Rechtliches
Datenschutzerklärung
1. Verantwortliche Stelle
Verantwortlich für die Datenverarbeitung auf dieser Website und im Kundenbereich ist:
Sonnesoft Digital Media
Vertreten durch: Caglar Kuytan
Siegener Str. 38
13583 Berlin
Deutschland
Telefon: 030 33309370
E-Mail: info@sonnesoft.de
Weitere Anbieterangaben finden Sie im Impressum.
2. Grundsätze der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb der Website, die Kommunikation mit Ihnen und die Erbringung unserer Agenturleistungen erforderlich ist oder eine gesetzliche Grundlage uns dies gestattet. Es gelten die Grundsätze der Datenschutz-Grundverordnung (DSGVO), insbesondere Zweckbindung, Datenminimierung und Speicherbegrenzung.
Je nach Vorgang stützen wir uns insbesondere auf folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO — Vertrag oder vorvertragliche Maßnahmen, etwa Projektanfragen, Kundenkonto, Briefing und Projektabwicklung.
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse, etwa sicherer Betrieb, Missbrauchsschutz und technische Protokolle.
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, nur für optionale Dienste oder Cookies, die nicht unbedingt erforderlich sind.
Wo die Leistungserbringung oder eine Anfrage der maßgebliche Zweck ist, stützen wir uns nicht auf eine Einwilligung, sondern auf Art. 6 Abs. 1 lit. b DSGVO.
3. Hosting (Vercel)
Die Website wird über Vercel Inc. bereitgestellt. Vercel liefert die Seiten aus, betreibt die technische Infrastruktur und kann zu Betrieb, Sicherheit und Leistung Serverprotokolle führen.
Dabei können insbesondere verarbeitet werden:
- IP-Adresse
- Datum und Uhrzeit des Abrufs
- angeforderte URL
- Browser- und Gerätedaten
- Referrer
- weitere technische Anfragemetadaten
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer, performanter Betrieb der Website). Die Verarbeitung erfolgt im Rahmen eines Auftragsverarbeitungsverhältnisses. Soweit Daten außerhalb des EWR verarbeitet werden, stützen sich Übermittlungen auf die jeweils geltenden Garantien des Anbieters, etwa Standardvertragsklauseln und — soweit anwendbar — das EU-US Data Privacy Framework. Ob eine Zertifizierung nach dem Framework besteht, ergibt sich aus der aktuellen Dokumentation von Vercel.
Hinweise von Vercel: Privacy Policy.
4. Kundenkonto, Authentifizierung und Supabase
Für Registrierung, Anmeldung, E-Mail-Bestätigung, Profile sowie den Kundenbereich (Client Portal) nutzen wir Supabase, Inc., einschließlich der vom Anbieter betriebenen Infrastruktur.
Supabase wird insbesondere verwendet für:
- Benutzerregistrierung und Authentifizierung
- Status der E-Mail-Bestätigung
- Profile
- Kundenbereich
- Projektanfragen und Projekte
- Briefing-Daten
- Nachrichten, Dokumente und Feedback
- Metadaten und Speicherung privater Projektdateien
Verarbeitet werden können insbesondere:
- Name
- E-Mail-Adresse
- Konto- und Sitzungskennungen
- technische Auth-/Sitzungsmetadaten
- Projekt- und Kundenangaben
- Briefing-Angaben
- hochgeladene Projektdateien
Zweck ist die Verwaltung Ihres Kontos und die Erbringung der Sonnesoft-Leistungen. Rechtsgrundlage ist primär Art. 6 Abs. 1 lit. b DSGVO. Der Zugriff auf Portal-Daten ist rollenbasiert beschränkt: Kundinnen und Kunden sehen ihre eigenen Projekte; Partner nur ausdrücklich freigegebene Projekte; das Studio nur im Rahmen der Auftragsbearbeitung. Technische Zugriffsregeln (Row Level Security) begrenzen, wer Datensätze lesen oder schreiben darf.
