Zurück zur StartseiteBack to the landing page
COMPLIANCE

DSGVO by design

„By design“ ist kein Slogan, sondern ein Verweis auf Art. 25 DSGVO — Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen. Diese Seite beschreibt konkret, welche Entscheidungen in dieser Anwendung so getroffen wurden, dass Datenschutz nicht nachträglich aufgesetzt werden muss.

Die sieben Entscheidungen

Jeder Punkt lässt sich an der laufenden Anwendung überprüfen und ist in der Datenschutzerklärung im Detail dokumentiert.

ART. 5 ABS. 1 LIT. C · DATENMINIMIERUNG

Nur die drei Felder, die für eine Rückmeldung nötig sind

Das Demo-Formular erhebt Name, E-Mail-Adresse und Telefonnummer — sonst nichts. Es gibt keine Felder für Geburtsdatum, Adresse, Ausweis- oder Vertragsnummern, weil keine davon erforderlich ist, um einen Termin zu vereinbaren. Wer weniger Felder anbietet, muss weniger schützen.

ART. 6 · RECHTSGRUNDLAGEN JE ZWECK

Jede Verarbeitung ist einem benannten Zweck zugeordnet

Es gibt keine Sammel-Einwilligung. Die Formulardaten stützen sich auf Art. 6 Abs. 1 lit. b (vorvertragliche Maßnahmen) bzw. lit. f, die Server-Logs auf lit. f (sicherer Betrieb). Jede Grundlage steht getrennt in der Datenschutzerklärung, samt Zweck und Speicherdauer.

ART. 28 · AUFTRAGSVERARBEITUNG

Jeder Dienstleister ist benannt, nicht pauschal erwähnt

Drei Auftragsverarbeiter, jeweils mit vollständiger Firmierung und Anschrift in der Datenschutzerklärung: Vercel (Hosting), n8n selbst gehostet bei Render (Verarbeitung und E-Mail-Zustellung der Formularanfragen) und Calendly (Terminbuchung). Mit allen bestehen Verträge nach Art. 28 DSGVO.

ART. 32 · SICHERHEIT DER VERARBEITUNG

Transportverschlüsselung durchgehend

Die Übertragung zwischen Browser und Servern läuft ausschließlich über SSL/TLS. Der Weg vom Formular zur Automatisierung führt über eine eigene Serverfunktion, sodass das Zugangsgeheimnis zur Weiterverarbeitung serverseitig bleibt und nicht im Browser des Besuchers auftaucht.

ART. 5 ABS. 1 LIT. E · SPEICHERBEGRENZUNG

Feste Obergrenze statt „bis auf Weiteres“

Kontakt- und Anfragedaten werden spätestens nach 12 Monaten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen — und auf Wunsch jederzeit früher. Server-Logfiles werden nach kurzer Zeit automatisch gelöscht. Eine werbliche Nutzung der Anfragedaten findet nicht statt.

ART. 25 ABS. 2 · DATENSCHUTZFREUNDLICHE VOREINSTELLUNG

Keine Tracking- oder Marketing-Cookies

Die Website setzt keine Tracking- oder Marketing-Cookies. Der Terminkalender von Calendly, der als einziges Element Drittanbieter-Cookies setzen würde, wird erst nach ausdrücklichem Klick geladen — vorher geht keine Anfrage an Calendly. Gespeichert wird ansonsten ausschließlich Ihre Sprachwahl, und zwar im localStorage Ihres Browsers unter dem Schlüssel fincore_lang. Dieser Eintrag verlässt Ihr Gerät nicht. Genau deshalb gibt es hier auch kein Cookie-Banner — es gibt nichts, wozu eingewilligt werden müsste.

ART. 44 FF. · DRITTLANDÜBERMITTLUNG

Transfers werden benannt, nicht verschwiegen

Vercel, Render, Calendly und Google verarbeiten Daten teilweise außerhalb der EU. Das wird offen ausgewiesen und auf geeignete Garantien nach Art. 44 ff. DSGVO gestützt — in der Regel EU-Standardvertragsklauseln bzw. eine Zertifizierung nach dem EU-US Data Privacy Framework.

Ihre Rechte, und wie Sie sie ausüben

Für die Ausübung genügt eine formlose E-Mail. Es ist kein Konto und kein Formular nötig.

RechtArtikelWas das bedeutet
AuskunftArt. 15Wir teilen Ihnen mit, welche Daten zu Ihnen vorliegen und zu welchem Zweck.
BerichtigungArt. 16Unrichtige Angaben werden korrigiert.
LöschungArt. 17Ihre Daten werden gelöscht, sofern keine Aufbewahrungspflicht entgegensteht.
EinschränkungArt. 18Die Verarbeitung wird ausgesetzt, statt die Daten zu löschen.
DatenübertragbarkeitArt. 20Sie erhalten Ihre Daten in einem gängigen, maschinenlesbaren Format.
WiderspruchArt. 21Sie widersprechen einer Verarbeitung, die auf berechtigtem Interesse beruht.
WiderrufArt. 7 Abs. 3Eine erteilte Einwilligung gilt ab Widerruf nicht mehr für die Zukunft.
Anlaufstelle ist info@fincore-engine.de. Zuständige Aufsichtsbehörde ist die bzw. der Landesbeauftragte für den Datenschutz Niedersachsen, Hannover — eine Beschwerde dort steht Ihnen unabhängig davon jederzeit offen.

Zuständigkeit im Betrieb

Sobald Sie die Plattform mit Ihren eigenen Kunden einsetzen, verarbeiten Sie deren Daten in eigener Verantwortung.

Was FinCore Engine verantwortet

  • Die Verarbeitung auf dieser Website und im Demo-Formular
  • Auswahl und vertragliche Bindung der Auftragsverarbeiter
  • Transportverschlüsselung und Löschfristen der Plattform
  • Die technischen Voreinstellungen nach Art. 25 DSGVO

Was Sie als Berater verantworten

  • Die Rechtsgrundlage für die Daten Ihrer eigenen Kunden
  • Ihre eigene Datenschutzerklärung und Informationspflichten
  • Beantwortung von Betroffenenanfragen Ihrer Kunden
  • Erforderlichenfalls ein Verarbeitungsverzeichnis nach Art. 30
Diese Seite beschreibt die technische und organisatorische Ausgestaltung. Sie ist keine Rechtsberatung und ersetzt keine eigene datenschutzrechtliche Prüfung Ihres Einsatzszenarios.

Fragen zur Verarbeitung?

Die vollständige Dokumentation steht in der Datenschutzerklärung — für alles Weitere erreichen Sie uns direkt.

Zur Datenschutzerklärung →
COMPLIANCE

GDPR by design

"By design" is not a slogan but a reference to Art. 25 GDPR — data protection by design and by default. This page sets out concretely which decisions in this application were made so that data protection does not have to be bolted on afterwards.

The seven decisions

Every point can be checked against the running application and is documented in detail in our privacy policy.

ART. 5(1)(C) · DATA MINIMISATION

Only the three fields needed to reply

The demo form collects name, e-mail address and telephone number — nothing else. There are no fields for date of birth, address, identity document or policy numbers, because none of them is needed to arrange an appointment. Offering fewer fields means having less to protect.

ART. 6 · A LEGAL BASIS PER PURPOSE

Every processing operation is tied to a named purpose

There is no blanket consent. The form data rests on Art. 6(1)(b) (pre-contractual measures) and (f); the server logs rest on (f) (secure operation). Each basis is stated separately in the privacy policy, together with its purpose and retention period.

ART. 28 · PROCESSORS

Every provider is named, not vaguely referenced

Three processors, each with full company name and address in the privacy policy: Vercel (hosting), n8n self-hosted with Render (processing and e-mail delivery of form enquiries) and Calendly (appointment booking). Data processing agreements under Art. 28 GDPR are in place with all of them.

ART. 32 · SECURITY OF PROCESSING

Encryption in transit throughout

Transmission between browser and servers runs exclusively over SSL/TLS. The path from the form to the automation goes through our own server function, so the credential for onward processing stays server-side and never appears in the visitor's browser.

ART. 5(1)(E) · STORAGE LIMITATION

A hard ceiling rather than "until further notice"

Contact and enquiry data is deleted after 12 months at the latest, unless statutory retention obligations apply — and earlier at any time on request. Server log files are deleted automatically after a short period. Enquiry data is not used for advertising.

ART. 25(2) · PRIVACY-FRIENDLY DEFAULTS

No tracking or marketing cookies

The website sets no tracking or marketing cookies. The Calendly booking calendar — the one element that would set third-party cookies — loads only after an explicit click, and no request reaches Calendly before that. Otherwise the only thing stored is your language choice, in your browser's localStorage under the key fincore_lang. That entry never leaves your device. This is precisely why there is no cookie banner here — there is nothing to consent to.

ART. 44 ET SEQ. · THIRD-COUNTRY TRANSFERS

Transfers are named, not glossed over

Vercel, Render, Calendly and Google process data partly outside the EU. This is disclosed openly and rests on appropriate safeguards under Art. 44 et seq. GDPR — as a rule EU standard contractual clauses or certification under the EU-US Data Privacy Framework.

Your rights, and how to exercise them

An informal e-mail is enough. No account and no form are required.

RightArticleWhat it means
AccessArt. 15We tell you which data about you we hold and for what purpose.
RectificationArt. 16Inaccurate details are corrected.
ErasureArt. 17Your data is deleted, unless a retention obligation prevents it.
RestrictionArt. 18Processing is suspended instead of the data being deleted.
PortabilityArt. 20You receive your data in a common, machine-readable format.
ObjectionArt. 21You object to processing that rests on legitimate interest.
WithdrawalArt. 7(3)Consent given ceases to apply for the future from withdrawal onwards.
The point of contact is info@fincore-engine.de. The competent supervisory authority is the State Commissioner for Data Protection of Lower Saxony, Hanover — and a complaint there remains open to you regardless.

Responsibility in operation

Once you use the platform with your own clients, you process their data on your own responsibility.

What FinCore Engine is responsible for

  • Processing on this website and in the demo form
  • Selecting and contractually binding the processors
  • Encryption in transit and the platform's deletion periods
  • The technical defaults required by Art. 25 GDPR

What you as the consultant are responsible for

  • The legal basis for your own clients' data
  • Your own privacy policy and information duties
  • Answering data subject requests from your clients
  • A record of processing activities under Art. 30 where required
This page describes the technical and organisational setup. It is not legal advice and does not replace your own data protection assessment of how you use the platform.

Questions about processing?

The full documentation is in the privacy policy — for anything beyond that, reach us directly.

Read the privacy policy →