Datenschutzerklärung
Stand: 6. August 2026 · Version 2.4
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die Datenverarbeitung auf dieser Website ist:
Dr. Alexander Groß
c/o Postflex #10628, Emsdettener Straße 10, 48268 Greven
E-Mail: alexander.gross@kurskorrektur-polizei.de
Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO i. V. m. § 38 BDSG nicht bestellungspflichtig, da der Schwellenwert von 20 regelmäßig mit automatisierter Verarbeitung befassten Personen nicht erreicht wird.
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der gesetzlichen Bestimmungen. Eine Übermittlung an Dritte erfolgt nur in dem unter Ziffer 4 ausdrücklich benannten Umfang. Eine automatisierte Einzelentscheidung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Unser Angebot richtet sich nicht an Personen unter 16 Jahren im Sinne des Art. 8 Abs. 1 DSGVO; wir erheben bewusst keine Daten von Minderjährigen.
3. Zwecke, Rechtsgrundlagen und Speicherdauer
3.1 Anmeldung zum Artikel-Versand
Wenn Sie sich zum Artikel-Versand anmelden, verarbeiten wir Ihre E-Mail-Adresse und Ihre dokumentierte Einwilligung zu den folgenden, im Anmeldeformular ausgewiesenen Zwecken:
- Bestätigungs-E-Mail (Double-Opt-In) — eine einmalige Mail mit Bestätigungs-Link. Das Verfahren entspricht der ständigen Aufsichtspraxis (DSK) zum Einwilligungsnachweis bei E-Mail-Werbung (vgl. § 7 Abs. 2 Nr. 2 UWG; zur Unzulässigkeit unverlangter E-Mail-Werbung BGH, Beschl. v. 20.05.2009 — I ZR 218/07 „E-Mail-Werbung II“). Nicht bestätigte Anmeldungen werden nach 48 Stunden automatisch gelöscht.
- Einmalige Willkommensnachricht — eine Mail direkt nach der Bestätigung mit einer Auswahl bereits veröffentlichter Artikel.
- Versand fachlicher Blog-Artikel — neue redaktionelle Artikel, in der Regel etwa ein Mal pro Woche, an die hinterlegte E-Mail-Adresse. Versendung über automatisierte Skripte; jede E-Mail enthält einen funktionierenden Abmelde-Link (siehe unten).
- Hinweise auf eigene Angebote — Hinweise auf eigene Veröffentlichungen und Produkte, etwa das Ausstiegs-Dossier. Keine Werbung Dritter, keine Weitergabe Ihrer Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung). Die Einwilligung wird im Anmeldeformular durch aktive Bestätigung der genannten Zwecke erklärt; die Erklärung wird datenschutzkonform protokolliert (Zeitstempel, IP-Hash, Wortlaut der eingewilligten Klausel). Die Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft widerruflich (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung wird durch den Widerruf nicht berührt.
Widerruf / Abmeldung: Jede an Sie gerichtete E-Mail enthält am Ende einen Ein-Klick-Abmelde-Link (technisch umgesetzt über RFC 8058, „One-Click Unsubscribe“). Ein Klick beendet den weiteren Artikel-Versand sofort und vollständig — ohne weitere Bestätigung, ohne Anmeldung, ohne Begründung. Ein bereits abgeschlossener Kauf und die daraus folgenden Pflichten (siehe 3.2) bleiben davon unberührt. Für den vollständigen Widerruf aller Verarbeitungszwecke einschließlich Löschung der gespeicherten E-Mail-Adresse genügt eine formlose E-Mail an die unter Ziffer 1 genannte Kontaktadresse.
Datenkategorien: ausschließlich E-Mail-Adresse, technisch erzeugter Bestätigungs-Token, Zeitstempel der Anmeldung und der Bestätigung, Wortlaut und Version der eingewilligten Datenschutzklausel, ggf. UTM-/ Klick-Quellparameter sowie der Pfad der Anmeldeseite (siehe 3.4). Wir erheben keine Gesundheitsdaten und keine anderen besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO. Wir erheben weder Klarnamen, Postadressen, Telefonnummern noch Geburtsdaten.
