Datenschutzerklärung
Version 2.1 – 22. August 2026 (ersetzt Version 2.0 – 7. Juli 2026)
1. Wer wir sind
TidyBox ist ein Dienst für Smart-Labels für die Lagerung. Er hilft Privatpersonen und Unternehmen dabei, Boxen, Behälter, Regale und andere Aufbewahrungsorte zu kennzeichnen und deren Inhalt anschließend über https://tidybox.eu einzusehen und zu verwalten.
Der Verantwortliche für die über TidyBox verarbeiteten personenbezogenen Daten ist RMX Tec EOOD (4 Sv. Ivan, A27, Bansko, Bulgarien 2770), ein in Bulgarien registriertes Unternehmen („wir“, „uns“, „unser“). Bei Fragen zu dieser Datenschutzerklärung erreichen Sie uns unter privacy@tidybox.eu.
Wir sind in der Europäischen Union tätig und verarbeiten personenbezogene Daten gemäß der Verordnung (EU) 2016/679 (die GDPR, „GDPR“) und dem geltenden bulgarischen Datenschutzrecht.
2. Von uns erfasste Daten
- Kontodaten: E-Mail-Adresse, ein sicher gehashtes Passwort (wir speichern Passwörter niemals im Klartext), Anzeigename, Spracheinstellung, Tarif und Abonnementstatus. Wenn Sie sich mit Google anmelden, erhalten wir von Google Ihren Namen, Ihre E-Mail-Adresse und Ihre Google-Konto-ID.
- Von Ihnen hochgeladene Inhalte: Fotos von Boxen, Regalen und gelagerten Gegenständen, Namen von Boxen und Gegenständen, Beschreibungen, Notizen, Standorte und zugehörige Bestandsinformationen, die auf unseren Servern gespeichert werden.
- Anonyme Scanner-Kennung: Eine zufällige Kennung (Cookie „tidybox_guest_id“), die Beiträge von Besuchern verknüpft, die einen QR-Code ohne Konto scannen; diese dient der Sicherstellung der Bearbeitungskontinuität und der Missbrauchsverhinderung.
- Technische Daten: IP-Adresse und Browser-/Geräteinformationen (User-Agent), die für Sicherheitszwecke, Ratenbegrenzung, Schutz vor Vandalismus und zur Missbrauchsverhinderung verwendet werden.
- Cookies: Eine vollständige Liste finden Sie in der Cookie-Tabelle am Ende dieser Seite.
- Zahlungsdaten: Zahlungen werden über Stripe abgewickelt. Wir sehen oder speichern niemals Ihre vollständige Kartennummer. Wir speichern lediglich Ihren Tarif, den Abonnementstatus sowie Metadaten zu Rechnungen und Transaktionen.
- Benachrichtigungskennungen: E-Mail-Adresse, Telegram-Chat-ID und/oder Push-Abonnement-Token des Browsers – ausschließlich für die von Ihnen aktivierten Benachrichtigungskanäle.
- API-Token: Wenn Sie die TidyBox-API oder die MCP-Integration nutzen, speichern wir die von Ihnen generierten Token sowie grundlegende Nutzungsprotokolle.
- Einwilligungsnachweise: Ihre Auswahl bezüglich der Cookie-Einwilligung, zusammen mit einem Zeitstempel, einer Sitzungskennung und einer IP-Adresse, die als gesetzlich vorgeschriebener Nachweis der Einwilligung aufbewahrt werden.
- Support-Kommunikation: Nachrichten, die Sie uns senden, sowie die darin angegebenen Kontaktdaten.
3. Zwecke und Rechtsgrundlagen (Artikel 6 GDPR)
- Bereitstellung des Dienstes – Speicherung und Anzeige Ihrer Boxen, Fotos und Artikellisten für Sie und von Ihnen autorisierte Personen: Erfüllung eines Vertrags, Art. 6 Abs. 1 Buchstabe b.
- KI-Fotoerkennung – wird nur ausgeführt, wenn Sie dies ausdrücklich für ein Foto anfordern: Erfüllung eines Vertrags auf Ihren Wunsch, Art. 6 Abs. 1 Buchstabe b. Siehe Abschnitt 4.
