Datenschutzerklärung
Diese Erklärung gilt für die Website zeitlicht.app, die Anwendung unter start.zeitlicht.app und die Apps für iOS und Android (zusammen „Zeitlicht“). Stand: 23. September 2026.
1. Verantwortlicher
Vincent OswaldBernstorffstraße 118
22767 Hamburg
Deutschland
E-Mail: hello@zeitlicht.app
Ein betrieblicher Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Schwellen des § 38 BDSG sind nicht erreicht.
2. Übersicht der Verarbeitungen
Auf der Marketing-Website zeitlicht.app werden keine Cookies gesetzt, kein Local Storage und kein Session Storage verwendet, kein Tracking eingesetzt und keine Analyse- oder Werbedienste geladen. Es findet keine Profilbildung statt. Für den Betrieb dieser Website ist daher keine Einwilligung nach § 25 TDDDG erforderlich.
In der Anwendung unter start.zeitlicht.app werden personenbezogene Daten verarbeitet, soweit das für Registrierung, Vertrag, Workspace-Inhalte, Einladungen und transaktionale E-Mails nötig ist. Es sind keine Analyse-, Crashlytics-, Push- oder Werbedienste eingebunden.
3. Wo deine Daten liegen
Zeitlicht wird aus Deutschland betrieben. Soweit wir den Speicherort selbst festlegen können, liegen die Daten in Deutschland:
- Website zeitlicht.app: ALL-INKL, Friedersdorf, Deutschland.
- Aufgaben, Notizen, Anhänge, Timer-Sitzungen und Serverfunktionen: Google Cloud, Region europe-west3, Frankfurt am Main.
Einige für den Betrieb nötige Dienste liegen außerhalb Deutschlands. Sie sind durch Standardvertragsklauseln und, soweit anwendbar, das EU-US Data Privacy Framework abgesichert:
- Anmeldung (Firebase Authentication): ausschließlich in den USA.
- Auslieferung der Anwendung (Firebase Hosting): Google-CDN, weltweit.
- Versand transaktionaler E-Mails (Resend): Versand aus Irland, Speicherung in den USA.
Einzelheiten zu den Auftragsverarbeitern stehen in Abschnitt 12.
4. Hosting der Website (ALL-INKL)
Diese Website wird bei ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland, betrieben. Zwischen uns und ALL-INKL besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Beim Abruf der Seiten erhebt der Webserver automatisch Logfiles. Dazu gehören in der Regel IP-Adresse, Datum und Uhrzeit, aufgerufene URL, übertragene Datenmenge, HTTP-Status, Referrer (falls der Browser einen sendet) und User-Agent. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Stabilität, Sicherheit und Missbrauchsvermeidung). Die Logs werden nach spätestens 7 Tagen gelöscht, sofern keine konkret sicherheitsrelevante Prüfung eine kürzere oder längere Aufbewahrung erfordert. Eine Zusammenführung mit anderen Datenbeständen findet nicht statt.
5. Hosting der Anwendung (Firebase Hosting)
Die Anwendung unter start.zeitlicht.app wird über Firebase Hosting (Google Ireland Limited) ausgeliefert. Die statischen Dateien werden über ein weltweites CDN von Google bereitgestellt. Beim Abruf entstehen technische Zugriffsdaten (insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene URL, User-Agent). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Sicherheit der Anwendung). Zwischen uns und Google besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Die Anwendung lädt Schriften und die Grafikbibliothek lokal von start.zeitlicht.app. Es werden keine Analyse- oder Werbeskripte von Dritten nachgeladen.
6. Kontakt per E-Mail
Schreibst du uns an hello@zeitlicht.app, verarbeiten wir die von dir mitgeteilten Daten zur Beantwortung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Nachricht auf einen Vertrag oder vorvertragliche Anfrage zielt, sonst Art. 6 Abs. 1 lit. f DSGVO. E-Mails werden gelöscht, wenn der Vorgang abgeschlossen ist, es sei denn, gesetzliche Aufbewahrungspflichten greifen.
