Diese Erklärung gilt für onyven.com und den zugehörigen Blog unter onyven.com/blog. Wir gehen sparsam mit Daten um: Ohne Ihre Einwilligung findet keine Analyse und kein Tracking statt, und es gibt weder Werbung noch Besucherprofile über andere Anbieter oder Websites hinweg. Was im Einzelnen geschieht, steht vollständig im Folgenden.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO für die Datenverarbeitung auf dieser Website ist:
ONYVEN Technologies UG (haftungsbeschränkt)
c/o TUM Start-up Incubator
Lichtenbergstraße 6
85748 Garching bei München, Deutschland
vertreten durch den Geschäftsführer Onur Yılmaz
[email protected]
Die Gesellschaft ist seit dem 14. September 2026 im Handelsregister beim Amtsgericht München unter HRB 316290 eingetragen und seitdem Verantwortliche für diese Website. Zuvor wurde die Website im Rahmen des Vorgründungsprojekts von Onur Yılmaz betrieben. Weitere Anbieterangaben stehen im Impressum.
Ein Datenschutzbeauftragter ist nach § 38 BDSG nicht bestellt: Die Voraussetzungen einer Bestellpflicht (in der Regel mindestens 20 ständig mit der automatisierten Datenverarbeitung beschäftigte Personen) liegen nicht vor. Bei Fragen zum Datenschutz erreichen Sie uns unter [email protected].
2. Hosting und Server-Logfiles
Diese Website wird bei Cloudflare Pages gehostet, betrieben von Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, und dessen EU-Gesellschaft. Beim Aufruf einer Seite übermittelt Ihr Browser zwangsläufig Daten, die Cloudflare in Server-Logfiles protokolliert:
- Ihre IP-Adresse
- Datum und Uhrzeit der Anfrage
- die angeforderte Datei und die übertragene Datenmenge
- Browsertyp, Browserversion und Betriebssystem
- die verweisende URL, sofern Ihr Browser eine übermittelt
Diese Daten sind erforderlich, um die Seite auszuliefern und den Dienst sicher und stabil zu betreiben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einem zuverlässigen Betrieb der Website. Die Logfiles werden vom Hoster nur kurz aufbewahrt und von uns nicht mit anderen Datenquellen zusammengeführt. Cloudflare filtert außerdem schädlichen Datenverkehr und kann zu diesem Zweck ein technisch notwendiges Sicherheits-Cookie setzen.
Da Cloudflare ein US-Unternehmen ist, können Daten in die Vereinigten Staaten übermittelt werden. Die Übermittlung ist durch das EU-US Data Privacy Framework und die Standardvertragsklauseln von Cloudflare abgedeckt. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
3. Keine Ressourcen Dritter beim Seitenaufbau
Die Seite lädt beim Aufruf nichts von Servern, die wir nicht selbst beauftragt haben. Die Schriftarten (Archivo, Hanken Grotesk und IBM Plex Mono) werden beim Build heruntergeladen und von unserer eigenen Domain ausgeliefert; es geht keine Anfrage an Google. Die Animationsbibliotheken (GSAP und Lenis) sind Teil des ausgelieferten Skripts und werden nicht von einem CDN nachgeladen. Auch die Bilder und das Video auf der Startseite liegen auf unserer eigenen Domain. Die Seite bindet keinen Tag-Manager, keine Zählpixel, keine Social-Media-Plugins, keine eingebetteten Videos von Drittplattformen und keine Werbetechnologie ein.
Die einzige Ausnahme ist die Webanalyse nach Abschnitt 5, und sie greift erst nach Ihrer ausdrücklichen Einwilligung. Auch deren Programmcode liegt auf unserer eigenen Domain und wird erst nach der Einwilligung nachgeladen; vor Ihrer Einwilligung wird also zu keinem Dritten eine Verbindung aufgebaut.
