1. Verantwortlicher und Datenschutzbeauftragter
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
SicherheitsKompass GmbH
Vertreten durch den Geschäftsführer: Pascal Bockelmann
Farmsener Höhe 32d, 22159 Hamburg
E-Mail: p.bockelmann@mein-sicherheitskompass.de
Telefon: 0172 8261995
Website: mein-sicherheitskompass.de · Kundenportal: kundenportal.mein-sicherheitskompass.de
2. Allgemeine Hinweise zur Datenverarbeitung & Sicherheit
(1) Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist.
(2) Sicherheitsstandards: Sämtliche Datenübertragungen auf der Plattform erfolgen verschlüsselt nach dem Standard TLS 1.3. Nutzerdaten und hochgeladene Dokumente werden in der Datenbank (Supabase) mittels AES-256-Verschlüsselung gespeichert. Der Zugriff auf Ihre Daten ist durch strikte Zugriffskontrollen (Row Level Security – RLS) geschützt, sodass ausschließlich der authentifizierte Nutzer Zugriff auf seine eigenen Daten hat. Downloads hochgeladener Dokumente erfolgen über temporär generierte, signierte URLs mit einer maximalen Gültigkeitsdauer von 60 Sekunden.
3. Kategorien verarbeiteter Daten, Zwecke und Rechtsgrundlagen
| Datenkategorie | Verarbeitete Daten / Inhalte | Rechtsgrundlage (DSGVO) | Zweck der Verarbeitung |
|---|
| Account- & Registrierungsdaten | E-Mail-Adresse, Passwort (gehasht), Vor- und Nachname, Geburtsdatum, Anschrift. | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) | Kontoerstellung, Identitätsprüfung, Zuordnung der Notfalldokumente, Profilbindung. |
| Notfall- & Vorsorgedaten | Angaben zu Vertrauenspersonen, Bestattungswünschen, Vermögensübersichten, Notfallordner. | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) | Automatisierte Generierung und Bereitstellung der Notfall- & Vorsorgedokumente. |
| Gesundheitsdaten (Spezialkategorie) | Medizinische Behandlungswünsche, Werteentscheidungen, Reanimations- und Organspendewünsche (Patientenverfügung). | Art. 9 Abs. 2 lit. a DSGVO (Ausdrückliche Einwilligung) | Erstellung rechtssicherer Patientenverfügungen und Notfallwünsche. |
| Zahlungs- & Rechnungsdaten | Stripe Customer-ID, Rechnungsadresse, Transaktions-ID, gewählte Zahlungsart (keine Kreditkartendaten auf unseren Servern). | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) & Art. 6 Abs. 1 lit. c DSGVO (Steuerrecht) | Abwicklung von Zahlungen, Erstellung von Steuerrechnungen, Erfüllung von Aufbewahrungspflichten. |
| Server-Logfiles & Systemdaten | IP-Adresse, Datum/Uhrzeit des Zugriffs, Browsertyp, Betriebssystem, Referrer-URL. | Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse) | Gewährleistung von IT-Sicherheit, Betrugsprävention und Störungsbeseitigung. |
| Kooperationspartner-Anfragen | Name, E-Mail-Adresse, Kontaktdaten, spezifische Anfrage für Anwaltskanzlei oder Versicherungsmakler. | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Weiterleitung von Anfragen an ausgewählte Fachpartner auf Wunsch des Nutzers. |
Besonderer Hinweis zu Gesundheitsdaten (Art. 9 DSGVO): Bei der Erstellung von Patientenverfügungen verarbeiten wir besondere Kategorien personenbezogener Daten (Gesundheitsdaten). Dies geschieht ausschließlich auf Basis Ihrer im Formular aktiv erteilten, ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie das entsprechende Dokument aus Ihrem Kundenportal löschen.
4. Empfänger von Daten und Drittanbieter (Auftragsverarbeiter)
Zur Bereitstellung unserer SaaS-Plattform nutzen wir ausgewählte Dienstleister. Mit allen Anbietern wurden streng DSGVO-konforme Auftragsverarbeitungsverträge (AVV) nach Art. 28 DSGVO bzw. Standardvertragsklauseln (SCCs) abgeschlossen:
- Lovable / Supabase Inc.: Hosting, Authentifizierung, Datenbank und Dateispeicher. Serverstandort: EU (AWS Frankfurt am Main, Deutschland).
- Stripe Payments Europe, Ltd. (Irland/USA): Abwicklung sämtlicher Zahlungen und automatisierte Rechnungsstellung. Die Datenübermittlung in die USA ist durch das EU-U.S. Data Privacy Framework (DPF) sowie Standardvertragsklauseln abgesichert.
