Datenschutz
Wenig. Und das ist keine Floskel, sondern nachgemessen.
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO ist:
Theres HeinrichEine Datenschutzbeauftragte ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
Der Teil, der die meisten Datenschutzerklärungen lang macht, entfällt hier. Diese Website
Ein Einwilligungsfenster erscheint trotzdem: Es fragt, ob mitgezählt werden darf, welche Seiten gelesen werden. Zurzeit wird nichts gemessen — die Messung ist vorbereitet, aber nicht in Betrieb. Ob du zustimmst oder nicht, ändert deshalb heute nichts. Sobald sie läuft, steht hier, womit.
Beim Aufruf einer Seite überträgt dein Browser technisch notwendige Daten, die der Server in Protokolldateien speichert:
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im technischen Betrieb, in der Auslieferung der Seite und in der Abwehr von Angriffen. Eine Zusammenführung dieser Daten mit anderen Quellen findet nicht statt, ebensowenig eine Auswertung zu Werbezwecken.
Die Website wird bei einem Dienstleister betrieben, der die Daten aus Abschnitt 3 in meinem Auftrag verarbeitet:
STRATO GmbHGrundlage ist ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO. Die Server stehen in Deutschland.
Diese Website setzt zwei Cookies. Beide kommen vom eigenen Server, beide dienen ausschließlich dem technischen Betrieb, keines verfolgt dein Verhalten und keines wird an Dritte übermittelt.
Beide sind unbedingt erforderlich im Sinne von § 25 Abs. 2 Nr. 2 TDDDG; eine Einwilligung ist dafür nicht nötig. Rechtsgrundlage für die anschließende Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO.
Zur Sitzung gehört serverseitig ein Eintrag, der IP-Adresse und Browserkennung enthält. Er wird spätestens nach zwei Stunden ohne Aktivität gelöscht.
Die Abschnitte oben sagen, warum etwas passiert. Diese Tabelle sagt, was genau — jeder Eintrag, den diese Website auf deinem Gerät ablegt oder auf dem Server über dich führt. Mehr gibt es nicht.
| Was | Wo | Wozu | Wie lange |
|---|---|---|---|
| theres-heinrich-session | Cookie | Ordnet deinem Browser eine Sitzung zu. Nötig, damit ein abgeschicktes Formular dem richtigen Aufruf zugeordnet wird. | 2 Stunden |
| XSRF-TOKEN | Cookie | Verhindert, dass eine fremde Seite in deinem Namen ein Formular abschickt. | 2 Stunden |
| theres-einwilligung | Speicher des Browsers | Merkt sich deine Antwort auf die Frage nach dem Mitzählen — damit sie nicht bei jedem Aufruf erneut gestellt wird. | 12 Monate |
| Sitzungseintrag | Datenbank | Gegenstück zum Sitzungscookie auf dem Server, mit IP-Adresse und Browserkennung. | 2 Stunden ohne Aktivität |
| Protokolldatei | Server | IP, Zeitpunkt, abgerufene Datei, Browser — siehe Abschnitt 3. | Frist beim Hoster erfragen |
| Newsletter-Anmeldung | Datenbank | Adresse, Zeitpunkt und IP von Anmeldung und Bestätigung. Nur wenn du dich einträgst; die zwei Zeitpunkte sind der gesetzlich verlangte Nachweis der Einwilligung. | bis zur Abmeldung, der Nachweis darüber hinaus |
| Kapazitäts-Check | Datenbank | Die acht Antworten und die Größenangabe, ohne jede Kennung — keine Adresse, keine IP, kein Cookie. Zwei Durchläufe lassen sich nicht miteinander verbinden. Siehe Abschnitt 9a. | unbefristet, weil anonym |
| Reichweitenmessung | — | Zurzeit nicht im Einsatz. Sobald sie eingerichtet ist, steht sie hier mit Werkzeug, Speicherort und Frist — und sie läuft nur nach deiner Zustimmung. | — |
Nicht erhoben werden: Name, Standort, Gerätekennungen über die Browserkennung hinaus, Verhalten über mehrere Besuche hinweg, und nichts, was an Dritte ginge.
