Datenschutzerklärung

Wie der Anbieter mit personenbezogenen Daten umgeht

Diese Datenschutzerklärung gilt für alle Websites und Dienste, die Max Welhöner (nachfolgend „der Anbieter”) betreibt — darunter maxwel.xyz, Beratungs- und Shop-Seiten unter Subdomains sowie Cloud- und Hosting-Dienste. Die Datenverarbeitung wird bewusst klein gehalten: Kerninfrastruktur läuft auf Servern in Deutschland, überwiegend mit selbst gehosteter Open-Source-Software. Daten werden weder verkauft noch zu Werbezwecken ausgewertet.

1. Verantwortlicher

Max Welhöner, Paul-Lincke-Ufer 33, 10999 Berlin, Deutschland E-Mail: mail@maxwel.xyz

Ein Datenschutzbeauftragter ist nicht zu benennen (Einzelunternehmer, unter der Schwellenzahl nach § 38 BDSG).

2. Welche Daten verarbeitet werden

2.1 Beim Besuch der Website

Für die Reichweitenmessung wird Umami eingesetzt, ein datenschutzfreundliches Analyse-Tool auf der eigenen Server-Infrastruktur des Anbieters. Erfasst werden anonymisierte Zugriffe, aufgerufene Seiten, verweisende Websites sowie Gerätetyp und Bildschirmgröße. Cookies werden nicht gesetzt, IP-Adressen nicht gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und statistisch auswertbaren Betrieb der Seite).

2.2 Bei Kontaktaufnahme und Aufträgen

Bei Anfragen und Aufträgen werden verarbeitet:

  • Name und Kontaktdaten
  • Inhalt der Kommunikation
  • Rechnungs- und Zahlungsdaten
  • projektbezogene Informationen

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. Vertragsanbahnung).

2.3 Bei Bestellungen in einem Online-Shop

Bei Shop-Bestellungen werden zusätzlich verarbeitet: Rechnungs- und Lieferadresse, E-Mail, Bestellinhalt und — je nach Produkt — die für die Fertigung nötigen Details. Zahlungsdaten (Karte, Kontodaten) gehen direkt an den Zahlungsdienstleister (siehe 4.2); der Anbieter erhält sie nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Kaufvertrag) und lit. c (steuerliche Aufbewahrung).

2.4 Bei Nutzung von Cloud- und Hosting-Diensten

Zusätzlich verarbeitet werden:

  • Benutzername und Zugangsdaten (verschlüsselt gespeichert)
  • Nutzungsdaten der Dienste
  • vom Kunden auf den Servern gespeicherte Inhalte

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

2.5 Bei der redaktionellen Recherche (Maxwel News, Maxwel Research)

Für das Nachrichtenbriefing und die Recherche-Reporte wertet der Anbieter öffentlich zugängliche Quellen aus: RSS-Feeds von Medien, die Web-Suche, Beiträge auf X sowie abonnierte Newsletter und Presse-Mails im eigenen News-Postfach. Dabei werden zwangsläufig personenbezogene Daten verarbeitet — Namen und Aussagen von Personen, über die berichtet wird, Absender und Inhalte abonnierter Newsletter sowie Nutzernamen, Beiträge und Verlinkungen von X.

Verarbeitet wird ausschließlich, was die Betroffenen selbst veröffentlicht haben oder was Medien über sie veröffentlicht haben. Es werden keine Personenprofile angelegt, keine Daten aus Kunden- oder Nutzerbeziehungen des Anbieters in die Recherche gegeben und keine Rechercheergebnisse an Dritte verkauft.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Berichterstattung und öffentlicher Meinungsbildung). Für die journalistisch-redaktionelle Verarbeitung gilt ergänzend das Medienprivileg nach Art. 85 DSGVO in Verbindung mit § 23 MStV.

Wer sich in einer Ausgabe unrichtig dargestellt sieht oder die Löschung einer ihn betreffenden Angabe wünscht, wendet sich formlos an mail@maxwel.xyz. Berichtigungen werden geprüft und, soweit begründet, in der betreffenden Ausgabe vorgenommen.

2.6 Bei Anmeldung zum Newsletter

Für den Newsletter werden E-Mail-Adresse und — freiwillig — der Name gespeichert, dazu Zeitpunkt und Bestätigung der Anmeldung. Die Anmeldung läuft im Doppel-Opt-in-Verfahren: Erst nach Bestätigung des zugesandten Links wird die Adresse aufgenommen. Versand und Verwaltung übernimmt die selbst betriebene Open-Source-Software Listmonk auf der Infrastruktur des Anbieters (siehe 4.1); ein externer Newsletter-Dienstleister ist nicht beteiligt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Abmeldung ist jederzeit über den Link am Ende jeder Ausgabe oder per E-Mail möglich und wirkt für die Zukunft.

