KurzfassungShort version

Keine Tracking-Cookies, kein seitenübergreifendes Tracking, keine Analyse- oder Werbedienste Dritter, keine externen Schriftarten. Fremde Skripte laden wir nicht; zum Bezahlen leiten wir dich auf die Bestellseite von Stripe weiter (siehe „Kauf über Stripe“). Aus unseren Server-Protokollen erstellen wir auf unserem eigenen Server anonyme Tagesstatistiken (siehe „Hosting & Server-Logs“). Nur wenn du dich in dein Konto einloggst, setzen wir ein technisch notwendiges Login-Cookie. Für den Betrieb dieser Website verarbeiten wir technische Verbindungs- und Sicherheitsdaten. Hast du ein Gehlvora-Konto, verarbeiten wir außerdem deine E-Mail-Adresse, die für die Anmeldung nötigen Daten (etwa Passkeys und Authenticator) sowie Vertragsdaten und Nachweise zu deinem Kauf. Einzelheiten zu Zwecken, Empfängern und Speicherdauer findest du unten. Wir schreiben dir nur zu deinem Konto und Vertrag, nie Werbung oder Newsletter. Wir verkaufen keine Daten.

No tracking cookies, no cross-site tracking, no third-party analytics or advertising services, no external fonts. We load no third-party scripts; to pay, we send you to Stripe's checkout page (see "Purchase through Stripe"). On our own server, we turn our server logs into anonymous daily statistics (see "Hosting & server logs"). Only when you log in to your account do we set one technically necessary login cookie. To run this website, we process technical connection and security data. If you have a Gehlvora account, we also process your email address, the data needed to log in (such as passkeys and the authenticator) and contract data and records of your purchase. Details on purposes, recipients and storage periods are below. We only write to you about your account and contract, never with ads or newsletters. We don't sell any data.

VerantwortlicherController

Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO):

Ben Gehlweiler
Dingeringhauser Weg 46A
58840 Plettenberg, Deutschland

E-Mailsupport@gehlvora.com
Telefon+49 162 7823496

Ein Datenschutzbeauftragter ist nicht benannt, da keine gesetzliche Pflicht dazu besteht.

Controller within the meaning of the General Data Protection Regulation (GDPR):

Ben Gehlweiler
Dingeringhauser Weg 46A
58840 Plettenberg, Germany

E-Mailsupport@gehlvora.com
Phone+49 162 7823496

No data protection officer has been appointed, as there is no legal obligation to do so.

Hosting & Server-LogsHosting & server logs

Diese Website liegt auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, im Rechenzentrum Nürnberg (Deutschland). Hetzner verarbeitet die Daten in unserem Auftrag (Art. 28 DSGVO).

Bei jedem Aufruf speichert der Webserver automatisch ein Protokoll mit: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite oder Datei, HTTP-Statuscode, übertragene Datenmenge, zuvor besuchte Seite (Referrer) sowie Browser und Betriebssystem (User-Agent).

Wir brauchen diese Daten, um die Website auszuliefern, Fehler zu finden und Angriffe zu erkennen und abzuwehren. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Protokolle werden nach 14 Tagen automatisch gelöscht.

Solange die Protokolle gespeichert sind, sind sie personenbezogene Daten. Aus ihnen erstellen wir auf unserem eigenen Server automatisch Tagesstatistiken, die anonym sein sollen: etwa die Zahl der Seitenaufrufe, welche Seiten aufgerufen wurden (nur der Pfad, ohne angehängte Parameter), von welchen Websites Besucher kamen (nur deren Domainname), Browser- und Betriebssystem-Typ, Fehler und abgewehrte Angriffsversuche. Um Besucher pro Tag zu zählen, wird die IP-Adresse zusammen mit dem User-Agent mit einem zufälligen Schlüssel gehasht, der nur während der Auswertung im Arbeitsspeicher existiert; gespeichert wird nur die Anzahl. Der Schlüssel wird danach verworfen, sodass sich die Zählung nicht nachträglich einzelnen Besuchern zuordnen lässt. Die Statistiken enthalten keine IP-Adressen oder sonstigen Kennungen einzelner Besucher; Einträge, die an einem Tag seltener als dreimal vorkommen, werden zu „Sonstige“ zusammengefasst. Zur Abwehr von Angriffen sehen wir außerdem, welche IP-Adressen in den letzten 24 Stunden besonders viele Anfragen, fehlgeschlagene Logins oder Angriffsversuche verursacht haben; diese Übersicht wird laufend neu aus den Protokollen berechnet und nicht länger als diese aufbewahrt. Dafür nutzen wir keine Cookies und keine Dienste Dritter. Rechtsgrundlage ist auch hier unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Wir nutzen die Auswertung nicht für Marketing und führen sie nicht mit anderen Daten zusammen.

