Transparenz über Datenverarbeitung
Datenschutzhinweise
Informationen zur Verarbeitung personenbezogener Daten auf wartung.kayba.de, beim Website-Check, im Kundenkonto und während der WordPress-Betreuung.
1. Verantwortlicher
Kayba – Manuel Graupner
Waldwinkel 12
14532 Kleinmachnow
Deutschland
E-Mail: service@wartung.kayba.de
2. Geltungsbereich und Begriffe
Diese Datenschutzhinweise gelten für die öffentliche Website, den Website-Check, Ergebnislinks, Kundenkonten, Bestell- und Abrechnungsabläufe, den Kayba Website Connector, Support, Wartung, Sicherungen und die zugehörige Betriebsplattform. Personenbezogene Daten sind Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Verarbeitung umfasst insbesondere Erhebung, Speicherung, Verwendung, Übermittlung und Löschung.
3. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten, wenn dies zur Durchführung vorvertraglicher Maßnahmen oder eines Vertrags erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO), eine rechtliche Verpflichtung besteht (Art. 6 Abs. 1 lit. c DSGVO), wir oder Dritte berechtigte Interessen verfolgen und keine überwiegenden Interessen der betroffenen Person entgegenstehen (Art. 6 Abs. 1 lit. f DSGVO) oder eine freiwillige Einwilligung erteilt wurde (Art. 6 Abs. 1 lit. a DSGVO). Die jeweils maßgebliche Grundlage wird nachfolgend beim Verarbeitungsvorgang benannt.
4. Aufruf der Website und Server-Protokolle
Beim Aufruf verarbeiten unsere Systeme insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Adresse, übertragene Datenmenge, HTTP-Status, zuvor aufgerufene Seite, Browser- und Betriebssystemangaben sowie technische Fehler- und Sicherheitsinformationen. Dies ist erforderlich, um Inhalte auszuliefern, Angriffe und Missbrauch zu erkennen, Fehler zu untersuchen und einen sicheren Betrieb nachzuweisen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und nachvollziehbaren Betrieb der Plattform.
Protokolldaten werden nur so lange aufbewahrt, wie sie für Betrieb, Fehleranalyse und Sicherheitsabwehr erforderlich sind. Sicherheitsrelevante Auszüge können länger gespeichert werden, wenn sie zur Aufklärung eines konkreten Vorfalls oder zur Durchsetzung beziehungsweise Abwehr von Ansprüchen benötigt werden.
5. Technisch notwendige Cookies und lokale Speicherung
Für Anmeldung, Kundenkontext, Sitzungsführung, CSRF-Schutz und sichere Prozesszustände verwenden wir technisch notwendige Cookies oder vergleichbare Speichermechanismen. Sie ermöglichen ausdrücklich angeforderte Funktionen und werden nicht zur werblichen Profilbildung eingesetzt. Soweit ein Zugriff auf das Endgerät erfolgt, beruht dieser auf § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. b oder f DSGVO.
Derzeit setzen wir auf der öffentlichen Website keine zustimmungspflichtigen Analyse-, Werbe- oder Social-Media-Tracking-Cookies ein. Sollte sich dies ändern, werden diese Hinweise und die Einwilligungssteuerung vor Aktivierung angepasst.
5a. Datensparsame Reichweitenmessung
Zur statistischen Beurteilung unserer öffentlichen Inhalte verwenden wir die selbst betriebene Open-Source-Software Umami. Die Verarbeitung findet auf unserer eigenen Infrastruktur in Deutschland statt; Analysedaten werden nicht an Google oder Werbenetzwerke übermittelt. Das Verfahren setzt keine Cookies und verwendet weder Local Storage noch geräteübergreifende Kennungen. Erfasst werden insbesondere aufgerufene Seiten, Zeitpunkt, verweisende Website, Kampagnenparameter sowie grobe Browser-, Betriebssystem-, Geräte- und Länderinformationen. Technisch erkennbare Bots werden ausgeschlossen.
Um Besuche innerhalb eines begrenzten Zeitraums statistisch zusammenzufassen, erzeugt Umami aus technischen Anfragemerkmalen eine nicht unmittelbar personenbezogene Sitzungskennung. Rohe IP-Adressen und vollständige Nutzerprofile werden nicht im Analysebericht gespeichert; eine Identifikation oder werbliche Profilbildung ist nicht Zweck der Verarbeitung. Verbindliche Schritte wie Website-Prüfung, Checkout oder Vertrag werden zusätzlich als serverseitige Prozesssummen ausgewertet. Die zugehörigen anonymisierten Analyseereignisse werden automatisiert gelöscht und höchstens 400 Tage vorgehalten.
