Datenschutzerklärung
1. Datenschutz auf einen Blick
Allgemeine Hinweise Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit deinen personenbezogenen Daten passiert, wenn du diese Website besuchst. Personenbezogene Daten sind alle Daten, mit denen du persönlich identifiziert werden kannst.
2. Datenerfassung auf dieser Website
Wer ist verantwortlich für die Datenerfassung auf dieser Website? Verantwortlich für die Datenverarbeitung auf dieser Website ist die Curved Corner UG (haftungsbeschränkt), Kampenwandstraße 18, 83104 Ostermünchen, Deutschland, vertreten durch den Geschäftsführer Fabian Fuchs (Umsatzsteuer-Identifikationsnummer: DE463880349). Weitere Angaben finden sich im Impressum dieser Website. Wie werden deine Daten erfasst? Deine Daten werden zum einen dadurch erhoben, dass du diese dem Anbieter mitteilst. Hierbei kann es sich z.B. um deine E-Mail-Adresse handeln, die du in ein Anmeldeformular eingibst. Andere Daten werden automatisch beim Besuch der Website durch IT-Systeme erfasst. Das sind vor allem technische Daten (z.B. Internetbrowser, Betriebssystem oder Uhrzeit des Seitenaufrufs).
3. Lokale Datenspeicherung
Ohne Benutzerkonto speichert grafcet.io nur deinen aktuellen GRAFCET lokal in deinem Browser (LocalStorage). Diese Daten werden in diesem Fall nicht an den Anbieter übermittelt. Du kannst sie jederzeit durch Löschen des Browser-Caches entfernen. Sobald du angemeldet bist, kannst du deinen GRAFCET mit einem Klick auf „In der Cloud speichern" in der Cloud speichern; ab diesem Zeitpunkt wird dieser GRAFCET automatisch synchronisiert (siehe Punkt 5).
4. Benutzerkonten und Authentifizierung
Du kannst ein kostenloses Benutzerkonto mit E-Mail-Adresse und Passwort erstellen. Ein Konto ermöglicht die Cloud-Speicherung mit automatischer Synchronisierung (Autosave) und die Teilen-Funktionen deiner GRAFCETs sowie optional die Pro-Funktionen. Die Authentifizierung erfolgt über Supabase Auth. Supabase wird auf Servern in der EU (Frankfurt, Deutschland) gehostet. Gespeicherte Daten: E-Mail-Adresse, gehashtes Passwort, Profildaten und Lizenzstatus. Bei der Registrierung akzeptierst du die Nutzungsbedingungen und nimmst diese Datenschutzerklärung zur Kenntnis. Zu Nachweiszwecken speichert der Anbieter den Zeitpunkt, die jeweils gültige Fassung (Versionskennung) sowie eine Prüfsumme (Hash) des Wortlauts beider Dokumente. Der vollständige Wortlaut jeder Fassung wird in der Datenbank des Anbieters vorgehalten (Supabase, EU); dort sind alle Fassungen gespeichert, sodass jederzeit nachvollziehbar bleibt, welche Nutzungsbedingungen du akzeptiert hast und welche Datenschutz-Fassung dir vorlag. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Begründung des Nutzungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nachweisbarkeit der wirksamen Einbeziehung der Bedingungen). Du kannst dein Konto jederzeit selbst im Konto-Tab über „Konto löschen" entfernen oder den Anbieter dazu unter hi@grafcet.io kontaktieren. Bei der Löschung werden dein Benutzerkonto samt Anmeldedaten (E-Mail-Adresse, Passwort-Hash bzw. verknüpfter Google-Login), dein Profil und sämtliche von dir in der Cloud gespeicherten GRAFCETs unwiderruflich entfernt. Aktivierte Lizenzschlüssel werden dabei von deinem Konto getrennt; die zugehörigen, gesetzlich aufzubewahrenden Kauf-/Abrechnungsdaten liegen beim Wiederverkäufer Paddle (siehe Punkt 6) und sind hiervon nicht berührt. Optional kann der Login über Google erfolgen (OAuth 2.0 / OpenID Connect). Dabei werden deine E-Mail-Adresse und deine Google-Konto-ID an Google Ireland Ltd. übermittelt; Verarbeitung teilweise in den USA auf Grundlage des EU-US Data Privacy Framework und Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Nutzung durch Minderjährige Der kostenlose GRAFCET-Editor kann von Personen jeden Alters genutzt werden, solange dabei keine personenbezogenen Daten an den Anbieter übermittelt werden (lokale Nutzung ohne Konto). Für einwilligungsbasierte Verarbeitungen (z. B. optionale Nutzungsanalyse, siehe Punkt 8) ist die Einwilligung von Kindern erst ab Vollendung des 16. Lebensjahres wirksam; bei jüngeren Kindern ist die Zustimmung der Sorgeberechtigten erforderlich (Art. 8 DSGVO). Der Abschluss eines kostenpflichtigen Vertrags (Pro-Lizenz) setzt die volle Geschäftsfähigkeit (Vollendung des 18. Lebensjahres) bzw. die Zustimmung der gesetzlichen Vertreter voraus (§§ 104 ff. BGB).
