir bei der Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 betreiben. Supabase stellt uns auch die Anmeldung am Kundenkonto, den Dateispeicher für Bewerbungsanlagen und für Dateien der Website sowie die Server-Funktionen bereit, über die zum Beispiel Bewerbungen eingehen.
Serverstandort: Unser Projekt läuft in der Region eu-central-1 — Frankfurt am Main, Deutschland. Deine Bestellungen, Dein Kundenkonto, Deine Anfragen und Deine Bewerbung werden dort gespeichert.
Direkte Verbindung aus Deinem Browser. Einen Teil der Inhalte — etwa Produkt- und Studiodaten und Bilder — lädt Dein Browser direkt von unserer Datenbank-Adresse api.avitect.app. Diese Adresse läuft über das Netz der Cloudflare, Inc. (USA), die Supabase zum Schutz vor Überlastung und automatisierten Angriffen einsetzt. Cloudflare erhält dabei Deine IP-Adresse und setzt das Cookie __cf_bm, das menschliche Besucher von Bots unterscheidet und nach 30 Minuten verfällt; es dient nicht der Wiedererkennung zu Werbezwecken (siehe Tabelle „Was wir ohne Einwilligung speichern").
Rechtsgrundlage: je nach Anlass Art. 6 Abs. 1 lit. b DSGVO (Bestellung, Kundenkonto, Anfrage, Bewerbung), Art. 6 Abs. 1 lit. a DSGVO (Newsletter), Art. 6 Abs. 1 lit. c DSGVO (Widerrufserklärungen, Aufbewahrungspflichten) oder Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Sicherheit).
Auftragsverarbeitung: Supabase verarbeitet die Daten als Auftragsverarbeiter in unserem Auftrag. Grundlage ist der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, der nach den Nutzungsbedingungen von Supabase mit deren Annahme Vertragsbestandteil wird.
Drittlandübermittlung: Obwohl die Daten in Frankfurt liegen, sitzt unser Vertragspartner in Singapur, und der Anbieter benennt daneben Verarbeitungen in Singapur und den USA. Für Singapur gibt es keinen Angemessenheitsbeschluss der Europäischen Kommission. Diese Übermittlungen stützen sich deshalb auf die Standardvertragsklauseln der Europäischen Kommission, die Bestandteil des Auftragsverarbeitungsvertrags von Supabase sind.
Zusätzlich sind die Daten auf dem Übertragungsweg und in der Datenbank verschlüsselt, und der Zugriff ist über Zeilenregeln auf die Personen beschränkt, die ihn für ihre Aufgabe brauchen.
E-Mail-Versand: Resend
Alle E-Mails, die diese Website verschickt — Bestätigungen von Kontakt- und Terminanfragen, Bestellbestätigungen, Eingangsbestätigungen für Widerrufe und Bewerbungen, angeforderte Merkblätter, die Benachrichtigungen an unsere Studios und an die Zentrale sowie die Newsletter-Mails — versenden wir über Resend, ein Dienst der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA.
Verarbeitete Daten: Empfängeradresse, Absender, Betreff, Inhalt der Nachricht und deren Anhänge sowie technische Versandprotokolle (Zustellung, Zurückweisung). Zu den Anhängen gehören auch Unterlagen, die Du uns selbst mitschickst — etwa Grundrisse oder Fotos Deiner Räume.
Newsletter-Verteiler. Für den Newsletter führt Resend zusätzlich eine Kontaktliste mit Deiner E-Mail-Adresse und Deinem Abmeldestand. Dieser Kontakt entsteht erst, wenn Du Deine Anmeldung bestätigt hast — vorher liegt Deine Adresse ausschließlich bei uns. Meldest Du Dich ab, wird der Kontakt dort gesperrt.
Keine Öffnungs- und Klickverfolgung. Die Funktion des Anbieters, mit der sich messen ließe, ob eine Mail geöffnet und worauf darin geklickt wurde, ist abgeschaltet. Das gilt für alle Mails, auch für den Newsletter.
Zweck: zuverlässige Zustellung unserer Nachrichten an Dich und an das zuständige Studio.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Bestellungen und Anfragen zu einem Projekt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer funktionierenden Kommunikation mit Interessenten und Kunden.
