Rechtliches
Datenschutzerklärung
Informationen nach DSGVO (Art. 13) sowie Regeln zu Cookies und ähnlichen Technologien — Stand 30. September 2026.
1) Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:
Kai Marienfeld
rauMKult® – pure surface art
Oberwürschnitzer Str. 55a
09376 Oelsnitz/Erzgebirge
Deutschland
E-Mail: [email protected]
Telefon: +49 160 9919 5118
2) Kontakt für Datenschutz-Anfragen
Für alle Anfragen rund um Datenschutz (Auskunft, Berichtigung, Löschung, Widerspruch, Widerruf einer Einwilligung):
⚙ Cookie-Einstellungen jederzeit ändern: über den Link „Cookie-Einstellungen" im Footer.
3) Allgemeines
Soweit nachstehend nichts anderes angegeben ist, ist die Bereitstellung personenbezogener Daten weder gesetzlich noch vertraglich vorgeschrieben. Sie sind nicht verpflichtet, Daten bereitzustellen. Eine Nichtbereitstellung hat grundsätzlich keine Folgen — außer dort, wo Daten für die Bearbeitung einer konkreten Anfrage oder Leistung erforderlich sind.
Drittland-Übermittlungen (z. B. in die USA) können bei einzelnen Diensten vorkommen. In solchen Fällen stützt sich die Übermittlung je nach Anbieter auf den Angemessenheitsbeschluss „EU-U.S. Data Privacy Framework" (geltend für zertifizierte US-Anbieter, in Kraft seit 10. Juli 2023) oder auf Standardvertragsklauseln (SCC) der EU-Kommission.
4) Hosting & Server-Logfiles
Die Website wird gehostet bei der Domain Factory GmbH, Oskar-Messter-Straße 33, 85737 Ismaning, Deutschland. Beim Aufruf werden technisch notwendige Daten in sogenannten Server-Logfiles verarbeitet:
- IP-Adresse (gekürzt nach 7 Tagen)
- Datum und Uhrzeit des Zugriffs
- Aufgerufene Seite/Datei
- Referrer-URL (zuvor besuchte Seite)
- Browser- und Geräteinformationen (User-Agent)
- HTTP-Statuscodes
Zweck: Sicherer und stabiler Betrieb der Website, Fehleranalyse, Schutz vor Missbrauch.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Webseitenbetrieb).
Speicherdauer: 7 Tage, danach automatische Löschung bzw. Anonymisierung.
Zusätzlich wird ein vorgelagertes Content-Delivery-Network und Schutz-Service der Cloudflare Inc., 101 Townsend Street, San Francisco, CA 94107, USA, genutzt — zur Auslieferung der Website, zum Schutz vor DDoS-Angriffen und zur Performance-Optimierung. Dabei werden ggf. IP-Adresse und technische Verbindungsdaten verarbeitet. Cloudflare ist nach dem EU-U.S. Data Privacy Framework zertifiziert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
5) Cookies & Einwilligungsmanagement
Wir nutzen auf dieser Website ein eigenes Consent-Management-Tool zur Verwaltung Ihrer Einwilligungen für optionale Cookies und externe Dienste.
Technisch notwendige Cookies und Speicherungen (z. B. Speicherung Ihrer Einwilligungs-Entscheidung, Spracheinstellungen, A11y-Toolbar-Einstellungen, Theme-Auswahl, Anzeige-Frequenz von Hinweis-Bannern, Sitzungs-Variantenzuordnung für eigene A/B-Tests) sind für den Betrieb der Website erforderlich. Alle diese Speicherungen erfolgen lokal in Ihrem Browser (localStorage / sessionStorage) — es werden keine Daten an Dritte übertragen.
Rechtsgrundlage: § 25 Abs. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO.
Optionale Cookies und Dienste (z. B. Analyse, Einbettungen, Spam-Schutz) werden nur nach Ihrer ausdrücklichen Einwilligung gesetzt bzw. geladen.
Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO.
Sie können Ihre Einwilligungs-Einstellungen jederzeit über den Link „Cookie-Einstellungen" im Footer ändern oder widerrufen. Der Widerruf wirkt für die Zukunft.
6) Kontaktaufnahme
6.1 E-Mail
Bei Kontaktaufnahme per E-Mail ([email protected]) werden Ihre Angaben (E-Mail-Adresse, Name, Nachrichten-Inhalt, ggf. Anhänge) zur Bearbeitung der Anfrage verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertraglich) oder Art. 6 Abs. 1 lit. f DSGVO (sonstige Anfragen).
