Datenschutzerklärung

Impact Hub Karlsruhe — karlsruhe.impacthub.net

Stand: 17. August 2026 · Version 3.0

Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Mit dieser Datenschutzerklärung informieren wir Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten wir beim Besuch unserer Website und bei der Nutzung unserer Angebote verarbeiten, zu welchen Zwecken dies geschieht, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Impact Hub Karlsruhe eG
Kaiserstraße 97
76133 Karlsruhe
Vertreten durch den Vorstand: Vanessa Mendozavenier, Paula Belzer
Registergericht: Amtsgericht Mannheim, Genossenschaftsregister GNR 700150
E-Mail: [email protected]
Telefon: +49 721 2044 0299

Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht (§ 38 BDSG) nicht vorliegen.

2. Allgemeines zur Datenverarbeitung und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten unserer Nutzerinnen und Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist oder Sie eingewilligt haben. Die maßgeblichen Rechtsgrundlagen sind:

  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (z. B. Newsletter, Webanalyse). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).
  • Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung und vorvertragliche Maßnahmen (z. B. Buchungsanfragen für Coworking und Raummiete, Mitgliedschaftsanfragen).
  • Art. 6 Abs. 1 lit. c DSGVO — Erfüllung rechtlicher Pflichten (z. B. handels- und steuerrechtliche Aufbewahrungspflichten).
  • Art. 6 Abs. 1 lit. f DSGVO — Wahrung berechtigter Interessen (z. B. sicherer und stabiler Betrieb der Website).

Für das Speichern von Informationen auf Ihrem Endgerät oder den Zugriff darauf (z. B. Cookies, Pixel, Local Storage) gilt ergänzend § 25 des Gesetzes über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten (TDDDG): Nicht technisch notwendige Zugriffe erfolgen nur mit Ihrer Einwilligung.

3. Hosting und Server-Logfiles

Unsere Website wird bei WPMU DEV, einem Hosting-Dienst der Incsub, LLC, PO Box 163, Albion CA 95410, USA, gehostet. Mit dem Anbieter haben wir einen Auftragsverarbeitungsvertrag (Art. 28 DSGVO) geschlossen. Soweit dabei personenbezogene Daten in die USA übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln bzw. — soweit der Anbieter zertifiziert ist — des EU-U.S. Data Privacy Framework (siehe Ziffer 13).

Beim Aufruf unserer Website erhebt der Server automatisch Daten in sogenannten Server-Logfiles: IP-Adresse des anfragenden Geräts, Datum und Uhrzeit des Zugriffs, aufgerufene Seite/Datei, übertragene Datenmenge, Meldung über erfolgreichen Abruf, Browsertyp und -version, Betriebssystem sowie Referrer-URL. Diese Daten sind für die Auslieferung und den sicheren, stabilen Betrieb der Website technisch erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Eine Zusammenführung mit anderen Datenquellen findet nicht statt. Die Logfiles werden in der Regel nach spätestens 30 Tagen gelöscht bzw. anonymisiert.

4. Cookies und Einwilligungsverwaltung (Consent-Banner)

Unsere Website verwendet Cookies und vergleichbare Technologien. Technisch notwendige Cookies — insbesondere zur Speicherung Ihrer Cookie-Einstellungen — setzen wir auf Grundlage von § 25 Abs. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO ein. Alle nicht notwendigen Cookies und Technologien, insbesondere zu Analysezwecken (Google Analytics 4), werden erst gesetzt, nachdem Sie über unser Einwilligungs-Banner aktiv eingewilligt haben (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Bis dahin wird der entsprechende Programmcode nicht geladen; es findet keine Verbindung zu den Servern der Anbieter statt.

