1. Verantwortlicher
Nerando GmbH
Geschäftsführer Henning Lategahn
Grenzweg 12, 76327 Pfinztal, Deutschland
E-Mail:
henning.lategahn@brenwick.de
Brenwick ist eine Marke der Nerando GmbH und kein eigenes Unternehmen. Verantwortlich für die auf dieser Website beschriebene Verarbeitung ist deshalb die Nerando GmbH.
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nicht benannt. Bei der Nerando GmbH sind derzeit nicht zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst (§ 38 Abs. 1 BDSG); die Voraussetzungen des Art. 37 Abs. 1 DSGVO liegen nach eigener Einschätzung ebenfalls nicht vor.
3. Was diese Website nicht tut
Diese Website setzt keine Cookies. Sie legt nichts im Speicher Ihres Browsers ab und liest nichts von dort. Sie lädt keine Schriftarten, Skripte, Karten, Videos oder Zählpixel von fremden Servern; die verwendeten Schriftarten liegen auf demselben Server wie die Seite. Es ist kein Analyse-, Statistik- oder Tracking-Dienst eingebunden und kein Conversion-Tag eines Werbenetzwerks.
Weil auf Ihrem Endgerät weder Informationen gespeichert noch abgerufen werden, ist für den Betrieb dieser Website keine Einwilligung nach § 25 Abs. 1 TDDDG erforderlich. Es gibt deshalb kein Einwilligungsbanner — nicht aus Nachlässigkeit, sondern weil es nichts gäbe, worin Sie einwilligen könnten.
Ausnahme sind Verweise auf fremde Seiten: auf „Who signs" führt ein Link zu einem LinkedIn-Profil, und die Terminbuchung liegt bei einem externen Anbieter (Abschnitt 8). Beide Ziele erfahren erst dann etwas von Ihnen, wenn Sie den Link anklicken.
4. Aufruf der Website und Server-Logdaten
Die Website wird ausgeliefert von Bunny.net, BunnyWay d.o.o., Slowenien, als Auftragsverarbeiter.
Bei jedem Abruf werden protokolliert: Zeitpunkt, angeforderte Adresse, HTTP-Statuscode, übertragene Datenmenge, verweisende Adresse (Referrer), Browserkennung (User-Agent), Land, ausliefernder Standort und die IP-Adresse in gekürzter Form. Bei der Kürzung entfällt der hintere Teil der Adresse. Wir behandeln diese Daten dennoch als personenbezogen, weil ein gekürztes Präfix je nach Anschluss weiterhin einer Person zugeordnet werden kann.
Zwecke sind der Betrieb und die Auslieferung der Website, das Erkennen technischer Fehler, die Abwehr von Missbrauch und Überlastung sowie eine zusammenfassende Betrachtung der Zugriffe. Diese Betrachtung erfolgt ohne Wiedererkennung einzelner Besucher: gezählt werden Seitenaufrufe, Herkunftsländer und verweisende Adressen, nicht Personen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im technisch fehlerfreien, sicheren Betrieb der Website und in der Beurteilung ihrer Wirkung. Erforderlich ist die Verarbeitung, weil sich ohne Protokoll weder ein Ausfall einer Ursache zuordnen noch ein Angriff von normalem Verkehr unterscheiden lässt; die gekürzte IP-Adresse ist dabei die geringste Form, in der wiederholte Anfragen aus derselben Quelle überhaupt noch erkennbar sind. Bei der Abwägung überwiegt unser Interesse, weil kein Profil entsteht, die Logdaten nicht mit den Angaben aus dem Formular zusammengeführt werden, die Adresse gekürzt ist und der Eintrag nach 30 Tagen gelöscht wird — ein Nebenprodukt der Auslieferung also, aus dem sich niemand namentlich ermitteln lässt.
In der Auslieferung sind ausschließlich europäische Standorte aktiviert. Auch Anfragen aus anderen Regionen werden aus der EU beantwortet; die Logdaten entstehen und verbleiben damit in der EU. Sie werden zusätzlich in einen getrennten Speicherbereich desselben Anbieters archiviert und dort nach 30 Tagen gelöscht.
5. Anforderung des Beispielberichts
Über das Formular auf der Startseite können Sie ein Paar von Beispielberichten anfordern. Verarbeitet werden die E-Mail-Adresse, die Sie eintragen, die Angabe, ob Sie das Kästchen für weitere Nachrichten angekreuzt haben, die Kampagnenparameter nach Abschnitt 6 sowie der Inhalt eines Zusatzfeldes, das für Menschen unsichtbar ist.
Dieses unsichtbare Feld dient der Spam-Abwehr: automatisierte Programme füllen Formularfelder häufig vollständig aus, während Besucher das Feld nicht sehen. Ist es ausgefüllt, wird die Anfrage verworfen und nicht weiterverarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO mit dem berechtigten Interesse, automatisierte Einträge abzuwehren. Erforderlich ist das Feld, weil die milderen Mittel keine sind: ein Bilderrätsel belastet jeden Besucher und zieht einen weiteren Anbieter hinzu, eine Prüfung des Endgeräts griffe auf Ihr Gerät zu. Bei der Abwägung überwiegt unser Interesse deutlich, weil das Feld für Sie nicht sichtbar ist, Sie es folglich nie ausfüllen, sein Inhalt bei leerem Feld nirgends gespeichert wird und die Prüfung Sie damit keinen Aufwand kostet.
