Datenschutzerklärung
Letzte Aktualisierung: 30. Juli 2026 · Version 2.0
Kurz gefasst
- Wir erheben personenbezogene Daten an genau zwei Stellen: im Kontaktformular und im Buchungskalender. Beides ist freiwillig und geschieht nur, weil Sie sich entschieden haben, uns zu kontaktieren.
- Kein Analytics, keine Werbe-Pixel, keine Tracking-Cookies, keine Profilbildung, keine Weitergabe an Datenhändler. Wir haben personenbezogene Daten nie verkauft und werden das nicht tun.
- Schriften liegen auf unseren eigenen Servern, sodass kein Dritter Ihre IP-Adresse sieht, nur weil Sie eine Seite geöffnet haben.
- Sie können jederzeit verlangen, dass wir Ihnen zeigen, korrigieren oder löschen, was wir gespeichert haben – per E-Mail an contact@contensu.com. Das ist kostenlos, und wir antworten innerhalb von 30 Tagen.
Auf dieser Seite
- Wer wir sind
- Geltende Rechtsvorschriften
- Welche Daten wir erheben
- Zwecke und Rechtsgrundlagen
- Einwilligung und Widerruf
- Wer sonst verarbeitet
- Internationale Übermittlungen
- Speicherung und Löschung
- Ihre Rechte (Indien)
- Ihre Rechte (EWR / UK)
- So üben Sie sie aus
- Daten von Kindern
- So schützen wir Ihre Daten
- Datenschutzverletzungen
- Keine Profilbildung
- Daten, die wir für Kunden verarbeiten
- Änderungen dieser Erklärung
- Fragen
1. Wer wir sind
Contensu („wir“, „uns“, „unser“) ist eine Agentur für Individualsoftware-Entwicklung mit Sitz in Indien. Wir entwickeln CRM-Systeme, Unternehmenswebsites, interne Tools, Lernplattformen und individuelle Webanwendungen für Kunden weltweit.
Für die in dieser Erklärung beschriebenen personenbezogenen Daten sind wir Data Fiduciary nach dem indischen Digital Personal Data Protection Act 2023 („DPDP Act“) und Verantwortlicher nach der EU- und UK-Datenschutz-Grundverordnung („DSGVO“). Das heißt: Wir entscheiden, was erhoben wird und warum, und wir sind dafür verantwortlich.
So erreichen Sie uns zu Ihren Daten
- E-Mail – contact@contensu.com (schreiben Sie „Data rights request“ oder „Datenschutz“ in den Betreff, dann landet es bei der richtigen Person)
- Postadresse – wir sind ein kleines, remote arbeitendes Team und veröffentlichen keine Straßenanschrift. Auf Anfrage teilen wir sie schriftlich mit, auch einer Aufsichtsbehörde oder dem Data Protection Board of India.
Dieselbe Adresse ist unsere veröffentlichte Kontaktstelle für Datenschutzfragen und Beschwerden nach Abschnitt 8(9) des DPDP Act. Wir sind kein Significant Data Fiduciary und nach Artikel 37 DSGVO nicht verpflichtet, einen Datenschutzbeauftragten zu benennen; hinter der Adresse steht eine reale Person, die Fragen zum Umgang mit Ihren Daten beantworten kann.
Wir sind außerhalb des EWR niedergelassen, und unsere Verarbeitung von EWR- und UK-Daten erfolgt nur gelegentlich, beschränkt sich auf geschäftliche Kontaktdaten, umfasst keine besonderen Kategorien personenbezogener Daten und führt voraussichtlich zu keinem Risiko für Rechte und Freiheiten. Auf dieser Grundlage berufen wir uns auf die Ausnahme in Artikel 27 Absatz 2 DSGVO und haben keinen Vertreter in der EU oder im Vereinigten Königreich benannt. Sollte unsere Verarbeitung darüber hinausgehen, benennen wir einen und führen ihn hier auf.
2. Welche Rechtsvorschriften diese Erklärung abdeckt
Wir haben eine einzige Erklärung geschrieben, die die strengsten für uns geltenden Anforderungen erfüllt, statt je Region eine andere Fassung. Welche davon auf Sie zutrifft: Die gesamte Erklärung gilt für Sie.
