Zum Inhalt

Datenaufbewahrung

SubscribeFlow löscht personenbezogene Daten nach definierten Fristen. Diese Seite dokumentiert die Fristen, damit Sie prüfen können, ob sie zu Ihrer eigenen Aufbewahrungsentscheidung passen.

Status: Policy definiert, automatische Durchsetzung in Arbeit

Die untenstehenden Fristen sind die verbindliche Plattform-Policy, und eigene Fristen lassen sich bereits heute setzen — was Sie konfigurieren, wird gespeichert und Ihnen zurückgemeldet. Die automatische Löschung selbst ist jedoch noch nicht scharf: bis sie ausgeliefert wird, bleiben Daten über diese Fristen hinaus gespeichert, unabhängig von Ihrer Einstellung.

Setzen Sie Ihre Frist so, wie Sie sie tatsächlich wollen. Sie greift, sobald die Durchsetzung ausgeliefert ist, und erfasst dann auch Ihren Bestand — nicht nur später angelegte Datensätze. Von Ihnen ausdrücklich angestossene Löschungen (über die API oder das Preference Center) funktionieren bereits heute und sind davon nicht betroffen.

Wer entscheidet

Nach DSGVO sind Sie Verantwortliche für die Daten Ihrer Subscriber, SubscribeFlow ist Ihr Auftragsverarbeiter. Die Entscheidung über die Aufbewahrungsdauer liegt damit bei Ihnen, nicht bei uns.

Die Fristen unten sind Plattform-Defaults. Sie gelten, solange Sie keine abweichende Weisung erteilen. Weicht Ihre Aufbewahrungsentscheidung davon ab — wegen Ihrer Branche, Ihrer Rechtsberatung oder Ihrer eigenen Datenschutzerklärung — können Sie zwei davon selbst setzen. Siehe Eigene Fristen setzen.

Aufbewahrungsfristen

Daten Aufbewahrung Ab
Subscriber und ihre Abonnements 24 Monate (6–60 einstellbar) Letzte Subscriber-Aktivität
Notizen (Kontaktformular, Feedback, Admin) Folgt der Subscriber-Frist Werden mit dem Subscriber gelöscht
Versandnachweise (pro Empfänger) Folgt der Subscriber-Frist Werden mit dem Subscriber gelöscht
Audit-Log 12 Monate (3–36 einstellbar) Erstellung
Webhook-Events und -Zustellungen 30 Tage Eingang / Erstellung
Login-Links (Magic Links) 30 Tage Ablauf
Unbestätigte Anmeldungen (Double Opt-In nie abgeschlossen, oder Reaktivierung nie bestätigt) 30 Tage Letzte Handlung
Kampagnen-Statistiken Unbefristet

Eigene Fristen setzen

Zwei der Fristen oben bestimmen Sie: wie lange ein inaktiver Subscriber aufbewahrt wird und wie lange das Audit-Log. Die übrigen sind fest — entweder weil sie Betriebsdaten betreffen und keine Aufbewahrungsentscheidung, oder weil sie der Subscriber-Frist automatisch folgen: Notizen und Versandnachweise werden zusammen mit dem Subscriber gelöscht, zu dem sie gehören.

Im Admin-Dashboard: Einstellungen → Aufbewahrung. Über die API:

curl -X PATCH https://api.subscribeflow.io/api/v1/settings/retention \
  -H "Authorization: Bearer $SUBSCRIBEFLOW_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{"subscriber_retention_months": 36}'
Frist Einstellbar Default ohne eigene Angabe
Subscriber-Inaktivität 6–60 Monate 24 Monate
Audit-Log 3–36 Monate 12 Monate

Keine Angabe zu machen ist nicht dasselbe wie den Default-Wert einzutragen: eine nicht gesetzte Frist folgt dem Plattform-Default, auch wenn dieser sich später ändert. Um eine gesetzte Frist wieder auf dieses Verhalten zurückzustellen, senden Sie den Wert "default":

curl -X PATCH https://api.subscribeflow.io/api/v1/settings/retention \
  -H "Authorization: Bearer $SUBSCRIBEFLOW_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{"subscriber_retention_months": "default"}'

Ein weggelassenes Feld bleibt unverändert, der Wert "default" setzt zurück. Ein null wird nicht akzeptiert und liefert 422 — ein Zurücksetzen muss ausdrücklich erfolgen, damit ein Client, der nicht gesetzte Felder mit null befüllt, keine Löschfrist versehentlich verändert.

Eine kurze Subscriber-Frist löscht mehr, als Sie erwarten

Die Subscriber-Frist beginnt nur bei Aktivität des Subscribers neu, siehe die Liste unten. Ihren Newsletter zu erhalten oder zu öffnen zählt nicht dazu. Wer alles liest, was Sie senden, aber nie einen Link im Preference Center anklickt, wird nach Ablauf Ihrer Frist gelöscht. Sechs Monate sind zulässig; ob sie für Ihre Liste richtig sind, sollten Sie bewusst entscheiden.

