Wir freuen uns über Ihr Interesse an unserem Unternehmen. Der Schutz Ihrer personenbezogenen Daten hat für die High5Manufaktur GmbH einen hohen Stellenwert. Die Nutzung unserer Website ist grundsätzlich ohne Angabe personenbezogener Daten möglich. Im Folgenden informieren wir Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten auf dieser Website sowie über Ihre Rechte.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DS-GVO) ist:
High5Manufaktur GmbH
Am Buchenhain 2
76359 Marxzell
Telefon: +49 (0) 7248 25592-70
E-Mail: info@h5m.de
Bei Fragen und Anregungen zum Datenschutz erreichen Sie uns unter datenschutz@h5m.de.
2. Datenschutz auf einen Blick
Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Ein Teil der Daten wird automatisch beim Besuch der Website durch unsere IT-Systeme erfasst (vor allem technische Daten wie Browser, Betriebssystem oder Uhrzeit des Seitenaufrufs). Andere Daten erheben wir nur, wenn Sie sie uns aktiv mitteilen, etwa per E-Mail, Telefon, über ein Kontaktformular auf unserer Website oder bei der Online-Terminbuchung.
Sie haben jederzeit das Recht auf unentgeltliche Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten sowie ein Recht auf Berichtigung oder Löschung. Hierzu sowie zu weiteren Fragen können Sie sich jederzeit an uns wenden. Ferner steht Ihnen ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu.
Cookies und Einwilligungsverwaltung
Unsere Website verwendet nur technisch notwendige Speichermechanismen, insbesondere die Speicherung Ihrer Cookie-Auswahl im lokalen Speicher (localStorage) Ihres Browsers sowie, nur für die Dauer Ihres Besuchs, die Angabe, über welche Seite Sie zu uns gekommen sind (sessionStorage), damit wir sie einer von Ihnen gesendeten Anfrage zuordnen können (siehe Abschnitt „Kontaktaufnahme“), und ob Ihnen das Hinweisfenster zu unseren kostenlosen Ratgebern oder der Hinweis auf unseren Sicherheitscheck für Microsoft 365 schon angezeigt wurde, damit je Besuch höchstens einer dieser Hinweise erscheint. Diese sind für den Betrieb der Seite erforderlich; Rechtsgrundlage ist § 25 Abs. 2 TDDDG bzw. unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DS-GVO).
Einwilligungspflichtige Dienste, derzeit die Reichweitenmessung mit Google Analytics, werden erst geladen, nachdem Sie über unseren Einwilligungs-Banner ausdrücklich zugestimmt haben (Art. 6 Abs. 1 lit. a DS-GVO, § 25 Abs. 1 TDDDG). Ihre Auswahl wird lokal in Ihrem Browser gespeichert und nicht an uns übertragen. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft anpassen oder widerrufen, über den Link „Cookie-Einstellungen“ im Seitenfuß oder die Schaltfläche unten links auf jeder Seite.
3. Hosting und Server-Logfiles
Diese Website wird als statische Website bei Cloudflare (Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA) gehostet und über deren Content-Delivery-Network ausgeliefert. Cloudflare verarbeitet dabei in unserem Auftrag technische Daten, die Ihr Browser automatisch übermittelt.
Bei jedem Aufruf können in Logfiles folgende allgemeine Daten erfasst werden: verwendeter Browsertyp und -version, verwendetes Betriebssystem, die zuvor besuchte Seite (Referrer), die aufgerufenen Unterseiten, Datum und Uhrzeit des Zugriffs, eine (gekürzte) IP-Adresse sowie der anfragende Internet-Service-Provider. Diese Daten dienen ausschließlich der technisch fehlerfreien Auslieferung, der Sicherheit und Stabilität unserer Systeme sowie der Gefahrenabwehr bei Angriffen. Eine Zusammenführung dieser Daten mit anderen Datenquellen oder ein Rückschluss auf Ihre Person findet nicht statt.
Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und zuverlässigen Betrieb der Website (Art. 6 Abs. 1 lit. f DS-GVO). Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag; für Datenübermittlungen in die USA werden die EU-Standardvertragsklauseln zugrunde gelegt. Eine Kopie der Standardvertragsklauseln bzw. der jeweils herangezogenen Garantien (Art. 46 DS-GVO) erhalten Sie auf Anfrage unter info@h5m.de; dies gilt auch für die übrigen in dieser Erklärung genannten Übermittlungen in Drittländer.
Reichweitenmessung mit Google Analytics 4 (nur mit Einwilligung)
Zur Reichweitenmessung setzen wir „Google Analytics 4“ ein, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google Analytics wird ausschließlich nach Ihrer ausdrücklichen Einwilligung geladen (Kategorie „Statistik“ im Cookie-Banner). Ohne Ihre Einwilligung wird kein Google-Skript geladen und es werden keine Daten an Google übermittelt.
