Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten auf helmission.de und im Kundenportal nach Art. 13 und 14 DSGVO.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:
Christoph Helm
Pergamentergasse 21
99084 Erfurt, Deutschland
E-Mail: hey@helmission.de · Telefon: +49 177 5219595

Ein Datenschutzbeauftragter ist gesetzlich nicht zu benennen (§ 38 BDSG) und nicht bestellt. Wenden Sie sich mit Datenschutzfragen direkt an die oben genannte Adresse.

2. Allgemeines zu Rechtsgrundlagen, Speicherdauer und Empfängern

Personenbezogene Daten werden nur verarbeitet, soweit eine Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO besteht: Ihre Einwilligung (lit. a), die Anbahnung oder Erfüllung eines Vertrags (lit. b), eine rechtliche Verpflichtung (lit. c) oder ein berechtigtes Interesse (lit. f). Die jeweils einschlägige Grundlage ist bei den einzelnen Verarbeitungen unten angegeben.

Daten werden gelöscht, sobald der Zweck entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht. Die konkreten Fristen stehen bei den einzelnen Verarbeitungen; die Löschungen im Kundenportal laufen automatisiert. Dienstleister, die Daten in meinem Auftrag verarbeiten (Auftragsverarbeiter nach Art. 28 DSGVO), sind vertraglich gebunden und bei der jeweiligen Verarbeitung benannt. Eine Übermittlung in Drittländer außerhalb der EU/des EWR erfolgt nur unter den in Abschnitt 14 beschriebenen Voraussetzungen.

3. Hosting und Server-Logfiles

Website und Kundenportal werden bei der Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern, gehostet; der Server steht in einem Rechenzentrum in der EU. Mit Hostinger besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (Data Processing Addendum), der die EU-Standardvertragsklauseln einbezieht. Hostinger setzt Unterauftragsverarbeiter ein, von denen einzelne (u. a. Cloudflare, Inc., Proofpoint, Inc. und MailChannels Corporation für Netz- und E-Mail-Dienste) ihren Sitz außerhalb des EWR haben – Einzelheiten in Abschnitt 14.

Beim Aufruf einer Seite verarbeitet der Server technisch notwendig: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, übertragene Datenmenge, Browser-Typ und -Version, Betriebssystem sowie die zuvor besuchte Seite (Referrer). Diese Logfiles dienen der Erkennung und Abwehr von Angriffen sowie der Fehleranalyse (Art. 6 Abs. 1 lit. f DSGVO). Ich werte sie nicht regelmäßig aus und führe sie nicht mit anderen Daten zusammen. Hostinger speichert die Logfiles nur so lange, wie sie für diese Sicherheitszwecke benötigt werden, längstens 30 Tage; bei einem konkreten Sicherheitsvorfall können einzelne Einträge bis zu dessen Aufklärung aufbewahrt werden.

4. Datenbank, Authentifizierung und Dateispeicher (Supabase)

Falldaten, Nachrichten, Protokolle und hochgeladene Dokumente werden in einer Datenbank und einem Dateispeicher der Supabase Pte. Ltd., 970 Toa Payoh North #07-04, Singapur 318992, verarbeitet. Datenbank und Dateispeicher laufen in der Region Frankfurt am Main (eu-central-1) auf Infrastruktur der Amazon Web Services EMEA SARL, Luxemburg, als Unterauftragsverarbeiter; dort werden die Daten gespeichert und primär verarbeitet. Ein Zugriff von Supabase-Personal außerhalb des EWR – etwa zur Störungsbehebung oder für Support – ist vertraglich auf das Notwendige beschränkt, aber nicht ausgeschlossen. Mit Supabase besteht ein Auftragsverarbeitungsvertrag, der die EU-Standardvertragsklauseln einbezieht; eine Bewertung der Übermittlungsrisiken (Transfer Impact Assessment) liegt vor (Abschnitt 14).

