Datenschutz.

Diese Erklärung beschreibt, welche Daten wir beim Besuch dieser Website und bei einer Anfrage über unsere Formulare verarbeiten — und welche wir bewusst nicht verarbeiten. Stand: 23. August 2026.

01Verantwortlicher und Kontakt

Verantwortlich für die Datenverarbeitung auf dieser Website ist die MerkurOffice work & events GmbH, Kurfürstendamm 46, 10707 Berlin, E-Mail: hello@merkuroffice.de, Telefon: +49 173 8592211. Angaben zur vertretungsberechtigten Geschäftsführung, zum Registereintrag und zur Umsatzsteuer-ID finden Sie in unserem Impressum.

02Datenschutzbeauftragte

Als Datenschutzbeauftragte ist Daniela Gaubig benannt. Sie erreichen sie unter hello@merkuroffice.deoder postalisch unter der in Kapitel 1 genannten Anschrift mit dem Zusatz „Datenschutz“.

03Hosting und Infrastruktur

Diese Website wird als Container-Anwendung (Docker) betrieben. Die Container-Images liegen in einer privaten Registry (AWS ECR); der Betrieb erfolgt auf einer Container-Plattform, die der IT-Dienstleister unseres Hauses verwaltet. Die eingesetzten Server stehen innerhalb der Europäischen Union.

Beim Aufruf der Website verarbeitet die Infrastruktur technisch notwendige Verbindungsdaten (zum Beispiel die IP-Adresse Ihres Geräts), um die Seite auszuliefern. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb der Website (Art. 6 Abs. 1 lit. f DSGVO).

04Server-Protokolle

Die Anwendung selbst speichert Ihre IP-Adresse nicht. Die Anwendungs-Protokolle enthalten an keiner Stelle Personendaten im Klartext: Ihre E-Mail-Adresse erscheint dort ausschließlich als gekürzter SHA-256-Hashwert (die ersten zwölf Zeichen), Validierungsfehler nur als Feldnamen ohne Feldwerte.

Ihre IP-Adresse wird in der Anwendung an genau zwei Stellen kurzzeitig verarbeitet, ohne gespeichert zu werden: flüchtig im Arbeitsspeicher als Zählschlüssel einer Missbrauchsbremse. Höchstens fünf Anfragen je zehn Minuten, die Einträge verfallen mit dem Zeitfenster. Rechtsgrundlage der Missbrauchsabwehr ist Art. 6 Abs. 1 lit. f DSGVO.

Die vorgelagerte Infrastruktur unseres IT-Dienstleisters kann darüber hinaus technische Zugriffsprotokolle führen. Diese dienen ausschließlich dem sicheren Betrieb und der Missbrauchsabwehr und werden nach kurzer Zeit gelöscht.

05Web-Schriften

Diese Website verwendet die Schriftarten Syne, DM Sans und Space Mono. Die Schriftdateien werden bereits beim Erstellen der Website heruntergeladen und anschließend von unserer eigenen Domain ausgeliefert. Beim Besuch der Website stellt Ihr Browser keine Verbindung zu Google-Servern her, um Schriften zu laden; es werden dabei keine Daten an Google übertragen.

06Kontaktformular der Website

In der Kontakt-Sektion können Sie uns eine Anfrage senden. Dabei verarbeiten wir die von Ihnen eingegebenen Daten: Name, E-Mail-Adresse, Interesse, optional Nachricht, Wunsch-Fläche, Gästezahl und Wunschtermin sowie den Zeitpunkt des Eingangs.

Die Anfrage wird uns per E-Mail über den Versanddienst AWS SES zugestellt (Kapitel 14); als Antwortadresse ist Ihre E-Mail-Adresse hinterlegt, damit wir Ihnen direkt antworten können. Sie erhalten zusätzlich eine automatische Eingangsbestätigung. Zusätzlich wird die Anfrage als Zeile in einer internen Google-Tabelle erfasst (Kapitel 8), um die Bearbeitung im Team zu organisieren. Die Absendung setzt voraus, dass Sie den Datenschutzhinweis aktiv bestätigen; das Feld ist nicht vorbelegt.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung beziehungsweise Durchführung eines Vertrags über unsere Leistungen), daneben Art. 6 Abs. 1 lit. f DSGVO (effiziente Bearbeitung eingehender Anfragen).

