Datenschutzerklärung

Datenschutzerklärung der CoStore Holding GmbH

CoStore freut sich über Ihr Interesse an unserem Unternehmen und unseren Services. Wir möchten, dass Sie sich bei Kontakt mit uns wohlfühlen. Daher ist uns die Sicherheit Ihrer personenbezogenen Daten, die bei einer Kontaktaufnahme mit CoStore entstehen – wie Name, Adresse, Telefonnummer oder E-Mail-Adresse – ein wichtiges Anliegen.

Diese Datenschutzinformation richtet sich an alle Personen, mit denen CoStore („wir“ oder „uns“) interagiert, einschließlich Kunden, potenziellen Kunden, Interessenten und Besuchern unserer Websites, Nutzern unserer Apps/Anwendungen, anderen Nutzern unserer Produkte oder Dienstleistungen und Besuchern an unseren Standorten („Sie“ oder „Ihnen“). Sie enthält die Informationen nach Art. 13 und 14 DSGVO.

Begriffe

Die Verarbeitung personenbezogener Daten erfolgt im Rahmen der gesetzlichen Bestimmungen. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Verarbeiten umfasst jeden Vorgang im Zusammenhang mit personenbezogenen Daten – etwa das Erheben, Erfassen, Speichern, Anpassen, Verwenden, Übermitteln oder Löschen. Weitere Begriffe entsprechen den Definitionen in Art. 4 DSGVO.

Name und Anschrift der verantwortlichen Stelle

CoStore Holding GmbH
Große Rheinstrasse 22
76661 Philippsburg

1. Allgemeine Verarbeitungszwecke und Rechtsgrundlagen

Wir erheben und verarbeiten Ihre personenbezogenen Daten insbesondere in folgenden Fällen:

  • Wenn Sie uns direkt kontaktieren – etwa über unsere Website, unsere Kundenbetreuung oder bei Besuchen vor Ort.
  • Wenn Sie an Umfragen, Aktionen oder Gewinnspielen teilnehmen.
  • Wenn Sie sich für unsere Lagerlösungen oder andere Services interessieren.
  • Wenn Sie oder Ihr Unternehmen Lagerflächen mieten oder Zusatzleistungen in Anspruch nehmen.
  • Wenn Sie oder Ihr Unternehmen Informationen zu unseren Angeboten anfordern.
  • Wenn Sie oder Ihr Unternehmen unsere Services nutzen oder bewerben.

Bitte halten Sie Ihre Angaben aktuell und informieren Sie uns bei Änderungen – insbesondere Ihrer Kontaktdaten.

Wir verarbeiten insbesondere folgende Daten: Name, Adresse, Telefonnummer, E-Mail-Adresse, ggf. Unternehmensname, Funktion, geschäftliche Kontaktdaten sowie Vertrags- und Transaktionsdaten, soweit sie für die Geschäftsbeziehung erforderlich sind.

Verarbeitung für Vertragszwecke und Website-Nutzung

Wir verarbeiten personenbezogene Daten zur Reservierung, Vermietung und Verwaltung von Lagerflächen sowie zur Abwicklung von Mietverträgen und Zusatzleistungen, insbesondere:

  • Buchungsanfragen und Angebotserstellung
  • Erstellung und Verwaltung von Mietverträgen
  • Zugangskontrolle und Nutzung gemieteter Flächen
  • Kundenservice und Support
  • Rechnungsstellung, Zahlungsabwicklung, Mahnwesen
  • Bearbeitung von Reklamationen und Schadensfällen
  • Technische Bereitstellung der Website

Datenkategorien

  • Kontaktdaten: Name, Adresse, Telefon, E-Mail
  • Geschäftliche Informationen: Unternehmensname, Funktion, USt-ID
  • Buchungsdaten: Gemietete Fläche, Mietbeginn
  • Zahlungsdaten: Zahlungsstatus, Referenzen, Transaktionsdaten
  • Zugangsdaten: Digitale Codes, Schlüsselverwaltung
  • Kommunikationsdaten: Support-Verläufe

E-Mail-Versand durch Kinnovis

Buchung, Verwaltung und Kündigung erfolgen über unseren Partner Kinnovis. Sie erhalten transaktionsbezogene E-Mails (z. B. Vertragsunterlagen, Einzugsinfos, Rechnungen) gemäß Art. 6 Abs. 1 lit. b DSGVO. Diese sind für die Vertragserfüllung erforderlich und nicht abbestellbar.

