Transparenz & Vertrauen
Datenschutzerklärung
Der Schutz deiner persönlichen Daten ist mir wichtig. Nachfolgend informiere ich dich über die Art, den Umfang und Zweck der Verarbeitung personenbezogener Daten auf dieser Website.
Verantwortliche Stelle
Elena-Katharina Schuhmacher
Elena-Katharina Fotografie
Bahnhofstraße 4a
65830 Kriftel
Deutschland
Erhebung und Verarbeitung personenbezogener Daten
Beim Besuch dieser Website werden automatisch Informationen durch den Webserver erfasst (insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Referrer, Browsertyp und Betriebssystem, soweit der Hoster diese Angaben protokolliert). Die Verarbeitung dient der sicheren und stabilen Bereitstellung, Fehleranalyse und Abwehr missbräuchlicher Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse liegt im sicheren Betrieb dieser Website. Die konkrete Speicherdauer der Serverprotokolle richtet sich nach der tatsächlich beim Hoster eingerichteten Protokoll- und Backup-Rotation und wird organisatorisch regelmäßig geprüft.
Auf dieser Website sind keine Webanalyse-, Werbe- oder Social-Media-Trackingdienste eingebunden. Schriftarten und sichtbare Website-Medien werden lokal ausgeliefert. Ein Aufruf externer Social-Media-Seiten erfolgt erst, wenn du selbst einem Link folgst.
Kontaktaufnahme
Wenn du mich per E-Mail, WhatsApp oder auf einem anderen von dir gewählten Weg kontaktierst, verarbeite ich deine Kontaktdaten und den Inhalt zur Bearbeitung der Anfrage, zur Vertragsanbahnung oder -durchführung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; bei allgemeinen Anliegen Art. 6 Abs. 1 lit. f DSGVO. Kommunikationsanbieter erhalten Daten nur, soweit der gewählte Kanal dies technisch erfordert. Reine, erfolglose Anfragen werden gelöscht, wenn ihre Bearbeitung abgeschlossen ist und keine Nachweis-, Verjährungs- oder gesetzlichen Aufbewahrungsgründe entgegenstehen.
Wenn du selbst WhatsApp als Kontaktweg auswählst, werden deine Telefonnummer, Nachrichteninhalte und technisch notwendige Kommunikationsdaten durch WhatsApp Ireland Limited verarbeitet. WhatsApp kann dabei weitere Meta-Unternehmen und Dienstleister einbeziehen und Daten nach den von WhatsApp beschriebenen Übermittlungsmechanismen auch außerhalb des EWR verarbeiten. Maßgeblich sind zusätzlich die Datenschutzhinweise von WhatsApp. Du kannst mich ohne Nachteil stattdessen per E-Mail kontaktieren.
Cookies
Diese Website verwendet ausschließlich technisch notwendige Sitzungscookies.
Der Cookie ek_portal_session schützt Formulare, Kunden- und Adminzugänge
und endet regulär mit dem Schließen des Browsers. Wenn im Adminbereich auf einem privaten
Gerät ausdrücklich „30 Tage vertrauen“ gewählt wird, werden zwei zufällige,
HttpOnly- und Secure-geschützte Anmeldewerte bis zu 30 Tage gespeichert; der
serverseitige Prüfwert kann jederzeit widerrufen werden, wird bei erfolgreicher
Wiederverwendung erneuert und ist an einen Einweg-Hash der Browserkennung gebunden.
Rechtsgrundlage ist
§ 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b beziehungsweise
lit. f DSGVO. Nicht notwendige Trackingcookies werden nicht gesetzt; deshalb wird
kein Einwilligungsbanner für Analyse- oder Werbecookies angezeigt.
