Datenschutzerklärung
Stand: 22.08.2026 · Version 4.5 · Gültig für durandigitalsolutions.de und rechnung.durandigitalsolutions.de
- Verantwortlicher
- Grundsätze der Datenverarbeitung
- Rechtsgrundlagen
- Server-Logfiles
- Hosting durch Firebase
- Rechnungs- und Belegverwaltung
- Briefing-Formular & Double-Opt-In
- E-Mail-Empfang & STRATO
- Cookies & lokaler Speicher
- KI-Berater „Professor Qubit"
- Schriften und externe Inhalte
- Drittlandtransfer und Standardvertragsklauseln
- Keine automatisierten Entscheidungen
- Speicherdauer
- Deine Rechte (DSGVO)
- Datensicherheit
- Änderungen
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) ist:
Duran Digital Solutions
Inhaber: Süleyman Duran (Einzelunternehmer, Kleinunternehmer gemäß § 19 UStG)
Hauptstraße 82
63897 Miltenberg
Deutschland
Telefon: 01556 7640882
E-Mail: info@durandigitalsolutions.de
Vollständige rechtliche Angaben: siehe Impressum.
Zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Telefon: +49 981 180093-0, E-Mail: poststelle@lda.bayern.de, Website: www.lda.bayern.de.
Ein gesetzlich vorgeschriebener Datenschutzbeauftragter ist für unser Unternehmen nicht erforderlich (Art. 37 DSGVO). Bei datenschutzrechtlichen Fragen wende dich bitte direkt an uns über info@durandigitalsolutions.de.
2. Grundsätze der Datenverarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der geltenden Datenschutzvorschriften (DSGVO und BDSG). Folgende Grundsätze leiten unsere Datenverarbeitung:
- Zweckbindung: Daten werden nur für festgelegte, eindeutige und legitime Zwecke erhoben.
- Datenminimierung: Wir erheben nur die Daten, die für den jeweiligen Zweck notwendig sind.
- Transparenz: Du wirst über alle wesentlichen Verarbeitungsvorgänge informiert.
- Sicherheit: Wir schützen deine Daten durch geeignete technische und organisatorische Maßnahmen.
- Datensparsamkeit by design: Statistik- und Marketing-Cookies werden auf dieser Website aktuell nicht eingesetzt. Es findet kein Tracking, keine Profilbildung und keine Übermittlung an Analyse- oder Werbedienste statt.
3. Rechtsgrundlagen der Verarbeitung
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung: Für die Absendung des Briefing-Formulars und das Double-Opt-In-Verfahren sowie für nicht-essenzielle Cookies (falls nach Zustimmung eingesetzt).
- Art. 6 Abs. 1 lit. b DSGVO – Vertragsanbahnung / Vertragserfüllung: Für die Bearbeitung deiner Anfrage und die Zusendung des angeforderten PDF-Briefings.
- Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung: Für die Aufbewahrung von Rechnungen, Aufträgen und sonstigen Belegen einschließlich ihrer Anhänge nach den handels- und steuerrechtlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB, GoBD) — siehe Abschnitt 5a.
- Art. 6 Abs. 1 lit. f DSGVO – Berechtigte Interessen: Für technisch notwendige Server-Logs, sichere Bereitstellung der Website, Speicherung deiner Cookie-Entscheidung, den technisch erforderlichen Anmeldevorgang unserer Rechnungs- und Belegverwaltung sowie für den Nachweis erteilter Einwilligungen (IP-Adresse und Zeitstempel beim Double-Opt-In).
- Art. 44 ff. DSGVO – Drittlandtransfer: Für mögliche Übermittlungen in Drittländer (siehe Abschnitt 10).
4. Bereitstellung der Website und Server-Logfiles
Bei jedem Aufruf unserer Website erfasst unser Hosting-Dienstleister (Firebase Hosting, siehe Abschnitt 5) automatisch technische Daten in sogenannten Server-Logfiles. Folgende Daten werden hierbei erhoben:
- IP-Adresse des aufrufenden Rechners
- Datum und Uhrzeit des Zugriffs
- Übertragene Datenmenge
- Aufgerufene Ressource (URL)
- Browser-Typ und Browser-Version
- Verwendetes Betriebssystem
- Referrer-URL (zuletzt besuchte Seite)
Diese Server-Logfiles werden ausschließlich zur sicheren Bereitstellung der Website ausgewertet. Eine Zusammenführung dieser Logdaten mit anderen personenbezogenen Datenbeständen (etwa den Briefing-Lead-Daten in Firestore, siehe Abschnitt 6) findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren Bereitstellung der Website). Die Logdaten werden gelöscht, sobald sie für die Erreichung des Zwecks ihrer Erhebung nicht mehr erforderlich sind, spätestens jedoch nach 30 Tagen.
