Zum Inhalt springen
KCERT Siegel KCERTZertifizierungsstelle
  • Zertifizierungen
    • ISO 9001Qualitätsmanagement
    • ISO 14001Umweltmanagement
    • ISO 45001Arbeits- & Gesundheitsschutz
    • ISO 27001Informationssicherheit
    • ISO 50001Energiemanagement
    • Kombi-AuditMehrere Normen, ein Termin
    Alle Zertifizierungen im Überblick →
  • Ablauf
  • Vergleich
  • Preise
  • FAQ
  • Erstgespräch

Datenschutzerklärung

Datenschutz

Kurz gesagt: Diese Website kommt ohne Cookies, ohne Tracking, ohne Kontaktformular und ohne Inhalte von Drittservern aus. Schriften liegen lokal auf unserem Server. Personenbezogene Daten verarbeiten wir nur für die technisch notwendigen Server-Logs, wenn Sie uns von sich aus kontaktieren und im Rahmen von Angebot, Audit und Zertifizierung.

Start › Datenschutzerklärung

Verantwortlicher für die Datenverarbeitung im Sinne von Art. 4 Nr. 7 DSGVO ist:

KCERT – Thomas Kowoll
Einzelunternehmen, Inhaber: Thomas Kowoll
Huberstr. 37
72072 Tübingen, Deutschland
E-Mail: kontakt@kcert.de
Telefon: +49 7071 770371

Datenschutzbeauftragter: Wir haben keinen Datenschutzbeauftragten benannt, weil die gesetzlichen Voraussetzungen dafür nicht vorliegen (Art. 37 DSGVO, § 38 BDSG): Es sind bei uns nicht mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt, unsere Kerntätigkeit erfordert keine umfangreiche regelmäßige und systematische Überwachung von betroffenen Personen und wir verarbeiten keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) in großem Umfang. Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte wenden Sie sich bitte unmittelbar an die oben genannten Kontaktdaten.

Beim Aufruf dieser Website verarbeitet der Webserver automatisch Informationen, die Ihr Browser übermittelt: IP-Adresse des anfragenden Geräts, Datum und Uhrzeit des Zugriffs, Name und URL der abgerufenen Datei, übertragene Datenmenge, Meldung über den erfolgreichen Abruf, Browsertyp und -version, Betriebssystem und – sofern übermittelt – die Referrer-URL. Diese Daten sind technisch erforderlich, um die Website auszuliefern, ihre Stabilität und Sicherheit zu gewährleisten und Angriffe abzuwehren. Eine Zusammenführung dieser Daten mit anderen Datenquellen oder eine Auswertung zu Marketingzwecken findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und funktionsfähigen Betrieb dieser Website.

Speicherdauer: Die Logfiles werden nach spätestens [Speicherdauer beim Hoster erfragen und eintragen, z. B. 7 Tagen] automatisch gelöscht. Eine längere Speicherung erfolgt nur, wenn ein konkreter sicherheitsrelevanter Vorfall aufzuklären ist; die betroffenen Daten werden dann bis zum Abschluss der Aufklärung aufbewahrt.

Hosting: Die Website wird für uns von teneco – Michael Grascht, Schnitterweg 17, 23569 Lübeck, betrieben. Die Server stehen in einem Rechenzentrum in Deutschland (Falkenstein; Betreiber der Infrastruktur: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen). Mit dem Hosting-Dienstleister besteht ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO. Eine Übermittlung in ein Drittland außerhalb der EU bzw. des EWR findet nicht statt.

Verschlüsselte Übertragung: Diese Website wird ausschließlich verschlüsselt über HTTPS ausgeliefert; Aufrufe über unverschlüsseltes HTTP werden automatisch auf die verschlüsselte Adresse weitergeleitet. Sie erkennen die verschlüsselte Verbindung an der Zeichenfolge „https://“ in der Adresszeile Ihres Browsers. Damit können die zwischen Ihrem Browser und unserem Server übertragenen Daten von Dritten nicht mitgelesen werden.

Technische und organisatorische Maßnahmen: Wir treffen Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unberechtigten Zugriff zu schützen. Dazu gehören insbesondere die ausschließlich verschlüsselte Auslieferung dieser Website, verschlüsselte Verbindungen bei der Serveradministration, Zugriffsbeschränkungen auf Angebots- und Auditunterlagen, regelmäßige Aktualisierung der eingesetzten Software sowie die Verpflichtung aller eingesetzten Personen auf Vertraulichkeit. Die Maßnahmen werden fortlaufend an den Stand der Technik angepasst.