Aktions-Fototage, Terminbuchung und Erinnerungen
Bei der Buchung eines zeitlich begrenzten Aktions-Fototags verarbeite ich die von dir angegebenen Stamm- und Kontaktdaten, Anschrift, ausgewählten Termin, Anzahl sowie freiwillig genannte Namen und Altersangaben der teilnehmenden Personen, Wünsche und Antworten auf aktionsbezogene Fragen. Zusätzlich werden Leistungs-, Preis-, Rabatt-, Anzahlungs- und Stornodaten sowie der bei der Buchung angezeigte Vertragsstand, Textversionen, Prüfsummen und Zeitstempel gespeichert. Die Verarbeitung dient der Anbahnung und Durchführung des Fotovertrags, der Terminorganisation, Kommunikation, Abrechnung und Bearbeitung möglicher Ansprüche. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für gesetzlich erforderliche Nachweise und Aufbewahrungspflichten zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
Die im Buchungsformular als erforderlich markierten Angaben werden für Zuordnung, Vertragsschluss, Termin, Abrechnung und sichere Kontaktaufnahme benötigt; ohne sie kann die Onlinebuchung nicht abgeschlossen werden. Wünsche, freiwillige Teilnehmerdetails, SMS-Erinnerung und Veröffentlichungsfreigaben sind hiervon getrennt und keine Voraussetzung für eine private Buchung zum regulär angezeigten Preis.
Die Terminbestätigung und die für die konkrete Aktion eingestellten Erinnerungen werden per E-Mail versendet. Eine zusätzliche SMS-Erinnerung erfolgt ausschließlich, wenn sie im Buchungsformular freiwillig und nicht vorausgewählt erlaubt wurde und für die Aktion ein geeigneter SMS-Dienst eingerichtet ist. Rechtsgrundlage für die SMS ist Art. 6 Abs. 1 lit. a DSGVO. Die SMS-Einwilligung kann jederzeit mit Wirkung für die Zukunft direkt über den privaten Buchungslink widerrufen werden; die Buchung und E-Mail-Kommunikation bleiben davon unberührt. Gespeichert werden der genaue Einwilligungstext, Version, Prüfsumme, Zeitpunkt, Status und bereits versandte beziehungsweise vom SMS-Dienst zur Zustellung angenommene Erinnerungstage. Die Annahme durch den Dienst ist noch kein Nachweis, dass eine SMS am Endgerät tatsächlich zugestellt oder gelesen wurde. Bei Twilio werden spätere, kryptografisch signierte Statusmeldungen (zum Beispiel zugestellt, nicht zugestellt oder fehlgeschlagen) ohne SMS-Inhalt der pseudonymen Nachrichtenreferenz zugeordnet und im Backoffice angezeigt. Statusmeldungen können technisch verzögert eintreffen.
SMS-Erinnerungen sind als kurze ausgehende Service-Nachrichten vorgesehen und werden nicht als betreuter Antwortkanal genutzt. Für Rückfragen oder Änderungen verwendest du bitte den privaten Buchungslink, E-Mail oder WhatsApp. Eine Antwort-SMS kann gleichwohl technisch beim SMS- und Telekommunikationsanbieter verarbeitet werden.
Technisch ist entweder ein vertraglich geprüfter, signierter SMS-Dienst oder Twilio in der EU-Region Irland (IE1) vorgesehen. Bei einer Twilio-Aktivierung werden nur Telefonnummer, eine knappe Terminerinnerung und technisch notwendige Versandmetadaten übermittelt; Kundennamen und Angaben zu Kindern gehören nicht in den SMS-Text. Anbieter ist Twilio Ireland Limited, 70 Sir John Rogerson’s Quay, Dublin 2, D02 R296, Irland. Auch bei einer Verarbeitung in der EU können Telekommunikationsanbieter auf dem Übertragungsweg Daten nach ihren jeweiligen gesetzlichen und technischen Bedingungen verarbeiten. Ein SMS-Dienst wird erst aktiviert, nachdem Vertrag zur Auftragsverarbeitung, Unterauftragnehmer, Übermittlungsgrundlagen, Speicher- und Löschoptionen geprüft und intern dokumentiert wurden.
