Mit dieser Erklärung informieren wir Sie über die Verarbeitung personenbezogener Daten gemäß der Datenschutz-Grundverordnung (DSGVO). Sie gilt für unsere Website, für unsere Anwendung („thoughtflash HUB", nachfolgend „Plattform") und für die von uns bereitgestellten Cloud-Server.
Personenbezogene Daten sind alle Angaben, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Wir verarbeiten solche Daten nur, soweit dies für die jeweils beschriebenen Zwecke erforderlich ist.
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
thought flash GmbH
Scanbox #12916, Ehrenbergstraße 16a, 10245 Berlin
E-Mail: privacy@thoughtflash.eu
Weitere Angaben finden Sie im Impressum.
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte (Ziffer 9) wenden Sie sich bitte an privacy@thoughtflash.eu.
Unsere Rollen. Wir verarbeiten Daten in zwei unterschiedlichen Rollen:
Hosting und Datenspeicherort. Website und Plattform werden bei einem spezialisierten Cloud-Anbieter betrieben: der Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA) mit Verarbeitung und Speicherung in Rechenzentren innerhalb der Europäischen Union. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; für etwaige Übermittlungen in Drittländer stützen wir uns auf die EU-Standardvertragsklauseln. Einzelne Zusatzdienste (Video-Meetings, Warteseite für Termine, Social-Media-Planung) betreiben wir auf eigenen Servern innerhalb der EU, ohne Beteiligung eines externen Anbieters.
Cookies und lokale Speicherung. Wir setzen ausschließlich technisch notwendige Cookies — für die Aufrechterhaltung Ihrer Anmeldung, für die gewählte Darstellung (helles oder dunkles Farbschema) und für den Schutz unserer Formulare vor automatisierten Eintragungen. Im lokalen Speicher Ihres Browsers legen wir nur funktionale Einstellungen ab, etwa Editor- und Leseeinstellungen. Eine Einwilligung ist hierfür nicht erforderlich (§ 25 Abs. 2 TDDDG). Es werden keine Werbe- oder Tracking-Cookies und keine Zählpixel Dritter eingesetzt.
Rechtsgrundlagen im Überblick. Je nach Tätigkeit stützen wir uns auf Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), auf die Erfüllung eines Vertrags oder vorvertragliche Maßnahmen (lit. b), auf eine rechtliche Verpflichtung (lit. c) oder auf unser berechtigtes Interesse (lit. f). Welche Grundlage im Einzelfall gilt, steht jeweils unter b) der betreffenden Ziffer.
Bereitstellung Ihrer Daten. Die Bereitstellung personenbezogener Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne die für eine Funktion erforderlichen Angaben können wir die jeweilige Leistung jedoch nicht erbringen.
Löschung. Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Danach werden sie gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht — insbesondere nach § 147 AO und § 257 HGB. Die Fristen stehen jeweils unter c).
Keine automatisierte Entscheidungsfindung. Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling mit rechtlicher Wirkung nach Art. 22 DSGVO findet nicht statt.
a) Art und Umfang der Datenverarbeitung
Beim Aufruf unserer Website und der öffentlichen Bereiche der Plattform werden technisch notwendige Verbindungsdaten verarbeitet: IP-Adresse, Datum und Uhrzeit, abgerufene Ressource sowie Browser- und Gerätekennung. Wir zeigen dort ausschließlich Inhalte, die wir zuvor ausdrücklich zur Veröffentlichung freigegeben haben; Konto-, Kunden- oder Projektdaten werden nicht ausgeliefert.
Bei Registrierungs-, Anmelde- und Kampagnenseiten prüft der in Ziffer 3 genannte Hosting-Dienstleister automatisiert, ob der Zugriff von einem Menschen oder von einem Programm stammt, und speichert das Ergebnis dieser Prüfung in einem Cookie. Es enthält keine Angaben zu Ihrer Person und dient allein der Abwehr massenhaft automatisierter Eintragungen.
