Wie wir mit Ihren Daten umgehen.
Stand
Zuletzt aktualisiert: 22. September 2026 · v2.2.0
1. Wer wir sind
Verantwortlicher im Sinne der DSGVO ist CM CONSULTING — französische EURL mit einem Stammkapital von 5.000 €, Sitz 929 Chemin de la Thomassine, 04100 Manosque, Frankreich · SIREN 508 603 206 · USt-IdNr. FR18508603206 —, Herausgeberin der redaktionellen Plattform Analytics Legends. Ein Datenschutzbeauftragter wurde nicht benannt: Die Verarbeitung erfüllt keinen der drei Benennungstatbestände des Art. 37 DSGVO. Kontakt: contact@analyticslegends.ai.
2. Welche Daten wir erheben
Wenn Sie kein Konto anlegen, fragen wir keine Identitätsdaten ab. Die Website ist eine clientseitige Anwendung. Es wird kein Tracking- oder Reichweitenmessungs-Cookie gesetzt, kein Fingerprinting betrieben und kein Werbepixel geladen — weder standardmäßig noch nach irgendeiner Zustimmung. Die Website zeigt deshalb kein Einwilligungsbanner, denn es gibt nichts, wofür eine Einwilligung einzuholen wäre: Google Analytics und das Banner, das nur dafür bestand, wurden am 8. August 2026 entfernt.
Reichweitenmessung ohne Cookies (Plausible). Wir messen die Zugriffe auf die Website mit Plausible Analytics, einem in der EU ansässigen Werkzeug, das ohne Cookies, ohne dauerhafte Kennungen und ohne seitenübergreifendes Tracking arbeitet: Es entstehen ausschließlich aggregierte Statistiken (Seitenaufrufe, Land, Gerätetyp, verweisende Seite), und es werden keine Daten aufbewahrt, die Sie identifizieren könnten. Dieses Vorgehen fällt unter die Einwilligungsausnahme der CNIL für die Reichweitenmessung (Art. 82 des französischen Datenschutzgesetzes): Plausible allein löst daher keine Einwilligungsabfrage aus. Die Daten werden in der Europäischen Union gehostet.
Reichweitenmessung in eigener Hand (First Party). Ergänzend empfängt unsere eigene Sammelstelle (ein von uns betriebener Cloudflare Worker) bei jedem Seitenaufruf den aufgerufenen Pfad, den Host der verweisenden Website, das aus der Anfrage abgeleitete Land, die Region und die Stadt, Gerätetyp, Browser, Betriebssystem, Sprache und Bildschirmbreite. Sie schreibt nichts auf Ihr Gerät — weder Cookie noch Speicher — und bewahrt Ihre IP-Adresse nicht auf: Aus ihr wird ein gesalzener Hashwert abgeleitet, dessen Salz jede Nacht wechselt, sodass zwei Tage nicht verknüpft werden können. „Do Not Track“ und „Global Privacy Control“ werden beachtet. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Messung der Besucherzahlen; diese Messung ist kein Tracking und speist kein Profil.
Lokale Speicherung auf Ihrem Gerät. Wir nutzen den localStorage des Browsers ausschließlich für den funktionalen Zustand der Anwendung: Sprach- und Währungseinstellungen, gespeicherte Suchen, Lesezeichen, Bewerbungsnotizen, Selbsteinschätzungen zu Kenntnissen, Absturzdiagnosen, Hilfsdaten für den Kontoexport und weitere von Ihnen eingegebene Entwürfe. Einzelne Werte können Sie identifizieren, wenn Sie personenbezogene Daten hineinschreiben. Sie verbleiben auf Ihrem Gerät, sofern Sie sie nicht ausdrücklich übermitteln oder synchronisieren, und Sie können sie über die Export-/Löschfunktionen Ihres Profils oder den Browserspeicher entfernen.