Drittlandübermittlung: USA. Der Anbieter speichert nach eigenen Angaben Kontodaten, Nachrichten-Metadaten und Versandprotokolle immer in den USA — auch dann, wenn für den Versand selbst eine europäische Region gewählt wird. Plus Five Five, Inc. ist für Daten außerhalb des Beschäftigtenbereichs nach dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln aus dem Auftragsverarbeitungsvertrag des Anbieters.
Versandweg und Speicherdauer: Der Versand selbst läuft über Rechenzentren in Irland (Region eu-west-1). Resend bewahrt Nachrichten und Versandprotokolle 30 Tage auf und löscht sie danach.
Auftragsverarbeitung: Resend arbeitet als unser Auftragsverarbeiter. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist von Resend vorunterzeichnet und gilt für jedes Kundenkonto.
Unsere E-Mail-Postfächer
Anfragen, Bestellungen, Widerrufe und Rückmeldungen, die Du über diese Website schickst, landen zusätzlich als E-Mail in unseren Postfächern, ebenso Deine Antworten auf unsere Mails. Diese Postfächer betreiben wir bei Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland (Microsoft 365). Microsoft verarbeitet die Nachrichten samt Anhängen als Auftragsverarbeiter in unserem Auftrag; der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Bestandteil der Geschäftskundenbedingungen von Microsoft. Eingehende Mails prüfen wir vorher auf einem Server in Deutschland auf Schadsoftware und unerwünschte Werbung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO — Bearbeitung Deiner Anfrage und sichere E-Mail-Kommunikation. Drittland: Microsoft kann Daten auch durch die Muttergesellschaft Microsoft Corporation in den USA verarbeiten lassen; diese ist nach dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten die Standardvertragsklauseln des Microsoft-Vertrags.
Kontaktaufnahme und Formulare
Kontakt- und Terminanfragen
Über unsere Formulare auf /kontakt, /termin-vereinbaren und den Studio-Seiten kannst Du uns eine Anfrage schicken oder einen Termin vereinbaren.
Pflichtangaben: Studio, Nachname, E-Mail-Adresse, der gewünschte Antwortweg und die Beschreibung Deines Anliegens; bei der Anrede „Du" auch der Vorname. Je nach Wahl kommen weitere Pflichtangaben hinzu: Sollen wir Dich anrufen — als Rückruf, zur telefonischen Beratung oder für ein telefonisches Vorgespräch —, Deine Mobilnummer, beim Rückruf außerdem, wann Du erreichbar bist; bei einer Beratung bei Dir zu Hause oder zu einem Neubau-, Renovierungs- oder sonstigen Projektvorhaben Postleitzahl und Ort des Projekts; bei einem Terminwunsch der gewünschte Tag und die Uhrzeit. Ohne diese Angaben können wir die gewählte Art der Antwort nicht anbieten.
Freiwillig: alle übrigen Felder, etwa Anrede, Straße und Hausnummer, Festnetznummer, eine Mobilnummer, wenn wir Dich nicht anrufen sollen, Themenschwerpunkte, Zeitrahmen sowie Anhänge (bis zu zehn Dateien mit je bis zu 10 MB, etwa Grundrisse oder Fotos Deiner Räume).
Was damit geschieht: Wir speichern die Anfrage zuerst in unserer Datenbank bei Supabase (Frankfurt am Main), damit sie auch dann nicht verloren geht, wenn der Mailversand einmal ausfällt. Gespeichert werden Deine Angaben aus dem Formular, die Namen und die Zahl der Anhänge (die Dateien selbst nicht), der Zeitpunkt, die Browser-Kennung und ein Prüfwert (Hashwert) Deiner IP-Adresse, mit dem wir missbräuchliche Massenanfragen erkennen. Danach leiten wir die Anfrage samt Anhängen per E-Mail an das von Dir gewählte Studio und an unsere Zentrale weiter und schicken Dir eine Bestätigung.
Newsletter-Häkchen: Setzt Du im Formular das Häkchen für den Newsletter, schicken wir Dir eine eigene Mail mit Bestätigungslink. Angemeldet bist Du erst nach dem Klick darauf; es gilt dasselbe Verfahren wie im Abschnitt „Newsletter". Bist Du schon angemeldet, bekommst Du keine zweite Mail.
