Datenschutz
Datenschutzerklärung
Stand: 31. August 2026
Diese Erklärung informiert nach Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten beim Besuch der Website, als Eigentümerin oder Eigentümer eines Albums, als Gast sowie bei Vertrag, Zahlung und Support.
1. Verantwortlicher und Datenschutzrollen
Verantwortlich für Websitebetrieb, Eigentümerkonten, Vertragsabwicklung, Rechnungswesen, Support und die Sicherheit von Albumkiste ist:
lackITMichael Lackenberger
IT-Dienstleistungen
Zinzendorfstraße 15
A-3140 Pottenbrunn, Österreich
office@lack-it.at
Über Zweck, Einladungskreis und Inhalt eines Albums entscheidet dessen Eigentümerin oder Eigentümer. Soweit diese Person oder Organisation datenschutzrechtlich Verantwortliche ist, verarbeitet Albumkiste Album- und Mediendaten technisch in ihrem Auftrag. Für rein persönliche oder familiäre Tätigkeiten kann die Haushaltsausnahme der DSGVO gelten. Betroffene Personen können sich in jedem Fall an die Albumverantwortlichen oder an uns wenden; wir ordnen die Anfrage der zuständigen Stelle zu und unterstützen bei ihrer Bearbeitung.
2. Zwecke und Rechtsgrundlagen
- Vertrag und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO): Kontoanlage, E-Mail-Verifizierung, Bereitstellung von Alben, Uploads, Exporten, Tarifen, Checkout, Vertragsnachrichten und Support.
- Rechtliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO): insbesondere Steuer-, Rechnungs-, Aufbewahrungs- und Nachweispflichten.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): sicherer und stabiler Betrieb, Missbrauchsabwehr, Fehlerdiagnose, Schutz von Ansprüchen und datensparsame Betriebsüberwachung.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): nur, wenn sie für einen konkreten Vorgang ausdrücklich eingeholt wird; sie kann mit Wirkung für die Zukunft widerrufen werden.
Die Rechtsgrundlage für Inhalte, die Albumverantwortliche oder Gäste in ein Album einbringen, bestimmt die jeweils verantwortliche Person oder Organisation. Das gilt besonders für Bild- und Tonaufnahmen, auf denen Personen erkennbar sind, und für mögliche besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO.
3. Verarbeitete Daten und Datenquellen
Website und Sicherheit
IP-Adresse, Zeitpunkt, aufgerufener Pfad, HTTP-Methode und Status, übertragene Datenmenge, Referrer, Browser-/Geräteangaben, Sitzungskennung sowie gehashte Rate-Limit-Schlüssel.
Eigentümerkonto
Name, E-Mail-Adresse, Passwort-Hash, Verifizierungsstatus, Tarif, Administrationsrechte, Sitzungsdaten und sicherheitsrelevante Ereignisse.
Alben und Uploads
Albumname, Beschreibung, öffentliche Zufallskennung, Ablauf- und Löschfristen, Passwortschutz, Fotos, Videos, eingebettete Dateimetadaten, Dateityp, Größe, Prüfsumme, Verarbeitungs- und Malware-Prüfstatus sowie optionaler Gastname.
Kommunikation
E-Mail-Adresse, Betreff, Nachricht, Anhänge, Versand- und Zustellungsdaten für Verifizierung, Passwort-Reset, Export-, Vertrags-, Rechnungs- und Supportnachrichten.
Rechnung und Zahlung
Rechnungsempfänger, Rechnungs-E-Mail, Anschrift, Land und gegebenenfalls Unternehmen, UID- oder Organisationsnummer; außerdem Tarif, Betrag, Währung, Vertragsfassung, abgegebene Erklärungen, Zahlungs-, Erstattungs- und Chargebackstatus sowie Mollie-Referenzen.
