← Zurück zur Startseite

Datenschutzerklärung

Zuletzt aktualisiert: 25.7.2026

Datenschutzerklärung

Stand: Juli 2026

1. Verantwortlicher

Campaiva
Inhaber: Florian Bassiouni
Ricklinger Stadtweg 13
30459 Hannover, Deutschland
E-Mail: office@campaiva.com

Diese Datenschutzerklärung informiert Sie gemäß Art. 13, 14 DSGVO über die Verarbeitung personenbezogener Daten auf der Website campaiva.com und der Marketing-Plattform app.campaiva.com (zusammen „Plattform").

2. Unsere Rollen: Verantwortlicher und Auftragsverarbeiter

Campaiva ist eine B2B-Marketing-Plattform. Es gilt eine wichtige Rollenverteilung:

  • Verantwortlicher sind wir für die Daten unserer Websitebesucher, Interessenten und Kunden (Ihr Nutzerkonto, Abrechnung, Support, Plattform-Sicherheit) — dafür gilt diese Erklärung.
  • Auftragsverarbeiter (Art. 28 DSGVO) sind wir für die Daten, die unsere Kunden in der Plattform verarbeiten (z. B. deren CRM-Kontakte, E-Mail-Empfänger, Landing-Page-Besucher). Verantwortlicher ist insoweit der jeweilige Kunde; Grundlage ist unser Auftragsverarbeitungsvertrag (AVV). Betroffene wenden sich in diesen Fällen an den jeweiligen Kunden; wir unterstützen ihn bei der Erfüllung der Betroffenenrechte.

3. Hosting und Infrastruktur

Die Plattform wird auf Servern der Hetzner Online GmbH (Deutschland/EU) betrieben. Beim Aufruf unserer Seiten verarbeitet der Webserver technisch notwendige Daten (aufgerufene URL, Datum/Uhrzeit, übertragene Datenmenge, Browser-/Betriebssystem-Kennung, IP-Adresse) in Server-Logs zur Bereitstellung, Stabilität und Angriffsabwehr (Art. 6 Abs. 1 lit. f DSGVO). Logs werden rotierend gelöscht. Datenbank und Uploads liegen in der EU; Backups werden verschlüsselt und regelmäßig auf Wiederherstellbarkeit geprüft.

4. Registrierung und Nutzerkonto

Bei der Registrierung verarbeiten wir: E-Mail-Adresse, Name, Firmenname, Passwort (nur als Hash), gewählter Tarif sowie den Zeitpunkt der Bestätigung (Double-Opt-In). Optional: Telefonnummer, Profildaten, Branding. Zwecke: Bereitstellung des Kontos und der gebuchten Leistungen (Art. 6 Abs. 1 lit. b DSGVO), Kontosicherheit inkl. optionaler Zwei-Faktor-Authentifizierung (Art. 6 Abs. 1 lit. f DSGVO). Login-Zeitpunkte und sicherheitsrelevante Ereignisse werden in Audit-Logs gespeichert; IP-Adressen werden dabei nur gehasht abgelegt.

5. Bezahlung (Stripe)

Die Abrechnung erfolgt über die Stripe Payments Europe Ltd. (Irland) bzw. Stripe Inc. (USA). Stripe erhält die für die Zahlungsabwicklung nötigen Daten (Name, E-Mail, Rechnungsdaten, Zahlungsmittel). Kreditkartendaten werden ausschließlich bei Stripe verarbeitet und erreichen unsere Systeme nicht. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung), für die Aufbewahrung von Rechnungs- und Buchungsdaten Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB, für Betrugs-/Missbrauchsprävention Art. 6 Abs. 1 lit. f DSGVO. Für US-Transfers bestehen EU-Standardvertragsklauseln bzw. die Zertifizierung nach dem EU-US Data Privacy Framework. Kündigung und Zahlungsdaten-Verwaltung sind jederzeit über das Stripe-Kundenportal (Einstellungen → Abrechnung) möglich.

