Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Lileos Marketing Gruppe, Mario Hiss
Hauptstraße 142, 79356 Eichstetten am Kaiserstuhl
E-Mail: mario@lileos.de
2. Hosting
Diese Website wird bei Firebase Hosting (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) gehostet. Beim Aufruf der Seite werden technisch notwendige Server-Logfiles verarbeitet (u. a. IP-Adresse, Datum und Uhrzeit, abgerufene Datei, Browsertyp). Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Eine Datenübermittlung in Drittländer (USA) ist möglich; sie ist über die Standardvertragsklauseln der EU-Kommission abgesichert. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
3. Terminbuchung (Cal.com)
Für die Buchung des kostenlosen Erstgesprächs binden wir den Dienst Cal.com ein. Buchst du einen Termin, verarbeiten wir die von dir angegebenen Daten (Name, E-Mail-Adresse, ggf. Telefonnummer sowie deine Angaben zum Vorhaben) zur Vorbereitung und Durchführung des Gesprächs. Rechtsgrundlage ist die Anbahnung bzw. Durchführung eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO) sowie, soweit du einwilligst, Art. 6 Abs. 1 lit. a DSGVO. Der Embed lädt von Servern des Anbieters; eine Übermittlung in Drittländer ist über Standardvertragsklauseln abgesichert.
4. E-Mail-Marketing & CRM (Brevo)
Nach einer Anfrage, einem Website-Check oder einer Terminbuchung speichern wir deine Kontaktdaten (Name, E-Mail-Adresse, ggf. Telefonnummer sowie Kampagnen-Informationen) in unserem CRM- und E-Mail-System Brevo (Sendinblue GmbH, Köpenicker Str. 126, 10179 Berlin). Wir nutzen diese Daten, um dich zu kontaktieren und – nur mit deiner Einwilligung und im Double-Opt-In-Verfahren – für gelegentliche Informationen per E-Mail. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) bzw. die Vertragsanbahnung (Art. 6 Abs. 1 lit. b DSGVO). Mit Brevo besteht ein Auftragsverarbeitungsvertrag. Du kannst dich jederzeit abmelden.
5. Website-Check und KI-gestützte Gesprächsvorbereitung
Wenn du einen Website-Check anforderst, verarbeiten wir deine Formularangaben sowie öffentlich zugängliche geschäftliche Informationen zu deinem Betrieb und deinem Online-Auftritt. Dazu können insbesondere die angegebene Website, Impressumsangaben, offizielle Unternehmensprofile und Register sowie geschäftsbezogene Verzeichnisse gehören. Zweck ist ein internes Gesprächsbriefing, mit dem Mario deine Anfrage sachlich vorbereitet und dich gezielt beraten kann.
Für die technische Recherche nutzen wir die OpenAI API einschließlich Websuche (für Kunden im EWR:
OpenAI Ireland Ltd.). An OpenAI übermitteln wir nur den Betriebsnamen, die Branche sowie bei normalen
Firmenwebsites die normalisierte Website-Adresse und bei Profilplattformen den benötigten normalisierten
Profilpfad. Dein Name, deine Telefonnummer, deine vollständige E-Mail-Adresse, deine E-Mail-Domain,
eine kontaktbasierte Kennung und deine Qualifikations-Freitexte werden nicht in den Recherche-Prompt
aufgenommen. Die API-Anfrage setzt store:false und ist auf höchstens 16 Tool-Aufrufe pro
Research-Lauf begrenzt. OpenAI kann Inhalte nach
den für unser API-Konto geltenden Datenkontrollen dennoch vorübergehend verarbeiten; standardmäßig
können Missbrauchsmonitoring-Daten bis zu 30 Tage und Background-Antworten für die technische Abfrage
ungefähr zehn Minuten vorgehalten werden. API-Daten werden nicht zum Training verwendet, sofern wir
dies nicht ausdrücklich aktivieren. Mit OpenAI ist vor dem Livebetrieb ein Auftragsverarbeitungsvertrag
zu prüfen; mögliche Drittlandübermittlungen werden über geeignete Garantien wie
Standardvertragsklauseln abgesichert.
