Datenschutzerklärung
nach Art. 13/14 DSGVO · Stand: 17.07.2026
Abgrenzung des Geltungsbereichs
Diese Erklärung betrifft die Verarbeitungen, für die smyq SELBST Verantwortlicher ist: Besuch der Website smyq.de, Registrierung und Verwaltung des Kundenkontos sowie Abrechnung. Für die Inhaltsdaten, die ein Kunde (Organisation) in der Anwendung verarbeitet, ist der Kunde Verantwortlicher und smyq Auftragsverarbeiter — dies regelt der gesonderte Auftragsverarbeitungsvertrag (AVV) nebst TOM.
1. Verantwortlicher
smyq by Nagel & Köpfe GmbHNagel & Köpfe GmbH, Gerhardstr. 25b, 47137 Duisburg, Deutschland
Vertreten durch: Christof Nagel
E-Mail: service@smyq.de, Tel. +49 203 9345 3417
Ein Datenschutzbeauftragter ist nicht bestellt. Eine gesetzliche Bestellpflicht besteht nicht, da bei uns nicht ständig mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG) und kein Fall des Art. 37 Abs. 1 DSGVO vorliegt.
2. Hosting
smyq wird bei Hostinger (HOSTINGER operations, UAB, Vilnius, Litauen) im Rechenzentrum Frankfurt am Main (Deutschland) betrieben. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung. Die Verarbeitung findet grundsätzlich in Deutschland statt.
3. Zugriffsdaten / Server-Logfiles
Beim Aufruf der Website werden technisch notwendige Daten verarbeitet (u. a. IP-Adresse, Datum/Uhrzeit, abgerufene Ressource, Browser-/Geräteangaben). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, störungsfreiem Betrieb). Diese Logdaten werden nur so lange gespeichert, wie es für den genannten Zweck erforderlich ist, in der Regel 14 Tage, und anschließend gelöscht. Der Website vorgelagert ist der CDN-/Sicherheitsdienst Bunny.net (s. Abschnitt 8).
4. Cookies / lokale Speicherung / Einwilligung
- Derzeit setzt smyq ausschließlich technisch notwendige Cookies/Local Storage ein (insb. zur Authentifizierung/Sitzungsverwaltung). Rechtsgrundlage für den Zugriff auf Endgeräteinformationen ist § 25 Abs. 2 TDDDG (technisch unbedingt erforderlich); die anschließende Verarbeitung personenbezogener Daten erfolgt zur Vertragserfüllung gemäß Art. 6 Abs. 1 lit. b DSGVO (für eingeloggte Nutzer) bzw. zur Sicherheit des Dienstes gemäß Art. 6 Abs. 1 lit. f DSGVO. Eine Einwilligung ist hierfür nicht erforderlich.
- Der Einsatz künftiger, nicht zwingend erforderlicher Dienste (z. B. Reichweiten-/Statistik-, Marketing-Tools, externe Medien/Schriften) erfolgt erst NACH Ihrer ausdrücklichen Einwilligung über einen Consent-Mechanismus (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Die Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar. Diese Erklärung wird beim Einsatz solcher Dienste um die konkreten Angaben (Anbieter, Zweck, Speicherdauer, Empfänger) ergänzt.
- Ein Cookie-Hinweis auf der Website informiert über den Einsatz und verweist auf diese Erklärung.
4a. Conversion-Messung Google Ads
Wenn Sie über eine Google-Ads-Anzeige auf smyq.de gelangen, hängt Google der aufgerufenen Ziel-URL eine Klick-ID (GCLID) an. Registrieren Sie sich anschließend für ein smyq-Konto, speichern wir diese GCLID zusammen mit dem Organisations-Datensatz. Wird die im Rahmen der Registrierung angegebene E-Mail-Adresse erfolgreich verifiziert, melden wir dies als Offline-Conversion an Google Ads zurück — ausschließlich zu dem Zweck, die Wirksamkeit unserer eigenen Werbeanzeigen zu messen.
Übermittelt werden dabei ausschließlich die GCLID, die Bezeichnung des Conversion-Ereignisses und der Zeitpunkt der Verifizierung. Es werden keine E-Mail-Adressen, Namen oder sonstigen Bestandsdaten an Google übertragen. Auf smyq.de ist hierfür weder ein Google-Skript noch ein Google-Cookie eingebunden; die GCLID wird lediglich aus der aufgerufenen URL übernommen und bei Abschluss der Registrierung an uns übertragen — ein Zugriff auf Cookies oder den Browser-Speicher (Local-/Session-Storage) findet nicht statt. Sogenannte „Enhanced Conversions" — der Abgleich anhand gehashter E-Mail-Adressen — setzen wir bewusst nicht ein.