Zur Einholung und Verwaltung Ihrer Einwilligungen setzen wir das Consent-Tool Borlabs Cookie (Borlabs GmbH, Rübenkamp 32, 22305 Hamburg, Deutschland) ein. Das Tool läuft vollständig auf unserem eigenen Server; Einwilligungsdaten werden nicht an den Anbieter übermittelt. Zum Nachweis Ihrer Einwilligung (Art. 7 Abs. 1 DSGVO) speichern wir eine zufällig erzeugte Kennung (UUID), den Zeitpunkt und die Version der Einwilligung sowie Ihre konkrete Auswahl. Hierfür wird ein technisch notwendiges Cookie mit einer Laufzeit von bis zu einem Jahr gesetzt.

Ihre Auswahl können Sie jederzeit mit Wirkung für die Zukunft ändern oder widerrufen, indem Sie die Datenschutz-Einstellungen über den entsprechenden Link im Footer unserer Website erneut aufrufen. Darüber hinaus können Sie Cookies in den Einstellungen Ihres Browsers löschen oder blockieren; dies kann die Funktionalität der Website einschränken. Wenn Sie nicht einwilligen, bleibt die Website in vollem Umfang nutzbar.

5. Kontaktaufnahme

Wenn Sie mit uns per E-Mail, Telefon oder über die Kontaktmöglichkeiten unserer Website in Verbindung treten, verarbeiten wir die von Ihnen mitgeteilten Daten (Name, E-Mail-Adresse, ggf. Telefonnummer und Inhalt Ihrer Nachricht) zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage auf einen Vertrag abzielt, im Übrigen unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Die Daten werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

6. Buchungsanfragen für Coworking und Raummiete

Über das Anfrageformular auf unserer Website („Buchungsanfrage") können Sie Coworking-Tarife anfragen oder Räume für Veranstaltungen und Besprechungen reservieren. Dabei verarbeiten wir die von Ihnen im Formular angegebenen Daten, insbesondere: Anfrage-Typ, Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Organisation, Angaben zur Mitgliedschaft, gewählter Tarif bzw. Raum, Datum, Uhrzeit, Dauer, Personenzahl, gewünschte Zusatzleistungen, Ihre Nachricht sowie den kalkulierten Preis.

Die Übermittlung erfolgt technisch über die Automatisierungsplattform Make (make.com) der make.com s.r.o., Prag, Tschechische Republik (Konzern: Celonis SE, München). Die Verarbeitung erfolgt in einem Rechenzentrum in der Europäischen Union (EU-Umgebung „eu1"). Von dort werden Ihre Daten an unser Kundenverwaltungssystem Brevo (siehe Ziffer 8) übergeben und dort in einer Kontaktliste für Buchungsanfragen gespeichert; zusätzlich erhalten wir eine Benachrichtigungs-E-Mail mit den Inhalten Ihrer Anfrage. Mit beiden Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO.

Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin). Ihre Daten werden gelöscht, sobald sie für die Bearbeitung der Anfrage und eine etwaige Vertragsabwicklung nicht mehr erforderlich sind; gesetzliche Aufbewahrungspflichten (insbesondere nach HGB und AO: sechs bzw. acht/zehn Jahre für Geschäfts- und Buchungsunterlagen) bleiben unberührt.

7. Newsletter

Auf unserer Website können Sie sich für unseren E-Mail-Newsletter anmelden. Hierfür verarbeiten wir Ihre E-Mail-Adresse sowie optional Ihren Namen. Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Nach Ihrer Anmeldung erhalten Sie eine E-Mail mit einem Bestätigungslink. Erst nach Bestätigung nehmen wir Sie in den Verteiler auf. Wir protokollieren die Anmeldung und die Bestätigung (Zeitpunkt, IP-Adresse), um die Einwilligung nachweisen zu können (Art. 5 Abs. 2, Art. 7 Abs. 1 DSGVO).

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können den Newsletter jederzeit über den Abmeldelink in jeder Ausgabe oder per E-Mail an [email protected] abbestellen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Nach der Abmeldung werden Ihre Daten aus dem Verteiler entfernt; die Protokolldaten der Einwilligung bewahren wir zu Nachweiszwecken auf.

