English summary: This privacy policy explains which personal data Syntropic processes, why, on what legal basis, for how long, and which service providers (Railway, Stripe/Link, Resend, Squarespace, marketplaces) are involved. We use no cookies, no tracking and no analytics, store API keys only as hashes, and never store the contents of API requests or responses. The German text is the binding version.
Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Hans Eckardt, Syntropic, Randorferstr. 2, 81673 München, Deutschland
E-Mail: info@syntropicapi.com · Telefon: +49 176 47840232
Ein Datenschutzbeauftragter ist nicht bestellt, da hierzu keine gesetzliche Pflicht besteht.
2. Das Wichtigste in Kürze
Wir setzen auf unserer Website keine Cookies, kein Tracking, keine Analyse- oder Werkzeuge zur Reichweitenmessung und keine Social-Media-Plugins ein.
Unsere öffentliche Website speichert keine Informationen im Browser Ihres Endgeräts (auch nicht per Local Storage oder Session Storage) und liest solche Informationen nicht aus. Eine Einwilligung nach § 25 TDDDG ist daher nicht erforderlich.
Schriftarten werden von unserem eigenen Server ausgeliefert (keine Einbindung von Google Fonts oder anderen externen Schriftarten-Diensten).
Die Inhalte Ihrer API-Anfragen und die Antworten unserer APIs werden nicht gespeichert.
API-Schlüssel speichern wir ausschließlich als kryptografischen Hash, nicht im Klartext.
3. Hosting
Unsere Anwendung und die zugehörige PostgreSQL-Datenbank werden bei Railway Corporation, San Francisco, USA („Railway“) betrieben. Die Server befinden sich in der Region EU West (Amsterdam, Niederlande).
Railway verarbeitet in unserem Auftrag alle Daten, die beim Aufruf der Website und bei der Nutzung der APIs anfallen (Art. 28 DSGVO). Mit Railway besteht ein Vertrag zur Auftragsverarbeitung (Data Processing Addendum).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Erfüllung eines Vertrags mit Ihnen erforderlich ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren, zuverlässigen und wirtschaftlichen Betrieb unseres Angebots.
Railway ist ein Unternehmen mit Sitz in den USA. Auch bei Hosting in der EU kann ein Zugriff durch Railway aus den USA (z. B. für Wartung und Support) nicht ausgeschlossen werden. Eine solche Übermittlung erfolgt nach dem Auftragsverarbeitungsvertrag von Railway auf Grundlage der von der EU-Kommission erlassenen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) bzw., soweit der jeweilige Empfänger danach zertifiziert ist, des EU-US Data Privacy Framework (Art. 45 DSGVO).
4. Server-Logfiles
Beim Aufruf unserer Website und unserer APIs erfasst unser Hoster Railway automatisch Informationen in Server-Logfiles, die Ihr Browser bzw. Ihr Client übermittelt. Dies sind: IP-Adresse, Datum und Uhrzeit der Anfrage, aufgerufene URL (Pfad) und User-Agent (Browser bzw. Client-Software).
Die Verarbeitung ist technisch erforderlich, um die Website und die APIs auszuliefern sowie Stabilität und Sicherheit zu gewährleisten (z. B. zur Abwehr von Angriffen und zur Fehleranalyse). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Die Logfiles werden vom Hoster nur für einen begrenzten Zeitraum gespeichert und anschließend automatisch gelöscht. Eine Zusammenführung mit anderen Datenquellen findet nicht statt.
5. Nutzung unserer APIs mit API-Schlüssel
Wenn Sie Credits kaufen oder einen kostenlosen Test starten, erhalten Sie einen API-Schlüssel. Zu Ihrem Zugang speichern wir:
- den API-Schlüssel ausschließlich als SHA-256-Hash sowie die ersten 12 Zeichen des Schlüssels (Präfix), damit Sie und wir den Schlüssel wiedererkennen können; den vollständigen Schlüssel im Klartext speichern wir nicht,
- Ihr Credit-Guthaben,
- Ihre E-Mail-Adresse, sofern Sie diese beim Kauf oder für den kostenlosen Test angegeben haben,
- den Zeitpunkt der Erstellung des Zugangs.