4.1 Anonymer Aufrufzähler
Beim Laden der Startseite — und nur dort — meldet der Browser den Aufruf an eine von uns betriebene Server-Funktion, die einen reinen Zähler erhöht: gespeichert wird ausschließlich, wie viele Aufrufe an einem Kalendertag insgesamt stattgefunden haben. Auf den übrigen Seiten dieser Website findet auch das nicht statt. Es werden dabei keine IP-Adresse, keine Kennung, kein Gerätemerkmal und kein Zeitpunkt der einzelnen Anfrage gespeichert, und es wird nichts im Speicher deines Browsers abgelegt oder daraus gelesen.
Der gespeicherte Wert ist eine Zahl ohne jeden Personenbezug; ein Rückschluss auf einzelne Besucherinnen und Besucher ist daraus technisch nicht möglich. Es handelt sich deshalb weder um Tracking noch um eine Analyse im Sinne von Abschnitt 9, sondern lediglich um eine Gesamtzahl zur Einschätzung der Auslastung. Ein Cookie-Banner ist dafür nicht erforderlich, weil kein Zugriff auf Endeinrichtungen im Sinne des § 25 TDDDG stattfindet.
5. Hosting durch Google Firebase
Diese Website wird gehostet bei Firebase, einem Dienst der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland) sowie deren Muttergesellschaft Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA). Konkret nutzen wir folgende Firebase-Komponenten:
- Firebase Hosting — Auslieferung der statischen Dateien dieser Website (HTML, CSS, Bilder, JavaScript) über ein globales Content-Delivery-Network.
- Cloud Functions — Serverlose Verarbeitung der Briefing-Anfragen (siehe Abschnitt 6). Region:
europe-west1(Belgien, EU). - Cloud Firestore — Datenbank-Dienst zur kurzzeitigen Speicherung der Briefing-Leads (siehe Abschnitt 6). Region:
eur3(Europäische Union, multi-region). - Cloud Storage — Ablage der Dateianhänge zu unseren Belegen (siehe Abschnitt 5a). Region:
europe-west3(Frankfurt am Main, Deutschland). - Firebase Authentication — für die Anmeldung an zwei nicht öffentlich nutzbaren Bereichen: einer internen Verwaltungsseite dieser Website sowie unserer Rechnungs- und Belegverwaltung unter
rechnung.durandigitalsolutions.de(siehe Abschnitt 5a). Beim Aufruf dieser Bereiche wird ein Programmbaustein (SDK) von einem Google-Server (gstatic.com) geladen; dabei wird die IP-Adresse des Aufrufenden an Google übermittelt. Auf den öffentlichen Seiten dieser Website findet dieser Abruf nicht statt.
Bei der Auslieferung der Website werden technisch erforderliche Daten verarbeitet (siehe Abschnitt 4). Es findet kein Tracking, keine Analyse und keine Profilbildung statt.
Speicherort: Cloud Functions und Firestore-Datenbank sind so konfiguriert, dass die Verarbeitung der Briefing-Daten in EU-Rechenzentren stattfindet. Bei der Auslieferung statischer Inhalte über das Firebase Hosting CDN kann es technisch bedingt zu Datenübermittlungen an Server außerhalb der EU kommen (siehe Abschnitt 10).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und schnellen Bereitstellung dieser Website). Mit Google haben wir einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abgeschlossen.
Datenschutzerklärung Google: policies.google.com/privacy
5a. Rechnungs- und Belegverwaltung (rechnung.durandigitalsolutions.de)
Unter der Adresse rechnung.durandigitalsolutions.de betreiben wir eine eigene Anwendung zur Erstellung und Aufbewahrung unserer Geschäftsbelege — Pflichtenhefte, Kostenvoranschläge, Aufträge und Rechnungen. Die Anwendung ist nicht öffentlich nutzbar: Sie steht ausschließlich angemeldeten Nutzern offen und wird derzeit allein zur internen Verwaltung eingesetzt. Als Besucherin oder Besucher unserer Website hast du mit ihr keine Berührung; ein Link im Footer führt lediglich zur Anmeldeseite.
5a.1 Belegarchiv — Zweck und verarbeitete Daten
Wenn wir für dich als Kundin oder Kunde tätig werden, erstellen wir in dieser Anwendung Belege und bewahren sie dort auf. Verarbeitet werden dabei:
- Stammdaten: Firma, Anrede, Vor- und Nachname der Ansprechperson, Straße, Postleitzahl, Ort, Land, E-Mail-Adresse, Telefonnummer und die vereinbarte Zahlungsart.
- Beleginhalte: Belegnummer, Belegart, Datum, Leistungspositionen mit Bezeichnung, Menge und Preis sowie der Gesamtbetrag.
