Die Kopexa GmbH („Kopexa“) weiß, dass Datenschutz für Sie wichtig ist, und verpflichtet sich, Ihre personenbezogenen Daten zu schützen. Diese Datenschutzrichtlinie erläutert, wie wir Informationen erheben, nutzen und weitergeben, wenn Sie unsere Website, Dienstleistungen oder andere Inhalte von Kopexa nutzen. Durch den Zugriff auf die Kopexa-Website oder die Nutzung unserer Dienste stimmen Sie den in dieser Datenschutzrichtlinie beschriebenen Praktiken zu.
Was deckt diese Datenschutzrichtlinie ab?
Diese Datenschutzrichtlinie gilt für die Erhebung und Verarbeitung personenbezogener Daten, wenn Sie die Kopexa-Website oder unsere Dienste nutzen. Sie gilt nicht für Unternehmen, die wir nicht besitzen oder kontrollieren, oder für Personen, die wir nicht verwalten.
Kopexa agiert als Datenverarbeiter für seine Kunden, die als Datenverantwortliche fungieren. Wir verarbeiten personenbezogene Daten nur gemäß den Anweisungen unserer Kunden und ergreifen technische sowie organisatorische Maßnahmen, um die Einhaltung der Datenschutz-Grundverordnung (DSGVO) sicherzustellen.
Datenschutzrechte für Einwohner Kaliforniens
Gemäß dem California Consumer Privacy Act (CCPA) können Einwohner Kaliforniens Informationen über die Kategorien personenbezogener Daten anfordern, die an Dritte für Marketingzwecke weitergegeben werden. Zur Ausübung Ihrer Rechte kontaktieren Sie uns unter [email protected].
Zusammenarbeit mit Datenschutzbehörden
Kopexa arbeitet mit dem Gremium der Datenschutzbehörden der Europäischen Union (DPAs) sowie mit dem Schweizerischen Datenschutz- und Öffentlichkeitsbeauftragten (FDPIC) zusammen, um ungelöste Beschwerden im Zusammenhang mit der Übermittlung von Daten aus der EU und der Schweiz zu klären.
Erhebung personenbezogener Daten
Kopexa kann die folgenden personenbezogenen Daten erheben:
- Bei der Registrierung für Kopexa-Dienste: Name, E-Mail-Adresse und IP-Adresse.
- Beim Besuch unserer Website: IP-Adresse, Browsertyp und Interaktionsprotokolle.
- Bei der Nutzung der Kopexa-Dienste: Anmeldedaten, Kontoaktivität und vom Kunden übermittelte Inhalte.
Wir können auch personenbezogene Daten von Dritten erhalten, einschließlich unserer Kunden, Dienstanbieter und öffentlich zugänglicher Quellen.
Verwendung personenbezogener Daten
Wir verarbeiten personenbezogene Daten zu folgenden Zwecken:
- Bereitstellung, Wartung und Verbesserung unserer Dienste.
- Authentifizierung und Verwaltung von Benutzerkonten.
- Gewährleistung von Sicherheit und Schutz vor Betrug.
- Versand relevanter Produktaktualisierungen und Marketingmitteilungen, vorbehaltlich der Benutzereinstellungen.
Marketingkommunikation
Wenn Sie uns Ihre E-Mail-Adresse zur Verfügung stellen, stimmen Sie zu, Marketingmitteilungen über die Nutzung der Website, der Kopexa-Dienste und unserer Produkte zu erhalten. Sie können sich jederzeit über den Abmeldelink in unseren E-Mails oder durch direkte Kontaktaufnahme mit uns von Marketingmitteilungen abmelden.
Download-Angebote und E-Mail-Serie
Auf unserer Website können Sie Vorlagen und Checklisten anfordern, zum Beispiel den GRC Anforderungskatalog.
Zweck. Wir verwenden Ihre Angaben, um Ihnen den angeforderten Download bereitzustellen und Ihnen anschließend eine Serie von fünf E-Mails über 14 Tage mit Hinweisen zur Auswahl von GRC-Software und zu Angeboten der Kopexa GmbH zu senden. Nach dieser Serie erhalten Sie keine weiteren E-Mails, solange Sie nicht erneut einwilligen.
Verarbeitete Daten. Vorname, Nachname, Firma, E-Mail-Adresse, Ihre Rolle im Unternehmen, die Unternehmensgröße und der von Ihnen angegebene Entscheidungszeitraum, freiwillig zusätzlich Ihre Telefonnummer. Als Nachweis der Einwilligung speichern wir außerdem Zeitpunkt, IP-Adresse und Browserkennung (User-Agent) von Anmeldung und Bestätigung.
