RECHTLICHES

Datenschutzerklärung

Was wir erheben, wie wir es verwenden, mit wem wir es teilen, wie lange wir es speichern und welche Rechte Sie haben. Kurz gesagt: Wir erheben, was der Dienst zum Betrieb braucht, und wir verkaufen, vermieten oder teilen Ihre Daten nicht für Werbung.

Gültig ab 27. Juli 2026

Dies ist eine Übersetzung, die der Bequemlichkeit dient. Maßgeblich ist die englische Fassung.

Über diese Erklärung

Diese Datenschutzerklärung (die „Erklärung“) gilt für postmill.ai und für die Anwendung Postmill Cloud (zusammen der „Dienst“), betrieben von REAA Technologies Inc („REAA“, „wir“, „uns“ oder „unser“). Sie erläutert, welche personenbezogenen Daten wir bei Ihrer Nutzung des Dienstes erheben, warum wir sie erheben, mit wem wir sie teilen, wie lange wir sie aufbewahren und welche Rechte Ihnen daran zustehen. Mit der Nutzung des Dienstes willigen Sie in die in dieser Erklärung beschriebenen Datenpraktiken ein.

Was wir nicht tun

Gleich vorweg, damit Sie früher aufhören können zu lesen, falls genau das Ihre Sorge ist:

  • Wir verkaufen, vermieten oder verleasen Ihre personenbezogenen Daten an niemanden.
  • Wir teilen Ihre Daten nicht mit Werbetreibenden, Werbenetzwerken, Datenhändlern oder Anbietern von Marketing-Automatisierung.
  • Wir laden auf der Website keine Werbepixel, Remarketing-Tags oder seitenübergreifenden Tracker.
  • Wir erheben keine biometrischen Daten.
  • Wir sehen und speichern Ihre vollständige Zahlungskartennummer nicht — Zahlungen wickelt Stripe ab.
  • Wir nutzen die Inhalte aus Ihren verbundenen Kanälen und Ihre KI-Anbieter-Keys für nichts anderes als die Bereitstellung des Dienstes für Sie.

Was wir erheben

Kontodaten. Bei der Registrierung erheben wir Ihren Namen, Ihre E-Mail-Adresse, einen Hash Ihres Passworts sowie Ihre Organisation, Teamzugehörigkeiten, Rollen und Einstellungen.

Abrechnungsdaten. Ihren Tarif, Zusatzpakete, Rechnungen und Ihren Abrechnungsverlauf. Kartendaten werden direkt bei Stripe, unserem Zahlungsdienstleister, eingegeben; REAA erhält nur die Kartenmarke, die letzten vier Ziffern und das Ablaufdatum, die zur Anzeige Ihrer Zahlungsmethode nötig sind.

Kanalverbindungen. Wenn Sie einen Kanal verbinden (soziales Netzwerk, Chat-Plattform, Blog oder E-Mail-Dienst), erhalten wir die OAuth-Zugriffstoken, die zum Veröffentlichen, Planen und Abrufen von Analysedaten in Ihrem Namen nötig sind, sowie die öffentlichen Profil-Metadaten zur Anzeige der Verbindung (zum Beispiel Kontoname und Avatar). Token werden verschlüsselt gespeichert.

KI-Anbieter-Keys. Wenn Sie einen KI-Anbieter verbinden, speichern wir den von Ihnen eingegebenen API-Key verschlüsselt, zusammen mit Ihrer Konfiguration (etwa Ausgabenlimits) und den Nutzungs-Metadaten, die für Ausgaben- und Audit-Ansichten nötig sind. Key-Werte protokollieren wir niemals.

Ihre Inhalte. Entwürfe, geplante und veröffentlichte Beiträge, Kampagnendaten, Brand-Kits und Einstellungen zur Markenstimme, Planungsnotizen sowie die Mediendateien, die Sie in Ihre Bibliothek hochladen.

Produktaktivität. Aus Ihren Kanälen abgerufene Analyse-Momentaufnahmen, Antwort-Threads in Ihrem Postfach und Audit-Logs der Aktionen in Ihrem Workspace.

Serverprotokolle. Unsere Hosting-Anbieter führen übliche Webserver-Logs mit IP-Adresse, Anfragepfad, User-Agent, verweisender URL und Zeitstempel.

Fehlertelemetrie. Wenn im Dienst ein unbehandelter Fehler auftritt, senden wir einen Bericht an Sentry mit Stacktrace, der URL, auf der der Fehler auftrat, und grundlegendem Browser- bzw. Gerätekontext. Geheimnisse und personenbezogene Daten werden bereits an der Quelle entfernt, bevor ein Bericht erfasst wird.

