EditorFunktionenPreiseRatgeberFAQ

Datenschutzerklärung

Wir informieren Sie hier darüber, welche personenbezogenen Daten wir verarbeiten — auf unserer Website, in der Trauerwerk-Anwendung und beim Besuch öffentlich geteilter Trauerkarten und Gedenkseiten.

Inhalt

I. Allgemeines

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

rxm solutions GbR
Am Wellsee 20
24146 Kiel
Vertretungsberechtigte Gesellschafter: Rexhep Hamiti, Micky Singh Multani
Telefon: +49 431 58 09 63 08
E-Mail: datenschutz@trauerwerk.io

Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht nicht vorliegen. Für alle Datenschutzanliegen erreichen Sie uns unter datenschutz@trauerwerk.io.

2. Geltungsbereich und Rollenverteilung

Diese Datenschutzerklärung gilt für die Website trauerwerk.io, die Trauerwerk-Anwendung unter app.trauerwerk.io sowie für öffentlich geteilte Trauerkarten (Freigabe-Links) und Gedenkseiten (Portale), die über die Anwendung bereitgestellt werden.

Besonderheit unseres Dienstes: Unsere Kunden — in der Regel Bestattungsunternehmen — pflegen Daten Verstorbener und ggf. deren Angehöriger in die Anwendung ein, um Trauerdrucksachen zu gestalten. Für diese Daten handeln wir als Auftragsverarbeiter (Art. 28 DSGVO) im Auftrag des jeweiligen Kunden; datenschutzrechtlich Verantwortlicher ist insoweit der Kunde. Geschäftskunden stellen wir auf Anfrage einen Auftragsverarbeitungsvertrag zur Verfügung. Für alle übrigen in dieser Erklärung beschriebenen Verarbeitungen sind wir selbst Verantwortlicher.

3. Hosting und Infrastruktur

Website, Anwendung und Datenbank werden auf einem eigenen Server in einem deutschen Rechenzentrum betrieben. Wir setzen keine externen Cloud-Hoster oder Content-Delivery-Netzwerke ein. Zur Betriebssicherheit werden von der Datenbank in gestaffelten Zyklen (stündlich, täglich, wöchentlich, monatlich) Sicherungskopien erstellt. Gelöschte Daten können daher in Sicherungskopien für die Dauer des jeweiligen Sicherungszyklus fortbestehen, bevor sie endgültig überschrieben werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, verfügbaren Betrieb) bzw. Art. 6 Abs. 1 lit. b DSGVO gegenüber unseren Kunden.

4. Server-Logdateien und Missbrauchsschutz

Bei jedem Zugriff auf unsere Systeme (Website, Anwendung, geteilte Karten und Gedenkseiten) werden automatisch Protokolldaten gespeichert: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, HTTP-Status, übertragene Datenmenge, Referrer-URL sowie Browsertyp und Betriebssystem (User-Agent). Zusätzlich begrenzen wir die Zahl der Anfragen pro IP-Adresse (Rate-Limiting); diese Zähler werden nur kurzzeitig im Arbeitsspeicher gehalten.

Zweck ist die Sicherstellung des Betriebs, die Fehleranalyse und die Abwehr von Angriffen und Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logdateien unterliegen keiner festen automatischen Löschfrist; sie werden in regelmäßigen Abständen manuell gelöscht und nicht mit anderen Datenquellen zusammengeführt.

II. Besucher der Website trauerwerk.io

5. Aufruf der Website

Beim bloßen Besuch der Website trauerwerk.io fallen ausschließlich die unter Ziff. 4 beschriebenen Protokolldaten an. Die verwendeten Schriften werden von unserem eigenen Server geladen; es findet kein Abruf bei Google oder anderen Drittanbietern statt. Wir setzen auf der Website keine Analyse-, Tracking- oder Werbedienste ein. Ihre Bestätigung des Cookie-Hinweises speichern wir ausschließlich lokal in Ihrem Browser (localStorage-Eintrag trauerwerk_cookie_consent); Rechtsgrundlage der Speicherung ist § 25 Abs. 2 Nr. 2 TDDDG. Details in unserer Cookie-Richtlinie.

