DATENSCHUTZ
Datenschutzerklärung
Der Schutz deiner persönlichen Daten ist uns wichtig. Diese Erklärung beschreibt, welche Daten wir auf dieser Website verarbeiten, warum wir das tun, wie lange wir sie behalten und welche Rechte du dabei hast. Wir haben sie bewusst so geschrieben, dass sie ohne Fachwissen verständlich ist.
Verantwortlicher
UNFINISHED e.U. · Bülent Toluay
Hackhofergasse 1, 1190 Wien, Österreich
Firmenbuchnummer: FN 633859x, Handelsgericht Wien
UID-Nummer: ATU82781456
Telefon: +43 677 634 639 10 · E-Mail: office@unfinished.at
Für Fragen zum Datenschutz erreichst du uns unter den oben genannten Kontaktdaten. Einen Datenschutzbeauftragten müssen wir nicht bestellen, weil die gesetzlichen Voraussetzungen dafür bei uns nicht vorliegen.
Hosting und Server-Protokolle
Diese Website läuft auf einem Server der abaton EDV-Dienstleistungs GmbH, Conrad-von-Hoetzendorf-Straße 165, 8010 Graz, Österreich. Der Standort des Servers liegt in Österreich, es findet also keine Übermittlung in ein Drittland statt. Das Unternehmen verarbeitet die Daten ausschließlich in unserem Auftrag und ist vertraglich zur Vertraulichkeit verpflichtet (Auftragsverarbeitung nach Art. 28 DSGVO).
Bei jedem Aufruf schreibt der Server automatisch eine Protokollzeile. Darin stehen deine IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, die zuvor besuchte Seite und Angaben zu Browser und Betriebssystem. Diese Protokolle brauchen wir für den sicheren Betrieb und zur Abwehr von Angriffen. Sie werden vom Server automatisch überschrieben und stehen nur wenige Tage zur Verfügung, in der Regel rund eine Woche. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren, funktionierenden Angebot (Art. 6 Abs. 1 lit. f DSGVO).
Zusätzlich führen wir ein technisches Fehlerprotokoll. Geht in unserer Anwendung etwas schief, halten wir Zeitpunkt, Art des Fehlers, die betroffene Datei samt Zeilennummer und den gekürzten Meldungstext fest (höchstens 300 Zeichen). E-Mail-Adressen, die in so einer Meldung auftauchen können, ersetzen wir automatisch durch den Vermerk „[E-Mail]“. Deine IP-Adresse steht dort nicht. Das Protokoll liegt außerhalb des öffentlich erreichbaren Bereichs, dient ausschließlich der Fehlersuche und dem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO) und wächst nicht unbegrenzt: Ab 5 MB beginnen wir eine neue Datei und behalten höchstens eine Vorgängerdatei, ältere Einträge sind damit gelöscht.
Kontaktanfragen und Checks
Schickst du uns das Kontaktformular, eine Angebotsanfrage oder das Ergebnis eines unserer Checks, verarbeiten wir die Angaben, die du dort machst: Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Betreff und Nachricht, bei Bedarf zusätzlich Firma und Website, ein Terminwunsch (Datum, Uhrzeit, gewünschte Gesprächsform) sowie bei den Checks deine Antworten aus dem Fragebogen.
Zusätzlich speichern wir zu jeder Anfrage deine IP-Adresse. Sie dient ausschließlich dem Schutz vor automatisiertem Spam: Aus derselben IP-Adresse nehmen wir nur eine begrenzte Zahl von Anfragen pro Stunde an.
Die Anfrage landet in unserer Datenbank und wird uns zusätzlich per E-Mail zugestellt. Rechtsgrundlage ist die Durchführung vorvertraglicher Maßnahmen auf deine Anfrage hin (Art. 6 Abs. 1 lit. b DSGVO), bei rein allgemeinen Anliegen unser berechtigtes Interesse an der Beantwortung (Art. 6 Abs. 1 lit. f DSGVO). Die Angaben sind freiwillig, ohne sie können wir dir aber nicht antworten.
