Datenschutz

Datenschutzerklärung

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist Mavoryx Digital, Inhaber Max Lüderitz, Berghäuserstraße 32, 57319 Bad Berleburg.

E-Mail: max.luederitz.contact@gmail.com

2. Hosting durch dataforest GmbH unter der Marke Avoro.eu

Die Website wird auf einem Server in Deutschland bei der dataforest GmbH, handelnd unter der Marke Avoro.eu, bereitgestellt. Der Hostinganbieter verarbeitet die für den Betrieb und die sichere Auslieferung der Website erforderlichen technischen Daten.

Die Verarbeitung dient der Bereitstellung und Sicherheit der Website. Als Rechtsgrundlage kommt Art. 6 Abs. 1 lit. f DSGVO in Betracht. Das berechtigte Interesse liegt in einem sicheren, stabilen und funktionsfähigen Websitebetrieb.

3. Technische Server- und Verbindungsdaten

Beim Aufruf der Website werden technisch insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Seite, HTTP-Methode, Statuscode, Browser beziehungsweise User-Agent, Referrer, sofern übertragen, und weitere Verbindungsinformationen verarbeitet. Diese Verarbeitung ist erforderlich, um die Verbindung herzustellen und Inhalte auszuliefern.

Die Website verwendet Caddy als Reverse Proxy und eine Next.js-Anwendung. Die Daten werden nicht für Werbung oder Besucherprofile verwendet.

4. Server-Logging und Sicherheitsprotokolle

Allgemeine technische Serverausgaben werden täglich getrennt protokolliert und spätestens nach 14 Tagen automatisch gelöscht. Sicherheitsrelevante Protokolle werden spätestens nach 30 Tagen gelöscht. Protokolliert werden nur für Betrieb, Fehleranalyse und Missbrauchsabwehr erforderliche Angaben.

Passwörter, API-Schlüssel, vollständige Chatnachrichten, Zahlungsdaten und unnötige personenbezogene Inhalte sollen nicht protokolliert werden. Sensible Feldwerte werden im Anwendungscode vor technischen Discord-Protokollen maskiert. Pseudonyme Daten der Anfragenbegrenzung entstehen aus der IP-Adresse nur im Arbeitsspeicher, laufen spätestens nach zehn Minuten ab und gehen bei einem Neustart verloren.

5. Kontaktaufnahme

Das Kontaktformular auf der Startseite öffnet im Browser lediglich einen vorbereiteten E-Mail-Entwurf im E-Mail-Programm des Nutzers. Vor dem eigenen Absenden werden Name, E-Mail-Adresse, Thema und Nachricht nicht an den Website-Server übertragen. An den Server wird nur ein inhaltsloses technisches Ereignis zur Nutzung der Schaltfläche gesendet; Namen, E-Mail-Adressen und Nachrichteninhalte sind darin nicht enthalten.

Wenn Sie uns eine E-Mail senden, verarbeiten wir die darin enthaltenen Angaben zur Bearbeitung Ihrer Anfrage. Kontaktanfragen ohne anschließenden Auftrag werden sechs Monate nach abschließender Bearbeitung gelöscht, soweit keine gesetzlichen Pflichten oder berechtigten Gründe für eine längere Speicherung bestehen.

6. Domain-Anfragen

Bei einer Domain-Anfrage werden Name, E-Mail-Adresse, Wunschdomain, eine freiwillige Nachricht und technisch erforderliche Metadaten an den Website-Server übermittelt. Die Anfrage wird anschließend über Resend an unser E-Mail-Postfach zugestellt.

Die Verarbeitung dient der Bearbeitung der Anfrage und der vorvertraglichen Kommunikation auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Domain-Anfragen ohne anschließenden Auftrag werden sechs Monate nach abschließender Bearbeitung gelöscht, soweit keine gesetzlichen Pflichten entgegenstehen.

7. Terminbuchung und Google Calendar

Freie und belegte Zeiträume werden serverseitig über die Google-Calendar-Schnittstelle eines privaten kostenlosen Google-Kontos abgefragt. Dabei werden keine personenbezogenen Daten der anfragenden Person an Google übermittelt. Der Browser erhält keine Angaben zu bestehenden Terminen.

