1. Verantwortlicher und Datenschutzkontakt
Verantwortlicher für die hier beschriebene Verarbeitung ist Kodesign Sh.P.K., sofern für einen bestimmten Dienst kein anderer Verantwortlicher genannt wird. Kodesign hat keine datenschutzbeauftragte Person bestellt. Datenschutzfragen und Rechteanfragen können an den nachstehenden Kontakt gerichtet werden.
- Eingetragene Anschrift
- Rr. Hajredin Reshani, Kompleksi Euro Invest, Blloku B3, 70000 Ferizaj, Kosovo
- Kosovarische Unternehmensregistrierungsnummer
- 812349159
- Steuernummer
- 812349159
- Umsatzsteuer-Identifikationsnummer
- 812349159
- Vertretungsberechtigte Personen
- Veton Qerimi, Mitgründer & CEO; Lirak Hamiti, Mitgründer & CTO
- E-Mail und derzeitiger Datenschutzkontakt
- contact@kodesign.dev
- Telefon
- +383 48 687 431
- Datenschutzbeauftragte Person
- Es wurde keine datenschutzbeauftragte Person bestellt.
2. Anwendbarer Datenschutzrahmen
Kodesign verarbeitet personenbezogene Daten nach dem kosovarischen Gesetz Nr. 06/L-082 über den Schutz personenbezogener Daten. Die EU-Datenschutz-Grundverordnung (DSGVO) gilt, soweit die Verarbeitung in ihren räumlichen Anwendungsbereich fällt. Das Schweizer Datenschutzgesetz (DSG) gilt, soweit dessen Anwendungsbereich eröffnet ist.
Kosovo wird hier nicht als EU-Mitgliedstaat bezeichnet; ebenso wird nicht behauptet, dass die DSGVO automatisch für jede besuchende Person gilt.
3. Verarbeitungstätigkeiten
| Tätigkeit | Daten | Zweck | Rechtsgrundlage | Empfänger | Aufbewahrung |
|---|---|---|---|---|---|
| Kontaktanfragen | Name, E-Mail, optionales Unternehmen, Nachricht, optionaler Zeitrahmen, Besprechungswunsch, Anfragetyp, Sprache, Quellpfad, Bestätigung der Kenntnisnahme | Antwort, Einordnung der Anfrage und Vorbereitung nächster Schritte | Vorvertragliche Maßnahmen auf Anfrage und/oder berechtigte Interessen an der Bearbeitung geschäftlicher Anfragen | Berechtigte Kodesign-Mitarbeitende; Namecheap-Hosting und cPanel-E-Mail; Google Gmail bei Weiterleitung | 24 Monate nach dem letzten wesentlichen Kontakt, wenn keine Kundenbeziehung entsteht |
| Vertragsbezogene Kommunikation | Anfrage und weitere Korrespondenz | Vorbereitung, Abschluss oder Erfüllung eines Vertrags | Vorvertragliche Maßnahmen oder Vertragserforderlichkeit | Kodesign und erforderliche professionelle Dienstleister; Rechtsanwälte nur, wenn Rechtsberatung erforderlich ist | Während der Beziehung und grundsätzlich sechs Jahre danach; länger bei Rechtsansprüchen oder zwingender Aufbewahrungspflicht |
| Formularsicherheit | IP-Adresse, Zeitangaben, Sprache, Quellpfad, Origin/Referrer, Host, Anfragegröße, Honeypot- und Validierungsergebnis, Rate-Limit-Zeitstempel | Spam, Missbrauch und unsichere Anfragen verhindern | Berechtigte Interessen an Website- und Dienstesicherheit | Kodesign und Namecheap-Hosting-/Sicherheitsinfrastruktur | Rate-Limit-Ereignisse zählen eine Stunde; Bereinigung und Logkriterien siehe Abschnitte 5 und 9 |
| Google Analytics 4 | Online- und Cookie-Kennungen, Seiten-URL/-Titel/Referrer, Geräte-/Browserdaten, IP-basierter ungefährer Standort, Seitenaufrufe, Scrolls, ausgehende Klicks, Dateidownloads und erfolgreiche Anfrageereignisse | Websitenutzung, Inhaltsleistung, Trafficquellen und erfolgreiche Anfragen messen | Vorherige Analyse-Einwilligung | Google LLC, gegebenenfalls Google Ireland Limited und relevante Infrastruktur | Nutzer- und Ereignisdaten: 14 Monate; GA-Cookies: bis zu zwei Jahre |
