Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und Art. 14 DSGVO darüber, welche personenbezogenen Daten die NeuroStrat UG (haftungsbeschränkt) im Rahmen ihrer eigenen Website (neurostrat.de) und ihrer Geschäftstätigkeit als Verantwortliche verarbeitet, zu welchen Zwecken und auf welcher Rechtsgrundlage dies geschieht und welche Rechte Ihnen zustehen.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger datenschutzrechtlicher Bestimmungen ist:
NeuroStrat UG (haftungsbeschränkt) Peter-Rosegger-Str. 3 26721 Emden Deutschland
Vertreten durch den Geschäftsführer Konstantin Lisovol.
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte erreichen Sie uns über die folgenden Kontaktdaten:
- E-Mail: kontakt@neurostrat.de
- Telefon: +49 176 62336156
2. Datenschutzbeauftragter
Wir sind gesetzlich nicht verpflichtet, eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten zu benennen, und haben derzeit keine solche Person bestellt.
Für sämtliche Anliegen zum Datenschutz wenden Sie sich bitte an die unter Ziffer 1 genannten Kontaktdaten des Verantwortlichen.
3. Allgemeine Hinweise und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Website, zur Erbringung unserer Leistungen sowie zur Erfüllung rechtlicher Pflichten erforderlich ist oder ein berechtigtes Interesse besteht. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Soweit wir für Verarbeitungsvorgänge Ihre Einwilligung einholen, ist Art. 6 Abs. 1 lit. a DSGVO Rechtsgrundlage. Bei der Verarbeitung zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen ist Art. 6 Abs. 1 lit. b DSGVO Rechtsgrundlage. Soweit eine Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage. Beruht die Verarbeitung auf unseren berechtigten Interessen oder denen eines Dritten, ist Art. 6 Abs. 1 lit. f DSGVO Rechtsgrundlage.
Die im Einzelnen einschlägige Rechtsgrundlage wird bei den nachstehend beschriebenen Verarbeitungen jeweils gesondert genannt.
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO — Vertrag / vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse
4. Hosting und Server-Logfiles
Wir hosten unsere Website bei einem externen Dienstleister. Die auf dieser Website erfassten personenbezogenen Daten werden auf den Servern dieses Dienstleisters gespeichert.
Dienstleister ist die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Die Datenverarbeitung erfolgt in Rechenzentren innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (EWR); eine Übermittlung in ein Drittland findet insoweit nicht statt.
Mit dem Dienstleister haben wir einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen (abgeschlossen am 23.06.2026). Ein Nachweis geeigneter technischer und organisatorischer Maßnahmen im Sinne des Art. 32 DSGVO (u. a. in Form eines Prüfberichts) liegt uns vor.
Beim Aufruf unserer Website erhebt und speichert der Server automatisch Informationen in sogenannten Server-Logfiles, die Ihr Browser automatisch übermittelt. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und dienen dem technischen Betrieb sowie der Sicherheit unserer Systeme. Die Logdateien werden im Rahmen einer automatischen Rotation fortlaufend überschrieben und nicht dauerhaft archiviert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der technisch fehlerfreien Bereitstellung und der Sicherheit unserer Website.
Zur Sicherstellung der Wiederherstellbarkeit erstellen wir regelmäßig Sicherungskopien unserer Datenbank. Diese werden bereits vor der Ablage verschlüsselt und zusätzlich auf einen gesonderten Sicherungsspeicher (Hetzner Storage Box) mit Standort in Deutschland übertragen. Der Dienstleister kann die Inhalte der Sicherungen nicht einsehen, da diese ausschließlich verschlüsselt übertragen und gespeichert werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Datensicherheit und Ausfallvorsorge) sowie Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Aufbewahrungspflichten betroffen sind. Zur Aufbewahrungsdauer der Sicherungen siehe Ziffer 14.
- IP-Adresse des zugreifenden Geräts
- Datum und Uhrzeit des Zugriffs (Zeitstempel)
- aufgerufene Ressource / Datei
- verwendeter Browser und Betriebssystem (User-Agent)
5. Kontaktaufnahme und Interessentenverwaltung
Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Angaben (z. B. Name, Kontaktdaten sowie den Inhalt Ihrer Anfrage), um Ihr Anliegen zu bearbeiten und zu beantworten.
