Datenschutzerklärung
Informationen zur Verarbeitung Ihrer personenbezogenen Daten gemäß Art. 13, 14 DSGVO.
Verantwortlicher und Kontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist: Kanzlei Kagan – Rechtsanwalt Alexander Kagan, Neuer Wall 75, 20354 Hamburg, Deutschland. Telefon: +49 40 38655400, E-Mail: info@kaganlegal-germany.com. Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Für sämtliche Datenschutzanfragen können Sie sich an die vorstehenden Kontaktdaten wenden.
Geltungsbereich und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen und sicheren Website, zur Kommunikation mit Ihnen sowie zur Mandatsanbahnung und Mandatsdurchführung erforderlich ist. Rechtsgrundlagen sind je nach Zweck insbesondere Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Vertragsanbahnung), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen). Soweit externe Dienstleister eingesetzt werden (z. B. Hosting, CDN, Consent- oder Analysedienste), schließen wir – soweit erforderlich – Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
Bereitstellung der Website, Hosting und Server-Logfiles
Unsere Website wird auf Servern der IONOS SE (Deutschland/EU) gehostet. Beim Aufruf der Website werden automatisiert Server-Logfiles verarbeitet (u. a. IP-Adresse des Endgeräts, Datum/Uhrzeit des Zugriffs, aufgerufene URL/Datei, Referrer-URL, Browsertyp/-version, Betriebssystem, Provider). Zweck ist die technische Auslieferung, Stabilitätssicherung und IT-Sicherheit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mit IONOS besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Logfiles werden in der Regel bis zu 30 Tage vorgehalten und anschließend gelöscht oder anonymisiert; eine längere Speicherung kann im Einzelfall zur Abwehr oder Aufklärung von Angriffen erforderlich sein.
Content Delivery Network und Sicherheitsdienst (IONOS CDN powered by Cloudflare)
Zur Verbesserung der Ladezeiten und zum Schutz vor Angriffen (z. B. DDoS) setzen wir ein Content Delivery Network (CDN) ein, das über IONOS bereitgestellt wird; technischer Netzwerkpartner ist Cloudflare (Unterauftragsverarbeiter). Vertragspartner ist IONOS; die Auftragsverarbeitung ist über den Vertrag mit IONOS abgedeckt, ein separater Vertrag mit Cloudflare ist nicht erforderlich. Verarbeitet werden insbesondere IP-Adresse, Zugriffsdaten (Datum, Uhrzeit, URL) sowie technische Informationen zu Browser und Endgerät. Zur Bot-/Angriffsabwehr kann das technisch notwendige Cookie „__cf_bm“ (Laufzeit ca. 30 Minuten) gesetzt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer und effizienter Bereitstellung); für technisch notwendige Cookies gilt § 25 Abs. 2 TDDDG. Soweit eine Übermittlung in die USA erfolgt, stützen wir diese auf den Angemessenheitsbeschluss nach Art. 45 DSGVO (EU-US Data Privacy Framework) für die zertifizierte Cloudflare, Inc.
Cookies, vergleichbare Technologien und Consent-Management
Wir unterscheiden technisch notwendige Cookies (für Betrieb, Sicherheit und Consent-Verwaltung erforderlich) und optionale Cookies (Analyse/Komfort), die nur nach Einwilligung gesetzt werden. Die Einwilligung in das Speichern von Informationen in der Endeinrichtung bzw. den Zugriff hierauf erfolgt auf Grundlage des § 25 Abs. 1 TDDDG; Ausnahmen für technisch erforderliche Cookies ergeben sich aus § 25 Abs. 2 TDDDG. Für das Einholen, Verwalten und Dokumentieren von Einwilligungen setzen wir das selbst gehostete Consent-Tool „Borlabs Cookie“ (Borlabs GmbH, Hamburg) ein. Borlabs setzt ein technisch notwendiges Cookie, in dem insbesondere Ihr Einwilligungsstatus, Zeitpunkt und eine technische Kennung gespeichert werden; zusätzlich erfolgt eine serverseitige Protokollierung zum Nachweis der Einwilligung. Das Borlabs-Cookie wird bei uns standardmäßig 60 Tage gespeichert; danach erfolgt eine erneute Abfrage. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO und Art. 6 Abs. 1 lit. f DSGVO. Sie können Ihre Einwilligungen jederzeit über das auf der Website bereitgestellte Cookie-Banner/-Icon mit Wirkung für die Zukunft ändern oder widerrufen.
