Datenschutzerklärung

Stand 26.09.2026

Verantwortlicher
Die Conbool GmbH (nachfolgend „wir“ oder „uns“) ist Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten (nachfolgend „Daten“) im Zusammenhang mit dem Betrieb unserer Website, der Bearbeitung von Kontaktanfragen, Vertriebs-/Vertragskommunikation sowie der Verwaltung von Kundenkonten und Abrechnungsprozessen.
Soweit wir im Rahmen unserer Produkte (z. B. E-Mail Security Gateway, SecureMail, MailGuard, SecureFiles, Disclaimer/Signature Manager, Nachrichtenportal, Outlook Add-in, DMARC Reports, E-Mail-Archivierung, 365 Backup, Conbool Mail, Notfallbetrieb und Security Awareness) personenbezogene Daten im Auftrag eines Unternehmenskunden verarbeiten, handeln wir in der Regel als Auftragsverarbeiter gemäß Art. 28 DSGVO. In diesen Fällen ist der jeweilige Unternehmenskunde Verantwortlicher; die Einzelheiten regelt unsere Auftragsverarbeitungsvereinbarung (AVV).

Kontakt
Conbool GmbH
Berlepschweg 11
21079 Hamburg
Deutschland

Über das Kontaktformular können Sie uns erreichen.

Datenschutzbeauftragter
Datenschutzbeauftragte/r
Conbool GmbH
Berlepschweg 11
21079 Hamburg
Deutschland

Für die Wahrnehmung Ihrer gesetzlichen Rechte oder bei allgemeinen Fragen zum Datenschutz können Sie uns jederzeit unter info@conbool.com erreichen. Über diese E-Mail-Adresse stehen Ihnen sowohl unsere Datenschutzfachleute als auch unser/e Datenschutzbeauftragte/r zur Verfügung. Möchten Sie ausschließlich den/die Datenschutzbeauftragte/n kontaktieren, können Sie dies auch schriftlich über die oben genannte Postadresse tun.

Rollenverteilung (Website/Vertrieb vs. Produktverarbeitung im Auftrag)
Wir unterscheiden bei der Datenverarbeitung zwei Bereiche:

  1. Website, Vertrieb, Vertragsabwicklung und Support-Organisation: In diesen Fällen sind wir Verantwortlicher nach DSGVO.
  2. Produktverarbeitung im Auftrag unserer Unternehmenskunden: Bei der Verarbeitung personenbezogener Daten im Rahmen der Nutzung unserer Produkte durch Unternehmenskunden handeln wir in der Regel als Auftragsverarbeiter. Verantwortlicher ist der jeweilige Unternehmenskunde. Umfang, Zwecke, Kategorien und Unterauftragnehmer sind in unserer AVV geregelt.

1. Art und Zweck der Datenverarbeitung
Die Verarbeitung personenbezogener Daten durch die Conbool GmbH erfolgt ausschließlich im Rahmen der geltenden Datenschutzgesetze, insbesondere der DSGVO. Die Zwecke und Arten der Verarbeitung richten sich nach den von uns bereitgestellten Diensten sowie den Anforderungen unserer Kunden.

1.1 Besuch der Website
Wir verarbeiten die folgenden Arten Ihrer personenbezogenen Daten, wenn Sie unsere Website besuchen:
IP-Adresse, Datum und Uhrzeit des Zugriffs, Name und URL der abgerufenen Webseite, Webseite, von der aus der Zugriff erfolgt (Referrer-URL), verwendeter Browser und ggf. das Betriebssystem Ihres Rechners sowie den Namen Ihres Access-Providers.

Wir verarbeiten diese Daten zu den folgenden Zwecken:

  • Gewährleistung eines reibungslosen Verbindungsaufbaus der Website,
  • Gewährleistung einer komfortablen Nutzung unserer Website,
  • Auswertung der Systemsicherheit und -stabilität sowie
  • zu weiteren administrativen Zwecken.

Wir stützen diese Datenverarbeitung auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Die Datenverarbeitungen zu den genannten Zwecken sind erforderlich, damit Sie unsere Website störungsfrei nutzen können.

Schutz von Anmeldung und Registrierung. Bei der Anmeldung und der Registrierung prüfen wir mit Cloudflare Turnstile der Cloudflare Inc. (101 Townsend Street, San Francisco, CA 94107, USA), ob die Anfrage von einem Menschen stammt. Dabei verarbeitet Cloudflare Ihre IP-Adresse, Angaben zu Browser und Endgerät sowie Merkmale der Interaktion mit der Seite; das Ergebnis wird als Prüfzeichen an uns übergeben und von uns bei Cloudflare bestätigt. Die Verarbeitung kann in Rechenzentren außerhalb der EU erfolgen, insbesondere in den USA. Cloudflare Inc. ist unter dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO); ergänzend gelten EU-Standardvertragsklauseln. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse am Schutz der Konten vor automatisierten Angriffen. Soweit dabei Informationen im Endgerät gespeichert oder ausgelesen werden, ist dies für den ausdrücklich gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

1.2 Kontaktformulare und E-Mail-Kontakt
Wir verarbeiten die folgenden Arten Ihrer personenbezogenen Daten, wenn Sie unsere Kontaktformulare nutzen oder uns via E-Mail kontaktieren:

