Datenschutzerklärung
Datenschutzerklärung der GFK Ingenieure GmbH
Allgemeine Hinweise
Die folgenden Ausführungen informieren Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten, die bei Ihrem Besuch dieser Website erhoben werden. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Ausführliche Informationen zum Thema Datenschutz entnehmen Sie unserer unter diesem Text aufgeführten Datenschutzerklärung.
Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Wir weisen darauf hin, dass die Datenübertragung im Internet (z. B. bei der Kommunikation per E-Mail) Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.
1. Verantwortlicher und Datenschutzbeauftragter
1.1 Verantwortliche Stelle
Die GFK ist ein Geschäftsbereich der GFK Ingenieure GmbH. Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger nationaler Datenschutzgesetze ist:
GFK Ingenieure GmbH Aegidientorplatz 2a 30159 Hannover Deutschland
Geschäftsführer: Naim Gasmi, Maxim Faber, Alexander Kinzel Telefon: +49 511 54685411 E-Mail: info@gfk-ingenieure.de Registergericht: Amtsgericht Hannover
Handelsregister: HRB223437
Hinweis: Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten (z. B. Namen, E-Mail-Adressen o. Ä.) entscheidet.
1.2 Datenschutzbeauftragter
Wir haben eine Datenschutzbeauftragte bestellt:
Datenschutzbeauftragte der GFK Ingenieure GmbH ist Jennifer Wolbert, Rechtsanwältin (Syndikus).
Alle datenschutzrechtlichen Belange erfolgen an die folgende E-Mail: datenschutz@akademie-gfk.de
2. Allgemeine Grundsätze der Datenverarbeitung
2.1 Umfang der Verarbeitung personenbezogener Daten
Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Personenbezogene Daten sind dabei alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Die Verarbeitung erfolgt nur nach Einwilligung des Nutzers oder auf Grundlage einer gesetzlichen Erlaubnis.
2.2 Rechtsgrundlagen
Rechtsgrundlagen für die Verarbeitung personenbezogener Daten sind
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TTDSG) – für Cookies, Tracking, externe Medien, Marketing
- Vertragserfüllung / vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) – für Kontaktformulare, Bewerbungen, Vertragsanbahnung
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) – für Aufbewahrungspflichten, Behördenanfragen
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) – für Server-Logfiles, Sicherheitsmaßnahmen, Direktwerbung (Post)
- Besondere Kategorien personenbezogener Daten (Art. 9 Abs. 2 lit. a, b DSGVO) – nur mit ausdrücklicher Einwilligung oder im Beschäftigungskontext (§ 26 BDSG)
2.3 Datenlöschung und Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt oder keine rechtliche Grundlage für die weitere Verarbeitung besteht. Eine Speicherung darüber hinaus erfolgt nur, soweit dies durch europäische oder nationale Gesetze (z. B. Handels- und Steuerrecht: 6–10 Jahre nach HGB/AO) vorgeschrieben ist. Konkrete Speicherdauern pro Verarbeitungsvorgang finden Sie in Ziffer 16.
3. Bereitstellung der Website und Server-Logfiles (Hosting bei Webflow)
3.1 Beschreibung und Umfang der Datenverarbeitung
Diese Website wird bei Webflow gehostet. Anbieter ist die Webflow, Inc., 398 11th Street, 2nd Floor, San Francisco, CA 94103, USA (nachfolgend „Webflow“). Webflow betreibt die Website auf Infrastruktur von Amazon Web Services (AWS) und liefert sie über das Content Delivery Network von Fastly aus. Bei jedem Aufruf unserer Website erfasst Webflow automatisiert Daten in Server-Logfiles. Erfasst werden:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Übertragene Datenmenge
- Meldung über erfolgreichen Abruf (HTTP-Statuscode)
- Browsertyp und -version
- Betriebssystem des Nutzers
- Referrer-URL (zuvor besuchte Seite)
- Anfragender Provider
3.2 Rechtsgrundlage
Die Verwendung von Webflow erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Wir haben ein berechtigtes Interesse an der sicheren und technisch fehlerfreien Darstellung unserer Website. Sofern eine entsprechende Einwilligung abgefragt wurde, erfolgt die Verarbeitung ausschließlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TTDSG, soweit die Einwilligung die Speicherung von Cookies oder den Zugriff auf Informationen im Endgerät des Nutzers (z. B. durch Device-Fingerprinting) im Sinne des TTDSG umfasst. Die Einwilligung ist jederzeit widerrufbar.
3.3 Zweck
Sicherstellung der Funktionsfähigkeit der Website, Optimierung der Ladezeiten, Erkennung und Abwehr von Angriffen (z. B. DDoS).
3.4 Empfänger/ Auftragsverarbeitung
Webflow, Inc. verarbeitet diese Daten als Auftragsverarbeiter (Art. 28 DSGVO) auf Grundlage eines Auftragsverarbeitungsvertrags (Data Processing Addendum).
Wir haben einen Vertrag über Auftragsverarbeitung (AVV) mit dem o.g. Anbieter geschlossen. Hierbei handelt es sich um einen datenschutzrechtlich vorgeschriebenen Vertrag, der gewährleistet, dass dieser die personenbezogenen Daten unserer Websitebesucher nur nach unseren Weisungen und unter Einhaltung der DSGVO verarbeitet. Daten werden nicht an Dritte weitergegeben, außer bei gesetzlicher Verpflichtung.
3.5 Speicherdauer
Bis zu 30 Tage; danach werden die Server-Logfiles gelöscht.
