Datenschutzerklärung
Zuletzt aktualisiert: 3. Juli 2026
Diese Erklärung beschreibt, welche Daten AppsCyborg erhebt, warum, wie lange sie aufbewahrt werden und mit wem sie geteilt werden. AppsCyborg ist ein bezahlter Dateikonvertierungsdienst. Auf der Website gibt es keine Werbung und keine Drittanbieter-Tracker.
Wer AppsCyborg betreibt
AppsCyborg wird von dem Unternehmen betrieben, das die Domain appscyborg.com führt. Kontakt: info@appscyborg.com. Für datenschutzrechtliche Fragen wird dieselbe Adresse überwacht.
Welche Daten wir erheben
Kontodaten
- E-Mail-Adresse und Passwort-Hash, wenn du dich per E-Mail registrierst.
- Google- oder Microsoft-Kontokennung, wenn du dich per OAuth anmeldest (der Anbieter übermittelt uns eine stabile Subject-ID sowie deine E-Mail-Adresse; wir erhalten niemals dein OAuth-Passwort).
- Konto-Zeitstempel: created_at, last_login_at, valid_till (Ablauf des Abonnements).
Zahlungsdaten
- Zahlungsdatensätze: Transaktions-ID, Plan (Tagespass / jährlich / Lifetime), Preis, Zeitstempel, Rechnungsnummer.
- Land für Umsatzsteuer-/Steuerzwecke (aus deiner IP zum Zahlungszeitpunkt, über eine MaxMind-GeoLite2-Abfrage — die IP selbst wird nicht gespeichert).
- Wir speichern KEINE Kartennummern, CVV oder Bankdaten. Zahlungen werden von Stripe und PayPal abgewickelt. Deren Datenschutzerklärungen gelten für den Zahlungsschritt.
Nutzungsdaten
- Tool-Nutzungsereignisse: welches Tool du verwendet hast (z. B. /video-cyborg), Zeitstempel, Ergebnis (angenommen / auth-blockiert / paywall-blockiert / Fehler). Verknüpft mit deiner Konto-ID.
- Anonymes Besucher-Tracking: ein täglich rotierender Hash (HMAC aus IP + User-Agent mit einem Salt, der alle 24 Stunden rotiert) zählt eindeutige Tagesbesucher, ohne dich über Tage hinweg zu verknüpfen. Rohe IPs werden dafür nicht gespeichert.
- Funnel-Analyse: unser eigenes First-Party-Beacon erfasst Konvertierungsereignisse — du hast /pricing aufgerufen, du hast auf den Jahres-Button geklickt, deine Zahlung war erfolgreich. Jedes Ereignis trägt ein Routenpräfix (nur Pfad, keine Query-Zeichenfolge; bei einem Paywall-Klick ist das die Seite, von der aus du geklickt hast, abgeleitet aus dem Referer-Header deines Browsers und gekürzt, sodass HMAC-Tokens in URLs wie /email-preferences/{token} entfernt werden; bei anderen Ereignissen ist das die Seite, auf der das Ereignis stattgefunden hat), gegebenenfalls die Plan-Stufe, die verweisende Domain (nur Host, nicht die vollständige URL) sowie die Query-Parameter
utm_sourceundutm_campaignaus dem ankommenden Link, sofern vorhanden. Jede Zeile trägt außerdem eine Sitzungs-Korrelations-ID aus dem_fsid-Cookie (siehe unten), einen tagesweise rotierenden anonymen Besucher-Hash und — wenn du eingeloggt bist — deine Konto-ID, damit wir für bestehende Nutzer die Konvertierung auf Kontoebene messen können. Kein Dritter sieht davon etwas — die Daten werden in unserem eigenen PostgreSQL auf unserem eigenen Server gespeichert und niemals geteilt. Wird verwendet, um die Abbruchrate an der Paywall zu messen, damit wir Entwicklungszeit auf die Reibungspunkte verwenden, die tatsächlich Konvertierungen kosten. Jede Zeile speichert außerdem den Ereigniszeitstempel (UTC), und erfolgreiche Zahlungsereignisse speichern zusätzlich die Stripe-/PayPal-Transaktions-ID — verwendet, um Goroutine-Wiederholungen zu deduplizieren und Rückerstattungen mit der Rechnungstabelle abzugleichen.