5. Cloud-Speicherung
Sobald du angemeldet bist, kannst du einen GRAFCET mit einem Klick auf „In der Cloud speichern" in Supabase auf EU-Servern speichern. Ab diesem Zeitpunkt wird dieser GRAFCET automatisch synchronisiert (Autosave), bis du ihn löschst (kostenlose Konten: bis zu 3 GRAFCETs; Pro: unbegrenzt). Gespeichert werden der Name und der Inhalt deines GRAFCET (Schritte, Transitionen, Aktionen und der zugehörige Editor-Zustand) sowie technische Verwaltungsdaten: die zugeordnete Konto-Kennung, Erstellungs- und Änderungszeitpunkt und ein technischer Freigabe-Token für die optionale Teilen-Funktion. Deine gespeicherten GRAFCETs sind grundsätzlich nur für dich als authentifizierten Nutzer zugänglich. Wenn du für einen GRAFCET jedoch aktiv einen Teilen-Link erstellst, kann jede Person mit diesem Link eine Kopie des betreffenden GRAFCETs ohne Anmeldung öffnen. Solange du keinen Teilen-Link erstellst, bleibt der GRAFCET privat. Du kannst eine einmal erteilte Freigabe jederzeit wieder beenden; der bisherige Teilen-Link wird dann ungültig und der GRAFCET ist wieder privat. Läuft eine Pro-Lizenz aus, fällt das Konto auf das kostenlose Kontingent von 3 Cloud-GRAFCETs zurück. Über dieses Kontingent hinausgehende GRAFCETs bleiben für eine Übergangsfrist von 90 Tagen weiterhin gespeichert und abrufbar. Innerhalb dieser Frist kannst du alle deine GRAFCETs jederzeit exportieren bzw. herunterladen (einzeln oder gesammelt als ZIP-Archiv). Nach Ablauf der 90 Tage werden die über das Freikontingent hinausgehenden GRAFCETs automatisch gelöscht; die 3 zuletzt bearbeiteten GRAFCETs bleiben erhalten. Über das bevorstehende Löschen wirst du vorab per E-Mail informiert. Du kannst deine Cloud-Daten jederzeit selbst löschen.