3.6 Drittstaatenübermittlung
Da Webflow ein US-Unternehmen ist und die Website-Infrastruktur (AWS, Fastly) in den USA betrieben wird, werden personenbezogene Daten (insbesondere die Server-Logdaten) in die USA übermittelt. Diese Übermittlung ist durch den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework vom 10.07.2023 (Art. 45 DSGVO) abgesichert; Webflow, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert. Ergänzend hat Webflow die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO) in sein Data Processing Addendum aufgenommen.
Weitere Informationen entnehmen Sie den Datenschutzhinweisen von Webflow (https://webflow.com/legal/privacy-faqs) sowie der Liste der Unterauftragsverarbeiter (https://webflow.com/legal/subprocessors).
4. Cookies und Consent-Management (Cookiebot)
4.1 Beschreibung
Unsere Website nutzt Cookiebot Usercentrics A/S (Ea Luise Andersen, Daniel Johannsen, Havnegade 39, 1058 Kopenhagen, Dänemark) als Consent-Management-Plattform. Beim erstmaligen Besuch wird ein Cookiebot Usercentrics-Cookie gesetzt, das Ihre Einwilligungsentscheidungen speichert. Dieses Cookie enthält keine personenbezogenen Daten, sondern nur eine pseudonymisierte Consent-ID.
4.2 Kategorien von Cookies
- Notwendig
Zweck: Sitzung, Sicherheit, Consent-Speicherung
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO / § 25 Abs. 2 Nr. 2 TTDSG
Einwilligung erforderlich: Nein - Statistik
Zweck: Webanalyse (Google Analytics)
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO / § 25 Abs. 1 TTDSG
Einwilligung erforderlich: Ja - Marketing
Zweck: Conversion-Tracking, Remarketing (Meta Pixel, LinkedIn Insight Tag)
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO / § 25 Abs. 1 TTDSG
Einwilligung erforderlich: Ja - Externe Medien
Zweck: Google Maps, YouTube, Google Fonts (lokal: ja)
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO / § 25 Abs. 1 TTDSG
Einwilligung erforderlich: Ja
4.3 Rechtsgrundlage für Consent-Management
Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtung zur Einholung und Dokumentation von Einwilligungen).
4.4 Widerruf der Einwilligung
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder ändern, indem Sie auf den Link „Cookie-Einstellungen“ im Footer der Website klicken oder den Cookiebot von Usercentrics-Cookie in Ihrem Browser löschen.
4.5 Speicherdauer der Consent-Cookies
Die erfassten Daten werden gespeichert, bis Sie uns zur Löschung auffordern bzw. das Cookiebot von Usercentrics-Cookie selbst löschen oder der Zweck für die Datenspeicherung entfällt. Die Einwilligung wird nach 12 Monaten erneut abgefragt. Zwingende gesetzliche Aufbewahrungsfristen bleiben hiervon unberührt.
Details zur Datenverarbeitung von Cookiebot von Usercentrics Cookie finden Sie unter: https://www.cookiebot.com/de/privacy-policy/
Der Einsatz der Cookiebot von Usercentrics-Cookie-Consent-Technologie erfolgt, um die gesetzlich vorgeschriebenen Einwilligungen für den Einsatz von Cookies einzuholen. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. c DSGVO.
5. Kursanmeldung und Teilnehmerverwaltung
5.1 Beschreibung und Datenkategorien
Bei der Anmeldung zu unseren Kursen, Seminaren und Lehrgängen online über das Anmeldeformular verarbeiten wir folgende personenbezogene Daten:
5.1.1 Pflichtangaben (zur Vertragserfüllung erforderlich)
- Vorname, Nachname
- E-Mail-Adresse
- Rechnungsanschrift (Straße, PLZ, Ort, Land)
5.1.2 Vertrags- und Verwaltungsdaten
- Datum und Ort des Termins
- gebuchter Kurs, Seminar oder Lehrgang
- Anzahl der Teilnehmenden
- Anmeldestatus (bestätigt, auf Warteliste, storniert)
- Zahlungsstatus (offen, bezahlt, erstattet)
5.1.3 Optionale Angaben
- Firma / Behörde / Institution
- Ust.-ID (für innergemeinschaftliche Rechnungen)
- Position im Unternehmen
5.1.4 Technische Daten (automatisch verarbeitet)
- IP-Adresse
- Zeitpunkt der Anmeldung (Zeitstempel)
- Technische Informationen zum verwendeten Gerät und Browser (User-Agent)
5.2 Rechtsgrundlage
- Vertragserfüllung / vorvertragliche Maßnahme: Art. 6 Abs. 1 lit. b DSGVO (Kursbuchung, Durchführung, Abrechnung, Bescheinigungserstellung, Teilnehmerkommunikation)
- Rechtliche Verpflichtung: Art. 6 Abs. 1 lit. c DSGVO (Aufbewahrung von Rechnungen 10 Jahre nach § 147 AO bzw. § 257 HGB, Meldungen an Fördermittelgeber)
- Einwilligung: Art. 6 Abs. 1 lit. a DSGVO (Werbeeinwilligung, Foto-/Video-Aufnahmen während der Veranstaltungen) Für die Verarbeitung besonderer Kategorien personenbezogener Daten, insbesondere Gesundheitsdaten wie Allergien oder Angaben zur Barrierefreiheit, erfolgt die Verarbeitung auf Grundlage einer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO.
- Berechtigtes Interesse: Art. 6 Abs. 1 lit. f DSGVO (Teilnehmerlisten für Veranstaltungsorte/Zutrittssicherheit, Qualitätssicherung, Direktwerbung per Post für eigene ähnliche Kurse).
