Datenschutzerkläerung

  1. Verantwortlicher

Verantwortlicher für die Verarbeitung personenbezogener Daten auf dieser Website ist:

Opalis Consulting GmbH
Kehrwieder 6
20457 Hamburg 

Telefon: +49 40 790 28 580
E-Mail: info@opalis.de 

Vertreten durch die Geschäftsführerin Christiane Grothues. 

  1. Datenschutzkontakt

Ein Datenschutzbeauftragter ist für unser Unternehmen nicht bestellt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht nach unserer Einschätzung nicht vorliegen. 

Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten oder zur Ausübung Ihrer Datenschutzrechte können Sie sich an die oben genannten Kontaktdaten wenden. Ansprechpartnerin für Datenschutzfragen ist die Geschäftsführung. 

Bei besonderen datenschutzrechtlichen Fragestellungen oder Datenschutzvorfällen können wir spezialisierte Rechts- und Datenschutzberater hinzuziehen. 

  1. Allgemeine Hinweise zur Datenverarbeitung

Personenbezogene Daten sind alle Informationen, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen. Hierzu gehören beispielsweise Namen, Kontaktdaten, IP-Adressen und Inhalte von Nachrichten. 

Wir verarbeiten personenbezogene Daten nur, soweit dies erforderlich ist, um 

  • unsere Website bereitzustellen und technisch abzusichern,  
  • Fehler und Angriffe zu erkennen,  
  • die Nutzung unserer Website statistisch auszuwerten,  
  • Anfragen zu beantworten,  
  • vorvertragliche Maßnahmen durchzuführen oder Verträge abzuwickeln,  
  • gesetzliche Verpflichtungen zu erfüllen oder  
  • berechtigte Interessen von uns oder Dritten zu wahren.  

Die jeweiligen Zwecke, Rechtsgrundlagen und Speicherdauern werden nachfolgend erläutert. Die maßgeblichen Informationspflichten und Rechte ergeben sich insbesondere aus der Datenschutz-Grundverordnung.  

  1. Bereitstellung der Website und Hosting

Wir hosten unsere Website bei: 

IONOS SE
Elgendorfer Straße 57
56410 Montabaur 

IONOS verarbeitet personenbezogene Daten in unserem Auftrag. Mit IONOS besteht eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO. IONOS weist selbst darauf hin, dass eine solche Vereinbarung erforderlich ist, wenn personenbezogene Daten auf IONOS-Systemen verarbeitet werden.  

Beim Aufruf unserer Website werden technisch erforderliche Informationen verarbeitet. Hierzu können insbesondere gehören: 

  • IP-Adresse oder anonymisierte IP-Adresse,  
  • Datum und Uhrzeit des Zugriffs,  
  • aufgerufene Seite beziehungsweise Datei,  
  • übertragene Datenmenge,  
  • HTTP-Statuscode,  
  • zuvor besuchte Seite, sofern vom Browser übermittelt,  
  • Browsertyp und Browserversion,  
  • Betriebssystem,  
  • Hostname und  
  • weitere technische Angaben zur Anfrage.  

Die Verarbeitung ist erforderlich, um die Website auszuliefern, ihre Funktionsfähigkeit sicherzustellen, technische Fehler zu erkennen und Missbrauch oder Angriffe abzuwehren. 

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen im zuverlässigen und sicheren Betrieb der Website, in der Fehleranalyse sowie im Schutz unserer informationstechnischen Systeme. 

IONOS hält die Logdaten unseres Hostingvertrags höchstens acht Wochen bereit. Die regulär protokollierten IP-Adressen werden nach Angaben von IONOS anonymisiert. Bei Zugriffen über Proxyserver kann jedoch in einem übermittelten X-Forwarded-For-Header die ursprüngliche IP-Adresse enthalten sein.  

  1. Eigene Auswertung von Serverprotokollen mit GoAccess

Wir laden Serverprotokolle von IONOS herunter und werten sie intern mit der Software GoAccess aus. 

