Was wir erheben, wie wir es verwenden, mit wem wir es teilen, wie lange wir es speichern und welche Rechte Sie haben. Kurz gesagt: Wir erheben, was der Dienst zum Betrieb braucht, und wir verkaufen, vermieten oder teilen Ihre Daten nicht für Werbung.
Gültig ab 27. Juli 2026
Dies ist eine Übersetzung, die der Bequemlichkeit dient. Maßgeblich ist die englische Fassung.
Diese Datenschutzerklärung (die „Erklärung“) gilt für postmill.ai und für die Anwendung Postmill Cloud (zusammen der „Dienst“), betrieben von REAA Technologies Inc („REAA“, „wir“, „uns“ oder „unser“). Sie erläutert, welche personenbezogenen Daten wir bei Ihrer Nutzung des Dienstes erheben, warum wir sie erheben, mit wem wir sie teilen, wie lange wir sie aufbewahren und welche Rechte Ihnen daran zustehen. Mit der Nutzung des Dienstes willigen Sie in die in dieser Erklärung beschriebenen Datenpraktiken ein.
Gleich vorweg, damit Sie früher aufhören können zu lesen, falls genau das Ihre Sorge ist:
Kontodaten. Bei der Registrierung erheben wir Ihren Namen, Ihre E-Mail-Adresse, einen Hash Ihres Passworts sowie Ihre Organisation, Teamzugehörigkeiten, Rollen und Einstellungen.
Abrechnungsdaten. Ihren Tarif, Zusatzpakete, Rechnungen und Ihren Abrechnungsverlauf. Kartendaten werden direkt bei Stripe, unserem Zahlungsdienstleister, eingegeben; REAA erhält nur die Kartenmarke, die letzten vier Ziffern und das Ablaufdatum, die zur Anzeige Ihrer Zahlungsmethode nötig sind.
Kanalverbindungen. Wenn Sie einen Kanal verbinden (soziales Netzwerk, Chat-Plattform, Blog oder E-Mail-Dienst), erhalten wir die OAuth-Zugriffstoken, die zum Veröffentlichen, Planen und Abrufen von Analysedaten in Ihrem Namen nötig sind, sowie die öffentlichen Profil-Metadaten zur Anzeige der Verbindung (zum Beispiel Kontoname und Avatar). Token werden verschlüsselt gespeichert.
KI-Anbieter-Keys. Wenn Sie einen KI-Anbieter verbinden, speichern wir den von Ihnen eingegebenen API-Key verschlüsselt, zusammen mit Ihrer Konfiguration (etwa Ausgabenlimits) und den Nutzungs-Metadaten, die für Ausgaben- und Audit-Ansichten nötig sind. Key-Werte protokollieren wir niemals.
Ihre Inhalte. Entwürfe, geplante und veröffentlichte Beiträge, Kampagnendaten, Brand-Kits und Einstellungen zur Markenstimme, Planungsnotizen sowie die Mediendateien, die Sie in Ihre Bibliothek hochladen.
Produktaktivität. Aus Ihren Kanälen abgerufene Analyse-Momentaufnahmen, Antwort-Threads in Ihrem Postfach und Audit-Logs der Aktionen in Ihrem Workspace.
Serverprotokolle. Unsere Hosting-Anbieter führen übliche Webserver-Logs mit IP-Adresse, Anfragepfad, User-Agent, verweisender URL und Zeitstempel.
Fehlertelemetrie. Wenn im Dienst ein unbehandelter Fehler auftritt, senden wir einen Bericht an Sentry mit Stacktrace, der URL, auf der der Fehler auftrat, und grundlegendem Browser- bzw. Gerätekontext. Geheimnisse und personenbezogene Daten werden bereits an der Quelle entfernt, bevor ein Bericht erfasst wird.
Wir verwenden die erhobenen Daten, um:
Wir arbeiten mit einer kleinen Zahl geprüfter Drittanbieter zusammen, die uns beim Betrieb des Dienstes helfen; jeder ist vertraglich verpflichtet, die geteilten Daten ausschließlich zur Erbringung der beauftragten Leistung zu verwenden (siehe „Unterauftragsverarbeiter“ unten).
Auf Ihre Anweisung hin fließen Daten außerdem an zwei weitere Gruppen, im Rahmen Ihrer eigenen Vereinbarungen mit ihnen: an die von Ihnen verbundenen Kanäle (Ihre Inhalte und Verbindungstoken laufen über deren APIs und unterliegen deren Datenschutzerklärungen) und an die KI-Anbieter, deren Keys Sie verbinden (die Prompts und Inhalte, die Sie über sie senden).
