Rechtliches
Datenschutzerklärung
Fassung 1.0 (Entwurf) · Stand 10.08.2026
ENTWURF – anwaltliche Prüfung ausstehend
Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, warum wir das tun und welche Rechte du hast. Wir verarbeiten sensible Unterlagen – Ausweisdokumente und Post – und behandeln sie entsprechend.
Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
E-Mail: datenschutz@mein-impressum.com
Datenschutzbeauftragten klären
Nach § 38 BDSG ist ein Datenschutzbeauftragter zu benennen, wenn in der Regel mindestens 20 Personen ständig mit automatisierter Verarbeitung beschäftigt sind – oder, unabhängig von der Personenzahl, wenn Verarbeitungen einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen. Genau das ist hier ernsthaft zu prüfen: Wir verarbeiten Ausweisdaten und Postsendungen in erheblichem Umfang. Ergebnis und ggf. Kontaktdaten des Beauftragten gehören an diese Stelle.
Datenschutz-Folgenabschätzung prüfen
Die Kombination aus Identitätsprüfung anhand von Ausweisdokumenten, der Verarbeitung von Postsendungen (Art. 10 GG, § 206 StGB) und der Auswertung von Umschlagscans spricht dafür, eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchzuführen und zu dokumentieren. Ebenso: Verarbeitungsverzeichnis (Art. 30), TOM-Dokumentation (Art. 32), Löschkonzept und Auftragsverarbeitungsverträge mit allen unten genannten Dienstleistern.
Grundsätze
- Wir erheben nur Daten, die wir für den Vertrag, für gesetzliche Pflichten oder für den sicheren Betrieb brauchen.
- Ausweisdokumente und Post-Scans liegen ausschließlich in verschlüsseltem Objektspeicher und sind nie öffentlich abrufbar. Der Abruf läuft über kurzlebige, signierte Links.
- Jeder Zugriff auf ein Ausweisdokument oder einen Post-Scan wird protokolliert.
- Wir setzen keine Werbe- oder Trackingcookies ein. Deshalb gibt es hier auch kein Cookie-Banner.
- Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.
Aufruf der Website und Server-Logfiles
Beim Aufruf unserer Seiten verarbeitet unser Hosting-Dienstleister technisch notwendige Zugriffsdaten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Statuscode, Referrer sowie Browser- und Betriebssystemkennung.
Zweck ist die Auslieferung der Seite, die Stabilität und die Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb. Die Logs werden nach spätestens 14 Tagen gelöscht oder gekürzt.
Hosting-Anbieter und Log-Frist eintragen
Anbieter, Serverstandort, konkrete Speicherdauer der Logs und der abgeschlossene Auftragsverarbeitungsvertrag müssen hier benannt werden (nach Runbook 3 stehen Vercel oder Hetzner/Coolify in der Region Frankfurt zur Wahl).
Kundenkonto und Vertragsabwicklung
Für Registrierung und Vertrag verarbeiten wir: Name, E-Mail-Adresse, Passwort-Hash oder Anmeldelink, Rechnungs- und Weiterleitungsanschrift, Vertrags- und Zahlungsdaten sowie deine Angaben für die Impressum-Seite (Klarname, optionaler Künstlername, Kontakt-E-Mail, Zusatzzeilen, gewünschte Adresse der Seite).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags und vorvertragliche Maßnahmen). Wir speichern diese Daten für die Dauer des Vertrags. Danach werden sie gelöscht, soweit keine handels- oder steuerrechtliche Aufbewahrungspflicht besteht.
Deine öffentliche Impressum-Seite
Die Angaben, die du für deine Seite unter https://mein-impressum.com/i/… hinterlegst, veröffentlichen wir bestimmungsgemäß im Internet – das ist der Zweck eines Impressums. Du entscheidest, welche Angaben dort stehen; gesetzliche Pflichtangaben nach § 5 DDG musst du vollständig machen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit deiner eigenen gesetzlichen Impressumspflicht (Art. 6 Abs. 1 lit. c DSGVO).
Diese Seiten sind auf noindex gestellt und werden nicht in unsere Sitemap aufgenommen. Suchmaschinen können sie trotzdem über von dir gesetzte Links erreichen; die Veröffentlichung selbst ist ja beabsichtigt. Auf diesen Seiten läuft keine Reichweitenmessung.
Identitätsprüfung: Verarbeitung von Ausweisdaten
Bevor wir eine Anschrift freischalten, prüfen wir die Identität. Dafür lädst du ein Ausweisdokument hoch (Vorder- und Rückseite). Wir verarbeiten daraus Name, Geburtsdatum, Anschrift, Dokumentenart, ausstellende Behörde und Gültigkeitsdatum.
