1. Geltungsbereich
Diese Datenschutzerklärung informiert darüber, wie die KrambergAI GmbH personenbezogene Daten verarbeitet.
Sie gilt insbesondere für:
- die Website der KrambergAI GmbH,
- die deutsche und englische Sprachversion,
- von der KrambergAI GmbH betriebene Subdomains und Webanwendungen, soweit dort keine eigene Datenschutzerklärung bereitgestellt wird,
- Kontakt-, Anfrage-, Anmelde- und Terminformulare,
- interaktive Checks, Rechner und Analysewerkzeuge,
- Kunden- und Projekträume,
- Newsletter und elektronische Benachrichtigungen,
- geschäftliche Kommunikation,
- externe Unternehmens- und Community-Profile.
Für externe Plattformen und Websites gelten ergänzend die Datenschutzhinweise der jeweiligen Betreiber.
Stand: 17. Juli 2026
2. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:
KrambergAI GmbH
Im Gässle 4
70771 Leinfelden-Echterdingen
Deutschland
Vertreten durch den Geschäftsführer:
Dipl.-Inform. Volker Kramberg, MBA
E-Mail: datenschutz@krambergai.com
Registergericht: Amtsgericht Stuttgart
Handelsregisternummer: HRB 804171
Umsatzsteuer-Identifikationsnummer: DE462052988
3. Personenbezogene Daten
Personenbezogene Daten sind Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Abhängig von der Nutzung unserer Angebote können insbesondere folgende Daten verarbeitet werden:
- Name, Unternehmen und Funktion,
- geschäftliche Kontaktdaten,
- E-Mail-Adresse und Telefonnummer,
- Kommunikations- und Nachrichteninhalte,
- Vertrags-, Angebots- und Projektdaten,
- Rechnungs- und Zahlungsinformationen,
- Termin- und Kalenderdaten,
- Newsletter-Anmeldedaten,
- Angaben zu Unternehmen, Prozessen und IT-Systemen,
- Eingaben in interaktive Checks und Rechner,
- hochgeladene Dateien und Dokumente,
- IP-Adresse,
- Browser-, Geräte- und Betriebssysteminformationen,
- aufgerufene Seiten und technische Nutzungsdaten,
- Protokoll-, Sicherheits- und Einwilligungsdaten.
Wir fordern über unsere allgemeinen Kontakt- und Analyseformulare grundsätzlich keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO an.
Nutzer sollten insbesondere keine Gesundheitsdaten, biometrischen Daten, Angaben zur Religionszugehörigkeit, politische Auffassungen oder andere besonders geschützte Informationen übermitteln, sofern dies nicht ausdrücklich erforderlich und zuvor mit uns abgestimmt wurde.
4. Zwecke der Verarbeitung
Wir verarbeiten personenbezogene Daten insbesondere zu folgenden Zwecken:
- Bereitstellung und Betrieb unserer Onlineangebote,
- Absicherung unserer Systeme und Formulare,
- Bearbeitung von Kontakt- und Projektanfragen,
- Durchführung vorvertraglicher Maßnahmen,
- Erstellung und Bearbeitung von Angeboten,
- Erbringung vertraglich vereinbarter Leistungen,
- Terminvereinbarung und Kommunikation,
- Verwaltung von Interessenten, Kunden und Geschäftspartnern,
- Bereitstellung interaktiver Checks und Rechner,
- Erstellung von Berichten und Orientierungsergebnissen,
- Bereitstellung von Kunden- und Projekträumen,
- Versand von Newslettern und angeforderten Informationen,
- Verwaltung fachlicher Community-Angebote,
- interne Analyse und Verbesserung unserer Onlineangebote,
- Buchhaltung, Abrechnung und Steuerdokumentation,
- Erfüllung gesetzlicher Pflichten,
- Geltendmachung und Abwehr rechtlicher Ansprüche.
Eine Verarbeitung für andere Zwecke erfolgt nur, wenn hierfür eine gesetzliche Grundlage besteht oder zuvor eine entsprechende Einwilligung eingeholt wurde.
5. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf Grundlage der folgenden Bestimmungen.
Einwilligung
Art. 6 Abs. 1 lit. a DSGVO, wenn eine freiwillige Einwilligung erteilt wurde, beispielsweise für Newsletter, optionale Statistikfunktionen oder externe Einbindungen.
Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Vertrag und vorvertragliche Maßnahmen
Art. 6 Abs. 1 lit. b DSGVO, wenn die Verarbeitung erforderlich ist, um:
- eine Anfrage zu bearbeiten,
- ein Angebot zu erstellen,
- einen Vertrag vorzubereiten,
- einen Vertrag durchzuführen,
- eine angeforderte Leistung bereitzustellen.
Rechtliche Verpflichtungen
Art. 6 Abs. 1 lit. c DSGVO, wenn wir personenbezogene Daten aufgrund handelsrechtlicher, steuerrechtlicher oder sonstiger gesetzlicher Vorgaben verarbeiten müssen.
Berechtigte Interessen
Art. 6 Abs. 1 lit. f DSGVO, wenn die Verarbeitung zur Wahrung berechtigter Interessen erforderlich ist und keine überwiegenden Interessen der betroffenen Person entgegenstehen.
Unsere berechtigten Interessen umfassen insbesondere:
- den sicheren und wirtschaftlichen Betrieb unserer Website,
- den Schutz vor Angriffen, Spam und Missbrauch,
- die Bearbeitung geschäftlicher Kommunikation,
- die strukturierte Verwaltung von Kunden und Interessenten,
- die Verbesserung unserer Inhalte und Leistungen,
- die Dokumentation geschäftlicher Vorgänge,
- die Sicherung und Durchsetzung rechtlicher Ansprüche.
Speicherung und Zugriff auf Endgeräte
Soweit Informationen auf dem Endgerät eines Nutzers gespeichert oder daraus ausgelesen werden, erfolgt dies nach § 25 TDDDG.
Technisch erforderliche Vorgänge stützen wir auf § 25 Abs. 2 TDDDG. Für nicht erforderliche Cookies oder vergleichbare Technologien wird zuvor eine Einwilligung nach § 25 Abs. 1 TDDDG eingeholt.
6. Empfänger personenbezogener Daten
Personenbezogene Daten werden nur übermittelt, wenn dies erforderlich und rechtlich zulässig ist.
Empfänger können insbesondere sein:
- Hosting- und IT-Dienstleister,
- Anbieter von Terminbuchungsdiensten,
- CRM- und Kommunikationsanbieter,
- Newsletter-Dienstleister,
- Datenbank- und Anwendungsanbieter,
- Anbieter von Buchhaltungssoftware,
- Steuerberater und Rechtsberater,
- Banken und Zahlungsdienstleister,
- projektbezogen eingesetzte Unterauftragnehmer,
- Behörden und Gerichte.
Soweit Dienstleister personenbezogene Daten weisungsgebunden in unserem Auftrag verarbeiten, schließen wir einen Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO, sofern dies gesetzlich erforderlich ist.
Personenbezogene Daten werden nicht an Dritte verkauft.
7. Internationale Datenübermittlungen
Einige eingesetzte Anbieter haben ihren Sitz oder verbundene Unternehmen außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums.
Eine Übermittlung in ein Drittland erfolgt nur, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind.
Als Grundlage kommen insbesondere infrage:
- ein Angemessenheitsbeschluss der Europäischen Kommission,
- eine gültige Zertifizierung nach dem EU-US Data Privacy Framework,
- Standardvertragsklauseln der Europäischen Kommission,
- zusätzliche technische und organisatorische Schutzmaßnahmen,
- eine gesetzlich vorgesehene Ausnahme.
Soweit technisch und wirtschaftlich möglich, bevorzugen wir Anbieter, Serverstandorte und Datenbankregionen innerhalb der Europäischen Union.
8. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck benötigt werden oder gesetzliche Aufbewahrungspflichten bestehen.
Insbesondere gelten folgende Kriterien:
- Server- und Sicherheitsprotokolle werden grundsätzlich innerhalb von spätestens 30 Tagen gelöscht oder anonymisiert, sofern sie nicht zur Untersuchung eines Sicherheitsvorfalls benötigt werden.
- Einwilligungsnachweise können bis zu drei Jahre nach Widerruf oder Ablauf der Einwilligung gespeichert werden.
