Rechtliches
Datenschutzerklärung
Stand: Juli 2026
1. Verantwortliche Person
Verantwortlich für die Datenverarbeitung auf dieser Website und im Kundenportal im Sinne der DSGVO ist:
Maria Krä
Rosendornweg 1, 94342 Straßkirchen
Tel.: 0176 85999800
E-Mail: vampyy.shop@icloud.com
Website: mariakrae.com
2. Allgemeine Informationen zur Datenverarbeitung
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 DSGVO über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten auf dieser Website und im Kundenportal mariakrae.com/kundenportal.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Wir verarbeiten Ihre Daten nur, soweit dafür eine Rechtsgrundlage nach Art. 6 DSGVO vorliegt.
3. Server-Log-Dateien und Website-Besuch
Beim Besuch dieser Website werden durch den Hosting-Anbieter (Vercel Inc.) automatisch Informationen in sog. Server-Log-Dateien gespeichert, die Ihr Browser übermittelt. Dies sind: Browsertyp und -version, verwendetes Betriebssystem, Referrer-URL, Hostname des zugreifenden Rechners, Uhrzeit der Serveranfrage sowie IP-Adresse. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nicht zur Identifizierung einzelner Personen verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am störungsfreien Betrieb).
Speicherdauer: max. 30 Tage, danach automatische Löschung durch Vercel.
4. Kontaktformular und Anfragen
Wenn Sie das Kontaktformular auf dieser Website nutzen oder uns per E-Mail kontaktieren, werden die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, ggf. Telefonnummer, Nachrichteninhalt) zum Zweck der Bearbeitung Ihrer Anfrage verarbeitet und gespeichert. Die Daten werden nicht ohne Ihre Einwilligung an Dritte weitergegeben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer: Die Daten werden gelöscht, sobald Ihre Anfrage abschließend bearbeitet wurde und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
5. Kundenportal – Zugangsdaten und Kontodaten
Das Kundenportal unter mariakrae.com/kundenportal ist ein passwortgeschützter Bereich für bestehende Auftraggeber. Im Rahmen der Nutzung des Kundenportals werden folgende personenbezogene Daten verarbeitet:
Registrierungs- und Anmeldedaten: E-Mail-Adresse, Anzeigename, Unternehmen (optional), verschlüsseltes Passwort (gespeichert durch Supabase Auth). Diese Daten werden ausschließlich für den Portalzugang und die Projektzuordnung verwendet.
Sitzungsdaten: Zur Aufrechterhaltung der Anmeldung wird ein technisch notwendiges Authentifizierungs- Cookie gesetzt. Dieses Cookie enthält kein persönliches Profil und dient ausschließlich der Sitzungsverwaltung. Es ist kein Tracking-Cookie.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Kontodaten werden für die Dauer des Vertragsverhältnisses sowie für den gesetzlich vorgeschriebenen Aufbewahrungszeitraum (i. d. R. 10 Jahre gemäß § 257 HGB für geschäftsrelevante Unterlagen) gespeichert. Nach Ablauf dieser Fristen erfolgt eine Löschung.
6. Projektdaten und Workflow
Im Rahmen der Projektabwicklung über das Kundenportal werden folgende Daten verarbeitet:
Projektinformationen: Projektbezeichnung, Beschreibung, Status, Frist (Deadline), Zeitstempel von Statusänderungen. Diese Daten dienen der Projektdokumentation und -abwicklung.
Arbeitsschritte: Beschreibung der Arbeitsschritte und ihr Erledigungsstatus. Dienen dem transparenten Nachweis der erbrachten Leistungen.
Korrekturanforderungen: Text der vom Auftraggeber eingereichten Korrekturen sowie Erledigungsstatus. Dienen der Dokumentation der Projekthistorie und der Leistungsabgrenzung.
