Datenschutzerklärung
Verbindliche Fassung dieser Datenschutzerklärung ist die deutsche Version. Übersetzungen in andere Sprachen dienen ausschließlich der Lesbarkeit.
Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO:
Markus Aschl
Steinerkirchen 8
4633 Kematen am Innbach
Österreich
Email: support@getalias.email
Ein Datenschutzbeauftragter ist nicht bestellt — Solo-Operator, keine Kerntätigkeit mit umfangreicher regelmäßiger und systematischer Überwachung im Sinne von Art. 37 Abs. 1 DSGVO.
Verarbeitungstätigkeiten
| Verarbeitung | Rechtsgrundlage | Speicherdauer |
|---|---|---|
| Magic-Link-Authentifizierung | Art. 6 (1) b | Token 15 Min, Session-Cookie 30 Tage |
| Account-Verwaltung (User, Aliase) | Art. 6 (1) b | bis Account-Löschung |
| Mail-Forwarding (Inhalt transient) | Art. 6 (1) b | nicht persistiert; Dead-Letter-Queue 30 Tage |
| Reply-Token (Alias ↔ externer Kontakt) | Art. 6 (1) b | bis Alias-Löschung |
| Spam-Filterung via Rspamd | Art. 6 (1) f | transient, keine Inhaltsspeicherung |
| Outbound-Rate-Counters und Reputation | Art. 6 (1) f | 24h-Tageslimit und 1h-Burst-Limit |
| Bounce-Tokens und Bounce-Statistiken | Art. 6 (1) f | 30 Tage |
| Server-Logs (IP, Pfad, Statuscode) | Art. 6 (1) f | 30 Tage |
| DMARC-Reports | Art. 6 (1) f | 30 Tage, danach aggregiert |
| Pro-Abrechnung über Paddle | Art. 6 (1) b | bis Account-Löschung; Paddle-Aufbewahrung folgt deren Datenschutzerklärung |
| Blog-Edge-Logs und Analytics via Cloudflare | Art. 6 (1) f | Edge-Logs ≤ 24h, Analytics aggregiert |
Berechtigte Interessen im Detail
Für die auf Art. 6 Abs. 1 lit. f DSGVO gestützten Verarbeitungen verfolgen wir konkret folgende berechtigten Interessen (Erwägungsgründe 47 und 49 DSGVO):
- Spam-Filterung via Rspamd — Schutz unserer Nutzer:innen vor unerwünschten Mails sowie Erhalt der Reputation der Sender-Domain.
- Outbound-Rate-Counters und Reputation — IT-Sicherheit, Missbrauchsabwehr und Schutz vor Reputations-Schäden, die alle Nutzer:innen beträfen.
- Bounce-Tokens und Bounce-Statistiken — Zustelldiagnose und Vermeidung wiederholter Zustellversuche an dauerhaft fehlgeschlagene Adressen.
- Server-Logs — IT-Sicherheit, Fehleranalyse und Forensik im Sicherheitsvorfall.
- DMARC-Reports — Authentifizierungs-Monitoring zur Spoofing- und Phishing-Abwehr.
- Blog-Edge-Logs und Analytics via Cloudflare — Schutz vor DDoS/Bots, CDN-Performance und grobe Reichweiten-Messung der Blog-Inhalte.
Pflicht zur Bereitstellung der Daten
Die Bereitstellung deiner Email-Adresse ist für die Anlage und den Betrieb des Accounts vertraglich erforderlich; ohne sie kann kein Account angelegt werden. Die Eingabe weiterer Daten (Aliase, Notizen, Sprache) ist freiwillig und liegt allein in deiner Hand. Stellst du keine ausreichenden Daten zur Verfügung, kommt entweder kein Vertrag zustande oder der Vertrag kann nicht bestimmungsgemäß erfüllt werden.
Was mit Mail-Inhalten nicht geschieht
Im Einzelnen:
- Mail-Bodies werden nicht in einer Anwendungsdatenbank persistiert. Ausnahme 1: Zur Zustellsteuerung speichern wir technische Ereignisdaten — interne Nutzer- und Alias-Kennungen, die Art des Zustellereignisses und den Zeitpunkt — sowie bei dauerhaft fehlschlagenden Adressen die betroffene Empfängeradresse mit Bounce-Zähler und Diagnosetext. Mail-Inhalte werden dabei nicht gespeichert. Ausnahme 2: technische Logs (Spam-Filter, Bounce-Diagnose, Postfix-Queue) können kurzfristig Header- oder Body-Fragmente einzelner Mails enthalten und werden gemäß den oben in der Verarbeitungstabelle genannten Aufbewahrungsfristen gelöscht.
- Mail-Bodies werden nicht durch Menschen eingesehen.
- Mail-Bodies werden transient durch Rspamd verarbeitet, ohne langfristige Inhaltsspeicherung.
- Es findet keine inhaltsbasierte Werbung, kein Profiling, kein Verkauf an Dritte statt.
Empfänger und Auftragsverarbeiter
- Hetzner Online GmbH (Deutschland/Finnland) — Hosting; AVV nach Art. 28 DSGVO abgeschlossen (Stand 2026-05-04, auf Anfrage an die oben genannte Email-Adresse einsehbar).
- Paddle.com Market Limited (Vereinigtes Königreich) — Zahlungsabwickler als Merchant of Record für Pro-Tarife; AVV gemäß Paddle Data Processing Addendum abgeschlossen, öffentlich abrufbar unter https://www.paddle.com/legal/data-processing-addendum. Paddle ist eigenverantwortlich für Zahlungsdaten (Kartennummer, Zahlungsbeleg) — diese Daten werden nicht an uns übertragen, wir erhalten ausschließlich Abonnement-Status, Abrechnungszeitraum und eine pseudonyme Subscription-ID.
