Datenschutzerklärung
Stand: 2026-08-07. Vollständiger Text.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist: David Matthias Hübscher, Mittelstr. 12, 52379 Langerwehe, Deutschland. E-Mail: contact@air-node.net. Kontaktformular: https://air-node.net/de/kontakt. (Einzelunternehmer.) Diese Erklärung gilt für die App (app.air-node.net) und die Website (air-node.net).
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO / § 38 BDSG nicht erforderlich und wurde nicht bestellt. Datenschutzanfragen richten Sie bitte an contact@air-node.net.
4. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO folgende Rechte: Auskunft (Art. 15) über die zu Ihnen gespeicherten Daten; Berichtigung (Art. 16) unrichtiger Daten; Löschung (Art. 17) — „Recht auf Vergessenwerden"; Einschränkung der Verarbeitung (Art. 18); Datenübertragbarkeit (Art. 20) — Herausgabe Ihrer Daten in einem strukturierten, gängigen, maschinenlesbaren Format; Widerspruch (Art. 21) gegen Verarbeitungen auf Basis berechtigter Interessen; Widerruf von Einwilligungen (Art. 7 Abs. 3) mit Wirkung für die Zukunft.
Einige dieser Rechte können Sie zusätzlich unmittelbar über die Funktionen Ihres Kontos in der App ausüben (Datenexport § 5.12, Kontoeinstellungen, Kontolöschung § 6). Zur Ausübung genügt eine formlose Nachricht an contact@air-node.net. Wir bearbeiten Anträge innerhalb eines Monats (in Ausnahmefällen bis zu drei Monate) und kostenfrei; ggf. verifizieren wir Ihre Identität.
5. Verarbeitungstätigkeiten im Einzelnen
Für jede Tätigkeit nennen wir die verarbeiteten Daten, den Zweck, die Rechtsgrundlage und die Speicherdauer.
5.1 Bereitstellung der Website und der App
Daten: technische Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufener Pfad, Statuscode). App und API werden aus unserer Infrastruktur in der EU (Oracle Cloud, Frankfurt) ausgeliefert. Die Zugriffsprotokolle der Auslieferungs-Infrastruktur werden zentral gesammelt und spätestens nach 48 Stunden automatisch gelöscht; die Website air-node.net selbst protokolliert keine Zugriffe. In der API wird die IP-Adresse zusätzlich ausschließlich flüchtig im Arbeitsspeicher zur Rate-Limitierung (Missbrauchsschutz) genutzt und dort nicht gespeichert. Cloudflare stellt für air-node.net ausschließlich den DNS-Dienst bereit und leitet den App-/API-Verkehr nicht über sich.
Zweck: Auslieferung, Stabilität und Sicherheit des Dienstes (u. a. Fehler- und Missbrauchsanalyse). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Dienst). Speicherdauer: Infrastruktur-Zugriffsprotokolle maximal 48 Stunden; darüber hinaus werden IP-Adressen nicht gespeichert.
Statusanzeige: Die Statusanzeige der Website ruft beim Laden einer Seite zusätzlich eine Schnittstelle unserer Plattform auf, um den gemessenen Betriebsstatus der Plattform anzuzeigen. Diese Anfrage geht an dieselbe EU-Infrastruktur wie oben beschrieben und wird dort ebenso behandelt (Zugriffsprotokolle maximal 48 Stunden; die IP-Adresse wird in der API nur flüchtig zur Rate-Limitierung genutzt). Auf Ihrem Endgerät wird dafür nichts gespeichert oder ausgelesen; eine Einwilligung nach § 25 TDDDG ist daher nicht erforderlich.
5.2 Registrierung und Nutzerkonto
Daten: E-Mail-Adresse, Passwort (nur als kryptografischer Hash, nie im Klartext), Verifizierungsstatus, Rolle, Erstellungs-/Deaktivierungszeitpunkt. Zweck: Bereitstellung des Nutzerkontos und der vertraglichen Leistungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Die E-Mail-Adresse wird per Bestätigungslink verifiziert (Double-Opt-in).
