Datenschutzerklärung
Version v1.0.1 | Letzte Änderung: 2026-07-29
Wir nehmen den Schutz deiner Daten ernst. Diese Datenschutzerklärung informiert dich darüber, welche Daten wir erheben, warum wir sie erheben, wie wir sie schützen und welche Rechte du hast. Kurzfassung: Unsere Kerninfrastruktur steht in Deutschland. Wir verkaufen deine Daten nicht, verwenden keine Werbe-Cookies und aktivieren unsere selbst gehostete Analyse nur nach deiner Einwilligung. Optionale externe Dienste, darunter die Google-Anmeldung, Zahlungsanbieter und Fehleranalyse, sind unten einzeln beschrieben.
1. Verantwortlicher (Art. 4 Nr. 7, Art. 13 Abs. 1 lit. a DSGVO)
Cryon UG (haftungsbeschränkt)
Landsberger Str. 35
04157 Leipzig
Deutschland
Geschäftsführer: Jonas Kutavicius
E-Mail: info@werkzeu.ge
Einen gesonderten Datenschutzbeauftragten haben wir derzeit nicht bestellt, da wir die Voraussetzungen des Art. 37 DSGVO / § 38 BDSG nicht erfüllen. Für alle datenschutzrechtlichen Anliegen wende dich bitte an die oben genannte E-Mail-Adresse.
2. Grundsätze der Verarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich nach folgenden Grundsätzen:
- Datenminimierung:Wir erheben nur die Daten, die für den jeweiligen Zweck tatsächlich erforderlich sind.
- Zweckbindung:Daten werden nur für den Zweck verwendet, für den sie erhoben wurden.
- Transparenz:Du erfährst in dieser Erklärung genau, was wir tun und warum.
- Speicherbegrenzung:Wir löschen Daten, sobald der Verarbeitungszweck entfällt.
- Kein Datenverkauf: Wir verkaufen, vermieten oder handeln niemals mit deinen Daten.
- Keine Nutzung zum KI-Training: Wir verwenden deine Inhaltsdaten nicht zum Training eigener oder fremder KI-Modelle.
3. Hosting & Serverstandort
Unsere Kerninfrastruktur wird auf dedizierten Servern der Hetzner Online GmbHin Deutschland (Rechenzentren in Nürnberg und Falkenstein) betrieben. Hetzner ist ein deutsches Unternehmen mit Sitz in Gunzenhausen und unterliegt vollständig dem deutschen und europäischen Datenschutzrecht.
Die Kernanwendung, Konten, Datenbank und Dateispeicher liegen nicht bei einem US-Hyperscaler. Einzelne optionale oder unterstützende Funktionen nutzen jedoch externe Anbieter und internationale Infrastrukturen. Diese Empfänger sind in dieser Erklärung nach ihrem tatsächlichen Zweck aufgeführt.
DNS-Auflösung erfolgt über INWX GmbH(Deutschland). E-Mail-Versand erfolgt über den SMTP-Relay-Dienst der INWX GmbH(smtp.webspace.bz, Hauptsitz: Deutschland). INWX ist ein deutscher Domain- und Hosting-Anbieter und agiert als Auftragsverarbeiter gemäß Art. 28 DSGVO.
Die Kerninfrastruktur wird im EWR betrieben. Bei einzelnen externen Diensten, insbesondere Zahlungsabwicklung und Fehleranalyse, kann eine Verarbeitung außerhalb des EWR nicht vollständig ausgeschlossen werden; Einzelheiten und die eingesetzten Garantien findest du in den Abschnitten 8 und 18.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen und sicheren Bereitstellung unserer Dienste).
Auftragsverarbeiter gemäß Art. 28 DSGVO:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen - Hosting, Serverinfrastruktur, Object Storage
- INWX GmbH, Zwinglistr. 1, 10555 Berlin - E-Mail-Versand (SMTP-Relay), DNS-Auflösung
- Functional Software Inc. (Sentry), 132 Hawthorne Street, San Francisco, CA 94107, USA - Fehlererfassung und -analyse (Error Tracking). Die Verarbeitung und Speicherung erfolgt in der EU-Region des Anbieters (Rechenzentrum Frankfurt); Anbieter ist ein US-Unternehmen, weshalb ein Zugriff aus einem Drittland nicht vollständig ausgeschlossen werden kann. Grundlage sind ein Auftragsverarbeitungsvertrag und EU-Standardvertragsklauseln. Die Voreinstellung zur PII-Übermittlung ist deaktiviert und bekannte sensible Felder, Header und Anfrageinhalte werden vor der Übermittlung bereinigt. Verarbeitet werden können technische Fehlerdaten, gekürzte Anfragekontexte und pseudonyme Kennungen.
Zahlungsdienstleister (siehe Abschnitt 8): PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg), Mollie B.V. (Niederlande) sowie die für den jeweiligen Zahlungsvorgang zuständigen Stripe-Gesellschaften (Irland).
