Datenschutzerklärung
1. Verantwortlicher
Daniel Bühner, Kolbergstr. 6b, 83109 Großkarolinenfeld,
Deutschland
E-Mail: hello@xstrm.net
2. Hosting
Website und Dienst laufen auf Laravel Cloud (Laravel Holdings Inc., USA) in einem Rechenzentrum von Amazon Web Services in Frankfurt am Main. Alle Datenbanken und Speicher liegen dort. Laravel Cloud leitet alle Anfragen über das Netzwerk von Cloudflare, Inc. (USA), das die Verbindung absichert und Angriffe abwehrt. Dabei verarbeitet Cloudflare Ihre IP-Adresse. Mit Laravel besteht ein Vertrag zur Auftragsverarbeitung. Soweit ein Zugriff aus den USA möglich ist, stützt er sich auf die EU-Standardvertragsklauseln.
3. Aufruf der Website
Beim Aufruf verarbeitet der Server technisch notwendige Daten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Referrer und Browserkennung. Das ist nötig, um die Seite auszuliefern und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Protokolle der Hosting-Plattform werden gelöscht, sobald sie für diesen Zweck nicht mehr gebraucht werden.
4. Reichweitenmessung
Wir überwachen diese Website mit Xstrm selbst. Für jeden Seitenaufruf erfassen wir Pfad, Route, Referrer-Domain, Land, Browser, Betriebssystem, Gerätekategorie und einen Besucher-Hash, der nur für einen Tag gilt. Für jede Anfrage erfassen wir zusätzlich Methode, Adresse, Statuscode und Antwortzeit. Tritt ein Fehler auf, speichern wir die Fehlermeldung, den Stacktrace, die vollständige Adresse und die Anfrage-Header ohne Cookies und Zugangsdaten. Die IP-Adresse wird nur im Moment des Aufrufs genutzt, um Land und Hash zu bilden, und danach verworfen. Es werden keine Cookies gesetzt und keine Profile gebildet. Rechtsgrundlage ist unser berechtigtes Interesse an einer Nutzungsstatistik und einem fehlerfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Zur Speicherdauer siehe Abschnitt 12.
5. Cookies
Wir setzen nur technisch notwendige Cookies: ein Sitzungs-Cookie und ein
Sicherheits-Cookie gegen gefälschte Formularanfragen. Beide verfallen nach spätestens
zwei Stunden Inaktivität. Wer sich im Kundenbereich mit „Angemeldet bleiben“ anmeldet,
erhält zusätzlich ein Cookie, das bis zur Abmeldung gilt. Die Hosting-Plattform setzt
außerdem das Cookie __cf_bm von Cloudflare zur Erkennung von Bots, das nach
30 Minuten verfällt, und ein weiteres technisch notwendiges Cookie, das nach zwei
Stunden verfällt. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit
Art. 6 Abs. 1 lit. f DSGVO. Eine Einwilligung ist dafür nicht erforderlich.
6. Warteliste
Wenn Sie sich auf die Warteliste eintragen, speichern wir Ihre E-Mail-Adresse und den Link, über den Sie zu uns gekommen sind, und senden Ihnen eine E-Mail mit einem Bestätigungslink (Double-Opt-in). Erst mit der Bestätigung sind Sie eingetragen. Den Zeitpunkt der Anmeldung und der Bestätigung speichern wir als Nachweis Ihrer Einwilligung. Nicht bestätigte Adressen löschen wir nach 30 Tagen. Wir nutzen die Adresse nur, um Sie zu informieren, sobald Xstrm verfügbar ist. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können sie jederzeit per E-Mail an hello@xstrm.net widerrufen. Dann löschen wir den Eintrag.
7. Kundenkonto
Für ein Konto speichern wir Name, E-Mail-Adresse, ein gehashtes Passwort, den Kontonamen und das Land. Das ist für den Vertrag erforderlich (Art. 6 Abs. 1 lit. b DSGVO). Die Daten werden gelöscht, wenn das Konto endet, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.
8. Zahlungen
Zahlungen wickelt Stripe Payments Europe Ltd., Dublin, Irland, ab. Bestellung und Zahlungsverwaltung finden auf Seiten von Stripe statt. Für die Zahlungsabwicklung selbst ist Stripe eigenständig verantwortlich; es gilt die Datenschutzerklärung von Stripe. Kartendaten gehen direkt an Stripe. Wir speichern davon nur Kartentyp und die letzten vier Ziffern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Rechnungsdaten bewahren wir zehn Jahre auf, weil § 147 AO und § 257 HGB das verlangen (Art. 6 Abs. 1 lit. c DSGVO).
9. E-Mail
System-E-Mails wie Fehlermeldungen und Nutzungshinweise versenden wir über Resend (Resend Inc., USA) von Servern in der EU. Mit Resend besteht ein Vertrag zur Auftragsverarbeitung auf Grundlage der EU-Standardvertragsklauseln. Wenn Sie uns schreiben, verarbeiten wir Ihre Nachricht, um sie zu beantworten (Art. 6 Abs. 1 lit. b oder f DSGVO).
10. Schriftarten im Kundenbereich
Der angemeldete Kundenbereich lädt Schriftarten von Bunny Fonts (BunnyWay d.o.o., Slowenien). Dabei wird Ihre IP-Adresse an Bunny übertragen. Bunny speichert nach eigenen Angaben keine personenbezogenen Daten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
11. Daten unserer Kunden
Die Daten, die Xstrm in den Anwendungen unserer Kunden erfasst, verarbeiten wir in deren Auftrag. Verantwortlich ist dann der Kunde. Die Einzelheiten regelt der Auftragsverarbeitungsvertrag. IP-Adressen werden dabei nie gespeichert. Sie dienen nur im Moment des Empfangs dazu, Land und Tages-Hash zu bilden.
12. Speicherdauer
Rohdaten zu Zugriffen und Laufzeiten werden nach 30 Tagen gelöscht, einzelne Fehlerereignisse mit ihren Details nach 90 Tagen. Die Löschung erfolgt monatsweise, sodass im Einzelfall bis zu 60 bzw. 120 Tage vergehen können. Die Zusammenfassung eines Fehlers (Fehlertyp, Fehlermeldung, Stelle im Code, erstes und letztes Auftreten, Anzahl) bleibt erhalten, bis das Projekt gelöscht wird. Fehlermeldungen können personenbezogene Daten enthalten, wenn die Anwendung sie hineinschreibt.
13. Empfänger
Wir geben Daten nur an die hier genannten Dienstleister weiter. Die vollständige Liste steht unter Unterauftragnehmer. Wir verkaufen keine Daten.
14. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Eine Einwilligung können Sie jederzeit für die Zukunft widerrufen.
Widerspruchsrecht: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO).
Eine E-Mail an hello@xstrm.net genügt. Außerdem können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO).
15. Keine automatisierten Entscheidungen
Wir treffen keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO.
Stand: September 2026