Diese Seite erklärt, welche personenbezogenen Daten diese Anwendung verarbeitet, zu welchem Zweck und wie lange sie aufbewahrt werden.
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist die im Impressum dieser Anwendung genannte Person; Name, Anschrift und Kontaktmöglichkeit stehen dort.
Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags, insbesondere Anmeldung/Login), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an dem technisch notwendigen Session-Cookie und dem CSRF-Schutz zur sicheren Bereitstellung der Anwendung) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Anmeldung zur Warteliste. Auf Art. 6 Abs. 1 lit. f DSGVO stützen sich außerdem alle drei im Abschnitt Missbrauchsschutz beschriebenen Hash-Werte, die aus deiner IP-Adresse, aus deiner E-Mail-Adresse und aus dem Token gebildet werden (berechtigtes Interesse am Schutz der Warteliste vor Missbrauch), die im Abschnitt Zugriffsprotokolle beschriebenen Protokollzeilen (berechtigtes Interesse an Betriebssicherheit und Missbrauchsabwehr) sowie die im Abschnitt Aufbewahrung und Löschung beschriebene Ausnahme für Sicherungskopien, System-Snapshots und Betriebssystem-Protokolle (berechtigtes Interesse an Datensicherung und Betriebsfähigkeit). Für die im Abschnitt Postfächer beschriebene Bearbeitung eingehender Nachrichten gilt Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 12 ff. DSGVO, soweit du damit eines deiner Rechte nach Art. 15 bis 21 DSGVO geltend machst; für alle übrigen Nachrichten, für Antworten auf Warteliste-Mails und für Zustellfehlermeldungen gilt Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung eingehender Nachrichten und an einem funktionierenden Mailversand).
Diese Anwendung setzt genau ein technisch notwendiges Cookie: ein Session-Cookie (HttpOnly, Secure, SameSite=Lax) zur Anmeldung. Ergänzend schützt ein an die Sitzung gebundenes Synchronizer-Token (Formularfeld bzw. Anfrage-Header, kein Cookie) vor Cross-Site-Request-Forgery. Es werden keine Tracking-, Analyse- oder Marketing-Cookies gesetzt; für rein technisch notwendige Cookies ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich.
Für Anmeldung und Einladungen wird die E-Mail-Adresse deines Konto-Zugangs verarbeitet. Diese Betreiber-/Account-Daten werden datenminimiert erhoben, nicht in Logs geschrieben und unterliegen der nachfolgend beschriebenen Lösch-/Deaktivierungssemantik.
Für die Anmeldung zur Warteliste werden deine E-Mail-Adresse, der Anmeldezeitpunkt, die Anmeldequelle, deine Spracheinstellung und die Fassung des eingewilligten Textes verarbeitet; die zugehörigen Bestätigungs- und Austragungs-Token werden ausschließlich gehasht gespeichert, niemals im Klartext. Die Verarbeitung dient drei Zwecken: der Führung auf der Warteliste, dem Versand von Produkt- und Launch-Updates per E-Mail und der Auswertung, ob der Domain-Teil deiner Adresse zu einem Freemail-Anbieter gehört; dieses Ergebnis fließt nur in eine Gesamtzahl ein. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); jede versendete E-Mail enthält einen Austragungs-Link, über den du die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen kannst. Du kannst die Einwilligung außerdem formlos widerrufen: Eine Nachricht an die im Impressum genannte Kontaktmöglichkeit genügt, eine Begründung ist nicht nötig; gib darin bitte die E-Mail-Adresse an, mit der du dich angemeldet hast. Lässt sich dein Widerruf nicht eindeutig zuordnen, fragen wir über dieselbe Adresse zurück. Auch der formlose Widerruf wirkt nur für die Zukunft; die bis dahin erfolgte Verarbeitung bleibt rechtmäßig. Wir löschen daraufhin deinen Eintrag auf der Warteliste und setzen den Hash-Wert aus deiner E-Mail-Adresse zurück, den der Abschnitt Missbrauchsschutz beschreibt; das Zurücksetzen erfolgt auch dann, wenn zu deiner Adresse kein Eintrag mehr besteht. Anders als bei den fristgebundenen Löschungen warten wir damit nicht auf den nächsten Aufräumlauf: Wir löschen den Eintrag, sobald wir deinen Widerruf bearbeiten. Wie wir deine Nachricht selbst behandeln, steht im Abschnitt Postfächer. Näheres zur Aufbewahrung steht im Abschnitt Aufbewahrung und Löschung.