- Anschriftskopie im Beleg: Die Rechnungsanschrift wird zum Zeitpunkt der Belegerstellung in den Beleg hineinkopiert und dort unverändert festgehalten. Ein später erstellter Beleg zeigt die dann gültige Anschrift, ein früherer weiterhin die damalige. Das ist gesetzlich geboten: Ein ausgestellter Beleg muss zeigen, was zum Zeitpunkt seiner Ausstellung galt.
- Dateianhänge: Zu einem Beleg kann eine Datei hinterlegt werden, etwa ein eingescanntes Dokument. Anhänge liegen in Cloud Storage in der Region
europe-west3(Frankfurt am Main).
Die Angabe von Firma, Straße, Postleitzahl und Ort ist erforderlich, weil § 14 UStG diese Angaben auf einer Rechnung vorschreibt. Ohne sie kann keine Rechnung ausgestellt werden.
Zweck ist die Erstellung, der Versand und die gesetzlich vorgeschriebene Aufbewahrung unserer Geschäftsbelege (Dokumentenspeicherung).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Erstellung des Belegs im Rahmen der Vertragserfüllung und Art. 6 Abs. 1 lit. c DSGVO für die anschließende Aufbewahrung: Wir sind handels- und steuerrechtlich verpflichtet, Rechnungen und die ihnen zugrunde liegenden Unterlagen aufzubewahren (§ 147 AO, § 257 HGB, GoBD).
Aufbewahrungsdauer: zehn Jahre, gerechnet ab dem Ende des Kalenderjahres, in dem der Beleg entstanden ist. Für die Dauer dieser Frist ist ein Beleg unveränderlich: Er wird weder überschrieben noch gelöscht. Korrekturen erfolgen ausschließlich durch eine als Storno gekennzeichnete Berichtigung, bei der das ursprüngliche Dokument erhalten bleibt. Dein Recht auf Löschung (Art. 17 DSGVO) ist für diese Daten während der Aufbewahrungsfrist eingeschränkt (Art. 17 Abs. 3 lit. b DSGVO) — die gesetzliche Aufbewahrungspflicht geht vor. Nach Ablauf der Frist werden die Belege gelöscht.
Keine Weitergabe: Belegdaten werden nicht zu Werbezwecken verwendet, nicht an Dritte verkauft und nicht ausgewertet. Eine Übermittlung erfolgt nur, soweit wir gesetzlich dazu verpflichtet sind — insbesondere an das Finanzamt und an unsere steuerberatende Stelle im Rahmen der Buchführung.
5a.2 Anmeldung und Sitzungsspeicherung
Der Zugang zur Anwendung ist durch eine Anmeldung über Firebase Authentication geschützt (siehe Abschnitt 5). Nach erfolgreicher Anmeldung wird im Speicher deines Browsers ein Sitzungsmerkmal abgelegt, das dich für die Dauer der Sitzung als angemeldet ausweist. Ohne diese Speicherung wäre die Anwendung nicht bedienbar — jede einzelne Aktion würde eine erneute Anmeldung verlangen.
Die Speicherung erfolgt im SessionStorage und endet mit dem Schließen des Browser-Tabs; ein dauerhafter Eintrag im lokalen Speicher wird nicht angelegt, ein Cookie nicht gesetzt (siehe auch Abschnitt 8.2). Verarbeitet werden dabei die Anmelde-Kennung und ein zeitlich begrenztes Sitzungstoken.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem gesicherten Zugang zu unserer Verwaltungsanwendung) in Verbindung mit § 25 Abs. 2 Nr. 2 TDDDG: Die Speicherung ist zur Erbringung des ausdrücklich angeforderten Dienstes unbedingt erforderlich und daher nicht einwilligungsbedürftig. Ein Cookie-Banner wird für diesen Vorgang nicht eingeblendet, weil kein Tracking und keine Reichweitenmessung stattfindet.
Die Anmeldung wird gegenwärtig ausschließlich für den internen Verwaltungszugang genutzt. Vorgesehen ist, künftig auch Kundinnen und Kunden einen eigenen Zugang zu ihren Belegen anzubieten. Sobald ein solcher Zugang tatsächlich eingerichtet wird, informieren wir darüber vorab an dieser Stelle; heute besteht er nicht.
5a.3 Interne Notizen zu Kundinnen und Kunden
In einem nicht öffentlich nutzbaren Verwaltungsbereich dieser Website führen wir zu jeder Kundin und jedem Kunden ein freies Notizfeld (höchstens 5.000 Zeichen) mit dem Zeitpunkt der letzten Änderung. Es enthält organisatorische Vermerke zur laufenden Zusammenarbeit — etwa Absprachen, Zuständigkeiten oder offene Punkte.
