Diese Erklärung beschreibt den geprüften Quell- und Konfigurationsstand: keine optionale Webanalyse, keine Marketing-Pixel, keine extern eingebetteten Medien, kein öffentliches Lead-Formular und keine öffentliche Cookie-Einwilligung. HanseMerkur-Partnerlinks über Awin sind technisch vorbereitet, ihre öffentliche Ausspielung ist derzeit jedoch gesperrt. Hosting- und E-Mail-Dienstleister werden als Kategorien von Empfängern benannt; ihre konkreten Vertrags-, Standort- und Löschdaten sind in der produktiven Verarbeitungsdokumentation zu führen und bei jeder Konfigurationsänderung gegen diese Erklärung zu prüfen.
1. Verantwortlicher
Inhaber: Roberto Festoso
Kostheimer Landstraße 75d
55246 Mainz-Kostheim
Deutschland
E-Mail: info@eloquin.de
Vollständige Anbieterkennzeichnung: Impressum
Ein Datenschutzbeauftragter ist nach dem derzeit dokumentierten Stand nicht benannt. Datenschutzanfragen können an die vorstehende E-Mail-Adresse gerichtet werden.
2. Bereitstellung der Website und Serverprotokolle
Beim Aufruf der Website verarbeitet der eingesetzte Hostingdienstleister technisch erforderliche Verbindungsdaten. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Referrer, Browser, Betriebssystem und Fehlerstatus gehören. Die Verarbeitung dient der sicheren, stabilen und missbrauchsarmen Bereitstellung der Website. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; berechtigte Interessen sind Betriebssicherheit, Fehleranalyse und Schutz vor Angriffen.
Empfänger ist der als Auftragsverarbeiter eingesetzte Hostingdienstleister. Die Anwendung schreibt Fehlerprotokolle aktuell über den Laravel-Kanal stack → single; eine anwendungsseitige Rotationsfrist ist nicht konfiguriert. Davon getrennte Zugriffs-, Firewall-, Backup- oder Sicherheitsprotokolle des Hosters richten sich nach der tatsächlich gebuchten Infrastruktur. Anbieter, Anschrift, Verarbeitungsland, Unterauftragsverarbeiter und konkrete Regelfrist werden in der produktiven Verarbeitungsdokumentation und im Auftragsverarbeitungsvertrag geführt. Ändern sie sich in einer für betroffene Personen wesentlichen Weise, wird diese Erklärung vor Einsatz des geänderten Dienstes aktualisiert.
3. Suche
Suchbegriffe werden über die URL an den Server übertragen, dort zur Abfrage veröffentlichter und indexierbarer Inhalte genutzt und von der Anwendung nicht als eigenes Suchprofil gespeichert. Da URLs in Serverprotokollen erscheinen können, dürfen in das Suchfeld keine Namen, Gesundheitsdaten, Vertragsnummern oder sonstigen vertraulichen Angaben eingegeben werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO mit dem Interesse, eine funktionsfähige interne Suche anzubieten.
4. Browserbasierte Produktprofile auf Inhaltsseiten
Die kurzen Produktprofil-Checks auf redaktionellen Inhaltsseiten werden ausschließlich im Browser ausgewertet. Diese Antworten werden weder an Versicherungsherz noch an Dritte übertragen und nicht dauerhaft gespeichert. Ein Neuladen setzt die Auswahl zurück.
5. Serverseitiger Versicherungsfinder
Der Versicherungsfinder unter /versicherungsfinder/ überträgt die ausgewählten groben Antworten an den Versicherungsherz-Server. Bei aktivierter Datenbankfunktion können eine zufällige Sitzungskennung, Fragenkatalog, Antworten, allgemeine Einordnung, Zeitstempel und Ablaufzeitpunkt gespeichert werden. Ohne aktive Datenbankfunktion erfolgt diese Speicherung nicht. Die Anwendung erhebt dabei weder Namen noch E-Mail-Adresse, Telefonnummer, konkrete Vertragsdaten oder Gesundheitsangaben und setzt für diesen öffentlichen Vorgang kein Sitzungs-Cookie.
