Datenschutzerklärung
1. Datenschutz auf einen Blick
Die folgenden Hinweise geben Ihnen einen Überblick, was mit Ihren personenbezogenen Daten geschieht, wenn Sie diese Website besuchen. Personenbezogen sind alle Daten, mit denen Sie persönlich identifiziert werden können.
2. Verantwortlicher
Stanislav Tonkich
Richard-Wagner-Str. 33
94060 Pocking, Deutschland
E-Mail: [email protected]
Telefon: siehe Impressum
3. Hosting
Diese Website wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, gehostet. Der Serverstandort ist Nürnberg, Deutschland (Rechenzentrum nbg1). Bei Aufruf der Website werden automatisch Informationen (IP-Adresse, Browsertyp, Betriebssystem, Referrer URL, Uhrzeit) in Server-Log-Dateien erfasst. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technisch fehlerfreier Darstellung). Die Datenverarbeitung erfolgt ausschließlich auf Servern in Deutschland. Ein Auftragsverarbeitungsvertrag (AV-Vertrag) gemäß Art. 28 DSGVO wurde mit Hetzner geschlossen.
4. Datenerfassung auf dieser Website
Kontaktformular
Wenn Sie uns per Kontaktformular Anfragen zukommen lassen, werden Ihre Angaben (Name, E-Mail, Nachricht, optional: Website-URL, Telefon) zwecks Bearbeitung der Anfrage bei uns gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen). Die Daten werden gelöscht, sobald der Zweck der Speicherung entfällt.
Server-Log-Dateien
Der Provider erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch an uns übermittelt: Browsertyp und -version, Betriebssystem, Referrer URL, Hostname, Uhrzeit der Serveranfrage, IP-Adresse. Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen.
5. KI-Einsatz und Datenverarbeitung durch Dritte
Zur Erbringung unserer Dienstleistungen (Marketing-Analyse, Berichtserstellung) setzen wir KI-gestützte Analysetools ein. Im Rahmen dieser Nutzung werden Geschäftsdaten an folgende Auftragsverarbeiter übermittelt:
KI-Werkzeuge (Analyse und Berichterstellung):
- Claude Pro (Anthropic, PBC, San Francisco, USA): Textanalyse, Strukturierung und Berichtserstellung; DPA + EU-Standardvertragsklauseln (SCC) + Zero-Data-Retention-API
- Perplexity Pro (Perplexity AI, Inc., San Francisco, USA): Marktrecherche und Wettbewerbsanalyse; EU-Standardvertragsklauseln (SCC)
Hinweis: Im Rahmen der Marketing-Diagnose-Erstellung setzt STEP/SEEDS® weder Google Gemini noch OpenAI GPT als KI-Modelle ein. Sollte sich der Einsatz dieser Modelle in Zukunft erforderlich machen, wird die Datenschutzerklärung vor Aktivierung entsprechend ergänzt.
Infrastruktur und Operations:
- Hetzner Online GmbH (Gunzenhausen, Deutschland): Hosting, Datenbank, Server für EspoCRM und n8n (Rechenzentrum Nürnberg, kein Drittlandtransfer)
- Sendinblue SAS (Brevo)(55 Rue d'Amsterdam, 75008 Paris, Frankreich, EU): E-Mail-Marketing, Newsletter mit Double-Opt-In, automatisierte E-Mail-Sequenzen sowie Versand der PDF-Berichte aus den kostenlosen Online-Tools. Verarbeitung ausschließlich in EU-Rechenzentren; kein Drittlandtransfer. Ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO wurde mit Brevo abgeschlossen; das Data Processing Agreement ist unter brevo.com/legal/termsofuse einsehbar.
- EspoCRM (Open-Source, selbst gehostet auf Hetzner-Server in Deutschland): Lead- und Kontakt-Management (keine externe Auftragsverarbeitung)
- n8n (Open-Source, selbst gehostet auf Hetzner-Server in Deutschland): Workflow-Automatisierung (Lead-Scoring, Drip-Sequenzen, technisches Monitoring; keine externe Auftragsverarbeitung)
- Resend (Plus Five Five, Inc.) (San Francisco, USA): transaktionaler E-Mail-Versand (Bestätigungen, Tracking-Reports, Sicherheitsbenachrichtigungen); DPA + EU-Standardvertragsklauseln (SCC, Beschluss 2021/914)
- Sentry / Functional Software, Inc. (San Francisco, USA; Verarbeitung in EU-Region Frankfurt): Error Monitoring und Performance Tracking
Telefonischer KI-Assistent (Voice Agent):
- Vapi Inc. (San Francisco, USA): Voice-AI-Plattform für die telefonische Erstkommunikation (Call-Routing, Gesprächs-Orchestrierung, Speech-to-Text, Audio-Recording-Storage 14 Tage, danach automatische Löschung)
- ElevenLabs Inc.(New York, USA): Text-to-Speech-Stimmsynthese für den KI-Assistenten (Stimme „Sarah“, multilingual_v2-Modell); keine Anrufer-PII wird übertragen, nur der generierte Antwort-Text
- OpenAI L.L.C. (San Francisco, USA): LLM (GPT-4o) für Antwortgenerierung; Zero-Retention-API, Opt-out aus Modell-Training aktiv
- sipgate GmbH (Düsseldorf, Deutschland): VoIP-Telefonie (alleiniger Telefonie-Provider, Geschäfts-Anschluss geplant nach UG-Eintrag); kein Drittlandtransfer
Drittlandtransfer in die USA erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie, soweit vorhanden, des EU-US Data Privacy Framework. Mit Vapi und ElevenLabs bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO (Vertragsannahme mit Plattform-Registrierung; vollständige DPA-Texte einsehbar unter vapi.ai/legal/dpa und elevenlabs.io/dpa). Die Telefonie für den Voice Agent erfolgt ausschließlich über die sipgate GmbH (Deutschland), kein Drittlandtransfer. Details zu Aufbewahrungsdauer und Einwilligungsverfahren siehe Abschnitt 5c.
