1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten auf dieser Website ist:
Harun Curak – BonusAI
c/o Online-Impressum 10455
Europaring 90
53757 Sankt Augustin
Deutschland
E-Mail: info@bonusai.de
Telefon: +49 174 3056180
2. Allgemeine Hinweise zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung dieser Website, die Bearbeitung von Anfragen oder die Nutzung ausdrücklich ausgewählter externer Dienste erforderlich ist.
Die Verarbeitung erfolgt – abhängig vom jeweiligen Zweck – auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (Vertrag oder vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen).
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
3. Hosting und technische Bereitstellung
Diese Website wird über OpenAI Sites bereitgestellt und nutzt technische Infrastruktur von Cloudflare. Beim Aufruf können technisch erforderliche Verbindungsdaten verarbeitet werden, insbesondere IP-Adresse, Datum und Uhrzeit des Abrufs sowie Browser- und Geräteinformationen.
Die Verarbeitung dient der sicheren, stabilen und effizienten Bereitstellung der Website sowie der Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der zuverlässigen und sicheren Bereitstellung unseres Internetangebots.
Weitere Informationen finden Sie in den Datenschutzhinweisen von OpenAI und Cloudflare.
4. Einwilligungsverwaltung mit Cookiebot
Wir verwenden Cookiebot, einen Dienst der Usercentrics A/S, Havnegade 39, 1058 Kopenhagen K, Dänemark, um Einwilligungen für technisch nicht notwendige Dienste einzuholen, umzusetzen und nachweisen zu können.
Beim Bereitstellen des Einwilligungsdialogs können insbesondere die aufgerufene Website, Browser-Sprache, User-Agent und IP-Adresse verarbeitet werden. Nach Ihrer Auswahl werden Einwilligungsstatus und eine Consent-ID dokumentiert. Diese Angaben werden zusammen mit Ihrer Auswahl in dem technisch notwendigen First-Party-Cookie „CookieConsent“ gespeichert.
Cookiebot dient nicht der Erstellung eigener Nutzungsprofile. Ihre Auswahl können Sie jederzeit in der Cookie-Erklärung ändern oder widerrufen. Weitere Informationen finden Sie bei Cookiebot/Usercentrics.
5. Google Tag Manager, Google Analytics 4 und Google Ads
Wir verwenden den Google Tag Manager, um den Cookiebot-Einwilligungsdialog und freigegebene Messdienste technisch zu verwalten. Im Tag Manager sind Google Analytics 4 zur Analyse der Websitenutzung sowie Funktionen zur Kampagnen- und Conversion-Messung vorbereitet. Anbieter der Google-Dienste ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Google Analytics 4 kann insbesondere Seitenaufrufe, Herkunft, Browser- und Geräteinformationen, ungefähre Standortinformationen sowie Interaktionen wie Klicks auf die Terminbuchung und – bei erteilter Statistik-Einwilligung – bestätigte Terminbuchungen verarbeiten. Bei erteilter Statistik-Einwilligung können unter anderem die First-Party-Cookies „_ga“ und „_ga_<Container-ID>“ eingesetzt werden. Google Ads kann bei erteilter Marketing-Einwilligung zur Kampagnenzuordnung und Erfolgsmessung genutzt werden.
Die Google-Tags verwenden den von Cookiebot übermittelten Google Consent Mode v2. Ohne Zustimmung werden keine Analytics- oder Marketing-Cookies gespeichert. Im erweiterten Einwilligungsmodus können Google-Dienste dennoch cookielose Signale erhalten. Erteilen Sie eine Einwilligung, ist Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Entscheidung jederzeit mit Wirkung für die Zukunft über die Cookie-Erklärung ändern.
Eine Verarbeitung durch Google kann auch in Drittländern stattfinden. Weitere Informationen finden Sie in der Google-Datenschutzerklärung und in den Hinweisen zur Datennutzung auf Partner-Websites.
6. Kontaktaufnahme und Kontaktformular
Wenn Sie uns über das Kontaktformular oder per E-Mail kontaktieren, verarbeiten wir die von Ihnen mitgeteilten personenbezogenen Daten. Beim Kontaktformular sind dies insbesondere Ihr Name, Ihre E-Mail-Adresse und der Inhalt Ihrer Nachricht.
