Datenschutzerklärung
Der Schutz deiner persönlichen Daten ist mir wichtig. Auf dieser Seite erfährst du, welche Daten verarbeitet werden, zu welchem Zweck dies geschieht und welche Rechte du dabei hast.
Stand: 21. September 2026
1. Verantwortlicher und Geltungsbereich
Verantwortlicher im Sinne der Datenschutz-Grundverordnung und sonstiger datenschutzrechtlicher Vorschriften ist:
iReflect
Inhaber: Christian Langkafel
Fürther Straße 14a
91459 Markt Erlbach
Deutschland
Telefon: 09106 9262922
E-Mail: info@ireflect.de
Ein Datenschutzbeauftragter ist nicht bestellt.
Diese Datenschutzerklärung gilt insbesondere für:
- die Website iReflect,
- die zugehörigen Unterseiten,
- Kontaktanfragen über die Website oder per E-Mail,
- den Verkauf physischer Produkte über Etsy,
- die digitale Anwendung „WerteKompass“ unter der jeweils verwendeten Base44-Adresse beziehungsweise unter
app.ireflect.de, - Moderatoren- und Benutzerkonten,
- die Teilnahme an WerteKompass-Sessions,
- KI-gestützte Auswertungen,
- Zahlungen und Abonnements über Stripe.
Der zukünftig geplante WooCommerce-Shop wird vor seiner Aktivierung anhand der dann tatsächlich eingesetzten Erweiterungen, Zahlungsarten und Versandprozesse zusätzlich in diese Datenschutzerklärung aufgenommen.
2. Allgemeine Hinweise und Rechtsgrundlagen
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Hierzu gehören beispielsweise Name, E-Mail-Adresse, IP-Adresse, Benutzerkennung, Zahlungsinformationen sowie Session- und Bewertungsdaten.
Wir verarbeiten personenbezogene Daten nur, wenn hierfür eine Rechtsgrundlage besteht. Je nach Verarbeitung kommen insbesondere folgende Rechtsgrundlagen in Betracht:
- Art. 6 Abs. 1 lit. a DSGVO, wenn eine Einwilligung erteilt wurde,
- Art. 6 Abs. 1 lit. b DSGVO, wenn die Verarbeitung zur Durchführung eines Vertrags oder vorvertraglicher Maßnahmen erforderlich ist,
- Art. 6 Abs. 1 lit. c DSGVO, wenn die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist,
- Art. 6 Abs. 1 lit. f DSGVO, wenn die Verarbeitung zur Wahrung unserer berechtigten Interessen oder der Interessen eines Dritten erforderlich ist und keine überwiegenden Interessen oder Grundrechte der betroffenen Person entgegenstehen.
Soweit Informationen auf dem Endgerät gespeichert oder ausgelesen werden, beachten wir zusätzlich die Anforderungen des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes, insbesondere § 25 TDDDG.
Pseudonymisierte Daten bleiben personenbezogene Daten, solange eine Zuordnung zu einer Person mit zusätzlichen Informationen möglich ist.
Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
3. Website, Hosting und Serverprotokolle
Aufruf der Website
Beim Zugriff auf unsere Website können automatisch technische Informationen verarbeitet werden. Dazu können insbesondere gehören:
- IP-Adresse,
- Datum und Uhrzeit des Zugriffs,
- aufgerufene Seite oder Datei,
- übertragene Datenmenge,
- Browsertyp und Browserversion,
- Betriebssystem,
- Referrer-URL,
- Hostname des zugreifenden Geräts,
- Status der Serveranfrage.
Die Verarbeitung erfolgt, um die Website technisch bereitzustellen, ihre Stabilität und Sicherheit zu gewährleisten, Fehler zu erkennen und missbräuchliche Zugriffe abzuwehren.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren, stabilen und funktionsfähigen Betrieb unseres Internetangebots.
Hosting durch IONOS
Die WordPress-Website wird gehostet durch:
IONOS SE
Elgendorfer Straße 57
56410 Montabaur
Deutschland
Mit IONOS besteht eine Vereinbarung zur Auftragsverarbeitung. IONOS erläutert, dass eine solche Vereinbarung für die Verarbeitung personenbezogener Daten auf seinen Systemen erforderlich ist. Bei neueren Verträgen ist sie nach Angaben von IONOS bereits Bestandteil der Vertragsbedingungen. [ionos.de]
Weitere Informationen finden Sie in der https://www.ionos.de/terms-gtc/datenschutzerklaerung/.
Verschlüsselte Übertragung
Die Website und der WerteKompass werden verschlüsselt über HTTPS beziehungsweise TLS übertragen. Dadurch sollen übermittelte Informationen während des Transports vor unbefugter Kenntnisnahme geschützt werden.
