RootlyRootly← Zurück

Rechtliches

Datenschutzerklärung

Stand: 01. August 2026 · Gemäß DSGVO, BDSG und § 13 TMG

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) ist:

Sebastian Falter

63538 Großkrotzenburg, Deutschland

E-Mail: info@sfalter.de

Ein Datenschutzbeauftragter ist nicht gesetzlich vorgeschrieben und wurde nicht bestellt. Bei datenschutzrechtlichen Anliegen wenden Sie sich bitte direkt an die oben genannte E-Mail-Adresse.

2. Grundsätze der Datenverarbeitung

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung eines funktionsfähigen Dienstes sowie unserer Inhalte und Leistungen erforderlich ist. Eine Verarbeitung personenbezogener Daten erfolgt nur auf einer der folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung oder vorvertragliche Maßnahmen
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung
  • Art. 6 Abs. 1 lit. f DSGVO – Wahrung berechtigter Interessen
  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung der betroffenen Person

3. Erhobene Daten und Verarbeitungszwecke

3.1 Registrierung und Nutzerkonto

Zur Registrierung erheben wir: Benutzername, E-Mail-Adresse und Passwort (als bcrypt-Hash gespeichert, das Klartext-Passwort wird niemals gespeichert).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: bis zur Löschung des Kontos durch den Nutzer.

3.2 Stammbaumdaten

Nutzer erfassen im Rahmen der Anwendung Daten über Personen in ihrem Familienstammbaum. Diese können enthalten: Vor- und Nachnamen, Geburtsnamen, Spitznamen, Geburts- und Sterbedaten sowie -orte, Beruf, Religion, persönliche Notizen und Profilfotos (JPG, PNG oder WebP, max. 5 MB).

Hinweis zu Daten Dritter: Die im Stammbaum erfassten Personen haben möglicherweise keine Kenntnis von dieser Verarbeitung. Als Nutzer sind Sie gemäß Art. 4 Nr. 7 DSGVO für die rechtmäßige Erfassung dieser Daten verantwortlich und stellen sicher, dass Sie berechtigt sind, diese Informationen zu speichern und – bei Nutzung der Collaboration-Funktion – mit anderen zu teilen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: bis zur Löschung des Stammbaums oder des Nutzerkontos.

3.3 Kollaboration (Einladungen)

Wenn Sie andere Nutzer per E-Mail-Adresse zu einem Stammbaum einladen, wird die angegebene E-Mail-Adresse zum Auffinden des Zielnutzerkontos verwendet. Sie wird nicht für Marketing-Zwecke gespeichert oder an Dritte weitergegeben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.4 Authentifizierung (JWT-Token)

Nach der Anmeldung werden zwei JSON Web Tokens (JWT) ausgestellt:

TokenLebensdauerSpeicherortZweck
Access Token15 MinutenlocalStorage (Browser)API-Authentifizierung
Refresh Token30 TagelocalStorage + DatenbankErneuerung des Access Tokens

Hinweis zu localStorage: Die Tokens werden im localStorage Ihres Browsers gespeichert — nicht als Cookie. Es wird kein Tracking-Cookie gesetzt. Beim Abmelden werden alle gespeicherten Tokens gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Betriebssicherheit).

3.5 Server-Logs

Beim Zugriff auf unsere API werden technische Protokolldaten erfasst: IP-Adresse, Zeitstempel, HTTP-Methode und Pfad, HTTP-Statuscode, eine zufällig generierte Korrelations-ID (x-request-id).

Passwörter, Token und andere sensible Felder werden vor der Protokollierung automatisch geschwärzt und erscheinen nicht im Log.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Fehlerdiagnose und Betriebssicherheit). Speicherdauer: Logs werden täglich rotiert und nach [30 Tagen] automatisch gelöscht.

3.6 Backup-Exporte

Nutzer können ihren Stammbaum als verschlüsselte .rootly-Datei exportieren. Diese Datei wird lokal auf dem Gerät des Nutzers gespeichert und nicht dauerhaft auf unseren Servern vorgehalten. Die Verschlüsselung erfolgt mit AES-256-GCM und PBKDF2-Schlüsselableitung (120.000 Iterationen, SHA-256).

4. Weitergabe von Daten an Dritte

Eine Übermittlung Ihrer personenbezogenen Daten an Dritte findet grundsätzlich nicht statt, außer:

  • Sie haben ausdrücklich eingewilligt (Art. 6 Abs. 1 lit. a DSGVO).
  • Die Weitergabe ist zur Erfüllung eines Vertrags mit Ihnen erforderlich (Art. 6 Abs. 1 lit. b DSGVO).
  • Wir sind gesetzlich dazu verpflichtet (Art. 6 Abs. 1 lit. c DSGVO), z. B. auf behördliche Anordnung.
  • Die Weitergabe ist zur Wahrung berechtigter Interessen erforderlich und es überwiegen keine schutzwürdigen Interessen der betroffenen Personen (Art. 6 Abs. 1 lit. f DSGVO).

