Datenschutz
Diese Hinweise gelten für die Website mailhail.com sowie die zugehörige MailHail-Kontoverwaltung, Webmail und E-Mail-Dienste. Sie erläutern die Verarbeitung bei Websitebesuchen, der Einrichtung eines Kontos und der Nutzung unserer Dienste.
1. Verantwortlicher und Kontakt
ROOTSTA – Daniel KürschnerSchwarzkreuzstr. 12
68526 Ladenburg, Deutschland
Telefon: +49 (0) 6203 9302119
E-Mail: hallo@rootsta.de
Datenschutzanfragen: datenschutz@rootsta.de
Für Websitebetrieb, Kundenkonten, Vertragsabwicklung und eigene Sicherheitsmaßnahmen ist ROOTSTA verantwortlich. Soweit wir Postfachinhalte ausschließlich nach Weisung eines Kunden verarbeiten, handelt ROOTSTA als Auftragsverarbeiter; für die Zwecke und Rechtsgrundlagen dieser Kundenverarbeitung ist der jeweilige Kunde verantwortlich. Eine solche Verarbeitung erfordert eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO. Anfragen zu einem von Ihrem Arbeitgeber oder einem anderen Anbieter verwalteten Postfach können Sie an diesen richten; bei der Zuordnung unterstützen wir Sie.
2. Besuch der Website und Hosting
Beim Abruf unserer Website werden insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, HTTP-Status, übertragene Datenmenge sowie vom Browser übermittelte Browser- und Herkunftsangaben verarbeitet. Diese Daten ermöglichen die Auslieferung der Seiten, Fehleranalyse und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer und verlässlicher Betrieb.
Die technische Infrastruktur wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, betrieben. Dabei können technische Verbindungsdaten und die auf den Systemen gespeicherten Daten im Rahmen der Infrastrukturleistung verarbeitet werden. Weitere Informationen: Datenschutz bei Hetzner.
Die öffentlichen MailHail-Seiten verwenden eigene, lokal ausgelieferte Gestaltungselemente. Dort setzen wir keine Werbetracker, Google Analytics, Google Maps oder reCAPTCHA ein. Verlinkte Websites werden erst aufgerufen, wenn Sie den jeweiligen Link auswählen; für diese Seiten gelten deren eigene Datenschutzhinweise.
3. Cookies und lokale Anzeigeeinstellungen
Für die von Ihnen angeforderte Anmeldung verwenden wir die Cookies mh (Webmail) und mh_admin (Kontoverwaltung). Sie enthalten Sitzungskennungen, keine Passwörter, und haben eine Gültigkeit von bis zu 14 Tagen. Die Kennungen werden serverseitig einem Konto zugeordnet; bei Abmeldung wird die jeweilige Sitzung beendet.
Wenn Sie die Darstellung ändern, speichern wir Ihre Auswahl lokal: mh_color_mode für Hell/Dunkel und mh_ui_scale für die Darstellungsgröße als Cookies für bis zu 365 Tage. Entsprechende Werte werden im Local Storage unter mailhail-color-mode und mailhail-ui-scale gespeichert; die gewählte Breite der Nachrichtenliste unter mailhail-mail-list-width. Local-Storage-Einträge bleiben bis zur Änderung oder Löschung in Ihrem Browser erhalten. Beim bloßen Laden der Seite werden diese Präferenzen nicht neu gespeichert oder verlängert.
Diese Speicherung dient der ausdrücklich angeforderten Anmeldung bzw. Darstellung (§ 25 Abs. 2 Nr. 2 TDDDG). Die anschließende personenbezogene Verarbeitung erfolgt zur Bereitstellung des Dienstes nach Art. 6 Abs. 1 lit. b DSGVO bzw. für die sichere und nutzbare Oberfläche nach Art. 6 Abs. 1 lit. f DSGVO. Sie können Cookies und Website-Daten in Ihrem Browser löschen oder blockieren; dadurch können Anmeldung oder gespeicherte Einstellungen entfallen.
4. Registrierung, Kontoverwaltung und Kontakt
Bei Registrierung und Nutzung verarbeiten wir E-Mail-Adresse, gegebenenfalls Anzeigename und Organisation, Tarifwahl, Verifizierungsstatus, Anmeldedaten, Rollen und Einstellungen. Passwörter werden als Hashwerte gespeichert. Sitzungen und Verifizierungslinks enthalten befristete Kennungen. Für die Bereitstellung von Konten und die Bearbeitung vertragsbezogener Anfragen gilt Art. 6 Abs. 1 lit. b DSGVO; für Organisationskontakte und allgemeine Anfragen Art. 6 Abs. 1 lit. f DSGVO mit dem Interesse an einer zuverlässigen Kommunikation.
