Datenschutzerklärung für markencrew.io

Stand: 26. September 2026

Geltungsbereich: Website https://markencrew.io/, Registrierungs- und Loginbereich, persönliche Empfehlungsseiten sowie Administrationsbereich

1. Verantwortlicher und Rollenverteilung

Für die Website, die Server-Protokolle, die Kontaktaufnahme und das programmübergreifende Nutzerkonto (Anmeldung, Kontoverwaltung, Kontoaktivierung) ist Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO):

Michael Andresen

Damac Vera Residence

Apt 2202, Business Bay

Dubai, Vereinigte Arabische Emirate

Inhaber: Michael Andresen

E-Mail: support@michael-andresen.com

Für die Daten, die innerhalb eines Empfehlungsprogramms verarbeitet werden (Teilnahme am Programm, Empfehlungen und Anfragen, Bearbeitungsstatus, Umsatz, Punkte und Stufen; Abschnitte 6 bis 9), ist der jeweilige Programmbetreiber Verantwortlicher. Das ist das Unternehmen, das das Empfehlungsprogramm betreibt, über das Sie eingeladen wurden oder dessen Empfehlungsseite Sie nutzen; es wird Ihnen auf Anfrage genannt (Kontakt siehe oben). Wir verarbeiten diese Daten im Auftrag des Programmbetreibers und nach dessen Weisungen als Auftragsverarbeiter (Art. 28 DSGVO).

2. Datenschutzbeauftragter

Michael Andresen

Damac Vera Residence

Apt 2202, Business Bay

Dubai, Vereinigte Arabische Emirate

3. Allgemeine Hinweise zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Website und unserer Leistungen erforderlich ist, ein Vertrag oder eine vorvertragliche Maßnahme dies erfordert, ein berechtigtes Interesse besteht, eine rechtliche Verpflichtung erfüllt werden muss oder eine wirksame Einwilligung vorliegt.

Je nach Verarbeitung stützen wir uns insbesondere auf:

  • Art. 6 Abs. 1 Buchst. a DSGVO bei einer Einwilligung;
  • Art. 6 Abs. 1 Buchst. b DSGVO zur Durchführung eines Vertrags oder vorvertraglicher Maßnahmen;
  • Art. 6 Abs. 1 Buchst. c DSGVO zur Erfüllung rechtlicher Verpflichtungen;
  • Art. 6 Abs. 1 Buchst. f DSGVO zur Wahrung berechtigter Interessen, sofern nicht die Interessen oder Grundrechte betroffener Personen überwiegen.

4. Bereitstellung der Website und Server-Protokolle

Verarbeitete Daten

Beim Aufruf der Website können insbesondere folgende Daten verarbeitet und in Server-Protokollen gespeichert werden:

  • IP-Adresse;
  • Datum und Uhrzeit des Abrufs;
  • aufgerufene URL und übertragene Datenmenge;
  • Referrer-URL;
  • Browser und Betriebssystem beziehungsweise User-Agent;
  • HTTP-Statuscode.

Zwecke und Rechtsgrundlage

Die Verarbeitung erfolgt, um die Website technisch bereitzustellen, Angriffe und Missbrauch zu erkennen, Fehler zu analysieren und die Stabilität und Sicherheit des Systems zu gewährleisten.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und funktionsfähigen Betrieb unseres digitalen Angebots.

Speicherdauer

Server-Protokolle werden grundsätzlich nach 14 Tagen gelöscht. Daten zu einem konkreten Sicherheitsvorfall dürfen bis zur vollständigen Aufklärung und Durchsetzung oder Abwehr damit zusammenhängender Ansprüche länger gespeichert werden.

Hosting

Die Webanwendung wird auf einem virtuellen Server von IONOS betrieben. Der Anwendungsserver befindet sich in Deutschland.

