Datenschutzerklärung
Zuletzt aktualisiert: 7. Oktober 2026
Readbird ist eine Lese-App: Sie sammelt Artikel aus den Feeds, die Sie abonniert haben, speichert, was Sie behalten möchten, und bewahrt Ihre Markierungen und Notizen auf. Diese Seite erklärt, was genau gespeichert wird, wo es liegt und wer es sonst noch sieht.
Kurz: Ihre Daten liegen auf Servern in der Europäischen Union, lesbar sind sie nur für Ihr eigenes Konto, verkauft werden sie nie, und Sie können sie jederzeit selbst exportieren oder löschen — ohne Support-Anfrage. Werbung gibt es in Readbird nicht; die Produktanalyse sieht nie die Inhalte dessen, was Sie lesen oder schreiben, und lässt sich im Datenschutzzentrum abschalten.
Verantwortlich
Readbird ist ein unabhängiges Projekt einer Einzelperson — Sergio Rozum (Deutschland); die vollständige Anbieterkennzeichnung steht im Impressum. Hinter der App steht kein Unternehmen, und es werden keine Daten im Auftrag Dritter verarbeitet. Bei Datenschutzfragen schreiben Sie bitte an die Adresse am Ende dieser Seite. Ein Datenschutzbeauftragter ist nicht benannt, da hierzu keine gesetzliche Pflicht besteht.
Welche Daten gespeichert werden
Readbird speichert nur das, was die App zum Funktionieren braucht:
- Konto: Ihre E-Mail-Adresse. Bei der Anmeldung mit Google kommen zusätzlich Name und Profilbild — mehr nicht. Ihr Google-Passwort erhält Readbird nie.
- Ihre Bibliothek: Abonnements, Ordner, gespeicherte Artikel und Links, Gelesen-Status, Labels, Markierungen, Notizen und Bilder, die Sie daran anhängen.
- Einstellungen: Leseoptionen, Theme, Sprache, Sortierung, Filterregeln — zwischen Ihren Geräten synchronisiert, damit die App überall gleich aussieht.
- Artikelinhalte: Titel, Anrisstexte, Veröffentlichungsdaten und — für Artikel, die Sie öffnen — der extrahierte Volltext. Das sind öffentliche Inhalte der abonnierten Seiten; sie werden einmal gespeichert und von allen Lesern dieses Feeds geteilt.
- Technische Daten, ohne die keine Seite ausgeliefert werden kann: Ihre IP-Adresse sehen die unten genannten Hosting-Anbieter während der Anfrage — wie bei jeder Website.
Browser-Erweiterung
Wenn du die Readbird-Browser-Erweiterung installierst, wird sie nur aktiv, wenn du auf ihr Symbol oder ihren Kontextmenü-Eintrag klickst — es gibt kein Senden im Hintergrund und keinen Verlauf.
- Was gesendet wird: die Adresse der gespeicherten Seite (inklusive Query-String) und das HTML der geöffneten Seite, so wie dein Browser es anzeigt. Darin kann alles stehen, was die Seite dir zeigt. Die Daten gehen zusammen mit deinem Sitzungstoken an Readbird-Server in der EU (Supabase); der extrahierte Text liegt in Cloudflare R2.
- Was in der Erweiterung gespeichert wird: eine eigene Anmeldesitzung, die Readbird der Erweiterung ausstellt, wenn du auf readbird.app angemeldet bist (nie dein Passwort), nur im lokalen Browser-Speicher der Erweiterung.
- Was nicht geschieht: keine automatische oder Hintergrund-Erfassung, kein Tracking anderer Seiten, kein Verkauf und keine Weitergabe an Dritte.
- Limited Use: Die Nutzung der über die Erweiterung erhaltenen Daten entspricht der Chrome Web Store User Data Policy einschließlich der Limited-Use-Anforderungen. Die Daten dienen nur dazu, die Seite zu speichern und dir anzuzeigen; sie gehen nur an die in dieser Erklärung genannten Auftragsverarbeiter, werden nie für Werbung genutzt und nicht von Menschen gelesen, außer mit deiner Einwilligung, aus Sicherheitsgründen oder wenn das Gesetz es verlangt.
Was Readbird NICHT tut
- Keine Werbung, keine Werbenetzwerke, keine Werbe-IDs.
- Keine Werbe-Tracker und kein Tracking durch Dritte. Die Produktanalyse (PostHog, siehe unten) zählt Ereignisse und Längen — nie die Inhalte von Artikeln, Notizen, Markierungen oder Suchanfragen — und stoppt mit einem Schalter im Datenschutzzentrum.
