Datenschutzerklärung
Entwurf · Stand 28.09.2026
Vor dem Go-live von Florin und einer Anwältin oder einem Anwalt zu prüfen. Dieser Text ist eine Vorlage, keine Rechtsberatung, und in dieser Fassung nicht verbindlich. Gelb markierte Stellen sind Lücken, die noch gefüllt werden müssen.
Betreiber-Grundlage und Registerdaten vor Go-live anwaltlich zu bestätigen — Gesellschaft in Gründung.
Diese Erklärung beschreibt, welche personenbezogenen Daten UNVAULT verarbeitet, warum, auf welcher Rechtsgrundlage und wie lange. Sie folgt den Artikeln 13 und 14 der Datenschutz-Grundverordnung (DSGVO).
1Verantwortlicher
- UNVAULT S.R.L. (în constituire — in Gründung)
- Iulius Business Centre, Str. Alexandru Vaida Voevod 53B, Cluj-Napoca, Kreis Cluj, Rumänien
- E-Mail: legal@unvault.fans
Ein Datenschutzbeauftragter ist [BESTELLT / NICHT BESTELLT]. Anfragen zu dieser Erklärung und zu den Rechten aus Abschnitt 10 gehen an die oben genannte Adresse.
Die Gesellschaft ist zum Stand dieser Fassung noch nicht im Handelsregister eingetragen. Bis zur Eintragung ist zu klären, wer als Verantwortlicher im Sinne des Artikels 4 Nummer 7 DSGVO auftritt. Register- und Steuernummern ergänzt Abschnitt 1 des Impressums, sobald sie vorliegen.
2Grundsatz
Wir erheben, was der Betrieb der Plattform erfordert, und nichts darüber hinaus. Es findet keine Reichweitenmessung statt, es sind keine Werbenetzwerke eingebunden, und es werden keine Daten an Dritte verkauft.
3Hosting und Server-Protokolle
UNVAULT läuft auf Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland. Der Standort des Servers ist Deutschland; Daten verlassen damit den Europäischen Wirtschaftsraum nicht.
Mit Hetzner besteht ein Vertrag über die Auftragsverarbeitung nach Artikel 28 DSGVO. Hetzner verarbeitet die Daten ausschließlich nach unserer Weisung.
Beim Aufruf der Seite entstehen technische Protokolle (IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browserkennung). Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Speicherdauer: [ANZAHL] Tage, danach automatische Löschung.
4Cookies
UNVAULT setzt drei Cookies. Zwei davon sind technisch notwendig und lassen sich nicht abwählen; ohne sie kann die Seite ihre Aufgabe nicht erfüllen. Das dritte hält fest, was du beim Cookie-Band geantwortet hast.
| Name | Zweck | Dauer | Art |
|---|---|---|---|
vault_session | Hält deine Anmeldung. Ohne ihn wärst du bei jedem Klick wieder ausgeloggt. | Sitzung | notwendig |
vault_age_ok | Merkt sich, dass du deine Volljährigkeit bestätigt hast, damit die Frage nicht bei jedem Aufruf wiederkommt. | 1 Jahr | notwendig |
vault_consent | Speichert deine Antwort auf das Cookie-Band — „nur notwendige" oder „alle". | 180 Tage | notwendig |
Es sind keine Analyse-, Werbe- oder Tracking-Dienste eingebunden. Sollte sich das ändern, lädt nichts davon, solange keine Einwilligung vorliegt — das ist der einzige Zweck des Cookies vault_consent. Die Einwilligung läuft nach 180 Tagen ab und wird erneut erfragt; eine Einwilligung, die nie ausläuft, ist keine.
Entscheidung ändern: Lösche das Cookie vault_consent in den Einstellungen deines Browsers. Beim nächsten Aufruf fragt das Band erneut.
5Schriften
Alle Schriften werden von unserem eigenen Server ausgeliefert. Beim Aufruf der Seite geht keine Anfrage an Google Fonts oder einen anderen fremden Anbieter, und es wird keine IP-Adresse dorthin übertragen.
