Skip to content

← Zurück zur Anmeldung

Entwurf zur rechtlichen Prüfung. Dies ist keine Rechtsberatung und keine finale Datenschutzerklärung. Bitte vor Veröffentlichung durch eine fachkundige Person (z. B. Datenschutzberatung / Rechtsanwalt:in) prüfen und Platzhalter ersetzen.

SlateRelay

Datenschutzerklärung

Stand: August 2026 (Entwurf, abgeleitet aus dem aktuellen Anwendungsstand)

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist die nachfolgend genannte natürliche Person (kein Unternehmen / keine GmbH):

Jonas Le-Späinghaus
Karl-Marx-Str. 7
12043 Berlin, Deutschland
E-Mail: kontakt@jonassp.de
Telefon: +49 176 70847201

Ein Datenschutzbeauftragter ist nicht bestellt. Datenschutzanfragen richten Sie bitte an den Verantwortlichen unter kontakt@jonassp.de.

2. Gegenstand und Zweck der Verarbeitung

SlateRelay ist eine geschützte Webanwendung zur produktionsbezogenen Datenverwaltung (u. a. CSV-Importe, Drehtag-/Workflow-Daten, LTO-/Report- Ablage, Versand von Reports). Der öffentlich erreichbare Bereich dient vor allem der Anmeldung und Kontoverwaltung (Login, Passwort-Reset, Einladungsannahme).

Personenbezogene Daten werden verarbeitet, um:

  • Benutzerkonten anzulegen und zu authentifizieren;
  • Projektmitgliedschaften und Rollen zu verwalten;
  • Sicherheit (u. a. Zwei-Faktor-Authentifizierung, Rate-Limits) zu gewährleisten;
  • E-Mails (Einladungen, Passwort-Reset, 2FA-Codes, Report-Versand) zu versenden;
  • hochgeladene Produktionsdateien und Snapshots/Backups bereitzustellen;
  • die Anwendung technisch zu betreiben und Fehler zu diagnostizieren.

3. Welche Daten wir verarbeiten

3.1 Benutzerkonto und Authentifizierung

  • Name, E-Mail-Adresse, optional Position/Funktion;
  • Passwort nur als Hash (kein Klartextspeicher);
  • Sitzungsinformationen als JWT-Session-Cookie (NextAuth), typische Lebensdauer 24 Stunden mit periodischer Aktualisierung bei aktiver Nutzung;
  • optionale Zwei-Faktor-Authentifizierung (Authenticator-App / TOTP mit verschlüsseltem Geheimnis und gehashten Backup-Codes, oder E-Mail-OTP mit kurzer Gültigkeit, derzeit ca. 5 Minuten);
  • Tokens für Passwort-Reset (zeitlich begrenzt, derzeit ca. 1 Stunde);
  • Einladungen per E-Mail (Kontoanlage ist einladungsbasiert);
  • technisch konfigurierter Magic-Link-/E-Mail-Login-Provider (NextAuth EmailProvider) — Nutzung hängt von der jeweiligen Konfiguration ab;
  • Systemrolle (z. B. System-Admin) sowie projektbezogene Rollen (z. B. Manager / Viewer).

3.2 Projekt- und Kommunikationsdaten

  • Empfänger:innen in projektbezogenen Verteilerlisten (Name, E-Mail);
  • Protokolle zum Report-Versand (Absender, Empfänger, Betreff, Status, ggf. Fehlermeldung);
  • Inhalte von Reports/CSV/LTO-Dateien und zugehörigen Metadaten — diese können personenbezogene Angaben aus dem Produktionskontext enthalten, soweit sie in den Dateien vorkommen.

3.3 Dateien und Speicherorte (Server)

  • CSV-Importe unter /uploads/csv-imports/…;
  • LTO-/Report-Pakete unter /lto-reports/…;
  • Projekt-/Firmenlogos und weitere Report-Dateien im Dateisystem der Instanz;
  • Projektsnapshots/Backups in der Anwendungssdatenbank (serialisierte Projektdaten, ggf. eingebettete Dateiinhalte).