Zum Schutz der Warteliste vor Missbrauch (etwa massenhaften Anmeldungen aus einer einzelnen Quelle) bildet die Anwendung drei mit einem serverseitigen Geheimnis gepfefferte Hash-Werte, die ausschließlich als Schlüssel für ein Rate-Limit dienen: einen aus deiner IP-Adresse, einen aus deiner E-Mail-Adresse und einen aus dem Token, mit dem du deine Anmeldung bestätigst oder dich von der Warteliste austrägst. Der Hash-Wert aus deiner IP-Adresse entsteht bei jedem abgesendeten Formular der Warteliste — beim Anmelden, beim Bestätigen und beim Austragen —, der Hash-Wert aus deiner E-Mail-Adresse nur beim Anmelden und der Hash-Wert aus dem Token nur beim Bestätigen und beim Austragen. Jeder von ihnen entsteht, bevor die Anwendung über die Anfrage entscheidet — also auch bei einer Anfrage, die sie abweist, und bevor deine Anmeldung bestätigt ist. Bei diesen Anfragen wird deine IP-Adresse selbst nicht gespeichert: Die Warteliste-Seiten, also alle Adressen, die mit /waitlist beginnen, sind vom Zugriffsprotokoll ausgenommen. Rufst du andere Seiten auf — etwa die Einstiegsseite mit dem Anmeldeformular —, steht deine IP-Adresse dagegen im Zugriffsprotokoll; Einzelheiten stehen im Abschnitt Zugriffsprotokolle. Rechtsgrundlage ist für alle drei Hash-Werte ausdrücklich nicht deine Einwilligung, sondern das berechtigte Interesse am Schutz vor Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Jeder dieser Hash-Werte wird 30 Tage nach Beginn des jeweiligen Zählfensters — des Zeitraums, über den die Anwendung die Anfragen zählt — zur Löschung fällig; gelöscht wird spätestens mit dem nächsten Aufräumlauf. Sicherungskopien, System-Snapshots und Betriebssystem-Protokolle sind von dieser Löschung nicht erfasst; Zweck, Rechtsgrundlage und Obergrenze je Kategorie stehen im Abschnitt Aufbewahrung und Löschung. Der Hash-Wert aus deiner IP-Adresse wird nicht vorzeitig zurückgesetzt, weil die Anwendung die zugehörige IP-Adresse nicht speichert und ihn deshalb keiner Anmeldung zuordnen kann. Eine Austragung von der Warteliste löscht diesen Eintrag nicht mit. Auch der Hash-Wert aus dem Token wird nicht zurückgesetzt; er hat keinen Bezug zu deiner E-Mail-Adresse, weil er über eine getrennte Ableitung entsteht. Der Hash-Wert aus deiner E-Mail-Adresse wird dagegen zurückgesetzt, sobald du dich austrägst, deine Einwilligung formlos widerrufst oder eine unbestätigte Anmeldung gelöscht wird; das Zurücksetzen erfolgt auch dann, wenn zu deiner Adresse kein Eintrag mehr besteht.
Der Webserver dieser Anwendung führt ein Zugriffsprotokoll über die Aufrufe der beiden Web-Adressen, unter denen die Oberfläche erreichbar ist. Nicht protokolliert werden Anfragen an die Warteliste-Seiten sowie an Einladungs-, Freigabe- und Bestätigungs-Links — alle Adressen, die mit /waitlist, /invitations/accept, /share/ oder /confirm-email beginnen: Für sie entsteht kein Zugriffseintrag, damit weder die Einmal-Token aus solchen Links noch die IP-Adressen dieser Anfragen im Protokoll erscheinen. Für jede andere Anfrage — etwa an die Einstiegsseite mit dem Anmeldeformular — entsteht eine Zeile mit dem Zeitpunkt, deiner IP-Adresse und dem Quellport, der aufgerufenen Web-Adresse und dem angefragten Pfad, der Anfragemethode und der Protokollversion, dem Statuscode der Antwort, der empfangenen und der gesendeten Datenmenge, der Bearbeitungsdauer, technischen Angaben zur verschlüsselten Verbindung (Version, Verschlüsselungsverfahren, aufgerufener Hostname), den von deinem Browser mitgesendeten Kopfzeilen — darunter die Browserkennung (User-Agent) und die zuvor besuchte Seite (Referer) — sowie den Kopfzeilen der Antwort. In dieselbe Datei schreibt der Webserver außerdem seine Fehler- und Serverzeilen; sie entstehen für alle Adressen dieser Anwendung, auch für die Programmierschnittstelle (API), die selbst kein Zugriffsprotokoll führt, und unabhängig von der genannten Ausnahme. Sie nennen den Zeitpunkt, die aufgerufene Web-Adresse, die Anfragemethode und die Protokollversion, den Statuscode, die Bearbeitungsdauer, die Fehlermeldung und dieselben technischen Angaben zur verschlüsselten Verbindung — weder den angefragten Pfad noch deine IP-Adresse noch die von deinem Browser gesendeten Kopfzeilen. Zweck der Protokollierung sind Betriebssicherheit und die Abwehr von Missbrauch; Rechtsgrundlage ist das berechtigte Interesse daran (Art. 6 Abs. 1 lit. f DSGVO). Das gilt für jede Anfrage, die nicht von der Protokollierung ausgenommen ist. Jede einzelne Zeile wird nach höchstens 33 Tagen gelöscht, unabhängig davon, wie viele Anfragen die Anwendung erreichen; die Frist ergibt sich aus dem täglichen Wechsel der Protokolldatei und der befristeten Aufbewahrung der gewechselten Dateien. Sicherungskopien, System-Snapshots und Betriebssystem-Protokolle sind in diese Frist nicht eingerechnet.