Die Auswertung dient insbesondere folgenden Zwecken: 

  • Erkennung technischer Fehler,  
  • Analyse von HTTP-Fehlercodes,  
  • Erkennung von Angriffen und ungewöhnlichen Zugriffsmustern,  
  • Beurteilung der technischen Nutzung der Website,  
  • Optimierung von Struktur und Leistung der Website sowie  
  • Erstellung interner, statistischer Vergleiche.  

Die heruntergeladenen Rohprotokolle werden ausschließlich lokal auf einem geschäftlich genutzten Opalis-Rechner gespeichert. Sie werden spätestens acht Wochen nach dem Download gelöscht. 

Die daraus erzeugten GoAccess-Berichte werden im geschäftlichen Microsoft-OneDrive gespeichert. Der Zugriff ist auf intern zuständige Mitarbeitende beschränkt. 

Für die Berichte gelten folgende Löschfristen: 

  • Berichte mit personenbeziehbaren Einzelinformationen: höchstens zwölf Monate,  
  • vollständig anonymisierte oder ausschließlich aggregierte Berichte: höchstens 24 Monate.  

Soweit die Auswertung personenbezogene oder personenbeziehbare Daten betrifft, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen bestehen in der Sicherheit, Fehlerfreiheit, wirtschaftlichen Gestaltung und bedarfsgerechten Weiterentwicklung unserer Website. 

Vollständig anonymisierte Informationen, bei denen ein Personenbezug nicht mehr hergestellt werden kann, unterliegen nicht mehr der DSGVO. 

  1. Sicherungskopien

Zur Sicherstellung der Verfügbarkeit und Wiederherstellbarkeit der Website werden täglich Sicherungskopien erstellt. Die Sicherungen werden ausschließlich auf dem von IONOS bereitgestellten Webspace gespeichert. 

Es werden höchstens 14 tägliche Sicherungssätze vorgehalten. Ältere Sicherungssätze werden automatisiert gelöscht oder überschrieben. 

Sicherungskopien können vorübergehend personenbezogene Daten enthalten, die zum Zeitpunkt der Sicherung auf der Website oder in ihren technischen Protokollen vorhanden waren. Der Zugriff ist auf intern beziehungsweise technisch befugte Personen beschränkt. 

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Sicherstellung der Verfügbarkeit, Integrität und Wiederherstellbarkeit unserer Website. 

  1. Schutz der Website mit Wordfence

Wir verwenden das Sicherheitsplugin Wordfence des Anbieters: 

Defiant, Inc.
1700 Westlake Ave N, Suite 200
Seattle, Washington 98109
USA 

Wordfence dient dem Schutz unserer Website vor unberechtigten Zugriffen, Schadsoftware, automatisierten Angriffen und sonstigen Sicherheitsbedrohungen. 

Dabei können insbesondere folgende Daten verarbeitet werden: 

  • IP-Adresse,  
  • Zeitpunkt der Anfrage,  
  • aufgerufene URL,  
  • Browser- beziehungsweise User-Agent-Angaben,  
  • Anmeldeversuche,  
  • blockierte oder als verdächtig eingestufte Zugriffe sowie  
  • technische Informationen über die Anfrage und den erkannten Sicherheitsvorfall.  

Wordfence protokolliert auf unserer Website ausschließlich sicherheitsrelevante Zugriffe. Die lokale Live-Traffic-Protokollierung ist auf höchstens 2.000 Datensätze und eine maximale Speicherdauer von 30 Tagen begrenzt. Wordfence empfiehlt die von uns verwendete Einstellung „Security Only“ für sicherheitsbezogene Ereignisse.  

Die folgenden zusätzlichen Wordfence-Funktionen sind bei uns deaktiviert: 

  • Übermittlung von Besucher-IP-Adressen zur externen Standortbestimmung,  
  • Verbindung mit Wordfence Central.  

Sicherheitswarnungen werden an eine geschäftliche Microsoft-365-E-Mail-Adresse übermittelt. 

Wordfence kann zur Bereitstellung von Firewall-Regeln, Schadsoftware-Signaturen und Sicherheitsinformationen technische Verbindungen zu Defiant-Systemen herstellen. Defiant bietet für Verarbeitungen aus dem Europäischen Wirtschaftsraum Datenschutzvereinbarungen und Standardvertragsklauseln an.  

