Datenschutzerklärung
Stand: 2026-04-21
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist der im Impressum genannte Betreiber von PostMyself. Anfragen zu dieser Datenschutzerklärung sowie zur Ausübung Ihrer Betroffenenrechte richten Sie bitte an die dort angegebene Kontaktadresse.
2. Kategorien verarbeiteter Daten
2.1 Server-Logfiles
Beim Aufruf des Dienstes verarbeitet der Hosting-Dienstleister Amazon Web Services EMEA SARL (Region eu-central-1, Frankfurt am Main) automatisch technische Daten: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, HTTP-Antwortcode, übertragene Datenmenge und User-Agent. Diese Daten dienen ausschließlich der Auslieferung, Stabilitätsüberwachung und Missbrauchsabwehr und werden spätestens nach 30 Tagen gelöscht.
2.2 Kontodaten
E-Mail-Adresse, ein Benutzeridentifikator (Cognito-Sub) sowie ein verschlüsselter Passwort-Hash. Verarbeitet durch Amazon Web Services EMEA SARL (Dienst Amazon Cognito).
2.3 Stammdaten (Profil)
Absenderadresse, zuletzt verwendete Empfängeradressen, Standardeinstellungen für den Versand (z. B. Zustellart, Farbdruck, Simplex/Duplex). Gespeichert in Amazon DynamoDB (Region eu-central-1).
2.4 Inhaltsdaten (PDF)
Hochgeladene PDF-Dokumente werden zur automatischen Adresserkennung (nur Seite 1) und zur Einlieferung bei Pingen verarbeitet. Eine persistente Speicherung auf den Servern des Anbieters findet nicht statt; die Datei wird nach der Einlieferung bei Pingen aus dem Verarbeitungsspeicher entfernt. Pingen selbst speichert die PDF für Zwecke der Vertragserfüllung (Druck, Versand) sowie im Rahmen seiner eigenen gesetzlichen Aufbewahrungspflichten nach Schweizer Recht (vgl. Ziff. 4).
2.5 Versandhistorie
Pro Sendung werden Metadaten (Empfänger, Datum, Pingen-Referenz, Seitenzahl, Versandart, gezahlter Betrag) für die letzten 20 Sendungen gespeichert. Ältere Einträge werden automatisch verdrängt. Für Zwecke der umsatzsteuerlichen Dokumentation werden einzelne Datensätze zur Rechnungsstellung getrennt aufbewahrt.
2.6 Zahlungsdaten
Zur Zahlungsabwicklung werden Kartenreferenzen (letzte vier Ziffern, Kartenmarke, Ablaufdatum) und die Stripe-Kundenkennung gespeichert. Die vollständigen Kartendaten werden ausschließlich von Stripe Payments Europe, Ltd. verarbeitet und sind dem Anbieter nicht zugänglich.
2.7 E-Mail-Verkehr (Transaktions-E-Mails)
Im Rahmen der Vertragserfüllung versendet der Anbieter automatisierte E-Mails an die im Konto hinterlegte Adresse. Hierzu zählen insbesondere:
- Vertrags- und Versandbestätigung mit Rechnung im PDF-Format (§ 312f BGB, § 14 UStG),
- Bestätigung der Kündigung des Rahmenvertrags (§ 312k Abs. 2 Satz 4 BGB),
- Mitteilung über erfolgte Erstattungen.
Verarbeitet werden hierfür: E-Mail-Adresse des Nutzers, Inhalt und Metadaten der jeweiligen Bestätigung sowie technische Versandprotokolle (Zustell-Status, Bounces, Beschwerden). Versanddienst ist Amazon Simple Email Service (SES) der Amazon Web Services EMEA SARL in der Region eu-central-1 (Frankfurt am Main). Bei Versand der Vertragsbestätigung wird die zugehörige Rechnung als PDF angehängt; die Rechnung wird zuvor durch Stripe Payments Europe, Ltd. erzeugt.
3. Zwecke und Rechtsgrundlagen
- Bereitstellung und Abwicklung des Dienstes (Kontoverwaltung, Versand, Historie): Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Automatische Adresserkennung aus der ersten Seite eines PDFs mittels Large-Language-Model-Dienst: Art. 6 Abs. 1 lit. b DSGVO. Übermittelt wird ausschließlich die erste Seite des hochgeladenen Dokuments.
- Zahlungsabwicklung: Art. 6 Abs. 1 lit. b DSGVO.
- Versand transaktionaler E-Mails (Vertrags- und Versandbestätigung mit Rechnung, Kündigungsbestätigung, Erstattungsmitteilung): Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie - hinsichtlich der Rechnungszustellung und Aufbewahrung - Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung, insbesondere § 14 UStG, § 312f BGB, § 312k BGB).
- Server-Logfiles, E-Mail-Versandprotokolle (Bounces/Beschwerden), Missbrauchs- und Betrugsabwehr, technische Absicherung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen, sicheren Dienst und an einer zuverlässigen E-Mail-Zustellung).
- Erfüllung gesetzlicher Aufbewahrungs- und Dokumentationspflichten (z. B. § 257 HGB, § 147 AO, § 14 UStG): Art. 6 Abs. 1 lit. c DSGVO.
