// Datenschutz

Datenschutzerklärung

Wir nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend der gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.

1. Verantwortliche Stelle

Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Noorder partners GmbH
Martin Zielinski
Neubertstraße 36
22087 Hamburg
E-Mail: hello@noorder.partners

2. Datenschutz-Kontakt

Die Benennung eines Datenschutzbeauftragten ist für uns gesetzlich nicht zwingend erforderlich (§ 38 BDSG). Für alle Anliegen rund um den Datenschutz – Auskunft, Löschung, Widerspruch – erreichen Sie uns direkt unter hello@noorder.partners.

3. Hosting und Server-Logfiles (Cloudflare Pages)

Diese Website wird gehostet bei Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA). Beim Aufruf der Website werden technisch notwendige Daten in Server-Logfiles erhoben und kurzzeitig gespeichert:

  • IP-Adresse des anfragenden Geräts (durch Cloudflare gekürzt bzw. anonymisiert)
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene URL und HTTP-Statuscode
  • Übertragene Datenmenge
  • User-Agent (Browser- und Betriebssystem-Informationen)
  • Referrer-URL (sofern übermittelt)

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der stabilen, sicheren und performanten Bereitstellung der Website sowie an der Abwehr von Angriffen). Cloudflare verarbeitet diese Daten als Auftragsverarbeiter; ein Auftragsverarbeitungs- vertrag (DPA) wurde abgeschlossen. Zum Drittlandtransfer siehe Abschnitt 12. Datenschutzhinweise von Cloudflare: cloudflare.com/privacypolicy.

4. Schriftarten und Cookies

Schriftarten werden lokal von unserem Server ausgeliefert; es besteht keine Verbindung zu Google Fonts oder anderen Schrift-CDNs.

Diese Website setzt keine Tracking- oder Marketing-Cookies und verwendet keine Analyse-Tools wie Google Analytics oder Meta Pixel. Die einzige funktionale Verbindung zu einem Dritten, die bereits beim Aufruf einer Seite entsteht, ist das Buchungs-Element von Cal.com auf /session (Abschnitt 6a). Der Weg zur Bezahlung ist ein Link: Sie werden erst nach einem Klick zu Stripe weitergeleitet; vorher wird kein Skript von Stripe geladen (Abschnitt 6). Sollten zukünftig Analytics- oder Marketing-Tools eingebunden werden, wird diese Erklärung ergänzt und – soweit erforderlich – eine Consent-Lösung gemäß § 25 TDDDG / Art. 6 Abs. 1 lit. a DSGVO eingeführt.

5. Kontaktwege und E-Mail-Versand (Resend)

Diese Website enthält kein Anfrageformular. Die Kontaktaufnahme erfolgt per E-Mail an die im Impressum genannte Adresse oder über das Mandantenportal (Abschnitt 7). Es gibt keinen externen Form-Builder-Dienstleister (kein Tally, Typeform, Google Forms o. Ä.) und keine Formularübermittlung an Dritte. Zur Verarbeitung Ihrer E-Mail-Anfragen siehe Abschnitt 11.

Für den Versand von E-Mails aus dem Mandantenportal – insbesondere transaktionale Benachrichtigungen wie Registrierungs-, Ticket- und Statusmeldungen – setzen wir den Dienstleister Resend ein (Resend, Inc., 2261 Market Street #4471, San Francisco, CA 94114, USA). Resend verarbeitet die für den Versand notwendigen Header- und Inhaltsdaten der E-Mail.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung und vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (zuverlässige Zustellung). Mit Resend besteht ein Auftragsverarbeitungsvertrag (DPA); zum Drittlandtransfer siehe Abschnitt 12. Datenschutzhinweise von Resend: resend.com/legal/privacy-policy.

6. Bezahlung (Stripe)

Auf der Angebotsseite (/angebot) verlinken wir den Checkout unseres Zahlungsdienstleisters Stripe. In diese Website ist kein Stripe-Skript eingebettet; eine Verbindung zu Stripe entsteht erst, wenn Sie den Zahlungs-Link anklicken. Sie werden dann an die Plattform der Stripe Payments Europe Limited (1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland) weitergeleitet. Die für die Zahlung notwendigen Daten (Zahlungsmittel, Rechnungsanschrift, ggf. Umsatzsteuer-ID) werden ausschließlich von Stripe verarbeitet, nicht durch uns.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. f DSGVO (sichere Bereitstellung der Bezahlfunktion). Zum Drittlandtransfer siehe Abschnitt 12. Datenschutzhinweise von Stripe: stripe.com/de/privacy.

