Datenschutzhinweise

## Inhalt

1. Verantwortliche Stelle

2. Begriffsbestimmungen und Geltungsbereich

3. Datenverarbeitung beim Besuch der Website

4. Kontaktaufnahme

5. Kommentarfunktion

6. Newsletter

7. Terminbuchung (Zeeg)

8. Bestellung, Kundenkonto und Vertragsabwicklung

9. AgentNice Chat-Widget (Demo)

10. Eingebettete Inhalte Dritter

11. Reichweitenmessung und statistische Auswertungen

12. Schutz der Website

13. Auftragsverarbeitung und Hosting

14. Drittlandübermittlung

15. Speicherdauer

16. Datensicherheit

17. Rechte der betroffenen Person

18. Beschwerderecht bei einer Aufsichtsbehörde

19. Aktualität und Änderung dieser Hinweise

## 1. Verantwortliche Stelle

Verantwortlich für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Daniel Pardella, auftretend unter dem Namen „Dan Pardella“

Kreuzstraße 3

04103 Leipzig

Deutschland

E-Mail: hej@danpardella.de

Für Anfragen zum Datenschutz, zur Ausübung deiner Rechte oder für Hinweise auf mögliche Datenschutzverstöße erreichst du mich am schnellsten unter der oben genannten E-Mail-Adresse.

Einen Datenschutzbeauftragten habe ich nicht bestellt; ich bin dazu derzeit nicht verpflichtet.

## 2. Begriffsbestimmungen und Geltungsbereich

Diese Datenschutzhinweise verwenden die Begriffe der Datenschutz-Grundverordnung (DSGVO). Die maßgeblichen Definitionen — insbesondere zu „personenbezogenen Daten“, „Verarbeitung“, „Verantwortlicher“ und „Auftragsverarbeiter“ — findest du in Art. 4 DSGVO.

Diese Hinweise gelten für die Nutzung der Website unter danpardella.de einschließlich der darüber bereitgestellten Funktionen wie Kontaktformular, Kommentare, Newsletter-Anmeldung, Terminbuchung, Mein-Konto-Bereich, Bestellprozess und Chat-Widget. Für Websites Dritter, auf die von dieser Website verlinkt wird, gelten ausschließlich die jeweiligen dortigen Datenschutzhinweise.

## 3. Datenverarbeitung beim Besuch der Website

### 3.1 Server-Logfiles

Beim Aufruf dieser Website werden durch den auf deinem Endgerät genutzten Browser automatisch Informationen an den Server der Website gesendet und für eine begrenzte Zeit in Logdateien gespeichert. Erfasst werden:

– IP-Adresse des anfragenden Geräts (gekürzt um das letzte Oktett, sodass kein direkter Personenbezug mehr besteht)

– Datum und Uhrzeit des Zugriffs

– Aufgerufene URL und HTTP-Methode

– Referrer-URL (sofern vom Browser übermittelt)

– User-Agent (verwendeter Browser, Betriebssystem)

– HTTP-Statuscode und übertragene Datenmenge

Diese Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse ist die Gewährleistung eines reibungslosen Verbindungsaufbaus, die Auswertung der System-Sicherheit und -Stabilität sowie die Abwehr von Angriffen.

Die Logdateien werden nach 7 Tagen automatisch gelöscht, sofern nicht im Einzelfall (z. B. bei einem konkreten Sicherheitsvorfall) eine längere Aufbewahrung zu Beweissicherungszwecken erforderlich ist.

Die Server befinden sich bei der Hetzner Online GmbH (siehe Abschnitt 13.1).

### 3.2 Cookies und Einwilligungsverwaltung

Auf dieser Website werden Cookies und vergleichbare Technologien (Tracking-Pixel, Web-Beacons, Local-Storage-Einträge etc.) eingesetzt. Cookies sind kleine Textdateien, die dein Browser auf deinem Endgerät ablegt. Sie können technisch erforderlich sein (etwa um deinen Login oder deinen Warenkorb zu speichern) oder optionalen Zwecken dienen (etwa der Reichweitenmessung).

Zur Verwaltung dieser Technologien und der zugehörigen Einwilligungen setze ich das Consent-Management-Tool „Real Cookie Banner“ der devowl.io GmbH ein. Beim ersten Aufruf der Website wird dir ein Einwilligungsbanner angezeigt, in dem du selbst entscheidest, welche Verarbeitungen du zulässt. Deine Auswahl wird in einem technisch notwendigen Cookie und im Local Storage deines Browsers gespeichert.

Du kannst deine Einwilligung jederzeit widerrufen oder anpassen — über den Link „Cookie-Einstellungen anpassen“ am Seitenende. Welche konkreten Tools über das Banner verwaltet werden und auf welcher Rechtsgrundlage sie jeweils laufen, beschreibe ich in den folgenden Abschnitten dieser Datenschutzhinweise.

Die Verarbeitung im Rahmen der Einwilligungsverwaltung selbst erfolgt auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung zur Einholung und Dokumentation von Einwilligungen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer rechtskonformen Cookie-Verwaltung).

Details zur Datenverarbeitung durch Real Cookie Banner findest du unter:

https://devowl.io/de/rcb/datenverarbeitung

## 4. Kontaktaufnahme

### 4.1 Kontaktformular

Auf der Seite „Kontakt“ steht dir ein Kontaktformular zur Verfügung. Erfasst werden:

– Name

– E-Mail-Adresse

– Inhalt deiner Nachricht

Vor dem Absenden bestätigst du über eine Pflicht-Checkbox, dass du mit der Verarbeitung deiner Daten zur Bearbeitung deiner Anfrage einverstanden bist.

Das Formular nutzt das WordPress-Plugin „Contact Form 7“ der Rock Lobster, LLC. Die Formulardaten werden bei der Übermittlung als E-Mail an mein Postfach unter hej@danpardella.de weitergeleitet (siehe Abschnitt 4.2 zum E-Mail-Hosting) und zusätzlich über das Companion-Plugin „Flamingo“ in der Datenbank dieser Website abgelegt, damit ich auch im Fall einer fehlgeschlagenen E-Mail-Zustellung Anfragen nicht verliere.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die Pflicht-Checkbox) sowie Art. 6 Abs. 1 lit. b DSGVO, sofern deine Anfrage der Anbahnung oder Erfüllung eines Vertrags dient.

In der Datenbank gespeicherte Formulardaten werden spätestens nach 90 Tagen automatisiert gelöscht, sofern sie nicht zur weiteren Bearbeitung deines Anliegens benötigt werden und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

### 4.2 E-Mail-Kontakt

Wenn du mich direkt per E-Mail an hej@danpardella.de kontaktierst, werden die in deiner Nachricht enthaltenen Daten (Name, E-Mail-Adresse, Inhalt der Nachricht und ggf. Anhänge) zur Bearbeitung deines Anliegens verarbeitet.

Mein E-Mail-Postfach wird durch QboxMail SRL mit Sitz in Italien gehostet. Mit QboxMail habe ich einen Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen; die Verarbeitung findet ausschließlich innerhalb der EU statt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern deine Anfrage der Anbahnung oder Erfüllung eines Vertrags dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

Die Daten werden gelöscht, sobald sie für den Zweck ihrer Verarbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Bei E-Mails mit Bezug zu Geschäftsvorfällen können sich Aufbewahrungsfristen aus § 257 HGB und § 147 AO ergeben (in der Regel sechs bzw. zehn Jahre).

Bitte beachte: Eine reguläre E-Mail wird zwischen den Servern der Beteiligten in der Regel transportverschlüsselt (TLS), nicht jedoch Ende-zu-Ende-verschlüsselt übertragen. Für besonders sensible Anliegen empfehle ich daher das Kontaktformular oder eine vorherige Abstimmung über einen verschlüsselten Kanal.

