Datenschutzerklärung
Fassung 2.1. Diese Erklärung berücksichtigt die Europäische Datenschutz-Grundverordnung (DSGVO / GDPR) und das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
1. Verantwortliche Stelle (Art. 4 Nr. 7, Art. 13 Abs. 1 lit. a DSGVO)
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:
Aleksey KrivonosMastholter Str. 206
59558 Lippstadt
Deutschland
E-Mail für Datenschutzfragen: valueoftrust@online.de
Ein Datenschutzbeauftragter ist nicht bestellt, weil die gesetzlichen Voraussetzungen (Art. 37 DSGVO, § 38 BDSG) nicht vorliegen. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Kontaktadresse.
Hinweis: Diese Instanz ist eine Demo-/Vorführumgebung. Alle dargestellten Betriebe, Sortimente, Preise und Verfügbarkeiten sind fiktiv bzw. KI-generiert. Es kommen keine Verträge zustande und es findet keine Zahlungsabwicklung statt.
2. Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)
Wir verarbeiten personenbezogene Daten ausschließlich auf Basis der gesetzlichen Bestimmungen der DSGVO. Es gilt der Grundsatz des Verbots mit Erlaubnisvorbehalt: Personenbezogene Daten werden nur verarbeitet, wenn eine Rechtsgrundlage besteht oder Sie wirksam eingewilligt haben.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Soweit Sie uns für einzelne, ausdrücklich gekennzeichnete Zwecke eine Einwilligung erteilen – etwa für freiwillige Angaben, die wir als optional kennzeichnen. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung & vorvertragliche Maßnahmen): Zur Bereitstellung des SaaS-Dienstes, Account-Verwaltung, Sortimentsbereitstellung und Abwicklung gebuchter Tarife.
- Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Zur Erfüllung gesetzlicher Aufbewahrungsfristen (z. B. steuer- und handelsrechtliche Vorgaben).
- Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Zur Gewährleistung der IT-Sicherheit, Betrugsprävention und anonymisierten Reichweitenmessung.
Ob Informationen auf Ihrem Endgerät gespeichert oder aus diesem ausgelesen werden dürfen, prüfen wir zusätzlich nach § 25 TDDDG (siehe Abschnitt 4 „Cookies und vergleichbare Technologien“).
3. Datenerfassung auf dieser Plattform
a) Aufruf öffentlicher Kataloge & Sortimente (Privacy by Design – Art. 25 DSGVO)
Beim Aufruf eines Betriebs über QR-Code oder Direktlink findet kein Profiling statt. Zur Zählung aggregierter Aufrufe wird die IP-Adresse sofort mit einem serverseitigen Geheimnis und dem aktuellen Datum pseudonymisiert; die Klartext-IP wird nicht gespeichert. Technische Metadaten wie Browserkennung und Referrer werden zweckgebunden gespeichert und nach spätestens 90 Tagen automatisiert gelöscht.
b) Registrierung und Verwaltung von Betrieben & Partnern
Eine Registrierung ist auf dieser Instanz nicht möglich. Das Registrierungsformular wird ausschließlich zur Vorführung angezeigt; sein Absende-Button ist deaktiviert und der Endpunkt ist gesperrt. Über das Formular werden keine Daten gespeichert.
c) Kontaktaufnahme und Registrierungsformular
Wir fragen in unseren Formularen nur die für den jeweiligen Zweck erforderlichen Angaben ab (Grundsatz der Datenminimierung); optionale Angaben werden ausdrücklich als freiwillig gekennzeichnet. Die Übermittlung erfolgt ausschließlich über eine verschlüsselte HTTPS-Verbindung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen) und – bei freiwilligen Angaben – Art. 6 Abs. 1 lit. a DSGVO.