- Nicht weiterverfolgte Kontaktanfragen werden grundsätzlich innerhalb von zwölf Monaten gelöscht.
- Interessenten- und Kommunikationsdaten werden spätestens 24 Monate nach dem letzten inhaltlichen Kontakt überprüft und gelöscht, sofern keine weitere Rechtsgrundlage besteht.
- Newsletterdaten werden bis zur Abmeldung gespeichert.
- E-Mail-Adressen können nach einer Abmeldung in einer Sperrliste gespeichert werden, um einen erneuten Versand zu verhindern.
- Vertrags- und Projektdaten werden während des Vertragsverhältnisses und anschließend entsprechend gesetzlicher Verjährungs- und Aufbewahrungsfristen gespeichert.
- Buchungsbelege und Rechnungen werden grundsätzlich acht Jahre aufbewahrt.
- Bücher, Jahresabschlüsse, Inventare und bestimmte Organisationsunterlagen werden grundsätzlich zehn Jahre aufbewahrt.
- Handels- und Geschäftsbriefe werden grundsätzlich sechs Jahre aufbewahrt.
- Daten zur Durchsetzung oder Abwehr zivilrechtlicher Ansprüche können bis zum Ablauf der regelmäßigen gesetzlichen Verjährungsfrist von drei Jahren gespeichert werden.
Ist eine weitere Speicherung aufgrund eines Rechtsstreits, einer behördlichen Anordnung, eines Sicherheitsvorfalls oder einer gesetzlichen Pflicht erforderlich, wird die Verarbeitung auf den jeweiligen Zweck beschränkt.
9. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Recht auf Auskunft nach Art. 15 DSGVO,
- Recht auf Berichtigung nach Art. 16 DSGVO,
- Recht auf Löschung nach Art. 17 DSGVO,
- Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Recht auf Datenübertragbarkeit nach Art. 20 DSGVO,
- Recht auf Widerspruch nach Art. 21 DSGVO,
- Recht auf Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO,
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO.
Widerspruch gegen Direktwerbung
Werden personenbezogene Daten für Direktwerbung verarbeitet, kann dieser Verarbeitung jederzeit widersprochen werden. Nach einem Widerspruch verwenden wir die betreffenden Daten nicht mehr für Direktwerbung.
Widerspruch aus persönlichen Gründen
Erfolgt eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, Widerspruch eingelegt werden.
Zur Ausübung der Rechte genügt eine Nachricht an:
Bei berechtigten Zweifeln an der Identität der anfragenden Person können wir einen angemessenen Identitätsnachweis verlangen.
10. Zuständige Datenschutzaufsichtsbehörde
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Für die KrambergAI GmbH ist grundsätzlich zuständig:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Heilbronner Straße 35
70191 Stuttgart
Deutschland
Postanschrift:
Postfach 10 29 32
70025 Stuttgart
Telefon: +49 711 615541-0
E-Mail: poststelle@lfdi.bwl.de
11. Sicherheitsmaßnahmen
Wir treffen technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Manipulation, unberechtigten Zugriff und unbefugte Offenlegung zu schützen.
Dazu gehören insbesondere:
- verschlüsselte Datenübertragung über HTTPS,
- Zugriffsbeschränkungen und Berechtigungskonzepte,
- sichere Passwortrichtlinien,
- Mehrfaktor-Authentisierung, soweit verfügbar,
- regelmäßige Aktualisierung eingesetzter Systeme,
- Datensicherungen und Wiederherstellungsverfahren,
- Protokollierung sicherheitsrelevanter Ereignisse,
- Schutz vor automatisierten Angriffen,
- datenschutzfreundliche Voreinstellungen,
- regelmäßige Überprüfung von Berechtigungen,
- vertragliche Verpflichtung eingesetzter Dienstleister.
E-Mails werden in der Regel transportverschlüsselt übertragen. Eine vollständige Ende-zu-Ende-Verschlüsselung kann bei gewöhnlicher E-Mail-Kommunikation nicht gewährleistet werden.
Besonders vertrauliche Informationen sollten nur über zuvor abgestimmte sichere Übertragungswege übermittelt werden.
12. Hosting durch ALL-INKL.COM
Unsere Website und die damit verbundenen E-Mail-Dienste werden bei folgendem Anbieter gehostet:
ALL-INKL.COM – Neue Medien Münnich
Inhaber René Münnich
Hauptstraße 68
02742 Friedersdorf
Deutschland
Beim Aufruf unserer Website verarbeitet der Hostinganbieter insbesondere:
- IP-Adresse,
- Datum und Uhrzeit des Abrufs,
- aufgerufene Seite oder Datei,
- übertragene Datenmenge,
- Referrer-Adresse,
- Browsertyp und Browserversion,
- Betriebssystem,
- HTTP-Statuscode,
- technische Sicherheitsinformationen.
Die Verarbeitung erfolgt zur Bereitstellung der Website, zur Gewährleistung der technischen Stabilität, zur Fehleranalyse und zur Abwehr von Angriffen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren und zuverlässigen Betrieb unserer Onlineangebote.
Serverprotokolle werden grundsätzlich spätestens nach 30 Tagen gelöscht oder anonymisiert, sofern keine weitere Aufbewahrung zur Untersuchung eines Sicherheitsvorfalls erforderlich ist.
Mit dem Hostinganbieter besteht ein Vertrag über Auftragsverarbeitung.
13. E-Mail-Kommunikation und E-Mail-Hosting
Die Hosting-Leistungen umfassen auch den Versand, Empfang und die Speicherung geschäftlicher E-Mails.
Dabei werden insbesondere verarbeitet:
- E-Mail-Adressen von Absendern und Empfängern,
- Datum und Uhrzeit,
- Betreffzeilen,
- Nachrichteninhalte,
- Anhänge,
- technische Versanddaten,
- Informationen zur Spam- und Schadsoftwareerkennung.
Die Verarbeitung erfolgt zur Bearbeitung geschäftlicher Kommunikation auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
Geschäftlich relevante E-Mails können entsprechend handels- und steuerrechtlicher Vorgaben sechs, acht oder zehn Jahre aufbewahrt werden.
14. WordPress
Wir verwenden das selbst gehostete Content-Management-System WordPress zur Erstellung und Verwaltung unserer Website.
WordPress wird innerhalb unserer eigenen Hostingumgebung betrieben. Durch den Einsatz der selbst gehosteten Software werden nicht automatisch Daten an WordPress.com oder Automattic übertragen.
WordPress kann technisch erforderliche Cookies oder lokale Speichereinträge verwenden, insbesondere:
- zur Prüfung, ob Cookies unterstützt werden,
- zur Speicherung administrativer Einstellungen,
- zur Anmeldung berechtigter Benutzer,
- zur Absicherung administrativer Bereiche,
- zur Speicherung technischer Browserinformationen.
Cookies für angemeldete Administratoren sind für gewöhnliche Websitebesucher nicht relevant.
Rechtsgrundlagen sind § 25 Abs. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO.
15. Technische WordPress-Erweiterungen
Wir verwenden lokal betriebene WordPress-Erweiterungen zur:
- Verwaltung von Inhalten und Mediendateien,
- Einbindung eigener Codeabschnitte,
- Verwaltung von Einwilligungszuständen,
- Absicherung administrativer Anmeldungen,
- technischen Optimierung der Website.
Hierzu können insbesondere FileBird, WPCode, die WordPress Consent API und Erweiterungen zum Schutz vor fehlgeschlagenen Anmeldeversuchen gehören.
Diese Erweiterungen werden innerhalb unserer eigenen WordPress- und Hostingumgebung betrieben und stellen grundsätzlich keine eigenständigen externen Empfänger personenbezogener Daten dar.
Zur Absicherung administrativer Zugänge können insbesondere IP-Adressen, Zeitpunkt und Anzahl fehlgeschlagener Anmeldeversuche sowie Sperrinformationen verarbeitet werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im Schutz unserer Website und administrativen Benutzerkonten.
16. Mehrsprachigkeit mit Polylang
Zur Bereitstellung deutsch- und englischsprachiger Inhalte verwenden wir Polylang.
Polylang kann die ausgewählte Sprache im Cookie pll_language speichern. Dadurch wird bei einem späteren Besuch die bevorzugte Sprachversion angezeigt.
