Datenschutzerklärung
Informationen zur Verarbeitung Ihrer Daten
Stand: 6. August 2026
1. Verantwortlicher
CodeArc UG (haftungsbeschränkt)
Groß-Ziethener Chaussee 156
12355 Berlin
Vertreten durch Benjamin Singh
E-Mail: [email protected]
Telefon: 030 92108016
2. Allgemeine Grundsätze und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung dieser Website, zur Bearbeitung Ihrer Anfrage, zur Vertragsdurchführung, zur Erfüllung rechtlicher Pflichten oder auf Grundlage einer wirksamen Einwilligung erforderlich ist.
Maßgebliche Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Pflicht) und Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen). Für Zugriffe auf Ihr Endgerät gilt zusätzlich § 25 TDDDG.
Wir löschen Daten, wenn der Zweck und die Rechtsgrundlage entfallen. Gesetzliche Aufbewahrungsfristen, insbesondere handels- und steuerrechtliche Fristen, bleiben unberührt. Daten, die zur Rechtsverteidigung benötigt werden, können bis zum Ablauf der maßgeblichen Verjährungsfrist gesperrt aufbewahrt werden.
3. Bereitstellung, Hosting und Sicherheitsprotokolle
Die Website wird auf eigener Anwendungs- und Datenbank-Infrastruktur in Oracle Cloud Infrastructure betrieben und über Cloudflare ausgeliefert und geschützt. Dabei werden technisch notwendige Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, Referrer, Browser-/Betriebssystemangaben, Antwortstatus und übertragene Datenmenge.
Die Verarbeitung dient der sicheren und stabilen Bereitstellung, Fehleranalyse und Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Sicherheits- und Serverprotokolle werden grundsätzlich höchstens 30 Tage aufbewahrt. Bei einem konkreten Sicherheitsvorfall können betroffene Protokolle bis zur abschließenden Klärung gesichert werden.
Empfänger/Auftragsverarbeiter sind Oracle Cloud Infrastructure und Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Cloudflare stellt ein Data Processing Addendum bereit. Weitere Informationen finden Sie in der Cloudflare-Datenschutzerklärung und der Oracle Services Privacy Policy.
4. Kontakt, Anfrage und Vertragsabwicklung
Wenn Sie uns kontaktieren oder eine Leistung anfragen, verarbeiten wir die von Ihnen angegebenen Daten. Dazu können Name, E-Mail-Adresse, Telefonnummer, gewünschte Leistung, Nachricht, Unternehmens- und Gründungsangaben sowie hochgeladene Unterlagen gehören. Pflichtangaben sind im jeweiligen Formular gekennzeichnet.
Zweck ist die Beantwortung Ihrer Anfrage, die fachliche Prüfung, die Vertragsanbahnung und die Durchführung des Auftrags (Art. 6 Abs. 1 lit. b DSGVO). Soweit erforderlich, verarbeiten wir Vorgangs-, Status- und Kommunikationsnachweise außerdem zur ordnungsgemäßen Organisation und Rechtsverteidigung (Art. 6 Abs. 1 lit. f DSGVO) sowie zur Erfüllung gesetzlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO).
Formulardaten und Vorgangsstatus werden in unserer selbst betriebenen PostgreSQL-Datenbank gespeichert. Hochgeladene Unterlagen werden in einem nicht öffentlichen Cloudflare-R2-Speicher abgelegt und nur über zeitlich begrenzte oder zugriffsgeschützte Wege bereitgestellt. Bitte laden Sie nur Unterlagen hoch, die für Ihre Anfrage erforderlich sind.
Wir bewahren Anfrage- und Vertragsdaten nur so lange auf, wie sie für Bearbeitung, Vertrag, Gewährleistung, Rechtsverteidigung oder gesetzliche Pflichten benötigt werden. Nicht erforderliche Unterlagen werden nach Abschluss des jeweiligen Zwecks gelöscht; gesetzlich aufzubewahrende Geschäftsunterlagen bleiben für die jeweilige Frist gesperrt erhalten.
