Rechtliches

Datenschutzerklärung

Diese Erklärung beschreibt, was mit Ihren Daten geschieht, wenn Sie unsere Website besuchen oder uns über eines unserer Formulare eine Anfrage schicken. Sie ist bewusst so geschrieben, dass Sie ohne juristische Vorkenntnisse nachvollziehen können, welche Daten anfallen, warum wir sie verarbeiten, wer sie außer uns noch zu sehen bekommt und wie lange wir sie aufbewahren.

1. Verantwortlicher und Kontakt

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website im Sinne von Artikel 4 Nummer 7 der Datenschutz-Grundverordnung (DSGVO) ist:

  • smartfabrik GmbH
  • Reisholzer Werftstraße 31A, 40589 Düsseldorf, Deutschland
  • Sitz der Gesellschaft: Düsseldorf
  • Telefon: +49 211 838 66 870
  • E-Mail: info@smartfabrik.de
  • Handelsregister: HRB 101485, Amtsgericht Düsseldorf
  • Umsatzsteuer-Identifikationsnummer: DE315522028
  • Geschäftsführer: Sebastian Strickling, Sebastian Gehmlich

Wir planen herstellerunabhängig Smart-Home-, KNX-, Elektro- und Lichtanlagen. Die Ausführung erfolgt in der Regel über unsere Schwesterfirma elektrofabrik GmbH, Reisholzer Werftstraße 31A, 40589 Düsseldorf.

1.1 Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten benannt. Nach unserer Prüfung besteht dazu weder nach Artikel 37 DSGVO noch nach § 38 des Bundesdatenschutzgesetzes eine Verpflichtung, weil in unserem Unternehmen nicht ständig mindestens zwanzig Personen mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind und wir weder eine Datenschutz-Folgenabschätzung durchführen müssen noch personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung oder der Markt- und Meinungsforschung verarbeiten.

Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte wenden Sie sich bitte unmittelbar an die oben genannte Anschrift oder an info@smartfabrik.de.

2. Begriffe, die in dieser Erklärung vorkommen

  • Personenbezogene Daten sind alle Angaben, die sich auf Sie beziehen oder Sie identifizierbar machen — Ihr Name und Ihre E-Mail-Adresse ebenso wie Ihre IP-Adresse oder eine Kennung in einem Cookie.
  • Verarbeitung ist jeder Umgang mit solchen Daten: erheben, speichern, ansehen, weitergeben, löschen.
  • Verantwortlicher ist, wer über Zweck und Mittel der Verarbeitung entscheidet — hier die smartfabrik GmbH.
  • Auftragsverarbeiter ist ein Dienstleister, der Daten ausschließlich nach unserer Weisung und auf Grundlage eines Vertrags nach Artikel 28 DSGVO verarbeitet, etwa unser Hoster.
  • Einwilligung ist Ihre freiwillige, informierte Zustimmung zu einer bestimmten Verarbeitung. Sie können sie jederzeit für die Zukunft widerrufen.
  • Cookie ist ein kleiner Eintrag, den eine Website in Ihrem Browser ablegt und beim nächsten Aufruf wieder auslesen kann. Vergleichbare Techniken sind der lokale Speicher und der Sitzungsspeicher des Browsers (Local Storage, Session Storage); wo wir von Cookies sprechen, meinen wir diese mit.
  • Drittland ist ein Staat außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums, für uns praktisch vor allem die USA.

3. Ihre Rechte

Sie haben uns gegenüber die folgenden Rechte. Sie können sie formlos geltend machen, eine Begründung ist nicht erforderlich, und es entstehen Ihnen dadurch keine Kosten.

  • Auskunft (Artikel 15 DSGVO): Sie können erfahren, ob und welche Daten wir zu Ihnen verarbeiten, zu welchem Zweck, woher sie stammen, an wen wir sie weitergeben und wie lange wir sie speichern. Auf Wunsch erhalten Sie eine Kopie dieser Daten.
  • Berichtigung (Artikel 16 DSGVO): Sie können verlangen, dass wir unrichtige Daten korrigieren und unvollständige Daten ergänzen.
  • Löschung (Artikel 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern wir sie nicht mehr benötigen oder nicht gesetzlich zur Aufbewahrung verpflichtet sind.
  • Einschränkung der Verarbeitung (Artikel 18 DSGVO): Statt einer Löschung können Sie verlangen, dass wir die Daten nur noch speichern und im Übrigen nicht mehr verwenden — etwa solange geprüft wird, ob sie richtig sind.
  • Datenübertragbarkeit (Artikel 20 DSGVO): Daten, die Sie uns auf Grundlage einer Einwilligung oder eines Vertrags bereitgestellt haben, erhalten Sie auf Wunsch in einem gängigen, maschinenlesbaren Format oder wir übermitteln sie direkt an einen anderen Verantwortlichen, soweit das technisch machbar ist.
  • Widerruf einer Einwilligung (Artikel 7 Absatz 3 DSGVO): Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt. Für Ihre Einwilligung in Cookies und eingebettete Inhalte genügt der Aufruf der Cookie-Einstellungen, den Sie in der Fußzeile jeder Seite finden (siehe Ziffer 6.4).
  • Widerspruch (Artikel 21 DSGVO): Siehe die gesonderte Ziffer 4.
  • Beschwerde bei einer Aufsichtsbehörde (Artikel 77 DSGVO): Sie können sich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem EU-Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des vermuteten Verstoßes.

Für uns zuständig ist:

  • Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
  • Kavalleriestraße 2–4, 40213 Düsseldorf
  • Postfach 20 04 44, 40102 Düsseldorf
  • Telefon: +49 211 38424-0
  • E-Mail: poststelle@ldi.nrw.de

Wir beantworten Anfragen zu Ihren Rechten unverzüglich, spätestens innerhalb eines Monats nach Eingang. Ist ein Antrag besonders umfangreich oder komplex, können wir diese Frist um bis zu zwei weitere Monate verlängern; wir unterrichten Sie darüber innerhalb eines Monats nach Eingang unter Angabe der Gründe (Artikel 12 Absatz 3 DSGVO). Um zu verhindern, dass jemand unter Ihrem Namen Auskunft über Sie erhält, können wir in Zweifelsfällen zusätzliche Angaben zur Bestätigung Ihrer Identität verlangen (Artikel 12 Absatz 6 DSGVO).

4. Ihr Widerspruchsrecht nach Artikel 21 DSGVO

Diese Ziffer betrifft alle Verarbeitungen, die wir auf ein berechtigtes Interesse nach Artikel 6 Absatz 1 Buchstabe f DSGVO stützen. In dieser Erklärung sind das:

  • die Server-Logfiles beim Aufruf der Website (Ziffern 5.1 bis 5.3),
  • die Sicherheitsprüfung eingehender Anfragen (Ziffer 5.4),
  • die Sprachwahl und der einmalige Hinweisdialog (Ziffer 7.1),
  • die Bearbeitung von Anfragen, die nicht auf einen Vertrag mit uns zielen (Ziffer 8.2),
  • der Schutz unserer Formulare vor automatisierten Absendungen (Ziffer 8.3),
  • die Speicherung Ihrer Anfrage in unserer eigenen Anfragen-Datenbank und deren rein interne Auswertung — also etwa Anzahl, Art und Bearbeitungsstand der Anfragen ohne Werbeparameter (Ziffer 8.5),
  • der Betrieb der Website beim Hoster und die Sicherungskopien (Ziffern 12.1 und 12.2).

