DSGVO · Art. 28

Informationen zur Auftragsverarbeitung

Dokumentation gemäß Art. 28 DSGVO – Stand: März 2026

1. Gegenstand und Dauer der Verarbeitung

Dieses Dokument beschreibt die Verarbeitung personenbezogener Daten im Rahmen des Betriebs der Website hummel.services (einschließlich der Domains frank-hummel-consulting.de und revolution-e.de) der HSG HUMMEL Service Group GmbH & Co. KG. Es dient der Transparenz gemäß Art. 28 DSGVO und informiert darüber, welche personenbezogenen Daten wo und wie verarbeitet werden.

Die Verarbeitung erfolgt fortlaufend für die Dauer des Betriebs der Website und der damit verbundenen Dienste. Die nachfolgenden Informationen gelten für alle Besucher, Nutzer und Interessenten, die mit der Website interagieren.

2. Verantwortliche Stelle (Controller)

Verantwortlicher im Sinne der DSGVO ist:

HSG HUMMEL Service Group GmbH & Co. KG

Frank Hummel, Geschäftsführender Gesellschafter
In den Gernäckern 13
72636 Frickenhausen, Deutschland

Telefon: +49 160 6718008
E-Mail: [email protected]

Handelsregister: HRB 726816, Amtsgericht Stuttgart
USt-ID: DE260946592

3. Kategorien personenbezogener Daten

Im Rahmen des Betriebs der Website werden verschiedene Kategorien personenbezogener Daten verarbeitet. Die folgende Übersicht zeigt, welche Daten bei welchem Vorgang erhoben werden, auf welcher Rechtsgrundlage dies geschieht und wie lange die Daten gespeichert werden.

3.1 Kontaktformular

Wenn ein Besucher das Kontaktformular auf der Website ausfüllt, werden die folgenden Daten erhoben und in der Datenbank gespeichert:

DatenfeldPflicht/OptionalZweck
NamePflichtfeldIdentifikation des Anfragenden
E-Mail-AdressePflichtfeldRückmeldung auf die Anfrage
TelefonnummerOptionalTelefonische Rückmeldung
Firma / UnternehmenOptionalZuordnung zum Unternehmenskontext
StraßeOptionalPostalische Kontaktaufnahme / CRM
PostleitzahlOptionalPostalische Kontaktaufnahme / CRM
OrtOptionalPostalische Kontaktaufnahme / CRM
LandOptionalPostalische Kontaktaufnahme / CRM
BetreffOptionalKategorisierung der Anfrage
NachrichtPflichtfeldInhalt der Anfrage
Zeitstempel (createdAt)AutomatischDokumentation des Eingangs

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Anfragen).

3.2 Buchbestellung (Lead-Erfassung)

Bei der Bestellung des Buches „Highway to Climate Hell" werden vor der Weiterleitung zu Amazon folgende Daten erfasst:

DatenfeldPflicht/OptionalZweck
NamePflichtfeldIdentifikation des Interessenten
E-Mail-AdressePflichtfeldKontaktaufnahme / Follow-up
Firma / UnternehmenOptionalZuordnung zum Unternehmenskontext
BuchtitelAutomatischZuordnung der Bestellung
Zeitstempel (createdAt)AutomatischDokumentation des Eingangs

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Absenden des Formulars).

3.3 Admin-Authentifizierung

Für den Zugang zum administrativen Bereich der Website wird eine Authentifizierung über den OAuth-Dienst von Manus (Butterfly Effect Pte. Ltd.) durchgeführt. Dabei werden folgende Daten verarbeitet:

DatenfeldZweck
OpenID (eindeutige Kennung)Identifikation des Admin-Nutzers
NameAnzeige im Admin-Dashboard
E-Mail-AdresseKontoinformation
Login-MethodeProtokollierung der Anmeldemethode
Rolle (user/admin)Zugriffssteuerung
Letzter Login (lastSignedIn)Sicherheitsprotokollierung

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren Verwaltung der Website). Der Admin-Zugang ist ausschließlich für den Websitebetreiber bestimmt und nicht öffentlich zugänglich.

