Datenschutzerklärung

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei Nutzung der Plattform „The Phish Menu“ (nachfolgend „Plattform“). Stand: Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

jaeger + haeckerhase gmbh

Pinienstraße 2, 40233 Düsseldorf, Deutschland

Geschäftsführer: Markus Jäger, Denis Häcker, Michael Hasselbusch

Amtsgericht Düsseldorf, HRB 66211 | USt-IdNr. DE278970438

Telefon: +49 211 828075-0 | E-Mail: info@jaeger-haeckerhase.de

Bei Fragen zum Datenschutz erreichen Sie uns unter der vorstehenden Adresse bzw. per E-Mail.

2. Rollen: Verantwortlicher und Auftragsverarbeiter

Wir verarbeiten personenbezogene Daten in zwei unterschiedlichen Rollen:

Als Verantwortlicher für die Daten der Organisationen, die die Plattform buchen (Kunden-Administratoren, Vertrags- und Abrechnungsdaten) sowie für den Betrieb der Website.

Als Auftragsverarbeiter für die personenbezogenen Daten der Mitarbeitenden, die von der jeweiligen Kundenorganisation zum Training eingeladen werden. Insoweit ist die Kundenorganisation Verantwortliche; die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags (AVV) nach Art. 28 DSGVO.

3. Verarbeitete Daten und Zwecke

Konto- und Zugangsdaten

Bei der Registrierung und Anmeldung verarbeiten wir Name, E-Mail-Adresse, ein (ausschließlich verschlüsselt gespeichertes) Passwort, die Organisationszugehörigkeit sowie die gewählte Funktionsrolle. Zur Absicherung von Administrator-Konten setzen wir eine Zwei-Faktor-Authentifizierung ein. Zweck: Bereitstellung, Absicherung und Verwaltung des Nutzerkontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) bzw. Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit).

Trainings- und Fortschrittsdaten

Im Rahmen des Trainings verarbeiten wir den Lernfortschritt, absolvierte Module, Ergebnisse interaktiver Übungen sowie Abschluss- und Zertifikatsdaten. Zweck: Durchführung und Nachweis des Sicherheits-Awareness-Trainings. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO im Verhältnis zur Organisation bzw. Auftragsverarbeitung nach Art. 28 DSGVO.

Server-Logdaten

Beim Aufruf der Plattform werden technisch erforderliche Daten (u. a. IP-Adresse, Datum/Uhrzeit, aufgerufene Ressource) verarbeitet, um den Betrieb, die Stabilität und die Sicherheit zu gewährleisten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

4. Hosting

Die Plattform wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland (Nürnberg) gehostet. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer, leistungsfähiger Betrieb).

5. Zahlungsabwicklung (Mollie)

Für die Abwicklung von Zahlungen nutzen wir den Zahlungsdienstleister Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande. Die im Bestellprozess angegebenen Zahlungs- und Rechnungsdaten werden zur Durchführung der Zahlung an Mollie übermittelt. Mollie verarbeitet die Zahlungsdaten als eigener Verantwortlicher bzw. als Auftragsverarbeiter nach Maßgabe seiner Datenschutzhinweise. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6. Rechnungsstellung

Zur Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten (insbesondere handels- und steuerrechtlicher Art) verarbeiten wir Rechnungsdaten (Firma, Rechnungsanschrift, Land, ggf. USt-IdNr., Leistungs- und Betragsangaben). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung.

7. Transaktions-E-Mails

Für den Versand notwendiger E-Mails (z. B. Einladungen, Passwort-Zurücksetzung, Bestellbestätigungen) nutzen wir den E-Mail-Dienst Microsoft 365 der Microsoft Ireland Operations Ltd. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

8. Fehler- und Betriebsüberwachung (Sentry)

Zur Erkennung und Behebung technischer Fehler setzen wir Sentry (Functional Software Inc.) in der EU-Region ein. Dabei können technische Fehlerdaten und in begrenztem Umfang personenbezogene Bezüge (z. B. Nutzer-ID) verarbeitet werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Stabilität und Sicherheit).

9. KI-Stimmenklon-Funktion (ElevenLabs) – freiwillig und einwilligungsbasiert

Im Modul „Künstliche Intelligenz“ kann optional eine Demonstration eines KI-Stimmenklons durchgeführt werden. Hierbei wird eine kurze Sprachaufnahme der teilnehmenden Person verarbeitet, um beispielhaft eine synthetische Stimme zu erzeugen. Es handelt sich um biometrische bzw. besonders schützenswerte Daten (Art. 9 DSGVO).

Die Funktion ist freiwillig und wird ausschließlich nach Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO) ausgeführt. Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar.

Die Verarbeitung erfolgt durch die ElevenLabs Inc. mit Sitz in den USA. Der Datentransfer ist über den EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission) abgesichert, dem ElevenLabs zertifiziert beigetreten ist; ergänzend gelten EU-Standardvertragsklauseln (SCC) und eine Transfer-Folgenabschätzung (TIA).