## 5. Kommentarfunktion

Im Blog dieser Website kannst du Kommentare zu einzelnen Beiträgen veröffentlichen. Beim Absenden eines Kommentars werden die folgenden Daten gespeichert:

– Name (Pflichtfeld; du kannst auch ein Pseudonym verwenden)

– E-Mail-Adresse (Pflichtfeld; wird nicht öffentlich angezeigt)

– Website (optional)

– Inhalt deines Kommentars

– Datum und Uhrzeit der Kommentar-Abgabe

Name, Inhalt und Veröffentlichungszeitpunkt werden zusammen mit dem Beitrag öffentlich angezeigt. Die E-Mail-Adresse wird nicht veröffentlicht und dient mir zur eventuellen Rückfrage.

Auf die Speicherung der IP-Adresse des Kommentators sowie auf die Anzeige von Profilbildern über externe Avatardienste (wie z. B. Gravatar) habe ich bewusst verzichtet, um die Datenverarbeitung auf das Notwendige zu beschränken.

Damit du beim erneuten Kommentieren Name, E-Mail und Website nicht erneut eingeben musst, kann WordPress mit deiner Einwilligung Cookies in deinem Browser speichern (`comment_author`, `comment_author_email`, `comment_author_url`).

Rechtsgrundlage für die Verarbeitung der Kommentar-Daten ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch das aktive Absenden des Kommentars) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer offenen Diskussion und an der Missbrauchsprävention).

Veröffentlichte Kommentare werden gespeichert, solange der zugehörige Beitrag online ist und der Kommentar nicht von dir oder mir gelöscht wird. Du kannst die Löschung deines Kommentars jederzeit unter hej@danpardella.de verlangen.

Zum Schutz vor Spam-Kommentaren setze ich zusätzlich das Plugin „Antispam Bee“ ein — Details dazu in Abschnitt 12.2.

## 6. Newsletter

Du kannst dich auf dieser Website für meinen Newsletter anmelden. Erfasst wird ausschließlich deine E-Mail-Adresse. Weitere Angaben sind nicht erforderlich und werden auch nicht angefragt.

Den Versand und die Verwaltung der Newsletter-Anmeldungen wickle ich über den Dienst „beehiiv“ ab, betrieben von der beehiiv Inc. mit Sitz in New York, USA. Die Verarbeitung erfolgt auf Servern in den USA — Details zur Drittlandübermittlung findest du in Abschnitt 14.

Die Anmeldung erfolgt im Double-Opt-In-Verfahren: Nach dem Eintragen deiner E-Mail-Adresse erhältst du eine Bestätigungs-E-Mail mit einem Aktivierungslink. Erst durch Klick auf diesen Link wird deine Anmeldung wirksam. Anmeldedatum, Bestätigungsdatum und IP-Adresse zum Zeitpunkt der Anmeldung werden von beehiiv gespeichert, um den Nachweis der Einwilligung im Sinne von Art. 7 Abs. 1 DSGVO erbringen zu können.

Beim Versand der Newsletter erhebt beehiiv standardmäßig Daten zu Zustellung und Nutzung — insbesondere ob und wann eine E-Mail geöffnet und welche der enthaltenen Links angeklickt wurden. Technisch erfolgt dies über ein in die E-Mail eingebettetes Trackingpixel sowie über das Umschreiben enthaltener Links auf eine Weiterleitungs-URL. Diese Daten verarbeite ich, um die Inhalte und den Versandzeitpunkt der Newsletter zu verbessern.

Rechtsgrundlage für Anmeldung, Versand und Erfolgsmessung ist Art. 6 Abs. 1 lit. a DSGVO (deine durch das Double-Opt-In erteilte Einwilligung). Du kannst dich jederzeit über den Abmelde-Link am Ende jeder Newsletter-E-Mail oder formlos per Mail an hej@danpardella.de abmelden. Mit der Abmeldung wird deine Einwilligung widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt. Deine E-Mail-Adresse wird nach der Abmeldung in eine Sperrliste übernommen, um zu verhindern, dass du versehentlich erneut angeschrieben wirst — sofern du keine vollständige Löschung verlangst, was du ebenfalls jederzeit unter hej@danpardella.de fordern kannst.

Mit beehiiv habe ich einen Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen, der für die Drittlandübermittlung in die USA Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO als Garantien umfasst.

## 7. Terminbuchung (Zeeg)

Auf einzelnen Seiten dieser Website kannst du direkt einen Termin für ein Erstgespräch mit mir buchen. Dafür ist auf der Seite ein Buchungs-Widget des Anbieters Zeeg GmbH eingebunden (Iframe). Das Widget wird erst geladen, wenn du dazu über den Cookie-Banner deine Einwilligung erteilst. Vor Erteilung der Einwilligung werden keine Daten an Zeeg übermittelt; an Stelle des Widgets siehst du einen Hinweis-Block mit der Möglichkeit, die Einwilligung zu erteilen oder mich auf einem alternativen Weg zu kontaktieren.

Nach Erteilung der Einwilligung wird das Widget geladen; dabei werden zur technischen Bereitstellung folgende Daten an Zeeg übermittelt:

– IP-Adresse deines Endgeräts

– Datum und Uhrzeit des Aufrufs

– User-Agent (Browser- und Betriebssystem-Informationen)

– Referrer-URL

Wenn du eine Buchung tätigst, werden zusätzlich die folgenden Angaben verarbeitet:

– Name

– E-Mail-Adresse

– gewünschter Termin

– Mitteilungstext (optional)

– E-Mail-Adressen weiterer Gäste, die du der Buchung hinzufügst (optional)

Anbieter ist die Zeeg GmbH, Friedrichstr. 114A, 10117 Berlin. Die Verarbeitung erfolgt ausschließlich auf Servern in Deutschland — eine Übermittlung in Drittländer findet nicht statt. Mit Zeeg habe ich einen Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen.

Rechtsgrundlage für das Laden und die Anzeige des Widgets ist Art. 6 Abs. 1 lit. a DSGVO (deine über den Cookie-Banner erteilte Einwilligung); diese kannst du jederzeit über den Link „Cookie-Einstellungen anpassen“ am Seitenende mit Wirkung für die Zukunft widerrufen. Rechtsgrundlage für die Verarbeitung der Buchungsdaten selbst ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertrags) sowie deine durch das Absenden der Buchung erteilte Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

Wenn du Gäste zu einer Buchung hinzufügst, bist du dafür verantwortlich, dass diese Personen mit der Übermittlung ihrer E-Mail-Adresse an Zeeg und mich einverstanden sind oder du ein anderes berechtigtes Interesse an der Übermittlung hast.

Die Buchungsdaten werden gespeichert, solange dies zur Durchführung des Termins und zur ggf. nachfolgenden Geschäftsanbahnung erforderlich ist, und anschließend gelöscht — sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Details zur Datenverarbeitung durch Zeeg findest du unter:

https://zeeg.me/de/legal/privacy

## 8. Bestellung, Kundenkonto und Vertragsabwicklung

### 8.1 Kundenkonto (Mein Konto)

Für den Erwerb einer Lizenz für Website Agent oder Shop Agent ist die Anlage eines Kundenkontos erforderlich. Eine Gastbestellung ist nicht möglich, weil die erworbene Lizenz an dieses Konto gebunden bleibt — das Konto dient als zentrale Verwaltungsstelle für deinen Lizenzkey, deine Bestellhistorie und die technischen Konfigurationsdaten der Lizenz.

Bei der Konto-Anlage erhebe ich:

– E-Mail-Adresse (zugleich dein Login-Name)

– Passwort

Das Passwort wird in einer kryptographisch gehashten Form gespeichert; der Klartext-Wert ist mir zu keinem Zeitpunkt zugänglich. Weitere Profildaten (Name, Anschrift, ggf. USt-IdNr) ergeben sich aus den im ersten Bestellprozess erfassten Rechnungsdaten und werden in dein Konto übernommen.

Über das Kundenkonto kannst du nach dem Login:

– deine Bestellungen und Rechnungen einsehen

– deine aktiven Lizenzkeys und die zugehörigen Domains verwalten

– deine Rechnungs- und Lieferadresse hinterlegen, ergänzen oder ändern

– dein Passwort ändern oder dein Konto löschen lassen

Rechtsgrundlage für die Anlage und den Betrieb des Kontos ist Art. 6 Abs. 1 lit. b DSGVO, da das Konto unmittelbar der Erfüllung des Lizenzvertrags dient.