07Anfrage-Strecken unter /anfrage/*

Unter /anfrage/* bieten wir geführte Anfrage-Strecken an (Events, Coworking, Büro): Sie beantworten wenige Auswahlfragen und hinterlassen im letzten Schritt Ihre Kontaktdaten. Verarbeitet werden dabei: Ihre Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer; je nach Strecke Firma — bei der Büro-Strecke als Pflichtfeld — und optionale Anmerkungen), Ihre Antworten auf die Auswahlfragen, Ihr Newsletter-Wunsch (Kontrollkästchen, niemals vorangekreuzt), Ihre Bestätigung des Datenschutzhinweises (ebenfalls niemals vorangekreuzt), der zum Absendezeitpunkt hinterlegte Einwilligungszustand (Statistik/Marketing, gegebenenfalls mit Consent-Kennung — als Nachweis, Kapitel 8), Herkunftsdaten Ihres Besuchs (UTM-Parameter, Klick-Kennungen, Einstiegsseite, Referrer — soweit vorhanden) sowie technische Absende-Metadaten (Zeitstempel von Formularbeginn und Absendung, eine zufällige Absende-Kennung).

Nach dem Absenden bewertet unser Server Ihre Antworten mit einem einfachen Punktesystem und ordnet die Anfrage einer Dringlichkeitsstufe zu — ausschließlich, um die Bearbeitungsreihenfolge im Team zu steuern (Kapitel 20). Zum Schutz vor automatisiertem Missbrauch setzen wir ein unsichtbares Formularfeld, eine Mindest-Ausfüllzeit von fünf Sekunden und eine Anfragebegrenzung ein; außerdem begrenzen wir die Größe einer Anfrage und prüfen deren Herkunft.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für die Bearbeitung Ihrer Anfrage, Art. 6 Abs. 1 lit. a DSGVO für den optionalen Newsletter-Wunsch (derzeit findet kein Newsletter-Versand statt; Ihr Interesse wird lediglich gespeichert, und vor einem künftigen Versand richten wir ein separates, bestätigtes Anmeldeverfahren ein), Art. 6 Abs. 1 lit. f DSGVO für die Missbrauchsabwehr.

08Empfänger und Speicherorte der Anfrage-Daten

Damit keine Anfrage verloren geht, wird jede abgesendete Anfrage parallel an mehrere interne Ebenen verteilt:

  • Archiv (führendes System): Der vollständige Anfrage-Datensatz wird als Datei in einem privaten AWS-S3-Speicher in der Region Frankfurt (eu-central-1) abgelegt.
  • Google-Tabelle: Der Datensatz wird über ein Google-Apps-Script als Zeile in eine interne Google-Tabelle geschrieben (Kontaktdaten, Antworten, Herkunftsdaten, Bewertung). Die letzte Spalte enthält den Datensatz noch einmal als Rohtext — einschließlich des Einwilligungszustands zum Absendezeitpunkt, den wir zu Nachweiszwecken aufbewahren.
  • E-Mail: eine Benachrichtigung an unser Team und eine Eingangsbestätigung an Sie, beides über AWS SES (Kapitel 13).

Speicherdauer: Wir bewahren Anfrage-Daten so lange auf, wie es für die Bearbeitung Ihrer Anfrage und die Anbahnung eines Vertrags erforderlich ist. Danach löschen wir sie, sofern keine gesetzlichen Aufbewahrungspflichten (insbesondere handels- und steuerrechtliche) entgegenstehen; solche Pflichten treten regelmäßig dann ein, wenn aus der Anfrage ein Vertrag entsteht.

09Einwilligungsverwaltung (Cookiebot)

Für die Verwaltung Ihrer Einwilligungen setzen wir den Consent-Manager Cookiebot des Anbieters Cybot A/S ein. Das Cookiebot-Script lädt unabhängig von einer Einwilligungskategorie — es ist der Erfassungsmechanismus der Einwilligung selbst, kein Werbe- oder Statistik-Tag.

Technisch läuft Cookiebot bei uns im sogenannten Manual-Blocking-Modus: Die eigentliche Blockierung übernehmen nicht Cookiebot-Filter, sondern unser eigener Code — Mess- und Werbe-Scripts werden erst dann überhaupt in die Seite eingefügt, wenn die passende Einwilligung vorliegt (Kapitel 11 und 12). Zusätzlich setzen wir Google Consent Mode v2 mit dem Standardwert „abgelehnt“ für alle vier Signale, als allererstes Script der Seite — noch bevor irgendein anderes Script läuft. Ihre Entscheidung speichert Cookiebot in einem eigenen Consent-Cookie.

Rechtsgrundlage für die Einwilligungsverwaltung ist unsere rechtliche Verpflichtung, Einwilligungen einzuholen und nachzuweisen (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 DSGVO, § 25 TDDDG).

10Betrieb ohne Einwilligung

Wenn Sie im Banner ablehnen oder gar nicht entscheiden, lädt kein Mess- oder Werbe-Script, es wird kein Werbe-Cookie gesetzt, und es wird kein Conversion-Ereignis ausgelöst. Die Anfrage-Strecken und das Kontaktformular funktionieren davon vollständig unberührt — Ablehnen ist ohne Funktionsverlust möglich.