Daten werden verschlüsselt übertragen (TLS) und verschlüsselt gespeichert. Der Zugriff auf Fallakten und Dateien ist auf meinen Administratorzugang und die serverseitige Anwendung beschränkt; Kunden erreichen ausschließlich ihren eigenen Fall über den persönlichen Zugangslink (Abschnitt 7). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Die Speicherdauer richtet sich nach der jeweiligen Datenkategorie (Abschnitte 6 bis 10).

5. Angebots- und Rechnungsstellung (Lexware Office)

Angebote und Rechnungen werden über Lexware Office der Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, erstellt. Dorthin übermittelt werden Name, Firma, Anschrift und E-Mail-Adresse des Rechnungsempfängers sowie die Angebots- und Rechnungspositionen; Lexware meldet den Zahlungsstatus an das Portal zurück. Es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; die Verarbeitung erfolgt auf Servern in Deutschland.

Rechtsgrundlage sind die Vertragserfüllung und die steuerrechtlichen Pflichten (Art. 6 Abs. 1 lit. b und c DSGVO). Rechnungen und Buchungsbelege werden acht Jahre aufbewahrt (§ 147 AO, § 14b UStG). Sie werden vor der Löschung der Fallakte (Abschnitt 7) getrennt abgelegt und enthalten danach nur noch die Rechnungsangaben selbst.

6. Fallanfrage

Über das Anfrageformular erhebe ich: Name, Firma, E-Mail-Adresse, Telefonnummer, optional eine Beschreibung Ihres Anliegens, die Art des betroffenen Zugangs, gegebenenfalls den Link zu Ihrer Facebook-Seite, Name und Funktion der Person, die die spätere Vollmacht unterzeichnet, sowie Ihre Bestätigung der Konditionen. Das Formular enthält ein für Menschen unsichtbares Feld zur Abwehr automatisierter Eingaben; dessen Inhalt wird nicht gespeichert.

Die Verarbeitung dient der Anbahnung und Durchführung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Mit dem Absenden entsteht ein Fall im Kundenportal; ein persönlicher Zugangslink wird Ihnen direkt angezeigt, weitere Zugangslinks erhalten Sie per E-Mail. Lehne ich eine Anfrage ab oder verwerfe sie, wird sie sofort vollständig gelöscht. Kommt aus anderen Gründen kein Vertrag zustande – etwa weil Sie das Angebot nicht annehmen –, wird die Anfrage sechs Monate nach der letzten Aktivität automatisch gelöscht.

Haben Sie beim Besuch der Website in Statistik- oder Marketing-Dienste eingewilligt, werden beim Absenden der Anfrage zusätzlich die in Abschnitt 13 beschriebenen Messdaten an Google übermittelt; ohne Einwilligung geschieht das nicht.

7. Kundenportal und Dokumenten-Upload

Zugang ohne Konto

Sie erreichen Ihren Fall über einen persönlichen Zugangslink; ein Benutzerkonto und ein Passwort gibt es nicht. Für jeden Login wird ein kurzlebiger Link per E-Mail versandt. Zur Absicherung dieses Verfahrens werden IP-Adresse, Browser-Kennung und Zeitpunkt von Login-Anforderungen und -Vorgängen protokolliert (Art. 6 Abs. 1 lit. f DSGVO – Schutz vor Missbrauch). Login-Links werden 30 Tage nach Verwendung oder Ablauf gelöscht, Zugriffsprotokolle nach zwölf Monaten.

Falldaten, Änderungsprotokoll und Speicherfristen

Im Portal werden die Falldaten, der Bearbeitungsstand, der E-Mail-Verlauf zum Fall und von Ihnen vorgenommene Änderungen gespeichert (Art. 6 Abs. 1 lit. b DSGVO). Nach Abschluss des Falls – Wiederherstellung, Nichterfolg oder Abbruch – gelten gestaffelte Fristen:

