Datenschutzerklärung
Version 1.0 · Wirksam 8. September 2025 · Zuletzt aktualisiert 8. September 2025
Diese Datenschutzerklärung erläutert, wie Symbionix SL (Sociedad Limitada), Steuernummer (CIF) B-22937023, mit Sitz in Carrer de Pere IV 182, 08005 Barcelona, Spain ("AirStrings", "wir", "uns"), personenbezogene Daten im Zusammenhang mit dem AirStrings-Dienst und der Website (airstrings.com) (der "Dienst") erhebt und verarbeitet.
Wir sind in der Europäischen Union niedergelassen und verarbeiten personenbezogene Daten in Übereinstimmung mit der Regulation (EU) 2016/679 ("GDPR") und dem spanischen Datenschutzrecht (LOPDGDD, Ley Orgánica 3/2018). Unsere federführende Aufsichtsbehörde ist die Agencia Española de Protección de Datos (AEPD).
1. Unsere zwei Rollen: Verantwortlicher und Auftragsverarbeiter
AirStrings handelt in zwei Eigenschaften:
- Als Verantwortlicher — für personenbezogene Daten über unsere Kunden und deren Nutzer, deren Zwecke wir festlegen: Konto-, Authentifizierungs-, Abrechnungs-, Support-, Sicherheits- und Marketingdaten. Diese Datenschutzerklärung deckt diese Verarbeitung ab.
- Als Auftragsverarbeiter — für personenbezogene Daten, die unsere Kunden als Kundeninhalte in den Dienst einstellen (Strings, Locales, Projektdaten) oder die im Auftrag des Kunden durch den Dienst fließen. Für diese Verarbeitung ist der Kunde der Verantwortliche (oder handelt im Auftrag seines eigenen Verantwortlichen), und unsere Pflichten sind in unserem Auftragsverarbeitungsvertrag geregelt, nicht in dieser Erklärung.
Der Dienst ist für Anwendungs-Strings und Lokalisierungsdaten konzipiert, nicht für personenbezogene Daten. Wir bitten unsere Kunden, keine personenbezogenen Daten in Kundeninhalte aufzunehmen, es sei denn, dies ist zwingend erforderlich.
2. Personenbezogene Daten, die wir verarbeiten (als Verantwortlicher)
| Kategorie | Beispiele | Quelle |
|---|---|---|
| Konto & Identität | Name, geschäftliche E-Mail, Organisationsname, Passwort (gehasht), Rolle | Sie, bei der Registrierung |
| Authentifizierung & Sicherheit | API-Schlüssel-Metadaten (Schlüssel werden gehasht gespeichert), Sitzungs- und Refresh-Tokens, IP-Adresse, Geräte-/Browser-Informationen, Sicherheitsprotokolle, Korrelations-IDs | Automatisch, bei der Nutzung |
| Abrechnung | Plan, Abrechnungskontakt, VAT-/Steuernummer, Land, Transaktions- und Rechnungsdaten; Kartendaten werden von unserem Zahlungsabwickler verarbeitet und nicht von uns gespeichert | Sie / unser Zahlungsabwickler |
| Nutzung & Produktanalyse | Funktionsnutzung, Anfrage-Metadaten, aggregierte und, wo möglich, anonymisierte Telemetrie, Fehler-/Diagnosedaten | Automatisch, bei der Nutzung |
| Support & Kommunikation | E-Mails und Nachrichten, die Sie uns senden, Inhalt von Support-Tickets | Sie |
| Marketing | E-Mail-Adresse und Präferenzen für unseren Newsletter/unsere Warteliste, Marketing-Interaktion | Sie (Opt-in) |
Wir erheben als Verantwortlicher nicht absichtlich besondere Kategorien personenbezogener Daten (Art. 9 GDPR) und bitten Sie, uns solche nicht zu übermitteln.
