
Datenschutzerklärung
Zuletzt aktualisiert: 19. August 2026
1. Einleitung
DreCo Insights („wir”, „uns” oder „unser”) schützt Ihre Privatsphäre und hält die EU-Datenschutz-Grundverordnung (DSGVO) ein. Diese Erklärung beschreibt, wie wir Ihre personenbezogenen Daten erheben, nutzen und schützen, wenn Sie unsere Website besuchen oder unsere Leistungen nutzen.
2. Wer wir sind
Verantwortlicher
DreCo Insights
Vossenkamp 152, 9675 KN Winschoten
KVK-Nr. 92400205
Niederlande
Kontakt
E-Mail: [email protected]
Telefon: +31 (0)6 580 16712
Website: drecoinsights.eu
DreCo Insights ist der Verantwortliche für Ihre personenbezogenen Daten. Wir entscheiden, wie und warum Ihre Daten verarbeitet werden. Zur Ausübung Ihrer Rechte erreichen Sie uns über die obigen Angaben.
Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten bestellt, da wir nach Art. 37 DSGVO nicht dazu verpflichtet sind. Bei Fragen zum Datenschutz wenden Sie sich an [email protected].
3. Wie und warum wir Ihre personenbezogenen Daten verarbeiten
| Zweck | Verarbeitete Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Kundenbeziehungsmanagement | Kontaktdaten, Unternehmensdaten, Projektkommunikation, Finanzunterlagen | Vertragserfüllung, Art. 6 Abs. 1 lit. b) | Mandatsdauer plus 7 Jahre |
| Geschäftsentwicklung | Geschäftliche Kontaktdaten, berufliche Interessen, Branche | Berechtigte Interessen, Art. 6 Abs. 1 lit. f) | 2 Jahre ab dem letzten Kontakt |
| Marketingkommunikation | Name, geschäftliche E-Mail, Unternehmen, Interaktionsverhalten, Öffnungen und Klicks. Die Liste wird in ListMonk auf unserem eigenen Server geführt, der Versand erfolgt über Mailjet | Einwilligung, Art. 6 Abs. 1 lit. a) | Bis zum Widerruf der Einwilligung |
| Website-Analyse | Aggregierte Nutzungsdaten, keine Cookies, keine persönlichen Profile, über Plausible | Berechtigte Interessen, Art. 6 Abs. 1 lit. f) | Nur aggregiert, kein persönliches Profil |
| Einhaltung rechtlicher Pflichten | Mandatsdaten, Verträge, Finanztransaktionen | Rechtliche Verpflichtung, Art. 6 Abs. 1 lit. c) | 7 Jahre nach Mandatsende |
4. Welche personenbezogenen Daten wir erheben
Quellen
- Direkt von Ihnen: Website-Formulare, Fragebögen zu Strategiegesprächen, E-Mail, Leistungserbringung.
- Von Dritten: LinkedIn, Fachveranstaltungen, öffentliche Branchenverzeichnisse, Kundenempfehlungen.
Kategorien
- Kontaktdaten: Name, E-Mail, Telefon, Unternehmen, Position.
- Berufliche Daten: Unternehmensname, Größe, Website, Branche, Entscheidungsrolle, strategische Herausforderungen.
- Technische Daten: IP-Adresse, Browsertyp, Geräteinformationen, Nutzungsdaten. Unsere Analyse speichert davon kein persönliches Profil, siehe Abschnitt 10.
- Finanzdaten: Rechnungsangaben, Zahlungsdaten, Budgetrahmen, bei Kunden.
- Projektdaten: Strategiepläne, Ergebnisse, technische Spezifikationen, bei Kunden.
5. An wen wir Ihre Daten weitergeben
Die meisten unserer Tools sind europäisch und werden selbst auf unserem eigenen Server in Deutschland gehostet. Ihre Daten bleiben unter unserer Kontrolle, auf Infrastruktur innerhalb der EU.