Für Datenbank und Authentifizierung wird Supabase eingesetzt, Projektregion eu-central-1 (Frankfurt am Main) auf Amazon-Web-Services-Infrastruktur. Damit befinden sich sowohl der Anwendungsserver als auch die primäre Datenbank- und Authentifizierungsregion in Deutschland. Zugriffe des Betreibers aus Dubai bleiben hiervon unberührt und sind gesondert als Drittlandübermittlung zu behandeln.

5. Kontaktaufnahme per E-Mail

Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten, insbesondere Ihre E-Mail-Adresse, den Inhalt Ihrer Nachricht sowie gegebenenfalls Ihren Namen, Ihre Telefonnummer und weitere freiwillige Angaben.

Die Verarbeitung dient der Bearbeitung Ihrer Anfrage. Zielt die Anfrage auf einen Vertrag oder vorvertragliche Maßnahmen, ist Art. 6 Abs. 1 Buchst. b DSGVO die Rechtsgrundlage. Im Übrigen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt in der sachgerechten Bearbeitung geschäftlicher Anfragen.

Anfragen werden gelöscht, sobald ihre weitere Speicherung für die Bearbeitung nicht mehr erforderlich ist und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen entgegenstehen. Allgemeine Anfragen ohne anschließenden Vertrag werden grundsätzlich sechs Monate nach abschließender Bearbeitung gelöscht. Wird die Kommunikation Bestandteil eines Vertrags- oder Buchungsvorgangs, gelten die hierfür maßgeblichen gesetzlichen Aufbewahrungsfristen.

6. Registrierung und Nutzerkonto für Empfehler

Empfehler können ein Nutzerkonto anlegen oder mit einem bestehenden Konto einem weiteren Empfehlungsprogramm beitreten. Für das programmübergreifende Konto (Name, E-Mail-Adresse, Passwort, Kontoaktivierung) sind wir Verantwortlicher; für die Angaben zur Teilnahme an einem Programm (Unternehmen, Funktion, Erklärung zur geschäftlichen Nutzung, Empfehlungscode, Status, Benachrichtigungseinstellungen, Punktestand und Stufe) ist der Programmbetreiber Verantwortlicher (Abschnitt 1). Dabei verarbeiten wir:

  • Vorname und Nachname;
  • E-Mail-Adresse;
  • Passwort in technisch gesicherter Form über den Authentifizierungsdienst;
  • Telefonnummer;
  • Unternehmen oder selbstständige Tätigkeit sowie geschäftliche Funktion;
  • Ihre Erklärung, als Unternehmer, Selbstständiger oder im Auftrag eines Unternehmens und ausschließlich zu geschäftlichen Zwecken zu handeln, mit der Version des Erklärungstextes und dem Zeitpunkt der Bestätigung;
  • Empfehlungscode;
  • Konto- und Aktivitätsstatus;
  • Benachrichtigungseinstellungen;
  • Punktestand und aktuelle Stufe.

Die Verarbeitung erfolgt zur Einrichtung und Verwaltung des Nutzerkontos sowie zur Durchführung des Empfehlungsprogramms auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO.

Das Empfehlungsprogramm richtet sich ausschließlich an Unternehmer und Selbstständige und dient ausschließlich geschäftlichen Zwecken. Unternehmen, Funktion und Erklärung verarbeiten wir, um dies bei der Anmeldung festzuhalten und belegen zu können. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, ergänzend Art. 6 Abs. 1 Buchst. f DSGVO; das berechtigte Interesse des Programmbetreibers liegt im Nachweis der ausschließlich geschäftlichen Nutzung.

Pflichtangaben sind erforderlich, um das Nutzerkonto und das Empfehlungsprogramm bereitzustellen. Ohne diese Angaben kann kein Nutzerkonto eingerichtet werden.

