Datenschutzerklärung
Stand: 20. August 2026
Wir freuen uns über Ihr Interesse an unserer Website. Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche Daten wir beim Besuch unserer Website und bei der Nutzung ihrer Funktionen verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage dies geschieht und welche Rechte Ihnen zustehen.
Diese Website ist bewusst datensparsam gebaut: Sie setzt keine Cookies, verwendet keine Analyse- oder Tracking-Dienste und lädt beim Seitenbesuch keine Inhalte von fremden Servern. Details dazu finden Sie in Ziffer 4.
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
Xavis-StudiosInhaber: Justin Roth (Einzelunternehmen)
c/o Block Services
Stuttgarter Str. 106
70736 Fellbach
Deutschland
E-Mail: kontakt@xavis-studios.eu
Website: https://xavis-studios.eu
Hinweis: Bei der angegebenen Anschrift handelt es sich um eine Zustelladresse eines Impressumsdienstleisters. Postalische Sendungen an diese Adresse erreichen uns.
Datenschutzbeauftragter: Wir sind gesetzlich nicht zur Benennung eines Datenschutzbeauftragten verpflichtet und haben keinen benannt. Für alle Fragen zum Datenschutz wenden Sie sich bitte direkt an die oben genannten Kontaktdaten.
2. Begriffe und allgemeine Grundsätze
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO). Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Website und der von Ihnen genutzten Funktionen erforderlich ist oder Sie uns Ihre Einwilligung erteilt haben.
Wir haben unsere Website so gestaltet, dass so wenige Daten wie möglich anfallen (Grundsatz der Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO) und Daten nicht länger gespeichert werden, als es für den jeweiligen Zweck erforderlich ist (Art. 5 Abs. 1 lit. e DSGVO).
3. Aufruf der Website, Hosting und Datensicherheit
3.1 Technisch notwendige Datenübertragung
Wenn Sie unsere Website aufrufen, stellt Ihr Browser eine direkte, verschlüsselte Verbindung zu unserem Server her. Dabei werden technisch zwingend die folgenden Daten übertragen, weil sie zur Auslieferung der Seite erforderlich sind:
- IP-Adresse Ihres Endgeräts (bzw. Ihres Internetzugangsanbieters)
- angeforderte Adresse (URL) und HTTP-Methode
- Datum und Uhrzeit der Anfrage
- übertragene Datenmenge und HTTP-Statuscode
- Browsertyp, Browserversion und Betriebssystem (User-Agent)
- gegebenenfalls die zuvor besuchte Seite (Referrer), soweit Ihr Browser diese übermittelt
Ohne die Verarbeitung dieser Daten ist eine Verbindung zwischen Ihrem Browser und unserem Server technisch nicht möglich.
Zweck: Auslieferung der Website, Gewährleistung der Stabilität und Sicherheit des Systems.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der technisch fehlerfreien Bereitstellung und der Sicherheit unserer Website.
3.2 Keine Zugriffsprotokolle in der Anwendung
Unsere Webanwendung schreibt keine Zugriffsprotokolle (Access-Logs) mit IP-Adressen. Es findet keine anwendungsseitige Aufzeichnung einzelner Seitenaufrufe statt.
Protokolliert werden ausschließlich technische Fehlerereignisse, etwa ein fehlgeschlagener E-Mail-Versand. Diese Fehlermeldungen enthalten keine IP-Adressen der Besucher.
3.3 Hosting
Unsere Website wird bei folgendem Anbieter gehostet:
dataforest GmbH (Marke: avoro)Taunusstraße 52
65830 Kriftel
Deutschland
Die Server befinden sich ausschließlich in Deutschland. Eine Übermittlung von Daten in Drittländer findet durch das Hosting nicht statt. Der Hoster setzt für den Serverbetrieb ein Rechenzentrum eines weiteren Dienstleisters in Deutschland ein, der als Unterauftragsverarbeiter tätig wird.
Der Hoster verarbeitet die in Ziffer 3.1 genannten Daten als Auftragsverarbeiter ausschließlich nach unseren Weisungen. Wir haben mit dem Hoster einen Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO geschlossen.
