1. Verantwortlicher
Verantwortlich für die Datenverarbeitung ist:
Christian Jahnke
Gulisastraße 93, 56072 Koblenz, Deutschland
USt-IdNr.: DE450419644
E-Mail (Datenschutzanfragen): datenschutz@zerodox.de
E-Mail (Support): support@zerodox.de
2. Kategorien personenbezogener Daten
Wir verarbeiten insbesondere:
- Stammdaten: Name, ggf. Künstlername/Channel-Name, Anschrift (Meldeadresse), Land
- Kontaktdaten: E-Mail-Adresse, Telefonnummer
- Vertrags- und Abrechnungsdaten: Tarif, Laufzeit, gewählte Zahlungsart, Zahlungsstatus, ggf. Rechnungsdaten; bei Zahlung über PayPal zusätzlich die von PayPal vergebene Zahler-Kennung sowie Kennung und Status einer Zahlungsvereinbarung
- Post-/Sendungsdaten: Absender, Datum, Art der Sendung; bei Digitalisierung: Scans/Dateien aus Briefpost
- Kommunikationsdaten: Inhalte von Support-Anfragen und Korrespondenz
- Identitäts-/Nachweisdaten (falls erforderlich): Nachweise zur Verifikation (z.B. Ausweiskopie). Wir empfehlen, nicht erforderliche Angaben (z.B. Augenfarbe, Religionszugehörigkeit) vorab zu schwärzen.
- Altersangabe und Volljährigkeitserklärung: Geburtsdatum, Erklärungszeitpunkt, IP-Adresse und Browser-Kennung zum Zeitpunkt der Erklärung.
3. Zwecke der Verarbeitung
Wir verarbeiten Daten insbesondere zu folgenden Zwecken:
- Bereitstellung der ladungsfähigen Anschrift (Impressumsschutz) und Postannahme
- Zuordnung, Digitalisierung (Scan), Weiterleitung und Verwaltung von Sendungen
- Vertragsdurchführung, Abrechnung und Support
- Abwicklung von Zahlungen über den von Ihnen gewählten Zahlungsweg (Überweisung oder PayPal), Zuordnung von Zahlungseingängen und Mahnwesen
- Missbrauchsprävention (z.B. Identitätsprüfung) und Durchsetzung unserer AGB
- Prüfung der Buchungsvoraussetzung des 18+-Add-ons (Volljährigkeit der Vertragspartei, § 2a AGB) und Nachweis der dabei abgegebenen Erklärung
4. Rechtsgrundlagen
Die Verarbeitung erfolgt je nach Fall auf Grundlage von:
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen, u.a. Prüfung der Buchungsvoraussetzung des 18+-Add-ons)
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, z.B. steuerrechtliche Aufbewahrung sowie Nachweisführung zur abgegebenen Volljährigkeitserklärung)
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, z.B. IT-Sicherheit, Missbrauchsvermeidung, Nachweisführung)
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, sofern erforderlich)
5. Vertraulichkeit / Weitergabe an Dritte
Der Schutz Ihrer Privatadresse (Meldeadresse) ist Kernbestandteil unseres Services.
- Keine öffentliche Weitergabe: Ihre Privatadresse wird von uns nicht veröffentlicht oder zu Werbezwecken weitergegeben.
- Behörden/Gerichte: Wir können gesetzlich verpflichtet sein, Strafverfolgungsbehörden oder Gerichten auf offizielle schriftliche Anforderung Auskunft über Ihre ladungsfähige Anschrift zu geben.
- Private Dritte: Gegenüber privaten Dritten (z.B. Fans, Abmahner, Anwälte) geben wir Ihre Privatdaten nicht heraus, solange wir nicht durch eine gerichtliche Anordnung dazu verpflichtet werden.
6. Empfänger / Dienstleister
Zur Vertragserfüllung können Daten an folgende Empfänger(-kategorien) übermittelt werden:
- Versanddienstleister (z.B. DHL/Deutsche Post) für Weiterleitungen
- Zahlungsdienstleister und Banken zur Zahlungsabwicklung und Rechnungsverwaltung: unser Kontodienstleister (z.B. Finom, soweit genutzt) sowie – ausschließlich bei entsprechender Auswahl durch Sie – PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg (Näheres in Abschnitt 6a)
- IT- und Kommunikationsdienstleister (z.B. Hosting, E-Mail, Cloud/Dateiablage) als Auftragsverarbeiter, soweit erforderlich für Kommunikation und IT-Betrieb (z.B. Hetzner Object Storage für verschlüsselte Backups, Serverstandort Deutschland; E-Mail-Client Spark für die E-Mail-Kommunikation)
Mit Dienstleistern, die personenbezogene Daten in unserem Auftrag und nach unserer Weisung verarbeiten, schließen wir Verträge zur Auftragsverarbeitung (Art. 28 DSGVO). Empfänger, die eigenständig über Zwecke und Mittel ihrer Verarbeitung entscheiden – etwa Post- und Zahlungsdienstleister –, sind keine Auftragsverarbeiter; für deren Verarbeitung gelten deren eigene Datenschutzbestimmungen.
