Lisas Sicht der Dinge · Stand: Oktober 2026
Hier steht, welche Daten bei Deinem Besuch auf dieser Website und bei einer Kontaktaufnahme verarbeitet werden und wofür. Die Erklärung betrifft die Website. Für Fotoaufträge, Bildlieferung und Abrechnung gibt es gesonderte Informationen, die Du mit Deiner Anfrage oder Deinem Auftrag bekommst.
1 Verantwortlicher und Kontakt
Verantwortlich für die Datenverarbeitung im Zusammenhang mit der Website „Lisas Sicht der Dinge“ ist:
Ralph Hahn
An der Schießmauer 3
89231 Neu-Ulm, Deutschland
Telefon: 01604180220
E-Mail: foto@lisassichtderdinge.de
Diese Erklärung betrifft den Besuch unserer Website, die Kontaktaufnahme darüber und die Veröffentlichung unseres Portfolios. Für Fotoaufträge, Bildlieferung und Abrechnung gibt es gesonderte Informationen, die Du mit Deiner Anfrage oder Deinem Auftrag bekommst.
2 Hosting, Zugriffsdaten und CDN
Die Website läuft bei der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, im Tarif „Hosting für WordPress Grow“. Auch die Domain wird bei IONOS verwaltet. Mit IONOS besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Wenn Du die Website aufrufst, verarbeitet IONOS Deine IP-Adresse, damit die angeforderten Inhalte an Dein Gerät gesendet werden können. Außerdem werden technische Zugriffsdaten protokolliert, zum Beispiel der Zeitpunkt des Aufrufs, die angeforderte Seite oder Datei, der Status der Anfrage und Informationen zu Deinem Browser. Je nach Anfrage kann auch die zuvor besuchte Seite dazugehören. Wir brauchen das, um die Website auszuliefern, Fehler zu finden und den Betrieb abzusichern. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO, unser berechtigtes Interesse an einer zuverlässig erreichbaren und geschützten Website.
Wie lange IONOS diese Zugriffsdaten speichert, bestimmt IONOS. Genaueres steht in den Datenschutzhinweisen von IONOS und in den Hinweisen zu Logdateien.
Seit dem 1. März 2026 nutzen wir das IONOS CDN, das auf dem Netzwerk von Cloudflare aufbaut. Ein CDN speichert Kopien statischer Inhalte wie Bilder, Stylesheets und Skripte auf Servern an vielen Standorten weltweit. Dadurch lädt die Seite schneller und ist besser gegen Angriffe geschützt. Deine Anfrage läuft deshalb über einen Cloudflare-Server in Deiner Nähe, und dabei wird Deine IP-Adresse verarbeitet. IONOS setzt hierfür Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA ein. Weil es sich um ein US-Unternehmen handelt, können dabei Daten in die USA gelangen. Welche Garantien dafür gelten, steht in den Datenschutzinformationen von IONOS und in der Datenschutzerklärung von Cloudflare. Rechtsgrundlage ist auch hier Art. 6 Abs. 1 Buchst. f DSGVO, unser Interesse an einer schnellen und sicheren Website.
3 Reichweitenmessung mit IONOS WebAnalytics
Wir nutzen IONOS WebAnalytics. Damit sehen wir, wie viele Menschen die Website besuchen, welche Seiten sie aufrufen, wie lange ein Besuch dauert, über welche Seiten sie zu uns kommen und welche Browser und Systeme sie verwenden. So können wir Inhalte und Technik der Website verbessern.
Nach den Angaben von IONOS arbeitet WebAnalytics ohne Cookies. Die IP-Adresse wird bei der Übermittlung eines Seitenaufrufs direkt anonymisiert und ohne Personenbezug verarbeitet. Die Daten werden über einen Pixel oder ein Logfile ermittelt. Weil WebAnalytics keine Cookies setzt und die IP-Adresse sofort anonymisiert, holen wir dafür keine Einwilligung ein. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Mehr dazu steht bei IONOS unter Datenverarbeitung durch WebAnalytics.