Speicherdauer: Bis zum Widerruf, längstens jedoch 18 Monate ab letzter aktiver Interaktion (z. B. Klick auf einen Link in einer versendeten E-Mail). Nach Ablauf dieser Frist erfolgt eine einmalige Reaktivierungsabfrage; bleibt diese unbeantwortet, werden die Stammdaten innerhalb von 30 Tagen automatisiert gelöscht. Versand-Logs (Bounces, Beschwerden) werden bis zu 90 Tage durch den Versanddienstleister (Resend, siehe 4.1) zur Zustellungsdokumentation aufbewahrt.
3.2 Kauf des Ausstiegs-Dossiers
Beim Kauf des Ausstiegs-Dossiers verarbeiten wir Ihre E-Mail-Adresse (Zustellung des Download-Links und der Rechnung), Ihren Namen (Rechnungsstellung sowie Personalisierung des erworbenen Exemplars), Ihre Rechnungsanschrift (gesetzlich erforderliche Rechnungsangabe) und die zur Zahlungsabwicklung erforderlichen Angaben. Es werden keine Angaben zu Dienststelle, Laufbahn, Besoldung oder Gesundheit erhoben — das Dossier ist für alle Käufer identisch und benötigt solche Angaben nicht.
Zahlungsabwicklung: Die Zahlung wird über Stripe Payments Europe, Limited abgewickelt (Einzelheiten in Ziffer 4.5). Zahlungsmitteldaten wie Kartennummern werden ausschließlich dort eingegeben und verarbeitet und sind für uns zu keinem Zeitpunkt einsehbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für Auslieferung und Zahlungsabwicklung; Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) für die handels- und steuerrechtlichen Aufbewahrungspflichten; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für die Personalisierung des Exemplars zum Schutz vor unbefugter Weiterverbreitung.
Speicherdauer: Rechnungs- und Buchungsdaten werden gemäß § 147 AO und § 257 HGB zehn Jahre gespeichert. Darüber hinausgehende Daten werden gelöscht, sobald sie für die Vertragsabwicklung nicht mehr erforderlich sind.
3.3 Server-Logfiles
Beim Aufruf dieser Website werden technisch notwendige Daten in Server-Logfiles unseres Hosting-Providers (Vercel, Inc., siehe 4.3) erfasst: IP-Adresse des abrufenden Geräts, Datum und Uhrzeit des Zugriffs, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge, Referrer und User-Agent. Eine personenbezogene Auswertung dieser Logs findet durch den Anbieter nicht statt; die Daten werden ausschließlich zur Missbrauchsabwehr (Rate-Limiting, Schutz vor Angriffen) und zur technischen Stabilität herangezogen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Stabilität und Sicherheit des Angebots, vgl. EuGH C-582/14 — Breyer).
Speicherdauer: Die Server-Logs werden vom Hosting-Provider Vercel gemäß dessen Retention-Policy automatisch nach maximal 30 Tagen gelöscht. Eine längere eigene Archivierung durch den Anbieter erfolgt nicht.
