Albumkiste Albumkiste Login

Datenschutz

Datenschutzerklärung

Stand: 31. August 2026

Diese Erklärung informiert nach Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten beim Besuch der Website, als Eigentümerin oder Eigentümer eines Albums, als Gast sowie bei Vertrag, Zahlung und Support.

1. Verantwortlicher und Datenschutzrollen

Verantwortlich für Websitebetrieb, Eigentümerkonten, Vertragsabwicklung, Rechnungswesen, Support und die Sicherheit von Albumkiste ist:

lackIT
Michael Lackenberger
IT-Dienstleistungen
Zinzendorfstraße 15
A-3140 Pottenbrunn, Österreich
office@lack-it.at

Über Zweck, Einladungskreis und Inhalt eines Albums entscheidet dessen Eigentümerin oder Eigentümer. Soweit diese Person oder Organisation datenschutzrechtlich Verantwortliche ist, verarbeitet Albumkiste Album- und Mediendaten technisch in ihrem Auftrag. Für rein persönliche oder familiäre Tätigkeiten kann die Haushaltsausnahme der DSGVO gelten. Betroffene Personen können sich in jedem Fall an die Albumverantwortlichen oder an uns wenden; wir ordnen die Anfrage der zuständigen Stelle zu und unterstützen bei ihrer Bearbeitung.

2. Zwecke und Rechtsgrundlagen

  • Vertrag und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO): Kontoanlage, E-Mail-Verifizierung, Bereitstellung von Alben, Uploads, Exporten, Tarifen, Checkout, Vertragsnachrichten und Support.
  • Rechtliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO): insbesondere Steuer-, Rechnungs-, Aufbewahrungs- und Nachweispflichten.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): sicherer und stabiler Betrieb, Missbrauchsabwehr, Fehlerdiagnose, Schutz von Ansprüchen und datensparsame Betriebsüberwachung.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): nur, wenn sie für einen konkreten Vorgang ausdrücklich eingeholt wird; sie kann mit Wirkung für die Zukunft widerrufen werden.

Die Rechtsgrundlage für Inhalte, die Albumverantwortliche oder Gäste in ein Album einbringen, bestimmt die jeweils verantwortliche Person oder Organisation. Das gilt besonders für Bild- und Tonaufnahmen, auf denen Personen erkennbar sind, und für mögliche besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO.

3. Verarbeitete Daten und Datenquellen

Website und Sicherheit

IP-Adresse, Zeitpunkt, aufgerufener Pfad, HTTP-Methode und Status, übertragene Datenmenge, Referrer, Browser-/Geräteangaben, Sitzungskennung sowie gehashte Rate-Limit-Schlüssel.

Eigentümerkonto

Name, E-Mail-Adresse, Passwort-Hash, Verifizierungsstatus, Tarif, Administrationsrechte, Sitzungsdaten und sicherheitsrelevante Ereignisse.

Alben und Uploads

Albumname, Beschreibung, öffentliche Zufallskennung, Ablauf- und Löschfristen, Passwortschutz, Fotos, Videos, eingebettete Dateimetadaten, Dateityp, Größe, Prüfsumme, Verarbeitungs- und Malware-Prüfstatus sowie optionaler Gastname.

Kommunikation

E-Mail-Adresse, Betreff, Nachricht, Anhänge, Versand- und Zustellungsdaten für Verifizierung, Passwort-Reset, Export-, Vertrags-, Rechnungs- und Supportnachrichten.

Rechnung und Zahlung

Rechnungsempfänger, Rechnungs-E-Mail, Anschrift, Land und gegebenenfalls Unternehmen, UID- oder Organisationsnummer; außerdem Tarif, Betrag, Währung, Vertragsfassung, abgegebene Erklärungen, Zahlungs-, Erstattungs- und Chargebackstatus sowie Mollie-Referenzen.

