Datenschutzerklärung
Stand: 28. Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für diese Webseite ist:
Philipp Kappe
Scharnhorststraße 77a
48151 Münster
Deutschland
E-Mail: kontakt@imscollect.de
IMScollect befindet sich im Aufbau, die Gründung einer Gesellschaft ist in Vorbereitung. Bis dahin ist die oben genannte Person persönlich Verantwortlicher. Nach der Eintragung tritt die Gesellschaft an diese Stelle; wir aktualisieren diese Erklärung dann entsprechend.
2. Zwei Rollen: Webseite und Anwendung
Für diese Webseite (imscollect.de) sind wir Verantwortlicher. Für die Daten, die Kunden in der Anwendung selbst anlegen, also Prozessbeschreibungen, Risiken, Audits, Beschäftigtendaten und Nachweise, sind wir dagegen ausschließlich Auftragsverarbeiter: Verantwortlich bleibt das Unternehmen, das die Anwendung nutzt. Grundlage ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zwischen uns und dem jeweiligen Kunden. Wenn Sie Beschäftigte oder Geschäftspartner eines solchen Unternehmens sind, richten Sie Auskunfts- und Löschanfragen bitte an dieses Unternehmen. Wir leiten sie andernfalls dorthin weiter.
3. Aufruf der Webseite und Hosting
Beim Aufruf unserer Webseite überträgt Ihr Browser technisch notwendige Daten an unseren Hosting-Anbieter Vercel Inc. Diese werden dort kurzzeitig in Protokolldateien gespeichert:
- IP-Adresse
- Datum und Uhrzeit der Anfrage
- die aufgerufene Adresse
- Statuscode und übertragene Datenmenge
- Browser, Betriebssystem und Spracheinstellung
Diese Daten sind erforderlich, um die Seite auszuliefern und Angriffe abzuwehren. Wir werten sie nicht personenbezogen aus und führen sie nicht mit anderen Datenquellen zusammen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Verfügbarkeit und Sicherheit). Die Protokolle löscht der Hosting-Anbieter automatisch nach seinen Aufbewahrungsfristen, spätestens nach 30 Tagen.
Die Verbindung zu unserer Webseite ist durchgehend per TLS verschlüsselt, erkennbar am Schloss-Symbol in der Adresszeile Ihres Browsers.
Sicherheitsprotokoll. Zusätzlich zu den Protokollen des Hosting-Anbieters führen wir ein eigenes, eng begrenztes Protokoll sicherheitsrelevanter Ereignisse: abgewiesene Zugriffe auf geschützte Bereiche und Anmeldeversuche an unserem Verwaltungsbereich. Gespeichert werden Zeitpunkt, Art des Ereignisses, IP-Adresse, Browserkennung und - sofern vorhanden - die Kennung des betroffenen Kontos. Bei fehlgeschlagenen Anmeldungen speichern wir die eingegebene E-Mail-Adresse ausschließlich dann, wenn sie zu einem bei uns angelegten Konto gehört; fremde Adressen werden nicht gespeichert. Das Protokoll dient allein dazu, Angriffe zu erkennen und nachzuvollziehen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Systeme und der uns anvertrauten Daten). Wir löschen diese Einträge automatisch nach 90 Tagen.
4. Cookies und Einwilligung
Notwendige Cookies setzen wir ohne Einwilligung, weil sie für den Betrieb unbedingt erforderlich sind: Anmelde-Token, Missbrauchsschutz und die Speicherung Ihrer Cookie-Auswahl selbst. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO.
Alle übrigen Cookies und vergleichbaren Technologien setzen wir erst nach Ihrer ausdrücklichen Einwilligung. Vor Ihrer Entscheidung wird kein Skript eines Drittanbieters geladen. Rechtsgrundlage: § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ im Fußbereich widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
Eine vollständige, immer aktuelle Liste aller eingesetzten Cookies finden Sie in der Cookie-Übersicht.
Nachweis Ihrer Entscheidung. Wir sind verpflichtet, eine erteilte Einwilligung nachweisen zu können (Art. 7 Abs. 1 DSGVO). Deshalb speichern wir bei jeder Entscheidung am Banner: die gewählten Kategorien, den Zeitpunkt, die Version unserer Dienste-Liste, Ihre Browserkennung und einen Prüfwert Ihrer IP-Adresse. Der Prüfwert ist eine nicht umkehrbare Verschlüsselung mit einem täglich wechselnden Zusatzwert; eine Zuordnung zu Ihnen über den Tag hinaus ist damit nicht möglich. Ihre Auswahl selbst liegt zusätzlich im lokalen Speicher Ihres Browsers, damit wir Sie nicht bei jedem Aufruf erneut fragen. Sie bleibt dort, bis Sie sie ändern oder wir unsere Dienste-Liste ändern. Bei einer Änderung fragen wir neu.
