BreakMySystem.ai

Datenschutzerklärung

Entwurf — Rechtsprüfung ausstehend — Diese Seite ist ein Entwurf (ISSUE-0057) und wird vor der Veröffentlichung juristisch geprüft. Der Inhalt stellt keine Rechtsberatung dar.

Diese Seite erklärt, welche personenbezogenen Daten diese Anwendung verarbeitet, zu welchem Zweck und wie lange sie aufbewahrt werden.

Verantwortlicher

Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist die im Impressum dieser Anwendung genannte Person; Name, Anschrift und Kontaktmöglichkeit stehen dort.

Rechtsgrundlage

Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags, insbesondere Anmeldung/Login), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an dem technisch notwendigen Session-Cookie und dem CSRF-Schutz zur sicheren Bereitstellung der Anwendung) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Anmeldung zur Warteliste.

Cookies

Diese Anwendung setzt genau ein technisch notwendiges Cookie: ein Session-Cookie (HttpOnly, Secure, SameSite=Lax) zur Anmeldung. Ergänzend schützt ein an die Sitzung gebundenes Synchronizer-Token (Formularfeld bzw. Anfrage-Header, kein Cookie) vor Cross-Site-Request-Forgery. Es werden keine Tracking-, Analyse- oder Marketing-Cookies gesetzt; für rein technisch notwendige Cookies ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich.

Konto-Daten

Für Anmeldung und Einladungen wird die E-Mail-Adresse deines Konto-Zugangs verarbeitet. Diese Betreiber-/Account-Daten werden datenminimiert erhoben, nicht in Logs geschrieben und unterliegen der nachfolgend beschriebenen Lösch-/Deaktivierungssemantik.

Warteliste

Für die Anmeldung zur Warteliste werden deine E-Mail-Adresse, der Anmeldezeitpunkt, die Anmeldequelle, deine Spracheinstellung und die Fassung des eingewilligten Textes verarbeitet; die zugehörigen Bestätigungs- und Austragungs-Token werden ausschließlich gehasht gespeichert, niemals im Klartext. Die Verarbeitung dient zwei Zwecken: der Führung auf der Warteliste und dem Versand von Produkt- und Launch-Updates per E-Mail. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); jede versendete E-Mail enthält einen Austragungs-Link, über den du die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen kannst. Näheres zur Aufbewahrung steht im Abschnitt Aufbewahrung und Löschung.

Missbrauchsschutz

Zum Schutz der Warteliste vor Missbrauch (etwa massenhaften Anmeldungen aus einer einzelnen Quelle) bildet die Anwendung aus deiner IP-Adresse einen mit einem serverseitigen Geheimnis gepfefferten Hash-Wert, der ausschließlich als Schlüssel für ein Rate-Limit dient; die IP-Adresse selbst wird nicht gespeichert. Rechtsgrundlage ist ausdrücklich nicht deine Einwilligung, sondern das berechtigte Interesse am Schutz vor Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Der Hash-Wert wird 30 Tage nach Beginn des jeweiligen Zählfensters zur Löschung fällig; gelöscht wird spätestens mit dem nächsten Aufräumlauf. Sicherungskopien, System-Snapshots und Betriebssystem-Protokolle sind von dieser Löschung nicht erfasst. Eine Austragung von der Warteliste löscht diesen Eintrag nicht mit.

Empfänger

Im aktuellen Self-Use-Betrieb ist der Empfängerkreis für Account- und Einladungs-Mails ausschließlich auf Founder-/Admin-Adressen beschränkt; für Warteliste-Mails besteht ein eigener, unabhängiger Empfängerkreis der Interessenten mit erteilter Einwilligung. Es werden keine Report-Inhalte versendet. Ein EU-residenter Hosting-Anbieter und ein EU-residenter Transaktionsmail-Dienstleister für Einladungs-Mails und für Warteliste-Mails (Bestätigung und Rundversand) werden eingesetzt. Für den geplanten Abrechnungsverkehr wird zusätzlich Stripe als Zahlungsdienstleister eingesetzt (Rechnungs-/Zahlungsdaten, Zweck Abrechnung; Region und Transferbasis werden vor erster Nutzung verifiziert).

Aufbewahrung und Löschung

Für die geplante serverseitige Persistenz (Datenbank, Report-Ablage, Sitzungen) gilt als Zielzustand: Die Löschung eines Runs, Projekts oder einer Organisation entfernt die zugehörigen Daten vollständig aus dem aktiven Datenbestand (Hard-Delete), ausgenommen Abrechnungsdaten, die gesetzlichen Aufbewahrungsfristen unterliegen; diese Daten werden bis zum Ablauf der Frist nur noch zu Aufbewahrungszwecken verarbeitet (Verarbeitungseinschränkung) und danach gelöscht. Sicherungskopien, System-Snapshots und Betriebssystem-Protokolle sind davon ebenfalls nicht erfasst. Die Entfernung eines Kontos deaktiviert den Zugang (Soft-Delete); vorhandene Sitzungen und offene Einladungen werden widerrufen, der Konto-Datensatz bleibt zur Nachvollziehbarkeit der Audit-Spur erhalten. Diese Löschsemantik wird vor Betrieb im Rahmen der technischen Abnahme (T13) as-built belegt. Für die Warteliste gilt eine eigene Löschsemantik: Eine Austragung über den Austragungs-Link wirkt sofort und löscht den Eintrag ohne Wartezeit. Unbestätigte Anmeldungen werden 48 Stunden nach der Anmeldung zur Löschung fällig; gelöscht wird spätestens mit dem nächsten Aufräumlauf. Bestätigte Anmeldungen werden 6 Monate nach Wegfall des Zwecks — der Einstellung des Wartelisten-Verfahrens oder der Schließung der Warteliste nach der Launch-Mitteilung — oder 24 Monate nach der Bestätigung zur Löschung fällig, je nachdem, was zuerst eintritt; gelöscht wird ebenfalls spätestens mit dem nächsten Aufräumlauf. Diese fristgebundenen Löschungen erfolgen als manuell angestoßener Betriebsvorgang, nicht als automatischer Hintergrundprozess. Von allen hier genannten Löschungen, auch der Austragung, sind Sicherungskopien, System-Snapshots und Betriebssystem-Protokolle nicht erfasst.

Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15 bis 21 DSGVO) sowie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO).

Kontakt

Für Anfragen zu deinen Daten und Rechten nutze bitte die im Impressum genannte Kontaktmöglichkeit.