Rechtliche Hinweise
Datenschutzerklärung
Diese Datenschutzerklärung dient der Erfüllung der Informationspflichten nach Art. 13 und 14 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, „DSGVO“). Sie beschreibt, welche personenbezogenen Daten im Rahmen von pik.li zu welchen Zwecken, auf welcher Rechtsgrundlage und wie lange verarbeitet werden, an wen sie übermittelt werden und welche Rechte den betroffenen Personen zustehen. Sie richtet sich an alle, die pik.li nutzen: Nutzer der Website, Kunden mit einem Konto, Besucher, die einen Kurzlink aufrufen, und alle, die sich an InCloud wenden.
Stand: 24. September 2026 · Version 2026-09-24.2
Dieser Text wird in neun Sprachen veröffentlicht. Maßgeblich ist die italienische Fassung; die Fassungen in anderen Sprachen sind Übersetzungen, die lediglich der Information dienen. Bei Abweichungen geht der italienische Text vor.
Das Wichtigste in Kürze
- Verantwortlicher ist die InCloud S.r.l. Die Daten werden auf Servern bei Infrastrukturanbietern (Hetzner, Vultr, DigitalOcean, Contabo, Microsoft Azure, Amazon Web Services) und am Sitz von InCloud in Vignola gehostet; aus Sicherheitsgründen läuft der Datenverkehr über das Netz von Cloudflare.
- Ruft ein Besucher einen Kurzlink auf, speichert InCloud die vollständige IP-Adresse zusammen mit Datum und Uhrzeit, dem geschätzten Land und der geschätzten Stadt, dem Gerät und der verweisenden Seite. Der Kunde, der den Link erstellt hat, sieht die IP-Adresse nur gekürzt; vollständig ist sie ausschließlich dem befugten Personal von InCloud und, auf wirksames Ersuchen, den Behörden zugänglich.
- Auch bei Anmeldungen am Konto wird die vollständige IP-Adresse gespeichert: Sie dient dem Schutz des Kunden vor der Übernahme seines Kontos durch Unbefugte und kann an Behörden übermittelt werden.
- Bei Schließung des Kontos werden die Daten 6 Monate lang aufbewahrt und anschließend gelöscht; Rechnungen und Zahlungsdaten werden, wie gesetzlich vorgeschrieben, 10 Jahre aufbewahrt.
- Die Daten werden an die zuständigen Behörden übermittelt, wenn das Gesetz dies vorschreibt oder erlaubt. InCloud verkauft die Daten nicht und verwendet sie nicht zum Training von KI-Modellen.
- Betroffene Personen können Auskunft über ihre Daten und eine Kopie davon erhalten, deren Berichtigung oder Löschung verlangen und der Verarbeitung widersprechen; sie können außerdem Beschwerde beim Garante per la protezione dei dati personali, der italienischen Datenschutzaufsichtsbehörde, einlegen.
Die Zusammenfassung dient lediglich der Orientierung; maßgeblich ist in jedem Fall der nachstehende vollständige Text.
1.Verantwortlicher und Kontaktdaten
Verantwortlicher ist die InCloud S.r.l. (nachfolgend „InCloud“), deren Identitäts- und Kontaktdaten am Ende dieses Abschnitts angegeben sind; sie entscheidet über die Zwecke und Mittel der in dieser Datenschutzerklärung beschriebenen Verarbeitung personenbezogener Daten.
InCloud hat keinen Datenschutzbeauftragten benannt. Bei Fragen zu den eigenen Daten oder zur Ausübung ihrer Rechte kann sich die betroffene Person an die nachstehend angegebene Kontaktadresse für Datenschutzfragen wenden; InCloud antwortet innerhalb eines Monats.
- Firma
- InCloud S.r.l.
- USt-IdNr. und Steuernummer
- IT04209270364
- Sitz der Gesellschaft
- Via Unità d'Italia 135, 41058 Vignola (MO), Italien
- Zertifizierte E-Mail (PEC)
- [email protected]
- Kontakt für Datenschutzfragen
- [email protected]
- Kundensupport
- [email protected]
- Meldung von Missbrauch
- [email protected]
- Ersuchen von Behörden
- [email protected]
- Website
- www.incloud.srl
2.Kategorien betroffener Personen
- Nutzer der Website: Personen, die pik.li besuchen und dort die Preisseite, die Linkprüfung oder die Dokumentation aufrufen.
- Kunden: Personen, die sich registrieren, Links erstellen und gegebenenfalls einen Tarif oder einen Domainnamen erwerben.
- Besucher: Personen, die einen Kurzlink aufrufen und zur Zieladresse weitergeleitet werden. Der Besucher benötigt kein Konto und kennt pik.li häufig nicht: Ihm gegenüber erfolgt diese Information auch gemäß Art. 14 DSGVO.
- Meldende und sonstige Anfragende: Personen, die einen Link melden, Einspruch einlegen, ein Support-Ticket eröffnen oder sich als Behörde an InCloud wenden.