Da kein Google-Workspace-Konto mit bestätigten geschäftlichen Vertragsbedingungen eingesetzt wird, ist die automatische Übertragung von Kundendaten in Google Calendar im Produktionsbetrieb deaktiviert. Name, E-Mail-Adresse, freiwillige Telefonnummer, Anliegen, Datum, Uhrzeit und Dauer werden über den Website-Server als Terminanfrage per Resend an uns gesendet. Der Betreiber prüft die Anfrage und bestätigt den Termin manuell. Die Anfrage allein ist noch keine Terminbestätigung.

Terminbuchungen ohne anschließenden Auftrag werden sechs Monate nach dem Termin gelöscht. Eine freiwillige Telefonnummer wird nach dem Termin gelöscht, sofern sie nicht für die weitere Vertragsdurchführung benötigt wird. Als Rechtsgrundlage kommt Art. 6 Abs. 1 lit. b DSGVO in Betracht.

8. KI-Chat und Vapi

Für den textbasierten KI-Chat wird Vapi eingesetzt. Verarbeitet werden der eingegebene Nachrichtentext, eine Chatkennung, Zeitstempel, technische Metadaten und personenbezogene Angaben, die Nutzer freiwillig in ihre Nachricht schreiben. Die Website verwendet für diesen Chat keine Mikrofonfreigabe, Audioaufnahme oder Telefoniefunktion.

Chatnachrichten werden nicht im Local Storage oder Session Storage gespeichert und verbleiben im Browser nur während der geöffneten Seite im Arbeitsspeicher. Chatverläufe bei Vapi werden durch einen technischen Löschjob nach spätestens 30 Tagen zur Löschung angefordert, soweit die Vapi-Schnittstelle und Kontokonfiguration dies ermöglichen. Bitte geben Sie im KI-Chat keine Passwörter, Zahlungsdaten, Gesundheitsdaten oder andere besonders sensible Informationen ein.

Datenschutzhinweise von Vapi: https://vapi.ai/privacy

9. E-Mail-Versand über Resend

Für Domain- und Terminanfragen verwenden wir den E-Mail-Dienst Resend der Plus Five Five, Inc. Übermittelt werden nur die für die Zustellung erforderlichen Kontaktdaten und Nachrichteninhalte. Die Anwendung versendet reine Text-E-Mails und fügt keinen eigenen Öffnungs- oder Link-Tracking-Code hinzu.

Datenschutzhinweise von Resend: https://resend.com/legal/privacy Data Processing Addendum von Resend: https://resend.com/legal/dpa

10. Zahlungsabwicklung über Mollie

Beim Start eines Checkouts werden Vorname, Nachname, E-Mail-Adresse, Rechnungsanschrift, Warenkorb, Produkt, Betrag, Bestellzeitpunkt und Zeitpunkt der AGB-Bestätigung an Mollie übermittelt. Zahlungsdaten werden auf den Seiten von Mollie beziehungsweise der ausgewählten Zahlungsmethode erhoben. Die Website erhält insbesondere Zahlungskennung, Zahlungsstatus, Betrag, Währung und erforderliche Bestellmetadaten zurück.

Bei der Zahlungsabwicklung werden die für die Zahlung erforderlichen Kunden-, Zahlungs- und Transaktionsdaten an Mollie übermittelt. Mollie verarbeitet bestimmte personenbezogene Daten im Rahmen der Zahlungsabwicklung als eigenständig Verantwortlicher nach Maßgabe der eigenen Datenschutzerklärung. Als Rechtsgrundlage kommt Art. 6 Abs. 1 lit. b DSGVO in Betracht; für gesetzlich aufzubewahrende Belege zusätzlich Art. 6 Abs. 1 lit. c DSGVO.

Datenschutzerklärung von Mollie: https://www.mollie.com/legal/privacy

11. Discord OAuth und Discord-Verbindungen

Für Bot-Hosting-Produkte und Bot-Credits ist eine aktive Discord-Verbindung erforderlich. Der Nutzer wird dafür zu Discord weitergeleitet. Mit dem Berechtigungsumfang identify ruft der Server die Discord-Nutzer-ID und den öffentlichen Nutzernamen ab. Ein signiertes technisch notwendiges Sitzungs-Cookie ordnet die Sitzung dem Discord-Konto zu.

