Datenschutz
Stand: 23. August 2026
Diese Erklärung erfüllt die Informationspflichten aus Art. 12 bis 14 DSGVO. Sie beschreibt, welche personenbezogenen Daten Intro Group AI bei Nutzung von platzhirsch verarbeitet, wofür, auf welcher Grundlage, an wen, wie lange und welche Rechte du hast. Zusätzlich gilt § 25 TDDDG für Speicher und Zugriff auf deinem Endgerät.
1. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO:
Intro Group AI
Inhaber: Dominik Ludwig Scherwinsky
Drosselweg 1/2
72622 Nürtingen
Deutschland
E-Mail: admin@introgroupgermany.com
Vertrieb: vertrieb@introgroupgermany.com
Telefon: +49 156 79649483
Ein Datenschutzbeauftragter ist nicht bestellt. Die Pflicht aus Art. 37 DSGVO und § 38 BDSG greift hier nicht: Es sind nicht regelmäßig mindestens 20 Personen ständig mit der automatisierten Verarbeitung beschäftigt, und es findet keine Verarbeitung statt, die einer Datenschutz-Folgenabschätzung unterliegt. Anfragen zum Datenschutz, Auskunft und Löschung erreichst du über admin@introgroupgermany.com.
Ein Vertreter nach Art. 27 DSGVO ist nicht erforderlich. Der Verantwortliche ist in Deutschland niedergelassen.
2. Geltung und Überblick
Diese Erklärung gilt für die Website platzhirsch, den Buchungsfunnel, die Terminbuchung, die Zahlung und die spätere Vertragserfüllung. Platzhirsch richtet sich an Unternehmer im Sinne von § 14 BGB (Immobilienmakler und vergleichbare Büros), nicht an Verbraucher.
Die Angaben folgen dem Kurzpapier Nr. 10 der Datenschutzkonferenz zu den Informationspflichten bei Direkterhebung und der Orientierungshilfe Digitale Dienste der DSK, Version 1.2 vom November 2024: Zwecke und Rechtsgrundlagen je Verarbeitung, namentlich benannte Empfänger, konkrete Drittlandbasis, Speicherdauer nach Kategorie, Rechte einschließlich Art. 21 DSGVO.
Personenbezogene Daten entstehen insbesondere, wenn du
- die Website aufrufst,
- uns per E-Mail, Telefon oder WhatsApp erreichst,
- auf /termin den Kalender bewusst lädst und einen Slot buchst,
- auf /starten Stadt, Standort und Wünsche angibst und über Stripe zahlst,
- den optionalen KI-Assistenten öffnest,
- nach Vertragsschluss Zugänge, Logo, Texte oder Objektdaten übermittelst.
Google Analytics und der Meta-Pixel laden nur nach ausdrücklichem Opt-in im Banner. Es gibt keinen Newsletter. Die Sprachumschaltung in der Kopfzeile speichert nichts.
3. Rechtsgrundlagen
Zwei Ebenen sind zu trennen. So verlangen es Art. 5 Abs. 3 der ePrivacy-Richtlinie, § 25 TDDDG und die DSK-Orientierungshilfe Digitale Dienste.
Endgerät — § 25 TDDDG
Das Speichern von Informationen auf deinem Endgerät oder der Zugriff darauf ist nur mit Einwilligung zulässig (§ 25 Abs. 1 TDDDG). Die Einwilligung muss den Maßstäben von Art. 4 Nr. 11, Art. 7 DSGVO genügen: freiwillig, informiert, für den bestimmten Fall, durch eine eindeutig bestätigende Handlung, vor dem Zugriff. Ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO ersetzt diese Einwilligung nicht.
Keine Einwilligung braucht es nach § 25 Abs. 2 TDDDG nur, wenn
- der alleinige Zweck die Übertragung einer Nachricht über ein öffentliches Telekommunikationsnetz ist, oder
- Speicherung oder Zugriff unbedingt erforderlich sind, um einen von dir ausdrücklich gewünschten digitalen Dienst bereitzustellen.
Die Ausnahme ist eng. Marketing, Reichweite und Analyse fallen nicht darunter. Technisch notwendige Speicherung bei uns: Funnel-Entwurf, die Sitzungseinstellung unter Wissen und der Eintrag, der deine Cookie-Auswahl merkt.
Personenbezogene Daten — Art. 6 DSGVO
Die Folgeverarbeitung stützen wir nur, wenn mindestens eine Grundlage greift:
- Art. 6 Abs. 1 lit. b DSGVO — Vertrag oder vorvertragliche Schritte (Anfrage, Termin, Buchung, Zahlung, Leistung),
- Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Pflicht (Steuer, Handelsrecht, Auskunft, Aufbewahrung nach § 257 HGB, § 147 AO),
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse. Die Interessen im Einzelnen: Betrieb und Sicherheit der Website, Abwehr von Missbrauch, Durchsetzung von Ansprüchen, direkte Kommunikation mit Bestandskunden. Reichweite und Werbung stützen wir nicht auf lit. f, sondern nur auf Einwilligung.