Kita-Fototage, Elternanmeldung und Mitarbeitendenbereich
Für einen konkreten Kita-Fototag kann die Einrichtung einen gemeinsamen QR-Code erhalten. Dieser enthält nur die Fototag-Kennung und ist weder ein Galeriezugang noch einem Kind oder einer beschäftigten Person zugeordnet. Nach dem Öffnen wählen Eltern beziehungsweise Sorgeberechtigte, Mitarbeitende oder die Kita-Leitung getrennte Bereiche. Die Daten dieser Rollen werden in getrennten Datensätzen verarbeitet und nicht allein durch das Scannen des QR-Codes miteinander verknüpft.
Bei einer Elternanmeldung verarbeite ich Name und E-Mail-Adresse der anmeldenden Person, eine Familienbezeichnung, Vornamen und Kita-Gruppe der angemeldeten Kinder sowie die ausdrücklich gewählten Aufnahmearten. Dazu können Einzel-, Gruppen-, Geschwister-, Familien- und Freundefotos sowie eine bedingte Interessenmeldung für Familienaufnahmen gehören. Bei Freundefotos wird ein gemeinsamer, von den Familien gewählter Code verarbeitet. Eine solche gemeinsame Aufnahme und spätere Freigabe wird erst aktiviert, wenn mindestens zwei voneinander getrennte, per E-Mail bestätigte Familien denselben Code verwenden und die erforderlichen Einwilligungen vorliegen. Eine bedingte Familienaufnahme wird erst aktiviert, wenn die für den Fototag angezeigte Mindestzahl bestätigter Interessenmeldungen erreicht ist.
Die anmeldende Person bestätigt ihre Berechtigung zur Entscheidung für die angemeldeten Kinder und den genau angezeigten Aufnahme- und Bereitstellungsumfang. Gespeichert werden der genaue Einwilligungstext, Textversion, Auswahl, Zeitpunkt, Prüfsummen und ein kryptografischer Nachweis. Die Anmeldung wird erst nach einem Klick auf einen einmaligen E-Mail-Link wirksam. Rechtsgrundlage für die freiwilligen Aufnahmen und die galeriebezogene Weitergabe ist Art. 6 Abs. 1 lit. a in Verbindung mit Art. 7 DSGVO; für Bestellungen, Zahlung und Bildbereitstellung zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Gruppen- und Freundefotos werden nur für die bestätigten und berechtigten Familien freigeschaltet. Persönliche Galerie- und Verwaltungslinks werden nur gehasht gespeichert; Aufnahme-QR-Codes gewähren keinen Bildzugriff.
Erwachsene Kita-Mitarbeitende melden sich unabhängig von Eltern und Kindern mit Name, E-Mail-Adresse, optionaler Funktion und der Auswahl Porträt und/oder Teamfoto an. Teilnahme, Veröffentlichung durch die Kita sowie Portfolio- und Werbenutzung durch Elena-Katharina Fotografie sind getrennte, nicht vorausgewählte Entscheidungen. Eine Ablehnung oder Nichtteilnahme darf keine Nachteile im Beschäftigungs- oder Betreuungsverhältnis auslösen. Nach der E-Mail-Bestätigung erhält jede Person einen persönlichen Verwaltungslink, über den einzelne Veröffentlichungsfreigaben oder die gesamte Foto-Einwilligung mit Wirkung für die Zukunft widerrufen werden können. Widerrufe werden kryptografisch nachweisbar protokolliert, sperren betroffene Zugänge sofort und erzeugen im Backoffice einen Hinweis für die praktische Nacharbeit.
