Datenschutzerklärung

für Website, Kommunikation und projektbezogene Leistungen

Stand: 03.09.2026

━━━━━━━━━━━━━━━━━━━━━━━━━━━━

ANDLIS – Diana Waidner
Finkenweg 28/1 · 72654 Neckartenzlingen
diana@andlis.de · +49 152 33818223

ANDLIS · Datenschutzerklärung · Stand 03.09.2026

Hinweise zum Geltungsbereich

Diese Datenschutzerklärung informiert darüber, wie ANDLIS personenbezogene Daten verarbeitet, wenn Sie unsere Website besuchen, Kontakt mit uns aufnehmen, einen Termin buchen, über Messenger oder soziale Netzwerke mit uns kommunizieren oder Leistungen von ANDLIS in Anspruch nehmen. Sie umfasst außerdem projektbezogene Verarbeitungen, soweit ANDLIS im Rahmen von Datenschutzberatung, AI Compliance Management, KI-Integration, Schulungen oder sonstigen beauftragten Leistungen personenbezogene Daten verarbeitet.

Die bloße Nutzung unserer Website gilt nicht als Einwilligung. Soweit eine Einwilligung erforderlich ist, holen wir diese gesondert, freiwillig und nachweisbar ein. Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.

Die Datenschutzerklärung beschreibt die technische Konfiguration unserer WordPress-Website. Dienste, die erst später tatsächlich aktiviert werden (z. B. eingebettete Social-Media-Inhalte oder zusätzliche Werbe-Tracking-Tags), werden vor ihrer Aktivierung datenschutzrechtlich geprüft und – soweit erforderlich – in dieser Erklärung und im Einwilligungsmanagement ergänzt.

Inhalt

1. Verantwortlicher und Datenschutzkontakt

2. Allgemeine Grundsätze, Rechtsgrundlagen und Speicherdauer

3. Hosting, Server-Logfiles und IONOS WebAnalytics

4. Kontaktformular und E-Mail-Kommunikation

5. Schutz des Kontaktformulars mit Cloudflare Turnstile

6. Terminbuchung über Google Kalender

7. Einwilligungsmanagement und Cookies (Complianz)

8. Google Analytics 4

9. YouTube und eingebettete Medien

10. Social-Media-Präsenzen und Verlinkungen

11. Kommunikation über WhatsApp und Telegram

12. Einsatz künstlicher Intelligenz in Leistungen und Projekten

13. Empfänger, Auftragsverarbeiter und Projektpartner

14. Drittlandübermittlungen

15. Automatisierte Entscheidungen und Profiling

16. Technische und organisatorische Maßnahmen

17. Rechte betroffener Personen

18. Anfragen und Formulare zu Betroffenenrechten

19. Änderungen dieser Datenschutzerklärung

ANDLIS

1. Verantwortlicher und Datenschutzkontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

ANDLIS – Diana Waidner

Finkenweg 28/1

72654 Neckartenzlingen

Deutschland

Telefon: +49 152 33818223

E-Mail: diana@andlis.de

Datenschutzrechtliche Ansprechperson

Für Fragen zum Datenschutz steht Ihnen Diana Waidner als fachkundige Ansprechpartnerin zur Verfügung. Diana Waidner ist qualifizierte Datenschutzbeauftragte und Datenschutzauditorin.
Eine gesonderte Datenschutzbeauftragte bzw. ein gesonderter Datenschutzbeauftragter für ANDLIS ist derzeit nicht benannt, da nach der aktuellen Unternehmensstruktur keine gesetzliche Benennungspflicht nach Art. 37 DSGVO in Verbindung mit § 38 BDSG besteht.

2. Allgemeine Grundsätze, Rechtsgrundlagen und Speicherdauer

2.1 Grundsätze der Verarbeitung

Wir verarbeiten personenbezogene Daten nach den Grundsätzen der Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit. Personenbezogene Daten werden nur verarbeitet, soweit dies für einen festgelegten Zweck erforderlich ist oder eine geeignete Rechtsgrundlage besteht.

2.2 Rechtsgrundlagen

Art. 6 Abs. 1 lit. a DSGVO – Einwilligung, z. B. für nicht notwendige Analyse- oder Marketingtechnologien sowie in geeigneten Fällen für besondere projektbezogene Verarbeitungen.

Art. 6 Abs. 1 lit. b DSGVO – Durchführung vorvertraglicher Maßnahmen und Erfüllung eines Vertrags, z. B. bei Anfragen, Terminvereinbarungen und Kundenprojekten.

Art. 6 Abs. 1 lit. c DSGVO – Erfüllung rechtlicher Verpflichtungen, z. B. handels-, steuer- oder datenschutzrechtlicher Nachweis- und Aufbewahrungspflichten.