Speicherdauer: Bis zur Erledigung der Anfrage; bei vertragsrelevanten Anfragen bis zu 6 bzw. 10 Jahre gemäß handels- und steuerrechtlicher Aufbewahrungspflichten.
6.2 Telefon
Telefonische Kontaktaufnahme (+49 160 9919 5118). Wir speichern keine Verbindungsdaten dauerhaft; Notizen aus dem Gespräch werden zur Bearbeitung Ihrer Anfrage verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder f DSGVO.
6.3 WhatsApp Business
Bei Kontaktaufnahme per WhatsApp werden Ihre übermittelten Daten (Telefonnummer, Name, Nachrichteninhalt, ggf. Profilbild) zur Beantwortung der Anfrage verarbeitet. Anbieter: WhatsApp Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland (Konzern: Meta Platforms, Inc., USA).
WhatsApp verarbeitet eigenverantwortlich Daten und überträgt diese ggf. in die USA. Meta ist nach dem EU-U.S. Data Privacy Framework zertifiziert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder f DSGVO. Eine Datenverarbeitung außerhalb der EU kann nicht ausgeschlossen werden.
6.4 Kontaktformular
Bei Nutzung unseres Kontaktformulars (raumkult.eu/kontakt/ sowie Anfrageformular der Academy) verarbeiten wir die von Ihnen eingegebenen Daten: Name, E-Mail-Adresse, optional Telefonnummer, Ihre Rolle (z. B. Privat, Handwerksbetrieb), die gewählten Themen, optional Angaben zum Objekt (PLZ/Ort, Objektart, ungefähre Fläche, gewünschter Zeitraum), Ihre Nachricht sowie optional von Ihnen angehängte Dateien (Fotos oder PDF-Dokumente, z. B. Bilder des Objekts oder Pläne). Zusätzlich übermittelt Ihr Browser die Adresse der Seite, von der Sie das Formular abgesendet haben, und ggf. Kampagnenparameter aus dem Link (utm-Parameter).
Die Verarbeitung erfolgt direkt auf unserem Server bei Domain Factory. Ihre Anfrage wird uns per E-Mail an unser Postfach übermittelt; Sie erhalten eine automatische Eingangsbestätigung an die angegebene E-Mail-Adresse. Es werden keine externen Formular- oder Captcha-Dienste eingesetzt.
Dateianhänge: Angehängte Dateien (JPG, PNG, WebP, HEIC oder PDF, zusammen höchstens 20 MB) werden auf unserem Server nur auf Typ und Größe geprüft und ausschließlich als Anhang der E-Mail an das zuständige Postfach übermittelt. Sie werden nicht auf dem Webserver gespeichert; die beim Hochladen entstehende temporäre Datei wird unmittelbar nach dem Versand gelöscht. Ihre Eingangsbestätigung nennt nur die Dateinamen, nicht die Dateien selbst. Bitte laden Sie nur Dateien hoch, die für Ihre Anfrage nötig sind, und nach Möglichkeit keine Fotos, auf denen andere Personen erkennbar sind. Speicherdauer der Anhänge im Postfach: für die Dauer der Bearbeitung Ihrer Anfrage; kommt ein Auftrag zustande, für die Dauer des Auftrags zuzüglich 5 Jahren und 4 Monaten; danach werden sie gelöscht.
Spam-Schutz: Zur Missbrauchsabwehr speichern wir Ihre IP-Adresse nicht im Klartext, sondern als kryptographischen Hash (SHA-256 mit Server-Salt). Dieser Hash ermöglicht ausschließlich die Erkennung mehrfacher Einreichungen vom selben Anschluss innerhalb kurzer Zeit — eine Rück-Identifikation der IP-Adresse ist daraus nicht möglich.
Zur Missbrauchsabwehr (Mehrfach- und Massenanfragen) speichern wir für bis zu 3 Monate ein Protokoll mit Zeitpunkt, Ergebnis der Prüfung sowie einem kryptographischen Hash Ihrer IP-Adresse und Ihrer E-Mail-Adresse (HMAC-SHA-256 mit Server-Schlüssel). Eine Rück-Identifikation ist daraus nicht möglich. Dieses Protokoll liegt außerhalb des öffentlich erreichbaren Bereichs unseres Servers.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung Ihrer Anfrage und Spam-Abwehr).
Speicherdauer: Bis zur Erledigung; bei vertragsrelevanten Anfragen bis zu 6 bzw. 10 Jahre gemäß §§ 147 AO, 257 HGB. Erledigte, nicht vertragsrelevante Einträge werden auf Anfrage gelöscht.