Für die Statistiken der Links handelt InCloud als Verantwortlicher: InCloud legt fest, wie die Daten der Aufrufe erhoben, sichtbar gemacht und gelöscht werden. Der Kunde, der den Link erstellt hat, hat Zugriff auf die aggregierten Daten und auf die Daten der einzelnen Aufrufe, wobei die IP-Adresse des Besuchers gekürzt angezeigt wird. Kunden des Tarifs Business, die zur Erfüllung ihrer eigenen Pflichten eine Vereinbarung über die Datenverarbeitung benötigen, können diese bei InCloud anfordern.
3.Verarbeitete Daten, Zwecke, Rechtsgrundlagen und Speicherdauer
Die folgende Tabelle gibt für jede Datenkategorie den Zweck der Verarbeitung, die Rechtsgrundlage und die Speicherdauer an. Die Buchstaben in der Spalte „Rechtsgrundlage“ beziehen sich auf Art. 6 Abs. 1 DSGVO.
Konto: E-Mail-Adresse, Nutzername, Passwort (nur als Hash gespeichert), gegebenenfalls Wiederherstellungs-E-Mail, Sprache und Design, Kontostatus, Tarif, vom Personal von InCloud verhängte Beschränkungen oder Maßnahmen, Zeitpunkte der Registrierung, der Bestätigung und der letzten Aktivität, akzeptierte Version der Nutzungsbedingungen und Zeitpunkt der Annahme.
ZweckEinrichtung und Verwaltung des Kontos, Versand der Bestätigungs-E-Mail und der Dienstmitteilungen, Anwendung der Tariflimits, Nachweis der Annahme der Nutzungsbedingungen.
RechtsgrundlageVertragserfüllung (lit. b); für den Nachweis der Annahme der Nutzungsbedingungen berechtigtes Interesse (lit. f).
SpeicherdauerFür die gesamte Dauer des Kontos. Nach einem Löschantrag bleibt das Konto 6 Monate lang zur Löschung vorgemerkt – deaktiviert, die Daten bleiben jedoch gespeichert – und wird dann endgültig gelöscht.
Zwei-Faktor-Authentifizierung: geheimer Schlüssel (verschlüsselt), Hashwerte der Wiederherstellungscodes und Zeitpunkt der Verwendung des letzten Codes.
ZweckSchutz des Zugangs zum Konto, sofern der Kunde die Zwei-Faktor-Authentifizierung aktiviert.
RechtsgrundlageVertragserfüllung (lit. b) und berechtigtes Interesse an der Sicherheit (lit. f).
SpeicherdauerSolange die Zwei-Faktor-Authentifizierung aktiv ist: Bei ihrer Deaktivierung werden der Schlüssel und die Codes gelöscht.
Anmeldesitzungen: vollständige IP-Adresse, Land und Stadt (anhand der IP-Adresse geschätzt), Browser, Betriebssystem, Gerätetyp, Beginn und letzte Aktivität jeder offenen Sitzung.
ZweckAufrechterhaltung der Anmeldung, Anzeige der offenen Sitzungen, damit der Kunde sie beenden kann, Erkennung unbefugter Zugriffe, Beantwortung von Behördenersuchen.
RechtsgrundlageVertragserfüllung (lit. b) und berechtigtes Interesse an der Sicherheit des Kundenkontos und des Dienstes (lit. f).
SpeicherdauerFür die Dauer der Sitzung; diese wird gelöscht, wenn der Kunde sich abmeldet, sie unter Einstellungen → Sicherheit beendet oder das Personal von InCloud sie beendet. Das Anmelde-Cookie läuft spätestens nach 14 Tagen ab; eine Sitzung, aus der sich der Kunde nicht abmeldet, bleibt bis zur endgültigen Löschung des Kontos gespeichert.
Aktivitätsprotokoll: die maßgeblichen Vorgänge in Bezug auf Konto und Links (Anmeldungen, Passwortänderungen, Änderungen der Zieladresse, Deaktivierung oder Löschung von Links, Änderungen der Einstellungen, Datenexporte, Zahlungen, Eingriffe des Personals von InCloud) mit Datum, Urheber und, soweit erfasst, IP-Adresse.
ZweckSicherheit, Nachweis getroffener Entscheidungen, Änderungsverlauf der Links, Kontrolle der Tätigkeit des Personals von InCloud, Beantwortung von Behördenersuchen.
RechtsgrundlageBerechtigtes Interesse (lit. f); Erfüllung einer rechtlichen Verpflichtung, soweit die Protokollierung vorgeschrieben ist (lit. c).
SpeicherdauerFür die gesamte Dauer des Kontos bis zu dessen endgültiger Löschung.
Rechnungsdaten: Vor- und Nachname, Anschrift, Land sowie bei Unternehmen Firma, USt-IdNr. (mit dem Ergebnis der Prüfung im europäischen System VIES), Steuernummer, PEC-Adresse, Empfängercode für die elektronische Rechnung (codice destinatario) und Telefonnummer.
ZweckBerechnung der geschuldeten Steuer, Ausstellung von Rechnungen und Quittungen, Erfüllung steuerrechtlicher und buchhalterischer Pflichten.
