Zum Inhalt springen

Datenschutzerklärung

Sprachhinweis. Dies ist die offizielle, rechtsverbindliche deutsche Fassung dieser Datenschutzerklärung. Eine ukrainischsprachige Referenzversion steht intern zur Verfügung. Bei Abweichungen zwischen den Sprachversionen ist ausschließlich die deutsche Fassung maßgeblich. Die Datenschutzerklärung ist ein Informationsdokument gemäß DSGVO und kein Bestandteil des Vertrags.

Warpgogol Gültig ab: 2026-07-22 Version: 4.0


Kurzer Überblick

Warpgogol verarbeitet ausschließlich Daten, die für den technischen Betrieb der Website, die Bearbeitung von Anfragen, die Vertragserfüllung und die Einhaltung gesetzlicher Verpflichtungen erforderlich sind. Diese Seite beschreibt die tatsächlich eingesetzten Systeme, Speicherfristen und Datenempfänger.

Schnellnavigation:


1. Verantwortlicher

Betreiber der Website: Warpgogol Andrii Syrokomskyi Elly-Heuss-Knapp-Weg 29 71522 Backnang Deutschland

Kontakt: E-Mail: hi@warpgogol.com

Kontakt für Datenschutzfragen: E-Mail: hi@warpgogol.com

Für ein kleines Studio ist eine formelle Bestellung eines internen Datenschutzbeauftragten (DSB) gemäß § 38 BDSG nicht verpflichtend. Bei Datenschutzfragen wenden Sie sich bitte an die angegebene Kontaktadresse.


2. Besuch der Website

2.1 Technische Verbindungsdaten

Bei jedem Besuch der Website werden automatisch technische Verbindungsdaten erfasst:

Erhobene Daten:

  • IP-Adresse des Besuchers.
  • Datum und Uhrzeit des Zugriffs.
  • Abgerufene Seite / URL.
  • Browsertyp und Betriebssystem.
  • Referrer (Seite, von der der Zugriff erfolgte).
  • HTTP-Statuscode.
  • Übertragene Datenmenge.

Zweck:

  • Sicherstellung der technischen Funktionsfähigkeit der Website.
  • Leistungsverbesserung.
  • Sicherheit und Schutz vor Missbrauch.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Betriebssicherheit)

Speicherfrist: Technische Verbindungsdaten werden regelmäßig bis zu 30 Tage gespeichert, danach erfolgt die automatische Löschung. Die genaue Frist hängt von der Konfiguration des Infrastrukturanbieters ab.


2.2 Hosting und CDN: Cloudflare

Die Website wird über Cloudflare gehostet und beschleunigt.

Anbieter: Cloudflare Germany GmbH, Rosental 7, 80331 München, Deutschland (lokale Niederlassung); technische Infrastruktur: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA.

Erhobene Daten:

  • IP-Adresse.
  • Anfrage-Metadaten.

Zweck:

  • Content Delivery (CDN).
  • DDoS-Schutz und Sicherheit.
  • Bot-Erkennung.
  • Performance-Analyse.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Performance)

Datenübermittlung in Drittländer: Cloudflare ist dem EU-US Data Privacy Framework beigetreten und wendet EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 DSGVO an. Mit Cloudflare Germany GmbH wurde ein AV-Vertrag gemäß Art. 28 DSGVO geschlossen.

Eingeschränkter Funktionsumfang: Cloudflare wird für Hosting, CDN, Sicherheit und Auslieferung der Website eingesetzt. Anfrage- und Kundendaten werden nicht in Cloudflare-Diensten ohne garantierte EU-Datenresidenz gespeichert: Insbesondere verwenden wir Cloudflare KV und Cloudflare Queues bewusst nicht. Die zuverlässige Zwischenspeicherung und Zustellung von Anfragen erfolgt über EU-ansässige Dienste (siehe Abschnitt 7).

Weitere Informationen: https://www.cloudflare.com/de-de/privacy


3. Cloudflare und Email Routing

Benachrichtigungen über eingehende Anfragen (mit den vom Nutzer übermittelten Inhalten) werden per Cloudflare Email Routing an unsere Geschäftsadresse zugestellt.

Erhobene Daten:

  • Nachrichteninhalt (Text der Anfrage).
  • Absenderadresse.
  • Zeitstempel.