6. Cookies und Einwilligungsverwaltung

Wir setzen folgende Kategorien ein. Für technisch notwendige Cookies stützt sich der Zugriff auf Ihr Endgerät auf § 25 Abs. 2 Nr. 2 TDDDG, die anschließende Datenverarbeitung auf Art. 6 Abs. 1 lit. b und f DSGVO. Alle nicht notwendigen Kategorien setzen wir nur mit Ihrer Einwilligung über den Cookie-Banner ein (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO):

  • Technisch notwendig (immer aktiv): Authentifizierung (access_token, refresh_token), CSRF-Schutz (XSRF-TOKEN), Sitzungsverwaltung (session_id), Speicherung Ihrer Cookie-Entscheidung.
  • Funktional (Einwilligung): Sprach- und Oberflächen-Präferenzen.
  • Analyse (Einwilligung): plattforminterne, pseudonymisierte Nutzungsstatistik zur Produktverbesserung. Es kommen keine Analyse- oder Tracking-Dienste Dritter zum Einsatz; Analysedaten verlassen unsere Systeme nicht.
  • Marketing: derzeit nicht im Einsatz.

Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft im Dashboard unter Einstellungen → Privatsphäre ändern oder widerrufen.

7. Fehlerdiagnose und Betrieb

Zur Fehlererkennung nutzen wir Sentry (Functional Software Inc., USA) mit EU-Ingest-Endpunkt (Deutschland) und aktivem Entfernen personenbezogener Inhalte aus Fehlerberichten (Art. 6 Abs. 1 lit. f DSGVO — stabiler, sicherer Betrieb). Interne Betriebs-Benachrichtigungen (z. B. Systemwarnungen an unser Team) können über Telegram versendet werden; sie enthalten keine Kundeninhalte.

8. E-Mail-Versand

  • System- und Transaktionsmails (Registrierung, Rechnungen, Sicherheitshinweise) versenden wir über die IONOS SE (Deutschland). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Marketing-Kampagnen unserer Kunden werden über den vom jeweiligen Kunden angebundenen Versandweg verschickt (eigener SMTP-Server oder Microsoft-365-Konto des Kunden). Insoweit handeln wir als Auftragsverarbeiter des Kunden.
  • Eigene Newsletter versenden wir nur nach Double-Opt-In (Art. 6 Abs. 1 lit. a DSGVO); Abmeldung jederzeit über den Link in jeder Mail.

9. SMS und Telefonie (optional)

Sofern ein Kunde diese Funktionen aktiviert, werden SMS über die seven communications GmbH & Co. KG (Deutschland) versendet und Telefonie-Funktionen über die vom Kunden angebundene Placetel-Telefonanlage (Cisco/Placetel, Deutschland) bereitgestellt (Rufnummern, Verbindungs-Metadaten, ggf. Aufzeichnungen nach Maßgabe des Kunden). Wir handeln insoweit als Auftragsverarbeiter des Kunden.

10. KI-Funktionen

Die Plattform bietet KI-gestützte Funktionen (Texterstellung, Bild-/Videoerzeugung, Analysen). Dabei werden die von Ihnen eingegebenen Inhalte (Prompts, hochgeladene Produktbilder, Markendaten) an folgende Anbieter übermittelt, soweit die jeweilige Funktion genutzt wird: OpenAI (USA), Anthropic (USA), Google (Gemini/Veo, USA) sowie für Video-/Audio-Funktionen HeyGen und ElevenLabs (USA). Es gilt:

  • Übermittelt wird nur, was für die konkret angestoßene Funktion erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO).
  • Eingaben werden bei uns standardmäßig nicht dauerhaft gespeichert; bei den Anbietern bestehen Auftragsverarbeitungsverträge, eine Nutzung zum Training der Modelle ist vertraglich ausgeschlossen bzw. deaktiviert.
  • Für US-Transfers: EU-Standardvertragsklauseln bzw. Data-Privacy-Framework-Zertifizierung (siehe Abschnitt 14).
  • Kunden können teilweise eigene API-Schlüssel hinterlegen („Bring your own key"); dann gilt das Vertragsverhältnis des Kunden mit dem jeweiligen Anbieter.

