Datenschutzerklärung
Stand: 9. Oktober 2026 · Gemäß Art. 13, 14 und 21 DSGVO sowie § 25 TDDDG
Präambel
Der Schutz deiner personenbezogenen Daten ist uns wichtig. Mit dieser Datenschutzerklärung informieren wir dich nach der EU-Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) verständlich darüber, welche personenbezogenen Daten wir beim Besuch unserer Websites www.cogswell.de und www.cogswell.at und bei der Nutzung unserer Dienste verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und welche Rechte du hast.
Personenbezogene Daten im Sinne dieser Erklärung sind alle Daten, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO), etwa Name, Anschrift, E-Mail-Adresse, IP-Adresse, Geräte-Identifikatoren oder dein Nutzungsverhalten auf unserer Website.
1. Verantwortlicher, Kontakt und Geltungsbereich
Verantwortlicher im Sinne der DSGVO und sonstiger datenschutzrechtlicher Vorschriften ist:
Cogswell IT
Inhaber: Joshua Cogswell
Georg-Moller-Weg 29
64625 Bensheim
Deutschland
Telefon: +49 6251 9743999
E-Mail: office@cogswell.de
Web: www.cogswell.de
Datenschutzbeauftragter: Aufgrund von Größe und Tätigkeitsprofil unseres Unternehmens besteht nach § 38 BDSG keine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten. Datenschutzanfragen richtest du bitte direkt an die oben genannte Kontaktadresse.
Geltungsbereich: Diese Datenschutzerklärung gilt für unsere Websites www.cogswell.de und www.cogswell.at sowie für die hier beschriebenen Dienste (Formulare, Terminbuchung, Chatbot, Telefonanlage, Kundenplattform, Fernwartung). Für einzelne Dienste gelten ergänzende Hinweise, auf die wir an der jeweiligen Stelle verweisen: die Kundenplattform unter cxhub.cogswell.net/datenschutz, der Chatbot unter chatbot-1a689.web.app/datenschutz.html und die Produkt-Website von Cogswell Eat unter eat.cogswell.app/datenschutz.
2. Begriffsbestimmungen
Wir orientieren uns an den Begriffsbestimmungen des Art. 4 DSGVO. Die wichtigsten kurz erläutert:
- Personenbezogene Daten (Art. 4 Nr. 1 DSGVO): Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- Verarbeitung (Art. 4 Nr. 2 DSGVO): Jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang im Zusammenhang mit personenbezogenen Daten, etwa Erheben, Erfassen, Organisation, Speicherung, Anpassung, Auslesen, Verwendung, Offenlegung durch Übermittlung, Abgleich, Einschränkung, Löschen oder Vernichten.
- Einschränkung der Verarbeitung (Art. 4 Nr. 3 DSGVO): Markierung gespeicherter Daten mit dem Ziel, ihre künftige Verarbeitung einzuschränken.
- Profiling (Art. 4 Nr. 4 DSGVO): Jede automatisierte Verarbeitung personenbezogener Daten zur Bewertung persönlicher Aspekte, insbesondere zur Analyse oder Vorhersage von Aspekten bezüglich Arbeitsleistung, wirtschaftlicher Lage, Gesundheit, persönlicher Vorlieben, Interessen, Zuverlässigkeit, Verhalten, Aufenthaltsort oder Ortswechsel.
- Pseudonymisierung (Art. 4 Nr. 5 DSGVO): Verarbeitung in einer Weise, dass die Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen Person zugeordnet werden können.
- Verantwortlicher (Art. 4 Nr. 7 DSGVO): Die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet.
- Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO): Eine natürliche oder juristische Person, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- Empfänger (Art. 4 Nr. 9 DSGVO): Jede natürliche oder juristische Person, der Daten offengelegt werden.
- Einwilligung (Art. 4 Nr. 11 DSGVO): Jede freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung.
- Drittland: Ein Staat außerhalb der EU bzw. des Europäischen Wirtschaftsraums (EWR).
3. Allgemeines zur Datenverarbeitung
3.1 Umfang und Zweck
Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist oder du eingewilligt hast. Wir folgen den Grundsätzen der Datenminimierung und Zweckbindung (Art. 5 DSGVO).
3.2 Rechtsgrundlagen (Art. 6 Abs. 1 DSGVO)
- lit. a deine Einwilligung,
- lit. b Vertragserfüllung oder Durchführung vorvertraglicher Maßnahmen auf deine Anfrage,
- lit. c Erfüllung einer rechtlichen Verpflichtung, etwa handels- und steuerrechtlicher Aufbewahrungspflichten,
- lit. f Wahrung unserer berechtigten Interessen, sofern deine Interessen nicht überwiegen. Das jeweilige Interesse nennen wir bei der einzelnen Verarbeitung.
Soweit Informationen auf deinem Endgerät gespeichert oder von dort ausgelesen werden, gilt zusätzlich § 25 TDDDG: Technisch unbedingt erforderliche Zugriffe erfolgen ohne Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG), alle übrigen nur mit deiner Einwilligung (§ 25 Abs. 1 TDDDG). Für Besucher aus Österreich gilt entsprechend § 165 Abs. 3 TKG 2021.
3.3 Datenlöschung und Speicherdauer
Personenbezogene Daten werden gelöscht oder anonymisiert, sobald der Zweck der Speicherung entfällt. Länger speichern wir nur, wenn gesetzliche Aufbewahrungspflichten bestehen (insbesondere § 257 HGB und § 147 AO, 6 bzw. 8 bzw. 10 Jahre) oder die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden (regelmäßige Verjährungsfrist nach § 195 BGB: 3 Jahre). Eine Übersicht findest du in Abschnitt 21.
3.4 Pflicht zur Bereitstellung
Du bist weder gesetzlich noch vertraglich verpflichtet, uns personenbezogene Daten bereitzustellen. Ohne die als Pflichtfeld markierten Angaben können wir eine Anfrage, Buchung oder Bestellung jedoch nicht bearbeiten. Für den Abschluss und die Durchführung eines Vertrags sind die dafür erforderlichen Angaben notwendig.
4. Deine Rechte als betroffene Person
4.1 Auskunftsrecht (Art. 15 DSGVO)
Du hast das Recht auf Auskunft, ob und welche personenbezogenen Daten wir von dir verarbeiten. Die Auskunft umfasst insbesondere die Verarbeitungszwecke, die Kategorien der Daten, die Empfänger oder Kategorien von Empfängern, die geplante Speicherdauer, Herkunft der Daten (soweit nicht direkt erhoben), das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling sowie bei Drittlandübermittlungen die Garantien nach Art. 46 DSGVO.
4.2 Berichtigungsrecht (Art. 16 DSGVO)
Du hast das Recht, unverzüglich die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten zu verlangen.
4.3 Recht auf Löschung („Recht auf Vergessenwerden", Art. 17 DSGVO)
Du kannst die Löschung deiner Daten verlangen, soweit die Verarbeitung nicht zur Ausübung des Rechts auf freie Meinungsäußerung und Information, zur Erfüllung einer rechtlichen Verpflichtung, aus Gründen des öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Für eine strukturierte Löschanfrage steht dir unser Formular zur Verfügung: Datenlöschanfrage stellen →
4.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Du kannst die Einschränkung der Verarbeitung verlangen, wenn du die Richtigkeit der Daten bestreitest, die Verarbeitung unrechtmäßig ist oder wir die Daten nicht mehr benötigen, du sie aber zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigst.
4.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Du hast das Recht, die dich betreffenden, von dir bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder ihre direkte Übermittlung an einen anderen Verantwortlichen zu verlangen, soweit technisch möglich.
4.6 Widerspruchsrecht (Art. 21 DSGVO)
Sofern wir deine Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Gegen die Verarbeitung deiner Daten zum Zwecke der Direktwerbung kannst du jederzeit ohne Begründung Widerspruch einlegen (Art. 21 Abs. 2 DSGVO).
4.7 Widerrufsrecht (Art. 7 Abs. 3 DSGVO)
Eine einmal erteilte Einwilligung (z. B. für Cookies, Analyse, Werbung) kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Den Widerruf für Cookie-Einwilligungen kannst du jederzeit über das Cookie-Einstellungen-Symbol (unten links auf der Website) ausüben.