Rechtsgrundlage ist unser berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO an einer wirtschaftlichen und zielgerichteten Ausgestaltung unserer Werbemaßnahmen. Da keine Bestandsdaten übermittelt werden, kein Tracking-Skript auf unserer Website läuft und sich der Vorgang auf ein einzelnes, zeitlich begrenztes Datum (GCLID nebst Conversion-Ereignis) beschränkt, überwiegen nach unserer Abwägung unsere Interessen die Interessen der Betroffenen an einem Unterbleiben der Verarbeitung.
Empfänger ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (ggf. im Rahmen konzerninterner Verarbeitung auch Google LLC, USA). Google ist im Rahmen des EU-US Data Privacy Framework zertifiziert; ergänzend sind EU-Standardvertragsklauseln vereinbart (Art. 46 DSGVO).
Die GCLID sowie die übermittelten Conversion-Daten werden nach 90 Tagen gelöscht. Sie können der Verarbeitung jederzeit mit Wirkung für die Zukunft gemäß Art. 21 DSGVO widersprechen, z. B. per E-Mail an service@smyq.de.
5. Registrierung und Kundenkonto
Zur Nutzung wird ein Konto angelegt. Verarbeitet werden Stammdaten (Name, E-Mail, Anzeige-/Benutzername) und Authentifizierungsdaten (Passwort als bcrypt-Hash, optional 2FA-Geheimnis). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Zur Verifizierung und für sicherheitsrelevante Benachrichtigungen versenden wir E-Mails.
5a. Kontaktaufnahme
Wenn Sie uns über das Kontaktformular auf smyq.de oder per E-Mail kontaktieren, verarbeiten wir die von Ihnen gemachten Angaben (insb. Name, E-Mail-Adresse, Nachricht) zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertraglich/vertragsbezogen) bzw. lit. f (berechtigtes Interesse an der Beantwortung). Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
6. Testphase
Business und Enterprise können 30 Tage ohne Zahlungsmittel getestet werden; ohne Buchung erfolgt eine automatische Herabstufung auf den kostenlosen Solo-Plan. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Zahlung und Rechnung
- Für die Zahlungsabwicklung setzen wir Stripe ein. Kartendaten werden direkt durch Stripe verarbeitet und nicht von smyq gespeichert. Stripe verarbeitet personenbezogene Daten je nach Verarbeitungsvorgang als Auftragsverarbeiter in unserem Auftrag und teilweise als eigener Verantwortlicher, insbesondere zur Zahlungsabwicklung, Betrugsprävention sowie zur Erfüllung regulatorischer und gesetzlicher Pflichten. Weitere Informationen enthält die Datenschutzerklärung von Stripe.
- Die Rechnungsstellung erfolgt über easybill (Auftragsverarbeiter im Rahmen der Rechnungssoftware). Rechnungsdaten unterliegen bei uns gesetzlichen Aufbewahrungspflichten (s. Abschnitt 9).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
8. Empfänger / Auftragsverarbeiter / Drittland
- Hostinger (HOSTINGER operations, UAB, Vilnius, Litauen) — Hosting/Infrastruktur; Verarbeitung in Frankfurt (DE).
- ALL-INKL.COM (Neue Medien Münnich, Friedersdorf, DE) — E-Mail-Versand.
- Stripe (Stripe Payments Europe, Limited, Dublin, Irland; ggf. weitere Stripe-Gesellschaften/Stripe, Inc., USA) — Zahlungsabwicklung; je nach Verarbeitung Auftragsverarbeiter und/oder eigener Verantwortlicher; DPF-zertifiziert, ergänzend EU-Standardvertragsklauseln.
- easybill GmbH (Kaarst, DE) — Rechnungsstellung; Auftragsverarbeiter, soweit Verarbeitung im Rahmen der Rechnungssoftware in unserem Auftrag.