Zweck ist die geordnete Betreuung bestehender Geschäftsbeziehungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer nachvollziehbaren Kundenverwaltung), bei vertragsbezogenen Vermerken zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
Die Notizen werden nicht ausgewertet, nicht zu Bewertungen oder Profilen verdichtet und nicht an Dritte übermittelt. Sie werden gelöscht, sobald die Geschäftsbeziehung beendet ist und keine Aufbewahrungspflicht entgegensteht — sie sind vom Belegarchiv getrennt und unterliegen nicht dessen zehnjähriger Frist. Auf Verlangen erteilen wir Auskunft über die zu dir gespeicherten Vermerke und berichtigen oder löschen sie (Abschnitt 13).
5a.4 Zugriffsschutz
Datenbank und Dateiablage dieser Anwendung sind vollständig gesperrt: Ein Zugriff aus dem Browser heraus ist technisch ausgeschlossen. Jeder Lese- und Schreibvorgang läuft über von uns betriebene Server-Funktionen, die zuvor die Anmeldung prüfen. Weitere technische und organisatorische Maßnahmen beschreibt Abschnitt 14.
6. Briefing-Formular und Double-Opt-In-Verfahren
Auf dieser Website findest du ein Briefing-Formular, über das du kostenfrei und unverbindlich unser PDF-Projekt-Briefing anfordern kannst. Die Abwicklung erfolgt nach dem Double-Opt-In-Verfahren: Nach dem Absenden des Formulars erhältst du eine Bestätigungs-E-Mail mit einem Link. Erst wenn du diesen Link anklickst, gilt deine Einwilligung als erteilt und du erhältst das PDF-Briefing.
6.1 Welche Daten werden verarbeitet?
Beim Absenden des Briefing-Formulars werden folgende Daten verarbeitet:
- Pflichtangaben: Name, E-Mail-Adresse, Bestätigung deiner Einwilligung zur Datenschutzerklärung.
- Optionale Angaben: Firma / Organisation, kurze Nachricht zum Projekt.
- Technische Daten (zum Einwilligungsnachweis): IP-Adresse, User-Agent (Browser-Kennung), Zeitstempel der Anfrage und der späteren Bestätigung. Diese Daten dienen ausschließlich dem Nachweis der erteilten Einwilligung und werden nicht zu Marketing- oder Tracking-Zwecken ausgewertet.
6.2 Auftragsverarbeiter und technischer Ablauf
An der Verarbeitung sind folgende Auftragsverarbeiter beteiligt:
-
Google Firebase (Cloud Functions & Firestore) — Empfang des Formulars und Speicherung des Leads.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Region: Cloud Functionseurope-west1(Belgien), Firestoreeur3(EU multi-region).
AVV nach Art. 28 DSGVO geschlossen. Möglicher Drittlandtransfer in die USA siehe Abschnitt 10. -
Brevo (E-Mail-Versand)
Anbieter: Brevo GmbH (vormals Sendinblue GmbH), Köpenicker Straße 126, 10179 Berlin, Deutschland (HRB 133191 B, Amtsgericht Charlottenburg).
Mutterkonzern: Sendinblue SAS, 17 rue de Salneuve, 75017 Paris, Frankreich.
Server-Standort: primär in Rechenzentren in Deutschland; ergänzende Dienste (z. B. Versandprotokollierung, Spam- und Bounce-Handling) können gemäß Brevo-Datenschutzerklärung weitere Rechenzentren in der EU einbeziehen.
Zweck: Versand der Bestätigungs-E-Mail (Double-Opt-In) und der nachfolgenden PDF-Briefing-E-Mail.
AVV nach Art. 28 DSGVO geschlossen.
Datenschutzerklärung Brevo: www.brevo.com/de/legal/privacypolicy
Der Ablauf im Detail:
- Du sendest das Briefing-Formular ab. Die Daten gehen an eine Cloud Function in der EU-Region
europe-west1. - Die Cloud Function legt einen vorläufigen Lead-Eintrag in Firestore an (Felder: Name, E-Mail, Firma, Nachricht, IP, User-Agent, Zeitstempel, Bestätigungs-Token).
- Über Brevo wird dir eine Bestätigungs-E-Mail mit einem Link zugestellt.
- Klickst du den Link an, wird der Lead in Firestore als „bestätigt" markiert und das PDF-Briefing per E-Mail über Brevo an dich versendet.
- Bestätigst du den Link nicht, wird der vorläufige Lead-Eintrag spätestens nach 7 Tagen automatisch gelöscht.
6.3 Zweck und Rechtsgrundlage
Zweck: Versand des angeforderten PDF-Briefings, Nachweis der Einwilligung, Schutz vor missbräuchlicher Nutzung des Formulars (Anti-Spam).
Rechtsgrundlage:
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die Checkbox im Formular sowie Bestätigung des Double-Opt-In-Links) für die Verarbeitung deiner Stamm- und Nachrichtendaten.
- Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertragsverhältnisses) für die Bearbeitung deiner Projekt-Anfrage.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für die Speicherung von IP-Adresse, User-Agent und Zeitstempel zum Zweck des Einwilligungsnachweises und zum Schutz vor missbräuchlicher Nutzung (Rate-Limiting / Anti-Spam).
