Datenschutzerklärung
Diese Erklärung beschreibt, welche Daten bei der Nutzung von SecretApp anfallen und wie wir damit umgehen.
Allgemeine Hinweise
Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend der gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie SecretApp unter secret.itmnord.de nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Die vorliegende Datenschutzerklärung erläutert, welche Daten wir erheben und wofür wir sie nutzen. Sie erläutert auch, wie und zu welchem Zweck das geschieht.
Wer ist verantwortlich für die Datenverarbeitung bei SecretApp?
Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten (z.B. Namen, E-Mail-Adressen o. Ä.) entscheidet.
Die verantwortliche Stelle für die Datenverarbeitung:
IT Management Nord GmbH
Alter Kirchweg 77b
25474 Hasloh
Datenschutzbeauftragter ist:
IT Management Nord GmbH
z. Hd. Peer Casper
Alter Kirchweg 77b
25474 Hasloh
Wie erfassen wir Ihre Daten und wozu werden diese genutzt?
Automatisch erfasste Daten
Daten werden automatisch beim Besuch der Website durch unsere IT-Systeme erfasst. Das sind:
- Browsertyp und Browserversion
- verwendetes Betriebssystem
- Referrer URL
- Hostname des zugreifenden Rechners
- Uhrzeit der Serveranfrage
- IP-Adresse
Die Erfassung dieser Daten erfolgt automatisch, sobald Sie unsere Website betreten. Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen.
Von Ihnen angegebene Daten
- Ihr Text, Ihre Dateianlagen und ein optionales Passwort werden bereits in Ihrem Browser Ende-zu-Ende verschlüsselt (AES-256-GCM), bevor irgendetwas an unseren Server übertragen wird.
- Der dazu nötige Schlüssel steht ausschließlich im Adressteil hinter dem Rautezeichen (#) des erzeugten Links. Dieser Teil einer Internetadresse wird von Browsern grundsätzlich nicht an den Server übertragen und erreicht uns folglich nie.
- Auf unseren Systemen liegen Ihre Inhalte deshalb ausschließlich in verschlüsselter, für uns nicht lesbarer und damit anonymisierter Form vor.
Bei dieser Verarbeitung werden keine personenbezogenen Daten im Sinne der DSGVO gespeichert oder verarbeitet. Wir richten kein Benutzerkonto ein und fragen weder Namen noch E-Mail-Adressen ab. Selbst wir als Betreiber haben zu keinem Zeitpunkt Kenntnis von einem vergebenen Passwort oder vom Inhalt Ihres Secrets.
Aufbewahrung und Löschung: Die von Ihnen gewählte Gültigkeitsdauer (1 Stunde bis 1 Jahr) legt fest, wie lange die verschlüsselten Daten höchstens vorgehalten werden. Sobald der Empfänger den Inhalt vollständig abgerufen hat, werden Text und Anlagen unmittelbar und endgültig gelöscht – unabhängig von der gewählten Gültigkeitsdauer. Läuft die Gültigkeitsdauer ab, ohne dass der Link geöffnet wurde, erfolgt die Löschung automatisch, spätestens eine Stunde nach Ablauf.
Rechtsgrundlage: Die Verarbeitung erfolgt zur Erfüllung des von Ihnen mit der Nutzung der Funktion in Anspruch genommenen Vertrags über die einmalige Übermittlung verschlüsselter Inhalte, Art. 6 Abs. 1 lit. b DSGVO. Da uns die übertragenen Inhalte technisch nicht zugänglich sind, findet eine Verarbeitung personenbezogener Daten im eigentlichen Sinne dabei nicht statt.
