Zum Hauptinhalt springen
Rechtliches

Datenschutzerklärung

Stand: 06.06.2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:

Joona Rosemeier, vertreten durch die gesetzliche Vertreterin Ilka Rosemeier
Hinterm Suhrschlage 11
28357 Bremen
Deutschland

E-Mail: lynox@mailbox.org
Telefon: +49 1520 1412669

Eine separate Datenschutzbeauftragte oder einen Datenschutzbeauftragten muss ich nach § 38 BDSG nicht benennen. Anfragen zum Datenschutz bitte direkt an die oben genannte E-Mail-Adresse.

2. Allgemeines zur Datenverarbeitung

Ich verarbeite personenbezogene Daten nur, soweit dies für die Bereitstellung der Website, das Anlegen eines Kundenkontos, die Bearbeitung Ihrer Aufträge und die Kommunikation mit Ihnen erforderlich ist. Eine Verarbeitung erfolgt nur auf einer der in Art. 6 Abs. 1 DSGVO genannten Rechtsgrundlagen.

Die Übertragung Ihrer Daten zwischen Ihrem Browser und dem Server erfolgt durchgehend verschlüsselt (TLS / HTTPS). Personenbezogene Daten werden nicht zu Werbezwecken verkauft oder weitergegeben.

3. Aufruf der Website (Server-Logs, Hosting)

Beim bloßen Aufruf der Website werden durch den Hosting-Anbieter automatisch Informationen erfasst, die Ihr Browser übermittelt:

  • IP-Adresse des anfragenden Geräts (gekürzt / anonymisiert nach kurzer Zeit)
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene URL und HTTP-Statuscode
  • Übertragene Datenmenge
  • Referrer-URL (zuvor besuchte Seite)
  • Browser, Betriebssystem und Sprache

Zweck: Bereitstellung und Stabilität der Website, Erkennung und Abwehr von Angriffen, technische Fehleranalyse.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb der Website).

Speicherdauer: In der Regel maximal 14 Tage, danach Löschung oder Anonymisierung. Bei sicherheitsrelevanten Vorfällen länger, bis der Vorfall geklärt ist.

Empfänger: Vercel Inc. (siehe Abschnitt 9).

4. Registrierung und Kundenkonto

Um einen Auftrag über das Kundenportal zu erstellen, müssen Sie ein Konto anlegen. Dabei verarbeite ich folgende Daten:

  • Vorname, Nachname
  • E-Mail-Adresse
  • Passwort (gehasht, ich kann es nicht im Klartext einsehen)
  • Bestätigungsstatus der E-Mail-Adresse
  • Zeitpunkte von Registrierung, Login und letzter Aktivität

Zweck: Bereitstellung des Kundenkontos, Authentifizierung, Schutz vor Missbrauch.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (Schutz des Kontos vor unbefugten Zugriffen).

Speicherdauer: Solange Ihr Konto besteht. Sie können Ihr Konto jederzeit direkt im Dashboard (Einstellungen → „Konto löschen“) oder per E-Mail-Anfrage löschen lassen. Nach Löschung werden die Daten unverzüglich entfernt, sofern keine gesetzlichen Aufbewahrungspflichten (z. B. handels- und steuerrechtliche Pflichten nach §§ 257 HGB, 147 AO, in der Regel 6–10 Jahre) bestehen.

5. Auftragsformular (Order-Funnel)

Im Auftragsformular erheben wir die Daten, die für die Erstellung Ihres Webdesign- Projekts notwendig sind:

  • Firmenname, Branche, Zielgruppe
  • Art der gewünschten Website, Seitenstruktur, Funktionen
  • Tonalität, Farb-Präferenzen, Referenz-Links, Dislikes
  • Budget-Rahmen und Projektziele
  • Hochgeladene Logos und sonstige Materialien
  • Freitext-Notizen, die Sie selbst eingeben

Zweck: Erstellung eines konkreten Angebots, Konzeption und Umsetzung des Projekts.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Erfüllung des Webdesign-Vertrags).

