Datenschutzerklärung
Informationen gemäß Art. 13 / 14 DSGVO
English translation: Privacy policy
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Adam KochWeißensteinstr. 44
58093 Hagen, Nordrhein-Westfalen, Deutschland
Telefon: 02334 4937304
E-Mail: kontakt@advena-partners.com
2. Grundsatz der Datensparsamkeit
BeatTime ist bewusst datensparsam: Es gibt keine Benutzerkonten, keine Anmeldung, keine Werbung und kein Tracking. Beim bloßen Besuch der Website verarbeiten wir personenbezogene Daten nur, soweit dies für einen sicheren und funktionsfähigen Betrieb technisch erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb). Darüber hinaus verarbeiten wir Daten nur, wenn Sie eine Funktion aktiv nutzen, etwa den Zeitstempel-Dienst (Punkt 6) oder eine freiwillige Unterstützung (Punkte 10 bis 14).
3. Hosting
Diese Website wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, gehostet. Der Hoster verarbeitet in unserem Auftrag Zugriffsdaten und Server-Logfiles; es besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO).
4. Server-Logfiles
Beim Aufruf der Website bzw. der API werden automatisch Informationen in Server-Logfiles gespeichert, die Ihr Browser bzw. Client übermittelt: Browsertyp und -version, Betriebssystem, Referrer-URL, Uhrzeit der Anfrage, die aufgerufene Seite bzw. Schnittstelle und die IP-Adresse. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Zwei Einschränkungen gelten dabei von vornherein: Die IP-Adresse wird gekürzt gespeichert – die letzten Stellen werden entfernt, sodass nur noch das Netz erkennbar ist, nicht der einzelne Anschluss. Und Teile der Adresse, die eine Prüfsumme eines Dokuments enthalten können – etwa beim Prüfen eines Zeitstempels oder beim Abruf eines Zertifikats –, werden unkenntlich gemacht, bevor der Eintrag geschrieben wird. Der Hashwert Ihres Dokuments erscheint also nicht im Protokoll.
Speicherdauer: Die Logdateien werden rollierend geführt: Sie haben eine feste maximale Größe, und sobald diese erreicht ist, überschreiben neue Einträge automatisch die ältesten. Eine feste Frist in Tagen gibt es deshalb nicht – wie weit die Protokolle zurückreichen, hängt allein davon ab, wie viele Anfragen in der Zwischenzeit eingegangen sind. Länger aufbewahrt werden Einträge nur dann, wenn wir einem konkreten Missbrauchsfall nachgehen (etwa einem Angriff auf unsere Systeme); wir sichern dann ausschließlich die betroffenen Einträge gesondert und löschen sie, sobald der Vorgang abgeschlossen ist. Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO.
Begrenzung der Anfragen (Missbrauchsschutz): Damit die Formulare und Schnittstellen rund um freiwillige Unterstützungen (Punkte 10 bis 12) nicht automatisiert missbraucht werden und unsere Systeme sowie die eingebundenen Dienste nicht überlastet werden, zählen wir kurzzeitig Anfragen je Absender in einem Zwischenspeicher (Redis) auf unserem Server. Gespeichert wird dabei nur ein Zähler – überwiegend zu Ihrer IP-Adresse, beim Melden einer Krypto-Transaktion zu einem gekürzten, nicht umkehrbaren Hashwert Ihrer IP-Adresse. Jeder Zähler löscht sich automatisch mit dem Ende seines Zeitfensters: 10 Minuten für den Aufruf der Dankeseite nach einer Zahlung, 1 Stunde für die Schnittstellen hinter den Formularen, 24 Stunden für die Meldung einer Krypto-Transaktion. Bei Zugriffen über unseren Onion-Dienst (Punkt 17) ist die gespeicherte Adresse technisch bedingt nur die unseres eigenen Tor-Dienstes. Die Zähler werden nicht ausgewertet, nicht mit anderen Daten zusammengeführt und nicht exportiert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch und Überlastung).
5. BeatTime-API
Die öffentliche Zeit-API (beattime.live/api) ist read-only und verarbeitet keine personenbezogenen Daten: Es werden keine Inhalte hochgeladen, keine Konten geführt und keine Nutzungsprofile erstellt. Technisch bedingt fallen lediglich Zugriffsdaten in den Server-Logfiles an (siehe Punkt 4).
