Datenschutzerklärung

Ihre Privatsphäre ist uns wichtig. Diese Erklärung beschreibt, wie wir Ihre personenbezogenen Daten erheben, verwenden und schützen.

Datum des Inkrafttretens: 31. Juli 2026
Zuletzt aktualisiert: 31. Juli 2026
Version: 2.1

⚖️ GERICHTSSTAND

Ausschließlich die Gerichte von Paris, Frankreich sind für Streitigkeiten zuständig. EU-Verbraucher können alternativ ihre örtlichen Gerichte in Anspruch nehmen. Einzelheiten finden Sie in Abschnitt 18.

1. Einführung

Willkommen bei Caramel ("wir", "unser" oder "uns"). Wir setzen uns für den Schutz Ihrer personenbezogenen Daten und die Wahrung Ihrer Datenschutzrechte gemäß der Datenschutz-Grundverordnung (DSGVO) und anderer anwendbarer Datenschutzgesetze weltweit ein. Diese Datenschutzerklärung erläutert, wie wir Ihre Informationen erheben, verwenden, offenlegen und schützen, wenn Sie unsere Plattform und unsere Dienste nutzen.

Caramel ist eine Business-to-Business-Plattform. Unternehmen nutzen sie, um Formulare zu erstellen und zu veröffentlichen, ihre eigenen Kundendatensätze zu erfassen und zu verwalten sowie Marketingkampagnen über E-Mail, SMS, Messaging-Apps und Push-Benachrichtigungen durchzuführen, ergänzt durch die Integrationen und Premium-Beratungsleistungen, die diese Arbeit unterstützen.

Unser Engagement für den Datenstandort EU: Wir legen Wert auf Datensouveränität, indem wir Ihre Daten vorrangig innerhalb der Europäischen Union über EU-ansässige Infrastrukturanbieter verarbeiten und speichern.

Diese Erklärung gilt für:

  • Unsere Website und Webanwendungen
  • Unsere mobilen Anwendungen (iOS und Android)
  • Unsere API-Dienste
  • Alle damit verbundenen von uns erbrachten Dienste

2. Angaben zum Verantwortlichen

Firmenname:
React Motion Technologies SAS (SAS)
SIRET / SIREN / USt-IdNr.:
94861223900012 / 948 612 239 / FR95948612239
Anschrift:
73 Allée Kléber, 34000 Montpellier, Frankreich
Datenschutzbeauftragter (DSB):
Wird bei Bedarf bestellt. Erreichen Sie das Datenschutzteam unter dpo@joincaramel.com
Vertreter in der EU / im Vereinigten Königreich:
Nicht erforderlich (Niederlassung in der EU). Ein Vertreter im Vereinigten Königreich wird bestellt, sobald dort eine Geschäftstätigkeit aufgenommen wird.

Im Sinne der DSGVO handeln wir als:

  • Verantwortlicher für Plattformnutzer und Unternehmenskonten
  • Auftragsverarbeiter für die Daten der Endkunden, die unsere Unternehmenskunden über die Plattform hochladen, erfassen oder an die sie Nachrichten senden

3. Von uns erhobene Informationen

3.1 Informationen, die Sie uns direkt bereitstellen

Kontoinformationen:

  • Vollständiger Name und Position
  • E-Mail-Adresse (verifiziert)
  • Telefonnummer (für 2FA und Benachrichtigungen)
  • Firmenname und Registrierungsangaben (für Unternehmenskonten)
  • USt-IdNr./Steuernummern
  • Passwort (bcrypt-gehasht, niemals im Klartext gespeichert)

Zahlungsinformationen:

  • Zahlungskartendaten (tokenisiert über Stripe-EU-Server)
  • IBAN/Bankkontodaten (für SEPA-Zahlungen)
  • Rechnungsanschrift
  • Transaktionshistorie
  • Rechnungspräferenzen

Endkundendaten (im Auftrag von Unternehmen verarbeitet):

