Datenschutzerklärung
Stand: 20. April 2026 · Version 2.1
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die Datenverarbeitung auf dieser Website ist:
Dr. Alexander Groß
c/o Postflex #10628, Emsdettener Straße 10, 48268 Greven
E-Mail: alexander.gross@kurskorrektur-coaching.de
Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO i. V. m. § 38 BDSG nicht bestellungspflichtig, da der Schwellenwert von 20 regelmäßig mit automatisierter Verarbeitung befassten Personen nicht erreicht wird.
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der gesetzlichen Bestimmungen. Eine Übermittlung an Dritte erfolgt nur in dem unter Ziffer 4 ausdrücklich benannten Umfang. Eine automatisierte Einzelentscheidung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Unser Angebot richtet sich nicht an Personen unter 16 Jahren im Sinne des Art. 8 Abs. 1 DSGVO; wir erheben bewusst keine Daten von Minderjährigen.
3. Zwecke, Rechtsgrundlagen und Speicherdauer
3.1 Anmeldung zur Verfügbarkeits-Benachrichtigung (Waitlist)
Wenn Sie sich auf der Startseite anmelden, verarbeiten wir Ihre E-Mail-Adresse und Ihre Einwilligung zu folgenden Zwecken:
- Versand einer einmaligen Bestätigungs-E-Mail (Double-Opt-In nach den Anforderungen der BGH-Rechtsprechung zum Direktmarketing)
- Versand einer einzigen Benachrichtigung, sobald Kurskorrektur Polizei verfügbar ist
- Bereitstellung des 10-seitigen Muster-Reports als Download nach Bestätigung
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft per formloser E-Mail an die oben genannte Kontaktadresse widerrufen werden. Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung wird durch den Widerruf nicht berührt (Art. 7 Abs. 3 DSGVO).
Datenkategorien: ausschließlich E-Mail-Adresse, technisch erzeugter Bestätigungs-Token, Zeitstempel der Anmeldung und der Bestätigung, Zustimmung zur Datenschutzerklärung. Wir erheben keine Gesundheitsdaten und keine anderen besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO.
Speicherdauer: Bis zum Widerruf, längstens jedoch 6 Monate nach Versand der Verfügbarkeits-Benachrichtigung. Anschließend automatisierte Löschung. Nicht bestätigte Anmeldungen werden nach 48 Stunden automatisch gelöscht.
3.2 Bestellung des Vollreports (nach Launch)
Nach Launch (Juni 2026) erhebt ein 15-minütiger Fragebogen Angaben zu Bundesland, Laufbahn, Dienstjahren, Besoldungsgruppe, Familienstand und Zielvorstellungen sowie die Zahlungsdaten für die einmalige Kaufabwicklung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Erstellung des bestellten Reports und die Abwicklung der Zahlung; Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) für die handels- und steuerrechtlichen Aufbewahrungspflichten.
Speicherdauer: Die Eingabedaten des Fragebogens werden 30 Tage nach Auslieferung des Reports gelöscht, auf ausdrücklichen Wunsch bereits unmittelbar nach Zustellung. Rechnungsdaten werden gemäß § 147 AO zehn Jahre gespeichert.
3.3 Server-Logfiles
Beim Aufruf dieser Website werden technisch notwendige Daten in Server-Logfiles unseres Hosting-Providers (Vercel, Inc., siehe 4.3) erfasst: IP-Adresse des abrufenden Geräts, Datum und Uhrzeit des Zugriffs, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge, Referrer und User-Agent. Eine personenbezogene Auswertung dieser Logs findet durch den Anbieter nicht statt; die Daten werden ausschließlich zur Missbrauchsabwehr (Rate-Limiting, Schutz vor Angriffen) und zur technischen Stabilität herangezogen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Stabilität und Sicherheit des Angebots).
Speicherdauer: Die Server-Logs werden vom Hosting-Provider automatisch gemäß dessen Retention-Richtlinie (in der Regel 3–7 Tage) gelöscht. Eine längere eigene Archivierung durch den Anbieter erfolgt nicht.