Interne Content-Generierung (Blog blog.step-seeds.de):
- OpenRouter, Inc. (Wilmington, DE, USA): LLM-Gateway für interne Blog-Themen- und Textgenerierung im n8n-Workflow; keine Kunden-/Endkunden-PII wird übertragen, nur Themen, Keywords und Stil-Vorgaben
- KIE.ai (USA): KI-Bildgenerierung für Blog-Header und Inline-Illustrationen im n8n-Workflow; keine personenbezogenen Daten, nur Text-Prompts
Drittlandtransfer in die USA erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Da ausschließlich Geschäftsdaten (Themen, Stil, Bildbeschreibungen) übertragen werden, ist das datenschutzrechtliche Risiko gering.
Tracking-Abo Sub-Prozessoren (Widget-Datenerfassung):
- DataForSEO LLC (USA): SEO-Metriken für Widget 3 „Reviews-Tracker" (Google, kununu, ProvenExpert), Widget 4 „Diagnose vs. Heute" (Rank-Positionen via SERP-API), Widget 7 „NAP-Konsistenz-Check" (Ermittlung öffentlicher Verzeichnis-Einträge Google-Unternehmenseintrag / Impressum / gelbeseiten.de / dasoertliche.de via SERP-API) sowie Widget 8 „Suchvolumen-Anzeige" (durchschnittliches monatliches Google-DE-Suchvolumen für bis zu 20 Klient-Keywords via Keywords Data API); ausschließlich öffentlich zugängliche Daten, keine Klient-PII
- Google LLC (PageSpeed Insights API) (USA / EU-Vertragspartner Google Ireland Ltd.): Core Web Vitals (LCP, CLS, INP) für Widget 2 „Tech-Health"; ausschließlich öffentliche URLs des Klienten
- UptimeRobot Service Provider Kft. (Estland, EU): Uptime-Überwachung (24/7 alle 5 Minuten) und SSL-Ablauf-Warnung für Widget 2 „Tech-Health" (bis maximal 50 Klienten Free-Plan; danach self-hosted curl-Cron); kein Drittlandtransfer
- Umami Analytics (self-hosted auf Hetzner DE, Open-Source): cookie-freie Reichweitenmessung; keine externe Auftragsverarbeitung
- OpenRouter, Inc. (USA): monatlicher KI-Sichtbarkeits-Scanner (AVS) für Widget 5 „KI-Sichtbarkeit" (30 branchenspezifische Suchanfragen × 4 KI-Modelle × 1×/Monat); seit 2026-07-17 zusätzlich Antwortvorschlags-Generierung für Widget 3 „Reviews-Tracker" (KI-Entwurf einer Antwort auf negative, unbeantwortete Bewertungen mit Rating ≤ 3, im Ton des Kunden-Betriebs, gemäß Art. 50 EU AI Act als KI-Vorschlag gekennzeichnet, ausschließlich zur redaktionellen Kontrolle und Veröffentlichung durch den Kunden); seit Sprint-1b zusätzlich monatliche Generierung von 10 redaktionellen Text-Vorlagen für Widget 9 „Content-Vorlagen" (Google-Beitrag, LinkedIn-Beitrag, Instagram-Text, Blog-Einleitung, Newsletter, Antwort positive/negative Review, Angebots-Beschreibung, FAQ-Antwort, Team-Vorstellung; Primär-Modell Anthropic Claude Haiku, Fallback Google Gemini Flash Lite; Art. 50 EU AI Act als KI-Vorschläge gekennzeichnet, keine automatisierte Veröffentlichung); ausschließlich öffentliche Firmen-Metadaten (Firmenname, Branche, Region) und öffentlich publizierte Bewertungstexte, keine Klient-PII
- Google LLC (Google Places API New) (USA / EU-Vertragspartner Google Ireland Ltd.): Konkurrenz-Vergleich Widget 6 des Tracking-Abos ab 2026-07-17: öffentliche Firmen-Metadaten der vom Kunden benannten Wettbewerber (bis zu drei), Rating, Anzahl Bewertungen, Öffnungszeiten, Kategorien, GBP-Vollständigkeit; keine personenbezogenen Daten der Wettbewerber-Mitarbeiter oder deren End-Kunden. AVV gedeckt durch Google Cloud DPA (identisch zu PageSpeed Insights API).
Drittlandtransfer für DataForSEO, Google PageSpeed, Google Places API (New) und OpenRouter erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie, soweit vorhanden, des EU-US Data Privacy Framework. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Tracking-Abonnements gemäß AGB § 3 Abs. 3 und § 5 Abs. 4) bzw. Art. 6 Abs. 1 lit. f DSGVO für Widget 2 (berechtigtes Interesse an technischer Verfügbarkeitsüberwachung).
Widget 10 „One-Pager Druck-Ansicht": Die einseitige Druck-Ansicht wird vollständig im Browser des Kunden aus bereits vorhandenen Widget-Daten erzeugt (window.print()). Es findet keine serverseitige PDF-Erzeugung statt, es werden keine neuen Daten erhoben und keine externen Anbieter eingebunden.