  • Ausweiskopien: 90 Tage nach Abschluss, automatisch (siehe unten).
  • Übrige Nachweisdokumente, Nachrichten, Falldaten und Änderungsprotokoll: drei Jahre zum Jahresende des Abschlusses (regelmäßige Verjährungsfrist, §§ 195, 199 BGB). Innerhalb dieser Frist können Ansprüche aus dem Vertrag – Vergütung, Gewährleistung, Schadensersatz – geltend gemacht werden, und der Fallverlauf ist mein einziger Nachweis darüber, was beauftragt, eingereicht und erreicht wurde (Art. 6 Abs. 1 lit. f DSGVO). Nachweisdokumente, die nach der Einreichung bei Meta nicht mehr benötigt werden, lösche ich auf Ihren Wunsch auch früher.
  • Protokolle der Angebotsannahme und der Ausweis-Einwilligung: gleiche Frist (siehe unten).
  • Rechnungen: acht Jahre (Abschnitt 5), getrennt von der Fallakte.
  • Zugriffsprotokolle und Login-Links: zwölf Monate bzw. 30 Tage (siehe oben).

Nach Ablauf der Frist wird die Fallakte automatisch vollständig gelöscht.

Nachweis der Angebotsannahme

Nehmen Sie ein Angebot im Portal an, werden E-Mail-Adresse, IP-Adresse, Browser-Kennung, Zeitpunkt und die angenommenen Konditionen unveränderbar protokolliert. Das dient dem Nachweis des Vertragsschlusses (Art. 6 Abs. 1 lit. f DSGVO). Dieses Protokoll wird drei Jahre zum Jahresende des Fallabschlusses automatisch gelöscht.

Nachweisdokumente

Für den Antrag bei Meta laden Sie Nachweise hoch: das unterschriebene Anschreiben mit Vollmacht, die Gewerbeanmeldung oder einen Handelsregisterauszug, eine Versorgerrechnung sowie eine Kopie des Ausweisdokuments der vertretungsberechtigten Person. Diese Dokumente werden ausschließlich zur Zusammenstellung des Antrags an Meta verwendet (Abschnitt 8). Bitte übermitteln Sie Nachweise – insbesondere die Ausweiskopie – nur über den Upload im Portal und nicht per E-Mail: E-Mail bietet in der Regel keine durchgängige Ende-zu-Ende-Verschlüsselung, und Anhänge lägen zusätzlich im Postfach und bei dessen Dienstleistern. Erhalte ich eine Ausweiskopie dennoch per E-Mail, übernehme ich sie in die Fallakte und lösche sie aus dem Postfach.

Ausweiskopie

Meta verlangt zur Prüfung der Identität und der Vertretungsberechtigung ein amtliches Ausweisdokument der Person, die das Anschreiben unterschreibt. Nach Metas eigenen Angaben genügen dafür Name und Geburtsdatum bzw. Name und Foto; welche weiteren Angaben gegebenenfalls erforderlich sind, richtet sich nach dem konkreten Meta-Supportprozess. Alle übrigen Angaben – insbesondere die Zugangsnummer (CAN), die Serien- bzw. Dokumentnummer, Augenfarbe und Größe – dürfen und sollten Sie vor dem Upload abdecken (Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO), soweit der jeweilige Meta-Supportprozess das zulässt. Bitte beachten Sie, dass Meta ein Dokument ablehnen kann, auf dem die benötigten Angaben nicht lesbar sind; in diesem Fall bitte ich Sie um eine Kopie mit den zusätzlich benötigten Angaben.

Rechtsgrundlage der Verarbeitung ist die Durchführung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Zusätzlich verlangt § 20 Abs. 2 PAuswG (für Reisepässe § 18 Abs. 3 PassG) die Einwilligung des Ausweisinhabers zur Verarbeitung der Daten aus der Kopie. Diese Einwilligung erteilt der Ausweisinhaber selbst: Das von ihm unterschriebene Anschreiben enthält seine Vollmacht, den Antrag einschließlich der Ausweiskopie in seinem Namen bei Meta einzureichen, und seine Einwilligung in die dafür erforderliche Verarbeitung (Art. 6 Abs. 1 lit. a DSGVO). Wer die Kopie im Portal hochlädt – der Ausweisinhaber selbst oder ein Mitarbeiter –, bestätigt beim Upload nur, dass die Kopie von der unterschreibenden Person stammt und diese Einwilligung vorliegt; Zeitpunkt, IP-Adresse und Browser-Kennung dieser Bestätigung werden protokolliert und drei Jahre zum Jahresende des Fallabschlusses gelöscht. Die Weitergabe der Kopie an Meta erfolgt damit im Auftrag und mit Einwilligung des Ausweisinhabers.

