Datenschutzerklärung
Stand: 7. August 2026
1. Verantwortlicher
WaPo Compliance GbR
InnovationCentrum Osnabrück
Albert-Einstein-Straße 1
49076 Osnabrück
Vertreten durch Lukas Pott und Tim Walter
E-Mail: datenschutz@wapo-compliance.de
2. Bereitstellung der Website und Serverprotokolle
Beim Aufruf der Website werden technisch erforderliche Informationen verarbeitet. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Referrer sowie Browser- und Betriebssystemangaben gehören. Die Verarbeitung ist erforderlich, um die Website auszuliefern, Fehler zu untersuchen und Angriffe abzuwehren.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb der Website. Protokolldaten werden gelöscht oder anonymisiert, sobald sie für diese Zwecke nicht mehr benötigt werden. Eine längere Speicherung erfolgt nur, wenn ein sicherheitsrelevanter Vorgang aufgeklärt oder nachgewiesen werden muss.
3. Hosting und technische Dienstleister
Website, Redaktionssystem und die zugehörige Datenbank werden auf Infrastruktur der Hetzner Online GmbH betrieben. Die Bereitstellung wird über eine selbst verwaltete Coolify-Umgebung organisiert. Das Redaktionssystem Strapi und PostgreSQL laufen als getrennte Dienste; die Datenbank ist nicht öffentlich erreichbar.
Soweit Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, erfolgt dies auf Grundlage eines Vertrags nach Art. 28 DSGVO. Empfänger erhalten nur die Daten, die für Betrieb, Wartung und Sicherheit erforderlich sind.
4. Kontaktaufnahme und Demo-Anfragen
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Absenderadresse, den Inhalt Ihrer Nachricht und weitere freiwillig übermittelte Angaben. Die Daten werden zur Bearbeitung der Anfrage und für notwendige Rückfragen genutzt.
Soweit Ihre Anfrage auf einen Vertrag gerichtet ist, ist Art. 6 Abs. 1 Buchst. b DSGVO die Rechtsgrundlage. Im Übrigen verarbeiten wir die Angaben auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse ist die sachgerechte Beantwortung geschäftlicher Anfragen. Wir löschen die Kommunikation, wenn sie nicht mehr benötigt wird und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweisinteressen entgegenstehen.
5. Terminbuchung über Microsoft Bookings
Auf unserer Kontaktseite können Sie nach vorheriger Zustimmung einen externen Buchungskalender von Microsoft Bookings laden. Der Kalender wird innerhalb unseres Microsoft-365-Mandanten bereitgestellt. Anbieter ist Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Abhängig von der konkreten Verarbeitung können weitere Microsoft-Gesellschaften und Unterauftragnehmer beteiligt sein.
Bevor Sie auf „Kalender laden“ klicken, wird das Bookings-Iframe nicht abgerufen. Erst nach Ihrer Zustimmung stellt Ihr Browser eine Verbindung zu Microsoft her. Dabei können insbesondere IP-Adresse, Datum und Uhrzeit des Abrufs, Referrer, Browser- und Betriebssystemangaben, Spracheinstellungen, Geräte- und Sitzungskennungen sowie Informationen über die Nutzung der Buchungsseite verarbeitet werden.
Wenn Sie einen Termin buchen, verarbeitet Bookings die von Ihnen eingegebenen Angaben. Dazu gehören je nach Buchungsformular insbesondere Name, E-Mail-Adresse, Telefonnummer, ausgewählter Termin und Dienst, Unternehmen, freiwillige Nachrichten sowie der Buchungs- und Bestätigungsstatus. Die Daten werden verwendet, um verfügbare Termine anzuzeigen, den Termin zu vereinbaren, Bestätigungen oder Änderungen zu versenden und den Termin in den beteiligten Kalendern zu verwalten.
Rechtsgrundlage für das Laden des externen Kalenders ist Ihre Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO. Soweit Cookies oder vergleichbare Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, beruht dies ebenfalls auf Ihrer Einwilligung nach § 25 Abs. 1 TDDDG. Die Verarbeitung Ihrer eingegebenen Buchungsdaten erfolgt zur Durchführung vorvertraglicher Maßnahmen nach Art. 6 Abs. 1 Buchst. b DSGVO. Soweit kein Vertragsbezug besteht, ist Art. 6 Abs. 1 Buchst. f DSGVO die Rechtsgrundlage; unser berechtigtes Interesse liegt in der geordneten Bearbeitung und Terminplanung geschäftlicher Anfragen.