4.8 Beschwerderecht (Art. 77 DSGVO)
Du kannst dich bei jeder Datenschutz-Aufsichtsbehörde in der EU beschweren. Für uns zuständig ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit Postfach 3163, 65021 Wiesbaden Telefon: +49 611 1408 - 0 E-Mail: poststelle@datenschutz.hessen.de Web: datenschutz.hessen.de
Wenn du in Österreich lebst, kannst du dich auch an die Österreichische Datenschutzbehörde wenden: Barichgasse 40–42, 1030 Wien, Telefon +43 1 52 152-0, E-Mail dsb@dsb.gv.at, Web dsb.gv.at.
4.9 Geltendmachung deiner Rechte
Eine formlose E-Mail an office@cogswell.de genügt. Wir antworten innerhalb der Frist des Art. 12 Abs. 3 DSGVO (in der Regel ein Monat, verlängerbar um zwei weitere Monate). Zur Identitätsprüfung können wir geeignete Nachweise verlangen.
5. Hosting, Server-Logfiles und Formularprotokoll
5.1 Hosting-Dienstleister
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Unsere Websites, die Formular-Schnittstelle, die Telefonanlage und der Fernwartungs-Server laufen auf einem Server im Rechenzentrum Nürnberg, Deutschland. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Übermittlung in Drittländer findet im Rahmen des Hostings nicht statt.
5.2 Server-Logfiles
Bei jedem Aufruf unserer Websites speichert der Webserver automatisch:
- die gekürzte IP-Adresse (bei IPv4 ohne den letzten Block, bei IPv6 nur die ersten 48 Bit), sodass kein Rückschluss auf deinen Anschluss möglich ist,
- Datum und Uhrzeit des Zugriffs,
- Anfragemethode und aufgerufene Adresse ohne Parameter, Protokollversion,
- HTTP-Statuscode und übertragene Datenmenge,
- Referrer-URL (die zuvor besuchte Seite) und die Kennung des Browsers (User-Agent).
Fehlerprotokolle des Webservers können bei technischen Fehlern die vollständige IP-Adresse enthalten.
Zwecke: Stabilität, Sicherheit, Abwehr von Angriffen und Fehlerdiagnose. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und stabile Betrieb der Websites. Speicherdauer: Zugriffs- und Fehlerprotokolle werden nach 7 Tagen automatisch gelöscht. Länger speichern wir nur bei einem konkreten Sicherheitsvorfall bis zu dessen Klärung.
5.3 Protokoll der Formular-Schnittstelle
Wenn du ein Formular absendest, protokolliert unsere Formular-Schnittstelle den Zeitpunkt, die gekürzte IP-Adresse, die aufgerufene Funktion (z. B. Kontaktanfrage), das technische Ergebnis und die Browser-Kennung. Das dient der Missbrauchserkennung und Fehleranalyse (Art. 6 Abs. 1 lit. f DSGVO). Die Einträge werden nach 30 Tagen automatisch gelöscht.
Zur Begrenzung massenhafter Anfragen (Rate Limiting) speichern wir kurzzeitig einen nicht umkehrbaren Hashwert deiner IP-Adresse mit einem Zähler. Diese Einträge laufen nach spätestens einer Stunde ab und werden regelmäßig gelöscht.
6. Cookies, Browser-Speicher und Einwilligungen
6.1 Grundsatz
Wir setzen bewusst so wenig wie möglich ein: keine Tracking-Cookies, keine Webanalyse und keine Werbenetzwerke. Was wir im Browser speichern, dient dem Betrieb der Website oder deinen eigenen Einstellungen. Die vollständige Übersicht mit allen Einträgen findest du in unserer Cookie-Richtlinie.
6.2 Eingesetzte Einträge
| Name | Zweck | Speicherdauer | Art |
|---|---|---|---|
| cogswell_consent_v1 | Speichert deine Auswahl im Cookie-Banner | bis zum Löschen im Browser oder bis zur nächsten Änderung des Banners | Local Storage |
| cogswell_lang | Gewählte Sprache (Deutsch oder Englisch), nur nach Klick auf die Sprachauswahl | bis zum Löschen im Browser | Local Storage |
| cogswell-a11y-v1 | Deine Einstellungen im Barrierefreiheits-Widget, nur wenn du dort etwas änderst | bis zum Löschen im Browser | Local Storage |
| cw_magnet | Zeitpunkt, zu dem der Hinweis „Kostenloser IT-Check“ angezeigt wurde, damit er höchstens alle 30 Tage erscheint | bis zum Löschen im Browser | Local Storage |
| cw_bar_x, cogswell_videos_paused | Merkt sich, dass du die Terminleiste geschlossen oder Videos pausiert hast | bis zum Schließen des Tabs | Session Storage |
| cw_ts_pass_until, cw_ts_pass | Bestätigt nach einer erfolgreichen Bot-Prüfung, dass du sie nicht bei jedem Formular erneut durchlaufen musst (siehe Abschnitt 9) | 12 bzw. 15 Minuten | Session Storage bzw. Cookie (nur für /api/, HttpOnly) |
Hinzu kommen technisch notwendige Einträge von Cloudflare Turnstile (Abschnitt 9), von Stripe auf dessen Bezahlseite (Abschnitt 8) und, sobald du den Chat öffnest, des Chatbots (Abschnitt 10).
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG bzw. § 165 Abs. 3 TKG 2021, da die Einträge für einen von dir ausdrücklich gewünschten Dienst unbedingt erforderlich sind, verbunden mit Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen, nutzerfreundlichen Website).
6.3 Cookie-Banner und Widerruf
Unser Cookie-Banner bietet die Kategorien „Statistik“ und „Marketing“ an. Beide sind derzeit nicht aktiv: Auch wenn du zustimmst, wird lediglich deine Auswahl gespeichert, es werden keine Analyse- oder Werbedienste geladen (siehe Abschnitt 12). Sobald wir solche Dienste einsetzen, aktualisieren wir diese Erklärung und holen deine Einwilligung vorher erneut ein (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
Deine Auswahl kannst du jederzeit über den Link „Cookie-Einstellungen“ im Footer jeder Seite oder in der Cookie-Richtlinie ändern oder widerrufen. Zusätzlich kannst du Cookies und Browser-Speicher in deinen Browser-Einstellungen löschen; einzelne Funktionen wie der Formularschutz können dann eingeschränkt sein.
7. Kontakt, Formulare, Terminbuchung und Bestellungen
7.1 Kontaktformulare und Anfragen
Wenn du uns über ein Formular schreibst, verarbeiten wir die Angaben, die du dort machst, zur Bearbeitung deiner Anfrage. Das betrifft insbesondere:
- das Kontaktformular (Name, E-Mail, Telefon, Thema, Nachricht),
- die Workshop-Anfrage (Name, Firma, E-Mail, Telefon, Teamgröße, Zeitraum, Format, Nachricht),
- die Anfrage nach Bausteinen auf der Tools-Seite (gewünschter Baustein, E-Mail, Nachricht),
- den Hinweis „Kostenloser IT-Check“, der einmalig eingeblendet werden kann (Name, E-Mail und die Seite, auf der du dich befindest),
- Rückruf- und Kontaktformulare der englischsprachigen Seiten.
Die Übermittlung erfolgt TLS-verschlüsselt an unseren Server. Anfragen legen wir in unserer Kundenplattform CXHUB als Vorgang an (Abschnitt 11). Zusätzlich erhalten wir eine Benachrichtigung per E-Mail mit dem Inhalt der Anfrage, der gekürzten IP-Adresse und der Seite, von der du gesendet hast; bei einigen Formularen bekommst du eine Eingangsbestätigung. Für den E-Mail-Versand nutzen wir Resend, Inc. (San Francisco, USA) als Auftragsverarbeiter, die E-Mails liegen anschließend in unserem Postfach bei Microsoft (Abschnitt 11d). Die Übermittlung in die USA erfolgt auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit deine Anfrage auf einen Vertrag zielt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Speicherdauer: Anfragen ohne Geschäftsabschluss löschen wir spätestens 12 Monate nach dem letzten Kontakt; führt die Anfrage zu einem Vertrag, gelten die Fristen aus Abschnitt 11.6.
