Stand: September 2026
Geltungsbereich: Diese Datenschutzerklärung gilt sowohl für die JustALetter-App als auch für diese Website. Wo ein Abschnitt nur für eines von beiden gilt, ist dies gekennzeichnet.
Christopher Reinhardt
Potsdamerstraße 9
63322 Rödermark
Deutschland
E-Mail: support@justaletter.app
Bei der reinen Nutzung der Webseite (Hauptseite, Impressum, Datenschutz):
Rechtsgrundlage: DSGVO Art. 6 Abs. 1 f) (berechtigtes Interesse zur Gewährleistung der Sicherheit und des stabilen Betriebs der Webseite)
Speicherdauer: Automatisch gelöschte Server-Logs (üblicherweise 30 Tage)
Wenn Sie die Authentifizierungs-Seiten nutzen (Email-Verifikation, Password-Reset), werden folgende Daten verarbeitet:
Die Verwaltung der Benutzerkonten (E-Mail-Adresse, kryptografisch gehashtes Passwort) erfolgt über Firebase Authentication. Tokens sowie zugehörige Konto-Informationen werden in der Datenbank Cloud Firestore gespeichert (siehe Abschnitt 4).
Rechtsgrundlage: DSGVO Art. 6 Abs. 1 a) (Einwilligung) / Art. 6 Abs. 1 b) (Vertrag)
Speicherdauer: Tokens werden nach einmaliger Verwendung oder nach Ablauf der maximalen Gültigkeitsdauer automatisch gelöscht
Widerrufsrecht: Soweit die Verarbeitung auf Ihrer Einwilligung basiert (Art. 6 Abs. 1 a), können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Wenden Sie sich dazu an support@justaletter.app.
Die JustALetter-App, diese Webseite und ihre Backend-Funktionen werden über Firebase (ein Dienst der Google Ireland Ltd. bzw. Google LLC) betrieben. Dabei kommen folgende Firebase-Dienste zum Einsatz:
Wie die App Ihre Daten verarbeitet: Mit JustALetter können zwei verbundene Personen pro Tag eine Nachricht austauschen. Dazu verarbeiten wir Folgendes in Cloud Firestore (und für Medien in Firebase Storage), verknüpft mit Ihrem Konto:
Rechtsgrundlage: DSGVO Art. 6 Abs. 1 b) (Erbringung des von Ihnen gewünschten Dienstes); Push-Benachrichtigungen stützen sich zusätzlich auf Art. 6 Abs. 1 a) (Einwilligung, erteilt über Ihr Gerät); Nachrichten von uns stützen sich auf Art. 6 Abs. 1 b) (Zustellung des Briefes und sein Lesezustand sind Teil des Dienstes) sowie, soweit es um die Gesamtzahl der Öffnungen geht, auf Art. 6 Abs. 1 f) (berechtigtes Interesse daran zu erfahren, ob eine Mitteilung ihre Empfänger erreicht hat); Sie können dem jederzeit widersprechen (Art. 21 DSGVO); werbliche Nachrichten stützen sich ausschließlich auf Art. 6 Abs. 1 a) (Einwilligung) i. V. m. § 7 UWG und werden ohne diese Einwilligung nicht versandt; Crashlytics stützt sich auf Art. 6 Abs. 1 f) (berechtigtes Interesse an der Aufrechterhaltung der App-Stabilität und -Sicherheit); Firebase Analytics stützt sich auf Art. 6 Abs. 1 f) (berechtigtes Interesse an der Analyse und Verbesserung der App-Nutzung); die Bearbeitung gemeldeter Inhalte stützt sich auf Art. 6 Abs. 1 f) (berechtigtes Interesse an Sicherheit und Missbrauchsprävention auf der Plattform); Produkt-Feedback-Anfragen stützen sich auf Art. 6 Abs. 1 f) (berechtigtes Interesse an der Verbesserung unseres Dienstes), Sie können dem jederzeit widersprechen (Art. 21 DSGVO).