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen diese Verarbeitungen Widerspruch einzulegen. Legen Sie Widerspruch ein, verarbeiten wir Ihre Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Werden Ihre Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch einzulegen; das gilt auch für ein damit verbundenes Profiling. Nach Ihrem Widerspruch verarbeiten wir Ihre Daten nicht mehr zu diesem Zweck (Artikel 21 Absatz 2 und 3 DSGVO).

Der Widerspruch ist an keine Form gebunden. Eine E-Mail an info@smartfabrik.de genügt.

Abzugrenzen davon sind die Verarbeitungen, die auf Ihrer Einwilligung beruhen: die Zuordnung Ihrer Anfrage zu einer Werbekampagne über das Cookie sf_attr (Ziffern 7.2, 8.5 und 8.6) sowie sämtliche Mess-, Werbe- und Einbettungsdienste in den Ziffern 9 bis 11. Dort gilt kein Widerspruch, sondern der jederzeit mögliche Widerruf über die Cookie-Einstellungen (Ziffer 6.4).

5. Aufruf der Website: Server-Logfiles

Wenn Sie unsere Website aufrufen, übermittelt Ihr Browser technisch notwendige Informationen an unseren Server. Diese werden in sogenannten Server-Logfiles protokolliert. Das geschieht unabhängig von jeder Einwilligung, weil ohne diese Daten keine Verbindung zustande kommt.

5.1 Welche Daten anfallen

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • Name und Adresse der abgerufenen Datei oder Seite
  • übertragene Datenmenge und Meldung über den Erfolg des Abrufs (HTTP-Statuscode)
  • zuvor besuchte Seite, sofern Ihr Browser sie übermittelt (Referrer)
  • verwendeter Browser samt Version, Betriebssystem und dessen Oberfläche

5.2 Zweck und Rechtsgrundlage

Wir verarbeiten diese Daten, um die Website auszuliefern, ihre Stabilität und Geschwindigkeit sicherzustellen, Störungen einzugrenzen und Angriffe zu erkennen und abzuwehren. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren und störungsfreien Betrieb dieser Website.

Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt. Wir nutzen die Logfiles nicht, um Sie als Person zu identifizieren, und werten sie nicht zu Werbe- oder Reichweitenzwecken aus.

5.3 Speicherdauer

Die Logfiles werden nach sieben Tagen gelöscht. Wenn ein konkreter Vorfall — etwa ein Angriffsversuch — eine längere Aufbewahrung erfordert, speichern wir die betroffenen Einträge bis zur abschließenden Klärung des Vorfalls.

5.4 Sicherheitsprüfung durch Wordfence

Auf dieser Website ist die Sicherheitssoftware Wordfence installiert. Sie prüft eingehende Anfragen auf bekannte Angriffsmuster und blockiert auffällige Zugriffe. Dabei werden IP-Adresse, Zeitpunkt und Art der Anfrage ausgewertet und, soweit eine Anfrage als auffällig eingestuft wurde, in der Datenbank auf unserem Server protokolliert. Die Verarbeitung erfolgt ausschließlich auf unserem Server in Deutschland; eine Übermittlung an den Hersteller findet dabei nicht statt. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; unser berechtigtes Interesse liegt in der Abwehr von Angriffen auf unsere Website. Sicherheitsprotokolle werden nach 30 Tagen gelöscht.

6. Einwilligungsverwaltung mit Borlabs Cookie

Wir setzen die Einwilligungsverwaltung Borlabs Cookie ein. Sie läuft vollständig auf unserem eigenen Server; es werden dabei keine Daten an den Hersteller übermittelt.

6.1 Wie sie funktioniert

Beim ersten Aufruf unserer Website erhalten Sie einen Hinweis, mit dem Sie einzelne Dienste oder Dienstgruppen zulassen oder ablehnen können. Bis Sie zustimmen, werden die in den Ziffern 9 und 11 beschriebenen Dienste blockiert. Es wird bis dahin kein Skript dieser Anbieter geladen und keine Verbindung zu deren Servern aufgebaut.

Nicht über die Einwilligungsverwaltung gesteuert wird der Podcast-Player (Ziffer 10.1). Er wird durch eine eigene Lösung erst dann geladen, wenn Sie die Wiedergabefläche anklicken.

6.2 Welche Daten gespeichert werden

  • eine zufällig erzeugte Kennung Ihrer Einwilligung. Sie enthält keinen Namen und keine Kontaktdaten, ermöglicht uns aber, Ihre Entscheidung bei weiteren Aufrufen wiederzuerkennen,
  • welche Dienste oder Dienstgruppen Sie zugelassen oder abgelehnt haben,
  • Zeitpunkt der Erteilung und Version des Einwilligungsbanners.

Diese Angaben werden in einem Cookie in Ihrem Browser abgelegt. So müssen wir Sie nicht bei jedem Seitenaufruf erneut fragen und können nachweisen, dass und in welchem Umfang Sie eingewilligt haben.

Zusätzlich protokollieren wir Ihre Entscheidung auf unserem Server in Deutschland, und zwar mit denselben Angaben: Einwilligungs-Kennung, Zeitpunkt, ausgewählte Dienste und Version des Banners. Dieses Protokoll dient ausschließlich dem Nachweis der Einwilligung und wird nach drei Jahren gelöscht.

6.3 Rechtsgrundlage und Speicherdauer

Das Speichern der Einwilligung auf Ihrem Endgerät ist nach § 25 Absatz 2 Nummer 2 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) unbedingt erforderlich, um Ihre Entscheidung umsetzen zu können, und daher nicht selbst einwilligungsbedürftig. Die Dokumentation Ihrer Entscheidung stützen wir auf Artikel 6 Absatz 1 Buchstabe c DSGVO in Verbindung mit Artikel 5 Absatz 2 und Artikel 7 Absatz 1 DSGVO — wir sind gesetzlich verpflichtet, eine Einwilligung nachweisen zu können. Das Einwilligungs-Cookie hat eine Laufzeit von einem Jahr; danach fragen wir erneut.

6.4 Wie Sie Ihre Entscheidung ändern

In der Fußzeile jeder Seite finden Sie den Punkt Cookie-Einstellungen. Darüber können Sie Ihre Auswahl jederzeit einsehen, einzelne Dienste nachträglich zulassen oder Ihre Einwilligung mit Wirkung für die Zukunft widerrufen. Unabhängig davon können Sie Cookies in Ihrem Browser löschen oder deren Speicherung von vornherein einschränken; die technisch notwendigen Cookies aus Ziffer 7.1 sind dann allerdings ebenfalls betroffen, was die Nutzbarkeit der Website beeinträchtigen kann.

7. Cookies und ähnliche Techniken

Die folgende Übersicht nennt die Cookies und vergleichbaren Einträge, die von unserer eigenen Website gesetzt werden. Was erst nach Ihrer Einwilligung durch Dritte gesetzt wird, ist bei dem jeweiligen Dienst in den Ziffern 9 bis 11 beschrieben.

