Rechtliches

Datenschutzerklärung

Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten beim Besuch dieser Website verarbeitet werden und auf welcher Rechtsgrundlage dies nach der Datenschutz-Grundverordnung (DSGVO) geschieht.

Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die Verarbeitung personenbezogener Daten auf dieser Website ist:

Stanislav Neumann – HebelOS Digital Agentur (Einzelunternehmen)
Inhaber: Stanislav Neumann
Gäblerstr. 11B
13086 Berlin
Telefon: 030 233 246 510
E-Mail: kontakt@hebel-os.com

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen des § 38 BDSG nicht vorliegen. Bei allen Fragen zum Datenschutz wenden Sie sich bitte direkt an den oben genannten Verantwortlichen.

Ihre Rechte im Überblick

Als betroffene Person stehen Ihnen umfangreiche Rechte hinsichtlich der Verarbeitung Ihrer personenbezogenen Daten zu – insbesondere auf Auskunft, Berichtigung, Löschung und Widerspruch. Eine ausführliche Darstellung finden Sie weiter unten im Abschnitt „Ihre Betroffenenrechte“.

Hosting und Sicherheitsdienste (Cloudflare)

Diese Website wird über die Infrastruktur der Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA („Cloudflare“) bereitgestellt (Content-Delivery-Netzwerk, Hosting über Cloudflare Pages und Workers sowie zugehörige Speicherdienste). Beim Aufruf der Website verarbeitet Cloudflare in unserem Auftrag technisch erforderliche Verbindungsdaten, insbesondere Ihre IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Ressource sowie Browser- und Geräteinformationen; über unsere Formulare übermittelte Inhalte werden auf der Cloudflare-Infrastruktur gespeichert.

Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der sicheren, stabilen und performanten Bereitstellung dieser Website. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (Cloudflare Customer Data Processing Addendum, abrufbar unter https://www.cloudflare.com/cloudflare-customer-dpa/) ist automatisch Bestandteil der Cloudflare-Nutzungsbedingungen. Da Cloudflare ein weltweites Netzwerk betreibt, kann eine Verarbeitung außerhalb der EU bzw. des EWR, insbesondere in den USA, nicht ausgeschlossen werden. Diese Übermittlung ist abgesichert durch die Zertifizierung von Cloudflare unter dem EU-US Data Privacy Framework (einschließlich der UK-Erweiterung und des Swiss-US DPF) sowie ergänzend durch die im Auftragsverarbeitungsvertrag vereinbarten Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).

Server-Logfiles

Beim Aufruf unserer Website werden durch unseren Hosting-Dienstleister Cloudflare automatisch Informationen in sogenannten Server-Logfiles verarbeitet, die Ihr Browser übermittelt. Dies sind insbesondere:

  • IP-Adresse
  • Datum und Uhrzeit der Anfrage
  • aufgerufene Seite bzw. Ressource
  • Referrer-URL (zuvor besuchte Seite)
  • verwendeter Browser und Betriebssystem
  • HTTP-Statuscode

Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nicht zur Identifizierung einzelner Besucher genutzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Sicherstellung eines störungsfreien Betriebs der Website sowie in der Erkennung und Abwehr von Angriffen und Missbrauch. Die Logfiles werden spätestens nach 7 Tagen gelöscht oder anonymisiert. Eine längere Speicherung erfolgt nur, soweit ein konkreter Sicherheitsvorfall dies erfordert, und ausschließlich bis zu dessen abschließender Klärung.

Tag-Verwaltung und Einwilligungsmanagement (Cloudflare Zaraz)

Wir setzen auf dieser Website Cloudflare Zaraz ein, einen serverseitigen Tag-Manager mit integrierter Einwilligungsverwaltung (Consent Management Platform) des Anbieters Cloudflare. Zaraz wird auf der Edge-Infrastruktur von Cloudflare ausgeführt, nicht in Ihrem Browser. Dadurch werden Drittanbieter-Skripte nicht direkt in Ihren Browser geladen; die Kommunikation mit Drittanbietern erfolgt – soweit überhaupt – serverseitig über unsere eigene Domain.

