blitz.cloudEnglishENAnmeldenKostenlos starten

Datenschutzerklärung von blitz.cloud

Welche personenbezogenen Daten blitz.cloud verarbeitet, wofür, auf welcher Rechtsgrundlage, an wen sie gehen und wie lange wir sie speichern.

Aktualisiert

Diese Datenschutzerklärung gilt für blitz.cloud: die Website blitz.cloud, das Dashboard unter beta.blitz.cloud, die Anmeldung unter login.blitz.cloud sowie die Schnittstellen api.blitz.cloud und mcp.blitz.cloud. Sie erklärt, welche personenbezogenen Daten wir verarbeiten, wozu, auf welcher Rechtsgrundlage, an wen wir sie weitergeben und wann wir sie löschen. Es gibt sie auf Deutsch und auf Englisch. Weichen die Fassungen voneinander ab, gilt die deutsche.

1. Verantwortlicher

BlitzWorks UG (haftungsbeschränkt), vertreten durch den Geschäftsführer Simon Gloël, Graßer Weg 73, 93053 Regensburg, eingetragen beim Amtsgericht Regensburg unter HRB 21609, E-Mail hallo@blitzworks.io.

Einen Datenschutzbeauftragten haben wir nicht benannt, weil wir dazu nicht verpflichtet sind. Fragen zum Datenschutz richten Sie bitte an hallo@blitzworks.io oder an die Anschrift oben.

2. Wo Ihre Daten liegen

blitz.cloud läuft auf Servern, die wir bei unserem Rechenzentrumsbetreiber in Deutschland mieten und selbst betreiben. Dort liegen Ihr Konto, Ihre Apps, deren Dateien und Datenbanken. Sicherungskopien liegen getrennt davon bei demselben Betreiber in der EU (Finnland).

Einige Dienstleister verarbeiten Daten in unserem Auftrag oder bekommen sie, weil Sie deren Dienst nutzen. Sie sind in den folgenden Abschnitten jeweils genannt. Wo Daten in ein Land außerhalb der EU gehen, steht dort auch, auf welcher Grundlage.

3. Wenn Sie blitz.cloud besuchen

Cloudflare

Alle Anfragen an blitz.cloud, beta.blitz.cloud, login.blitz.cloud, api.blitz.cloud und mcp.blitz.cloud laufen über das Netzwerk von Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Cloudflare liefert die Seiten aus, schützt sie vor Angriffen und überlässt uns die Namensauflösung (DNS). Dabei verarbeitet Cloudflare Ihre IP-Adresse, die aufgerufene Adresse, Datum und Uhrzeit, Browser- und Geräteangaben sowie den Inhalt der Anfrage, weil Cloudflare die verschlüsselte Verbindung entgegennimmt und an unsere Server weiterreicht. Cloudflare kann dabei ein technisch notwendiges Cookie setzen, mit dem es automatisierte Zugriffe erkennt (zum Beispiel __cf_bm).

Cloudflare arbeitet für uns als Auftragsverarbeiter. Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und schnellen Auslieferung (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare verarbeitet Daten auch in den USA und an Standorten außerhalb der EU, die Ihrem Standort am nächsten liegen. Die Übermittlung stützt sich auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, unter dem Cloudflare zertifiziert ist, sowie auf Standardvertragsklauseln. Mehr dazu unter cloudflare.com/privacypolicy.

Server-Logdateien

Unsere Server verarbeiten bei jeder Anfrage die technisch notwendigen Daten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser), um sie zu beantworten und Störungen und Angriffe zu erkennen (Art. 6 Abs. 1 lit. f DSGVO). Die Logdateien werden nicht an einem zentralen Ort gesammelt und laufend überschrieben.

Schriften

Die Schriften Geist und Geist Mono liefern wir von unseren eigenen Servern aus. Es werden keine Schriften von Google Fonts oder anderen Anbietern nachgeladen.

Besucherstatistik mit Matomo

Wir zählen Besuche auf blitz.cloud und im Dashboard mit der Open-Source-Software Matomo, die wir selbst unter matomo.blitzworks.io betreiben, auf unseren Servern in Deutschland. Es gehen keine Daten an den Hersteller von Matomo oder an andere Dritte.

