Datenschutzerklärung
Zuletzt aktualisiert: 2026-07-08
GhostList basiert auf einer Regel: Dein Instagram-Datenexport wird vollständig in deinem Browser verarbeitet. Die rohe ZIP-Datei wird niemals auf unsere Server hochgeladen — nur die daraus abgeleitete Liste von Benutzernamen wird an unsere API gesendet, um deinen Snapshot zu speichern.
GhostList wird von der Schweiz aus betrieben. Wir haben Nutzer weltweit, daher gelten sowohl das Schweizer Datenschutzgesetz (DSG) als auch, für Nutzer in der EU/EWR, die DSGVO für den Umgang mit deinen Daten — diese Erklärung erfüllt beide.
Was wir erheben
- Deine E-Mail-Adresse (für den Login und, falls du zustimmst, Erinnerungs-E-Mails)
- Instagram-Benutzernamen aus deinen Follower-/Following-Listen sowie daraus abgeleitete Zahlen (keine Rückfolge, Fans usw.)
- Aktionen, die du in der App durchführst — geöffnete Stapel, als entfolgt markierte Profile
- Bei kostenpflichtigen Tarifen: Zahlungsdetails werden vollständig von unserem Zahlungsdienstleister Stripe verarbeitet — wir sehen oder speichern deine Kartennummer nie
Wir fragen niemals nach deinem Instagram-Passwort und speichern es auch nicht.
Rechtsgrundlage
Wir verarbeiten die Daten deines Kontos und deiner Snapshots, um den Dienst zu erbringen, für den du dich angemeldet hast (Vertragserfüllung / Erfüllung unserer Pflichten nach dem DSG). Erinnerungs-E-Mails werden nur versendet, wenn du ausdrücklich zustimmst (Einwilligung) — siehe unten.
Mit wem wir Daten teilen
- Supabase — Authentifizierung und Datenbank-Hosting (deine Konto-, Snapshot- und Abonnementdaten)
- Vercel — betreibt die Anwendung; speichert deine Daten nicht separat
- Stripe — Zahlungsabwicklung für kostenpflichtige Tarife
- Upstash — verarbeitet kurzzeitig nur deine IP-Adresse, um Missbrauch von Login und Upload zu verhindern
- PostHog — Produktanalyse (in der EU gehostet), nur mit deiner Einwilligung genutzt. Es erhält eine anonyme Konto-Kennung, damit deine Besuche als eine Person gezählt werden — niemals deine E-Mail-Adresse oder deinen Namen.
- Meta (Facebook/Instagram) — Werbemessung, wird nur geladen, wenn du Cookies zustimmst. Meta erfährt, welche Seiten dieser Website du geöffnet hast und ob du dich registriert oder ein Abo abgeschlossen hast, damit wir wissen, welche Anzeigen sich lohnen. Deinen Instagram-Export, die darin enthaltenen Konten und deine E-Mail-Adresse erhält Meta nie.
Einige dieser Anbieter verarbeiten Daten möglicherweise außerhalb der Schweiz oder der EU/des EWR (z. B. in den USA); soweit zutreffend, geschieht dies unter deren eigenen Standardvertragsklauseln.
Wir verkaufen deine Daten nicht, und nichts, was du hochlädst — dein Export, die darin enthaltenen Konten — wird an Instagram oder Meta gesendet. Stimmst du Cookies zu, erfährt das Werbe-Pixel von Meta, welche Seiten dieser Website du geöffnet hast und ob du dich registriert oder ein Abo abgeschlossen hast — mehr nicht.
Cookies
Ein einziges unbedingt erforderliches Cookie von Supabase hält dich angemeldet — es braucht keine Einwilligung, weil die Seite ohne es nicht funktioniert. Für die Analyse nutzen wir PostHog (in der EU gehostet). Standardmäßig läuft es ohne Cookies: auf deinem Gerät wird nichts geschrieben oder gelesen, und jeder Besuch zählt als neuer anonymer Besuch. Deine Zustimmung ändert zwei Dinge: PostHog kann dann wiederkehrende Besuche erkennen, und wir laden das Werbe-Pixel von Meta, das misst, welche unserer Anzeigen zu einer Registrierung oder einem Abo geführt haben. Beides passiert erst nach deiner Zustimmung, und du kannst beides jederzeit in den Einstellungen wieder abschalten.
Standort für Preise
Um Preise in deiner lokalen Währung anzuzeigen, lesen wir zum Zeitpunkt der Anfrage ein ungefähres Land aus deiner IP-Adresse aus. Das wird nicht protokolliert oder gespeichert — es dient nur der Währungsauswahl für diesen Seitenaufruf.
Datenschutz für Kinder
Der Dienst richtet sich nicht an Kinder unter 13 Jahren, und wir erheben wissentlich keine Daten von ihnen. Erfahren wir, dass ein Kind ein Konto erstellt hat, löschen wir die Daten und deaktivieren das Konto.
Sicherheit
Wir verwenden Verschlüsselung bei der Übertragung (HTTPS) und im Ruhezustand, und die App verbindet sich mit der Datenbank über eine Rolle mit minimalen Rechten, die keine destruktiven Operationen ausführen kann. Keine Übertragungs- oder Speichermethode ist absolut sicher, daher können wir keine vollständige Sicherheit garantieren — wir gestalten das System aber darauf ausgelegt.
Marketing-E-Mails
Das Kästchen "Erinnere mich" ist standardmäßig nicht angehakt — wir senden Re-Engagement-E-Mails nur, wenn du aktiv zustimmst. Du kannst deine Einwilligung jederzeit in den Einstellungen widerrufen, und jede E-Mail enthält einen Abmeldelink.
Deine Rechte (DSGVO & Schweizer DSG)
Du kannst jederzeit:
- Eine Kopie der über dich gespeicherten Daten anfordern
- Die Berichtigung unrichtiger Daten verlangen
- Dein Konto löschen, wodurch alle Snapshots und Protokolle kaskadierend gelöscht werden
- Die Marketing-Einwilligung widerrufen
Um eines dieser Rechte auszuüben, kontaktiere uns unter support@ghostlist.app.
Aufbewahrung
Snapshot- und Kontodaten werden aufbewahrt, bis du dein Konto löschst. Das Löschen deines Kontos entfernt alle zugehörigen Daten dauerhaft — mit Ausnahme von Abrechnungsdaten, die Stripe aufgrund eigener gesetzlicher/buchhalterischer Pflichten aufbewahrt und auf die wir keinen Einfluss haben.
Änderungen dieser Erklärung
Wir können diese Erklärung im Zuge der Weiterentwicklung des Produkts aktualisieren. Bei wesentlichen Änderungen informieren wir mindestens 30 Tage im Voraus per E-Mail oder In-App-Hinweis, bevor sie wirksam werden.