Das getrennte Kita-Leitungsportal verarbeitet die dort hinterlegten geschäftlichen Kontaktdaten, organisatorische Nachrichten, erwartete Kinder- oder Teamzahlen und bereitgestellte Unterlagen. Eine organisatorische Teamfoto-Anfrage der Leitung ersetzt keine persönliche Einwilligung einer abgebildeten Person. Nie bestätigte oder vor der Bestätigung abgebrochene Mitarbeitenden-Anmeldungen können nach 30 Tagen datensparsam bereinigt werden. Bestätigte Einwilligungs-, Widerrufs-, Bestell- und Zahlungsnachweise werden nach Zweckfortfall einer getrennten Löschprüfung unterzogen. Bilddateien und Galerien folgen den für den jeweiligen Fototag angezeigten Fristen; offene Bestellungen und aktive Downloadfristen verhindern eine vorzeitige Bildlöschung.
Freiwillige Portfolio-, Foto- und Videofreigaben
Bei Aktions-Fototagen kannst du ausdrücklich zwischen einer privaten Buchung ohne Veröffentlichung, einer Freigabe ausgewählter Fotos und einer getrennten Freigabe ausgewählter Fotos sowie kurzer Video-/Making-of-Sequenzen wählen. Keine Möglichkeit ist vorausgewählt. Angezeigt werden die konkreten Veröffentlichungszwecke und Kanäle, der jeweilige Preis sowie ein möglicher freiwilliger Rabatt. Gespeichert werden Auswahl, genauer Einwilligungstext, Textversion, Prüfsumme, Kanäle, Zeitstempel und Freigabestatus. Rechtsgrundlage für Aufnahme und Veröffentlichung zu diesen Zwecken ist Art. 6 Abs. 1 lit. a und Art. 7 DSGVO.
Die Freigabe kann über den privaten Buchungslink oder über die unten genannte Kontaktadresse jederzeit mit Wirkung für die Zukunft widerrufen werden. Ein Widerruf führt nicht zu einer nachträglichen Preiserhöhung. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Inhalte im Internet können weltweit abgerufen, kopiert oder von Suchmaschinen und Dritten gespeichert werden und lassen sich trotz Löschung auf den von mir kontrollierten Kanälen technisch nicht in jedem Fall vollständig zurückholen. Bei gemeinsamem Sorgerecht und einer Freigabe minderjähriger Personen wird eine getrennte Entscheidung der zweiten sorgeberechtigten Person per persönlichem Bestätigungslink eingeholt. Eine Ablehnung verhindert die Veröffentlichung, ohne den Shooting-Termin aufzuheben. Minderjährige werden zusätzlich ihrem Alter und Verständnis entsprechend beteiligt: Kann ein Kind Bedeutung und Folgen der Veröffentlichung verstehen, wird auch seine eigene Zustimmung dokumentiert; ein Nein oder erkennbares Unwohlsein des Kindes wird unabhängig vom Alter respektiert.
Wenn Instagram als konkreter Veröffentlichungskanal freigegeben wird, übermittle ich die ausgewählten Foto- oder Videoinhalte und gegebenenfalls den vereinbarten Begleittext an Meta Platforms Ireland Limited. Meta verarbeitet veröffentlichte Inhalte im Rahmen des Instagram-Dienstes in eigener Verantwortung und kann Daten auch außerhalb des EWR, insbesondere in den USA, verarbeiten. Einzelheiten beschreibt Meta in seiner Datenschutzrichtlinie für Instagram und weitere Meta-Dienste. Ohne eine konkrete Freigabe für Instagram erfolgt dort keine Veröffentlichung.
