1. Verantwortliche Stelle
Verantwortlich für die Datenverarbeitung auf dieser Website ist GSS Management Consulting, [Name der Inhaberin / vertretungsberechtigten Person ergänzen], [Straße und Hausnummer ergänzen], [PLZ und Ort ergänzen], Deutschland. E-Mail: [E-Mail-Adresse ergänzen]. Telefon: [Telefonnummer ergänzen].
2. Welche Daten verarbeitet werden
Beim Besuch der Website können technisch notwendige Zugriffsdaten verarbeitet werden, zum Beispiel IP-Adresse, Datum und Uhrzeit des Abrufs, Browsertyp, Betriebssystem, aufgerufene Seiten und Server-Logdaten. Wenn Sie das Kontaktformular, den Chat oder später WhatsApp nutzen, verarbeiten wir die von Ihnen eingegebenen Angaben wie Name, E-Mail-Adresse, Telefonnummer, Thema und Nachricht.
2a. Inhaltsübersicht der Datenschutzinformationen
Diese Datenschutzerklärung umfasst: Verantwortliche Stelle; Arten personenbezogener Daten; Kategorien betroffener Personen; Verarbeitungszwecke und Rechtsgrundlagen; Sicherheitsmaßnahmen; Übermittlungen und internationale Datentransfers; Löschung und Aufbewahrung; Betroffenenrechte; Cookies; Kontakt- und Vertragsverwaltung; Konten und Profile; Zahlungen; Veranstaltungen und Videokonferenzen; Bewerbungen; Newsletter und Direktmarketing; Webanalyse, Remarketing und Partnerprogramme; KI-Dienste; geförderte Bildungsangebote; Zertifikate und Badges; Änderungen der Erklärung.
2b. Arten der verarbeiteten personenbezogenen Daten
Je nach genutztem oder künftig aktiviertem Angebot können insbesondere Bestands- und Stammdaten, Kontaktdaten, Vertragsdaten, Zahlungsdaten, Profildaten, Inhaltsdaten, Kommunikationsdaten, Nutzungsdaten, Meta-, Kommunikations- und Verfahrensdaten, Standortdaten, Bewerbungsdaten, Teilnehmer- und Leistungsdaten, Einwilligungsdaten sowie Protokoll- und Nachweisdaten verarbeitet werden. Besondere Kategorien personenbezogener Daten werden nur verarbeitet, wenn dies erforderlich, rechtlich zulässig und transparent dokumentiert ist.
2c. Kategorien betroffener Personen
Betroffen sein können Websitebesucherinnen und -besucher, Interessierte, Kontaktpersonen, Kundinnen und Kunden, Unternehmen und deren Beschäftigte, Teilnehmende und Lernende, Coaching-Klientinnen und -Klienten, Nutzerinnen und Nutzer von Konten oder digitalen Diensten, Veranstaltungsteilnehmende, Bewerberinnen und Bewerber, Kooperations- und Geschäftspartner sowie Empfängerinnen und Empfänger von Nachrichten.
2d. Besondere Kategorien, Sozial-, Leistungs- und Beschäftigtendaten
Gesundheitsdaten, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit und andere besondere Kategorien nach Art. 9 DSGVO werden nur verarbeitet, wenn dies für einen konkreten Dienst erforderlich und rechtlich zulässig ist. Bei geförderten Angeboten, Beschäftigung oder Coaching können zudem Sozial-, Leistungs-, Verhaltens-, Arbeitszeit- oder Gehaltsdaten relevant werden. Vor Aktivierung werden Erforderlichkeit, Zugriff, Rechtsgrundlage und Schutzmaßnahmen gesondert geprüft.
3. Zwecke und Rechtsgrundlagen
Die Verarbeitung erfolgt zur Bereitstellung und Sicherheit der Website, zur Bearbeitung von Kontaktanfragen, zur Vorbereitung eines Erstgesprächs, zur Kommunikation mit Interessenten und zur Verbesserung der angebotenen Inhalte. Rechtsgrundlagen können Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Kommunikation, Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen an Sicherheit und Kommunikation sowie Art. 6 Abs. 1 lit. a DSGVO sein, wenn eine Einwilligung erforderlich ist.