Aufbewahrung: Anfragen löschen wir automatisch zwölf Monate nach ihrem Eingang bei uns. Kommt daraus ein Auftrag zustande, gehören die zugehörigen Unterlagen zu unserer Buchhaltung und unterliegen der gesetzlichen Aufbewahrungspflicht von sieben Jahren (§ 132 BAO). Du kannst jederzeit früher die Löschung verlangen.
Anonymer Briefkasten aus dem Gründer-Check
Im Gründer-Check kannst du uns deine Idee anonym erzählen. Dieser Weg ist bewusst so gebaut, dass wir gar nicht wissen können, wer du bist: Wir fragen keinen Namen, keine E-Mail-Adresse und verlangen keine Anmeldung. Zu deiner Einsendung speichern wir keine IP-Adresse.
Gespeichert werden nur dein Text, die Antworten, die du im Check angetippt hast, und ein fünfstelliger Code. Dieser Code ist der einzige Zugang zu deinem Briefkasten. Er steht nie in der Adresszeile, sondern wird abgefragt, damit er nicht in Server-Protokollen landet. Verlierst du ihn, können wir ihn nicht wiederherstellen.
Damit dir der Code unmittelbar nach dem Absenden nicht abhandenkommt, legt ihn dein Browser zusätzlich in seinem Sitzungsspeicher ab (Eintrag unf_check_code, siehe Tabelle weiter unten). Diese Kopie bleibt auf deinem Gerät, sie wird nicht an uns übertragen und verschwindet, sobald du den Browser-Tab schließt.
Die Seite deines Briefkastens (/antwort) wird nicht gezählt und nicht ausgewertet: keine Besuchsstatistik, kein Meta Pixel, keine Marketing-Werkzeuge. Es läuft dort nur das technisch nötige Sitzungs-Cookie gegen Formularmissbrauch.
Damit niemand den Briefkasten mit Nachrichten überschwemmt oder den fünfstelligen Code durchprobiert, bilden wir wie bei der Besuchsstatistik eine Prüfsumme aus IP-Adresse, Browser-Kennung und einem täglich wechselnden Geheimwert. Die IP-Adresse selbst wird nicht gespeichert. Die Prüfsummen löschen wir nach sieben Tagen, jene zu falsch eingegebenen Codes bereits nach einem Tag.
Möchtest du benachrichtigt werden, sobald deine Antwort da ist, kannst du freiwillig eine E-Mail-Adresse hinterlegen. Wir verwenden sie ausschließlich für diese eine Nachricht, nie für Werbung. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), sonst unser berechtigtes Interesse an der Beantwortung deiner Zuschrift (Art. 6 Abs. 1 lit. f DSGVO).
Deinen Text liest eine Person bei uns. Er wird nicht weitergegeben und nicht veröffentlicht. Schreib in deinen Briefkasten, dass du ihn beendet haben willst, dann löschen wir den gesamten Briefwechsel. Ohne diesen Wunsch löschen wir ihn spätestens zwölf Monate nach der letzten Nachricht.
Besuchsstatistik ohne Cookies
Wir möchten wissen, welche Seiten gelesen werden, setzen dafür aber bewusst keine Cookies und binden auch keinen externen Dienst wie Google Analytics ein. Die Zählung läuft auf unserem eigenen Server und ist so gebaut, dass sie dich nicht wiedererkennt.
Damit wir Besuche nicht doppelt zählen, bilden wir aus deiner IP-Adresse, deiner Browser-Kennung und einem täglich wechselnden Geheimwert eine Prüfsumme. Aus dieser Prüfsumme lässt sich die IP-Adresse nicht zurückrechnen, und weil sich der Geheimwert jeden Tag ändert, ist ein Wiedererkennen über den Tag hinaus ausgeschlossen. Deine IP-Adresse selbst wird dabei nicht gespeichert. Die Prüfsummen löschen wir nach 90 Tagen.
Gespeichert bleiben nur zusammengefasste Zahlen ohne Personenbezug: Aufrufe je Seite und Tag, Verweildauer, das Herkunftsland (offline ermittelt, deine IP-Adresse verlässt unseren Server dafür nicht), die verweisende Website und Kennzeichen aus Werbelinks (etwa utm_source). Rechtsgrundlage ist unser berechtigtes Interesse an einer bedarfsgerechten Gestaltung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO).
