Datenschutzerklärung
Informationen gemäß Art. 13 DSGVO · Stand: 24. August 2026
1. Verantwortlicher
Yasin Özdemir · nur.gruppe
Heinz-Josef-Demmer-Str. 3a, 51145 Köln
Telefon: 0177 406 89 81
E-Mail: info@nur-gruppe.de
2. Das Wichtigste vorab
Die internationalen Produktseiten und der öffentliche Operations-Hub laden optionale Analyse-Dienste erst nach Ihrer ausdrücklichen Einwilligung. Alle übrigen Bereiche kommen ohne diese Analyse-Dienste aus. Schriften werden vom eigenen Webangebot geladen, nicht von Drittanbietern. Das WEG-Playbook verwendet den lokalen Browserspeicher ausschließlich für ausdrücklich gewünschte Funktionen wie Fallakte, Absenderprofil und die Bestätigung der Nutzungsbedingungen. Diese lokalen Daten werden nicht mit nur.gruppe synchronisiert. Eine KI-Ausarbeitung übermittelt die dafür ausgewählten Inhalte nur nach Ihrer ausdrücklichen Bestätigung; Einzelheiten stehen in Abschnitt 7.
3. Optionale Reichweitenmessung auf öffentlichen Produktseiten
Auf den öffentlichen Seiten unter /international/ und im Operations-Hub können Sie freiwillig Google Analytics 4 und Microsoft Clarity erlauben. Vor Ihrer Auswahl werden diese Dienste nicht geladen. Eine Ablehnung hat keine Auswirkung auf Kauf oder Download. Ihre Auswahl wird lokal im Browser gespeichert und kann durch Löschen der Website-Daten zurückgesetzt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Erfasst werden Seitenaufrufe und ausdrücklich benannte Interaktionen wie Produktansicht, produktbezogene Vormerkung, Checkout-Start, Checkout-Rückkehr und autorisierter Download. E-Mail-Adresse, Name, Unternehmen, Zahlungsdaten, Checkout-Sitzungskennungen und signierte Bestätigungs- oder Download-Tokens werden nicht als Analyseparameter übermittelt. Clarity wird ausschließlich auf öffentlichen Produktseiten und nicht auf Bestätigungs-, Checkout-Rückgabe-, Download- oder Owner-Endpunkten geladen; Eingabefelder werden maskiert. Anbieter sind Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, und Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Soweit eine Verarbeitung in Drittländern stattfindet, gelten die jeweiligen Auftragsverarbeitungsbedingungen und vorgesehenen Übermittlungsmechanismen.
4. Hosting und Server-Logfiles
Beim Aufruf dieser Website verarbeitet der Hosting-Anbieter automatisch Informationen, die Ihr Browser übermittelt (z. B. IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, Browsertyp, Betriebssystem, Referrer-URL). Diese Daten sind für die Auslieferung und die technische Sicherheit der Website erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und stabilen Bereitstellung der Website). Die Logdaten werden gelöscht, sobald sie für den Zweck ihrer Erhebung nicht mehr erforderlich sind.
Hosting-Anbieter ist die Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Für den eingesetzten Vercel-Pro-Tarif gelten die Vereinbarungen zur Auftragsverarbeitung nach Art. 28 DSGVO. Soweit Daten in die USA übermittelt werden, stützt Vercel die Übermittlung auf die EU-Standardvertragsklauseln und die im Data Processing Addendum beschriebenen Schutzmaßnahmen. Die E-Mail-Postfächer werden gesondert bei der IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland, betrieben.
5. Kontaktaufnahme und Kontaktformular
Wenn Sie uns über das Kontaktformular, per E-Mail oder Telefon kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten (insbesondere Name, E-Mail-Adresse, gegebenenfalls Unternehmen und Telefonnummer sowie Inhalt und Einordnung der Anfrage), um Ihre Anfrage zu bearbeiten und mögliche Anschlussfragen zu beantworten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage auf einen Vertrag zielt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung). Wir löschen die Daten, sobald sie für den Zweck nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten (z. B. handels- oder steuerrechtlich) entgegenstehen.
