Rechtliches
Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten auf der Website, bei Anfragen und bei der Organisation von Schulungen.
Stand: 21. Juli 2026. Die genannten Rechtsgrundlagen sind eine begründete Arbeitsfassung auf Grundlage des aktuellen technischen Datenflusses; eine abschließende juristische Prüfung vor dem Produktivstart steht noch aus.
Datenschutz auf einen Blick
Wir verarbeiten personenbezogene Daten nur für die Bereitstellung der Website, die Bearbeitung von Kontakt- und Schulungsanfragen, die Organisation beauftragter Leistungen, die Kommunikation und die technische Sicherheit.
Die öffentlichen Seiten laden derzeit keine Analyse-, Werbe-, Affiliate-, Remarketing-, Medien- oder Social-Media-Dienste. Der Pflicht-Check und der Bildungs-Check rechnen lokal im Browser; ohne Anforderung der ausführlichen Auswertung werden keine Ergebnisse an HansePuls übertragen. Erst wenn Sie die ausführliche Auswertung anfordern, werden Name, E-Mail-Adresse, Telefonnummer und das Check-Ergebnis serverseitig gespeichert, siehe „Pflicht-Check und Bildungs-Check“.
Verantwortliche Stelle
HansePuls UG (haftungsbeschränkt)Südportal 322848 NorderstedtDeutschland040 333 888 88moin@hansepuls.deAllgemeine Hinweise und Rechtsgrundlagen
Je nach Verarbeitung gelten Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche und vertragliche Leistungen, lit. c für gesetzliche Pflichten, lit. f für berechtigte Interessen sowie lit. a DSGVO und § 25 Abs. 1 TDDDG für einwilligungsbedürftige optionale Technologien. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Pflichtfelder sind für die jeweilige Anfrage erforderlich. Wenn notwendige Angaben fehlen, kann die Anfrage nicht bearbeitet oder kein Termin koordiniert werden.
Hosting und technische Infrastruktur
Für Website und E-Mail nutzen wir Dienste der TrafficPlex GmbH/lima-city, Konsul-Smidt-Str. 90, 28217 Bremen, Deutschland.
Für Backend und Datenbank nutzen wir Dienste der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Die Migration erfolgt schrittweise. Mit den Anbietern bestehen, soweit erforderlich, Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
Server-Logfiles und Sicherheit
Beim Abruf können IP-Adresse, URL, Referrer, Browser- und Betriebssysteminformationen, Datum und Uhrzeit, HTTP-Status, Datenmenge sowie Fehler- und Sicherheitsinformationen verarbeitet werden. Dies dient Verfügbarkeit, Fehlerdiagnose, Missbrauchsabwehr und Systemsicherheit und beruht regelmäßig auf Art. 6 Abs. 1 lit. f DSGVO.
Die Löschung und Rotation richten sich nach dem jeweiligen technischen System, dem Sicherheitszweck und den geltenden Aufbewahrungsanforderungen.
CCM19-Einwilligungsverwaltung
Wir verwenden CCM19 von Papoo Software & Media GmbH, Auguststraße 4, 53229 Bonn, Deutschland, um Einwilligungsentscheidungen einzuholen, zu speichern und nachzuweisen. Die Auswahl kann jederzeit über Cookie-Einstellungen geändert oder widerrufen werden.
CCM19 verarbeitet abhängig von seiner Konfiguration technisch notwendige Informationen wie Entscheidung, Zeitpunkt sowie möglicherweise IP-, Browser- und Geräteinformationen. Rechtsgrundlage für die Einwilligungsverwaltung ist Art. 6 Abs. 1 lit. c DSGVO. Optionale Technologien beruhen zusätzlich auf Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG; technisch notwendiger Zugriff kann, soweit anwendbar, § 25 Abs. 2 TDDDG unterfallen.
Technisch notwendige Dienste bleiben aktiv. Statistik, Marketing/Partnerzuordnung und externe Medien werden nur nach entsprechender Auswahl eingesetzt, sofern die jeweilige Funktion aktiviert ist.
Cookies und vergleichbare Technologien
Die öffentliche Website verwendet derzeit keine eigenen Analyse- oder Werbe-Cookies, kein localStorage und kein sessionStorage für Nutzerprofile. CCM19 kann technisch notwendige Einwilligungsinformationen speichern.
