Datenschutzerklärung

Stand: 21. August 2026


Präambel

Der Schutz personenbezogener Daten hat für uns hohe Priorität. Mit dieser Datenschutzerklärung informieren wir Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten wir verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage dies geschieht und welche Rechte Ihnen zustehen.

Neben den allgemeinen Angaben in den Ziffern 1 und 2 ist diese Erklärung in drei Teile gegliedert:


1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne der DSGVO ist:

Atmos GmbH
Düsseldorfer Str. 26
51379 Leverkusen-Opladen
Deutschland

Vertreten durch die Geschäftsführung: Sascha Blum
Registergericht: Amtsgericht Köln · Handelsregisternummer: HRB 123975
Umsatzsteuer-Identifikationsnummer: DE457171170

E-Mail: hello@tracyn.io

Die Atmos GmbH tritt im Rahmen des hier beschriebenen Angebots unter der Marke Tracyn auf. Soweit in dieser Erklärung von „Tracyn“, „wir“ oder „uns“ die Rede ist, ist damit die Atmos GmbH gemeint.

Kontakt in Datenschutzangelegenheiten

Sämtliche Anliegen zum Datenschutz – insbesondere die Ausübung Ihrer Rechte nach Ziffer C.4 – richten Sie bitte an:

E-Mail: privacy@tracyn.io
Postalisch: Atmos GmbH, Stichwort „Datenschutz“, Düsseldorfer Str. 26, 51379 Leverkusen-Opladen


2. Grundlegendes zu unseren Rollen

Tracyn ist ein Tracking- und Datenintegrations-Werkzeug. Unsere Kunden – überwiegend Unternehmen, die Online-Werbung schalten und E-Commerce betreiben – setzen Tracyn ein, um Marketing- und Transaktionsdaten aus ihren eigenen Systemen und aus Werbeplattformen zusammenzuführen, auszuwerten und Ergebnisse an Werbeplattformen zurückzuspielen.

Daraus ergibt sich eine wichtige Unterscheidung:

Wenn Sie also auf einer Website oder in einem Shop eines unserer Kunden auf Tracyn gestoßen sind, ist für die Verarbeitung Ihrer Daten primär der Betreiber dieser Website Ihr Ansprechpartner. Sie können sich dennoch jederzeit an uns wenden – wir leiten Ihr Anliegen unverzüglich an den Verantwortlichen weiter und unterstützen ihn bei der Bearbeitung.


Teil A – Verarbeitung als Verantwortlicher (Website, Kontakt, Kundenbeziehung)

A.1 Bereitstellung der Website und Server-Logfiles

Beim Aufruf unserer Website werden durch den Browser Ihres Endgeräts automatisch Informationen an den Server unserer Website gesendet und temporär in einer Protokolldatei gespeichert:

Zwecke: Gewährleistung eines reibungslosen Verbindungsaufbaus und einer komfortablen Nutzung, Auswertung der Systemsicherheit und -stabilität, Abwehr und Aufklärung von Angriffen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der technisch fehlerfreien Darstellung und der Sicherheit unserer Website.

Speicherdauer: Logfiles werden nach spätestens 7 Tagen gelöscht oder anonymisiert. Eine darüber hinausgehende Speicherung erfolgt nur, wenn dies zur Aufklärung eines konkreten sicherheitsrelevanten Vorfalls erforderlich ist; die betroffenen Datensätze werden in diesem Fall bis zur abschließenden Klärung des Vorfalls aufbewahrt und anschließend gelöscht.

Hosting und Content Delivery: Cloudflare

Unsere Website wird bei der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA, bzw. deren deutscher Konzerngesellschaft Cloudflare Germany GmbH, Rosenheimer Straße 143C, 8. Stock, 81671 München, gehostet und über deren Content-Delivery- und Sicherheitsnetzwerk ausgeliefert. Cloudflare verarbeitet dabei die vorgenannten Verbindungsdaten, um Inhalte performant auszuliefern und Angriffe (insbesondere DDoS-Angriffe und Bot-Traffic) abzuwehren. Cloudflare setzt hierfür ein technisch notwendiges Cookie bzw. vergleichbare Kennungen zur Unterscheidung von menschlichen Nutzern und automatisierten Anfragen ein.

Über dieselbe Plattform betreiben wir die DNS-Verwaltung unserer Domains. Registrar unserer Domains ist die GoDaddy.com, LLC, 2155 E GoDaddy Way, Tempe, AZ 85284, USA; hierbei werden personenbezogene Daten von Websitebesuchern nicht verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Verfügbarkeit unseres Angebots). Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Zu Übermittlungen in Drittländer siehe Ziffer C.3.

A.2 Cookies, Einwilligungsverwaltung und vergleichbare Technologien

Auf unserer Website setzen wir Cookies ein. Vergleichbare Technologien wie Local Storage, Zählpixel oder Fingerprinting setzen wir derzeit nicht ein.

Technisch notwendige Technologien sind erforderlich, damit die Website funktioniert – etwa zur Speicherung Ihrer Einwilligungsentscheidung, zur Sitzungsverwaltung im Login-Bereich und zur Angriffsabwehr. Ihr Einsatz erfolgt auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung der Daten stützt sich auf Art. 6 Abs. 1 lit. f DSGVO bzw. – im Rahmen eines Vertragsverhältnisses – auf Art. 6 Abs. 1 lit. b DSGVO.

