Datenschutzerklärung
Wir freuen uns über Ihr Interesse an unserem Unternehmen und unserer Webseite. Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Nachfolgend informieren wir Sie nach Art. 13 und Art. 14 DSGVO über Art, Umfang und Zweck der Verarbeitung Ihrer personenbezogenen Daten beim Besuch unserer Webseite und bei Nutzung unserer Dienstleistungen.
1. Verantwortlicher
Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO ist:
TR Service Virtual Office Kudamm GmbH
Wilmersdorfer Str. 122-123
10627 Berlin Deutschland
Vertreten durch den Geschäftsführer Sercan Tepeli
Handelsregister: HRB 265978 B, Amtsgericht Charlottenburg (Berlin)
Telefon: +49 (0) 30 403670 94
E-Mail: info@virtual-office-kudamm.de
2. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten Ihre personenbezogenen Daten im Einklang mit den Bestimmungen der EU-Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG). Je nach Art der Verarbeitung kommen folgende Rechtsgrundlagen in Betracht:
- 6 Abs. 1 lit. a DSGVO — Einwilligung
- 6 Abs. 1 lit. b DSGVO — Anbahnung und Erfüllung eines Vertrages
- 6 Abs. 1 lit. c DSGVO — Erfüllung rechtlicher Verpflichtungen (z. B. § 8 Geldwäschegesetz, § 147 Abgabenordnung, § 257 Handelsgesetzbuch)
- 6 Abs. 1 lit. f DSGVO — berechtigte Interessen (Sicherheit der Webseite, Vertragsabwicklung, Rechtsverteidigung)
3. Datenverarbeitung beim Besuch der Webseite
3.1 Server-Logfiles
Bei jedem Aufruf unserer Webseite erfasst unser Webserver automatisch folgende technisch erforderliche Daten, die Ihr Browser übermittelt:
- IP-Adresse des anfragenden Endgeräts (in gekürzter, anonymisierter Form)
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Referrer-URL (die zuvor besuchte Webseite)
- verwendeter Browser und gegebenenfalls das Betriebssystem
- Name Ihres Internet-Service-Providers
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden nach spätestens 7 Tagen automatisch gelöscht.
3.2 Cookies und Einwilligungsverwaltung (Compliance by Hu-manity.co)
Unsere Webseite verwendet Cookies und setzt zur Verwaltung Ihrer Einwilligungen das Consent-Management-Plugin Compliance des Anbieters Hu-manity.co ein (Hu-manity, Inc., 117 S. 17th St., Suite 820, Philadelphia, PA 19103, USA). Dieses Plugin stellt den Cookie-Banner bereit, speichert Ihre Einwilligungs- und Ablehnungsentscheidungen und stellt sicher, dass optionale Dienste erst nach Ihrer Zustimmung aktiviert werden.
Wir unterscheiden zwischen:
- Technisch notwendige Cookies — erforderlich für den Betrieb der Webseite (z. B. Session-Verwaltung, Speicherung Ihrer Cookie-Einwilligung). Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO. Eine Einwilligung ist nicht erforderlich.
- Optionale Cookies und Tracking-Dienste (z. B. Google Analytics, Google Ads, Meta Pixel, Google Fonts) — werden nur mit Ihrer ausdrücklichen Einwilligung gesetzt (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Sie können Ihre Einwilligung jederzeit über den Cookie-Banner widerrufen.
Ihre Einwilligungsentscheidung wird im Browser gespeichert. Dabei können Daten (Zeitstempel der Einwilligung, gewählte Einstellungen, anonymisierte IP-Adresse) an Server von Hu-manity.co in den USA übermittelt werden. Es bestehen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Weitere Informationen: hu-manity.co/privacy
3.3 Webhosting (ALL-INKL.COM)
Unsere Webseite (www.virtual-office-kudamm.de) wird über den Anbieter ALL-INKL.COM – Neue Medien Münnich, Inh. René Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland betrieben. Die Server befinden sich ausschließlich in Deutschland. Es findet keine Übermittlung in Drittländer statt. Mit ALL-INKL.COM besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Weitere Informationen: all-inkl.com/datenschutzinformationen
3.3a Microsoft 365 (Exchange, OneDrive, SharePoint und weitere Dienste)
Für unsere gesamte geschäftliche Kommunikation, Datenspeicherung und Zusammenarbeit nutzen wir Microsoft 365 — eine Suite von Cloud-Diensten der Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland; Mutterkonzern: Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA.
Im Einzelnen setzen wir folgende Dienste ein:
- Microsoft Exchange Online — E-Mail-Kommunikation. Beim Versand und Empfang von E-Mails werden Ihre E-Mail-Adresse, der Nachrichteninhalt sowie technische Metadaten (Zeitstempel, Server-IP) verarbeitet.
- Microsoft OneDrive — Cloud-Speicher für Geschäftsdokumente. Dort können Dateien gespeichert sein, die im Rahmen der Vertragsbeziehung anfallen (z. B. Verträge, Rechnungen, Ausweiskopien, Scan-Dokumente).
