Version 1.6
Datenschutzerklärung
- Gültig ab
- 28.9.2026
- Aktualisiert
- 28.9.2026
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit der öffentlichen Website und den cliprio-Anwendungen ist:
Florian Leeser Softwareentwicklung
Inhaber: Florian Leeser
Eintrachtstraße 50
42655 Solingen
Deutschland
E-Mail: privacy@coderave.dev
Allgemeiner Support: support@coderave.dev
Ein Datenschutzbeauftragter ist nicht bestellt, weil keine gesetzliche Bestellpflicht besteht.
2. Gegenstand dieser Erklärung
Diese Erklärung beschreibt die Verarbeitung bei Nutzung von:
- der öffentlichen Website unter https://cliprio.app, die über Vercel bereitgestellt wird;
- der Web-Anwendung unter https://web.cliprio.app, die über Firebase Hosting bereitgestellt wird;
- den cliprio-Anwendungen für Android, iOS, macOS und Web;
- den zugehörigen Konto-, Übertragungs-, Benachrichtigungs-, Support- und Löschfunktionen.
cliprio verwendet keine Werbetracker, Nutzungsanalyse, Werbeprofile oder Tracking-Cookies. Inhalte werden nicht für Werbung oder zum Training von KI-Modellen verwendet. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling statt.
3. Aufruf der Websites
Beim Aufruf der öffentlichen Website oder Web-Anwendung verarbeiten die Hosting-Anbieter technisch erforderliche Verbindungsdaten. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufener Pfad, Referrer, Browser- und Betriebssystemangaben, übertragene Datenmenge sowie Sicherheits- und Fehlerdaten gehören.
Die Verarbeitung dient der Auslieferung, Stabilität, Fehleranalyse und Abwehr von Missbrauch. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Unsere berechtigten Interessen sind der sichere, zuverlässige und wirtschaftliche Betrieb unserer Internetangebote. Technische Protokolle werden nach den betrieblichen Löschfristen der Anbieter gelöscht, sofern sie nicht ausnahmsweise länger zur Aufklärung eines Sicherheitsvorfalls oder zur Erfüllung gesetzlicher Pflichten benötigt werden.
4. Konto und Anmeldung
Für die Kontoerstellung und Anmeldung verarbeitet cliprio:
- E-Mail-Adresse, verschlüsselt verarbeiteten Passwortnachweis und Bestätigungsstatus;
- serverseitige Nutzerkennung und Erstellungs- beziehungsweise Änderungszeitpunkte;
- Anzeigename;
- Authentifizierungs-, Bestätigungs-, Wiederherstellungs- und Sitzungsdaten;
- angenommene Versionen der Nutzungsbedingungen und zur Kenntnis genommene Version der Datenschutzerklärung mit serverseitigem Zeitpunkt.
Das Passwort ist für uns nicht im Klartext einsehbar. E-Mail-Bestätigungen, Einmalcodes und Kontosicherheitsmitteilungen werden über Supabase Auth erzeugt und von Plus Five Five, Inc. (Resend) zugestellt. Resend verarbeitet deshalb die Empfängeradresse, den Betreff, den gerenderten Nachrichteninhalt, der einen Einmalcode oder eine Aktions-URL enthalten kann, und Zustellungsmetadaten.
Die Verarbeitung ist erforderlich, um das Konto anzulegen, die Person zu authentifizieren, den Nutzungsvertrag durchzuführen, Missbrauch zu verhindern und Zustimmungen beziehungsweise Kenntnisnahmen nachzuweisen. Rechtsgrundlagen sind Artikel 6 Absatz 1 Buchstaben b und f DSGVO. Pflichtangaben sind für die Kontoerstellung erforderlich; ohne sie kann kein Konto bereitgestellt werden.
Die Anwendung hält die authentifizierte Sitzung lokal auf dem Gerät vor, damit du angemeldet bleiben kannst. Beim Abmelden werden sitzungsbezogene lokale Daten entfernt, soweit sie nicht vom Betriebssystem oder Browser nach dessen eigenen Regeln verbleiben.