Weitere Informationen: https://kinnovis.com/privacy-policy/

Direkte Kundenkommunikation durch CoStore

Neben dem automatisierten E-Mail-Versand über Kinnovis kontaktieren wir Kunden und Interessenten auch direkt per E-Mail (über Microsoft Outlook / Microsoft 365), per Telefon (ggf. über Sipgate) sowie per WhatsApp Business. Dies betrifft insbesondere:

  • Beantwortung von Anfragen und Rückfragen
  • Terminabsprachen und Beratung
  • Informationen zu Verfügbarkeiten und Angeboten
  • Nachfassen bei offenen Anfragen

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten Kundenkommunikation). Bei diesen Kommunikationskanälen kann ebenfalls eine KI-gestützte Vorverarbeitung stattfinden (siehe Abschnitt „KI-gestützte Verarbeitung von Kundenanfragen“).

Identitätsverifizierung (Stripe Identity)

Zur Identitätsverifizierung bei Vertragsabschluss und zur Betrugsprävention nutzen wir den Dienst Stripe Identity. Dabei können folgende Daten verarbeitet werden:

  • Ausweisdokumente (z. B. Personalausweis, Reisepass)
  • Biometrische Daten (Gesichtsabgleich mit dem Ausweisdokument)
  • Name, Geburtsdatum, Adresse
  • Metadaten (IP-Adresse, Zeitstempel)

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Betrugsprävention). Soweit biometrische Daten verarbeitet werden, erfolgt dies auf Grundlage Ihrer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO. Die Ergebnisse der Identitätsverifizierung werden zudem an unseren Partner Kinnovis übermittelt und dort im Rahmen der Vertragsverwaltung gespeichert. Stripe kann Daten in den USA verarbeiten. Die Übermittlung erfolgt auf Grundlage von Standardvertragsklauseln und/oder des EU-US Data Privacy Frameworks. Weitere Informationen: stripe.com/de/privacy

Bonitätsprüfung (Wunderkopf Creditscore API)

Zur Prüfung der Bonität nach Vertragsabschluss nutzen wir die Creditscore API von Wunderkopf Technologies GmbH. Dabei werden personenbezogene Daten (insbesondere Name, Adresse, ggf. Geburtsdatum) an Wunderkopf übermittelt, um eine Bonitätsauskunft einzuholen. Die Prüfung dient der Absicherung gegen Zahlungsausfälle und erfolgt separat vom Buchungsprozess. Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an der Absicherung gegen Zahlungsausfälle (Art. 6 Abs. 1 lit. f DSGVO) sowie zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Weitere Informationen: wunderkopf.technology/terms/datenschutz

Datenweitergabe an Dienstleister

  • Kinnovis – Buchungs- und Vertragsplattform
  • Stripe – Zahlungsdienstleister und Identitätsverifizierung. Datenschutzerklärung: stripe.com/de/privacy
  • Wunderkopf Technologies GmbH – Bonitätsprüfungen via Creditscore API. Datenschutzerklärung: wunderkopf.technology/terms/datenschutz
  • Inkassodienstleister oder Rechtsanwälte – bei offenen Forderungen

Zentraler Registrierungsdienst

Die Benutzerregistrierung erfolgt über Kinnovis (www.kinnovis.com). Verarbeitet werden Name, E-Mail-Adresse, Telefonnummer und ggf. Unternehmensname.

Forderungsmanagement

Bei Zahlungsrückständen können Daten (Name, Adresse, Vertrags- und Rechnungsdaten) an Inkassodienstleister oder Rechtsanwälte übermittelt werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

Speicherung und Löschung

Personenbezogene Daten werden so lange gespeichert, wie sie für die Vertragsabwicklung erforderlich sind. Danach gelten gesetzliche Aufbewahrungsfristen. Anfragen löschen wir in der Regel spätestens 12 Monate nach Abschluss, sofern keine gesetzlichen Pflichten entgegenstehen.

Auftragsverarbeitung

Mit allen Dienstleistern bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO, die Datenschutz und Datensicherheit gewährleisten.

2. Teilnahme an Veranstaltungen und Besuch vor Ort

Wir verarbeiten personenbezogene Daten zur Organisation, Durchführung und Nachbereitung von Besuchen und Veranstaltungen.

