Datenschutzerklärung

Stand: 9. August 2026

1. Verantwortliche

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Eva Engel
Einzelunternehmerin
Sonnenblumenweg 4
65396 Walluf
Deutschland

Telefon: +49 (0) 179 7869514
E-Mail: eva@dna-consulting.school

2. Geltungsbereich dieser Datenschutzerklärung

Diese Datenschutzerklärung gilt insbesondere für die Website dna-consulting.school, die GENESIS-Plattform unter app.dna-consulting.school, die Registrierung und Verwaltung von Nutzerkonten, den Bestell- und Zahlungsprozess, die Kommunikation per E-Mail, Newsletter und E-Mail-Automationen sowie für persönliche Kommunikation und individuell vereinbarte Leistungen.

Sie gilt außerdem für die nachfolgend beschriebenen Analyse-, Marketing-, Video-, Zahlungs-, Hosting-, Kommunikations- und KI-Dienste, soweit diese tatsächlich eingesetzt werden.

Für externe Websites oder Dienste, auf die lediglich durch einen Link verwiesen wird, gelten die Datenschutzhinweise des jeweiligen Anbieters.

3. Grundsätze und Rechtsgrundlagen der Datenverarbeitung

Wir verarbeiten personenbezogene Daten nur, wenn hierfür eine gesetzliche Grundlage besteht. Je nach Verarbeitung erfolgt dies insbesondere zur Durchführung vorvertraglicher Maßnahmen oder eines Vertrags gemäß Art. 6 Abs. 1 lit. b DSGVO, zur Erfüllung gesetzlicher Verpflichtungen gemäß Art. 6 Abs. 1 lit. c DSGVO, aufgrund berechtigter Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO oder auf Grundlage einer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt hiervon unberührt.

Wir achten auf Datenminimierung, Zweckbindung sowie eine dem jeweiligen Verarbeitungsrisiko angemessene Begrenzung von Zugriffsrechten und Speicherdauern.

4. Aufruf unserer Website

Beim Aufruf unserer Website werden technisch erforderliche Verbindungsdaten verarbeitet. Hierzu können insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite oder Datei, Referrer-URL, Browsertyp, Browserversion, Betriebssystem, Geräteeigenschaften, HTTP-Statuscode und übertragene Datenmenge gehören.

Die Verarbeitung erfolgt, um die Website technisch bereitzustellen, ihre Stabilität und Sicherheit zu gewährleisten, technische Fehler zu erkennen und missbräuchliche oder schädliche Zugriffe abzuwehren.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren, stabilen und funktionsfähigen Betrieb unseres Internetangebots.

Server-Logdaten werden nur so lange gespeichert, wie dies für die genannten Zwecke erforderlich ist, und anschließend gelöscht, soweit keine gesetzliche Aufbewahrungspflicht oder ein konkreter Sicherheitsvorfall eine weitere Speicherung erfordert.

5. Hosting der öffentlichen Website über checkdomain

Die öffentliche Website wird auf WordPress betrieben und bei checkdomain GmbH, Große Burgstraße 27/29, 23552 Lübeck, Deutschland gehostet.

checkdomain verarbeitet im Rahmen des Webhostings insbesondere technische Verbindungs- und Serverdaten sowie die Daten, die in den auf dem Webspace betriebenen WordPress-Datenbanken gespeichert werden, soweit dies für die Bereitstellung des Hostings erforderlich ist.

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, soweit sie zur Bereitstellung unserer vertraglichen Leistungen erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an einem sicheren und zuverlässigen Hosting.

Soweit checkdomain personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt dies auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

6. Cookies, Local Storage und Consent Management mit Complianz

Unsere Website verwendet Cookies und vergleichbare Technologien. Technisch unbedingt erforderliche Technologien können eingesetzt werden, soweit sie notwendig sind, um einen von Ihnen ausdrücklich gewünschten digitalen Dienst bereitzustellen oder eine Nachricht über ein öffentliches Telekommunikationsnetz zu übertragen.

Für nicht erforderliche Technologien, insbesondere für Analyse, Marketing und externe Medien, holen wir vor deren Aktivierung Ihre Einwilligung ein.

Zur Einholung und Verwaltung Ihrer Auswahl verwenden wir Complianz. Complianz speichert die zur Verwaltung Ihrer Einwilligungsentscheidung technisch erforderlichen Informationen und ermöglicht uns, Ihre Auswahl zu berücksichtigen.

Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft über die dauerhaft erreichbaren Cookie-Einstellungen auf unserer Website ändern oder widerrufen.

