Wir nehmen den Schutz Ihrer personenbezogenen Daten ernst. Diese Erklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung im Rahmen unserer Website und des SaaS-Dienstes PopKit nach der Datenschutz-Grundverordnung (DSGVO).
Stand: 2026-06
Verantwortlicher im Sinne der DSGVO ist:
Tugay Yentur (Yentur.de)
Breslauer Str. 9
71083 Herrenberg
Deutschland
E-Mail: [email protected]
Diese Datenschutzerklärung gilt für unsere Website unter popkit.de sowie für das PopKit-Dashboard. Sie beschreibt die Verarbeitung der Daten unserer Kunden (Kontoinhaber und deren Teammitglieder).
Setzen unsere Kunden das PopKit-Snippet auf ihren eigenen Webseiten ein, verarbeiten wir die dort erhobenen Besucherdaten ausschließlich im Auftrag und nach Weisung des jeweiligen Kunden (Auftragsverarbeitung nach Art. 28 DSGVO). Verantwortlich für diese Daten ist der jeweilige Kunde. Einzelheiten regelt der Auftragsverarbeitungsvertrag (Art. 28 DSGVO), den Kunden mit der Registrierung abschließen.
Aktiviert ein Kunde für eine Kampagne die Funktion „Leads speichern", speichern wir die über das Popup-Formular erhobenen Kontaktdaten (z. B. E-Mail-Adresse, Name sowie optionale weitere Formularfelder) verschlüsselt für den Kunden und stellen sie ihm im Dashboard sowie als CSV-Export bereit. Auch diese Verarbeitung erfolgt ausschließlich als Auftragsverarbeiter im Auftrag und nach Weisung des Kunden; verantwortlich – insbesondere für die erforderliche Rechtsgrundlage wie eine Einwilligung der betroffenen Person – bleibt der Kunde.
Wir hosten PopKit bei Laravel Cloud (Laravel Holdings Inc.), das die Infrastruktur auf Amazon Web Services in der Region EU (Frankfurt) betreibt. Die Verarbeitung erfolgt zur sicheren und stabilen Bereitstellung unseres Dienstes auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO). Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag; etwaige Datenübermittlungen in die USA erfolgen auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln (siehe Ziffer 11).
Zur Überwachung von Betrieb, Stabilität und Fehlern setzen wir Laravel Nightwatch (Laravel Holdings Inc.) ein. Dabei werden technische Telemetriedaten verarbeitet (z. B. Anfrage-Metadaten, Fehlerberichte, Performance-Kennzahlen sowie ggf. IP-Adresse und Nutzerkennung). Sensible Inhalte wie Passwörter, Authentifizierungs- und Cookie-Header werden vor der Übertragung entfernt. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Beim Aufruf unserer Website werden technisch notwendige Zugriffsdaten verarbeitet (z. B. IP-Adresse, Zeitpunkt der Anfrage, aufgerufene Ressource, Browser- und Betriebssystem-Informationen). Diese Daten dienen der Sicherstellung des Betriebs, der IT-Sicherheit und der Fehleranalyse (Art. 6 Abs. 1 lit. f DSGVO). Sie werden nur für einen kurzen Zeitraum (in der Regel wenige Tage) gespeichert und anschließend automatisch gelöscht, soweit sie nicht im Einzelfall zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.
Zur einheitlichen Darstellung von Schriftarten nutzen wir den Dienst Bunny Fonts der BunnyWay d.o.o. (Slowenien, EU). Beim Aufruf unserer Seiten wird Ihre IP-Adresse an Bunny Fonts übermittelt, damit die Schriftarten an Ihren Browser ausgeliefert werden können. Die Verarbeitung erfolgt innerhalb der EU; Bunny Fonts ist auf Datenschutz ausgelegt und protokolliert nach Angaben des Anbieters keine personenbezogenen Daten zu Werbe- oder Tracking-Zwecken. Rechtsgrundlage ist unser berechtigtes Interesse an einer ansprechenden und einheitlichen Darstellung unserer Website (Art. 6 Abs. 1 lit. f DSGVO).
Für die Nutzung von PopKit legen Sie ein Konto an. Dabei verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse und ein verschlüsselt gespeichertes Passwort. Die Verarbeitung erfolgt zur Begründung und Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Die Angabe dieser Daten ist für den Abschluss und die Durchführung des Nutzungsvertrags erforderlich; ohne sie können wir kein Konto bereitstellen. Ihre Zustimmung zu AGB, Datenschutzerklärung und Auftragsverarbeitungsvertrag bei der Registrierung wird mit Zeitstempel, IP-Adresse und Dokumentversion zu Nachweiszwecken protokolliert (Art. 6 Abs. 1 lit. c und f DSGVO).
Kostenpflichtige Tarife werden über Stripe, Inc. abgewickelt. Stripe verarbeitet die für die Zahlung erforderlichen Daten (z. B. Name, E-Mail-Adresse, Zahlungsmittel- und Rechnungsdaten) als Zahlungsdienstleister in eigener datenschutzrechtlicher Verantwortung. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Vollständige Zahlungskartendaten werden bei Stripe und nicht bei uns gespeichert. Datenübermittlungen in die USA erfolgen auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln (siehe Ziffer 11).
Für den Versand transaktionaler E-Mails (z. B. Begrüßung, Passwort-Reset, Benachrichtigungen) nutzen wir Resend, Inc. mit Verarbeitung in der EU (Irland). Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an einer zuverlässigen Kommunikation (Art. 6 Abs. 1 lit. b und f DSGVO).