- Indien – der DPDP Act 2023 und die Digital Personal Data Protection Rules 2025 (veröffentlicht am 13. November 2025, mit gestaffeltem Inkrafttreten der materiellen Pflichten bis zum 13. Mai 2027). Wir arbeiten bereits nach diesen Anforderungen. Die Abschnitte 3 bis 5, 9 und 10 sind die nach Abschnitt 5 des Gesetzes und Regel 3 der Rules erforderliche detaillierte Information.
- EWR – die DSGVO (Verordnung 2016/679), die für uns nach Artikel 3 Absatz 2 gilt, weil wir Unternehmen im EWR Leistungen anbieten.
- Vereinigtes Königreich – die UK-DSGVO und der Data Protection Act 2018.
- ePrivacy und Cookie-Regeln – siehe unsere Cookie-Richtlinie. Wir setzen keine einwilligungsbedürftigen Cookies, deshalb sehen Sie kein Cookie-Banner.
- Anderswo – Schweiz (revidiertes DSG) und US-Landesgesetze wie CCPA/CPRA. Wir verkaufen oder teilen personenbezogene Daten nicht für kontextübergreifende Werbung und beantworten Auskunfts- und Löschverlangen von allen Personen, unabhängig vom Wohnort.
3. Welche personenbezogenen Daten wir erheben
Eine detaillierte Aufstellung von allem, was wir erheben, woher es kommt und warum wir genau diese Angabe benötigen:
| Daten | Herkunft | Warum diese Angabe |
|---|---|---|
| Name | Kontaktformular (erforderlich) | Damit wir Sie in der Antwort richtig ansprechen |
| E-Mail-Adresse | Kontaktformular (erforderlich) | Der einzige Weg, Ihnen zu antworten |
| Projektangaben / Nachricht | Kontaktformular (erforderlich) | Um die Anforderung zu verstehen und einzuschätzen, ob wir helfen können |
| Unternehmen oder Organisation | Kontaktformular (optional) | Geschäftlicher Kontext; hilft bei einer passenden Antwort |
| Land | Kontaktformular (optional) | Zeitzone für Termine und umsatzsteuerliche Behandlung, falls wir zusammenarbeiten |
| Gewünschte Leistung, Budgetrahmen, Zeitplan | Kontaktformular (optional) | Um ein realistisches Angebot zu kalkulieren statt zu raten |
| Wie Sie von uns erfahren haben | Kontaktformular (optional) | Zeigt uns, welche Kanäle sich lohnen. Nie zur Profilbildung verwendet |
| Einwilligungsnachweis – der genaue Wortlaut, die Sprache, in der er angezeigt wurde, seine Version sowie Datum und Uhrzeit | Wird beim Absenden des Formulars erzeugt | Nachweis, dass die Einwilligung erteilt wurde und worüber informiert wurde, wie es der DPDP Act und Artikel 7 Absatz 1 DSGVO verlangen |
| Buchungsdaten – Name, E-Mail, Zeitzone, gewählter Termin und Ihre Antworten | Der Kalender auf der Buchungsseite, erst nachdem Sie ihn aktiv laden | Zur Durchführung des Gesprächs. Verarbeitet in der EU-Instanz von Cal.com |
| Alles, was Sie uns per E-Mail schreiben | Von Ihnen, durch Ihre Nachricht | Um das Gespräch fortzuführen |
| Technische Daten – IP-Adresse, User-Agent und Anfrage-Metadaten sowie ein Turnstile-Prüftoken | Automatisch auf unserer Infrastrukturebene (Cloudflare), bei jeder Anfrage | Auslieferung der Seite über TLS, Abwehr von Bots und Spam sowie Begrenzung des Kontaktformulars auf fünf Absendungen pro Minute und IP-Adresse |
Was wir bewusst nicht erheben
- Kein Analyse- oder Statistikwerkzeug, weder von uns noch von Dritten.
- Keine Werbe-Pixel, keine Conversion-Tags, keine Remarketing-Listen, keine Werbe-IDs.
- Keine Tracking-Cookies und kein Fingerprinting.
- Keine besonderen Kategorien personenbezogener Daten (Gesundheit, Biometrie, politische oder religiöse Ansichten usw.). Bitte senden Sie uns solche Daten nicht.
- Keine Schriften, Skripte oder Einbettungen Dritter, die laden, bevor Sie es verlangen – die einzige Ausnahme ist Cloudflare Turnstile im Kontaktformular, das Spam abhält.
