Datenverarbeitungsübersicht

Stand: April 2026


Geltungsbereich

Diese Übersicht beschreibt alle externen Dienstleister, die im Rahmen unserer Website michmatz.me und unseres Produkts MichMatz ReadMe eingesetzt werden. Die Übersicht ergänzt unsere Datenschutzerklärung um detaillierte Informationen zu Datenverarbeitungen, Auftragsverarbeitern und dem Umgang mit KI-Diensten.

Verantwortlicher

MichMatz GmbH, Nikolausplatz 3, 50937 Köln, Deutschland. Vertreten durch Michael Schulz und Mathias Würthle. E-Mail: hello@michmatz.me

Website (michmatz.me)

Für die Website michmatz.me setzen wir folgende externe Dienste ein. Detaillierte Informationen findest du in unserer Datenschutzerklärung.

Produkt (MichMatz ReadMe)

Grundprinzip der Datenarchitektur

Personenbezogene Daten (Name, E-Mail, Rechnungsadresse, Schulzugehörigkeit, Schülerprofile, Lernfortschritte) werden ausschließlich bei Hetzner in Deutschland gespeichert.

KI-Anbieter erhalten ausschließlich anonyme kreative Anweisungen (Thema, Genre, Altersgruppe, Sprache, CEFR-Stufe), niemals personenbezogene Daten.

Auftragsverarbeiter (personenbezogene Daten)

Die folgenden Dienstleister verarbeiten personenbezogene Daten in unserem Auftrag. Mit allen wurden Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO geschlossen.

AnbieterZweckVerarbeitete DatenRechtsgrundlageAVVStandort
HetznerDatenbank-Hosting, Server, BackupsAlle Nutzerdaten (E-Mail, Name, Anmeldedaten, Profile, Lernfortschritte)Art. 6 Abs. 1 lit. b DSGVOJa (AVV via Hetzner-Portal)Deutschland (EU)
StripeZahlungsabwicklung, AbonnementsE-Mail, Rechnungsadresse, Zahlungsmethode, AbonnementArt. 6 Abs. 1 lit. b DSGVOJa (automatisch via SSA + DTA für SCCs)USA (EU-Datenresidenz verfügbar)
BrevoTransaktionale E-Mails (Auth-Links)E-Mail-Adressen, E-Mail-InhalteArt. 6 Abs. 1 lit. b DSGVOJa (via Brevo-Dashboard)Frankreich (EU)

KI-Anbieter: Keine personenbezogenen Daten

Diese Anbieter erzeugen fiktive Inhalte (Geschichten, Bilder, Audio). Die Anbieter erhalten ausschließlich anonyme kreative Anweisungen, keine personenbezogenen Daten. Kein Nutzer kann anhand der übermittelten Daten identifiziert werden.

Beispiel: Was KI-Anbieter erhalten

Keines dieser Beispiele enthält personenbezogene Daten. Die Geschichte ist KI-generierte Fiktion.

AnbieterTypEmpfangene DatenPersonenbezogen?
Anthropic (Claude)Text (LLM)Anonyme kreative AnweisungenNein
OpenAIText (LLM)Anonyme kreative AnweisungenNein
Google GeminiText (LLM)Anonyme kreative AnweisungenNein
MistralText (LLM)Anonyme kreative AnweisungenNein
BFL / Black Forest Labs (FLUX)BildKI-generierte BildpromptsNein
OpenAI (DALL-E)BildKI-generierte BildpromptsNein
Google ImagenBildKI-generierte BildpromptsNein
Hyperbolic (SDXL)BildKI-generierte BildpromptsNein
ElevenLabsAudio (TTS)KI-generierter FiktionstextNein
OpenAI TTSAudio (TTS)KI-generierter FiktionstextNein
Google Cloud TTSAudio (TTS)KI-generierter FiktionstextNein
Gemini TTSAudio (TTS)KI-generierter FiktionstextNein
Inworld AIAudio (TTS)KI-generierter FiktionstextNein
Fish AudioAudio (TTS)KI-generierter FiktionstextNein

Selbst gehostete Dienste

Die folgenden Dienste laufen vollständig auf unserer eigenen Hetzner-Infrastruktur in Deutschland. Es findet kein externer Datentransfer statt.

Supabase (Postgres, Auth, Storage), NATS (Message-Broker), Infisical (Secrets-Management), Traefik (Reverse-Proxy), Uptime Kuma (Monitoring), Dozzle (Log-Aggregation), CrowdSec (Intrusion Detection), Fail2ban (Brute-Force-Schutz), Interne CA (mTLS-Zertifikate)

Auftragsverarbeitungsverträge (AVV)

Wir haben mit allen Anbietern, die personenbezogene Daten verarbeiten, Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO geschlossen.

AnbieterAVV-StatusSCCs (Art. 46)
HetznerAVV über Hetzner-KontoportalNicht erforderlich (EU)
StripeAutomatisch via Services AgreementJa, via Data Transfers Addendum
BrevoVia Brevo-Dashboard akzeptiertNicht erforderlich (EU), DPF-zertifiziert

Datenübermittlung in Drittländer

Einige Dienstleister haben ihren Sitz in den USA. Die Datenübermittlung erfolgt auf Grundlage von Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO bzw. eines Angemessenheitsbeschlusses (EU-U.S. Data Privacy Framework). KI-Anbieter in den USA erhalten keine personenbezogenen Daten, ein Drittlandtransfer personenbezogener Daten an diese Anbieter findet nicht statt.

Weitere Informationen

Die vollständige Datenschutzerklärung mit Informationen zu deinen Rechten als betroffene Person findest du in unserer Datenschutzerklärung.