This website is hosted on a server of Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in its Nuremberg data centre (Germany). Hetzner processes the data on our behalf (Art. 28 GDPR).

With every request, the web server automatically writes a log entry containing: IP address, date and time, requested page or file, HTTP status code, amount of data transferred, previously visited page (referrer), and browser and operating system (user agent).

We need this data to deliver the website, find errors, and detect and fend off attacks. The legal basis is our legitimate interest in secure and stable operation (Art. 6 (1) (f) GDPR). The logs are deleted automatically after 14 days.

While the logs are stored, they are personal data. On our own server, we automatically turn them into daily statistics designed to be anonymous: for example the number of page views, which pages were visited (only the path, without any appended parameters), which websites visitors came from (only their domain name), browser and operating system type, errors and fended-off attacks. To count visitors per day, the IP address and user agent are hashed with a random key that only exists in memory while the statistics are computed; only the count is stored. The key is then discarded, so the count can't later be linked to individual visitors. The statistics contain no IP addresses or other identifiers of individual visitors; entries that occur fewer than three times a day are merged into “other”. To fend off attacks, we also see which IP addresses caused unusually many requests, failed logins or attack attempts in the last 24 hours; this overview is recomputed from the logs continuously and kept no longer than the logs themselves. No cookies or third-party services are used for this. The legal basis is again our legitimate interest in secure and stable operation (Art. 6 (1) (f) GDPR). We don't use the analysis for marketing and don't combine it with other data.

CloudflareCloudflare

Zwischen dir und unserem Server steht der Dienst Cloudflare (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA). Cloudflare liefert die Website schneller aus, stellt die verschlüsselte Verbindung zu deinem Browser her und schützt die Website vor Angriffen. Dafür werden alle Anfragen über Cloudflare geleitet und dort entschlüsselt. Cloudflare verarbeitet dabei insbesondere deine IP-Adresse, die aufgerufene Seite und technische Angaben deines Browsers. Cloudflare setzt auf dieser Website keine Cookies; Bot-Schutz-Funktionen, die Cookies setzen würden, haben wir nicht aktiviert. Von Cloudflare rufen wir nur zusammengefasste Statistiken ab (etwa Zahl der Anfragen und abgewehrten Angriffe pro Tag und Land), keine Daten zu einzelnen Besuchern. Eine Protokollierung einzelner Anfragen für uns (etwa Logpush) haben wir nicht eingerichtet; wie lange Cloudflare selbst Verbindungsdaten speichert, regelt die Datenschutzerklärung von Cloudflare.

Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und schnellen Auslieferung (Art. 6 Abs. 1 lit. f DSGVO). Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag. Daten können dabei in die USA übertragen werden; Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert, für das ein Angemessenheitsbeschluss der EU-Kommission besteht (Art. 45 DSGVO). Mehr dazu: cloudflare.com/privacypolicy.

Die Installationsdateien unserer Software liegen im Speicherdienst Cloudflare R2, in einem Speicherbereich, der auf die EU beschränkt ist. Lädst du eine Datei in deinem Dashboard herunter, prüft unser Server, ob du angemeldet bist, und leitet dich zu einem nur wenige Minuten gültigen Download-Link bei Cloudflare weiter. Cloudflare verarbeitet dabei deine IP-Adresse, die angefragte Datei und technische Angaben deines Browsers; dein Name oder deine E-Mail-Adresse werden nicht an Cloudflare übermittelt. Zugriffsprotokolle für diesen Speicher haben wir nicht aktiviert. Rechtsgrundlage ist die Durchführung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO).

The Cloudflare service (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA) sits between you and our server. Cloudflare delivers the website faster, establishes the encrypted connection to your browser and protects the website from attacks. For this, all requests pass through Cloudflare and are decrypted there. Cloudflare processes in particular your IP address, the requested page and technical details of your browser. Cloudflare doesn't set any cookies on this website; we haven't enabled bot protection features that would set cookies. From Cloudflare we only retrieve aggregated statistics (such as the number of requests and blocked attacks per day and country), no data about individual visitors. We haven't set up any logging of individual requests for us (such as Logpush); how long Cloudflare itself keeps connection data is governed by Cloudflare's privacy policy.