Infrastruktur und europäische Auftragsverarbeiter
| Anbieter | Zweck | Standort | Schutzmaßnahmen |
|---|---|---|---|
| Hetzner Online GmbH | Hosting und Infrastruktur für unseren Server und alle selbst gehosteten Tools | Deutschland, EU | AVV, EU-gehostet |
| Mailbox.org | Deutschland, EU | AVV, EU-gehostet | |
| Zeeg | Online-Terminbuchung | Deutschland, EU, auf der Open Telekom Cloud | AVV nach Art. 28, Daten nur in Deutschland |
| Mailjet SAS, Teil von Sinch | Versand unserer Marketing-E-Mails. Unsere Abonnentenliste wird in ListMonk auf unserem eigenen Server geführt. Mailjet übermittelt die Nachrichten und erhält dadurch die Empfängeradresse, den Nachrichteninhalt sowie die daraus entstehenden Zustell-, Bounce-, Öffnungs- und Klickdaten | Frankreich, EU. Die Nachrichten werden in Google-Cloud-Rechenzentren in Frankfurt (Deutschland) und Saint-Ghislain (Belgien) verarbeitet | AVV nach Art. 28, Sinch Data Processing Agreement, EU-gehostet. Für die Übermittlung selbst handelt Sinch nach Ziffer 3(a)(iv) dieses Vertrags als eigenständig Verantwortlicher, zur Netzsicherheit sowie zur Spam- und Betrugsprävention |
Selbst gehostet auf unserem eigenen Server, kein Dritter erhält die Daten
OnlyOffice für Dokumente. OpenTalk für Videoanrufe. Hetzner Storageshare für Dateispeicherung. OpenProject für Projektmanagement. EspoCRM für die Kundendatenbank. Formbricks für Website-Formulare. n8n für Automatisierung. ListMonk für Marketing-E-Mails. Plausible für Analyse. Alle laufen auf unserem Server in Deutschland.
Eine Einschränkung. ListMonk führt unsere Abonnentenliste auf unserem eigenen Server, versendet die E-Mails aber nicht selbst. Ausgehende Marketing-E-Mails werden von Mailjet übermittelt, das oben als Auftragsverarbeiter aufgeführt ist. Jedes andere Tool in dieser Liste arbeitet, ohne dass ein Dritter Ihre Daten sieht.
Erklärte Ausnahmen außerhalb der EU
| Anbieter | Zweck | Standort | Schutzmaßnahmen |
|---|---|---|---|
| Anthropic (Claude) | KI-Unterstützung für Recherche und Analyse | USA | Erklärte Ausnahme. Wir laden keine sensiblen personenbezogenen Kundendaten hoch. Anthropic trainiert nicht mit der Arbeit zahlender Nutzer. Anthropic ist unter dem EU-US Data Privacy Framework zertifiziert. Übermittlungen sind zusätzlich durch die EU-Standardvertragsklauseln von 2021 abgesichert, mit einer dokumentierten Transfer-Folgenabschätzung. |
| Cloudflare | Netzwerk-Edge, Routing und Schutz vor Angriffen | USA | Nur Transit, keine Speicherung. Seit August 2024 unter dem EU-US Data Privacy Framework zertifiziert, und der AVV enthält zusätzlich die Standardvertragsklauseln. |
Spezialisierte Partner
Wir geben Daten an ausgewählte Partner weiter, etwa Prototyping-Labore, M&A-Berater, Anwälte, Finanzberater, HR- und Personalagenturen, nur im Rahmen einer vereinbarten Zusammenarbeit und mit Ihrer ausdrücklichen Einwilligung für konkrete Projekte. Alle Partner unterzeichnen NDAs und AVVs.
Berufliche Berater
Begrenzte Offenlegung gegenüber Rechtsberatern, Versicherern oder Steuerberatern zur Einhaltung von Pflichten oder zur Beratung.
Behörden
Wir legen Daten offen, wenn wir gesetzlich dazu verpflichtet sind, etwa gegenüber Finanzbehörden oder Strafverfolgungsbehörden.
