1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:
Skylumina GmbH
Horster Park 43
4731 Raeren
Belgien
Geschäftsführer: Johannes Eidens
E-Mail: datenschutz@getalwin.com
GETALWIN ist eine Marke und ein Dienst der Skylumina GmbH.
Datenschutzkontakt: datenschutz@getalwin.com
2. Worum es in dieser Erklärung geht
Diese Erklärung informiert darüber, welche personenbezogenen Daten wir bei der Nutzung unserer Website, bei Anfragen, im Kundenbereich, bei Vertragsdurchführung, Zahlungen, Kommunikation, Marketing und beim Einsatz KI-gestützter Leistungen verarbeiten.
Personenbezogene Daten sind Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Soweit wir Daten ausschließlich im Auftrag eines Kunden verarbeiten, ist der Kunde Verantwortlicher und GETALWIN Auftragsverarbeiter. Hierfür gilt zusätzlich unsere Vereinbarung zur Auftragsverarbeitung.
3. Grundsätze unserer Datenverarbeitung
Wir verarbeiten Daten nur für festgelegte Zwecke und auf einer gesetzlichen Grundlage. Wir beschränken die Daten auf das erforderliche Maß, legen angemessene Speicherfristen fest und treffen technische und organisatorische Schutzmaßnahmen.
Wir verkaufen keine personenbezogenen Daten.
Nicht notwendige Analyse- und Marketingtechnologien werden erst nach Ihrer Einwilligung aktiviert.
Kundendaten und vertrauliche Informationen werden nicht über normale Consumer-Weboberflächen von KI-Diensten verarbeitet. Für produktive Kundenverarbeitung verwenden wir nur freigegebene kommerzielle oder API-Dienste mit geeigneten Datenschutzvereinbarungen.
4. Rechtsgrundlagen
Je nach Verarbeitung stützen wir uns insbesondere auf:
- Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO,
- vorvertragliche Maßnahmen und Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO,
- rechtliche Verpflichtungen, Art. 6 Abs. 1 lit. c DSGVO,
- berechtigte Interessen, Art. 6 Abs. 1 lit. f DSGVO.
Bei berechtigten Interessen berücksichtigen wir insbesondere den sicheren Betrieb, die Bearbeitung geschäftlicher Anfragen, die Verbesserung unserer Leistungen, Missbrauchsabwehr und angemessene B2B-Geschäftsanbahnung. Soweit für elektronische Werbung eine Einwilligung gesetzlich erforderlich ist, ersetzt ein berechtigtes Interesse diese Einwilligung nicht.
5. Ihre Rechte
Sie haben unter den gesetzlichen Voraussetzungen insbesondere das Recht auf:
- Auskunft,
- Berichtigung,
- Löschung,
- Einschränkung der Verarbeitung,
- Datenübertragbarkeit,
- Widerspruch,
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft,
- Beschwerde bei einer Datenschutzaufsichtsbehörde.
Zur Ausübung genügt eine Nachricht an datenschutz@getalwin.com.
Zuständige federführende Aufsichtsbehörde ist grundsätzlich die belgische Datenschutzbehörde:
Autorité de protection des données / Gegevensbeschermingsautoriteit
Rue de la Presse 35
1000 Brüssel
Belgien
Sie können sich auch an die Aufsichtsbehörde Ihres Aufenthalts- oder Arbeitsorts oder des Orts eines vermuteten Verstoßes wenden.
6. Widerruf und Widerspruch
Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt.
Einer Verarbeitung auf Grundlage berechtigter Interessen können Sie aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Gegen Direktwerbung können Sie jederzeit ohne Begründung widersprechen. Nach einem Widerspruch verwenden wir Ihre Daten nicht weiter für Direktwerbung.
Cookie-Einwilligungen können Sie jederzeit über „Cookie-Einstellungen“ auf der Seite Cookie-Erklärung oder im Bereich Rechtliches & Vertrauen ändern.
7. Server-Logdaten und Hosting
Beim Aufruf unserer Website werden technisch erforderliche Daten verarbeitet, insbesondere:
- IP-Adresse,
- Zeitpunkt des Zugriffs,
- angeforderte Seite oder Datei,
- HTTP-Status,
- übertragene Datenmenge,
- Referrer,
- Browser und Betriebssystem,
- sicherheitsrelevante technische Informationen.
Die Verarbeitung dient der Auslieferung, Stabilität, Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Logdaten werden grundsätzlich nach spätestens 14 Tagen gelöscht, sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls länger benötigt werden.