- Lesedaten werden nie verkauft, vermietet oder für Marketing weitergegeben.
- Keine öffentlichen Profile oder Teilen-Links: gespeicherte Artikel, Notizen und Markierungen sind privat. Die einzige Ausnahme ist eine Notiz, zu der Sie selbst Mitautoren einladen: Diese sehen nur diese Notiz.
- Keine Drittanbieter-Cookies. Auf Ihrem Gerät speichert Readbird nur, was für den von Ihnen gewünschten Dienst unbedingt erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG): Ihre Sitzung, Ihre Einstellungen, Offline-Kopien Ihrer Bibliothek und von Bildern (lokale Datenbank und Cache) sowie — wenn Sie sie hinterlegen — Ihren eigenen Gemini-Schlüssel und, wenn Sie Push erlauben, ein Gerätetoken. Eine pseudonyme Analyse-Kennung wird nur nach Ihrer Einwilligung gespeichert (§ 25 Abs. 1 TDDDG).
- Ein eigenes Cookie, rb_app=1 (technisch notwendig, ohne personenbezogene Daten, ein Jahr gespeichert): Es sagt unserem Server nur, dass er auf readbird.app die App statt der Willkommensseite öffnen soll. Löschen Sie es, erscheint wieder die Willkommensseite.
Wo die Daten liegen und wer sie verarbeitet
Readbird nutzt wenige Anbieter, jeden für eine klar umrissene Aufgabe:
- Supabase (Datenbank und Anmeldung) — Projekt in der EU (Frankfurt). Speichert Konto, Bibliothek und Einstellungen.
- Cloudflare (Website-Hosting, CDN und R2-Speicher) — liefert readbird.app aus und speichert extrahierte Artikeltexte.
- Bilder von unserer eigenen Adresse — Vorschaubilder von YouTube-Videos und Website-Symbole von Feeds lädt unser Server herunter und liefert sie von feeds.readbird.app (Cloudflare) aus. Solange Sie YouTube im Datenschutzzentrum nicht freigeben, wendet sich Ihr Browser dafür also nicht an Google oder YouTube; unser Server holt sie selbst, ohne Angaben zu Ihnen. Vorschaubilder werden höchstens 30 Tage gespeichert und danach gelöscht oder aktualisiert; ist ein Video nicht mehr verfügbar, wird seine Kopie gelöscht. Rechtsgrundlage: unser berechtigtes Interesse, Feeds anzuzeigen, ohne Ihren Browser mit Google zu verbinden (Art. 6 Abs. 1 lit. f DSGVO). Rechteinhaber können die Entfernung einer Kopie unter support@readbird.app verlangen.
- Cloudflare Web Analytics (Seitengeschwindigkeit und Besuchsstatistik) — nur wenn Sie im Datenschutzzentrum „Analyse“ einschalten (Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG). Dann misst ein kleines Skript von Cloudflare, wie schnell Seiten laden, und meldet Seitenaufrufe, Land, Browser und Geräteart — ohne Cookies und ohne Browser-Fingerprinting; wir sehen nur aggregierte Zahlen. Ohne Ihre Einwilligung wird das Skript gar nicht geladen. Sie können die Einwilligung jederzeit im Datenschutzzentrum widerrufen; das Skript wird dann nicht mehr geladen.
- Cloudflare Turnstile (Bot-Schutz im Anmeldeformular) — prüft, dass das Formular von einem Menschen ausgefüllt wird; Cloudflare erhält die technischen Daten dieser Anfrage. Rechtsgrundlage: unser berechtigtes Interesse am Schutz vor Missbrauch, Art. 6 Abs. 1 lit. f DSGVO.
- Besuchszähler auf der Startseite (unser eigener) — wenn Sie readbird.app aufrufen, zählt unser Server den Besuch ausschließlich anhand dessen, was mit der Anfrage ohnehin ankommt: die Domain der Seite, von der Sie kommen, Kampagnen-Kennzeichen im Link (utm_source, utm_medium, utm_campaign), ob die Seite innerhalb einer anderen App geöffnet wurde, die Geräteart (Smartphone, Tablet oder Computer) und das Land, das unser Hosting-Anbieter Cloudflare aus der Verbindung ableitet. In unserer Datenbank wird nur eine Tagessumme je Kombination gespeichert — keine IP-Adresse, kein Browsername und keine Browserversion, keine vollständige Adresse, keine Uhrzeit und keine Kennung. Auf Ihrem Gerät wird nichts gespeichert und nichts ausgelesen, die Summen sind mit keinem Konto verknüpft, und wir speichern nichts, womit sich einzelne Besucher bestimmen ließen. Rechtsgrundlage: unser berechtigtes Interesse zu wissen, woher Besucher kommen (Art. 6 Abs. 1 lit. f DSGVO).