4 Einwilligungsbanner und Cookies
Wir nutzen das WordPress-Plugin Complianz, um Deine Einwilligung für Inhalte einzuholen, die erst nach Deiner Zustimmung geladen werden dürfen. Das betrifft derzeit den Instagram-Feed (siehe Abschnitt 9). Deine Auswahl speichert das Plugin in einem Cookie auf Deinem Gerät, das 365 Tage gültig ist. Danach fragen wir neu.
Deine Entscheidung kannst Du jederzeit ändern oder widerrufen, und zwar über den Button „Einwilligung verwalten“, der nach Deiner Auswahl am Rand der Seite erscheint. Das Speichern Deiner Auswahl ist nötig, um Deine Entscheidung umzusetzen. Rechtsgrundlage sind § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 Buchst. f DSGVO.
Darüber hinaus setzen wir nur Cookies, die für den Betrieb der Website technisch erforderlich sind. Eine Übersicht findest Du in unserer Cookie-Richtlinie.
5 Schriftarten und Icons
Die Schriften Gantari und Spectral liefert unser eigener Server aus. Beim Laden der Schriften wird keine Verbindung zu Google aufgebaut. Icons sind direkt in die Seiten eingebettet und werden nicht von anderen Anbietern nachgeladen.
6 Kontaktformular und E-Mail
Du kannst uns über das Formular auf dieser Website schreiben, das mit Elementor Pro erstellt ist, oder direkt per E-Mail. Im Formular gibst Du Name, E-Mail-Adresse und Nachricht an. Pflicht ist nur die E-Mail-Adresse, damit wir antworten können. Dazu verarbeiten wir Datum und Uhrzeit der Anfrage, die Adresse der Seite, von der Du das Formular abgeschickt hast, und Informationen zu Deinem Browser. Die Übertragung erfolgt verschlüsselt über HTTPS.
Deine Nachricht geht per E-Mail an foto@lisassichtderdinge.de. Zusätzlich speichert Elementor die Einsendung in der Datenbank der Website bei IONOS. Dort können auch technische Angaben wie Deine IP-Adresse und der Browser mitgespeichert sein.
Wir nutzen Deine Angaben, um Deine Anfrage zu beantworten. Geht es um einen möglichen oder bestehenden Fotoauftrag, ist Rechtsgrundlage Art. 6 Abs. 1 Buchst. b DSGVO. Bei allen anderen Anfragen ist es Art. 6 Abs. 1 Buchst. f DSGVO, unser Interesse, an uns gerichtete Nachrichten ordentlich zu beantworten. Die Kontaktaufnahme ist freiwillig. Ohne Kontaktmöglichkeit können wir allerdings nicht antworten.
Wir löschen Deine Anfrage in der E-Mail und in der Datenbank, sobald das Anliegen erledigt ist. Das gilt nicht, wenn daraus ein Auftrag entsteht oder uns eine gesetzliche Aufbewahrungspflicht trifft. Unterlagen zu einem Auftrag bewahren wir getrennt nach Zweck und Art der Unterlage so lange auf, wie es dafür nötig ist.
7 E-Mail-Postfach bei Microsoft 365
Unser geschäftliches Postfach läuft über Microsoft 365 mit Exchange Online, als Programm nutzen wir Outlook. Dabei werden E-Mail-Adressen, gegebenenfalls Namen, Nachrichteninhalte, Anhänge und technische Kommunikationsdaten verarbeitet. Das dient der Kommunikation mit Interessenten und Kundinnen und Kunden. Die Rechtsgrundlagen entsprechen denen in Abschnitt 6.