6.4 Speicherdauer
- Nicht bestätigte Anfragen: automatische Löschung nach spätestens 7 Tagen.
- Bestätigte Anfragen (Lead-Eintrag in Firestore): Speicherung bis zum Abschluss der Konversation, längstens jedoch 12 Monate ab Bestätigung. Danach erfolgt die Löschung. Bei vertragsrelevanten Vorgängen können gesetzliche Aufbewahrungsfristen entgegenstehen (siehe Abschnitt 12).
- E-Mail-Versand bei Brevo: Die transaktionalen Versanddaten werden bei Brevo gemäß deren Datenschutzerklärung verarbeitet; die zugestellte E-Mail liegt anschließend in deinem Postfach und in unserem Postfach (siehe Abschnitt 7).
6.5 Widerruf der Einwilligung
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Sende uns dafür einfach eine formlose E-Mail an info@durandigitalsolutions.de. Wir löschen daraufhin deinen Lead-Eintrag unverzüglich, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
7. E-Mail-Empfang und STRATO
Im Verlauf des Briefing-Prozesses erhalten wir eine Kopie deiner Anfrage als E-Mail in unser Postfach. Dieses E-Mail-Postfach wird gehostet bei der STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland. Mit STRATO besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Speicherort: Rechenzentrum in Deutschland.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bearbeitung deiner Anfrage) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am professionellen E-Mail-Empfang).
Datenschutzerklärung STRATO: strato.de/datenschutz
8. Cookies und lokaler Speicher
8.1 Cookie-Kategorien — Übersicht
Beim ersten Besuch unserer Website wird dir ein Cookie-Banner angezeigt. Auf dieser Website werden aktuell keine nicht-essenziellen Cookies eingesetzt. Sollten zukünftig Statistik- oder Marketing-Cookies eingebunden werden, geschieht dies ausschließlich nach deiner aktiven Einwilligung (sogenanntes „Opt-In" gemäß EuGH-Urteil C-673/17 „Planet49" und § 25 Abs. 1 TDDDG). Die folgenden Kategorien sind im Banner vorgesehen:
- Essentiell (immer aktiv) — Technisch notwendige Speicher-Einträge. Hierzu zählt ausschließlich der Eintrag
dds_cookie_consent_v1, der deine Cookie-Entscheidung im LocalStorage deines Browsers speichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 25 Abs. 2 Nr. 2 TDDDG. - Statistik (standardmäßig deaktiviert) — Diese Kategorie ist im Banner für eine zukünftige Verwendung vorbereitet. Stand der Veröffentlichung dieser Datenschutzerklärung setzen wir keine Statistik- oder Analyse-Cookies ein. Sollte sich dies ändern, werden wir diese Datenschutzerklärung vorab entsprechend anpassen.
- Marketing (standardmäßig deaktiviert) — Diese Kategorie ist im Banner für eine zukünftige Verwendung vorbereitet. Stand der Veröffentlichung dieser Datenschutzerklärung setzen wir keine Marketing- oder Tracking-Cookies für Werbezwecke ein. Es findet kein Profiling, keine personalisierte Werbung und kein Retargeting statt.
8.2 Aktuell eingesetzte Speicher-Einträge
Stand dieser Datenschutzerklärung setzen wir ausschließlich die folgenden Einträge ein:
dds_cookie_consent_v1— LocalStorage, Gültigkeit 12 Monate. Speichert in JSON-Form deine Cookie-Entscheidung (Zustimmung zu Statistik / Marketing), die Version des Banners sowie den Zeitstempel der Entscheidung. Es werden keine personenbezogenen Daten an Dritte übertragen. Dieser Eintrag betrifft diese Website.- Anmelde-Sitzung der Rechnungs- und Belegverwaltung — SessionStorage, Gültigkeit nur bis zum Schließen des Browser-Tabs. Entsteht ausschließlich nach einer Anmeldung unter
rechnung.durandigitalsolutions.deund wird von Firebase Authentication verwaltet; er enthält die Anmelde-Kennung und ein zeitlich begrenztes Sitzungstoken. Technisch erforderlich nach § 25 Abs. 2 Nr. 2 TDDDG, daher einwilligungsfrei. Einzelheiten in Abschnitt 5a.2. Beim bloßen Besuch dieser Website entsteht dieser Eintrag nicht.
Du kannst diesen Eintrag jederzeit löschen, indem du die Browser-Daten für diese Website löschst. Über den Link „Cookie-Einstellungen" im Footer kannst du das Cookie-Banner jederzeit erneut anzeigen lassen und deine Auswahl anpassen.
8a. KI-Berater „Professor Qubit"
Auf unserer Website bieten wir einen KI-gestützten Berater-Chat an („Professor Qubit"). Die Nutzung ist vollständig freiwillig. Der Chat öffnet sich erst, wenn du ihn aktiv anklickst; ohne deine Aktion werden keine Chat-Daten verarbeitet.