Zweck: Zustellung von Benachrichtigungen über eingehende Anfragen an die Geschäftsadresse.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO.

Datenübermittlung in Drittländer: Email Routing kann über die globale Cloudflare-Infrastruktur laufen und unterliegt damit derselben Drittland-Einordnung wie das Hosting (DPF/SCC, US-Muttergesellschaft).


4. Webanalyse - Matomo

Wir verwenden Matomo zur internen Reichweitenmessung und Verbesserung der Website. Matomo ist mit deaktivierten Cookies konfiguriert (disableCookies). Es findet kein Profiling statt, Analysedaten werden nicht an Dritte weitergegeben.

Anbieter: Matomo Cloud (EU) - Verarbeitung der Analysedaten in europäischen Rechenzentren. Anbieter: InnoCraft Ltd. (Neuseeland). Neuseeland verfügt über einen Angemessenheitsbeschluss der Europäischen Kommission.

Erhobene Daten:

  • Gekürzte IP-Adresse (IP-Anonymisierung).
  • Besuchte Seiten / URL.
  • Referrer-URL.
  • Datum und Uhrzeit des Zugriffs.
  • Ungefähre Region (aus der IP-Adresse).
  • Geräte- und Browserinformationen (Typ, Familie, Betriebssystem) ohne eindeutige Identifikatoren.

Zweck:

  • Reichweitenmessung und Nutzungsstatistiken.
  • Optimierung der Website und ihrer Inhalte.
  • Fehleranalyse und technische Verbesserungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Reichweitenmessung und Optimierung)

Speicherfrist: Rohdaten - höchstens 13 Monate, danach Löschung oder Anonymisierung; aggregierte anonymisierte Statistiken können länger gespeichert werden.

Cookies: Es werden keine Tracking-Cookies verwendet. Ein technisches Opt-out-Merkmal kann gespeichert werden, wenn Sie der Messung widersprechen.

Widerspruch / Opt-out: Sie können der Verarbeitung jederzeit widersprechen. Wenden Sie sich an uns (Abschnitt 12) - Ihre Besuche werden dann von der statistischen Auswertung ausgeschlossen.


5. Kontaktformular

5.1 Pflicht- und freiwillige Angaben

Die Kontaktaufnahme über das Kontaktformular ist eine unverbindliche Anfrage (unverbindliche Erstprüfung) und führt nicht zum Vertragsschluss.

Pflichtangaben:

  • Betrieb oder Gewerk.
  • Ort oder Einsatzgebiet.
  • Nachricht.
  • E-Mail.

Freiwillige Angaben:

  • Website oder Domain.
  • Telefon.
  • Bevorzugter Kontaktkanal.
  • Empfehlung.

5.2 Verarbeitung und Zweck

Erhobene Daten: die oben genannten Formulardaten, technischer Vorgangsschlüssel (eventId), Zeitstempel.

Zweck: Antwort auf die Anfrage und vorvertragliche Kommunikation (unverbindliche Erstprüfung).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen), sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Anfragenbearbeitung).

Technische Informationen:

  • Der Nutzer erhält eine Vorgangsnummer.
  • Formulardaten werden nicht an Matomo übertragen.
  • Sensible Daten (Kreditkarten, Passwörter etc.) dürfen nicht über das Kontaktformular übertragen werden.

Speicherfrist: siehe Abschnitt 10.


6. KI-Assistent

6.1 Interaktion mit dem KI-System

Auf der Website wird ein KI-Agent (Chatbot) zur Beratung und Erstprüfung von Projekten eingesetzt (Plattform: UChat).

Erhobene Daten:

  • Vollständiger Name des Nutzers.
  • E-Mail (optional).
  • Telefonnummer (optional).
  • Nachrichteninhalte und Gesprächsverlauf.
  • Technische Gerätedaten (User-Agent, IP-Adresse).
  • Zeitstempel der Interaktionen.

Auftragsverarbeiter: UChat (technische Plattform), Make.com (Automatisierungsplattform), Pipedrive (CRM-System).

Verarbeitungszweck:

  • Beantwortung von Kundenanfragen.
  • Erstprüfung und Vorbereitung von Angeboten.
  • Qualitätskontrolle und Verbesserung des Agenten.
  • Kundenkommunikation.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen), sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kundenbetreuung).

