Privacy Policy
Last updated: 13 July 2026. This policy covers the website zairos.de including the waitlist. The Zairos app (app.zairos.de) is in a closed, invite-only test and provides its own privacy policy inside the app.
1. Controller
Rafael Pieloth und Tim Heidelberger GbR
Partners: Rafael Pieloth, Tim Heidelberger
Eutritzscher Straße 41, 04105 Leipzig, Germany
Email: zairos@outlook.de
A data protection officer is not appointed; there is no legal obligation to do so for a business of this size.
2. Principle: data minimisation
We collect only what is needed to run this site and the waitlist. We do not sell data. We use no advertising trackers and no non-essential cookies; our analytics are cookieless. A cookie banner is therefore not required.
3. Hosting and server logs (Vercel)
This site is hosted by Vercel Inc. (USA). When you visit, the infrastructure processes technically necessary connection data, in particular your IP address and browser information, in short-lived server logs. Purpose: delivering the site, stability, security. Legal basis: Art. 6(1)(f) GDPR (legitimate interest). Transfers are covered by Standard Contractual Clauses and the EU-US Data Privacy Framework.
4. Waitlist with double opt-in
When you join the waitlist, we store:
- your email address (to confirm your signup and notify you at launch),
- proof of your consent: the consent flag, the time it was given, the exact consent wording shown to you, and your IP address at signup (accountability, Art. 5(2) and Art. 7 GDPR),
- confirmation and unsubscribe tokens (technical handling of the double opt-in).
We do not store your user agent and we do not store your country. Your signup becomes active only after you click the confirmation link (double opt-in). Legal basis: Art. 6(1)(a) GDPR (consent) for the waitlist itself; Art. 6(1)(f) GDPR for the consent proof and abuse protection. Unconfirmed entries are deleted automatically after 7 days. Confirmed entries are kept until the product launches, at most 24 months after confirmation. Every email contains an unsubscribe link; withdrawing is as easy as joining and acts for the future.
5. Feedback, feature voting and founding-member applications
When you use the feedback form, we process the name you enter, your email address, the chosen topic and your message. Purpose: handling and answering your request. Legal basis: Art. 6(1)(b) GDPR (steps prior to a contract) and Art. 6(1)(f) GDPR (handling general enquiries). A copy is delivered to our founder mailbox via our email provider. We delete feedback once it is handled, at the latest 12 months after receipt.
The feature voting stores a randomly generated identifier together with the feature you chose, so that one browser counts once and you can change your vote. The identifier contains no name, no email address and no IP address; we cannot link it to you. Legal basis: Art. 6(1)(f) GDPR. Votes are deleted when the poll ends.
If you apply to become a founding member, we store the email address you enter, your answers to the application questions, and proof of your consent (the exact consent wording shown to you). Purpose: selecting a small group of early testers. Legal basis: Art. 6(1)(a) GDPR (consent) and Art. 6(1)(b) GDPR (steps prior to a contract). A copy of your application is delivered to our founder mailbox via our email provider (Resend). We delete applications once the selection is complete, at the latest 12 months after receipt. Providing the answers is voluntary; you can withdraw your application at any time for the future by contacting us.
6. Founder notification without personal data
When a signup is confirmed, we (the founders) receive a short push message via ntfy.sh containing only a rough country name, read transiently from the request, and the total number of confirmed signups. No email address, no name, no IP is transmitted or stored for this. ntfy.sh is therefore not a data processor; we mention it for transparency.
7. Recipients and processors
We use carefully selected service providers as processors under Art. 28 GDPR:
| Recipient | Purpose | Location | Safeguard |
|---|---|---|---|
| Supabase, Inc. (with AWS) | Database storing the waitlist | USA; data stored in Frankfurt, EU | SCC |
| Plus Five Five, Inc. (Resend) | Sending confirmation and unsubscribe emails | USA; storage in the USA | SCC and DPF |
| Vercel Inc. (with AWS) | Hosting and cookieless analytics | USA; global edge network | SCC and DPF |
| Upstash, Inc. | Rate limiting (IP as key, short-lived) | USA; EU region | SCC |
| Cloudflare, Inc. (Turnstile) | Bot check, only on the signup form | USA | SCC and DPF |
8. Third-country transfers
Several providers are US companies. Where data reaches the USA, transfers rely on Standard Contractual Clauses (SCC) and, where certified, the EU-US Data Privacy Framework (DPF). The waitlist database itself is located in Frankfurt (EU); due to the US parent company a residual risk of US authority access cannot be fully excluded. Resend stores email metadata in the USA.
9. Cookies and device storage (§ 25 TDDDG)
Our own code sets exactly one cookie, and only when you cast a feature vote: a randomly generated identifier (zairos_voter, valid 12 months, not readable by scripts) that makes one browser count once and lets you change your vote. Beyond that, two narrow exceptions of device access exist: your theme choice (dark or light) is saved in your browser storage so the site keeps the look you picked, and the Cloudflare Turnstile bot check runs only when you use the signup or feedback form and may access device information strictly required for that check. All three are strictly necessary for functions you request (§ 25(2) no. 2 TDDDG); none is used for tracking. No consent banner is required.
