Zum Hauptinhalt springen

Rechtliches

Datenschutzerklärung

1. Einleitung und Überblick

Diese Datenschutzerklärung informiert dich darüber, wie die Leia-Sophie Holding GmbH unter den Handelsnamen OptimusFlow Consulting und WhiteNoise Photography / Marina Danilova personenbezogene Daten verarbeitet: auf der OptimusFlow-Website, bei Anfragen und Aufträgen sowie im Fotografie-Kundenportal app.whitenoise.at. Die hier beschriebenen Analyse- und Marketingdienste der OptimusFlow-Website werden nicht allein durch einen Fotoauftrag aktiviert. Für den Betrieb von marinadanilova.at gelten zusätzlich die dortigen Hinweise. Die getrennten AGB für Unternehmen und Konsumenten ändern nichts an deinen Datenschutzrechten.

Wir verarbeiten deine Daten ausschließlich auf Grundlage der geltenden gesetzlichen Bestimmungen — insbesondere der Datenschutz-Grundverordnung (DSGVO), dem österreichischen Datenschutzgesetz (DSG) sowie dem Telekommunikationsgesetz (TKG 2021).

2. Verantwortlicher für die Datenverarbeitung

Leia-Sophie Holding GmbH

Handelsnamen: OptimusFlow Consulting und WhiteNoise Photography / Marina Danilova

Schreiberweg 6/4

1190 Wien, Österreich

FN 546289t | ATU76231258

E-Mail: office@optimusflow.consulting

Tel: +43 660 4277234

Web: www.optimusflow.consulting

3. Datenschutzkontakt

Für Anfragen zum Datenschutz steht dir folgender Kontakt zur Verfügung:

Till Oberhummer

E-Mail: office@optimusflow.consulting

Postanschrift: wie oben

Till Oberhummer ist dein Ansprechpartner für Datenschutzanfragen. Die Angabe bezeichnet keine Bestellung zum Datenschutzbeauftragten. Diese Erklärung informiert über die Verarbeitung; eine pauschale Zustimmung zu ihr ist nicht erforderlich.


4. Welche Daten wir verarbeiten und zu welchem Zweck

Pflichtfelder sind im jeweiligen Formular erkennbar; freiwillige Angaben kannst du weglassen. Ohne die erforderlichen Kontakt- und Leistungsdaten können wir eine Anfrage oder einen Auftrag nicht bearbeiten. Im mehrstufigen Erstgespräch-Formular werden Angaben bereits beim Wechsel zum nächsten Schritt übermittelt und gespeichert, auch wenn du das Formular später abbrichst.

4.1 Automatische Server-Logdaten

Beim Aufruf unserer Website erfasst unser Hosting-Anbieter (Vercel) automatisch folgende technische Daten:

  • IP-Adresse und technische Verbindungsdaten
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene Seiten und Dateien
  • Browsertyp und -version
  • verwendetes Betriebssystem
  • Referrer-URL (zuvor besuchte Seite)

Zweck: Technische Sicherheit, Fehleranalyse, Optimierung des Angebots

Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)

Speicherdauer: Betriebsprotokolle werden für Fehlerklärung und Systemsicherheit vorgehalten. Maßgeblich sind der konkrete Protokollzweck und die Aufbewahrungseinstellungen des Dienstes; bei einem Sicherheitsvorfall können erforderliche Nachweise bis zu dessen Klärung aufbewahrt werden.

4.2 Erstgespräch-Formular

Wenn du über unser mehrstufiges Erstgespräch-Formular eine Anfrage stellst, erheben wir folgende Daten:

  • Anrede, Vor- und Nachname
  • E-Mail-Adresse und Telefonnummer
  • Website-URL deines Unternehmens
  • Beschreibung deiner Tätigkeit und aktueller Engpässe
  • Automatisierungspotenzial und Ziele
  • Aktueller KI-Einsatz im Unternehmen
  • Monatlicher Umsatz, Teamgröße, Budget
  • Freitext: warum du mit uns arbeiten möchtest
  • UTM-Parameter (Herkunftskanal, falls über eine Werbekampagne)

Die Daten werden in unserer Datenbank (Neon) gespeichert und automatisiert über unsere Automatisierungsplattform (n8n) an unser CRM-System (Pipedrive) übermittelt. Die Vorqualifizierung unterstützt unsere Bearbeitung. Es erfolgen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über dich.

Zweck: Vorqualifizierung, Vertragsanbahnung, Terminkoordination

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei einer Vertragsanbahnung mit dir selbst; Art. 6 Abs. 1 lit. f DSGVO bei Unternehmensansprechpartnern und allgemeinen Anfragen. Unser Interesse ist die sachgerechte Bearbeitung und geschäftliche Kommunikation.

Speicherdauer: Für erledigte Anfragen ohne Vertrag ist eine Löschung sechs Monate nach der letzten sachbezogenen Kommunikation vorgesehen. Vertragsunterlagen werden entsprechend den erforderlichen Aufbewahrungs- und Nachweiszwecken weitergeführt; eine pauschale Archivierung aller Anfragedaten erfolgt daraus nicht.