Das Cookie enthält keine Namen, E-Mail-Adressen oder vergleichbare Kontaktdaten.
Rechtsgrundlagen sind § 25 Abs. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO.
17. Lokal bereitgestellte Schriftarten
Die auf unserer Website verwendeten Schriftarten werden lokal über unsere eigene Hostingumgebung bereitgestellt.
Beim Aufruf unserer Website wird keine Verbindung zu Google Fonts hergestellt. Insbesondere wird die IP-Adresse eines Websitebesuchers nicht allein zur Darstellung der verwendeten Schriftarten an Google übertragen.
18. Einwilligungsverwaltung mit Complianz
Wir verwenden Complianz zur Verwaltung von Cookie- und Einwilligungseinstellungen.
Complianz wird lokal innerhalb unserer WordPress-Installation betrieben.
Complianz dient insbesondere dazu:
- Einwilligungen einzuholen,
- optionale Dienste bis zur Einwilligung zu blockieren,
- die Auswahl eines Nutzers zu speichern,
- Einwilligungen zu dokumentieren,
- einen späteren Widerruf zu ermöglichen.
Dabei können insbesondere folgende Informationen verarbeitet werden:
- Einwilligungsstatus,
- ausgewählte Kategorien und Dienste,
- Zeitpunkt der Auswahl,
- Kennung der angezeigten Cookie-Richtlinie,
- technische Browserinformationen,
- pseudonyme Einwilligungskennungen.
Die Auswahl wird regelmäßig für 365 Tage gespeichert.
Die technische Abstimmung des Einwilligungsstatus mit kompatiblen WordPress-Erweiterungen kann über die lokal betriebene WordPress Consent API erfolgen.
Rechtsgrundlagen sind:
- Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Nachweispflichten,
- Art. 6 Abs. 1 lit. f DSGVO zur Verwaltung von Einwilligungen,
- § 25 Abs. 2 TDDDG für die technisch erforderliche Speicherung der Auswahl.
Die Einwilligungseinstellungen können jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich der Website geändert werden.
19. Cookies und vergleichbare Technologien
Wir unterscheiden zwischen technisch erforderlichen und optionalen Technologien.
Technisch erforderliche Technologien
Diese werden insbesondere verwendet, um:
- die Website auszuliefern,
- Spracheinstellungen zu speichern,
- Formulare zu schützen,
- Einwilligungen zu dokumentieren,
- administrative Bereiche abzusichern,
- ausdrücklich angeforderte Funktionen bereitzustellen.
Sie werden auf Grundlage von § 25 Abs. 2 TDDDG eingesetzt.
Die anschließende Verarbeitung personenbezogener Daten erfolgt regelmäßig auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
Optionale Technologien
Optionale Statistik-, Marketing- oder externe Einbindungsdienste werden erst nach einer Einwilligung aktiviert.
Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Speicherdauer
Session-Cookies werden grundsätzlich beim Schließen des Browsers gelöscht. Dauerhafte Cookies bleiben bis zum Ablauf ihrer jeweiligen Laufzeit oder bis zur manuellen Löschung im Browser gespeichert.
Eine aktuelle Übersicht der tatsächlich eingesetzten Cookies, ihrer Zwecke, Anbieter und Laufzeiten ist in der Cookie-Richtlinie und den Cookie-Einstellungen unserer Website verfügbar.
20. Websiteanalyse mit selbst gehostetem Matomo
Wir verwenden eine selbst gehostete Installation von Matomo zur statistischen Auswertung der Nutzung unserer Onlineangebote.
Die Matomo-Installation wird innerhalb einer von uns kontrollierten Infrastruktur betrieben. Analysedaten werden durch den Einsatz der selbst gehosteten Software nicht an den Betreiber des Matomo-Projekts übermittelt.
Matomo kann insbesondere folgende Informationen verarbeiten:
- aufgerufene Seiten,
- Datum und Uhrzeit,
- Besuchsdauer,
- Einstiegs- und Ausstiegsseiten,
- Referrer,
- Klickpfade,
- Browsertyp,
- Gerätetyp,
- Betriebssystem,
- Bildschirmauflösung,
- ungefähre geografische Herkunft,
- gekürzte IP-Adresse,
- Downloads und ausgehende Links.
Matomo wird datensparsam konfiguriert. IP-Adressen werden vor der dauerhaften Speicherung gekürzt. Es erfolgt keine websiteübergreifende Nachverfolgung und keine Zusammenführung mit Werbeprofilen.
Soweit Matomo ohne Cookies oder andere dauerhafte Wiedererkennungsmerkmale eingesetzt wird, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der datensparsamen Messung und Verbesserung unserer Website.
Soweit optionale Cookies oder vergleichbare Identifikatoren verwendet werden, werden diese erst nach einer Einwilligung aktiviert. Rechtsgrundlagen sind dann § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Detaillierte Besucherdaten werden regelmäßig gelöscht oder anonymisiert. Zusammengefasste Statistiken, aus denen einzelne Besucher nicht mehr bestimmbar sind, können länger gespeichert werden.
21. Google Site Kit
Wir verwenden Google Site Kit ausschließlich im administrativen Bereich unserer WordPress-Installation, um zusammengefasste Informationen aus Google Search Console und Google PageSpeed Insights abzurufen.
Google Site Kit wird nicht zur Einbindung von Google Analytics in das öffentlich ausgelieferte Frontend verwendet.
Durch die alleinige Nutzung von Search Console und PageSpeed Insights über den administrativen Bereich werden keine zusätzlichen Google-Analytics-Cookies bei Websitebesuchern gesetzt.
Die Verarbeitung zusammengefasster Website- und Suchleistungsdaten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der technischen und inhaltlichen Optimierung unserer Website.
22. Kontaktformulare
Wenn Nutzer uns über ein Kontakt-, Anfrage-, Community- oder Downloadformular kontaktieren, verarbeiten wir die übermittelten Angaben.
Je nach Formular können hierzu gehören:
- Vorname und Nachname,
- Unternehmen,
- Funktion,
- E-Mail-Adresse,
- Telefonnummer,
- Betreff,
- Nachricht,
- Branche,
- Unternehmensgröße,
- angefragte Leistung,
- technische Versandinformationen,
- IP-Adresse und Zeitstempel,
- Einwilligungs- und Sicherheitsnachweise.
Pflichtfelder sind entsprechend gekennzeichnet. Weitere Angaben erfolgen freiwillig.
Die Daten werden insbesondere verwendet, um:
- die Anfrage zu bearbeiten,
- Rückfragen zu beantworten,
- einen Termin zu vereinbaren,
- ein Angebot vorzubereiten,
- angeforderte Inhalte bereitzustellen,
- eine Community-Anmeldung zu bearbeiten,
- Spam und Missbrauch zu verhindern.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage auf einen Vertrag oder vorvertragliche Maßnahmen gerichtet ist. Bei allgemeinen geschäftlichen Anfragen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Nicht weiterverfolgte Anfragen werden grundsätzlich innerhalb von zwölf Monaten gelöscht. Geschäftlich relevante Interessentendaten werden spätestens 24 Monate nach dem letzten inhaltlichen Kontakt überprüft.
23. Schutz von Formularen mit Cloudflare Turnstile
Zum Schutz unserer Formulare vor automatisierten Eingaben, Spam und missbräuchlichen Zugriffen verwenden wir Cloudflare Turnstile.
Anbieter ist:
Cloudflare, Inc.
101 Townsend Street
San Francisco, California 94107
USA
Turnstile kann insbesondere folgende Daten verarbeiten:
- IP-Adresse,
- Browser- und Geräteinformationen,
- Betriebssystem,
- Netzwerkinformationen,
- Referrer,
- Zeitpunkt der Anfrage,
- Interaktionen mit der Website,
- technische Signale zur Erkennung automatisierter Zugriffe,
- Ergebnis der Sicherheitsprüfung.
Turnstile dient nicht der Ausspielung personalisierter Werbung.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f DSGVO und, soweit der Zugriff für die angeforderte Sicherheitsfunktion technisch erforderlich ist, § 25 Abs. 2 TDDDG.
Unser berechtigtes Interesse besteht im Schutz unserer Formulare und Systeme vor Spam, Missbrauch und automatisierten Angriffen.