- Microsoft SharePoint — Interne Dokumentenverwaltung und Zusammenarbeit. In SharePoint können ebenfalls kundenbezogene Dokumente und Daten abgelegt sein.
- Weitere Microsoft 365-Dienste (z. B. Microsoft Teams für interne Kommunikation, Microsoft To Do, Kalender) — diese werden ausschließlich intern genutzt; eine Verarbeitung personenbezogener Kundendaten findet dort nur im Ausnahmefall statt.
Datenschutzgarantien: Microsoft hat sich im Rahmen der EU Data Boundary Initiative verpflichtet, Daten europäischer Geschäftskunden innerhalb der Europäischen Union zu speichern und zu verarbeiten. Für etwaige Restübermittlungen in die USA bestehen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO sowie eine Zertifizierung unter dem EU-US Data Privacy Framework. Mit Microsoft besteht ein Auftragsverarbeitungsvertrag (Data Processing Agreement) gemäß Art. 28 DSGVO.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, professionellen Arbeitsinfrastruktur).
Weitere Informationen: microsoft.com/de-de/trust-center/privacy
3.4 Kontaktformulare (Contact Form 7, WPForms, Gravity Forms)
Auf unserer Webseite setzen wir verschiedene Kontaktformular-Plugins ein:
- Contact Form 7 (Rock Lobster Inc.) — Formulardaten werden in WordPress verarbeitet und per E-Mail an uns weitergeleitet. Es findet keine externe Datenweitergabe statt.
- WPForms (WPForms LLC, 1710 Rhode Island Ave NW, 5th Floor, Washington, D.C. 20036, USA) — Formulardaten werden lokal in der WordPress-Datenbank (auf unseren Servern bei ALL-INKL.COM in Deutschland) gespeichert. Eine Übermittlung an WPForms-Server erfolgt nicht im Regelbetrieb.
- Gravity Forms (Rocketgenius, Inc., 5770 Peachtree Industrial Blvd., Suite 900, Atlanta, GA 30341, USA) — Formulardaten werden lokal in der WordPress-Datenbank gespeichert.
Wenn Sie ein Kontaktformular nutzen, werden die von Ihnen eingegebenen Daten (z. B. Name, E-Mail-Adresse, Nachricht) zur Bearbeitung Ihrer Anfrage gespeichert. Die Daten werden nicht ohne Ihre Einwilligung an Dritte weitergegeben und nach abschließender Bearbeitung gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO.
Hinweis: Alle Formulare sind mit Google reCAPTCHA zum Schutz vor Spam gesichert (siehe Abschnitt 3.5).
Die WordPress-Kommentarfunktion ist auf unserer Webseite deaktiviert.
3.5 Spam-Schutz und Website-Sicherheit
Akismet Anti-Spam (Automattic)
Zum Schutz unserer Kontaktformulare vor Spam nutzen wir das Plugin Akismet Anti-Spam des Anbieters Automattic, Inc., 60 29th Street #343, San Francisco, CA 94110, USA.
Wenn Sie ein Formular absenden, werden folgende Daten zur Spam-Prüfung an Akismet-Server in den USA übermittelt: Formularinhalt, Ihre IP-Adresse, Browser-Informationen (User-Agent) sowie die URL der aufgerufenen Seite. Akismet analysiert diese Daten automatisch und bewertet, ob es sich um Spam handelt. Mit Automattic besteht ein Auftragsverarbeitungsvertrag. Datenübermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Webseite). Weitere Informationen: automattic.com/privacy
Google reCAPTCHA (BestWebSoft)
Unsere Kontaktformulare sind mit Google reCAPTCHA geschützt. Dabei werden Verhaltens- und Gerätedaten (z. B. IP-Adresse, Mausbewegungen, Browserinformationen) an Google übermittelt, um automatisierten Spam zu erkennen.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Mutterkonzern: Google LLC, USA. Datenübermittlung in die USA, abgesichert durch EU-US Data Privacy Framework und Standardvertragsklauseln.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Weitere Informationen: policies.google.com/privacy
Wordfence Security und Really Simple Security
Zum Schutz unserer Webseite vor unbefugtem Zugriff, Schadsoftware und Hackerangriffen setzen wir die Sicherheits-Plugins Wordfence Security (Defiant Inc., 800 5th Ave Ste 101, Seattle, WA 98104, USA) und Really Simple Security ein.
Wordfence übermittelt dabei Sicherheitsdaten (insbesondere IP-Adressen bei verdächtigen Zugriffen sowie Malware-Signaturen) an Server von Defiant Inc. in den USA, um den Bedrohungsschutz aktuell zu halten. Es bestehen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Really Simple Security verarbeitet sicherheitsrelevante Daten (z. B. fehlgeschlagene Login-Versuche) ausschließlich lokal.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Webseite und der Daten unserer Nutzer).
