Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Diese Erklärung informiert Sie gemäß DSGVO über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten auf dieser Website.
Beim Aufruf der Website werden durch den Hosting-Anbieter (Cloudflare) technisch notwendige Daten verarbeitet (z. B. IP-Adresse, Zeitpunkt, abgerufene Seite), um die Auslieferung und Sicherheit der Website zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
Wenn Sie das Quick-Check- oder Anfrageformular nutzen, verarbeiten wir die von Ihnen angegebenen Daten (z. B. E-Mail-Adresse, Unternehmen, Anfrageinhalt) ausschließlich zur Bearbeitung Ihrer Anfrage und zur Übermittlung Ihres Ergebnisses. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO. Die Daten werden nicht ohne Ihre Einwilligung an Dritte weitergegeben.
Für das Firmen-Dashboard und die Schulung verarbeiten wir Anmeldedaten (E-Mail-Adresse), die Namen der teilnehmenden Personen, den Lernfortschritt und das Prüfungsergebnis. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Ohne diese Angaben lässt sich weder ein Zugang einrichten noch ein Zertifikat ausstellen. Handelt es sich um Beschäftigte eines Firmenkunden, verarbeiten wir diese Daten im Auftrag des Arbeitgebers — siehe den Abschnitt zur Auftragsverarbeitung.
Jedes ausgestellte Zertifikat trägt eine Prüf-ID. Wer diese ID kennt, kann unter klarcomply.com/verify den Namen der zertifizierten Person, das Unternehmen und das Gültigkeitsdatum abrufen. Genau das ist der Zweck eines Nachweises und Teil der vereinbarten Leistung (Art. 6 Abs. 1 lit. b DSGVO). Ohne Prüf-ID ist kein Abruf möglich, und eine Liste aller Zertifikate gibt es nicht. Ausgestellte Zertifikate bleiben bis zu ihrem Ablaufdatum prüfbar, auch nach Vertragsende.
Wer das Compliance-Kit anfordert, gibt dafür eine E-Mail-Adresse und die Angaben des Anforderungsformulars an. Wir nutzen sie, um den Download-Verweis zu versenden und danach bis zu vier fachliche Folge-E-Mails zu schicken. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen — mit einem Klick auf den Abmeldeverweis in jeder dieser E-Mails oder mit einer formlosen Nachricht an uns; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Wir messen weder Öffnungen noch Klicks in diesen E-Mails.
Wir setzen keine Cookies für Werbung oder Reichweitenmessung. Im lokalen Speicher Ihres Browsers legen wir ab, welche Sprache Sie gewählt haben, und nach einer Anmeldung Ihre Sitzung sowie Ihren Lernfortschritt. Das ist für die von Ihnen gewünschten Funktionen unbedingt erforderlich und deshalb nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Sie können diese Daten jederzeit über die Einstellungen Ihres Browsers löschen.
Wir setzen folgende Dienste ein: Cloudflare Inc. (Hosting und CDN; USA, Auslieferung über EU-Standorte, EU-Standardvertragsklauseln), Supabase Inc. (Datenbank, Anmeldung und Server-Funktionen; USA, Datenhaltung ausschließlich in der EU — AWS eu-central-1, Frankfurt — EU-Standardvertragsklauseln) und Google Ireland Ltd. (Google Workspace; Versand und Empfang unserer E-Mails über kontakt@klarcomply.com). Diese drei verarbeiten Daten als Auftragsverarbeiter nach Art. 28 DSGVO. Die Zahlungsabwicklung übernimmt Stripe Payments Europe Ltd. (Irland) als eigenständig Verantwortliche; Kartendaten erreichen uns nie — wir sehen nur, dass und wofür gezahlt wurde. Zur Reichweitenmessung nutzen wir Cloudflare Web Analytics (Cloudflare Inc.): eine cookielose Zählung ohne seitenübergreifendes Tracking und ohne Profilbildung — sie zeigt uns, welche Seiten wie oft aufgerufen werden. Kommen Sie über einen Empfehlungs- oder Partnerlink zu uns, merkt sich Ihr Browser die Herkunft 90 Tage lang (lokaler Speicher kc_ref bzw. kc_partner, kein Cookie); darin steht nur der Empfehlungscode, keine Personendaten, und er dient allein der Zuordnung der Empfehlung. Aufrufe eines Partnerlinks und gestartete Quick-Checks zählen wir je Partnercode ohne Personenbezug (kein IP, kein Gerät, keine Adresse). Darüber hinaus werden keine Tracking- oder Werbe-Cookies gesetzt.