Die Finder-Daten dienen ausschließlich der technischen Bereitstellung und Qualitätssicherung der angeforderten Auswertung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; berechtigte Interessen sind die funktionsfähige, sichere und nachvollziehbare Bereitstellung der Entscheidungshilfe. Gespeicherte Finder-Datensätze erhalten einen Ablaufzeitpunkt von 24 Stunden. Ein produktiv ausgeführter automatischer Löschlauf ist derzeit nicht technisch belegt. Die Anwendung speichert die IP-Adresse nicht im Finder-Datensatz; technisch getrennte Serverprotokolle können den Aufruf des Endpunkts enthalten. Bitte geben Sie keine persönlichen oder sensiblen Informationen ein.
Die Einordnung entfaltet keine rechtliche Wirkung, entscheidet nicht über Annahme, Beitrag oder Versicherungsschutz und ist keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO.
6. Cookies und lokaler Browser-Speicher
Die öffentlich erreichbaren Inhalts-, Such- und Finderseiten setzen nach dem aktuellen technischen Stand keine Cookies und speichern keine Auswahl im Local Storage oder Session Storage. Analyse-, Marketing- oder Personalisierungsdienste sind nicht eingebunden. Im geschützten Redaktionsbereich wird ein technisch erforderliches Sitzungs-Cookie für Anmeldung und CSRF-Schutz verwendet. Eine dauerhafte „angemeldet bleiben“-Funktion ist deaktiviert. Einzelheiten stehen unter Cookie-Einstellungen.
7. Affiliate- und externe Links
Die öffentliche Ausspielung der technisch vorbereiteten HanseMerkur-Angebotsbuttons ist derzeit gesperrt. Erst nach einer gesonderten Aktivierung würden die dann als „Anzeige“ und „Affiliate-Link“ gekennzeichneten Buttons über das Affiliate-Netzwerk Awin zu HanseMerkur führen. Vor einem bewussten Klick wird keine Verbindung zu Awin oder HanseMerkur hergestellt. Nach dem Klick verlässt der Nutzer Versicherungsherz; der Browser ruft zunächst die Awin-Tracking-Domain und anschließend das gewählte HanseMerkur-Ziel auf. Dabei können insbesondere IP-Adresse, Zeitpunkt, Browser- und Geräteinformationen, Referrer beziehungsweise Herkunfts-Domain sowie Kampagnen-, Publisher-, Klick- und Transaktionskennungen verarbeitet werden. Awin beschreibt seine Rolle für das Affiliate-Tracking als gemeinsame Verantwortlichkeit mit Advertisern und den meisten Publishern. Einzelheiten und Betroffenenrechte erläutern die Datenschutzerklärung von Awin und die Datenschutzhinweise der HanseMerkur.
Die Weiterleitung und Provisionszuordnung dienen der Durchführung des vom Nutzer bewusst angeforderten Partnerwegs und dem berechtigten Interesse an der transparenten Finanzierung dieses kostenlosen Informationsangebots, Art. 6 Abs. 1 lit. f DSGVO. Soweit Awin oder HanseMerkur Cookies oder andere nicht unbedingt erforderliche Informationen auf dem Endgerät speichern oder auslesen, müssen die jeweils verantwortlichen Stellen die Anforderungen des § 25 TDDDG erfüllen. Eine bloße Information auf Versicherungsherz ersetzt keine erforderliche Einwilligung. Die Referrer-Richtlinie von Versicherungsherz begrenzt externe Herkunftsangaben auf die Domain-Herkunft.
8. Kontakt per E-Mail
Bei einer Kontaktaufnahme verarbeiten wir die mitgeteilten Kontaktdaten und Inhalte, um die Anfrage zu bearbeiten. Rechtsgrundlage ist je nach Anliegen Art. 6 Abs. 1 lit. b DSGVO für vertragliche oder vorvertragliche Kommunikation oder Art. 6 Abs. 1 lit. f DSGVO für sonstige Anfragen. Empfänger können der eingesetzte E-Mail- und Hostingdienstleister als Auftragsverarbeiter sowie, soweit zur Beantwortung erforderlich und rechtlich zulässig, ausdrücklich benannte Beteiligte sein.
Anfragen werden gelöscht, wenn sie erledigt sind und keine gesetzlichen Aufbewahrungs-, Nachweis- oder Rechtsverteidigungsinteressen entgegenstehen. Gesetzlich aufbewahrungspflichtige Geschäftsunterlagen werden für die jeweils vorgeschriebene Dauer gesperrt aufbewahrt.
