Datenschutz
Diese Erklärung beschreibt, welche Daten beim Besuch dieser Website und bei der Nutzung des Mitgliederbereichs „Cheat Sheet“ verarbeitet werden. Sie beschreibt den tatsächlichen technischen Stand vom 27. August 2026.
1. Verantwortlicher
Kevindustries OÜ, Sepapaja tn 6, 15551 Tallinn, Estland. E-Mail: newsletter@kevinsoell.com
Diese E-Mail-Adresse ist zugleich der Kontakt für Anliegen zum Datenschutz.
2. Was beim bloßen Besuch passiert
Diese Website setzt beim Aufruf keine Cookies, speichert nichts in deinem Browser und lädt keine Inhalte von fremden Servern. Es gibt keine Analyse-Werkzeuge, keine Werbe-Pixel und kein Zählverfahren. Schriftarten werden beim Erstellen der Seite heruntergeladen und von diesem Server ausgeliefert; beim Aufruf entsteht dadurch keine Verbindung zu Google oder einem anderen Schriftdienst.
Deshalb gibt es auch keinen Einwilligungsbanner: Es lädt nichts, wofür eine Einwilligung nötig wäre. Die einzige Ausnahme ist das Video auf der Startseite (siehe Abschnitt 7), das erst auf deinen Klick hin lädt.
3. Server-Protokoll
Beim Abruf einer Seite hält der Webserver einen Protokolleintrag fest. Er enthält:
die IP-Adresse des Abrufs
Zeitpunkt, Methode und angefragten Pfad
Browserkennung (User-Agent) und akzeptierte Formate
technische Angaben der verschlüsselten Verbindung
Ergebnis des Abrufs: Statuscode, Größe, Dauer
Der Teil der Adresse hinter dem Fragezeichen wird vor dem Schreiben entfernt. Damit landet insbesondere kein Einladungs- oder Rücksetz-Link im Protokoll.
Zweck ist der sichere und funktionsfähige Betrieb, insbesondere das Erkennen und Abwehren von Angriffen. Rechtsgrundlage ist unser berechtigtes Interesse an einem störungsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Protokolle werden nach spätestens 30 Tagen automatisch überschrieben.
Das Hosting erfolgt bei der Hetzner Online GmbH, Deutschland, im Rahmen einer Auftragsverarbeitung. Anwendung, Datenbank und Sicherungen liegen auf demselben Server in Deutschland.
4. Mitgliedskonto und Anmeldung
Für den Mitgliederbereich wird ein Konto benötigt. Dazu verarbeiten wir deine E-Mail-Adresse, optional einen Namen, deine Rolle (Mitglied oder Administration), den Zeitpunkt der letzten Anmeldung und die Angaben zu deinem Zugang (Beginn, Ende, Tarif).
Dein Passwort wird niemals im Klartext gespeichert, sondern ausschließlich als Prüfwert eines dafür vorgesehenen Verfahrens (scrypt). Auch wir können es nicht auslesen.
Rechtsgrundlage ist die Erfüllung des Vertrags über die Mitgliedschaft (Art. 6 Abs. 1 lit. b DSGVO).
Beim Videokurs speichern wir, welche Lektionen du als gesehen markiert hast, deine freiwilligen persönlichen Notizen zu einzelnen Lektionen sowie ein gegebenenfalls ausgestelltes Zertifikat mit Empfängername, Kurstitel, Zahl der Lektionen, Ausstellungszeitpunkt und Prüfnummer. Die Notizen sind ausschließlich im jeweiligen Mitgliedskonto sichtbar und werden nicht in der Administration angezeigt. Diese Angaben dienen der Bereitstellung des Kurses, der Fortschrittsanzeige und dem Nachweis des Abschlusses (Art. 6 Abs. 1 lit. b DSGVO).
Sitzung
Nach der Anmeldung wird ein technisch notwendiges Cookie mit dem Namen cheatsheet_sitzung gesetzt. Es enthält ausschließlich ein Zufallsgeheimnis, keine Angaben zu deiner Person, und ist gegen Auslesen durch Skripte geschützt (HttpOnly), auf verschlüsselte Verbindungen beschränkt (Secure) und auf diese Seite begrenzt (SameSite=Lax). Es läuft nach 30 Tagen ab.
In der Datenbank steht zu jeder Sitzung nur der Prüfwert dieses Geheimnisses, der Ablaufzeitpunkt, deine Browserkennung und ein Prüfwert deiner IP-Adresse — die Adresse selbst wird nicht gespeichert. Das dient dem Wiedererkennen desselben Geräts und der Abwehr von Missbrauch. Beim Abmelden und bei jedem Passwortwechsel werden die Sitzungen sofort entfernt.