Wenn Sie ein Konto anlegen, erheben und speichern wir bei unserem Authentifizierungsanbieter (Supabase):
- Ihre E-Mail-Adresse,
- ein gehashtes Passwort (den Klartext sehen und speichern wir nie),
- Zeitstempel der Kontoerstellung, der letzten Anmeldung und der E-Mail-Bestätigung,
- eine eindeutige Supabase-Benutzerkennung.
Wenn Sie sich über Google, LinkedIn oder Apple anmelden, übermittelt uns der Anbieter eine Kennung, Ihre E-Mail-Adresse (bei Apple gegebenenfalls eine „E-Mail-Adresse verbergen“-Relaisadresse) und den mit dem Konto verknüpften Namen; wir erhalten weder Ihre Kontakte noch Ihre Aktivität dort. Was Sie anschließend selbst in Ihrem Profil ergänzen — Vor- und Nachname, Titel, Unternehmen, Stadt und Land, Telefon, LinkedIn-URL, Foto, Lebenslauf, Kompetenzen, Seniorität, Sprachen, Mindesttagessatz, Verfügbarkeit, Präferenzen — wird im selben Projekt gespeichert und ist nur für Sie lesbar, mit Ausnahme der Elemente, die Sie veröffentlichen (§ 6). Die Nutzung des Kontos erzeugt weitere Daten: Bewerbungen, Nachrichten, gespeicherte Suchen und Favoriten, Sitzungen des Interview-Studios, an den Concierge gestellte Fragen (§ 4), API-Schlüssel und Aufrufzähler, zeitgestempelte Einwilligungen und Kündigungsanträge (Vertragsnachweise) sowie bei Abonnenten die Stripe-Kundenkennung. Die mobilen Apps lesen und schreiben denselben Datensatz wie die Website; sie enthalten weder Werbe-SDK noch Push-Benachrichtigungen.
3. Rechtsgrundlage der Verarbeitung
Vertrag (Art. 6 Abs. 1 lit. b DSGVO): Ihr Konto, Ihr Profil, Ihre Bewerbungen, Nachrichten, Sitzungen und Abonnements — alles, was zur Erbringung des gewünschten Dienstes erforderlich ist. Rechtliche Verpflichtung (lit. c): Abrechnungsmetadaten und die Nachweise der Einwilligung beim Kauf, aufbewahrt mit der Rechnung. Einwilligung (lit. a): die Veröffentlichung Ihrer Verfügbarkeit gegenüber Unternehmen, die Offenlegung Ihrer Identität, der Newsletter, ein Testimonial — jeweils jederzeit widerrufbar, ohne Auswirkung auf das Übrige. Berechtigtes Interesse (lit. f): die Reichweitenmessung, Sicherheits- und Missbrauchsprotokolle, das Branchenverzeichnis und die in § 6 und § 6a beschriebene Ansprache, nach Abwägung mit Ihren Rechten; Sie können jederzeit widersprechen.
4. Wo Ihre Daten gespeichert werden
Supabase (Authentifizierung, Datenbank und Serverfunktionen) — Supabase Inc., 970 Toa Payoh North, #07-04 Singapur. Das Projekt wird in der Europäischen Union gehostet: Region eu-north-1 (Stockholm, Schweden), geprüft am 2. September 2026. Übermittlungen an Supabase Inc. erfolgen auf Grundlage der Standardvertragsklauseln der Europäischen Kommission.
Google, LinkedIn und Apple (Identitätsanbieter, nur wenn Sie sich für einen von ihnen zur Anmeldung entscheiden) — Google — Gordon House, Barrow Street, Dublin 4, Irland; LinkedIn Ireland Unlimited Company, Dublin; Apple Distribution International Ltd., Cork. Jeder erfährt, dass Sie sich bei Analytics Legends anmelden, und übermittelt uns die in § 2 beschriebene Identität; sie handeln als Verantwortliche ihrer eigenen Verarbeitung nach ihren eigenen Richtlinien.