Schutz vor Missbrauch und automatisierten Zugriffen (Bots)
Damit der Dienst funktionsfähig und für alle Nutzer verfügbar bleibt, setzen wir technische Maßnahmen gegen automatisierte Zugriffe (Bots) und Missbrauch ein:
- IP-Hash-Ratenbegrenzung: Anfragen werden je IP-Adresse gezählt, um übermäßig viele Anfragen in kurzer Zeit abzuweisen. Ihre IP-Adresse wird dafür nicht im Klartext gespeichert, sondern unmittelbar per SHA-256 in einen nicht umkehrbaren Hashwert umgewandelt. Diese Zähler werden nach spätestens 48 Stunden automatisch gelöscht.
- Verstecktes Formularfeld („Honeypot“): Das Formular zum Erstellen eines Secrets enthält ein für Menschen unsichtbares Feld. Wird es befüllt, deutet das auf ein automatisiertes Ausfüllen hin, und die Anfrage wird abgelehnt. Es werden dabei keine zusätzlichen personenbezogenen Daten erhoben.
- Zeitliche Plausibilitätsprüfung: Wird das Formular unrealistisch schnell nach dem Laden der Seite abgeschickt, gilt dies als Hinweis auf ein automatisiertes System, und die Anfrage wird abgelehnt. Hierzu wird lediglich ein Zeitstempel des Seitenaufrufs verwendet, den Ihr Browser beim Absenden mit zurücksendet.
- Protokollierung fehlgeschlagener Zugriffe: Fehlgeschlagene Zugriffsversuche (z. B. falsches Passwort, ungültiges Zugriffs-Token, überschrittenes Anfragelimit) werden zusammen mit der gehashten IP-Adresse und dem Zeitpunkt kurzzeitig im Server-Log vermerkt, um Missbrauchsmuster erkennen zu können.
Rechtsgrundlage: Diese Maßnahmen dienen unserem berechtigten Interesse an der Sicherheit, Stabilität und Missbrauchsfreiheit unserer IT-Systeme, Art. 6 Abs. 1 lit. f DSGVO i. V. m. Art. 32 DSGVO.
Hosting und Auftragsverarbeitung
Diese Website wird bei einem externen Dienstleister gehostet (Hoster). Die personenbezogenen Daten, die auf dieser Website erfasst werden, werden auf den Servern des Hosters gespeichert. Hierbei kann es sich v. a. um IP-Adressen, Kontaktanfragen, Meta- und Kommunikationsdaten, Vertragsdaten, Kontaktdaten, Namen, Webseitenzugriffe und sonstige Daten, die über eine Website generiert werden, handeln.
- Der Einsatz des Hosters erfolgt zum Zwecke einer sicheren, schnellen und effizienten Bereitstellung unseres Online-Angebots durch einen professionellen Anbieter (Art. 6 Abs. 1 lit. f DSGVO).
- Unser Hoster wird Ihre Daten nur insoweit verarbeiten, wie dies zur Erfüllung seiner Leistungspflichten erforderlich ist und unsere Weisungen in Bezug auf diese Daten befolgen.
Um die datenschutzkonforme Verarbeitung zu gewährleisten, haben wir einen Vertrag über Auftragsverarbeitung mit unserem Hoster geschlossen.
SSL- bzw. TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte, wie zum Beispiel Bestellungen oder Anfragen, die Sie an uns als Seitenbetreiber senden, eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.
Wenn die SSL- bzw. TLS-Verschlüsselung aktiviert ist, können die Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.
Cookies
SecretApp verwendet keine Cookies.
Lediglich Ihre gewählte Sprache (Deutsch/Englisch) wird über die lokale Speicherfunktion Ihres Browsers (localStorage) auf Ihrem Gerät gemerkt, damit sie beim nächsten Besuch erhalten bleibt. Diese Information verlässt Ihr Gerät nicht und wird nicht an unseren Server übertragen. Sie können sie jederzeit über die Einstellungen Ihres Browsers löschen.
Eingesetzte Dienste und Drittanbieter
Bei SecretApp werden keine Dienste oder Drittanbieter eingesetzt. Es werden keine externen Schriftarten, Skripte, Tracking- oder Analysedienste, CAPTCHA-Dienste oder sonstige Inhalte von Drittanbietern nachgeladen. Sämtliche Ressourcen (HTML, CSS, JavaScript) werden ausschließlich von unserem eigenen Server ausgeliefert.