7. Registrierung und Konto (Anwendung)
Für die Nutzung von start.zeitlicht.app ist ein Konto erforderlich (E-Mail, Passwort, Anzeigename, optional Avatar). Die Authentifizierung erfolgt über Firebase Authentication (Google Ireland Limited); die Kontodaten dieses Dienstes werden in den USA verarbeitet. Zusätzlich speichern wir dein Profil in Frankfurt (Anzeigename, Avatar, E-Mail im privaten Profil, Sprache, Onboarding-Stand). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
Die E-Mail-Adresse wird zur Bestätigung des Kontos und zum Zurücksetzen des Passworts verwendet. Firebase Authentication speichert außerdem für einige Wochen IP-Adressen und User-Agents, um Missbrauch zu verhindern (Art. 6 Abs. 1 lit. f DSGVO).
Nach dem Login speichert die Anwendung technische Daten lokal, damit du angemeldet bleibst und die Oberfläche funktioniert. Das ist für den Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO). Es handelt sich nicht um Tracking-Cookies. Im Einzelnen:
- Anmeldesitzung über Firebase Authentication, typischerweise in IndexedDB.
- Offline-Zwischenspeicher von Firestore (bis 40 MB, typischerweise IndexedDB), damit Inhalte auch bei schwacher Verbindung verfügbar bleiben.
- Im Browser bzw. auf dem Gerät über Shared Preferences: zuletzt genutzter Workspace und Board, ein noch nicht angenommener Einladungslink, die Einstellung „Hyperfocus“ und der gewählte Timer-Ton.
Diese lokalen Daten kannst du durch Abmelden, Leeren des Browser-Speichers oder Löschen der App entfernen.
8. Inhalte in Workspaces
Aufgaben, Notizen, Checklisten, Topics, Kommentare, Anhänge, Mitgliedschaften und Timer-Sitzungen speichern wir, weil du sie anlegst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Mitglieder eines Workspace sehen die dortigen Inhalte entsprechend ihrer Rolle, einschließlich Anzeigename und E-Mail der anderen Mitglieder. Lade keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) hoch, wenn das nicht erforderlich ist.
Anhänge liegen in Cloud Storage in Frankfurt. Bilder und Dokumente dürfen höchstens 10 MB groß sein, Audio und Video höchstens 50 MB, Vorschaubilder höchstens 300 KB. Zulässig sind unter anderem Bilder, PDF, Text, ZIP, MP3 und MP4. Dateiname, Typ und Größe werden am jeweiligen Eintrag gespeichert.
Nach Kündigung oder Löschung des Kontos werden die personenbezogenen Daten gelöscht oder anonymisiert, sobald sie für die Vertragserfüllung nicht mehr nötig sind und keine Aufbewahrungspflichten entgegenstehen. Workspace-Inhalte, die andere Mitglieder weiter nutzen, können in deren Workspace verbleiben, soweit das der Vertrag oder die Mitnutzung verlangt. Kontolöschung und Auskunft kannst du per E-Mail an hello@zeitlicht.app verlangen.
9. Einladungen
Lädt ein Mitglied eine andere Person per E-Mail in einen Workspace ein, speichern wir die eingetragene E-Mail-Adresse, den Workspace, die Rolle, den Einladenden und den Einladungslink. Die eingeladene Person erhält eine E-Mail mit dem Link. Rechtsgrundlage gegenüber der eingeladenen Person ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des einladenden Mitglieds an der Zusammenarbeit). Die Einladungsmail unterrichtet über den Vorgang (Art. 14 DSGVO). Wer nicht eingeladen werden möchte, kann die Mail ignorieren oder uns unter hello@zeitlicht.app um Löschung bitten.
Die Einladung bleibt gespeichert, bis sie angenommen, zurückgezogen oder nicht mehr benötigt wird. Danach löschen wir sie.