Weitere Empfänger oder eigenständig Verantwortliche, die nur bei der jeweiligen Funktion beteiligt werden:
- Intuition Machines, Inc. (hCaptcha, USA) - Bot-Schutz bei Kontakt und bestimmten Registrierungs- oder Bezahlvorgängen; verarbeitet insbesondere IP-Adresse, Browser- und Interaktionssignale
- Google Ireland Limited und verbundene Unternehmen - nur bei freiwilliger Google-Anmeldung; Google erhält Kenntnis vom Anmeldevorgang
- UNPKG mit globaler CDN-Infrastruktur - FFmpeg-WASM-Dateien werden erst beim Start bestimmter Medienwerkzeuge an deinen Browser ausgeliefert; dabei fallen IP-Adresse, Header, Zeitpunkt und die angeforderte Datei an
- ExchangeRate-API (open.er-api.com) - unser Server ruft aktuelle Fiat-Referenzkurse ab; wir übermitteln dabei keine von dir eingegebenen Beträge
- CoinGecko - unser Server ruft aktuelle Krypto-Referenzkurse ab; wir übermitteln dabei keine von dir eingegebenen Beträge
- Have I Been Pwned - beim Passwort-Leak-Check sendet unser Server nur die ersten fünf Hexadezimalzeichen eines SHA-1-Hashs nach dem k-Anonymitätsverfahren, niemals dein Passwort oder den vollständigen Hash
- OpenStreetMap-Kartenserver und vom jeweiligen Werkzeug verlinkte externe Seiten - erst wenn du die entsprechende Karten- oder Linkfunktion aufrufst
4. Erhobene Daten nach Nutzungsstufe
4.1 Gast (ohne Registrierung)
Ohne Anmeldung speichern wir keine Kontodaten. Viele Gast-Werkzeuge laufen vollständig in deinem Browser. Wenn ein Werkzeug eine Serveranfrage benötigt, verarbeiten wir die dafür übermittelten Eingaben sowie technische Verbindungsdaten für die Bereitstellung und Absicherung der Funktion.
Beim reinen Seitenaufruf werden folgende technische Daten kurzfristig verarbeitet:
- IP-Adresse (für den Verbindungsaufbau technisch notwendig)
- Browsertyp und -version
- Betriebssystem
- Referrer-URL
- Zeitpunkt des Zugriffs
Diese Daten werden in Zugriffs-Logfiles gespeichert. Die Logrotation entfernt solche Zugriffsprotokolle spätestens nach 7 Tagen. Eine Zusammenführung mit anderen Datenquellen zu Werbe- oder Profilbildungszwecken findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung und Absicherung der Website).
4.2 Kostenloser Account (Free)
Bei der Registrierung speichern wir:
- E-Mail-Adresse
- Anzeigename (frei gewählt)
- Spracheinstellung (Deutsch oder Englisch)
- Abonnement-Status
- Registrierungsdatum
- Amtsprofil (optional):Wenn du es einrichtest, speichern wir den in deinem Browser verschlüsselten Umschlag kontobezogen auf unseren Servern. Passwort, Schlüssel und Klartext erhalten wir nicht.
Passwörter:Dein bei der Registrierung gesetztes Passwort speichern wir ausschließlich als kryptographischen scrypt-Hash — das Klartext-Passwort wird nie gespeichert und ist nicht rekonstruierbar. Meldest du dich per Magic Link an, wird dabei kein Passwort übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4.3 Plus-Abonnement
Zusätzlich zu den Free-Daten:
- Dateien: Hochgeladene und erstellte Dateien werden auf Hetzner Object Storage (S3-kompatibel) in Deutschland gespeichert.
- Zahlungsdaten: Siehe Abschnitt 8 (Zahlungsabwicklung).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4.4 Pro-Abonnement
Zusätzlich zu den Plus-Daten:
- Community-Inhalte:Beiträge, Kommentare und Chat-Nachrichten werden in unserer PostgreSQL-Datenbank auf deutschen Servern gespeichert.
- Team-Daten: Bei Team-Nutzung speichern wir die Zuordnung von Mitgliedern zu Teams und deren Berechtigungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4.5 Organisations-, Personal- und Kommunikationsfunktionen
Wenn eine Organisation Pro-Funktionen verwendet, kann sie Daten eigener Beschäftigter, Kunden, Lieferanten und sonstiger Kontakte verarbeiten. Je nach aktivierter Funktion gehören dazu Stammdaten, Rollen, Arbeitszeiten, Abwesenheiten, Krankmeldungs- und AU-Angaben, Lohn- und Sozialversicherungsdaten, Bank- und Steuerdaten, CRM-Kontakte, Buchungsangaben, Dateien, E-Mail-Inhalte sowie verschlüsselt gespeicherte Zugangsdaten für ein angebundenes E-Mail-Postfach.
Für Kontoverwaltung, Abrechnung, Sicherheit und eigene Produktkommunikation bleibt Cryon selbst Verantwortlicher. Soweit eine Kundenorganisation Zwecke und Mittel der Verarbeitung ihrer Personal-, Kunden- oder Kommunikationsdaten bestimmt, verarbeitet Cryon diese Daten im Auftrag der Organisation. Die Organisation muss insbesondere Zugriffsrechte, Rechtsgrundlagen, Informationspflichten und zulässige Eingaben festlegen. Besondere Kategorien personenbezogener Daten, insbesondere Gesundheits- oder Schwerbehindertendaten, dürfen nur mit einer tragfähigen Rechtsgrundlage und angemessenen Berechtigungen eingegeben werden.
Für diese Auftragsverarbeitung gilt unsere Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO. Sie wird beim Abschluss eines Team-Abonnements gesondert bestätigt.
