00ClearMyData
Art. 13 DSGVODokument 02

Datenschutzerklärung

Stand21.05.2026Gültig
01

Verantwortlicher

Verantwortlicher für die Verarbeitung Ihrer personenbezogenen Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:

ClearMyData (Inhaber: Max Meister)
Unter den Alleen 1010
10001 Berlin
Deutschland
Telefon: +49 12 3456789
E-Mail: datenschutz@clearmydata.de

Wir sind ein Werkzeug zur Geltendmachung Ihrer Rechte nach Art. 17, 15 und 21 DSGVO gegenüber Datenhändlern. Im Verhältnis zu unserer Plattform handeln wir als eigener Verantwortlicher. Gegenüber den von Ihnen ausgewählten Datenhändlern handeln wir als Ihr Bevollmächtigter auf Basis einer von Ihnen erteilten Vollmacht (siehe /vollmacht).

02

Welche Daten wir verarbeiten

Pflichtdaten für die Nutzung des Dienstes:

  • Vorname und Nachname
  • E-Mail-Adresse

Optionale Daten für genauere Trefferqualität:

  • Wohnort und Postleitzahl
  • Telefonnummer
  • Geburtsdatum
  • Straßenadresse

Automatisch erhobene Daten:

  • IP-Adresse (sofort beim Empfang gehasht — niemals im Klartext gespeichert)
  • Browser-User-Agent
  • Zeitpunkt der Aktionen (Logins, Scans, Anfragen)
  • Stripe-Kunden-ID bei Abonnement

Daten, die wir niemals verarbeiten:

  • Personalausweis- oder Pass-Nummern
  • Steueridentifikationsnummern
  • IBAN, Kreditkartennummern (diese verarbeitet ausschließlich Stripe)
  • Passwörter zu Drittdiensten
03

Zwecke und Rechtsgrundlagen

Wir verarbeiten Ihre Daten zu folgenden Zwecken:

  • Bereitstellung des Dienstes (Konto, Scan, Anfrage-Generierung): Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • Versand von Löschanfragen in Ihrem Namen: Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit der von Ihnen erteilten Vollmacht nach § 167 BGB analog.
  • Sicherheits- und Missbrauchs-Prävention(Rate-Limit, Plausibilitäts-Heuristik, Honeypot-Detection): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
  • Erfolgskontrolle und Re-Scan nach 30 Tagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • Zahlungsabwicklung: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Pflichten).
  • Anwendungsfehler-Protokollierung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabilem Betrieb). PII werden vor Speicherung bereinigt.
  • Newsletter / Marketing: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, separate Opt-In). Wir versenden derzeit keinen Newsletter ohne separate Einwilligung.
04

Verschlüsselung Ihrer Daten

Wir verwenden ein Envelope-Encryption-Verfahren:

  1. Pro Konto wird ein eigener Data Encryption Key (DEK) generiert (256 Bit, AES-GCM).
  2. Jedes personenbezogene Datenfeld wird mit Ihrem DEK und einem zufälligen Initialisierungsvektor verschlüsselt, bevor es in die Datenbank geschrieben wird.
  3. Der DEK selbst wird mit einem Master-Key (App-KEK) verschlüsselt, der nur in den Cloudflare Secrets liegt und nie im Klartext in Code, Logs oder Backups erscheint.
  4. Beim Konto-Löschen entfernen wir den DEK (Crypto-Shredding) — alle PII-Daten werden damit unentschlüsselbar.
  5. E-Mail-Adressen werden zusätzlich als HMAC-SHA256-Hash mit einem separaten Pepper gespeichert, damit wir Logins prüfen können, ohne Klartext-E-Mails zu lagern.
05

Sub-Prozessoren

Wir setzen folgende Auftragsverarbeiter im Sinne von Art. 28 DSGVO ein. Alle haben einen Sitz in der EU oder unterliegen einem Angemessenheitsbeschluss bzw. Standardvertragsklauseln (SCCs).

AnbieterZweckRegionRechtsbasis
Cloudflare, Inc. / Cloudflare Germany GmbHCDN, Edge-Hosting, R2 Object-Storage, DNS, DDoS-SchutzEU-Konfiguration, Frankfurt EdgeDPA + SCCs
Railway Corp.Postgres-Datenbank, Worker-HostingEU-Region (Frankfurt)DPA + SCCs
Stripe Payments Europe Ltd.Zahlungsabwicklung, Abonnement-VerwaltungIrland / EWRDPA
Resend, Inc.Transaktionale E-Mails, Magic-Link, Anfrage-Versand, Inbound-ParsingEU-RegionDPA + SCCs
Better Stack, s. r. o.Logs, Heartbeat-Monitoring, Status-PageEU (Tschechien)DPA
Functional Software, Inc. dba SentryFehlerprotokollierung (PII-bereinigt)EU-Region (Frankfurt)DPA + SCCs
GitHub, Inc.Source-Code-Verwaltung (keine personenbezogenen Nutzerdaten)USADPA + SCCs

Eine Übermittlung in Drittländer ohne Angemessenheitsbeschluss findet nicht statt. Lediglich GitHub (USA) wird genutzt — dort werden ausschließlich Quellcode und Konfiguration verwaltet, niemals personenbezogene Nutzerdaten.

