Datenschutzerklärung für Release Vault
1. Verantwortlicher und Kontakt
Release Vault wird von Peter Heinrich als Privatperson bereitgestellt. Öffentlicher Entwicklername: Release Vault by Peter Heinrich.
Verantwortlicher: Peter Heinrich. Anschrift: Simsseestraße 369, 83071 Stephanskirchen, Deutschland. Datenschutzkontakt: releasevault@pitpicture.de.
2. Anwendungsbereich und Verantwortung für Vertragsdaten
Release Vault ist eine Android- und Windows-Anwendung für Kontaktverwaltung, Model- und Property-Releases, Unterschriften, PDF-Dokumente, Sicherungen und optionalen Geräteabgleich. Die grundlegende Vertragsverwaltung funktioniert ohne Cloudverbindung.
Personen, die mit der App Daten anderer Menschen erfassen, bestimmen selbst über Zwecke, Vertragsinhalte, Empfänger und Aufbewahrung dieser Daten. Soweit die DSGVO auf ihre Nutzung anwendbar ist, sind sie für die erforderliche Rechtsgrundlage, Information der Betroffenen und gegebenenfalls Löschung oder Aufbewahrung verantwortlich. Eine Unterschrift unter einem Release ist nicht automatisch eine Einwilligung in jede zusätzliche Datenverarbeitung.
Der Anbieter erhält nicht automatisch Zugriff auf den lokalen Datenbestand. Bei Nutzung des vom Anbieter betriebenen Remote-Dienstes werden jedoch die nachfolgend beschriebenen Daten serverseitig verarbeitet. Für Remote-Auftragsdaten von Nutzern, die als datenschutzrechtlich Verantwortliche handeln, erfolgt dies nach dokumentierter Weisung im Rahmen einer gesondert abzuschließenden AVV. Für eigene Abschluss-, Support- und Sicherheitsdaten ist der Anbieter selbst verantwortlich. Einzelheiten stehen in Abschnitt 11.
3. Daten auf dem Gerät
Je nach eingegebenen Inhalten verarbeitet die App insbesondere Namen, Kontaktdaten, Anschriften, Rollen wie Model, Eigentümer oder Sorgeberechtigte, Personenbilder, weitere Vertragsfelder, Shooting-Angaben, ausgewählte Standortdaten, Vertrags- und Freigabetexte, Status, Unterschriftsbilder, Zeitstempel, technische Prüfsummen und erstellte PDFs. Individuelle Vorlagen können zusätzliche personenbezogene Angaben enthalten.
Hinzu kommen App-Einstellungen, Fotografenprofil, Sprache und Darstellung, Checklistenfortschritt, Backup- und Synchronisationsinformationen sowie technische Kennungen für Geräteabgleich und Remote-Anmeldung.
Android speichert den Vertragsbestand in einer SQLCipher-verschlüsselten Datenbank. Windows verwendet eine AES-256-GCM-verschlüsselte Datendatei im Windows-Benutzerprofil außerhalb des Programmordners. Schlüssel und sensible Zugangsinformationen werden mit dem geschützten Speicher der Plattform verwaltet. Die konkrete Schutzwirkung hängt auch von Betriebssystem, Gerätesperre und Sicherheit des Benutzerkontos ab.
Die App enthält im geprüften Stand keine eingebundene Werbeplattform und kein eigenes Analyse- oder Crash-Tracking-SDK. Das bedeutet nicht, dass bei Internetverbindungen keine technischen Verbindungsdaten anfallen.
4. Berechtigungen und Biometrie
Kamera- und ausgewählte Dateizugriffe dienen der ausdrücklich gestarteten Erfassung oder Auswahl von Bildern beziehungsweise dem QR-Scan und Import/Export. Das Android-Manifest fordert keine Berechtigung zum Lesen des gesamten Telefonadressbuchs und keine Hintergrundstandortberechtigung an.
Standortdaten werden nach ausdrücklichem Aufruf der jeweiligen Funktion und gegebenenfalls nach Betriebssystemfreigabe abgerufen. Eine angebotene GPS-Voreinstellung ist keine automatische dauerhafte Standortaufzeichnung.
Optionale biometrische Entsperrung nutzt die Betriebssystemfunktion. Die App erhält das Ergebnis der Authentifizierung, nicht die gespeicherten Fingerabdruck- oder Gesichtsvorlagen. Handschriftliche Unterschriften werden als Bild und zugehörige Vertragsinformationen verarbeitet; die App führt damit keine biometrische Identifikation von Personen durch.
5. Lokale Backups, Dokumente und Teilen
Exportierte rvbackup-Dateien enthalten einen verschlüsselten Datenstand. Die Sicherung wird mit AES-256-GCM geschützt; der Schlüssel wird aus dem Backup-Passwort abgeleitet. Vor dem Wiederherstellen prüft die App Format und Integrität. Auf dem eigenen Gerät kann ein bereits hinterlegtes Backup-Passwort verwendet werden. Auf einem neu eingerichteten Gerät ohne gespeichertes Passwort muss dieses angegeben werden.