- Google — nur wenn Sie „Mit Google anmelden“ wählen. Google übermittelt E-Mail, Name und Profilbild.
- Push-Benachrichtigungen — nur wenn Sie sie erlauben. In der Android-App laufen sie über Google Firebase Cloud Messaging, im Browser über den Push-Dienst Ihres Browser-Herstellers. Wir speichern ein Gerätetoken bzw. den Push-Endpunkt mit Schlüsseln und die Browserkennung; Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (die von Ihnen gewünschten Benachrichtigungen). Sie werden entfernt, wenn Sie Benachrichtigungen ausschalten oder Ihr Konto löschen.
- Microsoft Azure Translator — erhält den Artikeltext nur in dem Moment, in dem Sie „übersetzen“ drücken, übersetzt ihn und gibt das Ergebnis zurück. Automatisch geht nichts dorthin.
- Resend (Zustellung von Systemmails) — versendet die E-Mails, die Readbird Ihnen schicken muss: Bestätigung der Registrierung, Zurücksetzen des Passworts und Bestätigung einer E-Mail-Änderung. Resend erhält die Empfängeradresse und den Inhalt der Nachricht und bewahrt Zustellprotokolle 30 Tage auf. Der Versand erfolgt aus einer EU-Region (Irland); Konto- und Protokolldaten des Dienstes liegen in den USA (siehe unten).
- Google Gemini — nur wenn Sie in den Einstellungen Ihren eigenen Gemini-Schlüssel hinterlegen und dann bei einem Video den Reiter „Transkript“ öffnen, die Suchzusammenfassung nutzen oder eine Frage zu einem Video stellen. Dann sendet Ihr Gerät die Anfrage an Google; der Schlüssel bleibt auf Ihrem Gerät, und die Anfrage läuft nicht über unsere Server. Bei einer Suchzusammenfassung werden die gefundenen Artikel gesendet, Ihre eigenen Notizen und Markierungen nur nach gesonderter Bestätigung.
- Google Lens — nur wenn Sie selbst bei einem Foto die Aktion Google Lens antippen: Die Adresse dieses Fotos wird dann an Google übergeben.
- Bilder in Artikeln — Ihr Gerät lädt sie direkt vom Server des Herausgebers, der dadurch Ihre IP-Adresse sieht. Für den Offline-Modus kann die App solche Bilder auch im Hintergrund vorladen.
- Sentry (Fehlerdiagnose, EU-Region) — erhält einen technischen Fehlerbericht, wenn etwas kaputtgeht. Session Replay und Performance-Tracing sind abgeschaltet, Bildschirminhalte werden also nicht übertragen. Die Berichte enthalten Name und Version von Browser und Betriebssystem (aus dem User-Agent), aber weder Ihre IP-Adresse noch Kontokennungen und werden spätestens nach 90 Tagen automatisch gelöscht. Die eigenen Unterauftragsverarbeiter von Sentry listet Sentry unter sentry.io/legal/subprocessors auf. Soweit für einen Fehlerbericht Informationen von Ihrem Gerät ausgelesen werden, ist dies für einen stabilen und sicheren Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- PostHog (Produktanalyse, EU-Cloud) — erhält pseudonymisierte Ereignisse darüber, wie die App genutzt wird: welche Bereiche geöffnet werden, wie lange ein Artikel gelesen wurde, wo Menschen hängen bleiben. Niemals die Inhalte von Artikeln, Notizen, Markierungen oder Suchanfragen — nur Längen, Zähler und Merkmale. Ereignisse erreichen PostHog auf zwei Wegen, und beide nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Sie müssen im Datenschutzzentrum „Analyse“ eingeschaltet haben. Von Ihrem Gerät: die Ereignisse Ihrer eigenen Nutzung. Von unserem Server: eine kleine Menge von Ereignissen über Ihre Handlungen nach Ihrer Einwilligung (Artikel gespeichert, Notiz oder Markierung erstellt, Feed abonniert, Meldung gesendet), verknüpft mit Ihrer Kontokennung. Das Ausschalten von „Analyse“ im Datenschutzzentrum stoppt BEIDE Wege und widerruft Ihre Einwilligung (Art. 7 Abs. 3 DSGVO). Anhand Ihrer IP-Adresse ermittelt PostHog einen ungefähren Standort (Land, Region, Stadt, Postleitzahl und ungefähre Koordinaten); die IP-Adresse selbst wird verworfen und nicht zusammen mit den Ereignissen gespeichert. Ereignisse werden nach 12 Monaten gelöscht; widerrufen Sie Ihre Einwilligung oder löschen Sie Ihr Konto, löschen wir auch die Ihrer Kontokennung zugeordneten Ereignisse bei PostHog, spätestens innerhalb von 30 Tagen. Sitzungsaufzeichnung, Autocapture und Heatmaps werden gar nicht verwendet: Readbird sendet jedes Ereignis ausdrücklich, ohne deren SDK.
