Datenschutzerklärung

Zuletzt aktualisiert: 26. August 2026

Attentico merkt sich Geburtstage und hilft dir, eine persönliche Karte zu verschicken. Dafür verarbeiten wir Daten von dir — und von den Menschen, an die du denkst. Auf dieser Seite liest du genau, welche das sind, was wir damit tun und was ausdrücklich nicht: kein Datenverkauf, keine Werbeprofile, kein Tracking.

1. Wer verantwortlich ist

Attentico ist ein Dienst der Studio Northstar B.V. in Den Haag, der Verantwortlichen für die Daten, die du uns anvertraust. Fragen zum Datenschutz schickst du an hello@attentico.nl — wir lesen jede Mail selbst.

2. Welche Daten wir verarbeiten

Wir verarbeiten nur, was der Dienst zum Funktionieren braucht:

  • Kontodaten: dein Name und deine E-Mail-Adresse, dazu ein Passwort (gespeichert als verschlüsselter Hash) oder dein Google-Login
  • Kontakte: Namen, Geburtstage und was du selbst hinzufügst, etwa eine Adresse oder persönliche Notizen
  • Karten: die Karten, die du erstellst und verschickst, mit Kartentext und Lieferadresse
  • Zahlungsdaten: Zahlungen laufen über Mollie — wir sehen und speichern keine Konto- oder Kartennummern
  • KI-Texte: die Kartentexte, die die KI vorschlägt, damit du sie bearbeiten und freigeben kannst
  • Importierte Kontakte (optional): nutzt du den Import aus Google Kontakte oder Outlook, übernehmen wir Name, E-Mail-Adresse, Telefonnummer und Geburtstag — und, falls im Adressbuch vorhanden, auch Adresse, Position, Firma und Notizen
  • Sitzungsdaten: funktionale Cookies, die dich angemeldet halten — kein Tracking

Ein Teil dieser Daten betrifft Menschen, die selbst kein Attentico-Konto haben: deine Kontakte und die Empfänger deiner Karten. Diese Daten bekommen wir ausschließlich von dir — du gibst sie selbst ein oder importierst sie aus Google Kontakte oder Outlook. Wir sammeln sie nirgendwo anders, kaufen sie nicht ein und kontaktieren diese Menschen nicht. Als Kontakt hast du dieselben Rechte wie ein Nutzer; siehe Kapitel 9.

3. Kontakte aus Google oder Outlook importieren

Der Import tut genau eines: Er legt deine Kontakte in deinem Attentico-Konto an, damit du Geburtstage nicht abtippen musst. Bei Google fragen wir dafür den Nur-Lesen-Scope contacts.readonly an; bei Microsoft (Outlook) den vergleichbaren Scope Contacts.Read. Wir können dein Adressbuch also lesen, aber nie etwas ändern oder löschen.

  • Importierte Daten verwenden wir ausschließlich, um Kontakte in deinem Konto anzulegen.
  • Das Zugriffstoken existiert nur während des Imports selbst; wir speichern es nicht.
  • Die temporäre Importübersicht wird gelöscht, sobald du den Import bestätigst.
  • Deine Google- und Microsoft-Daten nutzen wir nie für Werbung, Profiling oder Weiterverkauf und geben sie nicht an KI-Modelle oder Analysetools weiter.
  • Niemand schaut in deine importierten Daten, außer du bittest darum (etwa bei einer Supportfrage), es ist für Sicherheitsuntersuchungen nötig, oder das Gesetz verlangt es.
  • Importierte Kontakte löschst du jederzeit direkt in der App.
  • Den Zugriff kannst du jederzeit widerrufen, über myaccount.google.com/permissions oder account.microsoft.com.

Unsere Nutzung von Daten aus Google-APIs entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen:

“Attentico’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.”

4. Wie wir deine Daten schützen

Wir treffen geeignete technische und organisatorische Maßnahmen. Verbindungen und Speicherung sind verschlüsselt, die Datenbank trennt Daten pro Nutzer, Administratorzugriff erfordert Zwei-Faktor-Verifizierung, und risikoreiche Aktionen werden in einem unveränderbaren Protokoll festgehalten. Sicherheitsforscher können Schwachstellen über die security.txt dieser Website melden.

Geht trotz allem etwas schief, melden wir eine Datenpanne, wo das Gesetz es verlangt, innerhalb von 72 Stunden der niederländischen Datenschutzbehörde. Bist du selbst gefährdet, erfährst du es auch direkt von uns.

5. Worauf wir uns stützen (DSGVO Art. 6)

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b): dein Konto, Kontakte, Karten und Zahlungen — ohne diese Daten können wir den Dienst nicht erbringen.
  • Einwilligung (Art. 6 Abs. 1 lit. a): der Kontaktimport aus Google oder Outlook startet erst, nachdem du ihn selbst freigibst, und du kannst diese Einwilligung jederzeit widerrufen.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f): Sicherheit, Betrugsprävention und Verbesserung des Dienstes.