3.4 Kampagnen-Attribution (UTM)
Bei der Eintragung in die Warteliste werden — sofern in der aufgerufenen URL enthalten — folgende Parameter zur statistischen Auswertung der Kampagnen- Wirksamkeit gespeichert: utm_source, utm_medium, utm_campaign, utm_term, utm_content, gclid, fbclid sowie die verweisende Website (Referrer).
Zweck: Auswertung, welche Marketing-Kanäle zur Anmeldung beigetragen haben; wirtschaftliche Steuerung von Werbemaßnahmen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an wirtschaftlicher Ausrichtung der Werbemaßnahmen). Eine Interessenabwägung hat ergeben, dass die Interessen der betroffenen Person nicht überwiegen, da keine Werbung Dritter auf Basis dieser Parameter erfolgt und die Parameter nach 180 Tagen automatisch gelöscht werden.
Speicherdauer: maximal 180 Tage, danach automatische Löschung.
Weitergabe: keine.
3.5 Google Ads Conversion-Tracking (Consent Mode v2)
Zur Wirksamkeitsmessung geschalteter Google-Ads-Anzeigen setzen wir — sofern Kampagnen aktiv sind — das Google-Ads-Conversion-Tracking unter Google Consent Mode v2 im Default-Denied-Zustand ein. Es werden ohne Ihre ausdrückliche Einwilligung keine Cookies zum Marketing- oder Analyse-Zweck gesetzt und keine individuellen Gerätekennungen an Google übermittelt. Google empfängt lediglich anonymisierte, aggregierte Ping-Signale zur modellierten Conversion-Messung:ad_storage=denied, ad_user_data=denied, ad_personalization=denied, analytics_storage=denied.
Eine personenbezogene Zuordnung findet nicht statt. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Mutterkonzern: Google LLC, USA. Eine Datenübermittlung in die USA ist nicht ausgeschlossen; sie erfolgt auf Grundlage des EU-US Data Privacy Framework (Adequacy Decision der EU-Kommission vom 10.07.2023, Az. C(2023) 4745) sowie ergänzend auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an wirtschaftlicher Steuerung von Werbemaßnahmen). Der Einsatz nicht-individualisierender Pings im Consent-Mode-Default-Denied-Zustand ohne Cookie-Setzung ist nach der bei Veröffentlichung vertretbaren Auslegung des § 25 Abs. 2 TDDDG ohne gesonderte Einwilligung zulässig; für individualisierendes Tracking, Cookie-Speicherung oder Übermittlung personenbezogener Daten ist nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO eine aktive Einwilligung erforderlich. Eine derartige Einwilligung wird auf dieser Website nicht eingeholt, weil entsprechende Tracking-Techniken nicht eingesetzt werden.
Hinweis zur aktuellen Aufsichtspraxis: Einige Datenschutz-Aufsichtsbehörden vertreten die Auffassung, dass bereits das Laden des Google-Tag-Scripts (gtag.js) von Google-Servern eine einwilligungspflichtige Verarbeitung darstellen kann. Der Anbieter hat bewusst die datenschutzfreundlichste verfügbare Tag-Konfiguration gewählt (Consent Mode v2, Default Denied, keine personalisierten Ads, IP-Anonymisierung). Bei einem Launch-Umfang mit Werbepixeln Dritter wird die Einbindung eines Consent-Banners geprüft.
4. Empfänger der Daten — Auftragsverarbeiter
Zur technischen Bereitstellung und zum Versand setzen wir Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO (AVV) abgeschlossen sind. Es findet keine Weitergabe für eigene Werbezwecke der Auftragsverarbeiter statt.
4.1 Resend, Inc. (E-Mail-Versand)
Anbieter: Resend, Inc., 2261 Market Street #4691, San Francisco, CA 94114, USA.
Zweck: Versand der Bestätigungs- und Verfügbarkeits-E-Mail sowie Verwaltung der Audience.
Daten: E-Mail-Adresse, technischer Bestätigungs-Token, Zeitpunkt des Versands, Zustellungsstatus.