3.6 Google Tag Manager
Wir verwenden den Google Tag Manager (GTM4WP-Plugin, Anbieter: Google Ireland Limited, Dublin, Irland) auf unserer Webseite. Der Google Tag Manager ist ein Verwaltungstool, das es uns ermöglicht, Marketing- und Analyse-Skripte (z. B. Google Analytics, Google Ads, Meta Pixel) gebündelt über einen einzigen Container einzubinden und nur dann zu aktivieren, wenn Sie die entsprechende Einwilligung erteilt haben.
Der Tag Manager selbst (ohne die darin geladenen Dienste) verarbeitet keine personenbezogenen Daten, stellt jedoch eine technische Verbindung zu Google-Servern her. Das Laden aller im Tag Manager konfigurierten Dienste erfolgt erst nach Ihrer Einwilligung über unseren Cookie-Banner.
Datenübermittlung in die USA, abgesichert durch EU-US Data Privacy Framework. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO für den Tag Manager selbst.
3.7 Übersetzungsfunktion (Google Language Translator)
Unsere Webseite bietet eine automatische Übersetzungsfunktion über das Plugin Google Language Translator (Translate AI Multilingual Solutions). Wenn Sie die Übersetzungsfunktion nutzen, wird der Inhalt der aufgerufenen Seite zusammen mit Ihrer IP-Adresse an die Google Translate API (Google Ireland Limited, Dublin, Irland; Mutterkonzern: Google LLC, USA) übermittelt.
Datenübermittlung in die USA, abgesichert durch EU-US Data Privacy Framework. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Nutzung der Funktion).
3.8 SEO-Plugin (Rank Math SEO)
Wir nutzen das SEO-Plugin Rank Math SEO (MyThemeShop LLC / Rank Math, USA). Das Plugin stellt Metadaten und strukturierte Daten für Suchmaschinen bereit und stellt dazu automatisch Verbindungen zu den Rank-Math-Servern für Lizenzverifizierung und Updates her. Dabei werden technische Metadaten (WordPress-Version, Plugin-Version) übermittelt, jedoch keine personenbezogenen Daten Ihrer Webseitenbesucher.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
3.9 Datensicherung (UpdraftPlus)
Zur regelmäßigen Datensicherung unserer Webseite nutzen wir das Plugin UpdraftPlus (TeamUpdraft, DavidAnderson). Sicherungsdateien enthalten technische Webseitendaten und können je nach Konfiguration auch personenbezogene Daten (z. B. Formulareinreichungen, Bestelldaten) umfassen. Sofern die Sicherungen auf einen externen Cloud-Dienst (z. B. Google Drive, Dropbox) übermittelt werden, können dabei Daten in Drittländer übertragen werden. In diesem Fall stellen wir sicher, dass geeignete Garantien (z. B. Standardvertragsklauseln) bestehen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betriebskontinuität und Datensicherheit).
4. Datenverarbeitung im Rahmen unserer Dienstleistungen
4.1 Vertragsanbahnung und -durchführung
Wir verarbeiten zur Anbahnung und Durchführung des Vertrages über unsere Dienstleistungen (Geschäftsadresse, Postannahme, Postweiterleitung, Scan-Service, Briefkasten mit Namensschild, Coworking) folgende Kategorien personenbezogener Daten:
- Firmenname, Rechtsform, Inhaber bzw. Geschäftsführer
- Anschrift (Geschäfts- und ladungsfähige Anschrift)
- Kontaktdaten (E-Mail, Telefon)
- Handelsregisterdaten
- Steuernummer, Umsatzsteuer-Identifikationsnummer
- Bank- und Zahlungsdaten
- Ausweis- bzw. Reisepass-Kopie des Geschäftsführers (zur Identifizierung nach § 10 Geldwäschegesetz)
- Daten der wirtschaftlich Berechtigten nach § 3 Geldwäschegesetz
- Weiterleitungsanschrift für Postsendungen
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung). Für die Identifizierung und Verifikation nach Geldwäschegesetz ist zusätzlich Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 10 ff. Geldwäschegesetz maßgeblich.
4.2 Pflichten nach dem Geldwäschegesetz
Als Anbieter von Unternehmensdienstleistungen im Sinne des § 2 Abs. 1 Nr. 13 Geldwäschegesetz unterliegen wir den Sorgfalts- und Aufbewahrungspflichten nach dem Geldwäschegesetz. Wir sind verpflichtet, Sie und Ihre wirtschaftlich Berechtigten zu identifizieren und die erhobenen Unterlagen über einen Zeitraum von fünf Jahren nach Beendigung der Geschäftsbeziehung aufzubewahren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 8 Geldwäschegesetz.
4.3 Digitale Identitäts- und Unternehmensverifizierung über Didit
Zur zuverlässigen Identifizierung unserer Kunden sowie zur Erfüllung unserer Pflichten nach dem Geldwäschegesetz nutzen wir den Dienst Didit (Anbieter: Didit SL, https://didit.me). Didit führt im Rahmen des Verifizierungsprozesses umfangreiche Prüfungen durch, bei denen die folgenden Datenkategorien erhoben und verarbeitet werden.