Die Statistik arbeitet ohne Cookies und ohne Zugriff auf Ihr Gerät. Verarbeitet werden die gekürzte IP-Adresse (die letzten beiden Blöcke werden vor dem Speichern entfernt), die aufgerufenen Seiten, die Seite, von der Sie kamen, Datum und Uhrzeit, Browser und Gerätetyp sowie die ungefähre Region. Im Dashboard erfassen wir nur, welche Art von Seite aufgerufen wurde, etwa "Übersicht einer App", ohne Namen oder Kennungen von Apps, ohne Adressen und ohne Kontodaten. "Do Not Track" und vergleichbare Einstellungen des Browsers respektieren wir. Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO).

Nur wenn Sie im Einwilligungsdialog Statistik-Cookies erlauben, setzt Matomo zusätzlich die Cookies _pk_id (13 Monate) und _pk_ses (30 Minuten), um wiederkehrende Besuche zu erkennen. Rechtsgrundlage ist dann Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen: auf blitz.cloud über "Cookie-Einstellungen" im Fußbereich, im Dashboard unter Settings. Die Cookies werden dabei gelöscht.

Die Apps, die Kunden auf blitz.cloud betreiben, messen wir nicht mit Matomo.

Einwilligungsdialog von Clickio

Ihre Einwilligungen auf der Website blitz.cloud und im Dashboard holen wir mit Clickio Consent ein, einer von Google zertifizierten Plattform zur Einwilligungsverwaltung nach dem Transparency and Consent Framework (TCF) von IAB Europe. Anbieter ist ALZ Software Limited, 128 City Road, London EC1V 2NX, Vereinigtes Königreich.

Beim Aufruf einer Seite lädt Ihr Browser dafür ein Skript von clickiocmp.com. Clickio verarbeitet dabei Ihre IP-Adresse, um festzustellen, ob der Dialog in Ihrem Land gilt, sowie Angaben zu Browser und Gerät. Ihre Auswahl speichert Clickio in Ihrem Browser, in Cookies für alle Adressen unter blitz.cloud (13 Monate), damit sie auf der Website und im Dashboard gilt, und gibt sie an die Anbieter weiter, denen Sie zugestimmt oder die Sie abgelehnt haben. Rechtsgrundlage ist unsere Pflicht, Einwilligungen nachweisen zu können (Art. 6 Abs. 1 lit. c in Verbindung mit Art. 7 Abs. 1 DSGVO). Das Speichern Ihrer Auswahl ist technisch notwendig (§ 25 Abs. 2 Nr. 2 TDDDG). Für das Vereinigte Königreich hat die EU-Kommission einen Angemessenheitsbeschluss erlassen.

Ihre Auswahl können Sie jederzeit mit Wirkung für die Zukunft ändern oder widerrufen: auf der Website über "Cookie-Einstellungen" im Fußbereich, im Dashboard unter Settings.

Werbung mit Google AdSense

Im kostenlosen Tarif zeigen wir im Dashboard eine Anzeige über Google AdSense, damit finanzieren wir diesen Tarif mit. Mit Pro gibt es keine Anzeige, und das Dashboard lädt Googles Skript dann nicht. Auf der Website blitz.cloud ist Googles Skript eingebunden, damit Google die Website prüfen kann. Bei der Anmeldung, in den Schnittstellen und in den Apps unserer Kunden gibt es keine Werbung von uns. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland ("Google").

Beim Aufruf einer Seite lädt Ihr Browser ein Skript von Google (pagead2.googlesyndication.com). Google verarbeitet dabei Ihre IP-Adresse, die aufgerufene Seite (im Dashboard eine Adresse wie /apps/ mit einer internen Kennung, ohne Namen), die Seite, von der Sie kamen, Datum und Uhrzeit sowie Angaben zu Browser und Gerät. Damit liefert Google die Anzeigen aus, zählt Aufrufe und Klicks, rechnet mit uns ab und erkennt Betrug. Kontodaten, Ihre E-Mail-Adresse oder Inhalte Ihrer Apps geben wir nicht an Google weiter.

Drittanbieter, einschließlich Google, verwenden Cookies, um Anzeigen auf Grundlage früherer Besuche eines Nutzers auf dieser oder anderen Websites auszuliefern. Mit den Werbe-Cookies von Google können Google und seine Partner Ihnen Anzeigen auf Grundlage Ihrer Besuche auf dieser und anderen Websites im Internet zeigen. Solche Cookies und vergleichbare Kennungen (etwa Web Beacons) setzen oder lesen Google und seine Partner auf blitz.cloud und im Dashboard nur, wenn Sie im Einwilligungsdialog zustimmen. Welche Anbieter das sind, wofür sie die Daten nutzen und wie lange sie ihre Cookies speichern, steht im Einwilligungsdialog. Rechtsgrundlage ist dann Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).