Google-Bewertungen
Auf der Seite „Bewertungen“ können öffentlich abgegebene Google-Bewertungen einschließlich Bewertungstext, Sternezahl, Anzeigename, Veröffentlichungszeitpunkt und – soweit von Google bereitgestellt – Profilbild und Profilverknüpfung angezeigt werden. Die Daten werden über eine offizielle Schnittstelle von Google serverseitig abgerufen. Bei der einfachen Places-Anbindung werden die Bewertungsinhalte nicht dauerhaft auf meinem Server gespeichert. Bei einer direkten Verbindung mit meinem verifizierten Unternehmensprofil kann ein geschützter Servercache für höchstens 30 Tage bestehen; regulär wird bereits nach wenigen Stunden aktualisiert. Profilbilder werden nur serverseitig weitergereicht und nicht dauerhaft gespeichert. Beim bloßen Aufruf der Bewertungsseite wird deshalb keine unmittelbare Verbindung deines Browsers zu Google aufgebaut. Erst wenn du einen Link zu Google öffnest, gelten die Datenschutzbestimmungen von Google. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; mein berechtigtes Interesse liegt in der authentischen Darstellung öffentlich verfügbarer Kundenerfahrungen. Weitere Informationen enthält die Datenschutzerklärung von Google; für die eingebundenen Google-Maps-Inhalte gelten außerdem die zusätzlichen Nutzungsbedingungen von Google Maps.
Private Auswahlgalerien und Bildbestellungen
Private Kundengalerien sind passwortgeschützt und nicht für Suchmaschinen freigegeben. Sie haben entweder ein in der Galerie angezeigtes Ablaufdatum oder bleiben auf ausdrückliche Entscheidung ohne festes Ablaufdatum für spätere Bildkäufe erreichbar. Dauerhaft erreichbare Kaufgalerien werden mindestens jährlich auf ihre weitere Erforderlichkeit geprüft und können jederzeit archiviert werden. In Auswahlgalerien werden nur verkleinerte und komprimierte Vorschaudateien mit sichtbarem Logo und wiederholtem Vorschauhinweis ausgeliefert. Zusätzlich kann ein individueller, für das Auge unauffälliger Pixelmarker eingebettet werden, der der Zuordnung eines Vorschaubilds dienen kann. Dieser Marker ist kein Tracking-Cookie und enthält keine Namen oder Kontaktdaten. Originaldateien werden in einer Auswahlgalerie nicht unmittelbar ausgeliefert.
Bei Kita-Galerien wird die Vorschau zusätzlich für den jeweils angemeldeten Familienzugang erzeugt. Die sichtbare Kennung und der technisch eingebettete Marker werden pseudonym aus Fototag, Bild und Familienzugang abgeleitet. Sie dienen dem Schutz der Bilder und der nachträglichen Zuordnung einer unberechtigt verbreiteten Vorschau; eine familienübergreifende Werbeauswertung findet nicht statt. Browserfunktionen zum Speichern, Ziehen oder Drucken können erschwert werden, ein Screenshot oder eine Aufnahme mit einem zweiten Gerät lässt sich technisch jedoch nicht vollständig verhindern. Rechtsgrundlage für diese Schutzmaßnahmen ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im Schutz der Bilddateien und des kostenpflichtigen Galerieangebots.
Bei einer verbindlichen Auswahl oder einem Nachkauf werden Galeriekennung, ausgewählte Bildkennungen, Anzahl inklusiver und zusätzlicher Bilder, Preisschnappschuss, Zahlungsstatus und Zeitpunkte gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Bereits abgeschlossene Auswahlen bleiben als Nachweis unverändert, auch wenn später weitere Favoriten markiert werden. Bezahlte Dateien werden entweder nach meiner finalen Bearbeitung bereitgestellt oder – nur wenn dies für die konkrete Galerie ausdrücklich aktiviert ist – unmittelbar zum geschützten Download freigeschaltet. Der konkrete Galeriezeitraum wird in der Galerie angezeigt; regelmäßig sind Aktionsgalerien 90 Tage verfügbar. Eine deaktivierte Ablauffrist bedeutet nicht, dass Daten ohne regelmäßige Erforderlichkeits- und Löschprüfung unbegrenzt gespeichert werden. Abrechnungs- und Vertragsdaten werden unabhängig davon im Umfang gesetzlicher Aufbewahrungs- und Verjährungsfristen gespeichert.