Mit Ihrer Einwilligung verwendet Google Analytics Cookies und ähnliche Technologien, um die Nutzung unserer Website auszuwerten (z. B. aufgerufene Seiten, Verweildauer, Interaktionen, ungefähre Herkunft auf Länderebene sowie Geräte- und Browsertyp). Die IP-Adresse wird dabei gekürzt und anonymisiert verarbeitet. Dabei können Daten auch an die Google LLC in den USA übermittelt werden; Google ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend bestehen die EU-Standardvertragsklauseln. Mit Google besteht ein Auftragsverarbeitungsvertrag.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DS-GVO und § 25 Abs. 1 TDDDG). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ am Seitenende widerrufen. Weitere Informationen finden Sie in der Datenschutzerklärung von Google.
Domain- und Sicherheits-Checks (DNS-Abfragen)
Auf unseren Tool-Seiten (u. a. „Domain-Check“, „Ransomware-Check“ und dem Mini-Check auf der Seite „E-Mail-Sicherheit“) bieten wir kostenlose, interaktive Prüfwerkzeuge an. Geben Sie dort eine Domain ein, werden ausschließlich öffentlich abfragbare DNS-Einträge dieser Domain (z. B. MX, SPF, DMARC, DKIM) abgefragt. Die Abfrage erfolgt direkt aus Ihrem Browser, verschlüsselt über den Dienst „Cloudflare DNS over HTTPS“ der oben genannten Cloudflare, Inc. Dabei werden die abgefragte Domain sowie technische Verbindungsdaten (insbesondere Ihre IP-Adresse) an Cloudflare übermittelt.
Es werden keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen, Die DNS-Abfrage selbst speichert keine Eingaben bei uns und versendet keine E-Mails; nutzen Sie das optionale Kontaktformular auf der Seite „Ransomware-Check“, gilt ergänzend der Abschnitt „Kontaktaufnahme“. Die Auswertung findet ausschließlich lokal in Ihrem Browser statt. Rechtsgrundlage ist unser berechtigtes Interesse an der Bereitstellung eines nützlichen, datensparsamen Werkzeugs (Art. 6 Abs. 1 lit. f DS-GVO). Auftragsverarbeitung und die Grundlage einer etwaigen Datenübermittlung in die USA entsprechen den vorstehenden Angaben zum Hosting.
Anonyme Nutzungszählung der Tools: Wir zählen, wie oft unsere kostenlosen Tools gestartet und abgeschlossen und wie oft unsere Kalenderdateien geladen werden. Dazu übermittelt Ihr Browser lediglich den Namen des Werkzeugs und den Schritt (gestartet, abgeschlossen, geladen) an unser System (app.h5m.rocks). Gespeichert werden nur Werkzeugname, Datum und Anzahl; IP-Adresse, Eingaben oder geprüfte Domains werden dabei nicht gespeichert, ein Cookie wird nicht gesetzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Weiterentwicklung unserer Tools). Ebenso zählen wir, wie oft das Bestellformular des H5M Sicherheitschecks für Microsoft 365 angefangen und wie oft eine Zahlung auf der Bezahlseite abgebrochen wird; auch dabei übermittelt Ihr Browser nur den Namen und den Schritt, gespeichert werden nur Name, Schritt, Datum und Anzahl (Rechtsgrundlage ebenfalls Art. 6 Abs. 1 lit. f DSGVO, Interesse an der Verbesserung des Bestellablaufs).
Mail-Tester (Analyse einer von Ihnen gesendeten E-Mail)
Auf der Seite „Mail-Tester“ können Sie die Zustellbarkeit und Authentifizierung Ihrer E-Mails prüfen. Dazu erzeugen wir eine einmalige Wegwerf-Adresse unter unserer Domain h5m.rocks, an die Sie eine E-Mail senden. Der Empfang erfolgt über „Cloudflare Email Routing“ der oben genannten Cloudflare, Inc.; die Nachricht wird unmittelbar an unseren Server (Standort Deutschland) weitergeleitet und dort ausschließlich im Arbeitsspeicher ausgewertet. Verarbeitet werden dabei die technischen Kopf- und Authentifizierungsdaten der E-Mail (insbesondere Absenderdomain, DKIM-Signatur, SPF-/DMARC-Ergebnis, sendende IP-Adresse und deren Reverse-DNS), nicht der inhaltliche Text der Nachricht.
Es wird kein E-Mail-Postfach betrieben. Die empfangene Nachricht wird nicht dauerhaft gespeichert und nicht archiviert; ausschließlich das technische Prüfergebnis wird flüchtig zwischengespeichert und spätestens nach 30 Minuten automatisch gelöscht, ebenso die Wegwerf-Adresse. Rechtsgrundlage ist unser berechtigtes Interesse an der Bereitstellung eines nützlichen, datensparsamen Werkzeugs (Art. 6 Abs. 1 lit. f DS-GVO). Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag; für Datenübermittlungen in die USA werden die EU-Standardvertragsklauseln zugrunde gelegt. Da Sie selbst entscheiden, von welcher Adresse Sie die Test-Mail senden, übermitteln Sie nur die Daten, die Sie hierfür bewusst einsetzen.
4. SSL- bzw. TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und am Schloss-Symbol in der Browserzeile. Bei aktiver Verschlüsselung können die Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.
