Streusel · Stand: 1. September 2026
Datenschutzerklärung
Diese Erklärung beschreibt, wie Streusel (https://streusel.io) personenbezogene Daten verarbeitet. Fragen und Betroffenenrechte: [email protected]
1. Verantwortlicher
Verantwortlicher für den Plattformbetrieb und die Konto-, Login- und Postfachdaten der registrierten Nutzer: Matthias J. Kaulartz Netzwerke Dreizehnerstr. 23 48159 Münster, Germany E-Mail: [email protected]
Für die Daten von Newsletter-Empfängern und Kontakten ist dagegen der jeweilige Streusel-Nutzer der Verantwortliche; wir handeln insoweit als Auftragsverarbeiter (siehe Abschnitt 11 und streusel.io/avv).
2. Geltungsbereich
Web-App und E-Mail-Dienst unter streusel.io und *@streusel.io. Nicht erfasst sind Websites Dritter, die du verlinkst oder crawlen lässt, soweit deren Betreiber selbst verantwortlich sind.
3. Überblick
Streusel ist ein geschäftliches Postfach. Zur Nutzung meldest du dich mit einer E-Mail-Adresse an (Einmalcode, kein Passwort) und erhältst eine oder mehrere Adressen der Form [email protected]. Wir speichern E-Mails, Kontakte, Newsletter-Einwilligungen und Kontoeinstellungen auf Servern in der EU (Anwendungsserver angestrebt in Deutschland). Login-Codes und Dienstmails versenden wir per E-Mail. Optional erzeugen wir Antwortentwürfe mit einem Sprachmodell. Newsletter nur nach Einwilligung (Double-Opt-in oder dokumentierte Zusage, z. B. per Mail). Wir verkaufen deine Daten nicht und schalten in der App keine Werbung.
4. Welche Daten wir verarbeiten
4.1 Von dir angegeben
| Daten | Zweck |
|---|---|
| Login-E-Mail | Konto, Einmalcodes, Service-Mails |
| Gewählte Handles / [email protected] | Zustellung und Absender; mehrere Adressen pro Login möglich |
| Anzeigename (optional) | Absendername im From-Header ausgehender Mails |
| Website-URLs (optional bei Anmeldung oder unter Wissen) und Wissensdatenbank | Kontext für Antwortentwürfe |
| Newsletter-Texte, die du sendest | Versand an Abonnenten |
| Zustimmung AGB/Datenschutz (Zeitpunkt) | Nachweis |
4.2 Beim E-Mail-Betrieb
Eingehende und ausgehende Nachrichten (Absender, Empfänger, Betreff, Text/HTML, technische Header, Message-IDs, Dateianhänge), Thread-Zuordnung, KI-Entwürfe. Kontakte aus eingehenden Mails (Name/E-Mail), ohne automatische Newsletter-Anmeldung.
4.3 Newsletter-Empfänger
E-Mail, Name soweit angegeben, Einwilligungszeit und IP-Adresse bei An- und Abmeldung (Double-Opt-in, signierter Link aus einer bereits zugestellten Mail oder händisch dokumentiert), Unsubscribe-Zeit, Quelle. Zeitpunkt und IP dienen dem Nachweis der Einwilligung (Art. 7 Abs. 1 DSGVO). Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) und § 7 UWG. Kommt die Anmeldung über einen signierten Link aus einer Mail, entfällt die zusätzliche Bestätigungsmail, weil der Postfachzugriff bereits nachgewiesen ist; die Einwilligung erfolgt durch den Klick auf Abonnieren. Die händische Markierung liegt beim jeweiligen Streusel-Nutzer; nur setzen, wenn eine wirksame Einwilligung vorliegt.
4.4 Automatisch
Session-Token (Browser, technisch notwendig), Server-Logs (IP, Zeitpunkt, Pfad) zur Sicherheit, Zeitstempel. Keine Werbe-IDs. Keine Analyse-Cookies in v1, sofern nicht ausdrücklich und optional nachgerüstet.
5. Zwecke und Rechtsgrundlagen
- Vertrag (Art. 6 Abs. 1 lit. b): Konto, Postfach, Versand, Zustellung
- Einwilligung (lit. a): Newsletter; ggf. optionale Statistik
- Berechtigte Interessen (lit. f): Missbrauchs- und Spam-Abwehr, Sicherheit, Weiterentwicklung in anonymisierter Form soweit möglich
- KI-Entwürfe: zur Vertragserfüllung, soweit du den Dienst mit Drafts nutzt; Abschalten unter Wissen (Widerspruch/Opt-out)
Keine automatisierten Entscheidungen mit Rechtswirkung im Sinne von Art. 22 DSGVO.
