Stand: Juni 2026
Der Schutz Ihrer personenbezogenen Daten ist uns ein zentrales Anliegen. In dieser Datenschutzerklärung informieren wir Sie nach Art. 13 und Art. 14 der Datenschutz-Grundverordnung (DSGVO) ausführlich und transparent darüber, welche personenbezogenen Daten wir erheben, zu welchen Zwecken und auf welchen Rechtsgrundlagen wir sie verarbeiten, an wen wir sie übermitteln und welche Rechte Ihnen zustehen.
Wenn nachstehend von „Kundinnen und Kunden" oder „Kunden" die Rede ist, sind damit alle Geschlechter gemeint. Die Erklärung gilt für die Website regfish.de, die zugehörigen Dienste (Kundenkonto, Bestell- und Verwaltungsoberflächen) sowie für die von uns erbrachten Leistungen.
1. Verantwortlicher
(1) Verantwortlicher im Sinne der DSGVO und sonstiger datenschutzrechtlicher Bestimmungen ist:
regfish GmbH
Bleichstraße 8a
35390 Gießen
Deutschland
Vertreten durch die Geschäftsführer Carsten Müller und Andreas Mallek.
Telefon: 0641 / 49 888 530
E-Mail: support@regfish.de
Website: regfish.de
Handelsregister: Amtsgericht Gießen, HRB 6589
Umsatzsteuer-Identifikationsnummer: DE253460760
(2) Weitere Pflichtangaben entnehmen Sie unserem Impressum, abrufbar unter regfish.de/legal/imprint.
2. Datenschutzbeauftragter
(1) Wir haben einen externen Datenschutzbeauftragten bestellt. Bei Fragen zur Erhebung, Verarbeitung oder Nutzung Ihrer personenbezogenen Daten sowie zur Ausübung Ihrer Rechte erreichen Sie ihn unter:
Rudolf Fiedler
c/o DPP Data Protection GmbH
Zum Gottschalkhof 2
60594 Frankfurt am Main
Telefon: +49 69 175366960
E-Mail: datenschutz@regfish.de
(2) Wenn Sie sich mit einem datenschutzrechtlichen Anliegen direkt an unseren Datenschutzbeauftragten wenden möchten, verwenden Sie bitte die vorstehenden Kontaktdaten und versehen Ihre Nachricht mit dem Hinweis, dass sie für den Datenschutzbeauftragten bestimmt ist.
3. Allgemeines zu den Rechtsgrundlagen
(1) Wir verarbeiten personenbezogene Daten nur, wenn dafür eine Rechtsgrundlage besteht. Im Einzelnen kommen folgende Rechtsgrundlagen in Betracht:
– Art. 6 Abs. 1 lit. a DSGVO, soweit wir für einen Verarbeitungsvorgang Ihre Einwilligung einholen.
– Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Erfüllung eines Vertrages, dessen Vertragspartei Sie sind, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist.
– Art. 6 Abs. 1 lit. c DSGVO, soweit die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der wir unterliegen (etwa handels- und steuerrechtliche Aufbewahrungspflichten).
– Art. 6 Abs. 1 lit. d DSGVO, soweit lebenswichtige Interessen der betroffenen oder einer anderen natürlichen Person eine Verarbeitung erfordern.
– Art. 6 Abs. 1 lit. f DSGVO, soweit die Verarbeitung zur Wahrung unserer berechtigten Interessen oder der eines Dritten erforderlich ist und Ihre Interessen, Grundrechte und Grundfreiheiten nicht überwiegen.
(2) Bei jeder nachstehend beschriebenen Verarbeitung benennen wir die jeweils einschlägige Rechtsgrundlage. Stützen wir eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO, nennen wir das jeweilige berechtigte Interesse.
(3) Soweit der Zugriff auf Informationen in Ihrem Endgerät oder die Speicherung von Informationen darin betroffen ist, richtet sich die Zulässigkeit zusätzlich nach § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG).
