Datenschutzerklärung
Web Highlights is operated from Germany, so our Privacy Policy is in German. A non-binding English translation is available at Privacy Policy (English).
1. Überblick
Web Highlights („wir") respektiert deine Privatsphäre. Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir bei der Nutzung unserer Website (web-highlights.com), unserer Web-App (app.web-highlights.com), unserer Web-Highlights-Browser-Erweiterung sowie unserer Web-Highlights-App für Android (zusammen der „Dienst") verarbeiten, wofür wir sie verwenden, mit wem wir sie teilen und welche Rechte dir nach der EU-Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) und anderen anwendbaren Gesetzen zustehen. Wir verkaufen keine personenbezogenen Daten.
2. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Web Highlights GmbH
Glockenstraße 35
40476 Düsseldorf, Deutschland
Vertreten durch den Geschäftsführer Marius Bongarts
E-Mail: marius@web-highlights.com
Web: web-highlights.com
3. Minderjährige
Web Highlights kann von Leserinnen und Lernenden jeden Alters genutzt werden, auch von Schülerinnen und Schülern. Nach Art. 8 DSGVO bedarf die Verarbeitung personenbezogener Daten von Kindern unter 16 Jahren der Einwilligung eines Elternteils oder einer/eines Erziehungsberechtigten. Bist du unter 16, lass dich bitte von einem Elternteil bzw. einer/einem Erziehungsberechtigten registrieren oder die Registrierung bestätigen. Personenbezogene Daten von Kindern unter 13 verarbeiten wir in keinem Fall wissentlich. Solltest du Kenntnis davon haben, dass ein Minderjähriger ohne die erforderliche elterliche Einwilligung einen Account erstellt hat, wende dich bitte an marius@web-highlights.com — wir löschen den Account.
4. Kategorien personenbezogener Daten und Verarbeitungszwecke
- Account-Daten: E-Mail-Adresse, Anzeigename, eine Nutzer-ID, die von dir genutzte Anmeldemethode und – wenn du dich mit Google anmeldest – die URL deines Google-Profilbilds. Registrierst du dich mit E-Mail und Passwort, speichern wir dein Passwort ausschließlich als gesalzenen Hash (bcrypt) in unserer Nutzerdatenbank (MongoDB Atlas, siehe Abschnitt 6), niemals im Klartext; meldest du dich mit Google an, übernimmt Firebase Authentication die Anmeldung, und wir erhalten kein Passwort. Außerdem speichern wir einige wenige Metadaten deines Kontos, um den Dienst bereitzustellen und zu lokalisieren: deinen Browser- und App-Typ, die Geräteplattform, die Zeitzone sowie die Sprache, in der wir dich ansprechen sollen (abgeleitet aus den Spracheinstellungen deines Browsers).
- Inhaltsdaten: Highlights, Notizen, Tags, Bookmarks, KI-Chat-Verlauf, die du erstellst.
- Subscription-/Abrechnungsdaten: Name, Rechnungsadresse, ggf. USt-ID, Zahlungsmittel (verarbeitet durch Paddle als Merchant of Record).
- Nutzungsdaten: aggregierte, anonymisierte Seitenaufrufe über Plausible Analytics; In-App-Feature-Nutzungs-Events (keine Drittempfänger über die unten genannten hinaus).
- Server-Log-Daten: IP-Adresse, User-Agent, Request-URL, Zeitstempel — zur Sicherheit und Missbrauchsvermeidung.
- Feature-Board-Stimmen: Wenn du auf unserem öffentlichen Feature-Request-Board abstimmst, speichern wir einen gesalzenen Hash deiner IP-Adresse, damit jede Stimme nur einmal zählt — die IP-Adresse selbst wird nie gespeichert.
- Empfehlungs-Kennzahlen: Wenn du zu einer Gruppe gehörst, der Empfehlungen angezeigt werden, zählen wir, wie oft eine Empfehlung gesehen und angeklickt wurde. Gespeichert werden ausschließlich Tagessummen, gruppiert nach Land, Sprache, Browser und ob es sich um ein Mobilgerät handelt. Das Land wird im Moment der Anfrage aus deiner IP-Adresse abgeleitet, die Adresse danach verworfen — es werden weder IP-Adresse noch Browser-Fingerprint noch Geräte-ID gespeichert, und die Zahlen lassen sich dir nicht zuordnen.
- Affiliate-Daten (Free-User, nur Chrome-/Edge-Erweiterung): die Domains der von dir geöffneten Shops, die auf der Händlerliste von GiveFreely stehen, sowie Gutschein- und Checkout-Interaktionen – siehe Abschnitt 11.