Schutz vor automatisierten Anfragen: Beim Absenden prüfen wir mit Cloudflare Turnstile, ob ein Mensch das Formular abschickt. Anbieter ist die Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Dafür lädt Dein Browser ein kleines Prüfprogramm von challenges.cloudflare.com, das Merkmale Deines Browsers und Geräts auswertet; wir übermitteln Cloudflare zur Prüfung außerdem Deine IP-Adresse. Cloudflare arbeitet dabei als unser Auftragsverarbeiter (Auftragsverarbeitungsvertrag als Bestandteil der Nutzungsbedingungen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am Schutz unserer Formulare vor Missbrauch; das Auslesen der Browsermerkmale ist nach § 25 Abs. 2 Nr. 2 TDDDG für den von Dir gewünschten Versand der Anfrage unbedingt erforderlich. Drittland: USA; Cloudflare, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten die Standardvertragsklauseln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit es um die Anbahnung eines Vertrags geht, im Übrigen Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Beantwortung von Anfragen.
Speicherdauer: Die Kopie in unserer Datenbank löschen wir automatisch zwölf Monate nach Eingang. Die Korrespondenz in unseren Postfächern bewahren wir auf, bis Dein Anliegen abschließend geklärt ist und keine Rückfragen mehr zu erwarten sind. Wird daraus ein Auftrag oder unterliegt der Vorgang handels- oder steuerrechtlichen Aufbewahrungsfristen, löschen wir erst nach deren Ablauf.
Rückmeldungen zur neuen Website (Vorschau)
Solange unsere neue Website in der Vorschau läuft, kannst Du uns über /soft-opening melden, wenn Dir ein Inhalt fehlt oder etwas falsch angezeigt wird. Pflicht sind Name, E-Mail-Adresse, die Art der Meldung und Deine Beschreibung; freiwillig sind die betroffene Seite und bis zu drei Bilder. Die Meldung geht per E-Mail an unsere Zentrale (Versand über Resend) und wird nicht in einer Datenbank gespeichert. Für den Zugang zu dieser Seite setzen wir ein Cookie (siehe Tabelle oben). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer fehlerfreien Website. Wir löschen die Meldung, sobald sie bearbeitet ist und keine Rückfrage mehr zu erwarten ist, spätestens sechs Monate nach Eingang. Mit dem Ende der Vorschau schalten wir Formular und Seite ab.
Warenkorb an ein Studio senden
Im Shop kannst Du Deinen Warenkorb an ein Studio schicken, um ihn dort besprechen zu lassen. Übermittelt werden Deine Kontaktangaben (Name, E-Mail-Adresse, auf Wunsch Mobilnummer), eine Nachricht und die Artikel im Warenkorb. Wie bei Kontaktanfragen speichern wir die Anfrage zuerst in unserer Datenbank — mit Zeitpunkt, Browser-Kennung und einem Prüfwert Deiner IP-Adresse — und schicken sie dann per E-Mail an das Studio und an Dich zur Bestätigung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung). Speicherdauer wie bei Kontaktanfragen: die Kopie in der Datenbank zwölf Monate nach Eingang.
Merkblätter per E-Mail
Einige Merkblätter (etwa zu Bildgrößen) schicken wir Dir auf Wunsch als PDF per E-Mail. Dafür brauchen wir Deinen Namen und Deine E-Mail-Adresse. Wir verschicken das Merkblatt über Resend und speichern die Anfrage nicht in einer Datenbank; es bleiben nur die Versandprotokolle bei Resend (30 Tage). Werbung schicken wir Dir deswegen nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Du forderst das Merkblatt an, und wir schicken es Dir.
Vertrag online widerrufen
Über die Seite /vertrag-widerrufen kannst Du einen mit uns geschlossenen Vertrag elektronisch widerrufen (§ 356a BGB). Dafür brauchen wir Deinen Namen, Deine E-Mail-Adresse, die Bestell- oder Vertragsnummer und, wenn Du nur einen Teil widerrufen willst, die betroffenen Artikel. Wir speichern Deine Erklärung mit dem Zeitpunkt des Eingangs, der Browser-Kennung und einem Prüfwert Deiner IP-Adresse in unserer Datenbank, schicken Dir unverzüglich eine Eingangsbestätigung per E-Mail und leiten die Erklärung an unsere Bestellabwicklung weiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — wir müssen den Eingang bestätigen und den Widerruf abwickeln — sowie Art. 6 Abs. 1 lit. b DSGVO für die Rückabwicklung des Vertrags. Speicherdauer: Die Erklärung gehört zu den Geschäftsbriefen, die wir aufbewahren müssen; wir löschen sie automatisch sechs Jahre nach Ende des Jahres, in dem sie eingegangen ist (§ 257 Abs. 4 HGB).