6. Empfänger / Auftragsverarbeiter
Wir geben Daten nicht verkaufsweise weiter. Für die Daten deiner Newsletter-Empfänger sind wir dein Auftragsverarbeiter (siehe Abschnitt 11 und der AV-Vertrag unter streusel.io/avv). Wir setzen unsererseits Unterauftragsverarbeiter mit Vertrag (Art. 28 DSGVO) ein, u. a.:
- MongoDB Atlas (oder vergleichbar) — Datenbank, Region EU
- Mailgun — Empfang und Versand von E-Mail (Login-Codes, Postfach, Newsletter), EU-Endpoint. Verarbeitung kann in den USA erfolgen; dann Data Privacy Framework bzw. Standardvertragsklauseln
- Google Cloud Storage — Dateianhänge eingehender und ausgehender E-Mails, Bucket in der EU (Frankfurt). Google ist ein US-Konzern; Transfer ggf. auf Grundlage des Data Privacy Frameworks bzw. Standardvertragsklauseln
- Sprachmodell-Anbieter (OpenAI, Anthropic o. ä., je nach Konfiguration) — Inhalte von Mails und der Wissensdatenbank zur Erzeugung von Entwürfen; ggf. USA und SCC. Keine Nutzung zum Training des Anbieters, soweit vertraglich/API-seitig abstellbar
- Hosting / VPS — Anwendungsserver, angestrebt Deutschland
- CDN/DNS (z. B. Cloudflare), falls eingesetzt — Verbindungsdaten, notwendige Cookies
Behörden nur bei gesetzlicher Pflicht.
7. Drittlandtransfer
Soweit Mailgun, LLM, Google Cloud oder CDN Daten in den USA verarbeiten, erfolgt der Transfer auf Grundlage des EU-US Data Privacy Frameworks, soweit der Anbieter zertifiziert ist, andernfalls auf Grundlage von Standardvertragsklauseln und ergänzenden Maßnahmen. Details auf Anfrage an [email protected].
8. Speicherdauer
- Konto- und Postfachdaten: solange das Konto besteht
- Papierkorb: Mails und Dateianhänge 30 Tage, danach endgültige Löschung. Der Kontakt wird mitgelöscht, sofern keine Newsletter-Anmeldung besteht (Abo oder ausstehendes Double-Opt-in)
- Spam: gelesene Spam-Mails und Dateianhänge 30 Tage nach Markierung als Spam, danach endgültige Löschung. Ungelesener Spam bleibt. Der Kontakt wird mitgelöscht, sofern keine Newsletter-Anmeldung besteht (Abo oder ausstehendes Double-Opt-in)
- Dateianhänge: solange die zugehörige Mail besteht, sonst Löschung mit Konto, Papierkorb oder Spam-Purge
- Einmalcodes: kurz (ca. 10 Minuten), gehasht
- Newsletter-Consent/Unsubscribe: Nachweis solange gesetzlich nötig
- Server-Logs: bis zu 90 Tage
- Eingang an nicht registrierte Adressen: Betreff und Inhalt bis 30 Tage, danach automatische Löschung
- Nach Kontolöschung oder Löschen einer Adresse: Löschung bzw. Anonymisierung, soweit keine gesetzliche Aufbewahrung entgegensteht. Die Adresse [email protected] kann neu vergeben werden.
9. Sicherheit
HTTPS, Session-Tokens, Zugriff nur auf eigene Daten, Rate-Limits, Webhook-Signaturprüfung. Keine absolute Sicherheit.
10. Deine Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit, Widerruf von Einwilligungen (z. B. Newsletter, KI-Drafts). Beschwerde bei einer Aufsichtsbehörde, für NRW z. B. LDI NRW (https://www.ldi.nrw.de).
Umsetzung: Wissen (KI aus), Einstellungen (Export, Adresse löschen, Konto löschen) oder E-Mail von deiner Login-Adresse an [email protected]. Wir antworten in der Regel innerhalb eines Monats nach Identifizierung.
11. Newsletter-Empfänger, die kein Konto haben
Wenn du nur einen Streusel-Newsletter abonnierst: Verantwortlicher für diese Daten ist allein der jeweilige Streusel-Nutzer, der dich in seine Liste aufgenommen hat. Wir (Matthias J. Kaulartz Netzwerke) betreiben nur die Plattform und sind für diese Daten Auftragsverarbeiter nach Art. 28 DSGVO — wir verarbeiten sie ausschließlich nach Weisung des jeweiligen Nutzers (AV-Vertrag: streusel.io/avv). Für Auskunft, Berichtigung oder Löschung wende dich an den Absender des Newsletters; leitest du eine Anfrage an uns, geben wir sie an den Verantwortlichen weiter. Abmeldung jederzeit über den Link in jeder Newsletter-Mail oder die Unsubscribe-Seite.
12. Kinder
Nicht bestimmt für Personen unter 16 Jahren. Keine wissentliche Erhebung. Hinweis an [email protected], dann Löschung.
13. Änderungen
Veröffentlichung unter https://streusel.io/datenschutz mit neuem Stand. Wesentliche Änderungen ggf. per E-Mail.
14. Kontakt
Matthias J. Kaulartz Netzwerke Dreizehnerstr. 23 48159 Münster, Germany E-Mail: [email protected]
Siehe auch: Nutzungsbedingungen · Auftragsverarbeitungsvertrag · Impressum