5. Kontaktaufnahme
Wenn Sie uns per E-Mail, Telefon, über WhatsApp oder über ein Kontaktformular auf unserer Website kontaktieren, werden die von Ihnen übermittelten Daten (z. B. Name, Telefonnummer, E-Mail-Adresse, Ihr Anliegen) zum Zweck der Bearbeitung Ihrer Anfrage gespeichert. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter.
Eingaben aus unseren Kontaktformularen (z. B. auf der Seite „Kostenloses Erstgespräch“) werden verschlüsselt an unser eigenes Kundenverwaltungssystem (app.h5m.rocks) übertragen und dort gespeichert. Das System betreiben wir auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland. Zum Schutz der Formulare vor automatisierten Eingaben setzen wir Cloudflare Turnstile ein (siehe Abschnitt „Bot-Schutz mit Cloudflare Turnstile“).
Zusätzlich speichern wir bei Anfragen über unsere Formulare (Kontaktformular, Online-Terminbuchung, Anfrage im Ransomware-Check, Anforderung von Ratgebern), über welche Seite Sie zu uns gekommen sind (verweisende Website und Einstiegsseite, gegebenenfalls Kampagnenparameter in der Adresse), um zu verstehen, wie Interessenten uns finden. Diese Angabe wird ausschließlich Ihrer Anfrage zugeordnet und nicht zur Wiedererkennung über mehrere Besuche verwendet (Art. 6 Abs. 1 lit. f DS-GVO).
Auf der Seite „Ransomware-Check“ können Sie uns optional eine Anfrage zur Besprechung Ihres Testergebnisses senden. Dabei übermitteln Sie Name, Firma und E-Mail-Adresse, optional Telefonnummer und Nachricht sowie, sofern Sie das Formular nach einem durchgeführten Check nutzen, Ihr Testergebnis (Punktzahl, erkannte Lücken, Branchen- und Größenangabe). Auch diese Daten werden ausschließlich in unserem Kundenverwaltungssystem (Hetzner, Deutschland) gespeichert und zur Bearbeitung Ihrer Anfrage verwendet.
Wir löschen Kontaktanfragen, sobald sie abschließend bearbeitet sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DS-GVO (vorvertragliche Maßnahmen bzw. Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DS-GVO (berechtigtes Interesse an der Bearbeitung Ihrer Anfrage). Die Daten werden gelöscht, sobald sie für die Erreichung des Zwecks nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die Bereitstellung Ihrer Daten ist freiwillig; ohne die erforderlichen Angaben (z. B. eine E-Mail-Adresse oder Telefonnummer für die Antwort) kann Ihre Anfrage jedoch nicht beantwortet werden.
Auf unserer Website finden Sie die Möglichkeit, uns per WhatsApp zu kontaktieren. WhatsApp ist ein Dienst der WhatsApp Ireland Limited (Meta), 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland. Die Verbindung wird erst hergestellt, wenn Sie aktiv auf den WhatsApp-Link klicken. Beim Versand einer Nachricht werden Ihre Daten (insbesondere Ihre Mobilfunknummer und der Nachrichteninhalt) durch WhatsApp verarbeitet. Auf Art und Umfang dieser Verarbeitung haben wir keinen Einfluss. Weitere Informationen finden Sie in der Datenschutzerklärung von WhatsApp: https://www.whatsapp.com/legal/privacy-policy-eea. Rechtsgrundlage ist Ihre Einwilligung durch aktive Kontaktaufnahme (Art. 6 Abs. 1 lit. a DS-GVO). Sie sind nicht verpflichtet, WhatsApp zu nutzen, alternativ stehen Ihnen Telefon und E-Mail zur Verfügung.
6. Online-Terminvereinbarung
Auf der Seite „Kostenloses Erstgespräch“ können Sie über unseren eigenen Buchungsdialog einen Gesprächstermin auswählen. Die freien Termine werden aus unserem Kalender abgerufen. Bei der Buchung übermitteln Sie Name und E-Mail-Adresse (Pflichtangaben), die gewünschte Gesprächsart (Microsoft Teams oder Telefon), bei Telefon Ihre Telefonnummer sowie optional Firma und Nachricht. Die Daten werden verschlüsselt an unser Kundenverwaltungssystem (dashboard.h5m.rocks) übertragen, das wir bei der Hetzner Online GmbH in einem Rechenzentrum in Deutschland betreiben. Der Termin wird in unserem Microsoft-365-Kalender angelegt, und Sie erhalten eine Bestätigung per E-Mail mit Kalendereintrag, bei Teams-Gesprächen mit dem Link zur Besprechung (siehe Abschnitt „Versand von E-Mails über Microsoft 365“). Zum Schutz vor automatisierten Buchungen setzen wir Cloudflare Turnstile ein (siehe Abschnitt „Bot-Schutz mit Cloudflare Turnstile“).