Einladung und Zurücksetzen des Passworts
Der Zugang wird über einen Einmal-Link vergeben; dasselbe Verfahren gilt beim Zurücksetzen eines vergessenen Passworts. Auch von diesen Links speichern wir nur den Prüfwert, dazu Art, Ablauf und den Zeitpunkt der Einlösung. Eine Einladung verfällt nach 14 Tagen, ein Link zum Zurücksetzen nach zwei Stunden; jeder Link ist genau einmal verwendbar.
Ein Versand per E-Mail findet derzeit nicht statt. Die vorbereiteten Nachrichten werden in der Datenbank abgelegt und von der Administration von Hand weitergegeben. Es ist kein E-Mail-Dienstleister eingebunden.
Änderungsprotokoll
Änderungen im Verwaltungsbereich — etwa an Ausgaben, Indikatoren oder Zugängen — werden mit Zeitpunkt und handelnder Person festgehalten. Das dient der Nachvollziehbarkeit und betrifft ausschließlich die Administration, nicht das Verhalten von Mitgliedern (Art. 6 Abs. 1 lit. f DSGVO).
5. Sicherungen
Von der Datenbank wird täglich eine Sicherung erstellt. Sie enthält den gesamten Datenbestand, also auch E-Mail-Adressen und Passwort-Prüfwerte, und wird deshalb verschlüsselt abgelegt. Die Sicherungen liegen auf demselben Server, sind über die Website nicht abrufbar und werden nach 30 Tagen gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an der Ausfallsicherheit (Art. 6 Abs. 1 lit. f DSGVO).
6. Löschung und Speicherdauer
Server-Protokolle: spätestens nach 30 Tagen
Sitzungen: nach 30 Tagen, beim Abmelden sofort
Einladungs- und Rücksetz-Links: nach 14 Tagen bzw. zwei Stunden
Sicherungen: nach 30 Tagen
Kontodaten: bis zur Löschung des Kontos. Auf Wunsch löschen wir es; mit dem Konto verschwinden Sitzungen, Einmal-Links, Zugangsdaten und vorbereitete Nachrichten.
Einträge im Änderungsprotokoll werden dabei nicht gelöscht, sondern anonymisiert: Der Vorgang bleibt nachvollziehbar, die E-Mail-Adresse wird durch einen Platzhalter ersetzt. Andernfalls verlöre das Protokoll gerade die Vorgänge, für die es geführt wird.
Gesetzliche Aufbewahrungspflichten, insbesondere aus dem Steuer- und Handelsrecht, bleiben unberührt.
7. Video auf der Startseite
Auf der Startseite ist ein Video eingebunden. Zunächst wird nur ein Vorschaubild angezeigt, das von diesem Server stammt — es findet keine Verbindung zu Google oder YouTube statt. Erst wenn du das Video anklickst, wird der Player von youtube-nocookie.com geladen; dabei werden deine IP-Adresse und technische Angaben an Google Ireland Ltd. übertragen, gegebenenfalls auch in die USA. Rechtsgrundlage ist deine Einwilligung, die du mit dem Klick erteilst (Art. 6 Abs. 1 lit. a DSGVO). Es gelten ergänzend die Datenschutzhinweise von Google.
8. Externe Links
Die Indikatoren des Cheat Sheets verweisen auf die zugehörigen Charts bei ihren jeweiligen Anbietern. Dabei handelt es sich um gewöhnliche Links: Es wird nichts eingebettet, und es fließt nichts ab, solange du sie nicht anklickst. Nach dem Klick gelten die Datenschutzbestimmungen des jeweiligen Anbieters.
8a. Kursvideos bei Adilo
Im nur für Lifetime-Mitglieder zugänglichen Videokurs wird zunächst lediglich ein über diesen Server abgerufenes und zwischengespeichertes Vorschaubild angezeigt. Erst wenn du das Video startest, wird der Player des Dienstes Adilo von BigCommand LLC, USA, geladen. Dabei werden deine IP-Adresse und technische Angaben an BigCommand LLC übertragen; der Anbieter kann für den Player eine Besucherkennung im Browser setzen. Rechtsgrundlage für die Einbindung des Players ist die Erfüllung des Vertrags über den bereitgestellten Videokurs (Art. 6 Abs. 1 lit. b DSGVO). Es gelten ergänzend die Datenschutzhinweise von BigCommand LLC.
