Zum Inhalt springen

Datenschutzerklärung

Der Schutz Ihrer Daten ist uns wichtig. Hier erfahren Sie, welche personenbezogenen Daten wir auf cmm.at verarbeiten, wofür, auf welcher Rechtsgrundlage, wie lange und welche Rechte Sie haben. Grundlage sind die Datenschutz-Grundverordnung (DSGVO), das österreichische Datenschutzgesetz (DSG) und das Telekommunikationsgesetz 2021 (TKG 2021).

1. Wer ist verantwortlich?
CMM Werbe- und Positionierungsagentur OG (CMM – Spezialagentur für Business Storytelling), Angergasse 41, 8010 Graz, Österreich, FN 206244 a, Landesgericht für ZRS Graz, E-Mail: [email protected], Telefon: +43 316 81 11 78-0

Für alle Fragen zum Datenschutz erreichen Sie uns unter dieser Adresse. Einen Datenschutzbeauftragten müssen wir gesetzlich nicht bestellen.

2. Das Wichtigste in Kürze
– Ohne Ihre Zustimmung setzen wir nur ein, was für den Betrieb der Website unbedingt nötig ist. Es werden keine Statistik-, Werbe- oder Drittanbieter-Cookies gesetzt.
– Mit Ihrer Zustimmung nutzen wir Statistik-Tools (Google Analytics, Onepage Analytics), Werbe-Pixel (Meta, LinkedIn) und externe Inhalte (Vimeo, Calendly). Ihre Auswahl ändern Sie jederzeit über das Schloss-Symbol unten rechts.
– Einige Anbieter verarbeiten Daten in den USA.
– Daten aus Formularen nutzen wir, um Ihr Anliegen zu bearbeiten. Werbung per E-Mail oder Telefon erhalten Sie nur, wenn Sie ausdrücklich zugestimmt haben.
– Wir verkaufen keine Daten.

3. Hosting, Auslieferung und Server-Logfiles
Diese Website läuft auf der Plattform der Onepage GmbH, Hanauer Landstraße 172, 60314 Frankfurt am Main, Deutschland. Onepage hostet die Website, speichert Formulardaten und betreibt die Kundendatenbank (CRM), in der Ihre Anfragen landen. Mit Onepage besteht ein Auftragsverarbeitungsvertrag nach Art 28 DSGVO.

Für eine schnelle und sichere Auslieferung nutzt Onepage ein Content Delivery Network (onecdn.io) und Rechenzentrumsdienste weiterer Unterauftragsverarbeiter. Dabei kann Ihre IP-Adresse in die USA gelangen. Die Übermittlung stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art 45 DSGVO).

Bei jedem Aufruf verarbeitet der Server automatisch: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, zuvor besuchte Seite, Browser und Betriebssystem. Ohne diese Daten kann die Website nicht ausgeliefert und nicht vor Angriffen geschützt werden. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art 6 Abs 1 lit f DSGVO). Die Logdaten werden gelöscht, sobald sie für diese Zwecke nicht mehr nötig sind.

Die Schriftart „Match“ ist von uns lizenziert und lädt von unserem eigenen Webserver bei der Hetzner Online GmbH in Deutschland (Auftragsverarbeiter, Art 28 DSGVO). Dabei werden keine Daten an Google oder andere Schriftarten-Anbieter übertragen.

4. Cookies und Ihre Einwilligung
Cookies und ähnliche Technologien (z. B. der lokale Speicher Ihres Browsers) legen Informationen auf Ihrem Gerät ab oder lesen sie aus. Ohne Ihre Einwilligung setzen wir nur ein, was für den Betrieb der Website unbedingt nötig ist (§ 165 Abs 3 TKG 2021). Alles andere lädt erst, wenn Sie im Cookie-Banner zustimmen (§ 165 Abs 3 TKG 2021, Art 6 Abs 1 lit a DSGVO).

– Essentielle (immer aktiv): Speicherung Ihrer Cookie-Auswahl („one_consent_settings“, lokaler Speicher)
– Funktionale (nur mit Zustimmung): Vimeo (Videos), Calendly (Terminbuchung) – Abschnitt 7
– Performance (nur mit Zustimmung): Onepage Analytics, Google Analytics 4 – Abschnitt 5
– Marketing (nur mit Zustimmung): Meta-Pixel, LinkedIn Insight Tag – Abschnitt 6

Cookie-Namen, Laufzeiten und Domains finden Sie im Cookie-Banner unter „Bearbeiten“.

Sie können Ihre Einwilligung jederzeit über das Schloss-Symbol unten rechts ändern oder widerrufen. Der Widerruf wirkt für die Zukunft; was bis dahin geschehen ist, bleibt rechtmäßig (Art 7 Abs 3 DSGVO). Bereits gesetzte Cookies können Sie zusätzlich in Ihrem Browser löschen.

5. Reichweitenmessung (Kategorie „Performance“)
Onepage Analytics. Mit Ihrer Einwilligung zählen wir über die integrierte Statistik unseres Website-Anbieters Onepage GmbH Seitenaufrufe und wiederkehrende Besuche. Dazu wird im lokalen Speicher Ihres Browsers der Eintrag „one_stats_metadata“ mit einer zufälligen Kennung und den zuletzt besuchten Seiten dieser Website abgelegt (Laufzeit 30 Tage). Wir sehen nur zusammengefasste Zahlen. Onepage verarbeitet die Daten als unser Auftragsverarbeiter (Art 28 DSGVO).

Google Analytics 4. Mit Ihrer Einwilligung nutzen wir Google Analytics 4 der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google Analytics wertet aus, wie Besucher:innen unsere Website nutzen: aufgerufene Seiten, Verweildauer, Herkunft (z. B. Suchmaschine, Anzeige), Gerät, Browser und ungefährer Standort. Dazu setzt Google die Cookies _ga und _ga_<ID> (Laufzeit 2 Jahre). IP-Adressen werden in der EU gekürzt und nicht gespeichert. Google handelt für uns als Auftragsverarbeiter. Daten können an die Google LLC in den USA übermittelt werden; Google ist nach dem EU-US Data Privacy Framework zertifiziert (Art 45 DSGVO). Wir haben die Speicherdauer der Analysedaten auf 14 Monate begrenzt und Google-Signale deaktiviert. Mehr: policies.google.com/privacy.

Rechtsgrundlage für beide Dienste ist Ihre Einwilligung (§ 165 Abs 3 TKG 2021, Art 6 Abs 1 lit a DSGVO). Ohne Zustimmung laden sie nicht.

6. Werbe-Pixel (Kategorie „Marketing“)
Mit Ihrer Einwilligung binden wir Pixel von Werbeplattformen ein. Sie messen, ob jemand nach einer Anzeige unsere Website besucht oder z. B. ein Whitepaper lädt (Conversion-Messung), und ermöglichen es, Besucher:innen auf der Plattform erneut Werbung zu zeigen (Retargeting). Dazu werden Cookies gesetzt und Daten wie IP-Adresse, Browser- und Gerätedaten, besuchte Seiten, Zeitpunkt und Ereignisse an die Plattform übermittelt. Sind Sie dort eingeloggt oder registriert, kann die Plattform den Besuch Ihrem Konto zuordnen und für eigene Zwecke nutzen, etwa zur Personalisierung von Werbung. Wir laden keine Kontaktlisten (z. B. E-Mail-Adressen) zu Werbeplattformen hoch.

