Rechtliches
Datenschutzerklärung
Stand: 01. August 2026 · Gemäß DSGVO, BDSG und § 13 TMG
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) ist:
Ein Datenschutzbeauftragter ist nicht gesetzlich vorgeschrieben und wurde nicht bestellt. Bei datenschutzrechtlichen Anliegen wenden Sie sich bitte direkt an die oben genannte E-Mail-Adresse.
2. Grundsätze der Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung eines funktionsfähigen Dienstes sowie unserer Inhalte und Leistungen erforderlich ist. Eine Verarbeitung personenbezogener Daten erfolgt nur auf einer der folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung oder vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO – Wahrung berechtigter Interessen
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung der betroffenen Person
3. Erhobene Daten und Verarbeitungszwecke
3.1 Registrierung und Nutzerkonto
Zur Registrierung erheben wir: Benutzername, E-Mail-Adresse und Passwort (als bcrypt-Hash gespeichert, das Klartext-Passwort wird niemals gespeichert).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: bis zur Löschung des Kontos durch den Nutzer.
3.2 Stammbaumdaten
Nutzer erfassen im Rahmen der Anwendung Daten über Personen in ihrem Familienstammbaum. Diese können enthalten: Vor- und Nachnamen, Geburtsnamen, Spitznamen, Geburts- und Sterbedaten sowie -orte, Beruf, Religion, persönliche Notizen und Profilfotos (JPG, PNG oder WebP, max. 5 MB).
Hinweis zu Daten Dritter: Die im Stammbaum erfassten Personen haben möglicherweise keine Kenntnis von dieser Verarbeitung. Als Nutzer sind Sie gemäß Art. 4 Nr. 7 DSGVO für die rechtmäßige Erfassung dieser Daten verantwortlich und stellen sicher, dass Sie berechtigt sind, diese Informationen zu speichern und – bei Nutzung der Collaboration-Funktion – mit anderen zu teilen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: bis zur Löschung des Stammbaums oder des Nutzerkontos.
3.3 Kollaboration (Einladungen)
Wenn Sie andere Nutzer per E-Mail-Adresse zu einem Stammbaum einladen, wird die angegebene E-Mail-Adresse zum Auffinden des Zielnutzerkontos verwendet. Sie wird nicht für Marketing-Zwecke gespeichert oder an Dritte weitergegeben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.4 Authentifizierung (JWT-Token)
Nach der Anmeldung werden zwei JSON Web Tokens (JWT) ausgestellt:
| Token | Lebensdauer | Speicherort | Zweck |
|---|---|---|---|
| Access Token | 15 Minuten | localStorage (Browser) | API-Authentifizierung |
| Refresh Token | 30 Tage | localStorage + Datenbank | Erneuerung des Access Tokens |
Hinweis zu localStorage: Die Tokens werden im localStorage Ihres Browsers gespeichert — nicht als Cookie. Es wird kein Tracking-Cookie gesetzt. Beim Abmelden werden alle gespeicherten Tokens gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Betriebssicherheit).
3.5 Server-Logs
Beim Zugriff auf unsere API werden technische Protokolldaten erfasst: IP-Adresse, Zeitstempel, HTTP-Methode und Pfad, HTTP-Statuscode, eine zufällig generierte Korrelations-ID (x-request-id).
Passwörter, Token und andere sensible Felder werden vor der Protokollierung automatisch geschwärzt und erscheinen nicht im Log.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Fehlerdiagnose und Betriebssicherheit). Speicherdauer: Logs werden täglich rotiert und nach [30 Tagen] automatisch gelöscht.
3.6 Backup-Exporte
Nutzer können ihren Stammbaum als verschlüsselte .rootly-Datei exportieren. Diese Datei wird lokal auf dem Gerät des Nutzers gespeichert und nicht dauerhaft auf unseren Servern vorgehalten. Die Verschlüsselung erfolgt mit AES-256-GCM und PBKDF2-Schlüsselableitung (120.000 Iterationen, SHA-256).
4. Weitergabe von Daten an Dritte
Eine Übermittlung Ihrer personenbezogenen Daten an Dritte findet grundsätzlich nicht statt, außer:
- Sie haben ausdrücklich eingewilligt (Art. 6 Abs. 1 lit. a DSGVO).
- Die Weitergabe ist zur Erfüllung eines Vertrags mit Ihnen erforderlich (Art. 6 Abs. 1 lit. b DSGVO).
- Wir sind gesetzlich dazu verpflichtet (Art. 6 Abs. 1 lit. c DSGVO), z. B. auf behördliche Anordnung.
- Die Weitergabe ist zur Wahrung berechtigter Interessen erforderlich und es überwiegen keine schutzwürdigen Interessen der betroffenen Personen (Art. 6 Abs. 1 lit. f DSGVO).
