Datenschutzerklärung · gtgmail.de
Zum Inhalt springen
E-Mail-Service · Infrastruktur in Deutschland

Datenschutz

Datenschutzerklärung

Wir legen größten Wert auf den Schutz deiner Daten. Kein Tracking, kein Mitlesen, kein Datenverkauf. Das ist unser Versprechen. Nachfolgend informieren wir dich gemäß der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung deiner personenbezogenen Daten durch gtgmail.de.

§ 1 Verantwortlicher

Firat Aydogan Einzelunternehmen · OneNext IT

Frankfurter Str. 720-726

51145 Köln

Telefon: +49 15678 569845

E-Mail: kontakt@onenextit.com

Diese Adresse ist für rechtliche Anliegen zuständig: Datenschutz, Widerruf, Kündigung und Auskunftsersuchen. Für Fragen zum Vertrag, zu Tarifen und für den technischen Support erreichst du uns unter kontakt@gtgmail.de.

Einen Datenschutzbeauftragten haben wir nicht bestellt. Die Voraussetzungen des § 38 BDSG liegen nicht vor. Wir sind ein Einzelunternehmen ohne angestellte Beschäftigte. Im Vertretungsfall (etwa bei Krankheit) handelt eine namentlich benannte Vertretungsperson unter denselben Pflichten und derselben Verschwiegenheit. Für Fragen zum Datenschutz wende dich direkt an die oben genannte Adresse.

Diese Erklärung gilt für alle Personen, deren Daten wir verarbeiten: für dich als Kunden, für Familienmitglieder (§ 7) und für Absender und Empfänger von Nachrichten (§ 15). Sprechen wir dich mit „du" an, ist die jeweils betroffene Person gemeint.

§ 2 Art und Zweck der Verarbeitung personenbezogener Daten

(1) OneNext IT verarbeitet personenbezogene Daten nur zu den in dieser Erklärung beschriebenen Zwecken: in erster Linie zur Erfüllung der Verträge über den E-Mail-Dienst gtgmail.de und zur Bearbeitung von Anfragen, daneben für Sicherheit und Betrieb des Dienstes in dem Umfang, den die nachfolgenden Abschnitte im Einzelnen beschreiben. Zu Werbezwecken verarbeiten wir nichts (§ 18).

(2) Folgende Daten können verarbeitet werden:

  • Bestandsdaten: E-Mail-Adresse und Passwort (gehasht) bei der Registrierung, außerdem Name und Anschrift, das Geburtsdatum (zur Prüfung der Volljährigkeit und zur Identitätsprüfung bei der Kontowiederherstellung) sowie eine optionale Zweitadresse für die Kontowiederherstellung
  • Vertrags- und Rechnungsdaten: gewählter Tarif, Laufzeiten, Rechnungen mit Name und Anschrift (§ 14 UStG) sowie das Protokoll deiner Zustimmungen zu AGB und Einwilligungen (Zeitpunkt, Fassung, IP-Adresse) als Nachweis nach Art. 5 Abs. 2 DSGVO; dieses Protokoll bewahren wir für die Dauer des Vertrags auf und darüber hinaus, solange der Nachweis erforderlich ist (regelmäßig bis zum Ablauf der Verjährung)
  • Inhalts- und Profildaten: Inhalte, die du selbst anlegst: Adressbuchkontakte, Kalendertermine, Notizen, deine Anti-Phishing-Phrase sowie die Angaben deiner digitalen Visitenkarte (Name, Telefon, Firma, Webseite, Notiz). Notizen, Kontakte und Termine speichern wir verschlüsselt (AES-256), siehe unsere Transparenzseite
  • Zahlungsdaten: Transaktionsbestätigungen unseres Zahlungsdienstleisters Mollie; wir verarbeiten keine direkten Kreditkarten- oder Kontonummern
  • Nutzungsdaten: IP-Adressen, Zugriffszeitpunkte und technische Verbindungsdaten im Zusammenhang mit der Bereitstellung des Dienstes
  • E-Mail-Metadaten: Absender, Empfänger, Betreff, Zeitstempel, soweit für die Zustellung und Speicherung technisch erforderlich

Die bei der Registrierung und Buchung abgefragten Angaben (E-Mail-Adresse, Passwort, Name, Anschrift, Geburtsdatum, Zahlungsdaten) sind für den Vertragsschluss erforderlich; ohne sie können wir das Konto nicht einrichten. Alle weiteren Angaben, etwa die Wiederherstellungsadresse und die Anti-Phishing-Phrase, sind freiwillig (Art. 13 Abs. 2 lit. e DSGVO).

(2a) Zweckbindung des Geburtsdatums. Das Geburtsdatum verwenden wir ausschließlich für die beiden in Absatz 2 genannten Zwecke: die Prüfung der Volljährigkeit beim Hauptkonto und die Identitätsprüfung bei der Kontowiederherstellung. Zu kommerziellen Zwecken verarbeiten wir es nicht; das gilt auch für Altersangaben, die wir im Rahmen des Jugendschutzes erhalten (§ 20 TDDDG). Eine Weitergabe an Dritte findet nicht statt.

(2b) Pseudonyme Nutzung. Innerhalb des Dienstes kannst du pseudonym auftreten (§ 19 Abs. 2 TDDDG): Deine gtgmail-Adressen wählst du frei, sie müssen deinen Namen nicht enthalten; auch Aliasse stehen dafür bereit. Zusätzlich kannst du dir eine Tarnadresse erzeugen lassen: eine zufällig aus Wörtern und einer Zahl gebildete Empfangsadresse ganz ohne Bezug zu deiner Person. Eine vollständig anonyme Nutzung ist bei einem bezahlten E-Mail-Dienst nicht zumutbar umsetzbar, weil wir Vertrags- und Rechnungsdaten sowie die Altersprüfung benötigen.

(3) Wir lesen, analysieren oder durchsuchen den Inhalt deiner E-Mails nicht zu inhaltlichen Zwecken. Der Inhalt deiner Kommunikation gehört dir und kein Mensch liest mit. Zwei technische Ausnahmen gibt es und beide sind hier beschrieben: Jede eingehende Nachricht wird automatisiert auf Spam und Schadsoftware geprüft (§ 14) und nutzt du selbst eine KI-Funktion für eine bestimmte Mail, wird genau diese eine Mail auf deine Anfrage hin verarbeitet (§ 12). Als Anbieter eines nummernunabhängigen interpersonellen Telekommunikationsdienstes wahren wir zudem das Fernmeldegeheimnis (§ 3 TDDDG): Es erstreckt sich auf den Inhalt deiner Kommunikation und ihre näheren Umstände. Der Vollständigkeit halber: Wie bei jedem Anbieter ohne Ende-zu-Ende-Verschlüsselung ist ein Zugriff auf gespeicherte Postfächer für Administratoren technisch nicht unmöglich. Er findet aber nicht statt: kein anlassloser Zugriff, keine Auswertung, Arbeiten auf Serverebene nur zur Störungsbeseitigung im unbedingt erforderlichen Umfang. Nutzt du die Ende-zu-Ende-Verschlüsselung (§ 9), ist auch das für die verschlüsselten Inhalte technisch ausgeschlossen; Betreff und Kopfdaten verschlüsselt PGP prinzipbedingt nicht.