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, soweit du optionale Dienste bewusst startest (Statistik, Marketing, Kalender laden, Karte laden, KI-Assistent, WhatsApp von dir aus vor Vertrag).
Ein Widerruf der Einwilligung lässt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung unberührt (Art. 7 Abs. 3 Satz 2 DSGVO).
4. Datenkategorien
Je nach Nutzung können das sein:
- Bestandsdaten: Name, Firma, Anschrift, E-Mail, Telefon, gewählte Stadt, Abrechnungsmodell,
- Vertrags- und Zahlungsdaten: Abo, Beträge, Steuern, Transaktionsstatus. Kartendaten nur bei Stripe, nicht bei uns,
- Inhaltsdaten: Nachrichten, Briefing, Logo, Texte, Bilder, Objektdaten, Zugänge,
- Nutzungs- und Technikdaten: IP-Adresse, Zeitpunkt, URL, Referrer, Browser, Gerätetyp, Statuscode; nach Einwilligung zusätzlich Mess- und Eventdaten von Google Analytics bzw. dem Meta-Pixel,
- Standortdaten, soweit du im Funnel suchst oder anpinnt (Suchzeichenfolge, Koordinaten, Label),
- Sprach- und Chatdaten, nur wenn du den KI-Assistenten öffnest und sprichst oder schreibst.
Besondere Kategorien nach Art. 9 DSGVO erheben wir nicht bewusst. Stimme kann nach manchen Lesarten biometrisch sein, wenn sie zur Identifizierung verwendet wird. Wir tun das nicht. Der Assistent dient nur der Auskunft, nicht der Feststellung deiner Identität.
5. Verarbeitungen im Überblick
| Vorgang | Wesentliche Daten | Grundlage | Empfänger |
|---|---|---|---|
| Seitenaufruf | IP, URL, Referrer, User-Agent | Art. 6 Abs. 1 lit. f | Cloudflare, Inc. |
| Einwilligungsbanner | gewählte Kategorien, Zeitpunkt, Version | § 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. c, f | nur dein Browser |
| Google Analytics | IP, URL, Gerät, grobe Nutzung | § 25 Abs. 1, Art. 6 Abs. 1 lit. a | Google Ireland Limited |
| Meta-Pixel | IP, Event, Cookie-IDs | § 25 Abs. 1, Art. 6 Abs. 1 lit. a, Art. 26 | Meta Platforms Ireland Limited |
| Funnel-Entwurf | Stadt, Pin, Software, Prioritäten | § 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. b, f | nur dein Browser |
| Ortssuche | Suchtext, IP | § 25 Abs. 2, Art. 6 Abs. 1 lit. b, f | komoot GmbH |
| Kartenkacheln | IP, Kartenausschnitt | § 25 Abs. 1, Art. 6 Abs. 1 lit. a | OpenStreetMap Foundation |
| Termin laden / buchen | Name, E-Mail, Slot, Technikdaten | § 25 Abs. 1, Art. 6 Abs. 1 lit. a, danach lit. b | Cal.com, Inc. |
| Checkout | Brief, Metadaten, Zahlung | Art. 6 Abs. 1 lit. b, c, f | Stripe, interner Webhook |
| E-Mail, Telefon | Inhalt der Anfrage | Art. 6 Abs. 1 lit. b, sonst f | wir, IONOS SE |
| Nummer, Nachrichten, Gerät | Art. 6 Abs. 1 lit. a, nach Vertrag b | WhatsApp / Meta | |
| KI-Assistent | Sprache, Text, IP | § 25 Abs. 1, Art. 6 Abs. 1 lit. a | ElevenLabs, Cloudflare/unpkg |
| Vertrag erfüllen | Firma, Zugänge, Inhalte | Art. 6 Abs. 1 lit. b, c | wir, Erfüllungsgehilfen |
6. Hosting, Logs, Sicherheit
Host der Website ist Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Das ist der übliche Cloudflare-Dienst (Auslieferung, CDN, TLS), kein Sondersetup. Cloudflare ist für die Verbindungsdaten und für Inhalte, die über das Netz laufen, Auftragsverarbeiter nach Art. 28 DSGVO. Das steht so in der Cloudflare-Datenschutzrichtlinie und im Customer DPA (Version 6.4, 3. April 2026).
Beim Aufruf fallen übliche Verbindungsdaten an: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Referrer, User-Agent, Statuscode, übertragene Datenmenge. Cloudflare bezeichnet die dem Kunden sichtbaren Zugriffsdaten als Customer Logs.
Zweck: Auslieferung, Fehleranalyse, Abwehr von Angriffen und Missbrauch. Grundlage: Art. 6 Abs. 1 lit. f DSGVO. Logs halten wir nur so lange, wie es dafür nötig ist — in der Regel wenige Tage, bei einem Sicherheitsvorfall länger, bis die Prüfung abgeschlossen ist. Eine Auswertung zu Werbe- oder Reichweitenzwecken findet durch uns nicht statt. Cloudflare Analytics, Zaraz oder Turnstile setzen wir nicht ein.