5. Geräteverwaltung und lokale App-Daten
Für jedes registrierte Gerät verarbeitet cliprio eine zufällige Installationskennung, eine serverseitige Gerätekennung, den von dir vergebenen Gerätenamen, die Plattform, Zeitpunkte der Registrierung und letzten Nutzung, den privaten achtstelligen Gerätecode und die gewählte Standard-Aufbewahrungsdauer. Außerdem können bekannte Geräteverbindungen und zeitlich begrenzte Empfangscode-Sitzungen verarbeitet werden.
Ein sechsstelliger Empfangscode ist höchstens eine Stunde gültig. Fehlversuche werden ohne Speicherung des eingegebenen Codes begrenzt; die technischen Begrenzungsdaten werden nach Ablauf des Schutzfensters bereinigt.
Mit Schnellempfang kann eine Person ohne Konto https://web.cliprio.app/quick öffnen. Der Browser hält nur ein zufälliges Empfangstoken im Sitzungsspeicher dieses Tabs; der angezeigte Code und weitere Empfangsmetadaten bleiben im Arbeitsspeicher. Das Backend speichert ausschließlich einen Token-Hash, pseudonyme HMAC-Schlüssel für die Ratenbegrenzung, den Sitzungsstatus und nach der Zustellung eigenständige Inhaltsreferenzen. Der Zugriff endet 24 Stunden nach der Zustellung; eine stündliche wiederholbare Bereinigung entfernt anschließend die abgelaufenen Referenzen. Cloudflare Turnstile verarbeitet notwendige Verbindungs- und Browserintegritätsdaten zur Abwehr automatisierten Missbrauchs. Roh-IP-Adressen, Empfangstoken und eingegebene Codes werden nicht in cliprios Anwendungsprotokollen oder Ratenbegrenzungsdatensätzen gespeichert. Ausdrückliche Downloads verwenden eine fünf Minuten gültige private Storage-Autorisierung und einen getrennten Quick-Receive-OPFS-Bereich; geprüfte Artefakte werden nach Export, Abbruch, Fehler, Teilen oder Verlassen der Seite entfernt.
Auf dem Gerät speichert die Anwendung notwendige Einstellungen wie Sprache, Design, Installationskennung und den Status der Benachrichtigungsabfrage. Native Apps können noch nicht gesendete Text- und Dateientwürfe lokal vorhalten und spätestens nach 24 Stunden bereinigen. Die Web-Implementierung hält Entwürfe nur im Arbeitsspeicher.
Wenn du eine Datei ausdrücklich öffnest, kopierst oder herunterlädst, streamt die Anwendung die authentifizierte Datei in einen privaten temporären Speicher der App und prüft Größe und Prüfsumme, bevor sie für diese Aktion bereitgestellt wird. Native Apps verwenden ihr temporäres App-Verzeichnis; die Web-App verwendet das Origin Private File System (OPFS) des Browsers. Diese Artefakte sind auf die authentifizierte Sitzung beschränkt und werden nach Export, Abbruch, Fehler, Ablauf, Verlassen der Seite, erfolgreicher Abmeldung oder Kontolöschung, beim App-Start oder bei einem Kontowechsel entfernt. Bei einer nativen Öffnen- oder Kopieren-Aktion plant die App die bestmögliche Bereinigung des privaten Artefakts 24 Stunden nach der Übergabe an den ausgewählten Betriebssystem-Empfänger; eine erfolgreiche Abmeldung, Kontolöschung, ein Kontowechsel, eine spätere Bereinigung abgelaufener Artefakte oder der nächste App-Start entfernt es früher. Wenn das Betriebssystem die App vor der geplanten Bereinigung anhält oder beendet, kann das app-private Artefakt länger als 24 Stunden bestehen bleiben, bis eine dieser Bereinigungsgrenzen ausgeführt wird.