Mehrsprachigkeit (WPML)
Es wird ein technisch notwendiger Sprachwahl-Cookie (z. B. „wp-wpml_current_language“) gesetzt; die Browser-Sprachumleitung ist deaktiviert, daher werden keine Redirect-Cookies („_icl_visitor_lang_js“, „wpml_browser_redirect_test“) gesetzt.
Lokale Webfonts
Zur einheitlichen Darstellung verwenden wir die Schriftarten „Newsreader“ und „IBM Plex Sans“, die ausschließlich lokal von unserem Server geladen werden. Eine Übermittlung an externe Font-Anbieter (insbesondere kein Abruf über das Google-Fonts-CDN) findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer ansprechenden, datensparsamen Darstellung).
Kontakt- und Mandatsanfragen (Fluent Forms), E-Mail und Telefon
Für Kontakt- und Mandatsanfragen nutzen wir selbst gehostete Formulare (WordPress-Plugin „Fluent Forms“). Die Daten verbleiben auf unseren Servern beim Hoster; es werden keine externen Formular-Dienstleister eingesetzt. Verarbeitet werden insbesondere Name, E-Mail-Adresse, die von Ihnen eingegebenen Formularinhalte sowie technisch IP-Adresse, Browser, Gerät, Quell-URL und Zeitstempel (Nachweis, IT-Sicherheit). Zweck ist die Bearbeitung Ihrer Anfrage und die Prüfung einer möglichen Mandatsübernahme. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Mandatsanbahnung/-durchführung) und Art. 6 Abs. 1 lit. f DSGVO (Beantwortung sonstiger Anfragen); zusätzlich ist im Formular eine Einwilligungserklärung eingebaut, die freiwillige Angaben abdeckt und jederzeit mit Wirkung für die Zukunft widerrufen werden kann. Das Absenden des Formulars setzt keine Einwilligung in optionale Cookies voraus. Entsprechendes gilt für Anfragen per E-Mail/Telefon. Speicherdauer: bis zur abschließenden Bearbeitung; bei Zustandekommen eines Mandats gelten berufs- und steuerrechtliche Aufbewahrungsfristen, anschließend Löschung, sofern keine gesetzlichen Pflichten oder überwiegenden berechtigten Interessen entgegenstehen.
Webanalyse mit Google Analytics 4 (GA4)
Wir verwenden Google Analytics 4 (Google Ireland Limited) zur Reichweitenmessung und Analyse von Nutzungsverhalten, um unsere Website zu optimieren. GA4 wird erst nach Ihrer Einwilligung über das Consent-Banner aktiviert (Opt-in). Rechtsgrundlagen sind § 25 Abs. 1 TDDDG (Speichern/Auslesen von Informationen in der Endeinrichtung) und Art. 6 Abs. 1 lit. a DSGVO. Verarbeitete Datenkategorien umfassen insbesondere Seitenaufrufe, Ereignisse/Interaktionen (z. B. Klicks, Scroll-Tiefe), ungefähre Standortdaten, Browser-/Geräteinformationen, Referrer sowie mit GA4 verbundene Online-Kennungen (z. B. Client-ID). GA4 verwendet die IP-Adresse nur vorübergehend in flüchtigem Speicher, um ungefähre Standortinformationen (z. B. Land/Region/Stadt) abzuleiten; die IP-Adresse wird dabei standardmäßig nicht dauerhaft protokolliert oder gespeichert. Ein gesonderter „IP-Anonymize“-Schalter wie in Universal Analytics besteht in GA4 nicht. Cookie-Laufzeiten: „_ga“ und „_ga_*“ jeweils bis zu 2 Jahre. Serverseitige Aufbewahrung: Ereignisdaten 2 Monate, Nutzerdaten 14 Monate. Soweit Daten in die USA übertragen werden, stützen wir dies auf den Angemessenheitsbeschluss nach Art. 45 DSGVO (EU-US Data Privacy Framework) für die zertifizierte Google LLC. Die Datenfreigabe für allgemeine Google-Produkte/-Dienste ist in unseren GA4-Einstellungen deaktiviert. Sie können Ihre Einwilligung jederzeit über das Consent-Banner mit Wirkung für die Zukunft widerrufen.