5.3 Zweck der Verarbeitung
- Vertragsschluss und -abwicklung (Platzreservierung, Rechnungsstellung, Zahlungsabwicklung)
- Kursdurchführung (Teilnehmerlisten, Namensschilder, Zutrittskontrollen, Catering-Infos)
- Kommunikation (Anmeldebestätigung, Rechnung, Vorab-Infos, Erinnerungen, Unterlagen, Feedback-Bogen, Bescheinigungen)
- Wartelistenmanagement
- Stornierungs- und Erstattungsabwicklung
- Buchhaltung, Steuererklärung, Nachweispflichten gegenüber Fördermittelgebern
- Interne Auswertungen (Auslastungen, Zielgruppenanalyse – pseudonymisiert)
5.4 Empfänger / Kategorien von Empfängern
- Intern: Veranstaltungsmanagement, Buchhaltung, Geschäftsführung, Dozenten (nur Namensliste für eigenen Kurs)
- Extern (mit AVV / Art. 28 DSGVO):
- Payment-Provider: Paypal (USA/EU) – für Zahlungsabwicklung
- Lernplattform [Name]: für Nutzerkonten, Lernmaterialien, Lernfortschritt, Zertifikatsgenerierung
- E-Mail-Dienstleister: (zB Brevo, Mailchimp) für transaktionsbezogene E-Mails (Bestätigung, Rechnung, Erinnerung, Bescheinigung)
- Veranstaltungsorte / Hotels: Namensliste (nur für gebuchten Kurs, Art. 6 Abs. 1 lit. b, f DSGVO)
- Steuerberater / Wirtschaftsprüfer: für Buchhaltung und Jahresabschluss
- Fördermittelgeber (nur bei Inanspruchnahme): Agentur für Arbeit, Jobcenter, BAföG-Amt – Nachweis der Teilnahme, Kosten
- IT-Dienstleister (Hosting, Wartung, Backup): [Name]
5.5 Speicherdauer
- Vertragsdaten (Anmeldung, Rechnung, Zahlung)
Speicherdauer / Kriterium: 10 Jahre nach Ablauf des Kalenderjahres der Entstehung, soweit gesetzliche Aufbewahrungspflichten bestehen (§ 147 AO, § 257 HGB) - Zertifikatsdaten (Name, Kurs, Datum, Note, Zertifikats-ID)
Speicherdauer / Kriterium: Speicherung für bis zu 10 Jahre zur Nachweisführung und Dokumentation der Teilnahme, sofern keine längere Aufbewahrung aufgrund gesetzlicher oder vertraglicher Anforderungen erforderlich ist (analog § 147 AO) / bis Widerruf - Lernfortschrittsdaten (LMS)
Speicherdauer / Kriterium: Bis Kursende + 2 Jahre (Nachweisfrist), dann Löschung / Anonymisierung - Wartelistendaten
Speicherdauer / Kriterium: 6 Monate nach Kursende (oder bis Nachrücken) - Storno-/Erstattungsdaten
Speicherdauer / Kriterium: 10 Jahre (buchhalterisch) - Gesundheitsdaten (Allergien, Barrierefreiheit)
Speicherdauer / Kriterium: Nach Wegfall des Zwecks (Kursende) / max. 3 Monate nach Kursende, dann Löschung - Kommunikationsdaten (E-Mail-Verkehr)
Speicherdauer / Kriterium: 6 Monate nach Kursende; geschäftliche Korrespondenz 6–10 Jahre (HGB/AO) - Foto/Video-Aufnahmen (mit Einwilligung)
Speicherdauer / Kriterium: Bis Widerruf der Einwilligung, max. 3 Jahre für Marketingzwecke
5.6 Drittstaatenübermittlung
- Stripe (USA): EU-US Data Privacy Framework (zertifiziert) + SCC 2021/914 + TIA dokumentiert
- PayPal (USA/EU): EU-US DPF (zertifiziert) + SCC
- LMS-Hoster (falls außerhalb EU/ EWR): [Name, Land, Garantien: DPF / SCC / TIA]
- E-Mail-Dienstleister (falls außerhalb EU): [Name, Land, Garantien]
- Keine Übermittlung an unsichere Drittstaaten ohne angemessene Garantien
5.7 Automatisierte Entscheidungsfindung / Profiling
- Keine ausschließlich automatisierten Entscheidungen mit rechtlicher Wirkung (Art. 22 DSGVO)
- Automatisierte Bescheinigungsgenerierung erfolgt auf Basis festgelegter Regeln (bestanden/nicht bestanden), kein Profiling iSv Art. 22 DSGVO, da keine Bewertung persönlicher Aspekte stattfindet
- Kursempfehlung: pseudonymisierte Analyse vergangener Buchungen – Widerspruch jederzeit möglich (Art. 21 Abs. 2 DSGVO)
5.8 Widerruf / Widerspruch
- Einwilligungen (Gesundheitsdaten, Foto/Video, Marketing): jederzeit widerrufbar über Cookie-Einstellungen, Abmeldelink in E-Mails oder formlos an info@akademie-gfk.de
- Widerspruch gegen Direktwerbung (Post): jederzeit ohne Angabe von Gründen (Art. 21 Abs. 2 DSGVO)
- Hinweis: Bei Widerruf der Einwilligung in Zahlungsdaten-Verarbeitung (nicht möglich, da Vertragserfüllung) oder Vertragsdaten kann der Kursvertrag nicht mehr erfüllt werden → Storno nach AGB.
