Datenschutzerklärung
Was wir wissen — und was nicht
Stand vom 5. September 2026
Kurzfassung: Wir speichern, was wir brauchen, um dein Konto zu führen, deine Apps zu betreiben und abzurechnen. Wir schauen nicht in deine Apps, wir setzen keine Analyse- oder Werbedienste ein, und deine Daten liegen in der EU. Alles Weitere steht hier.
1. Verantwortlicher
Ryvelia UG (haftungsbeschränkt) Wasserturmstraße 3 04442 Zwenkau Deutschland
Vertreten durch die Geschäftsführung: Kimon Neuhoff Telefon: +49 173 1921654 E-Mail: [email protected]
Sofern nachfolgend von „wir“, „uns“ oder „Podless“ die Rede ist, ist die Ryvelia UG (haftungsbeschränkt) gemeint. Podless ist der Name des Dienstes unter podless.app.
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nicht benannt; eine Benennungspflicht besteht nach unserer laufenden Prüfung derzeit nicht. Datenschutzanfragen richtest du an [email protected].
3. Wer wofür verantwortlich ist
Für dein Konto, deine Organisation, die Abrechnung, die Sicherheit der Plattform und den technischen Betrieb deiner Apps sind wir Verantwortliche im Sinne der DSGVO.
Für die Daten, die du oder andere in deinen Apps ablegen — Fotos, Dokumente, Kontakte, Rezepte, Kundendaten —, bist du Verantwortlicher. Wir verarbeiten diese Daten ausschließlich als Auftragsverarbeiter nach Art. 28 DSGVO: Wir betreiben die Infrastruktur, wir öffnen deine Daten nicht und werten sie nicht aus. Nutzt du Podless geschäftlich, schließen wir mit dir eine Vereinbarung zur Auftragsverarbeitung; schreib uns dafür.
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrags mit dir (Konto, Apps, Abrechnung, Support).
- Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Pflichten, insbesondere handels- und steuerrechtliche Aufbewahrung.
- Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen, insbesondere Sicherheit, Missbrauchsabwehr und Fehleranalyse.
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, wo wir dich ausdrücklich fragen; widerrufbar mit Wirkung für die Zukunft.
- Art. 28 DSGVO — Auftragsverarbeitung für die Inhalte deiner Apps.
5. Aufruf dieser Website und Serverprotokolle
Beim Aufruf von podless.app übermittelt dein Browser IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, den verweisenden Link, Browser und Betriebssystem. Wir verarbeiten diese Daten, um die Seite auszuliefern und den Betrieb abzusichern (Art. 6 Abs. 1 lit. f DSGVO). Serverprotokolle löschen wir in der Regel nach 30 Tagen; länger nur, wenn ein Vorfall aufzuklären ist.
Website und Plattform laufen auf Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland und der OVH GmbH (OVHcloud), St.-Johanner-Straße 41–43, 66111 Saarbrücken, Deutschland. Beide verarbeiten in unserem Auftrag nach Art. 28 DSGVO; die genutzten Rechenzentren liegen in der EU.
6. Cookies und lokaler Speicher
Wir setzen ausschließlich technisch notwendige Cookies (§ 25 Abs. 2 TDDDG): einen Sprach-Cookie („podless_locale“, ein Jahr), der sich die zuletzt gelesene Sprachfassung merkt, sowie nach der Anmeldung die Sitzungs-Cookies unserer Anmeldung. Der Hell-/Dunkel-Modus wird im lokalen Speicher deines Browsers abgelegt und nie an uns übertragen.
Es gibt keine Analyse-, Tracking- oder Werbedienste, keine Cookies Dritter und keine Einwilligungsbanner — weil es nichts einzuwilligen gibt.
7. Konto und Anmeldung
Zur Registrierung verarbeiten wir E-Mail-Adresse, Name, ein Passwort (nur als Hash), den Zeitpunkt der Registrierung sowie Sitzungsdaten (Sitzungskennung, IP-Adresse, Browser, Zeitpunkt der letzten Aktivität). Optional richtest du Zwei-Faktor-Authentifizierung (Geheimnis und Wiederherstellungscodes) oder Passkeys (öffentlicher Schlüssel, Gerätekennung) ein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für Sitzungsschutz und Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO.
Meldest du dich über Google, GitHub, GitLab oder Discord an, erhalten wir von dem gewählten Anbieter deine E-Mail-Adresse, deinen Namen, gegebenenfalls ein Profilbild und eine Anbieterkennung. Der Anbieter erfährt, dass du dich bei Podless anmeldest. Es gelten zusätzlich die Datenschutzhinweise von Google, GitHub, GitLab und Discord.
8. Organisationen und Einladungen
Apps gehören zu einer Organisation, der mehrere Konten angehören können. Wir verarbeiten Name und Kennung der Organisation, Mitgliedschaften und Rollen sowie bei Einladungen die E-Mail-Adresse der eingeladenen Person und den einladenden Account (Art. 6 Abs. 1 lit. b DSGVO). Eine Einladung wird gelöscht, sobald sie angenommen wurde oder abgelaufen ist.
9. Betrieb deiner Apps
Für jede App speichern wir ihre Konfiguration: gewählte App, Name, Größe (CPU, Arbeitsspeicher, Speicherplatz), Adresse, eigene Domain, Zugriffsbeschränkungen (IP-Bereiche), Umgebungsvariablen, Backup-Einstellungen sowie Zustand, Start- und Stoppzeiten und Ressourcenmessungen für die Abrechnung. Umgebungsvariablen, Datenbank-Zugangsdaten und Backup-Schlüssel liegen verschlüsselt (AES-256-GCM) und werden nur entschlüsselt, um deine App zu starten.
