Zum Inhalt springen

Datenschutzerklärung

Wie cleanlist.app personenbezogene Daten verarbeitet — EU-Hosting, Foto-Löschfristen, login-loses Ausfüllen, Bring-your-own-AI und Ihre Rechte gemäß DSGVO.

Stand:

Der Schutz Ihrer personenbezogenen Daten hat für die Wogenfels GmbH als Betreiberin von cleanlist.app einen hohen Stellenwert. Die Nutzung unserer Website ist grundsätzlich ohne Angabe personenbezogener Daten möglich. Für die Nutzung bestimmter Services (z. B. Registrierung, Demo-Anfrage, Newsletter) ist eine Verarbeitung personenbezogener Daten erforderlich. Besteht dafür keine gesetzliche Grundlage, holen wir generell eine Einwilligung der betroffenen Person ein.

1. Verantwortlicher für die Datenverarbeitung

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger datenschutzrechtlicher Bestimmungen ist die:

Wogenfels GmbH Ing. Dominik Pototschnig, MSc. Pribelsdorf 87 9125 Eberndorf Österreich

E-Mail: hallo@cleanlist.app

Ein gesetzlicher Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen. Alle Anfragen zum Datenschutz können direkt an die oben genannte Adresse gerichtet werden.

2. Allgemeine Hinweise zur Datenverarbeitung

2.1 Datensicherheit (SSL- bzw. TLS-Verschlüsselung)

Zum Schutz der Übertragung vertraulicher Inhalte (z. B. Anfragen, Logins, Foto-Uploads) nutzen unsere Website und unsere Plattform eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://” auf „https://” wechselt und am Schloss-Symbol. Bei aktiver Verschlüsselung können die an uns übermittelten Daten nicht von Dritten mitgelesen werden.

2.2 Speicherdauer

Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Im Regelfall gelten folgende Kriterien und Fristen:

  • Website-Logfiles werden in der Regel nach spätestens 14 Tagen gelöscht.
  • Kunden- und Vertragsdaten speichern wir zur Erfüllung unserer vertraglichen und gesetzlichen Pflichten (steuer- und handelsrechtliche Aufbewahrungsfristen von 7 Jahren in Österreich).
  • Nachweis-Fotos und Durchlauf-Daten (SaaS): Fotos und Ergebnisse aus Checklisten-Durchläufen werden gemäß der je Workspace eingestellten Löschfrist nach Fristablauf vollautomatisch und unwiderruflich gelöscht.
  • Demo- und Kontaktanfragen: Daten aus Demo-Anfragen und allgemeinen Support-/Kontaktanfragen werden in der Regel 6 Monate nach abschließender Bearbeitung gelöscht, sofern daraus kein Vertrag entsteht und keine gesetzlichen Aufbewahrungspflichten bestehen.
  • Newsletter-Daten werden gespeichert, bis Sie sich vom Newsletter abmelden. Nach der Abmeldung werden die Daten gelöscht; wir behalten uns vor, Ihre E-Mail-Adresse für bis zu 3 Jahre in einer Sperrliste zu speichern, um künftige ungewollte Zusendungen zu verhindern und unsere einstige Berechtigung nachweisen zu können.
  • Marketing-Attributions-Daten aus Landingpage-Signups (Tabelle lp_signups: Status, UTM-Parameter, Meta-Identifier _fbp/_fbc/fbclid, GA4-client_id/session_id, Event-IDs, IP/User-Agent zum Signup-Zeitpunkt sowie Lifecycle-Zeitstempel) werden 13 Monate ab dem letzten Lifecycle-Ereignis (Lead, Verifizierung, Trial, Buchung) gespeichert und anschließend automatisch gelöscht. Diese Frist orientiert sich am Standard-Lookback-Fenster der Werbeplattformen (Meta, Google Ads, LinkedIn) für Conversion-Attribution und Smart Bidding. Bei Abschluss eines kostenpflichtigen Vertrags greifen für die zugehörigen Buchungs- und Vertragsdaten die oben genannten steuer- und handelsrechtlichen Aufbewahrungsfristen (7 Jahre); die reinen Marketing-Identifier werden hiervon unabhängig nach 13 Monaten gelöscht, da sie für die Vertragsabwicklung nicht erforderlich sind.

Machen Sie ein berechtigtes Löschersuchen geltend oder widerrufen eine Einwilligung, werden Ihre Daten umgehend gelöscht, sofern keine anderen rechtlich zulässigen Gründe (z. B. Aufbewahrungsfristen) entgegenstehen.