(4) Zweckänderung. Sollten wir deine Daten für einen anderen als die hier beschriebenen Zwecke verarbeiten wollen, informieren wir dich vorher über diesen anderen Zweck und die dafür maßgeblichen Informationen (Art. 13 Abs. 3 DSGVO).

§ 3 Rechtsgrundlage der Verarbeitung

(1) Die Verarbeitung personenbezogener Daten erfolgt in erster Linie zur Erfüllung vertraglicher Pflichten (Art. 6 Abs. 1 lit. b DSGVO) im Rahmen der Bereitstellung des E-Mail-Dienstes.

(2) Soweit für bestimmte Verarbeitungszwecke deine Einwilligung erforderlich ist (Art. 6 Abs. 1 lit. a DSGVO), holen wir diese gesondert ein.

(3) Darüber hinaus verarbeiten wir Daten zur Wahrung unserer berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO), insbesondere zur Gewährleistung der Sicherheit und Funktionalität des Dienstes.

§ 4 Weitergabe an Dritte und Datenverarbeiter

(1) Eine Weitergabe personenbezogener Daten erfolgt grundsätzlich nicht, es sei denn, dies ist zur Vertragsabwicklung notwendig oder gesetzlich vorgeschrieben.

(2) Wir arbeiten mit ausgewählten Dienstleistern zusammen. Soweit sie in unserem Auftrag tätig werden (Auftragsverarbeiter), sind sie vertraglich zur Einhaltung des Datenschutzes verpflichtet. Der Zahlungsdienstleister Mollie nimmt eine Sonderrolle ein und ist eigenständig verantwortlich (siehe dort):

  • Hetzner Online GmbH (Gunzenhausen, Deutschland): Server-Infrastruktur, Rechenzentrum und Objektspeicher für den Cloud-Speicher (§ 10a), Speicherort jeweils Deutschland
  • netcup GmbH (Karlsruhe, Deutschland): Domain-Registrierung. DNS-Auflösung erfolgt jedoch über unseren eigenen, selbst gehosteten PowerDNS-Server.
  • Mollie B.V. (Niederlande): Zahlungsabwicklung. Mollie verarbeitet Zahlungsdaten aufgrund eigener gesetzlicher Pflichten (etwa Zahlungsdienste- und Geldwäscherecht) als eigenständiger Verantwortlicher, nicht als unser Auftragsverarbeiter. Wir übermitteln dorthin die für die Zahlung nötigen Daten (Art. 6 Abs. 1 lit. b DSGVO); ergänzend gelten die Datenschutzhinweise von Mollie. Mollie bietet im eigenen Checkout je nach Konfiguration verschiedene Zahlungsmethoden an (u. a. SEPA-Lastschrift, Kreditkarte, Apple Pay, Google Pay, Sofortüberweisung, PayPal). Wählst du dort PayPal, zieht Mollie die PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) als weiteren Zahlungsdienstleister hinzu. Wir haben mit PayPal selbst keine Vertragsbeziehung.
  • DeutschlandGPT GmbH (Germering, Deutschland): Erzeugung der KI-Antworten für den Chat auf den öffentlichen Seiten und den KI-Assistenten im Postfach, in Rechenzentren innerhalb der EU bzw. des EWR, ohne Speicherung und ohne Training mit deinen Eingaben. Näheres in § 11 und § 12.

(3) Eine vollständige Übersicht aller Drittanbieter findest du auf unserer Seite Drittanbieter & Lizenzen.

(4) Alle von uns eingesetzten Dienstleister betreiben ihre Server in der EU bzw. dem EWR: die Speicherung deiner Daten und der Mail-Betrieb liegen ausschließlich in Deutschland, die Zahlungsabwicklung in den Niederlanden und die Erzeugung von KI-Antworten in Rechenzentren innerhalb der EU bzw. des EWR. Eine Ausnahme bilden freiwillig aktivierte Push-Benachrichtigungen (§ 8): Sie laufen technisch bedingt über den Push-Dienst des jeweiligen Browser-Herstellers (Google, Apple, Mozilla, Microsoft, teils in Drittländern, nach dem EU-US Data Privacy Framework zertifiziert); der Inhalt ist dabei Ende-zu-Ende verschlüsselt, der Push-Dienst sieht weder Absender noch Betreff.

§ 5 Externe Mail-Konten (Gmail, Outlook, GMX, …)

(1) Wenn du in deinem Tarif (je nach Tarif mit unterschiedlicher Staffelung) ein externes Mail-Konto verbindest, fungiert gtgmail.de als E-Mail-Client für dieses Konto. Wir verbinden uns in deinem Auftrag per IMAP/SMTP (oder OAuth) mit dem jeweiligen Anbieter (z. B. Google, Microsoft, 1&1 Mail & Media GmbH für GMX/WEB.DE etc.), um deine Mails dort zu lesen und in deinem Namen zu versenden.

(2) Folgende Daten werden für externe Konten verarbeitet:

  • Verbindungsdaten: IMAP-/SMTP-Hostname, Port, dein Benutzername beim Anbieter
  • Passwort/App-Passwort: AES-256-GCM verschlüsselt mit einem dedizierten Server-Schlüssel; im Klartext nicht einsehbar, auch nicht für Admins
  • OAuth-Tokens (Microsoft): Access- und Refresh-Tokens für Outlook/Hotmail/Live/Office 365 werden ebenfalls verschlüsselt gespeichert; dein Microsoft-Passwort sehen wir nie.
  • Berechtigungsumfang: Wir fordern beim Drittanbieter ausschließlich die für einen E-Mail-Client notwendigen Rechte an (Postfachzugriff und Versand) und greifen auf keine anderen Datenquellen des Drittanbieters zu. Gmail-Konten verbindest du per App-Passwort, dein eigentliches Google-Passwort wird nie übertragen.
  • Mail-Inhalte: liegen weiterhin beim jeweiligen Anbieter. Wir cachen sie nur für die Dauer der aktiven Sitzung im Arbeitsspeicher, eine dauerhafte Speicherung erfolgt nicht

(3) Du kannst jedes externe Konto jederzeit in deinem Dashboard wieder trennen. Lokal werden alle Anmeldedaten dann sofort entfernt. OAuth-Berechtigungen lassen sich zusätzlich beim Microsoft-Konto in den Sicherheitseinstellungen widerrufen. App-Passwörter (Gmail) widerrufst du in deinem Google-Konto einzeln pro App.

(4) Datenschutz-Hinweis: Sobald du ein externes Konto verbindest, gilt für die dort gespeicherten E-Mails zusätzlich die Datenschutzerklärung des jeweiligen Anbieters.

(5) Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des von dir gebuchten Funktionsumfangs). Die Verbindungs- und Anmeldedaten speichern wir, bis du das externe Konto trennst oder der Vertrag endet (§ 19 Abs. 4); Mail-Inhalte externer Konten speichern wir nicht dauerhaft (Abs. 2).