Was wir niemals tun
- Ihre Daten an Dritte verkaufen.
- Ihre Daten an Marketingfirmen oder Datenhändler weitergeben.
- Ihre Daten für nicht erklärte Zwecke nutzen.
6. Internationale Datenübermittlungen
Ihre Daten werden in der EU gespeichert und verarbeitet. Zwei Dienste liegen außerhalb der EU und speichern Ihre Daten nicht in einer von uns unkontrollierten Weise.
- Anthropic (Claude), USA. KI-Verarbeitung. Wir laden keine sensiblen personenbezogenen Kundendaten hoch. Schutz: Zertifizierung unter dem EU-US Data Privacy Framework, ergänzt durch die EU-Standardvertragsklauseln von 2021 und eine Transfer-Folgenabschätzung.
- Cloudflare, USA. Netzwerk-Edge und Schutz. Datenverkehr läuft durch, nichts wird gespeichert. Schutz: Zertifizierung unter dem EU-US Data Privacy Framework sowie die Standardvertragsklauseln im AVV.
Ihre Rechte: eine Kopie der Schutzmaßnahmen anfordern oder einer Übermittlung widersprechen.
Wir sind EU-first ausgelegt und entfernen die wenigen verbliebenen nicht-europäischen Dienste schrittweise aus unserem Pfad.
7. Wie lange wir Ihre Daten speichern
| Kategorie | Speicherdauer |
|---|---|
| Website-Besucher, keine Kunden | Nur aggregierte Analyse, kein persönliches Profil |
| Geschäftskontakte, Interessenten | 2 Jahre ab dem letzten Kontakt |
| Aktive Kunden | Mandatsdauer plus 7 Jahre |
| Marketing-Einwilligung | Bis zum Widerruf, Löschung innerhalb von 30 Tagen |
| Zustelldaten bei unserem Versanddienst | Zustell-, Bounce-, Öffnungs- und Klickstatistiken werden von Mailjet in unserem derzeitigen Tarif 90 Tage lang gespeichert. Empfängeradressen bleiben als Kontakte in diesem Konto, bis wir sie löschen |
Kundendaten werden 7 Jahre nach einem Mandat aus rechtlichen, steuerlichen und berufshaftpflichtbezogenen Gründen aufbewahrt.
8. Wie wir Ihre Daten schützen
Technische Maßnahmen
Verschlüsselung bei der Übertragung und im Ruhezustand, TLS und AES 256. Zugriffskontrollen. Regelmäßige Sicherungen. Sicherheitsüberwachung. 2FA, sofern verfügbar.
Organisatorische Maßnahmen
Vertraulichkeitsvereinbarungen, Mitarbeiterschulungen, ein Notfallplan für Vorfälle.
Meldung von Datenschutzverletzungen
Wir benachrichtigen die Aufsichtsbehörde innerhalb von 72 Stunden und betroffene Personen unverzüglich, wenn eine Verletzung ein hohes Risiko darstellt.
9. Ihre Rechte nach der DSGVO
| Recht | Bedeutung |
|---|---|
| Auskunft, Art. 15 | Eine Kopie Ihrer Daten anfordern. |
| Berichtigung, Art. 16 | Unrichtige oder unvollständige Daten korrigieren. |
| Löschung, Art. 17 | Löschung verlangen, vorbehaltlich rechtlicher Pflichten. |
| Einschränkung, Art. 18 | Verarbeitung in bestimmten Fällen beschränken. |
| Datenübertragbarkeit, Art. 20 | Ihre Daten in einem maschinenlesbaren Format erhalten. |
| Widerspruch, Art. 21 | Der Verarbeitung für Marketing oder berechtigte Interessen widersprechen. |
| Widerruf der Einwilligung, Art. 7 | Die Einwilligung für Marketing widerrufen, ohne Wirkung auf die bisherige Verarbeitung. |
| Beschwerde, Art. 77 | Beschwerde bei Ihrer Aufsichtsbehörde einreichen, der Autoriteit Persoonsgegevens in den Niederlanden. |
Zur Ausübung Ihrer Rechte schreiben Sie an [email protected] mit Ihrem vollständigen Namen, Ihren Kontaktdaten und einer Beschreibung Ihres Anliegens. Wir antworten innerhalb eines Monats, verlängerbar um zwei Monate bei komplexen Anfragen.
