Datenschutzerklärung
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website bzw. Plattform besuchen und nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Ausführliche Informationen zum Thema Datenschutz entnehmen Sie unserer unter diesem Text aufgeführten Datenschutzerklärung.
Datenerfassung auf dieser Website / Plattform
Wer ist verantwortlich für die Datenerfassung auf dieser Plattform?
Die Datenverarbeitung auf dieser Plattform erfolgt durch den Plattformbetreiber. Dessen Kontaktdaten können Sie dem Abschnitt „2. Verantwortliche Stelle“ in dieser Datenschutzerklärung entnehmen.
Wie erfassen wir Ihre Daten?
Ihre Daten werden zum einen dadurch erhoben, dass Sie uns diese mitteilen. Hierbei kann es sich z. B. um Daten handeln, die Sie im Rahmen der Registrierung, in Eingabemasken (z. B. Deal-Erfassung, Vertriebs-KPIs), über ein Kontaktformular eingeben oder uns per E-Mail senden.
Andere Daten werden automatisch oder nach Ihrer Einwilligung beim Besuch der Plattform durch unsere IT-Systeme erfasst. Das sind vor allem technische Daten (z. B. Internetbrowser, Betriebssystem, IP-Adresse oder Uhrzeit des Seitenaufrufs). Die Erfassung dieser Daten erfolgt automatisch, sobald Sie die Plattform betreten.
Wofür nutzen wir Ihre Daten?
Ein Teil der Daten wird erhoben, um eine fehlerfreie, sichere und performante Bereitstellung der Plattform zu gewährleisten. Andere Daten dienen der Bereitstellung der Kernfunktionen (z. B. Authentifizierung, rollenbasierte Nutzerverwaltung, Lead- und Vertriebs-Performance-Auswertungen), der Bearbeitung von Anfragen oder – sofern eingesetzt – interaktiven KI-gestützten Assistenz- und Analysefunktionen.
Welche Rechte haben Sie bezüglich Ihrer Daten?
Sie haben jederzeit das Recht, unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten zu erhalten. Sie haben außerdem ein Recht, die Berichtigung oder Löschung dieser Daten zu verlangen. Wenn Sie eine Einwilligung zur Datenverarbeitung erteilt haben, können Sie diese Einwilligung jederzeit für die Zukunft widerrufen. Des Weiteren haben Sie das Recht, unter bestimmten Umständen die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen sowie ein Beschwerderecht bei der zuständigen Aufsichtsbehörde.
Hierzu sowie zu weiteren Fragen zum Thema Datenschutz können Sie sich jederzeit an uns wenden.
2. Verantwortliche Stelle
Die verantwortliche Stelle für die Datenverarbeitung auf dieser Website bzw. Plattform ist:
MAVALI Consulting
Dustin Urbanek
Derfflingerstr. 8
42653 Solingen
Deutschland
Telefon: +49 152 08570834
E-Mail: urbanek@mavali.de
Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten (z. B. Namen, E-Mail-Adressen, Nutzer- und Abschlussdaten o. Ä.) entscheidet.
3. Allgemeine Hinweise und Pflichtinformationen
SSL- bzw. TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte, wie zum Beispiel Anmeldedaten, Vertriebsdaten oder Anfragen, die Sie an uns als Betreiber senden, eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und an dem Schloss-Symbol in Ihrer Browserzeile. Wenn die SSL- bzw. TLS-Verschlüsselung aktiviert ist, können die Daten, die Sie an uns übermitteln, nicht von unbefugten Dritten mitgelesen werden.
Speicherdauer
Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Wenn Sie ein berechtigtes Löschersuchen geltend machen oder eine Einwilligung zur Datenverarbeitung widerrufen, werden Ihre Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung Ihrer personenbezogenen Daten haben (z. B. steuer-, handelsrechtliche Aufbewahrungsfristen oder vertragliche Dokumentationspflichten); im letztgenannten Fall erfolgt die Löschung nach Fortfall dieser Gründe.
Hinweise zu den Rechtsgrundlagen der Datenverarbeitung
- Einwilligung: Sofern Sie in die Datenverarbeitung eingewilligt haben, verarbeiten wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO bzw. Art. 9 Abs. 2 lit. a DSGVO (bei besonderen Datenkategorien). Bei Übermittlung in Drittstaaten greift ergänzend Art. 49 Abs. 1 lit. a DSGVO. Bei Speicherung von Cookies/Informationen auf dem Endgerät gilt § 25 Abs. 1 TDDDG.
