Digicust

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten durch Digicust FlexCo.

Version 1.2 · 2. September 2026

1. Verantwortlicher und Datenschutzkontakt

Verantwortlicher

Digicust FlexCo
Firmenbuchnummer: FN 538643y
Am Felde 2, Haus 3, Top 2
2431 Enzersdorf an der Fischa, Österreich

Geschäftsführer

Thomas Übellacker, MSc; Matthias Pfeiler, BA

Datenschutzkontakt

Datenschutzanfragen richten Sie bitte an privacy@digicust.com.

2. Geltungsbereich und Rollen

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten durch Digicust als Verantwortlicher, insbesondere beim Besuch unserer Website, bei Geschäfts- und Supportkontakten sowie bei der Verwaltung von Verträgen, Konten und Abrechnung.

Verarbeitet Digicust Kundeninhalte sowie kundenbezogene Nutzungs-, Berechtigungs- oder Protokolldaten auf dokumentierte Weisung zur Bereitstellung der Plattform oder vereinbarter Unterstützung, handelt Digicust als Auftragsverarbeiter oder Unterauftragsverarbeiter. Diese Verarbeitung richtet sich nach dem jeweiligen Kundenvertrag und der Auftragsverarbeitungsvereinbarung (DPA).

Im Auftrag verarbeitete Kundeninhalte werden nicht für eigene Werbung von Digicust, allgemeines Modelltraining oder eigenständige Produktentwicklung verwendet. Diese Datenschutzerklärung erweitert die Rechte von Digicust an Kundeninhalten nicht.

3. Verarbeitung durch Digicust als Verantwortlicher

Websitebereitstellung und Sicherheit

Beim Aufruf der Website werden technisch erforderliche Verbindungs- und Protokolldaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource, Referrer sowie Browser- und Geräteinformationen. Dies dient der Auslieferung der Website, der Stabilität, Fehleranalyse sowie der Erkennung und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb unserer Website. Empfänger können Hosting-, CDN- und Sicherheitsanbieter, insbesondere Cloudflare, sein.

Anfragen, Demos, Tests und Geschäftsbeziehungen

Bei Kontakt-, Demo-, Test-, Partner- oder Veranstaltungsanfragen verarbeiten wir die angegebenen Kontakt-, Unternehmens-, Kommunikations- und gegebenenfalls Testdaten zur Bearbeitung der Anfrage, Vertragsanbahnung und Geschäftskommunikation. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche oder vertragliche Maßnahmen und Art. 6 Abs. 1 lit. f DSGVO für B2B-Kommunikation und die Pflege legitimer Geschäftsbeziehungen. Daten können direkt von Ihnen, Ihrem Unternehmen, Geschäftspartnern oder aus beruflich öffentlich zugänglichen Quellen stammen. Empfänger können unser CRM, Formularanbieter und Kommunikationsdienstleister sein.

Benutzerkonten, Authentifizierung und Berechtigungen

Für Plattformkonten verarbeiten wir Namen, geschäftliche Kontaktdaten, Konto- und Organisationszuordnung, Rollen, Berechtigungen sowie Authentifizierungs- und Sicherheitsereignisse. Zwecke sind Kontoverwaltung, Zugangskontrolle, Vertragserfüllung und Informationssicherheit. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Unser berechtigtes Interesse besteht im Schutz der Plattform, ihrer Kunden und Benutzer vor unbefugtem Zugriff und Missbrauch.

Vertrag, Abrechnung und gesetzliche Pflichten

Wir verarbeiten Vertrags-, Kontakt-, Nutzungs-, Rechnungs- und Zahlungsinformationen zur Vertragsverwaltung, Abrechnung, Buchführung und Erfüllung steuer- und unternehmensrechtlicher Pflichten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO. Tatsächlich unter § 132 BAO oder § 212 UGB fallende Buchhaltungsunterlagen werden grundsätzlich sieben Jahre ab dem jeweils maßgeblichen gesetzlichen Zeitpunkt aufbewahrt und länger, soweit sie für ein anhängiges Verfahren relevant sind.