Wenn du eine Nachricht sendest, wird der Inhalt deiner Nachricht (sowie der bisherige Verlauf der laufenden Chat-Sitzung) zur Erzeugung einer Antwort an unseren Auftragsverarbeiter Anthropic PBC (548 Market Street, San Francisco, CA 94104, USA) übermittelt und dort verarbeitet. Die Übermittlung erfolgt technisch über eine von uns betriebene Server-Funktion; unser Zugangsschlüssel zur KI wird ausschließlich serverseitig verwendet und ist für Besucher nicht einsehbar.
Rechtsgrundlage ist unser berechtigtes Interesse an einer zeitgemäßen, unmittelbaren Beantwortung von Besucheranfragen (Art. 6 Abs. 1 lit. f DSGVO).
Keine Speicherung, keine Cookies: Die Konversation wird von uns nicht dauerhaft und nicht personenbezogen gespeichert. Sie besteht nur für die Dauer der laufenden Sitzung im Arbeitsspeicher deines Browsers und ist nach dem Schließen des Chats bzw. dem Neuladen der Seite verloren. Der KI-Berater setzt keine Cookies und legt keinen Eintrag im lokalen Speicher an. Es findet keine Profilbildung statt.
Missbrauchsschutz: Zur Begrenzung automatisierter Anfragen (Rate-Limiting) wird deine IP-Adresse technisch verarbeitet und in unserer Datenbank gespeichert: Sie dient als Kennung des Zähleintrags, der festhält, wie viele Anfragen innerhalb der zurückliegenden Stunde von dieser Adresse gestellt wurden (derzeit höchstens 40 pro Stunde). Für die Begrenzung selbst wird ausschließlich das Zeitfenster der letzten Stunde ausgewertet. Diese Verarbeitung dient ausschließlich der Sicherheit und Verfügbarkeit des Dienstes; eine Auswertung zu anderen Zwecken, eine Zusammenführung mit anderen Daten und eine Profilbildung finden nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr missbräuchlicher Nutzung).
Speicherdauer: Der Zähleintrag wird automatisch gelöscht. Er trägt dafür ein Ablaufdatum, das mit jeder Anfrage neu auf eine Stunde in die Zukunft gesetzt wird; nach Ablauf entfernt ihn die Datenbank selbsttätig, technisch bedingt in der Regel innerhalb von 24 Stunden. Spätestens rund 25 Stunden nach deiner letzten Anfrage an den KI-Berater ist deine IP-Adresse damit aus dieser Zählung verschwunden — ohne dass es dafür eines Zutuns von uns oder von dir bedarf. Unabhängig davon kannst du die sofortige Löschung jederzeit über info@durandigitalsolutions.de verlangen (Abschnitt 13).
Bitte gib keine personenbezogenen oder sensiblen Daten in den Chat ein. Für ein konkretes Projektgespräch nutze bitte das Briefing-Formular oder eine E-Mail an info@durandigitalsolutions.de.
Der mit dieser Verarbeitung verbundene Datentransfer in die USA ist durch die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO) abgesichert; Näheres siehe Abschnitt 10.
9. Schriften und externe Inhalte
Wir setzen keine externen Schriftarten ein (insbesondere keine Google Fonts, die von externen Google-Servern geladen würden). Es werden keine Schriftdateien geladen — die Website nutzt ausschließlich Systemschriften. Bilder und Icons werden direkt von unserem Server ausgeliefert.
Wir setzen außerdem ein:
- Keine Analyse-Tools (z. B. Google Analytics, Matomo, Plausible) — auch keine selbst betriebenen. Der anonyme Aufrufzähler aus Abschnitt 4.1 erhebt keine personenbezogenen Daten.
- Keine Social-Media-Plugins
- Keine Werbung und keine Werbenetzwerke
- Keine externen Karten-Dienste (z. B. Google Maps)
- Keine eingebetteten Videos von Drittanbietern
10. Drittlandtransfer und Standardvertragsklauseln
Bei der Bereitstellung dieser Website über Firebase Hosting (siehe Abschnitt 5), beim Laden des Authentifizierungs-Bausteins auf der internen Verwaltungsseite und in unserer Rechnungs- und Belegverwaltung (siehe Abschnitt 5a) sowie bei der Verarbeitung der Briefing-Daten über Google-Cloud-Dienste (siehe Abschnitt 6) kann es technisch bedingt zu Datenübermittlungen an Google-Server außerhalb der Europäischen Union, insbesondere in die USA, kommen.
Für diese Übermittlungen stützen wir uns auf folgende Garantien:
- EU-US Data Privacy Framework (DPF, Art. 45 DSGVO): Google LLC ist nach dem aktuellen Angemessenheitsbeschluss der Europäischen Kommission (DPF) zertifiziert.