Widget 11 „Avatar-Journey-Karte": Rendering aus bereits vorhandenen Master-Report-Daten des Klienten (Avatare und Journey-Stufen aus der Diagnose). Es findet keine zusätzliche Datenverarbeitung statt, es werden keine externen Anbieter oder Sub-Prozessoren eingebunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Widget 12 „Investment-Kalkulator": Interaktive Berechnung vollständig im Browser des Klienten. Die Regler-Eingaben werden nicht an den Server übertragen; es werden keine externen Anbieter oder Sub-Prozessoren eingebunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Geplant ab 1. Quartal 2027 (OAuth-basiert, nur nach expliziter Klient-Einwilligung):
- Google Search Console API (Google LLC, USA): OAuth-Zugriff auf Klient-eigene GSC-Daten (Clicks, Impressions, CTR) für Widget 4
- Google Analytics 4 Data API (Google LLC, USA): OAuth-Zugriff auf Klient-eigene GA4-Daten (Sessions, Conversions) für Widget 4
- Google Business Profile API (Google LLC, USA): OAuth-Zugriff auf Klient-eigene GBP-Daten (Reviews-Trend) für Widget 3
- LinkedIn Ireland Unlimited Company (Dublin, Irland; konzernintern LinkedIn Corp. USA): OAuth-Zugriff auf Klient-eigene Company-Page-Metriken (Follower-Trend, Post-Reichweite)
Rechtsgrundlage für alle OAuth-basierten Anbindungen ab Q1 2027: Art. 6 Abs. 1 lit. a DSGVO (explizite Klient-Einwilligung via OAuth-Consent-Flow, jederzeit widerrufbar in den Google-/LinkedIn-Kontoeinstellungen); Drittlandtransfer USA über SCCs + EU-US DPF.
Zahlungsabwicklung: Aktuell findet keine Zahlungsverarbeitung über die Website statt. Bei Inbetriebnahme des Zahlungssystems wird die Datenschutzerklärung um folgende Auftragsverarbeiter ergänzt, die Information erfolgt vor Aktivierung:
- Mollie B.V. (Amsterdam, Niederlande): Zahlungsabwicklung (Karten, SEPA, Sofortüberweisung)
- PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg): PayPal-Zahlungen
- Haufe-Lexware GmbH & Co. KG (Freiburg, Deutschland): Rechnungsstellung (lexoffice), GoBD-konforme Buchhaltung, DATEV-Export für Steuerberater
Alle drei vorgesehenen Anbieter haben ihren Sitz innerhalb der EU; ein Drittlandtransfer findet nicht statt.
5.14 Information über neue Auftragsverarbeiter (Art. 28 Abs. 2 DSGVO)
Sofern wir personenbezogene Daten im Auftrag eines Kunden verarbeiten (Auftragsverarbeitung gemäß Art. 28 DSGVO, geregelt im jeweiligen Auftragsverarbeitungsvertrag), informieren wir den Auftraggeber mindestens 10 Tage im Voraus in Textform (E-Mail genügt) über die Beauftragung neuer Unter-Auftragsverarbeiter, insbesondere bei:
- Wechsel oder Ergänzung von KI-Modell-Anbietern (z. B. neuer LLM-Provider)
- Wechsel oder Ergänzung von Hosting- oder Speicher-Anbietern
- Wechsel oder Ergänzung von E-Mail-, Analytics- oder Monitoring-Dienstleistern, soweit diese personenbezogene Daten verarbeiten
- Verlagerung der Verarbeitung in ein anderes Land
Der Auftraggeber kann innerhalb dieser Frist in Textform an [email protected] widersprechen, wenn berechtigte Datenschutzbedenken bestehen. Wir bemühen uns nach Treu und Glauben um eine einvernehmliche Lösung. Kommt diese nicht zustande, kann der Auftraggeber den betroffenen Dienstanteil kündigen.
Diese Regelung gilt zusätzlich zu den Informationspflichten aus Art. 13/14 DSGVO gegenüber den betroffenen Personen und ergänzt etwaige Subprozessor-Listen in den jeweiligen Auftragsverarbeitungs-Verträgen.
5b. Kostenlose Online-Tools (Diagnose-Module)
Auf eigenen Subdomains von step-seeds.de stellen wir mehrere kostenlose Online-Diagnose-Module bereit (z. B. AI-Readiness Check, Lead-Capture Funnel Audit, BAFA-Förder-Check, Agentur-Check, Priorisierungs-Check). Sie dienen als vorvertragliche Informations- und Bewertungs-Hilfen für Geschäftskunden (Lead-Magneten) und stehen ausschließlich Unternehmern im Sinne des § 14 BGB zur Verfügung.
Funktionsweise: Der Nutzer gibt die zu prüfenden geschäftlichen Daten ein (z. B. Website-URL, Branche, Geschäftsbereich). Diese Eingabedaten werden serverseitig analysiert. Anschließend gibt der Nutzer seine geschäftliche E-Mail-Adresse an, um den vollständigen PDF-Bericht zu erhalten. Der Bericht wird über Brevo als E-Mail-Anhang an die angegebene Adresse versandt; ein Lead-Datensatz wird in unserem CRM-System (EspoCRM, selbst gehostet) angelegt und über n8n gegebenenfalls einer Drip-Sequenz zugeführt (nach gesondertem Double-Opt-In).
Datenkategorien: geschäftliche Eingabedaten (URL, Branche, Geschäftsbereich, Mitarbeiterzahl-Range); geschäftliche E-Mail-Adresse; optional: Firmenname, Ansprechpartner; technisch: IP-Adresse, Zeitstempel, User-Agent (Rate-Limit-/Missbrauchs-Schutz).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Anfrage des Nutzers); für weiterführende E-Mail-Sequenzen (Drip, Newsletter): Art. 6 Abs. 1 lit. a DSGVO (gesonderter Double-Opt-In erforderlich); für Rate-Limit-/Missbrauchsschutz: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit).