4.3 Kontaktaufnahme per E-Mail oder Telefon

Bei direkter Kontaktaufnahme per E-Mail oder Telefon speichern wir Name, Kontaktdaten und den Inhalt der Kommunikation zur Bearbeitung deiner Anfrage. Eine Kontaktaufnahme allein ist keine Einwilligung in Werbe-E-Mails. Die KI-Funktionen des Fotografieportals werden in Abschnitt 4.8 gesondert beschrieben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Anbahnung oder Erfüllung eines Vertrags mit dir; ansonsten Art. 6 Abs. 1 lit. f DSGVO für die sachgerechte Beantwortung und Betreuung.

Speicherdauer: Für erledigte Anfragen ohne Vertrag sind sechs Monate nach letzter sachbezogener Kommunikation vorgesehen; erforderliche Vertrags-, Rechnungs- und Anspruchsnachweise werden gesondert aufbewahrt.

4.4 Newsletter-Versand

Wenn du den Newsletter "Cut the Prompt — KI verstehen" abonnierst, erfassen wir deine E-Mail-Adresse, gegebenenfalls deinen Namen, die Anmeldequelle, Themenzuordnung sowie Anmelde- und Bestätigungsstatus. Wir speichern zunächst einen unbestätigten Kontakt. Erst der Klick auf den per Resend versendeten Bestätigungslink aktiviert den Bezug (Double-Opt-in). Abmeldung ist jederzeit über den Link in jeder Newsletter-E-Mail möglich.

Wir nutzen Ghost bei Magic Pages als Newsletter-Service. Magic Pages nennt als Betreiber Jannis Fedoruk-Betschki, Wiesingerstraße 2, 4820 Bad Ischl, Österreich. Der Dienst beschreibt EU-Hosting und setzt unter anderem Hetzner, Mailgun und Cloudflare als Unterauftragnehmer ein. Anmelde- und gegebenenfalls Auswertungsmetadaten werden im Mitgliederprofil gespeichert.

Zweck: Versand des Briefings "Cut the Prompt — KI verstehen" (in der Regel wöchentlich auf Deutsch; Themen: KI, Automatisierung und unsere Leistungen)

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) und § 174 TKG 2021

Speicherdauer: Bis zum Widerruf deiner Einwilligung. Du kannst dich jederzeit über den Abmeldelink in jeder Newsletter-E-Mail austragen.

Datenübermittlung: Magic Pages: EU-Hosting; internationale Verarbeitung durch Unterauftragnehmer ist möglich, siehe Abschnitt 6.

Datenschutzerklärung Magic Pages: magicpages.co/legal/privacy ↗

Für unbestätigte Newsletteranmeldungen ist eine einmalige Bestätigungserinnerung nach drei Tagen vorgesehen. Sieben Tage nach Versand dieser Erinnerung werden unbestätigte Kontakte beim nächsten Bereinigungslauf gelöscht. Bestätigungsnachweise und minimale Sperrvermerke können zur Dokumentation einer Einwilligung oder zur Beachtung einer Abmeldung weiter erforderlich sein.

4.5 Lead-Magnete (KI-Readiness-Assessment, ROI-Rechner, Chaos-Test, EU-AI-Act-Risiko-Check)

Wenn du eines unserer interaktiven Tools nutzt und dein Ergebnis anforderst, erheben wir:

  • Vor- und Nachname sowie E-Mail-Adresse
  • deine Antworten bzw. Eingaben im jeweiligen Tool (z. B. Selbsteinschätzungen, Kennzahlen) und das daraus berechnete Ergebnis

Aus deinen Eingaben erstellen wir automatisiert eine personalisierte PDF-Auswertung. Diese wird vorübergehend bei Supabase (Supabase Inc., als Speicheranbieter) gespeichert und im täglichen Bereinigungslauf nach Erreichen von 30 Tagen zur Löschung vorgesehen. Die Datei kann bis zum nächsten Lauf bestehen. Je nach gewähltem Formular umfasst deine Anmeldung außerdem die dort ausdrücklich angekündigte Themenserie und den Newsletter (mit Double-Opt-in, siehe 4.4). Den Versand wickeln wir über unsere Automatisierungsplattform (n8n) und den E-Mail-Dienst Resend ab. Du kannst dich jederzeit über den Abmelde-Link in jeder E-Mail austragen.

Zweck: Bereitstellung deiner Auswertung, Vorqualifizierung und die im Formular angekündigte E-Mail-Kommunikation

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Speicherdauer: PDF-Auswertung: tägliche Bereinigung nach 30 Tagen; aktive Verteiler-Daten bis zur Abmeldung. Die Löschung des PDFs entfernt nicht automatisch zugehörige Auswertungsmetadaten im Mitgliederprofil.

4.6 Cookies und Tracking

Nach Analyse-Einwilligung speichern wir unter of_attribution im sessionStorage die Einstiegsseite, die externe Herkunfts-Domain und gegebenenfalls UTM-Kampagnenparameter. Bei einer Anfrage können diese dem Lead zugeordnet werden. Ohne Einwilligung werden diese Angaben weder gespeichert noch ausgelesen; bei Widerruf wird der Eintrag entfernt. Sitzungsdaten bestehen grundsätzlich bis zum Ende der Browsersitzung. Auch solche Speichertechniken unterliegen § 165 Abs. 3 TKG 2021.

