Rechtliches

Datenschutzerklärung

Stand: August 2026

1. Überblick und Verantwortliche Stelle

Diese Datenschutzerklärung gilt für die Website refshots.com und für die refshots App (iOS und Android). Sie erklärt, welche personenbezogenen Daten dabei verarbeitet werden, wofür und auf welcher Rechtsgrundlage.

Personenbezogene Daten sind alle Daten, mit denen du persönlich identifiziert werden kannst. Verantwortliche Stelle ist:

digizon GmbH
Brüsseler Straße 8
07747 Jena
Deutschland

E-Mail: info@refshots.com

2. Nutzung der Website refshots.com

Cookies

Die Website kommt ohne Cookies aus. Es werden keine Cookies oder vergleichbaren Speichertechniken zur Wiedererkennung, Analyse oder für Marketingzwecke eingesetzt. Es findet keine Reichweitenmessung und kein Marketing-Tracking durch Dritte statt.

Server-Logfiles

Der Webserver erhebt und speichert automatisch Informationen in so genannten Server-Logfiles, die dein Browser automatisch übermittelt. Dies sind: Browsertyp und Browserversion, verwendetes Betriebssystem, Referrer URL, Hostname des zugreifenden Rechners, Uhrzeit der Serveranfrage und die IP-Adresse. Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Die Erfassung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technisch fehlerfreien Darstellung und Sicherheit der Website).

3. Hosting der refshots Plattform

Für den technischen Betrieb von refshots nutzen wir Serverinfrastruktur der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Dort werden insbesondere Konto- und Zuordnungsdaten, Referenzinhalte, hochgeladene Originalbilder und daraus erzeugte Bildvarianten sowie technische Sitzungs- und Sicherheitsdaten verarbeitet. Die Verarbeitung erfolgt auf Grundlage eines Vertrags zur Auftragsverarbeitung. Die konkret eingesetzten Rechenzentrumsstandorte und die Speicherung von Sicherungskopien werden im Rahmen unserer technischen und organisatorischen Maßnahmen dokumentiert.

Auch die Website refshots.com wird auf dieser Infrastruktur betrieben. Details entnimmst du der Datenschutzerklärung von Hetzner: https://www.hetzner.com/de/rechtliches/datenschutz/. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen Bereitstellung unserer Dienste) bzw. Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung der Vertragserfüllung dient.

4. Die refshots App: Verteilung über die App-Stores

Die iOS-App wird über den Apple App Store verteilt; die Android-App wird später über Google Play verteilt. Der App-Download und die Installation laufen über den jeweiligen Store-Betreiber (Apple bzw. Google) nach dessen eigenen Datenschutzbestimmungen. Die App selbst liegt nach Veröffentlichung bei Apple bzw. Google – deine Benutzer-, Konto-, Referenz- und Bilddaten werden jedoch nicht dort, sondern von der App an die refshots API übertragen und auf der oben beschriebenen Hosting-Infrastruktur verarbeitet.

5. Konto und Zugang

Wie ein Konto entsteht

Es gibt keine freie Registrierung innerhalb der App. Konten für Direktkunden und Agenturen entstehen über den Web-Onboarding- und Checkoutprozess; die Anlage erfolgt erst nach bestätigter Zahlung und serverseitiger Prüfung des Zahlungsvorgangs. Agenturkund:innen werden durch die zuständige Agentur aus einer vorhandenen Kundenlizenz angelegt. Daneben existiert ausschließlich eine getrennte, protokollierte administrative Ausnahme für Sonderfälle. Der Konto-Owner erhält anschließend eine Einladung und setzt sein Passwort selbst.

Dabei werden insbesondere gespeichert: E-Mail-Adresse, Vor- und Nachname, bevorzugte Sprache, Benutzerstatus, Zeitpunkt des letzten Logins sowie ein Passwort-Hash (kein Klartext-Passwort). Zusätzlich wird je Konto gespeichert, welche Rolle es hat und welcher Agentur bzw. welchem Kunden es zugeordnet ist. Telefonnummern können als Unternehmens-, Agentur- oder Kontaktangaben gespeichert werden, gehören aber derzeit nicht zum Benutzerdatensatz selbst.

Anmeldung und Sitzungen

Die Anmeldung erfolgt mit E-Mail-Adresse und Passwort. Ein neues Konto wird per einmaligem Einladungslink aktiviert; ein vergessenes Passwort kannst du über einen einmaligen Link zurücksetzen. refshots bietet kein Single Sign-on (SSO) und keinen dauerhaften Magic-Link-Login an.