Die Verarbeitung dient der Bereitstellung der Geräte-, Sicherheits- und Übertragungsfunktionen. Rechtsgrundlagen sind Artikel 6 Absatz 1 Buchstaben b und f DSGVO.
6. Inhalte und Übertragungen
Abhängig von deiner Nutzung verarbeitet cliprio:
- übertragene Texte, Bilder und Dateien;
- Dateiname, Dateityp, MIME-Typ, Größe und optionalen Titel;
- Inhalts-, Absender-, Empfänger- und Gerätekennungen;
- Erstellungs-, Änderungs-, Ablauf- und Löschzeitpunkte;
- ausgewählte Aufbewahrungsdauer, Freigabeanzahl und technischen Bearbeitungsstatus.
Dateien liegen in einem privaten Supabase-Storage-Bucket. Zugriff wird nur für authentifizierte und autorisierte Anforderungen erteilt. Push-Benachrichtigungen enthalten weder den Inhalt noch Dateinamen, öffentliche Links, Geräte- oder Anzeigenamen.
Die Verarbeitung erfolgt ausschließlich, um deine Speicher-, Anzeige-, Weiterleitungs- und Löschanweisungen auszuführen. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO. Wenn Inhalte personenbezogene Daten anderer Personen enthalten, bist du dafür verantwortlich, sie nur rechtmäßig zu übertragen.
Bei der Übertragung an ein anderes Konto entsteht eine eigenständige Kopie unter Kontrolle des Empfängers. Diese Kopie hat eine eigene Aufbewahrungsdauer und wird durch die spätere Löschung des Absenderkontos nicht zurückgerufen. Die Absenderkennung wird bei Kontolöschung soweit möglich entfernt oder neutralisiert.
7. Benachrichtigungen
Wenn du Push-Benachrichtigungen aktivierst, verarbeitet cliprio deine Einstellung, die Plattform und Sprache, eine gerätespezifische Firebase-Cloud-Messaging-Kennung, technische Zustellinformationen sowie Benachrichtigungs-, Lese- und Fehlerstatus. Die Zustellnachricht enthält eine zufällige Benachrichtigungskennung, einen allgemeinen lokalisierten Hinweis und gegebenenfalls die Anzahl ungelesener Benachrichtigungen, aber keinen übertragenen Inhalt.
Rechtsgrundlage ist deine Einwilligung gemäß Artikel 6 Absatz 1 Buchstabe a DSGVO. Du kannst sie jederzeit in den cliprio- oder Betriebssystemeinstellungen mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt. Nicht mehr verwendete Zustellkennungen werden nach 90 Tagen ohne Aktualisierung bereinigt.
8. Abrechnung und Abonnementverwaltung
Um Free-, Personal- und Team-Zugriff zu verkaufen, zuzuordnen, durchzusetzen und abzugleichen, verarbeitet cliprio das Konto oder die Organisation als Abrechnungssubjekt, Tarif und logisches Produkt, ausgewähltes Team-Paket und gekaufte Platzkapazität, Abrechnungsintervall, aktuelle oder geplante Paketänderung, Berechtigungs- und Kundenkennungen der Anbieter, Abonnement- und Kaufkennungen, Status und Ereigniszeitpunkte, Verlängerungs-, Ablauf- und Kündigungsstatus, Erstattungs- oder Rückbuchungsstatus, Zahlungsfehler- und Kulanzstatus, angenommene Team-Mitgliedschaften für Kapazitätsprüfungen sowie die einem UTC-Monat zugeordnete Nutzung aus erfolgreichen Zustellungen. Diese Daten werden von übertragenen Inhalten getrennt.
