Privacy
What we store, why, and for how long. This policy is provided in German — the German version is the authoritative one; if anything is unclear, just email us.
1. Verantwortlicher
Timon Witt, Georgstr. 12, 94034 Passau, E-Mail: hallo@chaptersandletters.com. Ein Datenschutzbeauftragter ist nicht bestellt (nicht erforderlich).
2. Das Wichtigste in Kürze
- Wir speichern nur, was für eure Einladung gebraucht wird — es gibt keine Werbung, kein Tracking und keine Analyse-Dienste.
- Alle Inhalte (Datenbank und Bilder) liegen auf Servern in der EU.
- Daten werden automatisch gelöscht, wenn sie ihren Zweck erfüllt haben (Fristen unter Ziffer 11) — mit Vorwarnung per E-Mail, nie still.
- Ihr könnt jederzeit alle Daten als ZIP exportieren und euer Konto selbst löschen (Ziffer 12).
3. Hosting und Infrastruktur
Die Anwendung läuft bei Cloudflare (Cloudflare, Inc., USA — Cloudflare Workers). Beim Aufruf verarbeitet Cloudflare technisch notwendige Verbindungsdaten (IP-Adresse, aufgerufene URL, User-Agent); wir sehen davon technische Protokolle („Workers Logs"), die nach wenigen Tagen automatisch gelöscht werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb).
Die Datenbank betreibt Neon (Neon, Inc., USA) für uns in der Region Frankfurt (AWS eu-central-1). Hochgeladene Bilder liegen in einem Cloudflare-R2-Speicher, der fest der EU-Jurisdiktion zugeordnet ist — die Objekte verlassen die EU nicht. Datenbank-Sicherungen entstehen automatisch und rotieren nach kurzer Zeit aus (Point-in-time-Recovery, ca. 7 Tage); gelöschte Daten fallen damit auch aus den Sicherungen, ein gezielter Eingriff in Backups findet nicht statt.
4. Konto und Anmeldung
Die Anmeldung ist passwortlos. Beim Anmelden per E-Mail senden wir euch einen einmaligen Code bzw. Link (Versand über Resend, siehe Ziffer 6); der Code ist kurzlebig und wird nach Gebrauch bzw. Ablauf gelöscht. Alternativ könnt ihr euch mit eurem Google-Konto anmelden; dabei erhalten wir von Google euren Namen, eure E-Mail-Adresse und ggf. euer Profilbild. Für die Anmeldung bei Google ist Google selbst verantwortlich; verknüpfte Dienste verwaltet ihr unter myaccount.google.com/connections.
Zum Konto speichern wir Name, E-Mail-Adresse und Anmeldezeitpunkte sowie aktive Sitzungen (mit IP-Adresse und Browser-Kennung, um Missbrauch erkennen zu können). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes). Zum Schutz vor Missbrauch zählen wir Anmeldeversuche je E-Mail-Adresse und IP-Adresse (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO); diese Zähler verfallen automatisch und werden täglich bereinigt.
5. Eure Hochzeit und eure Gäste
Was ihr in eure Einladung eintragt — Namen, Termine, Orte, Texte, Bilder, eigene Fragen und eure Gästeliste — speichern wir, um die Einladung bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO). Für die Daten eurer Gäste gilt: Ihr entscheidet, wen ihr einladet und was ihr über eure Gäste eintragt; bitte tragt nur ein, was dafür nötig ist.
Gäste öffnen die Einladung über einen geheimen, nicht erratbaren Link und können dort zu- oder absagen und eure Fragen beantworten (Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. f DSGVO). Freitextantworten speichern wir so, wie sie eingegeben werden — auch wenn Gäste dort z. B. Unverträglichkeiten nennen; genau deshalb werden Gastdaten besonders früh gelöscht (Ziffer 11). Hochgeladene Bilder sind über eine unerratbare Adresse abrufbar (das braucht die Einladung), tauchen aber nirgends öffentlich gelistet auf; Dateinamen enthalten keine personenbezogenen Bestandteile.
6. E-Mails
Wir schreiben euch nur anlassbezogen — es gibt keinen Newsletter und keine Werbung. Anlass ist immer etwas, das ihr getan habt: die Anmeldung, eine Bestellung oder ein Widerruf, ein Datenexport, eine Kontolöschung, dazu die Vorwarnung vor einer automatischen Löschung.
Zwei dieser Mails enthalten mehr als einen Link: die Bestätigung einer Bestellung trägt den Beleg und die Widerrufsbelehrung, die Bestätigung eines Widerrufs den Inhalt eurer Erklärung samt Eingangszeitpunkt. Erklärt ihr einen Widerruf, geht eine Meldung darüber zusätzlich an unser eigenes Postfach (Ziffer 7) — die Erstattung lösen wir von Hand aus.