Art. 6 Abs. 1 lit. f DSGVO – Wahrung berechtigter Interessen, z. B. sicherer Betrieb der Website, Abwehr von Missbrauch, allgemeine Geschäftskommunikation und effiziente Organisation, soweit keine überwiegenden Interessen der betroffenen Person entgegenstehen.

Art. 9 Abs. 2 DSGVO – soweit ausnahmsweise besondere Kategorien personenbezogener Daten verarbeitet werden, nur bei Vorliegen einer besonderen Rechtsgrundlage, insbesondere einer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO oder einer anderen einschlägigen Ausnahme.

Der EU AI Act ist keine Rechtsgrundlage für die Verarbeitung personenbezogener Daten. Er begründet zusätzliche regulatorische Pflichten, insbesondere Transparenzpflichten beim Einsatz bestimmter KI-Systeme. Die datenschutzrechtliche Zulässigkeit richtet sich weiterhin insbesondere nach DSGVO und BDSG.

2.3 Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Danach werden sie gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten, laufenden Vertragsbeziehungen, Nachweisinteressen oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen eine längere Speicherung rechtfertigen. Soweit bei einzelnen Verarbeitungsvorgängen konkrete Fristen gelten, werden diese nachfolgend genannt.

3. Hosting, Server-Logfiles und IONOS WebAnalytics

3.1 Hosting durch IONOS

Die WordPress-Website wird bei IONOS gehostet. Anbieter ist die IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland. IONOS stellt die technische Infrastruktur, Webspace, Datenbanken, SSL/TLS-Funktionen sowie Domain- und DNS-Dienste bereit.

Beim Aufruf der Website werden technisch erforderliche Verbindungs- und Zugriffsdaten verarbeitet. Dazu können insbesondere IP- bzw. Verbindungsdaten, Datum und Uhrzeit des Abrufs, angeforderte Datei bzw. Seite, Referrer, Browser- und Betriebssysteminformationen, übertragene Datenmenge sowie Status- und Fehlercodes gehören.

Zweck ist die sichere, stabile und fehlerfreie Bereitstellung der Website sowie die Erkennung und Abwehr von Angriffen oder Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Soweit technisch erforderliche Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, erfolgt dies im Rahmen des § 25 Abs. 2 TDDDG.

Nach den aktuellen Angaben von IONOS werden Besucherdaten im Webhosting grundsätzlich bis zu acht Wochen gespeichert. Maßgeblich sind die jeweils für das konkret eingesetzte Hostingprodukt geltenden IONOS-Einstellungen und Vertragsunterlagen.

Weitere Informationen: IONOS – Datenverarbeitung durch Webhosting-Produkte

3.2 IONOS WebAnalytics

Soweit im eingesetzten IONOS-Hostingprodukt IONOS WebAnalytics aktiviert ist, werden technische Nutzungsdaten für statistische Auswertungen verarbeitet. IONOS gibt an, hierfür keine Cookies einzusetzen und IP-Adressen für die Webanalyse anonymisiert zu verwenden. Die Daten dienen der statistischen Auswertung, Stabilität und Optimierung des Webangebots. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Nach Anbieterangaben werden die betreffenden Besucherdaten bis zu acht Wochen gespeichert.

Weitere Informationen: IONOS WebAnalytics

4. Kontaktformular und E-Mail-Kommunikation

4.1 Kontaktformular (Contact Form 7)

Für Anfragen verwenden wir auf der WordPress-Website das Plugin Contact Form 7. Das Plugin wird auf unserer eigenen WordPress-Installation betrieben. Im Kontaktformular werden – abhängig von den ausgefüllten Feldern – insbesondere folgende Daten verarbeitet:

Name

Unternehmen/Firma

E-Mail-Adresse

Telefonnummer

Nachricht und freiwillig mitgeteilte Inhalte

technische Angaben, die für den sicheren Versand erforderlich sind

Die Verarbeitung erfolgt zur Bearbeitung Ihrer Anfrage, zur Kontaktaufnahme und – soweit Ihre Anfrage auf eine mögliche Zusammenarbeit gerichtet ist – zur Durchführung vorvertraglicher Maßnahmen. Rechtsgrundlage ist in diesen Fällen Art. 6 Abs. 1 lit. b DSGVO. Bei allgemeinen geschäftlichen Anfragen kann Art. 6 Abs. 1 lit. f DSGVO einschlägig sein. Soweit wir für einen zusätzlichen Zweck ausdrücklich eine Einwilligung einholen, ist Art. 6 Abs. 1 lit. a DSGVO Rechtsgrundlage.

Anfragen, die nicht zu einem Vertragsverhältnis führen, werden gelöscht, sobald sie abschließend bearbeitet sind und keine berechtigten Nachweisinteressen oder gesetzlichen Aufbewahrungspflichten entgegenstehen. Kommt ein Vertragsverhältnis zustande, werden die erforderlichen Daten in die jeweilige Kunden- und Projektdokumentation übernommen und entsprechend den hierfür geltenden Fristen gespeichert.