Nutzt ein Unternehmen Caramel, um seine eigenen Kunden zu erreichen, verarbeiten wir die Daten, die dieses Unternehmen bereitstellt oder erfasst. Für alle diese Daten handeln wir als Auftragsverarbeiter:

  • Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer)
  • Über die vom Unternehmen veröffentlichten Formulare übermittelte Antworten
  • Status der Marketingeinwilligung und Kommunikationspräferenzen
  • Zustell-, Öffnungs-, Klick- und Abmeldeprotokolle von Nachrichten
  • Segmentzugehörigkeit und Kampagnenhistorie
  • Sprache und Gebietsschema, sofern angegeben

3.2 Automatisch erhobene Informationen

Technische Daten:

  • IP-Adresse (nach 7 Tagen anonymisiert)
  • Gerätetyp und -kennungen (gehasht)
  • Browsertyp und -version
  • Betriebssystem
  • Zeitzonen- und Gebietsschema-Einstellungen
  • Spracheinstellungen

Nutzungsdaten:

  • Besuchte Seiten und genutzte Funktionen
  • Klickmuster und Navigationspfade
  • Suchanfragen innerhalb der Plattform
  • Leistungskennzahlen
  • Fehlerprotokolle (personenbezogene Daten entfernt)
  • Sitzungsdauer

Cookie-Daten: Essenzielle Cookies für die Funktionalität sowie Analyse-/Marketing-Cookies, sofern Sie eingewilligt haben — siehe unsere Cookie-Richtlinie.

3.3 Informationen von Dritten

  • Zahlungsverifizierung durch Stripe (EU-Server)
  • Zustell- und Interaktionsereignisse von unseren Versanddienstleistern
  • Analysedaten von PostHog (EU-Cloud)

3.4 Besondere Kategorien personenbezogener Daten

Wir erheben KEINE besonderen Kategorien personenbezogener Daten (Gesundheitsdaten, biometrische Daten, rassische oder ethnische Herkunft, politische Meinungen, religiöse Überzeugungen usw.), es sei denn:

  • dies ist zur Erfüllung rechtlicher Verpflichtungen erforderlich,
  • sie werden ausdrücklich mit gesonderter Einwilligung bereitgestellt,
  • dies ist zur Einhaltung arbeitsrechtlicher Vorschriften erforderlich (Unternehmenskonten).

5. Wie wir Ihre Informationen verwenden

5.1 Hauptzwecke

Zweck Rechtsgrundlage Datenkategorien
Kontoverwaltung Vertrag Identität, Kontakt
Zahlungsabwicklung Vertrag Finanzen, Transaktionen
Formularveröffentlichung & Antworterfassung Vertrag Endkunde, Kommunikation
Kampagnenzustellung Vertrag Endkunde, Kommunikation, Einwilligung
Kundensupport Vertrag/berechtigtes Interesse Alle relevanten
Sicherheit & Betrugsprävention Berechtigtes Interesse Technisch, Verhalten
Marketing Einwilligung/berechtigtes Interesse Kontakt, Präferenzen
Rechtliche Compliance Rechtliche Verpflichtung Alle erforderlichen
Analyse Berechtigtes Interesse Nutzung, Technik

5.2 Automatisierte Entscheidungsfindung und Profiling

Wir verwenden eine begrenzte automatisierte Entscheidungsfindung für:

  • Betrugserkennung: Bewertung des Transaktionsrisikos
  • Marketingsegmentierung: Kundenkategorisierung
  • Servicepersonalisierung: Funktionsempfehlungen

Ihre Rechte:

  • Menschliche Überprüfung automatisierter Entscheidungen verlangen
  • Profiling für Marketingzwecke widersprechen
  • Der automatisierten Entscheidungsfindung widersprechen
  • Erläuterung der zugrunde liegenden Logik verlangen

