Datenschutzerklärung
Webdesignelite Lizenzserver
Stand: Juli 2026
Diese Erklärung gilt für lizenz.elitestack.de. Für die Website elitestack.de gilt die dortige Datenschutzerklärung.
Inhaltsverzeichnis
1. Verantwortlicher
Angaben zum Verantwortlichen im Sinne der DSGVO finden Sie in unserem Impressum.
2. Übersicht der Verarbeitungen
Dieser Lizenzserver verarbeitet personenbezogene Daten ausschließlich zur Bereitstellung folgender Dienste:
- Benutzerkontenverwaltung (Registrierung, Login, Profil)
- Lizenzverwaltung und -verifizierung für Software-Produkte
- Support-Ticketsystem
- Transaktions-E-Mails (Lizenzversand, Erinnerungen, Support-Benachrichtigungen)
- Sicherheits- und Systemprotokollierung
- Kauf- und Zahlungsabwicklung über Stripe (Abschnitt 14)
Verarbeitete Datenkategorien
| Kategorie | Daten | Zweck |
|---|---|---|
| Bestandsdaten | Name, E-Mail-Adresse | Kontoführung, Kommunikation |
| Zugangsdaten | Passwort (gehasht), 2FA-Secret (verschlüsselt) | Authentifizierung |
| Lizenzdaten | Lizenzschlüssel, Aktivierungsdomains, Plugin-Version, letzter Check-in | Lizenzverifizierung, Update-Prüfung |
| Support-Daten | Ticket-Inhalt, Anhänge, Zeitstempel | Kundenbetreuung |
| Protokolldaten | Benutzeraktionen, Zeitstempel, IP (bei Login) | Sicherheit, Fehleranalyse |
| Technische Daten | Session-ID, CSRF-Token, Spracheinstellung | Sitzungsverwaltung |
| Zahlungs- und Rechnungsdaten | Name, Rechnungsanschrift, E-Mail, USt-IdNr. (bei Unternehmen), Abo- und Rechnungsnummern. Keine Kartendaten — diese werden ausschließlich bei Stripe eingegeben und uns nie übermittelt | Kaufabwicklung, Rechnungsstellung, gesetzliche Aufbewahrung |
3. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung: Lizenzbereitstellung, Support, Kontoführung, Kauf- und Zahlungsabwicklung
- Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtung: Aufbewahrung von Rechnungen und Buchungsbelegen (§ 147 AO, § 257 HGB)
- Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse: Sicherheitsprotokollierung, Missbrauchsprävention
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung: sofern gesondert eingeholt (derzeit nicht verwendet)
4. Registrierung & Benutzerkonto
Bei der Kontoerstellung werden folgende Daten verarbeitet:
- Name – zur Personalisierung und Anrede
- E-Mail-Adresse – als Login-Kennung und für Systembenachrichtigungen
- Passwort – gespeichert als Bcrypt-Hash, niemals im Klartext
- Sprachpräferenz – für die Dashboard-Oberfläche (DE/EN)
- Avatar – optional, als Upload oder Preset
Optional kann Zwei-Faktor-Authentifizierung (TOTP) aktiviert werden. Das 2FA-Secret und die Recovery-Codes werden verschlüsselt gespeichert.
5. Lizenzverwaltung
Bei der Nutzung unserer Software-Lizenzen werden folgende Daten verarbeitet:
- Lizenzschlüssel – zur eindeutigen Identifizierung
- Aktivierungs-Domains – zur Überprüfung, ob die Lizenz auf berechtigten Websites eingesetzt wird
- Plugin-Version und WordPress-Version – zur Update-Kompatibilitätsprüfung
- Letzter Check-in – Zeitstempel der letzten Verifizierung
- HMAC-Secret – optionale Signierung der API-Antworten zur Integritätssicherung
Die Lizenzverifizierung erfolgt per API (Server-zu-Server, kein Browser-basierter Aufruf). Es werden keine IP-Adressen der Endnutzer gespeichert.
6. Support-System
Bei der Nutzung des integrierten Ticketsystems werden verarbeitet:
- Ticket-Betreff und -Inhalt – zur Bearbeitung der Anfrage
- Antworten – inkl. interner Notizen (nur für Admins sichtbar)
- Dateianhänge – max. 5 MB, nur PDF- und Bilddateien (JPEG, PNG, GIF, WebP), gespeichert im lokalen Speicher des Servers
- Zeitstempel – Erstellungs- und Aktualisierungszeitpunkte
Anhänge werden bei Löschung des zugehörigen Tickets oder der Antwort automatisch vom Server entfernt.