Freigabe-Protokoll: Zeitstempel und Nutzerzuordnung bei erteilter Freigabe (Abnahme). Die Speicherung erfolgt zur Beweissicherung über die vertragsgemäße Abnahme des Werkes. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Für die Dauer des Vertragsverhältnisses zuzüglich gesetzlicher Aufbewahrungsfristen (10 Jahre).
7. Hochgeladene Dateien (Briefing-Materialien und Design-Assets)
Im Kundenportal können zwei Arten von Dateien hochgeladen und gespeichert werden:
a) Briefing-Materialien (durch Auftraggeber):
Referenzbilder, PDFs, Dokumente und sonstige vom Auftraggeber hochgeladene Dateien zum Zweck der Projektbriefings sowie Links und Beschriftungen zu Referenz-Websites. Diese Dateien können personenbezogene Daten Dritter enthalten (z. B. bei Fotos von Personen). Der Auftraggeber ist als datenschutzrechtlich Verantwortlicher für die Rechtmäßigkeit des Uploads dieser Daten selbst verantwortlich. Die Anbieterin verarbeitet diese Daten ausschließlich zur Leistungserbringung.
b) Design-Assets (durch Anbieterin):
Von der Anbieterin hochgeladene Entwürfe, Designdateien, Grafiken und sonstige Projektergebnisse, die dem Auftraggeber zur Prüfung und Freigabe bereitgestellt werden.
Alle Dateien werden ausschließlich in einem privaten, nicht öffentlich zugänglichen Speicherbereich abgelegt (Supabase Storage, verschlüsselt). Ein Zugriff ist ausschließlich über das Kundenportal mit entsprechender Authentifizierung möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Dateien werden bis zum Ablauf der gesetzlichen Aufbewahrungsfristen gespeichert; nach Vertragsende und Ablauf der Aufbewahrungsfrist erfolgt Löschung. Auf Wunsch des Auftraggebers können Dateien früher gelöscht werden (s. § 12).
8. Hosting – Vercel
Diese Website wird bei Vercel Inc. (440 N Barranca Ave #4133, Covina, CA 91723, USA) gehostet. Vercel verarbeitet im Rahmen der Auftragsverarbeitung (Art. 28 DSGVO) Zugriffsdaten einschließlich IP-Adressen. Vercel Inc. ist nach dem EU-US Data Privacy Framework zertifiziert; für Drittlandstransfers bestehen EU-Standardvertragsklauseln (SCCs). Weitere Informationen: vercel.com/legal/privacy-policy.
9. Auftragsverarbeiter – Supabase (Datenbank und Dateispeicher)
Für die Datenbankinfrastruktur des Kundenportals und den Dateispeicher wird Supabase (Supabase Inc., 970 Trestle Glen Road, Oakland, CA 94610, USA) als Auftragsverarbeiter im Sinne des Art. 28 DSGVO eingesetzt.
Supabase speichert Kundenkontodaten, Projektdaten, hochgeladene Dateien und sonstige im Kundenportal anfallende Daten in einer verschlüsselten PostgreSQL-Datenbank. Datenbankdaten und Dateien werden in AWS-Rechenzentren verarbeitet; es werden EU-Standardvertragsklauseln (SCCs) eingesetzt, um ein angemessenes Datenschutzniveau bei etwaigen Drittlandstransfers sicherzustellen. Mit Supabase besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Weitere Informationen: supabase.com/privacy
10. Cookies und technische Sitzungsdaten
Technisch notwendige Cookies:
Das Kundenportal setzt ein technisch notwendiges Authentifizierungs-Cookie (Session-Token), das die Anmeldung für die Dauer der Sitzung aufrechterhalten. Dieses Cookie enthält einen verschlüsselten Token ohne persönliche Daten im Klartext. Es wird beim Abmelden oder nach Ablauf der Sitzung gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb).
Keine Tracking-Cookies:
Auf dieser Website und im Kundenportal werden keinerlei Tracking-, Marketing- oder Analyse-Cookies eingesetzt. Es werden keine Nutzerprofile erstellt und keine Daten an Werbenetzwerke übermittelt.
