Rechtliches
Datenschutzerklärung
Website, Kontakt, Newsletter, eigene Reichweitenmessung und Geschäftsbeziehungen — transparent erklärt.
1. Geltungsbereich
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten beim Besuch von lumen-cloud.de, bei der Nutzung der dort angebotenen Kontakt- und Newsletterfunktionen sowie im Rahmen der Anbahnung und Durchführung von Geschäftsbeziehungen.
Anmeldungen zu den Lumen-Anwendungen erfolgen auf gesonderten Anwendungs- oder Account-Domains. Soweit Kunden dort Nutzer, Organisationen, Rollen, Berechtigungen und Authentisierung für ihren Mandanten verwalten oder in den Lumen-Anwendungen personenbezogene Daten für eigene Zwecke verarbeiten, handelt die vss software GmbH regelmäßig als Auftragsverarbeiterin nach Weisung des Kunden. Dafür gilt der gesonderte Auftragsverarbeitungsvertrag. Soweit wir dieselben oder weitere Daten für eigene Zwecke verarbeiten – insbesondere für Vertrag, Abrechnung, Bereitstellung des Kundenkontos, Schutz der Gesamtplattform, Missbrauchsabwehr und Erfüllung gesetzlicher Pflichten –, handeln wir als Verantwortliche. Die Rollen bestimmen sich jeweils nach dem konkreten Verarbeitungszweck.
2. Verantwortlicher und Datenschutzkontakt
vss software GmbH
Kleiner Burstah 12
20457 Hamburg
Deutschland
Telefon: +49 40 239 366 870
E-Mail: kontakt@vss-software.de
3. Bereitstellung der Website und Serverprotokolle
Wir hosten Website, Content-Management-System und die hierfür eingesetzten Datenbanken auf Infrastruktur der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, in deutschen Rechenzentren.
Beim Abruf der Website verarbeiten unsere Systeme technisch erforderliche Verbindungs- und Protokolldaten. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse oder Datei, Referrer, übertragene Datenmenge, HTTP-Status sowie Browser-, Betriebssystem- und Geräteangaben einschließlich User-Agent gehören. Die Verarbeitung ist erforderlich, um Inhalte auszuliefern, Stabilität und Sicherheit zu gewährleisten, Angriffe zu erkennen und Fehler zu analysieren.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen im sicheren, stabilen und wirtschaftlichen Betrieb unseres Webangebots. Protokolldaten werden nur so lange gespeichert, wie dies für Betrieb, Fehleranalyse und Sicherheit erforderlich ist. Bei einem konkreten Sicherheits- oder Missbrauchsfall können betroffene Daten bis zur Aufklärung und zur Durchsetzung oder Abwehr von Ansprüchen länger aufbewahrt werden.
4. Eigene, cookielose Reichweitenmessung
Wir betreiben eine eigene Reichweitenmessung auf unserer Infrastruktur. Sie setzt keine Analyse- oder Marketing-Cookies, verwendet für die Messung weder Local Storage noch Session Storage und vergibt keine Nutzer- oder Sitzungskennung.
Erfasst werden je nach Interaktion:
- aufgerufener Pfad ohne URL-Abfrageparameter,
- Seitensprache und Produktbezug,
- Herkunftstyp und gegebenenfalls Host der verweisenden Seite,
- Kampagnenparameter wie
utm_source,utm_mediumundutm_campaign, - Geräteklasse, Browser- und Betriebssystemfamilie sowie eine Größenklasse des Browserfensters,
- Seitenaufrufe, Scrolltiefe, Verweildauer und Interaktionen mit Schaltflächen, Links und Formularen.
Die beim Verbindungsaufbau anfallende IP-Adresse wird nicht in den Analysedatensatz übernommen. Sie wird serverseitig vorübergehend im Arbeitsspeicher zur Missbrauchs- und Ratenbegrenzung verarbeitet; das jeweilige Rate-Limit-Fenster beträgt höchstens ungefähr eine Stunde. Der vollständige User-Agent wird vor der Speicherung in allgemeine Browser-, Betriebssystem- und Geräteklassen umgewandelt. Eine Zusammenführung zu einem personen- oder sitzungsbezogenen Profil findet nicht statt.
Rohereignisse werden nach 90 Tagen gelöscht. Anschließend verbleiben lediglich zusammengefasste Tageswerte ohne Nutzer- oder Sitzungskennung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, Reichweite, Funktion und Verständlichkeit unserer Inhalte datensparsam zu beurteilen und das Angebot zu verbessern. Da für die Messung keine Informationen auf Ihrem Endgerät gespeichert oder von dort ausgelesen werden, ist hierfür keine Einwilligung nach § 25 TDDDG erforderlich.
