Datenschutzerklärung — StackManagement
Stand: 05.08.2026
Wir haben StackManagement so gebaut, dass deine Daten in Europa bleiben:
selbst betriebene Systeme statt US-Clouds, Datensparsamkeit statt Tracking,
eigene KI-Hardware statt externer KI-Dienste. Diese Erklärung beschreibt
vollständig, welche personenbezogenen Daten wir verarbeiten, warum, auf
welcher Rechtsgrundlage und wie lange. Sie gilt für die Website
www.stack.management, das Portal (portal.stack.management), die Mobile-App
sowie unsere öffentlichen Seiten (portfolio.stack.management,
imprint.stack.management) und sie informiert auch Personen, die selbst
kein Konto bei uns haben, deren Daten uns aber erreichen (z. B. wenn du einem
Creator eine E-Mail schreibst, Abschnitt 10).
1. Verantwortlicher & Kontakt
Verantwortlicher im Sinne der DSGVO:
StackManagement UG (haftungsbeschränkt)
Bergstraße 4
84107 Weihmichl
Deutschland
Datenschutz-Kontakt: datenschutz@stack.management
Datenschutzbeauftragte:r: nicht benannt
2. Grundsätze
- EU-Hosting, keine US-Clouds für personenbezogene Daten. Unsere Systeme
(Datenbank, E-Mail-Server, Video-Infrastruktur, Support-System, Analytik)
betreiben wir selbst bzw. bei europäischen Anbietern. - KI ausschließlich auf eigener Infrastruktur. Kein Inhalt, keine E-Mail,
kein Beleg, keine Beratungsanfrage, wird an externe KI-Dienste (OpenAI,
Anthropic, Google etc.) übermittelt. Es existiert technisch kein
Konfigurationspfad, der Inhalte an Dritt-Modelle leitet. - Datensparsamkeit. Wir erheben nur, was die jeweilige Funktion braucht.
Beispiele: wir protokollieren keine Suchbegriffe, unsere Website nutzt keine
Cookie-Banner-pflichtigen Tracker, unsere Apps enthalten keine
Analyse- oder Absturz-Tools von Drittanbietern. - Fernmeldegeheimnis. Für dein Postfach gilt § 3 TDDDG (Fernmeldegeheimnis,
flankiert von § 206 StGB): Nachrichteninhalte sind technisch nur zwei
Systemprozessen zugänglich (Synchronisierung und KI-Sortierung); es gibt
keine Support- oder Admin-Funktion, die Postfachinhalte anzeigt. Jeder
inhaltsbezogene Systemzugriff wird protokolliert. - Keine Schriftarten, Skripte oder Assets von Dritten; alles wird von
unseren eigenen Servern ausgeliefert.
3. Rollenverteilung: Verantwortlicher oder Auftragsverarbeiter
StackManagement hat zwei Rollen, je nachdem, wessen Daten verarbeitet werden:
Wir sind Verantwortlicher für den Betrieb der Plattform selbst: Website,
Konten und Anmeldung, Sicherheit und Missbrauchsabwehr, Abrechnung,
Identitätsprüfung, Creator-Verzeichnis, Newsletter, Benachrichtigungen,
Support sowie die Abwicklung von Betroffenenrechten. Diese Verarbeitungen
beschreibt Abschnitt 4.
Wir sind Auftragsverarbeiter (Art. 28 DSGVO) im Auftrag des Creators für
die Inhalte, die Creator mit unseren Werkzeugen verarbeiten. Der Creator ist
insoweit selbst Verantwortlicher, es sind seine Geschäftsdaten und seine
Korrespondenz:
- Inhalte und Verkehrsdaten des verwalteten Postfachs (E-Mails von und an
Dritte) einschließlich der KI-Sortierung des Posteingangs, - digitalisierte Briefpost,
- das Kontaktbuch des Creators,
- Kooperations- und Angebotsdaten (Kontaktdaten von Brands, Angebotsseiten),
- die Buchhaltung des Creators — Rechnungen an seine Geschäftspartner,
Buchungssätze, Belege einschließlich der KI-Beleg-Erkennung, Bankverbindung
und freiwillige Steuer-Schätzwerte — samt revisionssicherem Archiv
(§ 147 AO/GoBD: die Aufbewahrungspflicht trifft den Creator als
Unternehmer:in, wir stellen das Archiv als Vertragsleistung), - das Hosting der öffentlichen Portfolio-Seite sowie die Veröffentlichung des
vom Creator erzeugten Impressums und seiner Datenschutzerklärung
(einschließlich Übertragung an Pastely als weiteren Auftragsverarbeiter).