Die Anwendung nutzt eine serverseitige Datenbank (SQLite über Prisma) auf dem Host der jeweiligen Instanz.

3.4 Clientseitige Speicherung (Browser)

  • localStorage: Theme-Präferenz (slate_relay_theme);
  • Data-Calculator-Presets/-Zustand (lokal, projektspezifisch);
  • optionale Entwürfe für Ad-hoc-E-Mail-Notizen im Browser.

Diese lokalen Daten verbleiben grundsätzlich auf dem Endgerät und werden nicht als Tracking-Profil ausgewertet.

3.5 Protokolle / Betrieb

Für Fehlerdiagnose können serverseitige Logeinträge entstehen (z. B. SMTP-/Auth-Fehler). Es sind keine Analytics-, Marketing- oder Tracking-Dienste (wie Google Analytics, Meta Pixel, Hotjar o. Ä.) im aktuellen Anwendungscode vorgesehen.

4. Rechtsgrundlagen (Art. 6 DSGVO)

  • Art. 6 Abs. 1 lit. b DSGVO — Vertrag / vorvertragliche Maßnahmen: Bereitstellung des Nutzerkontos, Anmeldung, Projektzugang, Kernfunktionen der Anwendung.
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse: IT-Sicherheit (2FA, Rate-Limiting, Session-Schutz), Missbrauchsabwehr, Fehleranalyse, Backups zur Verfügbarkeit.
  • Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung, soweit einschlägig (z. B. handels-/steuerrechtliche Aufbewahrung — [PRÜFEN / ANPASSEN]).
  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, nur soweit künftig optionale Einwilligungen eingeholt werden (derzeit kein Cookie-Banner für Tracking erforderlich, da kein Tracking erkannt).

5. Cookies und Session

Für die Anmeldung setzt die Anwendung Session-Cookies von NextAuth (JWT- Strategie). Diese Cookies sind für den Betrieb der geschützten Bereiche technisch erforderlich (kein Marketing-Tracking). Sitzungen enden nach Ablauf der konfigurierten Maximaldauer (derzeit 24 Stunden) bzw. beim Abmelden.

6. E-Mail-Versand und Empfänger

System-E-Mails (Passwort-Reset, Einladungen, 2FA-Codes) und projektbezogene Report-E-Mails werden über konfigurierte SMTP-Server versendet (systemweit und/oder projektspezifisch). Optional kann ein Versand zusätzlich per IMAP in einen „Sent“-Ordner des konfigurierten Postfachs geschrieben werden.

Empfänger personenbezogener Daten können insbesondere sein:

  • der Hosting-/Infrastrukturanbieter der Instanz (Hetzner Online GmbH — siehe Hosting);
  • der derzeit genutzte E-Mail-/SMTP-Anbieter all-inkl (ALL-INKL.COM – Neue Medien Münnich, all-inkl.com); projektbezogene SMTP-Konfigurationen können davon abweichen;
  • Empfänger:innen von Reports gemäß den im Projekt hinterlegten Verteilerlisten bzw. Ad-hoc-Adressen;
  • Auftragsverarbeiter: Hetzner auf Grundlage eines bestehenden Auftragsverarbeitungsvertrags (AVV) nach Art. 28 DSGVO; all-inkl, soweit ein AVV nach Art. 28 DSGVO besteht bzw. abgeschlossen wird.

7. Hosting und Speicherort

Die Produktionsinstanz wird laut Projekt-Deployment-Dokumentation auf Infrastruktur von Hetzner betrieben:

Hetzner Online GmbH
Industriestr. 25
91710 Gunzenhausen
Deutschland

Die Verarbeitung durch Hetzner erfolgt auf Grundlage eines bestehenden Auftragsverarbeitungsvertrags (AVV) nach Art. 28 DSGVO. Für all-inkl (E-Mail/SMTP) wird ein AVV nach Art. 28 DSGVO abgeschlossen bzw. besteht, soweit bereits vereinbart. Der Serverstandort liegt typischerweise in der EU / in Deutschland (Hetzner); der genaue Standort der jeweiligen Instanz kann abweichen.

