Zum Inhalt springen

Datenschutzerklärung

Diese Erklärung beschreibt nach Art. 13 DSGVO, wie wir mit personenbezogenen Daten umgehen: auf den Seiten unter one.lets-do.media und in den Anwendungen der Suite, soweit unten ein Abschnitt für sie steht.

Für alle Seiten und Anwendungen

1. Verantwortlicher

Let's Do. — Inh. Peter Seidl, Bahnhofstraße 67, 85088 Vohburg an der Donau — vollständige Angaben im Impressum.
Bei Fragen zum Datenschutz: datenschutz@lets-do.media

2. Hosting & Auftragsverarbeitung

Unsere Seiten und Anwendungen werden betrieben bei: einem Hosting-Dienstleister mit Rechenzentrum in Deutschland. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Betrieb).

3. Server-Logfiles

Beim Aufruf werden technisch notwendige Zugriffsdaten (IP-Adresse, Zeitpunkt, angeforderte Ressource, User-Agent) verarbeitet, um Auslieferung und Sicherheit zu gewährleisten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: 7 Tage.

4. Technisch notwendige Cookies

Wir setzen keine Tracking-Cookies — daher siehst du kein Cookie-Banner. Technisch erforderliche Cookies verwenden wir für die Anmeldung, den Schutz von Formularen und, solange diese Seiten noch nicht öffentlich sind, für den Vorschau-Zugang (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. f DSGVO). Das Sitzungs-Cookie gilt für lets-do.media und die Dienste darunter, damit eine Anmeldung für die gesamte Produktfamilie gilt.

5. Keine Inhalte von fremden Servern

Diese Seiten laden Schriften, Bilder und Skripte ausschließlich von unserem eigenen Server. Beim Aufruf entsteht keine Verbindung zu einem Schriften-, Werbe- oder Analysedienst.

KeyCube

6. Cookielose Reichweitenmessung

Wir messen Aufrufe und Klicks öffentlicher Seiten ohne Cookies und ohne personenbezogenes Tracking. Besucher werden ausschließlich über einen täglich wechselnden Hash aus IP-Adresse und User-Agent gezählt; die Rohdaten (IP/User-Agent) werden dabei nicht gespeichert, und der Hash lässt sich nicht auf eine Person zurückführen. Es findet kein geräteübergreifendes Tracking statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Diese Zusage gilt für die Seite selbst. Bindet eine Seite Inhalte Dritter ein, gilt zusätzlich Abschnitt 11.

7. Warteliste (Double-Opt-In)

Trägst du dich in die Warteliste ein, speichern wir deine E-Mail-Adresse, Zeitpunkt und IP-Adresse der Anmeldung sowie — nach Klick auf den Bestätigungslink — Zeitpunkt und IP-Adresse der Bestätigung und die Version des Einwilligungstextes (de-2026-07-doi-1). Die beiden IP-Adressen dienen ausschließlich dem Nachweis der Einwilligung. Nach Bestätigung erhältst du ausschließlich die Benachrichtigung zum Start. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Unbestätigte Anmeldungen werden für keine Zusendung verwendet; ihre Löschung kannst du jederzeit verlangen (Abschnitt 18).

8. E-Mail-Anmeldung auf öffentlichen Seiten („Publikum“)

Betreiberinnen und Betreiber einer öffentlichen Seite können dort einen Block einbinden, über den du dich für deren Nachrichten anmelden kannst. Auch das ist ein Double-Opt-In: gespeichert werden deine E-Mail-Adresse, Zeitpunkt und IP-Adresse der Anmeldung, Zeitpunkt und IP-Adresse der Bestätigung sowie die Version des Einwilligungstextes (de-2026-07-audience-1). Vor der Bestätigung wird die Anmeldung nicht verwendet und der Betreiberin oder dem Betreiber auch nicht ausgeleitet.

Wer wofür verantwortlich ist: Verantwortlicher für diese Anmeldung ist die Mandantin bzw. der Mandant, also wer die Seite betreibt — nicht wir. Wir verarbeiten die Daten in deren Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Fragen zu Zweck, Widerruf und Löschung richtest du deshalb an die Stelle, bei der du dich angemeldet hast; wir leiten Anfragen an sie weiter. Rechtsgrundlage der Verarbeitung ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen.

9. Konto und Mitgliedschaft

Für ein Konto verarbeiten wir die angegebenen Daten (E-Mail-Adresse, Anzeigename, Passwort-Hash). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

10. Gespeicherte Zugangsdaten — was wir zusichern und was nicht

Von dir hinterlegte Zugangsdaten werden verschlüsselt gespeichert (libsodium, je Mandant ein eigener Schlüssel, je Feld ein eigener Nonce). Ein Zugriff ist nur nach erneuter Anmeldung möglich und wird protokolliert. Klartext-Passwörter werden nicht protokolliert. Das sind technisch-organisatorische Maßnahmen nach Art. 32 DSGVO.

Ehrlich zur Reichweite dieser Zusage: die Verschlüsselung erfolgt serverseitig. Der Schlüssel wird auf dem Server aus einem Hauptschlüssel abgeleitet. Das ist keine Ende-zu-Ende-Verschlüsselung: technisch sind wir in der Lage, auf die Daten zuzugreifen — organisatorisch tun wir es nicht, und jeder Zugriff hinterlässt einen Eintrag im Protokoll. Wir behaupten weder, dass der Schlüssel dein Gerät nie verlässt, noch dass wir selbst nicht könnten.

