Datenschutzerklärung

Stand: 19. Juli 2026

This privacy policy covers the hosted service at myflick.app and is provided in German, the operator's jurisdiction. An English working version is maintained in the open atgithub.com/one-more-refactor/flick. Self-hosted instances are the responsibility of their operators.

1. Verantwortlicher

Verantwortlicher für die Datenverarbeitung auf der gehosteten Instanzmyflick.app (einschließlich app.myflick.app und admin.myflick.app) ist:

[Vorname Nachname]
[Straße Hausnummer]
[PLZ Ort], Deutschland
E-Mail: [[email protected]]

Ein Datenschutzbeauftragter ist nicht benannt, da keine gesetzliche Pflicht dazu besteht. Sie erreichen uns in allen Datenschutzfragen unter der oben genannten E-Mail-Adresse.

2. Das Wichtigste in Kürze

  • Keine Werbung, keine Analyse-/Tracking-Dienste, keine Tracking-Cookies, keine Weitergabe zu Marketingzwecken.
  • Die App lädt keine externen Schriftarten, CDNs oder Tracker — die Oberfläche ist vollständig selbst ausgeliefert.
  • Sie können flick als Gast ohne Konto nutzen.
  • Die Server stehen in Frankfurt am Main, Deutschland.
  • flick ist quelloffen (AGPL-3.0) und selbst hostbar — wer möchte, betreibt eine eigene Instanz, deren Daten unsere Server nie erreichen.
  • Export und Löschung Ihres Kontos sind direkt in der App möglich.

3. Welche Daten wir verarbeiten, wozu, und auf welcher Rechtsgrundlage

3.1 Konto und Profil

  • E-Mail-Adresse — zur Kontoerstellung, Anmeldung und für Login-Codes. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
  • Passwort — ausschließlich als starker Einweg-Hash (argon2id) gespeichert; Ihr Klartext-Passwort sehen und speichern wir nie. Art. 6 Abs. 1 lit. b; Sicherheit: Art. 32 DSGVO.
  • Anzeigename, optionaler Benutzername, optionales Profilbild — das Profilbild laden Sie freiwillig hoch und können es jederzeit entfernen. Art. 6 Abs. 1 lit. b bzw. lit. a (Einwilligung).
  • Einstellungen — Lesegeschwindigkeit, Theme, Sprache, Onboarding-Stand. Art. 6 Abs. 1 lit. b.

3.2 Ihre Leseinhalte

  • Dokumente und Bücher, die Sie hinzufügen (per Einfügen, Datei-Upload, URL-Import oder aus dem Katalog) — einschließlich Text, berechneter Lese-Timeline, Titel, Autor, Quell-URL und Tags. Gespeichert, um Reader, Volltextsuche und geräteübergreifende Synchronisierung bereitzustellen. Art. 6 Abs. 1 lit. b.
  • Leseposition, Tages-Wortzahlen und Lesesitzungen (Beginn, Dauer, Wörter, Durchschnittstempo) — für Fortschritt, Statistiken und Streaks. Art. 6 Abs. 1 lit. b und f.
  • Für hochgeladene Inhalte sind Sie verantwortlich; bitte laden Sie keine fremden personenbezogenen Daten oder vertrauliches Material hoch, zu dessen Weitergabe Sie nicht berechtigt sind.

3.3 Freunde und Teilen (optional)

  • Verbinden Sie sich über einen persönlichen Link mit einem Freund, speichern wir diese Verbindung. Freunde sehen nur aggregierte Zahlen (Wörter, Streaks, Zeit) — nie Ihre Titel oder Inhalte.
  • Erstellen Sie einen Teilen-Link für ein Buch, kann jeder mit diesem Link genau dieses Buch lesen (bzw. importieren, wenn Sie das erlauben), bis Sie den Link widerrufen.
  • Art. 6 Abs. 1 lit. a/b — Sie stoßen diese Funktionen selbst an.

3.4 Login-Codes per E-Mail

Fordern Sie einen Login-Code an, speichern wir einen kurzlebigen Hash des Codes (ca. 10 Minuten gültig, einmal verwendbar) und senden den Code an Ihre E-Mail-Adresse. Versanddienstleister:[wird ergänzt, sobald der E-Mail-Versand aktiv ist].Art. 6 Abs. 1 lit. b.

3.5 Anmeldung über Drittanbieter (sofern angeboten)

Melden Sie sich über einen Drittanbieter (z. B. Google oder GitHub) an, erhalten wir von diesem eine Konto-Kennung und Ihre verifizierte E-Mail-Adresse, um Ihr Konto anzulegen oder zuzuordnen. Die Nutzung ist Ihre freie Entscheidung; es gelten zusätzlich die Datenschutzhinweise des jeweiligen Anbieters. Art. 6 Abs. 1 lit. b.