Der gewählte Speicherort kann ein lokaler Ordner oder ein durch den System-Dateidialog angebotener Cloudanbieter sein. Wird eine Datei in einen synchronisierten Ordner gespeichert, verarbeitet der betreffende Dienst die Datei nach seinen Bedingungen, auch ohne direkte Cloudverbindung in der App.
PDFs und andere ausdrücklich exportierte oder geteilte Dokumente sind für die gewählten Empfänger lesbar und nicht automatisch durch das Backup-Passwort geschützt. Druck- und Teilen-Funktionen können temporäre Dateien erzeugen. Nach Weitergabe liegt die weitere Verarbeitung beim gewählten Dienst oder Empfänger. Bitte nur berechtigte Empfänger auswählen.
6. Optionale Cloudsicherung und Synchronisation
Cloudfunktionen werden vom Nutzer eingerichtet. Für den Geräteabgleich wird auf den beteiligten Geräten dasselbe Backup-Passwort benötigt. Die App überträgt die Backup- und Synchronisationsinhalte verschlüsselt. Die Anbieter können daneben Dateinamen, Größen, Änderungszeiten, Konto- und Verbindungsdaten verarbeiten. Verschlüsselung verhindert nicht die Verarbeitung solcher Metadaten.
Google Drive: Die Anmeldung erfolgt über Google. Die App verwendet im aktuellen Stand den Zugriff drive.file für die von ihr angelegten beziehungsweise autorisierten Dateien im sichtbaren Ordner Release Vault. Zur Übernahme älterer Daten kann zusätzlich drive.appdata für den früheren verborgenen Appdatenbereich verwendet werden. Es ist kein allgemeiner Zugriff auf sämtliche Drive-Dateien vorgesehen. Die App verarbeitet die zur Kontoanzeige und Autorisierung benötigten Kontoinformationen sowie Zugriffstokens.
Dropbox: Die Anmeldung erfolgt über Dropbox. Verarbeitet werden autorisierte Zugriffstokens und Informationen zum verbundenen Konto. Dateioperationen sind auf den eigenen App-Ordner Apps/Release Vault beschränkt.
Google- und Dropbox-Passwörter werden nicht in ein eigenes Passwortformular von Release Vault eingegeben. Die Anbieter übernehmen die Anmeldung. Tokens werden geschützt auf dem Gerät gespeichert und ermöglichen den autorisierten Zugriff.
Nextcloud: Der Nutzer bestimmt den Server und dessen Betreiber und hinterlegt Serveradresse, Benutzername und ein geeignetes App-Passwort. Diese Angaben dienen dem authentifizierten HTTPS/WebDAV-Zugriff. Neben verschlüsselten Backups und Synchronisationsdaten werden bei aktivierter Nextcloud-Synchronisation abgeschlossene Verträge zusätzlich als unverschlüsselte, direkt lesbare PDF-Kopien im Ordner Releases PDF gespeichert. Personen mit Zugriff auf diesen Ordner können die Vertragsinhalte lesen.
Das Trennen einer Cloudverbindung beendet den betreffenden App-Zugriff und entfernt die dafür lokal gespeicherten Geheimnisse nach dem vorgesehenen Ablauf. Bereits abgelegte Dateien, Anbieter-Papierkörbe, Versionshistorien und Backups werden dadurch nicht automatisch vollständig gelöscht.
Informationen der Anbieter: https://policies.google.com/privacy und https://www.dropbox.com/privacy. Bei Nextcloud gelten die Informationen des selbst gewählten Serverbetreibers.
7. Lichtzeiten, Wetter und Google Maps
Lichtzeiten werden aus Datum und Koordinaten lokal berechnet. Bei der Wetterabfrage sendet die App die Standortkoordinaten an api.open-meteo.com. Die Koordinaten werden auf fünf Nachkommastellen angegeben und können daher einen genauen Standort beschreiben. An Open-Meteo werden für diese Abfrage keine Kontakte, Verträge oder Unterschriften übermittelt.
Open-Meteo erhält außerdem die technisch erforderlichen Verbindungsdaten, insbesondere die IP-Adresse. Die Prognose ist eine externe Wettervorhersage und keine eigene Messung der App. Anbieterinformationen: https://open-meteo.com/en/terms.
Erst nach Auswahl von In Google Maps öffnen wird die ausgewählte Anschrift als Suchanfrage an Google Maps beziehungsweise den zuständigen Browser übergeben. Google verarbeitet diese Anfrage nach seinen Datenschutzbedingungen.
8. Optionale Remote-Unterzeichnung
Der Remote-Dienst wurde am 02.10.2026 freigeschaltet. Die folgenden Angaben beschreiben die Verarbeitung bei Nutzung des Dienstes. Während einer Wartungssperre können Remote-Funktionen und automatische Bereinigungen ausgesetzt sein.