Nehmen Sie über ein Formular — auch auf einer unserer Landingpages — Kontakt mit uns auf, verarbeiten wir die dort angegebenen Daten (z. B. Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Firma, Nachricht). Zur Bestätigung setzen wir ein Double-Opt-In-Verfahren ein: Sie erhalten eine E-Mail mit Bestätigungslink; erst nach Bestätigung gilt die Anfrage als bestätigt. Zeitpunkt der Einwilligung und der Bestätigung werden protokolliert. Ist ein Formular als Registrierung ausgestaltet, wird nach Bestätigung zusätzlich ein Nutzerkonto angelegt (Ziffer 4.2); ein dort gewähltes Passwort wird nicht als Formularantwort gespeichert.
Auf der Website steht ein Chat-Assistent bereit. Ihre Frage wird zusammen mit passenden Auszügen aus unseren veröffentlichten Inhalten an einen Anbieter von Sprachmodellen übermittelt (Ziffer 8). Wir protokollieren Frage, Antwort, herangezogene Quellen, Herkunftsseite, Status und Ländercode sowie den unter Ziffer 5 beschriebenen pseudonymen Tageskennwert — keine IP-Adresse. Das Protokoll dient der Qualitätssicherung und der Pflege unserer Wissensbasis. Bitte geben Sie im Chat keine personenbezogenen oder vertraulichen Daten ein. Für einen persönlichen Kontakt nutzen Sie bitte das Kontaktformular.
Für die Erstellung unserer Inhalte setzen wir ergänzend eine redaktionelle Bildersuche ein; übermittelt wird lediglich der eingegebene Suchbegriff. Für die Planung und Veröffentlichung von Beiträgen in sozialen Netzwerken nutzen wir eine selbst betriebene Lösung auf eigenen Servern innerhalb der EU; verarbeitet werden ausschließlich die zu veröffentlichenden redaktionellen Inhalte und die Veröffentlichungs-Einstellungen. Kund:innen-, Kontakt- oder sonstige personenbezogene Nutzerdaten werden dabei nicht verarbeitet. Beim Veröffentlichen werden die Inhalte an das jeweils gewählte Netzwerk (z. B. X, LinkedIn, Instagram, Facebook) übertragen; für dessen Verarbeitung ist das jeweilige Netzwerk eigenständig verantwortlich.
b) Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb, an der Abwehr automatisierter Eintragungen, an der Qualitätssicherung des Chat-Assistenten sowie an der Darstellung unseres Angebots). Für Formularanfragen zusätzlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen).
c) Speicherdauer
Verbindungsdaten löschen wir nach [Frist, z. B. 7 Tagen]. Nicht bestätigte Formularanfragen werden nach [Frist, z. B. 6 Monaten] gelöscht; bestätigte Anfragen speichern wir bis zur abschließenden Bearbeitung Ihres Anliegens und darüber hinaus nur, soweit eine Geschäftsbeziehung entsteht (Ziffer 4.3) oder gesetzliche Aufbewahrungsfristen bestehen. Chat-Protokolle werden nach [Frist, z. B. 6 Monaten] gelöscht. Technisch notwendige Cookies enden spätestens mit dem Ende der Sitzung bzw. nach Ablauf ihrer jeweiligen Gültigkeit.
a) Art und Umfang der Datenverarbeitung
Für den geschützten Bereich verarbeiten wir Konto- und Anmeldedaten: Name, E-Mail-Adresse, Passwort, optionales Profilbild, Rolle (Team/Kundenkontakt) und Kontostatus. Passwörter werden zu keinem Zeitpunkt im Klartext gespeichert. Zum Schutz der Konten setzen wir ein:
Zu jeder Anmeldesitzung speichern wir technische Angaben — insbesondere IP-Adresse und Browser- bzw. Gerätekennung sowie Zeitpunkt und Ablauf der Sitzung. Diese Daten dienen der Sicherheit, der Missbrauchs- und Betrugsprävention sowie der Fehleranalyse.