7.1 Technisch notwendige Einträge (keine Einwilligung erforderlich)

  • borlabs-cookie — speichert Ihre Entscheidung im Einwilligungsbanner. Laufzeit: 1 Jahr. Rechtsgrundlage: § 25 Absatz 2 Nummer 2 TDDDG sowie Artikel 6 Absatz 1 Buchstabe c DSGVO in Verbindung mit Artikel 5 Absatz 2 und Artikel 7 Absatz 1 DSGVO.
  • PHPSESSID — technisch notwendiges Sitzungs-Cookie des Webservers (gesetzt durch die Podcast-Anbindung). Es enthält eine zufällige Sitzungskennung und wird beim Schließen des Browsers gelöscht. Rechtsgrundlage: § 25 Absatz 2 Nummer 2 TDDDG sowie Artikel 6 Absatz 1 Buchstabe f DSGVO.
  • wp-wpml_current_language — merkt sich, ob Sie die deutsche, die englische oder die arabische Fassung dieser Website gewählt haben. Laufzeit: bis zum Ende der Sitzung, längstens 24 Stunden. Rechtsgrundlage: § 25 Absatz 2 Nummer 2 TDDDG sowie Artikel 6 Absatz 1 Buchstabe f DSGVO.
  • sfpop_seen_v1 (Sitzungsspeicher des Browsers, kein Cookie) — merkt sich, dass Ihnen unser Hinweisdialog bereits gezeigt wurde, damit er nicht erneut erscheint. Laufzeit: bis zum Schließen des Browser-Tabs. Rechtsgrundlage: § 25 Absatz 2 Nummer 2 TDDDG sowie Artikel 6 Absatz 1 Buchstabe f DSGVO.
  • Anmelde-Cookies von WordPress (Namen beginnend mit wordpress_) — werden ausschließlich gesetzt, wenn sich jemand an der Verwaltung dieser Website anmeldet. Als Besucherin oder Besucher unserer Seiten erhalten Sie diese Cookies nicht.

Der von uns eingesetzte Zwischenspeicher (WP Rocket) und die Bildoptimierung (Imagify) beschleunigen die Auslieferung der Seiten und setzen bei nicht angemeldeten Besuchern keine Cookies. Auch die Sicherheitssoftware nach Ziffer 5.4 setzt bei Ihrem Besuch keine Cookies.

7.2 Unser eigenes Zuordnungs-Cookie sf_attr (einwilligungsbedürftig)

  • Name: sf_attr
  • Gesetzt von: unserer eigenen Website, nicht von einem Dritten. Es wird nur auf unserem Server ausgelesen.
  • Laufzeit: 90 Tage
  • Inhalt: die Herkunfts- und Werbeparameter Ihres Besuchs — die Klick-Kennungen gclid, gbraid, wbraid und msclkid, die Kampagnenparameter der utm-Familie (etwa Quelle, Medium, Kampagnenname, Suchbegriff und Anzeigeninhalt), die Adresse der Seite, über die Sie eingestiegen sind, die zuvor besuchte Internetadresse (Referrer) sowie der Zeitpunkt Ihres Besuchs. Bei Besuchen ohne Werbeparameter werden zusätzlich Einstiegsseite, Referrer und Zeitpunkt Ihres allerersten Besuchs festgehalten. Jeder einzelne Wert ist auf 180 Zeichen begrenzt.
  • Wann es gesetzt wird: bei Ihrem ersten Besuch, unabhängig davon, ob Sie über eine Anzeige, eine Suchmaschine, einen Verweis oder durch direkte Eingabe unserer Adresse zu uns gelangt sind.
  • Zweck: Wenn Sie uns später eine Anfrage schicken, können wir nachvollziehen, über welchen Weg Sie zu uns gefunden haben, und unser Werbebudget danach einsetzen, was tatsächlich zu Anfragen führt. Das Cookie enthält keinen Namen, keine E-Mail-Adresse und keine sonstige Angabe, die Sie unmittelbar identifiziert; erst wenn Sie ein Formular absenden, wird sein Inhalt mit Ihrer Anfrage zusammengeführt (siehe Ziffern 8.5 und 8.6).
  • Rechtsgrundlage: Für das Speichern und Auslesen auf Ihrem Endgerät Ihre Einwilligung nach § 25 Absatz 1 TDDDG, für die anschließende Verarbeitung Ihre Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO.

Sie können das Cookie jederzeit über die Cookie-Verwaltung Ihres Browsers löschen; ohne dieses Cookie funktioniert die Website unverändert vollständig. Sie können außerdem jederzeit unter info@smartfabrik.de verlangen, dass wir die zu Ihrer Anfrage gespeicherten Herkunfts- und Werbeparameter löschen.

8. Kontaktaufnahme über unsere Formulare

Auf dieser Website stehen mehrere Formulare zur Verfügung, mit denen Sie uns erreichen können — unter anderem das allgemeine Kontaktformular, die Terminanfrage für unseren Basalte-Showroom, mehrere Formulare rund um die KNX-Rekonstruktion und die Übernahme bestehender Anlagen sowie ein Formular, das erscheint, wenn Sie die Seite verlassen möchten. Alle Formulare funktionieren nach demselben Muster.

8.1 Welche Daten Sie eingeben

Je nach Formular fragen wir ab: Name beziehungsweise Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Firma, Ort, Art des Vorhabens oder Objekts, Projektphase, die Angabe, ob eine Projektdatei Ihrer bestehenden Anlage vorliegt, und Ihre Nachricht. Pflichtfelder sind als solche gekennzeichnet; alles andere ist freiwillig und dient nur dazu, dass wir Ihnen schneller und passender antworten können. Zusätzlich erfassen wir den Zeitpunkt der Absendung sowie die Seite, von der aus Sie das Formular abgeschickt haben.

Über die Formulare können keine Dateien hochgeladen werden; wir fragen lediglich ab, ob eine Projektdatei vorhanden ist, und stimmen die Übermittlung dann gesondert mit Ihnen ab.

Bitte teilen Sie uns über die Formulare keine besonderen Kategorien personenbezogener Daten im Sinne von Artikel 9 DSGVO mit — etwa Angaben zu Gesundheit, Religion oder Gewerkschaftszugehörigkeit. Für unsere Planungsleistungen brauchen wir sie nicht.

8.2 Zweck und Rechtsgrundlage

Wir verarbeiten Ihre Angaben, um Ihre Anfrage zu bearbeiten, Ihnen zu antworten, Rückfragen zu stellen und Ihnen gegebenenfalls ein Angebot zu unterbreiten.

  • Zielt Ihre Anfrage auf einen Vertrag mit uns oder auf dessen Anbahnung — der Regelfall bei einer Projektanfrage —, ist die Rechtsgrundlage Artikel 6 Absatz 1 Buchstabe b DSGVO (Vertrag und vorvertragliche Maßnahmen).
  • Bei allen übrigen Anliegen ist die Rechtsgrundlage Artikel 6 Absatz 1 Buchstabe f DSGVO. Unser berechtigtes Interesse liegt darin, Anfragen an unser Unternehmen zuverlässig zu beantworten und den Vorgang nachvollziehbar zu dokumentieren.

Die Angabe der Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne sie können wir Ihre Anfrage jedoch nicht bearbeiten; sie ist damit erforderlich, um über das Formular mit uns in Kontakt zu treten.

8.3 Schutz vor automatisierten Absendungen

Um zu verhindern, dass unsere Formulare automatisiert für Werbe- und Betrugsnachrichten missbraucht werden, setzen wir zwei Verfahren ein, die vollständig auf unserem eigenen Server ablaufen. Ein Dienst eines Drittanbieters ist daran nicht beteiligt; insbesondere setzen wir kein CAPTCHA-Verfahren wie Google reCAPTCHA ein.