3.3a Server-seitige Reichweiten-Messung (Pageview-Analytics)
Zur Messung der Reichweite und zur Optimierung des Angebots erfassen wir bei jedem Seitenaufruf folgende Angaben:
- aufgerufene URL (Pfad), Zeitstempel
- verweisende Website (Referrer) sowie ggf. UTM-/gclid-/fbclid-Parameter
- Geräte-Typ (Mobile / Desktop / Tablet) und Browser (grob, ohne Versionsdetails)
- Land und ungefähre Stadt (über das Geo-Header-System des Hosters Vercel)
- eine Einstufung des Aufrufs in eine von drei Stufen: deutschsprachiges Publikum, automatisierter Abruf oder Aufruf ohne Bezug zum deutschsprachigen Raum. Dazu werten wir die vom Browser mitgesendete Sprachpräferenz (Kopfzeile
accept-language) zusammen mit dem Land aus. Gespeichert wird nur die Stufe, nicht die Kopfzeile selbst. Zweck ist, automatisierte Abrufe von echten Leserinnen und Lesern zu trennen — sie machten zuletzt rund vier Fünftel der gezählten Aufrufe aus und verfälschten die Statistik. Aufrufe, die nicht als Publikum eingestuft werden, werden ohne Pfad, ohne Referrer und ohne IP-Hash nur als Summe je Land gezählt. - ein täglich rotierender SHA-256-Hash der IP-Adresse für die Unique-Visitor-Zählung. Der tägliche Salt wird ausschließlich im Arbeitsspeicher gehalten und nicht protokolliert; eine nachträgliche Rückrechnung auf die ursprüngliche IP-Adresse ist daher technisch ausgeschlossen.
Es werden keine Cookies gesetzt, keine Tracking-Pixel geladen und kein Fingerprinting betrieben. Der Tages-Hash ist technisch nicht reidentifizierbar: Der gleiche Besucher erhält an einem anderen Tag einen anderen Hash (Salt rotiert täglich), eine Wiedererkennung über Tage hinweg ist damit ausgeschlossen.
Zweck: statistische Reichweiten-Messung, Identifikation technischer Probleme (z. B. 404-Seiten), Bewertung von Marketing-Kanälen, Aussonderung automatisierter Abrufe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Reichweiten-Messung und wirtschaftlicher Steuerung). Die Verarbeitung erfolgt ausschließlich auf unseren eigenen Systemen, keine Übermittlung an Dritte.
Speicherdauer: Detaillierte Einzel-Events (inkl. Tages-Hash) werden als Ring-Buffer der letzten 1.000 Aufrufe gehalten; ältere Einzelheiten werden automatisch verworfen. Aggregierte Zähler (z. B. „Seite X wurde Y mal aufgerufen") bleiben erhalten. Unique-Visitor-Sets pro Tag werden nach 90 Tagen gelöscht.
Bots: Bekannte Crawler-User-Agents (Googlebot, Bingbot, Social-Media-Bots etc.) werden nicht gezählt.
3.4 Kampagnen-Attribution (UTM) und Anmeldeseite
Bei der Anmeldung zum Artikel-Versand werden — sofern in der aufgerufenen URL enthalten — folgende Parameter zur statistischen Auswertung der Kampagnen- Wirksamkeit gespeichert: utm_source, utm_medium, utm_campaign, utm_term, utm_content, gclid, fbclid sowie die verweisende Website (Referrer).
Zusätzlich wird der Pfad der Seite gespeichert, auf der das Anmeldeformular abgeschickt wurde (z. B. /blog/polizeidienstunfaehig-heisst-nicht-pension). Gespeichert wird ausschließlich der Pfad ohne Abfrageparameter. Zweck ist die Auswertung, welche Beiträge zu Anmeldungen führen, und damit die redaktionelle Steuerung. Ein Nutzungsprofil wird daraus nicht erstellt; der Wert wird nicht mit dem Besuchsverhalten auf anderen Seiten zusammengeführt.
Zweck: Auswertung, welche Marketing-Kanäle zur Anmeldung beigetragen haben; wirtschaftliche Steuerung von Werbemaßnahmen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an wirtschaftlicher Ausrichtung der Werbemaßnahmen). Eine Interessenabwägung hat ergeben, dass die Interessen der betroffenen Person nicht überwiegen, da keine Werbung Dritter auf Basis dieser Parameter erfolgt und die Parameter nach 180 Tagen automatisch gelöscht werden.
Speicherdauer: maximal 180 Tage, danach automatische Löschung.
Weitergabe: keine.
