Datenschutzerklärung
Version 2.0 — 7. Juli 2026 (ersetzt Version 1.0 — Mai 2026)
1. Wer wir sind
TidyBox ist ein Dienst für intelligente QR-Aufbewahrungsetiketten. Er hilft Privatpersonen und Unternehmen, Kartons, Behälter, Regale und andere Lagerplätze zu beschriften und deren Inhalt anschließend über https://tidybox.eu einzusehen und zu verwalten.
Verantwortlicher für die über TidyBox verarbeiteten personenbezogenen Daten ist RMX Tek Ltd (4 Sv. Ivan, A27, Bansko, Bulgaria 2770), eine in Bulgarien eingetragene Gesellschaft („wir“, „uns“, „unser“). Zu allen Fragen rund um diese Erklärung erreichen Sie uns unter privacy@tidybox.eu.
Wir sind in der Europäischen Union tätig und verarbeiten personenbezogene Daten im Einklang mit der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, „DSGVO“) und dem anwendbaren bulgarischen Datenschutzrecht.
2. Daten, die wir erheben
- Kontodaten: E-Mail-Adresse, ein sicher gehashtes Passwort (wir speichern Passwörter niemals im Klartext), Anzeigename, Spracheinstellung, Tarif und Abonnementstatus. Wenn Sie sich mit Google anmelden, erhalten wir von Google Ihren Namen, Ihre E-Mail-Adresse und Ihre Google-Kontokennung.
- Von Ihnen hochgeladene Inhalte: Fotos von Kartons, Regalen und eingelagerten Gegenständen, Namen von Boxen und Gegenständen, Beschreibungen, Notizen, Standorte und zugehörige Inventarinformationen, gespeichert auf unseren Servern.
- Anonyme Scanner-Kennung: Eine zufällige Kennung (Cookie tidybox_guest_id), die Beiträge von Besuchern verknüpft, die einen QR-Code ohne Konto scannen; sie dient der Bearbeitungskontinuität und der Missbrauchsprävention.
- Technische Daten: IP-Adresse und Browser-/Geräteinformationen (User-Agent), verwendet für Sicherheit, Ratenbegrenzung, Anti-Vandalismus-Kontrollen und Missbrauchsprävention.
- Cookies: Eine vollständige Liste finden Sie in der Cookie-Tabelle am Ende dieser Seite.
- Zahlungsdaten: Zahlungen werden von Stripe abgewickelt. Wir sehen oder speichern niemals Ihre vollständige Kartennummer. Wir speichern nur Ihren Tarif, den Abonnementstatus und Rechnungs-/Transaktionsmetadaten.
- Benachrichtigungskennungen: E-Mail-Adresse, Telegram-Chat-ID und/oder Browser-Push-Abonnement-Token — nur für die Benachrichtigungskanäle, die Sie aktivieren.
- API-Token: Wenn Sie die TidyBox-API oder die MCP-Integration nutzen, speichern wir die von Ihnen erzeugten Token und grundlegende Nutzungsprotokolle.
- Einwilligungsnachweise: Ihre Cookie-Einwilligungsentscheidung zusammen mit Zeitstempel, Sitzungskennung und IP-Adresse, aufbewahrt als gesetzlich vorgeschriebener Nachweis der Einwilligung.
- Support-Kommunikation: Nachrichten, die Sie uns senden, und die dabei angegebenen Kontaktdaten.
3. Zwecke und Rechtsgrundlagen (Art. 6 DSGVO)
- Bereitstellung des Dienstes — Speicherung und Anzeige Ihrer Boxen, Fotos und Gegenstandslisten für Sie und die von Ihnen berechtigten Personen: Vertragserfüllung, Art. 6 Abs. 1 lit. b.
- KI-Fotoerkennung — wird nur ausgeführt, wenn Sie sie für ein Foto ausdrücklich anfordern: Vertragserfüllung auf Ihre Anfrage, Art. 6 Abs. 1 lit. b. Siehe Abschnitt 4.
- Zahlungen, Rechnungsstellung und Steuerunterlagen: Vertragserfüllung, Art. 6 Abs. 1 lit. b, sowie Erfüllung rechtlicher Verpflichtungen, Art. 6 Abs. 1 lit. c.