Zur sicheren Zuordnung erhält jede erfolgreich übermittelte Anfrage eine zufällige Lead-ID. Zusätzlich verarbeiten wir die Formularseite, die ausgewählte Leistung und technisch erforderliche Versandinformationen. Wenn Sie der Statistik-Kategorie in Cookiebot zugestimmt haben, kann die Lead-ID zur freiwilligen Verbindung einer anschließenden Terminbuchung höchstens zwei Stunden in einem signierten und für Website-JavaScript nicht zugänglichen First-Party-Cookie verwendet werden. Wenn Sie der Marketing-Kategorie zugestimmt haben, kann derselbe pseudonyme Kontext höchstens zwei Jahre bestehen, damit wir eine spätere Änderung Ihrer Einwilligung dem zugehörigen Ledger-Eintrag zuordnen und dessen Kampagnenangaben entfernen können; für die Terminverbindung bleibt er dennoch nur zwei Stunden gültig. Das Cookie enthält keine Namen, E-Mail-Adressen oder Nachrichteninhalte und schreibt die Lead-ID nicht in eine Seiten- oder Bookings-URL. Bei einem Marketing-Widerruf wird seine lange Gültigkeit entfernt; bleibt Statistik erlaubt, besteht es nur für den Rest des ursprünglichen Zwei-Stunden-Fensters. Bei einem Statistik-Widerruf wird auch dieser Kontext gelöscht. Ohne Statistik- und Marketing-Einwilligung wird dieses Cookie nicht gesetzt. Bei Marketing-Einwilligung können Kampagnenparameter, Werbe-Click-IDs, die erste Kampagnen-Landingpage und der Referrer zunächst für die Erfolgsmessung verarbeitet werden. In den dauerhaften Ledger gelangen daraus nur kanonische, datensparsame Dimensionen; öffentliche UTM-Bezeichnungen und rohe Click-IDs werden dort nicht gespeichert.
Damit ein Widerruf auch während einer noch laufenden ersten Kontakt- oder Buchungsanfrage wirksam bleibt, speichern wir zufällige technische Kontakt- und Booking-IDs tabübergreifend für maximal 30 Tage unter getrennten Einträgen im lokalen Speicher des Browsers. Sie enthalten keine Namen, E-Mail-Adressen, Nachrichten- oder Buchungsinhalte, werden in Batches von höchstens 20 verarbeitet und nach bestätigter Verarbeitung beider Einwilligungsbereiche entfernt. Serverseitig kann für eine widerrufene ID ein minimaler Marker aus der ID, dem betroffenen Einwilligungsbereich und technischen Zeitwerten 30 Tage wirksam bleiben. Er verhindert, dass ein verspäteter Request die widerrufene Einstellung erneut aktiviert; die physische Löschung erfolgt beim folgenden täglichen Löschlauf.
Zur strukturierten Bearbeitung von Anfragen und Terminbuchungen führen wir in einer Cloudflare-D1-Datenbank einen pseudonymen Lead-Ledger. Darin speichern wir eine zufällige Lead-ID, Zeitstempel, Herkunft und Zustellstatus, den aktuellen Bearbeitungsstatus und seine Meilensteine, Sprache, ausgewählte Leistung und Formular- beziehungsweise erste Landingpage, die Anzahl zugeordneter Buchungen, gegebenenfalls Netto-Angebots- und Netto-Auftragswerte mit Währung, kodierte Verlust- oder Ausschlussgründe sowie technische Versions-, Audit- und Löschfristen. Nur bei erteilter Marketing-Einwilligung kommen kanonische Angaben zur Quelle und gegebenenfalls rein numerische Kampagnen- und Anzeigengruppen-IDs hinzu.
Der dauerhafte Lead-Ledger enthält keine Namen, E-Mail-Adressen, Nachrichteninhalte, rohen Werbe-Click-IDs, Google-Client- oder Sitzungs-IDs und keine rohen Microsoft-Termin-IDs. Der Zugriff erfolgt ausschließlich serverseitig und ist auf den geschützten Inhaberbereich beschränkt. Der Ledger dient der Anfragebearbeitung, der Vermeidung von Doppelzählungen, der Statuspflege sowie der ausschließlich aggregierten Auswertung von Prozessqualität, Kampagnen und gebuchtem Netto-Umsatz.
