1. Verantwortlicher
Verantwortlich für PrimusKids ist die insightformer UG (haftungsbeschränkt), Liebigstraße 36, 01187 Dresden, Deutschland, vertreten durch den Geschäftsführer Adrian Zimmermann.
Datenschutzanfragen können per E-Mail an info@insightformer.com oder telefonisch unter +49 15678 363731 gestellt werden.
2. Hosting bei DigitalOcean
Für den Produktionsbetrieb werden Website, Anwendungsdatenbank und geschützte Produktzugänge bei DigitalOcean, LLC gehostet. Als Rechenzentrumsregion ist Frankfurt am Main, Deutschland, ausgewählt. Bei Seitenaufrufen können insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource, Browser- und Geräteangaben sowie technische Sicherheits- und Fehlerdaten verarbeitet werden.
DigitalOcean verarbeitet gehostete Kundendaten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags. DigitalOcean ist ein US-Anbieter und setzt Unterauftragsverarbeiter ein. Frankfurt als Speicherregion bedeutet daher nicht, dass jede Support-, Verwaltungs- oder sonstige Verarbeitung ausschließlich in Deutschland stattfindet. Für erforderliche Übermittlungen in die USA oder andere Drittländer nennt DigitalOcean insbesondere das EU-US Data Privacy Framework beziehungsweise Standardvertragsklauseln als Schutzmechanismen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, soweit das Hosting zur Vertragserfüllung erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und wirtschaftlichen Betrieb des Angebots.
3. Erwachsenen-Konto und Anmeldung
PrimusKids-Konten gehören ausschließlich Erwachsenen. Für Anmeldung und Bibliothekszugang verarbeiten wir die E-Mail-Adresse, die Bestätigung der Volljährigkeit, Kontorolle, zugeordnete Käufe und Berechtigungen sowie technische Zeitangaben. Einmalige Anmeldelinks werden nur als Hash gespeichert, sind 30 Minuten gültig und können nur einmal verwendet werden. Die Sitzung wird über ein notwendiges, HTTP-only Sitzungs-Cookie für höchstens 30 Tage gehalten.
Die Verarbeitung erfolgt zur Durchführung vorvertraglicher Maßnahmen und zur Vertragserfüllung gemäß Art. 6 Abs. 1 lit. b DSGVO sowie zur Absicherung der Konten gemäß Art. 6 Abs. 1 lit. f DSGVO. Ohne eine erreichbare Erwachsenen-E-Mail können Anmeldung, Kaufzuordnung und Bibliothekszugang nicht bereitgestellt werden.
Wir richten keine Kinderkonten ein und fragen keine Namen, Geburtsdaten, Fotos, Stimmen oder Entwicklungsprofile von Kindern ab.
4. Käufe und Paddle Checkout
Für Live-Verkäufe ist Paddle als Merchant of Record vorgesehen. Der Kaufvertrag und die Zahlungsabwicklung erfolgen im Paddle Checkout. Zahlungs- und Kartendaten werden direkt an Paddle übermittelt und nicht auf PrimusKids-Systemen gespeichert. Paddle verarbeitet Käufer-, Rechnungs-, Zahlungs-, Steuer-, Betrugspräventions- und Transaktionsdaten in eigener datenschutzrechtlicher Verantwortung.
PrimusKids erhält von Paddle die für Freischaltung und Support erforderliche Bestätigung, insbesondere Käufer-E-Mail, Transaktionskennung, Produkt- und Preiszuordnung, Status, Betrag und Währung. Verifizierte Webhooks steuern die Freischaltung und widerrufen Berechtigungen bei Rückerstattung oder Stornierung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO. Soweit erforderlich, besteht außerdem ein berechtigtes Interesse an Betrugsabwehr, Nachweis und sicherer Bereitstellung gemäß Art. 6 Abs. 1 lit. f DSGVO.
Paddle arbeitet international. Je nach zuständiger Paddle-Gesellschaft und eingesetzten Dienstleistern können Daten außerhalb des EWR verarbeitet werden. Paddle beschreibt dafür insbesondere Angemessenheitsbeschlüsse und Standardvertragsklauseln.
5. Kostenloser Plan, E-Mail und Marketing
Wenn ein kostenloser Plan angefordert wird, verarbeiten wir Erwachsenen-E-Mail, Sprache, Zielgruppe, Bestätigungsstatus, Einwilligungstext und Zeitangaben, um die angeforderte Leistung bereitzustellen. Der Bestätigungslink ist 30 Minuten gültig. Die notwendige Versand- und Zugangs-Kommunikation beruht auf Art. 6 Abs. 1 lit. b DSGVO.
Optionale Marketing-E-Mails sind hiervon getrennt und werden nur nach ausdrücklicher Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO versandt. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Der endgültige Produktionsanbieter für transaktionale und optionale Marketing-E-Mails wird vor seiner Aktivierung hier namentlich ergänzt.
6. Reichweitenmessung und lokale Speicherung
Notwendige Speicherung hält Anmeldung, Sprache und die getroffene Datenschutzauswahl. Das Sprach-Cookie gilt bis zu einem Jahr, das Einwilligungs-Cookie bis zu 180 Tage und das Sitzungs-Cookie bis zu 30 Tage.
Eine minimale interne Reichweitenmessung bleibt aus, bis sie ausdrücklich erlaubt wird. Nach Einwilligung speichern wir eine zufällige Kennung im Browser und erfassen Ereignisname, Zeitpunkt, Sprache, Einstiegsseite, Quelle und gegebenenfalls Produktbezug. Es werden dafür keine Kinderprofile angelegt. Rechtsgrundlage für das Speichern beziehungsweise Auslesen der optionalen Browserkennung ist die Einwilligung nach § 25 Abs. 1 TDDDG; die anschließende Verarbeitung beruht auf Art. 6 Abs. 1 lit. a DSGVO. Bei der Auswahl „Nur notwendig“ wird die Kennung aus dem Browser entfernt.
7. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Sitzungs- und Linkfristen sind oben genannt. Konten und Berechtigungen werden grundsätzlich für die Dauer der Kundenbeziehung gespeichert. Kauf- und Abrechnungsdaten bleiben entsprechend handels- und steuerrechtlicher Aufbewahrungspflichten erhalten. Einwilligungs- und Widerrufsnachweise werden so lange aufbewahrt, wie dies zum Nachweis der Rechtmäßigkeit erforderlich ist. Sicherheits- und Reichweitendaten werden nach Wegfall ihres Zwecks gelöscht oder anonymisiert.
Vor Produktionsstart wird der technische Löschplan mit konkreten Routinen für abgelaufene Links, Analytics-Ereignisse, Webhook-Metadaten und Sicherungskopien verbindlich festgelegt und mit dieser Erklärung abgeglichen.
8. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Gesetzliche Aufbewahrungspflichten und vorrangige Rechte Dritter können die Löschung begrenzen.
Beschwerden können bei einer Datenschutzaufsichtsbehörde eingereicht werden. Für das in Dresden ansässige Unternehmen ist grundsätzlich die Sächsische Datenschutz- und Transparenzbeauftragte zuständig, Maternistraße 17, 01067 Dresden.
9. Stand und Änderungen
Stand: 23. August 2026. Wir passen diese Erklärung an, wenn sich Funktionen, Anbieter oder Rechtslage ändern. Noch nicht aktivierte Produktionsanbieter werden erst nach Abschluss der erforderlichen Verträge und mit einer entsprechenden Aktualisierung dieser Erklärung eingesetzt.