Daten erhalten wir direkt von Eigentümerinnen, Eigentümern und Gästen, aus den von ihnen hochgeladenen Dateien sowie von Mollie über Status und Zuordnung von Zahlungen. Personen auf Aufnahmen oder namentlich bezeichnete Gäste haben ihre Daten möglicherweise nicht selbst bereitgestellt; Quelle ist dann die hochladende Person beziehungsweise die Albumverantwortliche oder der Albumverantwortliche.

4. Website, Serverprotokolle und Cookies

Beim Aufruf werden die technisch übermittelten Zugriffsdaten in größenbegrenzt rotierenden Server- und Containerprotokollen verarbeitet. Sie dienen Auslieferung, Fehlerdiagnose und Abwehr von Angriffen und werden nicht mit Werbeprofilen zusammengeführt. Rohe Gast-IP-Adressen werden nicht dauerhaft in Album- oder Mediendatensätzen gespeichert. Für Upload- und Entsperrlimits wird die Kombination aus IP-Adresse und Albumkennung mit einem geheimen Anwendungsschlüssel gehasht.

CookieZweckDauer
SitzungLogin, verschlüsselte Sitzung und Freigabe passwortgeschützter Alben120 Minuten ohne Aktivität
XSRF-SchutzSchutz von Formularen und schreibenden Anfragenan die Sitzung gekoppelt
„Angemeldet bleiben“optionaler dauerhafter Login eines Eigentümerkontosbis zu 400 Tage oder bis Logout/Widerruf

Albumkiste setzt keine Analyse-, Marketing- oder Social-Media-Tracker ein und erstellt kein geräteübergreifendes Nutzungsprofil. Die öffentliche Demo auf der Startseite arbeitet nur im Browser mit synthetischen Beispieldaten und sendet keine Demoauswahl an den Server. Deshalb ist kein Einwilligungsbanner für optionale Cookies erforderlich. Werden notwendige Cookies blockiert, funktionieren Login, Formularschutz oder geschützte Alben möglicherweise nicht.

5. Gäste und hochgeladene Medien

Gäste benötigen kein Konto. Sie öffnen einen von Albumverantwortlichen geteilten Zufallslink und können einen optionalen Gastnamen sowie Fotos oder Videos bereitstellen. Originaldateien können Bild, Ton, Standort-, Geräte- und weitere eingebettete Metadaten enthalten. Albumkiste nutzt diese Inhalte nur für Speicherung, Prüfung, Vorschau, Verwaltung und Export im jeweiligen Album.

Albumverantwortliche legen Einladungskreis und Speicherdauer fest und müssen Gäste sowie abgebildete Personen angemessen informieren und erforderliche Rechte oder Einwilligungen sicherstellen. Gastlinks sollen nur an vorgesehene Personen weitergegeben und bei erhöhtem Schutzbedarf mit dem in bezahlten Tarifen verfügbaren Passwortschutz abgesichert werden.

6. Kommunikation, Vertrag und Zahlung

Für Registrierung, E-Mail-Verifizierung, Passwort-Reset, Exportstatus, Rechnungsversand, Vertragsbestätigung, Kündigung, Widerruf und Support verarbeiten wir die dafür erforderlichen Kontakt- und Nachrichteninhalte. Supportanfragen werden über das von der anfragenden Person verwendete E-Mail-Programm an uns gesendet.

Für einen kostenpflichtigen Checkout übermitteln wir an Mollie B.V. Name und E-Mail-Adresse des Eigentümerkontos, Tarif, Betrag, Währung und technische Transaktionsreferenzen. Zahlungsdaten wie Karten- oder Kontodaten werden auf der Mollie-Seite erhoben und nicht von Albumkiste gespeichert. Die verschlüsselt in Albumkiste hinterlegte Rechnungsanschrift wird für unsere lokale Rechnung verwendet und derzeit nicht an Mollie übermittelt. Mollie verarbeitet Zahlungsdaten als eigenständig Verantwortliche auch zur Erfüllung finanzaufsichtsrechtlicher Pflichten.