Kundenkonto
Du kannst bei uns ein Kundenkonto anlegen. Nötig ist dafür Deine E-Mail-Adresse und ein selbst gewähltes Passwort (mindestens acht Zeichen). Von Deinem Passwort speichern wir nur einen nicht rückrechenbaren Prüfwert; das Passwort selbst liegt nirgends im Klartext.
Bestätigung der Adresse: Nach der Registrierung schicken wir Dir eine E-Mail mit einem Bestätigungslink. Erst danach ist das Konto nutzbar. So stellen wir sicher, dass niemand ein Konto auf eine fremde Adresse anlegt.
Was im Konto liegt: Deine E-Mail-Adresse, optional die Angaben für Lieferung und Rechnung (Vor- und Nachname, Straße, Hausnummer, Postleitzahl, Ort, Land, Telefonnummer), Deine Bestellungen, Deine Merkliste und Deine Leseliste.
Zweck: Du musst Deine Adresse nicht bei jeder Bestellung neu eingeben, siehst Deine Bestellungen wieder und kannst Dir Produkte merken.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — das Kundenkonto ist ein Nutzungsverhältnis, das Du mit der Registrierung eingehst.
Unbestätigte Registrierung: Bestätigst Du Deine Adresse nicht, löschen wir die Registrierung nach 7 Tagen automatisch — samt allem, was daran hängt.
Löschung: Du kannst Dein Konto jederzeit selbst löschen — im Konto unter „Konto löschen", nach Eingabe eines Bestätigungstextes. Das Konto wird dabei wirklich entfernt, nicht nur ausgeblendet; Warenkorb, Merkliste, Leseliste und Kundenprofil verschwinden mit. Abgeschlossene Bestellungen bleiben davon unberührt, solange gesetzliche Aufbewahrungsfristen laufen.
Anmeldeprotokoll: Bei jeder Anmeldung speichern wir Zeitpunkt, IP-Adresse und Browser-Kennung. Zweck ist die Sicherheit Deines Kontos (Erkennen ungewöhnlicher Anmeldungen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Einträge älter als 90 Tage löschen wir automatisch, spätestens verschwinden sie mit der Löschung Deines Kontos.
Anmeldesitzungen: Solange Du angemeldet bist, führt unser Anmeldedienst (Supabase) eine Sitzung mit Zeitpunkt, IP-Adresse und Browser-Kennung. Sie wird gelöscht, wenn Du Dich abmeldest oder Dein Konto löschst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Passwort vergessen: Forderst Du ein neues Passwort an, schicken wir Dir einen Einmal-Code an Deine E-Mail-Adresse. Der Code verfällt nach kurzer Zeit und lässt sich nur einmal verwenden.
Hinweis zur Anmeldung: Das Anmelde-Merkmal, mit dem Dein Browser angemeldet bleibt, ist technisch bedingt im Browser lesbar. Das ist Bauart des eingesetzten Anmeldeverfahrens. Melde Dich deshalb auf fremden Geräten nach der Nutzung ab.
Newsletter
Im Fußbereich unserer Website — oder mit dem Häkchen im Kontakt- und Terminformular — kannst Du Deine E-Mail-Adresse für unseren Newsletter hinterlassen. Wir informieren darin über unsere Produkte und Angebote.
Anmeldung in zwei Schritten. Pflichtfeld ist allein Deine E-Mail-Adresse. Nach dem Absenden schicken wir Dir eine Mail mit einem Bestätigungslink — ein Satz, ein Knopf, keine Werbung. Erst wenn Du darauf klickst, bist Du angemeldet. Klickst Du nicht, passiert nichts: Wir löschen die unbestätigte Anmeldung nach 48 Stunden von selbst. So kann niemand eine fremde Adresse eintragen.
Vor Deiner Bestätigung verlässt Deine Adresse unser Haus nicht. Erst mit dem Klick auf den Bestätigungslink legen wir bei unserem Versanddienstleister einen Kontakt an. Wer sich nicht bestätigt, taucht dort nie auf.