Daten erhalten wir direkt von Eigentümerinnen, Eigentümern und Gästen, aus den von ihnen hochgeladenen Dateien sowie von Mollie über Status und Zuordnung von Zahlungen. Personen auf Aufnahmen oder namentlich bezeichnete Gäste haben ihre Daten möglicherweise nicht selbst bereitgestellt; Quelle ist dann die hochladende Person beziehungsweise die Albumverantwortliche oder der Albumverantwortliche.
4. Website, Serverprotokolle und Cookies
Beim Aufruf werden die technisch übermittelten Zugriffsdaten in größenbegrenzt rotierenden Server- und Containerprotokollen verarbeitet. Sie dienen Auslieferung, Fehlerdiagnose und Abwehr von Angriffen und werden nicht mit Werbeprofilen zusammengeführt. Rohe Gast-IP-Adressen werden nicht dauerhaft in Album- oder Mediendatensätzen gespeichert. Für Upload- und Entsperrlimits wird die Kombination aus IP-Adresse und Albumkennung mit einem geheimen Anwendungsschlüssel gehasht.
| Cookie | Zweck | Dauer |
|---|---|---|
| Sitzung | Login, verschlüsselte Sitzung und Freigabe passwortgeschützter Alben | 120 Minuten ohne Aktivität |
| XSRF-Schutz | Schutz von Formularen und schreibenden Anfragen | an die Sitzung gekoppelt |
| „Angemeldet bleiben“ | optionaler dauerhafter Login eines Eigentümerkontos | bis zu 400 Tage oder bis Logout/Widerruf |
Albumkiste setzt keine Analyse-, Marketing- oder Social-Media-Tracker ein und erstellt kein geräteübergreifendes Nutzungsprofil. Die öffentliche Demo auf der Startseite arbeitet nur im Browser mit synthetischen Beispieldaten und sendet keine Demoauswahl an den Server. Deshalb ist kein Einwilligungsbanner für optionale Cookies erforderlich. Werden notwendige Cookies blockiert, funktionieren Login, Formularschutz oder geschützte Alben möglicherweise nicht.
5. Gäste und hochgeladene Medien
Gäste benötigen kein Konto. Sie öffnen einen von Albumverantwortlichen geteilten Zufallslink und können einen optionalen Gastnamen sowie Fotos oder Videos bereitstellen. Originaldateien können Bild, Ton, Standort-, Geräte- und weitere eingebettete Metadaten enthalten. Albumkiste nutzt diese Inhalte nur für Speicherung, Prüfung, Vorschau, Verwaltung und Export im jeweiligen Album.
Albumverantwortliche legen Einladungskreis und Speicherdauer fest und müssen Gäste sowie abgebildete Personen angemessen informieren und erforderliche Rechte oder Einwilligungen sicherstellen. Gastlinks sollen nur an vorgesehene Personen weitergegeben und bei erhöhtem Schutzbedarf mit dem in bezahlten Tarifen verfügbaren Passwortschutz abgesichert werden.
6. Kommunikation, Vertrag und Zahlung
Für Registrierung, E-Mail-Verifizierung, Passwort-Reset, Exportstatus, Rechnungsversand, Vertragsbestätigung, Kündigung, Widerruf und Support verarbeiten wir die dafür erforderlichen Kontakt- und Nachrichteninhalte. Supportanfragen werden über das von der anfragenden Person verwendete E-Mail-Programm an uns gesendet.
Für einen kostenpflichtigen Checkout übermitteln wir an Mollie B.V. Name und E-Mail-Adresse des Eigentümerkontos, Tarif, Betrag, Währung und technische Transaktionsreferenzen. Zahlungsdaten wie Karten- oder Kontodaten werden auf der Mollie-Seite erhoben und nicht von Albumkiste gespeichert. Die verschlüsselt in Albumkiste hinterlegte Rechnungsanschrift wird für unsere lokale Rechnung verwendet und derzeit nicht an Mollie übermittelt. Mollie verarbeitet Zahlungsdaten als eigenständig Verantwortliche auch zur Erfüllung finanzaufsichtsrechtlicher Pflichten.