Zum Schutz des Kontaktformulars vor automatisiertem Missbrauch wird die von der Infrastruktur übermittelte Netzwerkadresse ausschließlich als mit einem geheimen Server-Schlüssel gebildeter HMAC-SHA-256-Prüfwert in einem gemeinsamen serverseitigen Zehn-Minuten-Zählfenster verarbeitet. Der Prüfwert wird nicht in den Lead-Ledger oder in Exporte übernommen, nach Ablauf nicht mehr zur Sperrentscheidung verwendet und beim nächsten Formularaufruf, spätestens durch die tägliche automatisierte Löschprüfung, physisch entfernt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz des Formulars und der Transaktionsmail-Infrastruktur vor Missbrauch.
Die Verarbeitung erfolgt zur Bearbeitung und Beantwortung Ihrer Anfrage. Bezieht sich Ihre Anfrage auf die Anbahnung oder Durchführung eines Vertrags, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Bei sonstigen Anfragen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sachgerechten Bearbeitung eingehender Anfragen und der Kommunikation mit Interessenten und Websitebesuchern.
Die zusätzliche Kampagnenzuordnung und die Übermittlung von Buchungsereignissen an Google Analytics erfolgen auf Grundlage Ihrer jeweiligen Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Ihre Auswahl können Sie jederzeit über die Cookie-Erklärung ändern oder widerrufen. Beim Statistik-Widerruf beenden wir weitere Analytics-Übermittlungen und entfernen noch gespeicherte Google-Client- und Sitzungskennungen sowie technische Verbindungen für künftige Analytics-Ereignisse. Beim Marketing-Widerruf entfernen wir die zuordenbaren Quellen-, Kampagnen-, Anzeigengruppen- und ersten Landingpage-Angaben aus dem Lead-Ledger und aus technischen Booking-Zuordnungen. Eine bereits bestätigte Buchung bleibt dagegen als operativer Meilenstein des bearbeiteten Kontaktvorgangs bestehen; diese pseudonyme Zuordnung dient der Anfrage- und Terminbearbeitung, Deduplizierung und Statuspflege auf den in Absatz 3 genannten Grundlagen nach Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO. Name, E-Mail-Adresse und Nachricht werden nicht in den Google Tag Manager Data Layer geschrieben.
Zur Übermittlung von Kontaktanfragen verwenden wir den Transaktions-E-Mail-Dienst Brevo. Anbieter ist die Sendinblue SAS, handelnd unter der Marke Brevo, 17 rue Salneuve, 75017 Paris, Frankreich. Die Formularangaben und technisch erforderliche Versanddaten werden dafür an Brevo übermittelt und in unserem Auftrag zur Zustellung und technischen Abwicklung der Anfrage verarbeitet. Brevo ist hierbei als Auftragsverarbeiter eingebunden.
Weitere Informationen finden Sie in der Datenschutzerklärung von Brevo und in den Hinweisen zum Auftragsverarbeitungsvertrag.
Wir löschen die im Rahmen einer Anfrage verarbeiteten Daten früher, sobald der jeweilige Zweck entfällt und keine gesetzlichen Aufbewahrungspflichten oder sonstigen berechtigten Gründe entgegenstehen. Einträge im pseudonymen Lead-Ledger werden durch eine tägliche automatisierte Löschprüfung spätestens zwei Jahre nach Annahme der Anfrage beziehungsweise der direkten Terminbuchung gelöscht. Für Vertrags- oder Buchhaltungsunterlagen können unabhängig davon gesetzliche Aufbewahrungsfristen gelten.
7. Kontakt über WhatsApp
Auf dieser Website verlinken wir freiwillig auf einen WhatsApp-Chat mit BonusAI. Beim bloßen Aufruf unserer Website wird keine Verbindung zu WhatsApp hergestellt. Erst wenn Sie den Link anklicken, verlassen Sie unsere Website und öffnen WhatsApp beziehungsweise die WhatsApp-Webseite.