Wenn du einen unserer Checks oder den ROI-Rechner nutzt, speichern wir den Bearbeitungsstand im sessionStorage deines Browser-Tabs. Dafür verwenden wir ofc-chaos-test-result-v1, ofc-eu-ai-act-result-v3, ofc-ki-readiness-result-v1 und ofc-roi-rechner-result-v1. Die Speicherung beginnt beim Start des Assessments, bei der ersten Antwort oder Eingabe beziehungsweise beim Anfordern einer Berechnung. Ein ausdrücklich aufgerufenes geteiltes Ergebnis des EU-AI-Act-Checks wird ebenfalls übernommen. Gespeichert werden je nach Tool Antworten, Eingaben, Bearbeitungsschritt und Ergebnis sowie nach angefordertem E-Mail-Versand gegebenenfalls die Empfängeradresse zur Anzeige der Versandbestätigung. So kannst du nach einem Neuladen fortfahren. Diese Einträge dienen der von dir genutzten Funktion, nicht der Besuchermessung; sie werden beim Neustart des jeweiligen Tools entfernt und bestehen grundsätzlich bis zum Schließen des Tabs. Eine gesonderte Übermittlung bei angefordertem PDF-Versand wird in Abschnitt 4.5 beschrieben.

Das notwendige Cookie of_lead_sig schützt Formularschritte gegen fremde Zugriffe und gilt 24 Stunden. Lokale Einträge mit dem Präfix of_popup_ merken sich das Schließen eines Hinweises: Die Oberfläche berücksichtigt je nach Hinweis 14, 30 oder nach Newsletteranmeldung 365 Tage. Die gespeicherten Ablaufwerte können bis zum Löschen der Browserdaten auf dem Gerät verbleiben; sie enthalten keine Namen oder E-Mail-Adressen.

Unsere Website verwendet Cookies und ähnliche Technologien. Beim ersten Besuch wird dir ein Cookie-Banner angezeigt, über den du gezielt zustimmen oder ablehnen kannst. Deine Wahl wird über unsere Consent-Management-Plattform Cookiebot im Cookie CookieConsent gespeichert. Du kannst deine Einwilligung jederzeit über die Cookie-Einstellungen ändern oder widerrufen.

Wir unterscheiden folgende Cookie-Kategorien:

  • Technisch notwendig: Ohne Einwilligung — z. B. Consent-Status, Sicherheits-Tokens
  • Analyse: Mit Einwilligung — Google Analytics (Messung der Website-Nutzung)
  • Marketing: Mit Einwilligung — Meta Pixel, TikTok Pixel (Werbeerfolg und Remarketing)

Rechtsgrundlage: § 165 Abs. 3 TKG 2021 für das Speichern und Auslesen auf deinem Endgerät; Art. 6 Abs. 1 lit. a DSGVO für anschließende Analyse-/Marketingverarbeitung. Unbedingt erforderliche Speicherungen für ausdrücklich gewünschte Funktionen sind von der Einwilligung ausgenommen; je nach Zweck gilt Art. 6 Abs. 1 lit. b, c oder f DSGVO.


4.7 Fotografie, Hochzeiten und Kundenportal

Bei Fotoaufträgen verarbeiten wir Kontakt- und Rechnungsdaten, Termin und Veranstaltungsort, Tagesablauf, Wünsche, Kommunikation, Fotos und Videos sowie Auswahl- und Bearbeitungsvermerke. Im Portal app.whitenoise.at kommen Zugangsdaten, Projektzuordnungen, Moodboards, Nachrichten, Favoriten und Zahlungsstatus hinzu. Die Daten stammen von dir, weiteren Projektbeteiligten oder entstehen bei den Aufnahmen.

Für die Vertragserfüllung gegenüber unseren Kunden gilt Art. 6 Abs. 1 lit. b DSGVO. Für abgebildete Gäste und andere Personen, die nicht selbst Vertragspartner sind, ist eine eigene Rechtsgrundlage erforderlich, insbesondere das berechtigte Interesse an der beauftragten Veranstaltungsdokumentation nach Art. 6 Abs. 1 lit. f DSGVO unter Berücksichtigung ihrer Rechte. Besondere Schutzbedürfnisse, etwa von Kindern, und Einwände sind zu berücksichtigen. Bitte gib diese Hinweise auch an Personen weiter, deren Kontaktdaten du uns übermittelst; unsere eigene Informationspflicht bleibt bestehen.

Kundengalerien und Medien werden über das eigene Portal und Cloudflare R2 bereitgestellt; Projekt- und Zugangsdaten liegen in Neon. Resend versendet Zugangslinks und Benachrichtigungen, easybill dient der Rechnungsverwaltung. Berechtigte Teammitglieder und eingesetzte Fotografen erhalten die für ihre Aufgaben erforderlichen Informationen. Aktivierte Gastfreigaben ermöglichen weiteren Empfängern Zugriff und je nach Einstellung Downloads. Teile Freigabelinks deshalb nur mit vorgesehenen Personen. Sitzungscookies ermöglichen den angeforderten Login; die konfigurierte Sitzungsdauer beträgt bis zu 30 Tage.