6. Zeitstempel-Dienst (Proof of Existence)
Wenn Sie auf beattime.live/proof oder in der App eine Datei mit einem Zeitstempel versehen, berechnet Ihr Gerät den SHA-256-Hashwert der Datei. Die Datei selbst wird nicht übertragen; an uns gesendet wird ausschließlich der 64-stellige Hashwert. Aus ihm lässt sich der Inhalt der Datei nicht rekonstruieren. Der Hashwert wird zusammen mit dem Zeitpunkt in ein öffentliches, nur erweiterbares Protokoll (Append-only-Log) eingetragen, wöchentlich zu einer Merkle-Wurzel zusammengefasst, signiert und extern verankert (Bitcoin über öffentliche OpenTimestamps-Kalenderserver sowie eine Bankreferenz). An die OpenTimestamps-Server wird dabei nur die wöchentliche Merkle-Wurzel übermittelt, kein einzelner Hashwert und keine IP-Adresse von Nutzern.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erbringung des von Ihnen angeforderten Dienstes). Bitte beachten Sie: Der Zweck des Dienstes ist ein dauerhafter, unveränderlicher Nachweis. Einträge im Protokoll können daher technisch nicht gelöscht werden, ohne die Nachweise aller anderen Nutzer zu entwerten. Versehen Sie deshalb nur Dateien mit einem Zeitstempel, bei denen Sie mit einem dauerhaften öffentlichen Eintrag des Hashwerts einverstanden sind.
7. Beat-Handshake
Beim „Beat-Handshake“ in der App übermitteln zwei Geräte je einen zufällig erzeugten Wert und optional einen öffentlichen Geräteschlüssel (Ed25519). Wir speichern diese Werte, den Sitzungscode, den Zeitpunkt und den daraus berechneten Hashwert, der im öffentlichen Protokoll (Punkt 6) landet. Namen oder Beschreibungen („mit wem“) verbleiben ausschließlich auf den Geräten und werden nicht übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
8. Versiegelte Kapseln
Auf beattime.live/capsule wird eine Kapsel vollständig in Ihrem Browser versiegelt und geöffnet. Inhalt, Schlüssel und Wiederherstellungscode werden nicht an uns übertragen. Um die Kapsel zu versiegeln oder zu öffnen, ruft Ihr Browser öffentliche Daten (Schlüssel-Parameter und zum vereinbarten Zeitpunkt freigegebene Signaturen) direkt bei folgenden Stellen ab; dabei erhalten diese Server technisch bedingt Ihre IP-Adresse:
- dem drand-Netzwerk (League of Entropy) über api.drand.sh, api2.drand.sh und drand.cloudflare.com,
- den im öffentlichen Betreiberverzeichnis (beat-key-operators.json) eingetragenen Schlüsselservern, derzeit beattime.live und beatkey-konveria.org.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; der Abruf erfolgt nur, wenn Sie die Funktion nutzen.
9. Apps: Android, Wear OS und BeatStamp für Windows
Die Apps „BeatTime: Universal Clock“ und „BeatTime Watch Face“ enthalten keine Analyse-, Tracking- oder Werbedienste und erfordern kein Konto. Einstellungen, Verlauf, Kapseln und Statistiken werden ausschließlich lokal auf Ihrem Gerät gespeichert. Die App ruft unsere Zeit-API zur Uhrensynchronisation auf und übermittelt beim Zeitstempeln nur den Hashwert (Punkt 6).
Optional können Sie die App mit Google Kalender verbinden (Google-Anmeldung, Berechtigung calendar.events). Die Kalenderdaten werden ausschließlich zwischen Ihrem Gerät und Google verarbeitet und nicht an uns übermittelt; die Nutzung entspricht der Google API Services User Data Policy einschließlich der „Limited Use“-Anforderungen. Die Verbindung können Sie jederzeit in der App oder unter myaccount.google.com/permissions trennen. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
BeatStamp für Windows. Das Desktop-Programm BeatStamp (Microsoft Store und Direktdownload) enthält ebenfalls keine Analyse-, Tracking- oder Werbedienste, erfordert kein Konto und sendet keine Telemetrie. Beim Zeitstempeln berechnet es den SHA-256-Hashwert auf Ihrem Computer und überträgt nur diesen (Punkt 6); Dateien, Dateinamen und Notizen verlassen Ihren Computer nicht. Jede Anfrage enthält technisch bedingt Ihre IP-Adresse und die Programmkennung BeatStamp/‹Version›; für die Server-Logfiles gilt Punkt 4.