6. Weitergabe und Offenlegung von Daten

6.1 In der EU ansässige Dienstleister (Auftragsverarbeiter)

Alle unsere primären Auftragsverarbeiter unterhalten einen Datenstandort in der EU:

Auftragsverarbeiter Zweck Standort AVV-Status
Hetzner Infrastruktur-Hosting Deutschland (EU) ✅ Unterzeichnet
Supabase Datenbank & Authentifizierung EU-Region (Frankfurt) ✅ Unterzeichnet
Stripe Zahlungsabwicklung EU-Rechenzentrum ✅ Unterzeichnet
PostHog Analyse EU-Cloud (Frankfurt) ✅ Unterzeichnet
Sentry Fehlerüberwachung EU-Region ✅ Unterzeichnet

6.2 Kommunikationsdienste

Dienst Zweck Datenstandort Schutzmaßnahmen
AWS SES Transaktionale E-Mails EU-WEST-1 (Irland) SVK + Verschlüsselung
AWS SNS SMS-Zustellung EU-WEST-1 (Irland) SVK + Verschlüsselung
Internes System Marketingautomatisierung EU (eigene Server) Interne Kontrolle

6.3 Kategorien von Empfängern

  • Geschäftspartner: Nur ihre eigenen Kundendaten
  • Berater: Anwälte, Steuerberater (unter Vertraulichkeitsvereinbarung)
  • Aufsichtsbehörden: Wenn gesetzlich vorgeschrieben
  • Strafverfolgungsbehörden: Nur bei gültiger Rechtsgrundlage
  • Potenzielle Erwerber: Im Rahmen von Unternehmenstransaktionen (unter Vertraulichkeitsvereinbarung)

6.4 Wir geben Daten niemals weiter an

  • Datenhändler oder Werbetreibende
  • Dritte für deren eigene Marketingzwecke
  • Jemanden ohne Rechtsgrundlage
  • Länder außerhalb der EU ohne Schutzmaßnahmen

7. Internationale Datenübermittlungen

7.1 Vorrang des Datenstandorts EU

Primäre Verarbeitung: Alle Daten werden innerhalb der EU verarbeitet und gespeichert:

  • Datenbank: Deutschland (Hetzner)
  • Anwendung: EU-Regionen
  • Analyse: EU-Server
  • Backups: EU-Standorte

7.2 Begrenzte Übermittlungen in Drittländer

Sofern Übermittlungen außerhalb der EU erforderlich sind:

Land Auftragsverarbeiter Mechanismus Zusätzliche Schutzmaßnahmen
USA Stripe (nur Zahlungen) SVK + DPF Verschlüsselung, Minimierung

7.3 Schutzmaßnahmen für Übermittlungen

  • Standardvertragsklauseln (SVK): Modul 2 (Verantwortlicher an Auftragsverarbeiter)
  • Zusätzliche Maßnahmen: Ende-zu-Ende-Verschlüsselung, Pseudonymisierung, Datenminimierung, Zugriffsbeschränkungen
  • Transferfolgenabschätzungen (TIA): Für jede Übermittlung durchgeführt
  • Ihre Rechte: Anforderung von Kopien der Dokumentation zu den Schutzmaßnahmen

8. Datensicherheit

8.1 Technische Maßnahmen (an ISO 27001 orientiert)

Verschlüsselung:

  • Im Ruhezustand: AES-256-GCM
  • Bei der Übertragung: TLS 1.3 (mindestens TLS 1.2)
  • Datenbank: Transparent Data Encryption (TDE)
  • Backups: Verschlüsselt mit separaten Schlüsseln

Zugriffskontrolle:

  • Multi-Faktor-Authentifizierung (MFA) verpflichtend
  • Rollenbasierte Zugriffskontrolle (RBAC)
  • Prinzip der geringsten Rechtevergabe
  • Just-in-Time-Zugriff für erweiterte Berechtigungen
  • API-Ratenbegrenzung und Authentifizierung

