← Zurück zur Startseite

Datenschutzerklärung

IT-Hugo · Stand: 31. August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:
Swen Hugowski (Einzelunternehmer)
IT-Hugo
Auf dem Kirchhof 12
37217 Witzenhausen
Deutschland
Telefon: 0160 92449605
E-Mail: datenschutz@it-hugo.de

2. Aufruf der Website und technische Protokolle

Beim Besuch unserer Website verarbeiten wir technisch erforderliche Verbindungsdaten, insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte URL, Referrer, Browsertyp und Betriebssystem. Dies ist für Auslieferung, Fehleranalyse und Abwehr von Angriffen erforderlich.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb der Plattform. Sicherheits- und Zugriffsprotokolle werden im Regelfall nach 30 Tagen gelöscht, sofern ein konkreter Sicherheitsvorfall keine längere Aufbewahrung erfordert.

Schriftarten werden lokal beziehungsweise über Systemschriften bereitgestellt. Beim Seitenaufruf werden keine Google Fonts aus dem Browser nachgeladen.

3. Registrierung, Konto und rechtliche Nachweise

Für Konto, Vertrag, Abrechnung, Sicherheit und die Bereitstellung gebuchter Dienste verarbeiten wir insbesondere E-Mail-Adresse, Name, Anschrift, Telefonnummer, Benutzername und vertragsbezogene Profildaten. Ein Geburtsdatum wird im regulären Registrierungsprozess nicht erhoben. Die Plattform richtet sich ausschließlich an Volljährige; dies wird durch eine 18+-Bestätigung abgefragt.

Während der geschlossenen Betaphase werden neue Konten nur durch IT-Hugo oder auf Einladung angelegt. Soweit die öffentliche Registrierung wieder freigeschaltet wird, erfolgt die Bestätigung der E-Mail-Adresse per Double-Opt-In.

AGB-Akzeptanz, Kenntnisnahme von Datenschutzinformationen und Widerrufsbelehrung sowie die 18+-Bestätigung werden getrennt erfasst. Zum Nachweis speichern wir Zeitpunkt, IP-Adresse, Browserkennung und die bestätigte Textversion. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO.

Beim Abschluss eines AVV speichern wir Kundenkennung, Kontaktdaten, Zeitpunkt, angenommene Vertragsfassung und deren Prüfsumme. Bei kostenpflichtigen Buchungen speichern wir die bestätigten Leistungs- und Preisangaben. Dies dient der Vertragsdurchführung und dem Nachweis gemäß Art. 6 Abs. 1 lit. b, c und f DSGVO, nicht einer pauschalen Einwilligung.

Passwörter werden nur als kryptografische Hashwerte gespeichert. Verifikations- und Passwort-Reset-Token sind zeitlich begrenzt und werden nach Verwendung ungültig. System-E-Mails wie Bestätigungslinks, Sicherheitsmeldungen, Kündigungsbestätigungen und Rechnungen senden wir an die hinterlegte Adresse.

Für die öffentlich erreichbaren Funktionen „Vertrag widerrufen“ und „Verträge hier kündigen“ verarbeiten wir Name, Bestätigungskontakt, Vertrags- oder Bestellreferenz, betroffenen Dienst sowie bei Kündigungen den gewünschten Zeitpunkt und gegebenenfalls den angegebenen Grund. Wir speichern die Erklärung mit Referenz, Eingangszeit und bestätigter Textversion und übermitteln unverzüglich eine Eingangsbestätigung per E-Mail; zusätzlich kann die Bestätigung direkt heruntergeladen werden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO.

Die Nachweise zu Widerrufs- und Kündigungserklärungen werden nur so lange aufbewahrt, wie dies für Vertragsabwicklung, gesetzliche Nachweise sowie die Geltendmachung oder Abwehr von Ansprüchen erforderlich ist. Danach werden sie gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

4. Technisch notwendige Cookies und lokale Speicherung

Wir verwenden ausschließlich technisch notwendige Cookies und lokale Browser-Speicherung, zum Beispiel für Login-Sitzungen, Sicherheitsfunktionen, PWA-Funktionen und Ihre Auswahl im Cookie-Hinweis.

