Datenschutzerklärung

Zuletzt aktualisiert: August 2026

Diese Seite ist eine Übersetzung. Bei Abweichungen ist die englische Version das rechtlich bindende Dokument.

Auf Englisch lesen

1. Einleitung

StintBox ("wir", "uns") wird von Kameli ApS mit Sitz in Dänemark entwickelt. Diese Richtlinie erklärt, welche Daten wir erheben, warum und wie wir sie schützen.

2. Was wir erheben

Während der Lizenzvalidierung (bei jedem App-Start)

  • Lizenzschlüssel
  • Geräte-ID-Hash (anonymisierter Hardware-Fingerprint; wir erheben oder speichern keine individuellen Hardwareinformationen)
  • App-Version
  • IP-Adresse
  • Name und Version des Betriebssystems

Wenn du ein Konto erstellst

  • E-Mail-Adresse
  • Anzeigename (optional)
  • Passwort (gehasht, wird nie im Klartext gespeichert)

Wenn du eine Lizenz kaufst

Die Zahlung wird von Paddle.com (unser Merchant of Record) abgewickelt. Wir speichern keine Kreditkartennummern oder Zahlungsdetails direkt. Siehe Paddles Datenschutzerklärung.

Wenn du die mobile App verwendest

Alle Telemetrie- und Sensordaten werden lokal auf deinem Gerät gespeichert. Sie werden niemals auf unsere Server hochgeladen, es sei denn, du entscheidest dich ausdrücklich, sie zu teilen oder zu synchronisieren (z.B. durch Veröffentlichen einer Sitzungszusammenfassung in deinem Profil).

  • GPS / Standortdaten: während Sitzungen für das Telemetrie-Overlay aufgezeichnet (Geschwindigkeit, Route, Höhe usw.)
  • Sensordaten: Messwerte von Beschleunigungssensor, Gyroskop und Barometer, die während der Aufnahme erfasst werden
  • OBD-II Fahrzeugdaten: Motordrehzahl, Kühlmitteltemperatur und andere Diagnosedaten, wenn ein OBD-Adapter angeschlossen ist
  • Kamerasteuerungs-Metadaten: Verbindungsstatus und Einstellungen für verbundene Actionkameras (GoPro, Insta360, DJI)

Absturzberichte & Diagnose

Wir verwenden Sentry (sentry.io), um anonyme Absturzberichte und Performance-Daten über unsere Desktop-, Web- und Mobile-Apps hinweg zu erheben. Das hilft uns, Fehler schnell zu finden und zu beheben. Absturzberichte enthalten keine persönlichen Informationen, Telemetriedaten, Dateinamen oder GPS-Daten. Die Absturzberichterstattung kann in den App-Einstellungen deaktiviert werden.

  • Gerätetyp, Name und Version des Betriebssystems
  • App-Version und Laufzeitumgebung
  • Fehlermeldungen und Stacktraces (auf Code-Ebene, keine personenbezogenen Daten)
  • Allgemeine Performance-Metriken (App-Startzeit, Exportdauer)

Anonyme Nutzungsstatistiken (Desktop + Mobile)

Auf **Desktop** zählt unser Update-Server die Anfrage, wenn deine App nach Updates sucht (alle 4 Stunden). Auf **Mobile** sendet die App beim Öffnen einen einzelnen anonymen 'Start-Ping' an denselben Analytics-Endpunkt. In beiden Fällen nutzen wir die Zahlen, um 'Wie viele Menschen nutzen StintBox?', 'Welche Versionen sind im Einsatz?' und 'Aus welchen Ländern nutzen Menschen die App?' zu beantworten. Wir setzen keine Kennung auf deinem Gerät: kein Tracking-Cookie, keine Installations-UUID, keine Werbe-ID. Ein täglich rotierendes Salt wird serverseitig verwendet, um IP-Subnetze zu deduplizieren, damit wir die Anzahl eindeutiger Geräte annähern können; das Salt rotiert jede Mitternacht UTC, und deine IP selbst wird innerhalb derselben Anfrage verworfen. Aufbewahrung: 90 Tage für das anonyme gehashte Subnetz; aggregierte Zähler werden 13 Monate aufbewahrt. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO); auf Mobile gilt zusätzlich die CNIL-Ausnahme für 'Reichweitenmessung' (Sheet 16). Zum Opt-out deaktiviere auf Desktop Auto-Update unter Einstellungen → Updates. Auf Mobile schalte 'Anonyme Nutzungsstatistiken' unter Einstellungen → Datenschutz aus. Bestehende aggregierte Zahlen können nicht entfernt werden, da sie keine an dich gebundene Kennung enthalten.