EU-US DPF, UK Extension und Swiss-US DPF. Hilfsweise Standardvertragsklauseln. DPA Version 6.4, wirksam 3. April 2026. EU-Vertreter: Cloudflare Portugal, Unipessoal Lda., Largo Rafael Bordalo Pinheiro 29, 1200-369 Lissabon. DPO: dpo@cloudflare.com. Hinweise: Cloudflare-Datenschutz, Cloudflare DPA.
7. Cookies und Speicherung im Gerät
§ 25 TDDDG ist technikneutral. Er erfasst Cookies, Local Storage, Session Storage und vergleichbare Zugriffe, unabhängig vom Personenbezug. Statistik und Marketing werden erst nach Opt-in gesetzt. Nötiges ohne Banner, alles andere vorher blockieren — so die Linie der DSK.
- Einwilligung (
ph-consent-v1im localStorage): Kategorien, Zeitpunkt, Version, Art der Entscheidung. Zweck: deine Wahl merken und nachweisen (Art. 7 Abs. 1 DSGVO). Grundlage: § 25 Abs. 2 TDDDG. Speicherdauer: höchstens 12 Monate, danach fragen wir erneut. Widerruf über „Cookies“ im Footer. - Funnel-Entwurf (
ph-funnel-draftim localStorage): Stadt, Standort, Software, Prioritäten, Abrechnung, Schritt. Zweck: du verlierst den Buchungsflow nicht, den du selbst gestartet hast. Grundlage: § 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. b und f DSGVO. Du kannst den Eintrag in den Browserdaten löschen. Nach erfolgreicher Zahlung räumt die Dankeseite ihn. - Wissen-Navigation (
ph-wissen-railim sessionStorage): nur die Information, dass du die Seitenleiste geschlossen hast. Ende der Sitzung löscht sie. Grundlage: § 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO.
Das Framework (Next.js) und der Host Cloudflare können technisch notwendige Cookies setzen, die für Auslieferung, TLS oder Missbrauchsabwehr nötig sind. Soweit sie unbedingt erforderlich sind, gilt § 25 Abs. 2 TDDDG. Marketing-Cookies von Cloudflare setzen wir nicht. Weitere Drittanbieter speichern erst, wenn du zustimmst oder ihren Dienst bewusst startest: Google und Meta nach Banner-Opt-in, Cal.com nach „Kalender laden“, OpenStreetMap nach „Karte laden“, Stripe auf checkout.stripe.com nach „Bezahlen“, ElevenLabs nach Öffnen des Assistenten.
8. Einwilligungsbanner
Beim ersten Besuch erscheint ein Banner auf dieser Website. Vor deiner Entscheidung geht nichts an Google oder Meta. Du kannst ablehnen oder zustimmen — beides gleichwertig — oder Zahlen und Anzeigen getrennt wählen. Die Seite bleibt ohne Zustimmung nutzbar.
Grundlage der Speicherung deiner Auswahl: § 25 Abs. 2 TDDDG. Grundlage der optionalen Dienste: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist freiwillig im Sinne der EDSA-Leitlinien 05/2020. Scrollen oder Weitersurfen gilt nicht als Einwilligung.
Widerruf jederzeit über den Link „Cookies“ im Footer oder unter #cookies. Der Widerruf wirkt für die Zukunft (Art. 7 Abs. 3 DSGVO). Wir speichern den Nachweis nur lokal in deinem Browser, nicht auf unserem Server.
9. Google Analytics
Nach Zustimmung zu „Welche Seiten ankommen“ laden wir Google Analytics 4 von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google Analytics 4 nach Einwilligung; Auftragsverarbeiter für die Reichweitenmessung. Ohne Opt-in und ohne gesetzte Mess-ID geht kein Skript zu Google. Wir nutzen den Basic-Weg: kein Consent-Mode-Ping und keine cookielosen Messsignale vor der Einwilligung.
Verarbeitet werden übliche Messdaten: aufgerufene Seiten, ungefähre Geräte- und Browserdaten, gekürzte IP, Zeitpunkt, Referrer. Google Signals, Werbe-Personalisierung und Anzeigen-Cookies schalten wir für diesen Dienst nicht frei. Speicherdauer der typischen Cookies _ga und _ga_*: bis zu 24 Monate, soweit du nicht früher widersprichst.
Grundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Weitergabe an Google LLC in den USA. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; hilfsweise Standardvertragsklauseln in den Google Ads Data Processing Terms. Hinweise: Google-Datenschutz, Google Ads Data Processing Terms.
10. Meta-Pixel
Nach Zustimmung zu „Werbung später“ laden wir das Meta-Pixel (Facebook-Pixel) von Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Meta-Pixel / Business Tools nach Einwilligung; gemeinsame Verantwortlichkeit nach Art. 26 DSGVO für Event-Messung, im Übrigen eigener Verantwortlicher von Meta. Ohne Opt-in und ohne gesetzte Pixel-ID geht nichts an Meta. Advanced Matching (E-Mail, Telefon an Meta) setzen wir nicht ein.