- Benachrichtigungen, die Sie aktivieren (E-Mail, Push, Telegram): Vertragserfüllung, Art. 6 Abs. 1 lit. b; Sie können sie jederzeit deaktivieren.
- Sicherheit, Ratenbegrenzung, Missbrauchsprävention und Inhaltsmoderation: unsere berechtigten Interessen daran, den Dienst sicher und rechtmäßig zu halten, Art. 6 Abs. 1 lit. f.
- Analyse- und Marketing-Cookies (siehe Abschnitt 8): Ihre Einwilligung, Art. 6 Abs. 1 lit. a, die Sie jederzeit über „Cookie-Einstellungen“ in der Fußzeile widerrufen können.
- Aufbewahrung von Einwilligungsnachweisen: Erfüllung rechtlicher Verpflichtungen, Art. 6 Abs. 1 lit. c und Art. 7 Abs. 1 DSGVO.
4. KI-gestützte Fotoerkennung
TidyBox kann anhand eines Fotos Namen von Gegenständen vorschlagen. Dies geschieht nur, wenn Sie die Erkennungsschaltfläche für ein bestimmtes Foto ausdrücklich betätigen — wir führen keine KI-Analyse Ihrer Fotos im Hintergrund durch.
- Das Foto wird zur Erkennung an die Google Gemini API (Google) übermittelt; schlägt dies fehl, ersatzweise an die Anthropic Claude API (Anthropic).
- Textinhalte können mit der OpenAI Moderation API und Bilder mit Google Gemini geprüft werden, um Inhalte zu erkennen, die gegen unsere Nutzungsbedingungen verstoßen.
- Nach den zum Datum dieser Erklärung geltenden kommerziellen API-Bedingungen dieser Anbieter werden über deren APIs übermittelte Inhalte nicht zum Training ihrer Modelle verwendet.
- KI-Ausgaben sind lediglich Vorschläge. Sie prüfen, korrigieren und bestätigen den endgültigen Inhalt. TidyBox trifft Ihnen gegenüber keine automatisierten Entscheidungen, die rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO).
- Bitte fotografieren Sie für die Erkennung keine Personen, Gesichter, Dokumente oder andere sensible Materialien — die Funktion ist ausschließlich für Haushalts- und Geschäftsgegenstände konzipiert.
5. Auftragsverarbeiter und Empfänger
Wir geben personenbezogene Daten nur an Auftragsverarbeiter weiter, die für den Betrieb bestimmter Teile des Dienstes erforderlich sind — auf Grundlage von Auftragsverarbeitungsverträgen und nur für die genannten Zwecke:
- Hosting-Anbieter (EU): Serverinfrastruktur, auf der Ihre Kontodaten, Inhalte und Fotos gespeichert werden.
- Google (Google Ireland Ltd / Google LLC, USA): KI-Fotoerkennung (Gemini API), optionale Google-Anmeldung und — nur mit Ihrer Einwilligung — Google Analytics (siehe Abschnitt 8).
- Anthropic PBC (USA): Ausweichlösung (Fallback) für die KI-Fotoerkennung.
- OpenAI LLC (USA): Moderation von Textinhalten.
- Stripe (Stripe Payments Europe Ltd, Irland / Stripe Inc., USA): Zahlungsabwicklung und Rechnungsstellung.
- Resend (Resend Inc., USA): Versand von Transaktions-E-Mails.
- Telegram (Telegram FZ-LLC, VAE): Bot-Benachrichtigungen — nur wenn Sie Telegram selbst verknüpfen.
- Meta Platforms Ireland Ltd: Werbemessung (Meta Pixel) — nur falls aktiviert und nur mit Ihrer Marketing-Einwilligung (siehe Abschnitt 8).
Wir verkaufen keine personenbezogenen Daten und geben sie nicht an Dritte für deren eigenes, unabhängiges Marketing weiter.
6. Internationale Datenübermittlungen
Einige der oben genannten Auftragsverarbeiter sind in Ländern außerhalb des Europäischen Wirtschaftsraums ansässig oder können Daten dorthin übermitteln, insbesondere in die Vereinigten Staaten. In diesen Fällen stützen wir uns auf:
- den EU-US-Datenschutzrahmen (Data Privacy Framework) für danach zertifizierte Anbieter (derzeit gehören dazu Google, Anthropic, OpenAI, Stripe und Meta) und/oder
- die Standardvertragsklauseln der Europäischen Kommission, bei Bedarf ergänzt um zusätzliche Maßnahmen.