  • App-Version und Betriebssystem (aus dem User-Agent-Header oder Start-Ping)
  • Land (abgeleitet aus deiner IP-Adresse über eine offline GeoIP-Datenbank; deine IP selbst wird niemals gespeichert)
  • Release-Kanal (stable oder beta)
  • Plattformtyp: desktop / mobile-ios / mobile-android

Was wir NICHT erheben

  • Deine Telemetriedaten werden nie ohne deine ausdrückliche Aktion hochgeladen
  • Individuelle Hardware-Seriennummern oder Spezifikationen
  • Surfverhalten außerhalb von stintbox.app
  • Kontinuierliche oder Hintergrund-Standorterfassung: GPS ist nur während einer Aufnahmesitzung aktiv

Wenn du eine Session oder ein Video hochlädst

Die Cloud-Synchronisierung lädt die GPS-Spur einer Session hoch, dazu Bewegungsdaten, OBD-Werte, deinen Puls falls du einen aufgezeichnet hast, die Zeiten, die Sportart sowie Modell und Betriebssystem deines Telefons. Privatzonen und der anonyme GPS-Modus werden vor dem Upload angewendet, nicht danach, und Bewegungsdaten bleiben in der kostenlosen Stufe außen vor. Ein Video wird nur hochgeladen, wenn du einen Speicherplan hast und bei dieser Session auf Sichern tippst, und es bewegt sich nur, solange die App vor dir geöffnet ist.

Wenn du uns eine Diagnose schickst

Ein Diagnosebericht enthält App- und Telefonversion, die Bluetooth-Kommunikation mit deiner Kamera, unser Debug-Log und eine Momentaufnahme der Sensoren. Dateipfade, Session-IDs und WLAN-Namen werden entfernt, jede Position wird auf etwa einen Kilometer gerundet, und es steckt weder Video noch Streckenverlauf darin. Er trägt allerdings die Kennung deines Telefons, damit wir ihn dem Fall zuordnen können, über den du schreibst. Die beiden Fehlerbehebungsassistenten melden das Gerätemodell und ob es funktioniert hat, nie den Namen, den du dem Gerät gegeben hast, und beide folgen demselben Schalter unter Einstellungen, Datenschutz.

3. Cloud-Speicher (optional)

StintBox kann optional Cloud-Speicher für Video- und Telemetriedateien anbieten. Dies ist immer Opt-in: Deine Daten werden nie ohne deine ausdrückliche Handlung hochgeladen. Cloud-gespeicherte Daten sind im Ruhezustand verschlüsselt und nur für dein Konto zugänglich. Endet dein bezahlter Zugang, stoppt das Hochladen, aber nichts wird gesperrt: Alles, was bereits in der Cloud liegt, bleibt weitere 365 Tage sichtbar und herunterladbar, und du musst nie zahlen, um es zurückzubekommen. Während dieses Zeitraums schreiben wir dir per E-Mail (wöchentlich und in den letzten drei Tagen täglich) mit dem genauen Löschdatum und dem, was eine Verlängerung wiederherstellen würde. Verlängerst du in diesem Zeitraum, wird die Synchronisierung wieder eingeschaltet und deine Daten sind noch da. Nach den 365 Tagen werden die Cloud-Kopien endgültig gelöscht; die Kopien auf deinem eigenen Computer bleiben unangetastet. Du kannst deine Cloud-Daten außerdem jederzeit selbst löschen. Sie bleiben 30 Tage wiederherstellbar und sind danach endgültig weg. Rechtsgrundlage: Erfüllung unseres Vertrags mit dir, solange dein Plan aktiv ist (Art. 6 Abs. 1 lit. b DSGVO); für die 365 Tage danach unser berechtigtes Interesse, dir eine faire Chance auf Rückkehr zu geben, ohne deine Arbeit zu verlieren (Art. 6 Abs. 1 lit. f DSGVO), dem du jederzeit durch Löschen deiner Cloud-Daten ein Ende setzen kannst.

4. Verbundene Dienste

Du kannst StintBox mit Diensten verbinden, die du ohnehin nutzt. Heute ist das Strava. Wenn du Strava verbindest, bitten wir um Lesezugriff auf dein Profil und deine Aktivitäten, auch auf die als privat markierten, denn genau die soll die Funktion importieren können. StintBox liest Aktivitätsdaten wie GPS-Position, Geschwindigkeit, Herzfrequenz, Leistung, Trittfrequenz und Höhe und macht daraus Telemetrie für dein Video. In der Desktop-App werden deine Strava-Tokens verschlüsselt und ausschließlich auf deinem eigenen Computer gespeichert. Verbindest du stattdessen über die Website, werden sie verschlüsselt auf unseren Servern gespeichert, damit die Seite deine Aktivitäten anzeigen kann. Trennst du die Verbindung in StintBox, widerrufen wir unseren Zugriff bei Strava und löschen die gespeicherten Tokens. Trennst du sie bei Strava, passiert dasselbe: Strava benachrichtigt uns, und wir löschen unsere Kopie. Rechtsgrundlage: Erfüllung unseres Vertrags mit dir (Art. 6 Abs. 1 lit. b DSGVO), solange die Verbindung besteht.