Eine Verarbeitung in den USA kann nicht vollständig ausgeschlossen werden. Sie erfolgt auf Grundlage der nach Art. 44 ff. DSGVO erforderlichen Übermittlungsinstrumente.
24. Terminbuchung mit Cal.com
Für die Vereinbarung von Gesprächsterminen verwenden wir Cal.com.
Anbieter ist:
Cal.com, Inc.
2261 Market Street #4382
San Francisco, California 94114
USA
Bei einer Terminbuchung können insbesondere folgende Daten verarbeitet werden:
- Name,
- E-Mail-Adresse,
- Unternehmen,
- Telefonnummer, sofern angegeben,
- gewählter Termin,
- Zeitzone,
- Angaben zum Gesprächsanlass,
- technische Verbindungsdaten,
- IP-Adresse,
- Zeitstempel,
- Kalenderinformationen.
Die Verarbeitung erfolgt zur Durchführung der angeforderten Terminvereinbarung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Wird Cal.com lediglich über einen externen Link aufgerufen, verlassen Nutzer beim Anklicken unsere Website. Für die anschließende Verarbeitung durch Cal.com gelten dessen Datenschutzhinweise.
Soweit ein Terminplaner direkt in unsere Website eingebettet wird und bereits beim Laden eine Verbindung zu Cal.com herstellt, wird die Einbindung erst nach einer Einwilligung aktiviert. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Eine Verarbeitung in den USA oder anderen Drittländern kann erfolgen. Hierfür werden die erforderlichen Übermittlungsgrundlagen nach Art. 44 ff. DSGVO eingesetzt.
25. Kunden- und Interessentenverwaltung mit Pipedrive
Zur Verwaltung von Geschäftskontakten, Anfragen, Angeboten, Terminen, Projekten und Kundenbeziehungen verwenden wir Pipedrive.
Anbieter ist:
Pipedrive OÜ
Tallinn
Estland
In Pipedrive können insbesondere verarbeitet werden:
- Name,
- Unternehmen und Funktion,
- geschäftliche Kontaktdaten,
- Herkunft einer Anfrage,
- Gesprächsnotizen,
- E-Mail-Kommunikation,
- Termin- und Aktivitätsdaten,
- Angebots- und Vertragsstatus,
- Projektinformationen,
- angefragte Leistungen und Interessen.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen und Vertragsbeziehungen sowie Art. 6 Abs. 1 lit. f DSGVO für eine strukturierte und effiziente Verwaltung von Kunden und Interessenten.
Pipedrive verarbeitet Kundendaten grundsätzlich in unserem Auftrag. Hierfür gelten die vertraglichen Vereinbarungen zur Auftragsverarbeitung.
Pipedrive kann Unterauftragnehmer außerhalb des Europäischen Wirtschaftsraums einsetzen. In diesen Fällen werden die nach Art. 44 ff. DSGVO erforderlichen Übermittlungsinstrumente verwendet.
Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung findet im CRM-System nicht statt.
26. Newsletter und Praxisbrief mit Brevo
Für den Versand unseres Newsletters, des KI-Praxisbriefs, angeforderter Downloads und weiterer elektronischer Informationen verwenden wir Brevo.
Anbieter ist:
Sendinblue France SAS, handelnd unter der Bezeichnung Brevo
17 rue Salneuve
75017 Paris
Frankreich
Bei einer Anmeldung können insbesondere folgende Daten verarbeitet werden:
- E-Mail-Adresse,
- Name, sofern angegeben,
- Unternehmen, sofern angegeben,
- ausgewählte Interessen,
- Anmeldezeitpunkt,
- IP-Adresse,
- Bestätigungszeitpunkt,
- Einwilligungstext,
- technische Versand- und Zustellinformationen.
Die Anmeldung erfolgt grundsätzlich über ein Double-Opt-in-Verfahren. Dabei wird nach der Anmeldung eine Bestätigungsnachricht an die angegebene E-Mail-Adresse gesendet. Erst nach Bestätigung wird die Adresse in den Verteiler aufgenommen.
Rechtsgrundlage für den Versand ist Art. 6 Abs. 1 lit. a DSGVO.
Die Protokollierung des Anmelde- und Bestätigungsvorgangs erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im Nachweis einer ordnungsgemäßen Einwilligung und im Schutz vor missbräuchlichen Anmeldungen.
Jede Newsletter-Nachricht enthält eine Abmeldemöglichkeit. Eine Einwilligung kann außerdem durch Nachricht an datenschutz@krambergai.com widerrufen werden.
Der allgemeine Brevo-Website-Tracker wird nicht für eine websiteübergreifende oder werbliche Nachverfolgung der Besucher unserer Website eingesetzt.
Eine personenbezogene Messung von Newsletter-Öffnungen oder Linkklicks erfolgt nur, wenn die dafür erforderlichen rechtlichen Voraussetzungen erfüllt sind.
Nach einer Abmeldung kann die E-Mail-Adresse in einer Sperrliste gespeichert werden, um einen erneuten Versand zu verhindern. Einwilligungsnachweise können bis zu drei Jahre nach der Abmeldung gespeichert werden.
27. Fachliche Community über Slack
Wir betreiben die „KI im Mittelstand Community“ als fachlichen Austauschraum über Slack.
Anbieter der Plattform ist Slack Technologies, LLC beziehungsweise für bestimmte europäische Vertragsbeziehungen Slack Technologies Limited.
Bei der Anmeldung und Nutzung können insbesondere verarbeitet werden:
- Name,
- E-Mail-Adresse,
- Profilinformationen,
- Benutzername,
- Nachrichten und Reaktionen,
- hochgeladene Dateien,
- Mitgliedschaft in Kanälen,
- Anmelde-, Geräte- und Nutzungsdaten.
Die Anmeldung über unsere Website dient zunächst der Erfassung des Interesses an der Community. Eine Übermittlung an Slack erfolgt, wenn ein Zugang eingerichtet oder eine Einladung an die angegebene E-Mail-Adresse versendet wird.
Innerhalb des von uns verwalteten Workspace ist die KrambergAI GmbH für die Zwecke und Regeln der Community verantwortlich. Slack verarbeitet die innerhalb des Workspace bereitgestellten Kundendaten grundsätzlich als Auftragsverarbeiter.
Die Verarbeitung durch uns erfolgt:
- zur Verwaltung der Community,
- zur Moderation,
- zum Versand von Einladungen,
- zur fachlichen Kommunikation,
- zur Organisation von Veranstaltungen und Austauschformaten.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Die Community ist nicht zur Übermittlung vertraulicher Kundendaten, personenbezogener Daten Dritter, Zugangsdaten, Geschäftsgeheimnisse oder besonderer Kategorien personenbezogener Daten vorgesehen.
Slack kann Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Hierfür gelten die vertraglich vereinbarten Garantien nach Art. 44 ff. DSGVO.
28. Interaktive Checks, Rechner und Analysewerkzeuge
Wir bieten verschiedene interaktive Anwendungen an, beispielsweise:
- KI-Erstchecks,
- KI-Anwendungsfall-Finder,
- KI-Telefonie-Checks,
- KI-ROI-Rechner,
- Website- und Sichtbarkeitschecks,
- Feedback- und Bewertungsformulare,
- Management- und Prozessanalysen.
Je nach Anwendung können folgende Angaben verarbeitet werden:
- Unternehmen und Branche,
- Unternehmensgröße,
- Rolle oder Funktion,
- bestehende Prozesse und IT-Systeme,
- Mengengerüste und Zeitaufwände,
- wirtschaftliche Annahmen,
- Digitalisierungs- und KI-Reifegrad,
- gewünschte Anwendungsfälle,
- Freitextangaben,
- Name und geschäftliche Kontaktdaten,
- Ergebnisse und Bewertungspunkte,
- technische Nutzungsdaten.
Die Angaben werden insbesondere verwendet, um:
- ein Ergebnis oder eine Orientierung zu berechnen,
- passende Anwendungsfälle vorzuschlagen,
- einen Bericht zu erstellen,
- eine Anfrage zu bearbeiten,
- eine Beratung vorzubereiten,
- die Anwendung technisch zu betreiben und zu verbessern.