Verarbeitete Daten: Deine E-Mail-Adresse, der Zeitpunkt der Anmeldung, der Zeitpunkt, zu dem wir die Bestätigungsmail verschickt haben, der Zeitpunkt Deines Klicks, der Wortlaut des Hinweistextes, dem Du zugestimmt hast, samt seiner Fassung, das Formular, über das Du Dich angemeldet hast, dazu ein Prüfwert Deiner IP-Adresse, den wir mit einem geheimen Schlüssel bilden, und die Browser-Kennung — je einmal für die Anmeldung und einmal für die Bestätigung. Die beiden letzten Angaben brauchen wir, um im Streitfall belegen zu können, dass die Anmeldung von Dir stammt; die IP-Adresse selbst speichern wir nicht.
Keine Erfolgsmessung. Unsere Newsletter enthalten keine Zählpixel. Wir messen weder, ob Du eine Mail geöffnet hast, noch, worauf Du darin klickst, und wir erstellen keine Nutzungsprofile. Die entsprechende Messfunktion unseres Versanddienstleisters ist abgeschaltet und bleibt es. Wir sehen nur, wie viele Mails zugestellt und wie viele zurückgewiesen wurden — ohne Bezug zu einer einzelnen Person.
Versand: über Resend (siehe oben im Abschnitt „E-Mail-Versand: Resend").
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Deine Einwilligung. Für die Nachweisdaten zusätzlich Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO, weil wir eine Einwilligung belegen können müssen.
Abmeldung — drei Wege, ein Ergebnis. Jeder Newsletter enthält einen Abmeldelink; ein Klick genügt, ohne Rückfrage und ohne Begründung. Viele Mailprogramme zeigen daneben einen eigenen Abmelden-Knopf, den Du nutzen kannst, ohne die Mail zu öffnen. Und Du kannst Dich über die Abmeldeverwaltung unseres Versanddienstleisters austragen. Alle drei Wege führen zum selben Ergebnis. Ebenso genügt eine formlose Nachricht an info@avitect.de. Meldest Du eine unserer Mails bei Deinem Mailanbieter als unerwünscht, tragen wir Dich ebenfalls aus.
Speicherdauer: Eine unbestätigte Anmeldung löschen wir nach 48 Stunden — der Bestätigungslink verfällt dann, und der nächtliche Löschlauf entfernt die Anmeldung beim nächsten Durchgang. Eine bestätigte bleibt, solange Du angemeldet bist. Nach einer Abmeldung erhältst Du keine Newsletter mehr; die Nachweisdaten bewahren wir noch so lange auf, wie Ansprüche wegen einer angeblich unerlaubten Werbezusendung geltend gemacht werden können: drei Jahre ab Ende des Jahres, in dem Du Dich abgemeldet hast. Danach löscht sie ein nächtlicher Lauf. Meldest Du Dich mit derselben Adresse später neu an, bleibt der Nachweis Deiner früheren Einwilligung für dieselbe Frist erhalten.
Bewerbungen
Auf unseren Stellenseiten unter /jobs kannst Du Dich direkt über ein Formular bewerben.
Pflichtangaben: Nachname und E-Mail-Adresse sowie die Bestätigung, dass Du diese Datenschutzerklärung zur Kenntnis genommen hast.
Freiwillig: Anrede, Vorname, Straße und Hausnummer, Postleitzahl, Ort, Land, Mobil- und Festnetznummer, möglicher Eintrittstermin, Gehaltsvorstellung, Deine Nachricht an uns sowie ein Anhang mit Lebenslauf und Zeugnissen.
Was damit geschieht: Wir speichern die Bewerbung und die Anlagen in unserer Datenbank und im Dateispeicher bei Supabase (Frankfurt am Main), zusammen mit dem Zeitpunkt, zu dem Du den Datenschutzhinweis bestätigt hast, und der Stelle, auf die Du Dich beworben hast. Zugriff haben nur die Personen, die an der Besetzung der Stelle mitwirken — das ist das ausschreibende Studio und die Personalverantwortung.
Zweck: Durchführung des Bewerbungsverfahrens und Entscheidung über eine Einstellung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — wir brauchen Deine Angaben, um auf Deine Bewerbung hin zu entscheiden, ob wir einen Arbeitsvertrag mit Dir schließen (Maßnahme vor Vertragsschluss auf Deine Anfrage). Gibst Du freiwillig Angaben, die darüber hinausgehen, stützt sich das auf Deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die Aufbewahrung nach Abschluss des Verfahrens stützen wir auf Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse, uns gegen mögliche Ansprüche nach dem Allgemeinen Gleichbehandlungsgesetz verteidigen zu können. Die längere Aufbewahrung für künftige Stellen stützt sich auf Deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Empfänger: Die Bewerbung geht über eine Server-Funktion von Supabase ein; die Eingangsbestätigung und die Benachrichtigung des Studios verschicken wir über Resend (siehe dort). Aus hochgeladenen Fotos entfernen wir vor dem Speichern eingebettete Zusatzangaben wie Aufnahmeort und Kameradaten.