6. Kontaktformular

Wenn Sie unser Kontaktformular nutzen, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, den Betreff und Ihre Nachricht. Die Anfrage wird bei uns gespeichert, Sie erhalten eine Eingangsbestätigung per E-Mail, und unsere Administratoren werden benachrichtigt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung bzw. Durchführung eines Vertrags) oder Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung allgemeiner Anfragen). Wir speichern Anfragen, bis sie erledigt sind, und löschen sie auf Ihren Wunsch.

7. Warteliste

Bei Eintrag in unsere Warteliste verarbeiten wir Name, E-Mail-Adresse und ggf. Firmenname, um Sie über die Verfügbarkeit des Produkts zu informieren. Sie erhalten eine Bestätigungs-E-Mail. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme auf Ihre Anfrage). Die Daten werden gelöscht, sobald der Zweck entfallen ist oder Sie die Löschung wünschen.

III. Kunden und Nutzer der Anwendung (app.trauerwerk.io)

8. Benutzerkonto und Registrierung

Bei der Registrierung erheben wir E-Mail-Adresse, Vor- und Nachname sowie ein Passwort. Das Passwort wird ausschließlich als kryptografischer Hash (bcrypt) gespeichert; wir haben keinen Zugriff auf das Klartext-Passwort. Im Konto können Sie weitere Angaben hinterlegen: Firmendaten (Name, Anschrift, Telefon, Website, Umsatzsteuer-ID), Anwendungseinstellungen und eine E-Mail-Signatur. Zur Bestätigung Ihrer E-Mail-Adresse und zum Zurücksetzen des Passworts versenden wir zeitlich begrenzte Links (E-Mail-Bestätigung: 24 Stunden, Passwort-Reset: 30 Minuten); die zugehörigen Token werden nur als Hash gespeichert und automatisch gelöscht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Kontodaten speichern wir bis zur Löschung des Kontos. Rechnungsrelevante Daten bewahren wir darüber hinaus auf, soweit gesetzliche Aufbewahrungspflichten bestehen (§ 147 AO, § 257 HGB; Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO).

9. Anmeldung, Sitzungen und Kontosicherheit

Nach der Anmeldung wird ein kurzlebiges Zugriffs-Token (15 Minuten) ausschließlich im Arbeitsspeicher Ihres Browsers gehalten. Zum Aufrechterhalten der Sitzung setzen wir ein httpOnly-Cookie mit einem Erneuerungs-Token (Laufzeit 7 Tage). Serverseitig speichern wir zu jeder Sitzung IP-Adresse und User-Agent, um Sitzungen zu verwalten und Missbrauch (z. B. gestohlene Token) zu erkennen; diese Einträge werden nach 7 Tagen automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO. Details zu allen Cookies in der Cookie-Richtlinie.

10. Team- und Mitarbeiterkonten

Kontoinhaber können Konten für Mitarbeiter anlegen (E-Mail, Name, Passwort). Der Kontoinhaber ist dafür verantwortlich, seine Mitarbeiter über diese Verarbeitung zu informieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

11. Aktivitätsprotokoll

Wesentliche Aktionen in der Anwendung (z. B. Anlegen, Ändern, Löschen und Versenden von Karten, Änderungen am Konto) werden protokolliert. Gespeichert werden dabei Name und E-Mail-Adresse des handelnden Nutzers, die Aktion, das betroffene Objekt, Zeitpunkt, IP-Adresse sowie Browser- und Geräteinformationen. Zweck sind Sicherheit, Nachvollziehbarkeit und Support; Einsicht haben nur Administratoren des Anbieters. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Protokolle unterliegen derzeit keiner automatischen Löschfrist; sie werden spätestens mit der Löschung des Kontos entfernt, auf Anfrage auch früher.