Zum Prüfen eines Nachweises fragt BeatStamp im „schnellen Modus“ den Hashwert bei beattime.live ab. Im „privaten Modus“ (Voreinstellung) lädt es stattdessen eine Kopie des gesamten öffentlichen Protokolls und prüft lokal – der Hashwert Ihres Dokuments wird für die Prüfung dann nicht übertragen.
Unabhängige Zeugen: Solange das Programm geöffnet ist, prüft es beim Start und etwa alle 15 Minuten, ob die signierten Prüfpunkte (Checkpoints) von beattime.live mit unabhängigen Kopien übereinstimmen. Dazu ruft es öffentliche Daten bei folgenden Stellen ab, die dabei technisch bedingt Ihre IP-Adresse und die Programmkennung erhalten – aber keine Angaben zu Ihren Dokumenten:
- GitHub (GitHub, Inc., USA): github.com und release-assets.githubusercontent.com – Veröffentlichungen des Protokolls,
- Internet Archive (USA): web.archive.org – archivierte Kopien der Prüfpunkte,
- Zenodo (CERN, Schweiz): zenodo.org – vierteljährliche Kopie des Protokolls,
- die Bitcoin-Block-Explorer mempool.space und ersatzweise blockstream.info – Abgleich der in den Prüfpunkten genannten Bitcoin-Blöcke.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt darin, dass Sie die Nachweise unabhängig von uns überprüfen können. Bei GitHub, Internet Archive und den Block-Explorern kann eine Übermittlung in Drittländer, insbesondere die USA, stattfinden; es gelten die Datenschutzbestimmungen dieser Anbieter. Die Abfragen bei Dritten und die regelmäßige Prüfung im Hintergrund lassen sich in BeatStamp unter Einstellungen → Zeugen abschalten. Im Tor-Modus laufen alle Anfragen des Programms über das Tor-Netzwerk.
Lokale Daten: Verlauf (Hashwerte, Dateinamen, Notizen, Zeitpunkte), Einstellungen, ein Ereignisprotokoll zur Fehlersuche, die Kopie des öffentlichen Protokolls und die Prüfergebnisse speichert BeatStamp ausschließlich auf Ihrem Computer im Ordner %USERPROFILE%\BeatStamp. Wir haben darauf keinen Zugriff. Der Ordner bleibt bei der Deinstallation erhalten, damit Ihre Nachweise nicht verloren gehen; Sie können ihn jederzeit selbst löschen.
10. Freiwillige Unterstützung per Stripe
Sie können BeatTime freiwillig mit einem einmaligen Betrag unterstützen. Kartenzahlungen und die weiteren dort angebotenen Zahlungsarten wickelt der Zahlungsdienstleister Stripe ab: Stripe Payments Europe, Limited, The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland; regulierte Zahlungsdienste erbringt dabei gegebenenfalls die Stripe Technology Europe, Limited, 1 Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland (zusammen „Stripe“).
Mit dem Klick auf „Weiter zur Zahlung (Stripe)“ werden Sie auf eine Bezahlseite von Stripe (checkout.stripe.com) weitergeleitet. Ihre Zahlungsdaten geben Sie ausschließlich dort ein. Auf unseren eigenen Seiten binden wir keine Skripte von Stripe ein.
Dabei werden folgende Daten verarbeitet:
- durch Stripe auf der Bezahlseite: E-Mail-Adresse (für den Zahlungsbeleg), Name der Karten- bzw. Kontoinhaberin oder des -inhabers, Zahlungsmitteldaten (z. B. Kartennummer, Ablaufdatum, Prüfnummer), Land und ggf. Postleitzahl, Betrag, Währung, Zeitpunkt sowie IP-Adresse und Geräteinformationen zur Betrugsprävention;
- auf unserem Server (über die Benachrichtigung von Stripe an unseren Server): nur Betrag, Währung, Zeitpunkt und Status der Zahlung, die Stripe-Kennungen der Bezahlsitzung und der Zahlung, eine zufällige interne Referenz sowie die Angabe, ob und in welcher Fassung die Bedingungen für Unterstützungen bestätigt wurden. Ihre E-Mail-Adresse, Ihren Namen und Ihre Zahlungsmitteldaten speichern wir auf unserem Server nicht;
- im Stripe-Dashboard können wir darüber hinaus die bei Stripe hinterlegten Angaben einsehen, etwa Name, E-Mail-Adresse, Land und die letzten vier Ziffern der Karte. Wir nutzen sie nur, soweit es erforderlich ist, etwa für eine Erstattung, eine Rückbuchung oder die Buchhaltung. Vollständige Kartendaten erhalten wir nicht.
