Datenschutz

Tellstack ist ein privates Feedback-Postfach. Es gibt keine Werbe-Cookies, keine Sitzungsaufzeichnung und keine geräteübergreifende Wiedererkennung. Zur Reichweitenmessung läuft eine selbst betriebene Umami-Instanz — ohne Cookies und ohne gespeicherte IP-Adressen.

Verantwortlich

Gerhard Kanzler, Ahornweg 1, 83410 Laufen, Deutschland.
E-Mail: tellstack@rz-solutions.dev. Eine Datenschutzbeauftragte Person ist nicht bestellt; die Voraussetzungen dafür liegen nicht vor.

Vollständige Anbieterkennzeichnung: Impressum.

Welche Daten verarbeitet werden

Konto
E-Mail-Adresse, Name (freiwillig), öffentlicher Schlüssel des Passkeys, Zeitpunkte von Anlage und letzter Nutzung.
Anmeldelinks
Wer sich per E-Mail statt Passkey anmeldet, bekommt einen Link, der 15 Minuten gilt und einmal funktioniert. Gespeichert wird nur sein Hash; die Datenbank entfernt ihn nach Ablauf selbst.
Sitzungen
Gerätekennung aus dem Browser (User-Agent), ein Hash der IP-Adresse, Zeitstempel. Die IP selbst wird nicht gespeichert.
Feedback
Was im Formular abgeschickt wurde, dazu optional E-Mail-Adresse und technische Angaben wie Seiten-URL, App-Version, Gerät und Sprache.
Abrechnung
Plan, Verbrauchszähler pro Monat, Stripe-Kundennummer.
Spamschutz
Eine Einwegkennung aus gehashter IP-Adresse und Browserkennung sowie ein Hash der Nachricht. Damit werden Serien und Wiederholungen erkannt. Die IP-Adresse selbst wird nicht gespeichert, es gibt kein Cookie und keine Wiedererkennung über Seiten hinweg.
KI-Auswertung
Nur in Plänen mit KI-Ebene: Kategorie, Zusammenfassung, Themen, Ton und Bearbeitbarkeit — abgeleitet aus dem Text der Rückmeldung und getrennt von ihr gespeichert. Die Rückmeldung selbst wird dabei nicht verändert.
Einladungen
E-Mail-Adresse der eingeladenen Person, gewünschte Rolle, wer eingeladen hat, Zeitpunkt. Der Einladungslink wird nur als Hash gespeichert und läuft nach sieben Tagen ab; danach entfernt die Datenbank den Eintrag selbst.
Wiederherstellung
Zehn Wiederherstellungscodes je Konto, ausschließlich als Hash. Aus dem Hash lässt sich der Code nicht zurückrechnen — auch wir können ihn nicht anzeigen. Ein kurzlebiger Freibrief (zehn Minuten) erlaubt danach das Anlegen eines neuen Passkeys.
Benachrichtigungen
Nur wenn du sie einschaltest: die Adresse, unter der dein Gerät beim Push-Dienst seines Herstellers erreichbar ist, zwei Schlüssel deines Geräts und die Browserkennung zur Wiedererkennung in der Geräteliste. Der Inhalt der Meldung ist mit den Schlüsseln deines Geräts verschlüsselt — auch der Push-Dienst sieht ihn nicht. Abmelden entfernt den Eintrag sofort; eine Anmeldung, die 120 Tage nichts angenommen hat, wird von selbst gelöscht.
Reichweitenmessung
Aufgerufene Seite, Verweisquelle, Browser, Betriebssystem, Gerätetyp, Bildschirmgröße, Sprache, Land und Zeitpunkt. Zur Erkennung zusammenhängender Aufrufe bildet Umami einen täglich wechselnden Hash aus IP-Adresse, Browserkennung und Website; die IP-Adresse selbst wird nicht gespeichert und der Hash lässt sich nicht zurückrechnen. Kein Cookie. Gemessen werden die öffentliche Website und die angemeldete Oberfläche — die gehosteten Feedback-Formulare unter /f/ ausdrücklich nicht.
Antworten per E-Mail
Antwortet jemand auf eine Antwort-Mail, wird der Text im Verlauf gespeichert, dazu die Absenderadresse aus der Mail. Zitierte Vorgeschichte wird beim Speichern entfernt.
Protokoll
Eingriffe des Betreibers (z. B. Sperrung) mit Zeitpunkt, Grund und handelndem Konto.

Rechtsgrundlagen

Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für Konto, Inbox, Formulare und Abrechnung — ohne diese Daten lässt sich der Dienst nicht erbringen. Berechtigtes Interesse (lit. f) für Spam- und Missbrauchsschutz, Sicherheitsprotokolle und die Zustellprotokolle ausgehender Webhooks; das Interesse ist der stabile, missbrauchsfreie Betrieb. Einwilligung (lit. a) dort, wo ein Formular ein Zustimmungsfeld zeigt — wer es setzt, entscheidet über den Text und holt die Einwilligung selbst ein. Rechtliche Verpflichtung (lit. c) für Rechnungen und Belege, die handels- und steuerrechtlich aufzubewahren sind.

Auftragsverarbeiter

Stripe Payments Europe, Ltd.
Zahlungsabwicklung und Abonnements. Verarbeitet Name, E-Mail und Zahlungsdaten. Zahlungsdaten erreichen Tellstack nie.
Resend
Versand von Antwort-E-Mails an Absender sowie von Einladungen und Hinweisen an Kontoinhaber (Wiederherstellung, erreichtes Monatskontingent). Verarbeitet Empfängeradresse und Inhalt der Mail.
OpenAI, L.L.C.
Nur in Plänen mit KI-Ebene: Einordnen eingehender Rückmeldungen und Entwürfe für Formulare. Übermittelt wird der Text der Rückmeldung und, falls mitgeliefert, Seiten-URL und App-Version. Keine E-Mail-Adresse, kein Name. Ohne KI-Plan findet keine Übermittlung statt.
Hetzner Online GmbH
Betrieb von Anwendung, Datenbank und Sicherungen. Ort: Rechenzentrum Nürnberg, Deutschland.
Google, Apple, Mozilla (Push-Dienste)
Nur wenn du Benachrichtigungen einschaltest: die Zustellung an dein Gerät läuft über den Push-Dienst deines Browserherstellers. Welcher das ist, entscheidet dein Browser, nicht wir. Der Inhalt ist verschlüsselt; der Dienst sieht, dass eine Meldung an dein Gerät geht, aber nicht was darin steht.

Mit jedem der genannten Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Hetzner und Stripe verarbeiten innerhalb der EU. Resend und OpenAI verarbeiten auch in den USA; Grundlage sind die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um die Zertifizierung der Anbieter unter dem EU-US Data Privacy Framework. Ohne einen Plan mit KI-Ebene findet keine Übermittlung an OpenAI statt — weder Text noch Metadaten verlassen dann den Server.

Speicherdauer

Feedback bleibt, bis du es löschst oder das Konto beendet wird. Abgelaufene Anmeldesitzungen räumt die Datenbank selbst weg. Zähler für Missbrauchsschutz laufen nach kurzer Zeit ab. Zahlungsereignisse werden 30 Tage aufbewahrt, um doppelte Verarbeitung zu verhindern. Rechnungen und Buchungsbelege bewahren wir zehn Jahre auf; dazu verpflichten § 147 AO und § 257 HGB. Diese Belege bleiben auch dann erhalten, wenn das zugehörige Konto längst gelöscht ist — die Aufbewahrungspflicht hängt am Beleg, nicht am Konto.