Welche Rechte haben Sie bezüglich Ihrer Daten?
Soweit Ihre personenbezogenen Daten anlässlich des Besuchs unserer Webseite verarbeitet werden, stehen Ihnen als „betroffene Person“ im Sinne der DSGVO folgende Rechte zu:
Auskunft
Sie können von uns Auskunft darüber verlangen, ob personenbezogene Daten von Ihnen bei uns verarbeitet werden. Das Auskunftsrecht ist ausgeschlossen, wenn die Daten nur deshalb gespeichert sind, weil sie aufgrund gesetzlicher oder satzungsmäßiger Aufbewahrungsfristen nicht gelöscht werden dürfen oder ausschließlich Zwecken der Datensicherung oder der Datenschutzkontrolle dienen, sofern die Auskunftserteilung einen unverhältnismäßig hohen Aufwand erfordern würde und die Verarbeitung zu anderen Zwecken durch geeignete technische und organisatorische Maßnahmen ausgeschlossen ist. Sofern in Ihrem Fall das Auskunftsrecht nicht ausgeschlossen ist und Ihre personenbezogenen Daten von uns verarbeitet werden, können Sie von uns Auskunft über folgende Informationen verlangen:
- Zwecke der Verarbeitung,
- Kategorien der von Ihnen verarbeiteten personenbezogenen Daten,
- Empfänger oder Kategorien von Empfängern, gegenüber denen Ihre personenbezogenen Daten offen gelegt werden, insbesondere bei Empfängern in Drittländern,
- falls möglich die geplante Dauer, für die Ihre personenbezogenen Daten gespeichert werden oder, falls dies nicht möglich ist, die Kriterien für die Festlegung der Speicherdauer,
- das Bestehen eines Rechts auf Berichtigung oder Löschung oder Einschränkung der Verarbeitung der Sie betreffenden personenbezogenen Daten oder eines Widerspruchsrechts gegen diese Verarbeitung,
- das Bestehen eines Beschwerderechts bei einer Aufsichtsbehörde für den Datenschutz,
- sofern die personenbezogenen Daten nicht bei Ihnen als betroffene Person erhoben worden sind, die verfügbaren Informationen über die Datenherkunft,
- das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling und aussagekräftige Informationen über die involvierte Logik sowie die Tragweite und angestrebten Auswirkungen automatisierter Entscheidungsfindungen,
- im Fall der Übermittlung an Empfänger in Drittländern, sofern kein Beschluss der EU-Kommission über die Angemessenheit des Schutzniveaus nach Art. 45 Abs. 3 DSGVO vorliegt, Informationen darüber, welche geeigneten Garantien gem. Art. 46 Abs. 2 DSGVO zum Schutze der personenbezogenen Daten vorgesehen sind.
Berichtigung und Vervollständigung
Sofern Sie feststellen, dass uns unrichtige personenbezogene Daten von Ihnen vorliegen, können Sie von uns die unverzügliche Berichtigung dieser unrichtigen Daten verlangen. Bei unvollständigen Sie betreffenden personenbezogenen Daten können Sie die Vervollständigung verlangen.
Löschung
Sie haben ein Recht auf Löschung („Recht auf Vergessenwerden“), sofern die Verarbeitung nicht zur Ausübung des Rechts auf freie Meinungsäußerung, des Rechts auf Information oder zur Erfüllung einer rechtlichen Verpflichtung oder zur Wahrnehmung einer Aufgabe, die im öffentlichen Interesse liegt, erforderlich ist und einer der nachstehenden Gründe zutrifft:
- Die personenbezogenen Daten sind für die Zwecke, für die sie verarbeitet wurden, nicht mehr notwendig.
- Die Rechtfertigungsgrundlage für die Verarbeitung war ausschließlich Ihre Einwilligung, welche Sie widerrufen haben.