Anbieter ist für Kunden im europäischen Raum die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Für Geschäftskunden stellt Microsoft einen Datenschutznachtrag (DPA) bereit, der Teil der Vertragsbedingungen ist. Microsoft verarbeitet Daten nach eigenen Angaben teils auch außerhalb der EU. Für Übermittlungen in Drittländer beruft sich Microsoft auf Standardvertragsklauseln und, soweit anwendbar, auf das EU-US Data Privacy Framework. Mehr steht in der Datenschutzerklärung von Microsoft.
8 Fotos auf der Website
Die Fotos in unserem Portfolio laden wir direkt in WordPress hoch. Für erkennbare Personen liegen Freigaben vor. Das Portfolio zeigt unsere Arbeit. Beruht die Veröffentlichung auf einer Einwilligung, ist Rechtsgrundlage Art. 6 Abs. 1 Buchst. a DSGVO. Bei Minderjährigen ist dafür die Einwilligung der Sorgeberechtigten nötig.
Bilder im Internet können weltweit angesehen, gespeichert und weitergegeben werden. Deine Einwilligung kannst Du jederzeit mit Wirkung für die Zukunft widerrufen, schreib uns dafür einfach an die oben genannte E-Mail-Adresse. Dann nehmen wir die Bilder von der Website. Was bis dahin rechtmäßig geschehen ist, bleibt davon unberührt. Kopien, die Dritte in der Zwischenzeit angefertigt haben, können wir nicht kontrollieren.
9 Instagram und Facebook
Im Footer und an anderen Stellen verlinken wir unser Instagram-Profil „lisassichtderdinge“ und unsere Facebook-Seite. Das sind reine Links. Erst wenn Du darauf klickst, verlässt Du unsere Website, und es gelten die Datenschutzhinweise des jeweiligen Dienstes.
Außerdem zeigen wir Beiträge unseres Instagram-Business-Kontos als Feed auf der Seite „Über mich“. Das übernimmt das Plugin „Social Feed Gallery“ von QuadLayers. Der Feed wird erst geladen, wenn Du im Einwilligungsbanner zustimmst. Ohne Zustimmung bleibt die Fläche leer, und Dein Gerät baut keine Verbindung zu Instagram auf.
Stimmst Du zu, lädt Dein Browser Bilder direkt von Servern von Instagram. Dabei erhält Instagram Deine IP-Adresse und technische Angaben zu Deinem Gerät, und Instagram kann Informationen auf Deinem Gerät speichern oder auslesen. Anbieter ist für Nutzer im europäischen Raum die Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Auf die weitere Verarbeitung durch Meta haben wir keinen Einfluss, sie ist in der Datenschutzrichtlinie von Instagram beschrieben. Meta kann Daten auch in Drittländer, etwa die USA, übermitteln.
Rechtsgrundlage ist Deine Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und § 25 Abs. 1 TDDDG. Du kannst sie jederzeit über den Button „Einwilligung verwalten“ widerrufen. Danach ist der Feed nach dem nächsten Seitenaufruf nicht mehr zu sehen.
10 Deine Rechte
Wenn es um Deine Daten geht, kannst Du Dich jederzeit an die oben genannte Adresse wenden. Nach den jeweiligen gesetzlichen Voraussetzungen hast Du folgende Rechte:
Auskunft über Deine Daten und eine Kopie davon (Art. 15 DSGVO).
Berichtigung falscher und Vervollständigung unvollständiger Daten (Art. 16 DSGVO).
Löschung, soweit keine gesetzlichen Ausnahmen entgegenstehen (Art. 17 DSGVO).
Einschränkung der Verarbeitung (Art. 18 DSGVO).
Übertragbarkeit der Daten, die Du uns bereitgestellt hast, wenn die Verarbeitung automatisiert auf Einwilligung oder Vertrag beruht (Art. 20 DSGVO).
Widerruf einer Einwilligung jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO). Was bis dahin geschehen ist, bleibt rechtmäßig.