5. Kontakt-, Demo- und Vertriebsanfragen
Wenn Sie ein Formular absenden oder uns anderweitig kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten. Je nach Formular und Anfrage sind dies insbesondere:
- Name, E-Mail-Adresse, Telefonnummer und Unternehmen,
- Nachricht, Produktbezug, Anfrageart, freiwillige Angabe zum monatlichen Schwärzungsaufwand und Sprache,
- Quellseite und Kampagnenparameter,
- Zeitpunkt, IP-Adresse und User-Agent zur technischen Absicherung und Missbrauchsabwehr.
Wir verarbeiten diese Daten, um Ihre Anfrage zu prüfen, zu beantworten, die gewünschte Kommunikation durchzuführen und gegebenenfalls einen Vertrag anzubahnen oder zu erfüllen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn sich die Anfrage auf einen Vertrag oder vorvertragliche Maßnahmen bezieht. Für sonstige Anfragen und die Missbrauchsabwehr ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; unsere berechtigten Interessen liegen in einer geordneten Kommunikation, der Zuordnung von Anfragen und dem Schutz unserer Systeme.
Formulardaten werden in unserem selbst gehosteten Directus-System bei Hetzner gespeichert. Für den Versand von Eingangsbestätigungen und internen Benachrichtigungen nutzen wir Postmark, einen Dienst der AC PM LLC in den USA. Dabei erhält Postmark die für die jeweilige E-Mail erforderlichen Empfänger-, Absender-, Inhalts- und Versanddaten. Näheres zu Postmark und Drittlandübermittlungen finden Sie in Abschnitt 9.
Direkte E-Mails an kontakt@vss-software.de werden in einem von der vsquadrat GmbH für uns betriebenen Microsoft-365-Postfach empfangen. Technischer Plattformanbieter ist Microsoft Exchange Online. Näheres zu diesen Dienstleistern finden Sie in Abschnitt 9.
Wir löschen Anfragen, sobald sie abschließend bearbeitet sind und keine vertraglichen, gesetzlichen oder überwiegenden Nachweisinteressen mehr bestehen. Vertragsrelevante Kommunikation kann für die Dauer des Vertrags und anschließend bis zum Ablauf der regelmäßigen Verjährungsfrist gespeichert werden. Handels- und Geschäftsbriefe werden, soweit einschlägig, sechs Jahre und steuerlich relevante Buchungsunterlagen acht Jahre aufbewahrt. Technische Begleitdaten werden früher gelöscht, sobald sie für Sicherheit und Missbrauchsabwehr nicht mehr erforderlich sind.
6. Newsletter
Für die Anmeldung zu unserem Newsletter verarbeiten wir Ihre E-Mail-Adresse, die ausgewählten Themen, Sprache und Quelle der Anmeldung sowie Status- und Zeitangaben. Zum Nachweis der Anmeldung speichern wir außerdem Einwilligungszeitpunkt und IP-Adresse. Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Nach der Anmeldung senden wir einen individuellen Bestätigungslink, der 30 Tage gültig ist. Erst nach Bestätigung erhalten Sie den Newsletter.
Rechtsgrundlage für den Versand ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können diese jederzeit mit Wirkung für die Zukunft über den Abmeldelink in jeder Nachricht oder per E-Mail an kontakt@vss-software.de widerrufen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Die Protokollierung des Double-Opt-in und die Führung einer Sperrliste beruhen auf Art. 6 Abs. 1 lit. f DSGVO; unsere berechtigten Interessen liegen im Nachweis einer ordnungsgemäßen Einwilligung und darin, nach einer Abmeldung keine weiteren Nachrichten zu versenden.
Der Bestätigungslink verliert nach 30 Tagen seine Gültigkeit; ohne Bestätigung erfolgt kein Newsletterversand. Nicht bestätigte Datensätze werden anschließend nur noch verarbeitet, soweit dies für Missbrauchsabwehr und Nachweis erforderlich ist, und gelöscht, wenn diese Zwecke entfallen. Bei einer Abmeldung setzen wir den Status auf „abgemeldet“ und entfernen die Themenauswahl. E-Mail-Adresse, Einwilligungs-, Bestätigungs- und Abmeldezeitpunkte sowie die zum Nachweis erforderlichen Metadaten können für die Sperrliste und den Nachweis des Widerrufs gespeichert bleiben. Die Erforderlichkeit richtet sich insbesondere nach möglichen Ansprüchen und wird regelmäßig anhand der gesetzlichen Verjährungsfristen geprüft; als Regelfrist gelten drei Jahre ab Ende des Kalenderjahres der Abmeldung. Nicht mehr erforderliche Angaben werden gelöscht.