Der Versand läuft über Resend (Resend, Inc., USA); dort fallen Empfängeradresse, Betreff, Inhalt und Zustellprotokolle an, die nach 30 Tagen automatisch gelöscht werden. Die in den Mails enthaltenen Codes und Links sind ohnehin deutlich kürzer gültig (Minuten bis 24 Stunden). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Feedback und Kontakt
Nutzt ihr das Feedback-Formular, senden wir eure Nachricht samt eurer E-Mail-Adresse (als Antwortadresse) an unser Postfach. Wir verwenden sie nur zur Bearbeitung eures Anliegens und löschen sie danach. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Verbesserung des Dienstes).
In der Übersicht fragen wir euch einmalig, wie es mit euren Einladungen läuft. Diese Antwort geht denselben Weg. Zusätzlich könnt ihr dort ankreuzen, dass wir euren Satz mit euren Vornamen öffentlich auf unserer Startseite zeigen dürfen — das ist freiwillig, das Feld bleibt sonst leer, und ohne dieses Kreuz veröffentlichen wir nichts. Rechtsgrundlage dafür ist allein eure Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Ihr könnt sie jederzeit formlos widerrufen — eine Nachricht über das Kontaktformular genügt, dann nehmen wir das Zitat von der Startseite; die Rechtmäßigkeit der Veröffentlichung bis dahin bleibt davon unberührt. Von der Frage selbst speichern wir nur, dass sie erledigt ist, damit sie nicht erneut erscheint.
Über das Kontaktformular erreichen uns Name (freiwillig), E-Mail-Adresse und eure Nachricht; sie gehen an dasselbe Postfach und werden ebenfalls nur zur Beantwortung genutzt und danach gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO (Beantwortung eurer Anfrage). Zum Schutz vor Missbrauch zählen wir Absendeversuche je E-Mail-Adresse und IP-Adresse; diese Zähler verfallen automatisch und werden täglich bereinigt (wie in Ziffer 4).
Beides landet im selben Postfach: Nachrichten aus den Formularen und E-Mails, die ihr direkt an hallo@chaptersandletters.com schreibt, werden über Cloudflare Email Routing (Cloudflare, Inc., USA) an unser Postfach bei Infomaniak (Infomaniak Network SA, Schweiz) weitergeleitet und dort gespeichert, bis euer Anliegen erledigt ist. Beide Anbieter verarbeiten die Nachrichten als Auftragsverarbeiter für uns.
8. Optionale KI-Anbindung (MCP)
Ihr könnt euer Konto aktiv mit einem KI-Assistenten verbinden, um eure Einladung per Chat zu verwalten. Die Anbindung nutzt den offenen MCP-Standard; in der App verlinken wir Anleitungen für Claude (Anthropic, PBC, USA) und ChatGPT (OpenAI), grundsätzlich funktioniert jeder MCP-fähige Assistent. Dabei autorisiert ihr den Zugriff ausdrücklich (OAuth) — für euer Konto beim jeweiligen KI-Anbieter und die Inhalte eurer Chats dort ist dieser Anbieter im Rahmen eures Vertrags mit ihm verantwortlich; welche Daten ihr im Chat abruft, bestimmt ihr. Die Verbindung könnt ihr jederzeit widerrufen; mit der Kontolöschung erlöschen alle Zugriffs-Token. Ohne eine solche Verbindung fließen keinerlei Daten an KI-Anbieter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO auf eure Veranlassung.
9. Zahlungen (Mollie)
Die kostenpflichtige Freischaltung der Gästelinks wickeln wir über Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande ab. Mollie sitzt in der EU — eure Zahlungsdaten verlassen dafür nicht den europäischen Wirtschaftsraum.
Mollie ist für die Zahlungsabwicklung eigener Verantwortlicher, nicht unser Auftragsverarbeiter. Eure Zahlungsdaten — Karten- oder Kontodaten, je nach gewählter Zahlungsart — gebt ihr direkt bei Mollie ein; wir sehen und speichern sie nie. Es gilt insoweit Mollies eigene Datenschutzerklärung.
Wir übermitteln an Mollie nur: den Betrag, eine Beschreibung der Leistung und interne Kennungen (Zahlungs- und Hochzeits-ID). Wir speichern unsererseits nur, was für die Freischaltung und den Beleg nötig ist: Zahlungsstatus, Betrag, Zeitpunkt, die Transaktionsnummer von Mollie, die Belegnummer sowie — falls ihr widerruft — Name, Antwortadresse und Zeitpunkt eurer Widerrufserklärung.
Dazu kommt euer Land, in drei Angaben: das Land, das ihr bei der Bestellung auswählt, das Land, das Cloudflare beim Aufruf aus eurer IP-Adresse ableitet (die IP-Adresse selbst speichern wir dabei nicht), und — wenn ihr mit Karte zahlt — das Land, in dem eure Karte ausgegeben wurde; das meldet uns Mollie zurück. Wir brauchen das, weil das Umsatzsteuerrecht den Ort einer elektronisch erbrachten Dienstleistung an euren Wohnsitz knüpft (§ 3a Abs. 5 UStG) und der Nachweis dafür zum Beleg gehört (Art. 24b, 24f MwStVO). Diese drei Angaben bleiben auch nach einer Kontolöschung stehen — für sich genommen sagen sie nichts über eine Person aus.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (steuerliche Aufbewahrungspflichten).