6a. Terminbuchung (Cal.com)

Auf der Seite /session binden wir ein Buchungs-Element unseres Terminanbieters Cal.com ein. Beim Aufruf der Seite wird eine Verbindung zu den Servern von Cal.com aufgebaut; dabei erhält Cal.com technische Verbindungsdaten (u. a. IP-Adresse, Browser- und Geräteinformationen, aufgerufene Seite). Buchen Sie einen Termin, verarbeitet Cal.com die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, Firma, Terminwunsch, Freitextangaben) in unserem Auftrag.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Durchführung des Vertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (effiziente Terminvereinbarung). Vertragspartner ist Cal.com, Inc. (USA); Verarbeitungsort sind die USA. Es besteht ein Auftragsverarbeitungsvertrag einschließlich der EU-Standardvertragsklauseln 2021/914; zum Drittlandtransfer siehe Abschnitt 12. Datenschutzhinweise von Cal.com: cal.com/privacy.

6b. KI-Sprechstunde

Buchen Sie eine KI-Sprechstunde, verarbeiten wir darüber hinaus die folgenden Daten:

  • Ihre bis zu drei vorab eingereichten Fragen sowie Unterlagen, die Sie uns zur Vorbereitung schicken. Zweck ist die Vorbereitung und Durchführung der gebuchten Session. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
  • Notizen aus der Session und die schriftliche Nachbereitung, die wir Ihnen innerhalb von 48 Stunden übermitteln. Rechtsgrundlage ist ebenfalls Art. 6 Abs. 1 lit. b DSGVO.
  • Die Angabe Ihres Unternehmens sowie Ihre Bestätigung, die Allgemeinen Geschäftsbedingungen gelesen zu haben. Zweck ist der Nachweis des Vertragsschlusses.

Empfängerin dieser Daten: Die Session wird gemeinsam von Martin Zielinski (Noorder partners GmbH) und Sonja Schuster (The Bold Zone GmbH, Am Hauptbahnhof 6, 53111 Bonn) durchgeführt. Ihre Fragen und Unterlagen werden daher auch Frau Schuster zugänglich gemacht, soweit dies für die Durchführung der Session erforderlich ist. Beide sind nach § 8 der AGB der KI-Sprechstunde zur Vertraulichkeit verpflichtet. Die datenschutzrechtliche Einordnung dieser Zusammenarbeit wird derzeit anwaltlich geprüft; wir aktualisieren diesen Abschnitt, sobald das Ergebnis vorliegt.

Speicherdauer: Sessionbezogene Unterlagen löschen oder anonymisieren wir nach Ablauf der vertraglichen Geheimhaltungsfrist von drei Jahren. Buchungs- und Zahlungsdaten bewahren wir für die Dauer der gesetzlichen Aufbewahrungsfristen auf, in der Regel zehn Jahre nach § 147 AO.

Bitte übermitteln Sie uns keine personenbezogenen Daten Dritter — etwa Daten Ihrer Mitarbeitenden oder Kunden — ohne dass dafür eine Rechtsgrundlage besteht. Sofern eine Auftragsverarbeitung nach Art. 28 DSGVO erforderlich wird, schließen wir auf Ihre Anforderung einen entsprechenden Vertrag mit Ihnen ab.

7. Mandantenportal (portal.autopilot.consulting)

Bestandskunden erhalten Zugang zu einem geschützten Mandantenportal unter portal.autopilot.consulting. Dieses Portal wird auf einem dedizierten virtuellen Server bei Hostinger International Ltd. (61 Lordou Vironos Street, 6023 Larnaca, Zypern) betrieben, Standort des Servers ist Frankfurt am Main, Deutschland. Die Software-Komponenten (Astro, PocketBase, nginx) werden ausschließlich von uns selbst betrieben — es gibt keinen externen Software-as-a-Service-Anbieter für Login, Datenbank oder Datei-Ablage.

Beim Login wird ein technisch notwendiges Session-Cookie (pb_auth, HttpOnly, Secure, SameSite=Strict, Laufzeit 14 Tage) gesetzt. Es enthält ausschließlich ein verschlüsseltes Authentifizierungs-Token und keine personenbezogenen Inhalte. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung). Mit Hostinger besteht ein Auftragsverarbeitungsvertrag (DPA). Datenschutzhinweise von Hostinger: hostinger.com/privacy-policy.

8. Bot-Schutz im Mandantenportal (Cloudflare Turnstile)

Auf dieser Website wird kein CAPTCHA-Verfahren eingesetzt. Bei den Registrierungs- und Anfrageformularen des Mandantenportals (portal.autopilot.consulting, Abschnitt 7) setzen wir Cloudflare Turnstile ein – ein datenschutzfreundliches CAPTCHA-Verfahren von Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA). Turnstile prüft anhand technischer Signale (Browser-Verhalten, Reputation der IP), ob es sich um einen menschlichen Nutzer handelt, und schützt die Formulare vor automatisierten Anmeldungen. Es werden dabei keine Tracking-Cookies gesetzt. Übermittelte Daten: IP-Adresse, User-Agent, Anfrage-Metadaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Spam und Missbrauch); zum Drittlandtransfer siehe Abschnitt 12.