4. Cookies, Einwilligungsmanagement und Schriftarten
Cookies und ähnliche Technologien
Die WordPress-Website verwendet essenzielle und funktionale Cookies beziehungsweise vergleichbare Speichertechnologien.
Diese können insbesondere erforderlich sein für:
- die technische Bereitstellung der Website,
- Sicherheitsfunktionen,
- die Speicherung Ihrer Cookie-Auswahl,
- Formularfunktionen,
- Nutzereinstellungen,
- die korrekte Darstellung von Inhalten.
Technisch notwendige Speicherzugriffe erfolgen auf Grundlage von § 25 Abs. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten erfolgt, soweit erforderlich, nach Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
Nicht notwendige Technologien werden grundsätzlich erst nach Ihrer Einwilligung eingesetzt. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Real Cookie Banner
Zur Verwaltung und Dokumentation Ihrer Cookie- und Datenschutzeinstellungen verwenden wir Real Cookie Banner.
Dabei können insbesondere verarbeitet werden:
- Einwilligungsentscheidung,
- Zeitpunkt der Entscheidung,
- Consent-ID,
- Browser- und Geräteinformationen,
- technisch erforderliche Nachweisdaten.
Die Verarbeitung dient der Verwaltung und Dokumentation Ihrer Entscheidung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c und lit. f DSGVO.
Sie können Ihre Auswahl jederzeit über die Cookie-Einstellungen der Website ändern.
Lokale Schriftarten
Die auf der Website verwendeten Schriftarten werden lokal über unseren Webserver bereitgestellt.
Beim Abruf der Schriftarten wird keine Verbindung zu Google-Servern hergestellt. Es erfolgt daher nicht allein aufgrund der Schriftartendarstellung eine Übermittlung Ihrer IP-Adresse an Google.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in einer einheitlichen und datenschutzfreundlichen Darstellung der Website.
Keine eigene Webanalyse auf der WordPress-Website
Nach aktuellem Stand verwenden wir auf der WordPress-Website keine eigene Integration von:
- Google Analytics,
- Google Tag Manager,
- Meta Pixel,
- LinkedIn Insight Tag,
- Microsoft Clarity,
- Matomo.
Sollten wir künftig entsprechende Dienste einsetzen, wird diese Datenschutzerklärung vor ihrem Einsatz angepasst. Soweit erforderlich, erfolgt die Aktivierung erst nach Ihrer Einwilligung.
5. Kontaktaufnahme und WPForms Lite
Kontaktaufnahme per E-Mail
Wenn Sie per E-Mail Kontakt mit uns aufnehmen, verarbeiten wir insbesondere:
- Ihre E-Mail-Adresse,
- Ihren Namen, soweit angegeben,
- den Inhalt Ihrer Nachricht,
- Datum und Uhrzeit der Kommunikation,
- weitere freiwillig übermittelte Angaben.
Die Verarbeitung erfolgt zur Bearbeitung Ihrer Anfrage und gegebenenfalls zur Durchführung vorvertraglicher Maßnahmen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern die Anfrage auf einen Vertrag oder eine mögliche Beauftragung gerichtet ist. Bei allgemeinen Anfragen erfolgt die Verarbeitung nach Art. 6 Abs. 1 lit. f DSGVO.
Kontaktformular
Für das Kontaktformular verwenden wir WPForms Lite.
Dabei verarbeiten wir die von Ihnen eingetragenen Angaben, insbesondere:
- Name,
- E-Mail-Adresse,
- Nachrichteninhalt,
- weitere freiwillig ausgefüllte Felder.
Die Angaben werden zur Bearbeitung Ihrer Anfrage verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO.
Die Daten werden gelöscht, wenn die Anfrage abschließend bearbeitet wurde und keine gesetzlichen Aufbewahrungspflichten oder Rechtsansprüche eine weitere Speicherung erfordern.
Bitte übermitteln Sie über das allgemeine Kontaktformular keine besonderen Kategorien personenbezogener Daten, beispielsweise Gesundheitsdaten oder andere besonders sensible Angaben.
Kein Newsletter
Wir bieten derzeit keinen Newsletter an und verwenden keine Newsletterdienste wie Mailchimp, Brevo oder CleverReach.
6. Physische Produkte und Etsy
Physische Produkte, insbesondere die Mutkarten, werden derzeit über Etsy angeboten.
Beim Besuch des Etsy-Angebots und bei einer Bestellung verarbeitet Etsy personenbezogene Daten in eigener datenschutzrechtlicher Verantwortung. Für diese Verarbeitung gelten ergänzend die Datenschutzbestimmungen von Etsy.