4.2 E-Mail-Versand und WP Mail SMTP

Für den zuverlässigen Versand von Website-Nachrichten wird das WordPress-Plugin WP Mail SMTP eingesetzt. Das Plugin dient der technischen Weiterleitung der E-Mails über den von uns konfigurierten Mailserver. Der Versand erfolgt über unsere geschäftliche E-Mail-Infrastruktur bei IONOS. Inhalt und Kontaktdaten einer Nachricht können daher im Rahmen des E-Mail-Transports und der Postfachbereitstellung durch IONOS verarbeitet werden.

Rechtsgrundlage ist je nach Kommunikationsanlass Art. 6 Abs. 1 lit. b oder lit. f DSGVO. E-Mail-Kommunikation kann technisch bedingt Metadaten enthalten. Wir empfehlen, besonders vertrauliche Inhalte nicht unverschlüsselt per E-Mail zu übermitteln, sofern keine geeignete Schutzmaßnahme vereinbart wurde.

5. Schutz des Kontaktformulars mit Cloudflare Turnstile

Zum Schutz des Kontaktformulars vor automatisierten Angriffen, Spam und missbräuchlicher Nutzung verwenden wir Cloudflare Turnstile. Anbieter ist Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA.

Turnstile verarbeitet technische Signale, um menschliche Zugriffe von automatisierten Bots zu unterscheiden. Nach Angaben von Cloudflare können hierzu insbesondere Client-IP-Adresse, TLS-Fingerprint, User-Agent-Header, Sitekey und Herkunft der Anfrage gehören. Der Zweck besteht nicht darin, Besucher zu Werbezwecken zu profilieren, sondern die Sicherheit des Formulars und der Website zu gewährleisten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz unserer Website, unserer Kommunikationssysteme und der übermittelten Daten vor Spam, Missbrauch und automatisierten Angriffen. Soweit Turnstile technisch notwendige Informationen auf dem Endgerät verarbeitet, stützen wir dies auf § 25 Abs. 2 TDDDG.

Cloudflare beschreibt sich für die Verarbeitung der Signale zur Bereitstellung von Turnstile als Auftragsverarbeiter und für bestimmte Verarbeitungen zur Verbesserung der Bot-Erkennung als eigener Verantwortlicher. Bei internationalen Übermittlungen werden die jeweils vorgesehenen Datenschutzgarantien des Anbieters berücksichtigt.

Weitere Informationen: Cloudflare Turnstile – Datenschutznachtrag

6. Terminbuchung über Google Kalender

Für die Vereinbarung eines Orientierungsgesprächs nutzen wir eine Reservierungsseite von Google Kalender. Auf unserer WordPress-Website wird die Terminbuchung über einen deutlich gekennzeichneten externen Link bzw. Button aufgerufen. Die Google-Reservierungsseite wird dadurch nicht bereits beim bloßen Besuch unserer Website geladen. Erst wenn Sie den Link aktiv anklicken, verlassen Sie unsere Website und rufen die Google-Reservierungsseite auf.

Anbieter für Nutzer im Europäischen Wirtschaftsraum ist grundsätzlich Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; innerhalb der Google-Unternehmensgruppe kann eine Verarbeitung durch Google LLC und weitere verbundene Unternehmen erfolgen.

Bei der Buchung können insbesondere Name, E-Mail-Adresse, ausgewählter Termin, Zeitzone, Terminangaben sowie technische Nutzungsdaten verarbeitet werden. Zweck ist die Terminvereinbarung, Terminbestätigung, Verfügbarkeitsprüfung und organisatorische Abwicklung. Rechtsgrundlage für die von uns veranlasste Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO. Für die eigenständige Verarbeitung innerhalb der Google-Dienste gelten ergänzend die Datenschutzbestimmungen von Google.

Die Reservierungsseite von Google ist über den jeweiligen Link öffentlich erreichbar. Google weist darauf hin, dass dort insbesondere der Kontoname und – je nach Kontoeinstellung – das Profilbild sichtbar sein können. Wir beschränken die auf der Reservierungsseite erhobenen Pflichtangaben auf das für die Terminvereinbarung erforderliche Maß.

Weitere Informationen: Google Datenschutzerklärung

7. Einwilligungsmanagement und Cookies (Complianz)

Wir verwenden Complianz zur Verwaltung von Einwilligungen für Cookies und vergleichbare Technologien. Das Plugin wird innerhalb unserer WordPress-Installation eingesetzt. Es steuert insbesondere, ob nicht notwendige Analyse- oder Marketingdienste geladen werden dürfen.

Technisch notwendige Cookies und Speicherzugriffe, die für den Betrieb der Website oder das Speichern Ihrer Einwilligungsentscheidung erforderlich sind, werden auf Grundlage von § 25 Abs. 2 TDDDG eingesetzt. Soweit dabei personenbezogene Daten verarbeitet werden, erfolgt dies auf Art. 6 Abs. 1 lit. f DSGVO bzw. – soweit eine rechtliche Nachweispflicht betroffen ist – auf Art. 6 Abs. 1 lit. c DSGVO.