7.2 Online-Terminbuchung
Für die Terminbuchung nutzen wir unser eigenes Buchungssystem in CXHUB. Bei einer Buchung verarbeiten wir Name, E-Mail-Adresse, gegebenenfalls Telefonnummer, Anliegen und den gewählten Termin zur Vereinbarung und Durchführung des Termins. Die Buchungsstrecke ist als Frame von cxhub.cogswell.net eingebunden; auf der Seite „Termin buchen“ wird sie beim Aufruf geladen, auf allen anderen Seiten erst, wenn du auf eine Schaltfläche zur Terminbuchung klickst. Dabei werden technisch bedingt deine IP-Adresse und Browser-Informationen an unser System übertragen. Bestätigungs- und Erinnerungs-E-Mails versenden wir über Resend. Über den Link in der Bestätigung kannst du den Termin einsehen, verschieben oder absagen. Videotermine führen wir über Microsoft Teams durch (Abschnitt 11d).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: wie Anfragen in Abschnitt 7.1.
7.3 Support-Tickets und E-Mail-Bestätigung
Im Support-Formular verarbeiten wir Name, E-Mail, Telefon, Betreff, Beschreibung und Priorität. Bevor ein Ticket angelegt wird, bestätigst du deine E-Mail-Adresse mit einem sechsstelligen Einmal-Code, den wir über Resend versenden. Der Code wird nicht gespeichert, sondern kryptografisch geprüft. Damit nicht beliebig viele Codes angefordert werden können, speichern wir für 60 Sekunden einen Hashwert deiner E-Mail-Adresse. Das Ticket wird in CXHUB bearbeitet (Abschnitt 11).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Support im Rahmen eines Vertrags oder auf deine Anfrage) und Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch). Speicherdauer: wie CRM-Daten (Abschnitt 11.6).
7.4 Kündigung und Löschanfrage
Über das Kündigungsformular verarbeiten wir Firma, Vertragsnummer, Name, E-Mail, betroffene Leistung, Wunschtermin, Grund und Anmerkungen, um deine Kündigung zu bearbeiten und zu bestätigen (Art. 6 Abs. 1 lit. b und c DSGVO). Über das Formular für Datenlöschanfragen verarbeiten wir deine Kontaktdaten, den Umfang der Anfrage und deine Bestätigungen, um deine Rechte nach Abschnitt 4 zu erfüllen und deine Identität zu prüfen (Art. 6 Abs. 1 lit. c DSGVO). Kündigungen bewahren wir als Vertragsunterlage auf (Abschnitt 21); Löschanfragen dokumentieren wir zum Nachweis ihrer Erledigung für 3 Jahre.
7.5 Website-Check (Google PageSpeed Insights)
Auf der Webdesign-Seite kannst du freiwillig die Adresse deiner Website eingeben und einen technischen Check starten. Die eingegebene Adresse wird dann direkt von deinem Browser an die PageSpeed Insights API der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland) übermittelt; dabei erhält Google auch deine IP-Adresse. Der Check startet ausschließlich, wenn du ihn aktiv auslöst. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, dir die angeforderte Auswertung bereitzustellen). Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO).
7a. Bewerbungen und Talent-Pool
Über das Formular auf unserer Karriereseite kannst du dich für unseren Talent-Pool melden. Wir verarbeiten dabei Name, deine Angaben zu Tätigkeit und Wunschzeitpunkt, Links (z. B. GitHub oder Portfolio), E-Mail, optional Telefon und einen optionalen Vermerk (z. B. Praktikum). Lebensläufe oder andere Dateien werden über das Formular nicht hochgeladen.
Zweck und Rechtsgrundlage: Wir speichern deine Angaben, um dich bei passenden Stellen zu kontaktieren. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die du beim Absenden erteilst und jederzeit mit Wirkung für die Zukunft widerrufen kannst. Bewirbst du dich auf eine konkrete Stelle, verarbeiten wir deine Daten zur Durchführung des Bewerbungsverfahrens nach Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Im Talent-Pool höchstens 24 Monate oder bis zu deinem Widerruf. Nach Abschluss eines Bewerbungsverfahrens löschen wir die Unterlagen spätestens nach 6 Monaten, damit wir uns gegen etwaige Ansprüche nach dem Allgemeinen Gleichbehandlungsgesetz verteidigen können, es sei denn, du willigst in eine längere Speicherung ein oder es kommt ein Arbeitsverhältnis zustande. Der Versand der Eingangsbestätigung erfolgt über Resend (Abschnitt 7.1). Eine Weitergabe an Dritte findet nicht statt.
7b. Weiterempfehlungsprogramm
Wenn du uns über das Formular „Weiterempfehlen & profitieren“ jemanden empfiehlst, verarbeiten wir deinen Namen, deine E-Mail-Adresse, deine gewählte Prämie, deine Nachricht sowie Name und Erreichbarkeit der empfohlenen Person.
- Deine Daten verwenden wir zur Durchführung des Programms und zur Gewährung der Prämie (Art. 6 Abs. 1 lit. b DSGVO).
- Die Daten der empfohlenen Person erhalten wir nicht von ihr selbst. Du bestätigst im Formular, dass sie mit einer Kontaktaufnahme einverstanden ist. Wir nehmen einmalig Kontakt auf, informieren sie dabei über die Herkunft ihrer Daten und diese Datenschutzerklärung (Art. 14 DSGVO) und fragen, ob Interesse besteht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Anbahnung einer Geschäftsbeziehung auf Empfehlung.
Speicherdauer: Besteht kein Interesse oder erreichen wir die empfohlene Person nicht, löschen wir ihre Daten spätestens 30 Tage nach der Kontaktaufnahme. Daten zur Prämie bewahren wir nach den steuerrechtlichen Vorgaben auf (Abschnitt 21). Die Formulardaten werden per E-Mail über Resend an uns übermittelt (Abschnitt 7.1).
7c. Bestellungen, Webhosting und SEPA-Lastschrift
7c.1 Wartungsverträge, Microsoft 365 und Webprojekte
Bei Bestellungen über unsere Bestellformulare verarbeiten wir die dort abgefragten Angaben, etwa Firma, Ansprechpartner, Anschrift, E-Mail, Telefon, USt-IdNr., gewähltes Paket, Startdatum, zu betreuende Systeme und Anmerkungen. Die Bestellung legen wir in CXHUB an (Abschnitt 11) und erhalten eine Bestätigung per E-Mail mit gekürzter IP-Adresse. Bei Zahlung über Stripe übergeben wir die Bestellangaben an Stripe, damit die Zahlung der Bestellung zugeordnet werden kann (Abschnitt 8). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO. Speicherdauer: Dauer des Vertrags, danach nach den gesetzlichen Aufbewahrungsfristen (Abschnitt 21).
7c.2 Webhosting-Bestellung und SEPA-Lastschriftmandat
Bei der Webhosting-Bestellung verarbeiten wir neben deinen Kontakt- und Adressdaten und der Wunschdomain auch Kontoinhaber, IBAN und BIC für das SEPA-Lastschriftmandat sowie Ort und Datum der Mandatserteilung. Diese Angaben werden TLS-verschlüsselt an unseren Server übertragen und uns per E-Mail übermittelt (Versand über Resend, Abschnitt 7.1; Ablage in unserem Postfach bei Microsoft, Abschnitt 11d). Die Bankdaten speichern wir nicht in CXHUB.
Zur Bereitstellung deines Hostings übermitteln wir die Bestellung mit deiner Einwilligung an den Hosting-Anbieter ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland, und leiten das Lastschriftmandat dorthin weiter.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung und Zahlungsabwicklung) und für die Übermittlung an ALL-INKL.COM zusätzlich deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Speicherdauer: Das Mandat bewahren wir bis 14 Monate nach der letzten Lastschrift auf (Vorgaben des SEPA-Regelwerks), buchhaltungsrelevante Unterlagen nach den gesetzlichen Fristen (Abschnitt 21).
8. Zahlungen über Stripe
Für die Abwicklung kostenpflichtiger Bestellungen per SEPA-Lastschrift oder Karte nutzen wir Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Beim Zahlungsstart wirst du auf die Bezahlseite von Stripe weitergeleitet. Zahlungsdaten wie IBAN oder Kartennummer gibst du dort direkt bei Stripe ein; wir erhalten nur die Bestätigung der Zahlung, eine Transaktions-ID und die Bestellangaben, die wir Stripe zur Zuordnung übergeben haben (Abschnitt 7c.1). Auf unseren eigenen Seiten binden wir kein Skript von Stripe ein.
