Datenschutzhinweise
Stand: August 2026
1. Verantwortlicher und Rollenverteilung
Privaro Cloud wird technisch betrieben von:
Vaia Studio, Inhaber: Dennis Schreiber
Jürgensgaarder Straße 13, 24943 Flensburg, Deutschland
E-Mail: hi@vaia.studio
Für den Datenschutz gilt eine geteilte Verantwortung, die Sie kennen sollten:
a) Ihre Zugangs- und Nutzungsdaten. Für den Betrieb der Plattform selbst — also für Ihren Zugang, Ihre Anmeldedaten, die Zugriffsprotokolle und den Besuch dieser Website — ist Vaia Studio Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Für diese Verarbeitungen gelten die nachstehenden Hinweise.
b) Die Inhalte der bereitgestellten Dokumente. Über die Inhalte der eingestellten Unterlagen und darüber, wer sie sehen darf, entscheidet allein die Stelle, die das jeweilige Projekt eingestellt hat („dokumentenverantwortliche Stelle"). Diese ist insoweit Verantwortlicher; Vaia Studio verarbeitet die Dokumentinhalte ausschließlich als Auftragsverarbeiter nach Art. 28 DSGVO auf deren Weisung. Sind Sie in einem bereitgestellten Dokument genannt und möchten Ihre Rechte hinsichtlich dieser Inhalte ausüben, wenden Sie sich bitte an die dokumentenverantwortliche Stelle. Deren Kontaktdaten erhalten Sie von der Person oder Stelle, die Ihnen den Zugangscode ausgehändigt hat, oder auf Anfrage von uns.
Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen hierfür (Art. 37 DSGVO, § 38 BDSG) liegen nicht vor. Für alle Anliegen zum Datenschutz erreichen Sie uns unter der oben genannten Adresse.
2. Zugang mit Zugangscode (Betrachter)
Der reguläre Zugang erfolgt mit einem Zugangscode sowie Ihrem Namen und Ihrer E-Mail-Adresse — ohne dauerhaftes Konto und ohne Passwort. Ein Zugangscode kann mehrere Projekte umfassen.
Verarbeitete Daten: Name, E-Mail-Adresse, Zugangscode, Zeitpunkt des Zugangs, aufgerufene Projekte, Dokumente und Seitenzahlen, IP-Adresse, Browser-Kennung (User-Agent).
Zweck: Bereitstellung des Lesezugangs sowie lückenlose Nachvollziehbarkeit, wer wann welche vertraulichen Unterlagen eingesehen hat.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses, in dessen Rahmen wir Ihnen den Zugang bereitstellen) sowie Art. 6 Abs. 1 lit. f DSGVO. Unser und das berechtigte Interesse der dokumentenverantwortlichen Stelle besteht im Schutz vertraulicher Informationen und Geschäftsgeheimnisse sowie in der Nachweisbarkeit von Zugriffen bei unbefugter Weitergabe. Wir stützen diese Verarbeitung bewusst nicht auf eine Einwilligung, weil sie für die Bereitstellung des Zugangs zwingend erforderlich ist und eine Einwilligung deshalb nicht freiwillig wäre. Die Bestätigung beim Zugang ist eine Kenntnisnahme dieser Hinweise, keine Einwilligung.
Pflicht zur Bereitstellung: Die Angabe von Zugangscode, Name und E-Mail-Adresse ist weder gesetzlich noch vertraglich vorgeschrieben. Sie ist jedoch zwingende Voraussetzung dafür, dass wir Ihnen Zugang gewähren können: Name und E-Mail-Adresse bilden gemeinsam mit IP-Adresse und Abrufzeitpunkt das persönliche Wasserzeichen und den Zugriffsnachweis. Machen Sie diese Angaben nicht, können wir Ihnen keinen Zugang zu den Dokumenten gewähren; weitere Nachteile entstehen Ihnen dadurch nicht.
3. Verwaltungskonten
Für die Verwaltung der Plattform (Einstellen von Dokumenten, Erteilen von Freigaben, Einsicht in die Protokolle) bestehen passwortgeschützte Konten. Verarbeitet werden Name, E-Mail-Adresse, optional der Firmenname, der Prüfwert des Passworts sowie Anmelde- und Nutzungszeitpunkte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (Absicherung der Plattform). Eine offene Selbstregistrierung findet derzeit nicht statt. Ohne Name, E-Mail-Adresse und Passwort lässt sich ein Verwaltungskonto weder einrichten noch nutzen.
