Datenschutz & Sicherheit
Diese Erklärung informiert nach Art. 13 und 14 DSGVO darüber, welche personenbezogenen Daten bei der Nutzung von goykova-webdesign.com, des Projektfragebogens, der Angebotsseiten und des Kundenbereichs verarbeitet werden — und zu welchem Zweck.
Inhalt
- 01Verantwortliche Stelle
- 02Rechtsgrundlagen & Grundsätze
- 03Kontaktformular & E-Mail
- 04Projektfragebogen
- 05Kundenkonten & Kundenportal
- 06Magic-Link-Anmeldung
- 07Projekt- & Kundenverwaltung (CRM)
- 08Datei-Uploads
- 09Angebots-PDFs
- 10Zahlungsdaten & Banküberweisung
- 11Auftragsverarbeiter
- 12Server-Logfiles & Hosting
- 13Cookies & lokale Speicherung
- 14Google Analytics 4 (Einwilligung)
- 15Sicherheit
- 16Speicherdauer & Löschung
- 17Ihre Rechte nach DSGVO
- 18Beschwerderecht & Kontakt
1. Verantwortliche Stelle
Veleslava Hristova — Freiberufliche Webdesignerin
Hans-Sander-Str. 2, 21107 Hamburg, Deutschland
Telefon: +49 163 7400616
E-Mail: info@goykova-webdesign.com
Eine gesetzliche Pflicht zur Bestellung einer Datenschutzbeauftragten besteht nicht; Anfragen richten Sie bitte direkt an die oben genannte Adresse. Weitere Angaben finden Sie im Impressum.
2. Rechtsgrundlagen & Grundsätze
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung und Vertragsanbahnung (Anfragen, Angebote, Projektabwicklung, Kundenkonto).
- Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen (Sicherheit, Missbrauchsabwehr, technischer Betrieb).
- Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Pflichten (steuer- und handelsrechtliche Aufbewahrung).
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, sofern ausdrücklich erteilt (z. B. optionale Angaben, künftige Analysedienste).
Es werden nur Daten erhoben, die für den jeweiligen Zweck erforderlich sind (Datenminimierung). Eine automatisierte Entscheidungsfindung oder Profilbildung findet nicht statt. Daten werden nicht zu Werbezwecken an Dritte weitergegeben und nicht verkauft.
3. Kontaktformular & E-Mail-Kontakt
Daten: Name, E-Mail-Adresse, optional Telefonnummer und Firmenname, Ihre Nachricht, Zeitstempel.
Zweck: Bearbeitung und Beantwortung Ihrer Anfrage sowie Vorbereitung eines Angebots. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
Ihre Anfrage wird in unserer Datenbank gespeichert und zusätzlich per E-Mail an uns weitergeleitet (Versanddienst: Resend). Eine Kopie erhalten Sie auf Wunsch. Anfragen ohne Vertragsabschluss werden nach spätestens 24 Monaten gelöscht, sofern keine Aufbewahrungspflicht besteht.
4. Projektfragebogen
Im Fragebogen erheben wir Angaben zu Ihrem Vorhaben: Projektart, Umfang, Zielgruppe, Budgetrahmen, Zeitvorstellung, Wettbewerber, Stilvorlieben, vorhandene Website sowie Ihre Kontaktdaten.
Zweck: individuelle Angebotserstellung und Projektplanung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Freiwillige Freitextangaben sollten keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) enthalten.
5. Kundenkonten & Kundenportal
Für die Projektabwicklung legen wir einen Kundendatensatz an (Name, E-Mail, ggf. Firma, Telefon, Adresse für Rechnungszwecke, interne Notizen, Tags, Status). Nach Angebotsannahme entsteht daraus ein Kundenkonto mit Zugriff auf den Kundenbereich.
Im Kundenbereich sehen Sie Projektstatus und Fortschritt, Meilensteine und Aufgaben, Dokumente und Downloads, Zahlungsübersicht sowie Benachrichtigungen. Der Zugriff ist technisch auf Ihre eigenen Datensätze beschränkt (Row-Level Security in der Datenbank).
Zusätzlich können Angebots- und Portalseiten über einen persönlichen, nicht erratbaren Link (Token) erreichbar sein. Diese Links sind nicht öffentlich verlinkt und nicht für Suchmaschinen bestimmt; bitte behandeln Sie sie wie ein Passwort. Zugriffe auf Angebotslinks werden mit Zeitstempel protokolliert, um den Angebotsverlauf nachvollziehbar zu dokumentieren.
6. Anmeldung per Magic Link
Die Anmeldung im Kundenbereich erfolgt passwortlos: Sie geben Ihre E-Mail-Adresse ein und erhalten einen zeitlich befristeten Anmeldelink. Verarbeitet werden E-Mail-Adresse, Zeitpunkt der Anfrage, Anmeldezeitpunkt sowie technische Sicherheitsmerkmale des Anmeldevorgangs.
Zweck: sichere Authentifizierung ohne Passwortspeicherung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Die Anmeldesitzung wird lokal in Ihrem Browser gespeichert und endet mit Logout bzw. Ablauf.
7. Projekt- und Kundenverwaltung (CRM)
Zur Durchführung beauftragter Projekte verarbeiten wir Angebote und Angebotspositionen, Projektphasen, Aufgaben und Fortschritt, Termine, Kommunikationsverlauf, interne Notizen sowie ein Aktivitätsprotokoll über wesentliche Änderungen (z. B. Statuswechsel, Zahlungsbestätigungen).
Das Aktivitätsprotokoll dient der Nachvollziehbarkeit und Missbrauchsprävention und ist ausschließlich für die verantwortliche Stelle einsehbar. Zur Ausfallsicherheit werden regelmäßige, verschlüsselt gespeicherte Sicherungskopien der Datenbank erstellt und nach Ablauf der Aufbewahrungsregel automatisch gelöscht.
8. Datei-Uploads
Sie können Dateien bereitstellen (Briefings, Logos, Bilder, Texte, Verträge). Verarbeitet werden Dateiname, Dateityp, Größe, Uploadzeitpunkt sowie die Inhalte selbst.
Die Dateien liegen in einem privaten Speicherbereich ohne öffentlichen Zugriff und sind nur über zeitlich begrenzte, signierte Links abrufbar. Bitte laden Sie keine Daten hoch, für die Sie keine Rechte besitzen, und keine sensiblen Daten Dritter.
9. Angebots-PDFs
Angebote werden serverseitig als PDF erzeugt und enthalten Ihre Kontakt- und Projektdaten sowie die Angebotspositionen. Das PDF wird im privaten Speicher abgelegt und Ihnen per E-Mail übermittelt sowie über Ihren persönlichen Angebotslink bereitgestellt. Es erfolgt keine Übermittlung an externe PDF-Dienste.
10. Zahlungsdaten & Banküberweisung
Zahlungen erfolgen derzeit ausschließlich per Banküberweisung. Verarbeitet werden gewählte Zahlungsoption (25 %, 50 %, 100 %), Betrag, Fälligkeit, Verwendungszweck/Referenz, Zahlungsstatus, Zahlungsdatum sowie die auf dem Kontoauszug ersichtlichen Angaben (Name des Einzahlers, Referenz). Kontodaten geben Sie ausschließlich bei Ihrer Bank ein — wir erhalten keine Zugangsdaten.
Zweck: Zahlungsabwicklung, Buchhaltung, Forderungsmanagement. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO (steuerliche Aufbewahrungspflichten).
Künftige Zahlungsdienstleister
Aktuell nicht aktiv: Stripe (inaktiv) und Mollie (inaktiv). Wird eine Online-Zahlungsart freigeschaltet, werden die für die Zahlung erforderlichen Daten (Name, E-Mail, Betrag, Referenz, Zahlungsmittel) an den jeweiligen Anbieter als eigenverantwortliche Stelle übermittelt — Stripe Payments Europe Ltd. (Irland) bzw. Mollie B.V. (Niederlande) — auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Zahlungskartendaten werden ausschließlich beim Anbieter verarbeitet, nie bei uns. Dieser Abschnitt und die Cookie-Richtlinie werden vor Aktivierung um Anbieterangaben, Datenkategorien und Speicherdauer ergänzt.
11. Auftragsverarbeiter & Empfänger
- Lovable Cloud / Supabase — Datenbank, Authentifizierung, Datei-Speicher (EU-Region).
- Cloudflare — Hosting, Auslieferung und Schutz der Anwendung.
- Resend — Versand von Kontakt-, Angebots-, Zahlungs- und Benachrichtigungs-E-Mails.
- Steuerberatung / Buchhaltung — soweit für Rechnungen und steuerliche Pflichten erforderlich.
Mit Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Soweit eine Verarbeitung in Drittländern stattfindet, erfolgt sie auf Grundlage der EU-Standarddatenschutzklauseln bzw. eines Angemessenheitsbeschlusses (Art. 44 ff. DSGVO).
12. Server-Logfiles & Hosting
Beim Aufruf der Website werden automatisch technische Daten protokolliert: gekürzte bzw. verarbeitete IP-Adresse, Datum und Uhrzeit, abgerufene Ressource, HTTP-Statuscode, übertragene Datenmenge, Referrer sowie Browser- und Betriebssystemkennung.
Zweck: Auslieferung, Stabilität, Fehleranalyse und Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und in der Regel innerhalb von 30 Tagen gelöscht bzw. anonymisiert.
14. Google Analytics 4 (nur mit Einwilligung)
Zur statistischen Reichweitenmessung und zur Verbesserung dieser Website nutzen wir Google Analytics 4 mit der Messkennung G-3J0H50H68S.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Verarbeitung durch Google LLC (USA) und damit eine Übermittlung in Drittländer ist möglich; sie erfolgt auf Grundlage der EU-Standarddatenschutzklauseln bzw. des EU-US Data Privacy Framework (Art. 44 ff. DSGVO).
Zweck: statistische Reichweitenmessung und Verbesserung der Website. Rechtsgrundlage: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
- Ohne Einwilligung wird kein Analytics geladen: es entsteht kein Request an googletagmanager.com oder google-analytics.com und kein _ga-Cookie.
- Nach Ihrer Zustimmung wird ausschließlich analytics_storage freigegeben. ad_storage, ad_user_data und ad_personalization bleiben dauerhaft deaktiviert.
- Verarbeitete Daten: IP-Adresse (von Google gekürzt/verarbeitet), Geräte- und Browserinformationen, ungefähre Region, aufgerufener öffentlicher Seitenpfad und Seitentitel, Zeitpunkt, Referrer sowie eine pseudonyme Kennung (Client-ID) in den Cookies _ga und _ga_<Container-ID> (Laufzeit bis zu 2 Jahre).
- Keine personenbezogenen Inhalte: Namen, E-Mail-Adressen, Telefonnummern, Freitexte, Budgets, Kunden-, Angebots-, Rechnungs- oder Projektkennungen, Tokens und Zahlungsdaten werden nicht übermittelt; URL-Parameter werden vor der Übertragung entfernt.
- Nur öffentliche Seiten: Kundenbereich, Angebots- und Portallinks, Rechnungen, Zahlungen, Dokumente, Chat, Buchhaltung, Exporte und der Adminbereich werden auch nach einer Zustimmung nicht gemessen.
- Speicherdauer: Die Aufbewahrung der Ereignisdaten richtet sich nach der im Google-Analytics-Konto konfigurierten Datenaufbewahrung (Standard: 14 Monate).
- Widerruf: jederzeit über „Cookie-Einstellungen“ im Seitenfuß. Danach werden keine weiteren Daten erfasst und die _ga-Cookies unserer Domain werden gelöscht, soweit technisch möglich.
Weitere Informationen: Google-Datenschutzerklärung unter policies.google.com/privacy.
15. Sicherheit
- Verschlüsselte Übertragung ausschließlich über HTTPS/TLS.
- Datenbank mit zeilenbasierten Zugriffsregeln (Row-Level Security) — Zugriff nur auf eigene Datensätze.
- Administrative Bereiche nur nach Anmeldung und Rollenprüfung.
- Privater Datei-Speicher, Zugriff nur über kurzlebige signierte Links.
- Passwortlose Anmeldung (Magic Link) — keine Passwortspeicherung.
- Regelmäßige, verschlüsselte Sicherungskopien mit definierter Aufbewahrung.
16. Speicherdauer & Löschung
- Anfragen ohne Auftrag: Löschung spätestens nach 24 Monaten.
- Angebote ohne Annahme: Löschung nach 24 Monaten.
- Projekt- und Kundendaten: für die Dauer der Geschäftsbeziehung.
- Rechnungs- und zahlungsrelevante Unterlagen: 10 Jahre (§ 147 AO, § 257 HGB).
- Server-Logfiles: in der Regel 30 Tage.
- Backups: Löschung nach Ablauf der eingestellten Aufbewahrungsregel.
Nicht aufbewahrungspflichtige Daten löschen wir auf Wunsch kurzfristig.
17. Ihre Rechte nach DSGVO
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht besteht
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung genügt eine E-Mail an info@goykova-webdesign.com. Wir antworten innerhalb der gesetzlichen Fristen und können zur Identitätsprüfung Rückfragen stellen.
18. Beschwerderecht & Kontakt
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit.
Datenschutzanfragen und Hinweise auf mögliche Sicherheitslücken richten Sie bitte an info@goykova-webdesign.com. Meldungen behandeln wir vertraulich und melden uns innerhalb weniger Werktage zurück.
Diese Datenschutzerklärung wird bei Änderungen an Funktionen oder eingesetzten Diensten aktualisiert. Stand: August 2026.