Cookies & Einwilligung
Beim ersten Besuch fragen wir über ein Banner deine Einwilligung ab. Optionale Kategorien sind standardmäßig deaktiviert und werden erst nach deiner Zustimmung aktiv. Du kannst deine Auswahl jederzeit über „Cookie-Einstellungen" (im Banner bzw. im Footer) ändern oder widerrufen. Der Widerruf gilt für die Zukunft, bereits erfolgte Verarbeitungen bleiben davon unberührt. Eine erteilte Zustimmung fragen wir nach zwölf Monaten erneut ab, damit sie nicht unbemerkt weiterläuft. Eine Ablehnung bleibt bestehen und wird nicht erneut abgefragt. Wir unterscheiden folgende Kategorien:
- Notwendige Cookies: für den Betrieb der Website erforderlich (z. B. Sicherheit/CSRF-Schutz, Speichern deiner Cookie-Auswahl, Dark-/Light-Modus). Rechtsgrundlage: berechtigtes Interesse bzw. technische Notwendigkeit (Art. 6 Abs. 1 lit. f DSGVO).
- Analyse: Auswertung der Nutzung über Dienste Dritter. Diese Kategorie ist derzeit leer, weil unsere Besuchsstatistik ohne Cookies auskommt (siehe oben).
- Marketing: Werbe- und Reichweitenmessung, derzeit der Meta Pixel (siehe unten). Nur mit deiner Einwilligung.
- Externe Inhalte: Einbindung von Diensten Dritter, derzeit Google Maps (siehe unten). Nur mit deiner Einwilligung.
Im Einzelnen speichern wir Folgendes auf deinem Gerät:
| Name | Kategorie | Zweck | Dauer | Anbieter |
|---|---|---|---|---|
PHPSESSID |
Notwendig | Hält deine Sitzung zusammen und schützt Formulare vor Missbrauch. | Endet mit der Browser-Sitzung | UNFINISHED e.U. |
unf_mkt |
Notwendig | Merkt sich, dass du der Kategorie Marketing zugestimmt hast, damit wir das auch server-seitig beachten können. | 180 Tage | UNFINISHED e.U. |
unfinished-cookie-consent |
Notwendig | Speichert deine Auswahl im Cookie-Banner, den Zeitpunkt und die Nachweis-Kennung dazu (siehe nächster Abschnitt). Liegt im lokalen Speicher des Browsers, nicht als Cookie. | Bis du den Browser-Speicher löschst | UNFINISHED e.U. |
unfinished-theme |
Notwendig | Merkt sich, ob du die Website hell oder dunkel liest. Liegt im lokalen Speicher des Browsers, nicht als Cookie. | Bis du den Browser-Speicher löschst | UNFINISHED e.U. |
amorAus |
Notwendig | Merkt sich, dass du unseren Frage-Assistenten unten rechts ausgeblendet hast, damit er nicht auf der nächsten Seite wieder auftaucht. Liegt im Sitzungsspeicher des Browsers, nicht als Cookie. | Endet mit der Browser-Sitzung | UNFINISHED e.U. |
unf_check_code |
Notwendig | Merkt sich den fünfstelligen Code zu deinem anonymen Briefkasten, damit er dir nach dem Absenden nicht abhandenkommt. Liegt im Sitzungsspeicher des Browsers, nicht als Cookie. | Endet mit der Browser-Sitzung | UNFINISHED e.U. |
_fbp |
Marketing | Kennzeichnet deinen Browser, damit Meta die Wirkung unserer Werbung messen kann. | Bis zu 90 Tage | Meta Platforms Ireland Limited |
_fbc |
Marketing | Hält fest, über welche Anzeige du gekommen bist. | Bis zu 90 Tage | Meta Platforms Ireland Limited |
Die beiden Meta-Einträge entstehen ausschließlich, wenn du der Kategorie Marketing zustimmst. Ohne Zustimmung wird nichts davon gesetzt. Du kannst Cookies außerdem jederzeit in den Einstellungen deines Browsers löschen oder generell ablehnen.