3.6 Empfehlungsprogramm

Treten Sie über einen Empfehlungslink bei, speichern wir, wer Sie empfohlen hat, sowie — nur für empfohlene Registrierungen — einengesalzenen Hash Ihrer IP-Adresse (pseudonymisiert), um Selbst-Empfehlungen und Missbrauch zu verhindern.Art. 6 Abs. 1 lit. f (Betrugsprävention).

3.7 Cookie und lokaler Speicher

  • flick_session — ein technisch notwendiges HttpOnly/Secure/SameSite=Lax-Cookie, das Sie angemeldet hält (30 Tage). Es dient nicht dem Tracking. § 25 Abs. 2 Nr. 2 TDDDG — keine Einwilligung erforderlich.
  • Lokaler Speicher (localStorage) — enthält nur funktionale Einstellungen (Theme, Sprache, Tempo) und bleibt auf Ihrem Gerät.

Da wir ausschließlich technisch notwendige Speicherung und keinerlei Tracker einsetzen, zeigen wir keinen Cookie-Banner — es gibt nichts einzuwilligen.

3.8 Server- und Sicherheitsprotokolle

Unsere Server führen kurzfristige technische Protokolle, die Ihre IP-Adresse, Zeitpunkt und Pfad einer Anfrage enthalten können — für Betrieb, Sicherheit und Missbrauchsabwehr (z. B. Rate-Limiting; dabei werden IP-Adressen pseudonymisiert verarbeitet). Diese Protokolle werden nach spätestens 14 Tagen gelöscht.Art. 6 Abs. 1 lit. f.

4. Empfänger und Auftragsverarbeiter

Wir verkaufen keine Daten. Wir setzen wenige Dienstleister ein:

  • Hosting: Oracle Cloud Infrastructure (Oracle), Rechenzentrum Frankfurt am Main, Deutschland — dort laufen Dienst und Datenbank.
  • Netzwerk / DDoS-Schutz: Cloudflare, Inc. (USA), leitet den Datenverkehr weiter und schützt ihn; dabei können IP-Adresse und Anfrage-Metadaten verarbeitet werden. Übermittlungen in die USA sind durch das EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln abgesichert.
  • Anmelde-Anbieter Ihrer Wahl (sofern angeboten und von Ihnen genutzt): Google LLC bzw. GitHub, Inc.

5. Speicherdauer

  • Konto und Inhalte: solange Ihr Konto besteht. Löschen Sie Ihr Konto (in der App), werden Profil, Dokumente, Statistiken, Sitzungen, Freundschaften und Empfehlungsdaten gelöscht.
  • Papierkorb: gelöschte Bücher werden nach 30 Tagen endgültig entfernt.
  • Login-Codes: verfallen nach ca. 10 Minuten bzw. mit Verwendung.
  • Anmelde-Sitzungen: laufen nach 30 Tagen ab.
  • Technische Protokolle: höchstens 14 Tage (Abschnitt 3.8).
  • Gastdaten: hängen an einer anonymen Gast-Sitzung; erstellen Sie ein Konto, wird Ihre Gast-Bibliothek in das Konto überführt.

6. Ihre Rechte

Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15),Berichtigung (Art. 16), Löschung(Art. 17), Einschränkung (Art. 18),Datenübertragbarkeit (Art. 20) undWiderspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen (Art. 7 Abs. 3).

Direkt in der App können Sie Ihre Daten exportieren und Ihr Konto löschen; außerdem Profil und Einstellungen ändern, das Profilbild entfernen und Teilen-Links widerrufen. Für alle weiteren Anliegen genügt eine E-Mail an[[email protected]] — wir antworten innerhalb eines Monats.

Sie haben zudem das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, etwa der Behörde Ihres Aufenthaltsorts oder der für uns zuständigen Behörde:[zuständige Landesdatenschutzbehörde].

7. Kinder und Jugendliche

Der gehostete Dienst richtet sich nicht an Kinder. Für die Nutzung müssen Sie mindestens 16 Jahre alt sein oder über die Einwilligung eines Erziehungsberechtigten verfügen. Wird uns bekannt, dass ein Kind unter 16 Jahren uns ohne solche Einwilligung Daten übermittelt hat, löschen wir diese.

8. Sicherheit

Wir schützen Ihre Daten unter anderem durch argon2id-Passwort-Hashing, TLS-Transportverschlüsselung, HttpOnly/Secure-Cookies, Rate-Limiting auf Anmelde- und Import-Endpunkten, serverseitige Validierung inklusive SSRF-Schutz bei URL-Importen sowie Verifizierungspflicht für E-Mail-Adressen bei Drittanbieter-Anmeldung (technische und organisatorische Maßnahmen, Art. 32 DSGVO).

9. Keine automatisierten Einzelentscheidungen

Eine automatisierte Entscheidungsfindung oder ein Profiling mit rechtlicher Wirkung findet nicht statt.

10. Änderungen

Wir passen diese Erklärung an, wenn sich der Dienst weiterentwickelt. Es gilt die jeweils hier veröffentlichte Fassung; das Datum oben zeigt den Stand.