  • Soziale Plattformen: Verknüpfe ein YouTube-, TikTok-, Instagram-, Facebook- oder X-Konto, und wir bewahren das Token auf, mit dem wir für dich posten können, bis du die Verknüpfung löst. Bei Instagram, Facebook und X läuft das Video unterwegs über unseren Server; bei YouTube und TikTok geht es direkt von deinem Telefon zur Plattform. Sobald es dort angekommen ist, gelten deren Bedingungen, nicht unsere.
  • Dein eigener Cloud-Speicher: Verbinde Dropbox, OneDrive oder Google Drive, und deine Sessions und Videos landen in deinem dortigen Konto, unter den Bedingungen dieses Anbieters. Wir bewahren das Token auf, bis du die Verbindung trennst. Wird dein Konto gelöscht, werden all diese Verbindungen beim Anbieter selbst aufgehoben und nicht nur bei uns.

5. Live-Übertragungen

Live zu gehen ist aus, bis du es startest. Während eine Übertragung läuft, gehen deine Geschwindigkeit, deine Rundenzeiten und deine Position einmal pro Sekunde an einen Link. Jeder, der diesen Link hat, kann zusehen und ihn weitergeben. Innerhalb einer Privatzone bleibt deine Position weg, und dein Puls wird nur gesendet, wenn du diesen Kanal einschaltest, und nur für diese eine Übertragung. Das Video gehört nicht zu einer Übertragung: Es bleibt auf deinem Telefon, sofern du es nicht selbst sicherst.

  • Wir halten die letzten 30 Sekunden zurück, bevor die Zuschauer sie sehen, damit eine Übertragung gestoppt werden kann, bevor diese Sekunden jemanden erreichen. Bis zu 500 Personen können gleichzeitig zusehen, und eine Übertragung, die 120 Sekunden lang still ist, endet von selbst.
  • Wir bewahren eine Kopie der Telemetrie, die du überträgst, für 30 Tage nach dem Ende auf, damit wir Missbrauch des Dienstes untersuchen können, etwa wenn eine Übertragung dabei hilft, eine Straftat zu begehen, oder jemanden belästigt. Die Kopie enthält niemals deinen Puls, und sie enthält niemals etwas über die Menschen, die zugesehen haben. Sie wird diese 30 Tage lang aufbewahrt, ob du dein Konto löschst oder nicht, und danach automatisch gelöscht. Eine weitere Kopie gibt es nicht.
  • Eine Kopie, die existiert, ist eine Kopie, deren Herausgabe eine Behörde verlangen kann. Das gilt für jeden Dienst, der überhaupt etwas aufbewahrt, und es ist der Grund, warum diese hier klein und kurzlebig ist und einem einzigen Zweck dient. Über die Menschen, die zusehen, wissen wir nichts außer ihrer IP-Adresse.

6. Andere Menschen in deinen Aufnahmen

Eine StintBox-Kamera zeigt auf dich und dein Fahrzeug, dafür ist sie da. In der Praxis kann jemand im Fahrerlager oder auf der Straße im Hintergrund eines Clips landen. Diese Personen sind nie das Motiv, wir identifizieren niemanden, und wir durchsuchen dein Material nicht. Wenn du aber etwas hochlädst, veröffentlichst oder überträgst, auf dem andere Menschen zu sehen sind, ist das deine Entscheidung, und sie ist es wert, so getroffen zu werden, wie du sie über dich selbst getroffen haben möchtest. Bei einer Gruppenausfahrt gilt: Deine Position ist ungefähr auch die aller anderen.