Typische Daten: Pixel-ID, Seitenaufruf, Event (etwa PageView), Cookie _fbp (in der Regel 90 Tage), IP, User-Agent. Meta kann die Daten mit dem Konto der betroffenen Person zusammenführen, wenn sie bei Facebook oder Instagram angemeldet ist, und für eigene Zwecke nutzen.
Für Teile der Business Tools sind wir und Meta gemeinsam Verantwortliche nach Art. 26 DSGVO. Die Wesentlichen der Vereinbarung stehen im Meta Controller Addendum. Rechte kannst du bei uns oder bei Meta geltend machen. Grundlage unserer Einbindung: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Weitergabe an Meta Platforms, Inc. in den USA über EU-US DPF, hilfsweise Standardvertragsklauseln. Zusatz für gemeinsame Verantwortung: Meta Controller Addendum. Hinweise: Meta-Datenschutz.
11. Schriftarten
Schriften (Plus Jakarta Sans, Manrope, Libre Caslon Text) werden über next/font zur Build-Zeit eingebunden und von uns selbst ausgeliefert. Beim Seitenaufruf findet kein Aufruf von Google-Servern durch deinen Browser statt.
12. E-Mail und Telefon
Schreibst oder rufst du uns an, verarbeiten wir die von dir mitgeteilten Daten (Name, Firma, Stadt, Anliegen, Kontaktdaten, Anhänge) zur Beantwortung und, wenn es zum Vertrag kommt, zur Durchführung. Grundlage: Art. 6 Abs. 1 lit. b DSGVO, sonst Art. 6 Abs. 1 lit. f DSGVO (bearbeitbare Anfrage).
Das Postfach liegt bei IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland. IONOS ist für den Transport und die Speicherung der Nachrichten Auftragsverarbeiter. Sitz und Impressum in Deutschland (HRB 24498, Amtsgericht Montabaur). Verbundene Unternehmen der IONOS Group SE / United Internet AG sitzen ebenfalls in der EU. Drittlandtransfer ist für das Postfach nicht vorgesehen. Die Website selbst hostet Cloudflare, nicht IONOS. Unverschlüsselte E-Mail ist nicht vollständig gegen Kenntnisnahme Dritter geschützt. Hinweise: Datenschutz von IONOS, IONOS AVV.
13. WhatsApp
Auf der Website stehen Links auf WhatsApp (wa.me), unter anderem auf der Terminseite und nach einer Zahlung. Klickst du sie, verlässt du unsere Seite. Es werden keine WhatsApp-Plugins und keine Business-Cloud-API im Hintergrund geladen.
Verantwortlicher des Messengerdienstes ist WhatsApp Ireland Limited (4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland). Im Hintergrund können Meta Platforms, Inc. (1 Meta Way, Menlo Park, CA 94025, USA) und WhatsApp LLC in den USA mitwirken. Weitergabe an WhatsApp LLC und Meta Platforms, Inc. in den USA über EU-US DPF, hilfsweise Standardvertragsklauseln.
Dabei werden mindestens deine Telefonnummer, Geräte- und Nutzungsdaten sowie der Nachrichteninhalt bei Meta verarbeitet. Ob WhatsApp dein Adressbuch liest, hängt von deiner App-Einstellung ab, nicht von uns. Für Fanpages gilt nach der Rechtsprechung des EuGH eine gemeinsame Verantwortlichkeit; für einen bloßen wa.me-Link sind WhatsApp und Meta eigene Verantwortliche ihres Dienstes. Wir sind verantwortlich dafür, den Kanal anzubieten und für den Inhalt, den wir dir schreiben.
WhatsApp ist freiwillig. Vor Vertrag: Einwilligung durch den Klick, Art. 6 Abs. 1 lit. a DSGVO. Nach vereinbartem Kanal zur Leistung: Art. 6 Abs. 1 lit. b DSGVO. Alternative ohne Meta: E-Mail an admin@introgroupgermany.com oder Telefon. Hinweise: WhatsApp-Datenschutz (EWR).
14. Termine über Cal.com
Termine laufen über den üblichen gehosteten Kalender von Cal.com, Inc. (2261 Market Street #4382, San Francisco, CA 94114, USA), Konto cal.com/intro-group/platzhirsch. Auf /termin ist er nicht vorausgeladen. Erst der Klick auf „Kalender laden“ holt Skripte von app.cal.com und kann Cookies setzen. Das entspricht § 25 Abs. 1 TDDDG: Einwilligung vor dem Zugriff auf die Endeinrichtung, nicht schon durch den bloßen Seitenaufruf.
Buchst du, übermittelst du mindestens Name, E-Mail, Zeitzone, den gewählten Slot und freiwillige Angaben im Formular. Cal.com schreibt in seiner Policy vom 20. August 2026: Für Buchungen über unser Konto bist du bzw. sind wir Verantwortlicher, Cal.com Auftragsverarbeiter. Für sein eigenes Produktkonto bleibt Cal.com Verantwortlicher.