Rechtsgrundlage ist die Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage (Art. 6 Abs. 1 lit. b DS-GVO). Die Bereitstellung Ihrer Daten ist freiwillig; ohne die Pflichtangaben kann der Termin jedoch nicht gebucht werden. Die Daten werden gelöscht, sobald sie für die Terminabwicklung und eine anschließende Geschäftsanbahnung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. Bot-Schutz mit Cloudflare Turnstile
Zum Schutz unserer Formulare vor automatisierten Eingaben (Bots, Spam) setzen wir „Cloudflare Turnstile“ ein, einen Dienst der Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Turnstile wird auf Seiten mit Formularen bereits beim Seitenaufruf geladen, im Hinweisfenster zu unseren kostenlosen Ratgebern erst, wenn es sich öffnet, und bei der Newsletter-Anmeldung am Ende unserer Artikel erst, wenn Sie das Formular benutzen. Turnstile prüft, ob Eingaben von einem Menschen stammen. Dabei verarbeitet Turnstile technische Informationen Ihres Browsers, insbesondere Ihre IP-Adresse sowie Interaktionssignale. Es werden keine Cookies gesetzt.
Rechtsgrundlage ist unser berechtigtes Interesse an der Abwehr von Missbrauch und an der Sicherheit unserer Systeme (Art. 6 Abs. 1 lit. f DS-GVO). Cloudflare ist als Auftragsverarbeiter für uns tätig; für etwaige Datenübermittlungen in die USA bestehen die EU-Standardvertragsklauseln. Weitere Informationen finden Sie in der Datenschutzerklärung von Cloudflare.
8. Anforderung von Ratgebern und Lead-Magneten (Formular)
Auf unserer Website können Sie kostenlose Ratgeber anfordern, etwa den „Microsoft 365 Sicherheits-Selbstcheck“, die „IT-Notfallplan-Vorlage“ oder die „IT-Offboarding-Checkliste“. Hierfür erheben wir Ihre geschäftliche E-Mail-Adresse (Pflichtangabe), optional Ihren Namen sowie zum Nachweis Ihrer Einwilligung den Zeitpunkt, Ihre IP-Adresse und den Wortlaut der Einwilligung. Die Bereitstellung ist freiwillig; ohne die erforderlichen Angaben (E-Mail-Adresse) kann der Ratgeber jedoch nicht zugestellt werden.
Die Bereitstellung erfolgt im Double-Opt-in-Verfahren: Sie erhalten zunächst eine E-Mail mit einem Bestätigungslink und nach Bestätigung den Download des Ratgebers. Die Daten werden in unserem CRM-System gespeichert, das bei der Hetzner Online GmbH in einem Rechenzentrum in Deutschland (Standort Falkenstein) gehostet wird; es wird ein Interessenten-Datensatz angelegt.
Rechtsgrundlage für die Zusendung des Ratgebers und die einmalige Kontaktaufnahme ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DS-GVO), für die Bearbeitung als geschäftlicher Kontakt unser berechtigtes Interesse an der Anbahnung von Geschäftsbeziehungen (Art. 6 Abs. 1 lit. f DS-GVO). Die Bereitstellung des PDF erfolgt über einen signierten, zeitlich begrenzten Download-Link über Cloudflare R2. Den Versand der E-Mails wickeln wir über Microsoft 365 ab (siehe Abschnitt „Versand von E-Mails über Microsoft 365“). Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Anmeldungen, die Sie nicht innerhalb von 30 Tagen bestätigen, löschen wir automatisch.
9. Bestellung von Leistungen über unsere Website
Wenn Sie den H5M Sicherheitscheck für Microsoft 365 oder eine Durchsprache bestellen, verarbeiten wir die Angaben aus dem Bestellformular:
- Firma, Name der bestellenden Person, geschäftliche E-Mail-Adresse, Rechnungsanschrift, Domain des zu prüfenden Microsoft 365;
- optional Telefonnummer, Umsatzsteuer-Identifikationsnummer, Bestellreferenz und Nachricht;
- bei Bestellung durch einen IT-Dienstleister die Firma des betreuten Unternehmens;
- das gewählte Paket, gegebenenfalls einen Aktionscode, Ihre Bestätigungen mit Zeitpunkt und Fassung der Vertragstexte, Ihre IP-Adresse und Browserkennung bei der Bestellung sowie die Seite, über die Sie zu uns gekommen sind.
Die Angaben gehen verschlüsselt über das Netz der Cloudflare (siehe Abschnitt „Hosting und Server-Logfiles“) an unser Kundenverwaltungssystem (app.h5m.rocks) bei der Hetzner Online GmbH in Deutschland; zum Schutz vor Missbrauch nutzen wir Cloudflare Turnstile (siehe Abschnitt „Bot-Schutz mit Cloudflare Turnstile“).
Zwecke und Rechtsgrundlagen:
- Vertragsschluss und Abwicklung, also Bestätigungen, Freigabe-Link, Übermittlung des Berichts und Terminvereinbarung (Art. 6 Abs. 1 lit. b DS-GVO);
- Rechnung, Buchführung und gesetzliche Aufbewahrung (Art. 6 Abs. 1 lit. c DS-GVO i. V. m. § 257 HGB, § 147 AO, § 14b UStG);
- Nachweis des Vertragsschlusses, auch mit IP-Adresse und Browserkennung, und Pflege der Kundenbeziehung in unserem Kundenverwaltungssystem (Art. 6 Abs. 1 lit. f DS-GVO).