RechtsgrundlageErfüllung rechtlicher Verpflichtungen (lit. c) und Vertragserfüllung (lit. b).
SpeicherdauerIm Profil für die gesamte Dauer des Kontos. Die in Rechnungen und Quittungen enthaltenen Daten werden gemäß den steuer- und zivilrechtlichen Vorschriften (Art. 2220 des italienischen Zivilgesetzbuchs) 10 Jahre ab Ausstellung aufbewahrt, auch nach Löschung des Kontos.
Zahlungen und Bestellungen: genutzter Zahlungsdienstleister, Transaktionsreferenz, Betrag, Gebühr, Steuer, Datum, Status, etwaige Erstattungsanträge mit Grund und Ergebnis. InCloud sieht und speichert weder Kartennummern noch PayPal-Zugangsdaten oder Schlüssel von Kryptowährungs-Wallets; diese werden ausschließlich vom Zahlungsdienstleister verwaltet.
ZweckFreischaltung von Tarifen und Bestellungen, Abgleich der Zahlungseingänge, Bearbeitung von Erstattungen, Beanstandungen und Betrugsfällen.
RechtsgrundlageVertragserfüllung (lit. b) und Erfüllung rechtlicher Verpflichtungen (lit. c).
Speicherdauer10 Jahre, zusammen mit den Buchungsunterlagen.
Domainnamen: Namen der verbundenen oder erworbenen eigenen Domains, DNS-Einträge, Status der Überprüfung sowie bei Käufen Bestelldaten, Registrierungs- und Ablaufdatum.
ZweckBereitstellung der Links auf der Domain des Kunden, Registrierung und Verwaltung der erworbenen Domains.
RechtsgrundlageVertragserfüllung (lit. b).
SpeicherdauerSolange die Domain mit dem Konto verbunden ist; für die Daten der Kaufbestellungen gilt das in der Zeile „Zahlungen und Bestellungen“ Gesagte.
Links: Zieladresse, Titel, Beschreibung, Tags, Slug, Domain, gegebenenfalls Passwort (nur als Hash gespeichert), Ablaufdatum, UTM-Parameter, Importstapel, Zeitpunkte der Erstellung und des letzten Aufrufs, Zähler sowie Verlauf der Sicherheitsprüfungen (automatische Ergebnisse, Risikowerte, Kategorien, Begründungen, Entscheidungen des Personals von InCloud).
ZweckBereitstellung der Weiterleitung und der Funktionen des Dienstes, Prüfung der Sicherheit der Zieladressen, Bearbeitung von Meldungen, Einsprüchen und Behördenersuchen.
RechtsgrundlageVertragserfüllung (lit. b); für die Sicherheitsprüfungen und deren Verlauf berechtigtes Interesse am Schutz der Besucher, des Dienstes und der Domains von InCloud (lit. f) sowie Erfüllung der Pflichten aus dem Gesetz über digitale Dienste (lit. c).
SpeicherdauerEin gelöschter Link funktioniert ab sofort nicht mehr und ist im Kundenbereich nicht mehr sichtbar; seine Daten bleiben jedoch zur Bearbeitung von Meldungen und Behördenersuchen bis zur endgültigen Löschung des Kontos archiviert und werden mit dieser entfernt.
Aufrufe der Links (Daten der Besucher): Datum und Uhrzeit, öffentliche Kennung des Aufrufs, vollständige IP-Adresse, technische Fingerabdrücke zur Zählung eindeutiger Besucher, Land, Region und Stadt (anhand der IP-Adresse geschätzt), Gerätetyp, Browser und Betriebssystem, Browsersprache, verweisende Seite, User-Agent-String, Herkunftsnetz (ASN), Angabe, ob der Aufruf automatisiert erscheint.
ZweckStatistiken für den Kunden, der den Link erstellt hat; Sicherheit des Dienstes, Erkennung automatisierten Datenverkehrs und Verhütung von Missbrauch; Beantwortung von Behördenersuchen.
RechtsgrundlageBerechtigtes Interesse (lit. f) der Kunden, die Nutzung ihrer Links zu messen, und von InCloud, den Dienst und die Besucher zu schützen, Missbrauch zu verhüten und Behördenersuchen beantworten zu können. Zum Schutz der betroffenen Personen sieht der Kunde die IP-Adresse nur gekürzt (bei IPv4-Adressen ohne die letzte der vier Zahlengruppen, bei IPv6-Adressen beschränkt auf die ersten drei Gruppen), die vollständige Adresse ist ausschließlich dem befugten Personal von InCloud zugänglich, und die Daten werden nur für einen begrenzten Zeitraum gespeichert.
SpeicherdauerJe nach Tarif des Kunden, der den Link erstellt hat: Base 90 Tage, Premium 730 Tage, Business 1095 Tage; dieselbe Frist gilt für die IP-Adressen. Ein automatisches Verfahren löscht jede Nacht die Aufrufe, die diese Frist überschritten haben, und alle Daten der Aufrufe werden in jedem Fall mit der endgültigen Löschung des betreffenden Kontos gelöscht. Vom Kunden exportierte Dateien können 7 Tage lang heruntergeladen werden.