Soweit Etsy uns Bestelldaten übermittelt, verarbeiten wir insbesondere:
- Name,
- Lieferanschrift,
- E-Mail-Adresse,
- bestelltes Produkt,
- Bestell- und Zahlungsstatus,
- Kommunikation zur Bestellung.
Die Verarbeitung erfolgt zur Vorbereitung, Durchführung und Abwicklung des Kaufvertrags sowie zur Erfüllung gesetzlicher Pflichten.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO.
Weitere Informationen finden Sie in der https://www.etsy.com/de/legal/privacy/.
7. WerteKompass und Base44
Funktionen des WerteKompasses
Der WerteKompass ist eine digitale Anwendung zur Durchführung und Auswertung moderierter Werte- und Teamworkshops.
Die Anwendung ermöglicht insbesondere:
- Registrierung und Anmeldung von Moderatoren,
- Anlage und Verwaltung von Sessions,
- Erstellung von Teilnehmerlinks,
- Teilnahme ohne eigenes Teilnehmerkonto,
- Auswahl relevanter Werte,
- Bewertung des gegenwärtigen Zustands,
- Bewertung des gewünschten zukünftigen Zustands,
- Darstellung von Durchschnittswerten und Abweichungen,
- Darstellung der Streuung,
- KI-gestützte Zusammenfassungen und Handlungsempfehlungen,
- Berichtsexporte,
- Erwerb von Session Plus,
- Abschluss und Verwaltung eines Pro-Abonnements.
Betrieb über Base44
Der WerteKompass wird mit der Plattform Base44 entwickelt und betrieben.
Base44 stellt insbesondere folgende Funktionen bereit:
- App-Hosting,
- Datenbanken und Datenspeicherung,
- Registrierung und Authentifizierung,
- Benutzer- und Sessionverwaltung,
- E-Mail-Funktionen,
- KI-Funktionen,
- serverseitige Anwendungsfunktionen,
- Schnittstellen zu Zahlungsdiensten.
Nach dem veröffentlichten DPA handelt Base44 bei der Verarbeitung von App-Nutzerdaten im Auftrag des Appbetreibers als Auftragsverarbeiter. Das DPA regelt außerdem Unterauftragsverarbeiter, Sicherheitsmaßnahmen, Unterstützung bei Betroffenenanfragen und internationale Datenübermittlungen. [base44.com]
Die Einbindung erfolgt zur Bereitstellung der Anwendung nach Art. 6 Abs. 1 lit. b DSGVO sowie zur Sicherstellung eines funktionsfähigen und sicheren Betriebs nach Art. 6 Abs. 1 lit. f DSGVO.
Weitere Informationen finden Sie im Data Processing Addendum von Base44 und in den Datenschutz- und Sicherheitsinformationen von Base44.
Technische Nutzungsdaten
Beim Aufruf und bei der Nutzung des WerteKompasses können insbesondere folgende technische Informationen verarbeitet werden:
- IP-Adresse,
- Datum und Uhrzeit,
- Browsertyp und Browserversion,
- Betriebssystem,
- Geräteinformationen,
- Session- und Nutzerkennung,
- aufgerufene Funktionen,
- Login- und Authentifizierungsereignisse,
- Fehler- und Sicherheitsinformationen.
Die Verarbeitung dient der technischen Bereitstellung, Sicherheit, Fehlerdiagnose und Missbrauchsprävention.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
8. Moderatorenkonten und Social Login
Registrierung mit E-Mail-Adresse und Passwort
Für die Nutzung des Moderatorenbereichs ist ein Benutzerkonto erforderlich.
Als Pflichtangaben werden verarbeitet:
- E-Mail-Adresse,
- Passwort beziehungsweise Authentifizierungsdaten,
- technische Benutzerkennung.
Nach der Registrierung können freiwillig angegeben werden:
- Name,
- berufliche Funktion,
- Profilbild.
Die Verarbeitung erfolgt zur Einrichtung und Verwaltung des Benutzerkontos, zur Authentifizierung, zur Zuordnung von Sessions und zur Bereitstellung der Funktionen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Freiwillige Profilangaben werden auf Grundlage von Art. 6 Abs. 1 lit. a oder lit. b DSGVO verarbeitet.
Passwörter werden über die Authentifizierungsinfrastruktur von Base44 verarbeitet. Wir können das gewählte Passwort grundsätzlich nicht im Klartext einsehen. Base44 erklärt, Benutzerverwaltung und Authentifizierung mit branchenüblichen Sicherheits- und Verschlüsselungsverfahren zu schützen. [docs.base44.com]
Anmeldung mit Google
Soweit aktiviert, können Nutzer sich über ein Google-Konto registrieren oder anmelden.