§ 6 Sicherheits- und Zugriffsprotokolle

(1) Zum Schutz des Dienstes vor unbefugten Zugriffen, Missbrauch und automatisierten Angriffen (z. B. Brute-Force, Bot-Netze) protokollieren wir sicherheitsrelevante Zugriffsdaten:

  • Login-Ereignisse: E-Mail-Adresse, IP-Adresse, User-Agent, Zeitpunkt, Methode (Passwort, Passkey, 2FA) und Ergebnis (erfolgreich, fehlgeschlagen, Logout)
  • Automatische Sperrliste: IP-Adressen mit wiederholt fehlgeschlagenen Anmeldeversuchen an den Mail-Diensten (IMAP/SMTP/JMAP) werden automatisch und zeitlich gestaffelt gesperrt (10 Minuten bis maximal 1 Woche je Sperre)
  • Flüchtiges Zugriffsprotokoll: technische Daten der jüngsten API-Anfragen (IP-Adresse, Pfad, Status) ausschließlich im Arbeitsspeicher, ohne Inhalte, Passwörter oder Tokens
  • Administrations-Protokoll: Zeitpunkt, durchführender Administrator und Art administrativer Eingriffe (z. B. Sperrung, Tarifänderung), soweit zum Nachweis ordnungsgemäßer Kontoverwaltung erforderlich

(2) Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ergibt sich aus der Abwehr von Angriffen und aus der Pflicht zur Gewährleistung der Datensicherheit nach Art. 32 DSGVO. Erwägungsgrund 49 DSGVO erkennt die Verarbeitung personenbezogener Daten zum Zweck der Netz- und Informationssicherheit ausdrücklich als berechtigtes Interesse an.

(3) Speicherdauer:

  • Login-Ereignisse: höchstens 90 Tage, danach automatische Löschung. Ein stündlich laufender Auftrag setzt diese Grenze technisch durch
  • Automatische Sperrliste der Mail-Dienste: Die Sperre dauert 10 Minuten und verlängert sich bei wiederholten Verstößen bis auf höchstens eine Woche. Die dafür nötige Historie wird lokal geführt und nach einem Tag bereinigt
  • Anmelde-Zähler der Weboberfläche: Nach zu vielen Fehlversuchen wird die Anmeldung für höchstens 30 Minuten gesperrt. Diese Zähler stehen ausschließlich im Arbeitsspeicher und sind spätestens beim nächsten Neustart des Dienstes verschwunden
  • Live-Monitor: flüchtig im Arbeitsspeicher, nur die letzten ca. 500 Anfragen, keine persistente Speicherung
  • Administrations-Protokoll: höchstens 12 Monate, danach automatische Löschung

Alle genannten Zeiträume sind Obergrenzen. Gelöscht wird früher, sobald die Daten für den jeweiligen Zweck nicht mehr erforderlich sind.

(4) Zugriff auf diese Daten hat ausschließlich der Administrator des Anbieters, im Vertretungsfall die nach § 1 benannte Vertretungsperson unter denselben Pflichten. Eine Weitergabe erfolgt nicht, ausgenommen auf Anordnung zuständiger Behörden oder zur Durchsetzung eigener Rechte bei Missbrauch (z. B. Strafanzeige bei Angriffen).

(5) Zusätzlich führt unser eigener Reverse-Proxy (Nginx) technische Zugriffsprotokolle, wie sie beim Betrieb einer Webseite im Internet üblich sind (IP-Adresse, Zeitpunkt, abgerufene Adresse, Browserkennung); das betrifft auch Besucher ohne Konto. Zweck sind Betriebssicherheit und Fehleranalyse (Art. 6 Abs. 1 lit. f DSGVO). Diese Protokolle verlassen unsere Server nicht und werden nicht an Dritte übermittelt. Nach höchstens 14 Tagen werden sie automatisch überschrieben.

(6) Du hast das Recht, der Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit zu widersprechen (Art. 21 DSGVO). Für einen Widerspruch wende dich bitte an kontakt@onenextit.com. Wir prüfen jeden Widerspruch individuell und wägen deine Gründe gegen unsere Schutzpflichten ab (Art. 21 Abs. 1 DSGVO). Weil die Protokollierung zu den zwingenden Sicherungsmaßnahmen nach Art. 32 DSGVO gehört, wird die Abwägung regelmäßig ergeben, dass ein Betrieb ohne sie nicht möglich ist; in diesem Fall bleibt als Folge des Widerspruchs nur, dass wir das Konto nicht weiter bereitstellen können. Endet der Vertrag aus diesem Grund, werden vorausgezahlte Entgelte für die verbleibende Restlaufzeit taggenau erstattet.

§ 7 Familien-Logins (Tarife Familie / Familie Max)

(1) In den Tarifen Familie und Familie Max kannst du als Hauptkonto zusätzliche Personen deines Haushalts mit eigenen Zugängen ausstatten („Familien-Logins"). Der Inhaber des Hauptkontos ist unser alleiniger Vertragspartner und entscheidet über Laufzeit, Zahlung und Kündigung des gesamten Kontos. Datenschutzrechtlich Verantwortlicher für alle Postfächer bleiben wir als Anbieter (§ 1).

(2) Familien-Logins erhalten ein eigenes Passwort und ein eigenes Postfach. Folgende Daten werden je Familien-Login verarbeitet: E-Mail-Adresse, Passwort (gehasht), Login-Zeitstempel, Postfach-Inhalte, sowie die unter § 2 genannten Bestand-, Nutzungs- und Metadaten.

(3) Trennung der Mailbox-Inhalte: Mails, Notizen, Kontakte und Privat-Termine eines Familien-Logins sind technisch und organisatorisch von den anderen Familien-Logins und vom Hauptkonto getrennt. Auch du als Hauptkonto-Inhaber kannst die Inhalte (Mails, Notizen) deiner Familienmitglieder nicht einsehen. Dir stehen ausschließlich administrative Funktionen zur Verfügung (Login deaktivieren, Quota verteilen, externe Konten administrativ trennen).

(4) Geteilte Familien-Funktionen wie der Familien-Kalender funktionieren nach dem Opt-In-Prinzip: Termine sind standardmäßig privat und nur dann für andere Familienmitglieder sichtbar, wenn das jeweilige Familienmitglied diese aktiv für die Familie freigibt. Eine Freigabe lässt sich jederzeit zurückziehen.

(5) Familienmitglieder haben die unter § 20 genannten Betroffenenrechte (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch) ebenfalls direkt gegenüber dem Anbieter, auch ohne Mitwirkung des Hauptkontos. Anträge können an kontakt@onenextit.com gerichtet werden. Verlangst du als Familienmitglied die Löschung deines Postfachs, setzen wir das um, ohne dass es der Zustimmung des Hauptkontos bedarf; dein Familien-Login endet damit (§ 6 Abs. 7 der AGB). Das Hauptkonto erfährt von uns in diesem Fall nur, dass das Login beendet wurde, nicht den Grund. Widerruft dagegen ein Sorgeberechtigter seine Einwilligung, wird dem Hauptkonto dieser Grund mitgeteilt.

(6) Endet der Vertrag des Hauptkontos, enden auch sämtliche Familien-Logins. Auf Wunsch eines Familienmitglieds wird der Anbieter im Rahmen der Übergangsfrist die Mails dieses Familienmitglieds vor der Löschung an eine vom Familienmitglied benannte externe Adresse übermitteln (Datenexport gemäß Art. 20 DSGVO). Eine Übernahme als eigenständiger neuer Vertrag ist möglich, sofern das Familienmitglied die Voraussetzungen aus § 1 AGB (Verbraucher mit gewöhnlichem Aufenthalt in Deutschland) erfüllt.