  • Name
  • Firma
  • Zeitstempel
  • E-Mail-Adresse
  • Inhalt Ihrer Anfrage

Wir verarbeiten die Daten, die Sie in Ihrem Kontaktformular angeben, um Ihre Anfrage zu beantworten. Diese Verarbeitung Ihrer Daten stützen wir auf unser berechtigtes Interesse, Ihre Anfragen zu beantworten (Art. 6 Abs. 1 lit. f DSGVO). Wir bewahren die im Rahmen des Kontaktformulars erhobenen Daten nur so lange auf, wie es für die Bearbeitung Ihrer Anfrage notwendig ist. Sobald der Zweck erfüllt ist, werden diese Informationen von uns gelöscht. Sollten rechtliche Vorgaben eine längere Aufbewahrung erfordern, beschränken wir die Verarbeitung auf das gesetzlich vorgeschriebene Minimum und löschen die Daten nach Ablauf der Aufbewahrungsfrist.

Wir verarbeiten Ihre Daten auch, um Sie über unsere Produkte und Dienstleistungen zu informieren. Die Produkt-/Dienstleistungsinformation über das Telefon stützen wir auf Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Erhebung von Informationen via E-Mail stützen wir grundsätzlich ebenfalls auf Ihre Einwilligung. Wenn Sie vergleichbare Produkte oder Dienstleistungen bereits bei uns erworben haben, stützen wir die Erhebung entsprechender Informationen auf unser berechtigtes Interesse (§ 7 Abs. 3 UWG, Art. 6 Abs. 1 lit. f DSGVO). Sie können dieser Produkt- oder Dienstleistungsinformation jedoch jederzeit widersprechen. In jeder Informations-E-Mail senden wir Ihnen einen Link, über den Sie der weiteren Datenverarbeitung zu Zusendung von Informationen widersprechen können.

1.3 Bereitstellung der Dienste
Im Rahmen der Bereitstellung unseres E-Mail Security Gateways verarbeiten wir personenbezogene Daten, um die Sicherheit und Integrität der E-Mail-Kommunikation unserer Kunden zu gewährleisten und damit unsere Leistungen zu erfüllen. Dies umfasst: Absender- und Empfängerinformationen, Betreffzeilen, Zeitstempel und weitere Metadaten. Soweit der Unternehmenskunde keine inhaltsspeichernden Module aktiviert, werden E-Mail-Inhalte ausschließlich im Stream verarbeitet und nicht dauerhaft gespeichert. Aktiviert der Unternehmenskunde Module wie das Nachrichtenportal, SecureFiles oder die E-Mail-Archivierung, werden Inhalte und Anhänge im dafür erforderlichen Umfang verschlüsselt gespeichert; die Einzelheiten regeln die nachfolgenden Abschnitte, die Leistungsbeschreibung und die AVV.

Reputationsabfragen bei der Prüfung. Um Spam, Phishing und Schadsoftware zu erkennen, fragen wir je Nachricht bei The Spamhaus Project SLU (Marbella, Spanien) nach der Bewertung einzelner Merkmale: der einliefernden IP-Adresse, der Absenderdomäne, der Domänen enthaltener Links und der Prüfsummen von Anhängen. Übermittelt wird ausschließlich der abgefragte Wert über das Domain Name System, niemals der Inhalt einer Nachricht, kein Betreff und keine Empfängeradresse. Beim Betrieb auf eigener Hardware läuft die Abfrage über einen Vermittlungsdienst von uns, damit der Zugangsschlüssel die Plattform nicht verlässt; der abgefragte Wert bleibt derselbe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse und das unserer Kunden an der Abwehr von Angriffen.

Fingerabdrücke erkannter Schadmail. Wird eine Nachricht als Schadmail bestätigt, speichern wir eine unscharfe Prüfsumme davon in einem Speicher, der für alle Mandanten gilt. Damit schützt ein Fund unmittelbar auch die übrigen Kunden vor derselben Welle. Aus diesen Prüfsummen lässt sich der Inhalt einer Nachricht nicht wiederherstellen; sie enthalten weder Adressen noch Betreff. Die Trennung der Mandanten ist an dieser Stelle bewusst aufgehoben, weil die Wirkung genau daraus entsteht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse und das unserer Kunden an der Sicherheit ihrer Netze und Informationssysteme (Erwägungsgrund 49 DSGVO). Soweit eine Prüfsumme überhaupt einen Personenbezug trägt, verarbeiten wir sie insoweit in eigener Verantwortung. Gibt ein Administrator eine so erkannte Nachricht nach Anmeldung frei, wird die Prüfsumme wieder entfernt.

Um unseren Kunden einen effizienten Support zu bieten, verarbeiten wir folgende Daten im Zusammenhang mit Anfragen:
Name, E-Mail-Adresse, Telefonnummer, Zeitstempel sowie weitere Informationen, die im Rahmen einer Support-Anfrage bereitgestellt werden. Je nach Anwendungsfall auch temporärer Zugriff auf Metadaten (z. B. Absender, Empfänger, Zeitstempel) mit ausdrücklicher Zustimmung des Kunden zur Diagnose technischer Probleme oder zur Behebung von Störungen.

Ebenso werden die bei der Kundenkontoerstellung angegebenen Daten verarbeitet. Die spezifischen Daten, die für die Erstellung eines Kontos erforderlich sind, sind im Eingabeformular auf unserer Website angegeben. Sie enthalten Name, Unternehmensname, E-Mail sowie Telefonnummer.