Die Verbindung kann im Warenkorb über „Verbindung trennen“ beendet werden. Dabei werden die lokale Sitzung und das Sitzungs-Cookie sofort gelöscht. Beim Klick auf externe Discord-Links wird eine Verbindung zu Discord hergestellt.

12. Bot-Hosting und Bestellbearbeitung

Nach einer bestätigten Bot-Hosting-Zahlung werden Zahlungskennung, Discord-Nutzer-ID, ausgewählte Pakete sowie Erstellungs-, Bearbeitungs- und Abschlusszeitpunkte in einer lokalen Auftragsdatei gespeichert. Ein auf einem anderen Server betriebener Hosting-Bot ruft nicht abgearbeitete Aufträge über eine authentifizierte Schnittstelle ab.

Nicht abgearbeitete Bot-Hosting-Aufträge werden 90 Tage nach der letzten Bearbeitung gelöscht. Abgearbeitete technische Aufträge werden 90 Tage nach Abschluss gelöscht. Der Löschjob protokolliert nur die Anzahl gelöschter Einträge, nicht deren Inhalte.

13. Domain-Verfügbarkeitsabfragen über RDAP-Dienste

Bei einer Verfügbarkeitsprüfung wird der eingegebene Domainname an den Website-Server gesendet. Der Server fragt abhängig von der Endung die zuständige RDAP-Schnittstelle ab, derzeit DENIC für .de, EURid für .eu, Verisign für .com, Identity Digital für .info sowie rdap.org für .wtf und .life.

Die IP-Adresse des Besuchers wird nicht an die Registry weitergereicht; der RDAP-Dienst sieht die Serververbindung und den abgefragten Domainnamen. Die Abfrage wird in der Anwendung nicht dauerhaft gespeichert.

14. YouTube-Einbettungen

Ein eingebettetes Video von youtube-nocookie.com wird erst nach dem ausdrücklichen Klick auf „YouTube-Video laden“ erzeugt. Vorher lädt der Browser kein YouTube-Iframe. Erst nach der Freigabe können insbesondere IP-Adresse, Browserdaten, Referrer und Nutzungsdaten an Google beziehungsweise YouTube übermittelt und dort Cookies oder vergleichbare Technologien eingesetzt werden.

Die Freigabe gilt nur für den aktuellen Seitenaufruf und wird nicht im Local Storage gespeichert. Als Rechtsgrundlage für das aktive Laden kommt Art. 6 Abs. 1 lit. a DSGVO in Betracht. Externe YouTube-Links stellen erst nach einem bewussten Klick eine Verbindung her.

15. Cookies und lokale Browserspeicherung

Die Website setzt keine Analyse-, Statistik- oder Marketing-Cookies ein. Ein allgemeines Cookie-Banner wird daher nicht angezeigt. Vor einer aktiven Freigabe externer Medien werden nur technisch notwendige Cookies verwendet.

mavoryx_discord_oauth_state ist ein mit Secure, HttpOnly und SameSite=Lax geschütztes Cookie zur Absicherung der Discord-Anmeldung. Es gilt höchstens zehn Minuten. mavoryx_discord_session ist ein signiertes, mit Secure, HttpOnly und SameSite=Lax geschütztes Sitzungscookie und gilt höchstens 30 Tage oder bis zur aktiven Trennung.

Chatverläufe, Formulareingaben, Zahlungsdaten und personenbezogene Inhalte werden nicht im Local Storage oder Session Storage gespeichert.

16. Empfänger personenbezogener Daten

Abhängig von der genutzten Funktion können Daten an dataforest GmbH unter der Marke Avoro.eu, Resend, Google, Vapi, Mollie, Discord und den jeweils abgefragten RDAP-Dienst übermittelt werden. Nicht jeder Anbieter ist für jede Verarbeitung Auftragsverarbeiter. Mollie verarbeitet bestimmte Daten im Rahmen der Zahlungsabwicklung in eigener Verantwortlichkeit.

Innerhalb von Mavoryx Digital erhalten nur Personen Zugriff, die ihn für Betrieb, Kommunikation, Bestellung oder Support benötigen.

