Zuletzt aktualisiert: 20. August 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website im Sinne der DSGVO ist:
Maurice-Benjamin Huschke
Selbstständiger Gewerbetreibender
Am Finkenherd 45
13589 Berlin
Deutschland
E-Mail: drop-in@cherry-drop.io
Datenschutz-Anfragen: datenschutz@cherry-drop.io
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich (Art. 37 DSGVO, § 38 BDSG).
2. Ihre Rechte als betroffene Person
Nach der DSGVO stehen Ihnen jederzeit folgende Rechte uns gegenüber zu:
- Auskunft (Art. 15)
- Berichtigung (Art. 16)
- Löschung (Art. 17, „Recht auf Vergessenwerden")
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20) — strukturierter Export
- Widerspruch (Art. 21) gegen berechtigte Interessen
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77) — für uns zuständig: Berliner Beauftragte für Datenschutz und Informationsfreiheit
Zur Wahrnehmung dieser Rechte genügt eine formlose Mitteilung an datenschutz@cherry-drop.io.
3. Technisch erhobene Daten (Server-Logs)
Beim Aufruf unserer Webanwendung werden durch Cloudflare Workers technische Daten verarbeitet:
- IP-Adresse (temporär zur Missbrauchserkennung)
- Datum und Uhrzeit der Anfrage
- Aufgerufene URL und HTTP-Statuscode
- User-Agent (Browser, Betriebssystem)
- Referrer-URL
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb).
Speicherdauer: max. 14 Tage.
4. Hosting & Infrastruktur
4.1 Cloudflare (Hosting, CDN, TLS, Workers)
Die Webanwendung wird über Cloudflare Workers/Pages bereitgestellt (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA / Cloudflare Germany GmbH). Cloudflare übernimmt CDN, DDoS-Schutz und TLS-Terminierung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Drittlandtransfer: EU-Standardvertragsklauseln (SCCs).
DPA: cloudflare.com/cloudflare-customer-dpa
4.2 Lovable Cloud (Backend, Auth, Datenbank, Storage)
Authentifizierung, Datenbank (Drops, Tags, Profile) und Datei-Speicherung (Bild-Uploads) werden über Lovable Cloud bereitgestellt — eine managed Supabase-Instanz mit EU-Hosting (Frankfurt). Anbieter: Supabase, Inc.
Verarbeitete Daten: E-Mail-Adresse, Passwort-Hash, Sitzungs-Token, Drops-Inhalte (Text, Links, Code, Kontakte, Locations), hochgeladene Bilder, Tags, Push-Endpoint-URLs, API-Key-Hashes.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie lit. f.
DPA: supabase.com/legal/dpa
4.3 Lovable AI Gateway (Enrichment via Google Gemini)
Für die automatische Anreicherung geteilter Inhalte (z. B. Metadaten-Extraktion für Links, Klassifikation, kurze Zusammenfassungen) rufen wir Google-Gemini-Modelle über das Lovable AI Gateway auf. Übermittelt werden ausschließlich die für die Anreicherung notwendigen Inhalte (z. B. URL, Textausschnitt); die Verarbeitung erfolgt transient und wird laut Anbieter nicht für Modelltraining verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der bestellten Dienstfunktionen) sowie lit. f (effiziente Anreicherung).
Drittlandtransfer: SCCs.
DPA: cloud.google.com/terms/data-processing-addendum
5. Drops, Uploads & Storage
Kern der Anwendung ist das Sammeln von Drops — Text, Links, Code-Snippets, Zitate, Kontakte, Standorte und Bilder. Diese Inhalte werden in der Datenbank sowie ggf. im Storage-Bucket in Lovable Cloud (EU/Frankfurt) gespeichert und sind ausschließlich der angemeldeten Nutzer:in zugänglich (Row Level Security, user_id = auth.uid()).
Bild-Uploads werden im privaten Bucket drops abgelegt. Zugriff erfolgt ausschließlich über kurzlebige, signierte URLs (TTL 1 Stunde).