Support, Sicherheit und Missbrauchsprävention

Zur Bearbeitung von Supportfällen verarbeiten wir Kontakt- und Kommunikationsdaten, Tickets, Anhänge und erforderliche Diagnosedaten. Zur Informationssicherheit, Betrugs- und Missbrauchsprävention sowie Vorfallsuntersuchung können technische Kennungen, Protokolle, Konto- und Ereignisdaten verarbeitet werden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO; unsere berechtigten Interessen sind die Unterstützung unserer Kunden, die Sicherung unserer Dienste und die Abwehr rechtswidriger Nutzung.

Newsletter und Direktmarketing

Bei einer Newsletter-Anmeldung verarbeiten wir Ihre E-Mail-Adresse und Nachweisdaten auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Im gesetzlich zulässigen B2B-Bereich kann Direktmarketing zudem auf Art. 6 Abs. 1 lit. f DSGVO beruhen; unser Interesse liegt in der Bewerbung unserer Leistungen gegenüber relevanten Geschäftskontakten. Sie können Einwilligungen jederzeit widerrufen und Direktmarketing jederzeit widersprechen.

Rechtsansprüche und Compliance

Soweit erforderlich, verarbeiten wir einschlägige Vertrags-, Kommunikations-, Sicherheits- und Transaktionsdaten zur Erfüllung gesetzlicher Pflichten sowie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c und lit. f DSGVO. Unser berechtigtes Interesse liegt in der Wahrung unserer Rechte und der Dokumentation rechtskonformen Handelns.

4. Website, Cookies, Analyse und Marketing

Technisch notwendige Speicherungen und Zugriffe werden für den Betrieb der Website eingesetzt. Optionale Analyse-, Marketing- und Designdienste verwenden wir nur entsprechend Ihrer Auswahl im Cookie Manager. Ihre Auswahl können Sie dort jederzeit mit Wirkung für die Zukunft ändern. Technische Kennungen und IP-Adressen können personenbezogene Daten sein.

PostHog

Wir verwenden PostHog über den EU-Endpunkt für Website- und Produktanalyse. Je nach Einwilligungsstatus kann dies Ereignisdaten, technische Kennungen und Session Replay umfassen. Vor einer Marketingeinwilligung ist eine strenge Maskierung konfiguriert; bei erteilter Einwilligung werden weiterhin Passwortfelder maskiert. Rechtsgrundlage für personenbezogene optionale Analyse ist Art. 6 Abs. 1 lit. a DSGVO. Weitere Informationen: PostHog Privacy Notice.

Google Tag und Google Ads

Google-Tags werden mit Consent Mode und zunächst abgelehnten Werbe- und Analysefreigaben initialisiert. Nach Ihrer Einwilligung können Google Ads und konfigurierte Google-Ziele zur Reichweiten- und Conversion-Messung eingesetzt werden. Dabei können Online-Kennungen, Cookie-Daten, Geräte-, Browser- und Interaktionsdaten verarbeitet werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Google-Analytics-Cookies haben nach Anbieterstandard grundsätzlich eine Laufzeit von bis zu zwei Jahren, soweit die konkrete Einstellung oder der Browser keine kürzere Laufzeit vorsieht. Weitere Informationen: Google-Datenschutzerklärung.

Meta Pixel und Conversions API

Nach Ihrer Marketingeinwilligung verwenden wir das Meta Pixel zur Reichweiten-, Zielgruppen- und Conversion-Messung. Bestimmte Conversion-Ereignisse können zusätzlich über eine von Cloudflare ausgeführte Conversions API an Meta übermittelt werden. Verarbeitet werden können Seitenaufrufe, Ereignisdaten, technische Kennungen und gehashte Kontaktdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Für die Erhebung und Übermittlung bestimmter Ereignisdaten kann eine gemeinsame Verantwortlichkeit mit Meta Platforms Ireland Limited bestehen; die weitere Verarbeitung durch Meta richtet sich nach den Meta-Bedingungen. Weitere Informationen: Meta-Datenschutzrichtlinie.