3. Speicherdauer

  • Technische Logs: 7 Tage
  • E-Mail-Kommunikation: 3 Jahre ab letztem Kontakt
  • Projekt- und Vertragsdaten: Dauer der Beziehung + 6 Monate
  • Rechnungs- und Bestelldaten: 10 Jahre (§ 147 AO)
  • Cloud-Nutzerdaten: bis zur Kündigung + 30 Tage Export-Frist
  • Newsletter-Anmeldedaten: bis zur Abmeldung; der Anmeldenachweis danach 3 Jahre
  • Veröffentlichte Ausgaben von Briefing und Reporten samt ihren Recherche-Zwischenständen: dauerhaft, als Archiv der Berichterstattung

4. Empfänger der Daten

4.1 Hosting und Server-Infrastruktur

  • Hetzner Online GmbH (Gunzenhausen, Deutschland) — Server und Hosting in deutschen Rechenzentren
  • IONOS SE (Montabaur, Deutschland) — Cloud-Dienste und Server-Infrastruktur

Mit beiden bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Der E-Mail-Versand (Transaktionsmails, Projekt- und Support-Kommunikation) erfolgt über den vom Anbieter selbst betriebenen Mailserver auf dieser Infrastruktur — es kommt kein externer SMTP-Dienstleister zum Einsatz.

4.2 Zahlungsabwicklung im Shop

Zahlungen im Shop werden über Stripe Payments Europe, Ltd. (Dublin, Irland) abgewickelt. Über Stripe stehen Karten, SEPA, iDEAL, PayPal, Klarna, Apple Pay und Google Pay als Zahlungsarten zur Verfügung. Stripe verarbeitet Zahlungsdaten als eigenständiger Verantwortlicher für Betrugsprävention und Karten-Compliance. Für die automatische Ermittlung der Umsatzsteuer je Lieferland wird Stripe Tax genutzt; dabei werden Rechnungs- bzw. Lieferadresse an Stripe übermittelt. Details: stripe.com/de/privacy.

4.3 Fulfillment-Partner (On-Demand-Produktion)

Die meisten Shop-Produkte werden erst nach Bestellung gefertigt und von spezialisierten Dienstleistern direkt an den Kunden versendet. Je nach Produkt werden Name, Lieferadresse, Bestellinhalt und bei Foto-Produkten die hochgeladenen Motive an einen der folgenden Partner übermittelt:

  • Shirtee Cloud GmbH (Köln, Deutschland) — Textilien
  • Posterflow GmbH (Deutschland) — Poster und Wandbilder
  • CDClick Srl (Italien) — CDs, DVDs, Vinyl
  • theprintspace Ltd. (London, Vereinigtes Königreich) — Fine-Art-Prints

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Für den Transfer in das Vereinigte Königreich besteht ein EU-Angemessenheitsbeschluss (Art. 45 DSGVO).

4.4 KI-Modelle

Je nach Dienst und Funktion werden unterschiedliche KI-Modelle eingesetzt. An der jeweiligen Stelle im Dienst oder auf der Website wird ausgewiesen, welches Modell verwendet wird und ob es DSGVO-konform ist. In die Modelle gehen dabei die Arbeitsdaten des jeweiligen Dienstes ein — bei Briefing und Reporten also ausschließlich öffentlich zugängliches Recherchematerial, keine Kunden- oder Nutzerdaten.

Ohne Übermittlung (Verarbeitung auf eigener Hardware des Anbieters):

  • lokal betriebene offene Modelle — die Daten verlassen die Infrastruktur des Anbieters nicht

DSGVO-konform (EU-Anbieter, Datenverarbeitung innerhalb der EU):

  • Lyceum Technology (Berlin, Deutschland) — offene Modelle auf EU-Infrastruktur

Nicht DSGVO-konform (Anbieter außerhalb der EU — Übermittlung gestützt auf Art. 46 DSGVO, Standardvertragsklauseln):

  • Anthropic PBC (San Francisco, USA) — Sprachmodelle (Claude), auch direkt genutzt für Recherche und Synthese von Briefing und Reporten
  • OpenRouter, Inc. (San Francisco, USA) — API-Gateway für Modelle u.a. von Anthropic (USA), OpenAI (USA), Google DeepMind (USA), Meta (USA), xAI (USA), Cohere (Kanada), Perplexity (USA), Alibaba Cloud (China), DeepSeek (China), Moonshot AI (China), Zhipu AI (China), MiniMax (China). Aktuelle Gesamtliste: openrouter.ai/models
  • fal.ai, Inc. (San Francisco, USA) — Generierung von Bild, Sprache, Musik und Video; dahinter stehen je nach Funktion die Modelle Dritter, u.a. Google (Bild), ElevenLabs (Sprache und Musik) und ByteDance (Video)
  • Fireworks AI, Inc. (Redwood City, USA) — offene Modelle über eine schnelle Inferenz-Plattform
  • Groq, Inc. (Mountain View, USA) — Spracherkennung (Speech-to-Text)
  • xAI Corp. (Palo Alto, USA) — Sprachmodelle (Grok), direkte Schnittstelle
  • RoEx Ltd. (London, Vereinigtes Königreich — Angemessenheitsbeschluss) — Audio-Mastering
  • Direkte Schnittstellen chinesischer Anbieter, nur für Inhalte ohne Personenbezug und ohne Vertraulichkeitsbedarf, Übermittlung gestützt auf Art. 46 DSGVO: DeepSeek (Hangzhou, China), Moonshot AI (Peking, China — Kimi), Zhipu AI / Z.ai (Peking, China — GLM)

