Datenschutzerklärung
ONFYRE
Stand: Februar 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
appnormal GmbH
Silberbachstraße 9L
65232 Taunusstein
Deutschland
Vertreten durch: Jan Kuntscher, Philip Feldmann
E-Mail: support@onfyre.atlassian.net
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich, da weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG).
2. Überblick über die Datenverarbeitung
ONFYRE ist eine webbasierte Link-in-Bio-Plattform, die es Nutzern ermöglicht, personalisierte Landingpages mit Links, Bildern und Videos zu erstellen. Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir erheben, zu welchem Zweck, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.
3. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten auf Grundlage der folgenden Rechtsgrundlagen:
a) Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Soweit Sie uns eine Einwilligung zur Verarbeitung personenbezogener Daten erteilt haben.
b) Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Soweit die Verarbeitung zur Erfüllung eines Vertrags mit Ihnen oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist.
c) Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Soweit die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist.
d) Art. 6 Abs. 1 lit. f DSGVO (Berechtigte Interessen): Soweit die Verarbeitung zur Wahrung unserer berechtigten Interessen oder der Interessen Dritter erforderlich ist, sofern nicht Ihre Interessen oder Grundrechte und Grundfreiheiten überwiegen.
4. Registrierung und Nutzerkonto
4.1 Registrierung mit E-Mail
Für die Registrierung und Anmeldung auf unserer Plattform erheben wir Ihre E-Mail-Adresse. Die Anmeldung erfolgt passwortlos: Sie erhalten zur Authentifizierung ein Einmalpasswort (One-Time-Password, OTP) an Ihre E-Mail-Adresse. Ein dauerhaftes Passwort wird nicht erhoben oder gespeichert.
Zweck: Erstellung und Verwaltung Ihres Nutzerkontos, Authentifizierung mittels Einmalpasswort, Kommunikation mit Ihnen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Bis zur Löschung Ihres Nutzerkontos. Nach Löschung werden Ihre Daten innerhalb von 90 Tagen vollständig gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
4.2 Social Login (Google, Apple)
Sie haben die Möglichkeit, sich über Ihren Google- oder Apple-Account bei ONFYRE anzumelden. Dabei werden folgende Daten von dem jeweiligen Anbieter an uns übermittelt:
-
Name
-
E-Mail-Adresse
-
Profilbild (sofern vorhanden und freigegeben)
-
Eindeutige Nutzer-ID des jeweiligen Anbieters
Zweck: Vereinfachte Registrierung und Anmeldung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) in Verbindung mit Ihrer Einwilligung gegenüber dem Social-Login-Anbieter.
Wir erhalten keinen Zugriff auf Ihr Passwort bei Google oder Apple. Weitere Informationen zur Datenverarbeitung durch diese Anbieter finden Sie in deren Datenschutzerklärungen:
5. Nutzergenerierte Inhalte
Wenn Sie eine ONFYRE-Seite erstellen, können Sie Links, Bilder und Videos hochladen und veröffentlichen. Diese Inhalte sind öffentlich über das Internet abrufbar.
Zweck: Bereitstellung der Plattformfunktionen gemäß den AGB.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Hinweis: Bitte beachten Sie, dass von Ihnen eingestellte Inhalte öffentlich zugänglich sind. Stellen Sie keine personenbezogenen Daten Dritter ohne deren Einwilligung ein. Sie sind für die Rechtmäßigkeit der von Ihnen veröffentlichten Inhalte selbst verantwortlich.
6. KI-gestützter Seiten-Import
Unsere Plattform bietet eine Importfunktion, mit der Sie eine bestehende öffentlich abrufbare Seite (z. B. eine Linktree-Seite) automatisch in eine ONFYRE-Seite überführen können. Wenn Sie diese Funktion nutzen, rufen wir die von Ihnen angegebene öffentliche Seite ab und verarbeiten deren Inhalte mithilfe eines KI-Dienstes, um daraus eine ONFYRE-Seite zu erstellen.
