Datenschutzerklärung
Stand: 6. Oktober 2026
Diese Erklärung gilt für die Website getsolista.app und für die App Solista.
1. Verantwortlicher
Oliver Drewing
Carrer Vicenza 21
03738 Xabia (Alicante)
Spanien
E-Mail: hello@drewing.dev
2. Kurz gesagt
- Die Website setzt keine Cookies, speichert nichts in deinem Browser und lädt keine Inhalte von fremden Servern. Schriften und Bilder kommen vom eigenen Server.
- Es gibt kein Tracking, keine Analyse-Tools und keine Werbung.
- Personenbezogene Daten verarbeite ich auf der Website nur in Server-Logdateien und wenn du dich in die Warteliste einträgst.
- Die App speichert deine Listen auf deinem Gerät. Gemeinsame Listen sind optional und Ende-zu-Ende-verschlüsselt.
3. Hosting
Die Website und alle zugehörigen Server-Dienste (Warteliste, Sync für gemeinsame Listen) laufen auf einem eigenen virtuellen Server der netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland. Der Server steht in einem Rechenzentrum in Deutschland.
Mit netcup besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
4. Server-Logdateien
Beim Aufruf der Website speichert der Webserver (nginx) in einer Logdatei:
- IP-Adresse
- Datum und Uhrzeit
- aufgerufene Adresse (URL) und Anfragemethode
- HTTP-Statuscode und übertragene Datenmenge
- zuvor besuchte Seite (Referrer), sofern dein Browser sie übermittelt
- Browser und Betriebssystem (User-Agent)
- angefragter Hostname sowie technische Angaben wie die Antwortzeit
Nicht protokolliert werden Abrufe von Bildern, Schriften, Stylesheets und Skripten sowie von favicon.ico und robots.txt. Bei Anfragen an die Warteliste (Anmeldung, Bestätigung, Abmeldung) wird die Adresse ohne Parameter protokolliert, also ohne die Kennungen aus Bestätigungs- und Abmeldelinks. Anfragen an den Sync-Dienst für gemeinsame Listen werden gar nicht protokolliert (siehe Abschnitt 7).
Fehler des Webservers landen in einem separaten Fehlerprotokoll, das ebenfalls die IP-Adresse enthalten kann.
Die Logdateien werden täglich rotiert; nach 14 Rotationen wird die älteste gelöscht. Einträge werden also nach spätestens etwa 15 Tagen gelöscht.
Zweck ist ein sicherer und stabiler Betrieb, die Fehleranalyse und die Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f der Datenschutz-Grundverordnung (EU) 2016/679, kurz DSGVO (berechtigtes Interesse).
5. Warteliste (E-Mail-Updates)
Was gespeichert wird: Name, E-Mail-Adresse, IP-Adresse zum Zeitpunkt der Anmeldung, gewählte Sprache, Status (unbestätigt oder bestätigt), Zeitpunkte von Anmeldung, letzter Änderung und Bestätigung sowie zufällige Kennungen für den Bestätigungs- und den Abmeldelink. Die Daten liegen in einer Datenbank auf dem eigenen Server (siehe Hosting), auf die nur der Wartelisten-Dienst Zugriff hat.
Double-Opt-in: Nach dem Absenden bekommst du eine E-Mail mit einem Bestätigungslink. Erst wenn du ihn aufrufst, stehst du auf der Warteliste. Danach bekommst du eine Bestätigungs-E-Mail mit einem Abmeldelink, und ich bekomme eine Benachrichtigung mit Name, E-Mail-Adresse, IP-Adresse, Sprache und den Zeitpunkten von Anmeldung und Bestätigung.
Was du bekommst: gelegentlich Updates zu Fortschritten, Tests oder einem möglichen Start von Solista. Diese Updates verschicke ich von Hand aus meinem Postfach, immer als Blindkopie (BCC), sodass die Empfänger einander nicht sehen.
Schutz vor Missbrauch: Das Formular enthält ein unsichtbares Feld und prüft die Ausfüllzeit. Um zu viele Anfragen von derselben Adresse zu begrenzen, hält der Dienst die IP-Adresse eine Stunde lang im Arbeitsspeicher und löscht sie danach automatisch. Ein Captcha-Dienst wird für die Warteliste nicht verwendet.
Automatische E-Mails: Die Mail mit dem Bestätigungslink, die Bestätigungs-E-Mail und die Benachrichtigung an mich verschickt der Server über den Dienst Resend (Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA). Dabei werden E-Mail-Adresse, Name und Inhalt der E-Mail an Resend übermittelt, bei der Benachrichtigung an mich auch die IP-Adresse. Der Versand läuft über Server in der EU (Irland); Resend kann Daten aber auch in den USA verarbeiten. Grundlage dafür sind laut Auftragsverarbeitungsvertrag von Resend das EU-US Data Privacy Framework, an dem Resend teilnimmt, und die Standardvertragsklauseln der EU-Kommission.
Mein Postfach: Mein E-Mail-Postfach (hello@drewing.dev) liegt bei Proton AG, Schweiz. Dort gehen die Benachrichtigungen über neue Anmeldungen und deine Nachrichten an mich ein, und von dort verschicke ich die Updates. Für die Schweiz hat die EU-Kommission festgestellt, dass dort ein angemessenes Datenschutzniveau besteht (Angemessenheitsbeschluss).