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen im Schutz unserer Website, unserer Systeme und der darüber verarbeiteten Daten sowie in der Erkennung und Abwehr rechtswidriger Zugriffe. 

  1. Cookies und vergleichbare Speichertechnologien

Unsere öffentlich zugängliche Website verwendet derzeit keine Cookies zu Analyse-, Marketing- oder Personalisierungszwecken. Beim normalen öffentlichen Besuch werden nach der derzeitigen technischen Konfiguration auch keine Informationen im Local Storage oder Session Storage des Browsers gespeichert. 

Daher verwenden wir für die hier beschriebene allgemeine Website kein Cookie- oder Consent-Banner. 

Technisch notwendige Cookies können im nicht öffentlichen WordPress-Administrationsbereich für angemeldete und berechtigte Benutzer gesetzt werden. Wordfence dokumentiert ebenfalls Cookies, die ausschließlich im Zusammenhang mit angemeldeten Benutzern oder besonderen Sicherheitsfunktionen eingesetzt werden.  

Soweit ein Speicherzugriff für einen ausdrücklich gewünschten Dienst technisch unbedingt erforderlich ist, kann dieser nach § 25 Abs. 2 TDDDG ohne Einwilligung zulässig sein. Für nicht notwendige Zugriffe wäre grundsätzlich eine vorherige Einwilligung erforderlich.  

  1. OpenStreetMap

Auf unserer Kontaktseite binden wir eine interaktive Karte ein. Die Darstellung erfolgt mit der Software Leaflet; die Kartenkacheln werden unmittelbar von Servern der OpenStreetMap Foundation abgerufen. 

Anbieter ist: 

OpenStreetMap Foundation
St John’s Innovation Centre
Cowley Road
Cambridge CB4 0WS
Vereinigtes Königreich 

Beim Aufruf der Kontaktseite stellt der Browser eine direkte Verbindung zu den von OpenStreetMap beziehungsweise dessen technischen Dienstleistern betriebenen Kartenservern her. Dabei können insbesondere folgende Daten übermittelt werden: 

  • IP-Adresse,  
  • Datum und Uhrzeit der Anfrage,  
  • angeforderte Kartenkacheln,  
  • Browser- und Geräteinformationen,  
  • Referrer beziehungsweise zuvor aufgerufene Seite, sofern übermittelt.  

Die OpenStreetMap Foundation verarbeitet diese Daten in eigener datenschutzrechtlicher Verantwortung. Die Kartenkacheln werden über ein globales Netzwerk von Cache- und Auslieferungsservern bereitgestellt; der konkret verwendete Serverstandort hängt von der technischen Weiterleitung der Anfrage ab.  

Die Karte wird unmittelbar beim Aufruf der Kontaktseite geladen. Rechtsgrundlage für die von uns veranlasste Einbindung ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in einer nutzerfreundlichen Darstellung unseres Standorts und der Erleichterung der Anreise. 

Die Karte setzt nach unserer aktuellen technischen Prüfung auf unserer Domain keine Cookies und verwendet keinen Local Storage oder Session Storage. 

  1. Kontaktaufnahme per E-Mail oder Telefon

Sie können uns über die auf der Website angegebenen allgemeinen oder persönlichen geschäftlichen E-Mail-Adressen sowie telefonisch kontaktieren. 

Dabei verarbeiten wir je nach Art der Kontaktaufnahme insbesondere: 

  • Ihren Namen,  
  • Ihre E-Mail-Adresse oder Telefonnummer,  
  • gegebenenfalls Unternehmen und Funktion,  
  • Datum und Zeitpunkt der Kontaktaufnahme,  
  • Inhalt Ihrer Nachricht,  
  • mitgesandte Unterlagen sowie  
  • weitere von Ihnen freiwillig übermittelte Angaben.  

Dient Ihre Anfrage der Anbahnung oder Durchführung eines Vertrags, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. 

Bei allgemeinen geschäftlichen, fachlichen oder organisatorischen Anfragen ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Bearbeitung und Beantwortung der an uns gerichteten Kommunikation sowie in der Pflege geschäftlicher Kontakte. 

Soweit die Verarbeitung zur Erfüllung gesetzlicher Pflichten erforderlich ist, ist Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO. 