Beim ausdrücklich gestarteten Remote-Auftrag übermittelt die App eine eingefrorene Vertragsfassung, Vertragskennung und Prüfsumme, Vertragstyp, Unterzeichnerrolle, Absendername, Sprache und die für das Formular vorgesehenen Feldwerte an den Remote-Dienst. Je nach Auftrag enthalten diese Felder personenbezogene Kontakt-, Adress- und Vertragsangaben. Es wird nicht der gesamte lokale Kontaktbestand hochgeladen.
Der Empfänger öffnet einen individuellen Link im Browser, sieht die bereitgestellten Inhalte und kann vorgesehene Felder ergänzen sowie unterschreiben. An den Dienst gehen ausgefüllte Formularwerte, das Unterschriftsbild, Zeitstempel und Integritätsprüfsummen. Die App ruft das Ergebnis ab und übernimmt es in den lokalen Vertragsbestand.
Der Dienst läuft derzeit über Cloudflare Workers und eine Cloudflare-D1- Datenbank. HTTPS schützt die Übertragung. Die Remote-Vertragsdaten sind jedoch nicht mit dem persönlichen Backup-Passwort Ende-zu-Ende-verschlüsselt; Verarbeitungssystem und entsprechend berechtigte Dienstadministration können technisch auf die serverseitigen Inhalte zugreifen. Der Link ist vertraulich und darf nur an den vorgesehenen Empfänger weitergegeben werden.
Für die Authentifizierung registriert die App eine aus einem kryptografischen öffentlichen Schlüssel abgeleitete Gerätekennung. Der private Schlüssel bleibt auf dem Gerät. Der geprüfte Registrierungsablauf verlangt keine echte E-Mail- Adresse für das Geräteprofil. Die serverseitige Datenbank enthält dafür eine technische Platzhalteradresse.
Für den zusätzlichen Abschluss der Remote-Leistungsbedingungen wird dagegen die vom Nutzer angegebene Kontakt-E-Mail über einen einmaligen Code bestätigt. Der Versand erfolgt über STRATO. Der Server speichert Gerätezuordnung, Kontaktadresse, einen geschützten Code-Prüfwert, Versand-/Ablaufzeitpunkte, Versuchs- und Versandzähler sowie den Bestätigungszeitpunkt. Der Code ist 15 Minuten gültig. Die Bestätigung belegt Postfachzugriff, nicht unabhängig die Identität oder Vertretungsberechtigung.
Vor Nutzung wählt der Nutzer bewusst zwischen rein persönlicher/familiärer Nutzung und Verarbeitung als datenschutzrechtlich Verantwortlicher. Beide Wege verlangen die Remote-Leistungsbedingungen; beim Verantwortlichen-Weg kommt eine gesonderte AVV hinzu. Die Auswahl allein ist kein Abschluss. Der Remote-Dienst ist nur für volljährige Beteiligte vorgesehen; Angaben nach Art. 9 und 10 DSGVO sind ausgeschlossen. Selbsterklärungen ersetzen keine unabhängige Alters-, Identitäts- oder Inhaltsprüfung.
Der Abschlussnachweis enthält Name oder Organisation, handelnde Person, Anschrift, Kontakt-E-Mail, öffentliche Gerätekennung, Nutzungsweg, Erklärungen, gegebenenfalls Vertretungsberechtigung sowie die vollständigen angenommenen Textfassungen mit Versionen und Zeitpunkten. Verarbeitet werden außerdem Vorgangsreferenzen, Prüfsummen, Archiv- und Versandstatus. Der private Geräteschlüssel und der Signierlink gehören nicht in diesen Nachweis. Er enthält keine Model-Vertragsinhalte oder Model-Unterschriften.
Der Nachweis wird getrennt vom kurzlebigen Remote-Auftrag in Cloudflare D1 und als vollständige Nachricht im eigenen STRATO-Archivpostfach avv-archiv@pitpicture.de gespeichert. Erst nach unverändertem Rücklesen aus diesem Postfach wird der Abschluss bestätigt. Ein ausstehender oder unklarer Versand ist kein Abschluss. Eine passende Kopie ist über die authentifizierte App abrufbar. Versand und Empfang laufen über STRATO; Cloudflare verarbeitet die serverseitigen Nachweis- und Statusdaten. Persönlichen administrativen Zugang hat nach Betreiberbestätigung ausschließlich Peter Heinrich; technische Dienst- und Verwaltungszugänge sind hiervon getrennt. Das normale Postfach ist kein zugesichertes revisionssicheres Archiv. Peter Heinrich sichert nach Eingang alle Nachweisdaten zusätzlich manuell auf einem externen Datenträger. Eine erfolgreiche Wiederherstellung sämtlicher Bestände wird hierdurch nicht zugesichert.
