Datenschutzhinweise
Stand vom 18.06.2026
Geltungsbereich
Diese Datenschutzhinweise gelten für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung dieser Website, der Kontaktaufnahme über die angegebenen Kommunikationskanäle sowie der Anbahnung und Durchführung von Vertrags- oder Mandatsverhältnissen.
Verantwortliche Stelle
Verantwortlich für die Datenverarbeitung ist:
cb42 consulting
Christian Brenner
Kolonnenstr. 8
10827 Berlin
Deutschland
Dokumentation zum Datenschutz
Zur Erfüllung meiner Rechenschaftspflichten nach Art. 5 Abs. 2 DSGVO führe ich eine Datenschutzdokumentation. Diese umfasst insbesondere Verzeichnisse von Verarbeitungstätigkeiten, Risiko- und Datenschutzbewertungen, technische und organisatorische Maßnahmen, Transfer Impact Assessments (TIA) sowie weitere Nachweise zur datenschutzkonformen Gestaltung der von mir eingesetzten Verfahren und Dienstleistungen.
Soweit keine gesetzlichen, vertraglichen oder sicherheitsrelevanten Gründe entgegenstehen, stelle ich diese Dokumentation in geeigneter Form zur Verfügung.
Bestimmte Dokumente oder Dokumentbestandteile können zum Schutz von Geschäftsgeheimnissen, Sicherheitsmaßnahmen, personenbezogenen Daten oder Rechten Dritter gekürzt, anonymisiert oder von der Veröffentlichung ausgenommen werden.
Benennung eines Datenschutzbeauftragten
Für mein Unternehmen besteht keine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten. Die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor:
Ich bin als Einzelunternehmer tätig. Derzeit ist außer mir keine weitere Person ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Die in § 38 BDSG festgelegte Schwelle von in der Regel mindestens 20 Personen wird daher nicht erreicht.
Meine Kerntätigkeit umfasst weder eine umfangreiche, regelmäßige und systematische Überwachung betroffener Personen noch die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO oder Daten zu strafrechtlichen Verurteilungen und Straftaten gemäß Art. 10 DSGVO.
Bei Fragen zum Datenschutz können Sie sich jederzeit direkt an mich wenden. Die Kontaktdaten finden Sie im Abschnitt "02 Verantwortliche Stelle" sowie im Impressum.
Rechtsgrundlagen der Datenverarbeitung
Ich verarbeite personenbezogene Daten nur, wenn hierfür eine gesetzliche Rechtsgrundlage besteht. Die Rechtsgrundlagen ergeben sich insbesondere aus Art. 6 Abs. 1 DSGVO.
Die konkreten Verarbeitungszwecke, betroffenen Datenarten, eingesetzten Dienstleister und berechtigten Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO werden in den folgenden Abschnitten erläutert.
Je nach Verarbeitungsvorgang stütze ich die Verarbeitung insbesondere auf Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Anbahnung oder Durchführung eines Vertrags- oder Mandatsverhältnisses erforderlich ist, auf Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Aufbewahrungs- oder Nachweispflichten bestehen, sowie auf Art. 6 Abs. 1 lit. f DSGVO, soweit die Verarbeitung zur Gewährleistung der IT-Sicherheit, zur Sicherstellung eines stabilen Betriebs, zur Missbrauchsabwehr oder zur nachvollziehbaren Kommunikation erforderlich ist.
Arten von personenbezogenen Daten
Die verarbeiteten Daten lassen sich den folgenden Kategorien zuordnen:
- Kontakt- und Kommunikationsdaten
-
Wenn Sie mich per E-Mail, Kontaktformular, Telefon oder SMS kontaktieren, verarbeite ich in der Regel Ihren Vor- und Nachnamen, Ihre E-Mail-Adresse, Ihre Telefonnummer sowie die von Ihnen übermittelten Inhalte.
Bei E-Mails werden außerdem Betreff, Signatur, Anhänge und technische Metadaten (z. B. Absender, Empfänger, Versandzeitpunkt und technische Zustellinformationen) verarbeitet.
Nutzen Sie das Kontaktformular, verarbeite ich die von Ihnen eingegebenen Angaben.
Bei SMS können insbesondere der Empfangszeitpunkt, die Rufnummer des Absenders und der Nachrichtentext verarbeitet werden.
Je nach Inhalt Ihrer Anfrage können weitere personenbezogene Daten erfasst werden.
- Mandatsdaten
- Im Rahmen der Anbahnung oder Durchführung eines Mandatsverhältnisses werden insbesondere Stammdaten, Kontaktdaten, Kommunikationsinhalte, Vertrags- oder Mandatsunterlagen, Abrechnungsdaten sowie von Ihnen bereitgestellte Dokumente und Informationen verarbeitet.