Grundlage dieser Auftragsverarbeitung ist der Auftragsverarbeitungsvertrag
zwischen dem Creator und uns.
Unabhängig von dieser Rollenverteilung verarbeiten wir auf denselben
Oberflächen bestimmte Daten für eigene Zwecke als Verantwortlicher:
Abrechnung von Kontingenten (z. B. Anzahl digitalisierter Briefe),
Zugriffs-Protokollierung nach dem Fernmeldegeheimnis, Sicherheits- und
Missbrauchsabwehr. Diese Zwecke sind in Abschnitt 4 einzeln aufgeführt.
4. Verarbeitungen im Einzelnen
Jeder Unterabschnitt nennt Zweck, Datenkategorien, Rechtsgrundlage
(bei Art. 6 Abs. 1 lit. f DSGVO einschließlich unseres berechtigten
Interesses und der Abwägung), Speicherdauer und ggf. Empfänger.
4.1 Website-Besuch & Server-Logs
Beim Aufruf unserer Seiten verarbeiten wir technisch notwendig: IP-Adresse,
Zeitpunkt, aufgerufene URL, Referrer, Browser-/Betriebssystem-Kennung
(User-Agent).
- Zweck: Auslieferung der Seiten, Betriebssicherheit, Abwehr von Angriffen
(z. B. DDoS, Missbrauchserkennung), Fehleranalyse. - Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse:
ein sicherer, stabiler Betrieb der Website ist ohne kurzzeitige Verarbeitung
von Verbindungsdaten technisch nicht möglich. Die Daten werden nicht zur
Profilbildung genutzt, nicht mit anderen Daten zusammengeführt und kurz
gespeichert. - Speicherdauer: 7 Tage
4.2 Webanalyse
Für Reichweitenmessung setzen wir ein lokales Tracking-Tool ein, ohne
Cookies, ohne geräteübergreifendes Tracking, ohne Weitergabe an Dritte.
Erfasst werden aggregierte Zugriffsdaten (aufgerufene Seite, Referrer,
Browser-/Gerätetyp, Land); die IP-Adresse wird nicht gespeichert.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse:
Verständnis, welche Inhalte genutzt werden, um die Website zu verbessern.
Es werden keine Cookies gesetzt, keine Endgeräte-Informationen gespeichert
oder ausgelesen und keine Profile erstellt. - Speicherdauer: nur aggregierte Statistiken, unbefristet.
4.3 Kontaktformular & Support
Anfragen über das Kontaktformular (Name, E-Mail-Adresse, Betreff, Nachricht) sowie Support-Anfragen
werden als Ticket in unserem Support-System verarbeitet.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anfragen zu Vertrag oder
Vertragsanbahnung); im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes
Interesse: Beantwortung von Anfragen, die du selbst an uns richtest — die
Daten stammen von dir und werden nur dafür verwendet. - Speicherdauer: 6 Jahre (Geschäftsbriefe), sonstige 1 Jahr
4.4 Newsletter
Den Newsletter versenden wir nur nach Double-Opt-in: Du bestellst ihn,
erhältst eine Bestätigungs-Mail und erst dein Klick auf den Bestätigungslink
aktiviert das Abo. Gespeichert werden die Verknüpfung zu deiner
E-Mail-Adresse sowie die Zeitpunkte von Bestellung, Bestätigung und
Abbestellung. IP-Adressen erfassen wir dabei nicht.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die
Nachweisdaten (Zeitstempel) speichern wir zur Erfüllung unserer
Nachweispflicht aus Art. 7 Abs. 1 DSGVO (Art. 6 Abs. 1 lit. c DSGVO). - Widerruf: jederzeit über den Abmeldelink in jeder Ausgabe, sofort
wirksam, ohne Anmeldung. Nach Abbestellung bewaren wir den
Abo-Datensatz als Unterdrückungs- und Einwilligungsnachweis für 3 Jahre auf.
