Zuletzt aktualisiert: 25.7.2026
Stand: Juli 2026
Campaiva
Inhaber: Florian Bassiouni
Ricklinger Stadtweg 13
30459 Hannover, Deutschland
E-Mail: office@campaiva.com
Diese Datenschutzerklärung informiert Sie gemäß Art. 13, 14 DSGVO über die Verarbeitung personenbezogener Daten auf der Website campaiva.com und der Marketing-Plattform app.campaiva.com (zusammen „Plattform").
Campaiva ist eine B2B-Marketing-Plattform. Es gilt eine wichtige Rollenverteilung:
Die Plattform wird auf Servern der Hetzner Online GmbH (Deutschland/EU) betrieben. Beim Aufruf unserer Seiten verarbeitet der Webserver technisch notwendige Daten (aufgerufene URL, Datum/Uhrzeit, übertragene Datenmenge, Browser-/Betriebssystem-Kennung, IP-Adresse) in Server-Logs zur Bereitstellung, Stabilität und Angriffsabwehr (Art. 6 Abs. 1 lit. f DSGVO). Logs werden rotierend gelöscht. Datenbank und Uploads liegen in der EU; Backups werden verschlüsselt und regelmäßig auf Wiederherstellbarkeit geprüft.
Bei der Registrierung verarbeiten wir: E-Mail-Adresse, Name, Firmenname, Passwort (nur als Hash), gewählter Tarif sowie den Zeitpunkt der Bestätigung (Double-Opt-In). Optional: Telefonnummer, Profildaten, Branding. Zwecke: Bereitstellung des Kontos und der gebuchten Leistungen (Art. 6 Abs. 1 lit. b DSGVO), Kontosicherheit inkl. optionaler Zwei-Faktor-Authentifizierung (Art. 6 Abs. 1 lit. f DSGVO). Login-Zeitpunkte und sicherheitsrelevante Ereignisse werden in Audit-Logs gespeichert; IP-Adressen werden dabei nur gehasht abgelegt.
Die Abrechnung erfolgt über die Stripe Payments Europe Ltd. (Irland) bzw. Stripe Inc. (USA). Stripe erhält die für die Zahlungsabwicklung nötigen Daten (Name, E-Mail, Rechnungsdaten, Zahlungsmittel). Kreditkartendaten werden ausschließlich bei Stripe verarbeitet und erreichen unsere Systeme nicht. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung), für die Aufbewahrung von Rechnungs- und Buchungsdaten Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB, für Betrugs-/Missbrauchsprävention Art. 6 Abs. 1 lit. f DSGVO. Für US-Transfers bestehen EU-Standardvertragsklauseln bzw. die Zertifizierung nach dem EU-US Data Privacy Framework. Kündigung und Zahlungsdaten-Verwaltung sind jederzeit über das Stripe-Kundenportal (Einstellungen → Abrechnung) möglich.
Wir setzen folgende Kategorien ein. Für technisch notwendige Cookies stützt sich der Zugriff auf Ihr Endgerät auf § 25 Abs. 2 Nr. 2 TDDDG, die anschließende Datenverarbeitung auf Art. 6 Abs. 1 lit. b und f DSGVO. Alle nicht notwendigen Kategorien setzen wir nur mit Ihrer Einwilligung über den Cookie-Banner ein (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO):
access_token, refresh_token), CSRF-Schutz (XSRF-TOKEN),
Sitzungsverwaltung (session_id), Speicherung Ihrer Cookie-Entscheidung.Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft im Dashboard unter Einstellungen → Privatsphäre ändern oder widerrufen.
Zur Fehlererkennung nutzen wir Sentry (Functional Software Inc., USA) mit EU-Ingest-Endpunkt (Deutschland) und aktivem Entfernen personenbezogener Inhalte aus Fehlerberichten (Art. 6 Abs. 1 lit. f DSGVO — stabiler, sicherer Betrieb). Interne Betriebs-Benachrichtigungen (z. B. Systemwarnungen an unser Team) können über Telegram versendet werden; sie enthalten keine Kundeninhalte.
Sofern ein Kunde diese Funktionen aktiviert, werden SMS über die seven communications GmbH & Co. KG (Deutschland) versendet und Telefonie-Funktionen über die vom Kunden angebundene Placetel-Telefonanlage (Cisco/Placetel, Deutschland) bereitgestellt (Rufnummern, Verbindungs-Metadaten, ggf. Aufzeichnungen nach Maßgabe des Kunden). Wir handeln insoweit als Auftragsverarbeiter des Kunden.