Soweit ein Check ohne Kontaktdaten genutzt werden kann, werden Kontaktdaten nur verarbeitet, wenn sie freiwillig eingegeben oder ein Bericht, Rückruf oder Beratungsgespräch angefordert wird.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn eine Auswertung, ein Bericht oder eine Beratung angefordert wird. Für die technische Bereitstellung und Verbesserung stützen wir die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO.
Nutzer sollten keine personenbezogenen Daten von Mitarbeitern, Kunden oder anderen Dritten eingeben, sofern sie hierzu nicht berechtigt sind.
29. Automatisch erzeugte Ergebnisse
Interaktive Checks und Rechner können Ergebnisse, Bewertungspunkte, Reifegrade, Empfehlungen oder wirtschaftliche Orientierungswerte automatisch erzeugen.
Diese Ergebnisse dienen ausschließlich der unverbindlichen Orientierung und Vorbereitung einer möglichen Beratung.
Sie stellen keine rechtlich verbindliche, finanzielle, steuerliche oder technische Entscheidung dar.
Eine ausschließlich automatisierte Entscheidung nach Art. 22 DSGVO, die gegenüber einer Person rechtliche Wirkung entfaltet oder sie in vergleichbarer Weise erheblich beeinträchtigt, findet nicht statt.
30. a. Technische Entwicklung und Bereitstellung von Anwendungen mit Lovable
Für die Entwicklung und gegebenenfalls technische Bereitstellung einzelner Webanwendungen verwenden wir Lovable.
Anbieter ist:
Lovable Labs Incorporated
1111B South Governors Avenue
Dover, Delaware 19904
USA
Website: lovable.dev
Lovable stellt eine Entwicklungs- und Anwendungsplattform bereit, mit der Webanwendungen erstellt, getestet, veröffentlicht und technisch betrieben werden können.
Abhängig von der konkreten Anwendung und ihrer technischen Konfiguration können über Lovable insbesondere folgende personenbezogene Daten verarbeitet werden:
- IP-Adresse,
- Datum und Uhrzeit des Zugriffs,
- Browser- und Geräteinformationen,
- Betriebssystem,
- aufgerufene Anwendung und Funktionen,
- technische Protokoll-, Fehler- und Sicherheitsdaten,
- Benutzer- und Sitzungskennungen,
- Eingaben in Formulare, Checks und Rechner,
- geschäftliche Kontaktdaten,
- hochgeladene Inhalte und Dateien,
- Daten, die über angebundene Datenbanken oder Programmierschnittstellen verarbeitet werden.
Zwecke der Verarbeitung
Die Verarbeitung erfolgt insbesondere zu folgenden Zwecken:
- Entwicklung und Bereitstellung von Webanwendungen,
- Ausführung der von Nutzern angeforderten Funktionen,
- Verarbeitung von Formular- und Anwendungseingaben,
- Erstellung von Analyse- und Orientierungsergebnissen,
- Absicherung der Anwendungen,
- Fehleranalyse und technische Wartung,
- Bereitstellung von Updates,
- Erkennung und Abwehr missbräuchlicher Zugriffe.
Rechtsgrundlagen
Soweit die Verarbeitung zur Bereitstellung eines angeforderten Checks, Rechners, Berichts, einer Kontaktmöglichkeit oder einer sonstigen Leistung erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Die Verarbeitung technischer Protokoll-, Sicherheits- und Fehlerdaten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren, stabilen und wirtschaftlichen Betrieb unserer Anwendungen.
Soweit eine Anwendung optionale Cookies, lokale Speichertechnologien oder nicht notwendige externe Dienste verwendet, erfolgt deren Aktivierung erst nach einer Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Auftragsverarbeitung
Die KrambergAI GmbH nutzt einen Lovable-Business-Tarif.
Soweit Lovable personenbezogene Daten für die KrambergAI GmbH verarbeitet, handelt Lovable auf Grundlage eines Vertrags über Auftragsverarbeitung nach Art. 28 DSGVO als Auftragsverarbeiter.
Die KrambergAI GmbH bleibt für die Festlegung der Verarbeitungszwecke, die Auswahl der verarbeiteten Daten, die Rechtsgrundlagen, die Speicherdauer und die Konfiguration der jeweiligen Anwendung verantwortlich.
Lovable verarbeitet personenbezogene Kundendaten nach den dokumentierten Weisungen der KrambergAI GmbH und nur soweit dies für die Bereitstellung, Wartung, Absicherung und Unterstützung der vereinbarten Dienste erforderlich ist.
Keine Verwendung von Kundendaten für allgemeines KI-Training
Personenbezogene Kundendaten, die im Auftrag der KrambergAI GmbH verarbeitet werden, dürfen nach der für den Business-Tarif geltenden Auftragsverarbeitungsvereinbarung nicht zum Training, Nachtraining, Fine-Tuning oder zur sonstigen Entwicklung allgemeiner KI- oder Machine-Learning-Modelle verwendet werden.
Davon zu unterscheiden sind aggregierte oder anonymisierte technische Nutzungs- und Servicedaten, die keine Identifizierung einzelner Personen mehr ermöglichen.
Einsatz von Unterauftragsverarbeitern
Lovable kann zur Bereitstellung seiner Dienste weitere Unterauftragsverarbeiter einsetzen, insbesondere Anbieter von:
- Hosting- und Cloud-Infrastruktur,
- Datenbanken und Datenspeichern,
- Sicherheits- und Protokollierungsdiensten,
- Support- und Kommunikationssystemen,
- KI- und Sprachmodellen,
- Fehleranalyse- und technischen Überwachungsdiensten.
Lovable verpflichtet seine Unterauftragsverarbeiter vertraglich zur Einhaltung angemessener Datenschutz- und Sicherheitsanforderungen.
Soweit innerhalb einer KrambergAI-Anwendung weitere Anbieter wie Supabase, Cloudflare oder andere externe Dienste unmittelbar eingebunden sind, werden diese Anbieter zusätzlich in den entsprechenden Abschnitten dieser Datenschutzerklärung beschrieben.
Drittlandübermittlungen
Da Lovable Labs Incorporated seinen Sitz in den USA hat und auch Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums einsetzen kann, ist eine Verarbeitung personenbezogener Daten in Drittländern möglich.
Solche Übermittlungen erfolgen auf Grundlage der gesetzlichen Voraussetzungen der Art. 44 bis 49 DSGVO. Als Übermittlungsinstrumente kommen insbesondere infrage:
- Angemessenheitsbeschlüsse der Europäischen Kommission,
- das EU-US Data Privacy Framework, soweit der jeweilige Empfänger wirksam zertifiziert ist,
- Standardvertragsklauseln der Europäischen Kommission,
- zusätzliche technische und organisatorische Schutzmaßnahmen.
Sicherheit
Lovable verpflichtet sich zur Umsetzung angemessener technischer und organisatorischer Maßnahmen zum Schutz personenbezogener Daten.
Hierzu gehören insbesondere Maßnahmen zur:
- Zugriffs- und Berechtigungskontrolle,
- Verschlüsselung von Datenübertragungen,
- Absicherung der technischen Infrastruktur,
- Protokollierung sicherheitsrelevanter Ereignisse,
- Erkennung und Bearbeitung von Sicherheitsvorfällen,
- Begrenzung des Zugriffs auf berechtigte Mitarbeiter und Dienstleister.
Die konkrete Sicherheit einer Anwendung hängt zusätzlich von der durch die KrambergAI GmbH vorgenommenen Konfiguration, den verwendeten Datenbanken, den eingerichteten Berechtigungen und den angebundenen Drittdiensten ab.
Speicherdauer und Löschung
Personenbezogene Daten werden innerhalb einer Lovable-Anwendung nur so lange gespeichert, wie dies für den jeweiligen Verarbeitungszweck, die technische Bereitstellung oder die Erfüllung gesetzlicher Pflichten erforderlich ist.
Die konkrete Speicherdauer richtet sich nach der jeweiligen Anwendung und wird, soweit erforderlich, in dem zugehörigen Formular oder Anwendungshinweis erläutert.
Nach Beendigung des Vertragsverhältnisses kann die KrambergAI GmbH Lovable nach Maßgabe der Auftragsverarbeitungsvereinbarung anweisen, die noch vorhandenen personenbezogenen Kundendaten zurückzugeben oder zu löschen. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
Hinweise für Nutzer
Nutzer sollten in interaktive Anwendungen keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO, vertrauliche Zugangsdaten, Geschäftsgeheimnisse oder personenbezogene Daten unbeteiligter Dritter eingeben, sofern dies nicht ausdrücklich vorgesehen und rechtlich zulässig ist.