Die als erforderlich gekennzeichneten Angaben werden zur Einrichtung bzw. Nutzung der jeweiligen Funktion benötigt. Ohne diese Angaben können wir beispielsweise ein Konto nicht verifizieren oder eine Zahlung nicht zuordnen. Freiwillige Angaben können Sie weglassen. Bei Kontakt per E-Mail oder Telefon verarbeiten wir Ihre Kontaktdaten und den Inhalt der Anfrage zur Bearbeitung.
5. E-Mail, Webmail und API
Für Empfang, Speicherung, Suche und Versand werden Absender, Empfänger, Betreff, Zeitangaben, technische Nachrichtenkennungen, Nachrichteninhalte und Anhänge verarbeitet. Hinzu kommen Ordner, Gelesen-Status, Einstellungen, Speicherbelegung und Zustellinformationen. Daten stammen von Ihnen, von berechtigten Kontoverwaltern sowie von Absendern, die Nachrichten an ein verwaltetes Postfach schicken.
Beim Versand übermitteln wir die Nachricht an den Mailserver der gewählten Empfänger. Domain- und Berechtigungsprüfungen erfordern DNS-Abfragen. Dafür nutzt der Server derzeit Google Public DNS: abgefragte Domainnamen und technische Anfragedaten einschließlich der IP-Adresse unseres Servers werden an diesen Dienst übermittelt; Nachrichteninhalte werden nicht als DNS-Abfrage übertragen. Näheres erläutert Google Public DNS zum Datenschutz. Grundlage für die technische Namensauflösung ist Art. 6 Abs. 1 lit. f DSGVO, mit dem Interesse an zuverlässiger und sicherer Kommunikation.
Bei API-Nutzung speichern wir Berechtigungen, eine gehashte Form des Zugriffstokens sowie technische Nutzungsdaten wie letzten Zugriff und IP-Adresse. Die Verarbeitung zur Erbringung des Dienstes beruht auf Art. 6 Abs. 1 lit. b DSGVO; bei weisungsgebundener Kundenverarbeitung gelten ergänzend die im ersten Abschnitt beschriebenen Rollen.
Externe Bilder in E-Mails sind standardmäßig blockiert. Wenn Sie externe Medien nachladen, kann Ihr Browser dem jeweiligen Anbieter unter anderem IP-Adresse und Abrufzeit übermitteln. Ihre Auswahl gilt für den gewünschten Abruf; Sie können die Anzeige wieder deaktivieren. Prüfen Sie vor dem Nachladen, ob Sie dem Absender vertrauen.
6. Sicherheit und technische Protokolle
Wir verarbeiten Verbindungs- und Ereignisdaten wie IP-Adresse, Clientangaben, Protokoll, Konto-/Domainzuordnung, Zeitpunkte, Anmeldeergebnisse, Zustellstatus und Fehlergründe. Verwaltungsaktionen werden zur Nachvollziehbarkeit protokolliert. Bei Fehler- oder Sicherheitsereignissen können auch betroffene Mailadressen, Nachrichtenkennungen und Betreffangaben enthalten sein. Dies dient der Fehlerbehebung, Zugangssicherung und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO).
Zum Schutz setzen wir lokale Schadsoftware- und Spamprüfungen ein. Automatische Schutzregeln können Nachrichten markieren, zurückweisen oder Zugriffe begrenzen. Bei einer aus Ihrer Sicht unzutreffenden Sperre oder Ablehnung können Sie über hallo@rootsta.de eine Prüfung anfordern. Der Zugriff auf Konten und Verwaltungsfunktionen wird durch Authentifizierung und Berechtigungen beschränkt. Die Weboberfläche wird über HTTPS bereitgestellt. Die Transportverschlüsselung zwischen Mailservern hängt auch von der Unterstützung durch den jeweiligen Gegenserver ab und ersetzt keine Ende-zu-Ende-Verschlüsselung des Nachrichteninhalts.
7. Bezahlung mit Stripe
Für kostenpflichtige Tarife verwenden wir Stripe mit einer von Stripe bereitgestellten Bezahlseite. Zur Einrichtung und Abwicklung werden unter anderem E-Mail-Adresse bzw. Kundenkennung, Organisations- oder Registrierungskennung, Tarif und Abrechnungsintervall an Stripe übermittelt. Zahlungsangaben geben Sie auf der Stripe-Seite ein. Wir erhalten insbesondere Transaktions-/Abonnementkennungen und Zahlungsstatus und speichern abrechnungsbezogene Ereignisse. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Abwicklung und Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Nachweispflichten.