Die selbst gehosteten Komponenten Collabora Online für Dokumentbearbeitung und LiveKit für Video- oder Audiokonferenzen laufen auf der beschriebenen Werkzeu.ge-Infrastruktur. Bei öffentlichen Buchungsseiten verarbeiten wir die vom Gast eingegebenen Kontakt-, Termin- und Notizdaten sowie technische Verbindungsdaten; der jeweilige Anbieter der Buchungsseite erhält diese Angaben.
5. Cookies & Local Storage
5.1 Cookies
Wir verwenden technisch notwendige Cookies für Anmeldung, Sicherheit, ausdrücklich gewählte Oberflächeneinstellungen und die Speicherung deiner Einwilligungsentscheidung. Das optionale Analytik-Cookie wz_aid wird nur nach deiner Einwilligung gesetzt.
| Cookie | Zweck | Dauer | Eigenschaften |
|---|---|---|---|
__Host-werkzeuge.session_token | Authentifizierung und Sitzung | 14 Tage | HTTPOnly, Secure, SameSite=Lax |
__Host-werkzeuge.signup-recovery, werkzeuge_oauth_signup_consent und kurzlebige Auth-Zustände | Sichere Fortsetzung einer Registrierung und OAuth-Anmeldung | 10 Minuten bis höchstens 24 Stunden | HTTPOnly, Secure, SameSite=Lax |
werkzeuge:cookie-consent | Speicherung deiner Einwilligungsentscheidung | 1 Jahr | Secure, SameSite=Lax |
werkzeuge:shell-mode, werkzeuge:visual-mode-chosen, werkzeuge:onboarding-done | Von dir gewählte Oberfläche und abgeschlossene Einführung | 1 Jahr | Secure, SameSite=Lax |
wz_ref | Zuordnung einer Empfehlung (Freunde-werben-Aktion) bei der Registrierung | 30 Tage | HTTPOnly, Secure, SameSite=Lax; wird nur beim Besuch eines Empfehlungslinks gesetzt |
wz_aff | Zuordnung eines Affiliate-Links (Partnerprogramm) bei der Registrierung | 30 Tage | HTTPOnly, Secure, SameSite=Lax; wird nur beim Besuch eines Affiliate-Links gesetzt |
wz_aid | Zufällige, IP-unabhängige Kennung zur Messung anonymer Nutzungsschritte (z. B. Registrierung nach Seitenbesuch) | 180 Tage | Secure, SameSite=Lax; wird NUR mit deiner Analytik-Einwilligung im Cookie-Banner gesetzt |
Wir setzen keine Werbe-Cookies und keine Cookies von Werbenetzwerken. Technisch notwendige Cookies und lokale Einträge für von dir ausdrücklich angeforderte Funktionen werden ohne Einwilligung eingesetzt, soweit § 25 Abs. 2 Nr. 2 TDDDG greift. Für Analytik fragen wir vor der Verarbeitung nach deiner Einwilligung. Details findest du in unserer Cookie-Richtlinie.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Funktionsfähigkeit); § 25 Abs. 2 Nr. 2 TDDDG (technische Erforderlichkeit).
5.2 Local Storage
Wir nutzen die Local-Storage-Funktion deines Browsers für von dir angeforderte lokale Funktionen, etwa Entwürfe, Notizen, Werkzeugzustände, Einstellungen und Arbeitsbereichslayouts. Diese Daten:
- Verlassen deinen Browser nicht
- Haben je nach Funktion unterschiedliche Fristen; kurzlebige Entwürfe können nach 30 Minuten verfallen, Einstellungen bleiben bis zur Löschung erhalten
- Werden mit funktionsbezogenen Schlüsseln gespeichert
- Können von dir jederzeit über die Browser-Einstellungen gelöscht werden
Endgerätezugriff: § 25 Abs. 2 Nr. 2 TDDDG, soweit der Eintrag für die ausdrücklich gewünschte Funktion erforderlich ist. Die Cookie-Richtlinie nennt typische Schlüssel und Löschmöglichkeiten.
6. Webanalyse (Reichweitenmessung)
Wir verwenden eine selbst entwickelte, selbst gehostete Analysesoftwareauf eigener Infrastruktur in Deutschland. Es werden keine Daten an Dritte übermittelt und kein externer Analysedienst eingesetzt.
Was wir speichern, ist anonym.Unsere Analysedatenbank enthält ausschließlich Tagessummen: ein Datum, einen zweistelligen Ländercode, eine Gerätekategorie und ein Betriebssystem, einen Seitenpfad und Zählwerte. Ein typischer Datensatz lautet „2. August 2026 - Spanien - 11 Aufrufe“. Diese Datensätze enthalten keinerlei Kennung - keine IP-Adresse, keinen Cookie-Wert, keinen Kontobezug, keinen User-Agent-String - und lassen sich mit nach allgemeinem Ermessen wahrscheinlichen Mitteln keiner Person zuordnen. Es sind Statistiken, keine Profile.
Deine IP-Adresse wird nicht gespeichert.Sie wird ausschließlich im Arbeitsspeicher und nur für die Dauer einer einzelnen Anfrage verarbeitet, und zwar zu genau zwei Zwecken:
- zur Bestimmung eines Landes ausschließlich auf Landesebene (über die lokale DB-IP-Lite-Datenbank - keine externe Abfrage, deine Adresse wird nirgendwohin übertragen), und
- zur Umwandlung in einen 16-stelligen Wert mittels eines täglich wechselnden geheimen Schlüssels. Dieser Wert fließt in eine probabilistische Zählstruktur, die nur festhält, wie viele unterschiedliche Besucher es gab, niemals welche. Sie liegt im Cache, nicht in der Datenbank, und wird nach 24 Stunden verworfen. Da der Schlüssel täglich wechselt, ist keine Verknüpfung über Tage hinweg möglich.
