1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Münch & Zamzow GbR
Werner-Friedmann-Bogen 32, 80993 München
E-Mail: kontakt@getgrowbase.com
2. Erhebung und Verarbeitung personenbezogener Daten
Wir erheben personenbezogene Daten, wenn Sie sich für unseren Dienst registrieren, unsere Website besuchen oder mit uns kommunizieren. Dies umfasst insbesondere: Name, E-Mail-Adresse, Nutzungsdaten und technische Daten (IP-Adresse, Browser-Typ, etc.).
Bei Abschluss eines kostenpflichtigen Abonnements kommen hinzu: Firmenname und Ihre Bestätigung, als Unternehmer zu handeln (mit Wortlaut und Zeitpunkt Ihrer Zustimmung zu unseren AGB), Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer (sofern Sie eine angeben), Vertragsdaten (gewählter Plan, Vertragsbeginn, Testphasen- und Laufzeitende, Kündigungstermin), Zahlungs- und Transaktionsdaten (Betrag, Rechnungsnummer, Zahlungszeitpunkt, Zahlungsstatus, Kartenmarke und die letzten vier Ziffern der Kartennummer) sowie Angaben zu Rückerstattungen und Zahlungsrückbelastungen.
Ihre vollständigen Zahlungsdaten erreichen unsere Systeme nicht. Die Zahlungsabwicklung findet auf einer von Stripe gehosteten Seite statt; Kartennummer, Ablaufdatum und Prüfziffer werden ausschließlich an Stripe übermittelt und dort verarbeitet (siehe Abschnitt 5). Wir erhalten von Stripe lediglich die oben genannten Metadaten zurück.
Bei der Nutzung der Analyse- und Inhaltsfunktionen kommen hinzu: die Adresse Ihrer Website, die von dort abgerufenen Seiteninhalte, Ihre Angaben zu Unternehmen, Zielmarkt und Tonalität sowie — sofern Sie die betreffenden Dienste selbst verbinden — die Daten aus Ihrer Google Search Console und Ihren Social-Media-Konten.
Die abgerufenen Seiteninhalte können personenbezogene Daten enthalten — etwa Namen, Funktionen und Kontaktdaten aus Impressum, Team- und Kontaktseiten. Wir werten diese Inhalte aus, um Ihre Sichtbarkeit zu bewerten und Textentwürfe zu erzeugen; sie werden dabei an die in Abschnitt 5 genannten Dienstleister für Website-Abruf, SEO-Daten und Sprachmodelle übermittelt. Ihre Inhalte werden nicht zum Training von KI-Modellen verwendet.
3. Zwecke der Datenverarbeitung
Wir verarbeiten Ihre Daten zu folgenden Zwecken:
- Bereitstellung und Verbesserung unseres Dienstes
- Verwaltung Ihres Benutzerkontos
- Kommunikation bezüglich Ihres Kontos und unserer Dienste
- Analyse und Verbesserung der Website-Performance
- Analyse Ihrer Website sowie Ihrer Sichtbarkeit in Suchmaschinen und in Antworten von KI-Systemen
- Erzeugung von Strategievorschlägen, Themenplänen und Textentwürfen mit Hilfe von Sprachmodellen
- Messung des Erfolgs unserer Anzeigen — ausschließlich mit Ihrer Einwilligung (Abschnitt 6)
- Abwicklung kostenpflichtiger Verträge: Zahlungsabwicklung, Rechnungsstellung, Ermittlung und Nachweis der Umsatzsteuer, Forderungsmanagement bei fehlgeschlagenen Zahlungen
- Missbrauchsabwehr, insbesondere die Verhinderung mehrfacher Inanspruchnahme der kostenlosen Testphase
- Erfüllung gesetzlicher Verpflichtungen
4. Rechtsgrundlagen
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. a (Einwilligung), lit. b (Vertragserfüllung), lit. c (rechtliche Verpflichtung) und lit. f (berechtigtes Interesse) DSGVO.
5. Empfänger und Drittlandübermittlung
Zur Bereitstellung unseres Angebots setzen wir sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein; mit ihnen schließen wir Verträge zur Auftragsverarbeitung. Soweit dabei Daten in ein Drittland übermittelt werden, geschieht dies auf Grundlage der EU-Standardvertragsklauseln (SCC, Durchführungsbeschluss 2021/914) und/oder des EU-US Data Privacy Framework (DPF). Eine Kopie der jeweiligen Garantien erhalten Sie über kontakt@getgrowbase.com.
