Datenschutzerklärung
Stand: 15. August 2026
1. Verantwortlicher
Tepass Heizung Sanitär MeisterbetriebInhaber: Thomas Tepaß
Nombericher Straße 29
47137 Duisburg
Telefon: 0203 60841100
E-Mail: info@dertepass.de
2. Bereitstellung der Website und Serverprotokolle
Die Domain dertepass.de ist bei der
IONOS SE registriert. Die Website wird
auf einer selbst betriebenen Server-Infrastruktur in Deutschland
bereitgestellt. Die technische Einrichtung, der Betrieb und die Wartung
erfolgen durch die
TriCore Engineering UG (haftungsbeschränkt).
Beim Aufruf der Website verarbeitet die Server-Infrastruktur technisch erforderliche Verbindungsdaten. Dazu können insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, HTTP-Methode und Statuscode sowie Angaben zu Browser, Referrer und Benutzerkennung gehören.
Die Verarbeitung dient der Auslieferung der Website, der Stabilität und der Abwehr von Missbrauch. Als Rechtsgrundlage kommt Art. 6 Abs. 1 lit. f DSGVO in Betracht. Das berechtigte Interesse liegt im sicheren und funktionsfähigen Betrieb des Angebots. Serverprotokolle werden grundsätzlich nach 14 Tagen gelöscht. Bei einem konkreten Sicherheitsvorfall können die hierfür erforderlichen Auszüge bis zum Abschluss der dokumentierten Prüfung gesondert aufbewahrt werden.
Der Infrastruktur- beziehungsweise Internetanbieter, der Zugriffsumfang der technischen Wartung, erforderliche Auftragsverarbeitungsverträge und die tatsächlichen Logfelder müssen anhand des produktiven Betriebs noch abschließend dokumentiert werden. Die Löschung nach 14 Tagen muss technisch umgesetzt und kontrolliert werden.
3. Lokale Seitenstatistik
Die Anwendung speichert bei Aufrufen öffentlicher Seiten den Seitenpfad und den Zeitpunkt. Query-Strings, IP-Adresse und User-Agent werden dabei nicht in die lokale Besuchstabelle geschrieben. Interne, Anmelde-, Reset- und Administrationsseiten sind ausgeschlossen.
Zweck ist eine einfache technische Nutzungsübersicht. Als Rechtsgrundlage kommt Art. 6 Abs. 1 lit. f DSGVO in Betracht. Die Einträge werden nach 90 Tagen gelöscht. Nach der produktiven Einführung von Matomo wird diese lokale Statistik deaktiviert, sofern sie für den technischen Betrieb nicht mehr benötigt wird.
4. Technisch notwendiges Session-Cookie
Für den Schutz von Formularen und für den geschützten Administrationsbereich verwendet die Website ein technisch notwendiges Session-Cookie. Es enthält einen zufälligen CSRF-Schutzwert und nach einer Anmeldung die erforderlichen Sitzungs- und Berechtigungsinformationen. Der Inhalt ist signiert, aber nicht verschlüsselt; sensible Klartextdaten werden darin nicht vorgesehen.
Das Cookie ist in Produktion mit Secure, HttpOnly
und SameSite=Lax geschützt. Für normale Besucher endet es mit
der Browsersitzung; eine angemeldete Administrationssitzung ist auf acht
Stunden begrenzt. Grundlage sind § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1
lit. f DSGVO. Das Interesse liegt im Schutz der Formulare und Benutzerkonten.
5. Kontaktformular und Kontaktaufnahme
Bei einer Anfrage verarbeiten wir Name, E-Mail-Adresse, optional die Telefonnummer, den Nachrichtentext und den Eingangszeitpunkt. Die Angaben werden in der Website-Datenbank gespeichert und zusätzlich über den konfigurierten Mailserver an das zuständige Postfach übermittelt.
Vertragsbezogene Anfragen werden auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO verarbeitet. Bei sonstigen geschäftlichen Anfragen kommt Art. 6 Abs. 1 lit. f DSGVO aufgrund des Interesses an der Beantwortung in Betracht. Bitte übermitteln Sie im Freitext keine nicht erforderlichen besonders sensiblen Angaben.
Der Mailversand erfolgt über einen selbst betriebenen Mailcow-Mailserver in Deutschland. Betrieb und Wartung übernimmt ebenfalls die TriCore Engineering UG (haftungsbeschränkt). Abgeschlossene Kontaktanfragen in der Website-Datenbank und reine unverbindliche E-Mail-Anfragen werden 90 Tage nach Abschluss gelöscht. Soweit Unterlagen in die steuerlich relevante Geschäftsablage übernommen werden müssen, gelten für Geschäfts- und Handelsbriefe sechs Jahre, für Buchungsbelege acht Jahre sowie für Bücher und Jahresabschlüsse zehn Jahre.