Attributionsdaten
- First-Touch-Attribution-Cookie namens
_ft: ein 30-tägiges HMAC-signiertes Cookie, das bei deinem ersten Besuch gesetzt wird. Es erfasst den Pfad der Landingpage, UTM-Parameter und den Host-Teil deines Referrers (nicht die vollständige URL). Wird verwendet, um Neuanmeldungen Akquise-Kanälen zuzuordnen. Wird nach 30 Tagen automatisch gelöscht. - Bei der Anmeldung werden die obigen Cookie-Werte als feste Akquise-Metadaten (utm_source, utm_campaign, first_landing_page, first_referrer_host) in dein Konto kopiert.
Kommunikationsdaten
- Zeitstempel für E-Mail-Versand/-Klicks pro Kampagne (Warenkorb-Abbruch, Tagespass-Upsell, Ablauferinnerung, Onboarding, Winback, Engage, Jahresverlängerung). Kampagnenspezifische Opt-out-Flags. Ein globales Opt-out-Flag für Marketing-E-Mails.
- Session-Cookie, um dich eingeloggt zu halten — eine Redis-gestützte Session-ID, ohne persönliche Daten im Inneren.
Rechtsgrundlage der Verarbeitung (EU/UK DSGVO)
- Vertrag: Konto-, Zahlungs- und Diensterbringungsdaten werden verarbeitet, um den kostenpflichtigen Abonnementvertrag mit dir zu erfüllen.
- Berechtigtes Interesse: Nutzungszahlen, First-Touch-Attribution und Lebenszyklus-E-Mails an aktive Abonnenten — eng auf den Betrieb des Dienstes zugeschnitten, kontrollierbar über die kampagnenspezifischen Opt-outs.
- Einwilligung: Marketing-E-Mails (bei der Anmeldung standardmäßig alle als Opt-in aktiviert; Opt-out jederzeit über den Ein-Klick-Abmeldelink in jedem E-Mail-Footer oder über die Präferenzseite, die aus jeder E-Mail verlinkt wird).
- Rechtliche Verpflichtung: Aufbewahrung von Rechnungen gemäß Steuerrecht.
Wie lange wir sie aufbewahren
- Kontodaten: aufbewahrt, solange dein Konto aktiv ist, plus 30 Tage nach Kontolöschung (Kulanzfrist für einen Widerruf).
- Rechnungsdatensätze: 10 Jahre aufbewahrt zur Einhaltung des Steuerrechts in der EU.
- Tool-Nutzungsereignisse: 90 Tage aufbewahrt für die betriebliche Analyse, dann aggregiert (nur Tagessummen) und die zeilenweisen Datensätze gelöscht.
- Besucher-Tracking-Hashes: 90 Tage aufbewahrt für das Besucher→Anmeldung-Konvertierungs-Dashboard, dann gelöscht.
- Zeitstempel für E-Mail-Versand/-Klicks: aufbewahrt, solange das Konto existiert, verwendet für die „einmal-pro-Nutzer“-Gates.
- _ft-Attribution-Cookie: 30 Tage rollierend.
- Session-Cookies: laufen ab, wenn deine Sitzung endet oder wenn du dich abmeldest.
Mit wem wir Daten teilen
Wir verkaufen deine Daten nicht. Die folgenden Auftragsverarbeiter erhalten die minimalen Daten, die zum Betrieb des Dienstes erforderlich sind:
- Stripe und PayPal — Zahlungsabwicklung (Karten- und Bankdaten gehen direkt an sie, niemals an uns).
- Unser SMTP-Anbieter — ausgehende E-Mail-Zustellung (Empfänger-E-Mail, Betreff, Nachrichtentext).
- Google und Microsoft — nur wenn du dich per OAuth anmeldest. Der Anbieter erfährt, dass du AppsCyborg nutzt; wir erfahren deine E-Mail-Adresse und eine stabile Subject-ID.
- Unser Hosting- und Datenbankanbieter — die Server, auf denen die Anwendung läuft, speichern die oben aufgeführten Daten.
- MaxMind — die GeoLite2-Länderdatenbank wird im Arbeitsspeicher abgefragt, um dein Land zum Zahlungszeitpunkt zu bestimmen. Die Abfrage ist ein lokaler Datenbanklesevorgang; MaxMind erhält deine IP nicht.
