Datenschutzerklärung – clue.factor
Stand: 16. Juli 2026
1. Allgemeine Hinweise
Der Schutz Ihrer personenbezogenen Daten hat für clue.factor höchste Priorität. Diese Datenschutzerklärung informiert Sie darüber, welche Daten wir im Rahmen dieser Website und unserer Tätigkeit als KI-Agentur (AI Operational Partner) erheben und verarbeiten, zu welchen Zwecken wir sie nutzen, auf welcher Rechtsgrundlage dies beruht, welche Rechte Sie haben und wie wir die Anforderungen der Datenschutz-Grundverordnung (DSGVO) sowie der EU-KI-Verordnung (Verordnung (EU) 2024/1689, „AI Act“) erfüllen.
Personenbezogene Daten sind alle Informationen, mit denen eine natürliche Person direkt oder indirekt identifiziert werden kann (z. B. Name, Kontaktdaten, IP-Adresse, Nutzungsdaten). Wir verarbeiten personenbezogene Daten nach den Grundsätzen der DSGVO: Datenminimierung, Zweckbindung, Speicherbegrenzung, Integrität und Vertraulichkeit sowie Rechenschaftspflicht.
2. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
clue.factor Einzelunternehmen
Carbonnestraße 2
41352 Korschenbroich, Deutschland
E-Mail: info@cluefactor.de
Vertreten durch: Karsten Franetzki
3. Datenerfassung auf unserer Website
3.1 Arten der verarbeiteten Daten
Daten werden zum einen dadurch erhoben, dass Sie uns diese aktiv mitteilen, zum anderen automatisch beim Besuch der Website.
Aktiv durch Sie übermittelte Daten:
- Angaben aus dem Terminbuchungsformular (Name, E-Mail-Adresse, Terminwunsch, ggf. Anmerkungen)
Die Bereitstellung der Daten im Terminbuchungsformular ist erforderlich, damit der gewünschte Termin bearbeitet werden kann. Ohne diese Daten kann keine Terminbuchung erfolgen. Ein Kontaktformular oder sonstige Wege der aktiven Datenübermittlung bestehen über die Website nicht; die Terminbuchung ist der einzige Weg der aktiven Datenübermittlung.
Automatisch beim Aufruf erhobene Daten (Server-Logfiles):
- IP-Adresse (soweit möglich anonymisiert bzw. gekürzt)
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seiten / Dateien
- Browsertyp und -version
- Betriebssystem
- Referrer-URL (zuvor besuchte Seite)
Beim Aufruf der Website werden durch unseren Hosting- bzw. CDN-Anbieter (Lovable / Cloudflare) automatisch Server-Logfiles erhoben. Diese Verarbeitung dient ausschließlich der technischen Bereitstellung, Sicherheit und Stabilität der Website (Art. 6 Abs. 1 lit. f DSGVO). Die Logfiles werden spätestens nach 30 Tagen automatisch gelöscht; eine Zusammenführung mit anderen Datenquellen oder eine profilbildende Auswertung erfolgt nicht.
3.2 Cookies
Auf unserer Website setzen wir bewusst keine Tracking-, Analyse- oder Marketing-Cookies (z. B. Google Analytics, Meta Pixel) ein und binden keine Drittinhalte (z. B. YouTube) ein.
Zur Sicherung und Stabilität der Website nutzen wir das CDN- und Sicherheitsnetzwerk Cloudflare. Cloudflare kann dabei technisch notwendige Cookies setzen, insbesondere:
- __cf_bm – Schutz der Website vor Bots (Bot-Management), ca. 30 Minuten
- __cflb – Lastverteilung von Zugriffen, bis zu 24 Stunden
- __cfseq – Schutz gegen unzulässige Zugriffe, Sitzung
Diese Cookies sind technisch erforderlich, um die Website vor missbräuchlicher automatisierter Nutzung zu schützen; eine Einwilligung ist nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich. Eine Weitergabe dieser Daten an Dritte zu Marketingzwecken erfolgt nicht.