Zur Nachvollziehbarkeit unserer Kommunikation führen wir eine interne Kontaktverwaltung. Darin speichern wir Ihre Kontaktdaten und Angaben zu unserem Austausch, insbesondere Kanal (z. B. E-Mail, Telefon), Richtung, Zeitpunkt und Inhalt der Korrespondenz sowie interne Notizen zum Bearbeitungsstand. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertraglichen oder vorvertraglichen Anliegen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, Anfragen ohne Rückfragen bearbeiten und den Verlauf einer Geschäftsbeziehung belegen zu können.
Der Empfang und die Speicherung der an uns per E-Mail gerichteten Nachrichten erfolgen über ein E-Mail-Postfach, das wir bei der IONOS SE (Elgendorfer Str. 57, 56410 Montabaur, Deutschland) betreiben. Die Verarbeitung findet auf Servern innerhalb der EU bzw. des EWR statt; mit dem Anbieter haben wir einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen (abgeschlossen am 14.07.2026). Eine Übermittlung in ein Drittland findet insoweit nicht statt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage der Durchführung eines Vertrags oder vorvertraglicher Maßnahmen dient. In allen übrigen Fällen ist Rechtsgrundlage unser berechtigtes Interesse an der effektiven Bearbeitung der an uns gerichteten Anfragen (Art. 6 Abs. 1 lit. f DSGVO).
Anfragen speichern wir, bis Ihr Anliegen abschließend bearbeitet ist. Einträge in der Kontaktverwaltung bewahren wir auf, solange die Geschäftsbeziehung besteht oder ein berechtigtes Interesse an der Nachvollziehbarkeit fortbesteht. Anschließend werden die Daten gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Name und Kontaktdaten (E-Mail, Telefon), gegebenenfalls Unternehmen
- Inhalt Ihrer Anfrage sowie unserer Antworten
- Kanal, Richtung und Zeitpunkt der Kommunikation
- interne Notizen und Kategorisierungen zum Bearbeitungsstand
6. Kundenkonto, Kundenportal und Sicherheitsprotokollierung
Für die Nutzung unseres Kundenportals richten wir Ihnen ein Kundenkonto ein. Zu diesem Zweck verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen sowie die Ihnen zugewiesene Rolle (Berechtigungsstufe) und die zur Anmeldung und Verwaltung des Kontos erforderlichen Angaben.
Ihr Passwort wird nicht im Klartext gespeichert, sondern ausschließlich als kryptografischer Hash-Wert nach dem Verfahren argon2id abgelegt. Zur Aufrechterhaltung angemeldeter Sitzungen verarbeiten wir Sitzungsinformationen. Optional können Sie eine Zwei-Faktor-Authentisierung (MFA/TOTP) aktivieren, um Ihr Konto zusätzlich abzusichern; die dafür erforderlichen Geheimnisse und Wiederherstellungscodes speichern wir verschlüsselt.
Im Portal verarbeiten wir außerdem die Inhalte, die im Rahmen unserer Zusammenarbeit dort abgelegt werden. Dazu gehören Dokumente (etwa Angebote, Verträge, Auftragsverarbeitungsverträge und Rechnungen) mit Dateiname, Dateityp und Beschreibung, Projektphasen und Aufgaben mit Titel, Beschreibung, Zuständigkeit und Status, von Ihnen gestellte Änderungswünsche samt unserer internen Bearbeitungsnotizen, Benachrichtigungen sowie bei Übernahme einer bestehenden Website die Angaben der Migrationsakte (z. B. Domain- und DNS-Daten). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Zum Schutz Ihres Kontos protokollieren wir sicherheitsrelevante Ereignisse: Anmeldungen und Abmeldungen, fehlgeschlagene Anmeldeversuche, Passwortänderungen sowie Änderungen an der Zwei-Faktor-Authentisierung. Dabei speichern wir den Zeitpunkt, die Art des Ereignisses, die verwendete E-Mail-Adresse, die IP-Adresse und die Browserkennung (User-Agent). Wir zählen fehlgeschlagene Anmeldeversuche und sperren ein Konto vorübergehend, wenn zu viele Versuche scheitern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Erkennung und Abwehr unbefugter Zugriffe und in der Nachvollziehbarkeit sicherheitsrelevanter Vorgänge. Diese Protokolle werten wir nicht zur Beobachtung Ihres Nutzungsverhaltens aus.
