Datenschutzhinweise zum CRM
Stand: 15. September 2026 · Version 2026-09-15-v1
1. Verantwortlicher und Kontakt
Servus Webseiten UG (haftungsbeschränkt), Wölckernstraße 76, 90459 Nürnberg, Deutschland. Vertreten durch Geschäftsführer Lars Thimsen. Kontakt: info@servuswebseiten.de, Telefon +49 176 55757042. Registergericht: Amtsgericht Nürnberg, HRB 44969.
2. Zweck und Zugang
Das interne CRM dient der Verwaltung geschäftlicher Kontakte, Telefonate, Gesprächsnotizen, Termine und Rückrufe. Zugang erhalten ausschließlich ausdrücklich freigegebene E-Mail-Adressen. Derzeit ist nur das Eigentümerkonto freigegeben. Die Freigabe allein erstellt noch kein Konto: Erst nach Prüfung des E-Mail-Codes und Bestätigung der Hinweise wird das Konto aktiviert. Wir speichern die E-Mail-Adresse sowie Zeitpunkt und Version der bestätigten Datenschutz-, Nutzungs- und Sicherheitshinweise.
3. Anmeldung ohne Passwort
Wir senden auf Anforderung einen sechsstelligen Einmalcode an die freigegebene Adresse. Er läuft nach zehn Minuten ab und kann nur einmal verwendet werden. Serverseitig speichern wir einen mit einem geheimen Schlüssel geschützten Prüfwert des Codes. Ein kurzlebiges technisch erforderliches Browser-Cookie verbindet die Code-Anforderung mit dem Browser. Nach erfolgreicher Anmeldung wird ein technisch erforderliches, gegen JavaScript-Zugriff geschütztes Sitzungscookie gesetzt. Es gilt höchstens zwölf Stunden; nach zwei Stunden ohne Aktivität endet die Sitzung früher. Beim Abmelden wird sie ungültig.
Die Verarbeitung dient dem sicheren Zugang zum internen CRM. Wir stützen sie auf Art. 6 Abs. 1 lit. f DSGVO und unser berechtigtes Interesse an der Beschränkung des Zugangs auf freigegebene Personen. Die technisch erforderlichen Cookies werden zur Bereitstellung des ausdrücklich angeforderten Dienstes verwendet; Analyse- und Werbecookies setzen wir nicht ein.
4. Sicherheitsprotokoll und ungefährer Standort
Das Protokoll hilft dem Eigentümer, verdächtige Zugriffe und Fehlversuche zu untersuchen und aktive Sitzungen zu beenden. Bei Versuchen mit nicht freigegebenen Adressen wird im Protokoll lediglich „Nicht freigegebene Adresse“ gespeichert. Die IP-Adresse wird auf dem eigenen Server mit einer lokalen Datenbank von DB-IP abgeglichen. Dafür wird sie nicht an DB-IP oder eine andere Standort-API übermittelt. VPNs, Mobilfunk und unvollständige Zuordnungen können zu falschen oder fehlenden Ortsangaben führen.
Das Sicherheitsprotokoll ist nur im geschützten Eigentümerkonto sichtbar. Es wird nach 30 Tagen automatisch gelöscht; der stündliche Löschlauf kann die tatsächliche Löschung um bis zu eine Stunde verzögern. Aktive Sitzungsdaten werden bei Ablauf, Abmeldung oder Widerruf gelöscht, spätestens beim folgenden stündlichen Bereinigungslauf. Kurzfristige, gehashte Zähler zur Begrenzung von Anfragen werden nach spätestens drei Stunden entfernt. Die Verarbeitung beruht auf Art. 6 Abs. 1 lit. f DSGVO und dient der Sicherheit und Aufklärung unberechtigter Zugriffe. Die Bestätigung vor der Kontoaktivierung dokumentiert, dass diese notwendige Sicherheitsverarbeitung erläutert wurde; sie ist keine Einwilligung in Werbung oder allgemeine Standortüberwachung.
5. Geschäftliche Kontaktdaten
Im CRM können Unternehmensname, Ansprechpartner, Telefon, E-Mail-Adresse, Website, Ort, Branche, Bearbeitungsstatus, Notizen, Termine und Rückrufdaten gespeichert werden. Gesprächseinträge enthalten Ergebnis, Notiz, Zeitpunkt und bearbeitendes Konto. Diese Daten dienen der Bearbeitung geschäftlicher Kontakte und vereinbarter Folgeschritte. Je nach Kontakt und Anlass kommen Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche oder vertragliche Maßnahmen und Art. 6 Abs. 1 lit. f DSGVO für die Organisation geschäftlicher Beziehungen in Betracht. Das Speichern eines Kontakts im CRM begründet für sich keine Erlaubnis zur werblichen Ansprache.
Der Betreiber prüft die weitere Erforderlichkeit der geschäftlichen Kontaktdaten und veranlasst Berichtigung oder Löschung, wenn sie nicht mehr benötigt werden und keine Aufbewahrungspflicht entgegensteht. Im CRM werden keine Telefonate aufgezeichnet, keine Werbemails automatisch versendet und keine personenbezogenen Werbeprofile erstellt.
6. Hosting, E-Mail-Dienst und Sicherungen
Das CRM läuft auf unserem verwalteten gemieteten Server bei Hostinger. Angaben zur Infrastruktur finden Sie in den Datenschutzhinweisen der Hauptwebsite. Für den Versand der Anmeldecodes verwenden wir Resend (Plus Five Five, Inc., USA). Dabei werden Empfänger- und Absenderadresse sowie der Inhalt der Code-E-Mail an Resend übermittelt. Das CRM sendet dabei keine Anmelde-IP und keine Browser- oder Standortdaten an Resend. Übermittlungen in die USA sind im Auftragsverarbeitungszusatz von Resend insbesondere durch EU-Standardvertragsklauseln geregelt. Die dortige Aufbewahrung und die Speicherung in Ihrem E-Mail-Postfach sind von der Löschung im CRM getrennt.
Geschäfts- und Kontodaten werden in einer geschützten Datenbank gespeichert. Verschlüsselte Sicherungen dienen der Wiederherstellung nach technischen Fehlern. Sie können gelöschte Daten bis zum Ablauf der Sicherungsaufbewahrung enthalten. Bei einer Wiederherstellung werden abgelaufene Anmelde-, Sitzungs- und Sicherheitsdaten erneut bereinigt; bereits veranlasste Löschungen von Kontaktdaten sind vor Wiederaufnahme des Betriebs nachzuvollziehen. Unabhängig davon empfehlen wir, das zur Anmeldung verwendete E-Mail-Postfach mit einer zusätzlichen Anmeldebestätigung abzusichern.
7. Rechte und Fragen
Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gegen auf berechtigte Interessen gestützte Verarbeitung. Wenden Sie sich an info@servuswebseiten.de. Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere beim Bayerischen Landesamt für Datenschutzaufsicht.