10. Cookieless analytics (Vercel Analytics)
We measure site usage with Vercel Analytics. It works without cookies and without persistent identifiers; visits are counted using anonymised data and no cross-site profile is built. Legal basis: Art. 6(1)(f) GDPR (privacy-preserving reach measurement).
11. Security
The signup and feedback forms are protected against automated abuse by a hidden honeypot field, an IP based rate limit (Upstash) and the Cloudflare Turnstile bot check; the feature voting is limited per IP as well. Legal basis: Art. 6(1)(f) GDPR.
12. Your rights
You have the right of access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction (Art. 18), data portability (Art. 20) and objection (Art. 21). You may withdraw consent at any time with effect for the future (Art. 7(3)); for the waitlist the unsubscribe link in every email is enough. Requests: zairos@outlook.de. You also have the right to complain to a supervisory authority (Art. 77). Competent for us: Sächsische Datenschutz- und Transparenzbeauftragte, Devrientstraße 5, 01067 Dresden, Germany. We use no automated decision-making within the meaning of Art. 22 GDPR and no profiling on this site.
13. Changes
We update this policy when features, providers or the legal situation change. The version published on this site applies.
Datenschutzerklärung (Deutsche Fassung)
Stand: 13. Juli 2026. Diese Erklärung gilt für die Website zairos.de einschließlich der Warteliste. Die Zairos-App (app.zairos.de) befindet sich in einem geschlossenen Test und stellt ihre eigene Datenschutzerklärung in der App bereit.
1. Verantwortlicher
Rafael Pieloth und Tim Heidelberger GbR
Gesellschafter: Rafael Pieloth, Tim Heidelberger
Eutritzscher Straße 41, 04105 Leipzig
E-Mail: zairos@outlook.de
Ein Datenschutzbeauftragter ist nicht bestellt; eine gesetzliche Pflicht hierzu besteht für ein Unternehmen dieser Größe nicht.
2. Grundsatz: Datensparsamkeit
Wir erheben nur, was für den Betrieb dieser Seite und die Warteliste nötig ist. Wir verkaufen keine Daten. Wir setzen keine Werbe-Tracker und keine nicht notwendigen Cookies ein; die Reichweitenmessung ist cookielos. Ein Cookie-Banner ist deshalb nicht erforderlich.
3. Hosting und Server-Logs (Vercel)
Die Website wird bei Vercel Inc. (USA) gehostet. Beim Aufruf verarbeitet die Infrastruktur technisch notwendige Verbindungsdaten, insbesondere IP-Adresse und Browser-Informationen, in kurzlebigen Server-Logs. Zweck: Auslieferung der Seite, Stabilität, Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Übermittlungen stützen sich auf Standardvertragsklauseln und das EU-US Data Privacy Framework.
4. Warteliste mit Double-Opt-in
Bei der Eintragung in die Warteliste speichern wir:
- Ihre E-Mail-Adresse (Bestätigung der Anmeldung, Benachrichtigung zum Start),
- den Nachweis Ihrer Einwilligung: Einwilligungs-Flag, Zeitpunkt, den exakten Ihnen angezeigten Einwilligungstext sowie Ihre IP-Adresse bei der Anmeldung (Rechenschaftspflicht, Art. 5 Abs. 2 und Art. 7 DSGVO),
- Bestätigungs- und Abmelde-Token (technische Abwicklung des Double-Opt-in).
Wir speichern weder Ihren User-Agent noch Ihr Herkunftsland. Die Anmeldung wird erst mit Ihrem Klick auf den Bestätigungslink wirksam (Double-Opt-in). Rechtsgrundlagen: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Warteliste; Art. 6 Abs. 1 lit. f DSGVO für Einwilligungsnachweis und Missbrauchsschutz. Unbestätigte Einträge werden nach 7 Tagen automatisch gelöscht. Bestätigte Einträge speichern wir bis zum Start des Dienstes, längstens 24 Monate ab Bestätigung. Jede E-Mail enthält einen Abmeldelink; der Widerruf ist so einfach wie die Anmeldung und wirkt für die Zukunft.
5. Feedback-Formular, Feature-Abstimmung und Gründungsmitglied-Bewerbung
Wenn Sie das Feedback-Formular nutzen, verarbeiten wir den von Ihnen angegebenen Namen, Ihre E-Mail-Adresse, das gewählte Thema und Ihre Nachricht. Zweck: Bearbeitung und Beantwortung Ihrer Anfrage. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) und Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung allgemeiner Anfragen). Eine Kopie wird über unseren E-Mail-Dienstleister an unser Gründer-Postfach zugestellt. Wir löschen Feedback nach Erledigung, spätestens 12 Monate nach Eingang.
Die Feature-Abstimmung speichert eine zufällig erzeugte Kennung zusammen mit dem von Ihnen gewählten Feature, damit ein Browser einmal zählt und Sie Ihre Stimme ändern können. Die Kennung enthält weder Namen noch E-Mail-Adresse noch IP-Adresse; wir können sie Ihnen nicht zuordnen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Stimmen werden mit Ende der Abstimmung gelöscht.