Was bei Kontolöschung passiert: Wenn Sie Ihr Konto löschen, werden folgende Daten unverzüglich gelöscht: Ihr Nutzerprofil (E-Mail, Nickname, Kontodokument), Ihr Firebase-Auth-Account sowie offene Einladungen, die Sie erstellt haben. Das laufende Kapitel aktiver Verbindungen wird automatisch abgeschlossen, sodass Ihre verbundene Person weiterhin auf den gemeinsamen Briefverlauf zugreifen kann: von Ihnen versendete Briefe verbleiben beim Empfänger, da diese Teil der Korrespondenz der Empfängerperson sind.
Löschung eines vergangenen Kapitels: Jeder Zeitraum, in dem zwei Personen verbunden sind, bildet ein eigenes Kapitel. Das Beenden einer Verbindung schließt das laufende Kapitel ab; eine spätere erneute Verbindung beginnt ein neues, frühere Kapitel bleiben davon getrennt. Ein abgeschlossenes Kapitel können Sie und Ihre verbundene Person jeweils einzeln aus der App löschen („Kapitel löschen"). Solange nur eine Person ein Kapitel gelöscht hat, bleiben die Nachrichten erhalten, da sie weiterhin Teil der Korrespondenz der anderen Person sind. Sobald beide Personen dasselbe Kapitel gelöscht haben, werden die zugehörigen Nachrichten und Medien nach Ablauf einer Aufbewahrungsfrist von 2 Jahren automatisch und unwiderruflich gelöscht; andere Kapitel derselben beiden Personen bleiben davon unberührt. Während dieser Frist sind die Daten nicht mehr in der App sichtbar und werden ausschließlich zu Zwecken der Beweissicherung sowie der Geltendmachung, Ausübung oder Abwehr von Rechtsansprüchen vorgehalten, insbesondere im Zusammenhang mit rechtswidrigen Inhalten.
Rechtsgrundlage: DSGVO Art. 6 Abs. 1 f) (berechtigtes Interesse an der Beweissicherung sowie an der Bekämpfung von Missbrauch und rechtswidrigen Inhalten).
Legal Hold (Sicherungsaufbewahrung): Zu Zwecken der Inhaltsmoderation und zur Möglichkeit der Kontowiederherstellung auf Ihren Wunsch hin speichern wir nach Kontolöschung für bis zu 2 Jahre einen Sicherungsdatensatz, der Ihre Nutzer-ID, E-Mail-Adresse, die verwendeten Anmeldemethoden, grundlegende Kontodaten (Nickname, Konto-Level, Erstellungsdatum) sowie die IDs Ihrer früheren Verbindungen enthält. Dieser Datensatz ist ausschließlich über das Admin-Backend zugänglich und wird nach Ablauf der 2-Jahres-Frist automatisch gelöscht.
Rechtsgrundlage für den Legal Hold: DSGVO Art. 6 Abs. 1 f) (berechtigtes Interesse an der Bekämpfung von Missbrauch und rechtswidrigen Inhalten sowie an der Möglichkeit zur Kontowiederherstellung).
Inaktive Konten: Ein Konto, das 24 Monate lang nicht genutzt wurde (die App wurde in dieser Zeit nicht in angemeldetem Zustand geöffnet), können wir löschen. Bevor wir das tun, informieren wir Sie mindestens 30 Tage vorher per E-Mail an die bei uns hinterlegte Adresse; ein einmaliges Öffnen der App in dieser Zeit genügt, um das Konto zu behalten. Die Löschung erfolgt dann genau wie eine von Ihnen selbst veranlasste Kontolöschung (siehe oben): von Ihnen versendete Briefe verbleiben bei der Empfängerperson, der Sicherungsdatensatz wird wie beschrieben aufbewahrt. Zur Feststellung der Inaktivität speichern wir den Zeitpunkt, zu dem die App zuletzt in Ihrem Konto geöffnet wurde.
Rechtsgrundlage: DSGVO Art. 5 Abs. 1 e) (Speicherbegrenzung) sowie Art. 6 Abs. 1 f) (berechtigtes Interesse, keine Daten länger vorzuhalten, als sie genutzt werden).