2.3 Datenübermittlung in Drittländer

Wichtiger Hinweis vorab: Die Kernverarbeitung unserer Plattform (Checklisten, Durchläufe, Fotos, Schadensmeldungen, Konten) findet ausschließlich auf Servern innerhalb der Europäischen Union statt (siehe Punkt 3). Wir betreiben keine eigene Künstliche Intelligenz; Inhalte werden für KI-Funktionen nur dann übermittelt, wenn Sie selbst eine externe KI anbinden (siehe Punkt 4.4).

Eine Datenübermittlung in Drittländer (insbesondere die USA) betrifft ausschließlich periphere Dienste für den Website-Betrieb, das Marketing oder die Zahlungsabwicklung (z. B. Stripe, HubSpot, Mailchimp sowie – nach Maßgabe Ihrer Einwilligung – Web-Analyse und Remarketing über Google, Meta und LinkedIn).

Bei den Marketing-Anbietern Meta, Google und LinkedIn ist zu differenzieren:

  • (a) clientseitiges Tracking (Meta Pixel, LinkedIn Insight Tag, Google Tag / GA4 im Browser) erfolgt ausschließlich auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO);
  • (b) serverseitige Conversion-Übermittlungen (Meta Conversions API, LinkedIn Conversions API, GA4 Measurement Protocol — siehe Punkt 11a) erfolgen mit Einwilligung im Vollumfang und ohne Einwilligung in eingeschränkter Form unter dem Limited-Data-Use-Signal (Meta) bzw. mit ad_user_data=DENIED und ad_personalization=DENIED (Google) gestützt auf Art. 6 Abs. 1 lit. f DSGVO zum Zweck der eigenen Reichweiten- und Effektivitätsmessung unserer Kampagnen. An LinkedIn übermitteln wir ohne Einwilligung gar keine Conversion-Daten, da die LinkedIn Conversions API kein technisches Consent-Feld kennt.

In allen Fällen stützen wir die Drittlandsübermittlung primär auf das EU-US Data Privacy Framework (DPF), ergänzend auf die EU-Standardvertragsklauseln (SCC) 2021/914 samt angemessener technischer und organisatorischer Schutzmaßnahmen. Eine Kopie der Garantien stellen wir Ihnen auf Anfrage (per E-Mail an hallo@cleanlist.app) gerne zur Verfügung.

3. Bereitstellung der Website und Hosting

3.1 Hosting (Hetzner) & Servermanagement (Ploi)

Unsere Website und unsere SaaS-Dienste werden auf Servern der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) innerhalb der EU gehostet. Die Verwaltung der Server-Infrastruktur erfolgt unter Einsatz der Servermanagement-Software Ploi (WebBuilds B.V., Amperestraat 16J, 3861NC Nijkerk, Niederlande).

3.2 Server-Logfiles

Beim Besuch unserer Website erfassen unsere Server automatisch allgemeine Daten (Server-Logfiles): (1) Browsertyp und -version, (2) Betriebssystem, (3) Referrer-URL, (4) Datum und Uhrzeit des Zugriffs, (5) IP-Adresse und (6) der anfragende Internet-Service-Provider.

Rechtsgrundlage: Die vorübergehende Speicherung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einem reibungslosen Verbindungsaufbau, der Systemsicherheit und -stabilität sowie der Optimierung unserer Website. Mit den genannten Anbietern bestehen Verträge zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO.

4. Die cleanlist-Plattform (SaaS)

cleanlist.app ist eine digitale Checklisten-Plattform. Hinsichtlich der von Kunden (Admins) in ihren Workspaces verarbeiteten Inhalte ist der jeweilige Kunde Verantwortlicher; die Wogenfels GmbH ist insoweit Auftragsverarbeiterin (siehe Punkt 5 und den Auftragsverarbeitungsvertrag).

