Datenschutzerklärung
Stand: 01.08.2026
1. Verantwortlicher
Tobias Westrich (Westrich Webdesign)
Hochstraße 33
66287 Quierschied, Deutschland
E-Mail: info@bloc-apps.com
Telefon: +49 177 5260714
Einen Datenschutzbeauftragten müssen wir nicht benennen: Die Schwellen des § 38 BDSG (mindestens 20 Personen, die ständig mit automatisierter Verarbeitung befasst sind) sind nicht erreicht. Anfragen zum Datenschutz beantworten wir unter der oben genannten Adresse.
2. Grundsatz — und die eine Ausnahme, die Sie kennen müssen
Bloc-Apps ist by design datenschutzfreundlich. Es gibt aber zwei Arten von Werkzeugen, und sie gehen unterschiedlich mit Ihren Dateien um. Wir sagen das hier zuerst, weil ein pauschales „wir speichern nichts“ für eines der Werkzeuge nicht stimmen würde.
Die Werkzeuge, die nichts speichern (alle außer BlocSign)
Hochgeladene Dateien werden ausschließlich im Arbeitsspeicher verarbeitet, das Ergebnis wird zurückgegeben und die Daten werden unmittelbar danach verworfen. Es findet keine dauerhafte Speicherung statt. Wir protokollieren die Tatsache einer Verarbeitung (für Ihr Kontingent und die Abrechnung), aber nie deren Inhalt.
BlocSign — hier wird gespeichert, und das ist der Zweck
Ein Signaturvorgang kann nicht flüchtig sein: Ein Dokument geht an Empfänger, liegt Tage oder Wochen, wird unterschrieben und muss danach abrufbar bleiben. Deshalb speichert BlocSign
- das hochgeladene Vertrags-PDF,
- die signierte Endfassung mit angehängtem Protokoll,
- Seitenvorschauen für die Anzeige — sie werden nach 30 Tagen automatisch gelöscht und bei Bedarf neu erzeugt.
Wie lange? So lange, wie der Kontoinhaber es will. Es gibt keine von uns gesetzte Löschfrist für Verträge — welche Aufbewahrungsdauer richtig ist, hängt vom Zweck und von den handels- und steuerrechtlichen Pflichten des Kunden ab, und das darf nicht der Anbieter entscheiden (Art. 5 Abs. 1 lit. e DSGVO). Der Kontoinhaber kann jedes Dokument einzeln löschen; mit dem Konto wird alles gelöscht. Näheres in Abschnitt 13.
Wie geschützt? Jede abgelegte Datei wird vor dem Hochladen verschlüsselt (AES-256-GCM, je Datei ein eigener Schlüssel). Der Speicheranbieter sieht ausschließlich Zufallsrauschen und hat keinen Schlüssel. Werkzeug, Konto und Ablageort gehen als mitgeprüfte Zusatzdaten in die Verschlüsselung ein — eine Datei, die an einen fremden Platz gerät, lässt sich dort nicht mehr öffnen.
In beiden Fällen gilt: Es findet kein Training von KI-Modellen auf Ihren Daten statt, und wir sehen Ihre Inhalte nicht an.
3. Ort der Verarbeitung
Die inhaltliche Verarbeitung Ihrer Dateien erfolgt ausschließlich in Deutschland, auf zwei Wegen:
- Tools ohne KI-Modell rechnen unmittelbar in der Web-Anwendung. Deren Server-Funktionen sind fest auf die Region Frankfurt am Main (
fra1) festgelegt. - Tools mit KI-Modell — derzeit BlocCut (Hintergrund entfernen) — reichen die Datei zusätzlich an einen Rechen-Container in der Region Frankfurt am Main (Google Cloud Run,
europe-west3) weiter. Betreiber ist die Google Ireland Limited als Auftragsverarbeiter; die Verarbeitung findet in Deutschland statt.
- Dauerhaft abgelegte Dateien — also die Dokumente aus BlocSign — liegen im Objektspeicher der Hetzner Online GmbH im Rechenzentrum Falkenstein (Sachsen), verschlüsselt und mit einem Schlüssel, der nicht bei Hetzner liegt. Hetzner ist eine deutsche Gesellschaft und verarbeitet für diesen Standort ausschließlich innerhalb der EU; eine Drittlandsübermittlung findet dabei nicht statt.