Unabhängig von jeder Einwilligung nutzt die Anfrage-Strecke vier rein technische Einträge im Sitzungsspeicher Ihres Browsers (kein Cookie; die Einträge überleben das Schließen des Tabs nicht):

  • Ihre bisherigen Antworten und der zuletzt aktive Schritt, damit Sie nach einer Unterbrechung fortsetzen können. Dieser Eintrag enthält niemals Kontaktdaten. Gültigkeit: 30 Minuten, danach automatisch verworfen.
  • Ihr Kontaktformular-Entwurf (Name, E-Mail, Telefon, Firma, Anmerkungen), damit beim Zurückblättern nichts verloren geht. Wird beim erfolgreichen Absenden gelöscht, spätestens mit dem Schließen des Tabs.
  • Ein reines Ja/Nein-Kennzeichen, dass tatsächlich abgesendet wurde; nur damit zeigt die Danke-Seite Inhalt.
  • Herkunftsdaten des Besuchs (UTM-Parameter, Klick-Kennungen, Einstiegsseite, Referrer).

Diese Einträge dienen ausschließlich der Funktion der Anfrage-Strecke (§ 25 Abs. 2 Nr. 2 TDDDG — unbedingt erforderlich); Rechtsgrundlage der damit verbundenen Datenverarbeitung ist Art. 6 Abs. 1 lit. b und f DSGVO. Ein fünfter Eintrag entsteht nur nach erteilter Statistik- oder Marketing-Einwilligung und wird in Kapitel 11 beschrieben.

11Google Ads Conversion und Enhanced Conversions

Für die Messung unserer Google-Anzeigen setzen wir das Google-Tag (Google Ireland Limited) ein. Es lädt ausschließlich nach Ihrer Einwilligung in Marketing:

Google-Ads-Conversion: Auf der Danke-Seite nach einer echten Absendung wird ein Conversion-Ereignis mit der Anfrage-Kennung und einem je Strecke fest hinterlegten Wert ausgelöst. Zusätzlich nutzen wir Enhanced Conversions for Leads: Dabei übergeben wir Ihre E-Mail-Adresse und Telefonnummer im Klartext an das Google-Tag in Ihrem Browser; das Tag hasht beide Werte im Browser selbst, bevor sie an Google übertragen werden. Die dafür nötigen Werte überbrücken den Seitenwechsel zur Danke-Seite in einem kurzlebigen Sitzungsspeicher-Eintrag (höchstens zehn Minuten gültig, nach dem Auslösen sofort gelöscht); E-Mail und Telefonnummer werden dort nur bei Marketing-Einwilligung abgelegt.

Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG); zu Drittlandtransfers siehe Kapitel 14.

12Produktanalytik mit PostHog (EU) inklusive Session Replay

Zur Verbesserung unserer Anfrage-Strecken setzen wir die Analyseplattform PostHog in der EU-Region (Frankfurt) ein. Ihr Browser kontaktiert dabei ausschließlich unsere eigene Domain; die Weiterleitung an PostHog erfolgt serverseitig — Ihr Browser stellt keine direkte Verbindung zu einem PostHog-Server her.

PostHog arbeitet bei uns strukturell cookielos: Es wird kein Cookie und kein Eintrag im dauerhaften Browser-Speicher angelegt — auch dann nicht, wenn Sie in Statistik einwilligen. Eine automatische Erfassung von Klicks und Formularen ist abgeschaltet; erfasst werden ein Seitenaufruf-Ereignis sowie in den Anfrage-Strecken ein fest definiertes Set von Schritt-Ereignissen. Ein technisches Filter-Gate im Code lässt je Ereignis nur festgelegte Merkmale zu; Kontaktdaten können strukturell nicht an PostHog übertragen werden — auch Antwortwerte werden nur übernommen, wenn sie exakt einer vordefinierten Auswahloption entsprechen, Freitext ist ausgeschlossen.

Mit dem Absende-Ereignis reist eine pseudonyme Anfrage-Kennung mit. Diese Kennung ist dieselbe wie im internen Anfrage-Datensatz (Kapitel 8) und macht die Analytik-Daten für uns mit der jeweiligen Anfrage verknüpfbar — das ist beabsichtigt und wir legen es hier offen.