6.5 Newsletter (Double-Opt-In über Domain Factory SMTP)
Wenn Sie unseren Newsletter abonnieren, verarbeiten wir Ihre E-Mail-Adresse, optional Ihren Vornamen sowie den Einwilligungs-Zeitpunkt und eine gehashte IP-Adresse (SHA-256 mit Server-Salt) zum Nachweis der Einwilligung. Der Versand erfolgt ausschließlich über das SMTP-Postfach unseres Hosters Domain Factory GmbH (siehe § 4) — es kommt kein externer Versanddienstleister (z. B. Mailchimp, Brevo) zum Einsatz.
Double-Opt-In: Nach der Anmeldung erhalten Sie eine Bestätigungs-Mail mit einem persönlichen Bestätigungs-Link. Erst nach Ihrem Klick auf diesen Link werden Sie in den Verteiler aufgenommen (BGH-Rechtsprechung).
Abmeldung: Jede Newsletter-Sendung enthält einen Pflicht-Abmelde-Link sowie einen List-Unsubscribe-Header (RFC 2369 / 8058) für Ein-Klick-Abmeldungen direkt aus Ihrem Mailprogramm. Die Abmeldung wirkt sofort und ohne weitere Bestätigung.
Kein Tracking: Wir verzichten ausdrücklich auf Öffnungs- und Klick-Tracking (keine Tracking-Pixel, keine umgeleiteten Links).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m. § 7 Abs. 2 UWG.
Speicherdauer: Bis zum Widerruf der Einwilligung. Der Einwilligungs-Nachweis (E-Mail, Zeitstempel, gehashte IP, Bestätigungs-Token) wird darüber hinaus für 3 Jahre nach Abmeldung aufbewahrt — zur Erfüllung der gesetzlichen Beweispflicht (Verjährungsfrist Wettbewerbsrecht). Danach werden auch diese Daten gelöscht.
7) Terminbuchung über Calendly
Für Terminvereinbarungen (z. B. „Projekt-Erstgespräch") verlinken wir auf den Dienst Calendly LLC, 271 17th St NW, Atlanta, GA 30363, USA. Calendly wird ausschließlich als externer Link genutzt — es ist KEIN Widget in unsere Webseite eingebettet. Bei Klick auf einen Calendly-Link verlassen Sie unsere Webseite; die weitere Datenverarbeitung erfolgt dann ausschließlich durch Calendly.
Bei Buchung eines Termins werden auf Calendly folgende Daten verarbeitet: Name, E-Mail-Adresse, Terminwunsch, optionale Notizen. Calendly ist nach dem EU-U.S. Data Privacy Framework zertifiziert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung).
Bezahlung kostenpflichtiger Beratung über Calendly: Die Zahlung wird über die dort angebotenen Zahlungsdienstleister (PayPal, Stripe/Kreditkarte) abgewickelt. Die jeweiligen Anbieter verarbeiten Ihre Zahlungsdaten eigenverantwortlich. Wir erhalten lediglich die Information, dass die Zahlung erfolgt ist.
8) Eingebettete YouTube-Videos
Auf einzelnen Seiten unserer Website betten wir YouTube-Videos ein. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Konzern: Google LLC, USA).
Eingebettete Videos werden im erweiterten Datenschutzmodus über die Domain youtube-nocookie.com ausgeliefert und arbeiten mit dem Click-to-Load-Verfahren: Anstelle des Videos sehen Sie zunächst nur ein Vorschaubild. Erst wenn Sie aktiv auf das Vorschaubild klicken, wird das Video-Iframe geladen und damit die Verbindung zu YouTube/Google aufgebaut. Solange Sie nicht klicken, werden keine Daten an YouTube/Google übertragen.
Nach Ihrem Klick werden u. a. folgende Daten an YouTube übertragen: IP-Adresse, Geräte- und Browserinformationen, aufgerufene Inhalte, Sitzungs-Cookies. Google ist nach dem EU-U.S. Data Privacy Framework zertifiziert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung durch den Klick auf das Vorschaubild).
Widerruf: Sie können einfach kein Video starten — solange Sie nicht klicken, bleiben Ihre Daten bei uns.