Alle übrigen Technologien, insbesondere solche zu Analyse-, Reichweiten- und Marketingzwecken, setzen wir ausschließlich ein, wenn Sie zuvor Ihre Einwilligung erteilt haben. Grundlage sind § 25 Abs. 1 TDDDG sowie Art. 6 Abs. 1 lit. a DSGVO.

Einwilligungsverwaltung

Zur Einholung, Verwaltung und Dokumentation Ihrer Einwilligung setzen wir eine von uns selbst entwickelte Lösung ein, die auf der Infrastruktur unseres Hosting-Dienstleisters Cloudflare betrieben wird (siehe Ziffer A.1). Eine Übermittlung an einen externen Consent-Dienstleister findet nicht statt.

Auf Ihrem Endgerät speichert die Einwilligungsverwaltung selbst ausschließlich das Cookie tracyn_consent mit Ihrer Entscheidung, einer pseudonymen Einwilligungs-ID, dem Zeitstempel und der Version des Banners; seine Speicherdauer beträgt 12 Monate. Danach fragen wir erneut. Welche weiteren Cookies erst nach Ihrer Einwilligung hinzukommen, ist im Banner unter „Was wir speichern” sowie in Ziffer A.3 aufgeführt.

Auf unserer Seite protokollieren wir zum Nachweis Ihre Einwilligungsentscheidung, dieselbe pseudonyme Einwilligungs-ID, den Zeitstempel, die Version des Banners, Ihre gekürzte IP-Adresse (IPv4 auf /24, IPv6 auf /48) sowie die von Ihrem Browser übermittelte User-Agent-Zeichenfolge. Die Kürzung der IP-Adresse erfolgt vor der Speicherung; die vollständige Adresse wird zu diesem Zweck nicht gespeichert.

Zweck und Rechtsgrundlage: Der Einsatz ist technisch erforderlich, um Ihre Auswahl zu speichern (§ 25 Abs. 2 Nr. 2 TDDDG). Die Dokumentation der Einwilligung dient der Erfüllung unserer Nachweispflicht nach Art. 7 Abs. 1 i. V. m. Art. 5 Abs. 2 DSGVO; Rechtsgrundlage ist insoweit Art. 6 Abs. 1 lit. c DSGVO.

Speicherdauer: Der Einwilligungsnachweis wird für die Dauer der Einwilligung und darüber hinaus drei Jahre ab Ende des Jahres, in dem die Einwilligung endete, aufbewahrt (Verjährungsfrist).

Ihre Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar. Sie können Ihre Auswahl über die Einstellungen in unserem Consent-Banner (https://tracyn.io/#cookieconsent) jederzeit ändern; dort finden Sie auch eine detaillierte Übersicht aller eingesetzten Cookies mit Anbieter, Zweck und Speicherdauer. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Darüber hinaus können Sie Cookies in Ihrem Browser löschen oder deren Setzen generell unterbinden; die Funktionsfähigkeit unserer Website kann dadurch eingeschränkt sein.

A.3 Reichweitenmessung und Analyse unserer eigenen Website

Zur Reichweitenmessung setzen wir auf dieser Website Google Analytics 4 ein. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Unser eigenes Produkt Tracyn setzen wir auf dieser Website nicht ein.

Nur mit Ihrer Einwilligung. Der Google-Analytics-Tag wird erst geladen, nachdem Sie im Consent-Banner (Ziffer A.2) dem Zweck „Reichweitenmessung” zugestimmt haben. Ohne Ihre Einwilligung wird kein Skript von Google nachgeladen, es wird keine Verbindung zu Servern von Google hergestellt, und es werden keine Daten – auch keine IP-Adresse – an Google übermittelt. Widerrufen Sie Ihre Einwilligung, beenden wir die Messung und löschen die untenstehenden Cookies von Ihrem Endgerät.

Zweck: Wir möchten verstehen, welche Seiten aufgerufen werden und welche Inhalte weiterhelfen, um unser Angebot zu verbessern. Eine geräteübergreifende Wiedererkennung (Google Signals) sowie eine Nutzung der Daten für Werbezwecke oder zur Bildung von Zielgruppen (Remarketing) sind deaktiviert – und zwar nicht nur durch eine Einstellung in unserem Konto, sondern unmittelbar im Tag selbst (allow_google_signals: false, allow_ad_personalization_signals: false). Eine Zusammenführung mit anderen Datenquellen findet nicht statt.

Verarbeitete Daten: eine zufällig vergebene, pseudonyme Kennung (Client-ID), aufgerufene Seiten und Zeitpunkt des Aufrufs, Referrer, ungefährer Standort auf Ebene von Land/Region, Gerätetyp, Browser und Betriebssystem, Bildschirmauflösung sowie Interaktionen wie Scrolltiefe, Klicks auf externe Links und Dateidownloads. Ihre IP-Adresse wird von Google Analytics 4 nicht protokolliert; sie wird ausschließlich zur Ableitung des groben Standorts genutzt und anschließend verworfen. Eine Zuordnung dieser Daten zu Ihrer Person nehmen wir nicht vor, und wir übermitteln keine Klardaten wie Namen oder E-Mail-Adressen an Google.

Cookies: _ga und _ga_SF9XR8T74Z, jeweils mit einer Speicherdauer von 12 Monaten. Beide werden ausschließlich für die Domain tracyn.io selbst gesetzt und sind daher für unsere Anwendung unter app.tracyn.io nicht lesbar. Eine vollständige Übersicht finden Sie im Consent-Banner unter „Was wir speichern”.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie § 25 Abs. 1 TDDDG für das Speichern und Auslesen von Informationen auf Ihrem Endgerät. Ihre Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar (Ziffer A.2).

