Datenschutzerklärung
Stand: 30. September 2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:
Laurin Renelt
„Dein Wandbild“ (Einzelunternehmen)
Meisenweg 16b
25479 Ellerau
E-Mail: hello@deinjarvis.de
2. Überblick
Bis zum Verkaufsstart läuft diese Website als Warteliste. Öffentlich erreichbar sind nur die Startseite, das Impressum, diese Datenschutzerklärung und die Seiten der Warteliste. Für sie gelten die Abschnitte 3 bis 7.
Alle anderen Bereiche (Konto, Werkstatt, Kauf, Anfrage) sind bis zum Verkaufsstart durch ein Passwort geschützt und nur für eingeladene Testpersonen erreichbar (Abschnitt 8). Die Abschnitte 9 bis 17 beschreiben die Verarbeitungen in diesen Bereichen. Sie gelten ab dem Verkaufsstart für alle Nutzerinnen und Nutzer, bis dahin nur für die Testpersonen.
3. Hosting
Website und Datenbank betreibt für uns Render Services, Inc. (San Francisco, USA). Server und Datenbank stehen in der Region Frankfurt am Main (EU). Render verarbeitet die Daten in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung (Art. 28 DSGVO) und setzt für Betrieb und Auslieferung eigene Unterauftragsverarbeiter ein. Weil Render ein Unternehmen mit Sitz in den USA ist, ist ein Zugriff aus den USA nicht ausgeschlossen; für diesen Fall sind die Standardvertragsklauseln der EU-Kommission vereinbart (Art. 46 Abs. 2 lit. c DSGVO).
Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und zuverlässigen Bereitstellung der Website (Art. 6 Abs. 1 lit. f DSGVO).
4. Aufruf der Website und Server-Logfiles
Bei jedem Aufruf überträgt der Browser technisch bedingt Daten an den Server: IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse (einschließlich angehängter Kampagnen-Kennzeichen, siehe Abschnitt 5), Statuscode, übertragene Datenmenge, die zuvor besuchte Seite (Referrer) sowie Angaben zu Browser und Betriebssystem. Diese Daten sind nötig, um die Seite auszuliefern. Der Hoster hält sie in Protokollen fest, damit Fehler und Angriffe erkannt werden können, und löscht diese Protokolle automatisch nach Ablauf der von ihm vorgesehenen Aufbewahrungsfrist.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in Auslieferung, Stabilität und Sicherheit der Website.
5. Keine Cookies und kein Tracking auf den öffentlichen Seiten
Die Startseite, das Impressum, diese Datenschutzerklärung und die Seiten der Warteliste setzen keine Cookies, binden keine Inhalte von Drittanbietern ein (auch die Schriften kommen von unserem Server) und nutzen keine Analyse- oder Marketing-Werkzeuge.
Die Startseite legt im Sitzungsspeicher des Browsers (sessionStorage) nur ab, was sie für die aufgerufene Darstellung braucht, etwa den Namen, den jemand dem Assistenten auf der Seite gibt. Diese Einträge bleiben im Browser und werden mit dem Schließen des Tabs gelöscht. Das ist für den ausdrücklich gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Links aus unseren Beiträgen und Kurzlinks (Adressen, die mit /go/ beginnen) führen auf die Startseite und hängen an deren Adresse Kampagnen-Kennzeichen an, etwa „utm_source=instagram“. Dafür wird nichts auf dem Gerät gespeichert. Wer sich in die Warteliste einträgt, übermittelt diese Kennzeichen mit (Abschnitt 6).
6. Warteliste
Wer über den Verkaufsstart informiert werden möchte, kann sich auf der Startseite in die Warteliste eintragen.
Daten: die E-Mail-Adresse (Pflichtangabe), auf Wunsch ein Name, Zeitpunkt und Fassung der erteilten Einwilligung, die Kampagnen-Kennzeichen der aufgerufenen Adresse (Quelle, Medium, Kampagne und Inhalt, etwa „instagram“) sowie die Zeitpunkte, zu denen die Bestätigungs-Mail angefordert und die Adresse bestätigt wurde.