4.1 Konten (Admins)

Für die Registrierung und Nutzung des Admin-Bereichs verarbeiten wir Bestandsdaten (Name, E-Mail-Adresse, Organisationszugehörigkeit, Passwort-Hash). Die Authentifizierung erfolgt über eine etablierte Authentifizierungsbibliothek; Passwörter werden ausschließlich als sicherer Hash gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

4.2 Login-loses Ausfüllen per QR-Code (Operatoren)

Die ausführenden Personen (z. B. Reinigungskräfte) benötigen kein Benutzerkonto: Der Zugang erfolgt über einen Link bzw. QR-Code, optional gesichert durch eine PIN. Erfasst wird im Sinne der Datensparsamkeit nur, was der Nachweis erfordert – typischerweise der einmalig angegebene Name der ausführenden Person, Zeitstempel sowie die Ergebnisse der Checkliste (Häkchen, Notizen, Fotos). Es findet kein Werbe-Tracking und keine Profilbildung im Operator-Flow statt. Vor dem Absenden wird eine datenschutzkonforme Einwilligung eingeholt.

Rechtsgrundlage: Verarbeitung im Auftrag des jeweiligen Kunden (Art. 28 DSGVO) zur Vertragserfüllung gegenüber diesem Kunden.

4.3 Foto- und Schadensnachweise & Löschfristen

Im Rahmen von Durchläufen können Fotos (z. B. zum Nachweis der Ausführung oder zur Dokumentation von Schäden) sowie Schadensmeldungen mit Schweregrad und Status erfasst werden. Die Aufbewahrung von Nachweis-Fotos ist pro Workspace mit einer einstellbaren Löschfrist versehen; nach Ablauf werden die Fotos vollautomatisch und unwiderruflich gelöscht. Wir empfehlen, Fotos so zu erstellen, dass keine Personen abgebildet werden.

4.4 Bring your own AI (MCP) — Transparenzhinweis

cleanlist betreibt keine eigene Künstliche Intelligenz. Optional können Sie als Kunde Ihr eigenes KI-Modell (z. B. ChatGPT oder Claude) über die MCP-Schnittstelle anbinden, um Checklisten per Chat zu erstellen oder auszuwerten. Aktivieren Sie diese Anbindung, werden die dafür angefragten Daten an das von Ihnen gewählte externe KI-Modell übermittelt. Für diese Übermittlung und das gewählte KI-Angebot sind Sie als Kunde verantwortlich (eigene Verantwortlichkeit gegenüber dem KI-Anbieter). Ohne eine solche KI-Anbindung verlassen Ihre Inhalte unsere EU-Server für diesen Zweck nicht.

4.5 Schnittstellen (API) & Webhooks

Die Plattform stellt eine versionierte API sowie ausgehende Webhooks bereit (z. B. zur Anbindung von n8n, Make oder Zapier). Werden Webhooks oder die API durch den Kunden konfiguriert, übermittelt cleanlist die festgelegten Ereignisdaten an die vom Kunden angegebenen Zielsysteme. Für die Auswahl und Rechtmäßigkeit dieser Zielsysteme ist der Kunde verantwortlich.

4.6 Interne Weitergabe an die cleanlist-SaaS-Plattform

Die im Rahmen einer Landingpage-Anmeldung erhobenen Daten (E-Mail-Adresse, Segment, Marketing-Attribution gemäß Abschnitt 11b) werden von unserer Marketing-Website cleanlist.app über eine gesicherte Server-zu-Server-Schnittstelle an die SaaS-Plattform (my.cleanlist.app) übermittelt. Beide Systeme werden von der Wogenfels GmbH als ein und demselben Verantwortlichen im Sinne von Art. 4 Nr. 7 DSGVO betrieben; es handelt sich somit nicht um eine Übermittlung an einen Dritten, sondern um eine interne Weiterleitung im selben Verantwortungsbereich. Die SaaS-Plattform speichert die Marketing-Attribution auf eigenen, ebenfalls in der EU gehosteten Servern und nutzt sie ausschließlich für die unter Abschnitt 11a beschriebenen Conversion-Ereignisse und zur Vertragsanbahnung.

5. Auftragsverarbeitung für unsere Kunden

Soweit wir personenbezogene Daten im Auftrag unserer Geschäftskunden verarbeiten (Inhalte der Workspaces, Durchläufe, Fotos, Operator-Daten), geschieht dies auf Grundlage eines Auftragsverarbeitungsvertrages (AVV) gemäß Art. 28 DSGVO. Unseren Standard-AVV finden Sie unter /avv.

Zur Bereitstellung bestimmter Funktionen und – nach Ihrer Einwilligung – zur Analyse und für Marketing setzen wir Cookies ein. Für die Verwaltung der Einwilligungen nutzen wir das Open-Source-Tool vanilla-cookieconsent. Beim ersten Besuch wird Ihnen ein Cookie-Banner angezeigt; Ihre Auswahl wird im Cookie cc_cookie gespeichert (182 Tage gültig).