Informationen zum Mailanbieter: https://www.strato.de/datenschutz/. STRATO verarbeitet daneben technische Verbindungs- und Betriebsdaten. Die allgemeine Anbieterinformation nennt für Logfiles und temporäre Daten häufig wenige Tage bis 60–90 Tage, abhängig vom Sicherheits- oder Betriebsbedarf. Diese allgemeine Angabe ist keine bestätigte einheitliche Frist für die hier verwendeten SMTP-/IMAP-Dienste. Die Aufbewahrung der eigentlichen Archivnachrichten richtet sich nach dem in Abschnitt 9 beschriebenen Verfahren; sie ist von technischen Anbieterprotokollen zu unterscheiden. Der STRATO-Nachweisbestand ist nicht mit einer vom App-Nutzer selbst gewählten Nextcloud-Sicherung gleichzusetzen. Nextcloud wird nicht als automatisches oder ersatzweises Abschlussarchiv eingesetzt.
Beim Registrieren verarbeitet der Dienst die IP-Adresse zur Begrenzung von Missbrauch. Im eigenen Registrierungsprotokoll speichert er einen gesalzenen, tagesbezogenen IP-Hash und den Zeitpunkt, nicht die Klartext-IP. Cloudflare verarbeitet unabhängig davon technisch notwendige Verbindungsdaten.
Cloudflare-Informationen: https://www.cloudflare.com/privacypolicy/. Cloudflare-eigene Verbindungs-, Sicherheits- und Betriebsdaten sind von den Remote-Inhalten, Anwendungsprotokollen und D1-Wiederherstellungsständen zu unterscheiden. Cloudflare nennt für solche eigenen Daten keine einheitliche produktübergreifende Löschfrist, sondern Aufbewahrungskriterien wie Zweck, Art der Daten, Risiken sowie gesetzliche und vertragliche Anforderungen. Aus deaktivierten Anwendungslogs folgt deshalb nicht, dass sämtliche Cloudflare-Protokolle deaktiviert oder sofort gelöscht sind.
Für die technische Betreiberüberwachung ist ein separater Cloudflare-Worker mit einem Fünf-Minuten-Zeitplan eingerichtet. Er prüft den internen Dienstzustand und speichert in einer separaten D1-Datenbank den aktuellen technischen Status, Fehlerzähler, letzte Prüf-/Versandzeitpunkte und eine Ausführungssperre. Der einzelne Zustandsdatensatz wird fortlaufend aktualisiert; darin werden keine Nutzerprofile, Vertragsinhalte oder Unterschriften gespeichert. Technische Logs und Traces sind bei diesem Monitor aktiviert, beim regulären Vertragsdienst deaktiviert. Eigene Fehlerlogs sind auf technische Kategorien begrenzt; Anbieterprotokolle und deren Aufbewahrung sind davon zu unterscheiden. Für die im Dashboard zugänglichen Workers Logs nennt Cloudflare im derzeitigen Free-Tarif drei Tage Aufbewahrung. Die Traces-Dokumentation nennt sieben Tage. Diese Angaben betreffen diese Protokollprodukte, nicht sämtliche Plattformdaten oder die separat gespeicherten D1-Bestände. Tarif- und Produktänderungen können die Fristen ändern. Quellen: https://developers.cloudflare.com/workers/observability/logs/workers-logs/ und https://developers.cloudflare.com/workers/observability/traces/. Warn- und Entwarnungsmails mit festen technischen Meldungen werden über STRATO an den Betreiber versandt. Sie enthalten keine Model-Vertragsdaten. Dies ist keine unabhängige Überwachung eines vollständigen Cloudflare-Ausfalls oder des Mailbox-Füllstands und kein automatischer Test der Archivintegrität.
9. Speicherdauer und Löschung
Lokaler Bestand: Daten bleiben bis zur Änderung, Löschung oder Ersetzung gespeichert. Das Löschen eines Personenstammsatzes ändert nicht automatisch bereits abgeschlossene PDFs. Archivierung, Stornierung und Widerruf sind keine Löschung sämtlicher Vertragsdaten. Exportierte Dokumente, Backups und Kopien bei Empfängern müssen gesondert berücksichtigt werden.
Backups: Lokale Exporte bleiben am gewählten Speicherort bis zur Löschung durch den Nutzer. Für automatische Cloudbackups berücksichtigt die App die eingestellte Anzahl aufzubewahrender Sicherungen, technisch begrenzt auf 1 bis 100, und entfernt ältere automatische Sicherungen über den Anbieter. Dies ist keine allgemeine Löschfrist für manuelle Backups, synchronisierte Vertragsdaten oder PDF-Kopien. Papierkörbe und Anbieterhistorien können zusätzliche Kopien enthalten.
Remote-Aufträge: Die wählbare Gültigkeit beträgt 24 oder 72 Stunden sowie 7 oder 14 Tage. Nach Ablauf sind die Links nicht mehr nutzbar. Der geprüfte Dienst sieht eine stündliche Bereinigung abgelaufener Aufträge vor. Nach bestätigter Übernahme eines unterschriebenen Ergebnisses wird dessen Auftrag aus der aktiven Datenbank gelöscht. Beim Abbrechen werden Vertragsinhalt, Formularwerte und Unterschriftsbild entfernt; verbleibende Auftragsmetadaten werden mit der Ablaufbereinigung gelöscht. Bei technischen Ausfällen kann die Bereinigung verzögert sein.