GitHub (Ursprungs-Hosting über GitHub Pages) — GitHub, Inc., 88 Colin P Kelly Jr Street, San Francisco, CA 94107, USA. GitHub Pages führt kurzlebige technische Protokolle (IP-Adresse, User-Agent, Pfad, Zeitstempel); sie werden nach der Datenschutzerklärung von GitHub aufbewahrt und von uns nicht ausgewertet. Übermittlungen außerhalb der EU stützen sich auf das EU-US Data Privacy Framework und die Standardvertragsklauseln.
Stripe (Zahlungsdienstleister) — Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland. Kartendaten werden bei Stripe nach PCI-DSS Level 1 verarbeitet und erreichen unsere Domain zu keinem Zeitpunkt.
Cloudflare (CDN und vorgelagerter Proxy der Domain) — Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Cloudflare sieht IP-Adresse und Kopfzeilen jeder Anfrage so lange, wie es für Routing und Missbrauchsfilterung nötig ist; wir gewinnen daraus keine Auswertungen. Übermittlungen erfolgen auf Grundlage der Standardvertragsklauseln.
Plausible (Reichweitenmessung ohne Cookies) — Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland. Die Daten werden in der Europäischen Union gehostet, es findet keine Übermittlung außerhalb der EU statt.
Brevo (Versand von Transaktions-E-Mails und Newsletter) — Sendinblue SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich. Erhält die E-Mail-Adresse des Empfängers und den Inhalt der Nachricht. Die Daten werden in der Europäischen Union gehostet.
Anthropic (der „Concierge“-Assistent der Plattform) — Anthropic PBC, 548 Market Street, San Francisco, CA 94104, USA. Der Concierge ist ein System künstlicher Intelligenz: Wenn Sie ihm eine Frage stellen, wird ihr Text zusammen mit Ihrer Kontokennung und Ihrer Stufe an die Claude-API übermittelt, um die Antwort zu erzeugen. Anthropic handelt als Auftragsverarbeiter, nutzt diese Daten nicht zum Training seiner Modelle, und die Übermittlungen sind durch Standardvertragsklauseln abgesichert. Wir protokollieren jede Frage und jede Antwort mit Ihrer Kennung für 18 Monate (§ 7). Geben Sie keine personenbezogenen oder vertraulichen Daten in den Concierge ein: Wie bei jedem Assistenten verlässt das, was Sie dort eingeben, die Plattform.
Wenn Sie außerhalb des Europäischen Wirtschaftsraums leben. Was Sie uns anvertrauen, verlässt Ihr Land: Es wird in der Europäischen Union gehostet (Schweden, siehe Supabase oben) und erreicht für die in diesem Abschnitt beschriebenen Zwecke die oben genannten Anbieter in den Vereinigten Staaten (GitHub, Cloudflare, Anthropic) sowie Supabase Inc. (Singapur); Stripe Payments Europe kann Zahlungsdaten nach ihrer eigenen Richtlinie an Stripe, Inc. (Vereinigte Staaten) übermitteln. Die oben genannten Instrumente gehören zum Unionsrecht; ein eigenes Übermittlungsinstrument nach dem Recht Ihres Landes (etwa die Standardklauseln der ANPD in Brasilien) haben wir nicht eingerichtet. Verlangt Ihr Recht ein solches Instrument oder Ihre Einwilligung in diese Übermittlung, schreiben Sie uns an contact@analyticslegends.ai.
5. Schriften und Ressourcen
Webschriften werden über @fontsource selbst gehostet. Keine Anfrage an Google Fonts. Damit ist die von der CNIL und dem Landgericht München I (20.01.2022) beanstandete DSGVO-Lücke geschlossen.