Nachweis deiner Cookie-Einwilligung
Wer sich auf eine Einwilligung stützt, muss sie auch belegen können (Art. 7 Abs. 1 DSGVO). Deshalb halten wir jede Entscheidung im Cookie-Banner in einem Protokoll auf unserem eigenen Server fest. Gespeichert wird dabei ausschließlich: der Zeitpunkt, welchen Kategorien du zugestimmt oder nicht zugestimmt hast, über welchen der Knöpfe das geschah, in welcher Sprache gefragt wurde, eine Kennung der Textfassung des Banners, die dir gezeigt wurde, sowie eine zufällig erzeugte Nachweis-Kennung.
Wir speichern dazu keine IP-Adresse, keine Browser-Kennung, keine Sitzungs-Kennung und nicht, welche Seite du gerade offen hattest. Aus diesem Protokoll lässt sich also nicht ableiten, wer du bist. Die zufällige Nachweis-Kennung legt dein Browser zusätzlich bei sich ab (im Eintrag unfinished-cookie-consent). Nur wer diese Kennung vorzeigen kann, kann einen bestimmten Eintrag als den eigenen benennen, etwa wenn du wissen möchtest, was wir zu deiner Entscheidung festgehalten haben.
Rechtsgrundlage ist unsere rechtliche Verpflichtung, die Einwilligung nachweisen zu können (Art. 6 Abs. 1 lit. c in Verbindung mit Art. 7 Abs. 1 DSGVO). Aufbewahrung: Wir löschen diese Einträge automatisch 36 Monate nach ihrer Entstehung. Diese Zeit brauchen wir, weil der Nachweis auch nach dem Ende einer Einwilligung noch verlangt werden kann, solange Ansprüche daraus möglich sind.
Meta Pixel
Auf dieser Website setzen wir, ausschließlich nach deiner ausdrücklichen Einwilligung (Kategorie „Marketing"), den Meta Pixel ein. Anbieter ist die Meta Platforms Ireland Limited (Merrion Road, Dublin 4, Irland). Der Pixel hilft uns zu messen, wie wirksam unsere Werbung auf Facebook und Instagram ist, und Besucherinnen und Besucher unserer Website dort wieder zu erreichen. Beim Laden werden Daten (u. a. deine IP-Adresse, Browser-Informationen und besuchte Seiten) an Meta übertragen; dabei kann eine Übermittlung in Drittländer (USA) erfolgen. Meta kann diese Daten mit deinem Meta-Konto verknüpfen und für eigene Zwecke verwenden. Erteilst du keine Einwilligung, wird der Pixel nicht geladen und es werden keine Daten an Meta gesendet. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen kannst. Weitere Informationen findest du in der Datenschutzrichtlinie von Meta.
Schickst du bei erteilter Marketing-Einwilligung eine Anfrage über unser Kontaktformular oder einen Check ab, melden wir dieses Ereignis zusätzlich server-seitig an Meta (Conversions API). Dabei werden nur technische Zuordnungsdaten übertragen (IP-Adresse, Browser-Kennung, Meta-Cookies), keine Namen und keine E-Mail-Adressen. Ohne Einwilligung unterbleibt auch diese Übermittlung vollständig.
Grundlage der Übermittlung in die USA: Empfängerin in den USA ist die Meta Platforms, Inc. Sie ist unter dem EU-US Data Privacy Framework zertifiziert. Für dieses Rahmenwerk hat die Europäische Kommission am 10. Juli 2023 einen Angemessenheitsbeschluss gefasst (Durchführungsbeschluss (EU) 2023/1795). Er bescheinigt, dass zertifizierte US-Unternehmen ein angemessenes Schutzniveau bieten, weshalb für die Übermittlung keine zusätzliche Genehmigung nötig ist. Ob die Zertifizierung aktuell besteht, kannst du selbst in der offiziellen Liste unter dataprivacyframework.gov nachsehen. Fällt dieser Beschluss weg, führen wir die Übermittlung nicht ohne erneute Prüfung fort und passen diese Erklärung an.