Der Versand und die Verwaltung der Empfängerliste erfolgen über Brevo (siehe Ziffer 8); die technische Übergabe Ihrer Anmeldedaten aus dem Website-Formular an Brevo erfolgt über Make (siehe Ziffer 6). Der Versanddienstleister kann statistische Auswertungen zu Zustellung, Öffnungs- und Klickraten bereitstellen; diese nutzen wir zur Verbesserung unseres Newsletters auf Grundlage Ihrer Einwilligung.

8. E-Mail-Marketing und Kontaktverwaltung mit Brevo

Für den Newsletter-Versand, die Verwaltung von Kontakten und den Versand von Benachrichtigungs- und Transaktions-E-Mails nutzen wir Brevo, einen Dienst der Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland (Mutterunternehmen: Brevo SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich). Brevo verarbeitet die Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO); die Server befinden sich in der Europäischen Union. In Brevo speichern wir je nach Anlass: Name, E-Mail-Adresse, Telefonnummer, Organisation, Art und Inhalt Ihrer Anfrage sowie den Einwilligungs- und Listenstatus. Weitere Informationen: brevo.com/de/legal/privacypolicy.

9. Webanalyse mit Google Analytics 4

Sofern Sie über unser Consent-Banner eingewilligt haben, nutzen wir Google Analytics 4, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google"). Google Analytics verwendet Cookies und ähnliche Technologien, die eine Analyse Ihrer Nutzung der Website ermöglichen (u. a. besuchte Seiten, Verweildauer, ungefährer Standort auf Basis gekürzter IP-Adresse, Gerät und Browser, Interaktionen). In Google Analytics 4 werden IP-Adressen standardmäßig nicht gespeichert, sondern nur zur ungefähren Standortbestimmung verwendet und vor der Speicherung gekürzt bzw. verworfen.

Der Programmcode von Google Analytics wird ausschließlich über unser Consent-Tool ausgeliefert und erst nach Ihrer Einwilligung geladen. Wir verwenden dabei den Google Consent Mode in der Basisvariante: Solange keine Einwilligung vorliegt, wird kein Google-Code ausgeführt und es werden keine Daten an Google übertragen — auch keine anonymisierten Signale. Den erweiterten Einwilligungsmodus („Advanced Consent Mode"), bei dem bereits vor der Zustimmung Daten an Google gesendet würden, setzen wir bewusst nicht ein.

Die erzeugten Informationen werden in der Regel an Server von Google übertragen und können dabei auch an die Google LLC in die USA übermittelt werden. Google LLC ist unter dem EU-U.S. Data Privacy Framework zertifiziert (siehe Ziffer 13). Wir haben mit Google einen Auftragsverarbeitungsvertrag geschlossen. Die Speicherdauer der nutzer- und ereignisbezogenen Daten in Google Analytics beträgt bei uns bis zu 14 Monate. Die Funktion „Google-Signale", mit der Daten geräteübergreifend mit Google-Konten verknüpft werden können, ist deaktiviert.

Rechtsgrundlagen sind Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können Ihre Einwilligung jederzeit über die Datenschutz-Einstellungen widerrufen. Zusätzlich können Sie die Erfassung durch Google mit dem Browser-Add-on unter tools.google.com/dlpage/gaoptout verhindern. Weitere Informationen: policies.google.com/privacy.

10. Download-Statistik für frei zugängliche Dokumente

Einzelne Dokumente — etwa unser Whitepaper — stellen wir ohne Registrierung und ohne Angabe personenbezogener Daten zum Download bereit. Um zu erfahren, wie oft ein Dokument abgerufen wird und über welchen Kanal die Nutzerinnen und Nutzer zu uns gefunden haben, zählen wir die Downloads mit einer eigenen, auf unserem Server betriebenen Funktion.