Stimmen Sie nicht zu, teilen wir das Google über den Consent Mode mit. Google zeigt dann, soweit möglich, nur nicht personalisierte oder eingeschränkte Anzeigen und setzt dafür keine Werbe-Cookies. Ihre IP-Adresse und die übrigen Angaben oben verarbeitet Google trotzdem, um die Anzeige auszuliefern und Betrug zu erkennen. Rechtsgrundlage ist dafür unser berechtigtes Interesse, das kostenlose Angebot über Werbung zu finanzieren (Art. 6 Abs. 1 lit. f DSGVO).

Google verarbeitet diese Daten als eigener Verantwortlicher, auch in den USA. Die Übermittlung stützt sich auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, unter dem Google LLC zertifiziert ist. Wie Google Daten auf Websites seiner Partner nutzt, steht unter policies.google.com/technologies/partner-sites. Personalisierte Werbung von Google können Sie außerdem in den Einstellungen für Werbung bei Google abschalten, die von vielen weiteren Anbietern unter www.aboutads.info und www.youronlinechoices.eu.

4. Cookies und Speicher im Browser

Technisch notwendig und ohne Einwilligung zulässig (§ 25 Abs. 2 Nr. 2 TDDDG) sind:

WoNameWozuWie lange
beta.blitz.cloudblitz_session (bei Bedarf auf mehrere nummerierte Cookies verteilt)Hält Sie angemeldet. Enthält Ihre Anmeldetoken, verschlüsselt und für Skripte auf der Seite unlesbarbis Sie den Browser schließen oder sich abmelden
beta.blitz.cloudblitz_state, blitz_verifier, blitz_nextSichern den Anmeldevorgang ab und merken sich, wohin es danach geht10 Minuten
beta.blitz.cloudgh_returnMerkt sich beim Verbinden von GitHub, auf welche Seite Sie zurückkehren30 Minuten
login.blitz.cloudCookies der Anmeldesoftware Keycloak, etwa AUTH_SESSION_ID, KEYCLOAK_IDENTITY, KEYCLOAK_SESSIONAnmeldung und SitzungSitzung, höchstens so lange wie die Anmeldung (Abschnitt 5)
alleCloudflare, siehe Abschnitt 3Schutz vor automatisierten Zugriffenkurz, nach Cloudflares Angaben
blitz.cloud und alle Adressen darunter__lxG__consent__v2, __lxG__consent__v2_daisybit und __lxG__consent__v2_gdaisybit von Clickio, FCCDCF von Google, als Cookies und im Local StorageSpeichern Ihre Auswahl im Einwilligungsdialog13 Monate

Im lokalen Speicher (Local Storage und Session Storage) Ihres Browsers legen wir außerdem ab: Ihre Auswahl im Einwilligungsdialog, ob Sie ein helles oder dunkles Erscheinungsbild möchten, einen noch nicht abgeschickten Entwurf im Assistenten für neue Apps und kleine Hinweise wie "diesen Tipp schon gesehen". Diese Einträge bleiben auf Ihrem Gerät, werden nicht an uns übertragen und lassen sich über die Einstellungen Ihres Browsers löschen. Ihre Auswahl im Einwilligungsdialog gilt für alle Adressen unter blitz.cloud. Unter diesen Adressen laufen auch die Apps unserer Kunden, die diese Cookies deshalb lesen können. Sie enthalten nur Ihre Auswahl.

Eine Einwilligung brauchen nur das Statistik-Cookie von Matomo und die Cookies und Kennungen für Werbung auf blitz.cloud und im Dashboard. Beide sind in Abschnitt 3 beschrieben.

5. Ihr Konto

Registrierung und Anmeldung

Für Registrierung und Anmeldung betreiben wir die Software Keycloak selbst, unter login.blitz.cloud auf unseren Servern in Deutschland. Bei der Registrierung verarbeiten wir Ihre E-Mail-Adresse und Ihr Passwort (gespeichert wird nur ein Hashwert), auf Wunsch Ihren Namen. Wenn Sie eine zweite Stufe einrichten, speichern wir die dafür nötigen Daten: das Geheimnis für Einmalcodes oder den öffentlichen Schlüssel Ihres Passkeys. Wir schicken Ihnen eine E-Mail mit einem Bestätigungslink. Erst mit der Bestätigung kommt der Vertrag über den kostenlosen Tarif zustande.