Beim Aufruf unserer Website zeigt Ihnen die Einwilligungsverwaltung ein Banner an, in dem Sie Ihre Einwilligung in einzelne Verarbeitungszwecke (Notwendig, Statistik, Marketing) erteilen, verweigern oder jederzeit mit Wirkung für die Zukunft widerrufen können. Ihre Entscheidung wird in einem First-Party-Cookie mit dem Namen „cf_consent“ auf Ihrem Endgerät gespeichert. Dieses Cookie enthält ausschließlich Ihre Einwilligungsentscheidungen je Zweck (Zuordnung Zweck-ID zu „erteilt“/„verweigert“); es enthält keine Kennung, die Sie über unsere Website hinaus identifizierbar macht. Spätestens zwölf Monate nach Ihrer Entscheidung – sowie nach Löschen Ihrer Browser-Cookies – bitten wir Sie erneut um Ihre Entscheidung.

Jedes über Zaraz eingebundene Werkzeug ist fest einem Verarbeitungszweck zugeordnet. Werkzeuge, die einer Einwilligung bedürfen, werden erst geladen und ausgeführt, nachdem Sie die Einwilligung für den jeweiligen Zweck erteilt haben; die Blockierung erfolgt bereits serverseitig am Cloudflare-Edge, zuvor findet keine Datenübermittlung an den jeweiligen Anbieter statt. Änderungen Ihrer Einstellungen wirken unmittelbar.

Die Speicherung Ihrer Einwilligungsentscheidung und der Betrieb der Einwilligungsverwaltung erfolgen auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO (Nachweis der Einwilligung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer rechtskonformen und ressourcenschonenden Einbindung von Drittdiensten); das Speichern und Auslesen des Consent-Cookies ist nach § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich und bedarf keiner Einwilligung. Beim Betrieb von Zaraz verarbeitet Cloudflare als unser Auftragsverarbeiter (Art. 28 DSGVO) technische Verbindungsdaten (insbesondere IP-Adresse, User-Agent). Zu den mit Cloudflare vereinbarten Garantien siehe den Abschnitt „Hosting und Sicherheitsdienste (Cloudflare)“.

Google Consent Mode v2

Soweit wir Dienste von Google einsetzen, binden wir diese über den Google Consent Mode v2 ein. Dabei werden Ihre im Einwilligungsbanner getroffenen Entscheidungen als Signale („ad_storage“, „ad_user_data“, „ad_personalization“, „analytics_storage“) an die Google-Dienste übergeben. Der jeweilige Signalstatus wird zusätzlich im lokalen Speicher (localStorage) Ihres Browsers abgelegt.

Verweigern Sie die Einwilligung, setzen und lesen die Google-Dienste keine Cookies und erstellen keine dauerhaften Kennungen. Es können jedoch einwilligungsfreie, cookielose Server-Anfragen („cookieless pings“) an Google übermittelt werden. Diese enthalten lediglich: den Zeitstempel des Aufrufs, grundlegende technische Angaben aus den HTTP-Headern (z. B. Browsertyp/User-Agent), die aufgerufene bzw. verweisende Seite, eine aus der IP-Adresse abgeleitete grobe Standortangabe (Länderebene), den Status Ihrer Einwilligungssignale sowie gegebenenfalls in der URL enthaltene Kampagnenparameter. Google nutzt diese Informationen ausschließlich zur aggregierten, modellbasierten Messung; eine Profilbildung zu Ihrer Person findet ohne Ihre Einwilligung nicht statt. Rechtsgrundlage für diese cookielose Basisübermittlung ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung); die vollumfängliche Nutzung der Google-Dienste erfolgt ausschließlich auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).