Besondere Datenkategorien: Wir fragen keine Angaben zu Gesundheit, Religion, Herkunft, Gewerkschaftszugehörigkeit oder Ähnlichem ab. Teilst Du solche Angaben von Dir aus mit — etwa eine Schwerbehinderung —, verarbeiten wir sie nur, soweit das gesetzlich zulässig ist.
Speicherdauer: Kommt es nicht zu einer Einstellung, löschen wir Deine Bewerbung spätestens sechs Monate nach Abschluss des Verfahrens — die Angaben aus dem Formular und alle Anlagen. Die Frist beginnt, sobald wir das Verfahren als abgeschlossen vermerken. Bleibt dieser Vermerk einmal aus, gilt das Verfahren spätestens drei Monate nach Deiner Bewerbung als beendet, damit die Frist in jedem Fall zu laufen beginnt. Die sechs Monate stellen sicher, dass wir eine mögliche Beschwerde nach dem Allgemeinen Gleichbehandlungsgesetz noch beantworten können (§ 15 Abs. 4 AGG, § 61b ArbGG). Willigst Du ausdrücklich in eine längere Aufbewahrung für künftige Stellen ein — dafür gibt es im Formular ein eigenes, freiwilliges Häkchen —, bewahren wir die Unterlagen bis zu zwölf Monate nach Eingang auf. Diese Einwilligung kannst Du jederzeit per E-Mail widerrufen; dann gilt wieder die Frist von sechs Monaten. Darüber hinaus behalten wir eine Bewerbung nur, wenn es dafür einen benannten Grund gibt — etwa einen laufenden Rechtsstreit; dieser Grund wird bei der Bewerbung festgehalten. Bei einer Einstellung übernehmen wir die Unterlagen in die Personalakte.
Übermittlung in Drittländer
Ein Drittland ist ein Land außerhalb der EU und des Europäischen Wirtschaftsraums. Dort gilt das europäische Datenschutzrecht nicht unmittelbar: Behörden können unter bestimmten Umständen auf Daten zugreifen, und die Möglichkeiten, sich dagegen zu wehren, sind eingeschränkter als bei uns.
Wir stützen jede solche Übermittlung auf eine dieser Grundlagen:
- Angemessenheitsbeschluss (Art. 45 DSGVO). Die Europäische Kommission hat am 10. Juli 2023 festgestellt, dass US-Unternehmen, die nach dem EU-US Data Privacy Framework zertifiziert sind, ein angemessenes Schutzniveau bieten. Wer zertifiziert ist, steht in der offiziellen Liste unter dataprivacyframework.gov.
- Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Wo es keinen Angemessenheitsbeschluss gibt, schließen wir die von der Europäischen Kommission vorgegebenen Vertragsklauseln ab und ergänzen sie um technische Maßnahmen, insbesondere die Verschlüsselung der Übertragung.
Wen das betrifft, im Einzelnen:
| Dienstleister | Drittland | Grundlage |
|---|---|---|
| Vercel Inc. (Hosting, Reichweiten- und Tempomessung) | USA | Data Privacy Framework, ergänzend Standardvertragsklauseln — Server-Funktionen laufen in Frankfurt |
Cloudflare, Inc. (Bilder, Schutz von api.avitect.app, Turnstile) | USA | Data Privacy Framework, ergänzend Standardvertragsklauseln |
| Mapbox, Inc. (Karte, nur nach Einwilligung) | USA | Data Privacy Framework (Eintrag bis 13.11.2026), ergänzend Standardvertragsklauseln; ohne Verlängerung allein diese Klauseln |
| Plus Five Five, Inc. / Resend (E-Mail-Versand) | USA | Data Privacy Framework, ergänzend Standardvertragsklauseln |
| Microsoft Corporation (E-Mail-Postfächer, über Microsoft Ireland) | USA | Data Privacy Framework, ergänzend Standardvertragsklauseln |
| Stripe, LLC (Zahlung) | USA | Data Privacy Framework, ergänzend Standardvertragsklauseln |
| Google LLC (Analytics, Ads, nur nach Einwilligung) | USA | Data Privacy Framework |
| Supabase Pte. Ltd. (Datenbank) | Singapur | kein Angemessenheitsbeschluss — allein Standardvertragsklauseln |
Die Angaben zum Data Privacy Framework haben wir am 29. September 2026 in der offiziellen Liste geprüft. Zertifizierungen müssen jährlich erneuert werden; wir prüfen sie regelmäßig und passen diese Tabelle an, wenn sich etwas ändert.
