top of page

Privacy Policy

for the content and functionalities

of the website www.joannaritz.com

(hereinafter the “Services”)

April 2026

Introduction

Privacy policies are often difficult to read. We understand that—and we want to do things differently. With this

privacy policy, we aim to provide users with a clear and easily understandable explanation of how we process

personal data. To this end, we have structured our privacy policy in a transparent and user-friendly manner and

indicate for each section whether and how we process users’ personal data.

In this privacy policy, we explain whether and how we process personal data. In doing so, we present all

processing activities carried out by us, by third-party service providers engaged or integrated by us, or by other

third parties acting on our behalf in connection with the use of our website, our social media profiles and the

respective functionalities available therein, as well as in connection with the performance of our contractual

relationships (hereinafter collectively also referred to as the “Services”).

Table of Contents

Our privacy policy is structured as follows:

1. General Information – Brief introduction to the subject matter of this privacy policy, the data

controller, and the data protection officer

2. General Information on Data Processing – Information on what personal data is, the legal basis

on which we process it, and whether and how we share it with third parties

3. Data Subject Rights – Information on users’ rights, including the right of access, erasure, or

objection to our data processing

4. Information on Cookies and Other Technologies – Information on the use of cookies and other

technologies by which or with which we process users’ personal data

5. Data Processing in Connection with the Use of Our Services – Information on our data

processing within our Services

6. Communication Services – Information on communication services and the associated

processing of personal data

7. Payment Processing – Information on the processing of payments through the integration of

payment service providers and the related processing of personal data

8. 9. Provision of Our Services – Information on hosting providers and the services used by them

Tracking & Tools – Information on services through which we provide our Services and analyze

their usage

10. Transactional Emails – Information on the integration of mailing service providers used to send

transactional emails

11. Newsletter – Information on the integration of newsletter services used to provide users with

regular information about our Services

12. Social Media Profiles – Information on our presence on social media platforms and the

associated processing of personal data

13. Sharing Function – Information on the options to share content from our Services directly on

social media platforms

1. General

The protection of personal data and privacy is of utmost importance to us. Therefore, we aim to provide users with

comprehensive transparency regarding the processing of personal data (GDPR) as well as the storage of

information on users’ terminal devices (TDDDG). Only if the processing of personal data and information isunderstandable to users as data subjects are they sufficiently informed about the scope, purposes, and benefits

of such processing.

This privacy policy applies to all processing of personal data carried out by us, as well as to the storage of

information on terminal devices. It therefore applies both within the scope of the provision of our Services and

within external online presences, such as our social media profiles.

The controller within the meaning of the General Data Protection Regulation (GDPR), the German Federal Data

Protection Act (BDSG), and other applicable data protection regulations is:

Joanna Ritz (Freelancer)

Breite Straße 22

40213 Düsseldorf

Email: contact@joannaritz.com

Phone: +49 (0) 160 927 008 22

Hereinafter referred to as the “Controller” or “we”.

2. General Information

First of all, we would like to provide users with introductory information on what the protection of personal data

means, what personal data is, how we process it, and which security measures we apply in this regard.

2.1 Processing of Personal Data

Personal data (hereinafter also referred to as “data”) means individual information relating to the personal or

factual circumstances of an identified or identifiable natural person.

Individual information relating to personal or factual circumstances includes, for example, the following data,

whereby it is clarified that not all of this data necessarily has to be processed by our Services:

· Personal data – name, age, marital status, date of birth

· Communication data – address, telephone number, email address

· Account data – bank account number, credit card number

· Geodata – IP address and location data

The “processing” of personal data includes, for example, the following activities:

· Collection – The collection of data via contact forms, by email, or through processes and services used by us

· Transmission – The transmission of data to our service providers, integrated services, or other third parties

· Storage – The storage of data in our databases or on our servers

· Modification – The modification of data due to changes in name, place of residence, or information provided in

our Services

· Deletion – The deletion of data where we no longer have authorization to process it

2.2 Legal Bases for the Processing of Personal Data

We process personal data only within the legally permissible limits. We are already required to do so by law, in

particular by the GDPR. Under the GDPR, we are obliged to always be able to base data processing activities on

a legal basis. These legal bases are set out in Art. 6(1) GDPR. Below, we list all legal bases on which we may

base the processing of personal data.

· Consent – Art. 6(1)(a) GDPR: Data is processed where users have actively consented to such processing, for

example by way of an “opt-in”, after having previously been sufficiently informed by us about the scope and

purposes of the processing. If users withdraw their consent or have not given consent, we will no longer process,

or will not process, users’ data for purposes for which consent is required.· Performance of a contract – Art. 6(1)(b) GDPR: Data is processed where such processing is necessary for the

performance of a contract between us and the user or in order to take steps prior to entering into a contract.

Where processing is no longer necessary for the performance of a contract, we will no longer process users’

personal data.

· Compliance with a legal obligation – Art. 6(1)(c) GDPR: Data is processed where such processing is

necessary for compliance with a legal obligation to which we, as the Controller, are subject.

· Legitimate interest – Art. 6(1)(f) GDPR: Data is processed where such processing is necessary for the

purposes of a legitimate interest pursued by us, provided that the interests or fundamental rights and freedoms of

users relating to the protection of data do not override such interest.

We process personal data only for specific purposes (Art. 5(1)(b) GDPR). As soon as the purpose of the

processing no longer applies, users’ personal data will be deleted or protected by technical and organizational

measures, for example by pseudonymization.

The same applies upon expiry of a prescribed retention period, subject to cases in which further storage is

necessary for the conclusion or performance of a contract. In addition, a statutory obligation to store data for a

longer period or to disclose data to third parties, in particular law enforcement authorities, may arise. In all other

cases, the retention period and the type of data collected, as well as the type of data processing, depend on

which functions users use in each individual case. We will also be happy to provide users with information on this

in individual cases, in accordance with Art. 15 GDPR.

2.3 Data Categories We Process

Data categories include, in particular, the following data:

· Master data (e.g. names, addresses, dates of birth),

· Contact data (e.g. email addresses, telephone numbers, messenger services),

· Content data (e.g. text entries, photographs, videos, contents of documents/files),

· Contract data (e.g. subject matter of the contract, terms, customer category),

· Payment data (e.g. bank details, payment history, use of other payment service providers),

· Usage data (e.g. history within our Services, use of certain content, access times),

· Connection data (e.g. device information, IP addresses, URL referrers).

2.4 Security Measures We Apply

In accordance with statutory requirements and taking into account the state of the art, implementation costs, and

the nature, scope, circumstances, and purposes of processing, as well as the varying likelihood and severity of

risks to rights and freedoms, we implement appropriate technical and organizational measures to ensure a level

of security appropriate to the risk.

These measures include, in particular, ensuring that users’ data is stored and processed confidentially, with

integrity, and in a manner that ensures availability at all times. Furthermore, controls relating to data access,

access rights, input, disclosure, safeguarding availability, and separation from the data of other natural persons

are among the security measures we implement. In addition, we have established procedures to ensure the

exercise of data subject rights (see Section 3), the deletion of data, and responses in the event of a risk to users’

data. Furthermore, we take the protection of personal data into account already during the development of our

software and through procedures that comply with the principles of data protection by design and by default.

2.5 How We Transfer or Disclose Personal Data to Third Parties

In the course of our processing of personal data, such data may be transferred or disclosed to other bodies,

companies, legally independent organizational units, or persons. Such third parties may include, for example,

payment institutions in connection with payment transactions, service providers entrusted with IT tasks, orproviders of services and content that we have integrated into our Services. If we transfer or disclose users’

personal data to third parties, we comply with the statutory requirements and, in particular, conclude appropriate

contracts or agreements with the recipients of the data that serve to protect such data.

2.6 How Transfers to Third Countries Are Carried Out

If this privacy policy states that we transfer users’ personal data to a third country, i.e. a country outside the EU or

outside the EEA, the following applies. Any transfer to a third country takes place only in accordance with

statutory requirements. We assure users that we have a contractual or statutory authorization to transfer and

process data in the relevant third country. In addition, we only allow users’ data to be processed by service

providers in third countries that, in our view, provide a recognized level of data protection. This means, for

example, that an adequacy decision exists between the EU and the country to which we transfer users’ personal

data. An “adequacy decision” is a decision adopted by the European Commission pursuant to Art. 45 GDPR

determining that a third country, i.e. a country not bound by the GDPR, or an international organization ensures

an adequate level of protection for personal data. Alternatively, for example where no adequacy decision exists, a

transfer to a third country will only take place if, for instance, contractual obligations between us and the service

provider in the third country exist on the basis of the so-called Standard Contractual Clauses of the European

Commission and additional technical safeguards have been implemented to ensure a level of protection

essentially equivalent to that in the EU, or if the service provider in the third country can demonstrate data

protection certifications and processes users’ data only in accordance with internal data protection rules (Arts. 44

to 49 GDPR. Information page of the European Commission: https://ec.europa.eu/info/law/law-topic/data-

protection/international-dimension-data-protection_de).

Within the framework of the so-called “Data Privacy Framework” (“DPF”), the European Commission recognized

the level of data protection for certain companies from the United States as adequate in its adequacy decision of

10 July 2023. Users can find a list of certified companies as well as further information on the DPF on the website

of the U.S. Department of Commerce at https://www.dataprivacyframework.gov/ (in English). In this privacy policy,

we inform users which Services used by us are certified under the Data Privacy Framework.

Please note: Certification under the EU-U.S. Data Privacy Framework (DPF) is company-specific and may

change at any time. We regularly check whether the U.S. service providers used by us are certified under the

DPF at the time of the respective data processing. The current list of certified companies is available at: https://

www.dataprivacyframework.gov/list.

If a service provider used by us is not, or is no longer, certified under the DPF, personal data will be transferred

exclusively on the basis of the European Commission’s Standard Contractual Clauses and supplementary

technical and organizational measures.

2.7 Deletion of Data

The data processed by us will be deleted in accordance with statutory requirements as soon as the consent

permitting its processing is withdrawn or other permissions cease to apply, for example where the purpose of

processing such data no longer applies or the data is no longer required for that purpose. Where data is not

deleted because it is required for other legally permissible purposes, its processing will be restricted to those

purposes. This means that the data will be blocked and not processed for other purposes. This applies, for

example, to data that must be retained for commercial or tax law reasons or where storage is necessary for the

establishment, exercise, or defense of legal claims or for the protection of the rights of another natural or legal

person.

Within this privacy policy, we may provide information on the deletion and retention of data that specifically

applies to the respective processing activities.

2.8 Storage of and Access to Data on the User’s Terminal DeviceWhere we do not obtain users’ consent for this, the storage of or access to information on the user’s terminal

device is carried out pursuant to Section 25(2) No. 2 of the German Telecommunications Digital Services Data

Protection Act (TDDDG), because the storage of and access to such information is strictly necessary in order to

provide the requested functions of our Services. Where we obtain consent for this, the legal basis is Section 25(1)

TDDDG. Our Services use cookies, tokens, or other technologies that may be stored on terminal devices and

without which the provision of our Services would not be possible.

Cookies, tokens, or other technologies are generally text files that are stored on the user’s terminal device and

can be read by us and third parties when our Services are accessed. Many of the aforementioned technologies

contain their own ID. Such an ID is a unique identifier of the respective technology used. It consists of a string of

characters that enables websites and servers to be assigned to the specific internet browser or the specific

service or terminal device used in which cookies, tokens, or other technologies have been stored. This enables

operators of websites and analytics services to identify users as users and distinguish them from others.

2.9 Data Processing on Behalf of the Controller

If we use external service providers to process data, these service providers are carefully selected and

commissioned by us. If the services provided by these service providers constitute processing on behalf of the

controller within the meaning of Art. 28 GDPR, the service providers are bound by our instructions and are

regularly monitored. Our data processing agreements meet the strict requirements of Art. 28 GDPR as well as the

requirements of the German data protection authorities.

3. Data Subject Rights

If personal data of our users is processed, users are data subjects within the meaning of the GDPR and have the

following rights vis-à-vis the Controller.

3.1 Right of Access

Users may request confirmation from the Controller as to whether personal data concerning them is being

processed.

If such processing takes place, users may request information from the Controller regarding the following:

• the purposes for which the personal data is processed;

• the categories of personal data that are processed;

• the recipients or categories of recipients to whom the personal data concerning the users has been or

will be disclosed;

• the envisaged period for which the personal data concerning the users will be stored or, where specific

information on this is not possible, the criteria used to determine that period;

• the existence of a right to rectification or erasure of personal data concerning the users, a right to

restriction of processing by the Controller, or a right to object to such processing;

• the existence of the right to lodge a complaint with a supervisory authority;

• all available information as to the source of the data where the personal data has not been collected

from the data subject;

• the existence of automated decision-making, including profiling, pursuant to Article 22(1) and (4) GDPR

and—at least in those cases—meaningful information about the logic involved, as well as the

significance and the envisaged consequences of such processing for the data subject;• users also have the right to request information as to whether the personal data concerning them is

transferred to a third country or to an international organization. In this context, users may request to be

informed of the appropriate safeguards pursuant to Article 46 GDPR in connection with such transfer.

3.2 Right to Rectification

Users have the right to obtain from the Controller the rectification and/or completion of personal data concerning

them, where such data is inaccurate or incomplete. The Controller shall carry out the rectification without undue

delay.

3.3 Right to Restriction of Processing

Under the following conditions, users may request the restriction of processing of personal data concerning them:

• where users contest the accuracy of the personal data concerning them for a period enabling the

Controller to verify its accuracy;

• where the processing is unlawful and users oppose the erasure of the personal data and request the

restriction of its use instead;

• where the Controller no longer needs the personal data for the purposes of processing, but the users

require it for the establishment, exercise, or defence of legal claims; or

• where users have objected to processing pursuant to Art. 21(1) GDPR and it has not yet been

determined whether the legitimate grounds of the Controller override those of the users.

Where the processing of personal data concerning users has been restricted, such data may—apart from storage

—only be processed with the user’s consent or for the establishment, exercise, or defence of legal claims, or for

the protection of the rights of another natural or legal person, or for reasons of important public interest of the

Union or of a Member State.

Where the restriction of processing has been imposed under the above conditions, users shall be informed by the

Controller before the restriction is lifted.

3.4 Right to Erasure

3.4.1 Users may request from the Controller that personal data concerning them be erased without undue delay,

and the Controller shall be obliged to erase such data without undue delay where one of the following grounds

applies:

• the personal data concerning the users is no longer necessary for the purposes for which it was

collected or otherwise processed;

• users withdraw their consent on which the processing was based pursuant to Art. 6(1)(a) or Art. 9(2)(a)

GDPR, and where there is no other legal basis for the processing;

• users object to the processing pursuant to Art. 21(1) GDPR and there are no overriding legitimate

grounds for the processing, or users object pursuant to Art. 21(2) GDPR;

• the personal data concerning the users has been processed unlawfully;

• the erasure of personal data concerning the users is required for compliance with a legal obligation

under Union or Member State law to which the Controller is subject;

• the personal data concerning the users has been collected in relation to the offer of information society

services pursuant to Art. 8(1) GDPR.