Den Zahlungsbeleg sendet Stripe an die E-Mail-Adresse, die Sie auf der Bezahlseite angeben. Wir selbst senden Ihnen aus Anlass einer Zahlung keine E-Mails.
Stripe verarbeitet die Daten zur Durchführung der Zahlung in unserem Auftrag (Auftragsverarbeitung nach Art. 28 DSGVO auf Grundlage der Datenverarbeitungsvereinbarung von Stripe). Für eigene Zwecke ist Stripe selbst Verantwortlicher, insbesondere zur Erkennung und Verhinderung von Betrug (einschließlich einer automatisierten Risikoprüfung, die zur Ablehnung einer Zahlung führen kann), zur Erfüllung gesetzlicher Pflichten (z. B. Geldwäscheprävention), zur Auswahl von Banken und Zahlungsnetzwerken sowie zur Verbesserung eigener Dienste. Nutzen Sie den Stripe-Dienst „Link“ zum Speichern Ihrer Zahlungsdaten, geschieht auch dies in eigener Verantwortung von Stripe. Wählen Sie auf der Bezahlseite eine Wallet wie Apple Pay oder Google Pay oder – sofern angeboten – PayPal, verarbeitet zusätzlich der jeweilige Anbieter Ihre Daten in eigener Verantwortung nach seinen Datenschutzhinweisen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Abwicklung der von Ihnen veranlassten Zahlung), Art. 6 Abs. 1 lit. c DSGVO (steuerliche Aufzeichnungs- und Aufbewahrungspflichten, §§ 146, 147 AO) und Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an einer sicheren, effizienten Zahlungsabwicklung und an der Abwehr von Betrug und missbräuchlichen Rückbuchungen). Die für die Zahlung abgefragten Angaben sind erforderlich; ohne sie ist eine Unterstützung über Stripe nicht möglich.
Stripe verarbeitet Daten auch außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA (Stripe, Inc.). Stripe, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert, für das ein Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 besteht (Art. 45 DSGVO); ergänzend setzt Stripe Standardvertragsklauseln der EU-Kommission ein (Art. 46 Abs. 2 lit. c DSGVO).
Weitere Informationen: stripe.com/de/privacy; Datenschutzbeauftragter von Stripe: dpo@stripe.com. Zur Speicherdauer siehe Punkt 14.
11. Freiwillige Unterstützung in Kryptowährungen
Auf unserer Website nennen wir Empfangsadressen für Bitcoin (BTC), Ether (ETH) und Litecoin (LTC). Bitte beachten Sie: Zahlungen in diesen Netzwerken werden in einer öffentlichen Blockchain gespeichert. Absenderadresse, Empfangsadresse, Betrag und Zeitpunkt sind dort dauerhaft für jedermann einsehbar und können weder von uns noch von Ihnen geändert oder gelöscht werden. Blockchain-Adressen sind pseudonym, können aber mit anderen Informationen (z. B. einem Konto bei einer Handelsplattform) einer Person zugeordnet werden. Da wir die Empfangsadressen öffentlich angeben, kann jeder die dort eingegangenen Zahlungen nachvollziehen.
Eingehende Zahlungen erkennt unser Server automatisch anhand öffentlicher Blockchain-Daten. Für jeden Zahlungseingang erfassen wir in einem fortlaufenden, nachträglich nicht veränderbaren Einnahmenprotokoll: Netzwerk, Transaktions-ID, unsere Empfangsadresse, Betrag, Blocknummer und Blockzeit sowie den Euro-Gegenwert, den wir einheitlich aus einer festen Kursquelle ermitteln (Tagesschlusskurs der Handelsplattform Kraken für den Kalendertag des Eingangs nach koordinierter Weltzeit, UTC). Ihre Absenderadresse speichern wir nicht; über die Transaktions-ID bleibt die Zahlung in der öffentlichen Blockchain allerdings nachvollziehbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den steuerlichen Aufzeichnungspflichten (§§ 145 bis 147 AO).