Infrastruktursicherheit:

  • Web Application Firewall (WAF)
  • DDoS-Schutz (Cloudflare EU)
  • Intrusion Detection System (IDS)
  • Container-Sicherheitsscans
  • Schwachstellenmanagement-Programm

Überwachung:

  • Sicherheitsüberwachung rund um die Uhr
  • Erkennung von Anomalien
  • Security Information and Event Management (SIEM)
  • Incident-Response-Team

8.2 Organisatorische Maßnahmen

Richtlinien & Verfahren:

  • Informationssicherheits-Managementsystem (ISMS)
  • Datenschutz-Folgenabschätzungen (DSFA)
  • Regelmäßige Sicherheitsaudits (vierteljährlich)
  • Penetrationstests (jährlich)
  • Sicherheitsschulungen der Mitarbeiter (verpflichtend)

Compliance:

  • ISO-27001-Zertifizierung (in Vorbereitung)
  • SOC 2 Type II (geplant für 2026)
  • PCI-DSS-Compliance (über Stripe)
  • DSGVO-Compliance-Programm

8.3 Reaktion auf Datenschutzverletzungen

Zeitplan für Erkennung & Reaktion:

  1. 0–1 Stunden: Erkennung und Eindämmung des Vorfalls
  2. 1–24 Stunden: Folgenabschätzung und Schadensbegrenzung
  3. 24–72 Stunden: Meldung an die Aufsichtsbehörde (falls erforderlich)
  4. ab 72 Stunden: Benachrichtigung betroffener Personen (bei hohem Risiko)

Verletzungsregister: Wird gemäß Art. 33 Abs. 5 DSGVO geführt.

9. Speicherdauer

9.1 Aufbewahrungsplan

Datenkategorie Aktive Speicherung Nach Löschung Rechtsgrundlage
Kontodaten Dauer des Kontos 30 Tage Wiederherstellungsfrist
Transaktionsdaten Aktives Konto 10 Jahre Steuerrecht (Frankreich)
Endkundendatensätze Dauer des Unternehmenskontos 30 Tage Anweisung des Verantwortlichen
Formularantworten Dauer des Unternehmenskontos 30 Tage Anweisung des Verantwortlichen
Kampagnen- & Zustellprotokolle 24 Monate Sofort Zustellbarkeit, Missbrauchsprävention
Zahlungsdaten Aktives Konto 7 Jahre Buchführungsrecht
Marketingeinwilligung Bis zum Widerruf 3 Jahre als Nachweis Nachweispflicht
Analyse 24 Monate Sofortige Anonymisierung Berechtigtes Interesse
Sicherheitsprotokolle 1 Jahr 5 Jahre (nur bei Vorfällen) Sicherheit
Support-Anfragen 2 Jahre 3 Jahre Serviceverbesserung
Cookies Gemäß Cookie-Richtlinie

9.2 Grundsätze der Speicherdauer

  • Datenminimierung: Nur das Notwendige wird gespeichert
  • Zweckbindung: Löschung nach Zweckerreichung
  • Gesetzliche Anforderungen: Einhaltung verpflichtender Aufbewahrungsfristen
  • Automatisierte Löschung: Systematische Löschzeitpläne
  • Backup-Rotation: 90 Tage Backup-Aufbewahrung

10. Ihre Datenschutzrechte (Kapitel III DSGVO)

10.1 Übersicht Ihrer Rechte

Recht Beschreibung Bearbeitungszeit
Auskunft (Art. 15) Kopie Ihrer Daten erhalten 30 Tage
Berichtigung (Art. 16) Unrichtige Daten korrigieren 30 Tage
Löschung (Art. 17) Ihre Daten löschen lassen 30 Tage
Einschränkung (Art. 18) Verarbeitung einschränken 30 Tage
Datenübertragbarkeit (Art. 20) Ihre Daten exportieren 30 Tage
Widerspruch (Art. 21) Bestimmte Verarbeitung stoppen Sofort (Marketing)
Kein Profiling (Art. 22) Keine automatisierten Entscheidungen 30 Tage
Widerruf der Einwilligung (Art. 7) Erteilte Einwilligung widerrufen Sofort

10.2 Wie Sie Ihre Rechte ausüben

Um eines dieser Rechte auszuüben, kontaktieren Sie uns bitte unter:

Wir werden Ihre Anfrage innerhalb der gesetzlich vorgeschriebenen Frist beantworten (in der Regel innerhalb von 30 Tagen).

