← PushPig
Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:
Heiko Stuhrmann
c/o Block Services
Stuttgarter Str. 106
70736 Fellbach
Deutschland
Kontaktformular
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt, da die Voraussetzungen des Art. 37 DSGVO bzw. § 38 BDSG nicht vorliegen. Bei Fragen zum Datenschutz wende dich bitte über das Kontaktformular an den oben genannten Verantwortlichen.
2. Welche Daten wir verarbeiten
Beim Betrieb von PushPig werden folgende Daten verarbeitet:
- Kontodaten: Benutzername und Passwort-Hash (Argon2id) bei der Registrierung.
- Kontaktanfragen: Wenn du das Kontaktformular nutzt, verarbeiten wir die von dir angegebenen Daten (Name, E-Mail-Adresse, Betreff und Nachrichtentext), um deine Anfrage zu bearbeiten und zu beantworten.
- Newsletter-Anmeldung: Wenn du dich für unseren Newsletter anmeldest, verarbeiten wir deine E-Mail-Adresse und einen optional angegebenen Namen, um dir im Double-Opt-In-Verfahren eine Bestätigungs-E-Mail und anschließend den Newsletter zuzustellen. Die Anmeldung erfolgt freiwillig und kann jederzeit widerrufen werden.
- Sitzungsdaten: Ein verschlüsseltes Session-Cookie (
pp_session) zur Authentifizierung nach dem Login.
- Benachrichtigungsinhalte: Titel, Text und optionale Nutzdaten der über die API gesendeten Ereignisse. Diese werden in der Datenbank gespeichert und nach 90 Tagen automatisch gelöscht.
- Browser-Push-Abonnements: Endpoint-URL sowie kryptografische Schlüssel (
p256dh, auth), die dein Browser für Web Push bereitstellt. Diese werden nur gespeichert, wenn du Browser-Benachrichtigungen aktivierst.
- FCM-Token: Firebase Cloud Messaging Token für die Android-App, sofern genutzt.
- API-Schlüssel: Zufällig generierte Tokens zur Nutzung der REST-API.
- Passkeys: Öffentliche Schlüssel für die passwortlose Authentifizierung, sofern registriert.
- Nachrichten-Vorlagen: Vom Nutzer angelegte Templates für wiederkehrende Push-Nachrichten. Können entweder persönlich oder mit den Schreibern eines Channels geteilt werden.
- Bulk-Empfängerlisten: Beim Hochladen einer CSV-Datei für den Massenversand werden Benutzernamen sowie die in der CSV enthaltenen Variablen (z. B. Anrede, individueller Inhalt) gespeichert. Diese Daten stammen vom sendenden Nutzer; PushPig ist insoweit Auftragsverarbeiter.
- Webhook-Konfiguration: Von Channel-Owner hinterlegte externe URLs, Geheimnisse und Event-Abonnements für ausgehende Callbacks.
- Quiet Hours & Zeitzone: Pro Channel optionale Nicht-Stören-Zeitspanne sowie deine gewählte IANA-Zeitzone, damit Quiet-Hours korrekt ausgewertet werden können.
- Einladungs-Token: Beim Erstellen eines Einladungs-Links (Channel-Beitritt) wird ein zufälliger Token gespeichert, der maximal 7 Tage gültig und einmalig einlösbar ist.
- Protokolldaten: Technische Serverprotokolle (IP-Adresse, Zeitstempel, HTTP-Methode) sowie Logs der Hintergrundprozesse (Zeitplaner, Webhook-Worker, Bulk-Versand, Quiet-Hours-Worker, E-Mail-Versand). Administrative Mitglieder können über die Verwaltungsoberfläche Einsicht in diese Logs nehmen.
3. Rechtsgrundlage
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für alle
zur Erbringung des Dienstes notwendigen Daten sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
für die Serverprotokolle zur Sicherstellung des Betriebs.
4. Cookies
PushPig verwendet folgende Cookies:
- pp_session – Sitzungs-Cookie zur Authentifizierung. Läuft nach 30 Tagen ab. Notwendig für den Betrieb.
- pp_consent – Speichert deine Cookie-Einwilligung für 365 Tage. Notwendig im Sinne von Art. 5 Abs. 3 ePrivacy-RL.
Darüber hinaus werden derzeit keine Tracking-, Marketing- oder Analyse-Cookies gesetzt. Für die anonyme Reichweitenmessung setzen wir „Umami“ ein (siehe unten). Da dieser Dienst cookielos arbeitet und keine personenbezogenen Daten speichert, ist hierfür keine Einwilligung erforderlich; es wird kein Cookie gesetzt und kein Wiedererkennungsmerkmal auf deinem Gerät gespeichert.
