Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten beim Besuch dieser Website und bei einer Anfrage verarbeitet werden, auf welcher Rechtsgrundlage, wie lange und welche Rechte Sie haben. Sie ist bewusst konkret gehalten: es steht nur drin, was tatsächlich passiert.
Abschnitt 01 Das Wichtigste in Kürze
- Diese Website setzt keine Cookies und verwendet keine Analyse- oder Werbedienste. Ein Einwilligungsbanner ist deshalb nicht erforderlich, weil es nichts gibt, dem Sie zustimmen müssten.
- Die Schriften werden vom eigenen Server geliefert. Beim Aufruf wird keine Verbindung zu Google oder einem anderen Dritten aufgebaut.
- Der Webserver führt keine Zugriffsprotokolle. Nur bei technischen Fehlern entsteht ein Protokolleintrag, und dort wird die IP-Adresse gekürzt gespeichert.
- Ihre Nachricht landet auf einem eigenen Mailserver in Deutschland.
- Bei der Bearbeitung von Anfragen kommt KI-Unterstützung zum Einsatz. Welche Anbieter das sind, steht ausdrücklich in Abschnitt 08, und Sie können widersprechen.
Abschnitt 02 Verantwortlicher und Kontakt
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Emmanuel Michael Michel
Einzelunternehmen, Geschäftsbezeichnung michel.to
Friedhofstraße 36
74889 Sinsheim
Deutschland
E-Mail: info@michel.to
Ein Datenschutzbeauftragter ist nicht benannt. Die Voraussetzungen des § 38 Absatz 1 Bundesdatenschutzgesetz liegen nicht vor, da nicht mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Für alle Fragen zum Datenschutz ist der Verantwortliche unter der oben genannten Adresse erreichbar.
Abschnitt 03 Geltungsbereich und Abgrenzung
Diese Erklärung gilt für die Website michel.to einschließlich der Unterseiten sowie für das Kundenportal unter kunden.michel.to.
Sie gilt nicht für Daten, die als Dienstleistung im Auftrag eines Kunden verarbeitet werden. Wird für Ihr Unternehmen ein KI-Agent, ein CRM-System oder eine Website betrieben, ist Ihr Unternehmen der Verantwortliche und der Anbieter Auftragsverarbeiter nach Art. 28 DSGVO. Maßgeblich sind dann der Auftragsverarbeitungsvertrag und die Datenschutzerklärung Ihres Unternehmens. Näheres in Abschnitt 10.
Für verlinkte Websites Dritter gelten deren eigene Erklärungen.
Abschnitt 04 Aufruf dieser Website
Was übertragen wird
Beim Aufruf einer Seite übermittelt Ihr Browser technisch notwendige Daten an den Webserver, ohne die eine Auslieferung nicht möglich ist: IP-Adresse, Datum und Uhrzeit, die abgerufene Adresse, die übertragene Datenmenge, der Verweis auf die zuvor besuchte Seite (sofern Ihr Browser ihn sendet) sowie Angaben zu Browser und Betriebssystem.
Protokollierung
Diese Daten werden nicht in einem Zugriffsprotokoll gespeichert.
Der Webserver ist so eingerichtet, dass er erfolgreiche Aufrufe nicht protokolliert.
Ein Protokolleintrag entsteht nur, wenn ein technischer Fehler auftritt, etwa wenn
eine Seite nicht gefunden wird oder ein Dienst nicht antwortet. In diesem Fall wird
die IP-Adresse gekürzt abgelegt: bei IPv4 werden die letzten beiden
Blöcke entfernt (aus 203.0.113.42 wird 203.0.0.0), bei
IPv6 der Interface-Teil. Ein Rückschluss auf Sie ist damit nicht mehr möglich.
Zweck ist die Auslieferung der Seite, die Aufrechterhaltung des Betriebs und das Erkennen technischer Störungen und von Angriffsversuchen. Rechtsgrundlage ist Art. 6 Absatz 1 Buchstabe f DSGVO. Das berechtigte Interesse liegt im technisch fehlerfreien und sicheren Betrieb. Löschung erfolgt automatisch nach 14 Tagen. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.
Hosting
Die Website liegt auf einem Server, der bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, gemietet ist. Der Server steht in einem Rechenzentrum in Deutschland. Hetzner verarbeitet die Daten ausschließlich im Auftrag des Anbieters; es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Verschlüsselung
Alle Verbindungen sind mit TLS verschlüsselt (erkennbar am https:// in
der Adresszeile). Die Zertifikate werden automatisch von Let's Encrypt bezogen; dabei
werden keine Daten über Besucher übermittelt.