Die Veröffentlichung erkennbarer Personen zu eigenen Werbezwecken, etwa im Portfolio oder in sozialen Medien, erfolgt auf Grundlage einer gesonderten Einwilligung. Eine Buchung allein berechtigt nicht zur Veröffentlichung. Ein Widerruf wirkt für die Zukunft; bereits erfolgte Kopien und Weiterverbreitungen durch Dritte lassen sich nicht vollständig rückgängig machen. Websitebilder von Marina Danilova werden über Vercel Blob ausgeliefert.

4.8 KI-Funktionen im Fotografieportal

Der KI-Hilfechat nutzt die Gemini API von Google. Bei Nutzung werden eingegebene Nachrichten und der für die Antwort übermittelte Gesprächskontext an Google gesendet. Unser Team kann außerdem Texte und Screenshots mit Kunden- und Veranstaltungsinformationen KI-gestützt in strukturierte Projektangaben überführen. Dabei können Namen, Kontaktdaten, Termine, Orte und Wünsche verarbeitet werden. Eine pauschale Übermittlung aller Hochzeitsbilder folgt nicht allein aus der Nutzung der Galerie.

Zweck ist die Beantwortung von Bedienfragen und die Unterstützung der Projektorganisation. Soweit für eine von dir angeforderte Leistung erforderlich, gilt Art. 6 Abs. 1 lit. b DSGVO; unterstützende interne Organisation beruht auf Art. 6 Abs. 1 lit. f DSGVO mit dem Interesse an einer effizienten und fehlerarmen Bearbeitung. KI-Ausgaben können Fehler enthalten. Die Funktionen treffen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über dich. Du kannst dich auch direkt an unser Team wenden. Bitte übermittle keine Gesundheitsdaten oder andere besonders sensiblen Angaben über den Hilfechat.

Anbieterinformationen: Gemini API – Bedingungen und Datenverarbeitung ↗.

5. Eingesetzte Dienste und Auftragsverarbeiter

Die folgenden Dienste sind den jeweils beschriebenen Verarbeitungsvorgängen zugeordnet. Bei Auftragsverarbeitung ist Art. 28 DSGVO maßgeblich. Anbieter können für eigene Zwecke auch selbst verantwortlich sein; insbesondere bei Werbeplattformen kommt für bestimmte Erhebungs- und Übermittlungsschritte eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO in Betracht. Eine einzige Rolle gilt nicht pauschal für alle Funktionen eines Anbieters.

5.1 Vercel — Hosting, Analytics & Speed Insights

Unsere Website wird auf der Plattform von Vercel betrieben. Vercel erfasst beim Seitenaufruf technische Daten (IP-Adresse, Browser, Gerät) für den Betrieb und optional für Performancemessungen.

Zusätzlich setzen wir Vercel Analytics und Vercel Speed Insights ein. Diese Dienste werden auf der OptimusFlow-Website erst nach deiner Analyse-Einwilligung geladen und messen Seitenaufrufe und Ladezeiten. Cookielose Technik allein bedeutet nicht, dass überhaupt keine personenbezogenen Daten verarbeitet werden.

Anbieter: Vercel Inc., 340 Pine Street, San Francisco, CA 94104, USA

Datenübermittlung: USA — Grundlage: die nach Abschnitt 6 einschlägigen Garantien, insbesondere EU-Standardvertragsklauseln

Datenschutzerklärung: vercel.com/legal/privacy-policy ↗

5.2 Google Tag Manager

Wir verwenden den Google Tag Manager (Container-ID: GTM-PBLTJ29R). Der Tag Manager lädt und verwaltet Skripte. Beim Abruf können technische Verbindungsdaten an Google übermittelt werden. Analyse- und Marketing-Tags sind an die jeweilige Einwilligung gebunden. Consent Mode v2 übermittelt Einwilligungssignale und ist nicht mit Anonymität gleichzusetzen.

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland

Datenschutzerklärung: policies.google.com/privacy ↗

5.3 Google Analytics 4

Mit deiner Einwilligung wird Google Analytics 4 über den Tag Manager aktiviert. Google Analytics misst, wie Besucher unsere Website nutzen (aufgerufene Seiten, Verweildauer, Herkunft). Dabei werden technische Kennungen und Nutzungsereignisse verarbeitet. Eine gekürzte oder nicht dauerhaft gespeicherte IP-Adresse macht diese Auswertungen nicht automatisch anonym.

Du kannst der Datenerfassung durch Google Analytics widersprechen, indem du im Cookie-Banner nur "Notwendige" auswählst oder das Google Analytics Opt-out Browser-Add-on ↗ installierst.

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland

Datenübermittlung: USA — Grundlage: EU-US Data Privacy Framework sowie EU-Standardvertragsklauseln

Speicherdauer: Die Aufbewahrung von Ereignis- und Nutzerdaten richtet sich nach der eingerichteten GA4-Datenaufbewahrung. Cookies und serverseitige Daten können unterschiedliche Laufzeiten haben.