Deine IP-Adresse wird niemals in die Analysedatenbank geschrieben, niemals exportiert und niemals zur Profilbildung verwendet.
Geräteinformationenwerden aus dem User-Agent deines Browsers abgeleitet. Wir behalten nur die Gerätekategorie und die Betriebssystem-Familie (z. B. „Desktop / Windows“). Der vollständige User-Agent-String wird verworfen.
Speicherdauer.Die anonymen Statistiken werden dauerhaft aufbewahrt. Da sie keinen Personenbezug aufweisen, gilt die Speicherbegrenzung des Art. 5 Abs. 1 lit. e DSGVO für sie nicht; eine lange Vergleichsbasis ist für Jahresvergleiche notwendig. Die identifizierenden Eingangsdaten bleiben kurzlebig: das Tagespseudonym verfällt nach 24 Stunden, die Server-Logfiles nach 7 Tagen.
Rechtsgrundlage.Da wir für diesen Zweck weder Informationen auf deinem Endgerät speichern noch darauf zugreifen, ist § 25 TDDDG nicht einschlägig. Die kurze Verarbeitung deiner IP-Adresse zur Ableitung von Land und Tageszählung stützt sich auf unser berechtigtes Interesse an der Kenntnis von Reichweite und Zuverlässigkeit unseres Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Unser Interesse beschränkt sich auf aggregierte Zahlen; deine Interessen sind dadurch gewahrt, dass nichts Identifizierendes aufbewahrt wird. Du kannst der Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen.
Das optionale Cookie wz_aid ist davon zu unterscheiden.Es wird auf deinem Endgerät gespeichert, nur mit deiner ausdrücklichen Einwilligung in den Cookie-Einstellungen gesetzt (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), gilt maximal 180 Tage und ist jederzeit widerrufbar. Eine Ablehnung verhindert die oben beschriebene anonyme Zählung nicht und kostet dich keinerlei Funktion.
6.1 Bot-Erkennung & Missbrauchsschutz
Zur Absicherung des Dienstes verarbeiten wir technische Anfrageinformationen für Rate-Limits, Betrugserkennung und die Abwehr missbräuchlicher Zugriffe. Diese Sicherheitsverarbeitung ist von der optionalen Reichweitenanalyse getrennt. Eine Auswertung des User-Agent-Headers nach Gerät, Betriebssystem oder Bot-Eigenschaft und der JavaScript-Beacon zur Bestätigung menschlicher Aufrufe fließen nur mit Analytik-Einwilligung in die Reichweitenstatistik ein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
6.2 Produkt-Ereignisse (Funnel-Messung)
Um zu verstehen, an welchen Stellen unser Angebot überzeugt oder scheitert, erfassen wir eine geschlossene Liste von zwölf Produkt-Ereignissen(z. B. „Registrierung abgeschlossen“, „Bezahlvorgang gestartet“). Dabei speichern wir keine IP-Adresse und keinen User-Agent. Vom Browser ausgelöste Produkt-Ereignisse senden wir nur nach deiner Analytik-Einwilligung; dabei kann eine zufällige pseudonyme Kennung (wz_aid) verwendet werden. Unabhängig davon dokumentiert der Server notwendige Vertragsereignisse wie einen abgeschlossenen Bezahlvorgang am Konto. Die Ereignisse werden nach180 Tagenautomatisch gelöscht; bei Kontolöschung wird der Personenbezug entfernt, soweit keine vorrangige Nachweispflicht besteht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Konto-Ereignisse), Art. 6 Abs. 1 lit. a DSGVO (pseudonyme Kennung, Einwilligung).
6.3 Zahlungsdatenbasierter Test & Empfehlungsaktion (Missbrauchsschutz)
Damit der einmalige zahlungsdatenbasierte Test und die Freunde-werben-Aktion nicht durch Mehrfachkonten ausgenutzt werden, speichern wir bei Teststart einenschlüsselgebundenen SHA-256-Prüfwertder normalisierten E-Mail-Adresse. Bei einer Empfehlung speichern wir zeitweise einen entsprechenden Prüfwert der IP-Adresse. Sie dienen ausschließlich dem Abgleich, ob bereits ein Test in Anspruch genommen wurde oder eine Missbrauchsschwelle erreicht ist. Es handelt sich um pseudonyme, nicht um anonyme Daten. IP-Prüfwerte in Empfehlungsdatensätzen werden nach sieben Tagen entfernt. Der E-Mail-Prüfwert bleibt für die dauerhafte Einmal-Test-Regel auch nach Kontolöschung erhalten; Zugriff und Zweck sind auf die Missbrauchsprüfung beschränkt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor Missbrauch kostenloser Leistungen).
6.4 Werbliche E-Mails (nur mit Einwilligung)
Saisonale Hinweis-Mails (z. B. zu Steuerfristen), Rückgewinnungs- und Empfehlungs-Mails versenden wir nur, wenn du der werblichen Kommunikation ausdrücklich zugestimmt hast(Einwilligung bei der Registrierung oder in den Einstellungen, jederzeit widerruflich). Jede dieser Mails enthält einen Abmeldelink (List-Unsubscribe). Pro Aktion erhältst du höchstens eine Mail; den Versand dokumentieren wir zur Nachweisbarkeit (§ 7 UWG). Transaktionale Mails (Zahlungsbestätigungen, Fristen-Erinnerungen deiner eigenen Fristen, Testablauf) sind davon unabhängig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 2 UWG (Einwilligung).