Rechtsgrundlage ist die Erfüllung des Vertrags über blitz.cloud und die Maßnahmen davor (Art. 6 Abs. 1 lit. b DSGVO). Wir prüfen bei der Registrierung außerdem, ob die E-Mail-Adresse von einem Wegwerf-Anbieter stammt. Diese Prüfung läuft gegen eine Liste auf unserem eigenen Server, es geht nichts nach außen.

Schutz der Registrierung mit Cloudflare Turnstile

Das Registrierungsformular enthält eine Prüfung von Cloudflare Turnstile, damit Konten von Menschen angelegt werden und nicht von Skripten. Beim Laden des Formulars lädt Ihr Browser dafür ein Skript von Cloudflare. Cloudflare verarbeitet dabei Ihre IP-Adresse sowie Angaben zu Browser und Gerät und gibt uns ein Ergebnis zurück, das wir zusammen mit der IP-Adresse bei Cloudflare bestätigen lassen. Rechtsgrundlage ist unser berechtigtes Interesse, Missbrauch und automatisch angelegte Konten zu verhindern (Art. 6 Abs. 1 lit. f DSGVO). Für die Übermittlung in die USA gilt, was in Abschnitt 3 zu Cloudflare steht. Bei der Anmeldung und bei der Anmeldung mit GitHub oder Google gibt es diese Prüfung nicht.

Anmeldung mit GitHub oder Google

Sie können sich statt mit Passwort auch mit Ihrem Konto bei GitHub oder Google registrieren und anmelden. Dann leiten wir Sie zu GitHub (GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA) oder Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) weiter. Bei der ersten Anmeldung übernehmen wir von dort Ihre E-Mail-Adresse und, bei Google, Ihren Vor- und Nachnamen. Bei GitHub fragen wir nur die Berechtigung an, Ihre E-Mail-Adresse zu lesen, bei Google die Angaben "openid email profile". Wir speichern außerdem, welches Konto bei GitHub oder Google zu Ihrem blitz.cloud-Konto gehört.

Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), denn Sie wählen diesen Weg selbst. GitHub und Google verarbeiten die Anmeldung in eigener Verantwortung, nach ihren eigenen Datenschutzhinweisen. GitHub verarbeitet Daten in den USA, auf Grundlage des EU-US Data Privacy Framework.

Anmeldeprotokoll und Sitzungen

Keycloak protokolliert Anmeldungen, fehlgeschlagene Anmeldeversuche, Änderungen an Passwort, Passkeys und zweiter Stufe sowie den Versand von Anmelde-E-Mails, jeweils mit Zeitpunkt und IP-Adresse. Daraus schicken wir Ihnen Sicherheitsmitteilungen, etwa wenn Ihr Passwort geändert wurde, und wir erkennen damit Angriffe auf Konten. Nach acht falschen Passwörtern in Folge sperrt Keycloak die Anmeldung vorübergehend. Die Einträge werden nach 30 Tagen automatisch gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit der Konten (Art. 6 Abs. 1 lit. f DSGVO).

Eine Sitzung endet nach einer Stunde ohne Aktivität und spätestens nach zehn Stunden. Unter Settings sehen Sie, wo Sie angemeldet sind (Browser und Betriebssystem, IP-Adresse, Beginn und letzte Aktivität), und können einzelne Sitzungen beenden.

6. Wenn Sie blitz.cloud nutzen

Was wir speichern

Um den Dienst zu erbringen, speichern wir zu Ihrem Konto:

  • Ihre E-Mail-Adresse, Ihren Namen, Ihre Adresse bei blitz.cloud (etwa lena.blitz.cloud) und Ihren Tarif,
  • Ihre Apps mit ihren Einstellungen, Adressen und Versionen, Ihre Datenbanken, eigenen Domains und DNS-Einträge,
  • die Einstellungen Ihrer Apps (Umgebungsvariablen, darunter Passwörter und Verbindungsdaten). Diese verschlüsseln wir, bevor wir sie speichern,
  • die Protokolle der Builds, also was beim Bauen einer App ausgegeben wurde, und bei Apps aus GitHub die Nachricht des jeweiligen Commits,
  • die Aktivität einer App (bereitgestellt, neu gestartet, eingeschlafen, wiederhergestellt) und ein Protokoll aller Änderungen an Ihrem Konto: wer (Sie, ein KI-Assistent über MCP, ein Mitarbeiter von uns oder das System) wann was getan hat,
  • Zugriffszahlen je App (Anfragen, Datenmenge, Fehler), zusammengefasst ohne IP-Adressen,
  • API-Schlüssel (nur als Hashwert) und die KI-Assistenten, die Sie über MCP verbunden haben.

