Datenschutzerklärung
Skrybo erhebt nur die Daten, die für Ihre transaktionale E-Mail-API, verifizierte Versanddomains und Webmail-Postfächer erforderlich sind. Diese Erklärung erläutert, welche Daten das sind, wie sie geschützt werden und welche Wahlmöglichkeiten Sie haben.
Zuletzt aktualisiert: Juli 2026
Übersetzungen dienen der Orientierung. Weicht eine Übersetzung von der englischen Fassung ab, ist die englische Fassung maßgeblich.
1. Überblick
Diese Datenschutzerklärung erläutert, welche Daten Skrybo erhebt, zu welchem Zweck, wie sie geschützt werden und welche Wahlmöglichkeiten Sie haben. Sie gilt für den gehosteten Dienst auf skrybo.com und für selbst gehostete Instanzen derselben Software.
Bei selbst gehosteten Bereitstellungen hat die Organisation Skrybo keinen Zugriff auf Ihre Daten — alles läuft auf Ihrer eigenen Infrastruktur. Die folgenden Angaben beschreiben den gehosteten Dienst.
2. Von uns erhobene Daten
Kontodaten. Name, E-Mail-Adresse, Passwort (nur scrypt-Hash), bevorzugte Sprache, Rolle und E-Mail-Bestätigungsstatus. Optionales Google-OAuth-Profil, wenn Sie sich mit Google anmelden.
Sitzungsdaten. Sitzungstoken, IP-Adresse und User-Agent werden zu Sicherheitszwecken und zur Missbrauchsprävention mit jeder Sitzung gespeichert.
Nutzungsdaten. Monatliche Zähler je Konto für gesendete E-Mails, verifizierte Domains, bereitgestellte Postfächer, Kontakte und Plätze. Diese Zähler setzen Tariflimits durch.
Produktdaten. Von Ihnen hinzugefügte Versanddomains, öffentliche DKIM-Selektoren, Protokolle ausgehender Nachrichten, Postfächer (über WildDuck), Kontakte, Zielgruppen, Aussendungen, Vorlagen, Webhook-Endpunkte, Unterdrückungen und API-Schlüssel. Dies sind die Arbeitsdaten, die der Dienst für Sie erzeugt.
Abrechnungsdaten. Abonnementstufe, Rechnungen und Einträge im Guthabenbuch. Kartendaten werden von Polar verarbeitet; Skrybo speichert keine vollständigen Kartennummern.
Anbieter-Zugangsdaten. Mandantenspezifische Cloudflare-DNS-Token (wenn Sie Ein-Klick-DNS aktivieren), private DKIM-Schlüssel je Versanddomain, Entwickler-API-Schlüssel (SHA-256-gehasht) und Webhook-Signaturgeheimnisse. Diese werden unter einem Hauptschlüssel mit AES-256-GCM verschlüsselt gespeichert.
Nachrichten aus dem Kontaktformular. Wenn Sie das Kontaktformular nutzen, werden der Nachrichteninhalt und Ihre E-Mail-Adresse über Resend an unser Support-Postfach übermittelt.
3. Wie wir Ihre Daten verwenden
Wir verwenden die oben genannten Daten, um:
- Ihr Konto, Ihre Versanddomains, Postfächer und die Nachrichtenzustellung bereitzustellen und zu betreiben.
- Tariflimits durchzusetzen und Missbrauch durch Ratenbegrenzung und Kontotrennung zu verhindern.
- Zahlungen über Polar zu verarbeiten und eine Historie von Rechnungen und Guthabenbuchungen zu führen.
- Transaktions-E-Mails zu versenden: Bestätigungen, Passwortzurücksetzungen, Limitwarnungen, Hinweise zu Zustellfehlern und Löschwarnungen. Marketing-E-Mails können abbestellt werden und werden nur bei aktivierter entsprechender Einstellung versandt.
- Produkt-E-Mails über Ihre verifizierten Versanddomains zu leiten und Antworten in Ihre Webmail-Postfächer zuzustellen. Skrybo liest Nachrichteninhalte nicht für eigene Zwecke.
- Audit-Protokolle für die Sicherheit zu führen. Diese enthalten niemals E-Mail-Adressen, Anfrageinhalte, Header oder sensible Parameter.
5. Datenweitergabe und Unterauftragsverarbeiter
Skrybo gibt Daten nur an Unterauftragsverarbeiter weiter, die für den Betrieb des Dienstes erforderlich sind:
- Polar — Zahlungsabwicklung und Abonnementverwaltung. Erhält Produkt-IDs, Kundenreferenzen und Webhook-Ereignisse, jedoch keine Protokolle ausgehender Nachrichten oder Postfachinhalte.
- Cloudflare — Ein-Klick-Verwaltung von DNS-Einträgen, mandantenspezifisch und nur nach Ihrer Autorisierung eines Tokens. Erhält ausschließlich die DNS-Einträge Ihrer Versanddomain.
- Resend — ausschließlich für plattformeigene Transaktionsbenachrichtigungen wie E-Mail-Bestätigung, Passwortzurücksetzung und Kontaktformular. Produkt-E-Mails laufen über Ihren eigenen, von Skrybo betriebenen MTA.
Jeder Unterauftragsverarbeiter ist an eigene Datenschutzbedingungen gebunden. Skrybo verkauft Ihre Daten nicht.
6. Sicherheitsmaßnahmen
- Anbieter-Geheimnisse und Aktualisierungstoken werden unter einem Hauptschlüssel mit AES-256-GCM verschlüsselt gespeichert.
- Passwörter werden über Better Auth mit scrypt gehasht; Klartextpasswörter werden nie gespeichert.
