// rechtliches
Datenschutzerklärung
Diese Erklärung gilt für den Plugin-Shop wp.itdatex.support. Für die übergeordnete Domain itdatex.support gilt eine eigene Erklärung.
Verantwortliche Stelle
Sandra NeuenhausenUhlhornstr. 5
41515 Grevenbroich
Deutschland
E-Mail: itdatex@outlook.com
1. Aufruf der Website (Server-Logs)
Beim Aufruf werden technisch zwingend folgende Daten an unseren Server (gehostet bei Strato AG, Otto-Ostrowski-Straße 7, 10249 Berlin, Standort Deutschland) übermittelt und in Server-Logs gespeichert:
- IP-Adresse
- Datum und Uhrzeit des Aufrufs
- aufgerufene URL und HTTP-Statuscode
- übertragene Datenmenge
- User-Agent (Browser, Betriebssystem) und Referrer
Speicherdauer: maximal 14 Tage, danach automatische Löschung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Betrieb, Stabilität und Missbrauchsabwehr unserer Infrastruktur.
2. Schriftarten und Medien
Alle verwendeten Schriftarten (Bebas Neue, IBM Plex Sans) werden selbst gehostet. Es findet kein Aufruf an Google Fonts oder andere Schrift-CDNs statt. Bilder, Logos und Skripte werden ebenfalls vom selben Server ausgeliefert. Es werden keine Inhalte über Dritt-CDNs eingebunden.
3. Cookies
Der öffentliche Teil der Website setzt keine Cookies und nutzt kein localStorage. Eine Einwilligung ist nicht erforderlich (§ 25 TDDDG).
Cookies werden ausschließlich nach einem Login ins Administrations-Backend von WordPress gesetzt — diese sind technisch notwendig für die Sitzungsverwaltung. Sie betreffen nur eingeloggte Administratorinnen, nicht Besucherinnen oder Kundinnen.
4. Kontaktaufnahme per E-Mail
Wenn du uns per E-Mail kontaktierst, verarbeiten wir deine E-Mail-Adresse und den Inhalt deiner Nachricht zum Zweck der Beantwortung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung/Erfüllung eines Vertrags) bzw. Art. 6 Abs. 1 lit. f DSGVO (Kommunikation). Speicherdauer: bis zur Erledigung der Anfrage, soweit keine handels- oder steuerrechtlichen Aufbewahrungspflichten entgegenstehen.
5. Frühzugangs-Anmeldung (Newsletter-ähnlich)
Auf Produkt-Vorankündigungsseiten — derzeit für das Plugin itdatex E-Invoice Intake — kannst du dich für eine Benachrichtigung beim Release eintragen.
Wir verarbeiten dabei: E-Mail-Adresse (Pflicht), optional Domain deiner WordPress-Site, IP-Adresse und User-Agent zur Spam-Abwehr, Zeitpunkt der Einwilligung und Zeitpunkt der Bestätigung.
Das Verfahren erfolgt im Double-Opt-In: Nach der Eintragung schicken wir dir eine Bestätigungsmail; erst nach deinem Klick auf den darin enthaltenen Link wird die Anmeldung aktiv. Klickst du nicht, wird der Datensatz nicht weiterverarbeitet und nach 30 Tagen gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst dich jederzeit abmelden — eine formlose E-Mail an itdatex@outlook.com mit Betreff „Abmeldung” genügt.
6. Plugin-Kauf und Lizenzschlüssel
Beim Kauf eines Plugins verarbeiten wir: E-Mail-Adresse, Rechnungsadresse (für die Rechnungsstellung), Domain(s), für die der Lizenzschlüssel gelten soll, Bestell- und Zahlungsstatus, sowie die ausgestellten Lizenzschlüssel. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Aufbewahrung: gemäß handelsrechtlicher und steuerrechtlicher Pflichten (§ 257 HGB, § 147 AO) für die gesetzlich vorgeschriebene Dauer (in der Regel 8–10 Jahre); danach Löschung.
7. Zahlungsabwicklung
Zahlungen werden über Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irland, abgewickelt. Wir übermitteln dazu Bestellinformationen (Produkt, Betrag, E-Mail) an Stripe; die eigentlichen Zahlungsdaten (Kreditkarten- oder Kontoangaben) gibst du direkt bei Stripe ein und gelangen nicht über unsere Systeme. Stripe ist insoweit eigenständige Verantwortliche; die Datenschutzhinweise von Stripe findest du unter stripe.com/de/privacy.