3a. Maßgebliche Rechtsgrundlagen im Überblick
Je nach Prozess stützt GSS die Verarbeitung auf Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, Vertrag oder vorvertragliche Maßnahmen nach lit. b, rechtliche Verpflichtungen nach lit. c oder berechtigte Interessen nach lit. f. Für besondere Kategorien gelten zusätzlich Art. 9 DSGVO und einschlägige nationale Vorschriften. Für Beschäftigtendaten und Bewerbungen können insbesondere § 26 BDSG sowie arbeits-, sozial- und gleichbehandlungsrechtliche Vorgaben gelten. Soweit spezielle Vorschriften einschlägig sind, werden sie beim jeweiligen Prozess benannt.
4. Cookies, externe Inhalte und KI-Assistent
Diese Website sollte nur technisch notwendige Cookies ohne Einwilligung setzen. Für nicht notwendige Cookies, Analyse, Marketing, eingebettete Medien oder vergleichbare Technologien ist vorab eine freiwillige, informierte und widerrufbare Einwilligung erforderlich. Wenn später Analyse-Tools, Videos, Karten, WhatsApp, ein CRM, ein Kalender oder ein externer KI-Dienst angebunden werden, müssen Anbieter, Zweck, Rechtsgrundlage, Speicherdauer, Datenkategorien, Drittlandübermittlung und Einwilligungsmechanismus ergänzt werden.
5. Technische Sicherheit und HTTPS/SSL
HTTPS/SSL ist eine technische Schutzmaßnahme für die verschlüsselte Übertragung zwischen Browser und Website. Es ersetzt keine Datenschutzerklärung und keine DSGVO-Prüfung, sollte aber im Rahmen geeigneter technischer und organisatorischer Maßnahmen beschrieben werden.
5a. Technische und organisatorische Maßnahmen
GSS plant risikogerechte Maßnahmen nach dem Stand der Technik, darunter Rollen- und Zugriffskontrollen, sichere Authentifizierung, Verschlüsselung, Datentrennung, Sicherung von Verfügbarkeit und Integrität, Backups, Protokollierung, Löschkonzepte, Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen. Verfahren für Betroffenenanfragen, Sicherheitsvorfälle und die regelmäßige Prüfung eingesetzter Dienstleister werden dokumentiert.
6. Speicherdauer und Weitergabe
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Eine Weitergabe erfolgt nur, wenn sie zur Bearbeitung der Anfrage notwendig ist, eine gesetzliche Pflicht besteht, eine Einwilligung vorliegt oder zuverlässige Dienstleister im Rahmen einer Auftragsverarbeitung eingesetzt werden.
6a. Allgemeine Aufbewahrungs- und Löschfristen
Daten werden gelöscht oder gesperrt, sobald Zweck und Rechtsgrundlage entfallen, sofern keine Aufbewahrungspflicht oder Rechtsverfolgung entgegensteht. Als allgemeine Orientierung gelten insbesondere bis zu zehn Jahre für steuer- und handelsrechtlich relevante Buchungs- und Organisationsunterlagen, sechs Jahre für bestimmte Geschäfts- und Handelsbriefe sowie drei Jahre für Unterlagen zur möglichen Geltendmachung oder Abwehr regulär verjährender Ansprüche. Für Bewerbungen, Einwilligungen, Konten, Marketing und einzelne Dienste werden eigene Fristen festgelegt.
7. Ihre Rechte
Sie haben nach der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde.
8. Kontaktformular, Erstgespräch, CRM und Kalender
Bei Kontaktanfragen oder Terminwünschen verarbeiten wir die eingegebenen Kontaktdaten und freiwilligen Angaben zur Bearbeitung der Anfrage und zur Vorbereitung vorvertraglicher Maßnahmen. Eine Übermittlung an ein CRM-, Kalender- oder Automatisierungssystem erfolgt erst, wenn ein solcher Dienst tatsächlich angebunden und hier mit Anbieter, Zweck, Rechtsgrundlage, Speicherdauer und möglichen Empfängern dokumentiert ist.
9. Kommunikation über WhatsApp und soziale Netzwerke
Wenn Sie freiwillig WhatsApp oder soziale Netzwerke nutzen, verarbeitet der jeweilige Plattformanbieter Daten in eigener Verantwortung. Dabei können Daten außerhalb der EU bzw. des EWR verarbeitet werden. Vor Aktivierung produktiver Links müssen Anbieterinformationen, Rechtsgrundlage, Datenschutzhinweise und gegebenenfalls Einwilligungen ergänzt werden. Alternativ können Sie GSS per E-Mail oder Telefon kontaktieren.