- Vertragserfüllung & Vorvertragliche Maßnahmen: Sind Ihre Daten zur Vertragserfüllung oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
- Rechtliche Verpflichtung: Verarbeiten wir Daten zur Erfüllung einer gesetzlichen Vorgabe, geschieht dies nach Art. 6 Abs. 1 lit. c DSGVO.
- Berechtigtes Interesse: Die Verarbeitung kann ferner auf Grundlage unseres berechtigten Interesses an einer sicheren, stabilen und wirtschaftlichen Plattformbereitstellung gemäß Art. 6 Abs. 1 lit. f DSGVO erfolgen.
Widerruf Ihrer Einwilligung zur Datenverarbeitung
Viele Datenverarbeitungsvorgänge sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Sie können eine bereits erteilte Einwilligung jederzeit formlos (z. B. per E-Mail an urbanek@mavali.de) widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.
Widerspruchsrecht gegen die Datenerhebung in besonderen Fällen sowie gegen Direktwerbung (Art. 21 DSGVO)
WENN DIE DATENVERARBEITUNG AUF GRUNDLAGE VON ART. 6 ABS. 1 LIT. E ODER F DSGVO ERFOLGT, HABEN SIE JEDERZEIT DAS RECHT, AUS GRÜNDEN, DIE SICH AUS IHRER BESONDEREN SITUATION ERGEBEN, GEGEN DIE VERARBEITUNG IHRER PERSONENBEZOGENEN DATEN WIDERSPRUCH EINZULEGEN; DIES GILT AUCH FÜR EIN AUF DIESE BESTIMMUNGEN GESTÜTZTES PROFILING. DIE JEWEILIGE RECHTSGRUNDLAGE ENTNEHMEN SIE DIESER DATENSCHUTZERKLÄRUNG. WENN SIE WIDERSPRUCH EINLEGEN, WERDEN WIR IHRE BETROFFENEN PERSONENBEZOGENEN DATEN NICHT MEHR VERARBEITEN, ES SEI DENN, WIR KÖNNEN ZWINGENDE SCHUTZWÜRDIGE GRÜNDE FÜR DIE VERARBEITUNG NACHWEISEN, DIE IHRE INTERESSEN, RECHTE UND FREIHEITEN ÜBERWIEGEN ODER DIE VERARBEITUNG DIENT DER GELTENDMACHUNG, AUSÜBUNG ODER VERTEIDIGUNG VON RECHTSANSPRÜCHEN (WIDERSPRUCH NACH ART. 21 ABS. 1 DSGVO).
WERDEN IHRE PERSONENBEZOGENEN DATEN VERARBEITET, UM DIREKTWERBUNG ZU BETREIBEN, SO HABEN SIE DAS RECHT, JEDERZEIT WIDERSPRUCH GEGEN DIE VERARBEITUNG EINZULEGEN; DIES GILT AUCH FÜR DAS PROFILING, SOWEIT ES MIT SOLCHER DIREKTWERBUNG IN VERBINDUNG STEHT (WIDERSPRUCH NACH ART. 21 ABS. 2 DSGVO).
Beschwerderecht bei der zuständigen Aufsichtsbehörde
Im Falle von Verstößen gegen die DSGVO steht den Betroffenen ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde zu, insbesondere in dem Mitgliedstaat ihres gewöhnlichen Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (für Nordrhein-Westfalen: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, LDI NRW).
Recht auf Datenübertragbarkeit
Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an sich oder an einen Dritten in einem gängigen, maschinenlesbaren Format aushändigen zu lassen.
Auskunft, Berichtigung, Löschung und Einschränkung
Sie haben jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung sowie ein Recht auf Berichtigung oder Löschung dieser Daten. Des Weiteren haben Sie das Recht, die Einschränkung der Verarbeitung zu verlangen.
4. Hosting und Serverinfrastruktur
Wir hosten die Plattform und die dazugehörigen Datenbank- und Backup-Systeme bei professionellen externen Infrastrukturdienstleistern, um eine sichere, ausfallsichere und datenschutzkonforme Bereitstellung zu garantieren.
Hetzner Online
Wir hosten unsere Anwendung, Web-Services und Datenbanken auf dedizierten bzw. virtualisierten Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Der Serverstandort ist Deutschland (z. B. Frankfurt am Main oder Falkenstein).
Wenn Sie unsere Plattform besuchen, erfasst der Server systembedingt Verbindungsdaten und Logfiles (z. B. IP-Adresse, Zugriffszeit, angeforderte Ressource, Browsertyp). Die Nutzung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer stabilen, sicheren und hochverfügbaren Bereitstellung unserer Systeme).