Registrierungsereignisse: Der Bereinigungsauftrag entfernt Ereignisse, die älter als 24 Stunden sind. Geräteprofile und öffentliche Schlüssel werden nach 360 Tagen ohne erfolgreich authentifizierte Remote-Nutzung stündlich zur Löschung geprüft. Bestehen noch gültige Remote-Aufträge, wird das Profil vorerst erhalten. Bestehende Profile erhalten ab Einführung die volle 360-Tage-Übergangsfrist. Lokale Verträge und Cloud-Sicherungen werden dadurch nicht gelöscht. Eine spätere bewusste Aktivierung ist möglich. Das Entfernen eines lokalen Schlüssels löscht das serverseitige Geräteprofil nicht automatisch. Über „Remote-Daten“ in den Einstellungen kann das Geräteprofil nach ausdrücklicher Bestätigung mit seinen Remote-Aufträgen gelöscht werden. Der lokale Geräteschlüssel wird erst nach bestätigtem Servererfolg entfernt. Kurzlebige Wiederholungsschutz- Einträge (Gerätekennung, zufällige Nonce und Ablaufzeit) bleiben zum Schutz vor wiederholten Anmeldeanfragen bis zur stündlichen Ablaufbereinigung erhalten: ihre Gültigkeit beträgt zehn Minuten, die Entfernung erfolgt im regulären Betrieb spätestens etwa siebzig Minuten nach Erstellung. Bei technischen Ausfällen kann die Bereinigung verzögert sein. Für verlorene Schlüssel wenden Sie sich an den oben genannten Datenschutzkontakt. Vor Herausgabe oder Löschung werden Berechtigung, Zuordnung und Umfang anhand bereits vorhandener Angaben geprüft. Bei begründeten Zweifeln erfolgt eine zusätzliche Klärung über einen bereits bestätigten Kontaktweg und nötigenfalls durch angemessene weitere Nachweise. Ausweiskopien werden nicht pauschal verlangt. Postfachzugriff allein belegt nicht unabhängig die Identität oder Vertretungsberechtigung; die bloße Kenntnis einer Gerätekennung oder Vertragsreferenz genügt nicht. Entscheidung, Maßnahme und Ergebnis werden nachvollziehbar dokumentiert.
Persönlicher Remote-Löschcode: Bei aktivem Remote-Gerätezugang kann der Nutzer unter Einstellungen → Remote-Daten ausdrücklich einen Löschcode erstellen. Er besteht aus einer Profilkennung und einem kryptografisch zufälligen geheimen Anteil. Die App zeigt ihn zur Sicherung außerhalb des Geräts an; beim ausdrücklich gewählten Kopieren wird der vollständige Code in die Betriebssystem-Zwischenablage übernommen. Andere berechtigte Anwendungen oder eine vom Nutzer aktivierte Zwischenablage-Synchronisation können deren Inhalt nach den Plattformbedingungen verarbeiten. Der Code wird nicht automatisch mit Vertragslinks geteilt.
Bei der Einrichtung erhält der Remote-Server nur einen zweckgebundenen SHA-256-Prüfwert, nicht den vollständigen Code. Der Prüfwert bleibt dem Profil zugeordnet bis zur Ersetzung oder Löschung des Profils. Ein neuer Code ersetzt den alten; die Erstellung erfolgt nicht automatisch bei der Anmeldung. Jeder mit dem vollständigen Code kann das zugehörige Remote-Profil löschen, aber damit keine Vertragsinhalte oder Unterschriften abrufen.
Über https://release-vault-remote-beta-sign.handy-3bc.workers.dev/remote-delete kann der Nutzer die Löschung ohne Zugriff auf das alte Gerät auslösen. Bei dieser bewusst bestätigten HTTPS-Anfrage wird der vollständige Code zur Prüfung an den Dienst übermittelt, nicht in der URL übertragen. Es wird nicht als Vertragsinhalt gespeichert. Zur Begrenzung missbräuchlicher Versuche verwendet der Dienst Cloudflares Versuchsbegrenzung mit einem gesalzenen tagesbezogenen Prüfwert der Verbindungs-IP; dies ist kein zusätzlicher Vertragsdatenupload. Die Begrenzung ist standortlokal und kann wegen verzögerter Zähleraktualisierung einzelne zusätzliche Versuche zulassen. Anbieter-Verbindungsdaten sind davon getrennt.
Eine externe Löschung entfernt nicht automatisch den Schlüssel und die alten Link-Verweise aus einer weiterhin vorhandenen Installation. Wird deren Zugang bei einer manuellen Statusprüfung abgewiesen, erklärt die App dies und bietet eine gesondert bestätigte rein lokale Verweisbereinigung des betroffenen Entwurfs an. Diese Bereinigung ist selbst keine Serverlöschung und keine Löschbestätigung. Sie löscht oder sperrt keinen möglicherweise weiterhin gültigen Serverauftrag. Abgeschlossene lokale Verträge und PDFs bleiben unverändert. Ohne gesicherten Löschcode und ohne Geräteschlüssel ist eine Supportanfrage möglich; eine Löschung ohne verlässliche Zuordnung wird nicht pauschal zugesichert.