Dabei wird der Nutzer zu Google weitergeleitet. Google bestätigt die Identität und übermittelt die für die Anmeldung freigegebenen Informationen an die Authentifizierungsinfrastruktur des WerteKompasses.
Abhängig von der konkreten Freigabe können hierzu gehören:
- eindeutige Google-Nutzerkennung,
- Name,
- E-Mail-Adresse,
- Profilbild,
- Authentifizierungs-Token.
Das Passwort des Google-Kontos wird uns nicht übermittelt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn Sie diese Anmeldemöglichkeit auswählen.
Google beschreibt in seiner Datenschutzerklärung unter anderem die Verarbeitung von Konto-, Browser-, Geräte-, IP- und Aktivitätsdaten sowie die Möglichkeiten zur Verwaltung, zum Export und zur Löschung der Daten. [policies.google.com]
Weitere Informationen finden Sie in der Datenschutzerklärung von Google.
Anmeldung mit Facebook
Soweit aktiviert, können Nutzer sich über ein Facebook-Konto registrieren oder anmelden.
Dabei wird der Nutzer zu Facebook beziehungsweise Meta weitergeleitet. Nach erfolgreicher Anmeldung werden die freigegebenen Informationen an die Authentifizierungsinfrastruktur des WerteKompasses übermittelt.
Abhängig von der konkreten Freigabe können hierzu gehören:
- eindeutige Nutzerkennung,
- Name,
- E-Mail-Adresse,
- Profilbild,
- Authentifizierungs-Token.
Das Passwort des Facebook-Kontos wird uns nicht übermittelt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn Sie diese Anmeldemöglichkeit auswählen.
Weitere Informationen finden Sie in der https://www.facebook.com/privacy/policy/.
Automatisierte E-Mails
Im Zusammenhang mit Registrierung und Kontosicherheit können automatisierte Nachrichten versendet werden, beispielsweise:
- Registrierungsbestätigung,
- Verifizierungscode,
- Passwort-Zurücksetzung,
- Sicherheitsbenachrichtigung,
- Zahlungs- und Abonnementinformation.
Base44 weist darauf hin, dass E-Mails aus Base44-Apps über die Domain base44-apps.com oder deren Subdomains versendet werden können. Direkte Nachrichten von Base44 verwenden nach der Dokumentation die Domain base44.com. [docs.base44.com]
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.
9. Sessions und Teilnehmerdaten
Anlage und Verwaltung von Sessions
Moderatoren können im WerteKompass Sessions anlegen und verwalten.
Dabei werden insbesondere verarbeitet:
- Sessionname,
- Teamname,
- Teilnehmerzahl,
- Erstellungszeitpunkt,
- Sessionstatus,
- Sessioncode oder Teilnehmerlink,
- Zuordnung zum Moderatorkonto,
- Werteauswahl,
- Ist-Bewertungen,
- gewünschte Soll-Bewertungen,
- Durchschnittswerte,
- Abweichungs- und Streuungswerte,
- KI-Auswertungen.
Team- und Sessionnamen werden vom Moderator frei gewählt. Sie können dadurch personenbezogene oder unternehmensbezogene Angaben enthalten.
Die Verarbeitung erfolgt zur Bereitstellung und Durchführung der Session. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Teilnahme ohne Benutzerkonto
Teilnehmende benötigen kein eigenes Benutzerkonto.
Die Teilnahme erfolgt über einen vom Moderator bereitgestellten Link oder Sessioncode.
Teilnehmende können einen frei gewählten:
- Namen,
- Codenamen,
- ein Kürzel oder
- ein Pseudonym
eingeben.
Zusätzlich werden verarbeitet:
- Sessionzuordnung,
- ausgewählte Werte,
- Ist-Bewertungen,
- gewünschte Soll-Bewertungen,
- technisch erforderliche Verbindungsdaten.
Von Teilnehmenden werden im Rahmen der Session grundsätzlich keine eigene E-Mail-Adresse und kein Passwort verlangt. Es sind nach der aktuellen Ausgestaltung keine zusätzlichen Freitextkommentare vorgesehen.
Sichtbarkeit der Antworten
Der eingegebene Name, Codename oder das Pseudonym kann zusammen mit der Werteauswahl und den Bewertungen für den Moderator sichtbar sein.
Bei kleinen Teams kann eine Person auch dann mittelbar erkennbar sein, wenn sie einen Codenamen oder ein Pseudonym verwendet.
Teilnehmende werden deshalb vor Beginn der Eingabe darüber informiert, dass der eingegebene Name beziehungsweise Codename und die individuellen Antworten für den Moderator sichtbar sein können.