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Datenschutzerklärung: policies.google.com/privacy ↗

5.4 Google Ads (Conversion Tracking & Remarketing)

Mit deiner Einwilligung setzen wir Google Ads Tags ein. Diese messen, ob Besucher nach dem Klick auf eine Google-Anzeige eine gewünschte Aktion auf unserer Website durchgeführt haben (Conversion Tracking), und ermöglichen die Ausspielung von Remarketing-Anzeigen an frühere Website-Besucher auf Google-Plattformen.

Conversion-ID: AW-17544127520

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland

Datenübermittlung: USA — Grundlage: EU-US Data Privacy Framework sowie EU-Standardvertragsklauseln

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Datenschutzerklärung: policies.google.com/privacy ↗

5.5 Meta Pixel (Facebook / Instagram)

Mit deiner Einwilligung setzen wir den Meta Pixel ein. Dieser ermöglicht es uns, den Erfolg von Werbekampagnen auf Facebook und Instagram zu messen und Zielgruppen für Remarketing zu bilden. Der Pixel erfasst dabei dein Verhalten auf unserer Website (z. B. aufgerufene Seiten, Formularinteraktionen) und übermittelt diese Daten an Meta.

Meta kann diese Daten mit deinem Facebook-/Instagram-Profil verknüpfen, wenn du dort eingeloggt bist. Für die Erhebung und Übermittlung von Business-Tools-Daten kann eine gemeinsame Verantwortlichkeit mit Meta bestehen. Die anschließende Verarbeitung für eigene Plattformzwecke beschreibt Meta in seiner Datenschutzerklärung.

Anbieter: Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland

Datenübermittlung: USA — Grundlage: EU-US Data Privacy Framework sowie EU-Standardvertragsklauseln

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Datenschutzerklärung: facebook.com/privacy/policy ↗

5.6 TikTok Pixel

Mit deiner Einwilligung setzen wir den TikTok Pixel ein. Dieser misst Conversions aus TikTok-Werbekampagnen und ermöglicht Remarketing an Personen, die unsere Website besucht haben. Der Pixel übermittelt Nutzungsdaten an TikTok.

Anbieter: TikTok Technology Limited, 10 Earlsfort Terrace, Dublin 2, Irland (EU-Vertretung)

Datenübermittlung: USA und weitere Drittländer — Grundlage: EU-Standardvertragsklauseln

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Datenschutzerklärung: tiktok.com — Datenschutzerklärung ↗

5.7 Hotjar — Session Recording

Mit deiner Einwilligung setzen wir Hotjar ein. Hotjar zeichnet Interaktionen auf, wie Besucher mit unserer Website interagieren (Mausbewegungen, Klicks, Scrolltiefe). Ziel ist die Verbesserung der Nutzerfreundlichkeit. Hotjar verwendet dabei Cookies und erfasst technische Gerätedaten sowie die IP-Adresse zur technischen Bereitstellung.

Anbieter: Hotjar Ltd., Dragonara Business Centre, 5th Floor, Dragonara Road, Paceville St Julian's STJ 3141, Malta

Datenübermittlung: EU/Malta sowie USA möglich — Grundlage: EU-Standardvertragsklauseln

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Opt-out: hotjar.com/legal/compliance/opt-out ↗

Datenschutzerklärung: hotjar.com/legal/policies/privacy ↗

5.8 Pipedrive — CRM

Leads aus dem Erstgespräch-Formular werden in unser CRM-System Pipedrive übertragen. Dort werden Name, Kontaktdaten und Gesprächsnotizen für die Kundenbetreuung und Vertragsanbahnung gespeichert.

Anbieter: Pipedrive OÜ, Mustamäe tee 3a, 10615 Tallinn, Estland (EU) — Datenverarbeitung teilweise in den USA möglich. Grundlage: EU-Standardvertragsklauseln (SCC)

Rechtsgrundlage: Vertragsanbahnung / berechtigtes Interesse (Art. 6 Abs. 1 lit. b und f DSGVO)

Datenschutzerklärung: pipedrive.com/en/privacy ↗

5.9 n8n — Automatisierungsplattform

Wir nutzen n8n zur Automatisierung interner Abläufe. Lead-Daten aus dem Formular werden über n8n weitergeleitet und verarbeitet (z. B. Übergabe an Pipedrive, interne Benachrichtigungen).

Anbieter: n8n GmbH, Urbanstraße 71, 10967 Berlin, Deutschland (EU)

Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)

Datenschutzerklärung: n8n.io/legal/privacy ↗

5.10 Neon — Datenbankhosting

Lead-Daten aus dem Erstgespräch-Formular werden in einer serverless PostgreSQL-Datenbank bei Neon gespeichert. Der Zugriff auf diese Daten ist auf autorisierte Systeme beschränkt.

Anbieter: Neon Inc., 225 Bush Street, San Francisco, CA 94104, USA

Datenübermittlung: USA — Grundlage: EU-Standardvertragsklauseln

Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)

Datenschutzerklärung: neon.tech/privacy-policy ↗

5.11 Ghost — Newsletter-Service

Für den Versand des Newsletters "Cut the Prompt — KI verstehen" nutzen wir die Ghost-Software bei Magic Pages. Anbieter, Anmeldedaten und Bestätigungsverfahren sind in Abschnitt 4.4 beschrieben. Ghost stellt Abmelde-Links in den E-Mails bereit.

