Datenschutzerklärung
Web Highlights is operated from Germany, so our Privacy Policy is in German. A non-binding English translation is available at Privacy Policy (English).
1. Überblick
Web Highlights („wir") respektiert deine Privatsphäre. Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir bei der Nutzung unserer Website (web-highlights.com), unserer Web-App (app.web-highlights.com) sowie unserer Web-Highlights-Browser-Erweiterung (zusammen der „Dienst") verarbeiten, wofür wir sie verwenden, mit wem wir sie teilen und welche Rechte dir nach der EU-Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) und anderen anwendbaren Gesetzen zustehen. Wir verkaufen keine personenbezogenen Daten.
2. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Web Highlights GmbH
Glockenstraße 35
40476 Düsseldorf, Deutschland
Vertreten durch den Geschäftsführer Marius Bongarts
E-Mail: marius@web-highlights.com
Web: web-highlights.com
3. Minderjährige
Web Highlights kann von Leserinnen und Lernenden jeden Alters genutzt werden, auch von Schülerinnen und Schülern. Nach Art. 8 DSGVO bedarf die Verarbeitung personenbezogener Daten von Kindern unter 16 Jahren der Einwilligung eines Elternteils oder einer/eines Erziehungsberechtigten. Bist du unter 16, lass dich bitte von einem Elternteil bzw. einer/einem Erziehungsberechtigten registrieren oder die Registrierung bestätigen. Personenbezogene Daten von Kindern unter 13 verarbeiten wir in keinem Fall wissentlich. Solltest du Kenntnis davon haben, dass ein Minderjähriger ohne die erforderliche elterliche Einwilligung einen Account erstellt hat, wende dich bitte an marius@web-highlights.com — wir löschen den Account.
4. Kategorien personenbezogener Daten und Verarbeitungszwecke
- Account-Daten: E-Mail-Adresse, Anzeigename und eine Authentifizierungs-ID (Firebase-UID). Passwörter selbst werden von Firebase Authentication verwaltet und gehasht; wir speichern Passwörter nicht auf eigenen Servern. Außerdem speichern wir einige wenige Metadaten deines Kontos, um den Dienst bereitzustellen und zu lokalisieren: deinen Browser- und App-Typ, die Geräteplattform, die Zeitzone sowie die Sprache, in der wir dich ansprechen sollen (abgeleitet aus den Spracheinstellungen deines Browsers).
- Inhaltsdaten: Highlights, Notizen, Tags, Bookmarks, KI-Chat-Verlauf, die du erstellst.
- Subscription-/Abrechnungsdaten: Name, Rechnungsadresse, ggf. USt-ID, Zahlungsmittel (verarbeitet durch Paddle als Merchant of Record).
- Nutzungsdaten: aggregierte, anonymisierte Seitenaufrufe über Plausible Analytics; In-App-Feature-Nutzungs-Events (keine Drittempfänger über die unten genannten hinaus).
- Server-Log-Daten: IP-Adresse, User-Agent, Request-URL, Zeitstempel — zur Sicherheit und Missbrauchsvermeidung.
- Feature-Board-Stimmen: Wenn du auf unserem öffentlichen Feature-Request-Board abstimmst, speichern wir einen gesalzenen Hash deiner IP-Adresse, damit jede Stimme nur einmal zählt — die IP-Adresse selbst wird nie gespeichert.
- Empfehlungs-Kennzahlen: Wenn du zu einer Gruppe gehörst, der Empfehlungen angezeigt werden, zählen wir, wie oft eine Empfehlung gesehen und angeklickt wurde. Gespeichert werden ausschließlich Tagessummen, gruppiert nach Land, Sprache, Browser und ob es sich um ein Mobilgerät handelt. Das Land wird im Moment der Anfrage aus deiner IP-Adresse abgeleitet, die Adresse danach verworfen — es werden weder IP-Adresse noch Browser-Fingerprint noch Geräte-ID gespeichert, und die Zahlen lassen sich dir nicht zuordnen.
- Affiliate-Daten (Free-User, nur Chrome-/Edge-Erweiterung): die Domains der von dir geöffneten Shops, die auf der Händlerliste von GiveFreely stehen, sowie Gutschein- und Checkout-Interaktionen – siehe Abschnitt 11.
- Kommunikationsdaten: deine an uns gerichteten E-Mails und unsere Antworten.
5. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen nach Art. 6 Abs. 1 DSGVO: (a) deine Einwilligung — für optionale Funktionen wie Werbung auf Tutorial-Seiten und den Notion-Export; (b) Vertragserfüllung — zur Erbringung des Dienstes (Authentifizierung, Speicherung, Bezahlung, E-Mail-Versand); (f) berechtigte Interessen — Sicherheit, Betrugsprävention, Server-Logs, Retention-Analytics, der Empfehlungs-Feed für Free-User samt der dafür geführten aggregierten Aufruf- und Klickzahlen, die Affiliate-Partnerschaft mit GiveFreely, die den kostenlosen Plan mitfinanziert (Abschnitt 11), sowie Betrieb und Verbesserung des Dienstes. Soweit wir uns auf berechtigte Interessen stützen, hast du nach Art. 21 DSGVO ein Widerspruchsrecht.
6. Empfänger / Auftragsverarbeiter
Zur Erbringung des Dienstes setzen wir die folgenden Auftragsverarbeiter und Empfänger ein. Soweit Empfänger außerhalb der EU/des EWR ansässig sind, erfolgen Übermittlungen auf Basis von Standardvertragsklauseln (SCC) und/oder dem EU-US Data Privacy Framework (DPF) – mit der einen in der Tabelle markierten und in Abschnitt 7 erläuterten Ausnahme:
| Anbieter | Zweck | Daten | Standort | Rechtsgrundlage |
|---|---|---|---|---|
| Hetzner Online GmbH | Server-Hosting | Sämtliche Server-Daten, IP, Server-Logs | Deutschland (EU) | Art. 6(1)(b), (f) GDPR |
| MongoDB Atlas (MongoDB, Inc.) | Primär-Datenbank (Accounts, Highlights, Inhalte) | Account- und Inhaltsdaten | USA (Standardvertragsklauseln + EU-US Data Privacy Framework) | Art. 6(1)(b) GDPR |
| Google Firebase Authentication (Google Ireland Ltd.) | Authentifizierung, JWT-Ausstellung | E-Mail, UID, Login-Metadaten | USA (EU-US Data Privacy Framework) | Art. 6(1)(b) GDPR + Art. 49 / DPF |
| Paddle.com Market Ltd. (Merchant of Record) | Zahlungsabwicklung, Rechnungsstellung, Steuern | Name, Rechnungsadresse, Zahlungsdaten, USt-Daten | UK / EU | Art. 6(1)(b) GDPR |
| Profitwell, Inc. (a Paddle company) | Subscription-Retention-Analytics | E-Mail-Adresse, Subscription-Status | USA (Data Privacy Framework) | Art. 6(1)(f) GDPR (legitimate interest) |
| Give Freely, LLC | Gutschein- und Affiliate-Angebote in Partner-Shops (Free-User; nur Chrome- und Edge-Erweiterung) | Domains der von dir geöffneten Shops, die auf der Händlerliste von GiveFreely stehen, Gutschein- und Checkout-Interaktionen, IP-Adresse (technisch für die Anfrage erforderlich) | USA (kein Angemessenheitsbeschluss, keine DPF-Zertifizierung – siehe Abschnitt 7) | Art. 6(1)(f) GDPR (legitimate interest) |
| Amazon Web Services (AWS SES, EMEA SARL) | Transaktions-E-Mail-Versand | E-Mail-Adresse, Nachrichteninhalt | eu-central-1 (Frankfurt, Deutschland) | Art. 6(1)(b), (f) GDPR |
| Cloudflare R2 (Cloudflare, Inc.) | Object-Storage für Nutzerinhalte (Highlights, Anhänge, AI-Chats) und hochgeladene PDFs, einschließlich vorübergehender PDFs, die von Besuchern ohne Konto über das kostenlose PDF-Highlighter-Tool hochgeladen werden und automatisch nach 1 Stunde gelöscht werden, sofern der Besucher kein Konto erstellt | Nutzerinhalte; vorübergehende Besucher-Uploads | EU-Jurisdiktion (bevorzugt) | Art. 6(1)(b), (f) GDPR |
| Redis Cloud (Redis Ltd.) | Cache, Session-State | Cache-Keys, Tokens | USA (us-east-1, AWS) — Standardvertragsklauseln | Art. 6(1)(b), (f) GDPR |
| Plausible Analytics (Plausible Insights OÜ) | Cookielose, datenschutzfreundliche Website-Analyse | Aggregierte, anonymisierte Seitenaufrufe (keine Cookies, keine personenbezogenen Identifier) | EU (Estland / Self-Hosted) | Art. 6(1)(f) GDPR (no consent required) |
| Google AdSense (Google Ireland Ltd.) — only on /tutorials/* | Werbung auf Tutorial-Seiten | IP-Adresse, Cookies, Geräte-IDs, Werbe-Interaktionen | USA (Data Privacy Framework) | Art. 6(1)(a) GDPR (consent via Google CMP) |
| Sanity.io (Sanity AS) | Bild-CDN für Produkt-Screenshots und Open-Graph-Bilder auf der Marketing-Website (cdn.sanity.io) | IP-Adresse und User-Agent der Besucher beim Laden dieser Bilder | USA / EU | Art. 6(1)(f) GDPR |