Hinweise von Supabase: Privacy Policy. Internationale Übermittlungen erfolgen, soweit erforderlich, auf Grundlage eines Auftragsverarbeitungsvertrags und geeigneter Garantien (z. B. Standardvertragsklauseln; soweit anwendbar das EU-US Data Privacy Framework gemäß aktueller Anbieterdokumentation).
5. Kundenbereich
Wenn Sie ein Kundenkonto anlegen, verarbeiten wir die Daten, die nötig sind, um das Konto anzulegen und abzusichern, Ihre E-Mail-Adresse zu bestätigen, Projektanfragen zu verwalten, Projektinformationen bereitzustellen, Dateien, Dokumente und Nachrichten auszutauschen sowie Briefing und Projektablauf zu führen.
Es handelt sich nicht um einen Onlineshop, sondern um den Zugang zu Projekten und Agenturleistungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6. Projektanfragen und Briefing
Senden Sie eine Projektanfrage oder ein Briefing, können wir insbesondere verarbeiten:
- Unternehmen / Marke
- Projektziel
- Zielgruppe
- Angebote und Leistungen
- Zeitrahmen
- Referenz-URLs
- sonstige Hinweise
- hochgeladene Logos, Bilder sowie PDF-/DOC-/DOCX-Dateien
Zweck ist die vorvertragliche Abstimmung und — nach Auftrag — die Projektdurchführung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Bitte laden Sie keine Daten hoch, die für das Projekt nicht erforderlich sind, insbesondere keine besonderen Kategorien personenbezogener Daten (etwa Gesundheits- oder Ausweisdaten), sofern wir diese nicht ausdrücklich und gesondert anfordern.
7. Private Projektdateien
Projektdateien werden privat über die Infrastruktur von Supabase gespeichert. Zugriff haben grundsätzlich:
- die jeweilige Kundin bzw. der jeweilige Kunde des Projekts
- ausdrücklich berechtigte Partner, soweit ein Projekt mit ihnen geteilt wurde
- berechtigte Mitarbeitende von Sonnesoft im Rahmen der Bearbeitung
Downloads können über geschützte, zeitlich begrenzte Zugriffe erfolgen. Dateien sind nach Einreichung eines Briefings in der Regel nicht mehr durch die Kundenseite veränderbar.
8. E-Mail-Versand (Resend)
Transaktionale E-Mails versenden wir über Resend (Plus Five Five, Inc.). Dazu gehören insbesondere:
- Bestätigungs- und Authentifizierungs-E-Mails
- E-Mails zum Zurücksetzen des Passworts, soweit dieser Weg genutzt wird
- weitere transaktionale Hinweise von Sonnesoft
- Zustellung von Kontaktanfragen und zugehörigen Bestätigungen
Verarbeitet werden können:
- E-Mail-Adresse
- Inhalt und Metadaten der Nachricht
- Zustellstatus und technische Versandmetadaten
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Nachricht zur Kontoführung oder Bearbeitung Ihrer Anfrage erforderlich ist; im Übrigen Art. 6 Abs. 1 lit. f DSGVO (zuverlässige Zustellung). Es besteht ein Auftragsverarbeitungsverhältnis. Übermittlungen außerhalb des EWR erfolgen nach den vom Anbieter bereitgestellten Garantien (z. B. Standardvertragsklauseln; soweit anwendbar das EU-US Data Privacy Framework gemäß aktueller Dokumentation).
Hinweise von Resend: Privacy Policy.
9. Missbrauchsschutz (Cloudflare Turnstile)
Bei der Registrierung setzen wir Cloudflare Turnstile der Cloudflare, Inc. ein, um automatisierte Zugriffe, Bots und Spam zu erschweren. Turnstile ist ein Sicherheitsdienst, kein Analyse- oder Marketingwerkzeug.
Dazu können technische Browser-, Geräte- und Netzwerksignale verarbeitet werden, soweit dies für die Prüfung „Mensch oder Automat“ erforderlich ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch). Soweit das Setzen oder Auslesen von Informationen auf Ihrem Endgerät einer Einwilligung nach § 25 Abs. 1 TDDDG bedürfte und keine Ausnahme nach § 25 Abs. 2 TDDDG greift, holen wir diese Einwilligung ein.
