Datenschutzerklärung

1. Wer wir sind

Verantwortlicher: Jan Lunge, Einzelunternehmer (Heaper), Schloßstrasse 8a, 9273 Düssin.

Kontakt: support@heaper.de
Rechtliche/DSGVO-Anfragen: legal@heaper.de

2. Was diese Richtlinie abdeckt

Diese Erklärung erklärt, wie wir personenbezogene Daten sammeln, verwenden, teilen und schützen, wenn Sie folgende Dienste nutzen: • Heaper-Apps für iOS, iPadOS, Android, macOS, Windows & Linux (die "Apps"); • heaper.app und zugehörige Subdomains (die "Website"); und • unsere optionale Cloud-Sync-Plattform (der "Server"). • das selbst gehostete Sync-Backend (der "selbst gehostete Server"). • Support-Interaktionen (E-Mail, Chat).

3. Welche Daten wir sammeln

Kategorie (Apple-Label / Google-Datentyp)BeispieleZweckMit Ihnen verknüpft?
KontodatenE-Mail, Anzeigename, Authentifizierungstoken, Abonnement-StatusKonto erstellen und sichern, Abrechnung
Dateien & Notizen-InhalteDie Dokumente, Bilder, Audio, Tags und Metadaten, die Sie speichernKernfunktionalität (Speicherung, Sync, Suche, Thumbnails)
Geräte- & VerbindungsdatenGerätemodell, OS-Version, Sprache, Zeitzone, IPDiagnose, Betrugsprävention✖ (aggregiert)
NutzungsdatenFeature-Interaktionen, Zeitstempel, ÄnderungshistorieSync, Konfliktlösung, Produktanalyse✔ (pseudonyme UID)
Crash- & FehlerprotokolleStack-Traces, Fehlermeldungen, App-Build-IDStabilität verbessern✔ (kann Geräte-ID enthalten)
ZahlungsdatenVerarbeitet von Apple, Google oder Stripe; wir erhalten nur TransaktionsbestätigungAbonnement erfüllen✔ (nur Referenz)
Support-KommunikationE-Mail-Nachrichten, Feedback, FehlerberichteKundensupport
Cookies & lokaler SpeicherSession-Cookies, CSRF-Token, lokale App-EinstellungenWebsite-Funktionalität, Sicherheit

Wir sammeln keine präzisen GPS-Standorte, Kontaktlisten, Werbe-IDs, Gesundheitsdaten oder Biometrie.

4. Wie wir die Daten verwenden

Rechtsgrundlagen nach DSGVO Art. 6 sind in ( ) angegeben.

  1. Bereitstellung und Synchronisation Ihrer Inhalte (Vertragserfüllung).
  2. Generierung von Thumbnails, Volltext- und Tag-Suchindizes auf dem Server: wir haben Lesezugriff auf Ihre Daten für Verarbeitung, Bereitstellung, Indexierung und Suchfunktionalität (berechtigtes Interesse).
  3. Offline-Funktionalität aufrechterhalten – alle Inhalte werden lokal gespeichert; Sync ist optional.
  4. Diagnose & Crash-Berichte zur Aufrechterhaltung der App-Zuverlässigkeit (berechtigtes Interesse).
  5. Sicherheit: Audit-Logs erkennen Missbrauch und stellen nach versehentlichen Löschungen wieder her (berechtigtes Interesse / vitales Interesse).
  6. Abrechnung & Compliance (rechtliche Verpflichtung).
  7. Marketing-Kommunikation bei Ihrer Einwilligung (Einwilligung - DSGVO Art. 6(1)(a)).
  8. Cookies: unbedingt erforderliche Cookies (berechtigtes Interesse); optionale Analyse-Cookies (Einwilligung).

Wir verkaufen niemals personenbezogene Daten oder verwenden sie für Werbung Dritter.