6Konto und Altersnachweis
Für ein Konto verarbeiten wir E-Mail-Adresse, Anzeigename, Profilangaben und ein gespeichertes Passwort-Hashverfahren. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Wenn du die optionale Google-Anmeldung nutzt, wirst du erst nach deinem Klick zu Google weitergeleitet. Wir erhalten deine von Google bestätigte E-Mail-Adresse und eine Google-Kontokennung, mit der wir spätere Anmeldungen deinem UNVAULT-Konto zuordnen. Deinen Google-Namen und dein Google-Profilbild übernehmen wir nicht. Google-Zugriffs- oder Aktualisierungstoken speichern wir nicht dauerhaft. Für den Anmeldevorgang setzen wir kurzlebige, verschlüsselte Cookies mit einer Laufzeit von zehn Minuten; nach dem Abschluss werden sie entfernt.
Für die interne Creator-Prüfung verarbeiten wir den privaten Ausweisnamen, Geburtsdatum, Dokumentart, ausstellendes Land und Gültigkeitsdatum sowie Vorder- und Rückseite bzw. Passseiten und ein Selfie mit Dokument. Der ausdrücklich zuständige Mitarbeiter prüft Identität und Volljährigkeit persönlich; es gibt keine automatische Gesichtserkennung. Die Prüfung dient der Vorbereitung und Durchführung des Creator-Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Die Bilder liegen verschlüsselt außerhalb des öffentlichen Medienordners. Nur der ausdrücklich zuständige Prüfer kann Bilder eingereichter, offener Fälle abrufen; Abrufe und Entscheidungen werden protokolliert. Nach Freigabe oder Ablehnung werden Bilder sofort gesperrt und unverzüglich gelöscht. Für noch offene, unvollständige oder unbeantwortete Anträge gilt je Bild eine Höchstfrist von sieben Tagen ab Upload. Abruf, Rückfrage und erneute Einreichung verlängern diese Frist nicht. Ab Fristende ist kein Bildabruf mehr möglich. Die automatische Löschung läuft alle 15 Minuten; fehlgeschlagene Löschungen werden erneut versucht. Ein Creator kann fehlende Bilder erneut hochladen, ohne automatisch abgelehnt zu werden. Die Sieben-Tage-Frist ist unsere betriebliche Höchstfrist für diese Prüfung, keine gesetzliche Aufbewahrungsvorgabe.
7Zahlungen
Zahlungen werden über [ZAHLUNGSDIENSTLEISTER] abgewickelt. Vollständige Kartendaten erreichen unsere Server nicht; wir speichern den Betrag, den Zeitpunkt, den Zweck und eine Referenz des Zahlungsdienstleisters.
Belege und Buchungsdaten bewahren wir [AUFBEWAHRUNGSFRIST] auf. Rechtsgrundlage ist die gesetzliche Aufbewahrungspflicht nach rumänischem Recht (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit [RO-NORM: Legea contabilității 82/1991 bzw. Codul de procedură fiscală]).
Die frühere Fassung nannte sieben Jahre — das war die österreichische Frist. Die rumänische Aufbewahrungsdauer für Buchhaltungsunterlagen weicht davon ab und ist vor dem Go-live zu bestimmen. Eine falsche Zahl an dieser Stelle ist schlechter als eine offene Lücke.
8Empfänger
Personenbezogene Daten geben wir weiter an: den Hoster (Abschnitt 3), den Zahlungsdienstleister (Abschnitt 7), [WEITERE AUFTRAGSVERARBEITER] sowie an Behörden, soweit wir gesetzlich dazu verpflichtet sind. Ein Verkauf von Daten findet nicht statt.
