SHELL-AFFECT
StartOnline-PräsenzCyber SecurityPreiseKontaktÜber uns
DE/EN
Projekt starten
Menü
01Start02Online-Präsenz03Cyber Security04Preise05Kontakt06Über uns
DE / EN
Projekt starten
Zum Inhalt
Dieses Rechtsdokument wird auf Deutsch bereitgestellt, da es dem deutschen Recht unterliegt.

Version: 1.0

Gültig ab: 30.07.2026, 21:52

Datenschutzerklärung

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf shell-affect.com ist SHELL-AFFECT. Kontaktdaten ergeben sich aus dem Impressum. E-Mail: support@shell-affect.com.

2. Überblick der Verarbeitung

Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb der Webseite, die Bearbeitung von Anfragen, die Projektabwicklung, Sicherheitsmaßnahmen, Zahlungen oder gesetzliche Pflichten erforderlich ist.

Datenarten

  • Bestands- und Kontaktdaten (Name, E-Mail, Unternehmen, Rechnungsanschrift)
  • Adressdaten aus Projektanfragen
  • Inhaltsdaten (Formulare, Fragebogen, Nachrichten, Uploads)
  • Optional: mit dem Fragebogen-Assistenten (KI) verbundene Anfragen und technische Protokolle (siehe Abschnitt 7a)
  • Vertrags-, Projekt-, Rechnungs- und Zahlungsstatusdaten
  • Optional: USt-IdNr. und VIES-Prüfergebnisse (siehe Abschnitt 7b)
  • Optional: Web-Push-Abonnementdaten (Endpoint, Schlüssel; siehe Abschnitt 7c)
  • Nutzungs-, Geräte-, Protokoll- und Sicherheitsdaten (IP, Zeitstempel, Browser, Security-Events)
  • Einwilligungs-, Authentifizierungs- und Sitzungsdaten

Betroffene Personen

  • Website-Besucher
  • Interessenten und Kommunikationspartner
  • Kunden, Auftraggeber und eingeladene Projektbeteiligte
  • Administratoren mit Zugriff auf interne Bereiche

Zwecke

  • Betrieb, Absicherung und Verbesserung der Webseite
  • Bearbeitung von Kontakt-, Projekt- und Security-Anfragen
  • Kundenkonto, Authentifizierung, Projektkommunikation und Dateiübergabe
  • Optionaler KI-gestützter Fragebogen-Assistent (Hilfe beim Ausfüllen, Audit, Missbrauchsschutz)
  • B2B-Identität und Umsatzsteuer-Prüfung (USt-IdNr. / VIES)
  • Optionale Browser-Push-Benachrichtigungen zu Konto- und Projekt-Ereignissen
  • Rechnungsstellung, Zahlungsabwicklung, gesetzliche Aufbewahrung
  • Missbrauchsvermeidung, Fehleranalyse, Audit- und Sicherheitsnachweise
  • Optionale, einwilligungsbasierte Reichweitenmessung (Cloudflare Web Analytics)

3. Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. optionale Analyse)
  • Art. 6 Abs. 1 lit. b DSGVO – Vertrag und vorvertragliche Maßnahmen
  • Art. 6 Abs. 1 lit. c DSGVO – rechtliche Pflichten (z. B. Aufbewahrung)
  • Art. 6 Abs. 1 lit. f DSGVO – berechtigte Interessen (Sicherheit, Missbrauchsschutz, effiziente Kommunikation)
  • §25 Abs. 2 Nr. 2 TDDDG – technisch notwendige Speicher- und Zugriffsvorgänge auf Endgeräten

4. Hosting, Cloudflare und Speicherorte

Wir setzen Cloudflare, Inc. (USA) als technischen Dienstleister und Auftragsverarbeiter für Hosting, Edge-Auslieferung, Datenbank, Dateispeicher, Caching, Protokolle, E-Mail-Versand und Sicherheitsfunktionen ein.

Für konfigurierte Preview- und Produktionsressourcen ist die Jurisdiktion für Cloudflare D1 (Datenbank) und R2 (Objektspeicher) auf EU festgelegt. Die dort gespeicherten Bestands-, Projekt- und Dateidaten werden damit in der EU gehalten. KV dient technisch notwendigen Kurzzeitdaten (Rate-Limits, Cache, Circuit-Breaker).