Die Bestätigungs-, Willkommens- und Abmelde-E-Mails werden über Postmark versandt. Dabei werden insbesondere E-Mail-Adresse, Einwilligungs- und Versandzeitpunkt, IP-Adresse, Quelle und ausgewählte Themen als Bestandteil der Versand- oder Nachweisdaten übermittelt.
7. Vertrags-, Account- und Abrechnungsdaten
Im Rahmen von Angeboten und Vertragsbeziehungen verarbeiten wir insbesondere Stamm- und Kontaktdaten von Unternehmen und Ansprechpartnern, Vertrags- und Produktdaten, Benutzer-, Organisations- und Berechtigungsdaten, Account- und Sicherheitsereignisse, Kommunikations- und Supportdaten sowie Rechnungs- und Zahlungsinformationen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Anbahnung und Durchführung des Vertrags, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten sowie Art. 6 Abs. 1 lit. f DSGVO für sichere Account- und Plattformverwaltung, Missbrauchsabwehr, interne Organisation und die Durchsetzung oder Abwehr von Ansprüchen. Daten mit Bezug zu Buchungsbelegen werden grundsätzlich acht Jahre, Handels- und Geschäftsbriefe grundsätzlich sechs Jahre aufbewahrt. Account- und Sicherheitsprotokolle werden nach Sicherheitsrisiko und Erforderlichkeit aufbewahrt; bei einem konkreten Vorfall können sie bis zur Aufklärung und Anspruchsverjährung gespeichert werden. Andere Vertragsdaten löschen wir nach Vertragsende, sobald gesetzliche Aufbewahrungs- und Verjährungsfristen sowie berechtigte Nachweisinteressen abgelaufen sind.
Für Rechnungsstellung und Buchhaltung kann Pennylane SAS, 2–4 rue Jules Lefebvre, 75009 Paris, Frankreich, Vertrags-, Kontakt-, Rechnungs- und Buchungsdaten erhalten. Soweit im Einzelfall eine Online-Zahlung über Stripe angeboten und genutzt wird, verarbeitet Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland, insbesondere Kontakt-, Rechnungs-, Zahlungs-, Transaktions- und Betrugspräventionsdaten. Stripe kann weitere Konzerngesellschaften und Dienstleister auch außerhalb des EWR einsetzen; hierfür gelten die vom Anbieter ausgewiesenen Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln. Die Rechtsgrundlagen entsprechen den vorstehend genannten Vertrags-, Rechts- und Sicherheitszwecken.
8. Externe Links und lokale Inhalte
Wir binden auf der öffentlichen Website keine externen Schriftarten, Karten, Videos oder Social-Media-Plugins ein, die bereits beim Seitenaufruf Daten an den jeweiligen Anbieter übertragen. Schriftarten und statische Inhalte werden von unserer eigenen Infrastruktur ausgeliefert. Wenn Sie einen externen Link, etwa zu einem sozialen Netzwerk, anklicken, verlassen Sie unsere Website. Für die anschließende Verarbeitung ist der jeweilige Anbieter verantwortlich.
Die öffentliche Website verwendet keine nicht erforderlichen Analyse- oder Marketing-Cookies. Eine auf zwölf Stunden begrenzte Vorschau-Funktion ist ausschließlich für autorisierte Redaktionszugriffe vorgesehen und verwendet hierfür ein technisch erforderliches Cookie.
9. Empfänger, Auftragsverarbeiter und Drittlandübermittlungen
Wir geben personenbezogene Daten nur weiter, soweit dies für die genannten Zwecke erforderlich ist, eine gesetzliche Pflicht besteht oder Sie eingewilligt haben. Empfänger können insbesondere Hosting- und E-Mail-Dienstleister, berufliche Berater sowie Behörden oder Gerichte sein.
Wir setzen insbesondere folgende Empfänger und Dienstleister ein. Soweit ein Dienstleister weisungsgebunden für uns verarbeitet, besteht ein Vertrag nach Art. 28 DSGVO. Zahlungsdienstleister können für regulatorische, Betrugspräventions- und Zahlungszwecke teilweise selbst oder gemeinsam verantwortlich sein.
- Hetzner Online GmbH: Hosting von Website, CMS und Datenbanken; Auftragsverarbeiter; Verarbeitung in Deutschland.