4. Bereitstellung der Website und Server-Logfiles
(1) Sie können unsere Website besuchen, ohne aktiv Angaben zu Ihrer Person zu machen. Beim Aufruf der Website werden jedoch automatisch Zugriffsdaten in Server-Logfiles gespeichert, die Ihr Browser übermittelt, insbesondere:
– die IP-Adresse des anfragenden Geräts
– Datum und Uhrzeit des Zugriffs
– die aufgerufene Seite beziehungsweise die angeforderte Datei und das übertragene Datenvolumen
– die Seite, von der aus Sie uns besuchen (Referrer)
– Browsertyp und -version sowie das Betriebssystem
(2) Die IP-Adresse ist ein personenbezogenes Datum. Diese Daten verarbeiten wir, um die Website auszuliefern, ihre Stabilität und Sicherheit zu gewährleisten und Angriffe abzuwehren. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und funktionsfähigen Internetauftritt (Art. 6 Abs. 1 lit. f DSGVO).
(3) Speicherdauer: Die Server-Logfiles werden für längstens 30 Tage gespeichert und anschließend gelöscht oder durch Kürzung der IP-Adresse anonymisiert. Eine längere Speicherung einzelner Logfiles erfolgt nur, wenn dies zur Aufklärung oder Verfolgung eines konkreten sicherheitsrelevanten Vorfalls (zum Beispiel eines Angriffs) erforderlich ist; in diesem Fall werden die betroffenen Logfiles bis zur abschließenden Klärung des Vorfalls aufbewahrt. Diese anlassbezogene Speicherung bleibt auf die zur Aufklärung und Verfolgung des konkreten Vorfalls erforderlichen Daten und den hierfür erforderlichen Zeitraum beschränkt; danach werden sie gelöscht oder anonymisiert.
(4) Die Bereitstellung der vorgenannten Daten ist technisch erforderlich, um die Website anzuzeigen. Ohne diese Daten ist ein Verbindungsaufbau nicht möglich.
6. Kundenkonto, Bestellung und Vertragsabwicklung
(1) Für die Eröffnung eines Kundenkontos sowie für die Bestellung und Abwicklung unserer Leistungen verarbeiten wir die von Ihnen angegebenen Daten. Dies sind insbesondere:
– Bestands- und Stammdaten (Anrede, Vor- und Nachname, gegebenenfalls Firma, Anschrift, Land)
– Kontaktdaten (E-Mail-Adresse, Telefon- und gegebenenfalls Faxnummer)
– Zugangsdaten (Benutzername, Passwort in verschlüsselter Form, Einstellungen zur Zwei-Faktor-Authentifizierung)
– Vertrags-, Bestell- und Nutzungsdaten (bestellte Leistungen, Laufzeiten, Domains, Zertifikate, Konfigurationen)
– bei Geschäftskunden zusätzlich Umsatzsteuer-Identifikationsnummer und Registerangaben
(2) Zweck der Verarbeitung ist die Begründung, Durchführung und Verwaltung des Vertragsverhältnisses einschließlich Kundenkonto, Bestellabwicklung, Bereitstellung der Leistungen, Rechnungsstellung, Support und Gewährleistung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen). Soweit die Verarbeitung der Erfüllung gesetzlicher Pflichten dient, ist Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO.
(3) In unseren Eingabemasken haben wir die Pflichtfelder gekennzeichnet, die Sie ausfüllen müssen, damit wir den gewünschten Vertrag schließen und durchführen können. Die Bereitstellung dieser Daten ist zur Vertragserfüllung erforderlich; ohne sie können wir die Leistung nicht erbringen, insbesondere keine Domain registrieren und kein Zertifikat ausstellen lassen. Die Angabe weiterer Daten ist freiwillig.