Personal- und Team-Käufe im Web verwenden Stripe Managed Payments direkt. Nach einer Personal-Web-Zahlung spiegelt RevenueCat Abonnement- und Berechtigungsinformationen. RevenueCat stellt außerdem native Angebote bereit und ordnet native Käufe zu. Apple oder Google verarbeitet native Personal- und Team-Käufe und stellt den lokalisierten Store-Preis bereit. Diese Anbieter können Kontakt-, Länder-, Steuer-, Transaktions-, Zahlungsinstrument-, Betrugspräventions-, Geräte- und Kaufdaten nach ihren eigenen Datenschutzhinweisen verarbeiten. cliprio erhält und speichert keine vollständigen Karten- oder Bankkontodaten.
Die Verarbeitung ist erforderlich, um das kostenpflichtige Abonnement zu erfüllen, Tarifkontingente zuzuweisen, Organisationsplätze zu verwalten, doppelte oder unbefugte Zuordnungen zu verhindern, fehlgeschlagene Zahlungen wiederherzustellen, Anbieterereignisse abzugleichen, Steuer- und Buchführungspflichten zu erfüllen und Rechtsansprüche geltend zu machen oder abzuwehren. Rechtsgrundlagen sind Artikel 6 Absatz 1 Buchstaben b, c und f DSGVO. Unsere berechtigten Interessen sind eine sichere Abrechnung, Betrugsprävention, ein verlässlicher Berechtigungsstatus und ein nachvollziehbarer Anbieterabgleich.
Ein nativer Store-Kauf wird dem bei Kauf oder Wiederherstellung ausgewählten cliprio-Konto oder der ausgewählten Organisation zugeordnet und nicht automatisch auf ein anderes Abrechnungssubjekt übertragen. Einladungs- und Annahmestatus bei Team werden verarbeitet, um zu prüfen, ob aktive Mitglieder in das gekaufte Paket passen. Eine Einladung löst niemals automatisch einen Kauf aus; Paket-Upgrades erfordern eine ausdrückliche Aktion des Inhabers, zulässige Downgrades werden bei der Verlängerung wirksam.
9. Öffentliche Kontolöschung
Auf der öffentlichen Löschseite wird die normalisierte E-Mail-Adresse an Supabase Auth gesendet. Falls ein Konto besteht, wird über Resend ein Einmalcode versendet. Nach erfolgreicher Bestätigung erstellt die Seite eine vorübergehende Sitzung ausschließlich im Arbeitsspeicher und ruft damit den vorhandenen Dienst zur Selbstlöschung auf.
Die Website deaktiviert Sitzungsspeicherung und automatische Token-Erneuerung. Sie protokolliert keine E-Mail-Adressen, Einmalcodes, Zugriffstoken oder Einzelheiten zur Löschsitzung. Nach Abbruch, Erfolg oder Neuladen werden die temporären Daten verworfen. Die technischen Hosting- und Backend-Anbieter können weiterhin die für die Netzwerkanfrage erforderlichen Verbindungsdaten verarbeiten.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO sowie die Erfüllung von Löschpflichten nach Artikel 6 Absatz 1 Buchstabe c in Verbindung mit Artikel 17 DSGVO.
10. Support, Datenschutz und Meldungen rechtswidriger Inhalte
Wenn du uns per E-Mail kontaktierst, verarbeiten wir Absenderadresse, Namen, Nachrichteninhalt, Anhänge, Zeitpunkte und die zur Bearbeitung erforderlichen Konten- oder technischen Angaben. Sende niemals Passwörter oder Bestätigungscodes und hänge bei einer Meldung rechtswidriger Inhalte den betroffenen Inhalt nicht unnötig an.
Die Verarbeitung erfolgt zur Bearbeitung vertraglicher oder vorvertraglicher Anfragen nach Artikel 6 Absatz 1 Buchstabe b DSGVO, zur Erfüllung gesetzlicher Pflichten nach Artikel 6 Absatz 1 Buchstabe c DSGVO und im Übrigen aufgrund unseres berechtigten Interesses an wirksamer Kommunikation, Missbrauchsabwehr und Rechtsverteidigung nach Artikel 6 Absatz 1 Buchstabe f DSGVO.