Wenn du im Einwilligungsfenster zugestimmt hast, wird auf dieser Seite Google Analytics 4 geladen. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Ohne deine Zustimmung wird nichts geladen — kein Skript, kein Zählpixel, keine Verbindung zu Google. Das ist kein Nebensatz, sondern die Bauweise: Der Aufruf steht an genau einer Stelle im Seitenskript und wird erst ausgeführt, nachdem du „Einverstanden" gewählt hast.
Zweck: Ich möchte wissen, welche Beiträge gelesen werden und über welchen Weg Menschen hierher finden — um zu entscheiden, worüber ich weiter schreibe.
Verarbeitet werden unter anderem: aufgerufene Seiten, Zeitpunkt und Dauer, ungefährer Standort auf Stadtebene, Gerätetyp, Browser und die Seite, von der du gekommen bist. Google vergibt dazu eine Kennung und legt Cookies in deinem Browser ab. Die IP-Adresse wird von Google Analytics 4 nicht gespeichert.
Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Du kannst sie jederzeit widerrufen — über den Verweis im Fuß dieser Seite. Der Widerruf gilt ab sofort; was bis dahin erhoben wurde, bleibt davon unberührt.
Übermittlung in die USA: Google verarbeitet Daten auch auf Servern in den Vereinigten Staaten. Grundlage ist der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework; Google LLC ist darunter zertifiziert. US-Behörden können unter bestimmten Voraussetzungen auf Daten zugreifen, ohne dass dagegen dieselben Rechtsmittel zur Verfügung stehen wie in der EU. Mit deiner Zustimmung willigst du auch darin ein.
Werbung findet nicht statt. Die Werbefunktionen von Google sind ausdrücklich abgeschaltet: Der Seite ist es untersagt, Daten für Werbezwecke oder personalisierte Anzeigen zu speichern. Google-Signale sind deaktiviert.
Speicherdauer: Die Ereignisdaten werden bei Google nach 14 Monaten gelöscht. Mit Google besteht ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO.
Wenn du mir schreibst, verarbeite ich deine Angaben, um deine Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage der Anbahnung oder Durchführung eines Vertrags dient, sonst Art. 6 Abs. 1 lit. f DSGVO. Ich lösche diese Daten, sobald sie nicht mehr benötigt werden, und prüfe das spätestens alle zwei Jahre; gesetzliche Aufbewahrungsfristen bleiben unberührt.
E-Mails werden unverschlüsselt übertragen, sofern du sie nicht selbst verschlüsselst. Vertrauliches nimmst du besser zum Telefon.
Das Anmeldefeld auf der Startseite ist in Betrieb. Die Anmeldung läuft im bestätigten Anmeldeverfahren (Double-Opt-in): Nach dem Eintragen bekommst du eine Mail mit einem Link, und erst der Klick darauf trägt dich ein. Ohne diesen Klick passiert nichts.
Gespeichert werden deine Adresse sowie Zeitpunkt und IP-Adresse von Anmeldung und Bestätigung — die beiden Zeitpunkte sind der gesetzlich verlangte Nachweis der Einwilligung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 3 UWG.
Abmelden kannst du dich jederzeit mit einem Klick; der Link steht in jeder Mail. Die Adresse wird dann gelöscht, der Nachweis der Einwilligung bleibt, bis er nicht mehr gebraucht wird.
Für den Versand nutze ich MailerLite (MailerLite Limited, Niederlande). Übermittelt wird deine Adresse, der Zeitpunkt der Bestätigung und die IP-Adresse der Anmeldung — und zwar erst nach deiner Bestätigung, nie vorher. Grundlage ist Art. 6 Abs. 1 lit. a DSGVO; der Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO ist Bestandteil der Nutzungsbedingungen von MailerLite.
MailerLite verarbeitet die Daten innerhalb der EU beziehungsweise des EWR; auch die eingesetzten Unterauftragnehmer sitzen dort. Eine Übermittlung in ein Drittland findet für den Newsletter nicht statt.
MailerLite misst, ob eine Mail geöffnet und ob ein Link angeklickt wurde. Damit sehe ich, welche Themen gelesen werden. Widersprichst du dem, melde dich ab oder schreib mir eine Zeile — eine Auswertung ohne Versand gibt es nicht.
Meldest du dich über den Link in einer Mail ab, meldet MailerLite das an diese Website zurück, damit beide Listen übereinstimmen. Meldest du dich hier ab, wird die Adresse auch dort abgemeldet.