- Zahlungen, Rechnungsstellung und Steuerunterlagen: Erfüllung eines Vertrags, Art. 6 Abs. 1 Buchstabe b, sowie Einhaltung gesetzlicher Verpflichtungen, Art. 6 Abs. 1 Buchstabe c.
- Von Ihnen aktivierte Benachrichtigungen (E-Mail, Push-Benachrichtigungen, Telegram): Erfüllung eines Vertrags, Art. 6 Abs. 1 Buchst. b; Sie können diese jederzeit deaktivieren.
- Sicherheit, Ratenbegrenzung, Missbrauchsprävention und Inhaltsmoderation: unsere berechtigten Interessen an der Sicherheit und Rechtmäßigkeit des Dienstes, Art. 6 Abs. 1 Buchstabe f.
- Analyse- und Marketing-Cookies (siehe Abschnitt 8): Ihre Einwilligung, Art. 6 Abs. 1 Buchstabe a, die Sie jederzeit über die „Cookie-Einstellungen“ in der Fußzeile widerrufen können.
- Aufbewahrung von Einwilligungsnachweisen: Erfüllung gesetzlicher Verpflichtungen, Art. 6 Abs. 1 Buchstabe c und Art. 7 Abs. 1 GDPR.
4. KI-Fotoerkennung
TidyBox kann Ihnen anhand eines Fotos Namen für Gegenstände vorschlagen. Dies geschieht nur, wenn Sie ausdrücklich die Schaltfläche für die Erkennung für ein bestimmtes Foto betätigen – wir führen keine KI-Analyse Ihrer Fotos im Hintergrund durch.
- Das Foto wird zur Erkennung an die Google Gemini API (Google) übermittelt; sollte dies fehlschlagen, als Ausweichlösung an die Anthropic Claude API (Anthropic).
- Textinhalte können mit der OpenAI Moderation API und Bilder mit Google Gemini überprüft werden, um Inhalte zu erkennen, die gegen unsere Nutzungsbedingungen verstoßen.
- Gemäß den zum Zeitpunkt dieser Richtlinie geltenden kommerziellen API-Bedingungen dieser Anbieter werden über deren APIs übermittelte Inhalte nicht zum Trainieren ihrer Modelle verwendet.
- Die KI-Ausgabe ist lediglich ein Vorschlag. Sie prüfen, korrigieren und genehmigen den endgültigen Inhalt. TidyBox trifft keine automatisierten Entscheidungen, die rechtliche oder ähnlich weitreichende Auswirkungen auf Sie haben (Art. 22 GDPR).
- Bitte fotografieren Sie keine Personen, Gesichter, Dokumente oder andere sensible Materialien zur Erkennung – die Funktion ist ausschließlich für Haushalts- und Geschäftsgegenstände vorgesehen.
5. Auftragsverarbeiter und Empfänger
Wir geben personenbezogene Daten nur an Auftragsverarbeiter weiter, die für den Betrieb bestimmter Teile des Dienstes erforderlich sind, und zwar im Rahmen von Datenverarbeitungsvereinbarungen und ausschließlich für die aufgeführten Zwecke:
- Hosting-Anbieter (EU): Serverinfrastruktur, auf der Ihre Kontodaten, Inhalte und Fotos gespeichert werden.
- Google (Google Ireland Ltd / Google LLC, USA): KI-Fotoerkennung (Google Gemini-API), optionales Google-Sign-In und – nur mit Ihrer Einwilligung – Google Analytics (siehe Abschnitt 8).
- Anthropic PBC (USA): Ausweichlösung für die KI-Fotoerkennung.
- OpenAI LLC (USA): Moderation von Textinhalten.
- Stripe (Stripe Payments Europe Ltd, Irland / Stripe Inc., USA): Zahlungsabwicklung und Rechnungsstellung.
- Resend (Resend Inc., USA): Versand von Transaktions-E-Mails.