Wir können Ihre personenbezogenen Daten ohne Vorankündigung offenlegen, wenn Gesetz, Gerichtsverfahren oder behördliche Anfrage dies verlangen, oder wenn wir in gutem Glauben annehmen, dass die Offenlegung erforderlich ist, um (a) dem Gesetz zu entsprechen, (b) unsere Rechte oder unser Eigentum zu schützen und zu verteidigen, oder (c) in dringenden Fällen die persönliche Sicherheit unserer Nutzerinnen und Nutzer oder der Öffentlichkeit zu schützen.
Auf der Marketing-Website verwenden wir Plausible Analytics, einen datenschutzfreundlichen, in der EU gehosteten und cookiefreien Analysedienst. Plausible zählt eindeutige Besucher über einen täglich rotierenden Hash aus IP-Adresse und User-Agent (die zugrunde liegenden Werte werden nicht gespeichert) und erfasst Seitenaufrufe sowie zwei benutzerdefinierte Ereignisse: Klicks auf den Testphasen-Button und Absendungen des Kontaktformulars. Für Analytics werden keine Cookies gesetzt, es werden keine Werbeprofile gebildet und es findet kein seitenübergreifendes Tracking statt.
Im Produkt messen wir die aggregierte Funktionsnutzung, um Postmill zu verbessern — ebenfalls ohne Werbeprofile.
Der Dienst verwendet eine kleine Zahl funktionaler Cookies: Session-Cookies, die Sie angemeldet halten, und kurzlebige CSRF-Token, die während der OAuth-Verbindungs-Handshakes gesetzt werden (sie werden nach Abschluss des Callbacks gelöscht). Der Dienst setzt keine Werbe-Cookies. Sie können Cookies über Ihre Browsereinstellungen ablehnen oder löschen; ohne funktionale Cookies funktioniert die Anmeldung nicht.
Wir treffen angemessene administrative, technische und physische Schutzmaßnahmen, um personenbezogene Daten vor unbefugtem Zugriff, unbefugter Nutzung oder Offenlegung zu schützen. Der Datenverkehr zum und vom Dienst läuft über HTTPS (TLS). Kanal-Zugriffstoken und KI-Anbieter-Keys werden mit AES-256-GCM verschlüsselt gespeichert, und der Zugriff auf Workspace-Daten ist je Organisation abgegrenzt.
Keine Datenübertragung über das Internet oder ein Funknetz kann als zu 100 % sicher garantiert werden. Wir treffen zwar angemessene Maßnahmen, Sie erkennen jedoch an, dass (a) dem Internet Sicherheits- und Datenschutzgrenzen innewohnen, die außerhalb unserer Kontrolle liegen, und (b) Sicherheit, Integrität und Vertraulichkeit der zwischen Ihnen und uns über den Dienst ausgetauschten Informationen nicht garantiert werden können.
Konto- und Workspace-Daten werden gespeichert, solange Ihr Konto aktiv ist. Wenn Sie Ihr Konto löschen oder die Löschung verlangen, entfernen wir Ihre personenbezogenen Daten und Workspace-Inhalte innerhalb von 30 Tagen; ausgenommen sind verschlüsselte Backups, die innerhalb weiterer 30 Tage auslaufen. Serverprotokolle laufen nach den Zeitplänen unserer Hosting-Anbieter aus (in der Regel 30 Tage). Sentry-Fehlerberichte unterliegen den Standard-Aufbewahrungsfristen von Sentry für unseren Tarif. Abrechnungsunterlagen werden entsprechend den steuer- und handelsrechtlichen Vorgaben aufbewahrt.
Unabhängig von Ihrem Wohnort können Sie:
Wir „verkaufen“ oder „teilen“ keine personenbezogenen Daten für kontextübergreifende verhaltensbasierte Werbung im Sinne dieser Begriffe nach dem California Consumer Privacy Act of 2018 in der Fassung des California Privacy Rights Act. Da wir weder verkaufen noch teilen, ist von uns kein Opt-out-Mechanismus bereitzustellen — Ihnen bleiben jedoch alle übrigen Rechte nach CCPA/CPRA (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Beschränkung der Nutzung sensibler Daten, Nichtbenachteiligung bei Ausübung dieser Rechte), die Sie über die unten genannte Kontaktadresse ausüben können.