Nicht notwendige Cookies und vergleichbare Technologien werden erst nach Ihrer Einwilligung nach § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO aktiviert. Sie können eine erteilte Einwilligung jederzeit über die auf der Website erreichbaren Cookie-/Einwilligungseinstellungen mit Wirkung für die Zukunft widerrufen oder ändern.

Die Einwilligungsentscheidung wird nach unserer aktuellen Konfiguration für bis zu 365 Tage gespeichert, damit die Website Ihre Auswahl berücksichtigt. Einzelheiten zu den konkret eingesetzten Cookies, Speicherdauern und Kategorien finden Sie zusätzlich in der auf der Website bereitgestellten Cookie-Richtlinie (EU).

8. Google Analytics 4

Wir verwenden Google Analytics 4 (GA4), um die Nutzung unserer Website zu analysieren und unsere Inhalte, Nutzerführung und Marketingmaßnahmen zu verbessern. Die Mess-ID unserer Website lautet G-GPBWSHGJ03.

Google Analytics wird auf unserer WordPress-Website über das Einwilligungsmanagement von Complianz eingebunden. Der Analytics-Tag wird für Besucher im von uns verwendeten Einwilligungsmodell erst nach einer entsprechenden Einwilligung aktiviert. Ohne Einwilligung soll über unsere Website kein Google-Analytics-Tracking ausgelöst werden.

Nach Einwilligung können insbesondere folgende Daten verarbeitet werden:

Seitenaufrufe und aufgerufene Inhalte

Scrollvorgänge und Klicks, insbesondere auf externe Links

Referrer-Informationen und Zugriffsquelle

Browser-, Geräte- und Betriebssysteminformationen

ungefähre Standortinformationen

Cookie- bzw. Gerätekennungen und weitere technische Ereignisdaten

Bei Nutzern aus der EU, der Schweiz und dem Vereinigten Königreich werden nach Angaben von Google einzelne IP-Adressen nicht protokolliert oder gespeichert. Die IP-Adresse wird zunächst zur Ableitung grober Standortinformationen verwendet und danach verworfen, bevor die Messdaten auf Analytics-Servern aufgezeichnet werden.

Rechtsgrundlage für den Einsatz von Google Analytics ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG sowie Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.

Wir haben im Analytics-Konto die Datenfreigabe für „Google-Produkte und -Dienste“ aktiviert. Soweit Analytics-Daten aufgrund dieser Einstellung mit Google geteilt und von Google für eigene Zwecke verwendet werden, handelt Google für diese Daten nach seinen Bedingungen als eigener Verantwortlicher. Diese Nutzung erfolgt nur im Rahmen der von uns gewählten Einstellungen und setzt für die Datenerhebung auf unserer Website die entsprechende Einwilligung voraus.

Die von uns in GA4 eingestellte Aufbewahrungsdauer für nutzerbezogene Ereignisdaten beträgt 14 Monate. Aggregierte Berichte können hiervon unabhängig länger verfügbar sein. Die Cookie-Laufzeiten ergeben sich ergänzend aus der Cookie-Richtlinie (EU).

Weitere Informationen: Google Analytics – Datenschutz · Google Datenschutzerklärung

9. YouTube und eingebettete Medien

Wir planen, auf einzelnen Seiten Videos von YouTube einzubetten. Betreiber ist Google. Eingebettete YouTube-Inhalte werden über Complianz so gesteuert, dass sie vor einer erforderlichen Einwilligung nicht automatisch geladen werden. Stattdessen kann zunächst ein Platzhalter angezeigt werden.

Erst nach Ihrer Freigabe können Verbindungen zu YouTube/Google hergestellt und insbesondere IP- bzw. Verbindungsdaten, Geräte- und Browserinformationen, Cookie- oder Gerätekennungen sowie Informationen zur Nutzung des Videos verarbeitet werden. Rechtsgrundlage ist § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO.

Wenn Sie gleichzeitig bei einem Google-/YouTube-Konto angemeldet sind, kann Google den Abruf gegebenenfalls Ihrem Konto zuordnen. Einzelheiten ergeben sich aus den Datenschutzbestimmungen von Google.

10. Social-Media-Präsenzen und Verlinkungen

10.1 Verlinkungen von unserer Website

Unsere Website kann Links zu unseren Präsenzen bzw. Kontaktmöglichkeiten bei Facebook, Instagram, LinkedIn, YouTube, WhatsApp und Telegram enthalten. Bei einem normalen Link wird beim bloßen Anzeigen unserer Website grundsätzlich noch kein Inhalt der jeweiligen Plattform eingebettet. Erst wenn Sie einen solchen Link anklicken, wird die jeweilige Plattform aufgerufen und es gelten deren Datenschutzbestimmungen.