4. Wasserzeichen und Sichtschutz
Jede angezeigte Dokumentseite wird mit einem sichtbaren Wasserzeichen versehen, das Ihre E-Mail-Adresse, Ihre IP-Adresse und den Abrufzeitpunkt enthält. Zusätzlich kann die Anzeige auf einen Bildausschnitt begrenzt sein (Sichtschutz). Beides dient der Nachvollziehbarkeit bei unbefugter Weitergabe vertraulicher Dokumente (Art. 6 Abs. 1 lit. f DSGVO).
5. Wer Ihre Zugriffsdaten einsehen kann
Privaro dokumentiert Zugriffe auf vertrauliche Unterlagen — das ist der Zweck der Plattform und zugleich die Voraussetzung dafür, dass Ihnen solche Unterlagen überhaupt zur Ansicht bereitgestellt werden können. Einsicht in diese Dokumentation hat die Stelle, die das Projekt eingestellt und Ihnen den Zugangscode erteilt hat.
Für sie sind sichtbar: Ihr Name und Ihre E-Mail-Adresse, der Zeitpunkt Ihrer Zugriffe, das aufgerufene Projekt, das Dokument und die jeweilige Seite sowie Ihre IP-Adresse und Browser-Kennung. Diese Übersicht lässt sich filtern und als Datei ausgeben. Rechtsgrundlage ist das berechtigte Interesse dieser Stelle am Schutz ihrer vertraulichen Informationen (Art. 6 Abs. 1 lit. f DSGVO).
Darüber hinaus erhalten Ihre Daten nur die in den Abschnitten 8 und 9 genannten Dienstleister sowie staatliche Stellen, soweit wir gesetzlich zur Auskunft verpflichtet sind. Eine weitergehende Weitergabe findet nicht statt — insbesondere kein Verkauf und keine Nutzung zu Werbe- oder Trainingszwecken.
6. Vertraulichkeit und Zugriffskontrolle
Dokumente sind ausschließlich für berechtigte Personen sichtbar: Leserinnen und Leser sehen nur die ihnen freigegebenen Projekte; die Freigaben steuert allein die dokumentenverantwortliche Stelle, die auch die Zugriffsprotokolle einsehen kann (Abschnitt 5). Als technischer Betreiber greifen wir im Regelbetrieb nicht auf Dokumentinhalte zu; ein Zugriff kommt nur in Betracht, soweit er zur Behebung technischer Störungen zwingend erforderlich ist oder eine gesetzliche Verpflichtung besteht.
Die Übertragung erfolgt ausschließlich verschlüsselt (TLS 1.3, HTTPS wird erzwungen). Dokumente und Protokolle werden durch unseren Auftragsverarbeiter verschlüsselt gespeichert (serverseitige Verschlüsselung, AES-256). Eine Ende-zu-Ende-Verschlüsselung besteht prinzipbedingt nicht, da die Schutzfunktionen — serverseitiges Umwandeln in Seitenbilder und das personalisierte Wasserzeichen — eine Verarbeitung der Dokumente auf dem Server voraussetzen.
7. Warteliste
Auf der Startseite können Sie Ihre E-Mail-Adresse auf eine Warteliste setzen. Wir verarbeiten sie ausschließlich, um Sie einmalig zu benachrichtigen, sobald ein Zugang verfügbar ist. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie mit dem Absenden erteilen. Die Angabe ist freiwillig; ohne sie können wir Sie nicht benachrichtigen, weitere Nachteile entstehen Ihnen nicht. Sie können die Einwilligung jederzeit formlos widerrufen — die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt. Der Eintrag wird nach der Benachrichtigung oder auf Ihren Wunsch gelöscht und nicht an Dritte weitergegeben.
8. E-Mail-Versand (Resend)
Für Einladungen, Konto-Bestätigungen, das Zurücksetzen von Kennwörtern und die Warteliste-Benachrichtigung versenden wir automatisierte E-Mails. Der Versand erfolgt über den Dienst Resend (Resend, Inc., San Francisco, USA) als Auftragsverarbeiter nach Art. 28 DSGVO über dessen EU-Versandinfrastruktur (Irland). Übermittelt werden ausschließlich E-Mail-Adresse, Name und der Nachrichtentext — keine Dokumentinhalte. Die E-Mails enthalten keine Tracking-Elemente.
Soweit dabei Daten in die USA gelangen können, ist dies durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert. Eine Kopie dieser Garantien erhalten Sie auf Anfrage unter hi@vaia.studio.
9. Hosting und Verarbeitung (Cloudflare)
Die gesamte Anwendung wird bei Cloudflare betrieben (Cloudflare Germany GmbH, Rosental 7, 80331 München, als EU-Niederlassung der Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA) — als Auftragsverarbeiter nach Art. 28 DSGVO. Dort liegen nicht nur Verbindungsdaten, sondern sämtliche Inhalte: die Datenbank mit Konten, Freigaben und Zugriffsprotokollen sowie der Dateispeicher mit den Dokumenten und Seitenbildern.