7. E-Mail-Versand
Der Lizenzserver versendet Transaktions-E-Mails über einen eigenen Mailserver (Mailcow). Folgende E-Mail-Typen werden gesendet:
- Lizenzschlüssel-Versand
- Ablauferinnerungen
- Willkommens-E-Mails
- Support-Benachrichtigungen (neues Ticket, neue Antwort, Statusänderung)
Es werden keine Newsletter versendet. E-Mail-Vorlagen werden intern verwaltet. Versendete E-Mails werden zum Zweck der Nachvollziehbarkeit protokolliert (Empfänger, Betreff, Zeitstempel).
8. Protokollierung
Zur Sicherheit und Nachvollziehbarkeit werden folgende Aktionen automatisch protokolliert:
- Erstellen, Ändern und Löschen von Lizenzen, Produkten, Benutzern und Tickets
- E-Mail-Versand
- System-Aktionen (Cache-Bereinigung, Wartung)
Die Protokolle werden automatisch auf maximal 500 Einträge beschränkt (Auto-Pruning). Ältere Einträge werden automatisch gelöscht.
9. Cookies & Sessions
Dieser Lizenzserver verwendet ausschließlich technisch notwendige Cookies im Sinne von § 25 Abs. 2 Nr. 2 TDDDG — sie sind unbedingt erforderlich, damit wir den von Ihnen ausdrücklich gewünschten Dienst (Anmeldung, Lizenzverwaltung) bereitstellen können. Für sie ist keine Einwilligung erforderlich:
| Cookie | Zweck | Dauer |
|---|---|---|
| Session-Cookie | Sitzungsverwaltung, Authentifizierung | Bis zum Schließen des Browsers / max. 120 Min. |
| XSRF-TOKEN | Schutz vor Cross-Site Request Forgery | Sitzungsdauer |
Zusätzlich speichert Ihr Browser auf ausdrücklichen Klick Ihre Sprach- und Designeinstellung (hell/dunkel) lokal. Auch das ist eine unmittelbare Folge Ihrer eigenen Auswahl und damit einwilligungsfrei.
Es werden keine Tracking-, Analyse- oder Marketing-Cookies verwendet und keine Drittanbieter-Skripte (Google Analytics, Meta Pixel o. Ä.) geladen. Schriftarten und Stylesheets liegen auf unserem eigenen Server; es wird beim Seitenaufruf keine Verbindung zu einem Content-Delivery-Netzwerk aufgebaut. Ein Cookie-Consent-Banner ist daher nicht erforderlich.
Hinweis: Die Einwilligungsverwaltung auf elitestack.de gilt technisch nicht für diese Subdomain. Da hier nichts Einwilligungspflichtiges geladen wird, entsteht dadurch keine Lücke.
10. Sicherheitsmaßnahmen
Zum Schutz Ihrer Daten setzen wir folgende technische und organisatorische Maßnahmen ein:
- Transportverschlüsselung – ausschließlich HTTPS (TLS)
- Passwort-Hashing – Bcrypt mit Salt
- Zwei-Faktor-Authentifizierung – TOTP (verpflichtend für Administratoren)
- Session-Verschlüsselung – Sessions werden serverseitig verschlüsselt gespeichert
- Secure Cookies – Session-Cookies werden nur über HTTPS übertragen
- CSRF-Schutz – jedes Formular ist gegen Cross-Site Request Forgery geschützt
- Rate-Limiting – API-Endpunkte sind auf 30 Anfragen/Min. (Verifizierung) bzw. 10 Anfragen/Min. (Downloads) beschränkt
- Rollenbasierte Zugriffskontrolle – Kunden sehen nur eigene Daten
- Input-Validierung – alle Eingaben werden serverseitig geprüft und bereinigt
- CORS-Beschränkung – keine Cross-Origin-Zugriffe aus dem Browser möglich
11. Aufbewahrung & Löschung
| Datenkategorie | Aufbewahrungsdauer | Löschung |
|---|---|---|
| Benutzerkonto | Bis zur Löschung durch Admin oder auf Anfrage | Vollständige Löschung inkl. Profilbild |
| Lizenzen | Bis zur Löschung durch Admin | Lizenz und zugehörige Aktivierungen werden entfernt |
| Aktivierungen | Bis zur Deaktivierung oder Lizenzbindung | Soft Delete (Reaktivierung möglich), bei Lizenzlöschung endgültig |
| Support-Tickets | Bis zur manuellen Löschung (nur Superadmin) | Ticket, Antworten und Anhänge werden vollständig entfernt |
| E-Mail-Protokolle | Bis zur manuellen Löschung | Durch Admin löschbar |
| Aktivitätsprotokolle | Max. 500 Einträge (Auto-Pruning) | Automatische Bereinigung, manuell löschbar |