5. Weitergabe & Auftragsverarbeiter

Wir teilen Daten nur mit Dienstleistern, die durch Datenverarbeitungsverträge gebunden sind:

AuftragsverarbeiterRolleRegionSchutzmaßnahmen
Cloud-Hosting-Anbieter (Infomaniak)Server, verschlüsselte ObjektspeicherungEU/USSCCs / ISO 27001:2022
Analyse-Dienste (Insighthub, Umami)Crash- & FehlerprotokollierungUS & EUSCCs + IP-Anonymisierung
Apple / Google / StripeZahlungenVerschiedeneEigene Compliance
Push-Benachrichtigungsanbieter (FCM, APNs)NachrichtenübermittlungUSSCCs
E-Mail-Dienst (SendGrid)Transaktionale E-MailsUSSCCs

Auftragsverarbeiterliste zuletzt aktualisiert: 2025-07-13. Wir benachrichtigen Nutzer 14 Tage vor Aufnahme neuer Verarbeiter.

6. Internationale Übertragungen

Wenn Daten den EWR verlassen, stützen wir uns auf Standardvertragsklauseln und das EU-US Data Privacy Framework (wo anwendbar) mit zusätzlichen Sicherheitsmaßnahmen.

7. Ihre Rechte

Unter der DSGVO (& UK GDPR/DSA/CCPA wo anwendbar) können Sie: • Ihre Daten einsehen oder exportieren ("Datenübertragbarkeit" – ZIP/JSON). • Notizen & Dateien korrigieren oder löschen. Löschung wirkt sich auf Server-Backups innerhalb von 30 Tagen aus. • Der Verarbeitung widersprechen oder Einschränkung verlangen. • Einwilligung für Marketing/Analyse widerrufen (betrifft nicht vertragsbasierte Verarbeitung). • Beschwerde bei Ihrer Aufsichtsbehörde einreichen.

Um diese Rechte auszuüben, senden Sie eine E-Mail an privacy@heaper.de; wir antworten innerhalb von 30 Tagen.

Zuständige Aufsichtsbehörde: Der Landesdatenschutzbeauftragte Mecklenburg-Vorpommern.

8. Sicherheitsmaßnahmen

• TLS 1.3 bei Übertragung; AES-256 im Ruhezustand. • E-Mail-Authentifizierungscodes mit kurzer Lebensdauer. • Sitzungen mit kurzlebigen Zugangstoken und längerlebigen widerrufbaren Refresh-Token. • Dezentrale Authentifizierung mit EDDSA-Public- und Private-Key-Challenges. • Anwendung hat Zugriff auf Nutzerdaten für operative Zwecke (Bereitstellung, Indexierung, Suche, Thumbnails). • Die Nutzerdateien und -daten werden auf ihr Gerät repliziert, um Offline-Nutzung zu ermöglichen, auch wenn der Server nicht erreichbar ist.

9. Datenspeicherung

DatensatzSpeicherregel
Kontodaten & Abonnement-DatenSolange Konto aktiv ist + 6 Jahre für Steuern
Notizen & DateienBis Sie sie löschen oder 12 Monate nach Kontoschließung
Crash-Logs90 Tage rollierende Aufbewahrung
Server-Änderungsprotokolle30 Tage zur Lösung von Sync-Konflikten
Support-Kommunikation3 Jahre nach Lösung
Marketing-Einwilligungsaufzeichnungen3 Jahre nach Widerruf

10. Automatisierte Entscheidungsfindung

Wir verwenden keine automatisierte Entscheidungsfindung oder Profiling, das rechtliche Auswirkungen auf Sie hat.

11. Kinder

Heaper ist nicht für Kinder unter 16 Jahren im EWR (13 anderswo) bestimmt. Wir sammeln wissentlich keine Daten von ihnen.

12. Änderungen

Wir werden alle Änderungen hier und in den Apps unter "Über → Datenschutz" 14 Tage vor Inkrafttreten veröffentlichen. Bei wesentlichen Änderungen werden wir eine Einwilligung über eine In-App-Eingabeaufforderung anfordern.

13. Kontakt

Datenschutzanfragen: support@heaper.de
Rechtliche/DSGVO-Anfragen: legal@heaper.de
Datenschutzbeauftragter (EU): Jan Lunge, Schloßstrasse 8a, 9273 Düssin

Es besteht ein Beschwerderecht bei einer Aufsichtsbehörde. Alle Einwilligungen, die auf Grundlage von DSGVO Art. 6 Nr. 1 Buchstabe a oder DSGVO Artikel 9 Nr. 2 Buchstabe a entstanden sind, können widerrufen werden.