  • Verstecktes Prüffeld: Jedes Formular enthält ein für Sie unsichtbares Eingabefeld. Menschen füllen es nicht aus, automatisierte Programme in aller Regel schon. Ist es ausgefüllt, wird die Nachricht verworfen und nicht zugestellt. Personenbezogene Daten werden dabei nicht zusätzlich erhoben.
  • Kurzzeitige Begrenzung der Absendungen: Wir lassen aus derselben Internetverbindung höchstens fünf Absendungen innerhalb von zehn Minuten zu. Dafür wird Ihre IP-Adresse nicht im Klartext gespeichert, sondern nur ein daraus errechneter Prüfwert (Hash) zusammen mit einem Zähler. Dieser Eintrag wird nach zehn Minuten automatisch gelöscht.

Rechtsgrundlage für beide Verfahren ist Artikel 6 Absatz 1 Buchstabe f DSGVO; unser berechtigtes Interesse liegt im Schutz unserer Formulare und unseres Postfachs vor missbräuchlicher automatisierter Nutzung. Eine Übermittlung an Dritte oder in ein Drittland findet nicht statt.

8.4 Versand Ihrer Anfrage über Microsoft 365

Ihre Anfrage wird als E-Mail aus unserem Postfach anfrage@smartfabrik.de an unsere Adresse info@smartfabrik.de zugestellt. Die technische Übermittlung erfolgt über die Schnittstelle Microsoft Graph. Anbieter ist die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland, für uns tätig als Auftragsverarbeiter auf Grundlage eines Vertrags nach Artikel 28 DSGVO.

Ihre Anfrage liegt danach in zwei Postfächern: als gesendete Nachricht im Postfach anfrage@smartfabrik.de und als eingegangene Nachricht unter info@smartfabrik.de. Bei info@smartfabrik.de handelt es sich um ein Gruppenpostfach, auf das mehrere Beschäftigte unseres Unternehmens zugreifen, die Anfragen bearbeiten. Über dieselbe Schnittstelle wird auch der übrige E-Mail-Verkehr dieser Website versandt, etwa Systemnachrichten der Website-Verwaltung.

Unsere Postfächer werden mit Microsoft 365 betrieben. Als Datenstandort ist die Europäische Union eingestellt. Ein Zugriff aus den USA — etwa bei Wartung und Störungsbehebung — ist gleichwohl nicht ausgeschlossen; die Grundlagen dafür finden Sie in Ziffer 14.

8.5 Zusätzliche Speicherung in unserer eigenen Anfragen-Datenbank

Parallel zum Versand als E-Mail speichern wir jede Anfrage in einer eigenen Tabelle (sf_leads) in der Datenbank unserer Website. Diese Datenbank liegt auf unserem Server in Deutschland (siehe Ziffer 12). Gespeichert werden:

  • die von Ihnen ausgefüllten Formularfelder,
  • Zeitpunkt der Absendung, verwendetes Formular und Ausgangsseite,
  • der Bearbeitungsstand, den wir Ihrer Anfrage intern geben (etwa neu, in Bearbeitung, qualifiziert, abgeschlossen), sowie gegebenenfalls der kaufmännische Wert des daraus entstandenen Vorhabens,
  • sofern vorhanden, die im Cookie sf_attr abgelegten Herkunfts- und Werbeparameter (siehe Ziffer 7.2).

Diese Speicherung dient drei Zwecken. Erstens verlieren wir keine Anfrage, wenn eine E-Mail auf dem Weg verloren geht oder in einem Spam-Ordner landet. Zweitens können wir den Bearbeitungsstand nachhalten und intern auswerten, wie viele Anfragen welcher Art bei uns eingehen. Rechtsgrundlage ist insoweit Artikel 6 Absatz 1 Buchstabe b DSGVO beziehungsweise Artikel 6 Absatz 1 Buchstabe f DSGVO wie unter Ziffer 8.2. Drittens können wir nachvollziehen, über welche Werbewege Anfragen zu uns gelangen; soweit dafür die Parameter aus dem Cookie sf_attr herangezogen werden, beruht diese Verarbeitung auf Ihrer Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO.

Zugriff auf diese Tabelle haben ausschließlich die Personen in unserem Unternehmen, die Anfragen bearbeiten, sowie die technische Betreuung unserer Website im Rahmen ihrer Aufgaben.

8.6 Rückmeldung an Google Ads (Offline-Conversion)

Wenn eine Anfrage über eine Google-Anzeige zu uns gelangt ist und wir sie intern als qualifiziert eingestuft haben, melden wir dieses Ergebnis an Google Ads zurück. Wir erstellen dazu aus der Anfragen-Datenbank eine Datei und laden sie in unser Google-Ads-Konto hoch. Der Vorgang wird jeweils von einer Person unseres Unternehmens ausgelöst, nicht automatisch.

Übermittelt werden dabei ausschließlich:

  • die Google-Klick-Kennung (gclid), mit der Sie auf unsere Anzeige geklickt haben,
  • die Bezeichnung des Ergebnisses einschließlich des von uns vergebenen Bearbeitungsstands,
  • der Zeitpunkt,
  • gegebenenfalls ein kaufmännischer Wert in Euro.

Nicht übermittelt werden Ihr Name, Ihre E-Mail-Adresse, Ihre Telefonnummer oder der Inhalt Ihrer Nachricht. Google kann die Klick-Kennung jedoch demselben Anzeigenklick und damit derselben Person zuordnen wie wir. Zweck ist, unsere Anzeigen danach auszurichten, welche von ihnen zu tatsächlichen Projekten führen und nicht nur zu Formularklicks.

Rechtsgrundlage ist Ihre Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO, weil die zugrunde liegende Klick-Kennung nur mit Ihrer Einwilligung erhoben werden darf (Ziffer 7.2). Empfänger ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Übermittlung in die USA ist möglich, die Grundlagen finden Sie in Ziffer 14. Sie können der Aufnahme Ihrer Anfrage in diese Rückmeldung jederzeit unter info@smartfabrik.de widersprechen beziehungsweise Ihre Einwilligung widerrufen.

8.7 Speicherdauer

  • Führt Ihre Anfrage nicht zu einem Vertrag, löschen wir Ihre Angaben, sobald der Vorgang abschließend geklärt ist und keine Aufbewahrungspflichten entgegenstehen, spätestens jedoch nach drei Jahren, gerechnet ab dem Ende des Jahres des letzten Kontakts. Diese Frist orientiert sich an der regelmäßigen Verjährungsfrist nach § 195 des Bürgerlichen Gesetzbuchs. Sie gilt gleichermaßen für die E-Mail in unseren Postfächern und für den Eintrag in unserer Anfragen-Datenbank.
  • Kommt ein Vertrag zustande, gelten die handels- und steuerrechtlichen Aufbewahrungsfristen von sechs beziehungsweise zehn Jahren nach § 257 des Handelsgesetzbuchs und § 147 der Abgabenordnung. Die Daten werden in dieser Zeit ausschließlich zur Erfüllung dieser Pflichten vorgehalten und im Übrigen nicht mehr verwendet.