Zweck: eine E-Mail zum Verkaufsstart. Andere Werbung wird auf Grundlage dieser Einwilligung nicht verschickt.
Double-Opt-in: Nach dem Eintragen verschickt unser E-Mail-Dienstleister Brevo eine Bestätigungs-Mail. Erst nach einem Klick auf den Link darin steht die Adresse auf der Warteliste. So wird verhindert, dass jemand eine fremde Adresse einträgt, und die Einwilligung lässt sich nachweisen.
Rechtsgrundlage: die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Kampagnen-Kennzeichen speichern wir auf Grundlage unseres berechtigten Interesses, zu erfahren, über welche Kanäle Interessierte zu uns finden (Art. 6 Abs. 1 lit. f DSGVO). Sie beschreiben nur den verwendeten Link und enthalten keine Kennungen von Geräten oder Konten.
Empfänger: Brevo (Sendinblue GmbH, Berlin) als Auftragsverarbeiter (Art. 28 DSGVO). Brevo erhält nur die E-Mail-Adresse und verarbeitet sie in Rechenzentren in der EU. Der Name bleibt bei uns.
Speicherdauer: bis zum Versand der E-Mail zum Verkaufsstart. Danach werden die Einträge gelöscht, bei uns und bei Brevo, spätestens drei Monate nach dem Eintragen, unbestätigte Einträge eingeschlossen.
Widerruf: jederzeit mit Wirkung für die Zukunft, über den Abmeldelink in jeder Mail oder per E-Mail an hello@deinjarvis.de. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
Freiwilligkeit: Die Angaben sind freiwillig. Ohne E-Mail-Adresse ist kein Eintrag möglich.
7. Schutz vor Missbrauch
Um die Formulare vor massenhaften Anfragen zu schützen, zählen wir Anfragen je E-Mail-Adresse und je IP-Adresse. Gespeichert wird dabei nur eine Prüfsumme (Hash), nie die Adresse selbst. Der Zähler läuft nach wenigen Minuten ab und wird danach gelöscht. Ein für Menschen unsichtbares Formularfeld erkennt automatisch ausgefüllte Formulare. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz vor Missbrauch.
8. Passwortgeschützter Testbereich
Bis zum Verkaufsstart sind alle übrigen Seiten nur mit einem Passwort erreichbar, das wir eingeladenen Testpersonen geben. Der Browser fragt es beim ersten Aufruf ab und sendet es danach bei jedem Aufruf mit (HTTP-Basic-Authentifizierung). Wir speichern das eingegebene Passwort nicht und setzen dafür kein Cookie; die Aufrufe erscheinen wie jeder Seitenaufruf in den Server-Logfiles (Abschnitt 4). Für die Testpersonen gelten zusätzlich die Abschnitte 9 bis 17.
Ab dem Verkaufsstart
Die folgenden Abschnitte gelten ab dem Verkaufsstart. Bis dahin finden diese Verarbeitungen nur im passwortgeschützten Testbereich statt (Abschnitt 8).
9. Konto und Anmeldung
Wer die Werkstatt nutzt oder den Bauplan kauft, bekommt ein Konto. Verarbeitet werden die E-Mail-Adresse, eine Konto-ID und eine Käufer-ID, der Name, den jemand dem Assistenten gibt, die Zeitpunkte von Registrierung und Anmeldung sowie für jede Sitzung IP-Adresse und Browserkennung. Angemeldet wird mit einem Link per E-Mail, ohne Passwort. Ein technisch notwendiges Sitzungs-Cookie hält die Anmeldung; es verfällt mit der Abmeldung, spätestens sieben Tage nach der letzten Nutzung (§ 25 Abs. 2 Nr. 2 TDDDG).
Zweck ist die Bereitstellung von Konto, Werkstatt und Bauplan. Rechtsgrundlage ist die Durchführung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Die Daten werden bis zur Löschung des Kontos gespeichert; eine E-Mail an uns genügt dafür. Daten zu Bestellungen bewahren wir darüber hinaus auf (Abschnitt 15).