Eine Verpflichtung zur Bereitstellung personenbezogener Daten besteht grundsätzlich nicht. Ohne die zur Bearbeitung erforderlichen Angaben können wir Ihre Anfrage jedoch möglicherweise nicht beantworten. 

  1. Microsoft 365, Exchange Online und OneDrive

Für unsere geschäftliche E-Mail-Kommunikation und die Speicherung der GoAccess-Auswertungen verwenden wir Microsoft 365, insbesondere Exchange Online und OneDrive for Business. 

Anbieter für Kunden im Europäischen Wirtschaftsraum ist grundsätzlich: 

Microsoft Ireland Operations Limited
One Microsoft Place
South County Business Park
Leopardstown
Dublin 18
Irland 

Microsoft verarbeitet die Daten im Rahmen der geschäftlichen Microsoft-365-Dienste grundsätzlich als unser Auftragsverarbeiter auf Grundlage der vertraglichen Datenschutzbestimmungen von Microsoft. 

Microsoft hat sich im Rahmen der EU Data Boundary verpflichtet, Kundendaten und personenbezogene Daten der Microsoft-Unternehmensdienste einschließlich Microsoft 365 grundsätzlich innerhalb der EU beziehungsweise EFTA zu speichern und zu verarbeiten. Microsoft weist zugleich auf begrenzte Konstellationen hin, in denen weiterhin eine Verarbeitung außerhalb dieser Region stattfinden kann.  

Soweit Daten in ein Land außerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums übertragen werden, erfolgt dies nach Maßgabe der vertraglichen Regelungen von Microsoft und der datenschutzrechtlich vorgesehenen Garantien, insbesondere Angemessenheitsbeschlüssen oder Standardvertragsklauseln. 

Microsoft kann in bestimmten Konstellationen für eigene Zwecke selbst datenschutzrechtlich verantwortlich sein. Die Kontaktdaten von Microsoft Ireland Operations Limited werden in den Microsoft-Datenschutzbestimmungen ausgewiesen.  

  1. Versand technischer E-Mails über IONOS

Technische System- und Sicherheitsmeldungen der WordPress-Installation werden über ein geschäftliches IONOS-E-Mail-Postfach versandt. Ein zusätzlicher externer Versanddienst wie Mailgun, SendGrid, Brevo oder vergleichbare Dienste wird hierfür nicht eingesetzt. 

Der Versand dient insbesondere der Übermittlung sicherheitsrelevanter Warnungen und technischer Statusinformationen an intern zuständige Personen. 

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren und zuverlässigen Betrieb der Website. 

  1. Speicherdauer bei Kontaktaufnahme

Allgemeine Anfragen, aus denen sich keine Geschäftsbeziehung entwickelt, werden grundsätzlich spätestens drei Jahre nach Ablauf des Kalenderjahres gelöscht, in dem die Kommunikation abgeschlossen wurde. 

Angebots-, vertrags- und projektbezogene Kommunikation wird für die Dauer der Geschäftsbeziehung und anschließend entsprechend den gesetzlichen Aufbewahrungsfristen gespeichert. Für empfangene und abgesandte Geschäftsbriefe gilt regelmäßig eine sechsjährige Aufbewahrungsfrist. Soweit Unterlagen steuer-, buchungs- oder nachweisrelevant sind, können abweichende oder längere gesetzliche Fristen gelten. 

Offensichtlich unerwünschte Werbung und sonstige nicht benötigte Nachrichten werden zeitnah gelöscht. 

Eine längere Speicherung kann erfolgen, soweit sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zur Erfüllung gesetzlicher Verpflichtungen erforderlich ist. 

Nach Wegfall des jeweiligen Zwecks und Ablauf einschlägiger Aufbewahrungsfristen werden die Daten gelöscht. In technisch erforderlichen Sicherungskopien können Daten noch bis zu deren turnusmäßiger Überschreibung enthalten sein. 