Die Website wird über einen Hosting-Dienstleister betrieben. Die aktuelle Vertragspartei, der Serverstandort und die Rolle des Dienstleisters werden in unserer Liste der Unterauftragsverarbeiter genannt.
8. Cookies und lokale Speicherung
Wir verwenden technisch notwendige Cookies oder lokale Speichereinträge, damit die Website zuverlässig funktioniert und Ihre Auswahl gespeichert wird.
Optionale Analyse- und Marketingtechnologien setzen wir nur nach Ihrer Einwilligung ein. Rechtsgrundlage für die Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 lit. a DSGVO; für den Zugriff auf oder die Speicherung in Ihrem Endgerät gelten zusätzlich die einschlägigen ePrivacy- und nationalen Vorschriften.
Einzelheiten zu Namen, Zwecken, Anbietern und Speicherdauer stehen in unserer Cookie-Erklärung.
9. Konzeptanfrage und allgemeine Kontaktaufnahme
Wenn Sie ein kostenloses Website-Konzept anfordern oder uns kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten, insbesondere:
- Name,
- E-Mail-Adresse,
- optionale Telefonnummer,
- bestehende Website,
- Informationen über Ihr Angebot,
- gewünschte Verbesserungen,
- Nachrichten und Anhänge,
- technische Angaben zur Formularübermittlung und Missbrauchsabwehr,
- bei Einwilligung Kampagnen- und Herkunftsparameter.
Zur technischen Einordnung der Anfrage können außerdem die grobe Geräteklasse, die Größe des Browserfensters und die Ausgangsseite übermittelt werden.
Zwecke sind die Bearbeitung der Anfrage, Entwicklung einer individuellen Design- und Website-Richtung, Kommunikation und mögliche Vertragsanbahnung.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Optionales Marketing erfolgt nur auf einer gesonderten Rechtsgrundlage.
Kommt kein Vertrag zustande, löschen wir die Anfrage grundsätzlich sechs Monate nach der letzten inhaltlichen Kommunikation. Daten können länger gespeichert werden, soweit dies zur Abwehr von Ansprüchen, Missbrauchsverhinderung oder aufgrund gesetzlicher Pflichten erforderlich ist.
10. Kostenloses Konzept
Das Konzept wird anhand der vom Interessenten bereitgestellten Angaben und öffentlich zugänglicher Unternehmensinformationen entwickelt. Dabei können Unternehmenswebsites, Branchenverzeichnisse, öffentliche Social-Media-Profile oder andere öffentlich zugängliche Quellen geprüft werden, soweit dies für die konkrete Anfrage erforderlich und angemessen ist.
Die Konzeptanfrage führt nicht automatisch zu einer Aufnahme in Marketingverteiler und erlaubt keine Veröffentlichung als Referenz.
11. Kundenkonto, Registrierung und Login
Für Registrierung, Login und Kundenbereich verarbeiten wir je nach Funktion:
- Name und geschäftliche Kontaktdaten,
- E-Mail-Adresse,
- Magic-Link-Token und Versanddaten,
- Sitzungsdaten,
- Login-Zeitpunkte, Geräte- und Sicherheitsdaten,
- Rollen und Berechtigungen.
Die Anmeldung erfolgt derzeit über einen Anmeldelink per E-Mail (Magic Link). Die Anmeldefunktion betreiben wir mit eigener Software auf unserer Infrastruktur; es wird kein externer Login-Dienst eingebunden.
Zwecke sind Kontobereitstellung, Authentifizierung, Vertragsdurchführung und Sicherheit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
12. Kundenbereich und Vertragsdaten
Im Kundenbereich können je nach Leistungsumfang insbesondere verarbeitet werden:
- Vertrags- und Rechnungsinformationen,
- Änderungswünsche,
- Nachrichten,
- Dateien, Bilder und Videos,
- Projektinformationen,
- Zugriffs- und Bearbeitungsprotokolle,
- Informationen zu KI-Agenten und Automatisierungen.
Die Verarbeitung dient der Vertragsdurchführung, Dokumentation, Zusammenarbeit, Sicherheit und Abrechnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO.
Vertrags- und Abrechnungsdaten werden nach Vertragsende entsprechend gesetzlicher Aufbewahrungspflichten gespeichert. Operative Projekt- und Portaldateien werden nach dem Lösch- und Übergabekonzept gelöscht oder anonymisiert.