4.5 KI-Agenten über Messaging-Plattformen (optional)

Als optionalen Dienst stellt der Anbieter persönliche KI-Agenten bereit, die über Messaging-Plattformen (z.B. Telegram) erreichbar sind. Welches Modell eingesetzt wird, entscheidet der Nutzer selbst (siehe 4.4). Die Abrechnung der Modellnutzung erfolgt nutzungsbasiert direkt über den jeweiligen API-Anbieter; der Anbieter stellt nur die Infrastruktur bereit.

4.6 Empfohlene externe Software und Dienste

Auf einzelnen Seiten werden externe Software und Dienste empfohlen. Diese Empfehlungen sind keine Leistung des Anbieters. Für die Nutzung gelten die Datenschutzbestimmungen des jeweiligen Anbieters. Nicht-EU-Anbieter sind auf den Empfehlungsseiten als solche gekennzeichnet.

4.7 Rechercheschnittstellen

Für die Recherche zu Briefing und Reporten ruft der Anbieter Schnittstellen Dritter ab. Übermittelt werden dabei die Suchanfrage bzw. der Abrufauftrag, keine Kunden- oder Nutzerdaten:

  • Brave Software, Inc. (San Francisco, USA) — Web-Suche
  • X Corp. (Bastrop, USA) — Abruf öffentlicher Beiträge über die X-API, einschließlich der Zeitleiste eines vom Anbieter betriebenen Accounts

Übermittlung in die USA gestützt auf Art. 46 DSGVO (Standardvertragsklauseln). Für die Verarbeitung auf den Plattformen selbst gelten deren eigene Datenschutzbestimmungen.

4.8 Zustellung von Briefing und Reporten

Veröffentlichte Ausgaben stehen frei auf der Website. Zusätzlich gibt es zwei Zustellwege:

  • Newsletter über die selbst betriebene Software Listmonk (siehe 2.6) — kein externer Versanddienstleister.
  • Messenger-Zustellung an Nutzer, die sich dafür mit dem Bot des Anbieters verbunden haben. Gespeichert wird dafür die Kennung des Chats; die Übertragung der Nachricht läuft über Telegram FZ-LLC (Dubai, Vereinigte Arabische Emirate), für das kein Angemessenheitsbeschluss der EU-Kommission besteht. Die Verbindung erfolgt freiwillig und kann jederzeit beendet werden; Rechtsgrundlage ist Art. 6 Abs. 1 lit. a und lit. b DSGVO.

5. Cookies und lokale Speicherung

Der Anbieter setzt soweit wie möglich keine Cookies ein und beschränkt sich in der Regel auf technisch notwendige Cookies (z.B. Warenkorb, Anmeldung, Spracheinstellung). Diese sind für die vom Nutzer angeforderte Funktion erforderlich und werden ohne gesonderte Einwilligung gesetzt.

Soweit Cookies oder vergleichbare Technologien über das technisch Notwendige hinaus zum Einsatz kommen, werden diese erst nach erteilter Einwilligung über ein Cookie-Banner aktiviert (§ 25 TTDSG iVm Art. 6 Abs. 1 lit. a DSGVO). Im Banner werden Zweck, eingesetzte Dienste und Speicherdauer ausgewiesen; die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Tracking-, Werbe- oder Profiling-Dienste externer Drittanbieter — insbesondere Werbenetzwerke, Cross-Site-Pixel und verhaltensbasierte Analytik mit Personenbezug — werden nicht eingesetzt.

Navigationsverhalten oder Einstellungen können zusätzlich im lokalen Browser-Speicher abgelegt werden; diese Daten verlassen den Browser nicht.

6. Betroffenenrechte

Betroffene haben das Recht auf:

  • Auskunft über die gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit in einem gängigen Format (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung aus Gründen der besonderen Situation (Art. 21 DSGVO)

Anfragen per E-Mail an mail@maxwel.xyz. Die Bearbeitung erfolgt in der Regel innerhalb von 30 Tagen.

7. Beschwerderecht

Betroffene können sich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren. Zuständig ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit Friedrichstr. 219, 10969 Berlin datenschutz-berlin.de