3.4.2 Where the Controller has made personal data concerning users public and is obliged pursuant to Art. 17(1)

GDPR to erase such data, the Controller shall, taking account of available technology and the cost of

implementation, take reasonable steps, including technical measures, to inform other controllers processing thepersonal data that users, as data subjects, have requested the erasure of any links to, or copies or replications of,

those personal data.

3.4.3 The right to erasure shall not apply where processing is necessary

• for exercising the right of freedom of expression and information;

• for compliance with a legal obligation which requires processing under Union law or the law of

theMember States to which the Controller is subject, or for the performance of a task carried out in the

public interest or in the exercise of official authority vested in the Controller;

• for reasons of public interest in the area of public health pursuant to Art. 9(2)(h) and (i) and Art. 9(3)

GDPR;

• for archiving purposes in the public interest, scientific or historical research purposes, or statistical

purposes pursuant to Art. 89(1) GDPR, insofar as the right referred to above is likely to render

impossible or seriously impair the achievement of the objectives of that processing;

• or for the establishment, exercise, or defence of legal claims.

3.5 Right to Notification

If users have exercised their right to rectification, erasure, or restriction of processing vis-à-vis the Controller, the

Controller shall be obliged to notify all recipients to whom the personal data concerning the users has been

disclosed of such rectification, erasure, or restriction of processing, unless this proves impossible or involves

disproportionate effort.

3.6 Right to Data Portability

Users have the right to receive the personal data concerning them, which they have provided to the Controller, in

a structured, commonly used, and machine-readable format. Users also have the right to transmit those data to

another controller without hindrance from the Controller to whom the personal data has been provided, where the

processing is based on consent pursuant to Art. 6(1)(a) GDPR or Art. 9(2)(a) GDPR, or on a contract pursuant to

Art. 6(1)(b) GDPR, and the processing is carried out by automated means. In exercising this right, users also

have the right to have the personal data concerning them transmitted directly from one controller to another,

where technically feasible. In doing so, the rights and freedoms of others must not be adversely affected. The

right to data portability shall not apply to processing of personal data that is necessary for the performance of a

task carried out in the public interest or in the exercise of official authority vested in the Controller.

3.7 Right to Object

Users have the right, on grounds relating to their particular situation, to object at any time to the processing of

personal data concerning them which is based on Art. 6(1)(e) or (f) GDPR; this also applies to profiling based on

those provisions. The Controller shall no longer process the personal data concerning the users unless the

Controller demonstrates compelling legitimate grounds for the processing which override the interests, rights and

freedoms of the users, or the processing serves the establishment, exercise or defence of legal claims. Where

personal data concerning users is processed for direct marketing purposes, users have the right to object at any

time to the processing of such personal data for the purpose of such marketing; this also applies to profiling

insofar as it is related to such direct marketing. Where users object to processing for direct marketing purposes,

the personal data concerning users shall no longer be processed for such purposes. In the context of the use of

information society services, users have the possibility—irrespective of Directive 2002/58/EC—to exercise their

right to object by automated means using technical specifications.

3.8 Right to Withdraw Consent

Users have the right to withdraw their consent to the processing of personal data at any time. The withdrawal of

consent shall not affect the lawfulness of processing carried out on the basis of consent prior to its withdrawal.Processing shall remain lawful until the withdrawal; the withdrawal therefore only takes effect for processing after

receipt of the withdrawal.

Users may declare the withdrawal informally, for example by post or email. The processing of personal data will

then cease, unless it is permitted on the basis of another legal ground. If this is not the case, users’ data must be

deleted without undue delay following the withdrawal in accordance with Art. 17(2) GDPR. The right to withdraw

consent under the above conditions is guaranteed.

The revocation shall be addressed to:

Joanna Ritz (Freelancer)

Breite Straße 22

40213 Düsseldorf

Email: contact@joannaritz.com

Phone: +49 (0) 160 927 008 22

3.9 Right to Lodge a Complaint

Without prejudice to any other administrative or judicial remedy, users shall have the right to lodge a complaint

with a supervisory authority, in particular in the Member State of their place of residence, place of work, or the

place of the alleged infringement, if users consider that the processing of personal data concerning them infringes

the GDPR. The supervisory authority with which the complaint has been lodged shall inform the complainant of

the status and outcome of the complaint, including the possibility of a judicial remedy pursuant to Art. 78 GDPR.

3.10 Automated Decision-Making

Automated decision-making in individual cases within the meaning of Art. 22 GDPR does not take place.

However, we use automated processes in certain areas to structure or optimize content, communication, or

workflows (e.g. statistical analyses or AI-assisted response suggestions). These processes do not produce legal

effects for users and do not affect them in any comparable manner.

3.11 Notification Obligations

If personal data concerning users has been disclosed to other recipients (third parties) on a legal basis, we shall

inform them of any rectification, erasure, or restriction of processing of such personal data (Art. 16, Art. 17(1), and

Art. 18 GDPR). The obligation to provide such notification shall not apply if it proves impossible or involves

disproportionate effort. We shall also inform users, upon request, about those recipients.

4. Information on Cookies and Other Technologies

We use cookies and other technologies to provide our Services, analyze them, and use the evaluated data for

marketing purposes. Cookies are, for example, small text files that contain data from visited websites or domains

and are stored on a device (computer, tablet, or smartphone). When users access a website, the cookie stored on

the device sends information to the entity that placed the cookie.

4.1 How We Use Cookies and Other Technologies

We want users to be able to make an informed decision for or against the use of cookies and other technologies

that are not strictly necessary for the technical functionality of the Services. Therefore, where we use cookies and

other technologies that require consent, users are given the option—upon their first visit and at any time thereafter

via the settings—to decide which cookies and technologies they wish to allow. Functional cookies and

technologies are strictly necessary for the operation of our Services and are therefore enabled by default.

Statistical and marketing cookies and technologies are optional. Users may allow them by giving their consent via

the consent banner or may decline them.4.2 Storage Period of Cookies and Other Technologies

The specific storage duration of cookies and comparable technologies depends on the respective service used

and is transparently displayed in the consent banner or in the cookie overview available there. Where no specific

duration is indicated, cookies will be deleted or expire at the latest after 24 months. If cookies and technologies

are set on the basis of consent, users may withdraw their consent or object to the processing at any time

(collectively referred to as “opt-out”).

4.3 Types of Cookies and Other Technologies

We distinguish between the following categories:

• Functional cookies/technologies: These are necessary for the basic technical functionality of the

Services, for example enabling secure login, saving shopping cart content, or ensuring consistent display

of website content.

• Statistical cookies/technologies: These enable us to analyze our Services to measure and improve

performance. Users may change their statistical settings via the opt-out options provided.

• Marketing cookies/technologies: These are used to display advertisements that may be relevant to

users’ interests. They also enable sharing content via social networks or interacting with content such as

comments. Users may adjust their marketing preferences via the corresponding opt-out options.

4.4 Consent Management

We use a consent management tool (hereinafter “Consent Tool”) in connection with tracking and analytics

activities in our Services. The Consent Tool collects log file and consent data and enables us to inform users

about, obtain, manage, and document their consent to certain technologies within our Services. In doing so, we

process the following data: (1) consent data (including anonymized log data such as consent ID, processor ID,

controller ID, consent status, timestamp), (2) device data (including truncated IP addresses (IPv4, IPv6), device

information, timestamp), (3) user data (including email address, ID, browser information, setting IDs, change log).

The consent ID (containing the above information) and the consent status including timestamp are stored both in

the browser’s local storage and on cloud servers used by us. Further processing only takes place in the event of a

user request (e.g., access request) or withdrawal of consent. The legal basis for processing personal data via the

Consent Tool is our legitimate interest and compliance with legal obligations pursuant to Art. 6(1)(f) and (c) GDPR.

The purpose of using the Consent Tool is to comply with legal requirements related to data protection and tracking

and to ensure a lawful and user-oriented operation of our systems.

Provider of the Consent Tool:

Usercentrics A/S

Havnegade 39

1058 Copenhagen

Denmark

5. Data Processing in Connection with the Use of Our Services

The use of our Services, including all of their functions, involves the processing of personal data. We explain to

users below exactly how this takes place.

5.1 Informational Use of Our Services

The purely informational use of our Services requires the processing of the following personal data and

information: device type and device version, operating system used, IP address of the end device with which

users access our Services, and the time at which our Services are accessed. All of this information is

automatically transmitted by the device unless users have configured the device in such a way that the

transmission of this information is suppressed. This personal data is processed for the purpose of ensuring thefunctionality and optimization of our Services, as well as ensuring the security of our information technology

systems. These purposes also constitute legitimate interests pursuant to Art. 6(1)(f) GDPR; the processing is

therefore carried out on a legal basis.

5.2 Coaching Services

In the course of providing our Coaching Services, we process users’ personal data. We process users’ personal

data within the scope of the coaching agreement in order to be able to provide the contractually owed services.

We only disclose the data entered by you to authorized third parties, in particular, on a case-by-case basis and

insofar as agreed in the coaching agreement, to Hogan Assessment Systems, Inc., 11 South Greenwood Avenue,

Tulsa, OK 74120, United States, and process such data for the performance of the contractual relationships

entered into with users, in particular for the performance of the coaching agreement. The legal basis for the

processing of your data is therefore Art. 6(1)(b) GDPR.

6. Communication Services

6.1 Contact Form / Contact by Email

We process the personal data that users provide to us when contacting us for the purpose of responding to an

inquiry, an email, or a callback request. The categories of data processed in this context are master data, contact

data, content data, and, where applicable, usage data, connection data, and contract data. In individual cases, we

disclose this data to affiliated companies or third parties that are permitted to process such data in accordance

with the agreement for the purpose of handling orders and bookings. The legal basis for the processing depends

on the purpose of the contact. By submitting an inquiry via the contact form or by contacting us by email, users

indicate that they wish to receive answers or information on specific topics. For this purpose, users also provide

their data. We respond to the inquiry as requested and process users’ data for this purpose. The authorization to

process the data is therefore based on Art. 6(1)(b) GDPR, as we process it in order to respond to an inquiry and

thus to perform the corresponding agreement.

6.2 Questionnaires and Surveys

For the implementation of questionnaires and surveys, we use the questionnaire and survey tools of the providers

listed below. The categories of data typically processed in this context are contact data, master data, and content

data. If a provider transfers this data to a third country, this will only take place on a case-by-case basis, on the

basis of a data processing agreement concluded with that provider and in accordance with Standard Contractual

Clauses agreed with that provider as well as other safeguards permitted under the GDPR, which ensure the

security of the processing of personal data at a level of protection equivalent to that within the EU. Our legal basis

for using the questionnaire and survey tools listed below is Art. 6(1)(f) GDPR (legitimate interest), as these tools

enable us to fully automate the collection of information that is important to us and thereby make the process of

preparing corresponding discussions more efficient. In addition, the legal basis for data processing by means of

the questionnaire and survey tools is Art. 6(1)(b) GDPR insofar as the questionnaires and surveys are conducted

within the scope of our contractual relationships.

Provider of the questionnaire and survey tools used by us

Wix Forms

Wix.com Ltd

40 Namal Tel Aviv St.

Tel Aviv 6350671

Israel

https://de.wix.com/about/privacy6.3 Data Processing in the Event of Revocation of a Contract

If consumer users effectively revoke a contract concluded with us, for example pursuant to Sections 312g and

355 German Civil Code (BGB), we will no longer process their personal data for the performance of the effectively

revoked contract. The revocation itself may be exercised via the methods specified in the revocation notice, i.e. by

telephone, email, or post, and in particular also through the revocation process by clicking the revocation button.

Despite the revocation, however, we will continue to process the user’s data where this is necessary for handling

the revocation, for example for refunding payments already made, for complying with statutory retention and

documentation obligations, in particular under commercial and tax law, or for the establishment, exercise, or

defense of legal claims. The legal basis for processing data in connection with the revocation of a contract is Art.

6(1)(c) GDPR (legal obligation) and Art. 6(1)(f) GDPR (legitimate interest in proper processing and legal

protection). As soon as the user’s personal data is no longer required for the aforementioned purposes and no

statutory retention obligations apply, it will be permanently deleted.

6.4 Appointment Scheduling and Appointment Booking

We use the appointment scheduling tools listed below in our Services to arrange appointments with users.

Through the appointment scheduling tools and their integrated online calendars, users can conveniently request

and select an appointment for a conversation. When users click the corresponding button in our Services or wish

to arrange an appointment via a link provided by us, for example in an email, users are automatically connected

to our appointment account with the appointment scheduling tools integrated by us. After selecting the

appointment, confirming it, and entering contact details and the subject matter, users receive an email confirming

the appointment. If the appointment scheduling tools transfer this data to a third country, for example the USA,

this will only take place on a case-by-case basis, on the basis of a data processing agreement concluded with

them and in accordance with Standard Contractual Clauses agreed with them as well as other safeguards

permitted under the GDPR, which ensure the security of the processing of personal data at a level of protection

equivalent to that within the EU, in particular on the basis of the EU-US Data Privacy Framework (DPF).

Information from the appointment scheduling tool form, including the data entered by users there, is stored by us

for the purpose of processing an inquiry or handling a corresponding contractual relationship. Once an inquiry has

been answered or the purpose no longer applies, for example because the contractual relationship has ended, we

will delete users’ data promptly, subject to contractual or statutory retention options. If users wish their data to be

deleted earlier, they may request deletion from us or withdraw consent to storage. Mandatory statutory provisions,

in particular retention periods, remain unaffected. Our legal basis for using the appointment scheduling tools is

Art. 6(1)(f) GDPR (legitimate interest), as these tools enable us to fully automate appointment scheduling and

thereby make the process for corresponding appointment requests and conversations more efficient. In addition,

the legal basis for data processing by means of the appointment scheduling tools is Art. 6(1)(b) GDPR insofar as

appointment scheduling is carried out within the scope of our contractual relationships.