- Sie haben Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten eingelegt, die wir öffentlich gemacht haben.
- Sie haben Widerspruch gegen die Verarbeitung von uns nicht öffentlich gemachter personenbezogener Daten eingelegt und es liegen keine vorrangigen berechtigten Gründe für die Verarbeitung vor.
- Ihre personenbezogenen Daten wurden unrechtmäßig verarbeitet.
- Die Löschung der personenbezogenen Daten ist zur Erfüllung einer gesetzlichen Verpflichtung, der wir unterliegen, erforderlich.
Kein Anspruch auf Löschung besteht, wenn die Löschung im Falle rechtmäßiger nicht automatisierter Datenverarbeitung wegen der besonderen Art der Speicherung nicht oder nur mit unverhältnismäßig hohem Aufwand möglich und Ihr Interesse an der Löschung gering ist. In diesem Fall tritt an die Stelle einer Löschung die Einschränkung der Verarbeitung.
Einschränkung der Verarbeitung
Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen. Das Recht auf Einschränkung der Verarbeitung besteht in folgenden Fällen:
- Wenn Sie die Richtigkeit Ihrer bei uns gespeicherten personenbezogenen Daten bestreiten, benötigen wir in der Regel Zeit, um dies zu überprüfen. Für die Dauer der Prüfung haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
- Wenn die Verarbeitung Ihrer personenbezogenen Daten unrechtmäßig geschah/geschieht, können Sie statt der Löschung die Einschränkung der Datenverarbeitung verlangen.
- Wenn wir Ihre personenbezogenen Daten nicht mehr benötigen, Sie sie jedoch zur Ausübung, Verteidigung oder Geltendmachung von Rechtsansprüchen benötigen, haben Sie das Recht, statt der Löschung die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
- Wenn Sie einen Widerspruch nach Art. 21 Abs. 1 DSGVO eingelegt haben, muss eine Abwägung zwischen Ihren und unseren Interessen vorgenommen werden. Solange noch nicht feststeht, wessen Interessen überwiegen, haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
Wenn Sie die Verarbeitung Ihrer personenbezogenen Daten eingeschränkt haben, dürfen diese Daten – von ihrer Speicherung abgesehen – nur mit Ihrer Einwilligung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zum Schutz der Rechte einer anderen natürlichen oder juristischen Person oder aus Gründen eines wichtigen öffentlichen Interesses der Europäischen Union oder eines Mitgliedstaats verarbeitet werden.
Bevor wir die Einschränkung aufheben, haben wir die Pflicht, Sie darüber zu unterrichten.
Datenübertragbarkeit
Sie haben ein Recht auf Datenübertragbarkeit, sofern die Verarbeitung auf Ihrer Einwilligung (Art. 6 Abs. 1 Satz 1 lit. a oder Art. 9 Abs. 2 lit. a DSGVO) oder auf einem Vertrag beruht, dessen Vertragspartei Sie sind und die Verarbeitung mithilfe automatisierter Verfahren erfolgt. Das Recht auf Datenübertragbarkeit beinhaltet in diesem Fall folgende Rechte, sofern hierdurch nicht die Rechte und Freiheiten anderer Personen beeinträchtigt werden: Sie können von uns verlangen, die personenbezogenen Daten, die Sie uns bereit gestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Sie haben das Recht, diese Daten einem anderen Verantwortlichen ohne Behinderung unsererseits zu übermitteln. Soweit technisch machbar, können Sie von uns verlangen, dass wir Ihre personenbezogenen Daten direkt an einen anderen Verantwortlichen übermitteln.
Beschwerde
Wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten rechtswidrig ist, können Sie Beschwerde bei einer Aufsichtsbehörde für den Datenschutz einlegen, die für den Ort Ihres Aufenthaltes oder Arbeitsplatzes oder für den Ort des mutmaßlichen Verstoßes zuständig ist. Zuständige Aufsichtsbehörde in datenschutzrechtlichen Fragen ist beispielsweise das unabhängige Landeszentrum für Datenschutz Schleswig-Holstein. https://www.datenschutzzentrum.de
Das Beschwerderecht besteht unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe.