| Sessions | Max. 120 Minuten | Automatische Bereinigung |
12. Ihre Rechte
Sie haben gemäß DSGVO folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO) – Welche Daten über Sie gespeichert sind
- Berichtigungsrecht (Art. 16 DSGVO) – Korrektur unrichtiger Daten
- Löschungsrecht (Art. 17 DSGVO) – Löschung Ihrer Daten, sofern keine Aufbewahrungspflichten entgegenstehen
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) – Export Ihrer Daten in maschinenlesbarem Format
- Widerspruchsrecht (Art. 21 DSGVO) – gegen Verarbeitungen auf Basis berechtigter Interessen
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@webdesignelite.de
Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt. Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4, 40213 Düsseldorf
www.ldi.nrw.de
13. Empfänger & Dritte
Ihre Daten werden nicht verkauft und nicht für Werbezwecke genutzt. Eine Weitergabe erfolgt ausschließlich an die folgenden Dienstleister, soweit dies zur Vertragserfüllung erforderlich ist:
- Webserver – netcup GmbH, Karlsruhe (Deutschland), für Hosting und Datenverarbeitung. Auftragsverarbeitung nach Art. 28 DSGVO.
- Mailserver – Mailcow auf eigenem netcup-Server (Deutschland), für den E-Mail-Versand. Kein externer Mailanbieter.
- Zahlungsdienstleister – Stripe Payments Europe, Limited (Irland). Einzelheiten in Abschnitt 14.
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind (z. B. gegenüber Finanzbehörden im Rahmen der steuerlichen Aufbewahrungspflichten).
14. Kauf & Zahlungsabwicklung (Stripe)
Für den Kauf einer Lizenz nutzen wir Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland („Stripe").
Rollenverteilung
Verkäufer und alleiniger Vertragspartner sind wir. Wir stellen die Rechnung im eigenen Namen aus und führen die Umsatzsteuer ab. Stripe wickelt ausschließlich den Zahlungsverkehr ab und tritt nicht als Verkäufer oder Wiederverkäufer auf.
Ablauf und verarbeitete Daten
Beim Klick auf einen Kauf-Button werden Sie auf eine von Stripe betriebene Bezahlseite weitergeleitet. Dort geben Sie Ihre Zahlungsdaten direkt bei Stripe ein.
- Vollständige Kartendaten, Bankverbindungen oder Wallet-Zugänge erreichen unsere Server zu keinem Zeitpunkt und werden von uns nicht gespeichert.
- An uns zurück übermittelt Stripe: Name, Rechnungsanschrift, E-Mail-Adresse, ggf. USt-IdNr., Kauf- und Abo-Kennungen, Rechnungsnummern sowie Betrag und Zahlungsstatus.
- Diese Daten benötigen wir, um Ihre Lizenz bereitzustellen, Ihre Rechnung zu erstellen und Kündigungen oder Erstattungen zu bearbeiten.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten für Rechnungen).
Datenübermittlung in Drittländer
Unser Vertragspartner Stripe Payments Europe sitzt in Irland (EU). Stripe kann Daten an die Muttergesellschaft Stripe, Inc. in den USA übermitteln. Abgesichert ist das durch die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) sowie durch die Zertifizierung von Stripe, Inc. unter dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023).
Stripe verarbeitet Ihre Daten teilweise eigenverantwortlich, insbesondere zur Betrugsprävention und zur Erfüllung eigener Pflichten aus dem Geldwäsche- und Finanzaufsichtsrecht. Einzelheiten dazu finden Sie in der Datenschutzerklärung von Stripe.
Kundenportal
Über das Dashboard können Sie ein von Stripe betriebenes Kundenportal aufrufen, um Rechnungen einzusehen, Zahlungsmethoden zu ändern oder Ihr Abo zu kündigen. Auch dabei werden Sie auf eine Seite von Stripe weitergeleitet.
15. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte rechtliche Anforderungen oder Änderungen unserer Dienste anzupassen. Die aktuelle Version ist stets auf dieser Seite abrufbar.