- Verkehrsdaten
- Bei Anrufen können insbesondere die Gesprächsdauer, die Rufnummer der anrufenden Person und der Zeitpunkt des Anrufs verarbeitet werden.
- Zugriffsdaten
- Beim Besuch dieser Website werden insbesondere die IP-Adresse des Endgeräts, der Browsertyp und -version, das verwendete Betriebssystem, der Zeitpunkt des Seitenaufrufs sowie technische Abrufinformationen verarbeitet.
HTTP-Cookies
Diese Website setzt weder Analyse-, Tracking- noch Marketing-Cookies ein und verwendet auch keine technisch notwendigen Cookies. Im Sinne des § 25 TDDDG werden keine Informationen auf den Endgeräten eines Besuchers gespeichert.
Umfang der Datenverarbeitung
Die Erfassung von Kontaktdaten erfolgt über das Kontaktformular oder wenn eine E-Mail an mich gesendet wird. Alle erfassten Daten dienen der Bearbeitung von Anfragen oder der Erfüllung von Verträgen. Die technische Bereitstellung erfolgt über die Dienstleistungsunternehmen Formspree (Kontaktformular) und Fastmail (E-Mail).
Bei Anrufen oder SMS erfolgt die Verarbeitung auf verschlüsselten Endgeräten zur Bearbeitung von Anfragen oder zur Mandatsabwicklung. Zudem erfolgt eine Speicherung im Einzelverbindungsnachweis des Anbieters. Die technische Bereitstellung der Telekommunikationsinfrastruktur erfolgt über das Dienstleistungsunternehmen fonial (VoIP-Telefonanlage). Die Speicherung und Verarbeitung basieren auf Art. 6 Abs. 1 lit. f DSGVO sowie § 9 Abs. 1 Satz 1 und § 11 TDDDG. Das berechtigte Interesse liegt in der nachvollziehbaren Kundenkommunikation.
Der Webserver erfasst beim Aufruf der Website automatisch Zugriffsdaten. Die technische Infrastruktur stellt die STRATO AG (Serverinfrastruktur) bereit. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der Gewährleistung der IT-Sicherheit. Die Verarbeitung gewährleistet zudem einen stabilen Betrieb der Website.
Aufgrund der eingesetzten Maßnahmen zum Schutz der betriebenen Server vor unbefugten Zugriffen werden IP-Adressen für die Dauer ihrer Speicherung im Klartext gespeichert. Die gespeicherten IP-Adressen werden von regelbasierten Diensten verarbeitet. Eine Verarbeitung durch Large Language Models (LLMs) oder Machine Learning (ML) – zusammengefasst unter dem Begriff „KI“ – erfolgt nicht.
Empfänger von personenbezogenen Daten
Der Schutz von personenbezogenen Daten hat höchste Priorität. Eine Weitergabe an Dritte erfolgt ausschließlich bei gesetzlichen Pflichten oder zur Vertragserfüllung.
Für die sichere Bereitstellung meiner Infrastruktur beauftrage ich ausgewählte Dienstleister, die anhand definierter Sicherheits- und Datenschutzkriterien ausgewählt werden. Für alle in diesem Abschnitt genannten Empfänger liegt eine dokumentierte Datenschutz- und Risikoanalyse vor. Bei direkten oder indirekten Drittlandbezügen enthält diese Analyse zusätzlich ein Transfer Impact Assessment (TIA).
Der Betrieb wird durch geeignete technische und organisatorische Maßnahmen abgesichert. Mandatsdaten werden verschlüsselt übertragen und gespeichert. Die für die verschlüsselte Speicherung verwendeten kryptografischen Schlüssel werden ausschließlich von mir verwaltet.
Alle Dienstleistungsunternehmen sind als weisungsgebundene Auftragsverarbeiter vertraglich verpflichtet (Art. 28 DSGVO):
-
fonial GmbH
(Deutschland) - Betreibt eine cloudbasierte VoIP-Telefonanlage in redundanten Hochsicherheitsrechenzentren in Deutschland.
-
STRATO AG
(Deutschland) - Stellt die Serverinfrastruktur in deutschen Rechenzentren (Berlin und Karlsruhe) bereit und ist nach ISO 27001 zertifiziert. Die Datenübertragung erfolgt verschlüsselt.
-
Tresorit AG
(Schweiz) -
Bietet virtuelle Datenräume zur verschlüsselten Datenspeicherung an. Es werden hochgelandene Daten standardmäßig in der EU gespeichert und die Plattform nutzt eine durchgehende Ende-zu-Ende Verschlüsselung.