Speicherform von Anhängen: Fotos und Zeichnungen speichern wir in einer für die Darstellung in der App ausreichenden Auflösung. Zur Einsparung von Speicherplatz behalten wir uns vor, Anhänge, insbesondere ältere, in reduzierter Auflösung oder stärker komprimiert zu speichern. Inhalt und Sichtbarkeit der Briefe ändern sich dadurch nicht; die Anhänge werden weiterhin ausschließlich verschlüsselt gespeichert.
Einstellung des Dienstes: Sollten wir Just a Letter einstellen (siehe Nutzungsbedingungen Ziffer 10), kündigen wir dies mindestens 30 Tage vorher an. Nach dem angekündigten Zeitpunkt löschen wir sämtliche personenbezogenen Daten, einschließlich aller Briefe, Fotos und Zeichnungen, unwiderruflich von unseren Servern (Firebase). Auch der oben beschriebene Sicherungsdatensatz und die zweijährige Aufbewahrung gelöschter Kapitel entfallen dann. Ausgenommen sind nur Daten, die wir aufgrund gesetzlicher Aufbewahrungspflichten (etwa steuer- oder handelsrechtlich) noch behalten müssen; diese werden nach Ablauf der jeweiligen Frist gelöscht.
Rechtsgrundlage der Löschung: DSGVO Art. 17 Abs. 1 a) (Wegfall des Verarbeitungszwecks).
Auftragsverarbeitung: Mit Google besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO.
Drittlandübertragung: Firebase/Google kann Daten in die USA übertragen. Die Übertragung erfolgt auf Basis des EU-US Data Privacy Frameworks sowie EU-Standardvertragsklauseln (SCC, Art. 46 Abs. 2 c DSGVO).
Weitere Infos: Google Privacy Policy
Für den Versand von transaktionalen E-Mails (Email-Verifikation, Password-Reset) nutzen wir den Dienst Resend ( https://resend.com).
Rechtsgrundlage: DSGVO Art. 6 Abs. 1 a) (Einwilligung) / Art. 6 Abs. 1 b) (Vertrag)
Weitere Infos: Resend Privacy Policy
Für die Bereitstellung und Verwaltung kostenpflichtiger Funktionen (In-App-Käufe und Abonnements) in der App nutzen wir den Dienst RevenueCat ( https://www.revenuecat.com). RevenueCat validiert Kaufbelege und verwaltet den Status Ihrer Abonnements.
Rechtsgrundlage: DSGVO Art. 6 Abs. 1 b) (Erfüllung des Kaufvertrags bzw. Bereitstellung der von Ihnen erworbenen Funktionen)
Weitere Infos: RevenueCat Privacy Policy
In der kostenlosen Version der App zeigen wir gelegentlich Werbe-Flyer von Werbepartnern an — nach einer werbefreien Anfangsphase jeweils vor dem Öffnen eines empfangenen Briefes. Nutzer mit einem aktiven Premium-Abo sehen keine Werbung.
Keine personalisierte Werbung, kein Tracking. Welcher Flyer angezeigt wird, entscheidet ausschließlich Ihr Gerät. Herangezogen werden dabei die in der App eingestellte Sprache, die Regionseinstellung des Geräts, das aktuelle Datum und die lokale Uhrzeit, das verwendete Betriebssystem und die Anzahl der von Ihnen bereits empfangenen Briefe, ergänzt um eine zufällige, gewichtete Rotation. Diese Werte werden ausschließlich lokal auf dem Gerät ausgelesen und ausgewertet; sie werden nicht an uns übertragen und nicht gespeichert. Es findet keine Auswertung persönlicher Eigenschaften, kein Profiling und keine geräteübergreifende Wiedererkennung statt. Wir verwenden keinen Werbe-Identifikator (z. B. IDFA) und lösen daher auch keine „App Tracking Transparency"-Abfrage aus. Ihr Standort wird nicht verarbeitet: die Regionseinstellung eines Geräts sagt nichts darüber aus, wo Sie sich tatsächlich aufhalten.