Zweck: Terminvereinbarung. Nach dem Laden: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Nach der Buchung zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Verarbeitung in den USA. Cal.com stützt Übermittlungen nach eigener Angabe auf Standardvertragsklauseln oder einen Angemessenheitsmechanismus. Datenschutzerklärung wirksam 20. August 2026. EU-Vertreter: Felix Kolodziej, legal+eu@cal.com. Hinweise: Datenschutzerklärung von Cal.com, Trust Center / Subprocessor. Wer das Embed nicht laden will, schreibt uns per E-Mail.
15. Buchungsfunnel
Auf /starten nimmst du Stadt, optional einen Standortpin, vorhandene Website, Maklersoftware, Prioritäten und das Abrechnungsmodell auf. Die Angaben liegen zuerst in deinem Browser (localStorage) und gehen bei „Bezahlen“ an unser System und an Stripe.
Zweck: Prüfung der Stadtexklusivität, Vorbereitung der Leistung, Vertragsschluss. Grundlage: Art. 6 Abs. 1 lit. b DSGVO. Der Brief kann an eine von uns bestimmte Empfangsadresse (Webhook, Umgebungsvariable BRIEF_WEBHOOK_URL) gehen, beim Start des Checkouts und erneut nach erfolgreicher Zahlung über den Stripe-Webhook checkout.session.completed. Empfänger sind nur wir oder ein weisungsgebundener Auftragsverarbeiter dieses Versands, kein Marketingdienst. Inhalt des Briefs: Stadt, Koordinaten und Label soweit gesetzt, Software, Prioritäten, Abrechnung.
16. Ortssuche und Karte
Die Ortssuche im Funnel fragt die API Photon von komoot GmbH (Kienberger Allee 4, 12529 Schönefeld, Deutschland) unter photon.komoot.io ab, wenn du auf „Suchen“ klickst oder Enter drückst. Dabei gehen deine Suchzeichenfolge und übliche Verbindungsdaten (IP, Zeitpunkt) an komoot. Zweck: Vorschläge für Städte und Adressen. Grundlage: § 25 Abs. 2 TDDDG (von dir ausgelöste Suche), Art. 6 Abs. 1 lit. b und f DSGVO. Hinweise: Datenschutz von komoot.
Die Kartenvorschau ist ein Embed von OpenStreetMap (OpenStreetMap Foundation, Cambridge, Vereinigtes Königreich). Sie lädt erst nach dem Klick auf „Karte laden“. Dann holt dein Browser Kartenkacheln von OSM; dabei fallen Verbindungsdaten an. Grundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. UK: Angemessenheitsbeschluss der EU-Kommission, erneuert am 19. Dezember 2025, Laufzeit bis 27. Dezember 2031. Hinweise: OSM-Datenschutz. Ohne Karte reicht der eingegebene Stadtname.
17. Zahlung über Stripe
Die Zahlung läuft über den üblichen Stripe-Checkout. Vertragspartner im EWR ist Stripe Payments Europe, Limited (Dublin, Irland). Verbundene Gesellschaft ist Stripe, Inc. / Stripe, LLC (San Francisco, USA). Kartendaten geben wir nicht selbst entgegen; du gibst sie auf Seiten von Stripe ein. Standard-Zahlungsabwicklung (Checkout, Abo); eigener Verantwortlicher für Zahlungs- und Betrugsdaten, Auftragsverarbeiter für von uns übergebene Vertragsmetadaten.
Stripe erhält unter anderem:
- Name, E-Mail, Zahlungsart, Rechnungs- und Steuerdaten,
- Betrag, Währung, Abo-Intervall, Aktionscodes,
- von uns gesetzte Metadaten: Abrechnung, Stadt, Software, Prioritäten, optional Koordinaten und Ortslabel.
Stripe kann Betrugsprüfung (Radar) und wiederkehrende Lastschriften durchführen. Stripe Tax ist ausgeschaltet. Die ausgewiesenen Preise sind Endpreise in Euro. Umsatzsteuer wird nicht erhoben und nicht ausgewiesen. Grundlage: Art. 6 Abs. 1 lit. b und c DSGVO, für Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO. US-Gesellschaft zertifiziert unter EU-US Data Privacy Framework; hilfsweise Standardvertragsklauseln 2021/914 im Data Transfers Addendum. Datenschutzrichtlinie zuletzt 16. Januar 2026. Der Auftragsverarbeitungsvertrag ist Teil der Stripe Services Agreement. Hinweise: Datenschutzerklärung von Stripe, Stripe DPA, Stripe DPF.
18. Vertragserfüllung nach der Buchung
Nach Vertragsschluss verarbeiten wir alles, was nötig ist, um Website, Local SEO, Google-Profil und Betrieb zu liefern: Firmendaten, Impressum, Logo, von dir gelieferte Fotos und Texte, Domain- und Hosting-Zugänge, Zugänge zu Google-Unternehmensprofil und Maklersoftware, Objektdaten, Änderungswünsche, Berichte.