Provider of the appointment scheduling tools used by us

Wix Bookings

Wix.com Ltd

40 Namal Tel Aviv St.

Tel Aviv 6350671

Israel

https://de.wix.com/about/privacy

6.5 Video Communication Tools

We use video communication tools to conduct telephone conferences, client meetings, online meetings, video

conferences, and/or webinars (hereinafter “Online Meetings”). The scope of data processing depends on thespecific purpose for which we hold the Online Meeting and on the data provided by users before or during

participation in an Online Meeting. Relevant categories of data may include master data, contact data, content

data, and, where applicable, usage data, connection data, and contract data. The recipients of the data are the

providers of video communication tools integrated by us and listed below. If these providers transfer data to a third

country, for example the USA, this will only take place on a case-by-case basis, on the basis of a data processing

agreement concluded with them and in accordance with Standard Contractual Clauses agreed with them as well

as other safeguards permitted under the GDPR, which ensure the security of the processing of users’ personal

data at a level of protection equivalent to that within the EU, and, where data is transferred to the USA, in

particular on the basis of the EU-US Data Privacy Framework (DPF). Our legal basis for using video

communication tools is Art. 6(1)(b) GDPR (performance of a contract), provided that the Online Meeting takes

place in connection with contract negotiations or for the performance of our contractual obligations. Where online

communication or collaboration tools are used outside a specific contractual relationship or on a voluntary basis,

data processing takes place on the basis of consent pursuant to Art. 6(1)(a) GDPR. Where we obtain consent for

the use of video communication tools, our legal basis is Art. 6(1)(a) GDPR. By integrating video communication

tools, we aim to fully digitalize communication between us. Video communication tools are intended to enable us

to gain a personal impression of each other in an Online Meeting, which is, among other things, essential for a

relationship of trust in a contractual relationship.

Provider of the video communication tools used by us

“Zoom”

Zoom Video Communications, Inc.

55 Almaden Blvd

Suite 600

San Jose

CA 95113

United States of America

https://www.zoom.com/de/trust/privacy/privacy-statement/

7. Payment Processing

To process payments, we offer various payment methods. For this purpose, we integrate the payment service

providers described below. This is done to ensure the proper and needs-based provision of our Services. In this

context, the data processed may include usage data, connection data, master data, payment data, contact data,

as well as contract data, such as bank account numbers or credit card numbers, passwords, TANs, checksums,

and information related to the contract, amounts, and recipients. This information is required to carry out the

transactions. The data entered is processed and stored only by the respective payment service providers. We do

not receive any account or credit card-related information, but only information regarding the confirmation or

rejection of a payment. In some cases, payment service providers may transmit user data to credit agencies for

identity and credit checks. For this purpose, we refer to the terms and conditions and privacy notices of the

respective payment service providers. The legal basis for the use of payment service providers is Art. 6(1)(b)

GDPR, as we can only provide our contractually agreed Services by using third parties such as payment service

providers to process payments. Where a payment service provider transfers data to a third country, for example

the United States, this will only take place in individual cases, on the basis of a data processing agreement and in

accordance with Standard Contractual Clauses and other safeguards permitted under the GDPR, in particular on

the basis of the EUUS Data Privacy Framework (DPF).

Payment Service ProviderPayPal

It is possible to process payments via the online payment service PayPal. PayPal enables online payments to

third parties. The European operating company of PayPal is PayPal (Europe) S.à r.l. & Cie. S.C.A., 2224

Boulevard Royal, 2449 Luxembourg. If users select PayPal as a payment method, the data required for the

payment process is automatically transmitted to PayPal. This typically includes the following data:

name, address, company name, email address, telephone number, mobile number, and IP address. The data

transmitted to PayPal may be shared by PayPal with credit agencies for identity and credit checks. PayPal may

also transfer user data to third parties where this is necessary for the performance of contractual obligations or

where the data is to be processed on behalf of PayPal. Users may view PayPal’s privacy policy at: https://

www.paypal.com/de/webapps/mpp/ua/privacy-full/ The legal basis for this data processing is Art. 6(1)(b) GDPR,

as the processing is necessary for payment via PayPal and thus for the performance of the contract.

8. Hosting

8.1 Provision of Our Services

In order to provide our Services, we use the hosting providers listed below. Our Services are accessed from the

servers of these providers. For this purpose, we use infrastructure and platform services, computing capacity,

storage space, database services, as well as security and technical maintenance services of the hosting

providers. The processed data includes all data entered by users in connection with the use of and

communication within our Services, as well as data collected during such use (e.g. IP address). The legal basis

for using hosting providers is Art. 6(1)(f) GDPR (legitimate interest).

8.2 Sending and Receiving Emails

The services provided by hosting providers may also include the sending, receiving, and storage of emails. For

these purposes, recipient and sender addresses, as well as additional information related to email transmission

(e.g. involved providers) and the content of emails are processed. This data is also processed, in particular, for

the detection of spam. Emails sent over the internet are generally not encrypted. While emails are typically

encrypted during transmission, they are not encrypted on the servers from which they are sent and received

unless end-to-end encryption is used. We therefore cannot assume responsibility for the transmission route of

emails between sender and recipient. The legal basis is Art. 6(1)(f) GDPR (legitimate interest).

8.3 Collection of Access Data and Log Files

We (or our hosting providers) collect data on every access to the server (server log files). These log files include

the name and address of accessed files, date and time of access, data volume transferred, notification of

successful access, device type and version, operating system, referrer URL, IP address, and requesting provider.

This data is used for security purposes and to ensure the stability and performance of the servers. The legal basis

is Art. 6(1)(f) GDPR (legitimate interest).

Hosting Providers Used by Us

Website hosting:

Wix

Wix.com Ltd

40 Namal Tel Aviv St.

Tel Aviv 6350671

Israel

https://de.wix.com/about/privacy

Domain registrar:

Namecheap, Inc.4600 East Washington Street

Suite 305, Phoenix

AZ 85034

United States

https://www.namecheap.com/legal/general/privacy-policy/

9. Tracking & Tools

To ensure a smooth technical operation and an optimal, user-friendly use of our Services, we use the following

service:

TWIPLA

We use the web analytics service “TWIPLA Website Intelligence”, operated by Arcanys, 10th Floor, i2 Building,

Corner Gorordo Avenue & Salinas Drive, Lahug, Cebu City 6000. TWIPLA is used for the statistical analysis of the

use of our website. The data processed in connection with the use of TWIPLA includes, in particular, usage data

and connection data. Processing is carried out without the use of cookies and—since we have activated the

“maximum privacy mode”—exclusively in anonymized and aggregated form. Individual users are not identified.

According to TWIPLA, the technical processing and storage of data takes place on servers within the European

Union. The use of TWIPLA is based on appropriate safeguards pursuant to Art. 44 et seq. GDPR, in particular a

data processing agreement concluded with TWIPLA, Standard Contractual Clauses, and other safeguards

permitted under the GDPR that ensure the security of the processing of personal data at a level of protection

equivalent to that within the EU. The processing is carried out on the basis of Art. 6(1)(f) GDPR. Our legitimate

interest lies in measuring reach and optimizing our website. Further information on data processing by TWIPLA

can be found at:

https://www.twipla.com/en/support/legal-data-privacy-certificates/twipla-website/privacy-policy and on data

processing by Arcanys at: https://www.arcanys.com/legal/privacy-policy.

10. Transactional Mailings

For administrative purposes, to confirm actions, and within the scope of our non-promotional customer

communication, we send transactional notifications (hereinafter “transactional mailings”) to users. These

transactional mailings contain important administrative information regarding our Services. We do not use any

external service providers for the management, creation, or sending of transactional mailings. When users access

transactional mailings, technical information such as browser and system information, as well as the IP address

and the time of access, may be collected. This information is used to analyze interaction with our transactional

mailings based on technical data, user groups, and reading behavior. The legal basis for the use of transactional

mailings is Art. 6(1)(b) GDPR, as the information contained therein serves the fulfillment of our contractual

obligations towards users.

11. Newsletter Distribution

With user consent (typically by subscribing), we send newsletters, emails, and other electronic notifications

(hereinafter “newsletters”) to users. Our newsletters generally contain technical, commercial, and promotional

information about our Services. For the management of newsletter subscribers and the creation and distribution of

newsletters, we use the services listed below. To subscribe to the newsletter, it is generally sufficient for users to

provide an email address. Subscription is carried out using a so-called double opt-in procedure. After registering,

users receive an email requesting confirmation of their subscription via a confirmation link. This confirmation is

necessary to prevent unauthorized registrations using third-party email addresses. We log newsletter

subscriptions in order to demonstrate compliance with legal requirements. This includes storing the registrationand confirmation time as well as the IP address. Changes to data stored with the mailing service provider are also

logged. Users may unsubscribe from the newsletter at any time by clicking the “unsubscribe” button in the footer

of each newsletter. If users unsubscribe, their email address may be stored for up to three years based on our

legitimate interest in demonstrating previously given consent before deletion. Where external service providers

are used for sending emails, this is based on our legitimate interest in an efficient and secure mailing system. Our

newsletters may contain so-called web beacons. A web beacon is a pixel-sized file that is retrieved from our

server (or the server of a mailing service provider) when the newsletter is opened. In the course of such retrieval,

technical information such as browser information, system information, IP address, and time of access is

collected. This information is used to technically improve our newsletters based on technical data, target groups,

reading behavior, access locations (determined via IP address), and access times. The analysis also includes

whether newsletters are opened, when they are opened, and which links are clicked. Although this information

may in some cases be associated with individual recipients for technical reasons, neither we nor, where

applicable, the service provider aim to monitor individual users. Instead, the evaluations serve to understand

reading habits and to tailor content accordingly. The evaluation of newsletters and performance measurement are

carried out—subject to explicit user consent—on the basis of our legitimate interest in a user-friendly and secure

newsletter system that meets both our business interests and user expectations. The legal basis for sending

newsletters and the use of web beacons is consent pursuant to Art. 6(1)(a) GDPR. If users do not provide

consent, no newsletters will be sent and web beacons will not be used. Where service providers are used, the

legal basis is Art. 6(1)(f) GDPR. Our legitimate interest lies in standardizing and efficiently managing the

distribution of newsletters, without disproportionately affecting users’ interests. Where providers transfer data to

third countries (e.g., the USA), this is done only on the basis of data processing agreements, Standard

Contractual Clauses, and further safeguards permitted under the GDPR, in particular on the basis of the EUUS

Data Privacy Framework (DPF).

Provider of the newsletter services used by us

Wix EMail Marketing

Wix.com Ltd

40 Namal Tel Aviv St.

Tel Aviv 6350671

Israel

https://de.wix.com/about/privacy

12. Social Media Profiles

We maintain profiles on social media platforms and process personal data in this context in order to communicate

with users active on those platforms or to provide information about us. We inform users that their data may be

processed outside the European Union when visiting our profiles. Responsibility for such processing lies with the

respective operators of the social networks. Detailed information on the respective forms of processing and the

available options to object (e.g. opt-out) can be found in the privacy policies of the respective social network

operators. When visiting our social media profiles, user behavior may be analyzed and the resulting information

made available to us (“Insights”). This analysis is carried out for the purposes of economic optimization and the

needs-based design of our Services. The categories of data processed may include master data, contact data,

content data, usage data, and connection data. The recipient of the data is the provider of the respective social

media platform acting as joint controller pursuant to Art. 26 GDPR. The legal basis for such processing is our

legitimate interest pursuant to Art. 6(1)(f) GDPR. The respective social media platforms are responsible for

implementing data subject rights. Information on data subject rights can be found below in connection with the

respective platforms on which we maintain profiles. Users may also assert their rights against us, in which case

we will forward the request promptly to the respective social media platform operator.LinkedIn

LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Ireland. Data subject rights: https://de.linkedin.com/

legal/privacy-policy.

Google Scholar

Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland. Data subject rights: https://

policies.google.com/privacy?hl=de.

13. Sharing Function in Our Services

Within our Services, users are provided with the option to share generated content directly on their own profiles in

various social networks. This sharing function operates in such a way that, by clicking “Share”, the respective

social networks receive and process an IP address via corresponding plug-ins. As a result, the social networks

become aware that users have previously visited our Services. Some social networks use pixel tags (invisible

graphics also referred to as “web beacons”) for statistical or marketing purposes. Through these pixel tags,

information such as visitor traffic within our Services may be analyzed. Users may grant or refuse their consent to

such processing within the context of the sharing function. Additional information may also be stored in cookies on

a device and may contain, among other things, technical information about a browser, operating system, time of

access, and further details about the use of our Services, which may be combined with data from other sources.

The categories of data processed in this context include master data, contact data, content data, usage data, and

connection data. The recipients of the data are the operators of the respective social networks. The legal basis for

this processing is our legitimate interest pursuant to Art. 6(1)(f) GDPR. The respective social network operators

are responsible for implementing data subject rights. We have integrated “share” links for the following platforms

within our Services:

LinkedIn: LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Ireland. LinkedIn is responsible for

implementing data subject rights. Information on data subject rights is available at: https://de.linkedin.com/legal/

privacy-policy.

Google Scholar: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland. Google is responsible

for implementing data subject rights. Information on data subject rights is available at: https://policies.google.com/

privacy?hl=de.

Datenschutzerklärung

für die Inhalte und Funktionen

der Website www.joannaritz.com

(nachfolgend „Services“)

Stand: April 2026

Einleitung

Datenschutzerklärungen sind oft schwer zu lesen. Das verstehen wir. Und möchten es anders machen. Wir

möchten Nutzern mit unserer Datenschutzerklärung eine einfach verständliche Erklärung über die Art und Weise

der Verarbeitung von personenbezogenen Daten durch uns geben. Hierfür gliedern wir unsere

Datenschutzerklärung klar strukturiert für Nutzer auf und zeigen Nutzern zu jedem Themenbereich, ob und wie

wir die personenbezogenen Daten von Nutzern verarbeiten.

Wir erläutern Nutzern in dieser Datenschutzerklärung, ob und wie wir personenbezogene Daten verarbeiten.

Hierbei stellen wir Nutzern sämtliche Verarbeitungsvorgänge dar, die durch uns, durch von uns beauftragte oder

eingebundene Dienste Dritter oder die sonstige Dritte in unserem Auftrag im Rahmen der Nutzung unserer

Website, unserer Social Media Profile und der hierbei jeweils verfügbarer Funktionen sowie im Rahmen der

Durchführung unserer Vertragsbeziehung (nachfolgend zusammen auch „Services“ genannt) vorgenommen

werden.