5. Weitergabe an Dritte
Daten werden nur in den folgenden Fällen an Dritte übermittelt:
-
Umami Analytics (Reichweitenmessung): Zur anonymen Auswertung der
Seitennutzung (Seitenaufrufe, Verweildauer, Herkunftsland, verwendeter Browser) setzen wir
„Umami" ein — eine datenschutzfreundliche Analyse-Software, die wir selbst auf
eigener Infrastruktur in der EU betreiben. Eine Weitergabe der Daten an
Dritte findet dabei nicht statt. Der Dienst ist cookielos und arbeitet ohne
individuelle Nutzer-Identifier; deine IP-Adresse wird nicht gespeichert, sondern nur
kurzzeitig zur Ableitung des Herkunftslandes verarbeitet und sofort verworfen. Es findet
kein seitenübergreifendes Tracking und keine Profilbildung statt. Da der Dienst cookielos
arbeitet und keine personenbezogenen Daten speichert, wird das Analyse-Skript ohne
gesonderte Einwilligung geladen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO
(berechtigtes Interesse an einer datensparsamen Reichweitenmessung zur Verbesserung unseres
Angebots). Du kannst dieser Verarbeitung gemäß Art. 21 DSGVO jederzeit mit Wirkung für die
Zukunft widersprechen — etwa über einen Skript-/Analyse-Blocker in deinem Browser oder per
Nachricht an uns.
-
Newsletter (Listmonk): Für den Versand unseres Newsletters nutzen wir
„Listmonk", eine Newsletter-Software, die wir selbst auf eigener Infrastruktur in
der EU betreiben. Meldest du dich über das Formular auf unserer
Website an, werden deine E-Mail-Adresse und ein optional angegebener Name gespeichert. Die
Anmeldung erfolgt im Double-Opt-In-Verfahren: Du erhältst zunächst eine
Bestätigungs-E-Mail und wirst erst nach deiner Bestätigung in den Verteiler aufgenommen. Der
technische Versand der E-Mails erfolgt über unseren E-Mail-Dienstleister (siehe
„E-Mail-Versand (Strato)"). Zum Schutz vor automatisierten Anmeldungen kommt ausschließlich
ein serverseitiges Verfahren (Honeypot + Zeitprüfung) ohne Drittanbieter zum Einsatz.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst den Newsletter
jederzeit über den Abmeldelink in jeder Newsletter-E-Mail abbestellen; damit widerrufst du
deine Einwilligung mit Wirkung für die Zukunft.
-
Bot-Schutz (ohne Drittanbieter): Zur Abwehr automatisierter
Missbrauchsversuche (z. B. Credential-Stuffing, Spam) setzen wir serverseitige
Schutzmaßnahmen ein — ohne Drittanbieter und ohne externe Skripte. Eine Weitergabe an Dritte
findet dabei nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes
Interesse an der Sicherheit unserer Systeme).
-
Polar (Zahlungsabwicklung): Beim Abschluss einer Pro-Mitgliedschaft werden
deine Zahlungs- und Rechnungsdaten (Name, E-Mail-Adresse, Rechnungsanschrift, gewählte Zahlungsart)
an die Polar Software, Inc., 548 Market Street PMB 61301, San Francisco, CA 94104-5401, USA übermittelt. Polar
tritt als „Merchant of Record" auf, ist also dein vertraglicher Verkäufer und verarbeitet
die Zahlung in eigener Verantwortung; PushPig erhält von Polar lediglich Status-Events
(Abo aktiv/gekündigt/abgelaufen) sowie pseudonyme Kennungen (subscription_id, customer_id), um deinem
PushPig-Konto den korrekten Tarif zuzuweisen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b
DSGVO (Vertragserfüllung). Eine Übermittlung in die USA findet auf Grundlage des EU-US Data Privacy
Framework statt. Details:
Polar-Datenschutzerklärung.
- Google Firebase (FCM): Beim Versand von Benachrichtigungen an Android-Geräte werden Nachrichteninhalt und FCM-Token an Server der Google Ireland Ltd. bzw. Google LLC übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Zustellung der von dir veranlassten Push-Nachrichten). Eine Übermittlung in die USA findet auf Grundlage des EU-US Data Privacy Framework sowie ergänzender EU-Standardvertragsklauseln statt. Ergänzend gilt die Datenschutzerklärung von Google.
- Web Push: Browser-Benachrichtigungen werden über den jeweiligen Browser-Push-Dienst des Herstellers (z. B. Mozilla, Google, Apple) zugestellt.
-
Webhooks (nutzer-konfiguriert): Channel-Owner können externe URLs hinterlegen, an die bei bestimmten Ereignissen (gesendete Push, neuer Subscriber, abgeschlossener Bulk-Job) automatisch HTTP-Requests gesendet werden. Übermittelt werden dabei der Nachrichteninhalt (Titel/Body), Channel-Metadaten, der Sender-Username sowie aggregierte Zustellungs-Zähler. Jede Anfrage wird mit einem HMAC-Signatur-Header versehen.
Verantwortlich für die rechtskonforme Empfangs- und Weiterverarbeitung ist der Channel-Owner, der den Webhook eingerichtet hat. PushPig stellt nur die Übermittlung bereit.
- Bulk-Versand an Drittsysteme: Beim Massenversand werden Benutzernamen und Variablen aus der hochgeladenen CSV ausschließlich genutzt, um die individualisierten Pushes an die jeweiligen Abonnenten auszuliefern. Eine Weitergabe an externe Drittsysteme außerhalb der oben genannten Push-Dienste findet hierbei nicht statt.
