1. Wer wir sind

Contensu („wir“, „uns“, „unser“) ist eine Agentur für Individualsoftware-Entwicklung mit Sitz in Indien. Wir entwickeln CRM-Systeme, Unternehmenswebsites, interne Tools, Lernplattformen und individuelle Webanwendungen für Kunden weltweit.

Für die in dieser Erklärung beschriebenen personenbezogenen Daten sind wir Data Fiduciary nach dem indischen Digital Personal Data Protection Act 2023 („DPDP Act“) und Verantwortlicher nach der EU- und UK-Datenschutz-Grundverordnung („DSGVO“). Das heißt: Wir entscheiden, was erhoben wird und warum, und wir sind dafür verantwortlich.

So erreichen Sie uns zu Ihren Daten

Dieselbe Adresse ist unsere veröffentlichte Kontaktstelle für Datenschutzfragen und Beschwerden nach Abschnitt 8(9) des DPDP Act. Wir sind kein Significant Data Fiduciary und nach Artikel 37 DSGVO nicht verpflichtet, einen Datenschutzbeauftragten zu benennen; hinter der Adresse steht eine reale Person, die Fragen zum Umgang mit Ihren Daten beantworten kann.

Wir sind außerhalb des EWR niedergelassen, und unsere Verarbeitung von EWR- und UK-Daten erfolgt nur gelegentlich, beschränkt sich auf geschäftliche Kontaktdaten, umfasst keine besonderen Kategorien personenbezogener Daten und führt voraussichtlich zu keinem Risiko für Rechte und Freiheiten. Auf dieser Grundlage berufen wir uns auf die Ausnahme in Artikel 27 Absatz 2 DSGVO und haben keinen Vertreter in der EU oder im Vereinigten Königreich benannt. Sollte unsere Verarbeitung darüber hinausgehen, benennen wir einen und führen ihn hier auf.

2. Welche Rechtsvorschriften diese Erklärung abdeckt

Wir haben eine einzige Erklärung geschrieben, die die strengsten für uns geltenden Anforderungen erfüllt, statt je Region eine andere Fassung. Welche davon auf Sie zutrifft: Die gesamte Erklärung gilt für Sie.

3. Welche personenbezogenen Daten wir erheben

Eine detaillierte Aufstellung von allem, was wir erheben, woher es kommt und warum wir genau diese Angabe benötigen:

Was wir bewusst nicht erheben

Die Angabe dieser Daten ist völlig freiwillig. Es besteht keine gesetzliche oder vertragliche Pflicht dazu. Die einzige Folge einer Nichtangabe ist, dass wir Ihnen nicht antworten können.

4. Warum wir verarbeiten und auf welcher Rechtsgrundlage

Wir nutzen Ihre Daten nicht für andere Zwecke. Sollten wir sie je für etwas verwenden wollen, das oben nicht steht, fragen wir Sie vorher.

6. Wer Ihre Daten außerdem verarbeitet

Wir halten die Liste der Dritten so kurz wie möglich. Jeder der unten genannten Dienste handelt als unser Auftragsverarbeiter auf Grundlage eines schriftlichen Vertrags, darf die Daten nur zur Erbringung seiner Leistung für uns verwenden und nicht für eigene Zwecke.

Darüber hinaus können wir Daten an unsere Steuer- oder Rechtsberater weitergeben, soweit erforderlich, und an eine Behörde, wenn eine wirksame, verbindliche rechtliche Anordnung uns dazu verpflichtet. Wir informieren Sie darüber, sofern uns das nicht untersagt ist.

Wir verkaufen personenbezogene Daten nicht, vermieten oder tauschen sie nicht, geben sie nicht an Datenhändler, Werbenetzwerke oder soziale Plattformen weiter und nutzen sie nicht zum Training von Modellen des maschinellen Lernens.

7. Internationale Übermittlungen

Wir sitzen in Indien. Schreiben Sie uns aus dem EWR oder dem Vereinigten Königreich, werden Ihre Daten nach Indien und an die oben genannten Auftragsverarbeiter in der EU und den USA übermittelt. Für Indien besteht – wie für die USA – kein Angemessenheitsbeschluss der Europäischen Kommission, der unsere Tätigkeit abdeckt.

