Neretha Sparten

Datenschutzerklärung

Stand: 16. September 2026

1. Verantwortlicher

Neretha Services
Inhaber: Cumali Oruc
Im Scheidpatt 16
41542 Dormagen
Deutschland
E-Mail: [email protected]

Ein Datenschutzbeauftragter ist für den derzeit geplanten Solo-Betrieb nicht bestellt. Datenschutzanfragen bitte an die oben genannte E-Mail-Adresse richten.

2. Allgemeines, Zwecke und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb dieser Website, die Bearbeitung von Anfragen, die Vertragsanbahnung und -durchführung, die Bereitstellung der Neretha-Werkzeuge sowie Buchhaltung und gesetzliche Nachweise erforderlich ist. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen und Vertrag), lit. c DSGVO (rechtliche Pflichten) und lit. f DSGVO (sicherer, wirtschaftlicher Website- und Geschäftsbetrieb). Soweit eine Einwilligung eingeholt wird, gilt Art. 6 Abs. 1 lit. a DSGVO; sie kann mit Wirkung für die Zukunft widerrufen werden.

3. Aufruf der Website und Hosting

Für den Produktivbetrieb ist Hosting auf einem Server von Hetzner in Deutschland bzw. der EU vorgesehen. Beim Aufruf können technisch erforderliche Server-Logdaten verarbeitet werden, insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, Referrer, Browser/Endgerät, übertragene Datenmenge und Statuscode. Zweck sind Auslieferung, Stabilität, Fehleranalyse und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO). Logdaten werden nur so lange aufbewahrt, wie sie für Sicherheit und Fehleranalyse erforderlich sind, und anschließend gelöscht, sofern kein konkreter Sicherheitsvorfall oder eine gesetzliche Pflicht eine längere Aufbewahrung verlangt.

Der öffentliche Produktivbetrieb ist derzeit noch nicht live. Vor Freischaltung werden Speicherort, Logfristen und der Vertrag zur Auftragsverarbeitung mit dem tatsächlich eingesetzten Hoster geprüft und diese Erklärung bei Abweichungen aktualisiert.

4. Kontakt- und Geschäftsanfragen

Bei Kontakt per E-Mail oder Formular verarbeiten wir die übermittelten Angaben, typischerweise Name, Firma, E-Mail-Adresse, Inhalt der Nachricht sowie Produkt- und Paketauswahl. Zweck ist die Bearbeitung der Anfrage, Angebotserstellung und Vertragsabwicklung (Art. 6 Abs. 1 lit. b DSGVO) sowie nachvollziehbare Geschäftskommunikation (Art. 6 Abs. 1 lit. f DSGVO). Nicht erforderliche Anfragen werden nach Abschluss der Bearbeitung gelöscht; vertrags- und steuerrelevante Unterlagen bleiben im Umfang gesetzlicher Aufbewahrungspflichten gespeichert.

5. Konten, Sitzungen und Nutzung der Werkzeuge

Bei eingerichteten Konten verarbeiten wir Name, E-Mail-Adresse, einen Passwort-Hash sowie die in den Modulen eingegebenen oder hochgeladenen Inhalte. Dazu können je nach Werkzeug Angebots-, Rechnungs-, Kontakt-, Buchhaltungs-, Nachweis- und Kommunikationsdaten gehören. Die Verarbeitung dient der Bereitstellung des vereinbarten Werkzeugs und der Datentrennung (Art. 6 Abs. 1 lit. b DSGVO).

Für die Anmeldung wird ausschließlich das technisch notwendige, HTTP-only Session-Cookieneretha_session gesetzt. Es hat eine Laufzeit von sieben Tagen, ist im Produktivbetrieb nur über HTTPS übertragbar und dient allein der Authentifizierung. Es gibt derzeit keine Werbe-, Analyse- oder Social-Media-Cookies und kein Tracking. Ein Consent-Banner ist für dieses notwendige Cookie nicht vorgesehen. Werden später optionale Dienste ergänzt, erfolgt vorher eine Aktualisierung und, soweit erforderlich, eine Einwilligung.