Die Konto-Daten werden gespeichert, solange das Konto besteht. Du kannst dein Konto jederzeit über den Bereich „Mein Konto“ oder formlos per Mail an hej@danpardella.de löschen lassen. Etwaige handelsrechtliche Aufbewahrungspflichten für die mit dem Konto verbundenen Bestellungen (siehe Abschnitt 8.2) bleiben davon unberührt; die zugehörigen Belege werden in dem rechtlich erforderlichen Umfang weitergeführt und nach Ablauf der jeweiligen Aufbewahrungsfrist gelöscht.

### 8.2 Bestellung und Lizenzauslieferung

Beim Kauf einer Lizenz für Website Agent oder Shop Agent erhebe ich über die Bestellfelder die folgenden Daten:

Pflichtfelder:

– Vor- und Nachname

– Firmenname (die Lizenzen sind ausschließlich für die geschäftliche Nutzung bestimmt)

– vollständige Anschrift: Straße, Hausnummer, PLZ, Ort, Land

– E-Mail-Adresse

Freiwillige Angaben:

– Telefonnummer

– Umsatzsteuer-Identifikationsnummer (USt-IdNr)

Die Lieferung erfolgt aktuell ausschließlich an Kunden mit Sitz in Deutschland; das Land-Feld ist entsprechend voreingestellt.

Diese Daten verarbeite ich, um den Lizenzvertrag abzuschließen, die Rechnung ordnungsgemäß zu stellen und meinen handels- und steuerrechtlichen Pflichten nachzukommen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung handels- und steuerrechtlicher Pflichten).

Der Bestellablauf gestaltet sich wie folgt:

1. Du wählst das gewünschte Produkt und gibst die Bestelldaten ein.

2. Im Checkout bestätigst du durch eine Pflicht-Checkbox, dass du den Auftragsverarbeitungsvertrag (AVV) akzeptierst. Damit kommt zwischen dir als Verantwortlichem und mir als Auftragsverarbeiter ein AVV gemäß Art. 28 DSGVO zustande. Details zum AVV beschreibe ich in Abschnitt 8.5.

3. Die Zahlung wickelst du entweder über PayPal oder per Banküberweisung ab. Bei Banküberweisung werden meine Kontodaten im Checkout und auf der Rechnung angezeigt; es werden dabei keine Zahlungsdaten von dir an externe Dienstleister übermittelt. Details zu PayPal findest du in Abschnitt 8.3.

4. Nach erfolgreichem Zahlungseingang generiert das System automatisch deinen persönlichen Lizenzkey und versendet eine E-Mail an die im Bestellprozess angegebene Adresse. Diese E-Mail enthält den Lizenzkey, einen für deine WordPress-Installation vorbereiteten Konfigurationsblock sowie Hinweise zur Aktivierung. Den Versand wickle ich über mein E-Mail-Hosting bei QboxMail SRL ab; Details dazu in Abschnitt 4.2.

Die Bestelldaten und die zugehörigen Rechnungen unterliegen den gesetzlichen Aufbewahrungspflichten gemäß § 257 HGB (sechs Jahre für Geschäftsbriefe) und § 147 AO (zehn Jahre für Rechnungen und Buchungsbelege). Nach Ablauf dieser Fristen werden die Daten gelöscht; eine vorzeitige Löschung auf deinen Antrag ist insoweit ausgeschlossen, als gesetzliche Aufbewahrungspflichten entgegenstehen.

Die Übermittlung der Rechnungsdaten an meine Buchhaltungssoftware (Lexware Office) beschreibe ich gesondert in Abschnitt 8.4.

### 8.3 Zahlungsabwicklung über PayPal

Die Zahlung deiner Bestellung wickelst du über den Zahlungsdienstleister PayPal ab. Anbieter ist die PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxembourg.

Wenn du PayPal als Zahlungsmethode wählst, übermittle ich an PayPal die für die Zahlungsabwicklung erforderlichen Daten:

– Vor- und Nachname

– E-Mail-Adresse

– Rechnungsanschrift

– Bestellnummer und -beschreibung

– Rechnungsbetrag und Währung

Die für die eigentliche Zahlung notwendigen Konto-, Kreditkarten- oder PayPal-Login-Daten gibst du direkt bei PayPal ein; sie werden zu keinem Zeitpunkt an mich übermittelt.

PayPal verarbeitet die übermittelten Daten in Teilen als eigenverantwortlicher Verantwortlicher im Sinne der DSGVO — insbesondere zu Zwecken der Zahlungsabwicklung selbst, der Betrugsprävention, der eigenen Risikobewertung sowie zur Erfüllung gesetzlicher Pflichten (z. B. Geldwäschegesetz). Für diese eigenverantwortlichen Verarbeitungen gelten ausschließlich die Datenschutzhinweise von PayPal.

PayPal kann zur Erfüllung dieser Zwecke personenbezogene Daten konzernintern auch an PayPal-Gesellschaften außerhalb der EU/des EWR übermitteln, insbesondere an die PayPal Inc. mit Sitz in den USA. PayPal stellt für diese Übermittlungen geeignete Garantien gemäß Art. 46 DSGVO zur Verfügung — insbesondere Standardvertragsklauseln. Details zur Drittlandübermittlung durch PayPal findest du in den unten verlinkten Datenschutzhinweisen.

Rechtsgrundlage für die Übermittlung deiner Daten an PayPal ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Soweit für die konzerninterne Drittland-Übermittlung deine ausdrückliche Einwilligung erforderlich ist, gilt zusätzlich Art. 6 Abs. 1 lit. a DSGVO.

Details zur Datenverarbeitung durch PayPal findest du unter:

https://www.paypal.com/de/legalhub/privacy-full

### 8.4 Buchhaltung (Lexware Office)

Zur Erstellung von Rechnungen und zur Erfüllung meiner handels- und steuerrechtlichen Pflichten nutze ich die Buchhaltungssoftware Lexware Office. Anbieter ist die Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland.

In Lexware Office verarbeite ich die für die Rechnungsstellung und Buchhaltung erforderlichen Daten:

– Vor- und Nachname

– Firmenname

– Rechnungsanschrift

– Umsatzsteuer-Identifikationsnummer (sofern angegeben)

– Bestellnummer, Rechnungsdatum, Rechnungsbetrag, ausgewiesene Umsatzsteuer

– E-Mail-Adresse (für den elektronischen Rechnungsversand)

Eine Übermittlung an die Steuerberatung oder das Finanzamt findet nur im Rahmen der gesetzlich vorgeschriebenen Übermittlungspflichten statt.

Lexware Office hostet ausschließlich auf Servern in Deutschland; eine Übermittlung in Drittländer findet nicht statt. Mit der Haufe-Lexware GmbH & Co. KG habe ich einen Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO (Erfüllung handels- und steuerrechtlicher Pflichten gemäß HGB, AO und UStG) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung im Hinblick auf die ordnungsgemäße Rechnungsstellung).

Die Speicherdauer richtet sich nach den gesetzlichen Aufbewahrungsfristen gemäß § 257 HGB (sechs Jahre für Geschäftsbriefe) und § 147 AO (zehn Jahre für Rechnungen und Buchungsbelege). Nach Ablauf dieser Fristen werden die Daten gelöscht.

### 8.5 Auftragsverarbeitungsvertrag mit Lizenznehmern

Wenn du eine Lizenz für Website Agent oder Shop Agent erwirbst, setzt du AgentNice auf deiner eigenen Website ein. Dabei verarbeite ich im Rahmen des technischen Betriebs des Widgets — insbesondere über den Relay-Server (Abschnitt 9.8) — personenbezogene Daten, die durch die Nutzung deiner Website anfallen. In dieser Konstellation bin ich dein Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO; du bleibst Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die Verarbeitung auf deiner Website.