Widerspruch gegen Verarbeitungen, die auf berechtigten Interessen beruhen, aus Gründen, die sich aus Deiner besonderen Situation ergeben (Art. 21 DSGVO). Danach verarbeiten wir die Daten nicht weiter, außer wir können zwingende schutzwürdige Gründe nachweisen oder brauchen sie, um Rechtsansprüche geltend zu machen, auszuüben oder zu verteidigen.
Wir treffen keine Entscheidungen, die ausschließlich automatisiert erfolgen und Dir gegenüber rechtliche oder ähnlich erhebliche Wirkung haben, und wir betreiben kein Profiling.
Du hast außerdem das Recht, Dich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), zum Beispiel an Deinem Wohnort, Deinem Arbeitsplatz oder dem Ort des vermuteten Verstoßes. Für private Unternehmen in Bayern ist das Bayerische Landesamt für Datenschutzaufsicht zuständig: Promenade 18, 91522 Ansbach, www.lda.bayern.de, poststelle@lda.bayern.de.
11 Änderungen
Ändert sich etwas an der Website oder an den eingesetzten Diensten, passen wir diese Erklärung an. Es gilt die jeweils hier veröffentlichte Fassung.
Stand: Oktober 2026
2 Bereitstellung der Website und Hosting
Unsere Website wird bei der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, im Tarif „Hosting für WordPress Grow“ betrieben. Auch die Domain wird über IONOS verwaltet. Mit IONOS besteht nach unserer Bestandsaufnahme eine Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Beim Aufruf der Website wird Ihre IP-Adresse zur Übertragung der angeforderten Inhalte verarbeitet. Für den Betrieb und die Absicherung des Servers werden technische Zugriffsdaten protokolliert. Die IONOS-Dokumentation beschreibt hierzu insbesondere Zeitpunkt, angeforderte Ressource, Status der Anfrage sowie Browserinformationen; abhängig von der Anfrage können auch Herkunftsseiten enthalten sein.
Zwecke sind die Bereitstellung der Website, die Bearbeitung technischer Fehler und die Sicherung des Betriebs. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt in einem zuverlässig erreichbaren und geschützten Internetangebot.
Noch zu klären: Der genaue Protokollumfang dieses WordPress-Tarifs, Umgang mit vollständigen IP-Adressen, Löschfristen, Backupfristen, Verarbeitungsorte und eingesetzte Unterauftragnehmer. Eine pauschale Frist von acht Wochen wird nicht zugesichert: Die hierzu gefundene IONOS-Angabe steht im Abschnitt für ältere Webhosting-Verträge und ist nicht als Nachweis für diesen Tarif ausreichend.
Anbieterinformationen: IONOS Datenschutz und Hinweise zu Logdateien.
3 Kontaktformular und E-Mail-Anfragen
Sie können uns über ein mit Elementor Pro erstelltes Formular oder per E-Mail kontaktieren. Das Formular enthält die Felder Name, E-Mail-Adresse und Nachricht. Verarbeitet werden Ihre Eingaben sowie nach den vorliegenden E-Mail-Einstellungen Datum, Uhrzeit, URL der Formularseite und Browserinformationen (User-Agent).
Das Formular ist so konfiguriert, dass Einsendungen in der WordPress-Datenbank gesammelt und an foto@lisassichtderdinge.de gesendet werden. Die IP-Adresse ist in der gezeigten Auswahl der E-Mail-Metadaten nicht aktiviert. Daraus folgt keine Aussage über andere Speicherorte, insbesondere die Formular-Datenbank und Serverprotokolle.
Wir verwenden die Angaben zur Bearbeitung Ihrer Anfrage und zur Rückmeldung. Bei Anfragen zu einem möglichen oder bestehenden Fotoauftrag ist Art. 6 Abs. 1 Buchst. b DSGVO einschlägig, soweit die Verarbeitung für vorvertragliche Maßnahmen auf Ihre Anfrage oder für Ihren Vertrag erforderlich ist. Sonstige Anfragen bearbeiten wir auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse ist die sachgerechte Bearbeitung der an uns gerichteten Kommunikation. Bei Anfragen im Namen eines Unternehmens ist die Rechtsgrundlage entsprechend der konkreten Beziehung zu bestimmen.