Die Apps laufen in eigenen Containern auf Servern der Hetzner Online GmbH und der OVH GmbH (OVHcloud) in der EU. Massenspeicher (Uploads, Fotos, Dokumente) liegt auf einem Dateisystem, dessen Blöcke bei Wasabi Technologies (Wasabi Technologies LLC, Boston, USA; genutzter Speicherort: Frankfurt am Main, Deutschland) gespeichert werden — verschlüsselt in Blöcken, die ohne die Metadaten auf unserem Server nicht lesbar sind. Verträge nach Art. 28 DSGVO bestehen mit allen drei Anbietern; für Wasabi zusätzlich Standardvertragsklauseln für den Fall eines Zugriffs aus einem Drittland.
Die Protokolle deiner App (Container-Logs) kannst du im Dashboard einsehen. Wir lesen sie nicht routinemäßig; im Support tun wir es nur auf deine Bitte.
10. Eigene Domains und Zertifikate
Verbindest du eine eigene Domain, richten wir dafür über Cloudflare (Cloudflare, Inc., San Francisco, USA, vertreten durch Cloudflare Germany GmbH) einen Hostnamen und ein TLS-Zertifikat ein. Cloudflare verarbeitet dabei den Domainnamen und die für die Zertifikatsausstellung nötigen Daten. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln.
11. Backups
Backups deiner Apps werden nur erstellt, wenn du ein Ziel dafür hinterlegst — einen S3-kompatiblen Speicher deiner Wahl. Wir speichern Endpunkt, Bucket und Zugangsdaten dafür verschlüsselt und schreiben die Backups verschlüsselt, mit einem Passwort, das im Dashboard nur dir angezeigt wird. Der Anbieter des Speichers ist dein Vertragspartner; wir übertragen dorthin nur, was du angeordnet hast.
12. Guthaben und Zahlung
Die Abrechnung läuft über ein vorausbezahltes Guthaben. Guthaben, Verbrauch je App und Rechnungen verwalten wir mit Autumn (Autumn Inc., USA) als Abrechnungsdienst; Zahlungen wickelt Stripe Payments Europe, Ltd., Dublin, Irland ab. Stripe verarbeitet Zahlungsdaten (Karten- oder Kontodaten, Name, Rechnungsadresse, Betrag) eigenverantwortlich; vollständige Kartendaten erreichen uns nie. Wir erhalten Zahlungsstatus, Betrag und die letzten Stellen des Zahlungsmittels. Rechnungsdaten bewahren wir nach § 147 AO und § 257 HGB zehn Jahre auf (Art. 6 Abs. 1 lit. b und c DSGVO). Für Autumn gelten Standardvertragsklauseln.
13. E-Mails
Wir schicken dir E-Mails, die für den Dienst nötig sind: Bestätigung deiner Adresse, Passwort zurücksetzen, Einladungen, Hinweise auf anstehende Updates deiner Apps, Guthabenwarnungen und Antworten auf deine Anfragen. Werbung schicken wir nicht. Der Versand läuft über Resend (Plus Five Five, Inc., USA) auf Grundlage von Standardvertragsklauseln; Resend verarbeitet Empfängeradresse, Betreff, Inhalt und Zustellstatus und meldet uns per Webhook, ob eine Nachricht angekommen ist.
14. Kontaktformular und Support
Schreibst du uns über das Formular oder per E-Mail, verarbeiten wir Name, E-Mail-Adresse, gegebenenfalls Telefonnummer und Unternehmen sowie deine Nachricht, um sie zu beantworten (Art. 6 Abs. 1 lit. b und f DSGVO). Wir löschen Anfragen, sobald sie erledigt sind und keine Aufbewahrungspflicht besteht.
15. Fehlerberichte
Tritt auf der Website oder im Dashboard ein Fehler auf, protokollieren wir Zeitpunkt, aufgerufene Adresse, Fehlermeldung, Browser und — bei angemeldeten Nutzern — die Kontokennung, damit wir den Fehler beheben können (Art. 6 Abs. 1 lit. f DSGVO). Auf der Fehlerseite siehst du dieselben Angaben und eine Referenz; du entscheidest, ob du sie uns schickst.
16. Speicherdauer und Löschung
- Löschst du eine App, werden ihre Container und Daten gelöscht. Backups auf deinem eigenen Speicher bleiben, bis du sie dort löschst.
- Löschst du dein Konto, löschen wir Konto, Sitzungen, Organisationen ohne weitere Mitglieder und alle Apps darin. Rechnungsdaten bleiben für die gesetzliche Frist gesperrt gespeichert.
- Serverprotokolle: in der Regel 30 Tage. Fehlerberichte: bis der Fehler behoben ist, höchstens 90 Tage.
- Kontaktanfragen: bis zur Erledigung, sonst nach den gesetzlichen Fristen.
17. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung kannst du jederzeit widerrufen. Vieles davon erledigst du selbst im Dashboard: Daten exportieren, Apps und Konto löschen. Für alles andere schreib an die oben genannte Adresse.
Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist die Sächsische Datenschutz- und Transparenzbeauftragte, Devrientstraße 5, 01067 Dresden (datenschutz.sachsen.de).
18. Änderungen
Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert. Die jeweils aktuelle Fassung steht unter dieser Adresse; das Datum oben zeigt den Stand. Bei wesentlichen Änderungen informieren wir angemeldete Nutzer per E-Mail.
Fragen zu diesen Texten? Melde dich gern.
Kontakt aufnehmen