Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung von eigenbuch sowie über die Ihnen zustehenden Rechte nach der Datenschutz-Grundverordnung (DSGVO).
Stand: September 2026 · Entwurf, wird vor Inbetriebnahme rechtlich geprüft.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
- Uwe Richter, Martin-Luther-Straße 7, 01099 Dresden
- E-Mail: info@eigenbuch.eu; in Datenschutzangelegenheiten: support@eigenbuch.eu
2. Grundsatz der Ende-zu-Ende-Verschlüsselung
Inhaltsdaten der Nutzer werden bereits auf dem Endgerät Ende-zu-Ende verschlüsselt (AES-256-GCM). Der hierfür verwendete Schlüssel wird aus dem Passwort abgeleitet und verlässt das Endgerät nicht; gespeichert wird insoweit lediglich ein Salt-Wert zur Schlüsselableitung. Dem Verantwortlichen liegen die betreffenden Daten ausschließlich als Chiffrat vor; eine inhaltliche Kenntnisnahme ist technisch ausgeschlossen. Dies gilt auch gegenüber behördlichen Auskunftsersuchen, denen gegenüber allein Chiffrat herausgegeben werden kann. Ein Verlust des Passworts führt zum endgültigen Verlust der verschlüsselten Daten; eine Wiederherstellung durch den Verantwortlichen ist nicht möglich.
3. Bereitstellung des Nutzerkontos
Zur Begründung und Durchführung des Nutzungsverhältnisses verarbeiten wir die folgenden Bestandsdaten: E-Mail-Adresse, das Passwort ausschließlich in Form eines bcrypt-Hashwerts, die Kontorolle, den Zeitpunkt der Registrierung sowie – bei aktivierter Zwei-Faktor-Authentisierung – das TOTP-Geheimnis und Hashwerte der Backup-Codes. Die Sitzungsverwaltung erfolgt über ein signiertes, technisch erforderliches Sitzungs-Token (JSON Web Token).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4. Inhalts- und Nutzungsdaten
4.1 Ende-zu-Ende-verschlüsselte Inhaltsdaten
Ende-zu-Ende-verschlüsselt und damit für den Verantwortlichen inhaltlich nicht einsehbar sind insbesondere: Kassenbuchbuchungen, die private Kundenliste, EKS-/Grundsicherungs-Stammdaten, Nachrichteninhalte und Zugangsdaten verbundener Kanäle, Beleg- und Termindateien einschließlich der Dateinamen, die Notfall- und Nachlassregelung sowie frei definierbare Zusatzfelder.
4.2 Im Klartext verarbeitete Struktur- und Metadaten
Zur Bereitstellung von Listen-, Sortier- und Auswertungsfunktionen werden bestimmte Struktur- und Metadaten unverschlüsselt verarbeitet, namentlich: Datum, Uhrzeit, Dauer, Soll-Honorar und eine offene Notiz eines Termins; Belegnummer und Monatszuordnung einer Buchung; Arbeitsorte, Werbekanäle, Kategorien, Fristentermine und Personas; die Kunden-Kennung nebst Einschätzung; bei Nachrichten die Absenderkennung und der Zeitpunkt; bei Download-Medien Dateiname und Dateityp.
4.3 Serverseitig verschlüsselte Download-Medien
Über Einmal-Download-Links bereitgestellte Dateien werden mit einem serverseitig verwalteten Schlüssel verschlüsselt gespeichert. Insoweit handelt es sich nicht um eine Ende-zu-Ende-Verschlüsselung; eine Entschlüsselung durch den Verantwortlichen ist technisch möglich, erfolgt jedoch nicht.
Rechtsgrundlage für Abschnitt 4 ist Art. 6 Abs. 1 lit. b DSGVO.
5. Vertragsabwicklung und Zahlung
Im Rahmen kostenpflichtiger Leistungen verarbeiten wir Abonnementtyp, -status und -laufzeit. Die Zahlungsabwicklung erfolgt über die kontoführende Bank (SEPA-Lastschrift/Überweisung) oder über PayPal; die hierbei anfallenden Zahlungsdaten werden von den jeweiligen Anbietern in eigener Verantwortung verarbeitet. Rechnungs- und Buchungsunterlagen unterliegen den gesetzlichen Aufbewahrungspflichten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO.
6. Reichweitenmessung
Die Reichweitenmessung erfolgt ohne Einsatz von Drittdiensten und ohne Identifizierung der Nutzer. Erhoben werden ein anonymer Tageszähler für Seitenaufrufe und abgeschlossene Anmeldungen – ohne IP-Adresse, ohne Kennung und ohne genauen Zeitstempel – sowie eine ausschließlich aggregierte Trichterstatistik zu SW-Profilen. Eine websiteübergreifende Nachverfolgung findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse besteht im sicheren und bedarfsgerechten Betrieb des Angebots.