3.3 Zwecke und Rechtsgrundlagen
- Server-Logfiles – Bereitstellung, Sicherheit & Stabilität der Website – Art. 6 Abs. 1 lit. f DSGVO
- Terminbuchungsdaten – Bearbeitung von Buchungsanfragen & Kommunikation – Art. 6 Abs. 1 lit. b DSGVO
- Akquise-Daten – Anbahnung von Geschäftsbeziehungen (siehe Ziffer 7) – Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 7 UWG
- KI-Verarbeitung – Einsatz von KI in Dienstleistungen & auf der Website (siehe Ziffer 8) – Art. 6 Abs. 1 lit. b und/oder f DSGVO
4. Hosting & Dienstleister
Unsere Website wird über die Plattform Lovable betrieben und ausgeliefert. Anbieterin ist die Lovable Labs AB, Stockholm (Schweden) – ein Unternehmen mit Sitz in der EU. Personenbezogene Daten, die beim Aufruf der Website anfallen, werden im Rahmen des Hostings über Lovable bzw. die von Lovable eingesetzte Infrastruktur verarbeitet. Für die Auslieferung und Sicherung der Website kommt zusätzlich Cloudflare, Inc. (USA) zum Einsatz (CDN, Edge-/Proxy-Dienst, Bot-Schutz).
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und effizienten Bereitstellung der Website). Mit Lovable (EU) sowie Cloudflare (USA) besteht jeweils ein Vertrag über Auftragsverarbeitung gemäß Art. 28 DSGVO.
5. Terminbuchungsformular
Für die Terminvereinbarung stellen wir auf unserer Website ein eigenes Terminbuchungsformular bereit. Die von Ihnen im Formular eingegebenen Daten werden wie folgt verarbeitet:
- Formularübermittlung: Die Übermittlung erfolgt technisch über eine Edge Function (Proxy-Dienst, Cloudflare Workers via Lovable), die die Anfrage lediglich technisch weiterleitet, ohne die Daten dauerhaft zu speichern oder inhaltlich auszuwerten.
- Verarbeitung der Anfrage: Die eigentliche Verarbeitung der Terminanfrage erfolgt über unser Automatisierungssystem n8n, das auf einem eigenen Server bei unserem Hosting-Anbieter Strato betrieben wird.
- Speicherung: Die Speicherung der Termin- und Kontaktdaten erfolgt in unserer selbst gehosteten (self-hosted) Nextcloud-Instanz, die unter unserer eigenen Kontrolle betrieben wird.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen bzw. Vertragsanbahnung) sowie ggf. Art. 6 Abs. 1 lit. f DSGVO (effiziente Terminverwaltung).
Da die Verarbeitung und Speicherung der Daten (n8n auf eigenem Strato-Server, selbst gehostete Nextcloud) vollständig unter unserer eigenen Kontrolle als Verantwortlicher erfolgt, handelt es sich hierbei um eine interne Verarbeitung. Mit Strato besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO für die Bereitstellung der Serverinfrastruktur. Für den technischen Übertragungsweg (Proxy-Function über Cloudflare Workers via Lovable) besteht ein Auftragsverarbeitungsverhältnis über die bestehende Lovable- bzw. Cloudflare-Nutzung. Sofern im Rahmen der Terminanfrage oder nachfolgender Leistungen KI-gestützte Verarbeitungsschritte erfolgen, gilt ergänzend Ziffer 8.
6. Datenübermittlung in Drittstaaten
Eine Übermittlung personenbezogener Daten an Anbieter mit Sitz außerhalb der EU/des EWR (Drittstaaten) erfolgt im Rahmen unserer Website primär über Cloudflare, Inc. (USA) als CDN-/Proxy- und Sicherheitsdienst. Lovable hat als Lovable Labs AB ihren Sitz in Schweden (EU); eine Drittlandübermittlung an Lovable findet insoweit nicht statt. Etwaige US-Subauftragnehmer von Lovable (z. B. Cloud-Infrastruktur) werden über die von Lovable geschlossenen Auftragsverarbeitungs- und Übermittlungsvereinbarungen abgesichert.