- Kommunikationsdaten: deine an uns gerichteten E-Mails und unsere Antworten.
5. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen nach Art. 6 Abs. 1 DSGVO: (a) deine Einwilligung – für optionale Funktionen wie Werbung auf Tutorial-Seiten und den Export nach Notion und Capacities; (b) Vertragserfüllung – zur Erbringung des Dienstes (Authentifizierung, Speicherung, Bezahlung, E-Mail-Versand); (f) berechtigte Interessen – Sicherheit, Betrugsprävention, Server-Logs, Retention-Analytics, der Empfehlungs-Feed für Free-User samt der dafür geführten aggregierten Aufruf- und Klickzahlen, die Affiliate-Partnerschaft mit GiveFreely, die den kostenlosen Plan mitfinanziert (Abschnitt 11), sowie Betrieb und Verbesserung des Dienstes. Soweit wir uns auf berechtigte Interessen stützen, hast du nach Art. 21 DSGVO ein Widerspruchsrecht.
6. Empfänger / Auftragsverarbeiter
Zur Erbringung des Dienstes setzen wir die folgenden Auftragsverarbeiter und Empfänger ein. Soweit Empfänger außerhalb der EU/des EWR ansässig sind, erfolgen Übermittlungen auf Basis von Standardvertragsklauseln (SCC) und/oder dem EU-US Data Privacy Framework (DPF) – mit der einen in der Tabelle markierten und in Abschnitt 7 erläuterten Ausnahme:
| Anbieter | Zweck | Daten | Standort | Rechtsgrundlage |
|---|---|---|---|---|
| Hetzner Online GmbH | Server-Hosting | Sämtliche Server-Daten, IP, Server-Logs | Deutschland (EU) | Art. 6(1)(b), (f) GDPR |
| MongoDB Atlas (MongoDB, Inc.) | Primär-Datenbank (Accounts, Highlights, Inhalte) | Account- und Inhaltsdaten | USA (Standardvertragsklauseln + EU-US Data Privacy Framework) | Art. 6(1)(b) GDPR |
| Google Firebase Authentication (Google Ireland Ltd.) | Authentifizierung, JWT-Ausstellung | E-Mail, UID, Login-Metadaten | USA (EU-US Data Privacy Framework) | Art. 6(1)(b) GDPR + Art. 49 / DPF |
| Paddle.com Market Ltd. (Merchant of Record) | Zahlungsabwicklung, Rechnungsstellung, Steuern | Name, Rechnungsadresse, Zahlungsdaten, USt-Daten | UK / EU | Art. 6(1)(b) GDPR |
| Profitwell, Inc. (a Paddle company) | Subscription-Retention-Analytics | E-Mail-Adresse, Subscription-Status | USA (Data Privacy Framework) | Art. 6(1)(f) GDPR (legitimate interest) |
| Give Freely, LLC | Gutschein- und Affiliate-Angebote in Partner-Shops (Free-User; nur Chrome- und Edge-Erweiterung) | Domains der von dir geöffneten Shops, die auf der Händlerliste von GiveFreely stehen, Gutschein- und Checkout-Interaktionen, IP-Adresse (technisch für die Anfrage erforderlich) | USA (kein Angemessenheitsbeschluss, keine DPF-Zertifizierung – siehe Abschnitt 7) | Art. 6(1)(f) GDPR (legitimate interest) |
| Amazon Web Services (AWS SES, EMEA SARL) | Transaktions-E-Mail-Versand | E-Mail-Adresse, Nachrichteninhalt | eu-central-1 (Frankfurt, Deutschland) | Art. 6(1)(b), (f) GDPR |
| Cloudflare R2 (Cloudflare, Inc.) | Object-Storage für Nutzerinhalte (Highlights, Anhänge, AI-Chats) und hochgeladene PDFs, einschließlich vorübergehender PDFs, die von Besuchern ohne Konto über das kostenlose PDF-Highlighter-Tool hochgeladen werden und automatisch nach 1 Stunde gelöscht werden, sofern der Besucher kein Konto erstellt | Nutzerinhalte; vorübergehende Besucher-Uploads | EU-Jurisdiktion (bevorzugt) | Art. 6(1)(b), (f) GDPR |
| Redis Cloud (Redis Ltd.) | Cache, Session-State | Cache-Keys, Tokens | USA (us-east-1, AWS) — Standardvertragsklauseln | Art. 6(1)(b), (f) GDPR |