Rechtsgrundlage für die Zusendung des Berichts ist Art. 6 Abs. 1 lit. b DSGVO: die Verarbeitung erfolgt auf Ihre Anfrage hin, um die von Ihnen gewünschte Leistung zu erbringen.
Kreuzen Sie das Kästchen an, dürfen wir Ihnen darüber hinaus per E-Mail schreiben. Rechtsgrundlage dafür ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 2 UWG. Sie können sie jederzeit ohne Angabe von Gründen an die oben genannte Adresse widerrufen; der Widerruf wirkt für die Zukunft und lässt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung unberührt. Ohne das Kästchen erhalten Sie den Bericht ebenso — die Zusendung hängt nicht daran.
Es gibt keine automatisierte Nachrichtenfolge, keinen Newsletter und keine Weitergabe Ihrer Adresse zu Werbezwecken an Dritte. Die Berichtsmail selbst ist reiner Text und enthält keine Zählpixel; ob und wann Sie sie öffnen, erfahren wir nicht.
Die Anfrage wird nicht auf dem Webserver gespeichert, sondern unmittelbar an den Automatisierungsdienst n8n Cloud übergeben, dort an das CRM Attio weitergegeben und die Berichtsmail über Google Workspace versendet. Die Empfänger sind in Abschnitt 7 im Einzelnen genannt. Im CRM bleibt der Eintrag, bis Sie widersprechen oder Ihre Einwilligung widerrufen, längstens jedoch 24 Monate nach dem letzten Kontakt.
6. Kampagnenparameter
Erreichen Sie diese Website über eine Anzeige oder einen geteilten Link, enthält die aufgerufene Adresse Zusatzparameter (utm_source, utm_medium, utm_campaign, utm_content, utm_term). Diese Parameter stehen in der Adresszeile, nicht auf Ihrem Gerät.
Wechseln Sie auf eine andere Seite dieser Website, werden die Parameter an die internen Links angehängt, damit sie beim Ausfüllen des Formulars noch vorhanden sind. Dazu wird nichts gespeichert; verändert werden nur die Adressen der Links auf der gerade angezeigten Seite. Fordern Sie den Bericht an, werden die Parameter mit übertragen und im CRM neben Ihrem Eintrag festgehalten.
Zweck ist die Zuordnung, welche Kampagne zu einer Anfrage geführt hat. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO mit dem berechtigten Interesse, die eigene Werbung beurteilen zu können. Erforderlich ist die Verarbeitung, weil eine Anfrage sonst keiner Anzeige zuzuordnen wäre — die Parameter stehen nirgendwo sonst, und der Absender einer Anfrage lässt sich aus der Anfrage selbst nicht erschließen. Bei der Abwägung überwiegt unser Interesse, weil die Parameter über Sie nichts aussagen: sie benennen die Anzeige, nicht den Klickenden. Es entsteht kein geräteübergreifendes Profil, auf Ihrem Gerät wird nichts abgelegt, und bei einem späteren Besuch werden Sie nicht wiedererkannt.
7. Empfänger
Alle nachfolgend genannten Dienstleister verarbeiten die Daten ausschließlich in unserem Auftrag und auf Grundlage einer Vereinbarung nach Art. 28 DSGVO.
Bunny.net (Auslieferung)
BunnyWay d.o.o., Slowenien. Auslieferung der Website und der Berichtsdokumente, Server-Logdaten nach Abschnitt 4. Da nur europäische Standorte aktiviert sind, findet keine Übermittlung in ein Drittland statt.
n8n Cloud (Verarbeitung der Formularanfrage)
n8n GmbH, Berlin. Nimmt die Formularanfrage entgegen und leitet sie weiter. Der Dienst wird auf Microsoft Azure in der Region Deutschland (Frankfurt) betrieben; Microsoft ist damit Unterauftragnehmer.
Attio (CRM)
Attio Limited, 42 St John's Square, 2nd Floor, London EC1M 4EA, Vereinigtes Königreich. Speichert die Anfrage mit E-Mail-Adresse, Einwilligungsstatus und Kampagnenparametern. Die Übermittlung ins Vereinigte Königreich stützt sich auf den Angemessenheitsbeschluss der Europäischen Kommission vom 19. Dezember 2025, der bis zum 27. Dezember 2031 gilt. Attio setzt eigene Unterauftragnehmer ein, darunter Empfänger in den USA, und verwendet dafür Standardvertragsklauseln; die jeweils aktuelle Liste veröffentlicht Attio in seinem Data Processing Addendum. Die Datenanreicherung, mit der Attio Kontaktdaten an Dienste in den USA weitergeben könnte, ist in unserem Arbeitsbereich abgeschaltet; Ihre E-Mail-Adresse wird dorthin nicht übermittelt.