6. Kontaktformular und Kommunikation per E-Mail/Telefon
6.1 Beschreibung und Datenkategorien
Bei Nutzung des Kontaktformulars oder direkter Kontaktaufnahme per E-Mail/Telefon verarbeiten wir:
- Pflichtfelder: Name, E-Mail-Adresse, Nachricht
- Optional: Telefonnummer, Betreff, Firma
- Technische Daten (soweit vom System erfasst): IP-Adresse, Zeitstempel, User-Agent (technisch bedingt)
6.2 Rechtsgrundlage
- Vertragsanbahnung / -erfüllung: Art. 6 Abs. 1 lit. b DSGVO (sofern Anfrage mit Vertrag oder einer Dienstleistung zusammenhängt)
- Berechtigtes Interesse: Art. 6 Abs. 1 lit. f DSGVO (effektive Bearbeitung allgemeiner Anfragen)
- Einwilligung: Art. 6 Abs. 1 lit. a DSGVO (sofern eine Einwilligung, z.B. für zusätzliche Zwecke, eingeholt wird)
6.3 Zweck
Bearbeitung Ihrer Anfrage, Korrespondenz, Qualitätssicherung.
6.4 Empfänger
Interne Stellen (Geschäftsführung, Projektverantwortliche), IT-Dienstleister (Hosting, E-Mail-Provider) als Auftragsverarbeiter (Art. 28 DSGVO). Keine Weitergabe an Dritte zu Werbezwecken.
6.5 Speicherdauer
6 Monate nach abschließender Bearbeitung der Anfrage; sofern die Korrespondenz handels-/steuerrechtlich relevant ist (geschäftliche Korrespondenz), Aufbewahrung 6 Jahre (§ 257 HGB) bzw. 10 Jahre (§ 147 AO).
7. Webanalyse
7.1 Beschreibung
Wir nutzen Google Analytics auf eigenen Servern in Deutschland. Google Analytics erfasst pseudonymisierte Nutzungsdaten:
- Gekürzte IP-Adresse (letzte 2 Bytes maskiert, z. B. 192.168.xxx.xxx)
- Aufgerufene Seiten, Verweildauer, Einstiegs-/Ausstiegsseiten
- Browser, Betriebssystem, Bildschirmauflösung
- Referrer, Suchbegriffe (sofern übermittelt)
- Klicks, Downloads, Formularinteraktionen (Event-Tracking)
Google Analytics verwendet Technologien, die die seitenübergreifende Wiedererkennung des Nutzers zur Analyse des Nutzerverhaltens ermöglichen (z. B. Cookies oder Device-Fingerprinting). Die durch Google Analytics erfassten Informationen über die Benutzung dieser Website werden auf unserem Server gespeichert. Die IP-Adresse wird vor der Speicherung anonymisiert.
Mit Hilfe von Google Analytics sind wir in der Lage Daten über die Nutzung unserer Website durch die Websitebesucher zu erfassen und zu analysieren. Hierdurch können wir u. a. herausfinden, wann welche Seitenaufrufe getätigt wurden und aus welcher Region sie kommen. Außerdem erfassen wir verschiedene Logdateien (z. B. IP-Adresse, Referrer, verwendete Browser und Betriebssysteme) und können messen, ob unsere Websitebesucher bestimmte Aktionen durchführen (z. B. Klicks, Käufe u. Ä.).
Bei der Analyse mit Google Analytics setzen wir IP-Anonymisierung ein. Hierbei wird Ihre IP-Adresse vor der Analyse gekürzt, sodass Sie Ihnen nicht mehr eindeutig zuordenbar ist.
Wir hosten Google Analytics ausschließlich auf unseren eigenen Servern, sodass alle Analysedaten bei uns verbleiben und nicht weitergegeben werden.
7.2 Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO / § 25 Abs. 1 TTDSG (Einwilligung über Consent-Banner, Kategorie „Statistik“).
Die Nutzung dieses Analyse-Tools erfolgt auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an der anonymisierten Analyse des Nutzerverhaltens, um sowohl sein Webangebot als auch seine Werbung zu optimieren. Sofern eine entsprechende Einwilligung abgefragt wurde, erfolgt die Verarbeitung ausschließlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TTDSG, soweit die Einwilligung die Speicherung von Cookies oder den Zugriff auf Informationen im Endgerät des Nutzers (z. B. Device-Fingerprinting) im Sinne des TTDSG umfasst. Die Einwilligung ist jederzeit widerrufbar.
7.3 Opt-out
Sie können der Analyse jederzeit widersprechen, indem Sie das Opt-out-iFrame unten auf dieser Seite nutzen oder in den Cookie-Einstellungen die Kategorie „Statistik“ deaktivieren.
7.4 Empfänger/ Auftragsverarbeitung
Keine Drittanbieter. Unser Hosting-Anbieter Webflow, Inc. hat als Auftragsverarbeiter (Art. 28 DSGVO, Auftragsverarbeitungsvertrag liegt vor) technisch bedingt Zugriff auf die über die Website übertragenen Daten.
7.5 Speicherdauer
Rohdaten: 12 Monate, danach Aggregation zu Reports / Löschung.
7.6 Drittstaatenübermittlung
Keine.
8. Meta Pixel (Facebook Pixel) – Conversion-Tracking & Remarketing
8.1 Beschreibung
Wir setzen das Meta Pixel der Meta Platforms Ireland Limited (4 Grand Canal Square, Dublin 2, Irland) ein. Das Pixel wird nur nach Ihrer Einwilligung (Consent-Banner, Kategorie „Marketing“) geladen.