| Plausible Analytics (Plausible Insights OÜ) | Cookielose, datenschutzfreundliche Website-Analyse | Aggregierte, anonymisierte Seitenaufrufe (keine Cookies, keine personenbezogenen Identifier) | EU (Estland / Self-Hosted) | Art. 6(1)(f) GDPR (no consent required) |
| Google AdSense (Google Ireland Ltd.) — only on /tutorials/* | Werbung auf Tutorial-Seiten | IP-Adresse, Cookies, Geräte-IDs, Werbe-Interaktionen | USA (Data Privacy Framework) | Art. 6(1)(a) GDPR (consent via Google CMP) |
| Sanity.io (Sanity AS) | Bild-CDN für Produkt-Screenshots und Open-Graph-Bilder auf der Marketing-Website (cdn.sanity.io) | IP-Adresse und User-Agent der Besucher beim Laden dieser Bilder | USA / EU | Art. 6(1)(f) GDPR |
| Notion Labs, Inc. | Optionaler Export von Nutzerinhalten nach Notion | Von dir selbst exportierte Nutzerinhalte | USA (Data Privacy Framework) | Art. 6(1)(a) GDPR (opt-in via OAuth) |
| Capacities Labs GmbH | Optionaler Export von Nutzerinhalten nach Capacities | Von dir selbst exportierte Nutzerinhalte | Deutschland (EU) | Art. 6(1)(a) GDPR (opt-in via OAuth) |
| YouTube (Google Ireland Ltd.) | Funktion „Video-Transkript" | Video-URLs / -IDs | USA (Data Privacy Framework) | Art. 6(1)(b) GDPR |
| YouTube video embeds (Google Ireland Ltd.) | Eingebettete Anleitungsvideos auf der Willkommensseite der Erweiterung, in der Onboarding-Checkliste und im Dashboard, im erweiterten Datenschutzmodus von YouTube (youtube-nocookie.com). Der Feature-Guide-Player lädt YouTube erst, wenn du auf Abspielen klickst; einige Schritt-Videos auf der Willkommensseite starten stumm, sobald du zu ihnen scrollst. | IP-Adresse, Geräte- und Browserinformationen, Interaktionen mit dem Video; YouTube kann Cookies oder ähnliche Kennungen auf deinem Gerät speichern, insbesondere sobald ein Video abgespielt wird | USA (Data Privacy Framework) | Art. 6(1)(f) GDPR |
| Google Play (Google Ireland Ltd.) | Distribution der Mobile-App | Installations- und Absturz-Metadaten (keine Inhaltsdaten) | Irland (EU) / USA (EU-US Data Privacy Framework) | Art. 6(1)(b) GDPR |
| Chrome Web Store / Mozilla Add-ons / Microsoft Edge Add-ons | Extension-Distribution | Nur Distributions-Metadaten (keine App-Daten) | USA / EU | Art. 6(1)(b) GDPR |
7. Internationale Datenübermittlungen
Web Highlights wird international genutzt, mit der Mehrheit der Nutzer in den USA. Aus Gründen von Latenz, Verfügbarkeit und Servicequalität für diese Nutzerbasis liegen Teile unserer Infrastruktur (insbesondere MongoDB und Redis Cloud) in US-Regionen. Entsprechend verarbeiten einige unserer Auftragsverarbeiter personenbezogene Daten in Drittländern außerhalb der EU/des EWR, insbesondere in den USA. Für diese Übermittlungen stützen wir uns auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) sowie, soweit der Empfänger zertifiziert ist, auf das EU-US Data Privacy Framework (Art. 45 DSGVO). Du kannst auf Anfrage eine Kopie der Garantien erhalten. Ein Empfänger ist von keiner dieser Garantien erfasst: Give Freely, LLC (USA) ist nicht unter dem DPF zertifiziert und hat mit uns keine Standardvertragsklauseln geschlossen. Daten gelangen nur dann dorthin, wenn du die Chrome- oder Edge-Erweiterung als Free-User nutzt und einen Shop von ihrer Händlerliste öffnest (siehe Abschnitt 11) – nie mit einem Premium-Account, in der Firefox- oder Reader-Erweiterung oder in der Web-App. Wir arbeiten daran, vertragliche Garantien für diese Übermittlung zu vereinbaren.
8. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die oben genannten Zwecke erforderlich ist. Account- und Inhaltsdaten – einschließlich der von dir hochgeladenen Dateien und, bei Anmeldung mit Google, deiner Nutzerdaten bei Firebase Authentication – speichern wir, solange dein Account besteht, und löschen sie zeitnah nach der Löschung deines Accounts; Kopien in routinemäßigen Backups werden im üblichen Backup-Zyklus überschrieben. Rechnungsdaten bewahren wir für die gesetzlich vorgeschriebenen Zeiträume (derzeit bis zu 10 Jahre nach § 147 AO) auf. Server-Logs speichern wir nur so lange, wie es für Sicherheit und Missbrauchsabwehr erforderlich ist. Analyse-Daten werden aggregiert verarbeitet und lassen keine Identifikation von Einzelpersonen zu.
9. Deine Rechte
Nach der DSGVO stehen dir folgende Rechte zu: (a) Auskunft (Art. 15), (b) Berichtigung (Art. 16), (c) Löschung/„Recht auf Vergessenwerden" (Art. 17), (d) Einschränkung der Verarbeitung (Art. 18), (e) Datenübertragbarkeit (Art. 20), (f) Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) sowie (g) Widerruf erteilter Einwilligungen jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3). Zur Ausübung wende dich bitte per E-Mail an marius@web-highlights.com. Daneben kannst du dich bei einer Aufsichtsbehörde beschweren — zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestr. 2–4, 40213 Düsseldorf, https://www.ldi.nrw.de.
10. Cookies und Local Storage
Cookies und Browser-Speicher setzen wir nur ein, soweit technisch erforderlich oder mit deiner Einwilligung. Im Einzelnen: (i) `jwt_webmarker` (LocalStorage, app.web-highlights.com) — dein Authentifizierungs-Token, technisch zwingend erforderlich; (ii) Plausible Analytics — cookielos, keine Einwilligung erforderlich; (iii) Google AdSense — nur auf /tutorials/*-Seiten, eingebunden hinter Googles eigener Consent-Management-Plattform (CMP); (iv) Profitwell — auf der Web-App eingebunden, ausschließlich Subscription-bezogene Signale, gestützt auf unser berechtigtes Interesse an Retention-Analytics; (v) der Empfehlungs-Feed wird von Web Highlights selbst ausgeliefert: dein Browser kommuniziert nur mit unserem eigenen Backend, es ist kein Dritter beteiligt und es werden dafür keine Cookies gesetzt; (vi) eingebettete YouTube-Videos (Willkommensseite, Onboarding-Checkliste, Dashboard) nutzen den erweiterten Datenschutzmodus von YouTube — YouTube kann Cookies oder ähnliche Kennungen speichern, sobald ein Video abgespielt wird (siehe den Eintrag „YouTube video embeds“ oben); dass du ein Feature-Guide-Video angesehen hast, wird nur lokal auf deinem Gerät gespeichert. Deine AdSense-Einwilligung kannst du jederzeit über Googles „Privacy & Terms"-Steuerung widerrufen.
11. Browser-Erweiterung
Die Web-Highlights-Browser-Erweiterung benötigt die Host-Berechtigung `<all_urls>`, damit du Highlights und Notizen auf jeder von dir gewählten Seite anlegen und einsehen kannst. Das Content-Script der Erweiterung läuft lokal in deinem Browser, um bereits gespeicherte Highlights auf den von dir besuchten Seiten anzuzeigen; an unsere Server werden Daten ausschließlich dann übermittelt, wenn du aktiv eine Seite markierst, mit Notizen versiehst, bookmarkst oder synchronisierst. Wir erfassen keinen Browser-Verlauf und binden keine Drittanbieter-Tracking-Pixel ein; die einzige Drittanbieter-Komponente ist das im nächsten Absatz beschriebene GiveFreely-SDK. Der Vertrieb erfolgt über den Chrome Web Store, Microsoft Edge Add-ons und Mozilla Add-ons; diese Stores verarbeiten Metadaten nach ihren eigenen Datenschutzbestimmungen.
Für Free-User enthalten die Chrome- und Edge-Erweiterung das GiveFreely-SDK (Give Freely, LLC). Öffnest du einen Shop, der auf der Händlerliste von GiveFreely steht, kann es dir verfügbare Gutscheine anzeigen und deinen Einkauf mit einer Spende an eine gemeinnützige Organisation verbinden; der Shop zahlt dafür eine Affiliate-Provision, die zum Teil den kostenlosen Plan finanziert. Dazu gleicht das SDK die Domain, auf der du dich befindest, mit einer von GiveFreely geladenen Händlerliste ab und meldet Gutschein- und Checkout-Ereignisse an Give Freely, LLC. Mit einem Premium-Account wird das SDK nicht geladen; in der Firefox- und der Reader-Erweiterung sowie in der Web-App ist es nicht enthalten. Für die Daten, die GiveFreely erhält, gilt deren eigene Datenschutzerklärung: https://givefreely.com/privacy-policy.