6a. Zahlungsabwicklung über PayPal
Sie können bereits im Buchungsprozess und später im Kundenportal zwischen Überweisung und PayPal wählen. Die Auswahl von PayPal im Buchungsprozess wird zunächst nur bei ZERODOX gespeichert; eine Verbindung zu PayPal wird erst hergestellt, wenn Sie nach der E-Mail-Bestätigung das Zahlungsformular im Kundenportal starten. Zahlen Sie per Überweisung, wird zu keinem Zeitpunkt eine Verbindung zu PayPal hergestellt und es werden keine Daten an PayPal übermittelt. Die folgenden Absätze gelten ausschließlich dann, wenn Sie PayPal aktiv als Zahlungsart auswählen.
Anbieter und Verantwortlichkeit: Der Zahlungsdienst wird erbracht von PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg. PayPal verarbeitet die im Zahlungsvorgang anfallenden Daten als eigenständig Verantwortlicher nach eigenen Datenschutzbestimmungen und nicht nach unserer Weisung. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht insoweit nicht. Für diesen Teil der Verarbeitung machen Sie Ihre Rechte unmittelbar gegenüber PayPal geltend. Die Datenschutzerklärung von PayPal finden Sie unter paypal.com/de/legalhub/paypal/privacy-full.
Einbindung im Kundenportal: Starten Sie nach Ihrer PayPal-Auswahl das Zahlungsformular im Kundenportal, wird es unmittelbar von den Servern von PayPal in Ihren Browser geladen. PayPal erhält dabei Ihre IP-Adresse sowie Browser- und Geräteinformationen und speichert eigene Informationen auf Ihrem Endgerät (Cookies), unter anderem zur Betrugsprävention. Dieser Zugriff erfolgt erst, wenn Sie das Zahlungsformular aktiv starten, und ist ab diesem Zeitpunkt unbedingt erforderlich, um den von Ihnen ausdrücklich gewünschten Zahlungsweg bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Solange Sie das Zahlungsformular nicht starten, wird weder ein Skript von PayPal geladen noch ein Cookie von PayPal gesetzt.
Daten, die wir an PayPal übermitteln:
- den zu zahlenden Betrag und die Währung
- unsere Rechnungsnummer und Ihre ZERODOX-Kundennummer zur Zuordnung der Zahlung
- die Bezeichnung des Vorgangs bzw. des gebuchten Tarifs
- technisch bedingt durch das Laden des Zahlungsformulars: Ihre IP-Adresse sowie Browser- und Geräteinformationen
Ihren Namen, Ihre Anschrift, Ihre E-Mail-Adresse und Ihre Bankverbindung übermitteln wir nicht an PayPal. Angaben zu Ihrer Person, die PayPal für die Zahlung benötigt, stammen aus Ihrer eigenen Vertragsbeziehung zu PayPal.
Daten, die wir von PayPal erhalten:
- eine von PayPal vergebene Zahler-Kennung
- bei laufender Zahlungsvereinbarung deren Kennung und Status
- Bestätigungen über Zahlungseingänge und Erstattungen einschließlich Betrag und Zeitpunkt
Die Bestätigungen erreichen uns als automatisierte Ereignismeldungen, die wir im Original speichern, um Zahlungen zuverlässig zuzuordnen und doppelte Verbuchungen auszuschließen. Diese Meldungen können Angaben zum Zahler enthalten, etwa den bei PayPal hinterlegten Namen und die dortige E-Mail-Adresse. Sie werden zwölf Monate nach Eingang automatisiert anonymisiert; die Zuordnung zur Rechnung bleibt danach ohne Personenbezug erhalten.
Rechtsgrundlagen: Die Übermittlung an PayPal und die Verarbeitung der Rückmeldungen erfolgen zur Erfüllung des Vertrages in der von Ihnen gewählten Zahlungsart (Art. 6 Abs. 1 lit. b DSGVO). Die Speicherung der Ereignismeldungen im Original stützt sich zusätzlich auf unser berechtigtes Interesse an der korrekten Zuordnung und Nachweisbarkeit von Zahlungen (Art. 6 Abs. 1 lit. f DSGVO) sowie auf gesetzliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO). Sie sind nicht verpflichtet, PayPal zu nutzen: Die Zahlung per Überweisung steht Ihnen jederzeit offen und ist für Sie kostenlos. Wählen Sie PayPal, können wir die Zahlung ohne die genannten Angaben nicht abwickeln.
Wechsel der Zahlungsart: Sie können im Kundenportal jederzeit auf Überweisung zurückwechseln; eine bei PayPal bestehende Zahlungsvereinbarung wird dabei beendet. Die Beendigung einer Zahlungsvereinbarung ist keine Kündigung Ihres Vertrages mit uns – hierfür gilt ausschließlich der in unseren AGB beschriebene Kündigungsweg.
7. Übermittlung in Drittländer
Sofern wir Dienstleister einsetzen, deren Sitz oder Serverstandort außerhalb der EU/des EWR liegt, erfolgt eine Übermittlung nur unter den Voraussetzungen der Art. 44 ff. DSGVO (z.B. Angemessenheitsbeschluss oder geeignete Garantien wie EU-Standardvertragsklauseln).