(4) Speicherdauer: Wir speichern die Vertrags- und Stammdaten für die Dauer des Vertragsverhältnisses. Nach Beendigung des Vertrages werden die Daten gelöscht, sobald sie für die Zwecke der Verarbeitung nicht mehr erforderlich sind, spätestens jedoch nach Ablauf der gesetzlichen Verjährungs- und Aufbewahrungsfristen (siehe Abschnitt 14). Ein inaktives Kundenkonto ohne aktive Leistungen und ohne offene Forderungen löschen oder anonymisieren wir nach Ablauf von 24 Monaten ab der letzten Aktivität, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
(5) Bestellen Sie Leistungen für Dritte oder tragen Sie Daten von Beschäftigten Ihres Unternehmens ein, sichern Sie zu, dass Sie zur Übermittlung dieser Daten berechtigt sind und die Verarbeitung im Sinne von Art. 6 DSGVO rechtmäßig ist. Sie sind in diesem Fall dafür verantwortlich, die betroffenen Personen nach Art. 13 und 14 DSGVO zu informieren.
7. Domainregistrierung, Domaintransfer und Weitergabe an Vergabestellen (Registries)
(1) Im Rahmen der Registrierung, Verlängerung oder des Transfers von Domains ist es zur Vertragserfüllung erforderlich, personenbezogene Daten des Domaininhabers sowie der administrativen und technischen Ansprechpartner an die jeweils zuständige Vergabestelle (Registry) zu übermitteln. Empfänger sind insbesondere die DENIC eG (.de), EURid (.eu), nic.at (.at), Nominet (.uk) und weitere Registries.
(2) Die Registries verarbeiten die ihnen übermittelten Inhaber- und Kontaktdaten zur Verwaltung der Domain auf Grundlage ihrer jeweiligen Vergaberichtlinien und gesetzlicher beziehungsweise vertraglicher Pflichten. Über Zwecke und Mittel dieser Verarbeitung entscheiden die Registries eigenständig; sie sind insoweit eigene datenschutzrechtlich Verantwortliche. Eine Auftragsverarbeitung in unserem Auftrag liegt bei der Domainregistrierung nicht vor. Rechtsgrundlage der Übermittlung ist die Erfüllung des mit Ihnen geschlossenen Vertrages (Art. 6 Abs. 1 lit. b DSGVO).
(2a) Soweit wir und eine Registry in Bezug auf einzelne Verarbeitungsschritte der Domainverwaltung über Zwecke und Mittel gemeinsam entscheiden und damit eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO besteht, gilt das Folgende als das Wesentliche der getroffenen Vereinbarung: Wir erheben die Inhaber- und Kontaktdaten bei Ihnen, prüfen sie auf Vollständigkeit und übermitteln sie an die Registry; die Registry führt das maßgebliche Domainregister, verantwortet dessen Veröffentlichung nach ihren Richtlinien (siehe Absatz 3) sowie die Aufbewahrung der Registerdaten. Jede Stelle erfüllt die sie treffenden Informationspflichten nach Art. 13 und 14 DSGVO. Sie können Ihre Betroffenenrechte unabhängig hiervon gegenüber jeder der beteiligten Stellen geltend machen; primäre Anlaufstelle für Anliegen, die unsere Verarbeitung betreffen, ist unser Datenschutzbeauftragter (Abschnitt 2). Eine Zusammenfassung der jeweils maßgeblichen Vereinbarung stellen wir Ihnen auf Anfrage unter datenschutz@regfish.de zur Verfügung.
(3) Veröffentlichung in öffentlichen Verzeichnissen: Abhängig von der jeweiligen Top-Level-Domain und den Richtlinien der Registry können bestimmte Bestands- und Kontaktdaten über öffentlich zugängliche Verzeichnisdienste (WHOIS beziehungsweise RDAP) abrufbar sein. Welche Daten veröffentlicht werden, richtet sich nach den Vorgaben der jeweiligen Registry. Soweit eine Veröffentlichung erfolgt, beruht sie auf der Erfüllung der Registry-Vorgaben im Rahmen des Vertrages (Art. 6 Abs. 1 lit. b DSGVO) beziehungsweise auf der eigenen rechtlichen Verpflichtung der Registry.
