Datenschutzerklärung
patchletter ist bewusst datensparsam gebaut: Das einzige Pflichtdatum ist eine E-Mail-Adresse. Keine Tracking-Pixel in Mails, keine Werbe-Cookies, kein Einwilligungs-Banner. Anwendung, Datenbank und Objektspeicher laufen auf einem eigenen Server in Deutschland.
1. Verantwortlicher
patchletter UG (haftungsbeschränkt) i. G., vertreten durch den Geschäftsführer Kolja Sagorski, Meisterweg 16, 45896 Gelsenkirchen — hello@patchletter.com
2. Welche Daten wir verarbeiten — und wozu
a) Konto & Anmeldung (Magic Link)
Zur Anmeldung speichern wir deine E-Mail-Adresse und den Zeitpunkt der Bestätigung (Double-Opt-In-Nachweis). Es gibt kein Passwort. Der Anmelde-Link ist 30 Minuten gültig, der Bestätigungslink einer Neuanmeldung 24 Stunden. Für die angemeldete Sitzung setzen wir ein technisch notwendiges Cookie. Beim Anfordern eines Anmelde-Links kommt ein zweites, ebenfalls technisch notwendiges Cookie hinzu: Es enthält einen Zufallswert ohne Personenbezug und sorgt dafür, dass der Code aus der Anmeldemail nur in dem Browser gilt, in dem du die Anmeldung begonnen hast; es läuft nach einer Stunde ab. Beide werden erst durch eine Anmeldung gesetzt. Dazu kommt ein Cookie für die gewählte Sprache — dieses schon beim ersten Seitenaufruf und danach bei jedem Sprachwechsel. Werbe- oder Tracking-Cookies gibt es nicht. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
b) Update-Mails & Newsletter
patchletter versendet als Kernleistung produktbezogene Update-/Sicherheits-Benachrichtigungen sowie einen allgemeinen patchletter-Newsletter (Dienst- und Sicherheits-News, Produktankündigungen). Wir speichern deine abonnierten Produkte und Versand-Einstellungen sowie ein Protokoll der versendeten Mails (Betreff, ggf. referenzierte Releases, Provider-ID) für 12 Monate. Unsere Mails enthalten keine Öffnungs-Tracker. Jede Mail enthält einen 1-Klick-Abmeldelink; eine Abmeldung stoppt auch den Newsletter. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Du kannst dem Newsletter jederzeit im Dashboard oder per Abmeldelink widersprechen.
c) Zustellbarkeits-Ereignisse
Unser Mail-Versanddienst meldet uns Unzustellbarkeit (Bounce) und Beschwerden (Complaint). Diese Ereignisse speichern wir 24 Monate und stellen betroffene Adressen vom Versand frei. Rechtsgrundlage: berechtigtes Interesse an Zustellbarkeit und Missbrauchsvermeidung (Art. 6 Abs. 1 lit. f DSGVO).
d) Server-Logs
Beim Aufruf der Website fallen technisch notwendige Logs an (IP-Adresse, Zeitpunkt, aufgerufene URL, User-Agent). Sie dienen Betrieb und Angriffserkennung und werden nach 14 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
e) Bot-Schutz (ALTCHA)
Bei Registrierung und Anmeldung prüfen wir per selbstgehostetem Proof-of-Work (ALTCHA), dass die Anfrage kein einfacher Bot ist. Die Prüfung läuft nur auf unserem Server in Deutschland; es gehen keine Daten an Dritte und es werden dafür keine Cookies gesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsschutz).
f) Reichweitenmessung (Umami)
Für die Reichweitenmessung nutzen wir Umami. Es läuft auf unserem eigenen Server in Deutschland, ein Drittanbieter ist nicht beteiligt. Umami setzt keine Cookies und legt nichts auf deinem Gerät ab. Erfasst werden je Seitenaufruf: die aufgerufene Seite (ohne Abfrageparameter), die Verweisquelle, Browser, Betriebssystem, Bildschirmauflösung, Browsersprache und eine aus deiner IP-Adresse abgeleitete Ortsangabe bis Stadtebene. Die Ortsermittlung läuft lokal auf unserem Server; die IP-Adresse selbst speichern wir nicht. Aus diesen Angaben bildet Umami eine pseudonyme Sitzungskennung. Zusätzlich zählen wir Klicks auf einzelne, von uns benannte Bedienelemente (zum Beispiel den Abonnieren-Knopf) — gespeichert wird dabei nur der von uns vergebene Name des Elements, dazu in zwei Fällen eine ebenfalls von uns festgelegte Angabe (die gewählte Kategorie, die Anzahl ausgewählter Produkte). Keine Koordinaten, keine Bildschirmaufzeichnung und kein Text, den du siehst oder eingibst. Wir führen diese Daten nicht mit deinem Konto zusammen, verknüpfen sie nicht über Geräte hinweg und geben sie nicht weiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Verständnis der Nutzung unseres Angebots). Ein Einwilligungs-Banner zeigen wir dafür nicht; wir halten das für vertretbar, weil die Messung ohne Cookies, ohne Drittanbieter und ohne Profilbildung auskommt und auf die genannten Angaben beschränkt ist.