Im aktuellen Self-Use-Betrieb ist der Empfängerkreis für Account- und Einladungs-Mails ausschließlich auf Founder-/Admin-Adressen beschränkt; für Warteliste-Mails besteht ein eigener, unabhängiger Empfängerkreis der Interessenten mit erteilter Einwilligung. Es werden keine Report-Inhalte versendet. Hosting und Mailversand — Einladungs-Mails sowie Warteliste-Mails (Bestätigung und Rundversand) — erbringt ein und derselbe EU-residente Anbieter in zwei Rollen; mit ihm besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Die Postfächer, in denen wir E-Mail empfangen, beschreibt der Abschnitt Postfächer. Für den geplanten Abrechnungsverkehr wird zusätzlich Stripe als Zahlungsdienstleister eingesetzt (Rechnungs-/Zahlungsdaten, Zweck Abrechnung; Region und Transferbasis werden vor erster Nutzung verifiziert).
Diese Anwendung nutzt zwei E-Mail-Postfächer: das im Impressum genannte Kontaktpostfach und das Postfach, aus dem die Warteliste-Mails versendet werden. Beide betreibt derselbe EU-residente Anbieter für uns, der auch das Hosting und den Mailversand übernimmt; mit ihm besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Schreibst du uns — an die im Impressum genannte Kontaktmöglichkeit oder als Antwort auf eine Warteliste-Mail —, verarbeiten wir deine Absenderadresse, den Inhalt deiner Nachricht und die technischen Kopfzeilen der E-Mail, um dein Anliegen zu bearbeiten und dir zu antworten. Machst du dabei eines deiner Rechte nach Art. 15 bis 21 DSGVO geltend — etwa Auskunft, Berichtigung, Löschung oder Widerspruch —, ist Rechtsgrundlage unsere rechtliche Verpflichtung, dieses Anliegen zu bearbeiten (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 12 ff. DSGVO). Für alle übrigen Anfragen und für Antworten auf Warteliste-Mails ist Rechtsgrundlage unser berechtigtes Interesse daran, eingehende Nachrichten zu beantworten (Art. 6 Abs. 1 lit. f DSGVO). In beiden Fällen werden deine Nachricht und unsere Antwort einen Monat nach Abschluss der Bearbeitung zur Löschung fällig; gelöscht wird spätestens bei der nächsten Durchsicht des Postfachs. Die Frist beginnt erst, wenn dein Anliegen abschließend bearbeitet ist, nicht mit dem Eingang deiner Nachricht. In das Postfach, aus dem die Warteliste-Mails versendet werden, laufen außerdem automatische Zustellfehlermeldungen ein (Rückläufer), wenn sich eine Mail nicht zustellen lässt; sie enthalten in der Regel die betroffene Empfängeradresse und die Fehlermeldung des annehmenden Mailservers und zeigen uns, welche Adressen nicht mehr erreichbar sind. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden Mailversand (Art. 6 Abs. 1 lit. f DSGVO). Rückläufer löschen wir innerhalb von 48 Stunden aus dem Postfach; diese 48 Stunden gelten nur für Rückläufer, nicht für deine Nachrichten an uns.