Wir setzen derzeit auf unserer WordPress-Website keine Meta-Pixel, LinkedIn Insight Tags oder vergleichbaren Social-Media-Werbetracker ein. Sollten solche Technologien künftig eingesetzt werden, werden sie vor der Aktivierung in unser Einwilligungsmanagement aufgenommen und diese Datenschutzerklärung entsprechend ergänzt.

10.2 Facebook und Instagram

Wir unterhalten Unternehmenspräsenzen bei Facebook und Instagram. Anbieter für den Europäischen Wirtschaftsraum ist Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Wenn Sie unsere Präsenzen besuchen, Beiträge kommentieren, Nachrichten senden oder anderweitig interagieren, verarbeitet Meta personenbezogene Daten nach den eigenen Plattformbedingungen. Wir erhalten insbesondere die von Ihnen direkt an uns übermittelten Inhalte sowie gegebenenfalls aggregierte Statistiken über die Nutzung unserer Präsenzen.

Soweit Meta für Seiten- bzw. Profilstatistiken (Insights) personenbezogene Daten verarbeitet und uns aggregierte Auswertungen bereitstellt, besteht nach den hierfür geltenden Meta-Bedingungen eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO. Für die darüber hinausgehende Verarbeitung innerhalb der Plattform ist Meta grundsätzlich selbst verantwortlich.

Weitere Informationen: Meta-Datenschutzrichtlinie

10.3 LinkedIn

Wir unterhalten eine Unternehmensseite bei LinkedIn. Anbieter für Nutzer im EWR und in der Schweiz ist LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland. LinkedIn verarbeitet Daten über Besuche und Interaktionen und stellt uns für Unternehmensseiten aggregierte „Page Insights“ zur Verfügung. Für die Verarbeitung personenbezogener Daten zur Erstellung dieser Page Insights besteht nach den LinkedIn-Bedingungen eine gemeinsame Verantwortlichkeit zwischen LinkedIn und dem Betreiber der Unternehmensseite.

Wir erhalten über Page Insights keine individuellen Profildaten, mit denen einzelne Mitglieder aus den aggregierten Statistiken identifiziert werden können. Nachrichten oder sonstige direkte Interaktionen verarbeiten wir zur Kommunikation und – je nach Inhalt – auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

Weitere Informationen: LinkedIn Datenschutzrichtlinie · LinkedIn Page Insights Joint Controller Addendum

10.4 YouTube-Kanal

Soweit wir einen eigenen YouTube-Kanal betreiben und Sie diesen besuchen, gelten für die Verarbeitung auf der YouTube-Plattform die Datenschutzbestimmungen von Google/YouTube. Von uns verarbeitete Kommentare, Nachrichten oder sonstige Interaktionen werden nur im für Kommunikation, Moderation und Darstellung unserer Inhalte erforderlichen Umfang verarbeitet.

11. Kommunikation über WhatsApp und Telegramm

Wir nutzen WhatsApp und Telegramm ergänzend zur geschäftlichen Kommunikation, insbesondere für Rückfragen, Terminabsprachen und projektbezogene organisatorische Kommunikation. Die Nutzung dieser Messenger ist freiwillig. Sie können uns alternativ per E-Mail oder Telefon kontaktieren.

11.1 WhatsApp

Für Nutzer in der europäischen Region wird WhatsApp von WhatsApp Ireland Limited bereitgestellt. Bei der Nutzung werden neben den von Ihnen gesendeten Nachrichten auch technische Verbindungs- und Nutzungsdaten verarbeitet. WhatsApp weist darauf hin, dass persönliche Nachrichten und Anrufe Ende-zu-Ende-verschlüsselt sind. Unabhängig davon können insbesondere Metadaten und Kontoinformationen verarbeitet werden.

Soweit die Kommunikation der Anbahnung oder Durchführung eines Vertrags dient, ist Art. 6 Abs. 1 lit. b DSGVO Rechtsgrundlage. Für allgemeine geschäftliche Kommunikation kann Art. 6 Abs. 1 lit. f DSGVO gelten. Besonders vertrauliche oder besondere Kategorien personenbezogener Daten werden über Messenger nur verarbeitet, wenn dies erforderlich und datenschutzrechtlich zulässig ist.

Weitere Informationen: WhatsApp Datenschutzrichtlinie (EWR)

11.2 Telegram

Telegram wird von Telegram Messenger Inc. betrieben. Telegram ist ein cloudbasierter Messenger. Normale Cloud-Chats sind nicht mit einer Ende-zu-Ende-Verschlüsselung zwischen den Kommunikationspartnern gleichzusetzen; eine solche Verschlüsselung bietet Telegram insbesondere für „Secret Chats“. Telegram gibt für EWR-Nutzer an, bestimmte Daten in Rechenzentren in den Niederlanden zu speichern und innerhalb seiner Unternehmensgruppe auch internationale Übermittlungen vorzunehmen.