9) Spam-Schutz reCAPTCHA
Zur Abwehr von Spam und automatisiertem Missbrauch in unseren Formularen nutzen wir Google reCAPTCHA. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Konzern: Google LLC, USA).
reCAPTCHA prüft anhand verschiedener Kriterien, ob die Eingabe von einem Menschen oder von einer automatisierten Software erfolgt. Dabei können u. a. folgende Daten an Google übertragen werden:
- IP-Adresse
- Mausbewegungen und Tastatureingaben
- Verweildauer auf der Seite
- Geräte- und Browserinformationen
- Cookies bereits bei Google angemeldeter Nutzer
reCAPTCHA wird erst nach Ihrer Einwilligung über das Cookie-Banner geladen. Solange Sie keine Einwilligung erteilen, ist die Formular-Abgabe alternativ über einen Kontakt per E-Mail ([email protected]) möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Drittlandsübermittlung: Google ist nach dem EU-U.S. Data Privacy Framework zertifiziert.
Weitere Informationen: Google Datenschutzerklärung · reCAPTCHA-Hinweise
10) Webanalyse & Conversion-Messung mit dem Google Tag (Google Analytics 4 & Google Ads)
Wir nutzen das Google Tag (gtag.js, Mess-ID G-LD6R9ZR0JM) für Google Analytics 4 (GA4) zur Reichweitenmessung sowie für die Conversion-Messung unserer Google-Ads-Kampagnen (z. B. ob ein Besuch nach einer Anzeige zu einer Anfrage oder Bestellung geführt hat). Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Konzern: Google LLC, USA).
Verarbeitete Daten:
- Nutzungsdaten (besuchte Seiten, Verweildauer, Klick-Pfade)
- Geräte- und Browserinformationen
- Gekürzte IP-Adresse (IP-Anonymisierung ist in GA4 standardmäßig aktiviert)
- Eindeutige Geräte- und Browser-Kennungen (Cookies, Client-IDs)
- Ungefähre geografische Herkunft (auf Stadt-Ebene)
Zweck: Statistische Auswertung der Webseitennutzung, Optimierung des Angebots, Reichweitenmessung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Cookie-Banner) i. V. m. § 25 Abs. 1 TDDDG.
Speicherdauer: 14 Monate, danach automatische Löschung.
Drittlandsübermittlung: Google ist nach dem EU-U.S. Data Privacy Framework zertifiziert.
Google Ads & Conversion-Tracking: Sofern ein Besuch über eine unserer Google-Ads-Anzeigen erfolgt, kann das Google Tag eine sogenannte Conversion (z. B. eine abgeschlossene Anfrage oder Bestellung) der jeweiligen Anzeige zuordnen. Dies dient ausschließlich der Erfolgsmessung und Optimierung unserer Werbekampagnen. Hierbei können die Datenarten ad_storage, ad_user_data und ad_personalization verarbeitet werden — jedoch nur, wenn Sie der Kategorie „Statistik" zugestimmt haben.
Google Consent Mode v2: Wir setzen den datenschutzkonformen Einwilligungsmodus von Google ein. Das Google Tag wird zwar auf jeder Seite geladen, ist aber standardmäßig auf „verweigert" (denied) gestellt. Solange Sie nicht zustimmen, werden keine Analyse- oder Werbe-Cookies gesetzt und keine personenbezogenen Daten an Google übermittelt — es werden lediglich anonyme, cookielose Signale (ohne Geräte- oder Werbe-Kennungen, mit aktivierter Datenredaktion) übertragen. Erst wenn Sie der Kategorie „Statistik" im Cookie-Banner zustimmen, schaltet das Tag auf „erlaubt" (granted) und beginnt mit der Messung.
Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen. Außerdem können Sie das Browser-Add-on zur Deaktivierung von Google Analytics installieren: tools.google.com/dlpage/gaoptout
10a) Cookielose Webanalyse mit Plausible Analytics
Alternativ oder ergänzend zu Google Analytics setzen wir auf einzelnen Seiten Plausible Analytics ein — eine cookielose, datenschutzfreundliche Reichweitenmessung. Anbieter: Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland (EU).
Verarbeitete Daten:
- Aufgerufene URL (Seitenpfad ohne Query-Parameter mit personenbezogenem Inhalt)
- HTTP-Referrer (welche Seite hat auf uns verlinkt)
- Browser- und Betriebssystem-Typ (z. B. „Chrome / Windows")
- Gerätetyp (Desktop / Mobile / Tablet)
- Ungefähre geografische Herkunft (auf Länder-Ebene, abgeleitet aus der IP-Adresse)
Was Plausible NICHT speichert: Keine Cookies, keine eindeutigen Geräte-IDs oder Browser-Fingerabdrücke, keine personenbezogenen Daten, keine vollständige IP-Adresse. Die IP wird ausschließlich zur Erzeugung eines tagesweise rotierenden Hashs verwendet (um wiederkehrende Besucher pro Tag zu erkennen) und nicht gespeichert. Es findet kein seitenübergreifendes Tracking statt.