Die Rechtsgrundlage für das Speichern oder Auslesen nicht unbedingt erforderlicher Informationen auf Ihrem Endgerät ist § 25 Abs. 1 TDDDG. Die anschließende Verarbeitung personenbezogener Daten erfolgt auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

7. Kontaktaufnahme per E-Mail oder Telefon

Wenn Sie uns per E-Mail oder telefonisch kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Kontaktdaten sowie den Inhalt Ihrer Anfrage und gegebenenfalls weitere Informationen, die für die Bearbeitung erforderlich sind.

Die Verarbeitung erfolgt bei vorvertraglichen Anfragen oder im Zusammenhang mit einem bestehenden Vertragsverhältnis gemäß Art. 6 Abs. 1 lit. b DSGVO. In anderen Fällen erfolgt sie gemäß Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an der Bearbeitung und Beantwortung von Anfragen.

Anfragen und Korrespondenz werden gelöscht, wenn ihre weitere Speicherung nicht mehr erforderlich ist. Gesetzliche Aufbewahrungspflichten sowie die Speicherung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen bleiben unberührt.

Auf der Website wird derzeit kein allgemeines Kontaktformular eingesetzt.

8. Anfragen zu Privatmandaten und persönlichen Leistungen

Privatmandate und andere persönliche Leistungen werden nicht unmittelbar online gebucht. Eine Kontaktaufnahme stellt noch keinen Vertragsschluss dar. Anfragen werden von Eva Engel persönlich geprüft.

Sofern eine Zusammenarbeit in Betracht kommt, werden Leistungsumfang, Vergütung, Ort, Dauer, Kommunikationsform und weitere Vertragsbedingungen individuell vereinbart. Ein entsprechendes Angebot oder Vertragsdokument kann per E-Mail übermittelt werden.

Im Rahmen solcher Anfragen und Leistungen verarbeiten wir insbesondere Identitäts- und Kontaktdaten, Kommunikationsinhalte, Angaben zur gewünschten Leistung, Vertrags- und Abrechnungsdaten sowie gegebenenfalls Informationen, die zur Vorbereitung und Durchführung der individuell vereinbarten Leistung erforderlich sind.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit darüber hinaus Daten zur Wahrung berechtigter Interessen erforderlich sind, insbesondere zur Dokumentation oder Verteidigung von Rechtsansprüchen, kann die Verarbeitung zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO beruhen.

Persönliche Gespräche werden nicht aufgezeichnet, sofern nicht im Einzelfall vorher ausdrücklich etwas anderes vereinbart und die hierfür erforderliche datenschutzrechtliche Grundlage geschaffen wurde.

9. Newsletter, E-Mail-Kommunikation und FluentCRM

Für die Verwaltung von Kontakten, Listen, Tags, Automationen und E-Mail-Kommunikation verwenden wir FluentCRM als WordPress-basiertes CRM-System. FluentCRM wird innerhalb unserer eigenen WordPress-Installation betrieben. Die dort verwalteten Kontaktdaten werden damit grundsätzlich in unserer WordPress-Datenbank auf dem von uns eingesetzten Hosting gespeichert.

Abhängig von der jeweiligen Nutzung können insbesondere Name, E-Mail-Adresse, Anmeldestatus, Listen- und Tag-Zuordnungen, Einwilligungsinformationen, Kommunikationshistorie und Informationen über automatisierte Abläufe verarbeitet werden.

Der Versand von Newslettern und sonstiger werblicher E-Mail-Kommunikation erfolgt ausschließlich auf Grundlage einer wirksamen Einwilligung, soweit nicht eine andere gesetzliche Erlaubnis eingreift.

Eine Newsletter-Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden, insbesondere über den Abmeldelink am Ende jeder Marketing-E-Mail oder durch Nachricht an eva@dna-consulting.school.

Soweit für eine Anmeldung ein Double-Opt-in-Verfahren eingesetzt wird, werden die für den Nachweis der Anmeldung erforderlichen Informationen gespeichert. Diese Nachweisdaten können solange aufbewahrt werden, wie dies zur Erfüllung unserer rechtlichen Nachweispflichten oder zur Verteidigung gegen Rechtsansprüche erforderlich ist.

10. E-Mail-Versand über Brevo

Für den technischen Versand von E-Mails verwenden wir Brevo als SMTP-Versanddienst. Brevo wird nicht als eigenständiges CRM für unsere Kontakte geführt; die Kontakt- und Automationsverwaltung erfolgt in FluentCRM.

Für den Versand können insbesondere Empfängeradresse, Name, Absenderdaten, Betreff, Nachrichteninhalt, Versandzeitpunkt und technisch erforderliche Versand- und Zustellinformationen an Brevo übermittelt werden.