Speicherlimit: 100 MB im kostenlosen Tarif, 50 GB mit CherryDrop Plus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Nutzerkonto
Für die Nutzung ist ein Konto erforderlich. Verarbeitet werden:
- E-Mail-Adresse (Anmeldung, Wiederherstellung)
- Passwort (nur als gehashter Wert, nie im Klartext)
- OAuth-Kennung bei Anmeldung über Google/Apple
- Spracheinstellung, Anzeige-Präferenzen, Swipe-Aktionen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Löschung: jederzeit über die Konto-Einstellungen oder per E-Mail an die Datenschutz-Adresse.
8. Push-Benachrichtigungen
Push-Benachrichtigungen werden ausschließlich nach ausdrücklicher Zustimmung im Browser aktiviert. Wir speichern den vom Browser bereitgestellten Push-Endpoint samt Verschlüsselungs-Keys, um Nachrichten zustellen zu können. Die tatsächliche Zustellung erfolgt über die Push-Dienste des jeweiligen Browser-Herstellers (Google FCM, Apple APNs, Mozilla). Payloads werden Ende-zu-Ende verschlüsselt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), jederzeit widerrufbar in den Einstellungen.
9. Agent-API-Keys & MCP
Nutzer:innen können API-Keys erzeugen, damit KI-Agenten oder ein MCP-Server Drops in ihre Inbox schreiben. Aus diesen Keys wird ein irreversibler Hash gespeichert; das Klartext-Geheimnis erscheint einmalig zur Anzeige und ist danach nicht mehr abrufbar. Bei jeder API-Anfrage werden Zeitstempel und User-Agent zur Missbrauchserkennung erfasst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
9a. Verbundene KI-Clients (OAuth)
Nutzer:innen können externe KI-Clients (z. B. ChatGPT, Claude, Cursor) per OAuth 2.1 mit ihrem CherryDrop-Konto verbinden. Die Freigabe erfolgt ausdrücklich auf einer Zustimmungsseite, auf der der Client-Name, das angemeldete Konto und die freigegebenen Funktionen angezeigt werden.
Datenfluss: Der verbundene Client kann in deinem Namen Drops anlegen sowie deine eigenen Drops lesen und durchsuchen. Übertragen werden ausschließlich die Inhalte, die du speichern lässt, bzw. die Treffer deiner Abfrage — jeweils zusammen mit Drop-ID, Typ, URL und Zeitstempel. CherryDrop liest, speichert oder rekonstruiert keine Chatverläufe des Clients und greift nicht auf fremde Konten zu.
Gespeichert wird: die OAuth-Freigabe selbst (Client-Kennung, Zeitpunkt) sowie bei per Client erstellten Drops der Name des Clients als Quelle.
Widerruf: Du kannst die Verbindung jederzeit in den CherryDrop- Einstellungen sowie in der Connector-Verwaltung des jeweiligen Clients trennen. Danach sind keine weiteren Zugriffe möglich; bereits gespeicherte Drops bleiben in deiner Inbox, bis du sie löschst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a und b DSGVO.
9b. MCP-Tools: Ein- und Ausgabedaten im Detail
Über den MCP-Server (https://cherry-drop.io/mcp) stellt CherryDrop verbundenen KI-Clients genau die nachfolgenden Werkzeuge bereit. Jede Anfrage wird gegen dein Konto authentifiziert (OAuth 2.1 bzw. Agent-API-Key) und ausschließlich auf deine eigenen Daten angewendet (Row Level Security, user_id = auth.uid()). Andere Werkzeuge, Datenfelder oder Datenquellen existieren nicht.
- create_drop (schreibend) — Eingabe: Drop-Typ, Inhalt (max. 20 000 Zeichen), optionale http(s)-URL, optionale Tag-Namen (max. 10), optionaler Kontext-Name. Ausgabe: Drop-ID, Erstellungszeitpunkt, Typ, Inhalt, URL. Gespeichert: der Drop in deiner Inbox inkl. Quellenangabe (Name des Clients, Client-Kennung).
