Datenschutzerklärung
Stand: 8. Oktober 2026. Hier steht, was mit deinen Daten passiert, wenn du gefim.de besuchst oder uns schreibst – und was nicht.
Das Wichtigste vorweg
Diese Website setzt keine Cookies, speichert nichts in deinem Browser und bindet keine Inhalte fremder Anbieter ein. Deshalb gibt es hier auch kein Einwilligungsbanner (Ziffer 5). Schreibst du uns über ein Formular, geht deine Anfrage als E-Mail an unser Postfach – auf dem Webserver wird sie nicht gespeichert (Ziffer 6).
1. Verantwortlicher und Kontakt
Verantwortlich für die Verarbeitung deiner personenbezogenen Daten nach dieser Datenschutzerklärung ist:
GEFIM UG (haftungsbeschränkt)
Neckarstraße 7
38120 Braunschweig
Deutschland
Vertreten durch die Geschäftsführer Marcel Hofmann und Martin Solarczek
Telefon: +49 531 180 540 80
E-Mail: info@gefim.de
Amtsgericht Braunschweig, HRB 211852
Für welche Angebote diese Erklärung gilt
Diese Datenschutzerklärung gilt für die Website gefim.de, für Anfragen, die du uns von hier aus schickst, und für unsere Unternehmensseite bei LinkedIn (Ziffer 11). Für unsere Websites nis2-berater.de, certvia.de und visitvia.de gelten deren eigene Datenschutzinformationen. Folgst du einem Link von dieser Website zu einem fremden Angebot, ist dafür dessen Anbieter verantwortlich, nicht wir.
2. Begriffe in je einem Satz
- Personenbezogene Daten sind alle Angaben, die sich auf dich als bestimmte oder bestimmbare Person beziehen – zum Beispiel dein Name, deine E-Mail-Adresse oder deine IP-Adresse.
- Verarbeitung ist jeder Umgang mit diesen Daten, also auch das bloße Erheben, Speichern, Ansehen, Weitergeben oder Löschen.
- Verantwortlicher ist, wer über Zweck und Mittel der Verarbeitung entscheidet – das sind wir (Ziffer 1).
- Auftragsverarbeiter ist ein Dienstleister, der Daten nur nach unserer Weisung und auf Grundlage eines Vertrags nach Art. 28 DSGVO verarbeitet, etwa unser Hoster.
- Gemeinsam Verantwortliche sind zwei oder mehr Stellen, die Zweck und Mittel einer Verarbeitung zusammen festlegen (Art. 26 DSGVO) – bei uns betrifft das die Statistiken unserer LinkedIn-Unternehmensseite (Ziffer 11).
- Berechtigtes Interesse ist eine Rechtsgrundlage, bei der wir unsere Interessen gegen deine abwägen müssen und dir ein Widerspruchsrecht zusteht (Ziffer 3).
3. Deine Rechte
Du hast uns gegenüber die folgenden Rechte. Das kostet dich nichts. Wende dich dafür formlos an info@gefim.de oder an die Anschrift in Ziffer 1. Wir antworten innerhalb eines Monats; ist dein Anliegen umfangreich, sagen wir dir Bescheid, wenn es länger dauert.
- Auskunft darüber, ob und welche Daten wir über dich verarbeiten, und über alle näheren Umstände (Art. 15 DSGVO).
- Berichtigung unrichtiger und Vervollständigung unvollständiger Daten (Art. 16 DSGVO).
- Löschung deiner Daten, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO).
- Einschränkung der Verarbeitung, wenn du die Richtigkeit bestreitest oder wir die Daten nicht mehr brauchen, du sie aber für Rechtsansprüche benötigst (Art. 18 DSGVO).
- Datenübertragbarkeit: Herausgabe der Daten, die du uns auf Grundlage eines Vertrags oder einer Einwilligung bereitgestellt hast, in einem gängigen, maschinenlesbaren Format (Art. 20 DSGVO).
- Widerruf einer Einwilligung mit Wirkung für die Zukunft; was bis dahin geschehen ist, bleibt rechtmäßig (Art. 7 Abs. 3 DSGVO).
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen – siehe den hervorgehobenen Hinweis direkt im Anschluss (Art. 21 DSGVO).
Widerspruchsrecht nach Art. 21 DSGVO
Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung dich betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt (Art. 21 Abs. 1 DSGVO). Auf dieser Website betrifft das die Server-Logfiles (Ziffer 4), den Missbrauchsschutz unseres Formulars, die Frage „Wie bist du auf GEFIM aufmerksam geworden?“ und die Bearbeitung allgemeiner Anfragen ohne Vertragsbezug (Ziffern 6 und 8). Bei LinkedIn betrifft es unsere Unternehmensseite mit ihren Statistiken (Ziffer 11).