Korrespondenz wird grundsätzlich drei Jahre nach Abschluss des Vorgangs gelöscht. Gesetzliche Aufbewahrungspflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen können eine längere Aufbewahrung erfordern.
11. Empfänger und Auftragsverarbeiter
Zur Bereitstellung von cliprio setzen wir insbesondere folgende Dienstleister ein:
- Supabase, Inc. für Authentifizierung, Datenbank, privaten Dateispeicher und Edge Functions. Das Hauptprojekt ist in der Region Frankfurt (
eu-central-1) eingerichtet. - Vercel Inc. für Hosting und Auslieferung der öffentlichen Website unter https://cliprio.app.
- Cloudflare, Inc. für Turnstile-Bot- und Missbrauchsschutz bei der öffentlichen Schnellempfang-Sitzungserstellung. Weitere Informationen zur Verarbeitung personenbezogener Daten durch Cloudflare findest du im Turnstile Privacy Addendum.
- Google Ireland Limited beziehungsweise verbundene Google-Unternehmen für Firebase Hosting, Firebase Cloud Messaging und native Personal- und Team-Käufe über Google Play.
- Stripe beziehungsweise verbundene Stripe-Unternehmen für Stripe Managed Payments, Web-Checkout, Zahlungsabwicklung, Steuerbehandlung, Betrugsprävention, Erstattungen, Rückbuchungen und Abrechnungsereignisse.
- RevenueCat, Inc. für native Angebote und Kaufzuordnung sowie für die nachgelagerte Spiegelung von Personal-Web-Abonnement- und Berechtigungsinformationen.
- Apple Distribution International Limited beziehungsweise verbundene Apple-Unternehmen für native Personal- und Team-Käufe und die Zustellung über Apple Push Notification Service auf Apple-Geräten.
- Plus Five Five, Inc. (Resend) für die Zustellung von Konto-, Bestätigungs-, Wiederherstellungs-, Sicherheits- und Löschcode-E-Mails.
- IONOS SE für Support-, Datenschutz- und allgemeine E-Mail-Postfächer von coderave.
Daneben können Daten an Behörden, Gerichte oder sonstige Stellen übermittelt werden, wenn wir gesetzlich dazu verpflichtet sind oder dies zur Rechtsverfolgung beziehungsweise Rechtsverteidigung erforderlich ist. Mit Auftragsverarbeitern gelten die erforderlichen Datenschutzvereinbarungen.
12. Drittlandübermittlungen
Einige Anbieter und deren Unterauftragnehmer haben ihren Sitz oder technische Standorte außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA. Auch bei einem in Frankfurt eingerichteten Supabase-Projekt können Support, Sicherheitsbetrieb, Edge Functions oder Unterauftragnehmer Drittlandbezug haben. Firebase Cloud Messaging, Stripe und RevenueCat können internationale Infrastruktur nutzen. Resend speichert Kontodaten einschließlich E-Mail-Metadaten, Protokollen und API-Datensätzen unabhängig von der gewählten Versandregion in den Vereinigten Staaten.
Übermittlungen erfolgen, soweit erforderlich, auf Grundlage eines Angemessenheitsbeschlusses, insbesondere des EU-US Data Privacy Framework für zertifizierte Empfänger, oder geeigneter Garantien wie den Standardvertragsklauseln der Europäischen Kommission und ergänzenden Schutzmaßnahmen. Informationen zu den jeweils eingesetzten Garantien kannst du unter privacy@coderave.dev anfordern.
13. Speicherdauer und Löschung
Es gelten insbesondere folgende Kriterien:
- Konto-, Profil-, Geräte- und Vertragsnachweisdaten werden grundsätzlich bis zur Kontolöschung verarbeitet.
- Inhalte werden entsprechend der gewählten Dauer nach 24 Stunden, 3 Tagen, 7 Tagen oder 30 Tagen beziehungsweise bei dauerhafter Speicherung nach deiner Löschung oder Kontolöschung entfernt.
