Datenschutzerklärung

patchletter ist bewusst datensparsam gebaut: Das einzige Pflichtdatum ist eine E-Mail-Adresse. Keine Tracking-Pixel in Mails, keine Werbe-Cookies, kein Einwilligungs-Banner. Anwendung, Datenbank und Objektspeicher laufen auf einem eigenen Server in Deutschland.

1. Verantwortlicher

patchletter UG (haftungsbeschränkt) i. G., vertreten durch den Geschäftsführer Kolja Sagorski, Meisterweg 16, 45896 Gelsenkirchen hello@patchletter.com

2. Welche Daten wir verarbeiten — und wozu

a) Konto & Anmeldung (Magic Link)

Zur Anmeldung speichern wir deine E-Mail-Adresse und den Zeitpunkt der Bestätigung (Double-Opt-In-Nachweis). Es gibt kein Passwort. Der Anmelde-Link ist 30 Minuten gültig, der Bestätigungslink einer Neuanmeldung 24 Stunden. Für die angemeldete Sitzung setzen wir ein technisch notwendiges Cookie. Beim Anfordern eines Anmelde-Links kommt ein zweites, ebenfalls technisch notwendiges Cookie hinzu: Es enthält einen Zufallswert ohne Personenbezug und sorgt dafür, dass der Code aus der Anmeldemail nur in dem Browser gilt, in dem du die Anmeldung begonnen hast; es läuft nach einer Stunde ab. Beide werden erst durch eine Anmeldung gesetzt. Dazu kommt ein Cookie für die gewählte Sprache — dieses schon beim ersten Seitenaufruf und danach bei jedem Sprachwechsel. Werbe- oder Tracking-Cookies gibt es nicht. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

b) Update-Mails & Newsletter

patchletter versendet als Kernleistung produktbezogene Update-/Sicherheits-Benachrichtigungen sowie einen allgemeinen patchletter-Newsletter (Dienst- und Sicherheits-News, Produktankündigungen). Wir speichern deine abonnierten Produkte und Versand-Einstellungen sowie ein Protokoll der versendeten Mails (Betreff, ggf. referenzierte Releases, Provider-ID) für 12 Monate. Unsere Mails enthalten keine Öffnungs-Tracker. Jede Mail enthält einen 1-Klick-Abmeldelink; eine Abmeldung stoppt auch den Newsletter. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Du kannst dem Newsletter jederzeit im Dashboard oder per Abmeldelink widersprechen.

c) Zustellbarkeits-Ereignisse

Unser Mail-Versanddienst meldet uns Unzustellbarkeit (Bounce) und Beschwerden (Complaint). Diese Ereignisse speichern wir 24 Monate und stellen betroffene Adressen vom Versand frei. Rechtsgrundlage: berechtigtes Interesse an Zustellbarkeit und Missbrauchsvermeidung (Art. 6 Abs. 1 lit. f DSGVO).

d) Server-Logs

Beim Aufruf der Website fallen technisch notwendige Logs an (IP-Adresse, Zeitpunkt, aufgerufene URL, User-Agent). Sie dienen Betrieb und Angriffserkennung und werden nach 14 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

e) Bot-Schutz (ALTCHA)

Bei Registrierung und Anmeldung prüfen wir per selbstgehostetem Proof-of-Work (ALTCHA), dass die Anfrage kein einfacher Bot ist. Die Prüfung läuft nur auf unserem Server in Deutschland; es gehen keine Daten an Dritte und es werden dafür keine Cookies gesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsschutz).

f) Reichweitenmessung (Umami)

Für die Reichweitenmessung nutzen wir Umami. Es läuft auf unserem eigenen Server in Deutschland, ein Drittanbieter ist nicht beteiligt. Umami setzt keine Cookies und legt nichts auf deinem Gerät ab. Erfasst werden je Seitenaufruf: die aufgerufene Seite (ohne Abfrageparameter), die Verweisquelle, Browser, Betriebssystem, Bildschirmauflösung, Browsersprache und eine aus deiner IP-Adresse abgeleitete Ortsangabe bis Stadtebene. Die Ortsermittlung läuft lokal auf unserem Server; die IP-Adresse selbst speichern wir nicht. Aus diesen Angaben bildet Umami eine pseudonyme Sitzungskennung. Zusätzlich zählen wir Klicks auf einzelne, von uns benannte Bedienelemente (zum Beispiel den Abonnieren-Knopf) — gespeichert wird dabei nur der von uns vergebene Name des Elements, dazu in zwei Fällen eine ebenfalls von uns festgelegte Angabe (die gewählte Kategorie, die Anzahl ausgewählter Produkte). Keine Koordinaten, keine Bildschirmaufzeichnung und kein Text, den du siehst oder eingibst. Wir führen diese Daten nicht mit deinem Konto zusammen, verknüpfen sie nicht über Geräte hinweg und geben sie nicht weiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Verständnis der Nutzung unseres Angebots). Ein Einwilligungs-Banner zeigen wir dafür nicht; wir halten das für vertretbar, weil die Messung ohne Cookies, ohne Drittanbieter und ohne Profilbildung auskommt und auf die genannten Angaben beschränkt ist.