10. KI-Assistent und automatisierte Verarbeitung
Der GSS Assistent ist als KI-gestützter Informationskanal gekennzeichnet. Eingaben sollten keine besonderen Kategorien personenbezogener Daten oder vertraulichen Informationen enthalten. Eine externe Verarbeitung findet erst statt, wenn ein KI-Dienst technisch verbunden und transparent dokumentiert ist. GSS trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über Nutzerinnen und Nutzer.
11. Dienstleister, Auftragsverarbeitung und Drittländer
Soweit Dienstleister für Hosting, Kommunikation, CRM, Terminbuchung oder KI eingesetzt werden, erfolgt dies auf einer geeigneten Rechtsgrundlage und, soweit erforderlich, mit Vertrag zur Auftragsverarbeitung. Bei Übermittlungen außerhalb der EU bzw. des EWR werden die Voraussetzungen der Art. 44 ff. DSGVO geprüft, zum Beispiel Angemessenheitsbeschlüsse oder Standardvertragsklauseln.
11a. Internationale Transfers und EU-US Data Privacy Framework
Bei Diensten außerhalb der EU oder des EWR prüft GSS Angemessenheitsbeschlüsse, Zertifizierung unter dem EU-US Data Privacy Framework, Standardvertragsklauseln und ergänzende Schutzmaßnahmen. Für jeden tatsächlich eingesetzten Anbieter werden Transfergrundlage und mögliche Risiken konkret angegeben. Eine DPF-Zertifizierung eines US-Anbieters wird vor ihrer Nennung überprüft.
12. Minderjährige und Änderungen
Die Angebote richten sich grundsätzlich an volljährige Personen und Unternehmen. Werden Daten Minderjähriger ohne erforderliche Zustimmung übermittelt, sollen diese gelöscht werden, soweit keine gesetzliche Pflicht entgegensteht. Diese Datenschutzerklärung wird angepasst, sobald neue Dienste oder Verarbeitungsprozesse eingeführt werden.
13. Hosting und Server-Protokolle
Beim Aufruf der veröffentlichten Website kann der Hosting-Anbieter technisch erforderliche Server-Protokolle verarbeiten, insbesondere IP-Adresse, Zeitpunkt, angeforderte Datei, Referrer, Browser und Betriebssystem. Vor Veröffentlichung müssen Hosting-Anbieter, Serverstandort, konkrete Speicherdauer und gegebenenfalls Auftragsverarbeitung ergänzt werden.
14. Aktuell eingebundene externe Ressourcen
Der aktuelle Website-Entwurf lädt Schriftarten von Google Fonts, Bilder von Unsplash, Videos von Pexels und Länderflaggen von FlagCDN. Beim Laden können insbesondere IP-Adresse und technische Zugriffsdaten an diese Anbieter übermittelt werden. Vor Veröffentlichung sollten diese Ressourcen möglichst lokal gehostet oder erst nach einer rechtlich geprüften Einwilligung geladen und mit Anbieter, Rechtsgrundlage, Speicherdauer sowie Drittlandtransfer dokumentiert werden.
15. Newsletter, Direktwerbung und Kontaktaufnahme
Newsletter, Werbe-E-Mails, automatisierte Nachrichten und Werbeanrufe dürfen nur unter Beachtung der DSGVO und insbesondere § 7 UWG erfolgen. Erforderliche Einwilligungen müssen nachweisbar sein; jede Werbenachricht muss eine einfache Widerspruchs- oder Abmeldemöglichkeit enthalten. Transaktionsbezogene Nachrichten zur Bearbeitung einer Anfrage oder Durchführung eines Vertrags sind davon zu unterscheiden.
16. Daten aus anderen Quellen
Falls GSS personenbezogene Daten nicht direkt bei der betroffenen Person erhält, etwa durch Empfehlungen, Kooperationspartner oder öffentlich zugängliche Quellen, müssen die Informationspflichten nach Art. 14 DSGVO und die jeweilige Rechtsgrundlage beachtet werden.