Der angemeldete Bereich enthält Wiki, Schulungsartikel, Kurse, Quizze, News, Model-Cards, Use Cases, Förderprogramme und einen Servicekatalog. Dabei verarbeiten wir Ihre Merkliste (gemerkte Inhalte), Ihren Lernfortschritt in Kursen und Lektionen sowie Quiz-Ergebnisse und Ihre Suchanfragen innerhalb der Plattform (zur Ausführung der Suche). Diese Angaben sind Ihrem Konto zugeordnet und für Ihre Fortschrittsanzeige sowie — bei Schulungen, die für ein Kundenkonto durchgeführt werden — für den vereinbarten Nachweis erforderlich.
Für Transaktions-E-Mails (z. B. Einladungen, Anmeldecodes, Bestätigungen, Benachrichtigungen) setzen wir einen Versanddienstleister ein (Ziffer 8) und protokollieren Empfänger, Betreff, Zeitpunkt und Zustellstatus.
b) Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses) und Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit, Missbrauchsprävention, Nachweis über durchgeführte Schulungen).
c) Speicherdauer
Konto- und Anmeldedaten speichern wir für die Dauer des Nutzungsverhältnisses und löschen sie danach nach [Frist]. Sitzungsdaten werden nach [Frist, z. B. 30 Tagen] gelöscht. Lernfortschritt und Quiz-Ergebnisse bestehen für die Dauer des Kontos; wurden sie als Schulungsnachweis vereinbart, gilt die vertraglich vereinbarte Nachweisfrist. Das Versandprotokoll wird nach [Frist] gelöscht. Nicht eingelöste Einladungen und Bestätigungslinks verfallen mit Ablauf ihrer Gültigkeit.
a) Art und Umfang der Datenverarbeitung
Im Rahmen der Kundenverwaltung verarbeiten wir Stamm- und Kontaktdaten unserer Kund:innen und deren Ansprechpersonen: Firmenname, Branche, Website, interne Notizen, Rechnungsangaben (USt-IdNr., Rechnungsanschrift) sowie zu den Kontakten Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Position, Abteilung, Vorgesetzte:r und Projektrolle.
Für die Projektarbeit verarbeiten wir die dafür erforderlichen Inhalte: Projekt- und Phasendaten, Zeitpläne, Notizen, Whiteboards, hochgeladene Dateien, Fragebögen samt Antworten sowie zugeordnete Ansprechpersonen. Hochgeladene Dateien sind nicht öffentlich abrufbar; jeder Zugriff wird gegen Ihre Berechtigung geprüft. Für die Rechtmäßigkeit hochgeladener Inhalte und die Wahrung etwaiger Rechte Dritter sind die jeweils hochladenden Nutzer:innen verantwortlich.
Über die Plattform können Sie Support-Tickets anlegen und Nachrichten mit unserem Team austauschen. Verarbeitet werden Betreff, Nachrichteninhalt, Zeitstempel, Status, Priorität, Zuständigkeit sowie Absender- und Empfängerbezug. Systemseitige Benachrichtigungen verweisen auf den auslösenden Vorgang.
Für Beratungsprojekte erfassen wir auf Wunsch die IT-Landschaft, die Organisationsstruktur sowie Datenkategorien und Verarbeitungstätigkeiten unserer Kund:innen (Bestandsaufnahme, Organigramm und Verarbeitungsverzeichnis). Dabei können auch personenbezogene Daten von Beschäftigten der Kund:innen und — je nach Erfassung — Angaben zu besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO dokumentiert werden. In diesem Bereich handeln wir als Auftragsverarbeiter (Ziffer 3): Verantwortlich bleibt die Kundin bzw. der Kunde; wir verarbeiten ausschließlich weisungsgebunden auf Grundlage der Vereinbarung zur Auftragsverarbeitung.