Extern organisierte Sessions
Wird eine Session durch einen externen Coach, Moderator oder ein Kundenunternehmen organisiert, hängt die datenschutzrechtliche Rollenverteilung von der konkreten Nutzung ab.
Bestimmt ein Kunde insbesondere Zweck, Teilnehmerkreis, Art der Datenerhebung und Verwendung der Ergebnisse, kann der Kunde datenschutzrechtlich Verantwortlicher sein und iReflect die Verarbeitung als Auftragsverarbeiter durchführen.
In diesem Fall kann eine Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO zwischen dem Kunden und iReflect erforderlich sein. Base44 kann in dieser Konstellation als Unterauftragsverarbeiter eingebunden sein.
Je nach konkretem Einsatz kommen als Rechtsgrundlagen insbesondere in Betracht:
- Art. 6 Abs. 1 lit. a DSGVO bei einer freiwilligen Einwilligung,
- Art. 6 Abs. 1 lit. b DSGVO zur Durchführung einer vereinbarten Workshop- oder Moderationsleistung,
- Art. 6 Abs. 1 lit. f DSGVO bei einem berechtigten Interesse an Team-, Kultur- oder Organisationsentwicklung,
- gegebenenfalls § 26 BDSG im Beschäftigungskontext.
Der jeweils verantwortliche Moderator beziehungsweise das Unternehmen ist dafür verantwortlich, die passende Rechtsgrundlage festzulegen und Teilnehmende ordnungsgemäß zu informieren.
10. KI-gestützte Auswertungen
Zweck der KI-Auswertung
Der WerteKompass verwendet KI-Funktionen, um aus den Sessionergebnissen insbesondere:
- Zusammenfassungen,
- Soll-Ist-Abweichungen,
- Hinweise auf Streuungen,
- Gesprächsschwerpunkte,
- Reflexionsfragen,
- Moderationsimpulse,
- Handlungsempfehlungen
zu erstellen.
Die KI-Ausgabe ist eine automatisch erzeugte Arbeitshilfe. Sie kann unvollständig, missverständlich oder fehlerhaft sein und ersetzt keine fachliche Prüfung durch den Moderator.
Übermittelte Daten und Pseudonymisierung
Für die KI-Auswertung werden insbesondere verarbeitet:
- ausgewählte Werte,
- Ist-Bewertungen,
- gewünschte Soll-Bewertungen,
- aggregierte Kennzahlen,
- Differenzen,
- Streuungswerte,
- neutrale Teilnehmerkennungen.
Vor der Übermittlung an die KI werden identifizierende Angaben nach der aktuellen technischen Gestaltung ersetzt:
- Teilnehmernamen durch neutrale Teilnehmerkennungen,
- Teamnamen durch neutrale Teamkennungen,
- Sessionnamen durch neutrale Sessionkennungen.
Hierbei handelt es sich um eine Pseudonymisierung und nicht zwingend um eine vollständige Anonymisierung, da innerhalb der Anwendung weiterhin Zuordnungsmöglichkeiten bestehen können.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die KI-Auswertung Bestandteil der gebuchten oder bereitgestellten WerteKompass-Leistung ist.
Base44 AI und KI-Training
Die KI-Funktionen werden über die von Base44 bereitgestellte technische Infrastruktur ausgeführt. Die Verarbeitung erfolgt über die integrierten Base44-Funktionen und deren jeweils eingesetzte Unterauftragsverarbeiter.
Die aktuelle Liste der Unterauftragsverarbeiter ist Bestandteil beziehungsweise Anlage des Base44-DPA. Base44 erklärt, Unterauftragsverarbeiter auf vergleichbare Datenschutzpflichten zu verpflichten und Änderungen der Liste auf Wunsch mitzuteilen. [base44.com]
Base44 erklärt zur Nutzung von Workspace-Daten für KI-Training:
- Im Enterprise-Tarif werden Workspace-Daten nicht für KI-Training verwendet.
- In anderen Tarifen können Workspace-Daten für das Training von KI-Modellen verwendet werden.
- Außerhalb des Enterprise-Tarifs besteht derzeit keine Opt-out-Einstellung. [docs.base44.com]
Der WerteKompass wird aktuell in einem Tarif unterhalb von Enterprise betrieben. Daher kann nicht ausgeschlossen werden, dass Workspace- beziehungsweise App-Daten entsprechend den Bedingungen von Base44 für die Verbesserung oder das Training von KI-Modellen verwendet werden.
Um das Risiko zu reduzieren, werden Teilnehmername, Teamname und Sessionname vor der eigentlichen KI-Auswertung pseudonymisiert. Die ursprünglichen Sessiondaten werden hierbei nicht an den KI-Aufruf übermittelt.