Bei vertragsbezogenen oder technisch notwendigen E-Mails erfolgt die Verarbeitung gemäß Art. 6 Abs. 1 lit. b DSGVO beziehungsweise Art. 6 Abs. 1 lit. f DSGVO. Bei werblicher Kommunikation erfolgt die Verarbeitung auf Grundlage der hierfür erforderlichen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

Soweit Brevo als Auftragsverarbeiter tätig ist, erfolgt die Verarbeitung auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Weitere Informationen zum Datenschutz bei Brevo finden Sie unter: Datenschutzinformationen von Brevo.

11. Vimeo

Auf einzelnen Seiten unseres Internetangebots, insbesondere auf der Seite zu Privatmandaten, kann ein Video des Dienstes Vimeo der Vimeo.com, Inc. eingebettet sein.

Der Vimeo-Inhalt wird erst geladen, wenn hierfür die erforderliche Einwilligung erteilt wurde. Ohne Einwilligung wird keine Verbindung zum Vimeo-Player zu diesem Zweck hergestellt.

Bei Aktivierung des Videos können insbesondere IP-Adresse, Browser- und Geräteinformationen, Informationen über die aufgerufene Seite und Daten zur Nutzung beziehungsweise Wiedergabe des Videos an Vimeo übertragen werden. Dabei kann eine Verarbeitung in den Vereinigten Staaten stattfinden.

Die Aktivierung erfolgt auf Grundlage Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG sowie Art. 6 Abs. 1 lit. a DSGVO. Ihre Einwilligung können Sie jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen.

Weitere Informationen: Datenschutzerklärung von Vimeo.

12. Google Analytics 4

Soweit Sie hierzu eingewilligt haben, verwenden wir Google Analytics 4, einen Webanalysedienst von Google.

Google Analytics ermöglicht uns, die Nutzung unserer öffentlichen Website statistisch auszuwerten und unser Angebot zu verbessern. Hierzu können insbesondere Informationen über Seitenaufrufe, Interaktionen, Sitzungsinformationen, ungefähre geografische Angaben, Browser-, Geräte- und Betriebssysteminformationen sowie technische Kennungen verarbeitet werden.

Google gibt für Google Analytics 4 an, dass einzelne IP-Adressen von Nutzern in der Europäischen Union nicht protokolliert oder gespeichert werden. IP-Adressen können zunächst technisch zur Ableitung grober Standortinformationen verwendet und anschließend verworfen werden.

Google Analytics wird auf unserer Website erst nach Ihrer Einwilligung aktiviert. Rechtsgrundlage ist § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO.

Die Aufbewahrungsdauer der über Google Analytics verarbeiteten Daten wird innerhalb unserer Analytics-Konfiguration begrenzt. Daten werden gelöscht, wenn sie für die beschriebenen Analysezwecke nicht mehr erforderlich sind oder Sie Ihre Einwilligung widerrufen, soweit eine individuelle Zuordnung und Löschung technisch möglich und gesetzlich erforderlich ist.

Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.

Weitere Informationen: Datenschutzerklärung von Google.

13. Meta Pixel

Soweit Sie hierzu eingewilligt haben, verwenden wir auf öffentlichen Marketingseiten das Meta Pixel von Meta.

Mit dem Meta Pixel können wir nachvollziehen, ob Nutzer nach dem Aufruf oder Klick auf eine Werbeanzeige bestimmte Aktionen auf unserer öffentlichen Website durchführen. Dies dient der Messung und Optimierung von Werbekampagnen sowie, soweit freigegeben, der Bildung geeigneter Werbezielgruppen.

Dabei können unter anderem technische Geräte- und Browserinformationen, IP-Adresse, Cookie- oder ähnliche Kennungen sowie Informationen über Seitenaufrufe und von uns definierte Website-Ereignisse an Meta übermittelt werden.

Das Meta Pixel wird erst nach Ihrer Einwilligung aktiviert. Rechtsgrundlage ist § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO.

Marketing-Pixel werden nicht dazu eingesetzt, Inhalte privater GENESIS-Dialoge an Meta zu übermitteln.

Weitere Informationen: Datenschutzinformationen von Meta.

14. TikTok Pixel

Soweit Sie hierzu eingewilligt haben, verwenden wir auf öffentlichen Marketingseiten das TikTok Pixel von TikTok.

Das TikTok Pixel dient insbesondere der Messung von Website-Besuchen, Conversions und der Leistung von Werbekampagnen. Dabei können unter anderem Informationen über aufgerufene Seiten und ausgelöste Ereignisse, Zeitstempel, Browser- und Geräteinformationen, IP-Adresse, Cookie- oder ähnliche Kennungen sowie Informationen über die Herkunft eines Besuchs übermittelt werden.