8.2 Verarbeitete Daten
- IP-Adresse (pseudonymisiert)
- Browser-Informationen (User-Agent, Sprache, Zeitzone)
- Klickverhalten, besuchte URLs, Button-Klicks (Conversion-Events)
- Meta-Cookie-Daten (sofern bei Meta eingeloggt: Verknüpfung mit Profil)
8.3 Zweck
- Conversion-Messung (Wirkung von Meta-Werbeanzeigen)
- Remarketing (Anzeige relevanter Werbung auf Meta-Plattformen)
- Bildung von Custom Audiences / Lookalike Audiences
8.4 Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO / § 25 Abs. 1 TTDSG (Einwilligung).
8.5 Gemeinsame Verantwortlichkeit (Art. 26 DSGVO)
Wir sind gemeinsam mit Meta verantwortlich für die Datenerhebung via Pixel. Die Aufteilung der Pflichten regelt der Meta Page Controller Addendum, abrufbar: https://www.facebook.com/legal/terms/page_controller_addendum.
Ihre Betroffenenrechte können Sie gegenüber uns und Meta geltend machen.
8.6 Drittstaatenübermittlung (USA)
Meta übermittelt Daten in die USA. Meta ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023). Dies gewährleistet ein angemessenes Schutzniveau.
8.7 Speicherdauer
Bei uns: keine Speicherung (nur Übermittlung an Meta).
Bei Meta: gemäß Meta-Datenschutzerklärung (max. 180 Tage für Pixel-Daten).
8.8 Widerruf
Jederzeit über „Cookie-Einstellungen“ (Kategorie „Marketing“ deaktivieren) oder über die internen „Meta-Einstellungen“.
9. LinkedIn Insight Tag – Conversion-Tracking & Remarketing
9.1 Beschreibung
Wir nutzen den LinkedIn Insight Tag der LinkedIn Ireland Unlimited Company (Wilton Plaza, Wilton Place, Dublin 2, Irland). Der Tag wird nur nach Einwilligung (Consent-Banner, Kategorie „Marketing“) geladen.
9.2 Verarbeitete Daten
- IP-Adresse (gekürzt)
- Browser-Informationen
- Geräteinformationen
- Besuchte URLs, Conversion-Events
- Demografische Daten (falls bei LinkedIn eingeloggt: Beruf, Branche, Unternehmensgröße)
9.3 Zweck
Conversion-Tracking, Retargeting, demografische Reports über Website-Besucher.
9.4 Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO / § 25 Abs. 1 TTDSG (Einwilligung).
9.5 Gemeinsame Verantwortlichkeit
Wir sind gemeinsam mit LinkedIn für die Datenerhebung via Pixel/Tag verantwortlich. (LinkedIn Page Insights Joint Controller Addendum): https://www.linkedin.com/legal/l/page-joint-controller-addendum
LinkedIn ist für die weitere Verarbeitung zu eigenen Werbezwecken allein verantwortlich. Ihre Betroffenenrechte können Sie gegenüber uns und LinkedIn geltend machen.
9.6 Drittstaatenübermittlung (USA)
LinkedIn ist unter dem EU-US Data Privacy Framework zertifiziert. Standardvertragsklauseln als ergänzende Garantie. Details: https://www.linkedin.com/legal/l/eu-sccs
9.7 Speicherdauer / Widerruf
Wie Meta Pixel (Ziffer 8.7–8.8). Opt-out: https://www.linkedin.com/psettings/guest-controls/retargeting-opt-out
10. Google Maps – Kartendarstellung (Two-Click-Lösung)
10.1 Beschreibung
Wir binden Google Maps (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) ein. Die Einbindung erfolgt erst nach Ihrer Einwilligung (Consent-Banner, Kategorie „Externe Medien“). Vorher sehen Sie nur ein statisches Vorschaubild.
10.2 Verarbeitete Daten (nach Einwilligung / Klick auf „Karte laden“)
- IP-Adresse
- Standortdaten (bei Routenplaner-Nutzung)
- Browser-Informationen, Spracheinstellungen
- Google-Cookies (NID, CONSENT etc.)
10.3 Zweck
Anfahrtsplan, Standortdarstellung, Nutzerfreundlichkeit.
10.4 Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO / § 25 Abs. 1 TTDSG (Einwilligung).
10.5 Drittstaatenübermittlung (USA)
Google ist unter dem EU-US Data Privacy Framework zertifiziert. Datenübermittlung erfolgt auf dieser Grundlage. Details: https://policies.google.com/privacy
10.6 Speicherdauer
Bei uns: keine.
Bei Google: gemäß Google-Datenschutzerklärung.
11. YouTube – Videoeinbindung (Two-Click-Lösung)
11.1 Beschreibung
YouTube-Videos (YouTube LLC, 901 Cherry Ave., San Bruno, CA 94066, USA) werden nicht automatisch geladen. Sie sehen zunächst ein Vorschaubild. Erst nach Klick auf „Video laden“ (Einwilligung über Consent-Banner, Kategorie „Externe Medien“) wird die Verbindung zu YouTube hergestellt.
11.2 Verarbeitete Daten (nach Einwilligung)
- IP-Adresse
- Video-Interaktionen (Play, Pause, Vollbild)
- YouTube-Cookies (z. B. VISITOR_INFO1_LIVE, YSC)
- Bei YouTube-Login: Verknüpfung mit Google-Konto
11.3 Zweck
Einbindung von Erklärvideos, Projektvorstellungen.
11.4 Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO / § 25 Abs. 1 TTDSG (Einwilligung).
11.5 Drittstaatenübermittlung (USA)
Google (YouTube) ist unter dem EU-US Data Privacy Framework zertifiziert.