7. Authentifizierung
Die Registrierung erfolgt mit E-Mail-Adresse und Passwort. Das Passwort wird ausschließlich als kryptographischer Hash gespeichert und ist nicht rekonstruierbar.
Zum Anmelden kannst du alternativ einen Magic Link anfordern: einen einmaligen Anmeldelink per E-Mail, ohne Passworteingabe.
Optional bieten wir die Anmeldung über Googlean („Mit Google anmelden“). Dabei erhält Google Kenntnis von deinem Login-Vorgang; wir erhalten von Google nur E-Mail-Adresse und Namen, und die Verknüpfung erfolgt nur mit deiner ausdrücklichen Bestätigung. Ohne Google-Login werden deine Authentifizierungsdaten ausschließlich auf unseren eigenen Servern verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
8. Zahlungsabwicklung
Für kostenpflichtige Abonnements (Plus, Pro) nutzen wir folgende Zahlungsdienstleister:
8.1 PayPal
PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg.
Datenschutzerklärung: https://www.paypal.com/de/webapps/mpp/ua/privacy-full
8.2 Mollie
Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Niederlande.
Datenschutzerklärung: https://www.mollie.com/privacy
8.3 Stripe
Stripe Payments Europe, Limited und Stripe Technology Europe, Limited, Irland. Welche Stripe-Gesellschaft im Einzelfall verantwortlich ist, richtet sich nach Zahlungsart und Verarbeitungskontext.
Datenschutzhinweise: https://stripe.com/de/privacy
Bei einer Zahlung werden folgende Daten an den jeweiligen Zahlungsdienstleister übermittelt:
- E-Mail-Adresse
- Name und gegebenenfalls Rechnungsanschrift
- Abonnement-Art und Betrag
- Transaktions-ID
Wir speichern keine Kreditkartendaten, keine Bankverbindungen und keine Zahlungsmittel-Details.Die vollständige Zahlungsabwicklung und Speicherung sensibler Zahlungsdaten erfolgt ausschließlich durch den jeweiligen Dienstleister. Wir speichern insbesondere die Kunden-, Abonnement- und Transaktionskennungen des Anbieters, Zahlungsstatus, Betrag, Währung und Zahlungszeitpunkt zur Vertrags- und Buchungszuordnung.
Die Zahlungsdienstleister verarbeiten Daten je nach Verarbeitungsvorgang als Auftragsverarbeiter und/oder in eigener datenschutzrechtlicher Verantwortlichkeit, insbesondere zur Zahlungsabwicklung, Betrugsprävention und Erfüllung regulatorischer Pflichten. Sie können dabei verbundene Unternehmen und Zahlungsnetzwerke außerhalb des EWR einbeziehen. Für solche Übermittlungen gelten die vom jeweiligen Anbieter in seinen Datenschutzhinweisen beschriebenen Garantien, insbesondere Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Aufbewahrungspflichten für Rechnungsdaten).
9. Dateispeicherung
Dateien, die du mit einem registrierten Konto erstellst oder hochlädst, werden auf Hetzner Object Storage (S3-kompatibel) in Deutschland gespeichert. Die Speicherung umfasst:
- Die Datei selbst
- Metadaten (Dateiname, Größe, Erstellungsdatum, zugeordnetes Werkzeug)
- Zugriffsberechtigung (welchem Nutzer die Datei gehört)
Im optionalen verschlüsselten Ordner werden Dateiinhalte und beschreibende Metadaten wie Dateiname, Typ und ursprüngliche Größe vor dem Upload in deinem Browser verschlüsselt. Unsere Server erhalten nur Chiffretext, eine undurchsichtige Objektkennung, die Chiffretextgröße und die verschlüsselte Schlüsselkonfiguration. Das eigene Ordner-Passwort und unverschlüsselte Schlüssel verlassen den Browser nicht. Wegen dieser Verschlüsselung können wir die Dateien nicht wiederherstellen, durchsuchen, als Vorschau anzeigen oder auf Viren prüfen.
Dateien werden im Kontolöschprozess aus dem aktiven Speicher entfernt, soweit keine gesetzliche Pflicht oder ein anderer zulässiger Grund die weitere Aufbewahrung verlangt. Backup-Kopien laufen nach dem in Abschnitt 14 beschriebenen Zyklus aus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
10. Amtsprofil (Identitätstresor)
Das Amtsprofil ist ein verschlüsselter Identitätstresor, der persönliche Daten (Name, Adresse, Steuer-ID, Familienstand, etc.) speichert, um Formulare automatisch auszufüllen.
Zero-Knowledge-Architektur: Alle Daten im Amtsprofil werden clientseitig in deinem Browser verschlüsselt. Der Schlüssel wird aus der von dir gewählten Tresor-Passphrase abgeleitet und verlässt deinen Browser nicht. An unsere Server wird nur der authentifizierte verschlüsselte Umschlag übertragen und deinem Konto zugeordnet gespeichert. Passwort, abgeleiteter Schlüssel und Klartext werden nicht übertragen. Eine verschlüsselte lokale Kopie kann als Browser-Cache bestehen.