Zweck ist die bedarfsgerechte Verbesserung von Inhalten, Navigation und Kundenprozess. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einer datensparsamen Erfolgskontrolle ohne Drittanbieter-Werbetracking. Die Konfiguration und Erforderlichkeit werden regelmäßig überprüft. Vor jeder späteren Erweiterung um Drittanbieter, Cookies oder personenbezogene Nutzungsprofile wird die Rechtslage neu bewertet und erforderlichenfalls vorab eine Einwilligungssteuerung aktiviert.
6. Website-Check
Für den Website-Check verarbeiten wir die eingegebene Website-Adresse, geschäftliche E-Mail-Adresse, Zeitpunkt und Fassung der zur Kenntnis genommenen Datenschutzhinweise und AGB, die Bestätigung der Unternehmereigenschaft, technische Anfragedaten, öffentlich abrufbare Website-Merkmale, Prüfergebnisse und datensparsame Evidenzen. Die Kenntnisnahme der Datenschutzhinweise ist keine eigenständige Einwilligung in eine beliebige Datenverarbeitung.
Zweck ist die angeforderte technische Erstanalyse, Ergebnisbereitstellung, Paketzuordnung, Missbrauchsabwehr und gegebenenfalls Vorbereitung eines Kundenkontos. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Nachweis und Missbrauchsschutz. Check-Daten und abhängige Befunde sind technisch auf eine Aufbewahrung von 30 Tagen ausgelegt und werden danach durch den regelmäßigen Bereinigungslauf entfernt, sofern sie nicht Bestandteil eines anschließenden Vertrags oder eines erforderlichen Nachweises geworden sind.
Der Check ruft ausschließlich öffentlich erreichbare Ressourcen der angegebenen Website ab. Dabei kann die Kayba-Serveradresse in den Protokollen der geprüften Website oder ihres Providers erscheinen. Der Auftraggeber muss zur Prüfung der Website berechtigt sein.
7. Ergebnislinks und Empfehlungen
Ergebnisse werden über kryptografisch signierte, zeitlich begrenzte Links bereitgestellt. Die URL enthält keine E-Mail-Adresse und keine technischen Evidenz-Rohdaten. Der öffentliche Ergebniszugriff ist regelmäßig sieben Tage möglich; die zugrunde liegenden Check-Daten unterliegen der in Ziffer 6 beschriebenen Bereinigung.
8. Kundenkonto, Vertrag und Authentifizierung
Bei Kontoerstellung und Vertragsdurchführung verarbeiten wir insbesondere geschäftliche Kontakt- und Stammdaten, E-Mail-Adresse, Website-Zuordnungen, gebuchte Pakete, Vertrags- und Abrechnungsstatus, sichere Zugangstoken, Verbindungszustände, Einrichtungsfortschritt, Bedienhandlungen und revisionsrelevante Ereignisse. Klartextpasswörter und Klartext-Verbindungstoken werden nicht als auslesbare Geschäftsdaten gespeichert.
Zwecke sind Konto- und Vertragsverwaltung, sichere Authentifizierung, Website-Zuordnung, Leistungserbringung, Kommunikation und Nachweis. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Dokumentations- und Aufbewahrungspflichten.
9. Bestellung, Zahlung und Stripe
Für Checkout, Abonnements, Rechnungen, Zahlungsmittelverwaltung und Betrugsprävention nutzen wir Stripe. An Stripe werden insbesondere geschäftliche Kontakt- und Abrechnungsdaten, Website- und Paketzuordnung, Betrag, Währung, Transaktions- und Vertragskennungen sowie die von Ihnen direkt bei Stripe eingegebenen Zahlungsdaten übermittelt. Vollständige Karten- oder Kontodaten erhalten wir grundsätzlich nicht.
Für Nutzer im Europäischen Wirtschaftsraum sind je nach Dienst insbesondere Stripe Payments Europe, Limited und Stripe Technology Company, Limited in Irland beteiligt. Stripe verarbeitet Daten je nach Tätigkeit als Auftragsverarbeiter und für eigene gesetzlich oder regulatorisch bestimmte Zwecke als eigener Verantwortlicher. Stripe kann verbundene Unternehmen und Dienstleister auch außerhalb des EWR einsetzen und verwendet hierfür die jeweils erforderlichen Garantien, insbesondere Angemessenheitsbeschlüsse und EU-Standardvertragsklauseln. Weitere Informationen finden Sie im Datenschutzhinweis von Stripe und im Stripe Privacy Center. Rechtsgrundlagen unserer Übermittlung sind Art. 6 Abs. 1 lit. b, c und f DSGVO.