Für diese Auftragsverarbeitung schließen wir im Rahmen des Bestellprozesses einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO ab. Der AVV regelt insbesondere den Gegenstand und die Dauer der Verarbeitung, die Art und den Zweck der Verarbeitung, die Kategorie der betroffenen Personen und Daten sowie deine Weisungsrechte mir gegenüber. Der Vertragstext ist dir im Checkout vor Abschluss der Bestellung vollständig zugänglich; durch Aktivieren der entsprechenden Pflicht-Checkbox bestätigst du die Annahme. Der AVV kommt damit mit Abschluss des Bestellvorgangs zustande.

Die aktuell gültige AVV-Version ist 1.1. Bei wesentlichen Änderungen des AVV werde ich dich als Lizenznehmer gesondert informieren.

## 9. AgentNice Chat-Widget (Demo)

### 9.1 Funktion und Zweck

Auf allen Seiten dieser Website ist mein Chat-Widget AgentNice eingebunden. Es ermöglicht dir, mir Fragen zu stellen oder dich mit mir in Verbindung zu setzen — als niedrigschwellige Alternative zu E-Mail oder Telefon. Beantwortet werden Anfragen durch eine KI-Komponente auf Basis meines Wissens-Korpus zu meinen Leistungen und Produkten; falls die KI nicht weiterhelfen kann, kannst du über das im Widget eingebundene Kontaktformular eine Nachricht direkt an mich schicken (Details in Abschnitt 9.7).

Das Widget ist über einen Button am rechten unteren Bildschirmrand zugänglich (sogenannter Toggle-Modus). Bevor du den Button anklickst, werden keine Chat- oder Verbindungsdaten an meine Chat-Infrastruktur oder die KI-Komponente übermittelt; das Widget ist lediglich passiv im Seiten-HTML eingebunden, vergleichbar mit einem klassischen UI-Element.

AgentNice ist zugleich mein eigenes Produkt, das ich an Geschäftskunden als Jahreslizenz vertreibe (Website Agent, Shop Agent). Der Betrieb auf danpardella.de dient daher auch der Demonstration des Widgets vor einer möglichen Lizenzierung — die hier verarbeiteten Daten unterliegen aber genau denselben Schutzmechanismen, die auch in den Lizenz-Konstellationen gelten.

Die vollständige Datenschutz-Architektur des AgentNice-Plugins, inklusive Sub-Auftragsverarbeiter, ChatSanitizer-Kategorien und TOMs, ist unter /agentnice-datenschutz/ dokumentiert. Den Muster-AVV im Wortlaut finden Sie unter /agentnice-avv/.

### 9.2 Verarbeitete Daten

Beim Öffnen des Widgets werden zur technischen Bereitstellung Verbindungsdaten verarbeitet:

– IP-Adresse deines Endgeräts

– User-Agent (Browser- und Betriebssystem-Informationen)

– aufgerufene Seite (Referrer)

– Datum und Uhrzeit der Anfrage

– die registrierte Lizenz-Domain — sie wird zur technischen Validierung der Widget-Einbindung gegen das Lizenz-System abgeglichen

Diese Verbindungsdaten fallen ausschließlich beim aktiven Öffnen des Widgets an, also nach Klick auf den Toggle-Button. Vor dem Klick werden keine Daten an meine Chat-Infrastruktur oder an die KI-Komponente übermittelt.

Wenn du im Chat eine Nachricht eingibst, werden darüber hinaus die folgenden Inhaltsdaten verarbeitet:

– der Inhalt deiner Chat-Nachricht

– die zugehörige Sitzungs-Kennung, mit der mehrere aufeinander folgende Nachrichten innerhalb derselben Konversation einander zugeordnet werden

Vor der Übermittlung an die KI-Komponente werden Chat-Inhalte automatisiert auf erkennbare personenbezogene Daten (z. B. E-Mail-Adressen, Telefonnummern, Zahlungs- oder Kontodaten) durchsucht und entsprechend reduziert. Details zur Vorfilterung beschreibe ich in Abschnitt 9.3.

### 9.3 Vorfilterung sensibler Daten

Bevor deine Chat-Eingabe an die KI-Komponente übermittelt wird, durchläuft sie eine automatisierte Vorfilterung auf meinen Servern. Diese erkennt häufige Muster personenbezogener Daten und reduziert sie vor der Weiterleitung — insbesondere:

– E-Mail-Adressen

– Telefonnummern

– Kreditkarten- und IBAN-Nummern

– weitere Zahlungs- und Kontodaten

Die Vorfilterung dient als technische Schutzschicht, schließt aber nicht aus, dass identifizierbare personenbezogene Daten dennoch im Eingabetext enthalten bleiben können — etwa wenn sie in einer ungewöhnlichen Form geschrieben sind oder wenn andere Identifikatoren (z. B. ein Klarname in einer Frage) im Text auftauchen. Bitte verzichte daher auf die Eingabe sensibler Daten im Chat, soweit sie für die Beantwortung deiner Anfrage nicht erforderlich sind. Für sensible oder vertragsbezogene Anliegen empfehle ich stattdessen das Kontaktformular auf der Seite „Kontakt“ oder eine direkte E-Mail an hej@danpardella.de.

### 9.4 Rechtsgrundlage

Rechtsgrundlage für die Verarbeitung der unter den Abschnitten 9.2 und 9.3 beschriebenen Daten ist Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse besteht darin, dir auf der Website eine niedrigschwellige, unmittelbare Möglichkeit zur Beantwortung von Fragen zu bieten und dich bei der Auswahl meiner Leistungen zu unterstützen — ohne dass du dafür einen separaten Termin vereinbaren oder eine E-Mail schreiben müsstest.

Eine Interessenabwägung zwischen meinen Interessen und deinen Rechten und Freiheiten ergibt: Die Verarbeitung beschränkt sich auf das, was für die Beantwortung deiner konkreten Anfrage notwendig ist; eine Speicherung der Chat-Inhalte findet nicht statt (Abschnitt 9.5); eine Vorfilterung sensibler Daten ist eingerichtet (Abschnitt 9.3); die Daten werden nicht zu Werbe-, Profilbildungs- oder Trainingszwecken verwendet (Abschnitt 9.6). Da du das Widget außerdem aktiv durch Klick auf den Toggle-Button öffnen musst, hast du jederzeit volle Kontrolle darüber, ob du es benutzen willst.

Du hast jederzeit das Recht, dieser Verarbeitung gemäß Art. 21 Abs. 1 DSGVO zu widersprechen. Den einfachsten Widerspruch führst du dadurch aus, dass du das Widget nicht öffnest oder das geöffnete Widget wieder schließt — vor dem Öffnen werden keine Daten verarbeitet. Für formelle Widersprüche oder weitergehende Anfragen erreichst du mich unter hej@danpardella.de.

### 9.5 Speicherdauer

Chat-Inhalte werden bei mir nicht persistent gespeichert. Sie werden ausschließlich transient verarbeitet — also für die Dauer deiner aktiven Sitzung im Arbeitsspeicher gehalten und nach Beendigung der Sitzung verworfen. Eine Aufbewahrung der Chat-Verläufe, eine Auswertung historischer Konversationen oder ein Export der Chat-Daten finden nicht statt. Die Chat-Retention ist für diesen Demo-Betrieb auf 0 Tage konfiguriert; eine Änderung dieser Einstellung würde ich in diesen Datenschutzhinweisen entsprechend dokumentieren.

Die unter Abschnitt 9.2 genannten Verbindungsdaten (IP-Adresse, User-Agent, Referrer, Lizenz-Domain) werden nach Beendigung der Sitzung ebenfalls verworfen. Sicherheitsrelevante Server-Logs unterliegen davon getrennt einer 7-tägigen Retention, wie sie in Abschnitt 3.1 für die gesamte Website beschrieben ist.

Wenn du das Widget zur Übermittlung einer Nachricht über das eingebettete Kontaktformular nutzt (Abschnitt 9.7), gelten für diese Nachricht eigene Speicherdauer-Regeln, die dort beschrieben sind.