Meldungen und Einsprüche: betroffener Link, Grund, Angaben des Meldenden, E-Mail-Adresse des Meldenden, sofern angegeben, Konto des Meldenden, sofern angemeldet, von InCloud getroffene Entscheidung und deren Urheber.
ZweckBearbeitung von Meldungen rechtswidriger oder schädlicher Inhalte, von Einsprüchen und Beschwerden nach dem Gesetz über digitale Dienste; Beantwortung von Behördenersuchen.
RechtsgrundlageErfüllung rechtlicher Verpflichtungen (lit. c) und berechtigtes Interesse (lit. f).
SpeicherdauerSolange der gemeldete Link existiert, also längstens bis zur endgültigen Löschung des Kontos, das ihn erstellt hat.
Supportanfragen: die im Kundenbereich unter „Support“ eröffneten Tickets (Betreff, Nachrichten, angehängte Bilder, Status, Antworten des Personals von InCloud) und die per E-Mail gesandten Nachrichten. Angehängte Bilder werden neu kodiert und ohne die Metadaten der Originaldatei gespeichert, etwa GPS-Position, Gerätemodell oder Aufnahmedatum.
ZweckBeantwortung der Anfragen, Lösung der gemeldeten Probleme und Nachverfolgung der Anfragen.
RechtsgrundlageVertragserfüllung, wenn die Anfrage das Konto oder einen Kauf betrifft (lit. b); in den übrigen Fällen berechtigtes Interesse an der Beantwortung (lit. f).
Speicherdauer24 Monate ab Schließung des Tickets oder ab der letzten Nachricht, danach werden sie gelöscht; in jedem Fall werden sie mit der endgültigen Löschung des Kontos gelöscht, sofern sie nicht für eine laufende Beanstandung benötigt werden.
Benachrichtigungen: die Hinweise, die dem Kunden im Menü mit dem Glockensymbol angezeigt werden, und die für das Personal von InCloud bestimmten Hinweise (zum Beispiel neue Registrierungen, Anmeldungen, Passwortänderungen, Bestellungen, erstellte oder deaktivierte Links, erreichte Schwellenwerte bei den Aufrufen), die die E-Mail-Adresse oder den Namen des Kontos und bei Anmeldungen den Browser und die IP-Adresse enthalten. Einige für das Personal bestimmte Hinweise werden zusätzlich per WhatsApp an das Telefon des Administrators gesandt.
ZweckInformation des Kunden über Vorgänge in seinem Konto; frühzeitige Erkennung von Missbrauch, verdächtigen Anmeldungen und Bestellungen durch das Personal von InCloud.
RechtsgrundlageVertragserfüllung (lit. b) und berechtigtes Interesse an der Sicherheit und Verwaltung des Dienstes (lit. f).
SpeicherdauerIm Glockenmenü: 60 Tage für gelesene, 240 Tage für ungelesene Benachrichtigungen. Die WhatsApp-Nachrichten verbleiben auf dem Telefon des Administrators, bis sie gelöscht werden.
Cookie-Einstellungen: akzeptierte Kategorien und Zeitpunkt der Auswahl.
ZweckBeachtung und Nachweis der getroffenen Auswahl.
RechtsgrundlageErfüllung einer rechtlichen Verpflichtung (lit. c).
Speicherdauer12 Monate im Browser-Cookie; bei angemeldeten Nutzern wird die Auswahl zusätzlich im Aktivitätsprotokoll vermerkt.
API-Schlüssel und Webhooks: Name und Präfix des Schlüssels, Hash und verschlüsselte Kopie des Schlüssels, Zeitpunkt der letzten Verwendung, Anzahl der Anfragen; Webhook-Adressen, Webhook-Secrets und Zustellprotokolle.
ZweckAuthentifizierung der API-Aufrufe und Übermittlung von Ereignissen an die Systeme des Kunden.
RechtsgrundlageVertragserfüllung (lit. b).
SpeicherdauerBis zum Widerruf des Schlüssels oder zur Löschung des Webhooks, spätestens bis zur endgültigen Löschung des Kontos; die Zustellprotokolle teilen das Schicksal des Webhooks.
InCloud versendet weder Newsletter noch Werbemitteilungen. Die versandten E-Mails sind ausschließlich Dienstnachrichten: Bestätigung der Adresse, Zurücksetzen des Passworts, Steuerbelege und Hinweise zum Konto oder zu den Links.
InCloud verkauft keine personenbezogenen Daten und verwendet sie nicht zum Training von KI-Modellen.
4.Herkunft der Daten
- Von der betroffenen Person: die in Formulare eingegebenen Angaben, die erstellten Links, die gesendeten Nachrichten und Anhänge.
- Vom Gerät der betroffenen Person: Bei jeder Anfrage übermittelt der Browser technische Daten (IP-Adresse, User-Agent, Sprache, verweisende Seite).