Zwecke der Datenverarbeitung

  • Planung und Durchführung von Standortbesuchen und Events
  • Bereitstellung von Informationen und Materialien
  • Einlasskontrolle und Besucherverwaltung
  • Erstellung von Bild- und Videoaufnahmen für Dokumentation und Öffentlichkeitsarbeit

Verarbeitete Datenkategorien

  • Kontaktdaten: Name, Adresse, Telefonnummer, E-Mail
  • Unternehmensdaten: Firmenname, Position
  • Besuchsinformationen: Datum, Uhrzeit, Zweck
  • Bild- und Videoaufnahmen (sofern erstellt)

Koordination und Planung

Für Terminplanung und Koordination nutzen wir Microsoft-Dienste. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Datenschutzhinweise: microsoft.com/de-de/privacy/privacystatement

Teilnahme ohne Anmeldung

Bei frei zugänglichen Veranstaltungen können Bild- und Videoaufnahmen zu Dokumentations- und Öffentlichkeitszwecken erstellt werden. Hinweisschilder informieren vor Ort über Foto- und Videoaufnahmen. Wenn Sie nicht aufgenommen werden möchten, sprechen Sie das Veranstaltungsteam an.

Widerspruch

Sie können der Verarbeitung von Bild- und Videodaten aus persönlichen Gründen widersprechen. Bitte informieren Sie uns oder die Fotografen vor Ort.

3. Inanspruchnahme von Serviceleistungen (Beratung)

Zusätzlich zu unseren Produkten bieten wir Service- und Beratungsleistungen per Telefon, E-Mail, Kontaktformular, WhatsApp Business, Chatbot (JaneGPT von Kinnovis), unseren eigenen KI-gestützten Website-Chatbot oder vor Ort an. Buchungen oder Vertragsabschlüsse erfolgen ausschließlich über Kinnovis.

Zwecke der Datenverarbeitung

  • Bearbeitung von Anfragen zu unseren Dienstleistungen
  • Technische Beratung und Kundenservice
  • Unterstützung bei Buchung und Verwaltung (ohne Vertragsabschluss)
  • Dokumentation von Kundenanfragen zur Servicequalität

Verarbeitete Datenkategorien

  • Kontaktdaten: Name, Adresse, Telefonnummer, E-Mail
  • Unternehmensdaten: Firmenname, Position
  • Kommunikationsdaten: Inhalte von Kundenanfragen

KI-gestützte Verarbeitung von Kundenanfragen

Hinweis zur Nutzung von Künstlicher Intelligenz: Zur effizienten Bearbeitung Ihrer Anfragen setzen wir KI-gestützte Systeme ein. Anfragen, die über Kontaktformular, E-Mail, Telefon, WhatsApp oder unseren Website-Chatbot eingehen, können automatisiert durch KI-Systeme analysiert, kategorisiert und teilweise beantwortet werden.

Wir nutzen KI-Dienste zur Unterstützung unserer Kundenkommunikation. Dies umfasst die automatisierte Analyse und ggf. Beantwortung von Kundenanfragen über verschiedene Kommunikationskanäle (E-Mail, Kontaktformular, WhatsApp, Website-Chatbot, Telefon). Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an einer effizienten Kundenbetreuung (Art. 6 Abs. 1 lit. f DSGVO). Bei Nutzung unseres Website-Chatbots erfolgt die Verarbeitung zusätzlich auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

Im Rahmen dieser automatisierten Verarbeitung werden die Inhalte Ihrer Anfragen sowie zugehörige Kontaktdaten an folgende KI-Dienstleister übermittelt:

DienstleisterZweckServerstandortDatenschutzhinweise
OpenAI (ChatGPT)KI-gestützte Analyse und Beantwortung von KundenanfragenUSAopenai.com/policies/privacy-policy
Anthropic (Claude)KI-gestützte Analyse und Beantwortung von Kundenanfragen, Website-ChatbotUSAanthropic.com/privacy
Make (Celonis SE)Automatisierungsplattform zur Weiterleitung und Verarbeitung von AnfragenEUmake.com/en/privacy-notice

Bei der Nutzung von OpenAI und Anthropic kann eine Übermittlung personenbezogener Daten in die USA stattfinden. Die Übermittlung erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) bzw. des EU-US Data Privacy Frameworks. Ihre Nachrichten werden zu Qualitätsverbesserungszwecken in der Regel für bis zu 30 Tage gespeichert. Sie haben das Recht, der KI-gestützten Verarbeitung zu widersprechen und stattdessen eine Bearbeitung durch unsere Mitarbeiter zu verlangen.