(7) Kinder unter 16 Jahren. Das Anlegen eines Familien-Logins für Personen zwischen dem vollendeten 10. und dem vollendeten 16. Lebensjahr erfordert die Einwilligung der Eltern bzw. Sorgeberechtigten (Art. 8 DSGVO). Für Personen unter 10 Jahren legen wir kein Familien-Login an. Um uns nach Art. 8 Abs. 2 DSGVO zu vergewissern, dass die Einwilligung tatsächlich erteilt wurde, verlangen wir vom Hauptkonto-Inhaber eine gesonderte, ausdrückliche Bestätigung in einem eigenen Schritt (nicht als Teil der AGB-Zustimmung), protokollieren diese mit Zeitpunkt und IP-Adresse und senden eine Bestätigungs-E-Mail an die Hauptkonto-Adresse. Weitergehende Prüfungen sind uns bei einem Dienst dieser Art und Größe nicht zumutbar.

(8) Rechtsgrundlagen: Für Familien-Logins ab 16 Jahren sind es Art. 6 Abs. 1 lit. b DSGVO (die Bereitstellung der Familien-Logins gehört zur Leistung aus dem Vertrag mit dem Hauptkonto) und gegenüber dem einzelnen Familienmitglied Art. 6 Abs. 1 lit. f DSGVO (Ermöglichung der vom Hauptkonto gewünschten Mitnutzung). Für Kinder unter 16 Jahren beruht die Verarbeitung dagegen auf der Einwilligung der Sorgeberechtigten (Art. 6 Abs. 1 lit. a in Verbindung mit Art. 8 DSGVO, Abs. 7); ihr Widerruf beendet das Familien-Login (§ 6 Abs. 7 der AGB). Für Speicherdauer und Löschung gelten dieselben Regeln wie für das Hauptkonto (§ 19).

§ 8 Push-Benachrichtigungen (Web-Push)

(1) Du kannst freiwillig Push-Benachrichtigungen aktivieren, um in deinem Browser oder auf deinem Smartphone (Web-Push, VAPID) über neue Mails informiert zu werden. Wir nutzen dafür ausschließlich den standardisierten Web-Push-Mechanismus deines Browser-/Geräte-Anbieters (Mozilla, Google, Apple, Microsoft). Wir senden die Push-Nachrichten direkt von unserem eigenen Server an die jeweilige Push-Endpunkt-URL deines Browsers.

(2) Bei Aktivierung speichern wir je angemeldetem Gerät: die vom Browser erzeugte Push-Endpunkt-URL, einen öffentlichen Verschlüsselungsschlüssel sowie einen Authentifizierungs-Geheimwert. Diese Werte sind technisch zur verschlüsselten Zustellung der Push-Nachricht erforderlich und werden nicht zur Profilbildung oder für Werbezwecke verwendet.

(3) Inhalt der Push-Nachricht: ausschließlich die für die Anzeige notwendigen Metadaten (Absender, Betreff, Postfach). Vollständige Mail-Inhalte werden nicht in die Push-Nachricht aufgenommen.

(4) Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung beim Aktivieren der Benachrichtigungen). Du kannst die Einwilligung jederzeit widerrufen, indem du die Benachrichtigungen in den Browser-Einstellungen oder im gtgmail.de-Dashboard wieder deaktivierst. Wir löschen die zugehörigen Push-Endpunkt-Daten dann sofort.

§ 9 PGP-Schlüsselverwaltung

(1) Du kannst optional eigene PGP-Schlüssel im Dashboard hinterlegen, um deine Mails Ende-zu-Ende-verschlüsselt zu versenden bzw. zu signieren. Wir speichern ausschließlich öffentliche Schlüssel (sowohl deinen eigenen Public Key als auch die Public Keys deiner Kontakte). Private Schlüssel bleiben in deinem Browser bzw. auf deinem Endgerät und werden nie an unseren Server übertragen.

(2) Die Ent-/Verschlüsselung mit deinem privaten Schlüssel findet ausschließlich clientseitig in deinem Browser statt. Selbst der Anbieter kann die verschlüsselten Inhalte nicht im Klartext einsehen, auch nicht auf richterliche Anordnung, da uns die dazu nötigen privaten Schlüssel technisch nicht zur Verfügung stehen. Betreff und Kopfdaten einer Nachricht verschlüsselt PGP prinzipbedingt nicht.

(3) Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung beim Hochladen eines Schlüssels). Schlüssel können jederzeit im Dashboard wieder gelöscht werden.

§ 10 Adressbuch und Kalender (CardDAV / CalDAV)

(1) gtgmail.de stellt dir ein eigenes Adressbuch (CardDAV) und einen Kalender (CalDAV) zur Verfügung. Die dort gespeicherten Daten (Kontakte, Termine, Notizen, vCards) werden ausschließlich auf unseren Servern in Deutschland gespeichert und nicht an Dritte übermittelt.

(2) Synchronisierst du das Adressbuch oder den Kalender mit einem externen Programm (z. B. Thunderbird, Outlook, Apple Mail, Android-Kalender), erfolgt der Datenaustausch direkt zwischen deinem Endgerät und unserem CardDAV-/CalDAV-Server über eine TLS-verschlüsselte Verbindung.

(3) Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung im Rahmen des gewählten Tarifs).

§ 10a Cloud-Speicher

(1) Seit dem 28. August 2026 gehört zu jedem Tarif ein Cloud-Speicher für Dateien (etwa Dokumente, Fotos und kleinere Videos), erreichbar im Dashboard. Verarbeitet werden die hochgeladenen Dateien selbst sowie ihre Verwaltungsdaten (Dateiname, Größe, Dateityp, Zeitpunkt des Hochladens und die Zuordnung zu deinem Konto). Der Inhalt der Dateien kann personenbezogene Daten enthalten; welche, bestimmst allein du durch das, was du hochlädst.

(2) Jede Datei wird vor der Ablage auf unseren Systemen verschlüsselt und in einem Objektspeicher der Hetzner Online GmbH in Deutschland gespeichert (unser Auftragsverarbeiter nach § 4). Hetzner erhält ausschließlich die verschlüsselten Daten; der Schlüssel verbleibt auf unseren Servern. Es handelt sich um eine Verschlüsselung auf dem Server und nicht um eine Ende-zu-Ende-Verschlüsselung, denn unser System entschlüsselt die Datei, wenn du sie herunterlädst. Für neue Dateien kannst du zusätzlich den Tresor-Modus nach Absatz 2a einschalten.