Anonyme Reichweitenmessung. Zur Erfolgsmessung einer Kampagne zählen wir ausschließlich anonyme Gesamtwerte pro Flyer (Anzahl der Einblendungen und Klicks), sowohl insgesamt als auch tagesgenau je Kalendertag. Diese Zähler sind mit keinem Nutzer-, Geräte- oder Werbe-Identifikator verknüpft und lassen keinen Rückschluss auf einzelne Personen zu. Auch die Sprache, die Region und die Uhrzeit einer Einblendung werden dabei nicht erfasst.
Begrenzung der Werbehäufigkeit (Speicherung auf Ihrem Endgerät). Damit Ihnen derselbe Flyer nicht mehrfach am selben Tag gezeigt wird, speichert die App lokal auf Ihrem Gerät einen einfachen Zähler, bestehend aus der Kennung des Flyers, dem aktuellen Datum und der Anzahl der Einblendungen. Dieser Zähler enthält keine Kennung Ihrer Person oder Ihres Geräts, wird nicht an uns oder an Werbepartner übertragen und wird beim Wechsel auf einen neuen Kalendertag überschrieben. Rechtsgrundlage für die Speicherung auf dem Endgerät: § 25 Abs. 2 TTDSG, da die Speicherung erforderlich ist, um Ihnen die werbefinanzierte Gratisversion in der hier beschriebenen, datensparsamen Form bereitzustellen.
Steuerung der werbefreien Anfangsphase. Um die werbefreie Anfangsphase umzusetzen, führen wir serverseitig einen einfachen Zähler der von Ihnen empfangenen Briefe. Dieser Wert dient ausschließlich der Entscheidung, ab wann Werbung eingeblendet wird, und wird nicht an Werbepartner weitergegeben.
Externe Links. Wenn Sie den in einem Flyer angebotenen Link öffnen, öffnet sich eine externe, vom jeweiligen Werbepartner betriebene Website. Für deren Inhalte und Datenverarbeitung ist der Werbepartner verantwortlich; es gilt dessen eigene Datenschutzerklärung.
Rechtsgrundlage: DSGVO Art. 6 Abs. 1 f) (berechtigtes Interesse), die kostenlose Version der App durch eine datensparsame, nicht auf Tracking basierende Werbeform zu finanzieren.
Wir verwenden auf dieser Website Google Analytics 4, einen Webanalysedienst der Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irland) bzw. Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA). Google Analytics verwendet Cookies und ähnliche Technologien, um das Nutzerverhalten auf unserer Website zu analysieren.
Verarbeitete Daten:
Einwilligungsmodus (Consent Mode v2): Google Analytics ist so konfiguriert, dass es standardmäßig keine Cookies setzt und keine personenbezogenen Daten überträgt. Das Tracking wird erst aktiviert, wenn Sie über unser Einwilligungs-Banner aktiv zustimmen. Bei Ablehnung sendet Google Analytics lediglich anonymisierte Ping-Signale ohne Cookie-Setzung.
Rechtsgrundlage: DSGVO Art. 6 Abs. 1 a) (Einwilligung); § 25 Abs. 1 TTDSG (Einwilligung für Cookie-Setzung)
Speicherdauer: Analysedaten werden in Google Analytics standardmäßig für 14 Monate gespeichert, danach automatisch gelöscht.
Widerruf: Sie können Ihre Einwilligung jederzeit durch Klick auf „Nicht notwendige ablehnen" in unserem Cookie-Banner widerrufen oder den localStorage Ihres Browsers löschen (Schlüssel cookie-consent). Mit Wirkung für die Zukunft werden dann keine neuen Analytics-Daten mehr erhoben.
Auftragsverarbeitung: Mit Google besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO.
Drittlandübertragung: Daten können in die USA übertragen werden, abgesichert durch das EU-US Data Privacy Framework sowie EU-Standardvertragsklauseln (SCC, Art. 46 Abs. 2 c DSGVO).