7. Server-Logfiles
Bei der Auslieferung der Seiten können auf Server- und Proxy-Ebene technische Protokolldaten (insbesondere IP-Adresse, Zeitpunkt und abgerufene Ressource) anfallen, die der Betriebssicherheit und der Abwehr von Angriffen dienen. Diese Daten werden nur für einen kurzen Zeitraum vorgehalten und nicht mit dem Nutzerkonto zusammengeführt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
8. Geteilte Verzeichnisse und Bewertungen
Bei der Eintragung oder Bewertung von Werbeportalen verarbeiten wir die betreffenden Angaben, um den Nutzern eine gemeinsame Übersicht bereitzustellen. Eine Zuordnung nach außen erfolgt ausschließlich über ein stabiles Pseudonym; die Konto-Kennung verbleibt intern zu Zwecken der Moderation und der Missbrauchsverhinderung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
9. Warnliste
Eine geteilte Warnliste zum Schutz vor gefährlichen Kunden befindet sich in Vorbereitung und ist derzeit nicht in Betrieb. Da hiervon besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sowie Daten über strafrechtlich relevantes Verhalten (Art. 10 DSGVO) betroffen sein können, erfolgt eine Inbetriebnahme erst nach Durchführung einer Datenschutz-Folgenabschätzung. Identifikatoren werden dabei ausschließlich als gepfefferter Hashwert gespeichert; ein etwaiger Freitext ruht verschlüsselt.
10. Verbundene Nachrichtenkanäle
Verbindet ein Nutzer freiwillig einen eigenen Nachrichtenkanal (IMAP-Postfach oder Telegram-Bot), erfolgt der Verbindungsaufbau zum jeweiligen Anbieter über das Endgerät des Nutzers; Zugangsdaten und Inhalte liegen dem Verantwortlichen verschlüsselt vor. Für die Datenverarbeitung beim verbundenen Anbieter gilt dessen Datenschutzerklärung.
11. Empfänger und Auftragsverarbeiter
- Hosting und Speicherung: MojoHost (Serverstandort Europäische Union) als Auftragsverarbeiter; verarbeitet werden überwiegend Chiffretexte.
- Zahlungsabwicklung: die kontoführende Bank sowie PayPal.
- E-Mail: der Anbieter der Support-Postfächer (info@/support@).
Eine darüber hinausgehende Übermittlung, insbesondere zu Werbezwecken, findet nicht statt.
12. Übermittlung in Drittländer
Bei Nutzung von PayPal kann eine Übermittlung in die Vereinigten Staaten erfolgen. Diese wird auf die Standardvertragsklauseln der Europäischen Kommission bzw. einen Angemessenheitsbeschluss gestützt. Das Hosting erfolgt innerhalb der Europäischen Union.
13. Speicherdauer
- Bestandsdaten des Kontos: bis zur Löschung des Kontos.
- Belege und Rechnungsunterlagen: nach Maßgabe der steuerlichen Aufbewahrungsfristen (bis zu acht bzw. zehn Jahre), soweit diese einer Löschung entgegenstehen.
- Termin-Anhänge: automatisierte Löschung wenige Tage nach dem Termin.
- Reichweitendaten: ausschließlich in anonymisierter, aggregierter Form.
- Server-Logfiles: kurze Vorhaltedauer.
14. Rechte der betroffenen Person
Ihnen stehen die Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie auf Widerspruch (Art. 21 DSGVO) zu. Ein vollständiger Datenexport steht in der Anwendung zur Verfügung; das Konto kann jederzeit selbst gelöscht werden. Hinsichtlich Ende-zu-Ende-verschlüsselter Inhalte ist eine Auskunft in Klartext nicht möglich; eine Einsichtnahme ist ausschließlich dem Nutzer über den eigenen, passwortgestützten Export möglich.
Ihnen steht ferner das Recht auf Beschwerde bei einer Aufsichtsbehörde zu. Zuständig ist der Sächsische Datenschutzbeauftragte, Dresden.
15. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
16. Datensicherheit
Die Übertragung erfolgt ausschließlich transportverschlüsselt (TLS). Passwörter werden als bcrypt-Hashwerte gespeichert; sensible Inhalte werden mit AES-256-GCM verschlüsselt, verschlüsselte Besucheranfragen zusätzlich mit RSA-OAEP. Die eingesetzten Verfahren orientieren sich an den technischen Richtlinien des BSI (TR-02102).
17. Cookies
Es werden ausschließlich technisch notwendige Cookies eingesetzt (das Sitzungs-Token sowie die Sprachauswahl). Marketing- oder Tracking-Cookies werden nicht verwendet; eine Einwilligung ist daher nicht erforderlich.
18. Aktualität und Änderung
Diese Datenschutzerklärung wird angepasst, wenn Änderungen der Verarbeitungsvorgänge oder der Rechtslage dies erfordern. Es gilt die jeweils an dieser Stelle veröffentlichte Fassung.