Das Erstgespräch buchst du auf der Startseite. Kalender und Buchung laufen über Calendly (Calendly LLC, 271 17th Street NW, Atlanta, Georgia 30363, USA).
Dein Browser nimmt dabei keine Verbindung zu Calendly auf. Die Seite holt die freien Zeiten auf meinem Server und schickt die Buchung von dort weiter. Es wird kein Skript, kein Fenster und kein Bild von Calendly geladen, und Calendly setzt keinen Cookie in deinem Browser. Was Abschnitt 2 sagt, gilt also weiterhin.
Übermittelt werden an Calendly: Name, E-Mail-Adresse, die gewählte Zeit und die Zeitzone deines Geräts. Calendly legt daraus den Termin an und verschickt Bestätigung und Erinnerung. Die IP-Adresse deines Geräts wird nicht weitergegeben — nach außen tritt mein Server auf.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Ohne diese Angaben lässt sich kein Termin vereinbaren. Die Daten bleiben bei Calendly, solange der Termin dort geführt wird, und werden mit dem Konto gelöscht.
Calendly verarbeitet die Daten in den USA. Grundlage der Übermittlung ist Art. 46 Abs. 2 lit. c DSGVO: Calendly hat die EU-Standardvertragsklauseln in der aktuellen Fassung samt UK-Addendum in seinen Auftragsverarbeitungsvertrag aufgenommen. Zur Auftragsverarbeitung nach Art. 28 DSGVO: Calendlys Data Processing Addendum ist Bestandteil der Nutzungsbedingungen und mit deren Annahme geschlossen; eine gesonderte Unterschrift ist nicht erforderlich.
Willst du keine Daten an Calendly geben, schreib mir einfach eine Mail an coaching@theresheinrich.com — dann vereinbaren wir den Termin von Hand.
Unter /unternehmen/kapazitaet steht ein kurzer Selbst-Check für Unternehmen: acht Fragen zur Lage im Haus, am Ende eine Empfehlung. Die Antworten werden gezählt — damit ich weiß, wie oft der Check gemacht wird und was Unternehmen bewegt.
Gespeichert wird ausschließlich, was du über deine Organisation angibst — die acht Antworten, die Größe des Hauses und die Empfehlung, die daraus folgt. Nicht gespeichert wird: deine IP-Adresse, deine Browserkennung, eine Sitzungs- oder Gerätekennung, eine Mailadresse. Es wird auch kein Cookie gesetzt.
Das ist nicht Sparsamkeit um ihrer selbst willen, sondern der Unterschied, auf den es ankommt: Ohne Kennung gibt es nichts, was auf dich zurückführt. Zwei Durchläufe lassen sich weder miteinander noch mit einem Menschen verbinden. Die Daten sind damit anonym und keine personenbezogenen Daten im Sinne der DSGVO — deshalb brauchst du dafür auch nicht zuzustimmen, und deshalb steht der Check nicht im Einwilligungsfenster.
Die Fragen zielen auf die Organisation — Takt, Gesprächskultur, Zahlenlage —, nicht auf die Gesundheit einzelner Menschen. Der Check ist keine medizinische oder psychologische Diagnose und ersetzt keine.
Weil die Daten anonym sind, können sie einer Person nicht zugeordnet werden. Ein Auskunfts- oder Löschersuchen nach Abschnitt 10 läuft hier deshalb ins Leere — es gibt keinen Datensatz, der dir zuzuordnen wäre. Das ist die Kehrseite derselben Entscheidung.
Du hast mir gegenüber die folgenden Rechte hinsichtlich der dich betreffenden Daten:
Eine formlose E-Mail an studio@theresheinrich.com genügt.
Unabhängig davon kannst du dich bei einer Aufsichtsbehörde beschweren, Art. 77 DSGVO. Zuständig ist die Behörde deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Diese Erklärung beschreibt den Stand der Website zum unten genannten Datum. Kommen Funktionen hinzu, wird sie vorher angepasst.
Stand: 17. September 2026
Darf ich mitzählen?
Wenn du magst, zähle ich mit Google Analytics, welche Seiten gelesen werden. Dabei gehen Daten an Google — auch in die USA. Ohne deine Zustimmung wird davon nichts geladen, und hier funktioniert alles genauso.
Ändern kannst du das jederzeit im Fuß.