g) Tool-Vorschläge
Beim Vorschlagen eines Tools speichern wir Name/URL/Notiz sowie optional deine E-Mail-Adresse (nur um dich bei Aufnahme zu informieren).
h) Fehler-Monitoring
Zur Fehlersuche betreiben wir Bugsink, ein selbstgehostetes Fehler-Monitoring auf demselben Server. Tritt ein Fehler auf, wird technischer Kontext erfasst (URL, Browser, Fehlermeldung und ggf. die ID eines angemeldeten Kontos). Ein Dritter ist daran nicht beteiligt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
i) Kontaktaufnahme per E-Mail
E-Mails an eine @patchletter.com-Adresse nimmt unser Mailanbieter mailbox.org (Heinlein Hosting GmbH) in Berlin für uns entgegen und speichert sie dort. Wir verarbeiten den Inhalt ausschließlich zur Bearbeitung deines Anliegens. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
Zwei Adressen werden zusätzlich maschinell ausgewertet und nicht von einem Menschen gelesen. Berichte, die empfangende Mailserver über unsere eigenen Domains an dmarc@patchletter.com schicken (DMARC- und SMTP-TLS-Berichte), werden an unseren Server in Deutschland weitergeleitet und dort automatisch ausgewertet. Gespeichert werden der meldende Betreiber, der Berichtszeitraum, die veröffentlichte Richtlinie sowie je sendendem Mailserver dessen IP-Adresse, die Anzahl der Nachrichten, ihre Behandlung und das DKIM-/SPF-Ergebnis. Nicht gespeichert werden die Berichtsdatei selbst, Nachrichteninhalte, Empfängeradressen sowie Betreff und Absender der Berichtsmail. Zweck: erkennen, ob in unserem Namen gefälschte Mail versendet wird, und über eine strengere DMARC-Richtlinie entscheiden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — die Sicherheit unseres Mailversands. Eine IP-Adresse benennt hier einen sendenden Mailserver, keinen Besucher; wir behandeln sie trotzdem vorsorglich wie ein Personendatum.
Die zweite solche Adresse ist unsubscribe@patchletter.com. Sie steht in der List-Unsubscribe-Kopfzeile jeder Mail, die wir versenden (RFC 8058), damit ein Klick im Mailprogramm zur Abmeldung genügt. Dort eingehende Mail wird auf den mitgeschickten Abmeldecode geprüft und automatisch verarbeitet; ausgewertet wird sonst nichts. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit deinem Widerspruchsrecht.
j) Webhooks (optional)
Im Dashboard kannst du optional Zustellziele einrichten, damit Update-Benachrichtigungen zusätzlich an einen eigenen Endpunkt oder in einen Chat-Kanal gehen. Je Ziel speichern wir den von dir gewählten Namen, die Ziel-URL, ein Secret für die Signatur, das Format und den Zustellzustand; je Zustellung, welches Release betroffen war, ob sie geklappt hat, den HTTP-Statuscode und gegebenenfalls die Fehlermeldung. Die Nachrichten selbst enthalten ausschließlich Produktdaten — Produktname, Version, Release-Kanal, Links und Erkennungszeitpunkt. Deine E-Mail-Adresse oder andere Kontodaten werden nicht übermittelt.
Wohin die Daten gehen, entscheidest du: Ziel ist die Adresse, die du einträgst. Zeigt sie auf einen fremden Dienst — etwa einen Chat-Anbieter —, erhält dieser die Nachricht und verarbeitet sie nach seinen eigenen Bedingungen; wo er sitzt und was er mit den Daten tut, liegt außerhalb unseres Einflusses. Wir nutzen Ziele für keinen eigenen Zweck. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), denn die Zustellung ist die von dir gewünschte Funktion. Du kannst ein Ziel jederzeit im Dashboard löschen; danach geht nichts mehr dorthin.