Grundlage: Art. 6 Abs. 1 lit. b DSGVO, gesetzliche Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO. Für Inhalte, die du uns übergibst (echte Objektfotos, Kundendaten deiner Mandanten), bist du gegenüber den Betroffenen selbst verantwortlich. Wir nutzen sie nur für die vereinbarte Leistung.
19. Optionaler KI-Sprachassistent
Unten rechts kannst du den üblichen ElevenLabs-Sprachassistenten öffnen. Erst dann laden wir das Widget von Eleven Labs Inc. (USA) über unpkg (Cloudflare, Inc. (unpkg)), Skriptadresse https://unpkg.com/@elevenlabs/convai-widget-embed. Ohne diesen Klick geht nichts an ElevenLabs. Der Website-Host Cloudflare ist davon unabhängig schon beim Seitenaufruf beteiligt (Abschnitt 6). Es gibt kein Enterprise-Datenresidenz-Setup; es gilt der Standard von ElevenLabs.
Nach dem Öffnen können Sprache, Transkript, technische Verbindungsdaten und der Inhalt deiner Fragen in die USA gehen. Speicherung nach eigener Policy stets in den USA; Hosting zusätzlich Niederlande und Singapur. DPF-Zertifizierung gilt nur für die US-Gesellschaft. Policy Stand 20. Mai 2026. Der Assistent ist kein Mensch. Antworten können falsch sein und begründen keinen Vertrag.
Grundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung durch Öffnen). Die Einwilligung endet, wenn du das Fenster schließt und die Seite verlässt. Hinweise: ElevenLabs Privacy Policy, ElevenLabs DPF, Cloudflare.
20. Inhalte unter Wissen
Die Beiträge unter /wissen sind redaktionell. Es werden keine Leseprofile angelegt. Die optionale Inhaltskarte merkt sich nur in der Sitzung, dass du sie geschlossen hast (siehe Abschnitt 7). Grundlage: Art. 6 Abs. 1 lit. f DSGVO.
21. KI-generierte Bilder
Die von uns eingebundenen Bildmotive sind KI-generiert und keine Fotografien identifizierbarer realer Personen. Sie sind Gestaltungsmittel, keine personenbezogenen Daten Dritter. Die Kennzeichnung steht unter KI & Bilder.
22. Externe Links
Wir binden keine Social-Media-Plugins ein. Verweise auf Instagram, LinkedIn, Kunden- oder Projektseiten sind einfache Links. Erst wenn du sie anklickst, gelten die Regeln des jeweiligen Anbieters. Für deren Inhalt sind wir nicht verantwortlich.
23. Empfänger
Art. 13 Abs. 1 lit. e DSGVO verlangt Empfänger oder Kategorien. Die DSK erwartet bei fest eingebundenen Diensten die namentliche Nennung, nicht nur „unsere Dienstleister“.
| Stelle | Rolle | Ort |
|---|---|---|
| Intro Group AI / weisungsgebundene Mitarbeiter | Verantwortlicher | Deutschland |
| Cloudflare, Inc. | Hosting, CDN und TLS der Website; Auftragsverarbeiter für Verbindungs- und Inhaltsdaten, die über das Netz laufen | San Francisco, USA |
| IONOS SE | Postfach und E-Mail-Hosting; Auftragsverarbeiter für ein- und ausgehende Nachrichten | Montabaur, Deutschland |
| Stripe Payments Europe, Limited | Standard-Zahlungsabwicklung (Checkout, Abo); eigener Verantwortlicher für Zahlungs- und Betrugsdaten, Auftragsverarbeiter für von uns übergebene Vertragsmetadaten | Dublin, Irland |
| Stripe, Inc. / Stripe, LLC | Verbundene US-Gesellschaft, Zahlungsinfrastruktur | San Francisco, USA |
| Cal.com, Inc. | Standard-Terminkalender (hosted cal.com); Auftragsverarbeiter für Buchungen über unser Konto, eigener Verantwortlicher für sein Produktkonto | San Francisco, USA |
| komoot GmbH | Betreiber der Photon-Geocoding-API; eigener Verantwortlicher für die Verbindungsdaten der Suche | Schönefeld, Deutschland |
| OpenStreetMap Foundation | Eigener Verantwortlicher für Kartenkacheln und das Embed | Cambridge, Vereinigtes Königreich |
| Eleven Labs Inc. | Standard Conversational-AI-Widget; nach eigener Policy Verantwortlicher für Dienst- und Sprachdaten, soweit kein gesonderter AV-Vertrag etwas anderes festlegt | USA |
| Cloudflare, Inc. (unpkg) | Dieselbe Gesellschaft wie der Host; hier nur das CDN für das ElevenLabs-Widget-Skript | San Francisco, USA |
| Google Ireland Limited | Google Analytics 4 nach Einwilligung; Auftragsverarbeiter für die Reichweitenmessung | Dublin, Irland |
| Google LLC | Verbundene US-Gesellschaft / Unterauftragsverarbeiter von Google Ireland | Mountain View, USA |
| Meta Platforms Ireland Limited | Meta-Pixel / Business Tools nach Einwilligung; gemeinsame Verantwortlichkeit nach Art. 26 DSGVO für Event-Messung, im Übrigen eigener Verantwortlicher von Meta | Dublin, Irland |
| WhatsApp Ireland Limited | Eigener Verantwortlicher des Messengerdienstes, sobald du wa.me öffnest | Dublin, Irland |
| Meta Platforms, Inc. | Verbundene US-Gesellschaft / Auftragsverarbeiter von WhatsApp Ireland | Menlo Park, USA |
| Steuerberater, Banken, Behörden | eigene Verantwortliche, soweit verpflichtet oder berechtigt | überwiegend EU |
| Erfüllungsgehilfen der Kundenwebsite | Auftragsverarbeiter nach Weisung | je Vertrag |
Eine Weitergabe zu Werbezwecken an Dritte findet nicht statt. Soweit ein Dienst Auftragsverarbeiter ist, schließen wir die gesetzlich nötigen Verträge nach Art. 28 DSGVO.