Die Speicherung beziehungsweise der Zugriff ist nach § 25 Abs. 2 Nr. 2 TDDDG zulässig, soweit dies für den ausdrücklich gewünschten Dienst unbedingt erforderlich ist. Analyse-, Tracking- und Werbe-Cookies setzen wir nicht ein.

5. Zahlungsabwicklung

Für Kartenzahlungen nutzen wir Stripe Payments Europe, Ltd., Dublin, Irland. Für PayPal-Zahlungen nutzen wir PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg. Die für die Zahlung erforderlichen Daten werden direkt an den gewählten Zahlungsdienst übermittelt. Vollständige Karten- oder PayPal-Zugangsdaten speichern wir nicht.

Stripe und PayPal verarbeiten Zahlungsdaten im Rahmen ihrer eigenen gesetzlichen und vertraglichen Pflichten. Rechtsgrundlage für die Übermittlung ist Art. 6 Abs. 1 lit. b DSGVO. Weitere Informationen finden Sie unter stripe.com/de/privacy und paypal.com/de/privacy.

Bei Banküberweisungen verarbeiten wir die Angaben aus dem Zahlungseingang, insbesondere Name, IBAN, Betrag, Buchungsdatum und Verwendungszweck. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO.

6. Hosting-, Cloud- und Kommunikationsdienste

Bei Nutzung von Nextcloud, Mail, Webhosting, DNS, Dynamic DNS, Storage, Bot-Hosting, KI-API oder GPU-VMs verarbeiten wir die für Bereitstellung, Konfiguration, Abrechnung, Sicherheit, Support und Löschung erforderlichen Daten.

Je nach Dienst können dies Dateien, E-Mails, Website- und Datenbankinhalte, DNS-Einträge, technische Zugangsdaten, IP-Adressen, Hostnamen, Betriebssystem- und Ressourcenangaben, Verbrauchswerte sowie Supportinhalte sein. Geheimnisse wie Passwörter und Anbieter-Token werden nicht in der Kundenauskunft ausgegeben.

Für eigene Vertrags- und Abrechnungsdaten ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage. Soweit Geschäftskunden personenbezogene Daten ihrer Nutzer über unsere Dienste verarbeiten, erfolgt die Verarbeitung nach dokumentierter Weisung auf Grundlage des im Portal bereitgestellten AVV gemäß Art. 28 DSGVO.

7. Domainprüfung und Domainregistrierung

Bei einer Domainprüfung verarbeiten wir die eingegebene Domain und technische Abfragedaten. Für eine verbindliche Registrierung verarbeiten wir zusätzlich die erforderlichen Inhaber-, Kontakt-, Auftrags-, Preis- und Statusdaten.

Zur technischen Registrierung übermitteln wir die erforderlichen Daten an TecSpace GmbH, Aachen, und an die jeweils zuständige Registry, bei .de-Domains insbesondere an die DENIC eG. Registrar und Registry verarbeiten Daten auch zur Erfüllung eigener vertraglicher und gesetzlicher Pflichten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO.

Welche Kontaktdaten eine Registry verlangt und ob Angaben in zulässigen Auskunftsdiensten erscheinen, richtet sich nach den Regeln der jeweiligen Endung. API-Zugangsdaten des Registrars werden ausschließlich serverseitig verarbeitet und niemals im Kundenportal angezeigt.

8. KI-API, Bots und Design Studio

Bei internen IT-Hugo Modellen verarbeiten wir Prompts, Antworten, Modellkennung, Tokenverbrauch und technische Metadaten nur, soweit dies für Ausführung, Sicherheit und Abrechnung erforderlich ist. IT-Hugo nutzt Kundeninhalte nicht zum Training eigener Modelle.