Keine automatisierten Einzelentscheidungen
Die KI-Auswertung trifft keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO.
Der WerteKompass entscheidet nicht über:
- Einstellung oder Kündigung,
- Vergütung oder Beförderung,
- Leistung oder Eignung einzelner Personen,
- Zugang zu wesentlichen Leistungen,
- rechtliche Ansprüche.
Die fachliche Einordnung und weitere Verwendung der Ergebnisse verbleiben beim Moderator beziehungsweise der verantwortlichen Person.
Der WerteKompass ist nicht zur Leistungsüberwachung oder individuellen Beschäftigtenbewertung bestimmt.
11. Stripe und Zahlungsabwicklung
Für Session Plus und das Pro-Abonnement verwenden wir Stripe.
Dabei können insbesondere verarbeitet werden:
- Name,
- E-Mail-Adresse,
- Rechnungsdaten,
- Transaktionsdaten,
- Betrag und Währung,
- Zahlungsstatus,
- Zahlungsmethode,
- Karten- oder Kontoinformationen,
- IP-Adresse,
- Geräte- und Browserinformationen,
- Informationen zur Betrugsprävention.
Vollständige Karten- oder Kontodaten werden grundsätzlich unmittelbar durch Stripe verarbeitet. Wir erhalten regelmäßig nur die zur Zahlungs- und Vertragszuordnung erforderlichen Informationen, beispielsweise Kunde, Betrag, Status und Transaktionsreferenz.
Stripe beschreibt, dass Transaktionsdaten unter anderem Name, E-Mail-Adresse, Rechnungs- und Versandanschrift, Zahlungsmittelinformationen, Betrag, Kaufdatum, Zahlungsstatus, Erstattung und Abonnementstatus umfassen können. [stripe.com]
Rechtsgrundlagen sind:
- Art. 6 Abs. 1 lit. b DSGVO zur Vertrags- und Zahlungsabwicklung,
- Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Pflichten,
- Art. 6 Abs. 1 lit. f DSGVO für Betrugsprävention und Zahlungssicherheit.
Stripe Checkout
Zum Abschluss kostenpflichtiger Angebote wird Stripe Checkout verwendet.
Nach erfolgreicher Zahlung wird Session Plus automatisch für die betreffende Session freigeschaltet beziehungsweise das Pro-Abonnement aktiviert.
Abonnementverwaltung
Beim Pro-Abonnement werden zusätzlich verarbeitet:
- Stripe-Kundenkennung,
- Abonnementkennung,
- Beginn des Abonnements,
- Abrechnungszeitraum,
- Zahlungsstatus,
- Kündigungsstatus,
- Beendigungszeitpunkt.
Die Kündigung erfolgt derzeit über die in den Profileinstellungen des WerteKompasses bereitgestellte Funktion. Bei einer Kündigung bleibt Pro bis zum Ende des bereits bezahlten Abrechnungszeitraums aktiv.
Stripe Webhook
Stripe übermittelt zahlungsbezogene Ereignisse über eine technische Webhook-Schnittstelle an den WerteKompass.
Hierzu können gehören:
- erfolgreiche oder fehlgeschlagene Zahlung,
- Abschluss einer Checkout-Session,
- Beginn oder Änderung eines Abonnements,
- Kündigung,
- Ende eines Abrechnungszeitraums,
- Rückerstattung.
Webhook-Nachrichten werden durch eine Signaturprüfung abgesichert.
Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe.
12. Empfänger, Unterauftragsverarbeiter und Drittlandübermittlungen
Kategorien von Empfängern
Soweit erforderlich, können personenbezogene Daten an folgende Kategorien von Empfängern übermittelt werden:
- Hostinganbieter,
- App- und Plattformanbieter,
- Auftrags- und Unterauftragsverarbeiter,
- Cloud- und Infrastrukturanbieter,
- KI-Dienstleister,
- Authentifizierungsanbieter,
- Zahlungsdienstleister,
- E-Mail- und Kommunikationsdienstleister,
- Steuerberatung und Buchhaltung,
- Versanddienstleister,
- Kundenunternehmen und Moderatoren,
- Behörden und Gerichte bei gesetzlicher Verpflichtung.
Wir verkaufen keine personenbezogenen Daten.
Speicherung durch Base44 in den USA
Base44 erklärt, dass die Server standardmäßig in den Vereinigten Staaten betrieben werden und Daten standardmäßig in den USA gespeichert werden.
Für bestimmte höherwertige Tarife kann nach der aktuellen Dokumentation bei neu angelegten Apps eine Datenresidenz in der Europäischen Union oder im Vereinigten Königreich auswählbar sein. Nach den Informationen von Base44 betrifft die gewählte Datenresidenz jedoch nicht zwingend sämtliche Verarbeitungsvorgänge und Datenarten. [docs.base44.com]
Der WerteKompass wird aktuell in einem Base44-Tarif mit Speicherung der App-Daten in den USA betrieben.