Authentifizierungsdaten werden über Supabase Auth verarbeitet. Beim Anlegen eines Kontos wird eine Bestätigung der E-Mail-Adresse verlangt, bevor das Konto genutzt werden kann. Alle E-Mails, auch die zur Kontoaktivierung und zum Zurücksetzen eines Passworts, werden über denselben SMTP-Anbieter versendet wie die übrigen Nachrichten des Systems; eine gesonderte E-Mail-Infrastruktur des Authentifizierungsdienstes wird nicht genutzt.

Kontodaten werden für die Dauer der Teilnahme am Empfehlungsprogramm gespeichert. Nach einem wirksamen Löschverlangen werden personenbezogene Stammdaten einschließlich Unternehmen, Funktion und Erklärung gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten oder vorrangigen Nachweisinteressen entgegenstehen.

Wird ein Konto angelegt, die E-Mail-Adresse aber nie bestätigt, bleibt es ohne Funktion: Es kann sich niemand damit anmelden, und der zugehörige Empfehlungslink nimmt keine Anfragen entgegen. Ein solches Konto wird 30 Tage nach der Registrierung automatisch und vollständig gelöscht, einschließlich der dabei angegebenen Namens- und Kontaktdaten.

7. Persönliche Empfehlungslinks und Empfehlungsseiten

Jeder Empfehler erhält einen persönlichen Empfehlungscode, der Bestandteil der Adresse seiner Empfehlungsseite ist. Beim Aufruf wird der Code serverseitig dem Empfehlerkonto zugeordnet.

Es werden keine Klickprofile erstellt. Der reine Aufruf eines Empfehlungslinks wird nicht als eigener Datensatz gespeichert. Zur Zuordnung einer Empfehlung werden keine Cookies, kein Local Storage und kein Fingerprinting eingesetzt.

Auf der persönlichen Empfehlungsseite wird der Name des Empfehlers angezeigt, damit die empfohlene Person die Herkunft der Empfehlung erkennen kann. Die Verarbeitung erfolgt zur Durchführung des vom Empfehler genutzten Empfehlungsprogramms auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO und, soweit erforderlich, Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse des Programmbetreibers liegt in einer transparenten und nachvollziehbaren Zuordnung der Empfehlung.

Empfehler sollten ihren persönlichen Link nur gezielt an Personen weitergeben, bei denen eine entsprechende Kontaktaufnahme sozial und rechtlich zulässig ist. markencrew.io versendet auf Grundlage des bloßen Empfehlungslinks keine unaufgeforderten Werbenachrichten an Dritte.

8. Kontaktformular auf Empfehlungsseiten

Verantwortlich für die Verarbeitung Ihrer Anfrage ist der Programmbetreiber (Abschnitt 1); wir handeln dabei in seinem Auftrag. Soweit in diesem Abschnitt „wir“ steht, handeln wir für den Programmbetreiber.

Auf der persönlichen Empfehlungsseite gibt die empfohlene Person ihre Daten selbst in das Formular ein. Daneben kann ein angemeldeter Empfehler einen geschäftlichen Kontakt direkt empfehlen, wenn diese Person ihm die Weitergabe ihrer Kontaktdaten und eine Kontaktaufnahme zu ihrem konkreten geschäftlichen Anliegen ausdrücklich erlaubt hat. Der empfohlene Kontakt erhält eine Informationsmail mit Links zur Bestätigung oder Ablehnung der Empfehlung. Bei einer Ablehnung nehmen wir keinen weiteren Kontakt auf und löschen oder anonymisieren die im Rahmen der Empfehlung gespeicherten personenbezogenen Daten, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Eingang der Anfrage und Löschlink

Sofern das jeweilige Programm keine Bestätigung Ihrer E-Mail-Adresse verlangt, wird Ihre Anfrage unmittelbar mit dem Absenden des Formulars angelegt, an die zuständigen Personen weitergeleitet und dem Empfehler zugeordnet. Wir versuchen, Ihnen anschließend eine Eingangsbestätigung an die angegebene E-Mail-Adresse zu senden. Diese enthält einen Link, über den Sie die Anfrage und Ihre Daten 30 Tage lang ohne Anmeldung löschen lassen können. Das Öffnen des Links löscht noch nichts; die Löschung erfolgt erst nach Ihrer Bestätigung auf der aufgerufenen Seite.