9. KI-Verarbeitung im Kundenauftrag

Im Rahmen der Leistungserbringung für Mandanten setzen wir KI-Modelle als (Unter-)Auftragsverarbeiter ein – u. a. Anthropic und optional OpenAI, alternativ EU-gehostete Modelle (z. B. Hetzner, Aleph Alpha) oder lokal betriebene Modelle. Diese verarbeiten ausschließlich die für die jeweilige Aufgabe übergebenen Daten, in Zero-Retention-Konfiguration (keine Speicherung über die Verarbeitung hinaus, kein Training mit Ihren Daten).

Bei Berufsgeheimnisträgern (z. B. Steuerberater, Rechtsanwälte) gelten ergänzend die Pflichten nach § 203 StGB inkl. Pseudonymisierung vor Übergabe an externe Modelle (siehe AVV § 4.10). Die vollständige, jeweils aktuelle Liste der Unterauftragsverarbeiter finden Sie unter /unterauftragsverarbeiter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. die Auftragsverarbeitung nach Art. 28 DSGVO auf Basis des mit dem Mandanten geschlossenen AVV.

10. Newsletter & Ressourcen-Plattform (Ghost)

Im Rahmen des Testzugangs und nach Vertragsabschluss legen wir ein Mitgliederkonto auf unserer Blog- und Newsletter-Plattform (blog.autopilot.consulting) an. Übermittelt werden dabei E-Mail-Adresse, Name und Firmenname. Die Plattform wird mit der Software Ghost betrieben (gehostet bei Magic Pages B.V., Niederlande). Ghost speichert die Mitgliederdaten und versendet auf Wunsch den Newsletter mit redaktionellen Inhalten zu KI im Mittelstand.

Magic Pages B.V. ist insoweit unser Auftragsverarbeiter; Verarbeitungsort ist die Europäische Union (Niederlande). Mandanten-Inhalte aus der Leistungserbringung werden dorthin nicht übermittelt. Ein Auftragsverarbeitungsvertrag mit Magic Pages B.V. ist abgeschlossen. Ghost und Magic Pages sind in der Verarbeiter-Aufstellung unter /unterauftragsverarbeiter geführt.

Den Newsletter können Sie jederzeit im Mandantenportal unter Profil & Newsletter aktivieren oder abbestellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO (fortlaufende fachliche Information unserer Kunden). Datenschutz Ghost: ghost.org/privacy; Magic Pages: magicpages.co/legal.

11. Kontaktaufnahme

Bei Ihrer Kontaktaufnahme mit uns per E-Mail werden die von Ihnen mitgeteilten Daten von uns gespeichert, um Ihre Fragen zu bearbeiten. Die in diesem Zusammenhang anfallenden Daten löschen wir, nachdem die Speicherung nicht mehr erforderlich ist, oder schränken die Verarbeitung ein, falls gesetzliche Aufbewahrungspflichten bestehen.

12. Übermittlung in Drittländer

Einige der eingesetzten Dienstleister verarbeiten Daten ganz oder teilweise außerhalb der EU/des EWR, insbesondere in den USA: Cloudflare (Abschnitte 3, 8), Resend (Abschnitt 5), Stripe in Teilen (Abschnitt 6) sowie KI-Modelle wie Anthropic/OpenAI (Abschnitt 9). Dazu kommt die Terminbuchung über Cal.com hinzu (Abschnitt 6a). Nicht betroffen ist die Blog- und Newsletter-Plattform (Abschnitt 10): Magic Pages B.V. verarbeitet in den Niederlanden.

Diese Drittlandtransfers sind durch geeignete Garantien nach Kapitel V DSGVO abgesichert – insbesondere die EU-Standardvertragsklauseln und, soweit zertifiziert, das EU-US Data Privacy Framework –, ergänzt um technische Maßnahmen (Verschlüsselung, Datenminimierung). Mit allen genannten Auftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung (Art. 28 DSGVO).

13. Keine automatisierte Entscheidungsfindung

Wir treffen keine ausschließlich automatisierten Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO. KI-erzeugte Ergebnisse werden vor ihrer Verwendung stets durch einen Menschen geprüft (Mensch-Final-Review).

14. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen. Server-Logfiles werden in der Regel nach maximal 30 Tagen gelöscht, sofern sie nicht zur Abwehr eines konkreten Angriffs benötigt werden. Anfragen per E-Mail werden so lange aufbewahrt, wie dies für die Bearbeitung und eine sich ggf. anschließende Geschäftsbeziehung erforderlich ist; danach gelten die handels- und steuerrechtlichen Aufbewahrungsfristen (in der Regel 6 bzw. 10 Jahre).

15. Ihre Rechte als betroffene Person

Nach der DSGVO stehen Ihnen folgende Rechte zu:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
  • Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO)

Anfragen zu diesen Rechten richten Sie bitte formlos per E-Mail an hello@noorder.partners. Wir beantworten sie unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

16. Datensicherheit

Diese Website wird ausschließlich über HTTPS (TLS) ausgeliefert, sodass die Übertragung Ihrer Daten zwischen Browser und Server verschlüsselt erfolgt.

Stand: August 2026