Zur Sicherstellung der Sicherheit und Verfügbarkeit unserer Dienste führen wir Protokolle über sicherheitsrelevante Ereignisse:
Dazu gehören z. B. Login-Versuche, Änderungen an Benutzerkonten oder Systemfehler. Diese Logs dienen ausschließlich der Fehlerbehebung und Sicherheitsüberwachung.

Wir stützen uns dabei auf die Rechtsgrundlage der Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Soweit wir Daten im Auftrag eines Unternehmenskunden verarbeiten, erfolgt dies auf Grundlage der AVV (Art. 28 DSGVO) und der dokumentierten Weisungen des Verantwortlichen.

1.3.1 Disclaimer/Signature Manager (Vorlagen, Regeln, Assets)
Sofern unsere Unternehmenskunden den Disclaimer/Signature Manager nutzen, verarbeiten wir – abhängig von der kundenseitigen Konfiguration – zusätzlich folgende Datenkategorien zur Bereitstellung der Funktion:

  • Vorlagen-/Konfigurationsdaten: Signatur-/Disclaimer-Vorlagen (HTML/Text), Sprachen, Versionen, Template-IDs, Routing-/Regelkonfigurationen, Ausnahmen.
  • Platzhalter-/Verzeichnisdaten: z. B. Name, geschäftliche Kontaktdaten, Organisationseinheit, Rolle, Standort, soweit diese Daten vom Kunden bereitgestellt oder angebunden werden.
  • Assets: z. B. Logos/Bilder/Dateien einschließlich technischer Metadaten (Dateiname, Größe), die in Vorlagen eingebunden werden.
    Die Verarbeitung erfolgt ausschließlich, um die vom Kunden definierten Signaturen/Disclaimer zu rendern und auszuliefern.

1.3.2 Outlook Add-in (clientseitige Signatur-Einfügung)
Sofern unsere Unternehmenskunden das Outlook Add-in einsetzen, kann das Add-in – abhängig von der Konfiguration – auf Daten aus dem E-Mail-Entwurf zugreifen, um Signaturen/Disclaimer korrekt darzustellen oder einzufügen. Dazu können insbesondere zählen: Absenderkonto, Empfänger, Betreff, Sprache/Locale sowie Inhalte des Entwurfs (Body) in dem Umfang, der für die Einfügung technisch erforderlich ist.
Wir gestalten die Verarbeitung nach dem Grundsatz der Datenminimierung. Protokolle zur Fehlerbehebung/Sicherheitsüberwachung enthalten grundsätzlich keine E-Mail-Inhalte.

1.3.3 SecureFiles (sicherer Großdatei-Versand)
Sofern unsere Unternehmenskunden SecureFiles nutzen, verarbeiten wir folgende Datenkategorien zur Bereitstellung der Funktion:

  • Datei-Inhalte (während der Übermittlung und bis zur Abholung durch den Empfänger oder bis zum Ablauf der konfigurierten Aufbewahrung)
  • Datei-Metadaten (Dateiname, Größe, Hash, MIME-Typ)
  • Empfänger-Adressen, Sender-Adressen, Zeitstempel, IP-Adressen für Upload und Download
  • Bei externen Hochladern (Modus „Sicherer Posteingang“): E-Mail-Adresse, ggf. Passwort (gehasht) sowie Audit-Daten

Die Speicherung erfolgt ausschließlich in EU-Rechenzentren; welcher Objektspeicher-Anbieter dabei eingesetzt wird, steht in der Subunternehmer-Liste weiter unten. Die konkrete Aufbewahrungsdauer ist konfigurierbar zwischen einer Stunde und 365 Tagen je nach Kundenkonfiguration.

1.3.4 DMARC Reports (Auswertung der Mail-Authentifizierung)
Sofern unsere Unternehmenskunden DMARC Reports nutzen, empfangen wir DMARC‑Aggregate- und Forensic‑Reports von Empfänger-Servern weltweit, die der Kunde durch entsprechende DNS-Einträge an unsere Reporting-Adresse weiterleitet. Wir verarbeiten:

  • Aggregierte Statistiken (Sender‑IPs, Empfänger‑Domains, SPF/DKIM‑Pass‑/Fail‑Status, Volumen)
  • Header‑Informationen aus Forensic‑Reports (kann gekürzte E‑Mail‑Header Dritter enthalten)
  • DNS‑Snapshots und Geo‑Informationen zu Sender‑IPs

Die Verarbeitung erfolgt ausschließlich im Conbool‑Tenant des Kunden. Wir leiten DMARC‑Reports nicht an Dritte weiter.