Die Verarbeitung durch das KI-Modell erfolgt über Anthropic, PBC (San Francisco, CA, USA), eingebunden über das Vercel AI Gateway. Die importierten Seiteninhalte können dabei personenbezogene Daten enthalten (z. B. Namen, Profilbilder, Social-Media-Verknüpfungen).
Zweck: Automatisierte Erstellung Ihrer ONFYRE-Seite aus einer von Ihnen angegebenen Quelle.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Soweit eine Datenübermittlung in die USA erfolgt, geschieht dies auf Grundlage von Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO. Die KI-Verarbeitung dient ausschließlich der Erstellung Ihrer Seite; eine Nutzung der Inhalte zum Training von KI-Modellen findet nicht statt.
7. Besucherstatistiken (Unique Visitors)
Für die Bereitstellung von Besucherstatistiken an unsere Nutzer erheben wir folgende Daten von Besuchern der ONFYRE-Seiten:
Wir berechnen aus technischen Daten (z. B. IP-Adresse und User-Agent) einen kurzlebigen Hash-Wert, um die Anzahl der eindeutigen Besucher (Unique Visitors) pro Tag zu zählen. Dieser Hash-Wert wird täglich verworfen und ist nicht rückverfolgbar. Es werden keine IP-Adressen oder sonstige personenbeziehbare Daten dauerhaft gespeichert.
Zweck: Bereitstellung anonymisierter Besucherstatistiken für die Nutzer der Plattform.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser berechtigtes Interesse liegt in der Bereitstellung eines funktionalen Dienstes für unsere Nutzer.
Speicherdauer: Der Hash-Wert wird nach Ablauf des jeweiligen Tages verworfen und nicht dauerhaft gespeichert.
8. Cookies und Tracking
Die öffentlichen ONFYRE-Seiten verwenden keine Analyse-Cookies und keine Tracking-Technologien Dritter. Es werden keine Werbe-Cookies gesetzt.
Soweit technisch notwendige Cookies für die Aufrechterhaltung der Nutzersitzung (Session-Cookies) oder für die Authentifizierung im eingeloggten Bereich verwendet werden, erfolgt dies auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) bzw. § 25 Abs. 2 Nr. 2 TDDDG (technische Erforderlichkeit). Diese Cookies werden nach Beendigung der Sitzung bzw. nach Ablauf ihrer Gültigkeitsdauer automatisch gelöscht.
9. Produktanalyse im eingeloggten Bereich (PostHog)
Im eingeloggten Bereich unserer Plattform (Nutzer-Dashboard) setzen wir PostHog zur Produktanalyse ein, um die Nutzung unserer Funktionen zu verstehen und die Plattform zu verbessern. PostHog wird ausschließlich im eingeloggten Bereich verwendet und nicht auf den öffentlichen ONFYRE-Seiten.
Anbieter ist PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. Die Datenverarbeitung erfolgt auf Servern innerhalb der EU (Region EU – Frankfurt).
Erhoben werden insbesondere: Interaktionen mit dem Dashboard (z. B. aufgerufene Seiten, genutzte Funktionen, Klicks), Geräte- und Browserinformationen sowie eine pseudonyme Nutzerkennung.
Zweck: Analyse und Verbesserung der Plattformfunktionen sowie Fehlererkennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung unserer Plattform) bzw., soweit hierfür eine Einwilligung erforderlich ist, Art. 6 Abs. 1 lit. a DSGVO.
Datenschutzerklärung von PostHog: https://posthog.com/privacy
Soweit eine Datenübermittlung in die USA erfolgt, geschieht dies auf Grundlage des EU-U.S. Data Privacy Framework und/oder von Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO.
10. Zahlungsabwicklung über Stripe
Für die Abwicklung von Zahlungen im Rahmen des Pro-Tarifs sowie für Shop-Funktionen nutzen wir den Zahlungsdienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland.