4.5 Registrierung & Konto (Creator und Brands)
Für dein Konto verarbeiten wir: E-Mail-Adresse, Anzeigename, Passwort (nur
als Hashwert), Spracheinstellung, E-Mail-Verifikationsstatus; bei
Brand-Konten zusätzlich Firmendaten (Name, Anschrift, Steuernummer/USt-IdNr.,
Ansprechpartner) und die Such-Präferenz für die Creator-Suche.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Für den
namentlich genannten Ansprechpartner eines Brands: Art. 6 Abs. 1 lit. f
DSGVO. Berechtigtes Interesse: geschäftliche Kommunikation mit einer
benannten Kontaktperson des Unternehmens; betroffen sind ausschließlich
berufliche Kontaktdaten. - Speicherdauer: für die Dauer des Kontos; bei Löschung siehe 4.19.
4.6 Anmeldesicherheit: 2FA, Passkeys, Social Login
- Zwei-Faktor-Authentifizierung (TOTP, verschlüsselt gespeichert;
Backup-Codes nur als Hash) und Passkeys richten wir nur auf deinen
Wunsch ein — Art. 6 Abs. 1 lit. b DSGVO. Speicherung bis zur Deaktivierung
bzw. Kontolöschung. - Social Login (Google, Apple, Meta) Bei Nutzung speichern wir die Konto-Kennung des
Anbieters, um dein Konto zuzuordnen (Art. 6 Abs. 1 lit. b DSGVO). Der
Anbieter erfährt dabei, dass du dich bei StackManagement anmeldest; es
gelten zusätzlich dessen Datenschutzhinweise. Zur Drittlandübermittlung
siehe Abschnitt 6. Die Verknüpfung kannst du jederzeit lösen; die Kennung
wird dann gelöscht.
4.7 Sitzungen, Geräte & Missbrauchsschutz
Zu jeder aktiven Anmeldung führen wir einen Sitzungs-Datensatz:
Geräte-Kennung (Cookie, siehe Abschnitt 8), Gerätename/Browser/Betriebssystem,
zuletzt gesehene IP-Adresse (keine IP-Historie) und Zeitpunkt der letzten
Aktivität. Zusätzlich: kurzlebige Zähler zur Begrenzung von Anmeldeversuchen
(IP-basiert, Speicherdauer ≤ 15 Minuten), Sperrvermerke bei Missbrauch und
sicherheitsrelevante Ereignisprotokolle (fehlgeschlagene Anmeldungen,
Token-Wiederverwendung; Nutzer-ID, IP, Zeitpunkt).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse:
Schutz deines Kontos und der Plattform, Erkennung gestohlener Sitzungen
und wiederverwendeter Tokens, Abwehr von Brute-Force-Angriffen, und die
Möglichkeit für dich selbst, aktive Geräte einzusehen und einzeln
abzumelden. - Speicherdauer: Sitzungen bis Abmeldung, spätestens 30 Tage; Zähler ≤ 15 Minuten; Sicherheitsprotokolle ≤ 90 Tage. Bei Kontolöschung werden alle Sitzungen sofort beendet und gelöscht.
4.8 Abrechnung & Zahlungen
Für dein Abo verarbeiten wir Rechnungsname und -anschrift, E-Mail-Adresse,
Abo-Status und -Historie, Rechnungsdaten sowie Zahlungs-Metadaten.
- Vertragsdurchführung (Abo-Verwaltung, Zahlungserinnerungen/Mahnwesen):
Art. 6 Abs. 1 lit. b DSGVO. Abo-Historie zusätzlich für die Dauer der
regelmäßigen Verjährungsfrist, Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes
Interesse: Nachweisbarkeit bei Zahlungs-Streitigkeiten innerhalb der
Verjährung (§ 195 BGB, 3 Jahre); betroffen sind nur Vertragsdaten, die
ohnehin bei uns liegen. - Rechnungen: Aufbewahrung 10 Jahre ab Ende des Ausstellungsjahres,
Art. 6 Abs. 1 lit. c DSGVO (§ 14 UStG, § 147 AO, § 257 HGB). Diese
Pflichtdaten überdauern eine Kontolöschung (Art. 17 Abs. 3 lit. b DSGVO),
werden aber gesperrt: sie sind von jeder weiteren Nutzung (Analyse,
Marketing, Support-Ansicht) ausgeschlossen. - Zahlungsabwicklung über Mollie B.V. (Amsterdam, Niederlande, EU): Wir
übermitteln Name, E-Mail-Adresse und eine interne Kundennummer; die
Zahlung selbst (Kartendaten, IBAN) gibst du direkt bei Mollie ein,
vollständige Karten-/Kontonummern erreichen unsere Systeme nie. Zurück
erhalten wir Referenzen und maskierte Angaben (z. B. Kartentyp und letzte
vier Ziffern) sowie SEPA-Mandatsreferenz und -datum. - Mandats- und Zahlungsnachweise: Zahlungsart-Metadaten bis Widerruf
zzgl. 14 Monate (Frist für die Rückgabe unautorisierter SEPA-Lastschriften:
13 Monate), Art. 6 Abs. 1 lit. c/f DSGVO. Webhook-Rohdaten des
Zahlungsdienstleisters werden nach 90 Tagen anonymisiert; Metadaten nach
12 Monaten gelöscht (Art. 6 Abs. 1 lit. b/f DSGVO, Abgleich,
Fehler- und Betrugsanalyse).