Über die Nutzung speichern wir ausschließlich aggregierte Zählwerte je API, Tag und Zugangsweg (API-Schlüssel, RapidAPI, MCP, Playground). Diese Zählwerte enthalten keine IP-Adressen und keine Inhalte von Anfragen oder Antworten. Die Inhalte Ihrer API-Anfragen und die Antworten der APIs werden nur für die Dauer der Verarbeitung im Arbeitsspeicher gehalten und nicht gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags, Abrechnung der Credits). Die aggregierten Zählwerte verarbeiten wir zudem auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Planung, Absicherung und Verbesserung unseres Angebots.
6. Kauf von Credits (Stripe / Link)
Den Kauf von Credits wickeln wir über Stripe Checkout im Rahmen von „Stripe Managed Payments“ ab (Stripe Payments Europe, Limited, Dublin, Irland, und Stripe, Inc., USA). Dabei tritt Link, ein Dienst der Stripe-Gruppe, als Händler („Merchant of Record“) auf; der Kauf wird als „Sold through Link“ ausgewiesen.
Ihre Zahlungsdaten (z. B. Kartennummer, Bankverbindung, Rechnungsanschrift) geben Sie direkt bei Stripe/Link ein. Stripe/Link verarbeitet diese Daten in eigener Verantwortung für Zahlungsabwicklung, Steuerberechnung, Betrugsprävention, Belegversand und Kundensupport nach seinen eigenen Datenschutzbestimmungen: https://stripe.com/de/privacy und https://link.com/privacy. Wir erhalten keinen Zugriff auf Ihre vollständigen Zahlungsdaten.
Von Stripe erhalten wir: Ihre E-Mail-Adresse, den gezahlten Betrag, die Währung, den Zahlungsstatus und die Stripe-Checkout-Session-ID. Wir speichern dazu einen Kaufdatensatz mit Stripe-Session-ID, E-Mail-Adresse, gewähltem Paket, Betrag, Währung, Anzahl der gutgeschriebenen Credits, Zeitpunkt des Kaufs und Zeitpunkt Ihrer Zustimmung zur sofortigen Ausführung (als Nachweis nach § 356 BGB). An Ihre E-Mail-Adresse senden wir eine Vertragsbestätigung mit unseren AGB und der Widerrufsbelehrung (§ 312f BGB); für den Versand nutzen wir Resend (siehe Abschnitt 7).
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Aufbewahrungspflichten).
Stripe ist ein Unternehmen mit Hauptsitz in den USA; eine Übermittlung in die USA findet statt. Stripe, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert und setzt zudem Standardvertragsklauseln ein.
7. Kostenloser Test und E-Mail-Versand
Für einen kostenlosen Test geben Sie Ihre E-Mail-Adresse an. Wir senden Ihnen daraufhin einen Bestätigungslink (Double-Opt-in). Erst nach Klick auf den Link wird der Testzugang mit einem kleinen Credit-Guthaben freigeschaltet. Den im Link enthaltenen Bestätigungscode speichern wir nur als Hash.
Jede E-Mail-Adresse kann nur einmal einen kostenlosen Test erhalten. Dazu speichern wir die E-Mail-Adresse, solange der Testzugang bzw. das Nutzerkonto besteht, und darüber hinaus zur Missbrauchsverhinderung bis zu 24 Monate.