The legal basis is our legitimate interest in secure and fast delivery (Art. 6 (1) (f) GDPR). A data processing agreement with Cloudflare is in place. Data may be transferred to the USA in the process; Cloudflare is certified under the EU-US Data Privacy Framework, for which the European Commission has issued an adequacy decision (Art. 45 GDPR). More: cloudflare.com/privacypolicy.

The installers for our software are stored in Cloudflare's R2 storage service, in a storage area restricted to the EU. When you download a file from your dashboard, our server checks that you're logged in and redirects you to a download link at Cloudflare that is only valid for a few minutes. Cloudflare processes your IP address, the requested file and technical details of your browser; your name and email address aren't passed to Cloudflare. We haven't enabled access logs for this storage. The legal basis is the performance of the contract (Art. 6 (1) (b) GDPR).

Speicher im BrowserStorage in your browser

Wenn du die Farben tauschst oder die Sprache wechselst, merkt sich die Website diese Wahl im lokalen Speicher deines Browsers (localStorage, Einträge gv-theme und gv-lang). Diese Einträge bleiben auf deinem Gerät, werden nie an uns übertragen und enthalten keine personenbezogenen Daten.

Da sie nur gespeichert werden, damit die von dir ausdrücklich gewünschte Einstellung erhalten bleibt, ist dafür keine Einwilligung nötig (§ 25 Abs. 2 Nr. 2 TDDDG). Du kannst sie jederzeit über die Einstellungen deines Browsers löschen.

Wenn du ein Konto anlegst oder dich einloggst, setzen wir ein Login-Cookie (__Host-gv_session). Es enthält nur eine zufällige Kennung, an der unser Server erkennt, dass du eingeloggt bist, gilt nur für gehlvora.com, wird nur verschlüsselt übertragen und ist für Skripte nicht lesbar. Es läuft 30 Tage nach dem Einloggen ab und wird bei Nutzung nicht verlängert (während der Kontoeinrichtung nach 24 Stunden) und wird beim Ausloggen gelöscht. Weil der Login ohne dieses Cookie nicht funktioniert, ist auch dafür keine Einwilligung nötig (§ 25 Abs. 2 Nr. 2 TDDDG).

When you swap the colours or change the language, the website remembers your choice in your browser's local storage (localStorage, entries gv-theme and gv-lang). These entries stay on your device, are never sent to us and contain no personal data.

Since they are only stored to keep a setting you explicitly asked for, no consent is required (§ 25 (2) no. 2 of the German TDDDG). You can delete them at any time in your browser settings.

When you create an account or log in, we set a login cookie (__Host-gv_session). It only contains a random identifier that lets our server recognise that you're logged in, only applies to gehlvora.com, is only sent over encrypted connections and can't be read by scripts. It expires 30 days after you log in and is not extended by using the site (24 hours while you set up your account) and is deleted when you log out. Since logging in doesn't work without it, no consent is required for it either (§ 25 (2) no. 2 TDDDG).

KontaktContacting us

Wenn du uns per E-Mail oder Telefon kontaktierst, verarbeiten wir deine Angaben (z. B. Name, E-Mail-Adresse, Telefonnummer und den Inhalt deiner Nachricht), um dein Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen Vertrag oder dessen Anbahnung geht, sonst unser berechtigtes Interesse an der Beantwortung deiner Anfrage (Art. 6 Abs. 1 lit. f DSGVO).

Wir löschen diese Daten, sobald dein Anliegen erledigt ist, es sei denn, gesetzliche Aufbewahrungspflichten (etwa aus dem Handels- oder Steuerrecht) verlangen eine längere Speicherung. E-Mails an uns laufen über den Dienst iCloud Mail der Apple Distribution International Ltd., Irland.

If you contact us by email or phone, we process your details (e.g. name, email address, phone number and the content of your message) to handle your request. The legal basis is Art. 6 (1) (b) GDPR if it concerns a contract or steps towards one, otherwise our legitimate interest in answering your request (Art. 6 (1) (f) GDPR).

