Datenschutzerklärung — Kundenportal (portal.marendo.eu)
1. Verantwortlicher
Andreas Otter
Hans-Nagel-Gasse 6
86152 Augsburg
Deutschland
E-Mail: hello@marendo.eu
2. Allgemeines zur Datenverarbeitung
Diese Datenschutzerklärung gilt für das Kundenportal unter portal.marendo.eu (bisher portal.andreasotter.de), über das Kunden (Buchautorinnen und -autoren) ihre Projektunterlagen einsehen, Verträge und Rechnungen abrufen, Liefergegenstände prüfen/freigeben und mit dem Team kommunizieren können.
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung dieses Portals sowie unserer Inhalte und Leistungen erforderlich ist. Rechtsgrundlage ist regelmäßig:
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung eines Vertrags mit Ihnen bzw. Durchführung vorvertraglicher Maßnahmen, oder
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung einer rechtlichen Verpflichtung (z. B. Aufbewahrungspflichten für Rechnungen nach § 14 UStG).
3. Bereitstellung des Portals und Server-Logfiles
Das Portal wird über Cloudflare bereitgestellt, einen Dienst der Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, USA). Cloudflare liefert die Portalseiten über sein Servernetz aus und schützt das Portal vor Angriffen. Beim Aufruf des Portals erhebt dieser Anbieter automatisch technische Informationen (sogenannte Server-Logfiles), die Ihr Browser übermittelt, z. B. IP-Adresse, Datum und Uhrzeit der Anfrage, Browsertyp und die angeforderte Datei. Diese Daten sind zum technischen Betrieb und zur Sicherheit der Website erforderlich (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem sicheren, funktionsfähigen Betrieb).
Diese Übermittlung erfolgt bereits beim bloßen Aufruf der Seite, also vor jeder Anmeldung. Einzelheiten zur Drittlandübermittlung finden Sie in Abschnitt 8.
Unter der bisherigen Adresse portal.andreasotter.de werden die Seiten übergangsweise noch über GitHub Pages ausgeliefert, einen Dienst der GitHub, Inc. (88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA), einem Unternehmen der Microsoft Corporation. Auch dabei entstehen die oben genannten Server-Logfiles.
Alle Schriften und Programmbibliotheken, die das Portal benötigt, werden zusammen mit den Portalseiten ausgeliefert. Externe Dienste wie Google Fonts werden nicht eingebunden.
4. Registrierung und Login (Magic Link)
Der Zugang zum Portal erfolgt ohne Passwort über einen Anmeldelink ("Magic Link"), der an Ihre hinterlegte E-Mail-Adresse gesendet wird. Es werden keine Passwörter bei uns gespeichert.
Der E-Mail-Versand erfolgt über den Dienst Resend (Plus Five Five, Inc., USA) — siehe Abschnitt 7 (Empfänger) und 8 (Drittlandübermittlung).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung/Kontozugang).
Wird beim Anmelden eine E-Mail-Adresse eingegeben, die bei uns nicht hinterlegt ist, speichern wir diese Adresse, den Zeitpunkt und die Anzahl der Versuche. Weitere Angaben werden dabei nicht erfasst. Zweck ist allein die Kontaktaufnahme: in aller Regel handelt es sich um einen Tippfehler auf Kundenseite, und ohne diesen Hinweis bliebe der Zugang verschlossen, ohne dass wir davon erfahren. Die Einträge werden nach 30 Tagen automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden Zugang zum Portal).
5. Kundendaten im Portal
Im Rahmen der Nutzung des Portals verarbeiten wir folgende Kategorien personenbezogener Daten:
- Stammdaten: Name, Anschrift
- Kontaktdaten: E-Mail-Adresse, Telefonnummer
- Vertrags- und Zahlungsdaten: Verträge, Rechnungen, Zahlungsstatus
- Steuerdaten: Steuernummer/USt-ID, soweit für die Rechnungsstellung erforderlich
- Projektinhalte: Angaben zu Ihrem Buch/Ihren Büchern, bereitgestellte Liefergegenstände und Ihr Feedback dazu
- Kommunikationsdaten: Nachrichten innerhalb des Portals, vereinbarte Termine sowie die Angaben, die Sie bei der Terminbuchung eintragen
- Von Ihnen hochgeladene Dateien
Diese Daten werden ausschließlich zur Erbringung unserer vertraglich vereinbarten Beratungs-/Dienstleistungen verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für Rechnungsdaten zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
5.1 Geburtsdatum (freiwillige Angabe)
Sie können in Ihrem Kundenprofil freiwillig Ihr Geburtsdatum angeben. Diese Angabe ist optional und hat keinen Einfluss auf unsere Leistungserbringung, wenn Sie sie nicht machen. Wir nutzen sie ausschließlich, um Ihnen zu Ihrem Geburtstag zu gratulieren und Ihnen ggf. eine kleine Vergünstigung anzubieten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung). Sie können diese Einwilligung jederzeit widerrufen, indem Sie das Geburtsdatum in Ihrem Profil löschen oder uns formlos kontaktieren (hello@marendo.eu).