Microsoft kann beim Laden und Betreiben der Buchungsseite Cookies, lokale Speichertechniken oder ähnliche technische Kennungen einsetzen. Diese können für Bereitstellung, Sicherheit, Fehleranalyse, Spracheinstellungen und Sitzungssteuerung erforderlich sein. Wir laden den Dienst deshalb erst nach Ihrer aktiven Zustimmung. Microsoft kann die eingesetzten Techniken und ihre Bezeichnungen ändern.
Nach Angaben von Microsoft werden Bookings-Daten innerhalb von Microsoft 365 und in Exchange Online gespeichert. Dort werden insbesondere Kunden-, Mitarbeiter-, Service- und Termindaten in einer Bookings-Mailbox geführt. Microsoft verarbeitet Daten im Rahmen der Microsoft-Vertragsunterlagen und des Microsoft Products and Services Data Protection Addendum. Soweit Microsoft personenbezogene Daten zu eigenen Zwecken verarbeitet, gelten ergänzend die Datenschutzinformationen von Microsoft.
Wir speichern Buchungsdaten nur so lange, wie sie für Terminvorbereitung, Durchführung, Nachbereitung und die Bearbeitung der geschäftlichen Anfrage benötigt werden. Anschließend werden sie gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweisinteressen entgegenstehen. In Microsoft 365 richtet sich die technische Löschung zusätzlich nach den für die Bookings- beziehungsweise Exchange-Mailbox eingerichteten Aufbewahrungs- und Löschregeln.
Sie können Ihre Einwilligung mit Wirkung für die Zukunft widerrufen, indem Sie den Kalender wieder ausblenden oder die Seite neu laden und ihn nicht erneut aktivieren. Der Widerruf beseitigt keine Daten, die bereits an Microsoft übermittelt oder im Rahmen einer abgeschlossenen Buchung verarbeitet wurden. Für Auskunft, Berichtigung oder Löschung Ihrer Buchungsdaten können Sie sich an uns wenden.
Weitere Informationen: Microsoft Bookings und Datenspeicherung, Microsoft-Datenschutzerklärung und Microsoft Data Protection Addendum.
6. Reichweitenmessung mit Einwilligung (Umami)
Für die statistische Auswertung der Websitenutzung setzen wir Umami ein, eine selbst gehostete Analyse-Software auf unserer eigenen Infrastruktur. Ein externer Analysedienst wird nicht eingesetzt. Technische Daten werden jedoch durch die Hetzner Online GmbH (Deutschland) als Hosting-Auftragsverarbeiter nach Art. 28 DSGVO verarbeitet; eine Übermittlung in ein Drittland findet für die Statistik nicht statt.
Umami wird erst geladen, nachdem Sie aktiv eingewilligt haben (Schaltfläche „Statistik zulassen“; gleichwertig zu „Nur erforderliche“, ohne Vorauswahl). Ohne Ihre Einwilligung wird kein Analyse-Skript geladen und keine Verbindung zu unserem Statistik-Server (stats.wapo-compliance.de) hergestellt. Für das Laden und Ausführen von Umami und den damit verbundenen Zugriff auf Endgeräteinformationen gilt § 25 Abs. 1 TDDDG; die anschließende Verarbeitung Ihrer Daten erfolgt auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO.
Die Messung ist datensparsam eingestellt: keine Cookies und keine Speicherung auf Ihrem Endgerät; keine URL-Parameter (Query-Strings) und Anker; keine Referrer-Pfade (nur die verweisende Domain); keine exakte Bildschirmauflösung (nur der grobe Gerätetyp); die Do-Not-Track-Einstellung Ihres Browsers wird beachtet. Ihre IP-Adresse wird beim Eingang des Aufrufs nur kurzzeitig verarbeitet, um die pseudonyme Sitzungskennung und die ungefähre geografische Zuordnung abzuleiten; sie wird weder in der Datenbank noch in Zugriffs-Logs dauerhaft gespeichert. Region und Stadt sind lediglich näherungsweise aus der IP-Adresse abgeleitete Angaben, keine exakten Standortdaten. Die Sitzungskennung wird aus einem serverseitigen Wert gebildet, der an der UTC-Tagesgrenze wechselt: Innerhalb eines Tages werden Aufrufe derselben pseudonymen Kennung zugeordnet, über Tage hinweg erfolgt keine Wiedererkennung.