Cloudflare als globaler Edge- und Netzwerkdienstleister kann daneben personenbezogene Daten im Rahmen von Edge-Auslieferung, DNS, Caching, Protokollen, E-Mail und Sicherheitsfunktionen auch außerhalb des EWR verarbeiten. Soweit dies der Fall ist, erfolgt die Verarbeitung auf Grundlage der Cloudflare-Datenverarbeitungsbedingungen, geeigneter Garantien nach Art. 46 DSGVO (insbesondere EU-Standardvertragsklauseln) und, soweit anwendbar, des EU-US Data Privacy Framework.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b/f DSGVO, Art. 28 DSGVO, Art. 44 ff. DSGVO.

5. Cookies und Speichertechnologien

Cookies, Local Storage und vergleichbare Technologien werden nur technisch erforderlich oder nach Einwilligung eingesetzt. Nicht notwendige Zugriffe erst nach Einwilligung.

Technisch notwendig

  • Session- und Authentifizierungsdaten
  • Locale- und Cookie-Consent-Speicher
  • Lokale UI-Zustände (z. B. Fragebogen-Zwischenstände)
  • Missbrauchs- und Sicherheitsprüfungen (Rate-Limits, Turnstile)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO und §25 Abs. 2 Nr. 2 TDDDG.

Optionale Analyse

Sofern konfiguriert und Sie der Kategorie Statistik zugestimmt haben, setzen wir Cloudflare Web Analytics (Cloudflare, Inc.) ein. Die Auswertung dient der anonymisierten bzw. datensparsamen Reichweitenmessung öffentlicher Seiten. Es findet keine speicherintensive First-Party-Pageview-Erfassung in unserer eigenen Datenbank für Marketing-Analytics statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und §25 Abs. 1 TDDDG. Widerruf jederzeit über die Cookie-Einstellungen; ohne Statistik-Einwilligung wird das Analytics-Skript nicht geladen.

6. Kontaktformular und Projektanfragen

Bei Kontakt- oder Projektanfragen verarbeiten wir die von Ihnen eingegebenen Angaben (Name, E-Mail, Unternehmen, Nachricht, optional Adresse) sowie technische Missbrauchsschutzdaten (z. B. gehashte IP).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

7. Kundenkonto und Dashboard

Für Login (Magic Link), Projektkommunikation, Uploads, Rechnungen und Profil speichern wir die dafür erforderlichen Kontodaten und Inhalte.

Sicherheitsrelevante Eingaben können auf Angriffsmuster geprüft und Security-Events (inkl. IP, Kategorie, Auslöser) protokolliert werden. Bei schweren oder wiederholten Verstößen kann das Konto gesperrt werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

7a. Fragebogen-Assistent (KI)

Im Kunden-Dashboard kann optional ein KI-gestützter Assistent den Projekt-Fragebogen unterstützen (Chat und Vorschläge für Formularfelder). Die Nutzung ist freiwillig; ohne Assistenten kann der Fragebogen vollständig manuell ausgefüllt werden.

Was wir lokal (bei SHELL-AFFECT) verarbeiten

  • Ihre Chat- bzw. Fill-Anfragen und zugehörige technische Metadaten (z. B. Zeit, Status, Modell-ID, Abschnitt/Schritt)
  • ggf. einen gekürzten Antwort-Preview und Missbrauchs-/Sicherheitsindikatoren
  • Kontodaten (E-Mail, Name, User-ID, IP) in unserem System und im AI-Audit-Log für Sicherheit und Support – diese Kontodaten werden nicht an den KI-Inference-Dienst übermittelt

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche/vertragliche Unterstützung beim Fragebogen) und Art. 6 Abs. 1 lit. f DSGVO (Sicherheit, Missbrauchsschutz, Qualitätssicherung, Audit).

Es findet keine automatisierte Entscheidung mit Rechtswirkung im Sinne von Art. 22 DSGVO statt. KI-Vorschläge werden erst nach Ihrer ausdrücklichen Bestätigung in den Fragebogen übernommen.

Was an Cloudflare Workers AI übermittelt wird

Zur Erzeugung von Antworten nutzen wir Cloudflare Workers AI (Cloudflare, Inc.) als technischen Dienstleister für die Modell-Inference.

Minimierung personenbezogener Daten gegenüber dem KI-Dienst: An den Inference-Endpunkt übermitteln wir keine Konto-Identifikatoren (keine E-Mail, kein Name, keine User-ID, keine IP). Typische personenbezogene Fragebogenfelder (z. B. Ansprechpartner/Stakeholder) werden vor der Übermittlung entfernt. In Freitext und Chat-Nachrichten redigieren wir erkennbare Muster wie E-Mail-Adressen, Telefonnummern und vergleichbare Kontaktdaten (Platzhalter). Bitte geben Sie in den Assistenten keine personenbezogenen Daten natürlicher Personen ein (private Namen, private E-Mails, Telefonnummern, Wohnadressen, Ausweisnummern).

