Datenschutz.
Transparenz darüber, welche Daten beim Besuch und bei Kontaktaufnahme verarbeitet werden.
1. Verantwortlicher
CESM Sentra GmbH
Moorland 19
24558 Henstedt-Ulzburg
Deutschland
Telefon: 041938821137
E-Mail: kontakt@cesm-sentra.de
2. Hosting, E-Mail und Server-Logfiles
CESM nutzt für das Hosting der Website Dienste von Hostinger. Der maßgebliche Vertragspartner und die eingesetzten Unterauftragnehmer ergeben sich aus dem Hostinger-Kundenvertrag und dem Auftragsverarbeitungsvertrag von Hostinger. Hostinger verarbeitet Daten im Auftrag von CESM, soweit dies zur Bereitstellung der Website, der Datenbank, von Sicherungskopien und der serverseitigen Verarbeitung von Kontaktformularen erforderlich ist.
Für die E-Mail-Kommunikation über die Domain cesm-sentra.de nutzt CESM Microsoft 365 beziehungsweise Exchange Online. Anbieter ist Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Verarbeitet werden insbesondere Absender- und Empfängeradressen, Namen, Betreff, Nachrichteninhalte, übermittelte Anhänge sowie Verbindungs- und Zustelldaten. Dies dient dem Empfang, der Speicherung, der Beantwortung und dem Schutz der geschäftlichen Kommunikation. Die Rechtsgrundlagen und Löschfristen für Kontaktanfragen sind in den Abschnitten 4 und 10 beschrieben. Informationen zur Auftragsverarbeitung und zu internationalen Datenübermittlungen enthält der Datenschutznachtrag für Produkte und Services von Microsoft. Die Datenverarbeitung kann Microsoft-Unternehmen und Unterauftragnehmer außerhalb des Europäischen Wirtschaftsraums einbeziehen; hierzu gelten die in Abschnitt 9 genannten Voraussetzungen.
Beim Aufruf dieser Website verarbeitet der Webserver technisch erforderliche Verbindungsdaten. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit des Abrufs, aufgerufene Adresse, Referrer-URL, übertragene Datenmenge, HTTP-Status, Browsertyp, Betriebssystem sowie Fehler- und Diagnoseinformationen gehören.
Die Verarbeitung ist erforderlich, um die Website auszuliefern, ihre Stabilität und Sicherheit zu gewährleisten und technische Angriffe nachvollziehen zu können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und störungsfreien Betrieb der Website. Logdaten werden nur so lange gespeichert, wie dies für Betrieb, Fehleranalyse und Sicherheit erforderlich ist. Die konkrete Dauer richtet sich nach Logtyp, Hosting-Konfiguration und Sicherheitslage. Daten zu einem konkreten Sicherheitsvorfall können bis zu dessen abschließender Klärung und zur Durchsetzung oder Abwehr von Ansprüchen aufbewahrt werden.
3. Website- und Anmeldesicherheit
Zum Schutz vor Schadsoftware, unbefugten Zugriffen und anderen Angriffen setzt CESM Wordfence Security ein. Anbieter ist Defiant, Inc., 1700 Westlake Ave N, Suite 200, Seattle, WA 98109, USA. Je nach Anfrage und Sicherheitsereignis können insbesondere IP- und Proxy-IP-Adresse, aufgerufene URL, HTTP-Kopfdaten, Anfrageinhalt, Zeitstempel, Login- oder Benutzerkennung sowie bei einem Schadsoftwarefund betroffene Dateinamen verarbeitet werden. Die Verarbeitung dient der Erkennung, Abwehr, Analyse und Dokumentation von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Integrität, Verfügbarkeit und Vertraulichkeit der Website und der darüber verarbeiteten Daten.
Wordfence kann Daten an Defiant in den USA übermitteln. Für solche Übermittlungen stellt Defiant Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO bereit. Weitere Informationen enthält der Auftragsverarbeitungszusatz von Defiant.
Zusätzlich werden fehlgeschlagene Anmeldeversuche begrenzt. Dabei können IP-Adresse, verwendete Login-Kennung, Zeitpunkt und Ergebnis des Versuchs vorübergehend in der WordPress-Umgebung protokolliert werden. Die Daten dienen ausschließlich der Erkennung und Abwehr automatisierter Anmeldeversuche. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Sicherheitsprotokolle werden nach Wegfall ihres Zwecks gelöscht, sofern sie nicht zur Untersuchung eines konkreten Vorfalls oder zur Abwehr von Ansprüchen weiter benötigt werden.
4. Kontaktaufnahme und Formulare
Wenn Sie CESM per E-Mail oder über ein Formular kontaktieren, verarbeitet CESM die von Ihnen übermittelten Angaben, um Ihre Anfrage zu prüfen, zu beantworten und die weitere Kommunikation zu führen. Über die Website werden Name, E-Mail-Adresse und eine freiwillige Nachricht verarbeitet.
Die Pflichtangaben Name und E-Mail-Adresse sind erforderlich, damit CESM Ihre Anfrage zuordnen und beantworten kann. Ohne diese Angaben ist eine Bearbeitung über das Formular nicht möglich. Alle weiteren Angaben sind freiwillig, soweit sie nicht im jeweiligen Formular ausdrücklich als Pflichtfeld gekennzeichnet sind.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung vorvertraglicher Maßnahmen oder zur Erfüllung eines Vertrags erforderlich ist. Bei sonstigen geschäftlichen Anfragen ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Bearbeitung und Dokumentation der Anfrage.
Das Formular wird über einen Endpunkt derselben Website verarbeitet. Gültige Anfragen werden zunächst in einer geschützten Tabelle der WordPress-Datenbank gespeichert und anschließend als E-Mail an die konfigurierte CESM-Empfängeradresse übermittelt. So kann CESM Ihre Anfrage auch bei einem fehlgeschlagenen E-Mail-Versand bearbeiten. Gespeichert werden Name, E-Mail-Adresse, ausgewähltes Thema, freiwillige Nachricht, die Formularseite ohne URL-Abfrageparameter, Eingangszeit, die Bestätigung und Version des Datenschutzhinweises sowie Bearbeitungs- und Mailversandstatus, Empfängeradresse, Anzahl und Zeitpunkt der Versandversuche. Technische Prüfwerte verhindern doppelte Übermittlungen derselben Anfrage. IP-Adresse und Browserkennung werden nicht in dieser Anfrageablage gespeichert. Zugriff haben ausschließlich berechtigte WordPress-Administratoren; der Kundenvorschau- und Anmerkungszugang gewährt keinen Zugriff auf Anfragen. Für die Sicherung und Nachverfolgung der Bearbeitung gilt ergänzend Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt darin, den Verlust von Anfragen bei technischen Versandproblemen zu verhindern. Bitte übermitteln Sie in der freiwilligen Nachricht keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO oder Zugangsdaten, wenn dies nicht zuvor ausdrücklich vereinbart wurde.
5. Schutz vor Formularmissbrauch
Zum Schutz der Formulare vor automatisierten oder missbräuchlichen Anfragen setzt CESM technisch erforderliche Prüfungen ein. Hierzu gehören ein Formular-Token, ein unsichtbares Kontrollfeld, eine Herkunftsprüfung und eine mengenmäßige Begrenzung von Anfragen. Für die Begrenzung wird aus der IP-Adresse ein nicht rückrechenbarer Prüfwert gebildet und für höchstens eine Stunde gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im Schutz der Website, der Mail-Infrastruktur und der Empfänger vor Missbrauch.
6. Cookies und Einwilligungsmanagement
Die öffentlich bereitgestellte Website verwendet in ihrer Grundkonfiguration keine Analyse- oder Marketingdienste. Technisch erforderliche Speicherungen oder Zugriffe erfolgen auf Grundlage von § 25 Abs. 2 TDDDG. Soweit dabei personenbezogene Daten verarbeitet werden, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der sicheren Bereitstellung der von Ihnen gewünschten Website-Funktion.
Für die Verwaltung von Einwilligungen wird Borlabs Cookie eingesetzt. Im Cookie borlabs-cookie werden die Cookie-Laufzeit, Cookie-Version, Domain und Pfad der Website, Ihre Auswahl sowie eine zufällig erzeugte Kennung gespeichert. Borlabs erhält nach Angaben des Anbieters keine Besucherdaten; die Einwilligungsdaten verbleiben in der von CESM betriebenen Website-Umgebung. Die jeweils eingestellte Laufzeit wird im Einwilligungsdialog ausgewiesen. Ihre Auswahl können Sie jederzeit über „Cookie-Einstellungen“ im Footer ändern oder widerrufen.
Nicht erforderliche Dienste werden nur nach Ihrer freiwilligen Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO geladen. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Falls künftig solche Dienste ergänzt werden, erscheinen deren Anbieter, Zwecke, Datenkategorien und Laufzeiten im Einwilligungsdialog und in diesen Datenschutzhinweisen.
Bei einer Anmeldung an WordPress können technisch erforderliche WordPress- und Wordfence-Cookies gesetzt werden, insbesondere wordpress_test_cookie, wordpress_logged_in_*, wordpress_sec_* und wfwaf-authcookie-*. Sie dienen ausschließlich der Anmeldung, Sitzungssteuerung und Sicherheitsprüfung berechtigter Benutzer. Falls ein berechtigter Benutzer bei der Zwei-Faktor-Anmeldung ausdrücklich „30 Tage merken“ auswählt, kann zusätzlich wfls-remembered-* für bis zu 30 Tage gesetzt werden.
7. Geschützte Kundenvorschau und Anmerkungen
Während einer nicht öffentlichen Abstimmungsphase kann CESM ausgewählten Ansprechpartnern einen passwortgeschützten Vorschauzugang bereitstellen. Beim Login werden der ausgewählte Name, Zeitpunkt und Ergebnis des Anmeldeversuchs verarbeitet. Das eingegebene Passwort wird nur zur Prüfung verwendet; gespeichert ist ausschließlich ein nicht rückrechenbarer WordPress-Passworthash. Zur Begrenzung fehlgeschlagener Versuche wird aus der IP-Adresse ein nicht rückrechenbarer Prüfwert gebildet und höchstens 15 Minuten gespeichert.
Nach erfolgreichem Login wird das technisch erforderliche Cookie cesm_vefk_preview gesetzt. Es enthält einen signierten Zugriffsnachweis und die Zuordnung zum ausgewählten Reviewer, gilt sieben Tage, ist als HttpOnly und SameSite=Lax gekennzeichnet und wird bei HTTPS nur verschlüsselt übertragen.
Wenn die Anmerkungsfunktion aktiviert ist, werden Name des Verfassers, Kommentar und Antworten, betroffene Seite, Bezugstext und Position, Bearbeitungsstatus sowie Erstellungs- und Änderungszeit in der WordPress-Datenbank gespeichert. Diese Angaben sind für die übrigen berechtigten Reviewer und die zuständigen WordPress-Administratoren sichtbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Abstimmung der Durchführung eines Vertrags dient, andernfalls Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in einer nachvollziehbaren und gemeinsamen Projektabstimmung. Die Daten werden nach Abschluss der Abstimmung gelöscht, sobald sie für Dokumentation, Umsetzung oder die Abwehr von Ansprüchen nicht mehr benötigt werden.
8. Lokale Schriften, Bilder und externe Links
Schriften, Bilder, Videos und Skripte der Website werden aus der eigenen Website-Umgebung geladen. Beim bloßen Seitenaufruf wird daher keine Verbindung zu Google Fonts, YouTube, Karten-, Analyse- oder Social-Media-Diensten hergestellt. Erst wenn Sie einen externen Link aufrufen, verarbeitet der jeweilige Anbieter Daten nach seinen eigenen Datenschutzbestimmungen.
9. Empfänger, Auftragsverarbeiter und Drittländer
Zugriff auf personenbezogene Daten erhalten nur die bei CESM zuständigen Personen sowie technisch erforderliche Dienstleister für Hosting, E-Mail, Website-Sicherheit, IT-Betrieb und Wartung. Berechtigte Reviewer erhalten ausschließlich Zugang zu den in Abschnitt 7 beschriebenen Projektanmerkungen, nicht zu Kontaktanfragen. Zu den Dienstleistern gehören insbesondere Hostinger für das Website-Hosting, Microsoft für die E-Mail-Kommunikation und Defiant als Anbieter von Wordfence. Soweit Dienstleister Daten im Auftrag verarbeiten, werden sie nach Art. 28 DSGVO vertraglich gebunden. Eine Weitergabe zu Werbezwecken oder ein Verkauf personenbezogener Daten findet nicht statt.
Hostinger, Microsoft und Defiant können Unterauftragnehmer einsetzen oder Daten in Staaten außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums verarbeiten. Eine solche Übermittlung erfolgt nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO, insbesondere aufgrund eines Angemessenheitsbeschlusses oder auf Grundlage der Standardvertragsklauseln der Europäischen Kommission und ergänzender Schutzmaßnahmen.
10. Speicherdauer
CESM löscht personenbezogene Daten, sobald der Verarbeitungszweck entfällt und keine gesetzlichen Pflichten oder berechtigten Gründe für eine weitere Speicherung bestehen. Reine Kontaktanfragen ohne anschließende Geschäftsbeziehung werden grundsätzlich spätestens sechs Monate nach abschließender Bearbeitung gelöscht. Geschäftliche Korrespondenz, die als Handels- oder Geschäftsbrief einzuordnen ist, wird regelmäßig sechs Jahre aufbewahrt. Rechnungen und Buchungsbelege werden regelmäßig acht Jahre aufbewahrt. Gesetzliche Fristen beginnen nach den jeweils anwendbaren Vorschriften regelmäßig mit dem Schluss des betreffenden Kalenderjahres.
In der zusätzlichen Website-Anfrageablage werden als erledigt markierte Anfragen nach 180 Tagen durch einen regelmäßig ausgeführten Bereinigungsauftrag gelöscht. Offene Anfragen werden bis zum Abschluss der Bearbeitung gespeichert und regelmäßig auf weiteren Bedarf geprüft. Eine frühere manuelle Löschung ist möglich. Gesetzlich aufzubewahrende Geschäftskorrespondenz wird außerhalb dieser zusätzlichen Website-Ablage in den dafür vorgesehenen betrieblichen Systemen aufbewahrt. Löschungen aus der aktiven Datenbank wirken sich nicht unmittelbar auf bereits vorhandene Sicherungskopien aus; diese werden nach dem geltenden Backup-Zyklus ersetzt oder gelöscht.
Abweichende Fristen oder Löschkriterien für Logfiles, Sicherheitsdaten, Missbrauchsschutz, Einwilligungsverwaltung und den Vorschauzugang sind in den jeweiligen Abschnitten genannt. Gelöschte Daten können bis zur planmäßigen Überschreibung noch in technisch getrennten Sicherungskopien enthalten sein; diese werden ausschließlich zur Wiederherstellung nach einem Ausfall verwendet. Daten können darüber hinaus aufbewahrt werden, soweit dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
11. Ihre Rechte
Sie haben nach Maßgabe der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und, soweit anwendbar, Datenübertragbarkeit. Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Widerspruch: Soweit CESM personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einlegen.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an kontakt@cesm-sentra.de.
Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für CESM ist insbesondere zuständig:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein
Holstenstraße 98
24103 Kiel
E-Mail: mail@datenschutzzentrum.de
Website: www.datenschutzzentrum.de
12. Verschlüsselung, automatisierte Entscheidungen und Aktualisierung
Die Website wird über eine verschlüsselte HTTPS-Verbindung ausgeliefert. Dadurch werden Inhalte, die Sie an CESM übermitteln, während der Übertragung vor dem Mitlesen durch Dritte geschützt. Eine absolute Sicherheit der Datenübertragung kann technisch nicht garantiert werden.
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet über diese Website nicht statt.
CESM aktualisiert diese Datenschutzhinweise, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern.
Stand: 5. September 2026
EXTERNE VEFK