12. Mobile App (Android)
Die Web-Highlights-App für Android enthält einen eigenen Browser zum Erfassen von Seiten („Capture-Browser"). Er basiert auf der Android-WebView und führt einen eigenen Cookie-Speicher, in dem — getrennt von deinem System-Browser — die Cookies (einschließlich Drittanbieter-Cookies) und der Cache der darin geöffneten Seiten abgelegt werden. Diese Daten bleiben auf deinem Gerät. Über den Menüpunkt „Browserdaten löschen" im Capture-Browser kannst du sie jederzeit zurücksetzen.
Der Artikeltext wird auf deinem Gerät ausgelesen: Das HTML der Seite wird in der App selbst verarbeitet, nicht auf unseren Servern. Aus dem Surfen im Capture-Browser wird nichts an uns übermittelt, und wir erheben keinen Browser-Verlauf. An unsere Server gelangen Daten erst, wenn du eine Seite aktiv speicherst, markierst oder mit Notizen versiehst — dann handelt es sich um dieselben Inhaltsdaten, die Abschnitt 4 beschreibt.
Teilst du über das Android-Teilen-Menü eine URL, einen Text oder eine Datei mit der App, verarbeiten wir diesen Inhalt, um daraus das von dir gewünschte Bookmark bzw. Highlight zu erstellen. Ein geteiltes PDF wird dazu zunächst in einen app-eigenen, für andere Apps nicht lesbaren Zwischenspeicher auf deinem Gerät kopiert, damit der Capture-Browser es öffnen kann; dein Gerät verlässt es nur als der Upload, den du selbst auslöst.
Der Vertrieb erfolgt über Google Play (Google Ireland Ltd.); Google verarbeitet Installations- und Absturz-Metadaten nach seinen eigenen Datenschutzbestimmungen.
13. KI-Funktionen (Verarbeitung im Browser)
Die optionalen KI-Funktionen von Web Highlights — etwa Zusammenfassungen und KI-Chat mit deinen Highlights — laufen direkt in deinem Browser über die in Chrome integrierten Summarizer- und Prompt-APIs. Deine Prompts und die Highlight-Auszüge, die du diesen Funktionen übergibst, werden lokal von Chrome verarbeitet und nicht an externe KI-Anbieter übertragen. Der Chat-Verlauf selbst (deine Nachrichten und die Antworten des Modells) wird auf unseren Servern (MongoDB und Cloudflare R2) gespeichert, damit du Konversationen geräteübergreifend wiederfinden und synchronisieren kannst — auf derselben Rechtsgrundlage wie deine sonstigen Inhalte (Art. 6 Abs. 1 lit. b DSGVO). Die KI-Funktionen sind opt-in und werden nur aktiv, wenn du sie explizit nutzt.
14. Sicherheit
Zum Schutz personenbezogener Daten setzen wir angemessene technische und organisatorische Maßnahmen ein, insbesondere TLS-Verschlüsselung bei der Übertragung, Verschlüsselung im Ruhezustand soweit vom Anbieter unterstützt, Speicherung von Passwörtern als gesalzene Hashes (bcrypt) bei Registrierung mit E-Mail und Passwort, rollenbasierte Zugriffsbeschränkung sowie regelmäßige Updates eingesetzter Komponenten. Kein System ist vollständig sicher; bitte verwende ein einzigartiges Passwort und melde uns mutmaßlich unbefugte Zugriffe umgehend.
15. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit anpassen, z. B. bei neuen Auftragsverarbeitern, regulatorischen Änderungen oder neuen Produktfunktionen. Die jeweils aktuelle Fassung ist unter https://web-highlights.com/legal/privacy-policy abrufbar. Bitte sieh sie gelegentlich erneut ein; das Datum am Anfang gibt den Stand der letzten Änderung an.
16. Kontakt
Für Fragen zu dieser Datenschutzerklärung oder zu deinen Daten:
Web Highlights GmbH
Glockenstraße 35
40476 Düsseldorf, Deutschland
Vertreten durch den Geschäftsführer Marius Bongarts
E-Mail: marius@web-highlights.com
Web: web-highlights.com