Für die Schweiz gilt ein Angemessenheitsbeschluss der EU (Art. 45 DSGVO).
Datenverarbeitung außerhalb der Europäischen Union
Für spezifische Dienste kommen ausgewählte Anbieter in Drittländern zum Einsatz. Eine Datenverarbeitung außerhalb der Europäischen Union erfolgt nur unter strengen gesetzlichen Voraussetzungen (Art. 44 ff. DSGVO).
Zusätzlich zu den vertraglichen Garantien werden technische Maßnahmen ergriffen, um die Vertraulichkeit personenbezogener Daten während der Übertragung zu schützen. Die eingesetzten Dienste werden datenschutzfreundlich konfiguriert und auf den erforderlichen Umfang beschränkt.
Für alle in diesem Abschnitt genannten Empfänger wurde ein Transfer Impact Assessment (TIA) durchgeführt. Diese Bewertungen sind Bestandteil meiner Datenschutzdokumentation und werden, soweit keine gesetzlichen, vertraglichen oder sicherheitsrelevanten Gründe entgegenstehen, öffentlich bereitgestellt.
Ich nutze folgende Dienstleistungsunternehmen in Drittländern:
-
Fastmail Pty Ltd
(Australien und USA) - Verarbeitet E-Mails und betreibt Teile seiner E-Mail-Infrastruktur auf Servern in den USA. Die Datenübermittlung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags (AVV) mit den aktuellen EU-Standardvertragsklauseln (SCCs).
-
Filemail AS
(Norwegen und USA) -
Bietet einen Dienst für den schnellen Austausch großer Dateien an. Die Daten werden vorrangig auf Servern in Norwegen verarbeitet und gespeichert.
Da Norwegen als EWR-Mitgliedstaat ein gleichwertiges Datenschutzniveau bietet, gilt die dortige Verarbeitung nicht als Drittlandstransfer.
Werden Server in den USA genutzt, ist der Drittlandstransfer durch einen Auftragsverarbeitungsvertrag (AVV) mit EU-Standardvertragsklauseln (SCCs) abgesichert.
-
Formspree, Inc.
(USA) -
Verarbeitet Formulareingaben auf Servern in den USA. Unabhängige Auditoren erstellen fortlaufend „SOC 2 Typ 2“ Prüfberichte.
Die Prüfberichte bestätigen die Wirksamkeit definierter Sicherheitskontrollen. Ein Auftragsverarbeitungsvertrag (AVV) auf Basis der aktuellen EU-Standardvertragsklauseln sichert die Datenverarbeitung ab.
Formspree nutzt Machine Learning (ML) zur Spam-Filterung ("smarte Filterung"). In den Einstellungen wurde die "smarte Filterung" deaktiviert.
-
Zoom Video Communications, Inc.
(USA) -
Stellt die Infrastruktur für Videokonferenzen bereit. Ein Auftragsverarbeitungsvertrag (AVV) wurde abgeschlossen. Die Datenübermittlung in die USA ist durch das EU-U.S. Data Privacy Framework abgesichert.
Das Datenrouting ist überwiegend auf Rechenzentren innerhalb der EU ausgerichtet. Technisch bedingte Übermittlungen von Metadaten, Telemetrie- und Kontodaten in die USA können jedoch nicht vollständig ausgeschlossen werden.
Unter der Bezeichnung „AI Companion“ werden verschiedene Funktionen auf Basis von Machine Learning (ML) angeboten. Die Nutzung von „AI Companion“ sowie die Aktivierung dieser Funktionen in den Kontoeinstellungen sind deaktiviert.
Löschung von Daten
Daten werden gespeichert, solange sie für vertragliche Leistungen benötigt werden. Andernfalls werden sie gelöscht, sobald der Speicherzweck entfällt.
Bei fonial werden die für den Einzelverbindungsnachweis (EVN) erhobenen Verkehrsdaten acht Wochen nach dem Rechnungsversand gelöscht. Liegen keine Beanstandungen oder rechtlichen Pflichten vor, lösche ich die Daten nach Einsichtnahme in die Einzelverbindungsnachweise umgehend.
Für auf Servern gespeicherte personenbezogene Daten gelten strikte Löschfristen. Logdateien werden nach 30 Tagen automatisch gelöscht. Zum Schutz vor unbefugtem Zugriff werden IP-Adressen während der Speicherdauer nicht anonymisiert, um Sicherheitsvorfälle und unbefugte Zugriffsversuche erkennen und analysieren zu können.