Ohne die Pflichtangaben können wir die Bestellung nicht annehmen.
Speicherdauer: Bestell- und Vertragsunterlagen einschließlich des Bestellnachweises sechs Jahre, Rechnungen und Zahlungsbelege acht Jahre, jeweils ab Ende des Kalenderjahres. Verfällt ein Auftrag ohne Freigabe, bewahren wir die Bestelldaten jedenfalls so lange auf, wie Sie den Sicherheitscheck nachholen können (zwölf Monate nach dem Verfall, bei einem Nachholen bis zu dessen Ende).
10. Sicherheitscheck: Daten aus Ihrem Microsoft 365
Für den Sicherheitscheck liest unsere Anwendung „H5M Sicherheitsbericht“ nach Zustimmung eines Administrators Einstellungen und Verzeichnisdaten aus dem Microsoft 365 des Unternehmens, das geprüft wird. Dazu gehören etwa Namen und Anmeldeadressen von Konten, Administratorrollen, die Art der eingerichteten Anmeldemethoden, der Zeitpunkt der letzten Anmeldung und Posteingangsregeln mit Weiterleitung. Inhalte von E-Mails, Dateien und Chats sowie Kennwörter liest sie nicht, ändern kann sie nichts.
Verantwortlich für diese Daten ist dieses Unternehmen. Bestellt ein IT-Dienstleister, der das Unternehmen als Auftragsverarbeiter betreut, sind wir dessen weiterer Auftragsverarbeiter. Wir verarbeiten die Daten auf Grundlage der Vereinbarung zur Auftragsverarbeitung für den Sicherheitscheck (https://app.h5m.rocks/legal/sicherheitscheck-avv) und nur, um den Bericht zu erstellen. Wir nutzen sie nicht für eigene Zwecke, auch nicht für Werbung oder Statistiken, und geben sie nicht an KI-Dienste weiter. Rohdaten löschen wir mit Übermittlung des Berichts, spätestens 30 Tage nach dem Abruf, die Befunde 90 Tage nach der Übermittlung, mit gebuchter Durchsprache 30 Tage nach der Durchsprache, spätestens sechs Monate nach der Übermittlung. Übermitteln wir keinen Bericht, löschen wir die Befunde spätestens 90 Tage nach dem Abruf, bei einer Rückfrage 90 Tage nach deren Versand. Ergebnisse aus Ihrem Microsoft 365, etwa die Bewertung oder einzelne Befunde, schreiben wir nicht in E-Mails; sie stehen nur im Bericht.
Beschäftigte wenden sich mit Fragen bitte an ihren Arbeitgeber; Anfragen an uns leiten wir dorthin weiter.
Freigabe durch einen Administrator: Für die Freigabe meldet sich ein Administrator des geprüften Unternehmens bei Microsoft an und stimmt dabei unserer Anwendung zu; Anmeldung und Zustimmung sind ein Schritt. Aus der Anmeldung speichern wir nur die Kennung des Microsoft 365 (Tenant-ID) und die Objektkennung des Kontos, dazu die von uns geprüfte Administratorrolle und die Zeitpunkte; Name und Anmeldename verarbeiten wir nur flüchtig. So weisen wir nach, dass eine befugte Person zugestimmt hat, und schützen Unternehmen vor fremden Bestellungen (Art. 6 Abs. 1 lit. f DS-GVO). Für diesen Ablauf setzen wir auf app.h5m.rocks ein technisch notwendiges Cookie („sb_anmeldung“), das ihn an Ihren Browser bindet und spätestens nach einer Stunde abläuft (§ 25 Abs. 2 Nr. 2 TDDDG). Die Nachweise bewahren wir wie die Bestell- und Vertragsunterlagen sechs Jahre auf.
Zugriff entfernen: Ein Administrator öffnet im Microsoft Entra Admin Center (entra.microsoft.com) unter „Unternehmensanwendungen“ die Anwendung „H5M Sicherheitsbericht“ und wählt „Eigenschaften“ und dann „Löschen“. Nach Übermittlung des Berichts rufen wir den Tenant für diese Bestellung ohnehin nicht mehr ab.
11. Zahlungsabwicklung über Stripe
Zur Bezahlung leiten wir Sie auf eine Bezahlseite der Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin D02 H210, Irland („Stripe“) weiter. Ihre Zahlungsdaten, etwa Kartendaten, geben Sie direkt bei Stripe ein; wir erhalten sie nicht. Wir übermitteln Stripe Bestellnummer, Betrag, Leistung, E-Mail-Adresse und, falls angegeben, Ihre Bestellreferenz. Von Stripe erhalten wir den Zahlungsstatus, die Zahlungsart mit den letzten vier Ziffern, Zeitpunkt, Gebühren und Auszahlungsdaten. Auf der Bezahlseite bestätigen Sie außerdem unsere Ergänzenden Bedingungen; diese Bestätigung erhalten wir von Stripe.