Soweit eine Übermittlung von EWR- oder UK-Daten betroffen ist, stützen wir uns auf die Standardvertragsklauseln der Europäischen Kommission nach Artikel 46 Absatz 2 Buchstabe c DSGVO – und für UK-Daten auf das UK International Data Transfer Addendum – die Teil unserer Verträge mit jedem Auftragsverarbeiter sind, oder auf das EU-US Data Privacy Framework, sofern der Empfänger zertifiziert ist. Ergänzend treffen wir praktische Maßnahmen: Verschlüsselung bei der Übertragung, keine unnötigen Kopien, Datenminimierung und Zugriff nur für die Personen, die ihn wirklich brauchen.

Nach Abschnitt 16 des DPDP Act sind Übermittlungen aus Indien zulässig, außer in Länder, die die indische Zentralregierung durch Bekanntmachung beschränkt. Keine der hier beschriebenen Übermittlungen betrifft ein beschränktes Land. Ändert sich das, ändern wir unsere Vereinbarungen, statt die Übermittlung fortzusetzen.

Eine Kopie der einschlägigen Übermittlungsgarantien erhalten Sie auf Anfrage unter contact@contensu.com.

8. Wie lange wir speichern und wann wir löschen

Ist eine Speicherfrist abgelaufen, löschen wir die Daten statt sie zu archivieren. Es gibt kein CRM, keine Interessentendatenbank und keine Kopie in einer Tabelle – eine Anfrage existiert nur als E-Mail in unserem Postfach. Löschen bedeutet daher, dass die Nachricht und etwaige Anhänge entfernt werden, auch aus dem Papierkorb, sodass nichts in einer Sicherung eines Systems verbleibt, das wir nicht betreiben.

9. Ihre Rechte, wenn Sie in Indien sind

Als Data Principal nach dem DPDP Act haben Sie das Recht:

Klären wir Ihre Beschwerde nicht, können Sie sich über das Onlineverfahren an das Data Protection Board of India wenden. Für Beschwerden gelten die Fristen des Gesetzes und der Rules – warten Sie also nicht zu lange.

Das Gesetz begründet auch Pflichten für Data Principals (Abschnitt 15): Bitte geben Sie sich nicht als jemand anderes aus, verschweigen Sie keine wesentlichen Angaben und stellen Sie keine mutwilligen oder falschen Beschwerden – Sanktionen können auch Sie treffen, nicht nur uns.

10. Ihre Rechte, wenn Sie im EWR, im Vereinigten Königreich oder in der Schweiz sind

Nach DSGVO und UK-DSGVO haben Sie das Recht auf:

Sie haben zudem das Recht, sich bei einer Aufsichtsbehörde zu beschweren – in der Regel der des EWR-Staates, in dem Sie leben oder arbeiten; in Deutschland ist das die Datenschutzaufsichtsbehörde Ihres Bundeslandes. Im Vereinigten Königreich ist es das Information Commissioner’s Office (ICO), in der Schweiz der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte. Sie müssen sich nicht zuerst an uns wenden, auch wenn wir es begrüßen – es ist meist schneller.

11. So üben Sie diese Rechte aus

Schreiben Sie an contact@contensu.com mit „Data rights request“ im Betreff. Sagen Sie uns, was Sie möchten, und wenn möglich, welche E-Mail-Adresse Sie für die Kontaktaufnahme verwendet haben – das hilft uns, die richtigen Daten zu finden.

12. Daten von Kindern

Dies ist eine Website für Geschäftskunden und richtet sich nicht an Kinder. Wir erheben nicht wissentlich Daten von Personen unter 18 Jahren (die Schwelle des DPDP Act) oder unter 16 Jahren (die Schwelle in mehreren EWR-Staaten), und wir haben keine Möglichkeit, Daten eines Kindes mit überprüfbarer Einwilligung der Eltern zu verarbeiten, wie Abschnitt 9 des DPDP Act es verlangen würde.

Wir verfolgen Kinder nie, zeigen ihnen keine verhaltensbasierte Werbung – wir zeigen niemandem verhaltensbasierte Werbung – und tun nichts, was dem Wohl eines Kindes schaden könnte. Erfahren wir, dass uns eine Person unter diesen Altersgrenzen personenbezogene Daten gesendet hat, löschen wir sie. Wenn Sie das vermuten, schreiben Sie an contact@contensu.com, und wir kümmern uns unverzüglich darum.