6. API für KI-Agenten
Die /api/*-JSON-Endpunkte stellen aggregierte Plattformdaten für KI-Agenten und Integratoren bereit: Projektausschreibungen, Tagessatz-Benchmarks, den Academy-Katalog, Konzeptverzeichnisse und Nachrichten. CORS ist offen, damit LLM-Agenten den Feed lesen können.
Die Datensätze consultant-matches und opportunity-matches — die Zuordnung zwischen Beraterprofilen und Projekten — sind nicht öffentlich: Sie werden nur an die betreffenden zahlenden Konten ausgeliefert, über eine Serverfunktion, die die Stufe bei jedem Aufruf prüft, und in pseudonymisierter Form (Bezeichnung des Profils, Land, Kompetenzen, Seniorität, Tagessatzband). Weder Name, E-Mail, Telefon noch LinkedIn-URL sind darin enthalten; eine Identität wird nur über die unten beschriebene Einwilligung herausgegeben. Kein /api/*-Endpunkt gibt Kontaktdaten preis. Das Hauptverzeichnis der Headhunter (~9.332 Einträge) bleibt der Stufe Firm hinter einer serverseitigen Richtlinie vorbehalten; Besucher sehen nur eine kuratierte Vorschau und Aggregate.
Verzeichnis der SAP-Analytics-Akteure. Wir führen ein pseudonymisiertes Verzeichnis von Akteuren im SAP-Analytics-Umfeld (Berater, Architekten, Partner, Entscheider), abgeleitet aus dem beruflichen LinkedIn-Netzwerk des Betreibers. Was das Verzeichnis zeigt, ist im Sinne von Art. 4 Nr. 5 DSGVO pseudonymisiert — es bleiben also personenbezogene Daten: Initialen, Unternehmen, Funktion und eine grobe Signalstufe. Dahinter bewahrt der Betreiber privat, in einem Teil der Datenbank, der keinem Konto und über keine API ausgeliefert wird, Folgendes auf: den vollständigen Namen, die URL des LinkedIn-Profils, das Datum der LinkedIn-Vernetzung, den Verlauf der mit dem Betreiber ausgetauschten Nachrichten, Arbeitsnotizen und, für einen Teil der Einträge, eine berufliche E-Mail-Adresse (veröffentlicht aufgefunden oder aus dem Adressformat des Unternehmens abgeleitet). Nichts davon wird jemals auf der Website, in der API oder gegenüber einem Abonnenten offengelegt. Das vollständige Verzeichnis erreicht die Pages-Herkunft nie: Es liegt unter data/private/ und wird ausschließlich über eine authentifizierte Supabase-Edge-Function zugänglich sein, die durch das JWT der Firm-Stufe geschützt ist. Das aggregierte Gegenstück unter /api/stakeholders-stats.json gibt lediglich Zahlen nach Archetyp, Stufe und größten Arbeitgebern aus — keine Einzeldatensätze, keine personenbezogenen Daten. Rechtsgrundlage: berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO, mit demselben eng gefassten Umfang und demselben Löschverfahren wie oben. Jede aufgeführte Person kann Widerspruch einlegen, Berichtigung oder Löschung verlangen unter contact@analyticslegends.ai.
Einwilligung in den Pool und in Kontaktanfragen. In Ihrem eingeloggten Bereich (Website oder App) erklären Sie Ihre Verfügbarkeit und aktivieren auf Wunsch das Kästchen, das abonnierten Unternehmen erlaubt, Ihnen eine Kontaktaufnahme vorzuschlagen. Diese Verarbeitung beruht auf Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); jede Erteilung und jeder Widerruf wird mit der Fassung des von Ihnen gelesenen Textes protokolliert. Standardmäßig ist das Kästchen deaktiviert; Sie widerrufen Ihre Einwilligung, indem Sie es abwählen, Ihre Verfügbarkeit zurückziehen oder uns an contact@analyticslegends.ai schreiben. Eine angenommene Kontaktanfrage löst eine Benachrichtigungs-E-Mail aus, die weder den Namen des Unternehmens noch seine Nachricht enthält.