Zweck: Schutz der Anschrift vor Missbrauch, Sicherstellung der Zustellbarkeit und Erfüllung der Sorgfaltspflichten, die für Anbieter von Geschäftsadressen gelten können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (die Prüfung ist Voraussetzung der vertraglichen Leistung) sowie – soweit wir Verpflichtete nach dem Geldwäschegesetz sind – Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den §§ 10 ff. GwG.
Datenminimierung: Nicht benötigte Angaben schwärzt du bitte bereits vor dem Upload oder wir schwärzen sie nach der Prüfung. Das betrifft insbesondere Zugangsnummer, Seriennummer und die maschinenlesbare Zone. Wir speichern keine biometrischen Merkmale und werten das Lichtbild nicht automatisiert aus. Es findet keine automatisierte Entscheidungsfindung statt: Über die Freigabe entscheidet ein Mensch.
Löschkonzept: Nach abgeschlossener Prüfung löschen wir die Bilddateien und behalten nur das Prüfergebnis, das Prüfdatum, die prüfende Person und die geprüften Stammdaten. Besteht eine Aufbewahrungspflicht nach § 8 GwG, bewahren wir die Nachweise fünf Jahre nach Ende der Geschäftsbeziehung auf und löschen sie danach.
Ausweisverarbeitung anwaltlich absichern
Drei Punkte, die eine Kanzlei entscheiden muss:
- Sind wir Verpflichtete nach § 2 GwG? Davon hängen Rechtsgrundlage, Aufbewahrungsfrist und Umfang der zu erhebenden Daten ab. Ohne GwG-Pflicht ist die Speicherung einer vollständigen Ausweiskopie schwerer zu rechtfertigen.
- § 20 Abs. 2 Personalausweisgesetz erlaubt es, den Personalausweis zu Identifizierungszwecken elektronisch zu erfassen – die Kopie muss aber als solche erkennbar sein und darf nicht zu anderen Zwecken verwendet werden. Der genaue Ablauf (Wasserzeichen, Schwärzung, Aufbewahrungsdauer) gehört festgeschrieben.
- Die konkrete Frist für die Löschung der Bilddateien nach der Prüfung ist im Betrieb festzulegen und hier einzutragen (Vorschlag: unverzüglich nach Freigabe, spätestens nach 30 Tagen).
Postannahme, Umschlagscans und Öffnen von Sendungen
Wir nehmen für dich Briefsendungen an. Dabei verarbeiten wir Empfängerangaben, Eingangsdatum, äußerlich erkennbare Absenderangaben, die Sendungsart sowie ein Foto oder einen Scan des Umschlags.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Auch Daten der Absenderinnen und Absender verarbeiten wir dabei; insoweit stützen wir uns zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO – das berechtigte Interesse an einer funktionierenden Zustellung.
Öffnen und Volltext-Scan erfolgen ausschließlich, wenn du das ausdrücklich erlaubst. Du kannst die Einwilligung pro Sendung erteilen oder als Dauereinwilligung in den Kontoeinstellungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Ohne diese Einwilligung bleibt jede Sendung verschlossen – das schützt das Briefgeheimnis nach Art. 10 GG und § 206 StGB. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Speicherdauer: Umschlagscans und Inhaltsscans stehen dir im Dashboard zur Verfügung und werden danach nach einer festen Frist gelöscht. Originale werden weitergeleitet, auf deinen Wunsch datenschutzkonform vernichtet oder befristet aufbewahrt.
Fristen für Scans und Originale festlegen
Hier fehlen konkrete Zahlen, die sowohl im Betriebsablauf als auch in den AGB stehen müssen: Wie lange bleiben Umschlagscans abrufbar? Wie lange Inhaltsscans? Wie lange werden Originale aufbewahrt, bevor sie vernichtet werden (Runbook 13.3 nennt 90 Tage als Option)? Und: Wie gehen wir mit Sendungen um, die nach Vertragsende eintreffen?
Zahlungsabwicklung über Mollie
Zahlungen wickeln wir über Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande, ab. Beim Bezahlvorgang werden deine Zahlungsdaten unmittelbar an Mollie übermittelt; wir selbst sehen und speichern keine vollständigen Karten- oder Kontodaten. Wir erhalten und speichern lediglich eine Kundenkennung, eine Mandatskennung, die Zahlungsart, den Betrag, den Status und die Zeitpunkte.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Mollie ist für die eigentliche Zahlungsabwicklung eigener Verantwortlicher und verarbeitet Daten zusätzlich zur Erfüllung eigener aufsichts- und geldwäscherechtlicher Pflichten. Näheres in der Datenschutzerklärung von Mollie.
