Datenschutzhinweise für Kunden
DRB IT Solution · Für Kunden, Interessenten und ihre Ansprechpartner
Diese Hinweise erklären nach Art. 13 und 14 DSGVO, welche personenbezogenen Daten ich in der Geschäftsbeziehung mit Ihrem Unternehmen verarbeite, wozu, wie lange und welche Rechte Sie haben. Sie gelten für Sie als Kunde oder Interessent und für die Personen in Ihrem Unternehmen, mit denen ich zu tun habe. Bitte geben Sie sie an diese Personen weiter. Die jeweils aktuelle Fassung steht unter drb-it.de/datenschutz-kunden.
1 · Verantwortlicher
Deniz Robin Bektas, DRB IT Solution, Anschrift: siehe Impressum, Telefon +49 1522 2823361, E-Mail deniz.bektas@drb-it.de. Einen Datenschutzbeauftragten muss ich nicht benennen; Ansprechpartner für den Datenschutz bin ich selbst.
2 · Welche Daten ich verarbeite und woher sie stammen
(1) Stamm- und Kontaktdaten: Firma, Anschrift, Registerangaben und Umsatzsteuer-Identifikationsnummer Ihres Unternehmens, Name, Funktion, E-Mail-Adresse und Telefonnummer der Ansprechpartner.
(2) Vertragsdaten: Angebote, Verträge, Abnahmen, Leistungsnachweise, Rechnungen und Zahlungseingänge.
(3) Kommunikation: Inhalt und Zeitpunkt von E-Mails, Nachrichten und Telefonaten, soweit ich sie notiere.
(4) Zugangsdaten, die Sie mir für den Auftrag überlassen, etwa zu Domain, Hosting, Postfächern, Ihrem Konto bei einem Baukasten-Anbieter oder Ihrem Google-Unternehmensprofil.
(5) Bei einem Konto im Kundenportal: Anmeldedaten und die Inhalte, die Sie dort einstellen (Abschnitt 5).
Die Daten stammen in der Regel von Ihnen oder von den Beschäftigten Ihres Unternehmens. Angaben zur Firma prüfe ich vor Vertragsschluss auch in öffentlichen Quellen wie dem Handelsregister und Ihrer Website.
3 · Wozu und auf welcher Rechtsgrundlage
(1) Anbahnung und Durchführung des Vertrags, einschließlich Rechnungsstellung und Abstimmung mit Ihren Ansprechpartnern: Art. 6 Abs. 1 lit. b DSGVO, soweit Sie selbst Vertragspartner sind. Für Ansprechpartner eines Unternehmens stütze ich mich auf Art. 6 Abs. 1 lit. f DSGVO; mein berechtigtes Interesse ist, den Vertrag mit Ihrem Unternehmen über die Personen abzuwickeln, die es dafür benennt.
(2) Aufbewahrung von Rechnungen, Verträgen und Geschäftsbriefen nach Steuerrecht: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 14b UStG.
(3) Geltendmachung und Abwehr von Ansprüchen: Art. 6 Abs. 1 lit. f DSGVO.
(4) Sicherheit meiner Systeme, etwa Anmeldeprotokolle im Kundenportal: Art. 6 Abs. 1 lit. f DSGVO.
(5) Informationen über eigene ähnliche Leistungen an Ihre E-Mail-Adresse: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 7 Abs. 3 UWG. Sie können dem jederzeit widersprechen, ohne dass dafür andere Kosten als die Übermittlungskosten nach den Basistarifen entstehen.
4 · Kommunikationswege
(1) E-Mail: Mein Postfach liegt bei der Hetzner Online GmbH in Deutschland, die Verbindung zum Mailserver ist verschlüsselt. Kennwörter senden Sie mir bitte nicht per E-Mail.
(2) Telefon und SMS laufen über meinen Mobilfunkanbieter. Anruflisten und Nachrichten liegen auf meinem Mobiltelefon.
(3) WhatsApp: Schreiben Sie mir über WhatsApp, nutze ich dafür WhatsApp auf meinem Mobiltelefon. Anbieter ist die WhatsApp Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Die Inhalte der Nachrichten sind Ende-zu-Ende-verschlüsselt. Telefonnummer, Profilangaben und Verbindungsdaten verarbeitet WhatsApp in eigener Verantwortung, auch in den USA; WhatsApp LLC und Meta Platforms, Inc. sind nach Angabe des Anbieters nach dem EU-US Data Privacy Framework zertifiziert. Ob Sie WhatsApp nutzen, entscheiden Sie. Jede Sache lässt sich genauso per E-Mail oder Telefon klären.
5 · Kundenportal
Das Kundenportal unter portal.drb-it.de betreibe ich selbst auf gemieteten Servern der Hetzner Online GmbH in Deutschland. Verarbeitet werden Name und E-Mail-Adresse, das Kennwort nur als nicht umkehrbarer Prüfwert, der zweite Anmeldefaktor, Anmeldezeitpunkte und Sicherheitsprotokolle sowie die Anliegen, Dokumente und Verträge, die Sie oder ich dort einstellen. Für die Anmeldung setzt das Portal ein Sitzungs-Cookie, das technisch erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG). Benachrichtigungen verschickt das Portal von noreply@drb-it.de über den Mailserver bei Hetzner. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO, für Sicherheitsprotokolle lit. f.