9Speicherdauer
Die genannten Bildfristen betreffen die aktive private Ablage. Der Ausschluss der Bilder aus vollständigen Serversicherungen und Snapshots ist noch nicht nachgewiesen. Bis die Speicher- und Sicherungsregel festgelegt und umgesetzt ist, bleibt die Aufnahme echter Ausweisbilder deaktiviert.
- Kontodaten: bis zur Löschung des Kontos, danach [FRIST] Tage Rückholfrist.
- Server-Protokolle: siehe Abschnitt 3.
- Buchungsdaten: [AUFBEWAHRUNGSFRIST], gesetzliche Pflicht nach rumänischem Recht (siehe Abschnitt 7).
- Ausweisbilder und Prüfungs-Selfie: unverzüglich nach Freigabe oder Ablehnung, bei offenen Anträgen höchstens sieben Tage ab jeweiligem Upload; automatische Bereinigung alle 15 Minuten (Abschnitt 6).
- Davon getrennt: eingereichte Prüfungsangaben, Ergebnis, Zeitpunkt und Prüfprotokoll bleiben für die Verwaltung des Creator-Kontos gespeichert und werden mit dem Konto gelöscht. Für Ausweisbilder gilt diese Kontolaufzeit ausdrücklich nicht.
10Deine Rechte
Du hast gegenüber uns die folgenden Rechte in Bezug auf deine personenbezogenen Daten:
- Auskunft darüber, welche Daten wir verarbeiten (Art. 15 DSGVO).
- Berichtigung unrichtiger Daten (Art. 16 DSGVO).
- Löschung (Art. 17 DSGVO).
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Herausgabe in einem übertragbaren Format (Art. 20 DSGVO).
- Widerspruch gegen Verarbeitungen, die auf berechtigtem Interesse beruhen (Art. 21 DSGVO).
- Widerruf einer Einwilligung, mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Eine Anfrage an legal@unvault.fans genügt. Wir antworten innerhalb eines Monats. Unabhängig davon kannst du dich bei der rumänischen Datenschutzaufsicht beschweren: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28–30, Sector 1, București, dataprotection.ro. Wer seinen gewöhnlichen Aufenthalt in einem anderen EU-Staat hat, kann sich auch an die dortige Aufsichtsbehörde wenden.
11Änderungen dieser Erklärung
Wenn sich die Verarbeitung ändert, ändern wir diese Erklärung und ziehen das Datum oben nach. Bei wesentlichen Änderungen informieren wir angemeldete Nutzerinnen und Nutzer zusätzlich per E-Mail.
Offene Fragen für die rechtliche Prüfung
Punkte, die dieser Entwurf bewusst offenlässt. Sie stehen hier und nicht in einem Kommentar im Quelltext, weil wer den Entwurf prüft, die Seite liest.
- Termin-FrageVerantwortlicher vor der Eintragung: Wer ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO, solange die S.R.L. „în constituire" ist — die Gründer persönlich oder die Vorgesellschaft? Davon hängt ab, welcher Name in Abschnitt 1 stehen muss und wer für Auskunftsersuchen einsteht.
- Wie lange sind Buchhaltungsunterlagen nach rumänischem Recht aufzubewahren, und welche Norm ist zu nennen (Legea contabilității 82/1991, Codul de procedură fiscală)? Die frühere Fassung nannte die österreichische Frist von sieben Jahren.
- Ausweisnachweise: Ist die Verarbeitung als Art.-9-Datum einzustufen, und welche Speicherdauer ist zulässig und nötig?
- Braucht es für die Altersverifizierung eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO? Führt die ANSPDCP die Altersverifizierung auf ihrer Liste der verpflichtenden Fälle?
- Sind 180 Tage für die Cookie-Einwilligung angemessen, oder hat die ANSPDCP dazu eine abweichende Auffassung?
- Muss die Speicherdauer der Server-Protokolle beziffert werden, oder genügt „so kurz wie für die Sicherheit nötig"?
- Hosting in Deutschland bei rumänischem Verantwortlichen: Genügt der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, oder ist zusätzlich etwas zu beachten?