### 9.6 Keine Verwendung zu Trainings-, Werbe- oder Profilbildungszwecken

Die im Rahmen der Widget-Nutzung verarbeiteten Daten verwende ich ausschließlich zur unmittelbaren Beantwortung deiner Anfrage. Eine darüber hinausgehende Nutzung findet nicht statt — insbesondere:

– keine Verwendung zum Training oder zur Verbesserung von KI-Modellen, weder durch mich noch durch meine Auftragsverarbeiter

– keine Verwendung zu Werbe- oder Marketingzwecken

– keine Erstellung von Nutzungsprofilen oder Verhaltensanalysen

– keine Weitergabe an Dritte außerhalb der in Abschnitt 9.8 genannten Auftragsverarbeitungskette

Diese Beschränkungen sind vertraglich abgesichert: Mit meinen Auftragsverarbeitern habe ich entsprechende Vereinbarungen gemäß Art. 28 DSGVO geschlossen, die eine Verwendung der Daten zu eigenen Zwecken ausschließen. Für die KI-Komponente liegt zusätzlich eine vertragliche Bestätigung vor, dass die übermittelten Inhalte nicht zum Modell-Training oder zur Modell-Verbesserung verwendet werden — dies entspricht dem Default für API-Kunden gemäß den Vertragsbedingungen meines KI-Anbieters.

### 9.7 Kontaktformular im Widget

Im Chat-Widget steht zusätzlich ein einfaches Kontaktformular zur Verfügung, über das du mir eine Nachricht direkt zukommen lassen kannst — etwa wenn die KI-Komponente deine Frage nicht beantworten kann, du eine vertragsbezogene Anfrage hast oder eine direkte Antwort von mir wünschst.

Erfasst werden:

– Name

– E-Mail-Adresse

– Inhalt der Nachricht

Die Formulardaten werden über meinen Relay-Server bei Hetzner (siehe 9.8) ausschließlich transient verarbeitet und unmittelbar per E-Mail an mein Postfach unter hej@danpardella.de weitergeleitet. Eine persistente Speicherung im Widget-Backend findet nicht statt — die Daten werden nach erfolgreicher Weiterleitung verworfen. Eine Übermittlung dieser Formulardaten an die KI-Komponente erfolgt ebenfalls nicht; das Widget-Kontaktformular ist technisch und vertraglich von der Chat-Funktion getrennt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern deine Anfrage der Anbahnung oder Erfüllung eines Vertrags dient, im Übrigen Art. 6 Abs. 1 lit. a DSGVO (deine durch das aktive Absenden des Formulars erteilte Einwilligung).

Sobald die E-Mail in meinem Postfach eingegangen ist, gelten für die weitere Verarbeitung dieselben Regelungen, die ich in Abschnitt 4.2 zum E-Mail-Kontakt beschrieben habe — insbesondere die Speicherdauer und die für E-Mail-Korrespondenz geltenden Aufbewahrungsfristen.

### 9.8 Auftragsverarbeiterkette und Drittlandübermittlung

Für den Betrieb des Widgets setze ich zwei Auftragsverarbeiter ein. Die Verarbeitungskette stellt sich wie folgt dar:

1. Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland.

Verarbeitet die technische Infrastruktur des Widgets — namentlich den Relay-Server, der deine Chat-Anfragen entgegennimmt, die Vorfilterung sensibler Daten (Abschnitt 9.3) durchführt und die Anfragen an die KI-Komponente weiterleitet, sowie das Lizenz-System zur Domain-Validierung und die Form-Weiterleitung des Widget-Kontaktformulars (Abschnitt 9.7). Die Verarbeitung erfolgt ausschließlich auf Servern in Deutschland.

2. Anthropic PBC, San Francisco, Kalifornien, USA.

Verarbeitet die nach der Vorfilterung verbleibenden Chat-Eingaben durch ein KI-Modell und liefert die Antworten zurück, die im Widget angezeigt werden. Die Verarbeitung erfolgt auf Servern in den USA.

Mit beiden Anbietern habe ich Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen. Hetzner ist aufgrund seines deutschen Sitzes unmittelbar an die DSGVO gebunden; eine Drittlandfrage stellt sich für Hetzner nicht.

Für die Übermittlung der Chat-Inhalte an Anthropic in den USA gilt: Die USA sind aus Sicht der Europäischen Union ein Drittland im Sinne der DSGVO; ein angemessenes Datenschutzniveau im Sinne von Art. 45 DSGVO ist für die hier konkret stattfindende Verarbeitung nicht generell festgestellt. Die Übermittlung erfolgt daher auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO als geeigneten Garantien im Sinne von Kapitel V DSGVO. Ergänzend greifen die in den Abschnitten 9.3 (Vorfilterung), 9.5 (keine Speicherung) und 9.6 (kein Training, keine Profilbildung) beschriebenen technischen und vertraglichen Schutzmechanismen, die das Risiko der Drittlandübermittlung weiter reduzieren. Eine zusammenfassende Bewertung der Drittlandübermittlung findest du in Abschnitt 14.

Über die hier beschriebene Kette hinaus findet keine Weitergabe der im Rahmen der Widget-Nutzung verarbeiteten Daten an Dritte statt — weder zu Werbezwecken (Abschnitt 9.6) noch zu sonstigen Zwecken außerhalb der oben beschriebenen Verarbeitung.

## 10. Eingebettete Inhalte Dritter

Auf einzelnen Seiten dieser Website sind Inhalte Dritter eingebettet — konkret YouTube-Videos, Google-Maps-Karten und Spotify-Player. Diese Embeds werden erst geladen, wenn du dazu im Cookie-Banner deine Einwilligung erteilst (Consent-Gate). Vor Erteilung der Einwilligung werden keine Daten an die jeweiligen Anbieter übermittelt; an Stelle des Embeds siehst du einen Hinweis-Block mit der Möglichkeit, die Einwilligung zu erteilen oder den Inhalt nicht zu laden.

Beim Laden eines Embeds nach Einwilligung werden in jedem Fall die folgenden technischen Daten an den jeweiligen Anbieter übertragen, um den Inhalt überhaupt ausspielen zu können:

– IP-Adresse deines Endgeräts

– User-Agent (Browser- und Betriebssystem-Informationen)

– aufgerufene Seite (Referrer)

– Datum und Uhrzeit der Anfrage

– gegebenenfalls Cookies und vergleichbare Identifikatoren des Anbieters

Wenn du in einem Konto des jeweiligen Anbieters eingeloggt bist (Google-Konto, Spotify-Konto), kann der Anbieter deine Aktivität direkt diesem Konto zuordnen.

Rechtsgrundlage für das Laden der Embeds ist jeweils Art. 6 Abs. 1 lit. a DSGVO (deine über den Cookie-Banner erteilte Einwilligung). Du kannst diese jederzeit über den Link „Cookie-Einstellungen anpassen“ am Seitenende mit Wirkung für die Zukunft widerrufen.

### 10.1 YouTube

Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Mutterkonzern ist die Google LLC mit Sitz in den USA. Konzerninterne Übermittlungen in die USA erfolgen auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO als geeignete Garantien. Details zur Drittlandübermittlung findest du in Abschnitt 14.

Datenschutzhinweise von Google:

https://policies.google.com/privacy

### 10.2 Google Maps

Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Mutterkonzern ist die Google LLC mit Sitz in den USA. Konzerninterne Übermittlungen in die USA erfolgen auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO als geeignete Garantien. Details zur Drittlandübermittlung findest du in Abschnitt 14.

Datenschutzhinweise von Google:

https://policies.google.com/privacy

### 10.3 Spotify

Anbieter ist die Spotify AB, Regeringsgatan 19, 111 53 Stockholm, Schweden.

Spotify hat seinen Hauptsitz in der EU. Ein konzerninterner Transfer oder eine Verarbeitung über Sub-Dienstleister in Länder außerhalb der EU/des EWR ist jedoch nicht ausgeschlossen. Soweit dabei eine Drittlandübermittlung stattfindet, erfolgt diese auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Details findest du in Abschnitt 14.