Legst du Widerspruch ein, verarbeiten wir deine Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Verarbeiten wir deine Daten für Direktwerbung, kannst du dem jederzeit und ohne Begründung widersprechen (Art. 21 Abs. 2 DSGVO). Danach verwenden wir deine Daten nicht mehr für Werbung. Einen Newsletter oder Werbeverteiler gibt es bei uns nicht.
Deinen Widerspruch richtest du formlos an: GEFIM UG (haftungsbeschränkt), Neckarstraße 7, 38120 Braunschweig, oder per E-Mail an info@gefim.de.
Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, wenn du meinst, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt (Art. 77 DSGVO) – etwa bei der Behörde deines Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:
Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
Postanschrift: Postfach 221, 30002 Hannover
Telefon: 0511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de
Website: www.lfd.niedersachsen.de · Beschwerdeformular: www.lfd.niedersachsen.de/beschwerde
4. Aufruf der Website: Server-Logfiles
Wenn du eine Seite von gefim.de aufrufst, übermittelt dein Browser technisch notwendige Daten an den Server. Dieser hält den Vorgang in Protokolldateien fest, den Logfiles. Das geschieht bei jedem Aufruf und lässt sich nicht abschalten, ohne die Seite unbrauchbar zu machen.
Diese Daten werden dabei erfasst:
- die IP-Adresse des anfragenden Geräts (anonymisiert, siehe unten),
- Datum und Uhrzeit des Zugriffs,
- die angeforderte Adresse (URL) und der Name der abgerufenen Datei,
- die übertragene Datenmenge und die Meldung, ob der Abruf erfolgreich war (HTTP-Statuscode),
- der verwendete Browser einschließlich Version und das Betriebssystem,
- die zuvor besuchte Seite (Referrer), sofern dein Browser sie übermittelt.
Zweck. Wir brauchen diese Daten, um die Seiten auszuliefern, technische Störungen zu erkennen und zu beheben und Angriffe auf unsere Systeme zu erkennen und abzuwehren. Wir werten die Logfiles nicht aus, um dich zu identifizieren, und führen sie nicht mit anderen Datenquellen zusammen.
Rechtsgrundlage. Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb dieser Website und die Erfüllung unserer Pflichten aus Art. 32 DSGVO; Erwägungsgrund 49 der DSGVO erkennt die Netz- und Informationssicherheit ausdrücklich als berechtigtes Interesse an. Ohne Protokollierung ließe sich ein Angriff weder bemerken noch aufklären.
Speicherdauer und Anonymisierung. Die IP-Adressen werden in den Logfiles anonymisiert gespeichert; ein Rückschluss auf einzelne Personen ist uns damit grundsätzlich nicht möglich. Die Logfiles werden nach 30 Tagen gelöscht. Brauchen wir einzelne Einträge zur Aufklärung eines konkreten Sicherheitsvorfalls, bewahren wir nur diese Einträge bis zur Klärung auf.
Hoster als Auftragsverarbeiter. Diese Website wird betrieben bei:
ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich
Hauptstraße 68
02742 Friedersdorf
Datenschutzinformationen: all-inkl.com/datenschutz
Der Hoster stellt Speicherplatz und Rechenleistung bereit, liefert die Seiten aus, betreibt das Skript, das unser Formular entgegennimmt, und versendet die daraus entstehenden E-Mails. Er verarbeitet die Daten ausschließlich nach unserer Weisung und in einem Rechenzentrum in Deutschland. Mit ihm haben wir einen Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO geschlossen.
5. Keine Cookies, kein Tracking, keine Inhalte Dritter
Wir setzen keine Cookies. Diese Website speichert keine Cookies auf deinem Gerät und liest keine aus. Sie legt auch sonst nichts in deinem Browser ab – weder im Local Storage oder Session Storage noch in einer IndexedDB oder über einen Hintergrunddienst (Service Worker) – und greift nicht auf dort gespeicherte Informationen zu. Auch ob du ein Video anhältst, merkt sich die Seite nicht.
Warum es hier kein Einwilligungsbanner gibt. Eine Einwilligung nach § 25 Abs. 1 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) ist nur nötig, wenn Informationen in deiner Endeinrichtung gespeichert oder dort ausgelesen werden. Beides findet hier nicht statt. Ein Banner würde dir eine Entscheidung abverlangen, die es gar nicht zu treffen gibt. Der Vollständigkeit halber: Dein Browser legt die von uns ausgelieferten Dateien – Schriften, Bilder, Videos, Stylesheets – in seinem eigenen Zwischenspeicher ab. Das ist unbedingt erforderlich, um die angeforderte Seite anzuzeigen, und deshalb ohne Einwilligung zulässig (§ 25 Abs. 2 Nr. 2 TDDDG). Wir greifen darauf nicht zu.