- Hosting: PushPig wird selbst betrieben; die Server befinden sich am Sitz des unter Ziffer 1 genannten Verantwortlichen in Deutschland. Eine Auslagerung an einen externen Hosting-Dienstleister sowie ein Drittlandtransfer finden hierbei nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb).
- DNS-Verwaltung (Bunny): Für die Verwaltung und Auflösung unserer Domain-Namen nutzen wir die BunnyWay, informacijske storitve d.o.o., Dunajska cesta 165, 1000 Ljubljana, Slowenien. Bei jedem Aufruf unserer Website werden zur Namensauflösung technisch notwendige Verbindungsdaten (u. a. deine IP-Adresse sowie der angefragte Domain-Name) an die DNS-Server von Bunny übermittelt und verarbeitet. Die Verarbeitung erfolgt innerhalb der EU (Slowenien); ein Drittlandtransfer findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen und sicheren Erreichbarkeit unserer Website). Details: Bunny-Datenschutzerklärung.
- E-Mail-Versand (Strato): Für den Versand von System-E-Mails (z. B. Verifizierungs-, Einladungs- und Benachrichtigungs-E-Mails) nutzen wir die Strato AG, Otto-Ostrowski-Str. 7, 10249 Berlin, Deutschland. Übermittelt werden dabei deine E-Mail-Adresse sowie der jeweilige Nachrichteninhalt. Die Verarbeitung erfolgt auf Servern in Deutschland (kein Drittlandtransfer). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO.
- Fehler- und Betriebsüberwachung: Zur Sicherstellung eines stabilen Betriebs übermitteln wir technische Fehlerereignisse (Fehlermeldung, betroffene Datei/Codezeile, Stacktrace, Zeitstempel) an unser eigenes Monitoring-System (betrieben in der EU). Dabei können in Einzelfällen personenbezogene Daten enthalten sein, sofern sie Teil einer Fehlermeldung sind. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technischer Sicherheit und Fehlerbehebung).
Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt.
6. Auftragsverarbeitungsvereinbarung (AVV) nach Art. 28 DSGVO
Wenn du PushPig im Rahmen einer geschäftlichen Tätigkeit nutzt und dabei personenbezogene Daten
Dritter verarbeitest (z. B. Empfänger-Daten beim CSV-Bulk-Versand, Webhook-Payloads an externe
Systeme oder Push-Inhalte mit Bezug auf identifizierbare Personen), sind wir für diese Daten dein
Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Der Abschluss einer Auftragsverarbeitungs
vereinbarung ist in diesem Fall gesetzlich vorgeschrieben. Unsere
AVV wird mit deiner Registrierung bei PushPig automatisch
wirksam und gilt für die gesamte Dauer der Vertragsbeziehung; eine separate Unterzeichnung ist
nicht erforderlich. Auf Wunsch kannst du die AVV ausdrucken oder als PDF speichern.
7. Speicherdauer
- Benachrichtigungsereignisse werden nach 90 Tagen automatisch gelöscht.
- Bulk-Versand-Jobs (inkl. Empfängerlisten und CSV-Variablen) werden 30 Tage nach Abschluss automatisch gelöscht.
- Einladungs-Token verfallen nach 7 Tagen oder nach einmaliger Einlösung.
- Vorlagen, Webhook-Konfigurationen, Quiet-Hours- und Zeitzonen-Einstellungen bleiben bis zur Löschung durch den Nutzer (bzw. bis zur Konto-Löschung) gespeichert.
- Kontodaten bleiben bis zur Löschung des Kontos gespeichert.
- Kontaktanfragen (Name, E-Mail, Nachricht) werden nach abschließender Bearbeitung gelöscht, spätestens nach 6 Monaten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Newsletter-Anmeldedaten (E-Mail-Adresse, optionaler Name) bleiben bis zu deiner Abmeldung gespeichert und werden anschließend aus dem Verteiler entfernt. Nicht bestätigte Anmeldungen (kein Double-Opt-In) werden spätestens nach 30 Tagen gelöscht.
- Serverprotokolle und Hintergrund-Logs werden nach maximal 30 Tagen gelöscht.
8. Deine Rechte
Du hast gemäß DSGVO folgende Rechte:
- Auskunft über gespeicherte Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Zur Ausübung deiner Rechte nutze das Kontaktformular
Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Die zuständige Behörde richtet sich nach deinem Wohnort.
9. Datensicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt via HTTPS (TLS). Passwörter werden
ausschließlich als Argon2id-Hash gespeichert und sind für uns nicht lesbar.
Ausgehende Webhook-Aufrufe werden mit einer HMAC-SHA256-Signatur versehen, damit der Empfänger
ihre Echtheit verifizieren kann.
Der Zugriff auf administrative Funktionen (Statistiken, Server-Logs, Konto-Übersichten) ist
auf einen kleinen Kreis berechtigter Personen beschränkt und protokolliert.
Hilfe & API ·
Preise ·
Kontakt ·
Impressum ·
Datenschutz