- Telegram (Telegram FZ-LLC, VAE): Bot-Benachrichtigungen – nur, wenn Sie Telegram selbst verknüpfen.
- Meta Platforms Ireland Ltd: Werbemessung (Meta Pixel) – nur, wenn diese Funktion aktiviert ist und nur mit Ihrer Einwilligung zum Marketing (siehe Abschnitt 8).
- Microsoft (Microsoft Ireland Operations Ltd / Microsoft Corporation, USA): Sitzungswiederholungen und Heatmaps (Microsoft Clarity) – nur mit Ihrer Einwilligung zur Analyse (siehe Abschnitt 8).
Wir verkaufen keine personenbezogenen Daten und geben diese nicht an Dritte für deren eigenständiges Marketing weiter.
6. Internationale Datenübermittlungen
Einige der oben aufgeführten Auftragsverarbeiter haben ihren Sitz in Ländern außerhalb des Europäischen Wirtschaftsraums, insbesondere in den Vereinigten Staaten, oder übertragen Daten möglicherweise in diese Länder. In diesem Fall stützen wir uns auf:
- das EU-US-Datenschutz-Framework für darunter zertifizierte Anbieter (dazu gehören derzeit Google, Anthropic, OpenAI, Stripe, Meta und Microsoft) und/oder
- die Standardvertragsklauseln der Europäischen Kommission mit ergänzenden Maßnahmen, sofern erforderlich.
Telegram-Benachrichtigungen werden nur dann über die Infrastruktur von Telegram versendet, wenn Sie aktiv ein Telegram-Konto verknüpfen; die übermittelten Daten beschränken sich auf Ihre Chat-ID und den Benachrichtigungstext, und die Übermittlung ist zur Erbringung des von Ihnen angeforderten Benachrichtigungsdienstes erforderlich (Art. 49 Abs. 1 Buchstabe b GDPR, sofern keine anderen Schutzmaßnahmen gelten).
7. Cookies und ähnliche Technologien
Wir verwenden eine geringe Anzahl essenzieller Cookies für den Betrieb des Dienstes sowie – ausschließlich mit Ihrer Einwilligung – Analyse- und Marketing-Cookies. Eine vollständige, aktuelle Übersicht über die von uns gesetzten Cookies, deren Zweck, Art und Dauer finden Sie am Ende dieser Seite.
Unverzichtbare Cookies (Sitzung, Sprache, Gast-ID, Einwilligungsauswahl) sind unbedingt erforderlich und bedürfen keiner Einwilligung. Analyse- und Marketing-Cookies werden erst gesetzt, nachdem Sie über das Einwilligungsbanner Ihre Einwilligung erteilt haben. Sie können Ihre Auswahl jederzeit über den Link „Cookie-Einstellungen“ in der Fußzeile der Seite ändern oder widerrufen; der Widerruf ist genauso einfach wie die Einwilligung.
8. Analyse- und Werbetools
Google Analytics 4 (Google Ireland Ltd): Wenn diese Funktion auf der Website aktiviert ist, wird Google Analytics erst ausgeführt, nachdem Sie der Verwendung von Analyse-Cookies zugestimmt haben. Wir konfigurieren den Google Consent Mode v2 so, dass die Speicherung aller Analyse- und Werbedaten standardmäßig abgelehnt und nur auf Ihre Entscheidung hin aktiviert wird. Google Analytics verwendet Cookies (z. B. _ga) und erhebt pseudonyme Nutzungsstatistiken; Daten können im Rahmen des Data Privacy Framework in die USA übertragen werden.
Microsoft Clarity (Microsoft Ireland Operations Ltd / Microsoft Corporation, USA): Wenn diese Funktion auf der Website aktiviert ist, wird Microsoft Clarity erst ausgeführt, nachdem Sie der Verwendung von Analyse-Cookies zugestimmt haben; andernfalls wird es nicht geladen. Es zeichnet Sitzungswiederholungen und Heatmaps (Klicks, Scrollen und Mausbewegungen) auf, um uns zu helfen, die Nutzung der Website besser zu verstehen und deren Benutzerfreundlichkeit zu verbessern. Clarity verwendet Cookies (z. B. _clck, _clsk, MUID); Daten können im Rahmen des EU-US-Datenschutz-Frameworks, nach dem Microsoft zertifiziert ist, in die USA übertragen werden.