06

Speicherdauer

DatenklasseSpeicherdauerGrundlage
Profildaten (verschlüsselt: Name, Adresse, Telefon, Geburtsdatum)Bis Kontolöschung + 30 Tage Soft-DeleteArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
E-Mail-Adresse (Hash + verschlüsselt)Bis Kontolöschung + 30 TageArt. 6 Abs. 1 lit. b DSGVO
Screenshots / Beweismittel von Broker-Funden90 Tage, bei bestätigter Löschung 365 TageArt. 6 Abs. 1 lit. f DSGVO (Beweissicherung)
Inhalte einzelner LöschanfragenWird nicht gespeichert — nur SHA-256-Hash + Template-IDArt. 5 Abs. 1 lit. c DSGVO (Datenminimierung)
Audit-Logs (IP-Hash, User-Agent, Aktionen)24 Monate, danach anonymisiertArt. 5 Abs. 2 DSGVO (Rechenschaftspflicht)
Scraper-Worker-Logs30 Tage, dann automatisch gelöschtBerechtigtes Interesse Debugging
Anwendungs-Logs (Better Stack)14 Tage, PII-bereinigtBerechtigtes Interesse Betrieb
E-Mail-Bounce-Daten (Resend)6 MonateBerechtigtes Interesse Reputations-Schutz
Rechnungs- und Zahlungsdaten (Stripe)10 Jahre§ 257 HGB / § 147 AO
Datenexport-Anfragen (Art. 15)30 Tage Download-FensterArt. 6 Abs. 1 lit. c DSGVO
07

Ihre Rechte als betroffene Person

Sie haben jederzeit das Recht auf:

  • Art. 15Auskunft über die zu Ihrer Person gespeicherten Daten — kostenlos einmal pro Jahr.
  • Art. 16Berichtigung unrichtiger oder unvollständiger Daten.
  • Art. 17Löschung Ihrer Daten ("Recht auf Vergessenwerden").
  • Art. 18Einschränkung der Verarbeitung.
  • Art. 20Datenübertragbarkeit in einem strukturierten, gängigen, maschinenlesbaren Format (JSON).
  • Art. 21Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen.
  • Art. 77Beschwerde bei einer Aufsichtsbehörde.

Alle Rechte können Sie direkt im Konto-Menü ausüben (Selbstbedienung) oder per E-Mail an datenschutz@clearmydata.de geltend machen. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

08

Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist in der Regel die Behörde Ihres gewöhnlichen Aufenthaltsorts oder die Aufsichtsbehörde, in deren Zuständigkeit der Sitz des Verantwortlichen fällt.

Eine Liste der deutschen Aufsichtsbehörden finden Sie auf der Website der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit.

09

Keine automatisierte Einzelentscheidung

Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO mit rechtlicher Wirkung für Sie findet nicht statt. Unsere heuristische Bewertung, ob Ihre Daten bei einem bestimmten Broker wahrscheinlich gespeichert sind, ist ausdrücklich nicht entscheidungsbindend und dient lediglich der Priorisierung der von Ihnen anzustoßenden Anfragen.

10

Cookies und Tracking

Wir setzen ausschließlich technisch notwendige Cookies ein:

  • session — Anmelde-Session, HttpOnly, Secure, SameSite=Lax, Lebensdauer 30 Tage.
  • csrf — CSRF-Schutz für Formulare, Session-Cookie, wird beim Schließen des Browsers gelöscht.

Es kommt kein Tracking, kein Analytics-Tool, kein Pixel zum Einsatz. Wir benötigen daher kein Consent-Banner nach TTDSG.

11

Datensicherheit (Art. 32 DSGVO)

Wir treffen folgende technische und organisatorische Maßnahmen:

  • TLS 1.3 mit HSTS für alle Verbindungen
  • AES-256-GCM Envelope-Encryption aller personenbezogenen Daten
  • Crypto-Shredding bei Konto-Löschung
  • Magic-Link-Anmeldung statt passwortbasiertem Login
  • WebAuthn / Passkey für administrative Zugänge
  • PII-Bereinigung in Logs und Fehlerprotokollen
  • Rate-Limiting und Bot-Erkennung
  • Sicherheits-Updates und Dependency-Scans im CI
  • Backup mit 7 Tagen Point-in-Time-Recovery
  • Vorgesehene jährliche Penetrationstests
12

Datenpannen

Im Falle einer Datenpanne mit Risiko für Ihre Rechte und Freiheiten melden wir den Vorfall innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde (Art. 33 DSGVO). Bei hohem Risiko informieren wir Sie zusätzlich unverzüglich nach Art. 34 DSGVO.

13

Änderungen dieser Erklärung

Wir aktualisieren diese Datenschutzerklärung, sobald sich Verarbeitungen oder Sub-Prozessoren ändern. Aktive Nutzer:innen werden bei wesentlichen Änderungen per E-Mail informiert.

Diese Erklärung wurde am 21.05.2026 erstellt und gilt in der aktuellen Fassung.