Die Angabe dieser Daten ist völlig freiwillig. Es besteht keine gesetzliche oder vertragliche Pflicht dazu. Die einzige Folge einer Nichtangabe ist, dass wir Ihnen nicht antworten können.
4. Warum wir verarbeiten und auf welcher Rechtsgrundlage
| Zweck | Grundlage nach DSGVO / UK-DSGVO | Grundlage nach DPDP Act |
|---|---|---|
| Ihre Anfrage lesen, antworten und ein Angebot erstellen | Artikel 6 Absatz 1 Buchstabe b – Maßnahmen auf Ihre Anfrage vor Vertragsschluss; und Artikel 6 Absatz 1 Buchstabe f – unser berechtigtes Interesse, eine von Ihnen ausgelöste geschäftliche Anfrage zu beantworten | Ihre Einwilligung nach Abschnitt 6, erteilt durch Anklicken des Kästchens im Formular |
| Ein Erstgespräch vereinbaren und durchführen | Artikel 6 Absatz 1 Buchstabe b – vorvertragliche Maßnahmen auf Ihre Anfrage | Ihre Einwilligung, erteilt durch Laden des Kalenders und Buchen eines Termins |
| Die Website verfügbar und frei von Spam und Missbrauch halten – TLS, Bot-Abwehr, Ratenbegrenzung, Sicherheitsprotokolle | Artikel 6 Absatz 1 Buchstabe f – berechtigtes Interesse an Sicherheit und Integrität unseres eigenen Dienstes, wie auch in Erwägungsgrund 49 anerkannt | Abschnitt 7 – zulässige Nutzungen, einschließlich Verhinderung von Betrug und Missbrauch, zusammen mit den nach Abschnitt 8(5) erforderlichen Sicherheitsmaßnahmen |
| Ein vereinbartes Projekt umsetzen und danach betreuen | Artikel 6 Absatz 1 Buchstabe b – Erfüllung unseres Vertrags mit Ihnen | Abschnitt 7 – Erbringung der von Ihnen gewünschten Leistung |
| Rechnungen, Steuer- und Buchführungsunterlagen | Artikel 6 Absatz 1 Buchstabe c – Erfüllung einer rechtlichen Verpflichtung | Abschnitt 7 – Einhaltung indischen Rechts |
| Ihr Projekt in unseren Referenzen oder einer Fallstudie nennen oder zeigen | Artikel 6 Absatz 1 Buchstabe a – Ihre Einwilligung, gesondert und schriftlich eingeholt | Ihre gesonderte Einwilligung nach Abschnitt 6 |
| In Kontakt bleiben, wenn Sie es wünschen | Artikel 6 Absatz 1 Buchstabe a – Ihre Einwilligung, jederzeit widerrufbar | Ihre Einwilligung nach Abschnitt 6 |
Wir nutzen Ihre Daten nicht für andere Zwecke. Sollten wir sie je für etwas verwenden wollen, das oben nicht steht, fragen wir Sie vorher.
5. Einwilligung und wie Sie sie widerrufen
Beim Absenden des Kontaktformulars setzen Sie ein Häkchen, mit dem Sie bestätigen, diese Erklärung gelesen zu haben und der Verwendung dieser Angaben für unsere Antwort zuzustimmen. Das Häkchen ist niemals vorausgewählt, ist mit nichts anderem gekoppelt, und das Formular lässt sich ohne es nicht absenden. Wir speichern den genauen Wortlaut, dem Sie zugestimmt haben, die Sprache, in der er angezeigt wurde, seine Version und den Zeitstempel zusammen mit Ihrer Anfrage, sodass beide Seiten einen Nachweis des Vereinbarten haben.
Der Widerruf ist so einfach wie die Erteilung. Schreiben Sie an contact@contensu.com mit „Withdraw consent“ im Betreff – ein Satz genügt, und eine Begründung ist nicht erforderlich. Wir stellen die Verarbeitung mit Eingang ein und löschen Ihre Daten, sofern wir nicht gesetzlich verpflichtet sind, eine bestimmte Unterlage wie eine Rechnung aufzubewahren. Der Widerruf macht eine bereits rechtmäßig erfolgte Verarbeitung nicht rückwirkend unrechtmäßig.
Ein Widerruf kann bedeuten, dass wir Ihnen nicht mehr helfen können – wir können eine Anfrage nicht beantworten, die wir gelöscht haben. Das ist die einzige Folge.
