Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Stefan Kern
Kleinsachsenheimer Str. 36
74343 Sachsenheim
Deutschland
E-Mail: hello@postd.ai
2. Welche Daten wir verarbeiten und wofür
Konto und Anmeldung: Für die Einrichtung und Verwaltung deines Nutzerkontos verarbeiten wir deine E-Mail-Adresse. Die Anmeldung läuft per Magic-Link oder Passwort. Die kostenlose Light-Version kannst du ohne Konto nutzen, dann entstehen hier keine Daten.
Profildaten: Wenn du sie angibst, verarbeiten wir Name, Anzeigename, Instagram-Handle, Geburtsdatum, Telefonnummer, Rechnungsadresse und Profilbild.
Verbundene Social-Media-Konten: Verbindest du ein Instagram-Profikonto mit postd, speichern wir die Kennung dieses Kontos, den öffentlichen Kontonamen, die Art des Kontos und ein Zugangstoken von Meta. Das Token liegt verschlüsselt in einem getrennten Tresor, gelangt nie in deinen Browser und ist nur für unsere Server-Funktionen lesbar. Wir nutzen es ausschließlich für drei Dinge: in deinem Auftrag Beiträge zu veröffentlichen, deine bestehenden Beiträge für die Feed-Vorschau zu laden und die Kennzahlen deiner eigenen Beiträge zu lesen. Direktnachrichten lesen wir nicht, und wir antworten in deinem Namen auf nichts. Du kannst die Verbindung jederzeit in deinem Konto trennen, wir löschen das Token dann sofort. Entfernst du postd stattdessen in deinen Instagram-Einstellungen, teilt Meta uns das mit und wir löschen es ebenso.
Gespeicherte Projekte: Was du im Tool erstellst (Projekte, Entwürfe), speichern wir, damit du darauf zugreifen und weiterarbeiten kannst.
Vertrags- und Abrechnungsdaten: Für die kostenpflichtigen Versionen verarbeiten wir deine Berechtigungen und deinen Abo-Status.
Lokale Speicherung: Für deine Einstellungen nutzen wir den localStorage deines Browsers. Deinen aktuellen Entwurf und Bilder, die du nur zur Ansicht in die Feed-Vorschau lädst, legen wir in der IndexedDB deines Browsers ab. Alle diese Daten bleiben auf deinem Gerät, wir übertragen sie nicht.
Fehler und Nutzung: Damit wir Fehler finden und den Dienst verbessern können, erfassen wir technische Ereignisse: welche Funktion benutzt wurde, zum Beispiel ein Export, ein neues Projekt oder eine Frage an unsere Hilfe, sowie aufgetretene Programmfehler mit Fehlermeldung, Datei und Zeile, Seite und gerundeter Browserangabe. Bist du angemeldet, hängen diese Einträge an deinem Konto, sonst an keiner Person. Inhalte deiner Posts übertragen wir dabei nicht; bei Fragen an unsere Hilfe zählen wir nur die Zeichenzahl, nicht den Text.
Fehlermeldungen: Meldest du uns über das Formular einen Fehler, verarbeiten wir deinen Text, deine Mailadresse, wenn du sie angibst, und die technische Umgebung: Seite, Browser, Fenstergröße, Sprache und die letzten Fehlermeldungen deines Browsers. Was mitgeschickt wird, zeigen wir im Formular vollständig an, bevor du absendest.
Besuchsstatistik: Wir zählen Seitenaufrufe unserer Website, welche Abschnitte einer Seite gesehen wurden, die Verweildauer, die Scrolltiefe, die Gerätekategorie und die Herkunft, also nur die Domain der verweisenden Seite sowie Kampagnenparameter aus dem Link. Wir setzen dafür keine Cookies und speichern nichts auf deinem Gerät. Zur Unterscheidung von Besuchern bilden wir aus IP-Adresse, Browserkennung und einem täglich wechselnden Schlüssel einen nicht umkehrbaren Prüfwert; die IP-Adresse selbst speichern wir nicht. Eine Wiedererkennung über einen Tag hinaus ist damit ausgeschlossen. Ein „Do Not Track"-Signal deines Browsers respektieren wir.
Anmerkungen zu geteilten Links: Wer einen Teilen-Link von dir bekommt, kann zu einzelnen Slides eine Anmerkung hinterlassen, ohne sich anzumelden. Wir verarbeiten dafür den Namen, den die Person selbst einträgt, und ihren Text. Damit sie ihre eigene Anmerkung wieder zurücknehmen kann, legen wir eine zufällige Kennung im localStorage ihres Browsers ab; sie ist keiner Person zugeordnet, wir werten sie nicht aus, und sie verlässt das Gerät nur als Vergleichswert. Die IP-Adresse nutzen wir dabei flüchtig als Missbrauchsbremse und speichern sie nicht. Als Ersteller des Links wirst du über neue Anmerkungen per E-Mail informiert; du kannst sie jederzeit löschen und für einen Link ganz abschalten.
3. Rechtsgrundlagen
Wir verarbeiten deine Daten, um den Nutzungsvertrag zu erfüllen oder vorvertragliche Maßnahmen durchzuführen (Art. 6 Abs. 1 lit. b DSGVO). Soweit wir Daten für den technischen Betrieb, für die Sicherheit und für die Verbesserung des Dienstes verarbeiten, stützen wir uns auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
4. Empfänger und Auftragsverarbeiter
Supabase: Für Hosting, Datenbank und Authentifizierung setzen wir Supabase als Auftragsverarbeiter ein. Die Verarbeitung erfolgt im Vereinigten Königreich (Region London). Rechtsgrundlage für diese Datenübermittlung ist der Angemessenheitsbeschluss der Europäischen Kommission für das Vereinigte Königreich, der ein mit der EU vergleichbares Datenschutzniveau bestätigt.
