Datenschutzerklärung
annary ist ein persönliches Tagebuch. Die Einträge gehören dir. Diese Erklärung beschreibt, welche Daten dabei anfallen, wo sie liegen und was mit ihnen geschieht.
1. Verantwortlicher
Martin Dellert Online Services, Martin Dellert
Stadthausbrücke 8a, 20355 Hamburg
E-Mail: martin@annary.com
2. Welche Daten verarbeitet werden
Konto
Zur Anmeldung wird deine E-Mail-Adresse gespeichert. Ein Passwort gibt es nicht: Du erhältst einen einmaligen Anmeldelink per E-Mail. Der Link ist 30 Minuten gültig und danach verbraucht.
Tagebuch-Einträge
Deine Einträge und Stimmungsangaben werden verschlüsselt gespeichert (AES-256-GCM, derselbe Standard, den Banken verwenden). Der Schlüssel steht nicht in der Datenbank: Ein entwendeter Datenbank-Abzug allein enthält keinen lesbaren Satz.
Deine Daten werden nicht ausgewertet, nicht verkauft und nicht an Dritte weitergegeben. Kein Werbenetzwerk, kein Profiling, keine Analyse deiner Inhalte.
Fotos
Bilder, die du zu einem Tag hochlädst, werden verschlüsselt auf dem Server gespeichert und sind nur über deinen Zugang abrufbar. Sie liegen außerhalb des Web-Verzeichnisses und sind über keine Adresse direkt erreichbar.
Technische Daten
Beim Aufruf verarbeitet der Hoster übliche Server-Logdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser). Das ist für Betrieb und Sicherheit erforderlich.
Eines ist dabei offen zu sagen: Die Adressen der Listenseiten enthalten den
Kurznamen, den du vergeben hast — etwa /people?p=anna. Dieser
Kurzname steht damit in den Server-Logdaten, obwohl er in der Datenbank
verschlüsselt liegt. Die Einträge selbst sind darüber nicht erreichbar, und
die Logdaten löscht der Hoster nach seinen Fristen.
3. Cookies
Es wird ein einziges Cookie gesetzt
(annary_sess). Es hält deine Anmeldung aufrecht und ist
technisch notwendig. Wie lange es gilt, legst du in den Einstellungen fest.
Kein Tracking, keine Analyse-Cookies, keine Werbung.
4. Dienste Dritter
Hosting
Die Anwendung läuft bei ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf. Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Die Server stehen in Deutschland.
Ortssuche (Photon / OpenStreetMap)
Suchst du beim Schreiben einen Ort, wird dein Suchbegriff an die Photon-API von komoot (auf Basis von OpenStreetMap) übertragen; dabei wird auch eine IP-Adresse übermittelt. Gibst du deinen Standort frei, werden zusätzlich Koordinaten gesendet, damit nahe Treffer zuerst erscheinen. Das geschieht nur, wenn du aktiv nach einem Ort suchst.
Reichweitenmessung mit Matomo
Um zu verstehen, welche Funktionen genutzt werden, kommt die
Open-Source-Software Matomo zum Einsatz. Sie läuft auf
einem eigenen Server (statistik.martindellert.de) — es werden
keine Daten an Analyse-Konzerne weitergegeben.
- Ohne Cookies. Es wird nichts auf deinem Gerät gespeichert.
- „Do Not Track“ wird beachtet. Sendet dein Browser dieses Signal, findet gar keine Messung statt.
- IP-Adressen werden gekürzt und nicht im Klartext gespeichert.
- Keine geräteübergreifende Wiedererkennung, keine Profile, keine Werbung.
Erfasst werden aufgerufene Seiten und welche Bedienelemente benutzt werden — etwa dass ein Eintrag geschrieben, ein Foto hochgeladen oder eine Einstellung geändert wurde. Inhalte deines Tagebuchs werden dabei nicht übertragen: weder Einträge noch Namen von Personen, Orten oder Themen, weder Suchbegriffe noch Stimmungsangaben.
Damit das auch technisch stimmt und nicht nur als Vorsatz: Die aufgerufene
Adresse wird ohne ihren Abfrageteil übermittelt und der
Seitentitel durch einen technischen Namen ersetzt. Sonst stünden dort
?p=anna und der Anzeigename in der Titelzeile.
Rechtsgrundlage ist das berechtigte Interesse an einer datensparsamen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO). Da nichts auf deinem Gerät gespeichert oder ausgelesen wird, ist nach § 25 Abs. 1 TDDDG keine Einwilligung erforderlich. Du kannst jederzeit widersprechen, indem du „Do Not Track“ aktivierst oder uns schreibst.
Strava (nur wenn du es verbindest)
Verbindest du dein Strava-Konto, werden deine dortigen Aktivitäten abgerufen und im Tagebuch angezeigt. Dazu werden Zugangs-Token verschlüsselt gespeichert. Du kannst die Verbindung jederzeit in den Einstellungen trennen; die gespeicherten Strava-Daten werden dabei gelöscht.
E-Mail-Versand
Für den Anmeldelink wird eine E-Mail über den Mailserver des Hosters versendet. Empfänger ist ausschließlich deine eigene Adresse.
5. Rechtsgrundlagen
Einträge und Konto: Erfüllung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Server-Logs und technische Absicherung: berechtigtes Interesse (lit. f). Optionale Verbindungen wie Strava: deine Einwilligung (lit. a), jederzeit widerrufbar.
6. Speicherdauer
Deine Daten bleiben gespeichert, solange dein Konto besteht. Bei Löschung werden Einträge, Fotos und Kontodaten entfernt. Server-Logs löscht der Hoster nach seinen Fristen.
7. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Für die Übertragbarkeit gibt es in den Einstellungen eine Export-Funktion: Sie lädt alle Einträge entschlüsselt als Markdown- oder JSON-Datei herunter. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren — für uns zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit.
8. Änderungen
Wird die Anwendung um Funktionen erweitert, die neue Daten verarbeiten, wird diese Erklärung angepasst.
Stand: 21.09.2026