Die Plattform kann verschlüsselte Passwort-Tresore speichern und mit Ihren Geräten synchronisieren. Die Tresordatei wird auf Ihrem Gerät verschlüsselt und verlässt es nur in diesem Zustand; wir sehen zu keinem Zeitpunkt Zugangsdaten im Klartext und speichern die Datei zusätzlich in verschlüsselter Form. Wir verarbeiten die zugehörigen Verwaltungsangaben (Bezeichnung, Dateiname, Größe, Zeitpunkt der letzten Änderung, Eigentümer- und Freigabebezug). Zugriffe werden protokolliert — Zeitpunkt, Art des Zugriffs, Ergebnis sowie IP-Adresse und Gerätekennung; das dient ausschließlich der Sicherheit und der Nachvollziehbarkeit bei Missbrauchsverdacht. Zusätzlich halten wir frühere Fassungen vor, damit versehentliches Überschreiben rückgängig gemacht werden kann. Ein Wiederherstellen des Master-Passworts ist technisch ausgeschlossen.
Auf Wunsch können Sie autorisierten Anwendungen — etwa KI-Assistenten — Zugriff auf Ihr Konto gewähren. Der Zugriff erfolgt ausschließlich nach Ihrer ausdrücklichen Freigabe in einem Einwilligungsdialog und ist auf die dabei erteilten Berechtigungen beschränkt. Gespeichert werden die freigegebene Anwendung, der Umfang der Berechtigung und die Gültigkeitsdauer. Sie können eine Freigabe jederzeit widerrufen.
b) Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. f DSGVO (geordnete Geschäfts- und Kundenverwaltung, Sicherheit der Tresorzugriffe) sowie Art. 6 Abs. 1 lit. c DSGVO für steuer- und handelsrechtliche Aufbewahrungspflichten. Für die Freigabe an autorisierte Anwendungen gilt Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Soweit wir als Auftragsverarbeiter tätig werden, richtet sich die Rechtsgrundlage nach der Verarbeitung der verantwortlichen Kundin bzw. des verantwortlichen Kunden; für uns gilt Art. 28 DSGVO.
c) Speicherdauer
Projekt-, Ticket- und Nachrichtendaten speichern wir für die Vertragsdauer und darüber hinaus [Frist]. Kunden- und Kontaktdaten werden bis zum Ende der Geschäftsbeziehung verarbeitet und anschließend gelöscht, soweit keine gesetzlichen Aufbewahrungsfristen entgegenstehen (Ziffer 4.7). Zugriffsprotokolle der Passwort-Tresore werden nach 30 Tagen gelöscht; frühere Tresorfassungen halten wir 10 Versionen bzw. 30 Tage vor. Erteilte Anwendungsfreigaben enden mit Ablauf ihrer Gültigkeit oder mit Ihrem Widerruf. Für Daten, die wir weisungsgebunden verarbeiten, gilt die im AVV vereinbarte Löschung nach Auftragsende.
a) Art und Umfang der Datenverarbeitung
Wir stellen unseren Kund:innen auf Wunsch virtuelle Server bereit. Die Rechenleistung beziehen wir dafür von einem Unterauftragnehmer: Hetzner Online GmbH. Die Server stehen ausschließlich in Rechenzentren innerhalb der Europäischen Union — derzeit Nürnberg, Falkenstein und Helsinki.
Für Bereitstellung und Betrieb verarbeiten wir: den gewählten Servernamen, Servertyp, Betriebssystem-Abbild und Standort, die zugewiesenen IP-Adressen (IPv4 und IPv6), den zugehörigen DNS-Eintrag, den Bezug zum Kundenkonto und zur auslösenden Person sowie — sofern Sie dies wünschen — die von Ihnen hinterlegten öffentlichen SSH-Schlüssel für Ihren eigenen Zugang. Ein auf dem Server laufender Dienst meldet uns in kurzen Abständen Betriebswerte (Auslastung von Prozessor, Arbeitsspeicher und Festplatte, Laufzeit, Softwarestand). Administrative Vorgänge (z. B. Anlegen, Neustart, Größenänderung, Löschen) werden mit Zeitpunkt, auslösender Stelle, Ergebnis und IP-Adresse protokolliert.