Die Löschung aus der aktiven D1-Datenbank ist keine Zusicherung sofortiger Löschung aus sämtlichen Anbieter-Backups. Für die derzeitige D1-Datenbank ist im Cloudflare-Konto ein Time-Travel-Wiederherstellungszeitraum von sieben Tagen bestätigt. Historische Datenstände können innerhalb dieses Fensters weiterhin wiederherstellbar sein. Die Datenbankregion ist Westeuropa; eine verbindliche EU-Jurisdiktion ist nicht gesetzt. Daraus folgt keine Zusicherung, dass sämtliche Verarbeitung des Remote-Dienstes ausschließlich in der EU stattfindet.
Abschlussnachweise: Die Nachweise für beide Nutzungswege werden getrennt von Remote-Aufträgen aufbewahrt. Profil-Löschung, App-Deinstallation oder Geräte- Inaktivität löschen sie nicht automatisch. Aufbewahrt wird nur, solange ein dokumentierter Vertrags-, Nachweis- oder Rechtsverteidigungszweck oder eine anwendbare gesetzliche Pflicht besteht. Der Bedarf wird mindestens jährlich und bei Vertragsende, Löschanfrage oder sonstiger relevanter Änderung früher manuell geprüft. Ein Prüftermin ist keine Mindestaufbewahrungsfrist und keine automatische Verlängerung. Eine pauschale unbegrenzte Aufbewahrung oder eine pauschale Dreijahresfrist ab Vertragsende wird nicht angesetzt.
Nach berechtigter Einzelfallfreigabe sind aktive D1-Nachweiskopie, Versandvermerk, Archivnachricht und die betreffende manuelle externe Kopie zu entfernen. Eine Serverlöschung entfernt die externe Kopie nicht automatisch. Der Löschschutz speichert in einer separaten Cloudflare-D1-Sicherheitsdatenbank technische Objekt- beziehungsweise Nachweisreferenzen und Löschzeitpunkte, keine vollständigen Vertragsinhalte. Diese Sperrvermerke sollen verhindern, dass Wiederholungen oder Wiederherstellungen gelöschte Daten reaktivieren. Ihr erforderlicher Bestand ist gesondert zu prüfen; sie werden nicht schon beim Löschen des Hauptdatensatzes mitentfernt. Eine Wiederherstellung des Produktivbestands darf gelöschte Daten nicht reaktivieren. Sie bleibt gesperrt, solange die sichere Wiederanwendung der Löschsperren nicht nachgewiesen ist.
Historische Anbieterstände sind hiervon getrennt: Für D1 gilt im derzeitigen Free-Tarif das beschriebene Sieben-Tage-Fenster. STRATO beschreibt für gelöschte Nachrichten eine Wiederherstellung über den Kundenlogin innerhalb von 30 Tagen; damit ist weder sofortige physische Löschung aller Kopien noch erfolgreiche Wiederherstellung eines ganzen Postfachs zugesichert. Quelle: https://www.strato.de/faq/mail/wie-kann-ich-meine-geloeschten-e-mails-wiederherstellen/.
E-Mail-Bestätigungsdaten und noch ausstehende Abschlussvorgänge sind ebenfalls gesonderte Bestände. Die kurze Codegültigkeit löscht die zugehörige Bestätigungszeile nicht automatisch. Für unbestätigte Vorgänge gilt eine Entfernungsfrist von 24 Stunden nach dem letzten Codeversand. Der stündliche Bereinigungsauftrag entfernt nur solche Vorgänge, deren Code zusätzlich abgelaufen ist; bei normalem Betrieb erfolgt die Entfernung beim nächsten Stundenlauf nach Erreichen der Frist. Ausfälle können sie verzögern. Bestätigte Adressen und Abschlussnachweise bleiben unberührt. Während einer Wartungssperre wird diese Bereinigung nicht ausgeführt. Für nicht mehr benötigte bestätigte Adressen und unklare, ausstehende Archivsendungen bleibt eine gesonderte Prüfung erforderlich; keine pauschale Löschung.
10. Updates, Support und Datenschutz-Webseite
Der Android-QR-Scanner verwendet Google ML Kit zur lokalen Barcode-Erkennung. Google beschreibt für das Android-SDK zusätzlich die Erhebung technischer Geräte- und Appinformationen, installationsbezogener Kennungen sowie Leistungs-, Konfigurations- und Ereignisdaten für Diagnose und Nutzungsanalyse. Lokale Erkennung bedeutet daher nicht, dass das SDK keinerlei technische Daten übermittelt. Das SDK besitzt im geprüften Android-Build einen Initialisierungspfad beim App-Start; technische Verarbeitung ist daher nicht pauschal auf das Öffnen der Scanner-Seite zu beschränken. Die zusätzliche Auto-Zoom-Funktion ist beim vCard-Scanner nicht aktiviert. Anbieterinformationen: https://developers.google.com/ml-kit/android-data-disclosure.