10. WordPress-Betreuung, Connector und MainWP
Nach Beauftragung verarbeiten der Kayba Website Connector und die selbst betriebene MainWP-Verwaltungsumgebung insbesondere Website-Adresse, technische Kennungen, WordPress-, PHP-, Plugin- und Theme-Versionen, Aktualisierungs- und Sicherheitszustände, Erreichbarkeit, SSL-Status, Diagnoseinformationen, Wartungsergebnisse und pseudonyme Verbindungsnachweise. Administratorzugriffe und technische Berechtigungen werden auf das für die vereinbarte Betreuung notwendige Maß beschränkt.
Zweck sind Einrichtung, Überwachung, kontrollierte Updates, Fehleranalyse, Wiederherstellung und Dokumentation der Wartungsleistung. Soweit diese Daten eigene Vertrags- und Betriebsdaten von Kayba sind, erfolgt die Verarbeitung nach Art. 6 Abs. 1 lit. b und f DSGVO. Soweit Kayba dabei personenbezogene Daten verarbeitet, für die der Geschäftskunde verantwortlich ist, erfolgt dies ausschließlich im Rahmen einer Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO und dokumentierter Weisungen.
11. Sicherungen und Wiederherstellung
Abhängig vom Paket werden Datenbank, Plugins, Themes, Uploads, sonstige WordPress-Inhalte und technische Metadaten gesichert. Sicherungen können personenbezogene Daten enthalten, die der Kunde auf seiner Website verarbeitet. Archive werden vor der externen Ablage verschlüsselt, durch Prüfsummen kontrolliert und mandantengetrennt gespeichert. Schlüssel für die Nutzdatenverschlüsselung werden nicht an Kunden-Websites oder Browser ausgeliefert.
Die reguläre Aufbewahrung beträgt je nach Paket 14, 30 oder 60 Tage; zusätzlich vereinbarte Monatsarchive können länger bestehen. Unvollständige, verwaiste oder technisch fehlerhafte Sicherungsreste werden automatisiert erkannt, quarantänisiert und kontrolliert bereinigt. Bei Vertragsende werden Sicherungen nach Ablauf der geltenden Aufbewahrung entfernt, soweit keine konkrete Sicherungs-, Nachweis- oder gesetzliche Pflicht entgegensteht.
12. Support, Tickets und E-Mail
Bei Kontakt- und Supportanfragen verarbeiten wir Name, geschäftliche E-Mail-Adresse, Website-Zuordnung, Betreff, Nachricht, Anhänge, technische Diagnoseinformationen, Bearbeitungsstatus und Kommunikationsverlauf. Bitte übermitteln Sie keine Passwörter oder nicht erforderlichen besonderen Kategorien personenbezogener Daten.
Der E-Mail-Transport erfolgt über IONOS SE. Die Verarbeitung dient Anfragebearbeitung, Vertragserfüllung, Störungsbeseitigung und nachvollziehbarer Kommunikation nach Art. 6 Abs. 1 lit. b und f DSGVO. Nachrichten werden gelöscht, wenn der Vorgang abgeschlossen ist und keine gesetzlichen Aufbewahrungs-, Sicherheits- oder Nachweisinteressen mehr bestehen.
13. Hosting und Empfänger
Die Plattform, Datenbanken, Wartungssteuerung und der verschlüsselte Objektspeicher werden bei der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, in europäischen Rechenzentrumsregionen betrieben. Hetzner verarbeitet technische Daten auf Grundlage einer Vereinbarung zur Auftragsverarbeitung.
Weitere Empfänger sind nur diejenigen Stellen, die Daten für den jeweiligen Zweck benötigen: Stripe für Zahlungsabwicklung, IONOS für E-Mail-Transport, von uns eingesetzte fachliche Berater bei bestehender Verschwiegenheit sowie Behörden oder Gerichte bei einer gesetzlichen Verpflichtung. Eine Weitergabe zu Werbezwecken oder ein Verkauf personenbezogener Daten findet nicht statt.