Eine Weitergabe an Nicht-Auftragsverarbeiter erfolgt nur, wenn dies gesetzlich vorgeschrieben ist (Gerichtsbeschluss, aufsichtsrechtliche Untersuchung oder zum Schutz der Rechte und der Sicherheit von AppsCyborg oder anderen).
Cookies
- _ft — First-Touch-Attribution, HMAC-signiert, 30-tägige Gültigkeit, path=/, HttpOnly. Berechtigtes Interesse.
- Session-Cookie — hält dich eingeloggt, HttpOnly, läuft beim Abmelden ab.
- CSRF-Token-Cookie — Schutz vor Cross-Site-Request-Forgery bei Formularübermittlungen, HttpOnly.
- _fsid — First-Party-Funnel-Session-ID, 128 Bit Zufallsdaten, 180-tägige Gültigkeit, path=/, HttpOnly + Secure. Verknüpft unsere eigenen Paywall-Klick- und Zahlungserfolg-Ereignisse zu einer Sitzung, damit wir die Konvertierung messen können. Verlässt niemals unseren Server. Berechtigtes Interesse.
- Keine Drittanbieter-Cookies. Keine Werbe-Cookies. Keine externe Analyse — das einzige Beacon auf dieser Seite ist unser eigener First-Party-Funnel-Zähler, wie unten beschrieben.
Deine Rechte (EU/UK)
Du kannst jederzeit:
- auf deine Daten zugreifen — schreibe eine E-Mail an info@appscyborg.com und wir senden dir innerhalb von 30 Tagen einen maschinenlesbaren Export.
- deine Daten berichtigen oder aktualisieren — die meisten Felder kannst du in deinen Kontoeinstellungen selbst bearbeiten.
- deine Daten löschen lassen — schreibe uns eine E-Mail oder nutze die Option zur Kontolöschung in deinen Kontoeinstellungen. Rechnungsdaten werden 10 Jahre aus steuerlichen Gründen aufbewahrt; alles andere wird gelöscht.
- gegen Marketing-E-Mails Widerspruch einlegen — Ein-Klick-Abmeldung in jedem E-Mail-Footer oder detaillierte Opt-outs über die aus jeder E-Mail verlinkte Präferenzseite.
- Datenübertragbarkeit — fordere einen JSON-Export deines Kontos, deiner Rechnungen und Tool-Nutzungsdatensätze an.
- Beschwerde bei einer Datenschutzbehörde einlegen (insbesondere am Ort deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes; für AppsCyborg außerdem bei der estnischen Andmekaitse Inspektsioon).
Speicherort der Daten
Die Server stehen in der Europäischen Union. Unterauftragsverarbeiter (Stripe, PayPal, OAuth-Anbieter, MaxMind, unser SMTP-Anbieter) können Daten unter Standardvertragsklauseln außerhalb der EU übertragen.
Sicherheit
Alle Verbindungen zu appscyborg.com verwenden HTTPS. Passwörter werden als bcrypt-Hashes gespeichert; wir sehen oder speichern niemals dein Klartextpasswort. Konten, die ausschließlich über OAuth angemeldet sind, haben überhaupt kein gespeichertes Passwort. Das _ft-Attribution-Cookie und E-Mail-Tokens sind mit einem serverseitigen Geheimnis HMAC-signiert, sodass sie nicht gefälscht werden können. Der Zugriff auf die Produktionsdatenbank ist auf autorisierte Administratoren beschränkt. Zahlungskartendaten berühren niemals unsere Infrastruktur.
Kinder
AppsCyborg richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine Daten von Personen unter 16 Jahren. Wenn du Elternteil oder Erziehungsberechtigte:r bist und der Meinung bist, dass dein Kind ein Konto erstellt hat, kontaktiere info@appscyborg.com und wir löschen das Konto.
Änderungen dieser Erklärung
Wesentliche Änderungen werden aktiven Abonnenten mindestens 30 Tage vor Inkrafttreten per E-Mail angekündigt. Nicht-wesentliche Änderungen (Formatierung, Klarstellungen) werden hier mit einem aktualisierten Zeitstempel am Anfang der Seite veröffentlicht.
Kontakt
Fragen zum Datenschutz, Auskunftsersuchen, Beschwerden und alle anderen Datenschutzthemen: info@appscyborg.com.