(2a) Tresor-Modus (freiwillige Ende-zu-Ende-Verschlüsselung). Schaltest du ihn ein, erzeugt dein Browser einen eigenen Schlüssel für deine Cloud. Er ist unabhängig von einer etwaigen Verschlüsselung deiner E-Mails. Dateien, die du danach hochlädst, werden bereits auf deinem Gerät verschlüsselt und verlassen es nur in dieser Form. Bei uns liegt lediglich ein Schlüsselpaket, das sich ausschließlich mit deiner Passphrase oder deinem Wiederherstellungscode öffnen lässt. Beides kennen wir nicht und wir können es nicht ermitteln. Diese Dateien können wir deshalb weder lesen noch wiederherstellen, auch nicht auf behördliche Anordnung. Verlierst du Passphrase und Wiederherstellungscode, sind die betroffenen Dateien endgültig verloren. Bereits vorhandene Dateien wandern nicht automatisch in den Tresor, für sie gilt weiter Absatz 2. Weil das Einschalten eine Folge hat, die niemand rückgängig machen kann, speichern wir den dir angezeigten Warnhinweis im Wortlaut und den Zeitpunkt deiner Bestätigung. Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse daran, den Hinweis im Streitfall nachweisen zu können.

(3) Deine Dateien werden nicht veröffentlicht, nicht an Dritte weitergegeben und inhaltlich nicht ausgewertet. Es gilt dieselbe Regel wie für Postfachinhalte: Wir sehen sie nur an, wenn du uns im Support ausdrücklich darum bittest.

(4) Speicherdauer: bis du eine Datei löschst; die Löschung erfolgt unverzüglich und endgültig, auch im Objektspeicher. Nach Vertragsende gilt die 30-tägige Übergangsfrist aus § 19 Abs. 4 entsprechend (in dieser Zeit besteht der Lese- und Exportzugriff nach § 4 der AGB), danach werden die Dateien endgültig gelöscht.

(5) Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung im Rahmen des gewählten Tarifs).

§ 11 Chat-Assistent (öffentliche Seiten und Info-Box im Dashboard)

(1) Auf unseren öffentlichen Seiten (also außerhalb des Login-Bereichs und des Dashboards) steht unten rechts ein Chat-Fenster zur Verfügung. Dahinter arbeitet ein KI-Assistent, der Fragen zu Tarifen, Preisen und zur Einrichtung beantwortet. Das Chat-Fenster öffnet sich nicht von selbst. Es wird erst aktiv, wenn du es anklickst. Vorher werden keine Daten an den Chat-Dienst übermittelt.

(2) Der Chat-Dienst läuft direkt auf gtgmail.de, ohne eingebundenes fremdes Skript. Betreiber ist OneNext IT, also derselbe Anbieter, der auch gtgmail.de betreibt und im Impressum genannt ist. Die Antworten erzeugt unser Auftragsverarbeiter nach Abs. 4. Dasselbe gilt für die Info-Box auf der Dashboard-Übersicht, die denselben Dienst nutzt, mit zwei Unterschieden. Dort bist du eingeloggt, deine Fragen sind also technisch deinem Konto zugeordnet, werden aber nicht über die Beantwortung hinaus ausgewertet. Und damit du ein Gespräch später weiterführen kannst, speichern wir den Verlauf der Info-Box in deinem Konto für höchstens 14 Tage; in der Box kannst du ihn jederzeit selbst löschen.

(3) Sobald du den Chat öffnest, verarbeiten wir: den Inhalt deiner Nachrichten, die Seite, von der aus du den Chat gestartet hast, Datum und Uhrzeit sowie deine IP-Adresse. Für den öffentlichen Chat ist ein Konto oder eine E-Mail-Adresse nicht erforderlich. Wir fragen im Chat nicht nach personenbezogenen Daten. Bitte gib im Chat keine Passwörter und keine sensiblen Daten ein. Für alles, was dein Konto betrifft, nutze das Dashboard oder schreib uns an kontakt@gtgmail.de.

(4) Zur Erzeugung der Antworten binden wir die DeutschlandGPT GmbH (Gabriele-Münter-Straße 3, 82110 Germering, Deutschland) als Auftragsverarbeiter ein (Vertrag nach Art. 28 DSGVO). Gesprächsverläufe speichern wir nicht (Absatz 6); die KI-Antwort wird in Rechenzentren innerhalb der EU bzw. des EWR erzeugt, deine Eingaben werden nicht in ein Drittland übermittelt, nicht zum Training verwendet und nach der Verarbeitung nicht gespeichert (Zero Data Retention).

(5) DeutschlandGPT ist nach ISO 27001 zertifiziert, das Hosting läuft auf der nach BSI C5 zertifizierten Open Telekom Cloud.

(6) Deine Gespräche im öffentlichen Chat speichern wir nicht dauerhaft. Der Verlauf lebt dort nur für die laufende Sitzung in deinem Browser (Absatz 7), für die Info-Box gilt die 14-Tage-Speicherung nach Absatz 2. Bei uns fällt je Anfrage ein technischer Protokolleintrag ohne Nachrichteninhalt und ohne IP-Adresse an (Zeitpunkt und Umfang der Anfrage) zur Kostenkontrolle; dieser Eintrag wird nach höchstens 12 Monaten gelöscht. Deine IP-Adresse verwenden wir nur flüchtig im Arbeitsspeicher zur Ratenbegrenzung; daneben fallen beim Aufruf der Seiten die allgemeinen Zugriffsprotokolle nach § 6 Abs. 5 an. Eine Zusammenführung mit deinem Kundenkonto findet nicht statt; bei der Info-Box bleibt es bei der Zuordnung nach Absatz 2 und auch dort werten wir deine Fragen nicht weitergehend aus.

(7) Damit ein Gespräch einen Seitenwechsel übersteht, legt der Chat eine Gesprächskennung im sessionStorage deines Browsers ab. Dieser Wert wird erst gesetzt, wenn du den Chat selbst öffnest. Er verschwindet, sobald du den Tab schließt. Er dient allein der Zuordnung des laufenden Gesprächs und wird nicht zur Wiedererkennung oder Profilbildung genutzt. Ein Cookie wird dafür nicht gesetzt.

(8) Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Beantwortung von Fragen zum Vertrag und zum Vertragsschluss sowie Art. 6 Abs. 1 lit. f DSGVO für die technische Absicherung des Chats (Missbrauchs- und Kostenkontrolle über die Protokolleinträge nach Absatz 6). Die Ablage der Gesprächskennung auf deinem Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei, weil sie für den von dir ausdrücklich angeforderten Chat unbedingt erforderlich ist.

(9) Die Antworten des Assistenten sind automatisch erzeugt und können Fehler enthalten. Sie sind unverbindlich und begründen keinen Anspruch. Verbindlich sind allein unsere AGB und die Angaben auf der Preisseite. Dass du mit einem KI-System sprichst, wird im Chat-Fenster ausgewiesen.

§ 12 KI-Assistent im Postfach (kostenpflichtiges Zusatzmerkmal)

(1) Im eingeloggten Bereich steht ein KI-Assistent zur Verfügung. Er prüft und formuliert Texte und gibt Auskunft zu deinem Tarif und deinen Verbrauchswerten. Nach gesonderter Einwilligung liest er außerdem deine E-Mails, um sie zusammenzufassen oder einzuordnen. Das Merkmal ist nie stillschweigend aktiv: die Textfunktionen arbeiten nur auf Knopfdruck, das Lesen von E-Mails setzt zusätzlich deine ausdrückliche Einwilligung voraus.