(4) Herkunft der Daten bei Dritten (Art. 14 DSGVO): Soweit Sie als Domaininhaber oder als Reseller Daten Dritter angeben (zum Beispiel von Endkunden oder von administrativen beziehungsweise technischen Ansprechpartnern), erheben wir diese Daten nicht unmittelbar bei der betroffenen Person, sondern erhalten sie von Ihnen. Die Kategorien dieser Daten umfassen Namens-, Anschrift- und Kontaktdaten. Wir verarbeiten sie zum Zweck der Domainverwaltung und der Weitergabe an die Registry auf Grundlage von Art. 6 Abs. 1 lit. b und f DSGVO; unser berechtigtes Interesse besteht in der ordnungsgemäßen Erbringung des Domaindienstes.
(5) Drittlandübermittlung: Abhängig von der jeweiligen Registry kann die Übermittlung auch in Länder außerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums (Drittländer) erfolgen. Besteht für ein Drittland kein Angemessenheitsbeschluss der EU-Kommission, stützen wir die Übermittlung darauf, dass sie für die Erfüllung des mit Ihnen geschlossenen oder in Ihrem Interesse geschlossenen Vertrages erforderlich ist (Art. 49 Abs. 1 lit. b und c DSGVO).
(6) Speicherdauer: Die zur Domainverwaltung erforderlichen Daten speichern wir für die Dauer der Registrierung beziehungsweise des Vertragsverhältnisses; im Übrigen gilt Abschnitt 14.
8. TLS-/SSL- und sonstige Zertifikate, Weitergabe an Zertifizierungsstellen (CAs)
(1) Bei der Bestellung von TLS-/SSL-, S/MIME-, Code-Signing- oder ähnlichen Zertifikaten ist es zur Vertragserfüllung erforderlich, die Antragsdaten (zum Beispiel die Daten aus dem Zertifikatssignieranforderung, dem CSR, sowie Organisations- und Kontaktdaten) an die jeweilige Zertifizierungsstelle (Certificate Authority, CA) zu übermitteln. Eingesetzte CAs sind insbesondere DigiCert, Sectigo, GeoTrust, Thawte und RapidSSL.
(2) Die CA stellt das Zertifikat nach den Baseline Requirements des CA/Browser-Forums in eigener datenschutzrechtlicher Verantwortung aus; insoweit liegt keine Auftragsverarbeitung vor. Bei der Zertifikatsausstellung kommt es regelmäßig zu einem unmittelbaren Vertragsverhältnis zwischen dem Zertifikatsinhaber und der CA. Rechtsgrundlage der Übermittlung ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
(3) Bei bestimmten Zertifikatsarten (insbesondere bei TLS-Zertifikaten) werden Angaben aus dem ausgestellten Zertifikat in öffentlich einsehbare Verzeichnisse aufgenommen, namentlich in die nach den Vorgaben des CA/Browser-Forums geführten Certificate-Transparency-Protokolle. Hierauf haben wir keinen Einfluss; die Veröffentlichung ist Teil des Ausstellungsverfahrens der CA.
(4) Drittlandübermittlung: Soweit eine CA Daten in ein Drittland übermittelt, gilt Abschnitt 7 Abs. 5 entsprechend (Art. 49 Abs. 1 lit. b und c DSGVO beziehungsweise Angemessenheitsbeschluss).
(5) Speicherdauer: Daten zur Verwaltung des Zertifikats speichern wir für die Laufzeit des Zertifikats und des Vertragsverhältnisses; im Übrigen gilt Abschnitt 14.
9. Hosting, E-Mail-, DNS- und API-Dienste für Geschäftskunden (Auftragsverarbeitung)
(1) Soweit wir für Sie Webhosting beziehungsweise WordPress-Hosting, E-Mail-Dienste (Postfächer und Weiterleitungen), DNS-Dienste (DNS-Hosting, DNSSEC, DynDNS, Hidden Primary, DNS-Automation) oder die öffentliche API erbringen und dabei personenbezogene Daten verarbeiten, die Sie oder Ihre Endnutzer in unsere Systeme einstellen, verarbeiten wir diese Daten weisungsgebunden in Ihrem Auftrag. Insoweit liegt eine Auftragsverarbeitung nach Art. 28 DSGVO vor; datenschutzrechtlich Verantwortlicher für diese Inhaltsdaten sind Sie.