3.5 Google Ads Conversion-Tracking (Consent Mode v2)
Zur Wirksamkeitsmessung geschalteter Google-Ads-Anzeigen können wir — sofern Kampagnen aktiv sind — das Google-Ads-Conversion-Tracking einsetzen. Ohne Ihre ausdrückliche Einwilligung wird dazu nichts geladen und nichts an Google übermittelt. Das Google-Tag-Script (gtag.js) wird erst nach einem Klick auf „Akzeptieren“ im Hinweisbanner überhaupt angefordert; bis dahin besteht keinerlei Verbindung zu Google-Servern. Wer ablehnt oder den Banner ignoriert, für den bleibt die Seite vollständig frei von Google-Bestandteilen und uneingeschränkt nutzbar.
Nach erteilter Einwilligung läuft das Tag im Consent Mode v2 und setzt weiterhin keine Marketing- oder Analyse-Cookies; Google empfängt lediglich anonymisierte, aggregierte Ping-Signale zur modellierten Conversion-Messung:ad_storage=denied, ad_user_data=denied, ad_personalization=denied, analytics_storage=denied.
Eine personenbezogene Zuordnung findet nicht statt. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Mutterkonzern: Google LLC, USA. Eine Datenübermittlung in die USA ist nicht ausgeschlossen; sie erfolgt auf Grundlage des EU-US Data Privacy Framework (Adequacy Decision der EU-Kommission vom 10.07.2023, Az. C(2023) 4745) sowie ergänzend auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Sie erteilen sie durch Klick auf „Akzeptieren“ im Hinweisbanner. Die Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar — es genügt, die zu dieser Website gespeicherten Website-Daten im Browser zu löschen; anschließend erscheint der Hinweis erneut und Sie können ablehnen. Ein Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.
Hinweis zur Aufsichtspraxis: Einige Datenschutz-Aufsichtsbehörden vertreten die Auffassung, dass bereits das Laden des Google-Tag-Scripts (gtag.js) von Google-Servern eine einwilligungspflichtige Verarbeitung darstellt. Dieser Auffassung folgen wir und laden das Script deshalb erst nach Einwilligung — nicht erst die Cookie-Setzung, sondern schon der Abruf des Scripts ist bei uns von Ihrer Entscheidung abhängig. Der Hinweis erscheint ohne vorausgewählte Schaltflächen, ohne Zugangssperre und mit gleichwertiger Ablehnungsmöglichkeit.
4. Empfänger der Daten — Auftragsverarbeiter
Zur technischen Bereitstellung und zum Versand setzen wir Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO (AVV) abgeschlossen sind. Es findet keine Weitergabe für eigene Werbezwecke der Auftragsverarbeiter statt.
4.1 Resend, Inc. (E-Mail-Versand)
Anbieter: Resend, Inc., 2261 Market Street #4691, San Francisco, CA 94114, USA.
Zweck: Versand der Bestätigungs-, Artikel- und Verfügbarkeits-E-Mails; Verwaltung der Empfängerliste (Audience); Verarbeitung von Zustellereignissen (Bounces, Spam-Beschwerden, Klicks auf den Abmelde-Link) zur Zustelldokumentation und automatischen Listenpflege.
Daten: E-Mail-Adresse, technischer Bestätigungs-Token, Zeitpunkt des Versands, Zustellungs- und Öffnungs-Status, Bounce- und Beschwerde-Informationen, Klick-Ereignisse auf Links innerhalb der E-Mail (insb. Abmelde-Klicks).
Auftragsverarbeitungsvertrag: mit Resend nach Art. 28 DSGVO geschlossen (Resend „Data Processing Addendum“).
Drittlandtransfer: USA. Übermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework (Adequacy Decision der EU-Kommission vom 10.07.2023, C(2023) 4745) sowie ergänzend auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Hinweis: Trotz des Angemessenheitsbeschlusses verbleibt für Drittlandtransfers in die USA ein Restrisiko (insbesondere FISA 702 / Executive Order 12333). Bei einer etwaigen erneuten Aufhebung des DPF durch den EuGH greifen die genannten SCC.