Bei Zahlung über PayPal ist unser Empfänger PayPal (Europe) S.à r.l. et Cie, S.C.A. mit Sitz in Luxemburg und damit innerhalb der EU. PayPal gehört zu einem US-amerikanischen Konzern und kann Daten in eigener Verantwortung auch an Konzerngesellschaften außerhalb der EU übermitteln, insbesondere zur Betrugsprävention. Diese Übermittlung erfolgt nicht durch uns; die Einzelheiten regeln die Datenschutzbestimmungen von PayPal.
8. Datenquelle bei Wechsel (NEXUS/FirstPick)
Sofern Sie dem Wechsel zugestimmt haben, erhalten wir bestimmte Stamm- und Vertragsinformationen von FirstPick zum Zweck der Angebotserstellung und Fortführung des Services. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen/Vertragserfüllung) und/oder Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
9. Speicherdauer / Löschung
- Vertragsdaten: Speicherung für die Dauer des Vertragsverhältnisses sowie darüber hinaus im Rahmen gesetzlicher Aufbewahrungsfristen (z.B. bis zu 10 Jahre für Rechnungsdaten nach Steuerrecht).
- Zahlungsdaten aus PayPal-Vorgängen: Die von PayPal übermittelten Ereignismeldungen werden zwölf Monate nach Eingang automatisiert anonymisiert. Zahler- und Vereinbarungskennungen speichern wir, solange die Zahlungsart aktiv ist. Angaben, die Bestandteil der Rechnungslegung sind, unterliegen den steuerrechtlichen Aufbewahrungsfristen.
- Identitäts-/Nachweisdaten: Werden nur verarbeitet, soweit erforderlich, und nach Abschluss der Prüfung gelöscht, sofern keine gesetzlichen Pflichten oder berechtigten Interessen (z.B. Nachweisführung bei Missbrauch) entgegenstehen.
- Postinhalte (physisch): Physische Originaldokumente werden – sofern keine Herausgabe verlangt wird – nach 4 Wochen datenschutzgerecht vernichtet; Ausnahmen gelten für besonders schutzwürdige Originale (z.B. Urkunden, Ausweisdokumente) gemäß unseren AGB.
- Postinhalte (digital): Digitale Scans werden nach Vertragsende gelöscht, sofern keine gesetzlichen Pflichten oder berechtigten Interessen (z.B. Nachweisführung) entgegenstehen.
10. Pflicht zur Bereitstellung der Daten
Die Bereitstellung der für den Vertrag erforderlichen Daten (insb. Name, Kontakt- und Vertragsdaten) ist notwendig, um den Service anbieten und durchführen zu können. Ohne diese Daten ist ein Vertragsschluss bzw. die Leistungserbringung nicht möglich. Weitere Angaben können freiwillig sein.
11. Datensparsamkeit bei Identitätsnachweisen
Sofern wir zur Identitätsprüfung eine Ausweiskopie oder einen vergleichbaren Nachweis anfordern, gilt der Grundsatz der Datensparsamkeit. Bitte schwärzen Sie vorab alle Angaben, die nicht zur Identifizierung erforderlich sind (z.B. Augenfarbe, Religionszugehörigkeit). Sofern uns solche Angaben dennoch übermittelt werden, verarbeiten wir diese nicht gezielt und schwärzen sie – soweit praktikabel – vor weiterer interner Verwendung.
12. Besonderheiten bei der Creator-Akquise (Outreach)
Im Rahmen unserer Geschäftsentwicklung kontaktieren wir gezielt Creator auf Plattformen wie Twitch und YouTube, um auf unser Angebot aufmerksam zu machen.
- Datenquellen: Wir nutzen öffentlich zugängliche Informationen von Streaming-Plattformen (Channel-Name, Follower-Zahlen, Bio-Texte) sowie E-Mail-Adressen aus dem Impressum oder offiziellen Social-Media-Verlinkungen.
- Rechtsgrundlage: Die Verarbeitung dieser öffentlich zugänglichen Geschäftsdaten zum Zwecke der Erstkontaktaufnahme erfolgt auf Grundlage vonArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an B2B-Direktmarketing).
- Selbstbedienungs-Center: Empfänger unserer Akquise-Mails erhalten einen individuellen Link zum „Selbstbedienungs-Center“. Dort können sie jederzeit ihren Status einsehen, eine Kopie ihrer Daten anfordern (Auskunftsrecht) oder einer weiteren Kontaktaufnahme widersprechen (Opt-Out).
- Widerspruchsrecht: Einem weiteren Outreach kann jederzeit durch Klick auf den Abmelde-Link in der E-Mail oder per formloser Nachricht an datenschutz@zerodox.de widersprochen werden. Wir führen eine interne Sperrliste (Blacklist-Hashes), um sicherzustellen, dass Sie nach einem Widerspruch nicht erneut kontaktiert werden.
13. Sicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein, um Ihre Daten gegen Verlust, Manipulation, unberechtigten Zugriff und unberechtigte Offenlegung zu schützen. Dazu gehören insbesondere Zugriffsbeschränkungen, Berechtigungskonzepte und – soweit technisch möglich – verschlüsselte Übertragungen.