Auf Infrastrukturebene kann der Hoster im Rahmen des Betriebs und der Abwehr von Angriffen eigene Protokolldateien führen. Nach den Angaben des Hosters können darin die aufgerufene Adresse, Datum und Uhrzeit des Zugriffs, die übertragene Datenmenge, der Verweis auf die zuvor besuchte Seite, Browser und Betriebssystem sowie die IP-Adresse — gegebenenfalls in anonymisierter Form — enthalten sein. Eine Weitergabe dieser Protokolldateien an Dritte findet nicht statt; eine nachträgliche Auswertung erfolgt nur bei konkreten Anhaltspunkten für eine rechtswidrige Nutzung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Gewährleistung von Systemsicherheit und Betriebsstabilität). Diese Protokolldateien werden nach sieben Tagen automatisch gelöscht, sofern sie nicht im Einzelfall zur Verfolgung eines konkreten Sicherheitsvorfalls benötigt werden.
Zwischen dem Internet und unserer Anwendung ist ein Reverse-Proxy (nginx) vorgeschaltet, der ausschließlich die Verschlüsselung der Verbindung und die Verwaltung der TLS-Zertifikate übernimmt. Auch dieser Reverse-Proxy führt keine Zugriffsprotokolle, da die dafür erforderliche Protokollierung deaktiviert ist.
3.4 DNS (Namensauflösung)
Für die Namensauflösung unserer Domain nutzen wir die DNS-Dienste der
Cloudflare, Inc.101 Townsend St., San Francisco, CA 94107, USA
Cloudflare wird ausschließlich als DNS-Anbieter eingesetzt. Das bedeutet: Cloudflare beantwortet die technische Anfrage, welche Server-Adresse zu unserem Domainnamen gehört. Der Besucherverkehr selbst läuft nicht über Cloudflare — es ist kein Proxy und kein Content Delivery Network aktiviert. Ihr Browser verbindet sich unmittelbar mit unserem Server in Deutschland. Cloudflare erhält daher keine Inhalte Ihrer Kommunikation mit unserer Website und keine Informationen darüber, welche Unterseiten Sie aufrufen.
Im Rahmen der Namensauflösung kann Cloudflare technische Anfragedaten verarbeiten, insbesondere die IP-Adresse des anfragenden DNS-Resolvers.
Zweck: Zuverlässige und ausfallsichere Erreichbarkeit unserer Domain.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer stabilen, gegen Ausfälle und Angriffe geschützten Namensauflösung).
Drittlandübermittlung: Da Cloudflare seinen Sitz in den USA hat, kann eine Verarbeitung außerhalb der EU/des EWR erfolgen. Grundlage der Übermittlung ist der zwischen uns und Cloudflare geltende Anhang zur Datenverarbeitung (Data Processing Addendum), der die von der Europäischen Kommission erlassenen Standarddatenschutzklauseln nach Art. 46 DSGVO einbezieht; Cloudflare übernimmt darin die Pflichten des Datenimporteurs. Der Vertragstext ist öffentlich abrufbar unter cloudflare.com/cloudflare_customer_DPAv3-German.pdf. Cloudflare ist darüber hinaus nach dem EU-US Data Privacy Framework zertifiziert, für das die Europäische Kommission mit Beschluss vom 10. Juli 2023 ein angemessenes Schutzniveau festgestellt hat.
3.5 Transportverschlüsselung und Sicherheitsmaßnahmen
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen unbeabsichtigte oder unrechtmäßige Verarbeitung, Verlust und unbefugten Zugriff zu schützen. Dazu gehören insbesondere:
- Transportverschlüsselung: Der gesamte Datenverkehr erfolgt ausschließlich über HTTPS (TLS). Zusätzlich setzen wir HTTP Strict Transport Security (HSTS, Gültigkeit zwei Jahre, einschließlich Subdomains) ein, damit Ihr Browser ausschließlich verschlüsselte Verbindungen zu unserer Website aufbaut.