Anbieter ist WhatsApp Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Wenn Sie uns über WhatsApp schreiben, können insbesondere Ihre Telefonnummer, Ihr Profilname, der Inhalt Ihrer Nachricht sowie Zeitstempel verarbeitet werden. Bitte übermitteln Sie über WhatsApp keine besonderen Kategorien personenbezogener Daten oder sonstige vertrauliche Informationen.
Bezieht sich Ihre Nachricht auf die Anbahnung oder Durchführung eines Vertrags, ist Rechtsgrundlage für unsere Verarbeitung Art. 6 Abs. 1 lit. b DSGVO. Bei sonstigen Anfragen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einer schnellen und nutzerfreundlichen Kommunikation mit Interessenten und Websitebesuchern.
Die über WhatsApp ausgetauschten Daten löschen wir, sobald die Anfrage abschließend bearbeitet wurde und keine gesetzlichen Aufbewahrungspflichten oder sonstigen berechtigten Gründe für eine weitere Speicherung bestehen. Als datensparsame Alternativen können Sie unser Kontaktformular oder die E-Mail-Adresse info@bonusai.de nutzen.
Weitere Informationen zur Verarbeitung durch WhatsApp finden Sie in der Datenschutzrichtlinie für die europäische Region von WhatsApp.
8. Terminbuchung über Microsoft
Für die freiwillige Buchung eines Erstgesprächs verlinken wir auf Microsoft Bookings beziehungsweise Outlook. Erst wenn Sie den externen Link öffnen, werden Daten an Microsoft übertragen. Für die dortige Verarbeitung ist Microsoft nach Maßgabe der eigenen Datenschutzhinweise verantwortlich.
Beim Öffnen der Terminbuchung erzeugen wir eine zufällige Booking-ID. Diese ID enthält keine unmittelbar lesbaren Kontaktdaten und wird an Microsoft Bookings übergeben. Die Zuordnung ist 30 Tage gültig; abgelaufene Zuordnungsdatensätze werden täglich automatisiert und zusätzlich bei der nächsten Termininteraktion technisch gelöscht. Gespeichert werden außerdem die aufgerufene Seite, die Schaltflächenposition und Ihr Einwilligungsstatus. Nur bei erteilter Statistik-Einwilligung speichern wir die technische Google-Analytics-Client- und Sitzungs-ID. Nur bei erteilter Marketing-Einwilligung können zusätzlich vorhandene Kampagnenparameter und Werbe-Click-IDs zugeordnet werden.
Bei Statistik-Einwilligung verwenden wir für offene Buchungskontexte zusätzlich das signierte und für Website-JavaScript nicht zugängliche First-Party-Cookie „__Host-bonusai_analytics_context“. Es enthält ausschließlich eine zufällige Analytics-Subject-ID, keine Booking- oder Termin-ID und keine Kontaktdaten, und bleibt höchstens 30 Tage gespeichert. So kann ein Statistik-Widerruf noch offene Buchungskontexte auch nach einem Tab-Wechsel zuverlässig sperren. Die Subject-ID wird nur im zeitlich begrenzten technischen Booking-Datensatz als Widerrufsselektor gespeichert, nicht in den dauerhaften Lead-Ledger, nicht in Exporte und nicht an Google Analytics übermittelt. Das Cookie wird beim Statistik-Widerruf gelöscht.
Bei Marketing-Einwilligung speichern wir zusätzlich höchstens zwei Jahre eine zufällige Marketing-Subject-ID in einem signierten, für Website-JavaScript nicht zugänglichen First-Party-Cookie. Für angenommene Kontaktanfragen und bestätigte Buchungen wird dazu in D1 ausschließlich eine minimale pseudonyme Zuordnung aus dieser Subject-ID, einer technischen Kontext-ID, der zugehörigen Lead-ID und der Löschfrist geführt. Sie enthält weder die Microsoft-Termin-ID noch Name, E-Mail-Adresse, Nachricht oder Buchungsinhalt. Dadurch können wir einen späteren Marketing-Widerruf auch nach einem Tab-Neustart allen zugehörigen Kontakt- und Buchungs-Leads zuordnen. Beim Widerruf wird der pseudonyme Subject-Status vor der Bereinigung auf „widerrufen“ gesetzt, damit verspätete parallele Kontakt- oder Buchungsaufrufe Kampagnenangaben nicht erneut aktivieren. Der Marketing-Kontext und die Lead-Zuordnungen werden beim Marketing-Widerruf entfernt; der datensparsame Widerrufsstatus verfällt spätestens nach zwei Jahren.