Kenntnisnahme dieser Datenschutzerklärung: Die Kontoerstellung (Registrierung wie auch erstmalige Anmeldung über einen Drittanbieter, § 5.3) setzt die Bestätigung voraus, diese Datenschutzerklärung gelesen zu haben. Zu Nachweiszwecken (Art. 5 Abs. 2 DSGVO) speichern wir die bestätigte Fassung (Versionsdatum) und den Zeitpunkt (UTC) der Bestätigung zum Konto. Es handelt sich um eine Kenntnisnahme-Bestätigung, nicht um eine Einwilligung; die Rechtsgrundlage bleibt Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: für die Dauer des Kontos; nach Löschung siehe § 6.
5.3 Anmeldung über Drittanbieter (SSO: Google, Microsoft, GitHub)
Daten: eine stabile, anbieterseitige Nutzerkennung sowie die vom Anbieter übermittelte E-Mail-Adresse.
Wichtig (§ 25 TDDDG): Erst nach Ihrem aktiven Klick auf die jeweilige Anmeldeschaltfläche wird die Anmeldung beim Anbieter eingeleitet. Erst dann findet eine Weiterleitung zum Anbieter bzw. das Laden eines Anbieter-Skripts statt. Ohne Ihr Zutun findet keine Einbindung und keine Datenübermittlung an die Anbieter statt.
Zweck: komfortable Anmeldung ohne separates Passwort. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/Anmeldung auf Ihre Veranlassung). Empfänger/Drittland: Google, Microsoft, GitHub (USA) — siehe § 7. Speicherdauer: solange die Verknüpfung bzw. das Konto besteht.
5.4 Geräteverwaltung und Kopplung (Pairing)
Daten: Geräte-ID/Seriennummer, von Ihnen vergebener Gerätename (kann z. B. einen Raum benennen), Kopplungsinformationen. Zweck: Zuordnung und Steuerung Ihrer AirNode-Geräte. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer des Kontos bzw. der Gerätezuordnung; die Historie einzelner Steuerbefehle (z. B. Lüfter-Übersteuerung, Neustart) wird nach 90 Tagen automatisch gelöscht, lediglich der jeweils letzte bestätigte Einstellungsbefehl bleibt als aktueller Gerätezustand gespeichert.
5.5 Messdaten (Telemetrie)
Daten: Temperatur-, Feuchte- und abgeleitete Messwerte mit Zeitstempel, gespeichert je Geräte-ID (Personenbezug nur mittelbar über die Gerätezuordnung). Zweck: Anzeige, Verlauf, Steuerung und Alarmierung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Rohdaten 90 Tage (automatische Löschrichtlinie); stündliche Aggregate 12 Monate; tägliche Aggregate 10 Jahre. Bei Kontolöschung werden Messdaten einschließlich der Aggregate gelöscht (§ 6).
5.6 Alarme und Benachrichtigungen
Daten: Alarmereignisse, Benachrichtigungseinstellungen (E-Mail/Push je Alarmtyp). Zweck: Benachrichtigung über relevante Zustände (z. B. Geräteausfall). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; optionale Benachrichtigungskategorien Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Push-Benachrichtigungen (Firebase Cloud Messaging): Ein FCM-Registrierungstoken wird nur verarbeitet, wenn Sie Push-Benachrichtigungen in einer App aktivieren (Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, Einwilligung). Der eigentliche Push-Versand über Google (USA) ist derzeit nicht aktiv; Empfänger dann Google, siehe § 7.
5.7 Transaktionale E-Mails
Daten: Empfängeradresse, Betreff, Inhalt (z. B. Verifizierung, Passwort-Reset, E-Mail-Änderung, Alarm-Mails). Zweck: Durchführung des Vertragsverhältnisses und Kontosicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (bzw. lit. f für Sicherheits-Mails). Auftragsverarbeiter: Resend (Versanddienstleister) — siehe § 7. Speicherdauer: Versandaufträge werden nach Zustellung 30 Tage aufbewahrt und dann gelöscht; der E-Mail-Inhalt wird bereits 48 Stunden nach Zustellung aus dem Versandsystem entfernt (danach verbleiben nur Empfänger, Betreff und Zustellstatus).