- Content-Security-Policy: Eine strikte Inhaltssicherheitsrichtlinie erlaubt technisch nur das Laden von Inhalten aus unserer eigenen Domain. Das Nachladen von Skripten, Schriften oder Bildern durch Dritte ist damit ausgeschlossen. Ebenso ist das Einbinden unserer Seiten in Rahmen (Frames) fremder Websites unterbunden.
- Referrer-Policy strict-origin-when-cross-origin, damit beim Verlassen unserer Seite keine vollständigen Adressen an Dritte weitergegeben werden.
- Permissions-Policy: Zugriffe auf Kamera, Mikrofon und Standort sind für unsere Seiten deaktiviert.
- X-Content-Type-Options nosniff gegen die Fehlinterpretation von Dateitypen.
- Serverseitige Validierung und Längenbegrenzung aller Eingaben.
4. Was diese Website nicht tut
Aus Transparenzgründen weisen wir ausdrücklich darauf hin, dass wir folgende weit verbreitete Verarbeitungen nicht vornehmen:
- Keine Cookies. Wir setzen weder eigene noch fremde Cookies — auch keine technisch notwendigen. Ein Cookie-Banner ist daher nicht erforderlich.
- Kein Tracking, keine Reichweitenmessung, keine Statistik-Dienste. Wir nutzen insbesondere kein Google Analytics, kein Matomo, keine Werbe-Pixel und keine Conversion-Messung.
- Keine externen Inhalte beim Seitenbesuch. Alle Schriftarten (WOFF2) liegen auf unserem eigenen Server; wir laden keine Google Fonts. Wir binden keine CDN-Skripte, keine Kartendienste, keine Videos und keine Social-Media-Plugins oder -Widgets ein. Beim Aufruf unserer Seiten wird also keine Verbindung zu Servern Dritter aufgebaut.
- Kein Nutzerkonto, kein Login, kein Newsletter, kein Zahlungsvorgang auf dieser Website.
- Keine Datenbank. Auf unserem Webserver existiert keine Datenbank; Inhalte aus Kontaktformular, KI-Chat oder SEO-Check werden dort nicht dauerhaft abgelegt.
- Kein Profiling und keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO.
5. Kontaktformular
5.1 Verarbeitete Daten
Über das Kontaktformular können Sie uns eine Nachricht senden. Verarbeitet werden:
- Pflichtangaben: Name, E-Mail-Adresse, Nachricht
- Freiwillige Angaben: Unternehmen, Telefonnummer
- Thema Ihrer Anfrage (Auswahl aus sechs vorgegebenen Werten)
- Bestätigung der Pflicht-Checkbox zur Kenntnisnahme dieser Datenschutzerklärung
Bitte teilen Sie uns über das Formular keine besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO mit (etwa Gesundheitsdaten oder Angaben zu Religion, Gewerkschaftszugehörigkeit oder Weltanschauung).
5.2 Ablauf und Speicherung
Ihre Eingaben werden verschlüsselt (TLS) an unseren Server übertragen. Dieser versendet sie unmittelbar per E-Mail über unseren eigenen Mailserver (mail.xavis-studios.eu, Port 465, TLS-verschlüsselt) an unser Postfach kontakt@xavis-studios.eu. Als Antwortadresse (Reply-To) wird die von Ihnen angegebene E-Mail-Adresse gesetzt.
Eine Speicherung auf dem Webserver findet nicht statt. Nach dem Versand existieren Ihre Angaben ausschließlich als E-Mail in unserem Postfach.
Das Postfach kontakt@xavis-studios.eu betreiben wir auf eigener, selbst verwalteter Serverinfrastruktur in Deutschland. Es ist kein externer E-Mail-Dienstleister eingeschaltet, der Zugriff auf den Inhalt Ihrer Nachrichten hätte. Der Zugriff auf das Postfach ist auf den Inhaber beschränkt.
Bitte beachten Sie: E-Mails werden auf dem Weg zwischen Ihrem Anbieter und unserem Server transportverschlüsselt übertragen, sofern Ihr Anbieter dies unterstützt. Eine Ende-zu-Ende-Verschlüsselung besteht nicht.
5.3 Zweck und Rechtsgrundlage
Zweck: Bearbeitung und Beantwortung Ihrer Anfrage sowie die damit verbundene Korrespondenz.