Beim Absenden des Formulars wird die Anfrage durch die technische Infrastruktur unseres Hosting-Anbieters Vercel verarbeitet und über das bei IONOS betriebene E-Mail-Postfach an uns zugestellt. An die angegebene E-Mail-Adresse senden wir automatisch eine kurze Eingangsbestätigung mit einer Zusammenfassung der übermittelten Angaben. Eine darüber hinausgehende Nutzung für Werbung findet nicht statt.
6. Produktbezogene Vormerkung und Double-Opt-in
Wenn Sie sich im Operations-Hub für Frühzugang, einen Pilotplatz oder eine Produktbenachrichtigung vormerken, verarbeiten wir Ihre E-Mail-Adresse, die feste Produkt-ID, die gewählte Interessensart, den Bestätigungsstatus, technische Zeitpunkte und die feste Herkunftsangabe. Vorname und Unternehmen können Sie freiwillig ergänzen. Freie Falltexte, Arbeitsunterlagen oder andere Fachdaten werden in dieser Registry nicht erhoben.
Die Vormerkung wird erst aktiv, nachdem Sie den per E-Mail gesendeten, einmal verwendbaren Link bestätigen (Double-Opt-in). Der Bestätigungslink ist 24 Stunden gültig; serverseitig wird nur sein SHA-256-Hash gespeichert. Nicht bestätigte Einträge werden spätestens nach 30 Tagen automatisch gelöscht. Bestätigte Einträge bleiben bis zu Ihrer Abmeldung oder bis zum Wegfall des produktbezogenen Zwecks gespeichert. Über den Löschlink können Sie den vollständigen Eintrag jederzeit selbst entfernen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Ihre Einwilligung bezieht sich nur auf das ausgewählte Werkzeug und kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Daten werden nicht in einen allgemeinen Newsletter übernommen. Für Versand und Registry nutzen wir das bei IONOS betriebene Postfach sowie Upstash, Inc. als Auftragsverarbeiter; zu möglichen Drittlandverarbeitungen und den vorgesehenen Garantien gelten die Hinweise zu Upstash in Abschnitt 7 entsprechend.
7. WEG-Playbook, Zugang und Nutzungsstand
Das WEG-Playbook unter /operations/weg/playbook/ speichert Fallakte und Arbeitsfassungen im Browser. Wenn Sie die Nutzungsbedingungen bestätigen, ein optionales eigenes geschäftliches Absenderprofil pflegen oder eine lokale Fallakte speichern, legt Ihr Browser diese Angaben auf Ihrem Endgerät ab. Verwendet werden ausschließlich funktionale Einträge für die Bestätigung der Bedingungen, gespeicherte Fälle, den aktiven Fall und das Absenderprofil. Diese Fall- und Absenderdaten werden nicht mit unseren Servern synchronisiert.
Die Speicherung ist erforderlich, um die von Ihnen ausdrücklich angeforderten Funktionen bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Sie können alle Fall- und Absenderdaten im Playbook über „Alle lokalen Daten löschen“ entfernen. Alternativ können Sie die Website-Daten in den Einstellungen Ihres Browsers löschen. Die Bestätigung der Nutzungsbedingungen wird getrennt gespeichert und bei einer neuen Fassung erneut abgefragt.
E-Mails, Stichpunkte und ein PDF können personenbezogene Daten enthalten, soweit diese für den Verwaltungsfall erforderlich sind und Ihre Organisation sie rechtmäßig verarbeiten darf. Nicht vorgesehen sind besondere Kategorien personenbezogener Daten, Angaben über Straftaten, Ausweis- oder Legitimationskopien, vollständige Karten- und Zahlungsdaten, Kontoauszüge, Zahlungsdateien, Passwörter oder Zugangsdaten. Beiläufige geschäftliche Kontakt- oder Zahlungsangaben in einer ansonsten erforderlichen E-Mail oder einem Angebot dürfen enthalten sein; IBAN, BIC, Karten-, Ausweis-, Unterschrifts- und Zugangsinformationen werden nicht in die Quellenakte oder Arbeitsfassung übernommen. Eigene geschäftliche Absenderdaten sind optional und werden ebenfalls lokal gespeichert.
