Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 und 14 DSGVO.

Stand: 30. August 2026

1. Verantwortlicher

VerantwortlicherAdam Tuba, Geschäftsbezeichnung Der GastroMarketer
AnschriftGlockmühlstraße 8, 5023 Salzburg, Österreich
E-Mailhallo@dergastromarketer.de

Soweit wir im Rahmen der Betreuung eines Google-Unternehmensprofils personenbezogene Daten ausschließlich im Auftrag eines Kunden verarbeiten, ist der jeweilige Kunde Verantwortlicher und wir handeln als Auftragsverarbeiter. Näheres regelt Abschnitt 17 sowie die Vereinbarung zur Auftragsverarbeitung in Anlage 1 der AGB.

2. Allgemeine Hinweise

Wir verarbeiten personenbezogene Daten nach Maßgabe der Datenschutz-Grundverordnung (DSGVO), des österreichischen Datenschutzgesetzes (DSG), des Telekommunikationsgesetzes 2021 (TKG 2021) und sonstiger anwendbarer Vorschriften.

Personenbezogene Daten sind Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu können insbesondere Name, E-Mail-Adresse, IP-Adresse, Kommunikationsinhalte, Vertrags- und Zahlungsdaten sowie Bildmaterial gehören.

Die Bereitstellung personenbezogener Daten ist grundsätzlich freiwillig. Ohne Daten, die für eine Anfrage oder Vertragserfüllung erforderlich sind, kann die jeweilige Leistung jedoch nicht oder nicht vollständig erbracht werden.

3. Rechtsgrundlagen

RechtsgrundlageTypische Fälle
Art. 6 Abs. 1 lit. a DSGVOEinwilligung, insbesondere für nicht notwendige Analyse- und Marketingtechnologien sowie Marketing-E-Mails
Art. 6 Abs. 1 lit. b DSGVOVorvertragliche Maßnahmen und Erfüllung unserer Verträge
Art. 6 Abs. 1 lit. c DSGVOErfüllung gesetzlicher Pflichten, insbesondere steuer- und aufbewahrungsrechtlicher Pflichten
Art. 6 Abs. 1 lit. f DSGVOSicherer Betrieb, Missbrauchsabwehr, Fehleranalyse, interne Organisation und Bearbeitung sonstiger geschäftlicher Kommunikation

Soweit Informationen auf einem Endgerät gespeichert oder daraus ausgelesen werden, beachten wir zusätzlich § 165 Abs. 3 TKG 2021.

4. Hosting

Diese Website wird über Dienstleistungen der Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern, bereitgestellt.

Beim Aufruf der Website können insbesondere IP-Adresse, Datum und Uhrzeit des Abrufs, aufgerufene URL, Referrer-URL, Browsertyp, Betriebssystem, übertragene Datenmenge und technische Statusinformationen verarbeitet werden. Zweck ist die sichere, stabile und technisch fehlerfreie Bereitstellung der Website. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Mit Hostinger besteht eine Vereinbarung zur Auftragsverarbeitung. Je nach eingesetzten Unterauftragnehmern können Daten auch außerhalb des Staates der primären Hosting-Infrastruktur verarbeitet werden. Für Drittlandübermittlungen gilt Abschnitt 19.

5. Cloudflare

Zur Absicherung, Beschleunigung und technischen Auslieferung der Website nutzen wir Cloudflare, Inc., USA. Cloudflare verarbeitet hierbei insbesondere technische Verbindungs- und Sicherheitsdaten, darunter IP-Adressen, Geräte- und Browserinformationen, Zeitstempel, angeforderte Inhalte und Informationen über erkannte Sicherheitsereignisse.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren, stabilen und gegen Missbrauch geschützten Bereitstellung der Website. Mit Cloudflare besteht eine Vereinbarung zur Auftragsverarbeitung. Für Drittlandübermittlungen gilt Abschnitt 19.

6. Cookies, Local Storage und Einwilligungen

Zur Einholung, Verwaltung und Dokumentation Ihrer Einwilligungsentscheidungen verwenden wir CookieYes, einen Dienst der CookieYes Limited, 3 Warren Yard, Warren Park, Wolverton Mill, Milton Keynes, MK12 5NW, Vereinigtes Königreich.

CookieYes setzt das technisch notwendige Cookie cookieyes-consent. Darin werden insbesondere eine Einwilligungskennung und Ihre Auswahl zu den einzelnen Cookie-Kategorien gespeichert. Wenn die Einwilligungsprotokollierung aktiviert ist, werden außerdem der Einwilligungsstatus sowie Datum und Uhrzeit protokolliert. Nach Angaben von CookieYes kann zum Nachweis der Einwilligung eine pseudonymisierte beziehungsweise teilweise maskierte IP-Adresse verarbeitet werden. Im derzeit verwendeten kostenlosen Tarif können Einwilligungsprotokolle nach Angaben von CookieYes für einen Zeitraum von bis zu einem Jahr exportiert werden.