Auftragsverarbeitung: Wir haben mit der Hetzner Online GmbH einen Vertrag über Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen. Dieser stellt sicher, dass personenbezogene Daten ausschließlich nach unseren Weisungen und unter Einhaltung europäischer Sicherheitsstandards verarbeitet werden.
E-Mail- und Domain-Infrastruktur
Für den Betrieb von Domains sowie den geschäftlichen E-Mail-Verkehr nutzen wir professionelle deutsche Provider (z. B. Strato AG, Pascalstraße 10, 10587 Berlin, Deutschland bzw. vergleichbare ISO-zertifizierte deutsche Hoster). Die Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-erfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (sichere und zuverlässige Kommunikation). Es besteht ein entsprechender Auftragsverarbeitungsvertrag (AVV).
5. Datenerfassung auf dieser Plattform
Server-Log-Dateien
Der Provider der Seiten erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch an uns übermittelt:
- Browsertyp und Browserversion
- Verwendetes Betriebssystem
- Referrer URL (die zuvor besuchte Seite)
- Hostname des zugreifenden Rechners
- Datum und Uhrzeit der Serveranfrage
- IP-Adresse
Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Die Erfassung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der technisch fehlerfreien Darstellung und Systemsicherheit).
Authentifizierung, Session-Cookies & Lokaler Speicher
Zur Bereitstellung des geschützten Mitglieder- und Arbeitsbereichs setzen wir technisch notwendige Cookies und Session-Token ein:
- Session-Token (z. B. JWT / wos_session): Dient der sicheren Authentifizierung eingeloggter Nutzer, Rollenüberprüfung (RBAC) und Absicherung der API-Endpunkte gegen unbefugte Zugriffe.
- Klaro / Consent-Speicher: Speichert lokal im Browser Ihre Datenschutz- und Cookie-Präferenzen mit Zeitstempel.
Die Speicherung technisch notwendiger Cookies und Session-Identifikatoren erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 25 Abs. 2 TDDDG, da sie für den Betrieb des geschlossenen Plattformbereichs zwingend erforderlich sind.
Registrierung, Nutzerkonten und Rollenverwaltung
Im Rahmen der Plattformnutzung verarbeiten wir Bestands- und Stammdaten der autorisierten Nutzer:
- Name und Vorname
- Geschäftliche E-Mail-Adresse
- Verschlüsselte Passwörter (gehasht mittels Bcrypt)
- Zugewiesene Systemrolle (z. B. IT Owner, Führungskraft, Closer, Setter)
- Vertriebsziele, Provisionssätze und Leistungs-Badges
- Freiwillig hinterlegte Profilbilder (gespeichert in der geschützten Datenbank)
Die Verarbeitung erfolgt zur Erfüllung des Nutzungsverhältnisses bzw. zur Bereitstellung der Arbeitsumgebung (Art. 6 Abs. 1 lit. b DSGVO) sowie unseres berechtigten Interesses an einer manipulationssicheren Rechte- und Rollenvergabe (Art. 6 Abs. 1 lit. f DSGVO).
Erfassung von Geschäfts- und Vertriebsdaten (Deals & Abschlüsse)
Nutzer erfassen auf der Plattform Geschäfts- und Vertriebsabschlüsse. Hierbei werden folgende Datenkategorien verarbeitet:
- Vor- und Nachname des Endkunden
- Art der Anlage (Photovoltaik, Wärmepumpe, Kombi-Paket)
- Vertragsvolumen und Margenaufschläge
- Lead-Quelle (Eigenakquise, Firmenlead, D2D)
- Compliance-Merkmale (z. B. Vorliegen eines Widerrufsverzichts, Status der technischen Feinplanung)
- Genehmigungsvermerke und Stornierungsbegründungen der Führungskräfte
Die Speicherung dient der Abwicklung und Dokumentation der vertrieblichen Tätigkeiten auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Der Plattformnutzer ist dafür verantwortlich, dass Kundendaten rechtmäßig erhoben und verarbeitet werden.
Revisionssicheres Audit-Logging
Zur Gewährleistung der Nachvollziehbarkeit und IT-Sicherheit protokolliert das System wesentliche Aktionen (z. B. Deal-Freigaben, Wertkorrekturen, Stornierungen, Änderungen von Provisionssätzen oder Nutzerdaten) in einem internen Audit-Log mit Zeitstempel und Benutzer-ID (Art. 6 Abs. 1 lit. f DSGVO / Art. 32 DSGVO).
