Theres Heinrich
← Start

Datenschutz

WAS DIESE SEITE
VON DIR WEISS.

Wenig. Und das ist keine Floskel, sondern nachgemessen.

1. Verantwortliche

Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO ist:

Theres Heinrich
Waldburgweg 21
12555 Berlin
E-Mail: studio@theresheinrich.com

Eine Datenschutzbeauftragte ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.

2. Was diese Website nicht tut

Der Teil, der die meisten Datenschutzerklärungen lang macht, entfällt hier. Diese Website

  • lädt nichts von fremden Servern. Schriften, Bilder und Programmbibliotheken liegen auf demselben Server wie die Seite selbst. Es gibt keine Google Fonts, kein Bild-Netzwerk, kein CDN.
  • verwendet kein Analysewerkzeug — kein Google Analytics, kein Matomo, keine Pixel, keine Zählmarken.
  • bindet keine sozialen Netzwerke ein. Die Verweise im Fuß sind Verweise, keine Bausteine.
  • bindet keine Karten, keine Videoportale und keine Schaltflächen Dritter ein.
  • legt nichts im Browser ab — kein localStorage, kein sessionStorage.

Ein Einwilligungsfenster erscheint trotzdem: Es fragt, ob mitgezählt werden darf, welche Seiten gelesen werden. Zurzeit wird nichts gemessen — die Messung ist vorbereitet, aber nicht in Betrieb. Ob du zustimmst oder nicht, ändert deshalb heute nichts. Sobald sie läuft, steht hier, womit.

3. Aufruf der Website: Server-Logfiles

Beim Aufruf einer Seite überträgt dein Browser technisch notwendige Daten, die der Server in Protokolldateien speichert:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • Name und Adresse der abgerufenen Datei
  • übertragene Datenmenge und Meldung über den Erfolg des Abrufs
  • die zuvor besuchte Seite, sofern der Browser sie übermittelt
  • Browser, Browserversion und Betriebssystem

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im technischen Betrieb, in der Auslieferung der Seite und in der Abwehr von Angriffen. Eine Zusammenführung dieser Daten mit anderen Quellen findet nicht statt, ebensowenig eine Auswertung zu Werbezwecken.

4. Hosting

Die Website wird bei einem Dienstleister betrieben, der die Daten aus Abschnitt 3 in meinem Auftrag verarbeitet:

STRATO GmbH
Otto-Ostrowski-Straße 7
10249 Berlin

Grundlage ist ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO. Die Server stehen in Deutschland.

5. Cookies

Diese Website setzt zwei Cookies. Beide kommen vom eigenen Server, beide dienen ausschließlich dem technischen Betrieb, keines verfolgt dein Verhalten und keines wird an Dritte übermittelt.

  • theres-heinrich-session — ordnet deinem Browser für die Dauer des Besuchs eine Sitzung zu. Laufzeit zwei Stunden.
  • XSRF-TOKEN — schützt vor Angriffen, bei denen eine fremde Seite in deinem Namen Formulare abschickt. Laufzeit zwei Stunden.

Beide sind unbedingt erforderlich im Sinne von § 25 Abs. 2 Nr. 2 TDDDG; eine Einwilligung ist dafür nicht nötig. Rechtsgrundlage für die anschließende Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO.

Zur Sitzung gehört serverseitig ein Eintrag, der IP-Adresse und Browserkennung enthält. Er wird spätestens nach zwei Stunden ohne Aktivität gelöscht.

6. Im Einzelnen: was gespeichert wird

Die Abschnitte oben sagen, warum etwas passiert. Diese Tabelle sagt, was genau — jeder Eintrag, den diese Website auf deinem Gerät ablegt oder auf dem Server über dich führt. Mehr gibt es nicht.

WasWoWozuWie lange
theres-heinrich-­session Cookie Ordnet deinem Browser eine Sitzung zu. Nötig, damit ein abgeschicktes Formular dem richtigen Aufruf zugeordnet wird. 2 Stunden
XSRF-TOKEN Cookie Verhindert, dass eine fremde Seite in deinem Namen ein Formular abschickt. 2 Stunden
theres-­einwilligung Speicher des Browsers Merkt sich deine Antwort auf die Frage nach dem Mitzählen — damit sie nicht bei jedem Aufruf erneut gestellt wird. 12 Monate
Sitzungs­eintrag Datenbank Gegenstück zum Sitzungscookie auf dem Server, mit IP-Adresse und Browserkennung. 2 Stunden ohne Aktivität
Protokoll­datei Server IP, Zeitpunkt, abgerufene Datei, Browser — siehe Abschnitt 3. Frist beim Hoster erfragen
Newsletter-­Anmeldung Datenbank Adresse, Zeitpunkt und IP von Anmeldung und Bestätigung. Nur wenn du dich einträgst; die zwei Zeitpunkte sind der gesetzlich verlangte Nachweis der Einwilligung. bis zur Abmeldung, der Nachweis darüber hinaus
Kapazitäts-­Check Datenbank Die acht Antworten und die Größenangabe, ohne jede Kennung — keine Adresse, keine IP, kein Cookie. Zwei Durchläufe lassen sich nicht miteinander verbinden. Siehe Abschnitt 9a. unbefristet, weil anonym
Reichweiten­messung Zurzeit nicht im Einsatz. Sobald sie eingerichtet ist, steht sie hier mit Werkzeug, Speicherort und Frist — und sie läuft nur nach deiner Zustimmung.