Website-Chatbot (Kora)

Auf unserer Website betreiben wir einen eigenen KI-gestützten Chatbot („Kora“). Dieser nutzt die Automatisierungsplattform Make (EU-Server) sowie den KI-Dienst Claude von Anthropic zur Verarbeitung Ihrer Anfragen. Bei Nutzung des Chatbots werden Sie vorab über die KI-Verarbeitung informiert und um Ihre Einwilligung gebeten. Ohne Ihre Zustimmung findet keine KI-gestützte Verarbeitung statt. Sie können den Chatbot jederzeit verlassen und uns alternativ telefonisch, per WhatsApp oder per E-Mail kontaktieren.

KI-gestützter Telefonassistent (Sipgate AI Agents)

Wenn wir telefonisch nicht erreichbar sind (z. B. außerhalb der Geschäftszeiten, am Wochenende oder bei Nichterreichbarkeit), werden eingehende Anrufe von einem KI-gestützten Telefonassistenten entgegengenommen. Der Telefonassistent wird über Sipgate (sipgate GmbH, Düsseldorf) betrieben. Sipgate nutzt für seine KI-Funktionen den Dienst OpenAI (ChatGPT). Laut Sipgate erfolgt die Datenverarbeitung ausschließlich in Europa, Kundendaten werden nach der Verarbeitung unverzüglich gelöscht und dürfen von OpenAI nicht zu Trainingszwecken verwendet werden. Sie werden zu Beginn des Gesprächs darüber informiert, dass Sie mit einem KI-Assistenten sprechen. Dabei werden folgende Daten verarbeitet:

  • Telefonnummer (Anruferkennung)
  • Gesprächsinhalte (Spracherkennung und Transkription)
  • Zeitpunkt und Dauer des Anrufs

Die Gesprächsdaten werden bei Sipgate verarbeitet und gespeichert sowie an CoStore weitergeleitet und in unserem CRM-System (Twenty) gespeichert. Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an einer durchgehenden Erreichbarkeit und effizienten Kundenbetreuung (Art. 6 Abs. 1 lit. f DSGVO). Weitere Informationen: sipgate.de/datenschutz

KI-gestützte E-Mail-Verarbeitung

Hinweis für E-Mail-Kontakt: Wenn Sie uns per E-Mail kontaktieren, werden Ihre Nachrichten möglicherweise durch KI-gestützte Systeme verarbeitet. Details finden Sie nachfolgend.

Eingehende E-Mails (z. B. an unsere Kontaktadressen) werden automatisiert durch KI-Systeme analysiert und vorbearbeitet. Die KI kann Anfragen kategorisieren, relevante Informationen extrahieren und Antwortvorschläge erstellen oder Anfragen teilweise automatisiert beantworten. Die Verarbeitung erfolgt über Make (EU-Server) und die KI-Dienste ChatGPT (OpenAI) bzw. Claude (Anthropic). Alle E-Mail-Daten werden zusätzlich in unserem CRM-System (Twenty) gespeichert. Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an einer effizienten Kundenbetreuung (Art. 6 Abs. 1 lit. f DSGVO). Sie haben jederzeit das Recht, der KI-gestützten Verarbeitung zu widersprechen und eine ausschließlich persönliche Bearbeitung Ihrer Anfrage zu verlangen.

Datenweitergabe an Dienstleister

  • Kinnovis (JaneGPT-Chatbot) – Automatisierte Bearbeitung von Kundenanfragen
  • WhatsApp Business – Kommunikation mit unserem Support. Datenschutzerklärung: whatsapp.com/legal/privacy-policy. Mit WhatsApp Business besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Bitte beachten Sie, dass Daten außerhalb der EU verarbeitet werden können.

Speicherung und Löschung

Serviceanfragen werden in der Regel bis zu 12 Monate nach Bearbeitung gespeichert und anschließend gelöscht, sofern keine gesetzlichen Aufbewahrungsfristen bestehen. KI-verarbeitete Nachrichten werden in der Regel nach spätestens 30 Tagen bei den KI-Dienstleistern gelöscht.

4. Newsletter

Wir bieten Newsletter-Dienste an, um regelmäßig über Produkte, Dienstleistungen und Angebote zu informieren.