5.2 Zahlungsabwicklung (Stripe)
Für die Bezahlung von Rechnungen bieten wir im Portal eine Zahlungsmöglichkeit über Stripe an. Anbieter ist die Stripe Payments Europe, Ltd. (The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland) gemeinsam mit der Stripe, Inc. (354 Oyster Point Boulevard, South San Francisco, CA 94080, USA).
Wenn Sie im Portal auf „Bezahlen" klicken, werden Sie auf eine Zahlungsseite von Stripe weitergeleitet. Ihre Zahlungsdaten, insbesondere Kartendaten, geben Sie dort direkt bei Stripe ein. Wir selbst erhalten und speichern keine vollständigen Kartendaten, sondern nur die Information darüber, ob und wann eine Rechnung bezahlt wurde, sowie die zugehörige Zahlungsreferenz.
An Stripe übermittelt werden im Rahmen des Bezahlvorgangs Ihr Name, Ihre E-Mail-Adresse, der Rechnungsbetrag und die Rechnungsangaben. Die weitere Verarbeitung durch Stripe richtet sich nach den Datenschutzhinweisen von Stripe: stripe.com/de/privacy.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags, hier: Zahlungsabwicklung).
Nutzen Sie diese Zahlungsmöglichkeit nicht, sondern überweisen Sie den Rechnungsbetrag, werden keine Daten an Stripe übermittelt.
Die kostenpflichtige Beratung nach Abschnitt 7.2 wird nicht über eine Rechnung abgerechnet. Sie bezahlen sie unmittelbar bei der Buchung, ebenfalls über Stripe.
6. Cookies und Tracking
Das Portal setzt keine Cookies zu Analyse- oder Marketingzwecken und keine Tracking-Tools ein. Sollte sich das künftig ändern, wird diese Datenschutzerklärung entsprechend angepasst und ggf. ein Einwilligungsbanner ergänzt.
Wenn Sie das Buchungsfenster nach Abschnitt 7.1 öffnen, kann der Anbieter Cal in diesem Fenster eigene Cookies oder vergleichbare Speichertechniken setzen, soweit das für die Anzeige und die Buchung des Termins erforderlich ist. Das Fenster öffnet sich nur, wenn Sie es anklicken.
7. Empfänger und Auftragsverarbeiter
Ihre Daten werden an folgende externe Dienstleister weitergegeben, die für uns als Auftragsverarbeiter tätig sind (Art. 28 DSGVO) und vertraglich zur Einhaltung der DSGVO verpflichtet sind:
| Empfänger | Zweck | Standort |
|---|---|---|
| Cloudflare, Inc. | Auslieferung der Portalseiten und Schutz vor Angriffen; Server-Logfiles beim Seitenaufruf | USA; Auslieferung über Server weltweit, in der Regel in Ihrer Nähe |
| GitHub, Inc. (GitHub Pages) | Übergangsweise Auslieferung unter der bisherigen Adresse portal.andreasotter.de; Server-Logfiles beim Seitenaufruf | USA |
| Supabase, Inc. | Datenbank, Login, Dateispeicher, portalinterne Funktionen | Server in Frankfurt/Deutschland (AWS eu-central-1); Unternehmen mit Sitz in den USA |
| Resend (Plus Five Five, Inc.) | Versand der Anmeldelinks und der Benachrichtigungen per E-Mail | USA |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Zahlungsabwicklung bei Rechnungen und bei der kostenpflichtigen Beratung | Irland und USA |
| Cal.com, Inc. (Terminplanung über die europäische Plattform cal.eu) | Terminbuchung: Anzeige der freien Zeiten, Buchung, Bestätigungen, Erinnerungen und Absagen per E-Mail | Hosting-Region EU (Frankfurt); Unternehmen mit Sitz in den USA |
| Google (Google Kalender, Google Meet und E-Mail-Postfach hello@marendo.eu) | Eintrag des gebuchten Termins in unseren Kalender, Durchführung der Videokonferenz, Empfang Ihrer E-Mails an hello@marendo.eu | EU und USA |
Supabase setzt seinerseits Unterauftragsverarbeiter ein, unter anderem für Server-Infrastruktur und Betriebsüberwachung. Die jeweils aktuelle Liste können Sie bei uns anfordern. Auch Cal.com setzt Unterauftragsverarbeiter ein und führt darüber eine öffentliche Liste.