Onlinezahlung mit Stripe
Wenn für eine Aktion oder Bildbestellung die Onlinezahlung aktiviert ist, wirst du zur Zahlungsseite von Stripe weitergeleitet. Zahlungsdaten wie Karten- oder Onlinezahlungsinformationen werden nicht von dieser Website, sondern unmittelbar von Stripe verarbeitet. Ich übermittle den Zahlungsbetrag, eine pseudonyme Buchungs- beziehungsweise Bestellkennung, die Leistungsbezeichnung und – soweit für den Checkout vorgesehen – deine E-Mail-Adresse. Zurück erhalte ich insbesondere Zahlungsstatus, Zahlungsreferenzen, Betrag, Währung und Zeitpunkte. Anbieter für Kundinnen und Kunden im Europäischen Wirtschaftsraum ist grundsätzlich Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Stripe kann zur Zahlungsabwicklung weitere Stripe-Gesellschaften und Dienstleister einsetzen und Daten auch in Staaten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Stripe beschreibt die dafür verwendeten Garantien und Empfänger in seinen Datenschutzhinweisen. Die Onlinezahlung wird nur angeboten, wenn die technische und vertragliche Einrichtung des Zahlungsdienstes abgeschlossen ist; alternativ kann je nach Aktion eine Überweisung vorgesehen sein.
Welche Zahlart im Stripe-Checkout erscheint, richtet sich nach den im Stripe-Konto aktivierten Verfahren, den technischen Voraussetzungen des Geräts sowie Betrag und Währung. Dadurch können insbesondere Kartenzahlung, Apple Pay, Google Pay und – nach gesonderter Freischaltung – PayPal angeboten werden. Wird eine solche Zahlart gewählt, können neben Stripe auch der jeweilige Wallet- oder Zahlungsanbieter und die beteiligten Banken die zur Autorisierung und Abwicklung notwendigen Daten nach ihren eigenen Datenschutzhinweisen verarbeiten. Diese Website erhält keine vollständigen Karten- oder Wallet-Zugangsdaten.
Fotolabor, individuelle Fotoprodukte und Versand
Wenn du ein gedrucktes Fotoprodukt bestellst, werden ausschließlich die ausgewählten Bilddateien und die zur Herstellung notwendigen Produktangaben an das im Checkout genannte Fotolabor beziehungsweise den dort genannten Produktionspartner übermittelt. Bei einem direkten Versand können zusätzlich Name und Lieferanschrift erforderlich sein; bei Sammellieferung oder Abholung wird die Elternanschrift nicht an das Labor weitergegeben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ein externer Artikel kann technisch erst für den Verkauf freigeschaltet werden, nachdem Produktionspartner und dessen Datenschutzhinweis im Shop hinterlegt wurden.
Für die derzeit vorbereiteten professionellen Fotoprodukte ist insbesondere Floricolor, Floriano da Costa & Gavina Lda, Rua de Cidres 1586, 4455-442 Perafita, Matosinhos, Portugal, vorgesehen. Floricolor verarbeitet hochgeladene Inhalte zur Produktion und Auftragsabwicklung. Weitere Informationen enthält die Datenschutzerklärung von Floricolor. Vor dem ersten Produktivauftrag werden Vertragsrolle, gegebenenfalls erforderlicher Auftragsverarbeitungsvertrag, Löschmöglichkeiten und der konkret gewählte Versandweg geprüft. Nicht abschließend geprüfte Partnerprodukte bleiben deaktiviert.
Zum Schutz von Kunden-, Admin-, Buchungs- und Datenschutzformularen werden bei fehlerhaften oder ungewöhnlich häufigen Versuchen pseudonyme Einweg-Prüfwerte aus Anfragekontext, Zielbereich und Zeitstempel verarbeitet. Anmeldesperren berücksichtigen Versuche regelmäßig 15 Minuten; technische Mengenbegrenzungswerte werden abhängig vom Formular höchstens sieben Tage vorgehalten und bei Wartung oder weiteren Zugriffen bereinigt. Die Prüfwerte enthalten keine Bildinhalte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im Schutz privater Bilder, Vertrags- und Kontodaten sowie der Verfügbarkeit der Formulare.