7. Empfänger und technische Dienstleister
| Empfänger | Zweck und Daten | Ort |
|---|---|---|
| netcup GmbH | Serverhosting für Anwendung, Datenbank, private Dateien und technische Logs | Europäische Union |
| Hetzner Online GmbH | Object Storage für bereits clientseitig verschlüsselte Restic-Sicherungen; kein Klartext-Medienschlüssel | Helsinki, Finnland |
| Hostinger | Versand von Transaktions- und System-E-Mails; Empfänger, Betreff, Inhalt und Zustellungsmetadaten | EU-Vertragspartner |
| Better Stack | Externe Heartbeat- und Verfügbarkeitsüberwachung; Zeitpunkt, technischer Status, geheime Monitorkennung und technisch anfallende Verbindungsdaten, keine Album- oder Kundendatensätze | EU-Datenregion |
| Mollie B.V. | Checkout, Zahlungsmandat, wiederkehrende Einzüge, Statusabgleich und Erstattungen | Amsterdam, Niederlande |
Mit Auftragsverarbeitern bestehen, soweit erforderlich, Vereinbarungen nach Art. 28 DSGVO. Die Malware-Prüfung erfolgt durch eine selbst betriebene ClamAV-Instanz im privaten Servernetz; Uploads werden dafür nicht an einen externen Scan-Dienst übertragen. Eine Weitergabe kann außerdem an Gerichte, Behörden sowie Rechts- oder Steuerberatung erfolgen, wenn sie gesetzlich vorgeschrieben oder zur Geltendmachung oder Abwehr von Ansprüchen erforderlich ist. Eine Weitergabe zu Werbezwecken findet nicht statt.
8. Verarbeitung außerhalb des EWR
Der produktive Server, das Backupziel, die gewählte Monitoring-Datenregion und Mollie befinden sich in der EU. Soweit ein Dienstleister für einzelne technische Teilleistungen Unterauftragnehmer außerhalb des Europäischen Wirtschaftsraums einsetzt, darf die Übermittlung nur auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO oder geeigneter Garantien, insbesondere EU- Standardvertragsklauseln nach Art. 46 DSGVO, erfolgen. Weitere Informationen oder eine Kopie der maßgeblichen Garantien können unter office@lack-it.at angefragt werden.
9. Speicherdauer und Löschung
Wir speichern Daten nur so lange, wie sie für den jeweiligen Zweck, gesetzliche Pflichten oder die Geltendmachung und Abwehr von Ansprüchen erforderlich sind. Insbesondere gelten folgende Regeln:
- Eigentümerkonten und Vertragsstammdaten bestehen für die Nutzungs- und Vertragsdauer und werden auf Löschanfrage entfernt, soweit keine gesetzlichen Aufbewahrungs- oder Nachweisgründe entgegenstehen.
- Bei einer vom Eigentümer ausgelösten Albumlöschung werden Originale und ZIP-Exporte sofort entfernt; verbleibende Metadaten werden standardmäßig nach sieben Tagen bereinigt.
- Nach dem regulären Ablauf eines Albums werden Albumdatensatz und private Dateien standardmäßig nach weiteren 30 Tagen endgültig entfernt.
- ZIP-Exporte laufen standardmäßig nach 24 Stunden ab. Fehlgeschlagene Verarbeitungsobjekte werden standardmäßig nach sieben Tagen bereinigt.
- Verbrauchte und abgelaufene Beta-Einladungsadressen werden standardmäßig nach 30 Tagen entfernt.
- Abgeschlossene Mollie-Testzahlungsvorgänge werden nach 90 Tagen bereinigt. Live-Rechnungs-, Korrektur- und Zahlungsunterlagen werden aufgrund gesetzlicher Nachweispflichten sieben Jahre aufbewahrt.
- Support- und Vertragskommunikation bleibt bis zur Erledigung und anschließend nur so lange erhalten, wie Nachweis-, Aufbewahrungs- oder Anspruchsfristen dies erfordern.
- Server- und Containerprotokolle sind größenbegrenzt und rotieren. Für einen dokumentierten Sicherheitsvorfall erforderliche Auszüge können bis zu dessen Klärung und für notwendige Rechtsansprüche gesondert aufbewahrt werden.