SSL- bzw. TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von “http://” auf “https://” wechselt und an dem Schloss-Symbol in Ihrer Browserzeile. Wenn die SSL- bzw. TLS-Verschlüsselung aktiviert ist, können die Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.
14. Hosting
Unsere Website wird bei folgendem Anbieter gehostet:
Venocix
(Serverstandort: Deutschland)
Der Hosting-Anbieter erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch übermittelt. Mit dem Hosting-Anbieter haben wir einen Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen. Die Server befinden sich ausschließlich in Deutschland, sodass ein angemessenes Datenschutzniveau gemäß DSGVO gewährleistet ist.
15. Server-Log-Dateien
Bei jedem Aufruf unserer Website erfasst unser Hosting-Anbieter automatisiert Daten und Informationen vom Computersystem des aufrufenden Rechners (sog. Server-Log-Dateien). Folgende Daten werden hierbei erhoben:
- IP-Adresse des anfragenden Rechners (anonymisiert oder gekürzt, soweit technisch möglich)
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Website, von der aus der Zugriff erfolgt (Referrer-URL)
- Verwendeter Browser und ggf. das Betriebssystem Ihres Rechners
- Name Ihres Access-Providers
- HTTP-Statuscode
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser berechtigtes Interesse liegt in der Gewährleistung der Systemsicherheit, der technischen Administration und der Optimierung unseres Angebots.
Speicherdauer: Die Server-Log-Dateien werden nach maximal 30 Tagen automatisch gelöscht, sofern keine längere Aufbewahrung zu Beweiszwecken erforderlich ist.
16. Kontaktformular
Wenn Sie uns über unser Kontaktformular kontaktieren, werden folgende Daten erhoben:
- Name
- E-Mail-Adresse
- Betreff der Anfrage
- Ihre Nachricht
- Zeitstempel der Absendung
Die Angaben werden an unser Support-Postfach übermittelt und ausschließlich intern zur Bearbeitung Ihrer Anfrage verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Anfragen).
Speicherdauer: Die über das Kontaktformular übermittelten Daten werden nach vollständiger Bearbeitung Ihrer Anfrage gelöscht, es sei denn, es besteht ein Vertragsverhältnis oder gesetzliche Aufbewahrungspflichten erfordern eine längere Speicherung.
Support-Tickets werden zur Nachvollziehbarkeit des Vorgangs in einem internen Protokoll gespeichert und spätestens nach 180 Tagen gelöscht, sofern keine weitere Bearbeitung erforderlich ist.
Kontaktformulare auf Creator-Profilen: Wenn Sie einen Creator über dessen öffentliches ZERODOX-Profil kontaktieren, werden Name, E-Mail-Adresse, Betreff, Nachricht und Absendezeitpunkt automatisch an die vom Creator hinterlegte Kontaktadresse weitergeleitet. ZERODOX nimmt keine inhaltliche Auswahl oder Bearbeitung vor. Der Nachrichteninhalt wird nicht im ZERODOX-E-Mail-Snapshot-Archiv gespeichert. Für die technische Versand- und Missbrauchskontrolle verbleiben Versandmetadaten; auf der Formularseite findet kein Analyse-Tracking statt. Der empfangende Creator verarbeitet die Nachricht anschließend in eigener Verantwortung, insbesondere bei einer Antwort oder weiteren geschäftlichen Kommunikation.
Rechtsgrundlage für die Weiterleitung: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, direkten Kontaktweg und an der Missbrauchsprävention).
17. Benutzerkonten und Authentifizierung
Für die Nutzung unseres Kundenportals ist eine Registrierung und Anmeldung erforderlich. Bei der Registrierung und Anmeldung werden folgende Daten verarbeitet:
- E-Mail-Adresse (als Login-Kennung)
- Passwort (nur als kryptografischer Hash gespeichert, nicht im Klartext)
- Zeitpunkt der Registrierung und letzten Anmeldung
- IP-Adresse bei Anmeldung (zur Sicherheit und Missbrauchsprävention)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Authentifizierung ist erforderlich, um Ihnen Zugang zu Ihrem persönlichen Kundenbereich und Ihren vertragsbezogenen Daten zu ermöglichen.
Speicherdauer: Die Kontodaten werden für die Dauer des Vertragsverhältnisses gespeichert und nach Vertragsende gemäß unserem Löschkonzept gelöscht.
18. Aktivitätsprotokollierung (Audit-Log)
Zur Gewährleistung der Nachvollziehbarkeit, Sicherheit und zum Schutz aller Beteiligten protokollieren wir bestimmte Aktivitäten in unserem System. Folgende Ereignisse werden erfasst:
- An- und Abmeldungen im Kundenportal und Admin-Bereich
- Einsichtnahme in Post/Sendungen (z.B. Öffnen eines digitalisierten Briefes)
- Änderungen an Kundendaten
- Erstellung, Bearbeitung und Löschung von Rechnungen
- Statusänderungen von Sendungen
Dabei werden folgende Informationen protokolliert:
- Art der Aktion
- Zeitstempel
- Benutzer-ID (wer hat die Aktion ausgeführt)
- IP-Adresse
- Betroffene Ressource (z.B. Kunden-ID, Sendungs-ID)
IP-Adressen werden in Audit-Logs ausschließlich gekürzt oder gehasht gespeichert (pseudonymisiert).
