Datenschutzerklärung
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei Nutzung der Plattform „The Phish Menu“ (nachfolgend „Plattform“). Stand: Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
jaeger + haeckerhase gmbh
Pinienstraße 2, 40233 Düsseldorf, Deutschland
Geschäftsführer: Markus Jäger, Denis Häcker, Michael Hasselbusch
Amtsgericht Düsseldorf, HRB 66211 | USt-IdNr. DE278970438
Telefon: +49 211 828075-0 | E-Mail: info@jaeger-haeckerhase.de
Bei Fragen zum Datenschutz erreichen Sie uns unter der vorstehenden Adresse bzw. per E-Mail.
2. Rollen: Verantwortlicher und Auftragsverarbeiter
Wir verarbeiten personenbezogene Daten in zwei unterschiedlichen Rollen:
Als Verantwortlicher für die Daten der Organisationen, die die Plattform buchen (Kunden-Administratoren, Vertrags- und Abrechnungsdaten) sowie für den Betrieb der Website.
Als Auftragsverarbeiter für die personenbezogenen Daten der Mitarbeitenden, die von der jeweiligen Kundenorganisation zum Training eingeladen werden. Insoweit ist die Kundenorganisation Verantwortliche; die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags (AVV) nach Art. 28 DSGVO.
3. Verarbeitete Daten und Zwecke
Konto- und Zugangsdaten
Bei der Registrierung und Anmeldung verarbeiten wir Name, E-Mail-Adresse, ein (ausschließlich verschlüsselt gespeichertes) Passwort, die Organisationszugehörigkeit sowie die gewählte Funktionsrolle. Zur Absicherung von Administrator-Konten setzen wir eine Zwei-Faktor-Authentifizierung ein. Zweck: Bereitstellung, Absicherung und Verwaltung des Nutzerkontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) bzw. Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit).
Trainings- und Fortschrittsdaten
Im Rahmen des Trainings verarbeiten wir den Lernfortschritt, absolvierte Module, Ergebnisse interaktiver Übungen sowie Abschluss- und Zertifikatsdaten. Zweck: Durchführung und Nachweis des Sicherheits-Awareness-Trainings. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO im Verhältnis zur Organisation bzw. Auftragsverarbeitung nach Art. 28 DSGVO.
Server-Logdaten
Beim Aufruf der Plattform werden technisch erforderliche Daten (u. a. IP-Adresse, Datum/Uhrzeit, aufgerufene Ressource) verarbeitet, um den Betrieb, die Stabilität und die Sicherheit zu gewährleisten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4. Hosting
Die Plattform wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland (Nürnberg) gehostet. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer, leistungsfähiger Betrieb).
5. Zahlungsabwicklung (Mollie)
Für die Abwicklung von Zahlungen nutzen wir den Zahlungsdienstleister Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande. Die im Bestellprozess angegebenen Zahlungs- und Rechnungsdaten werden zur Durchführung der Zahlung an Mollie übermittelt. Mollie verarbeitet die Zahlungsdaten als eigener Verantwortlicher bzw. als Auftragsverarbeiter nach Maßgabe seiner Datenschutzhinweise. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6. Rechnungsstellung
Zur Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten (insbesondere handels- und steuerrechtlicher Art) verarbeiten wir Rechnungsdaten (Firma, Rechnungsanschrift, Land, ggf. USt-IdNr., Leistungs- und Betragsangaben). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung.
7. Transaktions-E-Mails
Für den Versand notwendiger E-Mails (z. B. Einladungen, Passwort-Zurücksetzung, Bestellbestätigungen) nutzen wir den E-Mail-Dienst Microsoft 365 der Microsoft Ireland Operations Ltd. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
8. Fehler- und Betriebsüberwachung (Sentry)
Zur Erkennung und Behebung technischer Fehler setzen wir Sentry (Functional Software Inc.) in der EU-Region ein. Dabei können technische Fehlerdaten und in begrenztem Umfang personenbezogene Bezüge (z. B. Nutzer-ID) verarbeitet werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Stabilität und Sicherheit).
9. KI-Stimmenklon-Funktion (ElevenLabs) – freiwillig und einwilligungsbasiert
Im Modul „Künstliche Intelligenz“ kann optional eine Demonstration eines KI-Stimmenklons durchgeführt werden. Hierbei wird eine kurze Sprachaufnahme der teilnehmenden Person verarbeitet, um beispielhaft eine synthetische Stimme zu erzeugen. Es handelt sich um biometrische bzw. besonders schützenswerte Daten (Art. 9 DSGVO).
Die Funktion ist freiwillig und wird ausschließlich nach Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO) ausgeführt. Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar.
