Datenschutzerklärung
Verantwortlicher
Verantwortlicher für die Verarbeitung Ihrer personenbezogenen Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:
ClearMyData (Inhaber: Max Meister)
Unter den Alleen 1010
10001 Berlin
Deutschland
Telefon: +49 12 3456789
E-Mail: datenschutz@clearmydata.de
Wir sind ein Werkzeug zur Geltendmachung Ihrer Rechte nach Art. 17, 15 und 21 DSGVO gegenüber Datenhändlern. Im Verhältnis zu unserer Plattform handeln wir als eigener Verantwortlicher. Gegenüber den von Ihnen ausgewählten Datenhändlern handeln wir als Ihr Bevollmächtigter auf Basis einer von Ihnen erteilten Vollmacht (siehe /vollmacht).
Welche Daten wir verarbeiten
Pflichtdaten für die Nutzung des Dienstes:
- Vorname und Nachname
- E-Mail-Adresse
Optionale Daten für genauere Trefferqualität:
- Wohnort und Postleitzahl
- Telefonnummer
- Geburtsdatum
- Straßenadresse
Automatisch erhobene Daten:
- IP-Adresse (sofort beim Empfang gehasht — niemals im Klartext gespeichert)
- Browser-User-Agent
- Zeitpunkt der Aktionen (Logins, Scans, Anfragen)
- Stripe-Kunden-ID bei Abonnement
Daten, die wir niemals verarbeiten:
- Personalausweis- oder Pass-Nummern
- Steueridentifikationsnummern
- IBAN, Kreditkartennummern (diese verarbeitet ausschließlich Stripe)
- Passwörter zu Drittdiensten
Zwecke und Rechtsgrundlagen
Wir verarbeiten Ihre Daten zu folgenden Zwecken:
- Bereitstellung des Dienstes (Konto, Scan, Anfrage-Generierung): Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Versand von Löschanfragen in Ihrem Namen: Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit der von Ihnen erteilten Vollmacht nach § 167 BGB analog.
- Sicherheits- und Missbrauchs-Prävention(Rate-Limit, Plausibilitäts-Heuristik, Honeypot-Detection): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
- Erfolgskontrolle und Re-Scan nach 30 Tagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Zahlungsabwicklung: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Pflichten).
- Anwendungsfehler-Protokollierung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabilem Betrieb). PII werden vor Speicherung bereinigt.
- Newsletter / Marketing: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, separate Opt-In). Wir versenden derzeit keinen Newsletter ohne separate Einwilligung.
Verschlüsselung Ihrer Daten
Wir verwenden ein Envelope-Encryption-Verfahren:
- Pro Konto wird ein eigener Data Encryption Key (DEK) generiert (256 Bit, AES-GCM).
- Jedes personenbezogene Datenfeld wird mit Ihrem DEK und einem zufälligen Initialisierungsvektor verschlüsselt, bevor es in die Datenbank geschrieben wird.
- Der DEK selbst wird mit einem Master-Key (App-KEK) verschlüsselt, der nur in den Cloudflare Secrets liegt und nie im Klartext in Code, Logs oder Backups erscheint.
- Beim Konto-Löschen entfernen wir den DEK (Crypto-Shredding) — alle PII-Daten werden damit unentschlüsselbar.
- E-Mail-Adressen werden zusätzlich als HMAC-SHA256-Hash mit einem separaten Pepper gespeichert, damit wir Logins prüfen können, ohne Klartext-E-Mails zu lagern.
Sub-Prozessoren
Wir setzen folgende Auftragsverarbeiter im Sinne von Art. 28 DSGVO ein. Alle haben einen Sitz in der EU oder unterliegen einem Angemessenheitsbeschluss bzw. Standardvertragsklauseln (SCCs).
| Anbieter | Zweck | Region | Rechtsbasis |
|---|---|---|---|
| Cloudflare, Inc. / Cloudflare Germany GmbH | CDN, Edge-Hosting, R2 Object-Storage, DNS, DDoS-Schutz | EU-Konfiguration, Frankfurt Edge | DPA + SCCs |
| Railway Corp. | Postgres-Datenbank, Worker-Hosting | EU-Region (Frankfurt) | DPA + SCCs |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung, Abonnement-Verwaltung | Irland / EWR | DPA |
| Resend, Inc. | Transaktionale E-Mails, Magic-Link, Anfrage-Versand, Inbound-Parsing | EU-Region | DPA + SCCs |
| Better Stack, s. r. o. | Logs, Heartbeat-Monitoring, Status-Page | EU (Tschechien) | DPA |
| Functional Software, Inc. dba Sentry | Fehlerprotokollierung (PII-bereinigt) | EU-Region (Frankfurt) | DPA + SCCs |
| GitHub, Inc. | Source-Code-Verwaltung (keine personenbezogenen Nutzerdaten) | USA | DPA + SCCs |
Eine Übermittlung in Drittländer ohne Angemessenheitsbeschluss findet nicht statt. Lediglich GitHub (USA) wird genutzt — dort werden ausschließlich Quellcode und Konfiguration verwaltet, niemals personenbezogene Nutzerdaten.