- A) Verarbeitung bei der Privatperson (KYC – Know Your Customer)
Persönliche Stammdaten: – Vorname, Nachname, Geburtsdatum – E-Mail-Adresse (inkl. Verifizierung) – Telefonnummer (inkl. Verifizierung)
Ausweisdokumente und biometrische Daten: – Daten aus Personalausweis oder Reisepass (per OCR-Scan) – Aus dem Ausweisfoto extrahiertes und gespeichertes Gesichtsbild (biometrischer Face-Crop) – Selfie zum Gesichtsabgleich mit dem Ausweisfoto – Ggf. weitere hochgeladene Dokumente (z. B. Wohnsitznachweis)
Technische und gerätebezogene Daten: – IP-Adresse sowie daraus abgeleiteter ungefährer Standort (Geolokalisierung) – Geräteinformationen (Gerätetyp, Betriebssystem, Browsertyp, Bildschirmauflösung) sowie weitere technische Merkmale zur Geräteerkennung (Device Fingerprinting) – Für jedes erkannte Gerät: Zeitpunkt des ersten und letzten Zugriffs sowie zugehörige Standortdaten – Aktivitätsprotokoll mit Datum und Uhrzeit aller Aktionen im Verifizierungsprozess
Zahlungsdaten (sofern hinterlegt): – Zahlungsmethode (z. B. Kreditkarte, IBAN) — nur wenn Sie diese im Rahmen des Prozesses angeben
Verifizierungsdaten: – Zeitstempel des Beginns, der Zwischenschritte und des Abschlusses der Verifizierung – Ergebnis der Risikobewertung (Risk Score) – Ergebnis des Melderegisterabgleichs – Ergebnis des Abgleichs mit Sanktionslisten und PEP-Datenbanken (AML)
- B) Verarbeitung bei Unternehmen (KYB – Know Your Business)
Zusätzlich zu den oben genannten Daten der vertretungsberechtigten Person werden bei der Unternehmensverifizierung folgende Daten verarbeitet:
- Abfrage und Auswertung des Handels-/Unternehmensregisters
- Unternehmensbezogene Dokumente (z. B. Handelsregisterauszug, Gesellschafterstruktur, Ausweisdokumente der wirtschaftlich Berechtigten)
- Geräte- und Standortdaten im unternehmensbezogenen Kontext
- Hinterlegte Zahlungsmethoden des Unternehmens
- Sanktionslistenprüfung und PEP-Prüfung für das Unternehmen und seine Verantwortlichen
- Verifizierungszeitstempel (Beginn, Verlauf, Abschluss)
Zwecke der Verarbeitung
- Echtheitsprüfung von Ausweisdokumenten
- Biometrischer Gesichtsabgleich (Selfie vs. Ausweisfoto)
- Identitätsfeststellung und Risikobewertung
- Abgleich mit nationalen und internationalen Sanktionslisten sowie PEP-Datenbanken (AML)
- Melderegister- und Unternehmensregisterabgleich
- Betrugsprävention und Geräteerkennung
- Dokumentation des gesamten Verifizierungsprozesses
Rechtsgrundlagen
- 6 Abs. 1 lit. c DSGVO i. V. m. §§ 10 ff. GwG (gesetzliche Identifizierungspflicht)
- 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrugsprävention und Identitätsfeststellung)
- 9 Abs. 2 lit. g DSGVO (biometrische Daten: Gesichtsbild, Face-Crop)
Auftragsverarbeitung und Speicherdauer
Didit verarbeitet sämtliche Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO ausschließlich in unserem Auftrag. Daten, die aufgrund gesetzlicher Pflichten nach dem GwG aufbewahrt werden müssen, werden für 5 Jahre nach Beendigung der Geschäftsbeziehung gespeichert. Datenschutzinformationen von Didit: https://docs.didit.me/legal
Laufende Unternehmensüberwachung
Nach abgeschlossener Erstverifizierung überwachen wir Unternehmen, mit denen wir in einer Geschäftsbeziehung stehen, fortlaufend über Didit auf relevante Veränderungen (z. B. Änderungen im Unternehmensregister, Statusänderungen, neue Risikosignale). Diese laufende Überwachung ist Bestandteil unserer Sorgfaltspflichten nach dem Geldwäschegesetz (§ 10 Abs. 1 Nr. 5 GwG). Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
Automatisierte Entscheidungsfindung
Im Rahmen der Risikobewertung und Identitätsprüfung können automatisierte Entscheidungen getroffen werden, die unmittelbare Auswirkungen auf den Zugang zu unseren Leistungen haben können (Art. 22 DSGVO). Sie haben das Recht, eine menschliche Überprüfung zu verlangen. Wenden Sie sich hierfür an: info@virtual-office-kudamm.de
4.4 Laufende Unternehmensbeobachtung (North Data und Unternehmensregister)
Zur Erfüllung unserer laufenden Sorgfaltspflichten nach dem Geldwäschegesetz sowie zur Bewertung und Überwachung des Geschäftsrisikos beobachten wir Unternehmen, mit denen wir in einer Geschäftsbeziehung stehen, fortlaufend auf relevante Veränderungen. Dabei nutzen wir:
North Data (Northdata GmbH, Gasstraße 4a, 22761 Hamburg): North Data aggregiert öffentlich zugängliche Unternehmensdaten aus dem Handelsregister, dem Bundesanzeiger, dem Unternehmensregister und weiteren offiziellen Quellen und bereitet diese strukturiert auf. Wir nutzen North Data, um automatisiert über Ereignisse wie Geschäftsführerwechsel, Adressänderungen, Kapitalveränderungen, Insolvenzbekanntmachungen oder andere handelsrechtlich relevante Ereignisse informiert zu werden.