Kein Tracking, keine Werbung auf dieser Website. Es gibt hier kein Analyseprogramm im Browser, keine Zählpixel (auch nicht das „Insight Tag“ von LinkedIn), keine Profilbildung, keine Wiedererkennung über Geräteeigenschaften (Fingerprinting) und kein Retargeting. Dein Verhalten über mehrere Besuche oder Websites hinweg wird nicht verfolgt.
Keine Inhalte fremder Anbieter. Alle Bestandteile dieser Seiten liegen auf unserem eigenen Server:
- Schriften kommen von unserem Server – keine Verbindung zu Google Fonts oder einem anderen Schriftdienst.
- Bilder, Logos und Symbole liegen ebenfalls bei uns.
- Videos im Seitenkopf spielt der eingebaute Player deines Browsers von unserem Server ab – ohne Videoplattform, ohne Ton und ohne Messung, ob oder wie lange du zusiehst. Mit dem Pause-Knopf hältst du sie an.
Es sind keine Karten, keine Videoplattformen, kein Terminbuchungsdienst, keine Schaltflächen oder Zählpixel sozialer Netzwerke und kein Captcha eingebunden. Beim Aufruf dieser Seiten verbindet sich dein Browser deshalb nur mit unserem eigenen Server. Abgesichert ist das zusätzlich durch eine strikte Content-Security-Policy (Ziffer 14).
Links auf andere Websites. Wir verlinken unter anderem auf unsere eigenen Angebote (nis2-berater.de, certvia.de, visitvia.de), auf die Websites von Kunden bei den Referenzen, auf Verbände und Behörden und auf LinkedIn. Diese Inhalte sind nicht eingebettet: Eine Verbindung zum anderen Anbieter entsteht erst, wenn du den Link anklickst; ab dann gilt dessen Datenschutzerklärung. Übermittelt wird dabei nur unsere Domain als Herkunft, nicht die Unterseite, auf der du geklickt hast.
6. Anfrage- und Kontaktformular
Über unser Formular kannst du ein Erstgespräch vereinbaren, ein Angebot anfragen oder uns eine Nachricht schicken. Die Formulare auf den Seiten Erstgespräch und Kontakt laufen über dasselbe Skript. Für den TISAX®-Rechner und die Broschüre zum BCM-Workshop gilt Ziffer 7.
Pflichtangaben: dein Anliegen, dein Name, dein Unternehmen, deine E-Mail-Adresse und die Bestätigung, dass du diese Datenschutzerklärung zur Kenntnis genommen hast. Wählst du als Anliegen „Sonstiges“, brauchen wir zusätzlich eine kurze Nachricht.
Freiwillige Angaben: deine Telefonnummer, ein Rückrufwunsch mit Zeitfenster, bei Fragen zum IT-Betrieb die ungefähre Zahl der Arbeitsplätze, deine Nachricht an uns (bis zu 4.000 Zeichen) und die Antwort auf die Frage „Wie bist du auf GEFIM aufmerksam geworden?“.
Technisch zusätzlich: der Zeitpunkt des Absendens und die Seite, von der aus du das Formular abgeschickt hast. Hast du das Formular über einen Link von einer unserer Seiten geöffnet, kommen bis zu drei Werte aus diesem Link hinzu: das vorausgewählte Anliegen, die Leistung und die Stelle der Website, von der der Link stammt. Diese Werte stehen sichtbar in der Adresszeile, stammen aus einer festen Liste zulässiger Angaben und enthalten nichts über dich; alles andere verwerfen wir. Möchtest du sie nicht mitsenden, ruf das Formular einfach über das Menü auf.
Die Bestätigung ist keine Einwilligung. Mit dem Pflicht-Häkchen bestätigst du nur, dass du diese Datenschutzerklärung zur Kenntnis genommen hast. Die Verarbeitung stützen wir auf die folgenden Rechtsgrundlagen.
Zwecke und Rechtsgrundlagen.
- Zielt deine Anfrage auf ein Erstgespräch, ein Angebot oder einen Vertrag, verarbeiten wir deine Daten zur Durchführung vorvertraglicher Maßnahmen auf deine Anfrage hin – Art. 6 Abs. 1 lit. b DSGVO.
- Bei allgemeinen Anfragen ohne Vertragsbezug stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, an uns gerichtete geschäftliche Anfragen zu beantworten.
- Die freiwillige Antwort auf „Wie bist du auf GEFIM aufmerksam geworden?“ nutzen wir statt eines Trackings, um zu verstehen, welche Wege zu uns führen, und unsere Website und Werbung zu verbessern – Art. 6 Abs. 1 lit. f DSGVO. Lässt du das Feld leer, hat das keine Folgen.
Keine Speicherung auf dem Webserver. Deine Angaben werden auf unserem Webserver weder in einer Datenbank noch in einer Datei gespeichert. Das Skript leitet sie unmittelbar als E-Mail an unser Postfach info@gefim.de weiter, wo wir sie bearbeiten (Ziffern 8 und 9). Den Versand übernimmt unser Hoster; als Absender trägt das Skript unsere technische Adresse no-reply@gefim.de ein. Als Antwortadresse setzen wir deine E-Mail-Adresse, damit wir dir direkt antworten können.