3. Empfänger & Auftragsverarbeiter
- manitu GmbH, Welvertstraße 2, 66606 St. Wendel — Server-Hosting: Anwendung, Datenbank, Objektspeicher und die maschinelle Auswertung der Berichtsmails (siehe 2i). Die Verarbeitung findet ausschließlich in Deutschland statt. Auftragsverarbeitung nach Art. 28 DSGVO.
- Heinlein Hosting GmbH (mailbox.org), Schwedter Str. 8/9b, 10119 Berlin — Postfach und Empfang der E-Mails, die du uns schreibst, und seit dem 25. August 2026 zusätzlich der Versand unserer Anmeldelinks und Bestätigungsmails. Die Verarbeitung findet in Deutschland statt. Auftragsverarbeitung nach Art. 28 DSGVO.
- LOGIN SystemHaus GmbH, Hagenauer Str. 55, 65203 Wiesbaden (Amtsgericht Wiesbaden HRB 12713) — Versand unserer Update-, Newsletter- und Sicherheitsmails über das Relay mailbridge. Anmeldelinks und Bestätigungsmails gehen seit dem 25. August 2026 den Weg darüber. Die Verarbeitung findet ausschließlich in Deutschland statt. Auftragsverarbeitung nach Art. 28 DSGVO.
- Mailjet SAS (Sinch-Gruppe), 13-13 bis rue de l'Aubrac, 75012 Paris, Frankreich — Rückfallweg für den Versand unserer E-Mails; kommt nur zum Einsatz, wenn der Weg darüber ausfällt. Die Verarbeitung findet in EU-Rechenzentren statt (Frankfurt und Saint-Ghislain). Auftragsverarbeitung nach Art. 28 DSGVO.
- IONOS SE, Elgendorfer Str. 57, 56410 Montabaur — Server für die Verfügbarkeits-Überwachung und die Aufbewahrung der Datenbank-Sicherungen. Die Verarbeitung findet in Deutschland statt. Auftragsverarbeitung nach Art. 28 DSGVO.
- Cloudflare, Inc., USA — ausschließlich autoritativer DNS-Dienst für patchletter.com. Dabei werden Domainnamen aufgelöst; Konto-Daten oder Mail-Inhalte werden nicht übermittelt.
Analytik (Umami), Fehler-Monitoring (Bugsink) und Bot-Schutz (ALTCHA) betreiben wir selbst auf demselben Server in Deutschland — daran ist kein Dritter beteiligt.
Einen weiteren Empfänger gibt es nur, wenn du ihn selbst anlegst: ein von dir eingerichtetes Webhook-Ziel (siehe 2j). Wir wählen es nicht aus, und es ist kein Auftragsverarbeiter für uns — du weist uns an, dorthin zuzustellen. Die Nachrichten enthalten ausschließlich Produktdaten, keine Kontodaten.
Eine Übermittlung in die USA findet damit nur in einem Fall statt: bei der DNS-Auflösung (Cloudflare). Grundlage sind Standardvertragsklauseln (Art. 46 DSGVO) bzw. — soweit der Anbieter zertifiziert ist — das EU-US Data Privacy Framework. E-Mails, die du uns schreibst, bleiben seit dem 21. August 2026 in Deutschland: Sie gehen bei mailbox.org ein und werden dort gelesen, eine Weiterleitung ins Ausland gibt es nicht mehr.
4. Speicherdauer & Löschung
- Konto: bis zur Löschung durch dich — im Dashboard mit einem Klick, sofortiger Hard-Delete aller Daten.
- Unbestätigte Anmeldungen werden nach 48 Stunden automatisch gelöscht.
- Inaktive Konten (24 Monate ohne Login) erhalten eine Reaktivierungsmail und werden sonst gelöscht.
- Benachrichtigungs-Protokoll: 12 Monate · Zustell-Ereignisse: 24 Monate · Server-Logs: 14 Tage.
- DMARC- und SMTP-TLS-Berichte (siehe 2i): 12 Monate · das Protokoll der eingegangenen Berichtsmails: 90 Tage.
- Webhook-Ziele und ihr Zustell-Protokoll: bis du das Ziel löschst — spätestens mit deinem Konto.
5. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch (Art. 15–21 DSGVO). Wende dich dazu an hello@patchletter.com. Beschwerderecht: zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
Stand: 22. August 2026