Rechtliches
Datenschutzerklärung
Zuletzt aktualisiert am 27. April 2026 · konform mit GDPR und Indiens DPDP Act 2023
Die Kurzfassung: Wir erheben nur das, was zum Betrieb des Dienstes erforderlich ist, wir sehen niemals in Ihre Dateien hinein, wir verkaufen Ihre personenbezogenen Daten nicht, und Sie können jederzeit alles exportieren oder löschen.
1. Wer wir sind
Uploadex wird betrieben von Brixial Technologies Pvt Ltd ("Brixial", "wir", "uns"), einer am 26. Dezember 2023 in Indien gegründeten Gesellschaft mit beschränkter Haftung. Brixial ist der "Verantwortliche" (Data Controller) nach der EU-Datenschutz-Grundverordnung (GDPR) und der "Data Fiduciary" nach Indiens Digital Personal Data Protection Act, 2023 ("DPDP Act") für personenbezogene Daten, die über Uploadex verarbeitet werden.
Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir verarbeiten, warum wir sie verarbeiten, wie lange wir sie aufbewahren, mit wem wir sie teilen und wie Sie Ihre Rechte ausüben können. Sie gilt für die Uploadex-Website unter uploadex.net und jeden Dienst, jede API und jede Subdomain, die davon betrieben werden (der "Dienst").
2. Personenbezogene Daten, die wir verarbeiten
Wir erheben nur Daten, die zur Bereitstellung, Sicherung und Verbesserung des Dienstes erforderlich sind.
- Kontodaten – E-Mail-Adresse, Anzeigename, gehashtes Passwort, bevorzugte Sprache und Kontoeinstellungen. Erforderlich, um ein Konto zu erstellen und sich anzumelden.
- Datei-Metadaten – Dateiname, Größe, MIME-Typ, SHA-256-Hash, Upload- und Ablauf-Zeitstempel. Erforderlich, um Ihre Dateien aufzulisten, in der Vorschau anzuzeigen und auszuliefern.
- Dateiinhalte – im Ruhezustand in verschlüsselter Form gespeichert (AES-256-GCM). Wir öffnen, lesen, scannen zu Werbezwecken oder trainieren kein Machine-Learning-Modell mit Ihren Dateiinhalten. Automatisierte Sicherheitsscans (siehe §9) untersuchen kryptografische Hashes, nicht den Inhalt.
- Nutzungs- und Gerätedaten – IP-Adresse, User-Agent-Zeichenfolge, verweisende URL, Anfragepfad, HTTP-Statuscodes und Zeitstempel. Werden erzeugt, wann immer Sie mit dem Dienst interagieren.
- Support-Kommunikation – der Inhalt von E-Mails, Tickets oder Chat-Nachrichten, die Sie an unser Support-Team senden, sowie unsere Antworten.
- Cookies und lokaler Speicher – unbedingt erforderliche Cookies für Authentifizierung und Sicherheit (z. B. CSRF-Tokens, Session-IDs) und ein Präferenz-Cookie, das Ihre Theme-Wahl speichert. Wir verwenden keine Werbe-, Profiling- oder seitenübergreifenden Tracking-Cookies.
Wir erheben wissentlich keine sensiblen personenbezogenen Daten wie Gesundheits-, biometrische, Finanzkontonummern-, Kasten-, Religions-, politische Meinungs- oder Daten zur sexuellen Orientierung.
3. Warum wir sie verarbeiten (Zwecke und Rechtsgrundlagen)
Nach der GDPR müssen wir uns für jeden Zweck auf eine oder mehrere Rechtsgrundlagen stützen. Der DPDP Act verlangt einen festgelegten Zweck und, sofern zutreffend, Ihre Einwilligung. Die folgende Tabelle legt dar, was wir tun und warum.
- Bereitstellung des Dienstes – Speichern, Vorschau und Auslieferung der von Ihnen hochgeladenen Dateien. Grundlage: Erfüllung eines Vertrags (GDPR Art. 6(1)(b)); Erfüllung eines Vertrags nach DPDP §7(a).
- Sicherung des Dienstes – Missbrauch erkennen, Verbreitung von Malware verhindern, Vorfälle untersuchen, automatisierte Clients rate-limitieren. Grundlage: berechtigte Interessen (GDPR Art. 6(1)(f)); legitime Nutzung nach DPDP §7(i).