Auftragsverarbeitung und Drittlandbezug: Mit Google besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (Google Ads Data Processing Terms). Eine Übermittlung in die USA kann nicht ausgeschlossen werden; sie ist durch den Angemessenheitsbeschluss zum EU-US Data Privacy Framework und ergänzend durch EU-Standardvertragsklauseln abgesichert. Siehe hierzu Ziffer C.3.

Speicherdauer: Die Aufbewahrungsdauer der Ereignis- und Nutzerdaten in unserem Google-Analytics-Konto ist auf 14 Monate eingestellt. Danach werden die Daten automatisch gelöscht; aggregierte Berichte bleiben davon unberührt.

Widerspruch und Deaktivierung: Neben dem Widerruf über unser Consent-Banner können Sie die Erfassung durch Google Analytics browserweit mit dem von Google bereitgestellten Deaktivierungs-Add-on unterbinden: https://tools.google.com/dlpage/gaoptout. Weitere Informationen: https://policies.google.com/privacy · https://business.safety.google/adsprocessorterms/

A.4 Marketing und Werbung auf Drittplattformen

Wir bewerben unser Angebot über Google Ads. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Andere Werbeplattformen setzen wir für unsere eigene Werbung derzeit nicht ein.

Soweit Sie eingewilligt haben, ordnen wir einen bei uns zustande gekommenen Vorgang – konkret die Buchung eines Onboarding-Termins – dem vorangegangenen Anzeigenklick zu und melden dieses Ergebnis an Google Ads zurück. Zweck ist ausschließlich die Messung der Wirksamkeit unserer Werbung. Eine Zielgruppen- oder Profilbildung und eine Personalisierung der Ihnen angezeigten Werbung finden auf dieser Grundlage nicht statt.

Verarbeitete und übermittelte Daten: die von Google vergebenen Klick-Kennungen, die wir aus der Adresse der von Ihnen aufgerufenen Seite auslesen – dies sind gclid sowie, sofern von Google gesetzt, die aggregierten Kennungen gbraid und wbraid und die Kampagnenangaben gad_source und gad_campaignid –, ferner der Zeitpunkt des Vorgangs sowie die Bezeichnung des gemessenen Ereignisses. An Google zurückgemeldet wird derzeit ausschließlich die Klick-Kennung gclid; die übrigen Kennungen werden lediglich innerhalb unserer Website weitergereicht, damit die Zuordnung über mehrere Seitenaufrufe hinweg erhalten bleibt. Sofern vorhanden, übermitteln wir zusätzlich Ihre kryptografisch gehashte E-Mail-Adresse, die ausschließlich dem Abgleich mit einem bereits bestehenden Google-Konto dient. Wir übermitteln dieses Merkmal nicht im Klartext.

Übermittlungsweg: Die Übermittlung erfolgt serverseitig von unserer eigenen Infrastruktur an die Schnittstelle von Google Ads. Ein Werbe-Tag im Browser, der Cookies setzt, wird auf dieser Website derzeit nicht eingesetzt. Sollten wir einen solchen einsetzen, holen wir zuvor erneut Ihre Einwilligung ein und beschreiben ihn an dieser Stelle.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Soweit dabei Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, zusätzlich § 25 Abs. 1 TDDDG. Ihre Einwilligung ist jederzeit widerrufbar (siehe Ziffer A.2).

Speicherdauer: Die Klick-Kennung speichern wir längstens 90 Tage und ausschließlich, bis die Zuordnung übermittelt wurde. Die Speicherdauer bei Google richtet sich nach dessen eigenen Vorgaben.

Verantwortlichkeit gegenüber Google

Hinsichtlich der Übermittlung von Conversion-Daten an Google Ads besteht je nach genutzter Funktion entweder ein Verhältnis getrennter Verantwortlichkeit (Google Ads Controller-Controller Data Protection Terms) oder eine Auftragsverarbeitung nach den Ads Data Processing Terms. Wir sind dafür verantwortlich, Sie über die Verarbeitung zu informieren und Ihre Einwilligung rechtswirksam einzuholen. Google ist für die Sicherheit der Verarbeitung in seinem Verantwortungsbereich sowie für die weitere Verarbeitung nach Erhalt der Daten verantwortlich. Anfragen zur Ausübung Ihrer Betroffenenrechte können Sie sowohl an uns als auch an Google richten; wir leiten an uns gerichtete Anfragen unverzüglich weiter.

Weiterführende Informationen von Google: https://policies.google.com/privacy · https://business.safety.google/adscontrollerterms/

A.5 Kontaktaufnahme, Support und Terminvereinbarung

A.5.1 Kontaktaufnahme per E-Mail

Ein Kontaktformular bieten wir auf dieser Website nicht an. Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten (in der Regel Name, E-Mail-Adresse, Unternehmen, Ihr Anliegen sowie Zeitpunkt der Anfrage), um Ihre Anfrage zu beantworten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Anfrage auf den Abschluss oder die Durchführung eines Vertrags gerichtet ist; im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Beantwortung von Anfragen).

Speicherdauer: Wir löschen die Anfrage spätestens sechs Monate nach abschließender Bearbeitung, sofern sie nicht in ein Vertragsverhältnis mündet oder gesetzliche Aufbewahrungspflichten bestehen (siehe Ziffer C.2).