Die Kopie wird verschlüsselt übertragen und gespeichert; auf sie greifen nur ich über meinen Administratorzugang und die serverseitige Anwendung zu. Der Speicherdienstleister (Supabase, Abschnitt 4) verarbeitet sie ausschließlich als Auftragsverarbeiter. Die Kopie wird 90 Tage nach Abschluss des Falls automatisch gelöscht; der Vermerk, dass ein Ausweis vorlag, bleibt ohne Inhalt bestehen. Der Ausweisinhaber kann seine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – die Kopie wird dann umgehend gelöscht. Bereits an Meta übermittelte Kopien werden vom Widerruf nicht erfasst; für sie gilt die Datenrichtlinie von Meta. Ohne Ausweiskopie ist keine Einreichung bei Meta möglich (Abschnitt 17).

8. Übermittlung an Meta

Zur Wiederherstellung des Zugriffs auf Ihre Facebook-Seite bzw. Ihr Meta-Business-Konto übermittle ich die zusammengestellten Nachweisdokumente (Abschnitt 7) über die von Meta dafür vorgesehenen Support-Wege an die Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Meta ist für die weitere Verarbeitung eigenständig verantwortlich, einschließlich einer etwaigen Weiterleitung an Meta Platforms, Inc. in den USA; Informationen dazu finden Sie in der Datenschutzrichtlinie von Meta.

Die Übermittlung ist zur Erfüllung des Vertrags erforderlich (Art. 6 Abs. 1 lit. b DSGVO) – ohne sie kann die Leistung nicht erbracht werden – ; die Ausweiskopie wird zusätzlich auf Grundlage der in Abschnitt 7 beschriebenen Einwilligung des Ausweisinhabers übermittelt. Übermittelt wird nur, was Meta für den konkreten Antrag verlangt.

9. Daten Dritter in Nachweisen und Nachrichten

Nachweisdokumente und Nachrichten können Daten von Personen enthalten, die nicht mein Vertragspartner sind: die unterzeichnende oder sich ausweisende Person (z. B. Geschäftsführer oder Prokurist), weitere Ansprechpartner Ihres Unternehmens sowie Personen, die auf Versorgerrechnungen oder Registerauszügen genannt sind. Diese Daten erhalte ich von Ihnen als meinem Auftraggeber (Herkunft im Sinne von Art. 14 Abs. 2 lit. f DSGVO). Betroffen sind die Kategorien Name, Funktion, Anschrift, Kontaktdaten und – bei der ausweisenden Person – die Angaben aus dem Ausweisdokument.

Diese Daten werden ausschließlich für den Antrag bei Meta und den Nachweis der Vertretungsberechtigung verwendet; Rechtsgrundlagen, Empfänger und Speicherfristen entsprechen den Abschnitten 7 und 8. Bitte informieren Sie diese Personen über diese Datenschutzerklärung, bevor Sie ihre Daten hochladen. Die betroffenen Personen können ihre Rechte (Abschnitt 15) unmittelbar mir gegenüber ausüben.

10. E-Mail-Kommunikation

Die Kommunikation zu Ihrem Fall läuft über E-Mail. Automatische Benachrichtigungen (z. B. Angebot, Einreichung bei Meta, Wiederherstellung, Rechnung) und meine Antworten werden über das E-Mail-Postfach bei Hostinger (Abschnitt 3) versandt; für Zustellung und Spam-Filterung setzt Hostinger Unterauftragsverarbeiter ein (Abschnitt 14). Eingehende E-Mails werden anhand der Empfängeradresse, der Fallnummer oder der Absenderadresse Ihrem Fall zugeordnet und – einschließlich Anhängen – in der Fallakte gespeichert, damit der gesamte Verlauf an einer Stelle vorliegt (Art. 6 Abs. 1 lit. b DSGVO). Für die Fallakte gelten die Fristen aus Abschnitt 7.

