ENERGIEBERATUNG APEL
Datenschutzerklärung
Stand: 10. September 2026. Die Website ist öffentlich im Testbetrieb erreichbar. Reguläre Kursbuchungen sind noch gesperrt. Testanmeldungen werden gespeichert; Testmails enthalten einen Link zur Bestätigung der E-Mail-Adresse. Die Online-Widerrufsfunktion nimmt Erklärungen entgegen und versendet Eingangsbestätigungen. Teilnehmerdaten sind ausschließlich im geschützten Verwaltungsbereich für Robin Apel zugänglich.
1. Verantwortlicher und Datenschutzkontakt
Robin Apel · Energieberatung Apel
Althönigstraße 19, 65824 Schwalbach am Taunus, Deutschland
Telefon: +49 176 95 735 235
E-Mail: robin.apel@energieberatung-apel.de
Bitte richten Sie Datenschutzanliegen direkt an Robin Apel. Ein gesonderter Datenschutzbeauftragter wird hier nicht benannt.
2. Anmeldung und Vertragsabwicklung
Wir verarbeiten Vor- und Nachname, E-Mail-Adresse, Telefonnummer sowie freiwillig angegebene Anrede und Firma sowie Kurs, Eingangszeitpunkt, Bearbeitungs- und Versandstatus und die dokumentierte Kenntnisnahme der Datenschutzhinweise und Vertragsbedingungen. Rechnungsangaben werden im Anmeldeformular abgefragt.
Die Verarbeitung dient der Prüfung Ihrer Anmeldung, dem Vertragsschluss, der Rechnung und der Durchführung des Kurses. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Bei einer Buchung durch ein Unternehmen verarbeiten wir die Kontaktdaten seiner Beschäftigten nach Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Abwicklung des Vertrags mit diesem Unternehmen. Gesetzlich erforderliche Buchführungsdaten verarbeiten wir nach Art. 6 Abs. 1 lit. c DSGVO.
Name und E-Mail-Adresse sind für die Zuordnung und Kommunikation erforderlich. Ohne diese Angaben kann die Anmeldung nicht bearbeitet werden. Die Telefonnummer ist im Anmeldeformular ein Pflichtfeld und wird für organisatorische Rückfragen zum Kurs genutzt. Ohne Telefonnummer kann das Onlineformular nicht abgesendet werden. Die Kenntnisnahme der Datenschutzhinweise ist keine Einwilligung und keine zusätzliche Rechtsgrundlage. Es gibt keinen Newsletter und keine automatisierte Entscheidung über Ihre Teilnahme.
Zusätzlich werden Rechnungsempfänger, Straße und Hausnummer, Postleitzahl, Ort und Land für die Rechnungsstellung verarbeitet und in der geschützten Teilnehmerverwaltung gespeichert.
Zur E-Mail-Bestätigung speichern wir einen nicht im Klartext hinterlegten Bestätigungsschlüssel mit 48 Stunden Gültigkeit und nach Bestätigung deren Zeitpunkt. Der Schlüssel wird nach Verwendung ungültig; eine Änderung der E-Mail-Adresse hebt ihre Bestätigung auf. Die Bestätigung dient der korrekten Zuordnung und dem Schutz vor fremden Anmeldungen (Art. 6 Abs. 1 lit. f DSGVO). Sie ersetzt keine verbindliche Kurszusage. Bestätigungsnachweise werden mit der Anmeldung gelöscht.
3. Website, Datenbank und Missbrauchsschutz
Die Website wird mit ChatGPT Sites über ein ChatGPT-Plus-Konto bereitgestellt. Nach den europäischen Nutzungsbedingungen ist Anbieter für Kunden im Europäischen Wirtschaftsraum OpenAI Ireland Ltd, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland. Die Anwendung nutzt eine serverseitige Cloudflare-D1-Datenbank. Die Plattform kann technische Zugriffsdaten wie IP-Adresse, Browserinformationen, Zeitpunkte und aufgerufene Seiten verarbeiten. Sites stellt außerdem automatisch Besucher- und Seitenaufrufstatistiken bereit. Für Sites ist laut Plattformdokumentation derzeit keine feste Datenresidenz verfügbar; eine ausschließliche Speicherung in Deutschland oder der EU wird deshalb nicht zugesagt.
Zum Schutz der freigegebenen Formulare vor Missbrauch erzeugt die Anwendung aus der IP-Adresse einen stündlich wechselnden HMAC-Kennwert. Die Roh-IP-Adresse wird in der Anmeldedatenbank nicht gespeichert. Rechtsgrundlage dieses Schutzes ist Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse ist der sichere Betrieb. Die Gültigkeit der Kennwerte endet nach spätestens einer Stunde. Abgelaufene Werte werden bei nachfolgenden Formularaufrufen oder im betreiberseitigen Löschlauf entfernt.