Die Rechtsgrundlage für technisch notwendige Cookies ist Art. 6 Abs. 1 lit. f DSGVO bzw. die Vertragserfüllung. Für alle weiteren Cookies (Analyse, Marketing) ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO maßgeblich. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen im Footer widerrufen. Details zu den einzelnen Cookies finden Sie in unserer Cookie-Richtlinie.

7. Kontaktaufnahme und Demo-Anfragen

Treten Sie per E-Mail oder über unser Demo-/Kontaktformular mit uns in Kontakt, werden die von Ihnen gemachten Angaben (z. B. Name, Firma, E-Mail-Adresse, Anzahl Objekte) zum Zweck der Bearbeitung der Anfrage gespeichert. Diese Angaben werden über unser eigenes Backend auf Servern innerhalb der EU verarbeitet.

Beim Absenden des Demo-/Kontaktformulars wird zusätzlich, sofern Sie Marketing-Cookies akzeptiert haben bzw. — eingeschränkt unter Limited Data Use — auch ohne diese Einwilligung, ein serverseitiges Conversion-Ereignis (Lead/Contact) über die Meta Conversions API und das GA4 Measurement Protocol übermittelt. An die LinkedIn Conversions API übermitteln wir nur bei vorliegender Marketing-Einwilligung, da diese API kein technisches Consent-Feld unterstützt. Hierfür gilt Abschnitt 11a entsprechend; insbesondere wird Ihre E-Mail-Adresse nur in SHA-256-gehashter Form übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, sofern die Anfrage mit der Erfüllung eines Vertrags zusammenhängt oder vorvertraglichen Maßnahmen dient; im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der effektiven Bearbeitung von Anfragen). Für die serverseitige Übermittlung an Drittanbieter gelten die in Abschnitt 11a genannten Rechtsgrundlagen.

8. Zahlungsabwicklung (Stripe)

Für die Abwicklung kostenpflichtiger Leistungen nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland). Die von Ihnen eingegebenen Zahlungsdaten werden direkt verschlüsselt an Stripe übermittelt und dort verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung). Mit Stripe besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO; soweit Daten in die USA übertragen werden, stützen wir dies auf das EU-US Data Privacy Framework und ergänzend auf die EU-Standardvertragsklauseln (siehe Punkt 2.3).

9. E-Mail-Versand (System-Mails & Newsletter)

System-E-Mails (Resend): Für systemrelevante Transaktions-E-Mails (z. B. Registrierungsbestätigungen, Passwort-Resets, Schadens-Benachrichtigungen) nutzen wir den Dienst Resend (Resend, Inc., USA). Die Verarbeitung ist zur Vertragserfüllung erforderlich (Art. 6 Abs. 1 lit. b DSGVO); mit Resend besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Zur Absicherung des europäischen Datenschutzniveaus stützen wir die Drittlandsübermittlung auf das EU-US Data Privacy Framework und ergänzend auf die EU-Standardvertragsklauseln (siehe Punkt 2.3).

Newsletter (Mailchimp): Melden Sie sich für unseren Newsletter an, versenden wir diesen über Mailchimp (Intuit Inc., USA). Der Versand erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Abmeldung ist jederzeit (z. B. über den Link am Ende jedes Newsletters) möglich. Mit Mailchimp besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO; die Datenübermittlung in die USA stützen wir auf das EU-US Data Privacy Framework und ergänzend auf die EU-Standardvertragsklauseln (siehe Punkt 2.3).

10. Customer-Relationship-Management (HubSpot)

Hinweis: HubSpot ist auf cleanlist.app derzeit noch nicht aktiv und wird erst eingesetzt, sobald wir es für cleanlist aktivieren. Die folgende Beschreibung gilt ab diesem Zeitpunkt.

Zur Verwaltung von Interessenten- und Kundenanfragen sowie für Marketingzwecke setzen wir HubSpot (HubSpot Ireland Ltd. / HubSpot, Inc., USA) ein. Übermitteln Sie uns über ein Formular Daten oder kontaktieren uns, können diese in HubSpot verarbeitet werden. Das HubSpot-Tracking-Script wird erst nach Ihrer Einwilligung in Analyse-Cookies geladen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO (Bearbeitung von Anfragen, Kundenbeziehungsmanagement) bzw. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), soweit Cookies/Tracking betroffen sind. Mit HubSpot besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO; die Datenübermittlung in die USA stützen wir auf das EU-US Data Privacy Framework und ergänzend auf die EU-Standardvertragsklauseln (siehe Punkt 2.3).