Aufruf über www.michel.to und Namensauflösung
Die Namensauflösung der Domain michel.to läuft über Cloudflare (Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA; in der EU vertreten durch die Cloudflare Germany GmbH, Rosental 7, 80331 München). Rufen Sie die Adresse www.michel.to auf, wird die Anfrage zusätzlich über das Netz von Cloudflare geleitet und von dort auf michel.to weitergeleitet. Cloudflare verarbeitet dabei Ihre IP-Adresse und technische Verbindungsdaten, um die Anfrage zuzustellen und Angriffe abzuwehren.
Beim direkten Aufruf von michel.to ohne www. wird die
Verbindung unmittelbar zum Server aufgebaut, ohne Zwischenschaltung von Cloudflare.
Rechtsgrundlage ist Art. 6 Absatz 1 Buchstabe f DSGVO (sichere und
erreichbare Bereitstellung). Es besteht ein Auftragsverarbeitungsvertrag; zur
Übermittlung in die USA siehe Abschnitt 12.
Abschnitt 05 Schriften
Die verwendeten Schriften (Newsreader, Inter, JetBrains Mono) werden vom eigenen Server geladen. Es wird keine Verbindung zu Google Fonts oder einem anderen externen Anbieter aufgebaut, und es wird dabei keine IP-Adresse an Dritte übermittelt.
Die Schriften stehen unter der SIL Open Font License. Bis zum 6. August 2026 wurden sie über den Dienst Google Fonts geladen; das ist umgestellt.
Abschnitt 06 Cookies, Reichweitenmessung, Einbettungen
Diese Website setzt keine Cookies und verwendet keinen vergleichbaren Speicher auf Ihrem Gerät. Eine Einwilligung nach § 25 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz ist deshalb nicht erforderlich, und ein Einwilligungsbanner entfällt.
Ebenfalls nicht eingesetzt werden: Analyse- und Statistikdienste, Werbenetzwerke, Besucherzähler, Wärmebild- oder Sitzungsaufzeichnung, Social-Media-Schaltflächen, eingebettete Karten, eingebettete Videos, Schriftdienste Dritter, Chat-Fenster, Newsletter-Werkzeuge und Captcha-Dienste.
Das Kundenportal verwendet ebenfalls keine Cookies. Die Anmeldung dort funktioniert über einen zeitlich begrenzten Link, siehe Abschnitt 09.
Abschnitt 07 Kontaktformular und E-Mail
Welche Daten
Über das Formular unter michel.to/kontakt werden erhoben: Ihr Name, Ihre E-Mail-Adresse, auf freiwilliger Basis Ihre Telefonnummer für einen Rückruf, Ihr Ort, Ihr Unternehmen und der von Ihnen gewählte Anlass, sowie Ihre Nachricht. Telefonnummer, Ort und Unternehmen sind optionale Felder; wird ein solches Feld nicht ausgefüllt, wird auch nichts übermittelt. Bei einer direkten E-Mail werden die Angaben verarbeitet, die Sie in dieser Nachricht machen, samt der Angaben Ihres Mailprogramms.
Zweck und Rechtsgrundlage
Die Verarbeitung dient allein der Bearbeitung und Beantwortung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Absatz 1 Buchstabe b DSGVO, soweit die Anfrage auf den Abschluss oder die Durchführung eines Vertrags gerichtet ist, im Übrigen Art. 6 Absatz 1 Buchstabe f DSGVO (Interesse an der Beantwortung von Anfragen, die an den Anbieter gerichtet werden).
Weg der Nachricht
Das Formular wird auf demselben Server verarbeitet, auf dem die Website liegt. Von dort wird die Nachricht per E-Mail an das Postfach des Anbieters zugestellt. Der Mailserver (Stalwart) läuft ebenfalls auf dem eigenen Server in Deutschland. Es ist kein externer Formular- oder Newsletter-Dienstleister eingeschaltet.
Bitte beachten Sie, dass der Transportweg einer E-Mail zwischen Ihrem Anbieter und dem Server nicht durchgehend der Kontrolle des Anbieters unterliegt. Für besonders schutzbedürftige Angaben können wir einen anderen Weg vereinbaren.
Speicherdauer
Anfragen, aus denen kein Auftrag entsteht, werden spätestens zwölf Monate nach dem letzten Schriftwechsel. Entsteht ein Auftrag, gelten die handels- und steuerrechtlichen Aufbewahrungsfristen von sechs beziehungsweise zehn Jahren (§ 257 Handelsgesetzbuch, § 147 Abgabenordnung); die Daten sind dann für die weitere Verarbeitung gesperrt.