4.2 Upstash, Inc. (Redis-Datenspeicher)
Anbieter: Upstash, Inc., 2261 Market Street #4324, San Francisco, CA 94114, USA — mit Datenverarbeitung in EU-Region Frankfurt (Deutschland).
Zweck: Speicherung von Bestätigungs-Tokens, Rate-Limit-Zählern, E-Mail-Status (pending / bestätigt), UTM-Attributionen und den Pfad der Anmeldeseite.
Daten: E-Mail-Adresse, Zeitstempel, UTM-Parameter (sofern vorhanden), IP-Hash für Rate-Limiting.
Drittlandtransfer: Primär Verarbeitung in der EU. Soweit administrativer Zugriff durch das Mutterunternehmen in den USA technisch möglich ist, gelten Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und das EU-US Data Privacy Framework.
4.3 Vercel, Inc. (Hosting)
Anbieter: Vercel, Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA — mit Datenverarbeitung über EU-Regionen (Frankfurt a. M., Dublin).
Zweck: Hosting der Website, Auslieferung statischer und serverseitig gerenderter Inhalte, TLS-Terminierung.
Daten: IP-Adresse des abrufenden Geräts, Request-Metadaten, Server-Logs (siehe 3.3).
Drittlandtransfer: Primär Verarbeitung in der EU. Soweit administrativer Zugriff durch das Mutterunternehmen in den USA technisch möglich ist, gelten Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und das EU-US Data Privacy Framework.
4.4 Google Ireland Limited (nur bei aktiven Kampagnen)
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Zweck: modellierte Conversion-Messung für Google-Ads-Anzeigen (siehe 3.5).
Drittlandtransfer: siehe 3.5.
4.5 Stripe Payments Europe, Limited (Zahlungsabwicklung)
Anbieter: Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland (irische Handelsregisternummer 513174). Für Nutzerinnen und Nutzer mit Sitz in Deutschland ist diese irische Gesellschaft die Vertragspartnerin von Stripe; die US-Muttergesellschaft ist Stripe, LLC.
Zweck: Abwicklung des Kaufs des Ausstiegs-Dossiers — Zahlungsannahme, Betrugs- und Risikoprüfung, Rechnungsstellung, Rückabwicklung im Erstattungsfall sowie die Stripe selbst treffenden aufsichts-, geldwäsche- und steuerrechtlichen Pflichten.
Daten: E-Mail-Adresse, Name, Rechnungs- und ggf. Adressangaben, Kaufbetrag, Bestell- und Transaktionskennung, Zahlungsmittel- und Zahlungsverkehrsdaten sowie technische Daten zur Betrugsprävention (z. B. IP-Adresse, Geräte- und Browsermerkmale). Zahlungsmitteldaten wie Kartennummern werden ausschließlich bei Stripe eingegeben und verarbeitet; sie erreichen unsere Systeme zu keinem Zeitpunkt. Wir erhalten von Stripe die Zahlungsbestätigung, die E-Mail-Adresse, den Namen und eine Transaktionskennung.
Rolle und Rechtsgrundlage: Stripe wird nach eigener Darstellung teils als eigenständig Verantwortlicher, teils als Auftragsverarbeiter tätig („Stripe is a data controller when it determines the purposes and means of the processing taking place“ / „Stripe is a data processor where it is providing the Stripe Services to Business Users“, Stripe Privacy Center). Für die eigenen gesetzlichen Pflichten von Stripe — insbesondere Zahlungsdiensteaufsicht, Geldwäscheprävention und Betrugsabwehr — ist Stripe eigenständig verantwortlich; insoweit gilt die Datenschutzerklärung von Stripe. Soweit Stripe in unserem Auftrag verarbeitet, besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (Stripe „Data Processing Agreement“; Vertragspartnerin für Konten außerhalb Amerikas ist Stripe Payments Europe, Limited). Rechtsgrundlage unserer eigenen Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungspflichten).