Rechtsgrundlage:
- Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf den Abschluss oder die Durchführung eines Vertrags gerichtet ist (vorvertragliche Maßnahmen).
- Art. 6 Abs. 1 lit. f DSGVO für alle sonstigen Anfragen; unser berechtigtes Interesse liegt in der Beantwortung von Anliegen unserer Interessenten und Geschäftspartner.
5.4 Speicherdauer
Wir löschen Ihre Anfrage, sobald sie abschließend bearbeitet ist und der Sachverhalt vollständig geklärt ist, es sei denn, gesetzliche Aufbewahrungspflichten stehen der Löschung entgegen. Anfragen ohne geschäftliche Folge löschen wir spätestens nach sechs Monaten. Führt Ihre Anfrage zu einem Vertragsverhältnis, gelten die handels- und steuerrechtlichen Aufbewahrungsfristen von sechs bzw. zehn Jahren (§ 257 HGB, § 147 AO); die Daten sind in diesem Zeitraum für andere Zwecke gesperrt.
5.5 Spam-Schutz
Um das Formular vor automatisiertem Missbrauch zu schützen, setzen wir zwei Maßnahmen ein:
- ein für Sie unsichtbares Zusatzfeld (Honeypot), das nur von automatisierten Programmen ausgefüllt wird;
- eine Begrenzung auf fünf Absendungen pro Stunde je IP-Adresse.
Für die Ratenbegrenzung wird Ihre IP-Adresse ausschließlich im flüchtigen Arbeitsspeicher unseres Servers vorgehalten. Sie wird nicht protokolliert und nicht auf einen Datenträger geschrieben und spätestens nach einer Stunde verworfen; bei einem Neustart des Servers entfällt sie sofort.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Spam und missbräuchlicher Nutzung).
Zum Schutz vor sogenannter Header-Injection werden Steuerzeichen aus Ihren Eingaben entfernt und die Feldlängen begrenzt (Nachricht: maximal 5.000 Zeichen).
6. KI-Chat („Xavis AI“)
6.1 Funktion und Freiwilligkeit
Auf unseren Seiten steht Ihnen unten rechts ein KI-gestützter Chat-Assistent zur Verfügung. Der Assistent ist als künstliche Intelligenz gekennzeichnet und öffnet sich nur, wenn Sie ihn aktiv anklicken. Die Nutzung ist vollständig freiwillig; für den Besuch und die Nutzung der übrigen Website ist sie nicht erforderlich.
6.2 Verarbeitete Daten
Verarbeitet werden ausschließlich:
- die von Ihnen eingegebenen Nachrichten,
- der bisherige Verlauf der laufenden Sitzung (maximal die letzten 16 Nachrichten, je maximal 2.000 Zeichen),
- Ihre IP-Adresse für die Ratenbegrenzung (siehe Ziffer 6.6).
Ihre Nachrichten werden zusammen mit dem Sitzungsverlauf an unseren Server und von dort an den KI-Dienstleister übertragen, um eine Antwort zu erzeugen.
Bitte geben Sie im Chat keine personenbezogenen Daten ein, die für Ihr Anliegen nicht erforderlich sind, und keine sensiblen oder vertraulichen Informationen (etwa Gesundheitsdaten, Zugangsdaten, Bank- oder Ausweisdaten). Für eine individuelle Beratung nutzen Sie bitte das Kontaktformular oder die direkten Kontaktwege.
6.3 Einsatz von OpenAI
Zur Erzeugung der Antworten nutzen wir die Programmierschnittstelle (Chat-Completions-API) von OpenAI. Da wir im Europäischen Wirtschaftsraum ansässig sind, ist unser Vertragspartner und Auftragsverarbeiter:
OpenAI Ireland Ltd.1st Floor, The Liffey Trust Centre
117–126 Sheriff Street Upper
Dublin 1, D01 YC43, Irland
Eingesetztes Modell: derzeit gpt-5.4-mini. Der Zugangsschlüssel zur Schnittstelle liegt ausschließlich auf unserem Server; Ihr Browser kommuniziert nicht direkt mit OpenAI.