d) Befristeter Support-Zugriff eines White-Label-Partners
Wenn Ihr Betrieb einem White-Label-Partner zugeordnet ist, können berechtigte Mitarbeitende dieses Partners ein aktives Mandantenkonto für Supportzwecke vorübergehend in einer lesenden Sitzung öffnen. Der Zugriff ist auf die dem Partner zugeordneten Betriebe begrenzt und endet spätestens nach 15 Minuten. Änderungen an Ihrem Konto oder Ihren Betriebsdaten sind in dieser Sitzung gesperrt. Beginn, Ende, beteiligte Kontokennungen, Anlasskategorie, ein HMAC-Hash der IP-Adresse und die Browserkennung werden im geschützten Audit-Trail protokolliert und nach spätestens 730 Tagen gelöscht. Die vertragliche Rollenverteilung zwischen Betrieb, Partner und Plattform richtet sich nach den jeweils geltenden Vereinbarungen.
4. Cookies und vergleichbare Technologien (§ 25 TDDDG)
Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert werden. Für Cookies und vergleichbare Technologien gilt eine zweistufige Prüfung: Zuerst ist nach § 25 TDDDG zu klären, ob überhaupt eine Einwilligung erforderlich ist; anschließend ist die Verarbeitung personenbezogener Daten nach der DSGVO zu bewerten. Ergebnis dieser Prüfung: Wir setzen ausschließlich technisch notwendige Cookies ein. Eine Einwilligung ist dafür nicht erforderlich; aus diesem Grund zeigen wir auch keinen Consent-Dialog, sondern lediglich einen Datenschutz-Hinweis.
a) Unbedingt erforderliche Cookies – keine Einwilligung erforderlich
- value-of-trust-session – hält Ihre Sitzung für Login, Formularübermittlung und Sicherheit (First-Party, HttpOnly, SameSite=Lax, Laufzeit maximal 2 Stunden).
- XSRF-TOKEN – schützt Formulare vor Cross-Site-Request-Forgery und wird von unserem eigenen JavaScript im Anfrage-Header mitgesendet.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch unbedingt erforderlich, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen) sowie Art. 6 Abs. 1 lit. f DSGVO (sicherer und funktionsfähiger Betrieb). Diese Cookies werden ohne Einwilligung gesetzt.
b) Keine einwilligungspflichtigen Dienste
Wir setzen derzeit keine Dienste ein, die eine Einwilligung nach § 25 Abs. 1 TDDDG oder Art. 6 Abs. 1 lit. a DSGVO erfordern. Insbesondere laden wir keine Tracking- oder Analysewerkzeuge, keine Marketing- und Werbecookies, keine externen Schriftarten, keine Social-Media-Plugins und keine eingebetteten Videos. Sollten künftig optionale Dienste hinzukommen, holen wir vor deren Aktivierung Ihre vorherige, informierte Einwilligung ein und passen diese Erklärung an.
c) Speicherung des Hinweises
Damit der Datenschutz-Hinweis nicht bei jedem Seitenaufruf erscheint, merken wir uns Ihre Bestätigung für die Dauer Ihres Besuchs im Session-Speicher Ihres Browsers (sessionStorage-Schlüssel
dm.cookie-notice). Diese Angabe ist technisch erforderlich, um den von Ihnen gewünschten Verzicht auf die erneute Anzeige umzusetzen; sie wird beim Schließen des Tabs bzw. Browsers automatisch gelöscht und nicht an unsere Server übertragen.
Bei einem neuen Besuch erscheint der Hinweis daher wieder. Über „Cookie-Hinweis“ im Seitenfuß können Sie ihn außerdem jederzeit erneut aufrufen – ebenso über den Link ?cookie-notice=1.
5. Schriftarten (Webfonts)
Sämtliche auf dieser Plattform verwendeten Schriftarten (Instrument Sans, Plus Jakarta Sans und Outfit) liefern wir von unserem eigenen Webserver aus. Beim Aufruf einer Seite wird daher keine Verbindung zu Servern von Schriftarten-Anbietern wie Google aufgebaut und es werden keine personenbezogenen Daten – insbesondere keine IP-Adressen – an diese übermittelt. Damit ist die datenschutzfreundlichste Einbindungsvariante umgesetzt (vgl. LG München I, Urteil vom 20.01.2022, Az. 3 O 17493/20).