7. Wie wir deine Daten verwenden

  • Lizenzvalidierung: Überprüfung, ob deine Lizenz aktiv ist und innerhalb der Gerätelimits liegt
  • Kontoverwaltung: Login, Passwortzurücksetzung, Abonnementstatus
  • Support: Beantwortung deiner Anfragen
  • Produktverbesserung: Aggregierte, anonymisierte Statistiken (z.B. "X% der Nutzer sind auf Windows"), nie individuelles Tracking

8. Datenweitergabe

Wir verkaufen oder teilen deine persönlichen Daten nicht mit Dritten, außer:

  • Paddle.com: Wickelt Zahlungen als Merchant of Record ab
  • Backblaze B2 (EU-Region): Speichert die Dateien, die du in die Cloud sicherst, also deine Video-, Telemetrie- und Projektdateien. Der Speicher liegt bei ihnen; abrufen kann sie nur dein Konto. Auftragsverarbeitungsvertrag unterzeichnet.
  • Sentry (Functional Software, Inc.): Erhält anonyme Absturzberichte und Performance-Daten, um uns beim Beheben von Fehlern zu helfen. Es werden keine personenbezogenen Daten weitergegeben. Siehe Sentrys Datenschutzerklärung unter sentry.io/privacy
  • SparkPost (EU-Region): Stellt unsere E-Mails zu, das heißt Anmeldelinks, Kontobenachrichtigungen und den Newsletter, wenn du ihn angefordert hast. Auftragsverarbeitungsvertrag unterzeichnet.
  • Hetzner (Falkenstein, Deutschland): Hostet unsere Server und Datenbank. Deine Daten verlassen die EU nicht.
  • Strafverfolgung: Falls gesetzlich durch dänisches oder EU-Recht vorgeschrieben
  • VersaTiles: liefert den optionalen Satellitenkarten-Hintergrund. Jede Kachelanfrage verrät ihnen ungefähr, wo deine Strecke liegt, zusammen mit deiner IP-Adresse. Der Hintergrund bleibt aus, bis du ihn einschaltest.
  • Plattformen, auf denen du veröffentlichst, und Cloud-Konten, die du selbst verbindest: YouTube, TikTok, Instagram, Facebook, X, Dropbox, OneDrive, Google Drive. Zu keiner von ihnen gelangt etwas, bevor du das Konto verknüpfst und auf Veröffentlichen oder Sichern tippst.

Das war's. Keine Werbenetzwerke, keine Datenhändler.

9. Datenspeicherung & Sicherheit

  • Server in Deutschland (Hetzner Cloud, Falkenstein)
  • Daten verschlüsselt bei der Übertragung (TLS 1.3) und im Ruhezustand
  • Passwörter gehasht mit bcrypt
  • Geräte-IDs werden nur als SHA-256-Hashes gespeichert
  • Datenbank: PostgreSQL mit regelmäßigen Backups

10. Deine Rechte (DSGVO)

Nach EU/DSGVO hast du das Recht auf:

  • Auskunft: Kopie deiner Daten anfordern
  • Berichtigung: Ungenaue Daten aktualisieren
  • Löschung: Vollständige Löschung deines Kontos und deiner Daten anfordern
  • Datenübertragbarkeit: Deine Daten in einem Standardformat erhalten
  • Widerspruch: Widerspruch gegen bestimmte Verarbeitungen einlegen

Um ein Recht auszuüben: E-Mail an [email protected]. Wir antworten innerhalb von 30 Tagen.

11. Cookies

stintbox.app verwendet minimale Cookies:

  • Session-Cookie: Hält dich eingeloggt (essenziell, keine Einwilligung erforderlich)
  • Empfehlungs-Attributions-Cookie: 30-Tage-Erstanbieter-Cookie für Empfehlungs-Tracking (berechtigtes Interesse)

Wir verwenden KEINE Drittanbieter-Tracking-Cookies, Google Analytics, Facebook Pixel oder Ähnliches.

12. Kinder

StintBox richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine Daten von Kindern.