An den Unterauftragnehmer übermitteln wir ausschließlich die für die Bereitstellung erforderlichen technischen Angaben (Servername, Servertyp, Abbild, Standort und die Einrichtungsdaten des Servers). Ihre Identitäts-, Kunden- und Kontaktdaten werden dem Anbieter nicht übermittelt. Für die Namensauflösung wird ein DNS-Eintrag bei dem in Ziffer 3 genannten Anbieter angelegt.
Für die Inhalte, die Sie auf einem solchen Server verarbeiten, sind Sie Verantwortlicher; wir handeln insoweit als Auftragsverarbeiter auf Grundlage der Vereinbarung zur Auftragsverarbeitung (Ziffer 3). Eine inhaltliche Kenntnisnahme findet nur statt, soweit dies für vereinbarte Wartungs- und Unterstützungsleistungen erforderlich ist.
b) Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Erbringung der vereinbarten Leistung) und Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb, Nachvollziehbarkeit administrativer Vorgänge, Missbrauchsprävention). Für die Inhalte auf dem Server gilt Art. 28 DSGVO.
c) Speicherdauer
Instanz- und Zugangsdaten speichern wir für die Laufzeit des Servers; mit dessen Löschung werden auch der DNS-Eintrag und die hinterlegten öffentlichen Schlüssel entfernt. Betriebswerte werden automatisch nach 90 Tagen gelöscht. Das Protokoll administrativer Vorgänge bewahren wir zu Nachweiszwecken ein Jahr auf. Für Daten auf dem Server selbst gilt die im AVV vereinbarte Löschung nach Auftragsende.
a) Art und Umfang der Datenverarbeitung
Audio (Vorlesefunktion). Redaktionelle Beiträge können als Audio bereitgestellt werden. Für die Sprachausgabe übermitteln wir das Vorlese-Skript an einen Sprachdienstleister (Ziffer 8). Übermittelt wird ausschließlich der redaktionelle Text — keine Konto-, Kunden- oder Kontaktdaten und keine Inhalte aus dem geschützten Kundenbereich.
Terminbuchung. Wir verarbeiten die für den Termin erforderlichen Angaben (z. B. Name, E-Mail-Adresse, ggf. Telefonnummer, Ihre Nachricht) sowie die gewählte Terminzeit und versenden Bestätigungs- und ggf. Stornierungs-E-Mails. Storno und Beitritt sind ohne Anmeldung über einen persönlichen Link möglich. Für die Warteseite vor einem Termin übermitteln wir Titel, Beschreibung und Startzeit des Termins an einen von uns selbst betriebenen Dienst innerhalb der EU.
Web-Meetings finden auf eigenen Servern innerhalb der EU statt — es kommt kein externer Konferenzanbieter zum Einsatz. Beim Beitritt werden Ihr Anzeigename und Ihre E-Mail-Adresse an den Meeting-Server übermittelt; während der Sitzung werden die übertragenen Audio- und Videodaten verarbeitet. Eine Aufzeichnung findet nicht statt; sollte sie im Einzelfall ausdrücklich vereinbart werden, wird sie zu Beginn der Sitzung angekündigt.
b) Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Durchführung des vereinbarten Termins bzw. des Nutzungsverhältnisses) und Art. 6 Abs. 1 lit. f DSGVO (bedarfsgerechte Aufbereitung unserer Inhalte, reibungsloser Ablauf von Terminen und Meetings).