5.8 Kontaktformular (air-node.net)
Daten: Ihre E-Mail-Adresse und Nachricht (Name optional). Zweck: Bearbeitung Ihrer Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (bei Vertragsbezug) bzw. Art. 6 Abs. 1 lit. f (Interesse an der Beantwortung von Anfragen). Spam-Schutz: datenschutzfreundlich (Honeypot) — kein Google reCAPTCHA, keine Skripte Dritter.
Speicherdauer: Löschung nach abschließender Bearbeitung der Anfrage. Die an uns weitergeleitete Nachricht verbleibt zudem bis zu 30 Tage im Versandsystem (§ 5.7).
5.9 API-Schlüssel
Daten: Bezeichnung und Hash des Schlüssels, Zuordnung zum Konto. Zweck: programmatischer Zugriff auf eigene Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: bis zum Widerruf bzw. zur Kontolöschung.
5.10 Administrations- und Protokolldaten (Audit-Log)
Daten: protokollierte administrative Aktionen (Admin-ID, Aktion, Ziel, Zeit). Zweck: Sicherheit, Nachvollziehbarkeit, Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: 12 Monate; bei Kontolöschung wird der Personenbezug entfernt (Pseudonymisierung statt Löschung, soweit zur Rechenschaft erforderlich).
5.11 Sicherheit / Missbrauchsschutz
Daten: IP-Adresse (nur flüchtig, siehe § 5.1); Geräteverbindungsdaten (Verbindungen der Geräte werden mit Gerätekennung und Verbindungs-IP protokolliert). Zweck: Schutz vor Missbrauch, Rate-Limiting, Betrieb der Geräteverbindung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: IP nur flüchtig bzw. in Infrastruktur-Zugriffsprotokollen maximal 48 Stunden (§ 5.1); Verbindungsprotokolle der Geräte maximal 30 Tage (Rotation).
5.12 Datenexport (Selbstbedienung, Art. 15/20 DSGVO)
Daten: Auf Ihren Antrag erstellen wir ein Export-Archiv mit Ihren Konto-, Geräte-, Mess-, Alarm- und Einstellungsdaten in einem strukturierten, gängigen, maschinenlesbaren Format. Zugangsdaten, Passwörter und Schlüssel sind nicht enthalten. Zweck: Erfüllung Ihrer Rechte auf Auskunft und Datenübertragbarkeit. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 15, 20 DSGVO.
Speicherung/Empfänger: Das Archiv wird verschlüsselt im EU-Objektspeicher (Oracle, Frankfurt) abgelegt und ist nur nach Anmeldung in Ihrem Konto abrufbar; der Link in der Benachrichtigungs-E-Mail führt in die App. Speicherdauer: Export-Archive werden 7 Tage nach Bereitstellung automatisch gelöscht; bei Kontolöschung sofort.
5.13 Betriebsdiagnosen des Geräts
Daten: Je Gerät ein Zustands-Schnappschuss mit technischen Betriebswerten — Speicher- und Verbindungsauslastung, Betriebsdauer seit dem letzten Neustart, Funksignalstärke, Neustartgrund und Zeitstempel der letzten Aktualisierung. Gespeichert je Geräte-ID; der Personenbezug entsteht mittelbar über die Zuordnung des Geräts zu Ihrem Konto. Einzelne dieser Werte können Rückschlüsse auf Ihren Haushalt zulassen — etwa der Neustartgrund und die Betriebsdauer auf Stromausfälle, die Signalstärke auf Veränderungen in der Wohnumgebung.
Zweck: Anzeige des Gerätezustands für Sie, Diagnose bei einer Störung Ihres Geräts und die technische Bereitstellung der Fernfunktionen — also die Ihnen gegenüber geschuldete Diagnosefunktion des Dienstes. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Eine anbietereigene Überwachung der Plattformstabilität und der Missbrauchsschutz sind davon getrennt und in § 5.11 beschrieben; sie stützen sich auf Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: für die Dauer der Gerätezuordnung. Es wird keine Historie geführt — der Schnappschuss wird bei jeder Aktualisierung überschrieben; gespeichert ist stets nur der zuletzt gemeldete Zustand. Bei Kontolöschung siehe § 6.