6. Externe Kommunikations- & Benachrichtigungsdienste
Telegram-Bot-Integration
Sofern für das Vertriebsteam Benachrichtigungsdienste via Telegram aktiviert sind, nutzt die Plattform die offizielle Bot-API von Telegram (Telegram FZ-LLC, Dubai, VAE bzw. Telegram UK Holdings Ltd):
- Zweck: Automatisierte Übermittlung von Abschlussmeldungen („Deal-Gong“), anonymisierten bzw. aggregierten Performance-Zusammenfassungen und Tagesberichten in die geschlossene interne Vertriebsgruppe.
- Übermittelte Daten: Vorname des Closers, Art des Produkts (PV/WP), Deal-Nummer sowie rein geschäftliche Eckdaten. Es werden keine vollständigen Kundendaten oder Adressen an den Telegram-Kanal übermittelt.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der schnellen internen Mitarbeiterinformation und Motivation).
7. Web-Analyse & Terminbuchung (Optional / Modulabhängig)
Einwilligungsverwaltung (Consent Management)
Ihre Auswahl im Einwilligungsbanner wird lokal in Ihrem Browser mit den gewählten Kategorien, einer Version der Einwilligung und einem Zeitstempel gespeichert. Die Auswahl kann jederzeit über die Einstellungen gelöscht oder neu getroffen werden. Ohne Einwilligung werden optionale Analyse- und Drittanbieterdienste nicht geladen.
Google Analytics (sofern aktiviert)
Eine Nutzung von Google Analytics erfolgt ausschließlich dann, wenn Sie dem im Cookie-Banner ausdrücklich zugestimmt haben. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
IP-Anonymisierung: Auf unserer Website ist die IP-Anonymisierung aktiviert. Ihre IP-Adresse wird vor der Übermittlung in die USA gekürzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
Auftragsverarbeitung & Drittstaaten: Wir haben mit Google einen AVV abgeschlossen. Google ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert.
Terminbuchung (z. B. Cal.com)
Für optionale Terminbuchungen kann ein externer Kalenderdienst (z. B. Cal.com, Inc.) eingebunden werden. Dieser wird erst nach Ihrer aktiven Zustimmung geladen. Bei der Buchung werden Name, E-Mail-Adresse und gewählter Zeitpunkt zur Durchführung vorvertraglicher Maßnahmen verarbeitet (Art. 6 Abs. 1 lit. b DSGVO).
8. Integration von Dienstleistungen der Künstlichen Intelligenz (KI)
Um interaktive Auswertungen, Prüfungen oder automatisierte Zusammenfassungen bereitzustellen, greifen wir auf fortschrittliche Systeme der Künstlichen Intelligenz (Large Language Models) externer Anbieter zurück.
Wichtiger Hinweis zur Datensicherheit und Modelltraining:
Wir legen höchsten Wert darauf, dass geschäftliche Geheimnisse und personenbezogene Daten geschützt bleiben. Daher greifen wir auf diese KI-Dienste ausschließlich über dedizierte B2B-Programmierschnittstellen (APIs) zu. In den Verträgen und Schnittstellen-Konfigurationen ist vertraglich festgeschrieben, dass die übermittelten Daten nicht zum Training der öffentlichen KI-Modelle verwendet werden und die Vertraulichkeit streng gewahrt bleibt.
Rechtsgrundlage: Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Tool-Nutzung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienten und modernen Geschäftsprozessen).
Wir setzen folgende KI-Anbieter als Unterauftragsverarbeiter ein:
OpenAI (ChatGPT-Modelle)
Dienstanbieter ist OpenAI Ireland Limited, Tokio Marine House, Westland Park, Dublin 2, Irland (für Nutzer innerhalb der EU/EWR) bzw. OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA. Die Datenverarbeitung erfolgt auf Basis eines Auftragsverarbeitungsvertrags (DPA) unter Einbindung der Standardvertragsklauseln (SCCs) der EU-Kommission. OpenAI ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert.
Google Gemini (Vertex AI / Google Cloud AI)
Dienstanbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (EU/EWR) bzw. Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Wir nutzen die Modelle über die B2B-Infrastruktur der Google Cloud / Vertex AI unter bestehendem Auftragsverarbeitungsvertrag (AVV) und DPF-Zertifizierung.
Datenschutzhinweise: https://cloud.google.com/security/privacy
Anthropic Claude
Dienstanbieter ist Anthropic PBC, 548 Market Street, PMB 72496, San Francisco, CA 94104, USA. Die Datenverarbeitung erfolgt auf Grundlage eines B2B-Auftragsverarbeitungsvertrags (DPA) inklusive der Standardvertragsklauseln (SCCs). Anthropic verpflichtet sich vertraglich, API-Daten vertraulich zu behandeln und nicht für Modelltrainings zu nutzen.