Automatisch erzeugte Bewertungen, Vorschläge, Reifegrade, Empfehlungen oder Berechnungen dienen ausschließlich der unverbindlichen Orientierung. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung findet nicht statt.
30. b. Entwicklung, Hosting und Bereitstellung von Anwendungen mit Vercel
Für die Entwicklung, Bereitstellung, Auslieferung und technische Absicherung einzelner Websites und Webanwendungen verwenden wir Vercel.
Anbieter ist:
Vercel Inc.
440 N Barranca Avenue #4133
Covina, CA 91723
USA
Website: https://vercel.com/
Datenschutzerklärung: https://vercel.com/legal/privacy-notice
Auftragsverarbeitungsvereinbarung: https://vercel.com/legal/dpa
Sicherheitsinformationen: https://vercel.com/security
Vercel stellt eine Cloud-Plattform für die Entwicklung, Veröffentlichung und den Betrieb von Websites und Webanwendungen bereit. Hierzu gehören abhängig von der jeweiligen Anwendung insbesondere:
- Build- und Deployment-Prozesse,
- Preview- und Produktivumgebungen,
- Auslieferung über ein globales Content Delivery Network,
- serverseitige Funktionen und Programmierschnittstellen,
- Verarbeitung eingehender Webanfragen,
- Protokollierung und Fehleranalyse,
- Schutz vor Angriffen und missbräuchlichen Zugriffen,
- Verwaltung von Domains und technischen Konfigurationen.
Verarbeitete Daten
Abhängig von der jeweiligen Anwendung und ihrer technischen Konfiguration können über Vercel insbesondere folgende personenbezogene Daten verarbeitet werden:
- IP-Adresse,
- Datum und Uhrzeit des Zugriffs,
- aufgerufene Domain, URL und Ressource,
- Referrer-Adresse,
- Browser-, Geräte- und Betriebssysteminformationen,
- HTTP-Header und technische Anfragedaten,
- Protokoll-, Fehler-, Sicherheits- und Diagnosedaten,
- Benutzer- und Sitzungskennungen,
- Angaben zur Nutzung einzelner Anwendungsfunktionen,
- Formular- und Anwendungseingaben,
- über Programmierschnittstellen übertragene Inhalte,
- hochgeladene Dateien,
- Quellcode, Konfigurations- und Deploymentdaten,
- Konto-, Benutzer- und Supportdaten.
Welche Daten tatsächlich verarbeitet werden, hängt davon ab, welche Funktionen die jeweilige KrambergAI-Anwendung verwendet.
Zwecke der Verarbeitung
Die Verarbeitung erfolgt insbesondere zur:
- Bereitstellung und Auslieferung von Webanwendungen,
- Durchführung von Build- und Deployment-Prozessen,
- Verarbeitung von Webanfragen und API-Aufrufen,
- Ausführung serverseitiger Funktionen,
- Gewährleistung von Verfügbarkeit und Leistungsfähigkeit,
- Fehleranalyse und technischen Wartung,
- Abwehr von Angriffen und Missbrauch,
- Bereitstellung von Entwicklungs- und Testumgebungen,
- Verwaltung technischer Konfigurationen.
Rechtsgrundlagen
Soweit die Verarbeitung zur Bereitstellung einer angeforderten Anwendung, eines Checks, eines Rechners, eines Portals oder einer sonstigen vertraglichen Leistung erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Die Verarbeitung technischer Protokoll-, Fehler-, Netzwerk- und Sicherheitsdaten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren, stabilen und wirtschaftlichen Betrieb unserer Onlineanwendungen.
Soweit innerhalb einer über Vercel bereitgestellten Anwendung optionale Cookies, lokale Speichertechnologien, Analysefunktionen oder externe Dienste verwendet werden, gelten die zu diesen Diensten beschriebenen Rechtsgrundlagen. Nicht technisch erforderliche Technologien werden nur nach einer erforderlichen Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO aktiviert.
Auftragsverarbeitung und eigene Verantwortlichkeit von Vercel
Für produktive geschäftliche Anwendungen verwenden wir einen Vercel-Tarif, für den die Auftragsverarbeitungsvereinbarung von Vercel gilt.
Soweit Vercel personenbezogene Kundendaten für die KrambergAI GmbH verarbeitet, handelt Vercel als Auftragsverarbeiter nach Art. 28 DSGVO.
Vercel verarbeitet Kundendaten nach den dokumentierten Weisungen der KrambergAI GmbH, soweit die Verarbeitung zur Bereitstellung der vereinbarten Dienste erforderlich ist.
Bestimmte Konto-, Kontakt-, Abrechnungs-, Support-, Sicherheits- und durch die Nutzung des Dienstes erzeugte Daten kann Vercel nach Maßgabe seiner Datenschutzinformationen in eigener Verantwortlichkeit verarbeiten.
Die KrambergAI GmbH bleibt für die Konfiguration der Anwendungen, die Auswahl der Daten, die Festlegung der Verarbeitungszwecke, die Rechtsgrundlagen und die Löschfristen verantwortlich.
Keine Nutzung für Vercel-Modelltraining
Für das von der KrambergAI GmbH verwendete Vercel-Team wurde der Verwendung von Inhalten für das Training von KI- und Machine-Learning-Modellen widersprochen.
Der Vercel-seitige Model-Training-Opt-out ist aktiviert.
Nach den geltenden Vercel-Bedingungen werden die von der KrambergAI GmbH bereitgestellten Inhalte ab dem Wirksamwerden des Opt-outs nicht für Vercels Modelltraining verwendet und nicht zu diesem Zweck an Dritte weitergegeben.
Der Opt-out bezieht sich auf das von Vercel angebotene allgemeine Modelltrainingsprogramm. Er regelt nicht automatisch die Datenverarbeitung selbstständig ausgewählter KI-Modellanbieter, die über eine Anwendung oder den Vercel AI Gateway angebunden werden.
Soweit KI-Anbieter oder der Vercel AI Gateway eingesetzt werden, werden deren Verarbeitung, Speicherbedingungen und Trainingsoptionen projektspezifisch geprüft und in den entsprechenden Abschnitten beziehungsweise Projektunterlagen beschrieben.
Vercel AI Gateway
Soweit eine Anwendung den Vercel AI Gateway verwendet, können Eingaben und Ausgaben über Vercel an den jeweils ausgewählten KI-Modellanbieter weitergeleitet werden.
Je nach Konfiguration können hierzu gehören:
- Benutzeranfragen und Prompts,
- Systemanweisungen,
- Dokumentinhalte,
- Kontextinformationen,
- Modellantworten,
- Modell- und Routinginformationen,
- Nutzungs-, Abrechnungs- und Fehlerdaten.
Der allgemeine Vercel-Model-Training-Opt-out ersetzt nicht automatisch die anbieterspezifischen Einstellungen des AI Gateway.
Für Anwendungen mit vertraulichen oder personenbezogenen Inhalten können zusätzlich die Funktionen „Disallow Prompt Training“ oder „Zero Data Retention“ eingesetzt werden. Diese Einstellungen werden projektspezifisch konfiguriert und dokumentiert.
Datenstandorte und globale Infrastruktur
Vercel betreibt ein global verteiltes Netzwerk aus Rechenregionen und Zugangspunkten.
Serverseitige Funktionen können abhängig von der technischen Konfiguration in einer ausgewählten Region, beispielsweise Frankfurt am Main, ausgeführt werden.
Aufgrund der globalen Auslieferungs-, Sicherheits-, Support- und Verwaltungsinfrastruktur kann jedoch nicht ausgeschlossen werden, dass technische Daten, Protokolldaten, Metadaten oder Kundendaten auch außerhalb Deutschlands und des Europäischen Wirtschaftsraums verarbeitet werden.
Ein ausschließlicher Datenstandort in Deutschland oder der Europäischen Union wird nur zugesichert, wenn dies für das konkrete Projekt technisch umgesetzt und ausdrücklich vertraglich vereinbart wurde.
Drittlandübermittlungen
Vercel hat seinen Sitz in den USA. Eine Verarbeitung personenbezogener Daten in den USA und anderen Drittländern kann daher stattfinden.