- HubSpot, Inc. (USA): Customer-Relationship-Management (CRM) und Kundenbetreuung. Gehostet unter Einsatz von Standardvertragsklauseln (SCCs) und DPF-Zertifizierung.
- Zapier Inc. (USA): Schnittstellen-Automatisierung zwischen unseren internen Systemen. Abgesichert über EU-Standardvertragsklauseln (SCCs).
- Ablefy (ehem. Elopage / Supporter Management GmbH): Auslieferung von Video-Kursmaterialien und Workbooks. Verarbeitung innerhalb der EU.
- Lovable Emails (notify.mein-sicherheitskompass.de): Versand von Transaktions-E-Mails (z. B. Passwort-Zurücksetzen, Bestätigungen). Serverstandort: EU.
- ProvenExpert GmbH, Berlin: Bewertungsplattform. Wir binden kein ProvenExpert-Widget, -Skript oder -Iframe ein – Einzelheiten unter Ziffer 4a.
4a. Bewertungssiegel und Kundenstimmen (ProvenExpert)
Auf unserer Startseite und im Fußbereich zeigen wir unsere Gesamtbewertung sowie einzelne, bereits auf der Plattform veröffentlichte Kundenstimmen der ProvenExpert GmbH, Am Karlsbad 16, 10785 Berlin. Diese Angaben sind statisch in unserer Website hinterlegt: Es wird kein Skript, kein Widget, kein Iframe und kein Zählpixel von ProvenExpert geladen. Beim bloßen Aufruf unserer Seiten findet daher keine Datenübertragung an ProvenExpert statt; es werden hierfür auch keine Cookies gesetzt und kein Tracking durchgeführt. Eine Einwilligung nach § 25 Abs. 1 TDDDG ist somit nicht erforderlich.
Erst wenn Sie das Siegel bzw. den Link zu unserem ProvenExpert-Profil aktiv anklicken, verlassen Sie unsere Website und es werden – wie bei jedem Seitenaufruf – Daten an ProvenExpert übertragen, insbesondere Ihre IP-Adresse, Datum und Uhrzeit des Aufrufs, Browser- und Geräteinformationen sowie die verweisende Seite (Referrer). ProvenExpert kann dabei eigene Cookies und Analyse-Technologien einsetzen. Auf diese Verarbeitung haben wir keinen Einfluss; verantwortlich ist dann allein die ProvenExpert GmbH. Informationen dazu finden Sie unter provenexpert.com/datenschutz.
Rechtsgrundlage für die Darstellung der Bewertungen und die Verlinkung ist unser berechtigtes Interesse an einer transparenten Außendarstellung und dem Nachweis der Qualität unserer Leistungen, Art. 6 Abs. 1 lit. f DSGVO.
5. Datenübermittlung in Drittländer (USA)
Soweit Daten an Dienstleister in den USA (z. B. HubSpot, Zapier, Stripe) übertragen werden, erfolgt dies auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (EU-U.S. Data Privacy Framework) bzw. auf Basis von EU-Standardvertragsklauseln (Standard Contractual Clauses – SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO, um ein dem EU-Datenschutz entsprechendes Schutzniveau zu garantieren.
6. Speicherdauer und Löschung
(1) Account- & Notfalldaten: Diese Daten bleiben gespeichert, solange Ihr Kundenkonto aktiv besteht. Löschen Sie Ihr Kundenkonto im Portal, werden sämtliche Notfall- und Personalakten unverzüglich und dauerhaft aus den aktiven Datenbanken gelöscht.
(2) Gesetzliche Aufbewahrungspflichten: Rechnungs- und Zahlungsdaten werden gemäß den steuer- und handelsrechtlichen Vorgaben (§ 147 AO, § 257 HGB) für die Dauer von 10 Jahren aufbewahrt.
(3) Prüfdokumente (Namensänderung): Nachweise zur Verifizierung einer Namensänderung (§ 13 AGB) werden nach erfolgreicher Prüfung durch den Administrator unverzüglich gelöscht.
7. Ihre Rechte als betroffene Person
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO): Sie können Auskunft über Ihre von uns verarbeiteten Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht auf Berichtigung unrichtiger oder Vervollständigung Ihrer Daten.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre Daten in einem gängigen, maschinenlesbaren Format zu erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Widerspruch einzulegen.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen (z. B. nach Art. 9 DSGVO für Gesundheitsdaten) können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
8. Beschwerderecht bei der Aufsichtsbehörde
Sie haben unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde. Die für uns zuständige Aufsichtsbehörde ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI)
Ludwig-Erhard-Str. 22, 20459 Hamburg
Website: datenschutz-hamburg.de
SicherheitsKompass GmbH · Farmsener Höhe 32d, 22159 Hamburg · HRB 195515 (AG Hamburg) · Stand: Juli 2026