24. Drittländer
Art. 13 Abs. 1 lit. f DSGVO verlangt die Absicht der Übermittlung, das Ziel und ob ein Angemessenheitsbeschluss vorliegt oder welche Garantien gelten. Eine Kopie der Standardvertragsklauseln erhältst du auf Anfrage an admin@introgroupgermany.com. Die Klauseln selbst sind veröffentlicht: Beschluss (EU) 2021/914.
- USA mit DPF: Stripe, Google LLC, Eleven Labs Inc., Meta Platforms, Inc., WhatsApp LLC, Cloudflare, Inc. Angemessenheitsbeschluss der Kommission für zertifizierte US-Organisationen. Liste: dataprivacyframework.gov.
- USA ohne von uns geprüfte DPF-Listung: Cal.com, Inc. stützt sich nach eigener Policy auf Standardvertragsklauseln oder einen Angemessenheitsmechanismus. Wir behandeln die Übermittlung als SCC-Transfer nach Art. 46 DSGVO.
- Vereinigtes Königreich: OpenStreetMap Foundation. Angemessenheitsbeschluss, erneuert am 19. Dezember 2025, bis 27. Dezember 2031. Übersicht der Kommission.
Cloudflare als Host sieht Verbindungsdaten bei jedem Seitenaufruf. Google und Meta nur nach Banner-Opt-in. Stripe, Cal.com, ElevenLabs, unpkg und WhatsApp nur, wenn du den jeweiligen Dienst nutzt oder zahlst. Ein Restrisiko US-amerikanischer Behördenzugriffe lässt sich bei diesen Diensten nicht vollständig ausschließen. Das hat der EuGH in Schrems II betont; DPF und SCC mindern es, heben es nicht auf.
25. Speicherdauer
Art. 13 Abs. 2 lit. a DSGVO: Dauer oder die Kriterien. Wir speichern nicht länger, als der Zweck oder das Gesetz es verlangt.
- Server-Logs bei uns und Customer Logs bei Cloudflare: wenige Tage, außer bei Sicherheitsvorfällen; Cloudflare kann eigene kürzere oder längere technische Vorhaltefristen haben.
- Funnel-Entwurf: bis du ihn löschst, der Checkout durch ist oder du die Daten im Browser entfernst.
- Einwilligung im Browser: höchstens 12 Monate, oder bis du sie änderst.
- Wissen-Sitzung: Ende des Browser-Tabs.
- Google-Analytics-Cookies nach Opt-in: typischerweise bis 24 Monate oder bis zum Widerruf.
- Meta-Pixel-Cookie
_fbpnach Opt-in: typischerweise 90 Tage. - Anfragen ohne Vertrag: in der Regel bis zu sechs Monate nach Abschluss der Korrespondenz, länger wenn Ansprüche drohen (Verjährung, in der Regel drei Jahre, § 195 BGB). Solange liegen die Nachrichten auch im IONOS-Postfach.
- Verträge, Rechnungen, Zahlungsbelege: handels- und steuerrechtlich regelmäßig sechs bis zehn Jahre (§ 257 HGB, § 147 AO).
- Leistungsdaten (Website, Zugänge, Berichte): Laufzeit des Vertrags und angemessene Nachbereitung, danach Löschung oder Anonymisierung, soweit keine Pflicht entgegensteht.
- Cal.com-Termine: solange Nachbereitung und Nachweis es erfordern; Cal.com hält Buchungsdaten nach eigener Policy, solange das Konto aktiv ist.
- Stripe: nach den Fristen von Stripe; bei uns die Belege nach gesetzlicher Pflicht.
- ElevenLabs: nach eigener Policy Stimmdaten längstens drei Jahre nach der letzten Interaktion, soweit kein Gesetz länger verpflichtet.
26. Pflicht zur Angabe
Art. 13 Abs. 2 lit. e DSGVO: Es gibt keine gesetzliche Pflicht, uns über die Website Daten zu übermitteln. Ohne Kontaktdaten können wir Anfragen nicht beantworten. Ohne die für Stripe nötigen Daten kommt kein Bezahlvertrag zustande. Ohne Mitwirkung (Zugänge, Logo, Freigaben) können wir die Leistung nicht erbringen.