4.9 Identitätsprüfung (KYC) & Video-Ident
Wer den Impressum-Service nutzt (unsere Adresse als deine ladungsfähige
Anschrift), muss identifiziert werden. Dafür verarbeiten wir:
- daraus die Stammdaten: Vor-/Nachname, Geburtsdatum, Staatsangehörigkeit,
Dokumenttyp und Ablaufdatum; - deine Wohnanschrift (wir müssen die Person hinter der veröffentlichten
Adresse erreichen können); - bei der Video-Identifikation: das Live-Video-Gespräch mit unserem Personal.
Das Gespräch wird nicht aufgezeichnet, unsere Video-Infrastruktur hat technisch keine Aufzeichnungskomponente.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (die Prüfung ist
Voraussetzung des Impressum-/Post-Service) sowie Art. 6 Abs. 1 lit. f DSGVO.
Berechtigtes Interesse: Verhinderung von Identitätsmissbrauch; unter
unserer Anschrift dürfen nur real existierende, erreichbare Personen
auftreten; das schützt auch Dritte, die sich auf das Impressum verlassen.
Speicherdauern: extrahierte Stammdaten bis 3 Jahre nach Vertragsende; Einwilligungsnachweise (Einwilligungstext,
Version, Zeitpunkt, IP, Browser) bis 3 Jahre nach Widerruf/Vertragsende.
Terminverwaltung (Slot, Status): Art. 6 Abs. 1 lit. b DSGVO; abgeschlossene
Termine 12 Monate.
4.10 Impressum-Service & digitalisierte Briefpost
Dein generiertes Impressum nennt unsere Betriebsanschrift mit deinem Namen
und einem Zustellcode; der Code ordnet eingehende Post deinem Konto zu, ohne
deine Privatadresse zu veröffentlichen (Art. 6 Abs. 1 lit. b DSGVO, Daten
für die Dauer des Kontos).
Eingehende Briefe an deine Service-Adresse öffnen und scannen wir nur mit
deiner ausdrücklichen Einwilligung, die du beim Onboarding erteilst
(dokumentiert mit Textversion und Zeitpunkt; jederzeit widerruflich). Die
Scans sind verschlüsselt gespeichert, nur für dich abrufbar und der
Verwaltungszugriff ist auf protokollierte, begründete Einzelvorgänge
beschränkt. Für die Inhalte der Briefe (auch Daten der Absender) bist du
Verantwortlicher; wir verarbeiten sie als dein Auftragsverarbeiter
(Abschnitt 3). Für unsere eigene Abrechnung zählen wir ausschließlich die
Anzahl der Scans pro Abrechnungszeitraum (Art. 6 Abs. 1 lit. b DSGVO).