Datenbank und Dateispeicher sind auf die EU-Jurisdiktion festgelegt; die dort gespeicherten Daten verbleiben in der Europäischen Union. Der Dienst, der hochgeladene PDF-Dateien in Seitenbilder umwandelt, ist derzeit nicht auf die EU beschränkt — die Umwandlung kann daher kurzzeitig auch außerhalb der EU erfolgen. Eine Beschränkung wird geprüft.
Soweit Daten in die USA gelangen können, ist dies durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO sowie die Zertifizierung von Cloudflare unter dem EU-U.S. Data Privacy Framework abgesichert. Eine Kopie dieser Garantien erhalten Sie auf Anfrage unter hi@vaia.studio. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sichere und leistungsfähige Bereitstellung) bzw. für Dokumentinhalte die Weisung der dokumentenverantwortlichen Stelle.
10. Speicherdauer und Löschung
Zugriffsprotokolle werden nach der eingestellten Aufbewahrungsfrist automatisch gelöscht; die Voreinstellung beträgt 365 Tage. Kriterium für die Festlegung ist der Zeitraum, in dem eine unbefugte Weitergabe typischerweise noch aufgeklärt werden kann. Betrachter-Sitzungen enden spätestens nach acht Stunden bzw. bei Inaktivität und werden anschließend automatisch gelöscht; Sitzungen von Verwaltungskonten spätestens nach zwölf Stunden. Nicht eingelöste Einladungs- und Zurücksetzungs-Links verfallen automatisch mit Ablauf ihrer Gültigkeit. Warteliste-Einträge werden nach der Benachrichtigung oder auf Wunsch gelöscht. Konten werden nach Ende der Zusammenarbeit gelöscht; zugehörige Protokolleinträge werden dabei anonymisiert. Dokumente und Seitenbilder werden gelöscht, sobald die dokumentenverantwortliche Stelle das Dokument oder das Projekt entfernt.
11. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Haben Sie eine Einwilligung erteilt, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Widerspruchsrecht nach Art. 21 DSGVO. Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer Daten Widerspruch einzulegen, die wir auf Art. 6 Abs. 1 lit. f DSGVO stützen — das betrifft insbesondere die Zugriffsprotokollierung und das Wasserzeichen. Wir verarbeiten diese Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung oder Verteidigung von Rechtsansprüchen.
So erreichen Sie uns: Für alle Anliegen genügt eine formlose Nachricht an hi@vaia.studio. Das gilt ausdrücklich auch, wenn Sie die Plattform nur mit einem Zugangscode und ohne eigenes Konto genutzt haben — geben Sie in diesem Fall bitte die von Ihnen verwendete E-Mail-Adresse an, damit wir Ihre Daten zuordnen können. Betreffen Ihre Rechte die Inhalte eines bereitgestellten Dokuments, leiten wir Ihr Anliegen an die dokumentenverantwortliche Stelle weiter oder nennen Ihnen deren Kontaktdaten.
Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel.
12. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Ihr Leseverhalten wird protokolliert, aber nicht ausgewertet, um Sie zu bewerten oder Entscheidungen über Sie zu treffen.
13. Cookies und lokale Speicherung
Die Plattform setzt ausschließlich technisch notwendige Cookies und lokale Einträge. Ein Einwilligungsbanner nach § 25 Abs. 2 Nr. 2 TDDDG ist dafür nicht erforderlich:
Cookies. sc_session — Sitzungskennung für angemeldete Verwaltungskonten, Laufzeit maximal 12 Stunden. sc_guest — Sitzungskennung für den Zugang mit Zugangscode, Laufzeit maximal 8 Stunden. Beide sind für den Betrieb zwingend erforderlich und werden beim Abmelden gelöscht.
Lokale Speicherung im Browser. Ein Eintrag speichert Ihre Auswahl zwischen heller und dunkler Darstellung, ein weiterer, dass Sie den Cookie-Hinweis bestätigt haben. Beide verbleiben auf Ihrem Gerät, werden nicht an uns übertragen und lassen sich über die Einstellungen Ihres Browsers löschen.
Es findet kein Tracking, keine Reichweitenmessung und keine Verarbeitung zu Werbezwecken statt. Es werden keine Dienste Dritter in die Seiten eingebunden.
14. Änderung dieser Hinweise
Wir passen diese Hinweise an, wenn sich die Verarbeitung ändert. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung; der oben genannte Stand zeigt, wann sie zuletzt geändert wurde.
Siehe auch: Impressum