Datenschutzerklärung
Stand: 18.03.2026
1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)
NextGen IT Solutions GmbH
Stuttgart, Deutschland
E-Mail: datenschutz@nextgenitsolutions.de
2. Welche personenbezogenen Daten wir verarbeiten
Kontodaten
Bei der Registrierung erheben wir: E-Mail-Adresse, Name, Unternehmensname sowie optional Website und Branche.
Zahlungsdaten (Affiliates)
IBAN (verschlüsselt gespeichert, AES-256), BIC, Kontoinhaber sowie optional eine PayPal-E-Mail-Adresse. Diese Daten werden ausschließlich zur Auszahlungsabwicklung verwendet.
Tracking-Daten
Beim Klick auf Affiliate-Links erfassen wir: gekürzte IP-Adresse (letztes Oktett anonymisiert), User-Agent-String, Referrer-URL, Klick-Zeitstempel sowie das Attribution-Cookie _ngat_*. IP-Adressen werden nicht vollständig gespeichert (DSGVO-konform).
Protokolldaten
Serverlogs enthalten IP-Adresse, Zeitstempel, angefragte URL und HTTP-Statuscode. Diese werden nach 30 Tagen automatisch gelöscht.
3. Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)
| Verarbeitungszweck | Rechtsgrundlage |
|---|---|
| Kontoregistrierung und -verwaltung | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Affiliate-Tracking und Attribution | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — Opt-IN gemäß TTDSG § 25) |
| Auszahlungsabwicklung (SEPA, PayPal) | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Rechnungsstellung und Buchführung | Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) |
| Analytics und Performance-Berichte | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Sicherheits- und Betrugsprävention | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
4. Datenweitergabe an Auftragsverarbeiter (EU/EWR)
Wir setzen die folgenden Auftragsverarbeiter mit Sitz oder Verarbeitung in der EU bzw. dem EWR ein. Alle sind nach Art. 28 DSGVO vertraglich gebunden.
Hetzner Online GmbH (Nürnberg, Deutschland) — Hosting aller Server und Datenbanken (PostgreSQL, Redis, ClickHouse, Kafka, Objektspeicher). Verarbeitung ausschließlich in der EU.
Stripe Payments Europe, Ltd. (Dublin, Irland) — Verarbeitung von SEPA-Überweisungen, Kartenzahlungen und Abonnementabrechnung.
SevDesk GmbH (Offenburg, Deutschland) — Buchhaltung und Rechnungserstellung nach SKR03 (Pflicht gemäß § 257 HGB, § 147 AO).
PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg (EU)) — Auszahlungen an Affiliates über PayPal Payouts. Eine etwaige Weiterverarbeitung durch PayPal-Konzerngesellschaften außerhalb der EU erfolgt auf Grundlage der Standardvertragsklauseln (PayPal-DPA).
4a. Übermittlung in Drittländer (Kapitel V DSGVO)
Bestimmte Funktionen unserer Plattform erfordern eine Übermittlung personenbezogener Daten in Länder außerhalb des Europäischen Wirtschaftsraums. Für jede dieser Übermittlungen liegen geeignete Garantien gemäß Art. 46 DSGVO vor (Standardvertragsklauseln der EU-Kommission vom 04.06.2021, soweit unten ausgewiesen, bzw. EU-US Data Privacy Framework gemäß Angemessenheitsbeschluss (EU) 2023/1795). Die Liste wird laufend aktualisiert und ist auch unter /docs/dsgvo/third-country-transfers im Repository verfügbar.
| Dienst | Standort | Datenkategorien | Geeignete Garantie | Rechtsgrundlage |
|---|---|---|---|---|
| Anthropic, PBC | USA | Prompt-Inhalte (Kampagnentexte, vom Händler eingegebene Beschreibungen). Keine Endkundendaten. | Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO + Transfer Impact Assessment | Art. 6 Abs. 1 lit. f DSGVO (KI-gestützte Produktfunktionen) |
| Microsoft Azure OpenAI | EU- oder US-Region, je nach Tenant-Konfiguration | Prompt-Inhalte (wie Anthropic) | EU-Region: Microsoft EU Data Boundary, keine Drittlandsübermittlung. US-Region: Standardvertragsklauseln + EU-US Data Privacy Framework (Microsoft). | Art. 6 Abs. 1 lit. f DSGVO (Fallback-Anbieter für KI-Funktionen) |
| HubSpot, Inc. | USA | Affiliate-E-Mail, Vor-/Nachname, Affiliate-Code, Klick-/Konversionssummen — nur bei aktiver, pro Mandant freigeschalteter CRM-Integration. | EU-US Data Privacy Framework (HubSpot ist zertifiziert) + Standardvertragsklauseln | Art. 6 Abs. 1 lit. f DSGVO (CRM-Integration des Händlers) |
| Salesforce.com, inc. | USA (Standard; Org kann EU-Region sein) | Affiliate-E-Mail, Vor-/Nachname, Contact-/Opportunity-Datensätze — nur bei aktiver CRM-Integration. | EU-US Data Privacy Framework (Salesforce ist zertifiziert) + Standardvertragsklauseln | Art. 6 Abs. 1 lit. f DSGVO |