9. Beehiiv (Newsletter- und Abo-Verwaltung)
Die Mitgliedschaften dieses Angebots werden über den Newsletter-Dienst Beehiiv verwaltet (Beehiiv Inc., USA). Wer ein bezahltes Abonnement abschließt, tut das dort; Beehiiv ist für diese Daten die führende Stelle. Diese Anwendung liest von dort, damit dein Zugang zum Mitgliederbereich automatisch entsteht und wieder endet.
Empfangen und gespeichert werden dabei: die Beehiiv-Kennung deines Abonnements, deine E-Mail-Adresse, der Status des Abonnements, die Bezeichnung des gebuchten Pakets und — sofern vorhanden — die Kundennummer des Zahlungsdienstleisters. Aus diesen Angaben entstehen hier ein Konto und der Nachweis, dass du Zugang hast. Rechtsgrundlage ist die Erfüllung des Vertrags über die Mitgliedschaft (Art. 6 Abs. 1 lit. b DSGVO).
Der Weg ist bewusst einseitig: Diese Anwendung liest bei Beehiiv und verändert dort nichts. Sie meldet niemanden ab, löscht nichts, ändert keine Adressen und keine Zahlungszustände. Übermittelt wird an Beehiiv nur, was eine Abfrage technisch braucht — bei der Suche nach einem einzelnen Abonnement die betreffende E-Mail-Adresse, die dort ohnehin gespeichert ist.
Zusätzlich meldet Beehiiv Änderungen an ein Empfangsfenster dieser Anwendung (sogenannte Webhooks), damit ein Zugang nicht erst mit Verzögerung entsteht oder endet. Die dabei übermittelte Meldung wird im Original bis zu 90 Tage aufbewahrt, damit sich ein Fehler nachvollziehen lässt; danach wird sie gelöscht. Meldungen, deren Verarbeitung fehlgeschlagen ist, bleiben so lange erhalten, bis der Fehler geklärt ist.
Beehiiv verarbeitet Daten auch in den Vereinigten Staaten. Es gelten die Datenschutzhinweise von Beehiiv.
10. Stripe und noch nicht aktive Dienste
Stripe ist für den sicheren Membership-Abgleich angebunden; andere vorbereitete Dienste bleiben ausdrücklich aus:
Stripe: Die Anwendung empfängt signierte Meldungen zu Zahlungen und Abonnements und liest mit einem eingeschränkten Schlüssel die für Membership und Abgleich erforderlichen Bestandsdaten. Lokal gespeichert werden nur notwendige Kennungen, Tarif, Status, Betrag, Währung, Laufzeit und ein knapper Ereignisnachweis; vollständige Stripe-Nutzlasten werden nicht dauerhaft gespeichert. Die Anwendung kündigt oder verändert keine Stripe-Abonnements und löst keine Erstattungen aus. Die öffentliche Kaufstrecke läuft bis zum kontrollierten Cutover weiterhin über Beehiiv.
Auslagerung der Sicherung zu einem externen Speicher: vorbereitet, nicht eingerichtet.
Bevor eine externe Sicherung oder ein neuer Versanddienst in Betrieb geht, wird diese Erklärung vorher entsprechend ergänzt.
11. Weitergabe an Dritte
Über die oben genannten Fälle hinaus werden deine Daten nicht an Dritte weitergegeben. Eine Übermittlung in Drittstaaten findet statt, wenn du das Video auf der Startseite oder ein Kursvideo startest (Abschnitte 7 und 8a) und bei der Abfrage deines Abonnements bei Beehiiv (Abschnitt 9). Dorthin übermittelt wird jeweils nur, was für den beschriebenen Vorgang technisch erforderlich ist.
Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt. Die im Cheat Sheet gezeigten Auswertungen beziehen sich auf Marktdaten, nicht auf Personen.
12. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch und das Recht, eine erteilte Einwilligung zu widerrufen. Wende dich dafür an die oben genannte E-Mail-Adresse.
Zudem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde. Zuständig ist die estnische Datenschutzbehörde (Andmekaitse Inspektsioon, Tatari 39, 10134 Tallinn, Estland). Nutzer in Deutschland können sich auch an ihre örtlich zuständige Aufsichtsbehörde wenden.
13. Datensicherheit
Die Verbindung zu dieser Website ist durchgehend verschlüsselt (HTTPS). Passwörter und Sitzungsgeheimnisse werden ausschließlich als Prüfwerte gespeichert, Sicherungen verschlüsselt abgelegt. Der Zugang zum Verwaltungsbereich ist gegen wiederholtes Ausprobieren von Passwörtern abgesichert.