Gespeichert werden im Wesentlichen: aufgerufener Seitenpfad, verweisende Domain, Land, Region und Stadt, Browser, Betriebssystem, grober Gerätetyp, Spracheinstellung sowie Zeitpunkt. Diese Angaben sind pseudonym (personenbezogen, nicht anonym) und werden nach sechs Monaten automatisch gelöscht. Es findet keine dauerhafte Wiedererkennung über Sitzungen oder Websites hinweg und keine personenbezogene Profilbildung statt; innerhalb eines Besuchs werden Seitenaufrufe einer kurzlebigen pseudonymen Sitzung zugeordnet. Zusatzfunktionen wie Sitzungsaufzeichnung, Heatmaps, benutzerdefinierte Ereignisdaten, Umsatzmessung und Web-Vitals sind deaktiviert.
Ihre Einwilligungsentscheidung speichern wir mit Status, Zeitstempel und Version der Abfrage für sechs Monate im lokalen Speicher Ihres Browsers (LocalStorage); danach fragen wir erneut. Auch eine Ablehnung wird gespeichert, damit nicht bei jedem Seitenaufruf erneut gefragt wird. Diese Speicherung ist zur Bereitstellung der von Ihnen gewünschten Datenschutzeinstellung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Nutzen Sie dazu den Link „Statistik-Einstellung“ im Seitenfuß. Der Widerruf beendet die weitere Erfassung sofort (die Seite wird dazu neu geladen). Die Einbindung des Microsoft-Bookings-Kalenders steuern Sie davon getrennt.
Darüber hinaus werden, außerhalb des erst nach Ihrer Zustimmung geladenen Microsoft-Bookings-Kalenders, keine externen Inhalte eingebunden, die beim bloßen Seitenaufruf eine Verbindung zu einem Drittanbieter herstellen. Erforderliche Änderungen berücksichtigen wir vor der Aktivierung eines weiteren Dienstes in dieser Erklärung.
7. Einsatz von KI
Der bloße Besuch dieser Website führt nicht dazu, dass personenbezogene Daten an einen KI-Dienst übermittelt oder durch ein KI-System ausgewertet werden. Angaben aus Kontaktanfragen werden nicht allein aufgrund des Websitebesuchs automatisiert bewertet oder zu einer Entscheidung über Sie verwendet.
8. Drittlandübermittlungen
Beim bloßen Aufruf unserer Website ist keine regelmäßige Übermittlung personenbezogener Besucherdaten in ein Land außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums vorgesehen. Wenn Sie Microsoft Bookings laden oder nutzen, können jedoch Microsoft-Gesellschaften und Unterauftragnehmer auch außerhalb des Europäischen Wirtschaftsraums auf Daten zugreifen oder Daten dort verarbeiten.
Microsoft beschreibt für Microsoft-365-Kunden mit einer geeigneten EU- oder EFTA-Mandantenkonfiguration eine EU Data Boundary. Microsoft weist zugleich auf begrenzte Fälle hin, in denen Daten außerhalb dieser Grenze übertragen oder von dort aus abgerufen werden können, etwa für den weltweiten Betrieb, Support, Sicherheit, Verzeichnisdienste oder die technische Übertragung. Eine Verarbeitung ausschließlich innerhalb der Europäischen Union kann deshalb nicht pauschal zugesichert werden.
Soweit Daten in ein Drittland übermittelt werden, stützt Microsoft die Übermittlung nach den veröffentlichten Vertragsunterlagen je nach Empfänger insbesondere auf einen Angemessenheitsbeschluss oder auf die Standardvertragsklauseln der Europäischen Kommission im Microsoft Data Protection Addendum. Weitere Informationen zur EU Data Boundary und zu den verbleibenden Übermittlungsszenarien stellt Microsoft selbst bereit.
9. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft über die zu Ihrer Person gespeicherten Daten
- Berichtigung unrichtiger oder unvollständiger Daten
- Löschung oder Einschränkung der Verarbeitung, soweit die Voraussetzungen vorliegen
- Datenübertragbarkeit, soweit die Voraussetzungen vorliegen
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
Zur Ausübung Ihrer Rechte genügt eine Nachricht an datenschutz@wapo-compliance.de.
10. Beschwerderecht
Sie können sich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren. Für unseren Sitz ist insbesondere zuständig: Der Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, E-Mail: poststelle@lfd.niedersachsen.de. Weitere Informationen finden Sie auf der Website der Behörde.
11. Aktualisierung dieser Erklärung
Diese Datenschutzerklärung wird angepasst, wenn sich der technische Betrieb, die eingesetzten Dienste oder die rechtlichen Anforderungen ändern.