Hinterlegt ein Firmenkunde im Dashboard Daten seiner Beschäftigten oder seiner eigenen Kunden, sind wir dafür nicht Verantwortlicher, sondern Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist der Auftragsverarbeitungsvertrag, der mit dem Abonnement geschlossen wird; er steht unter klarcomply.com/avv. Betroffene Personen wenden sich mit ihren Rechten an ihren Arbeitgeber als Verantwortlichen — wir unterstützen ihn dabei.
Unsere Vertriebspartner führen im Partner-Dashboard eine Liste von Unternehmen und Organisationen, die sie als mögliche Kunden oder Multiplikatoren ansprechen möchten. Gespeichert werden Firmenname, Branche, Ort, Land, Website und LinkedIn-Seite des Unternehmens sowie — nur wenn öffentlich genannt, etwa im Impressum oder auf der Unternehmensseite — Name, Funktion und LinkedIn-Profil einer Ansprechperson; dazu Status, Notizen und das Datum des letzten Kontakts. E-Mail-Adressen und Telefonnummern werden nicht erfasst. Die Einträge nimmt die jeweilige Partnerin oder der jeweilige Partner vor und nutzt sie für die eigene Vertriebsarbeit; wir stellen dafür die Plattform bereit und werten Antwortquoten ohne Personenbezug aus. Rechtsgrundlage ist das berechtigte Interesse an der Anbahnung von Geschäftskontakten (Art. 6 Abs. 1 lit. f DSGVO); eine Ansprache über Messenger oder E-Mail erfolgt erst nach einer Antwort oder Einwilligung der angesprochenen Person. Die Einträge sind nur für die jeweilige Partnerin einsehbar und werden spätestens mit dem Ende der Partnerschaft gelöscht. Anfragen zu Ihren Rechten können Sie direkt an uns richten (siehe Kontakt); auf Widerspruch entfernen wir Ihren Eintrag.
Zusätzlich stellen wir unseren Partnern selbst recherchierte Geschäftskontakte bereit, den Lead-Markt. Dafür sind wir verantwortlich, nicht die Partnerin. Gespeichert werden dieselben Angaben wie oben. In der Übersicht des Marktes sind ausschließlich Unternehmensangaben sichtbar — Firmenname, Branche, Ort, Land, Website und ein Gesprächsaufhänger. Name und LinkedIn-Profil einer Ansprechperson werden erst sichtbar, wenn eine Partnerin den Kontakt übernimmt, und dann nur für diese eine Person. Wird ein übernommener Kontakt vierzehn Tage lang nicht bearbeitet oder endet die Partnerschaft, fällt er in unseren Bestand zurück und ist für die bisherige Partnerin nicht mehr einsehbar. Rechtsgrundlage ist auch hier das berechtigte Interesse an der Anbahnung von Geschäftskontakten (Art. 6 Abs. 1 lit. f DSGVO); auf Widerspruch entfernen wir Ihren Eintrag vollständig.
Wir speichern personenbezogene Daten nur so lange, wie der jeweilige Zweck es erfordert oder das Gesetz es verlangt. Im Einzelnen: Anfragen und Quick-Check-Ergebnisse, bis Ihr Anliegen erledigt ist und keine Rückfragen mehr zu erwarten sind; Konto- und Schulungsdaten für die Dauer des Vertrags; Zertifikatsdaten bis zum Ablauf des Zertifikats, damit der Nachweis prüfbar bleibt; Daten aus einer Einwilligung bis zu deren Widerruf; Rechnungen und Buchungsbelege für die handels- und steuerrechtlichen Aufbewahrungsfristen; Kündigungserklärungen so lange, wie wir ihren Zugang belegen können müssen (§ 312k Abs. 4 BGB). Danach löschen oder anonymisieren wir die Daten.
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Zudem besteht ein Beschwerderecht bei der zuständigen Aufsichtsbehörde (in Malta: Information and Data Protection Commissioner, idpc.org.mt).
Soweit wir Daten auf der Grundlage eines berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie dieser Verarbeitung jederzeit widersprechen, wenn Gründe vorliegen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen überwiegen.