| Shopify Inc. | Kanada (Angemessenheitsbeschluss, PIPEDA); Shop-Frontend ggf. US-/EU-CDN | Bestell-Webhook-Payloads (Kunden-E-Mail, Tags); keine Kartendaten. | Angemessenheitsbeschluss 2002/2/EG der EU-Kommission | Art. 6 Abs. 1 lit. b und f DSGVO |
| Resend, Inc. | USA | Empfänger-E-Mail-Adresse, E-Mail-Inhalt (Transaktions-E-Mails wie Berichte). | EU-US Data Privacy Framework + Standardvertragsklauseln | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Google LLC (Firebase Cloud Messaging) | USA | Geräte-Push-Token (kein Inhalt der Nachrichten). | EU-US Data Privacy Framework (Google LLC ist zertifiziert) + Standardvertragsklauseln | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Push-Aktivierung im Gerät) |
| Functional Software, Inc. (Sentry) | EU-Region bevorzugt (de.sentry.io); US-Region als Fallback | Fehler-Stacktraces, Request-URL, anonymisierte Header. Keine Request-Bodies, keine personenbezogenen Daten (siehe Sentry-Scrubbing-Konfiguration). | EU-Region: keine Drittlandsübermittlung. US-Region: Standardvertragsklauseln + EU-US Data Privacy Framework. | Art. 6 Abs. 1 lit. f DSGVO (Diensterfügbarkeit, Fehleranalyse) |
Sie haben das Recht, eine Kopie der jeweils anwendbaren Standardvertragsklauseln bzw. Angemessenheitsentscheidung anzufordern. Wenden Sie sich hierzu an datenschutz@nextgenitsolutions.de.
5. Speicherdauer und Löschfristen
| Datenkategorie | Aufbewahrungsfrist |
|---|---|
| Kontodaten (nach Kündigung) | Sofortige Anonymisierung auf Anfrage (Art. 17 DSGVO) |
| Sitzungsdaten | 90 Tage (automatisch); sofort bei Abmeldung |
| Tracking-Daten (Klicks) | 24 Monate (automatische Löschung) |
| Aktivitätsprotokolle (Audit Logs) | 24 Monate |
| Rechnungen und Buchungsbelege | 10 Jahre (§ 257 HGB, § 147 AO) |
| Löschungsanträge (Nachweis) | Unbegrenzt (Art. 17 DSGVO Dokumentationspflicht) |
6. Cookies
Notwendige Cookies
ng_session — enthält Sitzungs-ID, erforderlich für die Anmeldung. Laufzeit: 90 Tage.
Tracking-Cookies (mit Einwilligung)
_ngat_* — Attribution-Cookie für Affiliate-Tracking. Speichert Affiliate-Code, Kampagnen-ID und Klick-Zeitstempel. Laufzeit: 30 Tage (konfigurierbar pro Kampagne). Kein Cross-Site-Tracking.
Einwilligungsverwaltung
Deine Cookie-Einwilligung wird lokal im Browser und in unserem System gespeichert. Du kannst sie jederzeit über unser Einwilligungsbanner widerrufen.
7. Deine Rechte als betroffene Person
Auskunftsrecht (Art. 15 DSGVO): Du hast das Recht, eine Kopie aller über dich gespeicherten personenbezogenen Daten zu erhalten. Im eingeloggten Bereich kannst du über Einstellungen › Datenschutz › Daten exportieren einen vollständigen Datenexport (JSON) herunterladen.
Berichtigungsrecht (Art. 16 DSGVO): Du kannst unrichtige Daten in deinem Profil jederzeit selbst korrigieren.
Löschungsrecht (Art. 17 DSGVO): Du kannst die Löschung deines Kontos jederzeit unter Einstellungen › Datenschutz › Konto löschen beantragen. Deine personenbezogenen Daten werden sofort anonymisiert. Buchhalterisch relevante Daten verbleiben entsprechend der gesetzlichen Aufbewahrungspflichten.
Widerspruchsrecht (Art. 21 DSGVO): Du kannst der Verarbeitung deiner Daten auf Basis berechtigter Interessen jederzeit widersprechen.
Datenübertragbarkeit (Art. 20 DSGVO): Du kannst deine Daten in einem maschinenlesbaren Format (JSON) exportieren.
Beschwerderecht: Du hast das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen: Landesbeauftragter für Datenschutz Baden-Württemberg.
8. Verarbeitungsverzeichnis (Art. 30 DSGVO)
Gemäß Art. 30 DSGVO führen wir ein Verzeichnis aller Verarbeitungstätigkeiten. Dieses Verzeichnis dokumentiert für jede Verarbeitung den Zweck, die Rechtsgrundlage, die betroffenen Datenkategorien, die Empfänger, etwaige Drittlandsübermittlungen sowie die Aufbewahrungsfristen und technisch-organisatorischen Maßnahmen. Es wird mindestens jährlich überprüft und auf Anforderung der zuständigen Aufsichtsbehörde vorgelegt.
Vollständiges Verarbeitungsverzeichnis ansehen (intern, GitHub)
9. Datenschutzanfragen
Für alle Fragen zum Datenschutz oder zur Ausübung deiner Rechte wende dich bitte an: datenschutz@nextgenitsolutions.de