7. Empfänger und technische Dienstleister

EmpfängerZweck und DatenOrt
netcup GmbHServerhosting für Anwendung, Datenbank, private Dateien und technische LogsEuropäische Union
Hetzner Online GmbHObject Storage für bereits clientseitig verschlüsselte Restic-Sicherungen; kein Klartext-MedienschlüsselHelsinki, Finnland
HostingerVersand von Transaktions- und System-E-Mails; Empfänger, Betreff, Inhalt und ZustellungsmetadatenEU-Vertragspartner
Better StackExterne Heartbeat- und Verfügbarkeitsüberwachung; Zeitpunkt, technischer Status, geheime Monitorkennung und technisch anfallende Verbindungsdaten, keine Album- oder KundendatensätzeEU-Datenregion
Mollie B.V.Checkout, Zahlungsmandat, wiederkehrende Einzüge, Statusabgleich und ErstattungenAmsterdam, Niederlande

Mit Auftragsverarbeitern bestehen, soweit erforderlich, Vereinbarungen nach Art. 28 DSGVO. Die Malware-Prüfung erfolgt durch eine selbst betriebene ClamAV-Instanz im privaten Servernetz; Uploads werden dafür nicht an einen externen Scan-Dienst übertragen. Eine Weitergabe kann außerdem an Gerichte, Behörden sowie Rechts- oder Steuerberatung erfolgen, wenn sie gesetzlich vorgeschrieben oder zur Geltendmachung oder Abwehr von Ansprüchen erforderlich ist. Eine Weitergabe zu Werbezwecken findet nicht statt.

8. Verarbeitung außerhalb des EWR

Der produktive Server, das Backupziel, die gewählte Monitoring-Datenregion und Mollie befinden sich in der EU. Soweit ein Dienstleister für einzelne technische Teilleistungen Unterauftragnehmer außerhalb des Europäischen Wirtschaftsraums einsetzt, darf die Übermittlung nur auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO oder geeigneter Garantien, insbesondere EU- Standardvertragsklauseln nach Art. 46 DSGVO, erfolgen. Weitere Informationen oder eine Kopie der maßgeblichen Garantien können unter office@lack-it.at angefragt werden.

9. Speicherdauer und Löschung

Wir speichern Daten nur so lange, wie sie für den jeweiligen Zweck, gesetzliche Pflichten oder die Geltendmachung und Abwehr von Ansprüchen erforderlich sind. Insbesondere gelten folgende Regeln:

  • Eigentümerkonten und Vertragsstammdaten bestehen für die Nutzungs- und Vertragsdauer und werden auf Löschanfrage entfernt, soweit keine gesetzlichen Aufbewahrungs- oder Nachweisgründe entgegenstehen.
  • Bei einer vom Eigentümer ausgelösten Albumlöschung werden Originale und ZIP-Exporte sofort entfernt; verbleibende Metadaten werden standardmäßig nach sieben Tagen bereinigt.
  • Nach dem regulären Ablauf eines Albums werden Albumdatensatz und private Dateien standardmäßig nach weiteren 30 Tagen endgültig entfernt.
  • ZIP-Exporte laufen standardmäßig nach 24 Stunden ab. Fehlgeschlagene Verarbeitungsobjekte werden standardmäßig nach sieben Tagen bereinigt.
  • Verbrauchte und abgelaufene Beta-Einladungsadressen werden standardmäßig nach 30 Tagen entfernt.
  • Abgeschlossene Mollie-Testzahlungsvorgänge werden nach 90 Tagen bereinigt. Live-Rechnungs-, Korrektur- und Zahlungsunterlagen werden aufgrund gesetzlicher Nachweispflichten sieben Jahre aufbewahrt.
  • Support- und Vertragskommunikation bleibt bis zur Erledigung und anschließend nur so lange erhalten, wie Nachweis-, Aufbewahrungs- oder Anspruchsfristen dies erfordern.
  • Server- und Containerprotokolle sind größenbegrenzt und rotieren. Für einen dokumentierten Sicherheitsvorfall erforderliche Auszüge können bis zu dessen Klärung und für notwendige Rechtsansprüche gesondert aufbewahrt werden.
  • Verschlüsselte Backups bewahren kurzfristige Stände, 14 tägliche, acht wöchentliche und zwölf monatliche Stände auf. Dadurch kann sich die physische Entfernung bis zum automatischen Ablauf der jeweiligen Sicherung verzögern. Backups werden nur zur Wiederherstellung nach einem Systemausfall verwendet.