Zwecke der Datenverarbeitung

  • Versand von E-Mail-Newslettern mit aktuellen Angeboten
  • Personalisierung der Inhalte anhand Ihrer Interessen (mit Einwilligung)
  • Statistische Auswertung (Öffnungs- und Klickraten, sofern zugestimmt)

Verarbeitete Datenkategorien

  • Kontaktdaten: E-Mail-Adresse, optional Name
  • Interaktionsdaten: Öffnungsraten, Klicks (mit Einwilligung)

Anmeldung und Double-Opt-In-Verfahren

Für die Anmeldung zu unserem Newsletter verwenden wir das Double-Opt-In-Verfahren:

  • Nach der Anmeldung erhalten Sie eine Bestätigungs-E-Mail mit einem Link.
  • Erst nach Bestätigung wird Ihre E-Mail-Adresse in unseren Verteiler aufgenommen.
  • Falls keine Bestätigung erfolgt, wird die Anmeldung in der Regel nach 30 Tagen gelöscht.

Abmeldung vom Newsletter

Sie können den Newsletter jederzeit über einen Abmeldelink in jeder E-Mail oder durch direkte Anfrage abbestellen.

Datenweitergabe und Versanddienstleister

Zum Versand nutzen wir den E-Mail-Marketing-Dienstleister Klaviyo. Ihre Daten werden ausschließlich in unserem Auftrag verarbeitet. Weitere Informationen: https://www.klaviyo.com/legal. Klaviyo handelt als Auftragsverarbeiter gemäß Art. 28 DSGVO.

Speicherung und Löschung der Daten

Wir speichern Ihre E-Mail-Adresse und Präferenzen, solange Sie angemeldet sind. Nach Abmeldung werden die Daten in der Regel innerhalb von 30 Tagen gelöscht.

5. CRM-System und Datenspeicherung (Twenty)

Zur Verwaltung unserer Kundenbeziehungen und zur zentralen Speicherung von Kommunikationsdaten nutzen wir das CRM-System Twenty in der Cloud-Version.

Zwecke der Datenverarbeitung

  • Zentrale Speicherung und Verwaltung von Kundendaten und Kommunikationsverläufen
  • Nachverfolgung von Anfragen und Servicevorgängen
  • Verbesserung der Servicequalität und Kundenbetreuung
  • Analyse und Dokumentation der Kundeninteraktionen

Verarbeitete Datenkategorien

  • Kontaktdaten: Name, E-Mail-Adresse, Telefonnummer, Adresse
  • Unternehmensdaten: Firmenname, Position
  • Kommunikationsdaten: E-Mails, Chatverläufe, Anfragen, Notizen
  • Interaktionsdaten: Zeitpunkte und Kanäle der Kontaktaufnahme

Hosting und Datenübermittlung

Twenty wird als Cloud-Dienst betrieben. Die Daten werden auf Servern von Amazon Web Services (AWS) in den USA gehostet. Die Datenübermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO sowie ggf. auf Basis des EU-US Data Privacy Frameworks. Weitere Informationen: https://twenty.com/legal/privacy

Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an einer effizienten Kundenverwaltung (Art. 6 Abs. 1 lit. f DSGVO) sowie zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Speicherung und Löschung

Kundendaten werden in Twenty gespeichert, solange die Geschäftsbeziehung besteht bzw. gesetzliche Aufbewahrungsfristen gelten. Nach Wegfall des Verarbeitungszwecks werden die Daten gelöscht oder anonymisiert.

6. Zutritt zum Betriebsgelände und Videoüberwachung

Im Rahmen der Nutzung unserer Lagerflächen und des Zugangs zu unseren Standorten verarbeiten wir personenbezogene Daten für Zutrittskontrolle, Sicherheit und Überwachung:

  • Erfassung der Zutrittsdaten bei Nutzung unserer digitalen Zugangssysteme
  • Überwachung der Standorte mittels Videoüberwachung zum Schutz vor Diebstahl oder Vandalismus
  • Identifikation von Fahrzeugen und relevanten Bildaufnahmen im Falle eines Sicherheitsproblems
  • Weitergabe relevanter Daten an Strafverfolgungsbehörden
  • Beweissicherung bei Verstößen gegen die AGB

Videoüberwachung

Unsere Standorte sind mit offener Videoüberwachung ausgestattet. Die Videoüberwachung erfolgt insbesondere:

  • Zur Einbruchsprävention und Aufklärung von Diebstählen oder Vandalismus
  • Zur Sicherstellung der Einhaltung der Nutzungsbedingungen
  • Zur Beweissicherung bei sicherheitsrelevanten Vorfällen
  • Zur Kontrolle und Gewährleistung des geordneten Betriebsablaufs
  • Zur Dokumentation und Ahndung von Verstößen gegen die AGB

Die Videoaufzeichnungen werden in der Regel für maximal 14 Tage gespeichert und anschließend automatisch gelöscht, sofern keine sicherheitsrelevanten Vorfälle eine längere Speicherung erfordern.