6.2 KI-Transparenz - Art. 50 AI Act

Der Chatbot ist ein KI-System. Darauf wird beim ersten Kontakt hingewiesen. Der Agent ist eindeutig als "KI-Assistent" gekennzeichnet - eine Verwechslung mit einer natürlichen Person ist ausgeschlossen. Der Nutzer kann jederzeit einen menschlichen Ansprechpartner anfordern.

Der KI-Agent bereitet Informationen für die Erstprüfung vor, trifft aber keine selbstständigen Entscheidungen über die Annahme oder Ablehnung eines Projekts. Die endgültige Entscheidung wird von einem menschlichen Ansprechpartner getroffen.

Art. 50 EU AI Act wird als Rechtsgrundlage für die transparente Kennzeichnung der KI-Schnittstelle herangezogen. Eine automatische Protokollierung aller Empfehlungen und Entscheidungen ist für einen regulären Chatbot nicht zwingend erforderlich - diese Pflicht betrifft primär High-Risk-Systeme.

6.3 KI-Agent-Logs

Sofern Logs aus eigenem betrieblichem Anlass geführt werden, sind diese hier beschrieben:

  • Zweck: Qualitätskontrolle, Fehleranalyse, Nachverfolgung geschäftsrelevanter Aufzeichnungen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Qualitätskontrolle).
  • Daten: Interaktions-Metadaten, Status der Erstprüfung.
  • Speicherfrist: siehe Abschnitt 10 (Speicherfristen).
  • Zugriff: beschränkt auf autorisierte Mitarbeiter des Studios.
  • Löschung: automatisch nach Ablauf der Speicherfrist.

Das vollständige Chat-Transkript wird nicht automatisch über 6 Jahre gespeichert. Geschäftsrelevante Aufzeichnungen (Vertragskommunikation, Auftragsbestätigungen) werden in ein separates Archiv überführt, der nicht obligatorische Transkript früher gelöscht.


7. Zustellung von Anfragen - QStash, Redis, Supabase

Anfragen aus dem Kontaktformular und dem KI-Agenten werden zuverlässig (mit automatischen Wiederholungen bei Zustellfehlern) an die Zielsysteme - insbesondere das CRM - weitergeleitet. Hierfür werden die Dienste Upstash QStash (Zustell-Warteschlange), Upstash Redis (kurzlebiger Schlüsselspeicher zur Vermeidung doppelter Verarbeitung) und Supabase (CRM-Puffer) verwendet.

7.1 Upstash QStash

Erhobene Daten: Name, E-Mail und Telefonnummer (sofern angegeben), Nachrichteninhalt, technischer Vorgangsschlüssel (eventId), Zeitstempel.

Zweck: Zuverlässige, ausfallsichere Zustellung von Anfragen; Vermeidung doppelter Übermittlung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen), sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger Kommunikation).

Auftragsverarbeiter: Upstash, Inc. (Delaware, USA). Technische Infrastruktur: Amazon Web Services, Region EU (eu-central-1, Frankfurt am Main, Deutschland).

Speicherfrist: Anfragedaten werden bis zur erfolgreichen Zustellung gehalten (Sekunden bis wenige Minuten). Bei Zustellfehlern bis zum Ende der Wiederholungskette. Metadaten der Zustellung (Delivery-Logs, Event-History, Dead-Letter-Queue, Audit-Logs) können länger gespeichert werden.

Datenübermittlung in Drittländer: Die Daten werden physisch in der EU verarbeitet (Frankfurt). Der Anbieter Upstash, Inc. ist jedoch eine US-Gesellschaft; es kann daher nicht strukturell ausgeschlossen werden, dass US-Behörden auf Grundlage des CLOUD Act Zugriff verlangen. Diese Restexposition ist vertraglich durch EU-Standardvertragsklauseln (Art. 46 DSGVO), das EU-US Data Privacy Framework und einen AV-Vertrag gemäß Art. 28 DSGVO abgesichert.

7.2 Upstash Redis

Erhobene Daten: ausschließlich technischer Vorgangsschlüssel (eventId) mit kurzer Lebensdauer (max. 24 Stunden) zur Doppelverarbeitungs-Sperre. Personenbezogene Inhalte werden in Redis nicht gespeichert.