Speicherdauer: Tool-Eingabedaten werden nach 30 Tagen aus den Tool-Logs gelöscht. Der Lead-Datensatz in EspoCRM bleibt bis zum Widerruf bzw. spätestens 24 Monaten Inaktivität gespeichert.
Sicherheitsmaßnahmen: Honeypot-Feld zur Bot-Abwehr, Rate-Limit (max. 10 Analysen / 3 PDF-Anfragen pro Minute und IP), ausschließliche Übertragung via HTTPS (TLS), keine Weitergabe der Eingabedaten an Dritte über die in Abschnitt 5 genannten Auftragsverarbeiter hinaus.
KI-Transparenz (Art. 50 EU AI Act):Module mit KI-Komponente (z. B. AI-Readiness Check, Module zur inhaltlichen Bewertung) werden im erzeugten PDF-Bericht entsprechend gekennzeichnet („KI-gestützt erstellt · fachlich geprüft“).
Es werden ausschließlich Geschäftsdaten verarbeitet (Firmenname, Website-URL, Marketingkennzahlen). Personenbezogene Daten Ihrer Endkunden werden nicht an KI-Systeme übermittelt.
Drittlandtransfer: Die Datenübermittlung in die USA (Anthropic, Perplexity, Resend, Sentry) erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Hetzner verarbeitet ausschließlich in Deutschland, kein Drittlandtransfer. Gemäß Art. 50 der EU-KI-Verordnung (Verordnung (EU) 2024/1689) weisen wir transparent auf den KI-Einsatz hin. Die KI dient als analytisches Hilfsmittel, nicht als Entscheidungsinstanz.
5c. Telefonischer KI-Assistent (Voice Agent)
Unter unserer geschäftlichen Rufnummer setzen wir zur Erstkommunikation einen KI-gestützten Sprachassistenten ein. Anrufer werden zu Beginn jedes Gesprächs transparent informiert, dass sie mit einem KI-System sprechen (Art. 50 Abs. 1 EU-KI-Verordnung). Der Assistent qualifiziert Interessenten und übergibt komplexe Anfragen an einen menschlichen Ansprechpartner.
Information bei Anrufbeginn (Art. 13 DSGVO): Da die Telefonnummer des Anrufers (Caller-ID) und der Gesprächsinhalt direkt beim Anrufer als betroffener Person erhoben werden, erfolgt die Information nach Art. 13 DSGVO durch eine automatisierte Ansage zu Beginn jedes Anrufs mit folgendem Mindestinhalt: (1) Identität des Verantwortlichen (Stanislav Tonkich / STEP/SEEDS®), (2) Hinweis, dass es sich um ein KI-System handelt (Art. 50 EU AI Act), (3) Zweck der Verarbeitung (Erstqualifikation, Vertragsanbahnung), (4) Rechtsgrundlage (Art. 6 Abs. 1 lit. b DSGVO für die geschäftliche Anbahnung; Art. 6 Abs. 1 lit. a DSGVO für die optionale Audioaufnahme), (5) Hinweis auf die vorliegende Datenschutzerklärung sowie (6) Hinweis auf die Betroffenenrechte (siehe Abschnitt 8).
Was verarbeitet wird:
- Gesprächsinhalt als Transkript (Text, nicht dauerhaft als Audiodatei ohne Ihre ausdrückliche Einwilligung)
- Aus dem Gespräch abgeleitete Informationen: Interesse an Tarifen, Branche, Kontaktdaten (E-Mail, Firmenname, Telefonnummer, Rückrufzeitpunkt)
- Optional und nur mit ausdrücklicher Einwilligung: Audioaufzeichnungdes Gesprächs zur Qualitätssicherung
Rechtsgrundlage:
- Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung): für die aus dem Gespräch abgeleiteten geschäftsrelevanten Daten (Tarif-Interesse, Branche, Kontaktdaten, Anliegen). Diese Daten werden unabhängig von der Audio-Einwilligung verarbeitet, da sie zur Bearbeitung der Anfrage erforderlich sind.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): für die Audioaufzeichnung und das wörtliche Volltext- Transkript zur Qualitätssicherung. Die Einwilligung wird zu Beginn des Gesprächs mündlich erfragt und kann jederzeit widerrufen werden. Bei verweigerter Einwilligung erfolgt keine Audioaufzeichnung und kein Volltext-Transkript; lediglich eine inhaltliche Zusammenfassung der geschäftlich relevanten Punkte wird zur Lead-Bearbeitung gespeichert (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO).
- Art. 6 Abs. 1 lit. a DSGVO + Art. 50 EU AI Act: KI-Transparenz durch Ansage zu Gesprächsbeginn („Sie sprechen mit einem KI-Assistenten").
Aufbewahrungsdauer:
- Audioaufzeichnungen: 14 Tage automatische Löschung bei Vapi (Pay-As-You-Go-Standard-Retention; keine eigene Kopie wird erstellt)
- Transkripte und Zusammenfassungen: 180 Tage Auto-Delete (begründet durch typischen Verkaufszyklus 60–120 Tage; bei verweigerter Aufzeichnungseinwilligung sofortige Löschung)
- Lead-Daten (Kontaktdaten, Tarif-Interesse): bis zum Widerruf der Verarbeitung bzw. spätestens 24 Monate Inaktivität
- Vapi-Logs (technische Anruf-Metadaten): 30 Tage
Eingesetzte Auftragsverarbeiter:
Vapi Inc., ElevenLabs Inc. und OpenAI L.L.C. (alle USA, Standardvertragsklauseln gemäß Art. 46 DSGVO) sowie sipgate GmbH (Düsseldorf, Deutschland: alleiniger Telefonie-Provider, kein Drittlandtransfer). Details siehe Abschnitt 5 oben.