Speicherdauer
| Datenklasse | Speicherdauer | Grundlage |
|---|---|---|
| Profildaten (verschlüsselt: Name, Adresse, Telefon, Geburtsdatum) | Bis Kontolöschung + 30 Tage Soft-Delete | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| E-Mail-Adresse (Hash + verschlüsselt) | Bis Kontolöschung + 30 Tage | Art. 6 Abs. 1 lit. b DSGVO |
| Screenshots / Beweismittel von Broker-Funden | 90 Tage, bei bestätigter Löschung 365 Tage | Art. 6 Abs. 1 lit. f DSGVO (Beweissicherung) |
| Inhalte einzelner Löschanfragen | Wird nicht gespeichert — nur SHA-256-Hash + Template-ID | Art. 5 Abs. 1 lit. c DSGVO (Datenminimierung) |
| Audit-Logs (IP-Hash, User-Agent, Aktionen) | 24 Monate, danach anonymisiert | Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht) |
| Scraper-Worker-Logs | 30 Tage, dann automatisch gelöscht | Berechtigtes Interesse Debugging |
| Anwendungs-Logs (Better Stack) | 14 Tage, PII-bereinigt | Berechtigtes Interesse Betrieb |
| E-Mail-Bounce-Daten (Resend) | 6 Monate | Berechtigtes Interesse Reputations-Schutz |
| Rechnungs- und Zahlungsdaten (Stripe) | 10 Jahre | § 257 HGB / § 147 AO |
| Datenexport-Anfragen (Art. 15) | 30 Tage Download-Fenster | Art. 6 Abs. 1 lit. c DSGVO |
Ihre Rechte als betroffene Person
Sie haben jederzeit das Recht auf:
- Art. 15Auskunft über die zu Ihrer Person gespeicherten Daten — kostenlos einmal pro Jahr.
- Art. 16Berichtigung unrichtiger oder unvollständiger Daten.
- Art. 17Löschung Ihrer Daten ("Recht auf Vergessenwerden").
- Art. 18Einschränkung der Verarbeitung.
- Art. 20Datenübertragbarkeit in einem strukturierten, gängigen, maschinenlesbaren Format (JSON).
- Art. 21Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen.
- Art. 77Beschwerde bei einer Aufsichtsbehörde.
Alle Rechte können Sie direkt im Konto-Menü ausüben (Selbstbedienung) oder per E-Mail an datenschutz@clearmydata.de geltend machen. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).
Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist in der Regel die Behörde Ihres gewöhnlichen Aufenthaltsorts oder die Aufsichtsbehörde, in deren Zuständigkeit der Sitz des Verantwortlichen fällt.
Eine Liste der deutschen Aufsichtsbehörden finden Sie auf der Website der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit.
Keine automatisierte Einzelentscheidung
Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO mit rechtlicher Wirkung für Sie findet nicht statt. Unsere heuristische Bewertung, ob Ihre Daten bei einem bestimmten Broker wahrscheinlich gespeichert sind, ist ausdrücklich nicht entscheidungsbindend und dient lediglich der Priorisierung der von Ihnen anzustoßenden Anfragen.
Cookies und Tracking
Wir setzen ausschließlich technisch notwendige Cookies ein:
session— Anmelde-Session, HttpOnly, Secure, SameSite=Lax, Lebensdauer 30 Tage.csrf— CSRF-Schutz für Formulare, Session-Cookie, wird beim Schließen des Browsers gelöscht.
Es kommt kein Tracking, kein Analytics-Tool, kein Pixel zum Einsatz. Wir benötigen daher kein Consent-Banner nach TTDSG.
Datensicherheit (Art. 32 DSGVO)
Wir treffen folgende technische und organisatorische Maßnahmen:
- TLS 1.3 mit HSTS für alle Verbindungen
- AES-256-GCM Envelope-Encryption aller personenbezogenen Daten
- Crypto-Shredding bei Konto-Löschung
- Magic-Link-Anmeldung statt passwortbasiertem Login
- WebAuthn / Passkey für administrative Zugänge
- PII-Bereinigung in Logs und Fehlerprotokollen
- Rate-Limiting und Bot-Erkennung
- Sicherheits-Updates und Dependency-Scans im CI
- Backup mit 7 Tagen Point-in-Time-Recovery
- Vorgesehene jährliche Penetrationstests
Datenpannen
Im Falle einer Datenpanne mit Risiko für Ihre Rechte und Freiheiten melden wir den Vorfall innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde (Art. 33 DSGVO). Bei hohem Risiko informieren wir Sie zusätzlich unverzüglich nach Art. 34 DSGVO.
Änderungen dieser Erklärung
Wir aktualisieren diese Datenschutzerklärung, sobald sich Verarbeitungen oder Sub-Prozessoren ändern. Aktive Nutzer:innen werden bei wesentlichen Änderungen per E-Mail informiert.
Diese Erklärung wurde am 21.05.2026 erstellt und gilt in der aktuellen Fassung.