3. Warum wir sie verarbeiten und auf welcher Rechtsgrundlage
Wir stützen uns auf die folgenden Rechtsgrundlagen nach Article 6(1) GDPR:
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung, Betrieb und Absicherung des Dienstes; Verwaltung Ihres Kontos und Ihre Authentifizierung | Vertrag — Art. 6(1)(b) |
| Abwicklung von Zahlungen, Rechnungsstellung und Einzug von Gebühren | Vertrag — Art. 6(1)(b); rechtliche Verpflichtung — Art. 6(1)(c) (Steuern/Buchhaltung) |
| Absicherung des Dienstes, Verhinderung von Betrug und Missbrauch, Führung von Protokollen, Sicherstellung der Integrität signierter Bundles | Berechtigte Interessen — Art. 6(1)(f) (Absicherung unserer und der Systeme der Kunden) |
| Produktanalyse und Verbesserung des Dienstes anhand aggregierter/anonymisierter Daten | Berechtigte Interessen — Art. 6(1)(f) |
| Erfüllung rechtlicher, steuerlicher und buchhalterischer Pflichten und Beantwortung rechtmäßiger Anfragen | Rechtliche Verpflichtung — Art. 6(1)(c) |
| Versand transaktionaler/dienstbezogener E-Mails (z. B. Sicherheits-, Abrechnungs-, Kontobenachrichtigungen) | Vertrag — Art. 6(1)(b); berechtigte Interessen — Art. 6(1)(f) |
| Versand von Marketing-E-Mails und Newslettern | Einwilligung — Art. 6(1)(a); oder berechtigte Interessen für das Soft-Opt-in bei Bestandskunden, soweit zulässig |
| Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen | Berechtigte Interessen — Art. 6(1)(f); rechtliche Verpflichtung — Art. 6(1)(c) |
Soweit wir uns auf berechtigte Interessen stützen, können Sie wie in Abschnitt 8 beschrieben Widerspruch einlegen. Soweit wir uns auf die Einwilligung stützen, können Sie diese jederzeit widerrufen, ohne dass die vorherige Verarbeitung berührt wird.
4. Wie wir Cookies und Analyse einsetzen
4.1 Anwendung. Das AirStrings-Dashboard und die API verwenden ausschließlich unbedingt erforderliche Cookies und lokalen Speicher (für Authentifizierung, Sitzungen, Sicherheit und Präferenzen). Diese erfordern keine Einwilligung.
4.2 Website-Analyse. Wir bemühen uns, datenschutzfreundliche, cookielose Analysen zu verwenden, die Einzelpersonen nicht seitenübergreifend verfolgen und keine Werbeprofile erstellen. Wir verwenden keine Werbe- oder Tracking-Cookies von Drittanbietern.
5. Mit wem wir personenbezogene Daten teilen (Unterauftragsverarbeiter und Empfänger)
Wir teilen personenbezogene Daten mit Dienstleistern ("Unterauftragsverarbeiter"), die sie in unserem Auftrag auf Grundlage schriftlicher Verträge verarbeiten. Diese Anbieter fallen in eine geringe Zahl von Kategorien: Hosting- und Datenbankanbieter, CDN- und Objektspeicheranbieter (für die Auslieferung signierter Bundles), einen Zahlungsabwickler und einen Anbieter für transaktionale E-Mails. Sie sind in der Europäischen Union und den Vereinigten Staaten ansässig und verarbeiten personenbezogene Daten unter geeigneten Garantien (EU-Standardvertragsklauseln oder, soweit anwendbar, einem Angemessenheitsbeschluss). Eine aktuelle Liste der Unterauftragsverarbeiter, einschließlich der konkreten Anbieternamen, ist für Geschäftskunden auf Anfrage unter support@airstrings.com erhältlich.
Wir können personenbezogene Daten außerdem offenlegen: gegenüber freiberuflichen Beratern (Rechtsanwälten, Buchhaltern) unter Wahrung der Vertraulichkeit; gegenüber Behörden, soweit gesetzlich vorgeschrieben; und gegenüber einer Nachfolgeeinheit im Rahmen einer Fusion, eines Erwerbs oder eines Vermögensverkaufs (vorbehaltlich dieser Erklärung). Wir verkaufen personenbezogene Daten nicht und verwenden Kundeninhalte nicht, um KI-Modelle zu trainieren.
6. Internationale Datenübermittlungen
Wir sind in der EU niedergelassen. Einige unserer Unterauftragsverarbeiter sind in den Vereinigten Staaten ansässig, sodass die Bereitstellung des Dienstes Übermittlungen personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums umfassen kann. Für diese Übermittlungen sind wir der Datenexporteur und stützen uns auf geeignete Garantien nach Chapter V GDPR:
- Standardvertragsklauseln (SCCs) als primäre Garantie, die in die Datenverarbeitungsbedingungen jedes Unterauftragsverarbeiters einbezogen werden; und
- soweit anwendbar, die Zertifizierung des Unterauftragsverarbeiters nach dem EU–US Data Privacy Framework als zusätzliche Grundlage.
Der für jeden Unterauftragsverarbeiter herangezogene konkrete Übermittlungsmechanismus ist Teil der Liste der Unterauftragsverarbeiter, die Geschäftskunden auf Anfrage zur Verfügung steht. Weitere Informationen zu diesen Garantien können Sie unter support@airstrings.com anfordern.
