1. Wer wir sind
Die Websites und Dienste von Christian Albert Mueller — lps.world (einschließlich aller Unterverzeichnisse unter /k/, /claw/, /christianalbertmueller/) und aros.ai mit seinen Subdomains — werden betrieben von Christian Albert Mueller, einer Einzelperson mit Sitz in München. Wir sind der „Verantwortliche" im Sinne der EU-Datenschutz-Grundverordnung (DSGVO) und vergleichbarer Gesetze.
Schwanseestr. 47
81549 München, Deutschland
USt-IdNr.: DE298983586
E-Mail: hello@christianalbertmueller.com
Vollständige Kontaktdaten findest du in unserem Impressum.
Datenschutzbeauftragter
Wir haben einen externen Datenschutzbeauftragten bestellt, den du bei allen Datenschutzfragen direkt kontaktieren kannst:
DG Datenschutz
Franz-Joseph-Str. 11
80801 München, Deutschland
Tel: +49 (0)800 – 6264376
E-Mail: info@dg-datenschutz.de
Web: dg-datenschutz.de
2. Welche personenbezogenen Daten wir erheben
Daten, die du uns direkt gibst
- E-Mail-Adresse — wenn du einen unserer Newsletter abonnierst (MyDaysX Mag, Claw's Mag, Munich Talk, CTRL & CLAW Capital).
- Optionaler Name — wenn du ihn in Anmeldeformularen angibst oder uns kontaktierst.
- Nachrichteninhalte — alles, was du in ein Kontaktformular eingibst oder uns per E-Mail schickst.
Automatisch erhobene Daten
- IP-Adresse — vorübergehend, in üblichen Server-Zugriffsprotokollen.
- Browsertyp, Betriebssystem, verweisende Seite, besuchte Seite, Zeitstempel — übliche Server-Logs.
- Cookies, die unser Hosting/CDN für den technischen Betrieb setzt (siehe Abschnitt Cookies).
- Newsletter-Öffnungen — wenn dein E-Mail-Programm das eingebettete 1×1-Pixel lädt, speichern wir einen SHA-256-Hash (gekürzt auf 16 Zeichen) deiner E-Mail-Adresse + die Kampagnen-ID. Apple Mail und viele Firmen-Gateways laden das Pixel bereits vor, bevor du die Mail überhaupt siehst — Öffnungen sind daher nur ein grobes Engagement-Signal, keine echte Lesebestätigung.
- Newsletter-Klicks — wenn du einen Link in einer unserer E-Mails anklickst, läuft der Link zuerst über unseren Redirect-Endpunkt
aros.ai/newsletter/studio/click.php, der den Klick protokolliert (gehashte E-Mail + Kampagnen-ID + angeklickte URL) und dich sofort zum Ziel weiterleitet. Die Weiterleitung kostet wenige Millisekunden; die Ziel-URL wird von uns weder verändert noch inhaltlich ausgewertet. - Seiten-Interaktionen — anonyme „Likes" und Abspielzähler bei Videos.
Daten, die wir NICHT erheben
- Wir nutzen kein Google Analytics, kein Facebook Pixel und keine Werbe-Tracker von Drittanbietern.
- Wir verkaufen deine Daten niemals.
- Wir erstellen keine Werbeprofile über dich.
3. Warum wir Daten erheben (Rechtsgrundlagen)
Nach der DSGVO stützen wir uns auf folgende Rechtsgrundlagen:
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — für Newsletter-Abonnements. Du kannst deine Einwilligung jederzeit widerrufen.
- Vertrag (Art. 6 Abs. 1 lit. b) — um Inhalte zu liefern, für die du dich angemeldet hast.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f) — für Sicherheitsprotokolle, Spam-Abwehr und einfache Engagement-Metriken. Wir wägen das gegen deine Privatsphäre ab; du kannst widersprechen (siehe „Deine Rechte").
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) — soweit wir bestimmte Protokolle gesetzlich aufbewahren müssen.
4. Wie wir Daten erheben
- Anmeldeformulare auf lps.world und seinen Subdomains.
- E-Mail-Tracking — ein transparentes 1×1-Pixel + Klick-Weiterleitungslinks in unseren Newslettern (siehe § 2).
- Server-Logs: übliche Zugriffsprotokolle bei unseren Hosting-Anbietern (Namecheap Shared Hosting + AWS EC2 für einige Dienste).
5. An wen wir Daten weitergeben
Wir setzen Auftragsverarbeiter ein — sie erhalten nur das Minimum, das für ihren Dienst nötig ist:
- AWS (Amazon Web Services) — E-Mail-Versand (SES), Bounce-Verarbeitung (SNS), teilweise Hosting (EC2 in eu-central-1). Server in der EU. AWS Privacy
- Namecheap Shared Hosting — Haupt-Hosting für lps.world. Namecheap Privacy
- MongoDB Atlas / selbst gehostete MongoDB — Abonnenten-Datenbank. EU-Region.