Pflicht zur Bereitstellung. Du bist weder gesetzlich noch vertraglich verpflichtet, uns Daten zu geben. Ohne die Pflichtangaben können wir deine Anfrage aber nicht bearbeiten; weitere Nachteile entstehen dir nicht. Du kannst uns auch einfach anrufen (Ziffer 1).
Keine Zweckänderung. Wir verwenden deine Anfrage nur, um dein Anliegen zu bearbeiten. Wir tragen dich nicht in einen Werbeverteiler ein – einen solchen gibt es bei uns nicht. Speicherdauer: Ziffer 15.
Schutz des Formulars vor Missbrauch
Damit das Formular nicht für automatisierte Massenzusendungen missbraucht wird, setzen wir Maßnahmen ohne Cookies und ohne Auswertung deines Verhaltens ein:
- ein für dich unsichtbares Zusatzfeld, das nur automatisierte Programme ausfüllen;
- eine Prüfung, ob zwischen dem Aufruf des Formulars und dem Absenden mindestens drei Sekunden liegen;
- eine Prüfung, ob die Absendung tatsächlich von einer Seite dieser Website stammt;
- eine Begrenzung auf fünf Absendungen je Absender innerhalb von 15 Minuten. Dafür berechnen wir aus deiner IP-Adresse und einem geheimen Zusatzwert einen nicht umkehrbaren Prüfwert (SHA-256). Deine IP-Adresse selbst wird dabei nicht gespeichert, nur dieser Prüfwert mit dem Zeitpunkt der Absendung;
- eine Obergrenze für die Zahl der Absendungen je Tag über alle Absender hinweg; dafür zählen wir nur die Absendungen, über dich wird nichts gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO; unser berechtigtes Interesse ist, Formular, Postfach und Website vor Missbrauch zu schützen. Nach 15 Minuten hat ein Prüfwert keine Funktion mehr. Gelöscht wird er automatisch bei einer späteren Nutzung des Formulars – stichprobenartig und in jedem Fall bei der ersten Nutzung eines neuen Tages. Zuordnen lässt er sich auch vorher nur am selben Tag: Der geheime Zusatzwert wechselt täglich, ein Prüfwert vom Vortag gehört deshalb zu niemandem mehr.
Sicherheit der Übertragung
Deine Eingaben gehen verschlüsselt an unseren Server (TLS, erkennbar am Schloss-Symbol deines Browsers). Die anschließende Zustellung an unser Postfach erfolgt per E-Mail; der Transport zwischen Mailservern ist heute regelmäßig verschlüsselt, eine durchgehende Verschlüsselung von deinem Gerät bis in unser Postfach besteht dabei aber nicht.
Schick uns deshalb bitte keine Angaben zu konkreten Sicherheitsvorfällen, Schwachstellen oder Zugangsdaten über das Formular. Bei einem akuten Vorfall ruf uns bitte direkt an: +49 531 180 540 80 (Soforthilfe).
7. TISAX®-Rechner und BCM-Broschüre: Zusendung per E-Mail mit Bestätigung
Zwei Angebote auf dieser Website schicken dir etwas per E-Mail – erst nachdem du deine E-Mail-Adresse bestätigt hast (sogenanntes Double-Opt-in): der TISAX®-Rechner auf der Seite zur TISAX®-Beratung (deine Preistendenz) und die Broschüre zum BCM-Workshop auf der Seite zum BCM-Workshop (ein Download-Link). Einen Newsletter gibt es bei uns nicht.
Welche Daten.
- Beim TISAX®-Rechner deine Antworten auf fünf Fragen zu deinem Unternehmen – nicht zu dir als Person: Wo startest du? · Welches Assessment-Level und welche Prüfziele verlangt dein Kunde? · Wie groß ist der Bereich, der geprüft wird? · Wo stehst du heute? · Bis wann – und wie viel Unterstützung möchtest du?
- dein Name, dein Unternehmen und deine E-Mail-Adresse (Pflicht), beim TISAX®-Rechner freiwillig deine Telefonnummer;
- dein Pflicht-Häkchen mit dem genauen Wortlaut und seiner Fassung und, falls gesetzt, das freiwillige Häkchen für eine einmalige Ansprache;
- zum Nachweis deiner Einwilligung: Zeitpunkt, IP-Adresse und Browserkennung der Anforderung und des Bestätigungsklicks sowie die Seite, von der aus du das Formular abgeschickt hast.