8.8 Kontakt per E-Mail und Telefon

Wenn Sie uns unmittelbar eine E-Mail schreiben oder anrufen, gilt für die dabei anfallenden Angaben dasselbe wie für die Formulare: Wir verarbeiten sie ausschließlich zur Bearbeitung Ihres Anliegens, auf denselben Rechtsgrundlagen und mit denselben Speicherdauern. Unser gesamter E-Mail-Verkehr läuft über Microsoft 365 (Ziffer 8.4). Bitte beachten Sie, dass eine unverschlüsselt versandte E-Mail auf ihrem Weg durch das Internet von Dritten mitgelesen werden könnte. Für vertrauliche Angaben stimmen wir gern einen sicheren Übermittlungsweg mit Ihnen ab.

9. Reichweitenmessung und Werbung

Alle in dieser Ziffer beschriebenen Dienste werden ausschließlich nach Ihrer ausdrücklichen Einwilligung geladen. Solange Sie nicht eingewilligt haben, blockiert die Einwilligungsverwaltung (Ziffer 6) die Einbindung; es wird kein Skript geladen und keine Verbindung zu den Servern des Anbieters aufgebaut.

Rechtsgrundlage ist einheitlich Ihre Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO und — für das Speichern und Auslesen von Informationen auf Ihrem Endgerät — § 25 Absatz 1 TDDDG. Sie können diese Einwilligung jederzeit über die Cookie-Einstellungen in der Fußzeile mit Wirkung für die Zukunft widerrufen.

Anbieter aller nachfolgenden Dienste ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Übermittlung in die USA an die Google LLC ist dabei möglich; die Grundlagen finden Sie in Ziffer 14. Datenschutzhinweise von Google: policies.google.com/privacy.

9.1 Google Tag Manager

Wir nutzen den Google Tag Manager (Container-Kennung GTM-K793MB5G). Der Tag Manager ist selbst kein Messwerkzeug und speichert keine Cookies mit personenbezogenem Inhalt. Er ist der technische Rahmen, über den wir die nachfolgend genannten Dienste ausspielen und steuern.

Der Tag Manager wird erst nach Ihrer Einwilligung geladen: Solange Sie im Einwilligungsbanner weder der Kategorie „Statistik" noch der Kategorie „Marketing" zugestimmt haben, wird die Container-Datei nicht angefordert. Es entsteht dann keine Verbindung zu Google, und es wird keine IP-Adresse übertragen. Erst mit Ihrer Zustimmung wird die Container-Datei von einem Server von Google geladen; dabei wird Ihre IP-Adresse an Google übermittelt.

Welche der nachfolgend genannten Dienste der Container tatsächlich startet, richtet sich nach Ihrer Auswahl: Eine Einwilligung in „Statistik" gibt ausschließlich Google Analytics 4 frei, eine Einwilligung in „Marketing" ausschließlich die Werbedienste — Google Ads nach Ziffer 9.3 und das Meta-Pixel nach Ziffer 11.

9.2 Google Analytics 4

Wir verwenden Google Analytics 4 mit der Messkennung G-VQM16GNMBK, um zu verstehen, wie unsere Website genutzt wird: welche Seiten aufgerufen werden, wie lange Besucherinnen und Besucher bleiben, über welchen Weg sie zu uns kommen und an welcher Stelle sie abspringen. Wir werten diese Zahlen aus, um unsere Inhalte zu verbessern.

Verarbeitet werden dabei insbesondere:

  • eine zufällig vergebene Nutzerkennung, die in Cookies gespeichert wird (_ga und _ga_VQM16GNMBK, Laufzeit jeweils 2 Jahre),
  • aufgerufene Seiten einschließlich ihrer Kurzbezeichnung, Zeitpunkt und Dauer des Besuchs,
  • ausgelöste Ereignisse — insbesondere der Beginn einer Formulareingabe, das Absenden eines Formulars sowie Klicks auf unsere Telefonnummer und auf unsere E-Mail-Adresse,
  • Angaben zu Browser, Betriebssystem, Gerätetyp und Bildschirmgröße,
  • ungefährer Standort auf Grundlage der IP-Adresse (in der Regel Land und Region),
  • die Herkunft Ihres Besuchs, etwa eine Suchmaschine, eine Anzeige oder ein Verweis von einer anderen Website.

Erweiterte Conversions. Wenn Sie eines unserer Kontaktformulare absenden und zuvor in die Kategorie „Marketing" eingewilligt haben, übermitteln wir zusätzlich Ihre E-Mail-Adresse und Ihre Telefonnummer in verschlüsselter Form (SHA-256-Prüfwert). Die Umwandlung findet bereits in Ihrem Browser statt; die Angaben verlassen Ihr Gerät zu keinem Zeitpunkt im Klartext. Google gleicht diese Prüfwerte mit den Prüfwerten angemeldeter Google-Konten ab, um eine Anfrage einer vorangegangenen Anzeige zuordnen zu können. Ohne Einwilligung in die Kategorie „Marketing" werden diese Prüfwerte nicht gebildet und nicht übertragen. Ein Prüfwert ist kein anonymer Wert, sondern ein Personenbezug in verschlüsselter Form — wir behandeln ihn entsprechend.

Google Analytics 4 verarbeitet IP-Adressen nach Angaben von Google grundsätzlich nur gekürzt und speichert sie nicht dauerhaft. Wir haben mit Google einen Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO geschlossen. Die Aufbewahrungsdauer der nutzerbezogenen Daten in Google Analytics ist auf 14 Monate eingestellt; aggregierte Berichte bleiben darüber hinaus erhalten, lassen aber keinen Rückschluss auf einzelne Personen zu.

Google Signals. In unserer Property ist die Funktion „Google Signals" aktiviert. Sind Sie bei Google angemeldet und haben Sie dort der personalisierten Werbung zugestimmt, kann Google Ihre Besuche auf dieser Website mit Angaben aus Ihrem Google-Konto verknüpfen. Dazu können Ihr ungefährer Standort, Ihr Verlauf in der Google-Suche und auf YouTube sowie Ihre Aufrufe auf Websites von Google-Partnern gehören. Für uns entsteht daraus eine geräteübergreifende Auswertung sowie eine Schätzung von Altersgruppe, Geschlecht und Interessengebieten. Diese Auswertungen erreichen uns ausschließlich zusammengefasst; einzelne Personen können wir darin nicht erkennen.

Wirksam wird Google Signals nur bei einer Einwilligung in die Kategorie „Marketing". Die Funktion hängt an den Werbe-Signalen ad_user_data und ad_personalization, und diese gibt unsere Einwilligungsverwaltung ausschließlich mit dieser Kategorie frei. Eine Einwilligung allein in „Statistik" aktiviert Google Signals nicht — sie lässt beide Signale auf „verweigert".

Welche Angaben Google in Ihrem Konto über Sie gespeichert hat, können Sie unter myactivity.google.com einsehen und löschen. Ihre Einstellungen zur personalisierten Werbung finden Sie unter myadcenter.google.com. Ihre hier erteilte Einwilligung können Sie jederzeit über die Cookie-Einstellungen in der Fußzeile widerrufen.

9.3 Google Ads und Conversion-Messung

Wir werben mit Google Ads. Damit wir erkennen, welche Anzeige tatsächlich zu einer Anfrage geführt hat, setzen wir die Conversion-Messung von Google Ads mit der Conversion-Kennung AW-759401620 ein.