a) Reichweitenmessung
Google Analytics 4 (Google Ireland Ltd., Irland). Reichweitenmessung: welche Seiten aufgerufen werden und über welche Wege Besucher zu uns finden. Wir nutzen IP-Anonymisierung und den Google Consent Mode v2. Google ist ein US-Anbieter. Die Übermittlung stützt sich auf die Zertifizierung nach dem EU-US Data Privacy Framework. IP-Adressen werden gekürzt.
b) Anzeigen und Erfolgsmessung
Derzeit setzen wir keine Marketing- oder Retargeting-Dienste ein. Sollten wir damit beginnen, nennen wir sie hier und in der Cookie-Übersicht und holen Ihre Einwilligung vorher neu ein.
c) Messung der Ladegeschwindigkeit
Wir nutzen Vercel Speed Insights, um zu erkennen, ob Seiten zu langsam laden. Der Dienst arbeitet ohne Cookies und ohne Kennung, die Sie wiedererkennbar macht; er misst ausschließlich technische Zeitwerte. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden Angebot).
5. Newsletter und Benachrichtigung zum Start
Wenn Sie sich für unseren Newsletter eintragen, verarbeiten wir Ihre E-Mail-Adresse sowie die Nachweisdaten Ihrer Einwilligung: Zeitpunkt der Anmeldung, Ihre IP-Adresse, den Bestätigungszeitpunkt, den Bestätigungs-Token und die Fassung des Einwilligungstextes, der Ihnen angezeigt wurde. Diese Angaben brauchen wir, um im Streitfall belegen zu können, dass und wozu Sie eingewilligt haben (Art. 7 Abs. 1 DSGVO). Wir nutzen das Double-Opt-in-Verfahren: nach der Eintragung erhalten Sie eine E-Mail mit einem Bestätigungslink. Erst danach ist die Adresse aktiv, vorher versenden wir nichts.
Mit der Anmeldung erhalten Sie beides: die monatlichen Fachbeiträge und eine einmalige Nachricht, sobald IMScollect öffentlich verfügbar ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit über den Abmeldelink in jeder E-Mail oder formlos an kontakt@imscollect.de widerrufen. Nach dem Widerruf speichern wir Ihre Adresse noch in einer Sperrliste, damit Sie nicht versehentlich erneut angeschrieben werden.
6. Kontaktanfragen und Angebotsanfragen
Wenn Sie unser Kontaktformular nutzen oder uns schreiben, verarbeiten wir die übermittelten Angaben (Name, E-Mail-Adresse, Telefonnummer, Unternehmen, Mitarbeiterzahl, gewünschte Normen und Ihre Nachricht), um Ihre Anfrage zu bearbeiten und Ihnen ein Angebot zu machen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertrags) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Zur Priorisierung eingehender Anfragen berechnen wir aus den von Ihnen gemachten Angaben, etwa Unternehmensgröße und Anzahl der angefragten Normen, eine einfache Punktzahl. Diese unterstützt nur die Reihenfolge der Bearbeitung durch Menschen. Eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO ist damit nicht verbunden.
7. Downloads von Fachinhalten
Für Whitepaper, Vorlagen und Checklisten erheben wir Vor- und Nachname, E-Mail-Adresse sowie optional Unternehmen und Rolle. Wir nutzen diese Angaben, um Ihnen den Download bereitzustellen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Anmeldung zum Newsletter ist dabei freiwillig und getrennt einzuwilligen.
8. Umfragen
Unsere Kunden können über die Anwendung Umfragen an ihre eigenen Kunden versenden. Rufen Sie einen solchen Umfrage-Link auf, verarbeiten wir Ihre Antworten ausschließlich im Auftrag und nach Weisung des Unternehmens, das die Umfrage versendet hat. Verantwortlicher ist dieses Unternehmen, nicht wir. Es ist in der Einladung genannt.
9. Nutzung der Anwendung
Als angemeldete Nutzerin oder angemeldeter Nutzer verarbeiten wir Ihre Zugangsdaten (Name, E-Mail-Adresse, Passwort-Hash, Rolle und Berechtigungen) sowie technische Protokolle sicherheitsrelevanter Vorgänge, etwa Anmeldungen und Änderungen an Berechtigungen. Aktivieren Sie die Zwei-Faktor-Anmeldung, speichern wir zusätzlich den dafür nötigen Schlüssel. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) und Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Systeme). Für die Inhalte, die Sie in der Anwendung anlegen, gilt Abschnitt 2.