Offenlegung der Identität gegenüber Unternehmen — ausdrückliche Einwilligung in Eigenregie. Wenn Sie Ihre Verfügbarkeit („Open to work“) aus Ihrem eingeloggten Bereich veröffentlichen, ist Ihre Karte standardmäßig anonym: Für abonnierte Unternehmen (Firm Pass) sind nur eine frei gewählte Bezeichnung, Land, Technologie-Stack, Arbeitsmodell und ein Mindesttagessatz sichtbar — kein Name, keine E-Mail-Adresse, keine LinkedIn-URL. Über ein gesondertes, standardmäßig nicht gesetztes Kontrollkästchen können Sie Firm-Pass-Abonnenten gestatten, den Namen und die LinkedIn-URL zu sehen, die Sie selbst eingeben. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — ausdrückliche Einwilligung. Diese Einwilligung ist eng gefasst: (i) Ihre Identität wird nie in den Verzeichnis-Feed aufgenommen; sie wird nur auf ausdrückliche Anfrage eines Firm-Pass-Abonnenten ausgeliefert, serverseitig durchgesetzt (public.is_firm()); (ii) sie erlischt automatisch mit Ihrer Verfügbarkeit (60 Tage); (iii) sie ist jederzeit widerruflich, indem Sie das Kästchen abwählen oder Ihre Verfügbarkeit löschen. Das oben beschriebene pseudonymisierte Verzeichnis wird hierfür nie verwendet: Nur Personen, die über diesen Mechanismus ausdrücklich eingewilligt haben, werden namentlich offengelegt. Firm-Pass-Abonnenten können außerhalb des Europäischen Wirtschaftsraums niedergelassen sein, auch in Ländern, deren Datenschutzniveau die Europäische Kommission nicht als angemessen anerkannt hat: Ihre Karte — und Ihre Identität, wenn Sie das zweite Kästchen aktivieren — kann dann von einem Unternehmen in einem solchen Land gelesen werden. Kontaktanfragen und die Offenlegung der Identität beschränken wir derzeit nicht nach dem Land des Unternehmens.
6a. Daten, die nicht von Ihnen stammen (Art. 14 DSGVO)
Ein Teil der von uns verarbeiteten Daten wurde nicht bei der betroffenen Person erhoben: Einträge zu Unternehmen und Projekten stammen aus öffentlichen Webseiten (Unternehmensauftritte, Stellenanzeigen, öffentliche Register), und die in § 6 beschriebenen Verzeichniseinträge stammen aus öffentlich sichtbaren LinkedIn-Profilen. Die verarbeiteten Kategorien sind berufliche Daten: bei Organisationen Name, Funktion, Land oder Stadt und ein Link zur Quelle; bei Verzeichniseinträgen zusätzlich der Name der Person, die URL ihres LinkedIn-Profils und das Datum der Vernetzung sowie für einen Teil davon eine berufliche E-Mail-Adresse (siehe § 6).
Art. 14 DSGVO verlangt, die betroffene Person binnen eines Monats einzeln zu informieren, spätestens bei der ersten Mitteilung. Für Verzeichniseinträge, zu denen wir keinen Kontaktweg besitzen, würde diese Einzelinformation genau jene Kontaktdaten voraussetzen, die wir nicht haben: Nur für diese Einträge stützen wir uns auf die Ausnahme des unverhältnismäßigen Aufwands nach Art. 14 Abs. 5 lit. b DSGVO und gleichen sie durch diese öffentliche Information aus, die die Quellen, die Kategorien, die Rechtsgrundlage und die Speicherdauer nennt. Für Einträge, zu denen wir eine berufliche E-Mail-Adresse besitzen, gilt diese Ausnahme nicht: Die Person hat Anspruch auf eine Einzelinformation binnen eines Monats, spätestens in der ersten Nachricht, die wir ihr senden und die auf diese Seite verweist und erklärt, wie sie widersprechen kann. Jede Person kann ihre Rechte jederzeit unter der unten genannten Adresse ausüben; einem Widerspruch oder Löschverlangen wird ohne Begründungspflicht entsprochen.