Stripe verarbeitet die Zahlungsdaten als eigenständiger Verantwortlicher, insbesondere zur Zahlungsabwicklung, Betrugsprävention und Erfüllung regulatorischer Pflichten; soweit Stripe für uns Daten verarbeitet, geschieht dies auf Grundlage eines Vertrags zur Auftragsverarbeitung. Eine Übermittlung an die Stripe, Inc. in den USA ist möglich; Stripe, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten EU-Standardvertragsklauseln.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Zahlungsabwicklung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten) und Art. 6 Abs. 1 lit. f DSGVO (Betrugsprävention). Datenschutzerklärung von Stripe: stripe.com/de/privacy.
9. Bot-Schutz (Cloudflare Turnstile)
Zum Schutz unserer Formulare vor Spam und automatisierten Angriffen setzen wir Cloudflare Turnstile der Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, ein. Weil Formulare wie Terminbuchung und Kontaktaufnahme auf jeder Seite geöffnet werden können, wird Turnstile auf allen Seiten geladen. Turnstile prüft anhand technischer Merkmale deines Browsers und deiner Verbindung, ob die Anfrage von einem Menschen stammt; dabei werden insbesondere deine IP-Adresse und Browser-Informationen an Cloudflare übermittelt, und Cloudflare kann technisch notwendige Einträge in deinem Browser setzen. Unser Server prüft das Ergebnis bei Cloudflare und übermittelt dabei ebenfalls deine IP-Adresse.
Nach einer erfolgreichen Prüfung setzen wir für 15 Minuten ein eigenes Cookie (cw_ts_pass, nur für unsere Formular-Schnittstelle, nicht per JavaScript lesbar) und für 12 Minuten einen Eintrag im Session Storage, damit du nicht bei jedem Formular erneut geprüft wirst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor Spam und Missbrauch) sowie § 25 Abs. 2 Nr. 2 TDDDG bzw. § 165 Abs. 3 TKG 2021. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen EU-Standardvertragsklauseln. Datenschutzerklärung: cloudflare.com/privacypolicy.
10. KI-Chatbot mit Anthropic Claude
Unser Chatbot beantwortet Fragen zu unseren Leistungen, nimmt auf Wunsch Rückruf-, Ticket- und Terminwünsche auf und kann Bestandskunden nach einer Bestätigung per E-Mail-Code Auskunft zu eigenen Vorgängen geben. Ergänzend gilt die Datenschutzerklärung des Chatbots.
10.1 Laden des Chatbots
Auf jeder Seite wird beim Aufruf ein kleines Skript geladen, das die Schaltfläche „Hilfe“ anzeigt. Es wird über Google Firebase Hosting der Google Ireland Limited ausgeliefert; dabei erhält Google technische Verbindungsdaten wie deine IP-Adresse, Browser-Typ und Zeitpunkt. Das eigentliche Chatfenster wird erst geladen, wenn du auf „Hilfe“ klickst. Beim Öffnen lädt das Chatfenster die Schriftart Inter von Google Fonts; auch dabei wird deine IP-Adresse an Google übermittelt. Rechtsgrundlage für das Laden des Skripts: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem niedrigschwelligen Support-Kanal).
10.2 Nutzung des Chats
Vor dem ersten Chat holen wir deine Einwilligung ein. Verarbeitet werden deine Nachrichten und der Gesprächsverlauf, freiwillig angegebene Kontaktdaten, freiwillig hochgeladene Bilder oder Dateien, technische Daten sowie eine zufällige Besucher- und Gesprächskennung. Spracheingaben werden lokal in deinem Browser in Text umgewandelt. Gespräche werden in Google Firebase (Datenbank und Server-Funktionen in der Region Frankfurt am Main) gespeichert. Für die Antworten übermitteln wir Nachrichten und Gesprächsverlauf an das Sprachmodell Claude der Anthropic (Anthropic, PBC, San Francisco, USA, bzw. Anthropic Ireland, Limited). Anthropic verwendet diese Inhalte nach eigenen Angaben nicht zum Training seiner Modelle und speichert sie zu Sicherheitszwecken bis zu 30 Tage. Mit Google und Anthropic bestehen Verträge zur Auftragsverarbeitung.
Im Browser speichert der Chatbot auf seiner eigenen Domain eine Besucher- und Gesprächskennung, deinen Einwilligungsstatus und gegebenenfalls Name und E-Mail für die Fortsetzung des Gesprächs. Bitte gib im Chat keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO), Bankdaten oder Passwörter ein. Das Chatfenster bietet außerdem einen Link zu WhatsApp; erst wenn du ihn anklickst, gelten die Bedingungen von WhatsApp.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung in die Nutzung des Chats und die KI-Verarbeitung) und § 25 Abs. 1 TDDDG für nicht zwingend erforderliche Einträge im Browser; für konkrete Anfragen Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: Gespräche werden 7 Tage nach der letzten Aktivität automatisch gelöscht. Wird aus dem Gespräch ein Ticket, Rückruf oder Termin, übernehmen wir die nötigen Daten in CXHUB (Abschnitt 11).
10.3 Hinweis zur KI
Der Chatbot weist vor der ersten Eingabe darauf hin, dass du mit einem KI-System sprichst. Seine Antworten dienen der Information; verbindliche Entscheidungen, etwa über einen Vertragsabschluss, treffen wir persönlich.
11. Kundenplattform CXHUB (CRM, Kundenportal & Cogswell-Hub-App)
11.1 Beschreibung des Systems
Zur Pflege und Verwaltung von Kunden- und Interessentenbeziehungen setzen wir unsere eigenentwickelte Kundenplattform CXHUB ein. Sie umfasst drei Zugänge: unser internes CRM, das Kundenportal unter cxhub.cogswell.net und die iOS-App „Cogswell-Hub". Die Plattform wird auf der Infrastruktur von Supabase (Supabase, Inc.) als Auftragsverarbeiter betrieben; die Daten liegen in der Supabase-Region EU (Frankfurt am Main). CXHUB setzt keine Werbe- oder Tracking-SDKs ein und gibt keine Daten an Werbenetzwerke oder Datenhändler weiter.
Für die CXHUB-Plattform gilt ergänzend eine eigene Datenschutzerklärung, die insbesondere Konto-, Vertrags-, Support-, Dokument- und Protokolldaten sowie Push-Benachrichtigungen im Detail regelt: cxhub.cogswell.net/datenschutz.
Die Übernahme von Daten aus dem KI-Chatbot oder aus Formularen in das CRM erfolgt über eine intern gesicherte, verschlüsselte API.
11.2 Verarbeitete Datenkategorien
Im CRM werden insbesondere verarbeitet:
- Stammdaten: Vor- und Nachname, ggf. Firma, Funktion, Anschrift,
- Kommunikationsdaten: E-Mail-Adresse, Telefonnummer, ggf. weitere Kanäle,
- Vorgangsdaten: Inhalt deiner Anfrage, Verlauf der Korrespondenz, Chat-Protokoll (sofern aus dem KI-Chatbot übernommen), interne Notizen, Aufgaben- und Wiedervorlagen,
- Vertragsdaten: Vertragsstatus, Leistungsumfang, Laufzeiten, Tickets,
- Metadaten: Zeitpunkt der Kontaktaufnahme, Quelle (Chatbot, Formular, E-Mail, Telefon), Bearbeitungsstatus, zugewiesener Ansprechpartner,
- Zugangsdaten zu Kundensystemen: Server-, Hosting- und Website-Zugänge, die du uns für die Betreuung überlässt (siehe 11.8).
11.3 Zweckbindung
Die Verarbeitung dient ausschließlich:
- der ordnungsgemäßen Bearbeitung deiner Anfragen,
- der Anbahnung, Durchführung und Abwicklung von Verträgen,
- der internen Dokumentation und Nachverfolgbarkeit,
- der Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten,
- ggf. der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Eine Nutzung deiner CRM-Daten für Profiling, Scoring, automatisierte Entscheidungen oder den Verkauf an Dritte findet ausdrücklich nicht statt.
11.4 Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO: Durchführung vorvertraglicher Maßnahmen und Erfüllung von Verträgen,
- Art. 6 Abs. 1 lit. c DSGVO: Erfüllung rechtlicher Verpflichtungen (insb. Aufbewahrungspflichten nach HGB/AO),
- Art. 6 Abs. 1 lit. f DSGVO: berechtigtes Interesse an einer geordneten Kundenkommunikation und Vorgangsverwaltung.