Drittlandtransfer: USA. Rechtsgrundlage: EU-US Data Privacy Framework (Adequacy Decision 2023) sowie ergänzend Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
4.2 Upstash, Inc. (Redis-Datenspeicher)
Anbieter: Upstash, Inc., 2261 Market Street #4324, San Francisco, CA 94114, USA — mit Datenverarbeitung in EU-Region Frankfurt (Deutschland).
Zweck: Speicherung von Bestätigungs-Tokens, Rate-Limit-Zählern, E-Mail-Status (pending / bestätigt) und UTM-Attributionen.
Daten: E-Mail-Adresse, Zeitstempel, UTM-Parameter (sofern vorhanden), IP-Hash für Rate-Limiting.
Drittlandtransfer: Primär Verarbeitung in der EU. Soweit administrativer Zugriff durch das Mutterunternehmen in den USA technisch möglich ist, gelten Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und das EU-US Data Privacy Framework.
4.3 Vercel, Inc. (Hosting)
Anbieter: Vercel, Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA — mit Datenverarbeitung über EU-Regionen (Frankfurt a. M., Dublin).
Zweck: Hosting der Website, Auslieferung statischer und serverseitig gerenderter Inhalte, TLS-Terminierung.
Daten: IP-Adresse des abrufenden Geräts, Request-Metadaten, Server-Logs (siehe 3.3).
Drittlandtransfer: Primär Verarbeitung in der EU. Soweit administrativer Zugriff durch das Mutterunternehmen in den USA technisch möglich ist, gelten Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und das EU-US Data Privacy Framework.
4.4 Google Ireland Limited (nur bei aktiven Kampagnen)
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Zweck: modellierte Conversion-Messung für Google-Ads-Anzeigen (siehe 3.5).
Drittlandtransfer: siehe 3.5.
4a. Kontaktaufnahme per E-Mail
Wenn Sie uns per E-Mail kontaktieren (z. B. zur Ausübung Ihrer DSGVO-Rechte, für Fragen zum Angebot, zum Widerruf der Einwilligung oder zu sonstigen Anliegen), verarbeiten wir die von Ihnen übermittelten Daten (E-Mail-Adresse, Name falls angegeben, Betreff und Nachrichtentext) zur Bearbeitung Ihres Anliegens. Eine Weitergabe an Dritte erfolgt nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (soweit es um die Anbahnung oder Durchführung eines Vertrags geht) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effektiver Bearbeitung von Anfragen).
Speicherdauer: bis zur vollständigen Erledigung Ihres Anliegens. Danach werden die Nachrichten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten (insbesondere § 147 AO, § 257 HGB) entgegenstehen.
5. Cookies, Local Storage und ähnliche Technologien
Diese Website verwendet keine nicht-technisch notwendigen Cookies, kein Local Storage mit personenbezogenen Inhalten und keine Tracking-Pixel (kein Meta-Pixel, kein LinkedIn-Tag, kein TikTok-Pixel). Technisch notwendige Cookies werden nur gesetzt, soweit dies für den Betrieb der Website zwingend erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG): Session-Verwaltung, CSRF-Schutz, Rate-Limiting. Diese Cookies enthalten keine personenbezogenen Inhalte und verbleiben nur für die Dauer der Sitzung.
6. Schriftarten und externe Ressourcen
Diese Website verwendet ausschließlich lokal gehostete Schriftarten (Inter und Crimson Pro über das NPM-Paket @fontsource-variable). Es findet keine Verbindung zu externen Schriftart-Servern (z. B. Google Fonts) statt. Es werden keine personenbezogenen Daten (IP-Adresse etc.) an Dritte übermittelt. Das gleiche gilt für Icons, Bilder und alle sonstigen Assets: sämtliche Inhalte werden direkt von den unter 4.3 genannten Servern ausgeliefert.