Die Kontaktaufnahme ist freiwillig. Ohne ausreichende Angaben zum Anliegen und eine Kontaktmöglichkeit kann eine Bearbeitung oder Antwort unmöglich sein. Noch zu klären: Welche Formularfelder technisch verpflichtend sind.
Vorläufiges Löschkriterium, organisatorisch noch abzugleichen: Anfragen werden gelöscht, wenn die Bearbeitung abgeschlossen ist und keine weitere Erforderlichkeit, Aufbewahrungspflicht oder begründete Notwendigkeit zur Rechtsverteidigung besteht. Entsteht ein Auftrag, sind die hierfür benötigten Daten getrennt nach Zweck und Dokumentart aufzubewahren. Eine gesetzliche Aufbewahrungspflicht rechtfertigt nicht automatisch die Speicherung jeder Formular-Kopie.
Noch zu klären: Tatsächliche Löschroutine in WordPress und E-Mail, zusätzliche Datenbank-Metadaten, Formular-Versanddienst beziehungsweise SMTP-Konfiguration sowie Sicherungskopien. Der Eingang und die gespeicherten Daten wurden noch nicht mit einer Testanfrage geprüft.
4 Microsoft 365 und Exchange für die E-Mail-Kommunikation
Für das geschäftliche E-Mail-Postfach nutzen wir nach bestätigter Angabe Microsoft 365 / Exchange; Outlook dient als E-Mail-Programm. Dabei werden insbesondere E-Mail-Adressen, gegebenenfalls Namen, Nachrichteninhalte, Anhänge und technische Kommunikationsdaten verarbeitet. Der Dienst unterstützt die Kommunikation mit Interessenten und Kunden. Die Rechtsgrundlagen richten sich nach dem jeweiligen Kommunikationszweck wie in Abschnitt 3 beschrieben.
Microsoft nennt als europäischen Datenschutzkontakt die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Die konkrete Vertragsgesellschaft, der gebuchte Geschäftskundentarif und die Einbeziehung eines etwaigen Wiederverkäufers sind noch anhand des Vertrags zu bestätigen.
Microsoft stellt für Geschäftskundendienste einen Datenschutz-Nachtrag (DPA) bereit. Dass dieser für das konkrete Konto wirksam einbezogen wurde und welche Unterauftragnehmer und Speicherregionen gelten, ist noch zu dokumentieren. Eine ausschließlich deutsche oder ausschließlich europäische Verarbeitung wird nicht behauptet. Microsoft beschreibt auch internationale Verarbeitungen und Transferinstrumente. Für diese Installation müssen tatsächliche Übermittlungen, gegebenenfalls US-Empfänger und die jeweils einschlägigen Garantien noch zugeordnet werden.
Die Speicher- und Löschkriterien richten sich nach Abschnitt 3. Noch zu klären: Technische Aufbewahrungsrichtlinien, Archivierung sowie Fristen nach dem Löschen im Postfach.
Informationen: Microsoft Datenschutz und Microsoft Products and Services DPA.
5 Fotografisches Portfolio
Die Portfolio-Fotografien werden nach bestätigter Angabe direkt in WordPress hochgeladen. Für die Veröffentlichung erkennbarer Personen liegen nach Auskunft der Betreiberseite Freigaben vor. Zweck ist die Darstellung der fotografischen Arbeit.
Soweit die Freigaben datenschutzrechtliche Einwilligungen umfassen, beruht die Veröffentlichung auf Art. 6 Abs. 1 Buchst. a DSGVO. Noch zu klären: Ob die konkreten Freigaben diesen Zweck und die öffentliche Veröffentlichung im Internet abdecken, einschließlich der Berechtigung bei minderjährigen Personen. Eine zusätzliche Rechtsgrundlage wird nicht unterstellt.