| Meta Pixel | PageView- und erfolgreiche Anfrageereignisse; Seiten-URL/Referrer; Browser-, Geräte-, Netzwerk- und Meta-bezogene Kennungen; _fbp und _fbc, wenn gesetzt | Meta-Werbung messen und zuordnen sowie Kampagnen optimieren | Vorherige Marketing-Einwilligung | Meta Platforms, Inc., Meta Platforms Ireland Limited und relevante Infrastruktur | Meta dokumentiert 90 Tage für _fbp und _fbc und kann Event Data bis zu zwei Jahre aufbewahren |
| Darstellungspräferenz | Hell- oder Dunkelmodus | Darstellung merken | Erforderliche Websitefunktion und/oder berechtigte Interessen | Lokal im Browser | Bis zur Löschung, zum Zurücksetzen des Browserspeichers oder Schlüsselwechsel |
| Sprachpräferenz | Gewählte Sprache | Zur bevorzugten Sprache zurückkehren | Erforderliche Websitefunktion und/oder berechtigte Interessen | Lokal im Browser | Bis zur Löschung, zum Zurücksetzen oder Schlüsselwechsel |
| Einwilligungsdatensatz | Kategorieauswahl, Status, Zeitpunkt, Richtlinienversion und Ablauf | Auswahl respektieren, anwenden und nachweisen | Rechtliche Verpflichtung und berechtigte Interessen | Kodesign; lokal im Browser gespeichert | 180 Tage, sofern nicht vorher widerrufen, der Browserspeicher zurückgesetzt oder wegen einer wesentlichen Versionsänderung erneut gefragt wird |
4. Kontaktanfragen
- Erforderlich
- Anfragetyp (Projekt oder Partnerschaft), Nachricht, Name, E-Mail und Bestätigung, dass die Datenschutzerklärung gelesen wurde.
- Optional
- Unternehmen, gewünschter Zeitrahmen und Besprechungswunsch.
- Von der Website erzeugt
- Sprache, Quellpfad, Startzeit des Formulars und Anti-Spam-/Sicherheitsinformationen.
Das Formular sendet die Angaben über den gleichen Ursprung an /contact.php und anschließend an contact@kodesign.dev. Namecheaps Hosting- und cPanel-E-Mail-Infrastruktur verarbeitet die Anfrage und die entstehende geschäftliche E-Mail. Kodesign leitet geschäftliche E-Mails außerdem an eine Firmenadresse bei Gmail weiter. Regulären Zugriff haben nur berechtigte Mitglieder des Kodesign-Teams.
Eine Anfrage meldet niemanden für Marketing an. Das Formular enthält derzeit keine optionale E-Mail-Marketing-Einwilligung.
Besteht bereits eine Analyse-Einwilligung, sendet eine erfolgreiche Übermittlung das Ereignis generate_lead mit der Kategorie contact an GA4. Nachricht, Name, E-Mail, Unternehmen, Zeitrahmen, Besprechungswunsch und andere Formularinhalte werden nicht an Google Analytics gesendet.
Besteht bereits eine Marketing-Einwilligung, kann eine erfolgreiche Übermittlung ein Standardereignis Lead ohne Parameter an Meta Pixel senden. Nachricht, Name, E-Mail, Unternehmen, Zeitrahmen, Besprechungswunsch und Anfragetyp werden nicht an Meta gesendet. Dies ist keine Anmeldung zu Marketingnachrichten.
5. Technische Informationen und Formularsicherheit
Der Server prüft Methode, Größe, den gleichen Ursprung anhand Origin oder Referrer und Host, Pflichtfelder, Längen, E-Mail-Format, Ausfüllzeit und ein verborgenes Honeypot-Feld. Hosting-Systeme können Anfrage-, Fehler-, Zugriffs- und Sicherheitslogs mit IP-Adressen und technischen Angaben erstellen.
Für das Rate Limit wird die IP mit einem dienstspezifischen Wert gehasht; aktuelle Zeitstempel werden im temporären PHP-Verzeichnis gespeichert. Hashing verringert die direkte Erkennbarkeit, macht die Kennung aber nicht zwingend zu nicht-personenbezogenen Daten. Derzeit sind höchstens fünf akzeptierte Versuche in einer Stunde erlaubt.