Drittlandtransfer: Die Verarbeitung erfolgt bei einer irischen Gesellschaft innerhalb der EU. Soweit Stripe Daten an Konzerngesellschaften in den USA übermittelt, stützt Stripe dies nach eigenen Angaben auf das EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023, C(2023) 4745) sowie ergänzend auf EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Es gilt der Hinweis zum verbleibenden Restrisiko aus Ziffer 4.1 entsprechend.
Speicherdauer: Auf unserer Seite werden Rechnungs- und Buchungsdaten nach § 147 AO und § 257 HGB zehn Jahre aufbewahrt. Für die bei Stripe gespeicherten Daten gelten die Fristen von Stripe.
Datenschutzhinweise von Stripe: stripe.com/de/privacy
4a. Kontaktaufnahme per E-Mail
Wenn Sie uns per E-Mail kontaktieren (z. B. zur Ausübung Ihrer DSGVO-Rechte, für Fragen zum Angebot, zum Widerruf der Einwilligung oder zu sonstigen Anliegen), verarbeiten wir die von Ihnen übermittelten Daten (E-Mail-Adresse, Name falls angegeben, Betreff und Nachrichtentext) zur Bearbeitung Ihres Anliegens. Eine Weitergabe an Dritte erfolgt nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (soweit es um die Anbahnung oder Durchführung eines Vertrags geht) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effektiver Bearbeitung von Anfragen).
Speicherdauer: bis zur vollständigen Erledigung Ihres Anliegens. Danach werden die Nachrichten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten (insbesondere § 147 AO, § 257 HGB) entgegenstehen.
5. Cookies, Local Storage und ähnliche Technologien
Diese Website verwendet keine Tracking-Pixel (kein Meta-Pixel, kein LinkedIn-Tag, kein TikTok-Pixel) und setzt ohne Ihre Einwilligung keine Cookies zu Marketing- oder Analyse-Zwecken. Technisch notwendige Cookies werden nur gesetzt, soweit dies für den Betrieb zwingend erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG): Session-Verwaltung, CSRF-Schutz, Rate-Limiting. Sie enthalten keine personenbezogenen Inhalte und verbleiben nur für die Dauer der Sitzung.
Im Local Storage Ihres Browsers wird ausschließlich Ihre Entscheidung zum Hinweisbanner gespeichert (Schlüssel kk_consent_ads_v1, Inhalt granted oder denied nebst Zeitstempel, Aufbewahrung zwölf Monate). Dieser Eintrag ist erforderlich, damit der Hinweis Ihre Wahl respektiert und nicht bei jedem Aufruf erneut erscheint; er ist damit nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei zulässig und enthält keine personenbezogenen Daten. Löschen Sie die Website-Daten in Ihrem Browser, verschwindet auch dieser Eintrag und der Hinweis erscheint erneut.
6. Schriftarten und externe Ressourcen
Diese Website verwendet ausschließlich lokal gehostete Schriftarten (Inter und Crimson Pro über das NPM-Paket @fontsource-variable). Es findet keine Verbindung zu externen Schriftart-Servern (z. B. Google Fonts) statt. Es werden keine personenbezogenen Daten (IP-Adresse etc.) an Dritte übermittelt. Das gleiche gilt für Icons, Bilder und alle sonstigen Assets: sämtliche Inhalte werden direkt von den unter 4.3 genannten Servern ausgeliefert.
7. Verschlüsselung und technisch-organisatorische Maßnahmen (Art. 32 DSGVO)
Zum Schutz Ihrer personenbezogenen Daten trifft der Anbieter die nachfolgend genannten technischen und organisatorischen Maßnahmen auf dem Stand der Technik:
- Transportverschlüsselung: Die Website wird ausschließlich über TLS 1.3 mit HSTS (Strict Transport Security) ausgeliefert. HTTP-Aufrufe werden automatisch zu HTTPS umgeleitet.