Änderungen an diesen Fristen werden in Ihrem Audit-Log festgehalten, mit altem und neuem Wert.

Was als Aktivität zählt

Ihre Subscriber-Frist beginnt nur dann neu, wenn der Subscriber selbst etwas tut:

  • Anmeldung — sofern dabei sein Datensatz entsteht oder ein zuvor abgemeldeter reaktiviert wird
  • Bestätigung eines Double Opt-Ins
  • An- oder Abmeldung von einem Thema
  • Vorschlag eines neuen Themas
  • Einreichen von Feedback aus dem Preference Center heraus
  • Anforderung eines Exports der eigenen Daten

Sie beginnt nicht neu, wenn Sie eine E-Mail versenden, wenn eine Nachricht zurückkommt (Bounce) oder wenn Sie den Datensatz über die API aktualisieren. Das ist bewusst so: Würde der Versand die Frist zurücksetzen, bliebe ein Subscriber, der nie reagiert, allein deshalb dauerhaft gespeichert, weil Sie ihn weiter anschreiben — das Gegenteil dessen, was die Speicherbegrenzung verlangt.

Das Preference Center zu öffnen ist keine Aktivität

Einem Login-Link zu folgen und die Einstellungen anzusehen, ist ein Lesezugriff — er setzt nichts zurück. Erst eine tatsächliche Änderung zählt.

Dasselbe gilt für Feedback über das öffentliche Kontaktformular statt aus dem Preference Center heraus: dieses Formular weist nicht nach, wer es abgeschickt hat. Würde es zählen, könnte jede Person, die eine Adresse kennt, die Daten dieser Person unbegrenzt am Leben halten.

Warum keine Öffnungen und Klicks?

SubscribeFlow erfasst weder Öffnungen noch Klicks, daher steht Engagement als Aktivitätssignal nicht zur Verfügung. Das ist eine bewusste Privacy-by-Design- Entscheidung — und bedeutet, dass die Aktivitätsdefinition ausschliesslich auf absichtlichen Handlungen der Subscriber beruht.

Was Löschung bedeutet

Der Fristablauf führt zur endgültigen Löschung. Daten werden entfernt, nicht anonymisiert oder archiviert, und lassen sich nicht wiederherstellen. Mit einem Subscriber verschwinden auch dessen Abonnements, Notizen und Versandnachweise.

Das entspricht genau dem, was bereits heute geschieht, wenn ein Subscriber sein Recht auf Löschung über das Preference Center wahrnimmt — ein Verhalten, nicht zwei.

Ihr Reporting bleibt unberührt

Kampagnen-Statistiken — Empfänger, Versand, Fehler — werden als Summen an der Kampagne selbst gespeichert und nicht aus einzelnen Versandnachweisen neu berechnet. Das Löschen abgelaufener Versandnachweise lässt Ihr historisches Kampagnen-Reporting deshalb unangetastet. Was nach Ablauf der Subscriber-Frist entfällt, ist das Detail pro Empfänger, nicht die Zahl.

Wertvolles Feedback ausserhalb des Subscriber-Datensatzes sichern

Über Feedback-Formulare eingereichte Notizen verfallen zusammen mit dem übrigen Subscriber-Datensatz, sobald die Subscriber-Frist abläuft. Ist ein Bug-Report oder Feature-Wunsch erhaltenswert, übertragen Sie ihn in Ihr Issue-Tracking, statt sich auf den Subscriber-Datensatz zu verlassen.

Abrechnungsdaten

Rechnungen und Zahlungsdaten liegen bei Stripe, unserem Zahlungsdienstleister, nicht in der Datenbank von SubscribeFlow. Die gesetzliche Aufbewahrungspflicht — zehn Jahre nach Schweizer Recht (OR Art. 958f), vergleichbare Fristen in der EU — gilt für diese Belege bei Stripe.

SubscribeFlow speichert als Teil Ihres Kontos lediglich Ihre Rechnungs-E-Mail sowie Stripe-Kunden- und Abonnementreferenzen — keine Rechnungen und keine Zahlungsdaten. Für Subscriber-Daten besteht keine gesetzliche Aufbewahrungspflicht, sodass nichts die oben genannten Fristen überlagert.

Daten selbst löschen

Sie müssen den Fristablauf nicht abwarten.

  • Subscriber können ihr Konto selbst löschen — über das Preference Center, womit alle ihre Daten sofort entfernt werden.
  • Sie können Subscriber über die API löschen — siehe Subscriber.
  • Subscriber können ihre Daten exportieren — über das Preference Center, womit das Recht auf Datenübertragbarkeit erfüllt ist.

Fragen

Für einen Auftragsverarbeitungsvertrag oder ein Verzeichnis von Verarbeitungstätigkeiten sprechen Sie uns an. Für eine von den Defaults abweichende Aufbewahrungsfrist siehe Eigene Fristen setzen — die Subscriber- und die Audit-Log-Frist brauchen uns nicht mehr. Benötigen Sie eine Frist ausserhalb des zulässigen Bereichs oder eine abweichende Frist für eine der festen Kategorien, sprechen Sie uns an.