Meta-Pixel (Facebook, Instagram). Anbieter ist die Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, D04 X2K5, Irland. Cookies: _fbp, fr (bis 90 Tage). Für die Erhebung und Übermittlung der Daten an Meta sind wir mit Meta gemeinsam verantwortlich (Art 26 DSGVO). Die Vereinbarung dazu („Controller Addendum“) finden Sie unter facebook.com/legal/controller_addendum. Danach ist Meta für die Beantwortung Ihrer Betroffenenanfragen zu den bei Meta gespeicherten Daten zuständig; Sie können sich aber auch an uns wenden. Für die weitere Verarbeitung bei Meta ist Meta allein verantwortlich. Daten können an die Meta Platforms, Inc. in den USA übermittelt werden (EU-US Data Privacy Framework, Art 45 DSGVO). Mehr: facebook.com/privacy/policy.

LinkedIn Insight Tag. Anbieter ist die LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland. Cookies u. a. li_fat_id, bcookie, lidc, UserMatchHistory (1 Tag bis 1 Jahr). LinkedIn liefert uns zusätzlich zusammengefasste Statistiken über Besucher:innen (z. B. Branche, Position, Unternehmensgröße), aus denen wir keine Einzelpersonen erkennen. Soweit LinkedIn Daten gemeinsam mit uns erhebt, gilt die Vereinbarung nach Art 26 DSGVO in den LinkedIn-Werbebedingungen. Daten können an die LinkedIn Corporation in den USA übermittelt werden (EU-US Data Privacy Framework, Art 45 DSGVO). Mehr: linkedin.com/legal/privacy‒policy.

Rechtsgrundlage für alle Werbe-Pixel ist Ihre Einwilligung (§ 165 Abs 3 TKG 2021, Art 6 Abs 1 lit a DSGVO). Ohne Zustimmung laden sie nicht.

7. Externe Inhalte (Kategorie „Funktionale“)
Videos und Buchungskalender laden erst nach Ihrer Zustimmung. Bis dahin sehen Sie einen Platzhalter, über den Sie den Inhalt einzeln freischalten können.

Vimeo. Auf Projekt- und Leistungsseiten zeigen wir Videos, die bei Vimeo gespeichert sind. Anbieter ist die Vimeo.com, Inc., 330 West 34th Street, 5th Floor, New York, NY 10001, USA. Beim Abspielen erhält Vimeo Ihre IP-Adresse und Gerätedaten und kann Cookies setzen (u. a. vuid, bis 2 Jahre), auch zur Nutzungsanalyse. Vimeo ist nach dem EU-US Data Privacy Framework zertifiziert (Art 45 DSGVO). Mehr: vimeo.com/privacy.

Calendly. Für die Buchung von Terminen, etwa für das kostenfreie Strategiegespräch, binden wir Calendly ein. Anbieter ist die Calendly, LLC, 115 E Main St., Ste A1B, Buford, GA 30518, USA. Calendly erhält Ihre IP-Adresse und Gerätedaten sowie die Angaben, die Sie bei der Buchung eingeben (Name, E-Mail-Adresse, Terminwunsch, ggf. Anmerkungen), und kann eigene Cookies setzen. Calendly verarbeitet die Buchungsdaten als unser Auftragsverarbeiter (Art 28 DSGVO) und ist nach dem EU-US Data Privacy Framework zertifiziert (Art 45 DSGVO). Mehr: calendly.com/privacy.

Rechtsgrundlage für das Laden der Inhalte ist Ihre Einwilligung (§ 165 Abs 3 TKG 2021, Art 6 Abs 1 lit a DSGVO). Die Buchungsdaten nutzen wir, um den Termin vorzubereiten und durchzuführen (Art 6 Abs 1 lit b DSGVO).

8. Kontakt- und Anfrageformulare, E-Mail und Telefon
Wenn Sie uns über ein Formular (Kontakt, Workshop- oder Angebotsanfrage), per E-Mail oder telefonisch kontaktieren, verarbeiten wir Ihre Angaben, um Ihre Anfrage zu beantworten und ein Angebot zu erstellen. Je nach Formular sind das Anrede, Vor- und Nachname, Unternehmen, Position, E-Mail-Adresse, Telefonnummer, Website, gewünschtes Format und Ihre Nachricht. Die Formulardaten werden über Onepage übermittelt und im Onepage-CRM gespeichert. E-Mails laufen über unseren E-Mail-Dienstleister Google Workspace der Google Ireland Limited (Auftragsverarbeiter; Übermittlung an Google LLC, USA, auf Basis des EU-US Data Privacy Framework).