- Eigenständige Empfängerkopien bleiben nach den Einstellungen und Entscheidungen des Empfängers erhalten.
- Abrechnungssubjekt-, Abonnement-, Kaufzuordnungs-, Nutzungs- sowie Team-Paket- und Kapazitätsdaten werden so lange gespeichert, wie dies für die Vertragserfüllung und anschließend für gesetzliche Steuer-, Buchführungs-, Betrugspräventions-, Streit-, Erstattungs-, Rückbuchungs- und Rechtsanspruchsfristen erforderlich ist. Danach werden sie gelöscht oder, soweit rechtlich und technisch möglich, anonymisiert.
- Der technische Anbieterereignis-Eingang speichert undurchsichtige Ereigniskennungen, Prüfsummen und Verarbeitungsergebnisse höchstens 30 Tage lang zur sicheren Webhook-Deduplizierung und Wiederholungsabwehr. Dieser kurzlebige Eingang ist von den normalisierten Abrechnungs- und Buchführungsdaten getrennt, die nach der vorstehenden Regel gespeichert werden.
- Benachrichtigungsdaten werden entfernt, wenn die zugehörigen Inhalte nicht mehr vorhanden sind. Zustellversuche laufen höchstens innerhalb des technischen Zustellfensters von 24 Stunden.
- Empfangscode-Sitzungen sind höchstens eine Stunde gültig. Sicherheitsbegrenzungen werden nach Ablauf ihrer Schutzfristen bereinigt.
- Nicht aktualisierte Push-Zustellkennungen werden nach 90 Tagen entfernt.
- Resend gibt an, E-Mail-Daten in seinen Standardtarifen 30 Tage lang aufzubewahren. Anfragen zu beim Anbieter gespeicherten Auth-E-Mail-Daten kannst du an uns richten; wir koordinieren die Löschung mit dem Auftragsverarbeiter vorbehaltlich geltender gesetzlicher Aufbewahrungspflichten.
- Technische Wiederholungsdaten abgeschlossener Inhaltsoperationen werden nach acht Tagen bereinigt. Unterbrochene Vorgänge älterer Clients können nach 30 Minuten freigegeben werden. Unvollständige Reservierungen für direkte Übertragungen mit Protokollversion zwei gelten normalerweise bis zu 24 Stunden, können während der Verarbeitung erneuert werden und bleiben nie länger als die absolute Grenze von 48 Stunden gültig; beim Ablauf werden ungenutztes Kontingent freigegeben und temporäre Objekte zur Bereinigung eingeplant.
Die Löschung von Dateiobjekten erfolgt nach Wegfall der letzten logischen Kopie über einen wiederholbaren technischen Bereinigungsprozess. In rollierenden Sicherungskopien der Anbieter können gelöschte Daten bis zur planmäßigen Überschreibung verbleiben. Sie werden nicht für den normalen Betrieb wiederhergestellt und bei einer Wiederherstellung erneut nach den geltenden Löschregeln behandelt.
14. Sicherheit
cliprio verwendet unter anderem verschlüsselte Übertragung, private Dateispeicherung, konten- und gerätegebundene Autorisierung, Row Level Security, begrenzte Codes, Eingabebegrenzungen und datensparsame Push-Nachrichten. Kein internetbasierter Dienst kann absolute Sicherheit garantieren.
15. Deine Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen hast du das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen kannst du jederzeit für die Zukunft widerrufen. Bei einer Verarbeitung auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einlegen.
Richte Anfragen an privacy@coderave.dev. Zur Vermeidung unbefugter Auskünfte können wir einen angemessenen Identitätsnachweis verlangen.
Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4
40213 Düsseldorf
https://www.ldi.nrw.de
16. Änderungen
Wir aktualisieren diese Datenschutzerklärung, wenn sich cliprio, die eingesetzten Dienste oder die Rechtslage wesentlich ändern. Über wesentliche Änderungen informieren wir angemessen in der Anwendung, auf der Website oder per E-Mail.