- Von Cloudflare und aus einer auf den Servern von InCloud installierten Geodatenbank: Land, Region, Stadt und Netz, jeweils anhand der IP-Adresse geschätzt. Die Abfrage der Datenbank erfolgt auf den Servern von InCloud; die Adresse wird nicht an Dritte übermittelt.
- Von den Zahlungsdienstleistern: das Ergebnis der Zahlung und die zugehörige Referenz, niemals die Daten des Zahlungsmittels.
- Aus dem System VIES der Europäischen Kommission: das Ergebnis der Prüfung der USt-IdNr. von Unternehmen.
- Aus den Bedrohungslisten und dem KI-System von InCloud: Bewertungen der Zieladressen, die die verlinkten Seiten betreffen, nicht die Personen, die die Links erstellen oder aufrufen.
- Von Behörden: die von ihnen übermittelten Ersuchen und Anordnungen.
5.Automatische Prüfung der Links und künstliche Intelligenz
Jede Zieladresse wird automatisch geprüft: durch schnelle Regeln bei der Erstellung und, innerhalb von etwa zehn Minuten, durch den Abgleich mit den Bedrohungslisten Google Safe Browsing und URLhaus von abuse.ch sowie durch die Bewertung eines Systems künstlicher Intelligenz (KI), das InCloud auf eigenen Servern in Italien betreibt; kein externer KI-Anbieter erhält die Links oder die Daten. Das System erhält die Zieladresse, den Titel des Links und einige technische Signale und liefert einen Risikowert, eine Kategorie und eine kurze Begründung. Es erhält weder den Namen noch die E-Mail-Adresse oder sonstige Kontodaten des Kunden und wird nicht mit dessen Daten trainiert.
Der Risikowert betrifft die Zielseite, nicht die Person: InCloud betreibt kein Profiling betroffener Personen. Ein Link kann jedoch ohne menschliches Zutun automatisch deaktiviert werden, wenn er in einer Bedrohungsliste geführt wird oder der Risikowert den von InCloud festgelegten Schwellenwert mit hoher Zuverlässigkeit überschreitet. Es handelt sich um eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung, die sich auf die Nutzung des Dienstes durch den Kunden auswirkt und für die Erfüllung des Vertrags sowie den Schutz der Besucher erforderlich ist (Art. 22 Abs. 2 lit. a DSGVO).
Schutzvorkehrungen für den Kunden: Der Grund der Entscheidung ist im Kundenbereich stets einsehbar; der Kunde kann auf der Seite des Links Einspruch einlegen und innerhalb von zwei Arbeitstagen eine Überprüfung durch einen Menschen erwirken; er kann seinen Standpunkt darlegen und die Entscheidung anfechten, indem er an InCloud schreibt; das Personal von InCloud kann automatische Sperren jederzeit aufheben. Maßnahmen, die Konten betreffen, wie Sperrungen und Schließungen, werden stets von einem Menschen getroffen.
6.Empfänger der Daten
Die Daten werden ausschließlich offengelegt gegenüber den Stellen, die als Auftragsverarbeiter an der Erbringung des Dienstes mitwirken und durch einen Vertrag gemäß Art. 28 DSGVO gebunden sind; gegenüber Anbietern, die die Daten als eigenständige Verantwortliche verarbeiten, wenn die betroffene Person deren Dienste in Anspruch nimmt (zum Beispiel Zahlungsdienstleister); gegenüber Behörden, wenn das Gesetz dies vorschreibt oder erlaubt.
InCloud S.r.l.
Tätigkeit und erhaltene DatenBefugtes Personal von InCloud, das zur Vertraulichkeit verpflichtet ist. Der Zugriff ist auf das für die jeweilige Aufgabe Erforderliche beschränkt; maßgebliche Vorgänge, einschließlich der Anzeige eines Kontos in der Ansicht des Kunden, werden protokolliert. Nur das befugte Personal kann die IP-Adresse der Besucher vollständig einsehen.
Ort der Verarbeitung und GarantienItalien.
Hetzner Online GmbH · The Constant Company, LLC (Vultr) · DigitalOcean, LLC · Contabo GmbH · Microsoft Ireland Operations Ltd (Azure) · Amazon Web Services EMEA SARL (AWS) · InCloud S.r.l. (Vignola)
Tätigkeit und erhaltene DatenInfrastrukturanbieter: Die Server, auf denen pik.li, die zugehörigen Datenbanken und Dienste einschließlich des Mailservers betrieben werden, befinden sich bei diesen Anbietern und am Sitz der InCloud S.r.l. in Vignola (MO). Die Anbieter verarbeiten die Daten ausschließlich im Auftrag von InCloud als Auftragsverarbeiter.
Ort der Verarbeitung und GarantienDer Ort hängt vom Rechenzentrum des jeweiligen Anbieters ab; der Sitz von InCloud befindet sich in Italien. Für die Anbieter mit Muttergesellschaft in den Vereinigten Staaten (Vultr, DigitalOcean, Microsoft und Amazon) wird auf den Abschnitt über Übermittlungen verwiesen.
Prompter (InCloud AI service)
Tätigkeit und erhaltene DatenKI-System, das die Zieladressen bewertet. Es läuft auf Servern von InCloud in Italien und ist Teil der Infrastruktur von InCloud, nicht eines Dritten: Kein externer KI-Anbieter erhält die Links oder die Daten.