| Notion Labs, Inc. | Optionaler Export von Nutzerinhalten nach Notion | Auf Anfrage exportierte Nutzerinhalte | USA (Data Privacy Framework) | Art. 6(1)(a) GDPR (opt-in via OAuth) |
| YouTube (Google Ireland Ltd.) | Funktion „Video-Transkript" | Video-URLs / -IDs | USA (Data Privacy Framework) | Art. 6(1)(b) GDPR |
| Chrome Web Store / Mozilla Add-ons / Microsoft Edge Add-ons | Extension-Distribution | Nur Distributions-Metadaten (keine App-Daten) | USA / EU | Art. 6(1)(b) GDPR |
7. Internationale Datenübermittlungen
Web Highlights wird international genutzt, mit der Mehrheit der Nutzer in den USA. Aus Gründen von Latenz, Verfügbarkeit und Servicequalität für diese Nutzerbasis liegen Teile unserer Infrastruktur (insbesondere MongoDB und Redis Cloud) in US-Regionen. Entsprechend verarbeiten einige unserer Auftragsverarbeiter personenbezogene Daten in Drittländern außerhalb der EU/des EWR, insbesondere in den USA. Für diese Übermittlungen stützen wir uns auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) sowie, soweit der Empfänger zertifiziert ist, auf das EU-US Data Privacy Framework (Art. 45 DSGVO). Du kannst auf Anfrage eine Kopie der Garantien erhalten. Ein Empfänger ist von keiner dieser Garantien erfasst: Give Freely, LLC (USA) ist nicht unter dem DPF zertifiziert und hat mit uns keine Standardvertragsklauseln geschlossen. Daten gelangen nur dann dorthin, wenn du die Chrome- oder Edge-Erweiterung als Free-User nutzt und einen Shop von ihrer Händlerliste öffnest (siehe Abschnitt 11) – nie mit einem Premium-Account, in der Firefox- oder Reader-Erweiterung oder in der Web-App. Wir arbeiten daran, vertragliche Garantien für diese Übermittlung zu vereinbaren.
8. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die oben genannten Zwecke erforderlich ist. Account- und Inhaltsdaten werden für die Dauer deines Accounts vorgehalten und nach dessen Schließung zeitnah gelöscht; Kopien in routinemäßigen Backups werden im üblichen Backup-Zyklus überschrieben. Rechnungsdaten bewahren wir für die gesetzlich vorgeschriebenen Zeiträume (derzeit bis zu 10 Jahre nach § 147 AO) auf. Server-Logs speichern wir nur so lange, wie es für Sicherheit und Missbrauchsabwehr erforderlich ist. Analyse-Daten werden aggregiert verarbeitet und lassen keine Identifikation von Einzelpersonen zu.
9. Deine Rechte
Nach der DSGVO stehen dir folgende Rechte zu: (a) Auskunft (Art. 15), (b) Berichtigung (Art. 16), (c) Löschung/„Recht auf Vergessenwerden" (Art. 17), (d) Einschränkung der Verarbeitung (Art. 18), (e) Datenübertragbarkeit (Art. 20), (f) Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) sowie (g) Widerruf erteilter Einwilligungen jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3). Zur Ausübung wende dich bitte per E-Mail an marius@web-highlights.com. Daneben kannst du dich bei einer Aufsichtsbehörde beschweren — zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestr. 2–4, 40213 Düsseldorf, https://www.ldi.nrw.de.
10. Cookies und Local Storage
Cookies und Browser-Speicher setzen wir nur ein, soweit technisch erforderlich oder mit deiner Einwilligung. Im Einzelnen: (i) `jwt_webmarker` (LocalStorage, app.web-highlights.com) — dein Authentifizierungs-Token, technisch zwingend erforderlich; (ii) Plausible Analytics — cookielos, keine Einwilligung erforderlich; (iii) Google AdSense — nur auf /tutorials/*-Seiten, eingebunden hinter Googles eigener Consent-Management-Plattform (CMP); (iv) Profitwell — auf der Web-App eingebunden, ausschließlich Subscription-bezogene Signale, gestützt auf unser berechtigtes Interesse an Retention-Analytics; (v) der Empfehlungs-Feed wird von Web Highlights selbst ausgeliefert: dein Browser kommuniziert nur mit unserem eigenen Backend, es ist kein Dritter beteiligt und es werden dafür keine Cookies gesetzt. Deine AdSense-Einwilligung kannst du jederzeit über Googles „Privacy & Terms"-Steuerung widerrufen.