So läuft es ab. Nach dem Absenden bekommst du eine Bestätigungs-E-Mail. Sie enthält bewusst weder deinen Namen noch dein Unternehmen und keinen Betrag – nur einen Link, der sieben Tage gilt. Der Link öffnet eine Seite mit einem Knopf; erst dein Klick darauf zählt als Bestätigung (manche E-Mail-Programme öffnen Links automatisch). Danach schicken wir dir eine einzelne E-Mail: beim TISAX®-Rechner deine Preistendenz mit einer Einladung zum Gespräch, bei der Broschüre einen Download-Link, der sieben Tage gilt. Bestätigst du nicht, schicken wir dir nichts weiter.
Keine Speicherung auf dem Webserver. Wir führen keine Datenbank und keine Liste unbestätigter Adressen. Deine Angaben stehen verschlüsselt im Bestätigungslink selbst; lesen kann ihn nur unser Server. Beim Öffnen steht der Link wie jede aufgerufene Adresse im Zugriffsprotokoll des Hosters (Ziffer 4) – dort aber nicht lesbar. Zusätzlich geht für jeden Schritt eine Protokoll-E-Mail an unser Postfach info@gefim.de. Der Missbrauchsschutz funktioniert wie in Ziffer 6 beschrieben; zusätzlich begrenzen wir die Anforderungen auf eine je E-Mail-Adresse in 15 Minuten. Auch dafür speichern wir nur einen nicht umkehrbaren Prüfwert mit täglich wechselndem Zusatzwert, nie die Adresse selbst.
Wie die Preistendenz entsteht. Der Server rechnet die Tendenz aus deinen Antworten nach einem festen Schema (Aufwand nach Assessment-Level und Größe mit Zu- und Abschlägen). Sie ist eine unverbindliche Einschätzung, kein Angebot und keine Entscheidung über dich (Ziffer 13).
Zwecke und Rechtsgrundlagen.
- Zusendung der Preistendenz bzw. der Broschüre auf deine Anforderung – deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; beim TISAX®-Rechner zugleich vorvertragliche Maßnahme auf deine Anfrage, Art. 6 Abs. 1 lit. b DSGVO.
- Nachweis deiner Einwilligung (Art. 7 Abs. 1 DSGVO) mit den Protokoll-E-Mails – Art. 6 Abs. 1 lit. c und f DSGVO; unser berechtigtes Interesse ist, belegen zu können, dass und wozu du eingewilligt hast.
- Nur mit dem freiwilligen zweiten Häkchen: eine einmalige Ansprache per E-Mail oder Telefon – deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Sie ist für die Zusendung nicht nötig und wird erst mit deinem Bestätigungsklick wirksam.
Widerruf. Du kannst jede Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, zum Beispiel per E-Mail an info@gefim.de. Danach sprechen wir dich nicht mehr an; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Speicherdauer. Bestätigst du nicht, löschen wir die Protokoll-E-Mail zur Anforderung 30 Tage nach Ablauf des Bestätigungslinks; das Datum steht in der E-Mail. Bestätigst du, bewahren wir beide Protokoll-E-Mails als Einwilligungsnachweis bis drei Jahre nach Ablauf des Jahres der Bestätigung auf. Wird aus deiner Anfrage keine Geschäftsbeziehung, löschen wir deine übrigen Angaben wie in Ziffer 15 beschrieben.
Empfänger. Den Versand übernimmt unser Hoster, das Postfach liegt bei Microsoft 365 (Ziffern 8 und 9). Eine Weitergabe an andere oder einen Versanddienstleister gibt es nicht.
8. Kontakt per E-Mail, Telefon und Videokonferenz
E-Mail und Telefon. Schreibst du uns direkt oder rufst an, verarbeiten wir deine Angaben, um dein Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um eine Vertragsanbahnung geht, sonst Art. 6 Abs. 1 lit. f DSGVO mit unserem berechtigten Interesse, geschäftliche Anfragen zu beantworten. Speicherdauer: Ziffer 15.
Unser E-Mail-Postfach. Alle Nachrichten aus dem Formular und alle E-Mails an info@gefim.de laufen in unserem Postfach zusammen. Wir betreiben es über Microsoft 365 (Exchange Online). Anbieter ist die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Mit dem Anbieter besteht ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO (Microsoft Data Protection Addendum). Unser Mandant liegt in Europa; die Verarbeitung findet im Rahmen der EU-Datengrenze (EU Data Boundary) innerhalb der Europäischen Union statt (Ziffer 12).
Erstgespräch per Videokonferenz. Führen wir ein Gespräch per Video, nutzen wir in der Regel Microsoft Teams über denselben Mandanten und denselben Auftragsverarbeitungsvertrag. Verarbeitet werden dein Name bzw. Anzeigename, deine Verbindungsdaten und die Bild- und Tonsignale, die du übermittelst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Wir zeichnen diese Gespräche nicht auf.