Rechtsgrundlage: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. IP-Adresse und Zeitpunkte speichere ich, um die Einwilligung nachweisen zu können (Art. 7 Abs. 1 DSGVO); Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer und Widerruf:
- Bestätigte Anmeldungen bleiben gespeichert, bis du dich abmeldest.
- Unbestätigte Anmeldungen werden nach 30 Tagen automatisch gelöscht.
- Abmelden kannst du dich über den Link in der Bestätigungs-E-Mail, durch eine Antwort auf ein Update oder per E-Mail an hello@drewing.dev. Dein Eintrag wird dann vollständig aus der Datenbank gelöscht, und ich lösche die zugehörige Benachrichtigung aus meinem Postfach.
6. Cookies, Browser-Speicher und externe Inhalte
Die Website setzt keine Cookies und nutzt weder localStorage noch sessionStorage. Sie lädt keine Inhalte von fremden Servern; Schriften und Bilder liegen auf dem eigenen Server. Links zu anderen Websites (z. B. drewing.dev oder Google Play) werden erst geladen, wenn du sie anklickst.
7. Die App Solista
Lokal auf deinem Gerät: Deine Listen, Märkte und Laufwege werden auf deinem Gerät gespeichert. Die Android-App schließt ihre Daten von der automatischen Google-Sicherung aus.
Liste als Kopie teilen (Link oder QR-Code): Dafür ist kein Server nötig. Der Inhalt steht im Teil des Links hinter „#“. Diesen Teil senden Browser nie an einen Server; die Seite getsolista.app/l dekodiert nichts und sendet nichts.
Gemeinsame Listen sind optional und standardmäßig aus. Solange sie aus sind, sendet die App kein einziges Byte an den Server. Es gibt keine Konten: keine Registrierung, keine E-Mail, keine Namen, keine Telefonnummern.
Wenn du gemeinsame Listen nutzt, werden Inhalte auf dem Gerät verschlüsselt und erst dort wieder entschlüsselt (Ende-zu-Ende-Verschlüsselung). Der Relay-Server speichert nur Blöcke, die er nicht lesen kann.
Der Server speichert:
- eine Kennung der Liste, die aus dem Listenschlüssel abgeleitet ist und zufällig aussieht
- einen SHA-256-Prüfwert des Zugriffstokens; das Token selbst wird nicht gespeichert
- den Erstellungs- und den letzten Aktivitätszeitpunkt, für das automatische Löschen nach 180 Tagen Inaktivität
- verschlüsselte Blöcke, je Änderung einer, dazu Größe, Reihenfolge und Zeitpunkt
Der Server kennt nicht: Inhalte, Listen- und Artikelnamen, Mengen, Märkte, Namen, E-Mail-Adressen, Geräte, die Anzahl der Mitglieder.
IP-Adressen werden nicht geloggt: Für den Sync gibt es weder ein Zugriffs- noch ein Fehlerprotokoll des Webservers; die IP-Adresse wird nur flüchtig im Arbeitsspeicher für die Begrenzung der Anfragen genutzt. Der Relay schreibt keine Request-Logs und entfernt Request-Daten auch aus Fehler-Logs.
Sichtbare Metadaten: Der Server sieht, wie oft und wann eine Liste geändert wird und wie groß die Blöcke sind. Daraus lässt sich grob auf die Aktivität schließen, nicht auf Inhalte.
Mitglieds-Profil: Für Zuständigkeiten hat jedes Gerät ein Profil ohne Konto: eine zufällige ID, einen frei gewählten Namen, ein Kürzel und eine Farbe. Es wird nur innerhalb gemeinsamer Listen verschlüsselt übertragen. Kopien per Link oder QR-Code enthalten weder Namen noch Zuständigkeiten.
Löschung: „Für alle löschen“ entfernt die Liste vom Server. Schaltest du gemeinsame Listen nur aus, wird auf dem Server nichts gelöscht; die verschlüsselten Blöcke verfallen nach 180 Tagen ohne Zugriff.
Keine Analyse: Die App enthält keine Analyse-, Tracking- oder Absturzbericht-Dienste.
Rechtsgrundlage: Für gemeinsame Listen Art. 6 Abs. 1 lit. b DSGVO – die Verarbeitung ist nötig, um die Funktion bereitzustellen, die du selbst eingeschaltet hast.
Download: Wenn du die App über Google Play herunterlädst, verarbeitet Google dabei Daten in eigener Verantwortung; dafür gilt die Datenschutzerklärung von Google.
8. Empfänger
- netcup GmbH (Hosting, siehe Abschnitt 3)
- Resend (automatische E-Mails der Warteliste, siehe Abschnitt 5)
- Proton AG (mein E-Mail-Postfach, siehe Abschnitt 5)
Darüber hinaus gebe ich keine Daten weiter, außer ich bin gesetzlich dazu verpflichtet.
9. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).
Deine Einwilligung zur Warteliste kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO), über den Abmeldelink oder per E-Mail an hello@drewing.dev.
Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat, in dem du wohnst oder arbeitest. Für mich als Verantwortlichen mit Sitz in Spanien ist die Agencia Española de Protección de Datos (AEPD) zuständig: www.aepd.es.
10. Verschlüsselung
Die Website und alle Server-Dienste werden verschlüsselt über HTTPS (TLS) ausgeliefert; Aufrufe über HTTP werden auf HTTPS umgeleitet.
11. Änderungen
Ich passe diese Erklärung an, wenn sich die Website, die App oder die Rechtslage ändert.