Schutz vor Missbrauch: Cloudflare Turnstile

Zum Schutz unserer Formulare (Kontaktaufnahme und Website-Audit) vor Missbrauch durch automatisierte Programme (Bots, Spam) setzen wir Cloudflare Turnstile ein, einen Dienst der Cloudflare, Inc. Turnstile ist eine datenschutzfreundliche Alternative zu klassischen CAPTCHA-Verfahren: Es kommt in der Regel ohne Rätselaufgaben aus und bewertet stattdessen im Hintergrund, ob eine Anfrage von einem Menschen oder einer Maschine stammt.

Dabei verarbeitet Turnstile folgende Daten: Ihre IP-Adresse, den User-Agent-Header Ihres Browsers, den TLS-Fingerprint der Verbindung, den auf unserer Website hinterlegten Sitekey samt Herkunftsdomain sowie weitere Browser- und Geräteeigenschaften, die im Rahmen kurzer, nicht-interaktiver JavaScript-Prüfungen (z. B. Proof-of-Work-Aufgaben, Abfrage verfügbarer Web-Schnittstellen) erhoben werden. Nach Angaben von Cloudflare können einzelne Personen aus diesen Signalen nicht direkt identifiziert werden; die Daten werden nicht zu Werbezwecken verwendet. Turnstile setzt in der von uns genutzten Konfiguration keine Cookies zur Wiedererkennung ein.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz unserer Website und Formulare vor missbräuchlichen automatisierten Zugriffen, Spam und Angriffen sowie in der Gewährleistung der Sicherheit und Verfügbarkeit unseres Angebots. Soweit hierbei auf Informationen in Ihrem Endgerät zugegriffen wird, ist dies zur Abwehr von Missbrauch unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Cloudflare verarbeitet die Daten als unser Auftragsverarbeiter (Art. 28 DSGVO); soweit Cloudflare Signale zur Verbesserung der eigenen Bot-Erkennung verwendet, geschieht dies in eigener Verantwortlichkeit von Cloudflare. Weitere Informationen finden Sie im Turnstile-Datenschutzhinweis von Cloudflare: https://www.cloudflare.com/turnstile-privacy-policy/

Kontaktaufnahme und Website-Audit (/audit)

Auf der Seite /audit bieten wir ein interaktives Website-Audit an. Geben Sie dort die Adresse (URL) Ihrer Website ein, wird diese öffentliche URL zur technischen Analyse an den Dienst Google PageSpeed Insights übermittelt (Google Ireland Limited, Irland; ggf. Google LLC, USA). Ausgewertet werden ausschließlich öffentlich abrufbare, technische Merkmale Ihrer Website (z. B. Ladezeit bzw. Core Web Vitals, Lighthouse-SEO, Schema- und Meta-Daten). Dabei werden keine personenbezogenen Daten übermittelt – lediglich die von Ihnen eingegebene, öffentliche URL. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Durchführung der von Ihnen ausgelösten Auswertung. Eine etwaige Übermittlung in die USA wird über EU-Standardvertragsklauseln und – soweit einschlägig – das EU-US Data Privacy Framework abgesichert.

Wenn Sie uns über das Audit-Formular oder per E-Mail eine Anfrage senden, verarbeiten wir die von Ihnen mitgeteilten Angaben (z. B. Name, geschäftliche E-Mail-Adresse, Unternehmen, Inhalt Ihrer Anfrage bzw. Ihre Audit-Angaben und das Audit-Ergebnis) zur Bearbeitung Ihrer Anfrage, zur Aufbereitung Ihrer Auswertung und für damit zusammenhängende Anschlussfragen. Die Angaben werden hierzu gespeichert (Cloudflare KV); über den Dienst Resend werden zwei E-Mails versandt: eine Bestätigung an Sie sowie eine interne Benachrichtigung an unser Kontaktpostfach. Eine Aufnahme in automatisierte Werbe- oder Newsletter-Strecken erfolgt hierdurch nicht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf den Abschluss oder die Anbahnung eines Vertrags gerichtet ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung an uns gerichteter Anfragen). Wir speichern Ihre Angaben für die Dauer der Bearbeitung Ihrer Anfrage und darüber hinaus für zwölf Monate nach dem letzten Kontakt; danach werden sie gelöscht. Hiervon unberührt bleiben gesetzliche Aufbewahrungspflichten: Kommt es zu einer Geschäftsbeziehung oder handelt es sich bei der Korrespondenz um aufbewahrungspflichtige Handels- oder Geschäftsbriefe bzw. steuerlich relevante Unterlagen (§ 257 HGB, § 147 AO), bewahren wir die betreffenden Daten für die gesetzlich vorgeschriebene Dauer (in der Regel sechs Jahre, für Buchungsbelege acht Jahre) auf; die Verarbeitung wird in diesem Fall auf die Erfüllung der Aufbewahrungspflicht beschränkt (Art. 6 Abs. 1 lit. c DSGVO).