Gemeinsame Verantwortung mit Meta
Für den Teil der Verarbeitung, der beim Aufruf unserer Seite stattfindet, also das Erheben deiner Daten durch den Pixel und ihre Übermittlung an Meta, sind wir und die Meta Platforms Ireland Limited nicht getrennt, sondern gemeinsam verantwortlich (Art. 26 DSGVO). Das hat der Europäische Gerichtshof für eingebundene Meta-Bausteine entschieden (Urteil vom 29. Juli 2019, Rechtssache C-40/17). Grundlage ist der „Zusatz für Verantwortliche" (Controller Addendum), der Bestandteil der Meta-Bedingungen für Business-Tools ist.
Wofür wir gemeinsam verantwortlich sind und wofür nicht: Gemeinsam verantwortet ist ausschließlich, dass der Pixel deine Daten erhebt und an Meta Ireland übermittelt. Was Meta danach in der eigenen Infrastruktur damit macht, etwa die Verknüpfung mit einem Meta-Konto, ist nicht Teil der gemeinsamen Verantwortung und liegt allein bei Meta. Auch das steht so in der Vereinbarung.
Wer welche Pflicht trägt: Wir entscheiden, ob wir den Pixel überhaupt einsetzen und welche Ereignisse gemessen werden, und wir müssen nachweisbar dafür sorgen, dass du vorher eingewilligt hast. Für die Erfüllung deiner Rechte an den bei Meta gespeicherten Daten ist Meta Ireland zuständig. Die Zwecke der Erhebung und Übermittlung sind die oben im Abschnitt „Meta Pixel" genannten: Messung der Werbewirkung und das Wiedererreichen von Besucherinnen und Besuchern auf Facebook und Instagram.
Deine Rechte: Deine Rechte nach Art. 15 bis 21 DSGVO in Bezug auf die bei Meta verarbeiteten Daten kannst du unmittelbar gegenüber Meta Ireland geltend machen. Du kannst dich ebenso an uns wenden, dann leiten wir dein Anliegen innerhalb von sieben Tagen an Meta weiter. Welche Rechtsgrundlage Meta für sich in Anspruch nimmt und wie du deine Rechte dort ausübst, steht in der Datenschutzrichtlinie von Meta; dort findest du auch die Angaben nach Art. 13 Abs. 1 lit. a und b DSGVO zu Meta selbst.
Den Wortlaut der Vereinbarung veröffentlicht Meta unter facebook.com/legal/controller_addendum, die zugehörigen Bedingungen unter facebook.com/legal/terms/businesstools.
Google Maps
Auf der Kontaktseite binden wir, ausschließlich nach deiner ausdrücklichen Einwilligung (Kategorie „Externe Inhalte"), eine Karte von Google Maps ein, um unseren Standort darzustellen. Anbieter ist die Google Ireland Limited bzw. Google LLC (USA). Beim Laden der Karte werden Daten (u. a. deine IP-Adresse) an Google übertragen; dabei kann eine Übermittlung in Drittländer (USA) erfolgen. Erteilst du keine Einwilligung, wird statt der Karte ein Platzhalter angezeigt und es werden keine Daten an Google gesendet. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst. Weitere Informationen findest du in der Datenschutzerklärung von Google.
Grundlage der Übermittlung in die USA: Empfängerin in den USA ist die Google LLC. Sie ist unter dem EU-US Data Privacy Framework zertifiziert, für das die Europäische Kommission am 10. Juli 2023 einen Angemessenheitsbeschluss gefasst hat (Durchführungsbeschluss (EU) 2023/1795). Die Eintragung kannst du in der offiziellen Liste unter dataprivacyframework.gov prüfen. Google stützt Übermittlungen, die ein Angemessenheitsbeschluss nicht abdeckt, zusätzlich auf die Standardvertragsklauseln der Europäischen Kommission; nähere Angaben dazu macht Google unter policies.google.com/privacy/frameworks. Fällt der Beschluss weg, führen wir die Einbindung nicht ohne erneute Prüfung fort und passen diese Erklärung an.