Rechtsgrundlagen internationaler Übermittlungen
Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, erfolgt dies auf Grundlage eines zulässigen Übermittlungsmechanismus, insbesondere:
- eines Angemessenheitsbeschlusses,
- einer gültigen Zertifizierung nach dem EU-U.S. Data Privacy Framework,
- der EU-Standardvertragsklauseln,
- anderer Garantien nach Art. 46 DSGVO,
- einer gesetzlichen Ausnahme nach Art. 49 DSGVO.
Das Base44-DPA nennt insbesondere Angemessenheitsbeschlüsse, das EU-U.S. Data Privacy Framework und EU-Standardvertragsklauseln als mögliche Mechanismen für Drittlandübermittlungen. [base44.com]
Trotz dieser Schutzmechanismen kann bei einer Verarbeitung in Drittländern nicht in jedem Fall ein vollständig identisches Datenschutzniveau wie innerhalb des Europäischen Wirtschaftsraums gewährleistet werden.
Die aktuelle Liste der Base44-Unterauftragsverarbeiter finden Sie im Data Processing Addendum von Base44.
13. Speicherdauer und Löschung
Benutzerkonten
Daten des Moderatorkontos werden grundsätzlich gespeichert, solange das Benutzerkonto besteht und für die Nutzung des WerteKompasses erforderlich ist.
Nach Beendigung des Kontos werden die Kontodaten gelöscht oder in ihrer Verarbeitung eingeschränkt, soweit keine gesetzlichen Aufbewahrungspflichten, Zahlungsansprüche, Sicherheitszwecke oder Rechtsansprüche eine weitere Speicherung erfordern.
Anfragen zur Kontolöschung können an info@ireflect.de gerichtet werden.
Sessiondaten
Sessiondaten werden gespeichert, bis der Moderator die betreffende Session dauerhaft löscht.
Hierzu gehören insbesondere:
- Teamname,
- Sessionname,
- Teilnehmerangaben,
- Werteauswahl,
- Ist-Bewertungen,
- gewünschte Soll-Bewertungen,
- Ergebnis- und Auswertungsdaten,
- KI-Auswertungen.
Moderatoren können Sessions eigenständig dauerhaft löschen. Bei der dauerhaften Löschung werden die zur Session gehörenden Daten aus der aktiven Datenbank entfernt. Die Aktion kann nicht rückgängig gemacht werden.
Technische Sicherungskopien
Nach einer Löschung können Daten für einen begrenzten Zeitraum in technischen Sicherungskopien vorhanden sein, bis diese entsprechend den vorgesehenen Backup-Zyklen überschrieben oder gelöscht werden.
Base44 erklärt in seinem DPA, Konten und personenbezogene Daten auf schriftliche Anforderung zu löschen, soweit keine gesetzlichen Aufbewahrungspflichten oder zeitlich begrenzten automatischen Backups entgegenstehen. [base44.com]
In Sicherungskopien enthaltene Daten werden nicht für andere Zwecke verwendet, es sei denn, dies ist zur Wiederherstellung der technischen Systeme oder zur Erfüllung gesetzlicher Pflichten erforderlich.
Steuer- und handelsrechtliche Daten
Vertrags-, Rechnungs-, Buchungs- und Zahlungsdaten können aufgrund steuer-, handels- oder zivilrechtlicher Vorschriften über die Dauer der eigentlichen Vertragsbeziehung hinaus gespeichert werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
Daten können außerdem gespeichert werden, solange dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, zur Untersuchung von Missbrauch oder zur Aufklärung von Sicherheitsvorfällen erforderlich ist.
14. Datensicherheit und besondere Datenkategorien
Wir setzen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten ein.
Hierzu gehören, soweit nach Art und Umfang der Verarbeitung angemessen:
- verschlüsselte Datenübertragung,
- benutzer- und rollenbasierte Zugriffe,
- passwortgeschützte Moderatorkonten,
- Beschränkung von Administrationsrechten,
- regelmäßige Aktualisierung eingesetzter Systeme,
- Sicherungs- und Wiederherstellungsmaßnahmen,
- Signaturprüfung bei Stripe-Webhooks,
- Pseudonymisierung vor KI-Auswertungen,
- dauerhafte Löschmöglichkeit für Sessions.
Base44 erklärt, branchenübliche technische und organisatorische Sicherheitsmaßnahmen einzusetzen. Nach eigenen Angaben ist Base44 ISO 27001 zertifiziert und SOC 2 Type II geprüft. [docs.base44.com]
Ein vollständiger Schutz internetbasierter Systeme kann dennoch nicht garantiert werden.