Stripe verarbeitet die Daten zur Abwicklung der Zahlung für uns und für eigene Zwecke als eigener Verantwortlicher. Zu den eigenen Zwecken gehören die Betrugsvorbeugung mit einer automatisierten Risikobewertung der Zahlung, gesetzliche Pflichten wie die Geldwäscheprävention und die Verbesserung der eigenen Dienste. Auf der Bezahlseite setzt Stripe in eigener Verantwortung Cookies ein.
Stripe kann Daten an die Stripe, Inc. in den USA übermitteln. Stripe ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten EU-Standardvertragsklauseln. Mehr dazu: https://stripe.com/de/privacy.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DS-GVO. Zahlungsbelege bewahren wir acht Jahre auf.
12. Rechnungsstellung und Buchhaltung
Rechnungen erstellen wir in unserem Kundenverwaltungssystem oder mit easybill (easybill GmbH, Kaarst) und senden sie per E-Mail. Für Bestellungen über unsere Website erstellen wir die Rechnung direkt nach Ihrer Zahlung. Die Buchhaltung führen wir mit BuchhaltungsButler (BuchhaltungsButler GmbH, Berlin), in die wir auch die Zahlungen von Stripe übernehmen; unsere Steuerberatung erhält die Buchhaltungsdaten. Geschäftliche E-Mails archivieren wir revisionssicher bei der Hornetsecurity GmbH, Hannover.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DS-GVO i. V. m. § 257 HGB, § 147 AO und § 14b UStG. Rechnungen und Buchungsbelege bewahren wir acht Jahre auf, Geschäftsbriefe sechs Jahre.
13. Hinweise auf ähnliche Leistungen per E-Mail
Haben Sie bei uns eine Leistung gekauft, nutzen wir Ihre dabei angegebene E-Mail-Adresse, um Sie auf eigene ähnliche Leistungen hinzuweisen, etwa die Durchsprache Ihres Sicherheitsberichts oder einen Folge-Check (§ 7 Abs. 3 UWG, Art. 6 Abs. 1 lit. f DS-GVO). Inhalte aus Ihrem Microsoft 365 oder aus Ihrem Bericht verwenden wir dafür nicht.
Widerspruchsrecht: Dieser Verwendung Ihrer E-Mail-Adresse können Sie jederzeit mit Wirkung für die Zukunft widersprechen, per E-Mail an datenschutz@h5m.de oder über den Link in jeder dieser E-Mails, ohne dass Ihnen dafür andere als die Übermittlungskosten nach den Basistarifen entstehen. Die Hinweise schicken wir nur, wenn Sie bei uns gekauft haben, nur zu eigenen ähnlichen Leistungen und nicht, wenn Sie widersprochen haben (§ 7 Abs. 3 UWG). Nach einem Widerspruch nutzen wir Ihre Adresse nicht mehr für Werbung (Art. 21 Abs. 2 und 3 DS-GVO).
14. Newsletter und Kundeninformationen
Unseren Newsletter mit Tipps und News der High5Manufaktur GmbH können Sie über das Formular am Ende unserer Artikel abonnieren oder optional und getrennt bei der Anforderung eines Ratgebers. Dafür erheben wir Ihre E-Mail-Adresse (Pflichtangabe), falls angegeben Ihren Namen und zum Nachweis Ihrer Anmeldung den Zeitpunkt, Ihre IP-Adresse und das verwendete Formular. Es gilt das Double-Opt-in-Verfahren: Sie erhalten zunächst eine E-Mail mit einem Bestätigungslink, erst nach der Bestätigung senden wir Ihnen den Newsletter. Die Daten speichern wir in unserem CRM-System bei der Hetzner Online GmbH in Deutschland, den Versand wickeln wir über Microsoft 365 ab (siehe Abschnitt „Versand von E-Mails über Microsoft 365“), zum Schutz vor Missbrauch nutzen wir Cloudflare Turnstile (siehe Abschnitt „Bot-Schutz mit Cloudflare Turnstile“).
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DS-GVO). Sie können den Newsletter jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht an uns abbestellen und damit Ihre Einwilligung mit Wirkung für die Zukunft widerrufen. Der Erhalt eines Ratgebers ist nicht an das Newsletter-Abonnement gekoppelt.
Kundeninformationen: Über dasselbe System senden wir den Ansprechpartnern unserer Kunden Informationen zu ihren Verträgen und zu den Diensten, die wir für sie betreuen, etwa zu einer Einstellung in Microsoft 365. Dafür nutzen wir die Kontaktdaten aus der Geschäftsbeziehung. Rechtsgrundlage ist unser berechtigtes Interesse, unsere Kunden über ihre Verträge und Dienste zu informieren (Art. 6 Abs. 1 lit. f DS-GVO), bei Einzelunternehmern die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DS-GVO).