6. Wer Ihre Daten außerdem verarbeitet
Wir halten die Liste der Dritten so kurz wie möglich. Jeder der unten genannten Dienste handelt als unser Auftragsverarbeiter auf Grundlage eines schriftlichen Vertrags, darf die Daten nur zur Erbringung seiner Leistung für uns verwenden und nicht für eigene Zwecke.
| Auftragsverarbeiter | Was er für uns tut | Wo |
|---|---|---|
| Cloudflare, Inc. | Website-Hosting, TLS, Bot-Abwehr (Turnstile) und Ratenbegrenzung | USA / globales Edge-Netzwerk |
| Resend (Plus Five Five, Inc.) | Liefert die E-Mail aus dem Kontaktformular in unser Postfach | USA |
| Cal.com, Inc. — EU instance (cal.eu) | Buchungskalender, wird erst geladen, wenn Sie es verlangen | Europäische Union |
| Google (Gmail) | Betreibt das Postfach contact@contensu.com – der einzige Ort, an dem Anfragen gespeichert werden. Wir führen keine Datenbank mit Anfragen | USA / globale Google-Rechenzentren |
Darüber hinaus können wir Daten an unsere Steuer- oder Rechtsberater weitergeben, soweit erforderlich, und an eine Behörde, wenn eine wirksame, verbindliche rechtliche Anordnung uns dazu verpflichtet. Wir informieren Sie darüber, sofern uns das nicht untersagt ist.
Wir verkaufen personenbezogene Daten nicht, vermieten oder tauschen sie nicht, geben sie nicht an Datenhändler, Werbenetzwerke oder soziale Plattformen weiter und nutzen sie nicht zum Training von Modellen des maschinellen Lernens.
7. Internationale Übermittlungen
Wir sitzen in Indien. Schreiben Sie uns aus dem EWR oder dem Vereinigten Königreich, werden Ihre Daten nach Indien und an die oben genannten Auftragsverarbeiter in der EU und den USA übermittelt. Für Indien besteht – wie für die USA – kein Angemessenheitsbeschluss der Europäischen Kommission, der unsere Tätigkeit abdeckt.
Soweit eine Übermittlung von EWR- oder UK-Daten betroffen ist, stützen wir uns auf die Standardvertragsklauseln der Europäischen Kommission nach Artikel 46 Absatz 2 Buchstabe c DSGVO – und für UK-Daten auf das UK International Data Transfer Addendum – die Teil unserer Verträge mit jedem Auftragsverarbeiter sind, oder auf das EU-US Data Privacy Framework, sofern der Empfänger zertifiziert ist. Ergänzend treffen wir praktische Maßnahmen: Verschlüsselung bei der Übertragung, keine unnötigen Kopien, Datenminimierung und Zugriff nur für die Personen, die ihn wirklich brauchen.
Nach Abschnitt 16 des DPDP Act sind Übermittlungen aus Indien zulässig, außer in Länder, die die indische Zentralregierung durch Bekanntmachung beschränkt. Keine der hier beschriebenen Übermittlungen betrifft ein beschränktes Land. Ändert sich das, ändern wir unsere Vereinbarungen, statt die Übermittlung fortzusetzen.
Eine Kopie der einschlägigen Übermittlungsgarantien erhalten Sie auf Anfrage unter contact@contensu.com.
8. Wie lange wir speichern und wann wir löschen
| Was | Wie lange |
|---|---|
| Anfrage, aus der kein Projekt entsteht | Gelöscht innerhalb von 6 Monaten nach dem letzten Austausch |
| Anfrage, aus der ein Projekt entsteht | Für die Dauer der Zusammenarbeit und bis zu 24 Monate danach, damit wir das Erstellte betreuen und Gewährleistungsfälle bearbeiten können |
| Einwilligungsnachweis | Solange wir die zugehörigen Daten speichern, zuzüglich einer kurzen Zeit danach als Nachweis der Rechtmäßigkeit |
| Rechnungen, Verträge und Steuerunterlagen | Für den nach indischem Steuer- und Buchführungsrecht erforderlichen Zeitraum; dieser ist länger als die obigen Fristen und geht einem Löschverlangen für diese Unterlagen vor |
| Sicherheits- und Verarbeitungsprotokolle | Auf unserer Infrastrukturebene mindestens ein Jahr gespeichert, wie es die DPDP Rules 2025 zur Erkennung und Untersuchung von Vorfällen verlangen, danach verworfen |
| Alles, nach Widerruf der Einwilligung oder Löschverlangen | Unverzüglich gelöscht, ausgenommen Unterlagen, die wir gesetzlich aufbewahren müssen |
Ist eine Speicherfrist abgelaufen, löschen wir die Daten statt sie zu archivieren. Es gibt kein CRM, keine Interessentendatenbank und keine Kopie in einer Tabelle – eine Anfrage existiert nur als E-Mail in unserem Postfach. Löschen bedeutet daher, dass die Nachricht und etwaige Anhänge entfernt werden, auch aus dem Papierkorb, sodass nichts in einer Sicherung eines Systems verbleibt, das wir nicht betreiben.