6. Verarbeitung im Auftrag unserer Kunden

Soweit ein Kunde mit einem Neretha-Werkzeug personenbezogene Daten eigener Ansprechpartner, Beschäftigter, Lieferanten oder anderer Personen verarbeitet, ist regelmäßig der Kunde Verantwortlicher und Neretha Services Auftragsverarbeiter. Vor einer solchen Verarbeitung wird bei Bedarf ein Vertrag nach Art. 28 DSGVO geschlossen. Weisungen und Löschregeln des Kunden gehen vor, soweit keine gesetzlichen Pflichten entgegenstehen.

7. Buchhaltung und gesetzliche Aufbewahrung

Rechnungen, Zahlungs- und Buchungsdaten sowie Geschäftsbriefe werden zur Erfüllung handels- und steuerrechtlicher Pflichten verarbeitet (Art. 6 Abs. 1 lit. c DSGVO). Maßgeblich sind die jeweils geltenden gesetzlichen Fristen. Innerhalb einer Pflichtfrist kann ein Löschanspruch eingeschränkt sein; die Daten werden dann nur noch für den gesetzlichen Zweck verarbeitet.

8. Empfänger und eingesetzte Dienstleister

Daten erhalten nur Stellen, die sie für die genannten Zwecke benötigen, insbesondere Hosting-, E-Mail- und IT-Dienstleister, Zahlungsinstitute sowie Steuerberatung, Behörden oder Gerichte, wenn eine Rechtsgrundlage besteht. Vorgesehen sind Hetzner für EU-Hosting und Google Workspace für geschäftliche E-Mail. Dienstleister werden erst nach Abschluss der erforderlichen Verträge und Prüfung ihrer Datenschutzinformationen produktiv eingesetzt.

Bei Google kann eine Verarbeitung durch verbundene Unternehmen außerhalb des EWR nicht völlig ausgeschlossen werden. Soweit ein Drittlandtransfer stattfindet, muss er auf einem Angemessenheitsbeschluss oder geeigneten Garantien wie EU-Standardvertragsklauseln beruhen. Die konkret aktive Konfiguration und Vertragslage wird vor Go-live dokumentiert.

9. Speicherdauer

Es gilt Zweckbindung statt pauschaler Dauer: Server-Logs nur für Betrieb und Sicherheit; Sessions höchstens sieben Tage bzw. bis Logout; erfolglose Anfragen bis zur Erledigung; Vertrags-, Rechnungs- und Buchungsunterlagen entsprechend gesetzlicher Pflichten; Kundendaten in Werkzeugen nach Vertrag, Weisung und vereinbartem Löschkonzept. Danach werden Daten gelöscht oder anonymisiert, sofern keine Pflicht oder Rechtsverteidigung entgegensteht.

10. Sicherheit

Vorgesehen sind HTTPS, Zugriffsbeschränkung, sichere Session-Cookies, getrennte Konten, Zwei-Faktor-Authentisierung bei externen Anbietern, verschlüsselte Backups und ein Berechtigungskonzept. Kein Verfahren kann absolute Sicherheit garantieren.

11. Ihre Rechte

Betroffene haben nach Maßgabe der DSGVO Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21). Erteilte Einwilligungen können jederzeit für die Zukunft widerrufen werden. Zur Ausübung genügt eine Nachricht an [email protected]; zur Vermeidung unberechtigter Auskünfte kann ein Identitätsnachweis erforderlich sein.

Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für Nordrhein-Westfalen: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.

12. Pflicht zur Bereitstellung und automatisierte Entscheidungen

Pflichtangaben in Anfrage- oder Vertragsformularen sind für Bearbeitung bzw. Vertrag erforderlich; ohne sie ist dies gegebenenfalls nicht möglich. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und Profiling finden nicht statt.

13. Aktualisierung

Diese Erklärung wird angepasst, wenn sich Dienste, Zwecke oder Rechtslage ändern. Die jeweils aktuelle Fassung wird auf dieser Seite veröffentlicht. Anbieterangaben und Kontakt stehen auch im Impressum.

Diese Seite ist ein organisatorisches Hilfsmittel und keine individuelle Rechts- oder Datenschutzberatung. Vor öffentlichem Go-live sind tatsächliche Anbieter-Konfiguration, Verträge, Fristen und Einwilligungsbedarf fachlich zu prüfen.