Datenschutzhinweise von Spotify:

https://www.spotify.com/de/legal/privacy-policy

## 11. Reichweitenmessung und statistische Auswertungen

### 11.1 Matomo

Zur Auswertung der Nutzung dieser Website setze ich die Open-Source-Software Matomo (matomo.org) ein. Matomo betreibe ich selbst auf einem eigenen Server bei der Hetzner Online GmbH am Standort Falkenstein, Deutschland; eine Übermittlung der Nutzungsdaten an Matomo (die InnoCraft Ltd., die hinter dem Projekt steht) oder an sonstige Dritte findet nicht statt. Der Server unterliegt dem mit Hetzner abgeschlossenen Vertrag zur Auftragsverarbeitung (siehe Abschnitt 13.1).

Matomo arbeitet in der hier eingesetzten Konfiguration vollständig cookie-frei. IP-Adressen werden vor der Speicherung anonymisiert (letztes Oktett gekürzt), sodass kein direkter Personenbezug mehr besteht. Erfasst werden insbesondere:

– anonymisierte IP-Adresse

– User-Agent (Browser- und Betriebssystem-Informationen)

– Referrer-URL

– besuchte Seiten dieser Website und Verweildauer

– ungefährer Standort (Stadt- bzw. Regionalebene, aus der gekürzten IP abgeleitet)

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse ist die Auswertung und Verbesserung des Angebots dieser Website auf Basis aggregierter, nicht personenbezogener Nutzungsdaten. Eine vorgeschaltete Einwilligung ist aufgrund der vollständig cookie-freien und IP-anonymisierten Konfiguration nicht erforderlich.

Du kannst der Erfassung gemäß Art. 21 Abs. 1 DSGVO jederzeit widersprechen — formlos per Mail an hej@danpardella.de.

### 11.2 WP Statistics

Ergänzend zur Matomo-Auswertung nutze ich das WordPress-Plugin „WP Statistics“ für eine schlanke Backend-Statistik direkt im WordPress-Adminbereich. Die Daten werden ausschließlich lokal in der WordPress-Datenbank dieser Website gespeichert; eine Übermittlung an Dritte oder ins Ausland findet nicht statt.

IP-Adressen werden bereits bei der Erfassung anonymisiert. Erfasst werden insbesondere:

– anonymisierte IP-Adresse

– User-Agent (Browser- und Betriebssystem-Informationen)

– Referrer-URL

– besuchte Seiten dieser Website

WP Statistics wird erst nach deiner Einwilligung über den Cookie-Banner aktiviert. Vor Erteilung der Einwilligung findet keine Erfassung statt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (deine über den Cookie-Banner erteilte Einwilligung). Du kannst diese jederzeit über den Link „Cookie-Einstellungen anpassen“ am Seitenende mit Wirkung für die Zukunft widerrufen.

### 11.3 VG Wort Zählpixel

Ich beteilige mich am METIS-Verfahren der Verwertungsgesellschaft Wort (VG Wort). Das METIS-Verfahren erfasst die Reichweite urheberrechtlich geschützter Texte im Internet und ist die statistische Grundlage für eine mögliche Ausschüttung an mich als Urheber.

In den Blogbeiträgen dieser Website ist daher ein sogenanntes Zählpixel der VG Wort eingebunden. Anbieter ist die Verwertungsgesellschaft Wort (VG Wort), Untere Weidenstr. 5, 81543 München, Deutschland; die technische Erfassung erfolgt über einen Dienstleister der VG Wort.

Beim Aufruf eines Beitrags werden insbesondere die folgenden Daten übermittelt:

– gekürzte (gehashte) IP-Adresse

– User-Agent

– aufgerufene Seiten-URL

Eine personenbezogene Auswertung findet nicht statt; das Zählpixel dient ausschließlich der anonymen Reichweiten-Erfassung gemäß den Anforderungen des METIS-Verfahrens. Eine Übermittlung in Drittländer findet nicht statt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse ist die Erfassung der nutzungsbezogenen Vergütungsansprüche im Rahmen des METIS-Verfahrens.

Du kannst der Erfassung gemäß Art. 21 Abs. 1 DSGVO jederzeit widersprechen — formlos per Mail an hej@danpardella.de.

## 12. Schutz der Website

### 12.1 WP Armour (Spam-Schutz Formulare)

Zur Abwehr automatisierter Spam-Einreichungen über das Kontaktformular setze ich das WordPress-Plugin „WP Armour“ ein. Das Plugin arbeitet ausschließlich lokal in der WordPress-Installation auf Basis von Honeypot-Logik: Es fügt im Formular versteckte Felder ein, die für menschliche Nutzer nicht sichtbar sind, von automatisierten Bots aber meist befüllt werden — befüllte Felder werden als Spam-Indikator gewertet, und die Einreichung wird verworfen.

Es findet keine externe Anbindung an Anti-Spam-Datenbanken oder Drittanbieter statt; keine Daten verlassen meine WordPress-Installation. Eine Übermittlung in Drittländer findet nicht statt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse ist die Abwehr automatisierter Spam-Anfragen und die Verfügbarkeit meiner Kontaktwege.

### 12.2 Antispam Bee (Spam-Schutz Kommentare)

Zur Abwehr von Spam-Kommentaren im Blog setze ich das WordPress-Plugin „Antispam Bee“ der Initiative „pluginkollektiv“ ein. Das Plugin prüft eingehende Kommentare auf typische Spam-Muster und kann sie automatisch zurückweisen oder zur manuellen Prüfung vormerken.

In der hier eingesetzten Konfiguration arbeitet das Plugin ausschließlich auf Basis der lokalen Datenbank dieser Website — externe Spam-Datenbanken (z. B. Project Honey Pot oder vergleichbare Dienste) werden bewusst nicht angefragt. IP-Adressen werden vor der Verarbeitung anonymisiert.

Es findet keine Übermittlung von Kommentar- oder Verbindungsdaten an Dritte oder in Drittländer statt; alle Verarbeitungsschritte erfolgen innerhalb dieser WordPress-Installation.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse ist die Abwehr von Spam-Kommentaren und die Wahrung der Qualität der Kommentarfunktion.

### 12.3 Wordfence (Sicherheit)

Zum Schutz der Website vor Angriffen, Schadcode und unbefugten Login-Versuchen setze ich das WordPress-Plugin „Wordfence Security“ der Defiant Inc., Delaware, USA, in der kostenlosen Version ein.

Wordfence arbeitet in der hier eingesetzten Konfiguration mit einer lokalen Web Application Firewall (WAF) und einer lokalen Sicherheits-Logik direkt in der WordPress-Installation:

– Eingehende Anfragen werden lokal auf Angriffsmuster geprüft.

– Verdächtige Anfragen werden lokal protokolliert; in begründeten Fällen (Brute-Force-Versuche, bekannte Angriffsmuster) werden die zugehörigen IP-Adressen temporär gesperrt.

– Fehlgeschlagene Login-Versuche werden lokal gezählt; bei wiederholten Fehlversuchen erfolgt eine automatische Sperrung des betreffenden Kontos und/oder der IP-Adresse.

Diese Verarbeitungen finden ausschließlich lokal in der WordPress-Datenbank statt. IP-Adressen oder andere Besucher-Daten werden nicht an Wordfence-Server in den USA übermittelt; die Echtzeit-Bedrohungsdienste der kostenpflichtigen Wordfence-Version (etwa die Real-Time IP Blocklist) sind in der hier verwendeten Free-Version nicht aktiv.

Lediglich für den Bezug von Sicherheits-Updates und Bedrohungsmustern (in der Free-Version mit Verzögerung gegenüber der Premium-Version) kommuniziert die WordPress-Installation in regelmäßigen Abständen ausgehend mit den Wordfence-Servern in den USA. Dabei werden keine personenbezogenen Daten der Website-Besucher übermittelt — lediglich die für den Update-Bezug erforderlichen technischen Daten der WordPress-Installation selbst.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse ist die Gewährleistung der Sicherheit und Verfügbarkeit der Website. Da bei der bestimmungsgemäßen Nutzung keine personenbezogenen Besucher-Daten an Wordfence übermittelt werden, ist eine vorherige Einwilligung nicht erforderlich.