Geschäftliche Adressen von Organisationen. Um die Leistungen der Herausgeberin anzubieten und die Plattform vorzustellen, speichern wir von Beratungs- und Personalunternehmen sowie Firmen veröffentlichte geschäftliche E-Mail-Adressen (allgemeine Recruiting- oder Kontaktadressen sowie auf ihrer Website oder in ihren Anzeigen veröffentlichte personenbezogene Adressen), mit Organisation, Funktion und Quelle. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f) an geschäftlicher Ansprache zwischen Unternehmen, bezogen auf die Funktion des Empfängers. Jede Nachricht sagt, wie man keine weiteren erhält; eine Adresse, die unsere Nachrichten zurückweist oder uns darum bittet, wird ausgeschlossen und erhält nichts mehr. Diese Adressen werden weder veröffentlicht noch weitergegeben noch von der Plattform ausgeliefert.
Von einem Unternehmen anvertraute Kandidaten. Ein abonniertes Unternehmen kann Kandidaten, die es betreut, in seinen Platz eingeben oder importieren (Name, E-Mail, Kompetenzen, Land, Seniorität). Für diese Daten ist das Unternehmen Verantwortlicher, und wir handeln als Auftragsverarbeiter zu den Bedingungen des § 9 der Nutzungsbedingungen; wir liefern sie an kein anderes Konto aus und löschen sie bei Schließung des Platzes. Wenn Sie im Pool eines Unternehmens geführt werden, wenden Sie sich an dieses oder an uns: Wir leiten weiter und helfen Ihnen bei der Ausübung Ihrer Rechte.
7. Speicherdauer
Jede Datenkategorie hat eine an ihren Zweck gebundene Dauer:
- Konto und Profil: solange das Konto besteht, danach sofortige Löschung, wenn Sie das Konto in Ihrem Profil löschen;
- Lebenslauf, Foto, Bewerbungen, Nachrichten, Studio-Sitzungen, gespeicherte Suchen, API-Schlüssel: mit dem Konto;
- Verfügbarkeitskarte: 60 Tage, danach pausiert, bis Sie sie erneut veröffentlichen;
- Fragen und Antworten des Concierge: 18 Monate;
- Reichweitenmessung: Rohzeilen 90 Tage (ohne stabile Kennung), danach Aggregate; Protokolle von API-Aufrufen und Missbrauch: IP-Hashwerte, nie die Adresse selbst;
- Abrechnungsmetadaten und Nachweise der Einwilligung beim Kauf: 10 Jahre (Steuerrecht), nach Löschung des Kontos anonymisiert;
- Branchenverzeichnis und Ansprache-Adressen (§ 6 und § 6a): solange die öffentliche Quelle besteht und die Person nicht widersprochen hat; ein Eintrag, dessen Quelle verschwunden ist, wird entfernt.
8. Ihre Rechte
Nach Art. 15 bis 22 DSGVO können Sie Auskunft über Ihre Daten verlangen, sie berichtigen oder löschen lassen, sie in einem strukturierten Format erhalten, ihre Verarbeitung einschränken lassen oder ihr widersprechen und eine Einwilligung jederzeit widerrufen. In Ihrem Profil gibt Meine Daten exportieren (JSON) alles zurück, was wir unter Ihrer Kennung halten; die Berichtigung erfolgt durch Bearbeiten Ihrer Felder. Für alles Weitere schreiben Sie an contact@analyticslegends.ai; wir antworten binnen 30 Tagen, kostenfrei, nach angemessener Identitätsprüfung. Diese Rechte gelten auch für die Personen im Verzeichnis (§ 6), die Empfänger unserer Ansprache (§ 6a) und die von einem Unternehmen anvertrauten Kandidaten, denen wir bei der Ausübung gegenüber dem Unternehmen helfen.