Unternehmensregister (unternehmensregister.de, betrieben im Auftrag des Bundesministeriums der Justiz): Wir rufen dort regelmäßig öffentlich hinterlegte Daten zu unseren Geschäftskunden ab, insbesondere aktuelle Registerdaten, Jahresabschlüsse und Bekanntmachungen.
Im Rahmen dieser Überwachung werden folgende Datenkategorien verarbeitet: Firmenname, Rechtsform, Registernummer, Sitz, Geschäftsführer und vertretungsberechtigte Personen, wirtschaftlich Berechtigte sowie alle im Handels- und Unternehmensregister veröffentlichten Ereignisse und Dokumente.
Die verarbeiteten Daten stammen ausschließlich aus öffentlich zugänglichen Registern. Eine Übermittlung in Drittländer findet nicht statt. Mit Northdata GmbH besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO, soweit personenbezogene Daten verarbeitet werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 10 Abs. 1 Nr. 5 GwG (laufende Überwachung der Geschäftsbeziehung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Risikobewertung und Betrugsprävention).
4.5 Scan-Service
Im Rahmen unseres Scan-Service digitalisieren wir eingehende Postsendungen in Ihrem Auftrag. Dabei können in den Dokumenten personenbezogene Daten (z. B. Absenderdaten, Vertragsinhalte) enthalten sein. Wir verarbeiten diese Daten ausschließlich in Ihrer Funktion als Auftraggeber.
Für die Erbringung des Scan-Service schließen wir mit jedem Kunden einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO ab, in dem geregelt ist, dass wir die Dokumente ausschließlich nach Weisung des Kunden verarbeiten und keine eigene Nutzung der enthaltenen Daten vornehmen. Sie als Auftraggeber bleiben Verantwortlicher im Sinne der DSGVO für die in den Dokumenten enthaltenen personenbezogenen Daten.
Rechtsgrundlage für die Verarbeitung auf unserer Seite ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
4.6 Postbearbeitung und Aufbewahrungsfristen für Postsendungen
Im Rahmen der Bereitstellung Ihrer Geschäftsadresse nehmen wir eingehende Postsendungen für Sie entgegen, bearbeiten und leiten sie ggf. weiter oder digitalisieren sie (siehe 4.5 Scan-Service). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung). Soweit die Sichtung eingehender Post im Rahmen unserer laufenden Überwachungspflichten nach dem Geldwäschegesetz erfolgt (§ 22.4 unserer AGB), stützt sich die Verarbeitung zusätzlich auf Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 10 Abs. 1 Nr. 5 GwG.
Nicht abgeholte oder unzustellbare Post: Können wir Postsendungen nicht zustellen oder werden diese nicht abgeholt, bewahren wir sie für 45 Tage auf. Nach Ablauf dieser Frist werden die Sendungen datenschutzkonform vernichtet oder an den Absender zurückgesendet. Behördliche, gerichtliche und erkennbar existenzielle Schreiben sind hiervon ausgenommen und werden vorrangig an den Absender zurückgesandt.
Zurückbehaltung bei Zahlungsverzug: Bei ausstehenden Zahlungen können wir eingehende Post bis zur vollständigen Begleichung der offenen Forderungen zurückbehalten; nach Ablauf von 30 Tagen zzgl. einer Nachfrist von 14 Tagen erfolgt die datenschutzkonforme Vernichtung bzw. Rücksendung.
Post nach Vertragsende: Nach Beendigung des Vertragsverhältnisses eingehende Post bewahren wir 14 Tage auf und vernichten oder senden sie anschließend datenschutzkonform zurück.
Diese Fristen dienen dem Grundsatz der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO). Die vollständigen vertraglichen Regelungen finden Sie in §§ 36, 37 und 41 unserer AGB.
4.7 Zahlungsabwicklung (Commerzbank und GoCardless)
Zur Abwicklung von Zahlungsvorgängen (Überweisungen, SEPA-Lastschriften, Kontoführung) arbeiten wir mit der Commerzbank AG, Kaiserplatz, 60261 Frankfurt am Main, zusammen. Zahlungsdaten (z. B. IBAN, Zahlungsbetrag, Verwendungszweck, Name) werden an die Commerzbank als eigenständig Verantwortliche übermittelt.