Auswertung: Bei Newslettern und Kundeninformationen werten wir aus, ob eine E-Mail geöffnet und welche Links darin angeklickt wurden. Dazu enthält jede E-Mail ein unsichtbares Bild, das beim Öffnen von unserem Server app.h5m.rocks geladen wird, und die Links darin führen zunächst über diesen Server. Bild und Links tragen eine zufällige Kennung, über die wir Öffnung und Klick Ihnen als Empfänger zuordnen: Wir sehen also je Empfänger, ob und wann die E-Mail geöffnet und welcher Link wann angeklickt wurde. Beim Öffnen speichern wir nur den Zeitpunkt, bei einem Klick den angeklickten Link, den Zeitpunkt, Ihre IP-Adresse und die Kennung Ihres Browsers. Viele E-Mail-Systeme prüfen Links und Bilder bei der Zustellung und beim Anklicken automatisch auf Schadsoftware. Um solche Prüfungen von Ihren eigenen Klicks zu unterscheiden, ermitteln wir aus öffentlichen DNS-Verzeichnissen den Betreiber des Netzes, aus dem ein Klick kam; abgefragt wird dabei nur die Netzadresse (Ihre IP-Adresse ohne ihren hinteren Teil), nicht die vollständige IP-Adresse. Unsere Auswertung zeigt statt der IP-Adresse nur den Namen des Netzbetreibers. So sehen wir, welche Themen interessieren, verbessern unsere Newsletter und können bei Kundeninformationen, zu denen wir um Rückmeldung bitten, gezielt nachfassen (Art. 6 Abs. 1 lit. f DS-GVO). Die Daten zu Öffnungen und Klicks löschen wir nach zwölf Monaten; zum Versand halten wir danach nur noch fest, ob und wann die E-Mail versendet wurde. Lädt Ihr E-Mail-Programm Bilder nicht automatisch, wird das Öffnen nicht erfasst. Ihr Widerspruchsrecht (siehe Abschnitt „Rechte der betroffenen Person“) gilt auch hier.
Speicherdauer: Nach einer Abmeldung sperren wir Ihre Adresse für den weiteren Versand, damit Sie nicht versehentlich wieder angeschrieben werden. Die IP-Adresse aus Ihrer Anmeldung löschen wir zwölf Monate nach der Abmeldung.
15. Versand von E-Mails über Microsoft 365
Für den Versand von Bestätigungs- und Informations-E-Mails (zum Beispiel im Rahmen der Ratgeber-Anforderung und des Newsletters, Bestell-, Auftrags- und Berichtsmails sowie Rechnungen) nutzen wir Microsoft 365 der Microsoft Corporation, bereitgestellt über die Microsoft Ireland Operations Ltd., One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Microsoft ist als Auftragsverarbeiter für uns tätig; die EU Data Boundary ist aktiviert, sodass Inhalts- und Systemdaten innerhalb der EU und EFTA verarbeitet werden. Für etwaige Übermittlungen in die USA bestehen die EU-Standardvertragsklauseln.
16. Schriftarten (selbst gehostet)
Diese Website verwendet die Schriftart „Montserrat“ sowie „JetBrains Mono“. Diese werden lokal von unserem eigenen Server (bzw. unserem Hosting bei Cloudflare) ausgeliefert und nicht von Servern Dritter (z. B. Google Fonts) nachgeladen. Beim Aufruf der Seite findet dadurch keine Verbindung zu Google oder anderen externen Schrift-Anbietern statt; Ihre IP-Adresse wird hierfür nicht an Dritte übermittelt.
17. Eingebundene Inhalte und externe Ressourcen
Schriftarten, Icons (Lucide), Stylesheets (Tailwind CSS) und die Kundenlogos werden vollständig lokal von unserem eigenen Hosting ausgeliefert und nicht von Drittservern nachgeladen. Beim Aufruf der Seite werden daher keine Inhalte von externen Content-Delivery-Netzwerken geladen und Ihre IP-Adresse wird hierfür nicht an weitere Anbieter übermittelt.
18. Social-Media-Profile
Wir unterhalten Profile in sozialen Netzwerken (u. a. LinkedIn, Facebook, Instagram, Xing), um mit Interessenten und Kunden zu kommunizieren. Auf unserer Website verlinken wir lediglich auf diese Profile; eine Datenübertragung an die Netzwerke findet erst statt, wenn Sie auf den jeweiligen Link klicken und die Plattform aufrufen. Für die Datenverarbeitung auf den Plattformen sind die jeweiligen Anbieter verantwortlich. Bitte beachten Sie hierzu die Datenschutzhinweise des jeweiligen Netzwerks.
19. Rechte der betroffenen Person
Ihnen stehen nach der DS-GVO insbesondere die folgenden Rechte zu:
- Recht auf Auskunft (Art. 15 DS-GVO) über die zu Ihrer Person gespeicherten Daten.
- Recht auf Berichtigung (Art. 16 DS-GVO) unrichtiger oder unvollständiger Daten.
- Recht auf Löschung („Recht auf Vergessenwerden“, Art. 17 DS-GVO).
- Recht auf Einschränkung der Verarbeitung (Art. 18 DS-GVO).
- Recht auf Datenübertragbarkeit (Art. 20 DS-GVO).
- Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DS-GVO).
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DS-GVO).
- Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DS-GVO).
Die für uns zuständige Aufsichtsbehörde ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart, https://www.baden-wuerttemberg.datenschutz.de.