4.11 Postfach (E-Mail) & KI-Sortierung — Fernmeldegeheimnis
Mit deiner verwalteten Adresse (…@creator.stack.management) betreiben wir
dein geschäftliches Postfach: Empfang, Anzeige, Beantwortung, Suche,
Anhänge. Es gilt das Fernmeldegeheimnis:
- Nachrichteninhalte sind technisch genau zwei Systemprozessen zugänglich,
der Postfach-Synchronisierung und der KI-Sortierung. Es gibt keine
Support- oder Admin-Funktion, die Postfachinhalte öffnet; alle
Verwaltungsansichten arbeiten inhaltsfrei (Zähler, Status). - Jeder inhaltsbezogene Systemzugriff wird in einem unveränderlichen
Protokoll erfasst (Aufbewahrung 12 Monate, Art. 6 Abs. 1 lit. c/f DSGVO,
Nachweis- und Kontrollpflichten). - Die KI-Sortierung (Spam-/Belästigungsfilter und Einordnung in
Kategorien) läuft ausschließlich auf unserer eigenen Infrastruktur
(Abschnitt 4.20). Übermittelt werden Absender, Betreff und die ersten
Zeichen des Textes; Anhänge nie. Ergebnisse sind Sortier-Labels, die
Nachrichten selbst bleiben vollständig für dich zugänglich (Abschnitt 11). - Rollen: Für Inhalte und Verkehrsdaten deiner Korrespondenz bist du
Verantwortlicher, wir sind Auftragsverarbeiter (Abschnitt 3). Hinweise für
deine Korrespondenzpartner: Abschnitt 10. - Postfach-Export (Art. 20 DSGVO): auf Anforderung als MBOX/EML,
verschlüsselt bereitgestellt, Download-Link kurzlebig, Datei nach
7 Tagen automatisch gelöscht. - Speicherdauer: für die Dauer des Postfachs. Da es sich um
Geschäftspost handelt, archiviert die Lösch-Funktion Nachrichten zunächst
(handels-/steuerrechtliche Aufbewehrung), bei Kontoschließung bist du selbst für die Aufbewahrung bzw. Archivierung verantwortlich.
4.12 Beratung (Rechtsanwält:innen)
Beratungsanfragen (Sachverhalt, Nachrichten, Anhänge) sind bei uns
verschlüsselt gespeichert (eigener Schlüssel je Vorgang);
Administratoren können Vorgangs-Inhalte nicht einsehen. Auf Anwaltsseite
unterliegen die Inhalte der anwaltlichen Verschwiegenheit (§ 43a BRAO,
§ 203 StGB); die Kanzlei ist für ihre eigene Aktenführung selbst
verantwortlich.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Anwalts-Verifikation: Zulassungs- und Versicherungsnachweise prüfen
wir vor Freischaltung, Art. 6 Abs. 1 lit. b und f DSGVO. Berechtigtes
Interesse: Nutzer:innen sollen darauf vertrauen können, dass hier nur
zugelassene Rechtsanwält:innen antworten; die Prüfung betrifft
Berufsdaten, nicht die Privatsphäre. Abgelehnte Nachweise werden nach
90 Tagen mitsamt Schlüssel gelöscht. - Speicherdauer: Vorgänge bis du sie (oder dein Konto) löschst.
4.13 Creator-Discovery (Auffindbarkeit für Brands)
Die Discovery ist strikt Opt-in: ohne deine gesonderte Einwilligung
erscheinst du in keiner Suche. Verarbeitet werden nur die von dir gewählten
Angaben: bis zu 5 Themen aus einem festen Katalog (der bewusst keine
Kategorien zu Religion, Politik oder Sexualität enthält), eine grobe Region
(Bundesland oder Großstadt, nie genaue Adresse oder PLZ) und deine Profilkarte
(Name, Avatar, verknüpfte Kanäle).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Widerruf jederzeit mit
sofortiger Wirkung (Art. 7 Abs. 3), der Eintrag verschwindet unmittelbar
aus der Suche. - Such-Protokoll auf Brand-Seite: Wir protokollieren strukturierte
Suchfilter der Brands (ohne Freitext, ohne Trefferlisten) für 30 Tage,
Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse: Erkennung von
Scraping und Missbrauch eines Verzeichnisses, das nur durch das Vertrauen
der Eingetragenen existiert.‚ - Kontaktanfragen von Brands laufen als E-Mail in dein Postfach
(Abschnitt 4.11); wir speichern davon nur inhaltsfreie Metadaten
(wer→wen, wann) für Kontingente, Sperren und Meldungen, Art. 6 Abs. 1
lit. f DSGVO, 365 Tage. Blockierst oder meldest du eine
Brand, speichern wir das zum Schutz deiner Entscheidung.
4.14 Kooperationen & öffentliche Angebotsseiten
Deine Kooperations-Verwaltung (Brand-Kontaktdaten, Konditionen, Nachweise)
führen wir als dein Auftragsverarbeiter (Abschnitt 3). Versendest du ein
Angebot, erhält die Empfänger:in eine E-Mail mit einem einmaligen Link auf
eine öffentliche Angebotsseite; dort steht deine Geschäftsanschrift als
Vertragspartner-Angabe.