12. Google reCAPTCHA – Spam-Schutz (Einwilligungspflichtig)
12.1 Beschreibung
Wir nutzen Google reCAPTCHA (v3 / Invisible) zum Schutz unserer Website vor automatisierten Bots, Spam-Attacken und Brute-Force-Angriffen. reCAPTCHA analysiert Verhaltensdaten (Mausbewegungen, Scrollen, Verweildauer, IP-Adresse) und setzt Cookies, um zwischen menschlichen Nutzern und automatisierten Programmen zu unterscheiden. Die Einbindung erfolgt nur nach Ihrer Einwilligung (Consent-Banner, Kategorie „Externe Medien“).
12.2 Verarbeitete Daten
- IP-Adresse
- Verhaltensdaten (Maus, Tastatur, Scroll, Timing)
- Browser-Fingerprint
- Google-Cookies
12.3 Zweck
Unterscheidung Mensch / Bot, Schutz von Formularen.
12.4 Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO / § 25 Abs. 1 TTDSG (Einwilligung).
Hinweis: Art. 6 Abs. 1 lit. f DSGVO reicht nicht, da reCAPTCHA bereits vor Nutzerinteraktion Daten erhebt und Cookies/Fingerprinting nutzt.
12.5 Drittstaatenübermittlung (USA)
Google ist unter dem EU-US Data Privacy Framework zertifiziert.
12.6 Widerruf
Sie können Ihre Einwilligung jederzeit über „Cookie-Einstellungen“ (Kategorie „Externe Medien“) widerrufen. Bitte beachten Sie: Bei Widerruf der Einwilligung können Formulare auf unserer Website ggf. nicht mehr abgesendet werden, da der Spam-Schutz dann nicht mehr verfügbar ist.
13. Social-Media-Plugins (LinkedIn, XING,) – Shariff-/Two-Click-Lösung
13.1 Beschreibung
Wir nutzen keine direkten Plugins, die beim Seitenaufruf Daten übermitteln. Stattdessen setzen wir Shariff-Buttons (bzw. Two-Click-Lösung) ein: Beim Laden der Seite werden keine Verbindungen zu LinkedIn/XING hergestellt. Erst bei aktivem Klick auf den Button („Teilen“, „Empfehlen“) wird die Verbindung aufgebaut und die IP-Adresse an den jeweiligen Anbieter übermittelt.
13.2 Anbieter
LinkedIn: LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland
XING: New Work SE, Dammtorstraße 30, 20354 Hamburg, Deutschland
13.3 Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktiven Klick) / § 25 Abs. 1 TTDSG.
13.4 Datenschutzhinweise der Anbieter
LinkedIn: https://www.linkedin.com/legal/privacy-policy
XING: https://privacy.xing.com/de/datenschutzerklaerung
Youtube: https://www.youtube.com/intl/ALL_de/howyoutubeworks/privacy/
Facebook/ Instagram: https://www.facebook.com/privacy/policy/?locale=de_DE
14. Google Fonts – Lokal gehostet
14.1 Beschreibung
Schriftarten (Google Fonts) werden lokal auf unserem Server gehostet. Es findet keine Verbindung zu Google-Servern (fonts.googleapis.com / fonts.gstatic.com) statt. Es werden keine personenbezogenen Daten an Google übermittelt.
14.2 Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einheitlicher, lizenzfreier Darstellung). Keine Einwilligung erforderlich.
15. Social-Media-Auftritte (gemeinsame Verantwortlichkeit Art. 26 DSGVO)
15.1 Beschreibung
Wir unterhalten Profile bei:
LinkedIn: https://www.linkedin.com/company/gfk-ingenieure-gmbh/
XING: https://www.xing.com/pages/gfk-ingenieure-gmbh
YOUTUBE: https://www.youtube.com/@GFKIngenieure
INSTAGRAM: https://www.instagram.com/gfkingenieure/?hl=de
FACEBOOK: https://www.facebook.com/gfkingenieure/
15.2 Gemeinsame Verantwortlichkeit
Beim Besuch unserer Social-Media-Seiten sind wir gemeinsam mit dem Plattformbetreiber verantwortlich (Art. 26 DSGVO). Die Aufteilung regeln:
- LinkedIn Page Insights Joint Controller Addendum:
https://www.linkedin.com/legal/l/page-joint-controller-addendum
- Facebook/Instagram (falls genutzt): Page Controller Addendum: https://www.facebook.com/legal/terms/page_controller_addendum
- Youtube: https://business.safety.google/controllerterms/
15.3 Durch uns verarbeitete Daten
- Öffentliche Kommentare, Nachrichten, Reaktionen auf unsere Beiträge
- Insights-Daten (aggregiert, anonymisiert): Reichweite, Demografie, Interaktionen
- Keine Speicherung von Nutzerprofilen durch uns.
15.4 Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Öffentlichkeitsarbeit, Recruiting, Kommunikation).
15.5 Ihre Rechte
Sie können Betroffenenrechte (Auskunft, Löschung etc.) gegenüber uns und dem Plattformbetreiber geltend machen. Für plattformspezifische Daten (Profil, Login) wenden Sie sich direkt an LinkedIn/XING.
15.6 Speicherdauer
Bei uns: bis Widerruf / Wegfall Zweck. Bei Plattformbetreibern: gemäß deren Datenschutzerklärungen. Kursanmeldungen/Vertragsdaten (10 Jahre), LMS-Daten (Kursende+2 Jahre), Warteliste (6 Monate), Gesundheitsdaten (Kursende+3 Monate), Storno (10 Jahre).