Meta Pixel (Meta Platforms Ireland Ltd): Wenn diese Funktion auf der Website aktiviert ist, wird das Meta Pixel erst ausgeführt, nachdem Sie der Verwendung von Marketing-Cookies zugestimmt haben. Es hilft uns dabei, die Wirksamkeit von Werbekampagnen zu messen. Für die über das Pixel erfassten Daten können Meta und wir als gemeinsame Verantwortliche für die Erhebung und Übermittlung von Ereignisdaten fungieren; die Verarbeitung durch Meta ist in der eigenen Datenschutzerklärung beschrieben.
Wenn Sie Ihre Einwilligung nicht erteilen, werden diese Tools überhaupt nicht geladen, und es werden keine Analyse- oder Werbe-Cookies gesetzt. Wir können zusätzlich datenschutzfreundliche aggregierte Statistiken verwenden, die keine Cookies nutzen und Sie nicht identifizieren.
9. Hinweis zum Open-Code-Modell
Bevor ein TidyBox-Code von einem registrierten Nutzer beansprucht wird, kann jeder, der ihn scannt, dessen Inhalt einsehen, ergänzen oder bearbeiten. Dies ist ein dokumentiertes Designmerkmal, das die Nutzung ohne Konto ermöglicht. Es bedeutet außerdem:
- Speichern Sie keine persönlichen oder sensiblen Informationen in nicht beanspruchten Boxen.
- Beiträge von anonymen Scannern werden ausschließlich zur Gewährleistung der Bearbeitungskontinuität und zur Missbrauchsverhinderung mit einer zufälligen Gast-ID und einer IP-Adresse verknüpft.
- Sobald ein Code beansprucht wurde, wird der Zugriff vom Eigentümer über Datenschutz- und Freigabeeinstellungen gesteuert.
10. Datenaufbewahrung
- Fotos und Inhalte: Werden so lange aufbewahrt, bis Sie sie löschen oder die Box/den Code zurücksetzen.
- Kontodaten: Werden so lange aufbewahrt, wie Ihr Konto besteht; nach einer Löschanfrage werden sie innerhalb von 30 Tagen entfernt, sofern nicht gesetzlich eine längere Aufbewahrungsfrist vorgeschrieben ist.
- Ratenbegrenzungszähler: Werden 24 Stunden lang aufbewahrt.
- Sicherheits- und Betriebsprotokolle: Werden bis zu 30 Tage lang aufbewahrt.
- Einwilligungsnachweise: Werden 3 Jahre lang als Nachweis der Einwilligung aufbewahrt (gesetzliche Verpflichtung).
- Zahlungs- und Rechnungsunterlagen: werden für den nach Steuer- und Rechnungslegungsrecht vorgeschriebenen Zeitraum aufbewahrt (in Bulgarien bis zu 10 Jahre).
- Sicherungskopien: Gelöschte Daten verschwinden spätestens innerhalb von 35 Tagen aus den rotierenden Sicherungskopien.
11. Sicherheit
Wir schützen personenbezogene Daten durch risikogerechte technische und organisatorische Maßnahmen, darunter TLS-Verschlüsselung bei der Übertragung, Passwort-Hashing, Zugriffskontrollen, Upload-Prüfungen und Audit-Protokollierung. Kein Online-Dienst kann absolute Sicherheit garantieren, doch im Falle einer Verletzung des Schutzes personenbezogener Daten, die wahrscheinlich zu einer Gefährdung Ihrer Rechte führt, werden wir die Aufsichtsbehörde innerhalb von 72 Stunden benachrichtigen und Sie bei hohem Risiko gemäß den Artikeln 33 und 34 GDPR direkt informieren.
12. Ihre Rechte (GDPR)
Sie können jedes dieser Rechte ausüben, indem Sie sich schriftlich an privacy@tidybox.eu wenden. Wir antworten innerhalb eines Monats.