Zweck: Anonyme Reichweitenmessung, Erkennen beliebter Inhalte, technische Optimierung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Plausible verarbeitet ausdrücklich keine personenbezogenen Daten und setzt keine Cookies). Vorsorglich behandeln wir die Einbindung im Cookie-Banner in der Kategorie „Statistik" und holen Ihre Einwilligung ein.
Speicherdauer: Aggregierte Statistiken unbegrenzt; keine Roh- oder Personendaten gespeichert.
Drittlandsübermittlung: Keine — alle Daten werden ausschließlich auf EU-Servern (Estland) verarbeitet.
Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen. Weitere Informationen zum Datenschutz von Plausible: plausible.io/data-policy.
10b) A/B-Testing — eigene cookielose Variantentests
Auf einzelnen Seiten unserer Website setzen wir A/B-Tests ein, um unterschiedliche Varianten eines Elements (z. B. Texte, Schaltflächen, Layouts) zu vergleichen und unsere Inhalte zu verbessern. Die Tests werden von uns selbst betrieben — es ist kein externer Anbieter beteiligt, alle Daten werden auf unserem eigenen Server in Deutschland (Domain Factory) verarbeitet.
Was genau passiert: Wenn Sie eine Seite mit einem aktiven Test aufrufen, ordnet ein JavaScript-Loader Ihren Browser zufällig einer der definierten Varianten zu und merkt sich diese Zuordnung ausschließlich im sessionStorage Ihres Browsers (lebt nur bis zum Schließen des Tabs). Es werden Aufrufzahlen („Impressionen") und Conversions (z. B. Aufruf einer Ziel-Seite) gezählt, um Varianten miteinander zu vergleichen.
Was wir NICHT speichern: Keine Cookies, keine lokal persistenten Geräte-IDs, keine Browser-Fingerabdrücke, keine seitenübergreifenden Profile. Zur Vermeidung von Mehrfachzählungen erzeugt unser Server tagesweise einen anonymen Hash aus Ihrer IP-Adresse und Ihrer Browser-Kennung (User-Agent) zusammen mit einem täglich wechselnden Salt-Wert. Dieser Hash wird ausschließlich zum Dedupe der Zählungen verwendet und nach Tageswechsel nicht mehr genutzt — die vollständige IP wird nicht gespeichert. Es gibt keine Möglichkeit, Sie als Person zu identifizieren oder seitenübergreifend wiederzuerkennen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Gestaltung und kontinuierlichen Verbesserung unserer Website). Da keine personenbezogenen Daten dauerhaft gespeichert und keine Cookies oder vergleichbaren Endgeräte-Speicher mit langer Laufzeit eingesetzt werden, ist nach unserer Auffassung kein Einwilligungsvorbehalt nach § 25 Abs. 1 TDDDG einschlägig (Ausnahme nach § 25 Abs. 2 Nr. 2 TDDDG — technisch notwendiger Funktionsaufruf).
Speicherdauer: Aggregierte Zähler (Impressionen/Conversions pro Variante) bis Test-Ende. Visitor-Hashes maximal 24 Stunden (Tagesrotation), maximal 5.000 Einträge pro Test.
Drittlandübermittlung: Keine — alle Verarbeitung auf unserem Server in Deutschland.
Widerspruchsrecht: Sie können der Verarbeitung jederzeit widersprechen (Art. 21 DSGVO). Schreiben Sie uns dazu eine kurze E-Mail an [email protected].
11) Einbindung externer Schriften
Auf einzelnen Seiten unserer Website werden Schriftarten von Google Fonts nachgeladen (Anbieter: Google Ireland Limited, Irland). Dabei wird Ihre IP-Adresse an Google-Server übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Cookie-Banner). Hintergrund: Urteil LG München I vom 20.01.2022 (Az. 3 O 17493/20), wonach das dynamische Nachladen von Google Fonts ohne Einwilligung unzulässig ist.
Unsere Hausschrift „Guaruja Grotesk" wird lokal von unserem Server geladen (raumkult.eu/WebFonts/) — hier erfolgt keine externe Datenübertragung.
13) Online-Kurse — Subdomain academy.raumkult.eu (Memberspot) und Direkt-Verkauf
Bisherige Kursplattform: Ein Teil unserer Online-Kurse wird über die Subdomain academy.raumkult.eu auf der Plattform Memberspot GmbH betrieben. Für diese Subdomain gilt eine eigene Datenschutzerklärung, die Sie auf der Subdomain selbst einsehen können. Auf der vorliegenden Hauptdomain (raumkult.eu) erfolgt keine Verarbeitung von Memberspot-Daten.