E-Mail-Versand über Resend

Für den Versand transaktionaler E-Mails (z. B. Empfangsbestätigungen und Systemnachrichten) nutzen wir den Dienst Resend des Anbieters Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA („Resend“). Resend verarbeitet dabei in unserem Auftrag die für den Versand erforderlichen Daten, insbesondere Ihre E-Mail-Adresse, Ihren Namen (sofern angegeben), den Inhalt der Nachricht sowie technische Metadaten des Versands (z. B. Zeitpunkt und Zustellstatus).

Wir haben mit Resend einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen (Data Processing Addendum, abrufbar unter https://resend.com/legal/dpa); dieser ist automatisch Bestandteil des Nutzungsvertrags. Der E-Mail-Versand erfolgt über die EU-Region des Dienstes (Irland); Konto-, Protokoll- und Metadaten speichert Resend jedoch in den USA. Diese Übermittlung in die USA ist abgesichert durch die Zertifizierung von Resend unter dem EU-US Data Privacy Framework sowie ergänzend durch die im Auftragsverarbeitungsvertrag vereinbarten Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Eine Liste der von Resend eingesetzten Subunternehmer finden Sie unter https://resend.com/legal/subprocessors.

Online-Terminbuchung über Cal.com (EU-Instanz)

Für die Vereinbarung von Terminen binden wir auf den Seiten /strategiegespraech und /danke die Terminbuchungslösung Cal.com des Anbieters Cal.com, Inc., 2261 Market Street #4382, San Francisco, CA 94114, USA per iframe ein. Wir nutzen hierfür die europäische Instanz des Dienstes (cal.eu), bei der die Buchungsdaten nach Angaben des Anbieters ausschließlich innerhalb der Europäischen Union gespeichert und verarbeitet werden. Beim Öffnen und Nutzen des Buchungselements werden Daten an Cal.com übermittelt – unter anderem Ihre IP-Adresse sowie die von Ihnen im Buchungsformular eingegebenen Daten, insbesondere Ihr Name, Ihre E-Mail-Adresse, der gewählte Termin sowie etwaige freiwillige Angaben zu Ihrem Anliegen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO. Cal.com verarbeitet die Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. Cal.com hat für Betroffene in der EU einen Vertreter benannt (erreichbar unter legal+eu@cal.com) und ist nach eigenen Angaben u. a. nach ISO 27001 und SOC 2 Typ II zertifiziert. Da es sich bei Cal.com, Inc. um ein US-Unternehmen handelt, kann ein Zugriff auf Daten aus den USA (etwa im Rahmen des technischen Supports) nicht vollständig ausgeschlossen werden; für diesen Fall gelten die im Auftragsverarbeitungsvertrag vereinbarten Garantien nach Art. 44 ff. DSGVO.

Meta Conversions API (nur bei erteilter Marketing-Einwilligung – derzeit nicht aktiv)

Hinweis: Die folgende Verarbeitung ist derzeit nicht aktiv und findet – sobald sie aktiviert wird – ausschließlich statt, wenn Sie im Einwilligungsbanner den Zweck „Marketing“ aktiv eingewilligt haben. Ohne diese Einwilligung werden keine Daten an Meta übermittelt.