- YouTube (Google) — wenn du unsere eingebetteten Videos ansiehst. Google Privacy
- SoundCloud — wenn du eingebettete Audioinhalte anhörst. SoundCloud Privacy
Wir geben niemals Daten an Werbetreibende oder Datenhändler weiter.
5b. Woher unsere E-Mails kommen
Wir versenden über Amazon SES von diesen verifizierten Domains:
aros.ai— Newsletter, Support-Antworten, automatisierte Mailslps.world— persönliche Mails und Magazin-Aussendungenmydaysx.club— MyDaysX-Produkt-Newsletter
Die Absender-Adresse wählen wir beim Verfassen (z. B. support@aros.ai, chris@lps.world). Der Reply-To-Header entspricht dem Absender. Mails an jede @aros.ai-Adresse werden von Namecheap an ein einziges, von einem Menschen gelesenes Postfach weitergeleitet.
5c. Bounce- & Beschwerde-Verarbeitung
Amazon SES benachrichtigt uns automatisch, wenn eine Adresse unzustellbar ist (hard/soft bounce) oder jemand auf „Spam" klickt. Beide Ereignisse:
- werden in unserem Versandprotokoll gespeichert (SQLite, verschlüsselt „at rest")
- führen dazu, dass AWS die Adresse auf seine kontoweite Sperrliste setzt — wir versuchen es nie wieder
- führen dazu, dass die Adresse innerhalb von 24 Stunden per täglichem Cron-Abgleich vollständig aus unserer aktiven Abonnentenliste entfernt wird — gelöscht, nicht nur markiert
- hinterlassen nur einen nicht umkehrbaren Einweg-Fingerabdruck (Hash der Adresse) auf einer kleinen Sperrliste, damit wir sicher sein können, sie nie wieder anzuschreiben oder zu re-importieren — eine lesbare Kopie einer entfernten Adresse behalten wir nicht
6. Cookies & Tracking
Wir verwenden das absolute Minimum an Cookies, das für den Betrieb der Seite nötig ist:
- Technisch notwendige Cookies — vom Webserver für die Session-Verwaltung gesetzt. Lebensdauer: Sitzung.
- YouTube/SoundCloud-Einbettungen — wenn du auf „Play" klickst, können diese Dienste eigene Cookies setzen. Wir nutzen wo möglich datenschutzfreundliche YouTube-Einbettungen (
youtube-nocookie.com).
Du kannst Cookies in deinen Browser-Einstellungen deaktivieren. Der Großteil der Seite funktioniert auch ohne.
Wie wir Besuche zählen (cookielose Analyse)
Wir messen Seitenaufrufe und eindeutige Besucher auf unserem eigenen Server — kein Google Analytics, kein Facebook Pixel, kein externer Analysedienst. Dafür speichern wir nichts auf deinem Gerät: kein Cookie, keine Local-Storage-Kennung.
Um einen eindeutigen Besucher zu zählen, ohne dich zu identifizieren, leitet unser Server einen kurzen Einweg-Hash aus deiner IP-Adresse kombiniert mit einem geheimen, monatlich rotierenden Salt ab. Deine rohe IP-Adresse wird in unserer Analyse niemals gespeichert, der Hash lässt sich nicht auf deine IP zurückrechnen, und er ändert sich jeden Monat — du kannst also nicht über längere Zeit verfolgt werden. Für grobe Geografie auf Länderebene nutzen wir Cloudflares eigenes Länder-Signal — deine IP geht also an keinen separaten Geo-Dienst. Keine dieser Analysedaten werden an Dritte weitergegeben.
Wir zeigen keinen Cookie-Banner, weil wir keine nicht-notwendigen Cookies setzen und keine Tracking-Kennung auf deinem Gerät speichern. Sollte sich das je ändern, kommt ein Banner dazu.
Affiliate-Links
Einige Links auf unserer Seite und in unseren Newslettern sind Affiliate-Links — z. B. über Digistore24, ClickBank, Impact.com oder direkt mit einer Marke. Wenn du einen anklickst und etwas kaufst, erhalten wir ggf. eine Provision — ohne Mehrkosten für dich.
Beim Klick auf einen Affiliate-Link kann das Partnernetzwerk ein eigenes Cookie in deinem Browser setzen, um einen möglichen Kauf uns zuzuordnen. Wir erhalten keine Zahlungsdaten und keine individuellen Kaufdaten — nur aggregierte, anonymisierte Provisionsberichte (z. B. „3 Verkäufe diesen Monat"). Für alles nach dem Verlassen unserer Seite ist das Partnernetzwerk der Verantwortliche; bitte sieh dir dessen eigene Datenschutzerklärung an. Wir stellen nur Produkte vor, die wir ehrlich empfehlen würden — eine Empfehlung ist unsere Meinung, keine fachliche Beratung.