1.3.5 E-Mail-Archivierung (revisionssichere Langzeitspeicherung)
Sofern unsere Unternehmenskunden die E-Mail-Archivierung nutzen, speichern wir ein- und ausgehende E-Mails inklusive Anhängen revisionssicher. Die Unveränderbarkeit wird in der Speicherklasse Standard softwareseitig durchgesetzt und über eine Hash-Kette, deren Kopf regelmäßig als Siegel außerhalb der Datenbank im Objektspeicher abgelegt wird (in der Speicherklasse Compliance unveränderlich), gesichert, in der Speicherklasse Compliance zusätzlich durch eine Objektsperre am Speicherziel (WORM / Object-Lock). Verarbeitet werden:

  • Vollständige E-Mail-Inhalte und Anhänge der archivierten Nachrichten
  • Metadaten (Absender, Empfänger, Betreff, Zeitstempel, Nachrichten-IDs)
  • Zugriffs- und Suchprotokolle des Archivs

Die Speicherung erfolgt mandantengetrennt und verschlüsselt. Standardziel ist der Object-Storage der Impossible Cloud GmbH in Frankfurt am Main (Deutschland). Von Nachrichten, die vor dem 13.09.2026 archiviert wurden, verbleibt bis zu ihrer Löschung eine Sicherheitskopie im Object-Storage Cloudflare R2 in der EU-Jurisdiktion (Speicherung ausschließlich in der EU). Alternativ ein vom Unternehmenskunden selbst gestelltes S3-kompatibles Speicherziel, bei On-Premise der lokale Objektspeicher des Kunden. Die Aufbewahrungsdauer richtet sich nach der Konfiguration des verantwortlichen Unternehmenskunden und den geltenden gesetzlichen Aufbewahrungspflichten.

1.3.6 Notfallbetrieb (E-Mail Continuity)
Sofern unsere Unternehmenskunden den Notfallbetrieb nutzen, halten wir eingehende Nachrichten vor, damit sie während eines Ausfalls des Postfachsystems des Kunden gelesen und beantwortet werden können. Verarbeitet werden vollständige Nachrichteninhalte und Anhänge, Metadaten sowie Zugriffsprotokolle des Notfallzugangs. Die Vorhaltung ist auf den für die Überbrückung erforderlichen Zeitraum begrenzt; nach der Nachlieferung an das Postfachsystem des Kunden werden die Kopien nach der vom Kunden konfigurierten Frist gelöscht.

1.3.7 Awareness (Phishing-Simulation und Schulung)
Sofern unsere Unternehmenskunden Awareness nutzen, verarbeiten wir im Auftrag des Kunden die von ihm bereitgestellten Empfängeradressen und Gruppenzuordnungen, den Versand- und Zustellstatus der Simulationsnachrichten, Interaktionsereignisse (Öffnen, Klick, Eingabe auf einer Übungsseite) sowie Zuweisung, Fortschritt und Abschluss der Schulungslektionen. Auswahl der Empfänger und Zweckbestimmung liegen beim Kunden; er verantwortet die arbeits- und datenschutzrechtliche Zulässigkeit in seinem Betrieb, insbesondere die Beteiligung der Arbeitnehmervertretung.

1.3.8 365 Backup (Sicherung für Microsoft 365)
Sofern unsere Unternehmenskunden 365 Backup nutzen, verarbeiten wir die aus Microsoft 365 gesicherten Inhalte und deren Metadaten, insbesondere aus Postfach und Onlinearchiv, OneDrive, SharePoint, Teams-Kanälen und Teams-Chat, Planner sowie Entra ID, ferner die Protokolle der Sicherungs- und Wiederherstellungsläufe. Umfang und Aufbewahrungsdauer der Sicherungen bestimmt der Kunde. Die Sicherungen liegen voreingestellt im Objektspeicher der Impossible Cloud GmbH in Frankfurt am Main (Deutschland); auf Wunsch stattdessen im Objektspeicher der STACKIT GmbH & Co. KG in der Region eu01 (Deutschland). Die Mandanten sind jeweils durch getrennte Objektpräfixe abgegrenzt, und jede Schutzeinheit ist mit einem eigenen Schlüssel verschlüsselt, der nicht beim Speicheranbieter liegt. Richtet der Kunde ein eigenes S3-kompatibles Speicherziel ein, liegen die Sicherungen dort. Eine Löschung auf Verlangen erfolgt je Schutzeinheit, nicht je betroffener Person.

1.3.9 Conbool Mail (Postfächer)
Sofern unsere Unternehmenskunden Conbool Mail nutzen, verarbeiten wir die Inhalte der Postfächer und deren Metadaten, insbesondere Nachrichten mit Anhängen, Ordner und Kennzeichnungen, Kalender und Kontakte, ferner Anmeldedaten in Form von Prüfwerten der Kennwörter und Anwendungspasswörter, Angaben zum zweiten Faktor sowie Protokolle der Zustellung und der Anmeldungen. Übernimmt der Kunde bestehende Postfächer, verarbeiten wir die Inhalte aus Exchange Online über die Schnittstellen von Microsoft oder aus hochgeladenen Outlook-Datendateien; diese Dateien löschen wir nach Abschluss der Übernahme. Die Inhalte liegen im Objektspeicher der Impossible Cloud GmbH in Frankfurt am Main (Deutschland), die Verwaltungsdaten auf unserem Postfachserver im Rechenzentrum der IONOS SE in Deutschland. Umfang und Dauer der Speicherung bestimmt der Kunde durch Zuweisung und Entzug der Postfächer; nach Vertragsende gilt die Löschung nach unserer Auftragsverarbeitungsvereinbarung.

1.4 Cookies und Website-Daten
Die Conbool GmbH verwendet Cookies und ähnliche Technologien, um die Funktionalität der Website zu verbessern, das Nutzererlebnis zu optimieren und bestimmte Dienste bereitzustellen. Dabei halten wir uns an die Vorgaben der DSGVO sowie des TTDSG (Telekommunikation-Telemedien-Datenschutz-Gesetz).