CookieYes verarbeitet diese Daten in unserem Auftrag. Die Speicherung des technisch notwendigen Cookies auf Ihrem Endgerät erfolgt auf Grundlage von § 165 Abs. 3 TKG 2021. Die damit verbundene Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO, soweit sie der Erfüllung gesetzlicher Nachweispflichten dient, im Übrigen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer rechtskonformen, nachweisbaren und nutzerfreundlichen Einwilligungsverwaltung. Weitere Informationen finden Sie in der Datenschutzerklärung von CookieYes.

Technisch notwendige Cookies und vergleichbare Speichertechnologien werden eingesetzt, soweit sie für die Bereitstellung eines von Ihnen ausdrücklich gewünschten Dienstes erforderlich sind. Nicht notwendige Analyse- oder Marketingtechnologien werden erst nach Ihrer Einwilligung aktiviert. Eine erteilte Einwilligung können Sie jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft ändern oder widerrufen.

Local Storage und Session Storage

In einzelnen Formularen, kostenlosen Werkzeugen und im Kundenbereich werden technisch notwendige Einträge im Local Storage oder Session Storage Ihres Browsers verwendet. Sie dienen beispielsweise dazu, Eingaben kurzfristig zwischenzuspeichern, eine versehentliche Mehrfachübermittlung zu vermeiden oder einen bereits geprüften Kundenbereich-Zugang auf demselben Gerät wiederzuerkennen. Dabei kann insbesondere der persönliche Kundenbereich-Zugangsschlüssel lokal im Browser gespeichert werden. Der Schlüssel ist vertraulich zu behandeln und kann bei Bedarf erneuert beziehungsweise ungültig gemacht werden.

Soweit ein solcher Eintrag ausschließlich lokal im Browser verbleibt, wird sein Inhalt nicht allein durch die Speicherung an uns übermittelt. Kommt es anschließend zu einer von Ihnen ausgelösten Formularübermittlung, gelten für die übermittelten Daten die jeweils einschlägigen Abschnitte dieser Erklärung.

Schriftarten

Schriftarten werden lokal über die Website bereitgestellt. Eine Verbindung zu externen Schriftarten-Diensten ist hierfür nicht erforderlich.

7. Microsoft Clarity, Google Analytics 4 und Meta Pixel

Microsoft Clarity

Soweit Sie eingewilligt haben, nutzen wir Microsoft Clarity, einen Analyse- und Sitzungsaufzeichnungsdienst der Microsoft Ireland Operations Limited, Irland („Microsoft“). Clarity hilft uns zu verstehen, wie Besucher unsere Website verwenden, damit wir Inhalte, Bedienbarkeit und technische Abläufe verbessern können.

Dabei können insbesondere aufgerufene Seiten, Darstellung und Navigation der Website, Geräte- und Browserinformationen, Mausbewegungen, Klicks, Scrollvorgänge, ungefähre Standortdaten, IP-Adresse und pseudonyme Kennungen verarbeitet werden. Aus diesen Daten können Sitzungsaufzeichnungen und zusammengefasste Darstellungen wie Heatmaps entstehen. Wir verwenden Clarity nicht dazu, vertrauliche Formularinhalte gezielt auszuwerten, und konfigurieren den Dienst so, dass sensible beziehungsweise nicht für die Analyse erforderliche Inhalte möglichst nicht erfasst oder maskiert werden.

Nach Ihrer Einwilligung können insbesondere folgende First-Party-Cookies gesetzt werden:

CookieZweckDauer
_clckSpeichert eine pseudonyme Clarity-Benutzerkennung und Einstellungen, damit wiederkehrende Besucher erkannt werden können.1 Jahr
_clskVerknüpft mehrere Seitenaufrufe zu einer zusammenhängenden Sitzung.1 Tag

Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO; für die Speicherung und das Auslesen der Cookies gilt zusätzlich § 165 Abs. 3 TKG 2021. CookieYes übermittelt Ihre Auswahl als Einwilligungssignal an Clarity. Ohne Ihre Einwilligung dürfen die genannten Clarity-Cookies nicht gesetzt werden. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen.

Clarity-Daten werden nach Angaben von Microsoft in Microsoft Azure verarbeitet. Wiedergabedaten von Sitzungsaufzeichnungen werden nach der aktuellen Microsoft-Dokumentation grundsätzlich 30 Tage gespeichert. Aggregierte Klick- und Heatmap-Daten sowie markierte beziehungsweise favorisierte Sitzungen können grundsätzlich bis zu neun Monate gespeichert werden. Microsoft verarbeitet Clarity-Daten nach seinen Bedingungen als eigenständig Verantwortlicher. Weitere Informationen finden Sie in den Datenschutzhinweisen zu Microsoft Clarity und in der Datenschutzerklärung von Microsoft. Für Drittlandübermittlungen gilt Abschnitt 19.