Klicken Sie auf eine unserer Anzeigen, wird ein Cookie in Ihrem Browser abgelegt (unter anderem _gcl_au, Laufzeit 90 Tage). Erreichen Sie anschließend eine für uns relevante Stelle — insbesondere das Absenden eines Anfrageformulars oder ein Klick auf unsere Telefonnummer oder E-Mail-Adresse —, meldet Google uns, dass eine Conversion stattgefunden hat. Wir erfahren dabei die Gesamtzahl der Nutzerinnen und Nutzer, die auf eine Anzeige geklickt und danach eine Anfrage gestellt haben; wir erhalten von Google keine Angaben, mit denen wir Sie als Person identifizieren könnten. Ergänzend melden wir Google zurück, welche dieser Anfragen zu einem Projekt geführt haben (Ziffer 8.6).

Google kann die dabei entstehenden Daten daneben für eigene Zwecke verwenden, insbesondere zur Ausspielung von Werbung und zur Zusammenführung mit Daten aus Ihrem Google-Konto, sofern Sie dort angemeldet sind. Insoweit ist Google eigenständig verantwortlich; für die Verarbeitung in Ihrem Google-Konto gelten die Einstellungen, die Sie unter myadcenter.google.com vornehmen können.

9.4 Google Consent Mode v2

Wir setzen den Google Consent Mode in der Version 2 ein. Er sorgt dafür, dass Ihre Entscheidung aus dem Einwilligungsbanner an die Google-Dienste weitergereicht wird und diese sich entsprechend verhalten — Messung und Werbeausspielung finden nur statt, soweit Sie zugestimmt haben.

In unserer Konfiguration werden die Google-Dienste zusätzlich durch die Einwilligungsverwaltung blockiert, solange keine Einwilligung vorliegt. Ohne Ihre Zustimmung wird daher keiner der in dieser Ziffer genannten Dienste geladen und es werden auch keine Einwilligungssignale an Google übertragen.

10. Eingebettete und verlinkte Inhalte Dritter

Hier ist zu unterscheiden: Ein eingebetteter Inhalt wird auf unserer Seite angezeigt und dafür vom Server eines anderen Anbieters geladen — dabei erfährt dieser Anbieter mindestens Ihre IP-Adresse. Ein Link führt Sie dagegen erst mit Ihrem Klick zu einem anderen Anbieter; vorher wird nichts übertragen.

10.1 Podigee (Podcast-Wiedergabe)

Unsere Podcast-Folgen werden über den Podcast-Hoster Podigee der Podigee GmbH, Berlin, Deutschland ausgespielt.

Der Player wird beim Aufruf der Seite nicht geladen. Sie sehen zunächst nur ein Vorschaubild. Erst wenn Sie die Wiedergabefläche anklicken, wird der Player von den Servern von Podigee nachgeladen und die Wiedergabe gestartet (Zwei-Klick-Lösung). Diese Einbindung wird nicht über die Cookie-Einstellungen nach Ziffer 6.4 gesteuert, sondern allein über Ihren Klick.

Übermittelt werden dabei Ihre IP-Adresse, Angaben zu Browser und Betriebssystem sowie die abgerufene Folge und die Wiedergabedauer. Podigee betreibt seine Server in Deutschland; eine Übermittlung in ein Drittland findet nach Angaben des Anbieters nicht statt. Rechtsgrundlage ist Ihre mit dem Klick auf die Wiedergabefläche erklärte Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO und § 25 Absatz 1 TDDDG. Datenschutzhinweise: podigee.com/de/about/privacy.

10.2 Links zu unseren Profilen bei Dritten

Auf einigen Seiten verlinken wir auf unsere Profile und Inhalte bei anderen Anbietern — insbesondere auf unseren Podcast bei Spotify, auf unser Instagram-Profil und einzelne Beiträge dort, auf unseren YouTube-Kanal und auf die beruflichen Profile unserer Geschäftsführer bei LinkedIn.

Es handelt sich dabei um gewöhnliche Verweise, nicht um eingebettete Inhalte. Solange Sie einen solchen Link nicht anklicken, wird nichts an den jeweiligen Anbieter übermittelt; es werden dafür weder Skripte geladen noch Cookies gesetzt. Mit dem Klick verlassen Sie unsere Website. Ab diesem Zeitpunkt ist allein der jeweilige Anbieter für die Verarbeitung Ihrer Daten verantwortlich; sind Sie dort angemeldet, kann er den Aufruf Ihrem Konto zuordnen. Bitte entnehmen Sie die Einzelheiten den Datenschutzhinweisen des jeweiligen Anbieters.

11. Meta-Pixel

Auf dieser Website ist das Meta-Pixel mit der Kennung 205747504548371 eingebunden. Anbieter ist die Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland. Das Pixel wird über den Google Tag Manager (Ziffer 9.1) ausgespielt und ausschließlich nach Ihrer Einwilligung in die Kategorie „Marketing" geladen.

Das Meta-Pixel erfasst, welche unserer Seiten Sie aufrufen und ob Sie eine für uns relevante Handlung vornehmen, etwa das Absenden eines Anfrageformulars. Verarbeitet werden dabei Ihre IP-Adresse, Angaben zu Browser und Endgerät, die aufgerufene Seite sowie eine Kennung, die Meta in einem Cookie ablegt (_fbp, Laufzeit 90 Tage). Zweck ist die Messung des Erfolgs unserer Werbung auf Facebook und Instagram sowie die Möglichkeit, Ihnen dort passende Anzeigen auszuspielen. Sind Sie bei Facebook oder Instagram angemeldet, kann Meta die erfassten Vorgänge Ihrem dortigen Konto zuordnen.

Für die Erhebung und Weitergabe dieser Daten sind wir und Meta gemeinsam verantwortlich im Sinne von Artikel 26 DSGVO. Wesentlicher Inhalt der dazu getroffenen Vereinbarung ist: Meta ist für die Sicherheit der Verarbeitung und für die Wahrnehmung Ihrer Rechte nach den Artikeln 15 bis 20 DSGVO hinsichtlich der bei Meta gespeicherten Daten verantwortlich; wir sind für die Information nach den Artikeln 13 und 14 DSGVO und für die Einholung Ihrer Einwilligung verantwortlich. Sie können Ihre Betroffenenrechte sowohl uns gegenüber als auch gegenüber Meta geltend machen. Die vollständige Vereinbarung ist unter facebook.com/legal/controller_addendum abrufbar. Für die anschließende Verarbeitung in ihren eigenen Systemen ist Meta allein verantwortlich.

Erweiterter Abgleich. Senden Sie eines unserer Kontaktformulare ab, übermitteln wir an Meta zusätzlich Ihre E-Mail-Adresse und Ihre Telefonnummer als SHA-256-Prüfwert. Auch hier findet die Umwandlung in Ihrem Browser statt, und auch hier werden die Angaben nie im Klartext übertragen. Meta gleicht die Prüfwerte mit den Prüfwerten seiner Nutzerkonten ab, um die Anfrage einer zuvor ausgespielten Anzeige zuzuordnen.

Das Pixel wird nach Ihrer ausdrücklichen Einwilligung geladen. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe a DSGVO und § 25 Absatz 1 TDDDG. Sie können die Einwilligung jederzeit über die Cookie-Einstellungen in der Fußzeile widerrufen. Eine Übermittlung in die USA an die Meta Platforms, Inc. ist möglich; die Grundlagen finden Sie in Ziffer 14. Datenschutzhinweise: facebook.com/privacy/policy.