13. Zahlungen und Stripe
Sofern wir Online-Zahlungen anbieten, setzen wir hierfür den Zahlungsdienstleister Stripe ein. Ein Online-Checkout ist derzeit nicht aktiv; der Vertragsschluss erfolgt individuell. Zahlungsdaten werden grundsätzlich direkt bei Stripe eingegeben. Wir erhalten insbesondere Status-, Rechnungs-, Kunden- und Transaktionsinformationen, aber keine vollständigen Kartendaten.
Zwecke sind Zahlungsabwicklung, Abonnementverwaltung, Rechnungsstellung, Betrugsprävention und Buchhaltung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO.
Die konkrete Stripe-Vertragspartei und internationale Transfermechanismen werden in der Unterauftragsverarbeiterliste genannt.
14. E-Mail
Bei E-Mail-Kommunikation verarbeiten wir Absender- und Empfängerdaten, Betreff, Inhalt, Anhänge, technische Zustellinformationen und den Kommunikationsverlauf.
Zwecke sind Anfragebearbeitung, Vertragserfüllung, Support, Dokumentation und Sicherheit. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Der Versand erfolgt über einen E-Mail-Dienstleister. Die konkrete Vertragspartei nennen wir in der Liste der Unterauftragsverarbeiter.
15. WhatsApp
Wenn Sie uns über WhatsApp kontaktieren, werden Nachrichten- und Verbindungsdaten durch WhatsApp bzw. Meta verarbeitet. Dabei kann eine Verarbeitung außerhalb des EWR stattfinden.
Wir verwenden WhatsApp für von Ihnen initiierte Kommunikation, Support und Vertragsanbahnung. Werbliche WhatsApp-Nachrichten senden wir nur nach gesonderter Einwilligung oder einer anderen nachweislich zulässigen Grundlage.
Wenn Sie eine Verarbeitung über WhatsApp vermeiden möchten, können Sie uns per E-Mail kontaktieren.
Wir laden nicht ohne Rechtsgrundlage vollständige private Adressbücher zu WhatsApp hoch.
16. Newsletter, Produktinformationen und Marketing-E-Mails
Einen Newsletter oder automatisierte Marketing-E-Mails bieten wir derzeit nicht an; es findet keine entsprechende Verarbeitung statt.
Wenn wir einen Newsletter einführen, erfolgt die Anmeldung ausschließlich nach ausdrücklicher, freiwilliger Einwilligung im Double-Opt-in-Verfahren mit jederzeitiger Abmeldemöglichkeit. Diese Erklärung wird vorher entsprechend ergänzt.
17. B2B-Geschäftsanbahnung
Wir können geschäftliche Kontaktdaten verarbeiten, um konkrete Unternehmen und Ansprechpartner im Rahmen einer individuellen Geschäftsanbahnung zu recherchieren, zu qualifizieren oder zu kontaktieren.
Datenquellen können Unternehmenswebsites, öffentliche Register, Branchenverzeichnisse, berufliche Netzwerke und direkte Empfehlungen sein.
Rechtsgrundlage für die Recherche und interne Qualifizierung kann Art. 6 Abs. 1 lit. f DSGVO sein. Die tatsächliche Ansprache richtet sich zusätzlich nach den jeweils anwendbaren Regeln für E-Mail, Telefon, Messenger und elektronische Werbung. Wo eine vorherige Einwilligung erforderlich ist, erfolgt keine werbliche Ansprache ohne diese Einwilligung.
Bei Widerspruch beenden wir die Ansprache und speichern die notwendigen Kontaktdaten in einer Sperrliste, damit der Widerspruch dauerhaft beachtet wird.
18. Social Media
Wir können Profile auf Instagram, Facebook, LinkedIn, TikTok, YouTube, X, Reddit oder anderen Plattformen betreiben.
Wenn Sie dort mit uns interagieren, verarbeiten wir die von Ihnen bereitgestellten Profil-, Nachrichten- und Interaktionsdaten. Gleichzeitig verarbeitet der jeweilige Plattformanbieter Daten nach seinen eigenen Bedingungen.
Direktnachrichten werden nicht allein aufgrund eines Follows, Likes oder Profilbesuchs für wiederholte Werbenachrichten verwendet. Marketingnachrichten richten sich nach den anwendbaren Einwilligungs- und Wettbewerbsregeln.