Für europäische Vertragskunden ist Stripe Payments Europe, Limited, Irland, beteiligt; je nach Leistung handeln weitere Stripe-Gesellschaften als Verantwortliche oder Auftragsverarbeiter. Stripe verarbeitet Zahlungsdaten auch für eigene gesetzliche Pflichten und Betrugsprävention. Informationen zu Gesellschaften, Empfängern, internationalen Übermittlungen und Schutzmechanismen finden Sie in der Stripe-Datenschutzrichtlinie und im Stripe Privacy Center.
8. Empfänger und internationale Kommunikation
Zugriff erhalten im erforderlichen Umfang zuständige Personen bei ROOTSTA, berechtigte Administratoren Ihrer Organisation sowie die für Hosting, Zahlungsabwicklung und technische Kommunikation eingesetzten Anbieter. Für die weitere Verarbeitung bei Empfängern Ihrer Nachrichten und von Ihnen gewählten externen Diensten gelten deren Datenschutzhinweise und Verarbeitungsbedingungen. Eine Offenlegung an Behörden oder andere Stellen erfolgt, soweit eine rechtliche Verpflichtung besteht oder die Wahrung berechtigter Rechtsansprüche dies erfordert.
Beim Versand an ausländische Empfänger, beim Nachladen externer Medien und bei internationalen Anbietern wie Stripe oder Google kann eine Verarbeitung außerhalb der EU bzw. des EWR, insbesondere in den USA, stattfinden. Die Empfängerauswahl bestimmt bei E-Mails das Kommunikationsziel. Bei Anbieterleistungen sind die jeweils einschlägigen Voraussetzungen der Art. 44 ff. DSGVO zu beachten, etwa ein anwendbarer Angemessenheitsbeschluss oder geeignete Garantien wie EU-Standardvertragsklauseln. Informationen zu den für eine konkrete Anbieterleistung geltenden Garantien können Sie über unseren Datenschutzkontakt anfordern; ergänzend gelten die verlinkten Anbieterinformationen.
9. Speicherdauer und Löschung
Die Dauer richtet sich nach der jeweiligen Funktion, dem Vertragsverhältnis, Ihren bzw. den administrativen Einstellungen und etwaigen gesetzlichen Aufbewahrungspflichten. Die folgenden Kriterien gelten getrennt für die jeweiligen Datenarten:
- Konto- und Vertragsdaten: für die Bereitstellung und Abwicklung des Kontos; darüber hinaus, soweit gesetzliche Nachweise oder die Klärung offener Ansprüche dies erfordern.
- Nachrichten und Anhänge: nach den vom Postfachverwalter gewählten Speicher-, Lösch- und gegebenenfalls Archivregeln. Eine Entfernung aus der Postfachansicht bedeutet nicht zwingend die sofortige Entfernung sämtlicher gespeicherter Kopien. Wiederherstellungs- und Archivbestände sind gesondert zu berücksichtigen.
- Zustell- und Sicherheitsdaten: zur Nachverfolgung von Versandaufträgen, zur Störungsbehebung und zur Aufklärung von Sicherheitsvorfällen. Maßgeblich sind Abschluss des Vorgangs, erforderliche Nachweise und geltend gemachte Ansprüche. Ein abgeschlossener Versand löscht nicht automatisch alle zugehörigen Protokolldaten.
- Website-Protokolldateien: werden regelmäßig rotiert; derzeit werden bis zu 14 rotierte Dateien zusätzlich zur aktuellen Datei vorgehalten. Das ist keine einheitliche Löschfrist für sämtliche Anwendungs- oder Sicherheitsdaten.
- Cookies und Browser-Speicher: nach den im dritten Abschnitt genannten Laufzeiten bzw. bis zur Löschung durch Sie.
Für die Löschung eines Kontos oder für Auskunft über noch gespeicherte Daten wenden Sie sich an datenschutz@rootsta.de. Bei einer berechtigten Löschung sind auch weitere gespeicherte Bestände und rechtliche Aufbewahrungsgründe zu prüfen. Bei kundenseitig verwalteten Postfächern stimmen wir dies mit dem zuständigen Verantwortlichen ab.
10. Ihre Rechte
Sie haben nach den gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Eine erteilte Einwilligung können Sie für die Zukunft widerrufen.
Bei einer Verarbeitung aufgrund berechtigter Interessen können Sie aus Gründen Ihrer besonderen Situation Widerspruch einlegen (Art. 21 DSGVO). Gegen eine Verarbeitung für Direktwerbung können Sie jederzeit Widerspruch einlegen.
Richten Sie Ihre Anfrage an datenschutz@rootsta.de. Außerdem können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthalts- oder Arbeitsort oder am Ort des vermuteten Verstoßes. Für unseren Sitz erreichen Sie den Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart, über dessen Kontakt- und Beschwerdeangebote.
Stand: 10. September 2026