Rechtsgrundlage für die Bereitstellung des Kontos selbst ist Art. 6 Abs. 1 lit. b DSGVO, da die Verarbeitung zur Erfüllung des mit Ihnen bestehenden Nutzungsverhältnisses erforderlich ist.
Die Bereitstellung dieser Daten ist für die Einrichtung und Nutzung des Kundenkontos erforderlich; ohne sie können wir das Konto nicht bereitstellen (Art. 13 Abs. 2 lit. e DSGVO).
Die Kontodaten werden für die Dauer des Bestehens Ihres Kundenkontos gespeichert. Sie können die Löschung Ihres Kontos jederzeit über die unter Ziffer 1 genannten Kontaktdaten verlangen; eine Löschfunktion im Portal bieten wir derzeit nicht an. Bei der Löschung entfernen wir Ihre Zugangsdaten und die Anmeldeinformationen. Die für steuer- und handelsrechtliche Zwecke erforderlichen Rechnungs- und Vertragsdaten bleiben bis zum Ablauf der gesetzlichen Aufbewahrungsfristen gespeichert (siehe Ziffer 7), werden aber für alle anderen Verarbeitungen gesperrt und nicht weiter genutzt. Eine vollständige Löschung dieser Unterlagen dürfen wir vor Fristablauf nicht vornehmen.
- E-Mail-Adresse, Name und zugewiesene Rolle
- Passwort (ausschließlich als argon2id-Hash gespeichert)
- Sitzungsdaten zur Aufrechterhaltung des Logins
- optional: Angaben zur Zwei-Faktor-Authentisierung (MFA/TOTP), verschlüsselt gespeichert
- Portal-Inhalte: Dokumente, Projektphasen, Aufgaben, Änderungswünsche, Benachrichtigungen, Migrationsakte
- Sicherheitsprotokolle: Zeitpunkt, Ereignisart, E-Mail-Adresse, IP-Adresse, User-Agent, Zeitpunkt der letzten Anmeldung, Zahl fehlgeschlagener Versuche
7. Rechnungs- und Vertragsdaten sowie Aufbewahrung
Zur Begründung, Durchführung und Abwicklung unserer vertraglichen Leistungen verarbeiten wir Vertrags- und Rechnungsdaten. Hierzu zählen insbesondere Name und Anschrift, gegebenenfalls die Umsatzsteuer-Identifikationsnummer des Kunden sowie die erbrachten Leistungen und die abgerechneten Beträge.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung gesetzlicher, insbesondere handels- und steuerrechtlicher Pflichten).
Die Bereitstellung der Rechnungs- und Vertragsdaten ist zur Vertragserfüllung und zur Erfüllung gesetzlicher (steuer- und handelsrechtlicher) Pflichten erforderlich; ohne sie können wir den Vertrag nicht abwickeln und den gesetzlichen Rechnungspflichten nicht nachkommen (Art. 13 Abs. 2 lit. e DSGVO).
Aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten sind wir verpflichtet, rechnungs- und buchungsrelevante Unterlagen für die Dauer von zehn Jahren aufzubewahren (§ 147 AO, § 14b UStG). Für die Dauer dieser Aufbewahrungsfristen ist Ihr Recht auf Löschung nach Art. 17 Abs. 3 lit. b DSGVO eingeschränkt; die betreffenden Daten werden für andere Zwecke gesperrt und erst nach Ablauf der Fristen gelöscht.
- Name und Anschrift
- ggf. Umsatzsteuer-Identifikationsnummer des Kunden
- erbrachte Leistungen und abgerechnete Beträge
8. KI-gestützte Analyse öffentlich zugänglicher Websites
Im Rahmen unseres Audit- und Akquisesystems analysieren wir öffentlich zugängliche Unternehmens-Websites, um Verbesserungspotenziale zu ermitteln und den betreffenden Unternehmen anschließend ein Kontakt- bzw. Leistungsangebot zu unterbreiten. Soweit dabei personenbezogene Daten verarbeitet werden (etwa auf einer Website veröffentlichte Kontaktdaten), erfolgt dies auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Anbahnung von Geschäftsbeziehungen und der Direktansprache potenzieller Kunden.