Sofern Sie uns ein SEPA-Lastschriftmandat erteilen, werden Ihre IBAN sowie der Mandatstext für die Dauer der Geschäftsbeziehung und darüber hinaus für den gesetzlich vorgeschriebenen Zeitraum (14 Monate nach der letzten Lastschrift sowie gemäß handels- und steuerrechtlicher Vorgaben) gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO.
Für den Einzug von SEPA-Lastschriften (§ 15 unserer AGB) setzen wir zusätzlich den Zahlungsdienstleister GoCardless ein (GoCardless Ltd., Sutton Yard, 65 Goswell Road, London, EC1V 7EN, Vereinigtes Königreich). GoCardless verarbeitet dabei Ihre IBAN, den Mandatstext, Zahlungsbeträge sowie Verwendungszwecke, um SEPA-Basis- und SEPA-Firmenlastschriften einzuziehen und abzuwickeln.
Mit GoCardless besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Da es sich bei GoCardless Ltd. um ein Unternehmen mit Sitz im Vereinigten Königreich handelt, erfolgt insoweit eine Datenübermittlung in ein Drittland. Diese stützt sich auf den Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich vom 28.06.2021 (verlängert), der ein angemessenes Datenschutzniveau bestätigt; hilfsweise gelten Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung). Weitere Informationen: gocardless.com/legal/privacy
4.8 Buchhaltung und Rechnungsstellung (WISO Mein Büro Cloud)
Für Buchhaltung, Rechnungsstellung und Mahnwesen nutzen wir WISO Mein Büro Cloud der Buhl Data Service GmbH, Am Sieboldsberg 8, 97230 Estenfeld, Deutschland.
Folgende Ihrer Daten werden dort verarbeitet: Name, Anschrift, Kontaktdaten, Bankverbindung sowie Rechnungs- und Vertragsdaten. Die Server befinden sich in Deutschland. Mit Buhl Data Service GmbH besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Speicherdauer: 10 Jahre gemäß § 147 AO und § 257 HGB. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und c DSGVO. Weitere Informationen: buhl.de/datenschutz
4.9 Telefonie und Anrufaufzeichnung (Placetel)
Für unsere Telefonie nutzen wir den cloudbasierten VoIP-Dienst Placetel (Placetel GmbH & Co. KG, Kaistraße 2, 40221 Düsseldorf, Deutschland — ein Unternehmen der Cisco Systems, Inc.). Placetel verarbeitet im Rahmen unserer Telefonanlage folgende Daten:
Anrufprotokolle (Call Detail Records): Bei jedem ein- und ausgehenden Anruf werden automatisch Verbindungsdaten erfasst und gespeichert: – Rufnummern des Anrufenden und des Angerufenen – Datum, Uhrzeit und Dauer des Anrufs – Gesprächsstatus (z. B. angenommen, verpasst, weitergeleitet)
Diese Verbindungsdaten werden zur Dokumentation unserer Kommunikation, zur Abrechnung und zur Qualitätssicherung verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer nachvollziehbaren Kommunikationsdokumentation). Die Verbindungsdaten werden nach den gesetzlichen Aufbewahrungsfristen gelöscht.
KI-gestützte Gesprächsaufzeichnung und -auswertung: Bestimmte Anrufe werden mit Unterstützung einer KI-Funktion aufgezeichnet und/oder transkribiert. Dies dient der Qualitätssicherung, der internen Dokumentation und der Verbesserung unserer Serviceleistungen.
Wichtiger Hinweis: Eine Aufzeichnung von Telefongesprächen ist nur mit der ausdrücklichen Einwilligung aller Gesprächsteilnehmer zulässig (§ 201 StGB; Art. 6 Abs. 1 lit. a DSGVO). Sie werden zu Beginn jedes aufgezeichneten Gesprächs automatisch per Ansage darüber informiert, dass das Gespräch aufgezeichnet wird, und haben die Möglichkeit, das Gespräch zu beenden. Mit Ihrer Weiterführung des Gesprächs erklären Sie Ihr Einverständnis. Aufzeichnungen werden nach Wegfall des Zwecks, spätestens nach 30 Tagen, gelöscht.
Mit Placetel besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Die Daten werden auf Servern innerhalb der Europäischen Union verarbeitet. Weitere Informationen: placetel.de/datenschutz
4.10 Einsatz von KI-Assistenzwerkzeugen (ChatGPT, Claude, Microsoft Copilot)
Zur Unterstützung unserer internen Arbeitsabläufe und zur Beantwortung allgemeiner Anfragen setzen wir KI-gestützte Assistenzwerkzeuge ein:
- ChatGPT (OpenAI LLC, 3180 18th Street, San Francisco, CA 94110, USA)
- Claude (Anthropic, PBC, 548 Market St PMB 90375, San Francisco, CA 94104, USA)
- Microsoft Copilot (Microsoft Ireland Operations Limited, Dublin, Irland; Mutterkonzern: Microsoft Corporation, USA)
Grundsatz: Wir verpflichten uns verbindlich dazu, keine personenbezogenen Kundendaten (z. B. Namen, Adressen, Ausweisdaten, Kontaktdaten oder Vertragsinhalte) in diese KI-Systeme einzugeben. Die Nutzung erfolgt ausschließlich zur Formulierungshilfe, für allgemeine Recherchen und interne Aufgaben, bei denen keinerlei Rückschlüsse auf konkrete Personen möglich sind.