12. Zahlungsabwicklung über Stripe

Kostenpflichtige Abonnements rechnen wir über den Zahlungsdienstleister Stripe ab (Stripe Payments Europe, Ltd., Irland; Muttergesellschaft Stripe, Inc., USA). An Stripe übermitteln wir E-Mail-Adresse, Name, Rechnungsadresse und — falls angegeben — Ihre Umsatzsteuer-Identifikationsnummer, die über Stripe (VIES) auf Gültigkeit geprüft wird. Ihre Zahlungsdaten (Kreditkarte, SEPA-Lastschrift) geben Sie ausschließlich auf den Seiten von Stripe ein; sie erreichen unsere Server zu keinem Zeitpunkt. Stripe übermittelt uns den Status Ihrer Zahlungen und Ihres Abonnements. Der 14-tägige kostenlose Test erfordert keine Zahlungsdaten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit dabei Daten in die USA übermittelt werden, stützt sich die Übermittlung auf EU-Standardvertragsklauseln und das EU-US Data Privacy Framework, unter dem Stripe zertifiziert ist. Weitere Informationen: stripe.com/de/privacy.

13. E-Mail-Versand von Karten

Sie können gestaltete Karten aus der Anwendung per E-Mail versenden. Die Empfängeradressen geben Sie dabei selbst ein; für die Zulässigkeit des Versands an diese Empfänger sind Sie verantwortlich. Der Versand erfolgt wahlweise über unseren eigenen Mailserver (Deutschland) oder — falls Sie eigene SMTP-Zugangsdaten hinterlegt haben — über Ihren eigenen E-Mail-Server. Hinterlegte SMTP-Passwörter speichern wir verschlüsselt (AES-256-GCM). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

14. Lokale Speicherung im Browser

Die Anwendung legt zur Funktionsfähigkeit Arbeitskopien Ihrer Daten im Browser ab (localStorage/sessionStorage): u. a. Kartenentwürfe, Verstorbenen-Datensätze, die Element-Zwischenablage, selbst hochgeladene Schriften und Oberflächen-Einstellungen. Diese Speicherung ist für den Dienst technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Eine vollständige Aufstellung finden Sie in der Cookie-Richtlinie.

15. Google Fonts

Die Trauerwerk-Anwendung (app.trauerwerk.io) — einschließlich öffentlich geteilter Karten und Gedenkseiten — lädt Schriften zur Laufzeit von Google-Servern (fonts.googleapis.com, fonts.gstatic.com; Google Ireland Limited bzw. Google LLC, USA). Dabei wird Ihre IP-Adresse an Google übermittelt. Auch bei der serverseitigen Erzeugung von Druck-PDFs ruft unser Server Schriftdateien von Google ab. Zweck ist eine einheitliche, druckfähige Typografie der Trauerdrucksachen über alle Ausgabewege hinweg.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der konsistenten Darstellung und Druckausgabe). Soweit Daten in die USA übermittelt werden, ist Google unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: policies.google.com/privacy. Auf der Website trauerwerk.io werden — anders als in der Anwendung — keine Google-Schriften abgerufen (Ziff. 5).

16. Schnittstellen für Bestattersoftware (Integrations-API)

Geschäftskunden können Trauerwerk an ihre Branchensoftware anbinden. API-Schlüssel speichern wir nur als Hash. Auf Wunsch des Kunden senden wir Benachrichtigungen (Webhooks) an eine vom Kunden konfigurierte URL; diese enthalten neben Karten-Metadaten den Namen des betroffenen Verstorbenen und die Referenz-ID des Fremdsystems und werden kryptografisch signiert (HMAC). Für die Absicherung der Empfänger-URL ist der Kunde verantwortlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

17. Support-Zugriff (Impersonation)

Zu Supportzwecken können Administratoren des Anbieters ein Nutzerkonto in dessen Sicht öffnen. Dieser Zustand wird in der Anwendung sichtbar gekennzeichnet und protokolliert (Ziff. 11). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. f DSGVO.