Empfängerpostfach, Zugriffsberechtigungen und erforderliche Auftragsverarbeitungsvereinbarungen müssen vor der Freigabe abschließend dokumentiert werden. Die genannten Löschfristen müssen in Datenbank, Mailbox und Geschäftsablage technisch beziehungsweise organisatorisch umgesetzt werden.
6. Optionale Reichweitenmessung mit Matomo
Matomo ist standardmäßig deaktiviert. Wird die Instanz später konfiguriert, lädt die Website den Tracker ausschließlich nach Ihrer ausdrücklichen Zustimmung. Ablehnen und Zustimmen sind jeweils mit einem Klick möglich; die Website bleibt ohne Zustimmung vollständig nutzbar. Administrations-, Anmelde- und Passwort-Reset-Seiten werden nicht gemessen.
Nach Zustimmung können Seitenadresse, Zeitpunkt, Referrer, technische Browserdaten, die beim Verbindungsaufbau notwendige IP-Adresse und Linkaktionen an die Matomo-Instanz übermittelt werden. Der Browser-Tracker wird mit deaktivierten Analyse-Cookies und unter Beachtung der Do-Not-Track-Einstellung gestartet. Serverseitige IP-Kürzung und Löschfristen müssen in der produktiven, selbst betriebenen Matomo-Instanz in Deutschland zusätzlich aktiviert und kontrolliert werden. Rohdaten werden nach 90 Tagen gelöscht; aggregierte Berichte werden 13 Monate aufbewahrt.
Rechtsgrundlagen sind Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO
und § 25 Abs. 1 TDDDG. Die Auswahl wird mit Zeitstempel für höchstens 180
Tage im lokalen Browserspeicher unter
dertepass_matomo_consent_v1 gespeichert. Sie können die Auswahl
jederzeit über „Datenschutz-Einstellungen“ im Footer ändern; ein Widerruf
wirkt für die Zukunft.
Vor Aktivierung müssen die erforderliche Auftragsverarbeitung sowie die tatsächliche Cookie-, IP-Anonymisierungs- und Löschkonfiguration live geprüft werden.
7. Externe Links
Die Website enthält Links zu OpenStreetMap, Heizreport und TriCore Engineering. Inhalte dieser Anbieter sind nicht eingebettet. Eine Verbindung entsteht erst nach einem Klick; die Links unterdrücken die Übermittlung der zuvor besuchten Adresse soweit browserseitig unterstützt. Ab dem Aufruf verarbeitet der jeweilige Anbieter Daten in eigener Verantwortung.
8. Empfänger, Speicherdauer und Sicherungskopien
Daten erhalten nur die intern zuständigen Personen sowie eingesetzte Dienstleister, soweit dies für Betrieb, Kommunikation oder Sicherung erforderlich ist. Für Domainverwaltung wird IONOS SE eingesetzt; Hosting sowie Betrieb und technische Wartung der Website- und Mail-Infrastruktur erfolgen durch die TriCore Engineering UG (haftungsbeschränkt) auf selbst betriebener Infrastruktur in Deutschland. Zugriffsumfang und erforderliche Auftragsverarbeitung sind vor der Freigabe abschließend zu dokumentieren.
Sicherungskopien können Kontakt-, Konto- und Statistikdaten enthalten.
Sie werden an einem selbst betriebenen Backup-Ziel in Deutschland und in
einem privaten, versionierten Bucket bei der
Hetzner Online GmbH
in der Region Nürnberg (nbg1) gespeichert. Produktive
Sicherungskopien werden vor der Übertragung clientseitig verschlüsselt und
anschließend transportverschlüsselt über HTTPS übertragen. Unverschlüsselte
Backup-Dateien werden nicht an Hetzner übertragen. Der Schlüssel wird
getrennt vom Bucket und vom Produktivserver verwahrt. Zugriffsberechtigungen
und die erforderliche Auftragsverarbeitung müssen vor der Freigabe
abschließend dokumentiert werden. Für betriebliche Sicherungskopien ist eine
rollierende Löschung nach 30 Tagen festgelegt. Wegen der aktivierten
Versionierung ist technisch nachzuweisen, dass die Löschregeln auch
nichtaktuelle Objektversionen und verbliebene Löschmarkierungen endgültig
entfernen. Bis zu diesem Nachweis ist die 30-Tage-Löschung für sämtliche
Hetzner-Objektversionen noch nicht abschließend bestätigt.
9. Ihre Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für Unternehmen mit Sitz in Nordrhein-Westfalen ist grundsätzlich zuständig:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-WestfalenKavalleriestraße 2–4
40213 Düsseldorf
E-Mail: poststelle@ldi.nrw.de
www.ldi.nrw.de