Datenschutzerklärung – WriteZone
Stand: September 2026
Diese Datenschutzerklärung gilt für unsere Website writezone.app einschließlich des Blogs unter writezone.app/blog sowie für den optionalen Community-Bereich von WriteZone / WordTracker (im Folgenden „Dienst“), der über unser Server-Backend unter api.writezone.app bereitgestellt wird (Konto, Freunde, Aktivitäts-Feed, Motivationen, Wettbewerbe/„Challenges“, Push-Benachrichtigungen).
Für das bloße Lesen von Website und Blog brauchen Sie kein Konto; welche Daten dabei anfallen, steht in 2.10. Die Nutzung des Community-Bereichs ist darüber hinaus freiwillig und standardmäßig deaktiviert. Ohne Anmeldung werden keine der in 2.1 bis 2.8 beschriebenen Server-Daten verarbeitet. Für die lokale Nutzung der App (Schreibstatistiken, Projekte, iCloud-/Cloud-Sync, Käufe) gilt die Datenschutzerklärung der App.
1. Verantwortlicher
Mathias Todisco
Schleswiger Ufer 5
10555 Berlin
Deutschland
E-Mail: hello@writezone.app
Telefon: +49 179 8174113
Impressum: Impressum
2. Welche Daten wir verarbeiten
2.1 Konto & Anmeldung
Zur Nutzung des Community-Bereichs legen Sie ein Konto an. Dabei verarbeiten wir:
- E-Mail-Adresse (zur Anmeldung, Verifizierung, für Konto-bezogene Mitteilungen)
- Passwort – ausschließlich als kryptografischer Hash gespeichert (nie im Klartext)
- Anzeigename (Nickname)
- Spracheinstellung (für Mitteilungen in Ihrer Sprache)
- Zeitpunkte von Registrierung und Aktivität
Alternativ ist die Anmeldung über Sign in with Apple möglich; dabei erhalten wir eine von Apple bereitgestellte Kennung und – je nach Ihrer Auswahl – Ihre E-Mail-Adresse (ggf. eine anonymisierte Weiterleitungsadresse von Apple).
Registrierung, Anmeldung, Verifizierung, Passwort-Zurücksetzen: Bei diesen Vorgängen protokollieren wir zur Missbrauchsvorbeugung IP-Adresse, Zeitpunkt und technische Angaben des Browsers/Clients (User-Agent). Aus der IP-Adresse leiten wir mit lokal betriebenen Geo-Datenbanken (MaxMind GeoLite2) einen ungefähren Standort (Land und Stadt) sowie den Netzbetreiber (Autonomes System, ASN und Name des Providers) ab; Ihre IP-Adresse wird dabei nicht an Dritte übermittelt. Bei einer E-Mail-Änderung wird die bisherige Adresse historisiert.
2.2 Profil & Uploads
- Profilbild: optionales Emoji oder ein von Ihnen hochgeladenes Foto (serverseitig als Bild gespeichert und in verkleinerten Versionen ausgeliefert).
- Wettbewerbs-Bilder: von Ihnen als Ersteller hochgeladene Challenge-Avatare und Projekt-Vorlage-Cover.
2.3 Soziale Funktionen (nutzergenerierte Inhalte)
- Freunde: Freundschaftsanfragen und -beziehungen, Suche nach Anzeigenamen.
- Aktivitäts-Feed: systemgenerierte Beiträge (z. B. Tagesziel erreicht, Streak-/Wort- Meilenstein, Projekt abgeschlossen) inkl. der von Ihnen gewählten Sichtbarkeit (öffentlich / Freunde / ausgewählte Freunde / Wettbewerb) und optional eines Projektnamens; Reaktionen („Cheers“).
- Motivationen: vordefinierte Nachrichten an Freunde.
- Direktnachrichten: Nachrichten zwischen befreundeten Nutzerinnen und Nutzern inkl. Inhalt, Zeitpunkt und Lesestatus. Ziehen Sie eine Nachricht zurück, wird sie für die Empfängerin oder den Empfänger ausgeblendet, aber nicht sofort gelöscht – sie muss für eine mögliche Meldung überprüfbar bleiben (siehe 2.5). Nachrichten sind nicht Ende-zu-Ende-verschlüsselt.
- Wettbewerbe (Challenges): von Ihnen erstellte oder beigetretene Wettbewerbe, Titel, Beschreibung, Zeitraum, Wortziel, Teilnahmestatus, tägliche Wortzahlen sowie – bei projektgebundenen Wettbewerben – die eingefrorene Projekt-Standard-Konfiguration (Name, Beschreibung, Farbe, Symbol, Genres, Ziele, Cover-Bild).
2.4 Push-Benachrichtigungen
Wenn Sie Push-Benachrichtigungen aktivieren, speichern wir Ihr Gerätetoken und übermitteln Benachrichtigungen über den Apple Push Notification service (APNs).