Bei den Werkzeugen ohne Ablage bleibt die Datei im Arbeitsspeicher und wird nach der Auslieferung des Ergebnisses verworfen. Die Auslieferung der Web-Oberfläche selbst erfolgt über das Edge-Netz von Vercel; dabei werden technisch notwendige Verbindungsdaten verarbeitet.
4. Verarbeitete Daten & Zwecke
- Konto: E-Mail-Adresse, Name (falls angegeben) und Anmeldedaten. Zweck: Bereitstellung des Zugangs. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
- Abrechnung: hinterlegte Zahlungsart, Zahlungen, Rechnungsbelege sowie Anzahl und Zeitpunkt der Operationen je Tool und Zugangsweg (Browser, API, KI-Assistent) — nie der Inhalt der verarbeiteten Datei. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten).
- API-Nutzung: API-Keys (nur als Hash gespeichert), Zeitpunkt und Umfang der Aufrufe. Zweck: Abrechnung und Missbrauchsabwehr. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
- Verarbeitungsdauer je Vorgang (Millisekunden Rechenzeit). Zweck: Kostenkontrolle und Kapazitätsplanung auf unserer Seite. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Diese Angabe sagt nichts über den Inhalt Ihrer Datei aus.
- Server-Logs: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode. Zweck: Sicherheit und Stabilität. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: kurzfristig, gemäß Vorgabe des Hosting-Anbieters.
- Kostenlose Nutzung ohne Konto: Auf den öffentlichen Tool-Seiten können Sie eine begrenzte Zahl von Vorgängen ohne Anmeldung ausführen. Damit diese Grenze wirkt, bilden wir aus Ihrer IP-Adresse einen Prüfwert (HMAC-SHA-256 mit einem nur uns bekannten serverseitigen Schlüssel) und speichern ausschließlich diesen zusammen mit einem Zähler. Die IP-Adresse selbst wird dabei nicht gespeichert, auch nicht gekürzt, und der Prüfwert lässt sich ohne den Schlüssel nicht zurückrechnen. Zweck: Missbrauchs- und Kostenabwehr — ohne diese Grenze wäre das kostenlose Angebot automatisiert unbegrenzt nutzbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem missbrauchssicheren, kostenlosen Angebot). Speicherdauer: höchstens 30 Tage, danach wird der Eintrag gelöscht. Zusätzlich zählen wir ohne jeden Personenbezug je Tag, wie viele Vorgänge ausgeführt wurden und wie viel Rechenzeit sie gekostet haben.
- Dateiinhalte bei allen Werkzeugen außer BlocSign (Bilder, PDF, Tabellen, Audio): nur flüchtig im Arbeitsspeicher, keine Speicherung.
- Dateiinhalte bei BlocSign: dauerhaft gespeichert, verschlüsselt — siehe Abschnitt 2 und den eigenen Abschnitt 4a.
Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Die Bereitstellung Ihrer Daten ist für die Nutzung eines Kontos erforderlich; ohne E-Mail-Adresse können wir keinen Zugang einrichten.
4a. BlocSign — Signaturvorgänge und Beweisprotokoll
Wer hier wofür verantwortlich ist. Versendet jemand über BlocSign ein Dokument, ist der Absender der Verantwortliche im Sinne der DSGVO — er entscheidet, wer das Dokument bekommt und warum. Wir sind dabei sein Auftragsverarbeiter und verarbeiten die Daten nur auf seine Weisung. Der dafür geschlossene Vertrag steht öffentlich unter Auftragsverarbeitungsvertrag.
Wenn Sie ein Dokument zur Unterschrift erhalten haben und wissen wollen, warum Ihre Daten verarbeitet werden, wenden Sie sich deshalb bitte an den Absender — er ist Ihr Ansprechpartner. Schreiben Sie trotzdem uns an, leiten wir Ihre Anfrage unverzüglich an ihn weiter und sagen Ihnen Bescheid.
Welche Daten dabei anfallen
- Von Ihnen als Absender eingetragen: Name und E-Mail-Adresse jedes Empfängers, dessen Rolle und Reihenfolge, Ihre Nachricht, das Ablaufdatum.
- Vom Empfänger eingegeben: die Werte der auszufüllenden Felder, das Unterschriftsbild, gegebenenfalls ein Ablehnungsgrund.