(2) Kein Vorauslesen, keine Hintergrundanalyse. Inhalte werden ausschließlich in dem Moment übermittelt, in dem du eine konkrete Frage stellst oder eine Textfunktion auslöst. Es findet keine automatische Auswertung deines Postfachs statt, kein Zusammenfassen beim Öffnen einer Mail und keine Profilbildung. Ohne dein Zutun verlässt kein Inhalt deinen Browser.

(3) Verarbeitet werden je nach Funktion: der von dir verfasste Text, der Inhalt der von dir freigegebenen E-Mails samt Kopfdaten (Absender, Empfänger, Betreff, Datum), deine Frage an den Assistenten sowie deine Tarif- und Verbrauchsdaten (Tarif, Speicherbelegung, Sendelimit, gebuchte Zusatzleistungen). Getrennt davon protokollieren wir zu jeder Anfrage Zeitpunkt, Konto, verwendetes Modell und die Zahl der verbrauchten Token. Dieses Protokoll dient der Abrechnung des Kontingents und der Nachvollziehbarkeit bei Störungen und wird nach höchstens 12 Monaten automatisch gelöscht. Der Inhalt deiner E-Mails und deiner Fragen wird dabei nicht gespeichert.

(4) Zur Erzeugung der Antworten binden wir die DeutschlandGPT GmbH (Gabriele-Münter-Straße 3, 82110 Germering, Deutschland) als Auftragsverarbeiter ein. Mit ihr besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Speicherung deiner Mails und Daten bei uns erfolgt ausschließlich auf Servern in Deutschland; die KI-Antwort wird in Rechenzentren innerhalb der EU bzw. des EWR erzeugt, deine Inhalte werden nicht in ein Drittland übermittelt, nicht zum Training verwendet und nach der Verarbeitung nicht gespeichert (Zero Data Retention). Zu Zertifizierungen siehe § 11 Abs. 5.

(5) Daten Dritter. Wenn du eine eingegangene E-Mail vom Assistenten lesen lässt, werden dabei auch personenbezogene Daten des Absenders verarbeitet. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO: unser und dein berechtigtes Interesse daran, dass du deine eigene Korrespondenz mit einem Hilfsmittel deiner Wahl bearbeiten kannst. Die Verarbeitung beschränkt sich auf die eine von dir angefragte Nachricht, erfolgt bei unserem Auftragsverarbeiter nach Absatz 4 in der EU bzw. dem EWR ohne Speicherung und dient allein der Beantwortung deiner Frage. Eine Auswertung der Absender, eine Zusammenführung mit anderen Daten oder eine Weitergabe findet nicht statt.

(6) Ende-zu-Ende-verschlüsselte E-Mails bleiben ausgenommen. Der Assistent kann sie nicht öffnen, weil uns der private Schlüssel technisch nicht zur Verfügung steht (§ 9). Er weist entsprechende Nachrichten ab, statt sie zu verarbeiten.

(7) Rechtsgrundlage für das Lesen deiner E-Mails ist Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung), für die übrigen Funktionen des Assistenten Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des von dir gebuchten Zusatzmerkmals). Die Einwilligung zum Lesen deiner E-Mails kannst du jederzeit mit einem Klick widerrufen: im Assistenten selbst, ohne Angabe von Gründen und ohne Nachteile für die übrigen Funktionen. Der Widerruf wirkt für die Zukunft; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO).

(8) Dass du mit einem KI-System sprichst, wird im Assistenten ausgewiesen (Art. 50 KI-VO). Die Antworten werden maschinell erzeugt und können falsch sein. Bitte prüfe sie, bevor du dich darauf verlässt. Sende keine vom Assistenten verfasste Nachricht ungelesen ab. Der Assistent kann von sich aus nichts senden, löschen, verschieben oder buchen; er liest und formuliert, alles Weitere entscheidest du.

§ 13 Missbrauchserkennung beim Versand

(1) Zur Durchsetzung der Sendelimits nach § 5 Abs. 4 der AGB, des Spam-Verbots nach § 8 Abs. 1 der AGB und der Nutzungsgrenzen nach § 1 Abs. 5 der AGB analysieren wir automatisiert technische Versandmerkmale: Versandvolumen, Empfängerzahl je Zeitraum und Zustellmuster. Nachrichteninhalte werden dafür nicht gelesen.

(2) Beim Überschreiten des Sendelimits stoppt der weitere Versand automatisch und vorübergehend (eine rein technische, sich selbst zurücksetzende Bremse mit Klartext-Begründung an das sendende Programm). Alle weitergehenden Maßnahmen nach § 9 der AGB (Sperrung, Kündigung) trifft der Anbieter erst nach individueller Prüfung durch einen Menschen.

(3) Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Durchsetzung der vertraglichen Nutzungsgrenzen und Art. 6 Abs. 1 lit. f DSGVO für den Schutz der Zustell-Reputation und der Infrastruktur; für die dabei anfallenden Verkehrsdaten gelten daneben § 9 und § 12 TDDDG (Verarbeitung nur, soweit für den Dienst, die Störungsbeseitigung oder die Missbrauchsabwehr erforderlich). Insoweit besteht das Widerspruchsrecht nach Art. 21 DSGVO.

(4) Verfahren bei konkretem Missbrauchsverdacht. Liegen tatsächliche Anhaltspunkte für eine rechtswidrige Inanspruchnahme des Dienstes vor, verarbeiten wir Verkehrsdaten in dem Umfang, der zur Aufdeckung und Unterbindung erforderlich ist (§ 12 Abs. 4 TDDDG). Dabei dokumentieren wir die Anhaltspunkte, löschen Verkehrsdaten anderer Verbindungen unverzüglich und setzen die zuständige Aufsichtsbehörde über die Einführung und jede Änderung eines solchen Verfahrens unverzüglich in Kenntnis.

(5) Speicherdauer. Das Prüf-Fenster ist rollierend drei Tage. Tageszähler (auch für die Verbrauchsanzeige im Dashboard) werden nach höchstens 30 Tagen automatisch gelöscht, technische Zustell-Ereignisse nach höchstens 7 Tagen. Auffälligkeiten, die zu einem Verfahren nach § 9 der AGB führen, dokumentieren wir gesondert als Schnappschuss im Verfahrensprotokoll (nicht durch Aufbewahrung der Rohdaten) und bewahren diese Dokumentation bis zum Abschluss des Verfahrens auf, darüber hinaus nur, solange sie zur Geltendmachung oder Abwehr von Ansprüchen aus dem Verfahren erforderlich ist. Alle genannten Fristen sind Obergrenzen: Verkehrsdaten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind (§ 9 und § 12 TDDDG).

§ 14 Spam- und Virenschutz

(1) Jede eingehende Nachricht wird vor der Zustellung automatisiert auf Merkmale von Spam, Phishing und Schadsoftware geprüft. Diese Prüfung läuft vollständig auf unseren eigenen Servern in Deutschland (Proxmox Mail Gateway), maschinell und ohne menschliche Kenntnisnahme. Über die Zustellung beziehungsweise die Quarantäne (Abs. 2) hinaus werden dabei keine Inhalte gespeichert, ausgewertet oder zu anderen Zwecken verwendet; das Ergebnis der Prüfung wird der Nachricht als technischer Vermerk mitgegeben.