- Auskunft – Sie erhalten eine Kopie der personenbezogenen Daten, die wir über Sie gespeichert haben (Art. 15).
- Berichtigung – Sie haben das Recht, unrichtige Daten berichtigen zu lassen (Art. 16).
- Löschung – Sie können die Löschung Ihrer Daten verlangen („Recht auf Vergessenwerden“, Art. 17). Sie können Ihr Konto und Ihre Inhalte auch direkt in der App löschen.
- Einschränkung der Verarbeitung – die Verarbeitung in den in Art. 18 genannten Fällen einschränken lassen.
- Datenübertragbarkeit – Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten (Art. 20).
- Widerspruch – der Verarbeitung auf der Grundlage berechtigter Interessen widersprechen (Art. 21).
- Widerruf der Einwilligung – jederzeit, ohne dass dies Auswirkungen auf die zuvor erfolgte Verarbeitung hat (Art. 7 Abs. 3); für Cookies nutzen Sie bitte die „Cookie-Einstellungen“ in der Fußzeile.
- Beschwerde – bei der bulgarischen Kommission für den Schutz personenbezogener Daten (CPDP, www.cpdp.bg) oder bei der Aufsichtsbehörde Ihres EU-Wohnsitzlandes (Art. 77).
13. Kinder
TidyBox richtet sich nicht an Kinder und ist für Nutzer ab 16 Jahren bestimmt. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Wenn Sie glauben, dass ein Kind uns personenbezogene Daten zur Verfügung gestellt hat, kontaktieren Sie uns bitte, und wir werden diese löschen.
14. Änderungen dieser Richtlinie
Wir werden registrierte Nutzer vor Inkrafttreten wesentlicher Änderungen per E-Mail benachrichtigen. Die aktuelle Version und das Datum sind oben auf dieser Seite angegeben. Frühere Versionen sind auf Anfrage erhältlich.
15. Kontakt
RMX Tec EOOD, Bulgarien
Anfragen zum Datenschutz: privacy@tidybox.eu · Rechtliche Hinweise: legal@tidybox.eu · Meldung von Missbrauch: abuse@tidybox.eu
Eingetragener Firmensitz: Sveti Ivan St. 4, A-27, 2770 Bansko, Bulgarien
Cookies
Diese Website verwendet die folgenden Cookies:
| Cookie-Name | Zweck | Typ | Dauer |
|---|---|---|---|
| PHPSESSID | Benutzerauthentifizierung | Das Wichtigste | Browsersitzung |
| lang | Sprache der Benutzeroberfläche | Das Wichtigste | 1 Jahr |
| tidybox_guest_id | Anonyme Identifizierung von Gästen, die Codes scannen und nicht beanspruchte Boxen bearbeiten | Das Wichtigste | 1 Jahr |
| consent_choice | Speichert Ihre Einwilligung zur Verwendung von Cookies | Das Wichtigste | 1 Jahr |
| _ga, _ga_* | Google Analytics – anonyme Nutzungsstatistiken (nur mit Ihrer Einwilligung) | Analytik (Einwilligung) | 2 Jahre |
| _clck | Microsoft Clarity – Sitzungswiedergaben und Heatmaps (nur mit Ihrer Einwilligung) | Analytik (Einwilligung) | 1 Jahr |
| _clsk | Microsoft Clarity – Sitzungswiedergaben und Heatmaps (nur mit Ihrer Einwilligung) | Analytik (Einwilligung) | 1 Tag |
| CLID | Microsoft Clarity – Sitzungswiedergaben und Heatmaps (nur mit Ihrer Einwilligung) | Analytik (Einwilligung) | 1 Jahr |
| MUID | Microsoft Clarity – Besucher-Identifikator, der von der Domain clarity.ms gesetzt wird (nur mit Ihrer Einwilligung) | Analytik (Einwilligung) | 13 Monate |
| _fbp | Meta Pixel – Werbemessung (nur mit Ihrer Einwilligung) | Marketing (Einwilligung) | 3 Monate |