1. Allgemeine Hinweise
Der Schutz Ihrer Daten ist uns wichtig. Wir verarbeiten personenbezogene Daten ausschließlich nach den Vorgaben der Datenschutz-Grundverordnung (DSGVO) sowie des Bundesdatenschutzgesetzes (BDSG).
Verantwortlich ist:
MindrAils
Inhaber: Hassieb Kalla
Scharnhorststraße 8
12307 Berlin
2. Verarbeitete Daten
Je nach Nutzung unseres Angebots verarbeiten wir insbesondere:
- Kontaktdaten wie Name, E-Mail-Adresse und gegebenenfalls Telefonnummer
- unternehmensbezogene Angaben wie Unternehmen und beschriebene Herausforderung
- Terminangaben, Buchungs-, Teilnahme- und Kommunikationsstatus
- bei Anforderung der Business-Analyse: E-Mail-Adresse, Empfehlungskategorie, Punktwert sowie qualitative Einordnungen zu wiederkehrendem Aufwand, Umsetzungsreife, Schutzrahmen und ausgewähltem Prozessbereich
- Einwilligungs- und Widerrufsstatus für optionale Insights-E-Mails
- technische Daten, die zur sicheren Bereitstellung und Fehleranalyse erforderlich sind
3. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten zur Bearbeitung von Anfragen, zur Terminvereinbarung, zur Vorbereitung von Beratungsgesprächen und zur Erbringung vereinbarter Leistungen.
Die Verarbeitung erfolgt – abhängig vom konkreten Vorgang – zur Durchführung vorvertraglicher Maßnahmen oder eines Vertrags gemäß Art. 6 Abs. 1 lit. b DSGVO, auf Grundlage berechtigter Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO oder aufgrund einer ausdrücklich erteilten Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.
4. Kostenlose Business-Analyse
Die sieben Auswahlantworten der kostenlosen Business-Analyse werden in Ihrem Browser ausgewertet. Es werden keine Freitextangaben verlangt. Eine kompakte Auswertung wird unmittelbar im Browser angezeigt, ohne dass dafür Kontaktdaten erforderlich sind.
Optional können Sie Ihre E-Mail-Adresse angeben, um einen ausführlichen Analysebericht als Service-E-Mail anzufordern. Nur dann werden die E-Mail-Adresse sowie Empfehlungskategorie, Punktwert und qualitative Einordnungen zu wiederkehrendem Aufwand, Umsetzungsreife, Schutzrahmen und Prozessbereich an uns übermittelt. Weder die einzelnen Frageantworten noch Zeit-Hochrechnungen werden übertragen. Der ausführliche Bericht wird erst versendet, nachdem Sie Ihre E-Mail-Adresse über den zugesandten Bestätigungslink bestätigt haben.
Mit dieser Anforderung erfolgt keine automatische Anmeldung zu werblichen Insights-E-Mails. Eine solche Anmeldung wird über eine eigene, freiwillige und nicht vorausgewählte Checkbox angeboten und erst nach ausdrücklicher E-Mail-Bestätigung wirksam.
5. Kontaktformular und Terminbuchung
Wenn Sie uns über ein Formular kontaktieren oder einen Termin buchen, verarbeiten wir die von Ihnen angegebenen Kontakt-, Unternehmens- und Termindaten zur Bearbeitung Ihres Anliegens. Pflichtangaben sind als solche gekennzeichnet.
Eine Einwilligung in weiterführende Hinweise oder werbliche Kommunikation ist freiwillig, wird getrennt abgefragt und kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Bearbeitung einer Anfrage oder Buchung ist nicht von dieser Einwilligung abhängig.
6. Technische Bereitstellung, Cookies und Tracking
Ohne Ihre gesonderte Einwilligung verwenden wir nur technisch notwendige Speicher- und Sitzungsmechanismen. Die auf der Website eingesetzten Schriftdateien werden zusammen mit der Website ausgeliefert und nicht beim Aufruf von Google Fonts abgerufen.
Statistik- oder Marketing-Tools setzen wir ausschließlich nach Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO ein.
Marketing-Messung mit Meta Pixel und Conversions API
Auf den beiden Website-Leasing-Seiten verwenden wir diese Dienste nur nach einer gesonderten freiwilligen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Zwecke sind die Messung von Seitenbesuchen und erfolgreich eingegangenen Leasing-Anfragen, die Auswertung von Werbung sowie die Bildung von Zielgruppen für spätere Werbung. Ohne Einwilligung bleiben Anfrage und Website nutzbar.
Empfänger ist Meta Platforms Ireland Limited, Block J, Serpentine Avenue, Dublin 4, Irland. Bei der browserseitigen Verbindung erhält Meta insbesondere die Netzwerk-IP, Browserinformationen, bereinigte Seitenadresse, Ereigniskennung und gegebenenfalls die Meta-Cookie-Kennungen _fbp und _fbc. Unser Server sendet bei einer erfolgreichen Leasing-Anfrage deren Ereigniskennung, ursprünglichen Zeitpunkt, bereinigte Ursprungsseite, gehashte E-Mail-Adresse, User-Agent und nach Einwilligung vorhandene Cookie-Kennungen. Name, Telefon, Unternehmen und Nachricht werden nicht als Trackingdaten gesendet. Hashing ist keine Anonymisierung.
Meta kann diese Daten mit eigenen Daten und Nutzerkonten verbinden. Übermittlungen in Drittländer, insbesondere die USA, sind möglich. Für die Erhebung und Übermittlung bestimmter Ereignisdaten sind wir mit Meta gemeinsam verantwortlich; für weitere eigene Verarbeitung ist Meta verantwortlich. Soweit Meta im Rahmen der geltenden Business-Tools-Bedingungen bestimmte Abgleich- und Messleistungen als Auftragsverarbeiter erbringt, gelten diese ergänzenden Bedingungen. Einzelheiten und Ausübung Ihrer Rechte: Meta-Datenschutzrichtlinie und Vereinbarung zur gemeinsamen Verantwortlichkeit.
Die Einwilligung gilt 30 Tage. Ihre Ablehnung merken wir uns auf diesem Gerät 30 Tage; Seitenaufrufe verlängern diese Frist nicht. Unser pseudonymer Consentbeleg enthält Kennung, Textversion und Zeitpunkte, keine Formulardaten oder IP. Widerrufene beziehungsweise abgelaufene Belege werden nach 90 Tagen gelöscht; die lokalen Tracking-Nutzdaten spätestens nach 24 Stunden, technische Ereigniskennungen nach 7 Tagen. Diese Fristen betreffen die Marketing-Messung und gehen deren allgemeinen Angaben in Abschnitt 11 vor. Sie gelten für verbleibende Daten auch nach Abschaltung der Messung; eine Abschaltung löscht bereits übertragene Daten nicht automatisch. Meta kann Ereignisdaten bis zu zwei Jahre und Zielgruppen bis zur Löschung über die Kontowerkzeuge speichern.
Die Marketing-Messung ist auf dieser Website abgeschaltet. Diese Angaben bleiben für zuvor verarbeitete und noch gespeicherte Daten erreichbar. Für Auskunft, Widerruf oder eine Löschanfrage wenden Sie sich an info@mindrails.de. Bereits erfolgte Übertragungen an Meta werden durch die Abschaltung nicht rückgängig gemacht; ergänzend gelten die oben genannten Rechte- und Kontaktwege bei Meta.
7. E-Mail- und Kalenderdienste
Für den Versand von Bestätigungs-, Termin-, Service- und – nach Double-Opt-in – Insights-E-Mails nutzen wir Resend, einen Dienst der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Dabei werden insbesondere Empfängeradresse, Absender, Betreff, Nachrichteninhalt und technische Zustellinformationen verarbeitet. Resend gibt an, Accountdaten, E-Mail-Metadaten, Protokolle und API-Aufzeichnungen in den USA zu speichern. Grundlage für erforderliche Service-Nachrichten ist die jeweilige Anfrage oder Vertragsbeziehung; Insights-E-Mails versenden wir nur auf Grundlage Ihrer Einwilligung. Öffnungs- und Klicktracking ist für unsere Domain deaktiviert. Für Drittlandübermittlungen stellt Resend insbesondere ein Data Processing Addendum mit Standardvertragsklauseln bereit.
Für Terminverfügbarkeit, Kalendereinträge und Videokonferenzen nutzen wir Google Calendar und Google Meet. Hierbei werden insbesondere Name, E-Mail-Adresse, Terminart, Terminzeit, Zeitzone und eine interne Buchungskennung an Google übermittelt. Für den geschützten Administrationszugang verwenden wir außerdem Google OAuth. Die konkrete vertragliche Google-Gesellschaft richtet sich nach dem für das eingesetzte Google-Konto geltenden Vertrag; Google stellt hierfür Datenschutz- und Datenverarbeitungsbedingungen einschließlich Regelungen zu internationalen Datenübermittlungen bereit.
Transaktionale Termin- und Servicenachrichten werden getrennt von freiwilligen Insights-E-Mails behandelt. Eine Insights-Einwilligung wird erst nach ausdrücklicher E-Mail-Bestätigung wirksam und kann über einen sicheren Abmeldelink widerrufen werden.
8. Instagram- und WhatsApp-Connectoren (Connecto)
Connector-Daten werden nur verarbeitet, wenn ein Geschäftskunde oder eine von ihm berechtigte Person ein Instagram-Business- oder WhatsApp-Business-Konto aktiv mit Connecto verbindet. Dabei können Meta-Konto- und Seitenkennungen, Konto- beziehungsweise Anzeigename, Benutzername, technische Kontometadaten und erteilte Berechtigungen verarbeitet werden. Zugangstoken werden verschlüsselt gespeichert.
Für ausgewählte Automationen verarbeiten wir außerdem die von Meta übermittelten Webhook-Ereignisse. Dazu können Inhalte und Kennungen eingehender Nachrichten oder Kommentare sowie technische Status-, Fehler- und Provider-Kennungen der zugehörigen Automationsläufe gehören. Diese Daten dienen ausschließlich dazu, die verbundene Schnittstelle bereitzustellen, Ereignisse dem richtigen Kunden-Workspace zuzuordnen, die vom Kunden konfigurierte Automation auszuführen und technische Fehler nachzuvollziehen.