Die Übermittlung an Cloudflare (USA) stützt sich auf den Angemessenheitsbeschluss der EU-Kommission für die USA (EU-U.S. Data Privacy Framework, DPF). Cloudflare ist auf der offiziellen DPF-Liste des US-Handelsministeriums als zertifiziert eingetragen (jährliche Rezertifizierung). Datenübermittlungen an DPF-zertifizierte US-Empfänger sind nach Art. 45 DSGVO ohne zusätzliche Genehmigung zulässig.
Sollte im Einzelfall eine DPF-Zertifizierung nicht vorliegen oder nicht die betreffende Datenart abdecken, sichern wir die Übermittlung durch EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) sowie ergänzende technische und organisatorische Maßnahmen ab; ein Transfer Impact Assessment wird geführt.
Hinweis zur Rechtslage: Der DPF-Angemessenheitsbeschluss ist formell in Kraft; seine dauerhafte Tragfähigkeit wird derzeit gerichtlich geprüft (u. a. CJEU-Verfahren C-703/25 P nach dem US Supreme Court zu FTC-Kompetenzen). Für den Fall einer Aufhebung halten wir EU-Standardvertragsklauseln als Fallback-Mechanismus vor.
Die eigentlichen Termin- und Kontaktdaten (Verarbeitung über n8n auf unserem Strato-Server, Speicherung in unserer self-hosted Nextcloud) verbleiben auf von uns kontrollierten Systemen innerhalb Deutschlands und werden nicht in Drittstaaten übermittelt.
7. Akquise und Kontaktaufnahme
Für die Anbahnung von Geschäftsbeziehungen verarbeiten wir – soweit rechtlich zulässig – öffentlich verfügbare Kontaktdaten potenzieller Geschäftspartner (Name, Funktion, berufliche Kontaktdaten, Unternehmen) zum Zweck der Eigenwerbung und der Kontaktaufnahme.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Geschäftsanbahnung) i. V. m. § 7 UWG.
- Eine Interessenabwägung (Legitimate Interest Assessment) wird vor der Verarbeitung durchgeführt und dokumentiert; dabei wird der Eingriff in Ihre Interessen gegen unser berechtigtes Interesse abgewogen.
- Sie können dieser Verarbeitung jederzeit aus Gründen, die in Ihrer besonderen Situation liegen, widersprechen (Art. 21 DSGVO; Kontaktdaten siehe Ziffer 2).
- Elektronische Werbe-E-Mails (Kaltakquise) versenden wir ausschließlich mit vorheriger Einwilligung oder auf Grundlage einer bestehenden Kundenbeziehung gemäß § 7 Abs. 2 UWG.
8. Verwendung Künstlicher Intelligenz (KI-Verordnung)
Als KI-Agentur setzen wir KI-Systeme ein – sowohl intern als auch im Rahmen unserer Dienstleistungen. Wir halten die Transparenzpflichten der EU-KI-Verordnung (Verordnung (EU) 2024/1689, insbesondere Art. 50) ein, die ab dem 2. August 2026 anwendbar sind (Übergangsfrist bis 2. Dezember 2026 für vor dem 2.8.2026 in Verkehr gebrachte Systeme):
- KI-Interaktionen: Soweit auf unserer Website oder in Kommunikationskanälen Systeme eingesetzt werden, die direkt mit Personen interagieren (z. B. KI-Chat- oder Sprachassistenten), machen wir vorab kenntlich, dass Sie mit einem KI-System kommunizieren.
- KI-generierte Inhalte: Inhalte, die wesentlich durch KI erzeugt oder verändert wurden und der Information der Öffentlichkeit zu Angelegenheiten von öffentlichem Interesse dienen, kennzeichnen wir als KI-generiert. Eine reine Hilfsnutzung (z. B. Rechtschreibprüfung, Übersetzung, Formatierung) führt zu keiner Kennzeichnungspflicht.