Die Verarbeitung erfolgt durch die ElevenLabs Inc. mit Sitz in den USA. Der Datentransfer ist über den EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission) abgesichert, dem ElevenLabs zertifiziert beigetreten ist; ergänzend gelten EU-Standardvertragsklauseln (SCC) und eine Transfer-Folgenabschätzung (TIA).
Die Sprachaufnahme wird nur für die unmittelbare Demonstration verwendet und nicht dauerhaft zur Weiterverwendung gespeichert
10. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies bzw. vergleichbare Speichertechniken (z. B. Sitzungs-Cookie zur Anmeldung, Schutz vor websiteübergreifender Anfragefälschung, Spracheinstellung). Wir setzen keine Analyse-, Tracking- oder Marketing-Cookies ein. Rechtsgrundlage: § 25 Abs. 2 TDDDG (technisch erforderlich) bzw. Art. 6 Abs. 1 lit. f DSGVO. Eine Einwilligung ist hierfür nicht erforderlich.
11. Reichweitenmessung (umami, cookielos)
Auf unseren öffentlichen Marketing-Seiten setzen wir die selbst gehostete Open-Source-Analysesoftware umami ein, um die Nutzung unserer Website statistisch auszuwerten (z. B. Seitenaufrufe, Herkunftsseiten, Gerätetyp). umami arbeitet ohne Cookies und ohne Speicherung oder Auslesen von Informationen auf Ihrem Endgerät; IP-Adressen werden nicht gespeichert, es entstehen ausschließlich aggregierte, anonyme Statistiken. Ein Profil einzelner Besucherinnen und Besucher wird nicht gebildet; die Daten verbleiben vollständig auf unserem Server in Deutschland. Rechtsgrundlage ist unser berechtigtes Interesse an der Analyse und Verbesserung unseres Online-Angebots (Art. 6 Abs. 1 lit. f DSGVO). Da keine Informationen auf dem Endgerät gespeichert oder ausgelesen werden, ist § 25 TDDDG nicht berührt; eine Einwilligung ist nicht erforderlich.
12. Empfänger / Unterauftragsverarbeiter
Zur Bereitstellung der Plattform setzen wir sorgfältig ausgewählte Dienstleister ein, mit denen jeweils die datenschutzrechtlich erforderlichen Verträge bestehen.
Unterauftragsverarbeiter
Anschrift / Land
Zweck
Hetzner Online GmbH,
Gunzenhausen, Deutschland
Hosting / Server-Infrastruktur (Applikation, Datenbank, Objektspeicher)
Bohnen IT GmbH
Wuppertal, Deutschland
Administration des Microsoft-365-Tenants für die Postfächer unter thephishmenu.de (info@, support@, datenschutz@) – damit technischer Zugriff auf Postfachinhalte möglich
Microsoft Ireland Operations Ltd.
Dublin, Ireland
Versand transaktionaler E-Mails (Einladung, Passwort-Reset, Bestellbestätigung)
Functional Software, Inc. (Sentry)
EU-Region
Fehler- und Betriebsüberwachung
ElevenLabs, Inc.
USA Nur bei Einwilligung, siehe Ziffer 9
KI-Stimmenklon-Demonstration (Modul „KI“)
Nur bei ausdrücklicher Einwilligung
13. Drittlandübermittlung
Eine Übermittlung in ein Drittland (USA) findet ausschließlich im Rahmen der optionalen, einwilligungsbasierten KI-Stimmenklon-Funktion (Ziffer 9) statt und ist über den EU-US Data Privacy Framework (Angemessenheitsbeschluss) sowie ergänzend EU-Standardvertragsklauseln abgesichert. Im Übrigen werden personenbezogene Daten innerhalb der EU/des EWR verarbeitet.
14. Speicherdauer
Wir verarbeiten personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben. Konto- und Trainingsdaten werden nach Beendigung des Vertragsverhältnisses bzw. auf Weisung der verantwortlichen Organisation gelöscht; Rechnungsdaten werden entsprechend den gesetzlichen Fristen aufbewahrt.
15. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zudem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO); zuständig ist u. a. die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
Betreffen Ihre Rechte Daten, die wir im Auftrag Ihrer Organisation verarbeiten, wenden Sie sich bitte an diese als Verantwortliche; wir unterstützen die Organisation bei der Erfüllung.
16. Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen (TOMs) zum Schutz Ihrer Daten, u. a. Transportverschlüsselung (TLS), mandantengetrennte Datenhaltung, Zugriffskontrollen, Zwei-Faktor-Authentifizierung für Administratoren sowie regelmäßige Sicherungen. Details sind in unseren TOMs dokumentiert und werden Kundenorganisationen als Anlage zum AVV bereitgestellt.
17. Änderungen
Wir passen diese Datenschutzerklärung an, sobald Änderungen der Verarbeitung oder der Rechtslage dies erfordern.