Soweit Kunden in KI-Funktionen personenbezogene Daten Dritter verarbeiten (z. B. CRM-Daten), handeln wir als Auftragsverarbeiter des Kunden (Abschnitt 2); die genannten KI-Anbieter sind insoweit Subprozessoren. Wir raten davon ab, besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) in KI-Funktionen einzugeben.

11. Verbundene Drittkonten (Integrationen)

Kunden können eigene Konten bei Drittanbietern per OAuth mit der Plattform verbinden, um Inhalte zu veröffentlichen und Kennzahlen abzurufen — u. a. Meta (Facebook/Instagram inkl. Meta Ads), Google (siehe Abschnitt 12), LinkedIn, Microsoft 365 und Shopify. Dabei gilt: Zugriffs-Token werden verschlüsselt und strikt pro Kunde getrennt gespeichert; übermittelt wird nur, was die jeweils genutzte Funktion erfordert (z. B. Beitragsinhalte, Kampagnendaten, für Werbezielgruppen ausschließlich gehashte Kontaktkennungen). Die Verbindung kann jederzeit in der Plattform („Integrationen → trennen") oder beim Anbieter widerrufen werden; gespeicherte Token werden dann gelöscht.

12. Nutzung von Google-Nutzerdaten (Google API Services User Data Policy)

Campaiva verbindet auf Wunsch des Nutzers dessen eigene Google-Konten (Google Business Profile, Google Search Console, Google Analytics, Google Ads) über das offizielle OAuth-2.0-Verfahren mit der Plattform. Der Nutzer ist stets Inhaber bzw. berechtigter Verwalter dieser Konten; Campaiva handelt ausschließlich als Werkzeug in seinem Auftrag.

Die Nutzung und Weitergabe der über Google APIs empfangenen Informationen durch Campaiva unterliegt der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Konkret bedeutet das:

  • Die Daten werden ausschließlich für die vom Nutzer aktivierten Funktionen verwendet (z. B. Beiträge veröffentlichen, Bewertungen beantworten, Kennzahlen anzeigen, Werbekampagnen erstellen und deren Leistung darstellen).
  • Google-Nutzerdaten werden nicht verkauft und nicht für Werbung Dritter oder zur Erstellung von Werbeprofilen verwendet.
  • Es erfolgt keine Weitergabe an Dritte, außer soweit dies zur Bereitstellung oder Verbesserung der vom Nutzer genutzten Funktionen erforderlich ist, gesetzlich vorgeschrieben ist oder der Nutzer ausdrücklich zugestimmt hat.
  • Kein manueller Zugriff durch Campaiva-Mitarbeitende auf diese Daten, außer mit ausdrücklicher Zustimmung des Nutzers, zu Sicherheits-/Missbrauchszwecken, zur Einhaltung geltenden Rechts oder in aggregierter/anonymisierter Form für den internen Betrieb.
  • Zugriffstoken werden verschlüsselt gespeichert und pro Kunde streng getrennt. Der Nutzer kann die Verbindung jederzeit widerrufen — in Campaiva unter „Integrationen → trennen" oder unter myaccount.google.com/permissions. Nach dem Widerruf werden die gespeicherten Token gelöscht.

13. Landing Pages, Lead-Formulare und Messung im Kundenauftrag

Von Kunden erstellte Landing Pages, Lead-Formulare und Link-Messungen (z. B. Klicks, Conversions) verarbeiten Daten der Besucher im Auftrag des jeweiligen Kunden (Art. 28 DSGVO). Verantwortlicher ist der Kunde; er hat die Besucher gemäß Art. 13 DSGVO zu informieren. Wir stellen hierfür die technische Infrastruktur bereit.

14. Empfänger und Drittlandübermittlung

Wir geben personenbezogene Daten nur weiter, soweit dies zur Leistungserbringung erforderlich ist, eine Rechtspflicht besteht oder Sie eingewilligt haben. Wesentliche Auftragsverarbeiter und Empfänger:

AnbieterZweckRegion
Hetzner Online GmbHHosting, InfrastrukturDE/EU
StripeZahlungsabwicklungIE/USA*
IONOS SESystem-E-MailsDE
SentryFehlerdiagnose (EU-Ingest, PII-Filter)USA*/DE-Ingest
OpenAI, Anthropic, GoogleKI-Funktionen (nur bei Nutzung)USA*
HeyGen, ElevenLabsVideo-/Audio-KI (nur bei Nutzung)USA*
Meta, Google, LinkedIn, Microsoft, Shopifyvom Kunden verbundene IntegrationenUSA*
seven communicationsSMS-Versand (optional)DE
PlacetelTelefonie (optional, Kunden-Konto)DE
Telegraminterne Betriebs-Benachrichtigungen an unser Team (ohne Kundeninhalte)USA*/VAE

* Für Übermittlungen in Drittländer bestehen EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); soweit der jeweilige US-Empfänger nach dem EU-US Data Privacy Framework zertifiziert ist, stützen wir die Übermittlung zusätzlich auf den Angemessenheitsbeschluss der EU-Kommission. Kopien der Garantien stellen wir auf Anfrage bereit. Eine aktuelle Subprozessoren-Liste führen wir unter campaiva.com/trust.

15. Speicherdauer und Löschung

  • Nutzerkonto und Inhalte: Löschung 30 Tage nach Vertragsende (Karenzzeit für Datenexport), vorbehaltlich gesetzlicher Aufbewahrungspflichten.
  • Nutzungs- und Sicherheitsdaten: rotierend, in der Regel 90 Tage.
  • Hochgeladene Mediendateien: automatische Löschung nach 90 Tagen bzw. gemäß tarifabhängiger Aufbewahrung; zusätzlich jederzeit manuell löschbar (Papierkorb).
  • Rechnungs- und Buchungsdaten: 10 Jahre (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB).
  • Backups: werden turnusmäßig überschrieben; gelöschte Daten verschwinden mit dem regulären Backup-Zyklus.

16. Ihre Rechte

Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20),
  • Widerspruch (Art. 21 DSGVO): Gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO können Sie jederzeit aus Gründen Ihrer besonderen Situation Widerspruch einlegen; gegen Direktwerbung jederzeit ohne Angabe von Gründen.
  • Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft, z. B. über die Cookie-Einstellungen.

Zur Ausübung genügt eine formlose Mitteilung an office@campaiva.com. Viele Aktionen (Datenexport, Kontolöschung, Einwilligungen) stehen zusätzlich als Selbstbedienung im Dashboard bereit.

17. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig: Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, lfd.niedersachsen.de.

18. Keine automatisierte Entscheidungsfindung

Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt. KI-generierte Inhalte und Bewertungen (z. B. Lead-Scoring) dienen als Unterstützung und werden durch Menschen geprüft bzw. freigegeben.

19. Pflicht zur Bereitstellung

Die Bereitstellung der Konto- und Abrechnungsdaten ist für den Vertragsschluss erforderlich; ohne sie kann die Plattform nicht genutzt werden. Übrige Angaben sind grundsätzlich freiwillig; einzelne optionale Funktionen können jedoch bestimmte Zusatzangaben voraussetzen (z. B. eine Telefonnummer für Telefonie-Funktionen).

Ein Datenschutzbeauftragter ist nicht bestellt; eine gesetzliche Benennungspflicht (Art. 37 DSGVO, § 38 BDSG) besteht für uns nicht.

20. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen oder Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung; über wesentliche Änderungen informieren wir Bestandskunden in der Plattform.

Datenschutzerklärung - Campaiva | Campaiva