9. Ihre Rechte, wenn Sie in Indien sind
Als Data Principal nach dem DPDP Act haben Sie das Recht:
- Auf eine Zusammenfassung (Abschnitt 11) – welche Ihrer personenbezogenen Daten wir verarbeiten, was wir damit tun und mit welchen anderen Data Fiduciaries oder Auftragsverarbeitern wir sie geteilt haben, samt deren Beständen.
- Auf Korrektur, Vervollständigung, Aktualisierung und Löschung (Abschnitt 12) – unrichtige Daten berichtigen, unvollständige vervollständigen und Daten löschen lassen, wenn wir sie für den angegebenen Zweck nicht mehr benötigen.
- Auf Beschwerdeabhilfe (Abschnitt 13) – sich direkt bei uns über alles in dieser Erklärung zu beschweren. Wir streben eine Klärung innerhalb von 30 Tagen an und in keinem Fall später als 90 Tage, die Höchstfrist der DPDP Rules 2025. Der Weg über uns ist ein Schritt vor der Anrufung des Board.
- Eine Person zu benennen (Abschnitt 14) – jemanden zu bestimmen, der diese Rechte für Sie ausübt, falls Sie versterben oder handlungsunfähig werden. Senden Sie uns Namen und Kontaktdaten, und wir halten das fest.
- Die Einwilligung zu widerrufen (Abschnitt 6) – jederzeit und so einfach, wie Sie sie erteilt haben. Siehe Abschnitt 5.
Klären wir Ihre Beschwerde nicht, können Sie sich über das Onlineverfahren an das Data Protection Board of India wenden. Für Beschwerden gelten die Fristen des Gesetzes und der Rules – warten Sie also nicht zu lange.
Das Gesetz begründet auch Pflichten für Data Principals (Abschnitt 15): Bitte geben Sie sich nicht als jemand anderes aus, verschweigen Sie keine wesentlichen Angaben und stellen Sie keine mutwilligen oder falschen Beschwerden – Sanktionen können auch Sie treffen, nicht nur uns.
10. Ihre Rechte, wenn Sie im EWR, im Vereinigten Königreich oder in der Schweiz sind
Nach DSGVO und UK-DSGVO haben Sie das Recht auf:
- Auskunft (Artikel 15) – eine Kopie der zu Ihnen gespeicherten personenbezogenen Daten und die Informationen dieser Erklärung, soweit sie Sie betreffen.
- Berichtigung (Artikel 16) – unrichtige Daten berichtigen oder unvollständige vervollständigen zu lassen.
- Löschung (Artikel 17) – das „Recht auf Vergessenwerden“, wenn wir keinen rechtmäßigen Grund mehr zur Speicherung haben.
- Einschränkung (Artikel 18) – die Verarbeitung ruhen zu lassen, während ein Streit über Richtigkeit oder Rechtmäßigkeit geklärt wird.
- Datenübertragbarkeit (Artikel 20) – die von Ihnen bereitgestellten Daten in einem strukturierten, gängigen, maschinenlesbaren Format zu erhalten oder an einen Dritten übermitteln zu lassen.
- Widerspruch (Artikel 21) – der Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen. Bei Widerspruch stellen wir sie ein, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen, die Ihre Rechte überwiegen.
- Widerruf der Einwilligung (Artikel 7 Absatz 3) – jederzeit, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird.
- Keiner automatisierten Entscheidungsfindung unterworfen zu sein (Artikel 22) – hier einfach, weil wir keine einsetzen. Siehe Abschnitt 15.