Google-Rezensionen (Anzeige als Text)
Auf unserer Website zeigen wir Auszüge aus öffentlichen Google-Rezensionen als statischen Text an. Dabei wird keine Verbindung zu Google-Servern hergestellt; es findet keine Datenverarbeitung durch Google statt. Über einen einfachen Link können Sie unser Google-Profil aufrufen; erst bei Aufruf von Google gelten die dortigen Datenschutzbestimmungen.
LinkedIn (Profil-Verlinkung)
Auf unserer Website befindet sich ein einfacher Text-/Bild-Link auf unser LinkedIn-Profil. Bei dieser reinen Verlinkung findet auf unserer Website keine Datenverarbeitung durch LinkedIn statt; erst bei Aufruf von LinkedIn gelten die dortigen Datenschutzbestimmungen.
Blue-Card-Self-Check (clientseitiges Tool)
Unser Self-Check ist ein rein clientseitiges JavaScript-Tool mit fester Entscheidungslogik. Sämtliche Eingaben werden ausschließlich lokal in Ihrem Browser verarbeitet; durch uns werden die Eingaben weder erhoben noch gespeichert oder übermittelt. Es handelt sich nicht um eine KI-Anwendung. Aus Transparenzgründen weisen wir im Tool darauf hin, dass Ihre Eingaben ausschließlich lokal verarbeitet und nicht gespeichert oder übertragen werden.
Backups (UpdraftPlus)
Zur Datensicherung und Wiederherstellbarkeit im Störfall erstellen wir regelmäßige Sicherungskopien der Website einschließlich der Datenbank (Plugin „UpdraftPlus“, selbst gehostet). Backups werden ausschließlich auf Servern unseres Hosters (IONOS) in einem passwortgeschützten Bereich gespeichert; eine externe Cloud-Speicherung erfolgt nicht. Soweit in Backups personenbezogene Daten enthalten sind (z. B. Formularinhalte), erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Datensicherheit und Integrität).
Speicherdauer und Löschung
Soweit oben nicht abweichend beschrieben, löschen oder anonymisieren wir personenbezogene Daten, sobald der jeweilige Zweck entfällt und keine gesetzlichen Aufbewahrungspflichten oder überwiegenden berechtigten Interessen entgegenstehen. Für Kontakt-/Mandatsdaten gelten insbesondere berufs- und steuerrechtliche Aufbewahrungsfristen. Einwilligungsdaten (Consent-Protokolle) werden für die Dauer der gesetzlichen Nachweispflichten vorgehalten. Logfiles werden in der Regel nach spätestens 30 Tagen gelöscht oder anonymisiert; GA4-Cookies („_ga“, „_ga_*“) können bis zu 2 Jahre gespeichert werden.
Rechte der betroffenen Personen
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21 DSGVO) sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO). Zudem besteht ein Beschwerderecht bei der für uns zuständigen Aufsichtsbehörde, dem Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit (Art. 77 DSGVO). Sie können sich daneben an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden. Zur Ausübung Ihrer Rechte können Sie sich an die oben genannten Kontaktdaten wenden.
Pflicht zur Bereitstellung von Daten und automatisierte Entscheidungsfindung
Im Rahmen der bloßen Nutzung der Website besteht grundsätzlich keine Pflicht zur Bereitstellung personenbezogener Daten. Für die Nutzung der Kontakt-/Mandatsanfrageformulare und für die Mandatsanbahnung sind bestimmte Angaben erforderlich; ohne diese können wir Ihr Anliegen ggf. nicht bearbeiten oder kein Mandat übernehmen. Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling findet nicht statt.
Datensicherheit
Wir setzen geeignete technische und organisatorische Maßnahmen im Sinne von Art. 32 DSGVO ein, insbesondere SSL-/TLS-Verschlüsselung, rollenbasierte Zugriffssteuerungen, Protokollierungen und regelmäßige Sicherheits- und Backup-Prozesse, und passen unsere Sicherheitsmaßnahmen fortlaufend dem Stand der Technik an.
Aktualität dieser Datenschutzerklärung
Stand Juni 2026. Durch Weiterentwicklung unserer Website oder geänderte gesetzliche/behördliche Vorgaben kann eine Anpassung erforderlich werden. Die jeweils aktuelle Fassung ist jederzeit auf unserer Website abrufbar.