Wenn Microsoft eine erfolgreich angelegte Buchung bestätigt, werden eine technische Microsoft-Termin-ID, der Terminzeitpunkt und der Servicename zur einmaligen Zuordnung und Deduplizierung im zeitlich begrenzten technischen Booking-Datensatz gespeichert. Bei einer vorausgegangenen Formularanfrage und während der Buchungsinitiierung erteilter Statistik-Einwilligung wird zusätzlich deren pseudonyme Lead-ID mit diesem Datensatz verbunden. In den dauerhaften Lead-Ledger werden daraus nur Buchungsmeilenstein, Zeitpunkt und Anzahl übernommen, nicht die rohe Microsoft-Termin-ID. Nach der Bestätigung bleibt dieser Meilenstein als Teil der operativen Anfrage- und Terminbearbeitung bestehen, auch wenn die Statistik-Einwilligung später widerrufen wird.
Bei erteilter Statistik-Einwilligung übermitteln wir daraufhin das Ereignis „Termin gebucht“ mit Seiten-, Sprach-, Service- und Schaltflächenkontext serverseitig an Google Analytics 4. Zur technischen Deduplizierung wird aus der Microsoft-Termin-ID eine nicht rücklesbare Ereignis-ID gebildet. Bei einer verbundenen Anfrage kann außerdem die zufällige Lead-ID übertragen werden; bei einer direkten Buchung wird stattdessen eine pseudonyme Lead-ID aus der Termin-ID abgeleitet. Booking-ID, rohe Microsoft-Termin-ID, Name, E-Mail-Adresse und Inhalt der Buchung werden nicht an Google Analytics übermittelt. Ohne Statistik-Einwilligung erfolgt keine solche Analytics-Übermittlung. Wird die Statistik-Einwilligung während eines bereits gestarteten technischen Versands widerrufen, werden keine weiteren Versände begonnen; die Widerrufsverarbeitung wartet auf die Beendigung des laufenden, zeitlich begrenzten Versuchs und wird bis zur Bestätigung wiederholt.
Weitere Informationen: Microsoft-Datenschutzerklärung.
9. Externe Links und soziale Netzwerke
Diese Website enthält reine Links zu LinkedIn, Instagram und YouTube. Beim bloßen Aufruf unserer Seiten werden über diese Links keine Daten an die jeweiligen Anbieter übertragen. Erst durch das Öffnen eines Links verlassen Sie unsere Website; dann gelten die Datenschutzbestimmungen des jeweiligen Anbieters.
10. Ihre Rechte
Wenn wir personenbezogene Daten von Ihnen verarbeiten, stehen Ihnen im Rahmen der gesetzlichen Voraussetzungen insbesondere folgende Rechte zu:
- Auskunft gemäß Art. 15 DSGVO,
- Berichtigung gemäß Art. 16 DSGVO,
- Löschung gemäß Art. 17 DSGVO,
- Einschränkung der Verarbeitung gemäß Art. 18 DSGVO,
- Datenübertragbarkeit gemäß Art. 20 DSGVO,
- Widerspruch gemäß Art. 21 DSGVO.
Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zur Ausübung Ihrer Rechte wenden Sie sich an info@bonusai.de.
Darüber hinaus haben Sie das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart. Zur Website der Aufsichtsbehörde.
11. Datensicherheit
Diese Website verwendet eine SSL-/TLS-Verschlüsselung. Wir treffen unter Berücksichtigung des Stands der Technik angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten zu schützen. Eine Datenübertragung über das Internet kann dennoch nicht vollständig gegen sämtliche Risiken abgesichert werden.
Stand: August 2026
Die jeweils aktuell erkannten Cookies und Dienste werden ergänzend in der Cookie-Erklärung aufgeführt.