Für den Versand unserer E-Mails (Bestätigungslink für den Test, Vertragsbestätigungen nach einem Kauf, Eingangsbestätigungen für Widerrufe) nutzen wir den Dienst Resend (Resend, Inc., USA) als Auftragsverarbeiter (Art. 28 DSGVO); ein Vertrag zur Auftragsverarbeitung besteht. Resend verarbeitet dabei Ihre E-Mail-Adresse, den Inhalt der E-Mail sowie technische Versanddaten (z. B. Zustellstatus) und speichert diese Daten in den USA. Resend ist nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO); ergänzend gelten Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Testzugangs auf Ihre Anfrage) und Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse, Missbrauch durch Mehrfachanmeldungen zu verhindern und nachweisen zu können, dass die Anmeldung von der Inhaberin bzw. dem Inhaber der E-Mail-Adresse stammt).
8. API-Playground auf der Website
Auf unserer Website können Sie einzelne APIs ohne API-Schlüssel ausprobieren. Um Missbrauch und Überlastung zu verhindern, begrenzen wir die Anzahl der Anfragen je IP-Adresse (Rate Limiting). Dafür wird Ihre IP-Adresse zusammen mit einem Anfragezähler ausschließlich im Arbeitsspeicher des Servers gehalten, höchstens eine Stunde lang, und danach verworfen. Sie wird nicht in einer Datenbank gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz des Dienstes vor Missbrauch und Überlastung.
9. Nutzung über Marktplätze und Verzeichnisse
Unsere APIs sind auch über Drittplattformen erreichbar, insbesondere RapidAPI (betrieben von Nokia), Postman und das MCP Registry. Wenn Sie unsere APIs über eine dieser Plattformen finden oder nutzen, gelten für die Verarbeitung Ihrer Daten durch die jeweilige Plattform (z. B. Registrierung, Abrechnung, Nutzungsstatistiken) deren eigene Datenschutzbestimmungen. Wir haben darauf keinen Einfluss.
Bei der Nutzung über RapidAPI leitet RapidAPI Ihre Anfragen an uns weiter und übermittelt dabei eine RapidAPI-Nutzerkennung. Wir verwenden diese Kennung nur zur Verarbeitung der jeweiligen Anfrage und speichern sie nicht in unserer Datenbank; wir erfassen nur aggregierte Zählwerte wie in Abschnitt 5 beschrieben. Die Abrechnung erfolgt durch RapidAPI.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw., soweit kein Vertrag mit uns besteht, Art. 6 Abs. 1 lit. f DSGVO (Beantwortung der über die Plattform gestellten Anfragen).
10. Widerruf über unsere Widerrufsfunktion
Wenn Sie über die Funktion „Vertrag widerrufen“ auf unserer Website einen Widerruf erklären, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, die angegebene Vertragsnummer, eine optionale Nachricht sowie den Zeitpunkt des Eingangs. Sie erhalten automatisch eine Eingangsbestätigung per E-Mail (Versand über Resend, siehe Abschnitt 7).
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht zur Bereitstellung der Widerrufsfunktion und zur Eingangsbestätigung, § 356a BGB) und Art. 6 Abs. 1 lit. b DSGVO (Abwicklung des Vertrags). Wir speichern diese Daten bis zum Ablauf der regelmäßigen Verjährungsfrist von drei Jahren ab dem Ende des Jahres des Eingangs, soweit keine längeren Aufbewahrungspflichten bestehen.
11. Kontakt per E-Mail
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre E-Mail-Adresse und die Inhalte Ihrer Nachricht zur Bearbeitung Ihres Anliegens. E-Mails an info@syntropicapi.com werden über die E-Mail-Weiterleitung unseres Domain-Anbieters Squarespace (Squarespace Ireland Limited, Dublin, Irland) an das Postfach des Inhabers bei mailbox.org (Heinlein Hosting GmbH, Berlin) weitergeleitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihr Anliegen einen Vertrag betrifft, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen). Wir löschen die Nachrichten, wenn sie nicht mehr benötigt werden und keine Aufbewahrungspflichten bestehen.