Speicherdauer: Während der Vertragslaufzeit. Danach Löschung, sofern keine gesetzlichen Aufbewahrungspflichten (Steuer-/Handelsrecht) entgegenstehen.

KI-gestützte Konzept-Erstellung: Ihre Auftragsangaben (Firmenname, Branche, Ziele, Tonalität, Farbwünsche etc.) werden zur automatischen Vorbereitung eines Konzept-Vorschlags an die Anthropic-API übertragen (Anbieter: Anthropic, PBC, USA — siehe Abschnitt 9). Ich übermittle dabei nur die Inhalte des Auftragsformulars, keine Login-Daten oder Passwörter. Die Verarbeitung erfolgt zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Im Auftragsformular (Schritt 5) bestätigen Sie, dass Sie diesen Hinweis zur Kenntnis genommen haben, bevor Sie den Auftrag absenden. Wenn Sie der KI-Verarbeitung nicht zustimmen möchten, schreiben Sie mir vor der Absendung eine E-Mail — ich erstelle das Konzept in diesem Fall manuell.

6. Kontaktaufnahme per E-Mail

Wenn Sie mir eine E-Mail schreiben, verarbeite ich Ihre Absenderadresse, Ihren Namen (sofern angegeben) und den Inhalt der Nachricht zur Beantwortung Ihrer Anfrage.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (bei vorvertraglichen oder vertraglichen Anfragen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung allgemeiner Anfragen).

Speicherdauer: Bis zur abschließenden Bearbeitung Ihrer Anfrage. Danach Löschung, sofern keine gesetzlichen Aufbewahrungspflichten gelten.

7. Schnellkontakt-Formular

Über das Schnellkontakt-Formular können Sie mir unkompliziert eine kurze Anfrage senden. Dabei verarbeite ich folgende Daten:

  • Name
  • E-Mail-Adresse
  • Inhalt Ihrer Nachricht

Zweck: Entgegennahme und Beantwortung Ihrer Anfrage sowie ggf. Anbahnung eines Auftrags.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung bzw. Erfüllung eines Vertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung allgemeiner Anfragen).

Speicherdauer: Bis zur abschließenden Bearbeitung Ihrer Anfrage. Danach Löschung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Empfänger / Speicherort: Ihre Angaben werden bei meinem Datenbank-Dienstleister Supabase in einer EU-Region gespeichert (siehe Abschnitt 9). Zur Bestätigung des Eingangs bzw. zur Beantwortung Ihrer Anfrage ist der Versand einer E-Mail über den Dienstleister Resend geplant bzw. erfolgt ggf. (siehe Abschnitt 9).

Ihre Rechte: Ihnen stehen die in Abschnitt 15 genannten Betroffenenrechte zu (insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch). Eine Beschwerde bei der zuständigen Aufsichtsbehörde ist möglich (siehe Abschnitt 16).

8. Terminbuchung (Calendly)

Für die Terminvereinbarung nutze ich den Dienst Calendly (Calendly LLC, 271 17th St NW, Atlanta, GA 30363, USA). Calendly wird auf der Termin-Seite als eingebettetes Widget geladen, sobald Sie dem entsprechend zugestimmt haben. Ohne Ihre Einwilligung wird das Widget nicht geladen; es steht Ihnen dann ein einfacher Direkt-Link zu Calendly zur Verfügung.

Bei einer Terminbuchung werden mindestens folgende Daten verarbeitet: Vor- und Nachname, E-Mail-Adresse, gewählter Termin, Zeitzone sowie ggf. von Ihnen freiwillig eingegebene Zusatzinfos. Calendly setzt funktionale Cookies und vergleichbare Technologien zur Bereitstellung des Widgets.

Zweck: Terminkoordination für Erstgespräche und Projekt-Calls.

Rechtsgrundlage: Für das Setzen der Cookies / Speicherung im Endgerät: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Für die anschließende Verarbeitung der Buchungsdaten: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen).