Inhaltsverzeichnis

Unsere Datenschutzerklärung ist wie folgt aufgebaut

1. Allgemeines - Kurze Einführung zum Gegenstand der Datenschutzerklärung, zum Verantwortlichen und

zum Datenschutzbeauftragen

2. Allgemeine Informationen zur Datenverarbeitung - Informationen dazu, was personenenbezogene

Daten sind, auf welcher rechtlichen Grundlage wir diese verarbeiten oder auch mit Dritten teilen

3. Betroffenenrechte - Informationen zu Nutzer Rechten auf u.a. Auskunft, Löschung oder Widerspruch zu

unserer Datenverarbeitung

4. Angaben zu den verwendeten Cookies und weiterer Technologien - Informationen zur Verwendung

von Cookies und weiterer Technologien, mit bzw. mithilfe derer wir die personenbezogenen Daten von

Nutzern verarbeiten

5. Datenverarbeitung im Zusammenhang mit der Nutzung unserer Services - Informationen zu

unserer Datenverarbeitung in unseren Services selbst

6. Kommunikations Services - Informationen zu Diensten zur Kommunikation sowie zur entsprechenden

Verarbeitung von personenbezogenen Daten

7. Payment Abwicklung - Informationen zur Abwicklung von Zahlungen unter Integration von Payment

Service Providern und der hierdurch erfolgten Verarbeitung von personenbezogenen Daten

8. Bereitstellung unserer Services - Informationen zu Hostingdienstleistern und den von diesen in

Anspruch genommenen Diensten

9. Tracking & Tools - Informationen zu Diensten, mittels derer wir Nutzern unsere Services bereitstellen

und mittels derer wir die Nutzung unserer Services analysieren

10. Transaktionale Mails - Informationen zur Integration von Mailing-Dienstleistern, mit denen wir

transaktionale Mailings umsetzen

11. Newsletter - Informationen zur Integration von Newsletter Diensten, mittels derer wir Nutzern

regelmäßige Informationen zu unseren Diensten zur Verfügung stellen

12. Profile auf Social Media - Informationen zu unseren Präsenzen auf den Netzwerken der Sozialen

Medien und der entsprechend hierdurch erfolgten Verarbeitung von personenbezogenen Daten

13. Teilen Funktion - Informationen zu Möglichkeiten, Inhalte direkt aus unseren Services auf Netzwerken

der Sozialen Medien zu teilen

1. AllgemeinesDer Schutz von personenbezogenen Daten und der Privatsphäre ist uns überaus wichtig. Deshalb möchten wir

Nutzern umfassende Transparenz bezüglich der Verarbeitung von personenbezogenen Daten (DSGVO) sowie

bezüglich der Speicherung von Informationen auf dem Endgerät des Nutzers (TDDDG) bieten. Denn nur, wenn

die Verarbeitung von personenbezogenen Daten und Informationen für Nutzer als betroffene Personen

nachvollziehbar sind, sind sie ausreichend über den Umfang, die Zwecke und den Nutzen der Verarbeitung

informiert.

Diese Datenschutzerklärung gilt für alle von uns durchgeführten Verarbeitungen personenbezogener Daten sowie

für die Speicherung von Informationen auf Endgeräten. Nutzer gilt also sowohl im Rahmen der Erbringung von

Leistungen in unseren Services als auch innerhalb externer Onlinepräsenzen, wie z.B. unserer Social-Media-

Profile.

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes

(BDSG) sowie sonstiger datenschutzrechtlicher Vorgaben ist die

Joanna Ritz (Freiberuflerin)

Breite Straße 22

40213 Düsseldorf

E-Mail: contact@joannaritz.com

Telefon: +49 (0) 160 927 008 22

Im Folgenden „Verantwortlicher“ oder „wir“ genannt.

2. Allgemeine Informationen zur Datenverarbeitung

Zunächst einmal möchten wir Nutzern einleitende Informationen dazu geben, was der Schutz personenbezogener

Daten bedeutet, was personenbezogene Daten sind, wie wir sie verarbeiten und welche Sicherheitsmaßnahmen

wir hierbei anbringen.

2.1 Verarbeitung personenbezogener Daten

Personenbezogene Daten (nachfolgend auch „Daten“) sind Einzelangaben über persönliche oder sachliche

Verhältnisse einer bestimmten oder bestimmbaren natürlichen Person.

Einzelangaben über persönliche oder sachliche Verhältnisse sind beispielsweise die Folgenden Daten, wobei

klargestellt wird, dass nicht alle diese Daten auch durch unsere Services verarbeitet werden müssen:

• Personaldaten - Name, Alter, Familienstand, Geburtsdatum

• Kommunikationsdaten - Anschrift, Telefonnummer, E-Mail Adresse

• Kontodaten - Konto-, Kreditkartennummer

• Geodaten - IP Adresse & Standortdaten

Das „Verarbeiten“ personenbezogener Daten umfasst beispielsweise die folgenden Maßnahmen:

• Erhebung - Die Erhebung von Daten über Kontaktformulare, per E-Mail oder durch von uns genutzte

Prozesse und Dienste

• Übermittlung - Die Übermittlung von Daten an unsere Dienstleister, eingebundene Dienste oder

sonstige Dritte

• Speicherung - Die Speicherung von Daten in unseren Datenbanken oder auf unseren Servern

• Veränderung - Die Änderung von Daten aufgrund von Änderungen des Namens, des Wohnortes oder

von Angaben in unseren Services

• Löschen - Das Löschen von Daten, wenn wir keine Berechtigung mehr haben, diese zu verarbeiten

2.2 Rechtliche Grundlagen zur Verarbeitung von personenbezogenen Daten

Wir verarbeiten personenbezogene Daten nur innerhalb der rechtlich zulässigen Grenzen. Dazu verpflichtet uns

schon das Gesetz. Insbesondere die DSGVO. Daraus sind wir verpflichtet, Datenverarbeitungsvorgänge immerauf eine rechtliche Grundlage stützen zu können. Diese rechtlichen Grundlagen sind in Art. 6 Abs. 1 DSGVO

normiert. Im Folgenden nennen wir sämtliche rechtlichen Grundlagen, auf die wir eine Verarbeitung von

personenbezogenen Daten stützen.

• Einwilligung - Art. 6 Abs. 1 lit. a DSGVO: Eine Verarbeitung von Daten erfolgt, wenn Nutzer in diese

Verarbeitung, nach vorheriger ausreichender Information über deren Umfang und Zwecke durch uns,

aktiv, also bspw. durch ein „Opt-In“, eingewilligt haben. Sollten Nutzer ihre Einwilligung widerrufen oder

nicht erteilt haben, so verarbeiten wir Daten unserer Nutzer nicht (mehr) für Zwecke, bei denen wir eine

Einwilligung benötigen.

• Zur Vertragserfüllung - Art. 6 Abs. 1 lit. b: Eine Verarbeitung von Daten erfolgt, wenn sie für die

Erfüllung eines Vertrags zwischen uns oder zur Durchführung vorvertraglicher Maßnahmen erforderlich

ist. Sofern die Verarbeitung zur Vertragserfüllung nicht mehr notwendig ist, verarbeiten wir die

personenbezogenen Daten von Nutzern nicht mehr.

• Erfüllung einer rechtlichen Verpflichtung . Art. 6 Abs. 1 lit. c DSGVO: Eine Verarbeitung von Daten

erfolgt, wenn diese Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der wir als

Verantwortliche unterliegen.

• Berechtigtes Interesse - Art. 6 Abs. 1 lit. f DSGVO: Eine Verarbeitung von Daten erfolgt, wenn dies zur

Wahrung eines auf unserer Seite liegenden berechtigten Interesses erforderlich ist und hierbei

Interessen oder Grundrechte und Grundfreiheiten der Nutzer, den Schutz von Daten betreffend, nicht

überwiegen.

Personenbezogene Daten werden von uns nur für eindeutige Zwecke verarbeitet (Art. 5 Abs. 1 lit. b DSGVO).

Sobald der Zweck der Verarbeitung wegfällt, werden die personenbezogenen Daten von Nutzern gelöscht oder

durch technische sowie organisatorische Maßnahmen geschützt (z.B. durch Pseudonymisierung).

Gleiches gilt für den Ablauf einer vorgeschriebenen Speicherfrist, vorbehaltlich der Fälle, in denen eine weitere

Speicherung für einen Vertragsabschluss oder Vertragserfüllung notwendig ist. Darüber hinaus kann sich eine

gesetzliche Pflicht zu einer längeren Speicherung oder einer Weitergabe an Dritte (insb. an

Strafverfolgungsbehörden) ergeben. In sonstigen Fällen hängt die Speicherdauer und Art der erhobenen Daten

sowie die Art der Datenverarbeitung davon ab, welche Funktionen Nutzer im Einzelfall nutzt. Gerne geben wir

Nutzern darüber auch im Einzelfall Auskunft, gemäß Art. 15 DSGVO.

2.3 Diese Datenkategorien verarbeiten wir

Datenkategorien sind insbesondere die folgenden Daten:

• Stammdaten (z.B. Namen, Anschriften, Geburtsdaten),

• Kontaktdaten (z.B. E-Mail-Adressen, Telefonnummern, Messengerdienste),

• Inhaltsdaten (z.B. Texteingaben, Fotografien, Videos, Inhalte von Dokumenten/Dateien),

• Vertragsdaten (z.B. Vertragsgegenstand, Laufzeiten, Kundenkategorie),

• Zahlungsdaten (z.B. Bankverbindungen, Zahlungshistorie, Verwendung sonstiger Payment Service

Provider),

• Nutzungsdaten (z.B. Verlauf in unseren Services, Nutzung bestimmter Inhalte, Zugriffszeiten),

• Verbindungsdaten (z.B. Geräte-Informationen, IP-Adressen, URL-Referrer).

2.4 Diese Sicherheitsmaßnahmen treffen wir

Nach Maßgabe der gesetzlichen Vorgaben und unter Berücksichtigung des Stands der Technik, der

Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der

unterschiedlichen Eintrittswahrscheinlichkeiten und des Ausmaßes der Bedrohung von Rechten und Freiheiten

treffen wir geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes

Schutzniveau zu gewährleisten.

Zu den Maßnahmen gehören insbesondere die Sicherstellung, dass Daten unserer Nutzer vertraulich, integer und

jederzeit verfügbar gespeichert und verarbeitet werden. Weiterhin gehören Kontrollen des Zugangs zu Daten

sowie des Zugriffs, der Eingabe, der Weitergabe, der Sicherung der Verfügbarkeit und ihre Trennung von Daten

anderer natürlicher Personen zu den Sicherheitsmaßnahmen, die wir implementieren. Des Weiteren haben wir

Verfahren eingerichtet, die eine Wahrnehmung von Betroffenenrechten (siehe unter Ziff. 3), die Löschung von

Daten und Reaktionen bei einer Gefahr für Daten unserer Nutzer gewährleisten. Ferner berücksichtigen wir denSchutz personenbezogener Daten bereits bei der Entwicklung unserer Software sowie durch Verfahren die dem

Prinzip des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen

entsprechen.

2.5 So übermitteln oder offenbaren wir personenbezogene Daten gegenüber Dritten

Im Rahmen unserer Verarbeitungsmaßnahmen von personenbezogenen Daten kommt es vor, dass diese Daten

an andere Stellen, Unternehmen, rechtlich selbstständige Organisationseinheiten oder Personen übermittelt oder

offengelegt werden. Diese Dritten können z.B. Zahlungsinstitute im Rahmen von Zahlungsvorgängen, mit IT-

Aufgaben beauftragte Dienstleister oder Anbieter von Diensten und Inhalten, die wir in unsere Services

eingebunden haben, gehören. Sollten wir die personenbezogenen Daten von Nutzern an Dritte übermitteln oder

offenbaren, beachten wir die gesetzlichen Vorgaben und schließen insbesondere entsprechende Verträge bzw.

Vereinbarungen, die dem Schutz von Daten dienen, mit den Empfängern von Daten ab.

2.6 So erfolgt eine Drittlandübermittlung

Sollte in dieser Datenschutzerklärung dargestellt sein, dass wir die personenbezogenen Daten von Nutzern in ein

Drittland, also ein Land außerhalb der EU bzw. außerhalb des EWR, übermitteln, gilt Folgendes. Eine

Drittlandübermittlung erfolgt nur in Übereinstimmung mit den gesetzlichen Vorgaben. Wir sichern Nutzern zu,

dass wir eine vertragliche oder gesetzliche Ermächtigung zur Übermittlung und Verarbeitung von Daten in dem

betreffenden Drittland haben. Darüber hinaus lassen wir Daten unserer Nutzer nur von Dienstleistern in

Drittländern verarbeiten, die aus unserer Sicht ein anerkanntes Datenschutzniveau aufweisen. Das bedeutet,

dass zwischen der EU und dem Land, in dem wir die personenbezogenen Daten von Nutzern übermitteln, z.B.

ein entsprechender Angemessenheitsbeschluss besteht. Ein „Angemessenheitsbeschluss“ ist ein Beschluss, der

von der Europäischen Kommission gemäß Art. 45 DSGVO angenommen wird und durch den festgelegt wird,

dass ein Drittland (d. h. ein Land, das nicht an die DSGVO gebunden ist) oder eine internationale Organisation

ein angemessenes Schutzniveau für personenbezogene Daten bietet. Alternativ, also bspw. wenn es keinen

Angemessenheitsbeschluss gibt, erfolgt eine Drittlandübermittlung nur, wenn etwa vertragliche Verpflichtungen

zwischen uns und dem Dienstleister im Drittland durch sogenannte Standardvertragsklauseln der EU-Kommission

vorliegen und weitergehende technische Sicherheitsvorkehrungen getroffen wurden, die ein angemessen

gleiches Schutzniveau zu dem in der EU gewährleisten bzw. der Dienstleister im Drittland Datenschutz-

Zertifizierungen vorweisen kann und Daten unserer Nutzer nur gemäß interner Datenschutzvorschriften

verarbeitet werden (Art. 44 bis 49 DSGVO. Informationsseite der EU-Kommission: https://ec.europa.eu/info/law/

law-topic/data-protection/international-dimension-data-protection_de).

Im Rahmen des sogenannten „Data Privacy Framework” („DPF“) hat die EU-Kommission das Datenschutzniveau

für bestimmte Unternehmen aus den USA im Rahmen der Angemessenheitsbeschlusses vom 10.07.2023 als

sicher anerkannt. Eine Liste der zertifizierten Unternehmen als auch weitere Informationen zu dem DPF können

Nutzer der Webseite des Handelsministeriums der USA unter https://www.dataprivacyframework.gov/ (in

Englisch) entnehmen. Wir informieren Nutzer im Rahmen dieser Datenschutzerklärung, welche von uns

eingesetzten Services unter dem Data Privacy Framework zertifiziert sind.

Bitte beachten: Die Zertifizierung nach dem EU-US Data Privacy Framework (DPF) erfolgt unternehmensbezogen

und kann sich jederzeit ändern. Wir überprüfen regelmäßig, ob die von uns eingesetzten US-Dienstleister zum

Zeitpunkt der jeweiligen Datenverarbeitung unter dem DPF zertifiziert sind. Die jeweils aktuelle Liste der

zertifizierten Unternehmen ist abrufbar unter: https://www.dataprivacyframework.gov/list.