Dabei werden Name, E-Mail-Adresse, Telefonnummer, Unternehmen, geschäftliche Funktion, Anliegen, gewünschte Rückrufzeit und die Bestätigung des geschäftlichen Zusammenhangs entfernt. Erhalten bleiben nur nicht personenbezogene Angaben, die für die Abrechnung gegenüber dem Empfehler erforderlich sind. Nach Ablauf der 30 Tage können Sie die Löschung jederzeit über die in Abschnitt 1 genannte Adresse verlangen.

Rechtsgrundlage für Eingangsbestätigung und Löschlink ist Art. 6 Abs. 1 Buchst. f DSGVO; das berechtigte Interesse des Programmbetreibers liegt darin, Sie über den Eingang zu informieren und Ihnen die Löschung einer nicht von Ihnen gestellten Anfrage ohne Aufwand zu ermöglichen.

Bestätigungsverfahren in einzelnen Programmen

Einzelne Programme verlangen vor dem Anlegen der Anfrage eine Bestätigung Ihrer E-Mail-Adresse. Dann entsteht mit dem Absenden noch keine Anfrage. Wir versenden zunächst eine Nachricht mit einem Bestätigungslink an die angegebene E-Mail-Adresse. Erst nach dessen Bestätigung wird die Anfrage angelegt, an die zuständigen Personen weitergeleitet und dem Empfehler zugeordnet. Der Link ist 48 Stunden gültig. Bleibt die Bestätigung aus, wird der zwischenzeitlich gespeicherte Datensatz sieben Tage nach Ablauf dieser Gültigkeit vollständig gelöscht; eine Kontaktaufnahme findet dann nicht statt. Die kurze Nachlaufzeit besteht in Ihrem Interesse: Wer den Link verspätet anklickt, erhält dadurch den Hinweis, dass er abgelaufen ist und das Formular erneut ausgefüllt werden kann, statt einer Meldung über einen unbekannten Link.

Zum Nachweis der Einwilligung nach Art. 7 Abs. 1 DSGVO speichern wir dabei zusätzlich den Zeitpunkt des Absendens, den Zeitpunkt der Bestätigung sowie die dabei verwendeten IP-Adressen. Rechtsgrundlage für diese Nachweisdaten ist Art. 6 Abs. 1 Buchst. f DSGVO; das berechtigte Interesse des Programmbetreibers liegt darin, belegen zu können, dass die Anfrage vom Inhaber der E-Mail-Adresse stammt, und zu verhindern, dass Dritte fremde Adressen eintragen.

Verarbeitete Daten

  • Vorname und Nachname;
  • E-Mail-Adresse;
  • Telefonnummer;
  • Unternehmen oder selbstständige Tätigkeit sowie geschäftliche Funktion;
  • Ihre Bestätigung, die Anfrage im geschäftlichen Zusammenhang zu stellen, mit der Version des Erklärungstextes und dem Zeitpunkt der Bestätigung;
  • Anliegen als Freitext;
  • gewünschte Rückrufzeit als Freitext;
  • zugeordneter Empfehler;
  • Zeitpunkt des Formularabschlusses;
  • bei Programmen mit Bestätigungsverfahren: Zeitpunkt und IP-Adresse von Absenden und Bestätigung als Einwilligungsnachweis;
  • ein Prüfwert des Löschlinks (nicht der Link selbst) und dessen Ablaufzeitpunkt;
  • Bearbeitungsstatus;
  • gegebenenfalls vereinbarter Termin;
  • gegebenenfalls Umsatz und vergebene Punkte;
  • gegebenenfalls interne Bearbeitungsvermerke und Statushistorie.

