Datenschutzerklärung
Stand: Oktober 2026
Diese Erklärung gilt für die Website www.signerbox.app, die Anwendung unter signerbox.app sowie die SignerBox-Apps für iOS und Android. Sie beschreibt, welche personenbezogenen Daten wir verarbeiten, wozu, auf welcher Rechtsgrundlage und wie lange.
1. Verantwortlicher
GW Projektmanagement UG (haftungsbeschränkt)Zedernweg 30
29664 Walsrode
Deutschland
Telefon: 05161 60 30 525
E-Mail: info@gw-pm.de
Weitere Angaben finden Sie im Impressum. Für alle Fragen zum Datenschutz genügt eine E-Mail an die oben genannte Adresse.
2. Hosting und Serverstandort
Website, Anwendung, Datenbank und unser Mailserver laufen auf einem dedizierten Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland. Die nächtlichen Datensicherungen liegen im Objektspeicher von Hetzner am Standort Nürnberg. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Interne Betriebsmeldungen (etwa über den Abschluss einer Datensicherung oder eine Änderung im Verwaltungsbereich) versenden wir über einen eigenen Benachrichtigungsserver, ebenfalls bei Hetzner in Deutschland. Ändern wir auf Ihren Wunsch die E-Mail-Adresse Ihres Kontos, enthält diese Meldung die alte und die neue Adresse. Sie wird nur an unsere Mitarbeiter zugestellt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit der Betrieb der Anwendung zur Erfüllung des Vertrags mit Ihnen nötig ist, und im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein sicherer und zuverlässiger Betrieb bei einem Anbieter in Deutschland.
3. Besuch der Website
Die Website www.signerbox.app lädt ausschließlich eigene Dateien. Es gibt keine Cookies, kein Tracking, keine Analysewerkzeuge, keine externen Schriften und keine eingebetteten Inhalte Dritter.
Server-Logdateien
Bei jedem Aufruf speichert der Webserver technisch bedingt folgende Angaben in einer Logdatei:
- IP-Adresse des aufrufenden Geräts
- Datum und Uhrzeit des Aufrufs
- aufgerufene Adresse, HTTP-Statuscode und übertragene Datenmenge
- die zuvor besuchte Seite (Referrer), soweit Ihr Browser sie übermittelt
- Browsertyp und Betriebssystem (User-Agent)
Wir nutzen diese Angaben, um die Website auszuliefern, Störungen zu finden und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logdateien werden nach spätestens 14 Tagen gelöscht, es sei denn, ein konkreter Sicherheitsvorfall muss weiter aufgeklärt werden. Eine Zusammenführung mit anderen Daten findet nicht statt.
Dasselbe gilt für Aufrufe der Anwendung unter signerbox.app.
4. Kontakt per E-Mail oder Telefon
Wenn Sie uns schreiben oder anrufen, verarbeiten wir Ihre Angaben (etwa Name, E-Mail-Adresse, Telefonnummer und den Inhalt Ihrer Nachricht), um Ihr Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Anfrage einen Vertrag betrifft oder auf einen Vertragsschluss zielt, sonst Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Beantwortung Ihrer Anfrage.
Wir löschen die Angaben, sobald Ihr Anliegen erledigt ist, außer gesetzliche Aufbewahrungspflichten stehen dem entgegen. Das betrifft etwa Geschäftsbriefe nach § 257 HGB (6 Jahre).
5. Kundenkonto und Registrierung
Für die Nutzung von SignerBox brauchen Sie ein Kundenkonto. Dabei verarbeiten wir:
- Vor- und Nachname
- E-Mail-Adresse
- Passwort. Wir speichern es ausschließlich als bcrypt-Hash, nie im Klartext.