19. Referenzen und Kundenstimmen
Auf Grundlage unserer B2B-Vertragsregelungen können wir Unternehmensname, Firmenlogo, Link und Screenshots einer öffentlich erreichbaren Kundenwebsite als Referenz verwenden. Der Kunde kann jederzeit mit Wirkung für die Zukunft widersprechen.
Personenbezogene Testimonials, Video- oder Audioaufnahmen, namentliche Zitate, konkrete Ergebnisse und Vorher-Nachher-Darstellungen veröffentlichen wir nur nach gesonderter Freigabe.
Rechtsgrundlage ist je nach Fall Art. 6 Abs. 1 lit. b, lit. f oder lit. a DSGVO.
20. KI-gestützte Werkzeuge
Wir verwenden KI-gestützte Werkzeuge zur Unterstützung von Text, Gestaltung, Code, Analyse, Klassifikation, Automatisierung und Kundenleistungen.
Dafür können je nach Projekt kommerzielle Dienste von Anbietern wie OpenAI, Anthropic oder Google eingesetzt werden. Welche Anbieter aktuell personenbezogene Daten als Unterauftragsverarbeiter erhalten können, steht in unserer Unterauftragsverarbeiterliste.
Wir verwenden für Kundendaten keine unfreigegebenen Consumer-Konten. Kundendaten werden nach Möglichkeit minimiert, pseudonymisiert und nur für den vereinbarten Zweck verarbeitet.
Rechtsgrundlage ist je nach Kontext Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Soweit wir im Auftrag eines Kunden handeln, erfolgt die Verarbeitung auf dokumentierte Weisung und Grundlage eines AVV.
KI-Ausgaben können fehlerhaft sein. Bei Entscheidungen mit erheblicher Wirkung setzen wir risikobasierte Kontrollen, Freigaben und Eskalationen ein.
Weitere Informationen stehen auf der Seite „KI und Daten“.
21. KI-Agenten und Automatisierungen
Wenn ein Kunde KI-Agenten oder Automatisierungen nutzt, können diese je nach Vereinbarung insbesondere:
- Daten aus verbundenen Systemen lesen,
- Inhalte erstellen oder klassifizieren,
- E-Mails entwerfen oder versenden,
- Termine vorschlagen oder buchen,
- Anfragen bearbeiten,
- Telefongespräche führen,
- dokumentierte Aktionen in Kundensystemen auslösen.
Umfang, Berechtigungen, Datenquellen, Protokollierung, Speicherfristen und menschliche Freigaben werden projektbezogen festgelegt.
Personen werden informiert, wenn sie direkt mit einem KI-System interagieren, soweit dies gesetzlich erforderlich oder nicht offensichtlich ist.
Agenten dürfen ohne gesonderte Prüfung keine hochriskanten Entscheidungen in Bereichen wie Beschäftigung, Kredit, Gesundheit, wesentliche Versicherungsleistungen, Bildung, biometrische Kategorisierung oder Zugang zu grundlegenden Leistungen treffen.
22. Voice-Agenten
Voice-Agenten weisen zu Beginn eines Gesprächs verständlich darauf hin, dass es sich um einen digitalen oder KI-gestützten Assistenten handelt.
Gesprächsaufzeichnungen sind standardmäßig deaktiviert. Werden sie projektbezogen aktiviert, erfolgt dies nur mit passender Information, Rechtsgrundlage, Speicherfrist und Zugriffskontrolle.
Automatisierte ausgehende Werbeanrufe erfolgen nicht ohne dokumentierte vorherige Einwilligung.
23. Analyse- und Marketingdienste
Derzeit setzen wir keine Analyse-, Statistik-, Session-Replay- oder Marketingdienste Dritter ein. Es werden keine entsprechenden Skripte, Pixel oder SDKs geladen.
Wenn wir künftig einen solchen Dienst aktivieren, geschieht dies erst nach vorheriger Einwilligung und nachdem Datenschutzerklärung, Cookie-Erklärung und Cookie-Einstellungen um die konkreten Angaben zum eingesetzten Anbieter ergänzt wurden.
24. Externe Links und eingebettete Inhalte
Einfache Links übertragen erst beim Anklicken Daten an den Zielanbieter.
Eingebettete Videos, Karten, Kalender oder Social-Media-Inhalte werden nur mit geeigneter Rechtsgrundlage und gegebenenfalls erst nach Einwilligung geladen.