11. Analyse-Tools und Werbung (clientseitig)

Sofern Sie über unser Cookie-Banner Ihre Einwilligung erteilt haben (Art. 6 Abs. 1 lit. a DSGVO), setzen wir folgende Analyse- und Marketing-Tools ein. Zur Steuerung nutzen wir den Google Consent Mode v2; ohne Einwilligung werden keine Analyse-/Marketing-Cookies gesetzt.

  • Google Analytics 4 & Google Ads: Anbieter ist die Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland; Mutter: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA). Diese Tools analysieren das Nutzungsverhalten und messen den Erfolg unserer Werbeanzeigen (inkl. Remarketing/Conversion-Tracking). Daten können an Server von Google in den USA übertragen werden.
  • Meta Pixel: Anbieter ist die Meta Platforms Ireland Limited (Merrion Road, Dublin 4, Irland; Mutter: Meta Platforms, Inc., 1 Hacker Way, Menlo Park, CA 94025, USA). Das Pixel ermöglicht zielgerichtete Werbung auf Facebook und Instagram sowie deren Analyse. Das Pixel-Script wird first-party über unsere eigene Domain (/api/proxy/events.js) ausgeliefert; die rechtliche Einordnung als Drittanbieter-Werkzeug bleibt unberührt.
  • LinkedIn Insight Tag: Anbieter ist die LinkedIn Ireland Unlimited Company (Wilton Plaza, Wilton Place, Dublin 2, Irland; Mutter: LinkedIn Corporation, 1000 W. Maude Avenue, Sunnyvale, CA 94085, USA, Tochter der Microsoft Corporation). Es ermöglicht die Analyse von Kampagnen und Berichte über Website-Besucher.

Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen. Für die Datenübertragung in die USA stützen sich die Anbieter primär auf das EU-US Data Privacy Framework, ergänzend auf die EU-Standardvertragsklauseln (siehe Punkt 2.3). Einzelheiten zu den gesetzten Cookies enthält die Cookie-Richtlinie.

11a. Serverseitige Conversion-APIs (Server-Side-Tracking)

Ergänzend zu den unter Punkt 11 beschriebenen clientseitigen Tracking-Skripten setzen wir serverseitige Schnittstellen ein, die Conversion-Ereignisse direkt von unserem in der EU gehosteten Backend an die Marketing-Plattformen übermitteln.

Anbieter und Schnittstellen:

  • Meta Conversions API (CAPI) der Meta Platforms Ireland Limited.
  • LinkedIn Conversions API der LinkedIn Ireland Unlimited Company.
  • Google Analytics 4 Measurement Protocol der Google Ireland Limited. Übermittlung an den EU-Endpunkt region1.google-analytics.com.

Übermittelte Daten:

  • (a) SHA-256-gehashte E-Mail-Adresse, ggf. gehashter Vor- und Nachname.
  • (b) Ungehasht: IP-Adresse, User-Agent, gegebenenfalls die Identifier _fbp, _fbc und fbclid (Meta) sowie GA4-client_id und session_id.
  • (c) Ereignisname (Lead, CompleteRegistration, StartTrial, Purchase), Ereigniszeit, Event-URL, Event-ID zur Deduplikation, UTM-Parameter und bei kostenpflichtigen Buchungen Geldwert und Währung.

Zweck: Erfolgsmessung und Optimierung unserer Werbekampagnen, Deduplikation mit clientseitigen Pixel-Events und Reduktion von Mess-Lücken durch AdBlocker oder Browser-Cookie-Beschränkungen.

Rechtsgrundlage:

  • Mit Marketing-Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO (Vollumfang).
  • Ohne Marketing-Einwilligung, ausgelöst durch eine aktive Handlung von Ihnen (Formularabsendung, Buchung): Übermittlung unter dem Limited-Data-Use-Signal (Meta) bzw. mit ad_user_data=DENIED und ad_personalization=DENIED (Google) auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an datenschutzfreundlicher Erfolgsmessung der eigenen Werbeausgaben). In diesem Modus erfolgt keine personalisierte Werbeaussteuerung und kein Aufbau von Werbeprofilen anhand Ihrer Daten. An LinkedIn übermitteln wir ohne Einwilligung gar keine Conversion-Daten, da die LinkedIn Conversions API kein technisches Consent-Feld kennt.