c) Speicherdauer
Erzeugte Audiodateien bestehen so lange, wie der zugehörige Beitrag veröffentlicht ist. Buchungsdaten speichern wir bis zum Abschluss des Termins und darüber hinaus 12 Monate zur Nachvollziehbarkeit; persönliche Beitritts- und Stornolinks verfallen mit dem Termin. Audio- und Videodaten eines Web-Meetings werden nur während der Sitzung übertragen und nicht gespeichert; die Beitrittsberechtigung ist auf wenige Stunden befristet.
a) Art und Umfang der Datenverarbeitung
Angebot, Beauftragung und Auftragsbestätigung wickeln wir in Textform außerhalb der Plattform ab — es gibt in unserer Anwendung keinen Bestell- oder Kassenvorgang. Verarbeitet werden dabei die Angaben, die Sie uns im Rahmen der Anfrage und der Beauftragung übermitteln: Firmierung, Ansprechperson, Anschrift, Kontaktdaten, Umsatzsteuer-Identifikationsnummer, Rechnungsanschrift und Rechnungs-E-Mail-Adresse sowie der Gegenstand und Umfang der beauftragten Leistung. Diese Angaben führen wir in unserer Kundenverwaltung (Ziffer 4.3) und verwenden sie zur Leistungserbringung, für Leistungsnachweise und für die Rechnungsstellung (Ziffer 4.7).
b) Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. c DSGVO für die handels- und steuerrechtlichen Aufzeichnungspflichten.
c) Speicherdauer
Angebots- und Auftragsunterlagen unterliegen den gesetzlichen Aufbewahrungsfristen: geschäftliche Korrespondenz sechs Jahre, buchungsrelevante Unterlagen zehn Jahre (§ 147 AO, § 257 HGB). Nicht zustande gekommene Angebote löschen wir nach 12 Monaten.
a) Art und Umfang der Datenverarbeitung
Wir wickeln Zahlungen ausschließlich per Rechnung und Überweisung ab. Ein Zahlungsdienstleister ist nicht eingebunden; Karten-, Konto- oder Lastschriftdaten verarbeiten wir in unserer Anwendung nicht. Verarbeitet werden die Rechnungsdaten (Firmierung, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer, Rechnungs-E-Mail-Adresse, Leistungs- und Betragsangaben, Zahlungseingang). Rechnungen können elektronisch übermittelt werden. Für die Buchführung und die Erstellung der Steuererklärungen geben wir die erforderlichen Unterlagen an [Steuerberatung / Buchhaltungsdienstleister ergänzen] sowie an unser Kreditinstitut weiter.
b) Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Abwicklung des Vertragsverhältnisses) und Art. 6 Abs. 1 lit. c DSGVO (Erfüllung steuer- und handelsrechtlicher Pflichten).
c) Speicherdauer
Rechnungsrelevante Unterlagen bewahren wir zehn Jahre auf (§ 147 AO, § 257 HGB); die Frist beginnt mit dem Ende des Kalenderjahres, in dem die Rechnung erstellt wurde.
a) Art und Umfang der Datenverarbeitung
Wir messen die Nutzung unserer Inhalte mit einer eigenen Statistik. Die Erfassung erfolgt serverseitig — ohne Analyse-Skript im Browser, ohne Analyse-Cookie und ohne Weitergabe an Dritte.
Erfasst werden je Seitenaufruf: die aufgerufene Seite, Art und Kennung des angezeigten Inhalts, Gerätetyp, Browser, Betriebssystem, Ländercode sowie — falls vorhanden — nur der Domainname der verweisenden Seite, nie die vollständige Adresse.
b) Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung und bedarfsgerechten Ausrichtung unseres Angebots). Sie können dieser Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen — formlos an [datenschutz@thoughtflash.de].
c) Speicherdauer
Die Statistikdaten werden nach [Zeitraum, z. B. 12 Monaten] gelöscht.