Vercel ist nach eigenen Angaben unter dem EU-US Data Privacy Framework zertifiziert.
Soweit ein Angemessenheitsbeschluss nicht anwendbar ist oder eine konkrete Verarbeitung nicht von der Zertifizierung umfasst wird, stützen sich Übermittlungen insbesondere auf:
- Standardvertragsklauseln der Europäischen Kommission,
- zusätzliche technische und organisatorische Maßnahmen,
- weitere nach Art. 44 bis 49 DSGVO zulässige Übermittlungsinstrumente.
Die Auftragsverarbeitungsvereinbarung von Vercel enthält Regelungen für internationale Datenübermittlungen und die Einbeziehung der Standardvertragsklauseln.
Unterauftragsverarbeiter
Vercel setzt zur Bereitstellung seiner Dienste weitere Unterauftragsverarbeiter ein. Hierzu können insbesondere Anbieter von:
- Cloud- und Rechenzentrumsinfrastruktur,
- Content Delivery Networks,
- Datenspeichern,
- Protokollierungs- und Monitoringdiensten,
- Sicherheitsdiensten,
- Support- und Kommunikationssystemen
gehören.
Vercel verpflichtet Unterauftragsverarbeiter vertraglich zu angemessenen Datenschutz- und Sicherheitsmaßnahmen.
Die jeweils aktuelle Unterauftragsverarbeiterliste wird von Vercel über seine Sicherheits- und Vertragsseiten bereitgestellt.
Datensicherheit
Vercel setzt nach eigenen Angaben technische und organisatorische Sicherheitsmaßnahmen zum Schutz von Kundendaten ein.
Hierzu gehören insbesondere:
- Verschlüsselung gespeicherter Daten mit AES-256,
- verschlüsselte Übertragung mit TLS 1.2 oder höher,
- Zugriffsbeschränkungen,
- Vertraulichkeitsverpflichtungen,
- Sicherheitsüberwachung,
- Schwachstellenprüfungen,
- regelmäßige unabhängige Sicherheitsprüfungen,
- Verfahren zur Behandlung von Sicherheitsvorfällen.
Die Sicherheit der jeweiligen Anwendung hängt zusätzlich von der Konfiguration durch die KrambergAI GmbH ab. Hierzu gehören insbesondere Berechtigungen, Umgebungsvariablen, API-Schlüssel, Datenbankzugriffe und die Absicherung angebundener Dienste.
Speicherdauer und Löschung
Personenbezogene Daten werden über Vercel nur so lange verarbeitet, wie dies für den jeweiligen Zweck, den Betrieb der Anwendung oder gesetzliche Pflichten erforderlich ist.
Die konkrete Speicherdauer hängt insbesondere ab von:
- der Art der Anwendung,
- der Konfiguration von Protokollen und Monitoring,
- den verwendeten Vercel-Diensten,
- vertraglichen Vereinbarungen,
- gesetzlichen Aufbewahrungspflichten.
Kundendaten können während der Vertragslaufzeit entsprechend den verfügbaren Funktionen exportiert oder gelöscht werden.
Die Beendigung des Vertragsverhältnisses gilt nach der Vercel-Auftragsverarbeitungsvereinbarung grundsätzlich als Weisung zur Löschung vorhandener Kundendaten innerhalb eines wirtschaftlich angemessenen Zeitraums. Gesetzlich erforderliche Aufbewahrungen bleiben unberührt.
Keine ausschließliche Speicherung sensibler Daten
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, Gesundheitsdaten, biometrische Daten, Zugangsdaten zu Fremdsystemen, amtliche Identifikationsnummern oder vergleichbar sensible Daten dürfen über Vercel nur verarbeitet werden, wenn dies zuvor ausdrücklich geprüft, vertraglich vereinbart und technisch angemessen abgesichert wurde.
31. Datenbanken und Anwendungssysteme mit Supabase
Für einzelne Webanwendungen verwenden wir Supabase.
Supabase stellt insbesondere folgende Funktionen bereit:
- Datenbanken,
- Benutzeranmeldung,
- Zugriffskontrollen,
- Dateispeicher,
- Programmierschnittstellen,
- technische Protokollierung.
Je nach Anwendung können verarbeitet werden:
- Formular- und Anwendungsdaten,
- Benutzer- und Kontaktdaten,
- pseudonyme Benutzerkennungen,
- Authentifizierungsinformationen,
- IP-Adressen,
- Protokoll- und Sicherheitsdaten,
- hochgeladene Dateien,
- Zeitstempel,
- technische Datenbank- und API-Aufrufe.
Für produktive KrambergAI-Anwendungen werden Datenbankregionen innerhalb der Europäischen Union verwendet, soweit dies für die jeweilige Anwendung technisch eingerichtet ist.
Konten-, Support-, Abrechnungs- und technische Metadaten sowie Daten einzelner Unterauftragnehmer können außerhalb des Europäischen Wirtschaftsraums verarbeitet werden. Hierfür gelten die vertraglichen Garantien nach Art. 44 ff. DSGVO.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für angeforderte Anwendungsleistungen und Art. 6 Abs. 1 lit. f DSGVO für den sicheren und wirtschaftlichen Betrieb der Anwendungen.
Datenbankzugriffe werden durch rollen- und datensatzbezogene Berechtigungsregeln beschränkt.
32. Kunden- und Projekträume mit Nextcloud
Für die sichere Bereitstellung und den Austausch von Projektunterlagen verwenden wir eine selbst gehostete Nextcloud-Installation.
Dabei können insbesondere verarbeitet werden:
- Name und geschäftliche Kontaktdaten,
- Benutzerkonto und Berechtigungen,
- Anmelde- und Aktivitätsdaten,
- IP-Adresse,
- hochgeladene und freigegebene Dateien,
- Dateinamen und Dateimetadaten,
- Kommentare und Nachrichten,
- Freigaben und Versionsinformationen,
- Protokoll- und Sicherheitsdaten.
Die Verarbeitung erfolgt zur:
- Durchführung von Kundenprojekten,
- Bereitstellung vereinbarter Unterlagen,
- Zusammenarbeit,
- Dokumentation,
- sicheren Übermittlung von Dateien.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheits- und Protokolldaten werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet.
Die Nextcloud-Software wird selbst gehostet. Durch die reine Nutzung der Software erhält die Nextcloud GmbH grundsätzlich keinen Zugriff auf die innerhalb unserer Installation gespeicherten Kunden- und Projektdaten.
Projektkonten und Dateien werden nach Ende des Projekts entsprechend der vertraglichen Vereinbarung, den Weisungen des Kunden und den gesetzlichen Aufbewahrungspflichten gelöscht oder archiviert.
33. Buchhaltung mit sevdesk
Für Buchhaltung, Rechnungsstellung und die Verwaltung von Belegen verwenden wir sevdesk.
Anbieter ist:
sevDesk GmbH
Im Unteren Angel 1
77652 Offenburg
Deutschland
Dabei können insbesondere verarbeitet werden:
- Name und Anschrift,
- Unternehmen,
- geschäftliche Kontaktdaten,
- Kunden- und Lieferantennummern,
- Angebote und Aufträge,
- Rechnungen und Gutschriften,
- Bank- und Zahlungsinformationen,
- Steuerinformationen,
- Belege und Buchungsdaten.
Die Verarbeitung erfolgt zur Durchführung von Verträgen, Rechnungsstellung, Zahlungsverwaltung, Buchhaltung und Erfüllung steuerrechtlicher Pflichten.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO.
sevdesk verarbeitet personenbezogene Daten grundsätzlich in unserem Auftrag. Hierfür besteht eine Vereinbarung über Auftragsverarbeitung.
Buchhaltungs- und Rechnungsdaten werden entsprechend den gesetzlichen Aufbewahrungsfristen regelmäßig acht oder zehn Jahre gespeichert.
34. Externe Systemstatus-Seite
Zur Information über die Verfügbarkeit ausgewählter Systeme können wir eine externe Statusseite über HetrixTools bereitstellen.
Beim Aufruf der Statusseite können insbesondere verarbeitet werden:
- IP-Adresse,
- Browser- und Geräteinformationen,
- aufgerufene Seite,
- Datum und Uhrzeit,
- Referrer,
- technische Protokolldaten.