- AC PM LLC (Postmark): Versand transaktionaler E-Mails und Newsletter-Systemnachrichten und Newsletter-Kampagnen; Auftragsverarbeiter; Verarbeitung in den USA.
- vsquadrat GmbH: Betrieb und Administration unseres geschäftlichen E-Mail-Postfachs im eigenen Microsoft-365-Tenant; Auftragsverarbeiter; Tenantland Deutschland.
- Microsoft Ireland Operations Limited (Microsoft 365/Exchange Online): technische Bereitstellung des E-Mail-Dienstes als Unterauftragsverarbeiter der vsquadrat GmbH; Verarbeitung nach den Microsoft-Vertrags- und Datenschutzbestimmungen mit möglichen weiteren internationalen Übermittlungen.
- Pennylane SAS: Rechnungsstellung und Buchhaltung; je nach Leistung Auftragsverarbeiter; Verarbeitung in Frankreich.
- Stripe Payments Europe, Limited: Online-Zahlungsabwicklung, soweit angeboten und genutzt; je nach Verarbeitung Auftragsverarbeiter oder (gemeinsam) Verantwortlicher; Verarbeitung in Irland mit möglichen weiteren Übermittlungen.
Postmark verarbeitet E-Mail-Inhalte und Versandmetadaten auf primären Systemen in den USA. Nach Angaben des Anbieters beträgt die voreingestellte Aufbewahrung für Nachrichteninhalte und zugehörige Metadaten 45 Tage; die tatsächliche Dauer kann durch die Kontokonfiguration abweichen und wird von uns auf den für Versand, Fehleranalyse und Nachweis erforderlichen Umfang begrenzt. Zustellunterdrückungsdaten können länger gespeichert werden, um erneute Fehlzustellungen oder unerwünschte Nachrichten zu verhindern.
Der Microsoft-365-Tenant ist dem Land Deutschland zugeordnet. Dies bedeutet nicht, dass jede Verarbeitung ausschließlich in Deutschland stattfindet. Microsoft dokumentiert für europäische Tenants eine EU Data Boundary, daneben jedoch begrenzte Ausnahmen und mögliche internationale Zugriffe. Soweit dabei Daten in ein Drittland übermittelt werden, gelten die im Microsoft-DPA vereinbarten Transfermechanismen und zusätzlichen Schutzmaßnahmen.
Für Übermittlungen in Drittländer, insbesondere in die USA, stützen wir uns – soweit der konkrete Empfänger und die Verarbeitung von einer gültigen Zertifizierung erfasst sind – auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework gemäß Art. 45 DSGVO. Ergänzend beziehungsweise andernfalls werden die Standardvertragsklauseln der EU-Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO und erforderliche zusätzliche Schutzmaßnahmen vereinbart. Informationen oder eine Kopie der maßgeblichen Garantien können Sie über kontakt@vss-software.de anfordern.
10. Pflicht zur Bereitstellung und automatisierte Entscheidungen
Sie sind weder gesetzlich noch vertraglich verpflichtet, Daten über die öffentliche Website bereitzustellen. Ohne die als erforderlich gekennzeichneten Angaben können wir eine Anfrage, Newsletter-Anmeldung oder Vertragsanbahnung jedoch gegebenenfalls nicht bearbeiten. Wir treffen im Zusammenhang mit den in dieser Erklärung beschriebenen Vorgängen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und betreiben kein personenbezogenes Profiling.
11. Ihre Rechte
Unter den gesetzlichen Voraussetzungen haben Sie das Recht:
- Auskunft über Ihre personenbezogenen Daten zu erhalten (Art. 15 DSGVO),
- unrichtige Daten berichtigen zu lassen (Art. 16 DSGVO),
- die Löschung Ihrer Daten zu verlangen (Art. 17 DSGVO),
- die Verarbeitung einschränken zu lassen (Art. 18 DSGVO),
- Ihre bereitgestellten Daten in einem übertragbaren Format zu erhalten (Art. 20 DSGVO),
- eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit nach Art. 21 DSGVO widersprechen. Gegen Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.
Richten Sie Ihre Anfrage bitte an kontakt@vss-software.de. Zur Vermeidung unberechtigter Auskünfte können wir einen angemessenen Nachweis Ihrer Identität verlangen.
Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22
20459 Hamburg
https://datenschutz-hamburg.de
12. Änderungen und Stand
Wir passen diese Datenschutzerklärung an, wenn sich Verarbeitungen oder Rechtslage ändern. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.
Stand: 24. Juli 2026