OpenAI Ads Measurement Pixel und Conversions API

Nach Ihrer Marketingeinwilligung und nur bei einem Besuch mit einem von OpenAI bereitgestellten Anzeigenklick-Identifier (oppref) verwenden wir den OpenAI Ads Measurement Pixel für die Messung und Optimierung unserer ChatGPT-Werbekampagnen. Vor der Einwilligung wird dieser Wert allenfalls flüchtig im Arbeitsspeicher der Seite gehalten, damit er bei einer internen Seitennavigation nicht verloren geht; er wird dabei weder dauerhaft gespeichert noch übertragen. Der Pixel kann den Identifier danach im First-Party-Cookie __oppref speichern und eine Browserreferenz __obref setzen, damit ein späteres Lead-Ereignis innerhalb der vorgesehenen Zuordnung berücksichtigt werden kann. Das Ereignis lead_created wird zusätzlich mit derselben Ereignis-ID über eine von Cloudflare ausgeführte Conversions API übermittelt, sodass OpenAI Browser- und Serversignal deduplizieren kann. Verarbeitet werden Ereignis-ID und -zeitpunkt, der bereinigte Seitenpfad, die opaken OpenAI-Kennungen sowie serverseitig IP-Adresse und User-Agent. Unser Conversions-API-Payload enthält keine Formularinhalte oder Kontaktdaten. Falls im Ads Manager künftig Automatic Advanced Matching aktiviert wird, kann der Pixel unterstützte Kontaktdaten auf der Website erkennen, im Browser normalisieren und mittels SHA-256 hashen; Rohdaten werden dabei nach Angaben von OpenAI nicht übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Ohne Einwilligung oder OpenAI-Anzeigenklick wird die Einbindung nicht aktiviert. Weitere Informationen: OpenAI Ads Measurement Pixel und OpenAI Privacy Policy.

LinkedIn Insight Tag

Nach Ihrer Marketingeinwilligung verwenden wir den LinkedIn Insight Tag für Conversion-Messung, Zielgruppenbildung und aggregierte Kampagnenberichte. LinkedIn kann URL, Referrer, IP-Adresse, Geräte- und Browsereigenschaften sowie Zeitstempel erhalten. LinkedIn gibt an, direkte Identifikatoren innerhalb von sieben Tagen zu entfernen und die verbleibenden pseudonymisierten Daten innerhalb von 180 Tagen zu löschen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Weitere Informationen: LinkedIn Insight Tag FAQ.

Apollo Website-Besucheridentifikation auf Unternehmensebene

Erst nach Ihrer gesonderten Einwilligung in die Website-Besucheridentifikation laden wir den Website-Tracker von ZenLeads, Inc. d/b/a Apollo.io, 440 N Barranca Ave #4750, Covina, CA 91723-1722, USA. Er dient dazu, Website-Besuche weltweit Unternehmen zuzuordnen, Besuchs- und Interessenssignale auszuwerten und unseren B2B-Vertrieb zu priorisieren. Die Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 165 Abs. 3 TKG 2021.

Apollo kann durch den Netzwerkabruf die IP-Adresse sowie eine pseudonyme Besucher-ID, Zeitpunkte, minimierte öffentliche Seitenkategorien, begrenzte UTM-Kampagnendaten, den Ursprung eines externen Referrers und daraus zugeordnete Unternehmensdaten erhalten. Apollos automatische URL- und SPA-Erfassung ist in unserer Einbindung deaktiviert: Übermittelt werden nur Origin und ein kanonischer Kategorienpfad wie /de/blog/, niemals der konkrete dynamische Seitenpfad, Query-String oder Fragment. Unbekannte Seitenkategorien, unbekannte Parameter, auffällige UTM-Werte und sensible Funktionsseiten wie Konto-, Aktivierungs-, Zertifikats-, Signatur-, VCard-, Business-Card- und Administrationsseiten schließen wir vollständig aus.