27. Automatisierte Entscheidungen
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling statt, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO). Der KI-Assistent und Stripe Radar entscheiden nicht über den Vertragsschluss mit uns. Ob Stripe eine Zahlung ablehnt, entscheidet Stripe in eigener Verantwortung als Zahlungsdienst. Google und Meta können nach Opt-in in eigener Verantwortung Profile bilden; das ist keine Entscheidung nach Art. 22 durch uns.
28. Kinder und Jugendliche
Das Angebot richtet sich an Unternehmer, nicht an Kinder. Wir verarbeiten wissentlich keine Daten von Personen unter 16 Jahren (Art. 8 DSGVO; Deutschland hat das Alter nicht abgesenkt). Sind uns solche Daten bekannt, löschen wir sie.
29. Deine Rechte
Soweit die gesetzlichen Voraussetzungen vorliegen, hast du
- Auskunft, welche Daten wir zu dir halten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit in einem gängigen Format (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitung auf berechtigtem Interesse (Art. 21 DSGVO),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO),
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO).
Zur Ausübung reicht eine E-Mail an admin@introgroupgermany.com. Wir können uns über deine Identität vergewissern, bevor wir herausgeben. Die Auskunft ist unentgeltlich. Bei offenkundig unbegründeten oder exzessiven Anträgen gilt Art. 12 Abs. 5 DSGVO.
30. Widerruf einer Einwilligung
Eine Einwilligung kannst du jederzeit widerrufen: „Cookies“ im Footer, Kalender nicht erneut laden, Karte nicht erneut laden, Assistent schließen, WhatsApp nicht nutzen, Browserdaten löschen. Der Widerruf ändert nichts an der Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
31. Widerspruchsrecht
Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen eine Verarbeitung zu widersprechen, die wir auf Art. 6 Abs. 1 lit. e oder f DSGVO stützen, einschließlich eines darauf gestützten Profilings (Art. 21 Abs. 1 DSGVO). Wir stellen die Verarbeitung dann ein, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Widerspruch gegen Direktwerbung (Art. 21 Abs. 2 DSGVO) ist jederzeit ohne Angabe von Gründen möglich, einschließlich über „Cookies“ im Footer, soweit du Marketing erlaubt hattest.
32. Beschwerde bei der Aufsicht
Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere in deinem Aufenthaltsmitgliedstaat, deinem Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes (Art. 77 DSGVO). Für uns zuständig, weil der Verantwortliche in Baden-Württemberg niedergelassen ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Heilbronner Straße 35
70191 Stuttgart
Postfach 10 29 32, 70025 Stuttgart
Telefon: 0711 615541-0
E-Mail: poststelle@lfdi.bwl.de
https://www.baden-wuerttemberg.datenschutz.de/
Beschwerde: Kontaktformular der Behörde
Die Hausanschrift gilt seit dem 22. Dezember 2025 (Umzug der Dienststelle, bestätigt im Impressum der Behörde).
33. Sicherheit
Die Übertragung erfolgt über TLS. Zugänge und Kundendaten beschränken wir auf die Personen, die sie für die Leistung brauchen. Eine absolute Sicherheit im Internet gibt es nicht. Bei einer Verletzung des Schutzes personenbezogener Daten gelten Art. 33 und 34 DSGVO.
34. Grundlage dieser Erklärung
Der Text ist gegen die tatsächliche Technik dieser Website und gegen die folgenden öffentlichen Quellen geprüft, Stand 23. August 2026. Er ersetzt keine anwaltliche Beratung und kein Verzeichnis der Verarbeitungstätigkeiten.
- Art. 12 bis 14, 15 bis 22, 28, 44 bis 46, 77 DSGVO — EUR-Lex
- BfDI, Informationspflichten — bfdi.bund.de
- DSK-Kurzpapier Nr. 10 — ULD
- DSK-Orientierungshilfe Digitale Dienste 1.2, November 2024 — datenschutzkonferenz-online.de
- § 25 TDDDG — gesetze-im-internet.de
- § 38 BDSG — gesetze-im-internet.de
- Standardvertragsklauseln 2021/914 — EUR-Lex
- Angemessenheitsbeschlüsse der Kommission — commission.europa.eu
- Anbietertexte: Stripe (16. Januar 2026), Cal.com (20. August 2026), ElevenLabs (20. Mai 2026), Cloudflare Privacy Policy und Customer DPA 6.4 (3. April 2026), IONOS SE Impressum und Datenschutzerklärung, Google Ads Data Processing Terms, Meta Controller Addendum und Datenschutzrichtlinie, WhatsApp EWR, komoot, OSM Foundation, LfDI BW Impressum
35. Änderungen
Wir passen diese Erklärung an, wenn sich Dienste, Gesetze oder unser Angebot ändern. Es gilt die auf dieser Seite veröffentlichte Fassung mit dem angegebenen Stand.