Wenn die optionale KI-Ausarbeitung aktiviert ist, werden Fallart, E-Mail oder Stichpunkte, ausgefüllte Felder und ein für den Vorgang ausgewähltes Absenderprofil erst nach Ihrer ausdrücklichen Bestätigung an den nachfolgend genannten Unterauftragsverarbeiter übermittelt. Die Verarbeitung dient ausschließlich dazu, die angeforderte Arbeitsfassung zu erzeugen. Für personenbezogene Daten der Nutzer ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Bei personenbezogenen Falldaten handelt die nutzende Verwaltung als Verantwortliche und nur.gruppe als Auftragsverarbeiter auf Grundlage der Vereinbarung zur Auftragsverarbeitung. Unterauftragsverarbeiter für die Textausarbeitung ist Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, Irland. Eingesetzt wird die kommerzielle Claude-API. Anthropic verarbeitet Eingaben und Ausgaben nach den kommerziellen Bedingungen nicht zum Training seiner Modelle.
Wird ein PDF ausgewählt, lädt der Browser es erst nach der fallbezogenen Bestätigung direkt in einen privaten Kurzzeitspeicher von Vercel. Das PDF ist nicht öffentlich abrufbar. Es wird von unserer Serverfunktion einmalig gelesen, auf 10 MB und höchstens 10 Seiten geprüft und als eingebetteter Bestandteil einer Anfrage an die kostenpflichtige Gemini-API von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, übermittelt. Google erstellt daraus eine strukturierte Quellenakte; diese wird anschließend durch Anthropic verarbeitet. Das PDF wird nach Abschluss oder Fehler des Vorgangs aus dem Kurzzeitspeicher gelöscht. Wird der Browser zwischen Upload und Ausarbeitung geschlossen, entfernt eine stündliche Bereinigung Dateien, die älter als eine Stunde sind.
Der verwendete Google-API-Zugang ist einem Cloud-Projekt mit aktiver Abrechnung zugeordnet. Nach den Bedingungen für kostenpflichtige Gemini-Dienste verwendet Google Eingaben, Dokumente und Antworten nicht zur Verbesserung seiner Produkte und verarbeitet sie nach dem Google Data Processing Addendum. Google kann Inhalte für einen begrenzten Zeitraum zur Missbrauchserkennung protokollieren; zusätzlich kann eine projektisolierte Zwischenspeicherung im Arbeitsspeicher mit einer Dauer von bis zu 24 Stunden erfolgen. Die Google Files API, Grounding, explizites Caching und freiwillige Protokollfreigaben werden nicht eingesetzt. Verarbeitungen können auch außerhalb des Europäischen Wirtschaftsraums stattfinden; das Data Processing Addendum bezieht dafür die vorgesehenen Übermittlungsmechanismen ein.
Anthropic löscht Eingaben und Ausgaben der API nach eigenen Angaben standardmäßig innerhalb von 30 Tagen. Eine längere Aufbewahrung kann insbesondere erforderlich sein, wenn Inhalte durch automatisierte Sicherheitssysteme als möglicher Verstoß gegen die Nutzungsrichtlinie erkannt werden, gesetzliche Pflichten bestehen oder abweichende Vereinbarungen gelten. Eine fallbezogene vorzeitige Löschung durch uns ist bei der API nicht möglich. Anthropic und seine Unterauftragsverarbeiter können Daten auch außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, verarbeiten. Die Vereinbarung zur Auftragsverarbeitung ist Bestandteil der kommerziellen Bedingungen und bezieht für erforderliche Drittlandübermittlungen die EU-Standardvertragsklauseln ein. Hinweise zur Aufbewahrung bei der Claude-API stellt Anthropic in seinem Privacy Center bereit.
Bei der freiwilligen Prüfung einer KI-Herkunftskennzeichnung wird die eingefügte Arbeitsfassung ausschließlich in Ihrem Browser ausgewertet. An unseren Server werden nur der im Dokument enthaltene kryptografische Prüfcode und ein SHA-256-Hashwert übermittelt, nicht der Text der Arbeitsfassung. Zum Schutz vor Missbrauch wird die Verbindungsadresse für höchstens 60 Sekunden als nicht rückrechenbarer HMAC-Kennwert im Nutzungsregister verarbeitet; ergänzend gelten die Hinweise zu Server-Logfiles in Abschnitt 3.