17. Datenschutzbeauftragte Stelle und Aufsichtsbehörde
Sofern gesetzlich erforderlich, sind die Kontaktdaten der oder des Datenschutzbeauftragten zu veröffentlichen. Betroffene Personen können sich außerdem bei einer zuständigen Datenschutzaufsichtsbehörde beschweren. Vor Veröffentlichung sind die für den tatsächlichen Unternehmenssitz zuständige Behörde und gegebenenfalls Datenschutzbeauftragte zu ergänzen.
18. Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten
Die folgenden Prozesse gehören zum vorgesehenen Leistungs- und Plattformmodell von GSS. Vor der jeweiligen Aktivierung werden Anbieter, Datenkategorien, Rechtsgrundlage, Empfänger, Speicherdauer, Drittlandtransfer, Sicherheitsmaßnahmen und gegebenenfalls Einwilligungs- oder Auftragsverarbeitungsmechanismen konkret dokumentiert.
19. Nutzerkonten, Profile und Community
Für zukünftige Konten, Lernbereiche, Community-Funktionen oder Profile können Anmelde-, Stamm-, Profil-, Inhalts-, Nutzungs- und Protokolldaten verarbeitet werden. Erforderlich sind sichere Authentifizierung, Rollen- und Berechtigungskonzepte, Regeln für öffentliche Profile, Lösch- und Sperrverfahren sowie transparente Informationen über Sichtbarkeit und Moderation.
20. Geschäftliche Leistungen, Bestellungen, Verträge und Zahlungen
Bei Buchung oder Kauf von Beratung, Coaching, Weiterbildung, Veranstaltungen, Abonnements oder digitalen Produkten werden Kontakt-, Vertrags-, Bestell-, Leistungs-, Zahlungs- und Abrechnungsdaten verarbeitet. Zahlungsdienstleister erhalten nur die für die Zahlung erforderlichen Daten. Vor Aktivierung werden Anbieter, Zahlungsarten, Vertrags- und Aufbewahrungsfristen sowie Verbraucherinformationen ergänzt.
21. Veranstaltungen, Kurse, Videokonferenzen und Webinare
Für Anmeldung, Durchführung und Nachbereitung können Kontakt-, Teilnahme-, Kommunikations-, Leistungs- und gegebenenfalls Bild- oder Tondaten verarbeitet werden. Aufzeichnungen erfolgen nur mit geeigneter Rechtsgrundlage und transparenter Information. Bei externen Konferenzdiensten werden Anbieter, Datenflüsse und Drittlandtransfers vor Einsatz dokumentiert.
22. Bewerbungen und Talentmanagement
Wenn GSS Bewerbungen entgegennimmt, können Kontakt-, Lebenslauf-, Qualifikations-, Kommunikations- und Entscheidungsdaten verarbeitet werden. Zugriff erhalten nur zuständige Personen. Aufbewahrung, Talentpool-Einwilligung, Löschung und besondere Kategorien personenbezogener Daten werden nach den arbeits- und datenschutzrechtlichen Anforderungen geregelt.
23. Newsletter, Push-Nachrichten und Direktmarketing
Für Newsletter oder vergleichbare elektronische Nachrichten werden Kontakt-, Einwilligungs-, Zustell-, Öffnungs- und Interaktionsdaten verarbeitet. Soweit erforderlich wird Double-Opt-in eingesetzt. Einwilligung und Abmeldung werden nachweisbar dokumentiert; Widerspruch und Widerruf bleiben jederzeit möglich.
24. Webanalyse, Online-Marketing, Remarketing und Partnerprogramme
Für Reichweitenmessung, Conversion-Messung, interessenbezogene Ansprache, Remarketing oder Affiliate-Programme können Nutzungs-, Geräte-, Interaktions- und pseudonyme Profildaten verarbeitet werden. Solche Dienste werden grundsätzlich erst nach erforderlicher Einwilligung aktiviert. Anbieter, Speicherdauer, Opt-out, Empfänger und Drittlandtransfer werden vor Einsatz konkret benannt.
25. Umfragen, Feedback und Marktforschung
Für freiwillige Umfragen, Evaluationen und Feedback können Antworten, Kontakt-, Nutzungs- und Bewertungsdaten verarbeitet werden. Zweck, Anonymität oder Personenbezug, Veröffentlichung, Speicherdauer und mögliche Anreize werden vor Teilnahme transparent erläutert.