Die Statusseite dient der transparenten Information über Erreichbarkeit, Wartungsarbeiten und technische Störungen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Information über den Betriebszustand unserer Dienste.
Beim Aufruf der Statusseite kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums erfolgen. Für die Verarbeitung durch HetrixTools gelten dessen Datenschutzhinweise.
35. Externe Links und Teilen-Funktionen
Unsere Website enthält Links zu externen Websites, Plattformen, Unternehmensprofilen und KI-Diensten.
Dazu können auch Teilen-Links für Plattformen wie LinkedIn, Reddit, X, Facebook, Threads, Telegram, WhatsApp oder Bluesky gehören.
Diese Funktionen sind als gewöhnliche externe Links ausgestaltet. Beim bloßen Aufruf unserer Website werden durch einen solchen Link grundsätzlich noch keine Daten an die verlinkte Plattform übertragen.
Erst beim Anklicken wird die externe Plattform aufgerufen. Dabei können insbesondere folgende Informationen an den jeweiligen Betreiber übermittelt werden:
- IP-Adresse,
- Referrer,
- Browser- und Geräteinformationen,
- Zeitpunkt des Aufrufs,
- Informationen über ein bestehendes Benutzerkonto.
Für die anschließende Verarbeitung ist der jeweilige Plattformbetreiber nach Maßgabe seiner Datenschutzhinweise verantwortlich.
36. LinkedIn
Wir unterhalten ein Unternehmensprofil bei LinkedIn.
Anbieter für Nutzer innerhalb der Europäischen Union ist:
LinkedIn Ireland Unlimited Company
Wilton Place
Dublin 2
Irland
Wenn Nutzer unser LinkedIn-Profil besuchen, Beiträge aufrufen, kommentieren, auf Inhalte reagieren oder Nachrichten senden, verarbeitet LinkedIn personenbezogene Daten nach seinen eigenen Bedingungen.
Wir können abhängig von der jeweiligen Interaktion insbesondere erhalten:
- öffentliche Profilinformationen,
- Name und berufliche Angaben,
- Nachrichten und Kommentare,
- Reaktionen,
- zusammengefasste Statistiken zu unserem Unternehmensprofil.
Soweit LinkedIn uns zusammengefasste Statistiken zu Besuchern unseres Unternehmensprofils bereitstellt, kann für die Erhebung und Übermittlung der sogenannten Page-Insights-Daten eine gemeinsame Verantwortlichkeit bestehen.
Anfragen, die uns über LinkedIn erreichen, verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
Die weitere Verarbeitung innerhalb der LinkedIn-Plattform liegt grundsätzlich in der Verantwortung von LinkedIn.
37. Google-Unternehmensprofil und Google-Bewertungen
Wir unterhalten ein Unternehmensprofil bei Google und können auf Bewertungsfunktionen von Google verlinken.
Anbieter für Nutzer innerhalb der Europäischen Union ist:
Google Ireland Limited
Gordon House
Barrow Street
Dublin 4
Irland
Beim Besuch unseres Google-Unternehmensprofils oder beim Abgeben einer Bewertung verarbeitet Google personenbezogene Daten nach seinen eigenen Bedingungen.
Wir können insbesondere erhalten:
- öffentlich abgegebene Bewertungen,
- Profilnamen,
- Bewertungstexte,
- Antworten,
- zusammengefasste Nutzungsstatistiken,
- Nachrichten und Anfragen.
Die Verarbeitung öffentlich abgegebener Bewertungen und an uns gerichteter Nachrichten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO beziehungsweise Art. 6 Abs. 1 lit. b DSGVO.
38. Geschäftliche Leistungen und Kundenprojekte
Im Rahmen von Anfragen, Angeboten, Verträgen und Projekten verarbeiten wir Daten von Kunden, Interessenten, Ansprechpartnern, Dienstleistern und Geschäftspartnern.
Dazu können gehören:
- Name, Funktion und Unternehmen,
- geschäftliche Kontaktdaten,
- Angebots-, Vertrags- und Projektdaten,
- Rechnungs- und Zahlungsinformationen,
- Kommunikationsinhalte,
- technische und organisatorische Projektinformationen,
- Benutzerkonten und Berechtigungen,
- Dokumentationen, Protokolle und Arbeitsergebnisse.
Die Verarbeitung erfolgt insbesondere zur:
- Vorbereitung und Durchführung von Verträgen,
- Projektsteuerung,
- Leistungserbringung,
- Abrechnung,
- Kundenkommunikation,
- Dokumentation,
- Qualitätssicherung,
- Gewährleistung,
- Erfüllung gesetzlicher Pflichten,
- Durchsetzung und Abwehr von Ansprüchen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO.
Soweit wir im Rahmen eines Kundenprojekts personenbezogene Daten ausschließlich nach Weisung des Kunden verarbeiten, handeln wir als Auftragsverarbeiter. Einzelheiten werden in einer Vereinbarung zur Auftragsverarbeitung geregelt.
39. Geschäftliche Direktkommunikation
Wir können geschäftliche Ansprechpartner per E-Mail, Telefon, Post oder über berufliche Netzwerke kontaktieren, wenn:
- bereits eine Geschäftsbeziehung besteht,
- die Kontaktaufnahme zur Vorbereitung oder Durchführung eines Vertrags erforderlich ist,
- eine Einwilligung vorliegt,
- ein berechtigtes Interesse an einer sachbezogenen geschäftlichen Kontaktaufnahme besteht,
- die gesetzlichen Anforderungen an werbliche Kommunikation eingehalten werden.
Dabei beachten wir insbesondere die Vorgaben der DSGVO und des Gesetzes gegen den unlauteren Wettbewerb.
Einer werblichen Ansprache kann jederzeit widersprochen werden.
Nach einem Widerspruch können die erforderlichen Kontaktdaten in einer Sperrliste gespeichert werden, um eine erneute Ansprache zu verhindern.
40. Herkunft geschäftlicher Kontaktdaten
Geschäftliche Kontaktdaten erhalten wir insbesondere:
- unmittelbar von der betroffenen Person,
- über Kontakt- und Anmeldeformulare,
- bei Veranstaltungen und Gesprächen,
- von Geschäftspartnern und Empfehlungen,
- aus öffentlich zugänglichen beruflichen Quellen,
- aus Unternehmenswebsites,
- aus Handels- und Branchenverzeichnissen,
- über berufliche Netzwerke,
- von rechtmäßig eingesetzten Recherche- und Vertriebsdienstleistern.
Wenn personenbezogene Daten nicht unmittelbar bei der betroffenen Person erhoben wurden, informieren wir nach Maßgabe von Art. 14 DSGVO über die Verarbeitung, sofern keine gesetzliche Ausnahme besteht.
41. Keine rechtlich wirksamen automatisierten Einzelentscheidungen
Wir setzen keine vollständig automatisierten Entscheidungen ein, die gegenüber einer Person rechtliche Wirkung entfalten oder sie in vergleichbarer Weise erheblich beeinträchtigen.
Automatisch erzeugte Bewertungen, Scores, Empfehlungen, Reifegrade oder ROI-Berechnungen dienen ausschließlich der Orientierung und Vorbereitung einer möglichen Beratung.
Entscheidungen über Angebote, Verträge oder Leistungen werden nicht ausschließlich auf Grundlage solcher Ergebnisse getroffen.
42. Daten von Kindern und Jugendlichen
Unsere Leistungen und Onlineangebote richten sich grundsätzlich an Unternehmen, Unternehmer, Fach- und Führungskräfte sowie geschäftliche Ansprechpartner.
Sie sind nicht gezielt an Kinder gerichtet.
Sollten wir feststellen, dass personenbezogene Daten eines Kindes ohne erforderliche Einwilligung oder sonstige Rechtsgrundlage verarbeitet wurden, werden diese Daten gelöscht, soweit keine gesetzliche Pflicht zur weiteren Aufbewahrung besteht.
43. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich unsere Leistungen, technischen Systeme, eingesetzten Anbieter oder gesetzlichen Anforderungen ändern.
Die jeweils aktuelle Fassung wird auf unserer Website veröffentlicht.
Bei wesentlichen Änderungen, die bereits erteilte Einwilligungen oder bestehende Vertragsbeziehungen betreffen, informieren wir in angemessener Weise.