Die am 31. August 2026 geprüfte Tracker-Version verwendet insbesondere apolloAnonId und eine Ereigniswarteschlange im Local Storage ohne feste browserseitige Ablauffrist sowie einen 24-stündigen Eintrag für Apollos Tracking-Freigabe. Beim Abruf kann Apollo beziehungsweise dessen Sicherheitsdienst Cloudflare auf der Apollo-Domain zusätzlich das nicht durch uns lesbare Drittanbieter-Sicherheitscookie __cf_bm mit einer Laufzeit von ungefähr 30 Minuten setzen. Die externe Datei ist kryptografisch auf die geprüfte Version festgelegt; eine Änderung wird bis zur erneuten Prüfung vom Browser blockiert. Zusätzlich beendet unsere Einbindung die Verarbeitung, falls sich die geprüften Laufzeit-Schnittstellen ändern. Eine feste produktspezifische serverseitige Aufbewahrungsfrist veröffentlicht Apollo nicht. Maßgeblich sind daher die Zweck-, Vertrags-, Risiko- und gesetzlichen Kriterien der Apollo-Datenschutzerklärung und des anwendbaren DPA; Daten sind zu löschen oder zu anonymisieren, sobald der jeweilige Zweck und einschlägige Pflichten entfallen.

Empfänger ist Apollo. Abhängig vom Verarbeitungsschritt kann Apollo weisungsgebunden oder als eigener Verantwortlicher handeln. Apollo beschreibt in seiner Datenschutzerklärung, dass von Kunden bereitgestellte Daten zur Erweiterung, Anreicherung und Verifizierung seiner Contributor Database verwendet und anderen Apollo-Kunden bereitgestellt werden können. Die öffentlichen Unterlagen ordnen Website-Visitors-Daten diesem Eigenzweck nicht abschließend zu; soweit diese Nutzung greift, ist sie als mögliche Eigenverarbeitung Apollos Gegenstand Ihrer gesonderten Einwilligung. Die konkrete vertragliche Zuordnung ist vor dem Produktivbetrieb mit Apollo zu bestätigen. Daten werden in die USA übermittelt; Apollo nennt EU-Standardvertragsklauseln und seine Zertifizierung nach dem EU-US Data Privacy Framework als Übermittlungsmechanismen. Weitere Informationen und Betroffenenanträge: Apollo Privacy Policy und Apollo Privacy Center. Sie können Ihre Einwilligung jederzeit im Cookie Manager widerrufen. Dann sperren wir die Laufzeitschnittstellen sofort, löschen erreichbare First-Party-Kennungen und laden die Seite neu, um bereits ausgeführten Fremdcode und dessen Listener zu beenden.

Die von Apollo angebotene Personenidentifikation für US-basierte Geschäftskontakte und die dafür im aktuell geprüften Tracker vorgesehene LiveIntent-IdentityGraph-Technik sind in unserer Einbindung technisch deaktiviert. Deshalb werden durch diese Einbindung keine LiveIntent-Skripte geladen, keine E-Mail-Hashes an LiveIntent aufgelöst und keine LiveIntent-Kennungen gesetzt. Eine spätere Aktivierung erfordert vorab eine schriftliche Klärung von Rollen, Eigenzwecken und der anwendbaren Drittlandgarantie, eine aktualisierte Datenschutzinformation sowie eine neue Einwilligung; sie darf nicht allein durch eine Änderung im Apollo-Dashboard erfolgen.

Adobe Fonts und YouTube

Adobe Fonts werden nur auf Seiten mit entsprechenden Schriftressourcen und nach Ihrer Einwilligung geladen. Adobe kann dabei technisch erforderliche Abrufdaten erhalten. YouTube-Inhalte werden einwilligungsabhängig und, soweit eingesetzt, im erweiterten Datenschutzmodus eingebettet; beim Abspielen erhält Google beziehungsweise YouTube technische und Nutzungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Weitere Informationen finden Sie bei Adobe Fonts und Google/YouTube.

5. Kundeninhalte und Auftragsverarbeitung

Kundeninhalte und kundenbezogene Nutzungs-, Berechtigungs- und Protokolldaten werden nach dokumentierter Weisung zur Bereitstellung, Sicherung, Integration und Unterstützung der Plattform verarbeitet. Art, Zweck, Datenkategorien, Empfänger sowie Rückgabe und Löschung richten sich nach dem Kundenvertrag und dem DPA.