Den Beleg dürfen wir nicht einfach wegwerfen: Zahlungsdaten und Belegnummer bleiben so lange gespeichert, wie die steuerlichen Aufbewahrungsfristen es verlangen — für einen Buchungsbeleg acht Jahre ab dem Ende des Kalenderjahres, in dem ihr gezahlt habt (§ 147 AO, § 257 HGB). Löscht ihr euer Konto vorher, machen wir die Zahlungszeile anonym, statt sie zu löschen (Ziffer 11).
10. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige Cookies und Speichereinträge ein (§ 25 Abs. 2 Nr. 2 TDDDG): kein Tracking, keine Analyse, keine Werbe-Kennungen — und keine Einbindungen Dritter, die etwas davon nachholen könnten (auch keine Karten, keine externen Schriftarten). Gespeichert wird nur, was der Dienst braucht:
- eure Anmeldesitzung, damit ihr angemeldet bleibt,
- eure Sprachwahl,
- Merker für Dinge, die ihr bereits erledigt oder gesehen habt — etwa eine geschlossene Einrichtungshilfe oder einen Hinweis, den wir nur einmal zeigen wollen (teils nur für die Dauer des Browser-Tabs).
- Auf Gäste-Geräten: der eigene Einladungslink nach einer Selbstregistrierung, damit ein zweiter Besuch wieder bei der richtigen Gruppe landet — dazu der übliche Browser-Cache für Bilder.
Eine Einwilligung ist dafür nicht erforderlich; deshalb gibt es hier auch kein Cookie-Banner.
11. Speicherdauer und automatische Löschung
Wir speichern personenbezogene Daten nur so lange, wie sie für die Einladung gebraucht werden (Art. 5 Abs. 1 lit. e DSGVO):
- Gastdaten (Gäste, Zu-/Absagen, Antworten; Einladungslinks werden damit ungültig): 6 Monate nach dem Hochzeitsdatum.
- Hochzeitskonfiguration (Texte, Termine, Orte, Bilder, Druckvorlagen): 12 Monate nach dem Hochzeitsdatum.
- Konten ohne eingetragenes Hochzeitsdatum: 12 Monate nach der letzten Aktivität.
30 Tage vor jeder automatischen Löschung erhaltet ihr eine E-Mail mit dem Hinweis, was gelöscht wird, einem Link zum Datenexport und der Möglichkeit, die Löschung einmalig um 12 Monate zu verschieben. Kurzlebige Daten löschen wir früher: Anmeldecodes nach Minuten, Export-Archive nach 24 Stunden, Missbrauchszähler und Server-Protokolle nach Tagen. Über durchgeführte Löschungen führen wir ein Protokoll, das keine personenbezogenen Daten mehr enthält (nur eine nicht umkehrbare Kennung, Zeitpunkt und Umfang).
Eine Ausnahme gibt es, und sie betrifft nur bezahlte Freischaltungen: Die Zahlungszeile muss als Buchungsbeleg erhalten bleiben (Ziffer 9), auch wenn ihr euer Konto vorher löscht. Wir löschen sie deshalb nicht, sondern entfernen alles, was auf eine Person zeigt — den Konto- und Hochzeitsbezug sowie Name und Antwortadresse einer Widerrufserklärung. Übrig bleiben Betrag, Zeitpunkte, Belegnummer, die Transaktionsnummer der Zahlung und die Länderangaben aus Ziffer 9; diese Angaben lassen sich niemandem mehr zuordnen.
12. Eure Rechte
Ihr habt die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Vieles davon geht direkt in der App: In den Einstellungen könnt ihr alle Daten als ZIP exportieren und euer Konto löschen (mit E-Mail-Bestätigung und 14 Tagen Widerrufsfrist); erhalten bleibt dabei allein der anonymisierte Zahlungsbeleg aus Ziffer 11. Gäste wenden sich am einfachsten an ihr Gastgeberpaar — es kann Einträge direkt ändern oder löschen — oder jederzeit an uns unter der E-Mail-Adresse in Ziffer 1.
Ihr habt außerdem das Recht, euch bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
13. Empfänger außerhalb der EU
Unsere Dienstleister Cloudflare, Neon und Resend sowie — je nach eurer Nutzung — Google und der von euch gewählte KI-Anbieter (Ziffer 8) haben ihren Sitz in den USA. Inhaltsdaten (Datenbank, Bilder) bleiben wie beschrieben in der EU; soweit daneben Übermittlungen in die USA stattfinden (z. B. E-Mail-Versand, technische Protokolle), stützen sie sich auf Angemessenheitsbeschlüsse (EU-US Data Privacy Framework) bzw. EU-Standardvertragsklauseln der jeweiligen Auftragsverarbeitungsverträge.
Unser E-Mail-Postfach (Ziffer 7) liegt bei Infomaniak in der Schweiz. Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission — eine Übermittlung dorthin ist damit ohne zusätzliche Garantien zulässig.
14. Stand
Stand: 8. August 2026. Wir passen diese Erklärung an, wenn sich der Dienst ändert; die jeweils aktuelle Fassung findet ihr auf dieser Seite.