Bei der Durchführung von Zahlungen werden Ihre Zahlungsdaten (z. B. Kreditkartennummer, Bankverbindung) direkt von Stripe erhoben und verarbeitet. Wir selbst erhalten keinen Zugriff auf vollständige Zahlungsdaten. Wir erhalten von Stripe lediglich eine Bestätigung über den Zahlungsvorgang sowie ggf. die letzten vier Ziffern Ihrer Kreditkarte und das Ablaufdatum zur Anzeige in Ihrem Nutzerkonto.
Stripe kann zur Betrugserkennung und -prävention (Stripe Radar) technische Daten erheben, darunter IP-Adresse, Browser-Informationen und Gerätedaten.
Zweck: Sichere Abwicklung von Zahlungen und Betrugserkennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Zahlungsabwicklung; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für die Betrugserkennung.
Datenschutzerklärung von Stripe: https://stripe.com/de/privacy
Stripe ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Soweit eine Datenübermittlung in die USA erfolgt, geschieht dies auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission gem. Art. 45 DSGVO und/oder auf Grundlage von Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO.
11. Hosting
Unsere Plattform wird bei Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA (nachfolgend „Vercel“) gehostet.
Bei jedem Zugriff auf unsere Plattform werden automatisch durch Vercel technische Zugriffsdaten erhoben (sog. Server-Log-Dateien). Diese können umfassen: aufgerufene Seite, Datum und Uhrzeit des Zugriffs, übertragene Datenmenge, Meldung über erfolgreichen Abruf, Browsertyp und -version, Betriebssystem, Referrer-URL sowie die anfragende IP-Adresse.
Zweck: Bereitstellung und technischer Betrieb der Plattform.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und effizienten Bereitstellung der Plattform).
Wir haben mit Vercel einen Auftragsverarbeitungsvertrag (Data Processing Agreement) geschlossen. Die Datenverarbeitung erfolgt auf Servern innerhalb der Europäischen Union (Region EU – Frankfurt). Soweit eine Datenübermittlung in die USA erfolgt, geschieht dies auf Grundlage des EU-U.S. Data Privacy Framework und/oder von Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO.
Datenschutzerklärung von Vercel: https://vercel.com/legal/privacy-policy
12. E-Mail-Versand
Für den Versand transaktionaler E-Mails (z. B. Einmalpasswort zur Anmeldung, Registrierungsbestätigung, Kontobenachrichtigungen) nutzen wir Amazon Simple Email Service (Amazon SES), einen Dienst der Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg.
Dabei werden Ihre E-Mail-Adresse sowie der Inhalt der jeweiligen E-Mail an Amazon SES übermittelt.
Zweck: Zuverlässiger Versand transaktionaler E-Mails im Rahmen der Vertragserfüllung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Datenschutzerklärung von AWS: https://aws.amazon.com/privacy/
Die Verarbeitung erfolgt auf Servern innerhalb der EU (Region EU – Frankfurt). AWS ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Soweit eine Datenübermittlung in die USA erfolgt, geschieht dies auf Grundlage von Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO.
Sofern wir zukünftig einen weiteren E-Mail-Dienst für Marketing-E-Mails einsetzen, werden wir diese Datenschutzerklärung entsprechend ergänzen. Marketing-E-Mails erhalten Sie nur mit Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
13. Drittanbieter-Integrationen
Die Plattform kann in Zukunft Integrationen mit Drittanbieter-Diensten (z. B. Social-Media-Plattformen, Analyse-Tools, Shop-Systeme) anbieten. Sofern solche Integrationen aktiviert werden, informieren wir Sie in dieser Datenschutzerklärung oder durch gesonderte Hinweise auf der Plattform über die damit verbundene Datenverarbeitung.
Wenn Sie als Nutzer Drittanbieter-Integrationen aktivieren, können dabei Daten an den jeweiligen Drittanbieter übermittelt werden. Die Verantwortung für die Datenverarbeitung durch den Drittanbieter liegt beim Drittanbieter selbst. Wir empfehlen Ihnen, die Datenschutzerklärung des jeweiligen Drittanbieters zu lesen, bevor Sie eine Integration aktivieren.