4.15 Portfolio, öffentliche Seiten & Pastely
Deine Portfolio-Seite (portfolio.stack.management/…) veröffentlichen wir
nur, wenn du sie aktiv freischaltest; du kannst sie jederzeit
depublizieren. Avatar und Inhalte lädst du selbst zur Veröffentlichung hoch
(Art. 6 Abs. 1 lit. a/b DSGVO).
Besucher deiner öffentlichen Seiten: kein Tracking, keine Analytik,
keine Einbettungen von Drittplattformen (die Besucher-IPs abfließen
ließen); es fallen nur die technischen Server-Logs nach 4.1 an (Art. 6 Abs. 1 lit. f DSGVO).
Pastely (Link-in-Bio, Schwesterprodukt aus unserer Unternehmensgruppe,
pastely.eu): Wir legen dort für dich dein Profil an und übertragen
dazu deine Nutzer-Kennung, deinen Namen und deine Spracheinstellung sowie
zur Erfüllung deiner Impressumspflicht dein generiertes Impressum und
deine Datenschutzerklärung (Art. 6 Abs. 1 lit. b DSGVO; § 5 DDG).
Löschst du dein Konto, veranlassen wir die Löschung auch dort.
4.16 Benachrichtigungen, Echtzeit-Updates & Mobile App
- In-App-Benachrichtigungen enthalten nur Verweise (Titel, IDs), nie
Nachrichteninhalte, Art. 6 Abs. 1 lit. b DSGVO; gelesene Einträge werden
nach 90 Tagen gelöscht. - Echtzeit-Updates (SSE) sind inhaltslose Aktualisierungs-Hinweise über
deine bestehende, angemeldete Verbindung; es entstehen keine
zusätzlichen Daten. - Push-Mitteilungen (Mobile App)
nur wenn du sie im Betriebssystem erlaubst (Art. 6 Abs. 1 lit. a DSGVO).
Der Versand läuft technisch zwingend über Apple (APNs) bzw. Google (FCM);
wir minimieren den Inhalt auf Kategorie, Zähler und eine interne Kennung,
Nachrichteninhalte werden nie übertragen. Siehe Abschnitt 6. Gerätetokens
löschen wir bei Abmeldung, Sitzungsende oder Ungültigkeit. - Die Mobile App enthält keine Analyse-, Werbe- oder Fehler-Reporting-SDKs von
Drittanbietern; Zugangsdaten liegen im Schlüsselspeicher deines Geräts;
eine biometrische Entsperrung verarbeitet dein Gerät ausschließlich lokal
(biometrische Daten erreichen uns nie).
4.17 Gewerbe-Compliance
Zur Unterstützung bei der Gewerbeanmeldung sowie zur Verifizierung deiner Gewerbetätigkeit speichern wir deinen
selbst angegebenen Status und deinen Anmeldenachweis, Art. 6 Abs. 1 lit. b DSGVO.
4.18 Administration, Audit & interne Sicherheit
Unser Support-/Verwaltungsbereich zeigt Mitarbeitenden Konto-, Abo- und
Statusdaten an,‚ nach dem Prinzip der minimalen Rechte und ohne jeden
Zugriff auf Postfach- oder Beratungs-Inhalte (technisch ausgeschlossen,
siehe 4.11/4.13). Jede Verwaltungshandlung sowie jeder Aufruf sensibler
Dokumente wird in einem Audit-Protokoll erfasst (handelnde Person, Aktion,
betroffenes Konto, Begründung, IP, Zeitpunkt).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse:
Betrieb und Support der Plattform sowie Nachvollziehbarkeit privilegierter
Zugriffe, das Audit-Protokoll schützt in erster Linie dich (Erkennung von
Innentäter-Missbrauch). - Speicherdauer: Audit-Protokoll 3 Jahre; bei
Kontolöschung wird dein Bezug pseudonymisiert.
4.19 Betroffenenrechte-Abwicklung, Export & Löschung
Datenexport (Art. 15/20 DSGVO) und Kontolöschung (Art. 17 DSGVO) sind
direkt in der App verfügbar (Löschung mit Sicherheitsabfrage). Die
Bearbeitung dokumentieren wir, Art. 6 Abs. 1 lit. c DSGVO (Art. 12 ff.