10. Cookies
Wir nutzen eine datenschutzfreundliche, cookielose Analyse über Plausible. Plausible setzt keine Cookies und erstellt kein persönliches Profil. Daher benötigt die Website kein Einwilligungsbanner für Tracking.
Das einzige Cookie, das gesetzt werden kann, ist ein unbedingt erforderliches Sicherheits-Cookie von Cloudflare zum Schutz der Website vor automatisierten Angriffen. Es hat keine Marketingfunktion und benötigt keine Einwilligung.
| Art | Zweck | Rechtsgrundlage | Dauer |
|---|---|---|---|
| Unbedingt erforderlich | Funktion und Sicherheit der Website, einschließlich des Cloudflare-Sicherheits-Cookies | Berechtigte Interessen | Sitzung oder bis zu 1 Jahr |
Sie können Cookies in Ihren Browsereinstellungen in Chrome, Firefox, Safari oder Edge verwalten. Wir respektieren die Do-Not-Track-Einstellung des Browsers.
11. Änderungen dieser Erklärung
Wir können diese Erklärung anpassen, um Änderungen in der Praxis oder im Recht abzubilden. Wesentliche Änderungen teilen wir per E-Mail mit, bei Kunden und Abonnenten, oder auf unserer Website.
12. Kontakt
E-Mail: [email protected]
Telefon: +31 (0)6 580 16712
Post: DreCo Insights, Vossenkamp 152, 9675 KN Winschoten, Niederlande
Wir antworten in der Regel innerhalb von 5 Werktagen.
Versionsverlauf
2.4, 19. August 2026: Hinweis zu den Schutzmaßnahmen bei Mailjet ergänzt. Nach Ziffer 3(a)(iv) des Sinch Data Processing Agreement handelt Sinch für die Übermittlung selbst als eigenständig Verantwortlicher, zur Netzsicherheit sowie zur Spam- und Betrugsprävention. Aufgenommen, damit die Tabelle der Auftragsverarbeiter unsere Kontrolle über diesen Teil nicht überzeichnet.
2.3, 19. August 2026: Der Versanddienst für Marketing-E-Mails wird offengelegt. Mailjet in Abschnitt 3, in der Tabelle der europäischen Auftragsverarbeiter in Abschnitt 5 sowie im Absatz zu den selbst gehosteten Tools ergänzt. Speicherdauer der Zustelldaten in Abschnitt 7 ergänzt. Diese Seite hatte die Korrektur 2.2 der englischen Fassung vom 17. August 2026 nicht erhalten, mit der zuvor Brevo als Versanddienst offengelegt wurde. Brevo wird seit dem 19. August 2026 nicht mehr eingesetzt.
2.1, 3. Juli 2026: Anthropic-Eintrag aktualisiert. Zertifizierung unter dem EU-US Data Privacy Framework gegen die offizielle Teilnehmerliste bestätigt, der Vorbehalt entfernt. Standardvertragsklauseln und Transfer-Folgenabschätzung bleiben als zusätzliche Ebene.
2.0, 19. Juni 2026: Stack auf den Live-Betrieb korrigiert. Microsoft 365, Salesflow CRM, Google Analytics und Mistral AI entfernt. Mailbox.org, OnlyOffice, EspoCRM, ListMonk, die weiteren selbst gehosteten EU-Tools, Zeeg, Plausible sowie die erklärten Ausnahmen Anthropic und Cloudflare ergänzt. Übermittlungen und Cookies aktualisiert.
1.0, 22. Oktober 2025: Erstveröffentlichung.