We delete this data once your request is resolved, unless statutory retention obligations (such as under commercial or tax law) require longer storage. Emails to us are handled by the iCloud Mail service of Apple Distribution International Ltd., Ireland.

Dein KontoYour account

Für dein Gehlvora-Konto speichern wir auf unserem Server (siehe „Hosting & Server-Logs“): ob und wann du den Katalog gekauft hast, deine E-Mail-Adresse, deine Login-Methoden (den geheimen Schlüssel deiner Authenticator-App, den öffentlichen Schlüssel deiner Passkeys und deinen Wiederherstellungscode als Hash), wann das Konto angelegt und ein Passkey zuletzt benutzt wurde, sowie die Zahl fehlgeschlagener Code-Eingaben, um Angriffe abzuwehren. Nach mehreren falschen Codes von derselben IP-Adresse wird die Anmeldung per Code für dein Konto von dieser IP-Adresse aus vorübergehend gesperrt; bei wiederholten Fehlversuchen werden die Sperren länger. Dafür halten wir die IP-Adresse zusammen mit der Zahl der Fehlversuche nur im Arbeitsspeicher, höchstens etwa einen Tag lang. Nach sehr vielen falschen Codes in Folge wird die Anmeldung per Code für das ganze Konto vorübergehend gesperrt; dann informieren wir dich per E-Mail. Die Anmeldung per Passkey bleibt immer möglich. Ein Passwort gibt es nicht. Bei Passkeys bleiben dein Fingerabdruck, dein Gesicht oder deine Geräte-PIN immer auf deinem Gerät; wir erhalten sie nie.

Rechtsgrundlage ist die Durchführung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO) und für den Schutz vor Angriffen unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).

Die Kontodaten speichern wir, bis du dein Konto löschen lässt oder der Vertrag endet. Deine Login-Methoden (Authenticator-Schlüssel, Passkeys, Wiederherstellungscode) löschen wir dann sofort. Einzelne Daten löschen wir nicht sofort, sondern sperren sie und löschen sie nach Ablauf der jeweiligen Frist: Buchungsbelege wie Rechnungen nach acht Jahren, geschäftliche Korrespondenz nach sechs Jahren, Bücher und Aufzeichnungen nach zehn Jahren, soweit uns das Steuer- oder Handelsrecht dazu verpflichtet (§ 147 AO); die Fristen beginnen jeweils mit dem Ende des Kalenderjahres. Nachweise über den Vertragsschluss und deine Erklärungen zum Widerrufsrecht bewahren wir nur so lange auf, wie daraus noch Ansprüche geltend gemacht werden können. Nicht abgeschlossene Registrierungen löschen wir nach 7 Tagen, Bestätigungslinks verfallen nach 30 Minuten, und die Information, wann wir dir eine Bestätigungs-E-Mail geschickt haben (zum Schutz vor Missbrauch), löschen wir nach 24 Stunden.

For your Gehlvora account we store on our server (see "Hosting & server logs"): whether and when you bought the catalogue, your email address, your login methods (your authenticator app's secret key, your passkeys' public keys and your recovery code as a hash), when the account was created and a passkey was last used, and the number of failed code entries, to fend off attacks. After several wrong codes from the same IP address, logging in to your account with a code is temporarily blocked from that IP address; repeated failures lead to longer blocks. For this we keep the IP address together with the number of failures only in memory, for about a day at most. After a very large number of wrong codes in a row, logging in with a code is temporarily blocked for the whole account; we then inform you by email. Logging in with a passkey always remains possible. There is no password. With passkeys, your fingerprint, face or device PIN always stay on your device; we never receive them.

The legal basis is the performance of the contract (Art. 6 (1) (b) GDPR) and, for protection against attacks, our legitimate interest (Art. 6 (1) (f) GDPR).

We keep the account data until you have your account deleted or the contract ends. Your login methods (authenticator key, passkeys, recovery code) are then deleted immediately. Some data is not deleted immediately but restricted, and deleted once the respective period ends: accounting vouchers such as invoices after eight years, business correspondence after six years, books and records after ten years, insofar as tax or commercial law requires us to keep them (§ 147 of the German Fiscal Code, AO); each period starts at the end of the calendar year. Proof that the contract was concluded and of your statements on the right of withdrawal is kept only as long as claims can still be raised from it. Unfinished sign-ups are deleted after 7 days, confirmation links expire after 30 minutes, and the record of when we sent you a confirmation email (to prevent abuse) is deleted after 24 hours.