Die Connector-Funktion nutzt Schnittstellen von Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Dabei werden Daten zwischen dem verbundenen Meta-Konto, Meta und MindrAils ausgetauscht. Für Verarbeitungen durch Meta gelten ergänzend die Bedingungen und Datenschutzhinweise von Meta. Ob MindrAils im konkreten Kundenverhältnis als Verantwortlicher oder Auftragsverarbeiter handelt, richtet sich nach der jeweiligen Beauftragung und ist vertraglich festzulegen.
Wenn eine berechtigte Person einen Connector in Connecto trennt, wird das Zugangstoken aus dem aktiven Connector-Datensatz entfernt und die Verbindung als getrennt markiert. Für Instagram besteht zusätzlich ein von Meta aufgerufener Datenlöschungs-Callback: Nach erfolgreicher Signaturprüfung wird die Anfrage in eine Verarbeitungsschlange aufgenommen. Der Worker löscht die der Meta-Kennung zugeordnete Instagram-Verbindung mit Zugangsdaten und Kontometadaten sowie die damit verknüpften Webhook- und Automationslaufdaten aus der aktiven Betriebsdatenbank. Der Bestätigungsstatus ist nur über einen nicht aus der Meta-Kennung ableitbaren Code abrufbar und enthält keine Konto- oder Kommunikationsdaten. Für WhatsApp ist dieser Meta-Callback derzeit nicht als Löschtrigger eingerichtet; hier steht die Trennung in Connecto zur Verfügung.
Das Ablaufen oder der Entzug einer Meta-Berechtigung verhindert deren weitere autorisierte Nutzung, löst derzeit aber nicht selbstständig die Löschung bereits gespeicherter Connector-Daten aus. Die bei einer Trennung entfernten Token-Daten und die durch eine bestätigte Instagram-Löschanfrage gelöschten Connector-Daten können in Datenbanksicherungen, Write-Ahead-Logs oder Transaktionsprotokollen noch bis zu deren jeweils konfigurierter Rotation beziehungsweise Aufbewahrungsgrenze enthalten sein. Der Löschungs-Callback schreibt solche Sicherungen nicht selektiv um. Ergänzend gelten die allgemeinen Angaben zur Speicherdauer in Abschnitt 11.
9. Ihre Rechte
Sie haben jederzeit folgende Rechte:
- Auskunftsrecht
- Recht auf Löschung
- Recht auf Berichtigung
- Recht auf Einschränkung der Verarbeitung
- Widerspruchsrecht
- Recht auf Datenübertragbarkeit
- Recht auf Widerruf einer Einwilligung mit Wirkung für die Zukunft
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde
10. Verarbeitung von Daten aus Arztpraxen
Da wir mit Arztpraxen arbeiten, können wir Informationen mit Gesundheitsbezug verarbeiten. Diese zählen zu den besonderen Kategorien personenbezogener Daten gemäß Art. 9 DSGVO.
Wir verarbeiten keine Gesundheitsdaten, es sei denn:
- die Praxis verfügt über eine interne Einwilligung der Patient:innen
- die Daten werden pseudonymisiert
- wir handeln als Auftragsverarbeiter gemäß Art. 28 DSGVO
Wir schließen mit jeder Praxis einen Auftragsverarbeitungsvertrag (AVV), um größtmöglichen Schutz und Rechtssicherheit zu gewährleisten. Wir speichern Gesundheitsdaten niemals ohne Rechtsgrundlage oder Einwilligung.
11. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich oder gesetzlich vorgeschrieben ist. Kontakt-, Analyse- und Buchungsdaten ohne anschließende Vertragsbeziehung werden in der Regel sechs Monate nach Abschluss der Anfrage, Durchführung des Termins oder Stornierung gelöscht. Lokale Versand- und Kalenderprotokolle sowie abgelaufene Aktionsnachweise werden in der Regel 90 Tage nach Abschluss beziehungsweise Ablauf gelöscht. Nachweise über andere erteilte oder widerrufene Einwilligungen bewahren wir grundsätzlich bis zu drei Jahre nach Widerruf oder der letzten relevanten Kommunikation auf. Für die gesonderte Meta-Marketing-Einwilligung gilt die oben angegebene kürzere Pilotfrist: Der minimierte Beleg wird 90 Tage nach Widerruf oder Ablauf gelöscht. Bestehen gesetzliche handels- oder steuerrechtliche Aufbewahrungspflichten oder sind Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich, gelten die entsprechenden längeren Fristen. Für bei externen Diensten gespeicherte Daten gelten ergänzend deren vertragliche Lösch- und Aufbewahrungsregelungen.
12. Sicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um personenbezogene Daten angemessen zu schützen.
13. Kontakt für Datenschutz
Hassieb Kalla
E-Mail: info@mindrails.de