Sie haben zudem das Recht, sich bei einer Aufsichtsbehörde zu beschweren – in der Regel der des EWR-Staates, in dem Sie leben oder arbeiten; in Deutschland ist das die Datenschutzaufsichtsbehörde Ihres Bundeslandes. Im Vereinigten Königreich ist es das Information Commissioner’s Office (ICO), in der Schweiz der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte. Sie müssen sich nicht zuerst an uns wenden, auch wenn wir es begrüßen – es ist meist schneller.
11. So üben Sie diese Rechte aus
Schreiben Sie an contact@contensu.com mit „Data rights request“ im Betreff. Sagen Sie uns, was Sie möchten, und wenn möglich, welche E-Mail-Adresse Sie für die Kontaktaufnahme verwendet haben – das hilft uns, die richtigen Daten zu finden.
- Kosten – kostenlos. Nur bei offenkundig exzessiven oder wiederholten Anfragen berechnen wir etwas, und wir sagen es vorher.
- Fristen – wir antworten innerhalb von 30 Tagen. Nach der DSGVO können wir bei komplexen Anfragen um bis zu zwei weitere Monate verlängern und erklären das innerhalb des ersten Monats. Beschwerden nach dem DPDP Act werden spätestens innerhalb von 90 Tagen erledigt.
- Identitätsprüfung – wenn wir wirklich nicht erkennen können, dass eine Anfrage von Ihnen stammt, fragen wir nach den nötigen Angaben zur Bestätigung. Ausweisdokumente verlangen wir nicht, wenn die Absenderadresse bereits die ist, von der Sie uns geschrieben haben.
- Ablehnungen – können wir Ihrem Wunsch nicht entsprechen, sagen wir es, nennen den rechtlichen Grund und erklären, wie Sie das anfechten können.
12. Daten von Kindern
Dies ist eine Website für Geschäftskunden und richtet sich nicht an Kinder. Wir erheben nicht wissentlich Daten von Personen unter 18 Jahren (die Schwelle des DPDP Act) oder unter 16 Jahren (die Schwelle in mehreren EWR-Staaten), und wir haben keine Möglichkeit, Daten eines Kindes mit überprüfbarer Einwilligung der Eltern zu verarbeiten, wie Abschnitt 9 des DPDP Act es verlangen würde.
Wir verfolgen Kinder nie, zeigen ihnen keine verhaltensbasierte Werbung – wir zeigen niemandem verhaltensbasierte Werbung – und tun nichts, was dem Wohl eines Kindes schaden könnte. Erfahren wir, dass uns eine Person unter diesen Altersgrenzen personenbezogene Daten gesendet hat, löschen wir sie. Wenn Sie das vermuten, schreiben Sie an contact@contensu.com, und wir kümmern uns unverzüglich darum.
13. So schützen wir Ihre Daten
Abschnitt 8(5) des DPDP Act und Artikel 32 DSGVO verlangen beide angemessene Sicherheitsmaßnahmen. In unserem Fall sind das:
- Verschlüsselung bei der Übertragung – die gesamte Website ist ausschließlich per HTTPS erreichbar. Reine HTTP-Anfragen werden umgeleitet, und wir senden HTTP Strict Transport Security, damit Browser eine Herabstufung verweigern.
- Weniger erheben, weniger speichern – es gibt keine Interessentendatenbank und kein Kundenportal, das kompromittiert werden könnte. Formularanfragen landen in unserem Postfach und existieren nur dort.
- Gehärtete Browser-Richtlinien – eine strikte Content Security Policy, keine Skripte Dritter außer dem Spamschutz, kein Einbetten unserer Seiten in Frames, und Kamera-, Mikrofon- sowie Zahlungs-APIs abgeschaltet.
- Missbrauchsschutz – Cloudflare Turnstile im Formular und eine serverseitige Begrenzung auf fünf Absendungen pro Minute und IP-Adresse. Eingaben werden serverseitig geprüft und maskiert, bevor sie in ein Postfach gelangen.
- Keine Tracking-Fläche für Dritte – selbst gehostete Schriften, kein Analytics und Einbettungen Dritter, die inaktiv bleiben, bis Sie sie laden.
- Zugriffskontrolle – nur die Personen, die Anfragen lesen müssen, haben Zugriff, mit starken, einmaligen Zugangsdaten und Mehr-Faktor-Authentifizierung, wo der Anbieter sie unterstützt.
- Meldung von Schwachstellen – siehe security.txt. Wir hören lieber von einem Problem als nicht.