- Verschlüsselte Backups bewahren kurzfristige Stände, 14 tägliche, acht wöchentliche und zwölf monatliche Stände auf. Dadurch kann sich die physische Entfernung bis zum automatischen Ablauf der jeweiligen Sicherung verzögern. Backups werden nur zur Wiederherstellung nach einem Systemausfall verwendet.
Zur Kontolöschung genügt eine Nachricht von der im Konto hinterlegten Adresse an office@lack-it.at. Vor der unwiderruflichen Löschung prüfen wir die Berechtigung und weisen auf fortbestehende gesetzliche Unterlagen hin.
10. Technische und organisatorische Sicherheit
Albumkiste verwendet TLS-Transportverschlüsselung, gehashte Passwörter, verschlüsselte Sitzungen, rollen- und policybasierte Zugriffskontrollen, E-Mail-Verifizierung, Rate-Limiting, zufällige öffentliche Kennungen und Speicherpfade sowie Malware- und Dateitypprüfungen. Originalmedien, ZIP-Exporte, Rechnungen und Rechnungskorrekturen liegen auf privaten Disks und werden anwendungsseitig verschlüsselt. Personen- und Adressfelder des Rechnungsprofils sind in der Datenbank verschlüsselt. Backups sind zusätzlich mit Restic verschlüsselt und werden regelmäßig auf Wiederherstellbarkeit geprüft.
Kein technisches System kann absolute Sicherheit gewährleisten. Eigentümerinnen und Eigentümer sollen starke, nur hier verwendete Passwörter wählen, Gastlinks gezielt teilen, bei Bedarf den Passwortschutz verwenden und fertige Exporte zeitnah auf eigener geschützter Ablage sichern.
11. Rechte betroffener Personen
Nach Maßgabe der gesetzlichen Voraussetzungen bestehen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) sowie Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3). Eine Anfrage kann formlos an office@lack-it.at gerichtet werden. Wir antworten grundsätzlich innerhalb eines Monats und dürfen zur Vermeidung unberechtigter Datenoffenlegung einen Identitätsnachweis verlangen.
Betrifft die Anfrage ein fremdes Album, helfen Albumkennung, Name der Veranstaltung und Beschreibung der betreffenden Aufnahme bei der Zuordnung. Soweit die Albumverantwortlichen zuständig sind, leiten wir die Anfrage weiter oder unterstützen sie bei der technischen Umsetzung.
Zusätzlich besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Die für Österreich zuständige Aufsicht ist die Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, www.dsb.gv.at.
12. Datenbereitstellung und automatisierte Entscheidungen
Name, E-Mail-Adresse und Passwort sind für ein Eigentümerkonto erforderlich. Ohne diese Daten können wir das Konto nicht bereitstellen. Rechnungs- und Zahlungsdaten sind nur für kostenpflichtige Tarife erforderlich. Ein Gastname ist freiwillig; ohne ausgewählte Datei findet kein Upload statt. Pflichtfelder sind im jeweiligen Formular gekennzeichnet.
Albumkiste verwendet keine ausschließlich automatisierte Entscheidungsfindung und kein Profiling im Sinne des Art. 22 DSGVO. Automatische Dateiprüfungen, Malware-Sperren und Rate-Limits dienen der Sicherheit. Sie bewerten keine persönlichen Eigenschaften und entfalten keine rechtliche oder ähnlich erhebliche Wirkung gegenüber einer Person; bei erkennbaren Fehlentscheidungen kann der Support kontaktiert werden.
13. Änderungen dieser Erklärung
Wir aktualisieren diese Datenschutzerklärung, wenn sich Funktionen, Dienstleister, Verarbeitungsvorgänge oder rechtliche Anforderungen ändern. Die jeweils geltende Fassung und ihr Stand werden auf dieser Seite veröffentlicht. Über wesentliche Änderungen, die ein Eigentümerkonto betreffen, informieren wir zusätzlich in geeigneter Form.