Wir verwenden Telegram daher für geschäftliche Kommunikation nur in einem Umfang, der für die jeweilige Kommunikation angemessen ist. Für besonders sensible oder vertrauliche Inhalte vereinbaren wir bei Bedarf einen geeigneteren Übertragungsweg.

Weitere Informationen: Telegram Privacy Policy

12. Einsatz künstlicher Intelligenz in Leistungen und Projekten

12.1 Zweck und Umfang

ANDLIS setzt KI-Systeme und Automationslösungen zur Unterstützung interner Arbeitsabläufe und – abhängig vom jeweiligen Auftrag – in Kundenprojekten ein. Dies kann insbesondere Datenschutzberatung, AI Compliance Management, KI-Integration, Dokumentenanalyse, Texterstellung, Bild-, Video- und Audiobearbeitung, Rechercheunterstützung, Automatisierung, Prozessanalyse, Projektorganisation und Schulung betreffen.

Die Nutzung von KI erfolgt nicht pauschal, sondern zweckbezogen. Wir prüfen vor einer projektbezogenen Verarbeitung, welche Daten für den jeweiligen Arbeitsschritt erforderlich sind und ob der betreffende Dienst für die Verarbeitung dieser Daten geeignet ist.

12.2 Mögliche Datenkategorien

Texte, Dokumente und projektbezogene Angaben

Namen und geschäftliche Kontaktdaten

Bild-, Video- und Audiodateien

Metadaten und technische Informationen

Daten aus Geschäftsprozessen, soweit sie für den Auftrag erforderlich sind

personenbezogene Daten von Beschäftigten, Kunden oder sonstigen Dritten, soweit der Auftrag dies erfordert und eine zulässige Rechtsgrundlage besteht

Fotos, Video- oder Audiodateien sind nicht allein deshalb „biometrische Daten“ im Sinne des Art. 9 DSGVO. Besondere Kategorien personenbezogener Daten liegen bei biometrischen Daten insbesondere dann vor, wenn sie mit speziellen technischen Verfahren zur eindeutigen Identifizierung einer natürlichen Person verarbeitet werden. Solche Verarbeitungen erfolgen nur, wenn sie für den konkreten Auftrag erforderlich und rechtlich zulässig sind.

12.3 Rechtsgrundlagen und Rollen

Die Rechtsgrundlage richtet sich nach dem jeweiligen Projekt. Häufig ist Art. 6 Abs. 1 lit. b DSGVO einschlägig, wenn die Verarbeitung zur Vertragserfüllung erforderlich ist. In geeigneten Fällen kann eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO erforderlich sein. Soweit besondere Kategorien personenbezogener Daten verarbeitet werden, muss zusätzlich eine Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO vorliegen.

Je nach Leistung kann ANDLIS datenschutzrechtlich als eigenständig Verantwortlicher oder als Auftragsverarbeiter eines Kunden tätig werden. Die jeweilige Rollenverteilung wird projektbezogen geprüft und, soweit erforderlich, vertraglich festgelegt. Stellt ein Kunde personenbezogene Daten Dritter bereit, muss insbesondere geklärt sein, auf welcher Rechtsgrundlage diese Daten an ANDLIS bzw. an eingesetzte Unterauftragnehmer übermittelt und verarbeitet werden dürfen.

12.4 KI-Anbieter und Transparenz

Wir nutzen eine größere Anzahl unterschiedlicher KI- und Automationsdienste. Die DSGVO verlangt nicht in jedem Fall eine öffentliche, abschließende Liste sämtlicher jemals eingesetzter Softwaretools. Erforderlich sind insbesondere transparente Angaben zu Empfängern bzw. Kategorien von Empfängern, Zwecken, Rechtsgrundlagen und Drittlandübermittlungen. Die konkret im Projekt eingesetzten Anbieter werden deshalb intern dokumentiert und bei datenschutzrechtlicher Relevanz projektbezogen berücksichtigt.

Zu den von ANDLIS je nach Projekt eingesetzten oder in Betracht kommenden Diensten gehören insbesondere: OpenAI/ChatGPT, Microsoft Copilot, Google-Dienste einschließlich NotebookLM, Notion AI, Make, ElevenLabs, HeyGen, Canva AI, CapCut/ByteDance, ManyChat, Prosp, OnlySocial sowie weitere spezialisierte KI- und Automationsdienste. Diese Aufzählung ist nicht abschließend, weil sich der eingesetzte Dienst nach Zweck, Projekt und Datenschutzanforderungen richtet.