- search_drops (nur lesend) — Eingabe: Suchbegriff (max. 200 Zeichen), optionales Ergebnislimit (max. 50). Ausgabe: Treffer aus deinen eigenen Drops mit ID, Typ, Inhalt, URL, Zeitstempel. Gespeichert: nichts; Suchbegriffe werden nicht dauerhaft protokolliert.
- list_recent_drops (nur lesend) — Eingabe: optionales Limit (max. 50). Ausgabe: deine neuesten Drops mit ID, Typ, Inhalt, URL, Zeitstempel. Gespeichert: nichts.
- save_context (schreibend) — Eingabe: Kontext-Name (max. 120 Zeichen), Zusammenfassung des Gesprächsstands (max. 20 000 Zeichen), optional „ersetzen statt anhängen". Ausgabe: Kontext-ID, Name, gespeicherte Zusammenfassung, zuletzt schreibender Agent, Zeitstempel. Gespeichert: der Kontext-Text in deinem Konto — nur das, was der Client auf deine ausdrückliche Aufforderung hin übergibt, kein automatischer Mitschnitt des Chatverlaufs.
- load_context (nur lesend) — Eingabe: Kontext-Name, optionales Limit angehängter Drops (max. 50). Ausgabe: Kontext-ID, Name, Zusammenfassung, zuletzt schreibender Agent, Zeitstempel und die verknüpften Drops. Gespeichert: nichts.
- list_contexts (nur lesend) — Eingabe: optionales Limit (max. 50). Ausgabe: Kontext-ID, Name, zuletzt schreibender Agent, Zeitstempel. Gespeichert: nichts.
Empfänger: Antwortdaten werden ausschließlich an den von dir verbundenen KI-Client übermittelt (z. B. OpenAI/ChatGPT, Anthropic/Claude, Cursor) und unterliegen dort dessen eigener Datenschutzerklärung. CherryDrop übermittelt keine Daten an weitere Dritte, verkauft keine Daten und nutzt Tool-Inhalte nicht für Werbung oder das Training eigener oder fremder Modelle.
Cross-Agent-Kontexte: Ein in Agent A gespeicherter Kontext kann von Agent B geladen werden, sofern beide mit demselben CherryDrop-Konto verbunden sind. Das ist die ausdrücklich gewünschte Funktion — speichere daher keine Inhalte in Kontexten, die du dem jeweils anderen Client nicht offenlegen möchtest.
Technische Protokollierung: Zu MCP-Anfragen erfassen wir Zeitpunkt, Client-Kennung, Werkzeugname und Statuscode zur Missbrauchs- und Fehlererkennung — ohne Speicherung der übergebenen Inhalte. Aufbewahrung: max. 30 Tage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erbringung der von dir angeforderten Funktion), lit. a (Einwilligung in die Client-Verbindung), lit. f (Sicherheit und Missbrauchsabwehr).
9c. Deine Kontrollmöglichkeiten
- Drops und Kontexte einzeln ansehen, bearbeiten und löschen — in der App.
- Verbundene KI-Clients jederzeit trennen — in den CherryDrop-Einstellungen und in der Connector-Verwaltung des Clients.
- Agent-API-Keys rotieren oder widerrufen — unter „API-Keys".
- Push-Benachrichtigungen jederzeit deaktivieren — in den Einstellungen oder im Browser.
- Datenexport (Art. 20 DSGVO) und Auskunft — per E-Mail an die Datenschutz-Adresse.
- Konto vollständig löschen — in den Einstellungen („Danger Zone") oder über Konto löschen. Dabei werden Konto, Drops, Kontexte, Tags, Uploads, Push-Endpoints und API-Keys entfernt; nur gesetzlich aufbewahrungspflichtige Rechnungsdaten bleiben bestehen.
10. Zahlungsabwicklung über Stripe
Bezahlte Bestellungen (CherryDrop Plus) werden über Stripe als Zahlungsdienstleister abgewickelt. Vertragspartner der Nutzer:innen bleibt der Anbieter (Maurice-Benjamin Huschke); Stripe ist kein Merchant of Record.
Anbieter: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland
An Stripe übermittelte / dort verarbeitete Daten:
- E-Mail-Adresse
- Name, ggf. Rechnungsadresse und Land (soweit angegeben)
- Zahlungsmittel-Daten (Kartendaten, SEPA-IBAN, Wallet-Token) — direkt bei Stripe eingegeben, nicht durch uns einsehbar
- IP-Adresse, Geräte- und Browser-Informationen (Betrugsprävention)
- Interne Nutzer-ID (zur Zuordnung des Abonnements)
- Bestelldaten (Produkt, Preis, Status, Abo-Laufzeit)
Rolle: Stripe ist hinsichtlich der Zahlungsverkehrsdaten eigenständig Verantwortlicher; hinsichtlich der Kundenverwaltungsdaten Auftragsverarbeiter gemäß Art. 28 DSGVO (siehe AVV).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), lit. c (steuer- und handelsrechtliche Pflichten) sowie lit. f (Betrugsprävention).
Speicherdauer: gesetzliche Aufbewahrungspflichten (§ 147 AO, § 257 HGB — i. d. R. 10 Jahre).
Drittlandtransfer: EU-Standardvertragsklauseln (SCCs).
DPA: stripe.com/legal/dpa
Datenschutz Stripe: stripe.com/privacy
11. E-Mail-Kommunikation
Bei Kontakt per E-Mail werden Ihre Angaben zur Bearbeitung Ihrer Anfrage gespeichert. Auth-Mails (Bestätigung, Passwort-Reset) versenden wir automatisch über die Mail-Infrastruktur von Lovable Cloud ab noreply@cherry-drop.io. System- und Kontakt-Mails laufen über drop-in@cherry-drop.io.
13. Speicherdauer
- Server-Logs (Cloudflare): max. 14 Tage
- MCP-/API-Zugriffsprotokolle (ohne Inhalte): max. 30 Tage
- Auth-Token (Browser): bis Logout oder Ablauf der Session
- Kontodaten, Drops, Kontexte, Tags und Uploads: bis zur Löschung durch die Nutzer:in bzw. bis zur Konto-Löschung
- OAuth-Freigaben verbundener Clients: bis zum Widerruf
- Agent-API-Key-Hashes: bis zum Widerruf durch die Nutzer:in
- Support- und Kontakt-E-Mails: 24 Monate nach abgeschlossener Bearbeitung
- Rechnungsdaten / Zahlungshistorie: gesetzliche Aufbewahrungsfristen (10 Jahre)
- Push-Endpoints: bis Widerruf oder Ungültigkeit
14. Datenübermittlung in Drittländer
Soweit Daten in Drittländer übermittelt werden (Cloudflare, Stripe, Google/Lovable AI Gateway), geschieht dies auf Basis der EU-Standardvertragsklauseln(SCCs nach Durchführungsbeschluss (EU) 2021/914) sowie ergänzender technischer Maßnahmen (Verschlüsselung in Transit & at Rest). Die produktive Datenbank läuft in der EU-Region Frankfurt.
15. Datenschutz-Folgenabschätzung (DPIA)
Eine DPIA nach Art. 35 DSGVO ist nicht erforderlich, da keine systematische umfangreiche Profilbildung erfolgt und keine besonderen Kategorien personenbezogener Daten verarbeitet werden.
16. Verstoßmeldung / Data Breach Notification
Verstöße gegen den Datenschutz oder Sicherheitsvorfälle melden Sie bitte an datenschutz@cherry-drop.io. Meldepflichtige Verstöße gemäß Art. 33 DSGVO melden wir innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde.
17. Kontakt
Fragen zum Datenschutz beantworten wir gern per E-Mail an datenschutz@cherry-drop.io.