Session Replay (Aufzeichnung der Sitzung als Bildschirm-Abfolge) startet erst nach Ihrer Statistik-Einwilligung — vorher findet keine Aufzeichnung statt. Sämtliche Eingabefelder sind bei der Aufzeichnung global maskiert, sodass eingetippte Inhalte nicht im Klartext in der Aufzeichnung erscheinen. Aufzeichnungen bewahren wir nur so lange auf, wie es für die Auswertung erforderlich ist. Ohne Statistik-Einwilligung werden Ereignisse cookielos und ohne dauerhaften Geräte-Bezug erfasst; Rechtsgrundlage dafür ist unser berechtigtes Interesse an der Verbesserung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO).

13E-Mail-Versand über AWS SES

Für den Versand von Anfrage-Benachrichtigungen und Eingangsbestätigungen nutzen wir den E-Mail-Dienst Amazon SES (Versand über eine TLS-gesicherte Verbindung). Absender ist ausschließlich unsere dafür verifizierte Adresse hello@merkuroffice.de; bei Team-Benachrichtigungen ist Ihre E-Mail-Adresse als Antwortadresse hinterlegt, damit wir Ihnen direkt antworten können. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

14Drittlandtransfers

Unser Vertragspartner für die Anzeigen-Messung ist Google Ireland Limited (EU). Bei diesem Anbieter sowie bei Cybot A/S (Cookiebot), PostHog und Amazon Web Services ist eine Weitergabe von Daten an Konzernstellen in den USA oder anderen Drittländern möglich. Die Anbieter stützen solche Übermittlungen nach eigener Darstellung auf das EU-U.S. Data Privacy Framework beziehungsweise auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Auf Anfrage nennen wir Ihnen den für einen konkreten Anbieter geltenden Mechanismus.

15Übersicht der Empfänger

EmpfängerZweckDatenkategorienSpeicherort
IT-Dienstleister (Hosting)Betrieb der Websitetechnische VerbindungsdatenEuropäische Union
Amazon Web Services — S3Anfrage-ArchivKontaktdaten, Antworten, Herkunfts- und EinwilligungsdatenFrankfurt (eu-central-1)
Amazon Web Services — SESE-Mail-VersandKontaktdaten, AntwortenFrankfurt (eu-central-1)
Google (Sheets / Apps Script)interne Arbeitsliste des TeamsKontaktdaten, Antworten, Herkunft, EinwilligungsnachweisEuropäische Union / Drittland (Kapitel 14)
Google Ireland Limited (Ads)Conversion-Messungpseudonyme Ereignisdaten, Anfrage-Kennung; bei Enhanced Conversions E-Mail und Telefon (im Browser gehasht)Europäische Union / Drittland (Kapitel 14)
Cybot A/S (Cookiebot)EinwilligungsverwaltungEinwilligungsentscheidung, Consent-KennungEuropäische Union
PostHog (EU-Region)Produktanalytik, Session Replaypseudonyme Ereignisdaten, Anfrage-Kennung, maskierte AufzeichnungenFrankfurt (EU)

16Ihre Rechte

Sie haben gegenüber uns das Recht auf Auskunft über die Sie betreffenden personenbezogenen Daten (Art. 15 DSGVO), auf Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21 DSGVO). Für alle Anliegen genügt eine formlose Nachricht an hello@merkuroffice.de oder an die in Kapitel 1 genannte Postanschrift.

17Widerruf Ihrer Einwilligung

Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO) — über das Cookie-Banner, das Sie jederzeit erneut aufrufen können.

Wirkung des Widerrufs: Ab dem Widerruf laden die Mess- und Werbe-Scripts nicht mehr, und es wird kein Conversion-Ereignis mehr ausgelöst. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt; bereits an Google oder PostHog übermittelte Ereignisse können Sie beim jeweiligen Anbieter löschen lassen. Auf Wunsch unterstützen wir Sie dabei über den Kontaktweg aus Kapitel 16.

18Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Für uns zuständig ist: Der Sächsische Datenschutzbeauftragte, Devrientstraße 5, 01067 Dresden.

19Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung (Art. 22 DSGVO) findet nicht statt. Zur Einordnung: Unser Server berechnet aus Ihren Antworten in der Anfrage-Strecke einen internen Punktwert und eine Stufe. Diese Stufe steuert ausschließlich die Bearbeitungsreihenfolge in unserem Team — jede Anfrage wird unabhängig davon von einem Menschen gelesen und persönlich beantwortet. Es wird keine Anfrage aufgrund des Punktwerts abgelehnt, anders bepreist oder sonst mit Rechtsfolgen belegt.

20Stand und Änderungen dieser Erklärung

Stand dieser Datenschutzerklärung: 23. August 2026. Wir passen diese Erklärung an, sobald sich die eingesetzten Dienste, die Rechtslage oder unsere Abläufe ändern; es gilt jeweils die hier veröffentlichte Fassung.

Schreib uns