Es werden ausschließlich technisch notwendige Cookies verwendet. Diese Cookies sind erforderlich, damit die Website ordnungsgemäß funktioniert (z. B. für Login-Funktionen oder Warenkörbe). Sie werden ohne Ihre Einwilligung gesetzt, da sie für die Bereitstellung unserer Dienste technisch notwendig sind.

Arten von Cookies:

  • Session-Cookies: Temporäre Cookies, die während Ihres Besuchs gespeichert werden und nach Schließen des Browsers automatisch gelöscht werden.
  • Persistent-Cookies: Langfristige Cookies, die auf Ihrem Gerät gespeichert bleiben, um Ihre Präferenzen oder Einstellungen für zukünftige Besuche wiederherzustellen.

Konkret werden folgende Cookies eingesetzt:

Essenzielle Cookies:

  • csrfSecret: Wird aus Sicherheitsgründen verwendet, um Cross-Site-Request-Forgery (CSRF)-Angriffe zu verhindern.
  • lang: Speichert Ihre Spracheinstellung während der Sitzung, damit die Website in Ihrer bevorzugten Sprache angezeigt wird.
  • Sitzungs-Cookies: Erforderlich für die Benutzerauthentifizierung und Sitzungsverwaltung.

Präferenz-Cookies

  • theme: Speichert Ihren bevorzugten Anzeigemodus (Dunkel- oder Hellmodus). Dieses Cookie wird nur erstellt, wenn Sie die Theme-Einstellungen aktiv ändern.

Cookies von Drittanbietern

  • Stripe-Cookies (__stripe_mid): Werden für die Zahlungsabwicklung und Betrugsprävention verwendet. Diese Cookies werden nur gesetzt, wenn Sie eine Zahlungsaktion durchführen.

Speicherdauer von Cookies

  • Sitzungs-Cookies werden gelöscht, wenn Sie Ihren Browser schließen.
  • Präferenz-Cookies (z. B. theme) werden bis zu 1 Jahr gespeichert.
  • Stripe-Cookies folgen der Aufbewahrungsrichtlinie von Stripe, wie in deren Cookie-Richtlinie beschrieben.

Verwaltung von Cookies
Sie können Cookies über Ihre Browsereinstellungen verwalten oder löschen. Bitte beachten Sie, dass das Deaktivieren essenzieller Cookies die Funktionalität unserer Website beeinträchtigen kann.

Die Verarbeitung erfolgt auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) sowie § 25 Abs. 2 TTDSG, da diese für den Betrieb der Website unerlässlich sind.

1.5 Conbool Mail-Check
Über unsere Aktion „Conbool Mail-Check“ können Sie freiwillig eine E-Mail an check@conbool.com senden, um eine Analyse der Mail-Sicherheit Ihrer Absenderdomain zu erhalten. Verarbeitet werden dabei die Absenderadresse, der Inhalt und die Kopfzeilen der gesendeten Prüfmail, die sendende IP-Adresse sowie die anhand der Absenderdomain öffentlich abfragbaren DNS-Einträge.

Zwecke der Verarbeitung sind die Erstellung und Zusendung der Sicherheits-Scorecard sowie die anschließende Kontaktaufnahme durch uns zu Beratungs- und Vertriebszwecken im Zusammenhang mit unseren Produkten.

Rechtsgrundlage für die Erstellung und Zusendung der Scorecard ist die Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an der Bewertung und Verbesserung der Mail-Sicherheit (Art. 6 Abs. 1 lit. f DSGVO). Rechtsgrundlage für eine darüber hinausgehende werbliche Kontaktaufnahme ist unser berechtigtes Interesse an Direktwerbung gegenüber Unternehmen (Art. 6 Abs. 1 lit. f DSGVO) bzw., soweit erforderlich, Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

Die im Rahmen des Mail-Checks erhobenen Daten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind, spätestens nach Abschluss der Aktion bzw. nach Wegfall des Vertriebsinteresses. Sie können der werblichen Nutzung jederzeit mit Wirkung für die Zukunft widersprechen, z. B. per E-Mail an info@conbool.com.

2. Speicherung und Löschung von Daten
Die Conbool GmbH speichert personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben. Nach Ablauf der jeweiligen Fristen werden die Daten gelöscht.

2.1 Speicherdauer nach Datenkategorie

  • Vertragsdaten
    • Vertragsbezogene Daten (z. B. Rechnungen, Kundenverträge) werden für die Dauer des Vertragsverhältnisses gespeichert.
    • Nach Beendigung des Vertragsverhältnisses erfolgt eine weitere Speicherung gemäß den gesetzlichen Aufbewahrungsfristen:
      • 6 Jahre für handelsrechtlich relevante Dokumente (§ 257 HGB).
      • 10 Jahre für steuerrechtlich relevante Unterlagen (§ 147 AO).
  • E-Mail-Metadaten & Logs
    • Metadaten & Logs wie Absender, Empfänger, Betreffzeilen und Zeitstempel werden für einen Zeitraum von bis zu 90 Tagen gespeichert.
    • Zweck: Analyse und Behebung technischer Probleme sowie Sicherstellung der Funktionsfähigkeit des E-Mail Security Gateways.
  • Inhaltsdaten
    • E-Mail-Inhalte (z. B. Textinhalte, Anhänge) werden nur temporär und maschinell verarbeitet und bis zur endgültigen Zustellung oder Löschung durch den Kunden gespeichert.
    • Nach Abschluss der Verarbeitung werden diese Daten automatisch gelöscht.
  • Vorlagen-/Konfigurationsdaten (Templates, Regeln, Routing)
    • Speicherung für die Dauer der Vertragslaufzeit bzw. bis zur Löschung durch den Kunden; nach Vertragsende Löschung oder Rückgabe gemäß AVV.
  • Assets (z. B. Logos/Bilder)
    • Speicherung für die Dauer der Vertragslaufzeit bzw. bis zur Löschung durch den Kunden; nach Vertragsende Löschung oder Rückgabe gemäß AVV.
  • Add-in technische Ereignisdaten (z. B. Fehlermeldungen/Statuscodes)
    • Speicherung ausschließlich zur Fehlerbehebung und Sicherheitsüberwachung, grundsätzlich bis zu 90 Tagen, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
  • SecureFiles-Dateien
    • Konfigurierbare Aufbewahrung 1 Stunde bis 365 Tage (je nach Kundenkonfiguration), endgültige Löschung nach Ablauf.
  • SecureFiles-Audit-Daten
    • 90 Tage (Standard für Logdaten).
  • DMARC Aggregate Reports
    • Konfigurierbare Aufbewahrung 30 bis 365 Tage.
  • DMARC Forensic Reports
    • Reduzierte Standardaufbewahrung 90 Tage (wegen erhöhter Datensensibilität).
  • Archivierte E-Mails (E-Mail-Archivierung)
    • Revisionssichere Speicherung, gegen Änderung gesperrt, in der Speicherklasse Compliance zusätzlich mit Objektsperre am Speicherziel (WORM), für die vom Kunden konfigurierte Aufbewahrungsdauer, regelmäßig mehrere Jahre entsprechend gesetzlicher Aufbewahrungspflichten. Löschung nach Ablauf der Frist. Die Aufbewahrung endet nicht mit dem Vertrag: nach Vertragsende wird der Bestand entweder herausgegeben oder bis zum Ablauf der Frist weiter verwahrt (§ 5.5.3 AGB).
  • Notfallbetrieb
    • Vorhaltung nur für die Dauer der Überbrückung. Nach der Nachlieferung an das Postfachsystem des Kunden Löschung nach der vom Kunden konfigurierten Frist.
  • Awareness
    • Teilnahme-, Interaktions- und Schulungsdaten für die vom Kunden konfigurierte Dauer, längstens bis zum Ende des Vertrags.
  • 365 Backup
    • Gesicherte Inhalte und Metadaten für die vom Kunden festgelegte Aufbewahrungsdauer der Sicherungen.
  • Conbool Mail
    • Postfachinhalte, solange das Postfach zugewiesen ist; nach dem Entzug oder dem Vertragsende 30 Tage, danach Löschung. Gelöschte Inhalte bis zu 30 Tage in Versionen und Sicherungen. Hochgeladene Outlook-Datendateien bis zum Abschluss der Übernahme, nicht abgeschlossene Uploads höchstens sieben Tage.
  • Cookies
    • Session-Cookies: Diese Cookies werden nur während der Nutzung unserer Website gespeichert und nach Schließen des Browsers automatisch gelöscht.
    • Persistent-Cookies: Diese Cookies bleiben für einen längeren Zeitraum gespeichert, um Einstellungen oder Präferenzen wiederherzustellen.

2.2 Löschung
Nach Ablauf der jeweiligen Speicherdauer werden personenbezogene Daten entweder vollständig gelöscht oder anonymisiert. Gelöschte Daten bleiben in den täglichen Sicherungen unserer Datenbank enthalten, bis diese nach spätestens sieben Tagen überschrieben werden.

3. Weitergabe an Dritte

3.1 Subunternehmer
Zur Erfüllung unserer Leistungen setzen wir folgende Subunternehmer ein:

  • IONOS SE
    • Leistung: Cloud-Infrastruktur für den Betrieb unserer Dienste, einschließlich des Postfachservers von Conbool Mail, sowie S3-kompatibler Objektspeicher (IONOS S3 Object Storage) als wahlweises Speicherziel für archivierte E-Mails und für die im Rahmen von SecureFiles übermittelten Dateien, sobald dieses Speicherziel für den Mandanten eingerichtet ist.
    • Leistungsstandort: Deutschland (EU).
    • Besonderheiten: Hosting in ISO 27001-zertifizierten Rechenzentren mit strengen Sicherheitsvorkehrungen.
  • Supabase Inc.
    • Leistung: Datenbankdienste mit Speicherung in der EU.
    • Leistungsstandort: Europäische Union.
    • Besonderheiten: Supabase Inc. ist eine Gesellschaft nach US-Recht. Auch wenn die Daten in der EU gespeichert sind, kann der Dienstleister aufgrund seines Sitzes unter den US CLOUD Act fallen. Für etwaige Drittlandbezüge gelten EU-Standardvertragsklauseln gemäß Art. 46 DSGVO. Ein Auftragsverarbeitungsvertrag wurde geschlossen.
  • Cloudflare Inc.
    • Leistung: Object‑Storage (Cloudflare R2) ausschließlich für Altbestände aus der Zeit vor dem Wechsel zu Impossible Cloud: Sicherheitskopien der bis zum 13.09.2026 archivierten E-Mails bis zu deren Löschung, im Rahmen von SecureFiles bis zum 12.09.2026 übermittelte Dateien bis zum Ablauf ihrer Aufbewahrungsfrist sowie Artefakte des Massenexports der E-Mail-Archivierung. Neue Daten werden dort nicht mehr gespeichert.
    • Weitere Leistung: Cloudflare Turnstile zum Schutz von Anmeldung und Registrierung (Abschnitt 1.1). Hierfür gilt die Beschränkung auf die EU nicht; die Verarbeitung erfolgt im weltweiten Netz von Cloudflare unter dem EU-US Data Privacy Framework und EU-Standardvertragsklauseln.
    • Leistungsstandort Object-Storage: Ausschließlich EU-Jurisdiktion (Cloudflare R2 EU); die Daten werden ausschließlich in der Europäischen Union gespeichert.
    • Besonderheiten: Cloudflare Inc. ist eine Gesellschaft mit Sitz in den USA (101 Townsend Street, San Francisco, CA 94107). Auch wenn die Daten in der EU gespeichert sind, fällt der Dienstleister aufgrund seines Sitzes unter den US CLOUD Act. Wir haben daher EU‑Standardvertragsklauseln (SCCs) gemäß Art. 46 DSGVO abgeschlossen. Ergänzende Maßnahmen sind die Beschränkung auf die EU-Jurisdiktion, die Verschlüsselung der Daten bei Übertragung (TLS) und im Ruhezustand (AES-256), objektbezogen begrenzte Zugriffsschlüssel und die Trennung der Schlüssel- und Metadatenhaltung von der Ablage. Eine clientseitige Ende-zu-Ende-Verschlüsselung, die einen Zugriff des Dienstleisters technisch ausschließen würde, setzen wir derzeit nicht ein. Für neu eingerichtete Mandanten tritt diese Frage nicht mehr auf: das voreingestellte Speicherziel liegt bei einem deutschen Anbieter ohne Drittlandbezug. Unternehmenskunden, deren Daten noch hier liegen, können auf das neue Speicherziel umziehen, für die E-Mail-Archivierung ein eigenes Speicherziel einrichten oder 365 Backup auf STACKIT umstellen lassen.
  • STACKIT GmbH & Co. KG
    • Leistung: S3-kompatibler Objektspeicher (STACKIT Object Storage) als wahlweises Speicherziel für archivierte E-Mails, für die im Rahmen von SecureFiles übermittelten Dateien und für die Sicherungen des Moduls 365 Backup, sobald dieses Speicherziel für den Mandanten eingerichtet ist.
    • Leistungsstandort: Deutschland (Region eu01) oder Österreich (Region eu02), festgelegt bei der Einrichtung. Zertifiziert nach C5 Typ 2.
    • Besonderheiten: Ein Auftragsverarbeitungsvertrag wurde geschlossen.
  • Impossible Cloud GmbH
    • Leistung: S3-kompatibler Objektspeicher als voreingestelltes Speicherziel für die im Rahmen von SecureFiles übermittelten Dateien, für archivierte E-Mails der E-Mail-Archivierung, für die Sicherungen des Moduls 365 Backup sowie für die Postfachinhalte von Conbool Mail und die zur Übernahme hochgeladenen Outlook-Datendateien.
    • Leistungsstandort: Frankfurt am Main (Deutschland), Region eu-central-2.
    • Besonderheiten: Der Anbieter hat seinen Sitz in Deutschland (Friesenweg 12, Haus 5, 22763 Hamburg) und unterliegt ausschließlich europäischem Recht; eine Herausgabepflicht nach dem US CLOUD Act besteht nicht. Zertifiziert nach ISO/IEC 27001, das Rechenzentrum nach SOC 2 und PCI DSS. Ein Auftragsverarbeitungsvertrag wurde geschlossen.
  • Hetzner Online GmbH
    • Leistung: S3-kompatibler Objektspeicher (Hetzner Object Storage) als wahlweises Speicherziel für archivierte E-Mails und für die im Rahmen von SecureFiles übermittelten Dateien, sobald dieses Speicherziel für den Mandanten eingerichtet ist.
    • Leistungsstandort: Falkenstein und Nürnberg (Deutschland) sowie Helsinki (Finnland).
    • Besonderheiten: Ein Auftragsverarbeitungsvertrag wurde geschlossen.
  • Stripe Payments Europe, Ltd.
    • Leistung: Zahlungsabwicklung, Rechnungsstellung und Betrugsprävention.
    • Leistungsstandort: EU (Irland); bei etwaigen Drittlandtransfers Standardvertragsklauseln (SCCs).
    • Besonderheiten: Ein Auftragsverarbeitungsvertrag wurde geschlossen.

3.2 Drittstaatentransfers
Eine Verarbeitung personenbezogener Daten erfolgt grundsätzlich in der Europäischen Union. Bestimmte technische Dienstleister mit Sitz in den USA (siehe Subunternehmer‑Liste oben, insbesondere Cloudflare Inc. und Supabase Inc.) können unter bestimmten Umständen unter den US CLOUD Act fallen, auch wenn die Daten in EU‑Rechenzentren liegen. Für diese Verarbeitungen haben wir EU‑Standardvertragsklauseln gemäß Art. 46 DSGVO abgeschlossen und ergänzende technische Maßnahmen (z. B. Verschlüsselung) ergriffen. Im Übrigen gelten die Garantien der jeweiligen Auftragsverarbeitungsverträge.

3.3 Rechtsgrundlage für die Weitergabe

  • Art. 6 Abs. 1 lit. b DSGVO: Erfüllung eines Vertrags (z. B. Bereitstellung des E-Mail Security Gateways).
  • Art. 6 Abs. 1 lit. f DSGVO: Wahrung berechtigter Interessen, insbesondere zur Sicherstellung eines sicheren Betriebs und zur Bearbeitung von Support-Anfragen.

3.4 Transparenz und Kontrolle
Wir stellen sicher, dass alle eingesetzten Subunternehmer vertraglich verpflichtet sind, die Anforderungen der DSGVO einzuhalten und personenbezogene Daten ausschließlich im Rahmen unserer Weisungen zu verarbeiten.

Hinweis zu Drittplattformen (z. B. Microsoft 365/Outlook)
Sofern Unternehmenskunden das Outlook Add-in einsetzen, erfolgt die Ausführung des Add-ins innerhalb der Microsoft-Plattform (Outlook/Office). Die Datenverarbeitung innerhalb dieser Plattform erfolgt im Verantwortungsbereich des jeweiligen Unternehmenskunden und nach den Bedingungen des Plattformanbieters. Wir erhalten hierbei nur diejenigen Daten, die für die Bereitstellung unserer Dienste erforderlich sind und die uns durch den Kunden bzw. durch das Add-in übermittelt werden.

4. Rechte der betroffenen Personen
Betroffene Personen haben gemäß der Datenschutz-Grundverordnung (DSGVO) verschiedene Rechte in Bezug auf die Verarbeitung ihrer personenbezogenen Daten. Diese Rechte gewährleisten Transparenz und Kontrolle über die eigenen Daten.

4.1 Übersicht der Rechte

  • Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob wir personenbezogene Daten von Ihnen verarbeiten. Zudem können Sie Auskunft über die verarbeiteten Daten sowie weitere Informationen, wie die Verarbeitungszwecke und Empfänger der Daten, erhalten.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder unvollständiger personenbezogener Daten verlangen.
  • Recht auf Löschung („Recht auf Vergessenwerden“, Art. 17 DSGVO): Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern keine rechtlichen Gründe für deren weitere Verarbeitung bestehen (z. B. gesetzliche Aufbewahrungspflichten).
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen, wenn bestimmte Bedingungen erfüllt sind:
    • die Richtigkeit der Daten bestritten wird;
    • die Verarbeitung unrechtmäßig ist, Sie aber keine Löschung wünschen;
    • wir die Daten nicht mehr benötigen, Sie diese jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen; oder
    • Sie Widerspruch gegen die Verarbeitung eingelegt haben und noch geprüft wird, ob unsere berechtigten Interessen überwiegen.
  • Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer personenbezogenen Daten widersprechen, wenn diese auf Grundlage eines berechtigten Interesses erfolgt (Art. 6 Abs. 1 lit. f DSGVO). Dies gilt insbesondere für Direktwerbung.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder diese an einen anderen Verantwortlichen übertragen zu lassen.
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Wenn die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit widerrufen, ohne dass dies die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt.
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO): Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, eine Beschwerde bei einer zuständigen Aufsichtsbehörde einzulegen.

Wir werden keine automatisierten Entscheidungen auf Grundlage Ihrer personenbezogenen Daten treffen.

4.2 Ausübung der Rechte

  • Kontaktmöglichkeiten: Zur Wahrnehmung Ihrer Rechte können Sie uns jederzeit unter den oben genannten Kontaktdaten kontaktieren.
  • Identitätsprüfung: Um Ihre Anfrage zu bearbeiten und sicherzustellen, dass Ihre personenbezogenen Daten nicht an unbefugte Dritte weitergegeben werden, behalten wir uns vor, Ihre Identität zu überprüfen (z. B. durch Vorlage eines geeigneten Identitätsnachweises).
  • Bearbeitungsfrist: Wir werden Ihre Anfrage unverzüglich und spätestens innerhalb eines Monats nach Eingang beantworten (Art. 12 Abs. 3 DSGVO). Sollte eine Anfrage besonders komplex sein, kann diese Frist um zwei weitere Monate verlängert werden; in diesem Fall werden wir Sie rechtzeitig informieren.
  • Kosten: Die Ausübung Ihrer Rechte ist grundsätzlich kostenlos. Sollten Anfragen jedoch offensichtlich unbegründet oder exzessiv sein, behalten wir uns vor, ein angemessenes Entgelt zu erheben oder die Bearbeitung abzulehnen (Art. 12 Abs. 5 DSGVO).
  • Hinweis bei Auftragsverarbeitung: Soweit personenbezogene Daten im Rahmen der Nutzung unserer Produkte durch einen Unternehmenskunden verarbeitet werden, ist in der Regel der Unternehmenskunde Verantwortlicher. Betroffene Personen wenden sich zur Ausübung ihrer Rechte bitte zunächst an den jeweiligen Unternehmenskunden. Wir unterstützen den Verantwortlichen bei der Bearbeitung von Betroffenenanfragen im Rahmen der AVV.

5. Änderungen dieser Datenschutzerklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung bei Bedarf anzupassen, z. B. um Änderungen an unseren Diensten oder rechtliche Anforderungen zu berücksichtigen. Über wesentliche Änderungen informieren wir Sie rechtzeitig per E-Mail oder durch einen Hinweis auf unserer Website.