Datenschutzerklaerung

Diese Seite ergänzt die allgemeine Datenschutzerklaerung von Bernd Wiest Consulting um die Verarbeitung
personenbezogener Daten im Performance OS (Mitgliederbereich, Kundenkonto, digitale Programme).
Allgemeine Hinweise zu Hosting, Cookies, Analytics und Kontaktformularen finden Sie in der
Datenschutzerklaerung auf bernd-wiest.de.

Stand: 18.05.2026 ·
Geltungsbereich: premium.bernd-wiest.de (Performance OS)

1. Verantwortlicher

Verantwortlich im Sinne der DSGVO:

Bernd Wiest
Krankenhausstr. 14 B
64823 Groß-Umstadt
Telefon: 060789680332
E-Mail: b.wiest@bernd-wiest.de

2. Uebersicht: Welche Systeme verarbeiten Daten?

System Zweck Daten (Auszug) Rechtsgrundlage
WordPress-Kundenkonto Registrierung, Login, Zugang zu Inhalten E-Mail, Passwort (Hash), Name, Rolle Art. 6 Abs. 1 lit. b DSGVO
Plugin performance-os-core Zugangssteuerung, Bestellprotokoll, Aktivitätslog Usermeta, Bestell-IPN, Nutzungsereignisse Art. 6 Abs. 1 lit. b, f DSGVO
Digistore24 Zahlung, Rechnung, IPN an unsere Website E-Mail, Name, Bestell-/Zahlungs-IDs Art. 6 Abs. 1 lit. b DSGVO
Mautic (Marketing-Automation) Newsletter, Tags nach Kauf/Interesse E-Mail, Kontakt-ID, Tags Art. 6 Abs. 1 lit. a, b DSGVO
E-Mail-Versand (SMTP) Magic-Link, Systemmails E-Mail-Adresse, Link-Token (gehasht) Art. 6 Abs. 1 lit. b DSGVO
Browser localStorage Programm-Fortschritt lokal Erledigte Aktionen (IDs, kein Name) Art. 6 Abs. 1 lit. f DSGVO

3. Kundenkonto und Registrierung

Wenn Sie sich für Performance OS registrieren oder ein Konto erhalten, verarbeiten wir:

  • E-Mail-Adresse (Pflicht, Login und Kommunikation)
  • Passwort (nur als kryptografischer Hash in der WordPress-Datenbank)
  • optional Vorname bei Kauf über Digistore24
  • WordPress-Benutzername (technisch, oft abgeleitet von der E-Mail)

Bei freiwilliger Registrierung mit Newsletter-Einwilligung wird Ihre E-Mail zusätzlich für den
kostenlosen KI-Newsletter genutzt (siehe Einwilligungstext im Formular). Die Einwilligung können Sie
jederzeit widerrufen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Mitgliedschaft);
für Newsletter Art. 6 Abs. 1 lit. a DSGVO.

Speicherdauer: Bis zur Löschung Ihres Kontos; gesetzliche Aufbewahrungspflichten bleiben unberuehrt.

4. Login, Magic-Link und Kontoaktivierung

Nach einem Kauf oder zur Aktivierung kann Ihnen ein Magic-Link per E-Mail zugesandt werden.
Dazu speichern wir temporaer:

  • einen gehashten Token (pos_magic_token) in Ihrem Benutzerprofil
  • ein Ablaufdatum (pos_magic_token_expiry)

Der Link fuehrt zur Seite /activate/. Nach erfolgreicher Aktivierung werden Token und Ablauf
geloescht. Session-Cookies von WordPress dienen dem eingeloggten Zustand (technisch notwendig).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5. Digistore24 und Zahlungsabwicklung

Kostenpflichtige Programme (z. B. StepUp) werden über Digistore24 GmbH abgewickelt.
Vertragspartner und Zahlungsdienstleister ist Digistore24; Details:
Datenschutz Digistore24.

Unsere Website empfaengt nach dem Kauf automatisierte IPN-Benachrichtigungen
(Instant Payment Notification) unter /digistore/ipn. Dabei verarbeiten wir:

  • E-Mail des Käufers, Vorname (falls übermittelt)
  • Produkt-ID, Bestell-, Zahlungs- und Rechnungs-IDs
  • Event-Typ (z. B. Zahlung, Rückerstattung)
  • API-Modus (Test/Live) und Signaturpruefung (SHA-512)
  • Hash des Payloads (ohne Speicherung des vollständigen Klartext-Payloads als Standard)

Die Daten werden in der Tabelle wp_pos_orders protokolliert (Status, Fehlermeldungen, Zeitstempel),
um Zugänge korrekt zu vergeben, Doppelbuchungen zu vermeiden und Support anbieten zu können.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag); Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsprävention).

Speicherdauer: Bestellprotokolle in der Regel bis zu 10 Jahre (handels- und steuerrechtliche Nachweise);
bei berechtigtem Löschungsantrag frueher, soweit keine Aufbewahrungspflicht entgegensteht.

6. Zugangssteuerung und digitale Inhalte

Für freigeschaltete Inhalte (Prompts, Programme, Videos, Ressourcen) speichern wir in Ihrem Benutzerprofil:

  • pos_access_tags – Berechtigungs-Tags (z. B. stepup_user, smartwork)
  • pos_access_level – Zugangsstufe (z. B. kunde, premium)
  • pos_brand – Marken-/Mandantenzuordnung, falls relevant

Inhalte (CPT z. B. Programm, Video, Prompt) können eigene Zugangsfelder haben.
Ohne passende Berechtigung sehen Sie nur Teaser oder gesperrte Hinweise – die Prüfung erfolgt serverseitig.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

7. Nutzungsprotokoll (Aktivitätslog)

Das Plugin kann Nutzungsereignisse in wp_pos_activity speichern, z. B.:

  • Benutzer-ID, Objekttyp und -ID (z. B. Programm, Aktion)
  • Verb (z. B. abgeschlossen, geoeffnet)
  • Zeitstempel, optionale Metadaten (JSON)
  • Marke (brand), falls gesetzt

Zweck: Support, Produktverbesserung, Nachweis der Leistungserbringung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabilem Betrieb).