11. Eingebettete Inhalte Dritter

Eine öffentliche Seite kann Inhalte von Drittanbietern einbetten. Betroffen sind: open.spotify.com, www.youtube.com, player.vimeo.com, w.soundcloud.com und www.tiktok.com.

Wird ein solcher Inhalt dargestellt, baut dein Browser eine direkte Verbindung zum jeweiligen Anbieter auf. Dabei werden deine IP-Adresse und weitere Verbindungsdaten an diesen übertragen, und der Anbieter kann eigene Cookies setzen und dein Verhalten dort auswerten. Das geschieht, sobald die Seite lädt, und liegt außerhalb unseres Einflusses. Die Anbieter sitzen teils in den USA oder übermitteln Daten dorthin (Drittlandtransfer, Art. 44 ff. DSGVO); Rechtsgrundlage ist § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO.

Für Seiten mit eingebetteten Inhalten gilt unsere Zusage „cookielos und first-party“ aus Abschnitt 6 nicht. Welche Datenschutzhinweise gelten, steht beim jeweiligen Anbieter. Ob eine Seite Inhalte einbettet, entscheidet die Person, die sie betreibt.

iCard Express

12. Wer für eine Karte verantwortlich ist

Eine iCard-Express-Karte kommt entweder direkt von uns oder über einen Mandanten — etwa eine Agentur oder ein Unternehmen, das Karten für seine Leute ausgibt. Für Karten, die direkt von uns kommen, sind wir Verantwortlicher, und es gilt diese Erklärung. Kommt eine Karte über einen Mandanten, ist dieser Verantwortlicher; wir verarbeiten die Daten in seinem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Welche Datenschutzerklärung gilt, steht dann im Fuß der Formulare der Karte.

13. Registrierung und Zugang zur Karte

Jede Karte trägt eine eigene Kennung (UID), die in ihrem NFC-Chip und QR-Code steckt. Bei der Registrierung verarbeiten wir diese Kennung, deinen Vor- und Nachnamen, den Namen deiner Firma, deine E-Mail-Adresse und dein Passwort — das Passwort ausschließlich als kryptografischer Hash, nie im Klartext. Forderst du ein neues Passwort an, schicken wir einen Link an deine E-Mail-Adresse, der eine Stunde gilt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

14. Deine Karte — und was an ihr öffentlich ist

Was auf der Karte steht, bestimmst du: Name, Titel, Position, Firma, Anschrift, Telefon, WhatsApp, E-Mail-Adresse, Website, ein Bild, eine öffentliche Notiz und die Farben. Wir speichern diese Angaben, um die Karte anzuzeigen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Die Karte ist öffentlich — das ist ihr Zweck. Jeder, der ihren Chip berührt, ihren QR-Code scannt oder ihre Adresse kennt, sieht alle Angaben, die du eingetragen hast. Über „Kontakt speichern“ erhält dein Gegenüber dieselben Angaben als Kontaktdatei (vCard). Suchmaschinen sind ausgeschlossen: jede Kartenseite trägt die Anweisung, sie nicht aufzunehmen. Der Aufruf einer Karte setzt kein Cookie. Ändern oder löschen kannst du jede Angabe jederzeit selbst; was du löschst, ist sofort nicht mehr zu sehen.

15. Protokoll der Verwaltung

Änderungen in der Verwaltung — etwa das Sperren einer Karte oder das Zuteilen von Kennungen — protokollieren wir mit Zeitpunkt, handelnder Person und IP-Adresse, um nachvollziehen zu können, wer was verändert hat. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Nachweisbarkeit).

16. KI-Assistent auf Karten im Let's-Do-Design

Karten im Design von Let's Do. bieten einen KI-Assistenten an. Er startet erst, wenn du seinem Hinweis ausdrücklich zustimmst. Dann werden deine Nachrichten über unseren Server an den Vermittlungsdienst OpenRouter (USA) übermittelt und dort vom KI-Modell Google Gemini (USA) verarbeitet. Die USA bieten nach Auffassung der EU-Kommission ohne zusätzliche Garantien kein mit der EU vergleichbares Datenschutzniveau; die Übermittlung beruht deshalb auf deiner ausdrücklichen Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO, die Verarbeitung auf Art. 6 Abs. 1 lit. a DSGVO. Gib dort keine personenbezogenen Daten ein — der Assistent braucht keine.

Um Missbrauch zu bremsen, merkt sich unser Server für zehn Minuten, wie viele Nachrichten von einer Adresse kamen — gespeichert wird dafür nur ein nicht umkehrbarer Hash der IP-Adresse, nicht die Adresse selbst.

17. Wie lange wir Kartendaten speichern

Kartendaten speichern wir, solange die Karte besteht. Wird sie gelöscht, löschen wir auch ihre Angaben und ihr Bild. Einen Export deiner Kartendaten und die Löschung der Karte erhältst du auf Anfrage an die Adresse unten (Abschnitt 18).

18. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). In KeyCube sind Auskunft, Export und Löschung in jedem Tarif enthalten, auch im kostenlosen. Wende dich dafür an datenschutz@lets-do.media.

Zudem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Für uns zuständig ist: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.

Keine Rechtsberatung. Dieser Text ist vor dem öffentlichen Start durch eine Anwältin oder einen Anwalt zu prüfen. Stand: 24. September 2026.