- Das Beweisprotokoll. Zu jedem Schritt — eingeladen, geöffnet, gelesen, ausgefüllt, unterschrieben, abgelehnt, versiegelt, zugestellt, erinnert, abgelaufen — werden Zeitpunkt, IP-Adresse und Browserkennung (User-Agent) gespeichert, dazu die Prüfsummen des Dokuments vor und nach der Unterschrift.
Warum die IP-Adresse gespeichert wird — und die Rechtsgrundlage dafür. Der Wert einer einfachen elektronischen Signatur liegt nicht im Bild der Unterschrift, sondern im Protokoll: Es liefert im Streitfall die Indizien, auf die ein Gericht seine Überzeugung stützen kann. Ohne Zeitstempel und Herkunft der Zugriffe ließe sich nicht belegen, dass überhaupt jemand unterschrieben hat. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse des Absenders und des Empfängers an Beweissicherung, Integritätsnachweis und Missbrauchsabwehr; Erwägungsgrund 47 nennt die Betrugsverhinderung ausdrücklich. Auf den Seiten des Signaturvorgangs wird darauf vor der Unterschrift hingewiesen.
Wie lange das Protokoll bleibt. Eine gesetzliche Frist für das Protokoll selbst gibt es nicht. Es bleibt, solange der Vorgang beim Absender gespeichert ist, und wird mit ihm gelöscht. Der Absender legt die Dauer fest, nicht wir — Maßstab ist Art. 5 Abs. 1 lit. e DSGVO in Verbindung mit seinem Zweck; zur Orientierung: die regelmäßige Verjährung beträgt drei Jahre ab Schluss des Entstehungsjahres (§§ 195, 199 BGB), praktisch also bis zu vier Jahre.
Die Unterschrift ist kein biometrisches Datum. Gespeichert wird ausschließlich das fertige Bild. Die dynamischen Merkmale des Schreibvorgangs — Druck, Geschwindigkeit, Beschleunigung, Stiftwinkel — werden schon im Browser verworfen und nie an uns übertragen. Damit fehlt es an der Verarbeitung „mit speziellen technischen Verfahren“ zum Zweck der eindeutigen Identifizierung, und Art. 9 DSGVO ist nicht eröffnet (Art. 4 Nr. 14, Art. 9 Abs. 1 DSGVO). Das ist eine bewusste Entscheidung beim Bau, keine Auslegung im Nachhinein.
E-Mails an die Empfänger. Einladung, Erinnerung und Abschlussmitteilung versenden wir im Auftrag des Absenders über Resend (siehe Abschnitt 7a und das Verzeichnis der Unterauftragnehmer). Das Vertrags-PDF wird dabei nicht als Anhang versendet; die Mail enthält einen Zugangslink.
5. Anmeldung und Bot-Abwehr
Für Registrierung und Anmeldung nutzen wir Clerk, Inc. Dabei werden E-Mail-Adresse, Anmeldezeitpunkt und technische Metadaten verarbeitet; Clerk setzt ein Sitzungs-Cookie, das für den angemeldeten Betrieb technisch erforderlich ist.
Im Registrierformular prüft Cloudflare Turnstile, ob die Anfrage von einem Menschen kommt. Dabei werden Ihre IP-Adresse und technische Merkmale des Aufrufs an Cloudflare übermittelt. Ohne diese Prüfung würden Massenregistrierungen durch Skripte den Dienst für alle unbrauchbar machen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen und missbrauchsfreien Dienst).
Dieselbe Prüfung kann bei der kostenlosen Nutzung ohne Konto auf den öffentlichen Tool-Seiten zum Einsatz kommen — aus demselben Grund und auf derselben Rechtsgrundlage. Sie läuft in der Regel unsichtbar ab und verlangt nur dann eine Bestätigung, wenn der Aufruf auffällig ist. Anbieter ist die Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA; Grundlage der Übermittlung sind die EU-Standardvertragsklauseln.
Ein Punkt, den wir nicht verschweigen: Verarbeitet werden dabei Ihre IP-Adresse, der TLS-Fingerabdruck Ihrer Verbindung, die Browserkennung und die Kennung der aufgerufenen Seite. Cloudflare ist für den Schutz unserer Seiten unser Auftragsverarbeiter — wertet dieselben Signale nach eigener Angabe aber auch zur Verbesserung des eigenen Dienstes aus und ist insoweit eigener Verantwortlicher. Für diesen Teil gilt nicht unser Vertrag mit Cloudflare, sondern Cloudflares Turnstile-Datenschutzerklärung.