Telegram-Benachrichtigungen werden nur dann über die Infrastruktur von Telegram versendet, wenn Sie aktiv ein Telegram-Konto verknüpfen; die übermittelten Daten beschränken sich auf Ihre Chat-ID und den Benachrichtigungstext, und die Übermittlung ist für die Erbringung des von Ihnen angeforderten Benachrichtigungsdienstes erforderlich (Art. 49 Abs. 1 lit. b DSGVO, soweit keine andere Garantie greift).
7. Cookies und ähnliche Technologien
Wir verwenden eine kleine Zahl essenzieller Cookies für den Betrieb des Dienstes sowie — nur mit Ihrer Einwilligung — Analyse- und Marketing-Cookies. Eine vollständige, aktuelle Tabelle der von uns gesetzten Cookies mit ihrem Zweck, Typ und ihrer Speicherdauer finden Sie am Ende dieser Seite.
Essenzielle Cookies (Sitzung, Sprache, Gast-Kennung, Einwilligungsentscheidung) sind unbedingt erforderlich und bedürfen keiner Einwilligung. Analyse- und Marketing-Cookies werden erst gesetzt, nachdem Sie über das Einwilligungsbanner zugestimmt haben. Sie können Ihre Entscheidung jederzeit über den Link „Cookie-Einstellungen“ in der Fußzeile der Seite ändern oder widerrufen; der Widerruf ist so einfach wie die Einwilligung.
8. Analyse- und Werbetools
Google Analytics 4 (Google Ireland Ltd): Sofern auf der Website aktiviert, läuft Google Analytics erst nach Ihrer Einwilligung in Analyse-Cookies. Wir konfigurieren den Google Consent Mode v2 so, dass jegliche Analyse- und Werbespeicherung standardmäßig verweigert und nur durch Ihre Entscheidung aktiviert wird. Google Analytics verwendet Cookies (z. B. _ga) und erhebt pseudonyme Nutzungsstatistiken; Daten können unter dem Data Privacy Framework in die USA übermittelt werden.
Meta Pixel (Meta Platforms Ireland Ltd): Sofern auf der Website aktiviert, läuft das Meta Pixel erst nach Ihrer Einwilligung in Marketing-Cookies. Es hilft uns, die Wirksamkeit von Werbekampagnen zu messen. Für die über das Pixel erhobenen Daten können Meta und wir hinsichtlich der Erhebung und Übermittlung von Ereignisdaten als gemeinsam Verantwortliche handeln; die Verarbeitung durch Meta ist in dessen eigener Datenschutzerklärung beschrieben.
Wenn Sie nicht einwilligen, werden diese Tools überhaupt nicht geladen, und es werden keine Analyse- oder Werbe-Cookies gesetzt. Zusätzlich können wir datenschutzfreundliche aggregierte Statistiken verwenden, die keine Cookies nutzen und Sie nicht identifizieren.
9. Hinweis zum Offene-Codes-Modell
Bevor ein TidyBox-Code von einem registrierten Nutzer beansprucht wird, kann jeder, der ihn scannt, dessen Inhalte einsehen, ergänzen oder bearbeiten. Dies ist eine dokumentierte Designfunktion, die die Nutzung ohne Konto ermöglicht. Das bedeutet zugleich:
- Speichern Sie keine persönlichen oder sensiblen Informationen in nicht beanspruchten Boxen.
- Beiträge anonymer Scanner werden ausschließlich zur Bearbeitungskontinuität und Missbrauchsprävention mit einer zufälligen Gast-Kennung und der IP-Adresse verknüpft.
- Sobald ein Code beansprucht wurde, steuert der Eigentümer den Zugriff über die Datenschutz- und Freigabeeinstellungen.
10. Speicherdauer
- Fotos und Inhalte: Gespeichert, bis Sie sie löschen oder die Box bzw. den Code zurücksetzen.
- Kontodaten: Gespeichert, solange Ihr Konto besteht; nach einem Löschantrag Entfernung innerhalb von 30 Tagen, sofern das Gesetz keine längere Aufbewahrung verlangt.
- Ratenbegrenzungszähler: 24 Stunden gespeichert.