- Einhaltung von Gesetzen – auf rechtmäßige Anfragen reagieren, Behörden über Bedenken zur Kindersicherheit informieren, gesetzlich vorgeschriebene Protokolle nach dem Information Technology Act, 2000 und den Information Technology (Intermediary Guidelines and Digital Media Ethics Code) Rules, 2021 führen. Grundlage: rechtliche Verpflichtung (GDPR Art. 6(1)(c)); Gesetzeskonformität nach DPDP §7(c).
- Kommunikation mit Ihnen – auf Support-Anfragen antworten, wesentliche Servicehinweise senden (z. B. Sicherheitswarnungen, Richtlinienänderungen). Grundlage: berechtigte Interessen / Erfüllung eines Vertrags.
- Verbesserung des Dienstes – aggregierte, anonymisierte Analysen wie Gesamt-Uploads pro Region oder mediane Übertragungsgeschwindigkeit. Grundlage: berechtigte Interessen.
Wir verarbeiten personenbezogene Daten nicht für Werbung, Profiling, automatisierte Entscheidungsfindung mit rechtlichen Auswirkungen oder Verkauf an Dritte.
4. Wie lange wir sie aufbewahren (Speicherdauer)
- Von Ihnen hochgeladene Dateien – aufbewahrt, bis Sie sie löschen oder Ihr Konto geschlossen wird. Gelöschte Dateien werden innerhalb von 24 Stunden aus dem gesamten Primärspeicher und innerhalb von 72 Stunden aus Edge-Caches entfernt.
- Kontodaten – für die Lebensdauer Ihres Kontos aufbewahrt. Innerhalb von 30 Tagen nach Schließung Ihres Kontos gelöscht, sofern wir nicht gesetzlich zu einer längeren Aufbewahrung verpflichtet sind.
- Nutzungs- und Sicherheitsprotokolle – 14 Tage, danach automatisch gekürzt. Aggregierte, nicht identifizierende Metriken können länger aufbewahrt werden.
- Support-Kommunikation – 24 Monate ab der letzten Nachricht, zu Schulungs- und Qualitätssicherungszwecken.
- Gesetzlich vorgeschriebene Aufzeichnungen – gesetzlich vorgeschriebene Aufzeichnungen (z. B. die nach Rule 3(1)(h) der IT Rules, 2021 vorgeschriebenen) werden für den vom jeweiligen Gesetz geforderten Mindestzeitraum aufbewahrt.
5. Mit wem wir sie teilen
Wir teilen personenbezogene Daten nur mit den folgenden Kategorien von Empfängern und nur im minimal erforderlichen Umfang.
- Infrastruktur-Auftragsverarbeiter – Cloud-Hosting-, Content-Delivery- und E-Mail-Zustellungsanbieter, die auf Grundlage schriftlicher Auftragsverarbeitungsverträge (mit Standardvertragsklauseln, sofern zutreffend) handeln.
- Fachberater – Buchhalter, Wirtschaftsprüfer und Anwälte, die zur Vertraulichkeit verpflichtet sind.
- Strafverfolgungs- oder Aufsichtsbehörden – nur, wenn wir in gutem Glauben davon ausgehen, dass eine Offenlegung aufgrund einer gültigen, verbindlichen Anordnung gesetzlich vorgeschrieben ist. Wir veröffentlichen einen jährlichen Transparenzbericht, der solche Anfragen zusammenfasst.
- Rechtsnachfolger – falls Brixial übernommen wird oder eine Umstrukturierung durchläuft, können personenbezogene Daten unter denselben Schutzvorkehrungen wie hier dargelegt übertragen werden.
Wir verkaufen oder vermieten personenbezogene Daten an niemanden.
6. Internationale Übermittlungen
Uploadex betreibt ein globales Edge-Netzwerk. Ihre Daten können in Rechtsordnungen außerhalb Indiens und des Europäischen Wirtschaftsraums verarbeitet werden, darunter die Vereinigten Staaten, das Vereinigte Königreich, Singapur und Deutschland. Wenn wir personenbezogene Daten aus dem EWR übermitteln, stützen wir uns auf die Standardvertragsklauseln der Europäischen Kommission (Fassung 2021) zusammen mit ergänzenden technischen Maßnahmen (Verschlüsselung bei der Übertragung und im Ruhezustand). Übermittlungen aus Indien erfolgen in Übereinstimmung mit §16 des DPDP Act.
7. Ihre Rechte
Vorbehaltlich des lokalen Rechts haben Sie die folgenden Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunft – eine Kopie der Daten anfordern, die wir über Sie speichern.
- Berichtigung – uns bitten, unrichtige oder unvollständige Daten zu korrigieren.