16. Übersicht der Speicherdauern
- Server-Logfiles (Webflow, USA)
Speicherdauer / Kriterium: Bis zu 30 Tage, danach Löschung - Usercentrics Consent-Cookie
Speicherdauer / Kriterium: 12 Monate (danach erneute Abfrage) - Kontaktformular / E-Mail / Telefon
Speicherdauer / Kriterium: 6 Monate nach Erledigung (ggf. 6–10 Jahre bei geschäftlicher Korrespondenz) - Bewerberdaten (Absage)
Speicherdauer / Kriterium: 6 Monate nach Absage (AGG-Beweislast) - Bewerberdaten (Talentpool, Einwilligung)
Speicherdauer / Kriterium: 2 Jahre, dann Löschung / erneute Einwilligung - Google Analytics 4 – Cookie (_ga)
Speicherdauer / Kriterium: 2 Jahre (client-seitig, Browser) - Google Analytics 4 – Datenaufbewahrung (Server)
Speicherdauer / Kriterium: 14 Monate, danach Aggregation / Löschung - Meta Pixel / Facebook Pixel
Speicherdauer / Kriterium: Keine Speicherung bei uns; Meta: max. 180 Tage - LinkedIn Insight Tag
Speicherdauer / Kriterium: Keine Speicherung bei uns; LinkedIn: gemäß LinkedIn-Richtlinien - Google Maps / YouTube / reCAPTCHA
Speicherdauer / Kriterium: Keine Speicherung bei uns; Anbieter-seitig gemäß deren Richtlinien - Social-Media-Insights
Speicherdauer / Kriterium: Aggregiert, keine Personenbeziehbarkeit bei uns
17. Cookie-Liste (Detail)
Hinweis: Die genaue Cookie-Bezeichnung kann sich bei Updates ändern. Die aktuelle Liste ist im Consent-Banner („Cookie-Details“) einsehbar.
- CookieConsent
Anbieter: Cookiebot (Usercentrics)
Kategorie: Notwendig
Zweck: Speichert Consent-Entscheidungen
Speicherdauer: 12 Monate
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO - PHPSESSID
Anbieter: Eigenes System
Kategorie: Notwendig
Zweck: Sitzungs-ID
Speicherdauer: Session
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG - _ga
Anbieter: Google Analytics
Kategorie: Statistik
Zweck: Wiedererkennung (pseudonym)
Speicherdauer: 2 Jahre
Rechtsgrundlage: § 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO - _ga_<Stream-ID>
Anbieter: Google Analytics
Kategorie: Statistik
Zweck: Property-/Sitzungs-Tracking
Speicherdauer: 2 Jahre
Rechtsgrundlage: § 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO - _fbp
Anbieter: Meta
Kategorie: Marketing
Zweck: Facebook Pixel Tracking
Speicherdauer: 90 Tage
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO - _fbc
Anbieter: Meta
Kategorie: Marketing
Zweck: Click-ID für Attribution
Speicherdauer: 90 Tage
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO - li_gc
Anbieter: LinkedIn
Kategorie: Marketing
Zweck: Consent für Insight Tag
Speicherdauer: 2 Jahre
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO - li_mc
Anbieter: LinkedIn
Kategorie: Marketing
Zweck: Remarketing
Speicherdauer: 1 Jahr
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO - NID / CONSENT
Anbieter: Google
Kategorie: Externe Medien
Zweck: Maps, YouTube, reCAPTCHA (Spam-Schutz)
Speicherdauer: 6 Monate – 2 Jahre
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO / § 25 Abs. 1 TTDSG
18. Automatisierte Entscheidungsfindung und Profiling
- Meta Pixel
Art des Profiling: Werbeprofilbildung (Custom Audiences)
Rechtswirkung: Keine rechtliche Wirkung (Art. 22 DSGVO nicht anwendbar) - LinkedIn Insight Tag
Art des Profiling: Demografisches/berufliches Profiling
Rechtswirkung: Keine rechtliche Wirkung - Google Analytics 4
Art des Profiling: Pseudonyme Nutzungsanalyse, Audience-Bildung
Rechtswirkung: Keine rechtliche Wirkung - Google reCAPTCHA
Art des Profiling: Automatisierte Bot-Risikobewertung
Rechtswirkung: Keine rechtliche Wirkung (keine automatisierte Entscheidung i.S.v. Art. 22)
Hinweis: Es finden keine ausschließlich automatisierten Entscheidungen mit rechtlicher Wirkung (z.B. automatische Bewerberablehnung) statt. Sie haben das Recht, der Verarbeitung personenbezogener Daten zu Zwecken der Direktwerbung, einschließlich Profiling, jederzeit zu widersprechen (Art. 21 Abs. 2 DSGVO)
19. Drittstaatenübermittlung – Übersicht
- Meta (Facebook Pixel)
Drittland: USA
Angemessenheitsbeschluss / Garantien: EU-US Data Privacy Framework (Meta zertifiziert) - LinkedIn (Insight Tag)
Drittland: USA
Angemessenheitsbeschluss / Garantien: EU-US Data Privacy Framework (LinkedIn zertifiziert) - Google Analytics 4
Drittland: USA
Angemessenheitsbeschluss / Garantien: EU-US Data Privacy Framework (Google zertifiziert) - Google (Maps, YouTube, reCAPTCHA, Fonts lokal)
Drittland: USA
Angemessenheitsbeschluss / Garantien: EU-US Data Privacy Framework (Google zertifiziert) - Webflow (Hosting)
Drittland: USA
Angemessenheitsbeschluss / Garantien: EU-US Data Privacy Framework (Webflow zertifiziert) + Standardvertragsklauseln (SCC) - Usercentrics / Cookiebot
Drittland: Deutschland / EU
Angemessenheitsbeschluss / Garantien: – keine Drittlandübermittlung, (soweit Verarbeitung innerhalb der EU erfolgt)
Die Übermittlung personenbezogener Daten an die genannten US-Anbieter erfolgt, soweit diese nach dem EU-U.S. Data Privacy Framework zertifiziert sind, auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission vom 10. Juli 2023 (Durchführungsbeschluss (EU) 2023/1795 gemäß Art. 45 Abs. 3 DSGVO). Der aktuelle Zertifizierungsstatus der Anbieter kann im offiziellen Verzeichnis des Data Privacy Framework eingesehen werden.
