REGLT Datenschutzerklärung
Version 2026-10-03 · Stand 3. Oktober 2026.
Inhalt dieses Dokuments
REGLT Datenschutzerklärung
Version: 2026-10-03 Stand: 3. Oktober 2026
1. Verantwortlicher
Patrick Malz, Einzelunternehmen<br /> Rolandsweg 1<br /> 42555 Velbert<br /> Deutschland<br /> E-Mail: Patrick.malz@icloud.com
REGLT ist die Produktmarke und keine eigene juristische Person.
2. Rollen
Für Vertragskonto, Kommunikation, Abrechnung, Plattform- und Zugriffssicherheit, Missbrauchsabwehr sowie eigene rechtliche Nachweise verarbeitet Patrick Malz personenbezogene Daten in eigener Verantwortung. Inhalte, die Unternehmenskunden über REGLT zu ihren Beschäftigten, Partnern, Dokumenten, Projekten, Formularen oder Compliance-Prozessen verarbeiten, werden in der Regel im Auftrag nach dem REGLT-AVV verarbeitet.
Sales Partner vermitteln Kunden; Vertragspartner des Kunden bleibt Patrick Malz. Bei einem Reseller ist der Reseller Vertragspartner und Rechnungsaussteller des Endkunden. Die jeweilige Datenschutzkette wird vor Aktivierung des Resellers in dessen Verträgen festgelegt.
3. Öffentliche Seiten und Kontakt
Beim Abruf der aktuell genutzten REGLT-Plattform- und Marketing-Hosts werden technisch erforderliche Verbindungs-, Request-, Geräte- und Protokolldaten verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das Interesse liegt in sicherer Bereitstellung, Fehleranalyse und Missbrauchsabwehr.
Anfragen per E-Mail und über das öffentliche Kontaktformular werden zur Bearbeitung der Anfrage und für Anschlusskommunikation verarbeitet. Rechtsgrundlage ist je nach Inhalt Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Das Formular übermittelt Name, geschäftliche E-Mail-Adresse, optional Unternehmen, Betreff und Nachricht serverseitig über Resend an Patrick Malz. Die angegebene E-Mail-Adresse wird ausschließlich als validierte Antwortadresse verwendet. Eine zusätzliche Kopie der Formularnachricht wird nicht in der REGLT-Produktdatenbank gespeichert.
4. Konto, Authentifizierung und Trial
Der öffentliche Self-Service-Signup ist deaktiviert. Eine Auth-Identität allein gewährt keinen Workspace-Zugang. Konten, Memberships und 30-tägige Trials entstehen nur durch serverseitig autorisierte Einladungs- und Provisionierungsprozesse. Dabei werden insbesondere Name, geschäftliche E-Mail-Adresse, Unternehmen, Rollen-, Tenant-, Einladungs-, Consent- und Sicherheitsnachweise verarbeitet. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Nicht konvertierte Trials bleiben nach Trial-Ende für 30 Tage zur Reaktivierung oder für einen verfügbaren Export erhalten. Anschließend werden sie dem kontrollierten Löschprozess zugeführt, soweit kein rechtlicher Aufbewahrungsgrund, dokumentierter Hold oder eine bezahlte Fortsetzung entgegensteht.
5. Nutzung von REGLT
Je nach gebuchten Modulen verarbeitet REGLT Nutzer-, Kontakt-, Beschäftigten-, Partner-, Projekt-, Vertrags-, Dokument-, Formular-, Bild-, Signatur-, Standort-, Compliance-, Audit-, Risiko-, Geräte-, Protokoll- und Supportdaten. Bei Kundendaten bestimmt der Kunde Zweck, Rechtsgrundlage, Umfang und zulässige Speicherdauer. Die Verarbeitung durch Patrick Malz richtet sich nach dem AVV.
Öffentliche Links, Formulare und Uploads können Token, IP-Adresse, Eingaben, Dateien und technische Metadaten verarbeiten. Geeignete öffentliche Links sind standardmäßig befristet und widerrufbar. Mobile- und PWA-Funktionen können Session-, Geräte- und Offline-Daten lokal speichern. Push-Dienste werden nur nach Aktivierung und Nutzerfreigabe eingesetzt.
6. RUDI und OCR
RUDI arbeitet im Produktivbetrieb ohne externe Large-Language-Modelle und ohne externe Embeddings. Prompts, Dokumente und Konversationen werden nicht an solche Dienste übertragen. OCR erfolgt serverseitig mit Tesseract und lokal bereitgestellten Sprachdaten. RUDI trifft keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung.
7. Empfänger und Anbieter
- Supabase: Authentifizierung, Postgres-Datenbank und Storage im aktiven Pro-Projekt in Paris (
eu-west-3). - Vercel: Hosting, Auslieferung, Serverless Functions und technische Betriebslogs für die aktuelle Anwendung und Marketingseite.
- Resend: aktiver transaktionaler E-Mail-Versand einschließlich des öffentlichen Kontaktformulars. Die verifizierte Absenderdomain
send.reglt.denutzt die Resend-Senderegion Irland (eu-west-1). Empfänger, Absender, Antwortadresse, Betreff, Nachrichteninhalt und Zustellmetadaten werden an Resend übermittelt. - Sentry: aktive technische Fehleranalyse mit deaktivierter Standard-PII-Übermittlung, ohne Session Replay und mit anwendungsseitiger Redaction.
- Geoapify: Kartenkacheln, Adresssuche und Geocoding in den dafür vorgesehenen Produktfunktionen.
- Stripe: derzeit ausschließlich Testmodus. Produktive Zahlungsabwicklung und die damit verbundene Verarbeitung sind noch nicht aktiviert.
Die aktuelle Unterauftragsverarbeiter-Information beschreibt Zwecke und Status genauer. Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss, insbesondere das EU-US Data Privacy Framework, EU-Standardvertragsklauseln oder eine andere zulässige Garantie.
8. Speicherdauer
Personenbezogene Daten werden nur so lange verarbeitet, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Pflichten bestehen. Operative Richtwerte sind: Benachrichtigungen 30 Tage, geschlossene Supportvorgänge 90 Tage, Papierkorb 30 Tage, geeignete öffentliche Links standardmäßig 14 Tage, API-Protokolle 30 Tage und anwendungsseitige E-Mail-Metadaten 90 Tage.
Für Fachdaten gelten die vertraglichen und tenantbezogenen Aufbewahrungsregeln. Gesetzlich aufzubewahrende Vertrags-, Abrechnungs-, Steuer- und Nachweisdaten werden gesperrt und nur für den Aufbewahrungszweck verwendet.
Supabase-Datenbankbackups enthalten Storage-Metadaten, nicht die gespeicherten Binärdateien. Eine unabhängige zweite Sicherung der Storage-Binärdateien wird nicht angeboten. Point-in-Time Recovery ist nicht aktiviert.
9. Rechte und Beschwerden
Betroffene Personen haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Bei Daten, die ein Unternehmenskunde in eigener Verantwortung in REGLT verarbeitet, ist die Anfrage regelmäßig an diesen Kunden zu richten; Patrick Malz unterstützt den Kunden nach dem AVV.
10. Sicherheit und Änderungen
REGLT verwendet rollenbasierte Berechtigungen, serverseitige Autorisierung, Mandantentrennung, Row Level Security, verschlüsselte Übertragung, kontrollierte Einladungen und zweckbezogene Protokollierung. Supabase Leaked Password Protection ist aktiviert und weist bei neuen oder geänderten Passwörtern bekannte kompromittierte Passwörter anhand des Pwned-Passwords-Abgleichs zurück.
Diese Datenschutzerklärung wird angepasst, wenn sich Verarbeitungen, Anbieter oder Rechtslage wesentlich ändern. Zukünftige REGLT-Domains werden erst nach ihrem tatsächlichen Cutover als produktive Hosts ausgewiesen.