Für den persönlichen Zugang verarbeiten wir die von Ihnen angegebene geschäftliche E-Mail-Adresse, um einen einmalig verwendbaren Zugangslink zu senden, eine notwendige Zugangssitzung zu führen, einen Kauf der KI-Funktion der bestätigten Adresse zuzuordnen und einen erworbenen Werkzeugzugang sowie dessen bezahltes Kontingent wiederzuerkennen. Der Zugangslink ist 20 Minuten gültig; die technisch notwendige, ausschließlich per HTTPS übertragene Zugangssitzung wird als HttpOnly-Cookie grundsätzlich für bis zu 30 Tage gesetzt.
Im serverseitigen Nutzungsregister wird nicht die E-Mail-Adresse im Klartext gespeichert, sondern ein mit einem geheimen Schlüssel pseudonymisierter Kennwert. Diesem werden nur Nutzungszahl, Lizenzstatus, technische Zeitpunkte und – nach Beginn eines Checkouts – die zugehörigen Stripe-Kennungen zugeordnet. Falldaten, Stichpunkte und Arbeitsfassungen sind nicht Bestandteil dieses Registers. Nicht lizenzierte Nutzungsstände werden grundsätzlich spätestens 400 Tage nach der letzten Nutzung automatisch gelöscht. Lizenzdaten werden für die Dauer des Vertrags und anschließend nur im Umfang gesetzlicher Nachweis- und Aufbewahrungspflichten verarbeitet.
Für den Versand des Zugangslinks wird das bei IONOS betriebene Postfach eingesetzt. Das pseudonymisierte Nutzungsregister wird über Upstash, Inc. als Auftragsverarbeiter betrieben. Upstash kann Daten auch in den USA verarbeiten und sieht hierfür nach seiner Vereinbarung zur Auftragsverarbeitung insbesondere das EU-US Data Privacy Framework und ergänzend EU-Standardvertragsklauseln vor.
Rechtsgrundlage für Zugang, Kontingentverwaltung und Lizenzprüfung ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag oder vorvertragliche Maßnahmen). Soweit Sicherheits- und Missbrauchsschutz betroffen sind, beruht die Verarbeitung zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der sicheren Bereitstellung und der Verhinderung einer Umgehung des Nutzungskontingents. Zugangssitzung und lokale Funktionsspeicher sind zur ausdrücklich angeforderten Bereitstellung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
8. Zahlung über Stripe
Wenn Sie den Werkzeugzugang oder zusätzliches Ausarbeitungsguthaben erwerben, werden Sie zum gehosteten Checkout von Stripe weitergeleitet. Anbieter für den europäischen Zahlungsverkehr ist je nach konkreter Leistung insbesondere Stripe Payments Europe, Limited bzw. eine verbundene europäische Stripe-Gesellschaft. Stripe verarbeitet die im Checkout angegebenen Daten, insbesondere E-Mail-Adresse, Name, Rechnungsanschrift, gegebenenfalls Umsatzsteuer-ID, Zahlungsdaten, Transaktions- und Betrugspräventionsdaten. Wir erhalten keine vollständigen Kartendaten, sondern nur Zahlungsstatus, Beträge sowie Kunden-, Zahlungs- und Sitzungskennungen.
Die Verarbeitung ist zur Durchführung des Vertrags und der Zahlung erforderlich (Art. 6 Abs. 1 lit. b DSGVO); handels- und steuerrechtlich erforderliche Belege verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO. Stripe verarbeitet bestimmte Daten zudem in eigener Verantwortung, etwa zur Betrugsprävention und Erfüllung aufsichtsrechtlicher Pflichten. Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe. Soweit Daten außerhalb des EWR verarbeitet werden, stützt Stripe Übermittlungen nach eigenen Angaben insbesondere auf das EU-US Data Privacy Framework und ergänzende Standardvertragsklauseln.
9. TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen eine TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an „https://“ und dem Schloss-Symbol in der Browserzeile.
10. Ihre Rechte
- Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
Zur Ausübung genügt eine formlose E-Mail an info@nur-gruppe.de. Außerdem haben Sie das Recht auf Beschwerde bei einer Aufsichtsbehörde; für Nordrhein-Westfalen ist dies die Landesbeauftragte für Datenschutz und Informationsfreiheit NRW (ldi.nrw.de).
11. Aktualität
Wir passen diese Erklärung an, sobald sich die Website oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.