Kein System ist vollkommen sicher, und wir behaupten nichts anderes. Wir können aber sagen: Wir speichern so wenig wie möglich, so kurz wie möglich.
14. Wenn es eine Datenschutzverletzung gibt
Werden bei uns gespeicherte personenbezogene Daten verletzt, handeln wir, statt abzuwarten. Nach Abschnitt 8(6) des DPDP Act und den DPDP Rules 2025 informieren wir jeden betroffenen Data Principal unverzüglich über Art der Verletzung, ihre wahrscheinlichen Folgen, unsere Maßnahmen und darüber, was Sie zu Ihrem Schutz tun können, und reichen innerhalb von 72 Stunden nach Kenntniserlangung einen ausführlichen Bericht beim Data Protection Board of India ein.
Soweit die DSGVO gilt, melden wir der zuständigen Aufsichtsbehörde innerhalb von 72 Stunden nach Artikel 33 und informieren betroffene Personen unmittelbar nach Artikel 34, wenn die Verletzung voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten bedeutet.
15. Keine automatisierten Entscheidungen, keine Profilbildung, kein Werbetracking
Wir treffen keine Entscheidungen über Sie durch automatisierte Verfahren und erstellen keine Profile. Jede Anfrage liest ein Mensch und entscheidet, ob wir helfen können. Es gibt kein Scoring, keine Segmentierung, keinen Dienst zur Datenanreicherung, der Sie recherchiert, kein site-übergreifendes Tracking und keine Werbezielgruppe aus Ihren Daten.
Wir verwenden Ihre Anfragen oder Projektdaten auch nicht zum Training von maschinellem Lernen. Setzen wir bei der Umsetzung eines Projekts ein KI-Werkzeug ein, vereinbaren wir das zuvor im Vertrag mit dem Kunden.
16. Daten, die wir im Auftrag von Kunden verarbeiten
Diese Erklärung betrifft Daten, die Sie uns geben. Bauen oder betreuen wir ein System für einen Kunden und sind dabei personenbezogene Daten seiner Kunden, Beschäftigten oder Nutzer betroffen, ist der Kunde Data Fiduciary bzw. Verantwortlicher und wir handeln als sein Auftragsverarbeiter.
In dieser Rolle handeln wir ausschließlich nach den dokumentierten Weisungen des Kunden, schließen einen Auftragsverarbeitungsvertrag – einschließlich der Standardvertragsklauseln oder des UK-Addendums, wenn der Kunde sie benötigt –, legen jeden Unterauftragsverarbeiter offen und lassen ihn genehmigen, behandeln die Daten vertraulich, unterstützen bei Betroffenenanfragen und Meldungen von Verletzungen und geben die Daten am Ende der Zusammenarbeit zurück oder löschen sie. Die vertragliche Seite steht in unseren AGB; gern unterzeichnen wir auch den Auftragsverarbeitungsvertrag des Kunden statt unseres eigenen.
Sind Sie eine Person, deren Daten ein Kunde von uns speichert, wenden Sie sich bitte an diesen Kunden – er entscheidet darüber, und wir dürfen ohne seine Weisung rechtlich nicht handeln. Schreiben Sie uns dennoch, wenn Sie ihn nicht erreichen; wir leiten es weiter.
17. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich unser Vorgehen ändert – nicht, um still zu erweitern, was wir dürfen. Version und Datum oben spiegeln immer den aktuellen Text. Betrifft eine Änderung wesentlich die Nutzung von Daten, die Sie uns bereits gegeben haben, kontaktieren wir Sie direkt und verlassen uns nicht darauf, dass Sie diese Seite erneut lesen.
Diese Version ersetzt die Fassung vom 1. April 2025. Sie ergänzt die Information nach dem DPDP Act, die Tabellen zu Rechtsgrundlagen und Speicherfristen sowie die Liste der Auftragsverarbeiter und korrigiert eine frühere Aussage, es würden keine Daten automatisch erhoben – technische Daten werden und wurden stets auf unserer Infrastrukturebene verarbeitet, um die Website auszuliefern und zu schützen. Eine Kopie einer früheren Fassung erhalten Sie jederzeit auf Anfrage.
Fragen
Zu allem in dieser Erklärung oder zu Daten, die wir speichern – schreiben Sie an contact@contensu.com. Es antwortet ein Mensch.