Kauf über StripePurchase through Stripe

Den Katalog verkauft unser Wiederverkäufer (Merchant of Record) Stripe, je nach deinem Wohnsitz die zuständige Stripe-Gesellschaft, für Käufer im Europäischen Wirtschaftsraum Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Stripe wickelt Bezahlung, Rechnung, Umsatzsteuer und Erstattungen ab und verarbeitet die Daten, die du im Bestellvorgang angibst (etwa Name, E-Mail-Adresse, Rechnungsadresse und Zahlungsdaten), als eigener Verantwortlicher nach seiner Datenschutzerklärung: stripe.com/privacy. Deine Zahlungsdaten erhalten wir nie.

Erst wenn du auf „Buy now“ klickst, legt unser Server bei Stripe einen Bestellvorgang an und leitet deinen Browser auf die Bestellseite von Stripe (checkout.stripe.com) weiter. Was dort geladen und gespeichert wird, etwa Cookies von Stripe, regelt die Datenschutzerklärung von Stripe; auf gehlvora.com läuft kein Skript von Stripe. Damit du sie nicht erneut eingeben musst und wir den Kauf deinem Konto zuordnen können, übergeben wir Stripe die E-Mail-Adresse, die Sprache und die Nummer deines Kontos.

Nach dem Kauf teilt uns Stripe die Bestellung mit. Wir speichern zu deinem Konto: die Kennungen der Bestellung und der Zahlung, deine Kundenkennung bei Stripe, Betrag und Währung, den Zeitpunkt sowie, ob die Bestellung bezahlt, erstattet oder zurückgebucht wurde. Im Dashboard von Stripe können wir außerdem die Angaben zur Bestellung einsehen, etwa Name, E-Mail-Adresse, Land und Rechnung. Wir brauchen diese Daten, um dein Konto freizuschalten, Erstattungen und Widerrufe umzusetzen und unsere Buchhaltungspflichten zu erfüllen.

Rechtsgrundlage ist die Durchführung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO) und für die Aufbewahrung unsere rechtliche Pflicht (Art. 6 Abs. 1 lit. c DSGVO). Die Bestelldaten bewahren wir so lange auf, wie es das Steuer- und Handelsrecht verlangt (siehe „Dein Konto“). Soweit Stripe Daten in die USA übermittelt, stützt es sich auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss, Art. 45 DSGVO) und Standardvertragsklauseln.

The catalogue is sold by our reseller (merchant of record) Stripe, the Stripe company responsible for your place of residence; for buyers in the European Economic Area, Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Ireland. Stripe handles payment, invoice, VAT and refunds and processes the data you enter during checkout (such as name, email address, billing address and payment details) as an independent controller under its own privacy policy: stripe.com/privacy. We never receive your payment details.

Only when you click "Buy now" does our server start a checkout with Stripe and send your browser to Stripe's checkout page (checkout.stripe.com). What is loaded and stored there, such as Stripe's cookies, is governed by Stripe's privacy policy; no Stripe script runs on gehlvora.com. So that you don't have to type it again and we can match the purchase to your account, we pass your email address, language and account number to Stripe.

After the purchase, Stripe tells us about the order. We store with your account: the order and payment IDs, your Stripe customer ID, amount and currency, the time, and whether the order was paid, refunded or charged back. In Stripe's dashboard we can also see the order details, such as name, email address, country and invoice. We need this data to unlock your account, carry out refunds and withdrawals, and meet our bookkeeping obligations.

The legal basis is the performance of the contract (Art. 6(1)(b) GDPR) and, for keeping records, our legal obligation (Art. 6(1)(c) GDPR). We keep the order data as long as tax and commercial law require (see "Your account"). Where Stripe transfers data to the USA, it relies on the EU-US Data Privacy Framework (adequacy decision, Art. 45 GDPR) and standard contractual clauses.

Online-WiderrufOnline withdrawal

Wenn du über „Vertrag widerrufen“ widerrufst, verarbeiten wir deinen Namen, deine E-Mail-Adresse, die Bestellnummer (falls angegeben), den Zeitpunkt des Eingangs und deine IP-Adresse (nur kurzzeitig im Arbeitsspeicher, gegen Missbrauch). Zweck ist, den Widerruf zu bearbeiten, dir den Eingang zu bestätigen und die Erstattung über Stripe auszulösen; dafür geben wir die Zahlungskennung an Stripe weiter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO (§§ 355, 356a, 357 BGB). Wir speichern den Widerruf als Nachweis so lange wie die Kaufunterlagen.