6. Wer sonst mit deinen Daten arbeitet

Eine kleine Zahl von Diensten arbeitet in unserem Auftrag und nach unseren Weisungen (Auftragsverarbeiter):

AuftragsverarbeiterZweckStandort
SupabaseDatenbank & AnmeldungEuropa
VercelHosting von Website und AppEU / USA*
Anthropic (Claude)Schreibt Kartentexte auf deine Anfrage; Eingaben werden höchstens 30 Tage aufbewahrt und nie zum Training von KI-Modellen verwendetUSA*
OpenAI (GPT)Schreibt Kartentexte und übernimmt weitere KI-Aufgaben auf deine Anfrage; Eingaben über die API werden höchstens 30 Tage zur Missbrauchskontrolle aufbewahrt und nie zum Training von KI-Modellen verwendetUSA*
Microsoft Azure Communication ServicesE-Mail-VersandEuropa
Print.oneDruck und Postversand physischer KartenNL
CloudflareBotschutz bei Anmeldung und Registrierung (Turnstile)EU / USA*
Google MapsAdressvorschläge, während du eine Lieferadresse eingibstEU / USA*
Push-Dienst deines Browsers (Google, Mozilla oder Apple)Benachrichtigungen, die du selbst eingeschaltet hastEU / USA*

* Übermittlungen außerhalb der EU stützen sich auf die Standardvertragsklauseln (SCCs) der Europäischen Kommission.

Daneben gibt es Parteien, die deine Daten in eigener Verantwortung und nach eigener Datenschutzerklärung verarbeiten:

  • Mollie wickelt deine Zahlung als eigenständiger, beaufsichtigter Zahlungsdienst ab — siehe mollie.com/de/privacy.
  • Google und Microsoft sind die Quelle, wenn du Kontakte importierst; was sie selbst speichern, unterliegt ihren eigenen Richtlinien.

Beauftragen wir einen neuen Auftragsverarbeiter, aktualisieren wir diese Liste, bevor Daten dorthin fließen.

7. Wie lange wir Daten aufbewahren

  • Dein Konto und alles darin: solange dein Konto besteht. Löschst du es, wird nahezu alles sofort und endgültig gelöscht — keine Wartezeit, keine Archivkopie. Zwei Dinge bleiben noch eine Weile bestehen, ohne Verbindung zu dir: das Sicherheitsprotokoll, das wir führen müssen (24 Monate), und die KI-Protokolle weiter unten.
  • Importdateien aus Google oder Outlook: gelöscht, sobald du den Import bestätigst. Brichst du ab, läuft die Importsitzung nach 30 Minuten ab und wird bei der nächsten Bereinigung endgültig gelöscht.
  • Karten und Lieferadressen: bleiben in deiner Kartenhistorie, solange dein Konto besteht, damit du nachsehen kannst, was du verschickt hast. Du kannst sie selbst löschen.
  • Zahlungsdaten: die Transaktion liegt bei Mollie, das als Zahlungsdienst eigene gesetzliche Aufbewahrungsfristen hat.
  • KI-Protokolle: technische Protokolle von KI-Aufrufen bewahren wir zur Kostenüberwachung und Missbrauchserkennung auf. Persönliche Details werden vor der Speicherung unkenntlich gemacht, und beim Löschen des Kontos entfällt die Verknüpfung mit dir.

8. Cookies

Attentico verwendet ausschließlich Cookies und lokalen Speicher, die der Dienst zum Funktionieren braucht: Anmeldung, Sprachwahl, Anzeigeeinstellungen. Keine Analyse-Cookies, keine Marketing-Cookies, kein Tracking — deshalb fragen wir auch nicht nach einer Cookie-Einwilligung. Die vollständige Liste steht in der Cookie-Richtlinie.

9. Deine Rechte (DSGVO)

Du hast folgende Rechte bezüglich deiner personenbezogenen Daten:

  • Auskunft (Art. 15): erfragen, welche Daten wir über dich speichern
  • Berichtigung (Art. 16): falsche Daten korrigieren lassen
  • Löschung (Art. 17): dein Konto und nahezu alle zugehörigen Daten sofort und endgültig löschen — selbst, über Sicherheit ('Security') in der App; was danach noch eine Weile bleibt, steht in §7
  • Einschränkung (Art. 18): die Verarbeitung vorübergehend einschränken lassen
  • Übertragbarkeit (Art. 20): alle deine Daten als maschinenlesbare JSON-Datei herunterladen, über Sicherheit ('Security') in der App
  • Widerspruch (Art. 21): der Verarbeitung auf Basis berechtigten Interesses widersprechen
  • Einwilligung widerrufen: für den Kontaktimport über myaccount.google.com/permissions oder account.microsoft.com

Automatisierte Entscheidungsfindung (Art. 22): Attentico trifft keine Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Auswirkung auf Basis rein automatisierter Verarbeitung. Die KI schlägt Kartentexte vor; du gibst jeden Versand selbst frei, bevor etwas das Haus verlässt.

Für die übrigen Rechte schreibst du an hello@attentico.nl. Wir antworten innerhalb eines Monats.

10. Geschäftliche Nutzung

Nutzt eine Organisation Attentico für ihre Mitarbeitenden, handelt Attentico als Auftragsverarbeiter im Sinne der DSGVO. Der zugehörige Auftragsverarbeitungsvertrag steht auf attentico.nl/dpa und ist Teil der Bedingungen für geschäftliche Nutzung.

11. Beschwerde einreichen

Bist du nicht einverstanden damit, wie wir mit deinen Daten umgehen, hören wir das am liebsten zuerst selbst. Du hast außerdem jederzeit das Recht, eine Beschwerde bei der niederländischen Datenschutzbehörde einzureichen: autoriteitpersoonsgegevens.nl.

12. Änderungen

Wir können diese Datenschutzerklärung anpassen. Bei wesentlichen Änderungen schicken wir dir eine E-Mail; das Datum oben zeigt, wann sie zuletzt aktualisiert wurde.

13. Kontakt

hello@attentico.nl