Kundenportal
Bestehende Kundinnen und Kunden können sich in unser Portal einloggen und dort Angebote, Rechnungen und den Projektstand einsehen. Dafür verarbeiten wir die Zugangsdaten sowie die zum Auftrag gehörenden Daten. Fehlgeschlagene Anmeldeversuche halten wir kurzzeitig samt IP-Adresse fest, um Angriffe auf Passwörter zu bremsen. Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO) und, für die Absicherung des Logins, unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
Fehlgeschlagene Anmeldungen im Einzelnen: Schlägt eine Anmeldung fehl, im Kundenportal wie in unserer internen Verwaltung, speichern wir dazu die IP-Adresse, die eingegebene E-Mail-Adresse, den betroffenen Bereich (Portal oder Verwaltung) und den Zeitpunkt. Diese Angaben brauchen wir, um das Durchprobieren von Passwörtern zu bremsen: Nach drei Fehlversuchen bleibt die Anmeldung von dieser Adresse eine Stunde lang gesperrt. Geglückte Anmeldungen halten wir dort nicht fest. Rechtsgrundlage ist unser berechtigtes Interesse an sicheren Zugängen (Art. 6 Abs. 1 lit. f DSGVO). Die Einträge löschen wir automatisch, sobald sie älter als einen Tag sind, nach einer erfolgreichen Anmeldung sofort.
E-Mails an dich
Antworten, Angebote, Rechnungen und Terminbestätigungen versenden wir über unseren eigenen Mailserver bei demselben österreichischen Anbieter, der auch die Website betreibt. Einen Newsletter oder Werbemails verschicken wir nicht. Über den Versand führen wir ein internes Protokoll, damit wir belegen können, dass ein Dokument tatsächlich hinausgegangen ist.
In diesem Versandprotokoll steht je Nachricht: die Empfänger-Adresse, der Betreff, die Anzahl der Anhänge, der Zeitpunkt und der Vermerk, ob der Versand geklappt hat. Der Text der Nachricht und die Anhänge selbst werden dort nicht gespeichert. Das Protokoll ist unser Nachweis, dass ein Angebot, eine Rechnung oder eine Antwort tatsächlich hinausgegangen ist, und wird deshalb dauerhaft aufbewahrt. Rechtsgrundlage ist unser berechtigtes Interesse an diesem Nachweis (Art. 6 Abs. 1 lit. f DSGVO). Auf Wunsch teilen wir dir mit, welche Einträge zu deiner Adresse vorliegen.
Weitergabe an Dritte
Wir verkaufen keine Daten und geben sie nicht ohne Grund weiter. Zugriff haben nur: unser Hosting-Anbieter (siehe oben), Meta im Rahmen der von dir erlaubten Marketing-Messung, Google beim freiwilligen Laden der Karte, sowie unsere Steuerberatung und Behörden, soweit wir gesetzlich dazu verpflichtet sind.
Meta ist dabei nicht bloß Empfänger: Für das Erheben und Übermitteln der Pixel-Daten sind wir mit Meta gemeinsam verantwortlich. Was das bedeutet, steht oben im Abschnitt „Gemeinsame Verantwortung mit Meta".
Deine Rechte
Du hast das Recht auf Auskunft über die zu dir gespeicherten Daten, auf Berichtigung, auf Löschung, auf Einschränkung der Verarbeitung, auf Datenübertragbarkeit sowie auf Widerspruch gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Es genügt eine formlose Nachricht an die oben genannte E-Mail-Adresse.
Wenn du glaubst, dass wir deine Daten nicht richtig verarbeiten, kannst du dich bei der Aufsichtsbehörde beschweren. Zuständig ist die Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, Telefon +43 1 52 152-0, dsb@dsb.gv.at, dsb.gv.at.
Stand dieser Erklärung
Diese Datenschutzerklärung wurde zuletzt am 11. August 2026 überarbeitet. Ändern wir etwas an unserer Website oder an den eingesetzten Diensten, passen wir sie an.