5. E-Mail-Versand mit Resend
Transaktions- und Vorgangs-E-Mails versenden wir über Resend (Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA). Verarbeitet werden insbesondere Empfängeradresse, Absender, Nachrichteninhalt, Versandzeitpunkt, Zustellstatus und technische Protokolldaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für Zustellnachweise und Betriebssicherheit zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Resend verarbeitet Daten primär in den USA und stellt ein DPA mit EU-Standardvertragsklauseln bereit. Informationen finden Sie in der Resend-Auftragsverarbeitungsvereinbarung.
6. Inhalte über Sanity
Einzelne nicht zum Blog gehörende Website-Inhalte und Bilder werden über Sanity bereitgestellt. Beim Abruf von Medien über das Sanity-CDN können IP-Adresse, Zeitpunkt, angeforderte Datei und Browserdaten verarbeitet werden. Dies ist für die schnelle und sichere Inhaltsauslieferung erforderlich (Art. 6 Abs. 1 lit. f DSGVO).
Anbieter ist Sanity AS, Oslo, Norwegen. Norwegen gehört zum EWR. Weitere Informationen finden Sie in der Sanity-Datenschutzerklärung. Web-Schriftarten werden von unserer Website selbst ausgeliefert und nicht beim Seitenaufruf von Google Fonts geladen.
7. Einwilligungsverwaltung mit CookieConsent
Wir verwenden die Open-Source-Software CookieConsent von Orest Bida, um Ihre Auswahl für optionale Dienste zu verwalten. CookieConsent wird vollständig von unserer Website ausgeliefert; beim Laden des Einwilligungsdialogs werden keine Daten an den Anbieter der Software übertragen.
Die technisch notwendigen Cookies gg_cookie_consent_v2 und gg_consent_meta_v1 speichern Ihre Auswahl, die Konfigurationsversion und den Entscheidungszeitpunkt für 180 Tage. Rechtsgrundlagen sind § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, Ihre Auswahl zuverlässig anzuwenden.
Sie können Ihre Auswahl jederzeit über „Cookie-Einstellungen“ im Seitenfuß ändern oder widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung bis zum Widerruf.
8. Amplitude Analytics und Session Replay
Nur wenn Sie ausdrücklich einwilligen, verwenden wir Amplitude zur Reichweitenmessung, Fehler- und Funnel-Analyse sowie zur Verbesserung der Website. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Ohne Einwilligung wird das Amplitude-SDK nicht initialisiert und es werden keine Amplitude-Ereignisse versendet.
Verarbeitet werden pseudonyme Geräte- und Sitzungskennungen, Zeitstempel, aufgerufene Seite, Referrer-/Kampagnenangaben, Browser- und Geräteinformationen sowie Interaktionen wie Seitenaufrufe und Klicks. Bei einem eingereichten Vorgang kann eine interne Vorgangskennung zur Zuordnung von Funnel-Schritten verwendet werden. Namen, E-Mail-Adressen und Inhalte von Formulareingaben werden nicht als Analyse-Eigenschaften an Amplitude übermittelt. Die Erfassung von Formularinteraktionen ist im SDK deaktiviert.
Session Replay wird für eine zufällige Stichprobe von 10 % der eingewilligten Sitzungen verwendet. Eingabefelder sind maskiert und die Aufzeichnung nutzt die konservative Maskierungsstufe. Kurzzeitig noch nicht übertragene Aufzeichnungsdaten können im lokalen IndexedDB-Speicher des Browsers liegen.
Amplitude setzt die Cookies AMP_1c7520bfd6 und gegebenenfalls AMP_MKTG_1c7520bfd6 für höchstens 30 Tage. Die SDK-Konfiguration übermittelt keine IP-Adresse als Ereigniseigenschaft; beim Aufbau der HTTPS-Verbindung wird die IP-Adresse technisch verarbeitet. Bei Widerruf stoppt die Website Analytics und Session Replay und löscht die zugehörigen lokalen Cookies, Browser-Speicher und noch vorhandenen Replay-Zwischenspeicher.