7. Verschlüsselung und technisch-organisatorische Maßnahmen (Art. 32 DSGVO)
Zum Schutz Ihrer personenbezogenen Daten trifft der Anbieter die nachfolgend genannten technischen und organisatorischen Maßnahmen auf dem Stand der Technik:
- Transportverschlüsselung: Die Website wird ausschließlich über TLS 1.3 mit HSTS (Strict Transport Security) ausgeliefert. HTTP-Aufrufe werden automatisch zu HTTPS umgeleitet.
- Verschlüsselte Speicherung: Bestätigungs-Tokens werden HMAC-signiert mit einem 32-Zeichen-Secret erstellt. E-Mail-Daten werden bei Upstash Redis TLS-verschlüsselt übertragen und in der EU-Region gespeichert.
- Zugriffsschutz: Der Admin-Bereich der Website ist durch HTTP-Basic-Auth geschützt, Credentials werden als verschlüsselte Umgebungsvariablen verwaltet. E-Mail-Adressen werden in Admin-Ansichten automatisch pseudonymisiert (Masking).
- Minimaldatenprinzip: Vor Kauf werden ausschließlich E-Mail-Adresse und Einwilligung erhoben. Keine Klarnamen, Telefonnummern, Gesundheitsdaten oder besondere Kategorien (Art. 9 DSGVO).
- Rate-Limiting und Missbrauchsabwehr: Formular-Absendungen werden pro IP-Adresse limitiert (5 Anfragen/Stunde Anmeldung, 10/Stunde Bestätigung). Ein Honeypot-Feld schützt vor automatisierten Bot-Eintragungen.
- Automatische Löschung: Nicht bestätigte Anmeldungen werden nach 48 Stunden, Attribution-Daten nach 180 Tagen automatisch gelöscht (siehe 3.1 und 3.4).
- Regelmäßige Aktualisierung: Abhängigkeiten und Systeme werden regelmäßig auf dem aktuellen Sicherheitspatch-Stand gehalten.
Die E-Mail-Kommunikation zwischen Resend und den empfangenden Mailservern erfolgt, soweit technisch möglich, über opportunistisches TLS (STARTTLS); eine Ende-zu-Ende-Verschlüsselung von E-Mails setzt Ihre Mitwirkung voraus und ist im Ausgangszustand nicht Bestandteil dieses Angebots.
8. Ihre Rechte nach DSGVO
Sie haben jederzeit folgende Rechte uns gegenüber:
- Auskunftsrecht (Art. 15 DSGVO): Sie können eine Bestätigung verlangen, ob wir Sie betreffende personenbezogene Daten verarbeiten, und Auskunft über Zweck, Kategorien, Empfänger und Dauer erhalten.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO / „Recht auf Vergessenwerden"): Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie erhalten Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) widersprechen. Bei Werbung / Direktmarketing gilt das Widerspruchsrecht absolut.
- Widerrufsrecht (Art. 7 Abs. 3 DSGVO): Eine einmal erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung per E-Mail an die oben genannte Kontaktadresse. Wir reagieren unverzüglich, spätestens binnen eines Monats (Art. 12 Abs. 3 DSGVO). Die Ausübung der Rechte ist für Sie kostenfrei.
9. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist die Aufsichtsbehörde Ihres üblichen Aufenthaltsortes, Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes. Für den Verantwortlichen zuständige Behörde:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
Postfach 20 04 44, 40102 Düsseldorf
Telefon: 0211 / 38424-0
www.ldi.nrw.de
10. Pflicht zur Bereitstellung der Daten
Die Angabe personenbezogener Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Die Bereitstellung einer E-Mail-Adresse ist jedoch technisch erforderlich, um die Benachrichtigung bei Launch des Reports zu erhalten. Ohne E-Mail-Adresse ist die Anmeldung zur Warteliste nicht möglich. Eine Nicht-Bereitstellung hat keine sonstigen Nachteile für Sie.
11. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen (z. B. bei Einführung neuer Services). Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung. Bei wesentlichen Änderungen werden Sie vorab per E-Mail informiert, sofern Sie sich mit Ihrer E-Mail-Adresse bei uns registriert haben.