Wenn Sie sich als Gründungsmitglied bewerben, speichern wir die von Ihnen angegebene E-Mail-Adresse, Ihre Antworten auf die Bewerbungsfragen und den Nachweis Ihrer Einwilligung (den Ihnen gezeigten Einwilligungstext). Zweck: Auswahl einer kleinen Gruppe früher Testerinnen und Tester. Rechtsgrundlagen: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen). Eine Kopie Ihrer Bewerbung wird über unseren E-Mail-Dienstleister (Resend) an unser Gründer-Postfach zugestellt. Wir löschen Bewerbungen nach Abschluss der Auswahl, spätestens 12 Monate nach Eingang. Die Angaben sind freiwillig; Sie können Ihre Bewerbung jederzeit mit Wirkung für die Zukunft durch eine Nachricht an uns zurückziehen.
6. Gründer-Benachrichtigung ohne Personenbezug
Bei einer bestätigten Anmeldung erhalten wir (die Gründer) eine kurze Push-Nachricht über den Dienst ntfy.sh. Sie enthält ausschließlich ein grobes Herkunftsland, das flüchtig aus der Anfrage gelesen und nicht gespeichert wird, sowie die Gesamtzahl der Anmeldungen. Keine E-Mail-Adresse, kein Name, keine IP. ntfy.sh ist damit kein Auftragsverarbeiter; wir nennen den Vorgang aus Transparenz.
7. Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein:
| Empfänger | Zweck | Ort | Garantie |
|---|---|---|---|
| Supabase, Inc. (mit AWS) | Datenbank der Warteliste | USA; Daten in Frankfurt, EU | SCC |
| Plus Five Five, Inc. (Resend) | Versand der Bestätigungs- und Abmelde-Mails | USA; Speicherung in den USA | SCC und DPF |
| Vercel Inc. (mit AWS) | Hosting und cookielose Reichweitenmessung | USA; globales Edge-Netz | SCC und DPF |
| Upstash, Inc. | Anfragebegrenzung (IP als Schlüssel, kurzlebig) | USA; EU-Region | SCC |
| Cloudflare, Inc. (Turnstile) | Bot-Prüfung, nur am Anmeldeformular | USA | SCC und DPF |
8. Datenübermittlung in Drittländer
Mehrere Anbieter sind US-Unternehmen. Soweit Daten in die USA gelangen, stützen sich die Übermittlungen auf Standardvertragsklauseln (SCC) und, soweit zertifiziert, das EU-US Data Privacy Framework (DPF). Die Wartelisten-Datenbank selbst liegt in Frankfurt (EU); durch die US-Muttergesellschaft verbleibt ein Restrisiko behördlicher Zugriffe nach US-Recht. Resend speichert E-Mail-Metadaten in den USA.
9. Cookies und Endgeräte-Zugriff (§ 25 TDDDG)
Unser eigener Code setzt genau ein Cookie, und zwar nur, wenn Sie bei der Feature-Abstimmung eine Stimme abgeben: eine zufällig erzeugte Kennung (zairos_voter, 12 Monate gültig, für Skripte nicht auslesbar), die dafür sorgt, dass ein Browser einmal zählt, und mit der Sie Ihre Stimme ändern können. Daneben gibt es zwei eng begrenzte Ausnahmen des Endgeräte-Zugriffs: Ihre Design-Wahl (dunkel oder hell) wird im Browser-Speicher abgelegt, damit die Seite Ihre Wahl behält, und die Bot-Prüfung Cloudflare Turnstile lädt nur bei Nutzung des Anmelde- oder Feedback-Formulars und greift dabei nur auf die für die Prüfung erforderlichen Informationen zu. Alle drei Zugriffe sind für von Ihnen gewünschte Funktionen unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); keiner dient einem Tracking. Ein Einwilligungs-Banner ist nicht erforderlich.
10. Cookielose Reichweitenmessung (Vercel Analytics)
Wir messen die Nutzung der Seite mit Vercel Analytics. Die Messung arbeitet ohne Cookies und ohne dauerhafte Kennungen; Besuche werden anonymisiert gezählt, ein seitenübergreifendes Profil entsteht nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (datensparsame Reichweitenmessung).
11. Sicherheit
Das Anmeldeformular ist gegen automatisierten Missbrauch geschützt durch ein verstecktes Honeypot-Feld, eine Anfragebegrenzung pro IP (Upstash) und die Bot-Prüfung Cloudflare Turnstile. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
12. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3); bei der Warteliste genügt der Abmeldelink in jeder E-Mail. Anfragen: zairos@outlook.de. Sie haben zudem das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77). Zuständig ist die Sächsische Datenschutz- und Transparenzbeauftragte, Devrientstraße 5, 01067 Dresden. Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO und Profiling finden auf dieser Seite nicht statt.
13. Änderungen
Wir passen diese Erklärung an, wenn sich Funktionen, Dienstleister oder die Rechtslage ändern. Es gilt die auf dieser Website veröffentlichte Fassung.