9. Geschützter Redaktionsbereich
Für berechtigte Redaktionskonten verarbeitet die Anwendung Name, E-Mail-Adresse, Passwort-Hash, Rolle, Aktivstatus, letzten Anmeldezeitpunkt, Sitzungskennung und ein Änderungsprotokoll zu administrativen Vorgängen. Zweck sind Authentifizierung, Rechteverwaltung, Missbrauchsschutz und redaktionelle Nachvollziehbarkeit. Rechtsgrundlagen sind je nach Rechtsverhältnis Art. 6 Abs. 1 lit. b und lit. f DSGVO. Beim Aufruf des geschützten Redaktions-Logins setzt die Anwendung XSRF-TOKEN und __Host-versicherungsherz-session. Die reguläre Inaktivitätsfrist beträgt 120 Minuten; das Sitzungs-Cookie endet außerdem beim Schließen des Browsers. Beide Cookies verwenden Secure und SameSite=Strict; das Sitzungs-Cookie zusätzlich HttpOnly. Die Laravel-Sitzungsdaten werden verschlüsselt gespeichert. Integrations- und Trackingparameter werden im Änderungsprotokoll maskiert. Für Änderungsprotokolle ist in der Anwendung ein Sollwert von 365 Tagen konfiguriert. Ein produktiv ausgeführter täglicher Löschlauf ist derzeit nicht technisch belegt. Getrennte Serverprotokolle bleiben nach Abschnitt 2 möglich.
10. Kein öffentliches Kontakt- oder Lead-Formular
Der aktuelle öffentliche Stand enthält kein Formular zur Übermittlung von Namen, Telefonnummern, Gesundheitsdaten, Vertragsdaten oder Versicherungsanfragen an Versicherungsherz oder Partner. Vorhandene Datenbankstrukturen für eine mögliche spätere Lead-Funktion sind öffentlich nicht angebunden und bewirken keine Datenerhebung. Eine Aktivierung ist technisch standardmäßig gesperrt und setzt eine neue Datenschutz-, Einwilligungs-, Empfänger- und Löschprüfung voraus.
11. Keine Analyse-, Marketing- oder externen Mediendienste
Der aktuelle öffentliche Quellstand bindet keine Webanalyse, Werbenetzwerke, Social-Media-Plugins, externen Schriftarten, Karten oder Videos ein. Vor jeder späteren Aktivierung müssen Rechtsgrundlage, Empfänger, Speicherdauer, Drittlandtransfer und – soweit erforderlich – eine vorherige Einwilligung technisch umgesetzt und diese Erklärung aktualisiert werden.
12. Empfänger und Drittlandübermittlungen
Wir übermitteln Daten nur, wenn dies für die genannten Zwecke erforderlich, vertraglich abgesichert oder gesetzlich vorgeschrieben ist. Für die eigene Website ist kein gezielter Drittlandtransfer dokumentiert. Werden später Dienstleister außerhalb des Europäischen Wirtschaftsraums eingesetzt, sind die Voraussetzungen der Art. 44 ff. DSGVO vorab zu prüfen und hier konkret offenzulegen.
13. Rechte betroffener Personen
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Sie können einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aus Gründen Ihrer besonderen Situation widersprechen. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.
Zuständige Aufsichtsbehörde für private Unternehmen mit Sitz in Hessen ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden; Dienstgebäude: Wilhelmstraße 7, 65185 Wiesbaden. Informationen und Beschwerdewege: datenschutz.hessen.de.
14. Pflichtinformationen und Rechtsgrundlagen
Die Informationspflichten ergeben sich insbesondere aus Art. 13 DSGVO; der Zugriff auf Informationen in Endgeräten ist in § 25 TDDDG geregelt. Diese Links sind Belegquellen, keine Partnerlinks.
15. Sicherheit und Änderungen
Wir setzen angemessene technische und organisatorische Maßnahmen ein, darunter Transportverschlüsselung im Produktivbetrieb, restriktive Sicherheitsheader, Zugriffsbeschränkungen und automatische Löschläufe. Kein Internetdienst kann absolute Sicherheit garantieren. Diese Erklärung wird angepasst, wenn sich Technik, Anbieter oder Rechtslage ändern.
Stand: 11. September 2026