Nach Ende der Auftragsverarbeitung werden Daten nach Wahl des Kunden zurückgegeben oder gelöscht; Sicherungskopien werden bis zur Löschung oder Überschreibung gegen produktive Nutzung geschützt, soweit keine zwingende gesetzliche Aufbewahrungspflicht entgegensteht. Bei einem anwendbaren Anbieterwechsel gelten die vertraglichen Übergangs-, Abruf- und Löschregeln.

Betroffene Personen sollten Rechte in Bezug auf vom Kunden kontrollierte Inhalte grundsätzlich gegenüber dem jeweiligen Digicust-Kunden ausüben. Digicust unterstützt den Kunden entsprechend dem DPA.

6. Empfänger und internationale Übermittlungen

Je nach Verarbeitung erhalten Hosting-, Infrastruktur-, Sicherheits-, Analyse-, Werbe-, CRM-, Formular-, Newsletter-, Kommunikations-, Zahlungs- und professionelle Beratungsanbieter nur die erforderlichen Daten. Für Kundeninhalte enthält das Digicust Trust Portal das aktuelle Subprozessorregister; der vertraglich genehmigte Ausgangsbestand und das Änderungsverfahren richten sich nach dem DPA und dessen Anhang 2-C.

Cloudflare betreibt ein globales Edge-Netzwerk und kann Daten insbesondere in den USA verarbeiten. Für solche Übermittlungen werden, soweit anwendbar, der EU-US Data Privacy Framework und ergänzend EU-Standardvertragsklauseln verwendet. Auch andere Anbieter können nach ihren Verträgen begrenzte Drittland- oder Remotezugriffe ermöglichen. In diesen Fällen stützen wir Übermittlungen auf einen Angemessenheitsbeschluss oder geeignete Garantien nach Kapitel V DSGVO.

7. Aufbewahrung

Personenbezogene Daten werden gelöscht oder anonymisiert, wenn der jeweilige Zweck und anwendbare gesetzliche oder vertragliche Nachweis-, Sicherheits- und Verjährungsfristen entfallen. Bei einem Rechtsstreit, einer behördlichen Untersuchung oder einer gesetzlichen Aufbewahrungspflicht kann die Löschung bis zum Abschluss und Ablauf der einschlägigen Frist ausgesetzt werden.

Für buchhaltungs- und steuerrechtlich relevante Unterlagen gilt grundsätzlich die in Abschnitt 3 genannte siebenjährige Frist. Für LinkedIn-Insight-Tag- sowie Apollo-Daten gelten die in Abschnitt 4 genannten Anbieterfristen beziehungsweise Aufbewahrungskriterien. Die Aufbewahrung von Kundeninhalten richtet sich nach Abschnitt 5 und dem jeweiligen Vertrag/DPA.

8. Ihre Rechte

Nach Maßgabe der DSGVO haben Sie insbesondere das Recht auf:

  • Auskunft und Erhalt einer Kopie Ihrer Daten;
  • Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten;
  • Löschung oder Einschränkung der Verarbeitung;
  • Datenübertragbarkeit, soweit die gesetzlichen Voraussetzungen vorliegen;
  • Widerspruch gemäß Art. 21 DSGVO, insbesondere gegen Direktmarketing;
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird;
  • Schutz vor ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, soweit anwendbar; und
  • Beschwerde bei einer Datenschutzaufsichtsbehörde.

Zuständige österreichische Behörde: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at. Zur Ausübung Ihrer Rechte kontaktieren Sie privacy@digicust.com.

9. Änderungen, Version und Wirksamkeit

Version 1.2 · Wirksam seit 2. September 2026.

Wir aktualisieren diese Erklärung bei wesentlichen Änderungen unserer Verarbeitung oder der Rechtslage. Wesentliche Änderungen werden, soweit erforderlich, über geeignete Kanäle mitgeteilt.

Die deutsche Fassung ist die maßgebliche Fassung. Die englische Fassung dient ausschließlich der Information.