Zur Kontolöschung genügt eine Nachricht von der im Konto hinterlegten Adresse an office@lack-it.at. Vor der unwiderruflichen Löschung prüfen wir die Berechtigung und weisen auf fortbestehende gesetzliche Unterlagen hin.

10. Technische und organisatorische Sicherheit

Albumkiste verwendet TLS-Transportverschlüsselung, gehashte Passwörter, verschlüsselte Sitzungen, rollen- und policybasierte Zugriffskontrollen, E-Mail-Verifizierung, Rate-Limiting, zufällige öffentliche Kennungen und Speicherpfade sowie Malware- und Dateitypprüfungen. Originalmedien, ZIP-Exporte, Rechnungen und Rechnungskorrekturen liegen auf privaten Disks und werden anwendungsseitig verschlüsselt. Personen- und Adressfelder des Rechnungsprofils sind in der Datenbank verschlüsselt. Backups sind zusätzlich mit Restic verschlüsselt und werden regelmäßig auf Wiederherstellbarkeit geprüft.

Kein technisches System kann absolute Sicherheit gewährleisten. Eigentümerinnen und Eigentümer sollen starke, nur hier verwendete Passwörter wählen, Gastlinks gezielt teilen, bei Bedarf den Passwortschutz verwenden und fertige Exporte zeitnah auf eigener geschützter Ablage sichern.

11. Rechte betroffener Personen

Nach Maßgabe der gesetzlichen Voraussetzungen bestehen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) sowie Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3). Eine Anfrage kann formlos an office@lack-it.at gerichtet werden. Wir antworten grundsätzlich innerhalb eines Monats und dürfen zur Vermeidung unberechtigter Datenoffenlegung einen Identitätsnachweis verlangen.

Betrifft die Anfrage ein fremdes Album, helfen Albumkennung, Name der Veranstaltung und Beschreibung der betreffenden Aufnahme bei der Zuordnung. Soweit die Albumverantwortlichen zuständig sind, leiten wir die Anfrage weiter oder unterstützen sie bei der technischen Umsetzung.

Zusätzlich besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Die für Österreich zuständige Aufsicht ist die Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, www.dsb.gv.at.

12. Datenbereitstellung und automatisierte Entscheidungen

Name, E-Mail-Adresse und Passwort sind für ein Eigentümerkonto erforderlich. Ohne diese Daten können wir das Konto nicht bereitstellen. Rechnungs- und Zahlungsdaten sind nur für kostenpflichtige Tarife erforderlich. Ein Gastname ist freiwillig; ohne ausgewählte Datei findet kein Upload statt. Pflichtfelder sind im jeweiligen Formular gekennzeichnet.

Albumkiste verwendet keine ausschließlich automatisierte Entscheidungsfindung und kein Profiling im Sinne des Art. 22 DSGVO. Automatische Dateiprüfungen, Malware-Sperren und Rate-Limits dienen der Sicherheit. Sie bewerten keine persönlichen Eigenschaften und entfalten keine rechtliche oder ähnlich erhebliche Wirkung gegenüber einer Person; bei erkennbaren Fehlentscheidungen kann der Support kontaktiert werden.

13. Änderungen dieser Erklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich Funktionen, Dienstleister, Verarbeitungsvorgänge oder rechtliche Anforderungen ändern. Die jeweils geltende Fassung und ihr Stand werden auf dieser Seite veröffentlicht. Über wesentliche Änderungen, die ein Eigentümerkonto betreffen, informieren wir zusätzlich in geeigneter Form.