Der Adminbereich verwendet sichere, HttpOnly- und SameSite-geschützte Sitzungen, zeitliche Sitzungsgrenzen, Schutz gegen wiederholte Anmeldeversuche und eine Zwei-Faktor-Anmeldung mit zeitbasierten Authenticator-Codes sowie einmal verwendbaren Notfallcodes. Authenticator-Geheimnisse und Galeriepasswörter werden nicht im Klartext gespeichert, sondern gehasht beziehungsweise serverseitig verschlüsselt. Sicherheitsrelevante Vorgänge werden pseudonym protokolliert. Bei einem neuen Admin-Login kann eine Sicherheitsnachricht mit Zeitpunkt, IP-Adresse und Browserkennung an die geschäftliche E-Mail-Adresse gesendet werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im Schutz der Kundenbilder, Verträge und Zahlungsdaten. Das pseudonyme Sicherheitsereignisprotokoll wird höchstens 365 Tage geführt; gesperrte Anmeldeversuche werden nach den oben genannten Kurzfristen bereinigt.
Hosting- und E-Mail-Dienstleister können im notwendigen Umfang als Empfänger oder Auftragsverarbeiter eingesetzt werden. Mit Auftragsverarbeitern werden, soweit erforderlich, Vereinbarungen nach Art. 28 DSGVO geschlossen. Soweit die oben beschriebene Onlinezahlung aktiviert ist, erhält Stripe die für die Zahlungsabwicklung notwendigen Daten. Soweit die freiwillige SMS-Funktion aktiviert ist, erhält der dokumentierte SMS-Dienst die Telefonnummer und den minimierten Erinnerungstext. Bei einer bestellten Laborware erhält der vor dem Kauf bezeichnete Produktionspartner die ausgewählten Produktionsdateien und nur die für Herstellung und gewählte Lieferung notwendigen Angaben. Verträge zur Auftragsverarbeitung, Unterauftragnehmer, Drittlandübermittlungen und Löschoptionen werden vor Aktivierung und danach regelmäßig geprüft. Eine automatisierte Entscheidungsfindung durch mich oder ein Profiling für Werbezwecke findet nicht statt.
Speicherdauer und Löschkonzept
Personenbezogene Daten werden nicht pauschal unbegrenzt gespeichert. Maßgeblich sind der konkrete Zweck, Vertrags- und Verjährungsfristen, gesetzliche Nachweispflichten, die Verteidigung oder Durchsetzung von Ansprüchen und dokumentierte Löschprüfungen. Insbesondere gelten folgende Grundsätze:
- Technische Sperrwerte für Portalzugriffe werden nach 15 Minuten nicht mehr für eine Sperre berücksichtigt; Mengenbegrenzungswerte werden höchstens sieben Tage vorgehalten. Nicht zustellbare E-Mail-Kopien verbleiben höchstens 30 Tage beziehungsweise 20 Versandversuche in der technischen Warteschlange. Serverprotokolle und Backups folgen der tatsächlich dokumentierten Rotation des Hosters.
- Reine Kontaktanfragen werden nach Abschluss gelöscht, sofern daraus kein Vertrag entsteht und kein notwendiger Nachweisgrund besteht.
- Galerien mit Ablaufdatum werden danach gesperrt oder archiviert. Galerien ohne festes Ablaufdatum werden mindestens jährlich auf ihre weitere Erforderlichkeit geprüft. Der fortbestehende Kaufwunsch ist kein Freibrief für ungeprüfte Dauerspeicherung.