Die laufende Ausgabe Ihrer Apps (Logs) zeigen wir Ihnen live an. Wir speichern sie nicht in einer eigenen Datenbank. Sie bleibt nur so lange auf dem Server, bis sie durch neuere Ausgabe überschrieben wird oder die App neu startet.

Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Das Änderungsprotokoll führen wir zusätzlich aus berechtigtem Interesse, um Fehler, Missbrauch und Streitfälle aufklären zu können (Art. 6 Abs. 1 lit. f DSGVO).

Adressen und Zertifikate

Adressen bei blitz.cloud sind öffentlich. Für HTTPS werden Zertifikate ausgestellt, und jedes Zertifikat steht, wie überall im Internet, in öffentlichen Protokollen (Certificate Transparency). Darin stehen Ihre Hauptadresse und, bei eigenen Domains, deren Namen. Wählen Sie also keinen Adressnamen, der mehr über Sie verrät, als Sie öffentlich machen möchten.

Wie lange wir es speichern

DatenSpeicherdauer
Kontodaten, Apps, Datenbanken, Einstellungenbis Sie sie oder Ihr Konto löschen
Build-Protokolle, Versionen und Aktivität einer Appsolange die App besteht
Änderungsprotokoll des Kontosohne feste Frist, auch nach der Löschung des Kontos, siehe Abschnitt 13
Zugriffszahlen je App35 Tage
Anmeldeprotokoll (Keycloak)30 Tage
Protokoll der E-Mails, die wir Ihnen schickenInhalt 30 Tage, Empfänger, Betreff und Zeitpunkt 180 Tage
Ihre Adresse nach einer Umbenennung oder Löschung14 Tage für andere gesperrt, damit niemand sie sofort übernimmt
Sicherungskopiensiehe Abschnitt 11
Rechnungen und Buchungsbelegebis zu zehn Jahre, siehe Abschnitt 9

7. Builds aus GitHub

Wenn Sie ein Projekt von GitHub bereitstellen, lädt blitz.cloud den Code des gewählten Commits, baut daraus ein Image und speichert es in unserer eigenen Registry. Von einem Projekt bewahren wir die letzten zehn Versionen auf, die online waren, damit Sie zu einer früheren zurückkehren können. Images gelöschter Apps entfernen wir bei der nächtlichen Bereinigung.

Öffentliche Projekte laden wir ohne Anmeldung. Für private Projekte und für automatische Updates bei jedem Push verbinden Sie unsere GitHub-App mit Ihrem GitHub-Konto. Sie entscheiden bei GitHub, auf welche Repositories die App zugreifen darf. Wir speichern dazu die Kennung der Installation, den Namen und das Profilbild des GitHub-Kontos und ob die App auf alle oder ausgewählte Repositories zugreifen darf. GitHub schickt uns bei jedem Push eine Nachricht. Die Verbindung können Sie jederzeit in den Einstellungen bei GitHub trennen.

Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Für das, was GitHub selbst mit Ihren Daten tut, ist GitHub verantwortlich.

8. KI-Unterstützung durch Anthropic (Claude)

Für einige Schritte nutzen wir das Sprachmodell Claude von Anthropic. Anthropic bekommt dabei keine Kontodaten, keine E-Mail-Adresse und keine Werte aus den Einstellungen Ihrer Apps. Was Anthropic bekommt, hängt vom Schritt ab:

  • Wenn Sie ein Image aus dem Docker Hub einrichten: Name und Version des Images, die Ports und Ordner, die es angibt, und die Namen seiner Umgebungsvariablen.
  • Wenn wir ein Dockerfile für ein Projekt schreiben, das keines hat, oder es nach einem fehlgeschlagenen Build verbessern: der Name des Repositories und der Commit, die Liste der Dateien, der Inhalt von Projektdateien wie package.json oder requirements.txt, der Anfang der README und der Datei, mit der das Programm startet, und bei einem Fehlschlag das bisher verwendete Dockerfile und das Ende der Ausgabe des Builds.
  • Wenn wir erklären, warum ein Build oder Start fehlgeschlagen ist, und passende Schritte vorschlagen: dieselben Projektangaben, das Ende der Ausgabe, außerdem Name und Adresse der App, die Namen (nicht die Werte) ihrer Einstellungen und die Namen Ihrer anderen Apps. Das gilt auch für Projekte mit eigenem Dockerfile.
  • Wenn ein Projekt mehrere Dockerfiles hat und wir zuordnen, welches wozu gehört: dieselben Projektangaben und die Dockerfiles des Projekts.