Zweck: Idempotenz - Vermeidung doppelter Verarbeitung von Anfragen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technischer Zuverlässigkeit).

Speicherfrist: max. 24 Stunden (TTL).

7.3 Supabase - CRM-Puffer

Anfragen aus dem KI-Agenten und dem Kontaktformular werden im CRM-Puffer Supabase (Lagebild) zwischengespeichert. Ein separater Sync-Worker überträgt die Daten in das CRM-System (siehe Abschnitt 8).

Erhobene Daten: Name, E-Mail und Telefonnummer (sofern angegeben), Nachrichteninhalt, technischer Vorgangsschlüssel, Zeitstempel.

Zweck: Zwischenspeicherung und zuverlässige Weiterleitung von Anfragen an das CRM-System.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen), sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger Kommunikation).

Auftragsverarbeiter: Supabase Inc. (USA). Technische Infrastruktur: Region EU (eu-central-1, Frankfurt am Main, Deutschland).

Datenübermittlung in Drittländer: Die Daten werden physisch in der EU verarbeitet (Frankfurt). Der Anbieter Supabase Inc. ist jedoch eine US-Gesellschaft; die Restexposition des CLOUD Act ist vertraglich abgesichert (SCC, DPF, AV-Vertrag).

Weitere Informationen: https://supabase.com/privacy


8. Projektarchiv und Klienten-Projektdaten

Im Rahmen des Client-Onboarding-Portals verarbeitet das Studio Klienten-Projektdaten in einem internen Archivsystem (Projektarchiv). Dieses System dient der strukturierten Erfassung, Aufbewahrung und Bereitstellung von Projektunterlagen, Rechnungen und Nachweisen für Klienten.

8.1 Projektarchiv

Zweck: Strukturierte Erfassung, Aufbewahrung und Bereitstellung von Klienten-Projektunterlagen (Vertragsdokumente, Rechnungen, Projektnachweise, übermittelte Dateien).

Erhobene Daten:

  • Klienten-Identifikationsdaten (Name, Unternehmensname, Kontaktadresse).
  • Projektbeschreibung und Anforderungen.
  • Hochgeladene Dateien (Dokumente, Bilder, Vertragsunterlagen).
  • Rechnungen und Buchhaltungsbelege.
  • Projektstatus und Meilensteine.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an ordnungsgemäßer Projektdokumentation).

Speicherfrist: Projekt-Rohdaten und normale Projektmaterialien: 30 Tage nach Projekt-/Vertragsende. Rechnungen und Buchhaltungsbelege: gesetzliche Aufbewahrungsfrist (8 Jahre § 147 AO, 10 Jahre für qualifizierte Kernbücher). Siehe Abschnitt 11 (Speicherfristen) für die detaillierte Matrix.

Technische Umsetzung: Tenant-Isolierung wird auf allen Ebenen erzwungen. Originalinhalte werden nie über öffentliche URLs bereitgestellt. Export-URLs sind authentifiziert und zeitlich begrenzt. SHA-256 wird für die Integrität von Artefakten verwendet.

8.2 Google Drive - WorkspaceSource

Für die Zusammenarbeit mit Klienten und die Übermittlung von Projektmaterialien wird Google Drive (Google Workspace) verwendet.

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Erhobene Daten:

  • Hochgeladene Dateien (Dokumente, Bilder, Vertragsunterlagen).
  • Metadaten (Dateiname, Zeitstempel, Freigaben).
  • E-Mail-Adressen der Kollaborationspartner.

Zweck: Klienten-Projektmaterialien, Freigabe von Dokumenten, Zusammenarbeit.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Zusammenarbeit).

Datenübermittlung: Google Workspace verarbeitet Daten in der EU (Irland). EU-Standardvertragsklauseln (Art. 46 DSGVO) und AV-Vertrag gemäß Art. 28 DSGVO sind abgeschlossen.

Speicherfrist: Projektmaterialien werden nach Projektende bzw. nach Ablauf der Subscription gelöscht, spätestens 30 Tage nach Vertragsende (ausgenommen gesetzliche Aufbewahrungsfristen).