Datenschutzhinweise von Wordfence:

https://www.wordfence.com/privacy-policy

## 13. Auftragsverarbeitung und Hosting

### 13.1 Webhosting (Hetzner)

Diese Website wird gehostet bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Hetzner stellt mir die Server-Infrastruktur an Rechenzentrums-Standorten in Deutschland zur Verfügung; eine Übermittlung der Website-Daten in Drittländer findet nicht statt.

Beim Aufruf der Website verarbeitet Hetzner die technischen Verbindungsdaten, die zur Bereitstellung der Inhalte und zur Sicherstellung der Server-Verfügbarkeit erforderlich sind — insbesondere die in Abschnitt 3.1 beschriebenen Server-Logfiles.

Hetzner hostet darüber hinaus zwei weitere von mir genutzte Komponenten:

– die selbst betriebene Matomo-Installation für die Reichweitenmessung (Abschnitt 11.1), auf einem separaten Server am Standort Falkenstein

– den Relay-Server für das AgentNice Chat-Widget (Abschnitt 9.8)

Auch diese Server stehen ausschließlich in Deutschland; eine Übermittlung der dortigen Daten in Drittländer findet ebenfalls nicht statt.

Mit Hetzner habe ich einen Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen, der für sämtliche der genannten Verarbeitungen gilt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse ist der zuverlässige, sichere und schnelle Betrieb der Website und der zugehörigen Komponenten.

### 13.2 E-Mail-Hosting (QboxMail)

Mein geschäftliches E-Mail-Postfach hej@danpardella.de wird gehostet durch die QboxMail SRL mit Sitz in Italien. Die Verarbeitung erfolgt ausschließlich auf Servern innerhalb der Europäischen Union; eine Übermittlung in Drittländer findet nicht statt.

Im Rahmen des E-Mail-Hostings verarbeitet QboxMail die Inhalte, Anhänge und Verbindungsdaten der über mein Postfach laufenden E-Mail-Korrespondenz — insbesondere also auch die Inhalte der über das Kontaktformular (Abschnitt 4.1), das Widget-Kontaktformular (Abschnitt 9.7) und direkt per E-Mail (Abschnitt 4.2) eingehenden Anfragen.

Mit QboxMail habe ich einen Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem zuverlässigen E-Mail-Betrieb) sowie, im Rahmen von Vertragsbeziehungen, Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und -erfüllung).

### 13.3 Übersicht der Auftragsverarbeiter und Datenempfänger

Die folgende Übersicht listet alle externen Datenempfänger, an die im Rahmen der unter dieser Datenschutzerklärung beschriebenen Verarbeitungen Daten übermittelt werden. Sie unterscheidet zwischen Auftragsverarbeitern, die ausschließlich auf meine Weisung handeln (Art. 28 DSGVO), und eigenständig verantwortlichen Empfängern, die die übermittelten Daten in eigener Verantwortung weiterverarbeiten.

**Auftragsverarbeiter**

| Anbieter | Sitz | Verwendung | Drittland |

|—|—|—|—|

| Hetzner Online GmbH | Gunzenhausen, DE | Webhosting, Matomo-Server, Relay-Server Widget | nein |

| QboxMail SRL | Italien | E-Mail-Hosting | nein (EU) |

| devowl.io GmbH | Karlsruhe, DE | Real Cookie Banner | nein |

| Zeeg GmbH | Berlin, DE | Terminbuchung | nein |

| Haufe-Lexware GmbH & Co. KG | Freiburg, DE | Buchhaltung (Lexware Office) | nein |

| beehiiv Inc. | New York, USA | Newsletter-Versand und -Verwaltung | ja (USA, SCCs) |

| Anthropic PBC | San Francisco, USA | KI-Komponente des AgentNice Chat-Widgets | ja (USA, SCCs) |

**Eigenständig verantwortliche Empfänger**

| Anbieter | Sitz | Verwendung | Drittland |

|—|—|—|—|

| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Luxemburg | Zahlungsdienstleister | teilweise (konzernintern USA, SCCs) |

| Google Ireland Limited | Dublin, Irland | YouTube- und Google-Maps-Embeds | teilweise (konzernintern USA, SCCs) |

| Spotify AB | Stockholm, Schweden | Spotify-Player-Embeds | teilweise (konzernintern, SCCs) |

| Verwertungsgesellschaft Wort (VG Wort) | München, DE | VG-Wort-Zählpixel (METIS-Verfahren) | nein |

Auftragsverarbeiter handeln ausschließlich auf meine Weisung und unterliegen den vertraglichen Vorgaben gemäß Art. 28 DSGVO; sie dürfen die übermittelten Daten nicht zu eigenen Zwecken nutzen.

Eigenständig verantwortliche Empfänger verarbeiten die im Rahmen der jeweiligen Funktion übermittelten Daten in eigener datenschutzrechtlicher Verantwortung — etwa zur Erfüllung eigener gesetzlicher Pflichten oder zu eigenen Sicherheits- und Betrugsabwehr-Zwecken. Für diese Verarbeitungen gelten ergänzend die Datenschutzhinweise der jeweiligen Anbieter, die ich in den entsprechenden Abschnitten dieser Datenschutzerklärung verlinkt habe.

Eine zusammenfassende Bewertung der Drittlandübermittlungen findest du in Abschnitt 14.

### 13.4 Dan Pardella als Auftragsverarbeiter

Neben meiner Rolle als Verantwortlicher für die Verarbeitungen auf danpardella.de bin ich gegenüber meinen AgentNice-Lizenznehmern Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO. Im Rahmen des technischen Betriebs des AgentNice-Widgets auf den Websites meiner Lizenznehmer verarbeite ich personenbezogene Daten ausschließlich auf deren Weisung und im Rahmen des mit ihnen abgeschlossenen Auftragsverarbeitungsvertrags (AVV). Details zum AVV und zum Zustandekommen dieser Auftragsverarbeitungsbeziehung beschreibe ich in Abschnitt 8.5.

## 14. Drittlandübermittlung

**Begriff und Hintergrund**

Als „Drittland“ bezeichnet die Datenschutz-Grundverordnung alle Staaten außerhalb der Europäischen Union (EU) bzw. des Europäischen Wirtschaftsraums (EWR). Für die Übermittlung personenbezogener Daten in ein Drittland ist nach Kapitel V der DSGVO entweder ein Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO), die Verwendung geeigneter Garantien (Art. 46 DSGVO — insbesondere Standardvertragsklauseln) oder eine der in Art. 49 DSGVO aufgeführten Ausnahmen erforderlich.

**Konkrete Drittlandübermittlungen auf dieser Website**

Die in Abschnitt 13.3 aufgeführten Datenempfänger mit Sitz oder Verarbeitung außerhalb des EWR sind im Einzelnen:

– Anthropic PBC, San Francisco, USA — verarbeitet die nach Vorfilterung verbleibenden Chat-Eingaben des AgentNice Chat-Widgets durch ein KI-Modell (Abschnitt 9). Auftragsverarbeiter.

– beehiiv Inc., New York, USA — betreibt den Versand und die Verwaltung des Newsletters (Abschnitt 6). Auftragsverarbeiter.

– Google Ireland Limited, Dublin, Irland — Anbieter der YouTube- und Google-Maps-Embeds (Abschnitt 10). Sitz innerhalb der EU, konzerninterne Übermittlungen jedoch an die Google LLC mit Sitz in den USA. Eigenständig verantwortlicher Empfänger.

– PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg — Zahlungsdienstleister (Abschnitt 8.3). Sitz innerhalb der EU, konzerninterne Übermittlungen jedoch an die PayPal Inc. mit Sitz in den USA. Eigenständig verantwortlicher Empfänger.

– Spotify AB, Stockholm, Schweden — Anbieter der Spotify-Player-Embeds (Abschnitt 10). Sitz innerhalb der EU, konzerninterner Transfer oder Verarbeitung über Sub-Dienstleister außerhalb des EWR jedoch nicht ausgeschlossen. Eigenständig verantwortlicher Empfänger.