(2) Als Spam eingestufte Nachrichten werden in die Quarantäne gestellt, die du im Dashboard einsehen kannst; dort kannst du Nachrichten zustellen lassen (freigeben) oder sofort löschen. Nachrichten in der Quarantäne werden nach höchstens 7 Tagen automatisch gelöscht. Eindeutige Schadsoftware wird abgewiesen.

(3) Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung eines funktionsfähigen, zumutbaren Postfachs gehört zur vertraglichen Leistung) und Art. 6 Abs. 1 lit. f DSGVO (Schutz der Nutzer und der Infrastruktur vor Schadsoftware und Massen-Unerwünschtem); daneben gelten § 9 und § 12 TDDDG (Schutz der Systeme und Erkennen von Störungen). Insoweit besteht das Widerspruchsrecht nach Art. 21 DSGVO, wobei ein Betrieb ohne Schadsoftware-Prüfung aus Sicherheitsgründen nicht angeboten wird.

§ 15 Daten von Absendern und Empfängern

(1) Beim Betrieb eines E-Mail-Dienstes verarbeiten wir zwangsläufig auch personenbezogene Daten von Personen, die nicht unsere Kunden sind: die Adressen, Kopfdaten und Inhalte der Nachrichten, die Dritte an unsere Kunden senden oder von ihnen empfangen. Diese Daten erhalten wir nicht von den Betroffenen selbst, sondern durch den Mailverkehr (Art. 14 DSGVO).

(2) Zwecke sind ausschließlich die Zustellung, die Speicherung im Postfach des jeweiligen Kunden, der Spam- und Virenschutz (§ 14), die technische Missbrauchserkennung beim Versand (§ 13, dort nur Zustellmerkmale wie die Empfängerzahl, keine Inhalte) sowie, allein auf ausdrückliche Anfrage des Kunden, die KI-Verarbeitung einzelner Nachrichten (§ 12 Abs. 5). Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO gegenüber unseren Kunden (für die KI-Verarbeitung einzelner Nachrichten stattdessen deine Einwilligung nach Art. 6 Abs. 1 lit. a, § 12) und Art. 6 Abs. 1 lit. f DSGVO gegenüber den Dritten (das beiderseitige Interesse an funktionierendem E-Mail-Verkehr); daneben gelten das Fernmeldegeheimnis (§ 3 TDDDG) und die Verkehrsdaten-Regeln (§ 9 TDDDG). Eine Auswertung, Zusammenführung oder Weitergabe findet nicht statt; § 2 Abs. 3 gilt entsprechend.

(3) Gespeichert bleiben diese Nachrichten, solange der jeweilige Kunde sie in seinem Postfach aufbewahrt; über die Aufbewahrung entscheidet allein der Kunde. Für als Spam eingestufte Nachrichten gilt die Quarantäne-Frist nach § 14 Abs. 2, für die Datensicherungen § 19 Abs. 4a. Eine individuelle Benachrichtigung jedes Absenders und Empfängers nach Art. 14 DSGVO unterbleibt, weil sie einen unverhältnismäßigen Aufwand erfordern würde und diese Erklärung öffentlich abrufbar ist (Art. 14 Abs. 5 lit. b DSGVO). Das Widerspruchsrecht nach Art. 21 DSGVO bleibt unberührt.

§ 16 Kündigungs- und Widerrufsformulare

(1) Über die öffentlichen Formulare „Verträge hier kündigen" (§ 312k BGB) und „Vertrag widerrufen" (§ 356a BGB) kannst du Erklärungen ohne Login abgeben. Verarbeitet werden dabei die Angaben aus dem Formular (Name, E-Mail-Adresse, Angaben zum Vertrag, optionale Bemerkung), der Zeitpunkt des Zugangs sowie die IP-Adresse (zur Abwehr automatisierten Missbrauchs der Formulare).

(2) Zwecke sind die Entgegennahme und Bearbeitung deiner Erklärung und der Versand der gesetzlich vorgeschriebenen Eingangsbestätigung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten aus § 312k BGB und § 356a BGB) für die Entgegennahme und Bestätigung sowie Art. 6 Abs. 1 lit. f DSGVO für die Missbrauchsabwehr. Die Erklärungen bewahren wir zum Nachweis auf, solange Ansprüche aus dem betroffenen Vertrag geltend gemacht werden können (regelmäßig bis zum Ablauf der Verjährung). Die IP-Adresse verwenden wir für die Ratenbegrenzung nur flüchtig im Arbeitsspeicher und speichern sie daneben für höchstens 14 Tage; danach wird sie automatisch aus dem gespeicherten Ersuchen entfernt.

§ 16a Support und Kontaktaufnahme

(1) Wendest du dich per E-Mail an kontakt@gtgmail.de oder kontakt@onenextit.com oder nutzt du den Support im Kundenkonto, verarbeiten wir die von dir übermittelten Angaben (E-Mail-Adresse, Inhalt der Anfrage, gegebenenfalls von dir freiwillig genannte weitere Daten) ausschließlich zur Bearbeitung deines Anliegens.

(2) Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage deinen Vertrag betrifft. Bei allgemeinen Anfragen ist es Art. 6 Abs. 1 lit. f DSGVO (unser Interesse an der Beantwortung).

(3) Speicherdauer: Support-Vorgänge löschen wir nach höchstens 24 Monaten ab Abschluss des Vorgangs. Betrifft der Vorgang einen Vertrag, bewahren wir ihn längstens bis zum Ablauf der Verjährung von Ansprüchen aus diesem Vertrag auf. Eine Zusammenführung mit anderen Daten oder eine Auswertung zu Werbe- oder Bewertungszwecken findet nicht statt.

(4) Eine Weitergabe an Dritte erfolgt nicht. Wir setzen für den Support keinen externen Dienstleister ein.

§ 17 Cookies und Session-Management

(1) Diese Website verwendet ausschließlich technisch notwendige Cookies für den Login-Bereich. Diese Cookies dienen dem sicheren Session-Management und sind für die Bereitstellung des Kundenbereichs erforderlich.

(2) Es werden keine Tracking-Cookies, Werbe-Cookies oder Analyse-Tools eingesetzt.

(3) Im Einzelnen setzen wir folgende Cookies und vergleichbare Technologien ein:

NameZweckSpeicherdauer
sidSichere Zuordnung deiner angemeldeten Sitzung. Nicht aus JavaScript auslesbar7 Tage, bei Administrationszugängen 24 Stunden; entfällt sofort beim Abmelden
gtg-csrfSchutz vor Cross-Site-Request-Forgery7 Tage
gtg-oauth-stateAbsicherung der Anmeldung an einem externen Konto (OAuth), verhindert untergeschobene Rückläufenur während des Verbindungsvorgangs
Chat-KennungZuordnung eines laufenden Chat-Gesprächs über Seitenwechsel hinweg. Kein Cookie, sondern sessionStoragebis zum Schließen des Browser-Tabs

(4) Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (Vertragserfüllung und berechtigtes Interesse). Für diese technisch notwendigen Cookies ist keine Einwilligung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG: unbedingt erforderlich für den von dir gewünschten Dienst). Ein Cookie-Banner setzen wir deshalb nicht ein.

§ 18 Werbung und Datenverkauf

(1) Wir blenden keine personalisierte Werbung ein und erstellen keine Nutzerprofile zu Werbezwecken.