Für angemeldete Sitzungen nutzt refshots ein Zwei-Token-Verfahren: Ein kurzlebiges Zugriffstoken (15 Minuten gültig) wird nicht als Rohwert in unserer Datenbank gespeichert. Das zugehörige Refresh-Token wird in der App im geschützten Speicher deines Geräts (SecureStore) abgelegt; serverseitig speichern wir davon nur einen Hash-Wert. Eine Refresh-Sitzung ist maximal 30 Tage gültig. Zu jeder Sitzung speichern wir eine Sitzungs-ID, das zugehörige Konto und die aktive Rollenzuordnung, die Ablaufzeit, den Zeitpunkt der letzten Nutzung und eines etwaigen Widerrufs sowie ggf. den User-Agent deines Geräts. Eine dauerhafte Geräte-ID wird nicht regulär eingesetzt.

Bei sicherheitsrelevanten Vorgängen (z. B. Passwort-Reset) werden E-Mail-Adresse und IP-Adresse in Sicherheitsprotokollen ausschließlich als verschlüsselter (keyed) Hash-Wert gespeichert – nicht im Klartext. Passwörter oder Roh-Tokens sind nicht Bestandteil von Auditdaten oder Logs.

6. Kunden- und Agenturzuordnung

refshots wird sowohl von Direktkunden als auch über Agenturen genutzt, die ihre eigenen Kund:innen verwalten. Agentur-Administrator:innen sehen und verwalten ausschließlich Kund:innen der eigenen Agentur. Je zugeordnetem Kunden können sie unter anderem Name, Website, Kontakt-E-Mail, Konto- und Zugangsstatus, die gebuchte Kundenlizenz und Referenznutzung sowie Referenzen, Galerien, Medien und Website-Verbindungen einsehen.

Kund:innen sehen ausschließlich den eigenen Bereich – keine anderen Agenturkund:innen und keine übergeordneten Abrechnungsdaten der Agentur. Der Name bzw. die Ansprechperson der betreuenden Agentur kann für den Kunden sichtbar sein.

7. Referenzen, Bilder und Metadaten

Wenn du eine Referenz anlegst, verarbeiten wir die von dir hochgeladenen Bilder sowie die dazugehörigen Texte (z. B. Kundenstimmen). Hochgeladene Originaldateien werden unverändert erhalten. Originaldateien können technisch enthaltene Metadaten wie EXIF- oder Standortinformationen enthalten. Öffentlich bereitgestellte Bildvarianten werden ohne diese EXIF-/GPS-Metadaten erzeugt. Originale sind nicht für die öffentliche Auslieferung vorgesehen. Ein Upload erfolgt nur nach einer aktiven Aufnahme oder Auswahl und einer anschließenden Bestätigung durch den Nutzer.

Achte beim Veröffentlichen von Bildern, auf denen Personen erkennbar sind, und von Kundenstimmen selbst darauf, dass die erforderlichen Einverständnisse der abgebildeten bzw. zitierten Personen vorliegen.

8. Kamera und Fotomediathek

refshots verwendet die Kamera ausschließlich zur Aufnahme neuer Referenzfotos und die Fotomediathek ausschließlich zur Auswahl vorhandener Bilder. Ein Upload erfolgt nur nach einer aktiven Auswahl beziehungsweise Aufnahme und der anschließenden Bestätigung durch den Nutzer.

Darüber hinaus gilt: kein Mikrofonzugriff, kein Zugriff auf Kontakte oder Standort, kein automatischer Hintergrund-Upload, keine dauerhafte Mediathek-Synchronisierung, keine Offline-Upload-Warteschlange und keine Werbe- oder Tracking-Berechtigungen.

9. SDKs und Dienstleister

In der Mobile-App sind derzeit nicht integriert: Push-Benachrichtigungsdienste (Apple Push Notification service, Firebase Cloud Messaging), Absturzbericht-Dienste (z. B. Sentry), Analytics- oder Tracking-SDKs, Werbe-SDKs, ein Stripe-SDK oder Social-Login. Es findet daher keine entsprechende Datenübermittlung an solche Dienste statt; es gibt derzeit auch keine Push-Benachrichtigungen.

Die App basiert technisch auf Expo/React Native und nutzt Gerätefunktionen wie den geschützten Speicher (SecureStore), die Bildauswahl und das Dateisystem. Für die Erstellung von App-Builds wird der Build-Dienst Expo EAS verwendet; dabei verarbeitet Expo vorübergehend Quellcode, Build-Artefakte und Build-Metadaten. Expo ist nicht der Speicherort der laufenden Kundendaten.