Für die Erkennung und Bewertung ruft unser Server öffentliche Daten bei folgenden Diensten ab: mempool.space (Bitcoin), litecoinspace.org (Litecoin), Etherscan und einem öffentlichen Ethereum-Zugangsknoten (derzeit ethereum-rpc.publicnode.com) sowie Kraken (Kurse). Diese Abrufe enthalten nur unsere eigenen, öffentlichen Empfangsadressen und unseren API-Schlüssel – keine Daten von Besucherinnen und Besuchern unserer Website.
Möchten Sie nach einer Krypto-Unterstützung auf der Unterstützerliste (Punkt 12) genannt werden, können Sie uns die Transaktion über ein Formular auf unserer Website mitteilen. Dabei verarbeiten wir das Netzwerk, die Transaktions-ID, den gewünschten Namen oder Nickname, Ihre Bestätigung, dass die Transaktion von Ihnen oder in Ihrem Auftrag gesendet wurde, sowie Ihre Einwilligungen einschließlich der Altersbestätigung mit Zeitpunkt. Wir gleichen die Transaktion ausschließlich mit unserem eigenen Einnahmenprotokoll ab und prüfen die Angaben vor der Freischaltung. Findet sich die Transaktion nach 14 Tagen nicht in unserem Einnahmenprotokoll, lehnen wir die Meldung ab und löschen den Namen. Die Zuordnung von Name und Transaktion veröffentlichen wir nicht; auf der Liste erscheinen weder Transaktions-ID noch Betrag oder Datum. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
12. Öffentliche Unterstützerliste
Wer BeatTime unterstützt, kann sich unabhängig von der Höhe des Betrags freiwillig mit einem selbst gewählten Namen oder Nickname auf unserer öffentlichen Unterstützerliste nennen lassen. Die Nennung ist ein unentgeltliches Dankeschön und keine Gegenleistung für die Zahlung. Angeboten wird sie erst nach einer Zahlung: bei Stripe auf der Dankeseite nach der Bezahlung, bei Krypto-Unterstützungen über das Formular aus Punkt 11.
Wir verarbeiten dafür: den angegebenen Namen oder Nickname, Ihre Bestätigung, mindestens 16 Jahre alt zu sein, Zeitpunkt, Sprache und Fassung des Einwilligungstextes sowie eine Prüfsumme des angezeigten Textes, den Freigabestatus, eine interne Zuordnung zur Zahlung (Stripe-Zahlung bzw. Transaktions-ID, bei Krypto-Unterstützungen zusätzlich deren intern ermittelten Euro-Gegenwert) sowie einen Hashwert Ihres persönlichen Entfernungscodes. Den Entfernungscode selbst zeigen wir Ihnen nur ein einziges Mal an und speichern ihn nicht; wir können ihn deshalb auch nicht erneut anzeigen. E-Mail-Adressen erheben wir dafür nicht.
Veröffentlicht wird ausschließlich der Name bzw. Nickname, alphabetisch sortiert – keine Beträge, keine Daten, keine Zahlungsinformationen und keine Links.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie ist freiwillig; eine Unterstützung ist ebenso ohne Nennung möglich. Die Nennung ist erst ab 16 Jahren möglich (vgl. Art. 8 DSGVO). Wir prüfen jeden Namen vor der Veröffentlichung und können eine Nennung ablehnen, kürzen oder entfernen. Empfänger: Die Liste ist öffentlich und damit weltweit für jedermann abrufbar, auch außerhalb der Europäischen Union.
Wichtiger Hinweis zu Suchmaschinen und KI-Systemen: beattime.live wird als Ganzes von Suchmaschinen und KI-Systemen (etwa KI-Suchdiensten und Sprachmodellen) intensiv erfasst und ausgewertet. Die Seite mit der Unterstützerliste bittet Suchmaschinen durch technische Kennzeichnung („noindex, noarchive“), sie nicht in ihren Index oder ihre Archive aufzunehmen, und über unsere robots.txt bitten wir KI-Crawler, sie nicht abzurufen. Die Liste ist aber öffentlich: Nicht alle Dienste beachten solche Kennzeichnungen, und Dritte können die Liste jederzeit kopieren. Auch wenn wir einen Eintrag nach Ihrem Widerruf sofort entfernen, können Kopien, die Dritte bereits angefertigt haben – etwa in Such-Caches, Web-Archiven oder KI-Systemen –, fortbestehen; auf sie haben wir keinen Einfluss. Wählen Sie deshalb nur einen Namen, mit dem Sie öffentlich in Verbindung gebracht werden möchten, oder einen Nickname, der keine Rückschlüsse auf Ihre Person zulässt.