6. Reichweiten- und Geschwindigkeitsmessung
Wir nutzen Vercel Web Analytics und Vercel Speed Insights, um zu sehen, welche Seiten aufgerufen werden und wie schnell sie laden. Beides arbeitet ohne Cookies und legt keine Kennung auf Ihrem Gerät ab. Erfasst werden die aufgerufene Seite, die Herkunftsseite, eine grobe Region, der Gerätetyp und Ladezeiten. Es entsteht kein Profil und keine Verfolgung über andere Websites hinweg.
Weil dabei nichts auf Ihrem Endgerät gespeichert oder ausgelesen wird, ist keine Einwilligung nach § 25 TDDDG erforderlich. Rechtsgrundlage für die Verarbeitung ist unser berechtigtes Interesse an einer datensparsamen, aggregierten Auswertung nach Art. 6 Abs. 1 lit. f DSGVO. Sie können dieser Verarbeitung nach Art. 21 DSGVO widersprechen (siehe Abschnitt 11); eine kurze E-Mail an info@bloc-apps.com genügt.
7. Zahlungsabwicklung und Rechnungen
Zahlungen werden über Stripe Payments Europe, Ltd. (Irland) abgewickelt. Stripe verarbeitet dabei Zahlungs- und Rechnungsdaten (Name, E-Mail, Rechnungsadresse, Zahlungsmittel, Betrag) als Auftragsverarbeiter für uns und zugleich zur Erfüllung eigener gesetzlicher Pflichten (Geldwäsche-, Steuer- und Aufsichtsrecht). Kartendaten erreichen uns nie — sie liegen ausschließlich bei Stripe (PCI-DSS Level 1). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Rechnungs- und Buchungsbelege bewahren wir gemäß § 147 Abs. 3 AO und § 257 Abs. 4 HGB acht Jahre auf; insoweit besteht ein gesetzliches Aufbewahrungsgebot, das einer Löschung vorgeht (Einzelheiten in Abschnitt 13).
Für einen Teil dieser Verarbeitung — Betrugsabwehr sowie geldwäsche-, steuer- und aufsichtsrechtliche Pflichten — ist Stripe nach eigener Angabe eigener Verantwortlicher mit alleiniger Entscheidung über Zweck und Mittel. Insoweit gilt Stripes eigene Datenschutzerklärung, nicht unsere.
7a. E-Mails
An Sie als Kontoinhaber versenden wir ausschließlich E-Mails, die den Vertrag betreffen: eine Begrüßung nach der Registrierung, die Vertragsbestätigung nach § 312f Abs. 2 BGB, wenn die kostenpflichtige Nutzung beginnt, einen Hinweis zu jeder Abrechnung, eine Mitteilung bei fehlgeschlagener Zahlung, Mitteilungen über neue Unterauftragnehmer sowie die Kündigungsbestätigung nach § 312k Abs. 4 BGB. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag) beziehungsweise lit. c (rechtliche Verpflichtung).
An die Empfänger eines Signaturvorgangs versenden wir Einladung, Erinnerung und Abschlussmitteilung — im Auftrag und auf Weisung des Absenders (Abschnitt 4a).
Für den Versand nutzen wir Resend (Plus Five Five, Inc.), 2261 Market Street #5039, San Francisco, CA 94114, USA. Übermittelt werden die E-Mail-Adresse, der Name (falls angegeben) und der Inhalt der jeweiligen Nachricht. Mit Resend besteht ein Auftragsverarbeitungsvertrag samt EU-Standardvertragsklauseln; das Unternehmen ist zudem unter dem EU-U.S. Data Privacy Framework zertifiziert.
Wichtig und oft falsch dargestellt: Auch wenn der Versand über eine europäische Region läuft, steuert das nur, von wo die Nachricht hinausgeht. Kontodaten, Metadaten der Nachrichten, Protokolle und Aufzeichnungen der Schnittstelle speichert Resend nach eigener Angabe in den Vereinigten Staaten — unabhängig von der gewählten Versandregion. Wir nennen das ausdrücklich, weil eine „EU-Region“ hier gerne als Datenschutzargument verwendet wird und in diesem Punkt keines ist. Datenschutzerklärung des Anbieters: resend.com/legal/privacy-policy.