Drittlandtransfer: Calendly hat seinen Sitz in den USA. Die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln (SCCs) der EU-Kommission und ergänzender Maßnahmen.

Datenschutzhinweise von Calendly: calendly.com/privacy

9. Eingesetzte Dienstleister (Auftragsverarbeiter)

Zur Bereitstellung der Website und der Portal-Funktionen setze ich folgende externe Dienstleister ein. Mit jedem dieser Anbieter bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO; bei Anbietern mit Sitz in den USA stützt sich die Übermittlung auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) und ergänzende technische und organisatorische Maßnahmen.

Vercel (Hosting)

Anbieter: Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA.
Zweck: Auslieferung der Website, Server-Logs (siehe Abschnitt 3).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Bereitstellung der Website).
Drittlandtransfer: USA, abgesichert über Standardvertragsklauseln.
Datenschutz: vercel.com/legal/privacy-policy

Supabase (Datenbank, Authentifizierung, Datei-Speicher)

Anbieter: Supabase Inc., 970 Toa Payoh North #07-04, Singapur (Konzernsitz USA).
Zweck: Speicherung von Konto-, Auftrags- und Logo-Dateien, Authentifizierung, Datenbank-Backend.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb).
Speicherort: EU-Region (sofern beim Projekt-Setup gewählt). Bei Übermittlungen in Drittländer kommen Standardvertragsklauseln zum Einsatz.
Datenschutz: supabase.com/privacy

Resend (Transaktions-E-Mails)

Anbieter: Resend Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA.
Zweck: Versand transaktionaler E-Mails (Registrierungs-Bestätigung, Order-Bestätigung, Status-Mails).
Verarbeitete Daten: E-Mail-Adresse, Name, Inhalt der jeweiligen Nachricht, Versand-Metadaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung) sowie Art. 6 Abs. 1 lit. f DSGVO (zuverlässige Zustellung).
Drittlandtransfer: USA, abgesichert über Standardvertragsklauseln.
Datenschutz: resend.com/legal/privacy-policy

Anthropic (KI-gestützte Konzept-Erstellung)

Anbieter: Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA.
Zweck: Automatische Vorbereitung eines Konzept-Vorschlags (Brief, Sitemap, Tonalität, Microcopy, Farb-Vorschläge) auf Basis Ihrer Auftragsangaben.
Verarbeitete Daten: Inhalte aus dem Auftragsformular (siehe Abschnitt 5). Keine Login-Daten, keine Passwörter.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Drittlandtransfer: USA, abgesichert über Standardvertragsklauseln. Anthropic verwendet API-Inhalte laut eigener Richtlinie nicht zum Modell-Training.
Datenschutz: anthropic.com/legal/privacy

Calendly (Terminbuchung)

Details siehe Abschnitt 8.

10. Cookies und vergleichbare Technologien

Diese Website nutzt nur die Cookies und Speicher-Mechanismen, die für den Betrieb technisch notwendig sind, sowie — nach Ihrer Einwilligung — funktionale Cookies des eingebetteten Calendly-Widgets.

Technisch notwendige Cookies / Local Storage

  • Supabase Auth-Session: Speichert Ihren Login-Status nach erfolgreicher Anmeldung. Speicherort: Local Storage / Cookie. Dauer: bis zum Logout bzw. Ablauf der Session.
  • Cookie-Consent: Speichert Ihre Auswahl im Cookie-Banner, damit der Hinweis nicht bei jedem Besuch erneut erscheint. Dauer: 6 Monate.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderliche Speicherung).

Funktionale Cookies (nur nach Einwilligung)

  • Calendly: Werden erst gesetzt, wenn Sie das eingebettete Calendly-Widget aktiv geladen haben. Zweck: Bereitstellung der Buchungsfunktion. Dauer: bis zu 12 Monate (siehe Calendly-Datenschutz).

Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO. Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie Ihre Cookie-Einstellungen ändern oder die entsprechenden Cookies in Ihrem Browser löschen.