- Cloudflare, Inc. (USA) — CDN/Reverse-Proxy für
blog.getalias.email; verarbeitet IP-Adressen und Request-Metadaten (Pfad, Statuscode, User-Agent, Referrer). Es werden keine Cookies gesetzt und kein JavaScript-Tracking eingebunden. AVV gemäß Cloudflare Data Processing Addendum abgeschlossen, öffentlich abrufbar unter https://www.cloudflare.com/cloudflare-customer-dpa/.
Drittland-Übermittlung
Eine Übermittlung in Drittländer (außerhalb der EU/des EWR) findet ausschließlich im Rahmen der Cloudflare-Anbindung von blog.getalias.email statt. Cloudflare, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023); zusätzlich gelten die in Cloudflares DPA enthaltenen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Hetzner (App-Backend) sitzt innerhalb der EU/des EWR. Paddle.com Market Limited (Vereinigtes Königreich) verarbeitet Zahlungsdaten auf Grundlage des UK-Angemessenheitsbeschlusses der EU-Kommission.
Daten externer Sender und Empfänger
Im Betrieb des Forward-Dienstes verarbeiten wir auch personenbezogene Daten Dritter, die selbst keine Account-Inhaber:innen bei uns sind:
- Email-Adressen externer Sender, die einen Alias eines Nutzers anschreiben (in
reply_tokens, sofern eine Antwort über den Alias erfolgte) - Email-Adressen externer Empfänger, die ein Nutzer über einen Alias anschreibt (ebenfalls in
reply_tokens) - Adressen mit dauerhaften Zustellfehlern (in
dead_addresses, zur Vermeidung wiederholter Zustellversuche) - Header-Daten in technischen Logs (Spam-Filter, Bounce-Diagnose) gemäß den oben genannten Aufbewahrungsfristen
Quelle der Daten: Email-Header und Envelope-Daten der eingehenden bzw. ausgehenden Mails (Art. 14 Abs. 2 lit. f DSGVO).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am Betrieb eines funktionsfähigen Email-Forward-Dienstes für unsere Nutzer:innen.
Direkte Information unverhältnismäßig (Art. 14 Abs. 5 lit. b DSGVO): Eine direkte Information jedes externen Senders oder Empfängers würde zusätzlichen Mailversand unsererseits voraussetzen — was die Spam-Belastung des Internets erhöhen und der Daten-Sparsamkeit entgegenstehen würde. Wir kommen der Informationspflicht stattdessen über diese öffentliche Datenschutzerklärung nach.
Externe Sender und Empfänger haben dieselben Betroffenenrechte (siehe unten) und können sie über die oben angegebene Email-Adresse geltend machen.
Cookies und Tracking
- Session-Cookie (
session): technisch notwendig nach §96 Abs. 3 TKG / Art. 5 (3) ePrivacy-RL. Kein Einwilligungsbanner erforderlich. - Sprach-Cookie (
lang): speichert deine Sprachwahl. Technisch notwendig zur Spracherkennung; keine Personalisierung. - Magic-Link-Token: kein Cookie; Single-Use-URL-Parameter.
- Paddle.js (Pro-Checkout): wird auf der öffentlichen Startseite (verzögert nachgeladen) und nach der Anmeldung auf allen App-Seiten eingebunden; das Checkout-Fenster öffnet sich jedoch erst, wenn du eine Pro-Buchung aktiv startest. Paddle setzt im Checkout-Frame eigene Cookies; Details siehe Paddle-Datenschutzerklärung unter https://www.paddle.com/legal/privacy.
Automatisierte Entscheidungsfindung
Es findet keine ausschließlich automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt. Der eingesetzte Bayes-Spam-Classifier bewertet einzelne Mails, ohne dass diese Bewertung eine rechtliche oder vergleichbar erhebliche Entscheidung gegenüber der betroffenen Person darstellt — sie beeinflusst lediglich die Routing-Entscheidung der jeweiligen Mail (Annahme oder Ablehnung).
Widerspruchsrecht (Art. 21 DSGVO)
Du hast das Recht, jederzeit aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch gegen eine Verarbeitung deiner personenbezogenen Daten einzulegen, die auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) gestützt ist. Im Falle eines Widerspruchs verarbeiten wir die betreffenden Daten nicht weiter, sofern keine zwingenden schutzwürdigen Gründe für die Verarbeitung bestehen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.
Den Widerspruch kannst du formfrei an die oben angegebene Email-Adresse richten.
Betroffenenrechte
Du hast — neben dem oben hervorgehobenen Widerspruchsrecht — das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Beschwerde bei der für dich zuständigen Aufsichtsbehörde — für Österreich: österreichische Datenschutzbehörde, https://www.dsb.gv.at; in anderen EU-Mitgliedstaaten die jeweilige nationale Datenschutzbehörde (Art. 77 DSGVO).
Antwortfrist (Art. 12 Abs. 3 DSGVO): Anfragen werden binnen eines Monats beantwortet. In komplexen oder umfangreichen Fällen können wir die Frist um zwei weitere Monate verlängern; über die Verlängerung informieren wir dich innerhalb des ersten Monats.
Selbstbedienung: Datenexport und Account-Löschung sind direkt im Dashboard verfügbar. Anfragen, die nicht über Self-Service gelöst werden können, richtest du an die oben angegebene Email-Adresse.