6. Zahlungsabwicklung
Zahlungen werden über Paddle (Paddle.com Market Limited) abgewickelt; Paddle tritt als Merchant of Record und damit als rechtlicher Wiederverkäufer (Reseller) der Lizenz auf. Vertragspartner des Kaufvertrags ist Paddle; die Zahlungsabwicklung einschließlich Steuer und Rechnungsstellung erfolgt vollständig dort. Datenschutzrechtlich ist Paddle für die Abwicklung des Kaufvertrags und der Zahlung ein eigenständig Verantwortlicher (Art. 4 Nr. 7 DSGVO) und – passend zur Wiederverkäufer-Konstruktion – kein Auftragsverarbeiter des Anbieters. Soweit zur Auslösung des Checkouts Daten an Paddle übermittelt werden (insbesondere deine E-Mail-Adresse) bzw. der Anbieter die oben genannten Bestelldaten von Paddle erhält, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungs-/Lizenzvertrags; Bereitstellung und Verwaltung des Lizenzschlüssels). Für die eigene Datenverarbeitung durch Paddle gilt dessen Datenschutzerklärung. Zur Erstellung und Verwaltung der Lizenz verarbeitet der Anbieter aus der Bestellung nur die hierfür erforderlichen Daten: E-Mail-Adresse, Transaktions- bzw. Bestell-ID, gekaufte Variante und Menge (z. B. Jahres- oder Monatslizenz, Anzahl der Schlüssel) sowie einen Link zur Rechnung; bei einer Rückerstattung zusätzlich den erstatteten Betrag. Kreditkartendaten oder andere Zahlungsmittel-Informationen erhält der Anbieter zu keinem Zeitpunkt; sie werden ausschließlich von Paddle bzw. dessen Zahlungsdienstleistern verarbeitet. Alternativ zum direkten Checkout können insbesondere Schulen, Hochschulen und Unternehmen per Rechnung bezahlen (Zahlung binnen 14 Tagen per Banküberweisung). Für die Rechnungsstellung verarbeitet der Anbieter die von dir angegebenen Daten (z. B. Name bzw. Ansprechpartner, E-Mail-Adresse, Name der Einrichtung sowie – falls angegeben – Bestell-/Aktenzeichen); die Rechnung wird über Paddle ausgestellt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Erfüllung des Vertrags). Datenschutzerklärung von Paddle: https://www.paddle.com/legal/privacy Mengenlizenzen: Beim Kauf mehrerer Lizenzen erhältst du mehrere voneinander unabhängige Einzel-Lizenzschlüssel, die dir als Liste per E-Mail zugestellt werden und die du einzeln aktivierst. Es gibt keine zentrale Lizenzverwaltung, keine Administrator- oder Sitzrollen und keine inhaltliche Verknüpfung der Schlüssel untereinander; allein die gemeinsame Transaktions- bzw. Bestell-ID des Kaufs lässt einen Zusammenhang der Schlüssel erkennen. Der Anbieter verarbeitet daher auch bei einem Mengenkauf keine Daten über die spätere Verteilung oder die einzelnen Nutzer der Schlüssel. Bei der Aktivierung eines Lizenzschlüssels im Account-Panel speichert der Anbieter zusätzlich den Zeitpunkt deiner ausdrücklichen Zustimmung, die Versionskennung des Zustimmungstexts sowie dessen Prüfsumme (Hash). Der vollständige Wortlaut jeder Fassung wird in der Datenbank des Anbieters vorgehalten (Supabase, EU). Diese Angaben sind die Beweisspur für das vorzeitige Erlöschen des Widerrufsrechts nach § 356 Abs. 5 BGB. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Diese Zustimmung sowie den Hinweis auf das Erlöschen des Widerrufsrechts erhältst du zusätzlich per Bestätigungs-E-Mail (dauerhafter Datenträger nach § 126b BGB). Solange du einen Lizenzschlüssel nicht aktivierst, bleibt dein 14-tägiges Widerrufsrecht bestehen; einen nicht aktivierten Schlüssel kannst du innerhalb dieser Frist über das Self-Service-Formular zurückgeben (siehe Widerrufsbelehrung).
7. E-Mail-Versand und Formulare
Transaktionale und Authentifizierungs-E-Mails (z.B. Lizenzschlüssel-Zustellung, Kontobenachrichtigungen, Passwort-Zurücksetzen) werden über Resend (Plus Five Five, Inc., USA) versendet. Die Übermittlung in die USA ist durch das EU-US Data Privacy Framework bzw. Standardvertragsklauseln abgesichert. An Resend wird ausschließlich deine E-Mail-Adresse weitergegeben. Zu den vertragsbezogenen Service-E-Mails gehört auch eine Erinnerung, wenn deine Pro-Lizenz demnächst abläuft oder abgelaufen ist. Diese Erinnerung ist eine reine Service-/Vertragsinformation (kein Werbeangebot) und wird auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung) versendet; eine gesonderte Einwilligung ist hierfür nicht erforderlich. Etwaige Rabatt- oder Verlängerungsangebote werden ausschließlich im eingeloggten Konto-Bereich angezeigt und nicht per E-Mail versendet. Werbliche E-Mails (Marketing) werden nur mit deiner ausdrücklichen Einwilligung versendet. Die Formulare dieser Website — das Kontaktformular auf der Seite „Kontakt", die Kooperationsanfrage, das Feedback-Formular im Editor sowie Wartelisten-Formulare (z. B. für angekündigte Funktionen) — betreibt der Anbieter selbst; es werden keine Formulare Dritter eingebettet. Die Eingaben werden in der eigenen Datenbank des Anbieters bei Supabase (Standort: EU, Frankfurt) gespeichert. Verarbeitet werden die von dir eingegebenen Angaben (z.B. E-Mail-Adresse und Nachricht) sowie Sprache und Land; bei Kontakt- und Kooperationsanfragen erhält der Anbieter zusätzlich eine Benachrichtigung per E-Mail (Versand über Resend, siehe oben). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erfassung und Bearbeitung von Formulareingaben sowie, bei Wartelisten, an der Benachrichtigung über angekündigte Funktionen).