6. Hosting, Server-Logfiles und Empfänger
a) Hosting
Für den Betrieb der Plattform nutzen wir den Hosting-Dienstleister 1fire Hosting (Danny Lotz, Amselweg 10, 35759 Driedorf). Auf dessen Servern werden die Website und die Plattformdaten gespeichert. 1fire ist damit Empfänger der auf der Plattform verarbeiteten Daten im Sinne des Art. 4 Nr. 9 DSGVO. Das Unternehmen verarbeitet personenbezogene Daten ausschließlich weisungsgebunden in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Die Verarbeitung erfolgt auf Servern innerhalb der Europäischen Union. Ergänzende Angaben des Anbieters: Datenschutzerklärung von 1fire. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb der Plattform).
b) Server-Logfiles
Beim Aufruf unserer Website protokolliert das Hosting-System automatisch Zugriffsdaten: Datum und Uhrzeit des Zugriffs, aufgerufene Seite bzw. URL, übertragene Datenmenge, Referrer-URL, verwendeter Browser und Browserversion, verwendetes Betriebssystem, IP-Adresse sowie Statusmeldungen des Servers. Diese Daten dienen ausschließlich der Sicherheit, Stabilität und Funktionsfähigkeit der Website, der Fehleranalyse und der Aufklärung von Angriffen; eine Nutzung zur Erstellung von Nutzerprofilen findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb). Die Logfiles werden spätestens nach 30 Tagen gelöscht oder anonymisiert, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.
c) Weitere Dienstleister und Drittlandübermittlung
Setzen wir weitere Dienstleister ein, die personenbezogene Daten in unserem Auftrag verarbeiten (z. B. Webdesign, Wartung, Backups), geschieht dies nur auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO; die Dienstleister sind zur Vertraulichkeit und zu technischen und organisatorischen Schutzmaßnahmen verpflichtet. Diese Dienstleister werden in dieser Erklärung als Empfänger benannt, bevor sie eingesetzt werden.
Eine Übermittlung personenbezogener Daten in Drittländer außerhalb der EU bzw. des EWR findet derzeit nicht statt. Sollte sie künftig erforderlich werden, erfolgt sie nur, wenn hierfür eine Grundlage nach Kapitel V DSGVO besteht – insbesondere ein Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO oder Standardvertragsklauseln nach Art. 46 Abs. 2 DSGVO. Diese Erklärung wird in diesem Fall vorab angepasst. Eine Kopie der dann geltenden Garantien können Sie unter der oben genannten Kontaktadresse anfordern.
7. Keine Tracking-, Werbe- oder Social-Media-Dienste
Wir setzen keine Tracking- oder Analysewerkzeuge (z. B. Google Analytics), keine Marketing- und Werbecookies, keine Retargeting-Technologien, keine Social-Media-Plugins und keine eingebetteten Videos ein. Die Reichweitenmessung der öffentlichen Kataloge erfolgt serverseitig, cookie-frei und ohne Speicherung von Klartext-IP-Adressen (siehe Abschnitt 3a).
8. Ihre Rechte als betroffene Person (Art. 15–21 DSGVO)
Sie haben gegenüber dem Verantwortlichen folgende gesetzliche Rechte:
- Recht auf Auskunft (Art. 15 DSGVO): Sie können jederzeit Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten verlangen. Diese Daten können Sie auch direkt in Ihrem Betriebs-Portal einsehen.
- Recht auf Berichtigung (Art. 16 DSGVO): Unrichtige Daten können Sie selbst im Portal korrigieren oder berichtigen lassen.
- Recht auf Löschung (Art. 17 DSGVO – „Recht auf Vergessenwerden“): Sie können die unverzügliche Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Bereitstellung Ihrer Stammdaten in einem strukturierten, gängigen Format.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen, jederzeit widersprechen.