Es werden keine personenbezogenen Daten an Werbenetzwerke, Analyse-Dienste oder soziale Netzwerke weitergegeben. Es werden keine Daten in Länder außerhalb der EU/EWR übertragen.

5. Hosting und technische Infrastruktur

Die Anwendung wird auf Servern in [Deutschland / EU] gehostet. Der Hosting-Anbieter ist: [Hosting-Anbieter, z. B. Hetzner Online GmbH].

Mit dem Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Die Verarbeitung erfolgt ausschließlich in der EU.

6. Speicherdauer und Löschung

DatenkategorieSpeicherdauer
Nutzerkontodaten (Name, E-Mail, Passwort-Hash)Bis zur Löschung des Kontos
Stammbaumdaten (Personen, Hochzeiten, Fotos)Bis zur Löschung des Stammbaums oder Kontos
Refresh Tokens30 Tage oder bis zur Abmeldung
Server-Logs[30 Tage] (täglich rotiert)
ProfilfotosBis zur Löschung durch den Nutzer oder Kontoauflösung

Gesetzliche Aufbewahrungspflichten (z. B. steuerrechtliche Pflichten nach HGB/AO) bleiben unberührt und können eine längere Speicherung erfordern.

7. Betroffenenrechte

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Auskunftsrecht (Art. 15 DSGVO): Sie können jederzeit Auskunft über die zu Ihrer Person gespeicherten Daten verlangen.
  • Berichtigungsrecht (Art. 16 DSGVO): Sie haben das Recht auf unverzügliche Berichtigung unrichtiger oder Vervollständigung unvollständiger personenbezogener Daten. Viele Daten können Sie direkt in der App unter Einstellungen aktualisieren.
  • Löschungsrecht (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen. Ihr Konto inklusive aller zugehörigen Stammbaumdaten können Sie direkt in der App unter Einstellungen → Konto löschen entfernen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben unter bestimmten Voraussetzungen das Recht, die Verarbeitung Ihrer Daten einschränken zu lassen.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten mittels der Export-Funktion (Backup) in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) beruhen, zu widersprechen.
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Sofern die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@sfalter.de

8. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt.

Zuständige Aufsichtsbehörde für den Sitz des Verantwortlichen:

[Name der zuständigen Datenschutzaufsichtsbehörde]

z. B. Der Landesbeauftragte für Datenschutz und Informationsfreiheit

[Bundesland]

Eine Liste aller deutschen Datenschutzbehörden finden Sie unter: bfdi.bund.de

9. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten vor unberechtigtem Zugriff, Verlust und Missbrauch zu schützen:

MaßnahmeDetails
Passwort-Hashingbcrypt, 10 Runden — Klartextpasswörter werden niemals gespeichert
TransportverschlüsselungHTTPS / TLS für alle Verbindungen
Backup-VerschlüsselungAES-256-GCM, PBKDF2 mit 120.000 Iterationen (SHA-256)
Token-SicherheitKurzlebige Access Tokens (15 Min.), Refresh Tokens werden bei Abmeldung ungültig gemacht
Rate LimitingGlobal: 100 Anfragen/60 s; Auth-Endpunkte: 5 Versuche/5 Min., dann 15 Min. Sperre
SicherheitsheaderHTTP-Security-Header (helmet: CSP, HSTS, X-Frame-Options, …)
EingabevalidierungAlle Eingaben werden serverseitig mit Zod validiert
Log-SchwärzungSensible Felder (Passwörter, Tokens) werden vor dem Logging entfernt

10. Cookies und lokale Speicherung

Rootly verwendet keine Tracking-Cookies und keine Drittanbieter-Analyse-Dienste. Es werden keine Werbe-Cookies gesetzt.

Die Anwendung nutzt den localStorage des Browsers für:

SchlüsselInhaltZweck
accessTokenJWT (15 Minuten gültig)API-Authentifizierung
refreshTokenJWT (30 Tage gültig)Automatische Token-Erneuerung
rootly-theme&qout;dark&qout; oder &qout;light&qout;Speicherung der Farbschema-Präferenz

Diese Einträge werden beim Abmelden gelöscht. Da es sich nicht um Cookies, sondern um localStorage-Einträge handelt, gilt für diese keine Einwilligungspflicht gemäß § 25 TDDDG.

11. Minderjährige

Rootly richtet sich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Sollten Sie Kenntnis davon erhalten, dass ein Kind unter 16 Jahren ein Konto erstellt hat, wenden Sie sich bitte an uns, damit wir die entsprechenden Daten löschen können.

12. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte rechtliche Anforderungen oder Änderungen der Funktionen von Rootly anzupassen. Die jeweils aktuelle Version ist unter /datenschutz abrufbar. Bei wesentlichen Änderungen werden registrierte Nutzer per E-Mail informiert.

© 2026 RootlyImpressumDatenschutzNutzungsbedingungen