Anbieter: Magic Pages, Jannis Fedoruk-Betschki, Wiesingerstraße 2, 4820 Bad Ischl, Österreich

Datenübermittlung: Magic Pages: EU-Hosting; internationale Verarbeitung durch Unterauftragnehmer ist möglich, siehe Abschnitt 6.

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Datenschutzerklärung: magicpages.co/legal/privacy ↗

5.12 Sanity — Content Management

Blog-Artikel und redaktionelle Inhalte unserer Website werden über das Headless-CMS Sanity ausgeliefert. Beim Abruf von Inhalten stellt dein Browser eine Verbindung zum Sanity CDN her. Dabei werden technische Verbindungsdaten, insbesondere die IP-Adresse, zur Auslieferung verarbeitet. Das ist von einer dauerhaften Speicherung zu unterscheiden.

Anbieter: Sanity Inc., 548 Market St, San Francisco, CA 94104, USA

Datenübermittlung: USA — CDN-Anfragen können über internationale Edge-Nodes erfolgen

Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)

Datenschutzerklärung: sanity.io/legal/privacy ↗

5.13 PostHog — Produktanalyse (clientseitig und serverseitig)

Wir setzen PostHog in zwei Betriebsmodi ein:

a) Clientseitige Nutzung (consent-gated): Mit deiner Einwilligung über den Cookie-Banner wird das PostHog-Browser-SDK aktiviert. Es erfasst personenbezogene bzw. pseudonymisierte Nutzungsdaten (aufgerufene Seiten, Klick-Events, Session-Eigenschaften) und überträgt diese an unsere EU-PostHog-Instanz. Ohne deine Einwilligung bleibt das SDK deaktiviert. Der Buchungsablauf übermittelt keine Namen oder E-Mail-Adressen zur Identifizierung eines Analyseprofils. Technische Kennungen sind dennoch nicht automatisch anonym.

b) Serverseitige Nutzung (berechtigtes Interesse): Zusätzlich zur clientseitigen Nutzung verwenden wir PostHog serverseitig für interne Betriebsstatistiken — insbesondere zur Auswertung des Erstgespräch-Funnels. Wenn du das mehrstufige Erstgespräch-Formular vollständig ausgefüllt hast, wird ein lead_created-Event übermittelt. Dieses enthält eine pseudonymisierte Lead-ID sowie personenbezogen zuordenbare Geschäftskennzahlen in Kategorieform (Umsatzkategorie, Mitarbeiter-Größenklasse, Budget-Range) sowie gegebenenfalls Einstiegsseite, Herkunfts-Domain und UTM-Parameter, die zuvor mit Analyse-Einwilligung erhoben wurden. Es werden keine Klartextnamen, E-Mail-Adressen oder Telefonnummern übermittelt. Diese serverseitige Verarbeitung erfolgt unabhängig von der aktuellen Cookie-Auswahl auf Grundlage unseres Interesses an der Verbesserung der Anfragebearbeitung. Ein Widerspruch nach Art. 21 DSGVO ist möglich. Daneben erhält PostHog technische Serverlogs und ausgewählte Sicherheitsereignisse mit Kennungen, Lead-IDs oder pseudonymisierten IP-/E-Mail-Merkmalen zur Fehler- und Missbrauchsaufklärung.

Anbieter: PostHog Inc., 965 Mission St, Suite 450, San Francisco, CA 94103, USA

Datenübermittlung: EU-Endpunkt: eu.i.posthog.com (EU-Rechenzentrum). Internationale Supportzugriffe und Unterauftragnehmer sind davon gesondert zu beurteilen.

Rechtsgrundlage (clientseitig): Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Rechtsgrundlage (serverseitig): Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — Funnel-Optimierung und interne Betriebsauswertung mit pseudonymisierten Daten

Datenschutzerklärung: posthog.com/privacy ↗

5.14 Cookiebot — Consent-Management

Wir nutzen Cookiebot zur Einholung, Verwaltung und Protokollierung deiner Cookie-Einwilligung. Cookiebot zeigt den Cookie-Banner an, speichert deine Einwilligungsentscheidung und führt darüber ein Einwilligungsprotokoll. Verarbeitet werden dabei eine gekürzte (anonymisierte) IP-Adresse, technische Browserdaten sowie der Zeitpunkt und der Inhalt deiner Einwilligung.

Anbieter: Cybot A/S (Cookiebot), Havnegade 39, 1058 Kopenhagen, Dänemark

Datenübermittlung: Verarbeitung innerhalb der EU

Rechtsgrundlage: Erfüllung einer rechtlichen Verpflichtung — Nachweisbarkeit der Einwilligung (Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO)

Datenschutzerklärung: cookiebot.com/de/privacy-policy ↗

5.15 Resend — E-Mail-Versand

Für Eingangsbestätigungen, interne Anfragenachrichten, Newsletterbestätigungen, Auswertungslinks und Portalnachrichten nutzen wir Resend. Der Dienst verarbeitet die Empfängeradresse und den jeweiligen Nachrichteninhalt einschließlich darin enthaltener Kontakt- oder Projektdaten. Mit Resend Inc. besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO.