(2) Für diese Leistungen schließen wir mit Geschäftskunden einen Vertrag zur Auftragsverarbeitung. Die maßgeblichen Regelungen einschließlich der technischen und organisatorischen Maßnahmen und der eingesetzten Unterauftragsverarbeiter ergeben sich aus dem Auftragsverarbeitungsvertrag, abrufbar unter regfish.de/legal/dpa. Eine aktuelle Übersicht der von uns eingesetzten Unterauftragsverarbeiter halten wir, soweit bereitgestellt, unter regfish.de/legal/subprocessors zum Abruf bereit.
(3) Reseller: Geben Sie von uns bezogene Leistungen an eigene Kunden weiter, bleiben Sie unser unmittelbarer Vertragspartner und werden gegenüber Ihren Endkunden zum Verantwortlichen. Wir sind in dieser Konstellation Ihr Auftragsverarbeiter; die Verantwortungskette wird im Auftragsverarbeitungsvertrag abgebildet.
(4) Die Hosting- und Mail-Infrastruktur betreiben wir auf eigenen Systemen. Im Übrigen verarbeiten wir die in Ihrem Auftrag gespeicherten Inhaltsdaten ausschließlich nach Ihren Weisungen und für die Dauer des jeweiligen Vertrages; Einzelheiten zu Löschung und Rückgabe regelt der Auftragsverarbeitungsvertrag.
10. KI-gestützte Domainsuche
(1) Zur Unterstützung bei der Suche nach passenden Domains bieten wir eine KI-gestützte Vorschlagsfunktion an. Geben Sie einen Suchbegriff ein, verarbeiten wir diesen, um Ihnen Domainvorschläge anzuzeigen.
(2) Die Verarbeitung der Suchbegriffe erfolgt ausschließlich auf unserer eigenen Infrastruktur innerhalb der Europäischen Union (selbst betriebene Server mit einem lokal ausgeführten KI-Modell). Die Suchbegriffe werden nicht an Dritte und nicht in Drittländer übermittelt.
(3) Rechtsgrundlage für die Bereitstellung der Suchfunktion und die damit verbundene Verarbeitung ist unser berechtigtes Interesse an einer komfortablen und leistungsfähigen Domainsuche (Art. 6 Abs. 1 lit. f DSGVO) sowie, soweit die Suche der Anbahnung eines Vertrages dient, Art. 6 Abs. 1 lit. b DSGVO.
(4) Speicherdauer: Suchbegriffe werden nur für die Dauer der Erzeugung der Vorschläge verarbeitet und nicht zu Profilbildungs- oder Werbezwecken gespeichert.
11. Support und Kommunikation
(1) Wenn Sie mit uns in Kontakt treten (zum Beispiel per E-Mail, über Kontaktformulare, telefonisch oder über den Support-Chat), verarbeiten wir die von Ihnen mitgeteilten Daten, um Ihre Anfrage zu bearbeiten und zu beantworten.
(2) Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage der Durchführung oder Anbahnung eines Vertrages dient, im Übrigen unser berechtigtes Interesse an der Bearbeitung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO).
(3) Speicherdauer: Wir speichern den Kommunikationsverlauf, bis die jeweilige Anfrage abschließend bearbeitet ist und keine Rückfragen mehr zu erwarten sind, längstens jedoch für 24 Monate nach dem letzten Kontakt. Soweit der Verlauf Bestandteil eines Vertragsverhältnisses ist oder gesetzlichen Aufbewahrungspflichten unterliegt, gelten die Fristen nach Abschnitt 14. Zur Einbindung des Support-Chats siehe Abschnitt 13.