Serverseitig setzen wir für den Betrieb der Plattform Datenbank-, Cache-, Objektspeicher- und E-Mail-Versand-Systeme ein, die auf der in Abschnitt 3 beschriebenen Infrastruktur betrieben werden.

10. Zahlungsabwicklung über Stripe

Bestellungen und Abonnements werden über unseren Zahlungsdienstleister Stripe abgewickelt – sowohl beim Web-Checkout auf refshots.com als auch, sofern in der App ein Bestellvorgang angestoßen wird, über eine von Stripe gehostete Checkout-Seite im Browser. Ein Stripe-SDK ist nicht in die App eingebettet; deine Zahlungsdaten gibst du direkt bei Stripe ein und sie laufen zu keinem Zeitpunkt über unsere eigenen Systeme.

Anbieter ist Stripe (Stripe Payments Europe, Limited bzw. das jeweils zuständige Stripe-Konzernunternehmen). Details entnimmst du der Datenschutzerklärung von Stripe: https://stripe.com/de/privacy. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, da sie zur Erfüllung bzw. Anbahnung des Bestellvertrags erforderlich ist.

11. Rollen und Verantwortlichkeiten

Für die Verwaltung von Konten, Verträgen und Abrechnung, den Betrieb der Plattform, den Support und die Sicherheit ist regelmäßig die digizon GmbH datenschutzrechtlich Verantwortliche. Soweit Geschäftskunden oder Agenturen personenbezogene Inhalte (z. B. Fotos oder Kundenstimmen) in ihren Referenzen einstellen, kann die digizon GmbH insoweit als Auftragsverarbeiterin des jeweiligen Kunden bzw. der Agentur handeln. Die endgültige Rollenverteilung und ein zugehöriger Vertrag zur Auftragsverarbeitung werden derzeit im Rahmen unserer Datenschutzprüfung final festgelegt; diese Erklärung wird entsprechend aktualisiert.

12. Aufbewahrung und Löschung

Die konkreten Aufbewahrungsfristen werden derzeit je Datenkategorie unter Berücksichtigung technischer, vertraglicher sowie handels- und steuerrechtlicher Anforderungen final festgelegt. Daten werden nicht länger gespeichert, als es für den jeweiligen Zweck oder aufgrund gesetzlicher Pflichten erforderlich ist.

Bereits heute gilt: Aktive Konto-, Zuordnungs- und Referenzdaten werden für die Dauer des Vertragsverhältnisses gespeichert. Aktive Sitzungen sind maximal 30 Tage gültig. Rechnungs-, Buchungs-, Zahlungs- und Vertragsunterlagen bewahren wir gemäß der gesetzlichen Aufbewahrungsfristen (u. a. § 147 AO, § 257 HGB) auf; sie bleiben von einer Löschanfrage insoweit ausgenommen, werden aber für andere Zwecke gesperrt.

Backups. Eine Löschung erfolgt zunächst aus den aktiven Systemen. Rollierende Sicherungskopien werden dabei nicht zwingend einzeln verändert – gelöschte Daten laufen stattdessen innerhalb der Backup-Aufbewahrungsfrist automatisch aus. Sollte eine Sicherung wiederhergestellt werden müssen, werden bereits gelöschte Datensätze erneut entfernt.

Wie du eine Lösch- oder Auskunftsanfrage stellst, erfährst du unter Konto und Daten löschen.

13. Deine Rechte

Du hast im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über deine gespeicherten personenbezogenen Daten, deren Herkunft, Empfänger und den Zweck der Verarbeitung, sowie ein Recht auf Berichtigung, Löschung oder Einschränkung der Verarbeitung dieser Daten und auf Datenübertragbarkeit. Eine bereits erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.

Wenn die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, hast du außerdem das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, gegen die Verarbeitung Widerspruch einzulegen (Art. 21 DSGVO).

Im Falle von Verstößen gegen die DSGVO steht dir zudem ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist der Thüringer Landesbeauftragte für den Datenschutz und die Informationsfreiheit (TLfDI), Häßlerstraße 8, 99096 Erfurt.

Die Datenübertragung zu unseren Systemen erfolgt SSL- bzw. TLS-verschlüsselt, erkennbar an „https://“ und dem Schloss-Symbol in deiner Browserzeile.

14. Kontakt für Datenschutzanfragen

Für Auskunfts-, Berichtigungs-, Lösch- oder sonstige Anfragen zu deinen personenbezogenen Daten erreichst du uns unter info@refshots.com.

Diese Datenschutzerklärung wird bei Änderungen der Verarbeitung angepasst – insbesondere sobald die finalen Aufbewahrungsfristen und die endgültige Rollenverteilung (Verantwortliche / Auftragsverarbeitung) festgelegt sind.