- Zeitpunkt, zu dem Sie den AGB zugestimmt haben, und deren Fassung
- einen Bestätigungscode für Ihre E-Mail-Adresse (24 Stunden gültig) und den Bestätigungsstatus
- Tarif, Testzeitraum und Abostatus
Nach der Registrierung erhalten Sie eine E-Mail mit einem Link zur Bestätigung Ihrer Adresse. Erst danach ist eine Anmeldung möglich. So stellen wir sicher, dass niemand ein Konto auf eine fremde Adresse anlegt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Die Daten bleiben gespeichert, bis Sie Ihr Konto löschen. Das geht jederzeit in der Anwendung unter „Profil“. Dabei werden Konto, Unterschrift, Stempel, Mappen, Dokumente und Freigabelisten unmittelbar aus der Datenbank entfernt. Ausgenommen sind Daten, die wir aus steuer- und handelsrechtlichen Gründen aufbewahren müssen (siehe Abschnitt 11), sowie Datensicherungen bis zu ihrer Überschreibung (siehe Abschnitt 13).
6. Unterschrift und Stempel
Ihre Unterschrift zeichnen Sie mit Finger, Stift oder Maus. Ihren Stempel laden Sie optional als Bild oder PDF hoch. Wir speichern davon nur das fertige Bild (PNG), dazu die von Ihnen gewählte Größe. Druck, Tempo oder Schreibrhythmus werden nicht erfasst. Es handelt sich also nicht um biometrische Daten im Sinne von Art. 9 DSGVO, sondern um ein Abbild Ihrer Unterschrift.
Unterschrift und Stempel werden in der Datenbank mit AES-256-GCM verschlüsselt abgelegt. Sie erscheinen ausschließlich in Dokumenten, die Sie selbst genehmigen.
Unterschrift per Handy (QR-Code)
Wenn Sie die Unterschrift über einen QR-Code am Handy zeichnen, wird dafür eine Sitzung mit einem zufälligen Code angelegt. Sie ist 10 Minuten gültig. Das gezeichnete Bild wird gelöscht, sobald Ihr Computer es abgeholt hat, und die Sitzung selbst nach spätestens 24 Stunden. Dafür ist keine Anmeldung am Handy nötig, und es werden dort keine Daten gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
7. Unterschriftsmappen und Dokumente
Jede Unterschriftsmappe erhält eine eigene E-Mail-Adresse. Eingehende E-Mails nimmt unser eigener Mailserver an. Gespeichert werden nur E-Mails von Absendern, die Sie für die jeweilige Mappe freigegeben haben. Alle anderen werden abgewiesen.
Zu jedem eingegangenen Dokument speichern wir:
- das PDF selbst, mit AES-256-GCM verschlüsselt
- Dateiname, Betreff und die ersten 1.000 Zeichen des E-Mail-Textes
- die E-Mail-Adresse des Absenders
- den Bearbeitungsstand (offen, später, genehmigt, abgelehnt)
Außerdem speichern wir zu jeder Mappe ihren Namen, ihre Adresse und die Freigabeliste der Absenderadressen.
Wenn Sie ein Dokument genehmigen, setzen wir Ihre Unterschrift und gegebenenfalls Ihren Stempel ein und versiegeln das PDF mit einem digitalen Siegel von SignerBox. Spätere Änderungen werden dadurch erkennbar. Das fertige Dokument senden wir per E-Mail an den Absender zurück. Abgelehnte Dokumente gehen unverändert mit einem Ablehnungsvermerk zurück. Über neue Dokumente benachrichtigen wir Sie per E-Mail.
Mit der Funktion „Absender einladen“ senden wir der angegebenen Adresse eine E-Mail mit der Adresse Ihrer Mappe und einer Kontaktkarte (vCard). Die eingeladene Adresse wird dabei auf die Freigabeliste gesetzt.
Dokumente bleiben gespeichert, bis Sie Ihr Konto löschen. Eine gelöschte Mappe liegt im Papierkorb und lässt sich wiederherstellen; ihre Dokumente werden spätestens mit dem Konto gelöscht.
Rollenverteilung: Für Ihre eigenen Kontodaten sind wir Verantwortlicher. Für den Inhalt der Dokumente und die Daten der Absender, die Sie über SignerBox empfangen und bearbeiten, sind Sie als Kunde verantwortlich, sofern Sie SignerBox beruflich oder gewerblich nutzen. Wir verarbeiten diese Daten dann in Ihrem Auftrag nach unserem Vertrag zur Auftragsverarbeitung. Rechtsgrundlage unserer eigenen Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO.
8. Hinweise für Absender von Dokumenten
Wenn Sie ein Dokument an die Adresse einer SignerBox-Mappe schicken, verarbeiten wir Ihre E-Mail-Adresse, den Betreff, den Anfang Ihres E-Mail-Textes und das angehängte PDF. Außerdem prüfen wir die technische Echtheit Ihrer E-Mail (SPF und DKIM) über öffentliche DNS-Einträge Ihrer Absenderdomain.
Wir tun das im Auftrag des Empfängers, also unseres Kunden, dem die Mappe gehört. Er entscheidet, was mit dem Dokument geschieht. Für Fragen zu Ihren Daten in einem konkreten Dokument wenden Sie sich bitte zunächst an ihn. Wir unterstützen ihn bei der Beantwortung.
Wurden Sie von einem Kunden als Absender eingeladen, haben wir Ihre E-Mail-Adresse von ihm erhalten.
9. Cookies und lokale Speicherung
Die Website setzt keine Cookies. Die Anwendung verwendet ausschließlich technisch notwendige Speicherungen, ohne die eine Anmeldung nicht möglich wäre:
| Name | Zweck | Dauer |
|---|---|---|
Cookie signerbox.sid |
Hält Sie angemeldet. Enthält nur eine zufällige Sitzungskennung; die Sitzungsdaten liegen auf unserem Server. | 1 Stunde nach der letzten Anfrage |
| Lokaler Speicher: Anmeldestatus, E-Mail-Adresse, Konto-Nummer | Merkt sich auf Ihrem Gerät, dass Sie angemeldet sind, damit die Anwendung beim Öffnen die richtige Seite zeigt. | bis zur Abmeldung |
| Lokaler Speicher: Wartungshinweis | Merkt sich, dass Sie einen Wartungshinweis geschlossen haben. | bis zum nächsten Hinweis |
| Bild-Zwischenspeicher | Hält Unterschrift und Stempel auf dem Gerät vor, damit sie nicht bei jedem Dokument neu geladen werden. | bis das Gerät den Speicher leert |
Rechtsgrundlage für das Speichern auf Ihrem Gerät ist § 25 Abs. 2 Nr. 2 TDDDG, für die anschließende Verarbeitung Art. 6 Abs. 1 lit. b DSGVO. Eine Einwilligung ist dafür nicht erforderlich. Tracking- oder Werbe-Cookies verwenden wir nicht.
10. Sicherheit und Missbrauchsschutz
Um Passwort-Ratespiele und Überlastung zu verhindern, zählen wir Anmeldeversuche und andere Anfragen je IP-Adresse und je E-Mail-Adresse. Gespeichert wird dabei nicht die Adresse selbst, sondern nur ein nicht umkehrbarer Hash, und zwar für höchstens 24 Stunden. Wird eine Grenze überschritten oder kommt eine Anfrage von einer fremden Website, protokollieren wir das mit IP-Adresse. Diese Protokolle werden nach spätestens 14 Tagen gelöscht.
Unser Mailserver protokolliert für jede eingehende E-Mail die IP-Adresse des sendenden Servers, Absender, Empfänger, Größe und das Ergebnis der Echtheitsprüfung. Auch diese Protokolle werden nach spätestens 14 Tagen gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Schutz Ihres Kontos und unserer Systeme.
Alle Verbindungen zur Website, zur Anwendung und zu unserem Mailserver sind per TLS verschlüsselt (HTTPS bzw. STARTTLS).
11. Bezahlung und Abrechnung
Stripe
Kostenpflichtige Tarife bezahlen Sie über Stripe. Anbieter ist die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Beim Kauf übermitteln wir Stripe Ihren Namen, Ihre E-Mail-Adresse, Ihre Konto-Nummer bei uns und den gewählten Tarif. Rechnungsanschrift, gegebenenfalls USt-IdNr. und Zahlungsdaten geben Sie direkt auf der Bezahlseite von Stripe ein. Kartennummer oder Kontoverbindung sehen wir nicht. Von Stripe erhalten wir den Abostatus, die Laufzeit und die Zahlungsart (z. B. „Kreditkarte“).
Wählen Sie PayPal, gibt Stripe die zur Zahlung nötigen Daten an PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg, weiter.
Stripe verarbeitet Daten auch in den USA. Die Stripe, Inc. ist nach dem EU-U.S. Data Privacy Framework zertifiziert; zusätzlich bestehen Standardvertragsklauseln der EU-Kommission. Stripe ist für die Zahlungsabwicklung, die Betrugsprävention und die Erfüllung eigener gesetzlicher Pflichten selbst verantwortlich. Näheres finden Sie in der Datenschutzerklärung von Stripe unter stripe.com/de/privacy.
Kauf auf Rechnung
Wenn Sie Kauf auf Rechnung anfragen, speichern wir Firma, Rechnungsanschrift und gegebenenfalls USt-IdNr. und leiten die Anfrage per E-Mail an unsere Buchhaltung weiter.
Vertragsbestätigung und Widerruf
Kaufen Sie als Verbraucher, speichern wir den Zeitpunkt, zu dem Sie den vorzeitigen Leistungsbeginn verlangt haben, und senden Ihnen eine Vertragsbestätigung mit Widerrufsbelehrung per E-Mail.
Kündigung
Kündigen Sie über unser Kündigungsformular („Verträge hier kündigen“), verarbeiten wir die dort gemachten Angaben, also Name, E-Mail-Adresse, Art und Zeitpunkt der Kündigung und gegebenenfalls einen Grund, um die Kündigung auszuführen und Ihnen den Eingang zu bestätigen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und, für die Aufbewahrung, Art. 6 Abs. 1 lit. c DSGVO. Rechnungen und Buchungsbelege bewahren wir nach § 147 AO und § 257 HGB 8 bzw. 10 Jahre auf, auch über eine Kontolöschung hinaus.
12. Apps für iOS und Android
Die Apps beziehen Sie über den App Store der Apple Distribution International Ltd. bzw. Google Play der Google Ireland Limited. Für den Download und die Abwicklung dort gelten deren Datenschutzbestimmungen; auf diese Verarbeitung haben wir keinen Einfluss.
In der App verarbeiten wir dieselben Daten wie in der Anwendung im Browser. Zusätzlich gilt:
- Kamera und Fotos: nur wenn Sie selbst einen Stempel fotografieren oder ein Bild auswählen. Die App fragt dafür vorher um Erlaubnis. Andere Bilder werden weder gelesen noch übertragen.
- Versionsprüfung: Beim Start fragt die App bei unserem Server, ob eine neuere Version verfügbar ist. Dabei wird die Versionsnummer der App übermittelt.
- Die Apps enthalten kein Tracking, keine Werbung und keine Analysewerkzeuge.
Absturzberichte (Sentry)
Stürzt die App ab oder tritt ein technischer Fehler auf, sendet sie einen Fehlerbericht an den Dienst Sentry der Functional Software, Inc., 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Der Bericht enthält die Fehlermeldung und die Stelle im Programm, an der der Fehler auftrat, App-Version, Gerätemodell, Betriebssystem und Uhrzeit. Er enthält keine Dokumente, Unterschriften, Namen, E-Mail-Adressen oder Konto-Nummern; die Übermittlung personenbezogener Standarddaten ist abgeschaltet, und die Speicherung von IP-Adressen ist bei Sentry deaktiviert. Erreicht ein Bericht Sentry nicht sofort, hält die App ihn kurz auf dem Gerät vor und sendet ihn später.
Wir nutzen die Speicherregion der Europäischen Union (Frankfurt am Main). Mit Sentry besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Da Sentry ein US-Unternehmen ist, ist ein Zugriff aus den USA nicht ausgeschlossen; Functional Software, Inc. ist nach dem EU-U.S. Data Privacy Framework zertifiziert, zusätzlich gelten Standardvertragsklauseln. Fehlerberichte werden nach 90 Tagen gelöscht.
Wir nutzen die Berichte ausschließlich, um Fehler zu finden und zu beheben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist eine fehlerfrei funktionierende App. Für das Auslesen der Geräteangaben und das kurzzeitige Vorhalten des Berichts auf dem Gerät stützen wir uns auf § 25 Abs. 2 Nr. 2 TDDDG, weil dies erforderlich ist, um den von Ihnen gewünschten Dienst fehlerfrei bereitzustellen. Sie können der Übermittlung widersprechen; schreiben Sie uns dazu an info@gw-pm.de. In der Anwendung im Browser ist Sentry nicht eingebunden.
13. Datensicherung
Jede Nacht sichern wir die Datenbank in den Objektspeicher von Hetzner (Standort Nürnberg). Dokumente, Unterschriften und Stempel sind darin weiterhin verschlüsselt. Sicherungen werden nach 30 Tagen automatisch gelöscht. Daten, die Sie löschen, verschwinden also spätestens 30 Tage später auch aus den Sicherungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO; unser berechtigtes Interesse ist der Schutz vor Datenverlust.
14. Speicherdauer im Überblick
| Daten | Gelöscht |
|---|---|
| Kundenkonto, Unterschrift, Stempel, Mappen, Dokumente, Freigabelisten | mit der Löschung des Kontos |
| Anmeldesitzung | bei Abmeldung, sonst 1 Stunde nach der letzten Anfrage nicht mehr gültig |
| Unterschrift per Handy (QR) | nach Abholung, spätestens nach 24 Stunden |
| Zähler für den Missbrauchsschutz | nach 24 Stunden |
| Server- und Mailserver-Protokolle | nach 14 Tagen |
| Absturzberichte der Apps (Sentry) | nach 90 Tagen |
| Datensicherungen | nach 30 Tagen |
| Rechnungen und Buchungsbelege | nach 8 bzw. 10 Jahren (§ 147 AO, § 257 HGB) |
15. Empfänger und Drittländer
Personenbezogene Daten erhalten außer uns nur:
- Hetzner Online GmbH (Hosting, Datensicherung) als Auftragsverarbeiter, Deutschland
- Stripe und gegebenenfalls PayPal (Zahlungsabwicklung), siehe Abschnitt 11
- Functional Software, Inc. (Sentry, Absturzberichte der Apps) als Auftragsverarbeiter, Speicherung in der EU, siehe Abschnitt 12
- die Absender Ihrer Dokumente, denen wir das genehmigte oder abgelehnte Dokument zurücksenden
- Behörden, soweit wir gesetzlich dazu verpflichtet sind
Eine Übermittlung in Länder außerhalb der EU ist nur im Rahmen der Zahlungsabwicklung durch Stripe und, als nicht ausgeschlossener Zugriff, bei den Absturzberichten durch Sentry möglich. Wir verkaufen keine Daten und nutzen sie nicht für Werbung. Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.
16. Ihre Rechte
Sie haben jederzeit das Recht auf
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Widerspruchsrecht nach Art. 21 DSGVO
Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie dem aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Eine formlose Nachricht an info@gw-pm.de genügt.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:
Die Landesbeauftragte für den Datenschutz NiedersachsenPrinzenstraße 5
30159 Hannover
www.lfd.niedersachsen.de
17. Sonstiges
Pflicht zur Bereitstellung: Name, E-Mail-Adresse, Passwort und Unterschrift sind für die Nutzung von SignerBox erforderlich. Ohne sie können wir kein Konto anlegen. Der Stempel ist freiwillig.
Änderungen: Ändert sich SignerBox oder die Rechtslage, passen wir diese Erklärung an. Es gilt die jeweils hier veröffentlichte Fassung.