Bei einem privaten Repository sind das Teile von Code, den Sie nicht veröffentlicht haben. Die Antworten des Modells speichern wir bis zur Löschung Ihres Kontos, die Anfragen selbst nicht. Ein Dockerfile, das für ein öffentliches Repository geschrieben wurde, verwenden wir für dasselbe Repository auch bei anderen Kunden wieder.

Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), denn diese Schritte sind Teil dessen, was blitz.cloud für Sie tut. Anbieter ist Anthropic PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA. Anthropic verarbeitet die Daten in den USA. Die Übermittlung ist für die Erfüllung des Vertrags mit Ihnen erforderlich (Art. 49 Abs. 1 lit. b DSGVO).

Wir nutzen für blitz.cloud keine anderen KI-Anbieter.

9. Bezahlung von Pro über Stripe

Wenn Sie den Tarif Pro buchen, wickeln wir die Zahlung über Stripe ab. Anbieter ist Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland. Beim Wechsel zur Bezahlseite legen wir bei Stripe ein Kundenkonto mit Ihrer E-Mail-Adresse, Ihrem Namen und der Kennung Ihres blitz.cloud-Kontos an. Ihre Zahlungsdaten geben Sie direkt bei Stripe ein, Karten- und Kontodaten erreichen unsere Server nicht.

Stripe verarbeitet Ihren Namen, Ihre E-Mail-Adresse, Ihre Rechnungsanschrift, bei Unternehmen die Umsatzsteuer-Identifikationsnummer, die Zahlungsdaten sowie Angaben zu Abonnement, Rechnungen und Zahlungen. Von Stripe erhalten wir nur, ob und bis wann Ihr Abonnement läuft, sowie Rechnungen und den Zahlungsstatus.

Rechtsgrundlage ist die Erfüllung des Vertrags über Pro (Art. 6 Abs. 1 lit. b DSGVO). Rechnungen und Buchungsbelege bewahren wir so lange auf, wie das Steuer- und Handelsrecht es verlangt, derzeit bis zu zehn Jahre (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB). Stripe kann Daten auch in die USA übermitteln. Die Übermittlung stützt sich auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, unter dem Stripe zertifiziert ist, sowie auf Standardvertragsklauseln. Mehr dazu unter stripe.com/de/privacy.

Pro können Sie auch ohne Anmeldung kündigen, über die Seite "Verträge hier kündigen". Dafür verarbeiten wir die E-Mail-Adresse und den Namen, die Sie dort eingeben, und den Grund, wenn Sie einen nennen, und schicken Ihnen eine Bestätigung (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 312k BGB).

10. E-Mails

Unsere E-Mails verschicken wir von noreply@blitz.cloud über den Mail-Relay von Google Workspace. Google verarbeitet dafür Ihre E-Mail-Adresse und den Inhalt der E-Mail als unser Auftragsverarbeiter. Anbieter ist Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland. Google kann Daten auch in den USA verarbeiten, auf Grundlage des EU-US Data Privacy Framework und von Standardvertragsklauseln.

Wir schicken Ihnen E-Mails zu diesen Themen:

  • Konto, Sicherheit, Tarif und Zahlung sowie Hinweise zum Dienst (Wartung, Störungen, Änderungen der AGB). Diese können Sie nicht abbestellen, solange Sie ein Konto haben, weil sie zum Vertrag gehören (Art. 6 Abs. 1 lit. b DSGVO).
  • Mitteilungen zu Ihren Apps: fehlgeschlagene und erfolgreiche Bereitstellungen, gestoppte Apps, fertige Wiederherstellungen, nächtliche Updates, und einmal zwei Tage nach der Registrierung eine Erinnerung, falls noch keine App online ist. Sie sind voreingestellt, und Sie können jedes Thema unter Settings oder mit einem Klick auf den Link in der E-Mail abbestellen (Art. 6 Abs. 1 lit. b und f DSGVO).
  • Neuigkeiten zu blitz.cloud, höchstens ein paar Mal im Jahr, nur wenn Sie sie unter Settings einschalten (Art. 6 Abs. 1 lit. a DSGVO). Sie können sie jederzeit wieder abbestellen.

Welche E-Mail an wen ging, halten wir in einem Protokoll fest, damit wir Fragen zur Zustellung beantworten können (Art. 6 Abs. 1 lit. f DSGVO). Den Inhalt löschen wir nach 30 Tagen, den Eintrag nach 180 Tagen.