Direkt-Verkauf auf raumkult.eu: Zusätzlich bieten wir einzelne Online-Kurse direkt unter raumkult.eu/academy/online-kurse/ an (z. B. „Sichtbetondecke richtig bearbeiten"). Bestellabwicklung, Bezahlung und Rechnungstellung erfolgen über CopeCart GmbH (siehe § 14a). Die ergänzende Verarbeitung von Bestelldaten auf unserem Server (Mail-Versand, Order-Protokollierung, Widerruf-Bearbeitung) ist in § 14b beschrieben.
Manuelle Übertragung an Memberspot: Nach erfolgreichem Kauf über den Direkt-Verkauf legt der Verantwortliche Ihren Kurs-Zugang von Hand in der Lernplattform Memberspot GmbH an, damit Sie die Kurs-Videos ansehen können. Dabei werden Ihr Name und Ihre E-Mail-Adresse manuell aus der Bestellung in Memberspot übertragen. Für die weitere Verarbeitung dieser Daten durch Memberspot gilt deren eigene, oben genannte Datenschutzerklärung.
Rechtsgrundlagen:
– Direkter Kursverkauf: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
– Externes Hosting der Kursvideos / des Lern-Logins: hängt vom konkret eingesetzten Anbieter ab; Details werden zum Live-Gang dieser Plattform ergänzt.
14) Online-Shop
Unser Online-Shop wird auf einer separaten Plattform betrieben und ist über unsere Website verlinkt. Für Bestellungen, Bezahlungen und alle damit verbundenen Datenverarbeitungen gelten die Datenschutzhinweise des Shop-Anbieters, einsehbar direkt im Shop.
Auf der vorliegenden Hauptdomain (raumkult.eu) erfolgt keine eigene Verarbeitung von Shop-Daten — der Klick auf den Shop-Link führt direkt zur Shop-Plattform.
14a) Bestellabwicklung und Shop-Einbettungen über Copecart
Auf einzelnen Seiten unserer Website binden wir Kauf-Buttons bzw. Bestell-Widgets über CopeCart GmbH, Rosenstr. 2, 10178 Berlin, Deutschland ([email protected]) ein. CopeCart wickelt für uns die Bestellung, Bezahlung und Rechnungstellung für digitale Produkte ab.
Bei eingebetteten Widgets werden beim Seitenaufruf und Klick folgende Daten an Copecart übertragen: IP-Adresse, Browser- und Geräteinformationen, ggf. Cookies. Diese Einbettung erfolgt erst nach Ihrer Einwilligung über das Cookie-Banner (Kategorie „Shop-Einbettungen").
Bei Kaufabschluss werden zusätzlich verarbeitet: Name, Anschrift, E-Mail, Zahlungsdaten (über die jeweiligen Zahlungsdienstleister).
CopeCart hat seinen Sitz in Deutschland (EU). Innerhalb der eigenen Infrastruktur nutzt Copecart Drittanbieter (z. B. Amazon Web Services, Zahlungsdienstleister), teilweise mit Serverstandort außerhalb der EU. Details: Copecart-Datenschutzerklärung.
Rechtsgrundlagen:
– Eingebettete Widgets: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Cookie-Banner)
– Kaufabwicklung: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
– Steuerrechtliche Aufbewahrung: Art. 6 Abs. 1 lit. c DSGVO
14b) Order-Daten, Mail-Versand und Widerruf-Bearbeitung bei Online-Kursen
Wenn Sie auf raumkult.eu/academy/online-kurse/ einen Online-Kurs kaufen, erhalten wir nach Abschluss der Zahlung über den CopeCart-Webhook die Bestelldaten. Dauerhaft in der Bestellung gespeichert werden nur die zur Zuordnung nötigen Kernfelder (Vorgangsart, Transaktions- und Bestell-ID, Produkt-ID, Zahlungsstatus, Zeitpunkt) sowie Ihr Name und Ihre E-Mail-Adresse — nicht der vollständige Rohdaten-Körper der CopeCart-Meldung. Diese Daten liegen auf unserem Server außerhalb des öffentlich erreichbaren Web-Roots und sind ausschließlich dem Verantwortlichen zugänglich.
Telefon und Anschrift: Sofern CopeCart diese Angaben bei der Bestellung mitliefert, werden Telefonnummer und Rechnungsanschrift nicht in der Bestellung gespeichert, aber in der internen Benachrichtigungs-Mail an den Verantwortlichen angezeigt, damit eine Bestellung im Bedarfsfall (z. B. Rückfragen, Lieferprobleme) nachverfolgt werden kann.