Mit OpenAI Ireland Ltd. besteht ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO (Data Processing Addendum). Dieser gilt für Kunden aus dem EWR und der Schweiz unmittelbar mit der Nutzung der Dienste und ist öffentlich abrufbar unter openai.com/de-DE/policies/data-processing-addendum (Fassung vom 1. Dezember 2025, gültig ab 1. Januar 2026). OpenAI Ireland Ltd. verarbeitet Daten aus dem EWR und der Schweiz ausschließlich in unserem Auftrag und nach unseren Weisungen.
Nach den für die Programmierschnittstelle geltenden Bedingungen von OpenAI werden über die Schnittstelle übermittelte Daten nicht zum Training der Modelle verwendet und standardmäßig für maximal 30 Tage zur Missbrauchs- und Sicherheitskontrolle vorgehalten, danach gelöscht.
Drittlandübermittlung: Vertragspartner ist ein Unternehmen mit Sitz in der Europäischen Union. OpenAI Ireland Ltd. kann Daten jedoch zur Erbringung der Leistung an verbundene Unternehmen und Unterauftragsverarbeiter außerhalb des EWR, insbesondere in den USA, weitergeben. Grundlage solcher Weiterübermittlungen sind die von der Europäischen Kommission erlassenen Standarddatenschutzklauseln nach Art. 46 DSGVO; ergänzend ist die US-amerikanische Konzerngesellschaft nach dem EU-US Data Privacy Framework zertifiziert, für das die Europäische Kommission mit Beschluss vom 10. Juli 2023 ein angemessenes Schutzniveau festgestellt hat (Art. 45 DSGVO).
Wir weisen darauf hin, dass trotz dieser Garantien ein Zugriff US-amerikanischer Behörden auf die übermittelten Daten nicht mit absoluter Sicherheit ausgeschlossen werden kann.
6.4 Zweck und Rechtsgrundlage
Zweck: Beantwortung Ihrer Fragen zu unseren Leistungen, Erstkontakt und Unterstützung bei der Navigation auf unserer Website.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Ihre Einwilligung erteilen Sie, indem Sie den Chat aktiv öffnen und eine Nachricht absenden, nachdem Sie auf diese Datenschutzerklärung hingewiesen wurden. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie die Nutzung des Chats beenden, die Funktion „Chat zurücksetzen“ verwenden oder den Browser-Tab schließen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Soweit Ihre Anfrage im Chat auf einen Vertragsschluss gerichtet ist, stützt sich die Verarbeitung zusätzlich auf Art. 6 Abs. 1 lit. b DSGVO.
6.5 Speicherung des Gesprächsverlaufs auf Ihrem Endgerät
Auf unserem Server werden keine Chat-Inhalte gespeichert. Der Gesprächsverlauf wird ausschließlich im sessionStorage Ihres Browsers gehalten, damit der Chat innerhalb einer Sitzung den Zusammenhang behält. Diese Speicherung endet automatisch mit dem Schließen des Browser-Tabs. Über die Funktion „Chat zurücksetzen“ können Sie den Verlauf jederzeit selbst löschen.
Das Speichern von Informationen im sessionStorage ist eine Speicherung auf Ihrem Endgerät im Sinne des § 25 TDDDG. Sie erfolgt ausschließlich bei aktiver Nutzung des Chats und ist für die von Ihnen ausdrücklich gewünschte Funktion unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Zugleich ist sie von Ihrer nach Ziffer 6.4 erteilten Einwilligung gedeckt.
6.6 Ratenbegrenzung
Zum Schutz vor missbräuchlicher Nutzung ist der Chat auf 20 Nachrichten pro Stunde je IP-Adresse begrenzt. Ihre IP-Adresse wird hierfür ausschließlich im Arbeitsspeicher gehalten, nicht protokolliert und nach Ablauf des Zeitfensters verworfen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Missbrauch und der Begrenzung von Kosten).
6.7 Grenzen der KI-Antworten
Die Antworten des Assistenten werden automatisiert erzeugt und beruhen auf einer internen Wissensbasis zu unseren Leistungen. Sie können unvollständig oder fehlerhaft sein und stellen keine rechtsverbindliche Zusage und keine Beratung dar. Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung für Sie im Sinne des Art. 22 DSGVO findet nicht statt.