2.5 Sicherheit & Missbrauchsvorbeugung
- Melden & Blockieren: Wenn Sie Inhalte, Nachrichten oder Nutzer melden, speichern wir Meldung, Grund, optionalen Kommentar sowie eine Momentaufnahme des gemeldeten Inhalts zur Bearbeitung. Blockierungen werden gespeichert, um Inhalte beidseitig auszublenden.
- Moderation von Direktnachrichten: Zur Bearbeitung von Meldungen und zur Abwehr von Missbrauch können Beschäftigte mit Moderationsrechten Direktnachrichten einsehen und ausblenden. Jeder solche Zugriff wird protokolliert (Konto, Vorgang, Zeitpunkt, betroffene Unterhaltung), damit nachweisbar bleibt, dass die Einsicht auf diese Zwecke beschränkt ist. Auf Anfrage erteilen wir Ihnen Auskunft über Zugriffe auf Ihre Nachrichten (siehe 6).
- Rate-Limiting / technische Protokolle: Zur Abwehr von Missbrauch verarbeiten wir vorübergehend technische Verbindungsdaten (u. a. IP-Adresse).
2.6 Transaktions-E-Mails
Zur Verifizierung, Passwort-Zurücksetzung und E-Mail-Änderung versenden wir E-Mails über einen E-Mail-Versanddienstleister (Auftragsverarbeiter).
2.7 Reichweitenmessung (Matomo)
Auf unserer Website (writezone.app), im Blog (writezone.app/blog) und in der Web-App (app.writezone.app) setzen wir die selbst gehostete Analyse-Software Matomo ein, um die Nutzung unseres Angebots statistisch auszuwerten und zu verbessern. Matomo läuft auf unserem eigenen Server (i.writezone.app); es werden keine Daten an Dritte übermittelt. Die Messung erfolgt bewusst datensparsam:
- ohne Cookies – es werden keine Cookies gesetzt und kein Wiedererkennungsmerkmal auf Ihrem Gerät gespeichert;
- Ihre IP-Adresse wird vor der Speicherung anonymisiert (gekürzt) und ist uns nicht mehr zuzuordnen;
- die „Do Not Track“-Einstellung Ihres Browsers wird respektiert: Ist sie aktiviert, findet keine Messung statt.
Erfasst werden dabei anonymisierte Angaben wie aufgerufene Seiten, ungefähre Herkunft (Land/Region auf Basis der anonymisierten IP), die verweisende Seite sowie technische Angaben zu Browser und Gerät. In der Web-App zählen wir zusätzlich die Wechsel zwischen den Ansichten – also welche Bereiche aufgerufen werden, nicht deren Inhalt. Eine Zusammenführung mit Ihrem Community-Konto oder eine Identifizierung Ihrer Person erfolgt nicht.
Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen, cookielosen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO). Da keine Cookies verwendet werden und die Verarbeitung anonymisiert erfolgt, ist hierfür keine Einwilligung erforderlich; Sie können der Messung jederzeit über die „Do Not Track“-Funktion Ihres Browsers widersprechen.
2.8 Fehlerdiagnose in der Web-App (GlitchTip)
Damit wir Störungen in der Web-App (app.writezone.app) erkennen und beheben können, erfassen wir technische Fehlerberichte mit der selbst gehosteten Software GlitchTip. Sie läuft auf unserem eigenen Server (tip.todisco.de); es werden keine Daten an Dritte übermittelt.
Ein Bericht entsteht nur, wenn ein Fehler auftritt. Er enthält die technische Fehlermeldung, die Stelle im Programm, die aufgerufene Seite sowie Angaben zu Browser und Betriebssystem. Ihr Name, Ihre E-Mail-Adresse und Ihre Kontokennung werden nicht übermittelt, ebenso keine Inhalte Ihrer Projekte oder Texte.
In den Einstellungen unserer Apps für Handy und Mac lässt sich die Fehlerdiagnose abschalten. In der Web-App ist sie durchgehend aktiv, weil Störungen im Browser sonst unbemerkt bleiben; da keine personenbezogenen Kennungen übermittelt werden, ist der Eingriff gering.
Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionsfähigen, sicheren Angebot (Art. 6 Abs. 1 lit. f DSGVO). Sie haben das Recht, dieser Verarbeitung nach Art. 21 DSGVO zu widersprechen – wenden Sie sich dazu an die unter Abschnitt 1 genannte Adresse. Fehlerberichte löschen wir, sobald sie für die Fehlerbehebung nicht mehr benötigt werden.