Fehlerhafte oder nicht signierte Zugriffsversuche auf den Webhook werden mit den übermittelten Rohdaten in einer Diagnose-Datei außerhalb des Web-Roots abgelegt, damit Angriffe und Fehlkonfigurationen nachvollzogen werden können. Diese Dateien werden nicht automatisch gelöscht; sie werden vom Verantwortlichen manuell bereinigt.
Mail-Versand: Unmittelbar nach Bestelleingang erhalten Sie automatisiert eine Bestellbestätigung mit Hinweisen zum Kurszugang. Zeitgleich erhält der Verantwortliche eine interne Benachrichtigung mit den Bestelldaten. Beim Versand kommen je nach Server-Konfiguration sendmail oder ein SMTP-Adapter über den Hoster Domain Factory GmbH zum Einsatz (siehe § 4). Es findet kein Versand über externe Mailing-Dienstleister wie Mailchimp, Brevo o. ä. statt und es wird kein gesondertes Mail-Protokoll geführt — der Nachweis des Versands ergibt sich aus der Bestellung selbst.
Widerruf-Bearbeitung: Reichen Sie über den globalen Widerrufs-Button (erreichbar auf jeder Seite sowie unter /academy/online-kurse/widerruf/) einen Widerruf ein, speichern wir ausschließlich die von Ihnen eingegebenen Angaben (Name, eine Vertragskennung Ihrer Wahl, E-Mail-Adresse) zusammen mit Eingangsnummer und Server-Zeitpunkt in einem eigenen, geschützten Bereich — getrennt von den Bestelldaten. Sie erhalten eine Eingangs-Bestätigung; der Verantwortliche erhält eine interne Benachrichtigung mit einem automatisch erstellten Zuordnungsvorschlag. Hinweis: Bei Online-Kursen mit sofortigem digitalen Zugriff können Sie gemäß § 356 Abs. 6 BGB auf das Widerrufsrecht verzichten, sobald der Zugang aktiviert wurde — die Voraussetzungen dafür sind in unseren AGB ausführlich erläutert.
Speicherdauer: Order-Daten werden für die Dauer der gesetzlichen Aufbewahrungspflichten (steuerrechtlich bis 10 Jahre) vorgehalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Aufbewahrung).
14c) KI-Chatbot (Mistral AI)
Auf dieser Website setzen wir – sofern Sie zustimmen – einen KI-gestützten Chatbot ein, der Ihre Fragen zu unseren Inhalten beantworten kann. Der Chatbot wird über die Schnittstelle des Anbieters Mistral AI bereitgestellt.
Anbieter:
Mistral AI SAS
5 rue de la Baume
75008 Paris, Frankreich
Zweck der Verarbeitung: Beantwortung von Besucher-Fragen zu rauMKult-Inhalten, Lead-Qualifikation, Verbesserung der Nutzererfahrung. Verarbeitet werden ausschließlich die von Ihnen im Chat eingegebenen Inhalte sowie eine gehashte IP-Adresse (SHA-256 mit Server-Salt, nicht rückführbar) zur Rate-Limit-Prüfung (max. 20 Anfragen pro IP und Stunde, konfigurierbar).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO – Ihre ausdrückliche Einwilligung, die Sie über den Cookie-Banner in der Kategorie „KI-Chatbot" erteilen. Das Chat-Widget wird ohne Ihre Zustimmung nicht geladen und sendet vorher keinerlei Daten an Mistral.
Speicherdauer: Es findet keine serverseitige Speicherung der Chat-Inhalte statt – weder bei uns noch laut Vertrag bei Mistral. Wir speichern lediglich anonyme, aggregierte Statistiken (häufigste Themen, Anzahl der Anfragen, Eskalations-Rate) zur Qualitätssicherung. Rate-Limit-Zähler werden nach einer Stunde automatisch verworfen. Ihr Chat-Verlauf wird ausschließlich im sessionStorage Ihres Browsers gehalten und beim Schließen des Tabs gelöscht.
Drittlandtransfer (USA): Mistral AI betreibt Server primär in der EU (Frankreich, Schweden, Irland), hostet seit Februar 2025 jedoch zusätzlich Modelle in den USA. Es kann daher vorkommen, dass Anfragen in den USA verarbeitet werden. Für diesen Drittlandtransfer hat Mistral mit uns die EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO geschlossen. Wir weisen darauf hin, dass in den USA kein dem EU-Recht entsprechendes Datenschutzniveau gewährleistet werden kann; insbesondere können US-Behörden Zugriff auf übermittelte Daten verlangen.