E-Mails, die keinem Fall zugeordnet werden können, werden zur manuellen Zuordnung zwischengespeichert (Art. 6 Abs. 1 lit. f DSGVO – ordnungsgemäße Bearbeitung) und spätestens 90 Tage nach Eingang automatisch gelöscht, sofern sie nicht zwischenzeitlich einem Fall zugeordnet wurden.

11. Interne Benachrichtigungen

Über Ereignisse in einem Fall (z. B. neue Anfrage, Stillstand, Zahlungseingang) erhalte ich eine kurze Nachricht über den Messenger Telegram. Übermittelt werden dabei ausschließlich der Ereignistyp und die interne Fallnummer (z. B. „MA-1023“) – keine Namen, Kontaktdaten, Nachrichteninhalte oder Dokumente. Die Fallnummer enthält keine Namens- oder Kontaktdaten und wird außerhalb meines Systems nicht unmittelbar einer Person zugeordnet; die Zuordnung ist nur mit den im Portal gespeicherten Daten möglich, die Telegram nicht erhält.

Anbieter ist die Telegram FZ-LLC, Business Central Towers, Dubai, Vereinigte Arabische Emirate – ein Anbieter mit Sitz außerhalb des EWR ohne Angemessenheitsbeschluss der EU-Kommission. Deshalb beschränke ich die übermittelten Informationen auf dieses technisch erforderliche Minimum und lasse die Nachrichten im Telegram-Chat automatisch spätestens nach einem Monat löschen (Abschnitt 14). Rechtsgrundlage ist mein berechtigtes Interesse an einer zeitnahen Bearbeitung (Art. 6 Abs. 1 lit. f DSGVO); Sie können widersprechen (Abschnitt 15).

12. KI-gestützte Antwortentwürfe

Zur Vorbereitung meiner Antworten kann ich Entwürfe mit Unterstützung eines Sprachmodells (Google Gemini) erstellen lassen. Dazu nutze ich Vertex AI der Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland, mit Verarbeitung in einer EU-Region (Frankfurt am Main oder Niederlande). Übermittelt werden Unternehmen, Ansprechpartner, Art des Anliegens, Bearbeitungsstand sowie Betreff und Text der letzten bis zu 15 Nachrichten des Vorgangs – keine Ausweiskopien, keine Dokumente, keine Beträge oder Bankdaten. Es gilt das Cloud Data Processing Addendum von Google (Art. 28 DSGVO). Google verwendet Ein- und Ausgaben nicht zum Training seiner Modelle und speichert sie nicht über die Bearbeitung der Anfrage hinaus; eine kurzzeitige Zwischenspeicherung zur Missbrauchserkennung durch Google ist möglich. Support-Zugriffe von Google-Unterauftragsverarbeitern außerhalb des EWR sind vertraglich abgesichert (Abschnitt 14).

Nachrichten, die erkennbar besondere Kategorien personenbezogener Daten enthalten (Art. 9 DSGVO – etwa Angaben zur Gesundheit), verarbeite ich nicht mit KI-Unterstützung. Bitte teilen Sie mir solche Angaben ohnehin nur mit, wenn sie für den Fall erforderlich sind.

Jeder Entwurf wird von mir geprüft, bearbeitet und erst dann versandt; eine automatische Antwort findet nicht statt. Rechtsgrundlage ist mein berechtigtes Interesse an einer effizienten und sorgfältigen Bearbeitung (Art. 6 Abs. 1 lit. f DSGVO). Sie können dieser Verarbeitung jederzeit widersprechen (Abschnitt 15); Ihr Fall wird dann ohne KI-Unterstützung bearbeitet.

13. Cookies und Reichweitenmessung

Kundenportal: keine Analyse, keine Werbung

Im Kundenportal werden keine Analyse- oder Werbedienste eingebunden und keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen – mit Ausnahme der Sitzung, die Sie nach dem Login identifiziert (§ 25 Abs. 2 Nr. 2 TDDDG). Auf der Website – Startseite, Anfrageformular und Über-mich-Seite – werden die unten genannten Google-Dienste ausschließlich nach Ihrer Einwilligung geladen.