12. Speicherdauer
Zugangsdaten (Hash und Präfix des API-Schlüssels, Guthaben, ggf. E-Mail-Adresse) speichern wir, solange Ihr Zugang besteht. Da Credits nicht verfallen, besteht der Zugang grundsätzlich unbefristet; Sie können die Löschung jederzeit per E-Mail verlangen. Ein vorhandenes, bezahltes Guthaben wird vor der Löschung nach unseren AGB behandelt.
Kaufdatensätze und sonstige Buchungsbelege bewahren wir wegen steuer- und handelsrechtlicher Pflichten auf (§ 147 AO, § 257 HGB soweit anwendbar, § 14b UStG). Die Frist beträgt je nach Art der Unterlage bis zu 10 Jahre; für Buchungsbelege gilt derzeit eine Frist von 8 Jahren. Die Frist beginnt mit dem Ende des Kalenderjahres, in dem die Unterlage entstanden ist. Während dieser Zeit sind die Daten für andere Zwecke gesperrt.
Aggregierte Nutzungszählwerte enthalten keine personenbezogenen Daten im engeren Sinn; soweit sie einem API-Schlüssel zugeordnet sind, löschen wir die Zuordnung mit dem Zugang.
IP-Adressen für das Rate Limiting des Playgrounds werden nach höchstens einer Stunde verworfen. Zu Server-Logfiles siehe Abschnitt 4.
13. Empfänger und Übermittlung in Drittländer
Empfänger Ihrer Daten sind ausschließlich die in dieser Erklärung genannten Dienstleister (Railway, Stripe/Link, Resend, Squarespace, mailbox.org sowie bei Nutzung über Marktplätze der jeweilige Plattformbetreiber) sowie ggf. Behörden, soweit wir gesetzlich dazu verpflichtet sind (z. B. Finanzbehörden).
Soweit Daten in die USA übermittelt werden, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission für nach dem EU-US Data Privacy Framework zertifizierte Unternehmen (Art. 45 DSGVO) bzw. auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie der Standardvertragsklauseln können Sie bei uns anfordern.
Wir verkaufen Ihre Daten nicht und geben sie nicht zu Werbezwecken weiter.
14. Pflicht zur Bereitstellung
Die Angabe Ihrer E-Mail-Adresse ist für den kostenlosen Test erforderlich; ohne sie können wir keinen Testzugang bereitstellen. Beim Kauf von Credits verlangt Stripe/Link die für die Zahlung notwendigen Angaben. Im Übrigen sind Sie weder gesetzlich noch vertraglich verpflichtet, uns personenbezogene Daten bereitzustellen.
15. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO), soweit eine Verarbeitung auf einer Einwilligung beruht.
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Bitte beachten Sie: Da wir API-Schlüssel nur als Hash speichern und den Klartext nicht kennen, können wir Ihnen einen verlorenen Schlüssel nicht erneut anzeigen. Zur Identifizierung bei Anfragen zu Ihrem Zugang benötigen wir in der Regel das Präfix Ihres Schlüssels oder die hinterlegte E-Mail-Adresse.
Zur Ausübung Ihrer Rechte genügt eine E-Mail an info@syntropicapi.com.
16. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, https://www.lda.bayern.de
17. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt. Die automatische Sperrung bei Überschreiten von Rate Limits oder bei aufgebrauchtem Guthaben ist eine technische Folge der Nutzungsbedingungen und keine Entscheidung mit rechtlicher Wirkung im Sinne dieser Vorschrift.
18. SSL-/TLS-Verschlüsselung
Unsere Website und unsere APIs sind ausschließlich über eine verschlüsselte Verbindung (HTTPS mit TLS) erreichbar. Eine verschlüsselte Verbindung erkennen Sie an „https://“ in der Adresszeile Ihres Browsers und am Schloss-Symbol. Bei aktivierter Verschlüsselung können die Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.
19. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unser Angebot oder die Rechtslage ändert. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
Stand: 28. September 2026