2.9 Kontaktformular
Wenn Sie uns über das Kontaktformular auf writezone.app schreiben, verarbeiten wir die von Ihnen eingegebenen Angaben – Name, E-Mail-Adresse und Ihre Nachricht –, um Ihre Anfrage zu beantworten. Der E-Mail an uns liegen technische Begleitdaten des Absendevorgangs bei: IP-Adresse, daraus abgeleiteter ungefährer Standort (Land und Stadt) und Netzbetreiber, Browser- bzw. Client-Angabe (User-Agent), Spracheinstellung, aufrufende Seite, Eingangszeitpunkt und die Dauer bis zum Absenden. Den Standort und den Netzbetreiber leiten wir wie in 2.1 beschrieben mit lokal betriebenen Geo-Datenbanken (MaxMind GeoLite2) ab; Ihre IP-Adresse wird dabei nicht an Dritte übermittelt. Diese Angaben dienen der Einordnung Ihrer Anfrage und dem Schutz vor automatisierten oder missbräuchlichen Einsendungen. Die Anfrage wird uns als E-Mail zugestellt; eine darüber hinausgehende Speicherung in einer Datenbank findet nicht statt. Ihre IP-Adresse wird zusätzlich für die Dauer einer Stunde ausgewertet, um die Zahl der Anfragen pro Absender zu begrenzen (Schutz vor automatisierten Massenanfragen).
Rechtsgrundlage ist unser berechtigtes Interesse an der Beantwortung von Anfragen und am Schutz vor Missbrauch (Art. 6 Abs. 1 lit. f DSGVO); zielt Ihre Anfrage auf einen Vertrag ab, zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Wir löschen Ihre Anfrage, sobald sie abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Spam-Schutz mit Cloudflare Turnstile: Zum Schutz des Formulars vor automatisierten Einsendungen setzen wir Cloudflare Turnstile ein, einen Dienst der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Turnstile prüft im Hintergrund, ob die Eingabe von einem Menschen stammt. Dabei werden technische Angaben zu Ihrem Browser und Gerät sowie Ihre IP-Adresse an Cloudflare übermittelt und dort ausgewertet; Cloudflare setzt hierfür nach eigenen Angaben keine Cookies zu Werbezwecken und erstellt kein Nutzerprofil. Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an einem funktionsfähigen, missbrauchssicheren Kontaktformular (Art. 6 Abs. 1 lit. f DSGVO).
Übermittlung in die USA (Cloudflare): Dabei werden Daten an Cloudflare in den USA übermittelt. Grundlage sind die zwischen uns und Cloudflare vereinbarten EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie die Zertifizierung von Cloudflare unter dem EU-US Data Privacy Framework. Trotz dieser Garantien lässt sich ein Zugriff US-amerikanischer Behörden nicht vollständig ausschließen. Näheres in der Datenschutzerklärung von Cloudflare: https://www.cloudflare.com/privacypolicy/
2.10 Website und Blog
Website und Blog sind reine Leseangebote. Es gibt dort kein Konto, keine Anmeldung, keine Kommentarfunktion und keinen Newsletter. Wer eine Seite aufruft, muss nichts angeben, und wir legen zu diesem Aufruf keinen Datensatz an, der einer Person zugeordnet wäre.
Keine Cookies. Der Blog setzt keine Cookies und liest keine aus. Gespeichert wird auf Ihrem Gerät allein Ihre Auswahl zwischen heller und dunkler Darstellung, und zwar im lokalen Speicher Ihres Browsers. Dieser Wert verlässt Ihr Gerät nicht und dient ausschließlich der von Ihnen selbst angeforderten Darstellung. Eine Einwilligung nach § 25 TDDDG ist dafür nicht erforderlich; Sie löschen ihn, indem Sie die Websitedaten in Ihrem Browser löschen.
Keine eingebundenen Inhalte Dritter. Wir binden keine Schriftarten, Karten, Videos oder sonstigen Inhalte von fremden Servern ein. Auch die Bilder in den Beiträgen liegen auf unserem eigenen Server. Beim Aufruf einer Seite baut Ihr Browser deshalb keine Verbindung zu einem Dritten auf. Verlinken wir auf fremde Seiten, geschieht das erst, wenn Sie den Link anklicken.
Server-Protokolle. Wie bei jedem Webserver fällt beim Abruf ein technisches Protokoll an: IP-Adresse, Zeitpunkt, aufgerufene Adresse, HTTP-Status, übertragene Datenmenge, verweisende Seite und Browserkennung. Diese Protokolle dienen dem Betrieb, der Fehlersuche und der Abwehr von Angriffen. Der Blog wird über zwei Stufen ausgeliefert (writezone.app und ein nur intern erreichbarer Ursprungsserver), auf denen jeweils ein solches Protokoll entsteht. Beide Server stehen in Deutschland. Die Protokolle werden spätestens nach 14 Tagen automatisch gelöscht und nicht mit anderen Datenquellen zusammengeführt.