Sofern ein von uns eingesetzter Dienstleister nicht (mehr) unter dem DPF zertifiziert ist, erfolgt eine Übermittlung

personenbezogener Daten ausschließlich auf Grundlage der Standardvertragsklauseln der EU-Kommission sowie

ergänzender technischer und organisatorischer Maßnahmen.

2.7 Löschung von Daten

Die von uns verarbeiteten Daten werden nach Maßgabe der gesetzlichen Vorgaben gelöscht, sobald deren zur

Verarbeitung erlaubten Einwilligungen widerrufen werden oder sonstige Erlaubnisse entfallen (z.B. wenn der

Zweck der Verarbeitung dieser Daten entfallen ist oder sie für den Zweck nicht erforderlich sind). Sofern die

Daten nicht gelöscht werden, weil sie für andere und gesetzlich zulässige Zwecke erforderlich sind, wird deren

Verarbeitung auf diese Zwecke beschränkt. D.h., die Daten werden gesperrt und nicht für andere Zwecke

verarbeitet. Das gilt z.B. für Daten, die aus handels- oder steuerrechtlichen Gründen aufbewahrt werden müssenoder deren Speicherung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zum

Schutz der Rechte einer anderen natürlichen oder juristischen Person erforderlich ist.

Im Rahmen dieser Datenschutzerklärung informieren wir ggf. zu der Löschung sowie zu der Aufbewahrung von

Daten, die speziell für die jeweiligen Verarbeitungsprozesses gelten.

2.8 Speicherung von und Zugriff auf Daten auf dem Endgerät des Nutzers

Sofern wir von Nutzern keine Einwilligung dazu einholen, erfolgt die Speicherung von oder der Zugriff auf

Informationen auf dem Endgerät des Nutzers gemäß § 25 Abs. 2 Nr. 2 des Gesetzes über den Datenschutz und

den Schutz der Privatsphäre in der Telekommunikation und bei Digitalen Diensten (TDDDG), da die Speicherung

von und der Zugriff auf diese Informationen unbedingt erforderlich ist, um die gewünschten Funktionen unserer

Services zur Verfügung zu stellen. Sofern wir eine Einwilligung dazu einholen, ist die Rechtsgrundlage § 25 Abs.

1 TDDDG. Unsere Services verwenden Cookies, Tokens oder andere Technologien, die ggf. auf Endgeräten

gespeichert werden und ohne die die Bereitstellung unserer Services nicht möglich wäre.

Cookies, Tokens oder andere Technologien sind in der Regel Textdateien, die auf dem Endgerät des Nutzers

gespeichert und von uns und Dritten bei einem Aufruf unserer Services ausgelesen werden können. Viele der

vorgenannten Technologien enthalten eine eigene ID. Eine solche ID ist eine eindeutige Kennung der jeweils

verwendeten Technologie. Sie besteht aus einer Zeichenfolge, durch welche Webseiten und Server dem

konkreten Internetbrowser oder dem konkret genutzten Dienst oder Endgerät zugeordnet werden können, in dem

Cookies, Tokens oder andere Technologien gespeichert wurden. Dies ermöglicht es den Betreibern von

Webseiten und Analysediensten, Nutzer als Nutzer zu identifizieren und von anderen zu unterscheiden.

2.9 Auftragsverarbeitung

Sollten wir uns zur Verarbeitung von Daten externer Dienstleister bedienen, werden diese von uns sorgfältig

ausgewählt und beauftragt. Sollte es sich bei den Diensten, die diese Dienstleister erbringen, um

Auftragsverarbeitungen im Sinne von Art. 28 DSGVO handeln, so sind die Dienstleister an unsere Weisungen

gebunden und werden regelmäßig kontrolliert. Dabei entsprechen unsere Auftragsverarbeitungsverträge den

strengen Voraussetzungen des Art. 28 DSGVO sowie den Vorgaben der deutschen Datenschutzbehörden.

3. Betroffenenrechte

Werden personenbezogene Daten unserer Nutzer verarbeitet, sind sie Betroffener i.S.d. DSGVO und es stehen

Nutzern als Nutzer folgende Rechte gegenüber dem Verantwortlichen zu:

3.1 Auskunftsrecht

Nutzer können von dem Verantwortlichen eine Bestätigung darüber verlangen, ob personenbezogene Daten, die

Nutzer betreffen, von uns verarbeitet werden.

Liegt eine solche Verarbeitung vor, können Nutzer von dem Verantwortlichen über folgende Informationen

Auskunft verlangen:

• die Zwecke, zu denen die personenbezogenen Daten verarbeitet werden;

• die Kategorien von personenbezogenen Daten, welche verarbeitet werden;

• die Empfänger bzw. die Kategorien von Empfängern, gegenüber denen die Nutzer betreffenden

personenbezogenen Daten offengelegt wurden oder noch offengelegt werden;

• die geplante Dauer der Speicherung der Nutzer betreffenden personenbezogenen Daten oder, falls

konkrete Angaben hierzu nicht möglich sind, Kriterien für die Festlegung der Speicherdauer;

• das Bestehen eines Rechts auf Berichtigung oder Löschung der Nutzer betreffenden

personenbezogenen Daten, eines Rechts auf Einschränkung der Verarbeitung durch den

Verantwortlichen oder eines Widerspruchsrechts gegen diese Verarbeitung;

• das Bestehen eines Beschwerderechts bei einer Aufsichtsbehörde;

• alle verfügbaren Informationen über die Herkunft der Daten, wenn die personenbezogenen Daten nicht

bei der betroffenen Person erhoben werden;

• das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling gemäß Art. 22 Abs. 1

und 4 DSGVO und – zumindest in diesen Fällen – aussagekräftige Informationen über die involvierteLogik sowie die Tragweite und die angestrebten Auswirkungen einer derartigen Verarbeitung für die

betroffene Person.

• Nutzern steht das Recht zu, Auskunft darüber zu verlangen, ob die Nutzer betreffenden

personenbezogenen Daten in ein Drittland oder an eine internationale Organisation übermittelt werden.

In diesem Zusammenhang können Nutzer verlangen, über die geeigneten Garantien gemäß Art. 46

DSGVO im Zusammenhang mit der Übermittlung unterrichtet zu werden.

3.2 Recht auf Berichtigung

Nutzer haben ein Recht auf Berichtigung und/oder Vervollständigung gegenüber dem Verantwortlichen, sofern die

verarbeiteten personenbezogenen Daten, die Nutzer betreffen, unrichtig oder unvollständig sind. Der

Verantwortliche hat die Berichtigung unverzüglich vorzunehmen.

3.3 Recht auf Einschränkung der Verarbeitung

Unter den folgenden Voraussetzungen können Nutzer die Einschränkung der Verarbeitung der Nutzer

betreffenden personenbezogenen Daten verlangen:

• wenn Nutzer die Richtigkeit der Nutzer betreffenden personenbezogenen Daten für eine Dauer

bestreiten, die es dem Verantwortlichen ermöglicht, die Richtigkeit der personenbezogenen Daten zu

überprüfen;

• die Verarbeitung unrechtmäßig ist und Nutzer die Löschung der personenbezogenen Daten ablehnen

und stattdessen die Einschränkung der Nutzung der personenbezogenen Daten verlangen;

• der Verantwortliche die personenbezogenen Daten für die Zwecke der Verarbeitung nicht länger

benötigt, Nutzer diese jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen

benötigen, oder

• wenn Nutzer Widerspruch gegen die Verarbeitung gemäß Art. 21 Abs. 1 DSGVO eingelegt haben und

noch nicht feststeht, ob die berechtigten Gründe des Verantwortlichen gegenüber Gründen der Nutzer

überwiegen.

• Wurde die Verarbeitung der Nutzer betreffenden personenbezogenen Daten eingeschränkt, dürfen diese

Daten – von ihrer Speicherung abgesehen – nur mit einer Einwilligung oder zur Geltendmachung,

Ausübung oder Verteidigung von Rechtsansprüchen oder zum Schutz der Rechte einer anderen

natürlichen oder juristischen Person oder aus Gründen eines wichtigen öffentlichen Interesses der Union

oder eines Mitgliedstaats verarbeitet werden.

Wurde die Einschränkung der Verarbeitung nach den o.g. Voraussetzungen eingeschränkt, werden Nutzer von

dem Verantwortlichen unterrichtet, bevor die Einschränkung aufgehoben wird.

3.4 Recht auf Löschung

3.4.1. Nutzer können von dem Verantwortlichen verlangen, dass die Nutzer betreffenden personenbezogenen

Daten unverzüglich gelöscht werden, und der Verantwortliche ist verpflichtet diese Daten unverzüglich zu

löschen, sofern einer der folgenden Gründe zutrifft:

• Die Nutzer betreffenden personenbezogenen Daten sind für die Zwecke, für die sie erhoben oder auf

sonstige Weise verarbeitet wurden, nicht mehr notwendig.

• Nutzer widerrufen eine Einwilligung, auf die sich die Verarbeitung gemäß Art. 6 Abs. 1 lit. a oder Art. 9

Abs. 2 lit. a DSGVO stützte, und es fehlt an einer anderweitigen Rechtsgrundlage für die Verarbeitung.

• Nutzer legen gemäß Art. 21 Abs. 1 DSGVO Widerspruch gegen die Verarbeitung ein und es liegen keine

vorrangigen berechtigten Gründe für die Verarbeitung vor, oder Nutzer legen gemäß Art. 21 Abs. 2

DSGVO Widerspruch gegen die Verarbeitung ein.

• Die Nutzer betreffenden personenbezogenen Daten wurden unrechtmäßig verarbeitet.

• Die Löschung der Nutzer betreffenden personenbezogenen Daten ist zur Erfüllung einer rechtlichen

Verpflichtung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten erforderlich, dem der

Verantwortliche unterliegt.• Die Nutzer betreffenden personenbezogenen Daten wurden in Bezug auf angebotene Dienste der

Informationsgesellschaft gemäß Art. 8 Abs. 1 DSGVO erhoben.

3.4.2. Hat der Verantwortliche die Nutzer betreffenden personenbezogenen Daten öffentlich gemacht und ist er

gemäß Art. 17 Abs. 1 DSGVO zu deren Löschung verpflichtet, so trifft er unter Berücksichtigung der verfügbaren

Technologie und der Implementierungskosten angemessene Maßnahmen, auch technischer Art, um für die

Datenverarbeitung Verantwortliche, die die personenbezogenen Daten verarbeiten, darüber zu informieren, dass

Nutzer als betroffene Personen von ihnen die Löschung aller Links zu diesen personenbezogenen Daten oder

von Kopien oder Replikationen dieser personenbezogenen Daten verlangt haben.

3.4.3. Das Recht auf Löschung besteht nicht, soweit die Verarbeitung erforderlich ist

• zur Ausübung des Rechts auf freie Meinungsäußerung und Information;

• zur Erfüllung einer rechtlichen Verpflichtung, die die Verarbeitung nach dem Recht der Union oder der

Mitgliedstaaten, dem der Verantwortliche unterliegt, erfordert, oder zur Wahrnehmung einer Aufgabe, die

im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, die dem Verantwortlichen

übertragen wurde;

• aus Gründen des öffentlichen Interesses im Bereich der öffentlichen Gesundheit gemäß Art. 9 Abs. 2 lit.

h und i sowie Art. 9 Ab. 3 DSGVO;

• für im öffentlichen Interesse liegende Archivzwecke, wissenschaftliche oder historische

Forschungszwecke oder für statistische Zwecke gemäß Art. 89 Abs. 1 DSGVO, soweit das in Abs. 1

genannte Recht voraussichtlich die Verwirklichung der Ziele dieser Verarbeitung unmöglich macht oder

ernsthaft beeinträchtigt, oder

• zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

3.5 Recht auf Unterrichtung

Haben Nutzer das Recht auf Berichtigung, Löschung oder Einschränkung der Verarbeitung gegenüber dem

Verantwortlichen geltend gemacht, ist dieser verpflichtet, allen Empfängern, denen die Nutzer betreffenden

personenbezogenen Daten offengelegt wurden, diese Berichtigung oder Löschung der Daten oder Einschränkung

der Verarbeitung mitzuteilen, es sei denn, dies erweist sich als unmöglich oder ist mit einem unverhältnismäßigen

Aufwand verbunden.

Nutzern steht gegenüber dem Verantwortlichen das Recht zu, über diese Empfänger unterrichtet zu werden.

3.6 Recht auf Datenübertragbarkeit

Nutzer haben das Recht, die Nutzer betreffenden personenbezogenen Daten, die Nutzer dem Verantwortlichen

bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Außerdem

haben Nutzer das Recht diese Daten einem anderen Verantwortlichen ohne Behinderung durch den

Verantwortlichen, dem die personenbezogenen Daten bereitgestellt wurden, zu übermitteln, sofern die

Verarbeitung auf einer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO oder Art. 9 Abs. 2 lit. a DSGVO oder auf

einem Vertrag gemäß Art. 6 Abs. 1 lit. b DSGVO beruht und die Verarbeitung mithilfe automatisierter Verfahren

erfolgt.

In Ausübung dieses Rechts haben Nutzer ferner das Recht zu erwirken, dass die Nutzer betreffenden

personenbezogenen Daten direkt von einem Verantwortlichen einem anderen Verantwortlichen übermittelt

werden, soweit dies technisch machbar ist. Freiheiten und Rechte anderer Personen dürfen hierdurch nicht

beeinträchtigt werden.

Das Recht auf Datenübertragbarkeit gilt nicht für eine Verarbeitung personenbezogener Daten, die für die

Wahrnehmung einer Aufgabe erforderlich ist, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher

Gewalt erfolgt, die dem Verantwortlichen übertragen wurde.

3.7 WiderspruchsrechtNutzer haben das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit gegen die

Verarbeitung der Nutzer betreffenden personenbezogenen Daten, die aufgrund von Art. 6 Abs. 1 lit. e oder f

DSGVO erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling.

Der Verantwortliche verarbeitet die Nutzer betreffenden personenbezogenen Daten nicht mehr, es sei denn, er

kann zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die die Interessen, Rechte und

Freiheiten unserer Nutzer überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder

Verteidigung von Rechtsansprüchen.

Werden die Nutzer betreffenden personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, haben

Nutzer das Recht, jederzeit Widerspruch gegen die Verarbeitung der Nutzer betreffenden personenbezogenen

Daten zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher

Direktwerbung in Verbindung steht.

Widersprechen Nutzer der Verarbeitung für Zwecke der Direktwerbung, so werden die Nutzer betreffenden

personenbezogenen Daten nicht mehr für diese Zwecke verarbeitet.