Hinweise von Cloudflare: Privacy Policy.
10. Kontakt per E-Mail und Formular
Sie können uns direkt per E-Mail oder über das Kontaktformular erreichen. Dabei verarbeiten wir Vor- und Nachname, E-Mail-Adresse, Nachricht sowie optionale Angaben zu Unternehmen und gewünschter Leistung. Das Formular enthält ein unauffälliges Honeypot-Feld gegen automatisierte Zusendungen.
Die Zustellung erfolgt über Resend. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die Nachricht auf einen Auftrag oder eine konkrete Anfrage zielt; andernfalls Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung und Beantwortung Ihrer Nachricht).
11. Cookies, lokale Speicherung und Einwilligung
Für das Speichern von Informationen auf Ihrem Endgerät gilt das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG), ergänzend die DSGVO für die weitere Verarbeitung.
Notwendige Speicherung
Unbedingt erforderliche Cookies bzw. vergleichbare Speicherung nutzen wir für:
- Anmeldung und Sitzung (Authentifizierung)
- gewählte Sprache
- Ihre Einwilligungsentscheidung
- Sicherheit des Dienstes
Dazu gehören insbesondere das Cookie sonnesoft-consent (Einwilligung: Version, Kategorien, Zeitpunkt), das Cookie bzw. die lokale Speicherung sonnesoft-locale (Sprache) sowie sitzungsbezogene Auth-Cookies unseres Authentifizierungsanbieters, sobald Sie sich anmelden. Rechtsgrundlage: § 25 Abs. 2 TDDDG und Art. 6 Abs. 1 lit. b bzw. f DSGVO.
Optionale Kategorien
Die folgenden Kategorien bleiben ausgeschaltet, bis Sie ausdrücklich zustimmen:
- Analyse
- Marketing
- externe Medien
Derzeit sind keine optionalen Analyse-, Marketing- oder Medien-Tracker aktiv. Skripte dieser Kategorien werden erst ausgeführt, wenn eine entsprechende Einwilligung vorliegt. Rechtsgrundlage für optionale Speicherung: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Sie können Ihre Entscheidung jederzeit über ändern oder widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
12. Internationale Datenübermittlung
Einige der genannten Anbieter können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, insbesondere in den USA. Solche Übermittlungen stützen wir — soweit sie stattfinden — auf die jeweils geltenden Garantien, etwa:
- Standardvertragsklauseln der Europäischen Kommission
- Auftragsverarbeitungsverträge der Anbieter
- das EU-US Data Privacy Framework, soweit es auf den konkreten Anbieter anwendbar ist
Wir behaupten nicht pauschal die Zertifizierung einzelner Anbieter. Maßgeblich ist die jeweils aktuelle Anbieterdokumentation.
13. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es der jeweilige Zweck erfordert:
- Konto- und Projektdaten: solange das Konto, das Projekt oder die Vertragsbeziehung es verlangt
- vertragliche und steuerlich relevante Daten: für die gesetzlichen Aufbewahrungsfristen
- Projektdateien: solange sie für das Projekt bzw. die Leistung nötig sind oder eine gesetzliche Pflicht besteht
- Protokolle und Sicherheitsdaten: nur so lange, wie Betrieb und Sicherheit es erfordern
- Einwilligungsnachweis: solange wir die erteilte Entscheidung nachweisen müssen
Eine frühere Löschung erfolgt, wenn Sie uns darum bitten und keine Aufbewahrungspflicht entgegensteht.
14. Ihre Rechte
Sie haben, soweit die gesetzlichen Voraussetzungen vorliegen, das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung Ihrer Rechte genügt eine Nachricht an info@sonnesoft.de.
15. Aufsichtsbehörde
Zuständige Aufsichtsbehörde ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit. Aktuelle Kontaktdaten: www.datenschutz-berlin.de.
16. Sicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen. Dazu gehören verschlüsselte Übertragung, beschränkte Zugriffe nach Rolle und die Trennung von Kundendaten. Wir nennen hier keine sicherheitsrelevanten Implementierungsdetails.