Soweit ein solcher Dienst personenbezogene Kundendaten als Auftragsverarbeiter erhält, prüfen wir vor der Nutzung, ob eine geeignete vertragliche Grundlage einschließlich eines erforderlichen Auftragsverarbeitungsvertrags bzw. Data Processing Addendum besteht und ob internationale Übermittlungen rechtlich abgesichert sind. Ist dies für einen konkreten Dienst oder Kontotyp nicht hinreichend möglich, werden entsprechende personenbezogene Daten nicht übermittelt oder vorher wirksam anonymisiert bzw. – soweit ausreichend – pseudonymisiert.

12.5 Transparenzpflichten nach dem EU AI Act

Die Transparenzpflichten nach Art. 50 der Verordnung (EU) 2024/1689 (EU AI Act) gelten seit dem 2. August 2026. Soweit ANDLIS als Betreiberin eines betroffenen KI-Systems entsprechende Pflichten treffen, setzen wir diese situationsbezogen um. Dies betrifft insbesondere Hinweise bei direkten Interaktionen mit KI-Systemen, den transparenten Umgang mit Deepfakes bzw. künstlich erzeugten oder manipulierten Bild-, Audio- oder Videoinhalten sowie – in den gesetzlich vorgesehenen Fällen – Hinweise bei KI-generierten Texten zu Angelegenheiten von öffentlichem Interesse.

Bei rein unterstützendem KI-Einsatz mit menschlicher Prüfung und redaktioneller Verantwortung gelten die Transparenzpflichten des Art. 50 nicht pauschal in gleicher Weise. Wir prüfen daher den konkreten Einsatzfall und vermeiden irreführende Kennzeichnungen ebenso wie fehlende gesetzlich erforderliche Hinweise.

13. Empfänger, Auftragsverarbeiter und Projektpartner

Personenbezogene Daten erhalten nur Stellen, die sie für den jeweiligen Zweck benötigen. Empfängerkategorien können insbesondere sein:

Hosting- und E-Mail-Dienstleister, insbesondere IONOS

Sicherheitsdienste, insbesondere Cloudflare Turnstile

Google-Dienste für Terminbuchung, Analyse und – nach Einwilligung – eingebettete Medien

KI- und Automationsanbieter im Rahmen konkreter Kundenprojekte

externe Projektpartner, z. B. für Technik, Webdesign, Grafik, Video, KI-Umsetzung oder Schulung

Steuerberatung, Rechtsberatung, Behörden oder sonstige Stellen, soweit eine gesetzliche Verpflichtung oder ein berechtigter Anlass besteht

Soweit ein Dienstleister personenbezogene Daten in unserem Auftrag verarbeitet, schließen wir bei Vorliegen der gesetzlichen Voraussetzungen einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO ab. Handelt ein Anbieter für bestimmte Verarbeitungen als eigener Verantwortlicher oder besteht eine gemeinsame Verantwortlichkeit, gelten die hierfür vorgesehenen datenschutzrechtlichen Regelungen.

Projektpartner erhalten nur die für ihre Aufgabe erforderlichen Daten und werden – soweit rechtlich erforderlich – vertraglich auf Vertraulichkeit und geeignete Datenschutz- und Sicherheitsanforderungen verpflichtet.

14. Drittlandübermittlungen

Bei einzelnen Diensten kann eine Verarbeitung in Staaten außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums stattfinden, insbesondere innerhalb internationaler Unternehmensgruppen oder bei KI-, Analyse-, Kommunikations- und Plattformdiensten.

Eine Drittlandübermittlung erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Je nach Anbieter kann dies insbesondere auf einem Angemessenheitsbeschluss der Europäischen Kommission, einschließlich des EU-U.S. Data Privacy Framework bei entsprechend zertifizierten US-Unternehmen, auf Standardvertragsklauseln nach Art. 46 DSGVO oder – in eng begrenzten Ausnahmefällen – auf einer Ausnahme nach Art. 49 DSGVO beruhen.

Wir prüfen bei projektbezogenen KI-Verarbeitungen insbesondere, ob die vorgesehene Übermittlung für den Auftrag erforderlich, vertraglich abgesichert und unter Berücksichtigung der Datenkategorie vertretbar ist. Wo möglich, werden Daten minimiert, anonymisiert oder pseudonymisiert.

15. Automatisierte Entscheidungen und Profiling

ANDLIS trifft im Rahmen der eigenen Website, der Kontaktaufnahme und der üblichen Kundenkommunikation keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung einschließlich Profiling beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlich erheblicher Weise beeinträchtigen (Art. 22 DSGVO).

KI-Systeme dienen bei ANDLIS grundsätzlich der Unterstützung, Analyse, Erstellung oder Automatisierung von Arbeitsschritten. Soweit in einem Kundenprojekt automatisierte Entscheidungsfunktionen Gegenstand der Beratung oder Umsetzung sind, werden die datenschutz- und AI-Act-rechtlichen Anforderungen für diesen konkreten Anwendungsfall gesondert geprüft.

16. Technische und organisatorische Maßnahmen

Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, unbefugtem Zugriff, Veränderung oder Offenlegung zu schützen. Die Maßnahmen werden risikoorientiert überprüft und angepasst.