Zeitstempel zählen nach einer Stunde nicht mehr. Abgelaufene Dateien werden bei späteren Formularanfragen mit einer Zufallswahrscheinlichkeit bereinigt; Dateien ohne aktive Zeitstempel werden gelöscht. Sie können dennoch bis zu späterem Formularverkehr oder der temporären Bereinigung des Hosters verbleiben. Namecheap kann Zugriffs-, Fehler-, Sicherheits- und Sicherungsdaten für Betrieb, Wiederherstellung, Sicherheit, rechtliche Pflichten und Fehlerbehebung nach seinen veröffentlichten Regeln und dem Dienstvertrag verarbeiten.
6. Einwilligungsbasiertes Google Analytics
Kodesign verwendet Google Analytics 4 mit der Measurement ID G-TZNQNVZ90W nur nach Analyse-Einwilligung. Je nach Besuchs- und Vertragskontext sind Google LLC, 1600 Amphitheatre Parkway, Mountain View, California 94043, USA, und Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, relevante Anbieter. Es gelten die anwendbaren Google Analytics- und Datenverarbeitungsbedingungen.
Nach Einwilligung lädt die Website gtag.js von www.googletagmanager.com und kann Messanfragen an www.google-analytics.com und region1.google-analytics.com senden. GA4 kann Cookie- und Online-Kennungen, IP-basierten ungefähren Standort, Geräte-/Browserdaten, Seiten-URL und -Titel, Referrer, Sprache, Seitenaufrufe, Scrolls, ausgehende Klicks, Dateidownloads und erfolgreiche Anfrageereignisse erhalten.
Die Websitekonfiguration deaktiviert Google Signals, Signale für Google-Werbepersonalisierung, Privacy-Sandbox-Interessengruppenspeicherung und alle werbebezogenen Consent-Mode-Signale. Websitesuche, Video-Engagement und automatische Formularinteraktionen sollen in den GA-Webstream-Einstellungen deaktiviert bleiben. Kodesign nutzt keine User-ID und verknüpft die Property derzeit nicht mit Google Ads.
Nach Bestätigung einer erfolgreichen Anfrage sendet die Website generate_lead nur bei aktiver Analyse-Einwilligung und nur mit der Kategorie contact. Name, E-Mail, Unternehmen, Nachricht, Zeitrahmen, Besprechungswunsch, Anfragetyp und andere Formularinhalte werden nicht an GA4 gesendet.
Einwilligung kann jederzeit über Cookie-Einstellungen widerrufen werden. Der Widerruf verhindert künftiges GA-Laden, setzt die Analyse-Einwilligung auf verweigert, entfernt das Skript und versucht, zugängliche GA-Cookies zu löschen. Für nicht direkt löschbare Drittanbieterspeicher können Browserfunktionen nötig sein.
7. Einwilligungsbasiertes Meta Pixel
Kodesign verwendet Meta Pixel ID 1733276837931388 nur nach Marketing-Einwilligung. Je nach Besuchs- und Dienstkontext sind Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, und Meta Platforms, Inc., 1 Meta Way, Menlo Park, California 94025, USA, relevante Anbieter. Die Verarbeitung richtet sich nach den anwendbaren Meta Business Tools Terms und Datenverarbeitungsbedingungen.
Nach Marketing-Einwilligung lädt die Website die Pixel-Bibliothek von connect.facebook.net und sendet Anfragen an www.facebook.com. Sie meldet PageView sowie nach erfolgreicher Anfrage ein Standardereignis Lead ohne benutzerdefinierte Parameter. Meta kann Ereignis, Seiten-URL/Referrer, Zeitpunkt, Browser-/Geräte-/Netzwerkdaten, IP-Adresse und Meta- oder Cookie-Kennungen wie _fbp und _fbc verarbeiten, wenn verfügbar.
Kodesign nutzt dies zur Messung und Zuordnung von Meta-Werbung und zur Kampagnenoptimierung. Die aktuelle Implementierung erstellt keine Website-Zielgruppen, aktiviert weder Advanced Matching noch Conversions API und hat automatische Ereigniserkennung deaktiviert. Formularinhalt, Nachricht, Name, E-Mail, Unternehmen, Zeitrahmen, Besprechungswunsch und Anfragetyp werden nicht an Meta gesendet.