Besondere Kategorien personenbezogener Daten
Der WerteKompass ist nicht zur gezielten Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO bestimmt.
Hierzu gehören insbesondere:
- Gesundheitsdaten,
- Angaben zur ethnischen Herkunft,
- politische Meinungen,
- religiöse oder weltanschauliche Überzeugungen,
- Gewerkschaftszugehörigkeit,
- genetische oder biometrische Daten,
- Angaben zum Sexualleben oder zur sexuellen Orientierung.
Moderatoren und Nutzer sollen solche Angaben nicht in Profilen, Sessionnamen, Teamnamen oder anderen Eingabefeldern hinterlegen.
15. Rechte betroffener Personen
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft nach Art. 15 DSGVO,
- Berichtigung nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO,
- Widerspruch nach Art. 21 DSGVO,
- Widerruf einer Einwilligung mit Wirkung für die Zukunft,
- Beschwerde bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO.
Zur Ausübung Ihrer Rechte wenden Sie sich an:
info@ireflect.de
Wir können einen geeigneten Nachweis Ihrer Identität verlangen, wenn dies zum Schutz vor einer unbefugten Offenlegung oder Veränderung erforderlich ist.
Teilnehmeranfragen
Wenn Sie an einer durch einen externen Moderator oder ein Unternehmen organisierten Session teilgenommen haben, kann dieser Moderator beziehungsweise das Unternehmen der primäre Ansprechpartner sein.
Sie können sich dennoch an info@ireflect.de wenden.
Für eine Zuordnung können insbesondere erforderlich sein:
- Sessionname oder Sessioncode,
- ungefähres Datum der Session,
- Moderator,
- verwendeter Name oder Codename.
Wenn ausschließlich ein frei gewähltes Pseudonym verwendet wurde und keine weiteren Zuordnungsmerkmale vorhanden sind, kann eine sichere Zuordnung möglicherweise nicht möglich sein.
Widerspruch
Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, der Verarbeitung widersprechen.
Wir verarbeiten die betreffenden Daten anschließend nicht weiter, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen können, welche Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.
Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Für uns ist grundsätzlich zuständig:
Bayerisches Landesamt für Datenschutzaufsicht
Promenade 18
91522 Ansbach
Deutschland
Weitere Informationen finden Sie auf der https://www.lda.bayern.de.
16. Bereitstellungspflicht, Minderjährige und Änderungen
Erforderliche Angaben
Bestimmte Daten sind erforderlich, um:
- ein Moderatorkonto anzulegen,
- eine Anmeldung durchzuführen,
- Sessions zuzuordnen,
- kostenpflichtige Funktionen freizuschalten,
- Zahlungen abzuwickeln,
- Abonnements zu verwalten,
- Verträge zu erfüllen.
Ohne die als erforderlich gekennzeichneten Angaben können bestimmte Funktionen möglicherweise nicht bereitgestellt werden.
Freiwillige Angaben wie Name, berufliche Funktion oder Profilbild müssen grundsätzlich nicht bereitgestellt werden.
Minderjährige
Der WerteKompass richtet sich vorrangig an Moderatoren, Coaches, Trainer, Führungskräfte und Teams.
Kostenpflichtige Verträge dürfen von Minderjährigen nur im Rahmen der gesetzlichen Voraussetzungen und mit gegebenenfalls erforderlicher Zustimmung der gesetzlichen Vertreter abgeschlossen werden.
Werden Minderjährige als Teilnehmende in einer Session eingesetzt, ist der veranstaltende Moderator beziehungsweise das verantwortliche Unternehmen dafür verantwortlich:
- eine geeignete Rechtsgrundlage festzulegen,
- altersgerechte Informationen bereitzustellen,
- erforderliche Zustimmungen einzuholen,
- die Interessen und Rechte Minderjähriger besonders zu berücksichtigen.
Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn:
- sich gesetzliche Anforderungen ändern,
- neue Funktionen eingeführt werden,
- neue Dienstleister eingesetzt werden,
- sich die technische Architektur ändert,
- der WooCommerce-Shop aktiviert wird,
- neue Zahlungsarten oder Loginverfahren hinzukommen,
- sich die KI-Verarbeitung oder Datenresidenz ändert,
- sich Aufbewahrungs- oder Löschprozesse ändern.
Es gilt die jeweils auf der Website beziehungsweise in der Anwendung veröffentlichte Fassung.
Bei wesentlichen Änderungen können registrierte Nutzer zusätzlich innerhalb der Anwendung oder per E-Mail informiert werden.