Die Verarbeitung betrifft ausschließlich Daten aus öffentlich zugänglichen Quellen (öffentlich erreichbare Unternehmens-Websites). Verarbeitet werden dabei insbesondere die dort veröffentlichten Kontakt- und Unternehmensdaten. Da wir diese Daten nicht bei Ihnen selbst erheben, informieren wir Sie hierüber nach Art. 14 DSGVO — spätestens im Rahmen der ersten Kontaktaufnahme sowie durch diese Datenschutzerklärung.
Für die inhaltliche Analyse der Website-Inhalte setzen wir eine KI-gestützte Programmierschnittstelle (API) ein. Auftragsverarbeiterin ist die Anthropic Ireland, Limited (Irland/EWR); mit ihr besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) einschließlich der EU-Standardvertragsklauseln. Nach Angaben des Anbieters werden über die API übermittelte Daten nicht zum Training von KI-Modellen verwendet und nur für eine begrenzte Dauer gespeichert. Die Anthropic Ireland, Limited setzt die Anthropic, PBC (San Francisco, USA) als Unterauftragsverarbeiterin ein; die damit verbundene Übermittlung personenbezogener Daten in die USA wird über die EU-Standardvertragsklauseln (Art. 46 DSGVO) abgesichert (siehe Ziffer 13).
Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung Ihnen gegenüber im Sinne des Art. 22 DSGVO findet nicht statt. Die KI-gestützte Analyse dient allein der inhaltlichen Bewertung öffentlich zugänglicher Website-Inhalte; die Entscheidung über eine Kontaktaufnahme treffen wir manuell.
Sie können der Verarbeitung Ihrer Daten zu Zwecken der Direktansprache jederzeit widersprechen. Hierfür genügt eine formlose Mitteilung an die unter Ziffer 1 genannten Kontaktdaten. Adressen, für die ein Widerspruch vorliegt, nehmen wir in eine interne Sperrliste auf, um eine erneute Ansprache zu verhindern (siehe auch Ziffern 15 und 17).
- Datenkategorien: auf der Website veröffentlichte Kontaktdaten (z. B. Name, E-Mail, Telefon) sowie Unternehmens- und Website-Inhalte
- Datenquelle: öffentlich zugängliche Unternehmens-Websites (Art. 14 Abs. 2 lit. f DSGVO)
- keine automatisierte Einzelentscheidung nach Art. 22 DSGVO
9. Versand von E-Mails (Resend)
Für den Versand transaktionaler E-Mails setzen wir den Dienst Resend der Plus Five Five, Inc. (handelnd unter „Resend“), 2261 Market Street #5039, San Francisco, CA 94114, USA, ein. Hierüber versenden wir insbesondere Konto- und Verifizierungsmails, Einladungen in das Kundenportal, Audit-Reports sowie Wochen- und Monatsberichte an unsere Kunden.
An den Dienstleister übermittelt werden dabei die Empfänger-E-Mail-Adresse sowie Betreff und Inhalt der jeweiligen E-Mail. Eine Nutzung dieser Daten für eigene Zwecke des Dienstleisters findet nicht statt.
Der Versand dient der Durchführung des Nutzungs- bzw. Vertragsverhältnisses und der Kommunikation mit Ihnen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen E-Mail-Zustellung).
Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) nach Art. 28 DSGVO einschließlich der EU-Standardvertragsklauseln. Da die Verarbeitung in den USA erfolgt, findet ein Drittlandtransfer statt; hierzu siehe Ziffer 13.
Ein Versand von Rechnungen per E-Mail über diesen Dienst ist derzeit nicht aktiv.
10. Reichweitenmessung (Umami, cookielos)
Auf dieser Website (neurostrat.de) findet derzeit keine Reichweitenmessung statt. Ein Analyse- oder Tracking-Skript wird nicht eingebunden; es werden keine Nutzungsdaten zu statistischen Zwecken erhoben.
Für die Betreuung von Kundenwebsites halten wir auf unserer eigenen Infrastruktur die Software Umami bereit. Umami arbeitet cookielos und überträgt keine Daten an Dritte. Soweit sie auf einer Kundenwebsite zum Einsatz kommt und dabei personenbezogene Daten verarbeitet werden, handeln wir insoweit im Auftrag des jeweiligen Kunden; Verantwortlicher ist dann der Kunde (siehe Ziffer 20).