Hinweis zur Nutzung: Der Chat-Hinweis macht beim Start transparent: „Du chattest mit einer KI (Mistral, EU/US-gehostet)." Die Antworten der KI sind unverbindlich und stellen keine Rechts-, Steuer- oder fachliche Beratung dar. Verlassen Sie sich nicht ohne weitere Prüfung auf KI-generierte Aussagen.
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie im Cookie-Banner die Kategorie „KI-Chatbot" deaktivieren. Das Widget wird dann nicht mehr geladen.
Weiterführende Informationen: Auftragsverarbeitungsvertrag (DPA) und Datenschutzbedingungen von Mistral AI: legal.mistral.ai
15) Speicherdauer
Wir speichern personenbezogene Daten grundsätzlich nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Danach werden die Daten gelöscht — soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Konkrete Speicherfristen:
- Anfragen ohne vertraglichen Bezug: bis zur Erledigung
- Vertragsdaten (Rechnungen, Geschäftskorrespondenz): 6 bis 10 Jahre gemäß §§ 147 AO, 257 HGB
- Server-Logfiles: 7 Tage
- Cookie-Einwilligungen: 12 Monate
- Google Analytics-Daten: 14 Monate
16) Ihre Rechte als betroffene Person
Sie haben gegenüber uns folgende Rechte:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- Löschung Ihrer bei uns gespeicherten Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung Ihrer Daten (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten, gängigen, maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung Ihrer Daten (Art. 21 DSGVO) — insbesondere bei Verarbeitungen auf Grundlage berechtigter Interessen
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung dieser Rechte genügt eine formlose Nachricht an: [email protected]
17) Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO).
Die für uns zuständige Aufsichtsbehörde ist:
Sächsische Datenschutz- und Transparenzbeauftragte
Devrientstraße 5
01067 Dresden
Telefon: +49 351 85471-101
E-Mail: [email protected]
Web: www.datenschutz.sachsen.de
18) Geschützter Bestellbereich & Bestell-Backup
Für unseren Onlineshop betreiben wir unter raumkult.eu/academy/bestellschein einen passwortgeschützten Bestellschein für Firmen, Handwerker und freigeschaltete Kunden.
Zugangsdaten: Wir speichern Ihre E-Mail-Adresse, ein verschlüsselt abgelegtes Passwort (bcrypt-Hash — das Klartext-Passwort ist uns nicht bekannt), Ihre Rolle und einen ggf. vereinbarten Dauerrabatt. Rechtsgrundlage: Vertragsanbahnung/-durchführung (Art. 6 Abs. 1 lit. b DSGVO). Gespeichert, solange das Konto besteht; auf Wunsch jederzeit gelöscht.
Übermittlung der Bestellung: Beim Absenden werden die Angaben über unseren eigenen Server per E-Mail an uns ([email protected]) übermittelt — es kommt kein externer Formular-Dienstleister zum Einsatz, und es findet keine Übermittlung in Drittländer statt.
Sicherungskopie (Bestell-Backup): Zusätzlich sichern wir jede abgesendete Bestellung serverseitig (Daten + erzeugtes PDF), ausschließlich zur Nachvollziehbarkeit und Wiederherstellung, falls eine E-Mail technisch nicht zugestellt wird, sowie um einen Widerruf über unseren Widerrufs-Knopf der richtigen Bestellung zuzuordnen (Abgleich von Bestellnummer und E-Mail-Adresse). Automatische Löschung nach 90 Tagen. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) sowie Vertragsdurchführung (Art. 6 Abs. 1 lit. b DSGVO).
Sie können der Sicherungskopie widersprechen oder ihre vorzeitige Löschung verlangen — über die im Abschnitt „Verantwortlicher" genannten Kontaktdaten.
19) Aktualität dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn neue Dienste eingesetzt werden oder sich die Rechtslage ändert. Die jeweils aktuelle Fassung finden Sie auf dieser Seite.
Stand: 30. September 2026
12) Social Media — Verlinkungen
Auf unserer Website finden Sie Links zu unseren Profilen bei:
Wir verwenden ausschließlich statische Links — keine Social-Media-Plugins, kein automatisches Nachladen von Inhalten. Ein Klick auf das Icon ruft die jeweilige Plattform in einem neuen Tab auf — erst dann erfolgt eine Datenverarbeitung durch den jeweiligen Anbieter.
Auf die dortige Datenverarbeitung haben wir keinen Einfluss. Informationen finden Sie in den Datenschutzhinweisen von Meta: www.facebook.com/privacy/policy