Rechtsgrundlage ist die Anbahnung oder Erfüllung eines Vertrags (Art 6 Abs 1 lit b DSGVO) oder, bei allgemeinen Anfragen, unser berechtigtes Interesse, Ihnen zu antworten (Art 6 Abs 1 lit f DSGVO). Werbung schicken wir Ihnen aufgrund einer Kontaktanfrage nicht.

Nachhaltigkeitsbericht-Check. Wenn Sie uns für den Check Ihren Bericht hochladen, verarbeiten wir die Datei ausschließlich, um die vereinbarte Analyse zu erstellen und mit Ihnen zu besprechen (Art 6 Abs 1 lit b DSGVO). Bitte laden Sie nur Dokumente hoch, die keine sensiblen Daten einzelner Personen enthalten. Die Datei wird über Onepage übermittelt und gespeichert und spätestens sechs Monate nach Abschluss der Analyse gelöscht. Für den optionalen Walk-through-Call nutzen wir mit Ihrer Einwilligung Calendly (Abschnitt 7).

9. Downloads (Whitepaper) und Kontaktaufnahme
Für kostenlose Downloads wie unsere Whitepaper fragen wir Vor- und Nachname, geschäftliche E-Mail-Adresse und optional Ihre Telefonnummer ab. Wir nutzen diese Daten, um Ihnen den Download bereitzustellen und zuzusenden (Art 6 Abs 1 lit b DSGVO). Die Daten werden im Onepage-CRM gespeichert.

Der Download ist nicht von einer weiteren Einwilligung abhängig. Nur wenn Sie im Formular das jeweilige Kästchen ankreuzen,

– erhalten Sie unseren Newsletter (Abschnitt 10) und
– dürfen wir Sie per E-Mail und Telefon zu den Themen des Downloads und zu passenden Angeboten von CMM kontaktieren.

Rechtsgrundlage dafür ist Ihre Einwilligung (Art 6 Abs 1 lit a DSGVO, § 174 TKG 2021). Sie können sie jederzeit per E-Mail an [email protected], über den Abmeldelink in jeder E-Mail oder telefonisch widerrufen. Danach kontaktieren wir Sie nicht mehr zu Werbezwecken.

10. Newsletter „CMM for Friends“
Wenn Sie unseren Newsletter abonnieren, verarbeiten wir Ihren Namen und Ihre E-Mail-Adresse, um Ihnen regelmäßig Neuigkeiten, Informationen und Angebote rund um Storytelling zu schicken. Rechtsgrundlage ist Ihre Einwilligung (Art 6 Abs 1 lit a DSGVO, § 174 TKG 2021).

Wir nutzen das Double-Opt-in-Verfahren: Nach der Anmeldung erhalten Sie eine E-Mail, in der Sie Ihre Anmeldung bestätigen. Erst dann sind Sie eingetragen. Zum Nachweis Ihrer Einwilligung speichern wir Zeitpunkt der Anmeldung und Bestätigung sowie die IP-Adresse.

Für den Versand nutzen wir MailerLite. Anbieter ist die MailerLite Limited, 88 Harcourt Street, Dublin 2, D02 DK18, Irland. MailerLite speichert die Daten in der EU und verarbeitet sie als unser Auftragsverarbeiter (Art 28 DSGVO). Soweit Daten an die US-Muttergesellschaft gelangen, stützt sich das auf deren Zertifizierung nach dem EU-US Data Privacy Framework (Art 45 DSGVO).

MailerLite erfasst, ob ein Newsletter geöffnet und welche Links angeklickt wurden. So sehen wir, welche Inhalte interessieren. Diese Auswertung ist Teil Ihrer Einwilligung in den Newsletter-Empfang.