12. Hosting und Auftragsverarbeitung

12.1 Hosting

Diese Website wird betrieben bei der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland. Die Server stehen im Rechenzentrum Falkenstein in Sachsen, Deutschland. Verwaltet wird der Server über die Software Plesk.

Hetzner verarbeitet in unserem Auftrag alle Daten, die beim Betrieb dieser Website anfallen — insbesondere die Server-Logfiles nach Ziffer 5, die Inhalte der Website und die Datenbank einschließlich der Anfragen-Tabelle nach Ziffer 8.5. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO. Rechtsgrundlage für das Hosting ist Artikel 6 Absatz 1 Buchstabe f DSGVO; unser berechtigtes Interesse liegt in der sicheren und zuverlässigen Bereitstellung dieser Website.

12.2 Sicherungskopien

Von der Website und ihrer Datenbank werden regelmäßig Sicherungskopien erstellt und ebenfalls in Deutschland gespeichert. Sie dienen ausschließlich der Wiederherstellung im Störungsfall. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Sicherungskopien werden nach 30 Tagen überschrieben. Wird ein Datensatz gelöscht, verschwindet er aus den laufenden Systemen sofort und aus den Sicherungskopien mit deren turnusmäßigem Überschreiben.

12.3 Übersicht der eingesetzten Dienste und Rollen

  • Hetzner Online GmbH, Deutschland — Hosting der Website. Auftragsverarbeiter nach Artikel 28 DSGVO. Kein Drittlandbezug.
  • Microsoft Ireland Operations Limited, Irland — Versand und Ablage der Anfragen per E-Mail (Microsoft 365, Microsoft Graph). Auftragsverarbeiter nach Artikel 28 DSGVO. Datenstandort Europäische Union, Zugriff aus den USA nicht ausgeschlossen.
  • Google Ireland Limited, Irland — Google Analytics 4 (Ziffer 9.2). Auftragsverarbeiter nach Artikel 28 DSGVO. Übermittlung in die USA möglich.
  • Google Ireland Limited, Irland — Google Tag Manager, Google Ads Conversion-Messung und Offline-Conversion-Rückmeldung (Ziffern 8.6, 9.1 und 9.3). Google verarbeitet die Daten insoweit auch zu eigenen Zwecken und ist dafür eigenständig verantwortlich. Übermittlung in die USA möglich.
  • Meta Platforms Ireland Limited, Irland — Meta-Pixel (Ziffer 11). Gemeinsame Verantwortlichkeit nach Artikel 26 DSGVO; für die Weiterverarbeitung bei Meta ist Meta allein verantwortlich. Übermittlung in die USA möglich.
  • Podigee GmbH, Deutschland — Hosting und Auslieferung unseres Podcasts (Ziffer 10.1). Auftragsverarbeiter nach Artikel 28 DSGVO. Kein Drittlandbezug nach Angaben des Anbieters.

Darüber hinaus haben Personen Zugriff auf Daten dieser Website, die uns bei Betrieb, Pflege und Weiterentwicklung unterstützen. Sie sind vertraglich zur Vertraulichkeit verpflichtet und arbeiten, soweit sie personenbezogene Daten verarbeiten, ebenfalls auf Grundlage eines Vertrags zur Auftragsverarbeitung.

Eine Weitergabe Ihrer Daten an andere Empfänger findet nur statt, wenn Sie eingewilligt haben, wir dazu gesetzlich verpflichtet sind — etwa gegenüber Finanzbehörden oder Strafverfolgungsbehörden — oder die Weitergabe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Ein Verkauf Ihrer Daten findet nicht statt.

13. Technische Erweiterungen ohne Verarbeitung von Besucherdaten

Zur Verwaltung und zum Betrieb unserer Website setzen wir Erweiterungen ein, die selbst keine personenbezogenen Daten unserer Besucherinnen und Besucher erheben. Eine Einwilligung ist für sie nicht erforderlich; Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO mit unserem berechtigten Interesse an einem gepflegten, schnellen und auffindbaren Internetauftritt.

  • Google Site Kit (Google Ireland Limited) — die Verwaltungsschnittstelle, über die wir die in den Ziffern 9.1 bis 9.4 beschriebenen Google-Tags in unsere Seiten einsetzen und über die uns die Auswertungen aus Google Analytics und der Google Search Console in der Verwaltungsoberfläche angezeigt werden. Die eigentliche Datenverarbeitung bei Ihrem Besuch erfolgt durch die dort beschriebenen Dienste und nur nach Ihrer Einwilligung. Site Kit fügt unseren Seiten außerdem zwei Meta-Angaben zu Google AdSense hinzu. Es handelt sich dabei um reine Textangaben im Quelltext; ein Werbedienst wird dadurch nicht geladen und es werden keine Daten erhoben.
  • Yoast SEO (Yoast BV, Niederlande) — unterstützt uns bei der Aufbereitung von Inhalten und Meta-Angaben für Suchmaschinen. Die Erweiterung läuft auf unserem eigenen Server und verarbeitet keine personenbezogenen Daten unserer Besucherinnen und Besucher.
  • WP Rocket — Zwischenspeicher zur schnelleren Auslieferung der Seiten, läuft auf unserem eigenen Server.
  • Imagify — Optimierung unserer Bilddateien. Die Optimierung erfolgt, wenn wir ein Bild in die Website einstellen, nicht bei Ihrem Besuch. Daten von Besucherinnen und Besuchern werden dabei nicht verarbeitet.

14. Übermittlung in Drittländer

Bei einigen der beschriebenen Verarbeitungen können Daten in die USA gelangen oder von dort aus zugänglich sein. Das betrifft:

  • Google Tag Manager, Google Analytics 4, Google Ads und Consent Mode (Ziffer 9),
  • die Rückmeldung qualifizierter Anfragen an Google Ads (Ziffer 8.6),
  • das Meta-Pixel (Ziffer 11),
  • Microsoft 365 beim Versand und der Ablage Ihrer Anfrage (Ziffer 8.4), auch wenn dort die Europäische Union als Datenstandort eingestellt ist.

Grundlage dieser Übermittlungen ist:

  • der Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 zum EU-US Data Privacy Framework (Artikel 45 DSGVO), soweit der jeweilige US-Empfänger unter diesem Rahmen zertifiziert ist. Google LLC, Microsoft Corporation und Meta Platforms, Inc. sind derzeit zertifiziert; die Liste ist unter dataprivacyframework.gov einsehbar.
  • ergänzend die von der Europäischen Kommission erlassenen Standardvertragsklauseln (Artikel 46 Absatz 2 Buchstabe c DSGVO), die wir mit den genannten Anbietern vereinbart haben, nebst begleitenden technischen und organisatorischen Maßnahmen.
  • soweit ein Dienst allein auf Ihrer Einwilligung beruht, zusätzlich Ihre Einwilligung nach Artikel 49 Absatz 1 Buchstabe a DSGVO. Bei Erteilung Ihrer Einwilligung im Einwilligungsbanner werden Sie auf die damit verbundenen Risiken hingewiesen.