Speicherdauer: Derzeit bis zu 24 Monate, danach Anonymisierung oder Löschung, sofern kein berechtigtes Interesse entgegensteht.

8. Admin-Audit-Log

Änderungen an Zugängen durch Administratoren werden in wp_pos_admin_audit_log dokumentiert
(alter/neuer Zustand als JSON, Admin-ID, Zeitpunkt). Dies dient der Nachvollziehbarkeit und Sicherheit.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

9. Mautic (Marketing-Automation)

Wir nutzen Mautic, um Kontakte zu verwalten und – bei Einwilligung oder Vertragsbezug –
Newsletter sowie tag-basierte Kommunikation zu steuern. Uebermittelt werden typischerweise:

  • E-Mail-Adresse
  • Name (falls vorhanden)
  • Tags (z. B. stepup_user, newsletter)
  • interne Mautic-Kontakt-ID (in pos_mautic_contact_id am WordPress-User)

Die Synchronisation erfolgt asynchron (Warteschlange per WordPress-Cron), damit Zahlungsbenachrichtigungen
nicht verzögert werden. Mautic wird per HTTPS-API (Basic Auth) angesprochen; Serverstandort und AV-Vertrag
richten sich nach Ihrer Mautic-Hosting-Konfiguration.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Newsletter); Art. 6 Abs. 1 lit. b DSGVO (Kauf/Programm).

Widerruf Newsletter: Abmeldelink in jeder E-Mail oder E-Mail an
kontakt@bernd-wiest.de.

10. E-Mail-Versand

System-E-Mails (Magic-Link, Passwort zurücksetzen, Benachrichtigungen) versenden wir über den auf dem Server
konfigurierten SMTP-Dienst (z. B. FluentSMTP). Dabei verarbeitet der SMTP-Anbieter E-Mail-Adressen,
Betreff und Versandzeitpunkt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

11. Video-Bibliothek und Medien

Videos werden als Inhalte vom Typ Video bereitgestellt. Abspielen erfolgt über einen HTML5-Player;
Dateien liegen auf unserem Webspace oder werden per URL eingebunden. Beim Abspielen werden technisch
Server-Logdaten (IP, Zeit) beim Hoster erfasst (siehe Hosting in der Haupt-Datenschutzerklaerung).

Es werden keine YouTube-Einbettungen im Performance-OS-Video-Bereich als Standard gesetzt,
sofern nicht einzelne Inhalte ausdruecklich extern eingebunden sind.

12. Lokale Speicherung im Browser (localStorage)

Im Dashboard kann Ihr Programm-Fortschritt lokal im Browser unter Schluesseln wie
pos_done_* gespeichert werden. Diese Daten werden nicht automatisch an unsere Server übertragen.
Sie können sie löschen, indem Sie die Website-Daten im Browser löschen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Nutzerfreundlichkeit).

13. Social-Media-Links und Teilen-Funktionen

13.1 Links im Kopf- und Fussbereich

Icons zu LinkedIn, YouTube und TikTok sind normale Links. Erst wenn Sie klicken, verlassen Sie
unsere Website; es findet kein automatisches Tracking durch eingebettete Plugins statt.

13.2 Artikel teilen (Shariff-Prinzip)

Bei Blogartikeln werden Share-Buttons ohne vorab ladende Tracker eingebunden. Daten werden erst an
LinkedIn/Xing/X übermittelt, wenn Sie aktiv auf einen Button klicken.

13.3 Optionale LinkedIn-Automatisierung

Falls konfiguriert, kann beim Veröffentlichen eines Artikels eine Benachrichtigung an einen internen
Webhook (z. B. Zapier/Make) gesendet werden. Dies betrifft Redaktions-Workflows, nicht Besucherprofile.

14. Caching und Performance

Zur Beschleunigung kann ein Caching-Plugin (z. B. WP Rocket) eingesetzt werden. Eingeloggte Nutzer und
personenbezogene Mitgliederbereiche muessen vom Full-Page-Cache ausgeschlossen sein, damit keine
geschuetzten Inhalte für andere sichtbar werden.

15. Hinweis: s2Member

Frueher wurde teilweise das Plugin s2Member für Zugriffsrechte genutzt. s2Member ist entfernt.
Maßgebliche Zugriffssteuerung erfolgt ausschliesslich über Performance OS Core (pos_*-Daten).

16. Speicherdauer und Löschung (Zusammenfassung)

  • Kundenkonto: bis zur Löschung / Widerruf, danach Löschung oder Anonymisierung
  • Bestell-IPN-Log: siehe Abschnitt 5
  • Aktivitätslog: siehe Abschnitt 7
  • Magic-Link-Token: nach Aktivierung oder Ablauf
  • Mautic: nach Abmeldung / Löschungsantrag, ggf. gesperrt für gesetzliche Pflichten

17. Ihre Rechte

Sie haben die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit,
Widerspruch und Beschwerde bei einer Aufsichtsbehörde. Kontakt:
b.wiest@bernd-wiest.de.

Für Daten, die Digistore24 oder Mautic als eigenständige Verantwortliche verarbeiten, wenden Sie sich
bitte auch direkt an diese Anbieter.

18. Änderungen

Wir passen diese Ergänzung an, wenn sich Technik oder Rechtslage ändert. Die aktuelle Fassung ist auf
dieser Seite veröffentlicht.