Weitere Infos: Google Privacy Policy | Google Analytics Opt-out Browser-Add-on
Wenn Sie uns per E-Mail (z. B. an support@justaletter.app) kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (E-Mail-Adresse, ggf. Name sowie den Inhalt Ihrer Nachricht), um Ihre Anfrage zu bearbeiten.
Rechtsgrundlage: DSGVO Art. 6 Abs. 1 b) (vorvertragliche bzw. vertragliche Maßnahmen) bzw. Art. 6 Abs. 1 f) (berechtigtes Interesse an der Beantwortung von Anfragen)
Speicherdauer: Wir löschen diese Daten, sobald sie für die Bearbeitung Ihrer Anfrage nicht mehr erforderlich sind, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
Diese Website verwendet technisch notwendige lokale Speicherung sowie – nach Ihrer Einwilligung – Analyse-Cookies (Google Analytics, siehe Abschnitt 8). Werbe- oder Tracking-Cookies Dritter werden nicht verwendet.
Technisch notwendige Speicherung (kein Opt-in erforderlich):
language, Wert de oder encookie-consent, der festhält, ob Sie nicht notwendige Speicherung akzeptiert oder abgelehnt haben, damit wir Sie nicht bei jedem Besuch erneut fragenDiese Einträge werden nicht an Server übertragen und enthalten keine Werbekennungen.
Rechtsgrundlage (technisch notwendig): § 25 Abs. 2 TTDSG (unbedingt erforderliche Speicherung) sowie DSGVO Art. 6 Abs. 1 f) (berechtigtes Interesse zur Verbesserung der Benutzerfreundlichkeit).
Rechtsgrundlage (Analyse-Cookies): § 25 Abs. 1 TTDSG / DSGVO Art. 6 Abs. 1 a) (Einwilligung).
Widerruf & Löschen: Sie können Ihre Einwilligung jederzeit über das Einwilligungs-Banner widerrufen oder den localStorage Ihres Browsers löschen.
Sie haben folgende Rechte:
Zur Ausübung dieser Rechte kontaktieren Sie uns unter: support@justaletter.app
JustALetter ist international verfügbar, auch für Einwohner der USA. Dieser Abschnitt gilt für Einwohner Kaliforniens (nach dem California Consumer Privacy Act in der durch den CPRA geänderten Fassung) sowie, soweit anwendbar, für Einwohner weiterer US-Bundesstaaten mit vergleichbaren Datenschutzgesetzen, darunter Virginia (VCDPA), Colorado (CPA) und Connecticut (CTDPA).
Erhobene personenbezogene Informationen. „Personenbezogene Informationen" sind Informationen, die Sie identifizieren, sich auf Sie beziehen oder vernünftigerweise mit Ihnen verknüpft werden können. In den letzten 12 Monaten haben wir folgende Kategorien erhoben:
Wir erheben über diese Webseite keine Sozialversicherungsnummern, amtlichen Ausweisdaten, präzisen Standortdaten, biometrischen Daten oder sonstigen sensiblen personenbezogenen Informationen.
Zwecke der Erhebung. Erstellung und Absicherung Ihres Kontos, Verifizierung Ihrer E-Mail-Adresse, Ermöglichung von Passwort-Resets, Beantwortung von Anfragen sowie Gewährleistung der Sicherheit und Stabilität des Dienstes.
Verkauf oder Weitergabe personenbezogener Informationen. Wir verkaufen Ihre personenbezogenen Informationen nicht und geben sie nicht für kontextübergreifende verhaltensbasierte Werbung weiter. Dies ist auch in den vorangegangenen 12 Monaten nicht geschehen. Eine Weitergabe erfolgt ausschließlich an die in dieser Erklärung beschriebenen Auftragsverarbeiter (Firebase/Google, Resend, RevenueCat, Google Analytics), die vertraglich verpflichtet sind, die Daten nur zur Erbringung ihres Dienstes zu verwenden. Google Analytics erhält nur dann Daten, wenn Sie in unser Einwilligungs-Banner eingewilligt haben. Die in der kostenlosen App gezeigten Flyer-Anzeigen (siehe Abschnitt 7) sind kontextbezogen (Auswahl ausschließlich auf dem Gerät, ohne Personenbezug) und werden ausschließlich anonym und aggregiert gemessen; dies stellt weder einen Verkauf noch eine kontextübergreifende verhaltensbasierte Werbung dar.