- BUNNYWAY, informacijske storitve d.o.o. („Bunny.net", Dunajska cesta 165, 1000 Ljubljana, Slowenien) — der Website vorgelagerter CDN-/Sicherheits-Proxy (DDoS-/WAF-Schutz). Bunny.net verarbeitet insbesondere IP-Adressen, technische Verbindungsdaten, Sicherheitsereignisse und HTTP-Header, um Inhalte auszuliefern, Angriffe abzuwehren und die Verfügbarkeit des Dienstes sicherzustellen. EU-Anbieter; der reguläre Anwendungs- und CDN-Datenverkehr wird auf EU-Standorte beschränkt (EU-Routing-Filter aktiv). Für abgegrenzte Support- und Betriebsprozesse setzt Bunny.net dokumentierte Unterauftragsverarbeiter ein; soweit dabei Drittlandübermittlungen stattfinden, sind sie über EU-Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.
- deSEC e.V. (Berlin, Deutschland; Vereinsregister AG Charlottenburg, VR 37525 B) — DNS-Hosting unserer Domains (deutscher Non-Profit-Anbieter). Bei der Namensauflösung fallen technisch bedingt Metadaten der anfragenden DNS-Resolver an; Inhalts- oder Kundendaten werden dabei nicht verarbeitet.
- Scaleway SAS (Paris, Frankreich) — verschlüsselte Datensicherungen (warm); Verarbeitung in der EU.
- Hetzner Online GmbH (Gunzenhausen, DE) — verschlüsselte, unveränderliche Datensicherungen (Object-Lock); Verarbeitung in Deutschland.
- Google Ireland Limited (Dublin, Irland) — Conversion-Messung eigener Google-Ads-Kampagnen; DPF-zertifiziert, ergänzend EU-Standardvertragsklauseln.
Soweit eine Übermittlung in Drittländer (z. B. USA) erfolgt, ist diese durch geeignete Garantien abgesichert: vorrangig EU-US Data Privacy Framework (Angemessenheitsbeschluss, Art. 45 DSGVO), ergänzend EU-Standardvertragsklauseln (Art. 46 DSGVO). Eine fortlaufend aktuelle Übersicht finden Sie unter smyq.de/unterauftragsverarbeiter.
9. Speicherdauer / Löschung
- Die organisationsbezogenen Anwendungsdaten werden nach Auslösung der Löschung (Einstellungen → Organisation → „Organisation löschen") aus dem Produktivsystem gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Datensicherungen werden gestaffelt vorgehalten (7 tägliche, 4 wöchentliche und 12 monatliche Sicherungen); in Backups verbleibende Daten können daher bis zu rund 12 Monaten fortbestehen, bis sie im Rahmen der Backup-Rotation überschrieben werden. Diese Aufbewahrung dient der Ausfall- und Wiederherstellungssicherheit.
- Rechnungs-/abrechnungsbezogene Daten werden nach Maßgabe der steuer- und handelsrechtlichen Aufbewahrungsfristen aufbewahrt (regelmäßig 6 bzw. 10 Jahre) und erst danach gelöscht.
10. Rechte der Betroffenen
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Zudem besteht ein Beschwerderecht bei einer Aufsichtsbehörde (Art. 77). Zuständig ist für uns die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW); Sie können sich auch an die Aufsichtsbehörde Ihres Aufenthaltsorts wenden. smyq stellt einen Datenexport sowie eine Selbstbedienungs-Funktion zur Löschung der Organisation bereit (Löschung aus dem Produktivsystem; gesetzliche Aufbewahrungspflichten bleiben unberührt).
11. Datensicherheit
Die Übertragung erfolgt verschlüsselt (TLS/HTTPS). Daten und Datensicherungen werden verschlüsselt gespeichert (Verschlüsselung ruhender Daten, „at rest"). Datensicherungen erfolgen nach dem 3-2-1-Prinzip (drei Kopien, zwei Medien, eine externe Kopie). Es werden technische und organisatorische Maßnahmen nach Art. 32 DSGVO getroffen (Details s. TOM). Eine Ende-zu-Ende-Verschlüsselung von Inhalten wird nicht zugesichert.
12. Keine Pflicht zur Bereitstellung / automatisierte Entscheidungen
Die Bereitstellung der Kontodaten ist für die Vertragserfüllung erforderlich; ohne sie kann der Dienst nicht erbracht werden. Eine automatisierte Entscheidungsfindung einschließlich Profiling i. S. d. Art. 22 DSGVO findet nicht statt.
13. Stand / Änderungen
Stand: 17.07.2026. Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert (insb. bei Einführung einwilligungsbedürftiger Tools, s. Abschnitt 4).