Löschung in Eigenregie: Melden Sie sich in Ihrem Profil auf der Website an oder öffnen Sie den Reiter Profil in den Apps und nutzen Sie Mein Konto löschen. Die Löschung ist sofort und unwiderruflich: Eine Serverfunktion löscht jede mit Ihrer Kennung verknüpfte Zeile und anschließend das Konto selbst; nur die steuerrechtlich vorgeschriebenen Abrechnungsmetadaten bleiben anonymisiert erhalten. Eine Anfrage per E-Mail ist nicht erforderlich.
Sie können sich bei der CNIL, der Aufsichtsbehörde der Verantwortlichen, oder bei der Behörde Ihres Wohnsitzstaats beschweren (Art. 77 DSGVO) — etwa beim BfDI oder der Behörde Ihres Bundeslands in Deutschland, der Datenschutzbehörde in Österreich, dem ICO im Vereinigten Königreich; in der Schweiz beim EDÖB nach dem DSG. Die DSGVO gilt für diese Verarbeitungen, weil wir in der Europäischen Union niedergelassen sind; für Personen mit Wohnsitz im Vereinigten Königreich gelten zusätzlich die UK GDPR und der Data Protection Act 2018, für Personen mit Wohnsitz in der Schweiz das revidierte Bundesgesetz über den Datenschutz vom 25. September 2020, in Kraft seit dem 1. September 2023. Die vorstehend beschriebenen Rechte — Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit — werden über denselben Kanal, in denselben Fristen und kostenfrei ausgeübt, unabhängig davon, auf welchen Text Sie sich berufen.
Außerhalb der Europäischen Union, des Vereinigten Königreichs und der Schweiz. Die DSGVO gilt für alle unsere Verarbeitungen, gleich in welchem Land Sie leben, weil der Verantwortliche in der Europäischen Union niedergelassen ist. Leben Sie anderswo, kann Ihnen auch Ihr eigenes Recht Rechte geben — etwa das LGPD (Lei 13.709/2018) in Brasilien, PIPEDA und das Gesetz 25 von Québec in Kanada, der CCPA in der Fassung des CPRA in Kalifornien, POPIA in Südafrika, der DPDP Act 2023 in Indien, der PDPA in Singapur, der APPI in Japan, das PIPL in China oder der Privacy Act 1988 in Australien. Auf welchen Text Sie sich auch berufen: Sie üben die oben beschriebenen Rechte — Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch, Widerruf der Einwilligung — über denselben Kanal und mit denselben Selbstbedienungswerkzeugen aus, kostenfrei, binnen 30 Tagen oder in der kürzeren Frist, die Ihr Recht vorsieht (15 Tage für eine vollständige Antwort nach Art. 19 LGPD). Sie behalten zudem das Recht, sich bei der Behörde Ihres Landes zu beschweren — in Brasilien bei der ANPD.
9. Sicherheit
Erzwungenes HTTPS, strikte Content-Security-Policy (getrennte style-src / style-src-attr seit v36), Edge-CDN. Einzelheiten in unserer Security policy.
10. Meldung von Datenschutzverletzungen
Kommt es zu einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für Ihre Rechte und Freiheiten mit sich bringt, melden wir sie binnen 72 Stunden nach Kenntnisnahme der CNIL, der französischen Aufsichtsbehörde (Art. 33 DSGVO), und benachrichtigen Sie unverzüglich, wenn die Verletzung voraussichtlich ein hohes Risiko zur Folge hat (Art. 34 DSGVO). Wir führen ein internes Verzeichnis aller Verletzungen, ihrer Folgen und der ergriffenen Abhilfemaßnahmen.
11. Änderungen
Bei aktiven Konten informieren wir vor jeder wesentlichen Änderung per E-Mail.