4. Kontaktaufnahme und Terminbuchung
Diese Website enthält kein eigenes Formular. Sie bietet zwei Wege, uns zu erreichen: eine E-Mail-Adresse und einen Link auf unsere Buchungsseite bei cal.com, betrieben von Cal.com, Inc., 1901 Camino Vida Roble, Carlsbad, CA 92008, USA. Dieser Link ist ein gewöhnlicher Hyperlink und kein eingebettetes Widget: Solange Sie sich auf dieser Seite befinden, wird nichts von cal.com geladen und es werden keine Ihrer Daten dorthin übermittelt. Erst wenn Sie dem Link folgen und einen Termin buchen, betreten Sie deren Dienst, wo die dort von Ihnen eingegebenen Daten (Name, E-Mail-Adresse und die Antworten auf die Buchungsfragen) in unserem Auftrag als Auftragsverarbeiter zur Terminvereinbarung verarbeitet werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für den Termin selbst, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Für Ihren Besuch dieser Seite gilt deren eigene Datenschutzerklärung.
Sobald Sie uns schreiben oder einen Termin buchen, verarbeiten wir die Daten aus Ihrer Nachricht (Name, Unternehmen, E-Mail-Adresse und was Sie sonst mitteilen), um Ihre Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Kontaktaufnahme einen Vertrag oder vorvertragliche Maßnahmen betrifft, ansonsten Art. 6 Abs. 1 lit. f DSGVO. Wir bewahren die Korrespondenz so lange auf, wie es zur Bearbeitung erforderlich ist, und darüber hinaus nur, soweit gesetzliche Aufbewahrungsfristen dies verlangen. Für den E-Mail-Verkehr nutzen wir Google Workspace, betrieben von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; mit Google besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
5. Webanalyse mit PostHog (nur mit Einwilligung)
Zur Reichweitenmessung nutzen wir PostHog, ein Analysewerkzeug, das wir in der EU-Cloud von PostHog betreiben. PostHog hilft uns zu verstehen, wie diese Website genutzt wird, etwa welche Seiten aufgerufen und welche Schaltflächen angeklickt werden. Der Programmcode von PostHog ist Teil unserer eigenen Auslieferung und liegt auf unserer Domain; er wird erst nachgeladen und ausgeführt, nachdem Sie im Einwilligungsbanner auf „Accept“ geklickt haben. Vor Ihrer Einwilligung wird kein Skript von PostHog ausgeführt, keine Verbindung zu PostHog aufgebaut und nichts auf Ihrem Gerät gespeichert. Lehnen Sie ab, unterbleibt die Analyse vollständig.
Rechtsgrundlage für die Analyse und für das Speichern der zugehörigen Informationen auf Ihrem Gerät ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie im Seitenfuß auf „Cookie settings“ klicken und „Decline“ wählen. Der Widerruf wirkt sofort: Die Erfassung wird unmittelbar beendet und die von PostHog auf Ihrem Gerät abgelegten Einträge werden gelöscht (siehe unten). Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Anbieter ist PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. Die Daten der EU-Cloud werden bei Amazon Web Services in Frankfurt am Main (Deutschland) gespeichert und verbleiben in der EU. Da PostHog ein US-Unternehmen ist, lässt sich ein Zugriff aus den USA nicht ausschließen; die Übermittlung ist durch die Zertifizierung von PostHog unter dem EU-US Data Privacy Framework und ergänzend durch Standardvertragsklauseln abgesichert. Mit PostHog besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Die Analyse-Anfragen Ihres Browsers gehen an f.onyven.com, eine Subdomain unserer eigenen Domain. Dahinter steht ein von PostHog betriebener Reverse Proxy, der die Anfragen an die EU-Endpunkte von PostHog weiterleitet. Der Proxy bewirkt, dass die Anfragen als Erstanbieter-Anfragen ausgeliefert werden; er verhindert nicht, dass PostHog die Daten erhält. PostHog ist weiterhin Empfänger der Anfrage und verarbeitet dabei auch Ihre IP-Adresse.