Google Analytics 4

Soweit Sie eingewilligt haben und der Dienst aktiviert ist, nutzen wir Google Analytics 4, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Dabei können insbesondere Nutzungsdaten, Geräte- und Browserinformationen, technische Kennungen, Interaktionen, aufgerufene Seiten, ungefähre Standortdaten und Informationen zur Herkunft eines Besuchs verarbeitet werden. Nach Angaben von Google werden IP-Adressen von Nutzern aus der Europäischen Union bei der Datenerhebung nicht protokolliert oder gespeichert; sie werden lediglich kurzfristig zur Ableitung grober Standortinformationen verwendet und anschließend verworfen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit über die Cookie-Einstellungen widerrufen werden. Soweit die in Google Analytics konfigurierte Aufbewahrungsfrist greift, werden nutzerbezogene Ereignisdaten von uns nicht länger als vierzehn Monate vorgehalten.

Meta Pixel

Soweit Sie eingewilligt haben und der Dienst aktiviert ist, verwenden wir den Meta Pixel der Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland. Er dient der Messung von Website-Ereignissen, der Erfolgskontrolle von Werbemaßnahmen und, soweit freigegeben, der Zuordnung und Optimierung von Anzeigen.

Verarbeitet werden können insbesondere aufgerufene Seiten, Interaktionen, technische Geräte- und Browserinformationen, IP-Adresse, Referrer-Informationen, Pixel- beziehungsweise Dataset-Kennungen und von uns definierte Ereignisdaten.

Soweit wir und Meta Platforms Ireland Limited für die Erhebung und Übermittlung bestimmter Ereignisdaten gemeinsam über Zwecke und Mittel entscheiden, besteht für diesen Verarbeitungsschritt eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO. Für anschließende Verarbeitungen durch Meta ist Meta nach Maßgabe der eigenen Bedingungen eigenständig verantwortlich.

Rechtsgrundlage für den Einsatz des Meta Pixels ist Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit über die Cookie-Einstellungen widerrufen werden.

8. Kostenlose Selbsttests, Rechner und Downloads

Bestimmte Berechnungen oder Zwischenschritte unserer kostenlosen Werkzeuge erfolgen zunächst im Browser. Wenn Sie jedoch ein persönliches Ergebnis, einen Aktionsplan, einen Bericht oder einen Download per E-Mail anfordern oder ein entsprechendes Formular absenden, werden die hierfür erforderlichen Daten an unsere Systeme übertragen.

Je nach Werkzeug können dazu insbesondere gehören: Vorname, E-Mail-Adresse, Betriebsname, Betriebstyp, eingegebene Antworten und Werte, berechnete Ergebnisse beziehungsweise Scores, Segmentierung, Zeitpunkt der Übermittlung, Seitenadresse, Browsersprache und technische Statusinformationen.

Zweck ist die Bereitstellung des ausdrücklich angeforderten Ergebnisses und die technische Abwicklung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage vorvertraglichen Maßnahmen auf Wunsch der betroffenen Person dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt dann in der Bereitstellung und technischen Abwicklung des ausdrücklich angeforderten kostenlosen Werkzeugs. Eine zusätzliche Verwendung für Marketing-E-Mails erfolgt nur, wenn hierfür eine gesonderte Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO erteilt wurde.

Zum Schutz vor automatisierten Übermittlungen können Formulare ein für Menschen nicht sichtbares Kontrollfeld enthalten. Wird dieses ausgefüllt, kann die Übermittlung verworfen werden.

9. Newsletter und E-Mail-Kommunikation

Newsletter und Marketing-E-Mails

Für Newsletter und Marketing-E-Mails nutzen wir MailerLite. Für Kunden mit Sitz beziehungsweise Rechnungsadresse im EWR, im Vereinigten Königreich oder in der Schweiz wird der Dienst nach den aktuellen Vertragsbedingungen von MailerLite Limited, 88 Harcourt Street, Dublin 2, D02 DK18, Irland, bereitgestellt. Verarbeitet werden insbesondere E-Mail-Adresse, gegebenenfalls Vorname und Betriebsangaben, Einwilligungsnachweis, Gruppenzuordnungen sowie Versand- und Zustellinformationen.

Die Anmeldung erfolgt grundsätzlich im Double-Opt-in-Verfahren. Soweit Öffnungs- oder Klickmessungen aktiviert sind, können Informationen darüber verarbeitet werden, ob eine E-Mail geöffnet oder ein Link angeklickt wurde. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit über den Abmeldelink in einer Marketing-E-Mail widerrufen.

Ein Kauf ist keine Newsletter-Einwilligung. Der Abschluss eines Vertrags führt nicht automatisch zu einer Einwilligung in Marketing-E-Mails. Vertragsbezogene Nachrichten, Bestätigungen, Onboarding-Mitteilungen und Übergabeinformationen werden unabhängig davon versandt, soweit sie für die Durchführung des Vertrags erforderlich sind.

Geschäftliche E-Mail-Kommunikation

Für geschäftliche und vertragsbezogene E-Mail-Kommunikation nutzen wir Google Workspace beziehungsweise Gmail der Google Ireland Limited. Verarbeitet werden dabei insbesondere Absender- und Empfängerdaten, Betreff, Nachrichteninhalte, Anhänge, Zeitpunkte und technische Metadaten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartner ist oder die Kommunikation vorvertraglichen Maßnahmen auf ihre Anfrage dient. Bei Ansprechpartnern eines Unternehmens und sonstiger geschäftlicher Kommunikation ist Rechtsgrundlage regelmäßig Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der ordnungsgemäßen Durchführung und Dokumentation der geschäftlichen Kommunikation. E-Mails werden nach dem Stand der Technik transportverschlüsselt übertragen, soweit die beteiligten Mailserver dies unterstützen; eine Ende-zu-Ende-Verschlüsselung findet grundsätzlich nicht statt.