Das TikTok Pixel wird erst nach Ihrer Einwilligung aktiviert. Rechtsgrundlage ist § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO.

Das TikTok Pixel wird nicht innerhalb privater GENESIS-Dialoge eingesetzt. Dialoginhalte, Gesundheitsinformationen, Finanzdaten oder andere besonders vertrauliche Eingaben aus der GENESIS-Anwendung werden nicht für TikTok-Werbetracking verwendet oder an TikTok übermittelt.

Weitere Informationen: Datenschutzinformationen von TikTok.

15. Social Media und ManyChat

Wir unterhalten Präsenzen auf sozialen Netzwerken, insbesondere auf Instagram. Wenn Sie unsere dortigen Profile besuchen oder über eine Plattform mit uns kommunizieren, verarbeitet zunächst der jeweilige Plattformbetreiber personenbezogene Daten nach seinen eigenen Datenschutzbedingungen.

Für automatisierte Kommunikation auf Instagram verwenden wir ManyChat. Wenn Sie dort mit einer von uns eingerichteten Automation interagieren, können insbesondere Ihr öffentliches Social-Media-Profil, Ihre Nutzerkennung, Nachrichteninhalte, Interaktionsinformationen, Zeitstempel und von Ihnen übermittelte Angaben durch ManyChat verarbeitet werden.

Soweit die Kommunikation der Anbahnung oder Durchführung eines Vertrags dient, erfolgt die Verarbeitung gemäß Art. 6 Abs. 1 lit. b DSGVO. Im Übrigen kann die Verarbeitung aufgrund unseres berechtigten Interesses an einer effizienten Bearbeitung von Social-Media-Kommunikation gemäß Art. 6 Abs. 1 lit. f DSGVO erfolgen. Soweit eine Einwilligung erforderlich ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO.

ManyChat kann Daten unter Einbeziehung von Dienstleistern außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit erforderlich, werden hierfür die datenschutzrechtlich vorgesehenen Übermittlungsmechanismen eingesetzt.

Weitere Informationen: Datenschutzinformationen von ManyChat.

16. GENESIS – Nutzerkonto und Vertragsverwaltung

Für die Nutzung von GENESIS wird ein Nutzerkonto eingerichtet. Dabei verarbeiten wir insbesondere die für Registrierung, Authentifizierung, Vertragsverwaltung, Sicherheit und Bereitstellung des Dienstes erforderlichen personenbezogenen Daten.

Hierzu können insbesondere Vorname, E-Mail-Adresse, Benutzer-ID, Authentifizierungs- und Sitzungsdaten, Vertragsstatus, gewählter Tarif, Nutzungsinformationen sowie technisch erforderliche Sicherheits- und Abrechnungsdaten gehören.

Die Verarbeitung ist zur Bereitstellung und Durchführung des GENESIS-Vertrags erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsbezogene Verarbeitungen können zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO beruhen.

17. Geburtsdatum und Ursprungscode

GENESIS verwendet das vom Nutzer angegebene Geburtsdatum zur serverseitigen Berechnung eines persönlichen Ursprungscodes. Die Berechnung erfolgt deterministisch durch Programmcode und nicht durch das externe Sprachmodell.

Der Vorname kann zur persönlichen Ansprache und für die im Produkt vorgesehene Personalisierung verarbeitet werden.

Die Verarbeitung des Geburtsdatums und des daraus berechneten Ursprungscodes dient der vertraglich geschuldeten Bereitstellung und Personalisierung von GENESIS. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Im Sinne der Datenminimierung soll das vollständige Geburtsdatum nicht an das externe KI-Modell übermittelt werden, wenn der bereits serverseitig berechnete Ursprungscode für die jeweilige Funktion ausreicht.

18. GENESIS – Dialoge und Gesprächsverläufe

Nutzer können GENESIS Informationen zu ihrer aktuellen Situation und ihren Fragestellungen mitteilen. Hierzu können insbesondere berufliche, wirtschaftliche, persönliche und zwischenmenschliche Zusammenhänge gehören.

Die Dialoginhalte werden verarbeitet, um die vom Nutzer angeforderte KI-gestützte Antwort bereitzustellen, den Gesprächskontext zu erhalten und fortsetzbare Gespräche zu ermöglichen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Technische Sicherheitsmaßnahmen, Missbrauchserkennung und Fehleranalyse können zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO beruhen, soweit dies erforderlich und verhältnismäßig ist.

