Kostenlos anmelden
Rechtliches

Datenschutzerklärung

Stand: 01.08.2026

1. Verantwortlicher

Tobias Westrich (Westrich Webdesign)
Hochstraße 33
66287 Quierschied, Deutschland
E-Mail: info@bloc-apps.com
Telefon: +49 177 5260714

Einen Datenschutzbeauftragten müssen wir nicht benennen: Die Schwellen des § 38 BDSG (mindestens 20 Personen, die ständig mit automatisierter Verarbeitung befasst sind) sind nicht erreicht. Anfragen zum Datenschutz beantworten wir unter der oben genannten Adresse.

2. Grundsatz — und die eine Ausnahme, die Sie kennen müssen

Bloc-Apps ist by design datenschutzfreundlich. Es gibt aber zwei Arten von Werkzeugen, und sie gehen unterschiedlich mit Ihren Dateien um. Wir sagen das hier zuerst, weil ein pauschales „wir speichern nichts“ für eines der Werkzeuge nicht stimmen würde.

Die Werkzeuge, die nichts speichern (alle außer BlocSign)

Hochgeladene Dateien werden ausschließlich im Arbeitsspeicher verarbeitet, das Ergebnis wird zurückgegeben und die Daten werden unmittelbar danach verworfen. Es findet keine dauerhafte Speicherung statt. Wir protokollieren die Tatsache einer Verarbeitung (für Ihr Kontingent und die Abrechnung), aber nie deren Inhalt.

BlocSign — hier wird gespeichert, und das ist der Zweck

Ein Signaturvorgang kann nicht flüchtig sein: Ein Dokument geht an Empfänger, liegt Tage oder Wochen, wird unterschrieben und muss danach abrufbar bleiben. Deshalb speichert BlocSign

Wie lange? So lange, wie der Kontoinhaber es will. Es gibt keine von uns gesetzte Löschfrist für Verträge — welche Aufbewahrungsdauer richtig ist, hängt vom Zweck und von den handels- und steuerrechtlichen Pflichten des Kunden ab, und das darf nicht der Anbieter entscheiden (Art. 5 Abs. 1 lit. e DSGVO). Der Kontoinhaber kann jedes Dokument einzeln löschen; mit dem Konto wird alles gelöscht. Näheres in Abschnitt 13.

Wie geschützt? Jede abgelegte Datei wird vor dem Hochladen verschlüsselt (AES-256-GCM, je Datei ein eigener Schlüssel). Der Speicheranbieter sieht ausschließlich Zufallsrauschen und hat keinen Schlüssel. Werkzeug, Konto und Ablageort gehen als mitgeprüfte Zusatzdaten in die Verschlüsselung ein — eine Datei, die an einen fremden Platz gerät, lässt sich dort nicht mehr öffnen.

In beiden Fällen gilt: Es findet kein Training von KI-Modellen auf Ihren Daten statt, und wir sehen Ihre Inhalte nicht an.

3. Ort der Verarbeitung

Die inhaltliche Verarbeitung Ihrer Dateien erfolgt ausschließlich in Deutschland, auf zwei Wegen:

Bei den Werkzeugen ohne Ablage bleibt die Datei im Arbeitsspeicher und wird nach der Auslieferung des Ergebnisses verworfen. Die Auslieferung der Web-Oberfläche selbst erfolgt über das Edge-Netz von Vercel; dabei werden technisch notwendige Verbindungsdaten verarbeitet.

4. Verarbeitete Daten & Zwecke

Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Die Bereitstellung Ihrer Daten ist für die Nutzung eines Kontos erforderlich; ohne E-Mail-Adresse können wir keinen Zugang einrichten.

4a. BlocSign — Signaturvorgänge und Beweisprotokoll

Wer hier wofür verantwortlich ist. Versendet jemand über BlocSign ein Dokument, ist der Absender der Verantwortliche im Sinne der DSGVO — er entscheidet, wer das Dokument bekommt und warum. Wir sind dabei sein Auftragsverarbeiter und verarbeiten die Daten nur auf seine Weisung. Der dafür geschlossene Vertrag steht öffentlich unter Auftragsverarbeitungsvertrag.

Wenn Sie ein Dokument zur Unterschrift erhalten haben und wissen wollen, warum Ihre Daten verarbeitet werden, wenden Sie sich deshalb bitte an den Absender — er ist Ihr Ansprechpartner. Schreiben Sie trotzdem uns an, leiten wir Ihre Anfrage unverzüglich an ihn weiter und sagen Ihnen Bescheid.