- YouTube — enthält ein Artikel ein eingebettetes Video, wird der Player von YouTube geladen und YouTube sieht diese Anfrage, wie auf jeder Seite mit eingebettetem Video.
Feedback und Support
Es gibt zwei Wege, uns zu schreiben, und sie erheben unterschiedlich viele Daten. In der App hängt „Problem melden“ Ihr Konto an, damit wir antworten können; das öffentliche Formular unter /contact braucht überhaupt kein Konto, und Pflicht ist dort nur der Text — Name und E-Mail sind freiwillig, ohne sie ist die Nachricht keiner Person zugeordnet.
Verarbeitet werden: Ihr Text (bis 4.000 Zeichen), die Kategorie, freiwillig angegebene Kontaktdaten sowie technische Angaben wie Anwendungsversion, Plattform, Sprache und betroffener Bereich. Ihre IP-Adresse speichern wir nicht: Zum Schutz vor Spam wird nur ein gesalzener, nicht umkehrbarer Hash aufbewahrt, der nach 7 Tagen gelöscht wird.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für die Bearbeitung Ihrer Support-Anfrage und Art. 6 Abs. 1 lit. f DSGVO für die Auswertung von Ideen und die Verbesserung von Readbird — dem können Sie jederzeit nach Art. 21 DSGVO widersprechen. Nachrichten aus dem öffentlichen Formular werden spätestens nach 24 Monaten gelöscht.
Bitte geben Sie im Text keine personenbezogenen Daten Dritter und keine besonders sensiblen Informationen an. Löschen Sie Ihr Konto, bleiben aus der App gesendete Meldungen als anonyme Datensätze erhalten: Der Kontobezug wird entfernt, der Text bleibt — eine Meldung kann eine Beschwerde betreffen, die das Konto überdauern muss.
Datenübermittlung in Drittländer
Ihre Bibliothek — Artikel, Markierungen, Notizen, Einstellungen — liegt auf Servern in der Europäischen Union (Frankfurt). Einige der oben genannten Anbieter sind US-Unternehmen, sodass ein begrenzter technischer Teil der Daten in die USA gelangen kann:
Rechtsgrundlage dieser Übermittlungen ist das EU-US Data Privacy Framework — ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Sollte er entfallen, greifen bei den genannten Anbietern die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Wir überprüfen diesen Abschnitt, wenn sich die Rechtslage ändert.
- Cloudflare, Inc. (USA) — liefert die Website aus, speichert extrahierte Artikeltexte (R2) und verarbeitet, nur mit Ihrer Einwilligung, Geschwindigkeits- und Besuchsstatistiken (Web Analytics, ohne Cookies). Zertifiziert unter dem Data Privacy Framework, ergänzend gelten Standardvertragsklauseln.
- Google (Irland / USA) — nur in den oben beschriebenen Momenten: Anmeldung mit Google, Laden eines eingebetteten YouTube-Players, Push-Zustellung in der Android-App (Firebase Cloud Messaging), Google Lens auf Ihren Fingertipp oder Gemini mit Ihrem eigenen Schlüssel. Google LLC ist unter dem Data Privacy Framework zertifiziert.
- Microsoft (Azure Translator) — der Text eines Artikels, den Sie übersetzen lassen. Zertifiziert unter dem Data Privacy Framework, ergänzend gelten Standardvertragsklauseln.
- Resend, Inc. (USA) — stellt die Systemmails von Readbird zu (Registrierungsbestätigung, Passwort-Reset, E-Mail-Änderung). Der Versand erfolgt aus einer EU-Region (Irland); Kontodaten und Zustellprotokolle liegen in den USA. Zertifiziert unter dem Data Privacy Framework; die Standardvertragsklauseln sind in seinem Auftragsverarbeitungsvertrag enthalten.