Nutzer haben die Möglichkeit, im Zusammenhang mit der Nutzung von Diensten der Informationsgesellschaft –

ungeachtet der Richtlinie 2002/58/EG – Das Widerspruchsrecht mittels automatisierter Verfahren auszuüben, bei

denen technische Spezifikationen verwendet werden.

3.8 Recht auf Widerruf der datenschutzrechtlichen Einwilligungserklärung

Nutzer haben das Recht, eine datenschutzrechtliche Einwilligungserklärung jederzeit zu widerrufen. Durch den

Widerruf der Einwilligung wird die Rechtmäßigkeit, der aufgrund der Einwilligung bis zum Widerruf erfolgten

Verarbeitung nicht berührt. Die Verarbeitung ist bis zu einem Widerruf rechtmäßig – der Widerruf wirkt somit erst

auf die Verarbeitung nach Zugang des Widerrufs. Nutzer können den Widerruf formlos per Post oder E-Mail

erklären. Die Verarbeitung von personenbezogenen Daten erfolgt dann nicht mehr, vorbehaltlich der Gestattung

durch eine anderweitige gesetzliche Grundlage. Ist dies nicht der Fall, müssen Daten unserer Nutzer nach dem

Widerruf gemäß Art. 17 Abs. 2 DSGVO unverzüglich gelöscht werden. Das Recht, eine Einwilligung vorbehaltlich

der oben genannten Voraussetzungen zu widerrufen wird gewährleistet.

Der Widerruf ist zu richten an:

Joanna Ritz (Freiberuflerin)

Breite Straße 22

40213 Düsseldorf

E-Mail: contact@joannaritz.com

Telefon: +49 (0) 160 927 008 22

3.9 Recht auf Beschwerde bei einer Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Nutzern das

Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres Aufenthaltsorts, ihres

Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn Nutzer der Ansicht sind, dass die Verarbeitung

der Nutzer betreffenden personenbezogenen Daten gegen die DSGVO verstößt.

Die Aufsichtsbehörde, bei der die Beschwerde eingereicht wurde, unterrichtet den Beschwerdeführer über den

Stand und die Ergebnisse der Beschwerde einschließlich der Möglichkeit eines gerichtlichen Rechtsbehelfs nach

Art. 78 DSGVO.

3.10 Automatisierte Entscheidungen im Einzelfall einschließlich Profiling

Eine automatisierte Entscheidungsfindung im Einzelfall im Sinne des Art. 22 DSGVO findet nicht statt. Wir setzen

jedoch in einzelnen Bereichen automatisierte Verfahren ein, um Inhalte, Kommunikation oder Abläufe zu

strukturieren oder zu optimieren (z.B. statistische Auswertungen, KI-gestützte Antwortvorschläge). DieseVerfahren entfalten keine rechtliche Wirkung gegenüber Nutzern und beeinträchtigen diese nicht in vergleichbarer

Weise.

3.11 Mitteilungspflichten des Verantwortlichen

Sollten anderen Empfängern (Dritte) die personenbezogenen Daten von Nutzern mit Rechtsgrund offengelegt

worden sein, teilen wir jenen jede Berichtigung, Löschung oder Einschränkung der Verarbeitung von

personenbezogenen Daten mit (Art. 16, Art 17 Abs. 1 und Art. 18 DSGVO). Die Mitteilungspflicht entfällt, wenn sie

mit einem unverhältnismäßigen Aufwand verbunden ist oder unmöglich ist. Wir unterrichten Nutzer ferner auf

Verlangen über die Empfänger.

4. Angaben zu den verwendeten Cookies und weiterer Technologien

Wir nutzen Cookies oder weitere Technologien, um unsere Services zu erbringen, auszuwerten und mit den

ausgewerteten Daten Marketing zu betreiben. Cookies sind dabei bspw. kleine Textdateien, die Daten von

besuchten Websites oder Domains enthalten und auf einem Gerät (Computer, Tablet oder Smartphone)

gespeichert werden. Greifen Nutzer auf eine Website zu, sendet der auf einem Gerät gespeicherte Cookie

Informationen an denjenigen, der den Cookie platziert hat.

4.1 So verwenden wir Cookies und weitere Technologien

Wir möchten, dass Nutzer in der Lage sind, eine informierte Entscheidung für oder gegen die Verwendung von

Cookies und weiterer Technologien zu treffen, die für die technischen Eigenschaften der Services nicht unbedingt

erforderlich sind. Daher ermöglichen wir es Nutzern für den Fall, dass wir Cookies und weitere Technologien

einsetzen, die einer Einwilligung bedürfen, im Rahmen einer freiwilligen Entscheidung beim erstmaligen Besuch

unserer Services und danach dauerhaft in entsprechenden Einstellungen zu wählen, welche Cookies und weitere

Technologien Nutzer zulassen. Hierbei gilt stets, dass für den Besuch unserer Services Funktionale Cookies und

weitere Technologien zwingend sind und daher schon über unsere Voreinstellungen zugelassen sind. Statistik

und Marketing Cookies und weitere Technologien sind optional. Nutzer können sie zulassen, indem Nutzer im

Consent Banner in das Setzen dieser Cookies und weiterer Technologien entsprechend einwilligen. Alternativ

können Nutzer Statistik und Marketing Cookies und weitere Technologien ablehnen.

4.2 Speicherdauer von Cookies und weiterer Technologien

Die konkrete Speicherdauer von Cookies und vergleichbaren Technologien richtet sich nach dem jeweils

eingesetzten Dienst und wird im Consent-Banner oder in der dort abrufbaren Cookie-Übersicht transparent

dargestellt. Sofern keine spezifische Angabe erfolgt, werden Cookies spätestens nach 24 Monaten gelöscht oder

verlieren ihre Gültigkeit. Wurden Cookies und weitere Technologien auf Basis einer Einwilligung gesetzt, haben

Nutzer jederzeit die Möglichkeit, eine erteilte Einwilligung zu widerrufen oder der Verarbeitung von Daten durch

Cookie / Technologien zu widersprechen (zusammenfassend als „Opt-Out" bezeichnet).

4.3 Arten von Cookies und weiterer Technologien

Sachlich unterscheiden wir zwischen

• Funktionalen Cookies / Technologien: Diese sind für die grundlegenden technischen Funktionen der

Services erforderlich. Diese ermöglichen bspw. einen sicheren Login und die Speicherung des

Fortschritts bei Bestellvorgängen. Weiterhin ermöglichen sie uns bspw. das Speichern von

Anmeldedaten, des Warenkorb-Inhalts und die einheitliche Darstellung von Seiteninhalten.

• Statistik Cookies / Technologien: Diese ermöglichen uns die Analyse der Services, damit wir deren

Leistung messen und verbessern können. Nutzer können persönliche Einstellungen der Statistik ändern,

indem Nutzer auf den entsprechenden Opt-Out Link klicken.

• Marketing Cookies / Technologien: Diese werden von uns verwendet, um Nutzern Werbung zu

unterbreiten, die für Interessen relevant sein könnte. Nutzer ermöglichen bspw. das Teilen von Seiten

über Soziale Netzwerke und das Schreiben von Kommentaren. Ebenso werden Angebote, die denInteressen der Nutzer entsprechen könnten, angezeigt. Nutzer können persönliche Einstellungen im

Marketing ändern, indem sie auf den entsprechenden Opt-Out Link klicken.

4.4 Einwilligungs Management

Wir nutzen das Einwilligungsmanagement-Tool (nachfolgend auch „Consent-Tool“) des unten genannten

Anbieters im Rahmen der Tracking- und Analysetätigkeiten in unseren Services. Das Consent-Tool sammelt

Logfile- und Einwilligungsdaten. Das Consent-Tools ermöglicht es, Nutzer über eine Einwilligung zu bestimmten

Tags in unseren Services zu informieren und diese einzuholen, zu verwalten und zu dokumentieren. Wir

verarbeiten dabei die folgenden Daten: (1) Consent Daten bzw. Daten der Einwilligung (anonymisierte

Logbuchdaten (Consent ID, Processor ID, Controller ID), Consent Status, Timestamp), (2) Device Daten bzw.

Daten der verwendeten Geräte (u.a. gekürzte IP-Adressen (IP v4, IP v6), Geräteinformationen, Timestamp), (3)

User Daten bzw. Benutzerdaten (u.a. eMail, ID, Browserinformationen, SettingIDs, Changelog). Die ConsentID

(enthält die oben genannten Daten) und der Consent-Status inkl. Zeitstempel werden in dem lokalen Speicher

des Browsers und gleichzeitig auf den von uns eingesetzten Cloud-Servern gespeichert. Eine weitere

Verarbeitung erfolgt nur, wenn Nutzer eine Anfrage auf Auskunftsersuchen stellen oder die Zustimmung

widerrufen. Die Rechtsgrundlage zur Verarbeitung personenbezogener Daten mittels des Consent-Tools nach der

hier genannten Maßgabe resultiert aus unserem berechtigten Interesse sowie zur Erfüllung rechtlicher Vorgaben

und damit aus Art. 6 Abs. 1 lit. f und c DSGVO. Mittels des Consent-Tools möchten wir gesetzliche Vorgaben zum

Datenschutz und zum Tracking erfüllen und damit die Funktionsweise unserer informationstechnischen Systeme

gesetzeskonform und nutzerzentriert aufstellen.

Anbieter des von uns genutzten Consent-Tools

Usercentrics A/S

Havnegade 39

1058 Kopenhagen

Dänemark

5. Datenverarbeitung im Zusammenhang mit der Nutzung unserer Services

Die Nutzung unserer Services mit all ihren Funktionen geht mit der Verarbeitung von personenbezogenen Daten

einher. Wie genau das geschieht, erläutern wir Nutzern hier.

5.1 Informatorische Nutzung unserer Services

Das rein informatorische Aufrufen unserer Services erfordert eine Verarbeitung von folgenden

personenbezogenen Daten und Informationen: Gerätetyp und Geräteversion, verwendetes Betriebssystem, IP-

Adresse des Endgeräts, mit dem Nutzer auf unsere Services zugreifen sowie die Uhrzeit des Aufrufs unserer

Services. All diese Informationen werden automatisch von einem Gerät übermittelt, sollten Nutzer dieses nicht

derart konfiguriert haben, dass eine Übermittlung der Informationen unterdrückt wird.

Diese personenbezogenen Daten werden zum Zwecke der Funktionsfähigkeit und Optimierung unserer Services,

sowie zur Gewährleistung der Sicherheit unserer informationstechnischen Systeme verarbeitet. Diese Zwecke

sind zugleich berechtigte Interessen nach Art. 6 Abs. 1 lit. f DSGVO, die Verarbeitung erfolgt somit mit

Rechtsgrund.

5.2 Coaching Leistungen

Im Rahmen der Erbringung unserer Coaching Leistungen verarbeiten wir die personenbezogenen Daten der

Nutzer. Wir verarbeiten die personenbezogenen Daten der Nutzer im Rahmen des Coaching Vertrages, um

unsere vertraglich geschuldeten Leistungen überhaupt erbringen zu können. Wir leiten die von Dir eingegebenen

Daten nur an berechtigte Dritte, insbesondere im Einzelfall, sofern und soweit im Coaching Vertrag vereinbart, an

die Hogan Assessment Systems, Inc., 11 South Greenwood Avenue, Tulsa, OK 74120, United States weiter und

verarbeiten diese zur Erfüllung der mit Nutzern eingegangenen Vetragsverhältnisse, insbesondere zur Erfüllung

des Coaching Vertrages. Daher resultiert die Rechtsgrundlage zur Verarbeitung Deiner Daten aus Art. 6 Abs. 1 lit.

b DSGVO.

6. Kommunikations Services6.1 Kontaktformular / Kontaktaufnahme per E-Mail

Wir verarbeiten die personenbezogenen Daten von Nutzern, die Nutzer uns im Rahmen der Kontaktaufnahme zur

Verfügung stellen zum Zweck der Beantwortung einer Anfrage, einer E-Mail oder einer Rückrufbitte. Verarbeitete

Datenkategorien sind hierbei Stammdaten, Kontaktdaten, Inhaltsdaten, ggf. Nutzungsdaten, Verbindungsdaten

und ggf. Vertragsdaten. Wir leiten diese Daten im Einzelfall weiter an mit uns verbundene Unternehmen, oder

Dritte, die diese Daten zur Abwicklung von Bestellungen und Buchungen vereinbarungsgemäß verarbeiten

dürfen. Die Rechtsgrundlage der Verarbeitung richtet sich nach dem Zweck der Kontaktaufnahme. Mit einer

Anfrage im Kontaktformular bzw. durch die Kontaktaufnahme per E-Mail erklären Nutzer, dass sie Antworten oder

Informationen zu bestimmten Themen wünschen. Zu diesem Zweck hinterlassen Nutzer auch ihre Daten. Wir

beantworten eine Anfrage wunschgemäß und verarbeiten hierzu Daten unserer Nutzer. Daher basiert die

Berechtigung zur Verarbeitung von Daten auf Art. 6 Abs. 1 lit. b DSGVO, da wir sie zur Beantwortung einer

Anfrage und damit zur Erfüllung des Vertrages hierüber verarbeiten.

6.2 Ab- und Umfragen

Für die Durchführung von Ab- und Umfragen nutzen wir die Ab- und Umfrage Tools der unten genannten Anbieter.

Verarbeitete Datenkategorien sind hierbei in der Regel Kontaktdaten, Stammdaten und Inhaltsdaten. Sollte ein

Anbieter diese Daten in ein Drittland transferieren, so geschieht dies nur im Einzelfall, auf Basis eines mit diesem

Anbieter geschlossenen Auftragsverarbeitungsvertrags und gemäß mit diesem Anbieter vereinbarter Standard

Vertragsklauseln und sonstiger von der DSGVO zugelassenen Sicherheitsmaßnahmen, die die Sicherheit der

Verarbeitung von personenbezogenen Daten mit einem Schutzniveau, der identisch zu dem in der EU ist,

gewährleisten. Unsere Rechtsgrundlage zur Nutzung von der genannten Ab- und Umfrage Tools resultiert aus Art.

6 Abs. 1 lit. f DSGVO (berechtigtes Interesse), da wir mit ihnen die Ab- und Umfrage von für uns wichtigen

Informationen vollständig automatisieren und damit den Prozess für entsprechende Gesprächsvorbereitungen

effizienter gestalten können. Im Übrigen ist die Rechtsgrundlage für die Datenverarbeitung mittels der Ab- und

Umfrage Tools Art. 6 Abs. 1 lit. b DSGVO, soweit die Ab- und Umfrage im Rahmen unserer Vertragsbeziehungen

durchgeführt werden.