Für die über die veröffentlichte Website erhobenen Daten gilt der ChatGPT Sites Data Processing Addendum auch im Tarif ChatGPT Plus. OpenAI Ireland Ltd verarbeitet diese Daten als Auftragsverarbeiter. Der Nachtrag erfasst nicht ChatGPT-Unterhaltungen zur Erstellung oder Bearbeitung der Website. Die Website nutzt Cloudflare-Infrastruktur einschließlich D1 über Sites; es besteht hierfür kein gesonderter direkter Hostingvertrag des Betreibers mit Cloudflare. Die Domain energieberatung-apel.de wird bei domaindiscount24 verwaltet, die DNS-Einträge werden über Microsoft verwaltet. Die eigene Domain verlagert das Hosting nicht zu domaindiscount24.
Vertragsgrundlage: ChatGPT Sites Data Processing Addendum. Plattforminformationen: ChatGPT Sites.
4. Microsoft 365, E-Mails und Online-Unterricht
Für kursbezogene E-Mails wird Microsoft 365 Business Standard eingesetzt; die Anbindung von Exchange Online über Microsoft Graph ist eingerichtet. Die Berechtigungsprüfung für das Absenderpostfach war erfolgreich; der Versand und Empfang einer Testmail wurden vom Betreiber bestätigt. Die Testanmeldung versendet eine Eingangsbestätigung mit Bestätigungslink an die angegebene Adresse. Die Widerrufsfunktion versendet eine Bestätigung an die erklärende Person und eine Nachricht an Robin Apel. Verbindliche Teilnahmebestätigungen und Rechnungen erstellt und versendet Robin Apel manuell. Gesendete Nachrichten werden im Postfach gespeichert. Die automatische Eingangsbestätigung nimmt den Vertrag noch nicht an.
Der Live-Unterricht findet über Microsoft Teams statt. Verarbeitet werden insbesondere Anzeigename, Verbindungs- und Teilnahmedaten sowie Ihre freigegebenen Audio-, Video- und Chatinhalte. Andere Teilnehmende können Ihren Anzeigenamen und die von Ihnen im Termin geteilten Inhalte sehen. Robin Apel kontrolliert die Anwesenheit in Teams. Zur Prüfungsaufsicht wird ein Live-Kamerabild verarbeitet. Aufzeichnungen und automatische Transkriptionen durch den Veranstalter sind für diesen Kurs nicht vorgesehen. Bitte teilen Sie keine unnötigen personenbezogenen Angaben im Gruppenchat.
Rechtsgrundlagen für Kurskommunikation und Teilnahme sind Art. 6 Abs. 1 lit. b DSGVO beziehungsweise bei Unternehmenskontakten lit. f. Vertragspartner und Rechnungsaussteller für Microsoft 365 ist nach den bestätigten Rechnungsangaben Microsoft Ireland Operations Ltd, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland.
Speicherstandorte der Microsoft-Dienste
Nach den am 7. September 2026 vom Betreiber aus dem Microsoft-365-Admin-Center übermittelten Angaben sind für Exchange Online und Microsoft Teams sowohl die aktuelle als auch die zugesicherte Geografie Deutschland. Für Exchange Online Protection ist die aktuelle Geografie Deutschland und die zugesicherte Geografie Europäische Union/EFTA.
Diese Angaben beziehen sich auf die von der jeweiligen Speicherzusage erfassten Daten und Dienste. Sie bedeuten nicht, dass jeder Supportzugriff, jede Diagnoseverarbeitung oder jede sonstige Datenübermittlung ausschließlich in Deutschland erfolgt. Die Sites-Anmeldedatenbank ist von den Microsoft-Speicherzusagen nicht erfasst.
Noch zu ergänzen: Der Microsoft-Datenschutz-Nachtrag (DPA) ist als Standardunterlage identifiziert; die für den konkreten Vertrag geltende Fassung und Einbeziehung sowie die dazugehörigen Unterauftragnehmer und Übermittlungsregelungen sind noch abzugleichen. Tatsächlich eingerichtete Mail-, Teams- und Backup-Löschfristen bleiben zu prüfen.
Informationen: Microsoft-Datenschutzhinweise und Microsoft-Datenschutz-Nachtrag.
5. Speicherfristen und Löschung
Für die folgenden Datenbestände legen wir diese Regelfristen fest. Bestehen gesetzliche Aufbewahrungspflichten oder ein konkreter Rechtsstreit, werden nur die dafür erforderlichen Daten für diesen Zweck gesperrt weiter aufbewahrt.
- Testanmeldungen und Testmails: Regelfrist 30 Tage nach dem letzten Test; vor Aufnahme des Echtbetriebs werden Testbestände bereinigt.
- Offene Anmeldungen ohne Vertrag: Löschung drei Monate nach Ende des angefragten Kurses. Bei vorheriger Ablehnung oder Rücknahme: drei Monate nach Abschluss der Bearbeitung.
- Erfüllte Verträge und erforderliche Vertragsnachweise: bis zum Ablauf des dritten Kalenderjahres nach Vertragsende zur Wahrung und Abwehr von Ansprüchen, auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
- Prüfungsarbeiten und detaillierte Teams-Anwesenheitslisten: drei Monate nach abschließender Mitteilung des Prüfungsergebnisses, sofern kein Einwand oder laufendes Verfahren eine längere Speicherung erfordert. Ein minimaler Nachweis über Teilnahme, 18 UE, Prüfungsergebnis und ausgestellte Bescheinigung wird bis zum Ende des dritten Kalenderjahres nach Kursende aufbewahrt.