11. Besucherstatistiken

Sofern Besucherstatistiken erfasst werden, nutzen wir dafür den Dienst Plausible Analytics (Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland). Plausible ist datenschutzfreundlich: Es werden keine Cookies gesetzt, keine personenbezogenen Daten erhoben und IP-Adressen nicht gespeichert. Die Auswertung liefert ausschließlich aggregierte Seitenaufrufe. Ein Opt-out ist nicht erforderlich, da keine personenbezogenen Daten verarbeitet werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an anonymen Nutzungsstatistiken). § 25 Abs. 2 TDDDG (keine Einwilligung erforderlich, da kein Zugriff auf Endgeräte- Speicher erfolgt).

Hinweis: Wenn diese Funktion nicht aktiv ist, werden keinerlei Statistik-Daten erhoben.

12. Schriftarten

Diese Website nutzt die Schriften „Space Grotesk“ und „Inter Tight“. Die Schriften werden lokal vom eigenen Server ausgeliefert (über die Funktion next/font von Next.js). Es findet keine Verbindung zu Google-Servern statt; Ihre IP-Adresse wird nicht an Google übertragen.

13. Keine automatisierten Einzelfallentscheidungen

Es findet kein automatisiertes Entscheidungsverfahren einschließlich Profiling im Sinne von Art. 22 DSGVO statt. Über jedes Angebot und jeden Vertragsabschluss entscheide ich persönlich. Die KI-gestützte Konzept-Vorbereitung (Abschnitt 5) ist ausschließlich ein internes Hilfsmittel; das endgültige Konzept und Angebot wird von mir manuell geprüft und freigegeben.

14. Datensicherheit

Ich treffe technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Manipulation und unberechtigten Zugriff zu schützen. Hierzu gehören insbesondere:

  • TLS-Verschlüsselung der gesamten Übertragung (HTTPS)
  • Verschlüsselte Speicherung von Passwörtern (Hash-Verfahren)
  • Zugriffsbeschränkungen auf Datenbank- und Storage-Ebene (Row Level Security)
  • Regelmäßige Updates der eingesetzten Software
  • Auswahl ausschließlich DSGVO-konformer Auftragsverarbeiter

15. Ihre Rechte als betroffene Person

Nach der DSGVO stehen Ihnen folgende Rechte zu:

  • Auskunft (Art. 15 DSGVO): über die zu Ihrer Person gespeicherten Daten und die Verarbeitungszwecke.
  • Berichtigung (Art. 16 DSGVO): unrichtiger oder unvollständiger Daten.
  • Löschung (Art. 17 DSGVO): Ihrer Daten, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Einschränkung (Art. 18 DSGVO): der Verarbeitung.
  • Datenübertragbarkeit (Art. 20 DSGVO): Erhalt Ihrer Daten in einem strukturierten, maschinenlesbaren Format.
  • Widerspruch (Art. 21 DSGVO): gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen.
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): jederzeit mit Wirkung für die Zukunft, ohne Auswirkung auf die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.

Zur Ausübung Ihrer Rechte genügt eine formlose E-Mail an lynox@mailbox.org.

16. Beschwerderecht bei der Aufsichtsbehörde

Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für mich als Verantwortlichen mit Sitz in Bremen ist:

Die Landesbeauftragte für Datenschutz und Informationsfreiheit der Freien Hansestadt Bremen
Arndtstraße 1
27570 Bremerhaven
Telefon: 0421 / 361-2010
E-Mail: office@datenschutz.bremen.de
Web: www.datenschutz.bremen.de

Sie können sich auch an die Aufsichtsbehörde Ihres üblichen Aufenthaltsortes oder Ihres Arbeitsplatzes wenden.

17. Änderungen dieser Datenschutzerklärung

Ich passe diese Datenschutzerklärung an, wenn sich rechtliche Anforderungen oder die eingesetzten Dienste ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar. Wesentliche Änderungen kommuniziere ich registrierten Kund:innen zusätzlich per E-Mail.

Stand 06.06.2026 · noch nicht anwaltlich geprüft.