- Supabase Pte. Ltd., Singapur (Datenbank & Authentifizierung) — Serverstandort Frankfurt (eu-central-1). Eine Übermittlung nach Singapur sowie durch Unterauftragsverarbeiter in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln (Modul 2 und 3).
- Vercel Inc., USA (Hosting & Edge-Netzwerk) — Auslieferung über EU-Standorte; Übermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln.
- DataForSEO OÜ, Tallinn, Estland (SEO-, Ranking- und Suchvolumendaten) — erhält die Adresse Ihrer Website sowie Ihre Angaben zu Markt und Sprache, um Platzierungen, Suchbegriffe und technische Auffälligkeiten abzurufen. Die Verarbeitung findet innerhalb der EU statt; eine Übermittlung durch Unterauftragsverarbeiter in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln.
- SideGuide Technologies, Inc. (Firecrawl), USA (Abruf von Website-Inhalten) — ruft die von Ihnen angegebene Website ab und übergibt uns deren Textinhalt, damit wir die interne Verlinkung und die inhaltliche Abdeckung bewerten können. Dieser Inhalt kann personenbezogene Daten enthalten (siehe Abschnitt 2). Serverstandort USA; Übermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln.
- Visionary Data GmbH, Mozartstr. 2, 85659 Forstern (Betrieb der KI-Plattform ASCADI) — über diese Plattform erzeugen wir Analysen, Strategievorschläge und Textentwürfe. Übermittelt werden dabei Ihre Angaben zum Unternehmen und die abgerufenen Seiteninhalte. Die Verarbeitung erfolgt in EU-Rechenzentren; Ihre Eingaben werden nicht zum Training von Modellen verwendet.
- Functional Software, Inc. (Sentry), USA (Fehler- und Performance-Überwachung) — EU-Region Frankfurt. Nutzerkonten und Organisationseinstellungen verbleiben unabhängig von der gewählten Region in den USA. Übermittlung in die USA auf Grundlage des EU-US Data Privacy Framework sowie ergänzend der EU-Standardvertragsklauseln.
- PostHog, Inc., USA (Reichweiten- und Produktanalyse) — EU Cloud Frankfurt. Übermittlung in die USA auf Grundlage des EU-US Data Privacy Framework und der EU-Standardvertragsklauseln. Rechtsgrundlage und Ausgestaltung: siehe Abschnitt 6.
- Plus Five Five, Inc. (Resend), USA (Versand von Transaktions- und Report-E-Mails) — verarbeitet die E-Mail-Adresse der Empfängerinnen und Empfänger. Übermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln.
- Cal.com, Inc., USA (Terminbuchung über cal.eu) — bei der Demo-Buchung werden IP-Adresse sowie die von Ihnen eingegebenen Termindaten (Name, E-Mail) übertragen. Übermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln.
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Erfolgsmessung unserer Anzeigen) — ausschließlich mit Ihrer Einwilligung. Kommt über eine unserer Anzeigen ein kostenpflichtiger Vertrag zustande, übermitteln wir Ihre E-Mail-Adresse als SHA-256-Hashwert, niemals im Klartext, damit Google den Abschluss der Anzeige zuordnen kann. Für diese Messung ist Google unsere Auftragsverarbeiterin auf Grundlage der Google Ads Data Processing Terms; soweit Sie zusätzlich in die Personalisierung von Werbung einwilligen, verarbeitet Google die Daten insoweit als eigenständig Verantwortliche. Eine Übermittlung an die Google LLC in den USA erfolgt auf Grundlage des EU-US Data Privacy Framework, unter dem Google zertifiziert ist, sowie ergänzend der EU-Standardvertragsklauseln. Näheres in Abschnitt 6.
- Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland (Zahlungsabwicklung) — verarbeitet bei einem kostenpflichtigen Abonnement Ihren Namen, Ihre E-Mail-Adresse, die Rechnungsanschrift, eine angegebene Umsatzsteuer-Identifikationsnummer sowie die Zahlungsdaten. Eine Übermittlung an die Stripe, LLC in den USA erfolgt auf Grundlage des EU-US Data Privacy Framework, unter dem Stripe zertifiziert ist, sowie ergänzend der EU-Standardvertragsklauseln. Zur Rolle von Stripe siehe den folgenden Absatz.
Eigenständig Verantwortliche. Bei der Anbindung der Google Search Console — ausschließlich nach Ihrer ausdrücklichen Autorisierung zur Analyse Ihrer SEO-Daten — ist die Google Ireland Limited datenschutzrechtlich eigenständig Verantwortliche und nicht unsere Auftragsverarbeiterin. Grundlage sind die Google Controller Terms.