Bei erteilter Marketing-Einwilligung übermitteln wir Ereignisdaten über die Conversions API an Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland („Meta“), um den Erfolg unserer Werbeanzeigen auf Meta-Plattformen (Facebook, Instagram) zu messen. Die Übermittlung erfolgt nicht durch ein in Ihren Browser geladenes Meta-Skript, sondern serverseitig über unseren Tag-Manager Cloudflare Zaraz von unserer eigenen Infrastruktur aus. Dadurch behalten wir die Kontrolle darüber, welche Daten Meta erhält.

Übermittelt werden dabei: Ereignisdaten (z. B. Seitenaufruf, abgesendetes Formular, Zeitpunkt, aufgerufene URL, eine Ereignis-Kennung zur Deduplizierung) sowie zur Zuordnung des Ereignisses zu einem Meta-Konto sogenannte Abgleichsdaten. Direkte Kontaktdaten wie Ihre E-Mail-Adresse oder Telefonnummer werden vor der Übermittlung mit dem Verfahren SHA-256 pseudonymisiert (gehasht); Meta erhält sie zu keinem Zeitpunkt im Klartext. Daneben werden Ihre IP-Adresse und Ihr User-Agent sowie – sofern vorhanden – die Meta-Kennungen aus den Cookies „_fbp“/„_fbc“ übermittelt. Meta gleicht die gehashten Daten mit den eigenen Nutzerkonten ab und stellt uns ausschließlich aggregierte Auswertungen zur Verfügung; für die weitere Verarbeitung in den Meta-Diensten ist Meta eigenständig verantwortlich (Informationen: https://www.facebook.com/privacy/policy/).

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen. Meta Platforms Ireland Ltd. kann Daten in die USA an Meta Platforms, Inc. übermitteln; Meta ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Cookies und lokale Speicherung

Ohne Ihre Einwilligung werden auf dieser Website ausschließlich technisch notwendige Cookies und Speichervorgänge eingesetzt (insbesondere das Consent-Cookie „cf_consent“ und Sicherheits-Cookies von Cloudflare). Statistik- und Marketing-Werkzeuge laufen ausschließlich nach Ihrer Einwilligung über das Einwilligungsbanner; Marketing-Dienste sind derzeit nicht aktiv.

Rechtsgrundlage für technisch notwendige Speichervorgänge ist § 25 Abs. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO; für alle übrigen Speichervorgänge Ihre Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Weitere Einzelheiten zu den eingesetzten Cookies finden Sie in unserer Cookie-Richtlinie.

Weitere geplante Verarbeitungen (derzeit nicht aktiv)

Vorgesehen, aber derzeit nicht aktiv, ist die Anbindung weiterer Dienste über den Tag-Manager: Google Analytics 4 und HubSpot CRM sowie – für automatisierte E-Mail-Sequenzen – Brevo. LinkedIn Conversions API ist nur nach separater technischer Prüfung vorgesehen, nicht als aktiver Standardbestandteil dieses Setups. Ergänzend ist eine cookielose Analytics-Lösung (PostHog EU oder Plausible) geplant. Ein Einsatz dieser Verarbeitungen erfolgt erst nach Ihrer ausdrücklichen Einwilligung über das Einwilligungsbanner, soweit eine Einwilligung erforderlich ist; personenbezogene Daten werden serverseitig vor jeder Weitergabe per SHA-256 gehasht (PII-Hashing). Diese Datenschutzerklärung wird vor Aktivierung entsprechend aktualisiert.

Ihre Betroffenenrechte

Im Hinblick auf die Verarbeitung Ihrer personenbezogenen Daten stehen Ihnen die folgenden Rechte zu:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)

Zur Wahrnehmung Ihrer Rechte genügt eine formlose Nachricht an kontakt@hebel-os.com.

Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen nach Art. 77 DSGVO ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt. Die für uns zuständige Aufsichtsbehörde ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI), Alt-Moabit 59–61, 10555 Berlin.

Stand und Aktualität

Stand dieser Datenschutzerklärung: 02.07.2026. Wir passen diese Erklärung an, sobald Änderungen der Verarbeitung oder der Rechtslage dies erforderlich machen.