7. Wie lange wir personenbezogene Daten speichern
Wir speichern personenbezogene Daten nur so lange, wie es für die oben genannten Zwecke erforderlich ist:
| Daten | Aufbewahrung |
|---|---|
| Konto- & Profildaten | Für die Lebensdauer Ihres Kontos; gelöscht innerhalb von 30 Tagen nach Kontoschließung (siehe Terms §14.4), außer soweit eine längere Aufbewahrung gesetzlich vorgeschrieben ist |
| Kundeninhalte (als Auftragsverarbeiter) | Gemäß dem DPA — nach Beendigung während eines 30-tägigen Aufbewahrungsfensters zum Export verfügbar, danach aus aktiven Systemen gelöscht und im Rahmen des normalen Backup-Zyklus aus Backups entfernt |
| Backups | Rotiert im Rahmen unseres normalen Backup-Ablaufzyklus; gelöschte Inhalte werden mit dem Ablauf der Backups entfernt |
| Abrechnungs- & Rechnungsdaten | Aufbewahrt nach Maßgabe des spanischen Steuer- und Handelsrechts (der Código de Comercio verlangt, dass Buchhaltungsunterlagen 6 Jahre aufbewahrt werden — genaue Angabe mit Rechtsbeistand bestätigen) |
| Sicherheits- & Zugriffsprotokolle | Typischerweise bis zu 12 Monate (zu bestätigen), danach gelöscht oder anonymisiert |
| Marketingdaten | Bis Sie sich abmelden oder Widerspruch einlegen, danach nach Bedarf gesperrt, um Ihre Wahl zu berücksichtigen |
| Für Rechtsansprüche erforderliche Daten | Bis zum Ablauf der einschlägigen Verjährungsfrist |
8. Ihre Rechte
Nach der GDPR haben Sie das Recht auf: Auskunft über Ihre personenbezogenen Daten; Berichtigung unrichtiger Daten; Löschung; Einschränkung der oder Widerspruch gegen die Verarbeitung; Datenübertragbarkeit; und, soweit die Verarbeitung auf Einwilligung beruht, Widerruf der Einwilligung jederzeit. Sie werden keinen ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung unterworfen.
Um ein Recht auszuüben, senden Sie eine E-Mail an support@airstrings.com (Betreff: "Privacy request"). Wir werden innerhalb eines Monats antworten, wie von der GDPR gefordert (bei komplexen Anfragen um zwei weitere Monate verlängerbar, mit Benachrichtigung). Wir müssen möglicherweise Ihre Identität überprüfen.
Soweit wir als Auftragsverarbeiter handeln (für Kundeninhalte), richten Sie Anfragen bitte an den betreffenden Kunden (den Verantwortlichen); wir werden ihn wie vom DPA gefordert unterstützen.
Sie haben zudem das Recht, eine Beschwerde bei der Agencia Española de Protección de Datos (AEPD) — www.aepd.es — oder bei Ihrer örtlichen EU-Aufsichtsbehörde einzureichen. Wir würden gerne die Gelegenheit erhalten, Ihr Anliegen zunächst selbst zu behandeln.
9. Wie wir personenbezogene Daten schützen
Wir setzen technische und organisatorische Maßnahmen um, die dem Risiko angemessen sind, einschließlich Verschlüsselung während der Übertragung (TLS) und im Ruhezustand, gehashter Speicherung von Passwörtern (bcrypt) und API-Schlüsseln, Zugriffskontrollen nach dem Least-Privilege-Prinzip, strukturierter Sicherheitsprotokollierung und Ed25519-Signierung ausgelieferter Bundles. Unsere Maßnahmen für personenbezogene Daten, die im Auftrag von Kunden verarbeitet werden, sind in Annex II des DPA beschrieben. Kein System ist vollkommen sicher, aber wir arbeiten daran, Ihre Daten zu schützen und betroffene Parteien wie gesetzlich vorgeschrieben über Vorfälle zu benachrichtigen.
10. Kinder
Der Dienst ist ein Geschäftswerkzeug, das sich nicht an Kinder richtet. Wir erheben wissentlich keine personenbezogenen Daten von Personen unter 16 Jahren. Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie support@airstrings.com, und wir werden sie löschen.
11. Datenschutzkontakt
Wir sind nach Article 37 GDPR für unsere derzeitigen Tätigkeiten nicht verpflichtet, einen Datenschutzbeauftragten zu benennen, und haben keinen benannt. Sie erreichen unseren Datenschutzkontakt für jede datenschutzrechtliche Angelegenheit:
- Datenschutzkontakt: support@airstrings.com (Betreff: "Privacy")
- Postanschrift: Symbionix SL, Carrer de Pere IV 182, 08005 Barcelona, Spain
Sollten sich unsere Tätigkeiten so ändern, dass ein DPO verpflichtend wird, werden wir einen benennen und diese Erklärung aktualisieren.
12. Änderungen dieser Erklärung
Wir können diese Erklärung aktualisieren. Wir werden die aktualisierte Fassung mit einem neuen Wirksamkeitsdatum veröffentlichen und Sie bei wesentlichen Änderungen im Voraus per E-Mail oder im Produkt benachrichtigen. Die fortgesetzte Nutzung des Dienstes nach dem Wirksamkeitsdatum stellt eine Kenntnisnahme der aktualisierten Erklärung dar.