Datenschutz-Folgenabschätzung (DPIA): Vor Inbetriebnahme des Voice Agent wurde eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchgeführt. Sie identifiziert 11 Risikofelder und dokumentiert die ergriffenen technischen, organisatorischen und vertraglichen Maßnahmen. Das interne Dokument liegt zur Vorlage bei der zuständigen Aufsichtsbehörde (BayLDA) bereit. Eine Konsultation der Aufsichtsbehörde nach Art. 36 DSGVO war nicht erforderlich (Restrisiko nach Maßnahmen: NIEDRIG-MITTEL).
Ihre Rechte: Sie können jederzeit Auskunft über Ihre gespeicherten Daten erhalten oder deren Löschung verlangen, schriftlich oder per E-Mail an [email protected] bzw. [email protected]. Wir bearbeiten Ihre Anfrage innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO).
5d. Kundenbindungsprogramm: Guthaben-Verwaltung (Tracking-Abonnement)
Zur Erfüllung der in unseren AGB (§ 5 Abs. 4a–4d) verankerten Guthaben-Zusage betreiben wir ein internes Kundenbindungs- und Guthabenverwaltungssystem. Nach 6 aufeinanderfolgenden bezahlten Monaten des optionalen STEP/SEEDS® Tracking-Abonnements (€ 39,00/Monat) wird ein Guthaben in Höhe von € 100,00 freigeschaltet, das ausschließlich auf eine nachfolgende kostenpflichtige Diagnose-Bestellung (S, M oder L) desselben Kunden anrechenbar ist und für 12 Monate ab Freischaltung gültig ist. Eine Auszahlung in bar oder per Überweisung (Cash-Back) sowie eine Übertragung auf Dritte sind ausgeschlossen.
Was verarbeitet wird:
- Kunden-Identifier, Firmenname, Rechnungsadresse, geschäftliche E-Mail
- Abonnement-Start-Datum, Anzahl bezahlter Monate, Zahlungshistorie (nur Ja/Nein pro Monat, keine Karten- oder Kontodaten)
- Guthaben-Kontostand in EUR, Freischaltungszeitpunkt, Verfallsdatum, Zeitpunkt und Betrag der Einlösung, Referenz-Nummer der zugehörigen Diagnose-Bestellung
Rechtsgrundlage:
- Art. 6 Abs. 1 lit. b DSGVO: Erfüllung des Tracking-Abonnements einschließlich der vertraglich zugesagten Guthaben-Regelung (AGB § 5 Abs. 4a–4d).
- Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB: für die buchhalterische Dokumentation der Guthaben-Einlösung als Preisnachlass auf der Folge-Rechnung.
Speicherdauer:
- Guthaben-Kontostand: für die Dauer des Tracking-Abonnements zzgl. max. 12 Monate Guthaben-Gültigkeit nach Freischaltung. Bei vollständiger Einlösung oder Verfall Löschung der aktiven Datensätze innerhalb von 30 Tagen.
- Buchungsbeleg zur Guthaben-Einlösung: zusätzlich 10 Jahre gemäß § 147 AO, § 257 HGB (eingeschränkte Verarbeitung nach Art. 18 DSGVO).
Empfänger:
Intern (Verantwortlicher, Buchhaltung/Steuerberater ab UG-Gründung); technisch: EspoCRM (self-hosted, Hetzner Deutschland) für die Kundensicht und lexoffice (Haufe-Lexware, Deutschland) für die buchhalterische Erfassung der Guthaben-Einlösung. Zahlungsdienstleister (Mollie / PayPal) erhalten ausschließlich die reduzierte Endsumme, keine Guthaben-Historie. Kein Drittlandtransfer.
Ihre Rechte:
Sie können jederzeit Auskunft über Ihren aktuellen Guthaben-Kontostand (Art. 15 DSGVO) und die Übermittlung Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO) verlangen. Verlangen Sie die Löschung Ihrer Daten (Art. 17 DSGVO) vor Einlösung oder Verfall eines freigeschalteten Guthabens, verfällt dieses ersatzlos, ein Cash-Back ist nicht möglich (§ 5 Abs. 4b/4c AGB gilt entsprechend). Der handels- und steuerrechtliche Buchungsbeleg über eine bereits erfolgte Guthaben-Einlösung bleibt aufgrund der Aufbewahrungspflicht nach § 147 AO für 10 Jahre in eingeschränkter Verarbeitung erhalten (Art. 17 Abs. 3 lit. b DSGVO). Anfragen bitte an [email protected].
Vollständige vertragliche Bedingungen des Guthaben-Programms (Erwerb, Höhe, Gültigkeit, Verfall, Cash-Back-Ausschluss, Founder→Regular-Übergang) finden Sie in den AGB § 5 Abs. 4a–4d. Das Guthaben stellt einen fix betragsmäßigen Preisnachlass auf eine nachfolgende Bestellung dar; es handelt sich nicht um ein separates entgeltliches Punkte- oder Statusprogramm mit eigener Währung.
5e. Datenübermittlung in Drittländer (konsolidierte Übersicht)
Daten werden in die USA übermittelt, da folgende Auftragsverarbeiter dort (oder über US-Mutterkonzern) ansässig sind: KI-Anbieter für Diagnose und Chatbot (Anthropic, PBC; Perplexity AI, Inc.), KI-Gateway für Tracking-Abo-Widgets (OpenRouter, Inc.), transaktionaler E-Mail-Versand (Resend, Inc.), Error Monitoring (Sentry / Functional Software, Inc., Verarbeitung in EU-Region Frankfurt, SCCs für etwaige US-Übermittlungen), Voice-Agent-KI-Orchestrierung (Vapi, Inc.) sowie Voice-Agent-Text-to-Speech (ElevenLabs, Inc.).