Anbieter ist Amplitude, Inc., 201 Third Street, Suite 200, San Francisco, CA 94103, USA. Unser Projekt ist auf die EU-Region mit Verarbeitung in Frankfurt konfiguriert. Amplitude stellt ein DPA mit EU-Standardvertragsklauseln bereit und ist nach eigener Angabe unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: Sicherheit und Datenschutz bei Amplitude sowie Amplitude DPA. Analysedaten werden nur so lange aufbewahrt, wie sie für die genannten Auswertungszwecke erforderlich sind; anschließend werden sie gelöscht oder anonymisiert. Sie können jederzeit die Löschung der Ihnen zuordenbaren Analysedaten verlangen.
9. Google Ads Conversion-Messung
Nach Ihrer ausdrücklichen Einwilligung verwenden wir das Conversion-Tracking von Google Ads, um festzustellen, ob eine Google-Anzeige zu einer erfolgreichen Anfrage geführt hat. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Ohne Marketing-Einwilligung wird der Google-Tag nicht geladen und es werden keine Daten an Google übertragen.
Dabei können Anzeigenklick-Kennungen wie die GCLID, pseudonyme Browserkennungen, aufgerufene URL, Referrer, Zeitpunkt, Geräte- und Browserinformationen, IP-Adresse sowie das Conversion-Ereignis „Anfrage erfolgreich abgesendet“ verarbeitet werden. Namen, Kontaktdaten, Formularinhalte, interne Vorgangskennungen und ein Umsatzwert werden nicht an Google Ads übermittelt.
Google kann hierfür insbesondere Cookies mit dem Präfix_gcl_ verwenden. Diese Cookies werden grundsätzlich bis zu 90 Tage gespeichert. Wir verwenden Google Ads ausschließlich zur Conversion-Messung; Remarketing, personalisierte Zielgruppen und personalisierte Werbesignale sind in unserer Website-Konfiguration deaktiviert. Die Consent-Mode-Signale ad_storage undad_user_data werden nur nach Einwilligung freigegeben;ad_personalization bleibt deaktiviert.
Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Verarbeitung durch Google LLC in den USA kann nicht ausgeschlossen werden. Weitere Informationen finden Sie bei Google Business Data Responsibility und in der Google-Datenschutzerklärung. Sie können die Einwilligung jederzeit über „Cookie-Einstellungen“ widerrufen; dabei entfernen wir die lokalen Google-Ads-Cookies unserer Domain.
10. Zahlungslinks und Stripe
Wenn wir Ihnen nach fachlicher Prüfung einen externen Zahlungslink bereitstellen und Sie diesen öffnen, verarbeitet der dort genannte Zahlungsdienstleister die zur Zahlung erforderlichen Daten in eigener Verantwortung bzw. als unser Dienstleister. Sofern Stripe eingesetzt wird, betrifft dies Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Zahlungsinstrumentdaten werden direkt beim Zahlungsdienstleister eingegeben und nicht von uns gespeichert.
Weitere Informationen finden Sie in der Stripe-Datenschutzerklärung.
11. Empfänger und Drittlandübermittlungen
Innerhalb unseres Unternehmens erhalten nur Personen Zugriff, die die Daten für den jeweiligen Zweck benötigen. Darüber hinaus setzen wir die in dieser Erklärung genannten Auftragsverarbeiter ein und schließen, soweit erforderlich, Vereinbarungen nach Art. 28 DSGVO.
Bei Übermittlungen außerhalb von EU/EWR verwenden wir einen Angemessenheitsbeschluss – insbesondere eine gültige Zertifizierung nach dem EU-US Data Privacy Framework – oder geeignete Garantien wie die Standardvertragsklauseln der EU-Kommission. Verbleibende Risiken können insbesondere aus gesetzlichen Zugriffsbefugnissen ausländischer Behörden entstehen.
12. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte genügt eine E-Mail an [email protected]. Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin, datenschutz-berlin.de.
13. Sicherheit und Änderungen
Wir setzen angemessene technische und organisatorische Maßnahmen ein, insbesondere TLS-Verschlüsselung, Zugriffsbeschränkungen, getrennte Berechtigungen, geschützte Dateizugriffe und Sicherungen. Absolute Sicherheit kann bei Datenübertragungen im Internet nicht garantiert werden.
Wir aktualisieren diese Datenschutzerklärung, wenn sich eingesetzte Dienste, Verarbeitungszwecke oder rechtliche Anforderungen ändern. Es gilt die auf dieser Seite veröffentlichte Fassung.