10. Kontaktaufnahme

Wenn Sie uns per E-Mail oder über ein Formular kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten zur Bearbeitung, Beantwortung und Dokumentation Ihrer Anfrage.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern die betroffene Person selbst Vertragspartner ist oder die Kommunikation vorvertraglichen Maßnahmen auf ihre Anfrage dient. Bei Ansprechpartnern eines Unternehmens und sonstigen geschäftlichen Anfragen ist Rechtsgrundlage regelmäßig Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sachgerechten Bearbeitung und Dokumentation geschäftlicher Anfragen.

11. Zahlungsabwicklung über Stripe

Für Zahlungsabwicklung, Abonnementverwaltung, Rechnungsstellung und Betrugsprävention nutzen wir Stripe Payments Europe, Limited, Irland. Stripe verarbeitet je nach Zahlungsart insbesondere Kontakt-, Vertrags-, Zahlungs-, Geräte- und Transaktionsdaten sowie gegebenenfalls Umsatzsteuer-Identifikationsnummern.

Vollständige Kartendaten werden unmittelbar von Stripe verarbeitet. Wir erhalten nur die Informationen, die für Zuordnung, Durchführung und Verwaltung des Vertrags erforderlich sind. Stripe verarbeitet bestimmte Daten je nach Verarbeitungsvorgang als Auftragsverarbeiter und bestimmte Daten in eigener datenschutzrechtlicher Verantwortlichkeit, insbesondere für Betrugsprävention, Identitätsprüfung und gesetzliche Pflichten.

Rechtsgrundlage auf unserer Seite ist Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartner ist. Bei Ansprechpartnern beziehungsweise Zahlungsdaten im Zusammenhang mit einem Vertrag eines Unternehmens stützen wir die erforderliche Verarbeitung ergänzend auf Art. 6 Abs. 1 lit. f DSGVO. Soweit gesetzliche Pflichten bestehen, gilt Art. 6 Abs. 1 lit. c DSGVO.

12. Onboarding und Automatisierung

Wenn Sie unser Onboarding-Formular ausfüllen, verarbeiten wir insbesondere Kontakt- und Betriebsdaten, Angaben zum Betrieb, die Adresse Ihres Google-Unternehmensprofils, Ihre freiwilligen Zusatzangaben sowie technische Referenzen, die für die Zuordnung zum gebuchten Auftrag erforderlich sind.

Zur Verbindung unserer Systeme nutzen wir Make, einen Dienst von Celonis, Inc., One World Trade Center, 87th Floor, New York, NY 10007, USA. Über Make werden ausschließlich die für den jeweiligen Ablauf erforderlichen Daten zwischen den beteiligten Systemen übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartner ist, beziehungsweise Art. 6 Abs. 1 lit. f DSGVO bei betrieblichen Ansprechpartnern. Unser berechtigtes Interesse liegt in der effizienten und nachvollziehbaren Abwicklung des Kundenauftrags. Soweit Make als Auftragsverarbeiter eingesetzt wird, gelten die entsprechenden Datenschutzbedingungen des Anbieters.

Freiwillige Frage zur Herkunft

Soweit ein Formular freiwillig danach fragt, wie Sie auf uns aufmerksam geworden sind, dient diese Angabe ausschließlich der internen Auswertung unserer Informations- und Vertriebswege. Die Angabe kann ohne Nachteile weggelassen werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

13. Kundenverwaltung

Kundenstammdaten, Bearbeitungsstände, Arbeitsprotokolle und die für die Leistung erforderlichen technischen Referenzen werden über Supabase verarbeitet. Für die von uns eingesetzten Supabase-Dienste ist nach der aktuellen Datenschutzvereinbarung Supabase, Inc., USA, der zentrale Vertragspartner beziehungsweise Auftragsverarbeiter.

Die primären Projektdaten unseres derzeit eingesetzten Projekts werden in einer von uns gewählten EU-Projektregion in Frankfurt gespeichert. Nach den Vertragsbedingungen von Supabase können einzelne Verarbeitungsvorgänge durch Unterauftragnehmer auch an anderen Standorten erfolgen. Für Drittlandübermittlungen gilt Abschnitt 19.

Je nach gebuchter Leistung verarbeiten wir dort insbesondere:

  • Name und E-Mail-Adresse der Ansprechperson
  • Betriebsname, Betriebsart, Ort und Land
  • Stripe-Kunden-, Abonnement- und Bestellreferenzen
  • Adresse des Google-Unternehmensprofils und Google-Place-ID
  • Bearbeitungsstatus, Arbeitsprotokoll und relevante Termine
  • aggregierte Sichtbarkeitswerte und Kennzahlen zur Leistungserbringung
  • interne Notizen, soweit sie für die Auftragserfüllung erforderlich sind
  • Links zu für den Kunden bereitgestellten Berichten oder Übergabedokumenten

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartner ist, und Art. 6 Abs. 1 lit. f DSGVO für die erforderliche Verarbeitung von Daten betrieblicher Ansprechpartner. Unser berechtigtes Interesse liegt in der ordnungsgemäßen Durchführung, Dokumentation und Verwaltung des Kundenauftrags. Einzelne Bewertungstexte und Namen von Bewertungsverfassern werden nicht als dauerhafter Kundenstammdatenbestand gespeichert.