10.3 Identitätsprüfung

Zu Ihrer Sicherheit verlangen wir:

  • Verifizierung der Konto-E-Mail-Adresse
  • Zwei-Faktor-Authentifizierung
  • Amtlichen Ausweis (bei sensiblen Anfragen, geschwärzt)
  • Sicherheitsfragen

10.4 Beschwerden

Internes Verfahren: Kontaktieren Sie zunächst unseren Datenschutzbeauftragten, Eskalation an die Geschäftsführung, Lösung innerhalb von 30 Tagen.

Aufsichtsbehörde

Frankreich (federführend): CNIL — www.cnil.fr
EU-Verzeichnis: edpb.europa.eu/about-edpb/board/members

11. Internationale Datenschutzrechte

11.1 Kalifornien (CCPA/CPRA)

  • Wissen, welche personenbezogenen Daten wir erheben
  • Ihre personenbezogenen Daten löschen lassen
  • Verkauf/Weitergabe widersprechen (wir verkaufen keine Daten)
  • Keine Diskriminierung
  • Unrichtige Informationen korrigieren
  • Nutzung sensibler Informationen einschränken

„Shine the Light": Informationen über Offenlegungen an Dritte anfordern.

11.2 Kanada (PIPEDA)

  • Zugang und Anfechtung der Richtigkeit
  • Widerruf der Einwilligung
  • Beschwerde beim Privacy Commissioner einreichen

11.3 Brasilien (LGPD)

  • Der DSGVO vergleichbare Rechte
  • Beschwerden bei der nationalen Datenschutzbehörde (ANPD)

11.4 Vereinigtes Königreich

  • Der DSGVO gleichwertige Rechte
  • Beschwerden beim ICO: ico.org.uk

11.5 Weitere Rechtsordnungen

Wir respektieren die Datenschutzrechte in allen Rechtsordnungen, in denen wir tätig sind.

12. Datenschutz für Kinder

Altersbeschränkungen:

  • Mindestalter: 18 Jahre (allgemein)
  • EU/EWR: 16 Jahre mit elterlicher Einwilligung
  • Andere Regionen: Volljährigkeitsalter

Wenn wir minderjährige Nutzer feststellen:

  1. Sofortige Kontosperrung
  2. Versuch der Benachrichtigung der Eltern
  3. Löschung der Daten innerhalb von 48 Stunden

13. Marketingkommunikation

13.1 Anmeldung/Abmeldung

Einwilligungsbasiert (EU):

  • Ausdrückliche Einwilligung erforderlich
  • Granulare Präferenzen
  • Einfacher Widerruf

Berechtigtes Interesse (Bestandskunden):

  • Erleichterte Einwilligung für ähnliche Produkte
  • Klare Abmeldemöglichkeit in jeder Nachricht

13.2 Abmeldemethoden

  • Ein-Klick-Abmeldung in E-Mails
  • SMS: Antwort mit STOP
  • Datenschutzportal: Granulare Einstellungen
  • E-Mail: privacy@joincaramel.com

14. Links und Dienste Dritter

Unsere Plattform kann Links zu Websites Dritter enthalten. Wir sind nicht für deren Datenschutzpraktiken verantwortlich. Bitte prüfen Sie deren Datenschutzerklärungen, bevor Sie personenbezogene Daten bereitstellen.