DSGVO). Bei der Löschung entfernen wir sofort: Profil- und Zugangsdaten,
Sitzungen, Verknüpfungen, Einstellungen. Gesetzlich aufbewahrungspflichtige
Daten (unsere festgeschriebenen Rechnungen, Einwilligungsnachweise)
bleiben gesperrt erhalten (Art. 17 Abs. 3 lit. b, Art. 18 DSGVO). Daten, die wir als
Auftragsverarbeiter für einen Creator speichern (Abschnitt 3), behandeln
wir bei Kontoschließung nach dessen Weisung gemäß AVV (Herausgabe oder
Löschung).
4.20 KI-Verarbeitung (eigene Infrastruktur)
Alle KI-Funktionen (Posteingangs-Sortierung 4.11, Formulierungshilfe der
Datenschutz-Generator-Funktion, Beratungs-Entwurf 4.12, Beleg-Erkennung in
der Buchhaltung des Creators, Abschnitt 3) laufen auf einem selbst
betriebenen Sprachmodell, nicht bei
OpenAI, Google, Anthropic oder anderen externen Diensten. Eingaben werden
nur flüchtig verarbeitet, nicht protokolliert und nicht zum Training
verwendet. Rechtsgrundlage ist jeweils die der Trägerfunktion.
5. Empfänger & Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, soweit hier beschrieben:
| Empfänger | Zweck | Sitz / Garantie |
|---|---|---|
| Mollie B.V. | Zahlungsabwicklung (4.8) | Amsterdam, NL (EU) |
| Pastely (Unternehmensgruppe) | Link-in-Bio-Provisionierung (4.15) | EU, Auftragsverarbeitungsvertrag |
| Hosting-Anbieter | Server-Infrastruktur | EU, Auftragsverarbeitungsvertrag |
| Objektspeicher-Anbieter | verschlüsselte Datei-Ablage | EU, Auftragsverarbeitungsvertrag |
| Betreiber Inferenz-Infrastruktur | KI-Verarbeitung (4.20) | EU, Auftragsverarbeitungsvertrag |
| Betreiber Mailcow-Instanz | E-Mail-Infrastruktur (4.11) | EU, Auftragsverarbeitungsvertrag |
| Apple Inc. (APNs) / Google LLC (FCM) | Push-Zustellung (4.16), nur bei aktivierten Mitteilungen | USA — Abschnitt 6 |
| Google / Apple / Meta | Social Login (4.6), nur bei Nutzung | USA — Abschnitt 6 |
Behörden erhalten Daten nur bei rechtlicher Verpflichtung.
6. Übermittlung in Drittländer
Grundsatz: personenbezogene Daten bleiben in der EU. Genau zwei Ausnahmen
bestehen und diese beiden nur, wenn du die jeweilige Funktion selbst nutzt:
- Push-Mitteilungen über Apple/Google (4.16): technisch unvermeidbar,
Inhalt auf das Minimum reduziert. - Social Login (4.6): du wendest dich dabei selbst an den Anbieter.
In beiden Fällen triffst du die Entscheidung, ob du die Funktion nutzen möchtest (unsere Plattform ist auch ohne nutzbar), womit deine Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO gegeben ist.
7. Speicherdauern (Übersicht)
| Daten | Dauer |
|---|---|
| Konto-, Profil- und Funktionsdaten | Dauer des Kontos |
| Sitzungen (inkl. IP) | Abmeldung, max. 30 Tage |
| Rate-Limit-Zähler | ≤ 15 Minuten |
| Sicherheits-Ereignisprotokolle | ≤ 90 Tage |
| Unsere Rechnungen an dich (Abo) | 10 Jahre (gesperrt) |
| Abo-Historie nach Vertragsende | 3 Jahre (§ 195 BGB) |
| Zahlungsart-Metadaten / SEPA-Mandat | Widerruf + 14 Monate |
| Webhook-Daten Zahlungsdienstleister | Inhalte 90 Tage, Metadaten 12 Monate |
| KYC-Stammdaten & Einwilligungsnachweise | 3 Jahre nach Konto-/Vertragsende (gesperrt) |
| Postfach-Zugriffs-Protokoll | 12 Monate |
| Postfach-Export-Datei | 7 Tage |
| Discovery-Suchprotokoll (Brands) | 30 Tage |
| Kontaktanfragen-Metadaten | 365 Tage |
| Angebots-Annahmenachweis (IP/UA) | 3 Jahre |
| Gelesene Benachrichtigungen | 90 Tage |
| Audit-Protokoll (Verwaltung) | 3 Jahre |
| Abgelehnte Anwalts-Nachweise | 90 Tage |
8. Cookies & lokale Speicherung
Wir setzen ausschließlich technisch erforderliche Cookies und
Speicher-Einträge ein (§ 25 Abs. 2 Nr. 2 TDDDG), deshalb gibt es keinen
Cookie-Banner. Kein Eintrag dient Tracking oder Werbung; alle stammen von
uns selbst (First-Party):
Die Website-Analytik (4.2) arbeitet ohne Cookies und ohne Zugriff auf deine Endgeräte-Informationen.