Es werden keine personenbezogenen Daten an Werbenetzwerke, Analyse-Dienste oder soziale Netzwerke weitergegeben. Es werden keine Daten in Länder außerhalb der EU/EWR übertragen.
5. Hosting und technische Infrastruktur
Die Anwendung wird auf Servern in [Deutschland / EU] gehostet. Der Hosting-Anbieter ist: [Hosting-Anbieter, z. B. Hetzner Online GmbH].
Mit dem Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Die Verarbeitung erfolgt ausschließlich in der EU.
6. Speicherdauer und Löschung
| Datenkategorie | Speicherdauer |
|---|---|
| Nutzerkontodaten (Name, E-Mail, Passwort-Hash) | Bis zur Löschung des Kontos |
| Stammbaumdaten (Personen, Hochzeiten, Fotos) | Bis zur Löschung des Stammbaums oder Kontos |
| Refresh Tokens | 30 Tage oder bis zur Abmeldung |
| Server-Logs | [30 Tage] (täglich rotiert) |
| Profilfotos | Bis zur Löschung durch den Nutzer oder Kontoauflösung |
Gesetzliche Aufbewahrungspflichten (z. B. steuerrechtliche Pflichten nach HGB/AO) bleiben unberührt und können eine längere Speicherung erfordern.
7. Betroffenenrechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO): Sie können jederzeit Auskunft über die zu Ihrer Person gespeicherten Daten verlangen.
- Berichtigungsrecht (Art. 16 DSGVO): Sie haben das Recht auf unverzügliche Berichtigung unrichtiger oder Vervollständigung unvollständiger personenbezogener Daten. Viele Daten können Sie direkt in der App unter Einstellungen aktualisieren.
- Löschungsrecht (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen. Ihr Konto inklusive aller zugehörigen Stammbaumdaten können Sie direkt in der App unter Einstellungen → Konto löschen entfernen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben unter bestimmten Voraussetzungen das Recht, die Verarbeitung Ihrer Daten einschränken zu lassen.
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten mittels der Export-Funktion (Backup) in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) beruhen, zu widersprechen.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Sofern die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@sfalter.de
8. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt.
Zuständige Aufsichtsbehörde für den Sitz des Verantwortlichen:
[Name der zuständigen Datenschutzaufsichtsbehörde]
z. B. Der Landesbeauftragte für Datenschutz und Informationsfreiheit
[Bundesland]
Eine Liste aller deutschen Datenschutzbehörden finden Sie unter: bfdi.bund.de
9. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten vor unberechtigtem Zugriff, Verlust und Missbrauch zu schützen:
| Maßnahme | Details |
|---|---|
| Passwort-Hashing | bcrypt, 10 Runden — Klartextpasswörter werden niemals gespeichert |
| Transportverschlüsselung | HTTPS / TLS für alle Verbindungen |
| Backup-Verschlüsselung | AES-256-GCM, PBKDF2 mit 120.000 Iterationen (SHA-256) |
| Token-Sicherheit | Kurzlebige Access Tokens (15 Min.), Refresh Tokens werden bei Abmeldung ungültig gemacht |
| Rate Limiting | Global: 100 Anfragen/60 s; Auth-Endpunkte: 5 Versuche/5 Min., dann 15 Min. Sperre |
| Sicherheitsheader | HTTP-Security-Header (helmet: CSP, HSTS, X-Frame-Options, …) |
| Eingabevalidierung | Alle Eingaben werden serverseitig mit Zod validiert |
| Log-Schwärzung | Sensible Felder (Passwörter, Tokens) werden vor dem Logging entfernt |
10. Cookies und lokale Speicherung
Rootly verwendet keine Tracking-Cookies und keine Drittanbieter-Analyse-Dienste. Es werden keine Werbe-Cookies gesetzt.
Die Anwendung nutzt den localStorage des Browsers für:
| Schlüssel | Inhalt | Zweck |
|---|---|---|
accessToken | JWT (15 Minuten gültig) | API-Authentifizierung |
refreshToken | JWT (30 Tage gültig) | Automatische Token-Erneuerung |
rootly-theme | &qout;dark&qout; oder &qout;light&qout; | Speicherung der Farbschema-Präferenz |
Diese Einträge werden beim Abmelden gelöscht. Da es sich nicht um Cookies, sondern um localStorage-Einträge handelt, gilt für diese keine Einwilligungspflicht gemäß § 25 TDDDG.
11. Minderjährige
Rootly richtet sich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Sollten Sie Kenntnis davon erhalten, dass ein Kind unter 16 Jahren ein Konto erstellt hat, wenden Sie sich bitte an uns, damit wir die entsprechenden Daten löschen können.
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte rechtliche Anforderungen oder Änderungen der Funktionen von Rootly anzupassen. Die jeweils aktuelle Version ist unter /datenschutz abrufbar. Bei wesentlichen Änderungen werden registrierte Nutzer per E-Mail informiert.