7.1 Terminbuchung (Cal)
Termine können Sie unmittelbar im Portal buchen. Über die Schaltfläche „Termin planen" öffnet sich ein Fenster mit dem Terminkalender. Darin wird eine Seite des Anbieters Cal innerhalb unserer Seite angezeigt. Solange Sie diese Schaltfläche nicht anklicken, werden keine Daten an Cal übermittelt.
Sobald das Fenster geöffnet ist, erhält Cal Ihre IP-Adresse, Angaben zu Ihrem Browser und den Zeitpunkt des Aufrufs. Wenn Sie einen Termin buchen, erhält Cal zusätzlich die Angaben, die Sie in das Buchungsformular eintragen: Ihren Namen, Ihre E-Mail-Adresse, die gewählte Uhrzeit und das Thema, das Sie nennen. Bestätigung, Erinnerung, Verlegung und Absage sendet Cal Ihnen selbst per E-Mail.
Das Buchungsfenster ist vom übrigen Portal technisch getrennt (Einbindung als Iframe mit Sandbox). Auf Ihre Verträge, Rechnungen, Nachrichten und Buchtexte hat es keinen Zugriff. Die Adresse der Seite, von der aus Sie das Fenster öffnen, wird an Cal nicht übermittelt.
Wir nutzen die europäische Plattform cal.eu. Nach dem Auftragsverarbeitungsvertrag mit Cal.com, Inc. werden die über cal.eu verarbeiteten Daten in der EU und im EWR gespeichert und verarbeitet (Hosting-Region Frankfurt). Ein Zugriff von außerhalb des EWR ist auf das beschränkt, was für Support, Sicherheit und den Weiterbetrieb des Dienstes erforderlich ist. Das Unternehmen selbst hat seinen Sitz in den USA, dazu Abschnitt 8.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags, die Termine sind Bestandteil Ihres Pakets).
7.2 Kostenpflichtige Beratung
Eine zusätzliche Beratung außerhalb Ihres Pakets buchen Sie im selben Fenster. Sie bezahlen sie dort bei der Buchung, bevor der Termin verbindlich zustande kommt. Die Zahlung läuft über Stripe: Ihre Zahlungsdaten geben Sie unmittelbar bei Stripe ein, wir erhalten sie nicht. Zu uns gelangen die Information über die erfolgte Zahlung und die Buchung selbst. Cal erhält dabei die Angabe, dass und in welcher Höhe gezahlt wurde.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7.3 Videokonferenz und Kalendereintrag (Google)
Die Termine finden als Videokonferenz über Google Meet statt. Der gebuchte Termin wird zugleich in unseren Google Kalender eingetragen. Google erhält dabei Ihren Namen, Ihre E-Mail-Adresse, den Zeitpunkt und das Thema, das Sie bei der Buchung angeben. Wenn Sie dem Link zur Videokonferenz folgen, verarbeitet Google zusätzlich die technischen Daten Ihrer Teilnahme, etwa IP-Adresse und Angaben zu Ihrem Gerät.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Darüber hinaus geben wir Ihre Daten nicht an Dritte weiter, es sei denn, wir sind gesetzlich dazu verpflichtet oder Sie haben ausdrücklich eingewilligt.
8. Übermittlung in Drittländer (USA)
Die oben genannten Dienstleister haben ihren Unternehmenssitz in den USA. Auch wenn die Server, auf denen Ihre Daten technisch gespeichert werden, in der EU (Frankfurt) stehen, kann eine Übermittlung in ein Drittland im datenschutzrechtlichen Sinn vorliegen (u. a. wegen möglicher Zugriffsrechte US-amerikanischer Behörden, sog. CLOUD Act).