6 · Empfänger und Übermittlung in Drittländer
(1) Auftragsverarbeiter nach Art. 28 DSGVO: die Hetzner Online GmbH, Gunzenhausen (Server, Postfach, Kundenportal, Datensicherung), und die Cloudflare, Inc., San Francisco, USA. Cloudflare schalte ich aus Sicherheitsgründen vor meine Website und das Kundenportal; der Dienst fängt Angriffe und Überlastung ab, bevor sie den Server erreichen, und übernimmt dafür Namensauflösung und verschlüsselte Weiterleitung. Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO); zusätzlich gelten die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).
(2) Rechnungen schreibe und verwahre ich mit einem eigenen Programm auf einem von mir verwalteten Server in Deutschland. Ein Buchhaltungsdienst oder Steuerbüro ist nicht eingeschaltet.
(3) Weitere Empfänger nur, soweit nötig, jeweils in eigener Verantwortung: Kreditinstitute für den Zahlungsverkehr, Finanzbehörden im Rahmen gesetzlicher Pflichten, im Streitfall Rechtsanwälte, Inkassodienstleister und Gerichte.
(4) Dateien meines Arbeitsrechners, darunter Verträge, Angebote und Schriftverkehr, sichere ich zusätzlich in einem Speicher der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Google Drive). Google verarbeitet die Daten dabei nach seinen eigenen Bedingungen, auch in den USA. Texte, Verträge und Nachrichten bearbeite ich außerdem mit dem KI-Assistenten Claude der Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, Irland; Anthropic verarbeitet die Eingaben dabei in eigener Verantwortung, auch in den USA. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; mein berechtigtes Interesse ist eine sichere Ablage meiner Unterlagen und eine zügige Bearbeitung.
(5) Ihre Daten verkaufe ich nicht und gebe sie nicht zu Werbezwecken weiter.
7 · Wie lange ich Daten speichere
(1) Anfragen, aus denen kein Auftrag wird: bis sechs Monate nach dem letzten Kontakt.
(2) Vertrags- und Kontaktdaten: für die Dauer der Geschäftsbeziehung und danach, solange Ansprüche aus dem Vertrag geltend gemacht werden können, in der Regel drei Jahre ab Ende des Jahres, in dem der Vertrag endet; bei Werkleistungen auch länger, bis die Mängelansprüche verjährt sind.
(3) Gesetzliche Aufbewahrung nach § 147 AO und § 14b UStG, jeweils ab Ende des Kalenderjahres: Rechnungen und andere Buchungsbelege acht Jahre, Verträge und Geschäftsbriefe sechs Jahre, Bücher und Aufzeichnungen zehn Jahre. In dieser Zeit sind die Daten gesperrt und werden nur noch für diesen Zweck aufbewahrt.
(4) Zugangsdaten, die Sie mir überlassen haben, lösche ich, sobald ich sie für den Auftrag nicht mehr brauche. Bei Vertragsende lösche ich sie frühestens 30 Kalendertage danach, damit ein Wechsel nicht an fehlenden Zugängen scheitert, auf Ihr Verlangen früher (AGB § 11 Abs. 3).
(5) Kundenportal: Das Konto besteht, solange der Vertrag läuft. Danach wird es gesperrt und gelöscht, soweit die Inhalte nicht nach Absatz 3 aufzubewahren sind. Sicherheitsprotokolle und abgelaufene Sitzungen lösche ich, sobald sie für die Sicherheit nicht mehr gebraucht werden.
8 · Wenn ich Daten in Ihrem Auftrag verarbeite
Betreibe oder pflege ich Ihre Website oder eine Anwendung für Sie, verarbeite ich die Daten Ihrer Besucher und Kunden nur in Ihrem Auftrag und nach Ihren Weisungen. Verantwortlicher sind dann Sie, ich bin Auftragsverarbeiter. Dafür gilt der Vertrag über die Auftragsverarbeitung (Art. 28 DSGVO), nicht diese Hinweise. Ihre Besucher informieren Sie in Ihrer eigenen Datenschutzerklärung; Anfragen von Betroffenen leite ich an Sie weiter.
Vor jede Website und Anwendung, die ich betreibe, schalte ich standardmäßig Cloudflare (Abschnitt 6). Welche Unterauftragsverarbeiter ich dann einsetze, darunter Hetzner und Cloudflare, regelt der Vertrag über die Auftragsverarbeitung.
Betreue ich Ihre Seite bei einem Baukasten-Anbieter oder Ihr Google-Unternehmensprofil, arbeite ich in Ihrem Konto dort. Die Seite und ihre Daten bleiben beim Anbieter; für seine Verarbeitung gilt Ihr Vertrag mit ihm.
9 · Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Haben Sie in etwas eingewilligt, können Sie die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3). Eine Nachricht an deniz.bektas@drb-it.de genügt.
Widerspruchsrecht (Art. 21 DSGVO): Verarbeite ich Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Der Verwendung Ihrer Daten für Werbung können Sie jederzeit ohne Begründung widersprechen; dann verwende ich sie dafür nicht mehr.
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für mich zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Wilhelmstraße 7, 65185 Wiesbaden (Post: Postfach 3163, 65021 Wiesbaden), datenschutz.hessen.de.
10 · Pflicht zur Bereitstellung, keine automatisierten Entscheidungen
Für den Vertrag brauche ich die Angaben zu Ihrem Unternehmen und mindestens einen Ansprechpartner mit Kontaktdaten; ohne sie kann ich den Vertrag nicht schließen oder durchführen. Gesetzlich verpflichtet sind Sie dazu nicht. Automatisierte Entscheidungen einschließlich Profiling nach Art. 22 DSGVO finden nicht statt.
Stand: 29.09.2026 · Fassung 1.1