13. Datenaufbewahrung

  • Kontodaten: Werden aufbewahrt, solange dein Konto aktiv ist. Innerhalb von 30 Tagen nach Löschungsanfrage gelöscht.
  • Cloud-Backups: werden aufbewahrt, bis du sie löschst. Solange dein Plan aktiv ist, gibt es keine zeitliche Begrenzung.
  • Cloud-Backups im Gratis-Kontingent: werden aufbewahrt, solange dein Konto aktiv ist, ohne zeitliche Begrenzung. Es gibt kein Ende, ab dem gezählt werden könnte, also läuft nichts von selbst ab. Beim Löschen deines Kontos werden sie nach demselben 30-Tage-Plan entfernt wie deine übrigen Daten.
  • Nach Ende des bezahlten Zugangs: Das Hochladen stoppt, aber alles, was bereits in der Cloud liegt, bleibt weitere 365 Tage kostenlos sichtbar und herunterladbar. Wir schreiben dir vorher (wöchentlich, in den letzten drei Tagen täglich) mit dem genauen Löschdatum. Nach 365 Tagen werden die Cloud-Kopien endgültig gelöscht.
  • Cloud-Daten, die du selbst löschst: 30 Tage aufbewahrt, damit du einen Fehler rückgängig machen kannst, danach endgültig gelöscht. Beim Löschen deines Kontos werden deine Cloud-Daten nach demselben 30-Tage-Plan entfernt.
  • Speicherkapazität: In seltenen Fällen müssen wir ein außergewöhnlich großes Projekt früher als oben angegeben entfernen. Wir kündigen das mindestens 30 Tage vorher per E-Mail an (siehe unsere Nutzungsbedingungen).
  • Lizenzvalidierungsprotokolle: 12 Monate aufbewahrt, dann automatisch gelöscht.
  • Zahlungsaufzeichnungen: fünf Jahre nach Ende des Geschäftsjahres aufbewahrt, zu dem sie gehören, wie es das dänische Buchführungsrecht verlangt.
  • Eine Zahlung ohne Konto: der vollständige Datensatz, einschließlich Name, Rechnungsadresse, Land und Umsatzsteuer-Identifikationsnummer, fünf Jahre nach Ende des Geschäftsjahres aufbewahrt, in dem sie eingegangen ist, und danach gelöscht.
  • Telemetrie einer Live-Übertragung: eine administrative Kopie, 30 Tage nach dem Ende der Übertragung aufbewahrt und dann automatisch gelöscht. Sie enthält niemals Pulsdaten.
  • Sicherheits- und Verwaltungsprotokoll: Das Ereignis bleibt erhalten, die Benutzerkennung und die IP-Adresse darin werden nach zwei Jahren entfernt.

14. Dein Konto löschen

Du löschst dein Konto in der App unter Einstellungen, Konto, Konto löschen. Du wirst sofort überall abgemeldet, dein Profil ist für andere nicht mehr sichtbar, und wir schicken dir per E-Mail einen Link, der alles wiederherstellt. Nach 30 Tagen ist es endgültig, und wir senden vorher eine Erinnerung. Zu diesem Zeitpunkt werden deine Sessions, Videos, Strecken, Voreinstellungen, Einstellungen, Geräte und dein Login aus unserer Datenbank und unserem Speicher gelöscht, und deine Verbindungen zu anderen Plattformen werden bei diesen Plattformen aufgehoben und nicht nur bei uns.

  • Du entscheidest, was mit dem passiert, was du mit anderen geteilt hast, etwa einem Streckenumriss, einer Voreinstellung oder einer PID-Definition: Nimm es mit, oder lass es für alle anderen da, ohne dein Konto daran. Es dazulassen macht es nicht anonym, denn eine Strecke ist weiterhin ein Ort und eine Voreinstellung weiterhin eine Konfiguration. Alles, was du in eigenen Worten geschrieben hast, etwa eine Bewertung, wird ohnehin gelöscht.
  • Deine Zahlungshistorie geht mit dem Konto, abgesehen von dem Buchführungsbeleg, der unter Datenaufbewahrung beschrieben ist. Übrig bleiben Betrag, Währung, Verwendungszweck, Datum und Zahlungsreferenz, nicht dein Name, deine E-Mail-Adresse oder deine Rechnungsadresse. Hast du bezahlt, ohne je ein Konto angelegt zu haben, bewahren wir diesen Datensatz vollständig auf, einschließlich Name, Rechnungsadresse, Land und Umsatzsteuer-Identifikationsnummer, für seine fünf Jahre. Das ist mehr, als ein Buchführungsbeleg braucht, und es ist eine bewusste Entscheidung: Eine nicht zugeordnete Zahlung muss der Person zuordenbar bleiben, die sie geleistet hat, solange wir sie überhaupt aufbewahren. Deine Rechnungen liegen bei Paddle unter deren eigenen gesetzlichen Pflichten, die wir nicht verkürzen können.
  • Was wir nicht zurückholen können, weil es nie allein uns gehörte: was jemand bereits gesehen hat, ein Link, den jemand gespeichert hat, ein Beitrag, den du auf einer anderen Plattform veröffentlicht hast, eine Datei, die du in deine eigene Dropbox, OneDrive oder Google Drive geschickt hast, und was unser Zahlungsanbieter aufbewahren muss. Wir können eine Übertragung abschalten; ungesehen machen können wir sie für niemanden.

15. Änderungen dieser Richtlinie

Wir informieren dich über wesentliche Änderungen per E-Mail mindestens 30 Tage im Voraus. Unwesentliche Änderungen werden hier mit aktualisiertem Datum veröffentlicht.

16. Kontakt