8. E-Mail-Versand
Transaktionale E-Mails (Bestätigungsmails, Lizenzschlüssel, Bestellbestätigungen) werden über Resend, Inc., 2261 Market Street, Suite 5039, San Francisco, CA 94114, USA, versendet. Resend verarbeitet dabei deine E-Mail-Adresse und den Mail-Inhalt im Auftrag (Art. 28 DSGVO, Auftragsverarbeitungsvertrag liegt vor). Die Übermittlung in die USA stützt sich auf Standardvertragsklauseln nach Art. 46 DSGVO. Mail-Logs (Zustellstatus) speichert Resend bis zu 72 Stunden.
9. Auftragsverarbeiter / Empfänger im Überblick
| Anbieter | Zweck | Standort |
|---|---|---|
| Strato AG | Server-Hosting | Deutschland |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland (EU) |
| Resend, Inc. | Transaktionaler Mailversand | USA (SCC) |
| Ollama, Inc. | KI-Inferenz für MailGuard (Phishing-Klassifikation und IMAP-Auto-Discovery) | USA (SCC bzw. EU-US Data Privacy Framework, AVV in Anbahnung) |
| Google LLC (Safe Browsing) | URL-Reputationsprüfung von Links in verdächtigen Mails | USA (EU-US Data Privacy Framework) |
| abuse.ch (Bern University of Applied Sciences) | URL-Reputationsprüfung über URLhaus-Blocklist | Schweiz (Angemessenheitsbeschluss der EU-Kommission) |
| AbuseIPDB LLC | Reputationsprüfung der Origin-IP verdächtiger Mails | USA (SCC) |
10. KI-basierte Phishing-Erkennung (MailGuard / antiphish-API)
Der MailGuard-Dienst (verfügbar unter guard.itdatex.support und als WordPress-Plugin) prüft eingehende E-Mails auf Phishing- und Spam-Muster. Die Verarbeitung erfolgt in mehreren Stufen mit unterschiedlichem Datenfluss:
10.1 Heuristische Erstprüfung (lokal, ohne externe Übermittlung)
Header, Links, Absenderdomänen und Subject-/Body-Stichwörter werden gegen Regelmuster geprüft. Diese Stufe läuft ausschließlich auf unserem Server in Deutschland (Strato). Bei eindeutigem Ergebnis (Score < 30 = clean, Score ≥ 70 = dangerous) endet die Verarbeitung hier — es findet keine Übermittlung an Dritte statt.
10.2 KI-Tiefenanalyse für Grauzonen-Mails (Cloud-Verarbeitung)
Nur bei Heuristik-Score 30–69 (typischerweise < 10 % der eingehenden Mails) wird zusätzlich die !tdatex KI (Cloud-Inferenz bei Ollama Inc., USA) zur Bewertung herangezogen. Hierfür werden nur Subject und Body der einzelnen verdächtigen E-Mail an die Ollama-Inferenz-Schnittstelle (https://ollama.com/api/chat) übermittelt — keine Absender-Adresse, keine Anhänge, keine Mail-IDs oder Header-Metadaten.
- Empfänger: Ollama, Inc., 410 Townsend St., San Francisco, CA 94107, USA
- Zweck: Klassifikation des Mailinhalts als „clean”, „suspicious” oder „dangerous”
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Phishing-Schutz für unsere Endkunden); für Free-Plan-Nutzer deaktiviert
- Speicherdauer bei Ollama: nach den Ollama Terms of Service §5 werden Eingaben nicht für das Training der Modelle verwendet und nicht dauerhaft gespeichert
- Garantien für den Drittlandtransfer (USA): EU-Standardvertragsklauseln (SCC) Modul 2 gemäß Beschluss 2021/914 der EU-Kommission bzw. EU-US Data Privacy Framework, sofern von Ollama zertifiziert. Ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO ist in Anbahnung.
- Ihre Kontrolle: Sie können die KI-Tiefenanalyse für Ihr Konto im Portal jederzeit deaktivieren (Pro-/Plus-Plan) oder durch Wechsel auf den Free-Plan komplett ausschließen.