Rechnungen und steuerliche Aufbewahrung
Für jede bezahlte Zahlung erstellen wir eine Rechnung mit den Pflichtangaben nach § 14 UStG und legen sie als PDF ab. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten. Rechnungen bewahren wir zehn Jahre auf (§ 147 AO, § 14b UStG); ein Löschverlangen greift für diese Unterlagen nicht.
E-Mail-Versand über Resend
Transaktions-E-Mails – Kontobestätigung, Zahlungsbelege, Postbenachrichtigungen, Fristsachen-Alarm, Kündigungsbestätigung – versenden wir über Resend. Dabei werden E-Mail-Adresse, Betreff, Inhalt und Zustellstatus verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Drittlandtransfer bei Resend prüfen
Resend, Inc. sitzt in den USA. Für den Einsatz sind zu klären und hier zu dokumentieren: Auftragsverarbeitungsvertrag, Standardvertragsklauseln und/oder Zertifizierung nach dem EU-US Data Privacy Framework, ein Transfer Impact Assessment sowie die Frage, ob eine EU-Region gebucht werden kann. Alternative aus dem Runbook: Postmark. Solange das offen ist, darf dieser Abschnitt nicht als geprüft gelten.
Objektspeicher für Dokumente und Scans
Ausweisdokumente, Vollmachten, Post-Scans, Adressetiketten und Rechnungen liegen in einem S3-kompatiblen Objektspeicher mit serverseitiger Verschlüsselung. Der Speicher ist nicht öffentlich lesbar. Downloads sind nur über signierte Links möglich, die nach kurzer Zeit ablaufen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Storage-Anbieter benennen
Anbieter, Region und Auftragsverarbeitungsvertrag eintragen (nach Runbook 3: Cloudflare R2 oder Hetzner Object Storage, jeweils EU).
Fehler-Monitoring mit Sentry
Zur Fehlersuche setzen wir Sentry ein. Dabei können technische Fehlerdaten anfallen: Zeitpunkt, aufgerufene Adresse, Fehlermeldung, Browserkennung und eine gekürzte IP-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein funktionsfähiger, sicherer Dienst. Wir nutzen die EU-Region und übermitteln keine Inhalte von Postsendungen oder Ausweisdokumenten an Sentry.
Reichweitenmessung mit Plausible
Für die Reichweitenmessung nutzen wir Plausible. Plausible setzt keine Cookies, erstellt keine geräteübergreifenden Profile und speichert keine IP-Adressen. Erfasst werden aggregierte Angaben wie aufgerufene Seite, Referrer, Gerätetyp und Land. Eine Zuordnung zu einer Person ist uns nicht möglich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Da kein Zugriff auf Informationen in deinem Endgerät erfolgt, ist keine Einwilligung nach § 25 Abs. 1 TDDDG erforderlich – deshalb gibt es hier kein Cookie-Banner. Auf den Kunden-Impressumsseiten unter /i/… läuft die Messung bewusst gar nicht.
Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies: ein Sitzungscookie für die Anmeldung und ein Cookie zum Schutz vor Cross-Site-Request-Forgery. Beides ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei, weil es für den von dir gewünschten Dienst unbedingt erforderlich ist. Werbe-, Marketing- oder Analyse-Cookies setzen wir nicht.
Kontaktformular
Wenn du uns über das Formular schreibst, verarbeiten wir Name, E-Mail-Adresse und Nachricht, um die Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO. Anfragen löschen wir, sobald sie abschließend bearbeitet sind und keine Aufbewahrungspflicht besteht.
Kündigungen über den Kündigungsbutton
Wenn du über https://mein-impressum.com/kuendigen kündigst, speichern wir deine Angaben, den Zeitpunkt des Eingangs, deine IP-Adresse, die Browserkennung und einen Bestätigungscode. Das ist zur Vertragsabwicklung erforderlich (Art. 6 Abs. 1 lit. b DSGVO); IP-Adresse und Browserkennung dienen zusätzlich dem Nachweis, dass und wann die Erklärung zugegangen ist, und der Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO und § 312k Abs. 4 BGB). Wir bestätigen jeden Eingang – auch dann, wenn wir zu den Angaben keinen Vertrag finden.