Ihre US-Datenschutzrechte. Vorbehaltlich des geltenden Rechts haben Sie das Recht auf:
E-Mail-Opt-Out. Wir versenden ausschließlich transaktionale E-Mails (Verifikation und Passwort-Reset), keine Werbe-E-Mails. Sie können den Empfang beenden, indem Sie keine Verifikation/Reset anfordern und Ihr Konto löschen. Sollten wir jemals Werbe-E-Mails einführen, enthält jede davon einen Abmeldelink.
Zur Ausübung dieser Rechte kontaktieren Sie uns unter support@justaletter.app. Wir verifizieren Ihre Anfrage anhand der mit Ihrem Konto verknüpften E-Mail-Adresse. Sie können einen bevollmächtigten Vertreter mit der Stellung einer Anfrage beauftragen.
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, bei einer Datenschutzaufsichtsbehörde Beschwerde einzulegen, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO).
Die zuständige Aufsichtsbehörde für EU-Einwohner ist:
Hessischer Beauftragter für Datenschutz und Informationsfreiheit (HBDI)
Postfach 3163, 65021 Wiesbaden
https://datenschutz.hessen.de
Einwohner des Vereinigten Königreichs können Beschwerde beim Information Commissioner's Office (ICO) einlegen, https://ico.org.uk.
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt.
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten zu schützen. Dazu gehören eine durchgehend verschlüsselte Übertragung (TLS), sichere Token-Verwaltung, eng begrenzte Zugriffsrechte und regelmäßige Sicherheitsüberprüfungen.
Verschlüsselung Ihrer Briefe: Der Inhalt Ihrer Briefe – Text, P.S. und Unterschrift sowie angehängte Fotos und Zeichnungen – wird bereits auf Ihrem Gerät verschlüsselt (AES-256-GCM) und ausschließlich in verschlüsselter Form an uns übertragen und bei uns gespeichert. Für jede Verbindung zwischen zwei Personen besteht ein eigener Schlüssel; dieser wird seinerseits durch einen nicht exportierbaren Schlüssel in Google Cloud KMS geschützt. Ein Zugriff allein auf unsere Datenbank oder unseren Dateispeicher genügt daher nicht, um Briefe lesen zu können.
Was das ausdrücklich nicht bedeutet: Dies ist keine Ende-zu-Ende-Verschlüsselung. Die Schlüssel werden auf unseren Servern hinterlegt – damit Sie bei einem Gerätewechsel oder einer Neuinstallation nichts verlieren und keinen Wiederherstellungscode benötigen. Technisch sind wir dadurch in der Lage, Briefe zu entschlüsseln. Wir tun dies ausschließlich zur Bearbeitung einer Meldung (siehe Ziffer 4) oder soweit wir hierzu rechtlich verpflichtet sind; jeder solche Zugriff wird protokolliert.
Nicht verschlüsselt sind die Begleitdaten eines Briefes: wer mit wem verbunden ist, wann und wie oft geschrieben wurde und ob ein Foto oder eine Zeichnung angehängt war. Diese Angaben benötigen wir für den Betrieb des Dienstes und können sie einsehen.
Auf Ihrem Gerät: Noch nicht abgeschickte Entwürfe werden lokal verschlüsselt gespeichert. Zwischengespeicherte Bilddaten liegen ebenfalls nur in verschlüsselter Form auf dem Gerät. Auf Android ist die automatische Datensicherung des Betriebssystems für die App deaktiviert; auf iOS verbleibt der geräteeigene Schlüssel im Schlüsselbund des Geräts und wird nicht mit iCloud synchronisiert.
Wir behalten uns das Recht vor, diese Datenschutzerklärung jederzeit zu ändern. Die aktuelle Version ist immer auf dieser Seite verfügbar.