Ort der Verarbeitung und GarantienItalien.
Cloudflare, Inc.
Tätigkeit und erhaltene DatenNetz, DNS und Sicherheit zum Schutz von pik.li, der Link-Domains und der Domains der Kunden: verarbeitet den Datenverkehr einschließlich der IP-Adressen und ermittelt den ungefähren Standort der Besucher.
Ort der Verarbeitung und GarantienVereinigte Staaten, mit einem weltweiten Netz, das Rechenzentren in der Europäischen Union umfasst. Teilnahme am EU-US Data Privacy Framework und in den Auftragsverarbeitungsvertrag aufgenommene Standardvertragsklauseln.
Google LLC — Safe Browsing
Tätigkeit und erhaltene DatenSafe Browsing: erhält die Zieladressen der Links, um sie mit den eigenen Bedrohungslisten abzugleichen. Erhält keine Daten über Kunden oder Besucher.
Ort der Verarbeitung und GarantienVereinigte Staaten. Teilnahme am EU-US Data Privacy Framework.
Google LLC — reCAPTCHA
Tätigkeit und erhaltene DatenreCAPTCHA in den Formularen für Anmeldung, Registrierung, Passwortwiederherstellung, Meldung und Erstellung eines Links: erhält die IP-Adresse, technische Daten des Browsers und Informationen über die Interaktion mit der Seite, um Menschen von automatisierten Programmen zu unterscheiden.
Ort der Verarbeitung und GarantienVereinigte Staaten. Teilnahme am EU-US Data Privacy Framework.
abuse.ch — URLhaus
Tätigkeit und erhaltene DatenURLhaus: erhält die Hostnamen der Zieladressen, um sie mit der eigenen Liste von Websites abzugleichen, die Malware verbreiten.
Ort der Verarbeitung und GarantienSchweiz (Angemessenheitsbeschluss der Europäischen Kommission).
InCloud mail server (mail.abcomputer.eu · Vultr)
Tätigkeit und erhaltene DatenPostausgangsserver von InCloud, gehostet bei Vultr: verarbeitet die E-Mail-Adresse des Empfängers und den Inhalt der Dienst-E-Mails, der Steuerbelege und der Hinweise.
Ort der Verarbeitung und GarantienServer von InCloud bei Vultr; zur Übermittlung wird auf den Abschnitt über Übermittlungen verwiesen.
WhatsApp Ireland Ltd. (Meta)
Tätigkeit und erhaltene DatenStellt über das interne Versandsystem von InCloud einige der in der Zeile „Benachrichtigungen“ beschriebenen Hinweise für das Personal an das Telefon des Administrators zu; diese können die E-Mail-Adresse oder den Namen eines Kontos, die Zieladresse eines Links und den bei einer Anmeldung verwendeten Browser enthalten. InCloud sendet Kunden keine WhatsApp-Nachrichten.
Ort der Verarbeitung und GarantienIrland (EU), mit möglichen Übermittlungen in die Vereinigten Staaten auf Grundlage des EU-US Data Privacy Framework.
PayPal (Europe) S.à r.l. et Cie, S.C.A.
Tätigkeit und erhaltene DatenZahlungen: Die Zahlung erfolgt auf der Website von PayPal, das die Bestellreferenz, den Betrag und eine Beschreibung erhält und Erstattungen abwickelt. Für die Zahlung handelt PayPal als eigenständiger Verantwortlicher.
Ort der Verarbeitung und GarantienLuxemburg (EU).
NOWPayments
Tätigkeit und erhaltene DatenZahlungen in Kryptowährungen, sofern aktiviert: erhält die Bestellreferenz, den Betrag und eine Beschreibung. Handelt für die Zahlung als eigenständiger Verantwortlicher.
Ort der Verarbeitung und GarantienAußerhalb der Europäischen Union: Die Übermittlung ist für die Ausführung der vom Kunden gewählten Zahlung erforderlich (Art. 49 Abs. 1 lit. b DSGVO).
Internet.bs Corp.
Tätigkeit und erhaltene DatenRegistrar der von InCloud verwalteten und der von Kunden über pik.li erworbenen Domains: erhält den Domainnamen (der einen Personennamen enthalten kann, wenn der Kunde ihn so wählt) und die Kontaktdaten von InCloud, nicht die des Kunden.
Ort der Verarbeitung und GarantienBahamas, ein Land ohne Angemessenheitsbeschluss: Die Übermittlung allein des Domainnamens ist für die Erfüllung des vom Kunden gewünschten Vertrags erforderlich (Art. 49 Abs. 1 lit. b DSGVO).
komoot GmbH — Photon
Tätigkeit und erhaltene DatenAdressvorschläge bei der Eingabe der Rechnungsdaten: erhält vom Server von InCloud den eingegebenen Text und das ausgewählte Land, nicht die IP-Adresse des Kunden.
Ort der Verarbeitung und GarantienDeutschland (EU).