Überwachung durch Drittanbieter

Zur erhöhten Sicherheit arbeiten wir mit externen Sicherheitsdienstleistern zusammen, die außerhalb unserer Geschäftszeiten (22:00–08:00 Uhr) die Videoüberwachung in Echtzeit überwachen.

Hinweise zur Videoüberwachung

Die Videoüberwachung wird durch Hinweisschilder an den Standorten kenntlich gemacht. Sie haben das Recht, Auskunft über gespeicherte Aufnahmen zu verlangen oder der Verarbeitung zu widersprechen.

7. Unternehmenskommunikation und Außendarstellung

Im Rahmen unserer Unternehmenskommunikation verarbeiten wir personenbezogene Daten für Dokumentation von Veranstaltungen, Pressearbeit und digitale Medienauftritte:

  • Erstellung und Veröffentlichung von Bild- und Videoaufnahmen
  • Bereitstellung von Unternehmensinformationen auf Website und in sozialen Medien
  • Kommunikation mit Kunden, Geschäftspartnern und der Öffentlichkeit
  • Nutzung von Testimonials oder Erfahrungsberichten für Marketingzwecke

Foto- und Videoaufnahmen bei Veranstaltungen

Aufnahmen können veröffentlicht werden auf der CoStore-Website, sozialen Medien (LinkedIn, Facebook, Instagram) sowie in Print- oder Online-Publikationen. Falls Sie nicht wünschen, dass Aufnahmen veröffentlicht werden, können Sie jederzeit widersprechen.

8. Compliance, Rechtsdurchsetzung und Verhütung von Straftaten

Wir verarbeiten personenbezogene Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen:

  • Ermittlung, Prävention und Aufklärung von Betrug oder Rechtsverstößen
  • Durchsetzung unserer AGB
  • Erfüllung gesetzlicher Anforderungen (steuer- und handelsrechtliche Aufbewahrungspflichten)
  • Zusammenarbeit mit Strafverfolgungsbehörden und Gerichten

Werbliche Kommunikation und Marktforschung

Soweit rechtlich zulässig oder mit Ihrer Einwilligung verarbeiten wir Daten für werbliche Kommunikation, Kundenzufriedenheitsumfragen, Werbeaktionen und Gewinnspiele.

Erfüllung rechtlicher Verpflichtungen (Art. 6 I c DSGVO)

Wir unterliegen gesetzlichen Verpflichtungen zur Verarbeitung und Aufbewahrung personenbezogener Daten, z. B. nach HGB und Abgabenordnung.

Weitere Verarbeitungszwecke

Datenverarbeitung im Rahmen des Qualitätsmanagements, zur Verbesserung der Kundenzufriedenheit, Weiterentwicklung von Produkten und Dienstleistungen sowie zur Verbesserung der IT-Sicherheit.

9. Technologien auf unserer Website

Notwendige Technologien

Für die technische Bereitstellung und Sicherheit unserer Website setzen wir folgende Dienstleister ein:

DienstZweckDatenschutzhinweise
Amazon Web Services (AWS)Hosting- und Cloud-Diensteaws.amazon.com/privacy
WebflowWebdesign- und Hosting-Plattformwebflow.com/legal/privacy
Stripe / Stripe IdentityZahlungsdienstleister (inkl. Betrugsprävention) und Identitätsverifizierung bei Vertragsabschlussstripe.com/de/privacy
Wunderkopf Technologies (Creditscore API)Bonitätsprüfung nach Vertragsabschlusswunderkopf.technology/terms/datenschutz
KinnovisBuchungs- und Vertragsverwaltungsplattformkinnovis.com/privacy-policy
CookieYesCookie-Einwilligungsverwaltung (DSGVO)cookieyes.com/privacy-policy
CloudflareSicherheits- und Performance-Dienst (DDoS-Schutz, CDN)cloudflare.com/privacypolicy
Amazon CloudFrontContent-Delivery-Network (CDN)aws.amazon.com/cloudfront
Google MapsKartendienst für Standortanzeige, Navigation und Standortanalysenpolicies.google.com/privacy
OpenStreetMapKartendienst für Standortanalysen und Partnergrundstücke (IP-Adresse wird übermittelt)osmfoundation.org/Privacy_Policy
Google FontsBereitstellung von Schriftarten (IP-Adressen können verarbeitet werden)fonts.google.com/about
jsDelivrBereitstellung von Icons und Bibliothekenjsdelivr.com/privacy-policy
UnpkgBereitstellung statischer Dateienunpkg.com
Sipgate (Satellite / AI Agents)Online-Telefonie zur Annahme von Anrufen sowie KI-gestützter Telefonassistent bei Nichterreichbarkeit (nutzt OpenAI/ChatGPT, Datenverarbeitung in der EU)sipgate.de/datenschutz
ClickSendVersand von SMS-Benachrichtigungen (Telefonnummer und Nachrichteninhalt)clicksend.com/privacy-policy
Microsoft Outlook / Microsoft 365E-Mail-Kommunikation und Kalenderverwaltung (Cloud)privacy.microsoft.com
SupabaseCloud-Datenbank zur Speicherung von Kundendaten, Einwilligungen und Kommunikationsverläufen. Daten werden auf AWS-Servern gehostet.supabase.com/privacy
HetznerServer-Hosting für den Empfang und die kurzfristige Verarbeitung von SMS zur Toröffnung an unseren Standorten. Es wird ausschließlich die Telefonnummer verarbeitet und nur kurzfristig gespeichert. Server befinden sich in Deutschland.hetzner.com/legal/privacy-policy

Weitere Technologien (Analyse, Marketing, Kommunikation)

DienstZweckDatenschutzhinweise
Google AnalyticsWebanalyse (IP-Anonymisierung aktiviert)policies.google.com
Google Tag ManagerVerwaltung von Marketing- und Tracking-Tagspolicies.google.com
Google Ads RemarketingInteressensbasierte Werbeanzeigenpolicies.google.com/technologies/ads
Facebook-PluginIntegration von Facebook-Funktionenfacebook.com/about/privacy
Facebook RemarketingPersonalisierte Werbeanzeigen (Custom Audiences)facebook.com/about/privacy
Facebook Lead AdsErfassung von Nutzeranfragen über Facebook-Werbeformularefacebook.com/about/privacy
KlaviyoE-Mail-Marketing für Newsletter und Kommunikationklaviyo.com/legal/privacy-policy
Microsoft Booking ToolOnline-Terminbuchungprivacy.microsoft.com
Microsoft FormsOnline-Formulare für Kundenanfragen und Feedbackprivacy.microsoft.com
WhatsApp BusinessKundenkommunikation (DSGVO-konform)whatsapp.com/legal
Get Moving DigitalExterne Marketing-Agentur für Google Ads, Meta Ads und SEO. Betreibt ein eigenes Leads-Portal, in dem Anfragedaten (Name, Kontaktdaten, Anfragequelle) gespeichert und verwaltet werden.get-moving.co.uk
Google Kundenrezensionen (Google Places API)Anzeige von Google-Bewertungen auf unserer Website über eine eigene Einbindung via Google Places API. Dabei werden öffentlich auf Google veröffentlichte Bewertungen (einschließlich Name des Rezensenten, Bewertungstext und Sternebewertung) auf unserer Website dargestellt. Bei Aufruf der Seite werden zudem Daten (u. a. IP-Adresse) an Google übermittelt. Die Anzeige erfolgt auf Grundlage unseres berechtigten Interesses an der Darstellung von Kundenmeinungen (Art. 6 Abs. 1 lit. f DSGVO). Die Bewertungen sind öffentlich auf Google verfügbar; eine zusätzliche Datenerhebung durch uns findet nicht statt.policies.google.com/privacy

10. Datenübermittlung in Drittländer

Im Rahmen unserer Geschäftstätigkeit kann eine Übermittlung personenbezogener Daten in Länder außerhalb der EU/des EWR stattfinden, insbesondere in die USA. Dies betrifft unter anderem:

  • OpenAI (ChatGPT) – USA
  • Anthropic (Claude) – USA
  • Twenty CRM (gehostet auf AWS) – USA
  • ClickSend – Australien
  • Stripe – USA
  • Google-Dienste (Analytics, Maps, Fonts, Ads) – USA
  • Meta/Facebook – USA
  • WhatsApp/Meta – USA
  • Amazon Web Services (AWS) – weltweit
  • Supabase (gehostet auf AWS) – USA
  • Cloudflare – USA/weltweit
  • Microsoft 365 – USA/EU
  • Get Moving Digital – Vereinigtes Königreich (Angemessenheitsbeschluss der EU-Kommission)

Die Übermittlung erfolgt auf Grundlage von Angemessenheitsbeschlüssen der EU-Kommission, Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO und/oder des EU-US Data Privacy Frameworks.

11. Rechtsgrundlagen der Verarbeitung

  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Z. B. KI-Verarbeitung im Website-Chatbot, Cookies, Marketing, Umfragen.
  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Bereitstellung unserer Dienste, Bearbeitung von Anfragen.
  • Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Steuerliche oder buchhalterische Pflichten.
  • Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Optimierung, Sicherheitsmaßnahmen, Direktwerbung, effiziente Kundenbetreuung, KI-gestützte Verarbeitung von E-Mail- und Telefonanfragen.

Bei Weitergabe an Dienstleister stellen wir die Einhaltung der Datenschutzanforderungen sicher (Auftragsverarbeitungsverträge, Standardvertragsklauseln).

12. Speicherdauer und Löschung von Daten

Wir speichern personenbezogene Daten nur so lange wie erforderlich. Folgende Fristen gelten:

  • Kommunikationsdaten (E-Mails, Anfragen): In der Regel maximal 12 Monate nach Abschluss.
  • KI-verarbeitete Nachrichten: In der Regel maximal 30 Tage bei den KI-Dienstleistern.
  • CRM-Daten (Twenty): Solange die Geschäftsbeziehung besteht, danach gemäß gesetzlicher Fristen.
  • Vertragsbezogene Daten: 6 Jahre (handelsrechtlich), 10 Jahre (steuerrechtlich).
  • Marketing- und Analysetools: In der Regel maximal 24 Monate.
  • Cookies: In der Regel bis zu 12 Monate.
  • Videoaufzeichnungen: In der Regel maximal 14 Tage.

Falls eine Löschung nicht möglich ist, erfolgt eine Einschränkung der Verarbeitung.

13. Ihre Rechte als betroffene Person

  • Auskunftsrecht (Art. 15 DSGVO): Auskunft über verarbeitete Daten.
  • Berichtigungsrecht (Art. 16 DSGVO): Berichtigung unrichtiger Daten.
  • Löschungsrecht (Art. 17 DSGVO): Löschung Ihrer Daten (sofern keine Aufbewahrungspflichten bestehen).
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Einschränkung unter bestimmten Umständen.
  • Datenübertragbarkeit (Art. 20 DSGVO): Daten in maschinenlesbarem Format erhalten.
  • Widerspruchsrecht (Art. 21 DSGVO): Widerspruch aus besonderen Gründen.
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Jederzeit mit Wirkung für die Zukunft (z. B. KI-Verarbeitung, Newsletter, Cookies).
  • Beschwerderecht (Art. 77 DSGVO): Beschwerde bei der Datenschutz-Aufsichtsbehörde, insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.

14. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein:

  • Verschlüsselte Datenübertragung (SSL/TLS)
  • Zugriffs- und Berechtigungskonzepte
  • Regelmäßige Sicherheitsupdates
  • Datenminimierung
  • Vertraulichkeitsvereinbarungen: Alle Mitarbeiter von CoStore haben eine Geheimhaltungsvereinbarung zum Schutz personenbezogener Daten und vertraulicher Kundenkommunikation unterzeichnet. Der Zugang zu personenbezogenen Daten ist auf einen begrenzten Personenkreis beschränkt.

Bei Nutzung von Drittanbieter-Diensten (Social Media, Cloud-Dienste, KI-Dienste) können zusätzliche Sicherheitsrisiken bestehen.

15. Ansprechpartner für Datenschutz

Bei allen Fragen zur Verarbeitung personenbezogener Daten:

Marcel Philipp Lang
E-Mail: datenschutz@costore.de

Stand: 18.03.2026

Kora · CoStore