- Verschlüsselte Speicherung: Bestätigungs-Tokens werden HMAC-signiert mit einem 32-Zeichen-Secret erstellt. E-Mail-Daten werden bei Upstash Redis TLS-verschlüsselt übertragen und in der EU-Region gespeichert.
- Zugriffsschutz: Der Admin-Bereich der Website ist durch HTTP-Basic-Auth geschützt, Credentials werden als verschlüsselte Umgebungsvariablen verwaltet. E-Mail-Adressen werden in Admin-Ansichten automatisch pseudonymisiert (Masking).
- Minimaldatenprinzip: Vor Kauf werden ausschließlich E-Mail-Adresse und Einwilligung erhoben. Keine Klarnamen, Telefonnummern, Gesundheitsdaten oder besondere Kategorien (Art. 9 DSGVO).
- Rate-Limiting und Missbrauchsabwehr: Formular-Absendungen werden pro IP-Adresse limitiert (5 Anfragen/Stunde Anmeldung, 10/Stunde Bestätigung). Ein Honeypot-Feld schützt vor automatisierten Bot-Eintragungen.
- Automatische Löschung: Nicht bestätigte Anmeldungen werden nach 48 Stunden, Attribution-Daten nach 180 Tagen automatisch gelöscht (siehe 3.1 und 3.4).
- Regelmäßige Aktualisierung: Abhängigkeiten und Systeme werden regelmäßig auf dem aktuellen Sicherheitspatch-Stand gehalten.
Die E-Mail-Kommunikation zwischen Resend und den empfangenden Mailservern erfolgt, soweit technisch möglich, über opportunistisches TLS (STARTTLS); eine Ende-zu-Ende-Verschlüsselung von E-Mails setzt Ihre Mitwirkung voraus und ist im Ausgangszustand nicht Bestandteil dieses Angebots.
8. Ihre Rechte nach DSGVO
Sie haben jederzeit folgende Rechte uns gegenüber:
- Auskunftsrecht (Art. 15 DSGVO): Sie können eine Bestätigung verlangen, ob wir Sie betreffende personenbezogene Daten verarbeiten, und Auskunft über Zweck, Kategorien, Empfänger und Dauer erhalten.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO / „Recht auf Vergessenwerden“): Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie erhalten Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) widersprechen. Bei Werbung / Direktmarketing gilt das Widerspruchsrecht absolut.
- Widerrufsrecht (Art. 7 Abs. 3 DSGVO): Eine einmal erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung per E-Mail an die oben genannte Kontaktadresse. Wir reagieren unverzüglich, spätestens binnen eines Monats (Art. 12 Abs. 3 DSGVO). Die Ausübung der Rechte ist für Sie kostenfrei.
9. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist die Aufsichtsbehörde Ihres üblichen Aufenthaltsortes, Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes. Für den Verantwortlichen zuständige Behörde:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
Postfach 20 04 44, 40102 Düsseldorf
Telefon: 0211 / 38424-0
www.ldi.nrw.de
10. Pflicht zur Bereitstellung der Daten
Die Angabe personenbezogener Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Die Bereitstellung einer E-Mail-Adresse ist jedoch technisch erforderlich, um den Artikel-Versand zu erhalten; beim Kauf des Ausstiegs-Dossiers sind E-Mail-Adresse, Name und Rechnungsanschrift für Auslieferung und die gesetzlich vorgeschriebene Rechnungsstellung erforderlich. Eine Nicht-Bereitstellung hat keine sonstigen Nachteile für Sie — sämtliche Blog-Artikel sind ohne Anmeldung frei zugänglich.
11. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen (z. B. bei Einführung neuer Services). Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung. Bei wesentlichen Änderungen werden Sie vorab per E-Mail informiert, sofern Sie sich mit Ihrer E-Mail-Adresse bei uns registriert haben.