Eine Übermittlung in Drittländer außerhalb des EWR erfolgt nur, soweit ein eingesetzter Dienst (z. B. ein außerhalb des EWR betriebener SMTP-Server) dies erfordert. In diesem Fall sind geeignete Garantien (z. B. Angemessenheitsbeschluss, Standardvertragsklauseln) sicherzustellen — [DRITTLAND-DETAILS].

8. Speicherdauer

  • Benutzerkonten und Projektmitgliedschaften: für die Dauer der Nutzung / bis zur Löschung durch Administrator:innen bzw. auf Anfrage — [LÖSCHKONZEPT].
  • Session-Cookies / JWT: bis Ablauf (derzeit max. ca. 24 Stunden) oder Logout.
  • E-Mail-OTP / Reset-Tokens: bis Verfall oder erfolgreicher Verwendung.
  • Uploads, Reports, Backups, E-Mail-Protokolle: solange für den Produktions-/Projektzweck erforderlich oder bis manuelle Löschung — [AUFBEWAHRUNGSFRISTEN].
  • localStorage-Daten: bis zur Löschung durch die nutzende Person bzw. Browser- Einstellungen.

9. Ihre Rechte (Art. 15–21 DSGVO)

Sie haben — vorbehaltlich gesetzlicher Voraussetzungen — das Recht auf:

  • Auskunft (Art. 15 DSGVO);
  • Berichtigung (Art. 16 DSGVO);
  • Löschung (Art. 17 DSGVO);
  • Einschränkung der Verarbeitung (Art. 18 DSGVO);
  • Datenübertragbarkeit (Art. 20 DSGVO);
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO);
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO), soweit Einwilligungen genutzt werden.

Zur Ausübung Ihrer Rechte genügt eine Nachricht an kontakt@jonassp.de. Wir können eine Identitätsprüfung verlangen, bevor wir Auskunft erteilen.

10. Beschwerderecht

Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für den Verantwortlichen in Berlin ist zuständig:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin
Telefon: +49 30 13889-0
E-Mail: mailbox@datenschutz-berlin.de
www.datenschutz-berlin.de

Daneben bleibt das Recht, sich z. B. an den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI) oder eine andere zuständige Aufsichtsbehörde zu wenden, unberührt.

11. Pflicht zur Bereitstellung / Folgen der Nichtbereitstellung

Für die Nutzung von SlateRelay sind bestimmte Angaben (insbesondere E-Mail und Passwort) erforderlich. Ohne diese Daten ist eine Anmeldung und Nutzung der geschützten Funktionen nicht möglich.

12. Keine automatisierte Entscheidungsfindung

Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.

13. Änderungen

Wir können diese Datenschutzerklärung anpassen, wenn sich Funktionen, Rechtslage oder Betrieb ändern. Die jeweils aktuelle Fassung wird unter dieser URL veröffentlicht.

English summary (non-binding)

Controller (natural person): Jonas Le-Späinghaus, Karl-Marx-Str. 7, 12043 Berlin, Germany; phone +49 176 70847201; email kontakt@jonassp.de. No data protection officer has been appointed — contact the controller via that email. Supervisory authority for Berlin: Berliner Beauftragte für Datenschutz und Informationsfreiheit (www.datenschutz-berlin.de). SlateRelay processes account data (name, email, hashed passwords, roles), session cookies (NextAuth JWT, ~24h), optional 2FA (TOTP or email OTP), password-reset and invite emails, project mailing-list recipients, report email logs, uploaded production files (CSV/LTO/logos/reports), and project backups stored on the server. Browser localStorage holds theme and calculator preferences only. No third-party analytics/tracking was found in the current codebase. Hosting: Hetzner (typically EU/Germany) under an existing Art. 28 GDPR processing agreement (AVV); SMTP: all-inkl (all-inkl.com), with an Art. 28 AVV in place or to be concluded. This page is a draft for legal review — remaining placeholders include retention/deletion policy and third-country transfer details. It is not legal advice.