- E-Mails ohne weitergehenden Dokumentationswert: drei Monate nach Erledigung. Handels- beziehungsweise Geschäftsbriefe, soweit gesetzlich aufbewahrungspflichtig: sechs Jahre; Rechnungen und Buchungsbelege: acht Jahre. Die gesetzlichen Fristen beginnen grundsätzlich mit Ablauf des maßgeblichen Kalenderjahres. Längere gesetzliche Sonderfristen bleiben unberührt.
- Widerrufserklärungen und deren Bestätigungen: erforderliche Vertragsnachweise bis zum Ende des dritten Kalenderjahres nach Vertragsende; weitergehende gesetzliche Fristen für Rückzahlungsbelege bleiben bestehen.
Robin Apel prüft monatlich fällige Löschungen. Vor einer Löschung werden offene Vorgänge, gesetzliche Pflichten und dokumentierte Aufbewahrungssperren geprüft. Der Anwendungslöschlauf entfernt freigegebene, fällige Datensätze und abgelaufene Missbrauchsschutzdaten. Postfach, Teams, lokale Exporte und Sicherungskopien sind gesondert zu berücksichtigen.
Die Website stellt eine geschützte Fristenprüfung mit Löschsperren und ausdrücklicher Löschbestätigung bereit. Robin Apel führt Löschungen in Outlook, Teams und lokalen Exporten gesondert manuell durch. Eine Löschung in der Teilnehmerverwaltung löscht diese Kopien nicht automatisch. Fristen und Löschung technischer Anbieterprotokolle und Sicherungen werden durch die jeweiligen Dienstleister geregelt; eine sofortige Löschung sämtlicher Sicherungskopien wird nicht zugesagt.
6. Empfänger und Übermittlungen außerhalb des EWR
Empfänger sind Robin Apel, die für Hosting und Kommunikation eingesetzten Dienstleister und gegebenenfalls gesetzlich berechtigte Behörden. Kursbescheinigungen werden an Sie ausgegeben; eine automatische Übermittlung Ihrer Anmeldedaten an dena oder eine automatische Eintragung in die Expertenliste erfolgt nicht.
Bei Hosting und Microsoft-Diensten können Verarbeitungen außerhalb des Europäischen Wirtschaftsraums stattfinden. Welche Gesellschaften und Länder betroffen sind und ob ein einschlägiger Angemessenheitsbeschluss oder Standardvertragsklauseln einschließlich erforderlicher ergänzender Maßnahmen greifen, hängt von den tatsächlichen Verträgen und Diensten ab.
Für Übermittlungen durch OpenAI Ireland Ltd außerhalb des EWR beziehungsweise der Schweiz sieht Abschnitt 4.1 des Sites-Datenschutz-Nachtrags EU-Standardvertragsklauseln oder einen Angemessenheitsbeschluss der Europäischen Kommission vor. Die aktuelle OpenAI-Unterauftragnehmerliste benennt die eingesetzten Anbieter. Microsoft beschreibt Auftragsverarbeitung und Übermittlungsgrundlagen im Microsoft Products and Services Data Protection Addendum. Die konkrete Vertragsfassung sowie nicht veröffentlichte Sites-Protokoll- und Cookiefristen sind vor Aufnahme regulärer Buchungen noch zu dokumentieren.
7. Ihre Rechte und Aufsichtsbehörde
Unter den gesetzlichen Voraussetzungen haben Sie Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Gegen eine Verarbeitung nach Art. 6 Abs. 1 lit. f DSGVO können Sie aus Gründen Ihrer besonderen Situation Widerspruch einlegen. Eine gegebenenfalls gesondert erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Wenden Sie sich dafür an Robin Apel.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere am Aufenthaltsort, Arbeitsplatz oder Ort eines vermuteten Verstoßes. Für den Sitz des Anbieters ist zuständig:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163, 65021 Wiesbaden
Dienstgebäude: Wilhelmstraße 7, 65185 Wiesbaden
Telefon: +49 611 1408-0
Kontakt und Erreichbarkeit · Beschwerde einreichen
8. Cookies und lokale Speicherung
Der eigene Anwendungscode setzt keine Cookies, nutzt keinen Browser-Lokalspeicher und bindet keine Werbe-SDKs oder externen Schriftarten ein. Formularangaben bleiben bis zur Übermittlung nur im aktuellen Formular. Davon getrennt sind die ChatGPT-Anmeldung zum geschützten Verwaltungsbereich, Plattformstatistiken und mögliche technische Cookies der Plattform.
Noch zu ergänzen: Die tatsächlich ausgelieferten Plattform-Cookies mit Namen, Zweck und Laufzeit sowie Zugriffe auf Endgeräte im endgültigen Zugangsmodus überprüfen. Technisch nicht erforderliche Speicherzugriffe dürfen gegebenenfalls erst nach wirksamer Einwilligung erfolgen. Ein pauschales Versprechen „cookie-frei“ wird nicht gegeben.
Rechtsgrundlagen: DSGVO und § 25 TDDDG.