Drittlandsübermittlung: Die Anbieter verarbeiten Daten auch in den USA. Wir stützen die Übermittlung auf das EU-US Data Privacy Framework und ergänzend auf die EU-Standardvertragsklauseln (siehe Punkt 2.3).

Gemeinsame Verantwortlichkeit (Art. 26 DSGVO): Für die Phase der Erhebung der Daten in Ihrem Browser bzw. auf unserem Server und der unmittelbaren Übermittlung an die Plattformen sind wir gemeinsam mit dem jeweiligen Anbieter Verantwortliche im Sinne von Art. 26 DSGVO:

Die Vereinbarungen regeln im Wesentlichen, dass cleanlist für die Information und Einholung der Einwilligung der Betroffenen sowie für die korrekte Konfiguration der Erhebung verantwortlich ist und der jeweilige Anbieter für die anschließende Verarbeitung auf seinen Servern, die Sicherstellung der Betroffenenrechte hinsichtlich dieser Verarbeitung sowie die Einhaltung der Datenübermittlungs-Garantien (DPF/SCC). Soweit Daten anschließend ausschließlich vom jeweiligen Anbieter zu dessen eigenen Zwecken (z. B. plattformweite Reichweitenmessung, Modellverbesserung) verarbeitet werden, ist allein der Anbieter Verantwortlicher; Anfragen hierzu richten Sie bitte direkt an diesen.

EU-Region für Google-Datenübermittlungen: Server-seitige GA4-Ereignisse, die wir über das Measurement Protocol senden, werden ausschließlich an den von Google bereitgestellten EU-Endpunkt (region1.google-analytics.com) übermittelt. Damit erreichen Google-Server in einer EU-Region die erste Annahmestelle. Die anschließende konzerninterne Weiterverarbeitung kann gemäß den Bedingungen von Google auch außerhalb der EU stattfinden; hierfür stützen wir uns auf das EU-US Data Privacy Framework sowie ergänzend auf die EU-Standardvertragsklauseln.

Ihre Rechte: Sie können der Verarbeitung jederzeit per E-Mail an hallo@cleanlist.app widersprechen (Art. 21 DSGVO) und eine Löschung der bereits übermittelten Ereignisse verlangen (siehe Punkt 13).

11b. Marketing-Attributions-Speicherung (Tabelle lp_signups)

Wenn Sie über eine unserer Anzeigen-Landingpages (z. B. /lp/airbnb, /lp/reinigung) das E-Mail-Formular absenden, speichern wir in einer dedizierten Tabelle (lp_signups) folgende Daten, um Ihren Signup-Klick über alle nachgelagerten Lifecycle-Ereignisse (Verifizierung, Trial, Buchung) hinweg konsistent unserer Werbekampagne zuordnen zu können.

Datenkategorien:

  • Identität: E-Mail-Adresse, ggf. Segment der Landingpage.
  • Marketing-Identifier: UTM-Parameter (utm_source, utm_medium, utm_campaign, utm_content, utm_term), Meta-Identifier _fbp, _fbc und fbclid, GA4-Identifier client_id und session_id, eindeutige Event-ID.
  • Technische Kontextdaten: IP-Adresse und User-Agent zum Zeitpunkt des Signups, Event-URL.
  • Status- und Lifecycle-Daten: aktueller Status (pending, created, verified, trial_started, paid, failed), Zeitstempel der jeweiligen Lifecycle-Stufen, bei kostenpflichtiger Buchung Geldwert (in Cent) und Währung.
  • Versandstatus der Server-Side-Events (Meta CAPI, LinkedIn CAPI, GA4 MP) pro Lifecycle-Stufe.
  • Nicht-autoritative Referenzen auf die zugehörige Benutzer- und Organisations-ID in der cleanlist-SaaS.

Quellen der Daten:

  • UTM-Parameter und fbclid aus der URL beim Klick auf die Werbeanzeige.
  • _fbp, _fbc, _ga und _ga_<MEASUREMENT_ID> aus First-Party-Cookies, die der Browser bei aktiver Einwilligung bzw. Plattform-Voreinstellung setzt.
  • IP-Adresse und User-Agent aus dem HTTP-Request-Header.
  • E-Mail-Adresse aus dem von Ihnen ausgefüllten Formularfeld.