A.5.2 Terminvereinbarung und Online-Meetings

Für die Vereinbarung von Demo- und Beratungsterminen nutzen wir Google Kalender, für deren Durchführung Google Meet. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Verarbeitet werden die von Ihnen angegebenen Termindaten (Name, E-Mail-Adresse, Zeitfenster, ggf. Anliegen und Teilnehmer) sowie bei Online-Meetings Verbindungs-, Audio- und ggf. Videodaten. Eine Aufzeichnung erfolgt nur mit Ihrer vorherigen ausdrücklichen Einwilligung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertragsverhältnisses) bzw. Art. 6 Abs. 1 lit. f DSGVO; für Aufzeichnungen Art. 6 Abs. 1 lit. a DSGVO. Mit Google besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Speicherdauer: Termineinträge werden 12 Monate nach dem Termin gelöscht, sofern kein Vertragsverhältnis zustande kommt.

A.6 E-Mail-Kommunikation

A.6.1 Transaktionale E-Mails (Resend)

System- und transaktionale E-Mails – etwa Registrierungsbestätigungen, Passwort-Zurücksetzungen, Rechnungs- und Statusbenachrichtigungen – versenden wir über den Dienst Resend, betrieben von der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Verarbeitet werden Ihre E-Mail-Adresse, der Inhalt der Nachricht sowie Zustellungsinformationen (z. B. erfolgreiche Zustellung, Bounces).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags) bzw. Art. 6 Abs. 1 lit. f DSGVO (zuverlässiger Betrieb der E-Mail-Zustellung). Es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO einschließlich der EU-Standardvertragsklauseln (siehe Ziffer C.3).

Speicherdauer: Zustellprotokolle werden nach 30 Tagen gelöscht.

Weitere Informationen: https://resend.com/legal/privacy-policy

A.6.2 Newsletter und Marketing-E-Mails

Wir versenden derzeit keinen Newsletter und keine Marketing-E-Mails und betreiben auf dieser Website keine Newsletter-Anmeldung. Sollten wir dies künftig anbieten, geschieht es ausschließlich im Double-Opt-in-Verfahren auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; wir beschreiben die Verarbeitung dann an dieser Stelle, bevor sie beginnt.

A.7 Kundenkonto, Vertragsabwicklung und Zahlungen

A.7.1 Registrierung und Nutzerkonto

Für die Nutzung von Tracyn ist ein Nutzerkonto erforderlich. Wir verarbeiten hierfür Ihren Namen, Ihre geschäftliche E-Mail-Adresse, Ihr Unternehmen, Zugangsdaten in verschlüsselter Form sowie Protokolldaten zu An- und Abmeldungen und sicherheitsrelevanten Ereignissen.

Zwecke: Bereitstellung des Dienstes, Authentifizierung, Rechteverwaltung, Missbrauchsprävention.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; hinsichtlich der Sicherheitsprotokolle Art. 6 Abs. 1 lit. f DSGVO.

Speicherdauer: Kontodaten werden sechs Monate nach Beendigung des Vertragsverhältnisses gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Sicherheitsprotokolle werden nach 90 Tagen gelöscht.

A.7.2 Zahlungsabwicklung über Stripe

Zahlungen wickeln wir über Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, ab. Die von Ihnen im Zahlungsvorgang eingegebenen Zahlungsdaten (z. B. Kartendaten, Bankverbindung) werden unmittelbar von Stripe erhoben und verarbeitet; wir selbst erhalten hiervon lediglich Bestands- und Statusinformationen (z. B. Name, Rechnungsanschrift, Betrag, Zahlungsstatus, die letzten Ziffern der Karte).

Rechtsgrundlage und Rollen: Soweit Stripe Zahlungsdaten in unserem Auftrag verarbeitet, besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung). Für die Betrugsprävention sowie zur Erfüllung eigener geldwäsche- und zahlungsdiensterechtlicher Pflichten ist Stripe eigenständig Verantwortlicher; Rechtsgrundlagen sind insoweit Art. 6 Abs. 1 lit. f und lit. c DSGVO.

Speicherdauer: Zahlungs- und Rechnungsdaten unterliegen den gesetzlichen Aufbewahrungsfristen (siehe Ziffer C.2).

Weitere Informationen: https://stripe.com/de/privacy

A.7.3 Rechnungen und Buchhaltung

Rechnungs- und Zahlungsdaten verarbeiten wir zur Erfüllung unserer handels- und steuerrechtlichen Pflichten auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO und bewahren sie entsprechend den gesetzlichen Fristen auf (siehe Ziffer C.2).

A.7.4 Verbindung Ihrer Werbekonten über OAuth

Damit Tracyn Conversions in Ihre eigenen Werbekonten zurückspielen kann, verbinden Sie diese Konten selbst im Autorisierungsverfahren OAuth 2.0. Sie werden dazu auf die Anmeldeseite des jeweiligen Anbieters weitergeleitet, melden sich unmittelbar dort an und erteilen Tracyn die angezeigten Berechtigungen. Ihre Zugangsdaten – Passwort, Zwei-Faktor-Codes – erhalten wir zu keinem Zeitpunkt.

Google Ads. Wir fordern ausschließlich die Berechtigungen https://www.googleapis.com/auth/adwords und https://www.googleapis.com/auth/datamanager an. Diese erlauben Tracyn, in dem von Ihnen ausgewählten Google-Ads-Konto Conversion-Aktionen anzulegen und Conversions hochzuladen, die aus Ihren Shop-Bestellungen stammen. Ein Zugriff auf Nachrichten, Kalender, Kontakte oder Dateien Ihres Google-Kontos findet nicht statt und ist mit diesen Berechtigungen technisch ausgeschlossen.