Anbieter: Resend Inc., 2261 Market Street #5137, San Francisco, CA 94114, USA

Verarbeitete Datenkategorien: Empfängeradresse, Name und die jeweiligen Nachrichteninhalte, etwa Kontakt-/Anfragedaten, Bestätigungs- und Downloadlinks oder Portalbenachrichtigungen

Datenübermittlung: USA — Grundlage: EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO

Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — zuverlässige Zustellung transaktionaler Benachrichtigungen im Rahmen der Vertragsanbahnung

Speicherdauer: Nach Anbieterangaben in Standardtarifen 30 Tage für E-Mail- und Protokolldaten; Backups sieben Tage. Resend speichert Daten in den USA, auch bei Auswahl einer europäischen Versandregion. Abweichende vertragliche Einstellungen sind gesondert zu berücksichtigen.

Datenschutzerklärung: resend.com/legal/privacy-policy ↗

5.16 Cloudflare R2 und easybill — Fotografieportal

Cloudflare, Inc. stellt den Speicher für Fotos, Videos und weitere Portalmedien bereit. Eine ausschließlich europäische Verarbeitung wird für diesen Dienst nicht zugesichert; zu internationalen Übermittlungen siehe Abschnitt 6. easybill GmbH verarbeitet die zur Rechnungsverwaltung erforderlichen Kunden-, Adress-, Leistungs- und Rechnungsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Abwicklung sowie Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Rechnungs- und Aufbewahrungspflichten.

Cloudflare – Auftragsverarbeitung ↗ · easybill – Datenschutz ↗

5.17 YouTube und Spotify — eingebettete Medien

Eingebettete Videos und Audioinhalte auf der OptimusFlow-Website werden erst nach Freigabe der entsprechenden Marketing-Kategorie geladen. Dabei erhalten Google bzw. Spotify unter anderem IP-Adresse, angeforderte Inhalte und technische Gerätedaten; bei bestehendem Anbieter-Login kann eine Zuordnung erfolgen. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, für Endgerätezugriffe zusätzlich § 165 Abs. 3 TKG 2021. Externe Links führen erst beim Anklicken zu einem Besuch beim Anbieter.

Google / YouTube – Datenschutz ↗ · Spotify – Datenschutz ↗

5.18 Upstash — Rate-Limiting (Redis)

Zum Schutz unserer Formulare vor Missbrauch und automatisierten Massenanfragen setzen wir Upstash Redis als Rate-Limiting-Dienst ein. Dabei wird deine IP-Adresse für ein gleitendes Messfenster von 60 Sekunden als Schlüssel im Redis-Speicher abgelegt, um die Anzahl der Anfragen pro IP zu begrenzen. IP-Adressen gelten als personenbezogene Daten gemäß DSGVO. Für die Auftragsverarbeitung ist eine Vereinbarung nach Art. 28 DSGVO erforderlich.

Anbieter: Upstash Inc., 228 Park Ave S, PMB 21756, New York, NY 10003, USA

Verarbeitete Datenkategorien: IP-Adresse (als Rate-Limit-Schlüssel, nicht mit anderen Daten verknüpft)

Datenübermittlung: USA — Grundlage: EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO

Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — Schutz der Integrität und Verfügbarkeit unserer Systeme vor Missbrauch und automatisierten Angriffen

Speicherdauer: Die Zählerschlüssel können in der eingesetzten Implementierung etwa 121 Sekunden bestehen. Das 60-Sekunden-Messfenster ist keine identische Löschfrist. Etwaige Anbieter-Betriebsprotokolle sind davon getrennt.

Datenschutzerklärung: upstash.com — Privacy Policy ↗


6. Datenübermittlung in Drittländer

Auch bei einer EU-Serverregion sind internationale Supportzugriffe und Unterauftragnehmer gesondert zu berücksichtigen. Informationen zu der für deine Verarbeitung einschlägigen Garantie und eine Kopie erhältst du über office@optimusflow.consulting. Neben den benannten IT-Diensten kommen erforderlichenfalls Steuerberatung, Rechtsvertretung, Bankdienstleister und zuständige Behörden als Empfänger in Betracht.

Einige der von uns eingesetzten Dienste übermitteln Daten in Länder außerhalb des Europäischen Wirtschaftsraums (EWR), insbesondere in die USA. Wir stellen dabei sicher, dass ein angemessenes Datenschutzniveau besteht durch:

  • EU-US Data Privacy Framework: Für Anbieter, die für die einschlägige Verarbeitung nach diesem Abkommen zertifiziert sind
  • EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO als geeignete Garantien, soweit einschlägig, ergänzt um erforderliche Bewertungen und Schutzmaßnahmen
  • Ergänzende technische Schutzmaßnahmen wie Verschlüsselung, Pseudonymisierung und Zugriffsbeschränkungen, soweit technisch möglich