12. Datensicherheit
(1) Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Zerstörung, unbefugten Zugriff, Veränderung und unbefugte Weitergabe zu schützen. Die Übertragung über unsere Website erfolgt verschlüsselt (TLS). Ihre Zahlungsdaten werden beim Hinterlegen einer Zahlart verschlüsselt an unseren Zahlungsdienstleister übertragen.
(2) Wir entwickeln unsere Sicherheitsmaßnahmen entsprechend der technologischen Entwicklung fort. Bitte behandeln Sie Ihre Zugangsdaten stets vertraulich und schließen Sie das Browserfenster, wenn Sie die Kommunikation mit uns beendet haben, insbesondere bei gemeinsamer Nutzung eines Geräts.
13. Eingesetzte Dienste und Empfänger
(1) Zur Bereitstellung unserer Website und Leistungen setzen wir die nachfolgend genannten Dienste ein. Soweit diese als Auftragsverarbeiter für uns tätig werden, haben wir mit ihnen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen.
Zahlungsabwicklung (Stripe)
(2) Für die Abwicklung von Zahlungen per SEPA-Lastschrift und Kreditkarte nutzen wir Stripe (Stripe Payments Europe, Ltd., Irland). Beim Bezahlvorgang werden die hierfür erforderlichen Daten an Stripe übermittelt. Rechtsgrundlage ist die Erfüllung des Vertrages (Art. 6 Abs. 1 lit. b DSGVO) sowie das Setzen unbedingt erforderlicher Cookies zur Betrugsprävention (§ 25 Abs. 2 Nr. 2 TDDDG). Soweit Stripe Daten in die USA übermittelt, ist diese Übermittlung durch das EU-US Data Privacy Framework (Art. 45 DSGVO) beziehungsweise durch Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.
Support-Chat (Intercom)
(3) Für den Live-Support nutzen wir Intercom (Intercom R&D Unlimited Company, Irland, mit Verarbeitung auch durch die Intercom, Inc., USA). Der Chat wird nicht automatisch geladen. Das Intercom-Skript wird erst dann von Ihrem Browser geladen, wenn Sie den Chat aktiv über die Chat-Schaltfläche öffnen. Vorher findet keine Verbindung zu Intercom statt und es werden keine Cookies durch Intercom gesetzt. Mit dem Öffnen des Chats werden Daten (zum Beispiel Ihre IP-Adresse, Browserinformationen sowie Ihre Chat-Eingaben) an Intercom übertragen und können dabei auch in die USA übermittelt werden. Rechtsgrundlage für das Laden des Drittinhalts und den damit verbundenen Zugriff auf Informationen in Ihrem Endgerät ist Ihre durch das aktive Öffnen erklärte Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Für die anschließende inhaltliche Bearbeitung Ihrer Chat-Anfrage ist Rechtsgrundlage die Durchführung oder Anbahnung eines Vertrages (Art. 6 Abs. 1 lit. b DSGVO), im Übrigen unser berechtigtes Interesse an der Bearbeitung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Soweit eine Übermittlung in die USA erfolgt, stützen wir diese auf das EU-US Data Privacy Framework (Art. 45 DSGVO), sofern der Empfänger zertifiziert ist, ergänzend auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Kundenbeziehungsmanagement und Support (Datargo)
(4) Für das Kundenbeziehungsmanagement (CRM) sowie die Support- und Chat-Funktion nutzen wir Datargo (Datargo GmbH, Frankfurt am Main, Deutschland); Datargo wird die bisherige Support- und Chat-Lösung (Intercom) künftig ablösen; bis dahin bleiben beide im Einsatz. Die Einbindung erfolgt im Click-to-Load-Verfahren: Der Dienst wird erst geladen, wenn Sie ihn aktiv aufrufen. Vorher findet keine Verbindung zu Datargo statt. Die Verarbeitung erfolgt innerhalb der Europäischen Union; eine Übermittlung in Drittländer findet nicht statt. Rechtsgrundlage für das Laden des Drittinhalts und den damit verbundenen Zugriff auf Informationen in Ihrem Endgerät ist Ihre durch das aktive Aufrufen erklärte Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO); für die anschließende inhaltliche Bearbeitung Ihrer Anfrage ist Rechtsgrundlage die Durchführung oder Anbahnung eines Vertrages (Art. 6 Abs. 1 lit. b DSGVO), im Übrigen unser berechtigtes Interesse an der Bearbeitung von Anfragen und an der Kundenbetreuung (Art. 6 Abs. 1 lit. f DSGVO). Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Spam- und Bot-Schutz (Cloudflare Turnstile)
(5) Zum Schutz unserer Registrierungs- und Formularfunktionen vor automatisierten und missbräuchlichen Zugriffen setzen wir Cloudflare Turnstile (Cloudflare, Inc., USA) ein. Der Dienst ist für die sichere Bereitstellung der jeweiligen Funktion unbedingt erforderlich und wird beim Aufruf der geschützten Formulare geladen; dabei werden technische Informationen (insbesondere die IP-Adresse und Angaben zum Browser sowie ein Token) an Cloudflare übermittelt, um zu prüfen, ob die Anfrage von einem Menschen stammt. Rechtsgrundlage ist unser berechtigtes Interesse an der Abwehr von Missbrauch und an der Sicherheit unserer Dienste (Art. 6 Abs. 1 lit. f DSGVO); der Zugriff auf die zur Funktion erforderlichen Informationen im Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei, da er unbedingt erforderlich ist. Soweit eine Übermittlung in die USA erfolgt, ist diese durch das EU-US Data Privacy Framework (Art. 45 DSGVO) beziehungsweise durch Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.
(6) Reichweitenmessung und Webanalyse: Wir setzen keine Webanalyse- oder Tracking-Dienste wie Google Analytics ein. Wir erstellen keine Nutzungsprofile und übermitteln keine Daten zu Analyse- oder Werbezwecken an Dritte.
(7) Sonstige Empfänger: Wir geben personenbezogene Daten an sorgfältig ausgewählte Dienstleister weiter, die wir im Rahmen der Auftragsausführung einsetzen (zum Beispiel Registries und Zertifizierungsstellen; siehe Abschnitte 7 und 8). Soweit wir gesetzlich dazu verpflichtet sind, stellen wir personenbezogene Daten auch Behörden und Gerichten zur Verfügung (Art. 6 Abs. 1 lit. c DSGVO).
(8) Eine Kopie der jeweiligen Garantien für Drittlandübermittlungen (zum Beispiel der Standardvertragsklauseln) können Sie unter datenschutz@regfish.de anfordern.
14. Speicherdauer und Löschung
(1) Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie es für die Erreichung des jeweiligen Verarbeitungszwecks erforderlich ist. Entfällt der Zweck oder läuft eine gesetzliche Aufbewahrungsfrist ab, werden die betreffenden Daten gelöscht oder anonymisiert, es sei denn, ihre weitere Speicherung ist für einen Vertragsabschluss oder die Vertragserfüllung erforderlich.
(2) Soweit bei den einzelnen Verarbeitungen keine abweichende Dauer angegeben ist, gelten folgende Kriterien und Fristen:
– Server-Logfiles: längstens 30 Tage, im Sicherheitsvorfall bis zur Klärung (Abschnitt 4).
– Sprachauswahl-Cookie (locale): bis zu zwölf Monate; übrige technisch notwendige Cookies: für die Dauer der Sitzung (Abschnitt 5).
– Vertrags- und Stammdaten: für die Dauer des Vertragsverhältnisses; inaktive Kundenkonten ohne aktive Leistungen längstens 24 Monate ab der letzten Aktivität (Abschnitt 6).
– Kommunikations- und Chatverlauf: bis zur abschließenden Bearbeitung, längstens 24 Monate nach dem letzten Kontakt (Abschnitt 11).