Für die geschützte interne Administration kann hansepuls_booking_session als technisch notwendiges, HttpOnly-, SameSite- und in Produktion Secure-gesetztes Sitzungscookie verwendet werden. Es ist kein Analyse- oder Marketingcookie.
Funktionale, statistische und externe Dienste
Funktionale Dienste
Derzeit sind keine optionalen funktionalen Drittanbieter-Dienste aktiv. Beim Einsatz einer solchen Funktion wird sie vorab in CCM19 beschrieben und erst nach der erforderlichen Auswahl geladen.
Statistik und Analyse
Google Analytics 4 ist vorbereitet, aber derzeit ohne Measurement ID deaktiviert. Beim Einsatz beginnt die Verarbeitung erst nach Statistik-Einwilligung; Basic Consent Mode, deaktivierte Werbepersonalisierung und eine datensparsame Konfiguration sind Voraussetzung. Es werden keine Formularinhalte, Namen, E-Mail-Adressen, Telefonnummern oder Teilnehmendendaten zu Analytics gesendet.
Marketing, Anzeigen und Partnerzuordnung
Google Ads Conversion Tracking und Affiliate-/Commission-Attribution sind vorbereitet, aber nicht aktiv. Eine Aktivierung setzt gültige Konfiguration, eine definierte Conversion beziehungsweise Attribution, Marketing-Einwilligung und eine gesonderte Prüfung voraus. Remarketing, Customer Match und Enhanced Conversions werden nicht eingesetzt.
Externe Medien
Es sind derzeit keine externen Video-, Karten-, Review- oder Social-Media-Einbettungen aktiv. Eine spätere Einbettung wird nur kategorisiert und nach Einwilligung geladen.
Kontakt per Telefon und E-Mail
Bei Telefon- und E-Mail-Kontakt verarbeiten wir die übermittelten Angaben zur Beantwortung und Abstimmung. Rechtsgrundlage ist je nach Anliegen Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Die Kommunikation wird gelöscht, sobald Zweck und Nachweisinteresse entfallen und keine gesetzliche Pflicht entgegensteht.
Kontakt-, Rückruf- und Schulungsanfragen
Das BookingWidget kann Schulungsart, Wunschdatum und Startzeit, Unternehmen oder Einrichtung, Ansprechperson, E-Mail, optional Telefon, Schulungsort, Teilnehmendenzahl und Hinweise übermitteln. Die Anfrage wird serverseitig validiert und erzeugt nicht automatisch einen bindenden Vertrag.
Wir verwenden die Angaben zur Verfügbarkeitsprüfung, Abstimmung, Vorbereitung und Durchführung der angefragten Leistung. Rechtsgrundlage ist regelmäßig Art. 6 Abs. 1 lit. b DSGVO; bei allgemeinen Anliegen kann lit. f maßgeblich sein. Bitte übermitteln Sie keine Gesundheitsdaten oder anderen besonders sensiblen Angaben im Freitext.
Die Formulare enthalten einen Hinweis auf diese Datenschutzerklärung. Eine verpflichtende Datenschutz-Einwilligungscheckbox wird für normale Vertrags- und Voranfragen nicht verwendet.
Pflicht-Check und Bildungs-Check
Der allgemeine Pflicht-Check und der Bildungs-Check für Bildungs- und Betreuungseinrichtungen berechnen ihr Ergebnis zunächst ausschließlich lokal im Browser; Ihre fachlichen Eingaben (zum Beispiel Betriebsstätten, Beschäftigtenzahlen oder Einrichtungsart) werden dabei nicht an HansePuls übertragen.
Fordern Sie die ausführliche Auswertung an, übermitteln Sie zusätzlich Name, E-Mail-Adresse und Telefonnummer sowie eine spezifische Checkbox, mit der Sie die Zusendung der Auswertung und eine Kontaktaufnahme durch HansePuls zu Ihrem Ergebnis und passenden Schulungsmöglichkeiten bestätigen. Diese Angaben werden zusammen mit dem berechneten Ergebnis (nicht Ihre einzelnen Zwischeneingaben) sowie technischen Angaben wie Vorgangs-ID, Zeitstempel, Herkunftsseite und Versandstatus in einer geschützten PostgreSQL-Datenbank gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die genannte Checkbox); besondere Kategorien personenbezogener Daten werden nicht erhoben.
Die Speicherung ist unabhängig vom E-Mail-Versand: Auch wenn die Benachrichtigungs-E-Mail nicht zugestellt werden kann, bleibt Ihre Anfrage gespeichert und die ausführliche Auswertung sowie der PDF-Download für Sie abrufbar.