7. Rechtsgrundlagen im Überblick

  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung: Analyse- und Marketing-Cookies, Newsletter
  • Art. 6 Abs. 1 lit. b DSGVO — Vertragsanbahnung / -erfüllung: Erstgespräch-Formular, Angebotserstellung, Kundenkommunikation
  • Art. 6 Abs. 1 lit. c DSGVO — Rechtliche Verpflichtung: Aufbewahrung von Rechnungsdaten (7 Jahre)
  • Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse: Hosting, technisch notwendige Cookies, Systemsicherheit, interne Automatisierung, serverseitiges PostHog-Tracking (pseudonymisiert, EU-Infrastruktur)

8. Speicherdauer

Fotos, RAW-Dateien, Videos und Portalunterlagen werden für Bearbeitung, Auswahl und die vereinbarte Bereitstellung benötigt. Die Galerieverfügbarkeit richtet sich nach dem konkreten Auftrag. Anschließend entfällt die weitere Aufbewahrung, soweit keine vereinbarte Archivierung, wirksame Einwilligung oder konkrete rechtliche Notwendigkeit besteht. Die siebenjährige Aufbewahrung von Buchhaltungsunterlagen begründet keine pauschale siebenjährige Speicherung aller Fotos. Das Ausblenden einer Datei im Portal ist nicht mit endgültigem Löschen gleichzusetzen; Sicherungskopien sind gesondert zu berücksichtigen.

Auch unvollständige Formularangaben bleiben nur so lange erforderlich, wie die begonnene Anfrage bearbeitet oder technisch geklärt werden muss. Eine unbefristete Nutzung zu Werbezwecken ist damit nicht verbunden. Erforderliche Nachweise für konkrete Rechtsansprüche können bis zur Klärung oder zum Ablauf einschlägiger Verjährungsfristen gesondert aufbewahrt werden.

  • Technische Logs: zweckgebunden für Betrieb, Fehlerklärung und Sicherheitsvorfälle; konkrete Dauer abhängig von Protokollart und Diensteinstellungen
  • Erstgespräch-Leads ohne Vertrag: Löschung sechs Monate nach letzter sachbezogener Kommunikation vorgesehen
  • CRM-Daten (Pipedrive): während laufender Betreuung; für erledigte Anfragen ohne Vertrag ist eine Löschung sechs Monate nach letzter sachbezogener Kommunikation vorgesehen
  • Newsletterdaten: bis zum Widerruf der Einwilligung
  • Rechnungs- und Buchhaltungsdaten: 7 Jahre (gesetzliche Pflicht)
  • Cookie-Einwilligung (CookieConsent, Cookiebot): 12 Monate
  • Analyse-Daten: nach den Aufbewahrungseinstellungen des jeweiligen Dienstes; ein Widerruf beendet die einwilligungsbasierte weitere Erhebung, ersetzt aber nicht automatisch die Löschung aller zuvor rechtmäßig erhobenen Daten

9. Deine Rechte laut DSGVO

Gegen Direktwerbung und damit verbundenes Profiling kannst du jederzeit ohne Angabe von Gründen widersprechen. Wir verarbeiten deine Daten dann nicht mehr für diese Werbezwecke.

Anfragen beantworten wir grundsätzlich binnen eines Monats. Über eine gesetzlich zulässige Verlängerung informieren wir dich innerhalb dieser Frist. Ein Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Bei berechtigten Interessen kannst du aus Gründen deiner besonderen Situation widersprechen. Das Beschwerderecht bei anderen zuständigen Aufsichtsbehörden, insbesondere an deinem Aufenthalts- oder Arbeitsort, bleibt bestehen.

Nach Maßgabe der gesetzlichen Voraussetzungen hast du folgende Rechte:

  • Auskunft (Art. 15 DSGVO) — welche Daten wir über dich speichern
  • Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger Daten
  • Löschung (Art. 17 DSGVO) — "Recht auf Vergessenwerden"
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO) — insbesondere gegen Verarbeitung auf Basis berechtigter Interessen
  • Widerruf einer Einwilligung — jederzeit mit Wirkung für die Zukunft

Zur Ausübung deiner Rechte wende dich an: office@optimusflow.consulting

Du hast außerdem das Recht, dich bei der österreichischen Datenschutzbehörde zu beschweren:

Österreichische Datenschutzbehörde

Barichgasse 40–42, 1030 Wien

Tel: +43 1 52 152-0

E-Mail: dsb@dsb.gv.at

www.dsb.gv.at ↗

10. Datensicherheit

Unsere Website wird ausschließlich über HTTPS (TLS-Verschlüsselung) ausgeliefert. Zusätzlich setzen wir folgende Maßnahmen ein:

  • Rollenbasierte Zugriffsbeschränkungen auf Systeme und Datenbanken
  • Geschützte Datenübertragung und beschränkter Zugriff auf gespeicherte Daten
  • Regelmäßige Sicherheitsupdates der eingesetzten Software
  • Eingeschränkter Kreis autorisierter Personen mit Datenzugriff

11. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich unsere Datenverarbeitungen oder rechtliche Anforderungen ändern. Bei wesentlichen Änderungen informieren wir über die Website. Eine Veröffentlichung ersetzt keine erforderliche neue Einwilligung. Über eine Verarbeitung für neue Zwecke informieren wir dich vorab nach Maßgabe der gesetzlichen Vorgaben.

Letzte Aktualisierung: 16.09.2026