If you withdraw through “Withdraw from contract”, we process your name, email address, the order number (if given), the time of receipt and your IP address (only briefly in memory, against misuse). The purpose is to handle the withdrawal, confirm its receipt to you and start the refund through Stripe; for that we pass the payment ID to Stripe. The legal basis is Art. 6 (1) (c) GDPR (§§ 355, 356a, 357 BGB). We keep the withdrawal as proof for as long as the purchase records.

E-Mails von unsEmails from us

An die E-Mail-Adresse deines Gehlvora-Kontos senden wir nur E-Mails, die dein Konto oder deinen Vertrag betreffen: die Bestätigung deiner E-Mail-Adresse, die Vertragsbestätigung (§ 312f BGB), Sicherheitshinweise (etwa wenn ein Passkey hinzugefügt oder ein Wiederherstellungscode benutzt wurde) sowie wichtige Hinweise zum Dienst, etwa Änderungen der Nutzungsbedingungen. Keine Werbung, kein Newsletter.

Rechtsgrundlage ist die Durchführung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO), für die gesetzlich vorgeschriebene Vertragsbestätigung zusätzlich unsere rechtliche Pflicht (Art. 6 Abs. 1 lit. c DSGVO) und für Sicherheitshinweise unser berechtigtes Interesse am Schutz deines Kontos (Art. 6 Abs. 1 lit. f DSGVO).

Für den Versand nutzen wir Amazon Simple Email Service (Amazon SES) der Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg, mit Rechenzentrum in Stockholm (Schweden). Verarbeitet werden deine E-Mail-Adresse, der Inhalt der E-Mail und technische Zustelldaten (Zeitpunkt, ob die E-Mail zugestellt wurde, ob sie unzustellbar war oder als Spam gemeldet wurde). Wir verfolgen nicht, ob oder wann du eine E-Mail öffnest oder Links anklickst. Mit AWS besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Ein Zugriff aus den USA ist nicht auszuschließen; AWS ist nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO), ergänzend gelten Standardvertragsklauseln der EU-Kommission. Mehr dazu: aws.amazon.com/privacy.

Ist eine Adresse unzustellbar oder wird eine E-Mail als Spam gemeldet, setzt Amazon SES die Adresse auf eine Sperrliste, damit wir sie nicht erneut anschreiben, und wir erhalten darüber eine Benachrichtigung. Die Benachrichtigung löschen wir, sobald wir sie bearbeitet haben; den Eintrag auf der Sperrliste entfernen wir, wenn du uns darum bittest oder dein Konto gelöscht wird. Für E-Mails an dich verwenden wir die Absenderadresse noreply@gehlvora.com; Antworten darauf landen in unserem Postfach bei iCloud Mail (siehe „Kontakt“).

We only send emails to your Gehlvora account's email address that concern your account or contract: confirming your email address, the contract confirmation (§ 312f of the German Civil Code, BGB), security notices (for example when a passkey was added or a recovery code was used) and important service notices such as changes to the Terms of Service. No ads, no newsletter.

The legal basis is the performance of the contract (Art. 6 (1) (b) GDPR), for the legally required contract confirmation also our legal obligation (Art. 6 (1) (c) GDPR), and for security notices our legitimate interest in protecting your account (Art. 6 (1) (f) GDPR).

We send them with Amazon Simple Email Service (Amazon SES) of Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg, from its data centre in Stockholm (Sweden). This processes your email address, the content of the email and technical delivery data (time, whether the email was delivered, bounced or was reported as spam). We don't track whether or when you open an email or click links. A data processing agreement with AWS is in place (Art. 28 GDPR). Access from the USA can't be ruled out; AWS is certified under the EU-US Data Privacy Framework (Art. 45 GDPR), and the European Commission's standard contractual clauses apply in addition. More: aws.amazon.com/privacy.

If an address can't be reached or an email is reported as spam, Amazon SES puts the address on a suppression list so we don't write to it again, and we receive a notification about it. We delete the notification once we've dealt with it, and remove the suppression list entry if you ask us to or your account is deleted. Emails to you come from noreply@gehlvora.com; replies to them reach our iCloud Mail inbox (see "Contacting us").