Welche Daten dabei anfallen

Warum die IP-Adresse gespeichert wird — und die Rechtsgrundlage dafür. Der Wert einer einfachen elektronischen Signatur liegt nicht im Bild der Unterschrift, sondern im Protokoll: Es liefert im Streitfall die Indizien, auf die ein Gericht seine Überzeugung stützen kann. Ohne Zeitstempel und Herkunft der Zugriffe ließe sich nicht belegen, dass überhaupt jemand unterschrieben hat. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse des Absenders und des Empfängers an Beweissicherung, Integritätsnachweis und Missbrauchsabwehr; Erwägungsgrund 47 nennt die Betrugsverhinderung ausdrücklich. Auf den Seiten des Signaturvorgangs wird darauf vor der Unterschrift hingewiesen.

Wie lange das Protokoll bleibt. Eine gesetzliche Frist für das Protokoll selbst gibt es nicht. Es bleibt, solange der Vorgang beim Absender gespeichert ist, und wird mit ihm gelöscht. Der Absender legt die Dauer fest, nicht wir — Maßstab ist Art. 5 Abs. 1 lit. e DSGVO in Verbindung mit seinem Zweck; zur Orientierung: die regelmäßige Verjährung beträgt drei Jahre ab Schluss des Entstehungsjahres (§§ 195, 199 BGB), praktisch also bis zu vier Jahre.

Die Unterschrift ist kein biometrisches Datum. Gespeichert wird ausschließlich das fertige Bild. Die dynamischen Merkmale des Schreibvorgangs — Druck, Geschwindigkeit, Beschleunigung, Stiftwinkel — werden schon im Browser verworfen und nie an uns übertragen. Damit fehlt es an der Verarbeitung „mit speziellen technischen Verfahren“ zum Zweck der eindeutigen Identifizierung, und Art. 9 DSGVO ist nicht eröffnet (Art. 4 Nr. 14, Art. 9 Abs. 1 DSGVO). Das ist eine bewusste Entscheidung beim Bau, keine Auslegung im Nachhinein.

E-Mails an die Empfänger. Einladung, Erinnerung und Abschlussmitteilung versenden wir im Auftrag des Absenders über Resend (siehe Abschnitt 7a und das Verzeichnis der Unterauftragnehmer). Das Vertrags-PDF wird dabei nicht als Anhang versendet; die Mail enthält einen Zugangslink.

5. Anmeldung und Bot-Abwehr

Für Registrierung und Anmeldung nutzen wir Clerk, Inc. Dabei werden E-Mail-Adresse, Anmeldezeitpunkt und technische Metadaten verarbeitet; Clerk setzt ein Sitzungs-Cookie, das für den angemeldeten Betrieb technisch erforderlich ist.

Im Registrierformular prüft Cloudflare Turnstile, ob die Anfrage von einem Menschen kommt. Dabei werden Ihre IP-Adresse und technische Merkmale des Aufrufs an Cloudflare übermittelt. Ohne diese Prüfung würden Massenregistrierungen durch Skripte den Dienst für alle unbrauchbar machen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen und missbrauchsfreien Dienst).

Dieselbe Prüfung kann bei der kostenlosen Nutzung ohne Konto auf den öffentlichen Tool-Seiten zum Einsatz kommen — aus demselben Grund und auf derselben Rechtsgrundlage. Sie läuft in der Regel unsichtbar ab und verlangt nur dann eine Bestätigung, wenn der Aufruf auffällig ist. Anbieter ist die Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA; Grundlage der Übermittlung sind die EU-Standardvertragsklauseln.

Ein Punkt, den wir nicht verschweigen: Verarbeitet werden dabei Ihre IP-Adresse, der TLS-Fingerabdruck Ihrer Verbindung, die Browserkennung und die Kennung der aufgerufenen Seite. Cloudflare ist für den Schutz unserer Seiten unser Auftragsverarbeiter — wertet dieselben Signale nach eigener Angabe aber auch zur Verbesserung des eigenen Dienstes aus und ist insoweit eigener Verantwortlicher. Für diesen Teil gilt nicht unser Vertrag mit Cloudflare, sondern Cloudflares Turnstile-Datenschutzerklärung.