17. Drittlandübermittlungen

Bei Vapi, Resend, Discord und Google beziehungsweise YouTube kann eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums stattfinden. Die jeweils eingesetzten Anbieter können eigene Schutzmechanismen und Vertragsbedingungen vorsehen.

Diese Erklärung behauptet nicht, dass sämtliche Verarbeitungen ausschließlich in Deutschland stattfinden oder dass für jeden einzelnen Verarbeitungsvorgang bereits bestimmte Drittlandgarantien vereinbart wurden.

18. Speicherdauer und Löschung

Es gelten folgende Fristen: allgemeine Server-Logs 14 Tage; sicherheitsrelevante Logs 30 Tage; pseudonyme Rate-Limit-Daten höchstens zehn Minuten; OAuth-Status-Cookie höchstens zehn Minuten; Discord-Sitzung höchstens 30 Tage oder sofort nach Trennung.

Kontaktanfragen und Domain-Anfragen ohne Auftrag werden sechs Monate nach abschließender Bearbeitung gelöscht. Terminbuchungen ohne Auftrag werden sechs Monate nach dem Termin gelöscht; freiwillige Telefonnummern nach dem Termin, sofern sie nicht mehr benötigt werden. KI-Chatverläufe bei Vapi werden höchstens 30 Tage gespeichert, soweit dies im Vapi-Konto und über die Schnittstelle durchsetzbar ist. Abgebrochene Checkout-Vorgänge werden nach 30 Tagen gelöscht, soweit Mollie hierfür eine Löschung ermöglicht.

Nicht abgearbeitete Bot-Hosting-Aufträge werden 90 Tage nach der letzten Bearbeitung und abgearbeitete technische Bot-Hosting-Aufträge 90 Tage nach Abschluss gelöscht. Die YouTube-Freigabe gilt nur für den aktuellen Seitenaufruf. Steuerlich relevante Rechnungen und Buchungsbelege werden acht Jahre aufbewahrt. Sonstige gesetzlich aufzubewahrende Geschäftsunterlagen werden entsprechend der jeweils geltenden gesetzlichen Frist gespeichert.

Gesetzlich aufzubewahrende Unterlagen werden nicht vorzeitig gelöscht. Soweit Daten nur noch aufgrund einer Aufbewahrungspflicht gespeichert werden, werden sie nicht für andere Zwecke aktiv weiterverwendet.

19. Rechtsgrundlagen

Für die technische Bereitstellung, Sicherheit und Missbrauchsabwehr kommt Art. 6 Abs. 1 lit. f DSGVO in Betracht. Für Kontakt-, Domain-, Termin-, Bestell- und Supportanfragen sowie die Vertragsdurchführung kommt Art. 6 Abs. 1 lit. b DSGVO in Betracht. Gesetzliche Aufbewahrungspflichten können eine Verarbeitung nach Art. 6 Abs. 1 lit. c DSGVO erfordern.

Das aktive Laden eines YouTube-Videos erfolgt auf Grundlage einer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Freiwillige Zusatzangaben werden nur für den erkennbaren Zweck verarbeitet.

20. Rechte betroffener Personen

Im Rahmen der gesetzlichen Voraussetzungen bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch.

Anfragen können an max.luederitz.contact@gmail.com gerichtet werden.

21. Beschwerderecht bei einer Aufsichtsbehörde

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig kann insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen sein.

22. Widerruf von Einwilligungen

Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Die YouTube-Freigabe wird nicht dauerhaft gespeichert; nach Verlassen oder Neuladen der Seite wird das Video ohne erneuten Klick nicht geladen.

23. Widerspruchsrecht

Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können betroffene Personen aus Gründen, die sich aus ihrer besonderen Situation ergeben, der Verarbeitung widersprechen. Der Widerspruch kann an max.luederitz.contact@gmail.com gerichtet werden.

24. Stand der Datenschutzerklärung

Stand dieser Datenschutzerklärung: 30. Juli 2026. Bei Änderungen an Funktionen, Anbietern oder Datenflüssen wird die Erklärung an die tatsächliche technische Verarbeitung angepasst.