Zweck: Diese Protokollierung dient der Nachweisführung (z.B. bei Fristversäumnissen), der Missbrauchsprävention und der Sicherheit unseres Systems. Im Streitfall können wir so nachweisen, wann eine Sendung zugestellt und eingesehen wurde.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser berechtigtes Interesse liegt in der Sicherheit des Systems, der Nachweisführung und dem Schutz vor missbräuchlicher Nutzung.
Speicherdauer: Audit-Log-Einträge werden für die Dauer des Vertragsverhältnisses plus 3 Jahre (Verjährungsfrist) aufbewahrt.
19. Fehler- und Stabilitätsmonitoring
Zur Sicherstellung der Verfügbarkeit und Stabilität unseres Dienstes setzen wir ein internes Fehler- und Stabilitätsmonitoring ein. Dabei werden ausschließlich technische Informationen verarbeitet, um Störungen zu erkennen, zu analysieren und zu beheben.
Das Monitoring erfolgt ausschließlich durch unsere eigene Infrastruktur, u. a. über den selbst betriebenen Shadowops Bot auf demselben Server. Eine Übermittlung an Dritte findet dabei nicht statt.
Hierbei können folgende Daten anfallen:
- Fehlermeldung und Fehlerklasse
- Stack-Trace (gekürzt)
- aufgerufene Seite (URL/Pfad)
- Browser- und Geräteinformationen (User-Agent, Sprache)
- Zeitpunkt der Meldung
IP-Adressen werden in Fehlerprotokollen ausschließlich gekürzt (z.B. /24-Präfix) oder gehasht gespeichert. Eine Verknüpfung mit Ihrem Nutzerkonto erfolgt nicht, sofern dies nicht zur Fehlerbehebung erforderlich ist. Vollständige IP-Adressen fallen nur in den Server-Log-Dateien an (siehe Abschnitt 14).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherstellung von Stabilität und Sicherheit der Website).
Speicherdauer: Fehlerprotokolle werden in der Regel nach spätestens 14 Tagen gelöscht. Die Protokolle werden ausschließlich auf unseren eigenen Servern gespeichert, sofern sie nicht zur Nachverfolgung eines konkreten Problems benötigt werden.
20. Cookies, LocalStorage und Reichweitenmessung
Auf unseren öffentlich zugänglichen Seiten verwenden wir ausschließlich technisch notwendige Cookies, die für den Betrieb der Website erforderlich sind. Tracking- oder Marketing-Cookies setzen wir nicht ein. Eine Ausnahme besteht allein im Kundenportal: Starten Sie dort das PayPal-Zahlungsformular, wird es von PayPal nachgeladen und PayPal speichert dabei eigene Cookies auf Ihrem Endgerät (Näheres in Abschnitt 6a). Ohne diesen aktiven Start wird kein Cookie von PayPal gesetzt.
Technisch notwendige Cookies dienen dazu, die Nutzung von Websites zu ermöglichen (z.B. Session-Cookies). Sie können nicht deaktiviert werden, da die Website sonst nicht funktioniert. Diese Cookies speichern keine persönlich identifizierbaren Informationen.
Reichweitenmessung (Self-Hosted Analytics): Wir setzen kein Google Analytics, Plausible, Matomo oder vergleichbare Drittanbieter-Tools ein. Stattdessen erfassen wir Seitenaufrufe ausschließlich auf unseren eigenen Servern in Deutschland. Erfasst werden:
- aufgerufene Seite (Pfad ohne Query-Parameter)
- Verweisende Seite (Referrer), sofern Ihr Browser diese mitsendet
- Land (aus Geo-IP, nur ISO-2-Ländercode wie „DE“)
- Gerätekategorie (Desktop / Mobile / Tablet)
- Browser-Familie (Chrome / Firefox / Safari / Edge / Other)
- Betriebssystem-Familie (Windows / Mac / Linux / iOS / Android / Other)
- UTM-Marketing-Parameter aus der URL (z.B. utm_source=newsletter)
Anonymisierung: Ihre IP-Adresse wird zusammen mit Ihrem User-Agent über einen kryptografischen Schlüssel (HMAC-SHA256) zu einem anonymen Besucher-Hash umgerechnet. Der Schlüssel rotiert täglich um 00:00 UTC und wird nach 31 Tagen gelöscht – dadurch ist eine Rückrechnung des Hashes auf Ihre IP-Adresse mathematisch unmöglich. Ihr Besucher-Hash ändert sich jeden Tag, eine seitenübergreifende Wiedererkennung über mehrere Tage findet nicht statt.
Keine Cookies oder LocalStorage: Für die Reichweitenmessung werden weder Cookies noch LocalStorage, IndexedDB oder andere Browser-Speicher-Mechanismen verwendet. Die Übertragung erfolgt einmalig pro Seitenaufruf vianavigator.sendBeacon().