Sollten wir künftig eine Reichweitenmessung auf dieser Website einsetzen, erfolgt dies auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der statistischen Auswertung zur Verbesserung unseres Angebots); wir aktualisieren diese Datenschutzerklärung in diesem Fall vor der Aktivierung.
11. Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein. Konkret handelt es sich um ein einzelnes Sitzungs-Cookie mit der Bezeichnung „__Host-ao_session“, das für die Anmeldung und die Aufrechterhaltung einer angemeldeten Sitzung im Kundenportal erforderlich ist. Es wird ausschließlich nach einer Anmeldung gesetzt, ist auf unsere Domain beschränkt und nicht per JavaScript auslesbar (Host-Präfix, HttpOnly, Secure, SameSite=Lax). Seine Lebensdauer beträgt sieben Tage; bei der Abmeldung wird es gelöscht.
Beim reinen Besuch unserer öffentlichen Website ohne Anmeldung werden keine Cookies gesetzt.
Rechtsgrundlage für den Einsatz technisch notwendiger Cookies ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO. Da wir nur essenzielle Cookies verwenden und derzeit keine Reichweitenmessung auf dieser Website stattfindet, ist ein Einwilligungsbanner nicht erforderlich, solange ausschließlich essenzielle und cookielose Technologien zum Einsatz kommen.
Sollten künftig nicht notwendige Cookies oder Technologien eingesetzt werden, holen wir zuvor Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO ein.
- „__Host-ao_session“ — technisch notwendiges Sitzungs-Cookie, Lebensdauer sieben Tage
- kein Tracking- oder Marketing-Cookie
- ohne Anmeldung werden keine Cookies gesetzt
12. Empfänger und Auftragsverarbeiter
Eine Weitergabe Ihrer personenbezogenen Daten erfolgt nur, soweit dies gesetzlich zulässig oder für die genannten Zwecke erforderlich ist. Wir setzen die folgenden Dienstleister ein, mit denen — soweit erforderlich — Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland — Hosting/Serverbetrieb sowie verschlüsselte Datensicherung (Storage Box), jeweils in Rechenzentren in Deutschland bzw. der EU/dem EWR. Übermittelt werden alle auf unseren Servern verarbeiteten Daten; die Sicherungskopien sind vor der Übertragung verschlüsselt. AVV nach Art. 28 DSGVO abgeschlossen (23.06.2026); kein Drittlandtransfer.
- IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland — E-Mail-Postfach (Mailhosting) für @neurostrat.de sowie Domain- und DNS-Verwaltung. Übermittelt werden die Inhalte der an uns gerichteten bzw. von uns versendeten E-Mails samt Absender- und Empfängerangaben. AVV nach Art. 28 DSGVO abgeschlossen (14.07.2026); Serverstandort EU/EWR; kein Drittlandtransfer.
- Anthropic Ireland, Limited (Irland/EWR) — Auftragsverarbeiterin i. S. d. Art. 28 DSGVO für die KI-gestützte Analyse von Website-Inhalten (Audit-System). Übermittelt werden die Inhalte der analysierten, öffentlich zugänglichen Websites einschließlich dort veröffentlichter Kontaktdaten. AVV/DPA einschließlich EU-Standardvertragsklauseln.
- Anthropic, PBC, San Francisco, USA — Unterauftragsverarbeiterin der Anthropic Ireland, Limited; Absicherung über EU-Standardvertragsklauseln; Drittlandtransfer USA.
- Plus Five Five, Inc. (handelnd unter „Resend“), 2261 Market Street #5039, San Francisco, CA 94114, USA — Versand transaktionaler E-Mails. Übermittelt werden die Empfänger-E-Mail-Adresse sowie Betreff und Inhalt der jeweiligen E-Mail. AVV nach Art. 28 DSGVO einschließlich EU-Standardvertragsklauseln; Drittlandtransfer USA.
- Umami — cookielose Analyse-Software, ausschließlich auf unserer eigenen Infrastruktur betrieben; kein Drittanbieter. Auf dieser Website derzeit nicht eingesetzt (siehe Ziffer 10).