Nicht erhoben werden: Name, Standort, Gerätekennungen über die Browserkennung hinaus, Verhalten über mehrere Besuche hinweg, und nichts, was an Dritte ginge.

6a. Reichweitenmessung mit Google Analytics

Wenn du im Einwilligungsfenster zugestimmt hast, wird auf dieser Seite Google Analytics 4 geladen. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Ohne deine Zustimmung wird nichts geladen — kein Skript, kein Zählpixel, keine Verbindung zu Google. Das ist kein Nebensatz, sondern die Bauweise: Der Aufruf steht an genau einer Stelle im Seitenskript und wird erst ausgeführt, nachdem du „Einverstanden" gewählt hast.

Zweck: Ich möchte wissen, welche Beiträge gelesen werden und über welchen Weg Menschen hierher finden — um zu entscheiden, worüber ich weiter schreibe.

Verarbeitet werden unter anderem: aufgerufene Seiten, Zeitpunkt und Dauer, ungefährer Standort auf Stadtebene, Gerätetyp, Browser und die Seite, von der du gekommen bist. Google vergibt dazu eine Kennung und legt Cookies in deinem Browser ab. Die IP-Adresse wird von Google Analytics 4 nicht gespeichert.

Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Du kannst sie jederzeit widerrufen — über den Verweis im Fuß dieser Seite. Der Widerruf gilt ab sofort; was bis dahin erhoben wurde, bleibt davon unberührt.

Übermittlung in die USA: Google verarbeitet Daten auch auf Servern in den Vereinigten Staaten. Grundlage ist der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework; Google LLC ist darunter zertifiziert. US-Behörden können unter bestimmten Voraussetzungen auf Daten zugreifen, ohne dass dagegen dieselben Rechtsmittel zur Verfügung stehen wie in der EU. Mit deiner Zustimmung willigst du auch darin ein.

Werbung findet nicht statt. Die Werbefunktionen von Google sind ausdrücklich abgeschaltet: Der Seite ist es untersagt, Daten für Werbezwecke oder personalisierte Anzeigen zu speichern. Google-Signale sind deaktiviert.

Speicherdauer: Die Ereignisdaten werden bei Google nach 14 Monaten gelöscht. Mit Google besteht ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO.

7. Kontaktaufnahme

Wenn du mir schreibst, verarbeite ich deine Angaben, um deine Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage der Anbahnung oder Durchführung eines Vertrags dient, sonst Art. 6 Abs. 1 lit. f DSGVO. Ich lösche diese Daten, sobald sie nicht mehr benötigt werden, und prüfe das spätestens alle zwei Jahre; gesetzliche Aufbewahrungsfristen bleiben unberührt.

E-Mails werden unverschlüsselt übertragen, sofern du sie nicht selbst verschlüsselst. Vertrauliches nimmst du besser zum Telefon.

8. Newsletter

Das Anmeldefeld auf der Startseite ist in Betrieb. Die Anmeldung läuft im bestätigten Anmeldeverfahren (Double-Opt-in): Nach dem Eintragen bekommst du eine Mail mit einem Link, und erst der Klick darauf trägt dich ein. Ohne diesen Klick passiert nichts.

Gespeichert werden deine Adresse sowie Zeitpunkt und IP-Adresse von Anmeldung und Bestätigung — die beiden Zeitpunkte sind der gesetzlich verlangte Nachweis der Einwilligung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 3 UWG.

Abmelden kannst du dich jederzeit mit einem Klick; der Link steht in jeder Mail. Die Adresse wird dann gelöscht, der Nachweis der Einwilligung bleibt, bis er nicht mehr gebraucht wird.

Für den Versand nutze ich MailerLite (MailerLite Limited, Niederlande). Übermittelt wird deine Adresse, der Zeitpunkt der Bestätigung und die IP-Adresse der Anmeldung — und zwar erst nach deiner Bestätigung, nie vorher. Grundlage ist Art. 6 Abs. 1 lit. a DSGVO; der Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO ist Bestandteil der Nutzungsbedingungen von MailerLite.

MailerLite verarbeitet die Daten innerhalb der EU beziehungsweise des EWR; auch die eingesetzten Unterauftragnehmer sitzen dort. Eine Übermittlung in ein Drittland findet für den Newsletter nicht statt.