Nach Ihrer Einwilligung verarbeitet PostHog in unserem Auftrag insbesondere:
- die aufgerufenen Seiten sowie Datum und Uhrzeit des Aufrufs
- Klicks und Interaktionen mit Bedienelementen der Seite
- die verweisende Seite und Kampagnenparameter (UTM)
- Browsertyp, Browserversion, Betriebssystem und Gerätetyp
- eine ungefähre, aus der IP-Adresse abgeleitete Standortangabe (Land und Region)
Ihre IP-Adresse wird für die Übertragung selbst zwangsläufig verarbeitet und von PostHog zur Ableitung der genannten ungefähren Standortangabe genutzt. Eingaben in Formularfelder werden nicht erfasst; Sitzungsaufzeichnungen (Session Replay) und Umfragen sind in unserer Konfiguration abgeschaltet. Ein Personenprofil legt PostHog nicht an: Wir rufen keine Identifizierungsfunktion auf, sodass die Ereignisse ausschließlich an einer pseudonymen Gerätekennung hängen und nicht mit einer Person verknüpft werden.
Nach Ihrer Einwilligung speichert PostHog auf Ihrem Gerät eine pseudonyme Gerätekennung (distinct_id) und die Sitzungs-ID: in einem Cookie mit dem Namen ph_[Projekt-ID]_posthog (Laufzeit 365 Tage) und inhaltsgleich im lokalen Speicher (localStorage) Ihres Browsers unter Schlüsseln, die mit ph_ beginnen. Für die Zuordnung des aktuellen Browserfensters kommen zwei Einträge im Sitzungsspeicher (sessionStorage) hinzu, die beim Schließen des Tabs verfallen.
Ihre Einwilligungsentscheidung selbst speichern wir in einem Cookie namens analytics_consent mit dem Wert „granted“ oder „denied“ (Laufzeit zwölf Monate), damit das Banner Sie nicht bei jedem Aufruf erneut fragt. Alle genannten Cookies werden ohne Domain-Angabe gesetzt und gelten deshalb nur für onyven.com selbst, nicht für Subdomains; da diese Website und der Blog unter onyven.com/blog dieselbe Domain nutzen, gilt Ihre Entscheidung für beide. Ein Einwilligungs-Cookie, das eine frühere Fassung dieser Website noch mit Domain-Angabe gesetzt hat, wird bis zu seinem Ablauf weiterhin berücksichtigt und bei Ihrer nächsten Entscheidung durch ein Cookie ohne Domain-Angabe ersetzt. Widerrufen Sie Ihre Einwilligung, werden das Cookie ph_[Projekt-ID]_posthog und die zugehörigen Einträge im lokalen und im Sitzungsspeicher gelöscht; zurück bleibt nur analytics_consent mit dem Wert „denied“. Die Speicherdauer der Analysedaten bei PostHog richtet sich nach dem Auftragsverarbeitungsvertrag und unserer Konfiguration.
Ohne Ihre Einwilligung ist das einzige Cookie ein technisch notwendiges Sicherheits-Cookie unseres Hosters (siehe Abschnitt 2). Weitere Cookies setzt diese Website nicht, und sie nutzt ohne Ihre Einwilligung auch keinen lokalen Speicher, keinen Sitzungsspeicher und keine vergleichbaren Techniken. Erst nachdem Sie im Banner eine Wahl getroffen haben, kommt analytics_consent hinzu — und nur bei „Accept“ die oben genannten Einträge von PostHog.
6. Ihre Rechte
Nach der DSGVO haben Sie das Recht:
- Auskunft über die zu Ihrer Person gespeicherten Daten zu verlangen (Art. 15)
- unrichtige Daten berichtigen zu lassen (Art. 16)
- die Löschung Ihrer Daten zu verlangen (Art. 17)
- die Verarbeitung einschränken zu lassen (Art. 18)
- Ihre Daten in einem übertragbaren Format zu erhalten (Art. 20)
- einer Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen (Art. 21)
- eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3)
Zur Ausübung dieser Rechte schreiben Sie an [email protected].
Ihnen steht außerdem ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77). Zuständig für den nicht-öffentlichen Bereich in Bayern ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Deutschland.
7. Datensicherheit
Die Seite wird ausschließlich über HTTPS ausgeliefert. Sie enthält keinen Login, keine Benutzerkonten und keine Datenbank.
8. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich die Website ändert. Das Datum oben nennt immer die aktuelle Fassung.