Sie können sich jederzeit über den Abmeldelink in jedem Newsletter oder per E-Mail an [email protected] abmelden. Danach löschen wir Sie aus dem Verteiler und bewahren nur den Nachweis der früheren Einwilligung auf (Abschnitt 14).

11. Bewerbungen
Wenn Sie sich über unser Bewerbungsformular oder per E-Mail bewerben, verarbeiten wir Ihre Angaben und Unterlagen (z. B. Name, Kontaktdaten, Lebenslauf, Zeugnisse, Arbeitsproben), um über eine Anstellung zu entscheiden. Rechtsgrundlage ist die Anbahnung eines Dienstverhältnisses (Art 6 Abs 1 lit b DSGVO). Formulardaten werden über Onepage übermittelt und gespeichert. Zugriff haben nur die Personen, die am Auswahlverfahren beteiligt sind.

Bitte schicken Sie uns keine Angaben zu Gesundheit, Religion oder anderen besonderen Kategorien von Daten, die für die Stelle nicht nötig sind.

Kommt kein Dienstverhältnis zustande, löschen wir Ihre Daten sieben Monate nach der Absage. So lange können Ansprüche nach dem Gleichbehandlungsgesetz geltend gemacht werden; die Aufbewahrung beruht auf unserem berechtigten Interesse an der Abwehr solcher Ansprüche (Art 6 Abs 1 lit f DSGVO).

12. Unsere Social-Media-Seiten
Wir betreiben Unternehmensseiten auf LinkedIn, Instagram, Facebook und TikTok. Auf unserer Website verlinken wir diese Seiten nur; es sind keine Social-Media-Plugins eingebunden. Daten fließen erst, wenn Sie einen Link anklicken.

Wenn Sie unsere Seiten auf den Plattformen besuchen, verarbeitet der jeweilige Betreiber Ihre Daten nach seinen eigenen Bestimmungen, auch außerhalb der EU (USA, bei TikTok auch China). Für die Seitenstatistiken („Insights“), die uns die Plattformen in zusammengefasster Form liefern, sind wir mit dem jeweiligen Betreiber gemeinsam verantwortlich (Art 26 DSGVO; EuGH C-210/16). Die Vereinbarungen:

– Facebook und Instagram: Meta Platforms Ireland Ltd. – Page Insights Controller Addendum
– LinkedIn: LinkedIn Ireland Unlimited Company – Page Insights Joint Controller Addendum
– TikTok: TikTok Technology Limited – gemeinsame Verantwortung für die Seiten-Statistiken laut TikTok-Vereinbarung für Business-Konten (Art 26 DSGVO). Den TikTok-Pixel setzen wir auf unserer Website nicht ein.

Wenn Sie uns dort Nachrichten schreiben oder Beiträge kommentieren, verarbeiten wir diese, um zu antworten und unsere Seiten zu betreuen (Art 6 Abs 1 lit f DSGVO). Ihre Rechte können Sie bei uns oder direkt beim jeweiligen Betreiber geltend machen; dieser hat den vollen Zugriff auf die Daten.

13. Empfänger und Übermittlung in Drittländer
Ihre Daten erhalten nur die folgenden Empfänger. Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind (z. B. an Behörden) oder es für die Vertragsabwicklung nötig ist (z. B. Steuerberatung).

– Onepage GmbH (inkl. Unterauftragsverarbeiter) – Auftragsverarbeiter; Drittland: USA (CDN); Grundlage: Data Privacy Framework
– Google Ireland Limited (Google Workspace und Google Analytics) – Auftragsverarbeiter; Drittland: USA; Grundlage: Data Privacy Framework
– Hetzner Online GmbH (Webserver für Schriftdateien) – Auftragsverarbeiter; kein Drittland (Deutschland)
– MailerLite Limited – Auftragsverarbeiter; Drittland: USA (Muttergesellschaft); Grundlage: Data Privacy Framework
– Meta Platforms Ireland Ltd. – gemeinsam Verantwortlicher; Drittland: USA; Grundlage: Data Privacy Framework
– LinkedIn Ireland Unlimited Company – gemeinsam Verantwortlicher; Drittland: USA; Grundlage: Data Privacy Framework
– Vimeo.com, Inc. – eigener Verantwortlicher; Drittland: USA; Grundlage: Data Privacy Framework
– Calendly, LLC – Auftragsverarbeiter; Drittland: USA; Grundlage: Data Privacy Framework

Die EU-Kommission hat für nach dem Data Privacy Framework zertifizierte US-Unternehmen ein angemessenes Datenschutzniveau festgestellt (Art 45 DSGVO). Ob ein Unternehmen zertifiziert ist, können Sie unter dataprivacyframework.gov prüfen.

14. Wie lange wir Daten speichern
– Server-Logfiles: nur so lange, wie für den sicheren Betrieb nötig
– Cookie-Auswahl im Browser: bis Sie sie ändern oder löschen
– Statistik- und Werbe-Cookies: laut Cookie-Banner, 30 Tage bis 2 Jahre
– Google-Analytics-Auswertungen: 14 Monate
– Kontaktanfragen: bis Ihr Anliegen erledigt ist, längstens drei Jahre nach dem letzten Kontakt
– Download-Leads ohne weitere Einwilligung: sechs Monate nach dem Download
– Hochgeladene Nachhaltigkeitsberichte: spätestens sechs Monate nach Abschluss der Analyse
– Newsletter und Kontakterlaubnis: bis zur Abmeldung oder zum Widerruf
– Nachweis einer Einwilligung: drei Jahre nach Widerruf (Abwehr von Ansprüchen)
– Bewerbungen: sieben Monate nach Absage
– Kunden- und Vertragsdaten: sieben Jahre (§ 132 BAO), länger bei laufenden Verfahren

15. Ihre Rechte
Sie haben das Recht auf:

– Auskunft über Ihre gespeicherten Daten (Art 15 DSGVO)
– Berichtigung unrichtiger Daten (Art 16 DSGVO)
– Löschung (Art 17 DSGVO)
– Einschränkung der Verarbeitung (Art 18 DSGVO)
– Datenübertragbarkeit (Art 20 DSGVO)
– Widerspruch gegen Verarbeitungen, die auf unserem berechtigten Interesse beruhen (Art 21 Abs 1 DSGVO) – und jederzeit gegen Direktwerbung (Art 21 Abs 2 DSGVO)
– Widerruf einer Einwilligung, jederzeit und mit Wirkung für die Zukunft (Art 7 Abs 3 DSGVO)

Schreiben Sie uns dazu an [email protected]. Wir antworten innerhalb eines Monats.

Sie müssen uns keine Daten geben. Ohne die als Pflichtfeld markierten Angaben können wir Ihre Anfrage, Ihren Download, Ihre Bewerbung oder Ihr Abo aber nicht bearbeiten. Wir treffen keine automatisierten Entscheidungen im Sinn von Art 22 DSGVO. Die Werbeplattformen (Abschnitt 6) bilden mit Ihrer Einwilligung Nutzungsprofile für ihre Werbung; wir selbst erstellen keine Profile über einzelne Personen.

16. Beschwerde bei der Datenschutzbehörde
Wenn Sie meinen, dass wir Ihre Daten rechtswidrig verarbeiten, können Sie sich bei der österreichischen Datenschutzbehörde beschweren: Barichgasse 40–42, 1030 Wien, [email protected], dsb.gv.at. Wir freuen uns aber, wenn Sie sich zuerst an uns wenden.

17. Datensicherheit
Diese Website ist durchgehend per TLS verschlüsselt („https://“). Wir schützen Ihre Daten durch technische und organisatorische Maßnahmen wie Zugriffsbeschränkungen und verschlüsselte Übertragung.

18. Änderungen
Wir passen diese Datenschutzerklärung an, sobald sich unsere Website, die eingesetzten Dienste oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung.

Stand: Oktober 2026