25. Empfänger und Unterauftragsverarbeiter
Daten erhalten nur Personen und Dienstleister, die sie für die genannten Zwecke benötigen. Dazu können Hosting, E-Mail, Authentifizierung, Zahlung, Support, Analyse, Kommunikation, Cloud- und KI-Anbieter gehören.
Die aktuelle Liste der für Kundenverarbeitung eingesetzten Unterauftragsverarbeiter ist unter „Unterauftragsverarbeiter“ abrufbar.
Mit Auftragsverarbeitern schließen wir die erforderlichen Verträge.
26. Internationale Datenübermittlungen
Einige Dienstleister können Daten außerhalb des EWR verarbeiten.
Eine Übermittlung erfolgt nur, wenn ein Angemessenheitsbeschluss besteht oder geeignete Garantien wie Standardvertragsklauseln vereinbart sind. Soweit erforderlich prüfen wir zusätzliche Schutzmaßnahmen und die konkrete Datenverarbeitung.
Eine bloße Behauptung „EU-Server“ bedeutet nicht automatisch, dass keinerlei internationaler Zugriff oder Support möglich ist. Die konkrete Bewertung steht im Vendor Register.
27. Speicherdauer
Wir speichern Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Pflichten bestehen.
Grundsätzliche Fristen:
- Server-Logs: bis zu 14 Tage, länger bei Sicherheitsvorfällen,
- Cookie-Einwilligungsnachweise: Dauer der Einwilligung plus erforderliche Nachweisfrist,
- nicht erfolgreiche Konzept- und Kontaktanfragen: grundsätzlich sechs Monate nach letzter Kommunikation,
- Marketingdaten: bis zum Widerruf oder Ende des Zwecks, Nachweisdaten darüber hinaus im erforderlichen Umfang,
- Vertrags- und Rechnungsdaten: Vertragsdauer plus gesetzliche Aufbewahrungsfristen,
- operative Kundenportal- und Projektdateien: nach Vertrag und Übergabefrist gemäß Löschkonzept,
- Sperrlistendaten: solange erforderlich, um einen Widerspruch zu beachten,
- Sicherheitsprotokolle: nach Risiko und dokumentiertem Löschplan.
Soweit personenbezogene Daten in Sicherungskopien enthalten sind, werden diese ausschließlich zur Wiederherstellung nach technischen Störungen oder Sicherheitsvorfällen verwendet. Sicherungskopien werden im Rahmen der festgelegten technischen Sicherungszyklen automatisch überschrieben oder gelöscht und nicht für andere Zwecke verarbeitet. Nach einer Wiederherstellung gelten für die wiederhergestellten Daten erneut die regulären Löschfristen.
28. Datensicherheit
Wir verwenden angemessene technische und organisatorische Maßnahmen. Dazu können je nach System Verschlüsselung bei Übertragung, Zugriffsbeschränkungen, rollenbasierte Berechtigungen, Multi-Faktor-Authentifizierung, Protokollierung, Updates, Backups und Incident-Response-Prozesse gehören.
Wir behaupten keine Zertifizierung oder Sicherheitsmaßnahme, die nicht tatsächlich nachgewiesen ist.
Sicherheitsmeldungen können an security@getalwin.com gesendet werden.
29. Datenschutzverletzungen
Bei einer Datenschutzverletzung prüfen wir Risiko, Umfang und erforderliche Maßnahmen. Soweit wir Auftragsverarbeiter sind, informieren wir den verantwortlichen Kunden unverzüglich nach Kenntnis. Gesetzlich erforderliche Meldungen und Benachrichtigungen erfolgen innerhalb der anwendbaren Fristen.
30. Automatisierte Entscheidungen
Auf dieser Website findet derzeit keine ausschließlich automatisierte Entscheidung statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie ähnlich erheblich beeinträchtigt.
Projektbezogene KI-Agenten werden vor einem solchen Einsatz gesondert bewertet. Falls Art. 22 DSGVO oder andere besondere Regeln einschlägig sind, werden zusätzliche Informationen und Rechte bereitgestellt.
31. Kinder
Unser Angebot richtet sich an Unternehmen und geschäftlich handelnde Erwachsene, nicht an Kinder. Wir erheben nicht wissentlich Daten von Kindern für eigene Marketing- oder Vertragszwecke.
32. Änderungen
Wir aktualisieren diese Erklärung, wenn sich Rechtslage, Technik, Anbieter oder Verarbeitung ändern. Das oben genannte Datum bezeichnet den aktuellen Stand.