4. Empfänger und Auftragsverarbeiter
Zur Erbringung des Dienstes werden folgende Dienstleister eingesetzt:
- Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg. Zwecke: Hosting, Authentifizierung (Amazon Cognito), Datenbank (Amazon DynamoDB) sowie Versand transaktionaler E-Mails (Amazon Simple Email Service - SES) einschließlich der Verarbeitung technischer Versandprotokolle (Zustell-Status, Bounces, Beschwerden). Verarbeitungsregion: EU, eu-central-1 (Frankfurt am Main).
- Pingen AG, Dammstrasse 19, 6300 Zug, Schweiz. Zwecke: physischer Druck, Kuvertierung und Einlieferung der Briefe. Rolle: eigenständig Verantwortliche für den Druck- und Versandvorgang. Datenübermittlung in die Schweiz auf Basis des Angemessenheitsbeschlusses der Europäischen Kommission (Beschluss 2000/518/EG in der geltenden Fassung).
- Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, mit Unterauftragsverarbeitern in den Vereinigten Staaten (insbesondere Stripe, Inc., San Francisco, USA). Zwecke: Zahlungsabwicklung, Betrugsprüfung, Erzeugung umsatzsteuerkonformer Rechnungen (PDF-Anhang der Versandbestätigung). Datenübermittlung in die Vereinigten Staaten auf Basis des EU-U.S. Data Privacy Framework (Art. 45 DSGVO) sowie ergänzend der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Stripe-Datenschutzerklärung: stripe.com/de/privacy.
- Anthropic PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA (optional; nur bei aktivierter Adresserkennung). Zweck: strukturierte Erkennung der Empfängeradresse aus der ersten Seite eines PDFs mittels Claude-Haiku-Modell. Übermittelt wird die erste Seite des hochgeladenen Dokuments als Base64-kodierter Anhang. Datenübermittlung in die Vereinigten Staaten auf Basis der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Ist dem Anbieter kein API-Schlüssel hinterlegt, ist die Funktion deaktiviert und es werden keine Inhaltsdaten an Anthropic übermittelt. Anthropic-Datenschutzerklärung: anthropic.com/legal/privacy.
5. Speicherdauer
- Konto- und Stammdaten: solange das Konto besteht. Nach Kontolöschung werden personenbezogene Daten binnen 30 Tagen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Versandhistorie: rollierend die letzten 20 Einträge; ältere werden automatisch verdrängt.
- Inhaltsdaten (PDFs): keine dauerhafte Speicherung beim Anbieter; Verarbeitung nur für die Dauer der Einlieferung bei Pingen.
- Server-Logfiles: bis zu 30 Tage.
- E-Mail-Versandprotokolle (Zustell-Status, Bounces, Beschwerden): bis zu 30 Tage zur Fehleranalyse und Sicherstellung der Zustellbarkeit.
- Zahlungsdaten: bis zur Entfernung der Karte oder Kontolöschung; danach binnen 30 Tagen.
- Rechnungsrelevante Daten (einschließlich der per E-Mail versandten Rechnungen): gesetzliche Aufbewahrungsfrist von bis zu zehn Jahren (§ 147 AO, § 14b UStG).
6. Cookies
Der Dienst setzt ausschließlich technisch notwendige Cookies zur Aufrechterhaltung der angemeldeten Sitzung (Präfix postmyself-, httpOnly, Secure, SameSite). Eine Einwilligung nach § 25 Abs. 1 TDDDG ist hierfür nicht erforderlich, da diese Cookies unbedingt erforderlich sind, um einen vom Nutzer ausdrücklich gewünschten digitalen Dienst zur Verfügung zu stellen (§ 25 Abs. 2 Nr. 2 TDDDG).
Der Dienst setzt keine Tracking-, Analytics- oder Marketing-Cookies ein.
7. Betroffenenrechte
Sie haben das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt (z. B. Server-Logfiles, E-Mail-Versandprotokolle, Betrugsabwehr, technische Absicherung), Widerspruch einzulegen.
Zur Ausübung Ihrer Rechte wenden Sie sich an die im Impressum angegebene Kontaktadresse. Ihr Konto können Sie zudem jederzeit in den Einstellungen selbst löschen.
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde zu (Art. 77 DSGVO). Zuständig ist grundsätzlich die Aufsichtsbehörde des Bundeslandes, in dem der Anbieter seinen Sitz hat (z. B. für einen Sitz in Berlin: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Friedrichstr. 219, 10969 Berlin, datenschutz-berlin.de).
8. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO findet nicht statt. Die Adresserkennung durch Large-Language-Model dient ausschließlich der Vorbefüllung des Empfänger-Formulars; der Nutzer prüft und bestätigt die erkannten Daten vor jedem Versand.
9. Datensicherheit
Die Kommunikation zwischen Ihrem Endgerät und dem Dienst ist durchgehend per TLS verschlüsselt. Authentifizierungstokens werden ausschließlich in httpOnly-Cookies gespeichert und sind für clientseitiges JavaScript nicht zugreifbar. Der E-Mail-Versand erfolgt über opportunistische TLS-Verschlüsselung (STARTTLS); eine Ende-zu-Ende-Verschlüsselung der Inhalte (z. B. per S/MIME oder PGP) ist nicht vorgesehen.
10. Änderungen dieser Datenschutzerklärung
Die jeweils aktuelle Fassung dieser Datenschutzerklärung ist unter /legal/datenschutz abrufbar. Bei erheblichen Änderungen werden registrierte Nutzer per E-Mail informiert und bei der nächsten Anmeldung zur Kenntnisnahme der aktuellen Fassung aufgefordert.