Anbieter der von uns eingesetzten Ab- und Umfrage-Tools

Wix Forms

Wix.com Ltd

40 Namal Tel Aviv St.

Tel Aviv 6350671

Israel

https://de.wix.com/about/privacy

6.3 Datenverarbeitung im Falle des Widerrufs eines Vertrages

Wenn Verbraucher-Nutzer einen mit uns geschlossenen Vertrag wirksam widerrufen (z. B. gemäß §§ 312g, 355

BGB), verarbeiten wir ihre personenbezogenen Daten nicht weiter zur Durchführung des wirksam widerrufenen

Vertrages. Der Widerruf selbst ist möglich über die in der Widerrufsblehrung angegebenen Wege, also per

Telefon, E-Mail oder Post sowie insbesondere auch über den Widerrufsprozess durch das Klicken auf den

Widerrufsbutton. Trotz Widerrufs verarbeiten wir die Daten des Nutzers jedoch weiterhin, soweit dies zur

Abwicklung des Widerrufs (z. B. Rückerstattung bereits geleisteter Zahlungen), zur Erfüllung gesetzlicher

Aufbewahrungs und Nachweispflichten (insbesondere aus dem Handels und Steuerrecht) oder zur

Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Die Rechtsgrundlage zur

Verarbeitung der Daten im Rahmen des Widerrufs eines Vertrages ist Art. 6 Abs. 1 lit. c DSGVO (rechtliche

Verpflichtung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer ordnungsgemäßen Abwicklung und

rechtlichen Absicherung). Sobald die personenbezogenen Daten des Nutzers für die genannten Zwecke nicht

mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten bestehen, werden sie endgültig gelöscht.

6.4 Terminplanung und Terminbuchung

Wir nutzen in unseren Services die unten genannten Terminplanungs-Tools, um Termine mit Nutzern zu

vereinbaren. Über die Terminplanungs-Tools mit ihren integrierten Online-Kalendern können Nutzer bequem

einen Termin für ein Gespräche anfragen und auswählen. Wenn Nutzer in unseren Services den entsprechenden

Button klicken bzw. wenn Nutzer über einen von uns übermittelten Link (etwa in einer E-Mail) einen Terminvereinbaren möchten, werden Nutzer automatisch mit unserem Terminaccount den von uns integrierten

Terminplanungs-Tools verbunden. Nach der Wahl des Termins, der Bestätigung und der Eintragung von

Kontaktdaten und Anliegen erhalten Nutzer eine Email mit der Bestätigung des Termins. Sollten die

Terminplanungs-Tools diese Daten in ein Drittland transferieren (bspw. die USA), so geschieht dies nur im

Einzelfall, auf Basis eines mit ihnen geschlossenen Auftragsverarbeitungsvertrags und gemäß mit ihnen

vereinbarter Standard Vertragsklauseln und sonstiger von der DSGVO zugelassenen Sicherheitsmaßnahmen, die

die Sicherheit der Verarbeitung von personenbezogenen Daten mit einem Schutzniveau, der identisch zu dem in

der EU ist, gewährleisten, insbesondere auf Basis des EU-US Data Privacy Framework (DPF). Angaben aus dem

Terminplanungs-Tool-Formular inklusive der von Nutzern dort angegebenen Daten werden zwecks Bearbeitung

einer Anfrage oder zwecks Bearbeitung eines entsprechenden Vertragsverhältnisses bei uns gespeichert. Sollte

eine Anfrage beantwortet sein oder der Zweck entfallen (bspw. das Vertragsverhältnis enden), werden wir Daten

unserer Nutzer, vorbehaltlich vertraglicher oder gesetzlicher Aufbewahrungsmöglichkeiten, zeitnah löschen.

Möchten Nutzer, dass ihre Daten vorzeitig gelöscht werden, können Nutzer uns zur Löschung auffordern bzw.

eine Einwilligung zur Speicherung widerrufen. Zwingende gesetzliche Bestimmungen – insbesondere

Aufbewahrungsfristen – bleiben unberührt. Unsere Rechtsgrundlage zur Nutzung der Terminplanungs-Tools

resultiert aus Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse), da wir mit ihnen die Terminplanung vollständig

automatisieren und damit den Prozess für entsprechende Terminanfragen und Gespräche effizienter gestalten

können. Im Übrigen ist die Rechtsgrundlage für die Datenverarbeitung mittels der Terminplanungs-Tools Art. 6

Abs. 1 lit. b DSGVO, soweit die Terminplanung im Rahmen unserer Vertragsbeziehungen durchgeführt werden.

Anbieter der von uns eingesetzten Terminplanungs-Tools

Wix Bookings

Wix.com Ltd

40 Namal Tel Aviv St.

Tel Aviv 6350671

Israel

https://de.wix.com/about/privacy

6.5 Video Kommunikations-Tools

Wir nutzen Video Kommunikations-Tools, um Telefonkonferenzen, Kundengespräche, Online-Meetings,

Videokonferenzen und/oder Webinare durchzuführen (nachfolgend: „Online-Meetings“). Der Umfang der

Datenverarbeitung hängt hierbei davon ab, zu welchem konkreten Zweck wir das Online-Meeting veranstalten

und welche Angaben zu Daten Nutzer vor bzw. bei der Teilnahme an einem „Online-Meeting“ machen.

Inbetrachtkommende Datenkategorien sind hierbei Stammdaten, Kontaktdaten, Inhaltsdaten, ggf. Nutzungsdaten,

Verbindungsdaten und ggf. Vertragsdaten. Empfänger der Daten sind hierbei die von uns eingebundenen und

unten genannten Anbieter von Video Kommunikations-Tools. Sollten diese Anbieter Daten in ein Drittland

transferieren (bspw. die USA), so geschieht dies nur im Einzelfall, auf Basis eines mit ihnen geschlossenen

Auftragsverarbeitungsvertrags und gemäß mit ihnen vereinbarter Standard Vertragsklauseln und sonstiger von

der DSGVO zugelassenen Sicherheitsmaßnahmen, die die Sicherheit der Verarbeitung der personenbezogenen

Daten unserer Nutzermit einem Schutzniveau, der identisch zu dem in der EU ist, gewährleisten, und sofern ein

Datentransfer in die USA erfolgt, insbesondere auf Basis des EU-US Data Privacy Framework (DPF). Unsere

Rechtsgrundlage zur Nutzung von Video Kommunikations-Tools resultiert aus Art. 6 Abs. 1 lit. b DSGVO

(Vertragserfüllung), sofern das Online-Meeting aufgrund von Vertragsverhandlungen bzw. zur Durchführung

unserer vertraglichen Pflichten stattfindet. Soweit Online-Kommunikations- oder Kollaborations-Tools außerhalb

eines konkreten Vertragsverhältnisses oder auf freiwilliger Basis genutzt werden, erfolgt die Datenverarbeitung

auf Grundlage einer Einwilligung gemäß Art. Sollten wir eine Einwilligung für die Nutzung der Video

Kommunikations-Tools einholen, liegt unsere Rechtsgrundlage in Art. 6 Abs. 1 lit. a DSGVO. Mit den von uns

eingebundenen Video Kommunikations-Tools möchten wir die Kommunikation zwischen uns vollständig

digitalisieren. Video Kommunikations-Tools sollen es ermöglichen, uns im Online-Meeting einen persönlichen

Eindruck voneinander zu verschaffen, der u.a. für eine vertrauensvolle Vertragsbeziehung unerlässlich ist.

Anbieter der von uns eingesetzten Video Kommunikations-Tools

„Zoom“

Zoom Video Communications, Inc.55 Almaden Blvd

Suite 600

San Jose

CA 95113

United States of America

https://www.zoom.com/de/trust/privacy/privacy-statement/

7. Zahlungsabwicklung

Zur Abwicklung von Zahlungsforderungen bieten wir verschiedene Zahlungsmethoden an. Hierfür binden wir die

nachfolgend beschriebenen Payment Service Provider ein. Dies tun wir zum Zweck der ordnungsgemäßen und

bedarfsgerechten Erbringung unserer Leistungen. Verarbeitete Daten sind in diesem Zusammenhang

Nutzungsdaten, Verbindungsdaten, Stammdaten, Zahlungsdaten, Kontaktdaten oder auch Vertragsdaten, wie

z.B. Kontonummern oder Kreditkartennummern, Passwörter, TANs und Prüfsummen sowie die Vertrags-,

Summen- und empfängerbezogenen Angaben. Die Angaben sind erforderlich, um die Transaktionen

durchzuführen. Die eingegebenen Daten werden nur durch die Payment Service Provider verarbeitet und bei

diesen gespeichert. Wir erhalten keine konto- oder kreditkartenbezogenen Informationen, sondern lediglich

Informationen über die Bestätigung oder eine Negativbeauskunftung der Zahlung. Unter Umständen werden

Daten unserer Nutzer seitens der Payment Service Provider an Wirtschaftsauskunfteien übermittelt. Diese

Übermittlung bezweckt die Identitäts- und Bonitätsprüfung. Hierzu verweisen wir auf die AGB und die

Datenschutzhinweise der Payment Service Provider. Die Rechtsgrundlage zur Nutzung der Payment Service

Provider resultiert aus Art. 6 Abs. 1 lit. b DSGVO. Die Nutzern mit unseren Services zugesagten Leistungen und

damit die Erfüllung unserer Vertragspflichten können wir nur erbringen, wenn wir uns für die Abwicklung von

Zahlungsbewegungen Dritten, wie den Payment Service Providern, bedienen. Sollte ein Payment Service

Provider Daten in ein Drittland transferieren (bspw. die USA), so geschieht dies nur im Einzelfall, auf Basis eines

mit ihnen geschlossenen Auftragsverarbeitungsvertrags und gemäß mit ihnen vereinbarter Standard

Vertragsklauseln und sonstiger von der DSGVO zugelassenen Sicherheitsmaßnahmen, die die Sicherheit der

Verarbeitung von personenbezogenen Daten mit einem Schutzniveau, der identisch zu dem in der EU ist,

gewährleisten, insbesondere auf Basis des EU-US Data Privacy Framework (DPF).

Payment Service Provider

PayPal

Es besteht die Möglichkeit, den Zahlungsvorgang mit dem Online-Zahlungsservice PayPal abzuwickeln. PayPal

ermöglicht es, Online-Zahlungen an Dritte vorzunehmen. Die Europäische Betreibergesellschaft von PayPal ist

die PayPal (Europe) S.à.r.l. & Cie. S.C.A., 22-24 Boulevard Royal, 2449 Luxembourg. Wenn Nutzer PayPal als

Zahlungsmethode wählen, werden für den Bezahlvorgang erforderlichen Daten automatisch an PayPal

übermittelt. Hierbei handelt es sich regelmäßig um folgende Daten:

Name, Adresse, Firma, E-Mail-Adresse, Telefon- und Mobilnummer, IP-Adresse. Die an PayPal übermittelten

Daten werden von PayPal unter Umständen an Wirtschaftsauskunfteien übermittelt. Diese Übermittlung bezweckt

die Identitäts- und Bonitätsprüfung. PayPal gibt Daten unserer Nutzer möglicherweise auch an Dritte weiter,

soweit dies zur Erfüllung der vertraglichen Verpflichtungen erforderlich ist oder die Daten im Auftrag verarbeitet

werden sollen. Die Datenschutzbestimmungen von PayPal können Nutzer unter https://www.paypal.com/de/

webapps/mpp/ua/privacy-full/ einsehen. Rechtsgrundlage für die Datenverarbeitung ist Art. 6 Abs. 1 lit. b DSGVO,

da die Verarbeitung der Daten für die Bezahlung mit PayPal und damit für die Durchführung des Vertrages

erforderlich ist.

8. Hosting

8.1 Bereitstellung unserer Services

Um Nutzern unsere Services bereitstellen zu können, nehmen wir die Leistungen der unten genannten Hosting

Anbieter in Anspruch. Unsere Services werden von den Servern dieser Hosting Anbieter abgerufen. Zu diesen

Zwecken nehmen wir die Infrastruktur- und Plattformdienstleistungen, Rechenkapazität, Speicherplatz undDatenbankdienste sowie Sicherheitsleistungen und technische Wartungsleistungen der Hosting Anbieter in

Anspruch.

Zu den verarbeiteten Daten gehören alle solche Daten, die Nutzer im Rahmen der Nutzung und Kommunikation

in Verbindung mit ihrem Besuch in unseren Services eingeben bzw. die von Nutzern hierbei erhoben werden

(bspw. IP Adresse). Unsere Rechtsgrundlage zur Nutzung der Hostinganbieter zur Bereitstellung unserer

Services resultiert aus Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

8.2 Empfang und Versand von E-Mails

Die von uns in Anspruch genommenen Leistungen der Hoster kann ebenfalls den Versand, den Empfang sowie

die Speicherung von E-Mails umfassen. Zu diesen Zwecken werden die Adressen der Empfänger von E-Mails

sowie die Absender als auch weitere Informationen betreffend den E-Mailversand (z.B. die beteiligten Provider)

sowie die Inhalte der jeweiligen E-Mails verarbeitet. Die vorgenannten Daten werden u.a. zu Zwecken der

Erkennung von SPAM verarbeitet. E-Mails werden im Internet grundsätzlich nicht verschlüsselt versendet. Im

Regelfall werden E-Mails zwar auf dem Transportweg verschlüsselt, aber (sofern keine Ende-zu-Ende-

Verschlüsselung erfolgt) nicht auf den Servern, von denen sie abgesendet und empfangen werden. Wir können

daher für den Übertragungsweg der E-Mails zwischen dem Absender und dem Empfang auf unserem Server

keine Verantwortung übernehmen. Unsere Rechtsgrundlage zur Nutzung der Hostinganbieter zum Empfang und

Versand von E-Mails resultiert aus Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

8.3 Erhebung von Zugriffsdaten und Logfiles

Wir selbst (bzw. die Hosting Anbieter) erheben Daten zu jedem Zugriff auf den Server (Serverlogfiles). Zu den

Serverlogfiles können Adresse und Name der abgerufenen Services und Dateien, Datum und Uhrzeit des Abrufs,

übertragene Datenmengen, Meldung über erfolgreichen Abruf, Gerätetyp nebst Version, Betriebssystem, Referrer

URL (die zuvor besuchte Seite) und im Regelfall IP-Adressen sowie der anfragende Provider gehören.

Die Serverlogfiles können zum einen zu Zwecken der Sicherheit eingesetzt werden, z.B., um eine Überlastung

der Server zu vermeiden (insbesondere im Fall von missbräuchlichen Angriffen, sogenannten DDoS-Attacken)

und zum anderen, um die Auslastung der Server und ihre Stabilität sicherzustellen. Unsere Rechtsgrundlage zur

Nutzung eines Hostinganbieters zur Erhebung von Zugriffsdaten und Logfiles resultiert aus Art. 6 Abs. 1 lit. f

DSGVO (berechtigtes Interesse).