**Rechtsgrundlage der Drittlandübermittlungen**

Für die USA besteht aus Sicht der Europäischen Union derzeit kein genereller Angemessenheitsbeschluss, der für die hier konkret stattfindenden Verarbeitungen tragfähig wäre. Die Übermittlungen erfolgen daher auf Grundlage der von der Europäischen Kommission erlassenen Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO als geeignete Garantien. Diese Klauseln sind Bestandteil meiner Verträge mit den jeweiligen Auftragsverarbeitern bzw. — bei eigenständig verantwortlichen Empfängern — Bestandteil der Vertragsbeziehung zwischen der jeweiligen EU-Niederlassung und der außereuropäischen Konzerngesellschaft.

**Ergänzende technische und organisatorische Maßnahmen**

Zusätzlich zu den vertraglichen Garantien greifen technische und organisatorische Schutzmaßnahmen, die das Risiko der Drittlandübermittlung weiter reduzieren — insbesondere bei der KI-Komponente des AgentNice Chat-Widgets:

– die automatisierte Vorfilterung sensibler Daten vor der Übermittlung an die KI (Abschnitt 9.3)

– die fehlende persistente Speicherung der Chat-Inhalte (Abschnitt 9.5)

– das vertragliche Verbot der Verwendung der übermittelten Daten zu Trainings-, Werbe- oder Profilbildungszwecken (Abschnitt 9.6)

– die transportverschlüsselte Übertragung aller Daten (TLS)

**Recht auf Information und Kopie der Garantien**

Auf dein Verlangen stelle ich dir eine Kopie der für die jeweilige Übermittlung relevanten Standardvertragsklauseln zur Verfügung. Die Anfrage kannst du formlos per Mail an hej@danpardella.de richten.

## 15. Speicherdauer

Die in dieser Datenschutzerklärung genannten personenbezogenen Daten verarbeite ich nur so lange, wie es für die jeweiligen Verarbeitungszwecke erforderlich ist. Konkrete Speicherdauern und Aufbewahrungsfristen habe ich in den einzelnen Abschnitten dieser Erklärung bei der jeweiligen Verarbeitung genannt.

Allgemein gilt:

**Vertragsbezogene Daten** werden für die Dauer der Vertragsbeziehung zuzüglich der gesetzlichen Aufbewahrungsfristen gespeichert. Maßgeblich sind insbesondere § 257 HGB (sechs Jahre für Geschäftsbriefe) und § 147 AO (zehn Jahre für Rechnungen und Buchungsbelege).

**Einwilligungsbasierte Verarbeitungen** werden bis zum Widerruf der Einwilligung fortgeführt; ein Widerruf wirkt ausschließlich für die Zukunft.

**Verarbeitungen auf Grundlage berechtigter Interessen** werden bis zum Wegfall des berechtigten Interesses oder bis zu einem berechtigten Widerspruch fortgeführt.

Einen Überblick über die wichtigsten konkreten Speicherdauern dieser Datenschutzerklärung gibt die folgende Liste:

– Server-Logfiles: 7 Tage (Abschnitt 3.1)

– Anfragen aus dem Kontaktformular in der WordPress-Datenbank: 90 Tage (Abschnitt 4.1)

– Kommentare: solange der zugehörige Beitrag online ist (Abschnitt 5)

– Newsletter-Anmeldedaten: bis zum Widerruf der Einwilligung (Abschnitt 6)

– Bestelldaten und Rechnungen: gemäß HGB/AO sechs bzw. zehn Jahre (Abschnitt 8.2)

– Chat-Inhalte des AgentNice Chat-Widgets: keine Speicherung (Retention 0 Tage, aktuell konfiguriert) (Abschnitt 9.5)

Soweit eine Verarbeitung nicht mehr erforderlich ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen, werden die Daten gelöscht oder anonymisiert.

## 16. Datensicherheit

Ich treffe geeignete technische und organisatorische Maßnahmen im Sinne des Art. 32 DSGVO, um deine Daten vor unbefugtem Zugriff, Verlust, Manipulation und Missbrauch zu schützen. Diese Maßnahmen werden regelmäßig überprüft und an den aktuellen Stand der Technik angepasst.

Zu den von mir eingesetzten Schutzmaßnahmen gehören insbesondere:

– transportverschlüsselte Übertragung sämtlicher Daten zwischen deinem Browser und dieser Website mittels TLS/HTTPS

– erzwungene HTTPS-Verbindungen über HSTS, sodass Verbindungen über unverschlüsseltes HTTP gar nicht erst zustande kommen

– kryptographisch gehashte Speicherung von Passwörtern; Klartext-Passwörter werden nicht gespeichert

– automatisierte Rotation und zeitlich begrenzte Aufbewahrung von Server- und Anwendungs-Logs

– regelmäßige Backups der Datenbank und der Website-Inhalte mit verschlüsselter Ablage

– Trennung von Produktions-, Stage- und Entwicklungsumgebungen, wobei in Stage- und Entwicklungsumgebungen ausschließlich synthetische Testdaten verarbeitet werden

– Zugriffsbeschränkung auf Server- und Backend-Komponenten ausschließlich für mich als Betreiber, abgesichert durch starke Authentifizierung

## 17. Rechte der betroffenen Person

Du hast jederzeit folgende Rechte hinsichtlich der dich betreffenden personenbezogenen Daten:

**Recht auf Auskunft (Art. 15 DSGVO):** Du kannst jederzeit Auskunft darüber verlangen, ob und welche personenbezogenen Daten ich über dich verarbeite, zu welchen Zwecken, an welche Empfänger ich sie ggf. weitergebe und wie lange ich sie speichere.

**Recht auf Berichtigung (Art. 16 DSGVO):** Du kannst die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.

**Recht auf Löschung (Art. 17 DSGVO):** Du kannst die Löschung deiner Daten verlangen, soweit kein gesetzlicher Aufbewahrungsgrund oder anderes berechtigtes Interesse der weiteren Speicherung entgegensteht.

**Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO):** Du kannst statt einer Löschung auch die bloße Einschränkung der Verarbeitung verlangen, etwa für die Dauer einer Prüfung deines Widerspruchs.

**Recht auf Datenübertragbarkeit (Art. 20 DSGVO):** Du kannst verlangen, dass ich dir die von dir bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format aushändige oder sie an einen anderen Verantwortlichen übermittle.

**Recht auf Widerspruch (Art. 21 DSGVO):** Du kannst der Verarbeitung deiner Daten widersprechen, soweit diese auf einem berechtigten Interesse (Art. 6 Abs. 1 lit. f DSGVO) beruht, sofern sich aus deiner besonderen Situation entsprechende Gründe ergeben.

**Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO):** Eine einmal erteilte Einwilligung kannst du jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.

Zur Geltendmachung dieser Rechte erreichst du mich formlos unter hej@danpardella.de. Die Wahrnehmung deiner Rechte ist für dich kostenfrei. Bei berechtigten Zweifeln an deiner Identität kann ich zusätzliche Informationen anfordern, die zu deiner Identifizierung erforderlich sind.

## 18. Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe hast du gemäß Art. 77 DSGVO das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung deiner personenbezogenen Daten zu beschweren — insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Für mich als in Leipzig ansässigen Verantwortlichen ist die zuständige Aufsichtsbehörde:

Die Sächsische Datenschutz- und Transparenzbeauftragte

Devrientstraße 5

01067 Dresden

Die zuständige Aufsichtsbehörde ist befugt, deine Beschwerde zu prüfen und dir den Stand und das Ergebnis der Bearbeitung mitzuteilen.

## 19. Aktualität und Änderung dieser Hinweise

Ich behalte mir vor, diese Datenschutzhinweise von Zeit zu Zeit anzupassen — insbesondere bei Änderungen der von mir eingesetzten Dienste, der zugrunde liegenden technischen Infrastruktur oder der einschlägigen Rechtslage. Wesentliche Änderungen werden an dieser Stelle deutlich gekennzeichnet.

Die jeweils aktuelle Fassung dieser Datenschutzhinweise findest du fortlaufend auf dieser Website.

Stand: 30. Mai 2026