Datenschutzerklärung

Stand: Juli 2026

1. Verantwortlicher & Geltungsbereich

The Nexus Collective GmbH (Betreiberin der Marke Telewa)

Poststraße 14-16, 20354 Hamburg, Deutschland

E-Mail: [email protected]

Registergericht: Amtsgericht Hamburg, HRB 196591

USt-ID: DE459881075

Vertretungsberechtigter Geschäftsführer: Daniel Hanelt

Web: www.telewa.de

Diese Datenschutzerklärung gilt für unsere Website, unsere Landingpages (inkl. Branchen-Landingpages) sowie für die interne SaaS-/CRM-Verarbeitung im Zusammenhang mit unseren Leistungen (Leadgenerierung, Terminvereinbarung, Kommunikation, Zahlungsabwicklung).

2. Grundsätze der Datenverarbeitung

Wir verarbeiten personenbezogene Daten nach DSGVO und TDDDG (zuvor TTDSG). Zwecke, Rechtsgrundlagen, Empfänger, Speicherdauer und Betroffenenrechte werden nachfolgend je Verarbeitung beschrieben. Nicht technisch notwendige Cookies/Tracker werden erst nach Einwilligung eingesetzt (Opt-in mit Ablehnen-Option).

3. Hosting, Infrastruktur & Server-Logs

Hosting:

  • IONOS SE (DE/EU) – Hosting einzelner Webpräsenzen/Landingpages
  • Vercel, Inc. (USA/EU) – Hosting/Deployment von Projekten (Edge/Global-CDN)

Server-Logs: Beim Aufruf unserer Seiten verarbeitet der jeweilige Hoster u. a. IP-Adresse, Datum/Uhrzeit, User-Agent, Referrer, angefragte Ressource. Zweck: technische Bereitstellung, Sicherheit (Art. 6 Abs. 1 lit. f DSGVO). Speicherdauer: bis auf Widerruf (administrative Löschroutine).

Empfänger/Rolle: Hoster als Auftragsverarbeiter (AVV). Bei Übermittlungen in Drittländer gelten DPF/SCC (siehe Ziff. 10).

4. Consent-Management & Cookies/Tracking

Beim ersten Besuch dieser Website fragen wir dich über einen eigenen Einwilligungs-Hinweis (kein Drittanbieter-Tool), ob wir Cookies zur Reichweitenmessung setzen dürfen. Bis du entschieden hast, werden weder Cookies gesetzt noch Nutzungsdaten erhoben. Technisch notwendige Cookies (z. B. zur Seitenauslieferung) beruhen auf Art. 6 Abs. 1 lit. f DSGVO.

Reichweitenmessung (PostHog): Wir nutzen PostHog (PostHog Inc.; Datenverarbeitung auf EU-Servern), um zu verstehen, welche Inhalte gelesen werden und über welche Kanäle Besucher zu uns finden. Stimmst du zu, setzt PostHog ein First-Party-Cookie, mit dem wir dich bei einem späteren Besuch wiedererkennen (Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG). Lehnst du ab, erheben wir nur eine anonyme Statistik: PostHog zählt dich dann über eine serverseitig gebildete, datenschutzfreundliche Prüfsumme, ohne jegliche Speicherung auf deinem Gerät (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einer Reichweitenstatistik). Eine Aufzeichnung von Bediensitzungen (Session-Replay) findet auf dieser Website nicht statt.

Marketing (Google Ads und Meta-Pixel): Stimmst du zu, laden wir zusätzlich die Tags von Google Ads und Meta, um die Wirksamkeit unserer Anzeigen zu messen und dir passende Werbung auszuspielen (Einzelheiten in Ziff. 7). Ohne deine Einwilligung werden sie nicht geladen.

Deine Optionen: Browser-Einstellungen zu Cookies sowie der Widerruf deiner Einwilligung – jederzeit und mit Wirkung für die Zukunft: .

5. Kontakt, Formulare & Kommunikation

Formulare (Web/Landingpages, z. B. Tally.so):

Daten: Name, E-Mail, Telefon, Nachricht/Angaben zum Betrieb/Termin etc.

Zwecke: Beantwortung von Anfragen, Terminvereinbarung, Angebot, Onboarding.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche/vertragliche Kommunikation) bzw. lit. f (berechtigtes Interesse an effizienter Kommunikation); bei Einwilligungen lit. a.

Speicherdauer: bis auf Widerruf bzw. bis Zweckerfüllung; gesetzliche Aufbewahrungspflichten unberührt.

Demo-Anruf durch unseren KI-Telefonassistenten:

Auf unseren Landingpages kannst du deine Telefonnummer eintragen, um einmalig einen Demo-Anruf unseres KI-Telefonassistenten zu erhalten. Verarbeitet werden Telefonnummer, gewählte Branche und Kampagnen-Parameter. Der Anruf läuft über unsere selbst betriebene Sprach-KI-Plattform auf Servern in Deutschland; als Auftragsverarbeiter setzen wir dabei Twilio (Telefonie), Deepgram (Spracherkennung, EU-Endpunkt), Cartesia (Sprachausgabe) und OpenRouter/OpenAI (Sprachmodell) ein (USA — DPF/SCC, siehe Ziff. 10).

Rechtsgrundlage: deine Einwilligung im Formular (Art. 6 Abs. 1 lit. a DSGVO). Der Anruf erfolgt einmalig zu Demozwecken; Speicherung bis auf Widerruf bzw. Zweckerfüllung.

WhatsApp Business API:

Kommunikation über WhatsApp (Meta/WhatsApp Ireland). Inhalte/Metadaten werden zur Abwicklung deiner Anfrage verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f; bei Einwilligung lit. a. Hinweis: WhatsApp verarbeitet Daten als eigener Verantwortlicher (Plattformbetrieb). Details bei WhatsApp.

E-Mail-Newsletter/Broadcasts (z. B. Brevo o. ä.):

Versand an Interessenten/Kunden nur mit (Double-)Opt-In; Widerruf/Abmeldung jederzeit. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) oder § 7 UWG i. V. m. Art. 6 Abs. 1 lit. f DSGVO (Bestandskundenwerbung, sofern zulässig).

Terminbuchung (Google Calendar):

Für die Vereinbarung von Demo-/Beratungsterminen nutzen wir die Terminplanung von Google Calendar (Google Ireland Limited). Verarbeitet werden deine Termin- und Kontaktdaten für Slot-Vergabe/Erinnerungen (ggf. via E-Mail). Rechtsgrundlage: Art. 6 Abs. 1 lit. b (Terminvereinbarung) bzw. lit. f. Eine etwaige Datenübermittlung in die USA stützt sich auf das EU-US Data Privacy Framework (Google LLC ist zertifiziert).

Produktintegration mit Google Calendar und Microsoft Outlook:

Workspace-Administratoren können ihren Google- oder Microsoft-Kalender freiwillig per OAuth mit Telewa verbinden. Dabei verarbeitet Telewa die E-Mail-Adresse des verbundenen Kontos, serverseitig verschlüsselte Zugriffs- und Aktualisierungstoken sowie die Termindaten, die ein Benutzer in Telewa ausdrücklich zur Erstellung freigibt (z. B. Titel, Beschreibung, Beginn, Ende und Zeitzone).

Die Kalenderberechtigung wird ausschließlich genutzt, um Frei-/Belegt-Zeiten des verbundenen Kalenders für Terminvorschläge abzufragen, vom Benutzer ausgelöste Termine im primären Kalender anzulegen und die dafür erforderliche Autorisierung aufrechtzuerhalten. Telewa erstellt keine vollständige Kopie bestehender Kalender, nutzt Kalenderdaten nicht für Werbung oder KI-Modelltraining und verkauft sie nicht.

Token und Verbindungsmetadaten werden zugriffsbeschränkt in unserer SaaS-Datenbank gespeichert und nur an Google bzw. Microsoft übermittelt, soweit dies zur Ausführung der gewählten Kalenderfunktion erforderlich ist. Sie bleiben bis zur Trennung der Integration oder Löschung des Workspaces gespeichert. Beim Trennen löschen wir die gespeicherten Verbindungsdaten unverzüglich und widerrufen die Anbieterfreigabe, soweit der Anbieter hierfür eine technische Schnittstelle bereitstellt.

Bucht ein Anrufer über den KI-Telefonassistenten eines Workspaces einen Termin, werden Frei-/Belegt-Zeiten und Buchungsbestätigungen des verbundenen Kalenders zur Gesprächsführung an das eingesetzte Sprachmodell übermittelt (OpenRouter, Inc. als API-Gateway, Modell von OpenAI; USA — DPF/SCC). Für diese Verarbeitung sind Zero-Data-Retention aktiviert bzw. vertraglich zugesichert, dass übermittelte Daten nicht zum Training oder zur Verbesserung von KI-Modellen verwendet werden. Kalender-Rohdaten wie Titel, Beschreibungen oder Teilnehmer bestehender Termine werden dabei nicht übermittelt.

Die Nutzung und Übertragung von Informationen, die Telewa von Google APIs erhält, erfolgt gemäß der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.

Telewa's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements. The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.

Produkt-Analytics und Session-Replay (PostHog):

In der Telewa-App (app.telewa.de) setzen wir PostHog (PostHog Inc.; Datenverarbeitung auf EU-Servern) ein, um Nutzungsstatistiken zu erheben und Bediensitzungen zur Produktverbesserung nachzuvollziehen. Sämtliche Eingabefelder werden in Aufzeichnungen maskiert, sodass Inhalte wie Nachrichten oder Kontaktdaten deiner Kunden nicht erfasst werden; eine Zuordnung erfolgt nur für eingeloggte Benutzerkonten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung und Absicherung der Anwendung).

6. CRM, Datenquellen & Automatisierung

Datenquellen:

(1) direkt über unsere Formulare/Landingpages, (2) Lead-Import durch Partnerbetriebe, (3) Kommunikationskanäle (WhatsApp/E-Mail).

CRM/Datenbank: Supabase sowie – für einzelne Landingpage-Prozesse – Vercel Blob / Notion (Speicherung/Verarbeitung der Leads/Kundendaten).

Automatisierung: Make.com (Lead-Ingestion, kanalübergreifende Antworten).

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b (vorvertraglich/vertraglich), lit. f (effiziente Vertriebs-/Supportprozesse), ggf. lit. a (Newsletter/Tracking).

Speicherdauer: Leads/Kontakte bis auf Widerruf bzw. bis Zweckerfüllung. Vertrags-/Abrechnungsdaten nach gesetzlichen Fristen (regelmäßig bis zu 10 Jahre).

7. Online-Marketing & Reichweitenmessung

Diese Dienste werden erst nach Einwilligung aktiviert (TDDDG/Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung keine Speicherung/Auslese nicht notwendiger Identifikatoren auf deinem Endgerät.

Meta Ads / Conversions API (Facebook/Instagram):

Zwecke: Kampagnen-Steuerung, Conversion-Messung und Remarketing. Nach deiner Einwilligung laden wir das Meta-Pixel, das Cookies (u. a. _fbp, _fbc) setzt und Seitenaufrufe sowie Conversions an Meta meldet. Zusätzlich melden wir dieselben Conversions serverseitig über die Conversions API unter Verwendung pseudonymisierter bzw. gehashter Angaben (z. B. deiner Telefonnummer als Hashwert) und von Kampagnen-Parametern. Beide Meldungen tragen dieselbe Ereignis-Kennung, damit Meta sie als ein Ereignis erkennt und nicht doppelt zählt. Ohne deine Einwilligung wird das Pixel nicht geladen und es werden keine Marketing-Cookies gesetzt.

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); Widerruf jederzeit.

Empfänger: Meta Platforms Ireland Ltd. (EU) / Meta Platforms Inc. (USA); DPF/SCC.

Google Ads (Conversion Tracking):

Wir nutzen Google Ads Conversion-Tracking der Google Ireland Limited zur Erfolgs-/Conversion-Messung unserer Anzeigen und – soweit eingesetzt – zum Aufbau von Remarketing-Zielgruppen. Das Google-Tag wird ausschließlich nach deiner Einwilligung geladen. Wir verwenden dafür Consent Mode v2 im Basic Mode: Vor deiner Zustimmung werden weder das Tag geladen noch Daten an Google gesendet.

Bei einer Demo-Anfrage können wir Enhanced Conversions verwenden. Dabei werden deine normalisierte E-Mail-Adresse bzw. Telefonnummer vor der Übermittlung mittels SHA-256 gehasht und zusammen mit dem Conversion-Ereignis an Google übermittelt. Außerdem speichern und verarbeiten wir Kampagnenparameter und Klick-IDs (insbesondere gclid, gbraid und wbraid) zur Zuordnung einer Anfrage zu einer Anzeige.

Rechtsgrundlage: deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG). Du kannst sie jederzeit mit Wirkung für die Zukunft über widerrufen.

Empfänger: Google Ireland Limited (EU) / Google LLC (USA). Übermittlungen in die USA erfolgen auf Grundlage des EU-US Data Privacy Framework, unter dem Google LLC zertifiziert ist.

Hinweis zu Profilbildung/Remarketing: Soweit eingesetzt, erfolgt dies nur nach Einwilligung; du kannst personalisierte Werbung in den jeweiligen Plattform-Einstellungen anpassen/deaktivieren.

8. Zahlungsabwicklung (Stripe)

Zwecke: Abwicklung von Einmalzahlungen, Abos, Payment-Links; Betrugsprävention; Rechnungsstellung.

Daten: Identitäts-/Kontakt- und Zahlungsdaten (z. B. Name, E-Mail, Rechnungsadresse; Zahlungs-Token; Mandatsdaten); Transaktions-/Kommunikationsdaten; Webhooks an unsere Systeme (z. B. Zahlungserfolg).

Rollen: Stripe kann je nach Prozess (Mit-)Verantwortlicher und/oder Auftragsverarbeiter sein (DPA verfügbar).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Durchführung), Art. 6 Abs. 1 lit. c (Aufbewahrung/Steuer), ggf. lit. f (Betrugsprävention).

Speicherdauer: nach gesetzlichen Aufbewahrungsfristen (regelmäßig bis zu 10 Jahre).

9. Gemeinsame Verantwortlichkeit mit Partnerbetriebe (Art. 26 DSGVO)

Bei gemeinsam betriebenen Landingpages/Kampagnen sind Telewa und das jeweilige Partnerbetrieb gemeinsam Verantwortliche für die Erhebung der Leads. Wesentliche Inhalte der Vereinbarung:

  • gemeinsame Zwecke: Lead-Erfassung/-Zuleitung, Kampagnen-Auswertung;
  • Festlegung der primären Kontaktstelle für Betroffenenrechte: [email protected];
  • Informationspflichten werden gegenüber den Betroffenen gemeinsam erfüllt;
  • technische/organisatorische Maßnahmen werden abgestimmt;
  • datenschutzrechtliche Verantwortlichkeiten (insb. für Antwort an Betroffene, Löschkonzepte) sind koordiniert.

Kontaktdaten des jeweiligen Partnerbetriebe teilen wir auf Anfrage mit.

Für allein von Telewa betriebene Seiten/Prozesse ist Telewa allein Verantwortlicher.

10. Empfänger, Auftragsverarbeiter & Drittlandtransfers

Typische Empfänger/Auftragsverarbeiter:

  • IONOS SE (DE/EU) – Hosting/CDN
  • Vercel, Inc. (USA/EU) – Hosting/Edge-Delivery
  • Supabase, Inc. (USA/EU) – SaaS-Datenbank, Authentifizierung und Edge-Funktionen
  • Vercel Blob / Notion (US/EU, regionspezifisch) – Datenbank/Storage
  • Make.com (EU/Global) – Automatisierung/Integrationen
  • Tally.so (BE/EU) – Formulare
  • Google Ireland Ltd. (EU/US) – Terminbuchung (Google Calendar)
  • Meta / WhatsApp / Instagram (EU/US) – Ads & Kommunikation
  • Google (EU/US) – Ads/Conversion
  • Hetzner Online GmbH (DE) – Hosting der Sprach-KI-Plattform
  • PostHog Inc. (EU-Hosting) – Reichweitenmessung (Website) sowie Produkt-Analytics & Session-Replay (Telewa-App)
  • Twilio (USA) – Telefonie
  • Deepgram (USA, EU-Endpunkt) – Spracherkennung (KI-Telefonassistent)
  • Cartesia (USA) – Sprachausgabe (KI-Telefonassistent)
  • OpenRouter / OpenAI (USA) – Sprachmodelle (KI-Assistenten; Zero-Data-Retention, kein Training)
  • Stripe (EU/US) – Payments

Drittlandübermittlungen: Soweit Daten in die USA oder andere Drittländer übertragen werden, erfolgt dies auf Basis:

  • EU-US Data Privacy Framework (DPF), sofern der Dienst zertifiziert ist; und/oder
  • Standardvertragsklauseln (SCC) inkl. ggf. Transfer Impact Assessment (TIA) und ergänzender Maßnahmen. Details teilt der jeweilige Anbieter in seiner Datenschutzerklärung mit.

11. Speicherdauern & Löschung

  • Server-Logs: bis auf Widerruf (administrative Routinen).
  • Leads/Kommunikation: bis auf Widerruf bzw. bis Zweckerfüllung/Abschluss des Vorgangs.
  • Kunden-/Vertrags-/Zahlungsdaten: nach gesetzlichen Pflichten regelmäßig bis zu 10 Jahre.
  • Newsletter-Einwilligungen/Protokolle: bis zum Widerruf + Nachweisfristen.

Wir löschen/anonymisieren Daten nach Ablauf der jeweiligen Fristen oder auf deinen Widerruf/Löschantrag, sofern keine Pflichten entgegenstehen.

12. Datensicherheit

Wir setzen geeignete technische und organisatorische Maßnahmen (TOMs) ein (TLS-Verschlüsselung, Zugriffskontrollen/RBAC, 2FA, Protokollierung, Backups, Need-to-Know). Bei Auftragsverarbeitern achten wir auf AV-Verträge und angemessene Garantien (DPF/SCC).

13. Rechte der betroffenen Personen

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. e oder lit. f beruhen, und gegen Direktwerbung (inkl. Profiling für Direktwerbung). Einwilligungen kannst du jederzeit widerrufen (ohne Rückwirkung auf die bis dahin rechtmäßige Verarbeitung).

Kontakt: [email protected]

14. Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns ist in der Regel die Behörde am Sitz des Unternehmens zuständig (Berlin).

15. Social-Media-Präsenzen

Wir unterhalten Unternehmensseiten bei Facebook, Instagram, LinkedIn. Bei Seiten-Insights etc. kann eine gemeinsame Verantwortlichkeit mit dem jeweiligen Plattformanbieter bestehen. Es gelten ergänzend die Datenschutzhinweise der Plattformen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f (Außenauftritt/Kommunikation) bzw. lit. a (wenn du einwilligst, z. B. in Tracking).

16. Aktualität dieser Erklärung

Wir passen diese Erklärung an, wenn sich Rechtslage, Dienste oder Verarbeitungen ändern. Die aktuelle Fassung ist hier veröffentlicht (Stand: Juli 2026).

Transparenz-Hinweise & Referenzen (Auswahl)

  • Umbenennung TTDSG → TDDDG am 13. Mai 2024.
  • EU-US Data Privacy Framework (Angemessenheitsbeschluss 10. Juli 2023; jüngste Bestätigung durch EuG, 03.09.2025).
  • Anbieter-Infos: Vercel (DPF), Tally (EU, Datenspeicherung in Europa), Make.com (SCC/DPF-Bezug), Google (DPF, Calendar/Privacy), Vercel Blob / Notion (Privacy/Regionen), IONOS (Datenschutz/Sicherheit).