Datenschutzerklärung
Stand: 6. September 2026
Diese Datenschutzerklärung informiert du umfassend darüber, wie Rosenheinrich Software Solutions („wir“, „uns“) personenbezogene Daten erhebt, verarbeitet, speichert und schützt, wenn du AdsDoneEasy nutzt, unsere Website besuchst oder unsere Dienste in Anspruch nimmst. du enthält alle erforderlichen Angaben nach der europäischen Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG), dem schweizerischen Datenschutzgesetz (DSG), dem britischen UK GDPR sowie US-amerikanischen Datenschutzgesetzen (einschließlich CCPA/CPRA).
1. Verantwortlicher und Kontaktdaten
Verantwortlicher für die Datenverarbeitung im Sinne der DSGVO und sonstiger datenschutzrechtlicher Bestimmungen ist:
Phillip Rosenheinrich
handelnd als Rosenheinrich Software Solutions
Destouchesstr. 3, 80803 München, Deutschland
E-Mail: phillip@rosenheinrich.com
USt-IdNr.: DE463239564
Bei Fragen zum Datenschutz oder zur Ausübung deiner Betroffenenrechte kannst du uns jederzeit postalisch oder per E-Mail unter phillip@rosenheinrich.com kontaktieren.
2. Kategorien der verarbeiteten personenbezogenen Daten
Je nach Art und Umfang deiner Nutzung von AdsDoneEasy verarbeiten wir folgende Datenkategorien:
- Konto- und Identifikationsdaten: E-Mail-Adresse, Authentifizierungs-Token, über Amazon Cognito vergebene Nutzerkennungen und Rollenzuweisungen.
- Abrechnungs- und Zahlungsdaten: Gebuchter Aboplan, Testphasenstatus, Stripe-Kunden-ID, Zahlungszeitpunkte und Rechnungsunterlagen. Zahlungskartendaten werden direkt über unseren zertifizierten Zahlungsdienstleister Stripe verarbeitet und zu keinem Zeitpunkt auf unseren Servern gespeichert.
- Projekt- und Kampagnendaten: Eingegebene Website-Domains, im Rahmen der Website-Analyse gecrawlte Inhalte, Angebotsbeschreibungen, Commercial-Angle-Auswahlen, Keyword-Cluster, Entwürfe für Anzeigentexte (Headlines, Descriptions), Negativ-Keyword-Listen, Zielregionen und konfigurierte Tagesbudgets.
- Google-Ads-Integrationsdaten: Autorisierungs-Token (verschlüsselt im Parameterspeicher abgelegt), Google Ads Customer ID, Kampagnen- und Anzeigengruppen-IDs, Synchronisationsstatus und Leistungsmetriken aus deinem verbundenen Google-Ads-Konto.
- Technische Server-Logs: IP-Adresse, Zugriffszeitpunkt, HTTP-Methode, aufgerufene URI, Referrer, Browser-Kennung (User-Agent) und Fehlercodes zur Gewährleistung der IT-Sicherheit, DDoS-Abwehr und Ratenbegrenzung.
- Betriebs- und Telemetriedaten: Bereinigte Ereigniskategorien, Ausführungszeiten, Fehlercodes, Web-Vitals und ein nicht umkehrbares, gehashtes Konto-Pseudonym. Es werden keine E-Mail-Adressen, IP-Adressen, Kampagneninhalte oder Freitextfehler in Telemetriedaten gespeichert.
- First-Party-Nutzungsmessung: Anonymisierte Seitenaufrufe und aktive sichtbare Nutzungsdauer auf authentifizierten Produktseiten ausschließlich verknüpft mit dem Konto-Pseudonym. Auf öffentlichen Marketingseiten erfolgt dieselbe First-Party-Messung über eine temporäre, SHA-256-gehashte Tab-Sitzungskennung in sessionStorage (cookieless; Rotation nach 30 Minuten Inaktivität). Es werden keine Third-Party-Marketing-Tags geladen; eine Analytics-Einwilligung ist dafür nicht erforderlich. Optionale Google-Tag-Manager-/GA4-Messung bleibt getrennt und einwilligungspflichtig.
- Support- und Kommunikationsdaten: Ticketkategorien, Betreffzeilen, Nachrichtenverläufe, Service-Levels und E-Mail-Adressen. Supportnachrichten werden als Plaintext gespeichert und dürfen keine unnötigen sensiblen Informationen enthalten.