- Dienstleistungen: Beim Einsatz von KI im Rahmen von Kundenprojekten verarbeiten wir personenbezogene Daten ausschließlich auf Grundlage einer separaten Auftragsverarbeitung (Art. 28 DSGVO) und dokumentieren den Einsatz gemäß der KI-Verordnung. Sofern dabei KI-Dienste Dritter (z. B. API-Anbieter) eingesetzt werden, schließen wir die erforderlichen Auftragsverarbeitungsverträge und stellen eine Drittland-Absicherung nach Ziffer 6 sicher.
- Rechtsgrundlage für die Verarbeitung im Rahmen der KI-Nutzung: Art. 6 Abs. 1 lit. b und/oder f DSGVO, ergänzend Art. 28 DSGVO sowie die Pflichten der KI-Verordnung.
- KI-Kompetenz: Unsere mit KI-Systemen befassten Personen verfügen über die nach Art. 4 KI-VO erforderliche KI-Kompetenz.
9. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Nach Wegfall des Verarbeitungszwecks bzw. Ablauf der Fristen werden die Daten gelöscht oder anonymisiert. Konkrete Fristen:
- Server-Logfiles: spätestens 30 Tage (siehe Ziffer 3.1)
- Termin- & Kontaktdaten (Buchungsformular): bis 24 Monate nach letzter Kontaktaufnahme, sofern keine Geschäftsbeziehung entsteht; bei Vertragsanbahnung/-durchführung für die Dauer der Geschäftsbeziehung plus gesetzliche Aufbewahrungsfristen
- Akquise-Daten: bis zum Ende der Kontaktversuche, spätestens 24 Monate nach letzter Aktivität
- Cloudflare-Cookies: 30 Minuten bis 24 Stunden (siehe Ziffer 3.2)
10. Ihre Rechte als betroffene Person
Sie haben im Rahmen der gesetzlichen Vorgaben folgende Rechte:
- Recht auf Auskunft über die bei uns gespeicherten Daten (Art. 15 DSGVO)
- Recht auf Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Recht auf Löschung („Recht auf Vergessenwerden“, Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch gegen bestimmte Verarbeitungen (Art. 21 DSGVO)
- Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO)
Zur Wahrnehmung Ihrer Rechte können Sie sich jederzeit unter den in Ziffer 2 genannten Kontaktdaten an uns wenden.
11. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO). Zuständige Aufsichtsbehörde für clue.factor ist in der Regel die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (Köln).
12. Datensicherheit (Technische & organisatorische Maßnahmen)
clue.factor setzt geeignete technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO ein, um personenbezogene Daten vor Verlust, Zerstörung, Zugriff, Veränderung oder Verbreitung durch unbefugte Personen zu schützen – insbesondere:
- TLS-Verschlüsselung (HTTPS) bei der Datenübertragung
- Zugangsbeschränkungen und getrennte Berechtigungskonzepte für den Strato-Server und die n8n-Instanz
- Regelmäßige Backups der self-hosted Nextcloud-Instanz
- Pseudonymisierung & Kurzspeicherung soweit möglich (z. B. gekürzte IP-Adressen in Logfiles, 30-Tage-Löschung)
13. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, insbesondere bei Änderungen unserer Verarbeitungstätigkeiten, der eingesetzten Technologien oder der rechtlichen Rahmenbedingungen (z. B. Fortentwicklung der EU-KI-Verordnung, Änderungen am EU-US Data Privacy Framework). Die jeweils aktuelle Fassung ist jederzeit auf unserer Website abrufbar.
Diese Datenschutzerklärung basiert auf der DSGVO und der EU-KI-Verordnung (Verordnung (EU) 2024/1689), Stand 16. Juli 2026. Die Transparenzpflichten nach Art. 50 KI-VO (ab 2. August 2026 anwendbar) wurden berücksichtigt. Diese Fassung ersetzt keine anwaltliche Prüfung des Einzelfalls.