Die Sprachaufnahme wird nur für die unmittelbare Demonstration verwendet und nicht dauerhaft zur Weiterverwendung gespeichert

10. Cookies und lokale Speicherung

Wir verwenden ausschließlich technisch notwendige Cookies bzw. vergleichbare Speichertechniken (z. B. Sitzungs-Cookie zur Anmeldung, Schutz vor websiteübergreifender Anfragefälschung, Spracheinstellung). Wir setzen keine Analyse-, Tracking- oder Marketing-Cookies ein. Rechtsgrundlage: § 25 Abs. 2 TDDDG (technisch erforderlich) bzw. Art. 6 Abs. 1 lit. f DSGVO. Eine Einwilligung ist hierfür nicht erforderlich.

11. Reichweitenmessung (umami, cookielos)

Auf unseren öffentlichen Marketing-Seiten setzen wir die selbst gehostete Open-Source-Analysesoftware umami ein, um die Nutzung unserer Website statistisch auszuwerten (z. B. Seitenaufrufe, Herkunftsseiten, Gerätetyp). umami arbeitet ohne Cookies und ohne Speicherung oder Auslesen von Informationen auf Ihrem Endgerät; IP-Adressen werden nicht gespeichert, es entstehen ausschließlich aggregierte, anonyme Statistiken. Ein Profil einzelner Besucherinnen und Besucher wird nicht gebildet; die Daten verbleiben vollständig auf unserem Server in Deutschland. Rechtsgrundlage ist unser berechtigtes Interesse an der Analyse und Verbesserung unseres Online-Angebots (Art. 6 Abs. 1 lit. f DSGVO). Da keine Informationen auf dem Endgerät gespeichert oder ausgelesen werden, ist § 25 TDDDG nicht berührt; eine Einwilligung ist nicht erforderlich.

12. Empfänger / Unterauftragsverarbeiter

Zur Bereitstellung der Plattform setzen wir sorgfältig ausgewählte Dienstleister ein, mit denen jeweils die datenschutzrechtlich erforderlichen Verträge bestehen.

Unterauftragsverarbeiter

Anschrift / Land

Zweck

Hetzner Online GmbH,

Gunzenhausen, Deutschland

Hosting / Server-Infrastruktur (Applikation, Datenbank, Objektspeicher)

Bohnen IT GmbH

Wuppertal, Deutschland

Administration des Microsoft-365-Tenants für die Postfächer unter thephishmenu.de (info@, support@, datenschutz@) – damit technischer Zugriff auf Postfachinhalte möglich

Microsoft Ireland Operations Ltd.

Dublin, Ireland

Versand transaktionaler E-Mails (Einladung, Passwort-Reset, Bestellbestätigung)

Functional Software, Inc. (Sentry)

EU-Region

Fehler- und Betriebsüberwachung

ElevenLabs, Inc.

USA Nur bei Einwilligung, siehe Ziffer 9

KI-Stimmenklon-Demonstration (Modul „KI“)

Nur bei ausdrücklicher Einwilligung

13. Drittlandübermittlung

Eine Übermittlung in ein Drittland (USA) findet ausschließlich im Rahmen der optionalen, einwilligungsbasierten KI-Stimmenklon-Funktion (Ziffer 9) statt und ist über den EU-US Data Privacy Framework (Angemessenheitsbeschluss) sowie ergänzend EU-Standardvertragsklauseln abgesichert. Im Übrigen werden personenbezogene Daten innerhalb der EU/des EWR verarbeitet.

14. Speicherdauer

Wir verarbeiten personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben. Konto- und Trainingsdaten werden nach Beendigung des Vertragsverhältnisses bzw. auf Weisung der verantwortlichen Organisation gelöscht; Rechnungsdaten werden entsprechend den gesetzlichen Fristen aufbewahrt.

15. Ihre Rechte

Sie haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zudem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO); zuständig ist u. a. die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.

Betreffen Ihre Rechte Daten, die wir im Auftrag Ihrer Organisation verarbeiten, wenden Sie sich bitte an diese als Verantwortliche; wir unterstützen die Organisation bei der Erfüllung.

16. Datensicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen (TOMs) zum Schutz Ihrer Daten, u. a. Transportverschlüsselung (TLS), mandantengetrennte Datenhaltung, Zugriffskontrollen, Zwei-Faktor-Authentifizierung für Administratoren sowie regelmäßige Sicherungen. Details sind in unseren TOMs dokumentiert und werden Kundenorganisationen als Anlage zum AVV bereitgestellt.

17. Änderungen

Wir passen diese Datenschutzerklärung an, sobald Änderungen der Verarbeitung oder der Rechtslage dies erfordern.

Nach oben scrollen