Speicherdauer: Rohdaten (einzelne Seitenaufrufe) werden nach 30 Tagen automatisch gelöscht. Daraus aggregierte Tagesstatistiken (z.B. „5 Aufrufe von /preise am 14.05.2026 aus Deutschland“) werden unbefristet gespeichert – sie enthalten keinen Personenbezug mehr.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an statistischer Auswertung zur Optimierung des Webangebots). Eine Einwilligung ist nicht erforderlich, da die Verarbeitung anonymisierter Daten erfolgt und keine Endeinrichtungs-Speicherung gem. § 25 TDDDG vorgenommen wird.
Widerspruch: Da kein Personenbezug besteht, ist ein technischer Opt-Out nicht erforderlich. Sie können die Datenerfassung auf Browser-Ebene über Do-Not-Track-Header (DNT: 1) oder einen Tracking-Blocker verhindern.
21. Creator-Profil: Aufruf- und Klickzählung
Für Kundinnen und Kunden mit veröffentlichtem Creator-Profil (/creator/<slug>) zählen wir serverseitig, wie oft das Profil aufgerufen und wie oft ein verlinkter Kanal angeklickt wurde. Die Kundin bzw. der Kunde sieht diese Zahlen im eigenen Kundenportal.
Was gezählt wird: Ausschließlich die Anzahl der Aufrufe (Seitenladungen) je Tag sowie die Anzahl der Klicks auf einen Kanal-Link je Tag. Es werden ausdrücklich keine eindeutigen Besucher gezählt – eine Wiedererkennung würde ein Cookie oder einen Fingerabdruck aus IP-Adresse und Browserkennung voraussetzen, und genau das findet nicht statt.
Keine IP-Adresse, kein User-Agent, kein Einzelereignis: Es wird ausschließlich ein Tageszähler je Kundin bzw. Kunde, Tag und Zählart hochgezählt. Die zugrunde liegende Tabelle besitzt strukturell keine Spalte für IP-Adresse, Browserkennung oder den Zeitstempel eines einzelnen Aufrufs – diese Angaben werden an keiner Stelle des Zählvorgangs verarbeitet oder gespeichert. Anfragen mit erkennbar automatisiertem User-Agent (Suchmaschinen-Crawler, Vorschau-Bots) werden verworfen und fließen gar nicht erst in die Zählung ein.
Kein Cookie, kein LocalStorage: Die Zählung erfolgt vollständig serverseitig beim Rendern der Profilseite bzw. beim Redirect über den Kanal-Link. Es wird weder ein Cookie gesetzt noch auf LocalStorage, IndexedDB oder einen anderen Speicher der Endeinrichtung zugegriffen; ein clientseitiges Skript zur Zählung existiert nicht.
Ausgenommene Seiten: Das Impressum und die Kontaktseite eines Creator-Profils (/creator/<slug>/impressum und/creator/<slug>/kontakt) zählen bewusst nicht mit – diese Seiten verarbeiten bereits eigene, teils sensible Pflichtangaben und bleiben dauerhaft trackingfrei.
Speicherdauer: Die Tagesaggregate werden 24 Monate gespeichert und danach automatisiert gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse der Kundin bzw. des Kunden an einer nachvollziehbaren Reichweite des eigenen Profils). Eine Einwilligung ist nicht erforderlich, da weder ein Zugriff auf noch eine Speicherung von Informationen auf der Endeinrichtung im Sinne des § 25 TDDDG stattfindet.
22. Creator-Sektion im Impressum: Profilbild, Avatar und Selbstauskunft
Kundinnen und Kunden können auf ihrer Impressumsseite freiwillig eine Creator-Sektion einblenden: eine kurze Selbstauskunft, die sichtbaren Kanäle und wahlweise ein selbst hochgeladenes Foto oder einen von uns bereitgestellten Avatar. Diese Sektion erscheint ausschließlich nach ausdrücklicher Aktivierung im Kundenportal. Ohne Aktivierung ändert sich an der Impressumsseite nichts.
Was mit einem hochgeladenen Foto geschieht: Die hochgeladene Datei wird serverseitig neu berechnet – quadratisch beschnitten, auf 640×640 Bildpunkte skaliert und als WebP neu kodiert. Dabei werden sämtliche eingebetteten Metadaten verworfen, insbesondere EXIF-Daten mit GPS-Koordinaten, Aufnahmezeitpunkt und Gerätekennung. Die Originaldatei wird zu keinem Zeitpunkt dauerhaft gespeichert; abgelegt wird ausschließlich das neu berechnete Bild.
Avatare: Die wählbaren Avatare sind von uns gestaltete Grafiken, die von unserem eigenen Server ausgeliefert werden. Bei ihrer Nutzung entsteht kein Upload und keine Verarbeitung eines Bildes der betroffenen Person. Foto und Avatar schließen sich gegenseitig aus – die zuletzt getroffene Wahl ersetzt die vorherige.
Öffentliche Auslieferung: Das Bild ist nur abrufbar, solange die zugehörige Impressumsseite tatsächlich veröffentlicht und die Creator-Sektion aktiviert ist. Die Auslieferung prüft denselben Seitenzustand wie die Impressumsseite selbst; entfällt eine dieser Bedingungen, ist das Bild nicht mehr erreichbar.