Öffentlich bereitgestellte Bilder können weltweit angesehen, gespeichert oder weiterverbreitet werden. Betroffene können eine erteilte Einwilligung mit Wirkung für die Zukunft über die oben genannten Kontaktdaten widerrufen. Die Rechtmäßigkeit der bisherigen einwilligungsbasierten Verarbeitung bleibt unberührt. Veröffentlichungen in unserem Einflussbereich werden bei Wegfall der Grundlage beendet; bereits von Dritten angefertigte Kopien können wir nicht umfassend kontrollieren. Gesetzliche Pflichten bezüglich Empfängern und öffentlich gemachter Daten bleiben bestehen.
Vorläufiges Löschkriterium: Veröffentlichung nur für die Dauer des gedeckten Portfoliozwecks und der tragfähigen Rechtsgrundlage. Tatsächliche Überprüfungs- und Löschroutine sowie die getrennte Aufbewahrung von Freigaben sind noch festzulegen. Eine bestimmte Archivdauer für Auftragsbilder außerhalb der Website wird hier nicht erklärt.
6 Instagram-Link und Feed über Social Feed Gallery
Unsere Website enthält einen Link zum Instagram-Profil „lisassichtderdinge“. Beim Folgen dieses Links verlassen Sie unsere Website. Für den anschließenden Aufenthalt auf Instagram gelten die dortigen Datenschutzinformationen.
Zusätzlich ist das WordPress-Plugin „Social Feed Gallery“ von QuadLayers für die Darstellung eigener Instagram-Beiträge eingerichtet. Verbunden ist das Business-Konto „lisassichtderdinge“; der Feed ist als Karussell mit einem Anzeigelimit von fünf Einträgen konfiguriert. Reels sind nicht ausdrücklich ausgeblendet. Der Zweck ist die Präsentation aktueller fotografischer Inhalte.
Instagram wird für Nutzer im europäischen Raum von Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, angeboten.
Noch zu klären, bevor dieser Abschnitt abschließend formuliert werden kann: Ob beim Seitenaufruf oder beim Abspielen von Medien eine direkte Verbindung des Besuchergeräts zu Meta oder weiteren Anbietern entsteht; ob Bilder und Vorschaubilder lokal gespeichert sind; ob QuadLayers Besucherdaten erhält; welche Cookies oder vergleichbaren Speicherzugriffe stattfinden; welche Daten, Speicherfristen, Empfänger und Drittlandübermittlungen betroffen sind. Ebenso fehlen die belastbare rechtliche Unternehmensbezeichnung und der Sitz hinter der Marke QuadLayers, soweit dieser Anbieter überhaupt Empfänger von Besucherdaten ist.
Eine Verarbeitung auf Grundlage einer wirksamen Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und gegebenenfalls § 25 Abs. 1 TDDDG kommt für entsprechend ausgestaltete externe Einbindungen in Betracht. Dass eine solche Einwilligungssperre bereits funktioniert, ist nicht bestätigt. Die konkrete Rechtsgrundlage, Widerrufsmöglichkeit, Empfängerrollen und gegebenenfalls eine gemeinsame Verantwortlichkeit müssen nach Klärung des Datenflusses ergänzt werden. Meta und QuadLayers werden nicht pauschal als Auftragsverarbeiter bezeichnet.
Informationen: Instagram Datenschutz, QuadLayers Datenschutz und Pluginbeschreibung. Die QuadLayers-Datenschutzerklärung behandelt überwiegend die Anbieterwebsite und deren Demos; sie belegt nicht die Datenflüsse dieser Installation.
7 Cookies, ähnliche Technologien und Einwilligungsverwaltung
Nach Auskunft der Betreiberseite ist ein Cookie-/Einwilligungsbanner eingerichtet. Anbieter, konkrete Funktionen, Speicherung der Auswahl, Laufzeiten und Widerrufsweg sind noch nicht geklärt.