Nicht im Drittland (Verarbeitung innerhalb EU/EWR): Hetzner Online GmbH (Hosting, Datenbank, EspoCRM- und n8n-Server), Rechenzentrum Nürnberg, Deutschland; Sendinblue SAS (Brevo, E-Mail-Marketing und transaktionale E-Mails), Paris, Frankreich; EspoCRM (self-hosted) und n8n (self-hosted), ausschließlich auf dem Hetzner-Server in Deutschland; sipgate GmbH (Telefonie-Provider für Voice Agent, geplant nach UG-Eintrag), Düsseldorf, Deutschland.
Die USA gilt nach EU-Recht nicht als Land mit einem angemessenen Datenschutzniveau im Sinne von Art. 45 DSGVO (außer für zertifizierte Unternehmen im Rahmen des EU-US Data Privacy Framework).
Garantien für den Drittlandtransfer:
Standardvertragsklauseln (SCCs): Die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO (Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021).
Transfer Impact Assessment (TIA): Für jeden Drittlandtransfer wurde eine Transfer-Folgenabschätzung durchgeführt, die ergeben hat, dass die Übertragungsrisiken durch die umgesetzten Schutzmaßnahmen auf ein vertretbares Maß reduziert werden. Für den Voice Agent wurde zusätzlich eine Datenschutz-Folgenabschätzung (DPIA) nach Art. 35 DSGVO durchgeführt; siehe Abschnitt 5c.
EU-US Data Privacy Framework: Soweit die jeweiligen Anbieter unter dem EU-US Data Privacy Framework zertifiziert sind, stützt sich die Übermittlung zusätzlich auf diesen Angemessenheitsbeschluss gemäß Art. 45 DSGVO.
Ergänzende Maßnahmen: Minimierung der übertragenen Daten (nur für den Analysezweck erforderliche Daten), keine dauerhafte Speicherung bei KI-Anbietern (gemäß deren Datenschutzerklärungen und DPAs), vertragliche Verpflichtung zur Vertraulichkeit.
5a. Speicherdauer (Übersicht)
Personenbezogene Daten werden nur so lange gespeichert, wie es für die Erfüllung der jeweiligen Zwecke erforderlich ist (Art. 5 Abs. 1 lit. e DSGVO):
| Datenkategorie | Speicherdauer | Rechtsgrundlage |
|---|---|---|
| Vertragsdaten (Rechnungen, Aufträge) | Vertragsdauer + 10 Jahre | § 147 AO, § 257 HGB |
| Guthaben-Kontostand (Kundenbindungsprogramm gem. AGB § 5 Abs. 4a–4d) | Für Dauer des Tracking-Abos + max. 12 Monate Guthaben-Gültigkeit nach Freischaltung; Buchungsbeleg zusätzlich 10 Jahre | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), § 147 AO für Buchungsbeleg |
| Kommunikationsdaten (E-Mails) | 3 Jahre nach letztem Kontakt | § 195 BGB |
| KI-verarbeitete Analysedaten | Löschung nach Report-Erstellung | DPAs der KI-Anbieter |
| Server-Logs (IP, User-Agent, Referrer) | 7 Tage | Art. 6 Abs. 1 lit. f DSGVO |
| Google Analytics 4 (nur nach Consent) | 14 Monate | Art. 6 Abs. 1 lit. a DSGVO + § 25 TDDDG |
| Cookie-Consent-Cookie | 12 Monate | § 25 Abs. 2 Nr. 2 TDDDG |
| Resend-Versand-Logs | ~30 Tage | Resend-Standardretention |
| Sentry Error-Events | 30–90 Tage (auto-Löschung) | Sentry-Standardretention |
| Newsletter-/Drip-Daten (Brevo) | Bis Widerruf, anschl. 3 Jahre Sperrliste | Art. 6 Abs. 1 lit. a DSGVO + Nachweispflicht |
| Eingabedaten kostenloser Online-Tools | 30 Tage (Tool-Logs) | Art. 5 Abs. 1 lit. e DSGVO |
| Lead-Datensätze in EspoCRM | Bis Widerruf, max. 24 Monate Inaktivität | Art. 6 Abs. 1 lit. b / lit. f DSGVO |
| n8n-Workflow-Logs | 30 Tage | Art. 6 Abs. 1 lit. f DSGVO |
| Audit-Log (IP-Hash, Zeitstempel, technische Metadaten) | 10 Jahre (forensische Beweiskette) | § 147 AO (Geschäftsunterlagen), Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung mit sachlichem Grund), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Missbrauchsprävention, Chargeback-Verteidigung) |
6. Cookies
Diese Website verwendet Cookies nur mit Ihrer ausdrücklichen Einwilligung (Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO). Beim ersten Besuch wird ein Cookie-Banner angezeigt. Erst nach Zustimmung werden Analyse-Cookies gesetzt. Technisch notwendige Speichertechnologien (localStorage) werden für die Funktionalität der Website eingesetzt und bedürfen keiner Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Ihre Cookie-Einstellungen können Sie jederzeit über das Cookie-Banner widerrufen.
7. Analyse-Tools
Google Tag Manager
Diese Website nutzt den Google Tag Manager (GTM) der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. GTM ist ein technisches Hilfsmittel zur Verwaltung von Website-Tags und setzt selbst keine Cookies. Der GTM-Container wird erst nach Ihrer ausdrücklichen Einwilligung über das Cookie-Banner geladen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung).
Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO: Mit Google Ireland Limited wurde ein Auftragsverarbeitungsvertrag (Data Processing Addendum) abgeschlossen, einsehbar unter business.safety.google/adsprocessorterms. Drittlandtransfer in die USA: Google LLC ist unter dem EU-US Data Privacy Framework (DPF, Adequacy Decision der EU-Kommission vom 10.07.2023) zertifiziert. Zusätzlich liegen EU-Standardvertragsklauseln (SCC, Beschluss 2021/914) vor.
Google Analytics 4
Über den Google Tag Manager wird Google Analytics 4 (GA4) eingebunden. GA4 erfasst anonymisierte Nutzungsdaten (Seitenaufrufe, Verweildauer, Geräteinformationen). Die IP-Anonymisierung ist aktiviert. Die Datenerfassung erfolgt erst nach Ihrer Einwilligung über das Cookie-Banner. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können Ihre Einwilligung jederzeit über das Cookie-Banner widerrufen.
Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO: Für die Nutzung von Google Analytics 4 wurde ein Auftragsverarbeitungsvertrag mit Google Ireland Limited abgeschlossen (Google Ads Data Processing Terms). Die Datenverarbeitung erfolgt in Rechenzentren der Region Europa (europe-west). Für Drittlandtransfer in die USA gilt das EU-US Data Privacy Framework (DPF) sowie EU-Standardvertragsklauseln (SCC, Beschluss 2021/914). Die Google-Zertifizierung im DPF ist einsehbar unter dataprivacyframework.gov/list.
7a. Fehler- und Performance-Monitoring (Sentry)
Zur Erkennung, Analyse und Behebung technischer Fehler nutzen wir den Dienst Sentry der Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Beim Auftreten technischer Fehler werden automatisch folgende Informationen an Sentry übermittelt: Fehlermeldung und Stack Trace, URL der besuchten Seite, Browser-Typ und -Version, Betriebssystem, Bildschirmauflösung und Zeitstempel des Fehlers. Personenbezogene Daten wie IP-Adressen, Cookies oder Eingabefelder werden standardmäßig nicht übertragen (sendDefaultPii: false). Eine optionale Session-Wiederholung wird nur bei Fehlern ausgelöst und maskiert sämtliche Texte, Eingabefelder und Medieninhalte vor der Übertragung.
Datenspeicherung: Die Verarbeitung erfolgt ausschließlich in der EU-Region (Frankfurt am Main, Deutschland). Ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO wurde mit Sentry abgeschlossen und ist unter sentry.io/legal/dpa einsehbar. Die Datenschutzerklärung von Sentry finden Sie unter sentry.io/privacy.
Speicherdauer: Fehlerdaten werden für maximal 90 Tage gespeichert, Session-Wiederholungen für 30 Tage, anschließend automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer fehlerfreien und sicheren Bereitstellung unserer Website). Sie haben das Recht, dieser Verarbeitung jederzeit zu widersprechen (siehe Abschnitt „Ihre Rechte").
8. Ihre Rechte als betroffene Person (Betroffenenrechte nach DSGVO)
Als von der Datenverarbeitung betroffene Person stehen Ihnen die folgenden Betroffenenrechte zu. Insbesondere haben Sie ein Auskunftsrecht (Art. 15 DSGVO), ein Recht auf Löschung („Recht auf Vergessenwerden“, Art. 17 DSGVO) sowie ein Widerspruchsrecht (Art. 21 DSGVO). Sie haben jederzeit das Recht auf:
- Auskunftsrecht / Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Recht auf Löschung Ihrer Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer Einwilligung jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO). Der Widerruf berührt nicht die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung (Art. 7 Abs. 3 S. 2 DSGVO).
- Keine automatisierte Einzelentscheidung (Art. 22 DSGVO): Wir treffen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. KI-gestützte Analysen dienen ausschließlich als Hilfsmittel; die finale Bewertung und Auslieferung erfolgt durch den Verantwortlichen persönlich.
Pflicht zur Datenbereitstellung (Art. 13 Abs. 2 lit. e DSGVO): Die Bereitstellung Ihrer Daten bei Nutzung des Kontaktformulars, der Online-Tools oder bei Beauftragung einer Diagnose ist für die Durchführung vorvertraglicher Maßnahmen bzw. zur Vertragserfüllung erforderlich (Art. 6 Abs. 1 lit. b DSGVO). Ohne Angabe einer gültigen geschäftlichen E-Mail-Adresse und der jeweils abgefragten geschäftlichen Daten ist eine Bearbeitung Ihrer Anfrage bzw. Vertragsdurchführung nicht möglich. Eine gesetzliche Pflicht zur Datenbereitstellung besteht nicht.
Bitte wenden Sie sich dazu an: [email protected] oder [email protected]. Wir bearbeiten Ihre Anfrage innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO).
9. Beschwerderecht
Sie haben das Recht, sich bei der zuständigen Aufsichtsbehörde zu beschweren:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
www.lda.bayern.de
10. Externe Links
Unser Angebot enthält Links zu externen Webseiten. Wir haben keinen Einfluss auf deren Inhalt und Datenschutzpraktiken. Bitte lesen Sie die jeweiligen Datenschutzerklärungen der verlinkten Seiten.
11. KI-Transparenz nach Art. 50 EU AI Act
STEP/SEEDS® setzt KI-gestützte Werkzeuge (Claude Pro, Perplexity Pro) zur Erstellung von Marketing-Berichten ein. Im Einklang mit Art. 50 EU AI Act (Verordnung (EU) 2024/1689) wird der KI-Einsatz transparent gemacht:
- Auf Seite 1 jedes erstellten Berichts: KI-Transparenzhinweis
- Im Footer jedes Berichts: Methodik-Hinweis mit Tool-Auflistung
- Im Footer dieser Website: KI-Hinweis nach Art. 50 EU AI Act
- Im Blog blog.step-seeds.de: Kennzeichnung "KI-unterstützt erstellt · redaktionell geprüft" am Ende jedes Beitrags
Die KI-Werkzeuge dienen ausschließlich als analytisches Hilfsmittel. Alle generierten Inhalte werden vor Auslieferung persönlich geprüft und kuratiert. Die Methodik bestimmt die Analyse, nicht die KI.