– Rechnungs-, Buchungs- und sonstige steuerlich relevante Daten: aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten (insbesondere § 257 HGB, § 147 AO, § 14b UStG). Rechtsgrundlage für diese Speicherung ist Art. 6 Abs. 1 lit. c DSGVO. Die Frist beträgt für Buchungsbelege acht Jahre und im Übrigen bis zu zehn Jahre, jeweils gerechnet ab dem Ende des Kalenderjahres, in dem der Beleg entstanden ist.
– Einwilligungsnachweise: bis zum Widerruf und anschließend für die Dauer, in der ihre Speicherung zum Nachweis der Rechtmäßigkeit erforderlich ist.
(3) Darüber hinaus kann eine Speicherung erfolgen, solange Ansprüche gegen uns geltend gemacht werden können (gesetzliche Verjährungsfristen, regelmäßig drei Jahre nach § 195 BGB, in besonderen Fällen länger).
16. Drittlandübermittlungen
(1) Soweit wir personenbezogene Daten in ein Land außerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums (Drittland) übermitteln, geschieht dies nur unter den Voraussetzungen der Art. 44 ff. DSGVO. Wir stützen solche Übermittlungen auf:
– einen Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), insbesondere das EU-US Data Privacy Framework für entsprechend zertifizierte Empfänger in den USA sowie, soweit in Kraft, den Angemessenheitsbeschluss für das Vereinigte Königreich,
– Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) mit gegebenenfalls ergänzenden Schutzmaßnahmen, soweit kein Angemessenheitsbeschluss greift, oder
– die Ausnahmen nach Art. 49 DSGVO, insbesondere die Erforderlichkeit für die Vertragserfüllung (Art. 49 Abs. 1 lit. b und c DSGVO), etwa bei der Übermittlung an Registries und Zertifizierungsstellen in Drittländern.
(2) Eine Kopie der vereinbarten Garantien können Sie unter datenschutz@regfish.de anfordern.
17. Automatisierte Entscheidungen im Einzelfall
(1) Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt. Die KI-gestützte Domainsuche (Abschnitt 10) erzeugt lediglich unverbindliche Vorschläge und trifft keine Sie betreffende Entscheidung.
18. Ihre Rechte als betroffene Person
(1) Sie haben nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte:
– Recht auf Auskunft (Art. 15 DSGVO)
– Recht auf Berichtigung (Art. 16 DSGVO)
– Recht auf Löschung (Art. 17 DSGVO)
– Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
– Recht auf Unterrichtung (Art. 19 DSGVO)
– Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
– Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt
(2) Zur Ausübung Ihrer Rechte wenden Sie sich bitte an datenschutz@regfish.de oder an die in Abschnitt 1 genannten Kontaktdaten. Zur Bearbeitung Ihres Antrags und zu Identifizierungszwecken verarbeiten wir Ihre personenbezogenen Daten; Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
Widerspruchsrecht nach Art. 21 DSGVO
(3) Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten, die auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen; dies gilt auch für ein darauf gestütztes Profiling. Legen Sie Widerspruch ein, verarbeiten wir die betroffenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
(4) Werden Ihre personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen diese Verarbeitung einzulegen; dies gilt auch für ein damit in Verbindung stehendes Profiling. Widersprechen Sie der Verarbeitung für Zwecke der Direktwerbung, werden Ihre Daten nicht mehr für diese Zwecke verarbeitet.
19. Beschwerderecht bei einer Aufsichtsbehörde
(1) Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt.
(2) Die für uns zuständige Aufsichtsbehörde ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163
65021 Wiesbaden
Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Website: datenschutz.hessen.de
20. Aktualität und Änderung dieser Datenschutzerklärung
(1) Diese Datenschutzerklärung hat den Stand Juni 2026. Durch die Weiterentwicklung unserer Website und Angebote oder aufgrund geänderter gesetzlicher beziehungsweise behördlicher Vorgaben kann es erforderlich werden, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Fassung ist unter regfish.de/legal/privacy abrufbar.