Zweck: Korrekte Conversion-Zuordnung (Mid- und Bottom-Funnel-Attribution), Versand der unter 11a beschriebenen Server-Side-Conversion-Ereignisse bei zeitlich verzögerten Lifecycle-Stufen, Schutz vor Doppel-Submissions und Spam (Honeypot, Rate Limit).

Rechtsgrundlage:

  • Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen — Anbahnung des Nutzungsverhältnisses für die cleanlist-SaaS-Plattform) hinsichtlich E-Mail und Lifecycle-Status.
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Effektivitätsmessung der eigenen Marketing-Investitionen) hinsichtlich der Marketing-Identifier und der technischen Kontextdaten. Sie können dieser Verarbeitung jederzeit gemäß Art. 21 DSGVO widersprechen.
  • Mit Marketing-Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO zusätzlich für die personalisierte Übermittlung an Meta/Google/LinkedIn.

Speicherdauer: 13 Monate ab dem letzten Lifecycle-Ereignis (siehe Punkt 2.2). Anschließend werden die Datensätze automatisch gelöscht.

Verzögerte Conversion-Ereignisse: Die unter Punkt 11a beschriebenen Server-Side-Conversion-Ereignisse (Lead, CompleteRegistration, StartTrial, Purchase) werden nicht alle zum Zeitpunkt Ihres Landingpage-Besuchs gefeuert. Mid- und Bottom-Funnel-Ereignisse (Verifizierung der E-Mail, Start eines Trials, kostenpflichtige Buchung) treten typischerweise Tage bis Wochen nach Ihrem ursprünglichen Klick auf eine Werbeanzeige ein. Damit Meta, Google und LinkedIn diese späten Ereignisse korrekt der ursprünglichen Kampagne zuordnen können, speichern wir die Marketing-Identifier des ersten Klicks bis zu 13 Monate; erst beim Eintritt des jeweiligen Ereignisses senden wir das entsprechende Conversion-Ereignis serverseitig – unter Wiederverwendung der ursprünglichen Identifier – an die genannten Anbieter.

Empfänger: Die Daten werden auf unseren EU-Servern (Hetzner) gespeichert, intern an die cleanlist-SaaS-Plattform (my.cleanlist.app, ebenfalls Wogenfels GmbH, gleicher Verantwortlicher — siehe Punkt 4.6) weitergegeben und für die unter 11a beschriebenen Conversion-Ereignisse in eingeschränktem Umfang an Meta, LinkedIn und Google übermittelt.

11c. Datenübermittlung trotz Ablehnung von Marketing-Cookies (Transparenzhinweis)

Wir möchten ausdrücklich transparent machen: Auch wenn Sie über unser Cookie-Banner Marketing- und Analyse-Cookies ablehnen, kann es bei bestimmten von Ihnen aktiv ausgelösten Vorgängen (z. B. Absenden eines Formulars auf einer Landingpage, Registrierung, Buchung eines kostenpflichtigen Plans) zu einer eingeschränkten serverseitigen Übermittlung von Conversion-Ereignissen an Meta und Google kommen. An LinkedIn übermitteln wir in diesem Fall gar keine Daten.

Übermittelt werden in diesem Fall ausschließlich: SHA-256-gehashte E-Mail-Adresse, IP-Adresse, User-Agent, Ereignisname und Ereigniszeit. Diese Übermittlung erfolgt unter dem Limited-Data-Use-Signal (Meta) bzw. mit dem Consent-Signal DENIED für ad_user_data und ad_personalization (Google) und dient ausschließlich der Messung der Effektivität unserer Werbekampagnen (Aggregated/Modeled Conversions), nicht der personalisierten Werbeaussteuerung oder dem Aufbau von Werbe-Profilen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datenschutzkonformen Erfolgsmessung unserer eigenen Marketing-Investitionen ohne Personenbezug auf den Plattformen).

Ihr Widerspruchsrecht: Sie können dieser Verarbeitung jederzeit per E-Mail an hallo@cleanlist.app widersprechen (Art. 21 DSGVO). In diesem Fall setzen wir Ihre E-Mail-Adresse auf eine interne Sperrliste, sodass auch keine serverseitigen Ereignisse mehr zu Ihrer Adresse an die genannten Anbieter übermittelt werden.