3. Zwecke und Rechtsgrundlagen der Verarbeitung (DSGVO)
Wir verarbeiten personenbezogene Daten ausschließlich auf Basis rechtmäßiger Grundlagen gemäß DSGVO:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Zur Bereitstellung, Durchführung und Verwaltung des AdsDoneEasy-SaaS-Dienstes, der Kampagnenerstellung und -synchronisation, Zahlungsabwicklung für Software-Lizenzen sowie Bereitstellung des Kundensupports.
- Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO): Zur Einhaltung handels- und steuerrechtlicher Aufbewahrungs- und Nachweispflichten (§ 147 AO, § 257 HGB).
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Zur Sicherung der IT-Infrastruktur, Verhinderung von Betrug und Missbrauch, Fehlerdiagnose, Optimierung der Plattform-Stabilität, aggregierte First-Party-Reichweitenmessung auf öffentlichen Marketingseiten (cookielose Tab-Sitzungen) und Durchsetzung von Rechtsansprüchen.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO / § 25 TDDDG): Für optionale Drittanbieter-Analytics (Google Tag Manager / GA4), Marketing-Attributions-Speicher und sonstige nicht-essenzielle Cookies. Speicherung und Messung bleiben standardmäßig verweigert, bis du in den Cookie-Einstellungen zustimmst (Advanced Consent Mode). Die First-Party-Messung von Produkt- und Website-Nutzung hängt nicht von dieser Einwilligung ab.
4. Auftragsverarbeiter und Drittanbieter
Wir setzen sorgfältig ausgewählte Auftragsverarbeiter ein, die streng an unsere Weisungen und gesetzliche Datenschutzvereinbarungen (Auftragsverarbeitungsverträge nach Art. 28 DSGVO) gebunden sind:
- Amazon Web Services (AWS EMEA SARL / Amazon.com, Inc.): Cloud-Hosting, Serverless-Compute (AWS Lambda), Datenbanken (DynamoDB), Authentifizierung (Cognito) und Parameterspeicher (SSM) in der AWS-Region eu-central-1 (Frankfurt am Main, Deutschland).
- Stripe Payments Europe, Ltd. (Irland) / Stripe, Inc. (USA): Zahlungsabwicklung, Abonnementverwaltung, Steuerberechnung und Rechnungsstellung für Software-Lizenzen.
- OpenAI, L.L.C. (USA): Verarbeitung über Large Language Models (LLM) für Website-Analyse, Intent-Clustering, Anzeigentext-Generierung und Qualitätsprüfungen über Enterprise-APIs ohne Datenspeicherung (Zero Data Retention) und ohne Modelltraining auf Kundendaten.
- DataForSEO OÜ (Estland, Registernummer 14502291): Abfrage von Suchvolumen, CPC-Werten und Keyword-Metriken sowie, soweit für die Website-Analyse erforderlich, Abruf öffentlich erreichbarer Inhalte der vom Kunden angegebenen Website.
- Google LLC (USA): Google Ads API-Schnittstelle zur Bereitstellung und Synchronisation von Google-Ads-Kampagnen.
5. Internationale Datenübermittlungen in Drittländer
Unsere primäre Datenverarbeitung findet innerhalb der Europäischen Union (Frankfurt am Main) statt. Soweit Dienstleister Daten in Drittländern außerhalb der EU/des EWR verarbeiten (z. B. in den USA), stellen wir ein angemessenes Datenschutzniveau sicher.
Datenübermittlungen in die USA erfolgen auf Grundlage des EU-U.S. Data Privacy Frameworks (Angemessenheitsbeschluss nach Art. 45 DSGVO) bzw. auf Basis von Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) mit zusätzlichen technischen und organisatorischen Schutzmaßnahmen (z. B. Transport- und Ruhedatenverschlüsselung).
6. Speicherdauer und Kontolöschung
Wir speichern personenbezogene Daten nur so lange, wie dies zur Erfüllung der jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen.
Aktive Kontodaten: Werden für die Dauer deines aktiven Vertrags- und Nutzungsverhältnisses gespeichert.
Kontolöschung in den Einstellungen: Die Kontolöschung ist in den Einstellungen möglich, nachdem du ein aktives Abo unter Abrechnung gekündigt haben. Bei Löschung werden personenbezogene Daten, Kampagnenentwürfe und Support-Tickets unverzüglich und dauerhaft gelöscht bzw. irreversibel anonymisiert.
Support-Tickets: Aktive Tickets bleiben während der Bearbeitung gespeichert. Gelöste Support-Tickets und ihr Verlauf werden exakt 12 Monate nach Lösung endgültig gelöscht.