7. Wie lange wir deine Daten speichern
- Newsletter-Abonnements: bis zu deiner Abmeldung + 30 Tage (Prüffenster).
- Unzustellbare Adressen: werden zeitnah aus unserer aktiven Liste entfernt (innerhalb von 24 Stunden nach dem Bounce bzw. sobald die Unzustellbarkeit feststeht). Wir behalten nur einen nicht umkehrbaren Einweg-Hash auf einer Sperrliste — nie eine lesbare Adresse — ausschließlich damit wir sie garantiert nie wieder kontaktieren oder re-importieren.
- Kontaktformular-Nachrichten: 24 Monate, danach gelöscht.
- Server-Logs — 14 Tage über Standard-nginx-Logrotate, dann automatisch gelöscht.
- E-Mail-Engagement-Ereignisse (Öffnungen + Klicks) — 12 Monate auf unserem Server in einer SQLite-Datenbank (verschlüsselt „at rest"), danach automatisch per täglichem Cron um 04:00 UTC gelöscht. Wir aggregieren nicht; die Zeile wird nach 12 Monaten vollständig entfernt.
8. Deine Rechte
Nach DSGVO, CCPA und vergleichbaren Gesetzen hast du das Recht auf:
- Auskunft — eine Kopie aller Daten anzufordern, die wir über dich haben.
- Berichtigung — unrichtige Daten korrigieren zu lassen.
- Löschung („Recht auf Vergessenwerden") — deine Daten löschen zu lassen.
- Einschränkung der Verarbeitung — die Nutzung pausieren zu lassen.
- Widerspruch — gegen Verarbeitung auf Basis berechtigter Interessen.
- Datenübertragbarkeit — deine Daten in einem maschinenlesbaren Format zu erhalten.
- Widerruf der Einwilligung jederzeit (z. B. Newsletter-Abmeldung).
- Beschwerde bei deiner Datenschutz-Aufsichtsbehörde. In Bayern: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA).
Um ein Recht auszuüben, schreib uns an die unten genannte Adresse. Wir antworten innerhalb von 30 Tagen.
9. Internationale Datenübermittlung
Der Großteil unserer Infrastruktur steht in der EU (eu-central-1). Soweit Daten außerhalb der EU/des EWR verarbeitet werden (z. B. durch die US-Muttergesellschaft von AWS oder Google bei YouTube-Einbettungen), stützt sich die Übermittlung auf Standardvertragsklauseln (SCCs) und — wo vorhanden — Angemessenheitsbeschlüsse.
10. Datenschutz für Kinder
Unsere Inhalte richten sich an Erwachsene. Wir erheben wissentlich keine Daten von Kindern unter 16 Jahren. Wenn du glaubst, dass sich ein Kind angemeldet hat, kontaktiere uns — wir löschen die Daten sofort.
11. Sicherheit
Wir nutzen TLS (HTTPS) für den gesamten Datenverkehr. Abonnenten-E-Mail-Adressen in unserer Hauptdatenbank (MongoDB) und in unseren Versandprotokollen (SQLite) sind „at rest" mit Fernet verschlüsselt (AES-128-CBC + HMAC-SHA256); der Schlüssel ist zusätzlich mit AWS KMS geschützt, sodass ein geleaktes Datenbank-Backup allein keine Adressen offenlegt. Admin-Zugriff erfolgt ausschließlich per SSH-Schlüssel (kein Passwort-Login). API-Zugangsdaten rotieren wir bei Verdacht auf Kompromittierung, bei Personalwechseln und mindestens jährlich. Kein System ist zu 100 % sicher — bei einer Verletzung, die voraussichtlich ein hohes Risiko für deine Rechte und Freiheiten mit sich bringt, benachrichtigen wir betroffene Nutzer (Art. 34 DSGVO).
12. Änderungen dieser Erklärung
Wir aktualisieren diese Seite, wenn sich unsere Praxis oder die Rechtslage ändert. Wesentliche Änderungen kündigen wir im Newsletter an. Das „Stand"-Datum oben zeigt immer die aktuelle Version.
13. Kontakt
E-Mail: hello@christianalbertmueller.com
Datenschutzfragen: privacy@christianalbertmueller.com
Franz-Joseph-Str. 11, 80801 München · +49 (0)800 – 6264376
info@dg-datenschutz.de
Wir sind ein kleiner, unabhängiger Betrieb. Wenn du uns wegen deiner Daten schreibst, bekommst du eine persönliche Antwort — in der Regel innerhalb von 48 Stunden.