12. Schriftarten (lokale Einbindung)

Zur einheitlichen Darstellung von Schriften nutzt diese Website Web-Fonts (Schriftfamilie „Inter”), die lokal auf unseren eigenen Servern eingebunden sind. Eine Verbindung zu Servern Dritter findet dabei nicht statt; es werden keine IP-Adressen an Dritte übertragen.

13. Ihre Rechte als betroffene Person

Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit folgende Rechte:

  • Recht auf Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft, Empfänger und den Verarbeitungszweck (Art. 15 DSGVO).
  • Recht auf Berichtigung falscher oder unvollständiger Daten (Art. 16 DSGVO).
  • Recht auf Löschung („Recht auf Vergessenwerden”), sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (Art. 17 DSGVO).
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Recht auf Datenübertragbarkeit in einem gängigen, maschinenlesbaren Format (Art. 20 DSGVO).
  • Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
  • Widerspruchsrecht gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO) — insbesondere gegen die unter 11a/11c beschriebene serverseitige Conversion-Übermittlung.
  • Beschwerderecht bei der Aufsichtsbehörde – in Österreich: Datenschutzbehörde, www.dsb.gv.at.

Zur Wahrnehmung Ihrer Rechte genügt eine formlose Nachricht an hallo@cleanlist.app.

Konkrete Auskunft zu Marketing-Attribution und Server-Side-Events

Auf Anfrage erhalten Sie eine vollständige Aufstellung der zu Ihrer E-Mail-Adresse in der Tabelle lp_signups gespeicherten Marketing-Attribution (Status, UTM-Parameter, Meta-Identifier, GA4-Identifier, Lifecycle-Zeitstempel) sowie eine Übersicht der von uns serverseitig an Meta, Google und LinkedIn übermittelten Conversion-Ereignisse (Ereignisname, Zeitstempel, Event-ID, übermittelter Empfänger). Einem Widerspruch gegen die serverseitige Conversion-Übermittlung (Art. 21 DSGVO) folgen wir unverzüglich; künftige Ereignisse Ihrer E-Mail werden dann nicht mehr an die genannten Anbieter übermittelt.

Löschung bei Drittanbietern

Wenn Sie die Löschung Ihrer Daten aus unserer Marketing-Attributions-Tabelle (lp_signups) und der über die Server-Side-Conversion-APIs an Meta, LinkedIn und Google übermittelten Ereignisse wünschen, genügt eine E-Mail an hallo@cleanlist.app. Wir gehen wie folgt vor:

  1. Löschung Ihrer Datensätze in unserer Datenbank (lp_signups) innerhalb von 30 Tagen.
  2. Anweisung an Meta, LinkedIn und Google, die zu Ihrer gehashten E-Mail-Adresse zugeordneten Conversion-Ereignisse zu löschen, soweit dies über die jeweiligen Plattform-Schnittstellen technisch unterstützt wird (Meta: Data Deletion Request über Business Tools, LinkedIn: Data Subject Request über LinkedIn Privacy Center, Google: User Deletion API für GA4 bzw. CRM-Datensegmente in Google Ads).
  3. Ergänzend können Sie unmittelbar gegenüber den Anbietern die Löschung beantragen, da diese in der Phase nach der Übermittlung eigenverantwortlich sind (Joint Controllership, vgl. Punkt 11a). Wir unterstützen Sie auf Wunsch mit den dazu erforderlichen Identifikatoren (Event-IDs, gehashte E-Mail), soweit nicht bereits gelöscht.

14. Versionshistorie

  • Version 1.1 vom 23.06.2026 — Aufnahme der serverseitigen Conversion-APIs (neue Abschnitte 11a/11b/11c); Klarstellung der gemeinsamen Verantwortlichkeit (Art. 26 DSGVO) mit Meta/Google/LinkedIn; Speicherdauer der Marketing-Attribution (lp_signups, 13 Monate) in 2.2 ergänzt; Differenzierung Client- vs. Server-Tracking in 2.3; Erweiterung der Demo-Anfragen-Sektion 7 um den CAPI-Hinweis; Konkretisierung der Löschverfahren bei Meta/Google/LinkedIn in Abschnitt 13; AVV-Hinweise für Stripe/Resend/Mailchimp/HubSpot. Aufnahme der internen Weitergabe an die SaaS-Plattform (4.6).
  • Version 1.0 vom 11.06.2026 — Erstveröffentlichung.