Die von uns eingesetzten Hosting Anbieter sind die Folgenden:

Website Hosting:

Wix

Wix.com Ltd

40 Namal Tel Aviv St.

Tel Aviv 6350671

Israel

https://de.wix.com/about/privacy

Domain-Registrar:

Namecheap, Inc.,

4600 East Washington Street

Suite 305, Phoenix

AZ 85034

USA

https://www.namecheap.com/legal/general/privacy-policy/

9. Tracking & Tools

Um einen reibungslosen technischen Ablauf und eine optimale nutzerfreundliche Verwendung unserer Services

zu gewährleisten, setzen wir folgende Dienste ein:

TWIPLAWir nutzen in unseren Services den Webanalysedienst „TWIPLA Website Intelligence“, betrieben durch die

Arcanys, 10th Floor, i2 Building, Corner Gorordo Avenue & Salinas Drive, Lahug, Cebu City 6000. TWIPLA dient

der statistischen Analyse der Nutzung unserer Website. Verarbeitete Daten sind bei der Einbindung von TWIPLA

sind u.a. Nutzungsdaten & Verbindungsdaten. Die Verarbeitung erfolgt ohne Einsatz von Cookies und – da wir

den „Maximum Privacy Modus“ aktiviert haben – ausschließlich in anonymisierter und aggregierter Form. Eine

Identifizierung einzelner Nutzer findet nicht statt. Die technische Verarbeitung und Speicherung der Daten erfolgt

nach Angaben von TWIPLA auf Servern innerhalb der Europäischen Union. Der Einsatz von TWIPLA erfolgt auf

Basis geeigneter Garantien gemäß Art. 44 ff. DSGVO, wie insbesondere eines mit TWIPLA geschlossenen

Auftragsverarbeitungsvertrags und gemäß mit TWIPLA vereinbarter Standard Vertragsklauseln und sonstiger von

der DSGVO zugelassenen Sicherheitsmaßnahmen, die die Sicherheit der Verarbeitung von personenbezogenen

Daten mit einem Schutzniveau, der identisch zu dem in der EU ist, gewährleisten. Die Verarbeitung erfolgt auf

Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Reichweitenmessung sowie der

Optimierung unseres Webangebots. Weitere Informationen zur Datenverarbeitung durch TWIPLA finden Sie

unter:

https://www.twipla.com/en/support/legal-data-privacy-certificates/twipla-website/privacy-policy sowie zur

Datenverarbeitung durch Arcanys unter: https://www.arcanys.com/legal/privacy-policy.

10. Transaktionale Mailings

Aus administrativen Vorgängen, zur Bestätigung von Aktionen sowie im Rahmen unserer nicht werblichen

Kundenkommenikation versenden wir transaktionale Benachrichtigungen (nachfolgend „Transaktionale Mailings“)

an Nutzer. Unsere Transaktionalen Mailings enthalten hierbei wichtige administrative Informationen zu unseren

Services. Für die Verwaltung unserer Transaktionalen Mailings sowie für die Erstellung und Versendung von

Transaktionalen Mailings nutzen wir keine externen Transaktionalen-Mail-Dienste. Im Rahmen des Abrufs der

Transaktionalen Mailings durch Nutzer können technische Informationen, wie Informationen zum Browser und

zum System, als auch die IP-Adresse und der Zeitpunkt des Abrufs, erhoben werden. Diese Informationen

werden zum technischen Nachvollziehen der Interaktion mit unseren Transaktionalen Mailings anhand der

technischen Daten oder der Zielgruppen und ihres Leseverhaltens genutzt. Die Rechtsgrundlage zur Nutzung von

Transaktionalen Mailings liegt in Art. 6 Abs. 1 lit. b DSGVO, da wir mit den Informationen in den Transaktionalen

Mailings unsere vertraglichen Pflichten Nutzern gegenüber erfüllen.

11. Newsletterversand

Mit einer Einwilligung (regelmäßig durch das Abonnieren) versenden wir Newsletter, E-Mails und weitere

elektronische Benachrichtigungen (nachfolgend „Newsletter“) an Nutzer. Unsere Newsletter enthalten in der

Regel technische, kaufmännische und werbliche Informationen zu unseren Services. Für die Verwaltung unserer

Newsletter Abonnenten sowie für die Erstellung und Versendung von Newslettern nutzen wir die unten stehenden

Newsletter-Dienste. Für die Anmeldung zu unserem Newsletter, reicht es grundsätzlich aus, wenn Nutzer eine E-

Mail-Adresse angeben. Die Anmeldung zu unserem Newsletter erfolgt immer in einem sogenannten Double-Opt-

In-Verfahren. Nach der Anmeldung zu unserem Newsletter erhalten Nutzer also eine E-Mail, in der sie über die

Betätigung eines Bestätigungslinks um die Bestätigung der Anmeldung gebeten werden. Diese Bestätigung ist

notwendig, um zu verhindern, dass jemand anderes sich mit einer E-Mail Adresse für einen Newsletter anmeldet.

Wir protokollieren die Anmeldungen zum Newsletter zum Zweck, den Anmeldeprozess gemäß den rechtlichen

Anforderungen nachweisen zu können. Hierzu speichern wir den Anmelde- und den Bestätigungszeitpunkt sowie

die IP-Adresse. Ebenso werden die Änderungen der bei dem Versanddienstleister gespeicherten Daten

protokolliert. Nutzer können sich jederzeit von unserem Newsletter abmelden. Hierfür klicken Nutzer einfach auf

den Button „Abmelden“, der im Footer jedes Newsletters enthalten ist. Sollten Nutzer sich von unserem

Newsletter abmelden, kann eine E-Mail-Adresse bis zu drei Jahren auf Grundlage unserer berechtigten

Interessen gespeichert werden, bevor wir sie löschen, damit wir eine ehemals gegebene Einwilligung nachweisen

können. Soweit wir einen Dienstleister mit dem Versand von E-Mails beauftragen, erfolgt dies auf Grundlage

unserer berechtigten Interessen an einem effizienten und sicheren Versandsystem. Unsere Newsletter können

einen sogenannten "web-beacon“ enthalten. Ein web-beacon ist eine pixelgroße Datei, die beim Öffnen des

Newsletters von unserem Server (bzw. beim Einsatz eines Versanddienstleisters von dessen Server) abgerufenwird. Im Rahmen dieses Abrufs werden zunächst technische Informationen, wie Informationen zum Browser und

einem System, als auch die IP-Adresse und der Zeitpunkt des Abrufs, erhoben.

Diese Informationen werden zur technischen Verbesserung unseres Newsletters anhand der technischen Daten

oder der Zielgruppen und ihres Leseverhaltens auf Basis ihrer Abruforte (die mit Hilfe der IP-Adresse bestimmbar

sind) oder der Zugriffszeiten genutzt. Diese Analyse beinhaltet ebenfalls die Feststellung, ob die Newsletter

geöffnet werden, wann sie geöffnet werden und welche Links geklickt werden. Diese Informationen können aus

technischen Gründen zwar den einzelnen Newsletterempfängern zugeordnet werden. Es ist jedoch weder unser

Bestreben noch, sofern eingesetzt, das des Versanddienstleisters, einzelne Nutzer zu beobachten. Die

Auswertungen dienen uns vielmehr dazu, die Lesegewohnheiten unserer Nutzer zu erkennen und unsere Inhalte

an sie anzupassen oder unterschiedliche Inhalte entsprechend den Interessen unserer Nutzer zu versenden.

Die Auswertung des Newsletters und die Erfolgsmessung erfolgen, vorbehaltlich einer ausdrücklichen

Einwilligung der Nutzer, auf Grundlage unserer berechtigten Interessen zu Zwecken des Einsatzes eines

nutzerfreundlichen sowie sicheren Newslettersystems, welches sowohl unseren geschäftlichen Interessen dient,

als auch den Erwartungen der Nutzer entspricht.

Die Rechtsgrundlage zum Versand von Newslettern und damit auch zum Einsatz von web-beacons ist eine

Einwilligung, sofern Nutzer uns diese durch das Abonnieren des Newsletters erteilt haben und resultiert daher aus

Art. 6 Abs. 1 lit. a DSGVO. Sollten Nutzer uns eine Einwilligung zum Versand von Newslettern nicht erteilt haben,

so senden wir keine Newsletter (mehr) an Nutzer. Damit fällt auch automatisch der Einsatz von web-beacons

weg.

Sollten wir hierbei hierfür auf die Dienste von dritten Anbietern zugreifen, liegt der Rechtsgrund hierfür in Art. 6

Abs. 1 lit. f DSGVO. Wir haben ein berechtigtes Interesse daran, die Versendung von Newslettern zu

vereinheitlichen und gesammelt zu steuern. Hierbei wird das Interesse der Nutzer an einer möglichst sparsamen

Verarbeitung ihrer Daten nicht über Gebühr beeinträchtigt. Sollten Anbieter Daten in ein Drittland transferieren

(bspw. die USA), so geschieht dies nur im Einzelfall, auf Basis eines mit ihnen geschlossenen

Auftragsverarbeitungsvertrags und gemäß mit ihnen vereinbarter Standard Vertragsklauseln und sonstiger von

der DSGVO zugelassenen Sicherheitsmaßnahmen, die die Sicherheit der Verarbeitung von personenbezogenen

Daten mit einem Schutzniveau, der identisch zu dem in der EU ist, gewährleisten, insbesondere auf Basis des

EU-US Data Privacy Framework (DPF).

Anbieter der von uns eingesetzten Newsletter-Dienste

Wix E-Mail Marketing

Wix.com Ltd

40 Namal Tel Aviv St.

Tel Aviv 6350671

Israel

https://de.wix.com/about/privacy

12. Profile auf Social Media Websites

Wir unterhalten Profile auf den Plattformen der sozialen Netzwerke des Internets und verarbeiten in diesem

Rahmen personenbezogenen Daten, um mit den dort aktiven Nutzern zu kommunizieren oder um Informationen

über uns anzubieten. Wir weisen Nutzer darauf hin, dass Daten unserer Nutzer beim Besuch unserer Profile

außerhalb des Raumes der Europäischen Union verarbeitet werden können. Verantwortlich hierfür sind die

Betreiber der jeweiligen sozialen Netzwerke. Eine detaillierte Darstellung der jeweiligen Verarbeitungsformen und

der Widerspruchsmöglichkeiten (bspw. Opt-Out) können Nutzer in den Datenschutzerklärungen der Betreiber der

jeweiligen sozialen Netzwerke finden.

Bei dem Besuch unserer Social Media Profile kann das Nutzungsverhalten ausgewertet und uns hieraus

gewonnene Informationen mitgeteilt werden („Insights“). Diese Auswertung erfolgt zu Zwecken der

wirtschaftlichen Optimierung und bedarfsgerechten Gestaltung unserer Services. Verarbeitete Datenkategorien

sind hierbei ggf. Stammdaten, ggf. Kontaktdaten, Inhaltsdaten, Nutzungsdaten, Verbindungsdaten. Empfänger

der Daten ist der Anbieter der jeweiligen Social Media Plattform als gemeinsam Verantwortlicher gemäß Art. 26

DSGVO. Die Rechtsgrundlage zur Verarbeitung der Daten nach der hier genannten Maßgabe resultiert aus

unserem berechtigten Interesse und damit aus Art. 6 Abs. 1 lit. f DSGVO. Für die Umsetzung von

Betroffenenrechten ist die jeweilige Social Media Plattform verantwortlich. Über Betroffenenrechte informieren wirunten bei der Nennung der jeweiligen Social Media Plattform, auf der wir ein Profil unterhlaten. Nutzer können

ihre Rechte auch uns gegenüber geltend machen, wir werden ihre Anfrage dann umgehend an den Betreiber der

Social Media Plattform weiterleiten.

LinkedIn

legal/privacy-policy.

LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland. Betroffenenrechte: https://de.linkedin.com/

Google Scholar

Google Ireland Limited Gordon House, Barrow Street Dublin 4, Irland. Betroffenenrechte: https://

policies.google.com/privacy?hl=de.

13. Teilen Funktion in unseren Services

In unseren Services bieten wir Nutzern an, generierte Motive direkt auf eigenen Profilen der Nutzer in

verschiedenen Sozialen Netzwerken zu teilen. Das Teilen fuktioniert immer so, dass die Sozialen Netzwerke beim

Klicken auf „Teilen“ über entsprechende PlugIns Eine IP-Adresse erfahren und verarbeiten. Die Sozialen

Netzwerke erfahren damit unmittelbar, dass Nutzer vorher in unseren Services waren. Einige Sozialen Netzwerke

verwenden Pixel-Tags (unsichtbare Grafiken, auch als „Web Beacons" bezeichnet) für statistische oder

Marketingzwecke. Durch die „Pixel-Tags" können Informationen wie der Besucherverkehr in unseren Services

ausgewertet werden. Die entsprechende Einwilligung können Nutzer im Rahmen der „Teilen“ Funktion gegenüber

den Sozialen Netzwerken geben oder verweigern. Weitere Informationen können ferner in Cookies auf einem

Gerät gespeichert werden und unter anderem technische Informationen zu einem Browser und zu einem

Betriebssystem, zum Besuchszeitpunkt unserer Services sowie weitere Angaben zur Nutzung unserer Services

enthalten und mit Informationen aus anderen Quellen verbunden werden. Verarbeitete Datenkategorien sind

hierbei Stammdaten, Kontaktdaten, Inhaltsdaten, Nutzungsdaten, Verbindungsdaten. Empfänger der Daten sind

die jeweiligen Betreiber der Sozialen Netzwerke. Die Rechtsgrundlage zur Verarbeitung der Daten nach der hier

genannten Maßgabe resultiert aus unserem berechtigten Interesse und damit aus Art. 6 Abs. 1 lit. f DSGVO. Für

die Umsetzung von Betroffenenrechten sind die Betreiber der Sozialen Netzwerke verantwortlich. Für die

folgenden Sozialen Netzwerke haben wir entsprechende „Teilen“ Links in unseren Services eingebaut.

LinkedIn: LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland. Für die Umsetzung von

Betroffenenrechten ist LinkedIn verantwortlich. Über Betroffenenrechte informiert LinkedIn unter: https://

de.linkedin.com/legal/privacy-policy.

Google Scholar

Google Ireland Limited Gordon House, Barrow Street Dublin 4, Irland. Für die Umsetzung von Betroffenenrechten

ist Google verantwortlich. Über Betroffenenrechte informiert Google unter: https://policies.google.com/privacy?

hl=de.

bottom of page