GENESIS ist ein KI-gestütztes System. Antworten werden automatisiert erzeugt und nicht vor ihrer Ausgabe persönlich durch Eva Engel geprüft.

GENESIS stellt keine medizinischen oder psychotherapeutischen Diagnosen und ersetzt keine medizinische, psychotherapeutische, rechtliche, steuerliche, Anlage- oder individuelle Finanzberatung. GENESIS trifft keine rechtlich oder in ähnlich erheblicher Weise wirkenden automatisierten Entscheidungen über Nutzer.

19. Besondere Kategorien personenbezogener Daten

GENESIS fordert Nutzer nicht dazu auf, besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO einzugeben. Hierzu gehören insbesondere Angaben über rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische oder bestimmte biometrische Daten, Gesundheitsdaten sowie Angaben zum Sexualleben oder zur sexuellen Orientierung.

Bitte geben Sie solche Informationen nicht gezielt in GENESIS ein, sofern Ihnen innerhalb der Anwendung nicht ausdrücklich eine hierfür vorgesehene gesonderte Einwilligungsmöglichkeit angezeigt wird.

Eine gezielte Verarbeitung solcher Daten wird nur dann ermöglicht, wenn hierfür eine tragfähige Rechtsgrundlage besteht, die technischen und vertraglichen Voraussetzungen erfüllt sind und – soweit hierfür Art. 9 Abs. 2 lit. a DSGVO herangezogen wird – zuvor eine ausdrückliche, gesonderte und widerrufliche Einwilligung eingeholt wurde.

Unabhängig davon bietet GENESIS keine medizinische Diagnostik oder Behandlung an.

20. Daten anderer Personen

Bitte übermitteln Sie in GENESIS nur personenbezogene Daten anderer Personen, wenn Sie zur Weitergabe und Verarbeitung dieser Daten berechtigt sind. Besonders vertrauliche oder sensible Angaben über Dritte sollten nicht in GENESIS eingegeben werden.

21. Bestätigte Erinnerungen und Personalisierung

Soweit GENESIS eine Funktion für dauerhaft gespeicherte persönliche Erinnerungen oder Kontextinformationen anbietet, werden solche Informationen nur entsprechend der hierfür vorgesehenen Produktfunktion verarbeitet.

Bestätigte Erinnerungen dienen dazu, spätere Gespräche zu personalisieren und bereits freigegebenen Kontext nicht bei jeder Nutzung erneut abfragen zu müssen.

Soweit eine Erinnerungsfunktion aktiviert ist, soll der Nutzer gespeicherte Informationen einsehen und – soweit keine gesetzliche Pflicht entgegensteht – berichtigen oder löschen können.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Speicherung Bestandteil der vom Nutzer gewählten GENESIS-Funktion ist. Soweit für eine bestimmte Information eine gesonderte Einwilligung erforderlich ist, erfolgt die Verarbeitung nur auf Grundlage dieser Einwilligung.

22. Supabase

Für Datenbank-, Authentifizierungs- und Nutzerkontofunktionen verwenden wir Supabase.

Das für GENESIS eingesetzte Supabase-Projekt ist in der Region West EU (Ireland) eingerichtet. Dabei werden insbesondere Nutzerkonto- und Authentifizierungsinformationen sowie die für den GENESIS-Dienst vorgesehenen Daten in der Datenbank verarbeitet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheits- und Protokolldaten können gemäß Art. 6 Abs. 1 lit. f DSGVO verarbeitet werden, soweit dies für den sicheren Betrieb erforderlich ist.

Soweit Supabase personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt dies nach den für die Auftragsverarbeitung geltenden datenschutzrechtlichen Anforderungen.

Der Zugriff auf personenbezogene Daten wird durch technische Berechtigungskonzepte beschränkt. Nutzer dürfen nur auf Daten zugreifen, für die sie berechtigt sind.

Weitere Informationen: Datenschutzinformationen von Supabase.

23. Hosting und technische Bereitstellung der GENESIS-Anwendung über Vercel

Für die technische Bereitstellung der GENESIS-Webanwendung verwenden wir Vercel.

Bei der Nutzung der Anwendung können technisch erforderliche Verbindungsdaten, insbesondere IP-Adresse, HTTP-Anfragen, Browser- und Geräteinformationen, Zeitstempel sowie Sicherheits- und Fehlerdaten durch Vercel verarbeitet werden, soweit dies für die Auslieferung und den sicheren Betrieb der Anwendung erforderlich ist.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für die Bereitstellung von GENESIS erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Stabilität und Fehlerbehebung.

Vercel kann personenbezogene Daten unter Einbeziehung von Unterauftragsverarbeitern auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit erforderlich, werden hierfür geeignete Übermittlungsmechanismen nach Kapitel V DSGVO eingesetzt.