11. Sicherungskopien

Wir sichern jede Nacht:

  • verwaltete Datenbanken. Die Kopien bewahren wir im kostenlosen Tarif 7 Nächte und mit Pro 30 Nächte auf. Vor jeder Wiederherstellung sichern wir den aktuellen Stand, und diese Kopie bleibt ebenso lange erhalten.
  • mit Pro die Dateien, die Ihre Apps dauerhaft speichern. Diese Kopien bewahren wir 30 Nächte auf, die Kopie vor einer Wiederherstellung 7 Tage.
  • die Datenbank der Plattform selbst, mit allen Konten und der Anmeldung. Diese Kopien bewahren wir 30 Tage auf, eine zusätzliche Kopie auf unseren Servern in Deutschland 14 Tage.

Alle Sicherungen werden verschlüsselt, bevor sie unsere Server verlassen, und liegen getrennt von ihnen bei unserem Rechenzentrumsbetreiber in der EU (Finnland). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse, den Dienst nach einem Ausfall wiederherstellen zu können (Art. 6 Abs. 1 lit. f DSGVO).

12. Private Netzwerke mit Tailscale oder WireGuard

Sie können Apps so einstellen, dass sie nur aus Ihrem eigenen privaten Netzwerk erreichbar sind.

Mit Tailscale melden Sie sich bei Tailscale an und fügen damit ein Gerät von blitz.cloud zu Ihrem Tailscale-Netz hinzu. Dieses Gerät heißt nach Ihrer Adresse (etwa blitz-lena), und Ihre privaten Apps erscheinen darin unter ihrem Namen. Tailscale erfährt dabei, was Tailscale für jedes Gerät in Ihrem Netz erfährt: Name, Adressen und Verbindungszeiten des Geräts. Die Verbindungen selbst sind Ende-zu-Ende verschlüsselt. Tailscale ist Ihr eigener Anbieter und verarbeitet diese Daten in eigener Verantwortung nach seinen Datenschutzhinweisen. Wir speichern den Namen Ihres Tailscale-Netzes, den Namen unseres Geräts darin, wann dessen Schlüssel abläuft, und, falls Sie Tailscale mit einem OAuth-Client verbunden haben, dessen Geheimnis verschlüsselt.

Mit WireGuard laden Sie eine Konfigurationsdatei hoch. Wir speichern sie verschlüsselt und entschlüsseln sie nur, um die Verbindung zu Ihrem Router herzustellen. Dabei geht nichts an Dritte.

Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Die Daten löschen wir, wenn Sie das Netzwerk trennen oder Ihr Konto löschen.

13. Konto löschen und Daten herunterladen

Unter Settings können Sie alle Daten herunterladen, die wir zu Ihrem Konto gespeichert haben, als eine JSON-Datei. Darin stehen auch die Werte der Einstellungen Ihrer Apps. Deshalb verlangen wir dafür eine Anmeldung innerhalb der letzten Stunde. Nicht in der Datei sind die Dateien Ihrer Apps und der Inhalt Ihrer Datenbanken. Diese können Sie mit den Verbindungsdaten Ihrer Datenbanken selbst kopieren.

Unter Settings können Sie Ihr Konto auch löschen. Dann:

  • entfernen wir Ihre Anmeldung, was alle Sitzungen beendet,
  • endet ein laufendes Pro-Abonnement sofort,
  • löschen wir alle Apps, Datenbanken, eigenen Domains, DNS-Einträge, Einstellungen, Build-Protokolle, Zugriffszahlen und die Antworten der KI zu Ihren Projekten, und die Dateien Ihrer Apps mit dem Speicher, auf dem sie lagen,
  • löschen wir die Sicherungskopien Ihrer Datenbanken innerhalb eines Tages und die Sicherungskopien Ihrer App-Dateien in der folgenden Nacht,
  • geben wir Ihre Adresse nach 14 Tagen wieder frei.

Übrig bleibt ein Eintrag ohne E-Mail-Adresse und ohne Namen, der nur die interne Kennung des Kontos trägt, und das Änderungsprotokoll des Kontos. Dessen Einträge enthalten diese Kennung und, wo eine Aktion sie betraf, den Namen einer App, einer Datenbank oder einer eigenen Domain. Wir behalten es, damit wir auch später noch nachvollziehen können, was mit einem Konto geschehen ist, etwa bei Missbrauch oder einer Beschwerde (Art. 6 Abs. 1 lit. f DSGVO). Rechnungen bewahren wir so lange auf, wie das Gesetz es verlangt (Abschnitt 9). In der Sicherung der Plattform-Datenbank bleiben Ihre Kontodaten noch bis zu 30 Tage erhalten, bis diese Kopien planmäßig gelöscht werden.