Die Plattform bietet KI-gestützte Funktionen (Texterstellung, Bild-/Videoerzeugung, Analysen). Dabei werden die von Ihnen eingegebenen Inhalte (Prompts, hochgeladene Produktbilder, Markendaten) an folgende Anbieter übermittelt, soweit die jeweilige Funktion genutzt wird: OpenAI (USA), Anthropic (USA), Google (Gemini/Veo, USA) sowie für Video-/Audio-Funktionen HeyGen und ElevenLabs (USA). Es gilt:
Soweit Kunden in KI-Funktionen personenbezogene Daten Dritter verarbeiten (z. B. CRM-Daten), handeln wir als Auftragsverarbeiter des Kunden (Abschnitt 2); die genannten KI-Anbieter sind insoweit Subprozessoren. Wir raten davon ab, besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) in KI-Funktionen einzugeben.
Kunden können eigene Konten bei Drittanbietern per OAuth mit der Plattform verbinden, um Inhalte zu veröffentlichen und Kennzahlen abzurufen — u. a. Meta (Facebook/Instagram inkl. Meta Ads), Google (siehe Abschnitt 12), LinkedIn, Microsoft 365 und Shopify. Dabei gilt: Zugriffs-Token werden verschlüsselt und strikt pro Kunde getrennt gespeichert; übermittelt wird nur, was die jeweils genutzte Funktion erfordert (z. B. Beitragsinhalte, Kampagnendaten, für Werbezielgruppen ausschließlich gehashte Kontaktkennungen). Die Verbindung kann jederzeit in der Plattform („Integrationen → trennen") oder beim Anbieter widerrufen werden; gespeicherte Token werden dann gelöscht.
Campaiva verbindet auf Wunsch des Nutzers dessen eigene Google-Konten (Google Business Profile, Google Search Console, Google Analytics, Google Ads) über das offizielle OAuth-2.0-Verfahren mit der Plattform. Der Nutzer ist stets Inhaber bzw. berechtigter Verwalter dieser Konten; Campaiva handelt ausschließlich als Werkzeug in seinem Auftrag.
Die Nutzung und Weitergabe der über Google APIs empfangenen Informationen durch Campaiva unterliegt der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Konkret bedeutet das:
Von Kunden erstellte Landing Pages, Lead-Formulare und Link-Messungen (z. B. Klicks, Conversions) verarbeiten Daten der Besucher im Auftrag des jeweiligen Kunden (Art. 28 DSGVO). Verantwortlicher ist der Kunde; er hat die Besucher gemäß Art. 13 DSGVO zu informieren. Wir stellen hierfür die technische Infrastruktur bereit.
Wir geben personenbezogene Daten nur weiter, soweit dies zur Leistungserbringung erforderlich ist, eine Rechtspflicht besteht oder Sie eingewilligt haben. Wesentliche Auftragsverarbeiter und Empfänger:
| Anbieter | Zweck | Region |
|---|---|---|
| Hetzner Online GmbH | Hosting, Infrastruktur | DE/EU |
| Stripe | Zahlungsabwicklung | IE/USA* |
| IONOS SE | System-E-Mails | DE |
| Sentry | Fehlerdiagnose (EU-Ingest, PII-Filter) | USA*/DE-Ingest |
| OpenAI, Anthropic, Google | KI-Funktionen (nur bei Nutzung) | USA* |
| HeyGen, ElevenLabs | Video-/Audio-KI (nur bei Nutzung) | USA* |
| Meta, Google, LinkedIn, Microsoft, Shopify | vom Kunden verbundene Integrationen | USA* |
| seven communications | SMS-Versand (optional) | DE |
| Placetel | Telefonie (optional, Kunden-Konto) | DE |
| Telegram | interne Betriebs-Benachrichtigungen an unser Team (ohne Kundeninhalte) | USA*/VAE |
* Für Übermittlungen in Drittländer bestehen EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); soweit der jeweilige US-Empfänger nach dem EU-US Data Privacy Framework zertifiziert ist, stützen wir die Übermittlung zusätzlich auf den Angemessenheitsbeschluss der EU-Kommission. Kopien der Garantien stellen wir auf Anfrage bereit. Eine aktuelle Subprozessoren-Liste führen wir unter campaiva.com/trust.
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
Zur Ausübung genügt eine formlose Mitteilung an office@campaiva.com. Viele Aktionen (Datenexport, Kontolöschung, Einwilligungen) stehen zusätzlich als Selbstbedienung im Dashboard bereit.
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig: Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, lfd.niedersachsen.de.
Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt. KI-generierte Inhalte und Bewertungen (z. B. Lead-Scoring) dienen als Unterstützung und werden durch Menschen geprüft bzw. freigegeben.
Die Bereitstellung der Konto- und Abrechnungsdaten ist für den Vertragsschluss erforderlich; ohne sie kann die Plattform nicht genutzt werden. Übrige Angaben sind grundsätzlich freiwillig; einzelne optionale Funktionen können jedoch bestimmte Zusatzangaben voraussetzen (z. B. eine Telefonnummer für Telefonie-Funktionen).
Ein Datenschutzbeauftragter ist nicht bestellt; eine gesetzliche Benennungspflicht (Art. 37 DSGVO, § 38 BDSG) besteht für uns nicht.
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen oder Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung; über wesentliche Änderungen informieren wir Bestandskunden in der Plattform.