Diese Website setzt keine Cookies und speichert nichts im lokalen Speicher Ihres Browsers (Local Storage, Session Storage). Sie verwendet keine Analyse-, Reichweitenmess- oder Tracking-Dienste, keine Werbe- oder Retargeting-Technologien, keine Social-Media-Plugins, keine eingebetteten Karten oder Videos von Drittservern und kein Content Delivery Network. Ein Einwilligungsbanner ist deshalb nicht erforderlich: Es werden keine Informationen im Sinne von § 25 TDDDG auf Ihrem Endgerät gespeichert oder ausgelesen. Ein Nutzerprofil wird nicht erstellt.

Die auf der Website eingesetzten Skripte laufen ausschließlich in Ihrem Browser (Navigation, Aufklappen von Antworten, Animationen) und übertragen keine Daten an uns oder an Dritte.

Schriftarten: Diese Website verwendet die Schriftarten Poppins und Lora. Beide werden lokal von unserem Server ausgeliefert. Eine Verbindung zu Servern von Google (Google Fonts) oder anderen Drittanbietern findet nicht statt; Ihre IP-Adresse wird dabei nicht an Dritte übertragen.

Ein Kontaktformular bieten wir bewusst nicht an. Wenn Sie uns per E-Mail oder Telefon kontaktieren – etwa um ein kostenloses Erstgespräch oder ein Angebot anzufragen –, verarbeiten wir die von Ihnen mitgeteilten Daten: Name, Unternehmen und Funktion, E-Mail-Adresse und Telefonnummer, Inhalt Ihrer Anfrage sowie Datum und Uhrzeit. Wir verwenden diese Daten ausschließlich zur Bearbeitung Ihres Anliegens und zur Anschlusskommunikation.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf den Abschluss oder die Durchführung eines Vertrags gerichtet ist (vorvertragliche Maßnahmen); im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

Speicherdauer: Wir löschen die Daten, sobald sie zur Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Anfragen, die nicht zu einem Vertrag führen, löschen wir spätestens sechs Monate nach dem letzten Kontakt. Führt die Anfrage zu einem Auftrag, gelten die Fristen aus Abschnitt 5.

E-Mail-Postfach: Unser E-Mail-Postfach wird bei unserem Provider in Deutschland gehostet; mit ihm besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Hinweis: Unverschlüsselte E-Mails können auf dem Transportweg von Dritten mitgelesen werden. Bitte senden Sie uns vertrauliche Inhalte oder besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) nicht unverschlüsselt per E-Mail. Auf Wunsch vereinbaren wir einen verschlüsselten Übertragungsweg.

Über die reine Websitenutzung hinaus verarbeiten wir personenbezogene Daten, wenn Sie uns mit einem Audit bzw. einer Zertifizierung beauftragen. Dabei handeln wir als eigenständig Verantwortlicher und nicht als Auftragsverarbeiter unserer Kunden: Prüfentscheidung und Zertifikatserteilung müssen unabhängig und weisungsfrei erfolgen.

Datenkategorien: Stammdaten des Unternehmens sowie Namen, Funktionen und dienstliche Kontaktdaten von Ansprechpartnern; Angebots-, Vertrags- und Rechnungsdaten; im Audit erhobene Angaben zu Ansprechpartnern, Führungskräften und Beschäftigten unseres Kunden (z. B. Gesprächsnotizen, Teilnehmerlisten, Nachweise über Zuständigkeiten, Schulungen und Beauftragungen); Auditfeststellungen, Maßnahmenlisten und Auditberichte; Zertifikatsdaten einschließlich Registernummer und Geltungsbereich.

Zwecke: Angebotserstellung, Planung und Durchführung von Stufe-1- und Stufe-2-Audits sowie von Überwachungs- und Rezertifizierungsaudits, Zertifikatserteilung, -aufrechterhaltung, -aussetzung und -entzug, Nachweisführung über Unparteilichkeit und über die Trennung von Beratung und Prüfung sowie die Bearbeitung von Beschwerden und Einsprüchen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Vertragsanbahnung und -durchführung mit unserem Kunden; Art. 6 Abs. 1 lit. f DSGVO, soweit Daten von Beschäftigten oder Ansprechpartnern unseres Kunden betroffen sind (berechtigtes Interesse an einer nachvollziehbaren, unparteiischen und revisionssicheren Prüfdokumentation); Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit handels- und steuerrechtlichen Aufbewahrungspflichten.