Da keine personenbezogenen Daten unserer Kunden in diese Systeme eingegeben werden, findet insoweit keine datenschutzrechtlich relevante Verarbeitung Ihrer Daten durch diese Dienste statt. Vorsorglich weisen wir darauf hin, dass alle drei Anbieter ihren Hauptsitz in den USA haben; für Microsoft besteht zusätzlich eine EU-Verarbeitung im Rahmen der EU Data Boundary Initiative. Für die US-Übermittlung bestehen jeweils Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO sowie — soweit anwendbar — eine Zertifizierung unter dem EU-US Data Privacy Framework.
Rechtsgrundlage für die interne Nutzung dieser Werkzeuge ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter interner Arbeitsorganisation).
4.11 Kontaktaufnahme per E-Mail oder Telefon
Wenn Sie uns per E-Mail oder Telefon eine Anfrage zukommen lassen, werden Ihre Angaben zur Bearbeitung der Anfrage und für eventuelle Anschlussfragen gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Die Daten werden gelöscht, sobald die Anfrage erledigt ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
5. Externe Dienste und Drittanbieter (Marketing & Analyse)
Wir setzen auf unserer Webseite verschiedene Dienste Dritter ein. Diese werden über den Google Tag Manager gesteuert und nur nach Ihrer Einwilligung aktiviert.
Hinweis zu Datenübermittlungen in die USA: Für die US-amerikanischen Anbieter Google LLC und Meta Platforms Inc. besteht eine Zertifizierung unter dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023). Ergänzend werden Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO eingesetzt. Ihre Einwilligung umfasst auch ausdrücklich diese Übermittlung in die USA (Art. 49 Abs. 1 lit. a DSGVO).
5.1 Google Analytics 4 (GA4)
Anbieter: Google Ireland Limited, Dublin, Irland; Mutterkonzern: Google LLC, USA. Zweck: Webanalyse, Reichweitenmessung, Optimierung unserer Webseite. IP-Adressen werden in anonymisierter Form verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Speicherdauer: Standardmäßig 2 Monate, maximal 14 Monate. Widerruf: Über Cookie-Banner oder tools.google.com/dlpage/gaoptout Weitere Informationen: policies.google.com/privacy
5.2 Google Ads (inkl. Conversion-Tracking)
Anbieter: Google Ireland Limited, Dublin, Irland; Mutterkonzern: Google LLC, USA. Zweck: Schaltung und Auswertung von Online-Werbeanzeigen, Conversion-Tracking, Remarketing. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Speicherdauer: Conversion-Cookies bis zu 90 Tage. Widerruf: Über Cookie-Banner oder adssettings.google.com
5.3 Meta Pixel (Facebook & Instagram)
Anbieter: Meta Platforms Ireland Limited, Dublin, Irland; Mutterkonzern: Meta Platforms, Inc., USA. Zweck: Conversion-Tracking, Retargeting, interessenbasierte Werbung, Custom Audiences. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Mit Meta besteht eine Vereinbarung zur gemeinsamen Verantwortlichkeit nach Art. 26 DSGVO. Speicherdauer: 90 Tage bis 2 Jahre. Widerruf: Über Cookie-Banner oder facebook.com/settings?tab=ads Weitere Informationen: facebook.com/privacy/policy
5.4 Google Fonts
Anbieter: Google Ireland Limited, Dublin, Irland; Mutterkonzern: Google LLC, USA. Zweck: Einheitliche Darstellung von Schriftarten. Bei Nutzung wird Ihre IP-Adresse an Google übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Hinweis: Bei Ablehnung werden Systemschriftarten verwendet.
5.5 Facebook- und Instagram-Unternehmensseiten
Wir betreiben Unternehmensseiten auf Facebook und Instagram (Meta Platforms Ireland Limited, Dublin, Irland).
Gemeinsame Verantwortlichkeit (Art. 26 DSGVO): Für die Verarbeitung von Nutzungsdaten (Page Insights) auf unseren Seiten sind wir gemeinsam mit Meta verantwortlich. Meta trägt die datenschutzrechtliche Hauptverantwortung. Es bestehen entsprechende Vereinbarungen nach Art. 26 DSGVO.
Beim Besuch unserer Seiten verarbeitet Meta u. a. Ihre IP-Adresse, Geräteinformationen sowie Interaktionsdaten (Aufrufe, Likes, Kommentare). Falls Sie bei Facebook/Instagram eingeloggt sind, werden diese Daten mit Ihrem Profil verknüpft.