Nicht weiterverfolgte Check-Anfragen werden nach 30 Tagen automatisch technisch gelöscht. Entsteht aus einer Anfrage eine konkrete Anfrage, Buchung oder Kundenbeziehung, wird der zugrunde liegende Datensatz von dieser automatischen Löschung ausgenommen und richtet sich stattdessen nach der für Anfragen und Buchungen geltenden Aufbewahrung (siehe „Buchungsdatenbank und interne Verwaltung“).
Buchungsdatenbank und interne Verwaltung
Buchungsdaten werden nach Validierung in einer geschützten PostgreSQL-Datenbank gespeichert. Dazu gehören Kurs, Zeitraum, Unternehmen, Kontakt- und Kommunikationsdaten, Ort, Teilnehmendenzahl, Hinweise sowie Status-, Zeit- und Verwaltungsdaten. Berechtigt zugreifen dürfen nur HansePuls-Personen mit entsprechender Aufgabe.
Die Daten dienen Buchungsverwaltung, Verfügbarkeitsprüfung, Vermeidung von Doppelbuchungen, Kommunikation und Nachbereitung. Eine automatisierte, statusabhängige Löschung (etwa für abgelehnte oder stornierte Anfragen) ist technisch noch nicht umgesetzt; die Löschung erfolgt derzeit organisatorisch nach dem internen Aufbewahrungskonzept, sobald keine Nachweis-, Abrechnungs- oder Anspruchsgründe mehr entgegenstehen.
E-Mail-Kommunikation und Erinnerungen
Das System kann Bestätigungen, Statusinformationen, interne Benachrichtigungen, Vorbereitungsinformationen und Erinnerungen versenden. Dabei können Empfängeradresse, Name, Organisation, Kurs, Termin, Ort, Buchungsreferenz und der erforderliche Nachrichteninhalt an den eingesetzten SMTP-/E-Mail-Dienst übertragen werden. Die Verarbeitung richtet sich nach dem jeweiligen Kommunikationszweck und den geltenden Vertrags- und Datenschutzbedingungen.
Für geeignete Erste-Hilfe-Kurse kann ein standardisiertes BG-Abrechnungsformular als PDF versendet werden. HansePuls trägt derzeit keine Teilnehmendendaten in diese Anlage ein.
Google Workspace und Google Calendar
Google Calendar wird ausschließlich serverseitig genutzt; beim bloßen Seitenbesuch wird kein Kalender eingebettet und keine Google-Anfrage ausgelöst. Für die reine Terminverfügbarkeit fragen wir über die Google-Calendar-API nur „frei/belegt“-Zeiträume ab (FreeBusy); dabei werden keine Termininhalte, Titel oder Teilnehmerlisten aus verbundenen Kalendern gelesen. Diese Verfügbarkeitsprüfung kann über mehrere verbundene Google-Kalender laufen.
Nur ein einziges, dafür vorgesehenes Google-Konto erhält zusätzlich Schreibrechte und legt nach einer Anfrage einen Kalendertermin an. In diesem Termin können Kurs, Organisation, Kontaktperson, E-Mail, Telefon, Zeitraum, Ort, Teilnehmendenzahl und Buchungsreferenz enthalten sein; von Ihnen angegebene Freitext-Hinweise werden nicht in den Kalendertermin übernommen.
Vertragspartner ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, beziehungsweise je nach Dienst ein verbundenes Google-Unternehmen. Es kann zu Verarbeitung in den USA kommen. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend beziehungsweise soweit einschlägig gelten EU-Standardvertragsklauseln. Search Console dient nur der Domainverifikation und ist kein Besuchertracking.
Kurs- und Teilnehmendenverwaltung
Bei aktivierter Teilnehmerverwaltung können Vor- und Nachname, Arbeitgeber oder Einrichtung, Kurs, Datum, Ort, Teilnahme, Status, Trainerzuordnung, Qualifikations- und Auffrischungsstatus, Bescheinigungen, Abrechnung und erforderliche Kommunikation verarbeitet werden. Die separate Information für Teilnehmende steht unter Datenschutzhinweise für Teilnehmende.