Eigene Messung des Anfrageformulars

Um zu erkennen, an welchem Schritt des Anfrageformulars Nutzer abbrechen, zählt der Server die erreichten Schritte. Gespeichert werden nur der Schrittname und ein zufälliger Sitzungsschlüssel, der ausschließlich im Arbeitsspeicher des geöffneten Browser-Tabs existiert – keine Eingaben, keine IP-Adresse, keine Browser-Kennung. Es wird kein Cookie gesetzt und nichts auf Ihrem Endgerät gespeichert oder ausgelesen. Rechtsgrundlage ist mein berechtigtes Interesse an der Verbesserung des Formulars (Art. 6 Abs. 1 lit. f DSGVO). Diese Daten werden nach zwölf Monaten gelöscht.

Einwilligungsverwaltung

Beim ersten Besuch der Website (nicht des Portals) fragt ein Dialog Ihre Entscheidung zu Statistik- und Marketing-Diensten ab. Ihre Entscheidung wird im lokalen Speicher Ihres Browsers unter dem Schlüssel hh_consent abgelegt, damit Sie nicht erneut gefragt werden (technisch notwendig, § 25 Abs. 2 Nr. 2 TDDDG). Sie können Ihre Auswahl jederzeit über den Link „Cookie-Einstellungen“ im Fuß jeder Seite der Website (Startseite, Anfrageformular, Über mich, Impressum und diese Seite) ändern oder widerrufen; der Widerruf ist so einfach wie die Erteilung. Vor Ihrer Einwilligung werden keine Daten an die unten genannten Dienste übertragen.

Google Analytics 4 (nur nach Einwilligung „Statistik“)

Mit Ihrer Einwilligung nutze ich Google Analytics 4 der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, um die Nutzung der Website statistisch auszuwerten. Google setzt dazu Cookies (insbesondere _ga, Laufzeit bis zu zwei Jahre) und verarbeitet Geräte- und Browserinformationen sowie die aufgerufenen Seiten und Ereignisse; eine Fall- oder Kundenkennung wird nicht an Google Analytics übergeben. Ihre IP-Adresse verwendet Google ausschließlich zur Ableitung des ungefähren Standorts und speichert sie nicht. Die Funktion „Google Signals“ (geräteübergreifende Zuordnung über Google-Konten) ist nicht aktiviert. Nutzer- und Ereignisdaten werden bei Google nach zwei Monaten gelöscht; zusammengefasste Berichte enthalten keine Einzelpersonen. Daten können an die Google LLC in den USA übermittelt werden (Abschnitt 14). Es bestehen die Google-Datenverarbeitungsbedingungen (Art. 28 DSGVO).

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Bis zu Ihrer Entscheidung wird das Analyse-Skript nicht geladen; es fließen auch keine anonymen Signale an Google. Lehnen Sie ab oder widerrufen Sie, werden vorhandene Google-Cookies gelöscht.

Google Ads und Conversion-Messung (nur nach Einwilligung „Marketing“)

Mit Ihrer Einwilligung wird gemessen, ob ein Besuch über eine Google-Anzeige zu einer Anfrage geführt hat (Conversion-Tracking), und Google darf Werbeeinblendungen personalisieren. Google setzt dazu Cookies (insbesondere _gcl_au, Laufzeit drei Monate). Zur genaueren Zuordnung („Enhanced Conversions“) wird beim Absenden einer Anfrage Ihre E-Mail-Adresse vor der Übermittlung im Browser mit SHA-256 gehasht an Google übertragen. Das Hashing ist keine Anonymisierung; die Daten bleiben personenbezogen. Klartextdaten wie Name, Firma, E-Mail oder Telefon werden nie an Google übermittelt.

Für Werbezwecke ist Google eigenständig verantwortlich (Google-Ads-Controller-Controller-Bedingungen). Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG); sie ist jederzeit über „Cookie-Einstellungen“ widerrufbar.