Die KI-Ausgabe dient ausschließlich der internen Vorbereitung. Mario prüft das Briefing und bei entscheidenden Aussagen die Originalquelle. Es findet keine ausschließlich automatisierte Entscheidung über Vertrag, Bonität, Preis oder die Annahme deiner Anfrage statt. Kann die Identität des Betriebs nicht ausreichend belegt werden, quarantänisiert das System die firmenspezifische Analyse und gibt nur neutrale Klärungsfragen aus. Erfolgreiche Research-Jobs und ihre Briefings in Firestore werden nach 90 Tagen gelöscht; Fehler-, Dubletten- und angehaltene Jobs nach 30 Tagen, abgelehnte Anfragen nach 7 Tagen und technische Tagesquota-Daten nach 90 Tagen. Der automatische Löschlauf findet täglich mit begrenzten Wiederholungsversuchen statt. Die Löschung erfolgt im Regelfall beim nächsten Lauf; bei technischen Störungen kann sie später erfolgen und wird betrieblich nachverfolgt. Die Firestore-Löschung entfernt bereits versendete Kopien des internen Briefings bei Brevo oder im Empfängerpostfach nicht automatisch; für diese Kopien gelten separate Lösch- und gesetzliche Aufbewahrungsregeln. Darüber hinaus speichern wir Daten nur, solange dies für die Bearbeitung deiner Anfrage, die Vertragsanbahnung oder gesetzliche Pflichten erforderlich ist.
Rechtsgrundlage für den von dir angeforderten Check und die Gesprächsvorbereitung ist Art. 6 Abs. 1 lit. b DSGVO. Soweit wir ergänzende öffentlich zugängliche geschäftliche Informationen verarbeiten, stützen wir dies auf unser berechtigtes Interesse an einer richtigen Gesprächsvorbereitung und der Vermeidung von Personen- oder Unternehmensverwechslungen (Art. 6 Abs. 1 lit. f DSGVO). Du kannst dieser Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen.
Zum Schutz des Website-Check-Formulars vor automatisiertem Missbrauch laden wir im letzten Formularschritt Cloudflare Turnstile (Cloudflare, Inc.). Turnstile wertet technische Signale des Browsers und der Verbindung aus und übermittelt einen kurzlebigen Prüftoken; unser Server lässt den Submit erst nach erfolgreicher Prüfung zu. Dabei können insbesondere IP-Adresse, Browser-/Gerätesignale, Zeitpunkt und Prüfergebnis verarbeitet werden. Die Verarbeitung ist für die Sicherheit des Formulars erforderlich und beruht auf Art. 6 Abs. 1 lit. f DSGVO. Eine Drittlandübermittlung kann stattfinden und ist über die mit Cloudflare vereinbarten Datenschutzgarantien abzusichern. Turnstile verwenden wir nicht für Werbung.
6. Projekt-Start-Formular für Kunden (Onboarding)
Für die Umsetzung beauftragter Website-Projekte stellen wir unseren Kunden unter
/onboarding ein Formular bereit, das nur über einen persönlichen Link erreichbar ist.
Darin verarbeiten wir die Angaben, die wir für die Erstellung der Website benötigen: Kontaktdaten
des Ansprechpartners, Firmendaten (u. a. Impressumsangaben), Angaben zu Leistungen, Zielen und
Gestaltungswünschen sowie hochgeladene Dateien (z. B. Logo und Fotos). Damit nichts verloren geht,
werden Eingaben bereits während des Ausfüllens zwischengespeichert – auch, wenn das Formular noch
nicht abgeschickt wurde. Die Daten werden in Google Firestore bzw. Google Cloud Storage (Firebase,
Google Ireland Limited) gespeichert und über eine von uns betriebene Cloud Function in der Region
Frankfurt (europe-west3) verarbeitet; mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag,
eine mögliche Drittlandübermittlung ist über Standardvertragsklauseln abgesichert. Über den Eingang
der Angaben werden wir per E-Mail benachrichtigt; der Versand läuft über unseren Dienstleister
Brevo (siehe Abschnitt 4). Rechtsgrundlage ist die Durchführung des Vertrags bzw. vorvertraglicher
Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO). Entwürfe nicht abgeschlossener Formulare löschen wir
spätestens nach sechs Monaten; Projektdaten speichern wir für die Dauer der Zusammenarbeit und
darüber hinaus nur im Rahmen gesetzlicher Aufbewahrungspflichten. Auf der Formular-Seite selbst
setzen wir keine Statistik- oder Marketing-Dienste ein.