Wie wir Ihre Daten verwenden

Wir verwenden die erhobenen Daten, um:

  • den Dienst zu betreiben — Ihre Inhalte auf Ihre Anweisung hin zu veröffentlichen und zu planen, Ihre Analysedaten abzurufen und Ihre Antworten zuzustellen;
  • Ihre Prompts und Inhalte an die KI-Anbieter zu senden, deren Keys Sie verbunden haben, damit deren Modelle die von Ihnen gewünschte Arbeit erledigen;
  • Transaktions-E-Mails (Bestätigungen, Abrechnungshinweise, Sicherheitswarnungen) und die von Ihnen aktivierten Produktbenachrichtigungen zu versenden (etwa zu einem veröffentlichten oder fehlgeschlagenen Beitrag);
  • Missbrauch, Betrug und Sicherheitsvorfälle zu erkennen und zu verhindern;
  • Fehler und Betriebsstörungen zu diagnostizieren und zu beheben;
  • die aggregierte Produktnutzung zu messen, um den Dienst zu verbessern;
  • geltende Gesetze, Vorschriften, Gerichtsverfahren und behördliche Anfragen zu erfüllen.

Mit wem wir Daten teilen

Wir arbeiten mit einer kleinen Zahl geprüfter Drittanbieter zusammen, die uns beim Betrieb des Dienstes helfen; jeder ist vertraglich verpflichtet, die geteilten Daten ausschließlich zur Erbringung der beauftragten Leistung zu verwenden (siehe „Unterauftragsverarbeiter“ unten).

Auf Ihre Anweisung hin fließen Daten außerdem an zwei weitere Gruppen, im Rahmen Ihrer eigenen Vereinbarungen mit ihnen: an die von Ihnen verbundenen Kanäle (Ihre Inhalte und Verbindungstoken laufen über deren APIs und unterliegen deren Datenschutzerklärungen) und an die KI-Anbieter, deren Keys Sie verbinden (die Prompts und Inhalte, die Sie über sie senden).

Wir können Ihre personenbezogenen Daten ohne Vorankündigung offenlegen, wenn Gesetz, Gerichtsverfahren oder behördliche Anfrage dies verlangen, oder wenn wir in gutem Glauben annehmen, dass die Offenlegung erforderlich ist, um (a) dem Gesetz zu entsprechen, (b) unsere Rechte oder unser Eigentum zu schützen und zu verteidigen, oder (c) in dringenden Fällen die persönliche Sicherheit unserer Nutzerinnen und Nutzer oder der Öffentlichkeit zu schützen.

Unterauftragsverarbeiter

  • Stripe — wickelt Zahlungen ab und betreibt das Abrechnungsportal. Sieht Ihre Zahlungsmethode und Abrechnungsdaten; wir sehen niemals Ihre vollständige Kartennummer.
  • Resend — versendet Transaktions-E-Mails in unserem Auftrag. Sieht die Empfängeradresse und die von uns gesendete Nachricht.
  • Sentry — erhält bereinigte Fehlerberichte; sieht IP, User-Agent und alle im Fehlerkontext erfassten Daten.
  • Cloud-Infrastrukturanbieter — hosten Anwendung und Datenbank; sehen im Rahmen des normalen Hostings IP-Adresse und Anfrage-Metadaten.

Analytics

Auf der Marketing-Website verwenden wir Plausible Analytics, einen datenschutzfreundlichen, in der EU gehosteten und cookiefreien Analysedienst. Plausible zählt eindeutige Besucher über einen täglich rotierenden Hash aus IP-Adresse und User-Agent (die zugrunde liegenden Werte werden nicht gespeichert) und erfasst Seitenaufrufe sowie zwei benutzerdefinierte Ereignisse: Klicks auf den Testphasen-Button und Absendungen des Kontaktformulars. Für Analytics werden keine Cookies gesetzt, es werden keine Werbeprofile gebildet und es findet kein seitenübergreifendes Tracking statt.

Im Produkt messen wir die aggregierte Funktionsnutzung, um Postmill zu verbessern — ebenfalls ohne Werbeprofile.

Cookies

Der Dienst verwendet eine kleine Zahl funktionaler Cookies: Session-Cookies, die Sie angemeldet halten, und kurzlebige CSRF-Token, die während der OAuth-Verbindungs-Handshakes gesetzt werden (sie werden nach Abschluss des Callbacks gelöscht). Der Dienst setzt keine Werbe-Cookies. Sie können Cookies über Ihre Browsereinstellungen ablehnen oder löschen; ohne funktionale Cookies funktioniert die Anmeldung nicht.