Die über Google Play installierte Android-Version prüft nach dem Entsperren höchstens einmal täglich sowie auf manuelle Auswahl, ob ein Update verfügbar ist. Dafür verwendet die App die Google-Play-Updateschnittstelle. Google beschreibt dabei Geräte-Metadaten, die App-Version sowie die Liste installierter Module und Asset-Pakete. Diese technischen Angaben dienen der Ermittlung der Updateverfügbarkeit und der erwarteten Updategröße. Sie werden laut Google verschlüsselt verarbeitet, nicht an Dritte weitergegeben und nach einer festen, nicht näher bezifferten Aufbewahrungsfrist gelöscht. Vertragsinhalte, Kontakte und Unterschriften werden durch unseren Updateprüfcode nicht übermittelt. Die Installation wird ausdrücklich im Play Store gestartet; die App lädt keine Android-APK von GitHub und erzwingt kein Update. Bei einer nicht über Play installierten Android-App erfolgt keine automatische Play-Updateabfrage. Weitere Anbieterinformationen: https://developer.android.com/guide/playcore/in-app-updates#data-safety.
Die portable Windows-Version prüft automatisch höchstens einmal täglich und auf manuelle Auswahl einen Versionshinweis im öffentlichen GitHub-Download- repository. Diese HTTPS-Anfrage sowie ein ausdrücklich ausgelöster ZIP-Download übermitteln technisch erforderliche Verbindungsdaten, insbesondere die IP-Adresse, an GitHub beziehungsweise dessen Download-Infrastruktur. Unser Updateprüfcode sendet dabei keine Vertragsinhalte, Kontakte, Unterschriften oder Cloud-Zugangsdaten. Die ZIP wird vor der manuellen Übernahme anhand einer SHA-256-Prüfsumme geprüft; die laufende App wird nicht automatisch ersetzt. Android- und Windows-Updates verwenden getrennte Veröffentlichungswege.
Die Datenschutz-Webseite wird als statische Seite über GitHub Pages angeboten. Ihr Aufruf übermittelt technisch erforderliche Daten wie die IP-Adresse an GitHub. Die Seite enthält keine Analyse-Skripte, extern geladenen Schriften oder eingebetteten Drittanbieterinhalte. Weitere Informationen: https://docs.github.com/en/site-policy/privacy-policies/github-general-privacy-statement.
Bei einer Supportanfrage verarbeitet der Anbieter die zugesandten Kontaktdaten und Inhalte, um die Anfrage zu bearbeiten. Bitte keine Passwörter, privaten Schlüssel oder echten Kundendokumente unaufgefordert senden. Für freiwillig eingereichte Fehlerberichte möglichst anonymisierte Testdaten verwenden. Das Supportpostfach releasevault@pitpicture.de wird bei STRATO betrieben. Normale Supportkorrespondenz wird sechs Monate nach Abschluss der Anfrage gelöscht. Soweit gesetzliche Aufbewahrungspflichten oder konkrete Rechtsansprüche eine längere Aufbewahrung erforderlich machen, werden die dafür benötigten Informationen für die erforderliche Dauer aufbewahrt. Die fälligen abgeschlossenen Fälle werden monatlich manuell geprüft.
Änderungen bei Unterauftragnehmern: Peter Heinrich informiert betroffene AVV-Auftraggeber nach Prüfung der Relevanz manuell per E-Mail an deren Vertragskontakt. Verarbeitet werden dafür Name beziehungsweise Organisation, Kontaktadresse, Nachweisreferenz, Mitteilungs- und Fristdaten, Versand- und Zustellstatus sowie gegebenenfalls Antworten und Widersprüche. Empfänger werden nicht in einer offenen Sammelliste offengelegt. Model-Adressen werden nicht allein wegen ihrer Teilnahme an einem Release als AVV-Kontakte verwendet.
Der vollständige Vorgang wird als eindeutig zugeordnete Fallmail mit Originalnachrichten und Anhängen im Betreiberpostfach dokumentiert und zusätzlich manuell auf dem externen Datenträger gesichert. Eine separate Register-App und ein automatischer Kundenversand sind nicht vorgesehen. Die Dokumentation dient der Vertragsverwaltung und dem Nachweis der Unterrichtung und Bearbeitung; sie umfasst keine Model-Vertragsinhalte oder Model-Unterschriften. Fallbezogene Empfänger- und Antwortdaten werden nicht im öffentlichen Projektverzeichnis abgelegt. Postfach und externe Kopien sind vor unbefugtem Zugriff zu schützen.
Für diese Vertragskorrespondenz gilt nicht automatisch die Sechsmonatsfrist für gewöhnliche Supportanfragen. Ihre erforderliche Aufbewahrung wird wie bei Abschlussnachweisen mindestens jährlich und bei Vertragsende oder berechtigter Löschanfrage früher geprüft. Nicht mehr benötigte Inhalte werden einschließlich manueller externer Kopien entfernt, soweit keine konkret begründete weitere Aufbewahrung erforderlich ist. Eine pauschale unbegrenzte Speicherung ist nicht vorgesehen.