7. Cookies und Einwilligungsverwaltung
Wir setzen technisch notwendige Cookies ein, die für den Betrieb der Seite erforderlich sind und
keine Einwilligung benötigen. Alle nicht notwendigen Dienste, die Cookies oder vergleichbare
Kennungen auf deinem Gerät speichern oder auslesen (Statistik, Marketing), werden erst nach
deiner ausdrücklichen Einwilligung über unser Consent-Banner geladen (§ 25 Abs. 1 TDDDG, Art. 6
Abs. 1 lit. a DSGVO). Lehnst du ab, wird das Meta-Pixel nicht geladen und es werden keine
Marketing-Cookies (z. B. _fbp, _fbc) gesetzt und keine Kennungen aus
deinem Browser ausgelesen. Unabhängig davon verarbeiten wir einzelne Ereignisse serverseitig und
ohne Zugriff auf dein Gerät — welche das sind und auf welcher Rechtsgrundlage, steht in
Abschnitt 8. Du kannst deine Einwilligung jederzeit über „Cookie-Einstellungen" im Seitenfuß mit
Wirkung für die Zukunft widerrufen.
8. Meta-Pixel & Conversions API (Meta Ads)
Mit deiner Einwilligung setzen wir das Meta-Pixel sowie die Conversions API (CAPI) von Meta Platforms Ireland Limited ein, um den Erfolg unserer Werbeanzeigen zu messen und passende Inhalte auszuspielen. Dabei werden Ereignisse wie Seitenaufrufe und Terminbuchungen verarbeitet. Die Conversions API überträgt diese Ereignisse zusätzlich serverseitig über eine von uns betriebene Firebase Cloud Function an Meta; personenbezogene Daten (z. B. E-Mail, Telefonnummer) werden vor der Übermittlung mit SHA-256 gehasht (unumkehrbar pseudonymisiert). Browser-Pixel und Conversions API nutzen eine gemeinsame Ereignis-ID zur Entdopplung. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst.
Auch ohne deine Einwilligung übermitteln wir einzelne Ereignisse serverseitig und
ohne Cookies über unsere eigene Firebase Cloud Function an Meta, um die Wirksamkeit unserer
Werbeanzeigen zu messen: den Aufruf einzelner Kampagnen-Seiten, Schritte in unserem Website-Check
(Quiz) sowie das Absenden einer Anfrage. Dabei wird nicht auf dein Gerät zugegriffen — es werden
keine Cookies gesetzt oder ausgelesen und keine Browser-Kennungen (_fbp,
_fbc) verwendet. Übermittelt werden das jeweilige Ereignis, deine IP-Adresse und dein
Browser-Typ, eine ggf. in der Anzeigen-URL enthaltene Klick-ID (fbclid) sowie Angaben, die du
selbst im Check machst — etwa eine von dir eingegebene Website-Adresse. Schickst du das
Kontaktformular ab oder buchst du einen Termin, werden deine E-Mail-Adresse und Telefonnummer dabei
ausschließlich SHA-256-gehasht (unumkehrbar pseudonymisiert) übermittelt. Rechtsgrundlage ist unser
berechtigtes Interesse an der Messung und Steuerung unserer Werbung (Art. 6 Abs. 1 lit. f DSGVO);
§ 25 TDDDG ist nicht berührt, da keine Informationen auf deinem Endgerät gespeichert oder
ausgelesen werden. Du kannst dieser Verarbeitung jederzeit widersprechen (Art. 21 DSGVO) — eine
formlose E-Mail an die in Abschnitt 1 genannte Adresse genügt.
Hinsichtlich der gemeinsamen Verarbeitung zu Werbezwecken sind wir und Meta gemeinsam Verantwortliche (Art. 26 DSGVO). Eine Übermittlung in die USA ist möglich und über Standardvertragsklauseln abgesichert.
9. Webanalyse (Google Analytics 4)
Nur nach deiner Einwilligung nutzen wir Google Analytics 4 (Google Ireland Limited), um die Nutzung der Website auszuwerten. Dabei werden pseudonymisierte Nutzungsdaten verarbeitet. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit widerrufen kannst. Eine Übermittlung in die USA wird über die Standardvertragsklauseln abgesichert.
10. Nutzungsanalyse (Microsoft Clarity)
Nur nach deiner Einwilligung nutzen wir Microsoft Clarity (Microsoft Ireland Operations Ltd.), um zu verstehen, wie Besucher die Seite nutzen – etwa über Heatmaps und anonymisierte Sitzungs-Aufzeichnungen (Scroll- und Klickverhalten). Eingaben in Formularfelder werden dabei maskiert. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit widerrufen kannst. Eine Übermittlung in die USA wird über die Standardvertragsklauseln abgesichert.
11. Deine Rechte
Dir stehen die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 DSGVO) zu. Eine erteilte Einwilligung kannst du jederzeit widerrufen. Zudem hast du ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde, etwa dem Landesbeauftragten für den Datenschutz Baden-Württemberg.