6. Reichweiten- und Geschwindigkeitsmessung

Wir nutzen Vercel Web Analytics und Vercel Speed Insights, um zu sehen, welche Seiten aufgerufen werden und wie schnell sie laden. Beides arbeitet ohne Cookies und legt keine Kennung auf Ihrem Gerät ab. Erfasst werden die aufgerufene Seite, die Herkunftsseite, eine grobe Region, der Gerätetyp und Ladezeiten. Es entsteht kein Profil und keine Verfolgung über andere Websites hinweg.

Weil dabei nichts auf Ihrem Endgerät gespeichert oder ausgelesen wird, ist keine Einwilligung nach § 25 TDDDG erforderlich. Rechtsgrundlage für die Verarbeitung ist unser berechtigtes Interesse an einer datensparsamen, aggregierten Auswertung nach Art. 6 Abs. 1 lit. f DSGVO. Sie können dieser Verarbeitung nach Art. 21 DSGVO widersprechen (siehe Abschnitt 11); eine kurze E-Mail an info@bloc-apps.com genügt.

7. Zahlungsabwicklung und Rechnungen

Zahlungen werden über Stripe Payments Europe, Ltd. (Irland) abgewickelt. Stripe verarbeitet dabei Zahlungs- und Rechnungsdaten (Name, E-Mail, Rechnungsadresse, Zahlungsmittel, Betrag) als Auftragsverarbeiter für uns und zugleich zur Erfüllung eigener gesetzlicher Pflichten (Geldwäsche-, Steuer- und Aufsichtsrecht). Kartendaten erreichen uns nie — sie liegen ausschließlich bei Stripe (PCI-DSS Level 1). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Rechnungs- und Buchungsbelege bewahren wir gemäß § 147 Abs. 3 AO und § 257 Abs. 4 HGB acht Jahre auf; insoweit besteht ein gesetzliches Aufbewahrungsgebot, das einer Löschung vorgeht (Einzelheiten in Abschnitt 13).

Für einen Teil dieser Verarbeitung — Betrugsabwehr sowie geldwäsche-, steuer- und aufsichtsrechtliche Pflichten — ist Stripe nach eigener Angabe eigener Verantwortlicher mit alleiniger Entscheidung über Zweck und Mittel. Insoweit gilt Stripes eigene Datenschutzerklärung, nicht unsere.

7a. E-Mails

An Sie als Kontoinhaber versenden wir ausschließlich E-Mails, die den Vertrag betreffen: eine Begrüßung nach der Registrierung, die Vertragsbestätigung nach § 312f Abs. 2 BGB, wenn die kostenpflichtige Nutzung beginnt, einen Hinweis zu jeder Abrechnung, eine Mitteilung bei fehlgeschlagener Zahlung, Mitteilungen über neue Unterauftragnehmer sowie die Kündigungsbestätigung nach § 312k Abs. 4 BGB. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag) beziehungsweise lit. c (rechtliche Verpflichtung).

An die Empfänger eines Signaturvorgangs versenden wir Einladung, Erinnerung und Abschlussmitteilung — im Auftrag und auf Weisung des Absenders (Abschnitt 4a).

Für den Versand nutzen wir Resend (Plus Five Five, Inc.), 2261 Market Street #5039, San Francisco, CA 94114, USA. Übermittelt werden die E-Mail-Adresse, der Name (falls angegeben) und der Inhalt der jeweiligen Nachricht. Mit Resend besteht ein Auftragsverarbeitungsvertrag samt EU-Standardvertragsklauseln; das Unternehmen ist zudem unter dem EU-U.S. Data Privacy Framework zertifiziert.

Wichtig und oft falsch dargestellt: Auch wenn der Versand über eine europäische Region läuft, steuert das nur, von wo die Nachricht hinausgeht. Kontodaten, Metadaten der Nachrichten, Protokolle und Aufzeichnungen der Schnittstelle speichert Resend nach eigener Angabe in den Vereinigten Staaten — unabhängig von der gewählten Versandregion. Wir nennen das ausdrücklich, weil eine „EU-Region“ hier gerne als Datenschutzargument verwendet wird und in diesem Punkt keines ist. Datenschutzerklärung des Anbieters: resend.com/legal/privacy-policy.

Diese Nachrichten sind keine Werbung und kein Newsletter; sie lassen sich deshalb nicht abbestellen, solange ein Vertragsverhältnis besteht. Stripe versendet keine eigenen E-Mails an Sie — alle Nachrichten kommen von uns.