3.4 Server-Log-Daten

Bei jedem Zugriff auf die Website werden automatisch technische Daten in Server-Log-Dateien erfasst. Diese umfassen: IP-Adresse, Browsertyp und -version, Betriebssystem, Referrer-URL, aufgerufene Seiten, Datum und Uhrzeit des Zugriffs. Diese Daten werden ausschließlich zur technischen Bereitstellung und Sicherheit der Website verwendet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technisch fehlerfreien Bereitstellung der Website).

4. Datenbankspeicherung

Die über die Website erhobenen personenbezogenen Daten werden in einer relationalen Datenbank (MySQL/TiDB) gespeichert, die von der Hosting-Plattform bereitgestellt wird. Die folgende Übersicht zeigt die Datenbankstruktur und welche personenbezogenen Daten in welcher Tabelle gespeichert werden.

TabelleInhaltPersonenbezogene Daten
contactMessagesKontaktformular-AnfragenName, E-Mail, Telefon, Firma, Adresse (Straße, PLZ, Ort, Land), Betreff, Nachricht
bookLeadsBuchbestellungs-LeadsName, E-Mail, Firma
usersAdmin-Nutzerkonten (OAuth)OpenID, Name, E-Mail, Login-Methode, Rolle
postsBlog-BeiträgeKeine personenbezogenen Daten von Besuchern (nur redaktionelle Inhalte)

Speicherort der Datenbank

Die Datenbank wird über die Manus-Plattform (Butterfly Effect Pte. Ltd.) betrieben. Die physische Speicherung erfolgt auf Servern von Amazon Web Services (AWS) in der Region US-East (Virginia), USA. Für die Übermittlung personenbezogener Daten in die USA gelten die EU-Standardvertragsklauseln (Standard Contractual Clauses, SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO (siehe Abschnitt 11).

5. Hosting & Infrastruktur

Die Website wird über die Manus-Plattform gehostet, die ihrerseits auf Cloud-Infrastruktur von Amazon Web Services (AWS) basiert. Die folgende Tabelle gibt einen Überblick über die eingesetzten Infrastrukturkomponenten.

KomponenteAnbieterStandortZweck
Webhosting & DeploymentManus / Butterfly Effect Pte. Ltd.AWS US-East (Virginia)Bereitstellung der Website und Anwendungslogik
Datenbank (MySQL/TiDB)Manus / Butterfly Effect Pte. Ltd.AWS US-East (Virginia)Speicherung von Kontaktanfragen, Leads und Nutzerkonten
Dateispeicherung (S3)Amazon Web ServicesUS-East (Virginia)Speicherung von Bildern und statischen Dateien
CDN (Content Delivery Network)Amazon CloudFrontGlobal (Edge-Locations)Schnelle Auslieferung statischer Inhalte (Bilder, Schriften)
DNS & SSL/TLSCloudflare / ManusGlobalDomain-Auflösung und verschlüsselte Datenübertragung
SchriftartenGoogle FontsGlobalLaden der Schriftarten Space Grotesk und Inter

Alle Datenübertragungen zwischen dem Browser des Nutzers und den Servern erfolgen ausschließlich über verschlüsselte HTTPS-Verbindungen (TLS 1.2 oder höher).

6. Unterauftragsverarbeiter (Subprocessors)

Für den Betrieb der Website werden die folgenden Unterauftragsverarbeiter eingesetzt. Die HSG HUMMEL Service Group hat mit dem Hauptauftragsverarbeiter (Manus / Butterfly Effect Pte. Ltd.) einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen. Manus setzt seinerseits die folgenden Unterauftragsverarbeiter ein:

UnternehmenSitzFunktionZertifizierungen
Butterfly Effect Pte. Ltd. (Manus)SingapurHosting-Plattform, Datenbank, OAuth-Authentifizierung, BenachrichtigungenSOC 2 Type I & II, ISO 27001, ISO 27701
Amazon Web Services (AWS)USA (Virginia)Cloud-Infrastruktur, S3-Dateispeicherung, CDN (CloudFront)SOC 2, ISO 27001, C5, EU-US DPF
Google Cloud PlatformUSACloud-Infrastruktur, KI-Modelle (für Blogübersetzung)SOC 2, ISO 27001, EU-US DPF
Microsoft CorporationUSAMicrosoft Bookings (Terminbuchung)SOC 2, ISO 27001, EU-US DPF
Google LLC (Fonts)USABereitstellung von Webschriftarten (Space Grotesk, Inter)EU-US DPF

Die aktuelle Liste der Unterauftragsverarbeiter von Manus ist einsehbar unter: trust.manus.im

7. Cookies & Tracking

Die Website verwendet eine minimale Anzahl von Cookies und Speichermechanismen. Die folgende Tabelle gibt eine vollständige Übersicht über alle eingesetzten Cookies und lokalen Speicher.

Name / SchlüsselTypZweckSpeicherdauerEinwilligung
app_session_idCookie (httpOnly, secure, sameSite=none)Authentifizierungs-Session für den Admin-Bereich1 Jahr (maxAge)Nicht erforderlich (technisch notwendig, nur für Admin-Login)
hsg-cookie-consentlocalStorageSpeicherung der Cookie-Einwilligungsentscheidung des NutzersUnbegrenzt (bis manuelles Löschen)Nicht erforderlich (technisch notwendig für Consent-Verwaltung)

7.1 Webanalyse (Umami Analytics)

Die Website nutzt Umami Analytics, ein datenschutzfreundliches Webanalyse-Tool. Umami setzt keine Cookies und speichert keine personenbezogenen Daten. Die erhobenen Daten (aufgerufene Seiten, Verweildauer, Herkunftsland, Gerätetyp) werden ausschließlich in anonymisierter und aggregierter Form verarbeitet.

Die Aktivierung der Webanalyse erfolgt erst nach ausdrücklicher Einwilligung des Nutzers über den Cookie-Consent-Banner. Ohne Einwilligung wird das Analyse-Script mit dem Attribut data-do-not-track="true" versehen und erfasst keine Daten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

7.2 Keine Drittanbieter-Tracker

Die Website verwendet kein Google Analytics, kein Facebook Pixel, keine Remarketing-Tags und keine sonstigen Tracking-Dienste von Drittanbietern. Es werden keine Daten an soziale Netzwerke übermittelt, es sei denn, der Nutzer klickt aktiv auf einen externen Link (z.B. LinkedIn).

8. Technische & organisatorische Maßnahmen (TOMs)

Zum Schutz der verarbeiteten personenbezogenen Daten werden die folgenden technischen und organisatorischen Maßnahmen eingesetzt:

8.1 Verschlüsselung

MaßnahmeBeschreibung
Transport-VerschlüsselungAlle Datenübertragungen erfolgen über HTTPS/TLS 1.2+
Datenbank-VerschlüsselungVerschlüsselung der Daten im Ruhezustand (encryption at rest) durch AWS
Cookie-SicherheitSession-Cookies sind httpOnly und secure markiert
JWT-SignierungAdmin-Sessions werden mit JWT-Tokens signiert (HS256)

8.2 Zugriffskontrolle

MaßnahmeBeschreibung
Rollenbasierte ZugriffskontrolleAdmin-Bereich nur für authentifizierte Nutzer mit Rolle 'admin' zugänglich
OAuth-AuthentifizierungSichere Anmeldung über OAuth 2.0 (kein Passwort auf der Website gespeichert)
Geschützte API-EndpunkteAlle administrativen API-Endpunkte erfordern gültige Authentifizierung
EingabevalidierungAlle Formulareingaben werden serverseitig validiert (Zod-Schema-Validierung)

8.3 Infrastruktur-Sicherheit

MaßnahmeBeschreibung
NetzwerksegmentierungIsolierte Netzwerkbereiche für Anwendung und Datenbank
DDoS-SchutzCloudflare-basierter Schutz vor Distributed-Denial-of-Service-Angriffen
Regelmäßige SicherheitsprüfungenPenetrationstests und Kontrollselbstbewertungen durch den Hosting-Anbieter
Verschlüsselter Remote-ZugriffAdministrativer Zugriff auf die Infrastruktur nur über verschlüsselte Verbindungen

Der Hosting-Anbieter Manus (Butterfly Effect Pte. Ltd.) verfügt über die Zertifizierungen SOC 2 Type I & II, ISO 27001 und ISO 27701. Details sind einsehbar unter trust.manus.im.

9. Rechte der Betroffenen

Betroffene Personen haben gemäß DSGVO folgende Rechte in Bezug auf ihre personenbezogenen Daten:

RechtArtikel DSGVOBeschreibung
AuskunftsrechtArt. 15Recht auf Auskunft über die gespeicherten personenbezogenen Daten
Recht auf BerichtigungArt. 16Recht auf Korrektur unrichtiger Daten
Recht auf LöschungArt. 17Recht auf Löschung der Daten ("Recht auf Vergessenwerden")
Recht auf EinschränkungArt. 18Recht auf Einschränkung der Verarbeitung
Recht auf DatenübertragbarkeitArt. 20Recht auf Erhalt der Daten in maschinenlesbarem Format
WiderspruchsrechtArt. 21Recht auf Widerspruch gegen die Verarbeitung
WiderrufsrechtArt. 7 Abs. 3Recht auf Widerruf einer erteilten Einwilligung

Zur Ausübung dieser Rechte wenden Sie sich bitte an die unter Abschnitt 2 genannte verantwortliche Stelle. Wir werden Ihr Anliegen unverzüglich, spätestens jedoch innerhalb eines Monats, bearbeiten.

10. Datenlöschung & Aufbewahrungsfristen

Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die folgenden Aufbewahrungsfristen gelten:

DatenartAufbewahrungsfristGrundlage
Kontaktformular-AnfragenBis zur abschließenden Bearbeitung der Anfrage, max. 6 Monate nach letztem KontaktArt. 6 Abs. 1 lit. b/f DSGVO
Buchbestellungs-LeadsMax. 12 Monate nach ErfassungArt. 6 Abs. 1 lit. a DSGVO
Admin-NutzerkontenFür die Dauer der Nutzung des Admin-BereichsArt. 6 Abs. 1 lit. f DSGVO
Server-Log-DateienMax. 30 TageArt. 6 Abs. 1 lit. f DSGVO
Cookie-Consent-EntscheidungBis zum manuellen Löschen durch den NutzerArt. 6 Abs. 1 lit. c DSGVO (Nachweispflicht)
Geschäftliche Korrespondenz6 Jahre (HGB) bzw. 10 Jahre (AO) bei steuerrelevanten Vorgängen§ 257 HGB, § 147 AO

Auf Anfrage können personenbezogene Daten jederzeit gelöscht werden, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Kontaktieren Sie hierzu die unter Abschnitt 2 genannte verantwortliche Stelle.

11. Drittlandtransfer (Datenübermittlung in Drittstaaten)

Die Hosting-Infrastruktur befindet sich bei Amazon Web Services in den USA (Region US-East, Virginia). Damit findet eine Übermittlung personenbezogener Daten in ein Drittland statt. Die Rechtmäßigkeit dieser Übermittlung wird durch folgende Mechanismen sichergestellt:

MechanismusBeschreibung
EU-Standardvertragsklauseln (SCCs)Zwischen HSG und dem Auftragsverarbeiter (Manus) wurden die von der EU-Kommission genehmigten Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO vereinbart.
EU-US Data Privacy Framework (DPF)Amazon Web Services, Google und Microsoft sind unter dem EU-US Data Privacy Framework zertifiziert, das einen angemessenen Datenschutz gemäß Art. 45 DSGVO gewährleistet.
Zusätzliche SchutzmaßnahmenVerschlüsselung aller Daten bei der Übertragung (TLS) und im Ruhezustand (AES-256). Zugriffsbeschränkungen und Protokollierung aller Datenzugriffe.

Der Auftragsverarbeitungsvertrag (Data Processing Addendum) von Manus ist einsehbar unter: manus.im/policies/data-processing-addendum

12. Kontakt & zuständige Aufsichtsbehörde

Kontakt für Datenschutzanfragen

Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten oder zur Ausübung Ihrer Betroffenenrechte wenden Sie sich bitte an:

Frank Hummel
HSG HUMMEL Service Group GmbH & Co. KG
In den Gernäckern 13, 72636 Frickenhausen
E-Mail: [email protected]
Telefon: +49 160 6718008

Zuständige Aufsichtsbehörde

Im Falle von Beschwerden bezüglich der Verarbeitung personenbezogener Daten können Sie sich an die zuständige Datenschutz-Aufsichtsbehörde wenden:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de

Dieses Dokument wurde zuletzt aktualisiert am 23. März 2026. Änderungen an der Datenverarbeitung werden zeitnah in diesem Dokument dokumentiert. Die jeweils aktuelle Version ist unter hummel.services/avv abrufbar.