14. Datenübermittlung in Drittländer
Ihre Daten werden grundsätzlich auf Servern innerhalb der Europäischen Union verarbeitet. Wir setzen zur Erbringung unseres Dienstes verschiedene Kategorien von Auftragsverarbeitern ein, insbesondere Hosting-Dienstleister, Dienstleister für Video- und Medienverarbeitung, E-Mail-Versanddienstleister und Zahlungsdienstleister. Eine stets aktuelle Liste der eingesetzten Auftragsverarbeiter ist unter onfy.re/subprocessors abrufbar. Soweit wir Dienstleister einsetzen, die ihren Sitz außerhalb der EU/des EWR haben (z. B. Stripe, Vercel, Google, Apple), stellen wir sicher, dass ein angemessenes Datenschutzniveau gewährleistet ist. Dies erfolgt insbesondere durch:
a) Angemessenheitsbeschlüsse der Europäischen Kommission gem. Art. 45 DSGVO (z. B. EU-U.S. Data Privacy Framework),
b) Standardvertragsklauseln (Standard Contractual Clauses – SCC) gem. Art. 46 Abs. 2 lit. c DSGVO,
c) oder sonstige geeignete Garantien gem. Art. 46 DSGVO.
15. Ihre Rechte als betroffene Person
Ihnen stehen nach der DSGVO folgende Rechte zu:
a) Recht auf Auskunft (Art. 15 DSGVO): Sie haben das Recht, unentgeltlich Auskunft darüber zu erhalten, ob und welche personenbezogenen Daten wir von Ihnen verarbeiten.
b) Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.
c) Recht auf Löschung (Art. 17 DSGVO): Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern die gesetzlichen Voraussetzungen erfüllt sind.
d) Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
e) Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese Daten einem anderen Verantwortlichen zu übermitteln.
f) Recht auf Widerspruch (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen. Wir verarbeiten die personenbezogenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen.
g) Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Sofern Sie eine Einwilligung zur Datenverarbeitung erteilt haben, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
h) Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.
Die für uns zuständige Aufsichtsbehörde ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1
65189 Wiesbaden
Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Zur Ausübung Ihrer Rechte können Sie sich jederzeit an uns wenden unter: support@onfyre.atlassian.net
16. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder wie es gesetzliche Aufbewahrungspflichten vorsehen.
Nutzerkontodaten: Bis zur Löschung des Nutzerkontos. Nach Konto-Löschung werden die Daten innerhalb von 90 Tagen vollständig gelöscht.
Zahlungsdaten: Gemäß den gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen (in der Regel 6 bzw. 10 Jahre gem. § 257 HGB, § 147 AO).
Server-Logs (Vercel): Gemäß den Aufbewahrungsrichtlinien von Vercel; in der Regel kurzfristig.
Unique-Visitor-Hash: Wird täglich verworfen.
17. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre personenbezogenen Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen. Dazu gehören unter anderem:
-
Verschlüsselung der Datenübertragung mittels TLS/SSL
-
Passwortlose Authentifizierung mittels zeitlich begrenzter Einmalpasswörter (OTP)
-
Regelmäßige Sicherheitsupdates und Überprüfungen
-
Zugriffskontrolle und Prinzip der minimalen Berechtigung
Trotz dieser Maßnahmen können wir keine absolute Sicherheit garantieren, da keine Methode der Übertragung über das Internet oder der elektronischen Speicherung zu 100 % sicher ist.
18. Minderjährige
Die Nutzung der Plattform ist Personen ab 16 Jahren gestattet. Personen zwischen 16 und 18 Jahren benötigen die Zustimmung eines Erziehungsberechtigten. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Sollten wir Kenntnis davon erlangen, dass ein Kind unter 16 Jahren personenbezogene Daten an uns übermittelt hat, werden wir diese Daten unverzüglich löschen.
19. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte rechtliche Rahmenbedingungen oder bei Änderungen unserer Dienste oder der Datenverarbeitung anzupassen. Die aktuelle Fassung ist stets auf der Plattform abrufbar. Wesentliche Änderungen werden wir Ihnen in geeigneter Form mitteilen (z. B. per E-Mail oder durch einen Hinweis auf der Plattform).