Externe LinksExternal links

Diese Website verlinkt auf andere Websites, zum Beispiel auf Real Good AI. Beim bloßen Aufruf unserer Seite werden keine Daten an diese Anbieter übertragen. Erst wenn du einen Link anklickst, gelten die Datenschutzbestimmungen des jeweiligen Anbieters.

This website links to other websites, for example to Real Good AI. Simply visiting our site does not send any data to these providers. Only once you click a link do the respective provider's privacy terms apply.

VerschlüsselungEncryption

Diese Website wird ausschließlich über verschlüsselte HTTPS-Verbindungen (TLS) ausgeliefert, sowohl zwischen deinem Browser und Cloudflare als auch zwischen Cloudflare und unserem Server. Dadurch können Dritte die übertragenen Inhalte unterwegs nicht mitlesen. Zugriff auf die Inhalte haben nur die Endpunkte der Verbindung, also Cloudflare (siehe „Cloudflare“) und unser Server.

This website is delivered exclusively over encrypted HTTPS connections (TLS), both between your browser and Cloudflare and between Cloudflare and our server. This prevents third parties from reading the transmitted content in transit. Only the endpoints of the connection can access the content, i.e. Cloudflare (see "Cloudflare") and our server.

Deine RechteYour rights

Du hast nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft über deine bei uns gespeicherten Daten (Art. 15 DSGVO), auf Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Eine Mail an die oben genannte Adresse genügt.

Widerspruchsrecht: Soweit wir Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), kannst du dieser Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO).

Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, ldi.nrw.de. Beschwerden kannst du dort direkt online einreichen: ldi.nrw.de/kontakt/ihre-beschwerde.

Subject to the statutory conditions, you have the right to access the data we hold about you (Art. 15 GDPR), and to rectification (Art. 16), erasure (Art. 17), restriction of processing (Art. 18) and data portability (Art. 20). An email to the address above is enough.

Right to object: Where we process data based on our legitimate interest (Art. 6 (1) (f) GDPR), you can object to this processing at any time on grounds relating to your particular situation (Art. 21 GDPR).

You can also lodge a complaint with a data protection supervisory authority (Art. 77 GDPR). The authority responsible for us is the State Commissioner for Data Protection and Freedom of Information of North Rhine-Westphalia, Kavalleriestraße 2–4, 40213 Düsseldorf, Germany, ldi.nrw.de. You can file a complaint with it directly online: ldi.nrw.de/kontakt/ihre-beschwerde.

SonstigesOther

Für den bloßen Besuch der Website musst du uns keine Daten aktiv mitteilen; ohne die technisch nötigen Verbindungsdaten lässt sie sich aber nicht anzeigen. Für ein Konto und den Vertrag sind eine E-Mail-Adresse und die beschriebenen Login-Methoden erforderlich; ohne sie können wir kein Konto einrichten und den Vertrag nicht erfüllen. Gesetzlich verpflichtet bist du zur Angabe nicht. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO und eine Profilbildung finden nicht statt; die vorübergehende Sperre nach falschen Code-Eingaben ist eine reine Sicherheitsmaßnahme.

Diese Erklärung gilt für die Website gehlvora.com und dein Gehlvora-Konto. Was unsere Software selbst verarbeitet, insbesondere bei der Lizenzprüfung, beschreibt ein eigener Datenschutzhinweis, den dir die jeweilige Software beim ersten Start anzeigt und den du dort jederzeit wieder aufrufen kannst. Wir passen diese Erklärung an, wenn sich etwas ändert. Über wesentliche Änderungen, die dein Konto betreffen, informieren wir dich vorab per E-Mail.

To merely visit the website you don't have to actively give us any data; without the technically necessary connection data, however, it can't be displayed. An account and the contract require an email address and the login methods described; without them we can't set up an account or perform the contract. You are not legally obliged to provide them. There is no automated decision-making within the meaning of Art. 22 GDPR and no profiling; the temporary block after wrong code entries is purely a security measure.

This policy applies to the website gehlvora.com and your Gehlvora account. What our software itself processes, in particular for license checks, is described in a separate privacy notice that each piece of software shows you when first launched and that you can open again there at any time. We update this policy whenever something changes. We inform you by email in advance about material changes that affect your account.

Stand: 5. Oktober 2026Last updated: 5 October 2026