Für die geplante serverseitige Persistenz (Datenbank, Report-Ablage, Sitzungen) gilt als Zielzustand: Die Löschung eines Runs, Projekts oder einer Organisation entfernt die zugehörigen Daten vollständig aus dem aktiven Datenbestand (Hard-Delete), ausgenommen Abrechnungsdaten, die gesetzlichen Aufbewahrungsfristen unterliegen; diese Daten werden bis zum Ablauf der Frist nur noch zu Aufbewahrungszwecken verarbeitet (Verarbeitungseinschränkung) und danach gelöscht. Sicherungskopien, System-Snapshots und Betriebssystem-Protokolle sind davon ebenfalls nicht erfasst; Zweck, Rechtsgrundlage und Obergrenze je Kategorie stehen weiter unten in diesem Abschnitt Aufbewahrung und Löschung. Die Entfernung eines Kontos deaktiviert den Zugang (Soft-Delete); vorhandene Sitzungen und offene Einladungen werden widerrufen, der Konto-Datensatz bleibt zur Nachvollziehbarkeit der Audit-Spur erhalten. Diese Löschsemantik wird vor Betrieb im Rahmen der technischen Abnahme (T13) as-built belegt. Für die Warteliste gilt eine eigene Löschsemantik: Eine Austragung über den Austragungs-Link wirkt sofort und löscht den Eintrag ohne Wartezeit; ein formloser Widerruf über die im Impressum genannte Kontaktmöglichkeit führt zur selben Löschung, sobald wir ihn bearbeiten. Unbestätigte Anmeldungen werden 48 Stunden nach der Anmeldung zur Löschung fällig; gelöscht wird spätestens mit dem nächsten Aufräumlauf. Bestätigte Anmeldungen werden 6 Monate nach Wegfall des Zwecks — der Einstellung des Wartelisten-Verfahrens oder der Schließung der Warteliste nach der Launch-Mitteilung — oder 24 Monate nach der Bestätigung zur Löschung fällig, je nachdem, was zuerst eintritt; gelöscht wird ebenfalls spätestens mit dem nächsten Aufräumlauf. Diese fristgebundenen Löschungen erfolgen als manuell angestoßener Betriebsvorgang, nicht als automatischer Hintergrundprozess. Von allen hier genannten Löschungen, auch der Austragung, sind Sicherungskopien, System-Snapshots und Betriebssystem-Protokolle nicht erfasst; ihre Aufbewahrung stützt sich auf unser berechtigtes Interesse an Datensicherung und Betriebsfähigkeit (Art. 6 Abs. 1 lit. f DSGVO). Für Sicherungskopien gelten drei Zeitregime: ein täglicher Datenbankexport wird bei erfolgreichem Lauf nach höchstens 8 Tagen gelöscht, wobei ein Fehllauf die Frist verlängert; sieben täglich rollierende Cloud-Sicherungen werden nach höchstens 7 Tagen ersetzt, wobei ein Ausfall oder eine Abschaltung der Sicherungsautomatik die Frist verlängert; und ab ISSUE-0145 (geplant, noch nicht in Betrieb) wird ein lokales Generationenregime sieben vollständige Sicherungssätze vorhalten, wobei sich die Frist verlängert, weil unvollständige oder fehlgeschlagene Sätze von der Zählung ausgenommen sind. Keines der drei Zeitregime ist nach oben hart begrenzt. Wir erzeugen keine System-Snapshots; einen im Störungsfall dennoch erzeugten Snapshot löschen wir höchstens 30 Tage nach seiner Erzeugung. Fehlerfall-Vorbehalt: Diese Obergrenze ist eine Ops-Auflage, keine Konfiguration, und greift nicht, wenn der Löschvorgang unterbleibt. Betriebssystem-Protokolle werden nach höchstens 36 Tagen, nachdem sie geschrieben wurden, gelöscht; bleibt ein Protokoll fehlerbedingt ohne neue Einträge, greift die zeitgesteuerte Rotation nicht mehr. Liegen Kopien davon auch in den oben genannten Sicherungskopien, gelten dafür deren eigene Fristen.
Sechs Verarbeitungen dieser Anwendung stützen sich auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): den Hash-Wert aus deiner IP-Adresse, die beiden Hash-Werte aus deiner E-Mail-Adresse und aus dem Token, die Zeilen des Zugriffsprotokolls, die Ausnahme für Sicherungskopien, System-Snapshots und Betriebssystem-Protokolle, die Postfächer, soweit sie sich auf unser berechtigtes Interesse stützen, und den technisch notwendigen Session-Cookie samt CSRF-Schutz. Gegen jede dieser sechs Verarbeitungen kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch einlegen (Art. 21 Abs. 1 DSGVO); wir verarbeiten deine Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 21 Abs. 1 Satz 2 DSGVO). Für die auf Einwilligung gestützte Anmeldung zur Warteliste gilt stattdessen das im Abschnitt Warteliste beschriebene Widerrufsrecht, kein Widerspruchsrecht.
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15 bis 21 DSGVO) sowie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Der gesonderte Hinweis auf dein Widerspruchsrecht nach Art. 21 Abs. 4 DSGVO steht im eigenen Abschnitt Dein Widerspruchsrecht nach Art. 21 Abs. 4 DSGVO und ist damit nicht schon mit dieser Aufzählung erledigt.
Für Anfragen zu deinen Daten und Rechten nutze bitte die im Impressum genannte Kontaktmöglichkeit.