Zweck: Öffentlichkeitsarbeit, Kommunikation mit Kunden und Interessenten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Datenübermittlung: USA, EU-US Data Privacy Framework und Standardvertragsklauseln. Datenschutzeinstellungen: facebook.com/settings?tab=privacy Page Insights Addendum: facebook.com/legal/terms/page_controller_addendum
6. Datenweitergabe an Behörden und öffentliche Stellen
Wir sind als Unternehmen in bestimmten Fällen gesetzlich verpflichtet, personenbezogene Daten unserer Kunden an staatliche Behörden und öffentliche Stellen zu übermitteln, ohne dass wir hierfür Ihre gesonderte Einwilligung benötigen oder einholen dürfen. Solche Auskunftspflichten ergeben sich insbesondere aus dem Geldwäschegesetz (GwG), der Abgabenordnung (AO), dem Sozialgesetzbuch (SGB) sowie weiteren fachgesetzlichen Regelungen.
Zu den Behörden und Stellen, gegenüber denen wir im gesetzlich vorgesehenen Rahmen auskunftspflichtig sein können, gehören unter anderem:
- Strafverfolgungsbehörden (z. B. Polizei, Staatsanwaltschaft, Bundeskriminalamt) bei strafrechtlichen Ermittlungen
- Zollbehörden (z. B. Zollkriminalamt, Hauptzollamt) im Rahmen von Steuer- und Zollprüfungen
- Finanzämter und Finanzbehörden auf Grundlage der Abgabenordnung (z. B. bei Steuerprüfungen, Auskunftsersuchen nach § 93 AO)
- Krankenkassen und Sozialversicherungsträger auf Grundlage des Sozialgesetzbuches
- Geldwäscheaufsichtsbehörden (z. B. zuständige Aufsichtsbehörde des Landes Berlin) im Rahmen der Überwachung unserer GwG-Pflichten
- Gerichte auf richterliche Anordnung
- Sonstige Behörden, soweit diese durch Gesetz zur Anforderung von Auskünften berechtigt sind
Die Weitergabe Ihrer Daten an diese Stellen erfolgt ausschließlich im gesetzlich vorgeschriebenen Umfang. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung).
Hinweis: In bestimmten Fällen — insbesondere bei laufenden Ermittlungsverfahren — sind wir gesetzlich verpflichtet oder behördlich angewiesen, Sie nicht über eine erfolgte Datenweitergabe zu informieren. In diesen Fällen können wir Ihrem Auskunftsersuchen insoweit nicht vollständig nachkommen.
7. Ihre Rechte als betroffene Person
Sie haben gegenüber uns jederzeit folgende Rechte:
- Auskunft (Art. 15 DSGVO): Auskunft über die von uns verarbeiteten Daten.
- Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten.
- Löschung (Art. 17 DSGVO): Löschung Ihrer Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO): Einschränkung unter bestimmten Voraussetzungen.
- Widerspruch (Art. 21 DSGVO): Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen.
- Datenübertragbarkeit (Art. 20 DSGVO): Erhalt Ihrer Daten in einem maschinenlesbaren Format.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Jederzeit mit Wirkung für die Zukunft.
- Beschwerde (Art. 77 DSGVO): Bei der zuständigen Datenschutzaufsichtsbehörde — für Berlin: Berliner Beauftragte für Datenschutz und Informationsfreiheit, datenschutz-berlin.de
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@virtual-office-kudamm.de
8. Datenschutzbeauftragter
Wir sind gesetzlich nicht verpflichtet, einen Datenschutzbeauftragten zu benennen, da in unserem Unternehmen in der Regel weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Abs. 1 BDSG i. V. m. § 4f Abs. 1 BDSG a.F.). Bei datenschutzrechtlichen Fragen wenden Sie sich bitte direkt an uns über die in Abschnitt 1 genannten Kontaktdaten.
9. Datensicherheit
Wir treffen technische und organisatorische Sicherheitsmaßnahmen zum Schutz Ihrer personenbezogenen Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder unbefugten Zugriff. Unsere Webseite nutzt zur Datenübertragung eine SSL/TLS-Verschlüsselung (erkennbar am „https://“ in der Adresszeile). WordPress, alle installierten Plugins und Themes werden regelmäßig automatisch aktualisiert, um bekannte Sicherheitslücken zu schließen.
10. Aktualität und Änderung dieser Datenschutzerklärung
Letzte inhaltliche Aktualisierung: Abschnitt 4.6 (Postbearbeitung und Aufbewahrungsfristen für Postsendungen) neu ergänzt.
Diese Datenschutzerklärung hat den Stand August 2026. Wir behalten uns vor, sie bei Bedarf anzupassen, um den jeweils aktuellen rechtlichen Anforderungen zu entsprechen oder Änderungen unserer Leistungen umzusetzen. Die jeweils aktuelle Fassung gilt bei Ihrem nächsten Besuch.