- Löschung – uns bitten, Ihre Daten zu löschen, sofern wir keine übergeordnete Rechtsgrundlage zur Aufbewahrung haben.
- Übertragbarkeit – Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format erhalten.
- Widerspruch / Widerruf der Einwilligung – bestimmten Verarbeitungen widersprechen oder eine zuvor erteilte Einwilligung widerrufen.
- Beschwerde – eine Beschwerde bei unserem Beschwerdebeauftragten (Indien) einreichen oder sich bei einer Aufsichtsbehörde beschweren.
Um eines dieser Rechte auszuüben, senden Sie eine E-Mail an [email protected] von der mit Ihrem Konto verknüpften Adresse. Wir antworten innerhalb von 30 Tagen auf GDPR-Anfragen und innerhalb von 30 Tagen auf DPDP-Anfragen (einmalig um weitere 30 Tage verlängerbar, wenn die Anfrage komplex ist).
Wenn Sie sich im EWR oder im Vereinigten Königreich befinden, können Sie sich auch bei Ihrer nationalen Datenschutzbehörde beschweren. Wenn Sie sich in Indien befinden, können Sie sich beim Data Protection Board of India beschweren, sobald es seine Tätigkeit aufgenommen hat.
8. Sicherheit
Wir nehmen die Sicherheit Ihrer Daten ernst und setzen branchenübliche Kontrollen ein, darunter:
- TLS 1.3 für alle Daten bei der Übertragung.
- AES-256-GCM für Dateiinhalte im Ruhezustand.
- Argon2id für das Hashing von Kontopasswörtern.
- Rollenbasierte Zugriffskontrolle und Audit-Protokollierung für alle administrativen Aktionen.
- Produktionszugriff nach dem Least-Privilege-Prinzip, Multi-Faktor-Authentifizierung für alle Mitarbeiter und Hardware-Schlüssel-Pflicht für privilegierte Rollen.
- Jährliche Penetrationstests durch Dritte und ein öffentliches, prämiertes Programm zur Offenlegung von Schwachstellen.
Kein Onlinedienst ist zu 100 % sicher. Wenn wir von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangen, die voraussichtlich zu einem Risiko für Ihre Rechte führt, benachrichtigen wir Sie und die zuständige Aufsichtsbehörde innerhalb der gesetzlich vorgeschriebenen Fristen (72 Stunden nach der GDPR; die vorgeschriebene Frist nach dem DPDP Act).
Dateiinhalte werden bei der Übertragung (TLS 1.3) und im Ruhezustand (AES-256-GCM) durch unsere Speicherinfrastruktur verschlüsselt. Uploadex implementiert keine Ende-zu-Ende-Verschlüsselung – das heißt, Uploadex kann auf Dateiinhalte zugreifen, sofern dies gesetzlich vorgeschrieben ist oder für automatisierte Sicherheitsscans wie in §9 beschrieben.
9. Automatisierte Inhaltssicherheitsscans
Wenn Sie eine Datei hochladen, berechnen wir einen Einweg-Kryptohash des Inhalts und vergleichen ihn mit branchenüblichen Hash-Listen bekannten illegalen Materials (zum Beispiel Material über sexuellen Kindesmissbrauch und Malware). Wir öffnen oder lesen die Datei selbst nicht. Wird eine Übereinstimmung gefunden, handeln wir wie gesetzlich vorgeschrieben, was das Aufbewahren der Datei, das Informieren einer zuständigen Behörde und das Verhindern des weiteren Zugriffs umfassen kann.
10. Daten von Kindern
Uploadex richtet sich nicht an Kinder unter 16 Jahren. In Übereinstimmung mit §9 des DPDP Act verarbeiten wir wissentlich keine personenbezogenen Daten eines Kindes ohne die überprüfbare Einwilligung eines Elternteils oder gesetzlichen Vormunds. Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, senden Sie bitte eine E-Mail an [email protected], und wir werden sie umgehend löschen.
11. Änderungen dieser Richtlinie
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Bei einer wesentlichen Änderung überarbeiten wir das Datum "Zuletzt aktualisiert" oben und benachrichtigen aktive Konten per E-Mail oder In-Produkt-Banner mindestens 14 Tage vor Inkrafttreten, sofern nicht gesetzlich eine kürzere Frist vorgeschrieben ist.
12. Kontakt
Siehe auch unsere Seiten Nutzungsbedingungen, Nutzungsrichtlinie und DMCA / Urheberrecht.