13. So schützen wir Ihre Daten

Abschnitt 8(5) des DPDP Act und Artikel 32 DSGVO verlangen beide angemessene Sicherheitsmaßnahmen. In unserem Fall sind das:

Kein System ist vollkommen sicher, und wir behaupten nichts anderes. Wir können aber sagen: Wir speichern so wenig wie möglich, so kurz wie möglich.

14. Wenn es eine Datenschutzverletzung gibt

Werden bei uns gespeicherte personenbezogene Daten verletzt, handeln wir, statt abzuwarten. Nach Abschnitt 8(6) des DPDP Act und den DPDP Rules 2025 informieren wir jeden betroffenen Data Principal unverzüglich über Art der Verletzung, ihre wahrscheinlichen Folgen, unsere Maßnahmen und darüber, was Sie zu Ihrem Schutz tun können, und reichen innerhalb von 72 Stunden nach Kenntniserlangung einen ausführlichen Bericht beim Data Protection Board of India ein.

Soweit die DSGVO gilt, melden wir der zuständigen Aufsichtsbehörde innerhalb von 72 Stunden nach Artikel 33 und informieren betroffene Personen unmittelbar nach Artikel 34, wenn die Verletzung voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten bedeutet.

15. Keine automatisierten Entscheidungen, keine Profilbildung, kein Werbetracking

Wir treffen keine Entscheidungen über Sie durch automatisierte Verfahren und erstellen keine Profile. Jede Anfrage liest ein Mensch und entscheidet, ob wir helfen können. Es gibt kein Scoring, keine Segmentierung, keinen Dienst zur Datenanreicherung, der Sie recherchiert, kein site-übergreifendes Tracking und keine Werbezielgruppe aus Ihren Daten.

Wir verwenden Ihre Anfragen oder Projektdaten auch nicht zum Training von maschinellem Lernen. Setzen wir bei der Umsetzung eines Projekts ein KI-Werkzeug ein, vereinbaren wir das zuvor im Vertrag mit dem Kunden.

16. Daten, die wir im Auftrag von Kunden verarbeiten

Diese Erklärung betrifft Daten, die Sie uns geben. Bauen oder betreuen wir ein System für einen Kunden und sind dabei personenbezogene Daten seiner Kunden, Beschäftigten oder Nutzer betroffen, ist der Kunde Data Fiduciary bzw. Verantwortlicher und wir handeln als sein Auftragsverarbeiter.

In dieser Rolle handeln wir ausschließlich nach den dokumentierten Weisungen des Kunden, schließen einen Auftragsverarbeitungsvertrag – einschließlich der Standardvertragsklauseln oder des UK-Addendums, wenn der Kunde sie benötigt –, legen jeden Unterauftragsverarbeiter offen und lassen ihn genehmigen, behandeln die Daten vertraulich, unterstützen bei Betroffenenanfragen und Meldungen von Verletzungen und geben die Daten am Ende der Zusammenarbeit zurück oder löschen sie. Die vertragliche Seite steht in unseren AGB; gern unterzeichnen wir auch den Auftragsverarbeitungsvertrag des Kunden statt unseres eigenen.

Sind Sie eine Person, deren Daten ein Kunde von uns speichert, wenden Sie sich bitte an diesen Kunden – er entscheidet darüber, und wir dürfen ohne seine Weisung rechtlich nicht handeln. Schreiben Sie uns dennoch, wenn Sie ihn nicht erreichen; wir leiten es weiter.

17. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich unser Vorgehen ändert – nicht, um still zu erweitern, was wir dürfen. Version und Datum oben spiegeln immer den aktuellen Text. Betrifft eine Änderung wesentlich die Nutzung von Daten, die Sie uns bereits gegeben haben, kontaktieren wir Sie direkt und verlassen uns nicht darauf, dass Sie diese Seite erneut lesen.

Diese Version ersetzt die Fassung vom 1. April 2025. Sie ergänzt die Information nach dem DPDP Act, die Tabellen zu Rechtsgrundlagen und Speicherfristen sowie die Liste der Auftragsverarbeiter und korrigiert eine frühere Aussage, es würden keine Daten automatisch erhoben – technische Daten werden und wurden stets auf unserer Infrastrukturebene verarbeitet, um die Website auszuliefern und zu schützen. Eine Kopie einer früheren Fassung erhalten Sie jederzeit auf Anfrage.

Fragen

Zu allem in dieser Erklärung oder zu Daten, die wir speichern – schreiben Sie an contact@contensu.com. Es antwortet ein Mensch.