Google Workspace (Mailversand und Kalender)
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Versand der Berichtsmail und Führung des Kalenders hinter der Terminbuchung. Eine Übermittlung in die USA ist nicht ausgeschlossen; Google stützt sie auf den EU-US Data Privacy Framework und ergänzend auf Standardvertragsklauseln.
SavvyCal (Terminbuchung)
SavvyCal, Inc., Minneapolis, Minnesota, USA. Betreibt die Buchungsseite nach Abschnitt 8. Die Übermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Für den Versand der Buchungsbestätigung setzt SavvyCal den Dienst Postmark als Unterauftragnehmer ein, ebenfalls in den USA.
8. Terminbuchung
Der Link „Book a confidential diligence call" führt auf eine Seite von SavvyCal. Mit dem Klick verlassen Sie diese Website. Für die Buchungsseite selbst gilt die Datenschutzerklärung von SavvyCal; der Anbieter verarbeitet dort unter anderem Ihre IP-Adresse, um die Seite auszuliefern.
Buchen Sie einen Termin, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, Ihre Zeitzone und Ihre Antworten auf die Fragen des Buchungsformulars. Zweck ist die Vereinbarung, Vorbereitung und Durchführung des Gesprächs; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Die Einladung versendet SavvyCal über Postmark. Um freie Zeiten zu ermitteln, hat SavvyCal lesenden Zugriff auf die Kalender des Verantwortlichen. Der gebuchte Termin wird im Kalender des Verantwortlichen bei Google Workspace geführt und dort 12 Monate nach dem Termin gelöscht.
9. Die Berichtsdokumente
Die angeforderten Beispielberichte liegen als Dateien unter einer Adresse, die eine zufällige, nicht erratbare Kennung enthält, und werden von Suchmaschinen nicht aufgenommen. Eine Anmeldung gibt es nicht: wer die Adresse kennt, kann die Dokumente öffnen. Geben Sie den Link weiter, geben Sie damit den Zugang weiter.
Die Dokumente rufen keine Inhalte von fremden Servern ab. Beim Öffnen entstehen dieselben Server-Logdaten wie beim Aufruf jeder anderen Seite (Abschnitt 4).
10. Datensicherheit
Die Website wird ausschließlich verschlüsselt ausgeliefert (TLS); dasselbe gilt für die Übertragung des Formulars und den Versand der Berichtsmail. Zugriff auf die genannten Systeme hat derzeit allein der Geschäftsführer. Jedes Konto, über das personenbezogene Daten erreichbar sind, ist durch ein eigenes, nur einmal verwendetes Passwort aus einem Passwortmanager und durch einen zweiten Faktor geschützt — beim Administrationszugang des Mailsystems durch einen Hardware-Sicherheitsschlüssel. Die verwendeten Geräte sind vollständig verschlüsselt und sperren sich selbsttätig.
Zur Verfügbarkeit gehören Sicherungskopien, und die haben eine Folge, die wir nicht verschweigen: wird ein Eintrag gelöscht, verschwindet er nicht überall im selben Augenblick. Sicherungen der beteiligten Dienste können ihn für eine begrenzte Zeit weiter enthalten. Sie werden nicht weiterverwendet und laufen nach den Fristen des jeweiligen Anbieters ab.
11. Ihre Rechte
Sie haben das Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO), auf Berichtigung unrichtiger Daten (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18), auf Datenübertragbarkeit (Art. 20) sowie das Recht, der Verarbeitung zu widersprechen (Art. 21). Das Widerspruchsrecht betrifft insbesondere die auf ein berechtigtes Interesse gestützten Verarbeitungen: die Server-Logdaten nach Abschnitt 4 und die Kampagnenparameter nach Abschnitt 6.
Eine erteilte Einwilligung können Sie jederzeit widerrufen (Art. 7 Abs. 3 DSGVO). Es genügt eine Nachricht an die in Abschnitt 1 genannte Adresse.
Unabhängig davon können Sie sich bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig ist die Behörde am Sitz des Verantwortlichen:
Der Landesbeauftragte für den Datenschutz und die
Informationsfreiheit Baden-Württemberg
Postfach 10 29 32, 70025 Stuttgart
Hausanschrift: Heilbronner Straße 35, 70191 Stuttgart
Telefon 0711 615541-0,
poststelle@lfdi.bwl.de
12. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.
13. Erforderlichkeit Ihrer Angaben
Sie sind nicht verpflichtet, Daten anzugeben. Ohne E-Mail-Adresse lässt sich der Bericht jedoch nicht zusenden, und ohne die Angaben im Buchungsformular kein Termin vereinbaren. Weitere Nachteile entstehen nicht.
14. Stand dieser Erklärung
Stand: 12. August 2026. Wir passen diese Erklärung an, sobald sich die beschriebene Verarbeitung ändert.