7. SEO-Check (Seite /tools)
7.1 Funktion
Auf der Seite „Tools“ können Sie eine beliebige Website-Adresse eingeben. Unser Server ruft die angegebene Adresse daraufhin auf (mit einer Begrenzung auf maximal fünf Weiterleitungen sowie technischen Schutzmaßnahmen gegen Anfragen an interne Netzwerkadressen) und erstellt einen technischen Prüfbericht — etwa zu Seitentitel, Meta-Angaben, Überschriftenstruktur, HTTPS-Nutzung und dem Vorhandensein von Links auf Impressum und Datenschutzerklärung.
Der Abruf erfolgt durch unseren Server auf Ihre Veranlassung; unser Server weist sich dabei mit einer eigenen Kennung (User-Agent) aus. Die aufgerufene Website kann daher die IP-Adresse unseres Servers protokollieren, nicht jedoch Ihre.
7.2 Verarbeitete Daten und Speicherung
Verarbeitet werden die von Ihnen eingegebene Adresse und Ihre IP-Adresse für die Ratenbegrenzung.
Die eingegebene Adresse wird nicht gespeichert und nicht protokolliert. Das Prüfergebnis wird ausschließlich an Ihren Browser ausgeliefert und von uns nicht aufbewahrt. Drittdienste werden nicht angefragt (die zuvor genutzte Google-PageSpeed-Anbindung wurde entfernt).
Die Ratenbegrenzung liegt bei sechs Prüfungen pro zehn Minuten je IP-Adresse; die IP-Adresse wird dafür nur im Arbeitsspeicher gehalten und anschließend verworfen.
7.3 Zweck und Rechtsgrundlage
Zweck: Bereitstellung der von Ihnen angeforderten technischen Analyse sowie Schutz der Funktion vor Missbrauch.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Die Nutzung erfolgt auf Ihren ausdrücklichen Wunsch; unser berechtigtes Interesse liegt in der Bereitstellung eines funktionsfähigen, missbrauchsgeschützten Werkzeugs.
Ihre Verantwortung: Bitte prüfen Sie nur Adressen, für deren Analyse Sie berechtigt sind.
8. Kontakt per E-Mail und Telefon
Auf unserer Website sind unsere E-Mail-Adresse und unsere Telefonnummer als Verweise (mailto/tel) hinterlegt. Nehmen Sie über diese Wege Kontakt zu uns auf, verarbeiten wir die von Ihnen mitgeteilten Daten (bei E-Mail insbesondere Ihre Adresse und den Inhalt der Nachricht, bei Anrufen die übermittelte Rufnummer und Ihre Angaben) zur Bearbeitung Ihres Anliegens.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anliegen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Für Speicherdauer und Löschung gilt Ziffer 5.4 entsprechend.
Hinweis: Der Versand unverschlüsselter E-Mails erfolgt über das Internet und ist gegen unbefugte Kenntnisnahme nicht vollständig geschützt. Für streng vertrauliche Informationen bieten wir Ihnen auf Anfrage einen anderen Übertragungsweg an.
9. Empfänger und Auftragsverarbeiter im Überblick
Wir geben Ihre Daten nicht an Dritte weiter, außer an die nachfolgend genannten Dienstleister, die für uns als Auftragsverarbeiter tätig sind, sowie soweit wir gesetzlich zur Weitergabe verpflichtet sind oder dies zur Durchsetzung eigener Ansprüche erforderlich ist.
| Empfänger | Rolle | Sitz | Grundlage bei Drittlandübermittlung |
|---|---|---|---|
| dataforest GmbH (avoro) | Hosting der Website | Deutschland | keine Übermittlung |
| Cloudflare, Inc. | ausschließlich DNS (Namensauflösung) | USA | Data Processing Addendum mit Standarddatenschutzklauseln nach Art. 46 DSGVO; zusätzlich EU-US Data Privacy Framework |
| OpenAI Ireland Ltd. | Antwortgenerierung im KI-Chat | Irland | keine Direktübermittlung in ein Drittland; Weiterübermittlung an Konzerngesellschaften in den USA auf Grundlage der Standarddatenschutzklauseln nach Art. 46 DSGVO, ergänzend EU-US Data Privacy Framework |
Das E-Mail-Postfach kontakt@xavis-studios.eu betreiben wir selbst; ein externer Mailanbieter ist nicht beteiligt.