Double-Opt-in. Nach dem Absenden des Formulars erhalten Sie eine E-Mail mit einem Bestätigungslink. Erst mit dem Klick auf diesen Link ist Ihre Anmeldung abgeschlossen. Erst dann senden wir Ihnen den Link zum Download und die E-Mail-Serie. Ohne Bestätigung bleibt Ihre Anmeldung inaktiv, es gehen keine weiteren E-Mails an Sie, und wir löschen die Anmeldung nach 30 Tagen.
Rechtsgrundlage. Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Den Nachweis der Einwilligung speichern wir zur Erfüllung unserer Rechenschaftspflicht auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
Empfänger. Für den Versand und die Verwaltung der Einwilligung nutzen wir die CleverReach GmbH & Co. KG, Rastede, Deutschland, als Auftragsverarbeiter. Nach Ihrer Bestätigung übernehmen wir Ihre Angaben zusätzlich in unser selbst betriebenes CRM-System Twenty, um Ihre Anfrage im Vertrieb zu betreuen. Eine Weitergabe an weitere Dienste findet nicht statt.
Speicherdauer. Ihre Angaben speichern wir bis zu Ihrem Widerruf. Widerrufen Sie nicht, löschen wir sie spätestens 24 Monate nach dem letzten Kontakt mit Ihnen. Den Nachweis Ihrer Einwilligung bewahren wir getrennt davon bis zum Ablauf von drei Jahren nach dem Ende des Jahres auf, in dem Sie die Einwilligung erteilt oder widerrufen haben. Er dient ausschließlich dazu, die Einwilligung belegen zu können.
Widerruf. Sie können Ihre Einwilligung jederzeit widerrufen, mit einem Klick über den Abmeldelink in jeder E-Mail oder per Nachricht an [email protected]. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt davon unberührt.
Weitergabe personenbezogener Daten
Kopexa verkauft keine personenbezogenen Daten. Eine Weitergabe erfolgt jedoch an:
- Dienstleister (Subprozessoren), die notwendige Geschäftsprozesse unterstützen.
- Geschäftspartner, wenn dies für die Bereitstellung der Dienste erforderlich ist.
- Behörden, sofern wir gesetzlich dazu verpflichtet sind.
- Meta Platforms Ireland Ltd. (mit Weiterleitung an Meta Platforms Inc., USA) zur Erfolgsmessung und Optimierung unserer Werbeanzeigen. Die Rechtsgrundlagen (Einwilligung für den Browser-Pixel, berechtigtes Interesse für die serverseitige Conversions API) und Details finden Sie im Abschnitt „Cookies und Tracking-Technologien“.
- CleverReach GmbH & Co. KG, Rastede, für den Versand angeforderter Downloads und der zugehörigen E-Mail-Serie. Einzelheiten dazu im Abschnitt „Download-Angebote und E-Mail-Serie“.
Eine Liste unserer Subprozessoren ist auf Anfrage erhältlich.
Datenübertragung und Sicherheitsmaßnahmen
Personenbezogene Daten können außerhalb des Europäischen Wirtschaftsraums (EWR) verarbeitet werden. In solchen Fällen stellen wir einen angemessenen Schutz durch folgende Maßnahmen sicher:
- Standardvertragsklauseln (SCCs), die von der Europäischen Kommission genehmigt wurden.
- Teilnahme am EU-U.S. Data Privacy Framework (DPF) für anwendbare Datenübertragungen.
Alle Daten werden bei der Übertragung und Speicherung verschlüsselt. Wir verwenden AES-256-Verschlüsselung für gespeicherte Daten und TLS 1.2+ für sichere Übertragungen. Unsere Infrastruktur umfasst Firewall-Schutz, Intrusion-Detection-Systeme und Zugriffskontrollen.
Cookies und Tracking-Technologien
Kopexa setzt auf unserer Website die folgenden Kategorien von Cookies und Tracking-Technologien ein, abgestimmt auf unser Cookie-Consent-Banner (c15t):
- Notwendig: Technisch erforderlich für den Betrieb der Website (zum Beispiel die Speicherung Ihrer Cookie-Einstellungen). Keine Einwilligung erforderlich.
- Analyse/Measurement: Nur mit Ihrer Einwilligung aktiv. Dient der Analyse der Websitenutzung und der Fehlererkennung.
- Marketing: Nur mit Ihrer Einwilligung aktiv. Dient der Erfolgsmessung und Optimierung unserer Werbeanzeigen.