10. Zahlungsdaten
Für kostenpflichtige Abonnements werden Zahlungsdaten durch den jeweiligen Zahlungsdienst verarbeitet. Wir selbst speichern keine vollständigen Zahlungskartennummern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie, für die steuerliche Aufbewahrung von Rechnungsdaten, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit §§ 14, 14b UStG und § 147 AO (in der Regel 10 Jahre).
Je nach Kaufweg sind das:
- Stripe Payments Europe, Ltd., Irland, für Abos im Web. Kartendaten bleiben bei Stripe. Wir speichern die Stripe-Kundennummer, die Abo-Kennung und den daraus abgeleiteten Tarif.
- Apple (App Store) und Google (Google Play) für Abos in den Apps. Die Stores verarbeiten die Zahlung als eigene Verantwortliche. Wir speichern die Transaktionskennung bzw. das Kauf-Token nur, um das Abo deinem Konto zuzuordnen, plus Tarif und Laufzeit.
Zusätzlich speichern wir deinen Empfehlungscode und, wenn du einen Code einlöst, die Zuordnung zum einladenden Konto. Das dient der Gutschrift aus dem Empfehlungsprogramm (Art. 6 Abs. 1 lit. b DSGVO). Der Code bleibt gespeichert, solange das Konto besteht.
11. Missbrauchsschutz bei E-Mails
Damit Einladungen, Bestätigungen und Passwort-Resets nicht missbraucht werden, speichern wir in Frankfurt kurzzeitig eine Prüfsumme (SHA-256) des jeweiligen Vorgangs zusammen mit einem Zähler. Daraus lässt sich die ursprüngliche E-Mail-Adresse nicht ablesen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Missbrauchsvermeidung). Die Einträge entfallen nach Ablauf des jeweiligen Zeitfensters.
12. Auftragsverarbeiter
Wir setzen folgende Auftragsverarbeiter ein (jeweils mit Vertrag nach Art. 28 DSGVO):
- ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland: Hosting der Website zeitlicht.app, Server in Deutschland.
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland:
- Cloud Firestore, Cloud Storage und Cloud Functions: Speicherung und Verarbeitung der Workspace-Inhalte sowie der Serverfunktionen in der Region europe-west3 (Frankfurt am Main).
- Firebase Hosting: Auslieferung von start.zeitlicht.app über das Google-CDN.
- Firebase Authentication: Anmeldung und Kontosicherheit. Dieser Dienst läuft ausschließlich in US-Rechenzentren und verarbeitet E-Mail, Passwort (gehasht), Anzeigename sowie zeitweise IP-Adresse und User-Agent. Nach einer Löschung entfernt Google die Authentifizierungsdaten aus den lebenden und Sicherungssystemen in der Regel innerhalb von 180 Tagen; IP-Adressen werden nach wenigen Wochen gelöscht.
- Resend, Inc., USA: Versand transaktionaler E-Mails (Bestätigung, Passwort-Reset, Einladungen). Inhalt und Empfängeradresse der jeweiligen Mail werden an Resend übermittelt. Der Versand erfolgt aus Irland (eu-west-1); Kontodaten, Metadaten und Protokolle speichert Resend in den USA. Mit Resend besteht ein vorsignierter Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
- Stripe Payments Europe, Ltd., Irland: Zahlungsabwicklung der Web-Abonnements. Mit Stripe besteht ein Vertrag nach Art. 28 DSGVO. Kartendaten verarbeitet Stripe als eigener Verantwortlicher bzw. als Auftragsverarbeiter, je nach Vorgang.
- Apple Distribution International Ltd., Irland, und Google Ireland Limited (Google Play): Abwicklung der In-App-Käufe. Apple und Google sind für das Store-Konto eigene Verantwortliche, nicht unsere Auftragsverarbeiter.