European Commission — VIES
Tätigkeit und erhaltene DatenPrüfung der USt-IdNr. von Unternehmen: erhält die USt-IdNr. und das Land.
Ort der Verarbeitung und GarantienEuropäische Union.
Tätigkeit und erhaltene DatenJustizbehörden, Polizeibehörden und sonstige zuständige Behörden, wenn das Gesetz dies vorschreibt oder erlaubt, nach Maßgabe des Abschnitts „Übermittlung von Daten an Behörden“.
Ort der Verarbeitung und GarantienItalien und Europäische Union; außerhalb der Union nur über die gesetzlich vorgesehenen Kanäle der Zusammenarbeit.
Tätigkeit und erhaltene DatenSteuerberater, Rechtsanwälte und Wirtschaftsprüfer für die Rechnungsstellung, Rechtsstreitigkeiten und die Erfüllung gesetzlicher Pflichten; sie unterliegen dem Berufsgeheimnis oder einer Verschwiegenheitspflicht.
Ort der Verarbeitung und GarantienItalien.
7.Übermittlung von Daten in Drittländer
Die Server, auf denen pik.li betrieben wird, befinden sich bei den in der Tabelle genannten Infrastrukturanbietern (Hetzner, Vultr, DigitalOcean, Contabo, Microsoft Azure und Amazon Web Services) und am Sitz von InCloud in Vignola. Bei den Anbietern mit Muttergesellschaft in den Vereinigten Staaten (Vultr, DigitalOcean, Microsoft und Amazon) ist eine etwaige Übermittlung von Daten in Länder außerhalb der Europäischen Union für die teilnehmenden Unternehmen durch das EU-US Data Privacy Framework und in jedem Fall durch die von der Europäischen Kommission erlassenen Standardvertragsklauseln abgesichert. Die übrigen Übermittlungen in Länder außerhalb der Union ergeben sich aus der Tabelle: Cloudflare und Google (Vereinigte Staaten), WhatsApp (mögliche Übermittlungen in die Vereinigten Staaten), abuse.ch (Schweiz), NOWPayments für Zahlungen in Kryptowährungen und, beschränkt auf den Domainnamen, Internet.bs (Bahamas).
Übermittlungen in die Vereinigten Staaten stützen sich für die teilnehmenden Anbieter auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework sowie auf die von der Kommission erlassenen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), die in die Verträge mit den Anbietern aufgenommen sind. Für die Schweiz besteht ein Angemessenheitsbeschluss. Die Übermittlung des Domainnamens auf die Bahamas stützt sich auf Art. 49 Abs. 1 lit. b DSGVO. Die betroffene Person kann bei InCloud eine Kopie der getroffenen Garantien anfordern.
8.Speicherdauer
Die Speicherdauer jeder Datenkategorie ist in der Tabelle angegeben. Darüber hinaus gelten folgende allgemeine Regeln:
- Aufrufe der Links, einschließlich der IP-Adressen der Besucher: je nach Tarif des Kunden, der den Link erstellt hat, mit automatischer nächtlicher Löschung und in jedem Fall mit der endgültigen Löschung des Kontos.
- Geschlossenes Konto: bleibt 6 Monate lang „zur Löschung vorgemerkt“, deaktiviert und mit deaktivierten Links, und wird dann zusammen mit den zugehörigen Daten endgültig gelöscht.
- Rechnungen, Quittungen und Zahlungsdaten: 10 Jahre, auch nach Löschung des Kontos.
- Exportdateien der Statistiken: 7 Tage.
- Benachrichtigungen im Glockenmenü: 60 Tage, wenn gelesen, 240 Tage, wenn ungelesen.
- Technische Serverprotokolle: 30 Tage. Sicherungskopien (Backups): 30 Tage; danach sind gelöschte Daten auch aus den Sicherungskopien entfernt.
Die Frist von 6 Monaten nach dem Löschantrag bringt das Recht auf Löschung mit zwei Erfordernissen in Einklang: der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, zum Beispiel wenn ein über die Links des Kunden begangener Missbrauch erst nach der Schließung des Kontos bekannt wird, und der Erfüllung rechtlicher Verpflichtungen, einschließlich der Beantwortung von Behördenersuchen (Art. 17 Abs. 3 lit. b und e DSGVO). In diesem Zeitraum werden die Daten lediglich gespeichert und geschützt und nicht zu anderen Zwecken verwendet.
Verlangt eine Behörde die Aufbewahrung bestimmter Daten, bewahrt InCloud sie für die verlangte Dauer auf, auch über die angegebenen Fristen hinaus. Nach Fristablauf werden die Daten gelöscht oder anonymisiert.
10.Rechte der betroffenen Person
Nach der DSGVO stehen der betroffenen Person die nachstehend aufgeführten Rechte zu. Ihre Ausübung ist unentgeltlich, und InCloud antwortet innerhalb eines Monats; bei komplexen Anfragen kann die Frist unter Angabe der Gründe um zwei Monate verlängert werden.
- Auskunft: Bestätigung darüber, ob sie betreffende Daten verarbeitet werden, und Erhalt einer Kopie dieser Daten.