8. Cookies, Reichweitenmessung und weitere technische Dienste
Im Grundbetrieb verwendet diese Website nur technisch notwendige Cookies (z. B. Authentifizierungs-Session). Darüber hinausgehende Cookies werden nur mit deiner Einwilligung gesetzt. Im LocalStorage werden dein aktueller GRAFCET sowie Editor-Einstellungen gespeichert. Ohne deine Einwilligung werden keine Cookies zu Tracking- oder Marketing-Zwecken und keine Dienste zur geräteübergreifenden Wiedererkennung eingesetzt. Lediglich eine anonyme, cookielose Reichweitenmessung (siehe unten) findet ohne Einwilligung statt; sie greift nicht auf dein Endgerät zu und ermöglicht keine Identifizierung deiner Person. Für Nutzungsanalysen setzt der Anbieter PostHog (PostHog Inc., EU-Region eu.i.posthog.com) ein. Die Analyse erfolgt zweistufig: (1) Ohne deine Einwilligung wird ausschließlich eine anonyme, cookielose Reichweitenmessung durchgeführt. Dabei werden keine Cookies gesetzt und kein Zugriff auf dein Endgerät vorgenommen (kein Cookie-/LocalStorage-Zugriff). Es werden lediglich Seitenaufrufe gezählt; die Schätzung wiederkehrender Besucher erfolgt über einen serverseitig gebildeten, täglich wechselnden Hash-Wert (aus u. a. IP-Adresse und Browserkennung), der nach Tagesende gelöscht wird und keine Identifizierung deiner Person ermöglicht. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen, anonymen Reichweitenmessung). (2) Nur mit deiner ausdrücklichen Einwilligung werden zusätzlich einzelne Ereignisse, persistente Kennungen, Sitzungsaufzeichnungen (Session Replays) und Fehlerberichte erfasst, wobei alle Eingabefelder (z. B. Passwörter und E-Mail-Adressen) maskiert werden. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m. § 25 Abs. 1 TDDDG. Das Consent-Banner stammt von Cookiebot (Cybot A/S, Dänemark). Du kannst deine Einwilligung jederzeit über den Link „Cookie-Einstellungen" im Footer widerrufen. Details siehe Cookie-Richtlinie.
9. Weitere Dienste und Empfänger
Hosting & CDN: Die Website läuft auf Vercel Inc. (USA). Vercel verarbeitet Verbindungs- und Server-Logdaten (u. a. IP-Adresse, User-Agent, Request-URL) zur Auslieferung und Abwehr von Missbrauch. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb). Drittlandtransfer: EU-US Data Privacy Framework und Standardvertragsklauseln. Bot- und Spam-Schutz (Cloudflare Turnstile): Zum Schutz der Anmelde-, Registrierungs- und Passwort-Zurücksetzen-Formulare vor automatisiertem Missbrauch wird Cloudflare Turnstile (Cloudflare, Inc., USA) eingesetzt. Dabei werden technische Daten wie IP-Adresse, Browserkennung und Interaktionssignale verarbeitet; Turnstile arbeitet ohne Tracking-Cookies. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Bots und Spam). Drittlandtransfer: EU-US Data Privacy Framework und Standardvertragsklauseln. Datenschutzerklärung: https://www.cloudflare.com/turnstile-privacy-policy/ Amazon-Partnernet (Affiliate-Links): Auf der Seite „Empfehlungen" werden Links zu amazon.de als Werbung gekennzeichnet. Erst beim aktiven Klick auf einen solchen Link erreichst du Amazon — bis dahin werden weder Cookies gesetzt noch Daten an Amazon übertragen (kein Preconnect, kein eingebettetes Skript). Sobald du auf einen Affiliate-Link klickst, gelten die Datenschutzbestimmungen von Amazon (Amazon Europe Core S.à r.l., Luxemburg): https://www.amazon.de/gp/help/customer/display.html?nodeId=GVP69FUJ48X9DK8X.