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – über Ihren persönlichen Entfernungslink oder per E-Mail an die unter Punkt 1 genannte Adresse. Über den Entfernungslink wird der Name sofort gelöscht; bei einem Widerruf per E-Mail entfernen wir ihn unverzüglich nach Eingang. Die Liste zeigt die Änderung sofort. Sollte ein entfernter Name dennoch in einer Suchmaschine erscheinen, beantragen wir dort, soweit technisch möglich und zumutbar, die Entfernung des veralteten Inhalts (Art. 17 Abs. 2 DSGVO); ein Hinweis von Ihnen genügt. Die Rechtmäßigkeit der Veröffentlichung bis zum Widerruf bleibt unberührt. Wird eine Unterstützung vollständig erstattet oder zurückgebucht, entfernen wir die Nennung automatisch. Bei einer Teilerstattung bleibt die Nennung bestehen.
Hinweise Dritter: Hält jemand einen Eintrag für unzulässig – etwa weil er einen fremden Namen verwendet, beleidigend ist oder eine Person ohne deren Zustimmung nennt –, kann er uns dies an die unter Punkt 1 genannte Adresse melden. Wir prüfen jede Meldung und entfernen unzulässige Einträge. Die Angaben der meldenden Person verarbeiten wir nur zur Bearbeitung der Meldung (Art. 6 Abs. 1 lit. f DSGVO; soweit der Digital Services Act anwendbar ist, Art. 6 Abs. 1 lit. c DSGVO).
Speicherdauer: Den Namen und den Hashwert des Entfernungscodes löschen wir mit dem Widerruf, der Ablehnung oder der Entfernung eines Eintrags. Auch ohne Entscheidung endet jede Anmeldung von selbst: Haben wir über einen nach einer Stripe-Zahlung angemeldeten Eintrag nach 30 Tagen nicht entschieden, lehnen wir ihn automatisch ab und löschen den Namen; für Meldungen einer Krypto-Transaktion gilt die Frist von 14 Tagen aus Punkt 11. Einen Nachweis über Erteilung und Widerruf der Einwilligung (Zeitpunkte, Fassung und Prüfsumme des Einwilligungstextes, Status und die interne Zuordnung zur Zahlung – ohne den Namen) bewahren wir bis zu drei Jahre nach dem Widerruf bzw. der Entscheidung auf, um die Rechtmäßigkeit der Verarbeitung belegen zu können (Art. 5 Abs. 2, Art. 6 Abs. 1 lit. c und f DSGVO), und löschen ihn danach automatisch. Solange Sie nicht widerrufen, bleibt ein freigeschalteter Eintrag bestehen. Für Zahlungsdaten gelten die Fristen unter Punkt 14.
13. Kontakt per E-Mail
Wenn Sie uns per E-Mail schreiben – etwa für einen Widerruf, eine Meldung, eine Frage zu einer Zahlung oder eine Erstattung –, verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen und den Inhalt der Nachricht, um Ihr Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, bei Anfragen zu Ihren Rechten Art. 6 Abs. 1 lit. c DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen). Unser E-Mail-Postfach betreibt ein E-Mail-Dienstleister in unserem Auftrag (Auftragsverarbeitung nach Art. 28 DSGVO).
Newsletter, Werbung oder automatische Bestätigungs-E-Mails versenden wir nicht; den Zahlungsbeleg für eine Unterstützung per Stripe versendet Stripe (Punkt 10). E-Mails, die für die Besteuerung von Bedeutung sind (etwa zu einer Erstattung), bewahren wir sechs Jahre auf (Punkt 14); andere E-Mails löschen wir, sobald Ihr Anliegen abschließend bearbeitet ist.
Über bestimmte Ereignisse – etwa Rückbuchungen, zur Prüfung anstehende Einträge oder technische Störungen – benachrichtigt uns unser Server per E-Mail. Diese Benachrichtigungen enthalten keine Namen von Unterstützerinnen und Unterstützern, sondern allenfalls Zahlungs- oder Transaktionskennungen, und werden über einen E-Mail-Dienstleister in unserem Auftrag versendet (Art. 6 Abs. 1 lit. f DSGVO).