Was von selbst verschwindet, verschwindet nach festen Fristen: Einladungen nach sieben Tagen, Freibriefe zur Wiederherstellung nach zehn Minuten, erledigte KI-Aufträge nach sieben Tagen, verarbeitete Zahlungsereignisse nach dreißig Tagen, WebAuthn-Challenges nach Minuten. Feedback selbst läuft nie automatisch ab — es gehört dem Workspace und wird nur gelöscht, wenn jemand es löscht. Wird eine Rückmeldung gelöscht, gehen ihr Verlauf, ihr Vergleichswert für die Ähnlichkeitssuche und ihre Zuordnung zu einem Thema mit.

Cookies

Zwei technisch notwendige Cookies für die Anmeldung: ein kurzlebiges Zugriffstoken und ein Token zum Erneuern der Sitzung. Beide sind HttpOnly, werden über HTTPS gesetzt und dienen ausschließlich der Anmeldung. Keine Analyse- oder Werbe-Cookies — auch die Reichweitenmessung kommt ohne Cookie aus.

Benachrichtigungen

Du kannst dir auf einzelnen Geräten melden lassen, wenn neue Rückmeldungen da sind. Nur auf ausdrückliches Einschalten — und je Gerät einzeln, nicht fürs ganze Konto.

Die Zustellung läuft über den Push-Dienst deines Browserherstellers (bei Chrome Google, bei Safari Apple, bei Firefox Mozilla). Welcher das ist, entscheidet dein Browser. Der Inhalt der Meldung ist mit Schlüsseln verschlüsselt, die dein Gerät erzeugt hat: Der Dienst sieht, dass eine Meldung an dein Gerät geht, aber nicht, was darin steht.

Gespeichert wird die Adresse deines Geräts beim Push-Dienst, seine beiden Schlüssel und die Browserkennung — Letztere nur, damit du dein Gerät in der Liste wiedererkennst. Ausschalten entfernt den Eintrag sofort. Eine Anmeldung, die 120 Tage lang nichts angenommen hat, wird von selbst gelöscht.

Reichweitenmessung

Wir messen, welche Seiten aufgerufen werden, mit Umami — einer Software, die wir selbst betreiben, auf einem Server bei Hetzner in Nürnberg. Es fließen also keine Daten an einen Analyse-Anbieter, und sie verlassen Deutschland nicht.

Umami setzt kein Cookie und speichert keine IP-Adressen. Um zusammenhängende Aufrufe eines Besuchs zu erkennen, bildet es einen täglich wechselnden Hash aus IP-Adresse, Browserkennung und Website. Er lässt sich nicht zurückrechnen und wechselt jeden Tag, sodass niemand über Tage hinweg wiedererkannt wird. Erfasst werden Seite, Verweisquelle, Browser, Betriebssystem, Gerätetyp, Bildschirmgröße, Sprache, Land und Zeitpunkt.

Die gehosteten Feedback-Formulare unter /f/ werden nicht gemessen. Wer dort etwas absendet, ist Nutzerin oder Nutzer unseres Kunden und nicht unserer — diese Aufrufe zu zählen stünde uns nicht zu. Gemessen werden die öffentliche Website und die angemeldete Oberfläche.

Zusätzlich halten wir fest, wenn ein Konto angelegt, ein Formular erstellt oder ein Abo abgeschlossen wird, bei Abschlüssen mit dem Betrag. Diese Meldungen enthalten keine Namen, E-Mail-Adressen oder Kundennummern — nur, dass es passiert ist.

Wer im Browser „Do Not Track“ aktiviert hat, wird nicht gezählt.

Deine Rechte

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch nach Art. 15–21 DSGVO. Anfragen an tellstack@rz-solutions.dev. Zwei Rechte lassen sich ohne Anfrage ausüben: Feedback exportierst du selbst als CSV oder JSON (in Plänen ab Indie, in der Inbox oben rechts), und einen leeren Workspace löschst du selbst in den Einstellungen. Für alles Weitere — Auskunft über ein ganzes Konto, Löschung eines Kontos mit Inhalt — genügt eine Mail; wir antworten innerhalb eines Monats.

Zuständige Aufsichtsbehörde: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach. Eine Beschwerde dort ist unabhängig von einer Anfrage an mich möglich.