Abschnitt 08 Einsatz von KI bei der Bearbeitung
Der Anbieter arbeitet mit KI-Unterstützung, und weil das die Verarbeitung Ihrer Nachricht betrifft, steht es hier ausdrücklich und nicht im Kleingedruckten.
Was passiert: Eingehende Nachrichten an die geschäftlichen Postfächer können von einem Sprachmodell gelesen werden, um sie einzuordnen, den Sachverhalt zusammenzufassen und einen Antwortvorschlag zu erstellen. Übermittelt werden dabei der Inhalt Ihrer Nachricht und die darin enthaltenen Angaben.
Eingesetzte Anbieter
Derzeit im Einsatz: Anthropic. Vertragspartner für den Europäischen Wirtschaftsraum ist die Anthropic Ireland Limited, Dublin, Irland. Es besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum). Die Inhalte werden nach den Zusagen des Anbieters nicht zum Training von Modellen verwendet.
Vorgesehen: Mistral AI SAS, Paris, Frankreich. Künftig sollen auch Modelle dieses Anbieters eingesetzt werden, teils anstelle und teils neben dem oben genannten. Mistral AI ist ein Unternehmen mit Sitz in der Europäischen Union und verarbeitet die Daten nach eigenen Angaben ausschließlich in Rechenzentren innerhalb der EU; eine Übermittlung in ein Drittland findet dabei nicht statt. Vor dem Einsatz wird ein Auftragsverarbeitungsvertrag geschlossen, und es gilt dieselbe Zusage, dass Inhalte nicht zum Training von Modellen verwendet werden.
Beide Anbieter werden hier genannt, damit Sie wissen, wohin Ihre Nachricht gelangen kann. Zweck, Rechtsgrundlage, Freigabe durch einen Menschen und Ihr Widerspruchsrecht sind in beiden Fällen dieselben; der Wechsel des Anbieters ändert daran nichts. Welcher Anbieter zu einem bestimmten Zeitpunkt verwendet wird, wird Ihnen auf Anfrage mitgeteilt.
Rechtsgrundlage ist Art. 6 Absatz 1 Buchstabe f DSGVO. Das berechtigte Interesse liegt darin, Anfragen als Einzelunternehmen zuverlässig und zeitnah zu bearbeiten.
Die Entscheidung trifft ein Mensch. Kein Antwortschreiben geht ohne persönliche Freigabe hinaus. Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO statt, siehe Abschnitt 15.
Ihr Widerspruch: Wenn Sie nicht möchten, dass Ihre Nachricht durch ein Sprachmodell verarbeitet wird, schreiben Sie das einfach dazu, zum Beispiel „Bitte ohne KI-Verarbeitung". Dann wird die Anfrage ausschließlich von Hand bearbeitet. Ein Nachteil entsteht Ihnen dadurch nicht, die Antwort kann lediglich etwas länger dauern.
Abschnitt 09 Kundenportal
Unter kunden.michel.to können Kunden ihre Rechnungen und laufenden Leistungen einsehen. Das Portal ist nur für Bestandskunden nutzbar.
Anmeldung ohne Passwort
Sie geben Ihre E-Mail-Adresse ein und erhalten einen Zugangslink, der 24 Stunden gültig ist. Es werden keine Passwörter gespeichert und keine Sitzungsdaten in einer Datenbank abgelegt; die Gültigkeit steckt kryptografisch signiert im Link selbst. Aus Sicherheitsgründen ist die Antwort des Portals immer dieselbe, unabhängig davon, ob zu einer Adresse ein Konto besteht.
Rechnungs- und Vertragsdaten
Das Portal führt keinen eigenen Datenbestand. Kunden-, Rechnungs- und Abonnementdaten werden bei jedem Aufruf von Stripe Payments Europe, Limited, The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland, abgerufen. Stripe ist der Zahlungsdienstleister; es besteht ein Auftragsverarbeitungsvertrag. Für die Verwaltung von Zahlungsmitteln werden Sie auf eine von Stripe betriebene Seite weitergeleitet, auf der die Datenschutzhinweise von Stripe gelten.
Rechtsgrundlage ist Art. 6 Absatz 1 Buchstabe b DSGVO (Erfüllung des Vertrags mit Ihnen) sowie Art. 6 Absatz 1 Buchstabe c DSGVO für die gesetzlich vorgeschriebene Rechnungslegung.
Abschnitt 10 Daten aus Aufträgen und aus SilentCRM
Erteilen Sie einen Auftrag, werden Ihre Vertrags- und Abrechnungsdaten sowie die Angaben, die zur Durchführung notwendig sind (Ansprechpartner, Zugänge, technische Angaben). Rechtsgrundlage ist Art. 6 Absatz 1 Buchstabe b DSGVO, für die Aufbewahrung Art. 6 Absatz 1 Buchstabe c DSGVO.
Wichtige Abgrenzung: Nutzen Sie SilentCRM oder lasse für Sie ein KI-Agent, werden dabei Daten Ihrer Kunden und Kontakte verarbeitet. Für diese Daten sind Sie der Verantwortliche, der Anbieter ist Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist der Auftragsverarbeitungsvertrag, den wir vor der Verarbeitung schließen. Darin sind Zweck, Weisungsbindung, eingesetzte Unterauftragsverarbeiter, Löschung und technisch-organisatorische Maßnahmen geregelt. Jeder Mandant erhält in SilentCRM eine eigene, getrennte Datenbank; die Daten verschiedener Mandanten liegen nicht in einem gemeinsamen Bestand.
Abschnitt 11 Empfänger und Auftragsverarbeiter
Ihre Daten werden nicht verkauft und nicht für Werbezwecke weitergegeben. Eine Weitergabe erfolgt nur an die folgenden Stellen, jeweils auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO:
| Empfänger | Zweck | Sitz |
|---|---|---|
| Hetzner Online GmbH | Server und Rechenzentrum | Deutschland |
| Cloudflare, Inc. | Namensauflösung, Weiterleitung von www.michel.to | USA / EU |
| Stripe Payments Europe, Ltd. | Zahlungen, Rechnungen, Kundenportal | Irland |
| Anthropic Ireland Ltd. | KI-Unterstützung bei der Bearbeitung | Irland |
| Mistral AI SAS (vorgesehen) | KI-Unterstützung bei der Bearbeitung | Frankreich |
Darüber hinaus können Daten an Steuerberatung, Bank oder Behörden übermittelt werden, soweit dies zur Erfüllung gesetzlicher Pflichten erforderlich ist (Art. 6 Absatz 1 Buchstabe c DSGVO), sowie an Rechtsberatung zur Durchsetzung oder Abwehr von Ansprüchen (Art. 6 Absatz 1 Buchstabe f DSGVO).
Mailserver, Kontaktformular, Dokumentenarchiv und Website laufen auf eigener Infrastruktur. Für diese Bereiche ist kein externer Dienstleister eingeschaltet.
Abschnitt 12 Übermittlung in Drittländer
Die Vertragspartner für Zahlungen und KI-Unterstützung sind in Irland ansässig, also innerhalb der Europäischen Union. Eine Verarbeitung durch Konzerngesellschaften in den Vereinigten Staaten ist dabei jedoch nicht ausgeschlossen. Für Cloudflare findet eine Verarbeitung in den USA statt.
Für diese Übermittlungen gelten:
- Cloudflare: Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Absatz 2 Buchstabe c DSGVO; Cloudflare ist zusätzlich nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO).
- Stripe: Vertragspartner ist die irische Gesellschaft; konzerninterne Übermittlungen in die USA erfolgen auf Grundlage der Zertifizierung nach dem EU-US Data Privacy Framework sowie ergänzender Standardvertragsklauseln.
- Anthropic: Vertragspartner ist die irische Gesellschaft; Übermittlungen erfolgen auf Grundlage des Auftragsverarbeitungsvertrags mit Standardvertragsklauseln nach Art. 46 Absatz 2 Buchstabe c DSGVO.
Für den in Abschnitt 08 als vorgesehen genannten Anbieter Mistral AI ist keine Drittlandübermittlung erforderlich: das Unternehmen hat seinen Sitz in Frankreich und verarbeitet nach eigenen Angaben ausschließlich innerhalb der Europäischen Union.
Ihnen ist bekannt, dass in den USA ein Zugriff staatlicher Stellen auf Daten nicht vollständig ausgeschlossen werden kann und dass die Rechtslage zu solchen Übermittlungen weiterhin in Bewegung ist. Die Entwicklung wird beobachtet und diese Erklärung angepasst, wenn sich die Grundlagen ändern. Die Kopien der jeweils geltenden Standardvertragsklauseln werden Ihnen auf Anfrage zur Verfügung gestellt.
Abschnitt 13 Speicherdauer im Überblick
| Daten | Dauer |
|---|---|
| Fehlerprotokolle des Servers (gekürzte IP) | 14 Tage, dann automatisch gelöscht |
| Anfragen ohne Auftrag | bis 12 Monate nach dem letzten Schriftwechsel |
| Vertrags- und Abrechnungsdaten | 6 bzw. 10 Jahre (§ 257 HGB, § 147 AO) |
| Zugangslinks zum Kundenportal | 24 Stunden Gültigkeit, keine Speicherung |
| Daten im Auftrag des Anbieters (SilentCRM, Agenten) | nach Auftragsverarbeitungsvertrag, Löschung auf Ihre Weisung |
Wird ein Zweck erreicht und steht keine gesetzliche Aufbewahrungspflicht entgegen, werden die Daten gelöscht.
Abschnitt 14 Bereitstellungspflicht
Sie sind nicht verpflichtet, personenbezogene Daten anzugeben. Die Website können Sie ohne jede Angabe nutzen. Für eine Anfrage sind jedoch Name und E-Mail-Adresse erforderlich, weil sonst keine Antwort möglich ist; ohne diese Angaben ist eine Bearbeitung nicht möglich. Für einen Vertragsabschluss sind die zur Abrechnung erforderlichen Angaben gesetzlich vorgeschrieben.
Abschnitt 15 Automatisierte Entscheidungen und Profiling
Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Der in Abschnitt 08 beschriebene Einsatz von KI dient der Vorbereitung; jede Entscheidung und jede Antwort nach außen trifft und gibt ein Mensch frei. Es findet keine Bewertung Ihrer Person, keine Bonitätsprüfung und keine Werbeprofilbildung statt.
Abschnitt 16 Datensicherheit
Es werden technische und organisatorische Maßnahmen nach Art. 32 DSGVO getroffen, um Ihre Daten gegen Verlust, Veränderung und unbefugten Zugriff zu schützen. Dazu gehören: durchgehende Transportverschlüsselung (TLS), verschlüsselte Ablage von Zugangsdaten, Zugriff auf Systeme nur über Schlüsselverfahren und Zwei-Faktor-Verfahren, getrennte Datenhaltung je Mandant, verschlüsselte Sicherungen mit regelmäßiger Rückspielprobe, fortlaufende Überwachung der Dienste sowie zeitnahe Sicherheitsaktualisierungen. Die Maßnahmen werden dem Stand der Technik nachgeführt.
Abschnitt 17 Ihre Rechte
Sie haben die folgenden Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO) darüber, welche Daten zu Ihnen verarbeitet werden, zu welchem Zweck, wie lange und an wen sie weitergegeben werden.
- Berichtigung (Art. 16 DSGVO) unrichtiger und Vervollständigung unvollständiger Daten.
- Löschung (Art. 17 DSGVO), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
- Einschränkung der Verarbeitung (Art. 18 DSGVO), etwa während geprüft wird, ob Daten richtig sind.
- Datenübertragbarkeit (Art. 20 DSGVO): Sie erhalten die Daten, die Sie bereitgestellt haben, in einem gängigen, maschinenlesbaren Format.
- Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen. Das betrifft insbesondere die Fehlerprotokolle (Abschnitt 04) und die KI-Unterstützung (Abschnitt 08).
- Widerruf einer Einwilligung (Art. 7 Absatz 3 DSGVO) jederzeit mit Wirkung für die Zukunft, falls Sie eine erteilt haben.
Für alle diese Rechte genügt eine Nachricht an info@michel.to. Ein Formular ist nicht nötig, eine Begründung ebenfalls nicht. Die Antwort erfolgt innerhalb eines Monats; sollte es im Ausnahmefall länger dauern, erhalten Sie vorher Bescheid. Die Auskunft ist kostenfrei. Zur Sicherheit können Rückfragen gestellt werden, um sicherzugehen, dass die Anfrage tatsächlich von Ihnen kommt.
Abschnitt 18 Beschwerde bei einer Aufsichtsbehörde
Sie können sich unabhängig davon jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere bei der Behörde Ihres Wohnorts oder der für den Anbieter zuständigen Stelle:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit
Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
baden-wuerttemberg.datenschutz.de
Abschnitt 19 Änderungen dieser Erklärung
Diese Erklärung wird angepasst, wenn sich die Verarbeitung ändert, etwa weil ein Dienst hinzukommt oder wegfällt. Maßgeblich ist die jeweils hier abrufbare Fassung. Bei wesentlichen Änderungen, die bestehende Kunden betreffen, wird zusätzlich informiert per E-Mail.
Diese Erklärung wurde nach eigener Prüfung der eingesetzten Systeme erstellt. Sie beschreibt den technischen Stand zum unten genannten Datum und stellt keine Rechtsberatung dar.
Stand: 24. September 2026