g) Tool-Vorschläge

Beim Vorschlagen eines Tools speichern wir Name/URL/Notiz sowie optional deine E-Mail-Adresse (nur um dich bei Aufnahme zu informieren).

h) Fehler-Monitoring

Zur Fehlersuche betreiben wir Bugsink, ein selbstgehostetes Fehler-Monitoring auf demselben Server. Tritt ein Fehler auf, wird technischer Kontext erfasst (URL, Browser, Fehlermeldung und ggf. die ID eines angemeldeten Kontos). Ein Dritter ist daran nicht beteiligt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

i) Kontaktaufnahme per E-Mail

E-Mails an eine @patchletter.com-Adresse nimmt unser Mailanbieter mailbox.org (Heinlein Hosting GmbH) in Berlin für uns entgegen und speichert sie dort. Wir verarbeiten den Inhalt ausschließlich zur Bearbeitung deines Anliegens. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

Zwei Adressen werden zusätzlich maschinell ausgewertet und nicht von einem Menschen gelesen. Berichte, die empfangende Mailserver über unsere eigenen Domains an dmarc@patchletter.com schicken (DMARC- und SMTP-TLS-Berichte), werden an unseren Server in Deutschland weitergeleitet und dort automatisch ausgewertet. Gespeichert werden der meldende Betreiber, der Berichtszeitraum, die veröffentlichte Richtlinie sowie je sendendem Mailserver dessen IP-Adresse, die Anzahl der Nachrichten, ihre Behandlung und das DKIM-/SPF-Ergebnis. Nicht gespeichert werden die Berichtsdatei selbst, Nachrichteninhalte, Empfängeradressen sowie Betreff und Absender der Berichtsmail. Zweck: erkennen, ob in unserem Namen gefälschte Mail versendet wird, und über eine strengere DMARC-Richtlinie entscheiden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — die Sicherheit unseres Mailversands. Eine IP-Adresse benennt hier einen sendenden Mailserver, keinen Besucher; wir behandeln sie trotzdem vorsorglich wie ein Personendatum.

Die zweite solche Adresse ist unsubscribe@patchletter.com. Sie steht in der List-Unsubscribe-Kopfzeile jeder Mail, die wir versenden (RFC 8058), damit ein Klick im Mailprogramm zur Abmeldung genügt. Dort eingehende Mail wird auf den mitgeschickten Abmeldecode geprüft und automatisch verarbeitet; ausgewertet wird sonst nichts. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit deinem Widerspruchsrecht.

j) Webhooks (optional)

Im Dashboard kannst du optional Zustellziele einrichten, damit Update-Benachrichtigungen zusätzlich an einen eigenen Endpunkt oder in einen Chat-Kanal gehen. Je Ziel speichern wir den von dir gewählten Namen, die Ziel-URL, ein Secret für die Signatur, das Format und den Zustellzustand; je Zustellung, welches Release betroffen war, ob sie geklappt hat, den HTTP-Statuscode und gegebenenfalls die Fehlermeldung. Die Nachrichten selbst enthalten ausschließlich Produktdaten — Produktname, Version, Release-Kanal, Links und Erkennungszeitpunkt. Deine E-Mail-Adresse oder andere Kontodaten werden nicht übermittelt.

Wohin die Daten gehen, entscheidest du: Ziel ist die Adresse, die du einträgst. Zeigt sie auf einen fremden Dienst — etwa einen Chat-Anbieter —, erhält dieser die Nachricht und verarbeitet sie nach seinen eigenen Bedingungen; wo er sitzt und was er mit den Daten tut, liegt außerhalb unseres Einflusses. Wir nutzen Ziele für keinen eigenen Zweck. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), denn die Zustellung ist die von dir gewünschte Funktion. Du kannst ein Ziel jederzeit im Dashboard löschen; danach geht nichts mehr dorthin.

3. Empfänger & Auftragsverarbeiter

Analytik (Umami), Fehler-Monitoring (Bugsink) und Bot-Schutz (ALTCHA) betreiben wir selbst auf demselben Server in Deutschland — daran ist kein Dritter beteiligt.

Einen weiteren Empfänger gibt es nur, wenn du ihn selbst anlegst: ein von dir eingerichtetes Webhook-Ziel (siehe 2j). Wir wählen es nicht aus, und es ist kein Auftragsverarbeiter für uns — du weist uns an, dorthin zuzustellen. Die Nachrichten enthalten ausschließlich Produktdaten, keine Kontodaten.

Eine Übermittlung in die USA findet damit nur in einem Fall statt: bei der DNS-Auflösung (Cloudflare). Grundlage sind Standardvertragsklauseln (Art. 46 DSGVO) bzw. — soweit der Anbieter zertifiziert ist — das EU-US Data Privacy Framework. E-Mails, die du uns schreibst, bleiben seit dem 21. August 2026 in Deutschland: Sie gehen bei mailbox.org ein und werden dort gelesen, eine Weiterleitung ins Ausland gibt es nicht mehr.

4. Speicherdauer & Löschung

5. Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch (Art. 15–21 DSGVO). Wende dich dazu an hello@patchletter.com. Beschwerderecht: zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.

Stand: 22. August 2026