6. Löschung des Kontos
Sie können die Löschung Ihres Kontos jederzeit in der App beantragen. Die Löschung wird mit einer Karenzfrist von 14 Tagen ausgeführt: In diesem Zeitraum können Sie den Antrag in der App widerrufen; mit dem Antrag werden zudem alle aktiven Sitzungen abgemeldet. Nach Ablauf der Frist werden alle zugehörigen personenbezogenen Daten gelöscht (Konto, Tokens, API-Schlüssel, Gerätedaten, Messdaten einschließlich der Verlaufs-Aggregate, Alarme, Einstellungen, Datenexport-Archive). Soweit gesetzliche Aufbewahrungspflichten oder überwiegende Sicherheits-/Rechenschaftsinteressen bestehen (z. B. Audit-Logs), werden die Daten stattdessen pseudonymisiert (Art. 17 Abs. 3 DSGVO). Sie erhalten eine abschließende Bestätigung per E-Mail. Die Karenzfrist schützt vor versehentlicher oder missbräuchlicher Löschung. Sicherungskopien: Zur Ausfallsicherheit erstellen wir tägliche Sicherungskopien der Datenbank (Speicherung verschlüsselt in der EU, Oracle Frankfurt; Aufbewahrung maximal 30 Tage). Gelöschte Daten können darin bis zu 30 Tage verbleiben; Sicherungen werden nicht in Live-Systeme zurückgespielt, außer zur Wiederherstellung nach einem Störfall — dann werden zwischenzeitliche Löschungen erneut ausgeführt.
7. Empfänger und Drittlandübermittlung
Wir setzen sorgfältig ausgewählte Auftragsverarbeiter (Art. 28 DSGVO) ein: Oracle Cloud Infrastructure (Hosting, Datenbank, Objektspeicher; Datenhaltung EU/Frankfurt, Oracle America DPF-zertifiziert); Resend (Versand transaktionaler E-Mails; USA, DPF-zertifiziert); Cloudflare (DNS-Dienst für air-node.net, Weiterleitung unserer Kontaktadressen, Zugangsschutz interner Verwaltungsoberflächen — nicht nutzerseitig; USA, DPF-zertifiziert); 1&1 Mail & Media (web.de) (Postfach, an das unsere Kontaktadressen weitergeleitet werden; Deutschland).
Bei Anmeldung über Google, Microsoft oder GitHub (§ 5.3) erhalten diese Anbieter Daten als eigenständige Verantwortliche (USA, jeweils DPF-zertifiziert); Google wäre bei künftiger Aktivierung des Push-Versands (§ 5.6) zusätzlich Empfänger.
Alle genannten US-Empfänger sind unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung stützt sich auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), ergänzend auf Standardvertragsklauseln (SCCs) in den jeweiligen Auftragsverarbeitungsverträgen. Der DPF-Status wird regelmäßig überprüft.
9. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
10. Erforderlichkeit der Bereitstellung
Zur Nutzung des Dienstes ist die Angabe der für Konto und Vertragsdurchführung erforderlichen Daten (insb. E-Mail-Adresse) notwendig. Ohne diese Daten kann der Dienst nicht bereitgestellt werden. Optionale Angaben sind als solche gekennzeichnet.
11. Stand / Änderungen
Diese Datenschutzerklärung hat den Stand 2026-08-07. Dieses Versionsdatum ist zugleich der Versionsbezeichner, den wir bei der Kontoerstellung als Kenntnisnahme-Nachweis speichern (§ 5.2). Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Bei künftigen wesentlichen Änderungen (insbesondere neuen Zwecken, neuen Empfängern oder verlängerten Speicherfristen) informieren wir registrierte Nutzer zusätzlich aktiv per E-Mail.