Rechtliches
Datenschutzerklärung
Stand: 17. September 2026
Blinzel ist eine Foto- und Videogalerie für Feste. Kurz gesagt: Alle Fotos liegen ausschließlich in der EU, es gibt keine Werbung, keine Cookies zur Reichweitenmessung und keine Weitergabe an Dritte für deren Zwecke. Im Detail:
1. Verantwortlicher
Hakan Bayindir Breslauerstraße 19b 54516 Wittlich Deutschland E-Mail: info@optiflowapps.com
2. Hosting (Vercel)
Die Website und die Anwendung werden bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, betrieben. Die Anwendung läuft in der Region Frankfurt (fra1). Beim Aufruf werden technisch notwendige Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browsertyp) in Server-Logs verarbeitet und nach kurzer Zeit gelöscht.
Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Mit Vercel besteht ein Auftragsverarbeitungsvertrag; für den möglichen Zugriff aus den USA gelten die EU-Standardvertragsklauseln und die Zertifizierung nach dem EU-US Data Privacy Framework.
3. Datenbank (Neon)
Konto- und Event-Daten (E-Mail-Adresse des Gastgebers, Event-Titel und -Datum, Einstellungen, Metadaten der Medien wie Dateiname, Größe, Gastname, Gästebuch-Nachricht, Bestellungen) speichern wir in einer Postgres-Datenbank von Neon Inc., 209 Orange Street, Wilmington, DE 19801, USA, in der Region Frankfurt (AWS eu-central-1). Es besteht ein Auftragsverarbeitungsvertrag; die Daten verlassen die EU nicht.
4. Fotos und Videos (Cloudflare R2)
Hochgeladene Fotos und Videos sowie die daraus erzeugten Vorschauen speichern wir bei Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, im Objektspeicher R2 mit EU-Jurisdiktion — die Dateien werden ausschließlich auf Servern in der Europäischen Union gespeichert. Der Upload erfolgt direkt vom Gerät des Gastes über zeitlich begrenzte, signierte Adressen; auch der Abruf in der Galerie läuft über solche kurzlebigen Links. Es besteht ein Auftragsverarbeitungsvertrag.
5. E-Mails (Resend)
Anmeldelinks, Kaufbestätigungen, Hinweise zum Gästelimit und zur Enthüllung im Einwegkamera-Modus sowie Erinnerungen vor Ablauf der Speicherfrist versenden wir über Resend (Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA). Verarbeitet werden E-Mail-Adresse, Betreff und Inhalt der Nachricht. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); es besteht ein Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln.
6. Zahlung (Stripe)
Bezahlte Pläne werden über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland, abgerechnet. Zahlungsdaten (Kartendaten, Zahlungsmethode) gibst du direkt bei Stripe ein; wir erhalten nur Zahlungsstatus, Betrag, E-Mail-Adresse und einen Link zur Rechnung. Stripe erstellt die Rechnung in unserem Auftrag. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); Rechnungsdaten bewahren wir nach den steuerrechtlichen Vorgaben zehn Jahre auf (Art. 6 Abs. 1 lit. c DSGVO). Die Datenschutzhinweise von Stripe findest du unter stripe.com/de/privacy.
7. Reichweitenmessung (PostHog, ohne Cookies)
Um zu verstehen, welche Seiten genutzt werden, setzen wir PostHog in der EU-Cloud (PostHog Inc., Server in Frankfurt) ein — bewusst ohne Cookies und ohne dauerhafte Kennungen: Es werden keine Daten im Browser gespeichert, ein Besucher wird über mehrere Seitenaufrufe hinweg nicht wiedererkannt. Erfasst werden aufgerufene Seite, Herkunftsseite, Browser- und Gerätetyp sowie die IP-Adresse zur Bestimmung des ungefähren Standorts, die von PostHog nicht dauerhaft gespeichert wird.
Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung des Angebots (Art. 6 Abs. 1 lit. f DSGVO). Da keine Informationen auf deinem Endgerät gespeichert oder ausgelesen werden, ist keine Einwilligung nach § 25 TDDDG erforderlich.
8. Gastgeber-Konto und Anmeldung
Gastgeber melden sich mit ihrer E-Mail-Adresse an; wir schicken einen einmalig gültigen Anmeldelink (15 Minuten). Nach dem Klick setzen wir ein technisch notwendiges Session-Cookie („blinzel_session“, 30 Tage), das nur eine zufällige Sitzungskennung enthält. Passwörter gibt es nicht. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); das Cookie ist für den ausdrücklich gewünschten Dienst erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
9. Gäste: Upload ohne Konto
Gäste benötigen kein Konto. Der Event-Link (unerratbare Adresse aus dem QR-Code) ist der Zugang zur Galerie. Beim ersten Besuch erzeugt der Browser eine zufällige Geräte-Kennung und speichert sie zusammen mit dem optional eingegebenen Namen und der Upload-Warteschlange im lokalen Speicher des Browsers (localStorage/IndexedDB). Die Kennung wird mit jedem Upload übermittelt, damit wir die Zahl der Gäste pro Event zählen, abgebrochene Uploads fortsetzen und im Einwegkamera-Modus die Aufnahmen pro Gerät zählen können. Sie erlaubt keine Identifizierung der Person und wird nicht mit anderen Diensten geteilt.
Diese Speicherung ist für den von dir ausdrücklich gewünschten Dienst erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Hochgeladene Fotos, Videos, Gastname und Gästebuch-Nachricht sind für alle sichtbar, die den Event-Link haben. Für die Galerie eines Events ist der jeweilige Gastgeber verantwortlich; wir verarbeiten die Inhalte in seinem Auftrag. Gäste sollten nur Aufnahmen hochladen, mit deren Veröffentlichung in der Galerie die abgebildeten Personen einverstanden sind.
10. Kamera-Zugriff im Einwegkamera-Modus
Hat der Gastgeber den Einwegkamera-Modus aktiviert, fragt der Browser um Erlaubnis, die Kamera zu nutzen. Das Kamerabild wird ausschließlich lokal im Browser angezeigt; erst beim Auslösen wird ein einzelnes Foto erzeugt und in die Galerie hochgeladen. Ohne Auslösen verlässt kein Bild dein Gerät. Die Erlaubnis kannst du jederzeit in den Browser-Einstellungen widerrufen.
11. Öffentliches Beispiel-Event
Auf der Startseite verlinken wir ein öffentliches Beispiel-Event, das jeder ohne Anmeldung ausprobieren kann. Alles, was dort hochgeladen wird, ist für alle Besucher der Demo sichtbar und wird automatisch spätestens 24 Stunden nach dem Upload gelöscht. Bitte lade dort keine privaten Aufnahmen hoch.
12. Speicherdauer
Fotos, Videos und Vorschauen eines Events werden 12 Monate ab dem Event-Datum gespeichert und danach automatisch gelöscht; der Gastgeber wird vorher per E-Mail erinnert und kann alles als ZIP herunterladen. Konto-Daten speichern wir, solange das Konto besteht. Bestell- und Rechnungsdaten unterliegen den gesetzlichen Aufbewahrungsfristen (zehn Jahre). Server-Logs werden nach kurzer Zeit gelöscht.
13. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Schreib uns dafür an info@optiflowapps.com. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, etwa beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz.
Gäste, die Aufnahmen aus einer Galerie entfernt haben möchten, wenden sich am einfachsten an den Gastgeber des Events; er kann jedes Bild ausblenden oder löschen. Natürlich helfen wir auch direkt.
14. Änderungen
Wir passen diese Erklärung an, wenn sich unsere Dienste oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung.