Datenschutzerklärung
Informationen nach Art. 13 und 14 DSGVO · Stand: Juli 2026
Diese Erklärung gilt für onyven.com und den zugehörigen Blog unteronyven.com/blog. Wir gehen sparsam mit Daten um: Ohne Ihre Einwilligung findet keine Analyse und kein Tracking statt, und es gibt weder Werbung noch Besucherprofile über andere Anbieter oder Websites hinweg. Was im Einzelnen geschieht, steht vollständig im Folgenden.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO für die Datenverarbeitung auf dieser Website ist:
Onur YılmazOnyven (Vorgründungsprojekt im EXIST-Programm)
c/o TUM Start-up Incubator
Lichtenbergstraße 6
85748 Garching b. München, Deutschland
[email protected]
Onyven wird derzeit als Vorgründungsprojekt im Rahmen des EXIST-Programms betrieben. Nach der Gründung wird diese Angabe auf die juristische Person aktualisiert. Weitere Anbieterangaben stehen im Impressum.
Ein Datenschutzbeauftragter ist nach § 38 BDSG nicht bestellt: Die Voraussetzungen einer Bestellpflicht (in der Regel mindestens 20 ständig mit der automatisierten Datenverarbeitung beschäftigte Personen) liegen nicht vor. Bei Fragen zum Datenschutz erreichen Sie uns unter [email protected].
2. Hosting und Server-Logfiles
Diese Website wird bei Cloudflare Pages gehostet, betrieben von Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, und dessen EU-Gesellschaft. Beim Aufruf einer Seite übermittelt Ihr Browser zwangsläufig Daten, die Cloudflare in Server-Logfiles protokolliert:
- Ihre IP-Adresse
- Datum und Uhrzeit der Anfrage
- die angeforderte Datei und die übertragene Datenmenge
- Browsertyp, Browserversion und Betriebssystem
- die verweisende URL, sofern Ihr Browser eine übermittelt
Diese Daten sind erforderlich, um die Seite auszuliefern und den Dienst sicher und stabil zu betreiben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einem zuverlässigen Betrieb der Website. Die Logfiles werden vom Hoster nur kurz aufbewahrt und von uns nicht mit anderen Datenquellen zusammengeführt. Cloudflare filtert außerdem schädlichen Datenverkehr und kann zu diesem Zweck ein technisch notwendiges Sicherheits-Cookie setzen.
Da Cloudflare ein US-Unternehmen ist, können Daten in die Vereinigten Staaten übermittelt werden. Die Übermittlung ist durch das EU-US Data Privacy Framework und die Standardvertragsklauseln von Cloudflare abgedeckt. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
3. Von der Seite geladene Ressourcen Dritter
Zwei Ressourcen werden von Servern geladen, die wir nicht betreiben. In beiden Fällen kontaktiert Ihr Browser diesen Server unmittelbar, was bedeutet, dassIhre IP-Adresse an den jeweiligen Anbieter übermittelt wird. Cookies setzt keine der beiden.
Google Fonts
Die Schriftarten (Geist und Geist Mono) werden von fonts.googleapis.com undfonts.gstatic.com geladen, betrieben von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, sowie Google LLC in den USA. Ihre IP-Adresse wird beim Abruf der Schriftarten an Google übermittelt. Google gibt an, dass Schriftanfragen getrennt von anderen Google-Diensten gehalten und nicht zur Profilbildung verwendet werden. Zweck ist ein einheitliches Schriftbild; als Rechtsgrundlage stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO.
Das ist der Schwachpunkt, und er lässt sich beheben.
Im Januar 2022 hat das Landgericht München I (3 O 17493/20) entschieden, dass die Einbindung von Google Fonts über die Server von Google ohne Einwilligung das Persönlichkeitsrecht des Betroffenen verletzt, gerade weil die IP-Adresse weitergegeben wird. Das Urteil hat Websites mit Münchner Sitz zu einem bevorzugten Ziel massenhafter Abmahnungen gemacht. Das Selbsthosten der beiden Schriftdateien beseitigt die Übermittlung vollständig: keine Einwilligungsfrage, keine Anfrage an Dritte, und als Nebeneffekt ein schnellerer erster Seitenaufbau. Dasselbe gilt für die unten genannte GSAP-Bibliothek. Solange das nicht umgesetzt ist, beschreibt dieser Abschnitt den Zustand genau, statt ihn zu beschönigen.
GSAP-Animationsbibliothek (cdnjs)
Die Animationen auf der Startseite verwenden die Bibliothek GSAP, geladen voncdnjs.cloudflare.com, betrieben von Cloudflare, Inc. Ihre IP-Adresse wird beim Abruf des Skripts an Cloudflare übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einer effizienten Auslieferung der Seite. Auch diese Ressource lässt sich selbst hosten.
4. Kontaktaufnahme und Terminbuchung
Die Startseite enthält kein eigenes Formular. Sie bietet zwei Wege, uns zu erreichen: eine E-Mail-Adresse und einen Link auf unsere Buchungsseite bei cal.com, betrieben von Cal.com, Inc., 1901 Camino Vida Roble, Carlsbad, CA 92008, USA. Dieser Link ist ein gewöhnlicher Hyperlink und kein eingebettetes Widget: Solange Sie sich auf dieser Seite befinden, wird nichts von cal.com geladen und es werden keine Ihrer Daten dorthin übermittelt. Erst wenn Sie dem Link folgen und einen Termin buchen, betreten Sie deren Dienst, wo die dort von Ihnen eingegebenen Daten (Name, E-Mail-Adresse und die Antworten auf die Buchungsfragen) in unserem Auftrag als Auftragsverarbeiter zur Terminvereinbarung verarbeitet werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für den Termin selbst, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Für Ihren Besuch dieser Seite gilt deren eigene Datenschutzerklärung.
Sobald Sie uns schreiben oder einen Termin buchen, verarbeiten wir die Daten aus Ihrer Nachricht (Name, Unternehmen, E-Mail-Adresse und was Sie sonst mitteilen), um Ihre Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Kontaktaufnahme einen Vertrag oder vorvertragliche Maßnahmen betrifft, ansonsten Art. 6 Abs. 1 lit. f DSGVO. Wir bewahren die Korrespondenz so lange auf, wie es zur Bearbeitung erforderlich ist, und darüber hinaus nur, soweit gesetzliche Aufbewahrungsfristen dies verlangen. Für den E-Mail-Verkehr nutzen wir Google Workspace, betrieben von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; mit Google besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
5. Webanalyse mit PostHog (nur mit Einwilligung)
Zur Reichweitenmessung nutzen wir PostHog, ein Analysewerkzeug, das wir in der EU-Cloud betreiben. PostHog hilft uns zu verstehen, wie diese Website genutzt wird, etwa welche Seiten aufgerufen und welche Schaltflächen angeklickt werden. PostHog wird erst geladen und ausgeführt, nachdem Sie im Einwilligungsbanner auf „Akzeptieren“ geklickt haben. Vor Ihrer Einwilligung wird kein Skript von PostHog geladen, keine Verbindung zu PostHog aufgebaut und nichts auf Ihrem Gerät gespeichert. Lehnen Sie ab, unterbleibt die Analyse vollständig.
Rechtsgrundlage für die Analyse und für das Speichern der zugehörigen Informationen auf Ihrem Gerät ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie im Seitenfuß auf „Cookie-Einstellungen“ klicken und „Ablehnen“ wählen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Anbieter ist PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. Die Daten der EU-Cloud werden bei Amazon Web Services in Frankfurt am Main (Deutschland) gespeichert und verbleiben in der EU. Da PostHog ein US-Unternehmen ist, lässt sich ein Zugriff aus den USA nicht ausschließen; die Übermittlung ist durch die Zertifizierung von PostHog unter dem EU-US Data Privacy Framework und ergänzend durch Standardvertragsklauseln abgesichert. Mit PostHog besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Die Analyse-Anfragen Ihres Browsers laufen technisch über unsere eigene Subdomain f.onyven.com (Reverse Proxy) und werden von dort an PostHog weitergegeben. An Zweck, Umfang und Empfänger der Verarbeitung ändert das nichts; es dient nur einer verlässlicheren Erfassung.
Nach Ihrer Einwilligung verarbeitet PostHog in unserem Auftrag insbesondere:
- die aufgerufenen Seiten sowie Datum und Uhrzeit des Aufrufs
- Klicks und Interaktionen mit Bedienelementen der Seite
- die verweisende Seite und Kampagnenparameter (UTM)
- Browsertyp, Browserversion, Betriebssystem und Gerätetyp
- eine ungefähre, aus der IP-Adresse abgeleitete Standortangabe (Land und Region)
Die IP-Adresse wird dabei nur zur Ableitung dieses ungefähren Standorts verwendet und nicht dauerhaft gespeichert. Eingaben in Formularfelder werden nicht erfasst; Sitzungsaufzeichnungen (Session Replay) und Umfragen sind deaktiviert.
Nach Ihrer Einwilligung setzt PostHog ein Cookie mit dem Namen ph_[Projekt-ID]_posthog, das eine pseudonyme Kennung (distinct_id) und die Sitzungs-ID enthält und nach 365 Tagen abläuft. Ihre Einwilligungsentscheidung selbst speichern wir in einem technisch notwendigen Cookie namens analytics_consent (Laufzeit zwölf Monate), damit das Banner Sie nicht bei jedem Aufruf erneut fragt. Beide Cookies gelten für onyven.com samt Subdomains, sodass Ihre Entscheidung auch für den Blog unter onyven.com/blog gilt. Die Speicherdauer der Analysedaten bei PostHog richtet sich nach dem Auftragsverarbeitungsvertrag und unserer Konfiguration.
Darüber hinaus verwenden wir keinen Tag-Manager, keine Zählpixel, keine Social-Media-Plugins, keine eingebetteten Videos von Drittplattformen und keine Werbetechnologie. Ohne Ihre Einwilligung ist das einzige Cookie ein technisch notwendiges Sicherheits-Cookie unseres Hosters (siehe Abschnitt 2); erst nachdem Sie im Banner eine Wahl getroffen haben, kommt das oben genannte Cookie analytics_consent hinzu.
6. Ihre Rechte
Nach der DSGVO haben Sie das Recht:
- Auskunft über die zu Ihrer Person gespeicherten Daten zu verlangen (Art. 15)
- unrichtige Daten berichtigen zu lassen (Art. 16)
- die Löschung Ihrer Daten zu verlangen (Art. 17)
- die Verarbeitung einschränken zu lassen (Art. 18)
- Ihre Daten in einem übertragbaren Format zu erhalten (Art. 20)
- einer Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen (Art. 21)
- eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3)
Zur Ausübung dieser Rechte schreiben Sie an[email protected].
Ihnen steht außerdem ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77). Zuständig für den nicht-öffentlichen Bereich in Bayern ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Deutschland.
7. Datensicherheit
Die Seite wird ausschließlich über HTTPS ausgeliefert. Sie sendet eine Content-Security-Policy und weitere Sicherheits-Header, die einschränken, welche Quellen der Browser laden darf, und sie enthält keinen Login, keine Benutzerkonten und keine Datenbank.
8. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich die Website ändert, etwa wenn die Schriftarten und die Animationsbibliothek auf unseren eigenen Server umziehen, womit Abschnitt 3 entfällt. Das Datum oben nennt immer die aktuelle Fassung.