Datenschutzerklärungen integrierter Dienste:

15. Datenverarbeitung für Unternehmen

Wenn wir Daten im Auftrag von Unternehmen verarbeiten:

  • Unsere Rolle: Auftragsverarbeiter
  • Rolle des Unternehmens: Verantwortlicher
  • Governance: Auftragsverarbeitungsvertrag (AVV)
  • Compliance: Anforderungen nach Art. 28 DSGVO

Einzelheiten finden Sie in unserem AVV-Generator.

16. Änderungen dieser Erklärung

Benachrichtigung über Änderungen:

  • E-Mail: 30 Tage Vorankündigung bei wesentlichen Änderungen
  • Plattform: Banner-Benachrichtigung
  • Frühere Versionen auf Anfrage erhältlich unter privacy@joincaramel.com

Überprüfungsturnus: Vierteljährliche Überprüfung, mindestens jährliche Aktualisierung.

17. Barrierefreiheit

Diese Datenschutzerklärung ist verfügbar in:

  • Sprachen: Englisch, Französisch, Deutsch, Spanisch, Italienisch
  • Barrierefreiheit: WCAG-2.1-AA-konform
  • Alternative Formate: Auf Anfrage erhältlich

18. Gerichtsstand und Streitbeilegung

18.1 AUSSCHLIESSLICHER GERICHTSSTAND – GERICHTE VON PARIS

Für Streitigkeiten, die sich aus dieser Datenschutzerklärung oder Ihrer Nutzung unserer Dienste ergeben:

  • Ausschließlich die Gerichte von Paris, Frankreich sind zuständig
  • Tribunal de Commerce de Paris für geschäftliche Angelegenheiten
  • Tribunal Judiciaire de Paris für sonstige Angelegenheiten
  • Kein anderes Gericht darf Streitigkeiten im Zusammenhang mit unseren Diensten verhandeln

Ausnahme für EU-Verbraucher: EU-Verbraucher behalten das Recht, Verfahren vor ihren örtlichen Gerichten anzustrengen. Dies ist ein zwingendes Recht nach der EU-Verordnung 1215/2012 (Brüssel-Ia-Verordnung).

Anwendbares Recht: Diese Datenschutzerklärung unterliegt ausschließlich französischem Recht. Datenschutzangelegenheiten unterliegen der DSGVO in ihrer in Frankreich umgesetzten Form (Loi Informatique et Libertés).

18.2 Kontaktaufnahme vor rechtlichen Schritten

Vor Einleitung eines Gerichtsverfahrens:

  1. Reichen Sie eine Anfrage ein unter privacy@joincaramel.com oder über das Datenschutz-Antragsportal
  2. Gewähren Sie 30 Tage zur Lösung
  3. Erwägen Sie eine Mediation über die zuständigen französischen Behörden

Durch die Nutzung unserer Dienste akzeptieren Sie ausdrücklich, dass ausschließlich die Gerichte von Paris zuständig sind, außer soweit EU-Recht zwingende Verbraucherschutzrechte vorsieht.

Kontaktieren Sie uns

Datenschutzteam

E-Mail: privacy@joincaramel.com
Reaktion: Empfangsbestätigung innerhalb 48 Stunden, Lösung innerhalb 30 Tagen

Datenschutzbeauftragter

E-Mail: dpo@joincaramel.com
Status: Wird bei Bedarf bestellt

Postanschrift

React Motion Technologies SAS
z. Hd. Datenschutzabteilung
73 Allée Kléber
34000 Montpellier
Frankreich

Anerkennung
Durch die Nutzung unseres Dienstes bestätigen Sie, dass Sie diese Datenschutzerklärung gelesen, verstanden und akzeptiert haben.

Sprache
Diese Datenschutzerklärung ist in mehreren Sprachen verfügbar. Bei Widersprüchen ist die englische Fassung maßgeblich.

© 2026 React Motion Technologies SAS. Alle Rechte vorbehalten.