Weitere Informationen: Datenschutzinformationen von Vercel.

24. KI-Verarbeitung über die Anthropic API

Für die automatisierte Erzeugung von GENESIS-Antworten verwenden wir die kommerzielle Anthropic API.

Hierzu werden nur die Informationen an Anthropic übermittelt, die für die Bearbeitung der jeweiligen Anfrage erforderlich sind. Dies kann den aktuellen Dialoginhalt, ausgewählten Gesprächskontext und die für die GENESIS-Personalisierung erforderlichen strukturellen Informationen umfassen.

Wo dies für die Funktion nicht erforderlich ist, soll das vollständige Geburtsdatum nicht Bestandteil der an Anthropic übermittelten Prompt-Inhalte sein.

Anthropic verarbeitet die über die kommerzielle API bereitgestellten Eingaben und erzeugten Ausgaben als technischer Dienstleister. Nach den derzeitigen Angaben von Anthropic werden Eingaben und Ausgaben der kommerziellen API standardmäßig innerhalb von 30 Tagen nach Eingang beziehungsweise Erzeugung aus den Backend-Systemen gelöscht, sofern keine abweichende Vereinbarung besteht oder eine längere Aufbewahrung insbesondere zur Durchsetzung der Nutzungsbedingungen oder aufgrund gesetzlicher Pflichten erforderlich ist.

Anthropic gibt an, Eingaben und Ausgaben aus kommerziellen Angeboten standardmäßig nicht zum Training seiner generativen Modelle zu verwenden, sofern nicht ausdrücklich in eine entsprechende Verwendung eingewilligt wurde oder Daten bewusst als Feedback übermittelt werden.

Nach Angaben von Anthropic kann die Verarbeitung über Infrastruktur in mehreren geografischen Regionen erfolgen. Die Speicherung kommerzieller Kundendaten erfolgt derzeit standardmäßig in den Vereinigten Staaten, soweit nicht abweichend vereinbart.

Für die kommerzielle Nutzung stellt Anthropic einen Datenverarbeitungsvertrag einschließlich Standardvertragsklauseln zur Verfügung.

Rechtsgrundlage unserer Übermittlung ist Art. 6 Abs. 1 lit. b DSGVO, soweit die KI-Verarbeitung für die vom Nutzer angeforderte GENESIS-Leistung erforderlich ist.

Weitere Informationen: Datenschutzinformationen von Anthropic.

25. Zahlung und Abonnementverwaltung über Stripe

Für Zahlungsabwicklung, Abonnementverwaltung und damit verbundene Zahlungsfunktionen verwenden wir Stripe.

Im Rahmen einer Bestellung können insbesondere Name, E-Mail-Adresse, Rechnungsanschrift, Produkt beziehungsweise Tarif, Betrag, Währung, Zahlungsstatus, Transaktionsdaten und die für das gewählte Zahlungsmittel erforderlichen Zahlungsinformationen durch Stripe verarbeitet werden.

Die vollständigen Zahlungsinstrumentdaten, beispielsweise vollständige Kreditkartendaten, werden grundsätzlich unmittelbar durch Stripe beziehungsweise die beteiligten Zahlungsdienstleister verarbeitet und müssen von uns nicht selbst gespeichert werden.

Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. b DSGVO zur Durchführung des Vertrags und der Zahlung. Soweit Daten aufgrund gesetzlicher Aufbewahrungs-, Steuer- oder Buchführungspflichten verarbeitet werden, beruht die Verarbeitung auf Art. 6 Abs. 1 lit. c DSGVO.

Stripe verarbeitet Daten abhängig von der jeweiligen Funktion teilweise als Auftragsverarbeiter und teilweise in eigener datenschutzrechtlicher Verantwortung.

Soweit personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, verwendet Stripe nach eigenen Angaben unter anderem den EU-US Data Privacy Framework und, soweit einschlägig, Standardvertragsklauseln als Übermittlungsmechanismen.

Weitere Informationen: Datenschutzerklärung von Stripe.

26. Persönliche Termine und Gruppensessions über Zoom

Persönliche 1:1-Termine oder Gruppensessions können nach individueller Vereinbarung über Zoom durchgeführt werden.

Dabei können insbesondere Name, E-Mail-Adresse, Meeting- und Teilnahmeinformationen, IP-Adresse, Geräte- und Browserinformationen sowie die während des Meetings freiwillig übermittelten Audio-, Video- und Kommunikationsdaten verarbeitet werden.