Weitere Informationen: https://workspace.google.com/terms/privacy_privacy_update.html

8.3 Externe KI-Verarbeitung - External AI

Das Studio verfolgt eine Default-Deny-Politik für die Verarbeitung von Klientendaten durch externe KI-Anbieter. Externe KI-Verarbeitung ist grundsätzlich untersagt, sofern nicht ausdrücklich eine genehmigte Verarbeitungsrichtlinie vorliegt.

Aktuelle Konfiguration: externalAi: deny - Keine externen KI-Anbieter sind für die Verarbeitung von Klienten-Projektdaten genehmigt.

Eine genehmigte Verarbeitungsrichtlinie muss mindestens Folgendes erfassen:

  • Anbieter und Prozessor/Modellfamilie.
  • Erlaubte Datenklassen.
  • Region und Übermittlungsmechanismus.
  • Anbieter-Speicherfrist.
  • Trainingsnutzungs-Politik (ob Daten für Modelltraining verwendet werden dürfen).
  • AV-Vertrag/Referenz.
  • Genehmigt am, genehmigt von, Ablauf/Review-Datum.

Fehlt oder weicht eine Richtlinie ab, wird die Verarbeitung abgelehnt (PA_POLICY_DENIED).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kontrolle der Datenverarbeitung), Art. 28 DSGVO (Auftragsverarbeitungsvertrag bei genehmigter Verarbeitung).

Speicherfrist: Keine Speicherung durch externe KI-Anbieter, solange die Default-Deny-Politik gilt.


9. CRM und Geschäftskommunikation

9.1 CRM-System - Pipedrive

Kundendaten werden in Pipedrive zur Verwaltung von Anfragen, Angeboten und Kundenbeziehungen gespeichert.

Daten:

  • Name und Kontaktdaten des Kunden.
  • Unternehmensdaten (bei B2B).
  • Projektbeschreibung und Anforderungen.
  • Ergebnisse der Erstprüfung und Vertragsunterlagen.
  • Schriftverkehr.
  • Angebote und Rechnungen.

Auftragsverarbeiter: Pipedrive Germany GmbH, Julie-Wolfthorn-Straße 1, 10115 Berlin, Deutschland.

Zweck: Auftragsmanagement, Kundenpflege, Rechnungsstellung, Projektplanung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Datenübermittlung: Pipedrive verarbeitet Daten teilweise auf Servern in Deutschland; es werden EU-Standardvertragsklauseln (Art. 46 DSGVO) angewendet. Mit Pipedrive wurde ein AV-Vertrag geschlossen.

Weitere Informationen: https://www.pipedrive.com/de/privacy

9.2 Datenkategorien und Speicherfristen

Daten im CRM werden in Kategorien mit unterschiedlichen Speicherfristen unterteilt (siehe Abschnitt 11):

  1. Unbearbeitete Erstanfrage.
  2. Abgelehnter Interessent.
  3. Aktives Angebot.
  4. Bestehender Kunde.
  5. Abgeschlossener Vertrag.
  6. Buchhaltungsunterlagen.

Nicht alle Kategorien werden 6 Jahre gespeichert. Abgelehnte Anfragen werden früher gelöscht. Buchhaltungsunterlagen unterliegen gesetzlichen Aufbewahrungsfristen.

9.3 E-Mail und Archivierung

Geschäftskorrespondenz wird auf Servern mit revisionssicherer Archivierung gespeichert (Zoho Mail + IONOS Object Storage). Die gesetzlichen Aufbewahrungsfristen (§ 257 HGB, § 147 AO) werden eingehalten. Nicht jede Korrespondenz ist Geschäftskorrespondenz - die Speicherfristen sind in Abschnitt 11 aufgeführt.


10. Zahlung und Buchhaltung

10.1 Stripe

Für Online-Zahlungen verwenden wir Stripe (Stripe, Inc., 510 Townsend St., San Francisco, CA 94103, USA).

Erhobene Daten:

  • Vollständiger Name.
  • E-Mail.
  • Zahlungsdaten (Kartennummer, Gültigkeitsdatum, CVC) - Kartendaten werden nicht auf unseren Servern gespeichert.
  • Rechnungsadresse.
  • Transaktionskennung und -betrag.
  • IP-Adresse und technische Geräte-/Browserdaten (zur Betrugsprävention).