Verarbeitete Daten: E-Mail-Adresse des Google-Kontos, mit dem die Berechtigung erteilt wurde; das OAuth-Refresh-Token; der Umfang der erteilten Berechtigungen; die Kundennummer des ausgewählten Google-Ads-Kontos sowie, bei Konten unter einem Verwaltungskonto (MCC), dessen Kundennummer; die Bezeichnungen der von Tracyn angelegten Conversion-Aktionen; der Zeitpunkt der letzten Token-Erneuerung. Kurzlebige Zugriffstoken (Access Token) werden bei Bedarf erzeugt und nicht gespeichert.

Zwecke: Herstellung und Aufrechterhaltung der von Ihnen beauftragten Verbindung, Übermittlung der im Dienst erfassten Conversions an das verbundene Konto, Anzeige des Verbindungsstatus in der Anwendung sowie Fehlerdiagnose.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags); für die technische Absicherung der Verbindung ergänzend Art. 6 Abs. 1 lit. f DSGVO.

Vertraulichkeit: Refresh-Token werden ausschließlich verschlüsselt (AES-GCM mit versionierter Schlüsselverwaltung) in der Region europe-west3 (Frankfurt am Main) gespeichert; im Übrigen gilt Ziffer B.3. Sie werden weder an Ihren Browser noch an andere Kunden oder an Dritte herausgegeben. Während der Kontoauswahl werden die Angaben in einem gesonderten Datensatz gehalten, der nach spätestens 15 Minuten automatisch gelöscht wird.

Beendigung und Löschung: Sie können die Verbindung jederzeit in der Anwendung trennen. Wir widerrufen daraufhin das Refresh-Token bei Google, heben eine bestehende Verknüpfung mit unserem Google-Ads-Verwaltungskonto (MCC) auf und löschen den Verbindungsdatensatz. Unabhängig davon können Sie die erteilte Berechtigung jederzeit unmittelbar bei Google unter https://myaccount.google.com/permissions entziehen. Spätestens mit Beendigung des Vertragsverhältnisses löschen wir sämtliche Verbindungsdatensätze.

Google API Services User Data Policy (Limited Use): Die Nutzung und Weitergabe von Informationen, die Tracyn über Google-APIs erhält, richtet sich nach der Google API Services User Data Policy einschließlich der darin geregelten Limited-Use-Anforderungen. Im Wortlaut der von Google vorgegebenen Zusicherung: „Tracyn’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.” Wir verwenden diese Informationen ausschließlich zur Bereitstellung und Verbesserung der von Ihnen angeforderten Funktionen. Eine Weitergabe an Dritte erfolgt nur, soweit sie hierfür erforderlich, gesetzlich vorgeschrieben oder zur Wahrung der Sicherheit im Rahmen der Untersuchung eines Missbrauchs geboten ist. Wir nutzen diese Informationen nicht für Werbezwecke, wir verkaufen sie nicht, und wir lassen sie nicht durch Menschen auswerten – es sei denn, Sie haben ausdrücklich eingewilligt, die Auswertung ist aus Sicherheitsgründen oder zur Einhaltung geltenden Rechts erforderlich, oder die Daten sind aggregiert und anonymisiert.

Meta Ads, TikTok Ads und Shopify. Für die Verbindung dieser Konten gilt das Verfahren entsprechend; verarbeitet werden die dort erteilten Zugriffstoken sowie die Kennungen des verbundenen Werbekontos bzw. Shops. Für die Sicherheit der Speicherung gelten die Maßnahmen nach Ziffer B.7.

A.8 Schriftarten

Die auf unserer Website verwendeten Schriftarten werden ausschließlich von unseren eigenen Servern ausgeliefert. Beim Aufruf unserer Seiten wird dadurch keine Verbindung zu Servern Dritter (insbesondere nicht zu Google Fonts) hergestellt; eine Übermittlung Ihrer IP-Adresse an Dritte findet zu diesem Zweck nicht statt.

A.9 Daten, die wir nicht bei Ihnen erheben (Art. 14 DSGVO)

In begrenztem Umfang verarbeiten wir personenbezogene Daten, die wir nicht unmittelbar bei Ihnen erhoben haben:

DatenkategorienQuelleZweck und Rechtsgrundlage
Kampagnen- und Leistungsdaten zu unserer eigenen Werbung, aggregierte und teilweise nutzerbezogene Conversion-DatenGoogle AdsErfolgsmessung und Optimierung unserer Werbung; Art. 6 Abs. 1 lit. f DSGVO, bei einwilligungsbasierten Ereignissen Art. 6 Abs. 1 lit. a DSGVO
Name, Rechnungsanschrift, Zahlungsstatus, KartenmetadatenStripeVertragsabwicklung und Buchhaltung; Art. 6 Abs. 1 lit. b und lit. c DSGVO
Geschäftliche Kontaktdaten von Ansprechpartnernunsere Kunden und Interessenten (z. B. durch Benennung im Rahmen eines Projekts), öffentlich zugängliche Quellen wie Unternehmenswebsites und HandelsregisterAnbahnung und Durchführung der Geschäftsbeziehung; Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO

Die Empfänger, Speicherdauern und Ihre Rechte entsprechen den Angaben in den jeweiligen Ziffern oben sowie in Teil C.

A.10 Bewerbungen

Wenn Sie sich bei uns bewerben, verarbeiten wir die von Ihnen übermittelten Daten (Kontaktdaten, Lebenslauf, Zeugnisse, Anschreiben und sonstige Angaben) ausschließlich zur Durchführung des Bewerbungsverfahrens.