Das von Fastmail bereitgestellte Postfach wird regelmäßig bereinigt. Für meine Tätigkeit relevante E-Mails bleiben im Posteingang. E-Mails im Papierkorb werden nach 3 Tagen automatisch gelöscht. Alle E-Mails werden zusätzlich für 7 Tage in einem unveränderlichen Archiv gespeichert, um eine Wiederherstellung nach einer versehentlichen Löschung zu ermöglichen. Nach 7 Tagen werden die Archivdaten automatisch gelöscht.
Formulardaten, die bei Formspree gespeichert sind, werden umgehend gelöscht, sobald sie nicht mehr benötigt werden.
In Tresorit gespeicherte Mandatsdokumente werden gelöscht, sobald das Mandat beendet ist oder eine weitere Aufbewahrung nicht mehr erforderlich ist. Die Notwendigkeit der Aufbewahrung wird regelmäßig mit dem Mandanten abgestimmt.
Bei gesetzlichen Aufbewahrungspflichten wird die Verarbeitung der betroffenen Daten auf das erforderliche Maß beschränkt. Die endgültige Löschung erfolgt nach Ablauf dieser Fristen, welche jeweils mit dem Schluss des Kalenderjahres beginnen, in dem eine letzte Eintragung verfasst wurde. Für steuerlich relevante Unterlagen und Verträge gilt eine gesetzliche Aufbewahrungsfrist von 10 Jahren (gemäß § 147 AO), für sonstige geschäftliche Korrespondenz und E-Mails eine Frist von 6 Jahren (gemäß § 257 HGB).
Rechte von betroffenen Personen
Betroffene Personen können ihre gesetzlichen Rechte jederzeit formlos geltend machen. Dazu gehören folgende Ansprüche:
- Auskunft (Art. 15 Abs. 1)
- Es besteht ein Anspruch auf Auskunft über die verarbeiteten personenbezogenen Daten.
- Berichtigung (Art. 16 Satz 1)
- Fehlerhafte oder unvollständige personenbezogene Daten werden unverzüglich korrigiert.
- Löschung (Art. 17 Abs. 1)
- Daten werden umgehend gelöscht, sofern keine gesetzlichen Aufbewahrungsfristen greifen.
- Einschränkung (Art. 18 Abs. 1)
- Die weitere Datenverarbeitung kann unter den gesetzlichen Voraussetzungen (z. B. bei Unklarheiten hinsichtlich der Richtigkeit der Daten oder im Falle eines Widerspruchs) blockiert werden.
- Übertragbarkeit (Art. 20 Abs. 1)
- Soweit die gesetzlichen Voraussetzungen erfüllt sind, werden die betroffenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format bereitgestellt.
- Widerruf (Art. 7 Abs. 3)
- Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.
Widerspruchsrecht
Ein Widerspruch gegen die Datenverarbeitung ist jederzeit möglich. Bei Verarbeitungen auf Basis berechtigter Interessen müssen Gründe vorliegen, die sich aus der besonderen Situation der betroffenen Person ergeben (Art. 21 Abs. 1 DSGVO). Ein Widerspruch gegen Direktwerbung ist ohne Angabe von Gründen möglich.
Der Widerspruch kann jederzeit formlos per E-Mail erfolgen. Alternativ kann der Widerspruch auf postalischem Wege an die Anschrift der verantwortlichen Stelle gerichtet werden.
Nach einem Widerspruch gegen Direktwerbung erfolgt keine weitere Verarbeitung personenbezogener Daten zu diesen Zwecken. Bei anderen Widersprüchen gelten Ausnahmen nur bei zwingenden rechtlichen Pflichten oder Rechtsansprüchen.
Beschwerderecht bei einer Aufsichtsbehörde
Es besteht das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 Abs. 1 DSGVO). Die für cb42 consulting zuständige Hauptaufsichtsbehörde ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59 - 61
10555 Berlin
Deutschland
+49 30 13889 0
mailbox@datenschutz-berlin.de
Eine Beschwerde kann unmittelbar über das Beschwerdeformular der Behörde eingereicht werden.
Änderungen an diesen Datenschutzhinweisen
Diese Datenschutzhinweise werden regelmäßig an rechtliche, organisatorische oder technische Entwicklungen angepasst. Die jeweils aktuelle Fassung ist dauerhaft unter der URL https://cb42.consulting/page/privacy abrufbar.
Alle Änderungen an diesen Datenschutzhinweisen werden in einer Änderungshistorie dokumentiert. Sie ist unter https://cb42.consulting/page/privacy/revision einsehbar.