Zweck: Zahlungsabwicklung, Betrugserkennung, PCI-DSS-Konformität.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Rolle von Stripe: Stripe handelt als Auftragsverarbeiter (Processor) für die Zahlungsabwicklung, kann aber für bestimmte Vorgänge (z. B. Fraud Prevention, eigene Analytik-Dienste) als eigenständiger Verantwortlicher (Controller) auftreten. Die genaue Rolle hängt von der konkreten Operation ab und ist im Vertrag mit Stripe zu bestätigen.

Datenübermittlung: Stripe verarbeitet Daten in den USA im Rahmen des EU-US Data Privacy Framework und mit Standardvertragsklauseln.

Weitere Informationen: https://stripe.com/de/privacy

10.2 SevDesk - Buchhaltung

Für die Buchhaltung verwenden wir SevDesk (Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland).

Daten: Kundennamen, Adressen, Rechnungsdaten, Transaktionsdaten.

Zweck: Buchhaltung, Steuermeldungen, Rechnungsstellung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung - § 257 HGB, § 147 AO).

Weitere Informationen: https://sevdesk.de/datenschutz

10.3 IONOS Object Storage

Für die langfristige Archivierung verwenden wir IONOS Object Storage (IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland).

Daten: Vertragsdokumente (PDF), Ergebnisse der Erstprüfung, Rechnungen und Belege, geschäftsrelevante Aufzeichnungen.

Zweck: GoBD-konforme Archivierung, Rechtssicherheit, Schutz vor Datenverlust.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Datensicherheit), sowie gesetzliche Aufbewahrungspflichten.

Speicherort: Deutschland.

Sicherheitsmaßnahmen: Details der technischen Sicherheitsmaßnahmen (Verschlüsselung, Zertifizierung) werden in der internen Dokumentation und im AV-Vertrag geführt. Eine Veröffentlichung ungeprüfter technischer Spezifikationen erfolgt nicht.

Weitere Informationen: https://www.ionos.de/datenschutz

10.4 Make.com - Automatisierung

Für die Automatisierung von Arbeitsabläufen verwenden wir Make.com (Make, Menclova 2538/2, 180 00 Praha, Tschechische Republik).

Verarbeitete Daten: Kundendaten (vom KI-Agenten → Pipedrive), Auftragsdetails, Zahlungsstatus, Archivierungsauslöser.

Zweck: Automatische Datenübertragung zwischen Systemen, Auftragsabwicklung, Archivierung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Effizienz).

Speicherfrist: Make.com-Protokolle - maximal 30 Tage.

Weitere Informationen: https://www.make.com/en/privacy-notice


11. Speicherfristen

11.1 Speicherfristen-Matrix

Datenkategorie Frist Beginn-Trigger Grundlage Automatische Löschung
Technische Logfiles (Cloudflare) bis 30 Tage Eintrag Betriebliche Notwendigkeit Ja
Webanalyse (Matomo, Rohdaten) 13 Monate Eintrag Betriebliche Notwendigkeit Ja
Unbearbeitete Erstanfrage 6 Monate Eingang Vorvertragliche Maßnahmen Ja
Abgelehnter Interessent 6 Monate Ablehnung Vorvertragliche Maßnahmen Ja
Aktives Angebot 2 Jahre Angebotsabgabe Vertragserfüllung Ja
Bestehender Kunde Vertragslaufzeit + 30 Tage Vertragsende Vertragserfüllung Ja
Geschäftsrelevante Korrespondenz 6 Jahre (§ 257 HGB) Empfang/Versand Gesetzliche Pflicht Nein (Legal Hold)
Buchhaltungsunterlagen 10 Jahre (§ 147 AO / § 257 HGB) Ende Kalenderjahr Gesetzliche Pflicht Nein (Legal Hold)
KI-Agent-Logs (Metadaten) 12 Monate Eintrag Qualitätskontrolle Ja
Geschäftsrelevante Chat-Aufzeichnungen 6 Jahre Extraktion aus Transkript § 257 HGB Nein (Legal Hold)
QStash (vor Zustellung) bis Ende Wiederholungen Eintrag Betriebliche Notwendigkeit Ja
Redis (Idempotenz) 24 Stunden Eintrag Betriebliche Notwendigkeit Ja (TTL)
Supabase (CRM-Puffer) 6 Jahre Eintrag Betriebliche Notwendigkeit Ja
Backups 30 Tage Erstellung Betriebliche Sicherheit Ja
Make.com (Protokolle) 30 Tage Eintrag Betriebliche Notwendigkeit Ja
Projektarchiv (Rohdaten) 30 Tage nach Projektende Projektende Vertragserfüllung Ja
Projektarchiv (Rechnungen) 8 Jahre (§ 147 AO) Ende Kalenderjahr Gesetzliche Pflicht Nein (Legal Hold)
Google Drive (Projektmaterialien) 30 Tage nach Projektende Projektende Vertragserfüllung Ja
Externe KI-Verarbeitung Nicht zutreffend - Default-Deny -