Im Einzelnen setzen wir folgende Dienste ein:
-
Matomo (Webanalyse): Selbst gehostet auf stats.kopexa.com. Matomo läuft bei uns serverseitig über die HTTP Tracking API, setzt keine Cookies und lädt kein clientseitiges JavaScript im Browser. Zur Wiedererkennung von Besuchen wird eine pseudonyme Besucherkennung aus IP-Adresse und User-Agent gebildet. Zweck: Reichweiten- und Nutzungsstatistiken. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Da Matomo ausschließlich auf unserer eigenen Infrastruktur in der EU betrieben wird, findet keine Datenübermittlung in Drittländer statt. Eine Einwilligung ist für Matomo nicht erforderlich.
-
PostHog (Produktanalyse und Fehlererkennung): Anbieter ist PostHog Inc. (USA), die Datenverarbeitung erfolgt jedoch in der EU-Datenregion (eu.posthog.com). Zweck: Nutzungsanalyse, Erkennung von Fehlern/Exceptions und Conversion-Messung. Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) über die Kategorie „Analyse/Measurement“. Ohne Einwilligung läuft PostHog cookielos und anonymisiert, mit Einwilligung setzt PostHog Cookies und Local-Storage-Einträge (unter anderem mit dem Präfix „ph_“). Da der Anbieter in den USA sitzt, erfolgt die Übermittlung auf Grundlage von Standardvertragsklauseln (SCCs).
-
Meta Pixel und Meta Conversions API (Facebook/Instagram-Werbung): Empfänger ist Meta Platforms Ireland Ltd., mit Weiterleitung an Meta Platforms Inc., USA. Zweck: Erfolgsmessung unserer Werbeanzeigen sowie Reichweiten- und Retargeting-Optimierung. Wir setzen dabei zwei getrennte Mechanismen ein:
Der Meta Pixel im Browser wird ausschließlich nach Ihrer Einwilligung in die Kategorie „Marketing" geladen (Art. 6 Abs. 1 lit. a DSGVO) und setzt das Cookie „_fbp".
Die Conversions API verarbeitet Daten serverseitig und ohne Cookie: Rufen Sie unsere Website über eine Meta-Werbeanzeige auf, übermitteln wir Ereignisdaten (Seitenaufrufe und Conversion-Ereignisse), Ihre IP-Adresse, den User-Agent und die Klick-ID (fbclid) an Meta. Bei Kontakt- oder Demo-Anfragen übermitteln wir zusätzlich Ihre E-Mail-Adresse und Telefonnummer in gehashter Form (SHA-256). Diese serverseitige Verarbeitung stützen wir auf unser berechtigtes Interesse an der Messung und Optimierung unserer Werbung (Art. 6 Abs. 1 lit. f DSGVO). Sie können dieser Verarbeitung jederzeit mit Wirkung für die Zukunft widersprechen; kontaktieren Sie uns hierzu unter [email protected].
Da der Empfänger seinen Sitz in den USA hat, erfolgt die Übermittlung auf Grundlage des EU-U.S. Data Privacy Framework und/oder der Standardvertragsklauseln.
Sie können Ihre Einwilligung zu den Kategorien „Analyse/Measurement“ und „Marketing“ jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen im Footer der Website widerrufen. Weitere Informationen finden Sie in unserer Cookie-Richtlinie.
OpenAI Ads: Messung von Werbekampagnen
Mit Ihrer Einwilligung in die Kategorie „Marketing“ verwenden wir den OpenAI Ads Pixel und die OpenAI Conversions API, um die Wirksamkeit unserer Anzeigen in ChatGPT zu messen. Der Browser-Pixel wird erst nach dieser Einwilligung geladen. Nach einer erfolgreich zugestellten Kontaktanfrage übermitteln wir zusätzlich ein serverseitiges Conversion-Ereignis. Browser und Server verwenden dieselbe Ereignis-ID zur Vermeidung von Doppelzählungen. Das Ereignis heißt technisch appointment_scheduled; es kennzeichnet hier die abgesendete Kontaktanfrage und bestätigt keinen bereits gebuchten Termin.
Dabei werden Ereignistyp, Ereignis-ID, Zeitpunkt und Seitenadresse verarbeitet. Serverseitig entfernen wir Suchparameter und URL-Fragmente aus der Seitenadresse. Wenn vorhanden, werden außerdem die Anzeigen-Klickkennung oppref und die pseudonyme Browserkennung obref übermittelt. Unsere serverseitige Integration übermittelt keine Namen, E-Mail-Adressen, Telefonnummern oder Nachrichteninhalte an OpenAI. Beim Laden des Browser-SDK fallen technisch erforderliche Verbindungsdaten wie IP-Adresse und Browserinformationen an. Die Verarbeitung durch OpenAI richtet sich ergänzend nach dessen Datenschutzhinweisen und den Einstellungen des Werbekontos.