Marketing-Einwilligung kann über Cookie-Einstellungen widerrufen werden. Der Widerruf unterbindet künftige Pixel-Erfassung durch diese Website, entfernt das Skript und versucht, zugängliche _fbp- und _fbc-Cookies zu löschen. Für nicht direkt löschbare Drittanbieterspeicher können Browserfunktionen nötig sein.
8. Empfänger, Auftragsverarbeiter und internationale Übermittlungen
Zugriff erhalten nur berechtigte Kodesign-Teammitglieder und Anbieter, die ihn für die genannten Zwecke benötigen. Rechtsanwälte erhalten Anfrageinformationen nur, wenn Rechtsberatung erforderlich ist. Offenlegung kann zudem gesetzlich, durch wirksame Behördenanfrage oder zur Geltendmachung, Ausübung oder Verteidigung von Ansprüchen erforderlich sein.
Der Live-Dienst nutzt Namecheap für Hosting, cPanel-E-Mail, DNS und Spamfilterung, Google Gmail für weitergeleitete Geschäftspost, Google Analytics nach Analyse-Einwilligung sowie Meta Pixel nach Marketing-Einwilligung. Anbieter können Daten außerhalb Kosovos verarbeiten, darunter in den Niederlanden, Irland, den USA und weiteren Standorten ihrer Unterauftragsverarbeiter. Anwendbare Anbieter- und Datenverarbeitungsverträge sowie Übermittlungsmechanismen wie Standardvertragsklauseln gelten, soweit verfügbar und erforderlich. Kodesign behauptet nicht, dass für Kosovo ein EU-Angemessenheitsbeschluss besteht.
| Anbieter/Dienst | Land/Länder | Sicherheit/Vertrag |
|---|---|---|
| Namecheap-Hosting, cPanel-E-Mail, DNS und Jellyfish-Spamfilter | Aktueller Hostingserver: Niederlande; Namecheap, Inc.: USA; weitere Anbieter-/Unterauftragsverarbeiterstandorte möglich | Namecheap-Dienstbedingungen, Datenschutzhinweise, Data Processing Addendum und anwendbare Transferklauseln |
| Google Gmail-Weiterleitung | USA und weitere Google-Verarbeitungsstandorte | Google-Bedingungen, Datenschutzhinweise und anwendbare Transfermechanismen |
| Google Analytics (nur nach Analyse-Einwilligung) | Irland, USA und weitere Google-Verarbeitungsstandorte | Google Analytics-Bedingungen, Datenverarbeitungsbedingungen und anwendbare Transfermechanismen |
| Meta Pixel (nur nach Marketing-Einwilligung) | Irland, USA und weitere Meta-Verarbeitungsstandorte | Meta Business Tools Terms, Datenverarbeitungsbedingungen und anwendbare Transfermechanismen |
| Externe Medien | Nicht aktiv | Vor Aktivierung zu prüfen und zu dokumentieren |
9. Aufbewahrung
Kodesign bewahrt Daten nur für die nachstehenden Zeiträume oder Kriterien auf; längere Speicherung erfolgt nur bei Rechtsansprüchen, Untersuchungen oder zwingenden Buchhaltungs-, Steuer- oder sonstigen Pflichten. Die Geschäftsleitung ist für die Anwendung verantwortlich; Löschung erfolgt manuell, soweit das System keine automatische Frist anwendet.