14. Kundenbereich und Dateiablage

Kunden erhalten Zugang zu einem persönlichen Bereich auf dieser Website. Dort können insbesondere Bearbeitungsstand, Arbeitsprotokoll und bereitgestellte Informationen angezeigt werden. Der Zugang erfolgt über einen individuellen Link mit einer zufällig erzeugten Kennung. Eine Anmeldung mit Benutzername und Passwort ist nicht erforderlich.

Behandeln Sie den persönlichen Link wie ein Passwort. Wer über den Link beziehungsweise den darin enthaltenen Zugangsschlüssel verfügt, kann auf die für diesen Zugang freigegebenen Inhalte zugreifen. Auf Wunsch kann ein neuer Zugangsschlüssel erzeugt und der bisherige ungültig gemacht werden.

Für Bildmaterial und Logos nutzen wir einen nicht öffentlichen Speicherbereich bei Supabase. Berechtigte Uploads und Abrufe erfolgen über technisch geschützte beziehungsweise zeitlich begrenzte Adressen. Zugelassen sind die im Upload-Bereich genannten Dateiformate und Größenbeschränkungen.

Rechtsgrundlage für die Verarbeitung der Kunden- und Vertragsdaten ist Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartner ist, beziehungsweise Art. 6 Abs. 1 lit. f DSGVO für betriebliche Ansprechpartner. Soweit Bildmaterial oder sonstige Inhalte personenbezogene Daten Dritter enthalten und wir diese ausschließlich nach Weisung des Kunden verarbeiten, gilt Abschnitt 17.

15. Google-Dienste in der Leistungserbringung

Google-Unternehmensprofil

Zur Erbringung der beauftragten Leistung greifen wir mit der vom Kunden erteilten Rolle „Manager“ auf dessen Google-Unternehmensprofil zu. Ein Passwort des Kunden wird weder benötigt noch angefordert. Der Kunde bleibt Inhaber des Profils und kann unseren Zugriff selbst entziehen.

Google Places API

Zur technischen Zuordnung eines Betriebs kann die Places API (Google Maps Platform) eingesetzt werden. Für EWR-Kunden ist nach den aktuellen Google-Cloud-Vertragsbedingungen grundsätzlich Google Cloud EMEA Limited, Irland, der einschlägige Vertragspartner für Google Maps Platform. Dabei werden insbesondere Betriebsname und Ort als Suchangaben übermittelt.

In unserer Kundendatenbank speichern wir zur eindeutigen Zuordnung insbesondere die Google-Place-ID. Ein von Google zurückgegebener Profilname kann kurzfristig zur manuellen Plausibilitätskontrolle verwendet und in einer internen Administrationsnachricht angezeigt werden. Er ersetzt nicht den vom Kunden angegebenen Betriebsnamen.

Rechtsgrundlage für die Nutzung im Rahmen eines Kundenauftrags ist Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartner ist. Soweit öffentlich sichtbare Unternehmensdaten oder Daten betrieblicher Ansprechpartner betroffen sind, kommt ergänzend Art. 6 Abs. 1 lit. f DSGVO in Betracht. Unser berechtigtes Interesse liegt in der eindeutigen technischen Zuordnung des beauftragten Betriebs. Soweit Google für bestimmte Verarbeitungsvorgänge eigenständig über Zwecke und Mittel entscheidet, gelten ergänzend die Datenschutzbestimmungen von Google.

Lokale Sichtbarkeits-Messung mit GTrack

Für die lokale Sichtbarkeits-Messung kann GTrack by Wiremo eingesetzt werden. Betreiber des Dienstes ist Server Management LLC, Delaware, USA. Nach dem uns vorliegenden Data Processing Agreement und dem Transfer Impact Assessment des Anbieters, Version 1.0 vom 29. August 2026, werden personenbezogene Daten, die für Kunden über GTrack verarbeitet werden, auf dedizierten Servern der Hetzner Online GmbH in Deutschland gespeichert. Nach dieser Dokumentation findet keine Replikation, Sicherung oder Ausfallspeicherung dieser Kundendaten auf Infrastruktur außerhalb des Europäischen Wirtschaftsraums statt.