Für freigegebene Claude- und Nova-Modelle nutzen wir Amazon Bedrock über Amazon Web Services EMEA SARL. Es sind ausschließlich freigegebene EU-Regionen beziehungsweise geografische EU-Inferenzprofile aktiviert; globale und Nicht-EU-Profile sind deaktiviert. Innerhalb des EU-Profils kann AWS die Anfrage zwischen verfügbaren AWS-Regionen in der EU verarbeiten. Nach den AWS-Produktbedingungen werden Eingaben und Ausgaben nicht zum Training der Basismodelle verwendet.

Das Design Studio verarbeitet eingegebene Prompts, ausgewählte Modelle, generierte Inhalte sowie freiwillig hochgeladene Fotos, Logos und Dateinamen. Uploads werden in ein komprimiertes Bildformat umgewandelt; eingebettete Metadaten werden dabei entfernt. Gespeicherte Entwürfe einschließlich HTML-Snapshot, zugehöriger Bilder und der letzten 20 Versionen bleiben bis zur Löschung durch den Nutzer oder bis zur Kontolöschung erhalten. Gelöschte Entwürfe werden im täglichen Bereinigungslauf nach 29 Tagen endgültig entfernt, im Regelbetrieb damit innerhalb von 30 Tagen. Abgeschlossene technische Auftragsdatensätze zur Kostenreservierung werden ebenfalls im Regelbetrieb innerhalb von 30 Tagen entfernt; Abrechnungsbelege unterliegen den gesondert genannten Aufbewahrungsfristen. Störungen werden überwacht und nachbearbeitet.

Vom Design Studio erzeugte oder hochgeladene Bilder werden über eine zufällige, nicht öffentlich aufgelistete Bildadresse in die Vorschau eingebunden. Wer diese Adresse erhält, kann das Bild abrufen; sie ist kein passwortgeschützter Dateispeicher. Bildantworten werden nicht zur dauerhaften Browser-Zwischenspeicherung freigegeben. HTML- und ZIP-Downloads enthalten die Bilder direkt und benötigen dafür keine spätere Verbindung zu IT-Hugo. Mit der endgültigen Löschung des Bildes oder Entwurfs ist die Datei an der ursprünglichen Bildadresse nicht mehr abrufbar. Bereits heruntergeladene, exportierte oder von Empfängern gespeicherte Kopien liegen außerhalb der Kontrolle von IT-Hugo. Nutzer dürfen deshalb keine sensiblen oder personenbezogenen Daten in Bilder oder Prompts aufnehmen, die zur Veröffentlichung bestimmt sind, sofern dafür keine tragfähige Rechtsgrundlage besteht.

Bot-Chats werden im Portal-Webchat standardmäßig nicht dauerhaft in der Plattformdatenbank gespeichert. Für zusammenhängende Antworten wird ein vorübergehender Sitzungskontext verarbeitet. Bei Telegram, Discord oder anderen angebundenen Plattformen gelten zusätzlich die Datenschutz- und Speicherregeln des jeweiligen Plattformanbieters.

Der Support-Chat wird vor Beginn und während der Nutzung sichtbar als KI-Assistent gekennzeichnet. Nutzer werden damit klar darauf hingewiesen, dass Antworten automatisiert durch ein KI-System erzeugt werden; entsprechende Antworten tragen zusätzlich eine technische KI-Kennzeichnung.

Der IT-Hugo Support-Bot ist auf Hilfe zu IT-Hugo Diensten beschränkt. Er erhält keinen Zugriff auf Passwörter, vollständige API-Schlüssel, fremde Konten oder nicht freigegebene Kundendaten. Bei individuellen Kontofragen verweist er auf das geschützte Ticketsystem.