Wir treffen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Missbrauch und unberechtigten Zugriff zu schützen — insbesondere verschlüsselte Übertragung und Speicherung, Zwei-Faktor-Authentifizierung, ein abgestuftes Berechtigungskonzept sowie die Trennung der Daten unterschiedlicher Kund:innen. Die Maßnahmen werden regelmäßig überprüft und an den Stand der Technik angepasst. Eine ausführliche Beschreibung stellen wir Vertragspartnern auf Anfrage zur Verfügung.
Unsere Website, die Plattform sowie redaktionelle Inhalte können Links zu externen Websites Dritter enthalten, auf deren Inhalte wir keinen Einfluss haben. Für diese fremden Inhalte ist stets der jeweilige Anbieter oder Betreiber verantwortlich. Zum Zeitpunkt der Verlinkung waren keine rechtswidrigen Inhalte erkennbar. Bei Bekanntwerden von Rechtsverletzungen entfernen wir derartige Links umgehend.
Personenbezogene Daten geben wir nur weiter, soweit dies zur Erfüllung unserer Leistungen erforderlich ist oder eine Rechtspflicht besteht. Ein Verkauf von Daten findet nicht statt. Mit allen eingesetzten Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
| Dienstleister | Zweck | Verarbeitungsregion | Ziffer |
|---|---|---|---|
| Cloudflare, Inc. (USA) | Betrieb von Website und Plattform, Namensauflösung, Schutz vor automatisierten Zugriffen | EU-Rechenzentren | 3, 4.1, 4.4 |
| Hetzner Online GmbH | Rechenleistung für Cloud-Server | Deutschland, Finnland | 4.4 |
| netcup GmbH | Rechenleistung für Cloud-Server | Deutschland, Österreich | 4.4 |
| Brevo (Sendinblue GmbH, Köpenicker Str. 126, 10179 Berlin) | Versand von Transaktions-E-Mails | EU | 4.2 |
| Mistral AI SAS (Frankreich), Nebius Group N.V. (Niederlande) | Sprachmodell für den Chat-Assistenten | EU | 4.1 |
| Anthropic PBC (USA) | Erstellung von Textentwürfen, Bildunterschriften und Vorlese-Skripten | USA (Standardvertragsklauseln) | 4.1, 4.5 |
| ElevenLabs Inc. (USA), OpenAI, L.L.C. (USA) | Sprachausgabe redaktioneller Beiträge | USA (Standardvertragsklauseln) | 4.5 |
| Pexels GmbH, Unsplash Inc. (Kanada) | redaktionelle Bildersuche (nur der Suchbegriff) | EU bzw. Kanada (Angemessenheitsbeschluss) | 4.1 |
| Blaschke & Ludwig Steuerberatungsgesellschaft GmbH | Buchführung und Steuererklärungen | EU Deutschland | 4.7 |
Die an KI-Dienste übermittelten Daten beschränken sich auf redaktionelle Inhalte bzw. Ihre Chat-Eingabe. Eine Nutzung Ihrer Daten zum Training von KI-Modellen findet nicht statt.
Drittlandübermittlung. Soweit Daten in Länder außerhalb der EU bzw. des EWR übermittelt werden — insbesondere in die USA im Rahmen der oben genannten Dienste —, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln nebst ergänzenden Schutzmaßnahmen oder auf Grundlage eines Angemessenheitsbeschlusses. Die reguläre Verarbeitung der Anwendungsdaten bleibt auf EU-Rechenzentren beschränkt.
Eine aktuelle Übersicht der Unterauftragsverarbeiter stellen wir Vertragspartnern auf Anfrage bereit.
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 DSGVO) — insbesondere gegen die Webanalyse nach Ziffer 5. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Zur Ausübung Ihrer Rechte wenden Sie sich an [datenschutz@thoughtflash.de]. Zudem können Sie sich bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO); zuständig ist [zuständige Behörde].
Stand: 07/2026