MailerLite misst, ob eine Mail geöffnet und ob ein Link angeklickt wurde. Damit sehe ich, welche Themen gelesen werden. Widersprichst du dem, melde dich ab oder schreib mir eine Zeile — eine Auswertung ohne Versand gibt es nicht.

Meldest du dich über den Link in einer Mail ab, meldet MailerLite das an diese Website zurück, damit beide Listen übereinstimmen. Meldest du dich hier ab, wird die Adresse auch dort abgemeldet.

9. Terminbuchung

Das Erstgespräch buchst du auf der Startseite. Kalender und Buchung laufen über Calendly (Calendly LLC, 271 17th Street NW, Atlanta, Georgia 30363, USA).

Dein Browser nimmt dabei keine Verbindung zu Calendly auf. Die Seite holt die freien Zeiten auf meinem Server und schickt die Buchung von dort weiter. Es wird kein Skript, kein Fenster und kein Bild von Calendly geladen, und Calendly setzt keinen Cookie in deinem Browser. Was Abschnitt 2 sagt, gilt also weiterhin.

Übermittelt werden an Calendly: Name, E-Mail-Adresse, die gewählte Zeit und die Zeitzone deines Geräts. Calendly legt daraus den Termin an und verschickt Bestätigung und Erinnerung. Die IP-Adresse deines Geräts wird nicht weitergegeben — nach außen tritt mein Server auf.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Ohne diese Angaben lässt sich kein Termin vereinbaren. Die Daten bleiben bei Calendly, solange der Termin dort geführt wird, und werden mit dem Konto gelöscht.

Calendly verarbeitet die Daten in den USA. Grundlage der Übermittlung ist Art. 46 Abs. 2 lit. c DSGVO: Calendly hat die EU-Standardvertragsklauseln in der aktuellen Fassung samt UK-Addendum in seinen Auftragsverarbeitungsvertrag aufgenommen. Zur Auftragsverarbeitung nach Art. 28 DSGVO: Calendlys Data Processing Addendum ist Bestandteil der Nutzungsbedingungen und mit deren Annahme geschlossen; eine gesonderte Unterschrift ist nicht erforderlich.

Willst du keine Daten an Calendly geben, schreib mir einfach eine Mail an coaching@theresheinrich.com — dann vereinbaren wir den Termin von Hand.

9a. Der Kapazitäts-Check

Unter /unternehmen/kapazitaet steht ein kurzer Selbst-Check für Unternehmen: acht Fragen zur Lage im Haus, am Ende eine Empfehlung. Die Antworten werden gezählt — damit ich weiß, wie oft der Check gemacht wird und was Unternehmen bewegt.

Gespeichert wird ausschließlich, was du über deine Organisation angibst — die acht Antworten, die Größe des Hauses und die Empfehlung, die daraus folgt. Nicht gespeichert wird: deine IP-Adresse, deine Browserkennung, eine Sitzungs- oder Gerätekennung, eine Mailadresse. Es wird auch kein Cookie gesetzt.

Das ist nicht Sparsamkeit um ihrer selbst willen, sondern der Unterschied, auf den es ankommt: Ohne Kennung gibt es nichts, was auf dich zurückführt. Zwei Durchläufe lassen sich weder miteinander noch mit einem Menschen verbinden. Die Daten sind damit anonym und keine personenbezogenen Daten im Sinne der DSGVO — deshalb brauchst du dafür auch nicht zuzustimmen, und deshalb steht der Check nicht im Einwilligungsfenster.

Die Fragen zielen auf die Organisation — Takt, Gesprächskultur, Zahlenlage —, nicht auf die Gesundheit einzelner Menschen. Der Check ist keine medizinische oder psychologische Diagnose und ersetzt keine.

Weil die Daten anonym sind, können sie einer Person nicht zugeordnet werden. Ein Auskunfts- oder Löschersuchen nach Abschnitt 10 läuft hier deshalb ins Leere — es gibt keinen Datensatz, der dir zuzuordnen wäre. Das ist die Kehrseite derselben Entscheidung.

10. Deine Rechte

Du hast mir gegenüber die folgenden Rechte hinsichtlich der dich betreffenden Daten:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen, die auf ein berechtigtes Interesse gestützt sind (Art. 21 DSGVO)

Eine formlose E-Mail an studio@theresheinrich.com genügt.

11. Beschwerderecht

Unabhängig davon kannst du dich bei einer Aufsichtsbehörde beschweren, Art. 77 DSGVO. Zuständig ist die Behörde deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

12. Änderungen

Diese Erklärung beschreibt den Stand der Website zum unten genannten Datum. Kommen Funktionen hinzu, wird sie vorher angepasst.

Stand: 17. September 2026