Das PopKit-Snippet arbeitet ohne Cookie-Tracking und ohne geräteübergreifende Wiedererkennung. Zur Aussteuerung von Popups werden ausschließlich zufällig generierte, pseudonyme Session-IDs sowie technische Verhaltenssignale (z. B. Scroll-Tiefe, Verweildauer, Exit-Intent, Geräteklasse, Traffic-Quelle) verarbeitet. Für den Betrieb des Dashboards setzen wir nur technisch notwendige Cookies ein (z. B. Session- und Sicherheits-Cookies); deren Einsatz ist nach § 25 Abs. 2 TDDDG einwilligungsfrei. Einen Cookie-Banner benötigen wir mangels einwilligungspflichtiger Technologien nicht.
Zur Erbringung unseres Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein, mit denen Auftragsverarbeitungsverträge bestehen:
| Dienstleister | Zweck | Datenstandort | Transfergrundlage |
|---|---|---|---|
| Laravel Cloud (Laravel Holdings Inc., USA) | Hosting, Datenbanken, Infrastruktur (auf AWS) | EU (Frankfurt) | EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln |
| Stripe, Inc. (USA) | Zahlungsabwicklung, Rechnungsstellung | USA / EU | EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln |
| Resend, Inc. (USA) | Transaktionale E-Mails | EU (Irland) | EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln |
| Laravel Nightwatch (Laravel Holdings Inc., USA) | Monitoring, Fehler- und Performance-Analyse | EU / USA | EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln |
Diese Liste wird bei Änderungen aktualisiert.
Darüber hinaus setzen wir Anthropic, PBC (USA) als Dienstleister für eine KI-gestützte, anonymisierte Produktanalyse ein. Dabei werden ausschließlich aggregierte, anonyme Kennzahlen verarbeitet; personenbezogene Daten der Websitebesucher werden nicht übermittelt (Einzelheiten in Ziffer 12). Zur Transfergrundlage siehe Ziffer 11.
Wir geben Ihre personenbezogenen Daten nicht zu fremden Zwecken weiter und verkaufen keine personenbezogenen Daten. Eine Weitergabe an Behörden erfolgt nur, soweit wir gesetzlich dazu verpflichtet sind.
Soweit wir personenbezogene Daten an Empfänger in den USA übermitteln, erfolgt dies vorrangig auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission vom 10. Juli 2023 (Durchführungsbeschluss (EU) 2023/1795, „EU-US Data Privacy Framework"), sofern der jeweilige Empfänger unter dem Data Privacy Framework zertifiziert ist (Art. 45 DSGVO). Ist ein Empfänger nicht zertifiziert oder werden Daten in andere Drittländer übermittelt, stützen wir die Übermittlung auf die EU-Standardvertragsklauseln nach Art. 46 DSGVO sowie ergänzende Schutzmaßnahmen. Eine Kopie der Standardvertragsklauseln stellen wir Ihnen auf Anfrage bereit.
Zur Optimierung von Popup-Kampagnen bieten wir eine KI-gestützte Analysefunktion an, die Empfehlungen für Auslöse-Einstellungen erstellt. Hierfür übermitteln wir ausschließlich aggregierte, anonymisierte Kampagnen-Kennzahlen (z. B. Conversion-Raten je Auslöser, Geräte- und Traffic-Quellen-Verteilung) an unseren Dienstleister Anthropic, PBC (USA). Personenbezogene Daten der Websitebesucher sowie Klartext-Bezeichnungen der Kampagnen werden dabei nicht übertragen. Eine automatisierte Entscheidung mit rechtlicher Wirkung Ihnen gegenüber (Art. 22 DSGVO) findet nicht statt; Empfehlungen werden nur auf Ihre eigenen Kampagnen angewendet. Rechtsgrundlage ist die Vertragserfüllung sowie unser berechtigtes Interesse an der Verbesserung des Dienstes (Art. 6 Abs. 1 lit. b und f DSGVO). Zur Transfergrundlage siehe Ziffer 11.
Kontodaten speichern wir für die Dauer des Nutzungsverhältnisses und löschen sie spätestens 30 Tage nach dessen Beendigung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Event-Rohdaten werden je nach gebuchtem Tarif automatisch nach 90 bis 365 Tagen gelöscht. Aktiviert ein Kunde die Lead-Speicherung, bewahren wir die dabei erhobenen Kontaktdaten verschlüsselt auf, bis der Kunde sie löscht oder exportiert; eine automatische Löschung nach Frist erfolgt insoweit nicht. Spätestens mit Beendigung des Nutzungsverhältnisses werden auch diese Daten nach Maßgabe des Auftragsverarbeitungsvertrags gelöscht oder zurückgegeben. Rechnungs- und steuerrelevante Unterlagen bewahren wir entsprechend den gesetzlichen Fristen auf (i. d. R. bis zu 10 Jahre, § 147 AO).
Wir treffen technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Manipulation und unbefugten Zugriff zu schützen – insbesondere verschlüsselte Datenübertragung (TLS 1.2+), Verschlüsselung ruhender Daten, rollenbasierte Zugriffskontrolle, Mandantentrennung sowie regelmäßige Sicherheitsupdates. Über Popup-Formulare erhobene Kontaktdaten (Leads) werden zusätzlich auf Anwendungsebene verschlüsselt (AES-256) gespeichert. Einzelheiten der Maßnahmen im Rahmen der Auftragsverarbeitung ergeben sich aus dem Auftragsverarbeitungsvertrag.
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21 DSGVO). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zur Ausübung Ihrer Rechte genügt eine Nachricht an [email protected].
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg. Sie können sich auch an die Aufsichtsbehörde Ihres üblichen Aufenthaltsorts wenden.
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitungstätigkeiten ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung; den aktuellen Stand finden Sie oben. Bei wesentlichen Änderungen, die angemeldete Nutzer betreffen, informieren wir zusätzlich in geeigneter Form (z. B. per E-Mail oder Hinweis im Dashboard).