Termin online buchen. Für das Erstgespräch kannst du einen Termin über Microsoft Bookings buchen. Der Link führt auf eine Seite von Microsoft; erst wenn du ihn anklickst, werden Daten an Microsoft übertragen – auf gefim.de selbst ist nichts eingebunden. Bei der Buchung verarbeiten wir die Angaben, die du dort machst (Name, E-Mail-Adresse, Telefon und dein Anliegen, falls angegeben), und den gewählten Termin, um das Gespräch durchzuführen. Der Dienst läuft über denselben Microsoft-365-Mandanten und denselben Auftragsverarbeitungsvertrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für die Darstellung der Buchungsseite ist Microsoft selbst verantwortlich.
9. Empfänger und Auftragsverarbeiter
Wir geben deine Daten nur weiter, soweit das für die hier genannten Zwecke nötig ist. Einen Verkauf deiner Daten gibt es nicht, ebenso wenig eine Weitergabe zu Werbezwecken Dritter.
- Empfänger
- ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68, 02742 Friedersdorf
- Wofür
- Hosting, Auslieferung der Seiten, Betrieb des Formular-Skripts und Versand der Formular-E-Mails (technische Absenderadresse no-reply@gefim.de)
- Welche Daten
- Server-Logfiles mit anonymisierten IP-Adressen (Ziffer 4), Inhalte der Formular-E-Mails beim Versand
- Ort der Verarbeitung
- Deutschland
- Empfänger
- Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland
- Wofür
- Betrieb unseres E-Mail-Postfachs und unserer Ablage (Microsoft 365); Videokonferenzen per Microsoft Teams; Terminbuchung per Microsoft Bookings
- Welche Daten
- alle Angaben aus deinen Anfragen; als Kunde auch deine Vertragsunterlagen; bei Videokonferenzen Name, Verbindungs-, Bild- und Tondaten; bei Terminbuchungen deine Angaben in Bookings
- Ort der Verarbeitung
- Europäische Union – Mandant in Europa, EU-Datengrenze (Ziffer 12)
- Empfänger
- DATEV eG, Paumgartnerstraße 6–14, 90429 Nürnberg
- Wofür
- Rechnungsstellung und Buchhaltung mit DATEV Unternehmen online, wenn du mit uns einen Vertrag schließt (Ziffer 10)
- Welche Daten
- Angaben auf Rechnungen und Buchungsbelegen, etwa Firma, Anschrift, Ansprechperson, Leistung, Beträge und Zahlungseingänge
- Ort der Verarbeitung
- Deutschland – nach Angaben von DATEV im DATEV-Rechenzentrum in Deutschland
Diese drei Dienstleister arbeiten für uns als Auftragsverarbeiter nach Art. 28 DSGVO, sind an unsere Weisungen gebunden und zur Vertraulichkeit verpflichtet. Darüber hinaus geben wir deine Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind – etwa gegenüber Finanz-, Strafverfolgungs- oder Aufsichtsbehörden – oder wenn es zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen nötig ist. Im Einzelfall können auch unsere Steuerberatung und unser Rechtsbeistand Empfänger sein, jeweils mit gesetzlicher Verschwiegenheitspflicht.
Auf dieser Website nicht beteiligt sind insbesondere: Anbieter von Reichweitenmessung oder Webanalyse, Werbenetzwerke, soziale Netzwerke, Captcha-Dienste, Kartendienste, Videoplattformen, Terminbuchungsdienste, Newsletter- oder Versanddienstleister und Anbieter von Einwilligungsbannern.
10. Verträge, Rechnungen und Buchhaltung
Wirst du Kunde, verarbeiten wir die Angaben aus Angebot, Auftrag und Vertragsdurchführung: Firma und Anschrift, Namen und Kontaktdaten deiner Ansprechpersonen, die vereinbarten Leistungen, Rechnungen und Zahlungen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Abschluss und Erfüllung des Vertrags) und Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 257 HGB und § 147 AO (Aufbewahrungspflichten). Angebote, Verträge und Schriftverkehr liegen in unserem Postfach und unserer Ablage in Microsoft 365 (Ziffern 8 und 12).
Rechnungen und Buchhaltung führen wir mit DATEV Unternehmen online der DATEV eG, Paumgartnerstraße 6–14, 90429 Nürnberg. Die DATEV eG ist dafür unser Auftragsverarbeiter nach Art. 28 DSGVO; nach ihren Angaben liegen die Daten im DATEV-Rechenzentrum in Deutschland. Fristen: Ziffer 15.
11. Unsere Unternehmensseite und Anzeigen bei LinkedIn
Auf gefim.de ist LinkedIn nicht eingebunden – kein Skript, kein Zählpixel, keine Schaltfläche (Ziffer 5). Über diese Website erhält LinkedIn keine Daten von dir. Was hier beschrieben ist, geschieht auf LinkedIn selbst.