Keine Drittlandübermittlung findet statt bei der Hetzner Online GmbH (Videodateien, Deutschland) und bei Cookiebot/Usercentrics — weder bei der Auslieferung des Banners (EU-Netz) noch bei den Einwilligungs-Daten selbst, die Cookiebot in Irland und den Niederlanden speichert. Einzelheiten stehen im Abschnitt „Einwilligungs-Werkzeug: Cookiebot CMP".
Speicherdauern im Überblick
Grundsatz: Wir löschen personenbezogene Daten, sobald der Zweck entfällt, für den wir sie erhoben haben — es sei denn, eine gesetzliche Pflicht verlangt die weitere Aufbewahrung. Dann schränken wir die Verarbeitung ein: Die Daten liegen nur noch für diesen Zweck bereit und werden sonst nicht mehr verwendet.
| Daten | Dauer |
|---|---|
| Server-Protokolle (auch Meldungen über blockierte Inhalte) | 30 Tage (Vercel, danach automatische Löschung) |
| Missbrauchsschutz (Zähler in der Datenbank) | 2 Tage |
| Einwilligungs-Nachweis (Cookiebot) | bis zu 12 Monate |
| Kontakt-, Termin- und Warenkorb-Anfragen, Kopie in der Datenbank | 12 Monate nach Eingang |
| Kontakt- und Terminanfragen in unseren Postfächern | bis zur abschließenden Klärung; bei handels- oder steuerrechtlicher Relevanz bis zum Ablauf der Fristen |
| E-Mails und Versandprotokolle bei Resend | 30 Tage |
| Rückmeldungen zur Website-Vorschau | bis zur Bearbeitung, spätestens 6 Monate |
Widerrufserklärungen über /vertrag-widerrufen | 6 Jahre ab Ende des Eingangsjahres |
| Rechnungen und Buchungsbelege | 8 Jahre ab Ende des Kalenderjahres (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB) |
| Bestellungen | ab 3 Jahren nach Ende des Abschlussjahres gesperrt, gelöscht nach Ablauf der Aufbewahrungsfristen |
| Bestellungen, nie bezahlt (abgebrochen) | Kundendaten 30 Tage nach der Bestellung entfernt; Nummer und Beträge bleiben ohne Personenbezug |
| Handelsbriefe | 6 Jahre ab Ende des Kalenderjahres |
| Kundenkonto | bis zur Löschung durch Dich |
| Kundenkonto, unbestätigte Registrierung | 7 Tage |
| Anmeldeprotokoll (IP und Browser-Kennung) | 90 Tage |
| Anmeldesitzung | bis zur Abmeldung oder Löschung des Kontos |
| Newsletter, unbestätigte Anmeldung | 48 Stunden, Löschung im nächsten nächtlichen Lauf |
| Newsletter, bestätigte Anmeldung | bis zur Abmeldung; Nachweisdaten danach 3 Jahre ab Ende des Jahres der Abmeldung |
| Bewerbungen ohne Einstellung | 6 Monate nach Abschluss des Verfahrens; mit Einwilligung bis zu 12 Monate nach Eingang |
| Kundenbewertungen aus Google | solange sie bei Google veröffentlicht sind, Abgleich alle 6 Stunden |
| Google Analytics und Google Ads (nach Einwilligung) | Cookies längstens 2 Jahre |
Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Website, die eingesetzten Dienste oder die Rechtslage ändern — zum Beispiel, wenn ein neuer Dienstleister hinzukommt oder ein bestehender wegfällt. Es gilt jeweils die hier veröffentlichte Fassung; das Datum oben unter „Stand" sagt Dir, wann wir sie zuletzt geändert haben.
Ändert sich etwas, das eine Einwilligung von Dir erfordert, holen wir diese neu ein — eine stillschweigende Fortgeltung gibt es dafür nicht.