Mit allen Auftragsverarbeitern bestehen bzw. werden Verträge nach Art. 28 DSGVO geschlossen. Steuerberater, Rechtsanwälte und Behörden erhalten Daten nur im gesetzlich vorgesehenen Umfang.
10. Speicherdauer allgemein
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben. Die konkreten Fristen sind bei den einzelnen Verarbeitungen angegeben. Nach Ablauf werden die Daten gelöscht oder anonymisiert.
Gesetzliche Aufbewahrungsfristen ergeben sich insbesondere aus § 257 HGB (sechs Jahre) und § 147 AO (zehn Jahre). Während einer Aufbewahrungspflicht wird die Verarbeitung auf den Aufbewahrungszweck beschränkt.
11. Ihre Rechte als betroffene Person
Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO): Sie können Auskunft darüber verlangen, ob und welche Daten wir zu Ihnen verarbeiten, sowie über Zwecke, Empfänger und Speicherdauer.
- Berichtigung (Art. 16 DSGVO): Sie können die Korrektur unrichtiger und die Vervollständigung unvollständiger Daten verlangen.
- Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzliche Aufbewahrungspflicht oder ein anderer Ausschlussgrund entgegensteht.
- Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen verlangen, dass Ihre Daten nur noch eingeschränkt verarbeitet werden.
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können die Daten, die Sie uns auf Grundlage einer Einwilligung oder eines Vertrags bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format erhalten oder deren Übermittlung an einen anderen Verantwortlichen verlangen.
- Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung, die wir auf Art. 6 Abs. 1 lit. f DSGVO stützen, aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Eine erteilte Einwilligung — etwa zur Nutzung des KI-Chats — können Sie jederzeit ohne Angabe von Gründen mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie können sich unabhängig von anderen Rechtsbehelfen bei einer Datenschutzaufsichtsbehörde beschweren. Zuständig ist insbesondere die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des vermuteten Verstoßes. Eine Übersicht aller deutschen Aufsichtsbehörden mit Kontaktdaten ist beim Bundesbeauftragten für den Datenschutz und die Informationsfreiheit unter bfdi.bund.de abrufbar.
Zur Wahrnehmung Ihrer Rechte genügt eine Nachricht an kontakt@xavis-studios.eu. Zur Prüfung Ihrer Identität können wir zusätzliche Informationen anfordern, wenn begründete Zweifel bestehen (Art. 12 Abs. 6 DSGVO). Die Ausübung Ihrer Rechte ist für Sie grundsätzlich kostenfrei.
12. Pflicht zur Bereitstellung von Daten
Die Bereitstellung Ihrer Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne die als Pflichtfelder gekennzeichneten Angaben im Kontaktformular können wir Ihre Anfrage jedoch nicht bearbeiten, und ohne die technisch notwendige Datenübertragung nach Ziffer 3.1 ist ein Besuch der Website nicht möglich. Eine Nutzung des KI-Chats und des SEO-Checks ist vollständig freiwillig; auf die übrigen Inhalte der Website haben Sie auch ohne diese Funktionen unbeschränkten Zugriff.
13. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
14. Minderjährige
Unser Angebot richtet sich an Unternehmen und Gewerbetreibende und ist nicht für Kinder bestimmt. Wir erheben nicht bewusst Daten von Personen unter 16 Jahren. Sollten uns solche Daten dennoch übermittelt worden sein, löschen wir sie nach Kenntniserlangung unverzüglich.
15. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Website, die eingesetzten Dienste oder die rechtlichen Rahmenbedingungen ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung. Bitte informieren Sie sich vor einer erneuten Nutzung über den aktuellen Stand.
Stand dieser Fassung: 20. August 2026.
Xavis-Studios · Inhaber Justin Roth