11.2 Speicherprinzipien

  • Nicht jede Korrespondenz ist Geschäftskorrespondenz. Nur geschäftsrelevante Aufzeichnungen unterliegen § 257 HGB.
  • Das vollständige Chat-Transkript wird nicht 6 Jahre automatisch gespeichert. Geschäftsrelevante Aufzeichnungen werden in ein separates Archiv überführt, der nicht obligatorische Transkript früher gelöscht.
  • Gesetzliche Aufbewahrungsfristen haben Vorrang vor dem Recht auf Löschung (Art. 17 DSGVO).
  • Legal Hold kann die automatische Löschung aussetzen.

12. Dienstleister und internationale Übermittlungen

Anbieter Dienst Rolle Daten Region Drittland Übermittlungsmechanismus
Cloudflare Germany GmbH Hosting, CDN, DDoS Processor IP, Anfrage-Metadaten EU/global USA (DPF) DPF, SCC, AV-Vertrag
InnoCraft Ltd. (Matomo) Webanalyse Processor Gekürzte IP, Seiten EU Neuseeland (Adequacy) Angemessenheitsbeschluss
Stripe, Inc. Zahlungen Processor / Controller Name, E-Mail, Zahlungsdaten USA USA (DPF) DPF, SCC
Pipedrive Germany GmbH CRM Processor Kontaktdaten, Projektdaten Deutschland/EU - SCC, AV-Vertrag
Upstash, Inc. QStash + Redis Processor Name, E-Mail, Nachricht EU (Frankfurt) USA (CLOUD Act) SCC, DPF, AV-Vertrag
Supabase Inc. CRM-Puffer Processor Name, E-Mail, Nachricht EU (Frankfurt) USA (CLOUD Act) SCC, DPF, AV-Vertrag
Make.com Automatisierung Processor Kundendaten, Status Tschechien (EU) - AV-Vertrag
IONOS SE Archivspeicher Processor Dokumente, Archiv Deutschland - AV-Vertrag
Zoho Mail E-Mail-Hosting Processor E-Mails EU - AV-Vertrag
UChat KI-Agent Processor Nachrichten, Metadaten - - AV-Vertrag
Haufe-Lexware (SevDesk) Buchhaltung Processor Rechnungen, Kundendaten Deutschland - AV-Vertrag
Google Ireland Limited Google Drive (Workspace) Processor Projektdateien, Metadaten Irland (EU) - SCC, AV-Vertrag
Projektarchiv (intern) Klienten-Projektarchiv Controller Projektdaten, Rechnungen, Nachweise EU (Cloudflare) - Intern

Hinweis zu AV-Verträgen: Der AV-Vertrags-Status (abgeschlossen / in Abschluss) ist für jeden Anbieter während eines Produktions-Audits zu bestätigen. Die Aussage, dass mit allen Anbietern AV-Verträge abgeschlossen wurden, wird erst nach dokumentierter Bestätigung für jeden einzelnen getroffen.

Hinweis zu Drittlandübermittlungen: Physische Speicherung in Frankfurt bedeutet nicht das Fehlen eines Drittlandrisikos, wenn der Anbieter eine US-Gesellschaft ist und Zugriffe aus Drittländern möglich sind (CLOUD Act).


13. Ihre Rechte

13.1 Rechteübersicht

Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:

  • Auskunftsrecht (Art. 15 DSGVO) - Auskunft über gespeicherte Daten verlangen.
  • Recht auf Berichtigung (Art. 16 DSGVO) - unrichtige oder unvollständige Daten korrigieren.
  • Recht auf Löschung (Art. 17 DSGVO) - Löschung von Daten, wenn keine gesetzliche Aufbewahrungspflicht besteht.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) - Verarbeitung einschränken.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO) - Daten in strukturiertem, gängigem Format erhalten (unter den gesetzlich festgelegten Bedingungen).
  • Widerspruchsrecht (Art. 21 DSGVO) - Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f).
  • Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) - Widerruf der Einwilligung mit Wirkung für die Zukunft (nur dort, wo Einwilligung tatsächlich verwendet wird).