11.5 Empfänger und Drittlandtransfer
Zugriff auf das CRM haben ausschließlich autorisierte Personen bei Cogswell IT, die zur Vertraulichkeit verpflichtet sind. Die Daten liegen in der EU (Frankfurt am Main); da Supabase, Inc. ein US-Unternehmen ist, sichern wir mögliche Zugriffe aus den USA zusätzlich über EU-Standardvertragsklauseln ab. Als Auftragsverarbeiter setzen wir Supabase (Plattform-Infrastruktur) und Resend (E-Mail-Versand, siehe Abschnitt 7.1) ein, jeweils auf Grundlage von Auftragsverarbeitungsverträgen (Art. 28 DSGVO) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Ein Verkauf von Daten oder eine Weitergabe an Werbenetzwerke findet nicht statt.
11.6 Speicherdauer
- Anfragen ohne Geschäftsabschluss: Löschung spätestens 12 Monate nach letztem Kontakt.
- Aktive Kundenbeziehungen: für die Dauer der Geschäftsbeziehung.
- Zugangsdaten zu Kundensystemen: für die Dauer der Betreuung; nach Vertragsende Löschung, sobald du es verlangst (siehe 11.8).
- Beendete Kundenbeziehungen: 3 Jahre nach Ende der Geschäftsbeziehung (Verjährungsfrist § 195 BGB), danach Löschung, soweit keine längeren handels-/steuerrechtlichen Aufbewahrungspflichten greifen (bis zu 10 Jahre nach § 257 HGB, § 147 AO).
11.7 Weitere Informationen
Einzelheiten zur Datenverarbeitung innerhalb der Plattform, etwa zu Support-Tickets samt Ticket-Links, Terminbuchungen, Datei-Uploads, technischen Protokollen und Push-Benachrichtigungen der App, findest du in der Datenschutzerklärung der Plattform unter cxhub.cogswell.net/datenschutz.
11.8 Zugangsdaten zu Kundensystemen
Im Rahmen von IT-Service, Wartungsverträgen, Webhosting und Webprojekten speichern wir die Zugangsdaten, die du uns für die Betreuung deiner Systeme überlässt, zum Beispiel Zugänge zu Servern, Hosting-Konten, Websites, Content-Management-Systemen, Datenbanken und Administrator-Konten. Sie liegen in CXHUB beim jeweiligen Kunden oder Projekt (Infrastruktur siehe 11.1 und 11.5).
- Zweck: ausschließlich die Erbringung der vereinbarten Leistungen, etwa Wartung, Updates, Fehlerbehebung, Backups und Support,
- Schutz: Die Zugangsdaten werden verschlüsselt gespeichert, der Zugriff auf CXHUB ist nur mit Zwei-Faktor-Anmeldung möglich, und jeder Abruf eines Passworts wird protokolliert,
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags). Soweit wir über diese Zugänge auf personenbezogene Daten in deinen Systemen zugreifen, verarbeiten wir sie in deinem Auftrag und nach deiner Weisung (Art. 28 DSGVO),
- Speicherdauer: für die Dauer der Betreuung. Nach Ende der Zusammenarbeit löschen wir die Zugangsdaten, sobald du es verlangst. Wir empfehlen dir außerdem, die Passwörter nach Vertragsende zu ändern.
11a. Telefonanlage & KI-Telefonassistenten (CUSCOS)
11a.1 Beschreibung
Unsere Rufnummer +49 6251 9743999 wird über unsere selbst entwickelte Telefonanlage CUSCOS (Customer Service Contact Software) betrieben. Es umfasst ein Sprachmenü, eine Warteschleife, Geschäftszeiten-Logik, eine Mailbox sowie optionale KI-Telefonassistenten, die Anrufe übernehmen, wenn niemand erreichbar ist, wenn du außerhalb der Geschäftszeiten anrufst oder wenn du dich im Menü dafür entscheidest. Zu Beginn eines Gesprächs mit einem Assistenten wirst du darüber informiert, dass du mit einem digitalen Assistenten sprichst. Die Verwaltungsoberfläche des Systems läuft unter phonesystem.cogswell.net auf unserem eigenen Server bei Hetzner in Deutschland.
11a.2 Verarbeitete Daten
- Verbindungsdaten: deine Rufnummer, Zeitpunkt und Dauer des Anrufs, gewählte Menüpunkte und der technische Verbindungsstatus,
- Gesprächsinhalte mit KI-Assistenten: deine Spracheingaben werden in Echtzeit in Text umgewandelt und durch ein KI-Modell beantwortet; verarbeitet werden dabei die Inhalte, die du nennst (z. B. dein Anliegen, Name, Rückrufwunsch),
- Ergebnisdaten: eine Zusammenfassung des Gesprächs mit strukturierten Angaben (Kategorie, Ergebnis, Folgeaufgabe wie ein Rückrufwunsch),
- Mailbox-Nachrichten, sofern du eine hinterlässt.
Keine Gesprächsaufzeichnung: Telefonate mit unseren KI-Assistenten werden nicht als Audio aufgezeichnet. Gespeichert werden die genannte Zusammenfassung und die strukturierten Angaben.
11a.3 Kundenkonto-Auskünfte nur nach Legitimation
Auskünfte zu einem Kundenkonto (z. B. zu Rechnungen, Terminen oder Tickets aus unserer Kundenplattform CXHUB, siehe Abschnitt 11) erteilt der Assistent nur nach einer Legitimation: Dazu wird ein sechsstelliger Einmal-Code an die im Kundenkonto hinterlegte E-Mail-Adresse gesendet (Versand über Resend, siehe Abschnitt 7.1). Der Code ist zehn Minuten gültig, die Adresse wird dir gegenüber nur maskiert genannt, und die Legitimation gilt ausschließlich für den laufenden Anruf. Ohne Legitimation werden keine Kontodaten genannt.
11a.4 Eingesetzte Dienstleister
Für den Betrieb setzen wir folgende Auftragsverarbeiter ein: Twilio Inc. (USA; Telefonie-Infrastruktur: Anrufannahme, Sprachmenü, Warteschleife, Verbindungsaufbau), Vapi Inc. (USA; Steuerung der KI-Gesprächsführung), ElevenLabs Inc. (USA; Erzeugung der Sprachausgabe) sowie Deepgram Inc. bzw. Soniox Inc. (USA; Umwandlung von Sprache in Text). Die Übermittlung in die USA erfolgt auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), siehe Abschnitt 19. Bitte nenne im Gespräch mit den Assistenten keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO); für sensible Anliegen erreichst du uns zu Geschäftszeiten persönlich sowie per E-Mail und Kontaktformular.
11a.5 Rechtsgrundlagen und Speicherdauer
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Bearbeitung deines Anliegens, Vertrag bzw. vorvertragliche Maßnahmen) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer verlässlichen telefonischen Erreichbarkeit auch außerhalb besetzter Zeiten). Die Legitimationsprüfung stützt sich zudem auf unser berechtigtes Interesse an der Verhinderung unbefugter Kontoauskünfte.
Speicherdauer: Gesprächszusammenfassungen und Rückrufwünsche verarbeiten wir bis zur Erledigung des Anliegens; werden sie Teil eines Geschäftsvorgangs, gelten die Fristen aus Abschnitt 21. Einmal-Codes werden nicht dauerhaft gespeichert, sondern kryptografisch geprüft und verfallen nach zehn Minuten.
11a.6 App „CUSCOS“ für iPhone
Zur Telefonanlage gibt es die iPhone-App CUSCOS. Sie richtet sich an Nutzer mit einem Konto im Telefonsystem; eine öffentliche Registrierung gibt es nicht. Die Anmeldung erfolgt mit demselben Konto wie in der Verwaltungsoberfläche (Passwort, bei aktivierter Zwei-Faktor-Anmeldung zusätzlich ein Code, alternativ per Passkey). Die App zeigt dieselben Daten wie die Verwaltungsoberfläche, etwa Anrufe, Rückrufwünsche, Mailbox-Nachrichten und nach Eingabe der Postleitzahl das jeweilige Kundenprofil.
- Verarbeitete Daten: Benutzerkennung (Login-Name), Telefonnummern im Rahmen der Anruffunktionen sowie Sprachdaten, die bei Telefonaten über die App zur Herstellung der Verbindung in Echtzeit übertragen werden (über Twilio, siehe 11a.4),
- Mitteilungen: Für Hinweise zu verpassten Anrufen, Mailbox-Nachrichten oder Rückrufwünschen sowie für eingehende Anrufe nutzen wir den Apple Push Notification Service der Apple Inc. (USA); dabei wird eine gerätebezogene Push-Kennung verarbeitet. Mitteilungen kannst du in den iOS-Einstellungen jederzeit abschalten,
- Face ID: Die optionale App-Sperre prüft iOS ausschließlich lokal auf deinem Gerät; biometrische Daten erhalten wir nicht,
- Kein Tracking: Die App enthält keine Werbung, keine Analyse-Werkzeuge und kein geräteübergreifendes Tracking.