Widerspruch
Sofern die Verarbeitung auf
- Art. 6 Abs. 1 Satz 1 lit. e DSGVO (Wahrnehmung einer Aufgabe im öffentlichen Interesse oder in Ausübung öffentlicher Gewalt) oder auf
- Art. 6 Abs. 1 Satz 1 lit. f DSGVO (berechtigtes Interesse des Verantwortlichen oder eines Dritten)
beruht, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten Widerspruch einzulegen. Das gilt auch für ein auf Art. 6 Abs. 1 Satz 1 lit. e oder lit. f DSGVO gestütztes Profiling.
Nach Ausübung des Widerspruchsrechts verarbeiten wir Ihre personenbezogenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Sie können jederzeit Widerspruch gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten zu Zwecken der Direktwerbung einlegen. Das gilt auch für ein Profiling, das mit einer solchen Direktwerbung in Verbindung steht. Nach Ausübung dieses Widerspruchsrechts werden wir die betreffenden personenbezogenen Daten nicht mehr für Zwecke der Direktwerbung verwenden.
Sie haben die Möglichkeit, den Widerspruch telefonisch, per E-Mail oder an unsere zu Beginn dieser Datenschutzerklärung aufgeführte Postadresse formlos mitzuteilen.
Stand: September 2026
Privacy Policy
This is a courtesy translation of the German original, which remains the legally binding version. It describes what data arises when you use SecretApp and how we handle it.
General information
The operators of these pages take the protection of your personal data very seriously. We treat your personal data confidentially and in accordance with statutory data protection regulations and this privacy policy.
The following notes give a simple overview of what happens to your personal data when you use SecretApp at secret.itmnord.de. Personal data is any data that can personally identify you. This privacy policy explains what data we collect and what we use it for, as well as how and for what purpose this happens.
Who is responsible for data processing at SecretApp?
The controller is the natural or legal person who alone or jointly with others decides on the purposes and means of processing personal data (e.g. names, email addresses, etc.).
The controller responsible for data processing:
IT Management Nord GmbH
Alter Kirchweg 77b
25474 Hasloh, Germany
Data protection officer:
IT Management Nord GmbH
Attn. Peer Casper
Alter Kirchweg 77b
25474 Hasloh, Germany
How do we collect your data and what do we use it for?
Automatically collected data
Data is automatically collected by our IT systems when you visit the website. This includes:
- browser type and version
- operating system used
- referrer URL
- hostname of the accessing computer
- time of the server request
- IP address
This data is collected automatically as soon as you access our website. This data is not merged with other data sources.
Data you provide
- Your text, your file attachments and an optional password are encrypted end-to-end in your browser (AES-256-GCM) before anything is transmitted to our server.
- The key required for this lives exclusively in the part of the generated link after the hash sign (#). Browsers never transmit that part of a web address to the server, so it never reaches us.
- On our systems, your content therefore exists exclusively in encrypted form that is unreadable to us and thus anonymised.
No personal data within the meaning of the GDPR is stored or processed as part of this processing. We do not set up a user account and we do not ask for names or email addresses. Even we, as the operator, never have knowledge of any password you set or of the content of your secret.
Retention and deletion: The validity period you choose (1 hour to 1 year) determines the maximum time the encrypted data is retained. As soon as the recipient has fully retrieved the content, the text and attachments are deleted immediately and permanently – regardless of the chosen validity period. If the validity period expires without the link being opened, deletion happens automatically, at the latest one hour after expiry.
Legal basis: Processing takes place to fulfil the contract you enter into by using this feature for the one-time transmission of encrypted content, Art. 6(1)(b) GDPR. Since the transmitted content is technically inaccessible to us, no processing of personal data in the proper sense takes place.