10. E-Mails
Anmelde-Links, Bestätigungen und Service-Mails verschicken wir über Brevo (Sendinblue GmbH, Berlin) als Auftragsverarbeiter (Art. 28 DSGVO). Brevo erhält dafür die E-Mail-Adresse und den Inhalt der Mail. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
11. Newsletter und Bau-Erinnerungen
Beim Anlegen des Kontos kann ein Newsletter bestellt werden (freiwilliges Häkchen). Danach verschickt Brevo eine Bestätigungs-Mail (Double-Opt-in); erst nach dem Klick auf den Link darin steht die Adresse auf der Liste. Gespeichert werden die Einwilligung und die Zeitpunkte von Einwilligung, Bestätigungsanfrage und Abmeldung. Mit dem Newsletter kommt auch eine kurze Erinnerung, wenn 48 Stunden lang kein Level abgeschlossen wurde, höchstens eine je Level.
Rechtsgrundlage ist die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie kann jederzeit über den Abmeldelink in jeder Mail widerrufen werden. Die Daten werden bis zum Widerruf gespeichert; den Nachweis der Einwilligung bewahren wir danach auf, solange wir ihn zur Abwehr von Ansprüchen brauchen (Art. 6 Abs. 1 lit. f DSGVO).
12. Bauplan-Download
Jede Datei des Bauplans trägt den Namen, auf den er lizenziert ist, sowie sichtbar und unsichtbar die Konto-ID und Kontrollsätze, damit sich weitergegebene Kopien dem Konto zuordnen lassen. Jeder Download wird protokolliert: Zeitpunkt, Paket (kostenlos oder vollständig), Version und eine mit einem geheimen Schlüssel gebildete Prüfsumme der IP-Adresse, nie die IP-Adresse selbst.
Zwecke sind die Bereitstellung des Bauplans (Art. 6 Abs. 1 lit. b DSGVO) und der Schutz vor unerlaubter Weitergabe (Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse am Schutz unserer Rechte). Das Protokoll wird bis zur Löschung des Kontos gespeichert.
13. Abschlusscodes
Gespeichert wird nur, welches Level wann abgeschlossen wurde, nicht der eingegebene Code. Fehlversuche zählt der Missbrauchsschutz (Abschnitt 7). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
14. Einwilligung, Statistik und Marketing
Auf den Seiten außerhalb der Startseite kann ein Hinweis nach der Einwilligung in „Statistik“ und „Marketing“ fragen. Ohne Einwilligung laufen die folgenden Werkzeuge nicht.
Einwilligungs-Cookie: Das Cookie dj_consent speichert die Auswahl und ihren Zeitpunkt für 180 Tage; es ist nötig, um die Auswahl zu beachten (§ 25 Abs. 2 Nr. 2 TDDDG). Die Einwilligung kann jederzeit über „Cookie-Einstellungen“ im Fuß der Seite widerrufen werden. Beim Widerruf von „Marketing“ löschen wir die Meta-Cookies _fbp und _fbc.
Plausible Analytics (Plausible Insights OÜ, Estland; Server in der EU), nur mit Einwilligung „Statistik“: Seitenaufrufe samt Herkunft (Kampagnen-Kennzeichen) und die Ziele Anmeldung, Download, eingetragener Abschlusscode, Kauf und Anfrage. Plausible setzt keine Cookies; IP-Adresse und Browserkennung gehen nur in eine täglich wechselnde Prüfsumme ein. Einige Ziele meldet unser Server und gibt dabei IP-Adresse und Browserkennung an Plausible weiter. Rechtsgrundlage ist die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
Meta-Pixel und Conversions API (Meta Platforms Ireland Ltd., Irland), nur mit Einwilligung „Marketing“: Im Browser das Pixel (Cookies _fbp und _fbc, Seitenaufrufe, Ereignisse). Von unserem Server bei Anmeldung, Anfrage und Kauf: E-Mail-Adresse und bei Anfragen die Telefonnummer als SHA-256-Prüfsumme, die Konto-ID als Prüfsumme, IP-Adresse, Browserkennung, _fbp/_fbc, eine Ereignis-ID und beim Kauf Betrag und Währung. Zweck ist die Messung und Aussteuerung unserer Werbung. Für die Erhebung und Übermittlung an Meta sind wir mit Meta gemeinsam verantwortlich (Art. 26 DSGVO). Meta kann Daten in die USA übermitteln; Meta Platforms, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO). Rechtsgrundlage ist die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
Kauf-Messung: Beim Start eines Kaufs speichern wir, was erlaubt wurde, und, soweit eingewilligt, IP-Adresse, Browserkennung und _fbp/_fbc, bis die Zahlung bestätigt ist, höchstens sieben Tage.
15. Kauf und Bestellungen
Zahlung über Stripe: Stripe Payments Europe, Ltd. (Irland) verarbeitet Zahlungsdaten, E-Mail-Adresse, Name, Rechnungsadresse, IP-Adresse und Gerätedaten (Betrugsprüfung), bei Link, Apple Pay und Google Pay auch deren Daten. PayPal und Klarna erhalten Daten, wenn sie als Zahlungsart gewählt werden. Stripe Tax ermittelt die Umsatzsteuer; Stripe erstellt und verschickt Rechnung und Zahlungsbeleg. Stripe kann Daten in die USA übermitteln; Stripe, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO).
Bestellungen: E-Mail-Adresse, Beträge, Zeitpunkte und die Zustimmung zum vorzeitigen Vertragsbeginn samt Wortlaut. Rechtsgrundlagen sind die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und die handels- und steuerrechtlichen Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO); diese Daten bewahren wir bis zu zehn Jahre auf, auch nach Löschung des Kontos.
Kauf ohne Konto: Ein Kauf legt ein Konto zur E-Mail-Adresse an, damit die Level freigeschaltet werden können.
Karte speichern: nur mit eigener Zustimmung beim Kauf, für ein Angebot direkt danach. Gespeichert wird die Karte bei Stripe, nicht bei uns.
Cookie dj_order: technisch notwendig; es verbindet den Browser 24 Stunden lang mit der begonnenen Bestellung (§ 25 Abs. 2 Nr. 2 TDDDG).
16. Widerrufsfunktion
Wer einen Vertrag über die Widerrufsfunktion widerruft, übermittelt Name, E-Mail-Adresse, Bestellnummer, eine Nachricht und den Zeitpunkt des Eingangs. Zweck ist die Bearbeitung und Bestätigung des Widerrufs (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 356a BGB). Die Daten werden wie die zugehörige Bestellung aufbewahrt (Abschnitt 15).
17. Anfrage zum Fertig-Assistenten und Terminbuchung
Über das Anfrageformular werden Name, Firma, E-Mail-Adresse, Telefonnummer, der Wunsch, der Budgetrahmen und der Zeitraum übermittelt. Zweck ist, die Anfrage zu beantworten und ein Angebot zu erstellen (Art. 6 Abs. 1 lit. b DSGVO). Benachrichtigung und Bestätigung gehen per Mail über Brevo. Kommt kein Vertrag zustande, löschen wir die Anfrage nach zwölf Monaten.
Nach einer Anfrage kann ein Link zu einem externen Dienst für Terminbuchungen erscheinen. Erst mit dem Klick darauf wird unsere Seite verlassen; für die Buchung gilt die Datenschutzerklärung dieses Anbieters.
18. Rechte der betroffenen Personen
Jede betroffene Person hat das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO). Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht: Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO kann jede betroffene Person aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 Abs. 1 DSGVO). Einer Verarbeitung zur Direktwerbung kann jederzeit ohne Angabe von Gründen widersprochen werden (Art. 21 Abs. 2 DSGVO).
Für all das genügt eine E-Mail an hello@deinjarvis.de.
Beschwerderecht: Jede betroffene Person kann sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat ihres gewöhnlichen Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Für uns zuständig ist die Datenschutz-Aufsichtsbehörde des Landes Schleswig-Holstein, das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein in Kiel.
19. Keine automatisierten Entscheidungen
Wir treffen keine ausschließlich automatisierten Entscheidungen im Sinne von Art. 22 DSGVO.
20. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitungen ändern. Es gilt die jeweils hier veröffentlichte Fassung.