Teilnehmerlisten, Anwesenheitsnachweise, Zertifikate, Qualifikationsnachweise, digitale Dokumente, Unterschriften und digitale Bestätigungen werden nur bei entsprechender Aktivierung und im erforderlichen Umfang verarbeitet. Eine biometrische Identifikation oder Signaturanalyse findet nicht statt. Gesundheitsdaten gehören nicht zur normalen Kursverwaltung.
Abrechnung und Unfallversicherung
Für Abrechnung, Nachweis und gegebenenfalls Kostenübernahme können Unternehmens-, Kurs-, Teilnahme-, Mitglieds- und Formularangaben an das beauftragende Unternehmen oder den zuständigen Unfallversicherungsträger übermittelt werden, soweit dies erforderlich ist. Steuer- und handelsrechtliche Aufbewahrungspflichten bleiben unberührt.
LMS, Kundenportal, CRM und digitale Dokumente
Ein LMS, Kundenportal, Unternehmens- oder Schulkonto, CRM und erweiterte Dokumentenverwaltung werden erst nach Aktivierung eingesetzt. Beim Einsatz können Konten, Rollen, Kurszuordnungen, Lernfortschritt, Prüfungsergebnisse, Nachrichten, Teilnehmer- und Dokumentdaten, Zertifikate, Rechnungen, Kommunikationshistorien und Zugriffsprotokolle verarbeitet werden. Die Verarbeitung beginnt erst mit der jeweiligen Aktivierung und wird dann mit Anbieter, Rechtsgrundlage, Kategorien und Löschkriterien konkretisiert.
Besondere Aufmerksamkeit gilt bei Schulen, Minderjährigen, Lehrkräften und Erziehungsberechtigten. Es gibt keine automatisierte Entscheidung und kein Profiling als aktiven Dienst.
Empfänger und Drittländer
Empfänger sind je nach Zweck berechtigte HansePuls-Personen, beauftragende Organisationen, Unfallversicherungsträger, Hosting-, Datenbank-, E-Mail- und Kalenderanbieter sowie künftig ausdrücklich aktivierte Dienstleister. Daten werden minimiert und nur im erforderlichen Umfang übermittelt.
Bei Google und möglicherweise weiteren Anbietern kann eine Verarbeitung außerhalb des EWR erfolgen. Maßgeblich sind die jeweils aktuellen Angemessenheitsbeschlüsse, Standardvertragsklauseln, DPA-Regelungen und sonstigen zulässigen Transfermechanismen. Nicht aktivierte Anbieter werden nicht als aktuelle Empfänger dargestellt.
Speicherdauer und Löschung
Wir löschen personenbezogene Daten, sobald der Zweck entfällt und keine gesetzlichen Aufbewahrungspflichten, Nachweisinteressen oder Ansprüche entgegenstehen. Konkrete Trigger, Fristen, Löschaktionen und Backup-Behandlung richten sich nach dem jeweiligen Verarbeitungsvorgang, gesetzlichen Pflichten und dem internen Aufbewahrungskonzept.
Bei vorbereiteten Funktionen beginnt die Speicherung erst mit ihrer Aktivierung; die dann geltenden Anbieter- und Löschinformationen werden in der jeweiligen Information ergänzt.
Datensicherheit
Wir verwenden TLS, Zugriffskontrollen, Rollen- und Berechtigungskonzepte, Datenminimierung, geschützte Datenbanken und serverseitige Geheimnisverwaltung. Administration, Dokumente, Tokens, Backups und Teilnehmerdaten werden nur berechtigten Personen zugänglich gemacht. Eine absolute Sicherheit kann nicht garantiert werden.
Ihre Rechte
Sie haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Das Widerspruchsrecht nach Art. 21 DSGVO gilt insbesondere bei Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Bei Direktwerbung besteht es ohne weitere Begründung.
Zur Ausübung Ihrer Rechte wenden Sie sich an moin@hansepuls.de.
Beschwerderecht
Sie können sich insbesondere beim Unabhängigen Landeszentrum für Datenschutz Schleswig-Holstein, Holstenstraße 98, 24103 Kiel, Deutschland, beschweren: 0431 988-1200, mail@datenschutzzentrum.de, datenschutzzentrum.de. Eine Beschwerde ist grundsätzlich auch bei einer anderen zuständigen Behörde am gewöhnlichen Aufenthaltsort oder Arbeitsplatz möglich.
Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich Website, Datenverarbeitung, Anbieter oder rechtliche Anforderungen ändern. Es gilt die jeweils veröffentlichte Fassung.