Protection against abuse and automated access (bots)
To keep the service functional and available to everyone, we use technical measures against automated access (bots) and abuse:
- IP-hash rate limiting: Requests are counted per IP address in order to reject an excessive number of requests within a short time. Your IP address is not stored in plain text for this purpose; it is immediately converted into a one-way SHA-256 hash. These counters are automatically deleted after 48 hours at the latest.
- Hidden form field ("honeypot"): The form for creating a secret contains a field that is invisible to humans. If it is filled in, this indicates automated form-filling, and the request is rejected. No additional personal data is collected for this purpose.
- Timing plausibility check: If the form is submitted unrealistically quickly after the page was loaded, this is treated as an indication of an automated system, and the request is rejected. Only a timestamp of the page load, sent back by your browser on submission, is used for this.
- Logging of failed access attempts: Failed access attempts (e.g. wrong password, invalid access token, exceeded request limit) are briefly noted in the server log together with the hashed IP address and timestamp, in order to recognise patterns of abuse.
Legal basis: These measures serve our legitimate interest in the security, stability and abuse-free operation of our IT systems, Art. 6(1)(f) GDPR in conjunction with Art. 32 GDPR.
Hosting and data processing agreement
This website is hosted by an external service provider (hosting provider). The personal data collected on this website is stored on the hosting provider's servers. This may include, in particular, IP addresses, contact requests, meta and communication data, contract data, contact details, names, website access data and other data generated via a website.
- The hosting provider is used for the purpose of a secure, fast and efficient provision of our online offering by a professional provider (Art. 6(1)(f) GDPR).
- Our hosting provider will only process your data to the extent necessary to fulfil its performance obligations and will follow our instructions with respect to this data.
To ensure processing in compliance with data protection law, we have entered into a data processing agreement with our hosting provider.
SSL/TLS encryption
For security reasons and to protect the transmission of confidential content, such as orders or enquiries you send to us as the site operator, this site uses SSL/TLS encryption. You can recognise an encrypted connection by the fact that the browser's address bar changes from "http://" to "https://" and by the lock icon in your browser bar.
If SSL/TLS encryption is enabled, the data you transmit to us cannot be read by third parties.
Cookies
SecretApp does not use cookies.
Only your selected language (German/English) is remembered on your device using your browser's local storage (localStorage) so it is retained on your next visit. This information never leaves your device and is not transmitted to our server. You can delete it at any time via your browser settings.
Services and third-party providers used
No services or third-party providers are used in connection with SecretApp. No external fonts, scripts, tracking or analytics services, CAPTCHA services or other third-party content are loaded. All resources (HTML, CSS, JavaScript) are served exclusively from our own server.
What rights do you have regarding your data?
Where your personal data is processed in connection with your visit to our website, you have the following rights as a "data subject" within the meaning of the GDPR:
Right to information
You can request information from us as to whether personal data concerning you is processed by us. The right to information is excluded if the data is stored only because it may not be deleted due to statutory or regulatory retention periods, or serves exclusively for data backup or data protection monitoring purposes, provided that providing the information would require disproportionate effort and processing for other purposes is excluded by suitable technical and organisational measures. Provided that your right to information is not excluded in your case and your personal data is processed by us, you can request information from us on the following:
- the purposes of processing,
- the categories of personal data concerning you that are processed,
- the recipients or categories of recipients to whom your personal data is disclosed, in particular recipients in third countries,
- if possible, the planned duration for which your personal data will be stored or, if this is not possible, the criteria for determining that duration,
- the existence of a right to rectification or erasure of personal data concerning you, or to restriction of processing, or a right to object to such processing,
- the existence of a right to lodge a complaint with a supervisory authority for data protection,
- if the personal data was not collected from you as the data subject, the available information on its source,
- the existence of automated decision-making, including profiling, and meaningful information about the logic involved, as well as the significance and intended effects of such automated decision-making,
- in the case of transmission to recipients in third countries, unless a European Commission adequacy decision exists under Art. 45(3) GDPR, information on which suitable safeguards under Art. 46(2) GDPR are in place to protect the personal data.