8. Empfänger und Auftragsverarbeiter

Die folgenden Dienstleister verarbeiten in unserem Auftrag personenbezogene Daten. Die vollständige Fassung mit Firmierung, Anschrift, Datenkategorien und der Grundlage jeder Übermittlung steht im Verzeichnis der Unterauftragnehmer — es gibt bewusst nur eine Liste, damit keine zwei Fassungen auseinanderlaufen.

9. Übermittlung in Drittländer

Mehrere der oben genannten Empfänger haben ihren Sitz oder Konzernsitz in den Vereinigten Staaten: Vercel Inc., Clerk, Inc., Cloudflare, Inc., Resend (Plus Five Five, Inc.), Databricks/Neon und — als Konzernmutter der irischen Vertragsgesellschaften — Google LLC und Stripe, LLC. Für jede dieser Übermittlungen sind EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO vereinbart; einzelne Anbieter sind zusätzlich unter dem EU-U.S. Data Privacy Framework zertifiziert. Wir stützen die Übermittlungen bewusst auf die Standardvertragsklauseln und nicht allein auf die Zertifizierung — sie besteht auch dann fort, wenn ein Angemessenheitsbeschluss angegriffen wird oder eine Zertifizierung ausläuft. Welche Grundlage bei welchem Anbieter gilt, steht je Eintrag im Verzeichnis der Unterauftragnehmer.

Keine Drittlandsübermittlung findet bei der Dateiablage statt: Sie liegt bei der Hetzner Online GmbH in Falkenstein und wird nach deren Zusage ausschließlich innerhalb der EU verarbeitet. Die inhaltliche Verarbeitung Ihrer Dateien findet in Deutschland statt (Abschnitt 3).

Was wir dazu nicht behaupten: Ein vollständig gleichwertiges Schutzniveau lässt sich für Übermittlungen in die USA nicht garantieren — die Zugriffsbefugnisse US-amerikanischer Behörden bestehen unabhängig von unseren Verträgen. Wir halten die Übermittlungen deshalb auf das technisch Notwendige begrenzt und schützen die empfindlichsten Daten zusätzlich technisch: Vertragsdateien sind verschlüsselt, bevor sie einen Speicher erreichen, und liegen in Deutschland.

10. Cookies und Speicherung auf Ihrem Gerät

Wir setzen ausschließlich technisch notwendige Cookies — nämlich das Sitzungs-Cookie der Anmeldung und die Cookies, die Cloudflare Turnstile für die Bot-Prüfung im Registrierformular benötigt. Für diese ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich, weil sie für die von Ihnen ausdrücklich gewünschte Nutzung unbedingt erforderlich sind.

Wir setzen keine Cookies zu Werbe-, Marketing- oder Tracking-Zwecken. Deshalb gibt es auf dieser Website auch kein Einwilligungs-Banner: Es gäbe nichts, worin Sie einwilligen könnten. Eine Übersicht aller eingesetzten Cookies finden Sie in der Cookie-Richtlinie.

11. Ihr Widerspruchsrecht nach Art. 21 DSGVO

Soweit wir Daten auf der Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, dieser Verarbeitung jederzeit zu widersprechen. Das betrifft insbesondere die Reichweitenmessung (Abschnitt 6), die Server-Logs und die Erfassung der Verarbeitungsdauer. Ein Widerspruch genügt in einfacher E-Mail an info@bloc-apps.com — eine Begründung ist nicht erforderlich. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen.

12. Ihre weiteren Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO). Eine erteilte Einwilligung können Sie jederzeit widerrufen. Da wir Ihre Dateiinhalte nicht speichern, betreffen Auskunft und Löschung im Wesentlichen Konto-, Plan- und Verbrauchsdaten.

Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:

Unabhängiges Datenschutzzentrum Saarland (UDS)
Fritz-Dobisch-Straße 12
66111 Saarbrücken
Telefon: 0681 94781-0
datenschutz.saarland.de

Sie können sich auch an die Aufsichtsbehörde Ihres Wohnorts oder Arbeitsplatzes wenden.

13. Speicherdauer

Wir setzen für Verträge bewusst keine eigene Löschfrist. Welche Aufbewahrungsdauer richtig ist, hängt vom Zweck und von den gesetzlichen Pflichten des Kontoinhabers ab — eine feste Voreinstellung ohne Wahlmöglichkeit wäre eine eigene Zweckbestimmung durch uns und damit ein Schritt in Richtung eigener Verantwortlichkeit.

14. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die eingesetzten Dienste oder die Rechtslage ändern. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite.

Stand: 01.08.2026

Zurück zur Startseite
Datenschutzerklärung · BlocSign