13. Datenübermittlung in Drittländer (USA / Standardvertragsklauseln)
Im Rahmen der oben beschriebenen Verarbeitungen kommt es zu einer Übermittlung personenbezogener Daten in die USA. Betroffen sind die KI-gestützte Website-Analyse (Vertragspartnerin: Anthropic Ireland, Limited, Irland/EWR; in den USA ansässige Unterauftragsverarbeiterin: Anthropic, PBC) sowie der Versand transaktionaler E-Mails über die Plus Five Five, Inc. (handelnd unter „Resend“), USA.
Für diese Übermittlungen haben wir mit den jeweiligen Anbietern die von der Europäischen Kommission erlassenen EU-Standardvertragsklauseln (Standard Contractual Clauses, SCC) als geeignete Garantie im Sinne des Art. 46 DSGVO vereinbart. Der Auftragsverarbeitungsvertrag (Data Processing Addendum) für die KI-gestützte Website-Analyse besteht mit der Anthropic Ireland, Limited (Irland/EWR); die Übermittlung in die USA entsteht erst durch die Einschaltung der dort ansässigen Unterauftragsverarbeiterin Anthropic, PBC und ist über die EU-Standardvertragsklauseln abgesichert. Auch mit der Plus Five Five, Inc. (Resend) besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) einschließlich der EU-Standardvertragsklauseln. Eine Kopie der vereinbarten Standardvertragsklauseln können Sie über die unter Ziffer 1 genannten Kontaktdaten anfordern.
Das Hosting bei der Hetzner Online GmbH erfolgt ausschließlich innerhalb der EU/des EWR; insoweit findet kein Drittlandtransfer statt.
14. Speicherdauer
Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie dies für die Erreichung des jeweiligen Verarbeitungszwecks erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorsehen. Entfällt der Zweck und bestehen keine gesetzlichen Aufbewahrungspflichten, werden die Daten gelöscht oder gesperrt.
Im Einzelnen gelten insbesondere die folgenden Grundsätze:
- Server-Logfiles: automatische Rotation, fortlaufendes Überschreiben; keine dauerhafte Archivierung.
- Kontaktanfragen: Speicherung bis zur abschließenden Bearbeitung, danach Löschung, soweit keine Aufbewahrungspflichten entgegenstehen.
- Kontaktverwaltung (Ziffer 5): Aufbewahrung, solange die Geschäftsbeziehung besteht oder ein berechtigtes Interesse an der Nachvollziehbarkeit des Austauschs fortbesteht.
- Kundenkonto: Speicherung für die Dauer des Bestehens des Kontos.
- Portal-Inhalte (Dokumente, Projektphasen, Aufgaben, Änderungswünsche, Benachrichtigungen, Migrationsakte): Aufbewahrung für die Dauer des Betreuungsverhältnisses; danach Löschung, soweit die Unterlagen nicht handels- oder steuerrechtlichen Aufbewahrungspflichten unterliegen.
- Sicherheitsprotokolle (Ziffer 6): Aufbewahrung, solange dies zur Erkennung und Aufklärung unbefugter Zugriffe erforderlich ist; anschließend Löschung.
- Rechnungs- und Vertragsdaten: Aufbewahrung von zehn Jahren gemäß § 147 AO und § 14b UStG.
- Daten aus der Analyse öffentlich zugänglicher Websites (Ziffer 8) einschließlich der daraus erstellten Auswertungen: Aufbewahrung, solange ein Interesse an einer Kontaktaufnahme oder an der Anbahnung einer Geschäftsbeziehung besteht. Entfällt dieses Interesse oder legen Sie Widerspruch ein, löschen wir die Daten; ausgenommen bleiben die zur Beachtung Ihres Widerspruchs erforderlichen Angaben (Sperrliste).
- Sperrliste (Widerspruch gegen Direktansprache): Aufbewahrung der hierfür erforderlichen Angaben, solange dies notwendig ist, um eine erneute Ansprache dauerhaft zu verhindern.
- Sicherungskopien: Sicherungen auf unserem Server werden automatisch gelöscht, tägliche Sicherungen nach sieben Tagen, wöchentliche Sicherungen nach 28 Tagen. Die verschlüsselten Kopien auf dem gesonderten Sicherungsspeicher werden aufbewahrt, solange sie für die Wiederherstellbarkeit erforderlich sind. Eine Löschung im Livesystem wird in bereits erstellten Sicherungskopien erst mit deren Löschung wirksam.