- Supabase — Ihre Daten liegen in Frankfurt (EU). Unser Vertragspartner ist Supabase Pte. Ltd (Singapur); sollten das Unternehmen oder verbundene Unternehmen von außerhalb der EU auf Daten zugreifen (z. B. für technischen Support), gelten die Standardvertragsklauseln aus seinem Auftragsverarbeitungsvertrag.
- PostHog, Inc. (USA) — die Ereignisse selbst bleiben in der EU-Cloud (Frankfurt); in den USA werden nur technische Metadaten unseres Kontos verarbeitet. PostHog nimmt am Data Privacy Framework teil; hilfsweise gelten die Standardvertragsklauseln aus seinem Auftragsverarbeitungsvertrag.
- Sentry (Functional Software, Inc., USA) — die Fehlerberichte selbst bleiben in Frankfurt (EU); in den USA werden nur technische Metadaten unseres Entwicklerkontos verarbeitet. Sentry stützt sich auf das Data Privacy Framework; entfällt es, gelten automatisch die Standardvertragsklauseln.
Rechtsgrundlagen und Zwecke (DSGVO)
- Erfüllung der von Ihnen gewünschten Leistung — Art. 6 Abs. 1 lit. b DSGVO: Konto, Abonnements, gespeicherte Artikel, Notizen, Synchronisation der Einstellungen.
- Berechtigtes Interesse — Art. 6 Abs. 1 lit. f DSGVO: Sicherheit des Dienstes und Fehlerdiagnose; schnelle und zuverlässige Auslieferung der App und ihrer Bilder über ein Content Delivery Network (Cloudflare, ohne eigene Cookies oder Skripte); Schutz vor Missbrauch bei der Anmeldung (Turnstile). Sie können jederzeit nach Art. 21 DSGVO widersprechen, per E-Mail an support@readbird.app.
- Berechtigtes Interesse — Art. 6 Abs. 1 lit. f DSGVO: eine interne Zählung der Tage, an denen Sie Readbird genutzt haben (gelesen, gespeichert, eine Notiz oder Markierung angelegt, abonniert), damit wir wissen, wie viele Menschen es tatsächlich nutzen und wie oft wir Ihre Feeds aktualisieren (Feeds, die lange niemand geöffnet hat, werden seltener aktualisiert). Gespeichert werden nur Ihre Kontokennung und das Datum, keine Inhalte; die Daten bleiben in unserer Datenbank in der EU, werden an niemanden weitergegeben und nach 400 Tagen oder zusammen mit Ihrem Konto gelöscht. Das Ausschalten von „Analyse“ nimmt Sie aus unserer Nutzungsstatistik heraus; die Tage selbst bleiben für die Aktualisierungshäufigkeit gespeichert. Widersprechen nach Art. 21 DSGVO können Sie per E-Mail an support@readbird.app.
- Einwilligung — Art. 6 Abs. 1 lit. a DSGVO: optionale Funktionen, die Sie selbst einschalten, etwa die Übersetzung eines Artikels durch einen externen Dienst, eingebettete Player anderer Plattformen oder die Produktanalyse.
Speicherdauer
Kontodaten bleiben gespeichert, bis Sie sie löschen. Das Löschen des Kontos entfernt Bibliothek, Notizen, Markierungen, Einstellungen und das Konto selbst sofort und unwiderruflich.
Artikeldatensätze aus öffentlichen Feeds werden nach einer Aufbewahrungsfrist automatisch bereinigt, unabhängig von einzelnen Konten.
Produktanalyse bei PostHog: Ereignisse werden nach 12 Monaten gelöscht; bei Widerruf der Einwilligung oder Löschung Ihres Kontos früher (siehe oben).
Ihre Rechte
Nach der DSGVO können Sie Auskunft verlangen, Daten berichtigen, exportieren, die Verarbeitung einschränken, Daten löschen und der Verarbeitung widersprechen. Zwei davon sind direkt in die App eingebaut:
- Export: Einstellungen → „Meine Daten herunterladen“ — alles als JSON und Markdown.
- Löschung: Einstellungen → „Konto löschen“ oder die öffentliche Seite /delete-account.
- Widerruf: Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO), z. B. im Datenschutzzentrum.
- Außerdem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
Kinder
Readbird richtet sich nicht an Kinder unter 16 Jahren.
Änderungen dieser Erklärung
Ändert sich die Datenverarbeitung, wird diese Seite gemeinsam mit der Änderung aktualisiert; das Datum oben ändert sich mit. Maßgeblich ist die deutsche Fassung dieser Erklärung; die Übersetzungen dienen der Verständlichkeit.