| Datensatz | Zeitraum/Kriterium |
|---|---|
| Erfolglose Anfragen | 24 Monate nach dem letzten wesentlichen Kontakt |
| Anfragen, die zu Kundenbeziehungen werden | In der Kunden-/Projektakte während der Beziehung und grundsätzlich sechs Jahre danach; länger nur bei Rechtsansprüchen oder zwingender Pflicht |
| Verträge, Buchhaltung und Steuern | Grundsätzlich sechs Jahre nach dem jeweiligen Steuer-/Buchhaltungsjahr; Jahresabschlüsse und unterstützende Bücher zehn Jahre, soweit die anwendbare Regel dies verlangt |
| E-Mail-Korrespondenz | 24 Monate nach dem letzten relevanten Kontakt; gehört sie zu einer Kunden-, Vertrags-, Rechts-, Buchhaltungs- oder Steuerakte, gilt deren Frist |
| Datenschutzanfragen | Drei Jahre nach Abschluss, sofern sie nicht länger für Beschwerde oder Rechtsanspruch benötigt werden |
| Sicherheits- und Missbrauchsunterlagen | Bis zu zwölf Monate nach Abschluss; länger bei fortbestehendem Vorfall, Untersuchung, Rechtsanspruch oder Pflicht |
| Rate-Limit-Zeitstempel/-Dateien | Zeitstempel zählen eine Stunde; abgelaufene Dateien werden bei späterer Zufallsbereinigung oder durch die temporäre Hoster-Bereinigung entfernt |
| Hosting-/Serverlogs und Sicherungen | Für dokumentierte Betriebs-, Sicherheits-, Wiederherstellungs-, Vertrags- und Rechtszwecke von Namecheap; Namecheap nennt Sicherungen alle drei bis sieben Tage, der anwendbare Anbieterplan steuert die Löschung |
| Google Analytics | Nutzer- und Ereignisdaten: 14 Monate, Zurücksetzen bei neuer Aktivität deaktiviert; _ga und _ga_TZNQNVZ90W: bis zu zwei Jahre, sofern nicht früher gelöscht |
| Meta-Pixel-Event-Data und Cookies | _fbp und _fbc: 90 Tage; Meta Event Data: nach den Business Tools Terms bis zu zwei Jahre |
| Einwilligungsdatensätze | 180 Tage; früher bei Widerruf, Browser-Zurücksetzung oder wesentlichem Versionswechsel |
| Darstellungs-/Sprachpräferenz | Bis zur Löschung, Zurücksetzung oder Schlüsseländerung |
10. Datenschutzrechte
Unter den Voraussetzungen des anwendbaren Rechts können Sie Auskunft, Berichtigung, Löschung, Einschränkung und gegebenenfalls Datenübertragbarkeit verlangen sowie Verarbeitung auf Grundlage berechtigter Interessen widersprechen. Einwilligung kann jederzeit ohne Auswirkung auf vorherige rechtmäßige Verarbeitung widerrufen werden; Direktmarketing kann jederzeit widersprochen werden. Das allgemeine Anfrageformular dient derzeit nicht der Direktmarketing-Anmeldung.
- Anfragen an contact@kodesign.dev senden. Kodesign kann verhältnismäßige Angaben zur Identitätsprüfung verlangen.
- Nach Kosovo Gesetz Nr. 06/L-082 antwortet Kodesign unverzüglich und spätestens innerhalb eines Monats nach Eingang. Bei Komplexität oder vielen Anfragen kann die Frist um zwei weitere Monate verlängert werden; über Verlängerung und Gründe ist innerhalb des ersten Monats zu informieren. Zwingendes anderes Recht kann eine abweichende Frist vorgeben.
- Beschwerden sind bei der kosovarischen Informations- und Datenschutzagentur sowie gegebenenfalls der zuständigen EU-/EWR- oder Schweizer Behörde möglich.
- Kosovo Information and Privacy Agency
- Str. Zejnel Salihu Nr. 22, 10000 Prishtina, Republik Kosovo
- info.aip@rks-gov.net
- Telefon
- 0800 600 10
- Offizielle Website
- aip.rks-gov.net
11. Sicherheit, Kinder und weitere Angaben
- Sicherheit
- Kodesign nutzt angemessene technische und organisatorische Maßnahmen, darunter Validierung, Same-Origin-Prüfung, Rate Limit, Zugriffskontrollen und Anbietersicherheiten. Absolute Sicherheit kann nicht versprochen werden.
- Automatisierte Entscheidungen
- Die Website trifft keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung ausschließlich automatisiert.
- Kinder
- Website und Geschäftsanfrage sind nicht an Kinder gerichtet. Kinder sollten ohne erforderliche Mitwirkung der Eltern oder Sorgeberechtigten keine Daten senden.
- Sensible Angaben
- Keine Gesundheitsdaten, Identifikationsnummern, Finanzzugänge, strafrechtlichen oder sonst unnötig sensiblen Angaben im allgemeinen Formular übermitteln.
12. Änderungen
Kodesign kann diese Erklärung bei Änderungen von Verarbeitung, Anbietern, Recht oder Schutzmaßnahmen aktualisieren. Wesentliche Änderungen an Einwilligungszwecken oder Anbietern führen zu einer neuen Richtlinien-/Bannerversion und erforderlichenfalls zu einer neuen Abfrage. Datum und Version oben kennzeichnen die anwendbare Erklärung.