ECG GmbH

Rechtliche Information

Datenschutz

Stand: August 2026.

1. Verantwortlicher

ECG GmbH, IT-Security & Cloud Operations
Vertretungsberechtigter: Jürgen Leichtenberger (Geschäftsführung)
Anschrift, Telefon, E-Mail: siehe Impressum.

2. Anlaufstelle für Datenschutz-Anfragen

Anfragen zum Datenschutz richten Sie an info@ecg-gmbh.eu. Sobald ein Datenschutzbeauftragter benannt ist, wird er an dieser Stelle mit Namen und Kontaktdaten veröffentlicht.

3. Auftragsverarbeitung

Die Implementierung und der Betrieb der Marketing-Webapp erfolgen durch die sensified.AI GmbH als Auftragsverarbeiter im Sinne Art. 28 DSGVO. Das Hosting liegt in Frankfurt am Main (AWS eu-central-1); ein Auftragsverarbeitungs-Vertrag liegt vor. Weitere Auftragsverarbeiter und die jeweilige Transfergrundlage nennt Abschnitt 5.

4. Verarbeitungszwecke und Rechtsgrundlagen

  • Kontaktformular — Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Verarbeitet werden Name, E-Mail-Adresse und Ihre Nachricht. Der Versand läuft über Resend als Auftragsverarbeiter; die Anfrage landet als E-Mail in unserem Postfach. Wir löschen die Nachricht spätestens 90 Tage nach abgeschlossener Bearbeitung, sofern kein Vertrag zustande kommt.
  • Demo-Termin-Anfragen — Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung).
  • Lead-Qualifizierung intern — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an direkter Kundenansprache; die Interessenabwägung ist dokumentiert und berücksichtigt die Interessen der betroffenen Person).
  • Sicherheits- und Audit-Logging — Art. 6 Abs. 1 lit. f DSGVO (Integritäts-, Verfügbarkeits- und Vertraulichkeitsschutz, Hash- Kette mit anonymisierten Inhalten).

5. Empfänger

  • sensified.AI GmbH (Auftragsverarbeiter, EU)
  • Vercel Inc. (Edge-Hosting via EU-Region fra1; AVV liegt vor)
  • Supabase EU (Postgres & Storage, eu-central-1; AVV liegt vor)
  • Resend / Postmark für transaktionale E-Mails (EU-Routing aktiv; Standardvertragsklauseln Art. 46 DSGVO liegen vor)
  • Plausible Analytics (selbst-gehostet EU, cookielos, keine personenbezogenen Daten in Drittländer)

6. Rechte der Betroffenen

  • Art. 15 — Auskunft
  • Art. 16 — Berichtigung
  • Art. 17 — Löschung
  • Art. 18 — Einschränkung der Verarbeitung
  • Art. 20 — Datenübertragbarkeit
  • Art. 21 — Widerspruch gegen Verarbeitung auf Basis Art. 6 Abs. 1 lit. f
  • Art. 77 — Beschwerde bei einer Aufsichtsbehörde. Zuständig ist nach dem Sitz der ECG GmbH in Darmstadt der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden.

7. Speicherdauer

  • Lead-Daten ohne Vertragsabschluss: max. 90 Tage
  • Lead-Daten mit Pilot- oder Vollvertrag: vertraglich vereinbarte Laufzeit plus die gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen (§ 257 HGB, § 147 AO)
  • Audit-Log: 7 Jahre (SHA-256-Hash-Kette mit anonymisierten Subjekt-Inhalten)

8. Cookies, Tracking, Analytics

Wir verwenden Plausible Analytics in selbst-gehosteter EU-Variante. Plausible setzt keine Cookies, fingerprintet Endgeräte nicht und überträgt keine personenbezogenen Daten in Drittländer (§ 25 TDDDG: nicht zustimmungspflichtig). Optionales Sentry zur Fehlersuche wird nur nach expliziter Zustimmung im Cookie-Banner aktiviert (Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG).

9. AI-Generierte Inhalte (EU AI Act Art. 50)

Auf dieser Website abgebildete Personen sind keine echten Mitarbeitenden oder Hotelgäste, sondern AI-generierte Visualisierungen. Eingesetzte Modelle, Wasserzeichen-Methoden (SynthID, C2PA) und Disclosure-Mechanismen sind unter /ai-disclosure einsehbar.

10. Sicherheit

TLS 1.3 Transportverschlüsselung, EU-Datenresidenz, Row-Level-Security in der Datenbank, Secrets ausschließlich in Vercel-Encrypted-Env oder AWS KMS.

11. Kontakt für Datenschutz-Anfragen

E-Mail: info@ecg-gmbh.eu. Antwortzeit Ziel: 14 Tage. Löschung oder Korrektur Ziel: 30 Tage.