Auch Stripe ist für die eigentliche Zahlungsabwicklung eigenständig Verantwortliche und nicht unsere Auftragsverarbeiterin: Stripe bestimmt Zweck und Mittel der Verarbeitung insoweit selbst und unterliegt als Zahlungsinstitut eigenen aufsichtsrechtlichen Pflichten, insbesondere zur Erkennung und Verhinderung von Betrug sowie zur Geldwäscheprävention und Identitätsprüfung. Rechtsgrundlage für die Übermittlung Ihrer Daten an Stripe ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des mit Ihnen geschlossenen Vertrags); für die genannten Prüfpflichten verarbeitet Stripe Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. c und lit. f DSGVO. Es gilt insoweit die Datenschutzerklärung von Stripe (stripe.com/privacy). Soweit Stripe Daten in unserem Auftrag verarbeitet, haben wir mit Stripe einen Vertrag zur Auftragsverarbeitung geschlossen.
6. Cookies, Reichweitenmessung und Werbung
Technisch notwendige Cookies verwenden wir ausschließlich für die Authentifizierung angemeldeter Nutzer sowie zur Speicherung Ihrer Cookie-Entscheidung (§ 25 Abs. 2 Nr. 2 TDDDG).
Ohne Ihre Einwilligung messen wir die Nutzung unseres Angebots mit PostHog (EU-Hosting) in einer cookielosen Konfiguration: Es werden weder Cookies gesetzt noch Informationen im Speicher Ihres Endgeräts abgelegt oder ausgelesen; Besucher werden nicht über mehrere Besuche hinweg wiedererkannt, und Session-Aufzeichnungen finden nicht statt. Ebenso wird kein Google-Dienst geladen und keine Verbindung zu Google hergestellt. Rechtsgrundlage ist unser berechtigtes Interesse an der Analyse und Verbesserung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO). Ein aktiviertes „Do Not Track“-Signal Ihres Browsers respektieren wir.
Ihre Entscheidung im Cookie-Hinweis umfasst vier voneinander unabhängige Zwecke (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können jedem einzeln zustimmen und jeden einzeln ablehnen; ohne Ihre Zustimmung ist jeder von ihnen aus, und keiner setzt einen anderen voraus:
- Reichweitenmessung. PostHog speichert zusätzlich Informationen im lokalen Speicher und in Cookies, um Sie über mehrere Besuche hinweg wiederzuerkennen, und zeichnet Sitzungen auf (Session-Recordings; Eingaben in Formularfelder werden dabei maskiert), um Nutzungsprobleme zu erkennen und Growbase zu verbessern.
- Werbemessung. Wir dürfen speichern, über welche Anzeige Sie zu uns gefunden haben, und einen späteren Vertragsabschluss dieser Anzeige zuordnen. Grundlage ist eine Kennung, die Google beim Klick an die Ziel-Adresse anhängt; wir bewahren sie zusammen mit dem Zeitpunkt und der aufgerufenen Seite auf.
- Übermittlung an Google. Kommt ein kostenpflichtiger Vertrag zustande, dürfen wir Ihre E-Mail-Adresse als SHA-256-Hashwert an die Google Ireland Limited übermitteln — niemals im Klartext —, damit Google den Abschluss der Anzeige zuordnen kann („Enhanced Conversions“, siehe Abschnitt 5).
- Personalisierte Werbung. Google darf die übermittelten Daten verwenden, um Ihnen auf Sie zugeschnittene Anzeigen auszuspielen.
Wo Ihre Entscheidung liegt. Wir speichern sie in einem Cookie namens growbase_consent, das für getgrowbase.com einschließlich der Unterdomains gilt — also auch für app.getgrowbase.com. Das ist der Grund, warum Sie den Cookie-Hinweis nur einmal beantworten müssen und nicht erneut, sobald Sie sich anmelden. Das Cookie enthält, welchen der vier Zwecke Sie zugestimmt haben, den Zeitpunkt und die Fassung dieses Textes, und es gilt 180 Tage; danach fragen wir erneut. Ändern sich die Zwecke, fragen wir ebenfalls erneut, auch wenn die 180 Tage noch nicht abgelaufen sind.
Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen“ im Seitenfuß widerrufen — einzeln je Zweck oder insgesamt. Widerrufen Sie die Reichweitenmessung, werden die gespeicherten Kennungen dabei entfernt; widerrufen Sie die Werbezwecke, findet ab diesem Zeitpunkt keine Übermittlung an Google mehr statt.
7. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten es verlangen:
- Konto- und Nutzungsdaten: für die Dauer Ihres Kontos. Nach einem Löschverlangen werden die Inhalte Ihres Arbeitsbereichs nach 30 Tagen endgültig gelöscht; die Frist gibt Ihnen Gelegenheit, eine versehentliche Löschung zu widerrufen.
- Vertrags- und Abrechnungsdaten: bis zum Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen von bis zu zehn Jahren (§ 147 AO, § 257 HGB). Diese Daten sind vom Löschanspruch ausgenommen, solange die Aufbewahrungspflicht besteht (Art. 17 Abs. 3 lit. b DSGVO); wir schränken die Verarbeitung dann auf die Aufbewahrung ein.
- Zahlungsbezogene Ereignisdaten, die wir von Stripe erhalten: Die darin enthaltenen personenbezogenen Angaben werden nach 30 Tagen entfernt, der verbleibende technische Datensatz nach 180 Tagen gelöscht.
- Angabe, dass die kostenlose Testphase genutzt wurde: für die Dauer Ihres Nutzerkontos. Wir speichern sie zur Missbrauchsabwehr, damit die einmalige Testphase nicht durch wiederholte Anmeldung umgangen wird (Art. 6 Abs. 1 lit. f DSGVO). Löschen Sie Ihr Nutzerkonto, wird diese Angabe gelöscht — wir bewahren sie nicht darüber hinaus auf. Unabhängig davon ergibt sich aus den Vertragsdaten Ihres Arbeitsbereichs, ob dort bereits eine Testphase lief; diese Angabe entfällt erst mit der Löschung des Arbeitsbereichs und unterliegt den unten genannten Aufbewahrungsfristen für Vertragsdaten.
- Bestehen eines laufenden kostenpflichtigen Zugangs: Solange ein kostenpflichtiger Vertrag den Zugang noch gewährt — also während der Testphase, bei laufender Zahlung und während einer Zahlungsstörung, in der der Zugang noch besteht —, verschieben wir die endgültige Löschung bis zum Vertragsende (Art. 17 Abs. 3 lit. b DSGVO). Ist der Zugang endgültig beendet oder gesperrt, löschen wir zu der oben genannten 30-Tage-Frist, auch wenn eine Mindestvertragslaufzeit rechnerisch noch liefe. Die Abrechnung endet unabhängig davon zum vereinbarten Vertragsende.
- Im Arbeitsbereich erzeugte Inhalte (Artikel, Entwürfe, geplante Beiträge, Analysen): für die Dauer des Vertrags und danach längstens 30 Tage. Nach Ablauf dieser Frist löschen wir sie, auch wenn der Arbeitsbereich selbst noch besteht.
- Zugangsdaten zu Systemen, die Sie verbunden haben (etwa WordPress oder Social-Media-Konten): bis zur Löschung des Arbeitsbereichs. Wir verwenden sie nach Vertragsende nicht mehr, bewahren sie aber auf, damit eine Wiederaufnahme ohne erneute Einrichtung möglich bleibt (Art. 6 Abs. 1 lit. f DSGVO). Sie können den Zugriff jederzeit im jeweiligen System entziehen oder die vorzeitige Löschung verlangen.
- Nachweis der Unternehmereigenschaft (Firmenname, Umsatzsteuer-Identifikationsnummer, Wortlaut und Zeitpunkt Ihrer Bestätigung nach § 1 der AGB): bis zum Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen. Wir erheben ihn, weil sich unser Angebot ausschließlich an Unternehmer richtet und wir dies im Streitfall belegen können müssen (Art. 6 Abs. 1 lit. b und lit. c DSGVO).
- Ihre Cookie-Entscheidung: für die in Abschnitt 6 genannte Dauer. Wir speichern sie, weil wir sie einhalten müssen (§ 25 Abs. 2 Nr. 2 TDDDG); ohne diese Angabe müssten wir Sie auf jeder Seite erneut fragen.
- Kontakt- und Supportkorrespondenz: bis zu sechs Monate nach Abschluss des Vorgangs, sofern keine längere Aufbewahrung gesetzlich geboten ist.
8. Ihre Rechte
Sie haben das Recht auf:
- Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Die für uns zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
9. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen. Die Übertragung erfolgt verschlüsselt über TLS. Der Zugriff auf Datenbanken ist durch Row Level Security (RLS) geschützt.
10. Kontakt
Bei Fragen zum Datenschutz erreichen Sie uns unter:
kontakt@getgrowbase.com