- Sicherheits- und Betriebsprotokolle: Bis zu 30 Tage gespeichert.
- Einwilligungsnachweise: 3 Jahre als Nachweis der Einwilligung gespeichert (rechtliche Verpflichtung).
- Zahlungs- und Rechnungsunterlagen: Gespeichert für den steuer- und rechnungslegungsrechtlich vorgeschriebenen Zeitraum (in Bulgarien bis zu 10 Jahre).
- Backups: Gelöschte Daten verschwinden spätestens innerhalb von 35 Tagen aus den rotierenden Backups.
11. Sicherheit
Wir schützen personenbezogene Daten durch dem Risiko angemessene technische und organisatorische Maßnahmen, darunter TLS-Verschlüsselung bei der Übertragung, Passwort-Hashing, Zugriffskontrollen, Prüfung von Uploads und Audit-Protokollierung. Kein Online-Dienst kann absolute Sicherheit garantieren; im Fall einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich zu einem Risiko für Ihre Rechte führt, werden wir jedoch die Aufsichtsbehörde innerhalb von 72 Stunden benachrichtigen und Sie bei hohem Risiko direkt informieren, wie es die Artikel 33 und 34 DSGVO verlangen.
12. Ihre Rechte (DSGVO)
Sie können jedes dieser Rechte ausüben, indem Sie an privacy@tidybox.eu schreiben. Wir antworten innerhalb eines Monats.
- Auskunft — eine Kopie der personenbezogenen Daten erhalten, die wir über Sie gespeichert haben (Art. 15).
- Berichtigung — unrichtige Daten berichtigen lassen (Art. 16).
- Löschung — Ihre Daten löschen lassen („Recht auf Vergessenwerden“, Art. 17). Sie können Ihr Konto und Ihre Inhalte auch direkt in der App löschen.
- Einschränkung — die Verarbeitung in den in Art. 18 genannten Fällen einschränken lassen.
- Datenübertragbarkeit — Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format erhalten (Art. 20).
- Widerspruch — der auf berechtigten Interessen beruhenden Verarbeitung widersprechen (Art. 21).
- Widerruf der Einwilligung — jederzeit, ohne dass die zuvor erfolgte Verarbeitung berührt wird (Art. 7 Abs. 3); für Cookies nutzen Sie „Cookie-Einstellungen“ in der Fußzeile.
- Beschwerde — bei der bulgarischen Kommission für den Schutz personenbezogener Daten (CPDP, www.cpdp.bg) oder der Aufsichtsbehörde Ihres EU-Wohnsitzlandes (Art. 77).
13. Kinder
TidyBox richtet sich nicht an Kinder und ist für Nutzer ab 16 Jahren bestimmt. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns — wir werden sie löschen.
14. Änderungen dieser Erklärung
Über wesentliche Änderungen informieren wir registrierte Nutzer per E-Mail, bevor sie wirksam werden. Die aktuelle Version und das Datum sind oben auf dieser Seite angegeben. Frühere Versionen sind auf Anfrage erhältlich.
15. Kontakt
RMX Tek Ltd, Bulgarien
Datenschutzanfragen: privacy@tidybox.eu · Rechtliche Mitteilungen: legal@tidybox.eu · Missbrauchsmeldungen: abuse@tidybox.eu
Eingetragene Anschrift: Sveti-Ivan-Str. 4, A-27, 2770 Bansko, Bulgarien
Cookies
Diese Website verwendet folgende Cookies:
| Cookie-Name |
Zweck |
Typ |
Dauer |
| PHPSESSID |
Benutzerauthentifizierung |
Notwendig |
Browsersitzung |
| lang |
Sprache der Benutzeroberfläche |
Notwendig |
1 Jahr |
| tidybox_guest_id |
Anonyme Identifizierung von Gästen, die Codes scannen und nicht beanspruchte Boxen bearbeiten |
Notwendig |
1 Jahr |
| consent_choice |
Speichert Ihre Cookie-Einwilligung |
Notwendig |
1 Jahr |
| _ga, _ga_* |
Google Analytics — anonyme Nutzungsstatistiken (nur mit Ihrer Einwilligung) |
Analyse (Einwilligung) |
2 Jahre |
| _fbp |
Meta Pixel — Werbemessung (nur mit Ihrer Einwilligung) |
Marketing (Einwilligung) |
3 Monate |