Telemetrie und Protokolle: Technische Server-Logs werden nach 30 Tagen automatisch gelöscht. Roh-Telemetrie-Ereignisse verfallen nach 90 Tagen. Aggregierte Statistiken werden für 13 Monate vorgehalten.
Gesetzliche Aufbewahrung: Rechnungs- und steuerrelevante Buchungsbelege werden gemäß gesetzlichen Fristen (bis zu 10 Jahre nach § 147 AO) aufbewahrt.
7. deine Betroffenenrechte nach der DSGVO
Als betroffene Person stehen dir nach der DSGVO folgende Rechte gegenüber dem Verantwortlichen zu:
- Recht auf Auskunft (Art. 15 DSGVO): Du kannst Auskunft über deine von uns verarbeiteten Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO): Du kannst die unverzügliche Berichtigung unrichtiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Du kannst die Einschränkung der Datenverarbeitung verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Du kannst deine Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Du kannst der Verarbeitung deiner Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) widersprechen.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
- Beschwerderecht bei einer Aufsichtsbehörde: Du hast das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde. Zuständige Aufsichtsbehörde für Bayern ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
8. Besondere Datenschutzhinweise für die USA (CCPA/CPRA und weitere US-Bundesstaaten)
Dieser Abschnitt ergänzt unsere Datenschutzerklärung für Nutzer in den Vereinigten Staaten von Amerika gemäß dem California Consumer Privacy Act in der Fassung des California Privacy Rights Act (CCPA/CPRA) sowie den Gesetzen von Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA) und Texas (TDPSA).
Notice at Collection: Wir erheben die in Abschnitt 2 aufgeführten Datenkategorien für die in Abschnitt 3 beschriebenen geschäftlichen Zwecke.
Kein Verkauf personenbezogener Daten (No Sale): Wir verkaufen deine personenbezogenen Daten zu keinem Zeitpunkt an Dritte gegen Entgelt oder sonstige Gegenleistung.
Keine Weitergabe für kontextübergreifende verhaltensbezogene Werbung (No Sharing): Wir teilen deine personenbezogenen Daten nicht für Cross-Context Behavioral Advertising.
Sensible personenbezogene Daten (Sensitive Personal Information): Wir erheben oder verarbeiten keine sensiblen personenbezogenen Daten zur Erstellung von Persönlichkeitsprofilen.
Rechte von US-Verbrauchern: Verbraucher haben das Recht auf Auskunft (Right to Know), Löschung (Right to Delete), Berichtigung (Right to Correct) und Nicht-Diskriminierung bei der Ausübung ihrer Datenschutzrechte.
Global Privacy Control (GPC): Wir erkennen automatisierte GPC-Browsersignale an und behandeln sie als Opt-Out-Signal für optionale Website-Analytics.
California „Shine the Light“: Wir geben keine personenbezogenen Daten an Dritte für deren Direktmarketing weiter.
9. Schutz von Minderjährigen (COPPA und internationaler Standard)
AdsDoneEasy ist ein reines B2B-Produkt und richtet sich ausschließlich an Unternehmen, Gewerbetreibende und volljährige Personen (ab 18 Jahren).
Wir erheben wissentlich keine personenbezogenen Daten von Kindern oder Minderjährigen. Sollten wir feststellen, dass ein Minderjähriger uns personenbezogene Daten übermittelt hat, werden diese unverzüglich von unseren Systemen gelöscht.
10. Technische und organisatorische Datensicherheitsmaßnahmen (TOMs)
Wir setzen umfassende technische und organisatorische Sicherheitsmaßnahmen nach Art. 32 DSGVO ein, um deine Daten gegen Manipulation, Verlust, Zerstörung oder unberechtigten Zugriff zu schützen:
Vollständige Transportverschlüsselung via HTTPS (TLS 1.2 und TLS 1.3) mit HSTS.
Ruhedatenverschlüsselung (Encryption at Rest) aller Datenbank- und Speicherelemente mittels AES-256.
Strikte Zugriffsbeschränkungen nach dem Least-Privilege-Prinzip mit rollenbasierter Authentifizierung und MFA.
Vollständige Kapselung von Google-Ads-OAuth-Tokens in gesonderten AWS-SSM-Parameterspeichern ohne Frontend-Zugriff.
11. Aktualität und Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Dienste, die Rechtslage oder technische Abläufe ändern. Der Stand oben weist das Datum der letzten Fassung aus.