11. Rechtsgrundlagen, Empfänger und internationale Verarbeitung
Die Verarbeitung zur Bereitstellung ausdrücklich angeforderter Dienste kann auf Art. 6 Abs. 1 Buchst. b DSGVO beruhen, soweit sie zur Vertragserfüllung oder zu vorvertraglichen Maßnahmen erforderlich ist. Sicherheits- und Missbrauchsschutzmaßnahmen können auf Art. 6 Abs. 1 Buchst. f DSGVO beruhen. Soweit eine Verarbeitung auf einer Einwilligung beruht, gilt Art. 6 Abs. 1 Buchst. a DSGVO; sie kann für die Zukunft widerrufen werden. Gesetzliche Pflichten können Art. 6 Abs. 1 Buchst. c DSGVO betreffen. Eine technische Betriebssystemberechtigung ist nicht automatisch eine vollständige datenschutzrechtliche Einwilligung.
Die konkrete Zuordnung ist für die öffentlichen Dienste vor Freigabe zu bestätigen. Für Daten, die Nutzer eigenverantwortlich in Verträgen verarbeiten, müssen diese selbst ihre passende Rechtsgrundlage bestimmen.
Für eigene Nutzervertrags- und Abschlussverwaltung einschließlich Kontaktbestätigung ist die Vertragsdurchführung nach Art. 6 Abs. 1 Buchst. b vorgesehen, soweit der Betroffene selbst Vertragspartner ist. Für erforderliche Kontaktdaten einer handelnden Person bei einer Organisation sowie begrenzte Nachweis-, Rechtsverteidigungs- und Missbrauchsschutzverarbeitung ist Art. 6 Abs. 1 Buchst. f vorgesehen; Interessen sind nachvollziehbare Vertragsverwaltung, Abwehr konkreter Ansprüche und sicherer Betrieb. Erforderlichkeit, Begrenzung und entgegenstehende Interessen sind vor Freigabe zu bewerten. Tatsächlich anwendbare gesetzliche Aufbewahrungspflichten sind gesondert nach Buchst. c einzuordnen, nicht pauschal für sämtliche Nachweise zu behaupten.
Soweit Fotografen als Verantwortliche den Remote-Dienst für ihre Auftragsdaten einsetzen, verarbeitet Peter Heinrich diese nach dokumentierter Weisung im Rahmen des vorgesehenen AVV. Für eigene Abschluss-, Support- und Sicherheitsdaten ist er gesondert verantwortlich. Die Ausnahme für rein persönliche/familiäre Tätigkeiten eines Nutzers befreit den öffentlich angebotenen Dienst nicht pauschal von seinen eigenen Datenschutzpflichten.
Empfänger sind die vom Nutzer gewählten Cloud-, Karten-, Druck-, Teilen- und Kommunikationsdienste sowie die für angeforderte Onlinefunktionen genannten Dienstleister. Bei diesen Anbietern können Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden. Vor öffentlicher Bereitstellung müssen Vertragsbeziehungen, zulässige Übermittlungsgrundlagen und gegebenenfalls geeignete Garantien, etwa Standardvertragsklauseln, überprüft werden. Es wird hiermit keine ausschließlich deutsche oder europäische Speicherung zugesichert.
12. Rechte der betroffenen Personen
Soweit die gesetzlichen Voraussetzungen vorliegen, bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann mit Wirkung für die Zukunft widerrufen werden. Betroffene können sich bei einer zuständigen Datenschutzaufsichtsbehörde beschweren.
Für vom Anbieter verarbeitete Daten richten Sie Anfragen an releasevault@pitpicture.de. Bitte nennen Sie die betroffene Funktion und geeignete Zuordnungsinformationen, ohne Passwörter oder private Schlüssel mitzusenden. Für lokal beim Fotografen gespeicherte oder von ihm weitergegebene Vertragsdaten ist grundsätzlich die dafür verantwortliche Person anzusprechen. Eine Löschung kann gesetzlichen Aufbewahrungspflichten oder berechtigten Ansprüchen unterliegen; dies muss im Einzelfall erklärt werden.
Für eine berechtigte Rückgabe außerhalb des regulären App-Imports stellt Peter Heinrich die noch gespeicherten, dem Auftraggeber zugeordneten Auftragsdaten nach Berechtigungsprüfung manuell zusammen und übergibt sie geschützt. Umfang und geschützter Übertragungsweg werden im Einzelfall abgestimmt; eine automatische Rückgabefunktion wird nicht angeboten. Bereits regulär gelöschte Daten werden nicht als weiterhin verfügbar zugesagt.
13. Änderungen
Diese Erklärung wird bei Änderungen der Funktionen oder Datenverarbeitung aktualisiert. Die veröffentlichte Webseite und der App-Text sollen denselben geltenden Stand wiedergeben. Wesentliche Änderungen werden angemessen kenntlich gemacht.