Unsere Unternehmensseite. Auf LinkedIn betreiben wir die Unternehmensseite „GEFIM – Informationssicherheit im Mittelstand“. Besuchst du sie, folgst du ihr oder interagierst du mit ihr, verarbeitet LinkedIn personenbezogene Daten, um uns daraus Statistiken zu unserer Seite bereitzustellen („Page Insights“) – nach eigenen Angaben etwa Funktion, Land, Branche, Karrierestufe und Unternehmensgröße aus deinem Profil und wie du mit unserer Seite interagiert hast.
Für diese Statistiken sind wir und die LinkedIn Ireland Unlimited Company gemeinsam verantwortlich (Art. 26 DSGVO; Urteil des Gerichtshofs der Europäischen Union vom 5. Juni 2018 – C-210/16). Die Aufteilung regelt die Vereinbarung von LinkedIn über die gemeinsame Verantwortlichkeit („Page Insights Joint Controller Addendum“): legal.linkedin.com/pages-joint-controller-addendum. Das Wesentliche daraus:
- LinkedIn ist für die Bereitstellung der Statistiken nach der DSGVO zuständig, insbesondere für die Pflichten aus Art. 12 bis 22 und Art. 32 bis 34 DSGVO – also für deine Information, deine Rechte und die Sicherheit der Verarbeitung.
- Wir erhalten die Statistiken nur zusammengefasst und können sie keiner einzelnen Person zuordnen.
- Deine Rechte zu diesen Statistiken kannst du in deinen LinkedIn-Einstellungen oder direkt gegenüber LinkedIn geltend machen. Du kannst dich auch an uns wenden; wir leiten dein Anliegen dann an LinkedIn weiter.
- Federführende Aufsichtsbehörde ist die irische Data Protection Commission; dein Beschwerderecht nach Ziffer 3 bleibt unberührt.
Was wir außerdem sehen. Folgst du unserer Seite, zeigt LinkedIn uns deinen Namen, deinen aktuellen Arbeitgeber und seit wann du folgst. Reaktionen, Kommentare und geteilte Beiträge sind wie überall auf LinkedIn mit deinem Namen sichtbar. Schreibst du uns dort eine Nachricht, verarbeiten wir sie wie eine E-Mail (Ziffern 8 und 15).
Anzeigen. Wir werben auf LinkedIn für unsere Angebote. Wem LinkedIn eine Anzeige zeigt, entscheidet LinkedIn anhand der Zielgruppe, die wir für eine Kampagne wählen; wir erfahren nicht, wem sie gezeigt wurde, und erhalten nur zusammengefasste Zahlen, etwa wie oft eine Anzeige gezeigt oder angeklickt wurde. Klickst du auf eine Anzeige, öffnet sich unsere Website wie bei jedem anderen Link. Füllst du ein Anfrageformular direkt in einer unserer LinkedIn-Anzeigen aus, steht alles dazu in Ziffer 16 der Datenschutzerklärung von nis2-berater.de.
Zweck und Rechtsgrundlage. Wir nutzen die Unternehmensseite und die Anzeigen, um unser Unternehmen und unsere Leistungen vorzustellen, und die Statistiken, um zu verstehen, wie unsere Beiträge ankommen – Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, Fachleute und Unternehmen auf LinkedIn zu erreichen. Du kannst dem nach Art. 21 Abs. 1 DSGVO widersprechen (Ziffer 3). Anbieter für Mitglieder in der EU:
LinkedIn Ireland Unlimited Company
Wilton Plaza, Wilton Place
Dublin 2, Irland
Datenschutzerklärung: linkedin.com/legal/privacy-policy
Hinweise für die EU: linkedin.com/legal/privacy/eu
Datenschutzbeauftragter: linkedin.com/help/linkedin/ask/TSO-DPO
12. Übermittlung in Länder außerhalb der EU
Eine Übermittlung deiner Daten durch uns in ein Land außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums ist nicht beabsichtigt. Hosting und E-Mail-Versand dieser Website finden in Deutschland statt.
Postfach und Videokonferenzen. Unser Microsoft-365-Mandant liegt in Europa; Microsoft verarbeitet die Daten aus Postfach, Ablage und Teams im Rahmen der EU-Datengrenze innerhalb der Europäischen Union. Eine Übermittlung in ein Drittland findet nur in den vom Anbieter dokumentierten Ausnahmen statt, etwa beim technischen Support, wenn eine Störung von außerhalb der EU bearbeitet werden muss. Dafür stützt sich Microsoft auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; eine Kopie bekommst du auf Anfrage unter info@gefim.de.
LinkedIn. Nach eigenen Angaben teilt LinkedIn Daten seiner Mitglieder mit der LinkedIn Corporation in den USA und stützt sich dafür auf das EU-U.S. Data Privacy Framework (Art. 45 DSGVO) und auf Standardvertragsklauseln. Für diese Übermittlung ist LinkedIn verantwortlich.