Zwecke und Rechtsgrundlage

Die Daten werden verarbeitet, um die Anfrage zu bearbeiten, Kontakt aufzunehmen, den Bearbeitungsstatus zu verwalten und die Empfehlung dem richtigen Empfehler zuzuordnen.

Anfragen sind nur im geschäftlichen Zusammenhang möglich. Unternehmen, Funktion und Bestätigung halten dies fest und ermöglichen eine sachgerechte Bearbeitung. Soweit die Anfrage auf den Abschluss eines Vertrags oder vorvertragliche Maßnahmen gerichtet ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Die Zuordnung zum Empfehlungsprogramm, die interne Bearbeitung und der Schutz vor Missbrauch können ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO gestützt werden. Die berechtigten Interessen des Programmbetreibers liegen in der nachvollziehbaren Durchführung des Empfehlungsprogramms, der effizienten Bearbeitung von Anfragen und der Verhinderung von Missbrauch.

Empfänger innerhalb des Systems

Autorisierte Administratoren können die für die Bearbeitung erforderlichen Daten einsehen. Empfehler sehen im eigenen Bereich zu den von ihnen vermittelten Anfragen ausschließlich Vorname, Nachname, E-Mail-Adresse, Empfehlungsnummer und den Bearbeitungsstatus. Interne Vermerke sind ausschließlich für autorisierte Administratoren bestimmt.

Speicherdauer

Nicht erfolgreiche oder nicht weiterverfolgte Anfragen werden grundsätzlich sechs Monate nach der letzten inhaltlichen Aktivität gelöscht oder anonymisiert. Dies geschieht automatisiert: Name, E-Mail-Adresse, Telefonnummer, Unternehmen, geschäftliche Funktion, Anliegen, gewünschte Rückrufzeit, interne Vermerke, die Bestätigung des geschäftlichen Zusammenhangs und der Einwilligungsnachweis werden entfernt. Erhalten bleiben nur nicht personenbezogene Angaben, die für die Abrechnung gegenüber dem Empfehler erforderlich sind.

Eine längere Speicherung ist zulässig, wenn die betroffene Person eine spätere Kontaktaufnahme wünscht, ein konkreter Rechtsstreit besteht oder eine gesetzliche Pflicht eingreift. Daten zu erfolgreichen Geschäftsabschlüssen, Umsätzen und vergütungsrelevanten Punkten werden entsprechend den anwendbaren handels- und steuerrechtlichen Aufbewahrungs- und Nachweispflichten gespeichert. Personenbezogene Stammdaten werden anonymisiert, sobald sie für diese Zwecke nicht mehr erforderlich sind.

9. Punkte und Stufen

Verantwortlich ist der Programmbetreiber (Abschnitt 1); wir verarbeiten die Daten in seinem Auftrag.

Wird eine Anfrage durch einen Administrator als erfolgreicher Abschluss gekennzeichnet und ein Umsatz erfasst, berechnet das System daraus Punkte nach einer intern hinterlegten Formel. Dabei können Bearbeitungsstatus und Statushistorie, Umsatz, vergebene Punkte, der Punktestand vor und nach einer Änderung, Stufenwechsel sowie der Grund manueller Korrekturen verarbeitet werden.

Die Verarbeitung erfolgt zur Durchführung des Empfehlungsprogramms auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO.

Vorgänge werden auf Anhaltspunkte für eine Eigenempfehlung oder sonstigen Missbrauch geprüft. Eine solche Kennzeichnung führt nicht automatisch zu einer Sperrung oder Ablehnung; die Entscheidung trifft beziehungsweise überprüft stets ein Administrator. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; das berechtigte Interesse des Programmbetreibers liegt in der Erkennung und manuellen Prüfung möglichen Missbrauchs.

Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO statt.