Unsere Rechtsgrundlagen für die Verarbeitung personenbezogener Daten sind der Vertrag (Bereitstellung des von Ihnen abonnierten Dienstes), berechtigte Interessen (Betrieb des Dienstes, Schutz vor Missbrauch und Messung der aggregierten Nutzung) sowie Ihre Einwilligung, soweit einschlägig. Ihre Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch können Sie über die unten genannte Kontaktadresse ausüben; zudem haben Sie das Recht, bei Ihrer Aufsichtsbehörde Beschwerde einzulegen.
Vorbehaltlich bestimmter Ausnahmen löschen wir nach Eingang eines überprüfbaren Verlangens von Ihnen Ihre personenbezogenen Daten aus unseren Aufzeichnungen und weisen unsere Dienstleister an, dasselbe zu tun. Wir können ein Löschverlangen ablehnen oder nur teilweise erfüllen, wenn dies für uns oder unsere Dienstleister erforderlich ist, um:
Im Fall eines Sicherheitsvorfalls mit Bezug zu personenbezogenen Daten werden wir unverzüglich Untersuchungen anstellen und betroffene Personen sowie die zuständigen Aufsichtsbehörden in der Weise und innerhalb der Fristen benachrichtigen, die das geltende Recht vorschreibt.
Die E-Mails, die wir versenden, sind transaktional — Abrechnungs- und Kontohinweise, Sicherheitswarnungen und die von Ihnen aktivierten Produktbenachrichtigungen (die Schalter je Kategorie finden Sie in Ihren Benachrichtigungseinstellungen). Wir versenden keine Marketing- oder Werbe-Massenmails. Wenn Sie eine E-Mail von uns erhalten, die Sie nicht mehr möchten, nutzen Sie den darin enthaltenen Abmeldelink oder schreiben Sie an die unten genannte Kontaktadresse.
Sie können einen Kanal jederzeit in Ihren Workspace-Einstellungen trennen oder den Zugriff von Postmill direkt in den App-Einstellungen des jeweiligen Kanals widerrufen (zum Beispiel unter „Autorisierte Apps“). Sie können einen KI-Anbieter-Key jederzeit entfernen; damit stoppen alle Anfragen darüber. Das Trennen löscht keine Daten, die wir im Rahmen dieser Verbindung bereits erhalten haben — nutzen Sie dafür den oben beschriebenen Löschantrag.
Der Dienst enthält Links zu anderen Websites — allen voran zu den Kanälen und KI-Anbietern, die Sie verbinden. Für Inhalte und Datenschutzpraktiken dieser Websites sind wir nicht verantwortlich. Wenn Sie einem Link aus unserem Dienst folgen, lesen Sie bitte die Datenschutzerklärung der Zielseite.
REAA erhebt wissentlich keine personenbezogenen Daten von Kindern unter 13 Jahren. Wenn Sie unter 13 Jahre alt sind, nutzen Sie den Dienst bitte nicht und übermitteln Sie keine personenbezogenen Daten. Erfahren wir, dass wir versehentlich personenbezogene Daten eines Kindes unter 13 Jahren erhoben haben, löschen wir diese umgehend. Wenn Sie zwischen 13 und 18 Jahre alt sind, nutzen Sie den Dienst bitte nur mit Erlaubnis eines Elternteils oder Erziehungsberechtigten.
REAA hat ihren Sitz in den Vereinigten Staaten, und mehrere unserer Dienstleister sind weltweit tätig. Bei der Nutzung des Dienstes können Ihre Daten in den Vereinigten Staaten oder in einem anderen Land verarbeitet werden, in dem einer unserer Dienstleister tätig ist. Mit der Nutzung des Dienstes erkennen Sie an und willigen ein, dass Ihre Daten in Rechtsordnungen übermittelt werden, deren Datenschutzrecht von dem Ihres Heimatlandes abweichen kann.
Wir behalten uns vor, diese Erklärung von Zeit zu Zeit zu ändern — etwa wenn sich unsere Leistungen ändern, unsere Datenschutzpraktiken sich ändern oder die Rechtslage sich ändert. Bei wesentlichen Änderungen benachrichtigen wir Sie (per E-Mail an die bei uns hinterlegte Adresse, durch einen deutlichen Hinweis im Dienst oder auf beiden Wegen). Ihre fortgesetzte Nutzung des Dienstes nach solchen Änderungen gilt als (a) Kenntnisnahme der Änderung und (b) Zustimmung, an die geänderte Erklärung gebunden zu sein.
Bei Fragen oder Anmerkungen zu dieser Erklärung oder zur Ausübung Ihrer Rechte schreiben Sie an support@postmill.ai. Wir antworten innerhalb von 30 Tagen oder früher, wo das geltende Recht dies verlangt.