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an datenschutz@h5m.de.
20. Speicherdauer
Sofern in dieser Erklärung keine speziellere Speicherdauer genannt ist, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck der Verarbeitung entfällt. Bestehen gesetzliche Aufbewahrungsfristen (z. B. handels- oder steuerrechtlich), werden die Daten nach deren Ablauf routinemäßig gelöscht.
21. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DS-GVO), zur Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DS-GVO), zur Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DS-GVO) oder zur Wahrung unserer berechtigten Interessen (Art. 6 Abs. 1 lit. f DS-GVO).
22. Bestehen einer automatisierten Entscheidungsfindung
Wir treffen keine Entscheidungen, die ausschließlich auf automatisierter Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DS-GVO). Der Sicherheitscheck bewertet Einstellungen automatisiert; über Maßnahmen entscheidet das geprüfte Unternehmen. Stripe prüft Zahlungen automatisiert auf Betrugsrisiken und kann sie ablehnen; dafür ist Stripe verantwortlich. In diesem Fall wählen Sie bitte eine andere Zahlungsart oder melden sich bei uns.
Chat-Assistent (KI-Assistent) auf unserer Website
Auf unserer Website bieten wir einen KI-gestützten Chat-Assistenten an, der Fragen zu unserem Unternehmen und unseren Leistungen beantwortet. Wenn Sie den Chat nutzen, werden Ihre Eingaben (Ihre Nachricht sowie der bisherige Gesprächsverlauf der aktuellen Sitzung) an unseren Server übertragen und dort in Echtzeit verarbeitet, um eine passende Antwort zu erzeugen.
Die Suche nach passenden Inhalten unserer Website sowie die Beantwortung häufiger Fragen finden vollständig auf einem von uns betriebenen Server in Deutschland (Rechenzentrum Falkenstein, Anbieter Hetzner Online GmbH) statt. Für die sprachliche Formulierung individueller Antworten setzen wir den Dienst IONOS AI Model Hub der IONOS SE (Elgendorfer Str. 57, 56410 Montabaur, Deutschland) als Auftragsverarbeiter ein. Dabei werden Ihre Chat-Eingabe und die zur Beantwortung herangezogenen Auszüge unserer Website an IONOS übermittelt und ausschließlich in Rechenzentren in Deutschland verarbeitet. Nach Angaben des Anbieters werden die Anfragen nach der Verarbeitung verworfen; es findet keine Speicherung und keine Verwendung zu Trainingszwecken statt. Es werden keine Dienste außerhalb Deutschlands zur Beantwortung Ihrer Anfragen in Anspruch genommen.
Keine Speicherung der Konversationen
Wir speichern die Inhalte Ihrer Chat-Nachrichten nicht. Ihre Eingaben werden ausschließlich flüchtig zur Erzeugung der jeweiligen Antwort verarbeitet und danach verworfen. Es findet kein inhaltliches Protokollieren (Logging) der Nachrichten statt. Für den Betrieb und die Stabilität werten wir lediglich anonyme, aggregierte Kennzahlen aus (zum Beispiel die Anzahl der Anfragen und die mittlere Antwortzeit), die keinen Rückschluss auf einzelne Personen oder Inhalte zulassen. Der Gesprächsverlauf wird während Ihres Besuchs ausschließlich lokal in Ihrem Browser (Session Storage) gehalten und beim Schließen des Browser-Tabs gelöscht. Es werden hierfür keine Cookies gesetzt.
Spam-Schutz und Schutz vor Überlastung
Vor dem Absenden einer Chat-Anfrage setzen wir Cloudflare Turnstile ein (siehe Abschnitt „Bot-Schutz mit Cloudflare Turnstile"). Zur Begrenzung von Missbrauch (Rate-Limiting) verarbeiten wir Ihre IP-Adresse kurzzeitig und ausschließlich in verschlüsselter, nicht umkehrbarer Form (Hash-Wert mit täglich wechselndem Zusatz). Eine Speicherung Ihrer IP-Adresse im Klartext findet nicht statt.
Zweck, Rechtsgrundlage und Hinweis
Zweck der Verarbeitung ist die Bereitstellung einer komfortablen, schnellen und sicheren Möglichkeit, Informationen über uns und unsere Leistungen zu erhalten, sowie der Schutz unserer Systeme vor Missbrauch. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionsfähigen, sicheren und nutzerfreundlichen Webangebot gemäß Art. 6 Abs. 1 lit. f DS-GVO. Bitte geben Sie im Chat keine personenbezogenen Daten ein; der Assistent ist für allgemeine Fragen zu unseren Leistungen gedacht. Für persönliche Anliegen erreichen Sie uns unter info@h5m.de oder telefonisch unter +49 (0) 7248 25592-70. Ihre Rechte als betroffene Person finden Sie im Abschnitt „Rechte der betroffenen Person".
23. Änderung dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen, etwa bei der Einführung neuer Dienste oder Funktionen. Für Ihren erneuten Besuch gilt dann die jeweils aktuelle Fassung.
Stand: Oktober 2026