Unternehmensbezogene, projektbezogene und technische Angaben (z. B. gewünschte Features, Designpräferenzen, öffentliche Firmen-URLs) können – soweit für die Hilfe erforderlich und nach Filterung – im Inference-Kontext enthalten sein.

Kein Training mit Ihren Chat-/Fragebogeninhalten

  • SHELL-AFFECT nutzt Ihre Chat-Nachrichten, Fill-Anfragen und Fragebogen-Kontexte nicht, um eigene KI-Modelle zu trainieren oder zu verbessern.
  • Cloudflare Workers AI: Nach den uns bekannten, von Cloudflare veröffentlichten Produktangaben zu Workers AI (Data Usage) verwendet Cloudflare Ihre Inputs/Outputs (Customer Content) nicht, um auf Workers AI bereitgestellte Modelle zu trainieren oder Cloudflare- bzw. Drittanbieter-Dienste zu verbessern, es sei denn, Sie erteilen Cloudflare ausdrücklich eine gesonderte Einwilligung. Maßgeblich bleiben die jeweils aktuellen Cloudflare-Bedingungen und Datenschutzhinweise.

Speicherdauer (AI-Audit)

AI-Anfrageprotokolle werden in der Regel analog zu Security-/Zugriffsprotokollen aufbewahrt (in der Regel bis zu 12 Monate), länger nur, soweit für laufende Sicherheitsuntersuchungen, Rechtsdurchsetzung oder gesetzliche Aufbewahrung erforderlich; danach Löschung oder Anonymisierung.

Empfänger / Drittland

Cloudflare kann Inference und technische Begleitdaten (als Teil der Workers-AI-Leistung) auch außerhalb des EWR verarbeiten. Soweit ein Drittlandtransfer vorliegt, erfolgen geeignete Garantien nach Art. 46 DSGVO (insbesondere EU-Standardvertragsklauseln) und, soweit anwendbar, dem EU-US Data Privacy Framework, sowie den Cloudflare-Auftragsverarbeitungsbedingungen. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b/f, Art. 28, Art. 44 ff. DSGVO.

7b. USt-IdNr. und VIES-Prüfung

Im Rahmen der B2B-Registrierung, Rechnungsdatenpflege und Projektanfrage können Sie eine EU-Umsatzsteuer-Identifikationsnummer (USt-IdNr.) angeben. Zur Prüfung der Gültigkeit und – soweit von der Schnittstelle geliefert – des registrierten Namens übermitteln wir die USt-IdNr. (mit Ländercode) an den VAT Information Exchange System (VIES)-Dienst der Europäischen Kommission.

  • Empfänger: Europäische Kommission, Taxation and Customs Union – VIES (öffentlich erreichbarer Prüfdienst)
  • Verarbeitete Daten bei uns: USt-IdNr., Prüfergebnis (gültig/ungültig), ggf. zurückgegebener Name, Zeitstempel der Prüfung, Zuordnung zum Nutzerprofil
  • Zwecke: Feststellung und Dokumentation der Unternehmereigenschaft, korrekte Rechnungsstellung, Missbrauchs- und Identitätsprüfung im B2B-Kontext
  • Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche/vertragliche Maßnahmen) und Art. 6 Abs. 1 lit. c DSGVO (steuer- und umsatzsteuerrechtliche Pflichten, soweit einschlägig)
  • Speicherdauer: mit den Kontodaten und steuerrelevanten Unterlagen entsprechend Abschnitt 10

Ohne gültige USt-IdNr. bzw. ohne VIES-Verifizierung können alternative B2B-Nachweise (z. B. Kleinunternehmerangaben) im Rahmen des Onboardings vorgesehen sein.

7c. Web-Push-Benachrichtigungen

Im Kunden-Dashboard können Sie optional Browser-Push-Benachrichtigungen aktivieren (z. B. zu Projekt- oder Kontomitteilungen). Dazu speichern wir nach Ihrer Einwilligung und der Browser-Berechtigung ein Push-Abonnement:

  • Daten: Push-Endpoint-URL, kryptografische Schlüssel (p256dh, auth), Zuordnung zu Ihrem Benutzerkonto, Zeitstempel
  • Zweck: Zustellung optionaler Benachrichtigungen an Ihr Endgerät
  • Rechtsgrundlagen: Art. 6 Abs. 1 lit. a DSGVO und §25 Abs. 1 TDDDG (Zugriff auf das Endgerät / Push-Subscription über den Browser)
  • Technik: Zustellung über die Push-Infrastruktur des jeweiligen Browsers/Betriebssystems (VAPID); Speicherung der Subscription-Daten in unserer EU-gebundenen D1-Datenbank
  • Speicherdauer: bis Widerruf der Einwilligung, Deaktivierung in den Benachrichtigungseinstellungen, Entzug der Browser-Berechtigung, Löschung des Abonnements oder des Kontos
  • Widerruf: jederzeit in den Dashboard-Benachrichtigungseinstellungen und/oder in den Browser-Einstellungen; danach werden zugehörige Subscriptions gelöscht bzw. nicht mehr genutzt

Ohne Einwilligung und Browser-Freigabe werden keine Push-Subscriptions gespeichert und keine Push-Nachrichten zugestellt.

8. Zahlungen (Stripe)

Zahlungen werden über Stripe abgewickelt. Stripe verarbeitet Zahlungs- und Rechnungsdaten als eigener Verantwortlicher bzw. nach den Stripe-Bedingungen. Einzelheiten: Stripe-Datenschutzerklärung.

9. E-Mail-Versand

Transaktionale E-Mails (Login-Links, Rechnungen, Rechtstext-Änderungen, Systemhinweise) werden über den konfigurierten Mail-Transport (z. B. Cloudflare Email / Resend) versendet.

10. Speicherdauer

  • Kontodaten: für die Dauer der Geschäftsbeziehung und gesetzliche Fristen
  • Rechnungen und steuerrelevante Daten: gesetzliche Aufbewahrungsfristen (in der Regel 6–10 Jahre)
  • Security- und Zugriffsprotokolle: in der Regel bis zu 12 Monate; länger nur, soweit für laufende Sicherheitsuntersuchungen, Rechtsdurchsetzung oder gesetzliche Aufbewahrung erforderlich, danach Löschung oder Anonymisierung (planmäßige Löschung nicht-fixierter Security-Events nach 12 Monaten)
  • AI-Anfrageprotokolle: in der Regel bis zu 12 Monate (siehe Abschnitt 7a)
  • VIES-/USt-IdNr.-Prüfdaten: mit Kontodaten und steuerrelevanten Unterlagen
  • Web-Push-Abonnements: bis Widerruf, Deaktivierung oder Kontolöschung (siehe Abschnitt 7c)
  • Einwilligungsdaten: bis Widerruf bzw. Nachweiszwecke

11. Empfänger und Auftragsverarbeitung

Empfänger können sein: Cloudflare (Hosting/Infra, optional Web Analytics nach Einwilligung, und – bei Nutzung des Fragebogen-Assistenten – Workers AI / Inference), Stripe (Zahlungen), E-Mail-Transport-Anbieter, die Europäische Kommission (VIES-USt-IdNr.-Prüfung), Browser-/Push-Dienste bei aktivierten Web-Push-Benachrichtigungen sowie beruflich verpflichtete Berater, soweit erforderlich.

Soweit SHELL-AFFECT im Auftrag des Kunden personenbezogene Daten Dritter weisungsgebunden verarbeitet, wird vor Beginn ein AVV nach Art. 28 DSGVO geschlossen. Reine lokale Entwicklung ohne Zugriff auf personenbezogene Datenbestände des Kunden begründet keine Auftragsverarbeitung.

12. Betroffenenrechte

Sie haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und Widerruf erteilter Einwilligungen. Beschwerden können bei einer Aufsichtsbehörde eingelegt werden.

Kontakt: support@shell-affect.com.

13. Sicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen (Transportverschlüsselung, Zugriffskontrolle, Rate-Limits, Input-Scanning, Session-Management). Absolute Sicherheit kann nicht garantiert werden.

14. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, Dienste oder Verarbeitungen ändern. Wesentliche Änderungen können per E-Mail und/oder im Dashboard mitgeteilt werden.


Version 1.0 · Stand: Juli 2026

Stand: 30.07.2026 · v1.0

SHELL-AFFECT

Digitale Präsenz und Sicherheit aus einer Hand — für den DACH-Markt.

info@shell-affect.com
Antwort i. d. R. innerhalb 48 h werktags
Sitz in Deutschland

Online Presence

  • Webdesign
  • Webanwendungen

Cybersecurity

  • Cyber Attack Surface Profiling
  • Executive Exposure
  • Penetration Tests
  • IT-Sicherheitsaudit

Unternehmen

  • Über uns
  • Preise
  • Kontakt
  • Start
© 2019-2026 SHELL-AFFECT · Alle Rechte vorbehalten
ImpressumDatenschutzAGBNutzungsbedingungen