Rechtsgrundlage: § 26 Abs. 1 S. 1 BDSG i. V. m. Art. 88 DSGVO sowie Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Beschäftigungsverhältnisses).

Speicherdauer: Bei einer Absage löschen wir Ihre Unterlagen spätestens sechs Monate nach Abschluss des Verfahrens; diese Frist dient der Verteidigung gegen mögliche Ansprüche nach dem AGG. Eine längere Speicherung – etwa zur Aufnahme in unseren Talentpool – erfolgt nur mit Ihrer ausdrücklichen Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit widerrufen können.

A.11 Social-Media-Präsenzen

Wir unterhalten derzeit keine öffentlichen Unternehmensprofile in sozialen Netzwerken, über die eine Interaktion mit Besuchern möglich wäre. Eine gemeinsame Verantwortlichkeit für Seiten-Insights nach Art. 26 DSGVO besteht daher nicht. Sollten wir künftig solche Präsenzen einrichten, informieren wir Sie an dieser Stelle vorab über die damit verbundene Verarbeitung.


Teil B – Verarbeitung im Rahmen des Dienstes Tracyn (Auftragsverarbeitung)

B.1 Unsere Rolle

Tracyn ist eine Software-as-a-Service-Anwendung für Marketing-Tracking und Datenintegration. Unsere Kunden nutzen Tracyn, um Ereignis-, Kampagnen- und Kundendaten aus ihren eigenen Systemen und aus angebundenen Plattformen zusammenzuführen, auszuwerten und Messergebnisse an Werbeplattformen zurückzuspielen.

Für diese Verarbeitung ist der jeweilige Kunde Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Er entscheidet über Zwecke und Mittel, insbesondere darüber, welche Daten erhoben, welche Plattformen angebunden und welche Aufbewahrungsfristen konfiguriert werden, und er ist für das Einholen der erforderlichen Einwilligungen sowie für die Information der betroffenen Personen verantwortlich.

Wir handeln als Auftragsverarbeiter nach Art. 28 DSGVO und verarbeiten die Daten ausschließlich nach dokumentierter Weisung des Kunden. Mit jedem Kunden schließen wir vor Beginn der Verarbeitung einen Auftragsverarbeitungsvertrag. Wir verwenden die im Auftrag verarbeiteten Daten nicht für eigene Zwecke – insbesondere nicht für eigenes Marketing, nicht für den Verkauf an Dritte und nicht zum Training von KI- oder Machine-Learning-Modellen, weder für eigene noch für fremde Zwecke.

Die nachfolgenden Angaben dienen daher vor allem der Transparenz. Wenn Sie Besucher oder Kunde eines Unternehmens sind, das Tracyn einsetzt, richten Sie Ihre Anfragen und die Ausübung Ihrer Rechte bitte zunächst an dieses Unternehmen.

B.2 Kategorien verarbeiteter Daten

Im Auftrag unserer Kunden verarbeiten wir typischerweise:

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nach der Konzeption unseres Dienstes nicht für die Verarbeitung vorgesehen. Unsere Kunden sind vertraglich verpflichtet, solche Daten nicht an Tracyn zu übermitteln; die Einhaltung dieser Verpflichtung liegt in ihrer Verantwortung. Tracyn richtet sich nicht an Kinder; eine gezielte Verarbeitung von Daten Minderjähriger findet nicht statt.

B.3 Hosting, Infrastruktur und Unterauftragsverarbeiter

Tracyn wird auf der Google Cloud Platform betrieben. Anbieter ist die Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland (Konzernmutter: Google LLC, USA).

Die Verarbeitung und Speicherung der Anwendungs- und Auswertungsdaten erfolgt in der Region europe-west3 (Frankfurt am Main, Deutschland).

Daneben setzen wir Cloudflare (Anschrift siehe Ziffer A.1) für die Auslieferung und Absicherung der Erfassungs- und Anwendungsendpunkte ein. Cloudflare verarbeitet dabei ausschließlich Verbindungsdaten (insbesondere IP-Adresse, Zeitstempel und Anfrageinformationen) im Transit; die Verarbeitung erfolgt in einem globalen Netzwerk von Rechenzentren mit Priorisierung europäischer Standorte. Eine dauerhafte Speicherung der Auftragsdaten außerhalb der Region Frankfurt am Main findet nicht statt.

Mit allen Unterauftragsverarbeitern bestehen Verträge nach Art. 28 Abs. 4 DSGVO einschließlich – soweit erforderlich – der EU-Standardvertragsklauseln. Ein Zugriff aus Drittländern kann im Rahmen von Support- und Wartungsleistungen nicht vollständig ausgeschlossen werden und ist durch die genannten Garantien abgesichert (siehe Ziffer C.3).

Eine jeweils aktuelle Liste unserer Unterauftragsverarbeiter stellen wir unseren Kunden im Rahmen des Auftragsverarbeitungsvertrags zur Verfügung und veröffentlichen sie unter /subprozessoren. Über beabsichtigte Änderungen informieren wir unsere Kunden mindestens 30 Tage im Voraus in Textform; ihnen steht insoweit innerhalb von 14 Tagen ein Einspruchsrecht zu.

B.4 Datenübermittlung an Werbe- und Shop-Plattformen

Auf Weisung und nach Konfiguration des jeweiligen Kunden übermittelt Tracyn Ereignis- und Conversion-Daten an folgende Plattformen:

Die technische Verbindung der Zielkonten stellt der Kunde selbst über OAuth her; zu den dabei über Google-APIs verarbeiteten Daten und zur Limited-Use-Zusicherung siehe Ziffer A.7.4.