13. Keine automatisierte Entscheidung, kein Profiling
Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO ein. Auch beim TISAX®-Rechner entscheidet kein Programm über dich: Die Preistendenz ist eine Rechnung nach festem Schema, kein Angebot, und sie hat keine rechtliche Wirkung. Wem LinkedIn unsere Anzeigen zeigt, entscheidet LinkedIn (Ziffer 11).
14. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um deine Daten gegen Verlust, Veränderung und unbefugten Zugriff zu schützen. Auf dieser Website konkret:
- Verschlüsselte Übertragung. Die Seiten werden nur über HTTPS ausgeliefert; Aufrufe über HTTP werden umgeleitet, und der Strict-Transport-Security-Header weist deinen Browser an, unsere Seiten künftig nur verschlüsselt aufzurufen.
- Strikte Content-Security-Policy. Dein Browser darf Inhalte nur von unserem eigenen Server laden; fremde Skripte, Schriften, Bilder oder eingebettete Fenster sind technisch ausgeschlossen.
- Weitere Schutzvorgaben. Die Seiten dürfen nicht in fremde Seiten eingebettet werden, Dateitypen werden nicht erraten, Kamera, Mikrofon und Standortbestimmung sind für diese Seite abgeschaltet, und bei Links auf andere Websites wird nur unsere Domain als Herkunft übermittelt.
- Zugriffsschutz auf dem Server. Konfigurations- und Zugangsdateien sind nicht abrufbar. Das Formular-Skript nimmt Eingaben nur per POST an, begrenzt die Größe jeder Anfrage und prüft jede Eingabe gegen feste Vorgaben.
- Datensparsamkeit. Was nicht gespeichert wird, kann nicht abfließen: Auf dem Webserver entsteht keine Datenbank mit Anfragen, und Fehlermeldungen in den technischen Protokollen enthalten keine Namen, Adressen oder Nachrichteninhalte.
- Interner Zugriff. Auf eingehende Anfragen greifen nur die Personen zu, die sie bearbeiten.
15. Aufbewahrung und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig ist oder gesetzliche Aufbewahrungspflichten es verlangen.
| Daten | Aufbewahrung |
|---|---|
| Server-Logfiles | 30 Tage; IP-Adressen darin anonymisiert (Ziffer 4) |
| Prüfwerte des Missbrauchsschutzes (IP-Hash) | nach 15 Minuten ohne Funktion; automatische Löschung bei einer späteren Nutzung des Formulars; ab dem Folgetag keiner Person mehr zuzuordnen (Ziffer 6) |
| Protokoll-E-Mails des TISAX®-Rechners und der BCM-Broschüre (Ziffer 7) | ohne Bestätigung 30 Tage nach Ablauf des Bestätigungslinks; mit Bestätigung als Einwilligungsnachweis bis drei Jahre nach Ablauf des Jahres der Bestätigung |
| Anfragen (auch über den TISAX®-Rechner), die zu keiner Geschäftsbeziehung führen | Löschung, sobald die Anfrage abschließend bearbeitet ist und nichts dafür spricht, dass du darauf zurückkommst – in der Regel spätestens sechs Monate nach dem letzten Kontakt |
| Anfragen, die zu einer Geschäftsbeziehung führen | für die Dauer der Geschäftsbeziehung, danach nach den folgenden Fristen |
| Handels- und Geschäftsbriefe, zum Beispiel Angebote und Auftragsbestätigungen | sechs Jahre (§ 257 Abs. 1 Nr. 2 und 3, Abs. 4 HGB; § 147 Abs. 1 Nr. 2 und 3, Abs. 3 AO) |
| Buchungsbelege und Rechnungen, auch in DATEV Unternehmen online | acht Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB in der seit dem Vierten Bürokratieentlastungsgesetz geltenden Fassung) |
| Statistiken und Follower-Liste unserer LinkedIn-Unternehmensseite | Statistiken erhalten wir nur zusammengefasst; die Follower-Liste zeigt nur, wer der Seite derzeit folgt. Wie lange LinkedIn die Daten speichert, regelt die Datenschutzerklärung von LinkedIn (Ziffer 11) |
Die handels- und steuerrechtlichen Fristen beginnen mit dem Ende des Kalenderjahres, in dem das Dokument entstanden ist (§ 257 Abs. 5 HGB, § 147 Abs. 4 AO). In dieser Zeit ist die Verarbeitung auf die Aufbewahrung beschränkt; danach löschen wir die Daten, auch in DATEV Unternehmen online.
16. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die beschriebenen Verarbeitungen oder die rechtlichen Anforderungen ändern – zuerst die Erklärung, dann die Technik. Maßgeblich ist die hier veröffentlichte Fassung mit dem angegebenen Stand. Frühere Fassungen bewahren wir auf; auf Anfrage sagen wir dir, welche Fassung zu einem bestimmten Zeitpunkt galt.
Stand: