Stand: 10. September 2026
1. Verantwortlicher
Artemis Franchise GmbH
Andreas Pfeiffer (Geschäftsführer)
Max-Planck-Str. 6-8, 50858 Köln
E-Mail: info@artemis-franchise.com
Telefon: 02234-2190063
Datenschutzbeauftragter: Zur Bestellung eines Datenschutzbeauftragten sind wir gesetzlich nicht verpflichtet (§ 38 BDSG). Bitte richte alle Anliegen zum Datenschutz – insbesondere die in Ziffer 15 genannten Rechte – an info@artemis-franchise.com.
2. Grundsätze
Wir verarbeiten personenbezogene Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, BDSG, TDDDG). Die Nutzung unserer Website ist grundsätzlich ohne Angabe personenbezogener Daten möglich. Einwilligungspflichtige Drittinhalte werden ausnahmslos erst nach deiner ausdrücklichen Einwilligung geladen – auch der Google Tag Manager, über den unsere Werbe- und Analyse-Tags laufen. Vor deiner Entscheidung entsteht dadurch keine Verbindung zu Google (Details in Ziffer 4.3, 10 und 11.1).
Der Aufruf unserer Website erfolgt durchgängig verschlüsselt (TLS/HTTPS), sodass die übertragenen Inhalte auf dem Weg nicht mitgelesen werden können.
Die auf dieser Website verwendeten Schriftarten liefern wir von unserem eigenen Server aus. Wir setzen keine Google Fonts und keine anderen externen Schrift-Dienste ein – beim Aufruf einer Seite entsteht dadurch keine Verbindung zu Google oder einem anderen Anbieter.
3. Einwilligungsverwaltung (CCM19)
Für die Einholung, Verwaltung und Protokollierung von Einwilligungen nutzen wir die Consent-Management-Plattform CCM19 der Papoo Software & Media GmbH, Auguststraße 4, 53229 Bonn, Deutschland. CCM19 wird als Cloud-Dienst mit Serverstandort in Deutschland betrieben.
CCM19 zeigt dir beim ersten Besuch ein Einwilligungs-Banner mit den unten genannten Kategorien. Die meisten einwilligungspflichtigen Skripte auf unserer Seite sind technisch so eingebunden, dass CCM19 sie direkt selbst blockiert: Der Programmcode steht zwar im Quelltext der Seite, dein Browser führt ihn aber nicht aus, solange CCM19 ihn nicht nach deiner Einwilligung freischaltet (Details je Dienst in Ziffer 4.3 und 12). Zur Dokumentation deiner Entscheidung (Nachweispflicht nach Art. 7 Abs. 1 DSGVO) speichert CCM19 einen Einwilligungs-Datensatz mit Zeitstempel, den gewählten Kategorien, der Einwilligungs-ID sowie einer gekürzten IP-Adresse. Diese Angaben werden in einem technisch notwendigen Cookie bzw. im lokalen Speicher deines Browsers hinterlegt.
Rechtsgrundlage für den Einsatz von CCM19 selbst ist Art. 6 Abs. 1 lit. c DSGVO (Erfüllung der rechtlichen Pflicht, Einwilligungen einzuholen und nachzuweisen) sowie Art. 6 Abs. 1 lit. f DSGVO. Das Setzen des Consent-Cookies ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei zulässig, da es für die Bereitstellung dieses ausdrücklich gewünschten Dienstes unbedingt erforderlich ist.
Widerruf: Du kannst deine Einwilligung jederzeit über den Link „Datenschutz-Einstellungen“ im Seitenfuß ändern oder vollständig widerrufen. Der Widerruf wirkt für die Zukunft; bereits erfolgte Verarbeitungen bleiben davon unberührt.
4. Einwilligungs-Kategorien und zugeordnete Dienste
Die im Banner angebotenen Kategorien sind den eingesetzten Diensten wie folgt zugeordnet:
4.1 Ohne Einwilligung eingesetzt
Diese Kategorie heißt im Banner „Ohne Einwilligung eingesetzt“ und lässt sich dort nicht abwählen. Sie enthält zweierlei: Dienste, die für den Betrieb der Website unbedingt erforderlich sind, und solche, die auf einem berechtigten Interesse nach Art. 6 Abs. 1 lit. f DSGVO beruhen. Bei Letzteren steht dir ein Widerspruchsrecht zu – wo das der Fall ist, steht es unten beim jeweiligen Eintrag.
- CCM19 – Speicherung deiner Einwilligungs-Entscheidung (siehe Ziffer 3).
- Spam-Schutz unserer Formulare – Rate-Limiting und Honeypot laufen auf unserem eigenen Server; zusätzlich prüft Cloudflare Turnstile die Formulare auf automatisierte Einsendungen. Turnstile ist als Sicherheitsmaßnahme für das Absenden unbedingt erforderlich und daher nicht einwilligungspflichtig (siehe Ziffer 8).
- Plausible Analytics – cookielose Reichweitenmessung auf unserem eigenen Server (siehe Ziffer 9). Sie ist nicht unbedingt erforderlich, sondern stützt sich auf unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO – deshalb steht sie in dieser Kategorie und nicht unter „technisch notwendig“. Du kannst ihr jederzeit widersprechen: Widerspruch gegen die Reichweitenmessung.
- Lokaler Speicher deines Browsers für Bedienkomfort – z. B. damit ein einmal geschlossener Hinweis nicht erneut erscheint (siehe Ziffer 4.4).
4.2 Statistik (Einwilligung erforderlich)
- Google Analytics 4 – ergänzende, NICHT cookielose Reichweitenmessung parallel zu Plausible, zu Vergleichszwecken (siehe Ziffer 10). Läuft technisch über den Google Tag Manager (siehe 4.3), der selbst erst nach deiner Einwilligung geladen wird – ohne sie findet weder eine Verbindung zu Google noch eine Messung statt (Details in Ziffer 10).
Unsere primäre Reichweitenmessung erfolgt weiterhin bewusst cookielos über Plausible (Ziffer 9, keine Einwilligung erforderlich).
4.3 Marketing (Einwilligung erforderlich)
Alle Dienste dieser Kategorie werden technisch nach demselben Verfahren zurückgehalten:
- Google Ads inkl. Google Tag Manager (siehe Ziffer 11) – der Tag Manager, über den das Google-Ads-Tag läuft, wird erst nach deiner Einwilligung geladen. Zusätzlich steuert der Google Consent Mode v2, was die einzelnen Tags im Tag Manager dürfen: Vor deiner Entscheidung stehen alle Consent-Signale auf „denied“, personalisierte Werbung und das Setzen von Werbe-Cookies bleiben deshalb auch dann aus, wenn der Tag Manager einmal geladen ist (Details in Ziffer 11.1).
- Meta-Pixel (siehe Ziffer 12b), YouTube-Videos, das ProvenExpert-Bewertungssiegel und das TrustIndex-Bewertungswidget (siehe Ziffer 12) werden ebenso von CCM19 selbst blockiert: Ihr Programmcode steht zwar auf der Seite, dein Browser führt ihn aber erst aus, nachdem CCM19 ihn nach deiner Einwilligung freischaltet. Vorher besteht keine Verbindung zu diesen Anbietern und keine Übermittlung deiner IP-Adresse.
4.4 Lokaler Speicher im Browser (keine Cookies)
Unsere Website selbst setzt keine eigenen Cookies. Stattdessen legen wir bis zu vier Einträge im lokalen Speicher deines Browsers ab – drei für den Bedienkomfort, einen nur dann, wenn du der Reichweitenmessung widersprichst:
- at-exit-intent-until-v2 – merkt sich, dass du einen eingeblendeten Hinweis geschlossen hast, damit er nicht sofort wieder erscheint. Läuft nach 7 Tagen ab.
- at-lead-submitted – merkt sich, dass du uns bereits eine Anfrage gesendet hast, damit dir keine weiteren Kontakt-Einblendungen angezeigt werden. Bleibt gespeichert, bis du den Speicher deines Browsers löschst.
- at-convbar-dismissed – merkt sich innerhalb der laufenden Browser-Sitzung, dass du die Hinweisleiste am Seitenrand ausgeblendet hast. Wird beim Schließen des Tabs verworfen.
- plausible_ignore – wird ausschließlich gesetzt, wenn du der Reichweitenmessung ausdrücklich widersprichst (Ziffer 9), und verhindert dann jede weitere Zählung. Ohne Widerspruch existiert der Eintrag nicht. Er bleibt gespeichert, bis du ihn auf der Widerspruchsseite wieder aufhebst oder den Speicher deines Browsers löschst.
Diese Einträge enthalten keine Kennung, mit der du wiedererkannt werden könntest, und keine personenbezogenen Inhalte – nur einen Zeitpunkt bzw. einen Schalter. Sie werden nicht an uns oder an Dritte übertragen und verlassen deinen Browser nicht. Ausgelesen werden sie ausschließlich im Browser selbst und nur, um die beschriebene Wirkung zu erzielen – plausible_ignore etwa prüft das Messskript vor jeder Zählung, um sie bei gesetztem Widerspruch zu unterlassen.
Das Speichern ist in allen vier Fällen nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei zulässig: bei den ersten drei, weil es allein die von dir gewünschte Bedienung umsetzt, bei plausible_ignore, weil es ausschließlich dem von dir selbst verlangten Ausschluss dient. Du kannst die Einträge jederzeit über die Einstellungen deines Browsers löschen.
5. Hosting und Server-Protokolle
Unsere Website läuft auf einem von uns selbst verwalteten virtuellen Server der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland. Der Serverstandort liegt in Deutschland. Mit IONOS besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. IONOS stellt ausschließlich die Infrastruktur bereit und greift nicht auf Website-Inhalte zu.
Zugriffsprotokolle: Unser Webserver führt kein dauerhaftes Zugriffsprotokoll – Seitenaufrufe werden also nicht mit IP-Adresse, Zeitpunkt und aufgerufener Adresse mitgeschrieben. Technisch unvermeidbar verarbeitet der Server deine IP-Adresse für die Dauer der Verbindung, um die Antwort überhaupt ausliefern zu können; darüber hinaus wird sie nicht gespeichert.
Protokolliert werden lediglich Störungs- und Missbrauchsereignisse: Wenn unsere Schutzmechanismen anspringen (etwa weil aus einem Netz auffällig viele Formularabsendungen kommen), hält die Anwendung dieses Ereignis mit Zeitpunkt und einer gekürzten IP-Adresse fest (bei IPv4 ohne das letzte Zahlenfeld) – damit ist kein Rückschluss auf eine einzelne Person möglich. Diese Betriebsprotokolle liegen ausschließlich auf unserem Server, werden nicht an Dritte weitergegeben, nicht nach Personen ausgewertet und im Rahmen der Serverwartung gelöscht, sobald sie für die Fehlersuche nicht mehr benötigt werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, störungsfreien Betrieb und am Schutz vor missbräuchlicher Nutzung).
6. Kontakt- und Anfrageformulare
Wenn du uns über ein Formular auf dieser Website kontaktierst, verarbeiten wir die von dir angegebenen Daten, um deine Anfrage zu beantworten. Das sind: Vor- und Nachname, E-Mail-Adresse, Telefonnummer, das gewählte Branchensegment, deine Angaben zu bestehenden und geplanten Standorten sowie deine Nachricht. Technisch mitgespeichert wird außerdem, von welcher Seite und über welches Formular deine Anfrage kam sowie in welcher Sprache du unsere Seite genutzt hast. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO.
Pflichtangaben: Erforderlich sind ausschließlich deine E-Mail-Adresse und deine Einwilligung in die Kontaktaufnahme – ohne diese beiden Angaben können wir deine Anfrage nicht bearbeiten. Alle weiteren Felder sind freiwillig; du kannst sie leer lassen, ohne dass dir daraus ein Nachteil entsteht. Je mehr du uns mitteilst, desto genauer können wir das Erstgespräch vorbereiten.
Zusätzlich speichern wir – sofern vorhanden – Herkunftsinformationen deines Besuchs (Kampagnen-Parameter „UTM“ und die Google-Klick-Kennung „GCLID“), um die Wirksamkeit unserer Werbemaßnahmen auszuwerten (siehe Ziffer 11). Die Daten werden gelöscht, sobald sie für den Zweck nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Übertragung in unser CRM-System (Pipedrive): Die Angaben aus deiner Anfrage übertragen wir in unser Kundenbeziehungs-Management-System, um den Vertriebskontakt zu dokumentieren und deine Anfrage nachvollziehbar zu bearbeiten. Wir nutzen dafür Pipedrive (Pipedrive OÜ, Mustamäe tee 3a, 10615 Tallinn, Estland). Mit Pipedrive besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; Pipedrive verarbeitet die Daten ausschließlich für uns und nicht für eigene Zwecke. Pipedrive betreibt den Dienst in Rechenzentren von Amazon Web Services und bezieht dabei auch die US-Gesellschaft Pipedrive Inc. (530 Fifth Avenue, 8th floor, Suite 802, New York, NY 10036, USA) ein. Für diese Übermittlung in die USA gelten die EU-Standardvertragsklauseln (Durchführungsbeschluss 2021/914); Pipedrive Inc. ist zusätzlich unter dem EU-US Data Privacy Framework registriert. Trotz dieser Grundlagen lässt sich nicht ausschließen, dass US-Behörden auf die Daten zugreifen und dir dagegen keine mit der EU vergleichbaren Rechtsbehelfe zur Verfügung stehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer geordneten Vertriebsdokumentation). Weitere Informationen: Datenschutzhinweise von Pipedrive.
Automatische Bestätigungs- und Benachrichtigungsmail: Nach dem Absenden deiner Anfrage erhältst du automatisch eine Bestätigungsmail; zeitgleich erhält unser Team eine interne Benachrichtigung mit deinen Angaben. Für den Versand dieser beiden E-Mails nutzen wir ein eigenes E-Mail-Postfach über Google Workspace (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) – nicht den externen Marketing-Mail-Anbieter Brevo (siehe dazu Ziffer 7, dort weiterhin ausschließlich für den Newsletter im Einsatz). Mit Google besteht im Rahmen unserer Google-Workspace-Nutzung ein Auftragsverarbeitungsvertrag (Google-Workspace-Data-Processing-Amendment). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO.
7. Newsletter (Brevo)
Für den Versand unseres Newsletters nutzen wir Brevo (Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin; Muttergesellschaft Brevo SAS, Frankreich). Server- und Datenstandort ist die Europäische Union. Mit Brevo besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Bestätigungs- und Benachrichtigungsmails zu deiner Kontaktanfrage laufen nicht über Brevo, sondern über unser eigenes Postfach (siehe Ziffer 6).
Für die Newsletter-Anmeldung verarbeiten wir deine E-Mail-Adresse und – sofern angegeben – deinen Vornamen (für die persönliche Anrede). Technisch mitgespeichert wird außerdem, von welcher Seite aus du dich angemeldet hast und in welcher Sprache. Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Nach deiner Anmeldung erhältst du eine E-Mail mit einem Bestätigungslink. Erst nach Klick auf diesen Link wird deine Adresse in unsere Newsletter-Liste bei Brevo aufgenommen; bis dahin wird sie ausschließlich bei uns zur Verarbeitung der Anmeldung gespeichert. Wir protokollieren Anmeldezeitpunkt und Bestätigungszeitpunkt, um die Einwilligung nachweisen zu können.
Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst den Newsletter jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht an info@artemis-franchise.com abbestellen; deine Adresse wird dann aus der Verteilerliste entfernt. Brevo verarbeitet für uns auch Versand- und Zustellinformationen (z. B. ob eine E-Mail zugestellt werden konnte).
8. Spam-Schutz der Formulare
Unsere Formulare sind gegen automatisierte Einsendungen geschützt. Zwei der drei Maßnahmen laufen vollständig auf unserem eigenen Server; für die dritte setzen wir einen Dienstleister ein:
- Begrenzung der Absendehäufigkeit: Aus derselben Internetverbindung nehmen wir nur eine begrenzte Zahl von Absendungen pro Minute an. Dazu vergleicht der Server die IP-Adresse der laufenden Anfrage mit den vorangegangenen. Die Adresse wird dabei nur flüchtig im Arbeitsspeicher gehalten (nach spätestens einer Minute verworfen) und nicht in einer Datenbank gespeichert; in ein Protokoll gelangt sie ausschließlich gekürzt (siehe Ziffer 5).
- Unsichtbares Prüffeld („Honeypot“): Jedes Formular enthält ein für Menschen unsichtbares Feld. Wird es ausgefüllt, verwerfen wir die Einsendung. Dabei werden keine Daten verarbeitet, die über das Abgesendete hinausgehen.
- Cloudflare Turnstile (Captcha): Um automatisierte Einsendungen zu erkennen, binden wir in unseren Formularen den Dienst Turnstile der Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, USA) ein. Dein Browser lädt dazu ein Skript von challenges.cloudflare.com und übermittelt an Cloudflare deine IP-Adresse, Angaben zu Browser und Betriebssystem sowie Interaktionssignale deines Besuchs (etwa Maus- und Tastaturverhalten). Cloudflare bewertet diese Signale und übermittelt an uns ausschließlich das Ergebnis „bestanden“ oder „nicht bestanden“ – die zugrunde liegenden Rohdaten erhalten wir nicht. Nach Angaben von Cloudflare arbeitet Turnstile ohne Tracking-Cookies, ohne geräteübergreifende Wiedererkennung und ohne Nutzung der Daten für Werbezwecke.
Rechtsgrundlage für alle drei Maßnahmen ist Art. 6 Abs. 1 lit. f DSGVO: Wir haben ein berechtigtes Interesse daran, unsere Formulare vor Missbrauch zu schützen. Für Rate-Limiting und Honeypot werden keine Cookies gesetzt und keine Informationen aus deinem Endgerät ausgelesen. Turnstile ist eine Sicherheitsmaßnahme, die für die von dir angeforderte Funktion – das Absenden des Formulars – unbedingt erforderlich ist; soweit dabei überhaupt auf Informationen in deinem Endgerät zugegriffen wird, greift die Ausnahme des § 25 Abs. 2 Nr. 2 TDDDG. Eine Einwilligung ist deshalb nicht erforderlich, und Turnstile wird dementsprechend auch nicht über unser Consent-Banner gesteuert. Das Widget wird ausschließlich in den Formularen geladen, nicht auf anderen Seiten.
Übermittlung in Drittländer: Cloudflare, Inc. hat seinen Sitz in den USA; eine Verarbeitung deiner Daten dort oder in anderen Drittländern lässt sich nicht ausschließen. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission sowie die Zertifizierung von Cloudflare unter dem EU-US Data Privacy Framework. [PRÜFEN] Vor Veröffentlichung bestätigen: aktueller DPF-Zertifizierungsstatus von Cloudflare, Abschluss des Auftragsverarbeitungsvertrags (Cloudflare DPA) und die im Vertrag genannte Cloudflare-Gesellschaft (ggf. Cloudflare Germany GmbH statt Cloudflare, Inc.).
9. Reichweitenmessung mit Plausible Analytics
Wir nutzen Plausible Analytics zur Analyse der Website-Nutzung. Plausible wird von uns selbst gehostet und auf einem Server in Deutschland betrieben; es findet keine Datenweitergabe an Dritte statt.
Plausible arbeitet cookiefrei und ohne geräteübergreifende Wiedererkennung: Es werden keine Cookies gesetzt, keine IP-Adressen gespeichert und keine Nutzerprofile gebildet. Erhoben werden ausschließlich aggregierte Angaben wie aufgerufene Seite, Referrer, Gerätetyp, Browser, Betriebssystem und Herkunftsland (abgeleitet aus der IP-Adresse, die dabei nicht gespeichert wird) sowie Scrolltiefe und Verweildauer auf der jeweiligen Seite.
Um wiederkehrende von neuen Besuchen unterscheiden zu können, bildet Plausible eine täglich wechselnde Zählkennung aus deiner IP-Adresse, deiner Browserkennung, unserer Domain und einem Zufallswert, der alle 24 Stunden erneuert und verworfen wird. Weder die IP-Adresse noch die Browserkennung selbst werden gespeichert; nach dem Wechsel des Zufallswerts lässt sich der Vortag nicht mehr zuordnen.
Zusätzlich messen wir fünf Zielerreichungen ohne Personenbezug: das Absenden eines Kontaktformulars, das Abschicken einer Newsletter-Anmeldung, die Bestätigung einer Newsletter-Anmeldung, Klicks auf Handlungsaufforderungen und Dokument-Downloads. Dabei übertragen wir keine von dir eingegebenen Inhalte wie Name, E-Mail-Adresse, Telefonnummer oder deine Nachricht. Mitgesendet werden lediglich einordnende Merkmale zum Ereignis selbst: über welches Formular oder Element die Handlung ausgelöst wurde, bei einer Anfrage zusätzlich das von dir gewählte Branchensegment (z. B. „Gastronomie“), bei einem Klick die Beschriftung und Position des Elements sowie bei einem Download der Dateiname.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datenschutzfreundlichen Statistik). Für die Messung liest das Script die Anzeigehöhe und die Scrollposition deines Browsers aus, um Scrolltiefe und Verweildauer zu bestimmen; es werden dabei keine Informationen auf deinem Endgerät gespeichert.
Du kannst der Messung jederzeit widersprechen – der Widerspruch wirkt sofort und gilt für den Browser, in dem du ihn setzt: Widerspruch gegen die Reichweitenmessung. Unabhängig davon steht dir das Widerspruchsrecht nach Art. 21 DSGVO zu.
10. Google Analytics 4
Zusätzlich zu unserer primären, cookielosen Reichweitenmessung mit Plausible (Ziffer 9) setzen wir Google Analytics 4 (GA4; Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) ein, meist als Tag innerhalb des Google Tag Managers (siehe Ziffer 11.1). Ziel ist der direkte Vergleich beider Mess-Tools anhand derselben Kennzahlen und Zielereignisse. GA4 wird – anders als Plausible – NICHT cookielos betrieben.
Der Google Tag Manager, über den GA4 bei uns läuft, wird erst nach deiner Einwilligung geladen (Begründung in Ziffer 11.1). Ohne sie entsteht keine Verbindung zu Google und findet keine Messung statt. Ergänzend greift der Google Consent Mode v2: Solange die Consent-Signale (u. a. analytics_storage) auf „denied“ stehen, setzt GA4 nach Angaben von Google keine Cookies und erkennt deinen Browser nicht wieder. Erst nach deiner Einwilligung in die Kategorie „Statistik“ oder „Marketing“ werden die Signale auf „granted“ aktualisiert.
Nach Einwilligung setzt GA4 eigene Cookies (u. a. _ga, _ga_<Property-ID>) zur Wiedererkennung deines Browsers über mehrere Besuche hinweg. Verarbeitet werden u. a. aufgerufene Seiten, Referrer, Geräte-/Browserdaten, ungefährer Standort (aus der IP-Adresse, die von Google bereits vor der Verarbeitung gekürzt wird) sowie die unten genannten Zielereignisse. Daten können dabei in Drittländer, insbesondere die USA, übertragen werden; Google ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten EU-Standardvertragsklauseln. Die Aufbewahrungsdauer der Ereignisdaten in der GA4-Property ist auf den Google-Standardwert von 2 Monaten eingestellt.
Damit beide Tools unmittelbar vergleichbar sind, messen wir in GA4 dieselben fünf Zielereignisse wie in Plausible (Ziffer 9) – mit demselben Umfang an einordnenden Merkmalen und ebenfalls ohne von dir eingegebene Inhalte wie Name, E-Mail-Adresse, Telefonnummer oder Nachricht.
Rechtsgrundlage für das Laden des Google Tag Managers, das Setzen von Cookies und die Wiedererkennung deines Browsers ist einheitlich deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Ohne sie findet keiner dieser Vorgänge statt. Du kannst der Verarbeitung außerdem nach Art. 21 DSGVO widersprechen und deine Einwilligung jederzeit über den Link „Datenschutz-Einstellungen“ im Seitenfuß widerrufen. Google stellt zusätzlich ein Browser-Add-on zur Deaktivierung von Google Analytics bereit: Google-Analytics-Deaktivierungs-Add-on. Weitere Informationen: Datenschutzerklärung von Google.
11. Google Ads und Conversion-Messung
Wir bewerben unsere Leistungen über Google Ads (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Um die Wirksamkeit unserer Anzeigen zu messen, verarbeiten wir Conversion-Daten auf zwei Wegen:
11.1 Google-Ads-Tag im Browser (über den Google Tag Manager)
Den Google Tag Manager (GTM), über den auch das Google-Ads-Tag läuft, laden wir erst nach deiner Einwilligung – genau wie das Meta-Pixel (Ziffer 12b) und die übrigen einwilligungspflichtigen Dienste. Sein Programmcode steht zwar auf der Seite, dein Browser führt ihn aber erst aus, nachdem unser Consent-Management-Anbieter CCM19 ihn freigeschaltet hat. Vor deiner Entscheidung entsteht dadurch keine Verbindung zu Google, und deine IP-Adresse wird nicht an Google übermittelt. Wir setzen damit den von Google als Basic Consent Mode bezeichneten Betriebsmodus ein: Google-Tags laden nicht, bevor du im Banner entschieden hast.
Als zweite Absicherung greift zusätzlich der Google Consent Mode v2 innerhalb des Tag Managers: Vor deiner Entscheidung sind alle Consent-Signale (u. a. ad_storage, ad_user_data, ad_personalization, analytics_storage) auf „denied“ gesetzt. In diesem Zustand setzt Google nach eigenen Angaben keine Werbe-Cookies, personalisiert keine Anzeigen und nutzt für die Erfolgsmessung allenfalls modellierte, nicht auf dich persönlich zurückführbare Schätzwerte anstelle echter Nutzerdaten. Erst nach deiner Einwilligung in die Kategorie „Marketing“ werden die Signale auf „granted“ aktualisiert; erst dann setzt Google Werbe-Cookies, personalisiert Anzeigen und kann deinen Besuch mit früheren Besuchen bzw. deinem Google-Konto verknüpfen. Dabei können Daten in Drittländer, insbesondere die USA, übertragen werden. Google ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln.
Rechtsgrundlage für das Laden des Tag Managers und für die gesamte weitere Verarbeitung (Werbe-Cookies, Personalisierung, Wiedererkennung) ist einheitlich deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Ohne deine Einwilligung findet keiner dieser Vorgänge statt.
11.2 Serverseitiger Conversion-Import (ohne Cookies)
Unabhängig davon melden wir Vertragsanbahnungen an Google Ads zurück, indem wir die von Google selbst an die Anzeigen-Ziel-URL angehängte Klick-Kennung (GCLID) zusammen mit dem Zeitpunkt der Anfrage über die Google-Ads-Schnittstelle übermitteln („Offline-Conversion-Import“). Dabei werden ausschließlich diese Klick-Kennung und der Zeitpunkt übertragen – keine E-Mail-Adressen, Namen, Telefonnummern oder sonstigen Inhalte deiner Anfrage. Es werden hierfür keine Cookies gesetzt und keine Informationen aus deinem Endgerät ausgelesen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erfolgsmessung unserer Werbemaßnahmen). Weitere Informationen: Datenschutzerklärung von Google.
12. Eingebettete Inhalte Dritter (technisch von CCM19 blockiert)
Auf einzelnen Seiten binden wir Inhalte Dritter ein. Das betrifft drei Dienste: Videos von YouTube (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland), das Bewertungssiegel von ProvenExpert (Expert Systems AG, Quedlinburger Straße 1, 10589 Berlin, Deutschland) und das Bewertungswidget von TrustIndex (Trustindex Ltd. / Trustindex Kft., Nyári Pál utca 15, 2724 Újlengyel, Ungarn).
YouTube-Videos: Dazu zählt unsere kuratierte Video-Übersicht mit ausgewählten Beiträgen vom YouTube-Kanal von Christian Becker (@chrisbecker.franchise), die auf mehreren Seiten (u. a. Startseite, „Über uns“, Presse) erscheinen kann. Eingebettete YouTube-Videos nutzen den erweiterten Datenschutzmodus (youtube-nocookie.com): YouTube setzt vor dem Abspielen keine personalisierten Werbe-Cookies, eine Datenübertragung an Google (u. a. deine IP-Adresse) findet aber weiterhin statt, sobald das Video geladen wird.
ProvenExpert-Bewertungssiegel: Auf der Startseite zeigen wir das offizielle Bewertungssiegel unseres ProvenExpert-Profils. Wird es geladen, ruft dein Browser Programmcode von s.provenexpert.net und die aktuellen Bewertungsdaten von d.provenexpert.net ab; dabei erhält ProvenExpert deine IP-Adresse sowie technische Angaben zu Browser und Gerät. Die in Ziffer 12a beschriebene Anzeige der reinen Bewertungs-Kennzahlen ist davon unabhängig und funktioniert ohne diese Verbindung.
TrustIndex-Bewertungswidget: In der Trust-Leiste am Seitenanfang zeigen wir ein Bewertungswidget des Anbieters TrustIndex. Wird es geladen, ruft dein Browser Programmcode und Bewertungsdaten von cdn.trustindex.io sowie einem europäischen Datenabruf-Endpunkt (de-proxy.trustindex.io) ab; dabei erhält TrustIndex deine IP-Adresse sowie technische Angaben zu Browser und Gerät.
Alle drei Inhalte sind technisch so eingebunden, dass unser Consent-Management-Anbieter CCM19 ihren Programmcode direkt selbst blockiert, bis du in die Kategorie „Marketing“ eingewilligt hast (siehe Ziffer 3/4.3): Der Code steht zwar auf der Seite, dein Browser führt ihn aber nicht aus, solange keine Einwilligung vorliegt – es besteht dann keine Verbindung zum jeweiligen Anbieter. Nach der Freischaltung erhält der Anbieter deine IP-Adresse und kann Cookies setzen sowie – falls du bei ihm eingeloggt bist – den Aufruf deinem Konto zuordnen. Dabei können Daten in Drittländer, insbesondere die USA, übertragen werden. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
Reine Verlinkungen auf unsere Profile bei Anbietern und sozialen Netzwerken (z. B. im Seitenfuß, in der Social-Media-Leiste oder der Kanal-Link neben der Video-Übersicht) sind keine Einbettungen: Hier werden erst Daten übertragen, wenn du den Link aktiv anklickst. Beiträge aus sozialen Netzwerken binden wir nicht ein (siehe Ziffer 13).
12a. Anzeige externer Bewertungs-Kennzahlen
Auf unserer Website zeigen wir zusammengefasste Bewertungs-Kennzahlen (Durchschnittsnote und Anzahl der Bewertungen) von verschiedenen Bewertungsportalen, u. a. Stilpunkte, Google und ProvenExpert, an. Diese Kennzahlen pflegen wir redaktionell in unserem eigenen Redaktionssystem – beim Besuch unserer Website stellt dein Browser dafür keine Verbindung zu diesen Portalen her; es werden keine personenbezogenen Daten von dir an diese Anbieter übertragen. Erst wenn du aktiv auf einen entsprechenden Link klickst, verlässt du unsere Website und es gelten die Datenschutzbestimmungen des jeweiligen Anbieters.
Davon zu unterscheiden ist das ProvenExpert-Bewertungssiegel, das tatsächlich vom Anbieter geladen wird und deshalb einwilligungspflichtig ist – siehe Ziffer 12.
12b. Meta-Pixel (Facebook und Instagram)
Wir bewerben unsere Leistungen auch über Facebook und Instagram. Um den Erfolg dieser Anzeigen zu messen und Menschen wiederzufinden, die sich für unser Angebot interessiert haben, setzen wir das Meta-Pixel ein – ein Messwerkzeug der Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland („Meta“).
Was das Pixel tut: Sobald CCM19 das Meta-Skript nach deiner Einwilligung freischaltet, meldet es deinen Besuch an Meta. Übermittelt werden dabei deine IP-Adresse, die Adresse der besuchten Seite, technische Angaben zu Browser und Gerät sowie dieselben fünf Zielereignisse wie in Ziffer 9 – das Absenden eines Kontaktformulars, das Abschicken und das Bestätigen einer Newsletter-Anmeldung, Klicks auf Handlungsaufforderungen und Dokument-Downloads, jeweils mit den dort genannten einordnenden Merkmalen (u. a. das von dir gewählte Branchensegment). Es werden dabei keine von dir eingegebenen Inhalte wie Name, E-Mail-Adresse, Telefonnummer oder deine Nachricht an Meta übertragen; wir nutzen insbesondere kein Hochladen von Kundenlisten und keine Übermittlung gehashter Kontaktdaten.
Cookies: Das Pixel setzt eigene Cookies, insbesondere _fbp (Laufzeit bis zu 90 Tage), um deinen Browser über mehrere Besuche hinweg wiederzuerkennen. Bist du bei Facebook oder Instagram angemeldet, kann Meta den Besuch zusätzlich deinem dortigen Konto zuordnen und dich in Zielgruppen für Werbung aufnehmen.
Ohne Einwilligung passiert nichts: Das Meta-Skript ist auf unserer Seite technisch so eingebunden, dass CCM19 es erst nach deiner Einwilligung in die Kategorie „Marketing“ überhaupt ausführt – der Programmcode steht zwar auf der Seite, wird vom Browser aber nicht bloß „stumm geschaltet“, sondern gar nicht erst ausgeführt. Vorher besteht keine Verbindung zu Meta, es wird keine IP-Adresse übertragen und es wird kein Cookie gesetzt.
Übermittlung in die USA: Meta verarbeitet Daten auch in den Vereinigten Staaten. Meta Platforms, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln. Trotz dieser Grundlagen lässt sich nicht ausschließen, dass US-Behörden auf die Daten zugreifen und dir dagegen keine mit der EU vergleichbaren Rechtsbehelfe zur Verfügung stehen. Mit deiner Einwilligung willigst du auch in diese Übermittlung ein (Art. 49 Abs. 1 lit. a DSGVO).
Gemeinsame Verantwortung: Für die Erhebung und Weitergabe der Daten an Meta sind wir und Meta gemeinsam verantwortlich (Art. 26 DSGVO); für die anschließende Weiterverarbeitung in Metas eigenen Systemen ist Meta allein verantwortlich. Die Aufteilung ergibt sich aus der Vereinbarung, die Meta hierfür bereitstellt.
Rechtsgrundlage und Widerruf: Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Du kannst sie jederzeit über den Link „Datenschutz-Einstellungen“ im Seitenfuß widerrufen; das Pixel stellt dann die Verarbeitung ein und die zugehörigen Cookies werden gelöscht. Zusätzlich kannst du in deinen Facebook-/Instagram-Einstellungen der Nutzung deiner Aktivitäten für Werbung widersprechen. Weitere Informationen: Datenschutzrichtlinie von Meta.
13. Nicht eingesetzte Dienste
Zur Klarstellung: Auf dieser Website werden kein Google AdSense und keine Besucher-Identifizierungsdienste (z. B. Leadfeeder/Dealfront) eingesetzt. Von den Marketing-Pixeln der sozialen Netzwerke setzen wir ausschließlich das Meta-Pixel (Facebook/Instagram) ein – siehe Ziffer 12b; Pixel von LinkedIn und TikTok kommen nicht zum Einsatz.
Ebenfalls nicht eingesetzt werden:
- Eingebettete Beiträge aus sozialen Netzwerken – von Instagram, Facebook, LinkedIn und TikTok verlinken wir lediglich unsere Profile (siehe Ziffer 12, letzter Absatz).
- Eingebettete Podcast-Player – auf unseren Podcast bei Spotify und anderen Anbietern verweisen wir ausschließlich per Link; es wird kein Player eingebunden.
- Kartendienste – wir binden keine Google-Maps-Karte ein; Adressangaben verlinken höchstens auf einen Kartendienst.
- Externe Schriftarten – siehe Ziffer 2.
- Captcha-Dienste – siehe Ziffer 8.
Google Analytics 4 ist – anders als in einer früheren Fassung dieser Datenschutzerklärung – ein aktiv eingesetzter, einwilligungspflichtiger Dienst, siehe Ziffer 10.
13a. Speicherdauer im Überblick
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder wie gesetzliche Aufbewahrungspflichten es verlangen. Im Einzelnen:
- Anfragen aus Kontakt- und Erstgesprächsformularen (Name, Kontaktdaten, Nachricht, Angaben zum Unternehmen): für die Dauer der Bearbeitung und der anschließenden Geschäftsbeziehung. Kommt es nicht zu einer Zusammenarbeit, löschen wir die Anfrage spätestens 24 Monate nach dem letzten Kontakt – diese Spanne trägt dem langen Entscheidungszeitraum beim Aufbau eines Franchisesystems Rechnung. Führt die Anfrage zu einem Vertrag, gelten die handels- und steuerrechtlichen Aufbewahrungsfristen von 6 bzw. 10 Jahren (§ 257 HGB, § 147 AO), gerechnet ab Ende des jeweiligen Kalenderjahres.
- Anfrage-Daten in unserem CRM-System (Ziffer 6): dieselben Fristen wie für die Anfrage selbst – die Löschung erfolgt in beiden Systemen gemeinsam.
- Herkunftsinformationen einer Anfrage (Kampagnen-Parameter „UTM“, Google-Klick-Kennung „GCLID“): 13 Monate ab Eingang der Anfrage. Danach ist keine Zuordnung zu einer Werbekampagne mehr möglich und sie sind zur Erfolgsmessung nicht mehr erforderlich.
- Newsletter-Anmeldung (E-Mail-Adresse, ggf. Vorname, Anmelde- und Bestätigungszeitpunkt): bis zur Abmeldung. Danach bewahren wir den Nachweis der Einwilligung (Adresse, Zeitstempel, Abmeldezeitpunkt) noch 3 Jahre auf, um im Streitfall belegen zu können, dass eine wirksame Einwilligung vorlag (Art. 7 Abs. 1 DSGVO, Verjährungsfrist § 195 BGB).
- Nicht bestätigte Newsletter-Anmeldungen: Der Bestätigungslink ist 7 Tage gültig; unbestätigte Anmeldungen werden anschließend gelöscht.
- Einwilligungs-Datensatz des Consent-Managements (siehe Ziffer 3): nach den Vorgaben von CCM19; als Nachweis nach Art. 7 Abs. 1 DSGVO in der Regel bis zu 3 Jahre ab Erteilung oder Widerruf.
- Einträge im lokalen Speicher deines Browsers (Ziffer 4.4): 7 Tage, bis zum Ende der Browser-Sitzung bzw. bis du den Speicher deines Browsers löschst. Der Widerspruchs- Eintrag plausible_ignore läuft bewusst nicht ab – er soll wirken, bis du ihn selbst aufhebst. Diese Einträge liegen ausschließlich bei dir, nicht bei uns.
- Störungs- und Missbrauchsprotokolle des Servers (nur gekürzte IP-Adressen, siehe Ziffer 5): Löschung im Rahmen der Serverwartung, sobald sie für die Fehlersuche nicht mehr benötigt werden; eine gezielte Auswertung nach Personen findet nicht statt.
- Reichweitenmessung mit Plausible (Ziffer 9): nur aggregierte Werte ohne Personenbezug – eine personenbezogene Speicherdauer entfällt. Der Zufallswert, aus dem die tägliche Zählkennung gebildet wird, wird nach 24 Stunden verworfen; danach ist auch eine Zuordnung innerhalb des Vortags nicht mehr möglich.
- Google Analytics 4 (Ziffer 10): 2 Monate (Google-Standardwert für Ereignisdaten).
- Meta-Pixel (Ziffer 12b): Das Cookie _fbp läuft nach bis zu 90 Tagen ab. Für die Daten in Metas eigenen Systemen gelten Metas Fristen; wir haben darauf keinen Einfluss.
Die Fristen zu Anfragen, CRM-Daten, Herkunftsinformationen und Newsletter-Nachweisen werden organisatorisch umgesetzt: Eine automatische Löschung ist im System nicht eingerichtet, die Löschung erfolgt durch regelmäßige Prüfung im Redaktions- und Vertriebsbetrieb.
14. Auftragsverarbeitung und Empfänger
Wir setzen Dienstleister ein, die personenbezogene Daten ausschließlich in unserem Auftrag und nach unseren Weisungen verarbeiten. Mit allen bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO:
- IONOS SE – Hosting unserer Website (Ziffer 5).
- Papoo Software & Media GmbH – Einwilligungsverwaltung mit CCM19 (Ziffer 3).
- Cloudflare, Inc. – Spam-Schutz unserer Formulare mit Turnstile (Ziffer 8). [PRÜFEN] Abschluss des Cloudflare-DPA bestätigen.
- Sendinblue GmbH / Brevo – Versand unseres Newsletters (Ziffer 7).
- Google Ireland Limited – Versand der Bestätigungs- und Benachrichtigungsmail zu deiner Kontaktanfrage über unser Google-Workspace-Postfach (Ziffer 6).
- Pipedrive OÜ – unser CRM-System zur Dokumentation des Vertriebskontakts (Ziffer 6); dabei Übermittlung in die USA an Pipedrive Inc.
Beim Spam-Schutz unserer Formulare laufen Rate-Limiting und Honeypot ohne Dienstleister auf unserem eigenen Server; das Captcha Cloudflare Turnstile übermittelt dagegen Daten an die Cloudflare, Inc. in den USA (Ziffer 8).
Google (Tag Manager, Analytics 4, Ads), YouTube, Meta, ProvenExpert und TrustIndex erhalten Daten ausschließlich nach deiner Einwilligung, da CCM19 ihren Programmcode bis dahin technisch blockiert (siehe Ziffer 3/4.3/11.1/12/12b). Ohne deine Einwilligung entsteht zu keinem dieser Anbieter eine Verbindung, und es wird auch keine IP-Adresse übermittelt. Diese Anbieter sind insoweit keine Auftragsverarbeiter, sondern eigenverantwortlich bzw. – im Fall von Meta – gemeinsam mit uns verantwortlich (Ziffer 12b). Eine Übermittlung an andere Empfänger erfolgt nur, wenn eine gesetzliche Pflicht besteht oder du eingewilligt hast.
15. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung kannst du jederzeit widerrufen – für Cookies und Drittinhalte über den Link „Datenschutz-Einstellungen“ im Seitenfuß, im Übrigen per Nachricht an info@artemis-franchise.com.
Keine automatisierte Entscheidungsfindung: Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Deine Anfrage wird ausschließlich von Menschen gelesen und bewertet. Auch unser interaktiver Selbsttest zur Franchise-Reife läuft vollständig in deinem Browser: Deine Antworten werden nicht gespeichert und nicht an uns übertragen – wir erfahren davon nur, was du uns anschließend freiwillig über das Formular mitteilst.
16. Beschwerderecht
Du kannst dich nach Art. 77 DSGVO bei einer Datenschutz-Aufsichtsbehörde beschweren – insbesondere bei der Behörde deines gewöhnlichen Aufenthaltsorts, deines Arbeitsplatzes oder des Ortes des vermuteten Verstoßes. Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestr. 2-4, 40213 Düsseldorf
Telefon: 0211 38424-0
E-Mail: poststelle@ldi.nrw.de
www.ldi.nrw.de
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn wir unsere Website oder die dort eingesetzten Dienste ändern oder wenn die Rechtslage dies erfordert. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung; den Bearbeitungsstand findest du oben. Bei wesentlichen Änderungen an einer Verarbeitung, die auf deiner Einwilligung beruht, holen wir deine Einwilligung erneut ein.