- Kontotrennung: Jede Produktroute prüft die Eigentümerschaft und gibt bei fremden Ressourcen 404 statt 403 zurück, damit ihre Existenz nicht offengelegt wird.
- Ratenlimits auf Authentifizierungs- und Webhook-Routen verringern Brute-Force- und volumenbasierte Angriffe.
- Zwei-Faktor-Authentifizierung (TOTP und Sicherungscodes) ist für alle Konten verfügbar und für Administratoren vorgeschrieben.
- Better Auth erzwingt Origin- und trusted-origins-Prüfungen an Kontoendpunkten; jede unsichere, per Cookie authentifizierte Produktanfrage verwendet zusätzlich das Double-Submit-Cookie.
Kein System ist vollkommen sicher. Wenn Sie eine Schwachstelle entdeckt zu haben glauben, kontaktieren Sie bitte vor einer öffentlichen Bekanntgabe security@skrybo.com.
7. Datenspeicherung
Skrybo speichert Produktdaten (ausgehende Protokolle, Postfächer, Kontakte, Zielgruppen, Aussendungen und Vorlagen), solange Ihr Konto aktiv ist. Bei inaktiven Konten können zwischengespeicherte Zustellereignisse zur Freigabe von Speicherplatz entfernt werden; Ihre eigenen Daten bleiben jedoch erhalten, bis Sie sie exportieren oder löschen.
Abrechnungsunterlagen (Rechnungen und Guthabenbuch) werden für den Zeitraum gespeichert, den das Steuerrecht im Betriebsgebiet verlangt.
Audit-Protokolle mit sicherheitsrelevanten Metadaten werden rollierend gespeichert und enthalten niemals E-Mail-Adressen oder Anfrageinhalte.
8. Ihre Rechte (DSGVO und ähnliche Gesetze)
Je nach Rechtsordnung (EU/EWR, Vereinigtes Königreich, Kalifornien usw.) können Sie folgende Rechte haben:
- Eine Kopie Ihrer personenbezogenen Daten zu erhalten.
- Unrichtige Daten zu berichtigen.
- Ihre Daten zu exportieren — der strukturierte JSON-Export umfasst Konto-, Produkt-, Zustellbarkeits-, Nutzungs-, Team-, Abrechnungs- und Auditdaten, schließt aber Zugangsdaten-Hashes und verschlüsselte Geheimnisse bewusst aus. Postfachnachrichten bleiben während der Schonfrist über Webmail und IMAP verfügbar.
- Ihr Konto zu löschen. Die Löschung beginnt mit einer 30-tägigen Schonfrist, in der Sie sie über
/api/legal/cancel-deletionabbrechen können. Eine Bestätigungs-E-Mail nennt die genaue Frist. Danach werden wiederverwendbare Zugangsdaten widerrufen, die aktive Abrechnung beendet und Produkt- sowie Identitätsdaten dauerhaft gelöscht. Gesetzliche Aufbewahrungspflichten können die Löschung verzögern. - Bestimmten Verarbeitungen zu widersprechen oder sie einzuschränken und die Einwilligung zu Marketing-E-Mails jederzeit in den Benachrichtigungseinstellungen zu widerrufen.
- Bei Ihrer Aufsichtsbehörde Beschwerde einzulegen, wenn Sie glauben, dass die Verarbeitung gegen geltendes Recht verstößt.
Um eines dieser Rechte auszuüben, verwenden Sie die Datenrechte-Endpunkte in der App (/api/legal/*) oder kontaktieren Sie privacy@skrybo.com.
Rechnungen und Nachweise aus dem Finanzbuch, die nach Steuerrecht aufbewahrt werden müssen, werden einer zufälligen, nicht aus Nutzerdaten abgeleiteten Kennung zugeordnet. Die Zuordnung zu Ihrem Konto wird nach Abschluss der Löschung vernichtet.
9. Internationale Datenübermittlungen
Ihre Daten können von Skrybo und seinen Unterauftragsverarbeitern außerhalb Ihres Wohnsitzlandes verarbeitet werden. Sind EU oder EWR betroffen, beruhen Übermittlungen auf geeigneten Garantien wie Standardvertragsklauseln oder einem anderen rechtmäßigen Übermittlungsmechanismus.
Bei selbst gehosteten Bereitstellungen verbleiben alle Daten auf Ihrer eigenen Infrastruktur; es findet keine Übermittlung an Skrybo statt.
10. Datenschutz von Kindern
Der Dienst richtet sich nicht an Kinder unter 16 Jahren. Skrybo erhebt nicht wissentlich personenbezogene Daten von Kindern. Wenn Sie glauben, dass sich eine minderjährige Person registriert hat, kontaktieren Sie privacy@skrybo.com; das Konto wird entfernt.
11. Selbst gehostete Bereitstellungen
Bei einer selbst gehosteten Instanz kontrollieren Sie die Infrastruktur, die Verschlüsselungsschlüssel und die Anbieterintegrationen. Die Organisation Skrybo erhält keine Daten von Ihrer Instanz. Für Daten, die Sie in Ihrer eigenen Bereitstellung verarbeiten, sind Sie für die Einhaltung der Pflichten aus dieser Erklärung, einschließlich Anfragen betroffener Personen, verantwortlich.
12. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden verifizierten Konten per E-Mail oder in der App mindestens 30 Tage vor ihrem Inkrafttreten angekündigt. Das unten angegebene Datum „Zuletzt aktualisiert“ bezeichnet die jüngste Überarbeitung.
13. Kontakt
Fragen zu dieser Datenschutzerklärung oder zu einer Betroffenenanfrage? Kontaktieren Sie privacy@skrybo.com.