Die Verarbeitung erfolgt zur Durchführung der vereinbarten Leistung gemäß Art. 6 Abs. 1 lit. b DSGVO.

Zoom-Termine werden von uns grundsätzlich nicht aufgezeichnet. Eine Aufzeichnung erfolgt nur, wenn dies im konkreten Einzelfall vorher ausdrücklich vereinbart wurde und hierfür eine entsprechende datenschutzrechtliche Grundlage besteht.

Zoom kann Daten weltweit verarbeiten. Für Übermittlungen in die Vereinigten Staaten und andere Drittländer sieht Zoom nach eigenen Angaben geeignete datenschutzrechtliche Übermittlungsmechanismen vor, insbesondere den EU-US Data Privacy Framework beziehungsweise Standardvertragsklauseln, soweit diese einschlägig sind.

Weitere Informationen: Datenschutzerklärung von Zoom.

27. Kommunikation über WhatsApp, Telegram und Signal

Im Rahmen individuell vereinbarter persönlicher Leistungen kann auf Wunsch des Kunden auch eine Kommunikation über WhatsApp, Telegram oder Signal erfolgen.

Die Nutzung dieser Kommunikationswege ist freiwillig. Niemand ist verpflichtet, einen bestimmten Messenger für die Kommunikation mit uns zu verwenden.

Je nach gewähltem Dienst können insbesondere Telefonnummer, Nutzerkennung, Profilinformationen, Kommunikationsmetadaten und die vom Nutzer versandten Kommunikationsinhalte durch den jeweiligen Messenger-Anbieter verarbeitet werden.

Soweit die Kommunikation zur Vertragsanbahnung oder Vertragsdurchführung erfolgt, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.

Für besonders vertrauliche Informationen empfehlen wir, vor der Übermittlung mit uns einen geeigneten Kommunikationsweg abzustimmen. Besondere Kategorien personenbezogener Daten sollten über Messenger nicht ohne vorherige Abstimmung übermittelt werden.

Für die Verarbeitung durch den jeweiligen Messenger-Anbieter gelten ergänzend dessen eigene Datenschutzbestimmungen.

28. Technische Nutzungs-, Sicherheits- und Protokolldaten

Beim Betrieb von GENESIS können technisch erforderliche Informationen wie Zeitstempel, Benutzer-ID, Sitzungsinformationen, Nutzungs- oder Kontingentstatus, Fehlercodes, Sicherheitsereignisse, IP- und Geräteinformationen sowie technische Protokolldaten verarbeitet werden.

Die Verarbeitung erfolgt, soweit sie zur Vertragsdurchführung erforderlich ist, gemäß Art. 6 Abs. 1 lit. b DSGVO. Soweit die Daten zur Absicherung der Systeme, Missbrauchserkennung, Fehlerbehebung oder Abwehr von Angriffen erforderlich sind, beruht sie auf Art. 6 Abs. 1 lit. f DSGVO.

Protokolldaten werden nicht länger gespeichert, als dies für den jeweiligen technischen oder sicherheitsbezogenen Zweck erforderlich ist, sofern keine gesetzlichen Pflichten oder ein konkreter Sicherheitsvorfall eine längere Aufbewahrung rechtfertigen.

29. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie sie für die jeweiligen Verarbeitungszwecke erforderlich sind oder gesetzliche Aufbewahrungspflichten bestehen.

Vertrags- und Kontodaten werden grundsätzlich für die Dauer des Vertragsverhältnisses verarbeitet. Nach Beendigung des Vertrags werden Daten gelöscht oder in ihrer Verarbeitung eingeschränkt, sobald sie für die Vertragsabwicklung, die Erfüllung gesetzlicher Pflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen nicht mehr erforderlich sind.

Bei Kündigung eines GENESIS-Abonnements bleibt der Zugang bis zum Ende des bereits bezahlten Abrechnungszeitraums bestehen.

Dialog- und Kontextdaten werden nur so lange gespeichert, wie dies für die vom Nutzer gewünschte fortgesetzte Nutzung und Personalisierung erforderlich ist. Soweit Löschfunktionen angeboten werden, können Nutzer hierüber eine vorzeitige Löschung veranlassen, soweit keine gesetzlichen Gründe entgegenstehen.

Bei einer wirksamen Account-Löschung werden die dem aktiven Nutzerkonto zugeordneten personenbezogenen Daten aus den produktiven Systemen gelöscht, soweit keine gesetzliche Aufbewahrungspflicht oder ein anderer zulässiger Grund für eine weitere begrenzte Speicherung besteht.

Daten in technischen Sicherungskopien werden im Rahmen der regulären Backup-Rotation gelöscht beziehungsweise überschrieben und bis dahin nur zu Wiederherstellungs- und Sicherheitszwecken verwendet.