9. Bilder, Videos und Sprache

Bei der Bild- und Videogenerierung verarbeiten wir Prompt, Modell, Ausgabedatei, Laufzeit, Preis und technischen Jobstatus. Bilder im Portal-Webchat werden nach 15 Minuten entfernt. Fertige Videodateien sind höchstens 24 Stunden abrufbar und werden im anschließenden stündlichen Bereinigungslauf gelöscht. Technische Störungen können die physische Löschung verzögern; der Download bleibt nach Ablauf der Abruffrist gesperrt. Die für Abrechnung, Missbrauchsschutz und Fehlernachweis erforderlichen Video-Jobmetadaten einschließlich Prompt werden spätestens 30 Tage nach Ablauf der Datei gelöscht.

Bei aktivierter Spracherkennung werden Sprachnachrichten über einen internen, selbst betriebenen Speech-to-Text-Dienst transkribiert. Temporäre Audiodateien werden unmittelbar nach der Verarbeitung gelöscht. Der Text kann anschließend wie eine normale Nachricht im vorübergehenden Bot-Kontext verarbeitet werden.

Bei aktivierter interner Sprachausgabe wird die Antwort auf unserer Infrastruktur in eine Audiodatei umgewandelt. Temporäre Dateien werden nach der Übermittlung gelöscht. Eine dauerhafte Audioaufzeichnung ist standardmäßig deaktiviert.

Der gesonderte Telefonassistent befindet sich weiterhin in der geschlossenen Vorbereitung und ist nicht öffentlich bestellbar. Vor einer produktiven Freigabe werden Nutzer gesondert über Gesprächsablauf, Rechtsgrundlage, Empfänger und etwaige Speicherfristen informiert.

10. BYOK, externe Tools und Drittlandübermittlungen

Bei BYOK wählt der Nutzer den externen KI- oder Tool-Anbieter selbst und hinterlegt einen eigenen Zugang. IT-Hugo stellt die technische Verbindung bereit; Inhalte werden zur Ausführung an den gewählten Anbieter übermittelt. Für dessen Verarbeitung gelten dessen Vertrags- und Datenschutzbedingungen.

Vor dem Einsatz muss der Nutzer prüfen, ob der Anbieter für seinen Zweck, seine Datenarten und seine Rechtsgrundlage geeignet ist. Je nach Anbieter kann eine Übermittlung außerhalb der EU/des EWR stattfinden. Erforderlich sind dann insbesondere ein Angemessenheitsbeschluss oder geeignete Garantien wie EU-Standardvertragsklauseln und gegebenenfalls ergänzende Schutzmaßnahmen.

Bei Bots auf externen Kommunikationsplattformen werden Nachrichten technisch über die jeweilige Plattform übertragen. Nutzer dürfen darüber keine besonderen Kategorien personenbezogener Daten oder Geheimnisse verarbeiten, wenn hierfür keine tragfähige Rechtsgrundlage und kein geeigneter Schutz besteht.

11. Hostinganbieter, Auftragsverarbeiter und weitere Empfänger

Als Auftragsverarbeiter für Plattform-, Hosting- und Backupdienste setzen wir – je nach gebuchtem Dienst – insbesondere netcup GmbH, IONOS SE / IONOS Cloud, Amazon Web Services EMEA SARL, Hetzner Online GmbH und centron GmbH ein. Die konkret eingesetzten Unterauftragsverarbeiter sind im AVV aufgeführt.

Stripe, PayPal, TecSpace, die jeweils zuständige Domain-Registry und die Zertifizierungsstelle Let’s Encrypt / ISRG erhalten nur die für Zahlung, Domainregistrierung oder Zertifikatsausstellung erforderlichen Daten. Diese Empfänger handeln für ihre eigenen gesetzlichen oder vertraglichen Aufgaben nicht durchgängig als Unterauftragsverarbeiter von IT-Hugo.

Soweit ein Dienst ausnahmsweise Zugriffe aus einem Drittland ermöglichen kann, stützen wir dies auf die Voraussetzungen der Art. 44 ff. DSGVO, insbesondere Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln, und prüfen erforderliche ergänzende Maßnahmen.

12. Speicher- und Löschfristen

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Vertrags-, Steuer- und Rechnungsunterlagen werden je nach Dokumentart für 6, 8 oder 10 Jahre nach den handels- und steuerrechtlichen Vorgaben aufbewahrt.