Wir haben uns entschieden, diese Anbieter auf Grundlage der EU-Standardvertragsklauseln (SCC) weiter zu nutzen, die in den jeweiligen Auftragsverarbeitungsverträgen enthalten sind. Diese stellen nach Auffassung der Europäischen Kommission ein angemessenes Schutzniveau sicher.
Im Einzelnen betrifft das folgende Empfänger:
- Cloudflare, Inc.: Auslieferung der Seiten und Schutz vor Angriffen. Die Übermittlung stützt sich auf die Standardvertragsklauseln aus dem Data Processing Addendum von Cloudflare, das Bestandteil der Nutzungsbedingungen ist, sowie auf die Selbstzertifizierung von Cloudflare unter dem EU-US Data Privacy Framework.
- GitHub, Inc.: Übergangsweise Auslieferung der Seiten unter der bisherigen Adresse. Die Übermittlung stützt sich auf die Standardvertragsklauseln aus dem GitHub Data Protection Agreement, das Bestandteil des GitHub Customer Agreement ist, sowie auf die Selbstzertifizierung von GitHub unter dem EU-US Data Privacy Framework.
- Supabase, Inc.: Ihre Daten liegen auf Servern in Frankfurt. Die Übermittlung stützt sich auf den Auftragsverarbeitungsvertrag mit Supabase einschließlich der darin enthaltenen Standardvertragsklauseln.
- Resend (Plus Five Five, Inc.): E-Mail-Versand, ebenfalls auf Grundlage der Standardvertragsklauseln aus dem Auftragsverarbeitungsvertrag.
- Stripe: Vertragspartner für die Zahlungsabwicklung ist die Stripe Payments Europe, Ltd. mit Sitz in Irland. Soweit dabei Daten an die Stripe, Inc. in den USA übermittelt werden, stützt sich das auf die Standardvertragsklauseln aus dem Datenverarbeitungsvertrag von Stripe sowie auf deren Zertifizierung unter dem EU-US Data Privacy Framework.
- Cal.com, Inc.: Terminbuchung. Wir nutzen die europäische Plattform cal.eu, für die der Auftragsverarbeitungsvertrag die Speicherung und Verarbeitung in der EU und im EWR vorsieht (Hosting-Region Frankfurt). Ein Zugriff von außerhalb des EWR bleibt auf Support, Sicherheit und Betriebsfortführung beschränkt. Für diese Fälle und für das US-Unternehmen selbst stützt sich die Übermittlung auf die Standardvertragsklauseln aus dem Auftragsverarbeitungsvertrag.
- Google: Kalendereintrag, Videokonferenz und E-Mail-Postfach hello@marendo.eu. Die Übermittlung stützt sich auf den Auftragsverarbeitungsvertrag von Google einschließlich der darin enthaltenen Standardvertragsklauseln sowie auf die Zertifizierung von Google unter dem EU-US Data Privacy Framework.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die genannten Zwecke erforderlich ist:
- Kundendaten: für die Dauer der Geschäftsbeziehung
- Rechnungs- und Vertragsdaten: zusätzlich für die gesetzliche Aufbewahrungsfrist von 10 Jahren (§ 147 AO)
- Anmeldeversuche mit einer bei uns nicht hinterlegten E-Mail-Adresse: 30 Tage (siehe Abschnitt 4)
10. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Vorgaben folgende Rechte:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO), soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung, soweit diese auf berechtigten Interessen beruht (Art. 21 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zuständige Aufsichtsbehörde:
Bayerisches Landesamt für Datenschutzaufsicht (LDA Bayern)
Promenade 27 (Schloss)
91522 Ansbach
www.lda.bayern.de
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: hello@marendo.eu.
11. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen, u. a.:
- Datenbank und Dateien ausschließlich in der EU (Frankfurt)
- Verschlüsselte Übertragung (HTTPS) und Verschlüsselung der gespeicherten Daten
- Rollenbasierte Zugriffskontrolle: Kunden sehen ausschließlich ihre eigenen Daten
- Kein Passwort-Login (Magic Link)
12. Aktualität dieser Erklärung
Diese Datenschutzerklärung kann bei Weiterentwicklung des Portals oder bei Änderungen der Rechtslage angepasst werden. Es gilt die jeweils aktuelle, auf dieser Seite veröffentlichte Fassung.