Sicherheit

Wir treffen angemessene administrative, technische und physische Schutzmaßnahmen, um personenbezogene Daten vor unbefugtem Zugriff, unbefugter Nutzung oder Offenlegung zu schützen. Der Datenverkehr zum und vom Dienst läuft über HTTPS (TLS). Kanal-Zugriffstoken und KI-Anbieter-Keys werden mit AES-256-GCM verschlüsselt gespeichert, und der Zugriff auf Workspace-Daten ist je Organisation abgegrenzt.

Keine Datenübertragung über das Internet oder ein Funknetz kann als zu 100 % sicher garantiert werden. Wir treffen zwar angemessene Maßnahmen, Sie erkennen jedoch an, dass (a) dem Internet Sicherheits- und Datenschutzgrenzen innewohnen, die außerhalb unserer Kontrolle liegen, und (b) Sicherheit, Integrität und Vertraulichkeit der zwischen Ihnen und uns über den Dienst ausgetauschten Informationen nicht garantiert werden können.

Speicherdauer

Konto- und Workspace-Daten werden gespeichert, solange Ihr Konto aktiv ist. Wenn Sie Ihr Konto löschen oder die Löschung verlangen, entfernen wir Ihre personenbezogenen Daten und Workspace-Inhalte innerhalb von 30 Tagen; ausgenommen sind verschlüsselte Backups, die innerhalb weiterer 30 Tage auslaufen. Serverprotokolle laufen nach den Zeitplänen unserer Hosting-Anbieter aus (in der Regel 30 Tage). Sentry-Fehlerberichte unterliegen den Standard-Aufbewahrungsfristen von Sentry für unseren Tarif. Abrechnungsunterlagen werden entsprechend den steuer- und handelsrechtlichen Vorgaben aufbewahrt.

Ihre Rechte

Unabhängig von Ihrem Wohnort können Sie:

  • Auskunft über die von uns gespeicherten personenbezogenen Daten verlangen;
  • die Berichtigung unrichtiger Daten verlangen;
  • die Löschung Ihrer personenbezogenen Daten verlangen;
  • bestimmten Verwendungen widersprechen oder deren Einschränkung verlangen (einschließlich jeder Verwendung, die Sie für unfair halten);
  • eine Kopie der von Ihnen bereitgestellten personenbezogenen Daten in einem portablen Format exportieren.

Einwohner Kaliforniens (CCPA/CPRA)

Wir „verkaufen“ oder „teilen“ keine personenbezogenen Daten für kontextübergreifende verhaltensbasierte Werbung im Sinne dieser Begriffe nach dem California Consumer Privacy Act of 2018 in der Fassung des California Privacy Rights Act. Da wir weder verkaufen noch teilen, ist von uns kein Opt-out-Mechanismus bereitzustellen — Ihnen bleiben jedoch alle übrigen Rechte nach CCPA/CPRA (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Beschränkung der Nutzung sensibler Daten, Nichtbenachteiligung bei Ausübung dieser Rechte), die Sie über die unten genannte Kontaktadresse ausüben können.

Einwohner der EU/des EWR/des Vereinigten Königreichs (DSGVO/UK GDPR)

Unsere Rechtsgrundlagen für die Verarbeitung personenbezogener Daten sind der Vertrag (Bereitstellung des von Ihnen abonnierten Dienstes), berechtigte Interessen (Betrieb des Dienstes, Schutz vor Missbrauch und Messung der aggregierten Nutzung) sowie Ihre Einwilligung, soweit einschlägig. Ihre Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch können Sie über die unten genannte Kontaktadresse ausüben; zudem haben Sie das Recht, bei Ihrer Aufsichtsbehörde Beschwerde einzulegen.

Recht auf Löschung — Ausnahmen

Vorbehaltlich bestimmter Ausnahmen löschen wir nach Eingang eines überprüfbaren Verlangens von Ihnen Ihre personenbezogenen Daten aus unseren Aufzeichnungen und weisen unsere Dienstleister an, dasselbe zu tun. Wir können ein Löschverlangen ablehnen oder nur teilweise erfüllen, wenn dies für uns oder unsere Dienstleister erforderlich ist, um:

  • eine Transaktion abzuschließen, für die die personenbezogenen Daten erhoben wurden, oder einen Vertrag zwischen Ihnen und uns zu erfüllen;
  • Sicherheitsvorfälle zu erkennen; vor böswilligen, täuschenden, betrügerischen oder rechtswidrigen Handlungen zu schützen; oder die Verantwortlichen dafür zu verfolgen;
  • Fehler zu suchen und zu beheben, die die bestehende beabsichtigte Funktionalität beeinträchtigen;
  • die freie Meinungsäußerung auszuüben, das Recht anderer Verbraucher darauf zu gewährleisten oder ein anderes gesetzlich vorgesehenes Recht auszuüben;
  • ausschließlich interne Verwendungen zu ermöglichen, die dem Kontext, in dem Sie die Daten bereitgestellt haben, in angemessener Weise entsprechen;
  • einer bestehenden rechtlichen Verpflichtung nachzukommen; oder
  • Ihre personenbezogenen Daten anderweitig intern in rechtmäßiger und mit dem Bereitstellungskontext vereinbarer Weise zu nutzen.

