Jahresringe
FunktionenPreiseAnwendungsfälleFAQKontakt
Anmelden Kostenlos starten

Auftragsverarbeitung (AVV)

Stand: 25.09.2026

Brauchst du einen AVV?

Wenn du Jahresringe privat nutzt: nein. Dein eigenes Lebensarchiv zu führen — auch mit Einträgen über Familie, Freunde und andere Menschen aus deinem Leben — ist eine ausschließlich persönliche Tätigkeit. Dafür gilt die DSGVO nicht (Haushaltsausnahme, Art. 2 Abs. 2 lit. c DSGVO), und ein Auftragsverarbeitungsvertrag ist nicht nötig. Wie wir mit deinen Daten umgehen, steht in der Datenschutzerklärung.

Wenn du Jahresringe beruflich nutzt: ja. Hältst du zum Beispiel im Rahmen von Biografiearbeit Lebensgeschichten von Klientinnen und Klienten fest, bist du für deren Daten verantwortlich (Art. 4 Nr. 7 DSGVO), und wir verarbeiten sie in deinem Auftrag. Dann brauchst du einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Dieser Vertrag hier ist er: Er gilt als Anlage zu unseren AGB, sobald du Jahresringe so nutzt, und muss nicht gesondert unterschrieben werden. Brauchst du eine unterschriebene Fassung für deine Unterlagen, schreib uns über das Kontaktformular.

Die Eckpunkte des AVV

Der folgende Überblick zeigt, was der AVV regelt. Maßgeblich ist der Vertrag, den wir mit dir schließen.

Gegenstand und Dauer

Wir verarbeiten personenbezogene Daten in deinem Auftrag, um dir Jahresringe bereitzustellen: speichern, sichern und anzeigen. Die Verarbeitung erfolgt nur auf deine dokumentierte Weisung; als Weisung gilt in der Regel die Nutzung der Funktionen der Anwendung. Die Dauer entspricht der Laufzeit deines Nutzungsvertrags.

Art der Daten und betroffene Personen

  • Daten: Episoden mit Datum, Text, Stimmungswert, Personen und Orten; je nach Inhalt auch besondere Kategorien nach Art. 9 DSGVO, insbesondere Gesundheitsdaten.
  • Betroffene: die Menschen, deren Lebensgeschichte du festhältst, und die Personen, die in den Einträgen vorkommen.

Für die Rechtmäßigkeit der Verarbeitung dieser Daten — etwa eine Einwilligung deiner Klientinnen und Klienten — bist du verantwortlich.

Pflichten als Auftragsverarbeiter

  • Verarbeitung nur auf deine Weisung (Art. 28 Abs. 3 lit. a DSGVO)
  • Vertraulichkeit aller Personen, die Zugang zu den Daten haben
  • technische und organisatorische Maßnahmen nach Art. 32 DSGVO (siehe unten)
  • Unterstützung bei Anfragen betroffener Personen (Art. 15–22 DSGVO)
  • Meldung von Datenschutzverletzungen an dich ohne unangemessene Verzögerung, spätestens 24 Stunden, nachdem wir davon erfahren haben
  • Nachweis der Einhaltung auf Anfrage

Technische und organisatorische Maßnahmen (Überblick)

  • Server im Rechenzentrum Falkenstein, Deutschland (Hetzner Online GmbH)
  • verschlüsselte Übertragung über TLS (HTTPS)
  • Anmeldung ohne Passwort über einmalige Anmeldelinks, 15 Minuten gültig, gespeichert nur als Hash
  • Sitzungscookie mit HttpOnly, Secure und SameSite=Strict
  • Zugriffsschutz für Server und Datenbank; Zugriff nur durch den Betreiber
  • IP-Adressen nur als HMAC-Hash für den Schutz vor Missbrauch
  • Datensicherung: täglich und vor jedem Update, auf dem Server in Deutschland, nur für den Betreiber zugänglich, nach 14 Tagen automatisch gelöscht; die Sicherungen sind nicht gesondert verschlüsselt

Ehrlich gesagt: Die Archivinhalte liegen in der Datenbank im Klartext und sind nicht Ende-zu-Ende-verschlüsselt. Bei sensiblen Klientendaten solltest du das in deine Abwägung einbeziehen. Bist du Berufsgeheimnisträgerin oder Berufsgeheimnisträger (etwa in Therapie oder Beratung, § 203 StGB), sind wir bei der Verarbeitung mitwirkende Person im Sinne des § 203 Abs. 3 Satz 2 StGB: Wir verpflichten uns zur Verschwiegenheit über alles, was wir dabei erfahren, und sehen Inhalte nur ein, wenn du uns ausdrücklich darum bittest. Prüfe trotzdem selbst, ob eine Speicherung ohne Ende-zu-Ende-Verschlüsselung für deine Klientendaten vertretbar ist.

Unterauftragsverarbeiter

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen — Hosting von Anwendung und Datenbank, Deutschland
  • Cloudflare Germany GmbH (Konzernmutter Cloudflare, Inc., USA) — DNS, TLS-Terminierung, Schutz vor Angriffen; vorrangig EU-Edge-Knoten, Übermittlung in die USA abgesichert durch EU-Standardvertragsklauseln und das EU-US Data Privacy Framework
  • Resend (Plus Five Five, Inc., USA) — E-Mail-Versand (Anmeldelinks, Hinweise ohne Archivinhalte); abgesichert durch das EU-US Data Privacy Framework und EU-Standardvertragsklauseln; Auftragsverarbeitungsvertrag als Bestandteil der Nutzungsbedingungen

Die Zahlungsabwicklung über Stripe betrifft nur deine eigenen Vertragsdaten als Kundin oder Kunde, keine Archivinhalte. Stripe ist deshalb kein Unterauftragsverarbeiter im Sinne dieses Vertrags.

Über neue Unterauftragsverarbeiter informieren wir dich mindestens 30 Tage vorab per E-Mail; du kannst innerhalb von 30 Tagen nach der Mitteilung aus wichtigem datenschutzrechtlichem Grund widersprechen.

Ende der Verarbeitung

Du kannst die Daten jederzeit als JSON oder Markdown exportieren. Nach Vertragsende hast du mindestens 30 Tage Zeit, die Daten zu exportieren; danach löschen wir sie. Löschst du dein Konto selbst, löschen wir sofort. Aus den Datensicherungen verschwinden die Daten spätestens 14 Tage nach der Löschung.

Produkt

FunktionenPreiseAnwendungsfälleVergleichSicherheitFAQÜber uns

Rechtliches

ImpressumDatenschutzAGBAVVVerträge hier kündigenVertrag hier widerrufen

Kontakt

Kontaktformular

© 2026 Piouswood Solution, Hamburg

Jahresringe — dein Lebensarchiv