Rechtsgrundlagen und Löschung: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vereinbarten Funktionen) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Erreichbarkeit auch unterwegs). Du kannst dein Konto direkt in der App löschen; dabei werden Konto, Passkeys und Anmeldeverlauf sofort auf dem Server entfernt. Für Übermittlungen in die USA gelten die in Abschnitt 19 beschriebenen Garantien.
11b. Bestellsystem Cogswell Eat
11b.1 Beschreibung und Rollenverteilung
Cogswell Eat ist unser Bestellsystem für die Gastronomie. Es verbindet Self-Order-Kiosk, Online-Bestellung, QR-Tischbestellung, Telefonbestellung, Kasse, Kitchen Display, Abholanzeige, Reservierung und ein Backoffice. Informationen zum Produkt findest du unter cogswell.de/cogswell-eat und auf eat.cogswell.app. Je nachdem, wie du mit Cogswell Eat in Berührung kommst, sind die Rollen unterschiedlich verteilt:
- Produkt-Website eat.cogswell.app: Für diese Website sind wir Verantwortlicher (siehe 11b.2).
- Bestellungen und Reservierungen bei einem Restaurant: Wenn du über Cogswell Eat bei einem Restaurant bestellst oder reservierst, ist das jeweilige Restaurant Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Es gelten dessen Datenschutzhinweise, die in den Bestell- und Reservierungsseiten verlinkt sind. Soweit wir das System für ein Restaurant betreiben oder warten, verarbeiten wir die Daten ausschließlich in dessen Auftrag und nach dessen Weisung auf Grundlage eines Vertrags zur Auftragsverarbeitung (Art. 28 DSGVO).
- Erstgespräch und Demo-Anfrage: Die Schaltflächen „Erstgespräch buchen“ und „Demo anfragen“ führen zu cogswell.de. Dafür gelten Abschnitt 7 (Kontakt und Online-Terminbuchung) und Abschnitt 11 (CXHUB).
11b.2 Produkt-Website eat.cogswell.app
Beim Aufruf verarbeitet der Webserver technisch notwendige Daten: aufgerufene Adresse, Zeitpunkt, übertragene Datenmenge, Browser-Kennung und IP-Adresse. In den Server-Protokollen wird die IP-Adresse gekürzt gespeichert (letzter Block entfernt), die Protokolle werden nach sieben Tagen gelöscht. Die ungekürzte IP-Adresse wird nur kurzzeitig im Arbeitsspeicher verwendet, um Anfragen zu begrenzen (Schutz vor Missbrauch), und nicht gespeichert.
Die Produkt-Website setzt keine Cookies und legt nichts im Speicher deines Browsers ab. Es gibt keine Analyse- oder Werbedienste, keine eingebetteten Inhalte Dritter und keine Social-Media-Plugins; Schriften und Videos werden vom eigenen Server ausgeliefert. Gehostet wird die Website bei der Hetzner Online GmbH in Deutschland (siehe Abschnitt 5) auf Grundlage eines Vertrags zur Auftragsverarbeitung; eine Übermittlung in Drittländer findet dafür nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und stabile Betrieb der Website.
11b.3 Daten im Bestellsystem
Cogswell Eat ist auf Datensparsamkeit ausgelegt: Jeder Kanal fragt nur, was er für die Bestellung braucht, und das System löscht Kontaktdaten automatisch. In der Standardkonfiguration gilt:
| Kanal | Was erhoben wird | Aufbewahrung |
|---|---|---|
| Self-Order-Kiosk | Keine personenbezogenen Daten. Die Sitzung hat eine zufällige, nicht personenbezogene Kennung. | keine |
| Online-Bestellung | Name sowie Telefonnummer oder E-Mail-Adresse für den Aufruf der Bestellung und für Rückfragen. Eine Marketing-Einwilligung wird getrennt, freiwillig und mit Zeitstempel erfasst. | 30 Tage; mit Marketing-Einwilligung nur die E-Mail-Adresse bis zu 365 Tage |
| Telefonbestellung | Name für den Aufruf und Rückrufnummer; im Anrufprotokoll nur die letzten vier Ziffern. Keine Gesprächsaufnahmen, keine Transkripte. | 30 Tage |
| QR-Tischbestellung | Kein Konto. Ein signiertes Gast-Cookie ordnet Bestellungen dem Tisch zu. | Cookie 12 Stunden |
| Reservierung | Nur die für die Reservierung nötigen Angaben. Eine Marketing-Einwilligung wird getrennt und freiwillig erfasst. | 180 Tage nach dem Termin, bei Walk-ins 30 Tage, danach automatische Anonymisierung |
| Auswertungen | Anonyme Ereignisse (z. B. ob ein Zusatzangebot angezeigt oder angenommen wurde) mit Sitzung, Terminal und Filiale, ohne personenbezogene Daten. | keine personenbezogenen Daten |
- Keine persönlichen Daten in Links: Status-, Beleg- und Verwaltungslinks enthalten signierte oder zufällige Token, nie Namen, Telefonnummern oder E-Mail-Adressen.
- Cookies und Browser-Speicher: Das System setzt nur technisch notwendige Cookies für die Anmeldung und die Tischsitzung; Warenkorb und Sprachwahl werden im Browser gespeichert. Es gibt keine Analyse-, Werbe- oder Drittanbieter-Dienste. Grundlage für diese Speicherungen ist § 25 Abs. 2 Nr. 2 TDDDG, eine Einwilligung ist dafür nicht erforderlich.
- Keine Kundenkonten: Gäste brauchen weder ein Konto noch eine App. Online-Bestellung, QR-Tisch und Reservierung laufen im Browser des Smartphones.
11b.4 Zahlungen
Zahlungen laufen über zertifizierte Terminals und Zahlungsanbieter, die das Restaurant einsetzt. Kartendaten werden von Cogswell Eat weder gespeichert noch verarbeitet, auch nicht bei Online-Zahlungen. Das System hält nur Referenzen des Zahlungsanbieters und maskierte Angaben wie Kartenmarke und die letzten vier Ziffern. Für die Zahlungsabwicklung selbst gelten die Datenschutzhinweise des jeweiligen Zahlungsanbieters.
11b.5 Telefonbestellung per Sprachassistent
Für die Telefonbestellung nimmt ein Sprachassistent Abholbestellungen an, liest Bestellung und Summe vor und übergibt sie nach deiner Bestätigung an die Küche. Die Gesprächsführung läuft über den Sprachdienst Vapi Inc. (USA). Die Aufzeichnung ist in der Konfiguration des Assistenten abgeschaltet, Transkripte werden in Cogswell Eat nicht gespeichert. Die Aufbewahrung beim Sprachdienst legt das Restaurant in seinem eigenen Konto fest und schließt dafür mit dem Anbieter einen Vertrag zur Auftragsverarbeitung einschließlich der Garantien für die Übermittlung in die USA (Art. 44 ff. DSGVO). Bitte nenne bei einer Telefonbestellung keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO).
11b.6 Zugänge für Mitarbeitende des Restaurants
Mitarbeitende eines Restaurants melden sich an Backoffice, Kasse, Küche und Kellner-App mit eigenem Konto an. Verarbeitet werden Benutzerkennung, Rolle, Filialzuordnung sowie Anmelde- und Aktionsdaten. Verantwortlich für diese Daten ist das Restaurant; wir verarbeiten sie als Auftragsverarbeiter.
- Anmeldung: Passwörter werden ausschließlich als scrypt-Hash gespeichert. Sitzungen laufen über ein HttpOnly-Cookie, dessen Token nur als HMAC-Hash gespeichert wird.
- Rechte: Sieben Rollen mit Rechten je Filiale; jede Berechtigung wird serverseitig geprüft. Geräte wie Kiosk und Kitchen Display melden sich mit eigener Kennung und einem erneuerbaren Token an.
- Audit-Log: Kritische Aktionen wie Anmeldungen, Stornos, Erstattungen, Preis- und Katalogänderungen sowie Tisch- und Reservierungsaktionen werden mit handelnder Person, Zeitpunkt und dem Stand vorher und nachher protokolliert.