10. Transaktionale E-Mails

Wir versenden funktionsbezogene E-Mails, zum Beispiel zu:

  • neuen Anfragen;
  • Eingangsbestätigungen zu Anfragen über ein Empfehlungsformular;
  • Punktegutschriften und Stufenwechseln;
  • Profiländerungs- oder Löschanträgen;
  • Passwort-Rücksetzungen;
  • administrativen Benachrichtigungen.

Der Versand aller Nachrichten erfolgt über SMTP beim unten genannten Anbieter. Das gilt auch für Authentifizierungsnachrichten wie Kontoaktivierung und Passwort-Rücksetzung.

Konkreter SMTP-Anbieter: IONOS

Standort der Verarbeitung: Deutschland

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Nachricht für das Nutzerkonto oder die Vertragsdurchführung erforderlich ist, andernfalls Art. 6 Abs. 1 Buchst. f DSGVO.

Newsletter und automatisierte Marketingkampagnen werden derzeit nicht versendet.

11. Cookies und ähnliche Technologien

Für registrierte Nutzer setzt die Anwendung technisch erforderliche Session- beziehungsweise Authentifizierungs-Cookies über Supabase Auth ein. Diese Cookies dienen ausschließlich dazu, den Loginzustand herzustellen, aufrechtzuerhalten und abzusichern.

Die Speicherung beziehungsweise der Zugriff ist nach § 25 Abs. 2 Nr. 2 TDDDG zulässig, soweit sie unbedingt erforderlich ist, um den ausdrücklich gewünschten Login- und Nutzerbereich bereitzustellen. Die anschließende Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO.

Analyse-, Marketing- oder Profiling-Cookies werden derzeit nicht eingesetzt. Deshalb ist nach der derzeitigen technischen Ausgestaltung kein Einwilligungsbanner erforderlich. Sobald Tracking, externe Medien, ein externes Buchungstool oder andere nicht unbedingt erforderliche Technologien eingebunden werden, muss diese Bewertung aktualisiert und gegebenenfalls vorab eine Einwilligung eingeholt werden.

12. Empfänger und Auftragsverarbeiter

Personenbezogene Daten erhalten nur Stellen, die sie zur Erfüllung ihrer Aufgaben benötigen. Dazu können gehören:

  • die Administratoren des jeweiligen Programmbetreibers sowie autorisierte Mitarbeiter;
  • IONOS als Anbieter der Serverinfrastruktur;
  • Supabase als Anbieter für Datenbank und Authentifizierung;
  • IONOS als SMTP- beziehungsweise E-Mail-Anbieter;
  • technische Dienstleister, soweit sie weisungsgebunden für uns tätig werden;
  • Behörden oder sonstige Empfänger, soweit eine gesetzliche Verpflichtung besteht.

Mit Auftragsverarbeitern werden die datenschutzrechtlich erforderlichen Verträge abgeschlossen.

13. Übermittlungen in Drittländer

Wir haben unseren Sitz in Dubai, Vereinigte Arabische Emirate. Soweit aus Dubai auf personenbezogene Daten von Personen im Europäischen Wirtschaftsraum zugegriffen wird oder solche Daten dorthin übermittelt werden, liegt eine Übermittlung in ein Drittland vor.

Für die Vereinigten Arabischen Emirate besteht nach derzeitigem Stand kein Angemessenheitsbeschluss der Europäischen Kommission. Drittlandübermittlungen müssen deshalb auf eine andere Rechtsgrundlage nach Kapitel V DSGVO gestützt werden. Bei Übermittlungen durch EU-/EWR-Geschäftskunden an markencrew.io sollen grundsätzlich die Standardvertragsklauseln der Europäischen Kommission nach dem Durchführungsbeschluss (EU) 2021/914, insbesondere Modul 2 „Verantwortlicher an Auftragsverarbeiter", eingesetzt werden.

Vor Beginn der Übermittlung sind außerdem eine dokumentierte Transfer-Folgenabschätzung beziehungsweise ein Transfer Impact Assessment und gegebenenfalls ergänzende technische, organisatorische oder vertragliche Maßnahmen festzulegen.