Für unsere Sichtbarkeits-Messungen verwenden wir ausschließlich die hierfür erforderlichen öffentlich verfügbaren Unternehmens- und Standortinformationen, insbesondere Betriebsname, öffentlich sichtbare Adresse beziehungsweise Google-Place-ID, Suchbegriff, Messkoordinaten und daraus ermittelte Ranking- beziehungsweise Sichtbarkeitswerte. Wir verbinden GTrack nicht mit dem Google-Konto des Kunden und übermitteln dorthin keine Kunden-E-Mail-Adresse, keine Kontaktdaten des Ansprechpartners, keine Namen oder Texte von Bewertungsverfassern und keine internen Kundendokumente. Quelle der verwendeten Unternehmens- und Standortinformationen sind öffentlich zugängliche Unternehmensprofile und Suchergebnisse, insbesondere Google Maps beziehungsweise Google Search; die Rankingwerte werden durch die jeweilige GTrack-Messung erzeugt.

Soweit die verwendeten Unternehmens- oder Standortinformationen personenbezogene Daten darstellen, erfolgt ihre Verarbeitung bei Daten des Vertragspartners auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit für den Leistungsvergleich öffentlich verfügbare Daten anderer Betriebe verarbeitet werden, erfolgt dies auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der nachvollziehbaren Messung und Dokumentation der lokalen Sichtbarkeit des beauftragten Betriebs bei möglichst geringem Datenumfang.

Nach dem Transfer Impact Assessment bestehen bei GTrack zwei Konstellationen, in denen Daten aus dem Europäischen Wirtschaftsraum heraus zugänglich werden können: Zum einen greifen technische und Support-Mitarbeiter des Anbieters aus der Republik Moldau bei Bedarf remote auf die in Deutschland betriebenen Produktionssysteme zu. Dabei werden die Daten nach Angaben des Anbieters im Rahmen dieses Zugriffs lediglich eingesehen und nicht dauerhaft nach Moldau exportiert oder dort gespeichert. Zum anderen können die im DPA aufgeführten Unterauftragsverarbeiter außerhalb des EWR begrenzte, für ihren jeweiligen Zweck erforderliche Daten erhalten.

Für diese Drittlandübermittlungen stützt sich Server Management LLC nach dem vorliegenden DPA und Transfer Impact Assessment auf Art. 46 Abs. 2 lit. c DSGVO und die Standardvertragsklauseln der Europäischen Kommission, Modul 2 „Verantwortlicher an Auftragsverarbeiter“. Server Management LLC ist nach eigener Angabe nicht nach dem EU-US Data Privacy Framework zertifiziert und stützt die Übermittlung an sich selbst nicht auf dieses Instrument. Ergänzend beschreibt der Anbieter technische, organisatorische und vertragliche Schutzmaßnahmen, insbesondere TLS 1.2 oder höher für Übertragungen, beschränkte administrative Zugriffe, Netzwerk- und Mandantentrennung, Datenminimierung sowie Verpflichtungen für den Umgang mit behördlichen Herausgabeverlangen. Der Anbieter erklärt, bis zum Stand des Transfer Impact Assessment keine behördliche Anfrage auf Herausgabe von Kundendaten erhalten zu haben.

Das Transfer Impact Assessment wird nach Angaben des Anbieters mindestens alle zwölf Monate sowie bei wesentlichen Änderungen der Speicherorte, Unterauftragsverarbeiter, verarbeiteten Datenkategorien oder der Rechtslage in einem Empfängerland überprüft. Änderungen, die die datenschutzrechtliche Bewertung wesentlich beeinflussen, sollen den Kunden mitgeteilt werden. Für Drittlandübermittlungen gilt ergänzend Abschnitt 19. Exportierte Berichte werden, soweit sie für den Kunden gespeichert werden, in unserem eigenen geschützten Kunden- beziehungsweise Dateisystem abgelegt.

16. KI-gestützte Textvorbereitung

Zur Vorbereitung einzelner Textentwürfe, etwa für Profilbeschreibungen, Beiträge oder Bewertungsantworten, können wir kommerzielle Dienste der Anthropic PBC, USA, insbesondere die Anthropic API beziehungsweise Claude unter den kommerziellen Vertragsbedingungen, einsetzen.

Dabei werden nur die für den jeweiligen Entwurf erforderlichen Daten übermittelt. Personenbezogene Angaben Dritter werden nach Möglichkeit vermieden oder reduziert. Soweit für eine konkrete Bewertungsantwort der Bewertungstext verarbeitet werden muss, erfolgt dies nur im Rahmen des Kundenauftrags und der Vereinbarung zur Auftragsverarbeitung.

Inhalte werden nicht ungeprüft veröffentlicht. Jeder Entwurf wird vor einer Veröffentlichung persönlich geprüft und bei Bedarf überarbeitet. Nach den aktuellen Angaben von Anthropic werden Ein- und Ausgaben aus kommerziellen Produkten, einschließlich der Anthropic API, standardmäßig nicht zum Training generativer Modelle verwendet, sofern nicht ausdrücklich in eine entsprechende Nutzung eingewilligt beziehungsweise daran teilgenommen wird.

Rechtsgrundlage für eigene Vertragsdaten ist Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartner ist, beziehungsweise Art. 6 Abs. 1 lit. f DSGVO bei erforderlichen Daten betrieblicher Ansprechpartner. Soweit wir personenbezogene Daten im Auftrag eines Kunden verarbeiten, richtet sich die Verarbeitung nach Abschnitt 17 und der Vereinbarung zur Auftragsverarbeitung.