Dabei speichern wir ausschließlich Summenwerte: die Gesamtzahl der Downloads je Dokument, die Zahl je Herkunftsquelle (z. B. „instagram", „google", „direkt") und die Zahl je Kalendertag. Die Herkunftsquelle wird aus dem Kampagnenparameter des angeklickten Links (utm_source) oder aus der verweisenden Domain abgeleitet und unmittelbar zu einer dieser Zählgruppen zusammengefasst.

Es werden keine IP-Adressen, keine Cookies, keine Kennungen und keine Einzelaufrufe gespeichert. Ein Rückschluss auf einzelne Personen ist damit nicht möglich. Da hierbei weder personenbezogene Daten verarbeitet noch Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, ist weder eine Einwilligung nach § 25 TDDDG noch eine Rechtsgrundlage nach Art. 6 DSGVO erforderlich. Die Zählung erfolgt daher unabhängig davon, ob Sie in Statistik-Cookies eingewilligt haben.

11. Blog, Autorenbox und Gravatar

In unserem Blog („Impact Stories") zeigen wir zu den Beiträgen eine Autorenbox mit Namen, Kurzbiografie und Profilbild der Autorin bzw. des Autors an. Sofern Profilbilder über den Dienst Gravatar der Automattic Inc., 60 29th Street #343, San Francisco, CA 94110, USA, geladen werden, wird beim Aufruf der Seite Ihre IP-Adresse an Server von Automattic übermittelt, um das Bild auszuliefern. Rechtsgrundlage ist unser berechtigtes Interesse an der Darstellung unserer Autorinnen und Autoren (Art. 6 Abs. 1 lit. f DSGVO). Weitere Informationen: automattic.com/privacy.

12. Veranstaltungen und Eventbrite

Für die Anmeldung zu unseren Veranstaltungen verlinken wir teilweise auf die externe Ticketing-Plattform Eventbrite (Eventbrite, Inc., 95 Third Street, 2nd Floor, San Francisco, CA 94103, USA). Beim bloßen Besuch unserer Veranstaltungsseiten werden keine Daten an Eventbrite übertragen. Erst wenn Sie einem Link zu Eventbrite folgen, verlassen Sie unsere Website; für die dortige Datenverarbeitung ist Eventbrite verantwortlich. Weitere Informationen: eventbrite.de/l/datenschutz.

13. Datenübermittlung in Drittländer

Soweit wir Dienste von Anbietern mit Sitz in den USA oder anderen Drittländern einsetzen oder Daten dorthin übermittelt werden können (insbesondere Google, Automattic, Incsub/WPMU DEV, Eventbrite), stellen wir sicher, dass ein angemessenes Datenschutzniveau besteht. Dies erfolgt vorrangig auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission zum EU-U.S. Data Privacy Framework (DPF) vom 10. Juli 2023 für dort zertifizierte Unternehmen, ergänzend bzw. hilfsweise auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) samt erforderlicher Zusatzmaßnahmen. Den Zertifizierungsstatus einzelner Anbieter können Sie unter dataprivacyframework.gov einsehen. Ungeachtet dessen kann bei Übermittlungen in die USA ein Zugriff durch dortige Behörden nicht vollständig ausgeschlossen werden.

14. Empfänger und Auftragsverarbeiter

Innerhalb unserer Organisation erhalten nur diejenigen Stellen Zugriff auf Ihre Daten, die diese zur Erfüllung der genannten Zwecke benötigen. Daneben setzen wir folgende Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) bzw. als eigenständige Verantwortliche ein:

DienstleisterZweckSitz / ServerstandortRolle
Incsub, LLC (WPMU DEV)Hosting der WebsiteUSA / Server in der EUAuftragsverarbeiter
make.com s.r.o. / Celonis (Make)Übermittlung von Formulardaten (Automatisierung)Tschechien / EU (eu1)Auftragsverarbeiter
Sendinblue GmbH / Brevo SASNewsletter, Kontaktverwaltung, Transaktions-E-MailsDeutschland, Frankreich / EUAuftragsverarbeiter
Google Ireland Ltd. / Google LLCWebanalyse (Google Analytics 4), nur nach EinwilligungIrland / auch USAAuftragsverarbeiter
Borlabs GmbH (Borlabs Cookie)EinwilligungsverwaltungDeutschland / lokal auf unserem ServerSoftware-Lieferant, keine Datenübermittlung an den Anbieter
Automattic Inc. (Gravatar)Profilbilder in der Blog-AutorenboxUSAEigenständig Verantwortlicher
Eventbrite, Inc.Ticketing (nur bei Verlassen unserer Website)USAEigenständig Verantwortlicher

Die Auswertung der Downloads nach Ziffer 10 erfolgt ausschließlich auf unserem eigenen Server; hierfür ist kein Dienstleister eingebunden.

Eine Übermittlung an sonstige Dritte findet nur statt, wenn wir gesetzlich dazu verpflichtet sind oder Sie eingewilligt haben. Eine Weitergabe zu Werbezwecken Dritter oder ein Verkauf Ihrer Daten erfolgt nicht.

15. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist. Danach werden die Daten gelöscht, es sei denn, gesetzliche Aufbewahrungspflichten stehen entgegen — insbesondere handels- und steuerrechtliche Fristen von sechs Jahren (z. B. Geschäftsbriefe, § 257 HGB, § 147 AO) bzw. acht oder zehn Jahren (Buchungsbelege und Rechnungen nach den jeweils geltenden Fristen). Nach Ablauf der Fristen werden die Daten routinemäßig gelöscht.

16. Ihre Rechte als betroffene Person

Ihnen stehen gegenüber uns folgende Rechte zu:

  • Auskunft (Art. 15 DSGVO) über die von uns verarbeiteten personenbezogenen Daten,
  • Berichtigung (Art. 16 DSGVO) unrichtiger oder unvollständiger Daten,
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflichten entgegenstehen,
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) jederzeit mit Wirkung für die Zukunft.

Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen. Werden Ihre Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch gegen diese Verarbeitung einzulegen.

Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an [email protected] oder postalisch an die unter Ziffer 1 genannte Anschrift. Wir beantworten Ihre Anfrage unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart (Postanschrift: Postfach 10 29 32, 70025 Stuttgart), baden-wuerttemberg.datenschutz.de.

17. Automatisierte Entscheidungsfindung; Pflicht zur Bereitstellung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt. Sie sind weder gesetzlich noch vertraglich verpflichtet, uns personenbezogene Daten bereitzustellen; ohne die jeweils erforderlichen Angaben können wir jedoch bestimmte Leistungen (z. B. die Bearbeitung einer Buchungsanfrage oder den Newsletter-Versand) nicht erbringen.

18. Datensicherheit

Unsere Website nutzt eine TLS/SSL-Verschlüsselung („https://"), um übertragene Inhalte — etwa Anfragen über unsere Formulare — gegen unbefugten Zugriff zu schützen. Darüber hinaus treffen wir angemessene technische und organisatorische Maßnahmen (Art. 32 DSGVO), um Ihre Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu sichern, und passen diese fortlaufend der technischen Entwicklung an. Die auf unserer Website verwendeten Schriftarten sind lokal eingebunden; beim Seitenaufruf wird hierfür keine Verbindung zu Servern Dritter aufgebaut.

19. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, sobald sich die Rechtslage oder die auf unserer Website eingesetzten Dienste ändern. Es gilt jeweils die auf dieser Seite veröffentlichte aktuelle Fassung. Datum des Standes siehe oben.

Impact in your inbox!

Sign up for our free global membership perks, incredible opportunities and monthly inspiring updates!

Impact in your inbox!

Sign up for our free global membership perks, incredible opportunities and monthly inspiring updates!