Typische betriebliche Fristen sind:
– Sicherheits- und Zugriffslogs: regelmäßig 30 Tage
– Design-Studio-Entwürfe: bis zur Löschung; endgültige Entfernung spätestens nach 30 Tagen
– geschlossene Support-Tickets: regelmäßig 3 Jahre nach Abschluss
– Portal-Webchat-Bilder: 15 Minuten
– fertige Videodateien: 24 Stunden abrufbar, anschließender stündlicher Löschlauf; Video-Jobmetadaten: im Regelbetrieb innerhalb weiterer 30 Tage
– temporäre Sprachdateien: Löschung unmittelbar nach Verarbeitung
– gesperrte kostenpflichtige Dienste: Inhaltslöschung nach der vertraglichen Nachfrist von 7 Kalendertagen

Produktivdaten werden bei Kontolöschung grundsätzlich innerhalb von 30 Tagen entfernt, soweit keine gesetzliche Aufbewahrungspflicht besteht. Verschlüsselte Backups laufen kontrolliert aus ihrer Rotation aus. Kleine Sicherungen werden alle drei Stunden erstellt und nach täglichen, wöchentlichen und monatlichen Generationen rotiert; Vollsicherungen werden täglich erstellt und als letzte, tägliche, wöchentliche und monatliche Generationen aufbewahrt. Backups werden nur zur Wiederherstellung nach einem Ausfall verwendet. Bei einer Wiederherstellung werden bereits wirksame Löschungen erneut angewendet.

13. Ihre Rechte und Datenauskunft

Sie haben insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Außerdem können Sie eine erteilte Einwilligung mit Wirkung für die Zukunft widerrufen und sich bei einer Datenschutzaufsichtsbehörde beschweren.

Im eingeloggten Kundenkonto können Sie nach erneuter Passwortbestätigung eine strukturierte Datenauskunft als JSON-Datei herunterladen. Die Auskunft umfasst Konto-, Vertrags-, Verbrauchs- und Dienstdaten, nicht jedoch Passwörter, vollständige API-Schlüssel oder interne Sicherheitsgeheimnisse.

Für Datenschutzanfragen erreichen Sie uns unter datenschutz@it-hugo.de.

14. Meldungen rechtswidriger Inhalte

Für Inhaltsmeldungen speichern wir Fundstelle, Begründung, gegebenenfalls Name und E-Mail-Adresse, die Bestätigung nach bestem Wissen, Eingangszeit und unsere Entscheidung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 16 und 17 DSA sowie lit. f für die Abwehr von Missbrauch und Rechtsansprüchen. Eine gesetzlich vorgesehene Ausnahme von der Namens- und E-Mail-Angabe ist im Formular auswählbar.

Zugriff erhalten die zuständigen Mitarbeitenden. Betroffene Kunden erhalten erforderliche Informationen zu einer Einschränkung, grundsätzlich ohne Identität des Meldenden. Abgeschlossene Meldungen werden im täglichen Löschlauf drei Jahre nach Abschluss entfernt, sofern kein dokumentierter Rechtsstreit eine längere Aufbewahrung erfordert. Offene Vorgänge werden bis zur Klärung aufbewahrt und auf Erforderlichkeit überprüft.

Bestätigungs-E-Mails werden bei Versandfehlern erneut versucht. Kopien in dieser Versandwarteschlange werden im Regelbetrieb innerhalb von 30 Tagen nach erfolgreichem Versand gelöscht. Davon getrennte Vertrags- und Buchungsnachweise unterliegen den oben beschriebenen Fristen.

15. Zuständige Aufsichtsbehörde

Zuständige Aufsichtsbehörde ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Wilhelmstraße 7, 65185 Wiesbaden; Postanschrift: Postfach 3163, 65021 Wiesbaden. Sie können sich nach Art. 77 DSGVO auch an eine andere zuständige Aufsichtsbehörde wenden.