14. Drittlandübermittlungen
Die Kernplattform und Sicherungsspeicher werden in Europa betrieben. Bei Zahlungsabwicklung oder Kommunikation können Anbieter mit verbundenen Unternehmen oder Unterauftragnehmern außerhalb des EWR beteiligt sein. Eine Übermittlung erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere aufgrund eines Angemessenheitsbeschlusses, geeigneter Garantien wie EU-Standardvertragsklauseln oder einer gesetzlichen Ausnahme. Informationen zu den konkreten Garantien können unter der in Ziffer 1 genannten Adresse angefordert werden.
15. Speicherdauer und Löschung
Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Check- und Backup-Fristen ergeben sich aus Ziffer 6 und 11. Kontodaten werden während der Kundenbeziehung benötigt. Nach einer vollständigen Kontolöschung werden operative Zugänge unverzüglich gesperrt, Websites kontrolliert aus der Verwaltung entfernt und die zugehörigen operativen Daten nach erfolgreichem Offboarding gelöscht.
Rechnungs- und steuerrechtliche Nachweisdaten werden getrennt und zugriffsbeschränkt für die gesetzliche Aufbewahrungsdauer gespeichert; das System ist bei Rechnungsdaten auf eine Aufbewahrung bis zum Ende des achten Folgejahres ausgelegt. Daten können darüber hinaus bis zum Ablauf gesetzlicher Verjährungsfristen aufbewahrt werden, soweit dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Nach Wegfall des Grundes werden sie gelöscht oder anonymisiert.
16. Kontolöschung
Geschäftskunden können die vollständige Löschung ihres Kundenkontos über die dafür vorgesehene Kontofunktion anfordern. Der Prozess widerruft Zugangstoken, beendet zugeordnete Leistungen, entfernt Websites und Kunden aus der Wartungsverwaltung, löscht das Stripe-Kundenobjekt soweit möglich und entfernt operative Plattformdaten. Gesetzlich aufzubewahrende Rechnungsnachweise werden auf die erforderlichen Angaben begrenzt und getrennt bis zum Fristablauf gespeichert.
17. Automatisierte Verarbeitung
Der Website-Check, Paketvorschläge, Zustandsprüfungen und Betriebsjobs laufen teilweise automatisiert. Sie entfalten für sich allein keine rechtliche Wirkung im Sinne des Art. 22 DSGVO. Eine Paketempfehlung kann vor dem Checkout geändert werden; technische Ablehnungen oder Auffälligkeiten können einer manuellen Prüfung zugeführt werden.
18. Datensicherheit
Wir setzen dem Risiko angemessene technische und organisatorische Maßnahmen ein. Dazu gehören insbesondere TLS-gesicherte Übertragung, Zugriffstrennung, rollenbezogene Berechtigungen, verschlüsselte Sicherungen, getrennte Schlüsselverwaltung, signierte und zeitlich begrenzte Links, protokollierte Zustandsänderungen, Wiederholungs- und Fehlerkontrollen sowie regelmäßige Bereinigung nicht mehr benötigter Artefakte. Kein Verfahren kann absolute Sicherheit garantieren; Schutzmaßnahmen werden deshalb fortlaufend überprüft und weiterentwickelt.
19. Rechte betroffener Personen
Sie haben nach den gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Beruht eine Verarbeitung auf Einwilligung, kann diese jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an service@wartung.kayba.de. Zum Schutz vor unberechtigter Herausgabe können wir eine angemessene Identitätsprüfung verlangen.
20. Widerspruch gegen berechtigte Interessen
Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, einer Verarbeitung widersprechen, die auf Art. 6 Abs. 1 lit. f DSGVO beruht. Wir verarbeiten die betroffenen Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe überwiegen oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient. Personenbezogene Daten werden nicht für Direktwerbung verarbeitet, nachdem einer solchen Verwendung widersprochen wurde.
21. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für unseren Sitz ist zuständig:
Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg
Stahnsdorfer Damm 77
14532 Kleinmachnow
Telefon: 033203 356-0
E-Mail: Poststelle@LDA.Brandenburg.de
www.lda.brandenburg.de
22. Aktualisierung dieser Hinweise
Wir aktualisieren diese Datenschutzhinweise, wenn sich Funktionen, Empfänger, Rechtsgrundlagen oder gesetzliche Anforderungen ändern. Für die beim Website-Check dokumentierte Kenntnisnahme wird die jeweils angezeigte Fassung mit Zeitstempel protokolliert.
Fassung: 31.08.2026 · Version: privacy-2026-08-31
WordPress-Wartungsservice