1. Verantwortlicher
CFS GmbH, Schwabacher Straße 19, 90530 Wendelstein
Telefon: +49 (0) 9129 / 40 38 6 – 0
E-Mail: info@cfs-nuernberg.com
2. Grundsätze
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung der Website, zur Bearbeitung Ihres Bauspar-Checks, zur Durchführung einer von Ihnen gewünschten Beratung oder aufgrund einer Einwilligung erforderlich ist. Die CFS GmbH veräußert die Angaben aus dem Bauspar-Check nicht an Adresshändler.
3. Aufruf der Website und Server-Protokolle
Beim Aufruf werden technisch erforderliche Informationen verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browserkennung, Betriebssystem und Referrer. Das ist für sicheren Betrieb, Fehleranalyse und Abwehr von Missbrauch erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren und zuverlässigen Betrieb. Protokolle werden grundsätzlich nach 14 Tagen gelöscht, sofern ein sicherheitsrelevanter Vorfall keine längere Aufbewahrung erfordert.
Das Hosting erfolgt im Auftrag der CFS GmbH auf Systemen innerhalb der Europäischen Union. Eingesetzte Auftragsverarbeiter werden nach Art. 28 DSGVO vertraglich verpflichtet.
4. Bauspar-Check und Kontaktaufnahme
Wenn Sie den Check absenden, verarbeiten wir Anlass, Wohnziel, Zeitraum, mögliche Sparrate, Postleitzahl, gewünschten Kontaktweg, Rückrufzeit, Name, E-Mail und Telefon. Außerdem speichern wir Zeitpunkt und Version Ihrer Kontaktbestätigung. Sofern vorhanden, werden Kampagnenparameter wie UTM-Angaben oder Google-Klick-IDs Ihrer Anfrage zugeordnet.
Zweck ist die Bearbeitung Ihrer konkreten Anfrage, die Vorbereitung und Durchführung des gewünschten Gesprächs sowie die Dokumentation der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage). Soweit eine Verarbeitung zur Erfüllung gesetzlicher Dokumentations- oder Nachweispflichten erforderlich ist, gilt zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
Ohne die als Pflichtfelder gekennzeichneten Angaben können wir den Check nicht bearbeiten. Angaben zur Erfolgsmessung sind freiwillig und haben keinen Einfluss auf die Bearbeitung.
5. Anfrageverwaltung, Pipedrive und interne Empfänger
Ihre Angaben werden in einem geschützten Anfrage-Cockpit gespeichert. Zugriff erhalten nur berechtigte Mitarbeiter und Berater der CFS GmbH, soweit dies für Bearbeitung, Qualitätssicherung oder Administration erforderlich ist. Zugriffe und wesentliche Änderungen werden protokolliert. Passwörter werden nur als kryptografische Prüfsummen gespeichert.
Sofern die CRM-Schnittstelle aktiviert ist, übertragen wir die für Bearbeitung und Vertriebsprozess erforderlichen Kontakt-, Anfrage- und Statusdaten an Pipedrive. Für Kunden mit Sitz in der Europäischen Union ist Vertragspartner Pipedrive OÜ, Mustamäe tee 3a, 10615 Tallinn, Estland. Pipedrive wird als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO eingesetzt. Soweit Unterauftragsverarbeiter Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, werden die hierfür vorgesehenen Garantien, insbesondere Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln, verwendet. Weitere Informationen finden Sie in den Datenschutzhinweisen von Pipedrive.
Die Übertragung dient der Zuordnung Ihrer Anfrage zu einer Kontaktperson und einem Vorgang, der persönlichen Bearbeitung, der Dokumentation des Bearbeitungsstands und der Vermeidung doppelter Datensätze. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für erforderliche interne Organisation und Nachweisführung zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
6. E-Mail-Benachrichtigungen
Zur zeitnahen Bearbeitung kann unser System zuständige Mitarbeiter per E-Mail über eine neue Anfrage informieren. Hierfür werden die notwendigen Kontaktdaten über den von der CFS GmbH eingesetzten E-Mail-Dienst verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. E-Mail-Dienstleister werden, soweit erforderlich, als Auftragsverarbeiter eingebunden.
7. Freiwillige Google-Ads-Erfolgsmessung
Nur wenn Sie die gesonderte, freiwillige Einwilligung im Formular erteilen, können wir qualifizierte Ereignisse aus der Beratung über die erweiterte Conversion-Messung an Google Ads melden. Empfänger ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei werden E-Mail-Adresse und Telefonnummer vor der Übertragung normalisiert und mit SHA-256 gehasht. Zusätzlich können eine vorhandene GCLID, GBRAID oder WBRAID, Ereigniszeit, Ereignisart, Wert, Währung und eine eindeutige Vorgangskennung übertragen werden.
Zweck ist, Anzeigen anhand des Verlaufs einer Anfrage zu optimieren und den Kampagnenerfolg zu messen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit für die Zukunft widerrufen, etwa per E-Mail an info@cfs-nuernberg.com. Bis zum Widerruf erfolgte Verarbeitungen bleiben rechtmäßig.
Google kann Daten auch in Drittländern, insbesondere den USA, verarbeiten. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend können EU-Standardvertragsklauseln eingesetzt werden. Weitere Informationen finden Sie in den Datenschutzhinweisen von Google. Ohne Einwilligung wird aus diesem System keine personenbezogene Conversion an Google Ads übertragen.
8. Optionaler KI-Redaktionsassistent
Im geschützten Redaktionsbereich kann die CFS GmbH freiwillig einen OpenAI-Dienst aktivieren, um interne Ratgeber-Entwürfe strukturieren zu lassen. Das Modul ist standardmäßig deaktiviert, für Besucher nicht sichtbar und für den Betrieb des Bauspar-Checks nicht erforderlich. Es wird angewiesen, keine Anfrage-, Kunden- oder sonstigen personenbezogenen Daten zu verarbeiten. Redakteure dürfen solche Daten nicht in ein Briefing eingeben.
Übertragen werden bei aktiver Nutzung ausschließlich redaktionelle Themen, Suchbegriffe, allgemeine Unternehmensangaben und ein fachliches Briefing. Der API-Schlüssel bleibt auf dem Server. Entwürfe werden nicht automatisch veröffentlicht, sondern in der eigenen Datenbank gespeichert und vor jeder Veröffentlichung fachlich geprüft. Vor einer Aktivierung sind die vertraglichen und datenschutzrechtlichen Rahmenbedingungen des konkret gewählten OpenAI-Kontos durch die CFS GmbH zu prüfen.
9. Cookies und lokale Speicherung
Der öffentliche Bauspar-Check setzt standardmäßig keine Analyse- oder Werbe-Cookies. Im geschützten Beraterbereich wird ein technisch notwendiges, HTTP-only abgesichertes Sitzungscookie gesetzt. Es verfällt spätestens nach zwölf Stunden. Rechtsgrundlage für diesen technisch erforderlichen Zugriff ist § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
10. Missbrauchsschutz
Zur Begrenzung automatisierter oder massenhafter Anfragen speichern wir für kurze Zeit eine mit HMAC pseudonymisierte Netzwerkkennung und den Zeitpunkt der Anfrage. Die rohe IP-Adresse wird hierfür nicht im Datensatz der Anfrage gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist der Schutz vor Spam und Angriffen. Diese Daten werden spätestens nach 48 Stunden gelöscht.
11. Speicherdauer
Nicht zustande gekommene Anfragen löschen oder anonymisieren wir grundsätzlich nach 24 Monaten, sofern keine frühere Löschung verlangt wird und keine gesetzlichen Gründe entgegenstehen. Kommt eine Beratung oder Geschäftsbeziehung zustande, richten sich die Fristen nach den handels-, steuer-, gewerbe- und beratungsrechtlichen Vorgaben; diese können sechs bis zehn Jahre betragen. Integrationsfehler und technische Jobdaten werden nur so lange aufbewahrt, wie sie für Nachweis und Fehlerbehebung erforderlich sind.
12. Ihre Rechte
Sie haben nach Maßgabe der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen aufgrund berechtigter Interessen (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für nichtöffentliche Stellen in Bayern ist grundsätzlich das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach, zuständig (www.lda.bayern.de).
13. Sicherheit und Änderungen
Wir setzen angemessene technische und organisatorische Maßnahmen ein, darunter Transportverschlüsselung, rollenbasierte Zugriffe, sichere Passworthashes, Protokollierung, Eingabevalidierung und eine zuverlässige Übertragungswarteschlange. Wir aktualisieren diese Erklärung, wenn sich Verfahren, Dienstleister oder Rechtslage ändern.