Eine Kopie der mit den genannten Anbietern vereinbarten Standardvertragsklauseln stellen wir Ihnen auf Anfrage zur Verfügung; wenden Sie sich dazu an info@smartfabrik.de. Die von der Europäischen Kommission erlassenen Klauseln sind außerdem im Amtsblatt der Europäischen Union veröffentlicht (Durchführungsbeschluss (EU) 2021/914).

Wir weisen ausdrücklich darauf hin: In den USA besteht kein Datenschutzniveau, das dem europäischen in allen Punkten entspricht. Insbesondere können dort US-Behörden unter bestimmten Voraussetzungen auf Daten zugreifen, ohne dass Sie davon erfahren, und die Rechtsschutzmöglichkeiten dagegen sind eingeschränkter als in der Europäischen Union. Ein Restrisiko lässt sich daher nicht vollständig ausschließen. Wenn Sie das vermeiden möchten, willigen Sie in die betreffenden Dienste bitte nicht ein — die Website ist ohne sie uneingeschränkt nutzbar. Für eine Kontaktaufnahme ohne Beteiligung von Microsoft erreichen Sie uns jederzeit telefonisch unter +49 211 838 66 870 oder postalisch unter der in Ziffer 1 genannten Anschrift.

Der Angemessenheitsbeschluss zum EU-US Data Privacy Framework wird derzeit gerichtlich überprüft (EuGH, Rs. C-703/25 P); zudem hat der Europäische Datenschutzausschuss die EU-Kommission im Juli 2026 aufgefordert, den Beschluss zu überprüfen. Sollte er aufgehoben oder ausgesetzt werden, stützen wir die betroffenen Übermittlungen auf die vereinbarten Standardvertragsklauseln und auf Ihre Einwilligung und passen diese Erklärung an.

15. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder wie es gesetzliche Aufbewahrungspflichten vorschreiben. Im Überblick:

  • Server-Logfiles: 7 Tage; im Fall eines konkreten Sicherheitsvorfalls bis zu dessen Klärung.
  • Sicherheitsprotokolle (Ziffer 5.4): 30 Tage.
  • Zähler des Formular-Missbrauchsschutzes (Ziffer 8.3): 10 Minuten.
  • Einwilligungsnachweis: 1 Jahr im Cookie in Ihrem Browser, 3 Jahre im Protokoll auf unserem Server.
  • Cookie sf_attr: 90 Tage in Ihrem Browser.
  • Formularanfragen ohne nachfolgenden Vertrag (Postfach und Anfragen-Datenbank): bis zur Erledigung, längstens 3 Jahre ab dem Ende des Jahres des letzten Kontakts.
  • Formularanfragen mit nachfolgendem Vertrag: bis zum Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen von 6 beziehungsweise 10 Jahren.
  • Nutzerbezogene Daten in Google Analytics: 14 Monate.
  • Sicherungskopien: 30 Tage bis zum Überschreiben.

Für die Dienste Dritter in den Ziffern 8.6, 10 und 11 bestimmt der jeweilige Anbieter die Speicherdauer in seinen eigenen Systemen eigenständig; maßgeblich sind seine in der jeweiligen Ziffer verlinkten Datenschutzhinweise. Die Laufzeiten der dabei in Ihrem Browser gesetzten Cookies sind bei dem jeweiligen Dienst angegeben.

Läuft eine Frist ab oder entfällt der Zweck, werden die Daten gelöscht oder so anonymisiert, dass ein Bezug zu Ihnen nicht mehr hergestellt werden kann. Sind Daten ausschließlich wegen einer Aufbewahrungspflicht noch vorhanden, schränken wir ihre Verarbeitung ein: Sie werden dann nur noch aufbewahrt und nicht mehr für andere Zwecke verwendet.

16. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach Artikel 32 DSGVO, um Ihre Daten gegen Verlust, Veränderung und unbefugten Zugriff zu schützen. Dazu gehören insbesondere:

  • Die Website wird ausschließlich verschlüsselt ausgeliefert (TLS, erkennbar an https:// und dem Schlosssymbol in Ihrem Browser). Alles, was Sie in ein Formular eingeben, ist auf dem Übertragungsweg zu uns verschlüsselt.
  • Zugriff auf Server, Verwaltungsoberfläche und Anfragen-Datenbank haben nur Personen, die ihn für ihre Aufgabe benötigen. Die Zugänge sind persönlich; wo der jeweilige Dienst es anbietet, setzen wir Zwei-Faktor-Authentisierung ein.
  • Ein vorgelagertes Sicherheitsmodul (Ziffer 5.4) erkennt und blockiert bekannte Angriffsmuster; Server- und Anwendungssoftware werden regelmäßig aktualisiert.
  • Regelmäßige Sicherungskopien (Ziffer 12.2) stellen die Wiederherstellbarkeit sicher.

Wir passen diese Maßnahmen laufend an den Stand der Technik an. Ein vollständiger Schutz gegen jeden denkbaren Zugriff ist bei der Übertragung von Daten über das Internet allerdings nicht erreichbar.

17. Herkunft der Daten und Verarbeitung zu anderen Zwecken

Wir erheben Ihre Daten ausschließlich bei Ihnen selbst — durch Ihren Besuch dieser Website und durch Ihre Eingaben. Personenbezogene Daten aus fremden Quellen, etwa aus Adresshandel oder öffentlichen Verzeichnissen, verarbeiten wir für diese Website nicht; die Informationspflichten nach Artikel 14 DSGVO sind daher nicht einschlägig.

Beabsichtigen wir, Ihre Daten für einen anderen als den ursprünglichen Zweck zu verarbeiten, informieren wir Sie vorher darüber und, soweit erforderlich, holen wir Ihre Einwilligung ein (Artikel 13 Absatz 3 DSGVO).

18. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Artikel 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Über Ihre Anfrage entscheidet immer ein Mensch; auch der in Ziffer 8.5 genannte Bearbeitungsstand wird von einer Person unseres Unternehmens vergeben und nicht automatisch errechnet.

19. Was diese Website nicht tut

Zur Klarstellung halten wir fest, welche Verarbeitungen über diese Website nicht stattfinden:

  • Es findet kein Verkauf statt. Es gibt keinen Onlineshop, keinen Warenkorb, kein Kundenkonto, keine Bestellung und keine Zahlungsabwicklung; wir erheben über diese Website keine Zahlungsdaten.
  • Wir versenden keinen Newsletter und betreiben über diese Website keine E-Mail-Werbung an Interessenten.
  • Es gibt kein Bewerberportal und keinen Chat.
  • Wir setzen keine Analyse- oder Werbedienste von LinkedIn, Xing oder X (vormals Twitter) ein; auf unsere Profile in sozialen Netzwerken verlinken wir lediglich (Ziffer 10.2).
  • Wir binden keine Karten von Google Maps ein.
  • Wir laden keine Schriftarten von Servern Dritter; alle Schriften werden von unserem eigenen Server in Deutschland ausgeliefert.
  • Wir setzen kein CAPTCHA-Verfahren eines Drittanbieters ein, insbesondere kein Google reCAPTCHA (Ziffer 8.3).

20. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitungen auf dieser Website ändern oder eine geänderte Rechtslage es erfordert. Es gilt jeweils die hier abrufbare Fassung. Bei wesentlichen Änderungen, die Verarbeitungen auf Grundlage Ihrer Einwilligung betreffen, holen wir Ihre Einwilligung erneut ein.

Stand dieser Datenschutzerklärung: 18. August 2026.