Wenn wir ein Konto wegen eines schweren Verstoßes gegen unsere AGB schließen, behalten wir die E-Mail-Adresse, damit sich mit ihr niemand erneut registrieren kann (Art. 6 Abs. 1 lit. f DSGVO).

14. Die Inhalte Ihrer Apps: wir als Auftragsverarbeiter

Für personenbezogene Daten, die Ihre Apps verarbeiten, etwa die Daten Ihrer Nutzer in einer Datenbank oder die IP-Adressen der Besucher Ihrer App, sind Sie der Verantwortliche. Wir speichern und verarbeiten sie nur in Ihrem Auftrag und nach Ihren Weisungen, als Auftragsverarbeiter nach Art. 28 DSGVO. Einen Vertrag zur Auftragsverarbeitung bekommen Sie auf Anfrage an hallo@blitzworks.io.

Auch die Anfragen an Ihre Apps laufen über Cloudflare (Abschnitt 3), außer bei eigenen Domains. Dateien und Datenbanken Ihrer Apps liegen auf unseren Servern in Deutschland, die Sicherungskopien in der EU (Finnland). Wie in Abschnitt 8 beschrieben, können beim Bauen und bei der Fehlersuche Teile Ihres Codes an Anthropic gehen. Darüber hinaus werten wir Ihre Apps nicht aus. Wir zählen nur die Zugriffe aus Abschnitt 6.

15. Feedback und Fehlerberichte

Wenn Sie uns über "Give feedback" oder "Missing a feature?" im Dashboard schreiben, geht Ihre Nachricht mit Ihrer E-Mail-Adresse, Ihrem Tarif und der Seite, auf der Sie waren, per E-Mail an unser Postfach feedback@blitzworks.io. Wenn ein Build oder eine Bereitstellung endgültig fehlschlägt, schicken wir uns einen Fehlerbericht an dasselbe Postfach. Er enthält Ihre E-Mail-Adresse, Ihren Namen, Ihre Adresse und Ihren Tarif, Angaben zur App und zum Repository, die Build-Protokolle und die Antworten der KI. Wir nutzen beides, um Ihnen zu antworten und blitz.cloud zu verbessern (Art. 6 Abs. 1 lit. b und f DSGVO). Das Postfach liegt bei Google Workspace (Abschnitt 10).

16. Wer Ihre Daten sonst sieht

Innerhalb von BlitzWorks sehen nur die Personen Ihre Daten, die blitz.cloud betreiben und Ihnen helfen. Unser Rechenzentrumsbetreiber in Deutschland stellt Server, Netzwerk und den Speicher für die Sicherungskopien bereit und arbeitet für uns als Auftragsverarbeiter. Wir verkaufen keine Daten. Für Werbung gehen Daten nur beim Besuch der Website blitz.cloud und des Dashboards im kostenlosen Tarif an Google und seine Partner, wie in Abschnitt 3 beschrieben. Daten aus Ihrem Konto und Ihren Apps geben wir nicht für Werbung weiter. An Behörden geben wir Daten nur, wenn das Gesetz uns dazu verpflichtet.

17. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3). Vieles davon können Sie im Dashboard selbst erledigen: Namen und E-Mail-Adresse ändern, Daten herunterladen, das Konto löschen. Für alles andere schreiben Sie an hallo@blitzworks.io.

Widerspruchsrecht

Soweit wir Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO). Wir verarbeiten die Daten dann nicht mehr, außer wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder wir brauchen sie, um Rechtsansprüche geltend zu machen, auszuüben oder zu verteidigen.

Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach, www.lda.bayern.de.

18. Pflicht zur Angabe von Daten

Für ein Konto brauchen wir Ihre E-Mail-Adresse, für Pro außerdem die Angaben, die Stripe für die Zahlung verlangt. Ohne sie können wir keinen Vertrag mit Ihnen schließen. Alle anderen Angaben sind freiwillig.

19. Keine automatisierten Entscheidungen

Wir treffen keine Entscheidungen, die allein auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie ähnlich erheblich beeinträchtigen (Art. 22 DSGVO). Automatisch laufen nur technische Regeln, die in unseren AGB und auf unseren Seiten beschrieben sind, etwa dass eine App nach zwei Stunden ohne Besuch einschläft oder nach 15 erfolglosen Starts angehalten wird.

20. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich blitz.cloud oder die Rechtslage ändert. Es gilt die Fassung, die hier veröffentlicht ist. Über wesentliche Änderungen informieren wir Sie per E-Mail.