Protokollierung von Zugriffen auf Dokumente
Jeder Zugriff unserer Mitarbeitenden auf ein Ausweisdokument oder einen Post-Scan wird mit Person, Zeitpunkt und betroffenem Objekt protokolliert. Das schützt dich und ist Teil unserer technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Empfänger und Auftragsverarbeiter
| Empfänger | Zweck | Grundlage |
|---|---|---|
| Hosting-Dienstleister | Betrieb der Website und der Anwendung | Auftragsverarbeitung, Art. 28 DSGVO |
| Datenbank-Dienstleister (EU) | Speicherung der Vertrags- und Stammdaten | Auftragsverarbeitung, Art. 28 DSGVO |
| Objektspeicher (EU) | Dokumente, Scans, Rechnungen | Auftragsverarbeitung, Art. 28 DSGVO |
| Resend | Versand von Transaktions-E-Mails | Auftragsverarbeitung, Art. 28 DSGVO |
| Mollie B.V. | Zahlungsabwicklung | eigener Verantwortlicher, Art. 6 Abs. 1 lit. b |
| Sentry | Fehler-Monitoring | Auftragsverarbeitung, Art. 28 DSGVO |
| Plausible | Reichweitenmessung ohne Cookies | Auftragsverarbeitung, Art. 28 DSGVO |
| Post- und Paketdienstleister | Weiterleitung deiner Sendungen | Art. 6 Abs. 1 lit. b DSGVO |
| Steuerberatung, Wirtschaftsprüfung | gesetzliche Pflichten | Art. 6 Abs. 1 lit. c DSGVO |
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind – etwa gegenüber Gerichten, Strafverfolgungsbehörden oder im Rahmen einer berechtigten Auskunft nach § 21 Abs. 2 TDDDG.
Auftragsverarbeiterliste vervollständigen
Die Tabelle enthält Rollen, aber noch keine konkreten Firmen, Sitzländer und Vertragsstände. Vor dem Start muss sie mit den tatsächlich eingesetzten Dienstleistern, deren vollständigen Firmierungen und dem Datum des jeweiligen Auftragsverarbeitungsvertrags gefüllt werden.
Speicherdauer im Überblick
| Daten | Dauer |
|---|---|
| Server-Logfiles | maximal 14 Tage |
| Konto- und Vertragsdaten | Vertragsdauer, danach Löschung vorbehaltlich Aufbewahrungspflichten |
| Ausweisbilder | Löschung nach abgeschlossener Prüfung; bei GwG-Pflicht 5 Jahre nach Ende der Geschäftsbeziehung |
| Prüfergebnis der Identitätsprüfung | Vertragsdauer, danach nach Maßgabe der Aufbewahrungspflichten |
| Vollmachtsurkunde | Vertragsdauer und anschließende Verjährungsfristen |
| Umschlag- und Inhaltsscans | siehe offener Punkt oben |
| Rechnungen und Buchungsbelege | 10 Jahre (§ 147 AO, § 14b UStG) |
| Kündigungen inklusive Nachweisdaten | 3 Jahre ab Ende des Jahres, in dem der Vertrag endete |
| Zugriffsprotokolle auf Dokumente | 12 Monate |
Fristen bestätigen
Die Fristen für Kündigungsnachweise und Zugriffsprotokolle sind Vorschläge, keine geprüften Werte. Sie müssen zur Verjährungsregelung und zum Nachweisinteresse passen und mit dem Löschkonzept übereinstimmen.
Deine Rechte
Du hast uns gegenüber die folgenden Rechte:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem gängigen Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21 DSGVO)
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO) – das betrifft insbesondere die Erlaubnis, deine Post zu öffnen und zu scannen
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Für die Ausübung genügt eine formlose Nachricht an datenschutz@mein-impressum.com. Wir antworten innerhalb eines Monats. Zur Sicherheit fragen wir vorher nach, wenn wir Zweifel an deiner Identität haben.
Zuständige Aufsichtsbehörde eintragen
Die Aufsichtsbehörde richtet sich nach dem Sitz des Unternehmens (Entscheidung D-1). Sobald der Standort feststeht, gehört die vollständige Anschrift der zuständigen Landesdatenschutzbehörde an diese Stelle.
Keine automatisierte Entscheidungsfindung
Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO ein. Über die Freigabe eines Kontos, über Sperren und über Kündigungen wegen Verstoßes gegen die Nutzungsregeln entscheiden Menschen.
Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt jeweils die hier veröffentlichte Fassung. Der Stand steht oben auf dieser Seite.