Diese Nachrichten sind keine Werbung und kein Newsletter; sie lassen sich deshalb nicht abbestellen, solange ein Vertragsverhältnis besteht. Stripe versendet keine eigenen E-Mails an Sie — alle Nachrichten kommen von uns.
8. Empfänger und Auftragsverarbeiter
Die folgenden Dienstleister verarbeiten in unserem Auftrag personenbezogene Daten. Die vollständige Fassung mit Firmierung, Anschrift, Datenkategorien und der Grundlage jeder Übermittlung steht im Verzeichnis der Unterauftragnehmer — es gibt bewusst nur eine Liste, damit keine zwei Fassungen auseinanderlaufen.
- Hetzner Online GmbH — Objektspeicher für alle dauerhaft abgelegten Dateien — hochgeladene Vertrags-PDF, signierte Endfassungen, Seitenvorschauen. Ort: Deutschland (Rechenzentrum Falkenstein, Sachsen).
- Neon (Databricks) — Verwaltete PostgreSQL-Datenbank: Konten, Tarife, Verbrauch, Signaturvorgänge, Empfänger, Felder und das Beweisprotokoll. Ort: Speicherung in der EU (Amazon Web Services, Region eu-central-1, Frankfurt am Main).
- Vercel (Hosting) — Auslieferung der Web-Oberfläche und Ausführung der Server-Funktionen. Bei den Werkzeugen ohne Rechen-Container wird die hochgeladene Datei hier flüchtig im Arbeitsspeicher verarbeitet.. Ort: Server-Funktionen ausschließlich Region Frankfurt am Main (fra1); Auslieferung statischer Inhalte über das weltweite Netz; Unternehmenssitz USA.
- Clerk — Registrierung, Anmeldung und Sitzungsverwaltung. Ort: USA — eine EU-Datenresidenz bietet Clerk nach eigener Angabe nicht an („the website is hosted in the USA“).
- Cloudflare (Turnstile) — Bot-Abwehr im Anmelde- und Registrierformular sowie beim kostenlosen Gebrauch ohne Konto. Wird von Clerk eingebunden; wir binden Cloudflare nicht selbst ein.. Ort: Weltweites Netz mit EU-Knoten; Konzernsitz USA.
- Stripe — Zahlungsabwicklung, Rechnungsstellung, Verwaltung der Zahlungsmittel. Ort: Irland (EU) als Vertragspartner; Kartendaten ausschließlich bei Stripe (PCI-DSS Level 1).
- Resend — Versand aller ausgehenden E-Mails: Vertragsmails an Sie sowie die Einladungen, Erinnerungen und Abschlussmitteilungen an die Empfänger eines Signaturvorgangs. Ort: USA — auch bei europäischer Versandregion werden Kontodaten, Metadaten und Protokolle nach Angabe des Anbieters in den Vereinigten Staaten gespeichert.
- Google Cloud (Cloud Run) (nur BlocCut) — Rechen-Container für die KI-gestützte Freistellung von Bildhintergründen. Die Bilddatei wird ausschließlich im Arbeitsspeicher verarbeitet und danach verworfen; keine Speicherung, kein Training.. Ort: Deutschland (Region europe-west3, Frankfurt am Main).
- Vercel Web Analytics & Speed Insights — Aggregierte Reichweiten- und Geschwindigkeitsmessung. Ort: Erhebung über EU-Knoten; Speicherort der aggregierten Auswertung vom Anbieter nicht veröffentlicht; Unternehmenssitz USA.
9. Übermittlung in Drittländer
Mehrere der oben genannten Empfänger haben ihren Sitz oder Konzernsitz in den Vereinigten Staaten: Vercel Inc., Clerk, Inc., Cloudflare, Inc., Resend (Plus Five Five, Inc.), Databricks/Neon und — als Konzernmutter der irischen Vertragsgesellschaften — Google LLC und Stripe, LLC. Für jede dieser Übermittlungen sind EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO vereinbart; einzelne Anbieter sind zusätzlich unter dem EU-U.S. Data Privacy Framework zertifiziert. Wir stützen die Übermittlungen bewusst auf die Standardvertragsklauseln und nicht allein auf die Zertifizierung — sie besteht auch dann fort, wenn ein Angemessenheitsbeschluss angegriffen wird oder eine Zertifizierung ausläuft. Welche Grundlage bei welchem Anbieter gilt, steht je Eintrag im Verzeichnis der Unterauftragnehmer.