15. Ihre Rechte als betroffene Person (Art. 15–21 DSGVO)
Ihnen stehen im Rahmen der gesetzlichen Voraussetzungen die folgenden Rechte zu. Zur Ausübung genügt eine formlose Mitteilung an die unter Ziffer 1 genannten Kontaktdaten.
- Recht auf Auskunft über die zu Ihnen verarbeiteten Daten (Art. 15 DSGVO)
- Recht auf Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflichten entgegenstehen
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch gegen bestimmte Verarbeitungen (Art. 21 DSGVO, siehe Ziffer 17)
16. Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.
Die für uns zuständige Aufsichtsbehörde ist:
Die Landesbeauftragte für den Datenschutz Niedersachsen (LfD Niedersachsen) Prinzenstraße 5 30159 Hannover
17. Widerspruchsrecht (Art. 21 DSGVO)
Wenn wir personenbezogene Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Nach einem Widerspruch verarbeiten wir die betreffenden Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Werden Ihre Daten zum Zweck der Direktansprache verarbeitet (siehe Ziffer 8), können Sie dem jederzeit ohne Angabe von Gründen widersprechen. Hierfür genügt eine formlose Mitteilung an die unter Ziffer 1 genannten Kontaktdaten. Die betreffende Adresse nehmen wir in eine interne Sperrliste auf; nach einem solchen Widerspruch werden Ihre Daten für diese Zwecke nicht mehr verwendet.
18. Widerruf erteilter Einwilligungen
Soweit eine Verarbeitung auf Ihrer Einwilligung beruht (Art. 6 Abs. 1 lit. a DSGVO), können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt vom Widerruf unberührt.
Für den Widerruf genügt eine formlose Mitteilung an die unter Ziffer 1 genannten Kontaktdaten.
19. Datensicherheit und Verschlüsselung
Wir treffen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Missbrauch und unberechtigten Zugriff zu schützen.
Die Übertragung von Daten über unsere Website erfolgt verschlüsselt über eine gesicherte TLS-Verbindung (erkennbar an „https“ in der Adresszeile). Passwörter für das Kundenkonto werden ausschließlich als kryptografischer Hash-Wert nach dem Verfahren argon2id gespeichert und nicht im Klartext vorgehalten. Optional steht Ihnen eine Zwei-Faktor-Authentisierung (MFA/TOTP) zur Verfügung.
Besonders schutzbedürftige Inhalte speichern wir zusätzlich verschlüsselt (Envelope-Verschlüsselung mit getrennten Schlüsseln). Das betrifft insbesondere Rechnungs- und Vertragsdokumente sowie die Geheimnisse der Zwei-Faktor-Authentisierung.
Sicherungskopien unserer Datenbank werden vor der Ablage verschlüsselt und ausschließlich in verschlüsselter Form auf einen gesonderten Sicherungsspeicher in Deutschland übertragen (siehe Ziffern 4 und 14).
Der Zugang zum Kundenportal ist durch eine Authentisierung geschützt; auf Kundendaten kann nur nach Anmeldung und nur im Rahmen der jeweils zugewiesenen Berechtigungen zugegriffen werden.
20. Abgrenzung: Verarbeitung im Auftrag unserer Kunden
Diese Datenschutzerklärung gilt ausschließlich für die eigene Website und Geschäftstätigkeit der NeuroStrat UG (haftungsbeschränkt), bei der wir als Verantwortlicher im Sinne der DSGVO handeln.
Soweit wir im Rahmen des Hostings und der Betreuung von Kundenwebsites personenbezogene Daten im Auftrag unserer Kunden verarbeiten, handeln wir insoweit als Auftragsverarbeiter. Diese Verarbeitungen sind nicht Gegenstand dieser Erklärung, sondern werden in dem jeweiligen Auftragsverarbeitungsvertrag (AVV) mit dem betreffenden Kunden geregelt. Für die dortigen Verarbeitungen ist der jeweilige Kunde datenschutzrechtlich Verantwortlicher.
21. Stand und Aktualität dieser Datenschutzerklärung
Diese Datenschutzerklärung hat den Stand Juli 2026.
Durch die Weiterentwicklung unserer Website und unserer Angebote oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es erforderlich werden, diese Datenschutzerklärung anzupassen. Es gilt jeweils die aktuelle, auf dieser Website veröffentlichte Fassung.