Verantwortlicher und Kontakt
Verantwortlich für Website- und App-Nutzungsdaten ist [FIRMA], [ANSCHRIFT], vertreten durch [VERTRETUNGSBERECHTIGT]. Kontakt: [E-MAIL], [TELEFON]. [OFFEN: Datenschutzbeauftragten und zuständige Aufsichtsbehörde ergänzen, soweit erforderlich.]
Verarbeitungen und Rechtsgrundlagen
- Anmeldung: E-Mail-Adresse, eingeladene Mitgliedschaft, Rolle, einmalige Einladungs- oder Magic-Links sowie Sitzungsdaten ermöglichen den Zugang. Grundlage: Art. 6 Abs. 1 lit. b DSGVO, bei Mitarbeitenden gegebenenfalls lit. f für die Durchführung des Werkstattvertrags. Linktokens werden nur gehasht gespeichert.
- Sicherheit: Server und Anmeldeverwaltung verarbeiten technische Logs, IP-Adresse und Browserkennung zur Absicherung. Grundlage: Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse ist ein sicherer und störungsfreier Betrieb.
- Projekte und Uploads: Skripte, Gebäudedaten, iSFP-Inhalte, Fotos und Audiodateien werden zur vereinbarten Videoerstellung gespeichert. Für personenbezogene Endkundendaten ist Ihre Werkstatt verantwortlich; Stimmwerk verarbeitet sie im Auftrag nach dem AVV.
- KI: Skriptvorschläge und Gestaltung verwenden Sprachmodelle; Sprechtexte und gegebenenfalls Einwilligungs- und Referenzaufnahmen werden an Sprachanbieter übermittelt. Private iSFP-Felder und Kundenfotos werden durch die beschriebenen Schutzmechanismen von KI-Anfragen ausgeschlossen. Freitexte prüfen Sie vor Eingabe selbst auf persönliche Angaben.
- E-Mail: Login-Links werden über den konfigurierten Mailanbieter zugestellt. Grundlage für Kontonutzer: Art. 6 Abs. 1 lit. b bzw. f DSGVO.
- Nutzungszählung: Projektkennung, Auftrag, Kategorie, Minuten und Zeichenzahlen dienen der Tarifplanung und späteren Vertragsdurchführung. Es werden keine Skriptinhalte im Zählprotokoll gespeichert.
- Abrechnung: In der Beta ist keine echte Zahlung aktiv. Nur bei ausdrücklich konfiguriertem Stripe-Testmodus werden Testkäufe und Test-Abonnements verarbeitet; verwenden Sie dabei nur Testdaten. Für einen späteren Livebetrieb müssen die Angaben aktualisiert werden. Vertragliche Abrechnung würde auf Art. 6 Abs. 1 lit. b, gesetzliche Aufbewahrung auf lit. c DSGVO gestützt.
Speicherdauern
Sitzungen gelten 30 Tage und werden bei Abmeldung entfernt. Magic-Links gelten 15 Minuten, Einladungen sieben Tage. Ablauf ist zunächst eine Gültigkeitsgrenze, keine garantierte physische Löschfrist. iSFP-Vorschauen haben Ablaufdaten und eine Bereinigungsfunktion. Gelöschte Dateien werden im vorgesehenen Wartungsablauf nach 30 Tagen endgültig bereinigt. [OFFEN: Laufende Bereinigungspläne, Logfristen, Löschung verbrauchter Links/Sitzungen, aktive Projektaufbewahrung, Nutzungsprotokolle und Backup-Aufbewahrung verbindlich bestätigen.]
Gesetzlich erforderliche Buchungsunterlagen würden nach den jeweils geltenden Aufbewahrungsvorschriften gespeichert. [OFFEN: Konkret geltende Fristen vor Einführung echter Rechnungen festlegen.]
Empfänger und Drittlandübermittlungen
Kategorien sind Hosting und Verbindungsbetrieb, KI- und Sprachanbieter, Mailversand und später Zahlungsdienste. Die Anbieterliste unterscheidet Demo, optionale und geplante Dienste und nennt Quellen. Einige Anbieter sind in den USA ansässig oder ermöglichen internationale Verarbeitung. Standardvertragsklauseln bzw. eine einschlägige Zertifizierung nach dem EU-US Data Privacy Framework kommen nur nach Prüfung des konkreten Vertragspartners, Dienstes und Kontos in Betracht. [PRÜFEN: Abgeschlossene DPA/AVV, SCC, DPF-Zertifizierungen und ergänzende Schutzmaßnahmen dokumentieren; keine pauschale EU-Garantie für den Gemini-API-Fallback.]
Cookies und lokale Einstellungen
Der geprüfte Anwendungscode setzt zwei notwendige Cookies: stimmweb_session für die Anmeldung und stimmweb_csrf zum Schutz vor fremden Änderungsanfragen. Sie gelten für maximal 30 Tage, haben SameSite=Lax; bei HTTPS ist Secure aktiviert, das Sitzungscookie zusätzlich HttpOnly. Es wurde kein Analyse- oder Werbetracking gefunden. Browserdarstellung und Editorpräferenzen werden ergänzend lokal in localStorage gespeichert; sie werden nicht an Analysedienste versendet.
Für die notwendigen Sitzungs- und Sicherheitscookies ist nach § 25 Abs. 2 TDDDG kein Einwilligungsbanner vorgesehen. [PRÜFEN: Gesamte ausgelieferte Umgebung einschließlich Proxy, späterem Stripe-Checkout und Erforderlichkeit der lokal gespeicherten Darstellungspräferenzen vor Veröffentlichung erneut prüfen.]
Quelle: § 25 TDDDG, abgerufen am 05.10.2026.
Ihre Rechte
Sie können unter [E-MAIL] Auskunft, Berichtigung, Löschung, Einschränkung und gegebenenfalls Datenübertragbarkeit verlangen. Einer Verarbeitung aufgrund berechtigter Interessen können Sie aus Gründen Ihrer besonderen Situation widersprechen. Einwilligungen können Sie mit Wirkung für die Zukunft widerrufen. Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für Endkundendaten wenden Sie sich zunächst an die verantwortliche Werkstatt; wir unterstützen sie nach dem AVV.