PlattformAnbieterTypische Übermittlung
Google AdsGoogle Ireland Limited, Gordon House, Barrow Street, Dublin 4, IrlandConversions, Enhanced Conversions, Offline-Conversions, Kundenlisten
Meta AdsMeta Platforms Ireland Limited, Merrion Road, Dublin 4, IrlandConversions-API-Ereignisse, Custom Audiences
TikTok AdsTikTok Technology Limited, 10 Earlsfort Terrace, Dublin 2, D02 T380, IrlandEvents-API-Ereignisse, Custom Audiences
ShopifyShopify International Limited, 2nd Floor, 1–2 Victoria Buildings, Haddington Road, Dublin 4, D04 XN32, IrlandZurückgeschriebene Ereignis- und Attributionsdaten zu Bestellungen

Zu Shopify besteht ein wechselseitiger Datenfluss: Tracyn ruft Bestell- und Kundendaten aus dem Shopsystem des Kunden ab (siehe Ziffer B.5) und schreibt daraus abgeleitete Ereignis- und Attributionsdaten zurück, soweit der Kunde dies konfiguriert hat.

Diese Übermittlung erfolgt, damit der Kunde die Wirksamkeit seiner Werbung messen und seine Kampagnen aussteuern kann. Die genannten Plattformen verarbeiten die übermittelten Daten in eigener Verantwortung bzw. – je nach Konstellation – als gemeinsam Verantwortliche mit unserem Kunden. Die datenschutzrechtliche Verantwortung für diese Übermittlung, insbesondere für das Vorliegen einer wirksamen Rechtsgrundlage, trägt der jeweilige Kunde.

B.5 Datenempfang von Plattformen

Umgekehrt ruft Tracyn – ebenfalls auf Weisung des Kunden und mit dessen Zugangsberechtigungen – Daten aus den genannten Plattformen ab und verarbeitet sie. Dabei handelt es sich in der Regel um Kampagnen- und Leistungsdaten (Kosten, Klicks, Impressionen, plattformseitig gemessene Conversions) sowie um Bestell- und Kundendaten aus dem Shopsystem des Kunden.

Die Quelle dieser Daten ist damit die jeweilige Plattform bzw. das Shopsystem des Kunden (Angabe gemäß Art. 14 Abs. 2 lit. f DSGVO). Zweck der Verarbeitung ist die Zusammenführung mit den kundeneigenen Ereignisdaten zu einer konsistenten Auswertung der Marketingleistung.

B.6 Hashing und Datensparsamkeit

Kontaktmerkmale wie E-Mail-Adressen und Telefonnummern, die zum Abgleich an Werbeplattformen übermittelt werden, werden vor der Übermittlung normalisiert und kryptografisch gehasht (branchenüblich SHA-256), entsprechend den technischen Vorgaben und Richtlinien der jeweiligen Plattform. Eine Übermittlung im Klartext findet nicht statt.

Wir weisen darauf hin, dass gehashte Identifikatoren nach herrschender Auffassung der Aufsichtsbehörden weiterhin personenbezogene Daten darstellen, da sie einen Abgleich mit vorhandenen Datensätzen ermöglichen. Das Hashing ist daher eine Maßnahme der Datensicherheit und Pseudonymisierung nach Art. 32 DSGVO, keine Anonymisierung.

Darüber hinaus setzen wir – abhängig von der Konfiguration des Kunden – IP-Kürzung, Pseudonymisierung von Nutzerkennungen und Aggregation von Auswertungsdaten ein.

B.7 Technische und organisatorische Maßnahmen

Wir treffen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um die Sicherheit der Verarbeitung zu gewährleisten. Dazu gehören insbesondere:

Wir unterstützen unsere Kunden nach Art. 28 Abs. 3 lit. f DSGVO bei der Einhaltung ihrer Pflichten aus Art. 32 bis 36 DSGVO – insbesondere bei Datenschutz-Folgenabschätzungen – und informieren sie nach Art. 33 Abs. 2 DSGVO unverzüglich, in der Regel innerhalb von 48 Stunden, über jede uns bekannt gewordene Verletzung des Schutzes personenbezogener Daten.

B.8 Speicherdauer im Dienst

Die Speicherdauer legt der Kunde als Verantwortlicher fest. Grundsätzlich gilt: Wir speichern die im Auftrag verarbeiteten Daten nur so lange, wie es für den vereinbarten Zweck erforderlich ist, längstens bis zum Widerruf einer zugrunde liegenden Einwilligung oder bis zur Beendigung des Vertragsverhältnisses mit dem Kunden.

Nach Beendigung des Auftragsverhältnisses löschen wir die verarbeiteten Daten oder geben sie nach Wahl des Kunden an ihn zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Widerruft eine betroffene Person ihre Einwilligung gegenüber unserem Kunden, setzen wir die entsprechende Löschung oder Sperrung auf dessen Weisung unverzüglich um.

B.9 Ausübung Ihrer Rechte gegenüber unseren Kunden

Als Auftragsverarbeiter unterstützen wir unsere Kunden nach Art. 28 Abs. 3 lit. e DSGVO dabei, Anträge betroffener Personen zu erfüllen. Wenn Sie Rechte hinsichtlich Daten geltend machen möchten, die ein Unternehmen über Tracyn verarbeiten lässt, wenden Sie sich bitte an dieses Unternehmen. Erreichen uns solche Anträge direkt, leiten wir sie unverzüglich weiter und informieren Sie darüber, soweit uns dies möglich ist.