14. Übermittlung in Drittländer

Google (Analytics, Ads, Vertex AI): Soweit Daten an die Google LLC in den USA gelangen – bei Analytics und Ads nur nach Ihrer Einwilligung (Abschnitt 13), bei Vertex AI durch mögliche Support-Zugriffe (Abschnitt 12) –, stützt sich die Übermittlung auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Beschluss (EU) 2023/1795), unter dem Google LLC zertifiziert ist; ergänzend sind die EU-Standardvertragsklauseln vereinbart.

Supabase (Singapur): Datenbank und Dateien liegen in Frankfurt am Main (Abschnitt 4). Für mögliche Zugriffe aus Singapur oder den USA gelten die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; eine Bewertung der Übermittlungsrisiken liegt vor.

Hostinger (Zypern): Hosting und E-Mail laufen in der EU (Abschnitt 3). Für die von Hostinger eingesetzten Unterauftragsverarbeiter mit Sitz außerhalb des EWR (Cloudflare, Inc. und Proofpoint, Inc., USA – beide unter dem EU-US Data Privacy Framework zertifiziert; MailChannels Corporation, Kanada – Angemessenheitsbeschluss der EU-Kommission) gelten ergänzend die EU-Standardvertragsklauseln aus dem Auftragsverarbeitungsvertrag.

Telegram (Vereinigte Arabische Emirate): Es werden ausschließlich der Ereignistyp und die interne Fallnummer übermittelt (Abschnitt 11). Ein Angemessenheitsbeschluss für die Vereinigten Arabischen Emirate besteht nicht; die übermittelten Angaben enthalten keine Namens- oder Kontaktdaten, lassen sich außerhalb meines Systems keiner Person zuordnen und werden im Chat nach spätestens einem Monat gelöscht. Auf dieses Minimum stütze ich die Übermittlung (Art. 6 Abs. 1 lit. f DSGVO); eine Weitergabe von Fallinhalten an Telegram findet nicht statt.

Meta: Die Meta Platforms Ireland Limited hat ihren Sitz in der EU. Für eine Weiterleitung innerhalb des Meta-Konzerns in die USA ist Meta eigenständig verantwortlich (Abschnitt 8).

15. Ihre Rechte

Sie haben gegenüber mir das Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO), auf Berichtigung (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18) und auf Datenübertragbarkeit (Art. 20). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Widerspruchsrecht (Art. 21 DSGVO)

Soweit ich Daten auf Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) verarbeite, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Ich verarbeite die Daten dann nicht mehr, es sei denn, ich kann zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Zur Ausübung Ihrer Rechte genügt eine E-Mail an hey@helmission.de.

Sie haben außerdem das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig für mich ist der Thüringer Landesbeauftragte für den Datenschutz und die Informationsfreiheit (TLfDI), Häßlerstraße 8, 99096 Erfurt, Telefon 0361 57-3112900, E-Mail poststelle@datenschutz.thueringen.de. Sie können sich auch an die Aufsichtsbehörde Ihres Wohn- oder Arbeitsorts wenden.

16. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt. Alle Entscheidungen zu Ihrem Fall treffe ich persönlich.

17. Pflicht zur Bereitstellung von Daten

Die Angabe Ihrer Kontaktdaten im Anfrageformular ist für den Vertragsschluss erforderlich. Die Nachweisdokumente einschließlich einer Ausweiskopie sind für die Durchführung des Vertrags erforderlich, weil Meta sie zur Identitäts- und Berechtigungsprüfung verlangt; nicht benötigte Angaben auf dem Ausweis können Sie abdecken (Abschnitt 7). Möchte die unterschreibende Person die Einwilligung zur Ausweiskopie nicht erteilen, kann der Antrag nicht eingereicht werden – Kosten entstehen Ihnen in diesem Fall nicht, da die Vergütung erfolgsabhängig ist. Alle übrigen Angaben sind freiwillig.

18. Stand und Änderungen

Diese Datenschutzerklärung wird angepasst, wenn sich die Verarbeitung oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist unter helmission.de/datenschutz abrufbar.

Stand: 17. September 2026