11b.7 Deine Rechte bei Bestellungen und Reservierungen
Deine Rechte aus Abschnitt 4 zu Bestellungen und Reservierungen machst du am besten direkt beim jeweiligen Restaurant geltend, denn es ist dafür verantwortlich. Wendest du dich an uns, leiten wir dein Anliegen an das Restaurant weiter und unterstützen es bei der Beantwortung (Art. 28 Abs. 3 lit. e DSGVO). Für die Produkt-Website eat.cogswell.app wendest du dich direkt an uns (Abschnitt 1).
11c. Fernwartung mit support.me
Für Fernwartung und Support nutzen wir support.me, eine von uns betriebene Version der Open-Source-Software RustDesk. Die Installationsdateien laden wir von unserem eigenen Server support.cogswell.net herunter, über den auch der Verbindungsaufbau läuft (Hetzner, Rechenzentrum Nürnberg). Eine Sitzung kommt nur zustande, wenn du uns deine support.me-ID und das angezeigte Einmal-Passwort mitteilst; einen dauerhaften Zugang richten wir nur auf deinen ausdrücklichen Wunsch ein. Die Verbindung ist Ende-zu-Ende verschlüsselt, du siehst jederzeit, was wir tun, und kannst die Sitzung jederzeit beenden.
- Verbindungsdaten: support.me-ID, IP-Adresse, Gerätename und Betriebssystem, Beginn und Ende der Sitzung,
- Bildschirminhalte: Während der Sitzung sehen wir den Inhalt deines Bildschirms und können darin enthaltene personenbezogene Daten zur Kenntnis nehmen. Wir zeichnen Sitzungen nicht auf.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Support im Rahmen eines Vertrags oder auf deine Anfrage). Greifen wir dabei auf personenbezogene Daten zu, für die dein Unternehmen verantwortlich ist, handeln wir in dessen Auftrag (Art. 28 DSGVO). Speicherdauer: Verbindungsprotokolle bewahren wir zum Nachweis erbrachter Leistungen für die Dauer der Geschäftsbeziehung auf, längstens 3 Jahre.
11d. E-Mail-Kommunikation und Videokonferenzen (Microsoft 365)
Unsere E-Mail-Postfächer und Videokonferenzen betreiben wir mit Microsoft 365 der Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland.
- E-Mail: Wenn du uns schreibst, verarbeiten wir deine E-Mail-Adresse, den Inhalt und eventuelle Anhänge zur Bearbeitung deines Anliegens. E-Mails werden in Exchange Online gespeichert.
- Microsoft Teams: Für Erstgespräche und Beratungen per Video nutzen wir Microsoft Teams. Verarbeitet werden dein Name bzw. Anzeigename, gegebenenfalls deine E-Mail-Adresse, Bild- und Tondaten während des Gesprächs, Chat-Nachrichten und technische Daten wie IP-Adresse und Zeitpunkt. Du kannst ohne eigenes Microsoft-Konto über den Browser teilnehmen und Kamera und Mikrofon jederzeit abschalten. Eine Aufzeichnung erfolgt nur nach vorheriger Ankündigung und mit deiner Zustimmung.
Microsoft verarbeitet die Daten als Auftragsverarbeiter überwiegend in Rechenzentren in der EU (EU-Datengrenze). Zugriffe aus den USA sind nicht ausgeschlossen; Microsoft Corporation ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten EU-Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit es um einen Vertrag oder deine Anfrage geht, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kommunikation). Speicherdauer: E-Mails nach den Fristen des jeweiligen Vorgangs (Abschnitte 7 und 11.6), Geschäftsbriefe nach den gesetzlichen Aufbewahrungsfristen.
12. Keine Webanalyse und keine Online-Werbung auf unseren Websites
Wir setzen auf unseren Websites derzeit keine Webanalyse (etwa Google Analytics), kein Conversion-Tracking und kein Remarketing ein (etwa Google Ads oder Meta-Pixel). Es werden keine Nutzungsprofile gebildet. Sollten wir solche Dienste künftig nutzen, geschieht das nur nach vorheriger Einwilligung über das Cookie-Banner und nach Aktualisierung dieser Erklärung.
Schalten wir Anzeigen auf Plattformen wie Google, verarbeiten wir dafür keine Daten unserer Website-Besucher. Wer auf eine solche Anzeige klickt, gelangt auf unsere Website, ohne dass wir den Klick dort auswerten.
13. Unsere Profile in sozialen Netzwerken
Im Footer verlinken wir auf unsere Profile bei LinkedIn, Facebook und Instagram. Es handelt sich um einfache Links: Erst wenn du sie anklickst, wirst du zum jeweiligen Netzwerk weitergeleitet. Vorher werden keine Daten an die Netzwerke übertragen.
Besuchst du unsere Profile, verarbeiten die Netzwerke deine Daten in eigener Verantwortung nach ihren Datenschutzbestimmungen. Für die Statistiken zu unseren Seiten (Seiten-Insights) sind wir gemeinsam mit dem Betreiber verantwortlich (Art. 26 DSGVO):
- Facebook und Instagram: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland. Vereinbarung zur gemeinsamen Verantwortlichkeit: facebook.com/legal/terms/page_controller_addendum; Datenschutzerklärung: facebook.com/privacy/policy.
- LinkedIn: LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland. Vereinbarung zur gemeinsamen Verantwortlichkeit: legal.linkedin.com/pages-joint-controller-addendum; Datenschutzerklärung: linkedin.com/legal/privacy-policy.
Die Betreiber übernehmen danach die wesentlichen Pflichten, insbesondere zur Information und zur Erfüllung deiner Rechte; du kannst deine Rechte aber auch uns gegenüber geltend machen, wir leiten sie dann weiter. Wir erhalten nur zusammengefasste, nicht personenbezogene Statistiken. Antwortest du uns über ein Netzwerk, verarbeiten wir deine Nachricht zur Beantwortung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Information und Kommunikation über diese Kanäle). Die Netzwerke können Daten in die USA übermitteln; Meta Platforms, Inc. und LinkedIn Corporation sind unter dem EU-US Data Privacy Framework zertifiziert.
14. Links zu anderen Diensten
Wir verlinken unter anderem auf unseren Eintrag und unsere Bewertungen bei Google Maps, auf unsere Apps im App Store von Apple und bei Google Play sowie aus dem Chatfenster auf WhatsApp. Diese Dienste sind nicht in unsere Seiten eingebettet; Daten werden erst übertragen, wenn du einen Link anklickst. Für die Verarbeitung auf den verlinkten Seiten ist der jeweilige Anbieter verantwortlich.
15. Barrierefreiheits-Widget (AccessKit)
Unser eigenes Widget „AccessKit“ erlaubt dir, Schriftgröße, Kontrast, Bewegungen und Vorlesefunktion anzupassen. Erst wenn du dort eine Einstellung änderst, wird deine Auswahl lokal in deinem Browser gespeichert (Local Storage, Schlüssel cogswell-a11y-v1). Die Vorlesefunktion nutzt die Sprachausgabe deines Browsers. Es werden keine Daten an uns oder Dritte übertragen. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG bzw. § 165 Abs. 3 TKG 2021 und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer barrierefreien Website).
16. Lokal eingebundene Schriftarten
Die auf unseren Websites verwendeten Schriftarten Inter, JetBrains Mono und Caveat werden von unserem eigenen Server ausgeliefert. Beim Aufruf unserer Seiten besteht keine Verbindung zu Google Fonts oder anderen Schriftanbietern. Eine Ausnahme ist das Chatfenster, das erst nach einem Klick auf „Hilfe“ geladen wird (Abschnitt 10.1).
17. Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um deine Daten gegen unbefugten Zugriff, Verlust, Veränderung oder Zerstörung zu schützen, insbesondere:
- Verschlüsselung aller Verbindungen zu unseren Websites per TLS (HTTPS),
- verschlüsselte Speicherung sensibler Daten, etwa der Zugangsdaten in CXHUB,
- Zugriffsschutz mit Rollen und Berechtigungen, starken Passwörtern und Zwei-Faktor-Anmeldung für administrative Zugänge,
- regelmäßige Sicherheitsupdates von Betriebssystem, Webserver und Anwendungen,
- Kürzung von IP-Adressen in Protokollen und kurze Löschfristen,
- Schutz interner Dateien und Protokolle vor Abruf über das Internet.