IV. Besucher geteilter Karten und Gedenkseiten

18. Geteilte Karten und Gedenkseiten

Unsere Kunden können gestaltete Karten über einen Freigabe-Link und Gedenkseiten über eine Portal-Adresse öffentlich zugänglich machen. Sichtbar sind dann die Karte mit ihren Inhalten sowie ausgewählte Angaben zur verstorbenen Person (z. B. Name, Lebensdaten, Foto). Die Links bestehen aus nicht erratbaren Zufallskennungen, laufen nicht automatisch ab und können vom Kunden jederzeit widerrufen werden. Verantwortlich für die Entscheidung zur Veröffentlichung und deren Inhalt ist der freigebende Kunde; wir verarbeiten die Daten insoweit als Auftragsverarbeiter (Ziff. 2). Beim Besuch dieser Seiten fallen die Protokolldaten nach Ziff. 4 an, und es werden Schriften von Google geladen (Ziff. 15); Cookies sind für den Besuch nicht erforderlich.

19. Kondolenz-/Rückmeldungsfunktion

Auf geteilten Karten können Besucher freiwillig eine Rückmeldung mit Name und Nachricht hinterlassen. Diese Angaben werden gespeichert, dem freigebenden Kunden angezeigt und können für weitere Besucher desselben Links sichtbar sein. Sie werden gelöscht, wenn die Freigabe widerrufen oder die Karte gelöscht wird, auf Anfrage auch früher. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (freiwillige Angabe) bzw. lit. f.

V. Daten Verstorbener und Angehöriger

20. Verarbeitung im Auftrag der Bestattungsunternehmen

Unsere Kunden pflegen zur Gestaltung von Trauerdrucksachen Daten Verstorbener ein (Name, Geburtsname, Lebensdaten, Orte, Beruf, Foto, Angaben zur Trauerfeier sowie einen frei formulierten Lebenslauf, der auch Angaben etwa zur Religionszugehörigkeit enthalten kann) — und dabei ggf. auch Angaben zu lebenden Angehörigen. Daten Verstorbener unterfallen nicht unmittelbar der DSGVO; das postmortale Persönlichkeitsrecht sowie die Daten lebender Angehöriger bleiben selbstverständlich geschützt.

Wir verarbeiten diese Daten ausschließlich als Auftragsverarbeiter nach Weisung des jeweiligen Kunden (Ziff. 2). Die Informationspflichten gegenüber Angehörigen (Art. 13, 14 DSGVO) treffen den Kunden als Verantwortlichen. Angehörige können sich mit ihren Anliegen dennoch jederzeit an datenschutz@trauerwerk.io wenden; wir leiten das Anliegen an den verantwortlichen Kunden weiter und unterstützen bei der Umsetzung.

VI. Ihre Rechte

21. Betroffenenrechte

Ihnen stehen nach der DSGVO folgende Rechte zu:

  • Auskunft über Ihre gespeicherten personenbezogenen Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zur Ausübung Ihrer Rechte genügt eine E-Mail an datenschutz@trauerwerk.io. Kunden können ihre Daten zudem direkt in der Anwendung selbst exportieren und ihr Konto einschließlich der zugehörigen Daten vollständig löschen.

22. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel, www.datenschutzzentrum.de. Sie können sich auch an jede andere Aufsichtsbehörde wenden.

23. Übermittlungen in Drittländer

Übermittlungen in Länder außerhalb der EU/des EWR finden ausschließlich im Rahmen der Zahlungsabwicklung über Stripe (Ziff. 12) und des Schriften-Abrufs von Google in der Anwendung (Ziff. 15) statt — jeweils abgesichert durch EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework. Alle übrigen Daten werden ausschließlich auf Servern in Deutschland verarbeitet.

24. Aktualität dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich unser Dienst oder die Rechtslage ändert. Die jeweils aktuelle Fassung finden Sie auf dieser Seite.

Stand: August 2026