9. Deine Rechte
Du hast gegenüber uns die Rechte aus Art. 15–21 DSGVO: Auskunft,
Berichtigung, Löschung, Einschränkung der Verarbeitung,
Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen, die auf
Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21 DSGVO, aus Gründen, die sich
aus deiner besonderen Situation ergeben). Einwilligungen kannst du jederzeit
mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die
Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Datenexport und Kontolöschung findest du direkt in den Konto-Einstellungen;
für alles Weitere: datenschutz@stack.management.
Du hast außerdem das Recht auf Beschwerde bei einer
Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Für uns zuständig ist das
Bayerische Landesamt für Datenschutzaufsicht (BayLDA).
Betrifft deine Anfrage Inhalte, für die ein Creator Verantwortlicher ist
(z. B. deine E-Mail-Korrespondenz mit einem Creator, Abschnitt 3), leiten
wir sie an den Creator weiter bzw. nennen dir den richtigen Ansprechpartner.
10. Informationen für Dritte ohne eigenes Konto (Art. 14 DSGVO)
Deine Daten können uns erreichen, ohne dass du ein Konto hast:
- Du schreibst einem Creator (E-Mail an seine verwaltete Adresse) oder
sendest ihm Briefpost an seine Service-Anschrift: Verantwortlicher für
diese Korrespondenz ist der jeweilige Creator (Rechtsgrundlage des
Creators: Art. 6 Abs. 1 lit. b bzw. f DSGVO, Führung seiner
Geschäftskorrespondenz). Wir speichern und verarbeiten die Nachrichten in
seinem Auftrag unter den Schutzvorkehrungen aus 4.11/4.10
einschließlich Fernmeldegeheimnis und dem Ausschluss jedes
Mitarbeiter-Zugriffs auf Inhalte. - Ein Creator legt dich in seinem Kontaktbuch an oder führt eine
Kooperation mit dir: gleiche Rollenverteilung; gespeichert werden
geschäftliche Kontakt- und Vorgangsdaten. - Du erhältst ein Kooperations-Angebot: Die Angebots-E-Mail und die
Angebotsseite verarbeiten deine geschäftliche E-Mail-Adresse; bei
Annahme/Ablehnung sichern wir Zeitpunkt, IP und Browser-Kennung als
Nachweis (4.15). - Du stehst auf einer Rechnung oder einem Beleg eines Creators:
Verantwortlicher ist der Creator (seine eigene Buchführung); wir speichern
die Daten in seinem Auftrag (Abschnitt 3) für die Dauer seiner
steuerrechtlichen Aufbewahrungsfristen.
Deine Rechte aus Abschnitt 9 gelten auch hier; wende dich an
datenschutz@stack.management, wir koordinieren mit dem verantwortlichen
Creator.
11. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder
ähnlich erheblicher Beeinträchtigung (Art. 22 DSGVO) findet nicht statt.
Die KI-Sortierung des Posteingangs (4.11) vergibt nur Labels und
Filter-Vorschläge, jede Nachricht bleibt vollständig zugänglich, die
Einordnung ist durch dich änderbar und konfigurierbar. Die
Identitätsprüfung (4.9) wird stets von Menschen entschieden.
12. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich Funktionen oder Rechtslage ändern.
Es gilt die jeweils unter www.stack.management/privacy veröffentlichte
Fassung; bei wesentlichen Änderungen informieren wir dich im Portal.