Steuer-, Rechnungs- und Buchhaltungsunterlagen werden für die jeweils gesetzlich vorgeschriebenen Aufbewahrungszeiträume gespeichert.

30. Empfänger personenbezogener Daten

Personenbezogene Daten erhalten nur diejenigen internen oder externen Stellen, die sie für den jeweiligen Zweck benötigen.

Hierzu können insbesondere Hosting- und Infrastrukturprovider, Datenbank- und Authentifizierungsanbieter, KI-Dienstleister, Zahlungsdienstleister, E-Mail-Versanddienste, Videokonferenzanbieter, Analyse- und Marketinganbieter nach Einwilligung sowie Steuerberater, Rechtsberater oder Behörden gehören, soweit hierfür eine gesetzliche Grundlage besteht.

Auftragsverarbeiter werden, soweit gesetzlich erforderlich, durch Verträge nach Art. 28 DSGVO gebunden.

31. Übermittlungen in Drittländer

Einige der von uns eingesetzten Dienstleister oder deren Unterauftragsverarbeiter können personenbezogene Daten außerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums verarbeiten.

Soweit für das betreffende Drittland ein Angemessenheitsbeschluss der Europäischen Kommission besteht, kann die Übermittlung hierauf gestützt werden. Bei entsprechend zertifizierten Unternehmen in den Vereinigten Staaten kann dies insbesondere der EU-US Data Privacy Framework sein.

Soweit kein einschlägiger Angemessenheitsbeschluss besteht, verwenden wir beziehungsweise unsere Auftragsverarbeiter geeignete Garantien im Sinne von Art. 46 DSGVO, insbesondere die von der Europäischen Kommission beschlossenen Standardvertragsklauseln, soweit nicht ausnahmsweise eine andere gesetzliche Grundlage eingreift.

32. Keine ausschließlich automatisierte Entscheidung mit erheblicher Wirkung

GENESIS erzeugt KI-gestützte Antworten und strukturelle Orientierungsangebote. GENESIS trifft jedoch keine ausschließlich automatisierten Entscheidungen, die gegenüber einem Nutzer rechtliche Wirkung entfalten oder ihn in ähnlich erheblicher Weise beeinträchtigen.

Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet im Rahmen der vorgesehenen Nutzung von GENESIS nicht statt.

33. Sicherheit der Verarbeitung

Wir treffen unter Berücksichtigung des Stands der Technik, der Art, des Umfangs, der Umstände und Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere möglicher Risiken angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.

Hierzu gehören insbesondere verschlüsselte Datenübertragung, Zugriffsbeschränkungen, Authentifizierungs- und Berechtigungskonzepte, Datenminimierung, Beschränkung administrativer Zugriffe, sichere Verwaltung von Zugangsdaten und API-Schlüsseln sowie Maßnahmen zur Erkennung und Behandlung von Sicherheitsereignissen.

34. Ihre Datenschutzrechte

Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie das Recht auf Auskunft über die zu Ihrer Person gespeicherten personenbezogenen Daten gemäß Art. 15 DSGVO.

Sie können nach Art. 16 DSGVO die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.

Nach Maßgabe von Art. 17 DSGVO können Sie die Löschung Ihrer personenbezogenen Daten verlangen.

Unter den Voraussetzungen des Art. 18 DSGVO können Sie die Einschränkung der Verarbeitung verlangen.

Soweit die gesetzlichen Voraussetzungen vorliegen, haben Sie gemäß Art. 20 DSGVO ein Recht auf Datenübertragbarkeit.

Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. e oder lit. f DSGVO beruht, können Sie unter den Voraussetzungen des Art. 21 DSGVO Widerspruch gegen die Verarbeitung einlegen.

Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung Ihrer Rechte genügt eine Nachricht an: eva@dna-consulting.school.

Zur Vermeidung einer unbefugten Offenlegung personenbezogener Daten können wir bei begründeten Zweifeln an Ihrer Identität einen geeigneten Identitätsnachweis verlangen.

35. Beschwerderecht bei einer Datenschutzaufsichtsbehörde

Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.

Die für uns zuständige Aufsichtsbehörde ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Wilhelmstraße 7
65185 Wiesbaden
Deutschland

Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de

Sie können sich unabhängig davon auch an eine andere für Sie zuständige Datenschutzaufsichtsbehörde wenden.

36. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die eingesetzten Dienste, die technischen Abläufe oder die rechtlichen Anforderungen ändern. Maßgeblich ist die jeweils auf dieser Website veröffentlichte aktuelle Fassung.