13.2 Antwortzeiten

Wir bearbeiten Anfragen gemäß DSGVO - in der Regel innerhalb eines Monats. In komplexen Fällen kann die Frist unter den gesetzlichen Bedingungen um weitere zwei Monate verlängert werden; darüber informieren wir innerhalb des ersten Monats.

13.3 Rechteausübung

Zur Ausübung Ihrer Rechte wenden Sie sich an uns:

E-Mail: hi@warpgogol.com

Postalisch: Warpgogol Andrii Syrokomskyi Elly-Heuss-Knapp-Weg 29 71522 Backnang Deutschland

13.4 Einschränkungen

  • Das Recht auf Löschung ist eingeschränkt durch gesetzliche Aufbewahrungsfristen (§ 257 HGB, § 147 AO).
  • Das Widerspruchsrecht betrifft die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
  • Das Recht auf Datenübertragbarkeit gilt unter den gesetzlich festgelegten Bedingungen.
  • Der Widerruf der Einwilligung ist nur möglich, wo Einwilligung tatsächlich als Rechtsgrundlage verwendet wird.

14. Aufsichtsbehörde

Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, eine Beschwerde bei der zuständigen Datenschutz-Aufsichtsbehörde einzureichen.

Für das Land Baden-Württemberg:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI)

Besuchsadresse: Heilbronner Straße 35, 70191 Stuttgart

Postanschrift: Postfach 10 29 32, 70025 Stuttgart

Telefon: +49 711 615541-0

E-Mail: poststelle@lfdi.bwl.de

Website: https://www.baden-wuerttemberg.datenschutz.de


15. Sicherheitsmaßnahmen

Wir treffen technische und organisatorische Maßnahmen (TOM) zum Schutz Ihrer Daten:

  • Transportverschlüsselung: Verschlüsselung der Daten bei der Übertragung.
  • Zugriffskontrolle: Authentifizierung und Autorisierung.
  • Rollen- und Berechtigungskonzept: Zugriff nur für autorisierte Personen.
  • Datensicherung: Regelmäßige Backups.
  • Protokollierung sicherheitsrelevanter Ereignisse: Logging von Sicherheitsereignissen.
  • Regelmäßige Updates: Zeitnahe Aktualisierung von Systemen und Abhängigkeiten.

Der vollständige TOM-Katalog wird in der internen Dokumentation und in den AV-Verträgen geführt. Eine Veröffentlichung ungeprüfter technischer Spezifikationen (konkrete Verschlüsselungs-Versionen, Zertifizierungen) erfolgt nicht.


Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung kann aktualisiert werden. Die jeweils aktuelle Fassung ist stets unter dieser URL abrufbar.

Versionshistorie:

Version Datum Änderung
1.0 2026/04/01 Erste Fassung vor Marktstart 2026
2.1 2026/06/01 EU-Zustellung (Upstash QStash/Redis, Frankfurt) ergänzt; Cloudflare-Funktionsumfang präzisiert (kein KV/Queues)
2.2 2026/07/16 Supabase CRM-Puffer (Lagebild) ergänzt
3.0 2026/07/22 Restrukturierung: DSB entfernt, Sprachhinweis korrigiert, Art. 50 AI Act Logging entfernt, Speicherfristen differenziert, Matomo Cookie-Aussage korrigiert, Anbieter-Rollen, LfDI-Adresse, Rechte-Antwort, Partnerprogramm entfernt, Dienstleister-Tabelle konsolidiert
4.0 2026/09/04 Projektarchiv, Google Drive und externe KI-Verarbeitung dokumentiert (RFC-1016); Abschnitt 8 hinzugefügt, Abschnitte 8-14 neu nummeriert als 9-15

Kontakt für Datenschutzfragen: Warpgogol Andrii Syrokomskyi Elly-Heuss-Knapp-Weg 29 71522 Backnang Deutschland E-Mail: hi@warpgogol.com