- Standardvertragsklauseln (SCC, Art. 46 DSGVO): Ergänzend bestehen mit Google die EU-Standardvertragsklauseln in der aktuell gültigen Fassung (Durchführungsbeschluss (EU) 2021/914).
- Auftragsverarbeitungsverträge (Art. 28 DSGVO): Mit allen genannten Anbietern haben wir Auftragsverarbeitungsverträge geschlossen.
Die Verarbeitung der Briefing-Lead-Daten in Firestore selbst ist auf EU-Regionen konfiguriert (Region eur3). Brevo (Abschnitt 6) verarbeitet Daten primär in Deutschland. Die Belegdaten und Dateianhänge aus Abschnitt 5a liegen ebenfalls ausschließlich in der EU — die Datenbank in der Region eur3, die Dateianhänge in europe-west3 (Frankfurt am Main), Sicherungen und Archivkopien in einem Speicher der EU-Mehrfachregion (Abschnitt 14). Eine Belegübermittlung in ein Drittland findet nicht statt.
KI-Berater (Anthropic, USA): Bei aktiver Nutzung des KI-Beraters „Professor Qubit" (siehe Abschnitt 8a) werden Chat-Inhalte an Anthropic PBC in den USA übermittelt. Diese Übermittlung stützt sich auf die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO, Durchführungsbeschluss (EU) 2021/914). Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt der Verarbeitung zugrunde.
11. Keine automatisierten Entscheidungen / kein Profiling
Es findet keine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder vergleichbar erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO statt. Insbesondere führen wir kein Profiling, keine Bonitätsbewertung und keine algorithmische Entscheidungsfindung über Personen durch.
Hinweis zur Anti-Spam-Logik: Beim Briefing-Formular werden technische Mechanismen wie Rate-Limiting (begrenzte Anzahl Anfragen pro E-Mail-Adresse innerhalb eines Zeitfensters) eingesetzt. Diese Mechanismen dienen ausschließlich der Missbrauchsprävention und stellen keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO dar, da sie weder rechtliche Wirkung gegenüber der betroffenen Person entfalten noch sie in vergleichbarer Weise erheblich beeinträchtigen.
12. Speicherdauer
- Server-Logfiles: Max. 30 Tage (Firebase Hosting), danach automatische Löschung.
- Nicht bestätigte Briefing-Anfragen (Firestore): Automatische Löschung nach spätestens 7 Tagen.
- Bestätigte Briefing-Anfragen (Firestore): Bis zu 12 Monate ab Bestätigung, danach automatische Löschung.
- E-Mails im Postfach: Bis zum Abschluss der Konversation; bei vertragsrelevanten Vorgängen 6 bzw. 10 Jahre (Aufbewahrungspflichten nach § 257 HGB bzw. § 147 AO).
- Cookie-Consent-Eintrag: 12 Monate im LocalStorage deines Browsers (kein Server), danach erneute Abfrage.
- Rate-Limiting-Eintrag des KI-Beraters (IP-Adresse): Ablauf eine Stunde nach der letzten Anfrage, anschließend automatische Löschung durch die Datenbank — technisch bedingt in der Regel innerhalb von 24 Stunden danach, also spätestens rund 25 Stunden nach der letzten Anfrage (siehe Abschnitt 8a).
- Belege und Dateianhänge (Abschnitt 5a): 10 Jahre ab dem Ende des Kalenderjahres der Belegentstehung — gesetzliche Aufbewahrungspflicht nach § 147 AO, § 257 HGB und GoBD. Innerhalb dieser Frist keine Löschung und keine Änderung; danach Löschung.
- Kundenstammdaten in der Belegverwaltung: Für die Dauer der Geschäftsbeziehung; anschließend so lange, wie sie zur Nachvollziehbarkeit der aufbewahrten Belege erforderlich sind, längstens ebenfalls 10 Jahre.
- Anmelde-Sitzung der Belegverwaltung: Nur bis zum Schließen des Browser-Tabs (SessionStorage, kein Server).
- Datensicherungen und Archivkopien: Wiederherstellungspunkte 7 Tage, geplante Sicherungen 98 Tage (siehe Abschnitt 14). Archivkopien der Datenbank unterliegen derselben zehnjährigen Frist wie die Belege selbst. Eine Löschung im Echtbestand wirkt sich auf bestehende Sicherungen erst mit deren Ablauf aus.
13. Deine Rechte (DSGVO Art. 15–21)
Du hast folgende Rechte bezüglich deiner personenbezogenen Daten. Alle Anfragen richte bitte an info@durandigitalsolutions.de. Wir antworten in der Regel innerhalb von 30 Tagen.
- Auskunftsrecht (Art. 15 DSGVO): Auskunft über alle gespeicherten personenbezogenen Daten.