Meldung von Verletzungen

Im Fall eines Sicherheitsvorfalls mit Bezug zu personenbezogenen Daten werden wir unverzüglich Untersuchungen anstellen und betroffene Personen sowie die zuständigen Aufsichtsbehörden in der Weise und innerhalb der Fristen benachrichtigen, die das geltende Recht vorschreibt.

E-Mail-Kommunikation

Die E-Mails, die wir versenden, sind transaktional — Abrechnungs- und Kontohinweise, Sicherheitswarnungen und die von Ihnen aktivierten Produktbenachrichtigungen (die Schalter je Kategorie finden Sie in Ihren Benachrichtigungseinstellungen). Wir versenden keine Marketing- oder Werbe-Massenmails. Wenn Sie eine E-Mail von uns erhalten, die Sie nicht mehr möchten, nutzen Sie den darin enthaltenen Abmeldelink oder schreiben Sie an die unten genannte Kontaktadresse.

Kanäle und KI-Anbieter trennen

Sie können einen Kanal jederzeit in Ihren Workspace-Einstellungen trennen oder den Zugriff von Postmill direkt in den App-Einstellungen des jeweiligen Kanals widerrufen (zum Beispiel unter „Autorisierte Apps“). Sie können einen KI-Anbieter-Key jederzeit entfernen; damit stoppen alle Anfragen darüber. Das Trennen löscht keine Daten, die wir im Rahmen dieser Verbindung bereits erhalten haben — nutzen Sie dafür den oben beschriebenen Löschantrag.

Links zu anderen Websites

Der Dienst enthält Links zu anderen Websites — allen voran zu den Kanälen und KI-Anbietern, die Sie verbinden. Für Inhalte und Datenschutzpraktiken dieser Websites sind wir nicht verantwortlich. Wenn Sie einem Link aus unserem Dienst folgen, lesen Sie bitte die Datenschutzerklärung der Zielseite.

Kinder

REAA erhebt wissentlich keine personenbezogenen Daten von Kindern unter 13 Jahren. Wenn Sie unter 13 Jahre alt sind, nutzen Sie den Dienst bitte nicht und übermitteln Sie keine personenbezogenen Daten. Erfahren wir, dass wir versehentlich personenbezogene Daten eines Kindes unter 13 Jahren erhoben haben, löschen wir diese umgehend. Wenn Sie zwischen 13 und 18 Jahre alt sind, nutzen Sie den Dienst bitte nur mit Erlaubnis eines Elternteils oder Erziehungsberechtigten.

Internationale Übermittlungen

REAA hat ihren Sitz in den Vereinigten Staaten, und mehrere unserer Dienstleister sind weltweit tätig. Bei der Nutzung des Dienstes können Ihre Daten in den Vereinigten Staaten oder in einem anderen Land verarbeitet werden, in dem einer unserer Dienstleister tätig ist. Mit der Nutzung des Dienstes erkennen Sie an und willigen ein, dass Ihre Daten in Rechtsordnungen übermittelt werden, deren Datenschutzrecht von dem Ihres Heimatlandes abweichen kann.

Änderungen dieser Erklärung

Wir behalten uns vor, diese Erklärung von Zeit zu Zeit zu ändern — etwa wenn sich unsere Leistungen ändern, unsere Datenschutzpraktiken sich ändern oder die Rechtslage sich ändert. Bei wesentlichen Änderungen benachrichtigen wir Sie (per E-Mail an die bei uns hinterlegte Adresse, durch einen deutlichen Hinweis im Dienst oder auf beiden Wegen). Ihre fortgesetzte Nutzung des Dienstes nach solchen Änderungen gilt als (a) Kenntnisnahme der Änderung und (b) Zustimmung, an die geänderte Erklärung gebunden zu sein.

Kontakt

Bei Fragen oder Anmerkungen zu dieser Erklärung oder zur Ausübung Ihrer Rechte schreiben Sie an support@postmill.ai. Wir antworten innerhalb von 30 Tagen oder früher, wo das geltende Recht dies verlangt.