10. Auftragsverarbeiter (Übersicht)
Die folgenden Dienstleister verarbeiten personenbezogene Daten im Auftrag von grafcet.io (Auftragsverarbeiter nach Art. 28 DSGVO) bzw. sind Empfänger im Sinne von Art. 13 DSGVO. Eine Ausnahme bildet Paddle: Als Merchant of Record und Wiederverkäufer ist Paddle für die Kaufabwicklung eigenständig Verantwortlicher (Art. 4 Nr. 7 DSGVO), nicht Auftragsverarbeiter (siehe § 6). Drittlandübermittlungen in die USA sind durch das EU-US Data Privacy Framework und/oder Standardvertragsklauseln abgesichert. Supabase Inc. — Authentifizierung, Datenbank, Cloud-Speicher, Formulareingänge. Standort: EU (Frankfurt). Daten: E-Mail, Passwort-Hash, Profil, Lizenzen, gespeicherte GRAFCETs, Formulareingaben. Keine Drittlandübermittlung. Vercel Inc. — Hosting, CDN, Cron-Jobs. Standort: USA. Daten: Server-/Request-Logs, IP-Adresse (kurzzeitig), User-Agent. Absicherung: DPF + Standardvertragsklauseln. Cloudflare, Inc. — Bot-/Spam-Schutz im Anmelde-Flow (Turnstile). Standort: USA. Daten: IP-Adresse, Browserkennung, Interaktionssignale. Absicherung: DPF + Standardvertragsklauseln. Paddle.com Market Limited — Zahlungsabwicklung (Merchant of Record / Wiederverkäufer; eigenständig Verantwortlicher, kein Auftragsverarbeiter). Standort: Vereinigtes Königreich. Daten: E-Mail, Transaktions-ID, Zahlungsstatus (keine Karteninhaberdaten). Absicherung: EU-Angemessenheitsbeschluss (Vereinigtes Königreich). Resend (Plus Five Five, Inc.) — Transaktions- und Authentifizierungs-E-Mails. Standort: USA. Daten: E-Mail-Adresse. Absicherung: DPF + Standardvertragsklauseln. PostHog Inc. — Reichweitenmessung und (nach Einwilligung) Nutzungsanalyse. Standort: EU-Hosting (Frankfurt); Anbieter USA. Daten: ohne Einwilligung anonymer Tages-Hash und Seitenaufrufe; mit Einwilligung Session-ID, Ereignisse, URLs, Session Replays (Passwörter maskiert). Absicherung: EU-Datenhaltung, ergänzend Standardvertragsklauseln. Cybot A/S (Cookiebot) — Consent-Management. Standort: EU (Dänemark). Daten: Consent-Auswahl, Cookie-ID. Keine Drittlandübermittlung. Google Ireland Ltd. — optionaler OAuth-Login und eingebettete YouTube-Videos (Click-to-Load über youtube-nocookie.com). Standort: EU/USA. Daten: E-Mail und Google-Konto-ID (Login); bei YouTube nach Klick zusätzliche Nutzungsdaten. Absicherung: DPF + Standardvertragsklauseln. Auf Wunsch stellt der Anbieter einen Auftragsverarbeitungsvertrag (AVV) bereit: hi@grafcet.io.
11. Deine Rechte
Nach der DSGVO stehen dir folgende Rechte zu: Recht auf Auskunft (Art. 15 DSGVO) Recht auf Berichtigung (Art. 16 DSGVO) Recht auf Löschung (Art. 17 DSGVO) Recht auf Datenübertragbarkeit (Art. 20 DSGVO) Recht auf Widerspruch (Art. 21 DSGVO) Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO) Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO) — zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) Kontakt: hi@grafcet.io
Fassung v2 · Stand: August 2026