Soweit einzelne Datenverarbeitungen nicht vom Geltungsbereich der Zertifizierung erfasst sind oder ein Anbieter nicht nach dem EU-U.S. Data Privacy Framework zertifiziert ist, erfolgt die Übermittlung personenbezogener Daten ergänzend oder alternativ auf Grundlage der von der Europäischen Kommission mit Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021 erlassenen Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil der jeweiligen Vereinbarungen zur Auftragsverarbeitung bzw. Datenübermittlung mit den Anbietern sind.
Usercentrics hat einen Sitz in der Europäischen Union. Die Verarbeitung der Einwilligungsdaten erfolgt grundsätzlich innerhalb der EU. Eine Drittlandübermittlung kann abhängig von der eingesetzten technischen Infrastruktur nicht vollständig ausgeschlossen werden. Soweit eine solche Übermittlung erfolgt, wird diese auf Grundlage geeigneter Garantien gem. Art. 44 ff. DSGVO abgesichert.
20. Ihre Rechte als betroffene Person
Ihnen stehen folgende Rechte zu (Art. 15–22 DSGVO):
- Auskunft (Art. 15)
Beschreibung: Auskunft darüber verlangen, ob und welche personenbezogenen Daten verarbeitet werden, einschließlich Informationen zum Zweck der Verarbeitung und Erhalt einer Kopie dieser Daten - Berichtigung (Art. 16)
Beschreibung: Berichtigung unrichtiger oder Vervollständigung unvollständiger personenbezogener Daten - Löschung (Art. 17)
Beschreibung: „Recht auf Vergessenwerden“ – Löschung personenbezogener Daten verlangen, sofern die gesetzlichen Voraussetzungen vorliegen (wenn der Zweck der Verarbeitung entfällt oder erteilte Einwilligung widerrufen wird) - Einschränkung (Art. 18)
Beschreibung: Sperrung der Verarbeitung (z. B. bei Bestreiten der Richtigkeit, unrechtmäßiger Verarbeitung, Geltendmachung von Rechtsansprüchen) - Datenübertragbarkeit (Art. 20)
Beschreibung: Erhalt der Daten in strukturiertem, gängigem, maschinenlesbarem Format; Übermittlung an anderen Verantwortlichen - Widerspruch (Art. 21)
Beschreibung: Widerspruch gegen die Verarbeitung personenbezogener Daten aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, sofern die Verarbeitung auf Art. 6 Abs. 1 lit. e/f beruht; bei Direktwerbung kann jederzeit ohne Angabe von Gründen Widerspruch eingelegt werden - Widerruf der Einwilligung (Art. 7 Abs. 3)
Beschreibung: Jederzeit mit Wirkung für die Zukunft; Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt - Beschwerde (Art. 77)
Beschreibung: Bei einer Aufsichtsbehörde (z. B. Landesbeauftragte für Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover)
Hinweis:
Ausübung der Rechte: formlos per E-Mail an datenschutz@akademie-gfk.de oder postalisch an die oben genannte Adresse. Wir bearbeiten Ihr Anliegen unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 S. 1 DSGVO). Diese Frist kann bei Bedarf um zwei weitere Monate verlängert werden, insbesondere unter Berücksichtigung der Komplexität und Anzahl der Anträge (Art. 12 Abs. 3 S. 2 DSGVO).
21. Widerspruchsrecht bei Direktwerbung (Art. 21 Abs. 2 DSGVO)
Sofern wir Ihre Daten zum Zwecke der Direktwerbung (z. B. postalischer Newsletter, Kundeninformationen) auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie dieser Verarbeitung jederzeit und ohne Angabe von Gründen widersprechen.
22. Sicherheit der Verarbeitung (Art. 32 DSGVO)
Wir treffen technische und organisatorische Maßnahmen (TOM) nach dem Stand der Technik:
- TLS 1.2+ Verschlüsselung (HTTPS, HSTS)
- Pseudonymisierung / Anonymisierung (IP-Masking bei Google Analytics)
- Zugriffskontrolle (Rollenbasiert, Need-to-know)
- Auftragsverarbeitungsverträge (Art. 28 DSGVO) mit allen Dienstleistern
- Regelmäßige Sicherheitsüberprüfungen, Backups, Notfallmanagement
- Schulungen der Mitarbeiter zum Datenschutz
23. Pflicht zur Bereitstellung personenbezogener Daten
Für den reinen Website-Besuch besteht keine Verpflichtung, personenbezogene Daten bereitzustellen.
Für Kontaktfragen und Bewerbungen sind die als Pflichtfelder bzw. erforderlichen Angaben gekennzeichneten Daten notwendig, um die Anfrage zu bearbeiten bzw. das Bewerbungsverfahren durchzuführen.
24. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich rechtliche Vorgaben, unsere Verarbeitungsprozesse oder eingesetzte Technologien ändern. Die jeweils aktuelle Version ist auf dieser Seite abrufbar. Bei wesentlichen Änderungen informieren wir Sie per Website-Hinweis oder per E-Mail (sofern uns Ihre E-Mail vorliegt).
Letzte Aktualisierung: Juli 2026