Der verschlüsselte Umschlag wird zwischen deinen angemeldeten Browsern synchronisiert. Wenn du lokale Browserdaten löschst oder das Gerät wechselst, bleibt diese verschlüsselte Serverkopie erhalten. Wenn du die Tresor-Passphrase vergisst, können weder wir noch der Support den Umschlag entschlüsseln; du kannst ihn nur löschen und neu beginnen. Beim Zurücksetzen oder bei der Kontolöschung wird der kontobezogene Umschlag gelöscht; Backup-Kopien laufen nach Abschnitt 14 aus. Wenn du einzelne Amtsprofil-Angaben in einem anderen Werkzeug verwendest, richtet sich dessen weitere Verarbeitung nach den Hinweisen für dieses Werkzeug.
Rechtsgrundlage für die kontobezogene Speicherung und Synchronisierung: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir angeforderten Tresorfunktion). Für den technisch erforderlichen lokalen Cache gilt § 25 Abs. 2 Nr. 2 TDDDG. Eine Übernahme einzelner Angaben in ein anderes Werkzeug wird dort gesondert beschrieben.
11. Community-Funktionen
Wenn du Community-Funktionen nutzt (Beiträge, Kommentare, Chat, Gruppen), werden folgende Daten gespeichert:
- Der Inhalt deiner Beiträge und Kommentare
- Chat-Nachrichten
- Gruppenmitgliedschaften
- Zeitstempel der Aktivitäten
- Dein öffentlich sichtbarer Anzeigename
Diese Daten werden in unserer PostgreSQL-Datenbank auf Hetzner-Servern in Deutschland gespeichert. Community-Beiträge sind je nach Einstellung öffentlich oder gruppenbeschränkt sichtbar.
Du kannst deine Beiträge jederzeit bearbeiten oder löschen. Bei Kontolöschung werden deine Community-Inhalte anonymisiert oder auf Wunsch vollständig gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
12. E-Mail-Kommunikation
Wir senden dir E-Mails in folgenden Fällen:
- Magic Links zur Anmeldung— technisch erforderlich, keine Einwilligung nötig
- Transaktions-E-Mails— Zahlungsbestätigungen, Rechnungen, Abonnement-Änderungen
- Fristenwarnungen— Erinnerungen an behördliche Fristen, die du selbst eingetragen hast
- Sicherheitshinweise— ungewöhnliche Anmeldeaktivitäten, Passwortänderungen
Wir versenden keinen Newsletterohne deine ausdrückliche Einwilligung. Der E-Mail-Versand erfolgt über die INWX GmbH(SMTP-Relay smtp.webspace.bz, Hauptsitz: Deutschland). INWX agiert als Auftragsverarbeiter gemäß Art. 28 DSGVO.
Beim Kontaktformular verarbeiten wir Name, E-Mail-Adresse, Anliegen, Nachricht, hCaptcha-Nachweis und technische Schutzdaten. Die Nachricht wird an unser Support-Postfach weitergeleitet und nicht zusätzlich in einer Kontaktformular-Datenbank gespeichert. Supportkorrespondenz bleibt bis zur abschließenden Bearbeitung und danach nur so lange erhalten, wie dies für Anschlussfragen, die Verteidigung von Ansprüchen oder gesetzliche Nachweise erforderlich ist.
Bei einer Meldung mutmaßlich rechtswidriger Inhalte verarbeiten wir zusätzlich die genaue URL oder Inhaltskennung, die gewählte Meldekategorie, die von dir genannte Rechtsgrundlage, deine Tatsachendarstellung und deine Gutglaubenserklärung. Diese Angaben benötigen wir, um die Meldung zu prüfen, den Eingang und die Entscheidung mitzuteilen sowie gesetzliche Nachweis- und Kooperationspflichten zu erfüllen. Die Meldung erhält eine Referenz und wird wie die übrige Supportkorrespondenz im zuständigen Postfach verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für transaktionale E-Mails; Art. 6 Abs. 1 lit. c DSGVO für gesetzlich erforderliche Meldungsbearbeitung und Art. 6 Abs. 1 lit. f DSGVO für Support, Missbrauchsabwehr und die Geltendmachung oder Verteidigung von Ansprüchen; Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für einen eventuellen Newsletter.
13. Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)
| Verarbeitung | Rechtsgrundlage |
|---|---|
| Server-Logfiles (IP, Browser-Daten) | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) |
| Session-Cookie | Art. 6 Abs. 1 lit. f (berechtigtes Interesse); § 25 Abs. 2 Nr. 2 TDDDG |
| Registrierung & Account-Daten | Art. 6 Abs. 1 lit. b (Vertragserfüllung) |
| Zahlungsabwicklung | Art. 6 Abs. 1 lit. b (Vertragserfüllung) |
| Rechnungen & Buchhaltung | Art. 6 Abs. 1 lit. c (rechtliche Verpflichtung, § 147 AO, § 257 HGB) |
| Dateispeicherung | Art. 6 Abs. 1 lit. b (Vertragserfüllung) |
| Amtsprofil (clientseitig verschlüsselter, kontobezogener Umschlag) | Art. 6 Abs. 1 lit. b DSGVO; lokaler Cache: § 25 Abs. 2 Nr. 2 TDDDG |
| Community-Inhalte | Art. 6 Abs. 1 lit. b (Vertragserfüllung) |
| E-Mail-Versand (transaktional) | Art. 6 Abs. 1 lit. b (Vertragserfüllung) |
| Anonyme Reichweitenmessung | Art. 6 Abs. 1 lit. f (berechtigtes Interesse); optionales Cookie wz_aid: lit. a |
| Fehlererfassung (Sentry) | Art. 6 Abs. 1 lit. f (berechtigtes Interesse); Daten werden vor der Übermittlung minimiert und bereinigt |
| Sicherheitsmaßnahmen (Rate Limiting, Bot-Erkennung, Zugriffsschutz) | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) |
| Support und Meldungen rechtswidriger Inhalte | Art. 6 Abs. 1 lit. c und lit. f (gesetzliche Pflichten, Support, Missbrauchsabwehr und Rechtsverteidigung) |
14. Aufbewahrungsfristen
| Daten | Aufbewahrung | Grundlage |
|---|---|---|
| Server-Logfiles | 7 Tage | Berechtigtes Interesse |
| Session-Daten | 14 Tage (oder bis zum Widerruf der Sitzung) | Technische Notwendigkeit |
| Account-Daten | Bis zur Kontolöschung | Vertragserfüllung |
| Dateien (Plus/Pro) | Bis zur Löschung durch den Nutzer oder Kontolöschung | Vertragserfüllung |
| Community-Inhalte | Bis zur Löschung durch den Nutzer oder Kontolöschung | Vertragserfüllung |
| Supportkorrespondenz und Meldungen rechtswidriger Inhalte | Bis zur abschließenden Bearbeitung, danach nur für erforderliche Anschlussfragen, Nachweise, Rechtsverteidigung oder gesetzliche Fristen | Gesetzliche Pflichten und berechtigtes Interesse |
| Öffentliche Terminbuchungen | Termin- und Kontaktdaten bis zur Löschung durch den Anbieter der Buchungsseite oder bis zur Löschung seines Kontos; die IP-Adresse des Gastes höchstens 7 Tage | Vertragserfüllung des Buchungsanbieters und berechtigtes Interesse an Missbrauchsschutz |
| Rechnungsdaten | Je nach Belegart grundsätzlich 8 Jahre, in einzelnen steuerrechtlichen Fällen bis zu 10 Jahre | Insbesondere § 147 AO, § 257 HGB |
| Zahlungsbelege | Nach der für den jeweiligen Buchungs- oder Zahlungsbeleg geltenden gesetzlichen Frist, grundsätzlich 8 Jahre und in Einzelfällen bis zu 10 Jahre | Insbesondere § 147 AO, § 257 HGB |
| Local-Storage-Entwürfe | Funktionsabhängig: kurzlebige Entwürfe teilweise 30 Minuten, andere lokale Inhalte bis zur Löschung | § 25 Abs. 2 Nr. 2 TDDDG, jeweilige Funktionsgrundlage |
Nach Ablauf der jeweils anwendbaren Aufbewahrungsfrist werden Daten gelöscht oder anonymisiert. Eine Kontolöschung wird zunächst mit einer 14-tägigen Sicherheitsfrist vorgemerkt. Danach werden nicht mehr erforderliche aktive Daten gelöscht oder anonymisiert. Offene Zahlungen, Erstattungen, Zustellnachweise oder gesetzliche Aufbewahrungspflichten können die Minimierung einzelner Datensätze verzögern; der Zugriff bleibt auf diesen Zweck beschränkt.
Hinweis zu Backups:Unsere verschlüsselten Server-Backups werden bis zu 30 Tage aufbewahrt. In diesem Zeitfenster können bereits gelöschte Daten noch in einem Backup-Snapshot enthalten sein. Die Wiederherstellung erfolgt nur im Katastrophenfall (Datenverlust durch Hardwareausfall o. ä.) und nach Prüfung. Nach Ablauf des Backup-Zyklus werden die betreffenden Snapshots überschrieben. Wird ein Backup wiederhergestellt, werden bereits wirksam gewordene Lösch- und Sperrentscheidungen erneut angewendet.
15. Deine Rechte
Du hast gemäß der DSGVO folgende Rechte:
15.1 Auskunftsrecht (Art. 15 DSGVO)
Du hast das Recht, eine Bestätigung darüber zu verlangen, ob personenbezogene Daten von dir verarbeitet werden, und gegebenenfalls Auskunft über diese Daten sowie eine Kopie zu erhalten.
15.2 Recht auf Berichtigung (Art. 16 DSGVO)
Du hast das Recht, die Berichtigung unrichtiger Daten und die Vervollständigung unvollständiger Daten zu verlangen. Die meisten Daten kannst du direkt in deinen Profileinstellungen ändern.
15.3 Recht auf Löschung (Art. 17 DSGVO)
Du hast das Recht, die Löschung deiner personenbezogenen Daten zu verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Du kannst dein Konto jederzeit in den Einstellungen löschen. Eine Löschung ist auch per E-Mail an info@werkzeu.gemöglich.
15.4 Recht auf Einschränkung (Art. 18 DSGVO)
Du hast das Recht, die Einschränkung der Verarbeitung zu verlangen, wenn du die Richtigkeit der Daten bestreitest, die Verarbeitung unrechtmäßig ist, wir die Daten nicht mehr benötigen oder du Widerspruch eingelegt hast.
15.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Soweit die Voraussetzungen des Art. 20 DSGVO vorliegen, hast du das Recht, die von dir bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Der Datenexport in den Profileinstellungen stellt kontoverknüpfte, maschinenlesbare Daten zur Verfügung. Er ersetzt keine weitergehende Auskunftsanfrage nach Art. 15 DSGVO; dafür kannst du uns per E-Mail kontaktieren.