14. Speicherdauer bei Unterstützungen
Angaben zu Zahlungen und Zahlungseingängen sind für die Besteuerung von Bedeutung. Wir bewahren sie deshalb für die gesetzlichen Fristen auf und nutzen sie in dieser Zeit nur noch zu diesem Zweck (Art. 6 Abs. 1 lit. c, Art. 17 Abs. 3 lit. b DSGVO):
- Aufzeichnungen, etwa unser Einnahmenprotokoll für Krypto-Zahlungen und die Zahlungsdatensätze auf unserem Server: 10 Jahre (§ 147 Abs. 1 Nr. 1, Abs. 3 AO);
- Buchungsbelege, etwa Zahlungs- und Auszahlungsberichte von Stripe, sowie Rechnungen: 8 Jahre (§ 147 Abs. 1 Nr. 4, Abs. 3 AO; § 14b UStG);
- steuerlich bedeutsame Korrespondenz und sonstige Unterlagen, etwa zu einer Erstattung: 6 Jahre (§ 147 Abs. 1 Nr. 2, 3 und 5, Abs. 3 AO).
Die Fristen beginnen mit dem Ende des Kalenderjahres, in dem die Unterlage entstanden ist (§ 147 Abs. 4 AO), und verlängern sich, solange die steuerliche Festsetzungsfrist noch nicht abgelaufen ist (§ 147 Abs. 3 AO). Technische Ereigniskennungen der Benachrichtigungen von Stripe löschen wir nach 90 Tagen. Die Angaben für die Unterstützerliste löschen wir dagegen nach den Regeln unter Punkt 12. Stripe speichert Daten, für die Stripe selbst verantwortlich ist, nach eigenen Fristen.
15. Keine Cookies, kein Tracking
Die öffentlichen Seiten dieser Website setzen keine Cookies und binden keine Analyse-, Tracking- oder Werbedienste Dritter ein. Auch die API-Dokumentation lädt keine Skripte oder Schriften von fremden Servern. Technisch notwendige Cookies (Sitzung, CSRF-Schutz) entstehen ausschließlich im nicht öffentlichen Verwaltungsbereich und nur für Administratoren.
Das gilt auch für die Seiten zur Unterstützung: Sie setzen keine Cookies und laden keine Skripte von Stripe. Erst nach der Weiterleitung auf die Bezahlseite von Stripe (Punkt 10) setzt Stripe dort eigene Cookies und ähnliche Technologien ein, die für die Zahlung und die Betrugsprävention erforderlich sind; hierfür gelten die Datenschutzhinweise von Stripe.
16. Schriftarten
Es werden ausschließlich die auf Ihrem Gerät vorhandenen System-Schriftarten verwendet. Es werden keine Schriften von Servern Dritter (etwa Google Fonts) nachgeladen; eine Übertragung Ihrer IP-Adresse an Dritte zum Zweck der Schriftdarstellung findet nicht statt.
17. Tor (Onion-Dienst)
Diese Website ist zusätzlich als Tor-Onion-Dienst erreichbar. Bei einem Aufruf über Tor wird uns Ihre IP-Adresse nicht übermittelt; in den Server-Logfiles erscheint nur die Adresse unseres eigenen Tor-Dienstes. Kartenzahlungen über Stripe sind über den Onion-Dienst nicht verfügbar.
18. Externe Links
Links zu Google Play, GitHub und anderen Angeboten sind einfache Verweise. Daten werden an diese Anbieter erst übermittelt, wenn Sie den Link anklicken; dann gelten deren Datenschutzbestimmungen. Davon ausgenommen sind die automatischen Prüfungen des Programms BeatStamp bei den in Punkt 9 genannten Stellen.
19. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Vorgaben jederzeit das Recht auf:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO),
- Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO). Eine erteilte Einwilligung – etwa zur Nennung auf der Unterstützerliste – können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Eine formlose Nachricht an die unter Punkt 1 genannte Adresse genügt.
20. Beschwerderecht bei der Aufsichtsbehörde
Ihnen steht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Zuständig für unseren Sitz in Nordrhein-Westfalen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit NRW (LDI NRW), ldi.nrw.de.
21. Aktualität
Diese Datenschutzerklärung hat den Stand September 2026. Durch die Weiterentwicklung der Website oder geänderte gesetzliche Vorgaben kann eine Anpassung erforderlich werden.