Datenschutzerklärung der KUWEZU Reseller-Plattform

Stand: 20.07.2026

1. Verantwortlicher

KUWEZU Werbeagentur GbR, vertreten durch Sven Sickmann und David Aundrup, Bernhardstraße 4c, 48231 Warendorf. E-Mail: [email protected], Telefon: +49 176 21575303.

2. Rollen / Abgrenzung

Für die Daten der Reseller-Nutzer (Konten, Nutzung der Plattform) ist KUWEZU Verantwortlicher. Für die Daten, die ein Reseller über seine Endkunden (Werkstätten) und deren Website-Besucher verarbeitet, ist der jeweilige Reseller bzw. Endkunde Verantwortlicher; KUWEZU handelt insoweit als Auftragsverarbeiter (Auftragsverarbeitungsvertrag).

3. Verarbeitete Daten, Zwecke, Rechtsgrundlagen

  • Konto-/Anmeldedaten der Reseller-Nutzer (Name, E-Mail, Passwort-Hash, Rolle) – Bereitstellung und Betrieb der Plattform, Login – Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
  • Nutzungs-/Protokolldaten (Login-Zeit, IP-Adresse, technische Logs) – Sicherheit, Betrieb, Missbrauchsabwehr, Rate-Limits – Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
  • Im Auftrag verarbeitete Endkunden-/Website-Daten (u. a. Kontaktformular-Anfragen: Name, E-Mail, Nachricht) – Erbringung der beauftragten Leistung – im Auftrag des Resellers/Endkunden (AVV).
  • Verschlüsselte Hosting-Zugangsdaten – Hosting-Anbindung der Kundenseiten – Art. 6 Abs. 1 lit. b/f DSGVO.
  • Abrechnungsdaten – Vertragsabwicklung und gesetzliche Aufbewahrung – Art. 6 Abs. 1 lit. b, c DSGVO.

4. Hosting und Infrastruktur

Die Plattform wird auf der Infrastruktur von Cloudflare (Cloudflare, Inc.) betrieben (Workers/Pages, Datenbank D1, Objektspeicher R2). Die Daten werden in der Europäischen Union (Region Westeuropa) gespeichert. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag inklusive EU-Standardvertragsklauseln; Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert.

5. Empfänger / Auftragsverarbeiter

  • Cloudflare, Inc. (USA; EU-Niederlassung Cloudflare Germany GmbH, München) – Hosting, Speicher, Datenbank, Spam-Schutz (Turnstile). EU-Datenhaltung, DPA/SCCs/DPF.
  • Resend, Inc. (USA) – Versand transaktionaler E-Mails (z. B. Kontaktformular-Weiterleitung). DPA/SCCs.
  • Anthropic, PBC (USA) – KI-gestützte Textgenerierung; dabei werden grundsätzlich keine personenbezogenen Besucherdaten verarbeitet. DPA/SCCs.
  • Google Ireland Ltd. (EU; ggf. Google LLC, USA) – Places API: serverseitiger Import öffentlicher Unternehmensdaten (Adresse, Bewertungen, Öffnungszeiten); keine clientseitige Google-Verbindung der Besucher.
  • GitHub, Inc. / Microsoft Corporation (USA) – technische Verwaltung der generierten Website-Projekte. DPA/SCCs.

6. Drittlandübermittlung

Soweit Empfänger außerhalb der EU/des EWR sitzen, erfolgt die Übermittlung auf Grundlage von EU-Standardvertragsklauseln bzw. dem EU-US Data Privacy Framework. Die Datenhaltung der Plattform selbst erfolgt in der EU.

7. Cookies / Tracking

Die Plattform setzt nur technisch notwendige Cookies bzw. Speicher (z. B. Login-Session). Es findet kein Marketing-Tracking statt; ein Cookie-Consent-Banner ist daher nicht erforderlich.

8. Speicherdauer

Personenbezogene Daten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind bzw. nach Ablauf gesetzlicher Aufbewahrungsfristen. Reseller-Konten werden 30 Tage nach Vertragsende gelöscht, technische Logs nach 90 Tagen, Kontaktformular-Anfragen nach 90 Tagen bzw. nach Bearbeitung; Abrechnungsdaten werden gemäß gesetzlicher Aufbewahrungsfrist (i. d. R. 10 Jahre) aufbewahrt.

9. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Kontakt: [email protected]. Ihnen steht ein Beschwerderecht bei einer Aufsichtsbehörde zu; zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).

10. Datensicherheit

Verschlüsselte Übertragung (TLS), verschlüsselte Speicherung sensibler Zugangsdaten (AES-GCM), rollenbasierte Zugriffe und strikte Mandantentrennung.