Löschung: Das Bild wird gelöscht, sobald die Kundin bzw. der Kunde es entfernt, es durch ein anderes ersetzt oder das Kundenkonto anonymisiert wird. Die Löschung umfasst die Bilddatei selbst, nicht nur den Verweis darauf. Die Selbstauskunft (drei kurze Freitextangaben) wird mit dem Abschalten der Sektion nicht mehr angezeigt und mit der Kontoanonymisierung gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch die ausdrückliche Aktivierung der Sektion). Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar, indem die Sektion im Kundenportal wieder abgeschaltet wird. Die gesetzlichen Pflichtangaben des Impressums bleiben davon unberührt – sie beruhen auf § 5 DDG bzw. § 18 MStV und stehen nicht zur Wahl.
Keine Drittdienste: Bilder und Avatare werden ausschließlich von unserem eigenen Server ausgeliefert. Es findet keine Einbindung externer Bilddienste, Content-Delivery-Netzwerke oder Analysewerkzeuge statt.
23. E-Mail-Kommunikation
Im Rahmen unseres Services versenden wir wichtige E-Mails an Sie, beispielsweise:
- Benachrichtigungen über eingegangene Post
- Rechnungen und Zahlungsinformationen
- Zugangsdaten und Passwort-Links
- Wichtige Mitteilungen zu Ihrem Vertrag
Zustellungsprotokoll: Damit wir Sie bei Fragen unterstützen können („Ich habe keine E-Mail erhalten“), protokollieren wir den Versand unserer E-Mails. So können wir nachvollziehen, ob und wann eine E-Mail erfolgreich versendet wurde, und Ihnen bei technischen Problemen helfen.
Lesebestätigung: Bei wichtigen E-Mails (insbesondere Rechnungen) nutzen wir eine technische Lesebestätigung. Dies dient ausschließlich dazu, im Streitfall nachweisen zu können, dass Sie eine Rechnung oder wichtige Mitteilung erhalten haben – zu Ihrem und unserem Schutz. Erfasst wird lediglich, ob und wann die E-Mail geöffnet wurde.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nachweisführung).
Speicherdauer: Gemäß gesetzlicher Aufbewahrungsfristen.
24. Einwilligungsprotokollierung (Consent-Logging)
Bei der Nutzung unseres Onboarding-Formulars sowie bei der Bestätigung aktualisierter AGB im Kundenportal (1-Klick-Zustimmung zu AGB v2) protokollieren wir Ihre Zustimmung zu unseren AGB und dieser Datenschutzerklärung. Dabei werden folgende Daten erfasst:
- Zeitstempel der Zustimmung
- IP-Adresse zum Zeitpunkt der Zustimmung
- UserAgent (Browser- und Gerätekennung) zum Zeitpunkt der Zustimmung
- Art der erteilten Zustimmungen (AGB, Datenschutz, AGB-Versionsaktualisierung)
Diese Daten dienen dem Nachweis der erteilten Einwilligung gemäß Art. 7 Abs. 1 DSGVO und werden für die Dauer der Geschäftsbeziehung sowie darüber hinaus gemäß den gesetzlichen Aufbewahrungsfristen gespeichert.
25. Ihre Rechte im Überblick
Sie haben – soweit die gesetzlichen Voraussetzungen vorliegen – folgende Rechte:
| Recht | Beschreibung |
|---|---|
| Auskunft (Art. 15 DSGVO) | Sie können Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten verlangen. |
| Berichtigung (Art. 16 DSGVO) | Sie können die Berichtigung unrichtiger oder Vervollständigung Ihrer Daten verlangen. |
| Löschung (Art. 17 DSGVO) | Sie können die Löschung Ihrer Daten verlangen, soweit keine Aufbewahrungspflichten entgegenstehen. |
| Einschränkung (Art. 18 DSGVO) | Sie können die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten verlangen. |
| Datenübertragbarkeit (Art. 20 DSGVO) | Sie können Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten. |
| Widerspruch (Art. 21 DSGVO) | Sie können der Verarbeitung Ihrer personenbezogenen Daten widersprechen. |
Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Kontakt für Datenschutzanfragen: datenschutz@zerodox.de
26. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO).
Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Postfach 30 40
55020 Mainz
www.datenschutz.rlp.de
27. Automatisierte Entscheidungen / Profiling
Eine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO findet durch uns nicht statt; über die Annahme oder Ablehnung eines Kunden entscheidet stets ein Mensch. Nutzen Sie PayPal als Zahlungsart, kann PayPal im Rahmen der eigenen Zahlungsabwicklung eigene Prüf- und Risikoverfahren einsetzen. Darauf haben wir keinen Einfluss und erhalten davon keine Ergebnisse; es gelten insoweit die Datenschutzbestimmungen von PayPal.