- Berichtigungsrecht (Art. 16 DSGVO): Berichtigung unrichtiger oder unvollständiger Daten.
- Recht auf Löschung (Art. 17 DSGVO): Löschung deiner Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für Belege und ihre Anhänge (Abschnitt 5a) ist dieses Recht während der zehnjährigen Aufbewahrungsfrist eingeschränkt (Art. 17 Abs. 3 lit. b DSGVO); wir können sie erst nach Fristablauf löschen.
- Recht auf Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung deiner Daten.
- Datenübertragbarkeit (Art. 20 DSGVO): Deine Daten in einem maschinenlesbaren Format erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen die Datenverarbeitung auf Basis berechtigter Interessen.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen.
- Beschwerderecht (Art. 77 DSGVO): Du hast das Recht, dich bei der zuständigen Aufsichtsbehörde zu beschweren — dem Bayerischen Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
14. Datensicherheit
Wir verwenden geeignete technische und organisatorische Maßnahmen zum Schutz deiner Daten (Art. 32 DSGVO):
- Verschlüsselung: Alle Datenübertragungen erfolgen über TLS/SSL (HTTPS); HSTS aktiviert.
- Sichere HTTP-Header: Referrer-Policy, X-Content-Type-Options, X-Frame-Options und Permissions-Policy sind serverseitig gesetzt.
- Datenminimierung: Wir erheben nur die für den jeweiligen Zweck erforderlichen Daten.
- Honeypot-Schutz: Das Briefing-Formular verfügt über ein unsichtbares Spam-Schutz-Feld.
- Rate-Limiting: Wiederholte Anfragen von derselben E-Mail-Adresse werden serverseitig begrenzt, um Missbrauch zu verhindern.
- Double-Opt-In: Versand des PDF-Briefings erfolgt erst nach ausdrücklicher Bestätigung deiner E-Mail-Adresse.
- EU-Hosting: Cloud Functions und Datenbank sind auf EU-Regionen konfiguriert.
- Gesperrte Datenbank und Dateiablage: Datenbank und Dateiablage sind für Zugriffe aus dem Browser vollständig gesperrt. Jeder Lese- und Schreibvorgang läuft über Server-Funktionen, die zuvor die Anmeldung prüfen (siehe Abschnitt 5a.4).
- Zugangsbeschränkung: Der Zugang zur Rechnungs- und Belegverwaltung sowie zur internen Verwaltungsseite ist auf ausdrücklich zugelassene Benutzerkonten begrenzt; die Sitzung endet mit dem Schließen des Browser-Tabs.
- Wiederherstellungspunkte (Point-in-Time Recovery): Für die Datenbank ist ein durchgehendes Wiederherstellungsfenster von 7 Tagen aktiv. Ein versehentlicher oder unbefugter Datenverlust lässt sich innerhalb dieses Zeitraums auf den Zustand eines beliebigen Zeitpunkts zurücksetzen.
- Geplante Sicherungen: Die Datenbank wird täglich sowie zusätzlich wöchentlich automatisch gesichert; die Sicherungen werden 98 Tage aufbewahrt.
- Archivkopien in der EU: Ergänzend werden Abzüge der Datenbank in einen separaten Speicherbereich der EU-Mehrfachregion (
eu) ausgeleitet. Diese Kopien dienen der langfristigen Verfügbarkeit des gesetzlich aufzubewahrenden Belegbestands (Art. 32 Abs. 1 lit. b und c DSGVO). Die Daten verlassen dabei die Europäische Union nicht. - Regelmäßige Überprüfung: Wir überprüfen unsere Sicherheitsmaßnahmen regelmäßig.
Im unwahrscheinlichen Fall einer Datenschutzverletzung werden wir die zuständige Aufsichtsbehörde (BayLDA) und betroffene Personen gemäß Art. 33/34 DSGVO unverzüglich informieren.
15. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand 22.08.2026. Durch die Weiterentwicklung unserer Website und Angebote oder aufgrund geänderter gesetzlicher oder behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Version ist stets unter durandigitalsolutions.de/datenschutz.html abrufbar.
Ergänzt in Fassung 4.5 (22.08.2026): unsere Rechnungs- und Belegverwaltung unter rechnung.durandigitalsolutions.de als neuer Abschnitt 5a (Belegarchiv mit zehnjähriger Aufbewahrung, Anmeldung und Sitzungsspeicherung, interne Kundennotizen, Zugriffsschutz) und der Geltungsbereich auf diese Subdomain; der anonyme Aufrufzähler als Abschnitt 4.1; Cloud Storage in Abschnitt 5; die Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO in Abschnitt 3; die Speicherdauer des Rate-Limiting-Eintrags in Abschnitt 8a; ein zweiter Speicher-Eintrag in Abschnitt 8.2; die Aufbewahrungsfristen in Abschnitt 12 sowie die Maßnahmen zur Datensicherung in Abschnitt 14.