  1. Empfänger personenbezogener Daten

Personenbezogene Daten können im Rahmen der beschriebenen Zwecke insbesondere folgenden Empfängern oder Empfängerkategorien zugänglich gemacht werden: 

  • intern zuständigen Mitarbeitenden der Opalis Consulting GmbH,  
  • IONOS als Hosting- und technischer E-Mail-Dienstleister,  
  • Microsoft als Anbieter von Microsoft 365, Exchange Online und OneDrive,  
  • Defiant als Anbieter von Wordfence,  
  • OpenStreetMap Foundation und deren technischen Dienstleistern beim Laden der Karte,  
  • IT-Dienstleistern, soweit diese im Einzelfall unterstützend tätig werden,  
  • Rechtsanwälten und Datenschutzberatern bei rechtlichen Fragestellungen oder Datenschutzvorfällen sowie  
  • Behörden, Gerichten oder sonstigen öffentlichen Stellen, soweit eine gesetzliche Verpflichtung besteht.  

Soweit ein Dienstleister personenbezogene Daten in unserem Auftrag verarbeitet, wird er auf Grundlage eines Vertrags nach Art. 28 DSGVO eingesetzt. 

  1. Externe Links und soziale Netzwerke

Unsere Website kann Links zu externen Websites und sozialen Netzwerken enthalten, beispielsweise zu LinkedIn. 

Bei einem gewöhnlichen Aufruf unserer Website wird allein durch einen solchen Link noch keine Verbindung zur verlinkten Plattform hergestellt. Erst wenn Sie den Link anklicken, verlassen Sie unsere Website und stellen eine direkte Verbindung zum jeweiligen Anbieter her. 

Für die anschließende Datenverarbeitung auf der externen Website ist grundsätzlich deren Betreiber verantwortlich. Bitte beachten Sie die dortigen Datenschutzinformationen. 

  1. Verschlüsselung

Unsere Website wird über eine verschlüsselte HTTPS-Verbindung bereitgestellt. Dadurch werden die zwischen Ihrem Browser und unserem Server übertragenen Inhalte gegen ein unbefugtes Mitlesen während der Übertragung geschützt. 

Eine Kommunikation per E-Mail ist ohne zusätzliche Ende-zu-Ende-Verschlüsselung nicht vollständig gegen Zugriffe Dritter geschützt. Bitte übermitteln Sie besonders vertrauliche Informationen nur über einen angemessen geschützten Kommunikationsweg. 

  1. Rechte betroffener Personen

Soweit die gesetzlichen Voraussetzungen erfüllt sind, haben Sie insbesondere folgende Rechte: 

  • Auskunft über die zu Ihrer Person verarbeiteten Daten gemäß Art. 15 DSGVO,  
  • Berichtigung unrichtiger Daten gemäß Art. 16 DSGVO,  
  • Löschung Ihrer Daten gemäß Art. 17 DSGVO,  
  • Einschränkung der Verarbeitung gemäß Art. 18 DSGVO,  
  • Datenübertragbarkeit gemäß Art. 20 DSGVO,  
  • Widerspruch gegen eine Verarbeitung gemäß Art. 21 DSGVO,  
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft gemäß Art. 7 Abs. 3 DSGVO sowie  
  • Beschwerde bei einer Datenschutzaufsichtsbehörde gemäß Art. 77 DSGVO.  

Zur Ausübung Ihrer Rechte können Sie sich an die unter Ziffer 1 genannten Kontaktdaten wenden. 

Besonderer Hinweis zum Widerspruchsrecht 

Soweit wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen diese Verarbeitung Widerspruch einzulegen. 

Wir verarbeiten die betreffenden Daten anschließend nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. 

  1. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. 

Für uns ist grundsätzlich zuständig: 

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22
20459 Hamburg 

Telefon: 040 42854-4040
E-Mail: mailbox@datenschutz.hamburg.de 

Die Aufsichtsbehörde stellt für Beschwerden und Hinweise außerdem elektronische Formulare zur Verfügung.  

  1. Automatisierte Entscheidungen und Profiling

Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet im Rahmen der hier beschriebenen Website nicht statt. 

  1. Änderungen dieser Datenschutzerklärung

Wir überprüfen diese Datenschutzerklärung regelmäßig und passen sie an, wenn sich unsere Website, die eingesetzten Dienste, die rechtlichen Anforderungen oder unsere Verarbeitungsprozesse ändern. 

Stand: 17. Juli 2026