Teil C – Übergreifende Informationen

C.1 Empfänger und Kategorien von Empfängern

Neben den ausdrücklich genannten Anbietern geben wir personenbezogene Daten weiter an:

Ein Verkauf personenbezogener Daten findet nicht statt.

C.2 Speicherdauer und Löschung

Wir verarbeiten personenbezogene Daten grundsätzlich nur so lange, wie es für die jeweiligen Zwecke erforderlich ist. Beruht die Verarbeitung auf Ihrer Einwilligung, endet sie mit deren Widerruf. Die konkreten Fristen für die einzelnen Verarbeitungen finden Sie bei der jeweiligen Ziffer.

Darüber hinaus bewahren wir Daten auf, soweit gesetzliche Aufbewahrungspflichten bestehen. Maßgeblich sind insbesondere:

Während der Aufbewahrungsfrist werden die Daten für die ursprünglichen Zwecke gesperrt und ausschließlich zur Erfüllung der jeweiligen gesetzlichen Pflicht verarbeitet.

C.3 Übermittlung in Drittländer

Einige der von uns eingesetzten Dienstleister haben ihren Sitz in den USA oder unterhalten dort Konzerngesellschaften, sodass eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums nicht ausgeschlossen werden kann.

Wir stellen ein angemessenes Schutzniveau in diesen Fällen sicher durch:

Wir weisen darauf hin, dass in Drittländern trotz dieser Garantien ein Schutzniveau bestehen kann, das dem europäischen nicht in jeder Hinsicht entspricht – insbesondere im Hinblick auf Zugriffsmöglichkeiten staatlicher Stellen und die praktische Durchsetzbarkeit von Betroffenenrechten. Wir beobachten die Entwicklung der Rechtslage zu Drittlandtransfers laufend und passen unsere Garantien bei Bedarf an.

Kopien der jeweils vereinbarten Garantien können Sie unter privacy@tracyn.io anfordern.

C.4 Ihre Rechte als betroffene Person

Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

Zur Ausübung genügt eine formlose Nachricht an privacy@tracyn.io. Zur Sicherheit können wir zusätzliche Informationen anfordern, um Ihre Identität zu überprüfen.

Widerspruchsrecht

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. e oder lit. f DSGVO erfolgt, Widerspruch einzulegen (Art. 21 Abs. 1 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Werden Ihre Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch gegen diese Verarbeitung einzulegen (Art. 21 Abs. 2 DSGVO). Nach einem solchen Widerspruch verarbeiten wir Ihre Daten nicht mehr für Zwecke der Direktwerbung.

Den Widerspruch können Sie formlos an privacy@tracyn.io richten.

Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen nach Art. 77 DSGVO ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4, 40213 Düsseldorf
Telefon: +49 211 38424-0 · E-Mail: poststelle@ldi.nrw.de
https://www.ldi.nrw.de

C.5 Erforderlichkeit der Bereitstellung

Für den Abschluss und die Durchführung eines Vertrags ist die Bereitstellung bestimmter Daten vertraglich erforderlich – insbesondere der Angaben zur Einrichtung eines Nutzerkontos sowie der Rechnungs- und Zahlungsdaten. Teilweise besteht auch eine gesetzliche Pflicht zur Erhebung, etwa nach § 14 UStG für die Rechnungsstellung. Ohne diese Daten können wir den Vertrag nicht schließen oder durchführen.

Im Übrigen ist die Bereitstellung Ihrer Daten freiwillig. Ohne die als Pflichtangaben gekennzeichneten Angaben können wir jedoch bestimmte Leistungen nicht erbringen – etwa eine Anfrage beantworten oder einen Termin vereinbaren.

C.6 Keine automatisierte Entscheidungsfindung

Eine ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt.

Im Rahmen der unter Ziffer A.4 beschriebenen Verarbeitung erfolgt eine Analyse des Nutzungsverhaltens zu Marketingzwecken, die als Profiling im Sinne von Art. 4 Nr. 4 DSGVO einzuordnen sein kann. Diese Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer Einwilligung und hat keine rechtliche Wirkung Ihnen gegenüber.

C.7 Verarbeitung zu einem anderen Zweck

Sollten wir beabsichtigen, Ihre personenbezogenen Daten für einen anderen Zweck zu verarbeiten als denjenigen, für den sie erhoben wurden, informieren wir Sie vor der Weiterverarbeitung über diesen anderen Zweck und stellen Ihnen alle weiteren maßgeblichen Informationen zur Verfügung (Art. 13 Abs. 3, Art. 14 Abs. 4 DSGVO).

C.8 Datensicherheit

Wir verwenden auf unserer Website und in unserem Dienst durchgängig eine TLS-Verschlüsselung. Ob eine einzelne Seite verschlüsselt übertragen wird, erkennen Sie an der Zeichenfolge „https://“ in der Adresszeile Ihres Browsers und am Schloss-Symbol. Darüber hinaus treffen wir die unter Ziffer B.7 beschriebenen technischen und organisatorischen Maßnahmen, um Ihre Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung und unberechtigten Zugriff zu schützen.

C.9 Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Dienste oder die Art der Datenverarbeitung ändern. Es gilt jeweils die auf unserer Website veröffentlichte aktuelle Fassung, deren Stand oben angegeben ist. Bei wesentlichen Änderungen, die einwilligungsbasierte Verarbeitungen betreffen, informieren wir Sie gesondert und holen erforderlichenfalls eine neue Einwilligung ein.