Das Speichern oder Auslesen von Informationen auf Ihrem Gerät ist nach § 25 TDDDG gesondert zu beurteilen. Eine Einwilligung ist grundsätzlich erforderlich, soweit keine gesetzliche Ausnahme greift, insbesondere die unbedingte Erforderlichkeit für einen ausdrücklich gewünschten digitalen Dienst. Für eine anschließende Verarbeitung personenbezogener Daten ist zusätzlich eine passende DSGVO-Rechtsgrundlage erforderlich. Ein berechtigtes Interesse allein ersetzt die gegebenenfalls erforderliche Einwilligung nach § 25 TDDDG nicht.
Noch zu klären: Tatsächliche Cookies, Local Storage, Session Storage und andere Technologien, Zwecke, Anbieter, Laufzeiten und Rechtsgrundlagen. Die konkrete Bedienung zum Ablehnen und Widerrufen ist nach Prüfung zu ergänzen. Eine Speicherung von Einwilligungsnachweisen oder ein Einstellungslink im Footer wird nicht als bereits umgesetzt behauptet.
8 Technische Betreuung und weitere Empfänger
Die Website-Entwicklerin hat nach aktueller Angabe Zugang zu WordPress. Bei entsprechenden Berechtigungen kann dieser Zugang auch gespeicherte Anfragen umfassen. Der Zugang soll geändert werden; eine vollständige Beendigung wurde noch nicht bestätigt.
Noch zu klären: Identität des Dienstleisters, Zugriffsrechte, Zweck und Dauer weiterer Betreuung, Verarbeitungsort sowie Einordnung und vertragliche Absicherung nach Art. 28 DSGVO, soweit Auftragsverarbeitung vorliegt. Dieser Abschnitt ist an den Stand bei Veröffentlichung anzupassen.
9 Ihre Rechte
Sie können sich zur Ausübung Ihrer Rechte an den oben genannten Verantwortlichen wenden. Nach den jeweiligen gesetzlichen Voraussetzungen haben Sie folgende Rechte:
Für private Unternehmen in Bayern ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) zuständig: Promenade 18, 91522 Ansbach, www.lda.bayern.de, E-Mail: poststelle@lda.bayern.de.
B Offene Fragen vor Veröffentlichung
Die folgenden Punkte gehören zur Arbeitsdokumentation und nicht unverändert in die spätere öffentliche Erklärung.
Hosting: Logdaten, IP-Kürzung, Löschfristen, Datenzentren, Unterauftragnehmer und Backups im konkreten WordPress-Grow-Tarif; AVV-Unterlagen zuordnen.
Cloudflare: Zusatzartikel ist vorhanden, Aktivierung für die Domain unbestätigt. Bei Nutzung: konkrete Leistung, Empfänger, Unternehmensdaten, Länder, Rechtsgrundlagen und Vertrag ergänzen.
BeyondSEO / Statistik: Nutzung unklar. Auch IONOS WebAnalytics, Google Analytics, Tag Manager, Meta Pixel, Matomo und manuell eingebundene Statistik-Skripte prüfen. Keiner dieser Dienste wird derzeit als aktiv behauptet.
Consent: Produktname und Anbieter, tatsächlich blockierte Dienste, Einwilligungsnachweise, Cookies/Laufzeiten, Ablehnen, Widerrufen und erneuter Aufruf der Einstellungen.
Schriftarten / Icons: OMGF ist aktiv; lokale Auslieferung aller Schriften nicht nachgewiesen. Google Fonts, selbst hochgeladene Fonts, Adobe Fonts und Font Awesome getrennt prüfen.
Elementor / Theme: Aktives Theme noch unbekannt. Externe Ressourcen, Integrationen, eigener Code und mögliche Telemetrie prüfen. Installation allein belegt keinen Besucherdatentransfer an den Hersteller.