Stripe: Die Zahlungsabwicklung erfolgt über Stripe Payments Europe, Ltd. (Irland) als Vertragspartner. Im Rahmen der Zahlungsabwicklung kann es zu einer Übermittlung von Daten an verbundene Stripe-Gesellschaften in den USA (Stripe, Inc.) kommen, etwa zur technischen Verarbeitung und Betrugsprävention. Diese Übermittlung stützt sich auf Standardvertragsklauseln der EU-Kommission bzw. das EU-US Data Privacy Framework. Deine Zahlungsdaten selbst werden unmittelbar bei Stripe verarbeitet und liegen dort, nicht bei uns.
Netlify: Für das statische Hosting und die Auslieferung über ein Content Delivery Network setzen wir Netlify, Inc. (USA) ein. Dabei werden unter anderem IP-Adressen und Server-Logdaten verarbeitet. Die Übermittlung in die USA stützt sich auf Standardvertragsklauseln der EU-Kommission bzw. das EU-US Data Privacy Framework.
Resend: Für interne Benachrichtigungs-E-Mails an uns als Betreiber, etwa bei Kauf oder Kündigung, für die Bestätigung an dich, wenn du uns über das Formular einen Fehler meldest und dabei deine Mailadresse angibst, sowie für die Benachrichtigung an dich, wenn jemand eine Anmerkung zu einem von dir geteilten Link hinterlässt, nutzen wir den E-Mail-Dienst Resend (USA). Die Übermittlung in die USA stützt sich auf Standardvertragsklauseln der EU-Kommission bzw. das EU-US Data Privacy Framework.
5. Wie lange wir speichern
Wir speichern deine Daten so lange, wie wir sie für die genannten Zwecke brauchen, längstens solange dein Nutzerkonto besteht.
Messdaten: Nutzungsereignisse löschen wir nach 180 Tagen, Fehlerdaten nach 90 Tagen, Besuchsstatistiken nach 400 Tagen. Fehlermeldungen behandeln wir wie Korrespondenz: wir löschen sie, wenn sie erledigt ist und wir sie nicht mehr brauchen.
Nach Vertragsende: Endet dein Abo oder dein Vertrag, bleiben deine in der Cloud gespeicherten Projekte noch sieben Tage abrufbar, damit du sie in Ruhe exportieren kannst. Danach löschen wir sie, zusammen mit bestehenden Teilen-Links.
Geteilte Vorschau-Links: Erstellst du einen Teilen-Link, speichern wir dafür eine Kopie der Slides als Bilder sowie eine bearbeitbare Kopie des Entwurfs, damit berechtigte Betrachter ihn in ihr eigenes Konto übernehmen können. Eigene Schriftdateien aus deinem Marken-Kit sind darin nicht enthalten. Beide Kopien löschen wir automatisch, wenn der Link abläuft: im Free-Plan sieben Tage nach dem Erstellen, im Abo und mit Lifetime nach 30 Tagen. Ziehst du einen Link vorher selbst zurück, ist die Vorschau sofort nicht mehr abrufbar, und die Kopie löschen wir beim nächsten Aufräumlauf. Endet dein Vertrag, löschen wir bestehende Teilen-Links zusammen mit deinen Projekten, auch wenn ihre Frist noch läuft.
Anmerkungen: Anmerkungen, die Betrachter zu einem geteilten Link hinterlassen, löschen wir zusammen mit diesem Link, also spätestens mit dessen Ablauf. Schaltest du Anmerkungen für einen Link ab, sind sie für Betrachter nicht mehr sichtbar; gelöscht sind sie damit noch nicht, das kannst du einzeln tun.
Zugänge zu verbundenen Konten: Das Zugangstoken eines verbundenen Instagram-Kontos speichern wir, solange die Verbindung besteht. Trennst du sie in deinem Konto, löschen wir es sofort. Verlangst du über Instagram die Löschung deiner Daten, löschen wir die Verbindung, das Token und die dazu gespeicherten Kennzahlen vollständig und nennen dir einen Bestätigungscode, unter dem du den Vorgang nachsehen kannst.
Fertige Beitragsdateien: Planst du einen Beitrag ein, rechnet dein Browser die Slides in eine Bild- oder Videodatei um und legt sie in einem privaten Speicher ab, damit Instagram sie zum geplanten Zeitpunkt abholen kann. 30 Tage nachdem ein Beitrag veröffentlicht wurde oder endgültig fehlgeschlagen ist, löschen wir diese Dateien. Dateien, deren Beitrag nicht mehr existiert, löschen wir beim nächsten Aufräumlauf.
Nach Kontolöschung: Löschst du dein Konto, löschen wir deine Daten unverzüglich und vollständig, einschließlich Projekten, hochgeladenen Bildern, Profildaten und geteilten Links. Ausgenommen sind Daten, die wir aufgrund gesetzlicher Aufbewahrungspflichten weiter aufbewahren müssen, etwa Rechnungsdaten nach Handels- und Steuerrecht. Zahlungsdaten liegen bei Stripe und unterliegen deren Aufbewahrungsfristen.
6. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit sowie ein Widerspruchsrecht gegen die Verarbeitung. Eine formlose Nachricht an die oben genannten Kontaktdaten genügt. Dein Konto kannst du außerdem jederzeit selbst im Konto löschen.
7. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.