Eine Kopie der eingesetzten Garantien kann unter support@michael-andresen.com angefordert werden. Geschäftsgeheimnisse und sicherheitsrelevante Angaben dürfen dabei angemessen geschwärzt werden.

Eine EU-Projektregion bedeutet nicht automatisch, dass sämtliche Verarbeitungen und Supportzugriffe ausschließlich innerhalb der EU stattfinden: Supabase übermittelt bestimmte technische Teilverarbeitungen (unter anderem Protokolldaten über Google Cloud/BigQuery sowie Echtzeitverarbeitung über Fly.io) sowie im Rahmen von Support und Administration in die USA beziehungsweise nach Singapur weiter. Diese Übermittlungen sind durch Supabases eigene Standardvertragsklauseln und eine eigene Transfer Impact Assessment abgesichert, die wir auf Anfrage vorlegen können.

14. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungs- und Nachweispflichten bestehen. Es gelten die folgenden Fristen:

DatenartFrist
Server-Zugriffsprotokolle14 Tage; bei Sicherheitsvorfällen bis zur Klärung
erfolglose beziehungsweise nicht weiterverfolgte Anfragen6 Monate nach der letzten inhaltlichen Aktivität
unbestätigte Kontaktanfragen (nur bei Programmen mit Bestätigungsverfahren)7 Tage nach Ablauf der Gültigkeit des Bestätigungslinks (Gültigkeit: 48 Stunden); die Löschung erfolgt mit dem nächsten täglichen Lauf
allgemeine E-Mail-Anfragen6 Monate nach abschließender Bearbeitung
nicht aktivierte NutzerkontenLöschung 30 Tage nach der Registrierung, wenn die E-Mail-Adresse bis dahin nicht bestätigt wurde
Empfehlerkonten nach Vertrags- beziehungsweise TeilnahmeendeLöschung oder Anonymisierung innerhalb von 30 Tagen
nicht aufbewahrungspflichtige Status- und Punktehistorien3 Jahre ab Ende des Kalenderjahrs der Beendigung; frühere Anonymisierung, soweit möglich
interne Vermerkemit der Löschung der zugehörigen Anfrage, spätestens nach 6 Monaten ohne weitere Aktivität
operative Backupsrollierend, Überschreibung beziehungsweise Löschung spätestens nach 30 Tagen

Bei einer Kontolöschung können personenbezogene Stammdaten anonymisiert werden, während abrechnungs-, umsatz- oder nachweisrelevante Angaben im gesetzlich erforderlichen Umfang erhalten bleiben. Soweit deutsches Handels- oder Steuerrecht anwendbar ist, gelten abhängig von der Unterlagenart regelmäßig zehn Jahre für Handelsbücher und Abschlüsse, acht Jahre für Buchungsbelege und sechs Jahre für Handels- und Geschäftsbriefe. Die Frist beginnt grundsätzlich mit Ablauf des Kalenderjahrs, in dem die jeweilige Unterlage entstanden beziehungsweise der maßgebliche Vorgang abgeschlossen wurde. Soweit ausschließlich UAE-Recht anwendbar ist, richten sich Umfang und Dauer nach den dort geltenden Vorgaben. Nach Ablauf der jeweils längsten anwendbaren Frist werden die Daten gelöscht oder anonymisiert.

15. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um personenbezogene Daten vor Verlust, Manipulation, unbefugtem Zugriff und sonstigem Missbrauch zu schützen. Dazu gehören insbesondere eine verschlüsselte Übertragung, ein rollen- und berechtigungsbasiertes Zugriffskonzept, die Trennung öffentlich zugänglicher und administrativer Funktionen, die Protokollierung administrativer Änderungen sowie regelmäßig überprüfte Maßnahmen zur Abwehr von Missbrauch.