Wir passen diese Maßnahmen fortlaufend dem Stand der Technik an.
18. Automatisierte Entscheidungsfindung und Profiling
Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Chatbot und Telefonassistenten erzeugen Antworten mithilfe von KI-Sprachmodellen; sie treffen keine verbindlichen Entscheidungen über dich, etwa über einen Vertragsabschluss oder Konditionen. Solche Entscheidungen treffen wir persönlich.
19. Übermittlung in Drittländer
Bei einzelnen der beschriebenen Dienste werden Daten in Länder außerhalb der EU bzw. des EWR, insbesondere in die USA, übermittelt oder können von dort aus zugänglich sein. Das geschieht nur auf Grundlage anerkannter Garantien:
19.1 Angemessenheitsbeschluss (Art. 45 DSGVO)
Folgende Empfänger sind unter dem EU-US Data Privacy Framework zertifiziert:
- Google LLC (Firebase, PageSpeed Insights, Google Fonts im Chatfenster),
- Cloudflare, Inc. (Turnstile),
- Microsoft Corporation (Microsoft 365, Teams),
- Stripe, Inc. (Zahlungsabwicklung),
- Meta Platforms, Inc. und LinkedIn Corporation (nur bei Besuch unserer Profile).
Die aktuelle Liste findest du unter dataprivacyframework.gov/list.
19.2 EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Mit folgenden Empfängern bestehen EU-Standardvertragsklauseln in der Fassung des Durchführungsbeschlusses (EU) 2021/914:
- Anthropic, PBC (KI-Sprachmodell des Chatbots),
- Resend, Inc. (E-Mail-Versand),
- Supabase, Inc. (Infrastruktur von CXHUB; Datenhaltung in Frankfurt am Main),
- Twilio Inc., Vapi Inc., ElevenLabs Inc., Deepgram Inc. bzw. Soniox Inc. (Telefonanlage, Abschnitt 11a),
- ergänzend die US-Konzerngesellschaften der unter 19.1 genannten Anbieter.
19.3 Ergänzende Maßnahmen und Restrisiko
Wo nötig, setzen wir ergänzende Maßnahmen ein, etwa Verschlüsselung, kurze Speicherfristen und Datenhaltung in der EU. Trotzdem können wir nicht vollständig ausschließen, dass US-Behörden nach ihrem Recht auf Daten zugreifen. Wenn du das vermeiden möchtest, nutze statt Chatbot und KI-Telefonassistent bitte E-Mail, Telefon zu unseren Geschäftszeiten oder das Kontaktformular.
20. Empfänger im Überblick
Wir setzen folgende Dienstleister ein. Mit Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO, mit gemeinsam Verantwortlichen Vereinbarungen nach Art. 26 DSGVO. Eine Weitergabe an Behörden erfolgt nur bei einer gesetzlichen Pflicht.
| Anbieter | Sitz | Zweck | Rolle | Drittland-Garantie |
|---|---|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, Deutschland | Hosting von Websites, Formular-Schnittstelle, Telefonanlage und Fernwartungs-Server (Rechenzentrum Nürnberg) | Auftragsverarbeiter | keiner (EU) |
| Supabase, Inc. | USA; Datenhaltung Frankfurt am Main | Infrastruktur der Kundenplattform CXHUB und der Terminbuchung | Auftragsverarbeiter | SCC |
| Resend, Inc. | USA | E-Mail-Versand (Formulare, Bestätigungen, Codes) | Auftragsverarbeiter | SCC |
| Microsoft Ireland Operations Ltd. / Microsoft Corporation | Dublin, Irland / USA | E-Mail-Postfächer (Exchange Online), Videokonferenzen (Teams) | Auftragsverarbeiter | DPF + SCC |
| Cloudflare, Inc. | USA | Bot-Schutz (Turnstile) | Auftragsverarbeiter | DPF + SCC |
| Google Ireland Limited / Google LLC | Dublin, Irland / USA | Chatbot (Firebase Hosting, Datenbank und Funktionen in Frankfurt), PageSpeed Insights, Google Fonts im Chatfenster | Auftragsverarbeiter; bei PageSpeed und Fonts eigenverantwortlich | DPF + SCC |
| Anthropic, PBC / Anthropic Ireland, Limited | USA / Irland | KI-Sprachmodell des Chatbots | Auftragsverarbeiter | SCC |
| Stripe Payments Europe, Ltd. | Dublin, Irland | Zahlungsabwicklung | eigenständiger Verantwortlicher; teils Auftragsverarbeiter | DPF + SCC (Stripe, Inc.) |
| ALL-INKL.COM – Neue Medien Münnich | Friedersdorf, Deutschland | Bereitstellung bestellter Webhosting-Pakete, Lastschriftmandat | Empfänger (mit deiner Einwilligung) | keiner (EU) |
| Twilio Inc. | USA | Telefonie der Telefonanlage CUSCOS | Auftragsverarbeiter | SCC |
| Vapi Inc. | USA | KI-Gesprächsführung der Telefonassistenten | Auftragsverarbeiter | SCC |
| ElevenLabs Inc. | USA | Sprachausgabe der Telefonassistenten | Auftragsverarbeiter | SCC |
| Deepgram Inc. / Soniox Inc. | USA | Umwandlung von Sprache in Text am Telefon | Auftragsverarbeiter | SCC |
| Apple Inc. | USA | Push-Mitteilungen der iPhone-App CUSCOS | Auftragsverarbeiter | DPF |
| Meta Platforms Ireland Ltd., LinkedIn Ireland Unlimited Company | Dublin, Irland | Seiten-Insights unserer Profile | gemeinsam Verantwortliche (Art. 26 DSGVO) | DPF |
21. Speicherfristen im Überblick
| Datenkategorie | Speicherdauer |
|---|---|
| Server-Logfiles (gekürzte IP) | 7 Tage |
| Protokoll der Formular-Schnittstelle (gekürzte IP) | 30 Tage |
| Rate-Limiting (Hashwert der IP-Adresse) | höchstens 1 Stunde aktiv, danach regelmäßige Löschung |
| Cookie-Auswahl (cogswell_consent_v1) | bis zum Löschen im Browser oder zur nächsten Änderung des Banners |
| Anfragen ohne Geschäftsabschluss | spätestens 12 Monate nach letztem Kontakt |
| Chat-Gespräche | 7 Tage nach letzter Aktivität; bei Übernahme ins CRM wie CRM-Daten |
| Anthropic-API (beim Anbieter) | bis zu 30 Tage |
| Telefon: Gesprächszusammenfassungen und Rückrufwünsche | bis zur Erledigung; bei Geschäftsvorgang wie CRM-Daten |
| Talent-Pool | höchstens 24 Monate oder bis zum Widerruf |
| Bewerbungsunterlagen nach Absage | 6 Monate |
| Daten empfohlener Personen ohne Interesse | 30 Tage nach Kontaktaufnahme |
| Löschanfragen (Nachweis der Erledigung) | 3 Jahre |
| CRM: aktive Kundenbeziehung | Dauer der Geschäftsbeziehung |
| CRM: beendete Kundenbeziehung | 3 Jahre (§ 195 BGB), Buchungsbelege bis zu 10 Jahre (§ 257 HGB, § 147 AO) |
| Zugangsdaten zu Kundensystemen (CXHUB) | Dauer der Betreuung; nach Vertragsende Löschung auf Verlangen |
| Verbindungsprotokolle der Fernwartung | Dauer der Geschäftsbeziehung, längstens 3 Jahre |
| SEPA-Lastschriftmandat | 14 Monate nach der letzten Lastschrift |
| Bestell-, Vertrags- und Zahlungsunterlagen | bis zu 10 Jahre (§ 257 HGB, § 147 AO) |
22. Minderjährige
Unsere Angebote richten sich an Unternehmen und erwachsene Personen. Personen unter 16 Jahren sollten ohne Zustimmung der Erziehungsberechtigten keine personenbezogenen Daten an uns übermitteln (Art. 8 DSGVO). Stellen wir fest, dass wir solche Daten ohne die erforderliche Zustimmung erhalten haben, löschen wir sie unverzüglich.
23. Aktualität und Änderungen
Diese Datenschutzerklärung hat den Stand 9. Oktober 2026. Wir passen sie an, wenn sich unsere Websites, Dienste oder die rechtlichen Vorgaben ändern. Die jeweils aktuelle Fassung findest du auf dieser Seite.