Speicherdauer: Auditunterlagen und Zertifizierungsakten bewahren wir für die Dauer des Zertifizierungszyklus und darüber hinaus so lange auf, wie dies zur Nachvollziehbarkeit der Zertifizierungsentscheidung erforderlich ist – in der Regel bis zum Ablauf des darauffolgenden vollständigen Zyklus. Rechnungs- und Buchhaltungsunterlagen bewahren wir nach § 147 AO und § 257 HGB sechs bzw. zehn Jahre auf. Danach löschen bzw. vernichten wir die Unterlagen. Alle im Audit erlangten Informationen behandeln wir vertraulich; eine Weitergabe an Dritte erfolgt nur, soweit sie in dieser Erklärung beschrieben ist, Sie eingewilligt haben oder wir gesetzlich dazu verpflichtet sind.

Remote-Audits und Online-Besprechungen: Erst- und Auditgespräche können auf Wunsch remote stattfinden. Dabei werden Verbindungsdaten und die von Ihnen im Gespräch mitgeteilten Inhalte verarbeitet. Wir zeichnen Online-Besprechungen nicht auf; wir fertigen lediglich schriftliche Notizen für die Auditdokumentation an. Wir setzen dafür Nextcloud Talk ein, und zwar selbst gehostet auf unserer eigenen Instanz in Deutschland. Die Gesprächs- und Verbindungsdaten laufen über unseren eigenen Server und werden nicht an einen externen Videokonferenz-Anbieter übermittelt; die Übertragung erfolgt verschlüsselt (WebRTC). Ein gesonderter Auftragsverarbeitungsvertrag mit einem Videokonferenz-Anbieter ist deshalb nicht erforderlich – für den Betrieb der Serverinfrastruktur gilt der Auftragsverarbeitungsvertrag aus Abschnitt 2. Eine Übermittlung in ein Drittland findet nicht statt. Für die Teilnahme ist keine Registrierung und keine Installation zusätzlicher Software nötig; die Teilnahme erfolgt über einen Einladungslink im Browser. Auf Wunsch führen wir das Gespräch stattdessen telefonisch oder vor Ort.

Zertifikatsregister und Online-Verifikation: Erteilte Zertifikate erhalten eine Registernummer. Eine Online-Verifikation von Zertifikaten ist geplant, auf dieser Website aber derzeit nicht freigeschaltet. Sobald sie in Betrieb geht, sind dort ausschließlich zertifikatsbezogene Angaben abrufbar: Registernummer, Name und Sitz des zertifizierten Unternehmens, Norm, Geltungsbereich sowie Ausstellungs-, Gültigkeits- und gegebenenfalls Rücknahmedatum. Namen einzelner Beschäftigter oder Auditinhalte veröffentlichen wir nicht. Bei Einzelunternehmen kann der Firmenname zugleich ein personenbezogenes Datum sein; Rechtsgrundlage der Veröffentlichung ist dann Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Zertifizierungsvertrags, dessen Zweck gerade die Nachweisbarkeit gegenüber Dritten ist) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Überprüfbarkeit ausgestellter Zertifikate und an der Vermeidung von Missbrauch). Wir aktualisieren diese Erklärung vor der Freischaltung entsprechend.

Eine Weitergabe Ihrer Daten erfolgt nur, soweit dies erforderlich ist. Empfänger bzw. Kategorien von Empfängern sind:

  • unser Hosting-Dienstleister und der Betreiber des Rechenzentrums (Auftragsverarbeiter, Abschnitt 2),
  • unser E-Mail- und Telekommunikationsanbieter (Abschnitt 4),
  • Steuerberatung und Buchhaltung sowie – im Streitfall – Rechtsberatung und Gerichte,
  • Berater aus unserem Partnernetzwerk, ausschließlich auf Ihre Aufforderung bzw. mit Ihrer Einwilligung,
  • Behörden, soweit wir gesetzlich zur Auskunft verpflichtet sind.

Vermittlung von Beratung: Beratung und Prüfung sind bei uns strikt getrennt – wer Sie berät, auditiert Sie nicht. Wenn Sie noch kein Managementsystem aufgebaut haben, vermitteln wir Ihnen auf Wunsch einen unabhängigen Berater aus unserem Partnernetzwerk. Ihre Kontaktdaten geben wir dafür nur weiter, wenn Sie uns ausdrücklich darum bitten bzw. einwilligen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Ohne Ihre Aufforderung bzw. Einwilligung findet keine Weitergabe statt.

Drittlandsübermittlung: Eine Übermittlung personenbezogener Daten in Länder außerhalb der EU bzw. des EWR findet nicht statt. Sollte sich das künftig ändern, erfolgt eine Übermittlung nur auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien nach Art. 44 ff. DSGVO; wir passen diese Erklärung dann an.

Keine automatisierte Entscheidungsfindung: Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Zertifizierungsentscheidungen treffen ausschließlich natürliche Personen; Systeme mit künstlicher Intelligenz setzen wir für die Prüf- und Zertifizierungsentscheidung nicht ein. Die auf dieser Website verwendeten Bildmotive – mit Ausnahme des Porträts von Thomas Kowoll – sind KI-generierte Szenen und als solche gekennzeichnet; personenbezogene Daten von Websitebesuchern werden dafür nicht verarbeitet.

Erforderlichkeit der Bereitstellung: Die Nutzung dieser Website ist ohne Angabe personenbezogener Daten möglich; erforderlich ist lediglich die technisch bedingte Verarbeitung nach Abschnitt 2. Wenn Sie Kontakt zu uns aufnehmen oder uns beauftragen möchten, benötigen wir die dafür erforderlichen Kontakt- und Vertragsdaten. Ohne diese Angaben können wir Ihre Anfrage nicht bearbeiten und keinen Vertrag mit Ihnen schließen. Eine darüber hinausgehende gesetzliche oder vertragliche Pflicht zur Bereitstellung von Daten besteht nicht.

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht entgegensteht,
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO),
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an kontakt@kcert.de oder an die in Abschnitt 1 genannte Anschrift. Wir beantworten Anträge unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Bei begründeten Zweifeln an Ihrer Identität können wir zusätzliche Informationen zu Ihrer Identifizierung anfordern (Art. 12 Abs. 6 DSGVO).

Widerspruchsrecht:

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen. Wir verarbeiten die betreffenden Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 21 Abs. 1 DSGVO).

Direktwerbung betreiben wir nicht. Sollten wir Sie künftig zu Werbezwecken kontaktieren, können Sie dem jederzeit ohne Angabe von Gründen widersprechen (Art. 21 Abs. 2 DSGVO). Der Widerspruch ist formlos möglich, zum Beispiel per E-Mail an die in Abschnitt 1 genannte Adresse.

Beschwerderecht bei der Aufsichtsbehörde: Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Heilbronner Straße 35
70191 Stuttgart
Telefon: +49 711 615541-0
E-Mail: poststelle@lfdi.bwl.de

Änderungen dieser Datenschutzerklärung: Wir passen diese Erklärung an, sobald sich die Datenverarbeitung ändert – etwa durch die Freischaltung der Zertifikatsverifikation, ein Kontaktformular oder den Einsatz weiterer Dienstleister. Für Ihren Besuch gilt jeweils die auf dieser Seite abrufbare Fassung. Stand dieser Datenschutzerklärung: September 2026.

KCERT Siegel KCERTZertifizierungsstelle

Zertifizierung von Managementsystemen im nicht akkreditierten Bereich. Transparent, schlank und zum Festpreis.

Inhaber: Thomas Kowoll
kontakt@kcert.de

Zertifizierungen ISO 9001 – Qualität ISO 14001 – Umwelt ISO 45001 – Arbeitsschutz ISO 27001 – Informationssicherheit ISO 50001 – Energie
KCERT Nicht akkreditiert – Einordnung Ablauf Preise Über KCERT FAQ
Rechtliches Impressum Datenschutz AGB Zertifikat verifizieren

© 2026 KCERT · Zertifizierung im nicht akkreditierten Bereich. KCERT ist keine von der DAkkS akkreditierte Zertifizierungsstelle.

Das Porträt von Thomas Kowoll ist ein echtes Foto. Weitere Bilder sind mit KI erzeugte Szenen – gekennzeichnet nach Art. 50 KI-VO.