13. Drittlandübermittlung
Soweit Google-, Resend-, Stripe- oder Apple-Dienste eine Übermittlung in die USA oder andere Drittländer einschließen, erfolgt sie auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) oder einer Angemessenheitsentscheidung, soweit der Empfänger nach dem EU-US Data Privacy Framework zertifiziert ist (Art. 45 DSGVO). Bei Resend gelten die SCC als Modul 2 (Verantwortlicher an Auftragsverarbeiter). Eine Kopie der geeigneten Garantien kannst du unter den oben genannten Kontaktdaten anfragen.
14. Speicherdauer
- Server-Logs der Website: siehe Abschnitt 4.
- Kontodaten: bis zur Löschung des Kontos, danach Restlöschung nach Ablauf etwaiger Aufbewahrungsfristen.
- Firebase-Authentication-Daten: siehe Abschnitt 12.
- Einladungen: bis Annahme, Rücknahme oder Entbehrlichkeit.
- Vertrags- und Rechnungsdaten: gesetzliche Fristen, regelmäßig 6 Jahre (§ 257 HGB) bzw. 10 Jahre (§ 147 AO).
- E-Mail-Vorgänge: bis Abschluss, sofern keine längere Pflicht besteht.
- Lokale Speicherung im Browser oder auf dem Gerät: bis du sie löschst oder dich abmeldest.
15. Keine Cookies auf zeitlicht.app, kein Tracking
Diese Marketing-Website setzt keine Cookies, speichert nichts im Browser und lädt keine Drittanbieter-Skripte, Schriften oder Medien von fremden Servern. Schriften sind lokal eingebunden. Der Sprachwechsel ist ein gewöhnlicher Link ohne gespeicherte Einstellung. Es gibt kein Consent-Banner, weil keine nicht-essenzielle Speicherung und kein Tracking stattfinden.
Die Anwendung unter start.zeitlicht.app setzt nur die für Login und Betrieb nötigen technischen Speicherungen ein, nicht zu Werbe- oder Reichweitenmessung. Es sind keine Analyse-, Crashlytics-, Push- oder Werbedienste eingebunden.
16. Sicherheit
Wir treffen technische und organisatorische Maßnahmen, die dem Risiko angemessen sind. Dazu gehören insbesondere:
- Übertragung nur über TLS; HTTP Strict Transport Security.
- Sicherheitsheader der Anwendung (unter anderem Content-Security-Policy, X-Frame-Options, Referrer-Policy).
- Zugriff auf Inhalte über serverseitige Firestore- und Storage-Regeln mit Rollenmodell.
- Widerruf der Anmeldetokens, wenn ein Mitglied aus einem Workspace entfernt wird.
- Begrenzung der E-Mail-Häufigkeit und der Anhanggröße.
17. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt.
18. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Der Widerspruch kann formlos an hello@zeitlicht.app gerichtet werden. Soweit eine Verarbeitung auf Einwilligung beruht, kannst du sie mit Wirkung für die Zukunft widerrufen.
Auskunft und Löschung des Kontos kannst du per E-Mail an hello@zeitlicht.app verlangen. Wir bearbeiten das ohne unnötigen Verzug.
Du hast das Recht, dich bei einer Aufsichtsbehörde zu beschweren, insbesondere am Ort deines gewöhnlichen Aufenthalts oder unserer Niederlassung. Zuständig für uns ist: Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 20459 Hamburg, https://datenschutz.hamburg.de.
19. Pflicht zur Bereitstellung
Ohne die für das Konto nötigen Daten (insbesondere E-Mail und Passwort) können wir den Vertrag über die Anwendung nicht erfüllen. Die Marketing-Website kannst du ohne Angabe von Daten lesen; dein Browser übermittelt technisch die in Abschnitt 4 genannten Aufrufdaten.
20. Änderungen
Wir passen diese Erklärung an, wenn sich Verarbeitung oder Rechtslage ändern. Es gilt die auf dieser Seite veröffentlichte Fassung.