26. Zertifikate, Teilnahmebescheinigungen und digitale Badges
Für Zertifikate, Teilnahmebescheinigungen oder digitale Badges können Identitäts-, Kurs-, Leistungs-, Prüfungs- und Nachweisdaten verarbeitet werden. Art, Aussagekraft, ausstellende Stelle, Prüfbarkeit, Widerruf und öffentliche Darstellung werden klar beschrieben. AZAV-, IHK- und sonstige Zertifikate oder Badges dürfen nicht gleichgesetzt oder irreführend beworben werden.
27. KI-Dienste, Automatisierungen, Voice Agents und Inhaltsgenerierung
Für geplante KI-gestützte Beratung, Chatbots, Voice Agents, Inhaltsgenerierung und Automatisierungen können Eingabe-, Inhalts-, Kommunikations-, Nutzungs- und Ergebnisdaten verarbeitet werden. Vor Einsatz werden Anbieter, Trainingsnutzung, Speicherfristen, menschliche Kontrolle, Kennzeichnung, Datenschutz-Folgenabschätzung und mögliche Hochrisiko-Einstufung geprüft und dokumentiert.
28. Cloud-Dienste und digitale Arbeitsumgebungen
Für Dokumente, Zusammenarbeit, Kommunikation, Lerninhalte und Administration können Cloud-Dienste eingesetzt werden. Vor Einsatz werden Speicherort, Zugriffsberechtigungen, Verschlüsselung, Auftragsverarbeitung, Unterauftragnehmer, Drittlandtransfers, Löschmöglichkeiten und Wiederherstellungskonzepte geprüft und dokumentiert.
29. Kundenrezensionen und Bewertungsverfahren
GSS kann freiwillige Bewertungen und Erfahrungsberichte erheben oder über externe Bewertungsplattformen erhalten. Vor Veröffentlichung werden Einwilligung, Echtheit, Namensnennung, Bildrechte, Moderation und Widerrufsmöglichkeiten geklärt. Bewertungen dürfen nicht gekauft, manipuliert oder irreführend dargestellt werden.
30. Social-Media-Präsenzen, Plugins und eingebettete Inhalte
Bei Präsenzen auf sozialen Netzwerken können Plattformanbieter Nutzungs-, Kontakt- und Profildaten eigenverantwortlich verarbeiten. Plugins, Karten, Videos, Schriftarten oder andere externe Inhalte dürfen nur mit geeigneter Rechtsgrundlage und erforderlicher Einwilligung geladen werden. Anbieter, gemeinsame Verantwortlichkeit, Opt-out und internationale Transfers werden vor Einsatz beschrieben.
31. Management-, Organisations- und Hilfswerkzeuge
Für Projektmanagement, Buchhaltung, Dokumentation, Terminplanung, Support und interne Organisation können digitale Werkzeuge eingesetzt werden. GSS beschränkt Zugriffe nach Rollen, dokumentiert Verarbeitungszwecke und prüft Verträge, Sicherheit, Löschung, Unterauftragnehmer und Übermittlungen vor produktiver Nutzung.
32. Beschäftigungsverhältnisse und Personalverwaltung
Wenn GSS Beschäftigte einsetzt, können Stamm-, Kontakt-, Vertrags-, Arbeitszeit-, Gehalts-, Leistungs-, Kommunikations- und erforderlichenfalls besondere Kategorien personenbezogener Daten verarbeitet werden. Die Verarbeitung dient Begründung, Durchführung und Beendigung des Beschäftigungsverhältnisses, Entgeltabrechnung, Organisation, Sicherheit und gesetzlichen Pflichten. Zugriffe und Fristen werden besonders geschützt.
33. Verständliche Begriffsdefinitionen
„Verarbeitung“ umfasst jeden Umgang mit personenbezogenen Daten, etwa Erheben, Speichern, Auswerten, Übermitteln oder Löschen. „Verantwortlicher“ entscheidet über Zwecke und Mittel. „Profiling“ bewertet oder prognostiziert persönliche Aspekte automatisiert. „Tracking“, Reichweiten- und Konversionsmessung beobachten Nutzung und Erfolg digitaler Angebote. „Remarketing“ spricht Personen anhand früherer Interaktionen erneut an. Diese Verfahren werden nur transparent und auf geeigneter Rechtsgrundlage eingesetzt.