11. Datensicherheit
Alle Datenübertragungen zwischen Ihrem Browser und unseren Servern erfolgen ausschließlich über eine verschlüsselte HTTPS-Verbindung (TLS). Gespeicherte Dateien und Datenbankeinhalte werden durch Supabase verschlüsselt abgelegt. Zugriff auf Projektdaten und Dateien im Kundenportal ist ausschließlich nach erfolgreicher Authentifizierung möglich. Die Dateizugriffe werden durch Row-Level-Security-Richtlinien auf Datenbankebene abgesichert.
12. Rechnungsdaten
Im Rahmen der Rechnungsstellung werden folgende Daten verarbeitet: Name, Rechnungsadresse, E-Mail-Adresse, ggf. Steuernummer des Auftraggebers sowie die vertraglichen Leistungspositionen und Beträge. Diese Daten werden in die Rechnung aufgenommen und sind gemäß § 14 UStG Pflichtbestandteil.
Rechtsgrundlage:
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht zur Rechnungsstellung und Buchführung).
Speicherformat:
Rechnungen werden als PDF mit eingebetteten ZUGFeRD/Factur-X-XML-Daten (EN 16931) gespeichert. Das PDF enthält strukturierte Rechnungsdaten in maschinenlesbarer Form. Der Auftraggeber kann das PDF mit allen handelsüblichen Buchhaltungsprogrammen verarbeiten.
Aufbewahrungsfrist:
Rechnungen werden gemäß § 147 AO und § 257 HGB für 10 Jahre aufbewahrt. Eine Löschung innerhalb dieser Frist ist nicht möglich, da die Aufbewahrung gesetzlich verpflichtend ist. Nach Ablauf der Aufbewahrungsfrist werden Rechnungsdaten gelöscht.
Datenschutz / Zugriffsbeschränkung:
Jeder Auftraggeber kann ausschließlich seine eigenen Rechnungen im Kundenportal einsehen und herunterladen. Der Zugriff ist durch Row-Level-Security-Richtlinien auf Datenbankebene auf die eigene Nutzer-ID beschränkt. Eine Einsicht in Rechnungen anderer Auftraggeber ist technisch ausgeschlossen.
Rechnungsadressverwaltung:
Die Rechnungsadresse wird ausschließlich von der Anbieterin erfasst und verwaltet. Änderungen der Rechnungsadresse müssen direkt bei der Anbieterin beantragt werden. Auftraggeber können ihre gespeicherte Rechnungsadresse im Kundenportal einsehen, jedoch nicht selbst ändern.
13. Ihre Rechte als betroffene Person
Gemäß der DSGVO stehen Ihnen folgende Rechte zu:
Auskunft (Art. 15 DSGVO): Sie haben das Recht, Auskunft über die zu Ihrer Person gespeicherten Daten zu verlangen.
Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Insbesondere können Sie nach Vertragsbeendigung die Löschung aller hochgeladenen Briefing-Dateien verlangen.
Einschränkung der Verarbeitung (Art. 18 DSGVO): Unter bestimmten Voraussetzungen können Sie die Einschränkung der Datenverarbeitung verlangen.
Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.
Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten auf Basis berechtigter Interessen jederzeit widersprechen.
Zur Ausübung Ihrer Rechte wenden Sie sich an: vampyy.shop@icloud.com
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere beim Bayerischen Landesbeauftragten für den Datenschutz (BayLDA), Wagmüllerstraße 18, 80538 München, poststelle@datenschutz-bayern.de.
14. Aktualität und Änderungen dieser Erklärung
Diese Datenschutzerklärung gilt ab Juli 2026 und kann bei Bedarf aktualisiert werden, insbesondere bei Änderungen der eingesetzten Dienste oder der rechtlichen Anforderungen. Die jeweils aktuelle Version ist auf dieser Seite abrufbar.