11. Browser-Erweiterung
Die Web-Highlights-Browser-Erweiterung benötigt die Host-Berechtigung `<all_urls>`, damit du Highlights und Notizen auf jeder von dir gewählten Seite anlegen und einsehen kannst. Das Content-Script der Erweiterung läuft lokal in deinem Browser, um bereits gespeicherte Highlights auf den von dir besuchten Seiten anzuzeigen; an unsere Server werden Daten ausschließlich dann übermittelt, wenn du aktiv eine Seite markierst, mit Notizen versiehst, bookmarkst oder synchronisierst. Wir erfassen keinen Browser-Verlauf und binden keine Drittanbieter-Tracking-Pixel ein; die einzige Drittanbieter-Komponente ist das im nächsten Absatz beschriebene GiveFreely-SDK. Der Vertrieb erfolgt über den Chrome Web Store, Microsoft Edge Add-ons und Mozilla Add-ons; diese Stores verarbeiten Metadaten nach ihren eigenen Datenschutzbestimmungen.
Für Free-User enthalten die Chrome- und Edge-Erweiterung das GiveFreely-SDK (Give Freely, LLC). Öffnest du einen Shop, der auf der Händlerliste von GiveFreely steht, kann es dir verfügbare Gutscheine anzeigen und deinen Einkauf mit einer Spende an eine gemeinnützige Organisation verbinden; der Shop zahlt dafür eine Affiliate-Provision, die zum Teil den kostenlosen Plan finanziert. Dazu gleicht das SDK die Domain, auf der du dich befindest, mit einer von GiveFreely geladenen Händlerliste ab und meldet Gutschein- und Checkout-Ereignisse an Give Freely, LLC. Mit einem Premium-Account wird das SDK nicht geladen; in der Firefox- und der Reader-Erweiterung sowie in der Web-App ist es nicht enthalten. Für die Daten, die GiveFreely erhält, gilt deren eigene Datenschutzerklärung: https://givefreely.com/privacy-policy.
12. KI-Funktionen (Verarbeitung im Browser)
Die optionalen KI-Funktionen von Web Highlights — etwa Zusammenfassungen und KI-Chat mit deinen Highlights — laufen direkt in deinem Browser über die in Chrome integrierten Summarizer- und Prompt-APIs. Deine Prompts und die Highlight-Auszüge, die du diesen Funktionen übergibst, werden lokal von Chrome verarbeitet und nicht an externe KI-Anbieter übertragen. Der Chat-Verlauf selbst (deine Nachrichten und die Antworten des Modells) wird auf unseren Servern (MongoDB und Cloudflare R2) gespeichert, damit du Konversationen geräteübergreifend wiederfinden und synchronisieren kannst — auf derselben Rechtsgrundlage wie deine sonstigen Inhalte (Art. 6 Abs. 1 lit. b DSGVO). Die KI-Funktionen sind opt-in und werden nur aktiv, wenn du sie explizit nutzt.
13. Sicherheit
Zum Schutz personenbezogener Daten setzen wir angemessene technische und organisatorische Maßnahmen ein, insbesondere TLS-Verschlüsselung bei der Übertragung, Verschlüsselung im Ruhezustand soweit vom Anbieter unterstützt, Passwort-Hashing über Firebase Authentication, rollenbasierte Zugriffsbeschränkung sowie regelmäßige Updates eingesetzter Komponenten. Kein System ist vollständig sicher; bitte verwende ein einzigartiges Passwort und melde uns mutmaßlich unbefugte Zugriffe umgehend.
14. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit anpassen, z. B. bei neuen Auftragsverarbeitern, regulatorischen Änderungen oder neuen Produktfunktionen. Die jeweils aktuelle Fassung ist unter https://web-highlights.com/legal/privacy-policy abrufbar. Bitte sieh sie gelegentlich erneut ein; das Datum am Anfang gibt den Stand der letzten Änderung an.
15. Kontakt
Für Fragen zu dieser Datenschutzerklärung oder zu deinen Daten:
Web Highlights GmbH
Glockenstraße 35
40476 Düsseldorf, Deutschland
Vertreten durch den Geschäftsführer Marius Bongarts
E-Mail: marius@web-highlights.com
Web: web-highlights.com