Unlimited Elements: Tatsächlich verwendete Widgets und deren externe Ressourcen erfassen.
Weitere Plugins: Essentials, Single Sign-On, Yoast SEO und Installatron: Besucherfunktion von reiner Administration trennen; mögliche externe Aufrufe und Backupziele prüfen. Beim REST-Batch-Schutz ist bisher nur die Zugriffsbeschränkung laut Beschreibung bekannt.
Instagram: Bilder, Profilbild, Videos/Reels, Vorschaubilder, Lightbox und Nachladen untersuchen; lokale Kopien von bloßem API-Cache unterscheiden; Meta- und QuadLayers-Rollen klären.
Formular: Pflichtfelder, zusätzliche gespeicherte Metadaten einschließlich IP, SMTP/Versanddienst, Testzustellung, Löschroutine, Backups, Datenschutzverweis direkt am Formular. „Antwort an“ zeigt derzeit auf das eigene Postfach.
Microsoft: Exakter Tarif, Vertragsgesellschaft/Reseller, DPA, Tenant-Region, Unterauftragnehmer, Supportzugriffe, Drittlandtransfers, Aufbewahrung/Archivierung und gelöschte Elemente.
Entwicklerzugang: Bestehende Berechtigungen, künftig entfallende Zugriffe, Dienstleisterdaten und erforderliche AV-Regelung klären.
Portfolio: Inhalt und Reichweite der bestätigten Freigaben, Minderjährige, eventuell Namen/Bildunterschriften, eingebettete Standort-/EXIF-Daten und Umgang mit Widerrufen.
Betriebsorganisation: Datenschutzbeauftragter nach Art. 37 DSGVO und § 38 BDSG gegebenenfalls prüfen; automatisierte Entscheidungen bestätigen oder ausschließen.
Bauphase: Password Protected ist nur dafür vorgesehen. Nach Abschaltung Passwort-/Admin-Cookies von Cookies öffentlicher Besucher unterscheiden.
Drittlandübermittlungen: Die Europäische Kommission führt das EU-US Data Privacy Framework weiterhin als Angemessenheitsregelung für teilnehmende US-Unternehmen. Es gilt nicht pauschal für alle US-Anbieter. Vor einer konkreten Zusicherung sind die empfangende juristische Person, aktive Zertifizierung und sachliche Abdeckung zu prüfen. Bei anderen Transfers können insbesondere Standardvertragsklauseln, Transferbewertung und gegebenenfalls zusätzliche Maßnahmen relevant sein. Die tatsächlichen Garantien und Bezugsmöglichkeiten für Kopien müssen anschließend in den jeweiligen Dienstabschnitt aufgenommen werden. Die Rechtsgrundlage der Verarbeitung und die Absicherung des Transfers sind unterschiedliche Fragen.
Nicht als Website-Funktionen angegeben: Kommentare, Newsletter, Online-Terminbuchung, Kundenlogin, externe Kundengalerien einschließlich Picdrop/Pic-Time, Shop, Zahlungsabwicklung, Google Maps, YouTube/Vimeo, Bewertungswidgets und Formular-Spamschutz. Keine entsprechenden Standardabschnitte wurden aufgenommen. Interne Nutzung von Bookitup, Bildauslieferung über Galerien, Bildbearbeitung und Steuerberatung sind separat in Kundeninformationen zu behandeln.
Wichtig zur Veröffentlichung: Ungeklärte Einwilligungserfordernisse werden nicht dadurch gelöst, dass eine Datenschutzerklärung sie als offen bezeichnet. Bis zur Klärung sind betroffene externe Funktionen entsprechend zu konfigurieren oder vorübergehend auszusetzen. Technische Prüfung möglichst zunächst in einer zugänglichen Testumgebung, nach Freischaltung zusätzlich auf der echten Domain.