Rectification and completion
If you discover that incorrect personal data concerning you is held by us, you can request that we correct it without delay. In the case of incomplete personal data concerning you, you can request completion.
Erasure
You have a right to erasure ("right to be forgotten") unless processing is necessary to exercise the right of freedom of expression, the right to information, to fulfil a legal obligation, or to perform a task carried out in the public interest, and one of the following reasons applies:
- The personal data is no longer necessary for the purposes for which it was processed.
- The legal basis for processing was solely your consent, which you have withdrawn.
- You have objected to the processing of your personal data that we have made public.
- You have objected to the processing of personal data not made public by us, and there are no overriding legitimate grounds for the processing.
- Your personal data was processed unlawfully.
- Erasure of the personal data is required to fulfil a legal obligation to which we are subject.
There is no right to erasure if, in the case of lawful non-automated data processing, erasure is impossible or only possible with disproportionate effort due to the particular nature of storage, and your interest in erasure is low. In this case, restriction of processing takes the place of erasure.
Restriction of processing
You have the right to request restriction of the processing of your personal data. The right to restriction of processing exists in the following cases:
- If you dispute the accuracy of personal data stored by us, we generally need time to verify this. For the duration of the verification, you have the right to request restriction of the processing of your personal data.
- If the processing of your personal data was/is unlawful, you can request restriction of processing instead of erasure.
- If we no longer need your personal data, but you need it to assert, exercise or defend legal claims, you have the right to request restriction of the processing of your personal data instead of erasure.
- If you have lodged an objection under Art. 21(1) GDPR, a balancing of your interests and ours must take place. As long as it is not yet clear whose interests prevail, you have the right to request restriction of the processing of your personal data.
If you have restricted the processing of your personal data, this data may – apart from being stored – only be processed with your consent, or to assert, exercise or defend legal claims, or to protect the rights of another natural or legal person, or for reasons of important public interest of the European Union or a Member State.
Before we lift the restriction, we are obliged to inform you.
Data portability
You have a right to data portability, provided that processing is based on your consent (Art. 6(1)(a) or Art. 9(2)(a) GDPR) or on a contract to which you are a party, and processing is carried out using automated means. In this case, the right to data portability includes the following rights, provided this does not affect the rights and freedoms of others: you can request that we provide the personal data you have provided to us in a structured, commonly used and machine-readable format. You have the right to transmit this data to another controller without hindrance from us. Where technically feasible, you can request that we transmit your personal data directly to another controller.
Complaint
If you believe that the processing of personal data concerning you infringes the law, you can lodge a complaint with a supervisory authority for data protection responsible for your place of residence, workplace, or the place of the alleged infringement. The competent supervisory authority for data protection matters is, for example, the independent Data Protection Centre of Schleswig-Holstein (Landeszentrum für Datenschutz Schleswig-Holstein). https://www.datenschutzzentrum.de
The right to lodge a complaint exists without prejudice to any other administrative or judicial remedy.
Objection
Where processing is based on
- Art. 6(1)(e) GDPR (performance of a task carried out in the public interest or in the exercise of official authority), or on
- Art. 6(1)(f) GDPR (legitimate interests of the controller or a third party),
you have the right to object at any time, for reasons arising from your particular situation, to the processing of personal data concerning you. This also applies to profiling based on Art. 6(1)(e) or (f) GDPR.
Following exercise of the right to object, we will no longer process your personal data unless we can demonstrate compelling legitimate grounds for processing that override your interests, rights and freedoms, or the processing serves to assert, exercise or defend legal claims.
You may object at any time to the processing of personal data concerning you for direct marketing purposes. This also applies to profiling to the extent it is related to such direct marketing. Following exercise of this right to object, we will no longer use the personal data concerned for direct marketing purposes.
You may communicate your objection informally by phone, email, or to our postal address listed at the beginning of this privacy policy.
Last updated: September 2026