28. Personalisierte Akquise-Landings
Wir betreiben ein eigenes Akquise-Tool, das Creator über persönliche Landing-Pages unter /willkommen/{token} kontaktiert. Beim Aufruf einer solchen Landing-Page erheben wir folgende pseudonymisierte Daten:
- IP-Hash (HMAC-SHA256 mit täglich rotierendem Salt — keine Identifizierung möglich)
- User-Agent-Bucket (z.B. „mobile-ios“, „desktop-chrome“ — keine vollständige UA-String)
- Sprache aus Accept-Language-Header (gekürzt auf 8 Zeichen)
- Referer (woher der Klick kam, z.B. E-Mail-Client)
- Scroll-Tiefe in % (max. Position während Besuch)
- Zeit auf der Seite in Millisekunden
- CTA-Klick-Ziel (z.B. „core“, „prime“)
- Ziel-Link bei Klick (die URL, zu der ein angeklickter Button führt — z.B. eine bestimmte Tarif- oder Info-Seite, gekürzt auf 255 Zeichen)
Zuordenbarkeit: Die Aufruf-Daten werden dem jeweiligen Anschreiben-Vorgang (und damit dem angeschriebenen Creator-Profil) zugeordnet; pseudonymisiert sind die technischen Einzelsignale wie IP-Hash und Browser-Kategorie.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Optimierung unserer Akquise-Pipeline und A/B-Testing).
Speicherdauer: 36 Monate, danach automatische Löschung. Die Daten verlassen unsere PostgreSQL-Datenbank nicht (kein Drittland-Transfer, kein Drittdienst).
Opt-Out: Per Klick auf den Opt-Out-Link im Footer jeder Akquise-Landing. Dadurch wird zusätzlich verhindert, dass Sie weitere Outreach-Mails erhalten (Blacklist-Hash, vgl. Abschnitt 12).
29. Beweis-Akte bei Massenpost-Vorfall (§ 4a AGB)
Im Rahmen eines Massenpost-Vorfalls nach § 4a der AGB verarbeiten wir Daten zur Erstellung und Aufbewahrung einer Beweis-Akte (Vorfall-Dossier). Diese umfasst Scan-Bilder, Fotos und Metadaten der eingegangenen Sendungen sowie eine strukturierte Zusammenfassung des Vorfallsgeschehens.
Zweck: Dokumentation des Vorfalls zur Absicherung berechtigter Interessen (Schutz vor ungerechtfertigten Ansprüchen, Nachweis gegenüber Behörden, Beweissicherung bei zivilrechtlichen Ansprüchen nach § 823 BGB).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Anbieters an Beweissicherung und Haftungsabsicherung).
Speicherdauer: Digitale Nachweise (Scans, Fotos, Dossier) werden für 36 Monate (1.095 Tage) gespeichert, sofern kein gesetzlicher Aufbewahrungsanlass (Legal Hold) besteht. Nach Ablauf dieser Frist werden die digitalen Nachweise automatisch gelöscht. Bei Anhaltspunkten auf zivilrechtliche Ansprüche (z.B. § 823 BGB) gelten die einschlägigen Verjährungsfristen als Mindestspeicherdauer (bis zu 3 Jahre ab Kenntniserlangung, § 195 BGB). Physische Originale werden max. 3 Monate aufbewahrt.
Betroffene Daten: Scan-Bilder und Inhaltsfotografien der Sendungen, Absenderangaben, Eingangsdaten, Kategorisierung (Pflichtpost / Massenpost), Vorfall-ID und -Status.
Weitergabe: Eine Weitergabe erfolgt nur bei gesetzlicher Verpflichtung (z.B. auf Anforderung von Gerichten oder Strafverfolgungsbehörden) oder auf ausdrücklichen Wunsch des Kunden (z.B. zur eigenen Rechtsverfolgung).
30. Empfehlungsprogramm — Anzeigename-Weitergabe (#1928)
Im Rahmen unseres Empfehlungsprogramms können Sie freiwillig einen Anzeigenamen hinterlegen und im Kundenportal (oder optional bereits bei der Registrierung) ausdrücklich freigeben, dass dieser Name der jeweils anderen Seite einer Empfehlungsbeziehung angezeigt wird — also der Person, die Sie geworben haben, bzw. der Person, die Sie selbst geworben hat.
Zweck: Persönlichere Darstellung innerhalb des Empfehlungsprogramms anstelle einer rein anonymen Kennzeichnung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Diese Einwilligung ist standardmäßig deaktiviert (Privacy by Default, Art. 25 Abs. 2 DSGVO). Ohne Ihre Einwilligung wird niemals ein Name weitergegeben — stattdessen erscheint eine generische Bezeichnung („ein Kontakt“). Ihr tatsächlicher Name (Klarname) wird in diesem Zusammenhang zu keinem Zeitpunkt an die andere Seite übermittelt, unabhängig von dieser Einwilligung.
Betroffene Daten: Der von Ihnen selbst gewählte, freiwillige Anzeigename (kein Pflichtfeld).
Widerruf: Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft im Kundenportal widerrufen. Ab dem Widerruf erscheint wieder die generische Bezeichnung.
31. Aktualisierung
Wir können diese Datenschutzerklärung anpassen, wenn sich Rechtslage, Service oder Datenverarbeitung ändern. Die jeweils aktuelle Version stellen wir Ihnen zur Verfügung.
Stand: 18. August 2026 | Version 1.12 | ZERODOX - Post- und Impressumsservice für Creator