Personenbezogene Daten werden regelmäßig gesichert. Sicherungen werden rollierend betrieben und spätestens nach 30 Tagen überschrieben beziehungsweise gelöscht. Die Wiederherstellbarkeit wird überprüft.

Einzelheiten der eingesetzten Schutzmaßnahmen legen wir aus Sicherheitsgründen nicht öffentlich dar. Geschäftskunden und Aufsichtsbehörden erhalten die erforderlichen Angaben auf Anfrage.

16. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht:

  • Auskunft über ihre personenbezogenen Daten zu erhalten;
  • unrichtige Daten berichtigen zu lassen;
  • die Löschung ihrer Daten zu verlangen;
  • die Einschränkung der Verarbeitung zu verlangen;
  • bereitgestellte Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten;
  • einer auf Art. 6 Abs. 1 Buchst. e oder f DSGVO gestützten Verarbeitung zu widersprechen;
  • eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen;
  • sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren.

Anfragen können an support@michael-andresen.com oder an den gegebenenfalls benannten EU-Vertreter gerichtet werden. Betrifft die Anfrage Daten innerhalb eines Empfehlungsprogramms (Abschnitte 6 bis 9), ist der Programmbetreiber Ansprechpartner; wir leiten eine bei uns eingegangene Anfrage weiter und unterstützen ihn bei der Erfüllung Ihrer Rechte.

Für Personen, die über eine Empfehlungsseite Kontakt aufgenommen haben, gibt es keinen eigenen Nutzerbereich. Solange der in Abschnitt 8 beschriebene Löschlink gültig ist, können sie ihre Anfrage und ihre übermittelten Daten darüber ohne Anmeldung löschen. Danach kann die Löschung formlos über die in Abschnitt 1 genannte Adresse verlangt werden und wird von uns umgehend umgesetzt. Unabhängig davon gelten die automatischen Lösch- und Aufbewahrungsfristen aus Abschnitt 14.

Im Nutzerbereich können Empfehler Profiländerungs- und Löschanträge stellen und ihre Daten jederzeit selbst als maschinenlesbare Datei herunterladen. Diese enthält die Stammdaten, den Punktestand, die Punkte-Historie sowie eine Übersicht der vermittelten Anfragen mit Eingangsdatum, Status und gutgeschriebenen Punkten. Namen und Kontaktdaten der empfohlenen Personen sind darin nicht enthalten: dabei handelt es sich um deren personenbezogene Daten, und die Datenübertragbarkeit darf die Rechte anderer Personen nicht beeinträchtigen (Art. 20 Abs. 4 DSGVO).

17. Pflicht zur Bereitstellung von Daten

Die als Pflichtfelder gekennzeichneten Daten werden benötigt, um Anfragen zu bearbeiten, ein Nutzerkonto bereitzustellen oder das Empfehlungsprogramm durchzuführen. Ohne diese Angaben kann die jeweilige Leistung nicht oder nicht vollständig erbracht werden. Freiwillige Angaben sind als solche erkennbar.

18. Keine externen Analyse- und Mediendienste

Nach derzeitigem Stand werden insbesondere keine folgenden Dienste eingesetzt:

  • Google Analytics, Matomo oder Microsoft Clarity;
  • Meta Pixel oder LinkedIn Insight Tag;
  • eingebettete YouTube- oder Vimeo-Videos;
  • Google Maps;
  • extern geladene Google Fonts;
  • Chatbots oder KI-Dienste von OpenAI, Anthropic oder anderen Anbietern;
  • externe CRM-, Zahlungs- oder Newsletterdienste.

Ändert sich der technische Einsatz, wird diese Datenschutzerklärung vor Aktivierung der neuen Verarbeitung angepasst.

19. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich Rechtslage, technische Verarbeitung oder unser Leistungsangebot ändern. Es gilt die jeweils auf der Website veröffentlichte Fassung.

Stand: 26. September 2026

Impressum