- Kita-Vorschauen, Produktionsdateien und Originale werden unabhängig von Rechnungsdaten regelmäßig auf Erforderlichkeit geprüft. Eine abgelaufene Galerie sperrt den Zugriff; die endgültige Dateilöschung erfolgt nach dokumentierter Prüfung, sobald keine aktive Bestellung, Reklamation, vereinbarte Nachkaufmöglichkeit oder andere notwendige Rechtsgrundlage mehr entgegensteht.
- Rechnungen und Buchungsbelege werden nach der derzeitigen steuerrechtlichen Einordnung regelmäßig acht Jahre, sonstige aufbewahrungspflichtige Geschäftsunterlagen je nach Einordnung regelmäßig sechs oder zehn Jahre aufbewahrt. Die Frist beginnt grundsätzlich mit dem Schluss des maßgeblichen Kalenderjahres; Sonderfälle können längere Fristen erfordern.
- Einwilligungs-, Widerrufs-, Vertrags-, Datenschutzanfrage- und Vorfallsnachweise werden nur so lange aufbewahrt, wie dies für Rechenschaftspflicht, Bearbeitung, gesetzliche Pflichten oder mögliche Ansprüche erforderlich ist, und anschließend einer dokumentierten Löschprüfung unterzogen.
Deine Rechte
Du hast im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Soweit eine Verarbeitung auf einem berechtigten Interesse beruht, kannst du aus Gründen deiner besonderen Situation widersprechen. Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem besteht ein Beschwerderecht beim Hessischen Beauftragten für Datenschutz und Informationsfreiheit oder einer anderen zuständigen Datenschutzaufsichtsbehörde.
Du kannst diese Rechte über die sichere Funktion „Datenschutzrecht ausüben“ geltend machen. Gespeichert werden Name, E-Mail-Adresse, Art und Beschreibung des Anliegens, freiwillige Zuordnungshilfe, exakter Erklärungstext mit Version und Prüfsumme, Eingangs- und Bearbeitungszeitpunkte, reguläre Antwortfrist, Identitätsprüfstatus, Entscheidung, Nachrichten und ein Einweg-Hash des technischen Anfragekontexts. Du erhältst eine Referenz und einen geheimen Statuslink. Anfragen werden grundsätzlich unverzüglich und spätestens innerhalb eines Monats beantwortet. Bei Komplexität oder zahlreichen Anfragen kann die Frist um bis zu zwei weitere Monate verlängert werden; die Verlängerung und ihre Gründe werden innerhalb der ersten Monatsfrist mitgeteilt. Bei begründeten Zweifeln können zusätzliche, angemessene Angaben zur Identitätsprüfung verlangt werden. Bitte sende Ausweiskopien nicht unaufgefordert per E-Mail.
Antworten mit sensiblen Daten werden nicht allein an eine ungeprüfte Absenderadresse gesendet. Vor einer Auskunft oder Datenkopie werden Identität, Daten Dritter und gesetzliche Ausschlüsse geprüft; die Übermittlung erfolgt passend zur Sensibilität über einen geschützten Weg. Rechtsgrundlage für die Bearbeitung und Dokumentation ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 12 bis 22 DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für sichere Zuordnung und erforderliche Nachweise.
Für eine elektronische Widerrufserklärung steht zusätzlich die jederzeit erreichbare Funktion „Verträge hier widerrufen“ bereit. Dabei werden Name, E-Mail-Adresse, Vertragsangabe, Erklärungstext, Eingangsnummer, Zeitstempel, Bearbeitungsstatus und zur Missbrauchsabwehr ein Einweg-Hash aus technischem Anfragekontext (IP-Adresse und Browserkennung) gespeichert. Du erhältst eine elektronische Eingangsbestätigung. Rechtsgrundlage für die Verarbeitung ist Art. 6 Abs. 1 lit. b und lit. c DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für die nachweisbare und sichere Bearbeitung der Erklärung.
Kontakt: E-Mail-Adresse anzeigen
Zuständige Aufsichtsbehörde ist insbesondere der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI).
Letzte Aktualisierung: 1. August 2026