15.6 Widerspruchsrecht (Art. 21 DSGVO)
Du hast das Recht, gegen die Verarbeitung deiner Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) Widerspruch einzulegen. Wir stellen die Verarbeitung dann ein, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen.
15.7 Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Soweit die Verarbeitung auf deiner Einwilligung beruht, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen.
Ausübung deiner Rechte: Schreib uns einfach an info@werkzeu.ge. Wir informieren dich grundsätzlich innerhalb eines Monats über die ergriffenen Maßnahmen. Bei einer nach Art. 12 Abs. 3 DSGVO zulässigen Verlängerung informieren wir dich innerhalb des ersten Monats über die Gründe und die weitere Frist.
16. Beschwerderecht bei einer Aufsichtsbehörde
Du hast gemäß Art. 77 DSGVO das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Sächsischer Datenschutz- und Transparenzbeauftragter
Devrientstraße 5
01067 Dresden
Website: https://www.datenschutz.sachsen.de
17. Sicherheitsmaßnahmen
Wir setzen umfangreiche technische und organisatorische Maßnahmen ein, um deine Daten zu schützen:
- Transport- und Netzwerkschutz:Öffentliche Verbindungen sind TLS-verschlüsselt (HTTPS). Interne Dienste sind durch das private Servernetz, Firewalls und, wo eingesetzt, eine eigene Zertifizierungsstelle geschützt.
- Anwendungsschutz:Eingabevalidierung, Berechtigungsprüfungen und Schutzmechanismen gegen missbräuchliche Anfragen sichern die Anwendung ab.
- Rate Limiting: Schutz gegen Brute-Force-Angriffe und Missbrauch.
- Zero-Knowledge-Verschlüsselung:Besonders sensible Daten (Amtsprofil) werden clientseitig verschlüsselt. Wir können den Klartext nicht einsehen.
- Passwort-Hashing:Passwörter werden mit scrypt gehasht.
- HTTPOnly-Cookies: Session-Cookies sind nicht per JavaScript auslesbar.
- Regelmäßige Backups:Verschlüsselte Backups auf separaten Servern.
- Geheimnisverwaltung:Laufzeit-Zugangsdaten werden nicht an den Browser ausgeliefert und sind auf die benötigten Dienste und Betreiberzugriffe beschränkt.
- Zugriffsbeschränkung:Administrative Zugriffe auf Produktivserver sind auf autorisierte, schlüsselbasierte Zugänge beschränkt.
18. Datentransfer in Drittländer
Unsere Kerninfrastruktur wird auf Servern in Deutschland bzw. innerhalb des Europäischen Wirtschaftsraums (EWR) betrieben. Einzelne Empfänger, deren verbundene Unternehmen oder Unterauftragnehmer können personenbezogene Daten auch außerhalb des EWR verarbeiten. Das betrifft insbesondere Zahlungsdienstleister und die nachfolgend beschriebene Fehleranalyse. Soweit kein Angemessenheitsbeschluss besteht, stützen sich solche Übermittlungen insbesondere auf EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen des jeweiligen Anbieters. Details veröffentlicht der jeweilige Anbieter in seinen Datenschutzhinweisen.
Ausnahme - Sentry (Fehlererfassung):Zur Erkennung und Behebung technischer Fehler nutzen wir den Dienst Sentry (Functional Software Inc., San Francisco, USA). Die Fehlerdaten werden in der EU-Region des Anbieters (Frankfurt) verarbeitet und gespeichert; da der Anbieter ein US-Unternehmen ist, kann ein Zugriff aus einem Drittland nicht vollständig ausgeschlossen werden. Die automatische PII-Übermittlung ist deaktiviert. Eine technische Bereinigung entfernt oder maskiert bekannte E-Mail-Adressen, Sitzungsdaten, Zugangsdaten, Header und sensible Felder vor der Übermittlung. Da Freitext, Dateinamen oder Stack Traces unerwartete Angaben enthalten können, kann eine Verarbeitung personenbezogener Fehlerdaten nicht vollständig ausgeschlossen werden. Verarbeitet werden können Stack Traces, Browser-/Betriebssystem-Versionen, gekürzte Anfragekontexte und pseudonyme Kennungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Stabilität und Fehlerbehebung unserer Dienste).
19. Automatisierte Entscheidungsfindung
Wir treffen keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO. Automatisierte Sicherheits- und Missbrauchsregeln können Anfragen begrenzen, einen kostenlosen Test ablehnen oder einen Vorgang zur manuellen Prüfung markieren. Vertragsbeendigung, Erstattung und dauerhafte Kontomaßnahmen werden nicht allein aufgrund eines allgemeinen KI- oder Profiling-Systems entschieden.
20. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder Änderungen unseres Dienstes anzupassen. Die aktuelle Version findest du immer auf dieser Seite. Bei wesentlichen Änderungen, die deine Rechte betreffen, informieren wir registrierte Nutzer per E-Mail.
21. Kontakt
Bei Fragen zum Datenschutz, zur Ausübung deiner Rechte oder zu dieser Datenschutzerklärung erreichst du uns unter:
Cryon UG (haftungsbeschränkt)
Landsberger Str. 35
04157 Leipzig
E-Mail: info@werkzeu.ge

DE
EN