Der Pixel kann die Erstanbieter-Cookies __oppref (bis zu 30 Tage) und __obref (bis zu 365 Tage) verwenden. Rechtsgrundlagen sind Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und für Speicherzugriffe § 25 Abs. 1 TDDDG. Kontaktanfragen sind auch ohne Marketing-Einwilligung möglich. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen; danach werden keine weiteren Ereignisse aus dieser Integration gesendet.
Empfänger für die Verarbeitung von Daten aus dem EWR ist OpenAI Ireland Limited. Kopexa und OpenAI handeln nach den Conversion Terms grundsätzlich als eigenständige Verantwortliche. Soweit OpenAI Daten außerhalb des EWR weiterverarbeitet, gelten die im Ad Tools Data Processing Addendum vorgesehenen Transfermechanismen. Die genannten Cookie-Laufzeiten sind nicht gleichbedeutend mit der Aufbewahrungsdauer bereits übermittelter Ereignisdaten bei OpenAI; hierfür gelten die Zwecke und Aufbewahrungsregeln des Anbieters.
Weitere Informationen: OpenAI-Datenschutzhinweise, Conversion Terms und Ad Tools Data Processing Addendum.
Speicherung personenbezogener Daten
Personenbezogene Daten werden nur so lange gespeichert, wie es für die in dieser Datenschutzrichtlinie beschriebenen Zwecke erforderlich ist. Die Speicherdauer richtet sich nach:
- Gesetzlichen Anforderungen und Compliance-Verpflichtungen.
- Der Dauer der Kundenbeziehung.
- Technischen und betrieblichen Erwägungen.
Nicht mehr benötigte Daten werden gemäß branchenüblichen Sicherheitsstandards sicher gelöscht.
Rechte auf Einschränkung der Verarbeitung personenbezogener Daten
Wenn Kopexa Ihre personenbezogenen Daten im Auftrag eines Kunden verarbeitet, sollten Sie sich zunächst an diesen Kunden wenden.
Sie können Ihre Einwilligung zur Verarbeitung Ihrer Daten jedoch jederzeit per E-Mail an [email protected] widerrufen. Nach Eingang Ihrer Anfrage wird Kopexa Ihre Daten löschen, sofern keine gesetzlichen oder abrechnungsrelevanten Gründe für eine Aufbewahrung bestehen.
Falls Ihre Daten fehlerhaft sind, können Sie eine Korrektur unter [email protected] beantragen.
Recht auf Information über Datenschutzmaßnahmen bei internationalen Datenübertragungen
Kopexa stellt sicher, dass angemessene Datenschutzmaßnahmen für die Übertragung personenbezogener Daten außerhalb des EWR getroffen werden. Für Länder ohne Angemessenheitsbeschluss der Europäischen Kommission setzt Kopexa auf vertragliche Schutzmaßnahmen gemäß DSGVO.
Meldung von Datenschutzverletzungen
Im Falle einer Datenschutzverletzung wird Kopexa:
- Den Vorfall analysieren und den Umfang bewerten.
- Betroffene Personen und zuständige Behörden unverzüglich informieren.
- Korrekturmaßnahmen umsetzen, um zukünftige Vorfälle zu verhindern.
Fragen oder Bedenken zur Datenschutzrichtlinie
Bei Fragen oder Bedenken zu unseren Datenschutzpraktiken können Sie uns unter [email protected] kontaktieren. Wir werden Ihre Anfrage so schnell wie möglich bearbeiten.
Änderungen dieser Datenschutzrichtlinie
Kopexa verbessert seine Website und Dienste kontinuierlich. Daher kann diese Datenschutzrichtlinie gelegentlich aktualisiert werden.
Änderungen werden durch eine aktualisierte Version auf unserer Website, eine E-Mail-Benachrichtigung oder andere geeignete Kommunikationskanäle mitgeteilt. Die weitere Nutzung unserer Dienste nach Aktualisierungen gilt als Zustimmung zur überarbeiteten Richtlinie.
Kontakt
Für Datenschutzanfragen oder Datenanforderungen kontaktieren Sie uns unter:
Kopexa GmbH
Data Privacy Office
Schauenburgerstraße 116
24118 Kiel
E-Mail: [email protected]