- Berichtigung: Berichtigung unrichtiger und Vervollständigung unvollständiger Daten. Die Profildaten können direkt in den Einstellungen geändert werden.
- Löschung: Löschung der Daten, wenn sie nicht mehr erforderlich sind, wenn die Einwilligung widerrufen wird oder wenn die betroffene Person der Verarbeitung widerspricht. Der Kunde kann sein Konto unter Einstellungen → Datenschutz & Konto selbst schließen; die endgültige Löschung erfolgt nach 6 Monaten, wie im Abschnitt „Speicherdauer“ erläutert.
- Einschränkung: Einschränkung der Verarbeitung, etwa für die Dauer der Überprüfung der Richtigkeit bestrittener Daten.
- Datenübertragbarkeit: Erhalt der InCloud bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format. Unter Einstellungen → Datenschutz & Konto kann der Kunde jederzeit seine Daten im JSON-Format und seine Links im CSV-Format herunterladen.
- Widerspruch: Widerspruch aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, gegen Verarbeitungen, die auf berechtigten Interessen beruhen. InCloud verarbeitet die Daten dann nicht mehr, es sei denn, InCloud kann zwingende schutzwürdige Gründe für die Verarbeitung nachweisen oder die Daten werden zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt.
- Automatisierte Entscheidungen: Erwirkung des Eingreifens einer Person, Darlegung des eigenen Standpunkts und Anfechtung einer automatisiert getroffenen Entscheidung, wie im Abschnitt über die automatische Prüfung beschrieben.
- Widerruf der Einwilligung: für optionale Cookies über die Schaltfläche mit dem Schildsymbol in der unteren Ecke jeder Seite, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
Zur Ausübung ihrer Rechte kann die betroffene Person von der mit ihrem Konto verknüpften E-Mail-Adresse aus an die Kontaktadresse für Datenschutzfragen schreiben oder einen anderen Weg angeben, auf dem sich ihre Identität überprüfen lässt. Die Daten der Besucher enthalten weder Namen noch Kontaktdaten: Um einen Aufruf der betroffenen Person zuzuordnen, kann InCloud auf zusätzliche Informationen angewiesen sein, die diese selbst bereitstellt, etwa die verwendete IP-Adresse und den Zeitpunkt des Aufrufs; andernfalls ist InCloud möglicherweise nicht in der Lage, sie zu identifizieren (Art. 11 DSGVO), und teilt ihr dies in diesem Fall mit.
Die betroffene Person hat das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat der Europäischen Union ihres gewöhnlichen Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. In Italien ist Aufsichtsbehörde der Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Rom, www.garanteprivacy.it. Die betroffene Person kann sich außerdem an die Gerichte wenden.
11.Sicherheitsmaßnahmen
- Alle Verbindungen sind verschlüsselt (HTTPS mit HSTS), und die Server nehmen Datenverkehr ausschließlich aus dem Netz von Cloudflare an.
- Die Passwörter der Konten und der Links werden nur als Hash gespeichert; der geheime Schlüssel der Zwei-Faktor-Authentifizierung ist verschlüsselt.
- Die vollständigen IP-Adressen der Besucher sind nur dem befugten Personal von InCloud zugänglich; in den Statistiken und Exporten sieht der Kunde sie nur gekürzt.
- API-Schlüssel, Zugangsdaten zu den Diensten der Anbieter und sonstige geheime Schlüssel des Dienstes sind in der Datenbank verschlüsselt; die Signatur der Cookies verhindert deren Manipulation.
- Rate-Limits und Anti-Bot-Prüfungen schützen die Formulare; die automatischen Prüfungen schützen die Besucher vor schädlichen Zieladressen.
- Der Zugriff des Personals von InCloud ist rollenbasiert beschränkt, und jeder maßgebliche Vorgang, einschließlich der Anzeige eines Kontos in der Ansicht des Kunden, wird unter Angabe des Grundes im Aktivitätsprotokoll vermerkt.
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die ein Risiko für die Rechte und Freiheiten der betroffenen Personen mit sich bringt, meldet InCloud diese binnen 72 Stunden, nachdem ihr die Verletzung bekannt wurde, dem Garante und benachrichtigt, soweit gesetzlich vorgeschrieben, die betroffenen Personen unmittelbar (Art. 33 und 34 DSGVO).
12.Minderjährige
pik.li richtet sich nicht an Minderjährige und nimmt keine Konten von Personen an, die das 18. Lebensjahr nicht vollendet haben (siehe Nutzungsbedingungen). Wer annimmt, dass ein Minderjähriger InCloud Daten übermittelt hat, kann dies melden: Die Daten werden gelöscht.
14.Änderungen dieser Datenschutzerklärung
InCloud aktualisiert diese Datenschutzerklärung bei Änderungen des Dienstes oder der Rechtslage. Datum und Version oben auf der Seite kennzeichnen die geltende Fassung. Bei wesentlichen Änderungen informiert InCloud die registrierten Kunden vor deren Inkrafttreten per E-Mail oder durch einen Hinweis im Kundenbereich.