Keine Drittlandsübermittlung findet bei der Dateiablage statt: Sie liegt bei der Hetzner Online GmbH in Falkenstein und wird nach deren Zusage ausschließlich innerhalb der EU verarbeitet. Die inhaltliche Verarbeitung Ihrer Dateien findet in Deutschland statt (Abschnitt 3).
Was wir dazu nicht behaupten: Ein vollständig gleichwertiges Schutzniveau lässt sich für Übermittlungen in die USA nicht garantieren — die Zugriffsbefugnisse US-amerikanischer Behörden bestehen unabhängig von unseren Verträgen. Wir halten die Übermittlungen deshalb auf das technisch Notwendige begrenzt und schützen die empfindlichsten Daten zusätzlich technisch: Vertragsdateien sind verschlüsselt, bevor sie einen Speicher erreichen, und liegen in Deutschland.
10. Cookies und Speicherung auf Ihrem Gerät
Wir setzen ausschließlich technisch notwendige Cookies — nämlich das Sitzungs-Cookie der Anmeldung und die Cookies, die Cloudflare Turnstile für die Bot-Prüfung im Registrierformular benötigt. Für diese ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich, weil sie für die von Ihnen ausdrücklich gewünschte Nutzung unbedingt erforderlich sind.
Wir setzen keine Cookies zu Werbe-, Marketing- oder Tracking-Zwecken. Deshalb gibt es auf dieser Website auch kein Einwilligungs-Banner: Es gäbe nichts, worin Sie einwilligen könnten. Eine Übersicht aller eingesetzten Cookies finden Sie in der Cookie-Richtlinie.
11. Ihr Widerspruchsrecht nach Art. 21 DSGVO
Soweit wir Daten auf der Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, dieser Verarbeitung jederzeit zu widersprechen. Das betrifft insbesondere die Reichweitenmessung (Abschnitt 6), die Server-Logs und die Erfassung der Verarbeitungsdauer. Ein Widerspruch genügt in einfacher E-Mail an info@bloc-apps.com — eine Begründung ist nicht erforderlich. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen.
12. Ihre weiteren Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO). Eine erteilte Einwilligung können Sie jederzeit widerrufen. Da wir Ihre Dateiinhalte nicht speichern, betreffen Auskunft und Löschung im Wesentlichen Konto-, Plan- und Verbrauchsdaten.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:
Unabhängiges Datenschutzzentrum Saarland (UDS)
Fritz-Dobisch-Straße 12
66111 Saarbrücken
Telefon: 0681 94781-0
datenschutz.saarland.de
Sie können sich auch an die Aufsichtsbehörde Ihres Wohnorts oder Arbeitsplatzes wenden.
13. Speicherdauer
- Konto- und Tarifdaten: bis zur Löschung des Kontos.
- Verbrauchsnachweise: solange sie für Abrechnung und Nachweis benötigt werden, danach im Rahmen der steuerlichen Aufbewahrungsfristen.
- Rechnungs- und Buchungsbelege: acht Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB). Handelsbücher und Jahresabschlüsse: zehn Jahre; sonstige Geschäftsbriefe: sechs Jahre. Die Frist beginnt jeweils mit dem Ende des Kalenderjahres, in dem der Beleg entstanden ist.
- Server-Logs: kurzfristig, nach Vorgabe des Hosting-Anbieters.
- Prüfwert der IP bei Nutzung ohne Konto: höchstens 30 Tage.
- Dateiinhalte bei allen Werkzeugen außer BlocSign: gar nicht — sie werden nach der Verarbeitung verworfen.
- Dokumente und Protokolle aus BlocSign: ohne feste Frist, solange der Kontoinhaber sie behält. Er kann jedes Dokument einzeln löschen. Nach dem Ende des Vertrags stehen sie noch 30 Tage zum Herunterladen bereit und werden dann zusammen mit dem Konto gelöscht. Seitenvorschauen werden nach 30 Tagen automatisch gelöscht.
Wir setzen für Verträge bewusst keine eigene Löschfrist. Welche Aufbewahrungsdauer richtig ist, hängt vom Zweck und von den gesetzlichen Pflichten des Kontoinhabers ab — eine feste Voreinstellung ohne Wahlmöglichkeit wäre eine eigene Zweckbestimmung durch uns und damit ein Schritt in Richtung eigener Verantwortlichkeit.
14. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die eingesetzten Dienste oder die Rechtslage ändern. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite.
Stand: 01.08.2026