10. KI-gestützte Funktionen
Einzelne Funktionen der Anwendung nutzen ein Sprachmodell von Anthropic PBC, etwa um Auditberichte zusammenzufassen oder Angaben aus Sicherheitsdatenblättern auszulesen. Übermittelt wird dabei nur der Text, den die Funktion konkret benötigt. Die Inhalte werden nicht zum Training der Modelle verwendet. Jeder Kunde kann diese Funktionen für seine Organisation vollständig abschalten; dann verlässt kein Inhalt unsere Systeme. Auf der Webseite kommt keine KI zum Einsatz.
11. Dienstleister
Wir setzen die folgenden Dienstleister ein. Soweit sie in unserem Auftrag personenbezogene Daten verarbeiten, geschieht das auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO, der jeweils Bestandteil der Nutzungsbedingungen des Anbieters ist.
| Anbieter | Zweck | Standort | Grundlage bei Drittland |
|---|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung, Dateispeicher | Irland (AWS-Region eu-west-1) | EU-intern |
| Vercel Inc. | Hosting der Webseite und der Anwendung. Serverfunktionen laufen in Frankfurt am Main (Region fra1). | Frankfurt am Main, Unternehmenssitz USA | EU-US Data Privacy Framework |
| Brevo (Sendinblue GmbH / Brevo SAS) | Versand von System-Mails und Newsletter | EU (Deutschland/Frankreich) | EU-intern |
| Anthropic PBC | KI-Auswertungen innerhalb der Anwendung (Audit-Zusammenfassungen, Auslesen von Sicherheitsdatenblättern). Nicht auf der Webseite. | USA | EU-US Data Privacy Framework und Standardvertragsklauseln |
Ihre Inhalte aus der Anwendung liegen in Irland (AWS-Region eu-west-1), die Serverfunktionen der Webseite laufen in Frankfurt am Main. Beides liegt innerhalb der EU, eine Übermittlung in ein Drittland findet dabei nicht statt. Bei Anbietern mit Sitz in den USA stützt sich die Übermittlung auf deren Zertifizierung nach dem EU-US Data Privacy Framework und ergänzend auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
12. Speicherdauer
- Protokolldateien des Hostings: bis zu 30 Tage
- Newsletter-Adressen: bis zum Widerruf, danach nur noch in der Sperrliste
- Nachweis der Newsletter-Einwilligung: so lange wir ihn zum Nachweis brauchen, längstens 3 Jahre nach Ende des Bezugs
- Kontakt- und Angebotsanfragen: bis zu 36 Monate nach dem letzten Kontakt, danach Löschung oder Anonymisierung
- Zugangsdaten: für die Dauer des Vertrags, danach 30 Tage bis zur Löschung
- Inhalte der Anwendung: nach Weisung des jeweiligen Kunden, spätestens 30 Tage nach Vertragsende
- Nachweis Ihrer Cookie-Entscheidung: so lange wir ihn zum Nachweis brauchen, längstens 3 Jahre
Gesetzliche Aufbewahrungspflichten, insbesondere aus Handels- und Steuerrecht, bleiben davon unberührt.
13. Ihre Rechte
Sie haben uns gegenüber die folgenden Rechte:
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Herausgabe Ihrer Daten in einem übertragbaren Format (Art. 20 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Eine formlose Nachricht an kontakt@imscollect.de genügt. Die Ausübung dieser Rechte ist für Sie kostenfrei.
Widerspruchsrecht nach Art. 21 DSGVO
Soweit wir Daten auf Grundlage eines berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie dieser Verarbeitung jederzeit widersprechen, wenn sich aus Ihrer besonderen Situation Gründe dagegen ergeben. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen. Richtet sich Ihr Widerspruch gegen Direktwerbung, stellen wir die Verarbeitung zu diesem Zweck ohne weitere Prüfung ein.
14. Beschwerde bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2-4
40213 Düsseldorf
https://www.ldi.nrw.de
15. Keine automatisierte Entscheidungsfindung
Wir treffen keine Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen und ausschließlich auf einer automatisierten Verarbeitung beruhen (Art. 22 DSGVO). Ein Profiling zu Werbezwecken findet nicht statt.
16. Datenschutzbeauftragter
Wir sind gesetzlich nicht verpflichtet, eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten zu benennen; die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen derzeit nicht vor. Für alle Fragen zum Datenschutz erreichen Sie uns unter kontakt@imscollect.de.
17. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, die technische Umsetzung oder die eingesetzten Dienstleister ändern. Die jeweils aktuelle Fassung finden Sie immer unter dieser Adresse. Der Stand oben zeigt Ihnen, wann wir zuletzt etwas geändert haben.