12. Datenschutzvorfälle (DSGVO Art. 33/34)
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt, melden wir den Vorfall der zuständigen Aufsichtsbehörde (BayLDA) unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Bekanntwerden (Art. 33 DSGVO). Bei voraussichtlich hohem Risiko werden die betroffenen Personen ebenfalls unverzüglich benachrichtigt (Art. 34 DSGVO). Wir führen ein internes Incident-Response-Playbook und dokumentieren jeden Vorfall vollständig.
13. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Wir setzen geeignete technische und organisatorische Maßnahmen ein, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (Art. 32 DSGVO). Zu den getroffenen Maßnahmen zählen insbesondere:
- Verschlüsselung der Datenübertragung: Alle Verbindungen zur Website und zu unseren Online-Tools erfolgen ausschließlich über HTTPS (TLS 1.2 / 1.3); HTTP wird automatisch zu HTTPS weitergeleitet.
- Verschlüsselung gespeicherter Daten: Datenbanken (EspoCRM, n8n) auf dem Hetzner-Server in Deutschland werden in verschlüsselten Container-Volumes betrieben.
- Zugangsbeschränkung: Zugriff auf personenbezogene Daten (CRM, Workflow-Automatisierung, Server) ist auf autorisierte Personen beschränkt und erfordert SSH-Schlüssel-Authentifizierung sowie Zwei-Faktor-Authentifizierung für Verwaltungsoberflächen.
- Datensparsamkeit: Es werden ausschließlich die für den jeweiligen Zweck erforderlichen Daten erhoben und verarbeitet (Art. 5 Abs. 1 lit. c DSGVO).
- Pseudonymisierung: Technische Logs und Fehlerberichte werden vor Übermittlung an externe Dienste (Sentry) von direkten Personenkennzeichen bereinigt (sendDefaultPii: false; Maskierung von Texten und Eingabefeldern in Session-Replays).
- Backup und Wiederherstellung: Regelmäßige verschlüsselte Datensicherungen auf dem Hetzner-Server (Deutschland); Wiederherstellungs- verfahren werden mindestens jährlich getestet.
- Schutz vor Missbrauch: Rate-Limit auf öffentlichen Endpunkten (Formulare, Tool-APIs), Honeypot-Felder zur Bot-Abwehr, fail2ban auf Server-Ebene, Web Application Firewall.
- Regelmäßige Überprüfung: Sicherheitsmaßnahmen werden mindestens jährlich überprüft, bei Bedarf aktualisiert und in einem internen TOM-Verzeichnis dokumentiert.
- Auftragsverarbeiter-Management: Alle eingesetzten Auftrags- verarbeiter wurden auf Einhaltung geeigneter Sicherheitsstandards geprüft; Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO liegen vor.
Die vollständige interne TOM-Dokumentation ist auf behördliche Anfrage verfügbar (Art. 5 Abs. 2 DSGVO: Rechenschaftspflicht).
14. Hinweis zur B2B-Ausrichtung
STEP/SEEDS® erbringt seine Leistungen ausschließlich gegenüber Unternehmern (§ 14 BGB). Diese Datenschutzerklärung beschreibt die Verarbeitung von Geschäftsdaten der Auftraggeber sowie der Kontaktdaten der Ansprechpartner (natürliche Personen, die in Vertretung des Unternehmens handeln). Es werden keine personenbezogenen Daten von Verbrauchern verarbeitet.
15. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der rechtlichen Grundlage, der angebotenen Dienstleistungen oder der eingesetzten Technologien anzupassen. Die jeweils aktuelle Version ist auf unserer Website step-seeds.de abrufbar. Wesentliche Änderungen teilen wir unseren Kunden gesondert mit (z. B. per E-Mail).
16. Interne Datenschutz-Dokumentation
Über die Pflichtangaben dieser Datenschutzerklärung hinaus führt der Verantwortliche folgende interne Datenschutz-Dokumentation, die auf Anfrage der zuständigen Aufsichtsbehörde (Bayerisches Landesamt für Datenschutzaufsicht, BayLDA) jederzeit vorgelegt werden kann:
- Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO
- Datenschutz-Folgenabschätzung (DPIA) nach Art. 35 DSGVO für die STEP/SEEDS®-Methodik (KI-Einsatz von Claude Pro und Perplexity Pro, Drittlandtransfer in die USA) sowie für den telefonischen KI-Assistenten (Voice Agent)
- Dokumentation der Drittlandtransfers nach Art. 44–49 DSGVO inklusive abgeschlossener EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) und Transfer Impact Assessments
- Übersicht aller Auftragsverarbeitungsverträge nach Art. 28 DSGVO mit gesicherten DPA-PDFs als Evidenz
- Incident-Response-Playbook für Datenschutzverletzungen mit dokumentiertem 72-Stunden-Meldeverfahren nach Art. 33 DSGVO und Benachrichtigungsverfahren nach Art. 34 DSGVO
- EU-AI-Act-Compliance-Assessment nach Verordnung (EU) 2024/1689, insbesondere zu den Transparenzpflichten gemäß Art. 50 EU AI Act
Diese Dokumente werden nicht öffentlich gemacht, um den Schutz der dokumentierten internen Sicherheitsmaßnahmen nicht zu gefährden, sind jedoch jederzeit auf behördliche Anfrage zugänglich (Art. 5 Abs. 2 DSGVO: Rechenschaftspflicht).
Stand: August 2026