Rechtsgrundlage für die Server-Protokolle ist unser berechtigtes Interesse an einem sicheren und störungsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Zur Reichweitenmessung im Blog gilt 2.7: Matomo läuft auf unserem eigenen Server, ohne Cookies, mit vor der Speicherung gekürzter IP-Adresse und unter Beachtung der „Do Not Track“-Einstellung Ihres Browsers.
3. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag): Bereitstellung von Konto und Community-Funktionen.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): optionale Aktivierung des Community-Bereichs, Push-Benachrichtigungen, Foto-Uploads.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Sicherheit, Missbrauchs- und Betrugsvorbeugung, Moderation gemeldeter Inhalte, Stabilität des Dienstes.
4. Empfänger / Auftragsverarbeiter
Wir geben Daten nur weiter, soweit dies für den Betrieb erforderlich ist:
- Hosting-/Server-Anbieter (Betrieb des Backends und der Datenbank), Serverstandort: Deutschland (EU).
- E-Mail-Versanddienstleister (Transaktions-Mails).
- Apple (APNs) für Push-Benachrichtigungen; Apple bei Sign in with Apple.
- Cloudflare, Inc. (USA) für den Spam-Schutz des Kontaktformulars (Turnstile, siehe 2.8).
Mit Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO.
Übermittlung in die USA (Apple): Bei Nutzung von Push-Benachrichtigungen (APNs) und Sign in with Apple werden personenbezogene Daten an die Apple Inc., USA übermittelt. Apple ist nicht unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung erfolgt daher auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Trotz dieser Garantien lässt sich ein Zugriff US-amerikanischer Behörden nicht vollständig ausschließen. Eine Kopie der Garantien erhalten Sie auf Anfrage unter hello@writezone.app.
5. Speicherdauer & Löschung
Wir verarbeiten personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:
- Konto- und Profildaten sowie Ihre Inhalte (Feed, Wettbewerbe, Beziehungen): für die Dauer des Bestehens Ihres Kontos.
- Technische Protokolle (IP-Adresse sowie daraus abgeleiteter ungefährer Standort und Netzbetreiber bei Registrierung, Anmeldung, Verifizierung und Passwort-Zurücksetzung): Die IP-Ereignis-Historie wird längstens 180 Tage gespeichert und danach automatisch gelöscht. Daten zum Rate-Limiting nur für die kurze zur Missbrauchsabwehr erforderliche Dauer.
- Meldungen und Moderationsdaten: bis zum Abschluss der Bearbeitung und darüber hinaus, soweit dies zur Missbrauchsvorbeugung oder aus rechtlichen Gründen erforderlich ist.
- Direktnachrichten: für die Dauer des Bestehens beider Konten; zurückgezogene Nachrichten bleiben nur so lange gespeichert, wie eine Meldung dazu offen sein kann.
- Zugriffsprotokoll der Moderation: wird zum Nachweis der zweckgebundenen Einsicht aufbewahrt und nicht zusammen mit den eingesehenen Inhalten gelöscht.
- Server-Protokolle von Website und Blog (siehe 2.10): längstens 14 Tage, danach automatische Löschung.
Sie können einzelne Beiträge, Wettbewerbe und Beziehungen jederzeit im Dienst entfernen sowie die Löschung Ihres Kontos und aller zugehörigen Server-Daten anfordern.
Kontolöschung: Sie können Ihr Community-Konto direkt in der App löschen oder die Löschung per E-Mail an hello@writezone.app anfordern. Bereits an andere Teilnehmer übermittelte Wettbewerbs-Beiträge werden aus Konsistenzgründen nicht rückwirkend zurückgezogen.
6. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 – insbesondere gegen Verarbeitungen auf Grundlage berechtigter Interessen).
Soweit wir Daten auf Ihre Einwilligung stützen, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI), https://www.datenschutz-berlin.de.
7. Datensicherheit
Die Übertragung erfolgt verschlüsselt (TLS/HTTPS); Passwörter werden ausschließlich gehasht gespeichert. Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten.
8. Keine Profilbildung / Minderjährige
Es findet keine automatisierte Entscheidungsfindung oder Profilbildung nach Art. 22 DSGVO statt. Der Community-Bereich richtet sich nicht an Kinder. Die Nutzung setzt ein Mindestalter von 16 Jahren voraus (Art. 8 DSGVO); jüngere Personen dürfen den Community-Bereich nur mit Einwilligung der Erziehungsberechtigten nutzen.
9. Änderungen
Wir behalten uns vor, diese Datenschutzerklärung an geänderte Rechtslagen oder Funktionen anzupassen. Wesentliche Änderungen werden im Dienst mitgeteilt.
10. Kontakt
Bei Fragen zum Datenschutz: hello@writezone.app, Mathias Todisco