(2) Deine Daten werden nicht verkauft, vermietet oder an Werbetreibende weitergegeben.

§ 19 Datensicherheit und Speicherdauer

(1) Wir ergreifen geeignete technische und organisatorische Maßnahmen, um deine Daten vor Verlust, unbefugtem Zugriff und Missbrauch zu schützen. Dazu gehören Transportverschlüsselung (TLS mit PFS), DKIM-Signatur, DANE/DNSSEC, SPAM- und Virenschutz, Bot-Schutz (selbst gehostetes ALTCHA, ohne Übertragung von Daten an Dritte), Schutz vor Cross-Site-Request-Forgery (CSRF), App-Passwörter für Mailprogramme (je Gerät einzeln widerrufbar, bei uns ausschließlich als Hash gespeichert) sowie gestaffelte Rate-Limits und Kontosperren bei zu vielen Fehlversuchen.

(2) Daten werden nur so lange gespeichert, wie es für die Vertragsdurchführung notwendig ist oder gesetzliche Aufbewahrungspflichten bestehen. Steuerrelevante Unterlagen bewahren wir nach § 147 AO und § 14b UStG auf: Rechnungen und Buchungsbelege 8 Jahre, Bücher und Aufzeichnungen 10 Jahre, sonstige steuerrelevante Geschäftskorrespondenz 6 Jahre. Diese Fristen verlängern sich, solange die steuerliche Festsetzungsfrist nach § 169 AO noch läuft oder ein steuerliches Verfahren dies erfordert.

Alle in dieser Erklärung genannten Zeiträume sind Obergrenzen. Gelöscht wird früher, sobald die Daten für den jeweiligen Zweck nicht mehr erforderlich sind.

(3) Für Sicherheitsprotokolle gelten die in § 6 Abs. 3 genannten Fristen: höchstens 90 Tage für Login-Ereignisse und höchstens 12 Monate für das Administrations-Protokoll.

(4) Nach Beendigung des Vertrags und Ablauf der 30-tägigen Übergangsfrist werden deine Inhalte (Mails, Kalender, Kontakte, Notizen, Cloud-Dateien, Schlüssel, App-Passwörter, hinterlegte externe Konten) vollständig gelöscht, nicht archiviert oder weiterverwendet.

(4a) Datensicherungen: Sicherungen werden regelmäßig erstellt, verschlüsselt in Deutschland gespeichert und nach 14 Tagen automatisch überschrieben. Löschungen (auch nach Art. 17 DSGVO) führen wir im Livesystem sofort aus; aus den Sicherungen entfallen die Daten spätestens nach 14 Tagen. Nach einer Wiederherstellung aus einer Sicherung werden zwischenzeitliche Löschungen anhand eines Löschprotokolls (Konto, Zeitpunkt, Umfang, keine Inhalte) erneut ausgeführt; dieses Protokoll wird nach 21 Tagen automatisch gelöscht.

(5) Ruhemodus: Nach der Löschung der Inhalte geht dein Konto auf unbestimmte Zeit in einen kostenlosen Ruhemodus über. Gespeichert bleiben dabei nur: Zugangsdaten (Login-Passwort als Hash, Zwei-Faktor-Merkmale), deine E-Mail-Adressen und die deiner Familien-Logins, deine Wiederherstellungsadresse und Rechnungen im Rahmen gesetzlicher Aufbewahrungspflichten. Zweck ist, dir deine Adresse zu reservieren und eine spätere Reaktivierung zu ermöglichen; Rechtsgrundlage ist das unentgeltliche Ruhekonto-Vertragsverhältnis nach § 4 Abs. 6 der AGB (Art. 6 Abs. 1 lit. b DSGVO). Du kannst den Ruhemodus jederzeit beenden, indem du dein Konto endgültig löschst; dasselbe geschieht, wenn der Anbieter das Ruheverhältnis nach § 4 Abs. 6 der AGB beendet (frühestens nach 36 Monaten ohne Anmeldung, mit Ankündigung 90 Tage vorher). In beiden Fällen werden diese Restdaten gelöscht und deine Adressen dauerhaft gegen Wiedervergabe gesperrt. Diese Adress-Sperrliste enthält ausschließlich die Adresse selbst (keinen Namen, keine weiteren Daten) und wird unbefristet geführt, damit niemand über eine wiedervergebene Adresse fremde Konten bei Drittanbietern übernehmen kann (Passwort-Resets). Auf dieselbe Sperrliste kommt eine Tarnadresse, die du löschst oder durch eine neu erzeugte ersetzt; so wird eine einmal genutzte Tarnadresse nie wieder vergeben. Rechtsgrundlage ist unser berechtigtes Interesse an der Verhinderung von Konto-Übernahmen (Art. 6 Abs. 1 lit. f DSGVO); sie ist von der IP-Sperrliste in § 6 unabhängig.

§ 20 Deine Rechte

Du hast folgende Rechte bezüglich deiner personenbezogenen Daten:

  • Auskunft über gespeicherte Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung deiner Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Deine Inhalte kannst du jederzeit selbst über offene Standards (IMAP, CardDAV, CalDAV) exportieren. Für alle weiteren Anliegen wende dich bitte an: kontakt@onenextit.com. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

Eine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt und ein Profiling zu Werbe- oder Bewertungszwecken findet nicht statt. Automatisierte Auswertungen nehmen wir nur dort vor, wo diese Erklärung sie beschreibt. Die Missbrauchserkennung nach § 13 kann den Versand beim Überschreiten des Limits vorübergehend automatisch stoppen und die IP-Sperrliste nach § 6 sperrt auffällige Adressen zeitlich begrenzt automatisch; Sperrung des Kontos und Kündigung trifft dagegen stets ein Mensch nach individueller Prüfung.

§ 21 Beschwerderecht bei der Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für die allgemeine Verarbeitung nach der DSGVO ist zuständig:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen

Kavalleriestraße 2-4

40213 Düsseldorf

E-Mail: poststelle@ldi.nrw.de

Website: www.ldi.nrw.de

Für den Telekommunikations-Teil (Fernmeldegeheimnis, Verkehrsdaten sowie § 25 TDDDG) ist nach § 29 TDDDG daneben zuständig:

Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)

Graurheindorfer Straße 153

53117 Bonn

E-Mail: poststelle@bfdi.bund.de

Website: www.bfdi.bund.de

§ 22 Änderungen dieser Datenschutzerklärung

(1) Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitung, die eingesetzte Technik oder die rechtlichen Anforderungen ändern. Die jeweils aktuelle Fassung ist unter https://gtgmail.de/datenschutz abrufbar.

(2) Über wesentliche Änderungen, insbesondere neue Verarbeitungszwecke, neue Empfänger deiner Daten oder verlängerte Speicherfristen, informieren wir dich mindestens vier Wochen vor ihrem Wirksamwerden per E-Mail an die im Konto hinterlegte Adresse.

(3) Rein redaktionelle Änderungen sowie Verkürzungen von Speicherfristen nehmen wir ohne gesonderte Mitteilung vor; sie sind an der Fassungsangabe am Ende dieser Erklärung erkennbar.

Stand: 30. August 2026 (rev. 3).