SSL-/TLS-Verschlüsselung der Website

Zugriffs- und Berechtigungskonzepte

sichere Passwörter und – soweit verfügbar – Mehrfaktor-Authentifizierung

regelmäßige Software- und Sicherheitsupdates

Backups und Wiederherstellungsverfahren im Rahmen der eingesetzten Systeme

Spam- und Bot-Schutz für Formulare

Datenminimierung und Zweckbindung

Vertraulichkeitsverpflichtungen für eingebundene Projektpartner

besondere Zurückhaltung bei der Übermittlung personenbezogener Daten an KI-Systeme

Prüfung eingesetzter Dienstleister und projektbezogene Dokumentation

17. Rechte betroffener Personen

Sie haben im Rahmen der gesetzlichen Voraussetzungen insbesondere folgende Rechte:

Auskunft – Art. 15 DSGVO: Sie können Auskunft darüber verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten sowie weitere gesetzlich vorgesehene Informationen erhalten.

Berichtigung – Art. 16 DSGVO: Sie können die Berichtigung unrichtiger und die Vervollständigung unvollständiger personenbezogener Daten verlangen.

Löschung – Art. 17 DSGVO: Sie können unter den gesetzlichen Voraussetzungen die Löschung Ihrer personenbezogenen Daten verlangen.

Einschränkung – Art. 18 DSGVO: Sie können unter den gesetzlichen Voraussetzungen die Einschränkung der Verarbeitung verlangen.

Datenübertragbarkeit – Art. 20 DSGVO: Soweit die Voraussetzungen vorliegen, können Sie von Ihnen bereitgestellte Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten oder die direkte Übermittlung an einen anderen Verantwortlichen verlangen.

Widerspruch – Art. 21 DSGVO: Sie können einer Verarbeitung, die auf Art. 6 Abs. 1 lit. e oder f DSGVO beruht, aus Gründen Ihrer besonderen Situation widersprechen. Gegen Direktwerbung besteht ein jederzeitiges Widerspruchsrecht ohne weitere Voraussetzungen.

Widerruf – Art. 7 Abs. 3 DSGVO: Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Beschwerde – Art. 77 DSGVO: Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Sie können sich insbesondere an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden.

Zuständige Aufsichtsbehörde in Baden-Württemberg

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg

Heilbronner Straße 35

70191 Stuttgart

Postanschrift: Postfach 10 29 32, 70025 Stuttgart

Telefon: +49 711 615541-0

E-Mail: poststelle@lfdi.bwl.de

Internet: www.baden-wuerttemberg.datenschutz.de

18. Anfragen und Formulare zu Betroffenenrechten

Sie können Ihre Rechte formlos über die oben genannten Kontaktdaten geltend machen. Eine bestimmte Form ist grundsätzlich nicht vorgeschrieben. Wenn begründete Zweifel an Ihrer Identität bestehen, dürfen wir nach Art. 12 Abs. 6 DSGVO zusätzliche Informationen anfordern, die zur Bestätigung Ihrer Identität erforderlich sind.

Zur Erleichterung stellen wir auf Anfrage folgende Formulare zur Verfügung:

Antrag auf Auskunft nach Art. 15 DSGVO

Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO

Antrag auf Löschung nach Art. 17 DSGVO

Antrag auf Einschränkung der Verarbeitung nach Art. 18 DSGVO

Widerspruch gegen eine Verarbeitung nach Art. 21 DSGVO

Antrag auf Datenübertragbarkeit nach Art. 20 DSGVO

Anfrage zur Verarbeitung personenbezogener Daten im Zusammenhang mit KI-Systemen bzw. Widerruf einer hierfür erteilten Einwilligung, soweit eine solche Einwilligung die Rechtsgrundlage ist.

Hinweis: Der letztgenannte KI-bezogene Antrag ist ein von ANDLIS angebotener Service zur transparenten Bearbeitung entsprechender Anfragen. Er stellt kein eigenständiges, zusätzliches „Opt-out-Recht“ aus dem EU AI Act dar. Datenschutzrechtliche Rechte ergeben sich insbesondere aus der DSGVO.

19. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Website, eingesetzte Dienste, rechtliche Anforderungen oder unsere Verarbeitungstätigkeiten wesentlich ändern. Die jeweils aktuelle Fassung wird auf unserer Website veröffentlicht.

Bei neuen, einwilligungspflichtigen Tracking-, Werbe- oder Einbettungsdiensten wird die Einwilligungssteuerung vor der Aktivierung angepasst. Bei neuen projektbezogenen KI-Diensten prüfen wir die datenschutzrechtliche Rolle, Vertragsgrundlage, Drittlandübermittlung und Datenkategorien vor einer Verarbeitung personenbezogener Daten.

ANDLIS · KI einführen. Rechtssicher bleiben.