17. Verarbeitung im Auftrag des Kunden

Bei der Betreuung eines Google-Unternehmensprofils können wir mit personenbezogenen Daten Dritter in Berührung kommen, insbesondere mit öffentlich sichtbaren Namen und Inhalten von Bewertungen oder mit Personen auf vom Kunden bereitgestelltem Bildmaterial.

Für diese Verarbeitung ist grundsätzlich der jeweilige Kunde Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Wir verarbeiten solche Daten insoweit als Auftragsverarbeiter nach Art. 4 Nr. 8 und Art. 28 DSGVO und ausschließlich im Rahmen der dokumentierten Weisungen des Kunden. Die Einzelheiten ergeben sich aus Anlage 1 der AGB.

18. Empfänger und datenschutzrechtliche Rollen

Personenbezogene Daten werden nur weitergegeben, soweit dies für die beschriebenen Zwecke erforderlich ist, eine gesetzliche Pflicht besteht oder eine sonstige Rechtsgrundlage vorliegt.

Je nach Dienst können Empfänger als Auftragsverarbeiter, Unterauftragsverarbeiter, gemeinsam Verantwortliche oder eigenständig Verantwortliche tätig werden. Die bloße Nutzung eines Dienstes bedeutet daher nicht, dass jeder Anbieter ausschließlich weisungsgebunden für uns tätig ist.

DienstHauptzweck
Hostinger International Ltd.Hosting und technische Bereitstellung
Cloudflare, Inc.CDN, DNS und Sicherheit
CookieYes LimitedEinwilligungsverwaltung und Einwilligungsprotokollierung
Microsoft Ireland Operations Limited / Microsoft CorporationWebsite-Analyse und Sitzungsaufzeichnungen mit Clarity bei Einwilligung
Google Ireland Limited / Google Cloud EMEA LimitedAnalytics, Unternehmensprofil, Workspace und Google Maps Platform / Places API
Meta Platforms Ireland LimitedMarketing-Messung bei Einwilligung
MailerLite Limited, IrlandNewsletter und Marketing-E-Mails
Stripe Payments Europe, LimitedZahlung, Abonnement und Betrugsprävention
Celonis, Inc. / MakeAutomatisierung von Arbeitsabläufen
Supabase, Inc.Datenbank, Kundenbereich und Dateiablage; primäre Projektdaten in der gewählten EU-Region Frankfurt
Anthropic PBCKI-gestützte Textvorbereitung über kommerzielle Dienste beziehungsweise API, soweit eingesetzt
Server Management LLC, Delaware, USA / GTrack by WiremoLokale Sichtbarkeits-Messung mit öffentlichen Unternehmens-, Standort- und Rankingdaten

Steuerberatung, Behörden, Gerichte oder sonstige Empfänger erhalten Daten nur, soweit dies zur Erfüllung gesetzlicher Pflichten, Rechtsverfolgung oder Rechtsverteidigung erforderlich ist. Ein Verkauf personenbezogener Daten findet nicht statt.

19. Drittlandübermittlungen

Einige der genannten Anbieter oder deren Unterauftragnehmer haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums oder verarbeiten Daten dort. Eine Übermittlung in ein Drittland erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

Dies kann insbesondere Verarbeitungen durch CookieYes im Vereinigten Königreich sowie durch Microsoft beziehungsweise Clarity, Google, Meta, Cloudflare, Make, Supabase, Anthropic, Server Management LLC beziehungsweise GTrack und deren jeweilige Unterauftragnehmer betreffen.

Je nach Anbieter stützen sich Übermittlungen insbesondere auf einen Angemessenheitsbeschluss der Europäischen Kommission, einschließlich einer anwendbaren Zertifizierung nach dem EU-US Data Privacy Framework, oder auf Standardvertragsklauseln der Europäischen Kommission und gegebenenfalls ergänzende Schutzmaßnahmen. Die jeweils anwendbare Grundlage richtet sich nach dem eingesetzten Dienst und dessen aktueller Zertifizierungs- und Vertragslage.

Für GTrack / Server Management LLC liegt uns zusätzlich ein Transfer Impact Assessment, Version 1.0 vom 29. August 2026, vor. Danach werden Kundendaten in Deutschland gespeichert; Drittlandbezüge entstehen insbesondere durch erforderlichen Remote-Administrations- und Supportzugriff aus der Republik Moldau sowie durch begrenzte Weiterübermittlungen an im DPA aufgeführte Nicht-EWR- Unterauftragsverarbeiter. Als Transferinstrument werden hierfür die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO eingesetzt. Der Anbieter bewertet die verbleibenden Risiken unter Berücksichtigung der Datenarten, der Speicherung im EWR und der ergänzenden technischen, organisatorischen und vertraglichen Maßnahmen und überprüft diese Bewertung mindestens jährlich sowie bei wesentlichen Änderungen.

20. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Maßgeblich sind insbesondere die folgenden Kriterien:

DatenartRegelmäßige Dauer beziehungsweise Kriterium
Technische Server- und Sicherheitsdatennur solange für Betrieb, Fehleranalyse und Sicherheit erforderlich; eigene Logdaten grundsätzlich höchstens 30 Tage, soweit keine Sicherheitsuntersuchung eine längere Aufbewahrung erfordert
CookieYes-EinwilligungsdatenEinwilligungsprotokolle sind im derzeit verwendeten kostenlosen Tarif bis zu 1 Jahr exportierbar; die Auswahl im Browser bleibt bis zur Löschung, zum Widerruf oder zum Ablauf des technisch gesetzten Cookies gespeichert
Microsoft-Clarity-Daten_clck und _clsk entsprechend der jeweiligen Cookie-Konfiguration; Wiedergabedaten von Sitzungsaufzeichnungen grundsätzlich 30 Tage, aggregierte Klick- und Heatmap-Daten sowie markierte beziehungsweise favorisierte Sitzungen nach aktueller Microsoft-Dokumentation grundsätzlich bis zu 9 Monate
Anfragen ohne Vertragsschlussgrundsätzlich höchstens 12 Monate nach Abschluss der Bearbeitung
Google-Analytics-Ereignisdatensoweit die konfigurierte nutzerbezogene Aufbewahrungsfrist greift, höchstens 14 Monate
Newsletter-Datenbis zum Widerruf; erforderliche Sperr- und Nachweisdaten darüber hinaus, soweit zur Vermeidung weiterer Zusendungen oder zum Nachweis erforderlich
GTrack-Sichtbarkeitsdatennur solange für die vereinbarte Sichtbarkeits-Messung und Dokumentation erforderlich; nach dem Transfer Impact Assessment des Anbieters werden personenbezogene Daten innerhalb von 90 Tagen nach Beendigung beziehungsweise Ablauf des Abonnements oder innerhalb von 90 Tagen nach Einstufung eines Kontos als inaktiv gelöscht oder anonymisiert; Aktivitätsaufzeichnungen werden nach Angaben des Anbieters automatisch 90 Tage nach ihrer Erstellung gelöscht; eigene Berichtsexporte unterliegen unseren Kunden- und Dateilöschfristen
Operative Kundenverwaltungsdatengrundsätzlich bis zu 12 Monate nach Vertragsende, soweit keine längere gesetzliche oder beweissichernde Aufbewahrung erforderlich ist
Im Auftrag verarbeitete Dateien und personenbezogene Inhalte Dritternach Vertragsende gemäß Anlage 1 der AGB; grundsätzlich Löschung nach der dort vorgesehenen Rückgabephase, soweit keine gesetzliche Pflicht entgegensteht
Rechnungen und steuerlich relevante Belegenach den gesetzlichen Aufbewahrungsfristen, regelmäßig 7 Jahre gemäß § 132 BAO

21. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Manipulation, unberechtigtem Zugriff und unbefugter Offenlegung zu schützen. Dazu gehören insbesondere verschlüsselte Verbindungen, rollen- und zugangsbeschränkte Systeme, Zwei-Faktor-Authentifizierung bei zentralen Konten soweit verfügbar, nicht öffentliche Dateiablagen und die regelmäßige Überprüfung von Zugriffsrechten.

Kein Übertragungs- oder Speichersystem kann absolute Sicherheit garantieren. Die Schutzmaßnahmen werden deshalb entsprechend dem Risiko und dem Stand der Technik fortlaufend überprüft.

22. Ihre Rechte

AuskunftArt. 15 DSGVO
BerichtigungArt. 16 DSGVO
LöschungArt. 17 DSGVO
EinschränkungArt. 18 DSGVO
DatenübertragbarkeitArt. 20 DSGVO
WiderspruchArt. 21 DSGVO
Widerruf einer EinwilligungArt. 7 Abs. 3 DSGVO

Zur Ausübung Ihrer Rechte genügt eine Nachricht an hallo@dergastromarketer.de. Wir bearbeiten berechtigte Anträge innerhalb der gesetzlichen Fristen.

Widerspruch nach Art. 21 DSGVO. Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO gestützt wird, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen. Bei Direktwerbung können Sie der Verarbeitung für diesen Zweck jederzeit widersprechen.

23. Beschwerderecht

Sie haben nach Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für uns zuständig ist insbesondere die Österreichische Datenschutzbehörde, Barichgasse 40 bis 42, 1030 Wien.

Website: www.dsb.gv.at. Sie können sich auch an eine andere nach der DSGVO zuständige Aufsichtsbehörde wenden.

24. Keine ausschließlich automatisierte Entscheidung

Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO findet im Rahmen der hier beschriebenen Leistungen nicht statt. Automatisierungen dienen der technischen Abwicklung und Arbeitserleichterung; fachliche Inhalte und veröffentlichte Texte werden, soweit erforderlich, persönlich geprüft.

25. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich eingesetzte Dienste, Verarbeitungsabläufe oder rechtliche Anforderungen ändern. Es gilt die jeweils auf dieser Website veröffentlichte Fassung.

Ergänzende Angaben finden Sie im Impressum, in den AGB einschließlich der Vereinbarung zur Auftragsverarbeitung sowie im Affiliate-Hinweis.