10.3 IMAP-Auto-Discovery für unbekannte Anbieter
Wenn Sie ein Postfach mit einer Mailadresse einbinden, deren Anbieter wir nicht in unserer statischen Datenbank kennen und der weder in der Mozilla-ISPDB noch via Microsoft Autodiscover oder DNS-SRV-Records gefunden wird, fragen wir als letzten Schritt das KI-Modell, ob es die IMAP-Server-Einstellungen der Domain kennt. Hierbei wird ausschließlich die Domain (z. B. „beispiel.de”) an Ollama übermittelt — niemals Ihre vollständige Mailadresse und niemals Mail-Inhalte. Das Ergebnis wird sieben Tage in unserer Caching-Datenbank gespeichert, sodass die gleiche Domain nicht wiederholt abgefragt wird.
10.4 Keine Verwendung Ihrer Mails zum KI-Training
Weder wir noch Ollama Inc. nutzen Ihre Mail-Inhalte oder die KI-Discovery-Anfragen zum Training, zur Weiterentwicklung oder zur Feinabstimmung von KI-Modellen. Die Mails werden ausschließlich zum Zweck der einmaligen Klassifikation verarbeitet und unmittelbar danach von der Ollama-Inferenz verworfen.
10.5 Reputations-Prüfung gegen externe Threat-Feeds
Um Phishing-Kampagnen und bekannte Angreifer-Infrastruktur schnell zu erkennen, gleichen wir verdächtige Elemente einer Mail gegen etablierte Sicherheits-Datenbanken ab. Übermittelt werden ausschließlich technische Kennungen, keine Mail-Inhalte:
- Google Safe Browsing (Google LLC, USA): URLs aus dem Mailtext werden gegen Googles Threat-Datenbank geprüft — dieselbe Quelle, die auch Chrome-Warnungen speist. Übermittelt: die URL selbst. Nicht übermittelt: Absender, Betreff, Empfänger, Body. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Malware-/Phishing-Schutz). Drittlandgarantie: EU-US Data Privacy Framework.
- URLhaus / abuse.ch (Berner Fachhochschule, Schweiz): Community-gepflegte Live-Blocklist bekannter Phishing- und Malware-URLs. Übermittelt: die URL. Nicht übermittelt: alles andere. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Drittlandgarantie: Angemessenheitsbeschluss der EU-Kommission für die Schweiz.
- AbuseIPDB (AbuseIPDB LLC, USA): Prüft die IP-Adresse des Absender-Mailservers (nicht Ihre eigene IP) gegen eine Meldedatenbank für Missbrauchsvorfälle. Übermittelt: die aus dem
Received-Header extrahierte Origin-IP. Nicht übermittelt: Mailinhalte, Absender-Adresse. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Drittlandgarantie: EU-Standardvertragsklauseln (SCC). - SPF/DKIM/DMARC-Auswertung: läuft komplett auf unserem Server in Deutschland (keine externe Übermittlung). Wir werten nur den
Authentication-Results-Header aus, den unser Mailserver für jede eingehende Mail ohnehin setzt.
Alle vier Reputations-Antworten werden bis zu 24 Stunden lokal zwischengespeichert, um die Anzahl externer Abfragen zu minimieren.
11. TLS-Verschlüsselung
Die Übertragung erfolgt ausschließlich verschlüsselt über HTTPS (TLS). Ein Zugriff über unverschlüsseltes HTTP wird automatisch auf HTTPS umgeleitet. Zertifikatsaussteller: Let’s Encrypt.
12. Keine automatisierte Einzelentscheidung, kein Profiling
Wir setzen keine Tracker, keine Webanalyse und kein Profiling ein. Es gibt keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO.
13. Rechte der betroffenen Personen (DSGVO)
Du hast jederzeit das Recht auf:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung („Recht auf Vergessenwerden”, Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO) — zuständig für NRW: LDI NRW, Kavalleriestraße 2–4, 40213 Düsseldorf, ldi.nrw.de
Anfragen bitte per E-Mail an itdatex@outlook.com.
14. Änderungen dieser Erklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, falls sich die Rechtslage, unsere Verarbeitungstätigkeit oder eingesetzte Dienstleister ändern. Die jeweils aktuelle Fassung ist hier abrufbar.