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen – etwa im Rahmen der Registrierung – können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren – insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Behörde ist unten benannt.
Zuständige Aufsichtsbehörde (Art. 13 Abs. 2 lit. d DSGVO)
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-WestfalenKavalleriestr. 2-4
40213 Düsseldorf
Telefon: 0211 38424-0
E-Mail: poststelle@ldi.nrw.de
Web: https://www.ldi.nrw.de
Für Fragen zu Ihren Rechten und zur Ausübung Ihrer Betroffenenrechte erreichen Sie uns unter valueoftrust@online.de.
9. Datensicherheit (Art. 32 DSGVO)
Alle Verbindungen und Übertragungen auf dieser Plattform erfolgen über eine verschlüsselte HTTPS-Verbindung mit aktuellen TLS-Verfahren. Passwörter werden niemals im Klartext, sondern ausschließlich über moderne Salted-Hash-Verfahren verarbeitet. Mit technischen und organisatorischen Maßnahmen schützen wir die Daten gegen Verlust, Veränderung und unbefugten Zugriff.
10. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Für die wiederkehrenden Datenkategorien gelten die folgenden Fristen; die Löschung erfolgt automatisiert:
- Pseudonymisierte Katalogaufrufe: spätestens 90 Tage.
- Server-Logfiles: spätestens 30 Tage, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.
- Sitzungsdaten (Login): spätestens 30 Tage nach der letzten Aktivität.
- Token zum Zurücksetzen des Passworts: spätestens nach 1 Tag(en); danach sind sie ungültig.
- Warteschlange für System-Mails: 7 Tage; fehlgeschlagene Aufträge spätestens 30 Tage.
- Anfragen aus der Demo-/Vorführumgebung: spätestens 30 Tage nach der letzten Kommunikation zu Ihrer Anfrage.
- Empfängeradressen von Zugangslinks und Einladungen: spätestens 90 Tage nach Ablauf des jeweiligen Links. Danach ist der Zugang ungültig und die Adresse wird gelöscht; der Nachweis über Erteilung und Widerruf bleibt ohne Klartextadresse erhalten.
- Sicherheitsrelevante Protokolldaten zu Administratoreingriffen: bis zu 730 Tage (Nachweis- und Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO).
- Registrierungs- und Vertragsdaten: für die Dauer des Nutzungsvertrags; danach werden sie gelöscht, sobald keine gesetzlichen Aufbewahrungspflichten – insbesondere handels- und steuerrechtliche Fristen – entgegenstehen.
- Nachweise erteilter Einwilligungen: für die Dauer der Verarbeitung und darüber hinaus, solange wir die Einwilligung nachweisen müssen (Art. 7 Abs. 1 DSGVO).
11. Demo-/Testumgebung
Diese Instanz dient der Vorführung. Die dargestellten Betriebe, Sortimente und Preise sind fiktiv; sie stammen aus einem Musterdatenbestand und gehören zu keinen realen Unternehmen.
Eine Registrierung ist nicht möglich. Das Registrierungsformular wird nur angezeigt; sein Absende-Button ist deaktiviert und der zugehörige Endpunkt gesperrt. Ihre Eingaben in dieses Formular werden nicht übertragen und nicht gespeichert – bitte geben Sie dort keine echten Daten ein.
Sofern Sie uns im Rahmen der Vorführung personenbezogene Daten mitteilen (etwa per E-Mail an valueoftrust@online.de), verarbeiten wir diese ausschließlich zur Beantwortung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertrags) beziehungsweise Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung). Eine Weitergabe an Dritte findet nicht statt.
Löschung: Wir löschen diese Daten, sobald der Zweck entfällt – spätestens 30 Tage nach der letzten Kommunikation zu Ihrer Anfrage. Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt. Auch in der Vorführung werden keine Tracking-, Werbe- oder Social-Media-Dienste eingesetzt.